Umman Kişisel Verilerin Korunması Kanunu (PDPL) Artık Yürürlükte: Gereklilikler, Riskler ve 2026 İçin Pratik Uyum Yol Haritası
Özet
- Umman'ın uzatılmış PDPL geçiş süreci sona erdi: 5 Şubat 2026, bu da ilgili kuruluşların artık yasayı gelecekteki bir proje olarak görmek yerine uyum kontrollerini fiilen uygulamaları gerektiği anlamına geliyor.
- Veri sorumluları ve işleyenler; belgelenmiş açık rıza, gizlilik bildirimleri, işleme kayıtları, atanmış bir veri koruma görevlisi, hak talebi prosedürleri, güvenlik kontrolleri ve sınır ötesi veri aktarımı değerlendirmelerine ihtiyaç duyabilir.
- Belirli hassas kategorilerin işlenmesi Bakanlık izni gerektirirken, nitelikli kişisel veri ihlalleri 72 saat içinde Bakanlığa ve etkilenen kişilere bildirimde bulunulmasını zorunlu kılabilir.
Umman Kişisel Verilerin Korunması Kanunu artık geçiş aşamasında değil.
Çerçeve temel olarak 6/2022 sayılı Kraliyet Kararnamesi ile yürürlüğe giren Kişisel Verilerin Korunması Kanunu ve 34/2024 sayılı Bakanlık Kararı ile yayımlanan Uygulama Yönetmeliği'nden oluşmaktadır. Yönetmelik kapsamındaki ilk uyum süresi daha sonra uzatılmış ve bu uzatılmış geçiş dönemi 5 Şubat 2026 tarihinde sona ermiştir.
Bu durum önemlidir çünkü Umman'ın gereklilikleri bir gizlilik bildirimi yayınlamanın ötesine geçmektedir.
Kuruluşların aşağıdakileri kanıtlamaları gerekebilir:
- hangi kişisel verileri işlediklerini bilmek;
- gerekli açık rızayı almış olmak;
- bireylere öngörülen süre içinde yanıt verebilmek;
- nitelikli bir gizlilik görevlisi atamış olmak;
- yurt dışına veri aktarımlarını değerlendirmiş olmak;
- belirli veri kategorilerini işlemeden önce izin başvurusunda bulunmuş olmak;
- ilgili ihlalleri 72 saat içinde tespit edebilmek, değerlendirebilmek ve bildirebilmek; ve
- bu faaliyetlerin uygulamada işlediğini gösteren kanıtları muhafaza etmek.
Bu makale genel uyumluluk bilgileri sağlamaktadır ve hukuki tavsiye niteliği taşımaz. Uygulanabilirlik, izin gereklilikleri ve nihai yorumlar, yetkili bir Umman hukuk danışmanı ve gerektiğinde Ulaştırma, Haberleşme ve Bilgi Teknolojileri Bakanlığı ile teyit edilmelidir.
İçindekiler
- Şubat 2026'da neler değişti?
- Umman Kişisel Verilerin Korunması Kanunu (PDPL) kimleri kapsıyor?
- Yabancı SaaS ve bulut bilişim şirketleri nasıl etkilenebilir?
- PDPL uyumluluğunda temel alanlar
- Açık rıza ve hukuka uygun işleme
- Gizlilik bildirimleri ve şeffaflık
- Veri sahibi hakları ve 45 günlük yanıt süresi
- Veri koruma görevlisi zorunluluğu
- Hassas veri izinleri
- Çocukların verileri
- İşleme kayıtları ve saklama süreleri
- Harici gizlilik denetimleri
- Kişisel veri ihlali bildirimi
- Sınır ötesi veri aktarımı
- Pazarlama iletişimleri
- Cezalar ve yaptırım riski
- 90 günlük pratik uyumluluk yol haritası
- Kuruluşların saklaması gereken kanıtlar
- Yaygın uyumluluk hataları
- Pratik kontrol listesi
- Sıkça sorulan sorular
Şubat 2026'da ne değişti?
Kişisel Verilerin Korunması Kanunu (KVKK) Şubat 2022'de yayımlanmış, Uygulama Yönetmeliği ise Ocak 2024'te çıkarılarak Şubat 2024'te yayımlanmasının ardından yürürlüğe girmiştir.
Uygulama Yönetmeliği başlangıçta ilgili tarafların uygulamalarını bir yıl içinde uyumlu hale getirmelerini şart koşuyordu. Bu uyum süreci, 6/2025 sayılı Bakanlık Kararı ile uzatılmış ve geçiş döneminin sonu 5 Şubat 2026 tarihine çekilmiştir.
Buradaki pratik ayrım önemlidir:
Şubat 2026 öncesinde bir kuruluş, yürüttüğü çalışmaları bir uyumluluk uygulama projesi olarak tanımlayabilirdi.
Geçiş döneminden sonra ise kuruluş, ilgili kontrollerin halihazırda işlediğini kanıtlayabilmelidir.
Bakanlığın Kişisel Verileri Koruma Departmanı; şikayet ve ihlal bildirimlerini alma, izin başvurularını karara bağlama ve ilgili makamlarla koordinasyon içinde adli yaptırım faaliyetlerini yürütme konusunda yetkili olduğunu belirtmektedir. Bakanlık ayrıca şikayet, ihlal bildirimi, izin ve öz değerlendirme kanallarını kullanıma sunmuştur.
Umman KVKK'sına kimler tabidir?
Bakanlığın güncel rehberine göre, kişisel veri işleyen her şirket, kurum veya diğer kuruluşlar, işlemenin 3. Madde kapsamındaki bir istisnaya girmemesi kaydıyla Kanun ve Uygulama Yönetmeliği'ne tabidir.
3. Madde, aşağıdakilerle bağlantılı işlemler de dahil olmak üzere çeşitli istisnalar içermektedir:
- ulusal güvenlik veya kamu yararı;
- kanun, mahkeme kararı veya hüküm ile getirilen yasal yükümlülükler;
- veri sahibinin hayati çıkarları;
- resmi bir talebe dayalı suç tespiti veya önlenmesi;
- veri sahibi ile yapılan bir sözleşmenin ifası;
- kişisel veya ailevi faaliyetler;
- belirlenmiş araştırma faaliyetleri; ve
- hukuka uygun olarak kamuya açık veriler.
Devlet idari birimleri ve kamu tüzel kişileri, kanunla belirlenmiş görevleri kapsamında KVKK kapsamı dışında tutulmuştur; ancak kamu kurumları ayrı bir kişisel verilerin korunması politikasına tabidir.
Her 3. Madde istisnasını genel bir GDPR tarzı hukuki dayanak olarak değerlendirmeyin
Kuruluşlar, istisnaları yorumlarken dikkatli olmalıdır.
Umman KVKK'sının yapısı, GDPR'nin alışılagelmiş hukuki dayanaklar listesinden farklıdır. Kanun genel olarak açık rıza gerektirirken, 3. Madde KVKK'nın uygulanmayacağı işleme durumlarını tanımlamaktadır.
Özellikle profil oluşturma, pazarlama, çalışan izleme, hassas bilgiler veya veri aktarımlarını içeren önemli bir işleme faaliyeti için 3. Madde istisnasına dayanmadan önce yerel hukuki görüş almak her zaman tedbirli bir yaklaşımdır.
Yabancı SaaS ve bulut bilişim şirketleri nasıl etkilenebilir?
Umman KVKK'sı, GDPR'nin 3. Maddesine eşdeğer geniş kapsamlı bir sınır ötesi kuralı açıkça içermemektedir.
Umman'daki uygulayıcıların güncel yorumları, yabancı bir kuruluşun yalnızca Umman'daki kişilere hizmet sunduğu veya onları izlediği için doğrudan kanuna tabi hale geleceğine dair net bir düzenleyici rehberlik bulunmadığına işaret etmektedir.
Bu, yabancı teknoloji sağlayıcılarının KVKK'yı göz ardı edebileceği anlamına gelmez.
Yabancı bir şirket şu durumlarda yine de etkilenebilir:
- Umman'da veri işleme faaliyetleri yürütüyorsa;
- Umman'da bir şubesi veya kuruluşu varsa;
- Ummanlı bir veri sorumlusu adına veri işliyorsa;
- Umman'dan aktarılan kişisel verileri alıyorsa;
- Hassas Umman verilerini yurt dışında barındırıyorsa;
- Ummanlı bir müşterinin haklarını veya ihlal yükümlülüklerini destekliyorsa; veya
- KVKK uyumluluğu gerektiren sözleşmesel yükümlülükleri kabul ediyorsa.
