ELEKTRONİK HABERLEŞME SEKTÖRÜNDE KİŞİSEL VERİLERİN
İŞLENMESİ VE GİZLİLİĞİN KORUNMASINA
İLİŞKİN YÖNETMELİK
BİRİNCİ BÖLÜM
Amaç, Kapsam, Dayanak ve Tanımlar
Amaç
MADDE 1 – (1) Bu Yönetmeliğin amacı, özel hayatın gizliliği ile kişi temel hak ve özgürlüklerinin korunmasını teminen elektronik haberleşme sektöründe kişisel verilerin işlenmesi ve gizliliğin korunmasına yönelik usul ve esasları belirlemektir.
Kapsam
MADDE 2 – (1) Bu Yönetmelik, elektronik haberleşme sektöründe faaliyet gösteren işletmecilerin tüzel kişi abonelikleri dâhil elektronik haberleşme hizmeti sunulması kapsamında elde ettikleri veriler bakımından uyacakları usul ve esasları kapsar.
Dayanak
MADDE 3 – (1) Bu Yönetmelik, 5/11/2008 tarihli ve 5809 sayılı Elektronik Haberleşme Kanununun 4, 6, 12, 49, 51 ve 60 ıncı maddelerine dayanılarak hazırlanmıştır.
Tanımlar ve kısaltmalar
MADDE 4 – (1) Bu Yönetmelikte geçen;
ç) İşlem kaydı: Kişisel verilere ve ilişkili diğer sistemlere erişen kişiler tarafından yapılan işlemin, işlemin gerçekleştiği tarihten sonra tanımlanabilmesini teminen tutulan ve asgari olarak işlem, işlemin detayı, işlemi yapan kişi, işlemin yapıldığı tarih ve zaman ile işlemi yapan kişinin bağlandığı nokta bilgilerini içeren elektronik kayıtları,
ğ) Kişisel verilerin işlenmesi: Kişisel verilerin tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla elde edilmesi, kaydedilmesi, depolanması, muhafaza edilmesi, değiştirilmesi, yeniden düzenlenmesi, açıklanması, aktarılması, devralınması, elde edilebilir hâle getirilmesi, sınıflandırılması ya da kullanılmasının engellenmesi gibi veriler üzerinde gerçekleştirilen her türlü işlemi,
ı) Kullanıcı: Aboneliği olup olmamasına bakılmaksızın elektronik haberleşme hizmetlerinden yararlanan gerçek veya tüzel kişiyi,
ifade eder.
(2) Bu Yönetmelikte geçen ancak birinci fıkrada tanımlanmayan kavramlar ve kısaltmalar için ilgili mevzuatta yer alan tanımlar geçerlidir.
İKİNCİ BÖLÜM
İlkeler ve Uygulama Esasları
İlkeler
MADDE 5 – (1) Kişisel verilerin işlenmesinde aşağıdaki ilkelere uyulması zorunludur:
ç) İşlendikleri amaçla bağlantılı, sınırlı ve ölçülü olması.
(2) Milli güvenlik gerekçesiyle trafik ve konum verilerinin yurt dışına çıkarılmaması esastır.
Güvenlik
MADDE 6 – (1) İşletmeciler abonelerine/kullanıcılarına ait kişisel verilerin ve sundukları hizmetlerin güvenliğini sağlamak amacıyla Kanuna, 24/3/2016 tarihli ve 6698 sayılı Kişisel Verilerin Korunması Kanununa, ulusal ve uluslararası standartlara uygun olarak gerekli her türlü teknik ve idari tedbirleri alır. Bu güvenlik tedbirleri, teknolojik imkânlar göz önünde bulundurularak muhtemel riske uygun düzeyde alınır.
(2) Birinci fıkrada belirtilen tedbirler asgari olarak;
içerir.
(3) Kurum, gerekli gördüğü hâllerde alınan güvenlik tedbirlerine ilişkin işletmecilerden, bilgi ve belge isteyebilir, ayrıca idari yaptırım uygulama hakkı saklı kalmak kaydıyla söz konusu güvenlik tedbirlerinde değişiklik talep edebilir.
(4) İşletmeciler, kişisel verilere ve ilişkili diğer sistemlere yapılan erişimlere ilişkin işlem kayıtlarını iki yıl saklamakla yükümlüdür.
(5) İşletmeciler, yetkilendirdikleri taraflarca bu Yönetmelik hükümlerinin ihlal edilmesi de dâhil olmak üzere, sundukları hizmetler kapsamında elde ettikleri verilerin gizliliğinin, güvenliğinin, bütünlüğünün, erişilebilirliğinin ve amacı doğrultusunda kullanılmasının temininden sorumludur.
