E-posta kutuları kişisel veri doludur. Uyum açısından ne yapmalı?
Önemli not: Bu içerik genel bir çerçeve sunar, hukuki görüş değildir. Kişisel verilerin korunması mevzuatı ve uygulaması değişkendir; yükümlülükleriniz için hukuk danışmanınıza başvurun.
Neden e-posta bu kapsamda?
Bir kurumsal e-posta kutusu, farkında olunmadan büyük bir kişisel veri havuzudur:
- Müşteri ad, adres ve iletişim bilgileri
- Çalışan özlük bilgileri
- Başvuru sahibi özgeçmişleri
- Tedarikçi yetkili bilgileri
- Ödeme ve hesap bilgileri
- Bazen sağlık ve özel nitelikli veriler
Üstelik bu veriler yapılandırılmamış hâldedir; nerede ne olduğunu bulmak zordur.
1. Adım — Envanter çıkarın
- ☐ Hangi kutularda hangi tür veriler işleniyor?
- ☐ Hangi birimler hassas veri alıyor?
- ☐ Hangi kutular özel nitelikli veri içerebilir?
- ☐ Ekler dahil edildi mi?
- ☐ Arşivler dahil edildi mi?
- ☐ Paylaşımlı kutular dahil edildi mi?
Tipik hassas kutular: İK (başvurular, özlük), muhasebe (mali bilgiler), satış (müşteri bilgileri), hukuk.
2. Adım — Amaç ve hukuki dayanağı netleştirin
- ☐ Hangi veriler hangi amaçla işleniyor?
- ☐ Hukuki dayanak belirlendi
- ☐ Amaçla sınırlı işleme sağlanıyor
- ☐ Gereksiz veri toplanmıyor
Dördüncü madde pratik bir örnek: Bir teklif için müşterinin kimlik fotokopisini istemek, amaçla orantılı olmayabilir.
3. Adım — Aydınlatma yükümlülüğünü gözden geçirin
- ☐ İlgili kişiler bilgilendiriliyor
- ☐ Web sitesi ve formlarda metin var
- ☐ İşe alım süreçlerinde bilgilendirme yapılıyor
- ☐ Çalışanlara e-posta politikası bildirilmiş
- ☐ Metinler güncel
4. Adım — Saklama sürelerini belirleyin
- ☐ Saklama politikası var
- ☐ Süreler amaçla orantılı
- ☐ Süre sonunda silme uygulanıyor
- ☐ Otomatik kurallar tanımlı
- ☐ Arşiv ve yedekler dahil düşünülmüş
Ana ilke: "Ne olur ne olmaz saklayalım" yaklaşımı, uyum açısından savunulabilir değildir.
5. Adım — Erişimi sınırlayın
- ☐ En az yetki ilkesi uygulanıyor
- ☐ Hassas kutulara erişim dar
- ☐ Erişim kayıtları tutuluyor
- ☐ Yetki değişiklikleri kaydediliyor
- ☐ Ayrılanların erişimi kaldırılıyor
- ☐ Yıllık denetim yapılıyor
6. Adım — Güvenlik önlemlerini alın
- ☐ İki adımlı doğrulama zorunlu
- ☐ Bağlantılar şifreli
- ☐ Cihazlarda disk şifrelemesi
- ☐ Cihaz kilidi zorunlu
- ☐ Uzaktan silme mümkün
- ☐ Hassas veri e-postayla gönderilmiyor
- ☐ Yanlış alıcı riskine karşı önlem var
Altıncı ve yedinci maddeler, en sık yaşanan ihlal senaryolarını hedefler.
7. Adım — Sağlayıcı ilişkisini düzenleyin
- ☐ Veri işleyen sözleşmesi yapıldı
- ☐ Sağlayıcının yükümlülükleri tanımlı
- ☐ Alt işleyenler biliniyor
- ☐ Veri konumu belirli
- ☐ Yurt dışı aktarım varsa değerlendirildi
- ☐ İhlal bildirim yükümlülüğü sözleşmede
- ☐ Sözleşme sonunda veri iadesi/silme tanımlı
Beşinci madde: Bulut e-posta hizmetlerinde veriler yurt dışında tutulabilir. Yurt dışına aktarım rejimi özel kurallara tabidir; hukuk danışmanınızla değerlendirin.
