Telefon: 0 (552) 380 25 25  |  Hafta içi 09:00–18:00 · Teknik destek 7/24

🇬🇧 EN

Digital Bridge Blog

Siber Güvenlik ve KVKK

KVKK Uyum Süreci: Şirketler İçin Envanterden Denetime 8 Adımlık Yol Haritası

KVKK uyum süreci nereden başlar, hangi belgeler gerekir? Veri envanterinden VERBIS'e, ihlal planından iç denetime 8 adımlık uygulanabilir yol haritası.

 · 7 dk okuma  · Digital Bridge Mühendislik Ekibi
KVKK Uyum Süreci: Şirketler İçin Envanterden Denetime 8 Adımlık Yol Haritası

KVKK uyum süreci, şirketin hangi kişisel veriyi neden, nerede ve ne kadar süre işlediğini çıkarıp buna göre hukuki dayanakları, aydınlatma metinlerini, saklama-imha kurallarını ve teknik tedbirleri kurmasıdır. İş bir kerelik belge hazırlamak değildir: veri envanteriyle başlar, erişim yetkileri ve kayıtlarla sistemlere işlenir, düzenli iç denetimle canlı tutulur.

KVKK uyumu neden çoğu şirkette yarım kalır?

6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) 2016'da yürürlüğe girdi; pek çok şirket o dönemde bir aydınlatma metni yayımladı, bir açık rıza formu hazırladı ve konuyu kapattı. Sorun, belgelerin sistemlerle konuşmamasıdır. İnsan kaynakları klasöründe kimlik fotokopileri yıllardır durur, eski bir çalışanın e-posta kutusu hâlâ açıktır, müşteri listesi herkesin erişebildiği ortak bir sürücüdedir. Kâğıt üzerinde uyumlu görünen şirket, ilk şikâyette ya da ilk veri ihlalinde hazırlıksız yakalanır.

Mevzuat da yerinde durmuyor. 7499 sayılı Kanun'la yapılan ve 1 Haziran 2024'te yürürlüğe giren değişiklikler, özel nitelikli kişisel verilerin işlenme şartlarını ve yurt dışına veri aktarımını yeniden düzenledi. Yurt dışındaki bir bulut hizmetine veri gönderen (buluta geçiş maliyeti ve veri konumu yazımızda bu kararı ele aldık), yabancı bir tedarikçiyle çalışan her şirketin eski değerlendirmesini gözden geçirmesi gerekiyor. Bu yüzden KVKK uyumunu bir proje değil, yönetilen bir süreç olarak ele almak gerekir.

Uyumsuzluğun maliyeti: Kurul'un 2025 rakamları

Kişisel Verileri Koruma Kurumu'nun yıllık verileri, denetimin kâğıt üzerinde kalmadığını gösteriyor:

KVKK 2025 Yılı Faaliyet Raporu'na göre Kurul 2025'te 876 veri sorumlusu hakkında idari para cezası uyguladı; bunların 594'ü Veri Sorumluları Siciline kayıt ve bildirim yükümlülüğü, 142'si veri ihlali bildirimleri, 140'ı ihbar ve şikâyetler kapsamındaydı.

Başvuru hacmi de büyüyor. Aynı KVKK 2025 faaliyet raporuna göre Kurum'a 2025'te 12.512 ihbar ve şikâyet başvurusu yapıldı, Kurul aynı yıl 2.528 karar aldı. Yani bir çalışanın, adayın ya da müşterinin şikâyeti artık istisna değil, olağan bir risk.

İdari ceza işin yalnızca bir yüzü; asıl maliyet ihlalin kendisidir. IBM Cost of a Data Breach Report 2026 verisine göre bir veri ihlalinin küresel ortalama maliyeti, önceki yıla göre %12 artışla 4,99 milyon dolara ulaştı. Üstelik ihlal yaşayan kurumların yalnızca %37'si hassas veriyi hem saklamada hem aktarımda şifrelediğini söylüyor (IBM 2026 basın bülteni).

