Bölüm 11 · Tüm roller · 25 dk
Sektör örnekleri — VeritaDLP nasıl kullanılır?
Genel rehberler iyidir ama "bizim sektör için ne yapmalıyız?" sorusu kalır. Bu bölüm 5 sektör için somut senaryolar sunar: tipik veri tipleri, önerilen politikalar, sık olaylar, KVKK riskleri. Kendi sektörünüzü bulun, kopyalayıp uyarlayın.
🏢 Sigorta Acentesi
Tipik 5-30 çalışan, müşteri poliçeleri + hasar dosyaları + ödeme bilgileri işliyor. Sektör spesifik veri: poliçe numarası, plaka, TC kimlik, IBAN, sağlık raporu.
Hangi veriler kritik?
- Müşteri TC kimlik — Her poliçede mutlaka var
- Araç plakaları — Trafik poliçelerinde (TR plaka formatı)
- IBAN — Otomatik ödeme talimatları
- Sağlık raporu — Sağlık sigortası — KVKK özel nitelikli veri (Madde 6)
- Hasar dosyaları — Fotoğraflar, ekspertiz raporları
- Sigorta şirketi komisyon raporları — Ticari sır
En sık görülen sızıntı senaryoları
- WhatsApp'a fotoğraf: Çalışan müşteriyi aramak için ekrandan TC + telefon bilgisini cep telefonuna fotoğraflıyor
- Hasar fotoğrafları: Eksper hasar dosyasını WhatsApp veya kişisel cloud'a (Google Drive) gönderiyor
- Yıllık müşteri listesi USB'ye: Bayilik değiştiriyor, müşteri portföyünü götürmek istiyor
- Sigorta şirketi raporu yanlış email: Komisyon listesini yanlışlıkla rakip acenteye CC'liyor
Önerilen politikalar (sıralama)
| Politika | Tespit | USB | E-posta | Bulut |
|---|---|---|---|---|
| Müşteri TC Listesi | 10+ TC | Block | Warn | Block |
| Tek müşteri TC + IBAN | 1 TC + 1 IBAN birlikte | Warn | Warn | Warn |
| Plaka Listesi | 20+ TR plaka | Block | Warn | Block |
| Sağlık Raporu | "hasta", "tanı", "rapor" + TC | Block | Block | Block |
| Hasar Fotoğrafları | JPG/PNG + "hasar" path | Warn | Warn | Block |
| Komisyon Raporu | "komisyon" + Excel format | Block | Warn | Block |
KVKK riskler ve uyum
- Madde 6 — Özel nitelikli veri: Sağlık sigortası tıbbi rapor işlemesi açık rıza gerektirir. Müşteriden imzalı açık rıza alın, dosyada saklayın.
- Madde 9 — Yurt dışına aktarım: Yabancı sigorta şirketleriyle çalışıyorsanız (Lloyd's, Allianz) DPA imzalayın, aktarımı kayıt altına alın.
- Madde 11 talepleri: "Hakkımda hangi poliçeler var" — sık gelen talep. VeritaDLP Madde 11 export ile cevaplayın (Bölüm 8).
- Hasar dosyası retention: 5 yıl zorunlu (Türk Ticaret Kanunu). VeritaDLP olay log retention'ını 5 yıla çıkartın.
📊 Muhasebe / Mali Müşavir Ofisi
Tipik 3-15 çalışan, çoklu müşteri firma muhasebe + bordro + vergi işliyor. Her çalışan birden fazla firma'nın verisine erişiyor.
Hangi veriler kritik?
- Şirket vergi numarası (VKN) — 10 haneli, kurumsal kimlik
- Çalışan TC + maaş bordro — En kritik, KVKK + İş Kanunu birlikte
- IBAN — şirket hesapları + çalışan hesapları
- SGK işyeri sicil numaraları + çalışan sigorta sicil
- Vergi beyannameleri — Ticari sır + KVKK
- E-fatura / e-arşiv portallarına giriş bilgileri
En sık görülen sızıntı senaryoları
- Yıl sonu bordro toplu maili: Tüm çalışanların bordrosu tek PDF olarak yanlış müşteriye gönderiliyor
- Çıkan personel müşteri listesi: Çıkan mali müşavir asistanı tüm müşteri firma listesini USB'ye atıyor → rakip ofise gidiyor
- SGK portalı parolası WhatsApp'ta: Çalışan birbirine SGK giriş parolasını chat'te paylaşıyor (kanıt: ekran görüntüsü)
- Bordro hesapları yanlış printer: Hassas bordro çıktı 3. kat ortak printer'da unutuluyor
Önerilen politikalar
| Politika | Tespit | Karar |
|---|---|---|
| Bordro toplu | 10+ TC + "maaş"/"bordro" anahtar | Tüm kanal: Block |
| Müşteri Firma Listesi | 5+ VKN | USB: Block / Bulut: Warn |
| Beyannameler | "KDV" / "Stopaj" + VKN | USB: Block / Email: Warn |
| SGK Sicil Listesi | 5+ SGK sicil pattern | Tüm kanal: Block |
| Parola Paylaşımı | "parola" / "password" + 6+ karakter karma | Warn (eğitim amaçlı) |
| Tek müşteri verisi | 1 TC + 1 IBAN | Warn + gerekçe iste |
Tenant ayarları önerisi
- Çalışan AD grupları: Her müşteri firma için ayrı grup (örn.
