Ana içeriğe geç

Bölüm 11 · Tüm roller · 25 dk

Sektör örnekleri — VeritaDLP nasıl kullanılır?

Genel rehberler iyidir ama "bizim sektör için ne yapmalıyız?" sorusu kalır. Bu bölüm 5 sektör için somut senaryolar sunar: tipik veri tipleri, önerilen politikalar, sık olaylar, KVKK riskleri. Kendi sektörünüzü bulun, kopyalayıp uyarlayın.

🏢 Sigorta Acentesi

Tipik 5-30 çalışan, müşteri poliçeleri + hasar dosyaları + ödeme bilgileri işliyor. Sektör spesifik veri: poliçe numarası, plaka, TC kimlik, IBAN, sağlık raporu.

Hangi veriler kritik?

  • Müşteri TC kimlik — Her poliçede mutlaka var
  • Araç plakaları — Trafik poliçelerinde (TR plaka formatı)
  • IBAN — Otomatik ödeme talimatları
  • Sağlık raporu — Sağlık sigortası — KVKK özel nitelikli veri (Madde 6)
  • Hasar dosyaları — Fotoğraflar, ekspertiz raporları
  • Sigorta şirketi komisyon raporları — Ticari sır

En sık görülen sızıntı senaryoları

  1. WhatsApp'a fotoğraf: Çalışan müşteriyi aramak için ekrandan TC + telefon bilgisini cep telefonuna fotoğraflıyor
  2. Hasar fotoğrafları: Eksper hasar dosyasını WhatsApp veya kişisel cloud'a (Google Drive) gönderiyor
  3. Yıllık müşteri listesi USB'ye: Bayilik değiştiriyor, müşteri portföyünü götürmek istiyor
  4. Sigorta şirketi raporu yanlış email: Komisyon listesini yanlışlıkla rakip acenteye CC'liyor

Önerilen politikalar (sıralama)

Politika Tespit USB E-posta Bulut
Müşteri TC Listesi10+ TCBlockWarnBlock
Tek müşteri TC + IBAN1 TC + 1 IBAN birlikteWarnWarnWarn
Plaka Listesi20+ TR plakaBlockWarnBlock
Sağlık Raporu"hasta", "tanı", "rapor" + TCBlockBlockBlock
Hasar FotoğraflarıJPG/PNG + "hasar" pathWarnWarnBlock
Komisyon Raporu"komisyon" + Excel formatBlockWarnBlock

KVKK riskler ve uyum

  • Madde 6 — Özel nitelikli veri: Sağlık sigortası tıbbi rapor işlemesi açık rıza gerektirir. Müşteriden imzalı açık rıza alın, dosyada saklayın.
  • Madde 9 — Yurt dışına aktarım: Yabancı sigorta şirketleriyle çalışıyorsanız (Lloyd's, Allianz) DPA imzalayın, aktarımı kayıt altına alın.
  • Madde 11 talepleri: "Hakkımda hangi poliçeler var" — sık gelen talep. VeritaDLP Madde 11 export ile cevaplayın (Bölüm 8).
  • Hasar dosyası retention: 5 yıl zorunlu (Türk Ticaret Kanunu). VeritaDLP olay log retention'ını 5 yıla çıkartın.
⚠️ Sigorta acentesi tipik sorunu
Çalışanlar ev WhatsApp'tan müşteri aramaya alıştığı için TC + telefon birlikte WhatsApp'a yazılıyor. "WhatsApp'a kişisel veri yazma" politikası Warn modunda başlatın, çalışanlar gerekçe yazmaya alışsın. 1 ay sonra Block'a çıkın.

📊 Muhasebe / Mali Müşavir Ofisi

Tipik 3-15 çalışan, çoklu müşteri firma muhasebe + bordro + vergi işliyor. Her çalışan birden fazla firma'nın verisine erişiyor.

Hangi veriler kritik?

  • Şirket vergi numarası (VKN) — 10 haneli, kurumsal kimlik
  • Çalışan TC + maaş bordro — En kritik, KVKK + İş Kanunu birlikte
  • IBAN — şirket hesapları + çalışan hesapları
  • SGK işyeri sicil numaraları + çalışan sigorta sicil
  • Vergi beyannameleri — Ticari sır + KVKK
  • E-fatura / e-arşiv portallarına giriş bilgileri

En sık görülen sızıntı senaryoları

  1. Yıl sonu bordro toplu maili: Tüm çalışanların bordrosu tek PDF olarak yanlış müşteriye gönderiliyor
  2. Çıkan personel müşteri listesi: Çıkan mali müşavir asistanı tüm müşteri firma listesini USB'ye atıyor → rakip ofise gidiyor
  3. SGK portalı parolası WhatsApp'ta: Çalışan birbirine SGK giriş parolasını chat'te paylaşıyor (kanıt: ekran görüntüsü)
  4. Bordro hesapları yanlış printer: Hassas bordro çıktı 3. kat ortak printer'da unutuluyor

