Kişisel verilerin korunması kanunu (KVKK) hayatımıza girdiğinden beri, veri sorumlusu olan her kurum ve kuruluşun üzerinde bir sorumluluk bulutu dolaşıyor. Bu sorumlulukların başında da Veri Sorumluları Sicili (VERBİS) kaydı geliyor. Ancak bu kayıt zorunluluğu herkes için geçerli değildi; bazı durumlarda muafiyetler söz konusuydu. İşte tam da bu noktada, son dönemde yaşanan VERBİS muafiyetlerindeki değişiklikler, pek çok işletme ve veri sorumlusu için yeni bir gündem maddesi oluşturdu. Eskiden rahat bir nefes alanlar şimdi durumlarını yeniden değerlendirmek zorunda kalırken, bu gelişmeler KVKK uyum süreçlerini bir kez daha mercek altına almamızı gerektiriyor.
VERBİS Nedir, Neden Bu Kadar Önemli?
Öncelikle, VERBİS’in ne olduğunu ve neden bu kadar kritik bir rol oynadığını netleştirelim. VERBİS, Kişisel Verileri Koruma Kurumu (KVKK) tarafından tutulan ve kişisel veri işleyen gerçek ve tüzel kişilerin (veri sorumlularının) kayıt olmak zorunda oldukları bir kamuya açık sicildir. Bu sicile kayıt olmak, veri sorumlusunun kim olduğu, hangi amaçlarla veri işlediği, hangi veri kategorilerini topladığı, bu verileri kimlerle paylaştığı ve hangi güvenlik önlemlerini aldığı gibi temel bilgileri şeffaf bir şekilde beyan etmesini sağlar. Kısacası, VERBİS, veri işleme faaliyetlerinin bir nevi kimlik kartıdır ve hem veri sorumluları hem de veri sahipleri için şeffaflık ve hesap verebilirlik aracıdır.
Peki, neden bu kadar önemli? Çünkü KVKK’nın temel prensiplerinden biri olan şeffaflık ilkesinin somut bir yansımasıdır. Veri sahipleri, kendi verilerini işleyen kurum hakkında temel bilgilere bu sicil üzerinden ulaşabilirler. Ayrıca, Kurum da denetim ve gözetim faaliyetlerini bu sicil üzerinden daha etkin yürütebilir. Kayıt zorunluluğuna uymamak ise, ciddi idari para cezalarıyla karşılaşmak anlamına gelir ki bu da hiçbir işletmenin istemeyeceği bir durumdur.
Kimler VERBİS’e Kaydolmak Zorunda Kalıyordu?
VERBİS’e kayıt zorunluluğu, kişisel veri işleyen her veri sorumlusu için genel bir kuraldır. Ancak, kanun koyucu, ilk etapta bazı küçük ölçekli veya belirli nitelikteki veri sorumlularını bu yükümlülükten muaf tutmuştu. Bu muafiyetler, özellikle işletmelerin büyüklüğü, işlenen verinin niteliği ve veri işleme faaliyetinin amacı gibi kriterlere göre belirleniyordu.
Genel olarak, Türkiye’de yerleşik veri sorumluları için kayıt yükümlülüğü, yıllık çalışan sayısı ve yıllık mali bilanço toplamı gibi ekonomik kriterlere göre belirlenmişti. Yurt dışında yerleşik veri sorumluları ise, Türkiye’deki veri işleme faaliyetlerinin kapsamına göre değerlendiriliyordu. Bu sınıflandırma, özellikle KOBİ’ler (Küçük ve Orta Büyüklükteki İşletmeler) için büyük bir kolaylık sağlamıştı.
İşte O Muafiyetler: Kimler Rahat Bir Nefes Alıyordu?
VERBİS’e kayıt zorunluluğundan muaf tutulan veri sorumlusu grupları, Kurul tarafından belirlenmişti. Bu muafiyetler, özellikle küçük ölçekli işletmelerin ve belirli meslek gruplarının üzerindeki idari yükü hafifletmeyi amaçlıyordu. İşte o dönemde muaf olan başlıca gruplar ve kriterleri:
- Yıllık Çalışan Sayısı 50’den Az ve Yıllık Mali Bilanço Toplamı 25 Milyon TL’den Az Olan Gerçek ve Tüzel Kişi Veri Sorumluları: Bu kriter, özellikle küçük esnaf, serbest meslek sahipleri ve mikro işletmeler için geçerliydi. Bu grup, genel olarak KOBİ tanımına uyan işletmeleri kapsıyordu.
