31 Aralık’ta bitecek
olan VERBİS’e kayıt süresi uzatıldı.
VERBİS’e kayıt süresinin uzatılması hakkındaki duyuru şöyle:
Veri
Sorumluları Siciline Kayıt Yükümlülüğüne İlişkin Kurulca Belirlenen Tarihler
Hakkında 2019/387 Sayılı Kurul Karar Özeti
Karar No: 2019/387 Konu Özeti: Veri Sorumluları Siciline kayıt tarihlerinin
düzenlenmesi
Bilindiği üzere 6698 sayılı Kişisel Verilerin Korunması Kanununun (Kanun) 16’ncı
maddesi gereği, kişisel verileri işleyen gerçek ve tüzel kişiler, veri işlemeye
başlamadan önce Veri Sorumluları Siciline kaydolmak zorundadır.
Veri Sorumluları Sicili, Kişisel Verileri Koruma Kurulu (Kurul) gözetiminde
Başkanlık tarafından kamuya açık olarak tutulmaktadır. Bu amaçla oluşturulan ve
kısa adı VERBİS olan Veri Sorumluları Sicil Bilgi Sistemine, kayıt yükümlülüğü
kapsamındaki veri sorumlularınca işlemekte oldukları kişisel verilerle ilgili
bilgi girişi yapılması gerekmektedir.
Veri Sorumluları Sicilinin kamuya açık olarak tutulması; kişisel verisi işlenen
gerçek kişilere, kendi verileri üzerinde kontrolün sağlanabilmesi imkânı
sunduğundan VERBİS, şeffaflık ve hesap verebilirlik özelliği ile ön plana
çıkmaktadır.
Sicile kayıt yükümlülüğü, kişisel veri işlemekte olan gerçek veya tüzel kişiler
için Kanunla getirilmiş bir yükümlülük olup bu yükümlülüğe uyulmaması halinde
yaptırım öngörülmüş olmakla birlikte asıl hedeflenen; kişisel verilerin
işlenmesinde şeffaflığın sağlanması, veri sorumlularının Kanuna uyumu konusunda
özen göstermeleri, kişisel veri işlenmesinin disiplin altına alınması, kişisel
verisini işlediği kişilere hesap verebilmesi, kişisel verilerin gelişigüzel
işlenmesinin önüne geçilmesi ve bu konuda bir kültür ve farkındalık oluşmasının
sağlanmasıdır.
Kayıt yükümlülüğünün yerine getirilmesi ile ilgili tarihler de Kanunun geçici
1. maddesine istinaden Kurul tarafından belirlenerek aşağıdaki gibi ilan
edilmiştir:
- Yıllık çalışan sayısı 50’den çok veya yıllık mali bilanço toplamı 25 milyon
TL’den çok olan veri sorumluları: Başlama Tarihi 01.10.2018, Son Tarih 31.12.2019
- Yurtdışında yerleşik veri sorumluları: Başlama Tarihi 01.10.2018, Son Tarih
31.12.2019
- Yıllık çalışan sayısı 50’den az ve yıllık mali bilanço toplamı 25 milyon
TL’den az olup ana faaliyet konusu özel nitelikli kişisel veri işleme olan veri
sorumluları: Başlama Tarihi 01.01.2019, Son Tarih 31.03.2020
- Kamu kurum ve kuruluşu veri sorumluları: Başlama Tarihi 01.04.2019 15, Son
Tarih 30.06.2020.
VERBİS üzerinden yapılan değerlendirme sonucunda, bazı veri sorumlularınca söz
konusu başvuru formlarının Başkanlığımıza iletilmesi ile yükümlülüğün yerine
getirilmiş olduğu düşünülerek bildirim yapılmadığı gözlemlenmektedir. İrtibat
kişisi tarafından “Sicile kayıt” butonu ile giriş yapılarak bildirimin
tamamlanması ve sistem üzerinden iletilmediği takdirde Sicile kayıt ve bildirim
yükümlülüğünün yerine getirilmemiş olacağının bilinmesinde fayda
görülmektedir.Bilindiği üzere, Kanunun 16 ncı maddesinde istisna kapsamında
olmayan veri sorumluları için getirilmiş olan yükümlülük, kayıt ve bildirim
yükümlülüğünün yerine getirilmesidir. Bu kapsamda veri sorumlularının, önce
VERBİS’e giriş yaparak başvuru formunu sistem üzerinden oluşturması ve bu formu
Kuruma kargo / posta / elden iletilmesi veya Kayıtlı Elektronik Posta (KEP)
aracılığıyla iletmesi gerekli görülmektedir. Başvuru formunun iletilmesi
üzerine Kurum tarafından kendisine iletilen “kullanıcı adı” ve “parola” ile
VERBİS’e giriş yaparak bildirimi gerçekleştirmesi gerekmektedir.
Öte yandan veri sorumlularınca, Kurul kararında öngörülen sürede kayıt ve
bildirim yükümlülüğünü yerine getirmek amacıyla son günlerde yoğun bir şekilde
başvuru ve VERBİS üzerinden bildirim iletildiği gözlemlenmektedir.
