Uyum7 dk okuma

Müşteriyi Tanı Sürecinde Aşırı Veri: MASAK ve KVKK Dengesi

Müşteri tanıma KVKK açısından, yükümlülüğün gerektirdiğinden fazla veri toplandığında risk üretir. Yazıda müşteriyi tanıma yükümlülüğünün kapsamını, gereksiz toplanan verileri, uzaktan kimlik doğrulamayı, belgelerin saklanmasını ve şüpheli işlem bildirimindeki gizliliği ele alıyoruz. Veri minimizasyonunu uyum programına taşımak için öneriler de sunuyoruz.

· VERBİS ve Veri Envanteri UzmanıYayın:
Masada başvuru formunun üzerinde duran pasaport, kalem ve dizüstü bilgisayar; müşteri tanıma sürecinde istenen kimlik belgeleri
Müşteriyi tanıma yükümlülüğü, MASAK'ın istediği kadar belgeyi kapsar; fazlası KVKK'nın ölçülülük ilkesine takılır.
Kısa Tanım

Müşteriyi tanıma yükümlülüğü, 5549 sayılı Kanun ve MASAK Tedbirler Yönetmeliği'nde sayılan kimlik ve adres bilgilerinin toplanmasını gerektirir; KVKK bu verilerin kanuni yükümlülüğe dayanarak açık rıza aranmadan işlenmesine izin verir. Sorun, yükümlülüğün gerektirmediği verilerin de toplanmasıyla başlar. Mevzuatta sayılmayan her alan ölçülülük ilkesi karşısında ayrıca gerekçelendirilmeli, belgeler sekiz yıllık süre dolunca imha edilmelidir.

Uyum Refleksi ile Veri Birikimi Arasında

Finans kurumlarında uyum ekipleri için en güvenli refleks çoğu zaman “ne kadar çok bilgi, o kadar az risk” olur. Hesap açılış formlarına yeni alanlar eklenir, kimlik belgelerinin her iki yüzü taranır, görüntülü görüşmeler süresiz saklanır. Oysa müşteri tanıma KVKK dengesinde fazla toplanan her veri, bir ihlal anında korunması gereken yeni bir yük ve Kurul incelemesinde açıklanması gereken yeni bir soru demektir.

Bu yazıda Mali Suçları Araştırma Kurulu (MASAK) mevzuatının müşteriyi tanıma yükümlülüğünü, sık görülen aşırı veri örneklerini, uzaktan kimlik doğrulamayı, belge saklama sürelerini ve şüpheli işlem bildirimindeki gizliliği ele alıyoruz.

Müşteriyi Tanıma Yükümlülüğünün Kapsamı

5549 sayılı Suç Gelirlerinin Aklanmasının Önlenmesi Hakkında Kanun'un 3. maddesi, yükümlülerin kendileri nezdinde yapılan veya aracılık ettikleri işlemlerde, işlem yapılmadan önce işlem yapanların ve nam veya hesaplarına işlem yapılanların kimliklerini tespit etmesini ve gerekli diğer tedbirleri almasını zorunlu tutar. Ayrıntılar Suç Gelirlerinin Aklanmasının ve Terörün Finansmanının Önlenmesine Dair Tedbirler Hakkında Yönetmelik'te düzenlenir.

Yönetmeliğin 6. maddesi gerçek kişilerin kimlik tespitinde alınacak bilgileri sayar: ad, soyad, doğum tarihi, uyruk, kimlik belgesinin türü ve numarası, adres, imza örneği, iş ve mesleğe ilişkin bilgiler, varsa telefon, faks ve e-posta adresi; Türk vatandaşları için T.C. kimlik numarası, yabancılar için doğum yeri. Sürekli iş ilişkisinde beyan edilen adres, yerleşim yeri belgesi veya son üç ay içinde düzenlenmiş bir fatura gibi belgelerle teyit edilir.

