KVKK Denetimine 30 Günde Hazırlık Rehberi
KVKK Denetimine 30 Günde Hazırlık Rehberi

KVKK Denetimine 30 Günde Hazırlık Rehberi
Kişisel Verileri Koruma Kurulu'ndan bir bilgi talebi ya da denetim bildirimi geldiğinde ilk tepki genellikle telaş olur. Oysa KVKK uyumu, doğru planlandığında bir ay içinde belirgin biçimde toparlanabilecek bir süreçtir. Buradaki anahtar, dağınık çabalar yerine öncelik sırasına koyulmuş bir yol haritasıdır.
Aşağıda, denetime 30 gün kala uygulanabilecek hafta hafta bir plan ve her aşamada tamamlanması gereken kontrol listesini paylaşıyoruz. Bu içerik genel bir rehberdir; kurumunuzun özel durumu için hukuk danışmanınızla birlikte değerlendirmenizi öneririz.
Neden 30 gün gerçekçi bir süre?
KVKK uyumu teknik olduğu kadar belgeleme ve süreç işidir. İyi haber şu: denetimde en çok sorulan konular, aslında birkaç temel belge ve birkaç teknik tedbir etrafında toplanır. Her şeyi mükemmelleştirmeye çalışmak yerine, en yüksek riskli ve en görünür eksikleri kapatmaya odaklanmak, kısa sürede en büyük iyileşmeyi sağlar.
1. Hafta — Envanter ve mevcut durum tespiti
Uyumun temeli, elinizde hangi kişisel verinin bulunduğunu bilmektir. Bunu bilmeden ne aydınlatma yapabilir ne de tedbir alabilirsiniz.
Bu hafta tamamlanması gerekenler:
Kişisel Veri İşleme Envanteri çıkarın. Hangi veri, hangi amaçla, hangi hukuki sebeple işleniyor; nerede saklanıyor; kimlerle paylaşılıyor; ne kadar süre tutuluyor? Her departmandan (İK, muhasebe, satış, pazarlama, IT) tek tek toplayın.
VERBİS kaydınızı kontrol edin. Kayıt yükümlülüğünüz varsa güncel mi? Beyan ettiğiniz kategoriler gerçek işleme faaliyetinizle uyuşuyor mu?
Veri akış haritası çıkarın: verinin girdiği nokta, işlendiği sistemler, aktarıldığı üçüncü taraflar (yurt içi/yurt dışı) ve imha edildiği an.
Bu haftanın çıktısı, sonraki tüm adımların üzerine kurulacağı zemindir. Aceleye gelmemeli.
2. Hafta — Belgeler ve politikalar
Denetimde ilk istenen şey belgelerdir. Uygulamanız iyi olsa bile yazılı politikanız yoksa bunu kanıtlayamazsınız.
Bu hafta hazır olması gereken belgeler:
Aydınlatma Metinleri: Web sitesi, işe alım, müşteri sözleşmeleri, çağrı merkezi gibi her veri toplama noktası için ayrı ayrı. Metin; veri sorumlusunun kimliği, işleme amacı, hukuki sebep, aktarım ve haklar başlıklarını içermeli.
Açık Rıza Metinleri: Yalnızca açık rızaya dayanan işlemler için (rıza dışı bir hukuki sebep varsa gereksiz rıza almaktan kaçının).
Kişisel Veri Saklama ve İmha Politikası: Hangi verinin ne kadar saklanacağı ve nasıl imha edileceği.
Kişisel Veri İşleme ve Koruma Politikası: Kurumun genel yaklaşımını tanımlayan çerçeve belge.
Veri İhlali Müdahale Prosedürü: İhlal durumunda 72 saat içinde Kurul'a bildirim yükümlülüğünü karşılayacak akış.
Şablon indirip doldurmak cazip görünür; ancak metinler gerçek işleme faaliyetinizi yansıtmıyorsa denetimde tam tersi etki yapar. Envanterinizle tutarlı olmalılar.
3. Hafta — Teknik ve idari tedbirler
KVKK yalnızca kağıt üzerinde uyum istemez; "yeterli güvenlik tedbirlerini" almanızı da bekler. Bu hafta teknik tarafı güçlendirin.
