Özgün Law Firm

Özgün Law Firm

KİŞİSEL VERİLERİ KORUMA KURUMU TARAFINDAN ÇIKARILAN VERİ SORUMLULARI SİCİLİ HAKKINDA YÖNETMELİĞİN GETİRDİĞİ YÜKÜMLÜLÜKLER

KİŞİSEL VERİLERİ KORUMA KURUMU TARAFINDAN ÇIKARILAN VERİ SORUMLULARI SİCİLİ HAKKINDA YÖNETMELİĞİN GETİRDİĞİ YÜKÜMLÜLÜKLER

Veri Sorumluları Sicili Hakkında Yönetmelik (bundan sonra kısaca “Yönetmelik” olarak anılacaktır.) 30.12.2017 tarihli ve 30286 sayılı Resmi Gazetede yayımlanmıştır. Yönetmeliğin yürürlük tarihi 01.01.2018 olarak belirlenmiştir.

1. Sicile Kayıt Ne Zaman Başlayacak?

Veri Sorumluları Sicili kavramı 6698 sayılı Kişisel Verilerin Korunması Kanunu’nun (bundan sonra kısaca “Kanun” olarak anılacaktır.) 16. Maddesinde düzenlenmiş, kişisel verileri işleye gerçek ve tüzel kişilerin Sicile kayıt olma zorunluluğu getirilmiştir. Veri Koruma Siciline ilişkin usul ve esaslar ile Yönetmelikte düzenlenmiştir.

Kanun’un geçici 1. maddesinin ikinci fıkrası gereğince, veri sorumluları, Kurul tarafından belirlenen ve ilan edilen süre içinde Veri Sorumluları Sicili’ne kayıt yaptırmakla yükümlüdür. Yönetmeliğin 8. maddesinde kayıt yükümlülüğünün, yükümlülük altına girilmesinden itibaren 30 gün içerisinde yerine getirilmesi öngörülmüştür.

Yönetmeliğin 10. maddesinde kayıt yükümlülüğünün, Başkanlık tarafından oluşturulacak ve yönetilecek olan Veri Sorumluları Sicil Bilgi Sistemi (VERBİS) üzerinden yerine getirileceği görülmektedir. Bu kapsamda VERBİS’in hizmete açılması akabinde sicile kayıt yükümlülüğü başlayacaktır. VERBİS alt yapı çalışmalarının ise 19.01.2018 tarihi itibari ile halen devam ettiği bilinmektedir.

2. Veri Sorumlusu Kimdir?

Tüzel kişilerde veri sorumlusu tüzel kişiliğin kendisidir. Bu husus Yönetmeliğin 11. maddesinde açıkça düzenlenmiştir.
Aynı maddede, tüzel kişiliğin veri sorumlusundan kaynaklı yükümlülüklerini kimin yerine getireceği ve sorumluluğun kimde olduğu açıklayıcı bir şekilde düzenlenmiş olup, buna göre Türkiye’de yerleşik olan tüzel kişilerin veri sorumlusu yükümlülükleri, ilgili mevzuat hükümlerine göre tüzel kişiliği temsil ve ilzama yetkili organ veya ilgili mevzuatta belirtilen kişi veya kişiler marifetiyle yerine getirilir.

Söz konusu düzenleme ile şirketler açısından yükümlülüğün Yönetim Kurulu’na ait olduğu anlaşılmaktadır. Ancak Yönetmelikte veri sorumlusunun bu yükümlükleriyle ilgili olarak bir veya birden fazla kişiyi görevlendirebileceği düzenlenmiştir. Bu kapsamda Yönetim Kurulu Türk Ticaret Kanunu’nun düzenlemelerine uygun şekilde alacağı bir kararla, Kanun’dan kaynaklı yükümlülüklerin yerine getirilmesi için bir veya birden fazla kişiyi görevlendirebilir. Ancak belirtmek gerekir ki bu görevlendirme Kanun hükümleri uyarınca tüzel kişiliğin sorumluluğunu ortadan kaldırmaz.

