Veri sorumlusunun aydınlatma yükümlülüğü, veri sorumluları için bir yükümlülük olmasının yanı sıra kişisel verisi işlenen gerçek kişiler için bir hak olarak tanımlanmıştır. Aydınlatma yükümlülüğü, KVKK’nın 10. maddesinde açıklanmıştır. Bununla birlikte, veri sorumlusu veya yetkilendirdiği kişi, kişisel verilerin elde edilmesi sırasında ilgili kişilere aşağıda bahsedilen hususlarda bilgi vermekle görevlidir:
- Veri sorumlusunun ve mevcutsa temsilcisinin kimliği
- Kişisel verilerin ne maksatla işleneceği
- İşlenen kişisel verilerin kime/kimlere ve ne maksatla aktarılabileceği
- Kişisel veri toplamanın usulü ve hukuki nedeni
- İlgili kişinin KVKK’nın 11. maddesinde sayılan diğer hakları
Kişisel Verileri Koruma Kurumu aracılığıyla, aydınlatma yükümlülüğünün usul ve esaslarının saptanması maksadıyla “Aydınlatma Yükümlülüğünün Yerine Getirilmesinde Uyulacak Usul ve Esaslar Hakkında Tebliğ” düzenlenmiş ve 10 Mart 2018 tarihli Resmî Gazetede yayımlanarak yürürlüğe konulmuştur. Tebliğe dayanarak, veri sorumlusu ya da yetkilendirdiği kişi aracılığıyla; ses kaydı, sözlü, yazılı, çağrı merkezi gibi fiziksel veya elektronik ortamlar vasıtasıyla, aydınlatma yükümlülüğünün gerçekleştirilmesi sırasında birtakım usul ve esaslara uyulması gerekmektedir:
- Aydınlatma yükümlülüğünün gerçekleştirilmesi, ilgili kişinin isteğine bağlı değildir. Kişisel verilerin ilgili kişinin açık rızasına veya KVKK çerçevesindeki diğer işleme koşullarına bağlı bir şekilde işlendiği her hususta ilgili kişilere bilgi akışı sağlanmalı ve aydınlatma yükümlülüğü gerçekleştirilmelidir.
- Aydınlatma yükümlülüğü çerçevesinde kişisel verilerin, tamamı veya kısmen otomatik yöntemlerle ya da veri kayıt sisteminin parçası olması şartıyla otomatik olmayan yollardan hangisiyle ulaşıldığı açıkça belirtilmelidir.
- Kişisel veriler, veri sorumlusunun farklı birimleri aracılığıyla farklı maksatlarla işleniyorsa, aydınlatma yükümlülüğü bütün birimler için ayrı ayrı gerçekleştirilmelidir. Aynı zamanda, kişisel veri işleme maksadı değiştiğinde, veri işleme eyleminden önce söz konusu değişiklikle ilgili aydınlatma yükümlülüğü gerçekleştirilmelidir.
- Veri sorumlusunun VERBİS’e kayıt yükümlülüğünün bulunması durumunda, aydınlatma yükümlülüğü çerçevesinde ilgili kişiye verilecek bilgiler, VERBİS’e kaydedilen bilgilerle uyumlu olmalıdır.
- Aydınlatma yükümlülüğünün gerçekleştirildiğinin kanıtı veri sorumlusuna aittir.
- Gizlilik politikaları veya veri işleme politikaları gibi genel nitelikli dokümanlar aydınlatma metinleri olarak kullanımı sağlanmamalı ve işleme faaliyeti ile kısıtlı olmak üzere aydınlatma metinleri düzenlenmelidir. Aynı zamanda, aydınlatma metinlerinin basitçe erişim sağlanabilir ve fark edilebilir olmasına özen gösterilmeli, ilgili kişilerin aydınlatma metnine erişim sağlamasını güçleştirecek yöntemlerden yararlanılmamalıdır.
