Hayatın bir düzen içinde sürdürülmesi, mal ve hizmetlerin geliştirilmesi, dağıtımı ve pazarlanması gibi süreçlerde kişisel verilerin toplanması kaçınılmazdır. Bunun yanında kişisel verilerin sınırsız ve gelişigüzel toplanmasının, yetkisiz kişilerin erişimine açılmasının, ifşası, amaç dışı ya da kötüye kullanımı sonucu kişilik haklarının ihlal edilmesinin önüne geçilmesi gerekir. Bu sebeple kişisel verilerin korunmasına yönelik yasal düzenleme yapılması gerekli hale gelmiştir.
Kişisel Verilerin Korunması Kanunu (“Kanun”) 7 Nisan 2016 tarihinde Resmî Gazetede yayımlanarak yürürlüğe girmiştir.
Kanun, kişisel verilerin çağdaş standartlarda işlenmesi, koruma altına alınması, kişisel verilerin işlenmesinde kişilerin temel hak ve özgürlüklerinin korunmasını amaçlamaktadır. Kanun, temelde verilerin değil, bu verilerin ilişkili olduğu kişilerin korunmasını amaçlamaktadır. Kişilere ilişkin verilerin toplanması, saklanması, kullanılması ve aktarılması gibi veri işleme süreçlerinin bütün aşamalarını kapsar şekilde bireylere kontrol hakkını kazandırmayı hedeflemektedir.
Kişisel veri, kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgiyi ifade etmektedir. Bu ifade son derece geniş olup, bir gerçek kişinin; adı, soyadı, doğum tarihi gibi kişinin sadece kimliğini ortaya koyan bilgiler değil; sosyal güvenlik numarası, sağlık bilgileri, cinsel hayatına dair bilgiler gibi kişiyi doğrudan/dolaylı olarak belirlenebilir kılan tüm veriler kişisel veri olarak kabul edilmektedir.
Özel nitelikli kişisel veriler, başkaları tarafından öğrenildiği takdirde ilgili kişinin mağdur olabilmesine veya ayrımcılığa maruz kalabilmesine neden olabilecek nitelikteki verilerdir.
Örneğin; kişinin sağlığı, cinsel hayatı, biyometrik veriler vb. özel nitelikli verilerdir.
Kişisel sağlık verisi özel nitelikli kişisel veri olup; kişinin fiziksel ve ruhsal sağlığına ilişkin her türlü veri ile kişiye sunulan sağlık hizmeti ile ilgili bilgilerdir.
Örneğin; kişinin geçirdiği hastalıklar, kullandığı ilaçlar, kullandığı gözlük numarası gibi veriler kişisel sağlık verileridir.
Kişisel verileri işlenen gerçek kişiler ile bu verileri işleyen gerçek ve tüzel kişileri kapsar. Kanunda verisi işlenen gerçek kişilerden bahsedildiği için hak ehliyetine sahip olan herkes Kanun kapsamındadır. Ayrıca Kanun özel sektörde faaliyet gösterip göstermemesi gibi kriterlere göre bir ayrım yapmamakta; tüm kurum ve kuruluşlar açısından uygulanmaktadır.
Kanun, kişisel verileri işlenen gerçek kişiler ile bu verileri işleyen gerçek ve tüzel kişiler hakkında uygulandığından, optikler de bu kapsamdadır.
Kanun optiklere bu kapsamda bazı yükümlülükler getirmiştir.
A. Kişisel Veri İşleme İlkelerine Uyum Sağlama
Kişisel verilerin işlenmesinde Kanunda belirtilen genel ilkelere her zaman uygun davranılması gerekmektedir. Bu ilkeler aşağıdaki gibidir;
B. Kişisel Veri İşleme Şartlarına Uygun İşleme
Kanunda belirtilen kişisel veri işleme şartlarının varlığı hâlinde kişisel verilerinin işlenmesi mümkündür. Bu şartlar aşağıdaki gibidir;
Kanun, özel nitelikli kişisel veriler arasında da bir ayrım yapmıştır. Buna göre optiklerin işlediği sağlığa ilişkin kişisel verilerin, açık rıza olmaksızın işlenebileceği haller daha sınırlıdır.
Not: Kişisel veri işleme, yukarıda sayılan açık rıza dışındaki şartlardan birine dayanıyorsa, bu durumda ilgili kişiden açık rıza alınmasına gerek bulunmamaktadır. Veri işleme faaliyetinin, açık rıza dışında bir dayanakla yürütülmesi mümkün iken açık rızaya dayandırılması, aldatıcı ve hakkın kötüye kullanımı niteliğinde olacaktır.
C. Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hâle Getirilmesi
Kişisel verilerin işlenmesini gerektiren sebeplerin ortadan kalkması hâlinde kişisel veriler optikler tarafından silinmesi, yok edilmesi veya anonim hâle getirilmesi gerekmektedir.
D. Yurtiçi ve Yurtdışı Aktarımda Mevzuata Uygunluk
Kişisel verilerin yurtiçinde veya yurtdışında başka bir veri sorumlusuna aktarılması halinde Kanunda belirtilen şartlara uygun hareket edilmesi gerekmektedir.
