Standart nedir
ISO/IEC 27701, kişisel verinin korunmasına yönelik bir gizlilik bilgi yönetim sistemi tanımlar. Kendi başına bir yönetim sistemi standardı değildir; ISO/IEC 27001 üzerine eklenen bir uzantı olarak çalışır.
Bu yapısal fark en önemli noktası. 27701 belgesi almak için önce 27001 kurulmuş ve belgelendirilmiş olması gerekiyor; standardın kendisi 27001'in maddelerine ve Ek A kontrollerine atıfta bulunuyor ve üzerine kişisel veriye özgü şartlar ekliyor.
27001 sayfasında belirtilen ayrım burada netleşiyor: 27001 bilgi güvenliğinin tamamını kapsıyor ve kişisel veri bunun bir alt kümesi. 27701 o alt kümeye odaklanıyor ve genel bilgi güvenliği kontrollerinin kişisel veri bağlamında nasıl uygulanacağını tanımlıyor.
Sorumlu ve işleyen
27701'in kendine özgü yapısı, şartları iki role ayırmasından geliyor. Bir kuruluş aynı anda her iki rolde de bulunabiliyor ve her rol için farklı şartlar geçerli.
| Veri sorumlusu | Veri işleyen | |
|---|---|---|
| Tanımı | Verinin hangi amaçla ve nasıl işleneceğine karar veren taraf | Sorumlu adına ve onun talimatıyla işleyen taraf |
| Kargoda karşılığı | Kendi müşterilerinin verisini işlerken | Kurumsal bir müşterinin alıcı listesini işlerken |
| Ana yükümlülükler | Hukuki dayanak, aydınlatma, ilgili kişi haklarının karşılanması, saklama süresi | Talimata uygun işleme, alt işleyen kontrolü, ihlal bildirimi |
| Karar yetkisi | Var | Yok — talimat dışına çıkamaz |
İkinci satır, bir kargo şirketinin neden her iki rolde birden bulunduğunu gösteriyor. Kendi müşterisiyle ilişkisinde sorumlu; kurumsal bir müşterisinin gönderi listesini taşırken ise o verinin işleyeni. İki rol için farklı şartlar geçerli olduğundan, hangi veri setinde hangi rolde bulunulduğunun envanterde ayrı ayrı belirtilmesi gerekiyor.
Alt işleyen konusu özellikle kargo için belirleyici. Taşeron taşıyıcıya aktarılan alıcı bilgisi, bir alt işleyene veri aktarımı oluşturuyor; sözleşmede bunun yazılı olması ve alt işleyenin denetlenebilirliği şart.
Ek kontroller
27701, 27001'in Ek A kontrollerine ek olarak kişisel veriye özgü kontroller getiriyor ve bunları rollere göre ayırıyor.
| Alan | Beklenen | Kargodaki uygulama |
|---|---|---|
| İşleme amacı ve dayanağı | Her veri kategorisi için amaç ve hukuki dayanak yazılı | Alıcı telefonu neden tutuluyor, hangi dayanakla |
| Veri minimizasyonu | Amaç için gerekli olandan fazla veri toplanmaz | Teslimat için TC kimlik numarası gerekli mi |
| Saklama ve silme | Süre tanımlı, süre sonunda silme otomatik | Teslim edilmiş gönderinin alıcı verisi ne kadar saklanıyor |
| İlgili kişi hakları | Erişim, düzeltme, silme taleplerinin karşılanma süreci | Talep kanalı, süre, kayıt |
| Aktarım | Üçüncü taraf ve yurt dışı aktarım kontrollü | Taşeron ve acenteye aktarılan veri |
| İhlal bildirimi | Tespit, değerlendirme ve bildirim süresi tanımlı | Kim, ne kadar sürede, kime bildirir |
İkinci satır uygulamada en çok tartışılan. Veri minimizasyonu ilkesi, "ileride lazım olur" gerekçesiyle toplanan alanların kaldırılmasını gerektiriyor ve bu, çoğu kuruluşta mevcut form tasarımının gözden geçirilmesi anlamına geliyor.
Üçüncü satır ise en çok ihmal edileni. Saklama süresi tanımlanmış olsa bile silme işlemi otomatik değilse, süre dolduktan sonra veri sistemde kalmaya devam ediyor; doküman yönetimindeki güncel olmayan nüsha sorununun kişisel veri tarafındaki karşılığı bu.
