23.02.2022
GDPR NEDİR?

Genel Veri Koruma Yönetmeliği (GDPR) Avrupa Birliği hukukunda, tüm Avrupa Birliği vatandaşları için veri koruma ve gizliliğine ilişkin oluşturulmuş bir yönetmeliktir. GDPR öncelikle bireylere kendi kişisel bilgilerini kontrol altına almalarını ve gerek AB içerisindeki şirketlerin gerekse tüm dünya çapında Avrupa Birliği Vatandaşlarının verilerini tutan şirketlerin bu yönetmeliklerle uyumlu hale getirilmesini ve verilerin güvence altına alınmasını amaçlamaktadır.

Kişisel verileri elde eden Veri Sorumlularının veri koruma ilkelerini uygulamak için gerekli teknik ve idari önlemleri alması gerekmektedir. Kişisel verilerin ele alındığı uyum süreçleri, veri koruma ilkeleri göz önünde bulundurularak tasarlanıp yapılmalı ve verileri korumak için önlemler alınmalıdır. Hiçbir kişisel veri, yönetmelikte belirtildiği şekilde yapılmadığı veya kişisel veri sahibinden açık rızası alınmadan işlenemez. Kişisel veri sahibi bu izni istediği zaman iptal etme hakkına sahiptir. Yani veri sahibi izni verdiği kadar kolay şekilde iptal edebilmelidir.

Veri Sorumluları, her türlü veri toplama işlemlerinde verinin işlenme amacını, yasal dayanaklarını, verilerin ne kadar süreyle sakladığını ve herhangi bir üçüncü tarafla paylaşılıp paylaşılmadığını açıkça belirtmesi gerekmektedir. Kişisel veri sahipleri, istediği zaman kendisine ait depolanan verilerin bir kopyasını talep etme ve bu verileri belirli koşullar altında silme hakkına sahiptir. İşletmeler, kullanıcı gizliliğine olumsuz etkide bulunan herhangi bir veri ihlalinde (örneğin bilgilerin çalınması gibi) kullanıcıları 72 saat içerisinde bilgilendirmelidir.

Genel Veri Koruma Yönetmeliği, 14 Nisan 2016 tarihinde kabul edilmiş ve 25 Mayıs 2018'den itibaren yürürlüktedir. GDPR bir yönerge değil, doğrudan bağlayıcı ve uygulanabilir bir yönetmeliktir.

Yönetmelikleri ihlal ettiği belirlenen şirketlere 20 milyon euro'ya kadar ya da şirketin yıllık gelirinin %4'üne kadar (hangisi büyükse) para cezası kesilebilmektedir.

GDPR KAPSAMI

Yönetmelik, Avrupa Birliği içerisinde olan tüm Veri Sorumluları (AB vatandaşlarından veri toplayan kurum- tüzel kişilik), Veri İşleyenler (yönetici adına veriyi işleyen kurum ya da çalışan ) ve veri sahibi gerçek kişileri kapsamaktadır. Yönetmelik ayrıca AB vatandaşlarının verilerini işleyen, AB dışındaki şirketleri de kapsar. Yönetmelik, ulusal güvenlik faaliyetleri ve AB yasalarının uygulanması durumlarında geçerli değildir. AB üyesi ülkeler, şikayetleri incelemek ve soruşturma başlatmak için bağımsız bir denetim otoritesi kurmalıdır. Denetim otoriteleri, diğer üye ülkelerin otoriteleriyle işbirliği içinde olarak ortak faaliyetler düzenlemelidir.

