Gizlilik ve veri koruma

Güvenlik görevlisi

GDPR'ye uygunluğu kanıtlanabilir güvenlik

Avukatlarımız ve şirket içi hukuk danışmanlarımız, dış güvenlik sorumlusu rolünü üstlenerek GDPR Madde 32 ve NIS2'yi uluslararası şirketlerden köşedeki fırıncıya kadar doğrulanabilir güvenlik politikalarına dönüştürüyor.

  • Diğerlerinin yanı sıra şunlar için çalıştık:
  • MKBjuristen.nl ortağı
  • MKBjuristen.nl ortağı
  • MKBjuristen.nl ortağı
  • MKBjuristen.nl ortağı

Ne yapıyoruz?

Harici bir kuruluşta, gizlilik uzmanlarımızdan biri Güvenlik Sorumlusu rolünü üstlenebilir. Bu rolde, kuruluş içindeki bilgilerin güvenliği konusunda hukuki danışmanlık sağlanır. Ayrıca, bir güvenlik politikası taslağı hazırlanabilir. Güvenlik politikası geliştirildikten sonra, uygulanması konusunda destek sağlıyoruz.

Güvenlik görevlisiyle ilgili sorularınız mı var? Lütfen bizimle iletişime geçin.

Gizlilik ve Veri Koruma Birimi Güvenlik Görevlisi

Sağladığımız Güvenlik Sorumlusu, bir ayağı bilgi güvenliğinde, diğer ayağı ise gizlilik ve veri korumasındadır. Bu ayrım, vurguyu nereye yaptığımızı belirler. Geleneksel (Baş) Bilgi Güvenliği Sorumlusu öncelikle teknoloji ve sistem sürekliliğine odaklanırken, Güvenlik Sorumlumuz bu önlemleri Genel Veri Koruma Yönetmeliği'nin (GDPR) kişisel verilerin güvenliğine ilişkin getirdiği yasal gerekliliklere dönüştürür. Sonuç olarak, güvenlik bir BT meselesi değil, işler ters giderse yasal sonuçları olan yasal bir yükümlülüktür.

Avukatlarımız ve şirket içi hukuk danışmanlarımızdan oluşan karma ekiplerimiz, güvenlik politikasının yalnızca teknik olarak sağlam olmakla kalmayıp, aynı zamanda yasalara da açıkça uygun olmasını sağlar. Bu, kendi BT departmanına sahip uluslararası bir şirket için olduğu kadar, müşteri tabanını ve personel kayıtlarını korumak isteyen köşedeki fırıncı için de aynı derecede geçerlidir.

Uygun teknik ve organizasyonel önlemler (GDPR Madde 32)

Güvenlik Görevlisi rolünün yasal temeli, Genel Veri Koruma Yönetmeliği'nin 32. maddesidir. Bu madde, her veri sorumlusu ve veri işleyicisini, riske uygun bir güvenlik seviyesi sağlamak için "uygun teknik ve organizasyonel önlemler" uygulamaya mecbur kılar. Kanun, sabit bir kontrol listesi öngörmez, ancak diğer hususların yanı sıra, kişisel verilerin takma adlandırılması ve şifrelenmesi, sistemlerin gizliliğinin, bütünlüğünün ve kullanılabilirliğinin sağlanması ve güvenliğin düzenli olarak test edilmesi ve değerlendirilmesinden bahseder.

"Uygun" olan şey, mevcut teknolojiye, maliyetlere, işlemenin niteliğine ve veri sahipleri için riske bağlıdır. Güvenlik Sorumlumuz bu değerlendirmeyi yasal gerekçeye dayanarak yapar, seçimleri belgeler ve alınan önlemleri kanıtlayabilmenizi sağlar. Sonuçta, GDPR'nin 5(2) maddesi kapsamındaki hesap verebilirlik yükümlülüğü katıdır: Sadece güvenli bir şekilde çalışmakla kalmamalı, bunu yaptığınızı da kanıtlayabilmelisiniz.

