
KVKK açısından posta ve evraklarımın gizliliği nasıl korunuyor? Bu soru, kişisel verilerinizin fiziksel ve dijital ortamda ne kadar güvende olduğunu anlamak için son derece önemlidir. Kişisel Verileri Koruma Kanunu (KVKK), Türkiye’de kurumların posta ve evraklar dahil tüm kişisel verileri korumasını yasal olarak zorunlu kılar.
KVKK Nedir ve Posta Gizliliği Hangi Kapsamda Yer Alır?
KVKK açısından posta ve evraklarımın gizliliği nasıl korunuyor? sorusunun yanıtı, öncelikle KVKK’nın tanımıyla başlar. KVKK, 6698 sayılı kanun olarak 2014 yılından itibaren yürürlüktedir. Türkiye’deki yaklaşık 500 bin işletme bu kanunun gerekliliklerini yerine getirmektedir.
Kanun kapsamında “kişisel veri” tanımı çok geniştir. İsim, adres, telefon numarası, kimlik numarası ve yazışma içeriği dahil her türlü bilgi korunur. Posta ve evraklar, bu verileri içerdikleri için doğrudan kanunun koruması altındadır.
Şirketler bu evrakları alırken, saklarken ve imha ederken yasalara uymalıdır. Hukuki rücu yükümlülüğü vardır. İhlal durumunda ceza ve tazminat tehlikesi bulunur.
Posta ve Evraklar Nasıl Korunuyor? Uygulamada İzlenecek Adımlar
Bu aşamada en çok yapılan hata postaların düzensiz şekilde depolanması ve yetkisiz kişilerin erişim sağlamasıdır. Bunun önüne geçmek için kuruluşlar net bir protokol oluşturmalıdır.
İlk adım gelen postaların kaydedilmesidir. Her evrak kimin tarafından, hangi tarihte alındığının kayıt altına alınması gerekir. Bu sayede veri akışı takip edilebilir.
İkinci adım depolamadır. Posta ve evraklar, şifreli dolaplarda veya kilitli odalarda saklanmalıdır. Örneğin hastaneler hasta dosyalarını özel kasa dairelerinde, sınırlı erişimle muhafaza ederler. Benzer şekilde banka ve sigorta şirketleri de gizli postaları ayrı bölümlerde tutarlar. Üçüncü adım erişim kontrolüdür. Sadece yetkili çalışanlar evraklara ulaşabilmeli, bu erişim de günlüklere kaydedilmelidir.
Dördüncü adım ise nakliyedir. Posta taşınan şirketler gizlilik sözleşmesi imzalı olmalıdır. Aracı kurumlar da KVKK uyumlu çalışmalıdır.
Erişim kontrolü mekanizmaları, posta ve evrakların korunmasının üçüncü ve en kritik ayağını oluşturur. Pratikte, bir finans kurumunda gelen çekleri ve hassas belgeleri yalnızca yetkili personelin erişebileceği bir ortamda tutmak, yetkisiz kişilerin bu bilgileri kullanmasını engelleyebilir. Bu nedenle kuruluşlar rol tabanlı erişim sistemi kurmalı ve hangi çalışanın hangi dosyalara erişim hakkına sahip olduğunu net şekilde tanımlamalıdır. Ek olarak, belge işleme sürecinde iz bırakılmalı yani kim, ne zaman, hangi evrakı açıp inceledi bunun kaydı tutulmalıdır. Düzenli denetimler yapılarak protokol uyumunun kontrol edilmesi ve ihlaflerin tespit edilmesi gerekmektedir. Bu çok katmanlı yaklaşım, posta ve evrakların gizliliği ve bütünlüğünün sağlanmasında önemli role sahiptir.
Gizlilik Taahhüdü ve Kurumsal Sorumluluk
Geleneksel yönteme kıyasla dijital ortamda depolanan veriler, uygun şifreleme ile daha kontrollü hale gelmektedir. Ancak fiziksel evraklar için gizlilik taahhüdü yazılı olmalıdır.
