Sigorta Acentelerinde DLP — Poliçe, Hasar ve Sağlık Verisi Koruma 2026
Sigorta acentesi DLP rehberi: poliçe listesi, hasar dosyası, sağlık sigortası özel nitelikli veri, Allianz/Anadolu API entegrasyonu, KVKK Madde 6 ve ROI hesabı.
Yazar: Mehmet Özbakır
Sigorta acentesi, tek bir şubede 2.000-15.000 poliçe sahibinin TC, IBAN, araç ruhsat fotoğrafı ve sağlık sigortası teklif formundaki tanı/ilaç bilgisini bir arada tutar. Sağlık verisi KVKK Madde 6 kapsamında özel nitelikli sayıldığı için sızıntı cezaları diğer sektörlere kıyasla iki katına çıkar. Üstelik acente, sigorta şirketiyle (Allianz, Anadolu, Aksigorta, Türkiye Sigorta vb.) API üzerinden saniye başı veri alışverişi yapar — DLP’nin bu meşru akışları kesmeden ihlali yakalaması gerekir.
Bu rehber, sigorta acentesi ve broker ofisleri için DLP’nin somut kullanımını, politika şablonlarını, KVKK Madde 6 özel nitelikli veri yükümlülüğünü ve çalışan rotasyonu riskini anlatır.
Sigorta acentesindeki kişisel veri envanteri
Bir acentenin CRM ve dosya sunucusunda saklananlar:
- Sigortalı kimlik: TC, ad, doğum tarihi, ev/iş adresi, cep telefonu, meslek bilgisi
- Mali bilgi: IBAN, prim ödeme planı, kredi kartı (taksitli prim), banka ekstresi (hasar ödeme)
- Poliçe: poliçe no, başlangıç-bitiş, kapsam, teminat, ek protokoller
- Sağlık sigortası özel kategori (Madde 6): hastalık geçmişi formu, doktor raporu, lab sonucu, ICD-10 tanı kodları, ilaç listesi, BMI/boy/kilo
- Kasko/trafik: araç ruhsat fotoğrafı, plaka, motor/şasi no, TRAMER hasar geçmişi
- Hasar dosyası: kaza fotoğrafı, GPS lokasyon, beyan formu, mağdur bilgisi, eksper raporu, mahkeme tutanağı
- Hayat sigortası: lehtar bilgileri, ölüm sebebi/raporu (ölüm halinde), varis bilgisi
- Komisyon kayıtları: acente komisyon oranı, prim üretimi, bayan listesi
Sağlık ve ölüm sigortası verileri KVKK Madde 6’da özel nitelikli kişisel veri olarak listelenir. Bunlar için açık rıza zorunlu (Madde 6/2) ve ihlal halinde ceza üst limitlere yakın çıkar.
Tipik sızıntı senaryoları — 5 gerçek vaka
Senaryo 1: Poliçe listesi USB ile rakip acenteye
Müşteri temsilcisi istifa etmeden 2 hafta önce CRM’den 1.200 poliçe sahibinin TC + IBAN + yenileme tarihini Excel’e çıkartıp USB ile çıkardı. Yeni acentesinde yenileme dönemi yaklaşan poliçe sahiplerini aradı, “daha uygun teklif” diye transfer önerdi.
Etki: 1.200 sigortalının onayı olmayan veri aktarımı = KVKK Madde 5 açık rıza ihlali + Madde 8 aktarım ihlali. Bir sigortalı şikayetiyle denetim başlarsa katlanmış ceza.
Önleme: policy_count >= 50 AND channel == "usb" → Block + DPO alert.
Senaryo 2: Hasar dosyası WhatsApp ile eksperle paylaşıldı
Hasar uzmanı, kaza fotoğraflarını + mağdurun TC + IBAN + doktor raporunu WhatsApp Web üzerinden bağımsız ekspere gönderdi. Bağımsız eksper şirketin domain’inde değil, kişisel mail/WA hesabı kullanıyor.
Etki: KVKK Madde 6 özel nitelikli (sağlık raporu) yetkisiz aktarım. WhatsApp meta-verisi de saklanıyor — Facebook/Meta yurt dışı aktarım zinciri başlıyor (Madde 9).
Önleme: hasar dosyası klasör + WhatsApp Web tespiti → Block + 2 onay.
Senaryo 3: Sağlık sigortası teklif Excel’i mass-mail
Pazarlama elemanı 8.500 sağlık sigortası teklif başvurusundan oluşan Excel’i potansiyel B2B müşteri pazarlama için “yenileme kampanyası” diye toplu e-postaya ekleyerek 200 firmaya gönderdi. Excel’de tanı kodları + ilaç adları açıkta.
