LOLONOLO Ana Sayfa » blog » auzef » Veri Koruma Hukuku 2023-2024 Vize Soruları
auzefVeri Koruma HukukuYönetim Bilişim Sistemleri

Veri Koruma Hukuku 2023-2024 Vize Soruları

Veri Koruma Hukuku 2023-2024 Vize Soruları

 
LOLONOLO Ana Sayfa » blog » auzef » Veri Koruma Hukuku 2023-2024 Vize Soruları

#1. I. Politikanın hazırlanma amacı,
II. Hukuka uygun imha için alınan teknik ve idari tedbirler,
III. İmhada kullanılacak donanıma ait teknik bilgiler,
IV. Saklama ve imha süreleri,
V. Periyodik imha süreleri.
Yukarıdakilerden hangileri Kişisel Veri Saklama ve İmha Politikası’nda bulunması gereken unsurlar arasında yer almaktadır?

Cevap: D) I, II, IV ve V
Açıklama: Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmeliğin 6. maddesinde bir “Kişisel Veri Saklama ve İmha Politikası”nın asgari unsurları belirtilmiştir. Bir şirketin hazırlayacağı bu politikada; Politikanın amacı (I), veri işleme şartları kalktığında yapılacak güvenli imha işlemlerinin idari ve teknik tedbirleri (II), Kanuna uygun belirlenen saklama/imha süre tabloları (IV) ve yılda kaç defa veya hangi aralıklarla rutin imha yapılacağını gösteren periyodik imha süreleri (V) mutlaka bulunmalıdır. Ancak imha sırasında “hangi donanımın, makinenin veya marka kırıcıların” kullanılacağına dair o anki teknik materyal bilgisine (III) politikada yer verilme gibi bir yasal zorunluluk bulunmamaktadır.

#2. Özel nitelikli kişisel verilerin işlenmesine ilişkin olarak aşağıdaki önermelerden hangisi yanlıştır?

Cevap: C) Sağlık ve cinsel hayata ilişkin kişisel veriler, kanunlarda öngörülen hâllerde işlenebilir.
Açıklama: 6698 Sayılı Kişisel Verilerin Korunması Kanunu’nun eski 6. maddesi uyarınca (çünkü bu sınav eski kanun dönemindeki içtihatlara dayanmaktadır), özel nitelikli kişisel veriler iki gruba ayrılır. Birinci grup sağlık ve cinsel hayat *dışındaki* (ırk, etnik köken, din, mezhep, siyasi düşünce vb.) özel verilerdir ve bunlar ancak “kanunlarda öngörülen hâllerde” ilgili kişinin açık rızası aranmaksızın işlenebilir. İkinci grup ise sağlık ve cinsel hayata ilişkin verilerdir. Bu veriler “kanunlarda öngörülen hâllerde” dahi genel işleme rejimine tabi tutulmazlar. Sadece ve ancak kamu sağlığının korunması, koruyucu hekimlik, tıbbî teşhis, tedavi ve bakım hizmetlerinin yürütülmesi ile sağlık hizmetleri ve finansmanının planlanması amacıyla, sır saklama yükümlülüğü altında bulunan kişiler veya yetkili kurumlar tarafından işlenebilir. Dolayısıyla C şıkkındaki ifade hukuken yanlıştır.

#3. Aşağıdakilerden hangisi kişisel veri işleme faaliyeti olarak değerlendirilemez?

Cevap: E) Bir bakkalın, borçlulara ilişkin bilgileri içeren veresiye defterini herhangi bir kritere göre sıralı olmaksızın sayfalara rastgele yazması
Açıklama: KVKK Madde 3’e göre bir faaliyetin Kanun kapsamında “veri işleme” sayılabilmesi için verilerin tamamen veya kısmen otomatik olan (bilgisayar, excel, bulut vb.) ya da herhangi bir “veri kayıt sisteminin parçası olmak kaydıyla” otomatik olmayan yollarla işlenmesi gerekir. Veri kayıt sistemi; kişisel verilerin belirli kriterlere göre (alfabetik, tarih, konu vb.) yapılandırılarak işlendiği kayıt sistemidir. A, B, C seçenekleri tamamen otomatik işlemlerdir. D seçeneği, manuel bir dosyalama olsa da “alfabetik sıraya göre” dizili yapılandırılmış bir sistem olduğu için kanun kapsamındadır. Ancak E şıkkındaki bakkal defteri, belli bir kriteri, indeksi veya tasnifi olmayan yapılandırılmamış rastgele karalamalardan ibaret olduğundan teknik olarak bir “veri kayıt sistemi” sayılmaz ve KVKK kapsamına girmez.

#4. Uygulama ve hizmetlerde “arka kapı” bırakılması için hükümetler tarafından öne sürülen temel gerekçe aşağıdakilerden hangisidir?

Cevap: A) Ulusal güvenliğin sağlanması
Açıklama: Teknoloji ve kriptografi dünyasında “Arka kapı” (Backdoor), şifreli bir yazılım veya donanım sistemine, normal güvenlik prosedürlerini aşarak gizlice erişim sağlayan kasıtlı bir zafiyet noktasıdır. Hükümetler ve istihbarat servisleri (örneğin ABD’de FBI, NSA), suç şebekelerini, siber saldırıları ve terör eylemlerini izleyebilmek argümanıyla teknoloji devlerinden cihazlarına arka kapı yerleştirmelerini talep etmektedir. Bu durumun arkasına sığınılan evrensel ve en geniş şemsiye gerekçe her zaman “Ulusal güvenliğin sağlanması” olmuştur; zira ancak bu olağanüstü hal konsepti ile temel iletişim mahremiyeti hakkının delinmesi meşrulaştırılmaya çalışılmaktadır.

