Somut bir liste olmadan "dikkatli olun" uyarısı işe yaramaz. Girilmemesi gereken verileri örneklerle sıralıyoruz.
"Hassas veri girmeyin" uyarısı tek başına yeterli değildir; çalışan neyin hassas sayıldığını bilmelidir.
Bu yazı, doğrudan ekibe dağıtılabilecek somut bir liste sunuyor.
Kesinlikle girilmemesi gerekenler
1. Kişisel veriler
- Ad, soyad, TC kimlik numarası
- Telefon, e-posta, adres
- Doğum tarihi
- Fotoğraf ve ses kaydı
- IP adresi ve konum bilgisi
- Müşteri listeleri
2. Özel nitelikli veriler
- Sağlık bilgisi ve raporlar
- Biyometrik veriler
- Din, siyasi görüş, sendika üyeliği
- Ceza mahkûmiyeti bilgisi
Bu kategori en yüksek korumaya tabidir ve hiçbir koşulda girilmemelidir.
3. Finansal ve kimlik bilgileri
- Kart numaraları
- Banka hesap bilgileri
- Şifre ve erişim bilgileri
- API anahtarları
4. Ticari sır
- Fiyat listeleri ve maliyet tabloları
- Kâr marjları
- Tedarikçi anlaşma koşulları
- Formül, tarif, üretim yöntemi
- Strateji ve iş planları
- Henüz açıklanmamış ürün bilgisi
- İhale ve teklif detayları
5. Sözleşme kapsamındaki bilgiler
- Gizlilik sözleşmesi altındaki müşteri bilgileri
- Ortak proje verileri
- Müşteriye ait teknik dokümanlar
6. Şirkete ait teknik varlıklar
- Kaynak kod (özel geliştirmeler)
- Sistem yapılandırma bilgileri
- Ağ topolojisi ve güvenlik yapılandırması
- Güvenlik açığı bilgileri
7. Personel bilgileri
- Ücret ve yan haklar
- Performans değerlendirmeleri
- Disiplin kayıtları
- Özlük dosyası içerikleri
- İşten çıkarma planları
Gri alanlar
| Durum | Değerlendirme |
|---|---|
| Firma adı (müşteri değil, genel) | Genelde sorun değil |
| Kendi ürün açıklamalarımız | Kamuya açıksa serbest |
| Anonimleştirilmiş örnek veri | Uygun (yeterince anonimse) |
| İç prosedürler | Onaylı araçta uygun |
| Genel sektör bilgisi | Serbest |
| İş ilanı metni | Serbest |
| Toplantı notu (kişi adı içeren) | Anonimleştirin |
Şüphede kalınca kural basittir: girmeyin ve sorun.
Anonimleştirme: çoğu işi çözer
Birçok görevi gerçek veri olmadan yapabilirsiniz:
| Yerine | Bunu kullanın |
|---|---|
| "Mehmet Bey'e 120.000 TL teklif" | "Bir müşteriye altı haneli bir teklif" |
| Gerçek firma adı | "X Firması" |
| Gerçek satış tablosu | Oranlar ya da kurgusal sayılar |
| İmzalı sözleşme metni | "Şu tip bir madde nasıl yazılır" |
| Personel performans notu | Genel durum tarifi |
| Gerçek kaynak kod | Basitleştirilmiş örnek |
Çıktı kalitesi çoğu zaman bundan etkilenmez; gerçek bilgiyi siz sonradan yerleştirirsiniz.
Anonimleştirmenin sınırı
Anonimleştirme her zaman yeterli olmayabilir:
- Küçük ekiplerde tarif kişiyi belli eder.
- Sektörde tek olan bir müşteri, adı verilmese de anlaşılır.
- Birden çok bilginin birleşimi kimliği ortaya çıkarabilir.
- Nadir bir durum, tek bir olayı işaret edebilir.
Bu durumlarda anonimleştirme yeterli değildir; görevi başka türlü tanımlayın.
Kurumsal araç farkı
Onaylı kurumsal bir araçta, sözleşmeyle korunan bir ortamda kurallar biraz daha esneyebilir:
- İç prosedürler kullanılabilir.
- Şirket dokümanları işlenebilir.
- Bazı kurumsal veriler (yetki dâhilinde) kullanılabilir.
Ancak özel nitelikli veriler ve müşteri gizlilik yükümlülüğü altındaki bilgiler kurumsal araçta da dikkat gerektirir.
Pratik hatırlatma kartı
- Kişi bilgisi → girme
- Sağlık bilgisi → asla
- Şifre, kart, hesap → asla
- Fiyat, maliyet, marj → girme
- İmzalı sözleşme → girme
- Kaynak kod → girme
- Ücret ve performans → girme
- Şüphedeysen → sor
Alternatif sağlamak şart
Bu liste yalnız yasak listesi olarak verilirse iş durur. Yanında şunlar sunulmalı:
- Onaylı kurumsal araç
- Anonimleştirme rehberi
- Soru sorulacak kanal
- Yeni araç talep süreci
Alternatifsiz yasak, gölge kullanımı doğurur.
Özet
Kişisel veri, özel nitelikli veri, kimlik/finans bilgileri, ticari sır, sözleşme kapsamındaki bilgiler, teknik varlıklar ve personel verileri girilmemelidir. Çoğu iş anonimleştirilmiş veriyle yapılabilir; ancak küçük ekiplerde ve tekil durumlarda anonimleştirmenin yetersiz kalabileceğini unutmayın. Yasak listesini mutlaka kurumsal alternatifle birlikte sunun.
Yorumlar (0)
Henüz yorum yok — ilk yorumu siz yazın.
Yorum yaz