6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK), sözleşme ve onay süreçlerinde işlenen kişisel veriler için aydınlatma yükümlülüğü, açık rıza, veri güvenliği, ilgili kişi hakları ve veri sorumluları siciline kayıt gibi başlıkları zorunlu kılar. Bu çerçevede elektronik imza platformları, yalnızca bir imza aracı değil, aynı zamanda kişisel verilerin işlendiği, aktarıldığı ve saklandığı bir veri ortamı olarak değerlendirilir. Bu nedenle bir kurumun eSignature süreci tasarlanırken, 6698 sayılı Kanun'un her bir maddesi süreç tasarımına açıkça yansıtılmalıdır.
İlk olarak, süreçte hangi kişisel verilerin işlendiğinin netleştirilmesi gerekir. Elektronik imza akışında imza sahibinin ad-soyad, T.C. kimlik numarası veya pasaport bilgisi, kurum adına imzalıyorsa yetki belgesi bilgisi, e-posta adresi, telefon numarası, IP adresi, tarayıcı ve cihaz bilgisi, imzaladığı belgenin kendisi, zaman damgası ve sertifika özeti gibi veriler işlenir. Bu verilerin her biri, 6698 sayılı Kanun'un 3 üncü maddesindeki kişisel veri tanımına girer. Veri envanteri çıkarılmadan ve her veri için işleme amacı belirlenmeden akış başlatılmamalıdır.
İşleme hukuki sebebi, 6698 sayılı Kanun'un 5 inci maddesinde düzenlenir. Bir eSignature sürecinde en sık başvurulan hukuki sebepler şunlardır: bir sözleşmenin kurulması veya ifasıyla doğrudan ilgili olması, veri sorumlusunun hukuki yükümlülüğünü yerine getirmesi ve bir hakkın tesisi, kullanılması veya korunması için zorunlu olması. Bu sebeplerden biri yoksa, kural olarak açık rıza gerekir. Hangi sebebe dayanıldığı, hem aydınlatma metninde hem de veri işleme envanterinde açıkça belirtilmelidir.
Genel ilkeler maddesi, verilerin belirli, açık ve meşru amaçlar için işlenmesini, işlendikleri amaçla bağlantılı, sınırlı ve ölçülü olmasını zorunlu kılar. eSignature süreçlerinde veri minimizasyonu, imza için zorunlu olmayan alanları istememek ile başlar; doğum tarihi veya cinsiyet gibi imza süreci için gerekli olmayan bilgiler talep edilmemelidir. Amaçla bağlantılılık ilkesi ise toplanan verilerin yalnızca imza süreci için kullanılmasını, başka bir pazarlama veya analiz amacıyla birleştirilmemesini gerektirir.
Saklama süresi için 4 üncü maddenin ilgili bendi, verilerin ilgili mevzuatta öngörülen veya işlendikleri amaç için gerekli olan süre kadar muhafaza edilmesini şart koşar. eSignature sürecinde saklama süresini belirleyen asıl kaynak genellikle ilgili sektör mevzuatıdır. Süre sonunda 7 nci maddeye göre verilerin silinmesi, yok edilmesi veya anonim hâle getirilmesi zorunludur; otomatik imha ve anonimleştirme akışları bu yükümlülüğün operasyonel karşılığıdır.
Aydınlatma yükümlülüğü (uyumun ilk adımı) Kanun'un 10 uncu maddesinde düzenlenir. İlgili kişiye, verilerin elde edilmesi sırasında veri sorumlusunun kimliği, verilerin hangi amaçla işleneceği, kimlere aktarılabileceği, toplama yöntemi ve hukuki sebebi ile 11 inci maddedeki hakları açıkça bildirilmelidir. eSignature akışlarında aydınlatma metni, imza başlamadan önce ekrana getirilmeli ve ilgili kişi onayı ayrı bir adımla alınmalıdır.