GDPR YASAL DAYANAKLARI

Veri Sorumluları ve Veri İşleyenler en az bir yasal dayanağı olmadıktan sonra verileri işleyemezler. 6. maddeye göre yasal dayanaklar şunlardır:

  • Kişisel Veri Sahipleri, kişisel verilerin işlenmesine izin vermişse;
  • Kişisel Veri Sahipleri yapılan sözleşmeden doğan yükümlülükler yerine getiriliyorsa;
  • Veri Sorumluları ve Veri İşleyenler yasal zorunluluklara uyması amacıyla;
  • Kişisel Veri Sahipleri ya da başka bir vatandaşın hayati çıkarları söz konusuysa;
  • Kamu yararına veya resmi makamda bir görev yerine getiriliyorsa;
  • Veri Sorumluları ve Veri İşleyenler ya da üçüncü bir tarafın Avrupa Birliği Temel Haklar Bildirgesi tarafından geçersiz kılınmayan meşru menfaatleri amacıyla.

GDPR CEZALARI

Ulusal hukuktaki suç tanımlarının yanı sıra, 83. GDPR maddesine göre aşağıdaki yaptırımlar uygulanabilir:

  • İlk defa ya da kasıtsız olarak yapılan suçlar için yazılı uyarı
  • Düzenli periyodik veri koruma denetimleri
  • Aşağıdaki hükümlerin ihlal edilmesi durumunda 10 milyon euro'ya kadar ya da şirketin yıllık cirosunun %2'sine kadar para cezası uygulanır (83. madde, 4. paragraf):
  1. 8, 11, 25 ila 39, 42 ile 43. maddeleri uyarınca veri işletmecilerinin yükümlülükleri
  2. 4 ve 43. maddeleri uyarınca belgelendirme kuruluşunun yükümlülükleri
  3. 41. madde uyarınca izleme kuruluşunun yükümlülükleri
  • Aşağıdaki hükümlerin ihlal edilmesi durumunda 20 milyon euro'ya kadar ya da şirketin yıllık cirosunun %4'üne kadar para cezası uygulanır (83. madde, 5. ve 6. paragraf):
  1. 5, 6, 7, ve 9. maddeleri uyarınca rıza koşulları dahil veri işlemelerindeki temel ilkeler
  2. 12 ila 2 maddeleri uyarınca veri sahiplerinin hakları
  3. 44 ila 49. maddeleri uyarınca üçüncü bir ülke veya uluslararası bir şirkete kişisel bilgilerin aktarımı
  • Üye devlet kanunları tarafından verilen yükümlülükler
  • Denetleme otoritesi tarafından verilen bir emre uyulmaması

GDPR KİMLER DİKKAT ETMELİ?

GDPR söz konusu olduğunda en çok dikkat etmesi geren sektörlerin başında sağlık sektörü gelmektedir. Çünkü Sağlık Turizmi kapsamında Avrupa Birliği vatandaşlarının verilerini en çok ve en aktif olarak tutan ve bunları kullanan işletmelerin başında hastaneler gelmektedir. Sağlık turizmi belgesi olan ve sağlık turizmini aktif olarak yapan hastaneler Avrupa Birliği vatandaşlarının verileri için ayrıca ve çok daha kapsamlı bir şekilde önlem almak zorundalar.

Bir diğer sektör ise; yurt dışında şube açmış olan ve internet üzerinden Avrupa Birliği vatandaşlarına ürünlerini pazarlayan ve mevcut bu datayı aktif satış için kullanan şirketlerdir. Burada da yine gerekli önlemlerin alınmış ve verinin güvenliğinin sağlanmış olması gerekmektedir. Burada bahsettiğimiz önlem elbette anti virüs ve güvenlik önlemleri ile sınırlı değildir. Düzenli olarak veri yedeklemesinin yapılması, log kayıtlarının tutulması, sızma testleri ve anahtar testlerinin yapılmış olması gerekmektedir. Elbette bunlar yeterli olmayacaktır. İşletmenin idari tedbirleride almış olması gerekmektedir. 

Son olarak ise, herkesin ilk aklına gelen turizm alanında faaliyet gösteren işletmelerdir. Bu işletmeler yukarıda belirtmiş olduğum önlemlerin yanı sıra özellikle yurt dışındaki turizm acenteleri ile anlaşma yaparlarken sözleşmelerinde GDPR ile ilgili madde olup olmadığına dikkat etmelidirler.