İçtihatlar
Veri Sorumluları Siciline Kayıt Yükümlülüğüne İlişkin Kurulca Belirlenen Sürelerin Uzatılması İle İlgili Kvkk Kararı
Karar Tarihi |
: |
17/12/2019 |
Karar No |
: |
2019/387 |
Konu Özeti |
: |
VERBİS’e kayıt tarihlerinin uzatılması |
I. Kararın Konusu
Bilindiği üzere 6698 sayılı Kişisel Verilerin Korunması Kanununun (Kanun) 16 ncı maddesi gereği, kişisel verileri işleyen gerçek ve tüzel kişiler, veri işlemeye başlamadan önce Veri Sorumluları Siciline kaydolmak zorundadır.
Veri Sorumluları Sicili, Kişisel Verileri Koruma Kurulu (Kurul) gözetiminde Başkanlık tarafından kamuya açık olarak tutulmaktadır. Bu amaçla oluşturulan ve kısa adı VERBİS olan Veri Sorumluları Sicil Bilgi Sistemine, kayıt yükümlülüğü kapsamındaki veri sorumlularınca işlemekte oldukları kişisel verilerle ilgili bilgi girişi yapılması gerekmektedir.
Veri Sorumluları Sicilinin kamuya açık olarak tutulması; kişisel verisi işlenen gerçek kişilere, kendi verileri üzerinde kontrolün sağlanabilmesi imkânı sunduğundan VERBİS, şeffaflık ve hesap verebilirlik özelliği ile ön plana çıkmaktadır.
Sicile kayıt yükümlülüğü, kişisel veri işlemekte olan gerçek veya tüzel kişiler için Kanunla getirilmiş bir yükümlülük olup bu yükümlülüğe uyulmaması halinde yaptırım öngörülmüş olmakla birlikte asıl hedeflenen; kişisel verilerin işlenmesinde şeffaflığın sağlanması, veri sorumlularının Kanuna uyumu konusunda özen göstermeleri, kişisel veri işlenmesinin disiplin altına alınması, kişisel verisini işlediği kişilere hesap verebilmesi, kişisel verilerin gelişigüzel işlenmesinin önüne geçilmesi ve bu konuda bir kültür ve farkındalık oluşmasının sağlanmasıdır.
Kayıt yükümlülüğünün yerine getirilmesi ile ilgili tarihler de Kanunun geçici 1. maddesine istinaden Kurul tarafından belirlenerek aşağıdaki gibi ilan edilmiştir:
Veri Sorumluları |
Başlama Tarihi |
Verilen Süre |
Son Tarih |
Yıllık çalışan sayısı 50'den çok veya yıllık mali bilanço toplamı 25 milyon TL'den çok olan gerçek ve tüzel kişi veri sorumluları |
01.10.2018 |
15 ay |
31.12.2019 |
Yurtdışında yerleşik gerçek ve tüzel kişi veri sorumluları |
01.10.2018 |
15 ay |
31.12.2019 |
Yıllık çalışan sayısı 50'den az ve yıllık mali bilanço toplamı 25 milyon TL'den az olup ana faaliyet konusu özel nitelikli kişisel veri işleme olan gerçek ve tüzel kişi veri sorumluları |
01.01.2019 |
15 ay |
31.03.2020 |
Kamu kurum ve kuruluşu veri sorumluları |
01.04.2019 |
a5 ay |
30.06.2020 |
II. Kararın Hukuki Dayanağı ve Sonuç
Bilindiği üzere, Kanunun 16 ncı maddesinde, istisna kapsamında olmayan veri sorumluları için getirilmiş olan yükümlülük, kayıt ve bildirim yükümlülüğünün yerine getirilmesidir. Bu kapsamda veri sorumlularının, önce VERBİS’e giriş yaparak başvuru formunu sistem üzerinden oluşturması ve bu formun Kuruma kargo / posta / elden iletilmesi veya Kayıtlı Elektronik Posta (KEP) aracılığıyla iletilmesi gerekli görülmektedir. Başvuru formunun iletilmesi üzerine Kurum tarafından kendisine iletilen “kullanıcı adı” ve “parola” ile VERBİS’e giriş yaparak bildirim yapması gerekmektedir.
