KVKK uyumluluğunda en sık yapılan 7 hata
İşletmelerin kişisel veri envanteri ve aydınlatma metinlerinde tekrar tekrar düştüğü hataları derledik.
6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) 2016'dan bu yana yürürlükte olsa da pek çok işletme hâlâ temel uyumluluk hatalarını tekrarlıyor. Bu yazıda en sık karşılaştığımız yedi hatayı ve çözüm önerilerini paylaşıyoruz.
1. Kişisel veri envanterinin güncellenmemesi
Birçok şirket VERBİS kaydını bir kez yapıp envantere bir daha dönmüyor. Oysa yeni veri işleme faaliyetleri, yeni yazılımlar veya yeni iş ortaklıkları envanterin güncellenmesini zorunlu kılar. Güncel olmayan envanter denetim riskini artırır.
2. Aydınlatma metninin genel ve kopyala-yapıştır olması
İnternet'ten indirilen şablon aydınlatma metinleri, kuruluşun gerçek veri işleme faaliyetlerini yansıtmıyor. Her şirketin hangi verileri, hangi amaçla, hangi hukuki sebeple ve kiminle paylaştığını spesifik olarak açıklaması gerekir.
3. Açık rızanın usulüne uygun alınmaması
Açık rıza; belirli bir konuya ilişkin, bilgilendirilmeye dayanan ve özgür iradeyle açıklanan rıza olmalıdır. Ön onaylı kutucuklar, hizmet şartına bağlanmış rızalar veya toptan imzalatılan formlar geçersizdir.
4. Veri saklama sürelerinin belirlenmemesi
Verilerin ne kadar süreyle saklanacağının belirlenmemesi ve süre sonunda yok edilmemesi ciddi bir ihlaldir. Her veri kategorisi için saklama süresi tespit edilmeli ve süre dolduğunda imha prosedürü uygulanmalıdır.
5. Çalışan eğitiminin ihmal edilmesi
KVKK uyumu yalnızca hukuk departmanının sorumluluğu değildir. Kişisel veriyle temas eden tüm çalışanların düzenli olarak eğitilmesi ve farkındalık kazanması gerekir.
6. Veri ihlali müdahale planının olmaması
Veri ihlali yaşandığında Kurul'a 72 saat içinde bildirim zorunluluğu vardır. Ancak birçok şirketin ihlal müdahale planı, iletişim zinciri ve teknik müdahale prosedürü bulunmuyor.
7. Üçüncü taraf sözleşmelerinde veri koruma hükümlerinin eksik olması
Veri işleyenlerle (bulut sağlayıcılar, pazarlama ajansları, muhasebe yazılımları vb.) yapılan sözleşmelerde kişisel veri koruma yükümlülüklerinin açıkça düzenlenmemesi sorumluluğu ortadan kaldırmıyor.
Comply ile KVKK uyumlu aydınlatma metni, gizlilik politikası ve çerez bildirimini dakikalar içinde oluşturabilirsiniz. Bekleme listesine katılın →