Etki: KVKK Madde 6 ihlali katmerli — 8.500 kişi × özel nitelikli veri. Kurulun emsal kararlarında benzer vakalarda 3.000.000-7.000.000 TL ceza verildi.
Önleme: keyword_match("tanı", "ICD", "rapor", "ilaç") AND email_recipient_count > 5
→ Block + DPO.
Senaryo 4: Sigorta şirketi API entegrasyonu yanlış yapılandırma
IT, Allianz prod API endpoint’ini test ortamına yanlış konfigüre etti. 3 gün boyunca tüm yeni poliçe başvuruları (TC + sağlık formu dahil) Allianz test ortamına da kopyalanarak çift kaydedildi. Test ortamı log retention yok, geri silinme garantisi yok.
Etki: 3 günlük başvuru ~400 kayıt yetkisiz ortama aktarıldı. Bildirim 72 saat süresi başlar (Madde 12/5).
Önleme: DLP outbound traffic API endpoint sınıflandırması — prod vs test ayrımı + DPO bildirim akışı (bkz. 72 saat ihlal bildirim şablonu).
Senaryo 5: Araç ruhsat fotoğrafı çağrı merkezi screenshot
Çağrı merkezi temsilcisi kasko teklifi için araç ruhsat fotoğrafını ekranda gördü, kendi telefonuyla ekran fotoğrafı çekti (sözde “eve gidip sigorta hesabını rahat yapacağım”). Telefon ertesi gün dolmuşta düştü.
Etki: Plaka + motor/şasi + sahibi TC + adres tek tarafta. Hırsızlık senaryosunda araç çalınmasına zemin.
Önleme: ekran içeriği DLP olamaz ama screenshot tespiti + clipboard copy block + watermark çözüm. VeritaDLP’nin clipboard guard + watermark modülü ile.
DLP politika şablonları — sigorta acentesi
P1 — Sağlık sigortası özel nitelikli veri sıfır tolerans
Match: keyword_match("tanı", "ICD-10", "rapor", "ilaç", "kronik",
"diyabet", "kanser", "kalp") AND
(policy_no_match OR person_count >= 1)
Action: block + DPO alert
Reason: KVKK Madde 6 — sağlık verisi açık rıza zorunlu
P2 — Toplu poliçe export
Match: (policy_count >= 50 OR row_count >= 100) AND
channel IN ["usb", "email_external", "cloud_upload"]
Action: block + admin alert
Reason: KVKK Madde 5 — toplu kişisel veri çıkarımı
P3 — Hasar dosyası fotoğraf + IBAN birlikte
Match: file_type == "image" AND
(iban_match OR tc_match) AND
metadata_contains("hasar", "kaza", "olay")
Action: warn + 2 onay (hasar müdürü + DPO)
P4 — Araç ruhsat fotoğrafı dış paylaşım
Match: ocr_pattern("plaka_tr") AND ocr_pattern("motor_no") AND
dest NOT IN sigorta_sirketi_allowlist
Action: warn + audit
P5 — Komisyon raporu dış e-posta
Match: keyword "komisyon" AND (acente_kod_match OR prim_uretimi_match) AND
dest_domain NOT IN tenant_allowlist
Action: warn + manager onay
P6 — Çalışan offboarding sigorta UEBA
Match: user.status == 'resigning' AND
(crm_export_count > avg*3 OR
policy_list_view_count > avg*5 OR
offhours_activity == true)
Action: block + admin escalate + DPO notify
P7 — Pasaport/TC fotoğrafı upload (hayat sigortası)
Match: ocr_pattern("tc_kimlik_kart") AND
channel == "cloud_upload" AND
dest NOT IN allowlist
Action: block
Sigorta şirketi entegrasyonu — bypass listesi
Acente iş akışını kırmamak için DLP şu API ve portalları otomatik bypass eder:
| Domain | Servis |
|---|---|
*.allianz.com.tr | Allianz acente portalı + API |
*.anadolusigorta.com.tr | Anadolu Sigorta acente portalı |
*.aksigorta.com.tr | Aksigorta acente portalı |
*.turkiyesigorta.com.tr | Türkiye Sigorta |
*.mapfre.com.tr | Mapfre acente |
*.axa.com.tr | AXA Sigorta |
*.sompo.com.tr | Sompo Japan Sigorta |
tramer.org.tr | TRAMER hasar sorgulama |
e-devlet.gov.tr | e-Devlet sigorta hizmetleri |
sgm.gov.tr | Sigortacılık ve Özel Emeklilik Düzenleme Kurumu |
Bu liste tenant ayarlarında düzenlenebilir — daha az bilinen broker yazılımları (Sigortayeri, Acentem, BSP) eklenir.