#5. Periyodik imhanın gerçekleştirileceği zaman aralığı en fazla ne kadar olabilir?

Cevap: C) Altı ay
Açıklama: Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik uyarınca, veri sorumluları saklama süreleri sona eren veya işleme şartları ortadan kalkan verileri düzenli olarak temizlemek zorundadır. Bu işleme “periyodik imha” denir. İlgili Yönetmeliğin 11. maddesinin 2. fıkrası açıkça; “Periyodik imhanın gerçekleştirileceği zaman aralığı, veri sorumlusu tarafından kişisel veri saklama ve imha politikasında belirlenir. Bu süre her halde altı ayı geçemez.” hükmünü amirdir.

Öğrenme Yönetim Sistemi Öğrenci Dostu LOLONOLO bol bol deneme sınavı yapmayı önerir.

#6. Türk Ceza Kanunu’nun ilgili hükmü uyarınca süresi geçmiş olmasına karşın verileri sistem içinde yok etmeyenler hakkında öngörülen ceza nedir?

Cevap: D) Bir yıldan iki yıla kadar hapis cezası
Açıklama: Kişisel verilerin korunması sadece idari bir sorumluluk değil, aynı zamanda ceza hukuku kapsamında da korunan bir değerdir. 5237 Sayılı Türk Ceza Kanunu’nun (TCK) “Verileri Yok Etmeme” başlıklı 138. maddesine göre; kanunların belirlediği sürelerin (saklama ve periyodik imha sürelerinin) geçmiş olmasına karşılık, bu kişisel verileri sistem içinde silmekle, yok etmekle veya anonim hale getirmekle yükümlü olan kişiler, görevlerini kasten yerine getirmediklerinde haklarında “bir yıldan iki yıla kadar hapis cezasına” hükmolunur.

#7. Aşağıdakilerden hangisi dijital dünyada bırakılan ayak izlerinden dolayı gerçekleşemez?

Cevap: E) Doğal afetin tetiklenmesi
Açıklama: Dijital ayak izi; internette gezinti geçmişi, sosyal medya beğenileri, konum verileri ve yapılan alışverişler gibi kullanıcıların ardında bıraktığı büyük veri yığınlarıdır (Big Data). Veri madenciliği ve algoritmalar bu ayak izlerini analiz ederek kişinin psikolojik ve sosyolojik profilini çıkarır. Bu profilleme sayesinde insanlara hedeflenmiş reklamlar gösterilir, siyasi eğilimleri manipüle edilebilir (örneğin Cambridge Analytica skandalı) ve toplumsal kitle psikolojisi yönlendirilebilir. Fakat deprem, sel, fırtına gibi tektonik veya meteorolojik kökenli olaylar (doğal afetler), insanların siber uzaydaki veri hareketlerinden etkilenen veya bu yolla tetiklenebilen siber/fiziksel reaksiyonlar değildir.

#8. Aşağıdakilerden hangisi 6698 sayılı Kişisel Verilerin Korunması Kanunu kapsamında korunmaz?

Cevap: C) Ahmet’in şirketinin mali bilançosu
Açıklama: 6698 sayılı Kişisel Verilerin Korunması Kanunu’nun amacı, kişisel verilerin işlenmesinde başta özel hayatın gizliliği olmak üzere kişilerin temel hak ve özgürlüklerini korumaktır. Kanunun tanımına göre “Kişisel veri”, kimliği belirli veya belirlenebilir *gerçek kişiye* ilişkin her türlü bilgiyi ifade eder. Şirketler, dernekler, vakıflar gibi tüzel kişilere ait veriler (örneğin bir limited şirketin mali bilançosu, kurumun genel finansal raporları, ticari sırları) KVKK kapsamında korunan kişisel veri statüsünde değildir. Tüzel kişi verileri, Ticaret Kanunu veya Rekabet Hukuku gibi diğer mevzuatlarla korunur.

#9. Davranışsal biyometri ile ilgili aşağıdakilerden hangisi yanlıştır?

Cevap: E) Fizyolojik biyometriye göre çeşitleri daha kısıtlıdır.
Açıklama:

#10. Aşağıdakilerden hangisi “Beş Göz (Five Eyes)” ülkelerinden birisi değildir?

Cevap: A) Almanya
Açıklama: “Beş Göz” (Five Eyes – FVEY), İkinci Dünya Savaşı sonrasında temelleri atılan ve dünyadaki en geniş kapsamlı sinyal istihbaratı (SIGINT) ile siber takip paylaşımını gerçekleştiren anglosakson bir istihbarat ittifakıdır. Bu ittifakın resmi üyeleri; ABD, Birleşik Krallık, Kanada, Avustralya ve Yeni Zelanda’dır. Edward Snowden’ın 2013 yılındaki ifşalarıyla dünyanın dört bir yanındaki vatandaşları yasa dışı ve kitlesel bir şekilde gözetledikleri kanıtlanan bu beşli grupta, Avrupa Birliği’nin güçlü ülkesi Almanya yer almamaktadır (hatta Almanya, zaman zaman bu grubun istihbarat hedefi olmuştur).

