GDPR

Madde 32

İşleme güvenliği

Son Güncelleme: 30 Temmuz 2026
GDPR İlgili Dibaceler 5 dibace
Official Journal text EUR-Lex
Recital 75

The risk to the rights and freedoms of natural persons, of varying likelihood and severity, may result from personal data processing which could lead to physical, material or non-material damage, in particular: where the processing may give rise to discrimination, identity theft or fraud, financial loss, damage to the reputation, loss of confidentiality of personal data protected by professional secrecy, unauthorised reversal of pseudonymisation, or any other significant economic or social disadvantage; where data subjects might be deprived of their rights and freedoms or prevented from exercising control over their personal data; where personal data are processed which reveal racial or ethnic origin, political opinions, religion or philosophical beliefs, trade union membership, and the processing of genetic data, data concerning health or data concerning sex life or criminal convictions and offences or related security measures; where personal aspects are evaluated, in particular analysing or predicting aspects concerning performance at work, economic situation, health, personal preferences or interests, reliability or behaviour, location or movements, in order to create or use personal profiles; where personal data of vulnerable natural persons, in particular of children, are processed; or where processing involves a large amount of personal data and affects a large number of data subjects.

Recital 76

The likelihood and severity of the risk to the rights and freedoms of the data subject should be determined by reference to the nature, scope, context and purposes of the processing. Risk should be evaluated on the basis of an objective assessment, by which it is established whether data processing operations involve a risk or a high risk.

Recital 77

Guidance on the implementation of appropriate measures and on the demonstration of compliance by the controller or the processor, especially as regards the identification of the risk related to the processing, their assessment in terms of origin, nature, likelihood and severity, and the identification of best practices to mitigate the risk, could be provided in particular by means of approved codes of conduct, approved certifications, guidelines provided by the Board or indications provided by a data protection officer. The Board may also issue guidelines on processing operations that are considered to be unlikely to result in a high risk to the rights and freedoms of natural persons and indicate what measures may be sufficient in such cases to address such risk.

Recital 78

The protection of the rights and freedoms of natural persons with regard to the processing of personal data require that appropriate technical and organisational measures be taken to ensure that the requirements of this Regulation are met. In order to be able to demonstrate compliance with this Regulation, the controller should adopt internal policies and implement measures which meet in particular the principles of data protection by design and data protection by default. Such measures could consist, inter alia, of minimising the processing of personal data, pseudonymising personal data as soon as possible, transparency with regard to the functions and processing of personal data, enabling the data subject to monitor the data processing, enabling the controller to create and improve security features. When developing, designing, selecting and using applications, services and products that are based on the processing of personal data or process personal data to fulfil their task, producers of the products, services and applications should be encouraged to take into account the right to data protection when developing and designing such products, services and applications and, with due regard to the state of the art, to make sure that controllers and processors are able to fulfil their data protection obligations. The principles of data protection by design and by default should also be taken into consideration in the context of public tenders.

Recital 83

In order to maintain security and to prevent processing in infringement of this Regulation, the controller or processor should evaluate the risks inherent in the processing and implement measures to mitigate those risks, such as encryption. Those measures should ensure an appropriate level of security, including confidentiality, taking into account the state of the art and the costs of implementation in relation to the risks and the nature of the personal data to be protected. In assessing data security risk, consideration should be given to the risks that are presented by personal data processing, such as accidental or unlawful destruction, loss, alteration, unauthorised disclosure of, or access to, personal data transmitted, stored or otherwise processed which may in particular lead to physical, material or non-material damage.

