Ana Sayfa Hakkımızda Hizmetler Ödüller Ekip Yayınlar Kariyer İletişim TÜRKÇEENGLISH Devin Law & IP — İstanbul

Devin Law & IP · Çalışma Alanları

Hizmetlerimiz

Sektörü bilerek hukuk yapıyoruz. Şirketlere ve bireylere; anlaşılır, uygulanabilir ve sonuç getiren çözümler sunuyoruz. Sekiz çalışma grubumuz fikri mülkiyet, medya ve reklam, kişisel verilerin korunması, teknoloji, şirketler hukuku, uyuşmazlıklar ve deniz ticareti alanlarını kapsıyor; çok uluslu şirketlerden yeni kurulmuş girişimlere kadar her ölçekten müvekkille çalışıyoruz.

04Kişisel Verilerin Korunması, Mahremiyet ve Siber GüvenlikKVKK ve GDPR kapsamında savunulabilir veri yönetişimi; veri haritalama, sınır ötesi aktarım, ihlal yönetimi ve Kurum nezdinde savunma.

Kişisel Verilerin Korunması, Mahremiyet ve Siber Güvenlik

Veri koruma bir evrak seti değildir; bir kurumun bilgiyi fiilen nasıl topladığı, sakladığı, paylaştığı ve sildiğidir — üstelik Kişisel Verileri Koruma Kurulu'nun görmeyi beklediği tabloyla karşılaştırılarak. Türk ve çokuluslu şirketlere dış veri koruma danışmanı olarak hizmet veriyoruz: denetimden geçebilecek uyum programları kuruyor, yurt dışına aktarımı hukuka uygun biçimde yapılandırıyor, yurt dışındaki veri sorumluları için Türkiye temsilcisi sıfatıyla hareket ediyor ve bir veri ihlali ya da inceleme geldiğinde süreci baştan sona yönetiyoruz.

Türkiye'de yaptırım süreçleri çoğu zaman bir siber saldırıyla değil, bir çalışanın, müşterinin ya da rakibin şikâyetiyle başlar. Kurul bunun ardından envanteri, aydınlatma metnini, rıza kaydını ve saklama politikasını ister. Bu belgeler şirketin fiilen uygulamadığı bir süreci anlatıyorsa, aradaki fark bizzat tespit konusu olur. Bu nedenle işe şablonlarla değil, veri haritasıyla başlıyoruz.

Bu alanda müvekkillere proje bazlı değil, kesintisiz destek veriyoruz. Ürün ve pazarlama ekipleri cevabı özellik yayına çıkmadan alır, sonrasında değil; yeni araçlar satın alınmadan önce değerlendirilir; tasarımda mahremiyet ilkesi, kararı değiştirmenin hâlâ ucuz olduğu aşamada uygulanır. Uyum programını hızla değişen bir işletmeyle aynı hizada tutan şey, bu sürekli danışmanlık ilişkisidir.

Sınır ötesi faaliyetler ikinci bir katman ekler. Hem GDPR'a hem KVKK'ya tabi bir şirket, örtüşen ama birbirini tutmayan iki rejimle karşı karşıyadır: hukuki sebepler farklı, aktarım mekanizmaları farklı, bildirim süreleri farklıdır. Her ikisini birden karşılayan tek bir kontrol çerçevesi kuruyoruz; böylece kurum birbiriyle yarışan iki süreç yerine tek bir süreç işletiyor.

Bir ihlal yaşandığında takvim affetmez: Kurul, gecikmeksizin ve her hâlde veri sorumlusunun öğrenmesinden itibaren 72 saat içinde bildirim bekler. İlk saatten itibaren adli bilişim ve iletişim ekipleriyle birlikte çalışıyoruz: delilleri koruyor, etkilenen veriyi kapsamlandırıyor, bildirimi ve ilgili kişilere yapılacak duyuruları hazırlıyor ve aylar sonra bir inceleme başlarsa gerekecek savunma dosyasını daha o gün kuruyoruz.

Bir uyum dosyası, ancak kurumun fiilen ne yaptığını anlatıyorsa işe yarar. Önce veri haritasını çıkarır, envanteri, aydınlatma metinlerini ve politikaları bu haritadan yazarız; böylece Kurul belge istediğinde belgeler ile uygulama aynı şeyi söyler.

