VERİ SORUMLULARI SİCİLİ BİLGİ SİSTEMİ’NE KAYIT VE BİLDİRİM YÜKÜMLÜLÜĞÜ SÜRELERİNİN UZATILMASI

Ne yazık ki çoğu veri sorumlusu, Kanun’a uyumun yalnızca VERBİS sistemine kaydın gerçekleştirilmesi ile sağlanacağını düşünmektedir. Ancak önemle belirtmek gerekir ki; VERBİS’e kayıt ve bildirim yükümlülüğü Kanun kapsamında veri sorumlularının yerine getirmesi gereken yükümlülüklerinden yalnızca bir tanesidir.

VERİ SORUMLULARI SİCİLİ BİLGİ SİSTEMİ’NE

KAYIT VE BİLDİRİM YÜKÜMLÜLÜĞÜ SÜRELERİNİN UZATILMASI

7 Nisan 2016 tarihinde Resmi Gazete’de yayınlanarak yürürlüğe giren 6698 sayılı Kişisel Verilerin Korunması Kanununun (“Kanun”) 16. maddesine göre kişisel veri işleyen gerçek ve tüzel kişi veri sorumlularının kişisel veri işlemeye başlamadan önce Veri Sorumluları Siciline (“VERBİS”) kaydolması gerekmektedir.

VERBİS; kişisel verileri işleyen gerçek ve tüzel kişilerin, kişisel veri işlemeye başlamadan önce kaydolmaları gereken ve işlemekte oldukları kişisel verilerle ilgili kategorik bazda bilgi girişi yapacakları bir kayıt sistemidir.

Veri Sorumluları Siciline Kayıt Yükümlülüğüne İlişkin Kurulca Belirlenen Tarihler Hakkında 2019/387 Sayılı Kurul Kararı uyarınca; yıllık çalışan sayısı 50'den çok veya yıllık mali bilanço toplamı 25 milyon TL'den çok olan gerçek ve tüzel kişi veri sorumlularına ilişkin olarak sicile kayıt ve bildirim yükümlülüğünü yerine getirmeleri için verilen sürenin 30.06.2020 tarihine uzatılmasına karar verilmiştir.

Bilindiği üzere, 7 Nisan 2016 tarihinde Resmi Gazete’de yayınlanarak yürürlüğe giren Kanun’a uyumun gerçekleştirilmesi için veri sorumlularına 7 Nisan 2018 tarihine kadar süre verilmişti. Bu süre içinde veri sorumlularının aydınlatma yükümlülüğünü, veri güvenliğine ilişkin yükümlülüklerini, Kurul’un vermiş olduğu kararlara uyma yükümlülüğünü ve Kanun’dan doğan tüm yükümlülüklerini yerine getirmesi amaçlanmıştır. Ne yazık ki çoğu veri sorumlusu, Kanun’a uyumun yalnızca VERBİS sistemine kaydın gerçekleştirilmesi ile sağlanacağını düşünmektedir. Ancak önemle belirtmek gerekir ki; VERBİS’e kayıt ve bildirim yükümlülüğü Kanun kapsamında veri sorumlularının yerine getirmesi gereken yükümlülüklerinden yalnızca bir tanesidir.

VERBİS’e kayıt yükümlülüğünün yerine getirilmesi için; yukarıdaki nitelikleri haiz veri sorumlusu tüzel kişilere 01.10.2018 tarihinden başlamak üzere 30.09.2019 tarihine kadar süre verilmişti. Akabinde, Türkiye Odalar ve Borsalar Birliği (TOBB) ile muhtelif sektör temsilcileri tarafından Kuruma intikal ettirilen VERBİS kayıt sürelerinin uzatılmasına ilişkin taleplerin değerlendirilmesi neticesinde Kurul tarafından bu süre 31.12.2019 tarihine kadar uzatılmıştı. Son aşamada ise Kurul tarafından aşağıda sayılan gerekçelerle VERBİS’e kayıt ve bildirim yükümlülüğü 30.06.2020 tarihine kadar uzatıldı.

