1. Giriş
A. VERBİS Kayıt Zorunluluğu
VERBİS kayıt zorunluluğu, 6698 sayılı Kişisel Verilerin Korunması Kanunu’nun (“KVKK”) 07.10.2016 tarihinde yürürlüğe giren 16. maddesi ile öngörülmüş bir yükümlülüktür. Bu yükümlülük uyarınca; kişisel verileri işleyen gerçek ve tüzel kişiler, veri işlemeye başlamadan önce VERBİS’e kaydolmak zorundadır. (KVKK m. 16/2)
VERBİS kayıt zorunluluğu hakkında detaylı bilgi edinmek isterseniz, internet sitemizde yer alan “VERBİS Kayıt Zorunluluğu” isimli yazımıza göz atabilirsiniz.
B. VERBİS Nedir?
01.01.2018 tarihinde yürürlüğe giren Veri Sorumluları Sicili Hakkında Yönetmelik’in (“Yönetmelik”) 4. maddesinin birinci fıkrasının (o) bendine göre, VERBİS (“Veri Sorumluları Sicil Bilgi Sistemi”), veri sorumlularının Veri Sorumluları Siciline (“Sicil”) başvuru ve Sicil ile ilgili diğer işlemlerini gerçekleştirdikleri, Kişisel Verileri Koruma Kurumu Başkanlığı tarafından oluşturulan ve yönetilen internet tabanlı bir bilişim sistemidir.
C. VERBİS Kayıt Zorunluluğundan İstisna Tutulmak
VERBİS kayıt zorunluluğu mutlak bir kural değildir. KVKK’nın 16. maddesinin ikinci fıkrasının ikinci cümlesine göre, işlenen kişisel verinin niteliği, sayısı, veri işlemenin kanundan kaynaklanması veya üçüncü kişilere aktarılma durumu gibi Kişisel Verileri Koruma Kurulunca (“Kurul”) belirlenecek objektif kriterler göz önüne alınmak suretiyle Kurul tarafından VERBİS kayıt zorunluluğuna istisna getirilebilir.
Yönetmelik’in 16. maddesinin birinci fıkrası ile Kurulun aşağıdaki kriterleri göz önünde bulundurarak kayıt yükümlülüğüne istisna getirebileceği öngörülmüştür. Bu kriterler şunlardır:
- Kişisel verinin niteliği.
- Kişisel verinin sayısı.
- Kişisel verinin işlenme amacı.
- Kişisel verinin işlendiği faaliyet alanı.
- Kişisel verinin üçüncü kişilere aktarılma durumu.
- Kişisel veri işleme faaliyetinin kanunlardan kaynaklanması.
- Kişisel verilerin muhafaza edilmesi süresi.
- Veri konusu kişi grubu veya veri kategorileri.
- Veri sorumlusunun yıllık çalışan sayısı veya yıllık mali bilanço toplamı bilgisi.
Yukarıda zikredilen maddenin ikinci fıkrasına göre, Kurul yukarıda sayılan kriterler çerçevesinde belirlenen istisnaların kapsamı ile uygulama usul ve esaslarını belirlemek amacıyla karar alma yetkisini haiz olup bu kararlarını uygun yöntemlerle yayımlayarak kamuya duyurur.
2. VERBİS Kayıt Zorunluluğundan İstisna Tutulmaya İlişkin Kurul Kararları
A. 02.04.2018 tarihli ve 2018/32 sayılı Karar
Kurul, VERBİS kayıt zorunluluğundan istisna tutulacak veri sorumluları hakkında ilk kararını 02.04.2018 tarihinde vermiştir. 2018/32 sayılı bu karar ile VERBİS’e kayıt zorunluluğundan muaf tutulan veri sorumluları şunlardır:
- Herhangi bir veri kayıt sisteminin parçası olmak kaydıyla yalnızca otomatik olmayan yollarla kişisel veri işleyenler.