- Aydınlatma katmanlı bir şekilde yapılacaksa, ilgili kişileri detaylı bilgi için başka bir mecraya yönlendirme öncesinde, ilk olarak veri sorumlusunun kimliği ve veri işlemenin maksadı gibi esas bilgilerin ilgili kişiye sağlandığı kesinleştirilmeli, yönlendirilen metinlerin işleme faaliyeti ile kısıtlı içeriğe sahip olduğuna özen gösterilmelidir.
- Açık rıza alınarak kişisel veri işleme faaliyetinin yerine getirilmesi hususunda, aydınlatma yükümlülüğü ve açık rızanın sağlanması işlemleri ayrı bir şekilde gerçekleştirilmelidir.
- Kişisel veri işleme maksadının belirli, açık ve yasal olması ve bu maksadın aydınlatma yükümlülüğü çerçevesinde ilgili kişiye açıklanması gerekmektedir. Aydınlatma yükümlülüğü gerçekleştirilirken, genel nitelikte ve muğlak ifadeler kullanılmamalı veya başka maksatlar için kişisel verilerin işlenebileceği şeklinde düşündürecek ifadeler kullanılmamalıdır.
- Aydınlatma yükümlülüğü çerçevesinde ilgili kişiye iletilecek bildirimin açık, anlaşılır ve sade bir dil kullanılarak yapılması gerekmektedir. Gerçekleştirilirken, örneğin ilgili kişinin bir çocuk ya da engelli olması hususunda, ilgili kişinin durumu göz önünde tutularak aydınlatma yükümlülüğü gerçekleştirilmelidir. Aynı zamanda, veri sorumluları aracılığıyla aydınlatma yükümlülüğü gerçekleştirilirken eksik, muğlak, genel, yanıltıcı ve yanlış bilgilerden kaçınılmalıdır.
- Aydınlatma yükümlülüğünün gerçekleştirilmesi sırasında veri sorumlusu aracılığıyla kişisel verilerin işlenmesindeki hukuki nedenin açık bir şekilde belirtilmesi sağlanmalıdır. KVKK’nın 5. maddesinde bahsedilen kişisel verilerin işlenme koşulları ile 6. maddesinde bahsedilen özel nitelikli kişisel verilerin işlenme koşulları, kişisel verilerin veri sorumlusu aracılığıyla işlenmesi için gereken hukuki nedenleri teşkil etmektedir.
- Kişisel verilerin üçüncü kişilere iletilme maksadı ve iletilecek alıcı grupları aydınlatma yükümlülüğü çerçevesinde belirtilmelidir.
- Kişisel verilerin ilgili kişiden elde edilmemesi sonucunda, kişisel verilerin elde edilmesinden itibaren belirli bir süre zarfı içerisinde, kişisel verilerin ilgili kişi ile iletişim maksadıyla kullanılacak olması sonucunda, ilk iletişim kurulması sırasında veya kişisel verilerin iletilecek olması durumunda, en geç kişisel verilerin ilk kez iletiminin yapılacağı sırada veri sorumlusu aracılığıyla ilgili kişiyi aydınlatma yükümlülüğü gerçekleştirilmelidir.
- Aydınlatma metninde, ilgili kişilerin Kanun’un 11. maddesinde belirtilen haklarının bulunması ve bu hakları kullanabilmeleri amacıyla bir iletişim kanalının belirtilmesi gerekmektedir.
KVKK’nın 28. maddesi çerçevesinde istisnalar hazırlanmıştır. Bunula birlikte hem birinci fıkrada hem de ikinci fıkrada bahsedilen hususlarda veri sorumlusunun aydınlatma yükümlülüğü yoktur. Bunun yanında, örneğin kişisel verilerin resmî istatistik ile birlikte anonim hâle getirilmek için araştırma, planlama ve istatistik vb. maksatlarla işlenmesi, suç işlenmesinin önüne geçilmesi veya suç soruşturması amacıyla kişisel verilerin işlenmesinin gerekli olması ya da ilgili kişinin kendisi aracılığıyla belirlenmiş kişisel verilerin işlenmesi hususunda veri sorumlusunun aydınlatma yükümlülüğü olmayacaktır.
Yazar: Zehra Betül Taşkın