Not: Yurtdışı aktarımlarında yazılı taahhüt verilmesi ve Kişisel Verileri Koruma Kurulundan izin alınması gerekebilmektedir.
Optik, aydınlatma yükümlülüğü kapsamında optiğin kimliği, veri işleme amacı, işlenen verilerin kimlere ve hangi amaçla aktarılabileceği, veri toplamanın yöntemi ve hukuki sebebi ile Kanunun 11. maddesinde sayılan diğer hakları konusunda ilgili kişiyi bilgilendirmekle yükümlüdür.
Optik;
amacıyla uygun güvenlik düzeyini temin etmeye yönelik gerekli her türlü teknik ve idari tedbirleri almakla yükümlüdür.
VERBİS (Veri Sorumluları Sicil Bilgi Sistemi) veri sorumlularının kaydedildiği, Kişisel Verileri Koruma Kurulunun gözetiminde Başkanlık tarafından kamuya açık olarak tutulan sicildir. Kişisel veri işleyen gerçek veya tüzel kişiler -istisna olanlar hariç- VERBİS’e kaydolmak zorundadır.
Ana faaliyet konusu özel nitelikli kişisel veri (sağlık verileri) işleme olan optikler herhangi bir şarta bağlı olmaksızın VERBİS’e kayıt olmakla yükümlüdür.
Ana faaliyet konusu özel nitelikli kişisel veri (sağlık verileri) işleme olan optiklerin 31.12.2021 tarihine kadar VERBİS’e kayıt olması gerekmektedir.
Belirlenen bu süre sadece VERBİS’e kayıt için son tarihi ifade etmektedir dolayısıyla optikler, Kanunun yürürlüğe girme tarihi olan 7 Nisan 2016’dan itibaren yükümlülüklerini yerine getirmekle mükelleftir.
Optiklerin yükümlülüklerini yerine getirebilmesi için yapması gerekenler aşağıda verilmiştir. Buna göre;
A. KVKK Yetkili Kişisi Belirleme
KVKK Dönüşüm sürecinden sonra alınan teknik ve idari tedbirleri sürdürecek ve alınması gereken yeni tedbirlere de karar verecek bir kişi belirlenmesi gerekmektedir.
Örneğin; optisyen, gözlükçü, mesul müdür, teknisyen
B. Kişisel Veri İşleme Envanteri Hazırlama
KVKK Yetkili Kişisi tarafından mevcut fiziksel veya elektronik ortamda işlenen tüm kişisel verilerin analizinin yapılması ve kişisel veri işleme faaliyetleri doğrultusunda kişisel veri işleme envanteri hazırlanması gerekmektedir.
C. Politika ve Prosedür Belirleme
Kişisel veri güvenliğine ilişkin iyi bir politika hazırlanması gerekmektedir. Kişisel veri güvenliğine ilişkin belirlenecek doğru ve tutarlı politika ve prosedürlerin, optiğin çalışma ve işleyişine uygun şekilde entegre edilmesi gerekmektedir.
Örneğin; özel nitelikli kişisel veri işleme, saklama ve imha vb. (Verko’nun Verdiği Hizmet Kapsamında Hazırlanan Politika ve Prosedürler)
D. Doküman Hazırlama ve Revize Etme
Hazırlanan kişisel veri işleme envanteri doğrultusunda dokümanlar hazırlanması ve var olan dokümanlarda revizeler yapılması gerekmektedir.
Örneğin; gizlilik sözleşmeleri, taahhütnameler, aydınlatma metinleri, açık rıza beyanları, iç denetim formu, başvuruya cevap formu vb. hazırlanmalı ve iş sözleşmesi, tedarikçi sözleşmesi, iş başvuru formları vb. revize edilmelidir.
E. Eğitim ve Farkındalık Faaliyetleri
Kişisel verilerin korunması için bilinçlendirme ve hazırlanan politika ve prosedürlerin çalışanlar tarafından eksiksiz uygulanabilmesi için optiğin tüm çalışanlarına (optisyen, gözlükçü, mesul müdür, teknisyen) eğitim verilmesi gerekmektedir. (Verko’nun Verdiği Hizmet Kapsamında Verilen Eğitim)
F. Optikte Çalışanların Periyodik ve/veya Rastgele Denetimi
Optikte çalışanların periyodik ve/veya rastgele denetlenmesi gerekmektedir. Bu denetimlerin alanında uzman firmalar tarafından yapılması tavsiye edilmektedir. (Verko’nun Verdiği Hizmet Kapsamında Yapılan İç Denetim)
Optiklerin gerekli olan teknik tedbirleri alması gerekmektedir. Bunlar;
Kabahatler |
Ceza Miktarları |
Veri güvenliğini ihlal etme halinde |
29.503 – 1.966.862 ₺ |
Aydınlatma yükümlülüğüne aykırılık halinde |
9.834 – 196.686 ₺ |
Kurulun tarafından verilen kararı yerine getirmeme halinde |
49.171 - 1.966.862 ₺ |
Veri sorumluları siciline kayıt ve bildirim yükümlülüğüne aykırılık halinde |
39.337 - 1.966.862 ₺ |
Not: Kişisel Verileri Koruma Kurulu, yaptığı tek bir denetimde yukarıda belirtilen kabahatlere ilişkin birden fazla ceza verebilmektedir.
