İçeriğe atla
LenoreOSBBİS
ModüllerKurumsal & Katılımcı

Veri Koruma (KVKK)

Kişisel veri envanterinden ilgili kişi başvurusuna, açık rızadan imhaya kadar KVKK yükümlülüklerinin günlük işleyiş içinde yürütülmesi.

Günlük işleyişte ne değişir

  • Denetimde "envanteriniz güncel mi" sorusuna belge değil, ekran gösterilir — liste sistemin kendisinden çıkar
  • Gelen bir ilgili kişi başvurusu artık bir e-posta değil, süresi işleyen bir kayıttır; 30 gün kimsenin hafızasına kalmaz
  • Bir ihlal şüphesinde 72 saatin ne kadarının kaldığı ilk ekranda görünür; bildirim taslağı hazır çıkar
  • Süresi dolmuş eski kayıtlar birikmeye devam etmez; imha turları düzenli çalışır ve her turun kaydı durur
  • Kişisel veri içeren listelerde toplu süzme yapılamadığı için, veri sızdıran bir dışa aktarım kazara üretilemez

Neden var

KVKK uyumu çoğu kurumda bir belge işi olarak ele alınır: envanter hazırlanır, klasöre konur ve yazılım kendi bildiğini okumaya devam eder. Envanterin gerçekle bağı ilk yazılım güncellemesinde kopar; denetimde elinizdeki belge sistemin gerçek halini anlatmaz.

Burada envanter yazılımın kendisinden çıkar. Kişisel veri taşıyan alanlar sistem içinde işaretlidir ve envanter bu işaretlerden kendiliğinden derlenir — bugün 103 işaretli alan var, yeni bir alan eklendiğinde envanterde kendiliğinden belirir. Bu satırlar salt okunurdur; kimse elle silip envanteri güzelleştiremez.

Saklama politikaları da beyanda kalmaz. Süresi dolan kayıtlar gerçekten imha edilir; hangi kaydın nasıl imha edildiği tur tur kayıt altındadır. Mali kayıtlar ve OSB Kanunu gereği saklanması zorunlu belgeler ise imhanın dışında tutulur ve gerekçesi ekranda gösterilir — uyum uğruna yasal saklama yükümlülüğü çiğnenmez.

Neler yapabilirsiniz

Aşağıdakiler sistemde gerçekten bulunan işlevlerdir; her biri bir ekrana ya da bir işleme karşılık gelir.

Kişisel veri envanteri ve VERBİS

Envanter elle yazılan bir belge değil, sistemin kendi içinden derlenen ve güncel kalan bir listedir.

  • 01Envanter iki kaynaktan beslenir: sistemde kişisel veri olarak işaretlenmiş alanların otomatik derlenmesi (103 alan) ve elle eklenen satırlar
  • 02Otomatik gelen satırlar salt okunurdur — envanter, gerçekte tutulan veriyle her zaman aynı kalır
  • 03Her satırda VERBİS veri kategorisi tutulur: Kimlik, İletişim, Konum, Özlük, Finans ve özel nitelikliler (Sağlık, Biyometrik, Ceza mahkûmiyeti) dahil 15 kategori
  • 04Her satırda KVKK Md. 5 hukuki dayanağı seçilir: açık rıza, kanunda açıkça öngörülme, hayati tehlike, sözleşmenin ifası, hukuki yükümlülük, alenileştirme, hakkın tesisi, meşru menfaat
  • 05OSB Kanunu Md. 22-23 ve VUK 213 saklama istisnaları da dayanak listesinde yer alır — OSB'ye özgü durumlar için ayrı açıklama yazmaya gerek kalmaz
  • 06İşleme faaliyeti, saklama süresi ve alıcı grubu her satırda ayrı alanlarda tutulur
  • 07VERBİS bildirimi için hazır envanter raporu alınır; bildirim öncesi liste elle çıkarılmaz
  • 08Özel nitelikli veriler ayrıca işaretlidir (11 alan) ve ek koruma altında tutulur

İlgili kişi başvuruları ve 30 gün

Başvuru geldiği anda süre işlemeye başlar, kalan gün her satırda görünür ve gecikenler kendiliğinden yükseltilir.

