GDPR ve KVKK Temelleri
Temel ilkeler ve veri sahibi hakları.
GDPR ve KVKK Temelleri, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 2. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.
GDPR ve KVKK'ye Genel Bakış
GDPR (AB Genel Veri Koruma Tüzüğü, 2018) ve Türkiye'nin KVKK'si (6698 sayılı Kanun, 2016), bu derste ele alınan iki çerçevedir. KVKK, büyük ölçüde AB yaklaşımı örnek alınarak oluşturulduğundan temel ilkeler yakından örtüşür.
Her iki çerçeve de kişisel verilerin nasıl işlendiğini düzenler ve önemli yaptırımlarla desteklenen güçlü bireysel haklar tanır.
Temel Roller
Her iki yasa da temel rolleri tanımlar:
- Veri sahibi (KVKK: ilgili kişi): verilerin hakkında olduğu kişi
- Veri sorumlusu (KVKK: veri sorumlusu): verilerin neden ve nasıl işleneceğine karar verir
- Veri işleyen (KVKK: veri işleyen): verileri veri sorumlusunun adına işler
Çalışma bir veri işleyene dış kaynak olarak verildiğinde bile birincil hesap verebilirlik veri sorumlusuna aittir.
Temel İlkeler
GDPR'nin 5. Maddesi, KVKK'nin yansıttığı ilkeleri ortaya koyar:
- Hukuka uygunluk, adillik ve şeffaflık
- Amaçla sınırlılık: verileri yalnızca belirtilen amaçlar için kullanmak
- Veri minimizasyonu: yalnızca gerekli olanı toplamak
- Doğruluk
- Saklama süresinin sınırlandırılması: gereğinden uzun süre saklamamak
- Bütünlük ve gizlilik (güvenlik)
- Hesap verebilirlik: uyumu gösterebilme
İşleme İçin Hukuki Dayanak
Kişisel verileri bir hukuki dayanak olmadan işleyemezsiniz. GDPR'nin 6. Maddesi altı dayanak listeler:
- Rıza
- Sözleşme
- Hukuki yükümlülük
- Hayati menfaatler
- Kamu görevi
- Meşru menfaatler
KVKK'nin de benzer bir dayanak kümesi vardır. Rıza seçeneklerden yalnızca biridir ve her zaman geri çekilebildiği için çoğu durumda en iyi seçenek değildir.
Geçerli Rıza
Rızaya dayandığınızda rıza şu nitelikleri taşımalıdır:
- Özgürce verilmiş
- Bir amaca ilişkin olarak belirli
- Bilgilendirilmiş
- Açık olumlu bir eylemle verilmiş, tereddüde yer bırakmayan
Önceden işaretlenmiş kutular, birleştirilmiş rıza ve sessizlik geçerli değildir. Rızayı geri çekmek, rıza vermek kadar kolay olmalıdır.
Veri Sahibinin Hakları
Bireylerin ileri sürebileceği hakları vardır:
- Erişim: verilerinin bir kopyasını alma
- Düzeltme: yanlışlıkları düzeltme
- Silme (unutulma hakkı)
- Veri işlemenin kısıtlanması
- Taşınabilirlik: verileri makinece okunabilir bir biçimde alma
- İtiraz, profillemeye itiraz da dahil
Taleplerin genellikle belirli bir süre içinde yanıtlanması gerekir (GDPR: bir ay).
İşleme Faaliyetleri Kayıtları
Hesap verebilirlik belgelendirme gerektirir. Veri sorumluları, hangi verilerin işlendiğini, neden işlendiğini, nereye aktarıldığını ve ne kadar süreyle saklandığını açıklayan İşleme Faaliyetleri Kaydı (RoPA) tutar.
Türkiye'de, belirli eşiklerin üzerindeki veri sorumluları, veri sorumluları sicili olan VERBIS'e kayıt olmak zorundadır. Bu kayıtlar, düzenleyici bir kurumun istediği ilk belgelerdir.
