İçeriğe atla

KVK & Uyumluluk

KVK Uyum Danışmanlığı

Kanunun veri sorumlusuna yüklediği yükümlülükleri, kurumunuzun gerçek iş akışına oturan bir uyum programına dönüştürüyoruz.

Nedir?

KVK Uyum Danışmanlığı nedir?

Kişisel verilerin korunmasında uyum, bir klasör dolusu belgeyi tamamlamak değil; kurumda işleyen bir düzen kurmak ve bu düzeni sürdürülebilir kılmaktır. Aydınlatma metnini yayımlamış, bir güvenlik yazılımı almış veya tek bir kayıt adımını tamamlamış olmak yükümlülüklerin karşılandığı anlamına gelmez. Uyum; süreç, görünürlük ve süreklilik ister.

Çalışmamız üç soruya cevap üretmeyi hedefler. **Görünürlük:** hangi veri, hangi süreçte, hangi amaçla ve hangi hukuki sebeple işleniyor? **Kontrol:** erişim yetkileri, saklama süreleri, imha döngüsü ve görev dağılımı gerçekten yönetiliyor mu? **Savunulabilirlik:** bir denetim veya başvuru anında kurum ne yaptığını iz bırakarak gösterebiliyor mu? Bu üçü sağlanmadan hazırlanan metinler, ilk ciddi soruda dayanaksız kalır.

Bunu yaparken idari ve teknik tarafı ayrı projeler olarak değil tek bir bütün olarak ele alırız. Bir saklama süresi belirlemek idari bir karardır, ama o sürenin sonunda verinin gerçekten silinmesi teknik bir iştir; erişim yetkisini politikada yazmak kolaydır, sunucuda uygulanmasını denetlemek başka bir yetkinliktir. Politikayı yazan ekip ile sistemi kuran ekip aynı çatı altında olduğu için kâğıt üzerindeki tedbir sahada da karşılık bulur.

Kapsam kurumunuzun ölçeğine, veri yapısına ve ihtiyaç duyduğu derinliğe göre şekillenir. Her kuruma aynı şablonu uygulamak yerine, önce mevcut durumu görünür kılar, ardından önceliklendirilmiş ve uygulanabilir bir yol haritası çıkarırız.

Kimler için?

Bu hizmet kimler için uygun?

Aşağıdaki durumlardan biri size uyuyorsa bu hizmet doğru adrestir.

Uyum çalışmasına hiç başlamamış kurumlar

Kişisel veri işleyen ancak envanteri, politikası ve aydınlatma metni bulunmayan şirketler için sıfırdan program kurarız.

Kâğıt üzerinde uyumlu görünenler

İnternetten indirilmiş şablonlarla hazırlanmış, gerçek iş akışına karşılık gelmeyen dokümantasyonu yeniden kurgularız.

Şikâyet veya denetimle karşılaşanlar

Kurul’dan bilgi talebi almış ya da ilgili kişi şikâyetiyle muhatap olmuş kurumlara acil düzeltme desteği veririz.

Yurt dışı bağlantısı olan şirketler

Grup şirketine veri aktaran veya yurt dışı barındırmalı yazılım kullanan kurumlarda aktarım rejimini kurgularız.

Özel nitelikli veri işleyenler

Sağlık, biyometri veya sendika üyeliği gibi verileri işleyen kurumlarda 6. maddenin gerektirdiği ek tedbirleri uygularız.

Sözleşme şartı olarak uyum istenenler

Müşterisi veya ana yüklenicisi uyum belgesi talep eden tedarikçilerin bu talebi karşılamasını sağlarız.

Kapsam

Hizmet kapsamında neler var?

Mevcut durum ve boşluk analizi

Departman görüşmeleri, sistem incelemesi ve doküman gözden geçirmesiyle kurumun bulunduğu nokta tespit edilir. Her bulgu, dayandığı kanun maddesiyle birlikte raporlanır.

İşleme faaliyeti–hukuki dayanak eşlemesi

Her işleme faaliyeti için 5. veya 6. maddedeki hangi şarta dayanıldığı yazılı hâle getirilir. Açık rızaya gereksiz yere yaslanan süreçler ayıklanır.

Aydınlatma ve açık rıza tasarımı

İlgili tebliğdeki usul ve esaslara uygun aydınlatma metinleri hazırlanır; aydınlatma ile açık rıza birbirine karıştırılmadan, ayrı ayrı alınacak biçimde kurgulanır.

Politika ve prosedür seti

Kişisel veri işleme ve koruma politikası, saklama ve imha politikası, erişim yetkilendirme, tedarikçi ve ihlal müdahale prosedürleri kurumun büyüklüğüne göre yazılır.

Yurt dışına aktarım rejimi

7499 sayılı Kanun ile değişen ve 1 Haziran 2024’te yürürlüğe giren 9. madde çerçevesinde; yeterlilik kararı, standart sözleşme, bağlayıcı şirket kuralları veya taahhütname seçeneklerinden hangisinin uygulanacağı belirlenir.

Başvuru ve ihlal mekanizması

İlgili kişi başvurularının kaydı ve süresinde cevaplanması ile veri ihlali hâlinde kimin ne yapacağı adım adım tanımlanır ve tatbik edilir.

Nasıl işliyor?

Çalışma sürecimiz

Her adımın çıktısı bellidir; süreç boyunca nerede olduğunuzu bilirsiniz.

