Veri merkezinde bilgisayar başında çalışan mühendis
Sektör · Sektörel KVKK Çözümü

Bilişim ve Yazılım Sektörüne Özel KVKK Çözümleri

Yazılım firmaları çoğu zaman kendi verisinden çok müşterisinin verisini işler. Bu, sorumluluğu azaltmaz; veri işleyen sıfatı ayrı bir yükümlülük seti getirir ve müşteri denetimlerinde en çok bu sorulur.

Kısa cevap

Bilişim ve yazılım sektöründe uyumun çıkış noktası sıfat tespitidir. Bir yazılım firması kendi çalışanı, adayı ve müşterisi bakımından veri sorumlusu; müşterisinin sistemlerinde onun talimatıyla işlem yaptığı ölçüde veri işleyendir. Bu iki sıfat aynı şirkette bir arada bulunur ve farklı yükümlülükler doğurur. Sektörün en yaygın somut riski ise canlı müşteri verisinin test ve geliştirme ortamlarına kopyalanmasıdır; bu tek başına ciddi bir ihlal kaynağıdır.

Bilişim ve Yazılımda KVKK Neden Ayrı Yönetilmeli?

Yazılım firmaları müşterilerinin en hassas sistemlerine erişir: hastane bilgi sistemi, banka çekirdek uygulaması, İK yazılımı. Bu erişim çoğu zaman kalıcı hesaplarla, geniş yetkiyle ve kayıt tutulmadan sağlanır. Buna canlı veriyle test alışkanlığı ve yurt dışı bulut kullanımı eklendiğinde, tek bir yazılım firması onlarca müşterinin verisi için ortak bir risk noktasına dönüşür.

Canlı veriyle test ve geliştirme

Üretim veritabanının test ortamına kopyalanması; verinin çok daha zayıf korunan bir ortama taşınması ve geliştirici ekibin tamamına açılması demektir.

Müşteri sistemlerine kalıcı erişim

Destek hesaplarının sürekli açık tutulması, yetkilerin daraltılmaması ve oturumların kaydedilmemesi; müşteri denetimlerinde en sık çıkan bulgudur.

Veri işleyen sözleşmesinin eksikliği

Müşteriyle imzalanan sözleşmelerde KVKK'nın aradığı unsurlar bulunmadığında, hem müşteri hem yazılım firması yükümlülüğü ihlal etmiş olur.

Log ve hata kayıtlarında kişisel veri

Uygulama logları ve hata izleme araçları çoğu zaman kişisel veri içerir; bu kayıtlar uzun süre saklanır ve geniş erişime açıktır.

Bulut ve alt yüklenici zinciri

Yurt dışı bulut, e-posta, hata izleme ve analiz servisleri alt yüklenici zinciri oluşturur; müşteriye bildirilmeyen alt yükleniciler sözleşme ihlali doğurur.

Tasarımdan gizliliğin atlanması

Ürün geliştirilirken veri minimizasyonu ve saklama süresi düşünülmediğinde, uyum sonradan eklenen bir yama hâline gelir ve maliyeti artar.

Bilişim ve Yazılımda İşlenen Kişisel Veriler

Aşağıdaki kırılım hem firmanın kendi verisini hem müşteri adına işlediği veriyi gösterir. Envanterin ilk çıktısı, her kalem için sıfatın (sorumlu / işleyen) belirlenmesidir.

Müşteri adına işlenen veriler

Müşterinin son kullanıcı kayıtları, uygulama içi kişisel veriler, yedekler, göç ve entegrasyon dosyaları

Hukuki sebep ve not: Veri işleyen sıfatı; yazılı sözleşme, talimata bağlılık, alt yüklenici bildirimi ve ihlal bildirimi zorunludur.

Destek ve erişim kayıtları

Destek talep kayıtları, uzaktan bağlantı oturumları, yetkili hesap listeleri, işlem ve erişim logları

Hukuki sebep ve not: Erişim yalnızca talep anında açılır, oturum kaydedilir, iş bitiminde hesap kapatılır.

Test ve geliştirme ortamları

Test veritabanları, örnek veri setleri, anonimleştirilmiş veya maskelenmiş kopyalar, hata ayıklama kayıtları

Hukuki sebep ve not: Canlı veri kullanılmaz; maskeleme veya sentetik veri esastır, zorunlu hâllerde erişim ayrıca kısıtlanır.

Uygulama log ve telemetri

Hata izleme kayıtları, kullanıcı oturum logları, IP ve cihaz bilgileri, performans telemetrisi, çökme raporları

Hukuki sebep ve not: Meşru menfaat; loglarda kişisel veri barındırma en aza indirilir ve saklama süresi kısaltılır.

Kendi çalışan ve aday verisi

Özlük dosyaları, teknik mülakat kayıtları, kod değerlendirme sonuçları, uzaktan çalışma izleme verileri

Hukuki sebep ve not: Veri sorumlusu sıfatı; uzaktan çalışan izleme araçları ölçülülük açısından ayrıca değerlendirilir.

Ticari ilişki verisi

Müşteri yetkilisi iletişim bilgileri, sözleşme ve teklif kayıtları, pazarlama listeleri, etkinlik katılımcıları

Hukuki sebep ve not: Sözleşme ve açık rıza; pazarlama iletişimi için ayrıca ticari elektronik ileti izni gerekir.

