Bilgi bankası
KVKK sözlüğü
Uyum konuşmalarında sık geçen terimlerin sade karşılıkları. Tanımlar genel niteliktedir; somut bir olayda mevzuatın kendi metni esastır.
Toplam 24 terim
- Açık rıza
- Belirli bir konuya ilişkin, bilgilendirmeye dayanan ve özgür iradeyle açıklanan onay. Hizmetin verilmesi rızaya bağlanmışsa rıza özgür iradeyle verilmiş sayılmaz.
- Açık rızanın geri çekilmesi
- İlgili kişi açık rızasını dilediği zaman geri çekebilir. Geri çekme ileriye etkilidir; o ana kadarki işleme hukuka aykırı hale gelmez ama sonrasında işlemeye devam edilemez.
- Anonimleştirme
- Kişisel verinin, başka verilerle eşleştirilse dahi hiçbir şekilde belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hale getirilmesi. Anonim veri Kanun kapsamı dışındadır.
- Aydınlatma yükümlülüğü
- Veri sorumlusunun, kişisel veriyi elde ederken ilgili kişiye kimliğini, işleme amacını, aktarım yapılacak tarafları, toplama yöntemini ve haklarını bildirme yükümlülüğü (KVKK m.10).
- Bilgi güvenliği yönetim sistemi
- Bilgi güvenliği yönetim sistemi (Information Security Management System). ISO/IEC 27001'in konusu olan, riskleri tanımlayıp kontrollerle yöneten yönetim çerçevesi.
- DPIA (etki değerlendirmesi)
- Veri koruma etki değerlendirmesi. Yüksek riskli bir işleme faaliyetinin, başlamadan önce risklerinin ve alınacak tedbirlerin sistematik olarak değerlendirilmesi.
- GDPR
- Avrupa Birliği Genel Veri Koruma Tüzüğü (2016/679). AB'de yerleşik kişilere mal veya hizmet sunan ya da davranışlarını izleyen kurumlar için Türkiye'den de uygulanabilir.
- Hukuki sebep
- Bir işleme faaliyetinin dayandığı kanuni gerekçe. KVKK m.5 ve m.6'da sayılmıştır; açık rıza bunlardan yalnızca biridir ve genellikle son çare olarak düşünülmelidir.
- İlgili kişi
- Kişisel verisi işlenen gerçek kişi. Kanun'un 11. maddesinde sayılan haklar bu kişiye aittir.
- İmha
- Kişisel verinin silinmesi, yok edilmesi veya anonim hale getirilmesi. Saklama süresi dolduğunda ya da işleme sebebi ortadan kalktığında yapılması gerekir.
- İşleme faaliyeti
- Kişisel veri üzerinde gerçekleştirilen her türlü işlem: elde etme, kaydetme, saklama, değiştirme, aktarma, sınıflandırma, silme. Envanter bu faaliyetler üzerinden kurulur.
- Kişisel veri
- Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi. Tek başına kimliği göstermeyen bir veri, başka verilerle birleştiğinde kişisel veri haline gelebilir.
- Kişisel Verileri Koruma Kurulu
- Kişisel Verileri Koruma Kurulu. Kanun'un uygulanmasını denetleyen, ilke kararları alan ve şikâyetleri sonuçlandıran organ.
- Maskeleme
- Verinin bir bölümünün gizlenmesi (örneğin kimlik numarasının ortasının yıldızla değiştirilmesi). Anonimleştirme değildir; geri döndürülebilirlik değerlendirilmelidir.
- Özel nitelikli kişisel veri
- Irk, etnik köken, siyasi düşünce, felsefi inanç, din, mezhep, kılık kıyafet, dernek/vakıf/sendika üyeliği, sağlık, cinsel hayat, ceza mahkûmiyeti ve güvenlik tedbirleri ile biyometrik ve genetik veriler. İşlenmesi ek şartlara tabidir.
- Saklama süresi
- Bir veri kategorisinin ne kadar süreyle tutulacağı. Sürenin bir dayanağı olmalıdır: kanun, zamanaşımı ya da açıkça tanımlanmış bir iş ihtiyacı.
- Takma adlaştırma
- Verinin, ek bilgi olmadan belirli bir kişiyle ilişkilendirilemeyecek şekilde işlenmesi. Ek bilgi ayrı tutulur; veri hâlâ kişisel veridir.
- VERBİS
- Veri Sorumluları Sicil Bilgi Sistemi. Yükümlü veri sorumlularının işleme faaliyetlerini kaydettiği kamuya açık sicil.
- Veri aktarımı
- Kişisel verinin başka bir gerçek veya tüzel kişiye iletilmesi. Yurt içi ve yurt dışı aktarım için Kanun'un 8. ve 9. maddelerindeki şartlar aranır.
- Veri envanteri
- Hangi kişisel verinin hangi sistemde, hangi amaçla işlendiğini ve nereye aktarıldığını gösteren kayıt. Uyum çalışmasının temeli budur.
- Veri ihlali
- Kişisel verinin hukuka aykırı olarak erişilmesi, ifşa edilmesi, değiştirilmesi veya kaybedilmesi. Kurula ve etkilenen ilgili kişilere bildirim yükümlülüğü doğurabilir.
- Veri işleyen
- Veri sorumlusunun verdiği yetkiye dayanarak onun adına kişisel veri işleyen taraf. Bulut sağlayıcı, çağrı merkezi, muhasebe bürosu tipik örneklerdir.
- Veri koruma görevlisi (DPO)
- Veri koruma görevlisi (Data Protection Officer). Kurum içinde veri koruma uyumunu izleyen, danışmanlık veren ve irtibat noktası olan rol. GDPR'da belirli hallerde zorunludur.
- Veri sorumlusu
- Kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu taraf.
Tanımlar günlük kullanımı anlatmak için sadeleştirilmiştir, kanunun tanım maddesinin yerine geçmez. Somut bir olayda mevzuatın kendi metni esas alınmalıdır.
Nerede durduğunuzu 20 dakikada görün
Ücretsiz ön değerlendirme, mevcut durumunuzu çıkarır ve hangi adımın önce gelmesi gerektiğini söyler. Sonrasında devam etmek zorunda değilsiniz.
Önce kendiniz bakın
Yirmi beş soruluk KVKK uyum testi; alan alan puan ve öncelik önerisi. Kayıt gerekmiyor.
Uyum testini başlatBirlikte bakalım
Mevcut durumunuzu konuşalım, hangi adımın önce geldiğini ve ne kadar süreceğini çıkaralım.
Görüşme talep et
