KVKK'da hapis cezası var mı? TCK 135-140 ve veri suçlarının gerçek bedeli
KVKK idari para cezası keser; hapis cezası ise TCK 135-140 kapsamında mahkemeden çıkar. Veriyi kaydetme, ele geçirme ve satma suçlarının cezaları ve gerçek bir mahkumiyet örneği.
KVKK'da hapis cezası var mı sorusunun kısa cevabı: KVKK'nın kendisi hapis cezası vermez. Kişisel Verileri Koruma Kurulu yalnızca idari para cezası uygular. Hapis cezası, kişisel verilere ilişkin suçlar için Türk Ceza Kanunu'nun 135 ila 140. maddeleri kapsamında ve mahkemeler tarafından verilir. Bu ayrım önemlidir, çünkü bir çalışanın kişisel kararı şirkete idari ceza, kendisine ise hapis getirebilir.
TCK 135'e göre kişisel verileri hukuka aykırı olarak kaydeden kişi bir yıldan üç yıla kadar hapisle cezalandırılır. Verinin özel nitelikli olması, yani sağlık, din, siyasi görüş gibi hassas veriler söz konusu olduğunda ceza artar.
TCK 136'ya göre kişisel verileri hukuka aykırı olarak bir başkasına veren, yayan veya ele geçiren kişi iki yıldan dört yıla kadar hapis cezası alır. Uygulamada en sık karşılaşılan suç budur: müşteri listelerinin dışarı sızdırılması, veri tabanının kopyalanması ya da verilerin satılması bu madde kapsamındadır.
TCK 137 cezayı bir kat ağırlaştırır. Suç, kamu görevlisi tarafından görevin verdiği yetkiyle ya da belli bir meslek ve sanatın sağladığı kolaylıktan yararlanılarak işlenirse ceza yarı oranında artırılır. Yani veriye işi gereği erişen bir çalışanın bu veriyi kötüye kullanması, sıradan bir kişiye göre daha ağır cezalandırılır.
Bu maddeler kağıt üzerinde kalmıyor. Örneğin bir Türk Telekomünikasyon çalışanının, görevi dolayısıyla eriştiği müşteri verilerini satması yargıya taşınmış; fiil TCK 136/1 kapsamında değerlendirilmiş ve mesleğin sağladığı kolaylıktan yararlanma nedeniyle TCK 137 uyarınca ceza artırılmıştır.
Risk çoğu şirketin sandığından daha yakındır. Çağrı merkezi, satış, insan kaynakları, muhasebe ve bilgi işlem ekipleri veriye günlük olarak erişir. İşten ayrılırken müşteri listesini kopyalayan bir satışçı, tanıdığına ufak bir sorgu yapan bir çalışan ya da veri tabanını kişisel diskine yedekleyen bir yazılımcı, farkında olmadan bu suçları işleyebilir.
Ceza sorumluluğu kişiseldir, ancak şirket de sonuçtan kaçamaz. Aynı olay çalışan için TCK kapsamında hapis, şirket için ise yeterli teknik ve idari tedbiri almadığı gerekçesiyle KVKK kapsamında idari para cezası doğurabilir. İki yaptırım aynı olayda birlikte gündeme gelebilir.
Korunmanın yolu bellidir: erişim yetkilerini görev bazında sınırlamak, log kayıtları tutmak, veri işleyenlerle gizlilik ve KVKK taahhütnameleri imzalamak, düzenli farkındalık eğitimi vermek ve ayrılan personelin erişimini anında kapatmak. Bu tedbirler hem ihlali zorlaştırır hem de bir olay yaşandığında şirketin sorumluluğunu azaltır.
Ekiplerinizin hangi verilere eriştiğini ve bu erişimin kayıt altında olup olmadığını bilmiyorsanız, risk zaten oradadır. Ücretsiz ön değerlendirmede erişim ve sorumluluk haritanızı birlikte çıkarabiliriz.