Genetik Verilerin İşlenmesinde Dikkat Edilmesi Gereken Hususlara İlişkin Rehber Taslağı
24 Ağustos 2022 tarihi itibariyle “Genetik Verilerin İşlenmesinde Dikkat Edilmesi Gereken Hususlara İlişkin Rehber Taslağı” (“Taslak Rehber”) hakkında kamuoyu duyurusu yayımlanmıştır. Taslak Rehber’e ilişkin görüş ve değerlendirmelerin 24 Eylül 2022 tarihine kadar yazı ile Kişisel Verileri Koruma Kurum’una veya e-posta ile genetikveri@kvkk.gov.tr elektronik adresine gönderilmesi mümkündür.
Yayınlanma Tarihi: 01/09/2022

Tanım

TaslakRehber’de belirtildiği üzere özel nitelikli kişisel veriler arasında sayılangenetik veri, bugüne kadar yayımlanmış mevzuatta kapsamlı bir şekildetanımlanmamıştır. Bununla birlikte Taslak Rehber’de Avrupa Birliği Genel VeriKoruma Tüzüğü’nün (“GDPR”) 4/13 maddesine atıf yapılmış olup ilgilimadde uyarınca “bir gerçek kişinin fizyoloji veya sağlığı ile ilgili eşsizbilgiler sağlayan ve özellikle söz konusu gerçek kişiden alınan bir biyolojiknumunenin analizinden kaynaklanan ve söz konusu kişinin kalıtım yoluyla alınanveya kazanılan özelliklerine ilişkin kişisel verilerdir” düzenlemesiylegenetik veri tanımına yer verilmiştir. Ek olarak, genetik verilerin tamamenanonimleştirilmesinin mümkün olmadığı ve bu sebeple genetik verilerin işlenmesisırasında gerekli teknik ve idari tedbirlerin alınmasında daha fazla dikkatgösterilmesinin önem arz ettiği vurgulanmıştır.


Amaçve Kapsam

Genetikveri işleme hususlarının açıklığa kavuşturulabilmesi amacıyla KVKK’nın 6.maddesinde özel nitelikli kişisel veri olarak hükme bağlanan genetik verilerinişlenmesinde göz önünde bulundurulması gereken hususlara ilişkin olarak TaslakRehber hazırlanmıştır. Bu doğrultuda, Taslak Rehber, veri sorumlularının doğruhukuki sebeplere dayalı olarak veri işlemeleri ve KVKK’ya uygun şekildeyükümlülüklerini yerine getirmeleri için yönlendirici niteliktedir.


VeriSorumlusu ile Veri İşleyen

TaslakRehber'de, Genetik Hastalık Değerlendirme Merkezleri'nin bağlı bulunduklarıkişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıtsisteminin kurulmasından ve yönetilmesinden sorumlu olan gerçek veyatüzelkişilerin (Bakanlık, üniversite, özel hukuk tüzel kişisi vb.) verisorumlusu olarak kabul edileceği belirtilmiştir. Genetik verilerin tutulduğubulut sistemleri sağlayıcıları ise veri işleyen olarak değerlendirilmektedir.

 

GenetikVerinin İşlenmesi ve İlkelerİ

  • Veri sorumlusu, KVKK'nın 4. maddesinde yer alan genel ilkelere ve 6. maddesinde düzenlenen şartlara uygun bir şekilde ancak aşağıda yer alan ilkeler doğrultusunda genetik verileri işleyebilecektir.

Genetikveri işleme faaliyeti, temel hak ve özgürlüklerin özüne dokunulmaması,ulaşılmak istenen amaç için uygun ve gerekli olması, ulaşılmak istenilen amaçile aracın orantılı olması şartlarının sağlanması durumundagerçekleştirilebilir.  Ayrıca genetik veri gereken süre kadar muhafazaedilmeli ve veri işleme gerekliliği ortadan kalması durumunda gecikmeksizinkişisel veri saklama ve imha politikasına uygun olarak imha edilmelidir.

 

  • Genetik verilerin KVKK kapsamında işlenmesi

Açıkrızanın alınmasında, belirli bir konuya ilişkin olma, bilgilendirmeye dayanma veözgür irade ile açıklanma şartlarının sağlanması gerekmektedir. TaslakRehber'de, bilgilendirmenin, genetik veri işleme ile ilgili bütün konulardaaçık ve anlaşılır bir biçimde gerçekleştirilmesi ve mutlaka verininişlenmesinden önce yapılması gerektiği ifade edilmiştir. Genetik verisi işlenenilgili kişilerin açık rızalarının yalnızca bir açık rıza metninin okutulupimzalatılması şeklinde alınmasının yeterli olmadığı ve ilgili kişinin genetikveri işleme faaliyetini ve sonuçlarını net bir şekilde anlamasını sağlanmasıgerektiği de vurgulanmıştır.

