Kişisel verilerin korunması, yalnızca aydınlatma metinleri ve politikalar hazırlanmasından ibaret değildir. Şirketin hangi kişisel verileri, hangi amaçlarla ve hangi sistemler üzerinden işlediğinin anlaşılması, çalışanların, hizmet sağlayıcıların ve teknoloji altyapısının bu yapıya uygun şekilde yönetilmesi gerekir.
HARVEY ARASAN, şirketlere 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) kapsamında uyum projeleri ve sürekli danışmanlık hizmetleri sunmaktadır. Avrupa Birliği Genel Veri Koruma Tüzüğü’nün (GDPR) uygulama alanına giren faaliyetlerde ise Türkiye ve Avrupa’daki veri işleme süreçlerini birlikte değerlendiriyoruz.
Amacımız, şirketin günlük faaliyetlerinde kullanılmayan standart belgeler hazırlamak değil, hukuki yükümlülükleri şirketin gerçek işleyişine uyarlayan ve çalışanlar tarafından anlaşılabilen bir veri koruma yapısı kurmaktır.
KVKK Uyum Projeleri
KVKK uyum çalışmasına şirketin kişisel veri işleme faaliyetlerini tespit ederek başlıyoruz. Şirketin organizasyonu, faaliyet alanı, çalışan yapısı, kullandığı yazılımlar, hizmet sağlayıcıları ve yurt dışı bağlantıları incelenerek mevcut durum belirlenir.
Uyum projelerimiz başlıca şu çalışmaları kapsar:
- Kişisel veri işleme faaliyetlerinin ve veri akışlarının belirlenmesi
- Veri sorumlusu ve veri işleyen rollerinin tespiti
- Veri kategorileri, ilgili kişi grupları ve işleme amaçlarının belirlenmesi
- Her işleme faaliyeti için hukuki sebep analizi
- Kişisel veri işleme envanterinin hazırlanması veya güncellenmesi
- VERBİS kayıt yükümlülüğünün değerlendirilmesi
- Saklama sürelerinin ve imha yöntemlerinin belirlenmesi
- Yurt içi ve yurt dışı veri aktarımlarının incelenmesi
- Mevcut sözleşme, politika ve uygulamalardaki eksikliklerin belirlenmesi
- Şirkete özel bir uyum ve aksiyon planının hazırlanması
Kişisel veri işleme envanteri yalnızca yasal bir yükümlülüğün yerine getirilmesi amacıyla hazırlanmamalıdır. Doğru yapılandırılmış bir envanter, şirkette çalışan kişiler değişse dahi veri işleme süreçlerinin anlaşılmasını ve sürdürülebilir şekilde yönetilmesini sağlar.
Aydınlatma Metinleri, Politikalar ve Şirket İçi Dokümantasyon
KVKK belgelerinin şirketin gerçek veri işleme faaliyetleriyle uyumlu olması gerekir. Başka şirketlerden veya standart şablonlardan alınan belgeler şirketin işleyişini yansıtmadığı takdirde uygulamada yeterli koruma sağlamaz.
Şirketin ihtiyaçlarına göre hazırladığımız veya gözden geçirdiğimiz başlıca belgeler şunlardır:
- Çalışan ve çalışan adayı aydınlatma metinleri
- Müşteri, kullanıcı ve tedarikçi aydınlatma metinleri
- Açık rıza beyanları
- İnternet sitesi ve mobil uygulama gizlilik politikaları
- Çerez politikaları ve çerez yönetimi metinleri
- Kişisel veri saklama ve imha politikaları
- Veri güvenliği politika ve prosedürleri
- İlgili kişi başvurularının yönetimine ilişkin prosedürler
- Veri ihlali müdahale planları
- Çalışan gizlilik taahhütleri
- Erişim ve yetkilendirme prosedürleri
- Kamera, elektronik iletişim ve şirket cihazlarının kullanımına ilişkin metinler
Belgelerin şirket içindeki uygulamalarla tutarlı olmasına ve çalışanların anlayabileceği açık bir dille hazırlanmasına önem veriyoruz.
Veri Sorumlusu, Veri İşleyen ve Tedarikçi Sözleşmeleri
Şirketlerin kullandığı bulut hizmetleri, insan kaynakları uygulamaları, CRM sistemleri, çağrı merkezleri, danışmanlar ve diğer hizmet sağlayıcılar çok sayıda kişisel veri aktarımı ve işleme ilişkisi doğurabilir.
Bu ilişkilerde tarafların veri sorumlusu, veri işleyen veya alt veri işleyen rollerinin doğru belirlenmesi gerekir. Tarafların sözleşmede kullandığı unvanlar tek başına belirleyici değildir. Fiili veri işleme faaliyeti ve karar verme yetkileri birlikte değerlendirilmelidir.