Çalışan rotasyonu — sigorta sektörünün kronik riski
Sigorta acentesi çalışan turnover’ı yıllık %30-50 seviyesinde — komisyon bazlı maaş + agresif hedef + sezonsal yoğunluk birleşince çalışan transfer oranı yüksek. Klasik sızıntı: çalışan istifa etmeden önce portföy götürüyor, yeni acentede ilk iş yenileme dönemi yaklaşan poliçe sahiplerini arıyor.
VeritaDLP’nin UEBA modülü bu sinyalleri yakalar:
- Mesai dışı toplu CRM sorgu (saat 22:00’de 500 poliçe açma)
- Yenileme tarihi 30-60 gün arası olan poliçeleri özellikle filtreleme
- TRAMER toplu hasar sorgulama (rakip acente analizi)
- Yeni domain’e ilk büyük gönderim (önceden hiç gönderilmemiş mail veya cloud account)
- İstifa öncesi 30 gün anormal aktivite (normal hacmin 3x+‘i)
UEBA tek başına block kararı vermez — risk skorunu yükseltir, DPO + IT’ye eskalasyon yapar. Acente sahibi karar verir.
KVKK Madde 12 — sigorta acentesi için somut uygulama
KVKK Madde 12 teknik tedbirler listesi acentede şöyle hayat bulur:
| Madde 12 tedbiri | Sigorta acentesindeki karşılığı |
|---|---|
| Yetki matrisi | Acente sahibi = Owner, müdür = Admin, müşteri temsilcisi = Analyst, çağrı merkezi = Auditor |
| Erişim logları | Hangi poliçe sahibinin sağlık formuna kim ne zaman baktı (Madde 6 → 5 yıl saklama) |
| Şifreleme | Hasar fotoğrafı + sağlık formu AES-256 + LUKS disk |
| DLP | Yukarıdaki P1-P7 politikaları |
| Açık rıza | Sağlık sigortası başvurusunda Madde 6/2 açık rıza ayrı imzalı |
| Çalışan eğitimi | Yıllık KVKK + sızıntı senaryo eğitimi (zorunlu) |
| İhlal müdahale | 72 saat içinde Kurum’a bildirim hazır + Sigorta şirketine de bildirim |
Detaylı uyum rehberi: KVKK Madde 12 Teknik ve İdari Tedbirler Rehberi.
Sigorta acenteleri KVKK ceza riski
2023-2024’te sigorta sektörü için verilen KVKK cezaları (KVKK Kurulu kararları üzerinden çıkarılan emsal):
| Vaka türü | Tipik ceza yelpazesi |
|---|---|
| Aydınlatma metni yokluğu | 89.000 — 300.000 TL |
| Poliçe listesi yetkisiz paylaşımı | 300.000 — 2.000.000 TL |
| Sağlık sigortası verisi sızıntısı (Madde 6) | 1.500.000 — 7.000.000 TL |
| Hasar dosyası yanlış kişiye | 200.000 — 800.000 TL |
| Çalışan-portföy götürme | 1.000.000 — 5.000.000 TL |
| Toplu mass-mail kişisel veri ifşa | 800.000 — 4.500.000 TL |
KVKK Kurulu’nun 2023/1306 sayılı kararında bir sigorta acentesine sağlık verisi sızıntısı için 3.200.000 TL ceza verildi — emsal niteliğinde.
Kendi acentenizin risk tahmini için KVKK Ceza Hesaplayıcı aracını kullanın.
Maliyet ve ROI — sigorta acentesi senaryosu
Tipik 15 PC’lik bir sigorta acentesi (1 sahip + 1 müdür + 8 satış + 3 hasar + 2 muhasebe) için:
| Kalem | Tutar (yıllık) |
|---|---|
| VeritaDLP lisans (15 PC × $5/ay) | ~$900 (~33.000 TL) |
| Çalışan eğitim (yılda 1, KVKK + sigorta etik) | ~8.000 TL |
| KVKK danışman (sektörel uzman) | ~25.000 TL |
| DPO part-time (sigorta brokerleri için zorunluya yakın) | ~30.000 TL |
| TOPLAM yıllık DLP + uyum maliyeti | ~96.000 TL |
Karşılığında:
- Tek bir Madde 6 ihlali cezası ortalama 3.000.000 TL (yukarıdaki tablo ortalaması, sağlık verisi)
- Sigorta şirketinin acentelik yetkisini iptal etme riski (Allianz, Anadolu ciddi vakalarda iptal etti — gerçek emsal)
- Sızıntı sonrası portföy kaybı: ~%25-40 (müşteri güveni)
- TRAMER + Sigortacılık Düzenleme Kurumu uyarısı (sektörel itibar)
DLP bir tane Madde 6 ihlalini önlerse yıllık maliyetinin 30 katı geri döndürür. Çalışan portföy götürme senaryosunda bu çarpan 100x’i bulur (uzun vadeli müşteri kaybı dahil).