Ummanlı bir müşteri, aşağıdakilerle ilgili kanıt talep edebilir:
- barındırma ve yedekleme konumları;
- alt işlemciler;
- yönetici erişimi;
- veri silme;
- şifreleme;
- ihlal bildirimi zamanlaması;
- veri sahibi talep desteği;
- aktarım korumaları; ve
- güvenlik güvence raporları.
Bu nedenle yabancı bir tedarikçi, yalnızca genel bir ISO 27001 sertifikasına veya küresel gizlilik politikasına güvenmek yerine, net bir veri akışı ve alt işlemci açıklaması sunabilmelidir.
Temel Umman PDPL uyumluluk alanları
The main Oman PDPL compliance areas
Compliance area
Main operational requirement
Typical evidence
Identify personal data, purposes, recipients, locations and access.
Data inventory, processing record, data-flow map
Obtain clear and provable explicit consent where required.
Consent wording, system logs, withdrawal records
Provide an accessible personal-data protection policy before processing.
Arabic/English privacy notice, version history
Receive, verify, track and answer requests within 45 days.
Request form, ticket log, response templates
Designate a qualified privacy officer and publish contact details.
Appointment record, role description, contact channel
Obtain a Ministry permit before processing Article 5 categories.
Permit application, approval, renewal tracker
Obtain guardian consent and apply minimization safeguards.
Age/guardian workflow, child-friendly notice
Protect confidentiality, restoration and control effectiveness.
Access controls, testing, backup and recovery evidence
Assess and report qualifying incidents within 72 hours.
Incident plan, decision record, notification form
Obtain consent where required and assess overseas protection.
Transfer inventory, risk assessment, contracts
Obtain written consent and stop messages immediately on opt-out.
Marketing-consent log, suppression list
Maintain and update processing records.
Processing register, audit evidence, policy approvals
Temel uyumluluk zorluğu kanıttır.
Bir işletme gizlilik bildirimine ve güvenlik politikasına sahip olsa bile şunları gösteremeyebilir:
- hangi sistemlerin rızaya dayandığı;
- rızanın geri alınıp alınamayacağı;
- hak taleplerini kimin aldığı;
- Veri Koruma Görevlisinin (DPO) yetkisi olup olmadığı;
- hangi verilerin yurt dışında saklandığı;
- Bakanlık izninin gerekip gerekmediği; veya
- bir ihlalin ilk birkaç saat içinde nasıl tırmandırıldığı.
Rıza ve hukuka uygun işleme
KVKK'nın 10. maddesi, kişisel verilerin şeffaf, dürüst ve insan onuruna saygılı bir şekilde, ilgili kişinin açık rızası alındıktan sonra işlenmesi gerektiğini belirtmektedir.
Veri sorumlusu, ilgili kişinin yazılı rızasını kanıtlayabilmelidir. Uygulama Yönetmeliği ayrıca, rızanın açık olması ve yetkin bir kişi tarafından baskı altında kalmadan verilmesi koşuluyla, yazılı, elektronik veya veri sorumlusu tarafından belirlenen başka bir yöntemle alınabileceğini düzenlemektedir. (Kararname)
Savunulabilir bir rıza mekanizması neleri göstermelidir
Kullanışlı bir rıza kaydı, kurumun şunları kanıtlamasına olanak sağlamalıdır:
- kimin rıza gösterdiği;
- rızanın ne zaman alındığı;
- hangi bildirim ve ifadelerin gösterildiği;
- işleme amacı;
- hangi veri kategorilerinin kapsandığı;
- pazarlama veya yurt dışına aktarımın dahil edilip edilmediği;
- rızanın nasıl iletildiği;
- rızanın daha sonra geri alınıp alınmadığı; ve
- geri alınan rızaya bağlı işlemenin ne zaman durdurulduğu.
Toplu rızadan kaçının
Hesap oluşturma, analiz, reklam, üçüncü taraflarla paylaşım, yurt dışına aktarım ve tanıtım mesajlarını kapsayan tek bir onay kutusu, kaçınılabilir bir belirsizlik yaratır.
Amaçlar birbirinden anlamlı ölçüde farklı olduğunda, ayrı seçimler sunmak daha net bir kanıt sağlar ve kişilerin tüm hizmeti gereksiz yere sonlandırmadan tek bir rızayı geri almalarına olanak tanır.
Mevcut müşteri ve çalışan formlarını gözden geçirin
Yaygın risk alanları şunlardır:
- web sitesi kayıt formları;
- mobil uygulama izinleri;
- işe alım formları;
- çalışan işe giriş belgeleri;
- sadakat programları;
- CCTV bildirimleri;
- sağlık veya sigorta formları;
- biyometrik devam takip sistemleri;
- kaydedilen müşteri hizmetleri görüşmeleri; ve
- potansiyel müşteri oluşturma formları.
Operasyonel soru, sadece bir belgenin "rıza" kelimesini içerip içermediği değildir. Kuruluş, rızanın yeterince açık, belirli, kanıtlanabilir ve fiili işleme faaliyetiyle bağlantılı olup olmadığını belirlemelidir.
Gizlilik bildirimleri ve şeffaflık
Yönetmelik, veri sorumlularının veya işleyenlerin, duruma göre, kişisel veri koruma politikasını, bireyin işleme başlamadan önce incelemesine olanak tanıyan görünür bir yere koymasını zorunlu kılar.
Politika en azından bireylerin haklarını nasıl kullanabileceklerini açıklamalıdır. Bakanlık rehberi ayrıca kuruluş, toplama nedenleri, işleme amaçları ve mevcut haklar konusundaki şeffaflığı temel bir yükümlülük olarak tanımlamaktadır.
Umman'a yönelik bir gizlilik bildiriminde nelerin yer alması gerektiği
Pratik bir bildirim şunları ele almalıdır:
- veri sorumlusunun kimliği ve iletişim bilgileri;
- gerektiğinde veri koruma görevlisinin (DPO) adı ve iletişim bilgileri;
- toplanan kişisel veri kategorileri;
- her bir işleme faaliyetinin amacı;
- açık rızanın nasıl alındığı;
- dayanılması durumunda ilgili 3. Madde istisnaları;
- veri kaynakları;
- işleyenler ve alıcılar;
- yurt dışı aktarımları ve varış noktaları;
- saklama kriterleri;
- bireysel haklar;
- açık rızanın nasıl geri çekileceği;
- şikayetin nasıl iletileceği;
- pazarlama tercihleri;
- uygun düzeyde güvenlik ve ihlal bilgileri; ve
- bildirimin yürürlük tarihi ve sürümü.
Arapça ve İngilizce bildirimler
Kanun, özel sektördeki her gizlilik bildiriminin iki dilli olması gerektiğine dair evrensel bir kural getirmiyor gibi görünmektedir.
Ancak, hizmetlerin Arapça konuşan bireylere sunulduğu durumlarda, bilgilendirme ve açık rıza ifadelerinin net ve anlaşılır olduğunu kanıtlamak için genellikle Arapça bir bildirim gerekli olacaktır.
Uluslararası işletmeler için, kontrollü bir iki dilli bildirim, yalnızca İngilizceye güvenmekten genellikle daha güvenlidir. Arapça metin, doğrulanmamış makine çevirisi ile oluşturulmak yerine profesyonelce gözden geçirilmelidir.
Veri sahibi hakları ve 45 günlük yanıt süresi
PDPL, bireylere şu hakları tanır:
- açık rızayı geri çekme;
- düzeltme, güncelleme veya engelleme talebinde bulunma;
- verilerinin bir kopyasını alma;
- verileri başka bir veri sorumlusuna aktarma;
- silinme talebinde bulunma; ve
- belirli kişisel veri ihlalleri hakkında bildirim alma.
Yönetmelik, bireylerin ücretsiz olarak yazılı talepte bulunmalarına olanak tanır ve veri sorumlularının talebi 45 gün içinde karara bağlamasını zorunlu kılar. Birey, talebi değerlendirilirken işlemenin durdurulmasını da isteyebilir.
