İnvekor, KVKK uyum danışmanlığı kapsamında; veri envanteri, VERBİS kaydı, saklama-imha politikaları, aydınlatma metinleri, süreç tasarımı ve teknik & idari tedbirlerin uygulanmasında uçtan uca destek sunar.
KVKK danışmanlığı; 6698 sayılı Kişisel Verilerin Korunması Kanunu'nun kurumunuza getirdiği yükümlülüklerin — veri envanteri, VERBİS kaydı, aydınlatma yükümlülüğü, saklama ve imha politikaları, teknik ve idari tedbirler — sistematik şekilde hayata geçirilmesini sağlayan uzman destek hizmetidir.
Kanuna uyumsuzluk; her yıl güncellenen ve milyonlarca TL'ye ulaşabilen idari para cezalarının yanı sıra itibar kaybı ve tazminat riski doğurur. Uyum ise tek seferlik bir doküman çalışması değil, süreçlere ve teknik altyapıya işleyen yaşayan bir sistemdir. Bu nedenle yaklaşımımız hukuki dokümantasyonla sınırlı kalmaz: KVKK'nın aradığı "gerekli teknik tedbirlerin alındığının" en somut kanıtlarından biri olan sızma testi (pentest) hizmetimiz ve ISO 27001 danışmanlığımızla birlikte, uyumu hem kağıt üzerinde hem sahada kurarız.
Kişisel veri işleyen tüm gerçek ve tüzel kişiler KVKK kapsamındadır — müşteri kaydı tutan her şirket, çalışanı olan her işveren fiilen kişisel veri işler. Çalışan sayısı veya bilanço eşiğini aşan şirketler ile ana faaliyeti özel nitelikli veri işlemek olan kuruluşlar için ek olarak VERBİS kayıt yükümlülüğü bulunur.
Sadece doküman üretmek yerine; veri işleme faaliyetlerinizi, IT altyapınızı ve iş süreçlerinizi dikkate alarak kurumunuza özgü bir KVKK uyum modeli tasarlıyoruz.
Tüm departmanlarınızla workshop'lar yaparak kişisel veri işleme faaliyetlerinizi ortaya çıkarıyor, işleme amaçları, hukuki sebepler ve saklama sürelerini envantere işliyor, VERBİS kaydınızı yapılandırıyoruz.
Web sitesi, mobil uygulama, kamera, insan kaynakları vb. tüm kanallar için aydınlatma metni, çerez politikası, saklama-imha politikası ve genel KVKK politikalarınızı hazırlıyoruz.
Kurumsal IT yapınızı dikkate alarak erişim kontrolü, loglama, yedekleme, şifreleme, yetki matrisi, gizlilik taahhütleri ve benzeri KVKK tedbirlerini hayata geçirmenize yardımcı oluyoruz.
Çalışanlara yönelik KVKK farkındalık eğitimleri, rol bazlı sorumluluklar ve veri ihlali senaryoları üzerinden pratik örneklerle bilgilendirme yapıyoruz.
Olası bir kişisel veri ihlalinde izlenecek adımlar, kurul bildirim süreçleri ve iç iletişim planını önceden kurgulayarak hazırlıklı olmanızı sağlıyoruz.
Yurt dışına veri aktarımı yapan yapılar için sözleşmesel düzenlemeler, ek önlemler ve GDPR ile KVKK arasındaki farkları gözeten bir yaklaşım benimsiyoruz.
Klasik bir "doküman seti" yerine; kurumunuzun işleyişine uygun, sahada uygulanabilir bir KVKK uyum modeli tasarlıyor ve uygulama adımlarını sizinle birlikte yürütüyoruz.
Hangi süreçler, hangi sistemler ve hangi lokasyonların KVKK kapsamında ele alınacağını netleştiriyoruz.
Tüm departmanlarla görüşerek kişisel veri işleme faaliyetlerini süreç bazlı olarak çıkarıyoruz.
Veri kategorileri, saklama süreleri ve riskler üzerinden teknik/idari tedbir ihtiyaçlarını belirliyoruz.
Aydınlatma metinleri, çerez politikası, saklama-imha politikası ve kurum içi prosedürleri hazırlıyoruz.
Erişim yetkileri, loglama, yedekleme, DLP, şifreleme gibi teknik tedbirlerin uygulanmasına destek veriyoruz.
Çalışan eğitimleri, KVKK el kitabı ve pratik vaka örnekleri ile kurum içi bilinç oluşturuyoruz.
Periyodik kontrol listeleri, raporlar ve gerektiğinde iç tetkik destekleriyle sürekliliği sağlıyoruz.
Kurul kararları ve rehberleri takip ederek, sisteminizi yeni gerekliliklere göre güncel tutuyoruz.
Sadece hukuk veya sadece IT perspektifinden değil; süreç, teknik altyapı ve regülasyon bakış açısını bir araya getirerek "uygulanabilir" KVKK modelleri oluşturuyoruz. Mevcut sistemlerinizi tamamen değiştirmek yerine, adım adım iyileştirmeyi hedefliyoruz.
Kısa bir ön analiz ile veri envanterinizin, politikalarınızın ve teknik tedbirlerinizin hangi seviyede olduğunu ortaya çıkaralım, öncelikli aksiyon listesini birlikte oluşturalım.