- Kamu Kurum ve Kuruluşları: Bu kurumlar da genellikle muaf tutuluyordu, ancak kendi bünyelerinde veri işleme süreçlerini KVKK’ya uygun hale getirme sorumlulukları devam ediyordu.
- Noterler, Avukatlar, Serbest Muhasebeci Mali Müşavirler (SMMM) ve Gümrük Müşavirleri: Bu meslek grupları, Kanun’dan kaynaklanan yükümlülükleri gereği kişisel veri işleseler de, belirli şartlar altında VERBİS kaydından muaf tutuluyorlardı.
- Dernekler, Vakıflar ve Sendikalar: Bu kuruluşlar da, çalışan sayıları ve mali bilanço toplamları yukarıdaki KOBİ kriterlerini karşıladığı sürece muafiyetten faydalanabiliyorlardı.
- Siyasi Partiler: Siyasi partiler de belirli kriterler dahilinde muaf tutulan veri sorumluları arasındaydı.
Bu muafiyetler, birçok işletme için önemli bir kolaylık sağlamıştı. Ancak, burada dikkat edilmesi gereken kritik bir nokta vardı: Muafiyet, özel nitelikli kişisel veri işleme faaliyetlerini kapsayıp kapsamadığına göre değişebiliyordu. Örneğin, küçük bir sağlık ocağı veya poliklinik, çalışan sayısı ve bilanço açısından KOBİ tanımına girse bile, ana faaliyet alanı gereği sağlık verisi (özel nitelikli kişisel veri) işlediği için muafiyet kapsamından çıkabiliyordu. Bu durum, özellikle sağlık sektörü gibi alanlarda faaliyet gösteren küçük işletmeler için başlangıçtan itibaren bir belirsizlik ve dikkat gerektiren bir konuydu.
Peki Ne Değişti? Muafiyetlerdeki Büyük Dönüşüm!
İşte konumuzun en can alıcı noktası: VERBİS muafiyetlerindeki değişiklikler. Kişisel Verileri Koruma Kurulu (KVKK Kurulu), zaman içinde yaptığı değerlendirmeler ve aldığı kararlar ile muafiyet kriterlerini yeniden yorumladı ve bazı önemli netleştirmeler getirdi. Bu netleştirmeler, özellikle özel nitelikli kişisel veri işleme ve ana faaliyet alanı kavramları üzerinden şekillendi.
En temel değişikliklerden biri, 2023 yılında alınan Kurul kararlarıyla daha da belirginleşti. Kurul, daha önce KOBİ kriterlerini karşılayan ve bu nedenle muaf olan bazı veri sorumlularının, ana faaliyet alanlarının özel nitelikli kişisel veri işlemek olması durumunda muafiyetten faydalanamayacağına hükmetti.
Bu ne anlama geliyor? Şöyle açıklayalım:
- Özel Nitelikli Kişisel Veri Kavramı ve Ana Faaliyet Alanı: KVKK, kişilerin ırkı, etnik kökeni, siyasi düşüncesi, felsefi inancı, dini, mezhebi veya diğer inançları, kılık ve kıyafeti, dernek, vakıf ya da sendika üyeliği, sağlığı, cinsel hayatı, ceza mahkumiyeti ve güvenlik tedbirleriyle ilgili verileri ile biyometrik ve genetik verilerini özel nitelikli kişisel veri olarak tanımlar. Bu tür veriler, işlenmesi halinde kişilerin mağduriyetine yol açma potansiyeli taşıdığı için daha sıkı koruma altındadır.
İşte Kurul, bu noktada, bir veri sorumlusunun “ana faaliyet alanı”nın özel nitelikli kişisel veri işlemek olması durumunda, çalışan sayısı ve mali bilanço kriterlerine bakılmaksızın VERBİS’e kayıt olma zorunluluğu getirdi.
