İçeriğe geç
Öne Çıkan İçgörü

Veri Koruma Güncellemeleri ve İşletmeler için Önemli Hususlar

9-07-2025

Ev / İçgörüler / Veri Koruma Güncellemeleri ve İşletmeler için Önemli Hususlar

Birleşik Krallık, bireyler için yüksek veri koruma standartlarını sürdürmeye kararlıdır ve işletmeler ilgili yasalara uymadıkları takdirde ciddi yaptırımlara maruz kalabilirler. Ancak bu kararlılık, yeniliği teşvik etme amacı ile dengelenmiştir. Veri (Kullanım ve Erişim) Yasası 2025. In this update we will cover significant changes made by this legislation and other important data protection updates to be aware of, to keep your business compliant.  

Birleşik Krallık GDPR ve 2018 Veri Koruma Yasası

Birleşik Krallık veri koruma yönetmeliklerini değerlendirirken, Birleşik Krallık'ın veri koruma rejiminin temel taşını oluşturan hem Birleşik Krallık GDPR hem de 2018 Veri Koruma Yasası'nı göz önünde bulundurmak önemlidir. Bu yasalar kişisel verilerin nasıl saklanacağını, işleneceğini ve toplanacağını belirler.

The UK GDPR was introduced following Brexit and outlines several principles of data processing, including lawfulness, fairness, and transparency. It sets out individuals’ rights (including the rights of access and erasure) and rules for international data transfers. It applies to all organisations in the UK and to entities abroad which process the personal data of UK individuals.

Veri Koruma Yasası 2018, Birleşik Krallık GDPR'yi tamamlar ve belirli durumlarda Birleşik Krallık GDPR yükümlülüklerinden muafiyetler gibi hükümler içerir.

Veri (Kullanım ve Erişim) Yasası 2025 (DUAA)

DUAA 19 Haziran 2025 tarihinde Kraliyet Onayı almış olup, bazı hükümleri halihazırda yürürlükte olan ve diğerlerinin de önümüzdeki yıl yürürlüğe girmesi beklenen aşamalı olarak uygulamaya konulmaktadır. DUAA mevcut rejimde önemli değişiklikler yapmaktadır.

The aims of the DUAA are to encourage innovation, to enhance the existing data protection framework in the UK and to allow businesses to improve their services while maintaining the protection of individual rights.  

As well as ensuring compliance, touched on below, organisations should consider how they can make use of the changes that destek yenilik.

İnovasyon

ICO, DUAA'nın yaptığı değişiklikleri memnuniyetle karşılamakta ve DUAA'nın işletmelere aşağıdaki şekillerde yenilik yapmalarında yardımcı olabileceğini belirtmektedir:

1. Araştırma: Kuruluşlar kişisel bilgileri araştırma amacıyla kullandıklarında, bilimsel bir araştırma alanı için ‘geniş onay’ verilebileceğinin açıklığa kavuşturulması.

2. Privacy notices: Kişisel bilgilerin bilimsel araştırma için yeniden kullanımına yönelik bir gizlilik bildiriminde bulunmanın orantısız bir çaba gerektirmesi durumunda, kuruluşların yeniden bir bildirim yayınlamasına gerek kalmayacaktır. Bildirimin yine de kuruluşun web sitesinde bulunması ve hakların her zamanki gibi korunması gerekecektir.

3. Otomatik karar verme (ADM): businesses being able to rely on the full range of lawful bases when using people’s personal information to make automated decisions about them, when using the relevant safeguards.  

4. Çerezler: web sitesi işlevselliğinin iyileştirilmesi için bilgi toplamak amacıyla kullanılanlar gibi bazı çerez türleri onay gerektirmeden ayarlanabilir.  