Günlük Danışmanlık
  • Ürün, pazarlama, insan kaynakları ve bilgi işlem ekiplerine dış veri koruma danışmanlığı
  • Yeni özellik, uygulama ve iş modellerinin tasarımda ve varsayılan olarak mahremiyet ilkeleri açısından incelenmesi
  • Satın alma kararı verilmeden önce tedarikçi ve araç değerlendirmesi
  • Yöneticilere, insan kaynaklarına ve pazarlama ekiplerine role özgü eğitim
Program Kurulumu
  • Departman bazında veri haritalaması ve karmaşık veri akışlarının tespiti
  • Kişisel Veri İşleme Envanteri'nin hazırlanması ve yeniden yapılandırılması
  • Aydınlatma metinleri, açık rıza formları, saklama ve imha politikaları
  • İç yönetişim protokolleri, onay zincirleri ve kayıt düzeni
Değerlendirmeler ve Başvurular
  • Yüksek riskli işleme faaliyetleri için veri koruma etki değerlendirmesi
  • Otomatik karar verme ve profilleme risk incelemeleri
  • İlgili kişilerin erişim, düzeltme ve silme başvurularının yönetimi
  • VERBİS kaydı, sürekli güncelleme ve kayıt silme işlemleri
Günlük Veri Koruma DanışmanlığıKurumsal müvekkillere dış veri koruma danışmanı sıfatıyla sürekli, stratejik ve operasyonel destek veriyoruz. Ürün, pazarlama ve bilgi işlem ekiplerine günlük olarak yol göstererek yeni yazılım, uygulama ve iş modellerine daha yayına çıkmadan “tasarımda mahremiyet” ve “varsayılan olarak mahremiyet” ilkelerini yerleştiriyoruz.
Veri Koruma Etki Değerlendirmesi (DPIA)Yüksek riskli veri işleme faaliyetleri, yeni teknoloji uygulamaları ve otomatik karar verme sistemleri için titiz risk değerlendirmeleri yapıyor, hukuki sorumluluğu doğmadan önce sınırlıyoruz.
İlgili Kişi Başvurularının (DSAR) Yönetimiİlgili kişilerin verilerine erişim, verilerini düzeltme ve silme yönündeki karmaşık taleplerine hukuken sağlam, süresinde ve stratejik cevaplar hazırlıyoruz.
Kurumsal Veri Koruma EğitimleriÜst düzey yöneticiler, insan kaynakları ve pazarlama ekipleri için role özgü, kuruma uyarlanmış eğitim programları tasarlayıp veriyoruz; amaç, şirket içinde yerleşik bir veri mahremiyeti kültürü oluşturmak.
Uçtan Uca Denetim ve UygulamaDepartman bazında ayrıntılı veri haritalaması yapıyor, karmaşık veri akışlarını tespit ediyor, kanunen zorunlu Kişisel Veri İşleme Envanteri'ni hazırlıyor veya yeniden yapılandırıyoruz.
Politika ve Belge MimarisiAydınlatma metinlerini, açık rıza formlarını, kişisel veri saklama ve imha politikalarını ve iç veri yönetişim protokollerini; müvekkilin sektörüne birebir uyarlanmış, uygulanabilir ve net biçimde kaleme alıyoruz.
VERBİS YönetimiYurt içi ve yurt dışı yerleşik veri sorumluları adına Veri Sorumluları Sicili'ne (VERBİS) kayıt, sürekli güncelleme ve kayıt silme işlemlerini yürütüyor; sicildeki bilgilerin fiili veri işleme faaliyetleriyle tam olarak örtüşmesini sağlıyoruz.
Saklama Süreleri ve İmha DenetimiHer veri kategorisi için savunulabilir saklama süreleri belirliyor, periyodik imha döngülerini belgeliyor ve silmenin yedekler, arşivler ve tedarikçi sistemleri dâhil gerçekten yapıldığını doğruluyoruz.

Hem GDPR'a hem KVKK'ya tabi bir grup için asıl tehlike, zamanla birbirinden kopan iki paralel program yürütmektir. Biz her iki rejime eşlenen tek bir çerçeve kuruyor; yurt dışına aktarım gerektiğinde de imzalaması en kolay olanı değil, fiilen geçerli olacak mekanizmayı seçiyoruz.

