0Pricing
Cloud & IT Cert Prep · Ders

GDPR ve Veri Sahibi Hakları

GDPR'nin temel ilkelerini — hukuka uygunluk dayanağı, veri minimizasyonu ve amaçla sınırlılık — ve erişim ile silme dâhil bireylere tanıdığı hakları anlayın.

GDPR ve Veri Sahibi Hakları, CoddyKit'te ücretsiz bir Cloud & IT Cert Prep dersidir. Bu, 4 dersinin 2. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cloud & IT Cert Prep öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.

GDPR Nedir?

Genel Veri Koruma Tüzüğü (GDPR), 25 Mayıs 2018'de yürürlüğe giren bir Avrupa Birliği gizlilik yasasıdır. Kuruluşun kendisi nerede bulunursa bulunsun, kuruluşların AB'de ikamet eden kişilere ait kişisel verileri nasıl topladığını, sakladığını, işlediğini ve paylaştığını düzenler. AB'deki web sitesi ziyaretçilerinden veri toplayan bir US şirketi GDPR'ye uymak zorundadır. İhlallerde 20 milyon € veya küresel yıllık cironun %4'üne kadar (hangisi daha yüksekse) ceza uygulanabilir; bu da GDPR'yi dünya genelindeki en önemli gizlilik düzenlemelerinden biri yapar.

Temel GDPR Tanımları

GDPR, belirli bir terminoloji getirir. Kişisel veri, kimliği belirli veya belirlenebilir bir gerçek kişiyle (veri sahibiyle) ilgili her türlü bilgidir. Veri denetleyicisi, işleme amaçlarını ve araçlarını belirler; genellikle veriyi toplayan kuruluştur. Veri işleyicisi, denetleyici adına veri işler (bulut sağlayıcıları, analytics tedarikçileri). İşleme, kişisel veriler üzerinde gerçekleştirilen her türlü işlemi kapsar: toplama, saklama, değiştirme, aktarma veya silme. Bu rollerin anlaşılması çok önemlidir; çünkü GDPR, denetleyicilere ve işleyicilere farklı yükümlülükler getirir.

GDPR'nin Altı Hukuka Uygunluk Dayanağı

Kuruluşlar, kişisel verileri işlemeden önce hukuka uygunluk dayanağı belirlemelidir. GDPR altı dayanak tanımlar: Consent (özgürce verilmiş, belirli, bilgilendirilmiş ve açık); Contract (veri sahibiyle yapılan bir sözleşmeyi yerine getirmek için gerekli); Legal obligation (kanunen gerekli); Vital interests (bir kişinin yaşamını koruma); Public task (kamu yararı veya resmi yetki); ve Legitimate interests (veri sahibinin haklarıyla dengelenen meşru çıkarlar). Consent yüksek bir standardı karşılamalıdır; önceden işaretlenmiş kutular geçerli sayılmaz.

# GDPR lawful basis examples
Consent         : Newsletter subscriptions (must be opt-in)
Contract        : Shipping address to deliver an order
Legal obligation: Tax records (required by law)
Vital interests : Emergency contact sharing in medical crisis
Public task     : Government data processing for public benefit
Legitimate int. : Fraud prevention analytics (requires balancing test)

Temel Veri Koruma İlkeleri

GDPR'nin 5. maddesi yedi ilke belirler. Hukuka uygunluk, adillik ve şeffaflık — veriler yasalara uygun ve açık biçimde işlenmelidir. Amaçla sınırlılık — bir amaçla toplanan veriler, yeni bir hukuka uygunluk dayanağı olmadan başka bir amaçla kullanılamaz. Veri minimizasyonu — yalnızca kesinlikle gerekli olan toplanmalıdır. Doğruluk — veriler güncel tutulmalıdır. Saklama sınırlaması — veriler gerekenden uzun süre saklanmamalıdır. Bütünlük ve gizlilik — uygun güvenlik denetimleri uygulanmalıdır. Hesap verebilirlik — kuruluşlar uyumluluğu kanıtlayabilmelidir.

