Ücret gizliliğinin korunmaması
Toplu bordro listelerinin paylaşılması, ücret tablolarının ortak klasörde durması ve yanlış kişiye gönderilen bordro e-postaları.

Muhasebe, kurumun en hassas iki bilgisini aynı ekranda tutar: kimin ne kazandığı ve kimin ne borcu olduğu. Uyum burada erişim yetkisiyle başlar, saklama süresiyle biter.
Muhasebe departmanında KVKK uyumu, iki başlığın kesişiminde kurulur. Birincisi ücret ve bordro gizliliğidir: çalışanın kazancı, kesintileri, icra dosyaları ve nafaka kayıtları en dar erişimle korunması gereken verilerdir; toplu bordro listelerinin e-postayla dolaşması veya ortak klasörde durması en sık görülen ihlaldir. İkincisi saklama süreleridir: mali mevzuat belgelerin uzun süre saklanmasını zorunlu kılar, ancak bu zorunluluk tüm veriye ve tüm erişime yayılmaz. Belgeyi saklamak ile herkesin ona erişebilmesi farklı şeylerdir. Uyum programı bu ayrımı kurar ve arşivi erişim kontrolüyle birlikte düzenler.
Muhasebe birimi, mevzuatın zorunlu kıldığı kayıtları tutar; bu nedenle çoğu kurumda "zaten yasal yükümlülük" denilerek uyum çalışmasının dışında bırakılır. Oysa yasal yükümlülük belgeyi tutmayı gerektirir, herkesin erişebilmesini değil. Uygulamada bordro listeleri e-posta ekiyle dolaşır, ücret tabloları ortak klasörde durur, icra dosyaları yöneticilerle paylaşılır ve eski bordro çıktıları imha edilmeden atılır. Bunların hiçbiri mevzuatın gereği değildir; hepsi düzeltilebilir alışkanlıklardır ve her biri çalışan açısından ağır sonuçlar doğurur.
Toplu bordro listelerinin paylaşılması, ücret tablolarının ortak klasörde durması ve yanlış kişiye gönderilen bordro e-postaları.
Kişinin borç durumunu gösteren kayıtların yöneticiler ve ilgisiz personelle paylaşılması, kişiyi kurum içinde teşhir eder.
Bordro ve muhasebe hizmeti alınan firmalarla veri işleyen sözleşmesi bulunmaması; bulut yazılımlarında aktarım değerlendirmesinin yapılmaması.
Mevzuat gereği yıllarca saklanan mali belgelerin kilitsiz dolaplarda ve herkese açık klasörlerde tutulması.
Bordro, banka listesi ve fatura çıktılarının normal çöpe atılması en kolay önlenebilir ihlal türüdür.
Yasal saklama süresi dolduğu hâlde imha edilmeyen kayıtlar, gereksiz bir risk yığını olarak birikmeye devam eder.
Aşağıdaki kırılım, bordro, cari hesap ve mali raporlama süreçlerinden doğan veri kategorilerini gösterir. Her kalem için erişim yetkisi ve yasal saklama süresi ayrıca belirlenir.
Brüt ve net ücret, prim ve ikramiye, kesintiler, kıdem ve ihbar hesapları, banka hesap bilgileri, bordro çıktıları
Hukuki sebep ve not: Hukuki yükümlülük; erişim bordro sorumlusu ve zorunlu onay makamlarıyla sınırlandırılır.
İşe giriş ve çıkış bildirgeleri, aylık prim hizmet belgeleri, eksik gün bildirimleri, teşvik kayıtları
Hukuki sebep ve not: Hukuki yükümlülük; sistem erişim bilgileri paylaşılmaz, işlemler kişiye özel hesapla yapılır.
İcra müzekkereleri, borç tutarları, nafaka kararları, kesinti planları, alacaklı bilgileri
Hukuki sebep ve not: Ekonomik duruma ilişkin veridir; en dar erişimle tutulur ve yöneticilerle paylaşılmaz.
Müşteri ve tedarikçi yetkili bilgileri, fatura içerikleri, e-fatura ve e-arşiv kayıtları, tahsilat ve ödeme kayıtları
Hukuki sebep ve not: Mali mevzuat saklama süreleri geçerlidir; erişim muhasebe ekibiyle sınırlandırılır.
Harcama belgeleri, seyahat masrafları, konaklama faturaları, yemek ve akaryakıt fişleri, avans kapama kayıtları
Hukuki sebep ve not: Harcama belgeleri kişinin özel yaşamına dair bilgi taşıyabilir; inceleme kapsamı sınırlandırılır.
İş göremezlik ödemeleri, sağlık raporu kaynaklı kesintiler, engelli vergi indirimi kayıtları, özel sağlık sigortası primleri
Hukuki sebep ve not: Sağlık verisi doğurur; belge içeriğine değil yalnızca sonuç bilgisine erişim sağlanır.
Program erişim yetkisini daraltır, saklama sürelerini mevzuatla eşleştirir ve dış hizmet zincirini sözleşmeye bağlar.
Ücret verisine erişim adlı adına tanımlanır; toplu listelerin paylaşımı durdurulur, bordro dağıtımı güvenli kanala taşınır.
Borç ve nafaka kayıtlarının kimlerle paylaşılabileceği yazılı hâle getirilir; yöneticilere yalnızca sonuç bilgisi verilir.
Belge türlerine göre mevzuat kaynaklı saklama süreleri çıkarılır; süresi dolanlar için imha takvimi kurulur.
Bordro ve muhasebe hizmeti sağlayıcıları ile bulut yazılımları için veri işleyen sözleşmeleri tamamlanır.
Fiziksel arşiv kilitlenir, dijital klasörler yetkilendirilir; dosya giriş-çıkışı kayıt altına alınır.
Kâğıt çıktı alma sınırlandırılır; güvenli imha kutuları ve imha tutanağı düzeni kurulur.

Bordro akışı, erişim yetkileri, kullanılan yazılımlar, arşiv düzeni ve dış hizmet sağlayıcıları incelenerek muhasebe veri haritası çıkarılır.
Birimin yürüttüğü her faaliyet; veri kategorisi, hukuki sebep, saklama süresi, erişim yetkisi ve aktarım kırılımıyla kurumsal envantere işlenir.
Mevcut uygulama mevzuatla karşılaştırılır; bulgular ihlal olasılığı ve etkisine göre sıralanır, birim yöneticisiyle sahibi atanır.
Aydınlatma metni, rıza akışı, sözleşme maddeleri, yetki matrisi ve prosedürler birimin günlük iş akışına gömülerek uygulamaya alınır.
Birime kendi örnekleriyle eğitim verilir; periyodik gözden geçirme, yeni araç onayı ve değişiklik bildirimi takvimi devredilir.
Cari hesap, fatura ve mali kayıtları yürüten ekipler.
Ücret hesaplama, SGK bildirimi ve kesinti işlemlerini yapan roller.
Birden çok müşteri adına bordro ve muhasebe verisi işleyen kuruluşlar.
Grup şirketleri adına merkezî muhasebe hizmeti veren yapılar.
Bu departman programı, aşağıdaki danışmanlık hizmetlerinin birime uyarlanmış birleşimidir; her biri ayrı ayrı da alınabilir.
Aynı veri akışını paylaşan ya da bu birimin süreçlerine komşu olan departmanların uyum sayfaları.
Bordro akışınızı, yetki yapınızı ve arşiv düzeninizi paylaşın; ücretsiz ön görüşmede en kritik erişim ve saklama risklerini birlikte belirleyelim.