Öğrenme Yönetim Sistemi Öğrenci Dostu LOLONOLO bol bol deneme sınavı yapmayı önerir.

#11. Aşağıdakilerden hangi işlem “kişisel verilerin işlenmesi” kapsamında değerlendirilemez?

Cevap: A) Aydınlatma
Açıklama: KVKK Madde 3 uyarınca “Kişisel verilerin işlenmesi”; verilerin elde edilmesi, kaydedilmesi, depolanması, muhafaza edilmesi (Saklama), değiştirilmesi, yeniden düzenlenmesi, açıklanması, aktarılması (Aktarma), devralınması, elde edilebilir hâle getirilmesi (Erişilebilir hale getirme), sınıflandırılması ya da kullanılmasının engellenmesi ile silinmesi/yok edilmesi gibi veri üzerinde uygulanan her türlü sistematik hareketi kapsar. “Aydınlatma” (KVKK m.10) ise verinin kendisi üzerinde yapılan fiziksel veya dijital bir hareket değil; bu veriyi toplayan kurumun, verisi alınan kişiyi hukuken bilgilendirmesi gereken bir idari prosedür ve yasal yükümlülüktür.

#12. I. İlgili kişi,
II. Veri işleyen,
III. Veri sorumlusu,
IV. Veri sorumlusu temsilcisi,
V. Veri sorumlusu irtibat kişisi.
Yukarıdakilerden hangisi veya hangileri veri işleme sürecinin tarafı olamaz?

Cevap: D) IV ve V
Açıklama: KVKK bağlamında “kişisel veri işleme sürecinin” asıl hukuki ve fiili aktörleri; verisi işlenen “İlgili Kişi”, veri işlemenin amaç ve vasıtalarını belirleyen “Veri Sorumlusu” ve onun adına yetkiyle veriyi fiziken işleyen “Veri İşleyen”dir. Veri sorumlusu temsilcisi (yurtdışı veri sorumluları için) ve veri sorumlusu irtibat kişisi (yurtiçi veri sorumluları için) ise sadece Kurum ile iletişim kurmak, VERBİS siciline kayıt yapmak veya tebligatları kabul etmek amacıyla atanan “idari iletişim/köprü” rolleridir. Veri işlemenin veya veri sorumluluğunun bizzat bir tarafı olarak hukuki ve cezai sürecin doğrudan parçası değildirler.

#13. 6698 sayılı Kişisel Verilerin Korunması Kanunu’nun yayım tarihinden önce işlenmiş olan kişisel verilerin belirli bir süre içerisinde kanun hükümlerine uygun hâle getirilmesi, aksi hâlde imha edilmesi gerekir. Kanun hükümlerine uygun hale getirme için öngörülen süre aşağıdakilerden hangisidir?

Cevap: A) İki yıl
Açıklama: Kanunların yürürlüğe girdikten sonra geriye dönük mevcut yapılara intibak sağlaması için genellikle geçiş süreçleri öngörülür. 7 Nisan 2016 tarihinde yayımlanarak yürürlüğe giren 6698 sayılı KVKK’nın “Geçiş Hükümleri” başlıklı Geçici 1. maddesinin 3. fıkrasında; “Kanunun yayımı tarihinden önce işlenmiş olan kişisel veriler, yayımı tarihinden itibaren iki yıl içinde Kanun hükümlerine uygun hâle getirilir. Kanun hükümlerine aykırı olduğu tespit edilen kişisel veriler derhâl silinir, yok edilir veya anonim hâle getirilir.” kuralı açıkça belirtilmiş olup, eski veri tabanlarının yasal duruma getirilmesi için kanun koyucu tam olarak 2 yıllık bir süre tanımıştır.

#14. Sanal dünyada alınan aksiyonların nasıl sonuçlanabileceği hakkında fikir yürütülmemesi aşağıda verilen sosyal psikoloji kavramlarından hangisiyle ilintilidir?

Cevap: D) Kimliksizleşme
Açıklama: Psikoloji ve sosyoloji literatüründe “Kimliksizleşme” (Deindividuation), bireylerin bir grubun veya anonim bir ortamın (özellikle dijital platformlar, sosyal medya, forumlar gibi sanal dünyaların) içine karıştığında kişisel farkındalıklarını, ahlaki denetimlerini ve normatif kısıtlamalarını yitirmesi durumudur. İnternetin sunduğu görünmezlik ve anonimlik kalkanı, bireylerin kendi kimliklerinden sıyrılmasına (kimliksizleşmesine) ve normal hayatta yapmayacakları siber zorbalık, hakaret, yasadışı veri paylaşımı gibi aksiyonları, bunların sonuçlarını hiç düşünmeden pervasızca gerçekleştirmelerine neden olur.

#15. Aşağıdakilerden hangisi özel nitelikli kişisel veri değildir?

Cevap: E) Bireyin finansal verileri
Açıklama: KVKK Madde 6 uyarınca özel nitelikli (hassas) kişisel veriler kanunda tahdidi (sınırlı sayı ilkesiyle) olarak tek tek sayılmıştır. Bunlar; kişilerin ırkı, etnik kökeni, siyasi düşüncesi, felsefi inancı, dini, mezhebi veya diğer inançları, kılık ve kıyafeti, dernek, vakıf ya da sendika üyeliği, sağlığı, cinsel hayatı, ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili verileri ile biyometrik ve genetik verileridir. Bu listenin dışında kalan veriler özel nitelikli sayılamaz. Bu nedenle “bireyin finansal verileri” (kredi kartı, banka hesabı, maaşı, borçları vb.) son derece kritik bilgiler olsa da kanun gözünde özel nitelikli değil, genel nitelikli kişisel veridir.

