
Çalışma Alanı
Bilişim Hukuku ve KVKK
Dijital faaliyetler, kişisel verilerin korunması ve veri işleme süreçlerine ilişkin hukuki danışmanlık.
Kişisel veri ne zaman işlenmiş olur?
Kişisel veri, kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgidir. KVKK m.3 işlemeyi de geniş tanımlar: verilerin elde edilmesi, kaydedilmesi, depolanması, muhafaza edilmesi, değiştirilmesi, açıklanması, aktarılması ya da kullanılmasının engellenmesi gibi veriler üzerinde gerçekleştirilen her türlü işlem bu kapsamdadır. Tanımın bu genişliği, uyum sorusunu "veri topluyor muyuz" olmaktan çıkarıp "hangi hukuki sebeple işliyoruz" hâline getirir.
Kural KVKK m.5 ile konur: kişisel veriler ilgili kişinin açık rızası olmaksızın işlenemez. Aynı madde rızanın aranmadığı hâlleri de sayar; kanunlarda açıkça öngörülmesi, sözleşmenin kurulması veya ifasıyla doğrudan doğruya ilgili olması, veri sorumlusunun hukuki yükümlülüğünü yerine getirmesi, ilgili kişinin veriyi kendisinin alenileştirmiş olması, bir hakkın tesisi veya korunması ve temel hak ve özgürlüklere zarar vermemek kaydıyla meşru menfaat bunlar arasındadır. Uygulamada tartışma çoğu kez rızanın alınıp alınmadığında değil, işlemenin hangi sebebe dayandırıldığında düğümlenir.
Veri sorumlusunun yükümlülükleri
Veri sorumlusu, kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu olan gerçek veya tüzel kişidir (KVKK m.3). Bu sıfat doğduğu anda birbirini tamamlayan üç yükümlülük birlikte işlemeye başlar.
İlki bilgilendirmedir. KVKK m.10, kişisel verilerin elde edilmesi sırasında ilgili kişilere veri sorumlusunun ve varsa temsilcisinin kimliği, verilerin hangi amaçla işleneceği, kimlere ve hangi amaçla aktarılabileceği, toplamanın yöntemi ve hukuki sebebi ile KVKK m.11 kapsamındaki diğer haklar konusunda bilgi verilmesini zorunlu kılar.
İkincisi güvenliktir. KVKK m.12, veri sorumlusuna kişisel verilerin hukuka aykırı işlenmesini ve verilere hukuka aykırı erişilmesini önlemek ile verilerin muhafazasını sağlamak amacıyla uygun güvenlik düzeyini temin etmeye yönelik gerekli her türlü teknik ve idari tedbiri alma yükümlülüğü getirir. Aynı madde, verilerin başka bir gerçek veya tüzel kişi tarafından işlenmesi hâlinde sorumluluğun müşterek olduğunu ve verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi hâlinde durumun ilgilisine ve Kurula bildirileceğini de düzenler.
Üçüncüsü kayıttır. KVKK m.16, kişisel verileri işleyen gerçek ve tüzel kişilerin veri işlemeye başlamadan önce Veri Sorumluları Siciline kaydolmak zorunda olduğunu düzenler; aynı madde işlenen verinin niteliği ve sayısı gibi Kurulca belirlenecek objektif kriterlerle bu zorunluluğa istisna getirilebileceğini de öngörür. Kayıt başvurusunun içereceği hususlar maddede tek tek sayılmıştır ve bu sayım, fiilen bir veri envanteri çalışmasını gerektirir.
İlgili kişi olarak neler istenebilir?
