KVKK uyumu, çoğu kurumda bir klasör dolusu belge üretilerek “tamamlandı” sayılıyor. Denetim veya bir veri ihlali geldiğinde ortaya çıkan tablo ise genellikle şu oluyor: belgeler var, ama belgelerin anlattığı sistem gerçekte kurulmamış.
Aşağıdaki sıra, uyumu bir kez yapılıp bitirilen iş olarak değil, sürekli işleyen bir süreç olarak kurar.
Adım 1: Kişisel veri işleme envanteri
Her şey buradan başlar, çünkü envanter yanlışsa üzerine kurulan hiçbir şey doğru olmaz.
Envanter şu soruları her veri kategorisi için yanıtlamalı: hangi veri, hangi amaçla, hangi hukuki dayanakla işleniyor; nerede saklanıyor; kimlerle paylaşılıyor; ne kadar süre tutuluyor; nasıl imha ediliyor.
En sık atlanan yerler genellikle şunlar oluyor:
- İnsan kaynakları süreçlerindeki aday özgeçmişleri (işe alınmayan adaylarınki dahil)
- CCTV kayıtları
- Çağrı merkezi ses kayıtları
- Pazarlama araçlarındaki e-posta listeleri
- Geliştirme ve test ortamlarına kopyalanmış canlı veri
- Bulut hizmetlerinde tutulan yedekler
Son madde özellikle önemli. Test ortamına alınmış gerçek müşteri verisi, hem envanterde görünmez hem de canlı ortamdan çok daha zayıf korunur.
Adım 2: Her işleme faaliyetini bir hukuki dayanağa bağlamak
Kanun, kişisel veri işlemeyi belirli dayanaklara bağlar. Açık rıza bunlardan yalnızca biridir ve pratikte en kırılganıdır — çünkü geri çekilebilir.
Bir işleme faaliyeti sözleşmenin ifası, hukuki yükümlülük veya meşru menfaat gibi başka bir dayanakla yürütülebiliyorsa, gereksiz yere açık rızaya dayanmak kurumu zayıflatır: kullanıcı rızasını geri çektiğinde işlemeyi durdurmak zorunda kalırsınız.
Adım 3: Saklama ve imha politikası
Veriyi süresiz saklamak uyumsuzluktur. Her veri kategorisi için saklama süresi belirlenmeli ve süre dolduğunda imha gerçekten çalışmalı.
Buradaki kritik nokta teknik: imha politikası yazılıp otomasyona bağlanmadığında kâğıt üzerinde kalır. Saklama süresi dolan verinin silinmesi bir cron işine, bir veritabanı politikasına veya bir yaşam döngüsü kuralına bağlanmamışsa, o veri silinmiyordur. Yedeklerdeki kopyaların da bu politikaya dahil olması gerekir.
Adım 4: Aydınlatma ve açık rıza metinleri
Aydınlatma yükümlülüğü, verinin toplandığı anda yerine getirilmelidir — sonradan değil. Web formunda, işe alım sürecinde, çağrı merkezi karşılamasında, her temas noktasında.
Açık rıza alınacaksa, aydınlatmadan ayrı ve özgür iradeyle verilmiş olmalı. Hizmet almanın koşulu haline getirilen rıza geçerli sayılmaz.
Adım 5: Teknik ve idari tedbirler
Uyum çalışmalarının en sık zayıf kaldığı yer burası, çünkü hukuki değil teknik uzmanlık ister.
Kanun, kişisel verilerin korunması için uygun güvenlik düzeyini sağlamayı zorunlu kılar. Bunun pratik karşılığı:
- Erişim yetkilerinin görev bazlı sınırlanması ve düzenli gözden geçirilmesi
- Yetkisiz erişimi mümkün kılan güvenlik açıklarının tespit edilip kapatılması
- Kişisel veri barındıran sistemlerde loglama ve izleme
- Yedeklerin şifrelenmesi
- Veri işleyenlerle (tedarikçiler) sözleşmesel güvence
- Çalışan farkındalık eğitimleri
Buradaki bağlantı çoğu kurumun gözünden kaçıyor: yetkisiz erişime imkân veren bir güvenlik açığı, aynı zamanda bir uyum ihlalidir. Bir sızma testinde bulunan yetkilendirme atlatma açığı, teknik bir bulgu olduğu kadar KVKK bulgusudur da. Bu yüzden uyum çalışmasını güvenlik testleriyle birlikte yürütmek gerekir; ayrı yürütüldüğünde ikisi de eksik kalır.
Adım 6: Veri ihlali müdahale planı
İhlal olduğunda bildirim için sınırlı bir süre vardır ve bu süre ihlalin öğrenildiği andan itibaren işler. Plan önceden hazır değilse süre, “ne olduğunu anlamaya çalışmakla” geçer.
Planın önceden belirlemesi gerekenler: kimin haberdar edileceği, kimin karar vereceği, teknik incelemeyi kimin yapacağı, bildirimi kimin hazırlayacağı. Bu konuyu ayrı bir yazıda ele alıyoruz.
Adım 7: VERBİS kaydı
Kayıt, envanter tamamlandıktan sonra yapılır. Tersi sırayla çalışmak — önce kayıt açıp sonra envanteri ona uydurmak — gerçekle uyuşmayan bir beyan üretir.
Kaydın içeriği değiştiğinde güncellenmesi de yükümlülüğün parçasıdır. Yeni bir veri kategorisi işlemeye başladığınızda veya bir aktarım eklendiğinde kayıt güncellenmelidir.
Yaygın üç hata
Belgeyle sistemin uyuşmaması. Politika “veriler 2 yıl saklanır” diyor ama veritabanında 8 yıllık kayıt var. Denetimde ilk bakılan yer burasıdır.
Tedarikçilerin kapsam dışı bırakılması. Verinizi işleyen her hizmet sağlayıcı — bulut, çağrı merkezi, bordro, pazarlama aracı — kapsamdadır ve sözleşmesel güvence gerekir.
Uyumu bir kerelik proje sanmak. Yeni bir uygulama yayına aldığınızda, yeni bir tedarikçiyle çalışmaya başladığınızda veya bir süreci değiştirdiğinizde envanter de değişmiştir.
Nereden başlamalı
Mevcut durum analizi ile. Neyin eksik olduğunu bilmeden yapılan çalışma, en kolay maddelerin tamamlanıp en riskli olanların atlanmasıyla sonuçlanır.
normSight’ın KVKK danışmanlığı hizmetinde uyum çalışmasını güvenlik testleriyle birlikte yürütüyoruz: teknik tedbirlerin yazıldığı gibi çalışıp çalışmadığı sızma testi ile doğrulanır. Kapsamınızı konuşmak için bize ulaşabilirsiniz.
Bu yazı genel bilgilendirme amaçlıdır ve hukuki görüş niteliği taşımaz. Kurumunuza özgü yükümlülükler için hukuk danışmanınızla birlikte değerlendirme yapılmalıdır.
- KVKK
- 6698
- veri koruma
- uyum
- VERBİS