| Komisyon Adı | : | İNSAN HAKLARINI İNCELEME KOMİSYONU |
| Konu | : | Kişisel Verileri Koruma Kurumu Başkanı Faruk Bilir'in, Kurumun kuruluşundan itibaren görevlerini yerine getirmek için yaptığı faaliyetler hakkında sunumu |
| Dönemi | : | 27 |
| Yasama Yılı | : | 3 |
| Tarih | : | 30 .10.2019 |
BAŞKAN - Çok teşekkür ediyorum Sayın Başkanım.
Tabii, öncelikle şunu söyleyeyim: Bu kanunun yasalaşma sürecinde, hem bir Adalet Komisyonu üyesi olarak hem de Parlamentoda bulunan bir arkadaşınız olarak, o süreçte ciddi bir tartışmanın, çalışmanın olduğunu hâlen gün gibi hatırlıyorum.
Tabii "kişisel veri" deyince genel olarak adı soyadı, isim gibi şeyler akla gelir ama aslında, günümüz teknolojisinin çok daha ileri seviyelere ulaştığı bu zaman diliminde, artık insanların genetik yapısından tutun da kan grubuna kadar, göz rengine kadar, saç telindeki diğer genetik formasyonlara kadar çok sayıda özellikli hususların da var olduğunu biliyoruz. Önümüzdeki süreçte Türkiye için gerçekten çok önemli bir kazanım olarak görüyorum ben bunu.
Tabii, şimdi anlattıklarınızdan sonra, yaklaşık iki yıllık bir kurum olarak, belli bir çalışma çerçevesinde bir aşamaya gelindiğini memnuniyetle müşahede ettik. Tabii, öncelikle sizlere teşekkür ediyoruz ama hep müphem kalan bir şey var: Şimdi, burada, siz bunları soyut ve teorik olarak güzel anlattınız, "kişisel veri" dediniz. İşte, bir kişiyi belirleyen ya da belirlenebilecek nitelikteki tüm veriler "kişisel veri" dedik; bazen ırk, bazen dil, bazen renk, neyse bunlar hep kişisel veri ama hâlâ, bugüne bugün, bu Koruma Kurumu oluşturulmuş olmasına rağmen, kişilerin cep telefonlarına, sair posta kutularına, başka e-mail, e-posta kutularına çok sayıda istemediği şeylerin geldiğini, âdeta bir bombardımana maruz kaldığını görüyoruz. Acaba bu Kurumun oluşturulmasından sonra bu anlamda bir analiz yapıldı mı? Yani neydi, ne oldu? Özellikle rahatsızlık unsuru taşıyan, insanların bu şekilde âdeta iğdiş edilmesine sebebiyet veren -tırnak içinde söyleyeyim- artık saldırı diyelim ya da bombardıman, neyse, bir analiz sonucu var mı elinizde? Neydik, nereye geldik? Yani bir çalışma yaptınız mı bununla ilgili?
KİŞİSEL VERİLERİ KORUMA KURUMU BAŞKANI FARUK BİLİR - Sayın Başkanım, herhangi bir anket çalışması yok ama biz özel bir komisyon da kurduk, Ticaret Bakanlığı, BTK'yle birlikte bir rapor da hazırladık.
Tabii, Kurula başvurulduğu zaman onun gereği yapılıyor ama burada, Sayın Başkanım, temel bir sorun var. Şimdi, Türkiye'de 3 tane büyük GSM şirketi var, bunlarla biz yazışıyoruz ama bir de taşeron nitelendirmesinde olan STH'ler var yani orada bunlara yetkinin verilmesi söz konusu.
BAŞKAN - Onu bir açar mısınız Başkanım, anlayamadım.
KİŞİSEL VERİLERİ KORUMA KURUMU BAŞKANI FARUK BİLİR - Şimdi, 3 büyük GSM şirketinin altında da BTK tarafından yetkilendirilen kısa adıyla STH'ler, bu mesajların gönderilmesi... Yani şöyle söyleyebilirim Başkanım, sizin adınıza mesaj gönderiliyor. Mesela, onlarda diyelim bir veri havuzu var, sizin adınıza mesaj gönderiliyor. Biz sorduğumuz zaman bu mesajdan sizin haberiniz olmuyor ama sizin adınıza mesaj gitmiş olabiliyor. Konu burada ve BTK'nin aslında yetkilendirdikleriyle ilgili hiçbir sorun yok ama onların kendi aralarında bir veri paylaşımı söz konusu maalesef, orada da bunlara ulaşılamıyor Sayın Başkanım ve -atıyorum- mesela bir denizden mesaj gönderilmesi söz konusu olabiliyor ve burada çok ciddi bir sorun var ama şöyle yaptığımız zaman... Mesela bizim telefonumuza gelen mesajda kişisel farkındalık nedeniyle, bana mesaj geldiği zaman veya üyelerimize geldiği zaman, bununla ilgili bir irtibata geçtiğim zaman inanın tekrar mesaj gelmiyor.
Özellikle, biz, bu siyasi mesajlarla ilgili olarak, seçim dönemleriyle ilgili olarak da Yüksek Seçim Kuruluyla görüştük, bu anlamda da bir rehber yayınlamayı düşünüyoruz.
BAŞKAN - Anladım.
Arkadaşlarıma söz vereceğim ama müsaadeleri olursa, şimdi, bizim şu anda veri sorumlusu sicilinde kaç sorumlumuz var?
KİŞİSEL VERİLERİ KORUMA KURUMU BAŞKANI FARUK BİLİR - Sayın Başkanım, süreler öngördük; bize, 31 Aralık 2019'a kadar en azından 50 bin veri sorumlusunun kayıt yaptırması gerekiyor, şu ana kadar 13.500 veri sorumlusu bu sicile kayıt yaptırdı.
