Bir alışveriş sitesine bırakılan telefon numarası, iş başvurusunda gönderilen özgeçmiş veya bir uygulamada tutulan konum bilgisi, günlük hayatın sıradan parçaları gibi görünebilir. Ancak bu bilgilerin kim tarafından, hangi amaçla ve ne kadar süreyle kullanıldığı, kişilerin özel hayatını doğrudan etkiler. Dijital hizmetlerden yararlanırken karşılaşılan sorunların önemli bir bölümü de bu soruların açık bir cevabının bulunmamasından kaynaklanır. Kullanıcı, kendisine neden reklam mesajı geldiğini, eski hesabının neden hâlâ açık olduğunu veya bilgilerinin başka bir işletmeye nasıl ulaştığını öğrenmek isteyebilir.

Kişisel verilerin korunması, hem vatandaşların haklarını hem de işletmelerin çalışma biçimini ilgilendiren bir konudur. Bir güvenlik yazılımının kurulması, tek başına bütün hukuki yükümlülüklerin yerine getirildiği anlamına gelmez. Benzer şekilde internet sitesine bir metin eklemek de gerçek veri kullanımını kendiliğinden uygun hâle getirmez. Sağlıklı bir değerlendirmede hukuk, teknik işleyiş ve günlük uygulama birlikte ele alınır. Bilişim avukatı desteğinin işlevi de bu farklı alanlar arasındaki ilişkiyi somut olay üzerinden incelemektir.

Kişisel veri yalnızca kimlik numarasından ibaret değildir

Bir kişiyi doğrudan tanıtan bilgiler kadar, başka bilgilerle bir araya geldiğinde o kişinin belirlenmesini sağlayan kayıtlar da önem taşır. İşletmeler bu nedenle yalnızca müşteri adlarını ve telefonlarını incelemekle yetinmemelidir. Çevrim içi randevu kayıtları, kullanıcı hesaplarıyla ilişkilendirilen işlem geçmişi ve belirli çalışanlara bağlanabilen erişim kayıtları da değerlendirmeye alınabilir. Verinin kişisel nitelik taşıyıp taşımadığı, hangi bağlamda tutulduğuna göre incelenmelidir.

Örneğin bir teknik destek kaydında müşterinin adı görünmeyebilir. Buna rağmen kayıt numarası başka bir sistemdeki müşteri hesabıyla eşleşiyorsa, kişinin kimliğine ulaşılması mümkün olabilir. Bu basit örnek, veri envanteri hazırlanırken farklı sistemler arasındaki ilişkilerin neden dikkate alınması gerektiğini gösterir. Sadece tek bir dosyaya bakmak, işletmenin elindeki bilginin kapsamını olduğundan dar gösterebilir. Değerlendirme, verinin kaynağından kullanımına kadar uzanan süreci kapsamalıdır.

Açık rıza ile aydınlatma aynı işlem değildir

İnternet kullanıcılarının karşısına sıkça çıkan onay kutuları, kişisel verilerin korunması konusundaki bütün soruları çözmez. Aydınlatma, kişiye veri kullanımının kim tarafından, hangi amaçlarla ve hangi hukuki sebeple gerçekleştirildiğinin açıklanmasıdır. Açık rıza ise belirli bir işleme faaliyeti için gerekli olduğu durumda kişinin iradesini ortaya koymasıyla ilgilidir. Bu iki işlemin aynı başlık altında sunulması, aralarındaki farkı ortadan kaldırmaz.

Kişisel Verileri Koruma Kurumunun aydınlatma yükümlülüğüne ilişkin açıklaması, veri işlemenin açık rızaya veya başka bir işleme şartına dayanmasının bilgilendirme yükümlülüğünü ortadan kaldırmadığını belirtir. İşletmeler açısından önemli olan, hangi faaliyetin hangi hukuki sebebe dayandığını belirlemek ve kullanıcıya bunu anlaşılır biçimde açıklamaktır. Kullanıcının bir sayfayı ziyaret etmiş olması, bütün veri kullanımlarını kabul ettiği şeklinde yorumlanmamalıdır.

