VERİ SORUMLUSU KİMDİR? VERBİS NEDİR? İSTİSNALAR VE YAPTIRIMLAR NELERDİR?

Son günlerde en çok konuşulan ve tartışılan konulardan biri hiç kuşkusuz kişisel verilerin korunmasına ilişkin düzenlemeler ve bu konuda yaşanan gelişmeler. Kişisel Verileri Koruma Kurumunun da konunun her kesim tarafından anlaşılabilmesi adına birçok çalışma düzenlemekte ve etkinlikler gerçekleştirmekte olduğunu görüyoruz.
Kişisel verilerin korunması çok yönlü ve kapsamlı bir konu olmakla birlikte, bu yazıda veri sorumlusunun kim olduğu, sicile kayıt yükümlülüğü, yükümlülüğün istisnaları ve yükümlülüğe uyulmaması halinde karşılaşılacak yaptırımlar konusu ele alınmaktadır.

Veri Sorumlusu Kimdir?

Kişisel Verilerin Korunması Kanununa göre veri sorumlusu; kişisel verilerin işlenme amacını ve yöntemini belirleyen, yani işleme faaliyetinin “neden” ve “nasıl” yapılacağı sorularının cevabını verecek olan gerçek veya tüzel kişidir.

Tüzel kişiler, kişisel verileri işleme konusunda gerçekleştirdiği faaliyetler kapsamında bizzat kendileri “veri sorumlusu” olup, ilgili düzenlemelerde belirtilen hukuki sorumluluk tüzel kişinin şahsında doğacaktır. Bu konuda kamu hukuku tüzel kişileri ve özel hukuk tüzel kişileri bakımından bir farklılık bulunmamaktadır.

VERBİS Nedir? Kimler Kayıt Olmalıdır?

Kısaca VERBİS olarak adlandırılan Veri Sorumluları Sicili, veri sorumlularının kayıt olmak zorunda oldukları ve veri işleme faaliyetleri ile ilgili bilgileri beyan ettikleri bir kayıt sistemidir. Sicil kamuya açık olarak tutulur.

Kişisel verileri işleyen gerçek ve tüzel kişiler, veri işlemeye başlamadan önce Veri Sorumluları Siciline kaydolmak zorundadır. Türkiye’de yerleşik olan veri sorumluları doğrudan, Türkiye’de yerleşik olmayan veri sorumluları ise yetkilendirecekleri temsilcisi vasıtasıyla sicile kayıt olur. Sicile kayıt ile; veri sorumlularının kimler olduğunun kamuya açıklanması ve bu yöntemle kişisel verilerin korunması hakkının daha etkin şekilde kullanılabilmesi amaçlanmaktadır.

Kişisel Verileri Koruma Kurulu tarafından bazı kriterler dikkate alınarak veri sorumluları için kayıt yükümlülüğü başlama tarihleri ilan edilmiş olup bu kapsamda;

  • Yıllık çalışan sayısı 50’den çok veya yıllık mali bilanço toplamı 25 milyon TL’den çok olan gerçek ve tüzel kişi veri sorumluları ile
  • Yurtdışında yerleşik gerçek ve tüzel kişi veri sorumluları için,

Sicile kayıt yükümlülüğünün başlangıç tarihi 01.10.2018 olarak belirlenmiştir.

  • Yıllık çalışan sayısı 50’den az ve yıllık mali bilanço toplamı 25 milyon TL’den az olmakla birlikte ana faaliyet konusu özel nitelikli kişisel veri işleme olan veri sorumluları için 01.01.2019 tarihinde,
  • Kamu kurum ve kuruluşu veri sorumluları için ise 01.04.2019 tarihinde başlayacaktır.

VERBİS’ e kayıt için son tarihleri gösteren tabloyu aşağıda görebilirsiniz.

Kişisel Veriler Tablosu

Sicile Kayıt Yükümlülüğünün İstisnaları

Kişisel Verilerin Korunması Kanununun 28. maddesinin 2. fıkrasında sayılan hallerde VERBİS’e kayıt yükümlülüğünü düzenleyen 16. madde hükümleri uygulanmayacaktır.

Bununla birlikte Kişisel Verileri Koruma Kurulu’ na, sicile kayıt zorunluluğuna istisna getirme yetkisi verilmiştir. Bu kapsamda alınan ve aşağıdaki tabloda sayı ve numaraları yer alan kurul kararları ile;

  • Herhangi bir veri kayıt sisteminin parçası olmak kaydıyla yalnızca otomatik olmayan yollarla kişisel veri işleyenler,
  • Noterler,
  • 4458 sayılı Gümrük Kanunu uyarınca faaliyet gösteren gümrük müşavirleri ve yetkilendirilmiş gümrük müşavirleri,
  • Dernekler kanununa göre kurulmuş dernekler, vakıflar kanununa göre kurulmuş vakıflar ve sendikalar ve toplu iş sözleşmesi kanununa göre kurulmuş sendikalardan yalnızca ilgili mevzuat ve amaçlarına uygun, faaliyet alanları ile sınırlı ve sadece kendi çalışanlarına, üyelerine, mensuplarına bağışçılarına yönelik kişisel veri işleyenler,
  • Siyasi partiler,
  • Avukatlar,
  • Arabulucular,
  • Yıllık çalışan sayısı 50’den az ve yıllık mali bilanço toplamı 25 milyon TL’den az olan gerçek veya tüzel kişi veri sorumlularından ana faaliyet konusu özel nitelikli kişisel veri işleme olmayanlar,
  • Serbest Muhasebeci Mali Müşavirler ve Yeminli Mali Müşavirler de sicile kayıt yükümlülüğünden istisna tutulmuştur.

Bu noktada belirtmek gerekir ki; VERBİS’ e istisna olmak 6698 sayılı Kişisel Verilerin Korunması Kanunundan tamamen istisna tutulmak anlamına gelmemektedir. Sicile kayıttan istisna olunsa da, yasada veri sorumluları bakımından düzenlenen diğer yükümlülüklere uyulması gerekmektedir.

Sicile Kayıt Yükümlülüğüne Aykırılık Halinde Yaptırımlar

KVK Kanununun Kabahatler başlıklı 18. Maddesinde;

“Veri Sorumluları Siciline kayıt ve bildirim yükümlülüğüne aykırı hareket edenler hakkında 20.000 Türk lirasından 1.000.000 Türk lirasına kadar, idari para cezası verilir.” Hükmü düzenlenmiştir.

İdari para cezasının miktarı aykırılığın önemine ve veri sorumlusunun özelliklerine göre objektif olarak belirlenir.

Öngörülen idari para cezaları veri sorumlusu olan gerçek kişiler ile özel hukuk tüzel kişileri hakkında uygulanır.

Eylemlerin kamu kurum ve kuruluşları ile kamu kurumu niteliğindeki meslek kuruluşları bünyesinde işlenmesi halinde, Kurulun yapacağı bildirim üzerine, ilgili kamu kurum ve kuruluşunda görev yapan memurlar ve diğer kamu görevlileri ile kamu kurumu niteliğindeki meslek kuruluşlarında görev yapanlar hakkında disiplin hükümlerine göre işlem yapılır ve sonucu Kurula bildirilir.

özlem biçer

Özlem Biçer

Founding Partner