Kurumlar çalışanları ile ayrı bir gizlilik anlaşması yapmalıdır. Bu belge, işe alımdan sonra ilk hafta içinde imzalanmalıdır. Anlaşmada kişisel verilerin nasıl kullanılacağı, hangi durumlarda paylaşılabileceği açıkça yazılmalıdır.
Dış paydaşlara (kargo, çevirmen, denetçi gibi) verilen veriler için de veri işleme sözleşmesi (DPA) zorunludur. Bu sözleşmeler KVKK Kurulu’nun şablon ve yönergeleri takip etmelidir.
Ceza hukuku açısından ihlalin sorumlusu hem kurum hem de sorumlu kişi olabilir. Yönetim kurulu üyeleri, genel müdürler ve veri sorumlusu bu riskle karşı karşıyadır. Kurum ve kişi bazında 100 bin ile 4 milyon lira arasında ceza uygulanabilir.
Evrak İmha Politikası ve Veri Güvenliğinin Sonu
Araştırmalar gösteriyor ki veri ihlallerinin %40’ı imha edilmeyen eski evraklar aracılığıyla gerçekleşmektedir. Bu rakamın arkasındaki sebep ise basit: işletmeler evraklarını yeterince dikkatli şekilde yok etmemektedir.
KVKK uyumlu bir imha işlemi şu adımları takip eder. Birinci aşama, imha edilecek evrakların listelenmesidir. Hangi dosyalar, kaç sayfa, ne zaman silineceği belgelenir. İkinci aşama imha sürecidir. Kağıt belgelerin makine yardımıyla parçalanması, dijital kayıtların kriptografik silme yöntemiyle yok edilmesi gerekir.
Üçüncü aşama tanık ve belgeleme aşamasıdır. İmha işlemi iki kişi tarafından izlenmelidir. Tutanağa tarih, saatler, belge sayısı yazılmalıdır. Dördüncü aşama arşivlemedir. İmha tutanağı kendisi 5 yıl muhafaza edilmelidir.
Hukuki zorunluluk açısından, belirli evraklar (muhasebe, ticari yazışma vb.) depo yapılma süresi KVKK’dan bağımsız olarak Türk Ticaret Kanunu tarafından da düzenlenmiştir. Vergi müfettişliği, mali müşavirlik ve denetim süreci bitmeden evraklar silinmemelidir.
Evrak imha politikasının başarısı, sadece teknik süreçlerle değil aynı zamanda örgütsel disiplin ve sorumlu kişilerin atanmasıyla doğrudan ilişkilidir. Pratikte, bir finans kuruluşu müşteri verilerini içeren evraklar için imha takvimi belirledikten sonra, bu görevden sorumlu bir koordinatör atayarak sürecin izlenmesini sağlayabilir. İmha politikası yalnızca belgelerin fiziksel yok edilmesi değil; aynı zamanda dijital ortamdaki yedek kopya, geçici dosyalar ve cache verilerinin de silinmesini kapsamalıdır. Kurumlar bu işlemi dış sağlayıcılara devrederse, sözleşmede imha sertifikası talep etmeleri ve uyumluluğu bağımsız denetimle doğrulamaları gerekir. Çünkü imha politikasının etkinliği, en zayıf halka ilkesine uyarak belirlenir; iyi bir planlama da yanlış bir uygulama karşısında yetersiz kalabilir. Bu nedenle periyodik risk değerlendirmeleri yapıp politikayı güncelleme pratiği, veri güvenliğinin sürdürülebilir temeli oluşturur.
Posta Gizliliğini Kimler İçin Geliştirmeli?
Her kurum türü KVKK uyumlu bir posta protokolüne ihtiyaç duymaktadır. Özellikle hassas sektörlerde bu gereklilik daha acil hale gelir.
Sağlık kurumları (hastane, poliklinik, odyolog) hasta dosyalarını kesinlikle korumalıdır. Özel hastalanabilirlik verileri kategorisinde bu evraklar yer alır. Finans sektörü (banka, sigorta, leasing) da müşteri bilgilerini çok sıkı kontrol etmelidir.