Bu kapsamda:
- Kişisel veri işleme sözleşmeleri hazırlıyor ve inceliyoruz.
- Veri sorumlusu–veri işleyen rollerini belirliyoruz.
- Alt veri işleyenlerin kullanımına ilişkin hükümleri düzenliyoruz.
- Veri güvenliği, denetim, bildirim ve sorumluluk hükümlerini değerlendiriyoruz.
- Hizmet sözleşmelerindeki veri koruma hükümlerini ana ticari sözleşmeyle uyumlu hâle getiriyoruz.
- Uluslararası gruplarda grup içi veri aktarımı düzenlemeleri hazırlıyoruz.
Veri işleme hükümlerini, hizmetin kapsamı, sorumluluk sınırları, tazminat hükümleri, teknik altyapı ve hizmet sağlayıcının alt yüklenicileriyle birlikte ele alıyoruz.
Yurt Dışına Kişisel Veri Aktarımı
Yabancı bulut sağlayıcılarının kullanılması, verilerin yurt dışındaki sunucularda barındırılması veya yurt dışındaki bir ekip tarafından verilere erişilmesi, kişisel verilerin yurt dışına aktarılması sonucunu doğurabilir.
Yurt dışına aktarım projelerinde öncelikle verinin nerede saklandığını, hangi ülkelerden erişilebildiğini ve aktarımın taraflarını belirliyoruz. Ardından ilgili aktarım için uygulanabilecek hukuki yöntemi değerlendiriyoruz.
Hizmetlerimiz şunları kapsar:
- Veri aktarım haritasının hazırlanması
- Aktarım taraflarının veri sorumlusu veya veri işleyen olarak belirlenmesi
- Uygun güvence yöntemlerinin değerlendirilmesi
- KVKK standart sözleşmelerinin hazırlanması ve eklerinin doldurulması
- Standart sözleşmelerin Kuruma bildirilmesi sürecinin yönetilmesi
- Alt veri işleyenlerin ve sonraki aktarımların değerlendirilmesi
- Bağlayıcı şirket kurallarının uygulanabilirliğinin incelenmesi
- Grup içi veri aktarım sözleşmelerinin hazırlanması
- KVKK ve GDPR aktarım yapılarının birlikte değerlendirilmesi
Özellikle uluslararası şirketlerde ve SaaS hizmetlerinde yalnızca sunucunun bulunduğu ülke değil, bakım, destek ve arıza giderme amacıyla verilere erişilen ülkeler de incelenmelidir.
Konuya ilişkin ayrıntılı açıklamalarımızı Kişisel Verilerin Yurt Dışına Aktarılmasına İlişkin Yönetmelik Hakkında Bilmeniz Gerekenler başlıklı yazımızda inceleyebilirsiniz.
SaaS, Teknoloji ve Yapay Zekâ Ürünlerinde Veri Koruması
Teknoloji şirketlerinin veri işleme yapısı, geleneksel işletmelerden farklı hukuki ve teknik sorular ortaya çıkarabilir. Verilerin bulut ortamında saklanması, farklı ülkelerdeki ekiplerin sisteme erişmesi, alt veri işleyenlerin kullanılması ve yapay zekâ sistemlerine veri aktarılması bu konular arasındadır.
SaaS ve teknoloji şirketlerine sunduğumuz hizmetler şunlardır:
- Ürün ve hizmet kapsamındaki veri işleme faaliyetlerinin haritalanması
- Veri sorumlusu, veri işleyen ve alt veri işleyen rollerinin belirlenmesi
- Müşteri sözleşmeleri ve veri işleme sözleşmelerinin hazırlanması
- Alt veri işleyen listeleri ve değişiklik bildirim süreçlerinin düzenlenmesi
- Yurt dışı barındırma, bakım ve destek erişimlerinin değerlendirilmesi
- Kullanıcı koşulları, gizlilik politikaları ve çerez yapısının incelenmesi
- Ürün geliştirme sürecinde privacy by design yaklaşımının uygulanması
- Yapay zekâ modelleri, eğitim verileri ve kullanıcı girdileri bakımından veri koruma analizi
- Saklama, silme ve veri dışa aktarma süreçlerinin düzenlenmesi
Yabancı teknoloji şirketlerinin Türkiye pazarına girişinde mevcut GDPR dokümantasyonunu yalnızca Türkçeye çevirmek yeterli olmayabilir. Ürünün Türkiye’deki veri işleme modeli ayrıca incelenmeli ve KVKK’ya özgü yükümlülükler mevcut dokümantasyona yansıtılmalıdır.