Örneklerle Açıklarsak:
- Sağlık Kuruluşları: Küçük bir diş kliniği, aile hekimliği merkezi, diyetisyen kliniği, fizik tedavi merkezi veya estetik merkezi gibi işletmeler, çalışan sayısı veya bilanço açısından KOBİ tanımına girse bile, ana faaliyet alanları gereği sürekli ve sistematik olarak sağlık verisi (özel nitelikli kişisel veri) işledikleri için artık VERBİS’e kayıt olmak zorundalar. Eskiden bu işletmelerin bazıları KOBİ muafiyetinden faydalanabiliyordu.
- Sendikalar, Dernekler ve Vakıflar: Bu kuruluşlar da, üyelerinin veya bağışçılarının dernek/vakıf/sendika üyeliği gibi özel nitelikli kişisel verilerini ana faaliyetleri kapsamında işledikleri için, KOBİ kriterlerini karşılasalar bile VERBİS’e kayıt olmakla yükümlü hale geldiler.
- Özel Eğitim Kurumları: Öğrencilerin sağlık bilgileri veya engellilik durumları gibi özel nitelikli verileri işleyen özel eğitim kurumları da bu kapsamda değerlendirilebilir.
- Meslek Gruplarındaki Netleşme: Noterler, avukatlar, SMMM’ler ve gümrük müşavirleri için getirilen muafiyetler ise, mesleki faaliyetlerinin gereği olarak özel nitelikli kişisel veri işlememeleri şartına bağlanmıştır. Eğer bu meslek gruplarından biri, mesleki faaliyetinin bir gereği olarak özel nitelikli kişisel veri işlemeye başlarsa (örneğin, bir avukatın sağlık hukuku davalarına bakması ve müvekkillerinin sağlık verilerini işlemesi), bu durumda muafiyetleri ortadan kalkabilir. Ancak genel olarak bu meslek gruplarının muafiyetleri devam etmektedir.
Bu değişiklikler, özellikle küçük ölçekli ancak hassas veri işleyen işletmeler için büyük bir fark yarattı. Artık “küçüğüm, bana bir şey olmaz” mantığı, özel nitelikli veri işleyenler için geçerli değil.
Bu Değişiklikler Sizi Nasıl Etkiliyor? Hemen Harekete Geçin!
Eğer bir veri sorumlusuysanız, bu değişiklikler sizin için önemli sonuçlar doğurabilir. İşte hemen yapmanız gerekenler:
- Mevcut Durumunuzu Gözden Geçirin: Daha önce VERBİS’ten muaf olduğunuzu düşünüyorsanız, Kurul’un son kararları ışığında durumunuzu yeniden değerlendirmelisiniz.
- Ana Faaliyet Alanınızı Belirleyin: İşletmenizin ana faaliyet alanının ne olduğunu ve bu kapsamda özel nitelikli kişisel veri işleyip işlemediğinizi net bir şekilde tespit edin.
- Eğer ana faaliyet alanınız özel nitelikli kişisel veri işlemekse (örneğin bir sağlık kuruluşu, sendika, dernek vb.), çalışan sayınız veya mali bilanço toplamınız ne olursa olsun VERBİS’e kayıt olma yükümlülüğünüz doğmuştur.
- VERBİS Kayıt Sürecini Başlatın: Eğer muafiyetiniz kalktıysa veya bu değişikliklerle birlikte kayıt olma zorunluluğunuz ortaya çıktıysa, vakit kaybetmeden VERBİS kayıt sürecini başlatmalısınız. Unutmayın, bu süreç belirli bir zaman ve dikkat gerektirir.
- Veri Envanterinizi Güncelleyin: VERBİS kaydı için işletmenizin veri işleme faaliyetlerini detaylı bir şekilde gösteren bir veri envanterine ihtiyacınız olacak. Bu envanterde hangi verileri, kimden, hangi amaçla aldığınızı, kimlerle paylaştığınızı, ne kadar süreyle sakladığınızı ve hangi güvenlik önlemlerini aldığınızı belirtmelisiniz.
- KVKK Uyum Sürecinizi Tamamlayın: VERBİS kaydı, KVKK uyum sürecinin sadece bir parçasıdır. Aydınlatma metinleri, açık rıza metinleri, veri imha politikaları, güvenlik önlemleri ve gizlilik politikaları gibi diğer yükümlülüklerinizi de eksiksiz yerine getirdiğinizden emin olun.