Veri sorumlusu, talebin haksız yere tekrarlanması veya olağanüstü bir çaba gerektirmesi durumunda talebi kısmen veya tamamen reddedebilir. Red kararı gerekçelendirilmeli ve aynı yanıt süresi içinde bildirilmelidir. Ayrıca, yasal bir yükümlülüğe uyum sağlamak için işlemenin gerekli olduğu veya aktif bir uyuşmazlığın bulunduğu durumlarda da silme talebi reddedilebilir.
Pratik bir hak talebi iş akışı
- Talebi alın yayınlanmış bir kanal aracılığıyla.
- Alındığı tarihi kaydedin ve son tarihi hesaplayın.
- Kimliği doğrulayın aşırı miktarda ek veri toplamadan.
- Kapsamı netleştirin talebin belirsiz olduğu durumlarda.
- İlgili sistemlerde arama yapın, arşivlenmiş ve veri işleyen tarafından tutulan veriler dahil.
- Üçüncü taraf bilgilerini inceleyin ifşa etmeden önce.
- İlgili istisnaları uygulayın hukuki inceleme ile birlikte.
- Güvenli bir şekilde yanıt verin okunabilir bir formatta.
- Kararı kaydedin ve destekleyici kanıtları ekleyin.
- Verileri güncelleyin veya silin gerektiğinde alt sistemler genelinde.
Hak talepleri sırasında genellikle gözden kaçan sistemler
Kuruluşlar genellikle birincil müşteri veritabanında arama yapar ancak şunları gözden kaçırır:
- CRM notları;
- destek talepleri;
- çağrı kayıtları;
- e-posta gelen kutuları;
- elektronik tablolar;
- arşivlenmiş sistemler;
- İK platformları;
- erişim kontrol günlükleri;
- pazarlama platformları;
- bulut yedeklemeleri;
- paylaşılan sürücüler; ve
- işlemci sistemleri.
İşleme envanteri, ilk karmaşık talep gelmeden önce bu konumları tanımlamalıdır.
Veri koruma görevlisi gerekliliği
20. Madde, veri sorumlusunun bir kişisel veri koruma görevlisi belirlemesini zorunlu kılar.
Yönetmelik, bu kişinin nitelikli olması, Kanun'a, Yönetmeliğe ve kurumun veri koruma uygulamalarına aşina olması ve gizlilik konularını yönetebilecek mesleki yetkinliğe sahip olması gerektiğini belirtmektedir.
Veri Koruma Görevlisinin (VKG) sorumlulukları şunlardır:
- veri sorumlusuna veya veri işleyene danışmanlık yapmak;
- gizlilik politikalarının uygulanmasını takip etmek;
- Kanun ve Yönetmeliğe uyumu izlemek; ve
- kişisel veri konularında Bakanlık ile koordinasyon sağlamak.
Veri sorumlusu, kişilerin verilerinin işlenmesiyle ilgili olarak görevliyle iletişime geçebilmeleri için VKG'nin adını ve iletişim bilgilerini yayımlamalıdır.
VKG'nin tam zamanlı bir çalışan olması gerekir mi?
Mevcut hükümler, veri sorumlusunun nitelikli bir görevli belirlemesini veya atamasını gerektirmekte, ancak her kurumun ayrı bir tam zamanlı çalışan istihdam etmesini açıkça zorunlu kılmamaktadır.
Bakanlığın SSS bölümü, bu rolün yeni bir çalışana veya mevcut bir çalışana verilebileceğini belirtmektedir.
Bu rolü hukuk, BT, uyum veya İK sorumluluklarıyla birleştirmeden önce kurum şunları göz önünde bulundurmalıdır:
- çıkar çatışmaları;
- mevcut zaman;
- yönetime doğrudan erişim;
- teknik yetkinlik;
- olayları inceleme becerisi;
- işleme kararlarına itiraz ederken bağımsızlık; ve
- Bakanlık soruşturmaları sırasında ulaşılabilirlik.
Hazırlanması gereken Veri Koruma Görevlisi (DPO) kanıtları
- resmi atama veya görevlendirme;
- görev tanımı;
- yetkinlik kaydı;
- eğitim geçmişi;
- üst makama bildirim hakları;
- iletişim bilgileri;
- yıllık çalışma planı;
- uyumluluk izleme raporları;
- hak talebi gözetim kayıtları; ve
- olay katılımı.
Bakanlık, resmi rehberlik şablonları arasında halihazırda bir DPO atama formu sunmaktadır.
Hassas veri izinleri
Umman'a özgü en önemli gerekliliklerden biri, 5. Madde kapsamındaki izin rejimidir.
Aşağıdakilerle ilgili kişisel verileri işlemeden önce Bakanlık izni alınması zorunludur:
- genetik;
- biyometri;
- sağlık;
- ırksal köken;
- cinsel yaşam;
- siyasi görüşler;
- dini görüşler veya inançlar;
- felsefi inançlar;
- sabıka kayıtları; ve
- güvenlik önlemleri.
Bu durum beklenenden daha fazla kuruluşu etkileyebilir.
Örnekler şunları içerir:
- biyometrik personel devam takip sistemleri;
- yüz tanıma erişim sistemleri;
- özel hastaneler ve klinikler;
- sağlık sigortası;
- çalışan tıbbi kayıtları;
- fitness ve sağlık uygulamaları;
- kimlik doğrulama sistemleri;
- güvenlik tarama kayıtları;
- adli sicil sorgulamaları; ve
- siyasi veya dini tercihleri çıkarsayan ürünler.
İzin başvurusunda nelerin yer alması gerekebilir
Yönetmelik, aşağıdakiler dahil olmak üzere çeşitli bilgileri tanımlar:
- Veri Koruma Görevlisi (DPO) bilgileri;
- işleme amacı;
- verilerin kategorileri ve sınıflandırılması;
- işleyen bilgileri;
- üçüncü taraf alıcılar;
- işleme ve depolama konumları;
- veri yönetimi ve koruma sistemleri; ve
- Bakanlık tarafından talep edilen ek bilgiler.
Veri sorumlusu ayrıca kişisel veri koruma politikasını ve kişisel veri ihlallerine müdahale için aldığı önlemleri eklemelidir.
Bakanlığın tamamlanmış bir izin başvurusunu karara bağlamak için 45 güne kadar süresi vardır. Yönetmelik, iznin beş yıla kadar verilebileceğini ve yenilenebileceğini belirtmektedir. İzin bilgilerindeki değişiklikler 15 gün içinde bildirilmelidir.
Pratik izin değerlendirme soruları
- Katılım takibi için parmak izi topluyor muyuz?
- Yüz tanıma teknolojisi kullanıyor muyuz?
- Sağlık raporlarını saklıyor muyuz?
- Uygulamamız sağlık veya zindelik verilerini işliyor mu?
- Adli sicil taraması yapıyor muyuz?
- Bu bilgileri yurt dışındaki bir sağlayıcı mı işliyor?
- İşleme süreci izin alınmadan halihazırda başladı mı?
- İzin; mevcut amacı, sistemi ve işleyiciyi kapsıyor mu?
- Depolama konumları veya tedarikçiler değişti mi?
- Yenileme takibi yapılıyor mu?
5. Madde ihlalleri ciddi yaptırımlar doğurabileceğinden, kuruluşlar güvenlik önlemlerinin veya çalışan onayının izin alma zorunluluğunu ortadan kaldırdığını varsaymamalıdır.
Çocuklara ait kişisel veriler
KVKK, çocuğun üstün yararı gözetilmediği sürece, velisinin onayı olmaksızın çocuğa ait kişisel verilerin işlenmesini yasaklar.
Yönetmelik, velinin açık rızasını şart koşar ve kuruluşun, kimliği doğrulamak ve onay almak için gereken asgari veli bilgisini toplamasına izin verir. İşleme süreci net, doğrudan ve güvenli bir amaca dayanmalı, yanıltıcı olmamalı ve gerekli olan asgari veriyle sınırlandırılmalıdır.
Veli ayrıca çocuğun verilerine erişme, bu verileri güncelleme ve düzeltme mekanizmalarına sahip olmalıdır. Çocuğa ait verilerin açıklanması veya paylaşılması genel olarak velinin açık rızasını gerektirir.
