Bir şirket her veri ihlali yaşadığında veya kişisel bilgileri kötüye kullanırken yakalandığında, aynı soru genellikle gündeme gelir: etkilenen kişiler bu konuda gerçekte ne yapabilir? Cevap, Birleşik Krallık veya AB'de faaliyet gösteren bir kuruluş tarafından kişisel verileri toplanan, saklanan veya işlenen herkes için geçerli olan GDPR hakları olarak bilinen bir dizi yasal korumada yatmaktadır.
Prospect360'dan yakın tarihli bir açıklama, bu korumaları Birleşik Krallık GDPR kapsamında ele alıyor; kendi verilerinize erişme hakkından bu verilerin silinmesini talep etme hakkına kadar her şeyi kapsıyor. Bu hakları anlamak yalnızca yasal bir alıştırma değildir. Özellikle veri ihlalleri ve düzenleyici para cezaları manşetlerde yer almaya devam ederken, kişisel bilgilerinin nasıl kullanıldığı üzerinde daha fazla kontrol sahibi olmak isteyen herkes için pratik bir araçtır.
Bireylerin GDPR Kapsamında Hangi Hakları Vardır?
Birleşik Krallık GDPR, genellikle veri sahipleri olarak adlandırılan bireylere kişisel verileri üzerinde bir dizi hak tanır. Bu haklar, bir kuruluşun kendileri hakkında hangi verileri elinde bulundurduğunu bilme hakkını, bunun bir kopyasını talep etme hakkını ve yanlış bilgilerin düzeltilmesini isteme hakkını içerir. Belki de en bilineni, bazen unutulma hakkı olarak da adlandırılan ve kişilerin belirli koşullar altında kuruluşlardan kişisel verilerini silmelerini istemesine olanak tanıyan silme hakkıdır.
Diğer haklar, yalnızca neyin tutulduğundan ziyade verilerin nasıl kullanıldığını kapsar. Bireyler belirli işleme türlerine itiraz edebilir, bir anlaşmazlık çözülürken verilerinin daha fazla kullanımdan kısıtlanmasını talep edebilir ve bazı durumlarda verilerinin başka bir sağlayıcıya aktarılmasını isteyebilir. Bu haklar, özellikle kişisel verilerin bir kez toplandıktan sonra, ister hedefli reklamcılık, ister otomatik karar alma veya açık rıza olmadan üçüncü bir tarafa satılması yoluyla, insanları bu verileri teslim ettikten çok sonra etkileyebilecek şekillerde kullanılabileceği için mevcuttur.
Bu Haklar Neden Önemli: Son Olaylardan Alınan Dersler
GDPR hakları soyut yasal kavramlar değildir. Bir şirket müşteri verilerinin kontrolünü kaybettiğinde veya bu verileri kötüye kullandığı tespit edildiğinde acilen geçerli hale gelirler. Avrupa genelindeki düzenleyiciler, kuruluşlar bu korumalara uymadığında önemli cezalar uygulamaya istekli olduklarını göstermiştir. Hollanda Veri Koruma Otoritesi'nin sürücü GDPR ihlali nedeniyle Uber'e 825 milyon avro para cezası kesme kararı, kolluk kuvvetlerinin veri sahibi haklarının ihlallerini ne kadar ciddiye aldığının en net son örneklerinden biridir.
Telekom ve sağlık hizmeti sağlayıcılarını içeren ihlaller, bu hakların yalnızca şirketler için değil, sıradan insanlar için neden önemli olduğunu göstermektedir. 6,2 milyon kaydın açığa çıktığı Odido veri ihlali, müşterilerin çalınan banka hesap bilgilerini saldırganların elinde bırakırken, Alman üniversite hastanelerindeki hastaları etkileyen Unimed faturalandırma ihlali, üçüncü taraf bir tedarikçi aracılığıyla hassas tıbbi bilgileri ifşa etti. Her iki durumda da, etkilenen bireyler hangi verilerin dahil olduğunu bilme ve bu verilerin nasıl kullanıldığı ve korunduğu hakkında yanıt talep etme hakkına sahipti.
Devlet tarafından işletilen sistemler bile bağışık değildir. Fransa'nın ANTS pasaport portalının ihlali, kimlik belgesi altyapısının özel şirket veritabanları kadar kolay hedef alınabileceğini göstererek, GDPR haklarının yalnızca teknoloji şirketlerine değil, sektörler genelinde geniş bir şekilde uygulanmasının neden önemli olduğunu pekiştirmiştir.
GDPR Haklarınızı Nasıl Kullanırsınız?
Bu hakları kullanmak genellikle, verilerinizi elinde bulunduran kuruluşa doğrudan bir talepte bulunmakla başlar; hangi bilgilerin tutulduğunu görmek istendiğinde bu genellikle Veri Erişim Talebi olarak adlandırılır. Kuruluşların bu taleplere belirli bir süre içinde yanıt vermesi yasal bir zorunluluktur ve bu talepleri görmezden gelemez veya süresiz olarak erteleyemezler. Bir şirketin yükümlülüklerini yerine getirmemesi durumunda, Birleşik Krallık'taki bireyler konuyu Birleşik Krallık GDPR'yi uygulamaktan sorumlu düzenleyici kurum olan Bilgi Komiserliği Ofisi'ne taşıyabilir.
Bir talepte bulunurken spesifik olmak yardımcı olur; ister tutulan tüm verilerin bir kopyasını istemek, ister hatalı bir kaydın düzeltilmesi veya bir hesabın tamamen silinmesi olsun. Talebin ve alınan herhangi bir yanıtın yazılı bir kaydını tutmak, daha sonra bir şikayetin gerekli olması durumunda konumunuzu da güçlendirir.
Bu Sizin İçin Ne Anlama Geliyor?
Bir araç paylaşım uygulamasından bir sağlık hizmeti sağlayıcısının faturalandırma portalına kadar herhangi bir çevrimiçi hizmet kullanıyorsanız, bu şirketlerin sizin hakkınızda tuttuğu veriler üzerinde zaten haklara sahipsiniz. Bu hakları kullanmak için bir ihlalin gerçekleşmesini beklemenize gerek yok. Verilerinizin bir kopyasını talep etmek, doğruluğunu kontrol etmek veya bir şirketten artık elinde tutmasını istemediğiniz bilgileri silmesini istemek, o kuruluşun hiç haberlerde yer alıp almadığına bakılmaksızın şu anda kullanılabilen eylemlerdir.
İhlaller meydana geldiğinde, Novo Nordisk'in klinik deneme verilerini etkileyen farmasötik veri hırsızlığında görüldüğü gibi, GDPR haklarınızı bilmek, neyin ifşa edildiği ve şirketin buna yanıt olarak ne yaptığı konusunda şeffaflık talep etmek için daha donanımlı olduğunuz anlamına gelir.
Önemli Çıkarımlar
GDPR haklarınızı anlamak, veri korumasını tamamen şirketlere ve düzenleyicilere bırakmak yerine, gerçek gücü bir birey olarak sizin elinize verir. Yeni hizmetlere kaydolmadan önce gizlilik politikalarını inceleyin, bir şirketin sizin hakkınızda hangi verilere sahip olduğundan emin değilseniz bir Veri Erişim Talebi gönderin ve çözülmemiş endişeleri Bilgi Komiserliği Ofisi'ne iletmekten çekinmeyin. GDPR hakları hakkında bilgi sahibi olmak, ihlallerin ve düzenleyici para cezalarının giderek daha yaygın hale geldiği bir ortamda kişisel bilgilerinizi korumanın en basit yollarından biridir.




