AB Veri Koruma Hukuku etiketine sahip kayıtlar gösteriliyor. Tüm kayıtları göster
AB Veri Koruma Hukuku etiketine sahip kayıtlar gösteriliyor. Tüm kayıtları göster

12 Eylül 2017

Av. Ali Osman Özdilek'ten KVKK Uyum Süreçlerinin Somut Uygulamalarına Dair

Kişisel Veri Envanteri Çıkardım, Ancak Elimde Excel Tablosundan Başka Birşey Yok. Süreci Nasıl Yöneteceğim? KVKK Uyum Süreçlerinin Gerçek Uygulamalarına Dair...
"Kişisel Verilerin Korunması Kanunu uyum çalışmaları ile ilgili şu ana kadar gözlemlediğim ve incelediğim çalışmalar genellikle salt hukuki bakış açısıyla konuyu ele alıyor. Hukuki metinlerin düzenlenmesinin yanısıra en fazla bir veri envanteri çıkarıldığını görüyorum. Ancak bu veri envanterlerinin çoğu en iyi deyimiyle VERBİS uyumlu olmadığı gibi, günün sonunda gerçek hayatta bir kişinin talebinin yerine getirilmesi gibi somut bir sorumluluk ortaya çıktığında herhangi bir operasyonel imkan sağlamayan dökümanlardan başka bir hale dönüşmüyorlar. Oysa şirketin gelen talebe cevap vermesi, örneğin başvuran kişinin hangi verilerini tuttuğunu, bunları nerede tuttuğunu, hangi iş süreçlerinde işlediğini ve kimlerle paylaştığını cevaplayabilmesi gerekir. Uygulamada yaşanan örneklerde şu anda en iyi ihtimalde birkaç günden önce bu cevapların verilemediği bir gerçek. Oysa örneğin beş milyon müşteriniz varsa ve bunlardan sadece bin tanesi aynı anda 6698 sayılı Kanun kapsamındaki verinin silinmesini isteme gibi bir talepte bulunsa şirketin kilitleneceği ve Kanun'da öngörülen süre içinde talepleri cevaplayamayacağı çok net. Şu ana kadar bu tür bir gerekliliği yerine getirmeye hazır herhangi bir şirkete rastlamadım. 
Veri Sicil Yönetmeliği taslağında çok açık bir şekilde oluşturulacak kişisel veri envanterinin iş süreçlerine bağlı ve ilişkili bir veritabanı olması gerektiği belirtiliyor. Buna rağmen, uzun vakit, emek ve para harcanarak yapılan çalışmalar neticesinde buna uygun bir envanter üretilmediğini görmek üzücü. 
Biz kendi yaptığımız uyum süreci projelerinde konuyu iki fazda ele alıyoruz. İlk fazda, gönderdiğimiz soru setlerinden sonra birimler bazında toplantılar yaparak verilerin giriş kanallarını, süreçler içinde ne şekilde ve ne amaçla işlendiklerini ve verilerin kimlerle paylaşıldığını tespit edip, bunları veri akış diyagramlarına döküyoruz. Ardından ilişkili veritabanı, yani bir yazılımın anlayabileceği şekilde kodlanmış excel tabloları olarak kişisel veri envanterini oluşturuyoruz. Bunu aslında bir kitabın indeksi olarak düşünmeniz gerekir. Yani indekse baktığınızda o kavramın kitap içeriğinde nerede olduğunu nasıl buluyorsanız, ilişkili veritabanı şeklindeki kişisel veri envanterinize bakıp verilerin şirketinizin hangi veritabanlarında (fiziksel ortamlar da dahil olmak üzere) olduğunu bulmanız gerekiyor. Daha sonra ise bu envanteri kendi geliştirdiğimiz ve kendi içinde iki modülden oluşturan yazılımımız ile konuşturuyoruz. Yazılımın ilk modülü ©TALPAX DPO modülü ile Veri Sorumlusu Temsilcisi'nin kişisel veri envanterini yönetmesini sağlarken (hatta soru setlerinin girişini bu modül üzerinden yaptırıyoruz, böylece sürecin tamamını yazılımın içine alıyoruz), © TALPAX GRC modülü ile de özellikle veri sahiplerinin 6698 sayılı Kişisel Verilerin Korunması Hakkında Kanun'un 11. maddesindeki veri sahibi haklarının kullanılmak istenmesi durumunda taleplerin yerine getirilmesi için kullanıyoruz. Böylece günler süren çalışma sürelerini saniyelere indirmiş ve tüm süreci tek elden yönetir hale geliyoruz.
Uyum süreci çalışmalarını salt hukuki çalışmalara indirgemek o sürecin yönetilemeyecek bir hale getirilmesi ve ilgili kamu otoritesinin yapacağı denetimlerde veya şikayet incelemelerinde veya yargı organları önünde şirketin öngörülen yaptırımlara maruz kalması demektir. Tüm dünyada mali alandaki uyum süreçlerine; örneğin FATCA, MiFID gibi düzenlemelere veya farma/sağlık sektöründe HIPAA gibi düzenlemelere uyum hukuk, teknik altyapı, risk yönetimi ve süreç yönetiminin içiçe geçtiği bir uyum sürecinde yönetilir ve yönetilmek zorundadır. Bir bankanın genel müdür yardımcısının sınırlarımızdan çok ötedeki bir ülkede tutuklanması, ülkemizin bir bakanının hakkında yine çok uzaklarda bir ülkeden tutuklama kararı çıkarılması gibi uygulamalar dünyanın hiç de yabancı olduğu uygulamalar değildir ve giderek dünya daha fazla regüle edilen ve ülkelerin egemenlik haklarının sınırlarının belirsizleşmeye başladığı bir yer haline dönüşmektedir. ABD'nin Avrupalı bankalara, otomobil üreticilerine verdiği uyum sürecine aykırılık cezaları, AB'nin ABD'li şirketlere verdiği yine uyum süreçlerine aykırılık cezaları, ABD'nin long arm jurisdiction (elim her yere uzanır) doktrini ile AB'nin örneğin Mayıs 2018'de yürürlüğe girecek veri korumaya dair GDPR düzenlemesinde, düzenlemenin AB dışındaki şirketlere de uygulanacağı yönündeki hükmü hep bu belirttiğimiz sürecin en yakın ve en canlı yansımalarıdır. Türkiye de bu gelişmelerden muaf değildir ve eninde sonunda, dünyanın uyguladığı uyum süreçleri yönetim sistemlerine geçmek zorundadır."