Her veri işleme faaliyeti için rıza istemek doğru bir çözüm değildir

Açık rıza, kişisel veri işlemenin tek hukuki dayanağı değildir. Kanunda yer alan diğer işleme şartlarının somut faaliyet bakımından bulunup bulunmadığı da değerlendirilmelidir. Bir sözleşmenin yürütülmesi için gerekli verilerle isteğe bağlı bir pazarlama faaliyeti kapsamında kullanılacak verilerin aynı amaç altında toplanması, bu değerlendirmenin yapılmasını zorlaştırır. Her işlemin gerekçesi kendi koşulları içinde belirlenmelidir.

Kurumun kişisel verilerin işlenme şartlarına ilişkin yayını, açık rızanın bu şartlardan yalnızca biri olduğunu ortaya koyar. Dolayısıyla bir işletmenin bütün süreçlerine aynı onay metnini yerleştirmesi yeterli değildir. Müşteri destek talebinin yanıtlanması, muhasebe kaydının tutulması ve reklam gönderilmesi farklı işlemlerdir. Bu ayrımın uygulamaya yansıması, hem gereksiz onay taleplerini hem de belirsiz veri kullanımını azaltır.

İşletmeler veri haritasını nasıl oluşturabilir?

Bir işletmenin işe, kullandığı sistemleri ve bu sistemlerdeki bilgi akışını listeleyerek başlaması yararlıdır. İnternet sitesi, müşteri ilişkileri yazılımı, insan kaynakları uygulaması ve bulut depolama hesabı ayrı ayrı düşünülmelidir. Her sistem için veriyi kimin topladığı, kimlerin erişebildiği ve başka hangi hizmetlere gönderdiği sorulabilir. Bu çalışma, yalnızca bilgi işlem çalışanının bilgisine bırakılmamalıdır; satış, muhasebe ve insan kaynakları birimleri de gerçek uygulamayı anlatmalıdır.

Örneğin satış ekibi, teklif hazırlamak için müşteri listesinin bir kopyasını kendi bilgisayarında tutuyor olabilir. Ana sistemde erişim sınırlandırılmış olsa bile bu kopya ayrıca değerlendirilmelidir. Benzer şekilde eski bir çalışanın kullandığı ortak klasör, yeni ekip tarafından fark edilmeden kullanılmaya devam edebilir. Görünmeyen bu kopyaların tespit edilmesi, hukuki metinlerin hazırlanmasından önce pratik bir ihtiyaçtır. Doğru metin, doğru tanımlanmış süreç üzerine kurulabilir.

Çalışanların günlük alışkanlıkları neden önemlidir?

Veri güvenliğiyle ilgili sorunlar her zaman karmaşık bir saldırıyla başlamaz. Yanlış kişiye gönderilen bir e-posta, herkese açık bırakılan paylaşım bağlantısı veya ortak kullanılan bir parola da inceleme gerektiren sonuçlara yol açabilir. Bu nedenle çalışanlara verilen eğitimin, yalnızca genel kavramları anlatması yeterli olmayabilir. İşletmenin kendi faaliyetinden seçilen örnekler, çalışanların karşılaşabilecekleri durumu daha kolay tanımalarını sağlar.

Bir müşteri dosyası gönderilmeden önce alıcının kontrol edilmesi, yeni bir uygulamaya veri yüklenirken yetki alınması ve şüpheli mesajların bildirilmesi gibi adımlar açıkça tanımlanabilir. Çalışanın hata yaptığında kime başvuracağını bilmesi de önemlidir. Hatanın saklanmasına yol açan bir çalışma ortamı, olayın anlaşılmasını geciktirebilir. Bildirim kanalı, suçlayıcı bir mekanizma olarak değil, sorunu erken fark etmeyi sağlayan işleyiş olarak tasarlanmalıdır.

Kişiler verilerinin kullanımını nasıl sorgulayabilir?

Bir kişi, bilgilerini hangi işletmeyle ne zaman paylaştığını belirleyerek işe başlayabilir. Üyelik tarihi, yapılan işlem, alınan mesaj ve ilgili ekran görüntüleri, sorunun anlaşılmasına yardımcı olur. Başvurunun konusu mümkün olduğunca açık yazılmalıdır. “Bütün bilgilerimi silin” şeklindeki genel bir talep yerine hangi hesap veya işlem hakkında açıklama istendiğinin belirtilmesi, incelemeyi kolaylaştırır.

