
Departmanınıza özel
KVKK uyum programıyla
riski kaynağında yönetin
KVKK tüm veri sorumluları için aynı kuralları koyar; değişen, bu kuralların hangi süreçlere uygulanacağıdır. Uyum programı kurum çapında tek bir politika metniyle kurulmaz; çünkü kişisel veri kurumun tamamında değil, tek tek birimlerin günlük işlerinde işlenir. Pazarlamada izin zinciri, muhasebede ücret gizliliği, üretimde vardiya ve sağlık gözetimi kaydı, bilgi güvenliğinde çalışan izlemesinin sınırı uyumun ağırlık merkezini oluşturur. Bu nedenle doğru yöntem, kurumsal çerçeveyi kurduktan sonra her departmanın fiilen işlediği veriyi ayrı ayrı haritalamak ve kontrolleri o birimin iş akışına gömmektir.
Departmanınıza Özel KVKK Çözümleri
Her birimin elindeki kişisel veri, dayandığı hukuki sebep ve denetimde göstermesi gereken belge farklıdır.
Her sayfa; departmanda fiilen işlenen kişisel veri kategorilerini, özel nitelikli veri barındıran süreçleri, sahada en sık karşılaştığımız denetim bulgularını ve teslim edilen uyum çıktılarını içerir.
Pazarlama
İYS izinleri, çerez ve piksel yönetimi, segmentasyon ve ajans aktarımlarının uyumu.
Detaya Git →Satış
CRM kayıtları, aday müşteri listeleri, görüşme kayıtları ve temsilci cihazlarının uyumu.
Detaya Git →Müşteri Deneyimi
Çağrı kayıtları, kimlik doğrulama, sohbet kanalları ve ilgili kişi başvurularının yönetimi.
Detaya Git →Operasyon
Saha ekipleri, araç ve konum takibi, iş emirleri ve alt yüklenici aktarımlarının uyumu.
Detaya Git →Üretim ve Tedarik Zinciri
Vardiya ve PDKS kayıtları, hat kameraları, alt işveren ve tedarikçi çalışan verilerinin yönetimi.
Detaya Git →Ar-Ge
Test ortamlarında veri kullanımı, anonimleştirme, kullanıcı testleri ve proje ortaklığı paylaşımları.
Detaya Git →Tasarım
Fotoğraf ve video kullanım izinleri, tasarım dosyalarındaki gerçek veri ve dış kaynak aktarımları.
Detaya Git →İdari İşler
Ziyaretçi kayıtları, kâğıt arşiv ve imha, seyahat, yemekhane ve tedarikçi personel verilerinin yönetimi.
Detaya Git →Hukuk
Dava ve icra dosyaları, başvuru değerlendirmeleri, ihlal bildirimi ve sözleşme yönetiminin uyumu.
Detaya Git →Satın Alma
Tedarikçi sözleşmeleri, veri işleyen maddeleri, bulut alımları ve yurt dışı aktarım değerlendirmeleri.
Detaya Git →Kurumsal İletişim
Çalışan görselleri, sosyal medya yönetimi, basın ilişkileri ve kriz iletişiminin uyumu.
Detaya Git →Bilgi Güvenliği
Log ve izleme sistemleri, çalışan gözetiminin sınırı, yetkilendirme ve ihlal müdahalesi.
Detaya Git →E-Ticaret
Üyelik ve sipariş verisi, çerez onayı, ödeme ve kargo aktarımları ile pazaryeri ilişkisinin uyumu.
Detaya Git →Güvenlik ve Tesis Yönetimi
Kamera ve geçiş kontrol kayıtları, izleme yetkisi, görüntü talepleri ve hizmet sağlayıcı sorumluluğu.
Detaya Git →Muhasebe
Bordro ve ücret gizliliği, icra kesintileri, e-fatura arşivi ve mali müşavir aktarımlarının uyumu.
Detaya Git →Finans
Risk ve kredi değerlendirmesi, otomatik karar, tahsilat süreçleri ve finansal kurum aktarımları.
Detaya Git →İSG
Sağlık gözetimi kayıtları, işyeri hekimi gizliliği, iş kazası dosyaları ve OSGB aktarımları.
Detaya Git →Sürdürülebilirlik
ESG raporlaması, tedarik zinciri denetimleri, ihbar hattı ve çeşitlilik verilerinin uyumu.
Detaya Git →Hangi Departman Neyden Sorumlu?
Uyum tartışmalarının çoğu, sorumluluğun kimde olduğunun yazılı olmamasından çıkar. Aşağıdaki tablo her birimin KVKK karşısındaki asıl rolünü tek cümlede özetler.
- Pazarlama
- Pazarlama, kurumda en çok kişisel veriyi en hızlı çoğaltan birimdir; izin zincirinin sahibi de burasıdır.
- Satış
- Satış, kurumun müşteri verisini en çok sistem dışına taşıyan birimidir; disiplin kişide kurulur.
- Müşteri Deneyimi
- Müşteri hizmetleri, ilgili kişi başvurularının kuruma ulaştığı ilk kapıdır; süre burada işlemeye başlar.
- Operasyon
- Operasyon, kişisel veriyi kurum dışına en çok taşıyan birimdir; zincirin her halkası sözleşmeye bağlanmalıdır.