Riskin ve kişisel veri ihlalinin bildirilmesi
MADDE 7 – (1) İşletmeciler, şebekelerinin ve sundukları hizmetlerin güvenliğini tehdit eden belirli bir risk olması durumunda;
ilgili aboneleri/kullanıcıları en kısa sürede bilgilendirir.
(2) İşletmeciler, kişisel veri ihlali olması durumunda 6698 sayılı Kanun ve ilgili mevzuata uygun yöntemlerle Kuruma, Kişisel Verileri Koruma Kurumuna ve ilgili abonelere/kullanıcılara en kısa sürede bildirimde bulunur.
Açık rıza alma şartları
MADDE 8 – (1) İşletmeciler, aboneden/kullanıcıdan açık rıza alınmasını gerektiren durumlarda aşağıdaki şartları yerine getirir:
ç) İşletmecinin gerekli bilgilendirmeyi yapması sonrasında abonenin/kullanıcının “evet/onay/kabul” şeklindeki irade beyanı yazılı veya elektronik ortamda alınır. Söz konusu irade beyanı rıza alınan duruma özgü olmalıdır. Bu irade beyanı, bir sözleşmenin veya hizmetin kabulü ya da pazarlama amaçlı haberleşmelere onay verilmesi ve benzeri hukuki işlemlere yönelik irade beyanları ile birleştirilemez.
1) Aktarılacak verinin kapsamı,
2) Aktarılacak tarafın adı ve açık adresi,
3) Aktarma amacı ve süresi,
4) Üçüncü tarafın yurt dışında olması halinde verinin aktarılacağı ülkenin adı,
şeklindeki bilgiler verilerek ayrıca açık rıza alınır. Bu bilgilerde değişiklik olması halinde tekrar açık rıza alınır.
Trafik ve konum verilerine ilişkin aydınlatma yükümlülüğü
MADDE 9 – (1) 6698 sayılı Kanunun 10 uncu maddesi hükümleri saklı kalmak üzere, trafik ve konum verilerinin işlenebildiği hallerde işletmeciler, işlenebilecek trafik veya konum verisi türleri, işleme amacı ve süresi hakkında abonelere/kullanıcılara bilgi vermekle yükümlüdür.
ÜÇÜNCÜ BÖLÜM
Sağlanan İmkânlar
Numaranın gizlenmesi
MADDE 10 – (1) İşletmeci, arayan numaranın görünmesine imkân sağladığı durumlarda;
yükümlüdür.
(2) İşletmeci, yönlendirilmiş aramalar gibi bağlanılan numaranın görünmesine imkân sağladığı durumlarda, bağlanılan aboneye basit bir yöntemle ve ücretsiz olarak, bağlanılan numaranın arayan kullanıcıya gösterilmesini engelleme imkânı sağlamakla yükümlüdür.
(3) İşletmeci, birinci ve ikinci fıkralarda belirtilen imkânlar hakkında abonelerini/kullanıcılarını kısa mesaj, internet veya benzeri araçlarla bilgilendirmekle yükümlüdür.
(4) Arayan numaranın gizlenmesi imkânı, acil yardım çağrıları için geçerli değildir.
Otomatik çağrı yönlendirme
MADDE 11 – (1) İşletmeci, aboneye/kullanıcıya kendisine üçüncü kişilerden gelen otomatik yönlendirmeleri ücretsiz ve basit yöntemlerle durdurma imkânı tanır.
(2) İşletmeciler tarafından başka bir numaraya veya otomatik mesaj sistemine yapılan yönlendirmelerin ücretli olması hâlinde, abonenin/kullanıcının onayı alınır.
Ayrıntılı faturalarda gizlilik
MADDE 12 – (1) İşletmeciler, abonelerin talep etmeleri hâlinde kullanım detayında veya ayrıntılı faturada yer alan telefon numaralarının bazı rakamlarının gizlenmesini sağlar.
Abonenin/kullanıcının diğer hakları
MADDE 13 – (1) İşletmeciler, abonelerin/kullanıcıların verilerinin işlenmesine yönelik olarak, kısa mesaj, çağrı merkezi, internet ve benzeri yöntemlerle vermiş oldukları açık rızayı aynı yöntem ya da daha basit bir yöntem ile her zaman ücretsiz olarak geri almalarına imkân sağlar. Bu imkâna ilişkin bilgilendirme de açık rıza alınması sırasında yapılır.
