Ana içeriğe geç
Rehber (güncellendi: 22 Mayıs 2026) · 10 dk okuma

Sigorta Acentelerinde DLP — Poliçe, Hasar ve Sağlık Verisi Koruma 2026

Sigorta acentesi DLP rehberi: poliçe listesi, hasar dosyası, sağlık sigortası özel nitelikli veri, Allianz/Anadolu API entegrasyonu, KVKK Madde 6 ve ROI hesabı.

Yazar: Mehmet Özbakır

Sigorta acentesi, tek bir şubede 2.000-15.000 poliçe sahibinin TC, IBAN, araç ruhsat fotoğrafı ve sağlık sigortası teklif formundaki tanı/ilaç bilgisini bir arada tutar. Sağlık verisi KVKK Madde 6 kapsamında özel nitelikli sayıldığı için sızıntı cezaları diğer sektörlere kıyasla iki katına çıkar. Üstelik acente, sigorta şirketiyle (Allianz, Anadolu, Aksigorta, Türkiye Sigorta vb.) API üzerinden saniye başı veri alışverişi yapar — DLP’nin bu meşru akışları kesmeden ihlali yakalaması gerekir.

Bu rehber, sigorta acentesi ve broker ofisleri için DLP’nin somut kullanımını, politika şablonlarını, KVKK Madde 6 özel nitelikli veri yükümlülüğünü ve çalışan rotasyonu riskini anlatır.

Sigorta acentesindeki kişisel veri envanteri

Bir acentenin CRM ve dosya sunucusunda saklananlar:

  • Sigortalı kimlik: TC, ad, doğum tarihi, ev/iş adresi, cep telefonu, meslek bilgisi
  • Mali bilgi: IBAN, prim ödeme planı, kredi kartı (taksitli prim), banka ekstresi (hasar ödeme)
  • Poliçe: poliçe no, başlangıç-bitiş, kapsam, teminat, ek protokoller
  • Sağlık sigortası özel kategori (Madde 6): hastalık geçmişi formu, doktor raporu, lab sonucu, ICD-10 tanı kodları, ilaç listesi, BMI/boy/kilo
  • Kasko/trafik: araç ruhsat fotoğrafı, plaka, motor/şasi no, TRAMER hasar geçmişi
  • Hasar dosyası: kaza fotoğrafı, GPS lokasyon, beyan formu, mağdur bilgisi, eksper raporu, mahkeme tutanağı
  • Hayat sigortası: lehtar bilgileri, ölüm sebebi/raporu (ölüm halinde), varis bilgisi
  • Komisyon kayıtları: acente komisyon oranı, prim üretimi, bayan listesi

Sağlık ve ölüm sigortası verileri KVKK Madde 6’da özel nitelikli kişisel veri olarak listelenir. Bunlar için açık rıza zorunlu (Madde 6/2) ve ihlal halinde ceza üst limitlere yakın çıkar.

Tipik sızıntı senaryoları — 5 gerçek vaka

Senaryo 1: Poliçe listesi USB ile rakip acenteye

Müşteri temsilcisi istifa etmeden 2 hafta önce CRM’den 1.200 poliçe sahibinin TC + IBAN + yenileme tarihini Excel’e çıkartıp USB ile çıkardı. Yeni acentesinde yenileme dönemi yaklaşan poliçe sahiplerini aradı, “daha uygun teklif” diye transfer önerdi.

Etki: 1.200 sigortalının onayı olmayan veri aktarımı = KVKK Madde 5 açık rıza ihlali + Madde 8 aktarım ihlali. Bir sigortalı şikayetiyle denetim başlarsa katlanmış ceza.

Önleme: policy_count >= 50 AND channel == "usb" → Block + DPO alert.

Senaryo 2: Hasar dosyası WhatsApp ile eksperle paylaşıldı

Hasar uzmanı, kaza fotoğraflarını + mağdurun TC + IBAN + doktor raporunu WhatsApp Web üzerinden bağımsız ekspere gönderdi. Bağımsız eksper şirketin domain’inde değil, kişisel mail/WA hesabı kullanıyor.

Etki: KVKK Madde 6 özel nitelikli (sağlık raporu) yetkisiz aktarım. WhatsApp meta-verisi de saklanıyor — Facebook/Meta yurt dışı aktarım zinciri başlıyor (Madde 9).

Önleme: hasar dosyası klasör + WhatsApp Web tespiti → Block + 2 onay.

Senaryo 3: Sağlık sigortası teklif Excel’i mass-mail

Pazarlama elemanı 8.500 sağlık sigortası teklif başvurusundan oluşan Excel’i potansiyel B2B müşteri pazarlama için “yenileme kampanyası” diye toplu e-postaya ekleyerek 200 firmaya gönderdi. Excel’de tanı kodları + ilaç adları açıkta.