Önemli değişiklikler

DUAA tarafından yapılan önemli değişiklikler şunlardır:

  • Otomatik karar verme (ADM): allows for organisations to make decisions based only on automated processing in wider circumstances, provided certain safeguards are in place. These safeguards include informing the individual and offering them the right to human intervention in respect of the decision-making. However, there are restrictions on ADM for special categories of data.
  • Konu ErişimiTalep sahibinden daha fazla bilgiye ihtiyaç duyulması halinde yanıt sürelerinin duraklamasına izin veren bir ‘saati durdur’ kuralı. Buna ek olarak, bir kişi verilerine erişim talebinde bulunduğunda, kuruluşların yalnızca makul ve orantılı aramalar yapması gerekmektedir.
  • Tanınan Meşru Menfaatler: a new lawful ground for the processing of personal data. If this lawful ground applies, there is no need to balance the impact on the people whose personal information is being used, against the benefits. Usually this would be done by conducting a Legitimate Interests Assessment (LIA). The DUAA sets out a list of pre-approved bases, which includes national security, responding to emergencies and safeguarding children or individuals at risk.
  • Çocuk Verilerinin Korunması: çocuklar tarafından kullanılması muhtemel bir çevrimiçi hizmet sunarken, kuruluşlar kişisel bilgilerini nasıl kullanacaklarını düşünürken çocukları nasıl destekleyeceklerini ve koruyacaklarını göz önünde bulundurmalıdır.   
  • Şikayetler: requirement to help people who wish to make complaints about the handling of their personal data and a timeframe for acknowledgement (within 30 days and to respond ‘without undue delay’).

Yeni ICO yetkileri

Businesses should be aware that under the DUAA, the ICO will be restructured in a way which is comparable to other UK regulators, having a CEO and board. Paul Arnold has been announced as the first to be CEO. The ICO’s powers are also extended, with new powers of investigation and enforcement, and the ability to issue penalties of up to £17.5 million or 4% of global turnover. One of the ICO’s new powers is the ability to issue ‘interview notices’ and ‘information notices’ whereby the ICO will assess whether data protection provisions have been breached. The ICO will need to balance these wider powers with its new duties and reporting requirements.

Bu nedenle, kuruluşların uyumlu olmalarını ve uygun kayıtlar üretebilmelerini ve süreçlerini gerekçelendirebilmelerini sağlamak her zamankinden daha önemlidir. Yapay zeka sistemlerinin kullanımı ile ilgili olarak, işletmeler ilgili riskleri, bu risklerin nasıl azaltılacağını ve ortaya çıkabilecek gizlilik sorunlarını anlamalıdır.

The ICO confirms in its guidance that it will continue to operate as a ‘trusted, fair and independent regulator’ and will focus on continuing to offer advice and services while ‘reducing düzenleyici burdens’ and encourage ‘innovation and growth’.

Uyumluluğun sağlanması

Understanding the requirements

İşletmeler, ilgili politika ve uygulamaların gerektiğinde güncellenmesini sağlamak için tüm temel hükümleri gözden geçirmeli ve mevcut ve gelecek değişikliklerden haberdar olmalıdır. Ayrıca işletmelere aşağıda bağlantısı verilen ilgili kılavuzu okumalarını ve daha fazla yorum ve rehberlik için göz atmaya devam etmelerini öneriyoruz (ICO'nun daha fazla kılavuzunun zamanı geldiğinde yayınlanacağını unutmayın).

Hangi değişikliklerin sizin özel iş modeliniz için geçerli olduğunu ve işinizin hangi bölümlerinin etkileneceğini anlamak, gereklilikleri karşılamada çok önemli olacaktır.

DUAA kapsamlıdır ve işletmenizin genel olarak mevcut veri koruma düzenlemeleriyle uyumlu olduğundan ve gelecekteki değişiklikler için geleceğe hazır olduğundan emin olmak için yasal tavsiye almaya değer olabilir.

Politikaların, sözleşmelerin, eğitim materyallerinin ve sistemlerin güncellenmesi

It is also important to consider whether any employee training materials and customer contracts need to be updated. Not only will updating policies and contracts help to ensure compliance, but it can also foster trust with customers and minimise risk.

