TürkiyeStartups
Rehber11 Eki 20262 dk okuma

Girişimciler için KVKK rehberi: kişisel verileri korumanın temelleri

6698 sayılı Kanun kapsamında girişimlerin temel yükümlülükleri: aydınlatma, açık rıza, veri güvenliği, VERBİS, yurt dışına aktarım ve veri ihlali bildirimi.

Yazan: Editör Ekibi

Kilit simgeli bir kalkanın kişisel veri kartlarını koruduğu illüstrasyon

Kullanıcı kaydı alan, e-posta listesi tutan veya müşteri verisi işleyen her girişim, 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) kapsamındadır. Uyum yalnızca yasal bir zorunluluk değil, kullanıcı ve yatırımcı güveninin de temelidir; yatırım öncesi incelemelerde mutlaka sorulur.

Temel kavramlar

  • Kişisel veri: Kimliği belirli veya belirlenebilir bir kişiye ait her türlü bilgi (ad, e-posta, telefon, IP adresi, konum)
  • Özel nitelikli veri: Sağlık, biyometrik veri, din, siyasi görüş gibi daha sıkı korunan veriler
  • Veri sorumlusu: Verinin neden ve nasıl işleneceğine karar veren (genellikle sizin şirketiniz)
  • Veri işleyen: Sizin adınıza veri işleyen hizmet sağlayıcı (bulut, e-posta, muhasebe yazılımı)

Temel yükümlülükler

1. Aydınlatma yükümlülüğü

Veri toplarken kişiyi; hangi verinin, hangi amaçla, hangi hukuki sebeple işlendiği, kimlere aktarılabileceği ve haklarının neler olduğu konusunda bilgilendirin. Bunun için anlaşılır bir aydınlatma metni hazırlayın ve kayıt, iletişim ve bülten formlarında erişilebilir yapın.

2. Hukuki sebep ve açık rıza

Her veri işleme faaliyetinin bir hukuki sebebi olmalıdır: sözleşmenin ifası, kanuni yükümlülük, meşru menfaat gibi. Bu sebepler yoksa açık rıza gerekir. Açık rıza; belirli bir konuya ilişkin, bilgilendirilmeye dayanan ve özgür iradeyle verilmiş olmalıdır. Hizmetin kullanımını pazarlama izni vermeye bağlamayın.

3. Ticari elektronik ileti izni

Pazarlama e-postası ve SMS göndermek için ayrıca ticari ileti onayı alınması ve İleti Yönetim Sistemi (İYS) kurallarına uyulması gerekir.

4. Veri güvenliği

  • Erişim yetkilerini "gerektiği kadar" ilkesiyle verin.
  • Parolaları güvenli biçimde saklayın, iki aşamalı doğrulama kullanın.
  • Verileri şifreleyin, düzenli yedek alın.
  • Çalışanlarla gizlilik sözleşmesi imzalayın.
  • Hizmet sağlayıcılarla veri işleme sözleşmesi yapın.

5. VERBİS kaydı

Veri sorumluları, Veri Sorumluları Sicil Bilgi Sistemi'ne (VERBİS) kayıt olmakla yükümlüdür. Kurul kararıyla belirli çalışan sayısı ve yıllık mali bilanço eşiklerinin altında kalan ve ana faaliyeti özel nitelikli veri işlemek olmayan şirketler muaf tutulabilmektedir. Eşikler güncellenebileceğinden durumunuzu güncel Kurul kararlarına göre kontrol edin.

6. Yurt dışına aktarım

Yurt dışındaki bulut, e-posta veya analitik hizmetlerini kullanmak veri aktarımı anlamına gelebilir. 2024'te yapılan değişikliklerle yurt dışına aktarımda uygunluk kararı, standart sözleşme ve bağlayıcı şirket kuralları gibi araçlar düzenlendi; standart sözleşme kullanıldığında Kurul'a bildirim yapılması gerekir. Kullandığınız hizmetlerin listesini çıkarın.

7. Başvurular ve veri ihlali

  • Kişilerin bilgi talebi, düzeltme ve silme başvurularına kanuni süre içinde yanıt verin.
  • Bir veri ihlali olduğunda Kurul'a ve ilgili kişilere en kısa sürede (Kurul kararına göre 72 saat içinde) bildirim yapın.

Girişimler için kontrol listesi

  1. Hangi verileri, hangi amaçla, nerede tuttuğunuzu gösteren bir veri envanteri hazırlayın.
  2. Aydınlatma metni, açık rıza metni ve çerez politikası yayınlayın.
  3. Pazarlama izinlerini hizmet sözleşmesinden ayrı alın.
  4. Hizmet sağlayıcılarınızla veri işleme sözleşmeleri yapın.
  5. Silme ve saklama sürelerini belirleyin.
  6. Bir ihlal müdahale planı hazırlayın.

Bu konular due diligence sürecinde incelenir. Türkiye Startups'ın kendi uygulaması için aydınlatma metnimize göz atabilirsiniz.

Bu rehber genel bilgilendirme amaçlıdır; şirketinize özel uyum çalışması için KVKK alanında uzman bir avukatla çalışın.

Bu rehber genel bilgilendirme amaçlıdır; hukuki, mali veya yatırım tavsiyesi değildir. Güncel şartlar için resmî kaynaklara ve uzmanlara danışın.

Diğer rehberler

Tüm haber ve rehberler →