VERBİS üzerinden yapılan değerlendirme sonucunda, bazı veri sorumlularınca söz konusu başvuru formlarının Başkanlığımıza iletilmesi ile yükümlülüğün yerine getirilmiş olduğu düşünülerek bildirim yapılmadığı gözlemlenmektedir. İrtibat kişisi tarafından “Sicile kayıt” butonu ile giriş yapılarak bildirimin tamamlanması ve sistem üzerinden iletilmediği takdirde Sicile kayıt ve bildirim yükümlülüğünün yerine getirilmemiş olacağının bilinmesinde fayda görülmektedir.
Öte yandan, Sicile kayıt yükümlüsü olan veri sorumlularınca, Kurul kararında öngörülen sürede kayıt ve bildirim yükümlülüğünü yerine getirmek amacıyla son günlerde yoğun bir şekilde başvuru ve VERBİS üzerinden bildirim iletildiği gözlemlenmektedir.
Veri sorumlularına, 6698 sayılı Kanunla Sicile kayıt ve bildirim yükümlülüğü getirilmiş olmasının amacı;
- Kişisel verilerin işlenmesinde şeffaflığın,
- Kişisel verilerin gelişigüzel işlenmesinin önüne geçilerek bu alanda veri sorumlularının kişisel veri işlemesi faaliyetlerinin disiplin altına alınmasının,
- Kişisel verilerin korunması alanında toplumun tüm kesimlerinde kültür ve farkındalık oluşmasının, veri sorumlularının kişisel verisini işlediği kişilere hesap verebilmesinin,
- Veri sorumlularının Kanuna uyumunun,
- İstisna kapsamında olmayan tüm veri sorumlularının Sicile kaydolmasının
sağlanmasıdır.
Bu amaçlardan da anlaşılacağı üzere Sicile kayıt ve bildirim yükümlülüğü, sadece süresinde VERBİS’e kayıt olunmasını değil, bununla birlikte VERBİS’e beyan edilen bilgilerin tüm kişisel veri işleme faaliyetlerini kapsayacak şekilde doğru, güncel ve güvenilir bilgilerin de beyan edilmesini kapsamaktadır.
VERBİS veri tabanı üzerinden özellikle son günlerde iletilen bildirimlerle ilgili olarak yapılan araştırmada, bazı bildirimlerde işlendiği beyan edilen kişisel verilerle işleme amaçlarının, aktarım gerçekleştirildiği beyan edilen alıcı/alıcı gruplarının, veri konusu kişi gruplarının, alınan teknik ve idari tedbirlerin, özel nitelikli kişisel veriler için alınması gereken yeterli önlemlerin, yurtdışına veri aktarımının ve saklamaya ilişkin beyan edilen sürelerin örtüşmediği, bu konuda ciddi yanlışlıkların ve Kanuna/yönetmeliklere aykırılıkların olduğu görülmektedir.
Bu durumun nedenlerinden birisinin de Kanunun 18 inci maddesinde öngörülen yaptırımlarla karşılaşmamak adına Kurul tarafından belirlenen süre içerisinde bir kayıt gerçekleştirmek olduğu anlaşılmaktadır.
Kanunun 16 ncı maddesinde Sicile ilişkin bazı hükümler yer almış olup diğer usul ve esasların da yönetmelikle düzenleneceği ifade edilmiştir. Buna istinaden 31.12.2017 tarihli Resmi Gazetede yayımlanarak yürürlüğe giren Veri Sorumluları Sicili Hakkında Yönetmeliğin 5 inci maddesinde;
“ç) Sicile kayıtla yükümlü olan veri sorumluları, Kişisel Veri İşleme Envanteri hazırlamakla yükümlüdür. Sicil başvurularında Sicile açıklanacak bilgiler Kişisel Veri İşleme Envanterine dayalı olarak hazırlanır.
d) Kanunun 10 uncu maddesinde veri sorumluları için belirtilen aydınlatma yükümlülüğünde, Kanunun 13 üncü maddesinde belirtilen ilgili kişi başvurularının yanıtlanmasında ve ilgili kişiler tarafından açıklanacak açık rızanın kapsamının belirlenmesinde kişisel veri işleme envanterine dayalı olarak Sicile sunulan ve Sicilde yayınlanan bilgiler esas alınır.
e) Veri sorumluları, Sicile sunulan ve Sicilde yayınlanan bilgilerin eksiksiz, doğru, güncel ve hukuka uygun olmasından sorumludur. Veri sorumlularının Sicile kaydolması Kanun kapsamındaki diğer yükümlülüklerini ortadan kaldırmaz.”
hükümleri yer almıştır.