Önerilen politikalar

Politika Tespit Karar
Bordro toplu10+ TC + "maaş"/"bordro" anahtarTüm kanal: Block
Müşteri Firma Listesi5+ VKNUSB: Block / Bulut: Warn
Beyannameler"KDV" / "Stopaj" + VKNUSB: Block / Email: Warn
SGK Sicil Listesi5+ SGK sicil patternTüm kanal: Block
Parola Paylaşımı"parola" / "password" + 6+ karakter karmaWarn (eğitim amaçlı)
Tek müşteri verisi1 TC + 1 IBANWarn + gerekçe iste

Tenant ayarları önerisi

  • Çalışan AD grupları: Her müşteri firma için ayrı grup (örn. kullanici_abc_sirket). Çalışan sadece kendi sorumlu olduğu müşterilerin verisine erişmeli
  • Veri segmentasyonu: "Pazarlama" çalışanı muhasebe verilerine erişemez
  • 2FA zorunlu — Mali işler hassas, 2FA atlanmaz
  • IP allowlist: Sadece ofis IP'si + DPO ev IP'si

⚖ Hukuk Bürosu

Tipik 5-50 çalışan, müvekkil dosyaları + dava dokümanları + tahsilat işliyor. Müvekkil sır saklama yükümlülüğü ek katman ekler (Avukatlık Kanunu Madde 36).

Hangi veriler kritik?

  • Müvekkil TC + iletişim bilgileri
  • Dava dosyaları — Adliye-içi belgeler, mahkeme kararları
  • Tanık ifadeleri + müvekkil görüşme notları — En hassas
  • Karşı taraf bilgileri — Karşı vekiller, davacı/davalı
  • Tahsilat dosyaları — Borçlu firmaların finansal verileri
  • UYAP login bilgileri — Türk hukuk portalı

En sık görülen sızıntı senaryoları

  1. Müvekkil dosya USB'ye: Bir avukat ayrılıyor, mevcut davaları USB'ye atıp götürmek istiyor
  2. Tanık ifadesi WhatsApp'ta: Acil dava hazırlığı, ifadeyi WhatsApp'ta meslektaşa atıyor
  3. Karşı tarafa yanlışlıkla bilgi: CC alanında yanlış email — strateji belgesi karşı vekile gidiyor
  4. Tahsilat raporu printer'da: Tahsilat departmanından farklı katta yazıcıdan çıktı, korunmuyor

Önerilen politikalar (avukatlık sırrına ÖZEL dikkat)

Politika Tespit Karar
Müvekkil Dosya ÇıkışıPath: \\sunucu\dava\* → herhangi kanalTüm: Block (mahkeme kararı yoksa)
UYAP Login Paylaşımı"uyap" + parola patternTüm: Block (denetim için Audit)
Tanık İfadesi"ifade" + "tanık" + TCTüm: Block
Strateji Belgesi"strateji" / "savunma" / "iddianame"Email: Block (sadece güvenli kanal)
Tahsilat Listesi10+ "borç" / "tahsilat" + VKNUSB: Block / Bulut: Warn
⚠️ Avukatlık Kanunu Madde 36
Avukatlık sırrı KVKK'dan ÖTE — sır saklama Anayasal koruma altında. Müvekkil dosyalarını korumamak disipliner suç (1136 Sayılı Avukatlık Kanunu). Hukuk büroları için VeritaDLP "Block" modu varsayılan olmalı.

Hukuk bürosu için özel öneriler

  • Custom dictionary'e ekleyin: Tüm aktif dava dosya numaralarınız (E. 2024/1234 formatı)
  • Forensic timeline: Çalışan ayrılırken son 30 gün aktivitesini tarayın
  • Mahkeme bilirkişi raporu: Olay dosyası dışa aktarımı için "Madde 11 export" hazır şablon kullanın
  • Yedek retention: Avukatlık Kanunu 10 yıl saklama zorunluluğu → yedekler 10 yıl tutulmalı

🏥 Sağlık Kuruluşu (Klinik, Lab, Diş Hekimi)

Tipik 5-30 çalışan, hasta bilgileri + tıbbi raporlar + tahlil sonuçları işliyor. KVKK Madde 6 özel nitelikli veri kategorisinde — en yüksek koruma seviyesi gerekli.

Hangi veriler kritik?

