Bölüm 8 · DPO + Owner · 15 dk
KVKK işlemleri — uyum nasıl sağlanır, ne saklarsınız?
VeritaDLP'nin tasarımı KVKK'yı yan ürün değil, çekirdek mimari olarak ele alıyor. Bu bölüm hangi KVKK işlemlerini ürün içinden yapacağınızı, hangilerini elle takip edeceğinizi anlatır.
VeritaDLP'nin KVKK pozisyonu — hızlı özet
- Veri sorumlusu: Sizsiniz (çalışan + müşteri verisi sizin elinizde)
- Veri işleyen: VeritaDLP (sizin için işliyor — sadece metadata)
- DPA (Data Processing Agreement): Otomatik imzalanır, kayıt altında
- Veri lokasyonu: Almanya (Contabo) — EU GDPR korumalı bölge
- Saklanan kişisel veri: Asgari — kullanıcı adı, bilgisayar adı, aktivite log'u, maskeli özet
- Saklanmayanlar: Dosya içeriği, ekran görüntüsü, parola, kimlik bilgisi
- Hukuka uygunluk: İşlemeniz için yasal dayanak var (sözleşme, meşru menfaat, açık rıza)
- Doğruluk: Tuttuğunuz veri doğru ve güncel
- Belirli, açık, meşru amaç: "Müşteri yönetimi" amacıyla işliyorsanız sadece o işe yarayan veriyi tutarsınız
- İlgili, sınırlı, ölçülü: Asgari veri — fazlasını silersiniz
- Saklama süresi: Amaca uygun süre, dolunca silme
Madde 11 — Kişisel veriye erişim hakkı
KVKK Madde 11'e göre kişiler kendi verisine 4 farklı şekilde erişebilir:
- Bilgi talebi: "Hakkımda hangi veriyi tutuyorsunuz?"
- İşleme amacı sorgusu: "Bu veriyi neye işliyorsunuz?"
- Düzeltme: "Şu veri yanlış, düzeltin"
- Veri taşınabilirliği: "Tüm verimi dijital formatta verin, başka servise taşıyacağım"
Müşteriniz/çalışanınız 4'üncü hakkını kullanmak istediğinde:
Talep alınca dashboard'da işleme alın
Talep size email ile geldi diyelim. Dashboard → KVKK Veri İhracı menüsü. "Yeni Talep" → talep edenin email'i, ne tip veri istediği.
Scope (kapsam) seçin
Talep eden tüm verilerini istiyorsa şu seçenekleri işaretleyin:
- Olaylar — Son 90 gün PII tespitleri (maskeli)
- Denetim Logu — Tüm aksiyonlar (kim, ne zaman, ne yaptı)
- Politikalar — Etkin kurallar + geçmiş versiyonlar
- Agent envanteri — Bu kullanıcıyla ilişkili bilgisayarlar
Format: ZIP (önerilen), JSON veya CSV.
Talep gönderin, otomatik build başlasın
Sistem 5-30 dakika içinde arşivi hazırlar:
- Veriyi toplar (Postgres + ClickHouse)
- PII maskeleme uygular (TC: 123******01)
- GPG şifreleme (sadece sizin GPG passphrase'iniz açar)
- SHA256 hash hesaplar
- İndirme linki üretir (7 gün geçerli)
Talep edene gönderin
Link hazır olunca size email gelir. Linki + GPG passphrase'i talep edene email/posta ile iletin. Talep eden GPG passphrase ile arşivi açar.
30 günlük yasal süre içinde tamamlamış olmanız gerekir.