- Profesyonel Destek Alın: KVKK mevzuatı karmaşık olabilir. Hukuki ve teknik konularda uzmanlardan destek almak, hem doğru adımları atmanızı sağlar hem de olası hataların önüne geçer.
VERBİS’e Kayıt Olmak Ne Anlama Geliyor?
VERBİS’e kayıt olmak, sadece bir form doldurmaktan ibaret değildir; bir dizi sorumluluğu da beraberinde getirir. Kayıt sırasında veri sorumlusunun kimliği, işlenen kişisel veri kategorileri, veri işleme amaçları, veri aktarım alıcıları, veri saklama süreleri, veri güvenliğine ilişkin alınan tedbirler gibi detaylı bilgilerin doğru ve eksiksiz bir şekilde beyan edilmesi gerekir.
Kayıt olduktan sonra da yükümlülükler devam eder. Veri işleme faaliyetlerinizde bir değişiklik olduğunda (örneğin yeni bir veri kategorisi işlemeye başladığınızda veya yeni bir veri aktarım alıcısı eklendiğinde), bu değişiklikleri VERBİS’e güncelleyerek bildirmek zorundasınız. Bu, VERBİS’in her zaman güncel ve doğru bilgi içermesini sağlamak içindir.
Göz Ardı Ederseniz Ne Olur? Cezalar ve Riskler.
VERBİS’e kayıt yükümlülüğünü yerine getirmemek veya yanlış/eksik bilgi beyan etmek, KVKK kapsamında ciddi idari para cezalarıyla karşılaşmanıza neden olabilir. Kişisel Verileri Koruma Kurulu, bu tür ihlallerde, ihlalin niteliğine ve veri sorumlusunun büyüklüğüne göre değişen oranlarda 20 bin TL’den 2 milyon TL’ye kadar idari para cezaları uygulayabilmektedir.
Cezaların yanı sıra, itibar kaybı, müşteri güveninin sarsılması ve hukuki süreçlerle uğraşmak zorunda kalmak gibi riskler de mevcuttur. Bu nedenle, VERBİS kayıt yükümlülüğünü asla hafife almamak, her veri sorumlusunun öncelikli gündemi olmalıdır.
Sıkça Sorulan Sorular (SSS)
VERBİS kayıt süresi ne zaman sona erdi?
VERBİS kayıt süreleri, veri sorumlusu kategorisine göre farklılık gösteriyordu ve son uzatma tarihleri genellikle 2020 ve 2021 yıllarında sona erdi.
Muafiyetim kalktı, şimdi ne yapmalıyım?
Eğer muafiyetiniz kalktıysa, KVKK Kurumu’nun belirlediği son tarihlere dikkat ederek hemen VERBİS’e kayıt sürecini başlatmalısınız.
KOBİ tanımı değiştiği için mi muafiyetim kalktı?
KOBİ tanımı doğrudan değişmedi, ancak Kurul’un aldığı kararlar neticesinde ana faaliyet alanı özel nitelikli veri işleme olan KOBİ’ler için muafiyet kalktı.
Özel nitelikli veri işlemek her zaman kayıt gerektirir mi?
Evet, ana faaliyet alanınız özel nitelikli kişisel veri işlemekse, KOBİ kriterlerini karşılasanız dahi VERBİS’e kayıt olmak zorundasınız.
Yurt dışındaki şirketler de kayıt olmak zorunda mı?
Evet, Türkiye’de kişisel veri işleme faaliyetinde bulunan yurt dışında yerleşik veri sorumluları da belirli kriterlere göre VERBİS’e kayıt olmak zorundadır.
Kayıt olmazsam ne olur?
VERBİS’e kayıt yükümlülüğünü yerine getirmemenin cezası, 20 bin TL’den 2 milyon TL’ye kadar değişen idari para cezalarıdır.
Sonuç
VERBİS muafiyetlerindeki bu değişiklikler, özellikle özel nitelikli kişisel veri işleyen küçük ölçekli işletmeler için oyunun kurallarını yeniden yazdı. Her veri sorumlusunun, güncel durumu dikkatle değerlendirerek KVKK uyum süreçlerini tamamlaması ve gerektiğinde VERBİS’e kayıt olması, hem yasal yükümlülüklerini yerine getirmek hem de olası risklerden korunmak adına hayati önem taşımaktadır.