Uyumun sınandığı yer, ilgili kişinin haklarıdır. KVKK m.11, herkesin veri sorumlusuna başvurarak kendisiyle ilgili olarak kullanabileceği hakları şöyle sayar:
- Kişisel veri işlenip işlenmediğini öğrenme
- Kişisel verileri işlenmişse buna ilişkin bilgi talep etme
- Kişisel verilerin işlenme amacını ve bunların amacına uygun kullanılıp kullanılmadığını öğrenme
- Yurt içinde veya yurt dışında kişisel verilerin aktarıldığı üçüncü kişileri bilme
- Kişisel verilerin eksik veya yanlış işlenmiş olması hâlinde bunların düzeltilmesini isteme
- 7 nci maddede öngörülen şartlar çerçevesinde kişisel verilerin silinmesini veya yok edilmesini isteme
- (d) ve (e) bentleri uyarınca yapılan işlemlerin, kişisel verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme
- İşlenen verilerin münhasıran otomatik sistemler vasıtasıyla analiz edilmesi suretiyle kişinin kendisi aleyhine bir sonucun ortaya çıkmasına itiraz etme
- Kişisel verilerin kanuna aykırı olarak işlenmesi sebebiyle zarara uğraması hâlinde zararın giderilmesini talep etme
Bu sayım iki yönlü okunur. İlgili kişi için hangi talebin ileri sürülebileceğini gösterir; veri sorumlusu için ise aydınlatma metninin, saklama ve imha politikasının ve başvuru kanalının hangi soruları karşılamak zorunda olduğunu belirler.
Başvuru, şikâyet ve Kurul süreci
Bu haklar belirli bir sırayla kullanılır. KVKK m.13, ilgili kişinin bu Kanunun uygulanmasıyla ilgili taleplerini yazılı olarak veya Kurulun belirleyeceği diğer yöntemlerle veri sorumlusuna ileteceğini; veri sorumlusunun talebi kabul edeceğini ya da gerekçesini açıklayarak reddedeceğini ve cevabını yazılı olarak veya elektronik ortamda bildireceğini düzenler.
Sıra atlanamaz. KVKK m.14, başvurunun reddedilmesi, verilen cevabın yetersiz bulunması veya süresinde başvuruya cevap verilmemesi hâllerinde Kurula şikâyette bulunulabileceğini söyler ve aynı madde açıkça ekler: KVKK m.13 uyarınca başvuru yolu tüketilmeden şikâyet yoluna başvurulamaz. Şikâyet hakkı ayrıca süreye bağlıdır. Bu nedenle başvurunun içeriği ve tarihi baştan belgelenmelidir; usulden sonuçlanan bir şikâyet, esasa ilişkin haklılığı tartışmaya bile açmaz.
İdari yol tazminat yolunu kapatmaz. KVKK m.14, kişilik hakları ihlal edilenlerin genel hükümlere göre tazminat hakkının saklı olduğunu ayrıca belirtir.
İnternetteki içerik ve kişilik hakkı
Kişilik hakkına yönelen saldırı, içeriğin nerede yayımlandığından bağımsız olarak korunur. TMK m.24, hukuka aykırı olarak kişilik hakkına saldırılan kimsenin hâkimden saldırıda bulunanlara karşı korunmasını isteyebileceğini; rıza, daha üstün nitelikte özel veya kamusal yarar ya da kanunun verdiği yetkinin kullanılması sebeplerinden biriyle haklı kılınmadıkça kişilik haklarına yapılan her saldırının hukuka aykırı olduğunu düzenler.
Talebin biçimini TMK m.25 gösterir: saldırı tehlikesinin önlenmesi, sürmekte olan saldırıya son verilmesi ve sona ermiş olsa bile etkileri devam eden saldırının hukuka aykırılığının tespiti istenebilir. Davacı bunlarla birlikte düzeltmenin veya kararın üçüncü kişilere bildirilmesi ya da yayımlanması isteminde de bulunabilir; maddi ve manevi tazminat istemleri saklıdır. Aynı madde davacıya kendi yerleşim yeri mahkemesinde dava açma imkânı tanır.