Veri sorumlularına, 6698 sayılı Kanunla Sicile kayıt ve bildirim yükümlülüğü
getirilmiş olmasının amacı;
- Kişisel verilerin işlenmesinde şeffaflığın,
- Kişisel verilerin gelişigüzel işlenmesinin önüne geçilerek bu alanda veri
sorumlularının kişisel veri işlemesi faaliyetlerinin disiplin altına
alınmasının,
- Kişisel verilerin korunması alanında toplumun tüm kesimlerinde kültür ve
farkındalık oluşmasının, veri sorumlularının kişisel verisini işlediği kişilere
hesap verebilmesinin,
- Veri sorumlularının Kanuna uyumunun,
- İstisna kapsamında olmayan tüm veri sorumlularının Sicile kaydolmasının
sağlanmasıdır.
Bu amaçlardan da anlaşılacağı üzere Sicile kayıt ve bildirim yükümlülüğü,
sadece süresinde VERBİS’e kayıt olunmasını değil, bununla birlikte VERBİS’e
beyan edilen bilgilerin tüm kişisel veri işleme faaliyetlerini kapsayacak
şekilde doğru, güncel ve güvenilir bilgilerin de beyan edilmesini
kapsamaktadır.
VERBİS veri tabanı üzerinden özellikle son günlerde iletilen bildirimlerle
ilgili olarak yapılan araştırmada, bazı bildirimlerde işlendiği beyan edilen
kişisel verilerle işleme amaçlarının, aktarım gerçekleştirildiği beyan edilen
alıcı/alıcı gruplarının, veri konusu kişi gruplarının, alınan teknik ve idari
tedbirlerin, özel nitelikli kişisel veriler için alınması gereken yeterli
önlemlerin, yurtdışına veri aktarımının ve saklamaya ilişkin beyan edilen
sürelerin örtüşmediği, bu konuda ciddi yanlışlıkların ve Kanuna/yönetmeliklere
aykırılıkların olduğu görülmektedir.
Bu durumun nedenlerinden birisinin de Kanunun 18 inci maddesinde öngörülen
yaptırımlarla karşılaşmamak adına Kurul tarafından belirlenen süre içerisinde
bir kayıt gerçekleştirmek olduğu anlaşılmaktadır.
Kanunun 16 ncı maddesinde Sicile ilişkin bazı hükümler yer almış olup diğer
usul ve esasların da yönetmelikle düzenleneceği ifade edilmiştir. Buna
istinaden 31.12.2017 tarihli Resmi Gazetede yayımlanarak yürürlüğe giren Veri
Sorumluları Sicili Hakkında Yönetmeliğin 5 inci maddesinde;
“ç) Sicile kayıtla yükümlü olan veri sorumluları, Kişisel Veri İşleme Envanteri
hazırlamakla yükümlüdür. Sicil başvurularında Sicile açıklanacak bilgiler
Kişisel Veri İşleme Envanterine dayalı olarak hazırlanır. d) Kanunun 10 uncu
maddesinde veri sorumluları için belirtilen aydınlatma yükümlülüğünde, Kanunun
13 üncü maddesinde belirtilen ilgili kişi başvurularının yanıtlanmasında ve
ilgili kişiler tarafından açıklanacak açık rızanın kapsamının belirlenmesinde
kişisel veri işleme envanterine dayalı olarak Sicile sunulan ve Sicilde
yayınlanan bilgiler esas alınır. e) Veri sorumluları, Sicile sunulan ve Sicilde
yayınlanan bilgilerin eksiksiz, doğru, güncel ve hukuka uygun olmasından
sorumludur. Veri sorumlularının Sicile kaydolması Kanun kapsamındaki diğer
yükümlülüklerini ortadan kaldırmaz.” hükümleri yer almıştır.
Buna göre, veri sorumlularının VERBİS’e kayıt ve bildirim yükümlülüğünü yerine
getirirken öncelikle kişisel veri işlenmekte olan tüm süreçleri içerecek
şekilde kişisel veri işleme envanteri hazırlanması ve VERBİS’e bildirim
yapılırken gelişigüzel değil söz konusu envanter baz alınarak giriş yapılması
gerekmektedir.