Öğrenme Yönetim Sistemi Öğrenci Dostu LOLONOLO bol bol deneme sınavı yapmayı önerir.

#16. Hasta Hafize, sağlık hizmeti almak üzere Dr. Aliye’nin özel muayenehanesine gidiyor. Muayenehaneye girdikten sonra görevliye kimliğini veriyor, hasta girişi yapılıyor. Sırası geldiğinde Dr. Aliye’nin odasına giriyor, şikayetlerini söylüyor ve muayene oluyor. Sonrasında rahatsızlıkları ile ilgili bilgiler ve reçete edilen ilaçlar sisteme giriliyor. Aşağıdakilerden hangisi anılan veri işleme sürecinde Dr. Aliye’nin dayandığı veri işleme şartı olmalıdır?

Cevap: E) Tıbbi teşhis, tedavi ve bakım hizmetlerinin yürütülmesi
Açıklama: Somut olayda işlenen veri, hasta Hafize’nin “rahatsızlıkları ve reçete edilen ilaçları”dır. Yani doğrudan bir “Sağlık Verisi”dir. Sağlık verileri özel nitelikli kişisel veri statüsündedir ve işlenme şartları KVKK m.6’da düzenlenmiştir. Dr. Aliye, bir hekim olarak “sır saklama yükümlülüğü altında bulunan bir kişi”dir. Hastanın sağlık verilerini, açık rızasına ihtiyaç duymadan kanunda belirtilen sınırlı istisnai amaçlar çerçevesinde; yani “kamu sağlığının korunması, koruyucu hekimlik, tıbbî teşhis, tedavi ve bakım hizmetlerinin yürütülmesi” amacıyla doğrudan işleme hakkına ve yasal yükümlülüğüne sahiptir. Olay bir doktor-hasta ilişkisi olduğundan temel şart tıbbi teşhis ve tedavi hizmetinin yürütülmesidir.

#17. Aşağıdakilerden hangisinin, yalnızca yurtdışında yerleşik olan veri sorumluları tarafından atanması gerekir?

Cevap: D) Veri sorumlusu temsilcisi
Açıklama: Veri Sorumluları Sicili Hakkında Yönetmelik uyarınca; Türkiye Cumhuriyeti sınırları içinde yerleşik olmayan (yurtdışında yerleşik) ancak Türkiye’deki kişilerin verilerini işleyen gerçek veya tüzel kişi veri sorumluları, KVKK kapsamındaki yükümlülüklerini yerine getirebilmek, VERBİS’e kaydolmak ve Kişisel Verileri Koruma Kurumu (KVKK) ile olan resmi yazışmaları yürütmek için Türkiye’de yerleşik olan bir tüzel kişiyi veya Türkiye Cumhuriyeti vatandaşı bir gerçek kişiyi “Veri Sorumlusu Temsilcisi” olarak atamak zorundadırlar. Türkiye’de yerleşik veri sorumluları ise sadece bir ‘irtibat kişisi’ atarlar.

#18. Kişisel verilerin silinmesini talep etme hakkının en temel dayanağı hangi düzenlemede yer alır?

Cevap: D) Türkiye Cumhuriyeti Anayasası
Açıklama: Bireylerin kişisel verileri üzerindeki hakları, normlar hiyerarşisinin en tepesindeki temel bir insan hakkıdır. 2010 yılında yapılan Anayasa değişikliği ile T.C. Anayasası’nın “Özel Hayatın Gizliliği” başlıklı 20. maddesine yeni bir fıkra eklenerek “Herkes, kendisiyle ilgili kişisel verilerin korunmasını isteme hakkına sahiptir.” hükmü getirilmiştir. Bu Anayasal hak, kişinin kendi verileri hakkında bilgilendirilme, bu verilere erişme, verilerin düzeltilmesini veya **silinmesini** talep etme hakkını açıkça ihtiva etmektedir. Diğer tüm Kanun ve yönetmelikler güçlerini Anayasa’nın bu 20. maddesinden alırlar.

#19. Veri işleme şartları bağlamında aşağıdakilerden hangisi yanlıştır?

Cevap: A) Kanunda öngörülen hallerden herhangi birinin varlığına rağmen ilgili kişinin açık rızası talep edilebilir.
Açıklama: KVKK ilkelerine göre; Kanun’un 5. ve 6. maddelerinde rıza dışında bir işleme şartı (kanun, sözleşme, hukuki yükümlülük vb.) zaten mevcut ise, veri sorumlusunun buna rağmen açık rıza talep etmesi hakkın kötüye kullanılması ve dürüstlük kuralına aykırılık kabul edilir. Kişiye rıza verip vermeme konusunda sahte bir seçme hakkı sunmak yanıltıcı bir işlemdir.

#20. Açık rıza ile ilgili olarak aşağıda verilen bilgilerden hangisi doğrudur?