Hukuk büroları, noter katipler ve avukatlar gizli evraklarla çalışır. Mahkeme dosyaları, temyiz dillekçeleri, müvekkil yazışmaları en yüksek düzeyde korunmalıdır.
İnsan kaynakları bölümleri özlük dosyalarını, başvuruları, sağlık raporlarını dikkatli tutmalıdır. İmalat sektöründe müşteri ve tedarikçi sözleşmeleri gizli belgedir. E-ticaret şirketleri müşteri adres ve ödeme bilgilerini koruymalıdır.
Küçük işletmeler ve muhasebe büroları da eşit düzeyde sorumluluk taşır. Boyut küçük olsa da KVKK uyumu zorunludur.
Sık Sorulan Sorular
KVKK açısından posta ve evraklarımın gizliliği nasıl korunuyor? sorusunun yanında başka sorular da geçerlidir.
“Eski postaları kaç yıl saklamalıyım?” Yasal minimum süreler KVKK Ek Madde 1’de tanımlanmıştır. İhracat belgeleri 5 yıl, muhasebe kaydları 5 yıl, personel dosyaları çalışma süresi + 5 yıl tutulmalıdır.
“Çalışan arkadaşım bir postaı yanlışlıkla açarsa ne olur?” Yetkisiz erişim bir ihlaldir. Fakat derhal kapat ve log tuttuysanız, riskiniz azalır. Hemen veri işlemciye bildirin.
“Kargo şirketi postamı açarsa ne yapabilirim?” Veri işleme sözleşmesi var ise, kargo şirketi sorumludur. Ardından Veri Koruma Kurulu’na başvuru açabilirsiniz.
“Posta yanlış adrese giderse?” Veri işlemci ile anlaşmanızın dışında bir olay ise, söz konusu kuruma başvuru yapmalısınız.
KVKK Uyumlu Posta Sistemi Nasıl Başlanır?
İşletme, bir veri koruma politikası dokümanı hazırlamakla başlamalıdır. Bu belge kurum yönetimi tarafından onaylanmalıdır. Ardından tüm çalışanlar için eğitim düzenlenmelidir.
İkinci adım, veri sorumlusu veya veri işlemci rolü tanımlanmasıdır. Kimin ne yapacağı net bellenmelidir.
Üçüncü adım, mevcut postaları ve evrakları taratmaktır. Hangi veriler toplandığı, nerelerde durduğu listelenmeli ve gereksiz veriler silinmelidir.
Dördüncü adım, iç denetim ve periyodik kontrol mekanizması kurulmasıdır. Yılda en az iki kez sistem kontrol edilmelidir.
Son adım ise Veri Koruma Kurulu’na başvurunun yapılmasıdır. Kuruma taahhütname vererek uyum sağlandığını bildirmelidir. Böylece hem hukuki korumanız artar hem de olası denetimde savunmanız güçlenir.
KVKK uyumlu bir posta sistemi kurmak basit görünebilir, ama detaylardadır. Sistem kurulduktan sonra sürekli güncellenmeli ve takip edilmelidir. Teknoloji değişse de, gizlilik ilkesi asla değişmez.
- KVKK açısından posta ve evraklarımın gizliliği nasıl korunuyor? — Toplantı odasını hafta sonu kullanabilir miyim?
- Paket yükseltme veya düşürme — Paket yükseltme veya düşürme yapabilir miyim?
- KVKK açısından posta ve evraklarımın gizliliği nasıl korunuyor? — Sanal ofis adresi Google Haritalar’da işletme adresi olarak kullanılabilir mi?
- KVKK açısından posta ve evraklarımın gizliliği nasıl korunuyor? — Postalarım ne kadar süre saklanır?
- KVKK açısından posta ve evraklarımın gizliliği nasıl korunuyor? — Eğitim veya workshop için alan kiralayabilir miyim?
- KVKK açısından posta ve evraklarımın gizliliği nasıl korunuyor? — İadeli taahhütlü posta ve noter tebligatı adıma teslim alınır mı?
Bir Cevap Yazın