İlgili Kişi Başvurularının Yönetimi
Şirketlerin çalışanlardan, müşterilerden veya diğer ilgili kişilerden gelen başvurulara yasal süreler içinde ve tutarlı biçimde cevap vermesi gerekir.
Bu kapsamda:
- İlgili kişi başvuru prosedürlerini oluşturuyor,
- Gelen başvuruların hukuki değerlendirmesini yapıyor,
- Cevap metinlerini hazırlıyor,
- İlgili birimlerden bilgi ve belge toplanmasını koordine ediyor,
- Silme, düzeltme, erişim ve itiraz taleplerini değerlendiriyor,
- Kurula yapılabilecek şikâyetler bakımından risk analizi gerçekleştiriyoruz.
Veri İhlalleri ve Müdahale Süreçleri
Kişisel verilere yetkisiz erişim, verilerin yanlış kişiye gönderilmesi, cihaz kaybı, siber saldırı veya bir hizmet sağlayıcısındaki güvenlik açığı veri ihlaline neden olabilir.
Veri ihlali durumlarında:
- Olayın kişisel veri ihlali oluşturup oluşturmadığını değerlendiriyor,
- Etkilenen veri ve ilgili kişi gruplarını belirliyor,
- Hukuk, bilgi teknolojileri ve güvenlik ekipleri arasındaki süreci koordine ediyor,
- Kurula ve ilgili kişilere yapılması gereken bildirimleri hazırlıyor,
- Hizmet sağlayıcılarla olan sözleşmesel sorumlulukları inceliyor,
- İhlal sonrasında alınması gereken hukuki ve organizasyonel tedbirleri belirliyoruz.
İhlal gerçekleşmeden önce müdahale planının hazırlanması ve şirket içindeki sorumluların belirlenmesi, olay anında daha hızlı ve tutarlı hareket edilmesini sağlar.
KVKK Eğitimleri ve Sürekli Danışmanlık
KVKK uyumu tek seferlik bir proje değildir. Şirketin faaliyetleri, çalışanları, hizmet sağlayıcıları ve kullandığı teknolojiler değiştikçe veri işleme yapısının da güncellenmesi gerekir.
Şirketlere:
- Çalışan farkındalık eğitimleri,
- Yönetim ve hukuk ekiplerine yönelik eğitimler,
- İnsan kaynakları, satış, pazarlama ve bilgi teknolojileri ekiplerine özel çalışmalar,
- Yeni ürün ve projeler için veri koruma değerlendirmeleri,
- Mevzuat ve Kurul kararları hakkında düzenli bilgilendirme,
- Günlük operasyonlarda ortaya çıkan sorular için sürekli danışmanlık
sunuyoruz.
Eğitimlerin şirketin gerçek faaliyetlerinden örneklerle hazırlanması, çalışanların yükümlülükleri günlük işlerinde nasıl uygulayacaklarını anlamalarını sağlar.
Kurul İncelemeleri ve Veri Koruma Uyuşmazlıkları
Kişisel Verileri Koruma Kurulu tarafından başlatılan incelemelerde ve kişisel verilerin işlenmesinden kaynaklanan uyuşmazlıklarda şirketlere hukuki destek sağlıyoruz.
Hizmetlerimiz şunları içerir:
- Kurumdan gelen bilgi ve belge taleplerinin değerlendirilmesi
- Savunma ve açıklamaların hazırlanması
- İlgili kişi şikâyetlerine ilişkin süreçlerin yürütülmesi
- Kurul kararlarının ve idari yaptırımların değerlendirilmesi
- İdari para cezalarına karşı başvuru yollarının yürütülmesi
- Kişisel veri ihlallerinden kaynaklanan tazminat talepleri
- Çalışan, müşteri ve hizmet sağlayıcılarla yaşanan veri koruma uyuşmazlıkları
Uyuşmazlık sırasında yapılacak hukuki değerlendirmeyi, şirketin mevcut dokümantasyonu, teknik kayıtları ve fiilî işleyişiyle birlikte ele alıyoruz.
Çalışma Yaklaşımımız
KVKK danışmanlığında ilk adımımız şirketin iş modelini ve veri işleme faaliyetlerini anlamaktır. Hazırlanacak belgeleri şirketin departmanları, kullandığı sistemler ve hizmet sağlayıcı ilişkileri üzerine kuruyoruz.