Tedarikçiler de risk zincirinin parçası: Verizon 2026 Data Breach Investigations Report'a göre üçüncü tarafın dahil olduğu ihlaller toplamın %48'ine ulaştı. Veri işleyen sözleşmesi olmadan çalışılan her yazılım firması, muhasebe bürosu ya da bulut hizmeti bu riski büyütür.

KVKK uyum süreci: 8 adımlık yol haritası

Aşağıdaki sıra, 20 kişilik bir ofisten çok tesisli bir üreticiye kadar uygulanabilir. Adımlar birbirini besler; envanter olmadan aydınlatma metni, saklama süresi olmadan imha planı yazılamaz.

  1. Sorumluları ve kapsamı belirleyin. Üst yönetimden bir sahip, İK, bilgi işlem, hukuk ve satıştan birer temsilci atayın. Hangi tüzel kişilerin, tesislerin ve sistemlerin kapsamda olduğunu yazın.
  2. Kişisel veri envanterini çıkarın. Her süreç için şu soruları yanıtlayın: hangi veri kategorisi, hangi kişi grubu (çalışan, aday, müşteri, ziyaretçi, tedarikçi yetkilisi), hangi amaç, hangi hukuki sebep, nerede saklanıyor, kimlere aktarılıyor, ne kadar tutuluyor. E-posta, dosya sunucusu, ERP, PDKS, IP kamera kayıtları ve otopark girişindeki plaka tanıma kayıtlarını unutmayın.
  3. Hukuki sebepleri ve açık rızayı ayıklayın. Sözleşme, kanuni yükümlülük veya meşru menfaatle işlenebilen veri için açık rıza istemek yaygın bir hatadır. Açık rızayı yalnızca gerçekten gereken işlemlere bırakın.
  4. Aydınlatma metinlerini ve başvuru kanalını hazırlayın. Her kişi grubu için ayrı ve anlaşılır metin yazın. İlgili kişi başvurularını karşılayacak bir kanal ve iş akışı kurun; Kanun, başvurunun en geç 30 gün içinde sonuçlandırılmasını öngörür.
  5. VERBIS yükümlülüğünü değerlendirin. Kayıt zorunluluğu çalışan sayısı, mali bilanço ve faaliyet konusuna göre belirlenir. Ayrıntılar için VERBIS kaydı rehberimize bakın.
  6. Saklama ve imha politikasını yazın. Her veri kategorisi için saklama süresini ve süre dolunca uygulanacak silme, yok etme ya da anonimleştirme yöntemini belirleyin. Nasıl kurulacağını kişisel veri saklama ve imha politikası yazımızda adım adım anlattık.
  7. Teknik ve idari tedbirleri sistemlere işleyin. Rol bazlı erişim, çok faktörlü kimlik doğrulama, şifreleme, erişim kayıtları, yedekleme, işten ayrılanın erişiminin aynı gün kapatılması, veri işleyen sözleşmeleri ve çalışan eğitimi bu adımın omurgasıdır.
  8. İhlal müdahale planını kurun ve iç denetim takvimi belirleyin. Kurul'un kararına göre ihlal öğrenildiği andan itibaren en geç 72 saat içinde bildirilmelidir; kimin neyi yapacağı önceden yazılı olmalı (72 saatlik müdahale planı). Yılda en az bir kez envanteri, yetkileri ve politikaları gözden geçirin.

Hangi belge hangi soruya cevap verir?

Belge / kayıtCevapladığı soruGüncelleme tetikleyicisi
Kişisel veri envanteriNe işliyoruz, neden, nerede?Yeni süreç, yeni yazılım, yeni tedarikçi
Aydınlatma metinleriKişiye ne söylüyoruz?Amaç veya aktarım değişikliği
Saklama ve imha politikasıNe kadar tutuyoruz, nasıl siliyoruz?Mevzuat veya süre değişikliği
Yetki matrisi ve erişim kayıtlarıKim erişebiliyor, kim erişti?İşe giriş, görev değişikliği, ayrılış
Veri işleyen sözleşmeleriTedarikçi veriyi nasıl koruyor?Yeni hizmet alımı
İhlal müdahale planıOlay anında kim ne yapar?Tatbikat sonrası, organizasyon değişikliği

