Kurumunuz ne kadar dijital? Üç dakikalık ölçümle öğrenin. Endeksinizi ölçün →
Thro

KVKK ve Kurumsal E-Posta

KVKK ve Kurumsal E-Posta

E-posta kutuları kişisel veri doludur. Uyum açısından ne yapmalı?

Önemli not: Bu içerik genel bir çerçeve sunar, hukuki görüş değildir. Kişisel verilerin korunması mevzuatı ve uygulaması değişkendir; yükümlülükleriniz için hukuk danışmanınıza başvurun.

Neden e-posta bu kapsamda?

Bir kurumsal e-posta kutusu, farkında olunmadan büyük bir kişisel veri havuzudur:

  • Müşteri ad, adres ve iletişim bilgileri
  • Çalışan özlük bilgileri
  • Başvuru sahibi özgeçmişleri
  • Tedarikçi yetkili bilgileri
  • Ödeme ve hesap bilgileri
  • Bazen sağlık ve özel nitelikli veriler

Üstelik bu veriler yapılandırılmamış hâldedir; nerede ne olduğunu bulmak zordur.

1. Adım — Envanter çıkarın

  • ☐ Hangi kutularda hangi tür veriler işleniyor?
  • ☐ Hangi birimler hassas veri alıyor?
  • ☐ Hangi kutular özel nitelikli veri içerebilir?
  • ☐ Ekler dahil edildi mi?
  • ☐ Arşivler dahil edildi mi?
  • ☐ Paylaşımlı kutular dahil edildi mi?

Tipik hassas kutular: İK (başvurular, özlük), muhasebe (mali bilgiler), satış (müşteri bilgileri), hukuk.

2. Adım — Amaç ve hukuki dayanağı netleştirin

  • ☐ Hangi veriler hangi amaçla işleniyor?
  • ☐ Hukuki dayanak belirlendi
  • ☐ Amaçla sınırlı işleme sağlanıyor
  • ☐ Gereksiz veri toplanmıyor

Dördüncü madde pratik bir örnek: Bir teklif için müşterinin kimlik fotokopisini istemek, amaçla orantılı olmayabilir.

3. Adım — Aydınlatma yükümlülüğünü gözden geçirin

  • ☐ İlgili kişiler bilgilendiriliyor
  • ☐ Web sitesi ve formlarda metin var
  • ☐ İşe alım süreçlerinde bilgilendirme yapılıyor
  • ☐ Çalışanlara e-posta politikası bildirilmiş
  • ☐ Metinler güncel

4. Adım — Saklama sürelerini belirleyin

  • ☐ Saklama politikası var
  • ☐ Süreler amaçla orantılı
  • ☐ Süre sonunda silme uygulanıyor
  • ☐ Otomatik kurallar tanımlı
  • ☐ Arşiv ve yedekler dahil düşünülmüş

Ana ilke: "Ne olur ne olmaz saklayalım" yaklaşımı, uyum açısından savunulabilir değildir.

5. Adım — Erişimi sınırlayın

  • ☐ En az yetki ilkesi uygulanıyor
  • ☐ Hassas kutulara erişim dar
  • ☐ Erişim kayıtları tutuluyor
  • ☐ Yetki değişiklikleri kaydediliyor
  • ☐ Ayrılanların erişimi kaldırılıyor
  • ☐ Yıllık denetim yapılıyor

6. Adım — Güvenlik önlemlerini alın

  • ☐ İki adımlı doğrulama zorunlu
  • ☐ Bağlantılar şifreli
  • ☐ Cihazlarda disk şifrelemesi
  • ☐ Cihaz kilidi zorunlu
  • ☐ Uzaktan silme mümkün
  • ☐ Hassas veri e-postayla gönderilmiyor
  • ☐ Yanlış alıcı riskine karşı önlem var

Altıncı ve yedinci maddeler, en sık yaşanan ihlal senaryolarını hedefler.

