Tüm yazılar

#kvkk#veri güvenliği#gizlilik

KVKK uyumlu yazılım geliştirirken nelere dikkat etmeli?

Kişisel veri işleyen her uygulama 6698 sayılı Kanun'a tabidir. Uyumu sonradan eklemek pahalıdır; tasarım aşamasında alınacak yedi önlemi derledik.

#kvkk
İçindekiler 9

KVKK uyumlu yazılım, kişisel verileri yalnızca belirli bir amaç için toplayan, güvenle saklayan, erişimi sınırlayan ve süresi dolduğunda silen yazılımdır. Türkiye'de kişisel veri işleyen her web sitesi ve uygulama 6698 sayılı Kişisel Verilerin Korunması Kanunu'na tabidir. Uyumu baştan tasarlamak, sonradan eklemekten çok daha ucuzdur.

Kısaca:

  • 6698 sayılı Kanun 7 Nisan 2016'da Resmî Gazete'de yayımlanarak yürürlüğe girdi.
  • Kanun, verinin amaçla sınırlı ve ölçülü işlenmesini ister: gerekmeyen veri toplanmaz.
  • Teknik önlemler (şifreleme, erişim kontrolü, kayıt tutma) uyumun yazılımdaki karşılığıdır.
  • Avrupa'daki kullanıcılara hizmet veriyorsanız GDPR da devreye girer.

KVKK yazılım geliştiricileri neden ilgilendirir?

Kanun, veri sorumlusuna verinin güvenliğini sağlamak için "her türlü teknik ve idari tedbiri" alma yükümlülüğü verir. Bu tedbirlerin teknik kısmı doğrudan yazılımın içinde yaşar. Şifrelerin nasıl saklandığı, kimin hangi veriyi görebildiği ve kayıtların ne kadar tutulduğu birer yazılım kararıdır.

Bu yüzden KVKK uyumlu yazılım yalnızca hukuk biriminin değil, geliştirme ekibinin de işidir. Aydınlatma metni ve açık rıza formları hukukçular tarafından hazırlanır; ama bunların doğru ekranda, doğru anda gösterilmesini yazılım sağlar.

Temel ilkeler yazılıma nasıl yansır?

Kanunun 4. maddesi, kişisel verilerin işlenmesinde uyulacak genel ilkeleri sayar. Bu ilkelerin yazılımdaki karşılıkları şöyledir:

Kanundaki ilke Yazılımdaki karşılığı
Hukuka ve dürüstlük kuralına uygunluk Aydınlatma metni ve gerektiğinde açık rıza adımı
Doğru ve güncel olma Kullanıcının bilgilerini görüp düzeltebildiği ekranlar
Belirli, açık ve meşru amaç Her veri alanının neden toplandığının belgelenmesi
Amaçla bağlantılı, sınırlı ve ölçülü olma Formlarda yalnızca gerekli alanlar
Gerekli süre kadar saklama Otomatik silme ya da anonimleştirme işleri

Bu tablo, yeni bir özellik tasarlanırken sorulacak soruların da listesidir. Her yeni form alanı için "bu veriye gerçekten ihtiyacımız var mı?" sorusu sorulmalıdır.

KVKK uyumlu yazılım için 7 teknik adım

Projenize baştan eklemeniz gereken yedi adım şunlardır:

  1. Veri envanteri çıkarın. Hangi veriyi, nerede, hangi amaçla ve ne kadar süre tuttuğunuzu listeleyin.
  2. Az veri toplayın. Doğum tarihi yerine yaş aralığı yetiyorsa, tam tarihi istemeyin.
  3. Şifreleyin. Bağlantıları HTTPS ile koruyun; şifreleri geri çözülemeyen yöntemlerle (örneğin bcrypt) saklayın.
  4. Erişimi rollere bağlayın. Her çalışan yalnızca işi için gereken veriyi görsün.
  5. Erişimleri kayda geçirin. Kimin hangi kişisel veriye ne zaman eriştiğini gösteren denetim kayıtları tutun.
  6. Saklama sürelerini otomatikleştirin. Süresi dolan veriyi silen ya da anonimleştiren zamanlanmış işler kurun.
  7. Kullanıcı taleplerine hazır olun. Verisini görmek, düzeltmek ya da sildirmek isteyen kullanıcının talebini karşılayabilecek araçlar geliştirin.

Bu adımlar birlikte uygulandığında uyum, ayrı bir proje değil, günlük geliştirme pratiğinin bir parçası olur.