İkili Rejim
  • Çokuluslu gruplar için GDPR–KVKK boşluk analizi ve uyumlaştırma
  • Süreçleri ikiye katlamadan her iki rejimi karşılayan tek kontrol çerçevesi
  • Ülkeler ve işleme amaçları bazında hukuki sebep haritası
  • Grup politikalarının Türk mevzuatının gereklerine uyarlanması
Aktarım Mekanizmaları
  • Taahhütname hazırlanması ve Kurul izni süreçleri
  • Standart sözleşme hükümleri ve bunlara ilişkin Kurul'a bildirim yükümlülüğü
  • Grup içi aktarımlar için bağlayıcı şirket kuralları
  • Aktarım etki değerlendirmeleri ve tamamlayıcı güvenceler
Türkiye'de Temsil
  • Türkiye'de veri sorumlusu temsilcisi sıfatıyla hareket etme
  • Yurt dışındaki veri sorumluları adına Kurum'la yazışma ve başvurular
  • Yerel şikâyetlerin karşılanması ve ilgili kişilerle iletişim
  • Müvekkilin sektörünü etkileyen mevzuat gelişmelerinin takibi
GDPR–KVKK İkili Uyum MatrisiAynı anda hem AB Genel Veri Koruma Tüzüğü'ne (GDPR) hem KVKK'ya tabi olarak faaliyet gösteren çokuluslu şirketlere, e-ticaret platformlarına ve teknoloji girişimlerine stratejik boşluk analizi ve uyumlaştırma danışmanlığı veriyoruz.
Hukuka Uygun Yurt Dışına AktarımUluslararası veri aktarım mekanizmalarını hukuken sağlam biçimde kuruyoruz: taahhütname, standart sözleşme hükümleri (SCC) ve bağlayıcı şirket kuralları (BCR) hazırlıyor, Kişisel Verileri Koruma Kurumu'nun karmaşık izin süreçlerini yürütüyoruz.
Yurt Dışı Şirketler İçin Türkiye TemsilciliğiTürkiye'de yerleşik kişilerin verilerini işleyen global şirketler adına veri sorumlusu temsilcisi sıfatıyla hareket ediyor, Kurum ile aralarında hızlı ve mevzuata uygun bir hukuki köprü kuruyoruz.
Veri Yerelleştirme ve Sektörel KurallarBankacılık, ödeme hizmetleri, sağlık ve kamu ihaleleri gibi genel aktarım mekanizmalarının tek başına yetmediği alanlarda, sektöre özgü yerelleştirme ve barındırma yükümlülükleri konusunda danışmanlık veriyoruz.

Şirketlerin geleceğini göremediği riskin büyük kısmı iki alandan çıkar: veri şirketten çıktıktan sonra tedarikçinin onunla ne yapabildiği ve işverenin şirket içinde çalışan verisiyle ne yaptığı. Her ikisi de birer yaptırım sorunu hâline gelmeden önce sözleşme ve politika sorunudur; biz de bunları o aşamada çözmeyi tercih ediyoruz.

