KOBİ’ler İçin KVKK Uyum Yol Haritası: Sıfırdan 6 Adımda Başlangıç

You are here:
KOBİ’ler için KVKK uyum sürecinde veri envanteri, VERBİS, aydınlatma metni ve saklama-imha adımlarını gösteren rehber görsel

KOBİ’ler için KVKK uyum yol haritası, kişisel veri işleme faaliyetlerini görünür hâle getirmek, temel belgeleri hazırlamak, VERBİS yükümlülüğünü değerlendirmek ve veri güvenliği tedbirlerini uygulanabilir bir sıraya koymak için hazırlanır.

Birçok küçük ve orta ölçekli işletme, KVKK sürecine “hangi belgeden başlamalıyım?” sorusuyla yaklaşır. Oysa sağlıklı başlangıç, önce belge hazırlamak değil, işletmenin hangi kişisel verileri, hangi amaçla, kimlerden ve hangi sistemlerde işlediğini anlamaktır. Bu nedenle KOBİ KVKK uyumu; veri envanteri, aydınlatma metinleri, açık rıza değerlendirmesi, VERBİS kontrolü, saklama-imha düzeni, teknik-idari tedbirler ve personel farkındalığı birlikte ele alınarak yürütülmelidir.

KOBİ’ler için KVKK uyum yol haritası, işletmenin kişisel veri işleme süreçlerini sade ve uygulanabilir bir sıraya koyar. İlk adım, müşteri, çalışan, tedarikçi, ziyaretçi ve dijital kullanıcı verilerinin nerelerde işlendiğini tespit etmektir. Ardından veri envanteri hazırlanmalı, aydınlatma metinleri oluşturulmalı, VERBİS kayıt yükümlülüğü kontrol edilmeli, saklama-imha düzeni kurulmalı ve personel eğitimiyle süreç işletme içine yerleştirilmelidir.

KOBİ’niz için KVKK başlangıç yol haritası ve ön değerlendirme hazırlayabiliriz.

KVKK uyum süreciniz için ön değerlendirme talep edebilirsiniz.

KOBİ’ler KVKK Uyum Sürecine Nereden Başlamalı?

KVKK uyum sürecinin başlangıç noktası, işletmenin kişisel veri haritasını çıkarmaktır. Bu aşamada “biz çok az veri işliyoruz” yaklaşımı yanıltıcı olabilir. Çünkü küçük bir işletme dahi müşteri adı-soyadı, telefon numarası, e-posta adresi, fatura bilgisi, çalışan özlük dosyası, kamera kaydı, banka bilgisi, IP kaydı, çerez verisi veya WhatsApp yazışması gibi birçok kişisel veri işleyebilir.

Bu nedenle ilk çalışma; kişi grupları, veri kategorileri, kayıt ortamları, aktarım yapılan kişi ve kurumlar ile saklama süreleri üzerinden yürütülmelidir. Veri akışı bilinmeden hazırlanan aydınlatma metni, açık rıza formu veya saklama-imha politikası çoğu zaman işletmenin gerçek işleyişini yansıtmaz.

1. Adım: İşletmenizde Hangi Kişisel Verilerin İşlendiğini Tespit Edin

İlk adımda işletmenin hangi kişilere ait verileri işlediği ve bu verilerin hangi iş süreçlerinde kullanıldığı belirlenmelidir.

  • Müşteri, potansiyel müşteri, çalışan, çalışan adayı, tedarikçi, ziyaretçi, web sitesi kullanıcısı veya bayi verisi var mı?
  • Kimlik, iletişim, finans, işlem güvenliği, özlük, pazarlama, hukuki işlem, kamera kaydı veya özel nitelikli kişisel veri işleniyor mu?
  • Veriler bilgisayar, muhasebe programı, CRM, e-posta, WhatsApp, Google Drive, Microsoft 365, fiziki dosya, kamera kayıt sistemi veya bulut yazılımda tutuluyor mu?
  • Mali müşavir, kargo firması, banka, ödeme kuruluşu, yazılım sağlayıcısı, iş sağlığı ve güvenliği firması, hukuk danışmanı veya kamu kurumlarıyla veri aktarımı yapılıyor mu?

