KVKK Aydınlatma Metni Nedir? Nasıl Hazırlanır?
Aydınlatma metni, bir kurumun kişisel verilerinizi nasıl kullanacağını yazılı olarak bildirdiği belgedir. KVKK’nun en çok bilinen ve en çok ihlal edilen yükümlülüğü budur.
Bu yazıda aydınlatma metninin ne olduğunu, hangi bilgileri içermek zorunda olduğunu, nasıl hazırlandığını ve sık yapılan hataları ele alıyoruz. Bu yazı, örnek vermek ve açıklamak içindir; somut bir belge hazırlayacaksanız avukata danışmanız gerekir.
Aydınlatma metni nedir ve ne zaman zorunlu?
Kanun, kişisel veri işleyen herkesi bu yükümlülükle muaftan kılar. Bu yüzden neredeyse her kurumun bir aydınlatma metni olmalıdır.
Tanım şudur: Veri sorumlusu, kişisel verilerin hangi amaçla işleneceğini açıkça belirterek, bu bilgiyi ilgili kişilere bildirir. Bu bildirim yazılı olmak zorundadır ve standart bir form içermek zorunda değildir.
Ne zaman zorunlu? Her kişisel veri işleme faaliyeti için. Yeni bir müşteri kaydı açarken, başvuru alırken, sözleşme imzalarken, üyelik oluştururken. Veri toplama biçimi değişse de yükümlülük devam eder.
Önemli ayrım: Aydınlatma metni, açık rızadan farklıdır. Metin, verinin ne için işlendiğini söyler. Açık rıza ise pazarlama gibi amaçlar için gereklidir ve onay kutusuyla alınır. “Üye ol” butonuna basmak, metni okuduğunuzu ve pazarlamaya onay verdiğinizi kanıtlamaz.
İçermesi zorunlu bilgiler
Kanun, metin için üç zorunlu içerik tanımlıyor. Bu üçü eksik olursa metin geçersizdir.
1. Veri sorumlusunun kimliği. Adı/unvanı, açık adresi, varsa temsilcisinin adı. Bu neden önemli: Hak sahibi, kimin başvuracağını bilmelidir.
2. İşlenen kişisel veriler ve amaçları. Hangi veri, ne için işleniyor. Burada en çok hata yapılır. “Genel amaçlarla” yazmak yeterli değildir. Örnek: “Ad, soyad ve e-posta adresiniz; fatura düzenleme, müşteri hizmetleri ve yasal yükümlülüklerin yerine getirilmesi amaçlarıyla işlenmektedir.”
3. Veri sahibinin hakları. Kanundaki hakların hepsi tek tek listelenmelidir. Bu, en sık atlanan bölümdür. Metnin sonunda “Haklarınız Kanun’un 11. maddesi kapsamında olup, kanunda belirtilen hâllerde söz konusu haklarınızı kullanabilirsiniz” demek yeterli sayılmaz; hakları tek tek yazmak gerekir.
Kanunun zorunlu kılmadığı ama önerilen bilgiler
Bunlar zorunlu değildir ama uygulamada metnin işe yaraması için gereklidir:
Veri güvenliği önlemleri. “Verileriniz 256 bit SSL ile şifrelenir” gibi teknik ifadeler. Bu, güven inşası yapar ve gelecekteki bir ihlal durumunda sizin lehinize çalışır.
Veri aktarımı. Verilerin yurt dışına aktarılıp aktarılmadığı, aktarılıyorsa hangi ülkeye. Yurt dışı aktarım yapılıyorsa uygun güvencelerin alındığı belirtilmelidir.
Veri saklama süreleri. Verilerinizin ne kadar süreyle tutulduğu. Bu, veri sahibi için en önemli bilgilerden biridir çünkü silme hakkı buradan işler.
Çerez politikası. Web sitesi kullanıyorsanız bu ayrıca açıklanmalıdır.
Nasıl hazırlanır? Altı adım
1. Veri envanteri çıkarın. Hangi verileri, hangi sistemlerde, hangi amaçla tutuyorsunuz? Bu envanter olmadan doğru metin yazılamaz. Çoğu kurumun sorunu, veriyi tam bilmemesidir.
2. Hukuki dayanağı belirleyin. Her veri işleme faaliyetinin bir dayanağı olmalıdır. En sık kullanılanlar: sözleşmenin ifası, yasal yükümlülük, meşru menfaat, açık rıza. Bu adım atlanırsa metin yasal olarak eksik olur.
3. Metni yazın. Her işleme faaliyeti için ayrı metin yazabilirsiniz ya da tek bir ana metin kullanıp eklerle çoğaltabilirsiniz. Pratikte ikincisi daha yönetilebilirdir.
4. Sade dil kullanın. Hukukçu dili değil, insan dili. 18 yaşındaki birinin anlayabileceği bir metin, 15 yaşındakinin de anlayabileceği metindir. “Veri işleme faaliyeti” yerine “verilerinizi nasıl kullandığımız” deyin.
5. Onaylatın. Metni hukukçuya, gerekiyorsa veri koruma sorumlusuna gözden geçirin. Yanlış bir metin, hiç metin olmamasından daha kötüdür.