Erişim Hakkı

GDPR, kişilere (veri sahiplerine) uygulanabilir çeşitli haklar tanır. Erişim hakkı (15. madde), kişilerin bir kuruluştan kendileri hakkında tuttuğu tüm kişisel verilerin bir kopyasını ve işleme amaçları, saklama süreleri ile üçüncü taraf alıcıların ayrıntılarını istemesine olanak tanır. Kuruluşlar bir ay içinde yanıt vermelidir (karmaşık talepler için bu süre üç aya uzatılabilir). Bu hak, GDPR ile uyumlu çoğu kuruluşun gizlilik politikasında belgelediği Veri Sahibi Erişim Talebi (SAR) süreciyle yerine getirilir.

Silme Hakkı ve Düzeltme Hakkı

Silme hakkı ('unutulma hakkı', 17. madde), veriler artık gerekli olmadığında, Consent geri çekildiğinde veya veriler hukuka aykırı biçimde işlendiğinde kişilerin verilerinin silinmesini istemesine olanak tanır. Düzeltme hakkı (16. madde), kişilerin yanlış veya eksik verileri düzeltmesine olanak verir. Bu hakların hiçbiri mutlak değildir; yasal bir yükümlülüğü yerine getirmek veya hukuki talepleri savunmak için gereken verilerin silinmesi gerekmez. Bu haklar, özellikle çoğaltılmış veya arşivlenmiş veritabanlarına sahip sistemlerde önemli veri mimarisi zorlukları oluşturur.

Veri Taşınabilirliği Hakkı ve İtiraz Hakkı

Veri taşınabilirliği hakkı (20. madde), kişilerin kişisel verilerini yapılandırılmış, makine tarafından okunabilir bir biçimde (JSON, CSV) almasına ve başka bir denetleyiciye aktarmasına olanak tanır; bu, hizmet sağlayıcılar arasında geçişi kolaylaştırır. İtiraz hakkı (21. madde), kişilerin belirli işlemleri durdurmasına olanak verir. Bu özellikle doğrudan pazarlama için geçerlidir (itiraz edildiğinde işlem derhal durdurulmalıdır) veya kuruluşun devam etmek için zorlayıcı gerekçeler göstermesi gereken Legitimate interests kapsamındaki işlemler için geçerlidir.

Veri İhlali Bildirimi Gereksinimleri

GDPR'nin 33. maddesi, kuruluşların kişilerin haklarını riske atan bir kişisel veri ihlalinden haberdar olmalarından itibaren 72 saat içinde denetim makamına (UK ICO veya Almanya'nın BSI'si gibi ulusal veri koruma makamına) bildirimde bulunmasını gerektirir. İhlalin kişiler için yüksek risk oluşturması muhtemelse, etkilenen veri sahipleri de gereksiz gecikme olmaksızın doğrudan bilgilendirilmelidir (34. madde). Bu 72 saatlik DEADLINE, birçok US eyalet yasasındaki ihlal bildirim sürelerinden önemli ölçüde kısadır.

# GDPR breach notification timeline
Hour 0  : Discovery of breach
Hour 1  : Initial incident response activated
Hour 24 : Internal assessment of scope and risk
Hour 48 : Legal + privacy team engaged
Hour 72 : Supervisory authority notified (DEADLINE)

# Notification must include:
# - Nature of breach + categories/volume of data
# - DPO contact information
# - Likely consequences
# - Measures taken or planned

Veri Koruma Görevlisi (DPO)

GDPR, belirli kuruluşların bir Veri Koruma Görevlisi (DPO) atamasını gerektirir: kamu makamları, büyük ölçekte hassas verileri (sağlık, biyometrik veya adli veriler) işleyen kuruluşlar ya da büyük ölçekte sistematik izleme yapan kuruluşlar (davranışsal reklamcılık). DPO, veri koruma hukuku konusunda uzman bilgiye sahip olmalı, bağımsız olmalı (DPO görevlerini yerine getirdiği için disiplin cezasına maruz bırakılamaz) ve denetim makamıyla birincil iletişim noktası olarak görev yapmalıdır. DPO ataması zorunlu olmayan kuruluşlar, hesap verebilirlik amacıyla bunu çoğu zaman gönüllü olarak yapar.