Etki: KVKK Madde 6 ihlali katmerli — 8.500 kişi × özel nitelikli veri. Kurulun emsal kararlarında benzer vakalarda 3.000.000-7.000.000 TL ceza verildi.

Önleme: keyword_match("tanı", "ICD", "rapor", "ilaç") AND email_recipient_count > 5 → Block + DPO.

Senaryo 4: Sigorta şirketi API entegrasyonu yanlış yapılandırma

IT, Allianz prod API endpoint’ini test ortamına yanlış konfigüre etti. 3 gün boyunca tüm yeni poliçe başvuruları (TC + sağlık formu dahil) Allianz test ortamına da kopyalanarak çift kaydedildi. Test ortamı log retention yok, geri silinme garantisi yok.

Etki: 3 günlük başvuru ~400 kayıt yetkisiz ortama aktarıldı. Bildirim 72 saat süresi başlar (Madde 12/5).

Önleme: DLP outbound traffic API endpoint sınıflandırması — prod vs test ayrımı + DPO bildirim akışı (bkz. 72 saat ihlal bildirim şablonu).

Senaryo 5: Araç ruhsat fotoğrafı çağrı merkezi screenshot

Çağrı merkezi temsilcisi kasko teklifi için araç ruhsat fotoğrafını ekranda gördü, kendi telefonuyla ekran fotoğrafı çekti (sözde “eve gidip sigorta hesabını rahat yapacağım”). Telefon ertesi gün dolmuşta düştü.

Etki: Plaka + motor/şasi + sahibi TC + adres tek tarafta. Hırsızlık senaryosunda araç çalınmasına zemin.

Önleme: ekran içeriği DLP olamaz ama screenshot tespiti + clipboard copy block + watermark çözüm. VeritaDLP’nin clipboard guard + watermark modülü ile.

DLP politika şablonları — sigorta acentesi

P1 — Sağlık sigortası özel nitelikli veri sıfır tolerans
  Match: keyword_match("tanı", "ICD-10", "rapor", "ilaç", "kronik",
                       "diyabet", "kanser", "kalp") AND
         (policy_no_match OR person_count >= 1)
  Action: block + DPO alert
  Reason: KVKK Madde 6 — sağlık verisi açık rıza zorunlu

P2 — Toplu poliçe export
  Match: (policy_count >= 50 OR row_count >= 100) AND
         channel IN ["usb", "email_external", "cloud_upload"]
  Action: block + admin alert
  Reason: KVKK Madde 5 — toplu kişisel veri çıkarımı

P3 — Hasar dosyası fotoğraf + IBAN birlikte
  Match: file_type == "image" AND
         (iban_match OR tc_match) AND
         metadata_contains("hasar", "kaza", "olay")
  Action: warn + 2 onay (hasar müdürü + DPO)

P4 — Araç ruhsat fotoğrafı dış paylaşım
  Match: ocr_pattern("plaka_tr") AND ocr_pattern("motor_no") AND
         dest NOT IN sigorta_sirketi_allowlist
  Action: warn + audit

P5 — Komisyon raporu dış e-posta
  Match: keyword "komisyon" AND (acente_kod_match OR prim_uretimi_match) AND
         dest_domain NOT IN tenant_allowlist
  Action: warn + manager onay

P6 — Çalışan offboarding sigorta UEBA
  Match: user.status == 'resigning' AND
         (crm_export_count > avg*3 OR
          policy_list_view_count > avg*5 OR
          offhours_activity == true)
  Action: block + admin escalate + DPO notify

P7 — Pasaport/TC fotoğrafı upload (hayat sigortası)
  Match: ocr_pattern("tc_kimlik_kart") AND
         channel == "cloud_upload" AND
         dest NOT IN allowlist
  Action: block

Sigorta şirketi entegrasyonu — bypass listesi

Acente iş akışını kırmamak için DLP şu API ve portalları otomatik bypass eder:

DomainServis
*.allianz.com.trAllianz acente portalı + API
*.anadolusigorta.com.trAnadolu Sigorta acente portalı
*.aksigorta.com.trAksigorta acente portalı
*.turkiyesigorta.com.trTürkiye Sigorta
*.mapfre.com.trMapfre acente
*.axa.com.trAXA Sigorta
*.sompo.com.trSompo Japan Sigorta
tramer.org.trTRAMER hasar sorgulama
e-devlet.gov.tre-Devlet sigorta hizmetleri
sgm.gov.trSigortacılık ve Özel Emeklilik Düzenleme Kurumu

Bu liste tenant ayarlarında düzenlenebilir — daha az bilinen broker yazılımları (Sigortayeri, Acentem, BSP) eklenir.