En sık karşılaştığımız uyum açıkları

Sahada gördüğümüz sorunlar büyük ölçüde teknik sistemlerde yaşanıyor. Ayrılan çalışanın e-posta kutusu ve dosya erişimi haftalarca açık kalıyor; bunun nasıl kapatılacağını işten ayrılan çalışanın e-posta erişimi yazımızda ele aldık. Ortak klasörlerde "herkes her şeyi görür" yetkisi varsayılan hâle geliyor; dosya paylaşımında yetkilendirme rehberimiz bunun için bir yetki matrisi öneriyor.

E-postalar süresiz birikiyor; saklama süresini ve erişimi e-posta arşivleme ve KVKK yazımızda tablo hâlinde topladık. Parmak izi okuyuculu PDKS gibi özel nitelikli veri işleyen sistemler ise ayrı bir değerlendirme ister; biyometrik PDKS ve KVKK yazımız bu soruyu yanıtlıyor.

Temel güvenlik hijyeni de uyumun parçasıdır. Parola politikası, yedekleme ve yama yönetimi için KOBİ siber güvenlik kontrol listemizi başlangıç noktası olarak kullanabilirsiniz.

Digital Bridge'de KVKK uyumunu nasıl yürütüyoruz?

KVKK uyum danışmanlığı hizmetimizde hukuki metinlerle sistemleri aynı masada ele alıyoruz. Yazılım ve donanımı aynı ekipte geliştirdiğimiz için "bu veri gerçekte nerede duruyor?" sorusunu sunucu, veritabanı ve uygulama düzeyinde yanıtlayabiliyoruz.

  • Envanteri sistemlerden çıkarıyoruz. Süreç görüşmelerini veritabanı, dosya sunucusu ve e-posta incelemesiyle doğruluyoruz; kâğıt üzerinde olmayan veri akışlarını da bulmaya çalışıyoruz.
  • Teknik tedbirleri kuruyoruz. Erişim kontrolü, kayıt tutma ve sızma testi gibi işler için siber güvenlik danışmanlığı ekibimizle birlikte çalışıyoruz.
  • Veri kalitesini ve sahipliğini tanımlıyoruz. Hangi tablonun sahibi kim, mükerrer kişi kayıtları nerede, sorusunu veri yönetişimi ve kalite çalışmasıyla netleştiriyoruz.
  • Saklama-imha kurallarını yazılıma işliyoruz. Belge türüne göre saklama süresini ve imha listesini EBYS ve doküman yönetimi projelerinde doğrudan sisteme kuruyoruz; personel verisi için İK ve bordro yazılımlarında rol bazlı erişim tasarlıyoruz.

Hazır paket satmıyoruz: ihtiyaç analizinden sonra kapsamı, aşamaları ve bedeli yazılı teklifle sunuyoruz.

Smart360 ile e-posta ve dosyalarda uyumun teknik tarafı

Kurumsal e-posta ve dosya paylaşımı, kişisel verinin en dağınık durduğu iki alandır. Kendi geliştirdiğimiz Smart360 ailesi bu iki alanda uyumun teknik adımlarını kolaylaştırır:

  • Tek kimlik, tek işlemle kapanan erişim. SmartMail ve SmartFiles tek kimlikle (SmartID) kullanılır; ayrılan çalışanın tüm ürünlerdeki erişimi tek işlemle kapanır, departman değişince erişim her üründe birlikte değişir.
  • Ayrıntılı yetki. SmartMail'de kutu başına dokuz ayrı izin, SmartFiles'ta okuma, yazma, silme, geçmiş gibi sekiz bağımsız yetki tek bir matriste yönetilir. SmartMail'de denetim kaydı ve her mesajda işlem dökümü tutulur.
  • Veri ayrımı ve şifreleme. Her kurumun verisi her ürün için ayrı veritabanında durur; posta kutusu parolaları AES-256-GCM ile şifreli saklanır ve çalışanlara dağıtılmaz.
  • Oturum ve bağlantı kontrolü. Oturumlar cihaz bilgisiyle listelenir ve uzaktan kapatılabilir; SmartFiles indirme ve önizleme bağlantıları dakikalar içinde geçersizleşir.