- 1512 sayılı Noterlik Kanunu uyarınca faaliyet gösteren noterler.
- 5253 sayılı Dernekler Kanunu’na göre kurulmuş derneklerden, 5737 sayılı Vakıflar Kanunu’na göre kurulmuş vakıflardan ve 6356 sayılı Sendikalar ve Toplu İş Sözleşmesi Kanunu’na göre kurulmuş sendikalardan yalnızca ilgili mevzuat ve amaçlarına uygun, faaliyet alanlarıyla sınırlı ve sadece kendi çalışanlarına, üyelerine, mensuplarına ve bağışçılarına yönelik kişisel veri işleyenler.
- 2820 sayılı Siyasi Partiler Kanunu’na göre kurulmuş siyasi partiler.
- 1136 sayılı Avukatlık Kanunu uyarınca faaliyet gösteren avukatlar.
- 3568 sayılı Serbest Muhasebeci Mali Müşavirlik ve Yeminli Mali Müşavirlik Kanunu uyarınca faaliyet gösteren serbest muhasebeci mali müşavirler ve yeminli mali müşavirler.
Örnek: Ali Bey, küçük bir antikacı dükkanının sahibidir. Antikalarına ilgi gösteren müşterilerinin iletişim bilgilerini, sipariş detaylarını ve ödeme bilgilerini bir defterde tutmaktadır. Dijital bir sistem kullanmayan Ali Bey, sadece kağıt üzerinde işlemler yaparak müşterileriyle iletişime geçer. Yeni bir ürün geldiğinde bu deftere bakarak müşterilerine haber verir ya da aldığı siparişleri not alır. Ali Bey’in işleri tamamen manuel bir düzende yürüdüğü için, verileri dijital bir ortamda işlememesinden dolayı VERBİS’e kayıt zorunluluğu bulunmamaktadır.
Örnek: Deniz Bey, avukatlık faaliyetleri kapsamında müvekkillerinin kişisel verilerini işler. Bu veriler, dava dosyaları, iletişim bilgileri ve mahkemeye sunulacak belgeler gibi avukatlık hizmeti için gerekli bilgilerdir. Kişisel verileri işliyor olsa da bu işlemler, avukatlık mesleğinin gereği olarak yürütüldüğünden, Deniz Bey’in VERBİS’e kayıt zorunluluğu bulunmamaktadır. Avukatlık Kanunu kapsamında faaliyet gösteren tüm avukatlar gibi, Deniz Bey de bu zorunluluktan muaf tutulmuştur.
B. 28.06.2018 tarihli ve 2018/68 sayılı Karar
Kurulun ikinci kararı olan 2018/68 sayılı Karar ile, 4458 sayılı Gümrük Kanunu kapsamında faaliyet gösteren gümrük müşavirleri ve yetkilendirilmiş gümrük müşavirleri, VERBİS’e kayıt zorunluluğundan istisna tutulmuştur.
Örnek: Ahmet Bey, yıllardır gümrük müşaviri olarak çalışmaktadır ve müşterilerinin ithalat ve ihracat işlemlerini sorunsuz bir şekilde yürütmek için çeşitli belgeleri düzenler, kontrol eder ve gümrük beyannamelerini doldurur. Bu süreçlerde, ticari sırlar, müşteri bilgileri ve diğer hassas verilerle sıkça karşılaşır. Ancak, Ahmet Bey’in bu faaliyetleri, doğrudan Gümrük Kanunu çerçevesinde yürütülen işlemler olduğundan, VERBİS’e kayıt zorunluluğundan muaf tutulmaktadır. Gümrük müşavirleri, bu tür yasal düzenlemeler doğrultusunda kişisel veri işledikleri için VERBİS kaydına ihtiyaç duymazlar.
C. 05.07.2018 tarihli ve 2018/75 sayılı Karar
Kurulun konuyla ilgili olarak verdiği 2018/75 sayılı üçüncü karar ile arabulucular, VERBİS’e kayıt zorunluluğundan istisna tutulmuştur.
