GDPR ve Veri Sahibi Hakları
GDPR'nin temel ilkelerini — hukuka uygunluk dayanağı, veri minimizasyonu ve amaçla sınırlılık — ve erişim ile silme dâhil bireylere tanıdığı hakları anlayın.
GDPR ve Veri Sahibi Hakları, CoddyKit'te ücretsiz bir Security+ Academy dersidir. Bu, 4 dersinin 2. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Security+ Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Security+ Academy kursu toplamda 4 dersten oluşur.
GDPR Nedir?
Genel Veri Koruma Tüzüğü (GDPR), 25 Mayıs 2018'de yürürlüğe giren bir Avrupa Birliği gizlilik yasasıdır. Kuruluşun kendisi nerede bulunursa bulunsun, kuruluşların AB'de ikamet eden kişilere ait kişisel verileri nasıl topladığını, sakladığını, işlediğini ve paylaştığını düzenler. AB'deki web sitesi ziyaretçilerinden veri toplayan bir US şirketi GDPR'ye uymak zorundadır. İhlallerde 20 milyon € veya küresel yıllık cironun %4'üne kadar (hangisi daha yüksekse) ceza uygulanabilir; bu da GDPR'yi dünya genelindeki en önemli gizlilik düzenlemelerinden biri yapar.
Temel GDPR Tanımları
GDPR, belirli bir terminoloji getirir. Kişisel veri, kimliği belirli veya belirlenebilir bir gerçek kişiyle (veri sahibiyle) ilgili her türlü bilgidir. Veri denetleyicisi, işleme amaçlarını ve araçlarını belirler; genellikle veriyi toplayan kuruluştur. Veri işleyicisi, denetleyici adına veri işler (bulut sağlayıcıları, analytics tedarikçileri). İşleme, kişisel veriler üzerinde gerçekleştirilen her türlü işlemi kapsar: toplama, saklama, değiştirme, aktarma veya silme. Bu rollerin anlaşılması çok önemlidir; çünkü GDPR, denetleyicilere ve işleyicilere farklı yükümlülükler getirir.
GDPR'nin Altı Hukuka Uygunluk Dayanağı
Kuruluşlar, kişisel verileri işlemeden önce hukuka uygunluk dayanağı belirlemelidir. GDPR altı dayanak tanımlar: Consent (özgürce verilmiş, belirli, bilgilendirilmiş ve açık); Contract (veri sahibiyle yapılan bir sözleşmeyi yerine getirmek için gerekli); Legal obligation (kanunen gerekli); Vital interests (bir kişinin yaşamını koruma); Public task (kamu yararı veya resmi yetki); ve Legitimate interests (veri sahibinin haklarıyla dengelenen meşru çıkarlar). Consent yüksek bir standardı karşılamalıdır; önceden işaretlenmiş kutular geçerli sayılmaz.
# GDPR lawful basis examples
Consent : Newsletter subscriptions (must be opt-in)
Contract : Shipping address to deliver an order
Legal obligation: Tax records (required by law)
Vital interests : Emergency contact sharing in medical crisis
Public task : Government data processing for public benefit
Legitimate int. : Fraud prevention analytics (requires balancing test)Temel Veri Koruma İlkeleri
GDPR'nin 5. maddesi yedi ilke belirler. Hukuka uygunluk, adillik ve şeffaflık — veriler yasalara uygun ve açık biçimde işlenmelidir. Amaçla sınırlılık — bir amaçla toplanan veriler, yeni bir hukuka uygunluk dayanağı olmadan başka bir amaçla kullanılamaz. Veri minimizasyonu — yalnızca kesinlikle gerekli olan toplanmalıdır. Doğruluk — veriler güncel tutulmalıdır. Saklama sınırlaması — veriler gerekenden uzun süre saklanmamalıdır. Bütünlük ve gizlilik — uygun güvenlik denetimleri uygulanmalıdır. Hesap verebilirlik — kuruluşlar uyumluluğu kanıtlayabilmelidir.