Çalışan rotasyonu — sigorta sektörünün kronik riski

Sigorta acentesi çalışan turnover’ı yıllık %30-50 seviyesinde — komisyon bazlı maaş + agresif hedef + sezonsal yoğunluk birleşince çalışan transfer oranı yüksek. Klasik sızıntı: çalışan istifa etmeden önce portföy götürüyor, yeni acentede ilk iş yenileme dönemi yaklaşan poliçe sahiplerini arıyor.

VeritaDLP’nin UEBA modülü bu sinyalleri yakalar:

  • Mesai dışı toplu CRM sorgu (saat 22:00’de 500 poliçe açma)
  • Yenileme tarihi 30-60 gün arası olan poliçeleri özellikle filtreleme
  • TRAMER toplu hasar sorgulama (rakip acente analizi)
  • Yeni domain’e ilk büyük gönderim (önceden hiç gönderilmemiş mail veya cloud account)
  • İstifa öncesi 30 gün anormal aktivite (normal hacmin 3x+‘i)

UEBA tek başına block kararı vermez — risk skorunu yükseltir, DPO + IT’ye eskalasyon yapar. Acente sahibi karar verir.

KVKK Madde 12 — sigorta acentesi için somut uygulama

KVKK Madde 12 teknik tedbirler listesi acentede şöyle hayat bulur:

Madde 12 tedbiriSigorta acentesindeki karşılığı
Yetki matrisiAcente sahibi = Owner, müdür = Admin, müşteri temsilcisi = Analyst, çağrı merkezi = Auditor
Erişim loglarıHangi poliçe sahibinin sağlık formuna kim ne zaman baktı (Madde 6 → 5 yıl saklama)
ŞifrelemeHasar fotoğrafı + sağlık formu AES-256 + LUKS disk
DLPYukarıdaki P1-P7 politikaları
Açık rızaSağlık sigortası başvurusunda Madde 6/2 açık rıza ayrı imzalı
Çalışan eğitimiYıllık KVKK + sızıntı senaryo eğitimi (zorunlu)
İhlal müdahale72 saat içinde Kurum’a bildirim hazır + Sigorta şirketine de bildirim

Detaylı uyum rehberi: KVKK Madde 12 Teknik ve İdari Tedbirler Rehberi.

Sigorta acenteleri KVKK ceza riski

2023-2024’te sigorta sektörü için verilen KVKK cezaları (KVKK Kurulu kararları üzerinden çıkarılan emsal):

Vaka türüTipik ceza yelpazesi
Aydınlatma metni yokluğu89.000 — 300.000 TL
Poliçe listesi yetkisiz paylaşımı300.000 — 2.000.000 TL
Sağlık sigortası verisi sızıntısı (Madde 6)1.500.000 — 7.000.000 TL
Hasar dosyası yanlış kişiye200.000 — 800.000 TL
Çalışan-portföy götürme1.000.000 — 5.000.000 TL
Toplu mass-mail kişisel veri ifşa800.000 — 4.500.000 TL

KVKK Kurulu’nun 2023/1306 sayılı kararında bir sigorta acentesine sağlık verisi sızıntısı için 3.200.000 TL ceza verildi — emsal niteliğinde.

Kendi acentenizin risk tahmini için KVKK Ceza Hesaplayıcı aracını kullanın.

Maliyet ve ROI — sigorta acentesi senaryosu

Tipik 15 PC’lik bir sigorta acentesi (1 sahip + 1 müdür + 8 satış + 3 hasar + 2 muhasebe) için:

KalemTutar (yıllık)
VeritaDLP lisans (15 PC × $5/ay)~$900 (~33.000 TL)
Çalışan eğitim (yılda 1, KVKK + sigorta etik)~8.000 TL
KVKK danışman (sektörel uzman)~25.000 TL
DPO part-time (sigorta brokerleri için zorunluya yakın)~30.000 TL
TOPLAM yıllık DLP + uyum maliyeti~96.000 TL

Karşılığında:

  • Tek bir Madde 6 ihlali cezası ortalama 3.000.000 TL (yukarıdaki tablo ortalaması, sağlık verisi)
  • Sigorta şirketinin acentelik yetkisini iptal etme riski (Allianz, Anadolu ciddi vakalarda iptal etti — gerçek emsal)
  • Sızıntı sonrası portföy kaybı: ~%25-40 (müşteri güveni)
  • TRAMER + Sigortacılık Düzenleme Kurumu uyarısı (sektörel itibar)

DLP bir tane Madde 6 ihlalini önlerse yıllık maliyetinin 30 katı geri döndürür. Çalışan portföy götürme senaryosunda bu çarpan 100x’i bulur (uzun vadeli müşteri kaybı dahil).

