Kurumunuz ne kadar dijital? Üç dakikalık ölçümle öğrenin. Endeksinizi ölçün →
Thro

ERP'de KVKK Uyumu

ERP'de KVKK Uyumu

ERP çok sayıda kişisel veri barındırır: personel, müşteri, tedarikçi yetkilileri. Uyum adımlarını anlatıyoruz.

ERP denince akla stok ve üretim gelir; ancak sistem aynı zamanda ciddi miktarda kişisel veri barındırır: personel özlük bilgileri, müşteri ve tedarikçi yetkilileri, şoför bilgileri, ziyaretçi kayıtları.

Bu yazı genel bilgilendirme amaçlıdır; kurumunuza özel yükümlülükler için hukuk danışmanınıza başvurun.

ERP'deki kişisel veriler

AlanVeriHassasiyet
İnsan kaynaklarıÖzlük, ücret, sağlık raporu, izinÇok yüksek
Satış/CRMMüşteri yetkilisi iletişim bilgileriOrta
Satın almaTedarikçi yetkilileriOrta
LojistikŞoför bilgileri, plakaOrta
ÜretimOperatör performans verisiYüksek
SistemKullanıcı erişim kayıtlarıOrta

Beşinci satır dikkat gerektirir: operatör bazlı verimlilik verisi, çalışan performans takibi anlamına gelir ve aydınlatma yükümlülüğü doğurur.

Temel adımlar

1. Veri envanteri

ERP'de hangi kişisel verilerin, hangi modülde, hangi amaçla tutulduğunu listeleyin. Bu envanter, uyum çalışmasının temelidir ve gereksiz veriyi görmenin en pratik yoludur.

2. Hukuki sebep

Her veri işleme faaliyetinin dayanağını belirleyin: sözleşme ifası, hukuki yükümlülük, meşru menfaat ya da açık rıza.

3. Veri minimizasyonu

Gereksiz alanları kaldırın. ERP'de en sık karşılaşılan fazlalıklar: gereksiz özlük bilgileri, serbest not alanlarında biriken kişisel ayrıntılar.

4. Yetkilendirme

  • İK modülüne erişim sıkı sınırlanmalı.
  • Ücret bilgisi alan bazında korunmalı.
  • Kullanıcı yalnız işi için gerekli veriyi görmeli.
  • Yetkiler düzenli gözden geçirilmeli.

5. Saklama süreleri

  • Her veri kategorisi için süre tanımlanmalı.
  • Süre sonunda silme ya da anonimleştirme yapılmalı.
  • Ayrılan personel verileri için özel süre belirlenmeli.
  • Aday çalışan verileri süresi dolduğunda imha edilmeli.

6. Denetim izi

Kim hangi veriye ne zaman eriştiği kaydedilmeli, özellikle hassas modüllerde.

7. İlgili kişi başvuruları

Bilgi, düzeltme ve silme taleplerini karşılayacak süreç ve teknik imkân bulunmalı.

Özel nitelikli veriler

Sağlık raporu, engellilik durumu, ceza mahkûmiyeti gibi veriler özel korumaya tabidir:

  • Yalnız yasal zorunluluk kapsamında tutulmalı.
  • Ayrı ve sıkı yetkilendirilmeli.
  • Erişimi kayıt altına alınmalı.
  • Serbest not alanlarına yazılması engellenmeli.

Son madde eğitimle sağlanır: "raporlu, beli tutulmuş" gibi notlar, farkında olmadan özel nitelikli veri kaydı oluşturur.

Personel izleme sistemleri

ERP'ye bağlı izleme uygulamalarında dikkat:

  • Giriş-çıkış kayıtları (PDKS)
  • Üretim performans verisi
  • Araç takip sistemi
  • Saha personeli konum kaydı

Bunların hepsi çalışanın bilgilendirilmesini gerektirir. Amaç sınırlı olmalı, sürekli ve orantısız izleme yapılmamalıdır. Konum verisi, ziyaret anıyla sınırlandırılabiliyorsa sürekli takip tercih edilmemelidir.

Üçüncü taraflar

  • Bulut ERP kullanıyorsanız veri işleyen sözleşmesi yapılmalı.
  • Verinin nerede tutulduğu bilinmeli.
  • Yurt dışı aktarım varsa koşulları değerlendirilmeli.
  • Danışman ve destek erişimleri sınırlı ve kayıtlı olmalı.
  • Mali müşavire aktarımlar sözleşmeye bağlanmalı.

Dördüncü madde sık atlanır: destek amacıyla verilen geniş yetkili erişimler, işi bittiğinde kapatılmalıdır.

Test ortamları

Test ortamlarında gerçek kişisel veri kullanılmamalıdır. Gerekiyorsa veri maskelenmeli ya da anonimleştirilmelidir. Bu, en sık yapılan ve en kolay düzeltilen uyum ihlallerinden biridir.

Kontrol listesi

  1. Veri envanteri çıkarıldı mı?
  2. Hukuki sebepler belirlendi mi?
  3. Gereksiz alanlar kaldırıldı mı?
  4. İK modülü yetkileri sıkı mı?
  5. Saklama süreleri tanımlı mı?
  6. İmha süreci çalışıyor mu?
  7. Denetim izi tutuluyor mu?
  8. Aydınlatma metinleri güncel mi?
  9. Personel izleme uygulamaları bildirildi mi?
  10. Test ortamında gerçek veri var mı?
  11. Üçüncü taraf sözleşmeleri yapıldı mı?
  12. İhlal müdahale planı var mı?

Özet

ERP; personel, müşteri ve tedarikçi kişisel verilerini barındırır. Veri envanteriyle başlayın, İK modülü yetkilerini sıkı kurun, saklama sürelerini tanımlayıp imhayı işletin ve test ortamlarında gerçek veri kullanmayın. Personel izleme uygulamalarında amaç sınırlılığı ve bilgilendirme esastır.

Somut yükümlülükleriniz için hukuki danışmanlık alın.

Paylaş:
T
Thro
Thro · 22 Haziran 2026

Yorumlar (0)

Henüz yorum yok — ilk yorumu siz yazın.

Yorum yaz