Ana içeriğe geç

Elektronik

Elektronik Haberleşme Sektöründe Kişisel Verilerin İşlenmesi ve Gizliliğin Korunmasına İlişkin Yönetmelik

BTK'nın sektörel yönetmeliği; işletmecilerin trafik ve konum verisi işleme, açık rıza, katma değerli hizmetler, güvenlik tedbirleri ve ihlal bildirimi konularında uyacağı usul ve esasları belirliyor ve 6698 sayılı Kanun'un yanında özel bir çerçeve kuruyor.

Elektronik Haberleşme · 5809 · BTK · Yönetmelik · Trafik/Konum Verisi


Künye

NiteliğiDetay
Belge TürüYönetmelik (BTK)
Resmî Gazete4 Aralık 2020 · Sayı 31324
Yürürlük4 Haziran 2021 (yayımdan 6 ay sonra)
Dayanak5809 s. Elektronik Haberleşme Kanunu; 6698 s. KVKK ile bütünlük
Yetkili KurumBilgi Teknolojileri ve İletişim Kurumu (BTK)
KapsamElektronik haberleşme hizmeti sunan işletmeciler ve abonelere/kullanıcılara ait kişisel veriler, trafik ve konum verileri
Kaynakresmigazete.gov.tr/eskiler/2020/12/20201204-13.htm

İçindekiler

  1. [Öne Çıkan Başlıklar]
  2. [Ne Değişiyor?]
  3. [Risk Analizi]
  4. [Düzenleyicinin İşaret Ettiği Yaklaşım]
  5. Veri Sorumlularının / Yükümlülerin Yapması Gerekenler
  6. [Mobildev Ürünleriyle Gereklilikleri Karşılamak]
  7. Yaptırım, Dayanak ve Takvim
  8. [Savunulabilir Bir Uyum Süreci Kurmak]
  9. [Mevzuata İlişkin Sık Sorulan Sorular]

1. Öne Çıkan Başlıklar

  • Yönetmelik, elektronik haberleşme işletmecilerinin hizmet sunumu kapsamında elde ettiği kişisel veriler, trafik verisi ve konum verisi bakımından özel usul ve esaslar getirir; 6698 sayılı Kanun'un genel çerçevesiyle birlikte uygulanır.
  • Kişisel verilerin hukuka ve dürüstlük kurallarına uygun, belirli-açık-meşru amaçlarla, doğru ve güncel biçimde ve amaçla sınırlı olarak işlenmesi ilkeleri benimsenir.
  • Trafik ve konum verilerinin işlenmesi kural olarak abonenin/kullanıcının açık rızasına bağlıdır; katma değerli elektronik haberleşme hizmetleri için rıza ayrıca ve bilgilendirmeye dayalı alınmalıdır.
  • İşletmeciler; verilerin güvenliğini sağlamak üzere teknik ve idari tedbirler almak, kişisel veri ihlallerini BTK'ya ve gerektiğinde ilgili kişilere bildirmekle yükümlüdür.
  • Abonelere; işlenen veriler, işleme amaçları, süreleri ve hakları konusunda şeffaf bilgilendirme yapılması ve rızanın kolayca geri alınabilmesi öngörülür.

2. Ne Değişiyor?

Yönetmelik, elektronik haberleşme sektörüne özgü riskleri (kimin kiminle, ne zaman, nereden haberleştiği bilgisini içeren trafik ve konum verileri) merkeze alarak 6698 sayılı Kanun'un üzerine sektörel bir katman ekler. Bu veriler yüksek hassasiyet taşıdığından işleme koşulları daha sıkıdır.

İşletmeciler için pratik sonuç; abone rızası olmadan trafik/konum verisinin pazarlama veya katma değerli hizmet amacıyla kullanılamamasıdır. Rıza; belirli, bilgilendirmeye dayalı ve özgür iradeyle verilmeli, hizmetin ön koşulu hâline getirilmemeli ve dilendiğinde geri alınabilmelidir.

Veri güvenliği ve ihlal yönetimi yönünden işletmecilere somut yükümlülükler getirilir: erişim kontrolü, kayıt tutma, tedbir alma ve ihlal hâlinde bildirim. Bu, KVKK'nın 12. maddesindeki güvenlik yükümlülüğünün sektörel biçimde somutlaştırılmasıdır.


3. Risk Analizi

Trafik ve konum verilerinin rızasız veya amaç dışı işlenmesi, hem BTK'nın idari yaptırımlarını hem de 6698 sayılı Kanun kapsamında Kişisel Verileri Koruma Kurulu incelemelerini tetikleyebilir. Sektörün veri hacmi ve hassasiyeti göz önüne alındığında etki alanı geniştir.