Sigorta acentesi için 10 adımda KVKK uyum

  1. Sigortalı + çalışan + hasar veri envanteri hazırla (Madde 6 verilerini ayrı işaretle)
  2. VERBİS kaydı yap — sigorta brokerleri zaten zorunlu kayıt kategorisi — adım adım rehber
  3. Sigortalı aydınlatma metni + Madde 6 açık rıza formu (ayrı imzalı)
  4. Çalışan aydınlatma metni + iş sözleşmesi eki + komisyon hesabı şartı
  5. Yetki matrisi: poliçe görme, hasar dosyası açma, sağlık formuna erişim — rol bazlı
  6. VeritaDLP kur (15 PC ~5 dakika GPO ile, daha küçük acentede manuel)
  7. P1-P7 politikalarını Monitor modunda devreye al (ilk 30 gün)
  8. False positive ayarla (özellikle TRAMER ve sigorta şirketi API’leri), sonra Warn moduna geç
    1. gün Block moduna geç (P1 sağlık verisi zaten gün 1’de block, diğerleri kademeli)
  9. Aylık iç audit + yıllık çalışan eğitimi + DPO 3 ayda 1 rapor

Sıkça sorulan sorular

DLP, Allianz/Anadolu API entegrasyonunu yavaşlatır mı?

Hayır. Sigorta şirketi acente portalları ve API endpoint’leri otomatik bypass listesindedir. Bu adreslere giden veri scan edilmez, sadece audit log’a yazılır — kim hangi poliçeyi şirkete iletti kaydı tutulur.

Sağlık sigortası teklif formunu nasıl koruyalım?

P1 politikası ile sağlık sigortası anahtar kelimeleri (tanı, ICD-10, rapor, ilaç, hastalık adları) + poliçe no birlikte tespit edildiğinde sıfır tolerans block uygulanır. Anahtar kelime sözlüğü tenant ayarlarında genişletilebilir (örneğin acentenizin özellikle çalıştığı kronik hastalık poliçeleri için).

TRAMER sorgulamaları audit’lenir mi?

Evet. TRAMER bypass listesinde ama her sorgu audit log’a yazılır. Çalışan mesai dışı toplu TRAMER sorgu yaparsa UEBA tetiklenir — rakip acente için hasar analizi çıkarımı şüphesi.

Bağımsız eksperle veri paylaşımı nasıl yapılır?

İki seçenek:

  • Eksperin domain’i tenant_allowlist’e eklenir: ekspere giden mail scan edilmez. Eksperin DPA imzalaması (alt yüklenici sözleşmesi) şart — KVKK Madde 8 alt-yüklenici zinciri için.
  • Tek seferlik link paylaşımı: VeritaDLP’nin “secure share” özelliği ile şifrelenmiş tek-açılış linki üretilir, eksper sadece görüntüler. Mail eki ile dolaşımı bitirir.

Çalışan ayrılırken offboarding nasıl olmalı?

Owner çalışanı “Resigning” durumuna alır → UEBA risk skoru 3x’e çıkar → mesai dışı + toplu poliçe sorgulama + TRAMER toplu sorgulama block edilir. Yenileme tarihi 30-60 gün arası poliçe sahibi sorgulama özellikle izlenir (klasik portföy götürme sinyali).

Sigorta şirketi acentelik yetkimi iptal eder mi?

Sigorta şirketinin acente sözleşmesi KVKK ihlali sebebiyle fesih hakkı saklıdır. Allianz, Anadolu ve Aksigorta’nın 2022-2024 dönemi acentelik iptal kararlarında “veri güvenliği ihmali” en sık gerekçe. DLP kurulu acente için sigorta şirketleri tercih sebebi — bazıları yıllık denetimde DLP varlığını sorgular.


İlgili rehberler

Sorular için: mehmet@veritadlp.com veya WhatsApp +90 532 013 17 61

Etiketler: #sigorta-dlp #sigorta-acentesi #hasar-dosyasi #saglik-sigortasi #kvkk-madde-6

İlgili yazılar

Yeni rehberler için kaydolun

Ayda en fazla 2 e-posta. KVKK rehberleri, ürün güncellemeleri ve vaka çalışmaları. Tek tıkla iptal.

Double opt-in: kaydolduktan sonra e-postanıza onay bağlantısı gönderilir. Bağlantıya tıklayana kadar listeye eklenmezsiniz. KVKK Madde 11 başvuruları: dpo@veritadlp.com .