Teknik tedbirler kontrol listesi:
Kişisel veri içeren sistemlerde erişim yetkilendirmesi: herkes her veriye erişmemeli, yetkiler görev bazlı olmalı.
Loglama ve iz kaydı: kim, hangi veriye, ne zaman erişti izlenebilmeli.
Şifreleme: hassas veriler hem saklamada hem aktarımda şifreli olmalı.
Yedekleme ve yedeklerin güvenliği: yedekler de kişisel veri içerir; aynı koruma onlara da uygulanmalı.
Güncel yama ve antivirüs, güçlü parola politikası, mümkün olan yerlerde çok faktörlü kimlik doğrulama.
Veri maskeleme / anonimleştirme: test ve geliştirme ortamlarında gerçek kişisel veri kullanılmamalı.
İdari tedbirler:
Çalışanlarla gizlilik taahhütnameleri imzalanmış olmalı.
Verilere erişimi olan personele KVKK farkındalık eğitimi verilmeli (ve bu kayıt altına alınmalı).
Üçüncü taraf hizmet sağlayıcılarla veri işleyen sözleşmeleri yapılmalı.
Bu adımlarda altyapı tarafında eksiğiniz varsa — loglama, şifreleme, yedek güvenliği, erişim kontrolü — Network Kurumsal'ın veri merkezi ve güvenlik hizmetleri kapsamında bu tedbirleri hızlıca devreye alabiliyoruz.
4. Hafta — Tatbikat, boşluk analizi ve tazeleme
Son hafta, yapılanları test etme ve açıkları kapatma haftasıdır.
Bu hafta yapılacaklar:
İç denetim / boşluk analizi: envanterle belgeleri, belgelerle uygulamayı karşılaştırın. "Politikada yazıyor ama gerçekte yapılmıyor" veya tersi durumları bulun.
İlgili kişi başvuru sürecini test edin: bir vatandaş verisinin silinmesini istese, bu talebi yasal süre içinde karşılayabilecek bir akışınız var mı?
İhlal tatbikatı: kurgusal bir sızıntı senaryosunda 72 saatlik bildirim akışını masa başında deneyin.
Denetimde soru sorulabilecek kişilere (IT, İK, hukuk) rollerini ve belgelerin yerini hatırlatın.
Denetim günü için hızlı kontrol listesi
[ ] Güncel Kişisel Veri İşleme Envanteri
[ ] VERBİS kaydı güncel ve tutarlı
[ ] Tüm toplama noktaları için aydınlatma metinleri
[ ] Saklama ve İmha Politikası + imha kayıtları
[ ] Erişim yetki matrisi ve log kayıtları
[ ] Şifreleme ve yedek güvenliği kanıtları
[ ] Çalışan eğitim ve gizlilik taahhüt kayıtları
[ ] Veri işleyen (tedarikçi) sözleşmeleri
[ ] İhlal müdahale prosedürü ve tatbikat notları
Son söz
KVKK uyumu bir "proje" değil, süreklilik gerektiren bir yönetim disiplinidir. 30 günlük bu plan sizi denetime hazır hale getirir; ama asıl kazanım, bu düzeni kalıcı kılmaktır. Envanteri canlı tutmak, yeni bir sistem eklenirken aydınlatmayı güncellemek ve yılda bir eğitimleri tazelemek, bir sonraki denetimi telaşsız karşılamanızı sağlar.
Teknik tedbir tarafında altyapınızı KVKK'nın beklediği seviyeye taşımak için Network Kurumsal'ın veri merkezi, yedekleme ve güvenlik çözümleriyle yanınızdayız.
Uyum altyapınızı birlikte gözden geçirelim: İletişime geçin.
Yazar: Emre Aydın — Bilgi Güvenliği & Uyum, Network Kurumsal
Bu içerik genel bilgilendirme amaçlıdır ve hukuki danışmanlık yerine geçmez.
Emre Aydın
10 yılı aşkın süredir kurumsal bulut altyapıları, veri merkezi optimizasyonu ve hybrid bulut çözümleri üzerine çalışmaktadır.
