Çözüm · Hedefe göre

KVKK Uyumu

Pek çok işletmenin elinde bir aydınlatma metni, internetten uyarlanmış bir saklama ve imha politikası ve belki bir VERBİS kaydı vardır. Sorun, bu belgelerin sistemlerde olup bitenle çoğu zaman örtüşmemesidir. Politika “iki yıl sonra silinir” der, eski teklif e-postaları ise on yıldır paylaşılan klasörde durur. Bir veri ihlali yaşandığında Kurul'a 72 saat içinde hangi verilerin, kaç kişinin, ne zamandan beri etkilendiğini anlatmanız gerekir. Ama posta kutularında, ağ sürücülerinde ve sektör yazılımında gerçekte ne olduğunu kimse bilmiyorsa bu süre çok hızlı geçer. Apply bir hukuk bürosu değildir ve hukuki görüş vermez, bu değerlendirme sizin avukatınızda kalır. Bizim işimiz, belgelerinizde yazanı sistemlerin gerçekten yapmasını ve bunun kanıtlanabilir olmasını sağlamaktır.

72 saat
veri ihlalinin Kişisel Verileri Koruma Kurulu'na bildirilmesi için
6698
sayılı KVKK: teknik ve idari tedbirlerin hukuki dayanağı
55 €
paket dışındaki çalışmalar için saatlik ücret, + KDV
%100
inceleme ve uygulama uzaktan erişimle yapılır

İşin kapsamı

Görev paylaşımı basittir. İşleme şartı, saklama süresi, aydınlatma metninin ve açık rıza metninin içeriği gibi hukuki kararları siz avukatınız veya KVKK danışmanınızla verirsiniz. Bir bilgisayarda, Microsoft 365'te, Google Workspace'te ya da sunucuda ayarlanması gereken her şeyi Apply inceler ve hayata geçirir.

Görüntülü görüşme planlayın

Verinin gerçekte durduğu yerler

Kişisel verileri Logo, Mikro ya da Netsis kayıtlarında, CRM'de, Outlook ve Gmail kutularında, paylaşılan klasörlerde, web formlarında, e-ticaret panelinde, kargo entegrasyonunda ve mali müşavire gönderilen bordro Excel'lerinde arıyoruz. Bulgular kişisel veri envanterinizi besler, çoğu zaman da düzeltir. VERBİS'e girilen bilgilerle çelişen noktalar ayrıca işaretlenir.

Aydınlatma ve açık rıza, formun içinde

Metni avukatınız yazar, biz doğru yerde görünmesini sağlarız. Web sitesindeki iletişim ve üyelik formlarında aydınlatma metnine bağlantı, pazarlama izni için ayrı ve önceden işaretlenmemiş bir kutu, KVKK'nın çerez rehberine uygun kurgulanmış bir çerez paneli. Kimin hangi metin sürümüyle ne zaman onay verdiği kaydedilir ve gerektiğinde dışa aktarılabilir.

Veri işleyenler ve yurt dışına aktarım

Sizin adınıza veriyle çalışan herkes listelenir: mali müşavirlik bürosu, bordro programı, hosting firması, e-posta pazarlama aracı, e-Fatura entegratörü, kargo firmaları ve Apply'ın kendisi. Her biri için hangi verinin işlendiği ve hangi ülkede tutulduğu yazılır. Böylece avukatınız hangi veri işleyen sözleşmesini inceleyeceğini ve yurt dışına aktarım kurallarının nerede devreye girdiğini görür.

Saklama ve imha politikasının uygulanması

Politikadaki süreler sistemlere kural olarak işlenir: posta kutularında saklama etiketleri, eski aday başvurularının otomatik silinmesi, yedeklerde süresi dolan kopyaların düşürülmesi, periyodik imha için hatırlatma ve tutanak şablonu. Vergi mevzuatından doğan yasal saklama süreleriyle çakışan kayıtlar silinmez, erişimi kısıtlanır. Hangi sürenin geçerli olduğunu avukatınız ve mali müşaviriniz belirler.

