Küresel ticarette veri, her iş ilişkisinin görünmeyen sözleşmesi gibi işliyor. Bir müşteri kaydı, ödeme işlemi, üyelik formu ya da dijital hizmete ait kullanıcı hareketi, şirketleri farklı ülkelerin veri gizliliği kurallarıyla karşı karşıya bırakabiliyor. Kanada’da bu alanı düzenleyen yasa PIPEDA’ dır ve kapsamı, pek çok şirketin düşündüğünden çok daha geniştir.
PIPEDA Nedir?
PIPEDA, (Personal Information Protection and Electronic Documents Act) Kişisel Bilgilerin Korunması ve Elektronik Belgeler Yasası’nın kısaltmasıdır. 2000 yılında yürürlüğe giren bu federal yasa, özel sektör kuruluşlarının ticari faaliyetleri sırasında kişisel verileri nasıl toplayacağını, kullanacağını, saklayacağını ve hangi koşullarda üçüncü taraflarla paylaşacağını belirler. Yasanın uygulanmasından sorumlu bağımsız kamu otoritesi, Kanada Gizlilik Komiseri Ofisi) OPC’dir.
Kişisel bilgi, yasa kapsamında kimliği belirlenebilir bir bireyle ilgili her türlü nesnel veya öznel bilgiyi içerir. İsim, yaş, kimlik numarası ve sağlık kaydı gibi açık veriler bu kapsama girdiği gibi, biyometrik veriler, konum bilgileri, çevrimiçi davranış örüntüleri ve bireye atfedilebilecek görüşler de bu tanımın içinde yer alır. Anonimleştirilmiş veri kural olarak yasanın dışındadır, ancak yeniden tanımlamaya elverişli bir bağlamda işlenen veri bu güvenceden yararlanamaz.
PIPEDA kapsamı, Kanada’da fiziksel varlığı bulunan şirketlerle sınırlı tutulmaz. Kanadalı bireylerin kişisel verilerini ticari amaçla işleyen kuruluşlar da bu yasa kapsamında değerlendirilebilir.
Kimler Kapsama Giriyor?
Bankacılık, telekomünikasyon, havacılık, demiryolu ve yayıncılık gibi federal düzeyde düzenlenen sektörlerdeki tüm özel kuruluşlar doğrudan PIPEDA’ya tabidir. Kendi gizlilik mevzuatı bulunmayan eyaletlerde faaliyet gösteren şirketler de bu kapsama dahildir. Belirleyici unsur kuruluşun büyüklüğü ya da yapısından ziyade yürütülen faaliyetin ticari niteliğidir. Siyasi partiler ve gerçek anlamda ticari faaliyet yürütmeyen sivil yapılar yasanın dışında tutulur.
Kanada’da fiziksel varlığı bulunmayan şirketler de belirli koşullarda PIPEDA kapsamında değerlendirilebilir. Türkiye’den Kanada’ya hizmet sunan ve Kanadalı kullanıcıların isim, adres, e-posta ya da ödeme bilgilerini işleyen kuruluşlar için bu yükümlülükler gündeme gelebilir. Bu kapsam, büyük ölçekli şirketlerle birlikte küçük ve orta ölçekli işletmeleri de içerir.
Uyumun Temeli: 10 İlke
PIPEDA uyumu on temel ilke üzerine kuruludur. OPC soruşturmalarında bu ilkelerin her biri bağımsız bir değerlendirme kriteri olarak ele alınır; biri eksik kaldığında diğerlerinin tam olması yeterli sayılmaz.
01 – Hesap verebilirlik
02 – Amaçların belirlenmesi
03 – Onay alınması
04 – Toplama sınırlaması
05 – Kullanım ve saklama kısıtlaması
06 – Doğruluk
07 – Güvenlik önlemleri
08 – Açıklık ve şeffaflık
09 – Bireysel erişim hakkı
10 – Uyuma itiraz hakkı
Onay yönetimi, denetim süreçlerinde en sık incelenen başlıklardan biridir. PIPEDA kapsamında düşük hassasiyetli veriler için örtülü onay yeterli kabul edilebilir. Hassas veri kategorilerinde ise açık onay gerekir. Her yeni kullanım amacı ayrı bir onay süreci gerektirir. İlk toplama aşamasında alınan onay, verinin farklı amaçlarla işlenmesi için yeterli sayılmaz.
Bireysel Haklar
PIPEDA kapsamında her birey üç temel hakka sahiptir. Kuruluşlar bu haklara dayanan talepleri makul süre içinde yanıtlamakla yükümlüdür.
- Erişim hakkı: Bireyler, bir kuruluşun elinde tuttuğu kişisel bilgilerinin varlığını, nasıl kullanıldığını ve kiminle paylaşıldığını öğrenme hakkına sahiptir.
