Kişisel Verileri Koruma Kurulu Süreçleri: Denetim, Şikâyet ve Yaptırım Analizi
Kurul'un görev ve yetkileri, re'sen ve şikâyet üzerine yürütülen denetim usulü, uyum incelemesi, idari para cezalarının belirlenmesi, işleme durdurma ve silme kararları ile yargı yolu stratejisi.
Kurul'un görev ve yetkilerinin rejimi
Kişisel Verileri Koruma Kurulu, 6698 sayılı Kanun uyarınca kanun uygulamasının denetlenmesi, şikâyetlerin karara bağlanması ve idari yaptırımların uygulanması yetkilerine sahip bağımsız idari otoritedir. Kurul, yaptırımları doğrudan kendisi uygulayabildiği gibi denetim yetkisini Kişisel Verileri Koruma Kurumuna devredebilir; Kurum tarafından yürütülen uyum incelemesi, denetim raporu niteliğiyle Kurul'un kararına esas oluşturur. Denetim re'sen, ihbar veya şikâyet üzerine başlatılabilir; yurtdışından gelen veri koruma otoritelerinin talepleri de inceleme gerekçesi olabilir.
Şikâyet ve başvuru sürecinin usulü
İlgili kişi, veri sorumlusuna başvurarak KVKK m. 11 haklarını kullanmaya davet edilmeden Kurul'a şikâyet edemez; önce veri sorumlusuna başvuru şartı (alınan yol), sistemin yerleşik denetim mantığıdır. Veri sorumlusu başvuruyu en geç otuz gün içinde yanıtlaymalıdır; yanıt verilmemesi veya uygunsuz yanıt hâlinde ilgili kişi, bildirimden itibaren otuz gün içinde Kurul'a şikâyet edebilir. Şikâyet dilekçesinde üzerinde durulan ihlal, uğranılan zarar ve veri sorumlusuna yapılan başvurunun belgesi yer almalıdır; Kurul, şikâyeti kabul etse de etmese de kararını ilgiliye bildirir.
Denetimde uyum incelemesi ve belge talebi
Denetim yürütülürken Kurum, veri sorumlusundan VERBİS kaydı, veri envanteri, aydınlatma metinleri, rıza kayıtları, veri işleme politikaları, saklama-imha kayıtları ve veri ihlali bildirimleri dâhil olmak üzere kapsamlı dokümantasyon talep eder. Uygulamada en sık rastlanan sorun, dokümantasyonun var olup gösterilememesidir: rıza alınmış ancak kayıt altına alınmamış, aydınlatma yapılmış ancak metnin sürümü arşivlenmemiş, ihlal bildirimi yapılmış ancak süre ispatlanamamış. Bu nedenle uyum programının denetlenebilirlik odaklı tasarlanması esastır — her yükümlülük, zaman damgalı ve geriye dönük doğrulanabilir bir kayıtla desteklenmelidir.
İdari para cezalarının belirlenmesi ve ölçüsüzlük denetimi
KVKK m. 18 uyarınca veri sorumlusuna uygulanan idari para cezaları, VERBİS kaydı başına ayrı ayrı uygulanır; aynı veri sorumlusu, birden fazla kayıt ve birden fazla ihlal için birden fazla cezayla karşılaşabilir. Cezanın belirlenmesinde ihlalin süresi, işlenen veri kategorisi ve yoğunluğu, uğranılan zarar, kast veya taksir, önceki ihlaller gibi kriterler dikkate alınır. Özellikle yükümlülüklere aykırılık hâllerinde tazirî cezalar her bir VERBİS kaydı için yeniden yaptırım doğurur; bu, faaliyeti sürekli olan veri sorumluları bakımından kümülatif yaptırım riski yaratır.
İşleme durdurma, silme ve yurt dışı aktarım kararları
Kurul'un yaptırım rejimi yalnızca para cezası değildir. Kurul, işlemenin durdurulmasına, kişisel verilerin silinmesi, yok edilmesi veya anonimleştirilmesine ve yurtdışına aktarımın durdurulmasına karar verebilir; bu kararlar, özellikle veriye bağımlı iş modelleri için para cezasından daha ağır sonuçlar doğurabilir. Kurul kararlarına karşı yargı yolu idare mahkemesidir; iptal davası, cezanın ödenmesini veya kararın uygulanmasını durdurmaz. Bu nedenle denetim sürecinde etkili savunma dosyası — uyum çalışmaları, iyileştirme taahhütleri ve zaman çizelgeli uyum planı — dava aşamasından daha belirleyicidir.
Sonuç ve stratejik değerlendirme
Kurul süreçlerinde savunma, ihlalden sonra değil, uyum programının denetlenebilir dokümantasyonuyla başlar. VERBİS kaydının güncel tutulması, aydınlatma ve rıza kayıtlarının sürümlenmesi, çerez ve izleme uyumunun belgelenmesi ve veri ihlali bildirimlerinin süre yönünden ispatlanabilir olması, yaptırım riskini fiilen azaltan unsurlardır. Kurul denetimi ve şikâyet süreçlerinde hukuki destek için randevu talep edebilirsiniz.