kullanici_abc_sirket). Çalışan sadece kendi sorumlu olduğu müşterilerin verisine erişmeli - Veri segmentasyonu: "Pazarlama" çalışanı muhasebe verilerine erişemez
- 2FA zorunlu — Mali işler hassas, 2FA atlanmaz
- IP allowlist: Sadece ofis IP'si + DPO ev IP'si
⚖ Hukuk Bürosu
Tipik 5-50 çalışan, müvekkil dosyaları + dava dokümanları + tahsilat işliyor. Müvekkil sır saklama yükümlülüğü ek katman ekler (Avukatlık Kanunu Madde 36).
Hangi veriler kritik?
- Müvekkil TC + iletişim bilgileri
- Dava dosyaları — Adliye-içi belgeler, mahkeme kararları
- Tanık ifadeleri + müvekkil görüşme notları — En hassas
- Karşı taraf bilgileri — Karşı vekiller, davacı/davalı
- Tahsilat dosyaları — Borçlu firmaların finansal verileri
- UYAP login bilgileri — Türk hukuk portalı
En sık görülen sızıntı senaryoları
- Müvekkil dosya USB'ye: Bir avukat ayrılıyor, mevcut davaları USB'ye atıp götürmek istiyor
- Tanık ifadesi WhatsApp'ta: Acil dava hazırlığı, ifadeyi WhatsApp'ta meslektaşa atıyor
- Karşı tarafa yanlışlıkla bilgi: CC alanında yanlış email — strateji belgesi karşı vekile gidiyor
- Tahsilat raporu printer'da: Tahsilat departmanından farklı katta yazıcıdan çıktı, korunmuyor
Önerilen politikalar (avukatlık sırrına ÖZEL dikkat)
| Politika | Tespit | Karar |
|---|---|---|
| Müvekkil Dosya Çıkışı | Path: \\sunucu\dava\* → herhangi kanal | Tüm: Block (mahkeme kararı yoksa) |
| UYAP Login Paylaşımı | "uyap" + parola pattern | Tüm: Block (denetim için Audit) |
| Tanık İfadesi | "ifade" + "tanık" + TC | Tüm: Block |
| Strateji Belgesi | "strateji" / "savunma" / "iddianame" | Email: Block (sadece güvenli kanal) |
| Tahsilat Listesi | 10+ "borç" / "tahsilat" + VKN | USB: Block / Bulut: Warn |
Hukuk bürosu için özel öneriler
- Custom dictionary'e ekleyin: Tüm aktif dava dosya numaralarınız (E. 2024/1234 formatı)
- Forensic timeline: Çalışan ayrılırken son 30 gün aktivitesini tarayın
- Mahkeme bilirkişi raporu: Olay dosyası dışa aktarımı için "Madde 11 export" hazır şablon kullanın
- Yedek retention: Avukatlık Kanunu 10 yıl saklama zorunluluğu → yedekler 10 yıl tutulmalı
🏥 Sağlık Kuruluşu (Klinik, Lab, Diş Hekimi)
Tipik 5-30 çalışan, hasta bilgileri + tıbbi raporlar + tahlil sonuçları işliyor. KVKK Madde 6 özel nitelikli veri kategorisinde — en yüksek koruma seviyesi gerekli.
Hangi veriler kritik?