KVKK'nın 5. maddesi, kanunlarda açıkça öngörülen veya veri sorumlusunun hukuki yükümlülüğünü yerine getirmesi için zorunlu olan işlemlerde açık rıza aranmayacağını düzenler. Bu nedenle mevzuatın saydığı kimlik bilgilerini toplamak için müşteriden açık rıza istemek gerekli değildir; hatta rıza geri alındığında durdurulamayacak bir işlem için rıza istemek, müşteriye gerçek olmayan bir seçim sunmak anlamına gelir. Aynı dayanak, sayılmayan veriler için ise otomatik olarak geçerli değildir.

Gerekenden Fazla Toplanan Veriler

KVKK'nın 4. maddesi, kişisel verilerin işlendikleri amaçla bağlantılı, sınırlı ve ölçülü olmasını ister. Müşteriyi tanıma süreçlerinde bu ilkenin en sık zorlandığı noktalar şunlardır:

Kimlik fotokopisi alma alışkanlığının başka sektörlerde nasıl sınırlandırıldığını otellerde kimlik fotokopisi yasağı yazımızda anlattık.

Aşırı Verinin Sık Görülen Kaynakları

Kimlik belgesinin tam kopyası: Yönetmelik, kimlik belgesinin okunabilir fotokopisinin veya elektronik görüntüsünün alınmasını ya da kimliğe ilişkin bilgilerin kaydedilmesini seçenek olarak sayar. Her durumda belgenin tamamını taramak zorunlu değildir; hangi yöntemin seçildiği risk değerlendirmesiyle gerekçelendirilmelidir.

Eski tip kimlik belgelerindeki ek alanlar: Eski tip nüfus cüzdanlarında din hanesi gibi özel nitelikli veri içeren alanlar bulunabilir. Belge görüntüsü alınıyorsa bu alanların maskelenmesi değerlendirilmelidir.

Mevzuatta sayılmayan form alanları: Anne ve baba adı, medeni hal, eğitim durumu veya sağlık bilgisi gibi alanlar Yönetmeliğin güncel 6. maddesindeki listede yer almaz. Bu alanlar başka bir düzenlemeye veya risk temelli bir gerekçeye dayanmıyorsa formdan çıkarılmalıdır.

Gelir ve varlık belgeleri: Yüksek riskli müşteriler için ek bilgi istenmesi risk temelli yaklaşımın parçasıdır. Ancak aynı belgeleri düşük riskli her müşteriden istemek ölçülülük ilkesiyle bağdaşmaz.

Kopya birikimi: Aynı kimlik görüntüsünün şube klasöründe, çağrı merkezi sisteminde ve e-posta ekinde ayrı ayrı durması, saklama ve imhayı yönetilemez hale getirir.

Uzaktan Kimlik Doğrulama

Tedbirler Yönetmeliği'ne 2021'de eklenen 6/A maddesi, yükümlünün faaliyet alanına ilişkin mevzuatın yüz yüze gelmeden sözleşme kurulmasına izin verdiği hallerde, sürekli iş ilişkisi tesisinde müşteri kimliğinin uzaktan kimlik tespiti yöntemleriyle doğrulanabileceğini düzenler. Bankalar için yöntemler, Bankacılık Düzenleme ve Denetleme Kurumu'nun 01.04.2021 tarihli Resmî Gazete'de yayımlanan uzaktan kimlik tespiti yönetmeliğinde ayrıntılı olarak belirlenmiştir.

Uzaktan kimlik doğrulama, müşteri deneyimini kolaylaştırırken veri yoğunluğunu artırır: görüntülü görüşme kaydı, yüz görüntüsü, kimlik belgesinin çipinden okunan veriler ve cihaz bilgileri aynı dosyada birleşir. Yüz görüntüsünün kimlik belgesindeki fotoğrafla teknik olarak karşılaştırılması biyometrik veri işleme anlamına gelir ve biyometrik veri KVKK'nın 6. maddesinde özel nitelikli veri olarak sayılır.