Örnek: Mehmet Bey, uzun yıllardır iş hukuku alanında arabulucu olarak görev yapmaktadır. Taraflar arasındaki anlaşmazlıkları çözmek için toplantılar düzenler ve bu süreçte tarafların kişisel bilgilerini işler. Mehmet Bey, arabuluculuk faaliyetleri sırasında iletişim bilgileri, tarafların talepleri ve anlaşma metinleri gibi kişisel verilerle ilgilenir. Ancak, bu veriler yalnızca arabuluculuk sürecinin bir parçası olduğundan ve yasal çerçevede gerçekleştirildiğinden dolayı Mehmet Bey, 2018/75 sayılı Kurul kararı uyarınca VERBİS’e kayıt zorunluluğundan muaf tutulmuştur.
D. 19.07.2018 tarihli ve 2018/87 sayılı Karar
Kurul, 19.07.2018 tarihli 2018/87 sayılı Kararı ile yıllık çalışan sayısı 50’den az ve yıllık mali bilançosu 25 milyon TL’den az olan, ana faaliyet konusu özel nitelikli kişisel veri işlemek olmayan gerçek veya tüzel kişi veri sorumlularının VERBİS’e kayıt zorunluluğundan istisna tutulmasına karar vermiştir. Ancak, 25.07.2023 tarihli ve 32259 sayılı Resmî Gazete’de yayımlanan 06.07.2023 tarihli 2023/1154 sayılı Kararla, ekonomik koşullar göz önünde bulundurularak yıllık mali bilanço sınırı 25 milyon TL’den 100 milyon TL’ye yükseltilmiştir. Bu karar, yayım tarihinde yürürlüğe girmiştir.
Örnek: Elif Hanım, küçük bir butik sahibi olup, birkaç çalışanı ile faaliyet göstermektedir. İşletmesi, müşteri bilgilerini yalnızca siparişleri tamamlamak amacıyla işlemekte ve ana faaliyet konusu özel nitelikli kişisel veri işlemek değildir. Yıllık çalışan sayısı 10’dan az ve yıllık mali bilançosu 5 milyon TL olan Elif Hanım, 2018/87 sayılı Kurul kararı doğrultusunda VERBİS’e kayıt zorunluluğundan muaf tutulmuştur. Ekonomik koşulların değişmesi sebebiyle, Kurul 2023/1154 sayılı kararla bu sınırı 25 milyon TL’den 100 milyon TL’ye çıkarmış ve bu güncelleme Elif Hanım gibi küçük ölçekli işletmelerin muafiyet durumunu sürdürmelerine olanak tanımıştır.
E. 22.04.2020 tarihli ve 2020/315 sayılı Karar
Kurul, 2018/32 sayılı Karar ile 5253 sayılı Dernekler Kanunu’na göre kurulmuş derneklerden, 5737 sayılı Vakıflar Kanunu’na göre kurulmuş vakıflardan ve 6356 sayılı Sendikalar ve Toplu İş Sözleşmesi Kanunu’na göre kurulmuş sendikalardan yalnızca ilgili mevzuat ve amaçlarına uygun, faaliyet alanlarıyla sınırlı ve sadece kendi çalışanlarına, üyelerine, mensuplarına ve bağışçılarına yönelik kişisel veri işleyenlerin VERBİS’e kayıt zorunluluğundan istisna tutulmasına karar vermişti.