Yetersiz güvenlik tedbiri ve gecikmiş/eksik ihlal bildirimi, yaptırımın yanı sıra abone güveninde ciddi kayıp doğurur. Konum verisi gibi veriler kötüye kullanıldığında bireylerin güvenliğini de etkileyebilir.

Katma değerli hizmet ve pazarlama akışlarında rıza mimarisinin İYS ve KVKK ile uyumlu kurulmaması; ticari elektronik ileti mevzuatı ile çakışan bir uyumsuzluk yığını yaratır.


4. Düzenleyicinin İşaret Ettiği Yaklaşım

Düzenleyici, verinin türüne göre kademeli bir koruma benimser: trafik ve konum verileri için açık rıza ve amaçla sınırlılık; hizmetin sunumu için zorunlu olan veriler için ise sözleşmenin ifası temelinde işleme.

  • Amaçla sınırlılık: Veriler yalnızca hizmetin sunumu ve rıza verilen katma değerli hizmetler için işlenir; süre sonunda silinir veya anonim hâle getirilir.
  • Açık rıza ve geri alınabilirlik: Katma değerli hizmet ve pazarlama için ayrı, bilgilendirmeye dayalı rıza alınır ve kolayca geri çekilebilir.
  • Güvenlik: Erişim yetkilendirmesi, kayıt (log), şifreleme ve düzenli kontrol gibi teknik/idari tedbirler uygulanır.
  • Şeffaflık ve ihlal bildirimi: Aboneler bilgilendirilir; ihlarlar BTK'ya ve gereken hâllerde ilgili kişilere bildirilir.

5. Veri Sorumlularının / Yükümlülerin Yapması Gerekenler

Veri envanteri ve sınıflandırma

İşlenen abone verileri, trafik ve konum verileri ayrı ayrı envantere alınmalı; her veri kategorisi için işleme amacı, hukuki dayanak ve saklama süresi tanımlanmalıdır.

Rıza mimarisi

Katma değerli hizmet ve pazarlama için açık rıza akışları; hizmetin sunumu için zorunlu işlemelerden ayrı, seçenekli ve geri alınabilir biçimde kurulmalı, İYS ve KVKK ile uyumlandırılmalıdır.

Güvenlik tedbirleri

Erişim kontrolü, kayıt/log yönetimi, şifreleme, sızma testleri ve yetki matrisleri uygulanmalı; tedarikçi ve entegratörlerle veri işleme sözleşmeleri yapılmalıdır.

İhlal müdahale planı

İhlal tespiti, değerlendirme, BTK ve ilgili kişilere bildirim adımlarını içeren bir müdahale planı hazırlanmalı ve tatbik edilmelidir.

Şeffaflık ve haklar

Aboneler işlenen veriler, süreler ve hakları konusunda bilgilendirilmeli; başvuru ve rıza geri alma kanalları erişilebilir biçimde sunulmalıdır.


6. Mobildev Ürünleriyle Gereklilikleri Karşılamak

Mobildev'in doğrulama, mesajlaşma ve izin yönetimi çözümleri; işletmecilerin katma değerli hizmet ve pazarlama akışlarını rıza temelli, izlenebilir ve güvenli biçimde kurmasına yardımcı olur. Özellikle abone rızasının ayrık ve geri alınabilir toplanması ile güvenli kimlik doğrulaması, yönetmeliğin öngördüğü kontrollerle doğrudan örtüşür.

GereklilikMobildev karşılığı
Katma değerli hizmet/pazarlama için ayrık, geri alınabilir açık rızaİYS Onay Yönetimi ile ayrı akışta toplanan, senkron ve geri çekilebilir onay/ret kayıtları
Güvenli kimlik/irade doğrulaması ve yetkisiz erişimin önlenmesiWentro Verify ile OTP/QR/passkey tabanlı güçlü doğrulama
Abone bilgilendirme ve şeffaf iletişimSMS/OTP şablonları ve Sonar ile amaç/süre/hak bilgilerini içeren bildirimler
İşleme ve onay olaylarının ispat edilebilir kaydı (m.12)Doğrulama ve onay olaylarının zaman damgalı, kanallı loglanması
Rızanın kolay geri alınması / tercih yönetimiİYS üzerinden ret işleme ve tercih/izin yönetimi

Önemli not: Bu çözümler teknik ve operasyonel kontrollerin kurulmasına katkı sağlar; ancak tek başına bir uyum garantisi değildir. Uyum; doğru süreç tasarımı, metinler, kayıt politikası ve hukuki değerlendirmenin bütününü gerektirir.


7. Yaptırım, Dayanak ve Takvim

Yönetmelik 5809 sayılı Elektronik Haberleşme Kanunu'na dayanır ve uygulamasında BTK yetkilidir; aykırılık hâlinde BTK'nın idari yaptırımları gündeme gelebilir. Ayrıca kişisel veri boyutuyla 6698 sayılı Kanun kapsamında Kişisel Verileri Koruma Kurulu'nun yaptırımları da uygulanabilir.

