Kişisel Verileri Koruma Kurumu Duyuruları

Kişisel Verileri Koruma Kurumu Duyuruları

 

Tarih   : 29.04.2020
Sayı    : 2020/SİRKÜLER-52

Konu: Kişisel Verileri Koruma Kurumu Duyuruları

Değerli Müşterimiz/ Meslektaşımız

Kişisel Verileri Koruma Kurumu tarafından virüs salgını kapsamında yayımlanan duyuruların konu başlıkları ve içerikleri özet olarak aşağıda bilgilerinize sunulmuştur;

I. 07.04.2020 Tarihli “Uzaktan Eğitim Platformları” Başlıklı Kamuoyu Duyurusu;

Kurum tarafından yapılan açıklamada, uzaktan eğitim platformlarının, öğrencilerin ad ve soyadları gibi kişisel verileri ile ses ve görüntü gibi biyometrik veri kapsamında değerlendirilebilecek bazı özel nitelikli kişisel verilerinin de işlendiği işaret edilmiş; işbu kişisel verilerin Kişisel Verileri Koruma Kanunu’nun 5 inci maddesi, özel nitelikli kişisel verilerin ise Kanunun 6 ıncı maddesinde gösterilen şartlara uygun olarak işlenmesi gerektiği vurgulanmıştır.  

Ayrıca uzaktan eğitim amacıyla kullanılan yazılımların birçoğunun bulut hizmet sağlayıcılar aracılığıyla hizmet verdiği ve bu yazılımlara ait veri merkezlerinin çoğunlukla yurt dışında bulunduğu da göz önüne alınarak; işbu durumun yurt dışına veri aktarımı niteliğinde olacağı, dolayısıyla Kanun’un 9 uncu maddesindeki şartlara aykırı aktarımların mevzuata aykırılık teşkil edeceği açıklanmıştır.

Bu kapsamda, uzaktan eğitim hizmeti amacıyla kullanılan bu platformların gerekli veri güvenlik tedbirlerini alıp almadıkları ile ilgili olarak Kişisel Verileri Koruma Kurulu tarafından hazırlanan “Kişisel Veri Güvenliği Rehberi (İdari ve Teknik Tedbirler)” ile Kişisel Verileri Koruma Kurulunun 31/01/2018 tarihli ve 2018/10 sayılı “Özel Nitelikli Kişisel Verilerin İşlenmesinde Veri Sorumlularınca Alınması Gereken Yeterli Önlemler” Kararı’nı göz önünde bulundurulmalıdır.

İlgili kamuoyu duyurusu metnine buradan ulaşabilirsiniz.

II. 09.04.2020 Tarihli “Covıd-19 ile Mücadelede Konum Verisinin İşlenmesi ve Kişilerin Hareketliliklerinin İzlenmesi Hakkında Bilinmesi Gerekenler” Başlıklı Kamuoyu Duyurusu;

Sağlık Bakanlığı Pandemi İzolasyon Takip programı projesini açıklamasının ardından Kişisel Verileri Koruma Kurumu; Covid-19 salgınının kamu güvenliğini ve kamu düzenini tehdit etmesi sebebiyle salgın ile mücadele kapsamında izolasyonun sağlanabilmesi, kalabalık alanların tespit edilerek önlemler alınabilmesi vb. amaçlarla kişilerin konum verilerinin ve hareketliliklerinin izlenmesi gibi kişisel verilerin işlenmesi faaliyeti, Kurum tarafından 6698 sayılı Kanun’un 28. maddesinin 1. fıkrasının (ç) bendi kapsamında değerlendirilmiş ve anılan madde hükmü kapsamına giren kamu kurum ve kuruluşlarınca bu tür yöntemlere başvurulmasının yasal olarak mümkün olduğu ifade edilmiştir.

Elbette ki tüm bu veri işleme faaliyetlerinde veri güvenliğinin sağlanmasına yönelik her türlü teknik ve idari tedbirin alınması gerektiği ve bu verilerin işlenme amacının ortadan kalktığı andan itibaren yok edilmesi veya silinmesi gerektiğinin altı çizilmiştir.

İlgili Duyuru Metnine buradan ulaşabilirsiniz.

III. 10.04.2020 Tarihli  “Bağlayıcı Şirket Kuralları” Başlıklı Kamuoyu Duyurusu;

Kişisel verilerin yurt dışına aktarılması, 6698 sayılı Kişisel Verilerin Korunması Kanunu’nun 9. maddesi ile düzenlenmektedir. Düzenleme kişisel verinin aktarılacağı ülkede yeterli korumanın bulunmaması durumunda kişisel veriler, Türkiye’deki ve ilgili yabancı ülkedeki veri sorumlularının yeterli bir korumayı yazılı olarak taahhüt etmeleri ve Kişisel Verileri Koruma Kurulu’nun izninin bulunması kaydıyla ilgili kişinin açık rızası aranmaksızın yurt dışına aktarılabileceğine ilişkindir.

Kurum, söz konusu taahhütnamelerin çok uluslu şirket toplulukları arasında yapılacak veri aktarımları bakımından pratikte yetersiz kaldığını belirterek söz konusu grup şirketleri arasındaki veri aktarımları için “Bağlayıcı Şirket Kuralları” usulünü belirlemiştir.

Bağlayıcı Şirket Kuralları, yeterli korumanın bulunmadığı ülkelerde faaliyet gösteren çok uluslu grup şirketleri için kişisel verilerin yurt dışına aktarımında kullanılan ve yeterli bir korumanın yazılı olarak taahhüt edilmesini sağlayan veri koruma kurallarıdır. Bu kapsama giren şirketler, Kurum’un internet sitesinde yayımladığı formu doldurup gerekli talimatları izleyerek, Kurum’a Bağlayıcı Şirket Kuralları başvurusu yapabilecektir. Bağlayıcı Şirket Kuralları Kurum tarafından onaylanan grup şirketlerinin, kendi aralarında yapacakları aktarımlar için ayrıca açık rıza almaları veya Kurum’a taahhütname sunmaları gerekmeyecektir.

Veri sorumluları için Bağlayıcı Şirket Kuralları, kişisel verilerin, Türkiye’de yerleşik veri sorumlularından aynı grup içerisindeki ve Türkiye dışındaki diğer veri sorumluları veya veri işleyenlere aktarımı için kullanılır. Dolayısıyla, veri sorumluları için Bağlayıcı Şirket Kurallarında belirtilen yükümlülükler, aynı grupta veri sorumlusu olarak hareket eden kuruluşlar ve “dâhili” veri işleyen olarak hareket edenler için geçerlidir.

Bağlayıcı Şirket Kuralları KVKK’da açıkça tanımlanmamasına karşın, Kurum bu başvuruların, yurt dışı aktarım taahhütnamelerinin düzenlendiği Madde 9 (2) uyarınca değerlendirileceğini belirtmiştir.

Bu kapsama giren şirketlerin Kişisel Verileri Koruma Kurumu sitesinde yayımlanan formu doldurup Bağlayıcı Şirket Kuralları Başvurusu yapması gerekmektedir.

İlgili Duyuru Metni, Başvuru Formu ve Yardımcı Dokümanlara buradan ulaşabilirsiniz.

 

Filiz ERBOĞA
İK Danışmanı

 

Saygılarımızla

İtimat Yeminli Mali Müşavirlik A.Ş.