Denetim izi (uyumun ikinci adımı), her imza için kim, ne zaman, hangi IP adresinden, hangi belgelerde onay verdi bilgisini ayrıntılı olarak kayıt altına alır ve sertifikalı damga ile mühürler. Bu iz, hem 5070 sayılı Elektronik İmza Kanunu'nun hem de 6698 sayılı Kanun'un aradığı belgelendirme yükünü karşılar. Aynı zamanda olası bir uyuşmazlıkta ilgili kişinin talep etmesi hâlinde, kişisel verilerin işlenip işlenmediğini öğrenme ve işlenme amacını öğrenme haklarının karşılanmasını da sağlar.
Erişim kontrolü ve veri güvenliği (üçüncü adım) 12 nci madde ile zorunlu hâle gelir. Veri sorumlusu, kişisel verilerin hukuka aykırı işlenmesini, hukuka aykırı erişimi önlemek ve muhafazayı sağlamak için uygun güvenlik düzeyini temin edecek teknik ve idari tedbirleri almak zorundadır. eSignature süreçlerinde bunun karşılığı; rol bazlı erişim, çok faktörlü kimlik doğrulama, şifreleme, oturum kayıtları, düzenli denetim ve yedekleme politikalarıdır. Bu tedbirlerin varlığı ve etkinliği, Kişisel Verileri Koruma Kurulu'nun uyum denetimlerinde de aranır.
Saklama ve imha (dördüncü adım) operasyonel bir süreçtir. Saklama süresi dolan belgeler için otomatik imha veya anonimleştirme akışlarının tanımlı olması, 7 nci madde gereğidir. eSignature platformlarında bu genellikle belgenin arşivden kaldırılması veya anonim hâle getirilmesi olarak uygulanır. Anonim hâle getirme, verilerin başka verilerle eşleştirilerek dahi kimliği belirli veya belirlenebilir bir kişiyle ilişkilendirilemeyecek hâle getirilmesi anlamına gelir; bu, imha kadar güçlü bir koruma sağlar.
İlgili kişi haklarının yönetimi (beşinci adım) 11 inci madde ile güvence altına alınır. İlgili kişi; verisinin işlenip işlenmediğini öğrenme, işlenme amacını öğrenme, eksik veya yanlış verilerin düzeltilmesini isteme, silinmesini veya yok edilmesini isteme, zararın giderilmesini talep etme ve otomatik sistemler vasıtasıyla aleyhine bir sonuç çıkmasına itiraz etme haklarına sahiptir. 13 üncü maddeye göre veri sorumlusu bu talepleri en geç otuz gün içinde ücretsiz olarak sonuçlandırmalıdır. eSignature platformlarında bu hakların karşılanabilmesi için aranabilir bir arşiv, talep takip mekanizması ve tanımlı bir SLA gerekir.
Yurt dışına aktarım konusu, 6698 sayılı Kanun'un 9 uncu maddesinde düzenlenmiştir. Aynı madde zaman içinde önemli ölçüde değiştirilmiş olup güncel hâliyle yurt dışına aktarım, yeterlilik kararı bulunan ülkelere doğrudan, bulunmayan ülkelere ise standart sözleşme, bağlayıcı şirket kuralları veya Kurul izni gibi uygun güvenceler altında yapılabilir. eSignature süreçlerinde platform sağlayıcısının sunucularının konumu ve ilgili güvenceler, her bir veri kategorisi için ayrı ayrı değerlendirilmelidir. Bu yazı, söz konusu değerlendirmenin yerine geçmez; kurumların güncel mevzuatı ve Kurul kararlarını dikkate alarak kendi uyum planlarını oluşturması önerilir.
Beş adımın özeti: 1) Her imza akışının başında aydınlatma metni sunulmalı, 2) her imza sertifikalı denetim izi ile kayıt altına alınmalı, 3) erişim kontrolü ve şifreleme ile veri güvenliği sağlanmalı, 4) saklama süresi sonunda veriler silinmeli veya anonim hâle getirilmeli, 5) ilgili kişi talepleri tanımlı süreçlerle karşılanmalıdır. Bu adımlar, 6698 sayılı Kanun'un öngördüğü çerçeveyi operasyonel hâle getirir. Netkur olarak, eSignature kurulumlarında bu beş adımı uçtan uca uygulayan, 6698 sayılı Kanun ve 5070 sayılı Elektronik İmza Kanunu mevzuatına uyumlu bir mimari için danışmanlık, şablon ve yerel destek sağlıyoruz.