Aydınlatma metni (Madde 10)
Çalışanlara ve müşterilere veri işlediğinizi bildirme yükümlülüğü. VeritaDLP iki şablon sunar:
Çalışan aydınlatma metni
Tüm çalışanlarınıza imzalatın. İçerik:
- "Şirket bilgisayarınızda VeritaDLP DLP ajanı kurulu"
- "Dosya transferleri (USB, e-posta, bulut, yazıcı, ekran) içerik kontrolüne tabi tutulur"
- "İçerik kontrolü TC, IBAN, kredi kartı gibi kişisel veri tespiti içindir"
- "Tespit edilen veriler maskelendir, ham içerik bizim sunucumuza inmez"
- "Verinin tutulma süresi: olay log 90 gün, audit log 2 yıl"
- "Hakkınız: Madde 11 talepleri için DPO ile iletişime geçin"
- "DPO bilgileri: (otomatik dolar)"
Aydınlatma metnini indirin
Ayarlar → KVKK → Aydınlatma Metinleri → "Çalışan Şablonu İndir" (PDF). İçinde şirket adı, DPO bilgileri, retention süreleri otomatik dolu.
Çalışanlara dağıtın + imza alın
Tüm çalışanlara dağıtın. Üç imza yöntemi:
- Islak imza — Çıktı alıp imzalattırın, dosyalayın
- E-İmza (KEP) — En güçlü hukuki dayanak
- İK sistemi onay tıklama — Eğer İK sisteminiz onay kayıtlı tutuyorsa
Yeni işe alımlarda işe başlama belgesi olarak imzalatın. KVKK denetiminde "her çalışan aydınlatıldı mı" kontrol edilir.
Müşteri aydınlatma metni
Müşterileriniz için ayrı şablon. VeritaDLP'yi kullandığınızı, kişisel verilerini nasıl koruduğunuzu anlatır. Website'nizin gizlilik politikası sayfasına ekleyebilirsiniz.
DPA (Data Processing Agreement)
Veri sorumlusu (siz) ile veri işleyen (VeritaDLP) arasında imzalanması gereken yasal sözleşme. KVKK Madde 12 + GDPR 28 gereği zorunlu.
Otomatik imzalanır (signup'ta)
VeritaDLP'ye signup yaparken "DPA'yı kabul ediyorum" kutusunu işaretleyin. Bu yasal olarak imzalanmış sayılır. PDF kopyasını Ayarlar → KVKK → DPA sayfasında görebilir + indirebilirsiniz.
DPA içeriği — bilmeniz gerekenler
- Veri işleme amacı: Sadece DLP koruması — başka amaçla kullanmayız
- İşlenen veri: Tam liste (metadata, maskeli özet, hash — dosya içeriği YOK)
- Saklama süresi: Olay 90 gün, audit 2 yıl, anonymize 30 gün
- Veri lokasyonu: Almanya (EU)
- Alt yükleniciler: Contabo (sunucu), Cloudflare (CDN), Backblaze (yedek)
- İhlal bildirimi: 24 saat içinde size bildiririz
- Veri silme: Hesap kapatınca 90 gün cooling-off + anonymize
- Yargı yeri: Gaziantep Mahkemeleri
Retention politikası — ne kadar saklayacağım?
KVKK Madde 7(3) — amaca uygun süreden sonra silmek zorundasınız. VeritaDLP varsayılan süreleri:
| Veri tipi | Süre | Sebep | Ayarlanabilir mi? |
|---|---|---|---|
| Olay log'u | 90 gün | Operasyon + uyum | Evet (30-730 gün) |
| Audit log | 2 yıl | KVKK denetim zorunluluğu | Hayır (yasa) |
| Uzaktan oturum kaydı | 1 yıl | Forensic kanıt | Evet (30-1825 gün) |
| Forensic timeline | 1 yıl | İncident response | Evet (30-1825 gün) |
| Çıkan kullanıcı verisi | 30 gün cooling → anonymize | KVKK Madde 7 | Hayır (yasa) |
| Yedekler | 90 gün | DR + uyum | Evet (7-365 gün) |
Retention sürelerini ayarlayın
Ayarlar → KVKK → Retention Süreleri → her veri tipi için ayrı slider. Değişiklik yapınca yeni süre o günden sonra oluşan veri için geçerli olur, eski veri otomatik silinmez (geri uygulama yok).
