Teknokent ofisinde ekranlar karşısında birlikte çalışan yazılım geliştirme ekibi
Çözüm · Kuruma Özel Çözüm

TEKMER ve Teknokent Desteği Alan Firmalara Özel KVKK Çözümleri

Ar-Ge ve yazılım geliştiren firmalar için uyumu ürünün içine gömüyoruz. Test verisinden müşteri sözleşmesine, bölge yönetimi bildirimlerinden yatırımcı incelemesine kadar tek program.

Kısa cevap

TEKMER ve teknokent firmaları, hem kendi çalışan ve stajyer verilerinin veri sorumlusu hem de müşterileri adına yazılım geliştirirken çoğu zaman veri işleyendir. Bu ikili sıfat nedeniyle uyum; Ar-Ge veri setlerinin anonimleştirilmesi, müşteriyle veri işleyen sözleşmesi ve ürüne gömülü gizlilik tasarımı olmak üzere üç eksende kurulur.

Ar-Ge Firmalarında KVKK Neden Erken Kurulmalı?

Teknoloji geliştiren bir firmada kişisel veri, İK dosyalarından önce kod tabanına girer: test veri setleri, log kayıtları, müşteri demoları ve model eğitim verileri. Uyum ürün olgunlaştıktan sonra eklendiğinde mimariyi geriye dönük değiştirmek gerekir; bu da en pahalı senaryodur.

Ar-Ge ve test veri setleri

Geliştirme ve test ortamlarında gerçek müşteri verisinin kopyalanması yaygın bir uygulamadır. Bu veri anonimleştirilmeden veya maskelenmeden kullanıldığında ayrı bir işleme faaliyeti doğar.

Veri sorumlusu / veri işleyen ayrımı

Müşteri adına yazılım işleten firma veri işleyendir; kendi personeli için ise veri sorumlusudur. İki sıfat aynı anda yürür ve farklı yükümlülükler doğurur.

Tasarımdan itibaren gizlilik

Veri minimizasyonu, saklama süresi, silme ve yetkilendirme ürünün mimarisine yazılmadığında sonradan eklenmesi ciddi geliştirme maliyeti çıkarır.

Bölge ve destek bildirimleri

Teknokent yönetici şirketine, KOSGEB'e ve destek mekanizmalarına yapılan personel, proje ve puantaj bildirimleri kişisel veri aktarımıdır; hukuki sebebi ve kapsamı tanımlanmalıdır.

Bulut altyapısı ve yurt dışı aktarım

Yurt dışı bulut sağlayıcılarında barındırılan geliştirme, log ve yedek ortamları; yurt dışına veri aktarımı kurallarına tabidir.

Yatırımcı ve müşteri incelemesi

Yatırım turlarında ve kurumsal müşteri satın alma süreçlerinde KVKK uyumu artık standart bir inceleme kalemidir; eksiklik değerleme ve satış döngüsünü doğrudan etkiler.

Çözüm Kapsamı

Küçük ekiplerin hızını düşürmeden ilerleyen, dokümantasyonu ürünün gerçek akışına dayandıran bir program kurgularız. Amaç raf dosyası değil, geliştirme sürecine yerleşen bir uyum düzenidir.

Veri envanteri ve akış haritası

Ürün, geliştirme ortamları, log ve yedek sistemleri dahil tüm kişisel veri akışları; hukuki sebep ve saklama süresiyle çıkarılır.

Test verisi politikası

Anonimleştirme, maskeleme ve sentetik veri yaklaşımları belirlenir; geliştirme ortamlarında gerçek veri kullanımının kuralları yazılır.

Müşteri ve tedarikçi sözleşmeleri

Veri işleyen sözleşmesi, alt işleyen bildirim akışı ve gizlilik taahhütnameleri; kurumsal müşterilerin satın alma sürecine hazır hâle getirilir.

Ürüne gömülü gizlilik gereksinimleri

Silme, veri dışa aktarma, yetkilendirme ve erişim kaydı gereksinimleri geliştirme backlog'una madde madde yazılır.

VERBİS ve şirket dokümantasyonu

Aydınlatma metinleri, saklama-imha politikası ve sicil yükümlülüğü; hızlı büyümede eşik aşıldığında hazır olacak biçimde kurulur.

Geliştirici odaklı eğitim

Ekip için hukuk dilinde değil, kod ve süreç örnekleri üzerinden anlatılan kısa oturumlar; katılım kayıtları belgelenir.

Ekranda kaynak kodu inceleyen yazılım kalite uzmanı

Uyum Kodun İçine Yazılır

  • Üretim veritabanının geliştirme ortamına kopyalanması, en sık rastlanan uyum açığıdır.
  • Saklama süresi bir politika cümlesi değil, çalışan bir silme işidir.
  • Log ve hata izleme kayıtları çoğu zaman fark edilmeden kişisel veri toplar.
  • Kurumsal müşteri sözleşmelerinde veri işleyen maddeleri satışı hızlandıran bir varlıktır.
  • Yatırımcı incelemesinde uyum belgeleri, teknik borç kadar dikkatle okunur.

Uygulama Süreci

  1. Keşif

    Ürün mimarisi, ekip yapısı ve mevcut sözleşmeler incelenir.

  2. Veri akış analizi

    Ortam ortam kişisel veri akışı çıkarılır; riskli noktalar işaretlenir.

  3. Teknik gereksinimler

    Gizlilik gereksinimleri geliştirme backlog'una çevrilir.

  4. Belgelendirme

    Politika, metin ve sözleşme seti devreye alınır.

  5. Eğitim ve devir

    Ekip eğitilir; gözden geçirme takvimi kuruma bırakılır.

Teslim Edilecek Çıktılar

  • Kişisel veri işleme envanteri ve ortam bazlı veri akış haritası
  • Test ve geliştirme ortamı veri kullanım politikası
  • Anonimleştirme / maskeleme yaklaşımı ve uygulama notu
  • Veri işleyen sözleşmesi ve alt işleyen bildirim şablonu
  • Aydınlatma metinleri (çalışan, aday, stajyer, müşteri, ziyaretçi)
  • Kişisel veri saklama ve imha politikası
  • Gizlilik gereksinimleri backlog listesi (geliştirme maddeleri)
  • VERBİS kayıt dosyası ve veri ihlali müdahale planı

Kimler İçin Uygun?

Teknokent firmaları

4691 sayılı Kanun kapsamındaki bölgelerde Ar-Ge ve yazılım geliştiren şirketler.

TEKMER girişimleri

KOSGEB Teknoloji Geliştirme Merkezlerinde kuluçka ve erken aşama desteği alan firmalar.

Ar-Ge ve tasarım merkezleri

Kendi bünyesinde belgeli Ar-Ge merkezi işleten üretici ve teknoloji şirketleri.

SaaS ve ürün ekipleri

Kurumsal müşteriye hizmet veren, veri işleyen sıfatıyla çalışan yazılım şirketleri.

İlgili Hizmetler

Bu çözüm, aşağıdaki danışmanlık hizmetlerinin kuruma özel birleşimidir; her biri ayrı ayrı da alınabilir.

Sık Sorulan Sorular

Uyumu ürününüzün içine kuralım

Mevcut mimarinizi ve müşteri sözleşmelerinizi paylaşın; ilk görüşmede öncelikli açıkları ve geliştirme maddelerini birlikte çıkaralım.

KVKK Rehberi, Rasyo Holding bünyesinde faaliyet gösteren “Siber Güvenlik ve KVKK Danışmanlığı” markasıdır