KVKK uyumu pek çok KOBİ'de bir hukukçunun hazırladığı aydınlatma metniyle başlar ve orada kalır. Oysa 6698 sayılı KVKK, veri sorumlusundan yalnızca metin değil, kişisel verilerin güvenliği için uygun teknik ve idari tedbirleri de bekler. Bu tedbirlerin gerçekten alınıp alınmadığı genellikle hazırlıksız bir anda ortaya çıkar: eski bir hasta hakkında hangi verilerin tutulduğunu soran bir başvuru gelir, bir çalışan bordro dosyasını yanlış adrese gönderir ya da Kurul bir şikâyet üzerine bilgi ister. O noktada verinin nerede durduğunu ve kimlerin erişebildiğini kimse bilmiyorsa, en özenli yazılmış metin bile işe yaramaz. Biz işin teknik tarafını üstleniyoruz: kişisel verilerin hangi sistemlerde bulunduğunu çıkarıyor, yetkileri düzenliyor, erişim kayıtlarını açıyor ve ekibinizi bir veri ihlaline hazırlıyoruz. Apply bir hukuk bürosu değildir; hukuki değerlendirme, aydınlatma metinlerinin son hali ve sözleşme metinleri avukatınızda veya KVKK danışmanınızda kalır. Onların üzerine çalışabileceği sağlam ve belgeli teknik zemini tamamen uzaktan kuruyoruz.
veri ihlalinin Kurul'a bildirilmesi için öngörülen süre
30 gün
ilgili kişi başvurusunu yanıtlamak için en geç süre
Kişiye özel hesap
“sekreter” gibi ortak kullanıcılar yerine
Uzaktan
günlük işleyişi durdurmadan
Hizmetin kapsamı
Bir e-ticaret sitesinin bülten listesiyle bir diş kliniğinin hasta kayıtları aynı korumayı gerektirmez; sağlık verisi özel nitelikli kişisel veridir ve çıtayı yükseltir. Kapsamı verinin türüne ve hacmine göre belirliyor, riskinizin gerektirmediği bir yapı kurmuyoruz.
Verinin gerçekte bulunduğu yerleri tek tek geziyoruz: Logo veya Mikro'daki cari kartlar, bordro programı, CRM, randevu sistemi, SharePoint ve OneDrive klasörleri, ortak ağ sürücüleri, e-posta kutuları ve dizüstü bilgisayarlarda unutulmuş Excel dökümleri. Sonuç, envanterinizdeki “hangi sistemde, hangi veri kategorisi, kimler erişiyor” sütunlarını doldurur.
Aydınlatma metni ve açık rıza kontrolü
Web sitenizdeki formlar, çerez bandı ve randevu ekranları hangi veriyi topluyor, açık rıza gerçekten ayrı bir onayla mı alınıyor, bu onayların kaydı nerede duruyor? Bulgularımızı metni yazan hukukçunuza iletiyoruz ki metinde yazanla sistemin yaptığı birbirini tutsun.
Veri işleyenler ve erişimleri
Mali müşaviriniz, bordro firması, yazılım tedarikçiniz ya da kargo entegratörünüz verilerinize hangi hesapla ulaşıyor? Her birinin erişimini listeliyor, artık gerekmeyenleri kapatıyor, veri işleyen sözleşmesine eklenecek teknik tedbirleri yazılı hale getiriyoruz.
Rol bazlı yetkiler
Ön büro maaş bilgisini, satış ekibi sağlık raporlarını görmemeli. Yetkileri kişi kişi değil, Entra ID veya Google Workspace gruplarıyla veriyoruz; böylece işe giriş ve ayrılışlarda kimin neye eriştiği izlenebilir kalıyor.
Erişim kayıtları
Microsoft 365 denetim günlüğünü ve dosya sunucusundaki erişim denetimini açıyor, saklama süresini haftalar sonra bile “bu dosyayı kim açtı” sorusuna yanıt verecek şekilde ayarlıyoruz.
Saklama ve imha
Saklama ve imha politikanızda yazan sürelerin sistemde de karşılığı olsun diye e-posta ve dosya saklama kurallarını kuruyor, periyodik imhayı kanıtlayan kayıtların nasıl üretileceğini belirliyoruz.
İhlal bildirim planı
İlk saatler için tek sayfalık bir yol haritası: olayı kim değerlendirir, hangi kayıtlar hemen korunur, Kurul'a yapılacak bildirimi hazırlayan kişiye hangi bilgiler iletilir, etkilenen kişilere nasıl ulaşılır.
Çalışma adımları
Az emekle çok risk azaltan adımlarla başlıyoruz. Büyük düzenlemeler temeller oturduktan sonra geliyor.
01
Keşif görüşmesi
KVKK'dan sorumlu kişiyle bir görüntülü görüşme ve ortamınızın uzaktan incelenmesi. Kişisel veri barındıran sistemlerin listesini ve her birinin bugün nasıl korunduğunu gösteren bir tablo alırsınız.
02
Hızlı kazanımlar
Ayrılmış çalışanların açık kalan hesapları, ortak kullanıcılar ve iki aşamalı doğrulaması olmayan girişler ilk günlerde kapanır. Maliyeti düşüktür, etkisi hemen görülür.