BAŞKAN - Peki, bir mağazaya gittik, bir alışveriş yaptık, bize fatura kesecek, faturayı kesmeden önce kimlik bilgimizi istiyor, telefon numaramızı istiyor ama hiçbirimizin aklına "Kardeş, sen veri sorumlusu musun? Bana bunu ibraz eder misin?" demek gibi bir şey gelmiyor.
Bizim, müşteri olarak o anda bu işlemi yapan kişiye bunu sorma hakkımız var mı? Buna ilişkin bir belge tahsisi yapıyor musunuz veri sorumlularına?
KİŞİSEL VERİLERİ KORUMA KURUMU BAŞKANI FARUK BİLİR - Özellikle bu alışveriş mağazalarıyla ilgili olarak, onların işlemesi gereken veriler belli Sayın Başkanım; adını soyadını ve adres bilgilerini işleyebilirler, eğer elektronik fatura söz konusuysa, T.C. kimlik numaramızı da işleyebilirler; bunun dışında bütün işlenen veriler bizim açık rızamıza bağlı ama şöyle söyleyebilirim: Aslında, telefon numarasıyla başlıyorlar ve burada bir yanıltma söz konusu Sayın Başkanım çünkü bir alışveriş için, fatura için telefon bilgisi işlenmesi gereken zorunlu bir veri değil ancak bunu şöyle yapması gerekiyor; onun bizi aydınlatması gerekiyor.
Kanunda 10'uncu maddede aydınlatmanın ne olduğu tek tek sayılıyor. Bize şunu söylemesi gerekiyor: Bu kişisel verilerimizi hangi amaçla işlediğini, bunu üçüncü kişilere yurt içinde, yurt dışında aktarıp aktarmadığını, bunun yöntem ve hukuki sebebini yani adımızı soyadımızı sözleşmesel bir ilişkiden dolayı, alışveriş ilişkisinden dolayı işlediğini, bunları bize beyan etmesi gerekiyor; bizim ona hiçbir şey sormamıza gerek yok. Eğer aydınlatma yapıyorsa, veri işliyorsa veri sorumlusudur.
Tabii, bu VERBİS'e kayıt ile bu kanuna uyum çoğu zaman örtüşmeyebilir. Yani herkes bu kanuna tabi olmak zorunda ama herkes VERBİS'e kayıt olmak zorunda değil. Bununla ilgili de biz 4 kategori belirledik. Kamu kurumları VERBİS'e kayıt olacak. İkincisi, ciro ve çalışan sayısı bakımından bir ayrım yapıldı; 50'den fazla çalışanı varsa veya 25 milyondan fazla cirosu varsa VERBİS'e kayıt yaptıracak. Ciro ve çalışan sayısı bu rakamların altında ama özel nitelikli kişisel verileri işliyorsa kayıt yaptırması zorunlu. Yurt dışında yerleşik bir veri sorumlusu ise cirosuna, çalışanına bakılmadan yine kayıt yaptırması gerekiyor ama mesela bir mağaza -sizin söylediğiniz gibi- 50 kişi çalışmıyordur, 25 milyon da cirosu yoktur, veri sorumlusudur, VERBİS'e kayıt yaptırmaz ama bu kanuna uyum göstermek zorundadır.
BAŞKAN - Sayın Başkanım, tamam ama şunu ifade etmek lazım: Özellikle sağlık gibi konularda bu Kurumun üzerine çok fazlasıyla bir sorumluluk düştüğüne inanıyorum, yapacağınız çalışmaların çok değerli olduğunu tekrardan ifade edeyim.
Bir de ben şu ana kadar bir kamu spotu çalışması görmedim sizde. Tüm bunlar, burada söylediklerinizin birçoğu, belki de katılan basın mensuplarından Komisyon üyesi arkadaşlarımıza bazısı taze bilgi olarak ulaşıyor ama bizim, bunu, bırakın bu mecralarda, tüm toplumun nezdinde bilinirlik hâlini kazanması için çok daha ciddi çalışmalar yapmak lazım.
Orada 13 milyon gözüküyor mal ve hizmet satın alma diye, faaliyet midir bu 13 milyon sizin yaptığınız bütçe olarak?
KİŞİSEL VERİLERİ KORUMA KURUMU BAŞKANI FARUK BİLİR - Evet, bunlar genellikle donanım hizmetleri. Bizim de Kurumumuzda bu VERBİS için ödeme yapmamız, yine bu kamu spotu vesaire için, farkındalık için ödediğimiz için miktarlar.
BAŞKAN - Televizyonlarda, ulusal kanallarda veyahut sponsorlu olarak sosyal medya mecralarında böyle birtakım çalışmalar yaptınız mı?
KİŞİSEL VERİLERİ KORUMA KURUMU BAŞKANI FARUK BİLİR - Bir tane kamu spotumuz var, RTÜK onaylı, bunu kanallar yayınladı; o konuda kesinlikle biz de size katılıyoruz, çok fazla farkındalık olmadı bu konuda. Bu farkındalığın artması için de mesela, şimdi ortaöğretimde çalışmalar başlattık, iki çarşamba seminerine onlara ayırdık. Biz de aslında bu kanunun bilinebilirliğiyle, haklarımızla ilgili yeterli farkındalığın olmadığı noktasında -ki buna ilişkin anketlerimiz de var- bu konuda çalışmalarımızı yürütüyoruz. İkinci bir kamu spotunu da yayımlayacağız inşallah.
BAŞKAN - Çok teşekkür ediyorum.