KVKK ve GDPR Uyumu
Mavium olarak kişisel verilerin korunmasını ciddiye alıyoruz. Türkiye'de KVKK (Kişisel Verilerin Korunması Kanunu), AB'de GDPR (General Data Protection Regulation) yükümlülüklerimizi yerine getiriyoruz.
Temel İlkeler
- Hukuka uygunluk: Kişisel verileri yasal dayanakla işle
- Şeffaflık: Veri sahiplerini bilgilendir
- Amaçla sınırlılık: Sadece belirtilen amaç için kullan
- Veri minimizasyonu: Gerekli olanı topla, fazlasını değil
- Doğruluk: Verileri güncel tut
- Saklama süresi: Gerekenden uzun tutma
- Güvenlik: Uygun teknik ve idari önlemler al
Veri İşleme Temelleri
| Hukuki Temel | Açıklama | Örnek |
|---|---|---|
| Açık Rıza | Kişinin bilgilendirilmiş onayı | Pazarlama e-postaları |
| Sözleşme | Sözleşme ifası için gerekli | Müşteri hesap yönetimi |
| Yasal Yükümlülük | Kanunla zorunlu kılınan | Vergi kayıtları |
| Meşru Menfaat | Denge testi yapılmış meşru çıkar | Fraud önleme |
Veri Sahibi Hakları
- Bilgi edinme hakkı: Hangi verilerin işlendiğini öğrenme
- Erişim hakkı: Kendi verilerine erişme
- Düzeltme hakkı: Yanlış verileri düzeltme
- Silme hakkı: (Unutulma hakkı) Verilerin silinmesini isteme
- Kısıtlama hakkı: İşlemenin sınırlandırılması
- Taşınabilirlik hakkı: Verileri başka hizmete taşıma
- İtiraz hakkı: İşlemeye itiraz etme
KVKK kapsamındaki veri sahibi başvuruları, talebin niteliğine göre en geç 30 gün içinde sonuçlandırılır. Doğrulanmış başvuru kanalı: hello@mavium.io. GDPR kapsamı ve farklı yasal süreler Hukuk tarafından ayrıca değerlendirilir.
Veri İhlali Prosedürü
Kişisel veri ihlali, güvenlik açığı nedeniyle verilerin yetkisiz erişime, kayba veya değişikliğe uğramasıdır.
- 0-4 saat: İhlali tespit et ve Security'yi bilgilendir
- 4-24 saat: Kapsam değerlendirmesi ve containment
- KVKK: Kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi halinde durum en kısa sürede ilgilisine ve Kurula bildirilir; Kurulun 'en kısa süre' yorumu en geç 72 saattir
- GDPR: İhlalin kişilerin hak ve özgürlükleri bakımından risk doğurmasının muhtemel olmadığı haller hariç, denetim makamına mümkünse 72 saat içinde bildirim yapılır
- İlgili kişiler: KVKK kapsamında makul olan en kısa sürede; GDPR kapsamında yüksek risk varsa gecikmeksizin bilgilendirilir
DPIA (Veri Koruma Etki Değerlendirmesi)
Aşağıdaki durumlarda veri işleme öncesi DPIA yapılmalıdır:
- Büyük ölçekli kişisel veri işleme
- Otomatik karar verme / profilleme
- Özel nitelikli kişisel veri işleme
- Sistematik izleme (CCTV, GPS vb.)
- Yeni teknoloji kullanımı
Üçüncü Taraflar ve Veri İşleyenler
- Veri işleyen ile DPA (Data Processing Agreement) imzala
- Alt işleyenlere onay gerekir
- Veri transferinde yeterlilik kararı veya SCC (Standart Contractual Clauses)
- Periyodik denetim yapılmalı
Pratik Rehber
| Senaryo | Ne Yapmalı |
|---|---|
| Yeni özellik geliştiriyorsun | Privacy by Design: baştan gizliliği düşün |
| Yeni SaaS alıyorsun | DPA ve güvenlik değerlendirmesi yap |
| Kullanıcı verisini export edeceksin | Yetkilendirme kontrol et, logla |
| Müşteri verilerini silmek istedi | Kimlik doğrulamasıyla gizlilik kanalına yönlendir: hello@mavium.io |
| AB müşterisi verisi AB dışına çıkıyor | Transfer mekanizması (SCC) kontrol et |
Eğitim ve Farkındalık
- Yeni işe başlayanlara gizlilik eğitimi (onboarding)
- Yıllık KVKK/GDPR tazeleme eğitimi
- Departmana özel eğitimler (Sales, Support, Engineering)
- Phishing ve sosyal mühendislik simülasyonları
Gizlilik sorumlusu veya atanmışsa DPO için doğrulanmış kanal: hello@mavium.io