Çocuk verilerine ilişkin kontrollerini gözden geçirmesi gereken kuruluşlar
- okullar ve eğitim platformları;
- oyun şirketleri;
- sosyal veya topluluk uygulamaları;
- sağlık hizmeti sağlayıcıları;
- aile abonelik hizmetleri;
- reşit olmayanların kullandığı teslimat veya ulaşım hizmetleri;
- spor ve üyelik kulüpleri; ve
- kimlik veya yaş doğrulama sağlayıcıları.
Çocuk verilerine yönelik bir inceleme şunları kapsamalıdır:
- kullanıcının yaşının nasıl belirlendiği;
- veli yetkisinin nasıl doğrulandığı;
- ne kadar veli verisi toplandığı;
- reklam veya profil oluşturma işlemleri yapılıp yapılmadığı;
- üçüncü taraf SDK'ların çocuk verisi alıp almadığı;
- konum takibinin gerekli olup olmadığı;
- varsayılan gizlilik ayarları;
- veri saklama süreleri; ve
- erişim ve silme taleplerinin nasıl ele alındığı.
İşleme kayıtları ve saklama
Veri sorumluları ve veri işleyenler, işleme belgelerini belirlenen süreler ve prosedürler doğrultusunda saklamakla yükümlüdür.
Yönetmelik, aşağıdakiler gibi bilgileri içeren özel bir işleme faaliyeti kaydı tutulmasını zorunlu kılar:
- Veri Koruma Görevlisi (DPO) bilgileri;
- kişisel veri kategorileri;
- yetkili kişiler;
- işleme süresi, sınırları ve kapsamı;
- silme, değiştirme ve işleme mekanizmaları;
- amaçlar;
- açıklama yapılan alıcılar;
- aktarım yapılan alıcılar;
- sınır ötesi veri aktarımı;
- teknik ve idari güvenlik önlemleri; ve
- ihlal detayları ve düzeltici faaliyetler.
Kayıtlar sürekli güncellenmeli ve talep edildiğinde Bakanlığa sunulmalıdır.
Kayıtlar tek seferlik bir elektronik tablo olarak tutulmamalıdır
Bir işleme kaydı, yalnızca bir kez doldurulup operasyonel değişikliklerle ilişkilendirilmediğinde güvenilirliğini yitirir.
Güncellemeler şu durumlarda tetiklenmelidir:
- yeni bir SaaS platformu satın alındığında;
- yeni bir pazarlama kampanyası başladığında;
- çalışan izleme süreçleri değiştiğinde;
- bir veri işleyen değiştirildiğinde;
- veriler yurt dışında saklanmaya başlandığında;
- yeni hassas veri kategorileri toplanmaya başlandığında;
- saklama süreleri değiştiğinde;
- bir birleşme veya devralma gerçekleştiğinde;
- bir yapay zeka özelliği devreye alındığında; veya
- bir güvenlik ihlali belgelenmemiş bir veri akışını ortaya çıkardığında.
Saklama
Yönetmelik, her kişisel veri kategorisi için tek bir evrensel saklama süresi öngörmemektedir.
Bunun yerine, işleme belgelerinin saklanma nedeni belirli ve meşru olmalı, süre işleme amacına uygun olmalı ve teknik sistemler saklanan kayıtları korumalıdır.
Savunulabilir bir saklama programı şunları tanımlamalıdır:
A defensible retention schedule should identify
Retention triggerAccount closure
Retention ruleBased on legal and contractual needs
Deletion methodSecure system deletion
OwnerCustomer operations
Retention triggerConsent withdrawal or inactivity
Retention ruleDefined marketing period
Deletion methodCRM deletion or suppression
OwnerMarketing
Retention triggerHiring decision
Retention ruleEmployment-law and dispute period
Deletion methodHR-system deletion
OwnerHR
Retention triggerLog creation
Retention ruleSecurity and sector requirement
Deletion methodAutomated expiry
OwnerIT/security
Retention triggerEnd of care or employment
Retention ruleApplicable legal requirement
Deletion methodRestricted archival or deletion
OwnerHR or clinical owner
Retention triggerConsent or withdrawal
Retention rulePeriod needed to demonstrate compliance
Deletion methodControlled archival
OwnerPrivacy owner
Nihai süreler; istihdam, sağlık, finans, ticaret ve sektöre özel geçerli kurallara göre doğrulanmalıdır.
Harici gizlilik denetimleri
Yönetmelikte yer alan önemli bir hüküm, veri sorumluları ve veri işleyenlerin, Bakanlık tarafından akredite edilmiş, lisanslı ve denetlenen kuruluştan bağımsız bir harici denetçi atamasını zorunlu kılmaktadır.
Veri sorumlusu veya veri işleyen, denetçinin ilgili kayıtları, işleme sistemlerini ve verileri incelemesine izin vermelidir. Harici denetçi raporunun bir kopyası, denetçinin atanmasından itibaren 60 gün içinde yetkili birime sunulmalıdır.
Bu hüküm, uygulamada birtakım soru işaretleri doğurmaktadır:
- şu anda hangi denetçilerin akredite olduğu;
- atamanın ne sıklıkla yapılması beklendiği;
- zorunluluğun her kuruluş için aynı şekilde geçerli olup olmadığı;
- gerekli rapor kapsamı;
- denetim erişiminin nasıl kontrol edilmesi gerektiği; ve
- denetim görevlerinin güvenlik, gizlilik ve sektör kısıtlamalarıyla nasıl etkileşime girdiği.
Kuruluşlar kendi yorumlarını oluşturmamalıdır. Mevcut uygulama sürecini Bakanlık veya yetkin bir yerel hukuk danışmanı ile teyit etmelidirler.
Harici gizlilik denetimine hazırlık
Denetime hazır bir kuruluşta şunlar bulunmalıdır:
- güncel bir veri işleme kaydı;
- onaylanmış gizlilik politikaları;
- açık rıza kanıtları;
- Veri Koruma Görevlisi atama kanıtı;
- hak talebi günlükleri;
- ihlal kayıtları;
- aktarım değerlendirmeleri;
- 5. Madde izinleri;
- işleyen sözleşmeleri;
- saklama programları;
- erişim kontrolü kanıtı;
- güvenlik testleri;
- personel eğitim kayıtları; ve
- düzeltici faaliyet takibi.
Kişisel veri ihlali bildirimi
Umman'ın ihlal rejimi, birbiriyle ilişkili iki bildirim testi içerir.
Bakanlığa bildirim
Veri sorumlusu, yetkili Bakanlık birimine en geç 72 saat içinde bildirimde bulunmalıdır ihlalin veri sahiplerinin haklarını tehdit eden bir risk oluşturabileceği durumlarda.
Rapor en az şunları içermelidir:
- ihlal edilen verilerin niteliği ve detayları;
- ortaya çıkan sonuçlar;
- veri sorumlusu veya irtibat noktası bilgileri;
- muhtemel etkiler;
- planlanan düzeltici ve hafifletici önlemler; ve
- bildirimden önce halihazırda alınmış önlemler.
İlgili kişilere bildirim
Veri sorumlusu, ihlalin ciddi zarara veya yüksek riske yol açabileceği durumlarda, ihlali öğrendikten sonra 72 saat içinde ilgili kişiyi bilgilendirmelidir.
Bildirim şunları içermelidir:
- ihlalin türü ve niteliği;
- etkilenen kişisel veriler; ve
- gerektiğinde zararı azaltmaya veya hafifletmeye yönelik tavsiyeler.
Her güvenlik olayı otomatik olarak bildirimi zorunlu bir kişisel veri ihlali değildir
Kuruluş şunlar arasında ayrım yapmalıdır:
- siber güvenlik olayı;
- doğrulanmış güvenlik ihlali;
- kişisel veri ihlali;
- haklara yönelik risk oluşturan ihlal;
- bireysel bildirim gerektiren yüksek riskli ihlal; ve
- başka bir sektör düzenleyicisini veya sözleşmesel bildirimi tetikleyen olay.
Pratik bir ihlal karar matrisi
A practical breach decision matrix
01
Was personal data involved?
Evidence needed
Systems, files and data categories affected
02
Was there unauthorized access, disclosure, alteration or destruction?
Evidence needed
Logs, forensic findings and access records
03
Which individuals were affected?
Evidence needed
User, employee or customer population
04
Could the event threaten their rights?
Evidence needed
Identity, financial, employment, medical or reputational impact
05
Could serious harm or high risk result?
Evidence needed
Sensitivity, volume, exposure, encryption and misuse likelihood
06
When did the organization become aware?