Ayrıca, Kanunun 16 ncı maddesinde Sicile girilen bilgilerde meydana gelen
değişikliklerin derhâl Başkanlığa bildirileceği hükmü ile Veri Sorumluları
Sicili Hakkında Yönetmeliğin 13 üncü maddesinde yer alan “Veri sorumluları,
Sicilde kayıtlı bilgilerde değişiklik olması halinde meydana gelen
değişiklikleri, değişikliğin meydana geldiği tarihten itibaren yedi gün
içerisinde VERBİS üzerinden Kuruma bildirir.” hükmü gereği gerekli
güncellemelerin belirtilen sürede yapılması gerekmektedir. Veri sorumlularınca
Sicile kayıt ve bildirim yükümlülüğünün yerine getirilmesi amacıyla VERBİS’e
girilen bilgiler üzerinden Kurul tarafından yapılan araştırma ve değerlendirme
sonucunda;
a) Sicile kayıt ve bildirim yükümlülüğünün yerine getirilmesi kapsamında;
- Bazı veri sorumlularının sadece kayıt başvuru formunu ilettiğinin görüldüğü,
Kanunun 16 ncı maddesinde yer alan yükümlülüğün kayıt ve bildirimi kapsadığı,
bu nedenle Kurumca iletilen “kullanıcı adı” ve “parola” ile VERBİS’e giriş
yapılarak kişisel veri işleme faaliyetlerine ilişkin bildirimin tamamlanması
gerektiğinin,
- Sicile kayıt ve bildirim yükümlülüğünün asıl amacının kişisel veri işlemede
şeffaflık, kişisel verilerin gelişigüzel işlenmesinin önüne geçilerek kişisel
veri işleme faaliyetlerinin disiplin altına alınması, bu alanda kültür ve
farkındalık oluşması, veri sorumlularının kişisel verisini işlediği kişilere
hesap verebilmesi, veri sorumlularının Kanuna uyumu ve istisna kapsamında
olmayan tüm veri sorumlularının Sicile kaydolmasının sağlanması olduğunun,
- Sicile kayıt ve bildirim yükümlülüğünün sadece Kanunda öngörülen
yaptırımlarla karşılaşmamak adına süresi içerisinde bir kayıt gerçekleştirmek
olarak anlaşılmaması gerektiğinin, bu amaca yönelik kayıt ve bildirimlerin
Kanuna aykırılık teşkil edebileceğinin,
- Özellikle son zamanlarda VERBİS’e iletilen bildirimler incelendiğinde, birçok
bildirimde kişisel veriler ile işleme amaçları, alıcı/alıcı grupları, veri konusu
kişi grupları, alınan teknik ve idari tedbirler, yeterli önlemler, yurtdışına
veri aktarımı ve saklama sürelerinin örtüşmediği, bu konuda ciddi yanlışlıklar
ve mevzuata aykırılıklar olduğunun görüldüğünün,
- VERBİS’e beyan edilen bilgilerin doğru ve güncel olması gerektiğinin, bu
bilgilerden ilgili veri sorumlusunun sorumlu olduğunun,
- Sicile kayıtla yükümlü olan veri sorumlularının Veri Sorumluları Sicili
Hakkında Yönetmelik gereği kişisel veri işleme envanteri hazırlamak zorunda
olduğunun ve VERBİS’e girilen bilgilerin bu envantere dayalı olarak
hazırlanması gerektiğinin,
- Veri sorumlularının VERBİS’e kayıt ve bildirim yükümlülüğünü yerine
getirirken öncelikle kişisel veri işlenmekte olan tüm süreçleri içerecek
şekilde kişisel veri işleme envanteri hazırlaması ve VERBİS’e bildirim
yapılırken gelişigüzel değil mutlaka söz konusu envanter baz alınarak giriş
yapılması gerektiğinin,
- Sicilde kayıtlı bilgilerde değişiklik olması halinde meydana gelen
değişiklikleri, değişikliğin meydana geldiği tarihten itibaren yedi gün
içerisinde VERBİS üzerinden Kuruma bildirilmesi gerektiğinin tüm veri sorumlularına hatırlatılmasına,
b) Yukarıda yer verilen açıklamalar doğrultusunda kişisel veri işleme envanteri
hazırlamadan gelişigüzel VERBİS’e kayıt ve bildirim gerçekleştiren veri
sorumluları ile envanter hazırlama süreçlerini tamamlayamadığı için süresinde
kayıt ve bildirim yükümlülüğünü yerine getiremeyecek olan veri sorumluları
dikkate alınarak, VERBİS’e girilmiş olan bilgilerde herhangi bir hata veya Kanuna
aykırılık varsa bu durumun bir an önce düzeltilmesi için gerekli çalışmaların
yapılabilmesini teminen 6698 sayılı Kanunun Geçici 1 inci maddesi gereği;
- Yıllık çalışan sayısı 50’den çok veya yıllık mali bilanço toplamı 25 milyon
TL’den çok olan gerçek ve tüzel kişi veri sorumlularına Sicile kayıt ve
bildirim yükümlülüğünü yerine getirmeleri için verilen sürenin 30.06.2020
tarihine,
- Yurtdışında yerleşik gerçek ve tüzel kişi sorumlularına Sicile kayıt ve
bildirim yükümlülüğünü yerine getirmeleri için verilen sürenin 30.06.2020
tarihine,
- Yıllık çalışan sayısı 50’den az ve yıllık mali bilanço toplamı 25 milyon
TL’den az olup ana faaliyet konusu özel nitelikli kişisel veri işleme olan
gerçek veya tüzel kişi sorumlularına Sicile kayıt ve bildirim yükümlülüğünü
yerine getirmeleri için verilen sürenin 30.09.2020 tarihine,
- Kamu kurum ve kuruluşu veri sorumlularına Sicile kayıt ve bildirim
yükümlülüğünü yerine getirmeleri için verilen sürenin 31.12.2020 tarihine kadar
uzatılmasına,
c) Bu kararın Kurum internet sayfasında duyurulması ve Resmî Gazete’de
yayımlanmasına
karar verilmiştir.