Siber Güvenlik

KVKK ve Veri Güvenliği: Kişisel Veriyi Korumanın Yol Haritası

KVKK uyumu bir belge doldurma işi değil, işletmenizin veri güvenliğini baştan kuran bir disiplindir. Bu rehberde kişisel veriyi hukuki ve teknik olarak nasıl koruyacağınızı adım adım anlatıyoruz.

KVKK ve Veri Güvenliği: Kişisel Veriyi Korumanın Yol Haritası

Kişisel Verilerin Korunması Kanunu (KVKK), Türkiye'de faaliyet gösteren her işletmeyi ilgilendirir; bir e-ticaret sitesinden mahalledeki muhasebe bürosuna kadar. Çoğu KOBİ, KVKK'yı "bir aydınlatma metni yayınlarım, olur biter" diye görür. Oysa kanunun ruhu, topladığınız kişisel veriyi gerçekten koruyabildiğinizi kanıtlamaktır. Bu yazıda KVKK'yı bir ceza tehdidi olarak değil, veri güvenliğinizi baştan doğru kuran bir çerçeve olarak ele alacağız.

KVKK ve Veri Güvenliği: Kişisel Veriyi Korumanın Yol Haritası
İki faktörlü kimlik doğrulama

KVKK uyumu iki ayak üzerinde durur: hukuki (idari) tedbirler ve teknik tedbirler. Sadece sözleşme ve metin hazırlamak yetmez; verinin fiilen güvende olduğunu gösteren sistemler de kurmanız gerekir. İkisi birlikte çalışmadığında ne müşteri güveni ne de denetim karşısında ayakta durabilirsiniz.

Kişisel Veri Nedir, Ne Değildir?

Kişisel veri, belirli veya belirlenebilir bir gerçek kişiye ait her türlü bilgidir. Ad, soyad, telefon, e-posta, TC kimlik numarası ilk akla gelenlerdir; ancak IP adresi, konum bilgisi, çerez kimliği ve sipariş geçmişi de kişisel veridir. Sağlık, din, ırk, biyometrik veri gibi bilgiler ise "özel nitelikli kişisel veri" sayılır ve çok daha yüksek koruma gerektirir.

Bir e-ticaret sitesi düşünün: müşterinin adı, adresi, kart bilgisi, satın alma geçmişi ve hatta sitede gezinirken bıraktığı çerezler bir bütün olarak o kişiyi tanımlar. Bu verilerin her biri KVKK kapsamındadır ve her biri için "neden topluyorum, ne kadar saklıyorum, kime aktarıyorum" sorularına cevabınız olmalıdır.

Aydınlatma ve Açık Rıza Arasındaki Fark

Bu iki kavram sık karıştırılır ama farkları kritiktir. Aydınlatma yükümlülüğü, veri sorumlusunun kişiyi hangi veriyi neden işlediği konusunda bilgilendirmesidir; her durumda zorunludur. Açık rıza ise belirli bir işleme için kişinin özgür iradesiyle verdiği onaydır ve yalnızca belirli hallerde gerekir.

Örneğin bir siparişi teslim etmek için adres bilgisini işlemeniz sözleşmenin ifası kapsamındadır; ayrıca rıza gerekmez. Ancak aynı müşteriye pazarlama e-postası göndermek istiyorsanız, bunun için açık rıza almanız şarttır. Rıza kutucuğu önceden işaretli gelemez; kişi bilinçli olarak onaylamalıdır.

Açık rıza, "her şeyi kabul et" düğmesi değildir. Belirli bir amaç için, bilgilendirilmiş ve özgür iradeyle verilir. Bu yüzden tek bir dev onay metni yerine, amaçlara ayrılmış rıza mekanizmaları kurmak hem hukuki hem etik olarak doğrudur.

VERBİS Kaydı Kimin İçin Zorunlu?

VERBİS (Veri Sorumluları Sicil Bilgi Sistemi), belirli ölçütleri aşan işletmelerin kaydolması gereken bir sicildir. Yıllık çalışan sayısı, mali bilanço büyüklüğü veya ana faaliyeti veri işleme olan kuruluşlar için kayıt zorunludur. Küçük işletmeler bazı durumlarda muaf olsa da, muafiyet "veri güvenliğinden de muaf" anlamına gelmez.

VERBİS'e kayıtlı olsanız da olmasanız da, hangi kişisel veriyi işlediğinizi gösteren bir kişisel veri işleme envanteri tutmalısınız. Bu envanter, verinin türünü, işleme amacını, saklama süresini ve aktarıldığı tarafları listeler. Denetim geldiğinde ilk istenen belge budur.

KVKK ve Veri Güvenliği: Kişisel Veriyi Korumanın Yol Haritası
Güvenlik duvarı ve ağ koruması

Teknik Tedbirler: Veriyi Gerçekten Korumak

Kanun, "yeterli güvenlik önlemlerini almak" der ama önlemlerin somut listesini sizin çıkarmanız beklenir. Aşağıdakiler, KVKK denetimlerinde en sık aranan teknik tedbirlerdir:

  • Şifreleme: Veri tabanındaki hassas alanları ve yedekleri şifreleyin. Kart bilgisi gibi verileri asla düz metin saklamayın.
  • Erişim kontrolü: Her çalışan her veriye erişmesin. En az yetki ilkesiyle, kim neye erişebilir tanımlayın.
  • Loglama: Kişisel veriye kimin ne zaman eriştiğini kayıt altına alın. Bir ihlal olduğunda kaynağı bu loglardan bulursunuz.
  • Güvenlik duvarı ve güncelleme: Sunucularınızı güncel tutun, gereksiz portları kapatın.
  • Yedekleme: Düzenli, şifreli ve test edilmiş yedekler tutun; veri kaybı da bir güvenlik ihlalidir.