Evidence needed
Incident chronology and escalation timestamps
07
Is Ministry notification required?
Evidence needed
Documented risk assessment
08
Is individual notification required?
Evidence needed
High-risk assessment
09
Are other notices required?
Evidence needed
Sector rules, contracts and cyber obligations
Practical point: the assessment should start early. A team
should not wait for every forensic detail before deciding whether the
72-hour notification workflow may be triggered.
Süreci 72 saatlik son teslim tarihine göre kurgulayın
Bir gizlilik ekibi, bildirim değerlendirmesine başlamak için teknik incelemenin tamamen bitmesini bekleyemez.
Olay prosedürü şunları tanımlamalıdır:
- farkındalık zamanını kimin kaydedeceği;
- kişisel verilerin dahil olup olmadığına kimin karar vereceği;
- bireylere yönelik riskleri kimin değerlendireceği;
- Bakanlık ile kimin iletişime geçeceği;
- bireysel iletişimleri kimin onaylayacağı;
- eksik bilgilerin nasıl ele alınacağı;
- takip bilgilerinin nasıl sunulacağı; ve
- ihlalin işleme kaydında nasıl belgeleneceği.
Bakanlık, resmi bir ihlal bildirim formu ve bildirim hizmeti sunmaktadır.
Sınır ötesi veri aktarımları
Kişisel verileri Umman dışına aktarmadan önce, veri sorumlusu genellikle bireyin açık rızasını almalı ve aktarımın ulusal güvenliğe veya devletin yüksek çıkarlarına zarar vermeyeceğinden emin olmalıdır.
Aktarımın, Umman'ın taraf olduğu bir antlaşma kapsamındaki uluslararası bir yükümlülüğü yerine getirdiği veya verilerin kişinin kimliğinin tespit edilemeyeceği şekilde anonimleştirildiği durumlarda rıza gerekmez.
Veri sorumlusu, yurt dışındaki alıcının Umman Kanun ve Yönetmelikleri tarafından zorunlu kılınandan daha düşük olmayan bir koruma düzeyi sağladığından emin olmalıdır.
Veri sorumlusu ayrıca yurt dışındaki alıcının koruma düzeyini ve aktarımın risklerini değerlendirmelidir. Bu değerlendirme şunları ele almalıdır:
- verinin niteliği ve hacmi;
- hassasiyet;
- işleme amacı ve kapsamı;
- alıcılar;
- işleme süresi;
- aktarımın arızi mi yoksa sürekli mi olduğu;
- transit ülkeler;
- nihai varış noktası; ve
- bireyler üzerindeki olası sonuçlar.
Bakanlık, değerlendirmenin bir kopyasını talep edebilir.
Yurt dışında saklanan veya işlenen özel nitelikli kişisel veriler
Bakanlığın güncel SSS bölümünde, özel nitelikli kişisel verilerin Umman dışında saklanacağı veya işleneceği durumlarda Umman Siber Savunma Merkezi'nden onay alınması gerektiği belirtilmektedir.
Bu durum aşağıdakilerden ayrı olarak değerlendirilmelidir:
- 5. Madde kapsamındaki Bakanlık izni;
- bireyin aktarım rızası;
- yurt dışı koruma değerlendirmesi; ve
- alıcı veri işleyen ile yapılan sözleşme.
Tek bir onay veya belgenin, bu dört konunun tamamını karşıladığı varsayılmamalıdır.
SaaS ve bulut aktarım incelemesi
Kuruluşlar şunları haritalandırmalıdır:
- birincil barındırma bölgesi;
- yedekleme konumları;
- felaket kurtarma bölgeleri;
- e-posta ve iş birliği sistemleri;
- destek erişim konumları;
- analitik ve reklamcılık sağlayıcıları;
- kimlik ve kimlik doğrulama hizmetleri;
- alt işlemciler;
- içerik dağıtım ağları;
- günlük yönetimi platformları; ve
- yapay zeka modeli veya API sağlayıcıları.
Teknik destek, yedeklemeler, analitik veya alt işlemciler başka bir yerde faaliyet gösteriyorsa, "veriler GCC'de barındırılmaktadır" ifadesi yeterli değildir.
Aktarım değerlendirme kontrol listesi
- Kişisel veri kategorileri tanımlanmıştır.
- Hassas veriler ayrıca işaretlenmiştir.
- Aktarım amacı belgelenmiştir.
- Her varış ve transit ülkesi bilinmektedir.
- Her alıcı ve alt işlemci tanımlanmıştır.
- Rıza değerlendirilmiş ve kaydedilmiştir.
- Alıcının yasal ve teknik koruması gözden geçirilmiştir.
- Sözleşmeye dayalı güvenceler belgelenmiştir.
- Erişim, şifreleme, saklama ve silme işlemleri kapsam dahilindedir.
- Siber Savunma Merkezi onayı değerlendirilmiştir.
- Değerlendirme onaylanmıştır ve incelenebilir durumdadır.
- Sağlayıcı veya barındırma konumundaki değişiklikler yeniden değerlendirmeyi gerektirir.
Pazarlama iletişimleri
22. Madde, ticari nitelikteki reklam veya pazarlama materyallerinin gönderilmesinden önce yazılı onay alınmasını zorunlu kılar.
Uygulama Yönetmeliği ayrıca veri sorumlusunun şunları yapmasını gerektirir:
- yazılı onay almak;
- bireye pazarlamanın nasıl iletileceğini bildirmek;
- bunu durdurmak için bir mekanizma sağlamak; ve
- bir vazgeçme talebi aldıktan sonra pazarlama gönderimini derhal ve ücretsiz olarak durdurmak.
Pratik etkiler
Kuruluşlar şunları gözden geçirmelidir:
- satın alınan pazarlama listeleri;
- önceden işaretlenmiş onay kutuları;
- hesap ve pazarlama onayının birleştirilmesi;
- SMS kampanyaları;
- WhatsApp promosyonları;
- tavsiye kampanyaları;
- etkinlik katılımcı listeleri;
- potansiyel müşteri içe aktarımları;
- terk edilmiş sepet mesajları;
- çıkarma listeleri; ve
- CRM ve kampanya araçları arasında onay senkronizasyonu.
Kullanıcı başka bir kanal üzerinden abonelikten çıktığında bir sistem mesaj göndermeye devam ediyorsa, çalışan bir abonelikten çıkma bağlantısı yeterli değildir.
Çıkarma süreci, bağlı tüm pazarlama platformlarını kapsamalıdır.
İşleyen ve tedarikçi yönetimi
Veri sorumluları işleyenler atayabilir, ancak dış kaynak kullanımı sorumluluğu ortadan kaldırmaz.
Uygulama Yönetmeliği, işleyenin hizmetiyle ilgili hukuki ve idari sorumluluk açısından veri sorumlusu adına hareket ettiğini, ancak işleyenin kendi ihlallerinden doğan cezai sorumluluğunu ortadan kaldırmadığını belirtmektedir.
Bakanlık ayrıca, işleyenlerle sözleşme yaparken veri sorumlularının yükümlülüklerine ilişkin özel bir rehber yayımlamıştır.
İşleyen sözleşmeleri şunları içermelidir:
- belgelendirilmiş işleme talimatları;
- izin verilen amaçlar;
- veri kategorileri;
- gizlilik;
- personel erişimi;
- teknik ve idari kontroller;
- alt işleyenler;
- yurt dışı aktarımları;
- özel nitelikli veri işleme;
- hak taleplerinde destek;
- olay bildirimi;
- denetim ve kanıta erişim;
- saklama ve silme;
- sözleşme feshinde verilerin iadesi; ve
- Bakanlık ile iş birliği.
Sözleşmeye aykırılık durumunda bildirim süreleri 72 saatten kısa olmalıdır
Veri sorumlusunun yasal süresi, veri işleyen incelemesini tamamlamadan önce başlayabilir.
Veri işleyen sözleşmesinin yalnızca ihlal kesinleştiğinde bildirim yapılmasını şart koşması, veri sorumlusunun 72 saatlik yükümlülüğünü yerine getirmesini zorlaştırabilir.
Daha operasyonel bir yaklaşım, müşteri verilerini içeren şüpheli olayların derhal bildirilmesini ve ardından aşamalı güncellemeler yapılmasını gerektirir.