Çalışmalarımızda:
- Hukuki belgeler ile şirketin fiilî uygulamalarının uyumlu olmasına,
- Yönetim ve çalışanların süreçleri anlayabilmesine,
- Sorumlulukların şirket içinde açık biçimde dağıtılmasına,
- Teknoloji ve veri koruma ekiplerinin birlikte çalışmasına,
- Dokümantasyonun değişen faaliyetlere göre güncellenebilmesine
öncelik veriyoruz.
Ne Zaman Hukuki Destek Alınmalı?
Aşağıdaki durumlarda veri koruma yapısının değerlendirilmesi önerilir:
- Şirket ilk kez kapsamlı bir KVKK uyum projesi yürütecekse,
- Mevcut dokümantasyon uzun süredir güncellenmediyse,
- Yeni bir yazılım, mobil uygulama veya SaaS hizmeti sunulacaksa,
- Yurt dışındaki sunucular veya hizmet sağlayıcılar kullanılacaksa,
- Yabancı bir şirket Türkiye’de faaliyete başlayacaksa,
- Yapay zekâ sistemleri veya yeni veri analizi yöntemleri kullanılacaksa,
- Bir yatırım veya şirket satışı öncesinde veri koruma incelemesi yapılacaksa,
- Veri ihlali veya ilgili kişi şikâyeti yaşandıysa,
- Kurumdan bilgi veya belge talebi geldiyse.
Şirketinizin veri işleme yapısının değerlendirilmesi ve ihtiyaçlarınıza uygun çalışma kapsamının belirlenmesi için bizimle iletişime geçebilirsiniz.
KVKK Rehberini İnceleyin
KVKK Rehberi: Kişisel Verilerin Korunması Hakkında Pratik Bilgiler ve Örnek Uygulamalar
6698 sayılı Kişisel Verilerin Korunması Kanunu (“KVKK”), kişisel verileri işleyen gerçek ve tüzel kişilere çeşitli yükümlülükler getirirken, kişisel verileri işlenen…
Fransız Kişisel Verileri Koruma Kurumu’nun (CNIL) Yapay Zeka Sistemlerinin Geliştirilmesine İlişkin Tavsiyeleri
«GDPR’ın Avrupa’da yapay zekâ alanında inovasyonu engellediği yönündeki yaygın kanı yanlıştır. Ancak, eğitim veri setlerinin bazen gerçek kişilerle ilgili…
Anayasa Mahkemesi’nin Kişisel Verilerin Korunmasını İsteme Hakkına İlişkin Kararı Yayınlandı
Kişisel Verilerin Korunmasını İsteme Hakkı Devlete Pozitif bir Yükümlülük Yükler Anayasa Mahkemesi’nin 20 Mart 2025 tarihli ve 2020/15944 sayılı kararına…
Kişisel Verilerinizin İhlali Halinde Başvurabileceğiniz Hukuk Yolları
6698 Sayılı Kişisel Verileri Koruma Kanunu (“Kanun”), kişisel verilerin korunmasına dair yükümlülüklere aykırı hareket edenlere yönelik çeşitli yaptırımlar öngörmektedir. Bu…
Siber Güvenlik Kanunu Yürürlüğe Girdi
7545 sayılı Siber Güvenlik Kanunu (“Kanun”) 12 Mart 2025 tarihinde kabul edildikten sonra 19 Mart 2025 tarihli Resmi Gazete’de…
Kişisel Verilerin Yurt Dışına Aktarılmasına İlişkin Yönetmelik Hakkında Bilmeniz Gerekenler
İlgili Kişi: Kişisel verisi işlenen gerçek kişiKanun: 6698 sayılı Kişisel Verilerin Korunması KanunuKurul: Kişisel Verileri Koruma KuruluVeri Aktaran: Kişisel verileri yurt dışına aktaran…
Yapay Zeka ile ilgili Hukuki Düzenlemeler ve Gelişmeler
Küresel Çapta Gelişmeler Yapay Zeka Küresel Ortaklığı (Global Partnership on Artificial Intelligence) (“GPAI”) Yapay Zeka Küresel Ortaklığı, yapay zeka konusunda teori ve…
Yapay Zeka Tabanlı Hizmetler ve Şirket Verilerinin Güvenliği
Yapay zeka teknolojisinin sayısız faydası konuşulurken veri koruması ve gizliliğin sağlanmasına yönelik endişeleri de göz ardı etmemek gerekiyor. Ne de…
KVKK’nun Kara Liste Uygulamaları ve Ortak Veri Sorumlularına İlişkin İlke Kararı
Kişisel Verileri Koruma Kurulu’nun 23.12.2021 tarihli ve 2021/1304 sayılı “Araç kiralama sektöründeki kara liste uygulamaları” hakkında ilke kararı (“İlke Kararı”)…