01

Riskle uyumlu güvenlik

GDPR m.32, veri sorumlusu ile veri işleyenin riskle uyumlu bir güvenlik düzeyi sağlayacak uygun teknik ve kurumsal tedbirleri uygulamasını zorunlu kılar.1 Yükümlülük iki tarafa da doğrudan yönelir. Veri sorumlusunun veri işleyenle sözleşme yapması, kendi güvenlik sorumluluğunu ortadan kaldıramaz. Veri işleyen de yalnız sözleşmede yazılı tedbirlerle yetinemez.2

Uygunluk değerlendirmesinde teknolojinin mevcut düzeyi, uygulama maliyeti, işlemenin niteliği, kapsamı, bağlamı ve amaçları ile gerçek kişilerin hak ve özgürlükleri bakımından riskin gerçekleşme olasılığı ve ağırlığı birlikte dikkate alınır. Maliyet, güvenlik tedbirinden vazgeçmek için tek başına yeterli bir gerekçe değildir. Bununla birlikte aynı risk için uygulanabilecek tedbirler arasında seçim yapılırken maliyet ile koruma gücü birlikte değerlendirilebilir.3

Hüküm her kuruluş için aynı güvenlik aracını zorunlu kılmaz. Uygun tedbir, işlenen veriler, sistemin kullanım biçimi ve ortaya çıkabilecek zarara göre seçilecektir. Benzer teknoloji kullanan iki kuruluşun riskleri, işleme amacı veya erişen kişi çevresi farklıysa aynı olmayabilir.4

02

Risk değerlendirmesi

Güvenlik tedbirleri seçilmeden önce işlemenin gerçek kişiler için doğurabileceği riskler belirlenmelidir. Değerlendirme yalnız sistemin çalışmaması veya kuruluşun ekonomik kaybıyla sınırlı tutulamaz. Kişinin verileri üzerindeki denetimini kaybetmesi, ayrımcılık, kimlik hırsızlığı, mali kayıp, itibar zararı ve gizli verilerin açıklanması gibi sonuçlar da dikkate alınmalıdır.1

Riskin gerçekleşme olasılığı ile doğuracağı zararın ağırlığı ayrı ayrı incelenir. İşlemenin niteliği, kapsamı, bağlamı ve amacı bu değerlendirmeyi belirleyen temel unsurlardır. Çok sayıda kişiyi etkileyen sürekli bir işleme ile sınırlı kişi çevresinde ve kısa süreli yapılan işleme aynı risk düzeyinde kabul edilemez.2

GDPR m.32/2, kazara veya hukuka aykırı yok etme, kayıp, değiştirme, yetkisiz açıklama ve erişim risklerini özellikle belirtir.3 Bu sayım gizlilik, bütünlük ve erişilebilirlik bakımından farklı zarar yollarını görünür kılar. Değerlendirmede yalnız daha önce gerçekleşmiş olaylar değil, makul biçimde öngörülebilen tehditler de ele alınmalıdır.4

Risk değerlendirmesi, alınacak tedbirle bağlantı kurulmadan tamamlanmış sayılamaz. Her önemli risk için önleme, tespit, sınırlandırma ve geri yükleme araçlarından hangilerinin gerekli olduğu gösterilmelidir. Kalan riskin kabul edilip edilemeyeceği de aynı ölçütlerle yeniden değerlendirilecektir.5

03

Teknik ve kurumsal tedbirler

GDPR m.32/1, uygun olduğu ölçüde takma ad kullanımı ve şifrelemeyi güvenlik tedbirleri arasında sayar. Aynı fıkrada sistem ve hizmetlerin sürekli gizliliği, bütünlüğü, erişilebilirliği ve dayanıklılığı da yer alır.1 Bu tedbirler örnektir. Her işleme için tamamının aynı biçimde uygulanması gerekmediği gibi yalnız listeden bir tedbir seçilmesi de yeterli güvenliği kendiliğinden sağlayamaz.2

Teknik tedbirler erişim kontrolü, kayıt, yedekleme, ağ güvenliği veya şifreleme gibi araçları içerebilir. Kurumsal tedbirler ise görev ve yetki dağılımı, eğitim, olay yönetimi, tedarikçi denetimi ve yazılı süreçler yoluyla teknik korumayı tamamlar. Hangi tedbirlerin gerekli olduğu somut risk değerlendirmesine göre belirlenecektir.3

Takma ad kullanımı kişisel verileri anonim hale getirmez. Ek bilgiyle kişinin yeniden belirlenmesi olanaklı olduğu sürece GDPR uygulanmaya devam eder.4 Şifreleme de anahtar yönetimi, erişim yetkileri ve kullanılan yöntemin gücü dikkate alınmadan tek başına yeterli güvence sayılamaz.5