Bu ilk tespit, sonraki bütün KVKK belgelerinin temelini oluşturur. KOBİ’lerde pratik yaklaşım, her departman veya iş süreci için kısa bir veri akışı çıkarılmasıdır.

2. Adım: Veri Envanterini Sade Ama Gerçekçi Şekilde Hazırlayın

Veri envanteri hazırlama, KOBİ KVKK uyum sürecinin omurgasıdır. Envanter, işletmenin kişisel veri işleme faaliyetlerini faaliyet bazında gösteren çalışma tablosudur. Burada amaç, yalnızca bir tablo doldurmak değil; işletmenin veri işleme süreçlerini hukuki sebep, amaç, veri kategorisi, ilgili kişi grubu, aktarım, saklama süresi ve güvenlik tedbirleriyle birlikte görünür hâle getirmektir.

KOBİ’ler için veri envanteri genellikle şu süreçler üzerinden hazırlanabilir:

  • müşteri kayıt ve satış süreci,
  • faturalandırma ve muhasebe süreci,
  • çalışan özlük ve bordro süreci,
  • iş başvurusu ve aday değerlendirme süreci,
  • tedarikçi ve cari hesap süreci,
  • web sitesi iletişim formu süreci,
  • kamera kayıt sistemi,
  • e-posta, WhatsApp ve dijital iletişim süreci,
  • pazarlama ve ticari ileti gönderim süreci,
  • teknik destek, teslimat veya satış sonrası hizmet süreci.

Her süreç için kişisel veri işleme amacı, veri kategorileri, ilgili kişi grubu, hukuki sebep, toplama yöntemi, alıcı grubu, saklama süresi ve alınan teknik-idari tedbirler belirlenmelidir.

3. Adım: Aydınlatma Metinlerini ve Açık Rıza Süreçlerini Ayırın

KVKK aydınlatma metni, kişisel verisi işlenen kişiye veri sorumlusunun kim olduğunu, kişisel verilerin hangi amaçla işlendiğini, kimlere aktarılabileceğini, hangi yöntemle toplandığını, hukuki sebebini ve ilgili kişi haklarını açıklayan metindir.

KOBİ’lerde sık yapılan hata, her durum için tek ve genel bir “KVKK metni” kullanmaktır. Oysa her veri işleme süreci aynı değildir. Çalışan aydınlatma metni ile müşteri aydınlatma metni; web sitesi iletişim formu aydınlatması ile kamera aydınlatması aynı içerikte olmamalıdır.

KOBİ’lerde genellikle şu aydınlatma metinleri ayrı ayrı değerlendirilmelidir:

  • müşteri ve potansiyel müşteri aydınlatma metni,
  • çalışan aydınlatma metni,
  • çalışan adayı aydınlatma metni,
  • tedarikçi ve iş ortağı aydınlatma metni,
  • ziyaretçi ve kamera kaydı aydınlatması,
  • web sitesi iletişim formu aydınlatması,
  • çerez aydınlatması veya çerez politikası.

Açık rıza ise aydınlatma metninden farklıdır. Aydınlatma yükümlülüğü her durumda yerine getirilmesi gereken bir bilgilendirme yükümlülüğüdür. Açık rıza ise ancak kanuni işleme şartlarından biri bulunmadığında veya açık rızanın gerekli olduğu özel bir işlem varsa gündeme gelir. Bu nedenle açık rıza, aydınlatma metninin içine gömülmemeli; belirli, bilgilendirmeye dayalı ve özgür iradeyle alınmalıdır.

4. Adım: VERBİS Kayıt Yükümlülüğünü Kontrol Edin

VERBİS değerlendirmesi, KOBİ’ler için ayrıca yapılması gereken bir adımdır. Çünkü her KOBİ otomatik olarak VERBİS’e kayıt olmak zorunda değildir; ancak VERBİS’e kayıt zorunluluğu bulunmaması, işletmenin KVKK’dan tamamen muaf olduğu anlamına da gelmez.