İnternete özgü idari yol ayrıca düzenlenmiştir. 5651 sayılı Kanunun 9. maddesi "İçeriğin yayından çıkarılması ve erişimin engellenmesi" başlığını taşır. Bu maddenin bazı fıkraları Anayasa Mahkemesince iptal edildiği için başvurunun hangi yoldan, hangi merci önünde ve hangi kapsamda yapılacağı somut olaya göre ayrıca değerlendirilir.
Bilişim alanında suç isnadı ve mağduriyet
Aynı olay idari sürecin yanında cezai sonuç da doğurabilir. TCK m.243, bir bilişim sisteminin bütününe veya bir kısmına hukuka aykırı olarak giren ya da orada kalmaya devam eden kimseyi cezalandırır; aynı madde, sisteme girmeksizin teknik araçlarla veri nakillerini hukuka aykırı olarak izlemeyi ayrı bir fiil olarak sayar. Sisteme ve veriye yönelen müdahalenin ağırlaşan biçimlerini TCK m.244 karşılar: sistemi engelleme, bozma, verileri yok etme veya değiştirme.
Verinin kendisine yönelen fiiller ayrı bir bölümde düzenlenmiştir. TCK m.136, kişisel verileri hukuka aykırı olarak bir başkasına veren, yayan veya ele geçiren kişiyi cezalandırır. TCK m.134 özel hayatın gizliliğinin ihlalini, TCK m.132 ise kişiler arasındaki haberleşmenin gizliliğinin ihlalini karşılar. Bu maddeler çoğu zaman tek bir olayda birlikte gündeme gelir.
Bu dosyalarda tartışma sıklıkla delilin kendisinde düğümlenir. Ses kaydının, mesajlaşma içeriğinin, log ve IP kayıtlarının hangi koşullarda hukuka uygun sayılacağı hem savunmanın hem mağdur vekilliğinin ilk sorusudur; delilin hukuka aykırı olduğunun anlaşılması, esasa ilişkin bütün tartışmayı önceler.
Hangi aşamada ne yapıyoruz
Kurumsal tarafta yaptığımız iş, veri envanterinin çıkarılması, işleme faaliyetlerinin hukuki sebeplerle eşleştirilmesi, aydınlatma ve açık rıza metinlerinin faaliyete göre yazılması, saklama ve imha politikasının kurulması ile ihlal hâlinde işletilecek bildirim sürecinin tanımlanmasıdır.
Bireysel tarafta veri sorumlusuna başvuru ve Kurula şikâyet süreçlerini yürütüyor, internette yayımlanan içeriğe karşı kaldırma ve erişimin engellenmesi taleplerini hazırlıyoruz. Bilişim alanındaki suçlarda hem şüpheli ve sanık müdafiliği hem de mağdur vekilliği üstleniyor, dijital delilin hukuka uygunluğunu her iki tarafta da ilk sırada inceliyoruz.