Buna göre, veri sorumlularının VERBİS’e kayıt ve bildirim yükümlülüğünü yerine getirirken öncelikle kişisel veri işlenmekte olan tüm süreçleri içerecek şekilde kişisel veri işleme envanteri hazırlanması ve VERBİS’e bildirim yapılırken gelişigüzel değil mutlaka söz konusu envanter baz alınarak giriş yapılması gerekmektedir.
Ayrıca, Kanunun 16 ncı maddesinde Sicile girilen bilgilerde meydana gelen değişikliklerin derhâl Başkanlığa bildirileceği hükmü ile Veri Sorumluları Sicili Hakkında Yönetmeliğin 13 üncü maddesinde yer alan “Veri sorumluları, Sicilde kayıtlı bilgilerde değişiklik olması halinde meydana gelen değişiklikleri, değişikliğin meydana geldiği tarihten itibaren yedi gün içerisinde VERBİS üzerinden Kuruma bildirir.” hükmü gereği gerekli güncellemelerin belirtilen sürede yapılması gerekmektedir.
Veri sorumlularınca Sicile kayıt ve bildirim yükümlülüğünün yerine getirilmesi amacıyla VERBİS’e girilen bilgiler üzerinden Kurul tarafından yapılan araştırma ve değerlendirme sonucunda;
a) Sicile kayıt ve bildirim yükümlülüğünün yerine getirilmesi kapsamında;
- Bazı veri sorumlularının sadece kayıt başvuru formunu ilettiğinin görüldüğü, Kanunun 16 ncı maddesinde yer alan yükümlülüğün kayıt ve bildirimi kapsadığı, bu nedenle Kurumca iletilen “kullanıcı adı” ve “parola” ile VERBİS’e giriş yapılarak kişisel veri işleme faaliyetlerine ilişkin bildirimin tamamlanması gerektiğinin,
- Sicile kayıt ve bildirim yükümlülüğünün asıl amacının kişisel veri işlemede şeffaflık, kişisel verilerin gelişigüzel işlenmesinin önüne geçilerek kişisel veri işleme faaliyetlerinin disiplin altına alınması, bu alanda kültür ve farkındalık oluşması, veri sorumlularının kişisel verisini işlediği kişilere hesap verebilmesi, veri sorumlularının Kanuna uyumu ve istisna kapsamında olmayan tüm veri sorumlularının Sicile kaydolmasının sağlanması olduğunun,
- Sicile kayıt ve bildirim yükümlülüğünün sadece Kanunda öngörülen yaptırımlarla karşılaşmamak adına süresi içerisinde bir kayıt gerçekleştirmek olarak anlaşılmaması gerektiği, bu amaca yönelik kayıt ve bildirimlerin Kanuna aykırılık teşkil edeceğinin,
- Özellikle son zamanlarda VERBİS’e iletilen bildirimler incelendiğinde, birçok bildirimde kişisel veriler ile işleme amaçları, alıcı/alıcı grupları, veri konusu kişi grupları, alınan teknik ve idari tedbirler, yeterli önlemler, yurtdışına veri aktarımı ve saklama sürelerinin örtüşmediği, bu konuda ciddi yanlışlıklar ve mevzuata aykırılıklar olduğunun görüldüğünün,
- VERBİS’e beyan edilen bilgilerin doğru ve güncel olması gerektiği, bu bilgilerden ilgili veri sorumlusunun sorumlu olduğunun,
- Sicile kayıtla yükümlü olan veri sorumlularının Veri Sorumluları Sicili Hakkında Yönetmelik gereği kişisel veri işleme envanteri hazırlamak zorunda olduğunun ve VERBİS’e girilen bilgilerin bu envantere dayalı olarak hazırlanması gerektiğinin,
- Veri sorumlularının VERBİS’e kayıt ve bildirim yükümlülüğünü yerine getirirken öncelikle kişisel veri işlenmekte olan tüm süreçleri içerecek şekilde kişisel veri işleme envanteri hazırlaması ve VERBİS’e bildirim yapılırken gelişigüzel değil mutlaka söz konusu envanter baz alınarak giriş yapılması gerektiğinin,
