Özkan Yılmaz

Konular / ISO ve yönetim sistemleri / ISO 27701

ISO 27701

ISO 27001'in kişisel veri uzantısı. Tek başına kurulamıyor; 27001 üzerine eklenen bir katman olarak çalışıyor ve veri sorumlusu ile işleyen için farklı şartlar getiriyor.

Standart nedir

ISO/IEC 27701, kişisel verinin korunmasına yönelik bir gizlilik bilgi yönetim sistemi tanımlar. Kendi başına bir yönetim sistemi standardı değildir; ISO/IEC 27001 üzerine eklenen bir uzantı olarak çalışır.

Bu yapısal fark en önemli noktası. 27701 belgesi almak için önce 27001 kurulmuş ve belgelendirilmiş olması gerekiyor; standardın kendisi 27001'in maddelerine ve Ek A kontrollerine atıfta bulunuyor ve üzerine kişisel veriye özgü şartlar ekliyor.

27001 sayfasında belirtilen ayrım burada netleşiyor: 27001 bilgi güvenliğinin tamamını kapsıyor ve kişisel veri bunun bir alt kümesi. 27701 o alt kümeye odaklanıyor ve genel bilgi güvenliği kontrollerinin kişisel veri bağlamında nasıl uygulanacağını tanımlıyor.

Standardın adındaki "gizlilik" ifadesi yanıltıcı olabiliyor. Kişisel veri koruması yalnızca gizlilikle ilgili değil; verinin doğruluğu, ilgili kişinin erişim hakkı, saklama süresinin sınırlı olması ve silinmesi de kapsam içinde. Bir veri gizli tutulabilir ama gereğinden uzun saklanıyorsa yine uygunsuzluk oluşuyor.

Sorumlu ve işleyen

27701'in kendine özgü yapısı, şartları iki role ayırmasından geliyor. Bir kuruluş aynı anda her iki rolde de bulunabiliyor ve her rol için farklı şartlar geçerli.

Veri sorumlusuVeri işleyen
TanımıVerinin hangi amaçla ve nasıl işleneceğine karar veren tarafSorumlu adına ve onun talimatıyla işleyen taraf
Kargoda karşılığıKendi müşterilerinin verisini işlerkenKurumsal bir müşterinin alıcı listesini işlerken
Ana yükümlülüklerHukuki dayanak, aydınlatma, ilgili kişi haklarının karşılanması, saklama süresiTalimata uygun işleme, alt işleyen kontrolü, ihlal bildirimi
Karar yetkisiVarYok — talimat dışına çıkamaz

İkinci satır, bir kargo şirketinin neden her iki rolde birden bulunduğunu gösteriyor. Kendi müşterisiyle ilişkisinde sorumlu; kurumsal bir müşterisinin gönderi listesini taşırken ise o verinin işleyeni. İki rol için farklı şartlar geçerli olduğundan, hangi veri setinde hangi rolde bulunulduğunun envanterde ayrı ayrı belirtilmesi gerekiyor.

Alt işleyen konusu özellikle kargo için belirleyici. Taşeron taşıyıcıya aktarılan alıcı bilgisi, bir alt işleyene veri aktarımı oluşturuyor; sözleşmede bunun yazılı olması ve alt işleyenin denetlenebilirliği şart.

Ek kontroller

27701, 27001'in Ek A kontrollerine ek olarak kişisel veriye özgü kontroller getiriyor ve bunları rollere göre ayırıyor.

Ek kontrol başlıklarından öne çıkanlar.
AlanBeklenenKargodaki uygulama
İşleme amacı ve dayanağıHer veri kategorisi için amaç ve hukuki dayanak yazılıAlıcı telefonu neden tutuluyor, hangi dayanakla
Veri minimizasyonuAmaç için gerekli olandan fazla veri toplanmazTeslimat için TC kimlik numarası gerekli mi
Saklama ve silmeSüre tanımlı, süre sonunda silme otomatikTeslim edilmiş gönderinin alıcı verisi ne kadar saklanıyor
İlgili kişi haklarıErişim, düzeltme, silme taleplerinin karşılanma süreciTalep kanalı, süre, kayıt
AktarımÜçüncü taraf ve yurt dışı aktarım kontrollüTaşeron ve acenteye aktarılan veri
İhlal bildirimiTespit, değerlendirme ve bildirim süresi tanımlıKim, ne kadar sürede, kime bildirir

İkinci satır uygulamada en çok tartışılan. Veri minimizasyonu ilkesi, "ileride lazım olur" gerekçesiyle toplanan alanların kaldırılmasını gerektiriyor ve bu, çoğu kuruluşta mevcut form tasarımının gözden geçirilmesi anlamına geliyor.

Üçüncü satır ise en çok ihmal edileni. Saklama süresi tanımlanmış olsa bile silme işlemi otomatik değilse, süre dolduktan sonra veri sistemde kalmaya devam ediyor; doküman yönetimindeki güncel olmayan nüsha sorununun kişisel veri tarafındaki karşılığı bu.