Tedbirler birlikte çalışmalıdır. Güçlü bir teknik araç, yetkilerin gereksiz geniş tutulduğu veya olaylara müdahale sürecinin kurulmadığı bir sistemde beklenen korumayı sağlayamayabilir. Aynı şekilde yazılı politika, fiilen uygulanmayan erişim ve denetim araçlarının yerini tutamaz.6

04

Süreklilik ve geri yükleme

İşleme sistemleri ve hizmetleri, yalnız yetkisiz erişime karşı değil, hizmet kesintisi ve veri kaybına karşı da korunmalıdır. GDPR m.32/1-b, gizlilik ve bütünlüğün yanında erişilebilirlik ile dayanıklılığın sürekli sağlanabilmesini arar.1

Fiziksel veya teknik olay sonrasında kişisel verilere erişim ile verilerin kullanılabilirliği zamanında geri yüklenebilmelidir. Bu yükümlülük yalnız yedek alınmasıyla yerine getirilmiş sayılmaz. Yedeğin güncelliği, asıl sistemden ayrılığı, geri yükleme süresi ve deneme sonuçları birlikte değerlendirilmelidir.2

Kuruluş, güvenlik tedbirlerinin etkinliğini düzenli olarak test edecek, değerlendirecek ve gözden geçirecek bir süreç kurmalıdır. Testin sıklığı ve yöntemi riskle uyumlu olmalıdır. Sistem, tehdit veya işleme kapsamı değiştiğinde yalnız takvimdeki sonraki denetim beklenmemelidir.3

Süreklilik hazırlığı, kişisel veri ihlalinin zamanında tespitini de destekler. Olayın ne zaman başladığı, hangi verileri etkilediği ve giderici tedbirlerin sonucu belirlenemiyorsa GDPR m.33 kapsamındaki bildirim ile belgelendirme yükümlülükleri de sağlıklı biçimde yerine getirilemeyebilir.4

05

Erişim yetkisi ve talimat

Veri sorumlusu ile veri işleyen, yetkileri altında kişisel verilere erişen gerçek kişilerin yalnız veri sorumlusunun talimatlarıyla işleme yapmasını sağlayacak tedbirleri almalıdır. Birlik veya üye devlet hukukunun işlemeyi zorunlu kıldığı durumlar bu kuralın dışındadır.1

Erişim yetkisi kişinin göreviyle ve işleme amacıyla sınırlanmalıdır. Gereksiz yetkilerin verilmemesi, görev değiştiğinde erişimin gözden geçirilmesi ve görev sona erdiğinde kaldırılması, talimat düzeninin uygulanmasına hizmet eder. Aynı kullanıcı hesabının birden çok kişi tarafından kullanılması veya yapılan işlemin kime ait olduğunun belirlenememesi, bu denetimi zayıflatabilir.2

Talimat ile erişim kontrolü birbirini tamamlar. Çalışana yalnız sözlü olarak hangi veriyi kullanabileceğinin söylenmesi, teknik sistem daha geniş erişime izin veriyorsa tek başına yeterli olmayabilir. Buna karşılık teknik yetkinin varlığı da bütün kullanımın hukuken izinli olduğu anlamına gelmez.3

Yetki altında hareket eden kişinin talimat dışında yaptığı işlem, kuruluşun güvenlik düzeni ile kişinin hukuki sorumluluğu bakımından ayrı ayrı incelenecektir. Veri sorumlusu veya veri işleyenin gerekli önleyici ve denetleyici tedbirleri alıp almadığı da somut olayın şartlarına göre değerlendirilecektir.4

06

Uyumun gösterilmesi

Veri sorumlusu ile veri işleyen, seçtikleri güvenlik tedbirlerinin m.32'ye uygun olduğunu gösterebilmelidir. Onaylı davranış kurallarına veya sertifika düzenine uyum, bu amaçla kullanılabilecek unsurlardan biridir. Sertifika, somut sistemin risk değerlendirmesini ve tedbirlerin fiili etkinliğini inceleme gereğini ortadan kaldıramaz.1