03
Teknik tedbirlerin uygulanması
Dizüstü bilgisayarlarda disk şifreleme, erişim kayıtları, yetki yapısı ve dış paylaşım sınırları. Kimse bir sabah kilitli klasörlerle karşılaşmasın diye hepsi gruplar halinde devreye alınır.
04
Tedbirlerin belgelenmesi
Uygulanan her teknik ve idari tedbiri tarih ve sorumluyla birlikte anlatan bir belge teslim ediyoruz. Envanterinize, VERBİS kaydınıza ve olası bir Kurul incelemesine hazırlık dosyanıza doğrudan aktarılabilir.
Kurul'un soracağı soru “antivirüs var mı?” değil, “ne yaptığınızı gösterebilir misiniz?” olur. Bir şikâyet ya da ihlal sonrasında önemli olan kanıttır: kim, ne zamandan beri erişiyordu, bunu hangi kayıt gösteriyor, son kontrol ne zaman yapıldı. Belgelenmemiş doğru bir ayar, hiç yapılmamış bir ayardan pek farklı sayılmaz. Bu yüzden her tedbiri tarihiyle kayda geçiriyoruz.
Sık sorulan sorular
Kayıt yükümlülüğü ve istisnaları Kurul kararlarıyla belirlenir; çalışan sayısı, mali büyüklük ve işlediğiniz verinin türü rol oynar. Bu değerlendirmeyi hukuk danışmanınız yapmalıdır. Kayıt gerekiyorsa, VERBİS'e girilecek veri kategorileri, saklama süreleri ve teknik tedbirler için gereken bilgileri envanterden çıkarıp hazır hale getiriyoruz.
Envanterdeki sistem listesinden: randevu programı, hasta takip yazılımı, e-posta kutuları, ortak klasörler ve yedekler. Microsoft 365'te bir içerik araması, ad veya kimlik numarasıyla geçen e-posta ve belgeleri dakikalar içinde bulur. Başvuruyu en geç otuz gün içinde yanıtlamanız gerekir; yanıtı göndermeden önce hukukçunuzun gözden geçirmesini öneririz.
Hemen support@apply.tr adresine, sözleşmeli müşteriyseniz helpme@apply.tr adresine yazın. E-postayı geri çekmeyi deniyor, kayıtları koruma altına alıyor ve hangi verinin etkilendiğini netleştiriyoruz. Bu bilgilerle hukuk danışmanınız Kurul'a bildirim gerekip gerekmediğine karar verir. 72 saatlik süre, ihlali öğrendiğiniz andan itibaren işlemeye başlar.
Bu, KVKK açısından yurt dışına aktarım sayılır ve belirli şartlara bağlıdır; standart sözleşme gibi araçlardan hangisinin uygun olduğunu hukukçunuz değerlendirir. Bizim işimiz, e-posta kutularının, yedeklerin ve uygulamaların fiilen hangi ülkedeki veri merkezinde durduğunu tespit etmek ve bunu envantere işlenecek şekilde belgelemek. AB'deki müşterileriniz için aynı tablo GDPR tarafında da kullanılabilir.
Hayır. Metni hukukçunuz yazar; biz, metinde anlatılan işlemenin sistemde gerçekten öyle olup olmadığını kontrol ederiz. Örneğin metinde “verileriniz iki yıl saklanır” yazıyorsa, e-posta ve CRM'de bu süreyi uygulayan bir kural olup olmadığına bakarız. Tutarsızlıkları rapor halinde iletiriz.
Çalışma saatleri Pazartesi-Cuma, 09:00-18:00 (Türkiye saati), yanıt bir iş günü içinde
Görüşmeler Microsoft Teams ya da Google Meet üzerinden görüntülü görüşme
Talebiniz bize ulaştı
En geç bir sonraki iş günü size yazacağız. Ekibinizin çalışmasını durduran bir arıza bildirdiyseniz ilk olarak ona bakıyoruz.
Eksikleri netleştiriyoruz. Değerlendirme için bir bilgi eksikse e-postayla soruyor ya da Teams veya Google Meet üzerinden kısa bir görüntülü görüşme öneriyoruz.
Teklifi hazırlıyoruz. Teklifte işin kapsamı, euro cinsinden KDV hariç fiyat ve gerçekçi bir başlangıç tarihi yer alır. Gizli madde ya da sonradan çıkan kalem olmaz.
Kararı siz verirsiniz. Teklif e-postanıza gelir. Acele etmeden okuyun, anlaşılmayan her madde için soru sorun, sonra karar verin.
Şehrinizi seçin
Bu şehir listede yok. Yazımı kontrol edin ya da size en yakın büyük şehri seçin: tüm işleri uzaktan yaptığımız için hizmet her ilde aynı şekilde işler.
Bu sitede yalnızca sitenin çalışması ve seçtiğiniz şehri hatırlamak için gereken zorunlu çerezler var. Reklam ya da takip çerezi kullanmıyoruz. Ayrıntılar Gizlilik ve KVKK aydınlatma metni bölümünde.