Başvurunun hangi hakka dayandığı, kim tarafından yanıtlanacağı ve sonraki başvuru yolunun ne olduğu, olayın özelliklerine göre değerlendirilir. Her kayıt aynı nedenle tutulmadığı için bütün veriler hakkında aynı sonuca ulaşılması beklenmemelidir. Ayrıca hesap kapatılmasıyla verilerin bütün sistemlerden kaldırılması farklı işlemler olabilir. Başvuru sürecinde verilen cevapların ve gönderim kayıtlarının saklanması, taraflar arasındaki iletişimin sonradan anlaşılmasını sağlar.

Veriyle ilgili şüphe ortaya çıktığında acele sonuç çıkarılmamalı

Bir kullanıcıya beklemediği bir reklamın ulaşması, tek başına belirli bir işletmenin verileri hukuka aykırı paylaştığını kanıtlamaz. Aynı şekilde işletmenin “sistemimiz güvenli” açıklaması da bütün soruları kendiliğinden cevaplamaz. Önce bilgi kaynağı, işlem geçmişi ve mevcut kayıtlar incelenmelidir. Şüphe, doğrulanmış olay ve hukuki değerlendirme birbirinden ayrıldığında daha sağlıklı bir yol izlenebilir.

İşletme içindeki incelemede hangi bilginin ne zaman öğrenildiği de kayıt altına alınmalıdır. Değişen açıklamalar, eksik kayıtlar veya farklı ekiplerin birbirinden habersiz işlem yapması, olayın anlaşılmasını güçleştirir. Teknik uzmanlar sistemde ne olduğunu araştırırken hukuki değerlendirme, hangi yükümlülüklerin gündeme gelebileceğini ele alır. Bu iki çalışma birbirinin yerine geçmez; birbirini tamamlar.

Ankara’da bilişim hukuku desteği hangi noktada devreye girer?

Ankara’da faaliyet gösteren bir işletme, kişisel verilerle ilgili bir sorununu değerlendirirken çalışan, tedarikçi ve müşteri ilişkilerini birlikte ele almak durumunda kalabilir. Konu bazen sözleşme hazırlığı, bazen kuruma yapılacak başvuru, bazen de bir güvenlik olayının sonuçlarıdır. Hukuki çalışmanın kapsamı, sadece işletmenin bulunduğu şehre göre değil, işlemin taraflarına ve uyuşmazlığın niteliğine göre belirlenir.

Konuya ilişkin genel bilgi arayanlar, bilişim avukatı Av. Burak Üçüncü’nün internet sitesinde kişisel veriler, bilişim suçları ve dijital haklar üzerine yayımlanan içerikleri inceleyebilir. Bu tür yayınlar kavramları anlamaya yardımcı olur; belirli bir olayın sonucu ise belgeler ve uygulanacak hükümler incelenmeden belirlenemez. Hukuki destekten beklenen, mevcut durumu anlaşılır hâle getirmek ve seçenekleri somut bilgiler üzerinden değerlendirmektir.

Düzenli gözden geçirme neden gereklidir?

Bir işletmenin kullandığı yazılımlar, çalıştığı tedarikçiler ve müşterilerinden istediği bilgiler zamanla değişebilir. Daha önce hazırlanmış bir metin, yeni uygulamanın gerçek işleyişini anlatmıyor olabilir. Bu nedenle veri koruma çalışmasının belirli aralıklarla yeniden ele alınması yararlıdır. Yeni bir hizmete geçildiğinde veya veri akışı değiştiğinde, yalnızca teknik kurulumun tamamlandığına bakılmamalıdır.

Vatandaşlar açısından da dijital hakların korunması, hangi bilgilerin nerede kullanıldığını sorgulayabilmekle başlar. İşletmeler açısından ise açık bilgi, belirli sorumluluklar ve izlenebilir işlemler güvenin temelini oluşturur. Veri koruma yaklaşımı günlük işleyişe yerleştiğinde, sorunların erken fark edilmesi ve sorulara belgelerle yanıt verilmesi kolaylaşır. Bu yazı genel bilgilendirme amacı taşır; somut olayların hukuki değerlendirmesi kendi koşulları içinde yapılmalıdır.