Yönetmelik 4 Aralık 2020 tarihli, 31324 sayılı Resmî Gazete'de yayımlanmış ve 4 Haziran 2021'de yürürlüğe girmiştir; yükümlülükler hâlihazırda geçerlidir. İşletmecilerin süreçlerini bu çerçeveye göre güncel tutması beklenir.

İhlal bildirimi yükümlülükleri özellikle önemlidir: ihlalin niteliğine göre BTK'ya ve gerektiğinde ilgili kişilere zamanında bildirim yapılmaması başlı başına bir uyumsuzluk kaynağıdır.


8. Savunulabilir Bir Uyum Süreci Kurmak

Savunulabilir bir uyum için işletmeciler; veri kategorilerini ve işleme dayanaklarını haritalamalı, rıza akışlarını ayrıştırıp İYS/KVKK ile uyumlamalı, güvenlik tedbirlerini belgelemeli ve düzenli olarak test etmelidir.

İhlal müdahale planı yazılı hâle getirilmeli, sorumlular ve süreler belirlenmeli; aydınlatma, rıza ve ihlal kayıtları zaman damgalı biçimde saklanmalıdır. Bu belgeleme, hem BTK hem KVKK incelemelerinde gösterilebilir uyumun temelidir.


9. Mevzuata İlişkin Sık Sorulan Sorular

Bu Yönetmelik ne zaman yürürlüğe girdi?
4 Aralık 2020 tarihli, 31324 sayılı Resmî Gazete'de yayımlandı ve 4 Haziran 2021'de yürürlüğe girdi.

Kimler kapsamdadır?
Elektronik haberleşme hizmeti sunan işletmeciler ile bunların abone ve kullanıcılarına ait kişisel veriler, trafik ve konum verileri kapsamdadır.

Trafik verisi ve konum verisi nedir?
Trafik verisi; haberleşmenin iletimi/faturalandırılması için işlenen verilerdir. Konum verisi; kullanıcının/uç cihazın coğrafi konumunu gösteren verilerdir. Her ikisi de yüksek hassasiyet taşır.

Konum verisini pazarlama için kullanabilir miyiz?
Yalnızca abonenin/kullanıcının ayrı ve bilgilendirmeye dayalı açık rızasıyla ve katma değerli hizmet kapsamında; rıza geri alınabilir olmalı ve hizmetin ön koşulu yapılmamalıdır.

Bu Yönetmelik 6698 sayılı Kanun'un yerine mi geçer?
Hayır. 6698 sayılı Kanun'un genel çerçevesiyle birlikte, sektöre özgü ek ve daha ayrıntılı bir düzenleme olarak uygulanır.

İhlal olduğunda ne yapılmalı?
İhlal değerlendirilmeli, uygun süre içinde BTK'ya ve gereken hâllerde ilgili kişilere bildirim yapılmalı, düzeltici tedbirler alınmalı ve kayıt tutulmalıdır.

Veriler ne kadar saklanır?
Veriler amaçla sınırlı süre boyunca saklanır; amaç ortadan kalktığında silinir veya anonim hâle getirilir. Süreler işleme amacına ve ilgili mevzuata göre belirlenir.

Hangi güvenlik tedbirleri gerekir?
Erişim kontrolü, yetkilendirme, kayıt/log yönetimi, şifreleme, düzenli test ve tedarikçi sözleşmeleri gibi teknik ve idari tedbirler alınmalıdır.

Rıza nasıl geri alınır?
Aboneye kolay, ücretsiz ve erişilebilir bir geri alma kanalı sunulmalı; ret talepleri gecikmeden işleme alınmalıdır.

Mobildev ürünleri bu yükümlülükleri nasıl destekler?
İYS Onay Yönetimi rızayı ayrık ve geri alınabilir toplar; Wentro Verify güvenli doğrulama sağlar; SMS/OTP ve Sonar şeffaf bilgilendirme sunar; olaylar zaman damgalı loglanır. Çözümler uyuma katkı sağlar; bütünsel uyum süreç ve güvenlik tasarımını gerektirir.


Yasal uyarı: Bu içerik genel bilgilendirme amaçlıdır ve hukuki danışmanlık niteliği taşımaz. Bağlayıcı metin daima resmî kaynaktır. Kurumunuzun özel durumu için hukuk ve uyum uzmanlarınıza danışmanız önerilir. Anılan Mobildev ürünleri uyuma katkı sağlayan teknik/operasyonel kontroller sunar; tek başına mevzuata tam uyum garantisi vermez.

Kaynaklar: resmigazete.gov.tr/eskiler/2020/12/20201204-13.htm (S.31324) · BTK (tuketici.btk.gov.tr) · 5809 s. Kanun · 6698 s. Kanun