Cevap: B) Ancak diğer veri işleme şartlarının yokluğunda son seçenek olarak başvurulmalıdır.
Açıklama: Kişisel Verileri Koruma Kurulu uygulamaları ve Avrupa Veri Koruma Tüzüğü (GDPR) prensiplerine göre “açık rıza”, veri işlemede bir ultima ratio (son çare) prensibi olarak değerlendirilmelidir. Yani Kanun’un m.5/2’sinde yer alan; kanunlarda öngörülme, sözleşmenin kurulması veya ifası, hukuki yükümlülük, hayati tehlike veya meşru menfaat gibi işleme şartlarından herhangi birisi mevcutsa veriler zaten bu hukuki dayanakla işlenmelidir. Eğer bu hukuki dayanakların hiçbiri yoksa veri sorumlusu son seçenek olarak ilgili kişinin açık rızasına başvurmalıdır. Diğer şartların varlığında rızaya başvurulması hukuka ve dürüstlüğe aykırı kabul edilir.

Öğrenme Yönetim Sistemi Öğrenci Dostu LOLONOLO bol bol deneme sınavı yapmayı önerir.

Öncesi
TESTi BiTiR, PUANINI GÖR

SONUÇ

Veri Koruma Hukuku 2023-2024 Vize Soruları

Veri Koruma Hukuku: Kişisel Veriler, İşleme Şartları ve Kurumlar

Kişisel Veri Kavramı ve Kapsamı

6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK), sadece “gerçek kişilere” ait verileri korur. Tüzel kişilere ait olan veriler KVKK kapsamında korunmaz; bu nedenle Ahmet’in şirketinin mali bilançosu kanun kapsamında korunmayan bir veridir (kredi kartı, sağlık verisi vb. korunur).

Özel nitelikli (hassas) kişisel veriler Kanun’da sınırlı sayıyla belirtilmiştir (ırk, din, sendika, genetik vb.). Ancak Bireyin finansal verileri (maaş, banka hesapları vb.) kritik olsa da kanun gözünde özel nitelikli kişisel veri değildir. Ayrıca (eski kanun hükümlerine göre), sağlık ve cinsel hayata ilişkin veriler kanunlarda öngörülen hallerde dahi genel işleme rejimine tabi tutulamazlar; sadece kamu sağlığı, koruyucu hekimlik gibi özel amaçlarla sır saklama yükümlülüğü altındaki kişilerce (doktorlar vb.) işlenebilir. Bu nedenle, Sağlık ve cinsel hayata ilişkin kişisel veriler, kanunlarda öngörülen hâllerde işlenebilir önermesi yanlıştır.

Veri İşleme Faaliyetleri ve Şartları

KVKK’ya göre veri işleme, verilerin otomatik veya bir veri kayıt sisteminin parçası olmak kaydıyla manuel olarak işlenmesidir. Belli bir kritere veya tasnife dayanmayan rastgele notlar veri işleme sayılmaz. Bu nedenle, Bir bakkalın, borçlulara ilişkin bilgileri içeren veresiye defterini herhangi bir kritere göre sıralı olmaksızın sayfalara rastgele yazması kişisel veri işleme faaliyeti olarak değerlendirilemez.

Kişisel verilerin elde edilmesi, kaydedilmesi, saklanması, aktarılması ve silinmesi “işleme” faaliyeti iken; veriyi toplayan kurumun kişiyi hukuken bilgilendirmesi olan Aydınlatma işlemi, verinin kendisi üzerinde yapılan bir hareket (işleme) değildir.

Veri işleme şartları bağlamında, kanunda öngörülen haller (veya sözleşme, meşru menfaat vb.) mevcutsa veri zaten bu dayanakla işlenmelidir; kişiden açık rıza talep etmek dürüstlük kuralına aykırıdır (yanıltıcıdır). Bu nedenle Kanunda öngörülen hallerden herhangi birinin varlığına rağmen ilgili kişinin açık rızası talep edilebilir ifadesi kesinlikle yanlıştır. Açık rıza ile ilgili doğru olan bilgi ise; Ancak diğer veri işleme şartlarının yokluğunda son seçenek olarak başvurulmalıdır (ultima ratio) kuralıdır.

Bir doktorun (Dr. Aliye) hastasının (Hafize) rahatsızlıkları ve reçete edilen ilaçları (sağlık verisi) ile ilgili sisteme girdiği bilgilerde dayandığı yasal veri işleme şartı; Tıbbi teşhis, tedavi ve bakım hizmetlerinin yürütülmesi olmalıdır.

Veri Sorumluları ve Haklar

Veri işleme sürecinin asıl tarafları İlgili Kişi, Veri Sorumlusu ve Veri İşleyen’dir. Ancak Kurum ile sadece idari iletişim kurmak amacıyla atanan Veri sorumlusu temsilcisi (IV) ve Veri sorumlusu irtibat kişisi (V) veri işleme sürecinin doğrudan (hukuki ve fiili) bir tarafı olamaz (Doğru Yanıt: IV ve V).

Türkiye’de yerleşik olmayan ancak Türkiye’deki verileri işleyen veri sorumluları tarafından (muhatap olarak) atanması zorunlu olan idari rol Veri sorumlusu temsilcisidir.

Bireylerin kişisel verileri üzerindeki hakları (erişme, düzeltme, silme) Anayasal bir haktır. Kişisel verilerin silinmesini talep etme hakkının en temel dayanağı Türkiye Cumhuriyeti Anayasası (Madde 20) düzenlemesinde yer alır.

İmha, Yaptırımlar ve Politikalar

Kanunların yürürlüğe girmesinden (yayım tarihinden) önce işlenmiş olan kişisel verilerin kanun hükümlerine uygun hâle getirilmesi için öngörülen geçiş süresi İki yıldır. Veri sorumlularının saklama süreleri dolan verileri düzenli olarak temizlediği periyodik imhanın gerçekleştirileceği zaman aralığı en fazla Altı ay olabilir.