- Üretim ve Tedarik Zinciri
- Üretim sahasında birden fazla veri sorumlusu bir arada çalışır; sorumluluk zinciri yazılı olmadan uyum kurulamaz.
- Ar-Ge
- Ar-Ge, kişisel veriyi üretim sisteminden çıkarıp denetimsiz ortamlara taşıyan birimdir; asıl risk kopyadadır.
- Tasarım
- Tasarım birimi kişinin yüzünü ve sesini yayına çıkaran birimdir; izin belgesi olmadan hiçbir görsel yayımlanmamalıdır.
- İdari İşler
- İdari işler, kurumun fiziksel veri güvenliğinin sahibidir; kilit, arşiv ve imha bu birimin sorumluluğundadır.
- Hukuk
- Hukuk, başvuru ve ihlal kararlarının verildiği yerdir; aynı zamanda en hassas dosyaların tutulduğu birimdir.
- Satın Alma
- Satın alma, kişisel veri riskini kuruma sokan kapıdır; en ucuz uyum, imza öncesinde yapılandır.
- Kurumsal İletişim
- Kurumsal iletişim, kişiyi kamuya açan birimdir; yayınlanan bir hata geri alınamaz, ancak önlenebilir.
- Bilgi Güvenliği
- Bilgi güvenliği, KVKK'nın teknik tedbirlerini kurar; kurduğu her tedbir de kendi başına bir veri işleme faaliyetidir.
- E-Ticaret
- E-ticaret, tek bir siparişte birden çok tarafa veri aktaran birimdir; zincir haritalanmadan uyum kurulamaz.
- Güvenlik ve Tesis Yönetimi
- Güvenlik birimi sürekli kayıt üretir; bu kaydın sınırı, süresi ve kime açık olduğu yazılı olmak zorundadır.
- Muhasebe
- Muhasebe, ücret ve borç verisini tutan birimdir; uyum burada erişim yetkisiyle ölçülür.
- Finans
- Finans, kişi hakkında karar veren birimdir; kararın gerekçesi ve itiraz yolu açıklanabilir olmalıdır.
- İSG
- İSG, sağlık verisinin tutulduğu birimdir; bu veriye işverenin değil yalnızca hekimin erişmesi esastır.
- Sürdürülebilirlik
- Sürdürülebilirlik, kişisel veriden üretilmiş göstergeleri kamuya açar; toplulaştırma tekilleşmeyi önlemelidir.
Özel Nitelikli Veri İşleyen Departmanlar
KVKK m.6 kapsamındaki veriler (sağlık, biyometrik veri, sendika üyeliği, adli sicil ve benzerleri) daha sıkı bir korumaya tabidir: erişim daraltılır, ek güvenlik tedbirleri uygulanır ve işleme şartları ayrıca değerlendirilir. Aşağıdaki departmanlar bu kapsamda en az bir veri kategorisi işler; uyum çalışmasında öncelik verilmesi gereken birimler bunlardır.
Her Departmanda Ortak Olan Uyum Omurgası
Departmanlar farklı veri işler, ancak teslim edilen belge seti aynı omurga üzerine kurulur. Her program aşağıdaki çıktılarla başlar; birime özgü çıktılar bunların üzerine eklenir.
- Departmanın veri işleme envanteri kesiti ve veri akış haritası
- Birime özel saklama ve imha süreleri tablosu
- Rol bazlı erişim yetki matrisi ve yetki gözden geçirme takvimi
- Departmanın kullandığı tedarikçiler için veri işleyen sözleşme seti
- İlgili kişi başvurusu geldiğinde birimin izleyeceği yanıt akışı
- Birime özel KVKK farkındalık eğitimi ve hızlı başvuru kartı
Uygulama Süreci
Metodoloji departmandan bağımsız olarak aynıdır; değişen, ilk adımdaki keşfin kapsamıdır.
Birim keşfi ve kapsam
Birimin yürüttüğü süreçler, kullandığı sistemler ve dışarıya aktardığı veri yöneticisiyle birlikte çıkarılır; kapsam bu görüşmede netleşir.
Süreç ve veri envanteri kesiti
Birimin yürüttüğü her faaliyet; veri kategorisi, hukuki sebep, saklama süresi, erişim yetkisi ve aktarım kırılımıyla kurumsal envantere işlenir.
Boşluk analizi ve önceliklendirme
Mevcut uygulama mevzuatla karşılaştırılır; bulgular ihlal olasılığı ve etkisine göre sıralanır, birim yöneticisiyle sahibi atanır.
Belge ve akış devreye alma
Aydınlatma metni, rıza akışı, sözleşme maddeleri, yetki matrisi ve prosedürler birimin günlük iş akışına gömülerek uygulamaya alınır.
Rol bazlı eğitim ve sürdürme
Birime kendi örnekleriyle eğitim verilir; periyodik gözden geçirme, yeni araç onayı ve değişiklik bildirimi takvimi devredilir.
Sık Sorulan Sorular
Hangi departmandan başlayacağınızdan emin değil misiniz?
KVKK Uyum Testi ile firmanızın mevcut durumunu 7 başlıkta ölçün; departman bazlı öncelikleri birlikte netleştirelim.