VERBİS değerlendirmesinde şu başlıklar birlikte incelenmelidir:

  • yıllık çalışan sayısı,
  • yıllık mali bilanço toplamı,
  • işletmenin ana faaliyet konusu,
  • özel nitelikli kişisel veri işlenip işlenmediği,
  • yurt dışında yerleşik veri sorumlusu olup olmadığı,
  • faaliyet alanına ilişkin özel Kurul kararları,
  • kayıt istisnası bulunup bulunmadığı.

Bu yazı hazırlanırken genel değerlendirme bakımından, ana faaliyet konusu özel nitelikli kişisel veri işleme olmayan işletmelerde çalışan sayısı ve yıllık mali bilanço toplamı kriterleri birlikte dikkate alınmaktadır. Ancak VERBİS eşikleri ve istisna kararları zaman içinde değişebildiğinden, her işletme için güncel Kurul kararları ve sektör özelindeki durum ayrıca kontrol edilmelidir.

KOBİ açısından pratik kural şudur: VERBİS’e kayıt zorunluluğu olmasa bile aydınlatma, veri güvenliği, ilgili kişi başvurularını yanıtlama, gereksiz veri işlememe ve saklama süresi sonunda imha etme yükümlülükleri devam eder.

5. Adım: Saklama ve İmha Düzenini Kurun

KVKK uyum sürecinde yalnızca verinin nasıl toplandığı değil, ne kadar süre saklandığı ve süresi dolunca nasıl imha edildiği de belirlenmelidir. KOBİ’lerde en sık görülen sorun, “ne olur ne olmaz” düşüncesiyle tüm evrakların ve dijital kayıtların süresiz saklanmasıdır.

Saklama ve imha düzeni kurulurken şu ayrımlar yapılmalıdır:

  • kanundan kaynaklanan saklama zorunlulukları,
  • sözleşme ve ticari ilişki nedeniyle saklanan kayıtlar,
  • muhasebe ve vergi mevzuatı gereği saklanan belgeler,
  • çalışan özlük dosyaları ve bordro kayıtları,
  • kamera kayıtları,
  • pazarlama izinleri ve iletişim kayıtları,
  • iş başvuru formları ve aday CV’leri,
  • web sitesi form kayıtları ve log kayıtları.

Her veri kategorisi için saklama süresi belirlenmeli, bu sürenin dayanağı gösterilmeli ve süresi dolan verilerin silinmesi, yok edilmesi veya anonim hâle getirilmesi için uygulanabilir bir imha periyodu oluşturulmalıdır.

KOBİ ölçeğinde saklama-imha politikası çok karmaşık olmak zorunda değildir. Ancak hangi verinin ne kadar süreyle saklanacağı, süresi dolunca kimin kontrol edeceği, hangi yöntemle imha edileceği ve imha işleminin nasıl kayıt altına alınacağı açık olmalıdır.

6. Adım: Teknik-İdari Tedbirleri ve Personel Eğitimini Tamamlayın

KVKK uyumu yalnızca belge hazırlamakla tamamlanmaz. Belgelerin işletme içinde uygulanabilir hâle gelmesi gerekir. Bu nedenle KOBİ’lerde teknik ve idari tedbirler ile personel eğitimi son adım değil, sürecin kalıcı hâle gelmesini sağlayan ana unsurdur.

Temel idari tedbirler

  • çalışanlara KVKK farkındalık eğitimi verilmesi,
  • gizlilik taahhütlerinin hazırlanması,
  • kişisel verilere erişim yetkilerinin sınırlandırılması,
  • tedarikçi ve hizmet sağlayıcı sözleşmelerine veri güvenliği hükümleri eklenmesi,
  • ilgili kişi başvurularının nasıl alınacağının belirlenmesi,
  • veri ihlali durumunda izlenecek iç prosedürün oluşturulması,
  • açık rıza ve aydınlatma kayıtlarının saklanması.

Temel teknik tedbirler

  • güçlü parola kullanımı,
  • iki aşamalı doğrulama,
  • yetkisiz erişimi önleme,
  • antivirüs ve güvenlik yazılımı kullanımı,
  • düzenli yedekleme,
  • bulut depolama yetkilerinin kontrolü,
  • ortak bilgisayar kullanımında kullanıcı ayrımı,
  • kamera kayıtlarına erişimin sınırlandırılması,
  • e-posta ve dosya paylaşımında dikkatli yetkilendirme.