Kişisel veri ihlalinin gerçekleşmesi, m.32'nin ihlal edildiğini tek başına gösteremez. Hüküm bütün olayların önlenmesini garanti eden bir sonuç yükümlülüğü kurmaz. İncelemede olaydan önce bilinen veya makul biçimde öngörülebilen riskler, seçilen tedbirler, tedbirlerin uygulanışı ve olay sonrasındaki müdahale birlikte değerlendirilecektir.2

Bununla birlikte ihlalin kaçınılmaz olduğu yönündeki genel bir savunma yeterli değildir. Kuruluş, riskleri nasıl belirlediğini, hangi tedbiri neden seçtiğini ve etkinliği nasıl sınadığını belgelemelidir. Daha önceki olaylar, test sonuçları veya bilinen güvenlik açıkları karşısında hiçbir güncelleme yapılmamışsa başlangıçta uygun görünen tedbirlerin yeterliliği yeniden değerlendirilecektir.3

Güvenlik belgeleri yalnız yaptırım sonrasında savunma hazırlamak için tutulmaz. Düzenli kayıt, eksik tedbirlerin olay gerçekleşmeden önce fark edilmesine ve değişen risk karşısında zamanında müdahale edilmesine hizmet eder.4

07

KVKK ile karşılaştırma

KVKK m.12/1, veri sorumlusuna kişisel verilerin hukuka aykırı işlenmesini ve erişilmesini önleme, ayrıca verilerin korunmasını sağlama yükümlülüğü yöneltir. Veri sorumlusu, bu amaçla uygun güvenlik düzeyini sağlayacak gerekli teknik ve idari tedbirleri almalıdır.1 Kendi adına başka bir kişi veri işlediğinde bu tedbirlerin alınması bakımından o kişiyle birlikte sorumludur. Gerekli denetimleri yapmak veya yaptırmak da veri sorumlusunun yükümlülüğüdür.2

GDPR m.32 güvenlik yükümlülüğünü veri sorumlusu ile veri işleyene doğrudan yöneltir. Uygun güvenlik düzeyinin belirlenmesinde teknolojinin mevcut düzeyi, maliyet, işlemenin niteliği, kapsamı, bağlamı ve amaçları ile riskin olasılığı ve ağırlığı açıkça sayılmıştır. KVKK m.12/1 uygun güvenlik düzeyini aramakla birlikte aynı ölçüt kataloğunu kanun metninde kurmaz.3

KVKK m.12/4, veri sorumlusu ile veri işleyenin verileri kanuna aykırı biçimde açıklamasını ve işleme amacı dışında kullanmasını yasaklar. GDPR m.32/4 ise yetki altında kişisel verilere erişen kişilerin talimat veya uygulanabilir hukuk kuralı dışında işlememesini sağlamak üzere iki tarafa da tedbir alma yükümlülüğü yöneltir.4

İki düzenleme güvenliğin yalnız teknik araçlardan ibaret olmadığını gösterir. Bununla birlikte GDPR m.32'de sayılan tedbirler ve risk ölçütleri KVKK bakımından kendiliğinden bağlayıcı bir listeye dönüşemez. Türk hukukunda alınacak tedbirler KVKK m.12 kapsamında somut işlemenin özelliklerine göre belirlenecektir.5

§ Tüzük Metni
Official Journal text EUR-Lex

1. Taking into account the state of the art, the costs of implementation and the nature, scope, context and purposes of processing as well as the risk of varying likelihood and severity for the rights and freedoms of natural persons, the controller and the processor shall implement appropriate technical and organisational measures to ensure a level of security appropriate to the risk, including inter alia as appropriate:

(a) the pseudonymisation and encryption of personal data;

(b) the ability to ensure the ongoing confidentiality, integrity, availability and resilience of processing systems and services;

(c) the ability to restore the availability and access to personal data in a timely manner in the event of a physical or technical incident;

(d) a process for regularly testing, assessing and evaluating the effectiveness of technical and organisational measures for ensuring the security of the processing.