  • Hasta TC + iletişim
  • Tıbbi tanı kodları (ICD-10)
  • Reçete + ilaç listeleri
  • Tahlil sonuçları (kan, idrar, görüntüleme)
  • Görüntüleme dosyaları (röntgen, MR DICOM dosyaları)
  • SUT (Sağlık Uygulama Tebliği) kodları + Medula bilgileri
  • HBYS (Hastane Bilgi Yönetim Sistemi) export'ları

En sık görülen sızıntı senaryoları

  1. WhatsApp'a hasta sonucu: Hasta sonucu çabuk söylemek için telefon kamerasıyla ekranı fotoğraflayıp WhatsApp'a gönderme
  2. USB'ye toplu hasta listesi: Ay sonu raporlama için aylık tüm hastalar Excel'e dökülüp USB'ye
  3. Tahlil sonuçları yanlış email: Hastanın tahlilini başka hastaya CC ile gönderme (en sık)
  4. Görüntüleme DICOM'ları bulut'a: Konsültasyon için MR/röntgen kişisel Dropbox'a senkronize
  5. SGK rapor toplu çıktı: Tüm hastaların aylık raporu yazıcıdan çıktı, korumasız

Önerilen politikalar (Madde 6 ağırlığı)

Politika Tespit Karar
Hasta TC + tıbbi tanıTC + ICD-10 koduTüm: Block
Reçete"reçete" / "rp" + ilaç adıTüm: Block
Tahlil Sonucu"hemogram" / "kan" + sayısal değerler + TCTüm: Block
DICOM dosyaları.dcm uzantısı + 1+ MBUSB/Bulut: Block
Toplu hasta listesi5+ TC + tıbbi anahtarTüm: Block
SUT kodlarıExcel + "SUT" patternEmail: Warn
🚨 KVKK Madde 6 — Özel nitelikli kişisel veri
Sağlık bilgisi açık rıza olmadan ya da kanunla açıkça belirtilmediği sürece işlenemez. Cezalar Madde 17 — diğer kişisel veri ihlalinden 2x daha yüksek. Sağlık sektörü için varsayılan: Block. Warn modu kullanmayın.

Ek öneriler — sağlık özel

  • Evidence Vault zorunlu: Olay video kayıtları müşteri (hastane) ağında, anahtar müşteride
  • Compliance mode = "KVKK + HIPAA-equivalent" seçin (Ayarlar → KVKK)
  • Hasta Madde 11 talepleri: 30 gün üst limit ama önerilen 7 gün — hızlı yanıt verin
  • Retention: Sağlık verisi 10 yıl saklama zorunluluğu (Sağlık Hizmetlerinin Sosyalleştirilmesi Hakkında Kanun)
  • HBYS entegrasyon: Hospital Information System çıkış noktalarını da izleyin (export butonları, raporlama menüleri)

🛒 E-Ticaret KOBİ

Tipik 10-100 çalışan, sipariş yönetimi + müşteri verisi + ödeme bilgileri işliyor. Çok sayıda 3rd party entegrasyon (kargolar, ödeme sağlayıcıları, market yerleri).

Hangi veriler kritik?

  • Sipariş listeleri — Müşteri ad-soyad + TC + adres + telefon
  • Kredi kartı bilgileri — PCI-DSS zorunluluğu
  • Adres bilgileri (kargo için)
  • Trendyol / Hepsiburada API anahtarları
  • Kupon kodları / iade kodları
  • Stok verileri — ticari sır
  • Müşteri geri bildirim / şikayet dosyaları

En sık görülen sızıntı senaryoları

  1. Müşteri veritabanı dump: Pazarlama çalışanı kampanya için tüm müşteri listesini Excel'e döküp dış pazarlama firmasına gönderiyor (KVKK ihlali)
  2. Kargolar API key ifşa: Yapay zeka asistanına (ChatGPT) "şu kodu test et" diye API key dahil yapıştırıyor
  3. Kredi kartı PCI dışı: Müşteri telefonla sipariş veriyor, çalışan kart bilgilerini not defterine yazıyor (PCI-DSS ihlal)
  4. İade kodları çıkmış personel: Çıkan personel iade kod havuzunu USB'ye alıp kötüye kullanım için saklıyor
  5. Trendyol sipariş export'u: Trendyol panelinden tüm aktif siparişler indirilip kişisel bilgisayara alınıyor

Önerilen politikalar

Politika Tespit Karar
Müşteri Veritabanı50+ TC + adresTüm: Block (2 admin bypass)
Kredi Kartı1+ KK no (Luhn check)Tüm: Block (PCI-DSS)
API Anahtarları"API_KEY" / "Bearer" + 32+ karakterTüm: Block (Cloud entegrasyon hariç)
Trendyol Export"trendyol" / "hepsiburada" + Excel + 100+ satırUSB: Block / Cloud: Warn
Adres Listesi20+ TR il/ilçe + adres patternUSB: Block / Email: Warn
Stok / Maliyet Raporu"maliyet" + "kâr marjı"USB: Block / Email: Block