Güvenlik gereksinimleri
Yönetmelik, veri sorumlularının yetkisiz erişimi, sızıntıyı, tahrifatı ve kötüye kullanımı önlemek üzere tasarlanmış elektronik sistemler aracılığıyla gizliliği korumasını zorunlu kılar.
Veri sorumluları ayrıca fiziksel veya teknik olaylardan sonra kişisel verileri geri yükleyebilecek sistemlere ve teknik önlemlerin etkinliğini test etmeye yönelik süreçlere sahip olmalıdır.
Bu durum, gizlilik uyumu ile siber güvenlik operasyonları arasında net bir bağ kurmaktadır.
Pratik güvenlik önlemleri
Uygun önlemler riske bağlı olarak değişecektir, ancak genellikle şunları içerir:
- erişim kontrolü ve en az yetki ilkesi;
- çok faktörlü kimlik doğrulama;
- şifreleme;
- güvenli yapılandırma;
- güvenlik açığı yönetimi;
- uç nokta koruması;
- günlük kaydı ve izleme;
- veri kaybını önleme;
- güvenli yedeklemeler;
- geri yükleme testleri;
- tedarikçi güvenliği;
- hassas verilerin ayrıştırılması;
- güvenli silme;
- olay müdahale tatbikatları; ve
- personel farkındalığı.
Verilerin "güvenli bir şekilde korunduğunu" belirten bir politika, erişim, geri yükleme ve kontrol etkinliğinin düzenli olarak test edildiğine dair bir kanıtla eşdeğer değildir.
Cezalar ve yaptırım riski
Kişisel Verilerin Korunması Kanunu (PDPL), ihlal edilen hükme bağlı olarak farklı ceza aralıkları içermektedir.
Örnekler şunları içerir:
- 1.000–5.000 OMR Veri Koruma Görevlisi (DPO) ataması, işleme dokümantasyonu ve ticari pazarlama onayı gibi yükümlülükleri içeren ihlaller için;
- 5.000–10.000 OMR Gerekli işleme kontrolleri ve prosedürlerini içeren eksiklikler için;
- 15.000–20.000 OMR Hassas veri izinleri, çocukların verileri, ihlal bildirimi veya gizlilik ile ilgili ihlaller için; ve
- 100.000–500.000 OMR 23. Madde kapsamındaki hukuka aykırı sınır ötesi transferler için.
Bir tüzel kişi, onay, gizleme veya ağır ihmal dahil olmak üzere, belirli üst düzey kişiler tarafından kendi adına veya hesabına bir suç işlenmesi durumunda 5.000 OMR ile 100.000 OMR arasında para cezası ile karşı karşıya kalabilir.
Bunun yanı sıra Bakanlık; uyarılar, izin askıya alma, ihlal başına 2.000 OMR'ye kadar idari para cezaları ve izin iptali dahil olmak üzere idari yaptırımlar uygulayabilir.
Uyumluluğu sadece maksimum para cezasına indirgemekten kaçının
Daha büyük operasyonel riskler şunları içerebilir:
- veri işleme kesintisi;
- iznin askıya alınması veya iptali;
- müşteri sözleşmesi anlaşmazlıkları;
- yurt dışı sistemlerin kullanılamaması;
- olay bildirim hataları;
- itibar kaybı;
- zorunlu iyileştirme;
- harici denetim bulguları; ve
- rızanın geçerli olduğunu kanıtlama zorluğu.
Umman PDPL ile GDPR karşılaştırması: pratik farklılıklar
Oman PDPL versus GDPR: practical differences
Consent
Explicit consent has a central role.
Several lawful bases may be available.
Sensitive data
Specified categories require a Ministry permit.
Processing may rely on an Article 9 condition.
DPO
Controller must identify a privacy officer.
Required only in specified circumstances.
Rights deadline
Generally 45 days under the Regulation.
Generally one month.
Breach reporting
72 hours where risk threatens rights.
72 hours where risk to rights and freedoms exists.
Overseas transfer
Consent and protection assessment are central.
Adequacy, safeguards or derogations.
External auditor
Regulation includes an accredited external-auditor mechanism.
No universal GDPR external-auditor requirement.
Marketing
Written consent is expressly required for commercial marketing.
Rules depend on GDPR and e-privacy legislation.
Extraterritoriality
No clear GDPR-equivalent express rule.
Expressly applies in several non-EU scenarios.
Bir GDPR programı faydalı bir başlangıç noktası sağlar, ancak Umman'a olduğu gibi kopyalanmamalıdır.
En büyük yerelleştirme boşlukları muhtemelen şunları içerecektir:
- Madde 5 izni;
- Veri Koruma Görevlisi (DPO) ataması;
- yazılı ticari pazarlama onayı;
- aktarım onayı ve değerlendirmeleri;
- Siber Savunma Merkezi onayı;
- Bakanlık formları;
- bağımsız denetçi gereklilikleri; ve
- Umman'a özgü şikayet ve ihlal prosedürleri.
Pratik bir 90 günlük uyumluluk yol haritası
Şubat 2026 geçiş süresi sonunu kaçıran kuruluşlar, her belgeyi aynı anda yeniden yazmaya çalışmak yerine önemli risklere öncelik vermelidir.
1–15. Günler: Kapsamı belirleyin ve yüksek riskli boşlukları durdurun
Hedefler
- bir program sorumlusu atayın;
- geçici veya kalıcı bir Veri Koruma Görevlisi (DPO) belirleyin;
- Madde 5 kapsamındaki verileri tanımlayın;
- yurt dışında saklanan hassas verileri tanımlayın;
- yakın tarihli veya çözülmemiş ihlalleri gözden geçirin;
- açıkça uyumsuz olan pazarlama faaliyetlerini durdurun; ve
- acil izin veya düzenleyici kurum etkileşiminin gerekip gerekmediğini değerlendirin.
Çıktılar
- kapsam bildirimi;
- yönetişim ataması;
- acil risk kaydı;
- hassas veri envanteri;
- sınır ötesi sistem listesi;
- ilk izin değerlendirmesi;
- ihlal ve şikayet incelemesi; ve
- yönetici iyileştirme kararı.
16–30. Günler: Veri envanterini oluşturun
Hedefler
- işleme faaliyetlerini tanımlayın;
- veri sorumlularını ve işleyenleri haritalandırın;
- amaçları belgeleyin;
- rıza mekanizmalarını belirleyin;
- depolama ve aktarım konumlarını kaydedin;
- veri sahibi gruplarını tanımlayın; ve
- saklama sürelerini belgeleyin.
Çıktılar
- işleme faaliyeti kaydı;
- veri akış haritaları;
- sistem ve tedarikçi envanteri;
- açık rıza envanteri;
- veri aktarım sicili;
- özel nitelikli veri sicili; ve
- saklama süresi boşluk raporu.
31–45. Günler: Halka açık uyumluluğu düzeltin
Hedefler
- gizlilik bildirimlerini güncelleyin;
- Veri Koruma Görevlisi iletişim bilgilerini yayınlayın;
- hak talebi kanallarını hayata geçirin;
- pazarlama izinlerini düzeltin;
- çocuk ve veli iş akışlarını güncelleyin;
- gerektiğinde iki dilli iletişimi sağlayın.
Çıktılar
- gizlilik bildirimi;
- çalışan bildirimi;
- ilgili durumlarda çerez veya takip bildirimi;
- pazarlama izni metni;
- hak talebi formu;
- Veri Koruma Görevlisi iletişim sayfası;
- çocuk verisi bildirimi; ve
- açık rıza kanıtı standardı.
46–60. Günler: İşleyicileri ve aktarımları resmileştirin
Hedefler
- kritik işleyicilere öncelik verin;
- sözleşme şartlarını güncelleyin;
- alt işleyicileri değerlendirin;
- aktarım riski değerlendirmelerini tamamlayın;
- gerekli onayları alın;
- silme ve olay desteğini doğrulayın.
Çıktılar
- işleyici sözleşmesi;
- tedarikçi anketi;
- aktarım değerlendirme şablonu;
- tamamlanmış yüksek risk değerlendirmeleri;
- onay takip çizelgesi;
- alt işleyici listesi; ve
- sözleşme iyileştirme planı.
