KVKK ve güvenlik

Hukuk bürosunda KVKK uyumu

· 8 dakika okuma

Hukuk büroları, işleri gereği yoğun miktarda kişisel veri işler: müvekkil kimlik bilgileri, karşı taraf verileri, sağlık raporları, banka hareketleri, ceza dosyalarındaki özel nitelikli veriler. Bu nedenle KVKK uyumu, büro için bir formalite değil işin doğal parçasıdır.

Bu yazı avukatın KVKK karşısındaki konumunu ve bulut tabanlı bir büro yazılımı kullanırken dikkat edilmesi gereken noktaları özetliyor. Genel bilgilendirme amaçlıdır; büronuza özgü bir uyum programı için ayrıca değerlendirme yapılmalıdır.

Avukat hangi sıfatla hareket eder?

Bu sorunun cevabı, yükümlülüklerin tamamını belirlediği için ilk netleştirilmesi gereken konudur ve iki ayrı ilişki vardır.

Müvekkiline ait verileri kendi belirlediği amaç ve araçlarla işlediği ölçüde avukat veri sorumlusudur. Kullandığı büro yazılımının sağlayıcısı ise, bu verileri avukat adına ve onun talimatıyla barındırdığı için veri işleyen konumundadır.

Bu ayrımın pratik sonucu şudur: uyum yükümlülüğü sağlayıcıya devredilemez. Sağlayıcı teknik tedbirleri sağlar, ancak aydınlatma, hukuki sebep ve saklama süresi kararları büroya aittir.

Hukuki sebep ve aydınlatma

Müvekkil verilerinin işlenmesi çoğunlukla vekâlet sözleşmesinin kurulması ve ifasına dayanır; bazı hâllerde hukuki yükümlülük ve meşru menfaat de devreye girer. Her veri işleme faaliyeti için açık rıza aranmaz — aksine, sözleşmeye dayanan bir işlemede rıza istemek hatalıdır.

Karşı taraf ve üçüncü kişilere ait veriler bakımından durum farklıdır; bunlar genellikle bir hakkın tesisi, kullanılması veya korunması kapsamında işlenir.

Aydınlatma yükümlülüğü, verinin elde edildiği sırada yerine getirilir. Pratikte bunun en sağlam yolu, vekâletname sürecine eklenen bir aydınlatma metni ve büro internet sitesinde yayımlanan bir aydınlatma metnidir.

Bulut yazılım kullanmak uyumu bozar mı?

Hayır — koşullar sağlandığında bulut kullanımı kendiliğinden bir aykırılık oluşturmaz. Aksine, düzgün yapılandırılmış bir bulut sistem, ofisteki bir bilgisayarda tutulan dosyalardan daha güvenli olabilir: yedekleme, erişim kaydı ve şifreleme varsayılan olarak çalışır.

Değerlendirmeniz gereken noktalar şunlardır:

  • Sağlayıcıyla aranızda veri işleyen ilişkisini düzenleyen yazılı bir sözleşme var mı?
  • Veriler hangi ülkede işleniyor; yurt dışına aktarım varsa hangi şarta dayanıyor?
  • Sağlayıcı personelinin verilere erişimi nasıl sınırlanmış ve kayıt altına alınmış?
  • Yapay zeka özellikleri kullanılıyorsa girdiler model eğitiminde kullanılıyor mu?
  • Abonelik sona erdiğinde veriler nasıl dışa aktarılıyor ve ne zaman siliniyor?

Teknik ve idari tedbirler

KVKK, veri güvenliği için "uygun güvenlik düzeyi" sağlanmasını ister. Bir hukuk bürosu için bunun asgari karşılığı aşağıdaki gibi okunabilir.

Teknik

  • İki faktörlü doğrulama (TOTP) veya passkey/WebAuthn ile giriş
  • Aktif oturumların görüntülenebilmesi ve uzaktan sonlandırılabilmesi
  • Aktarımda ve saklamada şifreleme
  • Dosya bazlı erişim kontrolü (ACL)
  • Denetim kaydı: kim, ne zaman, hangi kaydı görüntüledi veya değiştirdi

İdari

  • Rol ve izin matrisi; stajyer, sekreter ve avukat yetkilerinin ayrılması
  • İşten ayrılan personelin erişiminin aynı gün kapatılması
  • Saklama ve imha politikası; süresi dolan verinin silinmesi
  • Veri ihlali durumunda izlenecek iç prosedür

Saklama süresi ve imha

Veriler, işleme amacının gerektirdiği süreyi aşarak saklanamaz. Hukuk bürolarında bu süre çoğu zaman mevzuattaki zamanaşımı ve saklama yükümlülükleriyle belirlenir; dosya kapandığı gün silme yapılmaz.

Uygulamada işleyen yöntem, kapanmış dosyalar için bir saklama süresi tanımlamak ve süresi dolanları periyodik olarak gözden geçirip imha etmektir. Bu gözden geçirmenin kaydını tutmak, hesap verebilirlik ilkesi açısından önemlidir.

Lykos tarafında ne var?

Lykos, verileri çok kiracılı (multi-tenant) mimaride her büro için izole tutar. İki faktörlü doğrulama, passkey/WebAuthn, oturum yönetimi, rol ve izin matrisi, dosya bazlı erişim kontrolü ve denetim kaydı standart olarak bulunur.

Yapay zeka özelliklerinde girdiler yalnızca ilgili çıktının üretilmesi amacıyla işlenir; model eğitiminde kullanılmaz. Ayrıntılar gizlilik politikasında ve güvenlik modülü sayfasında yer alır.

Sık sorulan sorular

Avukat KVKK kapsamında veri sorumlusu mudur?

Müvekkiline ait verileri kendi belirlediği amaç ve araçlarla işlediği ölçüde evet. Kullandığı büro yazılımının sağlayıcısı ise veri işleyen sıfatıyla hareket eder.

Müvekkilden KVKK için açık rıza almalı mıyım?

Çoğu durumda hayır. Vekâlet ilişkisi kapsamındaki veri işleme, sözleşmenin kurulması ve ifası hukuki sebebine dayanır; bu hâlde açık rıza istemek hatalıdır. Rıza yalnızca başka bir hukuki sebebin bulunmadığı işlemeler için gerekir.

VERBİS'e kayıt olmam gerekir mi?

Kayıt yükümlülüğü, çalışan sayısı ve yıllık mali bilanço gibi ölçütlere ve Kurul kararlarındaki istisnalara göre değişir. Büronuzun durumunu güncel mevzuat ve Kurul kararları çerçevesinde ayrıca değerlendirmeniz gerekir.

Bu yazı hukuki görüş müdür?

Hayır. Genel bilgilendirme amaçlıdır ve somut olaya uygulanacak bir mütalaa yerine geçmez.


İlgili sayfalar

Kendi dosyalarınızla görelim.

UYAP evrak paketinizi birlikte yükleyelim, sonucu aynı oturumda görün.

Demo Talep Et