Sigorta acentesi için 10 adımda KVKK uyum
- Sigortalı + çalışan + hasar veri envanteri hazırla (Madde 6 verilerini ayrı işaretle)
- VERBİS kaydı yap — sigorta brokerleri zaten zorunlu kayıt kategorisi — adım adım rehber
- Sigortalı aydınlatma metni + Madde 6 açık rıza formu (ayrı imzalı)
- Çalışan aydınlatma metni + iş sözleşmesi eki + komisyon hesabı şartı
- Yetki matrisi: poliçe görme, hasar dosyası açma, sağlık formuna erişim — rol bazlı
- VeritaDLP kur (15 PC ~5 dakika GPO ile, daha küçük acentede manuel)
- P1-P7 politikalarını Monitor modunda devreye al (ilk 30 gün)
- False positive ayarla (özellikle TRAMER ve sigorta şirketi API’leri), sonra Warn moduna geç
-
- gün Block moduna geç (P1 sağlık verisi zaten gün 1’de block, diğerleri kademeli)
- Aylık iç audit + yıllık çalışan eğitimi + DPO 3 ayda 1 rapor
Sıkça sorulan sorular
DLP, Allianz/Anadolu API entegrasyonunu yavaşlatır mı?
Hayır. Sigorta şirketi acente portalları ve API endpoint’leri otomatik bypass listesindedir. Bu adreslere giden veri scan edilmez, sadece audit log’a yazılır — kim hangi poliçeyi şirkete iletti kaydı tutulur.
Sağlık sigortası teklif formunu nasıl koruyalım?
P1 politikası ile sağlık sigortası anahtar kelimeleri (tanı, ICD-10, rapor, ilaç, hastalık adları) + poliçe no birlikte tespit edildiğinde sıfır tolerans block uygulanır. Anahtar kelime sözlüğü tenant ayarlarında genişletilebilir (örneğin acentenizin özellikle çalıştığı kronik hastalık poliçeleri için).
TRAMER sorgulamaları audit’lenir mi?
Evet. TRAMER bypass listesinde ama her sorgu audit log’a yazılır. Çalışan mesai dışı toplu TRAMER sorgu yaparsa UEBA tetiklenir — rakip acente için hasar analizi çıkarımı şüphesi.
Bağımsız eksperle veri paylaşımı nasıl yapılır?
İki seçenek:
- Eksperin domain’i tenant_allowlist’e eklenir: ekspere giden mail scan edilmez. Eksperin DPA imzalaması (alt yüklenici sözleşmesi) şart — KVKK Madde 8 alt-yüklenici zinciri için.
- Tek seferlik link paylaşımı: VeritaDLP’nin “secure share” özelliği ile şifrelenmiş tek-açılış linki üretilir, eksper sadece görüntüler. Mail eki ile dolaşımı bitirir.
Çalışan ayrılırken offboarding nasıl olmalı?
Owner çalışanı “Resigning” durumuna alır → UEBA risk skoru 3x’e çıkar → mesai dışı + toplu poliçe sorgulama + TRAMER toplu sorgulama block edilir. Yenileme tarihi 30-60 gün arası poliçe sahibi sorgulama özellikle izlenir (klasik portföy götürme sinyali).
Sigorta şirketi acentelik yetkimi iptal eder mi?
Sigorta şirketinin acente sözleşmesi KVKK ihlali sebebiyle fesih hakkı saklıdır. Allianz, Anadolu ve Aksigorta’nın 2022-2024 dönemi acentelik iptal kararlarında “veri güvenliği ihmali” en sık gerekçe. DLP kurulu acente için sigorta şirketleri tercih sebebi — bazıları yıllık denetimde DLP varlığını sorgular.
İlgili rehberler
- KVKK Madde 12 Teknik ve İdari Tedbirler Rehberi 2026
- KVKK Ceza Listesi 2026 — Karar Özetleri
- Sızıntı Bildirimi 72 Saat — KVKK Şablonu
- VeritaDLP Özellikleri | KVKK Uyum Sayfası | Fiyatlandırma
Sorular için: mehmet@veritadlp.com veya WhatsApp +90 532 013 17 61
Etiketler: #sigorta-dlp #sigorta-acentesi #hasar-dosyasi #saglik-sigortasi #kvkk-madde-6