Teknik tedbirler, uzaktan kurulur

Tüm hesaplarda iki adımlı doğrulama, Intune ile şifrelenen dizüstü bilgisayarlar, ortak bir “admin” hesabı yerine Entra ID'de rol bazlı yetkiler, Microsoft 365'te gizlilik etiketleri ve DLP kuralları, politikanızın öngördüğü süre boyunca saklanan erişim kayıtları. Apply ISO 27001 ilkelerine göre çalışır, kendine sertifika atfetmez.

İhlal ve ilgili kişi başvuruları

Bir şey ters gittiğinde kimin kime hangi bilgilerle haber vereceğini gösteren bir akış. Böylece Kurul'a bildirim kararı 72 saat dolmadan verilebilir. Buna ek olarak, bir kişinin verilerini tüm sistemlerde bulmak, dışa aktarmak ya da silmek için teknik bir yol hazırlanır, cevap süresi dolmadan iş tamamlanır.

Nasıl ilerliyoruz

Aylarca süren denetimler yerine dört adım. Önce acil ve ucuz olan: işten ayrılmış bir çalışanın hâlâ açık duran hesabını kapatmak, çoğu zaman yeni bir araç satın almaktan daha fazla fayda sağlar. Her adımın sonunda neyin yapıldığını ve neyin sırada olduğunu gösteren kısa bir özet alırsınız.

01

Salt okunur erişimle başlangıç

KVKK konusunu takip eden kişiyle görüntülü bir görüşme ve Microsoft 365 ya da Google Workspace, sunucular ve cihazlar için yalnızca okuma yetkisi. Bu aşamada hiçbir ayar değiştirilmez, sadece bakılır.

02

Anlaşılır bir bulgu raporu

Hangi veri nerede duruyor, kim sizin adınıza işliyor, ne eksik: her madde öncelik ve saat cinsinden tahmini emekle birlikte. Avukatınız veya danışmanınız bölümleri doğrudan envantere ve VERBİS bilgilerine aktarabilir.

03

Önce acil ve ucuz olan

İki adımlı doğrulama, sahipsiz hesaplar ve herkese açık paylaşım bağlantıları ilk günlerde kapanır. Şifreleme, etiketler, DLP ve imha kuralları sabit tarihlerle, bir servisin kısa süre kesilme ihtimaline karşı mesai dışında uygulanır.

04

Değişiklikte yeniden bakış

Yeni bir yazılım, yeni bir veri işleyen ya da geniş yetkili birinin işten ayrılması, yıllık gözden geçirmeye ek olarak envanteri güncelleme sebebidir. Ekip için görüntülü görüşmeyle bir saatlik kısa bir eğitim de bu aşamaya eklenebilir. Ayarların ekran görüntüleri kanıt olarak saklanır.

Trendyol'da ve kendi sitesinde satış yapan İzmir'li bir ev tekstili markasını düşünelim. Aylar önce bir kargo sorununu çözmek için sipariş listesi, yani adlar, adresler ve telefonlar, Google Drive'da “bağlantıya sahip herkes” ayarıyla paylaşılmış ve unutulmuş. Envanter taraması bu bağlantıyı ilk gün bulur, kapatmak beş dakika sürer. Erişim kayıtlarına bakarak bağlantının kimler tarafından açıldığı da çıkarılır. Bunun bir ihlal sayılıp sayılmadığına ve Kurul'a bildirim gerekip gerekmediğine veri sorumlusu olarak siz, avukatınızla birlikte karar verirsiniz, ama bu kez tahminle değil, kayıtlarla.

Sık sorulan sorular

Hayır. Hangi işleme şartına dayanacağınız, aydınlatma metninin ne söyleyeceği ya da bir olayın bildirilmesi gerekip gerekmediği hukuki sorulardır ve Apply teknik bir şirkettir. Bunun yerine avukatınız veya KVKK danışmanınızla yakın çalışırız: gerçek envanteri çıkarır, teknik soruları yanıtlar, alınan kararları sistemlerde uygularız. Böyle biri yoksa bunu açıkça söyler, hukuki kısım için destek almanızı öneririz.