Çözüm Kapsamı

Program iki yönlüdür: firmanın kendi uyumunu kurar ve aynı anda müşteri denetimlerinde savunulabilir bir veri işleyen dosyası oluşturur.

Sıfat tespiti ve veri envanteri

Her veri akışı için veri sorumlusu mu veri işleyen mi olunduğu belirlenir; iki hat ayrı ayrı haritalanır.

Veri işleyen sözleşme seti

Müşteri sözleşmelerine KVKK'nın aradığı unsurlar eklenir; alt yüklenici bildirimi ve denetim hakları düzenlenir.

Test ortamı veri maskeleme

Canlı veri kopyalama durdurulur; maskeleme veya sentetik veri üretimi kurulur, istisnai erişim prosedüre bağlanır.

Erişim yönetimi ve oturum kaydı

Müşteri sistemlerine erişim geçici yetkiyle açılır, oturumlar kaydedilir, kalıcı hesaplar kapatılır.

Log ve telemetri düzeni

Loglarda kişisel veri barındırma azaltılır, saklama süreleri kısaltılır ve erişim yetkileri daraltılır.

Tasarımdan gizlilik uygulaması

Ürün geliştirme akışına veri minimizasyonu, saklama süresi ve silme fonksiyonu kontrol noktaları eklenir.

Bilişim ekibi ekranlar üzerinden sistem verilerini inceliyor

Test Ortamınızda Kimin Verisi Var?

  • Üretim veritabanının kopyası test ortamında duruyor ve tüm geliştirici ekip erişebiliyor.
  • Müşteri sistemlerindeki destek hesapları yıllardır açık ve yetkileri hiç daraltılmamış.
  • Uzaktan bağlantı oturumları kaydedilmiyor; kimin ne yaptığı sonradan incelenemiyor.
  • Hata izleme aracına gönderilen çökme raporları kullanıcı e-postası ve oturum verisi içeriyor.
  • Kullanılan yurt dışı servisler müşteriye alt yüklenici olarak bildirilmemiş.
  • Müşteri sözleşmelerinde KVKK'nın veri işleyen için aradığı unsurlar bulunmuyor.

Uygulama Süreci

  1. Keşif ve kapsam

    Geliştirme, test, dağıtım ve destek süreçleri teknik ekiple birlikte incelenir; müşteri sözleşmeleri ve kullanılan üçüncü taraf servisler taranır.

  2. Veri envanteri

    Tüm veri işleme faaliyetleri; veri kategorisi, hukuki sebep, saklama süresi, alıcı grubu ve aktarım kırılımıyla çıkarılır.

  3. Boşluk analizi

    Mevcut durum mevzuatla karşılaştırılır; açıklar ihlal olasılığı ve etkisine göre önceliklendirilir.

  4. Belgelendirme ve devreye alma

    Politika, aydınlatma metni, sözleşme seti ve VERBİS adımları hazırlanıp uygulamaya alınır.

  5. Eğitim ve sürdürme

    İlgili ekiplere rol bazlı eğitim verilir; periyodik gözden geçirme takvimi kuruma devredilir.

Teslim Edilecek Çıktılar

  • Kişisel veri işleme envanteri ve veri akış haritası
  • Kişisel veri saklama ve imha politikası ile periyodik imha takvimi
  • Veri işleyen sözleşmesi ve gizlilik taahhütnamesi seti
  • VERBİS kayıt dosyası ve güncelleme kılavuzu
  • İlgili kişi başvurusu karşılama prosedürü ve yanıt şablonları
  • Veri ihlali müdahale planı ve Kurul'a bildirim akışı
  • Müşteri yetkilisi, çalışan, aday ve etkinlik katılımcısı aydınlatma metinleri
  • Veri sorumlusu / veri işleyen sıfat tespit raporu
  • Veri işleyen sözleşmesi ve alt yüklenici bildirim şablonu
  • Test ortamı veri maskeleme ve sentetik veri talimatı
  • Müşteri sistem erişimi ve oturum kaydı politikası

Kimler İçin Uygun?

Yazılım geliştirme firmaları

Müşteri için özel yazılım geliştiren, canlı sistemlere erişimi olan ekipler.

SaaS ve ürün şirketleri

Çok kiracılı platform işleten, müşteri verisini kendi altyapısında barındıran şirketler.

Sistem entegratörleri ve BT hizmet sağlayıcıları

Kurum içi sistemleri kuran, işleten ve destekleyen hizmet firmaları.

Veri merkezi ve bulut sağlayıcıları

Altyapı ve barındırma hizmeti veren, alt yüklenici zinciri bulunan kuruluşlar.

İlgili Hizmetler

Bu sektörel program, aşağıdaki danışmanlık hizmetlerinin sektöre uyarlanmış birleşimidir; her biri ayrı ayrı da alınabilir.

İlgili Sektörler

Benzer veri kategorilerini işleyen ya da aynı tedarik zincirinde yer alan sektörlerin uyum sayfaları.

Sık Sorulan Sorular

Müşteri denetimine hazır hâle gelelim

Geliştirme akışınızı, test ortamınızı ve müşteri erişim düzeninizi paylaşın; ücretsiz ön görüşmede denetimde en çok sorulan noktaları birlikte gözden geçirelim.

KVKK Rehberi, Rasyo Holding bünyesinde faaliyet gösteren “Siber Güvenlik ve KVKK Danışmanlığı” markasıdır