Saklama süreleri geçmiş olmasına karşın kişisel verileri sistem içinde yok etmeyenler (silmeyenler) hakkında 5237 sayılı Türk Ceza Kanunu’nda öngörülen ceza Bir yıldan iki yıla kadar hapis cezasıdır.

Kişisel Veri Saklama ve İmha Politikası’nda bulunması gereken unsurlar; Politikanın amacı (I), teknik ve idari tedbirler (II), saklama/imha süreleri (IV) ve periyodik imha süreleridir (V). Ancak “İmhada kullanılacak donanıma ait teknik bilgiler (III)” politikada bulunması gereken yasal unsurlar arasında yer almaz. (Doğru yanıt: I, II, IV ve V).

Dijital Psikoloji, Siber Güvenlik ve Biyometri

Sanal dünyada (anonim ortamda) bireylerin ahlaki denetimlerini yitirmesi ve alınan aksiyonların (hakaret, yasadışı paylaşım vb.) nasıl sonuçlanabileceği hakkında fikir yürütmemesi, sosyal psikolojideki Kimliksizleşme kavramıyla ilintilidir.

Dijital ayak izlerinden (Big Data) yola çıkarak algı değiştirilebilir, siyasi tercihler etkilenebilir veya bir ürün satın aldırılabilir; ancak doğa olayları siber verilerle tetiklenemeyeceği için Doğal afetin tetiklenmesi dijital dünyada bırakılan ayak izlerinden dolayı gerçekleşemez.

Hükümetler ve istihbarat servisleri tarafından, şifreli yazılımlara gizlice erişim sağlamak için uygulama ve hizmetlerde “arka kapı” bırakılması için öne sürülen evrensel ve temel gerekçe Ulusal güvenliğin sağlanmasıdır. Küresel siber takip yapan (ABD, Birleşik Krallık, Yeni Zelanda vb. oluşan) “Beş Göz (Five Eyes)” ülkelerinden birisi olmayan ülke ise Almanya’dır.

Bireylerin klavye basış hızı, fare hareketleri gibi özgün örüntülerini analiz eden Davranışsal Biyometri türleri, günümüzde teknolojik gelişmelerle birlikte hızla artmaktadır. Bu nedenle davranışsal biyometri ile ilgili Fizyolojik biyometriye göre çeşitleri daha kısıtlıdır ifadesi kesinlikle yanlıştır.

Kavram / Kural Veri Koruma Hukukundaki Karşılığı ve İşlevi
Kimliksizleşme Sanal dünyada aksiyonların sonuçları hakkında fikir yürütülmemesidir.
Açık Rıza Diğer veri işleme şartlarının yokluğunda “son seçenek” olmalıdır.
Periyodik İmha Düzenli temizlik için belirlenen zaman aralığı “en fazla altı ay” olabilir.
Veri Sorumlusu Temsilcisi “Yalnızca yurtdışında yerleşik” veri sorumluları tarafından atanır.
Silme Hakkının Dayanağı Normlar hiyerarşisinin tepesi olan “T.C. Anayasası”dır (Madde 20).
@lolonolo_com

Veri Koruma Hukuku 2023-2024 Vize Soruları

Veri Koruma Hukuku 2023-2024 Vize Soruları

1. Özel nitelikli kişisel verilerin işlenmesine ilişkin olarak aşağıdaki önermelerden hangisi yanlıştır?

A) Sağlık ve cinsel hayata ilişkin kişisel veriler, Kanun m. 6/3’te öngörülen şartlarla işlenebilir.
B) Sağlık ve cinsel hayata ilişkin olanlar dışında kalan özel nitelikli kişisel veriler, kanunlarda öngörülen hâllerde işlenebilir.
C) Sağlık ve cinsel hayata ilişkin kişisel veriler, kanunlarda öngörülen hâllerde işlenebilir.
D) Özel nitelikli kişisel veriler, ilgili kişinin açık rızasının varlığına istinaden işlenebilir.
E) Özel nitelikli kişisel verilerin işlenmesinde kurul tarafından belirlenen yeterli önlemler alınır.

Cevap: C) Sağlık ve cinsel hayata ilişkin kişisel veriler, kanunlarda öngörülen hâllerde işlenebilir.

🔒 Bu içerik sadece Reklamsız Üyelere özeldir.

2. Aşağıdakilerden hangisi 6698 sayılı Kişisel Verilerin Korunması Kanunu kapsamında korunmaz?

A) Ahmet’in kredi kartı ekstresi
B) Ahmet’in akıllı bilekliğinde tutulan sağlık verileri
C) Ahmet’in şirketinin mali bilançosu
D) Ahmet’in telefon rehberi
E) Ahmet’in şirketinin personel listesi

Cevap: C) Ahmet’in şirketinin mali bilançosu

🔒 Bu içerik sadece Reklamsız Üyelere özeldir.

3. Sanal dünyada alınan aksiyonların nasıl sonuçlanabileceği hakkında fikir yürütülmemesi aşağıda verilen sosyal psikoloji kavramlarından hangisiyle ilintilidir?

A) Teşhir etme
B) Boş verme
C) Umursamama
D) Kimliksizleşme
E) Rahatlama

Cevap: D) Kimliksizleşme

🔒 Bu içerik sadece Reklamsız Üyelere özeldir.