Kayıt yükümlülüğü ve istisnaları Kurul kararlarıyla belirlenir ve işletmenin durumuna göre değişir. Sizin için geçerli cevabı avukatınız verir. Kayıt gereksin ya da gerekmesin, KVKK'nın aydınlatma, güvenlik ve ihlal bildirimi yükümlülükleri aynen geçerlidir. Kayıt gerekiyorsa, VERBİS'e girilecek veri kategorileri, aktarım alıcıları ve saklama süreleri için gereken teknik bilgileri envanterden hazır olarak alırsınız.

Evet. Sistemleri uzaktan yöneten bir firma kişisel verilere erişir, bu yüzden Apply genellikle veri işleyen konumundadır. Sözleşme sizin ya da bizim şablonumuza dayanabilir ve erişimin kapsamını, alt veri işleyenleri, güvenlik tedbirlerini ve bir olay olduğunda Apply'ın sizi ne kadar sürede bilgilendireceğini düzenler. Apply LLP yurt dışında kurulu bir şirket olduğu için sözleşmede yurt dışına aktarım boyutu da ele alınır, hangi yolun izleneceğine avukatınız karar verir.

Genel olarak verinin Türkiye dışında tutulması ya da oradan erişilmesi yurt dışına aktarım kuralları kapsamında değerlendirilir. Hangi aktarım yolunun kullanılacağı, örneğin standart sözleşme ve bunun Kurum'a bildirimi, hukuki bir karardır ve avukatınıza aittir. Bizim katkımız somuttur: hangi servisin hangi veriyi hangi ülkedeki sunucuda tuttuğunu, sağlayıcının hangi alt işleyenleri kullandığını ve gerekiyorsa veriyi başka bir bölgeye taşımanın ne gerektirdiğini gösteren bir liste.

Hemen support@apply.tr adresine, sözleşmeniz varsa helpme@apply.tr adresine yazın. Teknik tarafta Microsoft 365'te iletiyi geri çekmeyi denemek, paylaşım bağlantılarını iptal etmek, gerekirse hesabı kilitlemek ve kayıtlardan kimin neyi ne zaman açtığını çıkarmak mümkündür. Kurul'a bildirim ve ilgili kişilerin bilgilendirilmesi kararını veri sorumlusu avukatıyla birlikte verir, ama elinde bu bilgilerle.

Başvuru gelmeden önce hazırlanmış bir akışla: nerelere bakılacağı (ERP, CRM, e-posta, e-ticaret sitesi, pazaryeri paneli, e-bülten aracı, yedekler), işi kimin yapacağı ve nasıl kayda geçirileceği. Fatura gibi yasal saklama süresine tabi kayıtlar silinmez, erişimi kısıtlanır. Ayrıntıyı avukatınız ve mali müşaviriniz netleştirir. Apply akışı yazar ve hayali bir başvuruyla baştan sona dener.

Başlangıçta neredeyse hiç. Microsoft 365 Business Premium bugün Intune'u, koşullu erişimi, gizlilik etiketlerini ve DLP'yi zaten içeriyor ve pek çok işletme bunlar için ödeme yaptığı halde kullanmıyor. İncelemeyi saati 55 € + KDV üzerinden, kapsamı başlamadan önce netleştirerek yaparız ya da Start, Business veya Premium paketinin içinde yürütürüz. Bir şey satın almak gerçekten gerekirse bunu somut bir bulguya dayandırırız.

Sistemlerinizde KVKK'nın ne durumda olduğuna birlikte bakalım

Hangi verileri, hangi programlarla işlediğinizi ve bu konuyla bugün kimin ilgilendiğini anlatın. Size bir inceleme önerisi ve avukatınızla önceden netleştirmeniz gereken soruların listesini gönderelim.

Çalışma saatleri
Pazartesi-Cuma, 09:00-18:00 (Türkiye saati), yanıt bir iş günü içinde
Görüşmeler
Microsoft Teams ya da Google Meet üzerinden görüntülü görüşme

Bu sitede yalnızca sitenin çalışması ve seçtiğiniz şehri hatırlamak için gereken zorunlu çerezler var. Reklam ya da takip çerezi kullanmıyoruz. Ayrıntılar Gizlilik ve KVKK aydınlatma metni bölümünde.