VERİ SORUMLUSU KİMDİR? VERBİS NEDİR? İSTİSNALAR VE YAPTIRIMLAR NELERDİR?
Son günlerde en çok konuşulan ve tartışılan konulardan biri hiç kuşkusuz kişisel verilerin korunmasına ilişkin düzenlemeler ve bu konuda yaşanan gelişmeler. Kişisel Verileri Koruma Kurumunun da konunun her kesim tarafından anlaşılabilmesi adına birçok çalışma düzenlemekte ve etkinlikler gerçekleştirmekte olduğunu görüyoruz.
Kişisel verilerin korunması çok yönlü ve kapsamlı bir konu olmakla birlikte, bu yazıda veri sorumlusunun kim olduğu, sicile kayıt yükümlülüğü, yükümlülüğün istisnaları ve yükümlülüğe uyulmaması halinde karşılaşılacak yaptırımlar konusu ele alınmaktadır.
Veri Sorumlusu Kimdir?
Kişisel Verilerin Korunması Kanununa göre veri sorumlusu; kişisel verilerin işlenme amacını ve yöntemini belirleyen, yani işleme faaliyetinin “neden” ve “nasıl” yapılacağı sorularının cevabını verecek olan gerçek veya tüzel kişidir.
Tüzel kişiler, kişisel verileri işleme konusunda gerçekleştirdiği faaliyetler kapsamında bizzat kendileri “veri sorumlusu” olup, ilgili düzenlemelerde belirtilen hukuki sorumluluk tüzel kişinin şahsında doğacaktır. Bu konuda kamu hukuku tüzel kişileri ve özel hukuk tüzel kişileri bakımından bir farklılık bulunmamaktadır.
VERBİS Nedir? Kimler Kayıt Olmalıdır?
Kısaca VERBİS olarak adlandırılan Veri Sorumluları Sicili, veri sorumlularının kayıt olmak zorunda oldukları ve veri işleme faaliyetleri ile ilgili bilgileri beyan ettikleri bir kayıt sistemidir. Sicil kamuya açık olarak tutulur.
Kişisel verileri işleyen gerçek ve tüzel kişiler, veri işlemeye başlamadan önce Veri Sorumluları Siciline kaydolmak zorundadır. Türkiye’de yerleşik olan veri sorumluları doğrudan, Türkiye’de yerleşik olmayan veri sorumluları ise yetkilendirecekleri temsilcisi vasıtasıyla sicile kayıt olur. Sicile kayıt ile; veri sorumlularının kimler olduğunun kamuya açıklanması ve bu yöntemle kişisel verilerin korunması hakkının daha etkin şekilde kullanılabilmesi amaçlanmaktadır.
Kişisel Verileri Koruma Kurulu tarafından bazı kriterler dikkate alınarak veri sorumluları için kayıt yükümlülüğü başlama tarihleri ilan edilmiş olup bu kapsamda;
- Yıllık çalışan sayısı 50’den çok veya yıllık mali bilanço toplamı 25 milyon TL’den çok olan gerçek ve tüzel kişi veri sorumluları ile
- Yurtdışında yerleşik gerçek ve tüzel kişi veri sorumluları için,
Sicile kayıt yükümlülüğünün başlangıç tarihi 01.10.2018 olarak belirlenmiştir.
- Yıllık çalışan sayısı 50’den az ve yıllık mali bilanço toplamı 25 milyon TL’den az olmakla birlikte ana faaliyet konusu özel nitelikli kişisel veri işleme olan veri sorumluları için 01.01.2019 tarihinde,
- Kamu kurum ve kuruluşu veri sorumluları için ise 01.04.2019 tarihinde başlayacaktır.
VERBİS’ e kayıt için son tarihleri gösteren tabloyu aşağıda görebilirsiniz.

Sicile Kayıt Yükümlülüğünün İstisnaları
Kişisel Verilerin Korunması Kanununun 28. maddesinin 2. fıkrasında sayılan hallerde VERBİS’e kayıt yükümlülüğünü düzenleyen 16. madde hükümleri uygulanmayacaktır.
Bununla birlikte Kişisel Verileri Koruma Kurulu’ na, sicile kayıt zorunluluğuna istisna getirme yetkisi verilmiştir. Bu kapsamda alınan ve aşağıdaki tabloda sayı ve numaraları yer alan kurul kararları ile;
- Herhangi bir veri kayıt sisteminin parçası olmak kaydıyla yalnızca otomatik olmayan yollarla kişisel veri işleyenler,
- Noterler,
- 4458 sayılı Gümrük Kanunu uyarınca faaliyet gösteren gümrük müşavirleri ve yetkilendirilmiş gümrük müşavirleri,
- Dernekler kanununa göre kurulmuş dernekler, vakıflar kanununa göre kurulmuş vakıflar ve sendikalar ve toplu iş sözleşmesi kanununa göre kurulmuş sendikalardan yalnızca ilgili mevzuat ve amaçlarına uygun, faaliyet alanları ile sınırlı ve sadece kendi çalışanlarına, üyelerine, mensuplarına bağışçılarına yönelik kişisel veri işleyenler,
- Siyasi partiler,
- Avukatlar,
- Arabulucular,
- Yıllık çalışan sayısı 50’den az ve yıllık mali bilanço toplamı 25 milyon TL’den az olan gerçek veya tüzel kişi veri sorumlularından ana faaliyet konusu özel nitelikli kişisel veri işleme olmayanlar,
- Serbest Muhasebeci Mali Müşavirler ve Yeminli Mali Müşavirler de sicile kayıt yükümlülüğünden istisna tutulmuştur.
Bu noktada belirtmek gerekir ki; VERBİS’ e istisna olmak 6698 sayılı Kişisel Verilerin Korunması Kanunundan tamamen istisna tutulmak anlamına gelmemektedir. Sicile kayıttan istisna olunsa da, yasada veri sorumluları bakımından düzenlenen diğer yükümlülüklere uyulması gerekmektedir.