Türk Ceza Kanunu’nda Özel Hayata ve Hayatın Gizli Alanına Karşı Suçlar bölümünde düzenlenen suçlar aşağıdaki gibidir;
Suçlar |
Ceza Süreleri |
Kişisel Verilerin Kaydedilmesi |
1-3 yıla kadar hapis cezası |
Verileri Hukuka Aykırı Olarak Verme veya Ele Geçirme |
2-4 yıla kadar hapis cezası |
Verileri Yok Etmeme |
1-2 yıla kadar hapis cezası |
Kişisel verilerin kaydedilmesi ve hukuka aykırı olarak verme veya ele geçirme suçlarının;
Kişisel verileri yok etmeme suçunun işlendiği takdirde ise;
Not: KVKK Yetkili Kişisi optisyen olabileceği gibi mesul müdür, gözlükçü veya teknisyen de olabilecektir. Ancak sürecin sağlıklı yürütülebilmesi açısından KVKK Yetkili Kişisinin optisyenin kendisinin olması tavsiye edilmektedir.
Yarım gün şeklinde planlanmaktadır. Optiğin KVKK’ya uyumu, kişisel veri işleme envanteri hazırlama süreci ve sonrasında yapılacaklarla ilgili bilgilendirilmesi sürecin hızlı ve doğru bir şekilde yürütülebilmesi için önemlidir. Bilgilendirme İçeriği
Toplantının Amaç ve Gündemi
Politika: Optiğin kişisel veri işleme faaliyetlerine ilişkin bütün süreçlerde uyulacak prosedür ve ilkeleri gösteren kılavuzdur.
Prosedür: Optiğin kişisel veri işleme faaliyetlerine ilişkin gerçekleştirdiği her aşamayı gösteren yöntemler bütünüdür.
Kişisel verilerin korunması için bilinçlendirme ve hazırlanan politika ve prosedürlerin çalışanlar tarafından eksiksiz uygulanabilmesi için optiğin tüm çalışanlarına (optisyen, gözlükçü, mesul müdür, teknisyen) eğitim verilmesi gerekmektedir. Eğitim İçeriği Eğitimlerimiz 3 oturumdan oluşmaktadır.
1. Oturum Kavram Eğitimi |
2. Oturum Optikte Dikkat Edilmesi Gerekenler |
3. Oturum Çalışan Sorumluluğu |
Kişisel Verilerin Önemi |
Fidye Saldırıları ve Veri İhlallerine Karşı Dikkat Edilmesi Gerekenler |
Çalışan Aydınlatma, Açık Rıza ve Gizlilik Taahhütleri |
Eğitimin Amacı |
Şifre Belirlerken ve Ekipman Kullanırken Dikkat Edilmesi Gerekenler |
Veri İhlali ve Kabahatler |
Kişisel Verilerin Korunması Kanununun Amacı |
Wi-Fi/Uygulamalar, E-Posta Kullanırken Dikkat Edilmesi Gerekenler |
Rücu |
Kişisel Veri ve Özel Nitelikli Kişisel Veri |
Fiziksel Ortamda Belge/Bilgi Kullanımında ve İmhasında Dikkat Edilmesi Gerekenler |
Türk Ceza Kanunu Kapsamında Kişisel Verilerin Korunması |
Kişisel Verilerin İşlenmesi |
Yönetim Sistemlerinde/Medula Sisteminde Dikkat Edilmesi Gerekenler |
Disiplin Kapsamında Sorumluluk |
İlgili Kişinin Hakları |
Banko, Gişe Gibi Hizmet Alanlarında Satış Yapılırken Dikkat Edilmesi Gerekenler |
Türk Medeni Kanunu Kapsamında Kişisel Verilerin Korunması |
Başvuru & Şikâyet |
Veri Aktarımlarında (İl Sağlık Müdürlüğü, Eczacı Odası, Kurum Sağlık Denetçileri vb.) Dikkat Edilmesi Gerekenler |
İş Kanunu Kapsamında Kişisel Verilerin Korunması |
Not: Bu eğitimler dönüşüm sürecinden sonra da düzenli olarak yapılmalıdır.
Atanan irtibat kişisi aracılığıyla uzmanlarımız eşliğinde hazırlanan kişisel veri işleme envanterine göre VERBİS kaydı yapılacaktır.
Veri Sorumluları |
Kayıt ve Bildirim Yükümlülüğü İçin Son Tarih |
Yıllık çalışan sayısı 50'den az veya yıllık mali bilanço toplamı 25 milyon TL'den az olup ana faaliyet konusu özel nitelikli kişisel veri işleme olan gerçek ve tüzel kişi veri sorumluları |
31.12.2021 |
Dönüşüm Projesi tamamlandıktan sonraki süreçlerde optiğin talebi halinde bazı hizmetler verilebilecektir. Bunlar;