Bu alanda ele aldığımız işler
Kişisel Verilerin İşlenmesi ve Uyum
- Veri envanteri çıkarılması ve VERBİS kaydı süreçleri
- Aydınlatma metni ve açık rıza beyanlarının hazırlanması
- Özel nitelikli kişisel verilerin işlenmesine ilişkin uyum
- Veri sorumlusu ile veri işleyen arasındaki sorumluluk ilişkisinin kurulması
- Saklama ve imha politikasının oluşturulması
- Yurt dışına veri aktarımına ilişkin değerlendirme
- Çalışan verilerinin işlenmesine ilişkin uyum
İlgili Kişinin Başvurusu ve Kurul Süreçleri
- Veri sorumlusuna başvuru dilekçesinin hazırlanması ve takibi
- Kişisel Verileri Koruma Kuruluna şikâyet başvurusu
- Veri ihlali bildiriminin yürütülmesi
- Kurul kararlarına ve idari para cezalarına karşı başvuru
İnternette İçerik ve Erişimin Engellenmesi
- İçeriğin yayından çıkarılması ve erişimin engellenmesi başvuruları
- Unutulma hakkı kapsamında arama sonuçlarından çıkarma talepleri
- Kişilik hakkına saldırının tespiti, durdurulması ve önlenmesi davaları
- Kişilik hakkı ihlali nedeniyle maddi ve manevi tazminat davaları
Bilişim Suçları ve Dijital Delil
- Bilişim sistemine girme ve sistemde kalmaya devam etme suçu
- Sistemi engelleme, bozma, verileri yok etme veya değiştirme suçu
- Kişisel verileri hukuka aykırı olarak verme, yayma veya ele geçirme suçu
- Özel hayatın gizliliğini ihlal ve haberleşmenin gizliliğini ihlal suçları
- Dijital delillerin hukuka uygunluğunun değerlendirilmesi ve delil tespiti
Dijital Sözleşmeler ve E-Ticaret
- Yazılım geliştirme ve yazılım lisans sözleşmelerinin hazırlanması
- E-ticaret ve dijital platform faaliyetlerine ilişkin danışmanlık
Sık sorulan sorular
- Veri sorumlusunun temel yükümlülüğü nedir?
- KVKK m.12, veri sorumlusuna kişisel verilerin hukuka aykırı işlenmesini ve verilere hukuka aykırı erişilmesini önlemek ile verilerin muhafazasını sağlamak amacıyla uygun güvenlik düzeyini temin etmeye yönelik gerekli her türlü teknik ve idari tedbiri alma yükümlülüğü getirir. Aynı madde, verilerin başka bir kişi tarafından işlenmesi hâlinde sorumluluğun müşterek olduğunu da düzenler.
- Kişisel verilerim hakkında ne talep edebilirim?
- KVKK m.11, kişisel veri işlenip işlenmediğini öğrenme, işlenmişse bilgi talep etme, işlenme amacını ve amacına uygun kullanılıp kullanılmadığını öğrenme ile verilerin düzeltilmesini, silinmesini veya yok edilmesini isteme gibi hakları sayar. Aktarıldığı üçüncü kişilerin bilinmesi ve kanuna aykırı işleme sebebiyle doğan zararın giderilmesinin talep edilmesi de bu haklar arasındadır.
- Doğrudan Kurula şikâyet edebilir miyim?
- Kural olarak hayır. KVKK m.13, ilgili kişinin bu Kanunun uygulanmasıyla ilgili taleplerini veri sorumlusuna iletmesini düzenler; KVKK m.14 ise başvuru yolu tüketilmeden şikâyet yoluna başvurulamayacağını açıkça belirtir. Bu sıra izlenmeden yapılan şikâyet usulden sonuçlanabileceğinden, başvurunun içeriği ve tarihi belgelenmelidir.
- Kurula şikâyet ettim; ayrıca suç duyurusunda bulunabilir miyim?
- İki yol birbirini dışlamaz. KVKK m.14, kişilik hakları ihlal edilenlerin genel hükümlere göre tazminat hakkının saklı olduğunu belirtir. Cezai boyut ise ayrı bir düzenlemededir: TCK m.136, kişisel verileri hukuka aykırı olarak bir başkasına veren, yayan veya ele geçiren kişiyi cezalandırır. Aynı olay hakkında idari süreç, tazminat davası ve ceza soruşturması birlikte yürüyebilir.
- Şirketimiz için uyum çalışması neyi kapsıyor?
- Veri envanterinin çıkarılması, işleme faaliyetlerinin hukuki sebeplerle eşleştirilmesi, aydınlatma ve açık rıza metinlerinin faaliyete göre yazılması, saklama ve imha politikasının kurulması ile ihlal hâlinde işletilecek bildirim sürecinin tanımlanması bu kapsamdadır. Veri Sorumluları Siciline kayıt yükümlülüğünün doğup doğmadığı da baştan değerlendirilir.