- Düzeltme hakkı: Hatalı ya da eksik bulunan kişisel bilgilerin düzeltilmesi talep edilebilir.
- Uyuma itiraz: Bir kuruluşun PIPEDA ilkelerine uygun davranıp davranmadığı sorgulanabilir ve şikâyet mekanizmaları işletilebilir.
Eyalet Düzenlemeleri
Üç eyaletin kendi gizlilik mevzuatı bulunmakta; OPC bu yasaları PIPEDA’ ya “önemli ölçüde benzer” olarak tanımaktadır. Eyalet sınırları içindeki faaliyetlerde bu yerel düzenlemeler öne geçer. Ancak eyaletler arası veri transferlerinde ve uluslararası veri akışlarında yetki alanı yeniden PIPEDA’ ya döner. Federal düzeyde denetlenen sektörler; bankalar, telekomünikasyon şirketleri, havayolları. Bu üç eyalette de PIPEDA’ ya tabidir.
Québec: Law 25 — 2022’den itibaren yürürlükte, kapsamlı veri yönetimi yükümlülükleri içeriyor
British Columbia: PIPA — Personal Information Protection Act
Alberta: PIPA — 2026’da kapsamlı reform bekleniyor
Yaptırımlar ve Güncel Denetim Süreci
Mevcut PIPEDA yaptırım rejiminde OPC (Kanada Gizlilik Komiseri Ofisi), soruşturma başlatma, denetim yürütme ve gerekli durumlarda konuyu Federal Mahkeme’ye taşıma yetkisine sahiptir. PIPEDA kapsamında bazı ihlaller için uygulanabilecek para cezası ihlal başına 100.000 Kanada Doları seviyesine kadar çıkabilir. OPC’ nin kamuya açık soruşturma raporları, kuruluşların uyum durumunu görünür hale getirir.
- PIPEDA mevcut yasa – İhlal başına uygulanabilecek azami ceza-100.000 Kanada Dolar
- CPPA tasarısı- En ciddi ihlaller için öngörülen azami ceza-25 milyon Kanada Doları veya küresel gelirin yüzde 5’i
- CPPA tasarısı- Belirli ihlaller için öngörülen idari para cezası-10 milyon Kanada Doları veya küresel gelirin yüzde 3’ü
Consumer Privacy Protection Act (Tüketici Gizliliğini Koruma Yasası), Bill C-27 kapsamında gündeme alınan yeni federal özel sektör gizlilik düzenlemesidir. Tasarı yasalaşırsa OPC’ ye bağlayıcı emir verme ve belirli ihlaller için ceza önerme yetkileri tanınacaktır. Tasarıda çocuklara ilişkin kişisel veriler için güçlendirilmiş koruma, veri taşınabilirliği, kişisel verilerin imhasını talep etme hakkı ve yapay zeka sistemlerinin sorumlu kullanımıyla bağlantılı düzenlemeler yer almaktadır.
Ne Sıklıkla Gözden Geçirilmeli?
PIPEDA uyumu süreklilik gerektirir. Veri işleme süreçlerinde değişiklik olduğunda, yeni ürün veya hizmet devreye alındığında, üçüncü taraf entegrasyonları kurulduğunda ve düzenleyici rehberler güncellendiğinde kapsam yeniden değerlendirilmelidir. Genel uygulama yılda en az bir kez iç denetim gerçekleştirilmesidir. Veri yoğun çalışan ve sınır ötesi veri aktarımı yapan kuruluşlarda bu süreç altı aylık periyotlarla yürütülür.
OPC soruşturmalarında en sık karşılaşılan eksiklikler:
- Veri envanteri yetersizlikleri,
- Onay mekanizmalarındaki boşluklar,
- Çalışan farkındalığındaki eksiklikler.
PIPEDA uyum süreçlerinde kuruluşların mevcut durumunu net biçimde değerlendirebilmesi önem taşır. Veri akışları, onay yönetimi, saklama süreçleri, üçüncü taraf erişimleri ve operasyonel uygulamalar detaylı inceleme gerektirir.
CFECERT tarafından sunulan GAP analizi hizmetlerinde kuruluşların veri işleme süreçleri, saklama uygulamaları, kullanıcı onay yapıları ve operasyonel risk alanları değerlendirilir. Kuruluşların mevcut uygulamaları PIPEDA’ nın on temel ilkesi doğrultusunda incelenir.
Eğitim hizmetleri kapsamında ekiplerin veri gizliliği yükümlülüklerine ilişkin farkındalık süreçleri desteklenir. İnsan kaynakları, bilgi teknolojileri, pazarlama ve müşteri ilişkileri ekiplerine yönelik uyum programları uygulanır.
Ayrıntılı bilgi için info@cfecert.co.uk adresi üzerinden iletişime geçilebilir.