4. Veri işleme şartları bağlamında aşağıdakilerden hangisi yanlıştır?

A) Kanunda öngörülen hallerden herhangi birinin varlığına rağmen ilgili kişinin açık rızası talep edilebilir.
B) Kanunlarda öngörülen hallerin varlığında sağlık ve cinsel hayata ilişkin veriler dışında kalan özel nitelikli kişisel veriler işlenebilir.
C) Veri sorumlusu tarafından “meşru menfaat” şartına dayanıldığında denge testi yapılmalıdır.
D) Fiili imkansızlık nedeniyle rızasını açıklayamayacak durumda bulunan kişinin hayatı veya beden bütünlüğünün korunması için veri işlemenin zorunlu olması şartı çerçevesinde yalnızca kişisel veriler işlenebilir.
E) İlgili kişinin kendisi tarafından alenileştirilen kişisel verileri yalnızca alenileştirme amacı kapsamında işlenebilir.

Cevap: A) Kanunda öngörülen hallerden herhangi birinin varlığına rağmen ilgili kişinin açık rızası talep edilebilir.

🔒 Bu içerik sadece Reklamsız Üyelere özeldir.

5. Aşağıdakilerden hangisi kişisel veri işleme faaliyeti olarak değerlendirilemez?

A) Bir şirketin, müşterilerine ait kişisel verilerini excel dosyasında tutması
B) Bir araştırmacının, internet üzerinden yaptığı anket ile kişisel veri toplaması
C) Bir şirketin, müşterilerine ait verilerini bulut ortamında tutması
D) Bir şirketin, insan kaynakları departmanında özlük dosyalarının alfabetik sıraya göre dizili kilitli dolaplarda tutması
E) Bir bakkalın, borçlulara ilişkin bilgileri içeren veresiye defterini herhangi bir kritere göre sıralı olmaksızın sayfalara rastgele yazması

Cevap: E) Bir bakkalın, borçlulara ilişkin bilgileri içeren veresiye defterini herhangi bir kritere göre sıralı olmaksızın sayfalara rastgele yazması

🔒 Bu içerik sadece Reklamsız Üyelere özeldir.

6. Aşağıdakilerden hangisi özel nitelikli kişisel veri değildir?

A) Genetik ve biyometrik veri
B) Irk ve etnik köken
C) Ceza mahkumiyeti ve güvenlik tedbirleri
D) Dernek, vakıf veya sendika üyeliği
E) Bireyin finansal verileri

Cevap: E) Bireyin finansal verileri

🔒 Bu içerik sadece Reklamsız Üyelere özeldir.

7. Periyodik imhanın gerçekleştirileceği zaman aralığı en fazla ne kadar olabilir?

A) Üç ay
B) Bir ay
C) Altı ay
D) Bir yıl
E) Beş yıl

Cevap: C) Altı ay

🔒 Bu içerik sadece Reklamsız Üyelere özeldir.

8. Hasta Hafize, sağlık hizmeti almak üzere Dr. Aliye’nin özel muayenehanesine gidiyor. Muayenehaneye girdikten sonra görevliye kimliğini veriyor, hasta girişi yapılıyor. Sırası geldiğinde Dr. Aliye’nin odasına giriyor, şikayetlerini söylüyor ve muayene oluyor. Sonrasında rahatsızlıkları ile ilgili bilgiler ve reçete edilen ilaçlar sisteme giriliyor. Aşağıdakilerden hangisi anılan veri işleme sürecinde Dr. Aliye’nin dayandığı veri işleme şartı olmalıdır?

A) 6698 sayılı Kanun m. 5/2’deki hukuki sebeplerden birisi
B) Bir hakkın korunması için veri işlemenin zorunlu olması
C) İlgili kişi tarafından veri sorumlusuna açık rıza verilmesi
D) Beden bütünlüğünün korunması için zorunlu olması
E) Tıbbi teşhis, tedavi ve bakım hizmetlerinin yürütülmesi

Cevap: E) Tıbbi teşhis, tedavi ve bakım hizmetlerinin yürütülmesi

🔒 Bu içerik sadece Reklamsız Üyelere özeldir.

9. Türk Ceza Kanunu’nun ilgili hükmü uyarınca süresi geçmiş olmasına karşın verileri sistem içinde yok etmeyenler hakkında öngörülen ceza nedir?

A) Dört yıldan sekiz yıla kadar hapis cezası
B) Elli bin ila yüz bin lira arasında para cezası
C) Bir yıldan üç yıla kadar hapis cezası
D) Bir yıldan iki yıla kadar hapis cezası
E) İki yıldan dört yıla kadar hapis cezası

Cevap: D) Bir yıldan iki yıla kadar hapis cezası

🔒 Bu içerik sadece Reklamsız Üyelere özeldir.

10. Uygulama ve hizmetlerde “arka kapı” bırakılması için hükümetler tarafından öne sürülen temel gerekçe aşağıdakilerden hangisidir?

A) Ulusal güvenliğin sağlanması
B) Vergilendirmenin yapılması
C) Uygulama güvenliğinin denetlenmesi
D) Uygulamaların kullanıcı sayılarının tespiti
E) Suçun ve suçlunun tespiti

Cevap: A) Ulusal güvenliğin sağlanması

🔒 Bu içerik sadece Reklamsız Üyelere özeldir.