İhlal bildirim akışı (KVKK Madde 12(5))
Veri ihlali olduysa (sızıntı, hack, kayıp) 72 saat içinde KVKK Kurulu'na bildirmek zorundasınız. VeritaDLP içinde olduğu yer:
İhlal şüphesi tespit
Yüksek riskli bir olay veya başka bir kanaldan ihlal şüphesi var. Dashboard'a girin → KVKK İhlal Bildirim Formu doldurun:
- İhlal tipi (yetkisiz erişim, kayıp, yanlış paylaşım, vb.)
- Etkilenen veri sahipleri (sayı)
- Etkilenen veri tipleri (TC, IBAN, sağlık bilgisi vb.)
- Tahmini risk seviyesi
- Aldığınız önlemler
Otomatik PDF rapor üret
Form gönderilince sistem KVKK Kurulu'nun istediği standart formatta PDF rapor üretir (Bildirim Formu — Veri İhlali). DPO + Owner imzalar.
Kurul'a + ilgili kişilere gönder
PDF'i KVKK Kurulu'na 72 saat içinde gönderin (KEP veya elden). Aynı zamanda etkilenen kişilere de bildirim yapın (Madde 12(6)). VeritaDLP "İhlal Bildirimi" şablonu otomatik hazırlar.
Hesap kapatma (silme hakkı)
VeritaDLP hesabınızı kapatmak istiyorsunuz — KVKK Madde 7 silme hakkı. Bir gün sözleşmenin sonu geldi diyelim.
Owner: 'Hesabımı Kapat' butonu
Ayarlar → Hesap → "Hesabımı Kalıcı Olarak Kapat" → 4-aşamalı onay modal:
- Sebep yazın (KVKK denetimi için kayıt)
- Verilerinizi dışa aktarın (KVKK Madde 11)
- "HESABIMI KAPAT" yazısını yazın (yanlışlıkla tıklama önleme)
- 2FA kodu girin
30 gün cooling-off
Hesap "Suspended" olur, dashboard'a giremezsiniz. Bu 30 gün içinde fikir değiştirip iade isteyebilirsiniz (destek talebi). 30 gün geçtikten sonra geri dönüş yok.
Otomatik anonymize
30. gün sonunda:
- Tüm kişisel veri anonymize edilir (Madde 7(3))
- Tenant schema'sı dump → şifreli arşiv → 90 gün backup'ta tutulur
- Backup süresi sonunda fiziksel silme — kayıt iz bırakmaz
Müşteri verisi vs çalışan verisi farkı
- Çalışan verisi — Onların aktivite log'u (kim, ne zaman, ne yaptı)
- Müşteri verisi — Çalışanların işlediği TC, IBAN vb.
Sık sorulan sorular
VERBİS kaydı yaptım mı, VeritaDLP kayıt ediyor mu?
VERBİS sizin sorumluluğunuzdadır — biz değil. KVKK 50+ çalışanı olan şirketler için VERBİS zorunlu (kobi muafiyeti var). VeritaDLP "veri işleyen" olarak kayıt gerektirmez sizin için, ama siz "veri sorumlusu" olarak VeritaDLP'yi tedarikçi olarak listeleyin.
GDPR uyumlu mu? AB müşterim var
Mimari KVKK + GDPR çiftli odaklı tasarlandı. Veri lokasyonu Almanya (EU içi), DPA standart sözleşme hükümlerini içerir. AB müşterileriniz için ekstra "Compliance: KVKK + GDPR" modu da var (Ayarlar → KVKK → Mod).
Madde 11 talebi acelesi var, 30 gün çok uzun — daha hızlı yapabilir miyim?
Evet — VeritaDLP veri ihracını 5-30 dakika içinde tamamlar (kullanıcı tarafında). 30 gün yasal üst limit, siz daha hızlı yanıt vermelisiniz (özellikle hassas konular).
DPO'm hastalandı, biri vekalet alabilir mi?
Evet — Ayarlar → KVKK → DPO Vekaleti → geçici vekalet süresi (1-30 gün) + vekilin bilgileri. Vekalet süresi içinde tüm KVKK talepleri vekile gider. Şirketinizin yazılı vekalet kararını saklayın (denetim için).