Tedarikçi ve İş Ortağı
  • Veri işleme sözleşmeleri ve ortak veri sorumlusu düzenlemeleri
  • Bulut hizmet sağlayıcı koşulları (AWS, Azure, Google Cloud) ve ekleri
  • İş ortakları ve bağlı şirketlerle güvenli veri paylaşım protokolleri
  • Alt veri işleyen zincirleri, denetim hakları ve ihlal bildirimi yükümlülükleri
İşlemler
  • Birleşme, devralma ve ortak girişimlerde veri koruma durum tespiti
  • Veri varlıklarının değerlemesi ve görünmeyen uyumsuzlukların tespiti
  • Birleşme sonrası dağınık veri silolarının ve eski sistemlerin entegrasyonu
  • Bölünme ve elden çıkarmalarda veri aktarımı ile veri göçünün yapılandırılması
İşyeri
  • Kurumsal e-posta denetimi, GPS takibi ve kamera kaydı politikaları
  • Kendi cihazını getir (BYOD) düzenlemeleri ve cihaz ayrımı
  • Biyometrik erişim sistemleri — parmak izi ve yüz tanıma
  • Çalışan sağlığı, engellilik ve iş güvenliği kayıtları
  • Aday değerlendirme, özgeçmiş doğrulama ve işe alım verileri
Veri İşleme Sözleşmeleri (DPA)Üçüncü taraf tedarikçiler, bulut hizmet sağlayıcıları (AWS, Azure, Google Cloud) ve stratejik iş ortaklarıyla imzalanan karmaşık veri işleme sözleşmelerini, ortak veri sorumlusu sözleşmelerini ve güvenli veri paylaşım protokollerini hazırlıyor, müvekkil lehine kararlılıkla müzakere ediyoruz.
Birleşme ve Devralmalarda Veri Koruma Durum TespitiBirleşme, devralma ve ortak girişim süreçlerinde derinlemesine veri koruma denetimi yapıyor; görünmeyen uyumsuzluk risklerini ortaya çıkarıyor, veri varlıklarının gerçek değerini ölçüyor ve dağınık veri silolarının birleşme sonrası entegrasyonunu planlıyoruz.
İşyerinde Gözetim ve BYODİşverenin meşru yönetim menfaati ile çalışanın özel hayatı arasındaki hassas dengeyi kuruyoruz. Kurumsal e-posta denetimi, şirket araçlarında GPS takibi, kamera kaydı ve kendi cihazını getir (BYOD) uygulamaları için mevzuata uygun politikalar hazırlıyoruz.
Biyometrik ve Sağlık Verilerinin İşlenmesiİşyerinde özel nitelikli kişisel verilerin işlenmesine ilişkin son derece katı koşullar konusunda; özellikle biyometrik erişim sistemleri (parmak izi, yüz tanıma) ile çalışan sağlığı ve engellilik kayıtları bakımından danışmanlık veriyoruz.
Tedarikçi Denetimi ve Alt İşleyen ZinciriAlt veri işleyen zinciri boyunca denetim haklarını, onay usullerini ve bildirim yükümlülüklerini kuruyoruz; böylece veri birden çok sağlayıcıdan geçtiğinde sorumluluk izlenebilir kalıyor.

Bir veri ihlali iki kez yargılanır: bir kez nasıl gerçekleştiği, bir kez de nasıl yönetildiği üzerinden. İkincisi, kurumun kendi elindedir. İlk saatten itibaren çalışır; delilleri korur, bildirim süresini tutturur ve aylar sonra bir incelemenin soracağı soruları karşılayacak dosyayı kurarız.

İhlal Müdahalesi
  • Kanuni 72 saatlik süre içinde Kurum'a bildirim
  • Etkilenen ilgili kişilere ve şirket içi paydaşlara yapılacak bildirimler
  • Fidye yazılımı, oltalama ve sisteme sızma olaylarında 7/24 kriz koordinasyonu
  • Çalışan kaynaklı veri hırsızlığı incelemeleri ve delillerin korunması
  • Adli bilişim uzmanları ve iletişim danışmanlarıyla eşgüdüm
Kurum Nezdinde Savunma
  • Kurum incelemelerinde ve denetimlerinde yazılı savunma
  • Sektörel denetimlere hazırlık ve istenen belgelerin yönetimi
  • Dosya boyunca Kurum'la iletişim stratejisi
  • İdari para cezalarına karşı sulh ceza hâkimliklerinde itiraz
Hukuk Davaları ve Giderim
  • Veri ihlallerinden doğan maddi ve manevi tazminat taleplerine karşı savunma
  • Büyük çaplı sızıntıların ardından gelen toplu ve tüketici örgütü talepleri
  • Olay müdahale planları, masa başı tatbikatlar ve ihlal sonrası iyileştirme
  • Cezanın hafifletilmesi savunmasını destekleyen kök neden belgelendirmesi
Hızlı İhlal BildirimiKişisel Verileri Koruma Kurumu'na yapılması zorunlu 72 saatlik ihlal bildirimi sürecini yönetiyor, etkilenen ilgili kişilere yönelik hassas duyuru metinlerini kaleme alıyoruz.
Olay Müdahale KoordinasyonuSiber saldırılar (fidye yazılımı, oltalama, sisteme izinsiz erişim) veya çalışan kaynaklı veri hırsızlığı hâlinde 7/24 acil hukuki kriz yönetimi sağlıyoruz. Adli bilişim uzmanları ve iletişim ekipleriyle eşgüdüm içinde çalışarak ihlalin hukuki etkisini ölçüyor ve sınırlıyoruz.
İhlal Sonrası İyileştirme ve SavunmaŞirket içi olay müdahale planlarını hazırlıyor, Kurum'a karşı savunma dosyasını kuruyor ve bir veri güvenliği ihlalinin uzun vadeli hukuki ve itibari sonuçlarını sınırlıyoruz.
Kurum İncelemeleri ve DenetimleriKişisel Verileri Koruma Kurumu'nun başlattığı resmi incelemelerde, sektörel denetimlerde ve yazılı savunma taleplerinde kurumsal müvekkilleri temsil ediyor, düzenleyici kurumla iletişim stratejisini yönetiyoruz.
İdari Para Cezalarına İtirazKurum'un verdiği idari para cezalarına karşı sulh ceza hâkimlikleri nezdinde, usule ve esasa ilişkin titiz savunma stratejileriyle itiraz yolunu işletiyoruz.
Veri İhlali Tazminat DavalarıÖzel hayatın ihlali veya veri sızıntısı iddiasıyla kişiler ya da tüketici grupları tarafından hukuk mahkemelerinde açılan maddi ve manevi tazminat davalarında veri sorumlularını savunuyoruz.
Fidye Yazılımı ve Şantaj MüdahalesiFidye pazarlığının ve ödemenin hukuki sınırları, yaptırım listesi riski, delillerin korunması ve teknik kurtarma çalışmasıyla eşzamanlı yürüyen bildirim yükümlülükleri konusunda yol gösteriyoruz.