RoPA Entry (illustrative)
-------------------------
Processing: Customer support tickets
Purpose: Resolve user issues
Lawful basis: Contract
Data subjects: Customers
Categories: Name, email, message content
Retention: 24 months after ticket close
Recipients: Helpdesk SaaS (EU region)Uluslararası Veri Aktarımları
AB/AEA dışına (veya Türkiye dışına) kişisel veri gönderilmesi kısıtlamalara tabidir. Mekanizmalar şunlardır:
- Yeterlilik kararları (hedef ülke eşdeğer koruma sağlar)
- Standart Sözleşme Hükümleri
- Belirli aktarım için açık rıza
KVKK, tarihsel olarak sınır ötesi aktarımlar için KVKK Kurulu onayı veya açık rıza gerektiriyordu; bu nedenle verileri yurt dışına aktarmadan önce güncel kuralları kontrol edin.
Düzenleyici Kurumlar ve Yaptırımlar
Uygulamayı denetleyen kurumlar:
- AB: ulusal Veri Koruma Otoriteleri; GDPR kapsamında 20 milyon avroya veya küresel yıllık cironun %4'üne kadar para cezaları
- Türkiye: idari para cezaları uygulama ve veri işleme faaliyetlerinin durdurulmasını emretme yetkisine sahip KVKK Kurulu
Cezaların yanı sıra, düzenleyici kurumlar düzeltici işlemleri zorunlu kılabilir ve ihlalleri kamuoyuna duyurabilir.
Veri Koruma Görevlisi
Örneğin kamu kurumları veya GDPR kapsamında geniş ölçekli izleme ya da özel nitelikli veri işleme yapan kuruluşlar gibi bazı kuruluşlar bir Veri Koruma Görevlisi (DPO) atamak zorundadır.
DPO, uyuma ilişkin danışmanlık verir, uyumu izler ve düzenleyici kurum ile veri sahipleri için iletişim noktası olarak görev yapar. Bağımsız çalışmalıdır.
Veri İşleyenlerin Yükümlülükleri ve Sözleşmeler
Bir veri sorumlusu bir veri işleyenden (SaaS sağlayıcısı, bulut barındırma hizmeti veya alt yüklenici) yararlandığında, yazılı bir veri işleme sözleşmesi (DPA) zorunludur. Bu sözleşme, veri işleyeni şu yükümlülüklere bağlar:
- Yalnızca belgelenmiş talimatlar doğrultusunda işlemek
- Gizliliği ve güvenliği sağlamak
- Alt işleyenleri yalnızca yetkilendirmeyle görevlendirmek
- Veri sahiplerinin talepleri ve ihlal bildirimleri konusunda yardım etmek
Uyumlu olmayan bir sağlayıcıyı seçmek, veri sorumlusunun hesap verebilirliğini ortadan kaldırmaz.
Hızlı Kontrol
Hukuka uygun işleme dayanağı konusundaki anlayışınızı sınayın.
Özet
GDPR ve KVKK'nın temel unsurlarını ele aldınız:
- Veri sorumlusu ile veri işleyen rolleri ve hesap verebilirlik
- Temel ilkeler, özellikle amaçla sınırlılık ve veri minimizasyonu
- Altı hukuka uygun işleme dayanağı; rıza özgürce verilmeli ve geri çekilebilir olmalıdır
- Veri sahibi hakları (erişim, silme, veri taşınabilirliği, itiraz)
- RoPA/VERBIS kayıtları ve kısıtlı uluslararası aktarımlar
- Düzenleyici kurumlar, yüksek para cezaları ve DPO rolü
Sırada: elinizde tuttuğunuz verileri sınıflandırma ve en aza indirme.
Sıkça Sorulan Sorular
“GDPR ve KVKK Temelleri” dersi ücretsiz mi?
Evet — “GDPR ve KVKK Temelleri” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.
“GDPR ve KVKK Temelleri” dersinde ne öğreneceğim?
Temel ilkeler ve veri sahibi hakları. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 2. dersidir.
“GDPR ve KVKK Temelleri” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Veri Gizliliği Neden Önemlidir
- GDPR ve KVKK Temelleri
- Veri Sınıflandırma ve Asgari Veri İlkesi
- İhlal Bildirimi ve DPIA'lar