KVKK Kurulu denetime gelirse hangi belgeleri sunarım?
Liste:
- Aydınlatma metni şablonları (çalışan + müşteri)
- Çalışan imzalı aydınlatma kayıtları
- VeritaDLP DPA'sı (imzalı)
- Audit log son 2 yıl
- İhlal bildirim kayıtları (varsa)
- Madde 11 talep yanıt kayıtları
- Politika listesi (hangi veriyi nasıl koruyorsunuz)
- VERBİS kaydı (50+ çalışan ise)
Hepsi VeritaDLP dashboard'dan PDF olarak indirilebilir. "KVKK Denetim Paketi" tek tıkla hazırlanır (Ayarlar → KVKK → Denetim Paketi).
İhlal bildirim formu — örnek
KVKK Madde 12(5) ihlal durumunda 72 saat içinde Kurul'a bildirim yapma zorunluluğu. Aşağıda örnek doldurma:
📋 Kişisel Veri İhlal Bildirim Formu (örnek)
- Unvanı: ABC Sigorta Aracılık Hizmetleri Ltd. Şti.
- VERBİS Kayıt No: 123456
- İletişim:
dpo@abcsigorta.com - DPO: Ayşe Yılmaz, +90 532 XXX XX XX
- Tarihi: 2026-05-19 14:30 (tespit) / 2026-05-19 14:00 (tahmini ihlal başlangıç)
- Tipi: ☑ Yetkisiz erişim / ☐ Veri kaybı / ☐ Yanlış paylaşım
- Etkilenen kayıt sayısı: 2.500 (yaklaşık)
- Etkilenen kişi sayısı: 2.500 müşteri
- ☑ Kimlik (TC, ad-soyad)
- ☑ İletişim (telefon, e-posta)
- ☑ Finansal (IBAN)
- ☐ Sağlık ☐ Cinsel hayat ☐ Din ☐ Ceza mahkumiyeti
- Mali zarar: Henüz tespit edilmedi
- İtibar zararı: Düşük (sızıntı public olmadı, sadece içsel girişim)
- Kimlik hırsızlığı riski: Orta
- İlgili çalışan görevden alındı (iş akdi feshedildi)
- İş Kanunu Madde 25 + TCK Madde 136 (Kişisel verileri hukuka aykırı verme) çerçevesinde Cumhuriyet Savcılığı'na suç duyurusunda bulunuldu
- Çalışanın bilgisayarı forensic image alındı, delillerle birlikte adli mercilere teslim edildi
- DLP politikası sıkılaştırıldı (yeni "kişisel cloud" engeli)
- Tüm çalışanlara KVKK eğitimi planlandı
Yöntem: ☑ E-posta ☐ SMS ☐ Web sitesi duyurusu
Tarih: 2026-05-22 (3 gün içinde)
- VeritaDLP olay log raporu (PDF)
- Forensic timeline (PDF)
- İş akdi fesih kararı (PDF)
- Cumhuriyet Savcılığı şikayet evrakı (PDF)
Aydınlatma metni — tam şablon
Aşağıda çalışan aydınlatma metninin tam örneği. VeritaDLP bu şablonu otomatik şirket bilgilerinizle doldurarak indirir.
ÇALIŞAN AYDINLATMA METNİ
[ŞİRKET TİCARİ UNVANI]
1. Veri Sorumlusu
6698 sayılı Kişisel Verilerin Korunması Kanunu ("KVKK") kapsamında veri sorumlusu sıfatıyla [ŞİRKET UNVANI] (bundan sonra "Şirket"), aşağıda detaylı olarak açıklanan şekillerde kişisel verilerinizi işlemektedir.