Bu nedenle uzaktan kimlik süreçlerinde üç soru ayrıca yanıtlanmalıdır: biyometrik karşılaştırmanın hukuki dayanağı nedir; görüntü ve ses kayıtlarından hangileri mevzuat gereği saklanmak zorundadır; süreç bir teknoloji sağlayıcı üzerinden yürüyorsa bu sağlayıcı veriyi yurt içinde mi, yurt dışında mı işlemektedir?

Belgelerin Saklanması

5549 sayılı Kanun'un 8. maddesi ve Tedbirler Yönetmeliği'nin 46. maddesi, yükümlülerin belgeleri düzenleme tarihinden, defter ve kayıtları son kayıt tarihinden, kimlik tespitine ilişkin belgeleri ise son işlem tarihinden itibaren sekiz yıl süreyle saklamasını ve istenmesi halinde yetkililere ibraz etmesini zorunlu tutar. Yönetmelik, hesaplara ilişkin kimlik belgelerinde sürenin hesabın kapatıldığı tarihte başladığını ayrıca belirtir.

Sekiz yıllık süre bir asgari yükümlülüktür, sınırsız saklama izni değildir. KVKK'nın 7. maddesi, işlenmesini gerektiren sebepler ortadan kalktığında verinin silinmesini, yok edilmesini veya anonim hale getirilmesini ister. Uygulamada en sık rastlanan eksiklik, sürenin başlangıç tarihinin sistemde tutulmaması ve bu nedenle hiçbir kaydın imha edilememesidir. Tamamlanmayan başvurular ve reddedilen müşteri adaylarının belgeleri için de saklama kuralı, uyum görevlisiyle birlikte ayrıca belirlenmelidir.

Şüpheli İşlem Bildirimi ve Gizlilik

5549 sayılı Kanun'un 4. maddesi, yükümlülerin şüpheli işlem bildiriminde bulunduğunu, yükümlülük denetimiyle görevlendirilen denetim elemanları ve yargılama sırasında mahkemeler dışında, işlemin tarafları dahil hiç kimseye açıklayamayacağını düzenler. Tedbirler Yönetmeliği'nin 29. maddesi bu yasağı bildirime vakıf olan tüm personeli ve uyum görevlisine yapılan iç bildirimleri kapsayacak şekilde genişletir.

Bu durum, KVKK'nın 11. maddesindeki bilgi talep etme hakkıyla gerilim yaratabilir. Müşteri, hakkında hangi verilerin kimlere aktarıldığını sorduğunda kurum şüpheli işlem bildirimini açıklayamaz. KVKK'nın 28. maddesinin ikinci fıkrası, kişisel veri işlemenin suç işlenmesinin önlenmesi veya suç soruşturması için gerekli olduğu hallerde, Kanun'un amacına ve temel ilkelerine uygun ve orantılı olmak kaydıyla aydınlatma yükümlülüğü ile ilgili kişi haklarına ilişkin hükümlerin (zararın giderilmesini talep etme hakkı hariç) uygulanmayacağını düzenler. Bu istisnanın hangi durumda ve hangi ölçüde uygulanacağı, somut olay özelinde hukuki değerlendirme gerektirir.

Gizlilik, kurum içinde de geçerlidir. Şüpheli işlem kayıtlarına yalnızca uyum biriminin erişebilmesi, bu kayıtların müşteri ilişkileri sistemlerinde görünmemesi ve erişimlerin kayıt altına alınması gerekir.

Veri Minimizasyonu İçin Uyum Önerileri

Müşteri tanıma süreçlerinde MASAK yükümlülüğünü eksiksiz karşılarken fazla veriyi azaltmak için şu adımlar izlenebilir:

Hesap açılış ve müşteri bilgi formlarındaki her alanı Tedbirler Yönetmeliği'ndeki karşılığıyla eşleştirin; karşılığı olmayan alanlar için yazılı gerekçe isteyin.

