KVKK • VERBİS • ISO/IEC 27001 • ISO/IEC 277010530 590 69 60   •   destek@amforiteknoloji.com
Uçtan Uca Uyum Modeli

KVKK uyum kapsamı

Kişisel veri işleyen süreçlerin belirlenmesinden dokümantasyona, teknik tedbirlerden eğitim ve denetime kadar kurumsal uyumun tüm bileşenleri.

01 — Temel Çerçeve

Kim, hangi veriyi, neden ve hangi yetkiyle işliyor?

Uyum projesi yalnızca belge hazırlamak değil, veri işleme faaliyetlerinin hukuki ve operasyonel olarak yeniden tanımlanmasıdır.

KVKK Nedir?

6698 sayılı Kanun kapsamında kişisel verilerin hukuka uygun işlenmesi, korunması ve ilgili kişilerin haklarının güvence altına alınması yaklaşımıdır.

  • Kişisel ve özel nitelikli veri ayrımı
  • İşleme şartlarının değerlendirilmesi
  • Genel ilkelere uygunluk
  • Hesap verebilirlik ve ispat

Veri Sorumlusu

İşleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulması ve yönetiminden sorumlu gerçek veya tüzel kişidir.

  • Rol ve sorumluluk matrisi
  • Veri işleyenlerin belirlenmesi
  • Tedarikçi sorumlulukları
  • Yönetim gözetimi

İlgili Kişi

Kişisel verisi işlenen çalışan, aday, müşteri, tedarikçi çalışanı, ziyaretçi veya diğer gerçek kişileri kapsar.

  • Hakların tanımlanması
  • Başvuru kanalları
  • Kimlik doğrulama
  • Yanıt ve kayıt süreçleri

Uyum Süreci

Mevcut durum analizi, aksiyon planı, dokümantasyon, uygulama, eğitim ve periyodik denetim adımlarından oluşur.

  • Başlangıç toplantısı
  • Birim görüşmeleri
  • Boşluk analizi
  • Sürdürülebilirlik planı
02 — Uyum Dokümantasyonu

Kuruma özgü, uygulanabilir ve kanıtlanabilir doküman seti

Kişisel Veri İşleme Envanteri

Birim, süreç, veri kategorisi, ilgili kişi grubu, işleme amacı, hukuki sebep, saklama süresi, aktarım ve güvenlik tedbirlerini ilişkilendirir.

Teslimatlar

  • Birim bazlı süreç haritası
  • Veri akış ve aktarım matrisi
  • Saklama süresi tablosu
  • VERBİS ile tutarlılık kontrolü

VERBİS ve Sicil Yönetimi

Kayıt yükümlülüğünün değerlendirilmesi, sicil bildiriminin hazırlanması, irtibat kişisi süreci ve değişikliklerin güncellenmesi.

Kontroller

  • Muafiyet ve yükümlülük analizi
  • Envanter–VERBİS eşleştirmesi
  • İrtibat kişisi görevleri
  • Periyodik güncelleme takvimi

Aydınlatma ve Açık Rıza

Her veri toplama kanalına uygun, anlaşılır, katmanlı ve ispatlanabilir bilgilendirme metinleri hazırlanır.

Kapsanan kanallar

  • Çalışan ve aday süreçleri
  • Müşteri ve tedarikçi
  • Kamera, ziyaretçi ve çağrı merkezi
  • Web sitesi, form ve çerezler

Politika ve Prosedürler

Uyumun kurum içinde aynı yöntemle uygulanmasını sağlayan yönetişim dokümanlarıdır.

  • Kişisel veri koruma politikası
  • İlgili kişi başvuru prosedürü
  • Veri ihlali müdahale prosedürü
  • Tedarikçi ve erişim yönetimi

Saklama ve İmha

Hukuki yükümlülük, işleme amacı ve zamanaşımı süreleri dikkate alınarak saklama süreleri ve imha yöntemi belirlenir.

  • Periyodik imha takvimi
  • Silme, yok etme, anonimleştirme
  • İmha tutanakları
  • Yasal saklama istisnaları

Sözleşme ve Taahhütnameler

Çalışan, tedarikçi ve hizmet sağlayıcı ilişkilerinde veri güvenliği yükümlülükleri sözleşmesel güvenceye alınır.

  • Gizlilik taahhütnamesi
  • Veri işleyen hükümleri
  • Aktarım protokolleri
  • Denetim ve ihlal bildirim şartları
03 — Risk ve Güvenlik

Hukuki gereklilikleri teknik ve idari kontrollerle destekleme

Teknik ve İdari Tedbirler

  • Kimlik, erişim ve yetki yönetimi
  • Loglama, SIEM ve olay izleme
  • Uç nokta, ağ ve e-posta güvenliği
  • Yedekleme, şifreleme ve veri kaybı önleme
  • Fiziksel güvenlik ve temiz masa
  • Tedarikçi güvenliği ve sözleşmeler

Risk Analizi

  • Varlık, tehdit ve zafiyet tespiti
  • Olasılık–etki puanlaması
  • Mevcut kontrol etkinliği
  • Risk işleme ve aksiyon planı
  • Sorumlu ve hedef tarih
  • Artık risk takibi

İç Denetim ve Uygunluk Testi

  • Doküman ve kanıt incelemesi
  • Örneklem bazlı süreç testi
  • Yetki ve erişim kontrolleri
  • Tedarikçi ve web sitesi kontrolü
  • Uygunsuzluk raporu
  • Düzeltici faaliyet takibi
04 — Süreklilik

Uyumun yaşayan bir yönetim sistemine dönüştürülmesi

Eğitim ve Farkındalık

Genel çalışan, yönetici, insan kaynakları ve BT ekiplerine rol bazlı eğitimler.

İlgili Kişi Başvuruları

Başvuru alma, kimlik doğrulama, ilgili birimlerden bilgi toplama, yanıt ve kayıt yönetimi.

Veri İhlali Yönetimi

Olay tespiti, etki analizi, delil koruma, karar süreci, bildirim ve düzeltici faaliyet yönetimi.

Yurt Dışı Aktarım

Aktarım haritası, hukuki mekanizma, sözleşme, risk ve teknik güvenlik kontrollerinin değerlendirilmesi.

1

Keşif

Birim görüşmeleri ve veri akışları

2

Analiz

Boşluk, risk ve önceliklendirme

3

Uygulama

Doküman, kontrol ve eğitim

4

İzleme

Denetim, raporlama ve güncelleme

Kurumunuzun mevcut uyum seviyesini birlikte değerlendirelim.

Ön Değerlendirme Talep Et
WA

Bu site yalnızca zorunlu çerezleri kullanır. Ayrıntılar için Çerez Politikası.