Güvenlik Sorumlusu, Veri Koruma Sorumlusu veya CISO: Kim ne iş yapar?

Pratikte, bu roller sıklıkla karıştırılır. Bu ayrım yasal olarak önemlidir. Veri Koruma Sorumlusu (DPO), GDPR'ye uyumluluğu bağımsız olarak izler ve bir dizi durumda yasal olarak zorunludur (GDPR Madde 37). Bilgi Güvenliği Sorumlusu (CISO) ise güvenlik politikasının uygulanmasından sorumludur. Atadığımız Güvenlik Sorumlusu ise bu boşluğu doldurur: gizlilik gereksinimlerini somut, doğrulanabilir bir güvenlik politikasına dönüştürür ve uygulanmasını izler.

Veri Koruma Sorumlusunun (DPO) denetleyici ve bağımsız bir pozisyonda olması ve bu nedenle gözetimi altındaki güvenlik politikasını bizzat uygulamaması önemlidir. Bu iki rolü kuruluşumuz içinde ayrı ayrı atayarak çıkar çatışmasını önler ve net bir yasal ilişkiyi korursunuz.

Veri ihlalleri, DPIA ve işlemci sözleşmeleri

Güvenlik tek başına ele alınabilecek bir konu değildir. Güvenlik Sorumlumuz, birbirine bağlı yükümlülükleri ele almaktadır. Bir sorun yaşanması durumunda, veri ihlali bildirim yükümlülüğü geçerlidir: Kişisel verileri içeren bir ihlal, prensip olarak 72 saat içinde Veri Koruma Kurumu'na (GDPR Madde 33) ve yüksek riskli durumlarda ise veri sahiplerine (GDPR Madde 34) bildirilmelidir. Veri ihlali , bu süreye uymanızı sağlayacak şekilde yapılandırıyoruz ve uygun hususları gerekçeli bir şekilde belgelendiriyoruz.

Ayrıca, Güvenlik Sorumlusu, Veri Koruma Etki Değerlendirmesi'nin ( DPIA ) gerekli olup olmadığını ve tedarikçiler ve BT hizmet sağlayıcılarıyla yapılan anlaşmaların veri işleme anlaşmaları için gereken şartları (GDPR Madde 28) karşılayıp karşılamadığını değerlendirir. Bu şekilde, güvenlik önlemleri, sözleşmeler ve risk analizleri birbirleriyle çelişmek yerine uyumlu hale gelir.

NIS2 ve Siber Güvenlik Yasası

Giderek artan sayıda kuruluş için, Avrupa Birliği'nin NIS2 Direktifi, Siber Güvenlik Yasası aracılığıyla Hollanda hukukuna aktarılan GDPR ile birlikte önem kazanıyor. Bu düzenleme, enerji, ulaşım, sağlık, dijital altyapı ve kamu sektörü de dahil olmak üzere sektörlerdeki "temel" ve "önemli" kuruluşlara, güvenlik önlemlerini onaylama ve denetleme yükümlülüğü getiriyor. Yöneticiler, güvenlik önlemlerini onaylamak ve denetlemekten kişisel olarak sorumlu tutuluyor.

GDPR kişisel verilerin korunmasını merkeze alırken, NIS2 ağ ve bilgi sistemlerinin sürekliliği ve dayanıklılığına daha geniş bir bakış açısıyla yaklaşır. Güvenlik Sorumlumuz her iki rejimi de bir araya getirerek aynı işi iki kez yapmamanızı ve herhangi bir yükümlülüğü gözden kaçırmamanızı sağlar. NIS2 genellikle köşe başındaki fırıncı için değil, hayati bir sektördeki uluslararası bir grup için çok daha fazlasını yapar.

Neden KOBİ Avukatları?