Personel eğitimi özellikle önemlidir. Çünkü KOBİ’lerde veri ihlali riski çoğu zaman karmaşık teknolojilerden değil; yanlış e-posta gönderimi, WhatsApp üzerinden kontrolsüz belge paylaşımı, müşteri listesinin dışarı aktarılması, açıkta bırakılan özlük dosyası veya yetkisiz kişinin kamera kayıtlarına erişmesi gibi günlük uygulamalardan doğar.

KOBİ’ler İçin 6 Adımlı KVKK Uyum Tablosu

Adım Yapılacak İşlem Ortaya Çıkacak Sonuç
1 Kişisel veri işleme faaliyetlerini tespit edin Veri haritası
2 Veri envanterini hazırlayın Süreç bazlı KVKK çalışma tablosu
3 Aydınlatma ve açık rıza süreçlerini düzenleyin Doğru metin ve form seti
4 VERBİS yükümlülüğünü değerlendirin Kayıt / istisna değerlendirmesi
5 Saklama ve imha düzenini kurun Saklama süresi ve imha periyodu
6 Teknik-idari tedbirleri ve eğitimi tamamlayın Uygulanabilir KVKK iç sistemi

KOBİ’ler İçin Başlangıç Kontrol Listesi

KVKK sürecine hiç başlamamış veya yarım bırakmış bir KOBİ, ilk değerlendirmede şu sorulara cevap aramalıdır:

  • Müşteri, çalışan, tedarikçi ve ziyaretçi verileri ayrı ayrı tespit edildi mi?
  • Web sitesi formları, e-posta kutuları ve WhatsApp iletişimleri değerlendirildi mi?
  • Veri envanteri süreç bazında hazırlandı mı?
  • Aydınlatma metinleri gerçek veri işleme süreçlerine uygun mu?
  • Açık rıza gereken işlemler ayrıca belirlendi mi?
  • VERBİS kayıt yükümlülüğü güncel kriterlere göre kontrol edildi mi?
  • Kamera kayıtları için aydınlatma, saklama süresi ve erişim yetkisi belirlendi mi?
  • Çalışan özlük dosyaları ve iş başvurusu kayıtları için saklama süresi belirlendi mi?
  • Bulut sistemleri, muhasebe programı ve dış hizmet sağlayıcılar değerlendirildi mi?
  • Personel için temel KVKK farkındalık eğitimi verildi mi?
  • Veri ihlali durumunda kimin ne yapacağı belli mi?

Sık Yapılan Hatalar

KOBİ’lerde KVKK uyum sürecinde en sık görülen hatalar şunlardır:

  • internetten bulunan genel KVKK metinlerinin aynen kullanılması,
  • veri envanteri hazırlanmadan aydınlatma metni oluşturulması,
  • açık rıza ile aydınlatma metninin aynı belgeye sıkıştırılması,
  • VERBİS’e kayıt zorunluluğu yoksa KVKK yükümlülüğü de yok sanılması,
  • kamera kayıtlarının süresiz saklanması,
  • çalışan ve müşteri verilerinin aynı metinle açıklanması,
  • eski iş başvurularının ve CV’lerin süresiz tutulması,
  • WhatsApp, e-posta ve bulut sistemlerinin KVKK kapsamı dışında görülmesi,
  • tedarikçi ve yazılım firmalarıyla veri güvenliği hükümlerinin düzenlenmemesi,
  • personelin veri ihlali riski konusunda bilgilendirilmemesi.

Lilyum Danışmanlık KOBİ’lere Nasıl Destek Olur?

Lilyum Danışmanlık, KOBİ’ler için KVKK uyum sürecini işletmenin gerçek faaliyetlerine göre sade ve uygulanabilir bir yapıda ele alır. Bu kapsamda önce işletmenin veri işleme faaliyetleri incelenir, ardından veri envanteri, aydınlatma metinleri, açık rıza değerlendirmesi, VERBİS kontrolü, saklama-imha düzeni ve personel farkındalık süreci birlikte değerlendirilir.