- Hasta TC + iletişim
- Tıbbi tanı kodları (ICD-10)
- Reçete + ilaç listeleri
- Tahlil sonuçları (kan, idrar, görüntüleme)
- Görüntüleme dosyaları (röntgen, MR DICOM dosyaları)
- SUT (Sağlık Uygulama Tebliği) kodları + Medula bilgileri
- HBYS (Hastane Bilgi Yönetim Sistemi) export'ları
En sık görülen sızıntı senaryoları
- WhatsApp'a hasta sonucu: Hasta sonucu çabuk söylemek için telefon kamerasıyla ekranı fotoğraflayıp WhatsApp'a gönderme
- USB'ye toplu hasta listesi: Ay sonu raporlama için aylık tüm hastalar Excel'e dökülüp USB'ye
- Tahlil sonuçları yanlış email: Hastanın tahlilini başka hastaya CC ile gönderme (en sık)
- Görüntüleme DICOM'ları bulut'a: Konsültasyon için MR/röntgen kişisel Dropbox'a senkronize
- SGK rapor toplu çıktı: Tüm hastaların aylık raporu yazıcıdan çıktı, korumasız
Önerilen politikalar (Madde 6 ağırlığı)
| Politika | Tespit | Karar |
|---|---|---|
| Hasta TC + tıbbi tanı | TC + ICD-10 kodu | Tüm: Block |
| Reçete | "reçete" / "rp" + ilaç adı | Tüm: Block |
| Tahlil Sonucu | "hemogram" / "kan" + sayısal değerler + TC | Tüm: Block |
| DICOM dosyaları | .dcm uzantısı + 1+ MB | USB/Bulut: Block |
| Toplu hasta listesi | 5+ TC + tıbbi anahtar | Tüm: Block |
| SUT kodları | Excel + "SUT" pattern | Email: Warn |
Ek öneriler — sağlık özel
- Evidence Vault zorunlu: Olay video kayıtları müşteri (hastane) ağında, anahtar müşteride
- Compliance mode = "KVKK + HIPAA-equivalent" seçin (Ayarlar → KVKK)
- Hasta Madde 11 talepleri: 30 gün üst limit ama önerilen 7 gün — hızlı yanıt verin
- Retention: Sağlık verisi 10 yıl saklama zorunluluğu (Sağlık Hizmetlerinin Sosyalleştirilmesi Hakkında Kanun)
- HBYS entegrasyon: Hospital Information System çıkış noktalarını da izleyin (export butonları, raporlama menüleri)
🛒 E-Ticaret KOBİ
Tipik 10-100 çalışan, sipariş yönetimi + müşteri verisi + ödeme bilgileri işliyor. Çok sayıda 3rd party entegrasyon (kargolar, ödeme sağlayıcıları, market yerleri).
Hangi veriler kritik?
- Sipariş listeleri — Müşteri ad-soyad + TC + adres + telefon
- Kredi kartı bilgileri — PCI-DSS zorunluluğu
- Adres bilgileri (kargo için)
- Trendyol / Hepsiburada API anahtarları
- Kupon kodları / iade kodları
- Stok verileri — ticari sır
- Müşteri geri bildirim / şikayet dosyaları
En sık görülen sızıntı senaryoları
- Müşteri veritabanı dump: Pazarlama çalışanı kampanya için tüm müşteri listesini Excel'e döküp dış pazarlama firmasına gönderiyor (KVKK ihlali)
- Kargolar API key ifşa: Yapay zeka asistanına (ChatGPT) "şu kodu test et" diye API key dahil yapıştırıyor
- Kredi kartı PCI dışı: Müşteri telefonla sipariş veriyor, çalışan kart bilgilerini not defterine yazıyor (PCI-DSS ihlal)
- İade kodları çıkmış personel: Çıkan personel iade kod havuzunu USB'ye alıp kötüye kullanım için saklıyor
- Trendyol sipariş export'u: Trendyol panelinden tüm aktif siparişler indirilip kişisel bilgisayara alınıyor
Önerilen politikalar
| Politika | Tespit | Karar |
|---|---|---|
| Müşteri Veritabanı | 50+ TC + adres | Tüm: Block (2 admin bypass) |
| Kredi Kartı | 1+ KK no (Luhn check) | Tüm: Block (PCI-DSS) |
| API Anahtarları | "API_KEY" / "Bearer" + 32+ karakter | Tüm: Block (Cloud entegrasyon hariç) |
| Trendyol Export | "trendyol" / "hepsiburada" + Excel + 100+ satır | USB: Block / Cloud: Warn |
| Adres Listesi | 20+ TR il/ilçe + adres pattern | USB: Block / Email: Warn |
| Stok / Maliyet Raporu | "maliyet" + "kâr marjı" | USB: Block / Email: Block |
E-ticaret için özel ipuçları
- Webhook entegrasyonu: Yüksek riskli olayları kendi alarm sisteminize push edin
- 3rd party entegrasyon noktaları: Trendyol, Hepsiburada, N11, GittiGidiyor portallarından çıkış yapılan dosyaları izleyin
- API key vault entegrasyonu: Çalışanların API key'leri local saklamasını engelleyin, HashiCorp Vault gibi
- PCI-DSS uyumluluk modu: Ayarlar → Compliance → PCI-DSS (kart verisi tespit eden tüm politikalar otomatik Block)
- Pazarlama segmentleri: AD grubuyla "pazarlama" sadece anonim müşteri verilerine erişebilsin (TC olmadan)
📋 Sektör Bağımsız — Genel Best Practice
Hangi sektörde olursanız olun, şu 5 önlemi ilk hafta alın:
Aydınlatma metni dağıt
Çalışanlara KVKK aydınlatma metni imzalat. Bu adım atlanırsa hiçbir politika yasal olarak uygulanamaz. Bölüm 8'deki şablonu kullan, kişiselleştir, ıslak/elektronik imza al.