  • 01KVKK Md. 11'deki altı hak için başvuru kaydı: erişim, düzeltme, silme, taşınabilirlik, itiraz ve işlemenin sınırlandırılması
  • 02Başvuru kuruma dışarıdan da açılabilir — herkese açık bir formdan gelen talep de aynı listeye düşer, e-postada kaybolmaz
  • 03KVKK Md. 13'ün 30 günlük yanıt süresi başvuru anında hesaplanır; kalan gün sayısı her satırda görünür
  • 04Süresi yaklaşan ve aşan başvurular işaretlenir, ilgili kişilere kendiliğinden yükseltilir — gecikme kimsenin takibine bırakılmaz
  • 05Erişim talebine cevap raporu ve taşınabilirlik paketi sistem tarafından PDF olarak hazırlanır
  • 06Silme talebi gerçek ve geri dönüşsüz temizlemeyle yerine getirilir; kaydın "silindi" işaretlenip yerinde durması değildir
  • 07Her durum değişikliği kim tarafından ve ne zaman yapıldı ayrı kayıtta tutulur — denetimde başvurunun tüm seyri gösterilir
  • 08Başvuruyu incelerken kişisel veriye erişen yetkili kullanıcının erişimi gerekçesiyle birlikte kayda geçer
  • 09Hesap silme talepleri ayrı bir listede yönetilir; mobil uygulama ve web üzerinden gelen talepler aynı yerde toplanır

Veri ihlali ve açık rıza

İhlalde 72 saatlik sayaç tespit anında başlar; rıza kayıtları sonradan değiştirilemeyen bir defterde tutulur.

  • 01İhlal akışı KVKK Md. 12'yi izler: Tespit → Değerlendirme → Kurum'a Bildirim → Kapatma
  • 0272 saatlik Kurul bildirim süresi tespit anından itibaren kendiliğinden işler; kalan süre ekranda görünür
  • 03İhlal dosyası ancak Kurum'a bildirim yapıldıysa ya da gerekçeli muafiyet kaydedildiyse kapatılabilir — sessizce kapatma yolu yoktur
  • 04Kurum'a gönderilecek bildirim taslağı PDF olarak hazırlanır, sıfırdan yazılmaz
  • 05Açık rıza metinleri sürümlü şablon olarak tutulur; metin değişince eski sürüm kaybolmaz
  • 06Rıza kayıtları yalnızca eklenebilir, değiştirilemez — "bu kişi tam olarak hangi metne onay verdi" sürüm bazında kanıtlanır
  • 07Her rızada hangi metne, ne zaman ve hangi kanaldan onay verildiği saklanır
  • 08Rıza geri çekildiğinde ilgili işleme gerçekten durur (tanıtım gönderimi, kullanıcı kaydı gibi) — geri çekme sadece bir not değil, davranış değişikliğidir
  • 09Aydınlatma metni, gizlilik politikası ve kullanım koşulları herkese açık adreslerde yayımlanır ve sürümüyle saklanır

Saklama süreleri ve imha

Süresi dolan kayıt gerçekten imha edilir; yasal saklama yükümlülüğü olanlar atlanır ve gerekçesi gösterilir.

