Özel Nitelikli Kişisel Verilerin İşlenmesinde Veri Sorumlularınca Alınması Gereken Yeterli Önlemler

6698 sayılı Kişisel Verilerin Korunması Kanunu’nun (Kanun) 6. maddesinin 4. fıkrasında, “Özel nitelikli kişisel verilerin işlenmesinde, ayrıca Kurul tarafından belirlenen yeterli önlemlerin alınması şarttır.” hükmü yer almaktadır.

Bu çerçevede, Kanunun 22. maddesinin 1. fıkrasının (ç) ve (e) bentleri uyarınca özel nitelikli kişisel veri işleyen veri sorumluları tarafından alınması gereken yeterli önlemler, Kişisel Verileri Koruma Kurulu tarafından aşağıdaki şekilde belirlenmiştir:

  1. Özel nitelikli kişisel verilerin güvenliğine yönelik sistemli, kuralları net bir şekilde belli, yönetilebilir ve sürdürülebilir ayrı bir politika ve prosedürün belirlenmesi,

  2. Özel nitelikli kişisel verilerin işlenmesi süreçlerinde yer alan çalışanlara yönelik, Kanun ve buna bağlı yönetmelikler ile özel nitelikli kişisel veri güvenliği konularında düzenli olarak eğitimler verilmesi,

  3. Gizlilik sözleşmelerinin yapılması,

  4. Verilere erişim yetkisine sahip kullanıcıların, yetki kapsamlarının ve sürelerinin net olarak tanımlanması,

  5. Periyodik olarak yetki kontrollerinin gerçekleştirilmesi,

  6. Görev değişikliği olan ya da işten ayrılan çalışanların bu alandaki yetkilerinin derhal kaldırılması. Bu kapsamda, veri sorumlusu tarafından kendisine tahsis edilen envanterin iade alınması,

  7. Özel nitelikli kişisel verilerin işlendiği, muhafaza edildiği ve/veya erişildiği ortamlar, elektronik ortam ise,

    • Verilerin kriptografik yöntemler kullanılarak muhafaza edilmesi,

    • Kriptografik anahtarların güvenli ve farklı ortamlarda tutulması,

    • Veriler üzerinde gerçekleştirilen tüm hareketlerin işlem kayıtlarının güvenli olarak loglanması,

  8. Verilerin bulunduğu ortamlara ait güvenlik güncellemelerinin sürekli takip edilmesi, gerekli güvenlik testlerinin düzenli olarak yapılması/yaptırılması, test sonuçlarının kayıt altına alınması,

  9. Verilere bir yazılım aracılığı ile erişiliyorsa bu yazılıma ait kullanıcı yetkilendirmelerinin yapılması, bu yazılımların güvenlik testlerinin düzenli olarak yapılması/yaptırılması, test sonuçlarının kayıt altına alınması,

  10. Verilere uzaktan erişim gerekiyorsa en az iki kademeli kimlik doğrulama sisteminin sağlanması.

KVKK’nın 31/01/2018 tarihli 2018/10 sayılı kararıdır.

Avukat İltan Ekmekçioğlu

Ticaret Hukukuticaret hukuku avukatı
Önceki yazı
Müteahhitin Borcu Sebebiyle Alacaklı Üçüncü Kişinin Arsa Sahibi Aleyhine Tapu İptal ve Tescil Davası Açması Mümkün Müdür?
Sonraki yazı
Taşınmaz Satışında Vekilin Özen Borcu ve Sorumluluğu