Sonraki adım

Başlamak için tek bir tablo yeterli: şirketinizde kişisel veri işleyen beş süreci (işe alım, bordro, satış, ziyaretçi girişi, müşteri hizmetleri) yazın ve her biri için verinin hangi sistemde durduğunu, kimlerin eriştiğini not edin. Bu tabloyla iletişim sayfamızdan bize ulaşın; eksikleri birlikte önceliklendirelim ve uyum yol haritanızı kapsam ve aşamalarıyla yazılı hâle getirelim.

Sizin durumunuza birlikte bakalım

Sürecinizi anlatın; ihtiyaç analizinin ardından kapsamı, aşamaları ve bedeli içeren yazılı teklif gönderelim.

Teklif İsteyin 0 (552) 380 25 25

Okumaya devam edin

En çok sorulan sorular

Sık Sorulan Sorular

KVKK uyum süreci ne kadar sürer?

Süre, şirketin büyüklüğüne, süreç sayısına ve kullanılan sistemlerin çeşitliliğine bağlıdır. Tek lokasyonlu küçük bir ofiste envanter ve belgeler görece hızlı tamamlanır; çok tesisli ve çok yazılımlı yapılarda teknik tedbirlerin sistemlere işlenmesi daha uzun sürer. Uyum bittiği anda da kapanmaz; yeni süreç ve yazılımlar geldikçe envanter ve politikalar güncellenmelidir.

KVKK uyumu için yalnızca aydınlatma metni yeterli mi?

Hayır. Aydınlatma metni, kişiye ne söylediğinizi gösterir; ancak verinin güvenli tutulduğunu, gereğinden uzun saklanmadığını ve yalnızca yetkili kişilerce görüldüğünü göstermez. Kurul incelemelerinde veri envanteri, saklama ve imha politikası, erişim yetkileri, erişim kayıtları ve veri işleyen sözleşmeleri de sorgulanabilir. Belgelerin sistemlerdeki gerçek durumla örtüşmesi gerekir.

Küçük işletmeler de KVKK'ya uymak zorunda mı?

Evet. Kişisel veri işleyen her gerçek ve tüzel kişi veri sorumlusudur; aydınlatma, veri güvenliği, ilgili kişi başvurularını yanıtlama ve ihlal bildirimi yükümlülükleri ölçekten bağımsızdır. Küçük işletmelerin bir kısmı yalnızca VERBIS kaydından muaf olabilir. Muafiyet, diğer yükümlülükleri ortadan kaldırmaz; şikâyet ya da ihlal durumunda küçük işletme de aynı sorularla karşılaşır.

Yurt dışındaki bulut hizmetlerini kullanmak KVKK'ya aykırı mı?

Kendiliğinden aykırı değildir, ancak yurt dışına aktarım sayılır ve 1 Haziran 2024'te yürürlüğe giren değişikliklerle yeniden düzenlenen kurallara uymak gerekir. Aktarımın hangi dayanağa, örneğin standart sözleşmeye dayandığını belirlemeli, aydınlatma metninde belirtmeli ve envantere işlemelisiniz. Hizmet sözleşmesini ve verinin tutulduğu yeri mutlaka kontrol edin.

KVKK uyumunu kim yürütmeli?

Hukuki metinler için hukuk desteği, sistemler için bilgi işlem desteği gerekir; ikisi ayrı çalışırsa belgeler sahayla örtüşmez. En iyi sonuç, üst yönetimden bir sorumlunun koordinasyonunda İK, bilgi işlem ve iş birimlerinin birlikte çalıştığı bir ekiple alınır. Dış danışman bu ekibi hızlandırır, ancak süreç sahipliği şirkette kalmalıdır.

Sorunuz burada yok mu? Bize Sorun

Bir Mühendisle Konuşun

Çözmek istediğiniz işi anlatın, yazılı teklifle dönelim.