Sistemlerin ve politikaların nasıl güncelleneceğine dair işletmeye özgü örnekler:

  • Halihazırda yapılmadıysa, veri kullanımıyla ilgili şikayetleri ele almak için yeterli bir sistemin kurulması.
  • Çevrimiçi sistemleri kullanan çocukların korunması için yeterli bir sistemin kurulması.
  • Tanınan meşru menfaatlere dayalı tüm işlemlerin kaydedilmesi ve haritalandırılması ve gizlilik politikalarının bunu yansıtacak şekilde güncellenmesi.
  • Kuruluşunuzun otomatik karar vermede yapay zeka kullanımını, bu sistemlerin nasıl çalıştığını, veri girişi türlerini ve otomatik karar verme kullanımının gerekçelerini incelemek ve kaydetmek.
  • İnovasyonu geliştirmek için süreçlerinizde değişiklik yapıyorsanız, gizlilik politikalarını ve ilgili sözleşmeleri buna göre güncelleyin.
  • Politikaların, otomatik karar verme ile ilgili hangi güvencelerin mevcut olduğunu açıkça ortaya koymasını sağlamak.
  • Consider appointing a Data Protection Officer (DPO) to oversee compliance efforts and act as a point of contact for data-related queries.

ICO kılavuzu: Birleşik Krallık'taki kuruluşlar yeni veri koruma yasalarından faydalanabilir | ICO

Government guidance: Veri (Kullanım ve Erişim) Yasası 2025: veri koruma ve gizlilik değişiklikleri - GOV.UK

Diğer Haberler

23andMe

23andMe, a genetic testing company, has been fined £2.31 million by the ICO for having inadequate security measures in place to protect personal information. This follows a cyberattack in 2023 leading to the exposure of the personal data (including genetic date) of over 150,000 users in the UK and millions worldwide. It was reported that although there were claims of data theft earlier in 2023, which were dismissed as not legitimate, there was no full investigation until the stolen data was up for sale on Reddit in October 2023. This case highlights the importance of having adequate security measures in place, such as multi-factor authentication, and taking extra precautions when holding special category data.

AB, Birleşik Krallık için yeterlilik kararlarını 6 ay uzattı  

The European Commission has extended its adequacy decisions regarding data transfers with the UK for 6 months, now expiring on 27 December 2025. This will allow time for the assessment of the DUAA. ‘Adequacy’ is how the EU describes the ability of countries deemed able to provide an ‘essentially equivalent’ data protection level as the EU.

Nesnelerin İnterneti - güncellenmiş ICO kılavuzu

ICO, tüketici Nesnelerin İnterneti (IoT) ürünlerinde kişisel verilerin işlenmesi ve Birleşik Krallık veri koruma yasası ve 2003 Gizlilik ve Elektronik İletişim Yönetmelikleri ile ilgili olarak güncellenmiş bir kılavuz yayınladı. Tüketici IoT ürün türleri arasında akıllı ampuller ve akıllı saatler yer almaktadır. Kılavuzun tamamına buradan ulaşabilirsiniz: Bu kılavuz hakkında | ICO.

Brezilya'nın yeni yapay zeka yasaları

Brazil proposes a Bill for AI regulation which is focused on risk and establishing individual rights. It deems certain AI systems as being excessively high risk, for example those that are in place for the purpose of ‘social scoring’ (using AI to assign individuals a value based on their value by monitoring them, determining your rights).

Nasıl yardımcı olabiliriz

We can assist in making sense of how UK data laws affect your business and how to best protect your organisation. If you require a review or update of your policies and contracts, please get in touch with our team.

Yazar

anahtar kişi görüntüsü

Olivia Crolla

Yardımcı Avukat

Bize Ulaşın

Buradan sonrasını biz alalım

Benzersiz hukuki çözümler için bize ulaşın. Kendini işine adamış ekibimiz size yardımcı olmaya hazır. Bugün bizimle iletişime geçin ve her etkileşimde mükemmelliği deneyimleyin.

İletişim formu
Personelimizden birinin sizinle iletişime geçmesini istiyorsanız, lütfen aşağıdaki formu doldurun

Hangi RFB ofisi ile iletişime geçmek istiyorsunuz?