İnsan kaynakları, KVKK, tedarikçi denetimi ve belgelendirme danışmanlığı

KVKK uyum danışmanlığı

KVKK teknik ve idari tedbirler danışmanlığı

Kanun, veri sorumlusunun kişisel verilerin hukuka aykırı işlenmesini ve erişilmesini önlemek ve verilerin muhafazasını sağlamak için uygun güvenlik düzeyini temin eden her türlü teknik ve idari tedbiri almasını ister. Bilgi işlem ve insan kaynakları ekiplerinizle birlikte riskinize uygun tedbirleri belirliyor ve bir veri ihlali anında ne yapılacağını önceden planlıyoruz.

Veri güvenliği yükümlülüğü

Kişisel Verileri Koruma Kurumu’nun teknik ve idari tedbirlere ilişkin rehberi, alınabilecek tedbirlere dair kapsamlı bir çerçeve sunar. Hangi tedbirlerin uygun olduğu; işlenen verinin niteliğine, hacmine, kullanılan sistemlere ve risklere göre belirlenir. Özel nitelikli kişisel veriler için Kurul’un öngördüğü yeterli önlemler ayrıca dikkate alınmalıdır.

Veri sorumlusu, verileri kendi adına işleyen tedarikçilerin de tedbir almasından onlarla birlikte sorumludur. Bu nedenle tedarikçi sözleşmeleri ve denetimleri de güvenlik çalışmasının bir parçasıdır.

Birlikte ele aldığımız tedbirler

  • Erişim yetkileri: rol bazlı yetkilendirme, “bilmesi gereken” ilkesi, işten ayrılan çalışanların yetkilerinin kaldırılması ve periyodik yetki gözden geçirmeleri.
  • Kayıt (log) yönetimi: kişisel veri içeren sistemlere erişimin kayıt altına alınması, kayıtların korunması ve düzenli izlenmesi.
  • Şifreleme ve güvenli aktarım: taşınabilir cihazlarda, e-postayla gönderimde ve özel nitelikli verilerde şifreleme ve güvenli aktarım yöntemleri.
  • Fiziksel güvenlik: arşiv odaları, sunucu alanları ve kâğıt evrak için erişim kontrolü.
  • Gizlilik taahhütleri ve disiplin: çalışanlar ve tedarikçiler için gizlilik sözleşmeleri, görev tanımlarına veri koruma sorumluluklarının eklenmesi.
  • Yedekleme ve sürdürülebilirlik: yedeklerin güvenliği, saklama süreleriyle uyumu ve geri dönüş testleri.

Veri ihlali müdahale planı

Kanun, işlenen verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi hâlinde veri sorumlusunun bu durumu en kısa sürede ilgili kişiye ve Kurul’a bildirmesini öngörür. Kurul kararıyla bu “en kısa süre” Kurul’a bildirim için 72 saat olarak yorumlanmıştır. Bu sürede doğru bilgiyle hareket edebilmek için planın önceden hazır olması gerekir.

  1. Tespit ve ilk müdahale

    İhlalin fark edildiği anda kimin bilgilendirileceğini, etkinin nasıl sınırlandırılacağını ve kanıtların nasıl korunacağını tanımlarız.

  2. Değerlendirme

    Etkilenen veri kategorilerini, kişi sayısını ve olası sonuçları değerlendirmek için bir kontrol listesi hazırlarız.

  3. Bildirim

    Kurul’a ve ilgili kişilere bildirim sürecini, sorumluları ve bildirimde yer alacak bilgileri güncel Kurul düzenlemelerine göre planlarız.

  4. Kayıt ve iyileştirme

    İhlalin, alınan önlemlerin ve düzeltici faaliyetlerin kayıt altına alınmasını ve tekrarının önlenmesini sağlarız.

ISO 27001 ile ilişkisi

KVKK’nın veri güvenliği yükümlülüğü ile ISO 27001 bilgi güvenliği yönetim sistemi büyük ölçüde örtüşür: risk değerlendirmesi, erişim kontrolü, kayıt yönetimi ve olay yönetimi her ikisinin de temelindedir. ISO 27001 kurulu ya da kurulmakta olan kurumlarda KVKK tedbirlerini mevcut sistemle entegre ederek mükerrer işi azaltıyoruz. Kişisel veri odağını yönetim sistemine taşımak isteyenler için ISO 27701 de değerlendirilebilir. ISO 27001 sertifikası tek başına KVKK uyumu anlamına gelmez; ancak güçlü bir zemin oluşturur.

Sıkça sorulan sorular

Teknik tedbirleri siz mi uyguluyorsunuz?

Tedbirleri ve öncelikleri sizinle birlikte belirler, idari düzenlemeleri hazırlarız. Teknik uygulamalar kendi bilgi işlem ekibiniz veya hizmet sağlayıcınız tarafından yapılır; bu süreçte gereksinimleri netleştirir ve uygulamayı birlikte takip ederiz.

Veri ihlali yaşanırsa ne yapmalıyız?

İhlali derhâl kayıt altına alıp etkisini sınırlandırmalı, etkilenen verileri ve kişileri belirlemeli ve Kurul’a ve ilgili kişilere bildirimi güncel Kurul düzenlemelerinde öngörülen sürede yapmalısınız. Önceden hazırlanmış bir müdahale planı bu adımları büyük ölçüde kolaylaştırır.

Küçük bir işletmeyiz; tüm bu tedbirler gerekli mi?

Tedbirler riskle orantılı olmalıdır. Küçük işletmelerde de temel tedbirler (yetkilendirme, parola ve cihaz güvenliği, yedekleme, gizlilik taahhütleri, kâğıt evrakın korunması) gereklidir; kapsamı kurumunuzun gerçek ihtiyacına göre belirleriz.

Kurumunuz için doğru adımı birlikte planlayalım.

İhtiyacınızı kısaca anlatın; mevcut durumunuzu değerlendirip size özel bir yol haritası ve teklif hazırlayalım.

WhatsApp