- Sicilde kayıtlı bilgilerde değişiklik olması halinde meydana gelen değişiklikleri, değişikliğin meydana geldiği tarihten itibaren yedi gün içerisinde VERBİS üzerinden Kuruma bildirilmesi gerektiğinin,
tüm veri sorumlularına hatırlatılmasına,
b) Yukarıda yer verilen açıklamalar doğrultusunda kişisel veri işleme envanteri hazırlamadan gelişigüzel VERBİS’e kayıt ve bildirim gerçekleştiren veri sorumluları ile envanter hazırlama süreçlerini tamamlayamadığı için süresinde kayıt ve bildirim yükümlülüğünü yerine getiremeyecek olan veri sorumluları dikkate alınarak, VERBİS’e girilmiş olan bilgilerde herhangi bir hata veya Kanuna aykırılık varsa bu durumun bir an önce düzeltilmesi için gerekli çalışmaların yapılabilmesini teminen 6698 sayılı Kanunun Geçici 1 inci maddesi gereği Sicile kayıt ve bildirim yükümlülüğü için belirlenen tarihlerin;
- Yıllık çalışan sayısı 50’den çok veya yıllık mali bilanço toplamı 25 milyon TL’den çok olan gerçek ve tüzel kişi veri sorumluları için Sicile kayıt ve bildirim yükümlülüğünü yerine getirmeleri için belirlenen sürenin 30.06.2020 tarihine,
- Yurtdışında yerleşik gerçek ve tüzel kişi veri sorumluları için Sicile kayıt ve bildirim yükümlülüğünü yerine getirmeleri için belirlenen sürenin 30.06.2020 tarihine,
- Yıllık çalışan sayısı 50’den az ve yıllık mali bilanço toplamı 25 milyon TL’den az olup ana faaliyet konusu özel nitelikli kişisel veri işleme olan gerçek veya tüzel kişi veri sorumluları için Sicile kayıt ve bildirim yükümlülüğünü yerine getirmeleri için belirlenen sürenin 31.09.2020 tarihine,
- Kamu kurum ve kuruluşu veri sorumluları için için Sicile kayıt ve bildirim yükümlülüğünü yerine getirmeleri için belirlenen sürenin 31.12.2020 tarihine,
kadar uzatılmasına
c) Bu kararın Kurum internet sayfasında duyurulması ve Resmî Gazete’de aşağıdaki gibi yayımlanmasına
oybirliği ile karar verilmiştir.
“Veri sorumlularınca Sicile kayıt ve bildirim yükümlülüğünün yerine getirilmesi amacıyla VERBİS’e girilen bilgiler üzerinden Kurul tarafından yapılan araştırma ve değerlendirme sonucunda;
- Yıllık çalışan sayısı 50’den çok veya yıllık mali bilanço toplamı 25 milyon TL’den çok olan gerçek ve tüzel kişi veri sorumluları için Sicile kayıt ve bildirim yükümlülüğünü yerine getirmeleri için belirlenen sürenin 30.06.2020 tarihine,
- Yurtdışında yerleşik gerçek ve tüzel kişi veri sorumluları için Sicile kayıt ve bildirim yükümlülüğünü yerine getirmeleri için belirlenen sürenin 30.06.2020 tarihine,
- Yıllık çalışan sayısı 50’den az ve yıllık mali bilanço toplamı 25 milyon TL’den az olup ana faaliyet konusu özel nitelikli kişisel veri işleme olan gerçek veya tüzel kişi veri sorumluları için Sicile kayıt ve bildirim yükümlülüğünü yerine getirmeleri için belirlenen sürenin 31.09.2020 tarihine,
- Kamu kurum ve kuruluşu veri sorumluları için için Sicile kayıt ve bildirim yükümlülüğünü yerine getirmeleri için belirlenen sürenin 31.12.2020 tarihine,
kadar uzatılmasına
- Bu kararın Kurum internet sayfasında duyurulması ve Resmî Gazete’de yayımlanmasına
oybirliği ile karar verilmiştir.”