(2) İşletmeciler tarafından her yılın üçüncü çeyreği içinde, mobil numara bilgisi bulunan abonelere/kullanıcılara asgari kısa mesajla, diğerlerine e-posta veya arama yöntemlerinden biri ile olmak üzere, daha önce alınan açık rızaları kapsamında verilerinin işlendiğine dair bilgilendirme yapılır. Aksi durumda daha önce verilen açık rızalar kapsamındaki veri işleme faaliyeti bilgilendirme yapılıncaya kadar durdurulur.
(3) İşletmeciler tarafından bu Yönetmelik kapsamında engelli tarifelerinden yararlanan abonelere/kullanıcılara yapılacak bilgilendirmeler, işitsel ve/veya görsel yöntemler kullanılarak Kurum düzenlemelerine uygun şekilde gerçekleştirilir.
(4) Aboneliğin sonlanması halinde, sona erme tarihi itibarıyla, abonenin aksi talebi olmaması halinde daha önce verilen tüm açık rızalar geri alınmış sayılır.
(5) Bu Yönetmelik kapsamındaki abonelere/kullanıcılara yapılacak tüm bilgilendirmeler, ücretsiz olarak gerçekleştirilir.
(6) Bu Yönetmelik kapsamındaki bilgilendirmeler, açık rıza, abone/kullanıcı talebi ve onayına ilişkin ispat sorumluluğu işletmeciye aittir.
(7) Açık rızanın geri alınması durumunda işletmeci açık rızaya dayalı olarak yapılan veri işleme faaliyetlerini derhal durdurur.
DÖRDÜNCÜ BÖLÜM
Çeşitli ve Son Hükümler
İdari para cezaları ve diğer yaptırımlar
MADDE 14 – (1) İşletmecilerin bu Yönetmelik ile belirlenen yükümlülükleri yerine getirmemeleri hâlinde 15/2/2014 tarihli ve 28914 sayılı Resmî Gazete’de yayımlanan Bilgi Teknolojileri ve İletişim Kurumu İdari Yaptırımlar Yönetmeliği hükümleri uygulanır.
Kurumun yetkisi
MADDE 15 – (1) Bu Yönetmeliğin uygulanması sırasında doğacak tereddütleri ve uygulamaya ilişkin aksaklıkları gidermeye ve uygulamayı yönlendirmeye, ilke ve standartları belirlemeye ve uygulama birliğini sağlamaya Kurum yetkilidir.
Yürürlükten kaldırılan yönetmelik
MADDE 16 – (1) 24/7/2012 tarihli ve 28363 sayılı Resmî Gazete’de yayımlanan Elektronik Haberleşme Sektöründe Kişisel Verilerin İşlenmesi ve Gizliliğinin Korunması Hakkında Yönetmelik yürürlükten kaldırılmıştır.
Atıflar
MADDE 17 – (1) Mevzuatta 24/7/2012 tarihli ve 28363 sayılı Resmî Gazete’de yayımlanan Elektronik Haberleşme Sektöründe Kişisel Verilerin İşlenmesi ve Gizliliğinin Korunması Hakkında Yönetmeliğe yapılan atıflar bu Yönetmeliğe yapılmış sayılır.
Mevcut rızaların durumu
GEÇİCİ MADDE 1 – (1) Bu Yönetmeliğin yürürlüğe girdiği tarihten önce hukuka uygun olarak alınmış rızalar geçerli sayılır.
(2) Bu Yönetmeliğin yürürlüğe girdiği tarihten önce rızaları alınarak verileri işlenen tarafların abonelikleri sona ermesine rağmen açık rızaları olmaksızın verilerinin işlenmeye devam etmesi durumunda bu işlem, ilgili mevzuatta yer alan yükümlülükler saklı kalmak kaydıyla, bu Yönetmeliğin yürürlüğe girdiği tarihi takip eden bir ay içinde durdurulur.
Yürürlük
MADDE 18 – (1) Bu Yönetmelik yayımı tarihinden altı ay sonra yürürlüğe girer.
Yürütme
MADDE 19 – (1) Bu Yönetmelik hükümlerini Bilgi Teknolojileri ve İletişim Kurulu Başkanı yürütür.https://www.resmigazete.gov.tr/eskiler/2020/12/20201204-13.htm
Gözde Güzin EROL Hukuk Bürosu olarak web sitemizi geliştirmek, kullanışlı, etkili ve güvenli hale getirmek amacıyla çerezler (cookie) kullanıyoruz. Sitemizde gezinmeye devam etmeniz halinde cihazınızdaki çerezlere erişebileceğimizi de kabul ediyorsunuz. Ayrıntılı bilgiye ve çerezleri engelleme yöntemlerine Çerez Politikası’dan ulaşabilirsiniz.
Kabul et ve Kapat