KVKK ile ilişkisi
| ISO 27701 | 6698 sayılı KVKK | |
|---|---|---|
| Niteliği | Gönüllü standart | Zorunlu mevzuat |
| Kaynağı | Uluslararası standardizasyon | Türkiye Cumhuriyeti kanunu |
| Yaptırım | Belgenin askıya alınması veya iptali | İdari para cezası ve diğer yasal sonuçlar |
| Kapsam | Yönetim sistemi şartları | Hukuki yükümlülükler |
İkisi birbirinin yerine geçmiyor. 27701 belgeli olmak KVKK'ya uyumlu olmayı kanıtlamıyor, çünkü KVKK'nın bazı hükümleri standartta karşılığı olmayan hukuki yükümlülükler içeriyor — VERBİS kaydı gibi. Tersi de geçerli: KVKK'ya uyumlu bir kuruluş, standardın istediği yönetim sistemi yapısını kurmamış olabilir.
Buna karşılık örtüşme yüksek. 27701 kurmuş bir kuruluş, KVKK'nın istediği veri envanteri, işleme amacı kaydı, saklama süreleri ve ilgili kişi başvuru süreci gibi unsurları zaten üretmiş oluyor. Bu örtüşme, ikisini ayrı ayrı kurmak yerine tek bir yapı üzerine oturtmayı mantıklı kılıyor — aynı gerekçe ISO 28000 ile AEO ilişkisinde de geçerliydi.
Çözümlü örnek
Veri envanteri ve rol ayrımı
Bir kargo operasyonunda işlenen kişisel veri kategorileri, rol ve saklama süresine göre sınıflandırılıyor.
| Veri kategorisi | Rol | İşleme amacı | Saklama | Aktarım |
|---|---|---|---|---|
| Gönderici adı ve iletişim | Sorumlu | Sözleşmenin ifası | 10 yıl | — |
| Alıcı adı ve adresi | Sorumlu | Teslimatın gerçekleştirilmesi | 10 yıl | Taşeron taşıyıcı |
| Alıcı telefonu | Sorumlu | Teslimat öncesi bilgilendirme | 2 yıl | Taşeron taşıyıcı |
| Teslim imzası ve fotoğrafı | Sorumlu | Teslim kanıtı | 10 yıl | — |
| Kurumsal müşteri alıcı listesi | İşleyen | Müşteri talimatı | Talimatta belirtilen süre | Alt işleyen sözleşmesi |
| Çağrı kaydı | Sorumlu | Hizmet kalitesi ve uyuşmazlık | 1 yıl | — |
| Kurye konum verisi | Sorumlu | Operasyon yönetimi | 90 gün | — |
Tablonun gösterdiği üç karar noktası
Rol ayrımı. Yedi kategoriden altısında kuruluş veri sorumlusu, birinde işleyen. Beşinci satırda saklama süresi kuruluşun kendi kararı değil müşterinin talimatına bağlı; bu satır için farklı bir şartlar seti geçerli ve envanterde ayrı gösterilmesi gerekiyor.
Saklama süresi farklılaşması. Süreler 90 gün ile 10 yıl arasında değişiyor ve her biri farklı bir gerekçeye dayanıyor. Tek bir süre uygulamak — örneğin her şeyi 10 yıl tutmak — veri minimizasyonu ilkesiyle çelişiyor. Kurye konum verisinin 90 günle sınırlanması, o verinin operasyon yönetimi dışında bir amaca hizmet etmediği kabulüne dayanıyor.
Aktarım zinciri. Üç kategori taşeron taşıyıcıya aktarılıyor. Bu aktarımın sözleşmede yazılı olması, taşeronun alt işleyen olarak tanımlanması ve denetlenebilirliğinin kurulması gerekiyor. Zincirin bu halkası ISO 28000'in fiziksel güvenlik tarafında işaret ettiği aynı noktaya karşılık geliyor: kuruluşun kendi tesisi dışındaki halka.
Sık karşılaşılan hatalar
27701'i tek başına kurmaya çalışmak. Standart 27001 üzerine eklenen bir uzantı; temel sistem kurulmadan uygulanamıyor.
Rol ayrımını yapmamak. Aynı kuruluş farklı veri setlerinde farklı rollerde bulunabiliyor ve her rol için farklı şartlar geçerli. Envanterde bu ayrım gösterilmediğinde yükümlülükler karışıyor.
Tek bir saklama süresi uygulamak. Her kategori için amaca uygun süre belirlenmesi gerekiyor; hepsini en uzun sürede tutmak veri minimizasyonu ilkesiyle çelişiyor.
Silme işlemini otomatikleştirmemek. Süre tanımlı olsa bile silme elle yapılıyorsa süre dolan veri sistemde kalmaya devam ediyor.
Alt işleyen zincirini kapsam dışında bırakmak. Taşeron ve acenteye aktarılan veri de kapsam içinde; sözleşmesel düzenleme ve denetlenebilirlik gerekiyor.
Belgeyi mevzuat uyumu kanıtı saymak. 27701 belgesi KVKK uyumunu kanıtlamıyor; ikisi örtüşüyor ama biri diğerinin yerine geçmiyor.