KVKK ile ilişkisi

ISO 277016698 sayılı KVKK
NiteliğiGönüllü standartZorunlu mevzuat
KaynağıUluslararası standardizasyonTürkiye Cumhuriyeti kanunu
YaptırımBelgenin askıya alınması veya iptaliİdari para cezası ve diğer yasal sonuçlar
KapsamYönetim sistemi şartlarıHukuki yükümlülükler

İkisi birbirinin yerine geçmiyor. 27701 belgeli olmak KVKK'ya uyumlu olmayı kanıtlamıyor, çünkü KVKK'nın bazı hükümleri standartta karşılığı olmayan hukuki yükümlülükler içeriyor — VERBİS kaydı gibi. Tersi de geçerli: KVKK'ya uyumlu bir kuruluş, standardın istediği yönetim sistemi yapısını kurmamış olabilir.

Buna karşılık örtüşme yüksek. 27701 kurmuş bir kuruluş, KVKK'nın istediği veri envanteri, işleme amacı kaydı, saklama süreleri ve ilgili kişi başvuru süreci gibi unsurları zaten üretmiş oluyor. Bu örtüşme, ikisini ayrı ayrı kurmak yerine tek bir yapı üzerine oturtmayı mantıklı kılıyor — aynı gerekçe ISO 28000 ile AEO ilişkisinde de geçerliydi.

Bu sayfa hukuki bir değerlendirme içermiyor. KVKK yükümlülükleri ve bunların belirli bir veri işleme faaliyetine nasıl uygulanacağı hukuki görüş gerektiriyor; burada yalnızca standardın kapsamı ile mevzuatın kapsamı arasındaki yapısal fark anlatılıyor.

Çözümlü örnek

Veri envanteri ve rol ayrımı

Bir kargo operasyonunda işlenen kişisel veri kategorileri, rol ve saklama süresine göre sınıflandırılıyor.

Veri kategorisiRolİşleme amacıSaklamaAktarım
Gönderici adı ve iletişimSorumluSözleşmenin ifası10 yıl
Alıcı adı ve adresiSorumluTeslimatın gerçekleştirilmesi10 yılTaşeron taşıyıcı
Alıcı telefonuSorumluTeslimat öncesi bilgilendirme2 yılTaşeron taşıyıcı
Teslim imzası ve fotoğrafıSorumluTeslim kanıtı10 yıl
Kurumsal müşteri alıcı listesiİşleyenMüşteri talimatıTalimatta belirtilen süreAlt işleyen sözleşmesi
Çağrı kaydıSorumluHizmet kalitesi ve uyuşmazlık1 yıl
Kurye konum verisiSorumluOperasyon yönetimi90 gün

Tablonun gösterdiği üç karar noktası

Rol ayrımı. Yedi kategoriden altısında kuruluş veri sorumlusu, birinde işleyen. Beşinci satırda saklama süresi kuruluşun kendi kararı değil müşterinin talimatına bağlı; bu satır için farklı bir şartlar seti geçerli ve envanterde ayrı gösterilmesi gerekiyor.

Saklama süresi farklılaşması. Süreler 90 gün ile 10 yıl arasında değişiyor ve her biri farklı bir gerekçeye dayanıyor. Tek bir süre uygulamak — örneğin her şeyi 10 yıl tutmak — veri minimizasyonu ilkesiyle çelişiyor. Kurye konum verisinin 90 günle sınırlanması, o verinin operasyon yönetimi dışında bir amaca hizmet etmediği kabulüne dayanıyor.

Aktarım zinciri. Üç kategori taşeron taşıyıcıya aktarılıyor. Bu aktarımın sözleşmede yazılı olması, taşeronun alt işleyen olarak tanımlanması ve denetlenebilirliğinin kurulması gerekiyor. Zincirin bu halkası ISO 28000'in fiziksel güvenlik tarafında işaret ettiği aynı noktaya karşılık geliyor: kuruluşun kendi tesisi dışındaki halka.

Kurye konum verisi aynı zamanda bir process mining kaynağı. O sayfada belirtilen uyarı burada somutlaşıyor: analizin kişisel performans takibine dönüşmesi, işleme amacının değişmesi anlamına gelir ve yeni bir hukuki dayanak gerektirir.

Sık karşılaşılan hatalar

27701'i tek başına kurmaya çalışmak. Standart 27001 üzerine eklenen bir uzantı; temel sistem kurulmadan uygulanamıyor.

Rol ayrımını yapmamak. Aynı kuruluş farklı veri setlerinde farklı rollerde bulunabiliyor ve her rol için farklı şartlar geçerli. Envanterde bu ayrım gösterilmediğinde yükümlülükler karışıyor.

Tek bir saklama süresi uygulamak. Her kategori için amaca uygun süre belirlenmesi gerekiyor; hepsini en uzun sürede tutmak veri minimizasyonu ilkesiyle çelişiyor.

Silme işlemini otomatikleştirmemek. Süre tanımlı olsa bile silme elle yapılıyorsa süre dolan veri sistemde kalmaya devam ediyor.

Alt işleyen zincirini kapsam dışında bırakmak. Taşeron ve acenteye aktarılan veri de kapsam içinde; sözleşmesel düzenleme ve denetlenebilirlik gerekiyor.

Belgeyi mevzuat uyumu kanıtı saymak. 27701 belgesi KVKK uyumunu kanıtlamıyor; ikisi örtüşüyor ama biri diğerinin yerine geçmiyor.