3. Sicile İletilmesi Geren Bilgiler Nelerdir?

Kanun’un 16. maddesinin 3. fıkrasında sicile başvuru bildiriminde bulunması gereken hususlar düzenlenmişti. Yönetmelik ile bu hususun hemen hemen aynı şekilde düzenlendiğini görüyoruz. Bu noktada üzerinde durulması gereken husus Yönetmelik ile getirilen “irtibat kişisi” kavramıdır.
Yönetmeliğin 9. Maddesi gereğince “Veri sorumlusu, varsa veri sorumlusu temsilcisi ve irtibat kişisine ait kimlik ve adres bilgilerine ilişkin Kurul tarafından belirlenecek başvuru formunda yer alan bilgilerin” sicile bildirilmesi düzenlenmiştir.

Burada açıklanması gereken iki kavram olduğunu görüyoruz. Bunlardan birincisi “irtibat kişisi” kavramıdır. Yönetmelikte irtibat kişisi “Türkiye’de yerleşik olan tüzel kişiler ile Türkiye’de yerleşik olmayan tüzel kişi veri sorumlusu temsilcisinin Kanun ve bu Kanuna dayalı olarak çıkarılacak ikincil düzenlemeler kapsamındaki yükümlülükleriyle ilgili olarak, Kurum ile kurulacak iletişim için veri sorumlusu tarafından Sicile kayıt esnasında bildirilen gerçek kişiyi” olarak tanımlanmıştır.

Diğer kavram ise “veri sorumlusu temsilcisi”dir. Yönetmelikte veri sorumlusu temsilcisi ise “Türkiye’de yerleşik yeri olmayan veri sorumlularını bu Yönetmeliğin 11. Maddesinin ikinci fıkrasında belirtilen konularda asgari temsile yetkili Türkiye’de yerleşik tüzel kişi ya da Türkiye Cumhuriyeti vatandaşı gerçek kişi” olarak tanımlanmıştır.

Bu tanımlar ışığında, Türkiye’de yerleşik olan tüzel kişilerin bir irtibat kişisi; Türkiye’de yerleşik olmayan tüzel kişilerin ise bir veri sorumlu temsilcisi belirlemesi gerektiği görülmektedir.

İrtibat kişisi, veri sorumlusu tüzel kişiyi temsile yetkili değildir. İrtibat kişisinin tek yükümlülüğü, iletişim noktası olarak ilgili kişilerin veri sorumlusuna yönelteceği taleplerin hızlı ve etkin olarak cevaplandırılmasını sağlamaktır.

Ancak şirket yönetim kurulu tarafından, 2. soru kapsamında yer verdiğimiz, Kanun’dan kaynaklanan yükümlülüklerin yerine getirilmesi için görevlendirilecek olan kişi ile irtibat kişisi aynı kişi olarak belirlenebilir. Bu durumda ilgili kişi veri sorumlusunun yükümlülüklerini yerine getirmekle yükümlü olacak ve aynı zamanda irtibat kişisi olarak Kurum ile kurulacak olan iletişimi sağlayacaktır.

Yönetmelik gereğince, Sicile kayıt sırasında iletilmesi gereken bilgiler aşağıdaki şekildedir;
- Veri sorumlusu, varsa veri sorumlusu temsilcisi ve irtibat kişisine ait kimlik ve adres bilgilerine ilişkin Kurul tarafından belirlenecek başvuru formunda yer alan bilgiler,
- Kişisel verilerin hangi amaçla işleneceği,
- Veri konusu kişi grubu ve grupları ile bu kişilere ait veri kategorileri hakkındaki açıklamalar,
- Kişisel verilerin aktarılabileceği alıcı veya alıcı grupları,
- Yabancı ülkelere aktarımı öngörülen kişisel veriler,
- Kanunun 12 nci maddesinde öngörülen ve Kurul tarafından belirlenen kriterlere göre alınan tedbirler,
- Kişisel verilerin mevzuatta öngörülen veya işlendikleri amaç için gerekli olan azami muhafaza edilme süresi.

4. Kayıt Yükümlülüğüne Aykırılığın Yaptırımı Nedir?

Kanun’un 18. maddesi ç bendi gereğince, Veri Sorumluları Siciline kayıt ve bildirim yükümlülüğü kapsamında olmasına rağmen bu yükümlülüğünü yerine getirmeyen veri sorumluları hakkında Kişisel Verileri Koruma Kurulunca 20.000 ila 1.000.000 TL arasında idari para cezası uygulanabilecektir.

 

Av. Duygu Kesler 

MAKALEYİ PAYLAŞIN
MAKALEYİ YAZDIRIN