AB Dışına Veri Aktarımları

GDPR, yeterli korumalar bulunmadıkça kişisel verilerin AB/EEA dışındaki ülkelere aktarılmasını kısıtlar. Yeterlilik kararları, eşdeğer koruma düzeylerine sahip ülkeleri tanır (Japonya, Kanada, Brexit sonrası UK ve EU-US Data Privacy Framework kapsamında USA). Yeterlilik kararının bulunmadığı durumlarda kuruluşlar, Standart Sözleşme Maddelerini (SCC'ler) — önceden onaylanmış örnek sözleşmeleri — veya çok uluslu şirketlerde grup içi aktarımlar için Bağlayıcı Kurumsal Kuralları (BCR'ler) kullanır. Yetkisiz uluslararası veri aktarımları, GDPR yaptırım işlemlerinin yaygın kaynaklarındandır.

GDPR Uygulaması ve Cezalar

GDPR, idari para cezalarını iki katmana ayırır. 1. katman (daha düşük): kayıtları tutmama, ihlal bildirimi yükümlülüklerini yerine getirmeme veya yetersiz veri işleyici sözleşmeleri gibi ihlaller için 10 milyon €'ya veya küresel yıllık cironun %2'sine kadar. 2. katman (daha yüksek): hukuka aykırı işleme, hukuka uygunluk dayanağının bulunmaması veya veri sahibi haklarının ihlali gibi temel ihlaller için 20 milyon €'ya veya küresel yıllık cironun %4'üne kadar. Dikkat çeken yaptırım işlemleri arasında Google'a (50 milyon €), Meta'ya (1,2 milyar €) ve Amazon'a (746 milyon €) verilen cezalar bulunur.

Hızlı Kontrol

Bu dersteki CompTIA Security+ (SY0-701) kavramlarını anlayıp anlamadığınızı test edin.

Ders Özeti

Bu derste şunları öğrendiniz: GDPR, AB'de ikamet eden kişilerin kişisel verilerini düzenler ve küresel olarak uygulanır; küresel gelirin %4'üne kadar ceza öngörür. Veri sahiplerinin altı hakkı arasında erişim, silme, düzeltme, taşınabilirlik, itiraz ve kısıtlama bulunur. Bireysel hakları riske atan ihlallerde denetim makamlarına 72 saat içinde ihlal bildirimi yapılması zorunludur. Sırada HIPAA, PCI-DSS ve sektöre özgü uyumluluk gereksinimlerini inceleyeceğiz.

Sıkça Sorulan Sorular

“GDPR ve Veri Sahibi Hakları” dersi ücretsiz mi?

Evet — “GDPR ve Veri Sahibi Hakları” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cloud & IT Cert Prep kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.

“GDPR ve Veri Sahibi Hakları” dersinde ne öğreneceğim?

GDPR'nin temel ilkelerini — hukuka uygunluk dayanağı, veri minimizasyonu ve amaçla sınırlılık — ve erişim ile silme dâhil bireylere tanıdığı hakları anlayın. Cloud & IT Cert Prep ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cloud & IT Cert Prep öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cloud & IT Cert Prep, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 2. dersidir.

“GDPR ve Veri Sahibi Hakları” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cloud & IT Cert Prep dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cloud & IT Cert Prep dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Veri Sınıflandırması: Genel, Kurum İçi, Gizli, Kısıtlı
  2. GDPR ve Veri Sahibi Hakları
  3. HIPAA, PCI-DSS ve Sektöre Özgü Düzenlemeler
  4. Tasarımla Gizlilik ve Veri Saklama Politikaları
← Cloud & IT Cert Prep Sayfasına Dön