6. Erişilebilir yerleştirin. İnternet sitesinde üst menüde, uygulamada ilk açılışta, sözleşme ekinde. Metni var ama kimse bulamıyorsa, bu bir eksiklik değildir; uygulamada ihlal sayılır.
Örnek metin
Aşağıdaki yapı, hukuki zorunlulukları karşılayan basitleştirilmiş bir örnektir. Her kurum kendi faaliyetine göre uyarlamalıdır.
[Kurum Adı] (“Kurum”) tarafından, [adres] adresinde faaliyet gösterilmektedir.
1. Toplanan veriler: Ad, soyad, T.C. kimlik numarası, e-posta adresi, telefon numarası ve işlem geçmişi.
2. İşleme amaçları: Sözleşmenin ifası, yasal yükümlülüklerin yerine getirilmesi (vergi, faturalandırma) ve talep hâlinde pazarlama iletişimi.
3. Hukuki dayanak: Sözleşmenin ifası ve meşru menfaat. Pazarlama için açık rıza.
4. Aktarım: Verileriniz, yalnızca hizmet sağlamak için gerekli tedarikçilerle paylaşılır. Yurt dışına aktarım yapılmaz.
5. Saklama süresi: Fatura kayıtları 10 yıl, abonelik kayıtları sözleşme süresince.
6. Haklarınız: Kanun’un 11. maddesine göre verilerinize erişme, düzeltilmesini, silinmesini veya işlemenin kısıtlanmasını isteme; verilerinizin üçüncü kişilere aktarıldığı kurumları öğrenme ve aynı işleme itiraz etme haklarına sahipsiniz.
7. Başvuru: Taleplerinizi [e-posta] adresine iletebilirsiniz. Başvurular en geç 30 gün içinde sonuçlandırılır.
8. Aydınlatma metninin güncellenmesi: Bu metin, işleme faaliyetlerimizdeki değişikliklerle birlikte güncellenir.
Bu örnekte dikkat çekici üç şey var: Her veri için amaç yazılmış, saklama süresi belirtilmiş ve haklar tek tek sayılmış. Sonuncusu en sık atlananıdır.
Sık yapılan hatalar
1. Hakları listelememek. En yaygın hata. Kanun açıkça istiyor, uygulamada kontrol ediliyor.
2. “Genel amaçlarla” ifadesi. Bu, amacın belirtilmemiş sayılmasına yol açar. Genel amaçla veri işlenemez; amaç belirli olmalıdır.
3. Metni sadece web sitesine koymak. Çoğu zaman kullanıcı metni görmeden hizmet alıyor ya da sözleşme imzalıyor. Metin, veri toplandığı anda ulaşılabilir olmalıdır.
4. Metni güncellememek. Yeni bir sistem kurduğunuzda metin eski kalıyorsa ihlaldir. Metin, veri envanteriyle senkron olmalıdır.
5. Onay kutusu karıştırmak. Birçok kurum pazarlama izni ister, ama onay kutusu “metni okudum” anlamına gelmez. Bu iki onay ayrı ayrı alınmalıdır.
6. Süresiz saklama. “Verileriniz yasal süre boyunca saklanır” ifadesi, süreyi belirtmediği için sorunludur. Süre somut olmalıdır: 3 yıl, 5 yıl, 10 yıl.
7. Metni okumamak. Bu teknik değil, kültürel bir sorundur. Kurum içi eğitim, bu yükümlülüğün yerine geçmez. Ama eğitimle desteklenmeyen bir metin kâğıt üzerinde kalan bir formalitedir.
Kaçak olursa ne yapılır?
Aydınlatma metni kapsamında veri toplarsanız ve ihlal olursa, sorumluluk artar. “Verileri topladım ama bildirmedim” diyemezsiniz; kanun zaten bildirimi veri işlemenin ön koşulu sayıyor.
Önce iç bildirim yapın. İhlal fark edildiği anda, gecikmeden veri sorumluları birliğine bildirilmelidir. Kanun, ihlalin gecikmeden bildirilmesini zorunlu kılar.
Sonra etki değerlendirmesi yapın. Risk düzeyine göre “veri sorumlusu bildirimi” gerekip gerekmediği belirlenir. Yüksek riskli ihlallerde 72 saat içinde KVKK Kurumu’na ve ilgililere bildirim zorunluluğu doğar.
Ve mağdurları bilgilendirin. İhlal sadece idari bir sorun değildir; veri sahibi hakları da etkilenir.
Kısaca: aydınlatma metni
Verinizin ne için kullanılacağını yazılı olarak bildiren belgedir. Üç şey zorunludur: kim işliyor, hangi veri ne amaçla işleniyor, haklarınız neler.
Pratik özet: Önce veri envanterinizi çıkarın, sonra metni yazın, sonra onaylatın. En sık hata, hakları listelemeyi unutmaktır.
Bu yazıda kurumların yükümlülüğünü ele aldık. Bireysel tarafta haklarınızın nasıl kullanılacağını KVKK nedir yazımızda anlattık. Aynı yazıda geçen iki kavramı burada da kullanıyoruz: veri korşanlığı ve şifreleme.
















Yorum gönder