6698 sayılı Kanun, kişisel veri işleyen her kuruluşa (veri sorumlusu) bir dizi yükümlülük getirir. KVKK uyum danışmanlığı projelerinde ilk iş, bu yükümlülüklerle kurumun fiili durumunu karşılaştırıp boşlukları belirlemektir. Aşağıdaki tablo temel yükümlülükleri ve sahada en sık karşılaştığımız eksikleri özetler.
| Yükümlülük | Ne gerektirir? | Sık görülen eksik |
|---|---|---|
| Aydınlatma | Veri toplanırken ilgili kişiye veri sorumlusunun kimliği, işleme amacı, hukuki sebep, aktarım ve hakları konusunda bilgi verilmesi | Kopyala-yapıştır metinler; web formlarında aydınlatma metninin bulunmaması |
| Veri güvenliği | Kanun'un 12. maddesi uyarınca uygun teknik ve idari tedbirlerin alınması | Şifreleme eksikliği, log kaydı tutulmaması, yetki matrisinin olmaması |
| Saklama ve imha | Verilerin yalnızca gerekli süre boyunca saklanması, süre sonunda güvenli şekilde imha edilmesi | Süresiz saklama, tanımsız imha prosedürü, eski yedeklerde unutulan veriler |
| VERBİS kaydı | Kayıt yükümlülüğü bulunan veri sorumlularının Veri Sorumluları Sicili'ne kaydolması ve kaydı güncel tutması | Yükümlülüğün fark edilmemesi, envanter değiştiği hâlde kaydın güncellenmemesi |
| Başvuruların yanıtlanması | İlgili kişi başvurularının en geç 30 gün içinde sonuçlandırılması | Sürenin aşılması, yetersiz yanıt, başvuru kanalının tanımlanmaması |
Bir veri ihlali yaşandığında Kişisel Verileri Koruma Kurulu'na en geç 72 saat içinde bildirim yapılması gerekir. Bu süreyi yakalayabilmek için müdahale prosedürünün ve iletişim planının önceden hazır olması şarttır; danışmanlık kapsamında bu süreci de birlikte kurarız.
Aydınlatma metni; veri sorumlusunun kimliğini, işleme amacını, hukuki sebebi, verinin kimlere aktarılacağını, toplama yöntemini ve ilgili kişinin haklarını içerir. Metin açık, anlaşılır ve her veri toplama noktasına özgü olmalıdır; genel bir gizlilik politikası sayfası tek başına yeterli değildir. Formlarda aydınlatma metni sayfanın altındaki bir bağlantıda değil, form alanlarının hemen yanında sunulmalıdır.
Açık rıza ise yalnızca Kanun'daki diğer hukuki sebeplerden hiçbiri bulunmadığında gerekir; örneğin pazarlama amaçlı iletişim için çoğu durumda açık rıza alınır. Rıza belirli bir konuya ilişkin, bilgilendirmeye dayalı ve özgür iradeyle verilmiş olmalıdır; önceden işaretlenmiş onay kutuları bu şartı karşılamaz. Rıza kayıtlarının (kim, ne zaman, hangi metne onay verdi) saklanması da uyumun parçasıdır.
Süre ve maliyet; kuruluşun büyüklüğüne, veri işleme faaliyetlerinin karmaşıklığına, mevcut dokümantasyon seviyesine ve sektöre göre değişir. Küçük ölçekli bir işletme için temel uyum çalışması genellikle 4–8 hafta, orta ve büyük ölçekli kuruluşlar için kapsamlı bir proje 3–6 ay sürer.
KVKK danışmanlık fiyatları üç modelden biriyle belirlenir: kapsamı baştan tanımlı sabit paket, harcanan efora göre adam/gün ve uyumun sürekliliğini sağlayan yıllık danışmanlık. Yıllık modelde yeni bir veri işleme faaliyeti (örneğin yeni bir CRM yazılımı) devreye girdiğinde sözleşmeler, veri envanteri ve aydınlatma metinleri aynı ekip tarafından güncellenir.
Bütçe planlarken danışmanlık ücretinin yanında log yönetimi, şifreleme ve yedekleme gibi teknik tedbir yatırımlarını ve çalışan eğitimlerini de hesaba katmak gerekir. Kurumunuza özel kapsam ve fiyat için teklif isteyebilirsiniz.
KVKK hizmeti veren firmalar arasında seçim yaparken şu sorulara net yanıt aramanızı öneririz:
İnvekor'da KVKK danışmanlığını ISO 27001 tecrübesi olan danışmanlar ve TSE onaylı sızma testi ekibimizle birlikte yürütüyoruz. Ayrıntılı karşılaştırma için KVKK danışmanlık firmaları rehberimize göz atabilirsiniz.
Karar aşamasında en sık karşımıza çıkan soruların bir kısmını aşağıda topladık.
Bu hizmetle ilgili sık sorulan konuları uzman rehberlerimizde detaylıca anlattık.
Mevcut kişisel veri süreçlerinizi birlikte analiz edelim, risklerinizi belirleyelim ve kurumunuza özel KVKK uyum yol haritasını ücretsiz olarak çıkaralım.
ILGILI HIZMETLER