Amaç, yalnızca dosya oluşturmak değil; işletmenin günlük işleyişine uyumlu, sürdürülebilir ve denetlenebilir bir KVKK başlangıç sistemi kurmaktır.

KOBİ’niz için KVKK başlangıç yol haritası ve ön değerlendirme hazırlayabiliriz.

KVKK uyum süreciniz için bizimle iletişime geçebilirsiniz.

Sık Sorulan Sorular

KOBİ’ler KVKK’ya uymak zorunda mı?

Evet. KOBİ olmak, KVKK yükümlülüklerini tamamen ortadan kaldırmaz. İşletmenin ölçeği bazı yükümlülüklerin kapsamını etkileyebilir; ancak aydınlatma, veri güvenliği, gereksiz veri işlememe, ilgili kişi başvurularını yanıtlama ve saklama süresi sonunda imha gibi temel yükümlülükler devam eder.

VERBİS kaydı olmayan KOBİ’nin KVKK çalışması yapmasına gerek var mı?

Evet. VERBİS kaydı, KVKK yükümlülüklerinden yalnızca biridir. VERBİS’e kayıt zorunluluğu bulunmayan bir KOBİ’nin de aydınlatma metinlerini hazırlaması, veri güvenliği tedbirlerini alması, saklama-imha düzenini kurması ve ilgili kişi başvurularına cevap verebilmesi gerekir.

KOBİ’ler için veri envanteri zorunlu mu?

Sicile kayıtla yükümlü veri sorumluları bakımından veri envanteri daha açık bir yükümlülük olarak karşımıza çıkar. Ancak VERBİS’e kayıt zorunluluğu bulunmasa bile KOBİ’lerin aydınlatma metinlerini doğru hazırlayabilmesi ve veri işleme süreçlerini yönetebilmesi için sade bir veri envanteri hazırlaması önerilir.

Aydınlatma metni ile açık rıza formu aynı belge olabilir mi?

Aydınlatma metni ile açık rıza formu aynı amaçla kullanılmamalıdır. Aydınlatma, ilgili kişiye bilgi verme yükümlülüğüdür. Açık rıza ise belirli bir veri işleme faaliyeti için özgür iradeyle alınması gereken ayrı bir irade açıklamasıdır. Bu nedenle açık rıza, aydınlatma metninin içine gömülmemelidir.

KVKK uyum süreci bir defa yapılıp biten bir işlem midir?

Hayır. KVKK uyumu yaşayan bir süreçtir. Yeni yazılım kullanılması, yeni personel alınması, kamera sistemi kurulması, pazarlama faaliyeti başlatılması, bulut sistemine geçilmesi veya yeni bir hizmet sağlayıcıyla çalışılması hâlinde KVKK belgeleri ve veri envanteri yeniden gözden geçirilmelidir.

Resmî Kaynaklar

Bilgilendirme Notu

Bu yazı, KOBİ’ler için KVKK uyum sürecine başlangıç amacıyla hazırlanmış genel bir rehberdir. Her işletmenin faaliyet konusu, veri işleme hacmi, özel nitelikli veri işleyip işlemediği, çalışan sayısı, mali bilanço toplamı, kullanılan dijital sistemler ve veri aktarım ilişkileri farklı olabilir. Bu nedenle KVKK uyum süreci somut işletme yapısına göre ayrıca değerlendirilmelidir.

Facebook
Twitter
LinkedIn
WhatsApp
Picture of Mustafa Fazlıoğlu

Mustafa Fazlıoğlu

KVKK danışmanlığı, mali müşavirlik süreçleri, şirket içi görev tanımları, yönergeler, kişisel veri işleme envanteri, VERBİS, aydınlatma metinleri ve kurumsal uyum alanlarında çalışmalar yürütmektedir. Lilyum Danışmanlık bünyesinde işletmelerin yalnızca belge hazırlama aşamasında değil; fiilî veri işleme süreçlerinin, çalışan kayıtlarının, müşteri verilerinin, tedarikçi ilişkilerinin ve saklama-imha uygulamalarının birlikte değerlendirilmesi gereken KVKK uyum süreçlerinde danışmanlık desteği sunmaktadır.