Hızlı Özet (TL;DR)
ISO/IEC 27701, bilgi güvenliği standardı olan ISO/IEC 27001’in gizlilik ve mahremiyet boyutuna genişletilmiş halidir ve uluslararası alanda Kişisel Veri Yönetim Sistemi (KVYS - PIMS) olarak adlandırılır. Bu standart; hem Türk Hukuku’ndaki KVKK hem de Avrupa Birliği’ndeki GDPR gereksinimlerini doğrudan karşılayacak global bir yönetim çerçevesi sunar. Bir kuruluş ISO 27701 belgesi aldığında, kişisel verileri yasalara uygun yönettiğini tüm dünyaya bağımsız denetimle ispatlamış olur.
Veri Sorumlusu (Controller) ve Veri İşleyen (Processor) Rolleri
Standart, şirketin kişisel verideki rolüne göre ayrı kontrol maddeleri tanımlar:
| Rol | Şirket Profili | Temel Yükümlülükler |
|---|---|---|
| Veri Sorumlusu | Verinin işlenme amaçlarını ve vasıtalarını belirleyen kurum | Açık rıza yönetimi, aydınlatma, veri silme ve ihlal bildirimi |
| Veri İşleyen | Veri sorumlusu adına teknik altyapıyı sağlayan firma (Yazılım, Cloud) | Veriyi talimata göre işleme, alt yüklenici denetimi, güvenlik tedbiri |
ISO 27701 Kurulumunda 4 Temel Adım
- Gizlilik Etki Analizi (PIA / DPIA): Yeni bir yazılım veya sistem devreye alınmadan önce kişisel veriler üzerindeki riskler puanlanmalıdır.
- Kişisel Veri Envanteri ile BGYS Eşleştirmesi: Hangi departmanın hangi kişisel veriyi hangi yasal sebeple tuttuğu yazılımsal olarak haritalandırılmalıdır.
- İlgili Kişi Hakları Yönetimi: Veri sahiplerinin “verimi silin” veya “verilerimi bana verin” taleplerine en geç 30 gün içinde yasal yanıt verecek iş akışları kurulmalıdır.
- Veri Minimizasyonu ve Anonimleştirme: İhtiyaç kalmayan veriler sistemlerden otomatik temizlenmeli veya maskelenmelidir.
KVKK ve ISO 27701 standartlarında yasal log ve kimlik doğrulama altyapısı için KVKK ve 5651 Çözümleri sayfamıza göz atın.