  1. Keşif ve mevcut durum tespiti

    Süreç sahipleriyle görüşür, veri işleyen sistemleri ve mevcut dokümanları inceleriz. Çıktı: kurumun kişisel veri haritasının ilk taslağı.

  2. Boşluk analizi ve önceliklendirme

    Bulguları yükümlülük bazında listeler, her birini ihlal olasılığı ve etkisine göre sıralarız. Çıktı: gerekçeli boşluk raporu ve öncelikli aksiyon listesi.

  3. Hukuki kurgu ve dokümantasyon

    Dayanak eşlemesini tamamlar, aydınlatma metinlerini ve politika setini kurumun kendi terminolojisiyle yazarız. Çıktı: onaya hazır doküman seti.

  4. Teknik tedbirlerin uygulanması

    Kâğıttaki tedbiri sistemdeki karşılığına bağlarız: erişim yetkileri, loglama, şifreleme, yedekleme ve imha otomasyonu. Çıktı: uygulanmış tedbir kontrol listesi.

  5. Doğrulama, eğitim ve sürdürme

    Çalışanları bilgilendirir, süreçleri örnek senaryolarla test eder, yıllık gözden geçirme takvimini kurarız. Çıktı: kapanış raporu ve izleme planı.

Çıktılar

Size ne teslim ediyoruz?

Çalışma sonunda elinizde kalan somut belge ve kurulumlar.

  • Gerekçeli mevcut durum ve boşluk analizi raporu
  • İşleme faaliyeti – hukuki dayanak eşleme tablosu
  • Aydınlatma metinleri ve ayrı açık rıza metinleri seti
  • Kişisel veri işleme ve koruma politikası
  • Kişisel veri saklama ve imha politikası
  • Sorumlusu ve tarihi belirlenmiş öncelikli aksiyon planı

SSS

Sık sorulan sorular

Uyum çalışması ne kadar sürer?

Süre, kurumun büyüklüğüne ve işlenen veri çeşitliliğine bağlıdır. Tek lokasyonlu orta ölçekli bir şirkette analiz ve dokümantasyon birkaç hafta sürerken, teknik tedbirlerin tamamının uygulanması daha uzun bir takvime yayılır. İlk toplantıdan sonra size gerçekçi bir süre veririz.

Açık rıza her işleme faaliyeti için gerekli mi?

Hayır. 5. maddenin ikinci fıkrasında sayılan şartlardan biri varsa açık rıza aranmaz; örneğin sözleşmenin kurulması için gerekli olma veya veri sorumlusunun hukuki yükümlülüğünü yerine getirmesi. Açık rıza geri alınabilir bir dayanak olduğu için, başka bir şart uygulanabiliyorken rızaya yaslanmak süreci kırılgan hâle getirir.

Yurt dışında barındırılan bir yazılımı kullanamaz mıyız?

Kullanabilirsiniz; ancak 9. maddedeki rejime uymanız gerekir. Kurul’un yeterlilik kararı bulunmayan bir ülkeye aktarımda uygun güvencelerden biri devreye girer. Standart sözleşme kullanılması hâlinde, sözleşmenin imza tarihinden itibaren beş iş günü içinde Kurul’a bildirim yapılması zorunludur; uygulamada en sık atlanan adım budur.

İlgili kişi başvurusuna kaç gün içinde cevap vermeliyiz?

13. madde uyarınca veri sorumlusu, talebi niteliğine göre en kısa sürede ve en geç otuz gün içinde sonuçlandırır. Bu süre takvim günü olarak işler. GDPR’daki bir aylık süre ve iki aya kadar uzatma imkânı ile karıştırılmamalıdır; KVK’da böyle bir uzatma öngörülmemiştir.

İlgili kişi doğrudan Kurul’a şikâyet edebilir mi?

14. madde, kural olarak önce veri sorumlusuna başvurulmasını öngörür. Başvuru reddedilir, verilen cevap yetersiz bulunur veya süresinde cevap verilmezse ilgili kişi; cevabı öğrendiği tarihten itibaren otuz ve her hâlde başvuru tarihinden itibaren altmış gün içinde Kurul’a şikâyette bulunabilir. Bu nedenle başvuruya verilen cevabın kalitesi doğrudan şikâyet riskini etkiler.

Danışmanlık aldığımızda ceza almayacağımızı garanti ediyor musunuz?

Hayır, böyle bir garanti veren kimseye güvenmeyin. İdari yaptırım yetkisi Kurul’dadır ve her olay kendi koşullarında değerlendirilir. Bizim taahhüdümüz; yükümlülükleri eksiksiz karşılamanız, aldığınız tedbirleri belgeleyebilmeniz ve bir olay yaşandığında doğru refleksi gösterebilmenizdir.

KVK uyumu bir kez yapılıp bitirilir mi?

Bitmez. Yeni bir yazılım devreye alındığında, yeni bir departman kurulduğunda veya mevzuat değiştiğinde envanter ve dokümantasyon güncellenmelidir. Yılda en az bir kez gözden geçirme yapılmasını, ara dönemde ise değişiklik oldukça güncelleme yapılmasını öneriyoruz.

İlgili

Bunlar da ilginizi çekebilir

KVK Uyum Danışmanlığı için teklif alın

İhtiyacınızı yazın; kapsamı netleştirmek için önce kısa bir görüşme planlayalım.