7. Adım — Sağlayıcı ilişkisini düzenleyin

  • ☐ Veri işleyen sözleşmesi yapıldı
  • ☐ Sağlayıcının yükümlülükleri tanımlı
  • ☐ Alt işleyenler biliniyor
  • ☐ Veri konumu belirli
  • ☐ Yurt dışı aktarım varsa değerlendirildi
  • ☐ İhlal bildirim yükümlülüğü sözleşmede
  • ☐ Sözleşme sonunda veri iadesi/silme tanımlı

Beşinci madde: Bulut e-posta hizmetlerinde veriler yurt dışında tutulabilir. Yurt dışına aktarım rejimi özel kurallara tabidir; hukuk danışmanınızla değerlendirin.

8. Adım — Toplu gönderimleri düzenleyin

  • ☐ İzinli listeler kullanılıyor
  • ☐ İzin kayıtları tutuluyor
  • ☐ Çıkma mekanizması çalışıyor
  • ☐ Çıkanlara gönderim durduruluyor
  • ☐ Gizli kopya kullanılıyor
  • ☐ Ticari elektronik ileti mevzuatına uyum sağlanmış

Beşinci madde: Toplu bir gönderimde alıcıların adreslerinin birbirine görünmesi, veri paylaşımı sayılabilecek bir ihlaldir ve en sık yaşanan hatalardan biridir.

9. Adım — İlgili kişi taleplerine hazırlanın

  • ☐ Talep kanalı tanımlı
  • ☐ Sorumlu belirlenmiş
  • ☐ Süre takibi var
  • ☐ E-postalarda arama yapılabiliyor
  • ☐ Silme talebi teknik olarak karşılanabiliyor
  • ☐ Yanıt şablonları hazır

Beşinci madde zorludur: Bir kişinin verisini tüm e-posta arşivinden bulup silmek, teknik olarak kolay değildir. Bu kapasitenizi önceden değerlendirin.

10. Adım — İhlal müdahalesine hazır olun

  • ☐ İhlal tanımı biliniyor
  • ☐ Bildirim süreci yazılı
  • ☐ Kim değerlendirecek belli
  • ☐ Süre yükümlülükleri biliniyor
  • ☐ Kayıt tutuluyor
  • ☐ Hukuk danışmanı iletişimi hazır

Tipik e-posta kaynaklı ihlaller: Yanlış alıcıya gönderim, ele geçirilen hesap, açık alıcı listesiyle toplu gönderim, kaybolan cihaz.

Sık karşılaşılan riskli uygulamalar

UygulamaRiskAlternatif
Kimlik fotokopisi e-postaylaYüksekErişim kontrollü paylaşım
Bordro e-postaylaYüksekGüvenli portal
Müşteri listesi ekteYüksekSistem üzerinden erişim
Toplu gönderimde açık adreslerYüksekGizli kopya / gönderim hizmeti
Özgeçmişlerin kişisel kutuda birikmesiOrtaSüreli saklama, ayrı sistem
Sınırsız saklamaOrtaSaklama politikası
Kişisel cihazda kurumsal e-postaOrtaPolitika + uzaktan silme

Çalışan e-postalarına erişim

Bu, en hassas başlıktır:

  • ☐ Politikada tanımlı
  • ☐ Çalışan önceden bilgilendirilmiş
  • ☐ Meşru amaç var
  • ☐ Ölçülülük gözetiliyor
  • ☐ Onay süreci var
  • ☐ Kayıt tutuluyor
  • ☐ Hukuk görüşü alınmış

Bu konuda ayrıntı için ilgili yazımıza bakın; her durumda hukuk danışmanınızla ilerleyin.

Pratik öncelik sırası

Her şeyi aynı anda yapmak zorsa şu sırayı izleyin:

  1. Hassas veriyi e-postadan çıkarın — en yüksek riski kaldırır
  2. Toplu gönderimde gizli kopya kuralını uygulayın — en sık ihlali önler
  3. Erişimleri daraltın
  4. İki adımlı doğrulamayı zorunlu kılın
  5. Saklama politikası yazın
  6. Sağlayıcı sözleşmesini düzenleyin
  7. İhlal müdahale planını hazırlayın

İlk iki madde neredeyse maliyetsizdir ve pratikte en sık yaşanan sorunları hedefler.

Paylaş:
T
Thro
Thro · 06 Temmuz 2026

Yorumlar (0)

Henüz yorum yok — ilk yorumu siz yazın.

Yorum yaz