Bir KVKK uyum çalışması hangi adımlardan geçiyor?
Süreç, mevcut veri envanterinin çıkarılmasıyla başlar: hangi kişisel veri, hangi sistemde, kim tarafından işleniyor? Ardından veri akış haritası oluşturulur; bu harita, Elazığ'daki bir KOBİ’de dahi 10-15 farklı süreci kapsayabilir. Risk analizi ve etki değerlendirmesi (DPIA) yapıldıktan sonra eksik politikalar yazılır, onay mekanizmaları kurulur ve personel eğitimi verilir. Son adımda ise tüm belgeler bir uyum dosyasında toplanır ve bağımsız bir denetimle süreç doğrulanır.
Uyum neden tek seferlik bir iş değil?
Kişisel veri işleme faaliyetleri, işletmenin büyümesi, yeni uygulamaların devreye alınması veya tedarikçi değişiklikleriyle sürekli evrilir. Örneğin bir e-ticaret firması yeni bir CRM yazılımına geçtiğinde, mevcut rıza metinleri geçerliliğini kaybedebilir. KVKK Kurulu, periyodik güncellemeleri zorunlu kılar; bu nedenle yılda en az iki kez envanterin ve politikaların revize edilmesi gerekir. Aksi halde eski belgelerle yapılan bir denetim, eksikliklerin ortaya çıkmasına ve idari para cezasına yol açar.
KVKK ve Veri Güvenliği ihtiyacınızı nasıl belirleyebiliriz?
İlk görüşmede işletmenizin hangi tür kişisel verileri topladığı, bunları kaç sistemde sakladığı ve üçüncü taraflarla paylaşıp paylaşmadığı incelenir. Örnek bir toplantıda, bir muhasebe firmasının müşteri bordrolarını e-posta ile gönderdiği tespit edildi ve şifreleme protokolü olmadan bu paylaşımın KVKK’ya aykırı olduğu belirlendi. Aynı toplantıda veri ihlali bildirim süresi (72 saat) ve sızma testi ihtiyacı da netleştirilir. Bu analiz sonucunda size özel bir uyum yol haritası çıkarılır.
KVKK uyumu aslında hangi belgelerden oluşuyor?
Temel belgeler: Veri Envanteri ve Veri Akış Şeması, Aydınlatma Metni (örneğin web sitesi için çerez bildirimi), Açık Rıza Metni (pazarlama amaçlı ise ayrıca işlenmeli), Veri Saklama ve İmha Politikası, Kişisel Veri Güvenliği Politikası, Tedarikçi Değerlendirme Formu ve Veri İhlali Müdahale Planı. Ek olarak, 50’den fazla çalışanı olan işletmeler için Veri Sorumlusu Atama Bildirimi (VERBİS kaydı) zorunludur. Elazığ’daki küçük bir işletme için bu belgeler 25-30 sayfa arasında değişir; her biri işletmeye özel hazırlanır.
Hangi işletmeler KVKK uyum kapsamına giriyor?
Kişisel veri işleyen her gerçek veya tüzel kişi kapsamdadır; bu, bir doktor muayenehanesinden bin kişilik bir holdinge kadar uzanır. Örneğin Elazığ’daki bir otel, müşteri kimlik bilgilerini ve kredi kartı son hanelerini işlediği için KVKK kapsamındadır. 6698 sayılı Kanun'un 5. maddesine göre istisna olan haller (örneğin resmi istatistik) dışında tüm sektörler uyum sağlamakla yükümlüdür. İşletmenin büyüklüğü değil, veri işleme hacmi belirleyicidir.
Bir danışman seçerken nelere bakılıyor?
Danışmanın KVKK Kurulu kayıtlarına bildirim yapma yetkisi ve en az 3 yıl siber güvenlik deneyimi olması kritiktir. Referans projelerde aynı sektörde çalışma geçmişi (örneğin sağlık veya e-ticaret) önemli bir artıdır. Ayrıca danışmanın, Veri Sorumlusu Sicil Bilgi Sistemi (VERBİS) kayıt sürecinde son 6 ayda en az 10 başarılı başvuru yapmış olması pratik bir göstergedir. Fiyat teklifinde belge sayısı ve yıllık bakım hizmeti mutlaka netleştirilmelidir.
Envanterden rapora süreç nasıl ilerliyor?
Önce tüm sistemler taranır: sunucu, veritabanı, e-posta arşivi, bulut depolama (örneğin Google Drive veya AWS S3). Her veri kaynağı için bir envanter formu doldurulur: hangi veri, hangi yasal dayanakla, ne kadar süre saklanıyor? Ardından bu veriler risk puanına göre kategorize edilir (örneğin sağlık verisi yüksek risk). Son aşamada tüm bulgular bir rapora dönüştürülür ve eksikler için eylem planı önerilir. Bu rapor, KVKK denetiminde delil olarak kullanılabilir.
Veri ihlali anında hangi adımlar atılmalıdır?
İhlal tespit edildiği anda, 72 saat içinde KVKK Kurulu’na bildirim yapılması zorunludur. İlk 1 saat içinde ihlalin kapsamı belirlenir: hangi veri türü, kaç kişi etkilendi, şifreleme var mı? Örnek bir senaryoda, bir perakende firmasının müşteri veritabanına sızma tespit edildiğinde, sunucu hemen izole edilir ve adli bilişim incelemesi başlatılır. Aynı anda etkilenen kişilere e-posta veya SMS ile bilgi verilmeli ve olası zararları azaltmak için kredi izleme hizmeti önerilmelidir.
KVKK uyum maliyeti neye göre değişir?
Maliyet, işlenen veri hacmi, sistem sayısı ve mevcut belge durumuna bağlıdır. 10 çalışanlı bir ofis için temel uyum paketi 5.000 TL-8.000 TL arasında başlarken, 100 çalışanlı bir üretim firmasında bu rakam 25.000 TL’ye çıkabilir. Ek olarak, sızma testi (penetrasyon testi) ve personel eğitimi ek ücrete tabidir. Elazığ’daki bir işletme için bu maliyet, Ankara veya İstanbul’daki bir firmaya kıyasla %10-15 daha düşük olabilir, çünkü yerel danışmanlık ofisleri daha düşük işletme giderine sahiptir.