Kimlik belgesi için fotokopi, elektronik görüntü veya bilgi kaydı seçeneklerinden hangisinin hangi ürün ve risk grubunda kullanılacağını belirleyin.

Aydınlatma metninde müşteriyi tanıma işlemlerini kanuni yükümlülüğe dayandırın; bu işlemler için ayrıca açık rıza istemeyin.

Uzaktan kimlik süreçlerinde biyometrik karşılaştırmanın dayanağını ve kayıtların saklama süresini ayrı ayrı belgeleyin; teknoloji sağlayıcı sözleşmesini gözden geçirin.

Her kaydın saklama süresinin başlangıç tarihini (son işlem veya hesap kapanış tarihi) sistemde tutun ve süresi dolan kayıtlar için periyodik imha planlayın.

Şüpheli işlem kayıtlarını ayrı bir yetki alanında tutun ve bu kayıtlara erişimi uyum birimiyle sınırlayın.

Uyum ekiplerinin uzaktan çalışırken müşteri dosyalarına erişimini kurumsal cihaz ve güvenli bağlantıyla sınırlayın; bu konuyu uzaktan çalışmada veri güvenliği yazımızda ele aldık.

Sonuç ve Sonraki Adım

Müşteri tanıma KVKK dengesi, MASAK yükümlülüğünü küçültmek değil, yükümlülüğün sınırını doğru çizmekle kurulur. Mevzuatın saydığı veriler kanuni yükümlülüğe dayanarak rıza olmadan işlenebilir; sayılmayan veriler ise ölçülülük ilkesi karşısında ayrıca gerekçelendirilmelidir. Sekiz yıllık saklama süresi bir alt sınırdır ve süresi dolan kayıtların imhası da en az toplanmaları kadar planlanmalıdır.

Formlarınızı Yönetmeliğin 6. maddesiyle yan yana koymak, fazla verinin nerede biriktiğini görmek için iyi bir başlangıçtır. Sektöre özgü diğer başlıkları finans sektörü KVKK sayfamızda bulabilirsiniz. Somut olay özelinde hukuki değerlendirme alınmalıdır.

Sık Sorulan Sorular

Kanuni yükümlülük için toplanan veriler, KVKK'nın 4. maddesindeki amaçla bağlantılı olma ilkesi gereği başka amaçlara otomatik olarak aktarılamaz. Pazarlama için kullanılacaksa ayrı bir hukuki dayanak ve aydınlatma gerekir; ticari elektronik ileti için ayrıca izin kuralları uygulanır.

Finans Sektörü

Finans kurumlarında KVKK: sektöre özgü başlıklar

Müşteri tanıma, uzaktan kimlik doğrulama, sigortada sağlık verisi ve fintech iş birlikleri gibi konularda finans sektörüne yönelik içerik ve çözümlerimizi inceleyin.

Sektör çözümlerini inceleyin

Konu hakkında soru sorun

Aradığınız konuyla ilgili içerik henüz yok. Sorunuzu yazın; forumda başlık olarak açalım, uzmanlarımız yanıtladığında size haber verelim.

Kaynaklar

  1. 5549 sayılı Suç Gelirlerinin Aklanmasının Önlenmesi Hakkında Kanun — Mevzuat Bilgi Sistemi
  2. Suç Gelirlerinin Aklanmasının ve Terörün Finansmanının Önlenmesine Dair Tedbirler Hakkında Yönetmelik — Mevzuat Bilgi Sistemi (2008-01-09)
  3. 6698 sayılı Kişisel Verilerin Korunması Kanunu — Mevzuat Bilgi Sistemi
  4. Bankalarca Kullanılacak Uzaktan Kimlik Tespiti Yöntemlerine ve Elektronik Ortamda Sözleşme İlişkisinin Kurulmasına İlişkin Yönetmelik — Resmî Gazete (2021-04-01)

KVKK Rehberi, Rasyo Holding bünyesinde faaliyet gösteren “Siber Güvenlik ve KVKK Danışmanlığı” markasıdır