- Adres: [ŞİRKET ADRES]
- Vergi No: [VKN]
- MERSİS No: [MERSİS]
- DPO: [DPO AD],
[DPO E-POSTA]
2. İşlenen Kişisel Veriler
Şirket'te çalıştığınız süre boyunca aşağıdaki kişisel verileriniz işlenmektedir:
- Kimlik verileri: Ad-soyad, TC kimlik no, kullanıcı adı
- İletişim verileri: İş telefonu, iş e-postası
- Çalışan aktivite verileri: Bilgisayar adı, login zamanları, VeritaDLP DLP sistemi tarafından kaydedilen dosya transferi olayları
- Performans verileri: İş ile ilgili dosya işlemleri (KVKK uyum için)
3. İşleme Amaçları
- İş Kanunu ve diğer mevzuat kapsamında çalışan istihdam yükümlülükleri
- Müşteri kişisel verisinin Şirket bünyesinde KVKK uyumlu işlenmesini sağlamak
- Veri güvenliğini sağlamak (DLP — KVKK Madde 12)
- Yasal denetim ve raporlamaya tabi olmak
- İşyeri güvenliği
4. İşleme Hukuki Sebebi
- İş Kanunu Madde 25(II) — meşru menfaat (şirket sırrı ve müşteri verisi koruma)
- KVKK Madde 5(2)(c) — sözleşmenin ifası için zorunlu
- KVKK Madde 5(2)(e) — hakkın tesisi ve korunması
- KVKK Madde 5(2)(f) — meşru menfaat
5. Aktarım
Verileriniz aşağıdaki taraflara aktarılabilir:
- VeritaDLP (veri işleyen) — DPA çerçevesinde
- Yasal yükümlülük halinde kamu kurumları (KVKK Kurulu, Cumhuriyet Savcılığı, mahkemeler)
- Bağımsız denetçiler (yıllık denetim)
VeritaDLP'nin sunucuları Almanya'da (EU) bulunmaktadır. KVKK Madde 9 kapsamında yurt dışı aktarım için Standart Sözleşme Hükümleri (SCC) imzalanmıştır.
6. VeritaDLP DLP Sisteminin İşleyişi
Bilgisayarınızda VeritaDLP DLP ajanı kuruludur. Bu ajan:
- Dosya transferlerinizi (USB, e-posta, bulut, yazıcı, ekran görüntüsü) izler
- İçeriği taramak için kullanır AMA dosya kendisi sunucuya gönderilmez
- Tespit edilen kişisel veriler (TC, IBAN vb.) maskelenir (örn: TC 123******01)
- Politika ihlali tespit edilirse uyarı verir veya işlemi engeller
İzlenen kanallar: USB, e-posta, bulut depolama, yazıcı, ekran görüntüsü.
İzlenmeyen: kişisel internet kullanımı, klavye tuş kayıt, mikrofon, kamera.
7. Saklama Süresi
- Olay log: 90 gün
- Denetim log: 2 yıl (KVKK denetim zorunluluğu)
- Uzaktan destek video kayıtları: 1 yıl
- İş sözleşmesi sona erdiğinde tüm verileriniz 30 gün cooling-off + anonymize
8. Haklarınız (KVKK Madde 11)
- Veri işlenip işlenmediğini öğrenme
- İşlenmişse bilgi talep etme
- İşlenme amacını ve amaca uygun kullanılıp kullanılmadığını öğrenme
- Yurt içi/dışı aktarımı bilgisini öğrenme
- Eksik/yanlış işlenmişse düzeltilmesini isteme
- Şartlar oluştuğunda silinme/yok edilme talep etme
- Düzeltme/silme/yok etmenin aktarıldığı 3. kişilere bildirilmesini isteme
- Otomatik sistemler aracılığıyla aleyhinize sonuç doğuran analize itiraz etme
- İhlal halinde zararın giderilmesini talep etme
9. Başvuru Yolu
Yukarıdaki haklarınızı kullanmak için DPO'muza yazılı başvuru yapabilirsiniz:
- E-posta:
[DPO E-POSTA] - Posta: [DPO ADRES]
- KEP:
[KEP ADRESİ]
Başvurunuza en geç 30 gün içinde yanıt verilir.