2 Ocak 2013

AVRUPA DEMİRYOLLARI ve VERİ KORUMA ZAAFI...

-Bugün öğle molasında Fransız TV5 kanalında içeriğini tam anlayamadığım, buna rağmen pek heyecanla izlediğim bir haberden sonra sıcağı sıcağına yaptığım İngilizce Google taraması sonuçları! Fransızca bilenler daha çok sayıda kaynağa ulaşabilir elbette! - 

Avrupa Demiryolları'nın (SNCB) Brüksel'deki Merkezinde Veri Koruma Zaafı!

2012'nin son günlerinde gazeteci, politikacı, oyuncu, sporcular başta olmak üzere, SNCB Europe web sitesine üye olan 1,5 milyon kişiye ait kişisel bilgilerin ele geçirildiği ortaya çıkmış...

Durum ilk kez bir Forum sitesinde, "Megatroll" takma adlı kullanıcının bu bilgileri açıklaması üzerine farkedilmiş. (Adam şu anda hala orada, bizde olsa çoktan Forum dışı bırakılmış mıydı acaba? Yoksa bitmeyen RedHack ve benzeri faaliyetler sonucu bu konuda bir hoşgörü ya da bağışıklık kazanıldı mı dersiniz?)

"WaterGate" skandalına bir gönderme olarak kısa sürede "SNCBGate" ve/veya "NMBSGate" olarak adlandırılan bu olay kısa sürede Twitter'da aynı ad altındaki "hashtag"lerle bütün dünyada duyulmuş...