Ancak, 2018/32 sayılı Karar’daki ifadenin kapsamı, yorumlanması ve uygulamada yaşanan bazı tereddütler nedeniyle Kişisel Verileri Koruma Kurumuna iletilen görüş taleplerinin değerlendirilmesi sonucunda Kurul, 02.04.2018 tarihli ve 2018/32 sayılı Karar’da yer alan “04/11/2004 tarihli ve 5253 sayılı Dernekler Kanununa göre kurulmuş derneklerden, 20/02/2008 tarihli ve 5737 sayılı Vakıflar Kanununa göre kurulmuş vakıflardan ve 18/10/2012 tarihli 6356 sayılı Sendikalar ve Toplu İş Sözleşmesi Kanununa göre kurulmuş sendikalardan yalnızca ilgili mevzuat ve amaçlarına uygun, faaliyet alanlarıyla sınırlı ve sadece kendi çalışanlarına, üyelerine, mensuplarına ve bağışçılarına yönelik kişisel veri işleyenler” ifadesinin “yalnızca ilgili mevzuat ve amaçlarına uygun, faaliyet alanlarıyla sınırlı olmak üzere kişisel veri işleyen Türkiye’de yerleşik dernek, vakıf ve sendikalar” şeklinde değiştirilmesine karar vermiştir.
Bu değişiklik ile, yalnızca ilgili mevzuat ve amaçlarına uygun, faaliyet alanlarıyla sınırlı olmak üzere kişisel veri işleyen Türkiye’de yerleşik dernek, vakıf ve sendikalar VERBİS’e kayıt zorunluluğundan istisna tutulmuştur.
F. 09.06.2021 tarihli ve 2021/571 sayılı Karar
Kişisel Verileri Koruma Kurumuna iletilen bazı yazılı ve şifahi görüş taleplerinde vakıf, dernek veya sendikalara ait iktisadi işletmelerin VERBİS’e kayıt zorunluluğu hususunda tereddütler yaşandığının ifade edilmesi üzerine yapılan değerlendirme sonucunda Kurul 22.04.2020 tarihli ve 2020/315 sayılı Karar ile değişik 02.04.2018 tarihli 2018/32 sayılı Karar’da yer alan “yalnızca ilgili mevzuat ve amaçlarına uygun, faaliyet alanlarıyla sınırlı olmak üzere kişisel veri işleyen Türkiye’de yerleşik dernek, vakıf ve sendikalar” ifadesinin “yalnızca ilgili mevzuat ve amaçlarına uygun, faaliyet alanlarıyla sınırlı olmak üzere kişisel veri işleyen Türkiye’de yerleşik dernek, vakıf ve sendikalardan kendisine bağlı herhangi bir iktisadi işletmesi bulunmayanlar” olarak değiştirilmesine, yalnızca ilgili mevzuat ve amaçlarına uygun, faaliyet alanlarıyla sınırlı olmak üzere kişisel veri işleyen Türkiye’de yerleşik dernek, vakıf ve sendikalardan kendisine bağlı herhangi bir iktisadi işletmesi bulunanların VERBİS’e kayıt olmaları ile VERBİS’e kayıtları esnasında yalnızca iktisadi işletmelerinin faaliyetlerine ilişkin bilgi girişi yapmalarına karar vermiştir.
Bu Karar uyarınca, yalnızca ilgili mevzuat ve amaçlarına uygun, faaliyet alanlarıyla sınırlı olmak üzere kişisel veri işleyen Türkiye’de yerleşik dernek, vakıf ve sendikalardan kendisine bağlı herhangi bir iktisadi işletmesi bulunmayanlar VERBİS’e kayıt zorunluluğundan istisna tutulmuştur. Yalnızca ilgili mevzuat ve amaçlarına uygun, faaliyet alanlarıyla sınırlı olmak üzere kişisel veri işleyen Türkiye’de yerleşik dernek, vakıf ve sendikalardan kendisine bağlı herhangi bir iktisadi işletmesi bulunanların ise VERBİS’e kayıt olmaları ve VERBİS’e kayıtları esnasında yalnızca iktisadi işletmelerinin faaliyetlerine ilişkin bilgi girişi yapmaları gerekmektedir.
