KVKK: finansal suç analizinde kişisel verinin korunması
6698 sayılı Kişisel Verilerin Korunması Kanunu, finansal suç ve risk analizinde kullanılan verinin nasıl korunacağını doğrudan düzenliyor. İki nokta belirleyici: biyometrik veri özel nitelikli kişisel veri sayılıyor ve yurt dışına aktarım yeterlilik kararına bağlı. TruvaLI kurum içi kurulumu destekler.
6698 sayılı Kişisel Verilerin Korunması Kanunu, kişisel verinin işlenmesine ilişkin usul ve esasları düzenler. Finansal suç ve risk analizi bakımından iki hükmü doğrudan belirleyicidir: biyometrik veri özel nitelikli kişisel veri sayılır ve yurt dışına aktarım yeterlilik kararına bağlanmıştır.
Veri güvenliği yükümlülüğü ne istiyor?
Kanun'un 12 nci maddesi veri sorumlusuna üç amaç için gerekli her türlü teknik ve idari tedbiri alma zorunluluğu getiriyor: kişisel verilerin hukuka aykırı olarak işlenmesini önlemek, kişisel verilere hukuka aykırı olarak erişilmesini önlemek ve kişisel verilerin muhafazasını sağlamak.
Aynı maddenin ikinci fıkrası bir yazılım tedarikçisi ilişkisi için doğrudan sonuç doğuruyor: kişisel verilerin veri sorumlusu adına başka bir gerçek veya tüzel kişi tarafından işlenmesi hâlinde, tedbirlerin alınması hususunda müşterek sorumluluk var.
Üçüncü fıkra veri sorumlusuna kendi kurumunda gerekli denetimleri yapma veya yaptırma zorunluluğu getiriyor. Beşinci fıkra, işlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi hâlinde durumun en kısa sürede ilgilisine ve Kurul'a bildirilmesini istiyor.
Biyometrik veri neden ayrı ele alınıyor?
Kanun'un 6 ncı maddesi biyometrik ve genetik verileri özel nitelikli kişisel veri sayıyor ve özel nitelikli kişisel verilerin işlenmesini kural olarak yasaklıyor; işleme ancak sayılan şartlardan birinin varlığında mümkün.
Bunun uzaktan kimlik tespiti yapan her kurum için doğrudan bir sonucu var: yüz eşleştirme ve canlılık kontrolü biyometrik veri işlemektir. Verinin nerede işlendiği, ne kadar saklandığı ve kimin eriştiği teknik bir tercih değil, kanuni bir konudur. Kimlik tespiti akışı müşteri kabulü sayfasında anlatılıyor.
Veriyi yurt dışına aktarabilir miyiz?
Kanun'un 9 uncu maddesi 2 Mart 2024 tarihli 7499 sayılı Kanun'la değiştirildi. Yeni hâline göre kişisel veriler, 5 ve 6 ncı maddelerdeki şartlardan birinin varlığı ve aktarımın yapılacağı ülke, ülke içindeki sektörler veya uluslararası kuruluşlar hakkında yeterlilik kararı bulunması hâlinde yurt dışına aktarılabilir.
Yeterlilik kararı Kurul tarafından veriliyor, Resmî Gazete'de yayımlanıyor ve en geç dört yılda bir değerlendiriliyor. Bu, bulut tabanlı bir çözümün veriyi nerede tuttuğunu hukuki bir soru hâline getiriyor.
| Konu | Kanundaki dayanak | Pratik sonuç |
|---|---|---|
| Teknik ve idari tedbir | Madde 12/1 | Erişim, işleme ve muhafaza ayrı ayrı korunmalı |
| Tedarikçi sorumluluğu | Madde 12/2 | Yazılım sağlayıcı ile müşterek sorumluluk |
| Denetim yükümlülüğü | Madde 12/3 | Kurum kendi denetimini yapmalı veya yaptırmalı |
| İhlal bildirimi | Madde 12/5 | İlgilisine ve Kurul'a en kısa sürede bildirim |
| Biyometrik veri | Madde 6 | Özel nitelikli, işleme kural olarak yasak |
| Yurt dışına aktarım | Madde 9 (7499 ile değişik) | Yeterlilik kararı şartı |
TruvaLI bunu nasıl karşılıyor?