Pilot grup ile başla
İlk 1-2 hafta sadece IT departmanı + 1-2 gönüllü bilgisayara agent kur, politikaları Monitor modunda test et. Sorunsuz çalışıyorsa yaygınlaştır.
Monitor → Warn → Block sıralaması
Asla "ilk gün Block" yapma. Her politikayı en az 1 hafta Monitor, sonra 2 hafta Warn, ardından gerekirse Block. Bu sürede %80 false positive temizlenir, sistem güvenilir olur.
Çalışan iletişimini ihmal etme
DLP başlatıyorsanız çalışanlara şirket toplantısında anlatın: "Hangi veri korunuyor, niye, nasıl etkilenirsiniz". Şeffaflık paniği engeller. Kalıcı kayıt var diye saklarsanız çalışan agent'ı kapatmaya çalışır.
Aylık DPO toplantısı
Her ay 30 dakikalık DPO + IT + sahip toplantısı: gelen olaylar, false positive'ler, politika güncellemeleri, KVKK Kurulu duyuruları gözden geçirilir. Sistem statik değil — büyür ve gelişir.
Sık sorulan sorular
Birden fazla sektörüm var (örn. hem muhasebe hem sigorta) — politikalar birleşir mi?
Evet, birleşirler. Aynı tenant'ta hem "Bordro toplu Block" hem "Plaka Listesi Block" aktif olur. Çakışma durumunda en kısıtlayıcı kazanır (Block > Warn > Monitor). Her sektörün önerilen politikalarını yan yana koyup, çakışmaları test edin.
Kendi sektörüm burada yok, ne yapacağım?
Bu 5 sektör temel KOBİ kategorilerini kapsıyor. Sizinki farklıysa:
- "Hangi veri benim için kritik" listesini çıkarın
- "Sızdırılırsa ne ceza riskim var" sorgulayın (KVKK + sektör mevzuatı)
- "En yakın sektör" örneğinden başlayın, custom dict ile özelleştirin
- Destek talebi açıp bizden öneri isteyin — sektörünüze özel politika önerebiliriz
Çalışanlar bu kadar kısıtlamayı kabul etmez, ne yapacağım?
Doğru iletişim ile %95'i kabul eder. 3 mesaj:
- "DLP seni izlemiyor, veriyi izliyor" — kişisel browsing'ine dokunulmuyor
- "Bir gün veri sızıntısı olursa şirket kapanır, herkes işsiz kalır" — ortak çıkar
- "Eğer gerçekten gerekiyorsa Warn modunda gerekçe yazıp devam edebilirsin" — esneklik
Şirket içi toplantı düzenleyin, ürünü gösterin, sorulara cevap verin. Korkutmayan, eğitici yaklaşım.
Politikalarımı sektörel olarak değiştirmek istersem hangi şablonu silmeliyim?
Silme zorunluluğu yok — pasif yapın. Politika listesi sayfasında her satırın yanında anahtar (toggle). Pasif politika agent'a push olmaz, ama tanımı silinmez (geri açabilirsiniz). Hiç kullanmayacaksanız "Arşivle" — silinmiş gösterir ama denetim için tanım saklı.
Sektör değişikliği yaptım, eski olaylar ne olacak?
Eski olaylar kalır — silinmez. Yeni politikalar sadece sonraki olaylar için geçerli olur. Geri uygulama (retroaktif) yok. Eski olayları temizlemek isterseniz "Madde 11 export" ile arşive alıp sonra silebilirsiniz (Owner yetkisi gerekir).