Pazarlama teknolojisi, veri koruma hukukunun kimsenin tam envanterini çıkarmadığı bir yığınla karşılaştığı yerdir. Sitenin ve uygulamanın fiilen neyi yüklediğinden yola çıkıyoruz — etiketler, pikseller, SDK'lar — ve çerez politikasını, rıza platformunu ve İYS kayıtlarını ideal bir tarife göre değil, bu gerçeğe göre hizalıyoruz.

Çerezler ve Rıza
  • Gerçek teknik envantere dayanılarak hazırlanan çerez politikaları
  • Rıza yönetim platformu (CMP) kurulumunun incelenmesi
  • Rızanın geçerliliği, ayrıştırılması, geri alınması ve kayda geçirilmesi
  • Takip pikselleri, SDK'lar ve mobil tanımlayıcıların değerlendirilmesi
Ticari Elektronik İleti
  • Elektronik Ticaret Kanunu (ETK) ile KVKK'ya birlikte uyum
  • İleti Yönetim Sistemi (İYS) yönetimi
  • Bülten, SMS ve anlık bildirim onay yapısı
  • Ret hakkının işletilmesi, gönderim dışı bırakma listeleri ve şikâyet yönetimi
Reklam Teknolojileri
  • Programatik reklam ve gerçek zamanlı teklif (RTB) veri akışları
  • Kitle segmentasyonu, benzer kitle modellemesi ve veri zenginleştirme uygulamaları
  • Satış ortaklığı ağları, atıf araçları ve paylaşılan tanımlayıcılar
  • Rıza ve abonelik arayüzlerinin karanlık tasarım açısından incelenmesi
Çerez Uyumu ve CMP EntegrasyonuKurumsal internet siteleri ve mobil uygulamalar için teknik olarak doğru, ayrıntılı çerez politikaları hazırlıyor, geçerli rıza yönetim platformlarının (CMP) hukuka uygun kurulumunda yol gösteriyoruz.
Doğrudan Pazarlama ve E-Ticaret MevzuatıTicari pazarlama kampanyalarının, bültenlerin ve SMS gönderimlerinin hem Elektronik Ticaretin Düzenlenmesi Hakkında Kanun'a (ETK) hem KVKK'ya tam uyumunu sağlıyor; İleti Yönetim Sistemi (İYS) süreçlerini hukuki olarak yönetiyoruz.
Reklam Teknolojileri ve Programatik Veri AkışlarıGerçek zamanlı teklif, kitle segmentasyonu ve veri zenginleştirme uygulamalarını inceliyor; hangi tarafın hangi tanımlayıcıya eriştiğini haritalandırıyor ve zincir boyunca veri sorumlusu ile veri işleyen rollerini doğru biçimde dağıtıyoruz.
Karanlık Tasarım ve Arayüz İncelemesiRıza bildirimlerini, abonelik akışlarını ve iptal süreçlerini tüketicinin korunması ve mahremiyet beklentileri açısından değerlendiriyoruz; böylece tasarım tercihleri birer denetim tespiti hâline gelmiyor.