 

Genetikveriler, bir sağlık verisi olarak koruyucu hekimlik, tıbbi teşhis, tedavi vebakım hizmetlerinin gerçekleştirilmesi amacıyla KVKK’nın 6/3 maddesikapsamında, sağlık gereklilikleri doğrultusunda yapılması zorunlu testler içinilgili kişilerin rızalarının alınmasına gerek olmaksızın işlenebilir. Budoğrultuda, Taslak Rehber’de sağlık gerekçeleri ile veri işlemenin zorunluolması en önemli kriter olarak değerlendirilmiş ve bu tür zorunlu veri işlemefaaliyetlerinin yapılması hususunda yine ilgili kişilerin aydınlatılmasıgerekliliği belirtilmiştir.

 

  • Genetik verilerin yurt dışına aktarılması

Genetikverilerin yurt dışına aktarılması için ilgili kişilerin i) açık rızalarınınalınması suretiyle ya da ii) KVKK'nın 6. maddesi kapsamında kanunlarda açıkçaöngörülme sebebi ile verilerin işlenmesi durumunda KVKK'nın 9/2 (a) ve (b)bendlerinde yer alan koşulların oluşması gerekmektedir. Ek olarakTürkiye’nin veya ilgili kişinin menfaatinin ciddi bir şekilde zarar göreceğidurumlarda, ancak ilgili kamu kurum veya kuruluşunun görüşü alınarak Kurul'unizniyle yurt dışına aktarım mümkündür. 


  • Genetik verilerin KVKK'nın 28/1(c) maddesi kapsamında bilimsel amaçlarla işlenmesi

Genetikverilerin bilimsel amaçlar doğrultusunda işlenebilmesi için; kişisel SağlıkVerileri Hakkında Yönetmeliğin 16. maddesinde düzenlenen sağlık verilerininbilimsel araştırmalarda kullanımına ilişkin koşulların sağlanmasıgerekmektedir. KVKK'nın 28/1(c) kapsamında, milli savunmayı, milligüvenliği, kamu güvenliğini, kamu düzenini, ekonomik güvenliği, özel hayatıngizliliğini ve kişilik haklarını ihlal etmemek ya da suç teşkil etmemekkaydıyla, genetik verilerin bilimsel amaçlarla kullanımı mümkün olsa da, bununson çare olarak bilimsel araştırmadan beklenen sonuca ulaşılması için genetikverilerin işlenmesinin zorunlu olması halinde uygulanmalıdır.

 

TaslakRehber’de, bilimsel araştırmalarda kullanılan genetik verilerin korunmasıbakımından, anayasal güvence altına alınan kişisel verilerin korunması hakkınınihlal edilmemesi için gerekli güvenlik tedbirlerinin sağlanması ve budoğrultuda özellikle kişisel verilerin işlendikleri amaçla bağlantılı, sınırlıve ölçülü olma ilkesine uygun hareket edilmesi gerekliliği vurgulanmıştır. Tümbunlarla birlikte, tamamlanan bilimsel araştırmalar bakımından, kullanılankişisel verilerin tutulmaya devam edilmesinin gerekip gerekmediğinin dikkatlibir şekilde değerlendirilmeli, gerekmediği kanaatine varılması halinde bukişisel verilerin kişisel veri saklama ve imha politikasına uygun olarak imhaedilmelidir.


            Veri SorumlularınınYükümlülükleri

KVKKveAydınlatma Yükümlülüğünün Yerine Getirilmesinde Uyulacak Usul ve EsaslarHakkında Tebliğ uyarınca veri sorumlusunun aydınlatma yükümlülüğünün yerinegetirmesi gerekmektedir. Ek olarak, Taslak Rehber'de, genetik veri işleyen verisorumlularının, hangi genetik verilerin hangi hukuki sebeple ve hangi amaçlatopladığı, bu verilerin önemi, ihlâl durumunda ortaya çıkabilecek sonuçlarınneler olabileceği (genetik verilerin işlenmesine yönelik riskler) hususlarınailişkin olarak ilgili kişileri ayrıca aydınlatması gerektiği belirtilmiştir.Veri sorumlularının, Kurul'un 19.07.2018 tarih ve 2018/87 sayılı Kararı ileözel nitelik kişisel veri işleyen veri sorumlularının herhangi bir istisnaolmaksızın sicile kayıt olmalı ve veri sorumluları, genetik verilerinişlenmesi sırasında gerekli teknik ve idari tedbirleri alma yükümlülüğünüyerine getirmelidir.


