Platform
Çözümler
Kaynaklar
Şirket
Kaynaklar
Çözümler

GDPR: risk analizinde teknik ve organizasyonel tedbirler

GDPR, kişisel ve finansal verinin işlendiği risk yönetimi süreçlerinde uygulanacak teknik ve organizasyonel tedbirleri doğrudan tanımlıyor. Madde 32 bu tedbirleri adıyla sayıyor, madde 9 ise biyometrik veriyi özel kategoride tutuyor. TruvaLI erişim kontrolü, denetim izi ve kurum içi kurulum seçenekleriyle bu tedbirlerin uygulanmasını destekler.

GDPR, (AB) 2016/679 sayılı Genel Veri Koruma Tüzüğü'dür ve kişisel verinin işlenmesine ilişkin yükümlülükleri belirler. Finansal suç ve risk analizi bakımından üç maddesi doğrudan uygulanır: tasarımdan itibaren korumayı düzenleyen madde 25, işleme güvenliğini sayan madde 32 ve biyometrik veriyi özel kategoride tutan madde 9.

Tasarımdan itibaren koruma ne istiyor?

Madde 25, veri sorumlusundan hem işleme araçlarının belirlendiği anda hem de işlemenin kendisi sırasında uygun teknik ve organizasyonel tedbirleri uygulamasını istiyor. Maddede örnek olarak takma adlaştırma sayılıyor ve amacın veri minimizasyonu gibi veri koruma ilkelerini etkili biçimde uygulamak olduğu belirtiliyor.

Değerlendirmede teknolojinin durumu, uygulama maliyeti, işlemenin niteliği, kapsamı, bağlamı ve amaçları ile gerçek kişilerin hak ve özgürlükleri için oluşan risklerin olasılığı ve ağırlığı dikkate alınıyor.

Madde 32 hangi tedbirleri sayıyor?

Madde 32 aynı değerlendirme ölçütlerini tekrarladıktan sonra dört tedbiri adıyla sayıyor:

Tedbir
aKişisel verinin takma adlaştırılması ve şifrelenmesi
bİşleme sistem ve hizmetlerinin süregelen gizliliğini, bütünlüğünü, erişilebilirliğini ve dayanıklılığını sağlama yeteneği
cFiziksel veya teknik bir olay hâlinde kişisel veriye erişilebilirliği ve erişimi zamanında geri yükleyebilme yeteneği
dTeknik ve organizasyonel tedbirlerin etkinliğini düzenli olarak test etme, değerlendirme ve ölçme süreci

Dördüncüsü özellikle dikkat çekici: tedbiri almak yetmiyor, etkinliğinin düzenli olarak ölçülmesi de isteniyor.

Yüz eşleştirme özel kategori mi?

Evet. Madde 9, bir gerçek kişiyi tekil olarak tanımlamak amacıyla biyometrik veri işlenmesini kural olarak yasaklıyor ve ancak sayılan şartlardan birinin varlığında mümkün kılıyor. Uzaktan kimlik tespitinde yüz eşleştirme ve canlılık kontrolü bu kapsamdadır. Verinin nerede işlendiği, ne kadar saklandığı ve kimin eriştiği teknik bir tercih değildir. Kimlik tespiti akışı müşteri kabulü sayfasında.

TruvaLI bunu nasıl karşılıyor?

Erişim ve kayıt. Kişisel veriye erişim yetkiye bağlıdır ve kimin eriştiği denetim izinde durur. Rol ve yetki tanımları, onay politikaları ve belgeli yetki devri ayrı ayrı kayıtlıdır. Denetim kaydı ayrı bir hedefe aktarılabilir, yani kurumun kendi günlük altyapısına akıtılabilir. Madde 32'nin (d) bendinin istediği düzenli ölçme bu kayıtlar üzerinden yapılabilir. Ayrıntı maker-checker, yetki ve denetim izi sayfasında.