Erişim Hakkı
GDPR, kişilere (veri sahiplerine) uygulanabilir çeşitli haklar tanır. Erişim hakkı (15. madde), kişilerin bir kuruluştan kendileri hakkında tuttuğu tüm kişisel verilerin bir kopyasını ve işleme amaçları, saklama süreleri ile üçüncü taraf alıcıların ayrıntılarını istemesine olanak tanır. Kuruluşlar bir ay içinde yanıt vermelidir (karmaşık talepler için bu süre üç aya uzatılabilir). Bu hak, GDPR ile uyumlu çoğu kuruluşun gizlilik politikasında belgelediği Veri Sahibi Erişim Talebi (SAR) süreciyle yerine getirilir.
Silme Hakkı ve Düzeltme Hakkı
Silme hakkı ('unutulma hakkı', 17. madde), veriler artık gerekli olmadığında, Consent geri çekildiğinde veya veriler hukuka aykırı biçimde işlendiğinde kişilerin verilerinin silinmesini istemesine olanak tanır. Düzeltme hakkı (16. madde), kişilerin yanlış veya eksik verileri düzeltmesine olanak verir. Bu hakların hiçbiri mutlak değildir; yasal bir yükümlülüğü yerine getirmek veya hukuki talepleri savunmak için gereken verilerin silinmesi gerekmez. Bu haklar, özellikle çoğaltılmış veya arşivlenmiş veritabanlarına sahip sistemlerde önemli veri mimarisi zorlukları oluşturur.
Veri Taşınabilirliği Hakkı ve İtiraz Hakkı
Veri taşınabilirliği hakkı (20. madde), kişilerin kişisel verilerini yapılandırılmış, makine tarafından okunabilir bir biçimde (JSON, CSV) almasına ve başka bir denetleyiciye aktarmasına olanak tanır; bu, hizmet sağlayıcılar arasında geçişi kolaylaştırır. İtiraz hakkı (21. madde), kişilerin belirli işlemleri durdurmasına olanak verir. Bu özellikle doğrudan pazarlama için geçerlidir (itiraz edildiğinde işlem derhal durdurulmalıdır) veya kuruluşun devam etmek için zorlayıcı gerekçeler göstermesi gereken Legitimate interests kapsamındaki işlemler için geçerlidir.
Veri İhlali Bildirimi Gereksinimleri
GDPR'nin 33. maddesi, kuruluşların kişilerin haklarını riske atan bir kişisel veri ihlalinden haberdar olmalarından itibaren 72 saat içinde denetim makamına (UK ICO veya Almanya'nın BSI'si gibi ulusal veri koruma makamına) bildirimde bulunmasını gerektirir. İhlalin kişiler için yüksek risk oluşturması muhtemelse, etkilenen veri sahipleri de gereksiz gecikme olmaksızın doğrudan bilgilendirilmelidir (34. madde). Bu 72 saatlik DEADLINE, birçok US eyalet yasasındaki ihlal bildirim sürelerinden önemli ölçüde kısadır.
# GDPR breach notification timeline
Hour 0 : Discovery of breach
Hour 1 : Initial incident response activated
Hour 24 : Internal assessment of scope and risk
Hour 48 : Legal + privacy team engaged
Hour 72 : Supervisory authority notified (DEADLINE)
# Notification must include:
# - Nature of breach + categories/volume of data
# - DPO contact information
# - Likely consequences
# - Measures taken or plannedVeri Koruma Görevlisi (DPO)
GDPR, belirli kuruluşların bir Veri Koruma Görevlisi (DPO) atamasını gerektirir: kamu makamları, büyük ölçekte hassas verileri (sağlık, biyometrik veya adli veriler) işleyen kuruluşlar ya da büyük ölçekte sistematik izleme yapan kuruluşlar (davranışsal reklamcılık). DPO, veri koruma hukuku konusunda uzman bilgiye sahip olmalı, bağımsız olmalı (DPO görevlerini yerine getirdiği için disiplin cezasına maruz bırakılamaz) ve denetim makamıyla birincil iletişim noktası olarak görev yapmalıdır. DPO ataması zorunlu olmayan kuruluşlar, hesap verebilirlik amacıyla bunu çoğu zaman gönüllü olarak yapar.