2. In assessing the appropriate level of security account shall be taken in particular of the risks that are presented by processing, in particular from accidental or unlawful destruction, loss, alteration, unauthorised disclosure of, or access to personal data transmitted, stored or otherwise processed.

3. Adherence to an approved code of conduct as referred to in Article 40 or an approved certification mechanism as referred to in Article 42 may be used as an element by which to demonstrate compliance with the requirements set out in paragraph 1 of this Article.

4. The controller and processor shall take steps to ensure that any natural person acting under the authority of the controller or the processor who has access to personal data does not process them except on instructions from the controller, unless he or she is required to do so by Union or Member State law.

§ İlgili Dibaceler GDPR · 5
Official Journal text EUR-Lex
Recital 75

The risk to the rights and freedoms of natural persons, of varying likelihood and severity, may result from personal data processing which could lead to physical, material or non-material damage, in particular: where the processing may give rise to discrimination, identity theft or fraud, financial loss, damage to the reputation, loss of confidentiality of personal data protected by professional secrecy, unauthorised reversal of pseudonymisation, or any other significant economic or social disadvantage; where data subjects might be deprived of their rights and freedoms or prevented from exercising control over their personal data; where personal data are processed which reveal racial or ethnic origin, political opinions, religion or philosophical beliefs, trade union membership, and the processing of genetic data, data concerning health or data concerning sex life or criminal convictions and offences or related security measures; where personal aspects are evaluated, in particular analysing or predicting aspects concerning performance at work, economic situation, health, personal preferences or interests, reliability or behaviour, location or movements, in order to create or use personal profiles; where personal data of vulnerable natural persons, in particular of children, are processed; or where processing involves a large amount of personal data and affects a large number of data subjects.

Recital 76

The likelihood and severity of the risk to the rights and freedoms of the data subject should be determined by reference to the nature, scope, context and purposes of the processing. Risk should be evaluated on the basis of an objective assessment, by which it is established whether data processing operations involve a risk or a high risk.

Recital 77

Guidance on the implementation of appropriate measures and on the demonstration of compliance by the controller or the processor, especially as regards the identification of the risk related to the processing, their assessment in terms of origin, nature, likelihood and severity, and the identification of best practices to mitigate the risk, could be provided in particular by means of approved codes of conduct, approved certifications, guidelines provided by the Board or indications provided by a data protection officer. The Board may also issue guidelines on processing operations that are considered to be unlikely to result in a high risk to the rights and freedoms of natural persons and indicate what measures may be sufficient in such cases to address such risk.

Recital 78

The protection of the rights and freedoms of natural persons with regard to the processing of personal data require that appropriate technical and organisational measures be taken to ensure that the requirements of this Regulation are met. In order to be able to demonstrate compliance with this Regulation, the controller should adopt internal policies and implement measures which meet in particular the principles of data protection by design and data protection by default. Such measures could consist, inter alia, of minimising the processing of personal data, pseudonymising personal data as soon as possible, transparency with regard to the functions and processing of personal data, enabling the data subject to monitor the data processing, enabling the controller to create and improve security features. When developing, designing, selecting and using applications, services and products that are based on the processing of personal data or process personal data to fulfil their task, producers of the products, services and applications should be encouraged to take into account the right to data protection when developing and designing such products, services and applications and, with due regard to the state of the art, to make sure that controllers and processors are able to fulfil their data protection obligations. The principles of data protection by design and by default should also be taken into consideration in the context of public tenders.

Recital 83

In order to maintain security and to prevent processing in infringement of this Regulation, the controller or processor should evaluate the risks inherent in the processing and implement measures to mitigate those risks, such as encryption. Those measures should ensure an appropriate level of security, including confidentiality, taking into account the state of the art and the costs of implementation in relation to the risks and the nature of the personal data to be protected. In assessing data security risk, consideration should be given to the risks that are presented by personal data processing, such as accidental or unlawful destruction, loss, alteration, unauthorised disclosure of, or access to, personal data transmitted, stored or otherwise processed which may in particular lead to physical, material or non-material damage.