Kurulum seçeneği bir tedbirdir. Kurum içi kurulumda yazılım kurumun kendi altyapısında çalışır, kişisel veri kurumun bilgi sistemlerinde kalır, anahtarlar kurumun kontrolündedir. Bulut ve özel bulut da seçenek olarak durur. Madde 25'in aradığı işleme araçlarının belirlendiği anda alınacak tedbir, kurulum modelinin seçimini de kapsıyor. Ayrıntı kurum içi kurulum sayfasında.

Biyometrik veri ayrı ele alınır. Kimlik doğrulama oturumunda toplanan artefaktlar ayrı ayrı kaydedilir: belge görüntüsü, çipten okunan veri, özçekim, canlılık videosu ve görüntülü görüşme kaydı. Her birinin ne zaman toplandığı, hangi kontrolde kullanıldığı ve ne kadar saklandığı ayrı ayrı yönetilebilir. Ayrıntı görüntülü müşteri görüşmesi sayfasında.

Veri minimizasyonu kural tarafında da geçerli. Kural motoru hangi alanların hangi kuralda kullanıldığını açıkça gösterir. Bir alanın hangi karara girdiği izlenebilir olduğunda, gereksiz alanın işlenip işlenmediği de görülebilir hâle gelir. Ayrıntı kural ve senaryo motoru sayfasında.

Aklama tarafındaki AB çerçevesi AMLA ve AB düzenlemeleri, Türkiye karşılığı KVKK sayfasında.

Kaynak

(AB) 2016/679 sayılı Genel Veri Koruma Tüzüğü, madde 9, 25 ve 32.

Bu sayfa hukuki görüş değildir. Kurumun kendi yükümlülükleri kendi hukuk birimi tarafından değerlendirilir.

Sık sorulan sorular

GDPR risk analizinde hangi maddeleriyle uygulanıyor?
Tasarımdan itibaren korumayı düzenleyen madde 25, işleme güvenliğini sayan madde 32 ve biyometrik veriyi özel kategoride tutan madde 9.
Madde 32 hangi tedbirleri adıyla sayıyor?
Takma adlaştırma ve şifreleme; sistem ve hizmetlerin gizliliğini, bütünlüğünü, erişilebilirliğini ve dayanıklılığını sağlama yeteneği; olay hâlinde erişimi zamanında geri yükleyebilme yeteneği; ve tedbirlerin etkinliğini düzenli test etme, değerlendirme ve ölçme süreci.
Tedbiri almak yeterli mi?
Yeterli değil. Madde 32'nin (d) bendi tedbirlerin etkinliğinin düzenli olarak test edilmesini, değerlendirilmesini ve ölçülmesini istiyor.
Yüz eşleştirme GDPR kapsamında özel kategori mi?
Evet. Madde 9, bir gerçek kişiyi tekil olarak tanımlamak amacıyla biyometrik veri işlenmesini kural olarak yasaklar ve ancak sayılan şartlardan birinin varlığında mümkün kılar.
Kurulum modeli bir tedbir sayılır mı?
Madde 25 işleme araçlarının belirlendiği anda tedbir alınmasını istiyor; kurulum modelinin seçimi bu kapsamdadır. Kurum içi kurulumda veri kurumun bilgi sistemlerinde kalır ve anahtarlar kurumun kontrolündedir.
Tedbirlerin etkinliğini nasıl ölçüyoruz?
Erişim, karar ve onay kayıtları üzerinden. Denetim kaydı ayrı bir hedefe aktarılabildiği için kurumun kendi günlük altyapısında da ölçülebilir.
Kimlik doğrulama verileri nasıl saklanıyor?
Belge görüntüsü, çipten okunan veri, özçekim, canlılık videosu ve görüşme kaydı ayrı ayrı kaydedilir; her birinin toplanma zamanı, kullanıldığı kontrol ve saklama süresi ayrı yönetilir.
Veri minimizasyonu kurallarda nasıl uygulanıyor?
Kural motoru hangi alanın hangi kuralda kullanıldığını gösterir; bir alanın hangi karara girdiği izlenebilir olduğunda gereksiz alanın işlenip işlenmediği görülebilir.

İlgili yazılar