AB Dışına Veri Aktarımları
GDPR, yeterli korumalar bulunmadıkça kişisel verilerin AB/EEA dışındaki ülkelere aktarılmasını kısıtlar. Yeterlilik kararları, eşdeğer koruma düzeylerine sahip ülkeleri tanır (Japonya, Kanada, Brexit sonrası UK ve EU-US Data Privacy Framework kapsamında USA). Yeterlilik kararının bulunmadığı durumlarda kuruluşlar, Standart Sözleşme Maddelerini (SCC'ler) — önceden onaylanmış örnek sözleşmeleri — veya çok uluslu şirketlerde grup içi aktarımlar için Bağlayıcı Kurumsal Kuralları (BCR'ler) kullanır. Yetkisiz uluslararası veri aktarımları, GDPR yaptırım işlemlerinin yaygın kaynaklarındandır.
GDPR Uygulaması ve Cezalar
GDPR, idari para cezalarını iki katmana ayırır. 1. katman (daha düşük): kayıtları tutmama, ihlal bildirimi yükümlülüklerini yerine getirmeme veya yetersiz veri işleyici sözleşmeleri gibi ihlaller için 10 milyon €'ya veya küresel yıllık cironun %2'sine kadar. 2. katman (daha yüksek): hukuka aykırı işleme, hukuka uygunluk dayanağının bulunmaması veya veri sahibi haklarının ihlali gibi temel ihlaller için 20 milyon €'ya veya küresel yıllık cironun %4'üne kadar. Dikkat çeken yaptırım işlemleri arasında Google'a (50 milyon €), Meta'ya (1,2 milyar €) ve Amazon'a (746 milyon €) verilen cezalar bulunur.
Hızlı Kontrol
Bu dersteki CompTIA Security+ (SY0-701) kavramlarını anlayıp anlamadığınızı test edin.
Ders Özeti
Bu derste şunları öğrendiniz: GDPR, AB'de ikamet eden kişilerin kişisel verilerini düzenler ve küresel olarak uygulanır; küresel gelirin %4'üne kadar ceza öngörür. Veri sahiplerinin altı hakkı arasında erişim, silme, düzeltme, taşınabilirlik, itiraz ve kısıtlama bulunur. Bireysel hakları riske atan ihlallerde denetim makamlarına 72 saat içinde ihlal bildirimi yapılması zorunludur. Sırada HIPAA, PCI-DSS ve sektöre özgü uyumluluk gereksinimlerini inceleyeceğiz.
Sıkça Sorulan Sorular
“GDPR ve Veri Sahibi Hakları” dersi ücretsiz mi?
Evet — “GDPR ve Veri Sahibi Hakları” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Security+ Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Security+ Academy kursu toplamda 4 dersten oluşur.
“GDPR ve Veri Sahibi Hakları” dersinde ne öğreneceğim?
GDPR'nin temel ilkelerini — hukuka uygunluk dayanağı, veri minimizasyonu ve amaçla sınırlılık — ve erişim ile silme dâhil bireylere tanıdığı hakları anlayın. Security+ Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Security+ Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Security+ Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 2. dersidir.
“GDPR ve Veri Sahibi Hakları” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Security+ Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Security+ Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Veri Sınıflandırması: Genel, Kurum İçi, Gizli, Kısıtlı
- GDPR ve Veri Sahibi Hakları
- HIPAA, PCI-DSS ve Sektöre Özgü Düzenlemeler
- Tasarımla Gizlilik ve Veri Saklama Politikaları