Kişisel Verileri Koruma Kanunu
KİŞİSEL VERİLERİN İŞLENME ŞARTLARI
Kişisel verilerin işlenmesi, 6698 sayılı Kanun’un 3. maddesinde tanımlanmıştır. Buna göre; kişisel verilerin tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla elde edilmesi, kaydedilmesi, depolanması, muhafaza edilmesi, değiştirilmesi, yeniden düzenlenmesi, açıklanması, aktarılması, devralınması, elde edilebilir hâle getirilmesi, sınıflandırılması ya da kullanılmasının engellenmesi gibi veriler üzerinde gerçekleştirilen her türlü işlem, kişisel verilerin işlenmesi olarak kabul edilmiştir. Kişisel verilerin işlenme şartları ise 6698 sayılı Kanun’un 5. maddesinde sayılmış olup buna göre
6 | KİŞİSEL VERİLERİN İŞLENME ŞARTLARI aşağıdaki hallerden en az birinin bulunması durumunda kişisel verilerin işlenmesi mümkündür:
• İlgili kişinin açık rızasının varlığı.
• Kanunlarda açıkça öngörülmesi.
• Fiili imkânsızlık nedeniyle rızasını açıklayamayacak durumda bulunan veya rızasına hukuki geçerlilik tanınmayan kişinin kendisinin ya da bir başkasının hayatı veya beden bütünlüğünün korunması için zorunlu olması.
• Bir sözleşmenin kurulması veya ifasıyla doğrudan doğruya ilgili olması kaydıyla sözleşmenin taraflarına ait kişisel verilerin işlenmesinin gerekli olması.
• Veri sorumlusunun hukuki yükümlülüğünü yerine getirebilmesi için zorunlu olması.
• İlgili kişinin kendisi tarafından alenileştirilmiş olması.
• Bir hakkın tesisi, kullanılması veya korunması için veri işlemenin zorunlu olması.
KİŞİSEL VERİLERİN İŞLENME ŞARTLARI | 7
• İlgili kişinin temek hak ve özgürlüklerine zarar vermemek kaydıyla, veri sorumlusunun meşru menfaatleri için veri işlenmesinin zorunlu olması. Kişisel verilerin işlenme şartları, yani hukuka uygunluk halleri, 6698 sayılı Kanun’da sayma yoluyla belirlenmiş olup bu şartlar genişletilemez. Kişisel veri işleme faaliyetinin 6698 sayılı Kanun’da bulunan açık rıza dışındaki şartlardan birine dayanması halinde ilgili kişiden ayrıca açık rıza alınmaması gerekmektedir. Zira kişisel veri işleme faaliyetinin, açık rıza dışında bir işleme şartına istinaden yürütülmesi mümkün iken ilgili kişilerden ayrıca açık rıza alınması, aldatıcı ve hakkın kötüye kullanımı niteliğinde olacaktır. Nitekim böyle bir durumda, ilgili kişi tarafından verilen açık rızanın geri alınması halinde kişisel veri işleme faaliyetinin sona ereceği kanaatiyle hareket edileceğinden ve veri sorumlusunun diğer kişisel veri işleme şartlarından birine istinaden kişisel veri işleme faaliyetini sürdürmesi söz konusu olabileceğinden ilgili kişi yanıltılmış olacak ve böylelikle hukuka ve dürüstlük kurallarına aykırı bir durum ortaya çıkacaktır.
8 | KİŞİSEL VERİLERİN İŞLENME ŞARTLARI Bu kapsamda, veri sorumlusu tarafından kişisel veri işleme faaliyetinin öncelikli olarak açık rıza dışındaki işleme şartlarından birine dayanıp dayanmadığı değerlendirilmeli, eğer işlemeye temel teşkil eden amaç 6698 sayılı Kanun’da belirtilen açık rıza dışındaki şartlardan en az birini karşılamıyorsa, kişisel veri işleme faaliyetinin gerçekleştirilebilmesi için kişinin açık rızasının alınması yoluna gidilmelidir. Kişisel verilerin işlenme şartları her bir kişisel veri işleme faaliyetinin 6698 sayılı Kanun bakımından hukuki dayanağını oluşturmaktadır. Kişisel veri işleme faaliyetinin amacı bakımından birden fazla kişisel veri işleme şartı bulunabilir. Örneğin maaş bordrosu düzenlemek amacıyla çalışanların kişisel verilerinin işlenmesinin hukuki dayanağı; kişisel veri işleme şartlarından sözleşmenin ifası ve veri sorumlusunun hukuki yükümlülüğünün yerine getirilmesidir