61–75. Günler: Güvenlik ve olay müdahalesine hazırlanın
Hedefler
- siber güvenlik ve gizlilik tırmandırma süreçlerini uyumlu hale getirin;
- farkındalık süresi kuralını oluşturun;
- 72 saatlik bir karar süreci oluşturun;
- yedek geri yükleme işlemlerini doğrulayın;
- hassas verilere erişimi gözden geçirin;
- bildirim taslağı oluşturma sürecini test edin.
Çıktılar
- kişisel veri ihlali planı;
- ihlale ilişkin karar matrisi;
- Bakanlık bildirim şablonu;
- bireysel bildirim şablonu;
- olay kayıt defteri;
- iletişim ağacı;
- masa başı tatbikat raporu; ve
- düzeltici faaliyetler.
76–90. Günler: Uyumluluğu test edin ve kanıtlayın
Hedefler
- örnek bir hak talebi simülasyonu gerçekleştirin;
- rıza geri çekme sürecini test edin;
- silme işlemini test edin;
- işleme kaydını inceleyin;
- harici denetime hazırlık durumunu değerlendirin;
- kalan riskleri yönetime raporlayın.
Çıktılar
- test sonuçları;
- kanıt kaydı;
- güncellenmiş risk kaydı;
- yönetim raporu;
- çözümlenmemiş boşluk planı;
- harici denetim hazırlık dosyası; ve
- yıllık uyumluluk takvimi.
Kuruluşların saklaması gereken kanıtlar
Yönetişim
- Veri Koruma Görevlisi (DPO) ataması;
- yönetim onayları;
- gizlilik rolleri ve sorumlulukları;
- eğitim kayıtları;
- yasal kapsam değerlendirmeleri;
- uyumluluk planı;
- risk kaydı;
- Bakanlık yazışmaları.
Şeffaflık ve rıza
- gizlilik bildirimleri;
- bildirim sürüm geçmişi;
- rıza metni;
- rıza kayıtları;
- geri çekme kayıtları;
- pazarlama engelleme kayıtları;
- veli rızası.
İşleme faaliyetleri
- veri envanteri;
- işleme kaydı;
- veri akış haritaları;
- saklama programı;
- erişim listeleri;
- silme kayıtları;
- sistem sahipliği.
Hassas veriler
- Madde 5 değerlendirmesi;
- izin başvurusu;
- izin kararı;
- yenileme tarihi;
- değişiklik bildirimleri;
- Siber Savunma Merkezi değerlendirmesi;
- ek güvenlik kontrolleri.
Bireysel haklar
- talep kaydı;
- kimlik doğrulama kayıtları;
- arama kanıtı;
- yanıt ve ret şablonları;
- karar kayıtları;
- işleyen yazışmaları;
- tamamlanma kanıtı.
Tedarikçiler ve transferler
- tedarikçi kaydı;
- işleme sözleşmeleri;
- alt işleyen listeleri;
- barındırma konumları;
- transfer riski değerlendirmeleri;
- rıza kanıtı;
- denetim raporları;
- silme onayları.
İhlal yönetimi
- olay kronolojisi;
- farkındalık zaman damgası;
- risk değerlendirmesi;
- Bakanlık raporu;
- bireysel bildirim;
- adli bulgular;
- düzeltici faaliyetler;
- çıkarılan dersler.
Güvenlik
- erişim incelemeleri;
- şifreleme kanıtı;
- güvenlik açığı testi;
- yedek geri yükleme;
- günlük kaydı;
- güvenlik eğitimi;
- olay tatbikatları;
- kontrol etkinliği testi.
Yaygın uygulama hataları
Rızayı gizlilik politikasında bir paragraf olarak ele almak
Bir politika, kişinin bilinçli ve açık bir seçim yaptığını kanıtlamaz.
Rıza, verilerin toplandığı arayüz, form veya süreçle bağlantılı olmalıdır.
Madde 5 izin gerekliliğini göz ardı etmek
Biyometrik devam takibi, sağlık bilgileri ve geçmiş kontrolleri olağandışı uç durumlar değil, yaygın iş süreçleridir.
Kuruluşlar, izin rejiminin yalnızca hastaneler veya büyük teknoloji şirketleri için geçerli olduğunu varsaymadan önce bunları değerlendirmelidir.
GDPR belgelerinin otomatik olarak yeterli olduğunu varsaymak
Bir GDPR gizlilik bildirimi; Umman'a özgü rıza, izin, transfer, Veri Koruma Görevlisi (DPO) ve şikayet düzenlemelerini açıklamıyor olabilir.
Sadece kağıt üzerinde bir DPO atamak
Eğitim, yetki, zaman veya yönetime erişim olmaksızın bir çalışanın ismini yayınlamak, sınırlı pratik değer yaratır.
Yurt dışı transferlerini çok dar kapsamda ele almak
Barındırma, transfer haritasının yalnızca bir parçasıdır.
Destek ekipleri, alt işlemciler, yedeklemeler, analitik, e-posta sistemleri ve yapay zeka hizmetleri de yurt dışı veri işlemeyi içerebilir.
72 saatlik süreyi çok geç başlatmak
Düzenleyici değerlendirme, her teknik gerçek doğrulanana kadar beklenmemelidir.
Kuruluşun, kişisel veri ihlalinden ne zaman haberdar olduğuna dair belgelenmiş bir tanıma ihtiyacı vardır.
Hak talepleri için iş akışı olmaksızın tek bir gelen kutusu kullanmak
Yayınlanmış bir e-posta adresi, eksiksiz bir süreç değildir.
Talepler; kimlik doğrulama, arama sahipliği, son tarih takibi, hukuki inceleme ve güvenli yanıt gerektirir.
Abonelikten çıkma işlemlerinin senkronize edilememesi
Müşteri desteği aracılığıyla abonelikten çıkan bir kişi, CRM ve mesajlaşma platformu güncellenmediği için kampanya içerikleri almaya devam etmemelidir.
İşleyici sözleşmelerinin değiştirilmeden bırakılması
Bir işleyicinin genel gizlilik şartları; veri sorumlusunun ihtiyaç duyduğu bildirim zamanlamasını, aktarım şeffaflığını, silme yardımını veya denetim kanıtlarını sağlamayabilir.
Pratik Umman PDPL uyumluluk kontrol listesi
Yönetişim ve kapsam
- Hangi kuruluşların ve işleme faaliyetlerinin kapsam dahilinde olduğunu belgeledik.
- 3. Madde kapsamındaki istisnaları, gerektiğinde yerel hukuk desteği alarak değerlendirdik.
- Nitelikli bir Veri Koruma Görevlisi (DPO) atandı.
- DPO'nun iletişim bilgileri yayınlandı.
- Yönetim, düzenli olarak gizlilik uyumluluğu raporları almaktadır.
İşleme envanteri
- Güncel bir işleme faaliyeti kaydı tutuyoruz.
- Her faaliyetin belgelenmiş bir amacı bulunmaktadır.
- Kişisel veri kategorileri ve ilgili kişiler tanımlanmıştır.
- Sistemler, alıcılar ve işleyiciler kayıt altına alınmıştır.
- Saklama süreleri ve silme yöntemleri belgelenmiştir.
- Yurt dışı veri işleme süreçleri görünür durumdadır.
Rıza ve şeffaflık
- Rıza açık, net ve kanıtlanabilir niteliktedir.
- Farklı amaçlar uygun şekilde ayrılmıştır.
- Rıza geri çekme işlemi işlevseldir.
- Gizlilik bilgileri işleme öncesinde sağlanır.
- Gerektiğinde netlik sağlamak için Arapça iletişim imkanı mevcuttur.
- Bildirim sürümleri saklanmaktadır.
Hassas veriler ve çocuklara ait veriler
- 5. Madde veri kategorileri tanımlanmıştır.
- Gerekli Bakanlık izinleri değerlendirilmiş veya alınmıştır.
- İzin değişiklikleri ve yenileme tarihleri takip edilmektedir.
- Yurt dışındaki hassas veri işleme süreçleri gözden geçirilmiştir.
- Gerektiğinde veli rızası alınmaktadır.
- Çocuklara ait veri toplama işlemleri en aza indirilmiştir.
Bireysel haklar
- Net bir talep kanalı mevcuttur.
- 45 günlük süre takip edilmektedir.
- Kimlik doğrulama orantılıdır.
- Veri işleyenler, arama ve silme işlemlerinde yardımcı olabilir.
- Ret kararları belgelenmekte ve gerekçelendirilmektedir.
- Yanıtlar güvenli bir şekilde iletilir.