              Genetik VeriGüvenliği


  • Teknik Tedbirler

TaslakRehber’de, genetik verilerin bulut sistemlerinde tutulmaması önerilmektedir.Ayrıca, genetik veri işleyen cihazların bakım, onarım, tamirat vb. için yetkilifirmalara teslimi veya kiralanması durumunda cihazlarda verinin bulunmamasıiçin önlemler alınmalı ve ya sunucuda veri olmadığına dair yazılı taahhütnamealınmalıdır. Veri sorumlularının, sistemi kurmadan önce ve herhangi birdeğişiklikten sonra, oluşturulacak test ortamlarında sentetik veriler (gerçekolmayan) aracılığıyla sistemi test etmesi gerekmektedir. Ek olarak, verisorumluları, sistemde sertifikalı teçhizat, lisanslı ve güncel yazılımlarkullanmalı, yama yönetimi sağlamalı, mümkün olduğunca açık kaynak kodluyazılımları tercih etmeli ve sistemdeki gerekli güncellemeleri zamanında gerçekleştirmeli,genetik veri işleyen yazılım üzerindeki kullanıcı işlemlerini izleyebilmeli vesınırlayabilmelidir. Genetik veri işlenen sistemlerin donanımsal ve yazılımsalgüvenlik testleri periyodik olarak yapılması gerektiğide vurgulanmıştır. Sonolarak Taslak Rehber'de, 2019/12 sayılı Bilgi ve İletişim Güvenliği TedbirleriGenelgesi ve Genelge kapsamında Cumhurbaşkanlığı Dijital Dönüşüm Ofisikoordinasyonunda hazırlanan Bilgi ve İletişim Güvenliği Rehberi kapsamında yerverilen tedbirlere riayet edilmesi gerektiği belirtilmiştir.

 

  • İdari Tedbirler

TaslakRehber'de, kişisel veri güvenliğinin ve özellikle genetik veri mahremiyetininhenüz tasarım aşamasında dikkate alınarak tüm mekanizmaların bu temeldeoluşturularak  “Mahremiyet Temelli Tasarım” (Privacy by Design) esasınagöre kurulması ve yönetilmesi gerektiği ifade edilmiştir. Genetik veriişleyen veri sorumluları tarafından, verilerin niteliği ve veri işlemeninilgili kişi açısından oluşturacağı muhtemel risklerle ilgili olarak GDPR’ın 35.maddesinde de düzenlenen Veri Koruma Etki Değerlendirmesi uygulanmasıgerekliliğine yer verilmiştir. Genetik veriler; yetkili, konu ileilgili eğitim almış ve kendisiyle gizlilik sözleşmeleri akdedilmiş personeldışında kimse tarafından erişilemeyecek şekilde muhafaza edilmeli; genetikveri işleme süreçlerine ilişkin ayrı işleme politikaları, acil durumprosedürleri ve raporlama mekanizmaları oluşturulmalıdır. Veri sorumluları,genetik verilere dair veri işleme faaliyetlerine ilişkin kurum içi rastgele veperiyodik denetimler ile risk analizleri vasıtasıyla olası bir veri ihlâlinekarşı hazırlık durumunu sürekli olarak ölçmeli ve izlemesi gerekliliğibelirtilmiştir. Ek olarak, genetik veri işleme süreçlerinde veri sorumlusu, biramaç doğrultusunda veri işleyen tercih edilmesi durumunda; veri işleyenlerleyapılacak hizmet sözleşmelerinde gerekli görülen güvenlik tedbirlerine yervermeli ve tercih edilecek veri işleyen nezdinde gerekli teknik ve idaritedbirlerin sağlanıp sağlanmadığı hususunda belirli periyotlarla denetimleryapmalı ve ya yaptırılmalıdır.


            Öneriler ve Tavsiyeler

 

TaslakRehber’de, genetik verilerin işlenme amaçlarının farklılık göstermesi nedeniyleprosedürlerin ve kuralların işleme amaçlarına göre ele alınması; genetik veriişlenen testlerin veya araştırmaların yurt dışında yapılması zorunluluğukarşısında bilimsel araştırma ya da tetkik amaçlarıyla işlenen genetikverilerin, UNESCO Genel Konferansı’nın 16 Ekim 2003 tarihli “İnsan GenetikVerileri Üzerine Uluslararası Bildirge”sinde (International Declaration onHuman Genetic Data) belirtildiği üzere mahremiyetinin sağlanması ve elde edilengenetik verilerin toplanma amaçları dışında başka maksatlarla kullanılmasınınengellenmesi konularında gerekli önlemlerin alınması; genetik verilere ilişkin testlerinmümkün olduğunca yurt dışına gönderilmemesi amacıyla ulusal laboratuvarlarındesteklenmesi; bilimsel amaçlarla kullanılmak üzere ulusal genetik veribankacılığının geliştirilerek genetik veri saklama merkezinin oluşturulmasınınteşvik edilmesi; genetik verilerin işlenmesi esnasında; şeffaflık, açıklık vehesap verebilirlik uygulamalarının geliştirilmesinin teşvik edilmesi ve busuretle toplumun, bu çalışmaları yürüten kuruluşlar tarafından genetikverilerinin işlenmesinin nedenleri ve sonuçları hakkında bilgilendirilmelerininsağlanması önerilmektedir.

 

TaslakRehber’e  buradan ulaşabilirsiniz. 

 

Yasal Uyarı | Çerez Politikası | Kullanım Koşulları | Kişisel Verilerin İşlenmesi Hakkında Aydınlatma Metni | © 2024 DL Avukatlık Bürosu