8. Adım — Toplu gönderimleri düzenleyin
- ☐ İzinli listeler kullanılıyor
- ☐ İzin kayıtları tutuluyor
- ☐ Çıkma mekanizması çalışıyor
- ☐ Çıkanlara gönderim durduruluyor
- ☐ Gizli kopya kullanılıyor
- ☐ Ticari elektronik ileti mevzuatına uyum sağlanmış
Beşinci madde: Toplu bir gönderimde alıcıların adreslerinin birbirine görünmesi, veri paylaşımı sayılabilecek bir ihlaldir ve en sık yaşanan hatalardan biridir.
9. Adım — İlgili kişi taleplerine hazırlanın
- ☐ Talep kanalı tanımlı
- ☐ Sorumlu belirlenmiş
- ☐ Süre takibi var
- ☐ E-postalarda arama yapılabiliyor
- ☐ Silme talebi teknik olarak karşılanabiliyor
- ☐ Yanıt şablonları hazır
Beşinci madde zorludur: Bir kişinin verisini tüm e-posta arşivinden bulup silmek, teknik olarak kolay değildir. Bu kapasitenizi önceden değerlendirin.
10. Adım — İhlal müdahalesine hazır olun
- ☐ İhlal tanımı biliniyor
- ☐ Bildirim süreci yazılı
- ☐ Kim değerlendirecek belli
- ☐ Süre yükümlülükleri biliniyor
- ☐ Kayıt tutuluyor
- ☐ Hukuk danışmanı iletişimi hazır
Tipik e-posta kaynaklı ihlaller: Yanlış alıcıya gönderim, ele geçirilen hesap, açık alıcı listesiyle toplu gönderim, kaybolan cihaz.
Sık karşılaşılan riskli uygulamalar
| Uygulama | Risk | Alternatif |
|---|---|---|
| Kimlik fotokopisi e-postayla | Yüksek | Erişim kontrollü paylaşım |
| Bordro e-postayla | Yüksek | Güvenli portal |
| Müşteri listesi ekte | Yüksek | Sistem üzerinden erişim |
| Toplu gönderimde açık adresler | Yüksek | Gizli kopya / gönderim hizmeti |
| Özgeçmişlerin kişisel kutuda birikmesi | Orta | Süreli saklama, ayrı sistem |
| Sınırsız saklama | Orta | Saklama politikası |
| Kişisel cihazda kurumsal e-posta | Orta | Politika + uzaktan silme |
Çalışan e-postalarına erişim
Bu, en hassas başlıktır:
- ☐ Politikada tanımlı
- ☐ Çalışan önceden bilgilendirilmiş
- ☐ Meşru amaç var
- ☐ Ölçülülük gözetiliyor
- ☐ Onay süreci var
- ☐ Kayıt tutuluyor
- ☐ Hukuk görüşü alınmış
Bu konuda ayrıntı için ilgili yazımıza bakın; her durumda hukuk danışmanınızla ilerleyin.
Pratik öncelik sırası
Her şeyi aynı anda yapmak zorsa şu sırayı izleyin:
- Hassas veriyi e-postadan çıkarın — en yüksek riski kaldırır
- Toplu gönderimde gizli kopya kuralını uygulayın — en sık ihlali önler
- Erişimleri daraltın
- İki adımlı doğrulamayı zorunlu kılın
- Saklama politikası yazın
- Sağlayıcı sözleşmesini düzenleyin
- İhlal müdahale planını hazırlayın
İlk iki madde neredeyse maliyetsizdir ve pratikte en sık yaşanan sorunları hedefler.
Yorumlar (0)
Henüz yorum yok — ilk yorumu siz yazın.
Yorum yaz