Hizmet · Siber Güvenlik

KVKK ve Kişisel Veri Koruma

KVKK uyumu pek çok KOBİ'de bir hukukçunun hazırladığı aydınlatma metniyle başlar ve orada kalır. Oysa 6698 sayılı KVKK, veri sorumlusundan yalnızca metin değil, kişisel verilerin güvenliği için uygun teknik ve idari tedbirleri de bekler. Bu tedbirlerin gerçekten alınıp alınmadığı genellikle hazırlıksız bir anda ortaya çıkar: eski bir hasta hakkında hangi verilerin tutulduğunu soran bir başvuru gelir, bir çalışan bordro dosyasını yanlış adrese gönderir ya da Kurul bir şikâyet üzerine bilgi ister. O noktada verinin nerede durduğunu ve kimlerin erişebildiğini kimse bilmiyorsa, en özenli yazılmış metin bile işe yaramaz. Biz işin teknik tarafını üstleniyoruz: kişisel verilerin hangi sistemlerde bulunduğunu çıkarıyor, yetkileri düzenliyor, erişim kayıtlarını açıyor ve ekibinizi bir veri ihlaline hazırlıyoruz. Apply bir hukuk bürosu değildir; hukuki değerlendirme, aydınlatma metinlerinin son hali ve sözleşme metinleri avukatınızda veya KVKK danışmanınızda kalır. Onların üzerine çalışabileceği sağlam ve belgeli teknik zemini tamamen uzaktan kuruyoruz.

72 saat
veri ihlalinin Kurul'a bildirilmesi için öngörülen süre
30 gün
ilgili kişi başvurusunu yanıtlamak için en geç süre
Kişiye özel hesap
“sekreter” gibi ortak kullanıcılar yerine
Uzaktan
günlük işleyişi durdurmadan

Hizmetin kapsamı

Bir e-ticaret sitesinin bülten listesiyle bir diş kliniğinin hasta kayıtları aynı korumayı gerektirmez; sağlık verisi özel nitelikli kişisel veridir ve çıtayı yükseltir. Kapsamı verinin türüne ve hacmine göre belirliyor, riskinizin gerektirmediği bir yapı kurmuyoruz.

Kapsamı mühendislerimizle netleştirin

Kişisel veri envanterine teknik girdi

Verinin gerçekte bulunduğu yerleri tek tek geziyoruz: Logo veya Mikro'daki cari kartlar, bordro programı, CRM, randevu sistemi, SharePoint ve OneDrive klasörleri, ortak ağ sürücüleri, e-posta kutuları ve dizüstü bilgisayarlarda unutulmuş Excel dökümleri. Sonuç, envanterinizdeki “hangi sistemde, hangi veri kategorisi, kimler erişiyor” sütunlarını doldurur.

Aydınlatma metni ve açık rıza kontrolü

Web sitenizdeki formlar, çerez bandı ve randevu ekranları hangi veriyi topluyor, açık rıza gerçekten ayrı bir onayla mı alınıyor, bu onayların kaydı nerede duruyor? Bulgularımızı metni yazan hukukçunuza iletiyoruz ki metinde yazanla sistemin yaptığı birbirini tutsun.

Veri işleyenler ve erişimleri

Mali müşaviriniz, bordro firması, yazılım tedarikçiniz ya da kargo entegratörünüz verilerinize hangi hesapla ulaşıyor? Her birinin erişimini listeliyor, artık gerekmeyenleri kapatıyor, veri işleyen sözleşmesine eklenecek teknik tedbirleri yazılı hale getiriyoruz.

Rol bazlı yetkiler

Ön büro maaş bilgisini, satış ekibi sağlık raporlarını görmemeli. Yetkileri kişi kişi değil, Entra ID veya Google Workspace gruplarıyla veriyoruz; böylece işe giriş ve ayrılışlarda kimin neye eriştiği izlenebilir kalıyor.

Erişim kayıtları

Microsoft 365 denetim günlüğünü ve dosya sunucusundaki erişim denetimini açıyor, saklama süresini haftalar sonra bile “bu dosyayı kim açtı” sorusuna yanıt verecek şekilde ayarlıyoruz.

Saklama ve imha

Saklama ve imha politikanızda yazan sürelerin sistemde de karşılığı olsun diye e-posta ve dosya saklama kurallarını kuruyor, periyodik imhayı kanıtlayan kayıtların nasıl üretileceğini belirliyoruz.

İhlal bildirim planı

İlk saatler için tek sayfalık bir yol haritası: olayı kim değerlendirir, hangi kayıtlar hemen korunur, Kurul'a yapılacak bildirimi hazırlayan kişiye hangi bilgiler iletilir, etkilenen kişilere nasıl ulaşılır.

Çalışma adımları

Az emekle çok risk azaltan adımlarla başlıyoruz. Büyük düzenlemeler temeller oturduktan sonra geliyor.

