KVKK & GDPR 360+ Compliance-Projekte & Beratung

Wir unterstützen Sie dabei, die notwendigen administrativen (+technischen) und rechtlichen Maßnahmen zum Datenschutz zu ergreifen, um die Anzahl der möglichen Datenverstöße auf ein Minimum zu reduzieren, bestehende Risiken und Bedrohungen zu minimieren, Reputations- und Einkommensverluste Ihres Unternehmens zu verhindern und den Markenwert auf höchstem Niveau zu schützen.

Als GRC LEGAL helfen wir Ihnen, die Risiken zu identifizieren, die sich aus rechtlichen Unstimmigkeiten ergeben können, und die erforderlichen administrativen (+technischen) und rechtlichen Maßnahmen zu ergreifen, um sicherzustellen, dass alle Ihre personenbezogenen Daten gemäß dem Gesetz zum Schutz personenbezogener Daten Nr. 6698 („KVKK“) verarbeitet werden und dies zu einem Lebenszyklus wird. Datenverantwortliche sind verpflichtet, alle erforderlichen technischen und administrativen Maßnahmen zu ergreifen, um ein angemessenes Sicherheitsniveau zu gewährleisten, mit dem i) die unrechtmäßige Verarbeitung personenbezogener Daten verhindert, ii) der unrechtmäßige Zugriff auf personenbezogene Daten verhindert und iii) die Aufbewahrung personenbezogener Daten sichergestellt wird.

Das am 7. April 2016 in Kraft getretene KVKK hat sowohl für natürliche Personen als auch für juristische Personen und Organisationen einen großen Veränderungs- und Transformationsprozess in Gang gesetzt, der sich auf alle operativen Prozesse und Aktivitäten auswirkt. Dieser Veränderungs- und Transformationsprozess weist eine Reihe von internen Dynamiken auf, die sich aus dem KVKK und den sekundären Rechtsvorschriften ergeben. Das KVKK ist nicht nur ein System, das sich ausschließlich mit der Datenschutzgesetzgebung befasst, sondern steht in einer kontinuierlichen und dynamischen Beziehung zu allen Ökosystemen, die mit dem Arbeitsleben in Berührung kommen, insbesondere zu anderen Rechtsbereichen und vor allem zu allen IT-Systemen und deren Infrastruktur, in denen der Faktor Mensch eine Rolle spielt.

Der Gesetzgeber hat das KVKK nicht als detaillierte Regelung in einzelnen Gesetzen umgesetzt, sondern als Rahmengesetz konzipiert und dessen Ausgestaltung der Praxis und Erfahrung überlassen. Daher gibt es für die „KVKK-Konformität” keine Checkliste, und die als KVKK-Vollstreckungs- und Kontrollbehörde eingerichtete Datenschutzkommission („Ausschuss”) mit seinen Leitfäden, die er entsprechend den Anforderungen und Bedürfnissen der geltenden Rechtsvorschriften erstellt hat, sowie mit seinen Grundsatz- und Sanktionsentscheidungen und den Verwaltungsstrafen in Höhe von insgesamt 30 Millionen TL, die er in den letzten drei Jahren gegen Dutzende von Unternehmen verhängt hat, mit seinen als „neue Generation” bezeichneten Regeln im Arbeitsleben häufig von sich reden macht.

Unternehmen müssen als Datenverantwortliche gemäß dem KVKK ihre Pflichten und Verpflichtungen erfüllen und die entsprechenden Verarbeitungsaktivitäten personenbezogener Daten leiten und verwalten. Darüber hinaus müssen sie die erforderlichen Kontrollen durchführen oder durchführen lassen, um sicherzustellen und zu bestätigen, dass die Bestimmungen dieses Gesetzes in ihrer Einrichtung oder Organisation rechtskonform und vollständig umgesetzt werden.

In diesem Zusammenhang hat der Ausschuss aufgrund der gravierenden Fehler und Ungenauigkeiten in den VERBİS-Einträgen von Unternehmen mit 50 oder mehr Mitarbeitern und einer Bilanzsumme von mehr als 25 Millionen Lira, die der VERBİS-Registrierungspflicht unterliegen, die Frist für die letzte Registrierung bei VERBİS bis zum 31. Dezember 2021 verlängert und keine weitere Verlängerung angekündigt. In diesem Zusammenhang ist es unerlässlich, die Richtigkeit und Aktualität der VERBİS-Registrierungen sicherzustellen und andere KVKK-Verpflichtungen, einschließlich der ordnungsgemäßen Meldung an VERBİS, zu erfüllen, um Verwaltungsstrafen in Höhe von bis zu 2 Millionen TL zu vermeiden.

Seit dem Inkrafttreten am 7. April 2016 sind Hunderttausende von Unternehmen, darunter auch große, branchenführende Unternehmen, in den Fokus der Aufsichtsbehörde geraten. Die bloße Registrierung bei VERBİS bedeutet nicht, dass die Unternehmen die gesetzlichen Vorschriften einhalten, sondern sie müssen weiterhin ihre anderen Verpflichtungen erfüllen. In diesem Zusammenhang ist es unumgänglich, zunächst die erforderlichen Anpassungsmaßnahmen durchzuführen und anschließend durch eine Überprüfung der entsprechenden Prozesse und Aktivitäten sowie durch einen Mechanismus zur kontinuierlichen Aktualisierung und Einhaltung sicherzustellen, dass die Prozesse den gesetzlichen Vorschriften entsprechen.

In Zusammenarbeit mit unseren technischen Experten und Rechtsanwälten wird zunächst die Einhaltung des Gesetzes überprüft. Sind bereits Maßnahmen zur Einhaltung der Vorschriften getroffen worden, werden diese überprüft, auf dem neuesten Stand gehalten und die Einhaltung der Vorschriften (Coaching) durchgeführt, um den Umfang, den Inhalt und die Umsetzung der von den Unternehmen in ihrer Eigenschaft als Datenverantwortliche durchgeführten Konformitätsmaßnahmen zu bewerten und präventive (proaktive) Maßnahmen zu ergreifen, um Benachteiligungen gegenüber dem Gesetz und der Aufsichtsbehörde, dem Ausschuss, zu vermeiden. Die oben genannten Rahmenvorschriften wurden durch die von der Kommission veröffentlichten Leitfäden und Entscheidungen erweitert; im Rahmen der erforderlichen administrativen, rechtlichen und technischen Maßnahmen zur Datensicherheit wurden eine Reihe von Checklisten erstellt.

In diesem Zusammenhang wird angestrebt, durch operative, dokumentarische, kontrollierende, schulende und prozessunterstützende Dienstleistungen, die während der gesamten Dienstleistungsdauer sowohl aus der Ferne als auch vor Ort erbracht werden, durch Bestandsaufnahmen und regelmäßige Kontrollen die Reife und Anpassungsfähigkeit des Unternehmens sicherzustellen, durch die Echtzeitkontrolle der bestehenden Risiken und des Unternehmensbewusstseins im Rahmen der zu befolgenden technischen, administrativen und rechtlichen Maßnahmen sowie durch die Verankerung der Konformitätsprozesse in der Unternehmenskultur vollständige Konformität sichergestellt und die Datenverantwortlichen zu starken, sorgfältigen, transparenten und rechenschaftspflichtigen Akteuren gemacht werden.