11. Kişisel verilerin silinmesini talep etme hakkının en temel dayanağı hangi düzenlemede yer alır?

A) Kişisel Verileri İmha Yönetmeliği
B) Veri Sorumlusuna Başvuru Tebliği
C) Kişisel Verilerin Korunması Kanunu
D) Türkiye Cumhuriyeti Anayasası
E) 5237 sayılı Türk Ceza Kanunu

Cevap: D) Türkiye Cumhuriyeti Anayasası

🔒 Bu içerik sadece Reklamsız Üyelere özeldir.

12. Açık rıza ile ilgili olarak aşağıda verilen bilgilerden hangisi doğrudur?

A) İspat yükü ilgili kişidedir.
B) Ancak diğer veri işleme şartlarının yokluğunda son seçenek olarak başvurulmalıdır.
C) Hizmet sunumu için şart koşulabilmelidir.
D) Şekil şartı bulunmaktadır.
E) Geri alınamaz olmalıdır.

Cevap: B) Ancak diğer veri işleme şartlarının yokluğunda son seçenek olarak başvurulmalıdır.

🔒 Bu içerik sadece Reklamsız Üyelere özeldir.

13. Aşağıdakilerden hangisi dijital dünyada bırakılan ayak izlerinden dolayı gerçekleşemez?

A) Toplumsal bir olayın yönlendirilmesi
B) Normalde satın alınması düşünülmeyen bir ürünün alınması
C) Belirli bir konu hakkında algının değiştirilmesi
D) Siyasi tercihin etkilenmesi
E) Doğal afetin tetiklenmesi

Cevap: E) Doğal afetin tetiklenmesi

🔒 Bu içerik sadece Reklamsız Üyelere özeldir.

14. I. İlgili kişi,
II. Veri işleyen,
III. Veri sorumlusu,
IV. Veri sorumlusu temsilcisi,
V. Veri sorumlusu irtibat kişisi.
Yukarıdakilerden hangisi veya hangileri veri işleme sürecinin tarafı olamaz?

A) Yalnız II
B) II ve V
C) Yalnız V
D) IV ve V
E) I ve II

Cevap: D) IV ve V

🔒 Bu içerik sadece Reklamsız Üyelere özeldir.

15. Aşağıdakilerden hangisinin, yalnızca yurtdışında yerleşik olan veri sorumluları tarafından atanması gerekir?

A) Veri sorumlusu
B) İlgili kişi
C) Veri işleyen
D) Veri sorumlusu temsilcisi
E) Veri sorumlusu irtibat kişisi

Cevap: D) Veri sorumlusu temsilcisi

🔒 Bu içerik sadece Reklamsız Üyelere özeldir.

16. Aşağıdakilerden hangisi “Beş Göz (Five Eyes)” ülkelerinden birisi değildir?

A) Almanya
B) Amerika Birleşik Devletleri
C) Yeni Zelanda
D) Avustralya
E) Birleşik Krallık

Cevap: A) Almanya

🔒 Bu içerik sadece Reklamsız Üyelere özeldir.

17. I. Politikanın hazırlanma amacı,
II. Hukuka uygun imha için alınan teknik ve idari tedbirler,
III. İmhada kullanılacak donanıma ait teknik bilgiler,
IV. Saklama ve imha süreleri,
V. Periyodik imha süreleri.
Yukarıdakilerden hangileri Kişisel Veri Saklama ve İmha Politikası’nda bulunması gereken unsurlar arasında yer almaktadır?

A) I, II ve V
B) II ve III
C) II, III ve V
D) I, II, IV ve V
E) IV ve V

Cevap: D) I, II, IV ve V

🔒 Bu içerik sadece Reklamsız Üyelere özeldir.

18. Aşağıdakilerden hangi işlem “kişisel verilerin işlenmesi” kapsamında değerlendirilemez?

A) Aydınlatma
B) Erişilebilir hale getirme
C) Saklama
D) Aktarma
E) Silme

Cevap: A) Aydınlatma

🔒 Bu içerik sadece Reklamsız Üyelere özeldir.

19. 6698 sayılı Kişisel Verilerin Korunması Kanunu’nun yayım tarihinden önce işlenmiş olan kişisel verilerin belirli bir süre içerisinde kanun hükümlerine uygun hâle getirilmesi, aksi hâlde imha edilmesi gerekir. Kanun hükümlerine uygun hale getirme için öngörülen süre aşağıdakilerden hangisidir?

A) İki yıl
B) Beş yıl
C) Bir yıl
D) Altı ay
E) Üç ay

Cevap: A) İki yıl

🔒 Bu içerik sadece Reklamsız Üyelere özeldir.

20. Davranışsal biyometri ile ilgili aşağıdakilerden hangisi yanlıştır?

A) Fizyolojik biyometri türleri gibi tekil tanımlayıcıdır.
B) Davranışsal biyometri türleri hızla artmaktadır.
C) Ek donanım ihtiyacı olmaksızın kullanılabilmektedir.
D) Bireylerin davranış modelleri ve örüntüsü ile ilgilidir.
E) Fizyolojik biyometriye göre çeşitleri daha kısıtlıdır.

Cevap: E) Fizyolojik biyometriye göre çeşitleri daha kısıtlıdır.

🔒 Bu içerik sadece Reklamsız Üyelere özeldir.
@lolonolo_com
 

Açık Lise Telegram Grubu AUZEF YÖNETİM BİLİŞİM SİSTEMLERİ

Veri Koruma Hukuku 2023-2024 Vize Soruları

Editor

Editör