Genel Veri Koruma Yönetmeliği (GDPR), Avrupa Birliği’nin kapsamlı veri koruma yasasıdır. 25 Mayıs 2018 tarihinde yürürlüğe giren bu yönetmelik, AB ve Avrupa Ekonomik Alanı (EEA) içindeki bireylerin kişisel verilerini ve gizliliğini korumak için tasarlanmıştır. GDPR, kuruluşların kişisel verileri nasıl topladıkları, kullandıkları, sakladıkları ve paylaştıkları konusunda katı kurallar belirler ve AB vatandaşlarına bilgileri üzerinde daha fazla kontrol sağlar.
GDPR’den önce, veri koruma yasaları AB üye ülkeleri arasında farklılık gösteriyordu bu karmaşaya netlik kazandırmak amacıyla yürürlüğe giren GDPR’ın temel amaçları şunlardır;
- AB genelinde veri koruma yasalarını uyumlaştırmak
- Bireylerin gizlilik haklarını güçlendirmek
- Kuruluşların verileri işleme biçiminde şeffaflığı artırmak
- Şirketleri kişisel bilgilerin kötüye kullanımı konusunda sorumlu tutmak
Kişisel verilerin sürekli olarak çevrimiçi olarak toplandığı günümüzün dijital dünyasında, GDPR tutarlı ve modern bir yasal çerçeve sağlamaktadır. GDPR kapsamında, kişisel veri, bir kişiyi doğrudan veya dolaylı olarak tanımlayabilen herhangi bir bilgi anlamına gelir.
Örnekler şunlardır:
- Ad ve soyad
- E-posta adresi
- Telefon numarası
- Ev adresi
- IP adresi
- Konum verileri
- Çevrimiçi tanımlayıcılar (çerezler, cihaz kimlikleri)
- Finansal veya sağlık bilgileri
Veriler tanımlanabilir bir kişiyle ilişkilendirilebiliyorsa, GDPR kapsamında korunur.
GDPR şunlara uygulanır:
- AB’de bulunan kuruluşlar, veri işlemenin nerede yapıldığına bakılmaksızın.
- AB dışındaki kuruluşlar, eğer:
- AB sakinlerine mal veya hizmet sunuyorlarsa veya
- AB içindeki bireylerin davranışlarını izliyorlarsa (ör. izleme çerezleri).
Bu, GDPR’nin küresel bir etkisi olduğu anlamına gelir. Avrupa dışındaki şirketler bile, AB vatandaşlarının verilerini işliyorlarsa bu yönetmeliğe uymak zorundadır.
GDPR Kapsamında AB Vatandaşlarının Hakları
GDPR, bireylere kişisel verileri üzerinde güçlü haklar tanır:
1. Bilgilendirilme Hakkı: Bireyler, verilerinin nasıl ve neden kullanıldığını bilmelidir.
2. Erişim Hakkı: Kişisel verilerinin bir kopyasını talep edebilirler.
3. Düzeltme Hakkı: Yanlış veya eksik verilerin düzeltilmesini talep edebilirler.
4. Silme Hakkı (“Unutulma Hakkı”): Belirli durumlarda kişisel verilerinin silinmesini talep edebilirler.
5. İşlemeyi Sınırlama Hakkı: Verilerinin nasıl kullanıldığını sınırlayabilirler.
6. Veri Taşınabilirliği Hakkı: Verilerini aktarılabilir bir formatta alabilirler.
7. İtiraz Hakkı: Doğrudan pazarlama gibi belirli türdeki işlemelere itiraz edebilirler.
8. Otomatik Karar Verme ile İlgili Haklar: Kendilerini önemli ölçüde etkileyen, tamamen otomatik kararlar karşısında korunurlar.
Kurumsal olarak GDPR’a ne kadar uyumlu olduğunuza dair şu konuları gözden geçirebilirsiniz;
- Farkındalık ve Eğitim: Personelin GDPR konusunda farkındalığını ve eğitimini sağlayın.
- Veri Envanteri: Kişisel verileri tanımlayın, belgeleyin ve yönetin.
- Yasal Dayanak: Hukuki dayanakları ve ilgili gerekçeleri süreç bazında kayıt altına alın.
- Veri Sahibi Hakları: Bireylerin hakları için süreçler oluşturun.
- Veri Koruma Görevlisi (DPO): Gerekirse bir DPO görevlisi atayın.
- Veri İşleme Kayıtları: İşleme faaliyetlerinin kayıtlarını tutun.
- Onay Yönetimi: Açık, bilgilendirilmiş onay toplayın.
- Veri Minimizasyonu: Yalnızca gerekli verileri toplayın.
- Veri Güvenliği: Güçlü güvenlik önlemleri uygulayın.
- Veri İhlali Müdahalesi: Bir müdahale planı geliştirin ve ihlalleri bildirin.
- Üçüncü Taraf İşleyiciler: Satıcıların uyum sağladığından ve anlaşmalar imzaladığından emin olun.
- Tasarımla Gizlilik Yeni sistem ve süreçlerde veri korumayı başlangıçtan itibaren uygulayın.
- Etki Değerlendirmeleri (DPIA’lar): Yüksek riskli faaliyetler için DPIA’lar gerçekleştirin.
- İşleme Faaliyetlerinin Kayıtları: Ayrıntılı işleme kayıtlarını muhafaza edin.
- Veri Koruma Politikaları: Açık politika ve prosedürler geliştirin.
- Çocuk Verileri: Çocuk verileri için özel korumalar uygulayın.
- Düzenli Denetimler ve İzleme: Uygunluk denetimleri gerçekleştirin.
- Dokümantasyon ve Raporlama: Uyumluluğu sürdürün.
- Eğitim ve Farkındalık: Sürekli personel eğitimi sağlayın.
- Veri Saklama: Veri saklama sürelerini tanımlayın.
- Yasal Gözden Geçirme: Politikaları periyodik olarak gözden geçirin ve güncelleyin.
- Satıcı Yönetimi: Üçüncü taraf uyumluluğunu sağlayın.
- Olay Müdahalesi: Veri ihlalleri için net olay müdahale süreçleri belirleyin.
GDPR bireylerin kişisel verilerini ve gizlilik haklarını korumaya odaklanırken, ISO 27001 bilgi güvenliği yönetim sistemlerinin (BGYS) kurulması, uygulanması, sürdürülmesi ve sürekli iyileştirilmesi için kapsamlı bir sistem sağlar. ISO 27701 Kişisel Veri Yönetim Sistemi ise güncellenen 2025 versiyonu ile GDPR ve KVKK uygunluğunuzu belgelendirmiş olur.
CFECERT UKAS ve IAS Akredite olarak denetim hizmetleri sunmaktadır.
CFE Academy olarak GDPR ve KVKK Bilinçlendirme eğitimlerinin yanı sıra DPO/Veri koruma görevlisi eğitimlerimiz hakkında kayıt ve bilgi için bize ulaşabilirsiniz.