10. Onay
Bu metni okudum, KVKK kapsamında kişisel verilerimin yukarıdaki amaçlarla işleneceğini anladım. VeritaDLP DLP sisteminin işleyişini ve haklarımı bildiğimi onaylarım.
Çalışan Adı-Soyadı:
İmza:
Tarih:
İşveren (Şirket) İmza:
Müşteri aydınlatma metni — özel notlar
Müşteriler için aydınlatma metni, çalışanlara göre daha kısa. Aşağıdaki başlıklarda kişiselleştirin:
- Hangi verisi işlenir (ad-soyad, TC, telefon, IBAN — siparişe göre değişir)
- Niye işlenir (sözleşme, fatura, müşteri hizmetleri)
- Saklama süresi (genelde 10 yıl — Türk Ticaret Kanunu)
- Aktarım (banka, kargo şirketi, vergi dairesi)
- Müşterinin hakları (Madde 11)
- DPO iletişim
Önemli: Müşteri aydınlatma metnini website'nizin Gizlilik Politikası sayfasında yayınlayın + her satın alma esnasında onay alın (checkbox).
KVKK Kurulu denetim simulasyonu
Bir gün KVKK Kurulu denetim için size geldi diyelim. Ne olur, ne sunarsınız:
Ön incelemeden bildirim
KVKK Kurulu size yazılı bildirim gönderir (KEP veya iadeli mektup). Tipik içerik:
- "15 gün içinde aşağıdaki bilgi/belgeleri sunmanız gerekmektedir"
- VERBİS kaydınızı sunun (50+ çalışan ise zorunlu)
- Aydınlatma metni şablonlarınızı sunun
- İşlediğiniz veri kategorilerini açıklayın
- Teknik ve idari tedbirlerinizi açıklayın
- Çalışan eğitim kayıtlarını sunun
Hazırlık (3-5 gün)
VeritaDLP'den ihtiyacınız olan tüm bilgi tek tıkla:
- Dashboard → KVKK → "Denetim Paketi İndir"
- İçinde: aydınlatma metni şablonları + DPA + olay özetleri + politika listesi + audit log (son 2 yıl)
- PDF olarak çıkar, organize et
Yanıt yazma (DPO + Hukuki danışman)
Standart Kurul yanıt yapısı:
1. Veri Sorumlusu bilgileri (kim olduğumuz)
2. Sorulan Konulara Yanıtlar (madde madde)
3. Eklenmiş Belgeler Listesi
4. Sonuç: "Tüm yasal yükümlülükleri yerine getirdiğimizi beyan ederiz" Kurul'a sunma
Yanıt + belgeler KEP ile Kurul'a (kvkk@kvkk.gov.tr KEP adresi).
Süre içinde sunmanız kritik — geç kalmak ek ceza.
Kurul kararı
Kurul 30-90 günde karar verir. Olası sonuçlar:
- Hiçbir aksaklık yok: Dosya kapanır
- Eksiklik var: 30 gün süre verir, düzeltmeniz istenir
- İhlal tespit: İdari para cezası (10.000 TL - 30 milyon TL)
- Suç unsuru: Cumhuriyet Savcılığı'na suç duyurusu
Sektör spesifik KVKK uyumluluk
Bankacılık + Finans
- BDDK Bankacılık Veri Yönetimi Yönetmeliği ek yükümlülükler
- Müşteri verisi 10 yıl saklama (TTK)
- 5411 sayılı Bankacılık Kanunu — bankacılık sırrı (ayrı bir yükümlülük)
- VeritaDLP PCI-DSS modu + KVKK + Bankacılık Sırrı uyum
Sağlık
- KVKK Madde 6 + Sağlık Hizmetlerinin Sosyalleştirilmesi Hakkında Kanun
- Tıbbi kayıt 30 yıl saklama (Tıbbi Atık Kontrol Yönetmeliği)
- HBYS export'ları izleme zorunlu
- Sağlık Bakanlığı'nın "Bilgi Yönetimi" rehberleri
Sigorta
