KVKK uyumu tek bir belge veya araçla tamamlanmaz. Hukuki dayanak, veri minimizasyonu, şeffaflık, güvenlik ve ilgili kişi hakları birlikte yönetilir. Aşağıdaki çerçeve operasyonel bir başlangıçtır; şirketin sektörü, ölçeği ve veri akışları için hukuk danışmanı değerlendirmesinin yerini tutmaz.
1. Veri envanterini çıkarın; VERBİS kapsamını ayrıca değerlendirin
Önce veri kategorisi, ilgili kişi grubu, amaç, hukuki sebep, alıcı, sistem, saklama süresi ve güvenlik tedbirini içeren bir işleme envanteri oluşturun. VERBİS yükümlülüğü ile istisnaları çalışan sayısı, bilanço, faaliyet ve Kurul kararları ışığında ayrıca değerlendirilir; her kuruluş ve her veri kalemi otomatik olarak sicile bildirilmez.
2. Aydınlatmayı veri akışıyla eşleştirin
- Veri sorumlusunun kim olduğu (firma adı + iletişim)
- Veri kaleminin ne olduğu (e-posta, telefon, IP, vb.)
- Hangi amaçla işlendiği (sipariş, pazarlama, muhasebe, vb.)
- Hukuki dayanağı (sözleşme, açık rıza, hukuki yükümlülük)
- Kimlere aktarıldığı (3. taraf hizmet sağlayıcılar, yurt dışı)
- Aktarım tarafları ve aktarım amacı
- Toplama yöntemi ile hukuki sebep
- KVKK'nın 11. maddesindeki ilgili kişi hakları
3. Açık Rıza: Pazarlama İletileri
Pazarlama iletişimi için KVKK ile elektronik ticari ileti kuralları birlikte değerlendirilir. Sözleşmenin ifası için gerekli işlemlerle pazarlama tercihi ayrılır; gerekiyorsa özgür iradeye dayalı, belirli ve bilgilendirilmiş onay alınır. Onayın kaynağı, zamanı ve geri alma işlemi kanıtlanabilir biçimde kaydedilir.
4. Cookie Banner: Türlere Göre Onay
Zorunlu olmayan analitik veya pazarlama çerezlerini uygun tercih alınmadan çalıştırmayın. Amaç, sağlayıcı, süre ve yurt dışı aktarım durumu açıkça anlatılmalı; reddetme ve tercihi sonradan değiştirme işlevleri erişilebilir olmalıdır. Kategori tasarımı, kullanılan gerçek çerez envanterine dayanır.
5. Yurt dışı aktarım mekanizmasını belgeleyin
Yurt dışı aktarım yalnız açık rızaya indirgenemez. Aktarımın hukuki sebebiyle birlikte yeterlilik kararı, uygun güvenceler (örneğin Kurumun standart sözleşmeleri, bağlayıcı şirket kuralları veya onaylı taahhütname) ve arızi aktarım koşulları güncel mevzuata göre değerlendirilir. Alt işleyen, ülke, veri kategorisi ve bildirim/yetkilendirme adımları kayıt altına alınır.
6. Veri ihlali karar ağını önceden kurun
Her güvenlik olayı kişisel veri ihlali değildir. Olay ekibi; veri türü, kişi grubu, olası sonuç, alınan tedbir ve öğrenme zamanını belgelendirir. Bildirim gerekip gerekmediği hukuk ve güvenlik ekiplerince gecikmeksizin değerlendirilir; Kurulun güncel kararındaki süre, yöntem ve form esas alınır. Güncel idari para cezaları Kurumun yayımladığı yıllık tablodan kontrol edilir.
7. Çalışan Verisi: Ayrı Aydınlatma
Çalışan verileri; bordro, özlük, erişim logları, kamera ve varsa biyometrik süreçler için amaç ve hukuki sebep bazında ayrılır. Aydınlatmanın yapıldığı kanıtlanabilir olmalı; imza her durumda rıza anlamına gelmez. Saklama süresi tek bir genel rakamla değil, iş ve sosyal güvenlik, vergi, zamanaşımı ve dava yükümlülükleriyle veri türü bazında belirlenir.
8. Sözleşmesel Veri İşleyici Anlaşmaları
Her tedarikçinin rolü otomatik olarak aynı değildir; veri sorumlusu, veri işleyen veya bağımsız veri sorumlusu olup olmadığı gerçek hizmete göre belirlenir. Sözleşmede talimat, gizlilik, güvenlik, alt işleyen, ihlal desteği, iade/silme ve denetim hükümleri hizmet kapsamıyla eşleştirilir.
9. Erişim Talebi Yanıt Süreci
Başvurunun kimlik doğrulaması, kayıt altına alınması, ilgili sistem sahiplerine yönlendirilmesi ve yasal süre içinde yanıtlanması için sorumlu ve yedek kişi belirleyin. Her silme talebi otomatik kabul edilmez; kanuni saklama yükümlülüğü ve diğer istisnalar değerlendirilir. Yalnız hesap verebilirlik için gereken işlem kaydı tutulur.
10. Değişikliklerde risk değerlendirmesini yenileyin
Yeni yazılım, yeni veri kategorisi, yeni tedarikçi, yapay zekâ kullanımı veya amaç değişikliği olduğunda envanter ve riskler yeniden değerlendirilir. İnceleme sıklığı riske göre belirlenir; Türk hukukunda her şirket için aynı isimde bir DPO veya zorunlu yıllık rapor varsayılmaz. Karar sahipleri ve onay kaydı kurumun yönetişimine göre tanımlanır.
11. Eğitim: Çalışan Farkındalığı
Eğitim, çalışanın eriştiği veri ve karşılaştığı riske göre tasarlanmalıdır: İK, satış, destek, geliştirici ve yönetici aynı senaryoya ihtiyaç duymaz. Katılım ve ölçme sonuçları hesap verebilirlik amacıyla uygun süre tutulur; içerik olaylardan ve süreç değişikliklerinden sonra güncellenir.
KVKK uyumu sürekli bir yönetişim disiplinidir. AIOR teknik envanter, güvenlik kontrolleri, kayıt ve olay müdahale iş akışlarında destek sunabilir; hukuki nitelendirme, VERBİS yükümlülüğü ve aktarım mekanizması müşterinin hukuk danışmanı ile veri sorumlusunun onayına tabidir.