E-ticaret için özel ipuçları

  • Webhook entegrasyonu: Yüksek riskli olayları kendi alarm sisteminize push edin
  • 3rd party entegrasyon noktaları: Trendyol, Hepsiburada, N11, GittiGidiyor portallarından çıkış yapılan dosyaları izleyin
  • API key vault entegrasyonu: Çalışanların API key'leri local saklamasını engelleyin, HashiCorp Vault gibi
  • PCI-DSS uyumluluk modu: Ayarlar → Compliance → PCI-DSS (kart verisi tespit eden tüm politikalar otomatik Block)
  • Pazarlama segmentleri: AD grubuyla "pazarlama" sadece anonim müşteri verilerine erişebilsin (TC olmadan)
ℹ️ E-ticaret + GDPR
AB müşterileriniz varsa (yurt dışı satış) GDPR de uygulanır. KVKK + GDPR çiftli modu açın. Yurt dışına aktarım için DPA + standart sözleşme hükümleri (SCC) zorunlu (KVKK Madde 9).

📋 Sektör Bağımsız — Genel Best Practice

Hangi sektörde olursanız olun, şu 5 önlemi ilk hafta alın:

1

Aydınlatma metni dağıt

Çalışanlara KVKK aydınlatma metni imzalat. Bu adım atlanırsa hiçbir politika yasal olarak uygulanamaz. Bölüm 8'deki şablonu kullan, kişiselleştir, ıslak/elektronik imza al.

2

Pilot grup ile başla

İlk 1-2 hafta sadece IT departmanı + 1-2 gönüllü bilgisayara agent kur, politikaları Monitor modunda test et. Sorunsuz çalışıyorsa yaygınlaştır.

3

Monitor → Warn → Block sıralaması

Asla "ilk gün Block" yapma. Her politikayı en az 1 hafta Monitor, sonra 2 hafta Warn, ardından gerekirse Block. Bu sürede %80 false positive temizlenir, sistem güvenilir olur.

4

Çalışan iletişimini ihmal etme

DLP başlatıyorsanız çalışanlara şirket toplantısında anlatın: "Hangi veri korunuyor, niye, nasıl etkilenirsiniz". Şeffaflık paniği engeller. Kalıcı kayıt var diye saklarsanız çalışan agent'ı kapatmaya çalışır.

5

Aylık DPO toplantısı

Her ay 30 dakikalık DPO + IT + sahip toplantısı: gelen olaylar, false positive'ler, politika güncellemeleri, KVKK Kurulu duyuruları gözden geçirilir. Sistem statik değil — büyür ve gelişir.

Sık sorulan sorular

Birden fazla sektörüm var (örn. hem muhasebe hem sigorta) — politikalar birleşir mi?

Evet, birleşirler. Aynı tenant'ta hem "Bordro toplu Block" hem "Plaka Listesi Block" aktif olur. Çakışma durumunda en kısıtlayıcı kazanır (Block > Warn > Monitor). Her sektörün önerilen politikalarını yan yana koyup, çakışmaları test edin.

Kendi sektörüm burada yok, ne yapacağım?

Bu 5 sektör temel KOBİ kategorilerini kapsıyor. Sizinki farklıysa:

  1. "Hangi veri benim için kritik" listesini çıkarın
  2. "Sızdırılırsa ne ceza riskim var" sorgulayın (KVKK + sektör mevzuatı)
  3. "En yakın sektör" örneğinden başlayın, custom dict ile özelleştirin
  4. Destek talebi açıp bizden öneri isteyin — sektörünüze özel politika önerebiliriz
Çalışanlar bu kadar kısıtlamayı kabul etmez, ne yapacağım?

Doğru iletişim ile %95'i kabul eder. 3 mesaj:

  1. "DLP seni izlemiyor, veriyi izliyor" — kişisel browsing'ine dokunulmuyor
  2. "Bir gün veri sızıntısı olursa şirket kapanır, herkes işsiz kalır" — ortak çıkar
  3. "Eğer gerçekten gerekiyorsa Warn modunda gerekçe yazıp devam edebilirsin" — esneklik

Şirket içi toplantı düzenleyin, ürünü gösterin, sorulara cevap verin. Korkutmayan, eğitici yaklaşım.

Politikalarımı sektörel olarak değiştirmek istersem hangi şablonu silmeliyim?

Silme zorunluluğu yok — pasif yapın. Politika listesi sayfasında her satırın yanında anahtar (toggle). Pasif politika agent'a push olmaz, ama tanımı silinmez (geri açabilirsiniz). Hiç kullanmayacaksanız "Arşivle" — silinmiş gösterir ama denetim için tanım saklı.

Sektör değişikliği yaptım, eski olaylar ne olacak?

Eski olaylar kalır — silinmez. Yeni politikalar sadece sonraki olaylar için geçerli olur. Geri uygulama (retroaktif) yok. Eski olayları temizlemek isterseniz "Madde 11 export" ile arşive alıp sonra silebilirsiniz (Owner yetkisi gerekir).