Veri ihlali olursa ne yapılmalı?

Kanunun 12. maddesi, işlenen verilerin kanuni olmayan yollarla başkalarınca elde edilmesi halinde durumun ilgiliye ve Kurul'a en kısa sürede bildirilmesini ister. Kurul, bu sürenin ihlalin öğrenilmesinden itibaren 72 saat olarak anlaşılması gerektiğine karar vermiştir.

72 saat, bir ihlalin fark edilip kapsamının çıkarılması için kısa bir süredir. Bu yüzden denetim kayıtları ve izleme sistemleri baştan kurulmalıdır. Hangi verinin etkilendiğini hızlıca gösteremeyen bir sistem, bildirimi de zamanında yapamaz.

Yurt dışındaki sunucular sorun olur mu?

Bulut hizmetlerinin çoğu verileri yurt dışındaki veri merkezlerinde tutar. Bu durum, kişisel verilerin yurt dışına aktarılması anlamına gelebilir. Kanunun 9. maddesi bu aktarımı belirli şartlara bağlar ve 2024'te yapılan değişiklikle bu şartlar yeniden düzenlendi.

Altyapı seçerken verinin hangi ülkede tutulacağını baştan bilmek gerekir. Gerekirse Türkiye'deki bir veri merkezini tercih etmek ya da aktarım için gereken sözleşmeleri hazırlamak, sonradan taşıma yapmaktan çok daha kolaydır.

KVKK ile GDPR arasındaki ilişki nedir?

KVKK, büyük ölçüde Avrupa Birliği'nin veri koruma mevzuatı örnek alınarak hazırlandı. Avrupa'da 25 Mayıs 2018'den beri uygulanan GDPR, AB'deki kişilere hizmet veren Türk şirketlerini de kapsayabilir.

GDPR'ın 25. maddesi "tasarımda ve varsayılan olarak veri koruma" ilkesini açıkça yazar. KVKK uyumlu yazılım geliştirirken bu ilkeyi benimsemek, iki düzenlemeye birden hazırlıklı olmanızı sağlar.

Sıkça sorulan sorular

Küçük bir web sitesi de KVKK'ya tabi mi?

Evet. İletişim formu, bülten kaydı ya da çerez aracılığıyla kişisel veri toplayan her site kanun kapsamındadır. Bu durumda en azından bir aydınlatma metni ve güvenli veri saklama gerekir.

KVKK uyumlu yazılım için sertifika var mı?

Kanun, yazılım için resmi bir uyum sertifikası öngörmez. Uyum; verinin nasıl işlendiği, hangi önlemlerin alındığı ve bunların belgelenmesiyle gösterilir.

VERBİS kaydı yazılım ekibinin işi mi?

VERBİS, veri sorumlularının kayıt olduğu sicil sistemidir ve kayıt yükümlülüğü şirkete aittir. Ancak kayıtta istenen veri envanteri, büyük ölçüde yazılım ekibinin bilgisiyle hazırlanır.

Çerez bildirimi zorunlu mu?

Zorunlu olmayan çerezler, örneğin analiz ve reklam çerezleri için kullanıcıdan izin alınması gerekir. Kurum bu konuda ayrı bir rehber yayımlamıştır; ayrıntılar için resmi sitesine bakılabilir.

Sonuç

KVKK uyumlu yazılım, iyi yazılım pratiklerinin hukuki karşılığıdır: az veri, güçlü koruma ve net sorumluluk. Bu kararları tasarım aşamasında almak, hem riski hem maliyeti düşürür. EngerekTech olarak geliştirdiğimiz projelerde bu adımları baştan planlıyoruz. Bu yazı genel bilgi amaçlıdır; hukuki değerlendirme için bir uzmana danışın.

Kaynaklar

Kaynak: kvkk.gov.tr

PaylaşLinkedInXWhatsApp
Bu konuda yardıma mı ihtiyacınız var?

Yazıda anlattıklarımızı kendi projenize uygulamak isterseniz birlikte bakalım.

Bize yazın
YE

EngerekTech’in kurucusu. İşletmeler için web, mobil ve kurumsal yazılım geliştiriyor; Angular, Spring Boot ve Flutter ile çalışıyor, KPSS Düello ve Kelime Kavanozu uygulamalarını geliştirdi. Blogda yapay zekâ araçlarını ve yazılım geliştirmeyi kendi projelerinde kullandığı haliyle anlatıyor.