Kurumunuz ne kadar dijital? Üç dakikalık ölçümle öğrenin. Endeksinizi ölçün →
Thro

SSL ve Kişisel Veri Güvenliği

3 dk okuma Siber Güvenlik SSL ve Sertifika
SSL ve Kişisel Veri Güvenliği

Şifreleme, veri güvenliği yükümlülüklerinin neresinde?

Önemli not: Bu içerik genel bir çerçeve sunar, hukuki görüş değildir. Yükümlülükleriniz için hukuk danışmanınıza başvurun.

SSL neden gündeme geliyor?

Web siteniz üzerinden kişisel veri topluyorsanız (iletişim formu, üyelik, sipariş, başvuru), bu verilerin iletim sırasında korunması gerekir.

Şifresiz bir bağlantı üzerinden gönderilen kişisel veriler, yolda okunabilir. Bu, alınması beklenen temel bir teknik tedbirin eksikliği anlamına gelir.

Hangi verileri topluyorsunuz?

  • ☐ İletişim formu (ad, e-posta, telefon)
  • ☐ Üyelik kaydı
  • ☐ Sipariş bilgileri
  • ☐ Fatura ve adres bilgileri
  • ☐ İş başvuruları ve özgeçmişler
  • ☐ Bülten aboneliği
  • ☐ Yorum ve değerlendirmeler
  • ☐ Canlı destek yazışmaları
  • ☐ Çerez ve izleme verileri

Beşinci madde özellikle hassastır: Özgeçmişler yoğun kişisel veri içerir.

SSL'in kapsadığı alan

AşamaSSL koruyor mu?
Verinin tarayıcıdan sunucuya iletimiEvet
Verinin sunucuda saklanmasıHayır
Veriye kimlerin eriştiğiHayır
Ne kadar saklandığıHayır
Üçüncü taraflara aktarımıHayır
Yedeklerdeki durumuHayır
Silme talepleriHayır

SSL, tablonun yalnız ilk satırını kapsar. Gerekli ama tek başına yeterli değildir.

SSL dışında gerekenler

Teknik tedbirler

  • ☐ Erişim yetkilendirmesi
  • ☐ Güçlü parolalar ve iki adımlı doğrulama
  • ☐ Yazılım güncellemeleri
  • ☐ Güvenlik duvarı
  • ☐ Yedekleme ve kurtarma
  • ☐ Kayıt tutma
  • ☐ Saklanan verinin korunması
  • ☐ Sunucu güvenliği

İdari tedbirler

  • ☐ Veri işleme envanteri
  • ☐ Aydınlatma metinleri
  • ☐ Açık rıza süreçleri (gerekli hâllerde)
  • ☐ Saklama ve imha politikası
  • ☐ Veri işleyen sözleşmeleri
  • ☐ İhlal müdahale planı
  • ☐ Çalışan farkındalığı
  • ☐ İlgili kişi talep süreci

Bu listeler için hukuk danışmanınızla çalışın. Yükümlülükler sektöre ve işlediğiniz veriye göre değişir.

Nerelerde SSL şart?

  • ☐ Form içeren tüm sayfalar
  • ☐ Üyelik ve giriş ekranları
  • ☐ Ödeme akışının tamamı
  • ☐ Müşteri ve bayi panelleri
  • ☐ Yönetim paneli
  • ☐ İş başvuru sayfaları
  • ☐ Webmail erişimi
  • ☐ API uç noktaları
  • ☐ İç sistemler

Sekizinci ve dokuzuncu maddeler sık atlanır ama aynı verileri taşırlar.

Karma içerik sorunu

Bir form sayfası şifreli görünse bile, formun verileri şifresiz bir adrese gönderiliyor olabilir.

  • ☐ Form gönderim adresi https
  • ☐ Ödeme sayfasında karma içerik yok
  • ☐ Giriş ekranı temiz
  • ☐ Dosya yükleme adresleri https

Bu, en ciddi karma içerik biçimidir çünkü kullanıcı sayfanın şifreli olduğunu görür ama verisi şifresiz gider.

Üçüncü taraf kodları

Sitenizdeki analiz, reklam ve destek kodları da veri iletir:

  • ☐ Hepsi https üzerinden çalışıyor
  • ☐ Hangi verileri topladıkları biliniyor
  • ☐ Aydınlatma metninde yer alıyor
  • ☐ Gerekli rıza mekanizmaları kurulu
  • ☐ Veri işleyen sözleşmeleri değerlendirildi

Hosting ve sağlayıcı ilişkisi

  • ☐ Hosting sağlayıcısı veri işleyen konumunda mı, değerlendirildi
  • ☐ Sözleşme yapıldı
  • ☐ Sunucu konumu biliniyor
  • ☐ Yurt dışı aktarım varsa değerlendirildi
  • ☐ Güvenlik önlemleri sözleşmede
  • ☐ İhlal bildirim yükümlülüğü tanımlı

İhlal senaryosu

Şifresiz bir bağlantı üzerinden kişisel veri iletilmesi, bir güvenlik zafiyeti oluşturur. Bu durumda:

  • ☐ Zafiyetin süresi ve kapsamı belirlendi
  • ☐ Hangi veriler etkilendi, değerlendirildi
  • ☐ Fiili bir erişim olup olmadığı incelendi
  • ☐ Hukuk danışmanına başvuruldu
  • ☐ Bildirim yükümlülüğü değerlendirildi
  • ☐ Zafiyet giderildi
  • ☐ Olay kayıt altına alındı

Denetim ve dokümantasyon

Bir denetimde ya da incelemede sorulabilecekler:

  • ☐ Sitenizde SSL var mı?
  • ☐ Tüm veri toplayan sayfalar kapsanıyor mu?
  • ☐ Yapılandırma güncel mi?
  • ☐ Ne zamandır kullanılıyor?
  • ☐ Kim yönetiyor?
  • ☐ Yenileme nasıl takip ediliyor?
  • ☐ Kesinti yaşandı mı?

Envanter ve kayıt tutmak, bu sorulara belgeyle cevap verebilmenizi sağlar.

Öncelik sırası

Veri güvenliği çalışmanızda SSL'in yeri:

  1. SSL kurun — temel, ücretsiz seçenekler var, hızlı
  2. Tüm veri toplayan sayfaları kapsayın
  3. Karma içeriği temizleyin
  4. Erişim yetkilerini düzenleyin
  5. Yedekleme kurun ve test edin
  6. Envanter ve aydınlatma metinlerini hazırlayın
  7. Saklama politikası yazın
  8. İhlal planı hazırlayın

İlk üç madde teknik ve hızlıdır. Sonrakiler hukuk danışmanınızla birlikte yürütülmelidir.

Özet

  • SSL, veri güvenliğinin gerekli ama küçük bir parçasıdır
  • Yalnız iletimi korur
  • Saklama, erişim ve süre yönetimi ayrı konulardır
  • Form gönderim adreslerini de kontrol edin
  • Sertifikanın dolması bir zafiyet oluşturur
  • Yükümlülükleriniz için hukuk danışmanınıza başvurun
Paylaş:
T
Thro
Thro · 02 Haziran 2026

Yorumlar (0)

Henüz yorum yok — ilk yorumu siz yazın.

Yorum yaz