- 5684 sayılı Sigortacılık Kanunu
- SBM (Sigorta Bilgi Merkezi) bildirim zorunluluğu
- Acente komisyon raporları ayrı KVKK kategorisi
- Sigorta sözleşmeleri 10 yıl saklama
Hukuk
- Avukatlık Kanunu Madde 36 (sır saklama) KVKK'dan ÖTE
- UYAP veri güvenliği yönetmeliği
- Müvekkil dosyaları 10 yıl saklama
- Disiplin kurulu denetimi olasılığı (KVKK Kurulu'na ek)
Çalışanın KVKK haklarını sistemli yönetme
Bir çalışan "Madde 11 talebim var" dediğinde standart prosedür:
Talep alımı + kayıt
Talep email veya KEP ile geldi. Dashboard → KVKK → "Talep Kayıt" → kayıt et:
- Talep eden bilgileri (TC ile doğrula)
- Talep tipi (öğrenme, düzeltme, silme, taşıma)
- Talep konusu (hangi veri)
- Geliş tarihi
Kimlik doğrulama
"Verim bana ait" diyenin gerçekten o kişi olduğunu doğrulayın:
- Çalışan ise: AD kullanıcı adı + iş email birleşmesi
- Eski çalışan ise: TC kimlik + son iş yeri tarihleri
- Müşteri ise: TC kimlik + sipariş numarası vb.
Şüphede ise kimlik fotokopisi isteyin (KVKK Madde 11 mecra istisnası — kimlik doğrulama amacıyla).
30 gün takibi
Talep günü + 30 = son yanıt günü. Sistem otomatik hatırlatma gönderir:
- 20. gün: "10 gün kaldı"
- 25. gün: "5 gün kaldı"
- 29. gün: "Acil — son gün"
Yanıt + kapatma
30 gün içinde yazılı yanıt + (varsa) Madde 11 export. Talep kaydını "Closed" durumuna geç, yanıt belgesini arşivle.
Veri sızıntısı sonrası iletişim
Sızıntı oldu, Kurul'a bildirildi. Şimdi etkilenen kişilere bildirim (Madde 12(6)):
Bildirim metni şablonu
Sayın [Müşteri/Çalışan adı],
6698 sayılı KVKK Madde 12(6) gereği aşağıdaki bilgilendirmeyi yapma yükümlülüğümüz vardır.
İhlal tarihi: [TARİH]
İhlal tipi: [TANIM — örn: yetkisiz erişim girişimi]
Etkilenen verileriniz: [LİSTE — TC, telefon, IBAN vb.]
Alınan önlemler:
- İhlal tespit edilir edilmez veri erişimi engellendi
- DLP sistemi devreye girdi, ileri sızıntı önlendi
- İlgili çalışan görevden alındı + adli sürece sevk edildi
- Tüm güvenlik tedbirleri gözden geçirildi
Sizin için riskler: [Konu — örn: kimlik hırsızlığı riski]
Önerimiz: [Aksiyon — örn: banka hesabınızı kontrol edin]
Sorularınız için DPO ile iletişime geçebilirsiniz:
[DPO E-POSTA] / [DPO TELEFON]
Saygılarımızla,
[ŞİRKET ADI] — DPO
DPA — alt yüklenicilerimiz
VeritaDLP'nin DPA'sı içinde aşağıdaki alt yüklenicileri listeler. Müşteri olarak siz de bunları biliyor olmalısınız:
| Alt yüklenici | Hizmet | Lokasyon | DPA |
|---|---|---|---|
| Contabo GmbH | Sunucu barındırma | Almanya (EU) | DPA + SCC imzalı |
| Cloudflare Inc | CDN + DNS + DDoS koruma | Global (EU dahil) | DPA imzalı |
| Backblaze B2 | Off-site yedek storage | Avrupa (Amsterdam) | DPA + SCC imzalı |
| SMTP2GO | Transactional email | EU + US | DPA imzalı |
| SSL.com | EV Code Signing cert (gelecekte) | US | SCC imzalı |