SCNB'nin bu konuda yaptığı açıklama yetersiz bulunuyor ve daha ciddi bir "özür" bekleniyor. SCNB, bu açıklamada "ama şifreler ve ödeme bilgileri çalınmadı yalnız diğer verileriniz gitti.." diyerek panik yaratmamaya çalışıyor.

Öte yandan siteye üye olanlar, verilen birden çok adres üzerinden kendi bilgilerinin de ele geçirilip geçirilmediğini kontrol etmekteler...

Örneğin EFF'nin verdiği link de aynı kaynaklı: SNCB LEAK

Konuyu derli toplu biçimde özetleyen ve kullanıcılara "Privacy Commission"a bir şikayet dilekçesi yollamalarını tavsiye eden "Identity Underground" blogunda, Peter Gleen'in yazısı da şurada:

Did the Belgian Railways (NMBS/SNCB) leak your data? « Identity Underground

12 Ekim 2012

12 ve 19 Ekim 2012 konuğu: Doç. Dr. Nilgün Başalp

Açık Radyo, FM 94.9 Bilgi Çağının Hukuku Programı
Yayın Tarihi: 12 Ekim 2012, Cuma ve 19 Ekim 2012, Cuma
Yayın Saati: 13.00-13.30
Konuk: Yar. Doç. Dr. Nilgün Başalp
Konu: Kişisel Verilerin Korunması, Dünyada ve Türkiye'deki durum ve Kişisel Verilerin Korunması Kanunu
Yar. Doç. Dr. Nilgün Başalp

Nilgün Başalp ile Türkiye'de bir türlü kesinleşip yürürlüğe giremeyen Kişisel Verilerin Korunması Kanunu'nun yirmi yıla yaklaşan serüvenini gözden geçirdik. Asıl olarak 17 yıl önce çıkmış AB Veri Koruma Direktifi'ne göre biçimlendirilen tasarının yeniden ele alındığını ve şu anda TBMM gündemine gelmek üzere olanın yeniden yazıldığını öğrendik.
Başalp bu konuda yapılmış iki çalıştaya değinirken,  Bilgi ve Sabancı Üniversitesi işbirliği ile düzenlenen ve Adalet Bakanlığı katılımıyla yapılacak olan konferans hakkında da bilgi verdi...
Bu arada Avrupa Komisyonu'nun gerek Veri Koruma Direktifi'nde kimi değişiklikler yapacak olan ve kesinleştiği anda kendiliğinden üye ülke iç hukuklarında da geçerli olacak "Regülasyon" ile öngörülen "Unutulma Hakkı"nın ne olup ne olmadığına değindik.

Haftaya devam edeceğiz aynı konuya.

Bu yayını dinlemek için: Açık Radyo Podcast
*********************************************************
Aynı konuda devam ederek 19 Ekim 2012, Cuma günü yaptığımız ikinci programın kaydını dinlemek için: Açık Radyo Podcast
*********************************************************

4 Mayıs 2012

Av. AHİ İLE DÜNYADA ve TÜRKİYE'DE INTERNET

Bugün, Açık Radyo 94.9'da 13.00-13.00 saatleri arasında yayınlanan Bilgi Çağının Hukuku programının konuğu Av. Gökhan Ahi idi.

Ahi ile ABD ve Avrupa Birliği'nde Internet'in yönetimi ve bunun hukuki boyutları çerçevesinde  son bir yıl içindeki önemli gelişmelere ve politikalara değindik.

Programa ara verildiğinde dün uğurladığımız değerli tiyatro sanatçısı Cüneyt Türel'in sesinden,  Behçet Necatigil'in "Sevgilerde Asıl Adalet"  şiirini dinledik...

Bu yayını dinlemek isteyenler programın kaydına Açık Radyo Podcast bağlantısından erişebilir: Bilgi Çağının Hukuku 4 Mayıs 2012