01

Riskle uyumlu güvenlik

GDPR m.32, veri sorumlusu ile veri işleyenin riskle uyumlu bir güvenlik düzeyi sağlayacak uygun teknik ve kurumsal tedbirleri uygulamasını zorunlu kılar.1 Yükümlülük iki tarafa da doğrudan yönelir. Veri sorumlusunun veri işleyenle sözleşme yapması, kendi güvenlik sorumluluğunu ortadan kaldıramaz. Veri işleyen de yalnız sözleşmede yazılı tedbirlerle yetinemez.2

Uygunluk değerlendirmesinde teknolojinin mevcut düzeyi, uygulama maliyeti, işlemenin niteliği, kapsamı, bağlamı ve amaçları ile gerçek kişilerin hak ve özgürlükleri bakımından riskin gerçekleşme olasılığı ve ağırlığı birlikte dikkate alınır. Maliyet, güvenlik tedbirinden vazgeçmek için tek başına yeterli bir gerekçe değildir. Bununla birlikte aynı risk için uygulanabilecek tedbirler arasında seçim yapılırken maliyet ile koruma gücü birlikte değerlendirilebilir.3

Hüküm her kuruluş için aynı güvenlik aracını zorunlu kılmaz. Uygun tedbir, işlenen veriler, sistemin kullanım biçimi ve ortaya çıkabilecek zarara göre seçilecektir. Benzer teknoloji kullanan iki kuruluşun riskleri, işleme amacı veya erişen kişi çevresi farklıysa aynı olmayabilir.4

02

Risk değerlendirmesi

Güvenlik tedbirleri seçilmeden önce işlemenin gerçek kişiler için doğurabileceği riskler belirlenmelidir. Değerlendirme yalnız sistemin çalışmaması veya kuruluşun ekonomik kaybıyla sınırlı tutulamaz. Kişinin verileri üzerindeki denetimini kaybetmesi, ayrımcılık, kimlik hırsızlığı, mali kayıp, itibar zararı ve gizli verilerin açıklanması gibi sonuçlar da dikkate alınmalıdır.1

Riskin gerçekleşme olasılığı ile doğuracağı zararın ağırlığı ayrı ayrı incelenir. İşlemenin niteliği, kapsamı, bağlamı ve amacı bu değerlendirmeyi belirleyen temel unsurlardır. Çok sayıda kişiyi etkileyen sürekli bir işleme ile sınırlı kişi çevresinde ve kısa süreli yapılan işleme aynı risk düzeyinde kabul edilemez.2

GDPR m.32/2, kazara veya hukuka aykırı yok etme, kayıp, değiştirme, yetkisiz açıklama ve erişim risklerini özellikle belirtir.3 Bu sayım gizlilik, bütünlük ve erişilebilirlik bakımından farklı zarar yollarını görünür kılar. Değerlendirmede yalnız daha önce gerçekleşmiş olaylar değil, makul biçimde öngörülebilen tehditler de ele alınmalıdır.4

Risk değerlendirmesi, alınacak tedbirle bağlantı kurulmadan tamamlanmış sayılamaz. Her önemli risk için önleme, tespit, sınırlandırma ve geri yükleme araçlarından hangilerinin gerekli olduğu gösterilmelidir. Kalan riskin kabul edilip edilemeyeceği de aynı ölçütlerle yeniden değerlendirilecektir.5

03

Teknik ve kurumsal tedbirler

GDPR m.32/1, uygun olduğu ölçüde takma ad kullanımı ve şifrelemeyi güvenlik tedbirleri arasında sayar. Aynı fıkrada sistem ve hizmetlerin sürekli gizliliği, bütünlüğü, erişilebilirliği ve dayanıklılığı da yer alır.1 Bu tedbirler örnektir. Her işleme için tamamının aynı biçimde uygulanması gerekmediği gibi yalnız listeden bir tedbir seçilmesi de yeterli güvenliği kendiliğinden sağlayamaz.2