MKB Juristen'de, teknolojiyi anlayan ve hukuka hakim avukatlar ve şirket içi hukuk danışmanlarından oluşan karma ekiplerle çalışırsınız. Güvenlik Sorumlusu rolünü dışarıdan, talep üzerine veya belirli bir süre için yerine getiriyoruz ve Veri Koruma Sorumlumuz (DPO) ve gizlilik hukuku uzmanlarımızla doğrudan iletişim kuruyoruz. Tek başına bir tavsiye değil, sağlam, GDPR'ye uygun ve uluslararası bir şirketten köşedeki fırıncıya kadar kuruluşunuza uygun bir güvenlik politikası sunuyoruz.

Güvenlik görevlisi görevlendirilmesi veya GDPR kapsamındaki güvenlik yükümlülükleriniz hakkında sorularınız mı var? Lütfen bizimle iletişime geçmekten çekinmeyin.

Bay Jaime Boogaers
Bay Jaime Boogaers
Şirketler Hukuku · Avukat

Özel hukuk davalarında, mesele sadece yasal kural değildir. Aynı zamanda deliller, zamanlama, müzakere pozisyonu ve her adımın ticari sonuçları da önemlidir.

Sizin için neler yapıyoruz?

Güvenlik görevlisi pozisyonunu dışarıdan temin ediyoruz ve ilgili gizlilik yükümlülüklerini üstleniyoruz.

  • Dış Güvenlik Görevlisi rolünü üstlenmek üzere; gizlilik uzmanlarımızdan biri, çağrı üzerine veya belirli bir süre için bu görevi yürütmektedir.
  • Güvenlik politikasının hazırlanması ve uygulanması; Politikayı hazırlıyor ve kuruluşunuzda uygulanmasına rehberlik ediyoruz.
  • GDPR Madde 32'ye göre değerlendirme; Teknik ve organizasyonel önlemlerinizin uygun ve kanıtlanabilir olup olmadığını değerlendiriyoruz.
  • Veri ihlali sürecinin oluşturulması; GDPR'nin 33 ve 34. maddelerine uygun olarak 72 saat içinde işleyen bir bildirim sürecinin kurulması.
  • Veri koruma etki değerlendirmesi ve veri işleme sözleşmeleri; GDPR'nin 35 ve 28. maddeleri uyarınca değerlendirme.
  • NIS2 ve Siber Güvenlik Yasası; Temel ve önemli kuruluşlar için sorumluluk ve raporlama yükümlülüklerinin haritalandırılması.

Yetersiz güvenlikle ilişkili riskler

Kişisel verilerin güvenliği yasal bir yükümlülüktür. Bu yükümlülüğün yerine getirilmemesi durumunda, sonuçları yasal ve mali olacaktır.

  • Yeterli güvenlik önlemi alınmaması durumunda; GDPR'nin 32. maddesine uygun önlemler alınmadığı takdirde, Hollanda Veri Koruma Kurumu tarafından yaptırım uygulanması ve para cezası riskiyle karşı karşıya kalırsınız.
  • Veri ihlali çok geç bildirildi; GDPR'nin 33. maddesi uyarınca 72 saatlik süre sınırının aşılması bağımsız bir ihlal teşkil eder.
  • Veri Koruma Sorumlusu (DPO) ve Güvenlik Görevlisi arasındaki rol karışıklığı; Kendi güvenlik politikasını uygulayan bir DPO, bağımsız denetim konumunu kaybeder.
  • NIS2 yükümlülükleri yerine getirilmedi; Direktörler, önlemlerin onaylanması ve denetlenmesinden şahsen sorumludur.

Yaklaşımımız

Güvenlik Sorumlusu ve Veri Koruma Sorumlusu rollerini birbirinden ayırıyoruz, her önlemi yasal olarak gerekçelendiriyoruz ve GDPR'nin 5. maddesinin 2. paragrafı uyarınca hesap verebilirlik yükümlülüğüne uygun olarak her şeyi kanıtlanabilir şekilde belgelendiriyoruz.