Veri kurumda kalır. Kurum içi kurulumda yazılım kurumun kendi altyapısında çalışır, kişisel veri kurumun bilgi sistemlerinde kalır, anahtarlar ve denetim izi kurumun kontrolündedir. Yurt dışına aktarım sorusu, aktarım olmadığında sorulmuyor. Bulut ve özel bulut da seçenek olarak durur; hangisinin seçileceği kurumun kendi değerlendirmesidir. Ayrıntı kurum içi kurulum sayfasında.
Erişim yetkiye bağlı, erişim de kayıtlı. Kişisel veriye kimin eriştiği denetim izinde durur. Rol ve yetki tanımları, onay politikaları ve yetki devri ayrı ayrı kayıtlıdır. Kanun'un aradığı gerekli denetimleri yapmak veya yaptırmak yükümlülüğü bu kayıtlar üzerinden yerine getirilebilir. Denetim kaydı ayrı bir hedefe de aktarılabilir. Ayrıntı maker-checker, yetki ve denetim izi sayfasında.
Biyometrik veri ayrı ele alınır. Kimlik doğrulama oturumunda toplanan artefaktlar ayrı ayrı kaydedilir: belge görüntüsü, çipten okunan veri, özçekim, canlılık videosu ve görüntülü görüşme kaydı. Her birinin ne zaman toplandığı, hangi kontrolde kullanıldığı ve ne kadar saklandığı ayrı ayrı yönetilebilir. Ayrıntı görüntülü müşteri görüşmesi sayfasında.
Çalışan verisinin işlenmesi ayrı bir hukuki dayanak kurar; çalışan taraması sayfası bu ayrımı ele alıyor. Avrupa Birliği tarafı GDPR sayfasında.
Kaynak
6698 sayılı Kişisel Verilerin Korunması Kanunu, madde 6, 9 ve 12. Madde 9, 2/3/2024 tarihli 7499 sayılı Kanun'un 34 üncü maddesiyle değiştirilmiştir.
Bu sayfa hukuki görüş değildir. Kurumun kendi yükümlülükleri kendi hukuk birimi tarafından değerlendirilir.
Sık sorulan sorular
- KVKK finansal suç analizini nasıl etkiliyor?
- 6698 sayılı Kanun analizde kullanılan kişisel verinin korunmasını düzenler. Biyometrik verinin özel nitelikli sayılması ve yurt dışına aktarımın yeterlilik kararına bağlanması iki belirleyici noktadır.
- Yazılım tedarikçisi de sorumlu mu?
- Evet. Kanun'un 12 nci maddesinin ikinci fıkrası, verinin veri sorumlusu adına başkası tarafından işlenmesi hâlinde tedbirlerin alınmasında müşterek sorumluluk öngörüyor.
- Yüz eşleştirme ve canlılık kontrolü biyometrik veri işleme mi?
- Evet. Kanun'un 6 ncı maddesi biyometrik veriyi özel nitelikli sayar ve işlenmesini kural olarak yasaklar; işleme ancak sayılan şartlardan birinin varlığında mümkündür.
- Veriyi yurt dışına aktarabilir miyiz?
- Madde 9 uyarınca, 5 ve 6 ncı maddelerdeki şartlardan birinin varlığı ve aktarımın yapılacağı ülke, sektör veya uluslararası kuruluş hakkında yeterlilik kararı bulunması hâlinde aktarılabilir.
- Yeterlilik kararını kim veriyor?
- Kurul veriyor, karar Resmî Gazete'de yayımlanıyor ve en geç dört yılda bir değerlendiriliyor.
- Veri ihlalinde ne yapılması gerekiyor?
- Kanun'un 12 nci maddesinin beşinci fıkrası, verinin kanuni olmayan yollarla elde edilmesi hâlinde durumun en kısa sürede ilgilisine ve Kurul'a bildirilmesini istiyor.
- Kişisel veriye kimin eriştiğini görebilir miyiz?
- Evet. Erişim denetim izinde durur; rol ve yetki tanımları, onay politikaları ve yetki devri ayrı ayrı kayıtlıdır ve kayıt ayrı bir hedefe aktarılabilir.
- Kimlik doğrulamada toplanan veriler nasıl yönetiliyor?
- Belge görüntüsü, çipten okunan veri, özçekim, canlılık videosu ve görüşme kaydı ayrı ayrı kaydedilir; her birinin toplanma zamanı, kullanıldığı kontrol ve saklama süresi ayrı yönetilebilir.