Teknik tedbirler erişim kontrolü, kayıt, yedekleme, ağ güvenliği veya şifreleme gibi araçları içerebilir. Kurumsal tedbirler ise görev ve yetki dağılımı, eğitim, olay yönetimi, tedarikçi denetimi ve yazılı süreçler yoluyla teknik korumayı tamamlar. Hangi tedbirlerin gerekli olduğu somut risk değerlendirmesine göre belirlenecektir.3

Takma ad kullanımı kişisel verileri anonim hale getirmez. Ek bilgiyle kişinin yeniden belirlenmesi olanaklı olduğu sürece GDPR uygulanmaya devam eder.4 Şifreleme de anahtar yönetimi, erişim yetkileri ve kullanılan yöntemin gücü dikkate alınmadan tek başına yeterli güvence sayılamaz.5

Tedbirler birlikte çalışmalıdır. Güçlü bir teknik araç, yetkilerin gereksiz geniş tutulduğu veya olaylara müdahale sürecinin kurulmadığı bir sistemde beklenen korumayı sağlayamayabilir. Aynı şekilde yazılı politika, fiilen uygulanmayan erişim ve denetim araçlarının yerini tutamaz.6

04

Süreklilik ve geri yükleme

İşleme sistemleri ve hizmetleri, yalnız yetkisiz erişime karşı değil, hizmet kesintisi ve veri kaybına karşı da korunmalıdır. GDPR m.32/1-b, gizlilik ve bütünlüğün yanında erişilebilirlik ile dayanıklılığın sürekli sağlanabilmesini arar.1

Fiziksel veya teknik olay sonrasında kişisel verilere erişim ile verilerin kullanılabilirliği zamanında geri yüklenebilmelidir. Bu yükümlülük yalnız yedek alınmasıyla yerine getirilmiş sayılmaz. Yedeğin güncelliği, asıl sistemden ayrılığı, geri yükleme süresi ve deneme sonuçları birlikte değerlendirilmelidir.2

Kuruluş, güvenlik tedbirlerinin etkinliğini düzenli olarak test edecek, değerlendirecek ve gözden geçirecek bir süreç kurmalıdır. Testin sıklığı ve yöntemi riskle uyumlu olmalıdır. Sistem, tehdit veya işleme kapsamı değiştiğinde yalnız takvimdeki sonraki denetim beklenmemelidir.3

Süreklilik hazırlığı, kişisel veri ihlalinin zamanında tespitini de destekler. Olayın ne zaman başladığı, hangi verileri etkilediği ve giderici tedbirlerin sonucu belirlenemiyorsa GDPR m.33 kapsamındaki bildirim ile belgelendirme yükümlülükleri de sağlıklı biçimde yerine getirilemeyebilir.4

05

Erişim yetkisi ve talimat

Veri sorumlusu ile veri işleyen, yetkileri altında kişisel verilere erişen gerçek kişilerin yalnız veri sorumlusunun talimatlarıyla işleme yapmasını sağlayacak tedbirleri almalıdır. Birlik veya üye devlet hukukunun işlemeyi zorunlu kıldığı durumlar bu kuralın dışındadır.1

Erişim yetkisi kişinin göreviyle ve işleme amacıyla sınırlanmalıdır. Gereksiz yetkilerin verilmemesi, görev değiştiğinde erişimin gözden geçirilmesi ve görev sona erdiğinde kaldırılması, talimat düzeninin uygulanmasına hizmet eder. Aynı kullanıcı hesabının birden çok kişi tarafından kullanılması veya yapılan işlemin kime ait olduğunun belirlenememesi, bu denetimi zayıflatabilir.2

Talimat ile erişim kontrolü birbirini tamamlar. Çalışana yalnız sözlü olarak hangi veriyi kullanabileceğinin söylenmesi, teknik sistem daha geniş erişime izin veriyorsa tek başına yeterli olmayabilir. Buna karşılık teknik yetkinin varlığı da bütün kullanımın hukuken izinli olduğu anlamına gelmez.3