Biz böyle çalışıyoruz

Başvuru sürecinden onay sürecine dört adımda.

01

Giriş ve ilk değerlendirme

Durumu, mevcut belgeleri ve öncelikli çıkarlarınızı kısaca ele alacağız.

02

Pozisyon ve risk analizi

Hukuki durumunuzu, destekleyici belgelerinizi, son teslim tarihlerini ve olası sonraki adımları değerlendiriyoruz.

03

Stratejik tavsiye

Size en uygun hareket tarzı konusunda somut tavsiyeler verilecektir: yanıt vermek, müzakere etmek, anlaşmaya varmak veya dava açmak.

04

Uygulamak

Yazışmalar, müzakereler, dava stratejisi veya diğer hukuki yardımlar konusunda destek sağlıyoruz.

Girişimciler için uzmanlar

Girişimciler, yöneticiler ve kuruluşlar için hukuki analizi pratik deneyimle birleştiriyoruz.

Ekibimiz, gizlilik ve veri koruma alanında hukuki ve stratejik destek sağlamakla görevlidir. Bu desteği, şirketlerden kar amacı gütmeyen kuruluşlara kadar geniş bir müşteri yelpazesine sunuyoruz. Uygulama grubumuzun gizlilik hukuku ve veri koruma konusundaki mükemmel bilgisi, sağlam ve pragmatik tavsiyelerle sonuçlanmaktadır. Avukatlarımız ve hukuk uzmanlarımız, yasal çerçeveyi belirlemenin yanı sıra, bu tavsiyelerin kuruluş içinde uygulanmasında da uzmanlaşmıştır.

Sıkça Sorulan Sorular

Güvenlik görevlisi hakkında en sık sorulan sorular.

Hukuki danışmanlık ne zaman tavsiye edilir?

Baskı oluştuğunda, süreler daraldığında, karşı taraf bir pozisyon aldığında veya mali ya da stratejik çıkarlar önemli hale geldiğinde hukuki danışmanlık almak akıllıca olur.

MKB Juristen, halihazırda bir ihtilaf varsa da yardımcı olabilir mi?

Evet. Hukuki durumunuzu değerlendirir, strateji konusunda tavsiyelerde bulunur ve yazışmalar, müzakereler, savunma veya diğer hukuki adımlarda yardımcı olabiliriz.

Uzman hukuk danışmanlığının maliyeti ne kadar?

Uzman tavsiyesi prensip olarak saatlik ücret üzerinden verilmektedir. Mümkün olduğunca, beklenen yaklaşım, maliyetler ve sonraki adımlar konusunda önceden netlik sağlıyoruz.

Önce herhangi bir yükümlülük altına girmeden bir görüşme yapabilir miyim?

Evet. Ücretsiz danışmanlık talep edebilirsiniz. Durumunuzu kısaca ele alıp hangi hareket tarzının daha mantıklı olacağını belirteceğiz.

Güvenlik görevlisine mi ihtiyacınız var?

GDPR kapsamındaki güvenlik yükümlülükleriniz hakkında bilgi almak veya harici bir güvenlik görevlisi edinmek için MKB Juristen ile iletişime geçin.

Bize Ulaşın

Bize Ulaşın

İletişim bilgilerinizi bırakın. Durumunuzu kısaca görüşmek üzere sizinle iletişime geçeceğiz.

Bize Ulaşın

Jaime Boogaers

Hizmetlerimiz hakkında daha fazla bilgi edinmek ister misiniz?
O halde uzmanlarımızla iletişime geçin.

Girişimciler için haber bülteni

Pratik hukuki ipuçlarını posta kutunuzda alın

Şimdi kayıt olun

E-posta adresinizi girin ve bültenimizi alın.

Spam yok. Sadece yasal tavsiyeler.
Ticaret Odası'ndaki KOBİ Avukatları Kaynak: Ticaret Odası 2019
Ücretsiz danışmanlık