01

Keşif görüşmesi

KVKK'dan sorumlu kişiyle bir görüntülü görüşme ve ortamınızın uzaktan incelenmesi. Kişisel veri barındıran sistemlerin listesini ve her birinin bugün nasıl korunduğunu gösteren bir tablo alırsınız.

02

Hızlı kazanımlar

Ayrılmış çalışanların açık kalan hesapları, ortak kullanıcılar ve iki aşamalı doğrulaması olmayan girişler ilk günlerde kapanır. Maliyeti düşüktür, etkisi hemen görülür.

03

Teknik tedbirlerin uygulanması

Dizüstü bilgisayarlarda disk şifreleme, erişim kayıtları, yetki yapısı ve dış paylaşım sınırları. Kimse bir sabah kilitli klasörlerle karşılaşmasın diye hepsi gruplar halinde devreye alınır.

04

Tedbirlerin belgelenmesi

Uygulanan her teknik ve idari tedbiri tarih ve sorumluyla birlikte anlatan bir belge teslim ediyoruz. Envanterinize, VERBİS kaydınıza ve olası bir Kurul incelemesine hazırlık dosyanıza doğrudan aktarılabilir.

Kurul'un soracağı soru “antivirüs var mı?” değil, “ne yaptığınızı gösterebilir misiniz?” olur. Bir şikâyet ya da ihlal sonrasında önemli olan kanıttır: kim, ne zamandan beri erişiyordu, bunu hangi kayıt gösteriyor, son kontrol ne zaman yapıldı. Belgelenmemiş doğru bir ayar, hiç yapılmamış bir ayardan pek farklı sayılmaz. Bu yüzden her tedbiri tarihiyle kayda geçiriyoruz.

Sık sorulan sorular

Kayıt yükümlülüğü ve istisnaları Kurul kararlarıyla belirlenir; çalışan sayısı, mali büyüklük ve işlediğiniz verinin türü rol oynar. Bu değerlendirmeyi hukuk danışmanınız yapmalıdır. Kayıt gerekiyorsa, VERBİS'e girilecek veri kategorileri, saklama süreleri ve teknik tedbirler için gereken bilgileri envanterden çıkarıp hazır hale getiriyoruz.

Envanterdeki sistem listesinden: randevu programı, hasta takip yazılımı, e-posta kutuları, ortak klasörler ve yedekler. Microsoft 365'te bir içerik araması, ad veya kimlik numarasıyla geçen e-posta ve belgeleri dakikalar içinde bulur. Başvuruyu en geç otuz gün içinde yanıtlamanız gerekir; yanıtı göndermeden önce hukukçunuzun gözden geçirmesini öneririz.

Hemen support@apply.tr adresine, sözleşmeli müşteriyseniz helpme@apply.tr adresine yazın. E-postayı geri çekmeyi deniyor, kayıtları koruma altına alıyor ve hangi verinin etkilendiğini netleştiriyoruz. Bu bilgilerle hukuk danışmanınız Kurul'a bildirim gerekip gerekmediğine karar verir. 72 saatlik süre, ihlali öğrendiğiniz andan itibaren işlemeye başlar.

Bu, KVKK açısından yurt dışına aktarım sayılır ve belirli şartlara bağlıdır; standart sözleşme gibi araçlardan hangisinin uygun olduğunu hukukçunuz değerlendirir. Bizim işimiz, e-posta kutularının, yedeklerin ve uygulamaların fiilen hangi ülkedeki veri merkezinde durduğunu tespit etmek ve bunu envantere işlenecek şekilde belgelemek. AB'deki müşterileriniz için aynı tablo GDPR tarafında da kullanılabilir.

Hayır. Metni hukukçunuz yazar; biz, metinde anlatılan işlemenin sistemde gerçekten öyle olup olmadığını kontrol ederiz. Örneğin metinde “verileriniz iki yıl saklanır” yazıyorsa, e-posta ve CRM'de bu süreyi uygulayan bir kural olup olmadığına bakarız. Tutarsızlıkları rapor halinde iletiriz.

Kişisel verilerinizin nerede durduğunu netleştirelim

Müşteri ve çalışan verilerinin hangi sistemlerde tutulduğunu kısaca anlatın. Size ilk bir değerlendirme ve başlangıç için öncelik listesi gönderelim.

Çalışma saatleri
Pazartesi-Cuma, 09:00-18:00 (Türkiye saati), yanıt bir iş günü içinde
Görüşmeler
Microsoft Teams ya da Google Meet üzerinden görüntülü görüşme

Bu sitede yalnızca sitenin çalışması ve seçtiğiniz şehri hatırlamak için gereken zorunlu çerezler var. Reklam ya da takip çerezi kullanmıyoruz. Ayrıntılar Gizlilik ve KVKK aydınlatma metni bölümünde.