Yetki altında hareket eden kişinin talimat dışında yaptığı işlem, kuruluşun güvenlik düzeni ile kişinin hukuki sorumluluğu bakımından ayrı ayrı incelenecektir. Veri sorumlusu veya veri işleyenin gerekli önleyici ve denetleyici tedbirleri alıp almadığı da somut olayın şartlarına göre değerlendirilecektir.4

06

Uyumun gösterilmesi

Veri sorumlusu ile veri işleyen, seçtikleri güvenlik tedbirlerinin m.32'ye uygun olduğunu gösterebilmelidir. Onaylı davranış kurallarına veya sertifika düzenine uyum, bu amaçla kullanılabilecek unsurlardan biridir. Sertifika, somut sistemin risk değerlendirmesini ve tedbirlerin fiili etkinliğini inceleme gereğini ortadan kaldıramaz.1

Kişisel veri ihlalinin gerçekleşmesi, m.32'nin ihlal edildiğini tek başına gösteremez. Hüküm bütün olayların önlenmesini garanti eden bir sonuç yükümlülüğü kurmaz. İncelemede olaydan önce bilinen veya makul biçimde öngörülebilen riskler, seçilen tedbirler, tedbirlerin uygulanışı ve olay sonrasındaki müdahale birlikte değerlendirilecektir.2

Bununla birlikte ihlalin kaçınılmaz olduğu yönündeki genel bir savunma yeterli değildir. Kuruluş, riskleri nasıl belirlediğini, hangi tedbiri neden seçtiğini ve etkinliği nasıl sınadığını belgelemelidir. Daha önceki olaylar, test sonuçları veya bilinen güvenlik açıkları karşısında hiçbir güncelleme yapılmamışsa başlangıçta uygun görünen tedbirlerin yeterliliği yeniden değerlendirilecektir.3

Güvenlik belgeleri yalnız yaptırım sonrasında savunma hazırlamak için tutulmaz. Düzenli kayıt, eksik tedbirlerin olay gerçekleşmeden önce fark edilmesine ve değişen risk karşısında zamanında müdahale edilmesine hizmet eder.4

07

KVKK ile karşılaştırma

KVKK m.12/1, veri sorumlusuna kişisel verilerin hukuka aykırı işlenmesini ve erişilmesini önleme, ayrıca verilerin korunmasını sağlama yükümlülüğü yöneltir. Veri sorumlusu, bu amaçla uygun güvenlik düzeyini sağlayacak gerekli teknik ve idari tedbirleri almalıdır.1 Kendi adına başka bir kişi veri işlediğinde bu tedbirlerin alınması bakımından o kişiyle birlikte sorumludur. Gerekli denetimleri yapmak veya yaptırmak da veri sorumlusunun yükümlülüğüdür.2

GDPR m.32 güvenlik yükümlülüğünü veri sorumlusu ile veri işleyene doğrudan yöneltir. Uygun güvenlik düzeyinin belirlenmesinde teknolojinin mevcut düzeyi, maliyet, işlemenin niteliği, kapsamı, bağlamı ve amaçları ile riskin olasılığı ve ağırlığı açıkça sayılmıştır. KVKK m.12/1 uygun güvenlik düzeyini aramakla birlikte aynı ölçüt kataloğunu kanun metninde kurmaz.3

KVKK m.12/4, veri sorumlusu ile veri işleyenin verileri kanuna aykırı biçimde açıklamasını ve işleme amacı dışında kullanmasını yasaklar. GDPR m.32/4 ise yetki altında kişisel verilere erişen kişilerin talimat veya uygulanabilir hukuk kuralı dışında işlememesini sağlamak üzere iki tarafa da tedbir alma yükümlülüğü yöneltir.4

İki düzenleme güvenliğin yalnız teknik araçlardan ibaret olmadığını gösterir. Bununla birlikte GDPR m.32'de sayılan tedbirler ve risk ölçütleri KVKK bakımından kendiliğinden bağlayıcı bir listeye dönüşemez. Türk hukukunda alınacak tedbirler KVKK m.12 kapsamında somut işlemenin özelliklerine göre belirlenecektir.5