KVKK uyumu, bir defaya mahsus hazırlanan metinlerden ibaret değildir. Süreç, veri işleme faaliyetlerinin tespiti ile başlar ve organizasyon değiştikçe güncellenmesi gereken bir döngü hâline gelir.
1. Veri Envanterinin Çıkarılması
Uyum çalışmasının temeli, şirketin hangi kişisel veriyi, hangi amaçla, hangi hukuki sebebe dayanarak işlediğinin ve ne kadar süreyle sakladığının tespit edilmesidir. Envanter çıkarılmadan hazırlanan aydınlatma metinleri, fiilî durumu yansıtmadığı için koruma sağlamaz.
2. Hukuki Sebebin Belirlenmesi
Her işleme faaliyeti için Kanun'un 5. maddesindeki şartlardan birine dayanılması gerekir. Açık rıza, sıralamada ilk başvurulacak sebep değil; diğer şartların bulunmadığı hâllerde gündeme gelen bir seçenektir. Bir hizmetin sunulması açık rıza şartına bağlanamaz.
3. Belge ve Politika Seti
- Aydınlatma metinleri (çalışan, müşteri, ziyaretçi, aday gibi her veri sahibi grubu için ayrı)
- Açık rıza beyanları — yalnızca gerekli olduğu hâllerde
- Kişisel veri saklama ve imha politikası ile periyodik imha takvimi
- Veri sorumlusu ile veri işleyen arasındaki sözleşmeler
- İlgili kişi başvurularının yanıtlanmasına ilişkin iç prosedür
4. VERBİS Kaydı
Kurul tarafından belirlenen ölçütleri karşılayan veri sorumlularının VERBİS'e kaydolması zorunludur. Kayıt, envanterin özet hâlinin sisteme işlenmesi anlamına gelir ve envanterde değişiklik oldukça güncellenmelidir.
5. Veri İhlali Müdahale Planı
İhlal hâlinde veri sorumlusu, öğrendiği tarihten itibaren gecikmeksizin ve en geç yetmiş iki saat içinde Kurul'a bildirimde bulunur. Bu sürenin kısalığı nedeniyle, ihlal anında kimin hangi adımı atacağını gösteren yazılı bir müdahale planının önceden hazırlanması gerekir.
İlgili kişilere yapılacak bildirim ise makul olan en kısa sürede ve anlaşılır bir dille gerçekleştirilir.