KVKK: veri sorumlusu musunuz, veri işleyen mi?
Bu ayrım bir hukuk detayı değil. Hangi tarafta olduğunuz, bir ihlal anında kimin sorumlu olacağını belirliyor.
Hosting, bakım ya da yönetilen hizmet veriyorsanız müşterinizin kişisel verilerine erişiyorsunuz demektir. Sunucuda müşteri listesi, sipariş kaydı, personel bilgisi var.
Bu durumda 6698 sayılı kanun karşısında hangi taraftasınız?
Bu sorunun cevabını bilmeden verilen her hizmet, açıkta bir risk taşır.
Bu yazı genel bilgilendirmedir, hukuki görüş değildir. Sözleşme metinlerini kendi avukatınızla netleştirin.
İki rol
Veri sorumlusu: verinin neden ve nasıl işleneceğine karar veren taraf. Amacı belirleyen kişidir.
Veri işleyen: veri sorumlusunun talimatıyla ve onun adına veri işleyen taraf.
Belirleyici soru şudur: amacı kim belirliyor?
Somut örnekler
Müşterinin sitesini barındırıyorsunuz. Müşteri hangi veriyi neden topladığına karar verir. Siz sadece altyapıyı işletirsiniz. → Siz veri işleyensiniz, müşteri veri sorumlusudur.
Müşterinin sunucusunu yönetiyor, yedekliyor, izliyorsunuz. Yine aynı: amacı siz belirlemiyorsunuz. → Veri işleyen.
Kendi müşterilerinizin bilgilerini kendi CRM'inizde tutuyorsunuz. Amacı siz belirlediniz. → Bu veriler için veri sorumlususunuz.
Kendi çalışanlarınızın özlük dosyaları. → Veri sorumlusu.
Yani çoğu MSP aynı anda ikisidir. Müşteri verisi için işleyen, kendi verisi için sorumlu.
Neden önemli
Ayrım, sorumluluğun nerede olduğunu belirler:
- Aydınlatma yükümlülüğü veri sorumlusundadır
- İlgili kişi başvurularını veri sorumlusu cevaplar
- İhlal bildirimini Kurula veri sorumlusu yapar
- Veri işleyen, sorumluyla birlikte güvenlikten sorumludur
Son madde önemli: veri işleyen olmak sizi sorumluluktan kurtarmaz. Güvenlik tedbirlerini almaktan siz de sorumlusunuz.
Sözleşmede olması gerekenler
Veri işleyen olarak müşterinizle yazılı bir düzenleme yapmalısınız. İçinde en az şunlar bulunmalı:
- İşlemenin konusu, süresi, amacı ve veri kategorileri
- Yalnızca talimatla işleyeceğiniz taahhüdü
- Gizlilik yükümlülüğü — süresiz
- Alacağınız teknik ve idari tedbirler
- Alt işleyen kullanımı: kim, hangi şartla, müşteri haberdar mı
- İhlal bildirimi: öğrendiğinizde müşteriye ne kadar sürede haber vereceksiniz
- Hizmet bitince verinin iadesi veya imhası
- Denetim hakkı
- Yurt dışına aktarım varsa şartları
Son madde en çok atlanan yerdir. Yedeği yurt dışındaki bir bulut sağlayıcısında tutuyorsanız, orada bir aktarım vardır ve müşteriniz bunu bilmelidir.
İhlal bildirimi süresi
Veri sorumlusu, ihlali öğrendiği andan itibaren 72 saat içinde Kurula bildirmek zorundadır.
Siz veri işleyen olarak müşterinize haber vermezseniz, o süre işlemeye başlamaz ve müşteriniz yükümlülüğünü ihlal eder. Sonra o sorumluluk size döner.
Bu yüzden sözleşmede kendi bildirim sürenizi somut bir sayı olarak yazın: "gecikmeksizin" değil, "24 saat içinde".
Pratik ilk adım
Müşteri listenizi açın ve her satırın yanına yazın: bu ilişkide ben işleyen miyim, sorumlu mu?
Sonra hangilerinde yazılı bir veri işleme düzenlemesi olduğuna bakın.
Cevap çoğu MSP'de "hiçbirinde" olur. Ve bu, denetlenmediği için sorun çıkarmayan ama çıktığında pahalıya patlayan bir boşluktur.
// paylaş
// hatıra defteri
Sen ne hatırlıyorsun?
Burası yorum alanı değil. Bu yazıyı okurken aklına gelen kendi hatıranı bırak — bir isim, bir akşam, bir ayrıntı. Arşiv ortak hafızayla büyüyor.
Defter henüz boş. İlk hatırayı sen bırak.