Yazılımda Kişisel Veri Koruma Kayıt Tutma Prosedürü
Yazılımda Kişisel Veri Koruma Kayıt Tutma Prosedürü
Geçiş kontrol sistemini kurarken en çok gözden kaçan konu, veri koruma ve kayıt tutma işleridir. Sisteminizi kurdunuz, kartlar hazır, okuyucular takıldı ama birisi sizi "GDPR uyumlu musunuz?" diye sorduğunda ne cevap vereceğinizi biliyor musunuz? Ben ilk projelerimde bu soruya hazırlanmadan başlamıştım ve sonra oldukça uğraştım. Bugün sizin o derdi yaşamamanız için adım adım anlatacağım.
Neden Kişisel Veri Kaydı Gerekli?
Geçiş kontrol sisteminiz her gün binlerce veri topluyor: kim, ne zaman, hangi kapıdan girdi. Kart okuyucu her geçişi kayıt altına alıyor. Bu verilerin içinde fotoğraf, isim, kimlik numarası gibi kişisel bilgiler var. İşletmeniz bu bilgileri toplamaya başladığı andan itibaren, onları nasıl saklayacağınız, ne kadar tutacağınız ve kim görebileceği hakkında sorumlu oluyorsunuz.
Özellikle Türkiye'de Kişisel Verileri Koruma Kanunu (KVKK) ve uluslararası düzeyde GDPR gibi yasalar var. Uyum göstermemek sadece para cezasına değil, denetim ve hukuki sorunlara da neden olabilir. En önemlisi, çalışanlarınızın ve müşterilerinizin güvenini kaybedersiniz.
Adım 1: Veri Envanteri Oluşturun
İlk yapacağınız iş, sistemininizin ne tür veriler topladığını tam olarak listelemek. Sadece "geçiş kaydı" demek yetmiyor.
- Kart numarası
- Kişi adı ve soyadı
- Giriş-çıkış saati ve tarihi
- Kapı numarası veya konum bilgisi
- Fotoğraf (varsa yüz tanıma sistemi kullanıyorsanız)
- Departman veya görev unvanı
Bu listeyi yazılımınıza göre özelleştirin. Bulut tabanlı mi yoksa yerel panel mi kullanıyorsunuz? Hangisi hangi veriyi tutuyor? Bunu net bir şekilde belgeleyin.
Adım 2: Saklama Süresi Politikasını Belirleyin
En sık yapılan hata, "verileri sonsuza kadar tutarız" düşüncesidir. Oysa yasal olarak gerekli olmayan verileri tutmanız yasadışı sayılıyor.
Tipik bir geçiş kontrol sisteminde:
- Günlük geçiş kayıtları: 3-6 ay yeterlidir
- İşine son verilen kişilerin verileri: İnsan kaynakları gereksinimine göre 1-2 yıl
- Güvenlik olayı sonucu toplanan veriler: Soruşturma tamamlanana kadar
Bu süreler işletmenize, sektörüne ve yasal gerekliliklere göre değişir. Yazılımınızda otomatik silme politikası kurun. Örneğin, 6 ay eski verileri otomatik olarak silen bir kural oluşturun. Bunu başarabiliyorsanız, denetçilere gösterebileceğiniz somut bir prosedürünüz olur.
Adım 3: Erişim Kontrolünü Ayarlayın
Geçiş kontrol yazılımının kullanıcı, grup ve zaman profili yönetimi, veri güvenliğinin merkezi noktasıdır. Herkes bütün verileri görmemelidir.
Örneğin:
- Güvenlik görevlisi: Sadece bugünün geçiş kayıtlarını ve uyarıları görmeli
- İnsan kaynakları: Kendi departmanının giriş-çıkışını görebilmeli
- Muhasebe: Hiç kimsenin geçiş verilerini görmemeli
- Yönetim: Özet raporu görebilmeli
Yazılımda rol tanımlayın ve her role göre veri görüş izinleri verin. Bu belgeleyin.
Adım 4: Denetim İzleri Tutun
Veri koruma sadece verileri saklamak değil, onlarla ne yapıldığını da kaydetmektir. Kart okuyucu hangi verileri topladı önemlidir, ama kim, ne zaman ve hangi veriye erişti, bunu da kaydetmek önemli.
- Admin tarafından kişi silindiğinde
- Rapor indirildiğinde
- Yetkililer dışında birisi veri görüntülemeye çalıştığında
Tüm bu işlemler yazılımda otomatik olarak kayıt altına alınmalı. "23 Kasım, 14:35'te Ahmet Bey, X kişisinin Eylül ayı geçiş kayıtlarını inceledi" şeklinde.
Adım 5: Gizlilik Bildirimi Hazırlayın
Kanuni olarak, veri toplayacağınız kişileri bu konuda bilgilendirmeniz gerekir. "Bu ofiste geçiş kontrol sistemi kullanılmaktadır, giriş-çıkış kayıtları saklanmaktadır" diye yazılı bir uyarı koyun. Çalışanlarınızdan imzalı onay alın.
Adım 6: Yedekleme ve Şifreleme
Verileri korumak, güvenli bir ortamda tutmaktan geçer. Yazılımınızın veritabanı düzenli olarak yedeklensin. Bu yedekler şifrelenmiş ortamda saklanmalı. Eğer bulut çözüm kullanıyorsanız, sunucunun veri merkezinin nerede olduğunu kontrol edin.
Sık Yapılan Hatalar
Hata 1: Verileri hiç silmemek. "Belki bir gün işe yarar" diyerek sonsuz tutmak yasalara aykırıdır.
Hata 2: Saklama süresini yazılı olarak belirlememiş olmak. Fakat sözel bir politikanız var. Denetçiye "ben de öyle yaptığımı düşündüm" dediğinizde kabul görür mü?
Hata 3: Tüm çalışanlarına yönetici erişimi vermek. "Kimse gizli birşey yapmıyor zaten" düşüncesi tehlikelidir. Hiyerarşi olmalı.
Hata 4: Yedeklemeleri hiç kontrol etmemek. Yedek almak kadar, geri yüklemeyi test etmek de önemlidir.
Uygulama Kontrolü Listesi
| Adım | Kontrol Noktası | Tamamlandı mı? |
|---|---|---|
| 1 | Veri envanteri listesi yazılı olarak hazırlandı | ☐ |
| 2 | Saklama süreleri belirlenip yazılımda konfigüre edildi | ☐ |
| 3 | Kullanıcı rolleri ve erişim izinleri ayarlandı | ☐ |
| 4 | Denetim kayıtları kaydediliyor | ☐ |
| 5 | Gizlilik bildirimi hazırlandı ve imzalı onay alındı | ☐ |
| 6 | Veritabanı yedeklemesi yapılıyor ve şifrelenmiş tuttuluyor | ☐ |
| 7 | Yardımcı personele eğitim verildi | ☐ |
Özet
Kişisel veri koruma, geçiş kontrol sisteminin yazılım ayarlarının bir parçasıdır. Doğru yapmak, baştan itibaren biraz daha çaba gerektirse de, sonra başınız ağrımaz. Verileri envanterini çıkardıktan, saklama süresi belirlemiş, erişim kontrolü kurmuş ve denetim izleri tutmaya başladıktan sonra, sistem otomatik olarak uyumlu çalışır. Yılda bir kez bu kuralları gözden geçirin, tekrar kontrolünü yapın. Böylece hem yasalara uyum göstermiş, hem de çalışanlarınızın güvenine layık olmuş olursunuz.