Sicile Kayıt Yükümlülüğüne Aykırılık Halinde Yaptırımlar
KVK Kanununun Kabahatler başlıklı 18. Maddesinde;
“Veri Sorumluları Siciline kayıt ve bildirim yükümlülüğüne aykırı hareket edenler hakkında 20.000 Türk lirasından 1.000.000 Türk lirasına kadar, idari para cezası verilir.” Hükmü düzenlenmiştir.
İdari para cezasının miktarı aykırılığın önemine ve veri sorumlusunun özelliklerine göre objektif olarak belirlenir.
Öngörülen idari para cezaları veri sorumlusu olan gerçek kişiler ile özel hukuk tüzel kişileri hakkında uygulanır.
Eylemlerin kamu kurum ve kuruluşları ile kamu kurumu niteliğindeki meslek kuruluşları bünyesinde işlenmesi halinde, Kurulun yapacağı bildirim üzerine, ilgili kamu kurum ve kuruluşunda görev yapan memurlar ve diğer kamu görevlileri ile kamu kurumu niteliğindeki meslek kuruluşlarında görev yapanlar hakkında disiplin hükümlerine göre işlem yapılır ve sonucu Kurula bildirilir.

Özlem Biçer
Founding Partner
2 yorum
Burak İnceoğlu
Merhaba, Bu konuda bir çok karışıklık insanların kafasında. Örn; ana faaliyet konusu özel nitelikli kişisel veri işleme olan gerçek ve tüzel kişiler kimlerdir, bu neye göre belirleniyor, bunun kriterleri nelerdir? Ya da ana faaliyet konusu özel nitelikli kişisel veri işleme olmayanlar verbis’e kayıt olmasalar da yine de internet sitelerinde Aydınlatma Metni yayınlamaları gerekiyor mu? Mesela; internet sitesi olan bir yaşam koçu, muayenehanesi olan bir doktor veya bir yazar internet sitelerinde iletişim formu ile ad-soyad-eposta-mesaj bilgisi topluyorlarsa VERBİS’e kayıt olmaları gerekiyor mu? Teşekkürler.
PSL
Burak bey merhaba,
Ana faaliyet konusunun özel nitelikli kişisel veri işleme olup olmadığının tespitinde, veri sorumlularının en çok katma değer ürettiği faaliyetleri veya yürüttükleri temel iş ve görevleri gereği özel nitelikli kişisel veri işlenmesi durumunun söz konusu olup olmadığı dikkate alınır. Diğer bir deyişle burada değerlendirilmesi gereken; veri sorumlularının herhangi bir faaliyeti içerisinde özel nitelikli kişisel verinin işleniyor olması değil, ana faaliyetleri kapsamında yürütmekte oldukları işlerinin konusunun özel nitelikli kişisel veri olup olmadığıdır.
Ayrıca 5429 sayılı Kanunun 11. maddesine istinaden 2012 yılından itibaren ülkemizde tüm kamu kurum ve kuruluşlarında TÜİK koordinasyonunda oluşturulan NACE Rev.2 ekonomik faaliyet sınıflaması kullanılmakta olup KVKK tarafından da veri sorumlularının faaliyet konularının tespitinde söz konusu NACE faaliyet kodlarından faydalanılmaktadır. Bu kapsamda, veri sorumlularının ticaret sicil kaydında veya vergi levhasında yer alan faaliyet kodları göz önünde bulundurulmaktadır. Bu bağlamda her bir somut olayda bu hususların birlikte değerlendirilmesi ve buna göre bir tespit yapılması gerekir.
Bunun yanı sıra VERBİS’e kayıt zorunluluğu olmasa dahi kişisel veri toplayan ve işleyen gerçek ya da tüzel kişilerin aydınlatma yükümlülüğünü yerine getirmesi gerekmektedir. Daha detaylı bilgi için bizimle iletişime geçebilirsiniz.