  • 01İmha politika bazlı ve zamanlanmış çalışır — hangi kayıt tipi kaç yıl sonra ne olacak, ekranda tanımlanır
  • 02Ana anahtar her OSB'de kapalı gelir; siz açmadan sistem hiçbir veriye dokunmaz
  • 03Dört imha yöntemi: geri dönüşsüz karma, maskeleme (***), kaydı gizleme ve tam silme
  • 04Karma yönteminde istatistik korunur ama kişi tanımlanamaz — geçmiş yıl sayıları bozulmadan kişisel bağ koparılır
  • 05Deneme çalıştırması: politika hiçbir şey silmeden kaç kaydı ve hangi kayıtları etkileyeceğini önce raporlar
  • 06Her imha turunun kaydı tutulur — ne zaman çalıştı, hangi politika uygulandı, kaç kayıt etkilendi
  • 07Yasal saklama koruması: 4562 sayılı OSB Kanunu Md. 22-23 (yapı ve faaliyet izinleri, 10 yıl), Md. 14 (bölge müdürlüğü kararları, kalıcı), VUK 213 (mali kayıtlar, 10 yıl) ve TTK Md. 82 (ticari defterler, 10 yıl) kapsamındaki kayıtlar imhanın dışında bırakılır
  • 08Yasal asgari sürenin altına inen bir politika tanımlanırsa ilgili kayıtlar atlanır ve atlanma gerekçesi yönetim ekranında gösterilir

Günlük kullanımda kişisel veri koruması

Koruma politika metninde değil, ekranın kendisinde: kişisel veri sütunları süzülemez, sıralanamaz, gruplanamaz.

  • 01KVKK koruması açıkken kişisel veri sütunlarında filtreleme, sıralama, gruplama, tekil değer listeleme ve serbest metin araması engellenir — birkaç filtreyle kişi teşhis etme yolu kapanır (Md. 5/3 amaçla sınırlama)
  • 02Aynı koruma ekranda da görünür: kişisel veri sütununun başlığında kilit işareti, sıralama ve filtre kapalı, üzerine gelince açıklama metni
  • 03T.C. kimlik numarası gibi tanımlayıcılar listelerde daima maskeli gösterilir
  • 04Özel nitelikli veriler saklanırken şifrelenir; şifreleme kullanıcıdan bir işlem beklemez, alan işaretliyse kendiliğinden uygulanır (Kurul kararı 2018/63)
  • 05Kişisel veriye kimin, ne zaman ve hangi gerekçeyle eriştiği ayrı bir günlükte 1 yıl boyunca değiştirilemez biçimde tutulur
  • 06KVKK Paneli uyum durumunu tek ekranda özetler: envanter, saklama, başvuru, rıza, ihlal ve erişim sayaçları
  • 07Panelde geciken başvuru ve bekleyen ihlal bildirimi uyarı olarak öne çıkar — sabah ekranı açan kişi ne yapması gerektiğini görür
  • 0811 ekran: Panel, Veri Envanteri, İlgili Kişi Başvuruları ve detayı, İhlaller ve detayı, Rıza Şablonları, Rıza Kayıtları, Saklama Politikaları, Saklama Çalıştırmaları, Kişisel Veri Erişim Günlükleri
  • 09KVKK ayrı satın alınan bir modül değildir; her OSB'de baştan açıktır

Entegrasyonlar

  • VERBİS (veri envanteri bildirimi için hazır rapor)
  • Kişisel Verileri Koruma Kurumu (ihlal bildirim taslağı)
  • Apple App Store / Google Play (hesap silme ve gizlilik metni yayın zorunlulukları)

Mevzuat ve standartlar

  • 6698 sayılı Kişisel Verilerin Korunması Kanunu
  • KVKK Md. 5 (işleme şartları) ve Md. 5/3 (amaçla sınırlama)
  • KVKK Md. 6 (özel nitelikli kişisel veriler)
  • KVKK Md. 10 (aydınlatma yükümlülüğü)
  • KVKK Md. 11 (ilgili kişinin hakları)
  • KVKK Md. 12 (veri güvenliği, ihlal bildirimi — 72 saat)
  • KVKK Md. 13 (başvuruya 30 gün içinde yanıt)
  • KVKK Kurul kararı 2018/63
  • VERBİS veri kategorileri ve veri envanteri
  • 4562 sayılı OSB Kanunu Md. 14, Md. 22-23
  • VUK 213 (mali kayıt saklama)
  • TTK Md. 82 (ticari defterler)
  • ISO/IEC 27701 Gizlilik Bilgi Yönetimi