İdari Tedbirler: İnsan Faktörü

Teknik önlemler kadar önemli olan, süreçler ve insanlardır. En güçlü şifreleme bile, notunu ekran kenarına yapıştıran bir çalışan yüzünden anlamsızlaşır. İdari tarafta şunları kurun:

  1. Gizlilik sözleşmeleri: Kişisel veriye erişen çalışanlarla gizlilik taahhüdü imzalayın.
  2. Farkındalık eğitimi: Oltalama (phishing), sosyal mühendislik ve parola hijyeni konusunda ekibi düzenli eğitin.
  3. Politikalar: Veri saklama, imha ve erişim politikalarını yazılı hale getirin.
  4. Tedarikçi denetimi: Veri işleyen üçüncü taraflarla (bulut, kargo, e-posta servisi) veri işleme sözleşmesi yapın.

Veri İhlali Durumunda Ne Yapmalı?

Bir güvenlik ihlali yaşandığında panik değil, plan gerekir. KVKK, ihlali öğrendiğinizden itibaren en kısa sürede (uygulamada 72 saat referans alınır) Kurul'a bildirmenizi ister. Etkilenen kişilere de bilgi vermeniz gerekir. Bu yüzden bir olay müdahale planınız önceden hazır olmalıdır: kim haberdar edilir, kanıt nasıl toplanır, iletişim nasıl yapılır.

İhlali gizlemek, ihlalin kendisinden çok daha büyük bir yaptırım getirir. Şeffaflık, hem hukuki risk hem de itibar açısından her zaman daha güvenli yoldur.

Veri Minimizasyonu: Toplamadığınız Veri Sızmaz

KVKK'nın en pratik ilkelerinden biri veri minimizasyonudur: amacınız için gerçekten gerekli olmayan veriyi toplamayın. Her topladığınız veri, korumak zorunda olduğunuz bir yük ve sızma riskidir. Bir bülten aboneliği için TC kimlik numarası istemek hem hukuka aykırı hem de gereksiz risktir.

Aynı şekilde, artık ihtiyaç duymadığınız veriyi süresiz saklamayın. Saklama sürelerini belirleyin ve süresi dolan veriyi güvenli biçimde imha edin. "Belki lazım olur" mantığıyla biriktirilen veri, bir gün başınıza dert açar.

KVKK Uyum Kontrol Listesi

  • Kişisel veri işleme envanterimi hazırladım mı?
  • Aydınlatma metnim güncel ve erişilebilir mi?
  • Pazarlama için ayrı açık rıza mekanizmam var mı?
  • VERBİS kaydı benim için zorunlu mu, kontrol ettim mi?
  • Hassas verileri şifreliyor muyum?
  • Erişim yetkilerini en az yetki ilkesine göre düzenledim mi?
  • Veri işleyen tedarikçilerimle sözleşme yaptım mı?
  • Saklama ve imha sürelerini tanımladım mı?
  • Bir veri ihlali müdahale planım var mı?

Sık Sorulan Sorular

Küçük bir işletmeyim, KVKK beni gerçekten bağlar mı? Evet. Çalışan sayınız az olsa bile, müşteri veya çalışan verisi işliyorsanız kanun kapsamındasınız. VERBİS muafiyeti, güvenlik yükümlülüğünden muafiyet değildir.

Aydınlatma metnini internetten kopyalasam yeter mi? Hayır. Metin, sizin gerçekte hangi veriyi neden işlediğinizi yansıtmalıdır. Başkasının metni, sizin süreçlerinizle uyuşmadığında hem yanıltıcı hem de risklidir.

Bulut hizmeti kullanıyorum, sorumluluk sağlayıcıda değil mi? Veri sorumlusu sizsiniz. Bulut sağlayıcı "veri işleyen" konumundadır; onunla sözleşme yapmak ve verinin nerede tutulduğunu bilmek sizin sorumluluğunuzdadır.

KVKK uyumu bir kerelik proje değil, sürekli bir disiplindir. Veri envanterini güncel tutmak, ekibi eğitmek ve teknik tedbirleri denetlemek düzenli tekrar ister. Bu yükü tek başınıza taşımak zorunda değilsiniz; işletmenizin veri güvenliğini ve KVKK uyumunu baştan sağlam kurmak için projenizi konuşalım.

Bu yazıyı paylaş:

Bir sonraki projeniz için hazır mısınız?

Okuduklarınızı işinize uygulamak veya dijital dönüşümünüzü konuşmak isterseniz, ekibimiz bir mesaj uzağınızda.

Görüşler

0 Yorum

İlk yorumu siz yazın.

Yorum Yap

Yorumlar moderatör onayından sonra yayınlanır.