VERBİS’e kayıt ve bildirim yükümlülüğünün yerine getirilmesi kapsamında,

  • Bazı veri sorumlularının sadece kayıt başvuru formunu ilettiğinin görüldüğü, Kanun’un 16‘ncı maddesinde yer alan yükümlülüğün kayıt ve bildirimi kapsadığı, bu nedenle; Kurum tarafından iletilen “kullanıcı adı” ve “parola” ile VERBİS’e giriş yapılarak kişisel veri işleme faaliyetlerine ilişkin bildirimin tamamlanması gerektiğinin,
  • Sicile kayıt ve bildirim yükümlülüğünün asıl amacının kişisel veri işlemede şeffaflık, kişisel verilerin gelişigüzel işlenmesinin önüne geçilerek kişisel veri işleme faaliyetlerinin disiplin altına alınması, bu alanda kültür ve farkındalık oluşması, veri sorumlularının kişisel verisini işlediği kişilere hesap verebilmesi, veri sorumlularının Kanun’a uyumu ve istisna kapsamında olmayan tüm veri sorumlularının VERBİS’e kaydolmasının sağlanması olduğunun,
  • Sicile kayıt ve bildirim yükümlülüğünün sadece Kanunda öngörülen yaptırımlarla karşılaşmamak adına süresi içerisinde bir kayıt gerçekleştirmek olarak anlaşılmaması gerektiğinin, bu amaca yönelik kayıt ve bildirimlerin Kanun’a aykırılık teşkil edebileceğinin,
  • Özellikle son zamanlarda VERBİS’e iletilen bildirimler incelendiğinde, birçok bildirimde kişisel veriler ile işleme amaçları, alıcı/alıcı grupları, veri konusu kişi grupları, alınan teknik ve idari tedbirler, yeterli önlemler, yurtdışına veri aktarımı ve saklama sürelerinin örtüşmediği, bu konuda ciddi yanlışlıklar ve mevzuata aykırılıklar olduğunun görüldüğünün,
  • VERBİS’e beyan edilen bilgilerin doğru ve güncel olması gerektiğinin, bu bilgilerden ilgili veri sorumlusunun sorumlu olduğunun,
  • Sicile kayıtla yükümlü olan veri sorumlularının Veri Sorumluları Sicili Hakkında Yönetmelik gereği kişisel veri işleme envanteri hazırlamak zorunda olduğunun ve VERBİS’e girilen bilgilerin bu envantere dayalı olarak hazırlanması gerektiğinin,
  • Veri sorumlularının VERBİS’e kayıt ve bildirim yükümlülüğünü yerine getirirken öncelikle kişisel veri işlenmekte olan tüm süreçleri içerecek şekilde kişisel veri işleme envanteri hazırlaması ve VERBİS’e bildirim yapılırken gelişigüzel değil mutlaka söz konusu envanter baz alınarak giriş yapılması gerektiğinin,
  • Sicilde kayıtlı bilgilerde değişiklik olması halinde meydana gelen değişiklikleri, değişikliğin meydana geldiği tarihten itibaren yedi gün içerisinde VERBİS üzerinden Kuruma bildirilmesi gerektiğinin.

Veri sorumlularına hatırlatılmasına karar verilmiştir.

Bu doğrultuda VERBİS’e kayıt yükümlülüğünün hukukçu ve bilişim uzmanı kişiler tarafından yerine getirilmesi, söz konusu yükümlülüklerin sırf yerine getirildiğinin gösterilmesi amacıyla bu kayıtların şirketin mali müşavirleri eliyle gerçekleştirilmemesi gerektiği Kurul’un bu kararıyla bir kez daha ortaya konmuştur.

 

Kanun’un 18. Maddesinin 1. Fıkrasının (ç) bendi uyarınca, VERBİS’e kayıt ve bildirim yükümlülüğüne aykırı hareket edenler hakkında 20.000 Türk lirasından 1.000.000 Türk lirasına kadar, idari para cezası verilir.

Yanı sıra, yine Kanun’un 18. Maddesi uyarınca,

  1.  Aydınlatma yükümlülüğünü yerine getirmeyen veri sorumluları hakkında 5.000 Türk lirasından 100.000 Türk lirasına kadar,
  2. Veri güvenliğine ilişkin yükümlülükleri yerine getirmeyenler hakkında 15.000 Türk lirasından 1.000.000 Türk lirasına kadar,
  3. Kişisel Verileri Koruma Kurulu tarafından verilen kararları yerine getirmeyenler hakkında 25.000 Türk lirasından 1.000.000 Türk lirasına kadar,

İdari para cezası verilir.

Yukarıda anılan yükümlülüklerin ihlal edilmesi halinde veri sorumlularına uygulanacak idari yaptırımlara ek olarak, Türk Ceza Kanunun (“TCK”) 135., 136. ve 138. Maddelerinde sırasıyla düzenlenen, kişisel verilerin kaydedilmesi, verileri hukuka aykırı olarak verme veya ele geçirme ve verileri yok etmeme suçunun işlenmesi halinde tüzel kişi yöneticilerinin ceza sorumluluğu bulunmaktadır.

Yukarıda anılan tüm yükümlülükler veri sorumlusunun tüzel kişi olması halinde tüzel kişiliği temsil ve ilzama yetkili organlar veya kişiler eliyle yerine getirilecektir.

Bu bağlamda VERBİS’e kayıt yükümlülüğü dahil Kanun kapsamındaki yükümlülüklerini yerine getirmeyen veri sorumlularının ivedilikle uyumun sağlanması ve VERBİS’e kaydın gerçekleştirilmesi için aksiyon almaları gerekmektedir.

Av.Ece Fatma Şavlı