Pazarlama
- Yazılı pazarlama izni saklanmaktadır.
- Teslimat kanalı bildirilmiştir.
- Her mesajda bir abonelikten çıkma mekanizması bulunur.
- Abonelikten çıkma işlemleri anında ve ücretsiz olarak uygulanır.
- Engelleme listeleri platformlar arasında senkronize edilir.
- Satın alınan ve eski listeler gözden geçirilmiştir.
Tedarikçiler ve uluslararası transferler
- İşleyici sözleşmeleri mevcuttur.
- Alt işleyiciler ve konumları bilinmektedir.
- Transfer izni değerlendirilmiştir.
- Yurt dışı koruma değerlendirmeleri belgelenmiştir.
- Hassas veri onay gereklilikleri değerlendirilmiştir.
- Sözleşmeler olayları, hakları ve silme işlemlerini kapsar.
- Önemli tedarikçi değişiklikleri yeniden değerlendirmeyi tetikler.
Güvenlik ve ihlaller
- Kişisel verilere erişim kısıtlanmıştır.
- Kurtarma sistemleri test edilmiştir.
- Güvenlik kontrolleri periyodik olarak test edilir.
- İhlal planı 72 saatlik bir iş akışı kullanır.
- Farkındalık süresi belgelenmiştir.
- Bakanlık ve bireysel bildirim testleri ayrıdır.
- İhlaller ve düzeltici faaliyetler kayıt altına alınır.
- Bir masa başı tatbikatı tamamlandı.
Güvence
- Bakanlık öz değerlendirme materyalleri gözden geçirildi.
- Kanıtlar yükümlülüğe göre dizinlenmiştir.
- Dış denetçi gereklilikleri değerlendirildi.
- Uyum boşluklarının sorumluları ve son tarihleri belirlenmiştir.
- Yönetim, kalıntı riskleri kabul eder veya giderir.
- Programın yıllık bir inceleme takvimi bulunmaktadır.
Sıkça sorulan sorular
Umman'ın Kişisel Verilerin Korunması Kanunu (PDPL) şu anda uygulanabilir mi?
Evet. Uzatılmış geçiş süreci 5 Şubat 2026 tarihinde sona ermiştir. Umman'da kişisel veri işleyen kuruluşlar, artık PDPL ve Uygulama Yönetmeliği ile operasyonel uyumluluğu kanıtlayabilecek durumda olmalıdır.
Her şirketin bir Veri Koruma Görevlisine (DPO) ihtiyacı var mı?
Kanun, veri sorumlularının bir kişisel veri koruma görevlisi belirlemesini zorunlu kılmakta olup, Bakanlığın SSS bölümü, veri sorumlularının Yönetmelik uyarınca bir görevli ataması gerektiğini belirtmektedir.
Kişi nitelikli ve görevlerini yerine getirebilecek kapasitede olduğu sürece, bu rol mevcut bir çalışana verilebilir.
DPO'nun Umman vatandaşı olması veya Umman'da bulunması gerekiyor mu?
İncelenen hükümler; nitelikleri, bilgiyi, mesleki yeterliliği ve iletişim bilgilerinin yayınlanmasını şart koşmakta ancak evrensel bir vatandaşlık zorunluluğunu açıkça ortaya koymamaktadır.
Kuruluşlar, mevcut Bakanlık formlarının veya uygulama pratiklerinin yerel kimlik veya ikamet beklentisi yaratıp yaratmadığını doğrulamalıdır.
Çalışan parmak izlerini işlemek için izne ihtiyacımız var mı?
Biyometrik veriler, işlenmeden önce Bakanlık izni gerektiren 5. Madde kategorileri arasında yer almaktadır.
Parmak izi veya yüz tanıma ile devam takip sistemi kullanan bir kuruluş, yalnızca çalışan rızasına güvenmek yerine izin gerekliliğini değerlendirmelidir.
Veri sahibi taleplerine yanıt vermek için ne kadar süremiz var?
Uygulama Yönetmeliği, veri sorumlusunun yazılı bir talebi teslim aldığı tarihten itibaren 45 gün içinde karara bağlamasını şart koşmaktadır.
Her kişisel veri ihlali bildirilmek zorunda mı?
İhlalin veri sahiplerinin haklarını tehdit eden bir risk oluşturabileceği durumlarda Bakanlığa 72 saat içinde bildirimde bulunulmalıdır.
Ciddi zarar veya yüksek risk doğurabilecek durumlarda etkilenen bireylere 72 saat içinde bildirim yapılmalıdır. Kuruluş, bildirim gerekmediğine karar verse dahi yaptığı değerlendirmeyi kayıt altına almalıdır.
Kişisel veriler Umman dışında saklanabilir mi?
Sınır ötesi veri işleme mümkündür; ancak veri sorumlusunun genellikle açık rıza alması, yurt dışındaki alıcının koruma düzeyini değerlendirmesi ve riskler ile varış noktasını belgelemesi gerekir.
Umman dışında saklanan veya işlenen hassas veriler için Siber Savunma Merkezi onayı gerekebilir.
ISO 27001 sertifikası, Umman Kişisel Verilerin Korunması Kanunu'na (PDPL) uyumluluğu kanıtlar mı?
Hayır.
ISO 27001; güvenlik, risk, tedarikçi ve olay kontrollerini destekleyebilir ancak tek başına Umman'a özgü rıza, izin, Veri Koruma Görevlisi (DPO), haklar, pazarlama ve aktarım gerekliliklerine uyumu göstermez.
PDPL, Ummanlı kullanıcıları olan her yabancı web sitesi için otomatik olarak geçerli midir?
Kanun, GDPR'ye eşdeğer net bir sınır ötesi uygulama hükmü içermemektedir.
Yabancı bir kuruluş; Umman'daki veri işleme faaliyetleri, Umman'daki bir şube, hizmet sağlayıcı ilişkileri, yurt dışı aktarımları veya müşteri sözleşmeleri yoluyla doğrudan ya da dolaylı olarak etkilenebilir. Uygulanabilirlik vaka bazında değerlendirilmelidir.
Genel bir veri yerelleştirme zorunluluğu var mı?
PDPL, tüm kişisel verilerin Umman'da kalması gerektiğine dair evrensel bir kural getirmiyor gibi görünmektedir.
Bununla birlikte, sınır ötesi aktarım koşulları geçerlidir ve yurt dışında saklanan veya işlenen hassas kişisel veriler için ek onay gerekebilir.
Kamu kurumları kapsam dahilinde mi?
Devlet idari birimleri ve diğer kamu tüzel kişileri, öngörülen kamu görevleri ile ilgili olarak KVKK'dan muaftır, ancak onlar için ayrı bir hükümet kişisel veri koruma politikası geçerlidir.
Sonuç
Umman'ın 2026 uygulama dönüm noktası, pratik soruyu şundan değiştiriyor:
“Bir gizlilik politikamız var mı?”
şuna:
“Gizlilik kontrollerimizin işlediğini kanıtlayabiliyor muyuz?”
Birçok kuruluş için en acil eksiklikler şunları içerecektir:
- belgelenmemiş işleme;
- zayıf rıza kanıtı;
- eksik hassas veri izinleri;
- değerlendirilmemiş bulut transferleri;
- göstermelik Veri Koruma Görevlisi (DPO) atamaları;
- tamamlanmamış veri işleyen sözleşmeleri;
- test edilmemiş hak prosedürleri; ve
- 72 saati karşılayamayan ihlal müdahale süreçleri.
En etkili yaklaşım; işleme kaydını, rıza kanıtını, bildirimleri, tedarikçileri, transferleri, hak taleplerini, olayları ve güvenlik kontrollerini birbirine bağlayan tek bir operasyonel gizlilik sistemi kurmaktır.
Politikalar bu sistemi tanımlamalıdır; onun yerine geçmemelidir.
Mevcut gizlilik ve güvenlik programınızın Umman'ın KVKK'sı ile nasıl bir karşılaştırma oluşturduğundan emin değil misiniz?
Yapılandırılmış bir boşluk analizi; hangi GDPR, ISO 27001 veya iç kontrollerin yeniden kullanılabileceğini, Umman'a özgü gerekliliklerin nerede devam ettiğini ve hangi eksikliklerin öncelikle ele alınması gerektiğini belirleyebilir.
İlgili rehberler ve pratik sonraki adımlar
Kaynaklar