G. 14.12.2023 tarihli ve 2023/2135 sayılı Karar
Kurul, son olarak, 14.12.2023 tarihli ve 2023/2135 sayılı Karar’la köy kamu tüzel kişiliklerinin VERBİS kayıt yükümlülüğünden muaf tutulmasına karar vermiştir.
3. Sonuç
Kurulun farklı tarihlerde aldığı kararlar ve bu kararların bazılarında yapılan değişiklikler sonucunda, aşağıda belirtilen birçok veri sorumlusu VERBİS kayıt zorunluluğundan muaf tutulmuştur. Ancak, bu muafiyet, veri sorumlularının KVKK ve ilgili diğer mevzuattan kaynaklanan yükümlülüklerini ortadan kaldırmamaktadır.
Örnek: Bir hukuk bürosu, müvekkillerinin dava dosyaları ve hukuki süreçlerle ilgili kişisel verilerini işlemektedir. Hukuk büroları, avukatlık faaliyetleri çerçevesinde kişisel veri işledikleri için Kurulun verdiği karar gereği VERBİS’e kayıt zorunluluğundan muaf tutulmuştur. Ancak, bu muafiyet, büroyu KVKK’dan doğan diğer yükümlülüklerden kurtarmaz. Hukuk bürosu, müvekkillerin verilerini yalnızca hukuki amaçlarla işlemek, verilerin güvenliğini sağlamak, gizliliği korumak ve gerekirse veri sahiplerini aydınlatmak gibi yükümlülükleri yerine getirmek zorundadır. Ayrıca, bir veri ihlali durumunda derhal gerekli bildirimleri yapma sorumluluğu da devam etmektedir.
Nitekim bu husus, Yönetmelik’in 5. maddesinin birinci fıkrasının (f) bendinde “Kanunun 28 inci maddesinde belirtilen durumlar saklı kalmak kaydıyla Yönetmeliğin 16 ncı maddesinde belirtilen objektif kriterlere dayalı olarak belirli şartları taşıyan veri sorumlularının Kurul tarafından Sicile kayıtla yükümlü tutulmaması; bu veri sorumlularının Kanun kapsamındaki yükümlülüklerini ortadan kaldırmaz.” ifadesiyle açık bir şekilde ifade edilmiştir.
VERBİS’e kayıt zorunluluğuna istisna getirilmiş veri sorumluları şunlardır:
- Herhangi bir veri kayıt sisteminin parçası olmak kaydıyla yalnızca otomatik olmayan yollarla kişisel veri işleyenler.
- 1512 sayılı Noterlik Kanunu uyarınca faaliyet gösteren noterler.
- Yalnızca ilgili mevzuat ve amaçlarına uygun, faaliyet alanlarıyla sınırlı olmak üzere kişisel veri işleyen Türkiye’de yerleşik dernek, vakıf ve sendikalardan kendisine bağlı herhangi bir iktisadi işletmesi bulunmayanlar.
- 2820 sayılı Siyasi Partiler Kanunu’na göre kurulmuş siyasi partiler.
- 1136 sayılı Avukatlık Kanunu uyarınca faaliyet gösteren avukatlar.
- 3568 sayılı Serbest Muhasebeci Mali Müşavirlik ve Yeminli Mali Müşavirlik Kanunu uyarınca faaliyet gösteren serbest muhasebeci mali müşavirler ve yeminli mali müşavirler.
- 4458 sayılı Gümrük Kanunu uyarınca faaliyet gösteren gümrük müşavirleri ve yetkilendirilmiş gümrük müşavirleri.
- Arabulucular.
- Köy tüzel kişilikleri.
- Yıllık çalışan sayısı 50’den az ve yıllık mali bilanço toplamı 100 milyon TL’den az olan gerçek veya tüzel kişi veri sorumlularından ana faaliyet konusu özel nitelikli kişisel veri işleme olmayanlar.
*Bu görsel, OpenAI’ın DALL·E modeli kullanılarak ChatGPT tarafından oluşturulmuştur.