KVKK & BGYS Yazılımları
BewareOn ile veri envanterini, işleme amaçlarını, saklama sürelerini ve aksiyonları tek platformda tutun; Excel kalabalığından çıkın.
KVKK Uyumunu Excel Dosyalarıyla Değil, Merkezi Bir Yazılımla Yönetin
Kişisel Verilerin Korunması Kanunu’na uyum tek seferlik bir danışmanlık veya doküman hazırlama çalışması değildir.
Kurumun;
- İşlediği kişisel veriler,
- Veri işleme amaçları,
- Veri sahipleri,
- Veri aktarım süreçleri,
- Saklama süreleri,
- Hukuki sebepler,
- Teknik ve idari tedbirler,
- Riskler,
- Aksiyonlar,
- Politika ve prosedürler
zaman içerisinde sürekli değişebilir.
Yeni bir yazılımın devreye alınması, yeni personel işe alınması, yeni bir tedarikçiyle çalışılması veya yeni bir veri işleme sürecinin başlaması mevcut KVKK envanterini doğrudan etkileyebilir.
Bu nedenle KVKK süreçlerinin statik Excel tablolarıyla takip edilmesi yerine merkezi ve sürdürülebilir bir KVKK Yönetim Yazılımı ile yürütülmesi önemli operasyonel avantaj sağlar.
BewareOn, KVKK süreçlerinin sürdürülebilir şekilde yönetilmesine yardımcı olmak amacıyla geliştirilmiş bir KVKK süreç yönetimi platformudur. Ürün, Seytek Bilişim Teknolojileri tarafından geliştirilmiştir.
KVKK Yönetim Yazılımı Nedir?
KVKK yönetim yazılımı, kurumların kişisel veri işleme faaliyetlerini merkezi olarak kayıt altına almasına, güncellemesine ve uyum süreçlerini takip etmesine yardımcı olan GRC ve veri koruma teknolojisidir.
Temel amaç;
Kişisel Veri → İş Süreci → Veri Sahibi → İşleme Amacı → Hukuki Sebep → Aktarım → Saklama → Güvenlik Tedbirleri
ilişkisinin görünür hale getirilmesidir.
Bu yaklaşım kurumun KVKK süreçlerini yalnızca dokümanlardan oluşan bir yapı olmaktan çıkarıp yönetilebilir bir iş sürecine dönüştürür.
BewareOn Nedir?
BewareOn, KVKK süreçlerinde farklı departmanlardan alınan bilgilerin merkezi olarak yönetilmesini ve uyum çalışmalarının sürdürülebilir hale getirilmesini hedefleyen KVKK süreç yönetimi yazılımıdır.
BewareOn’un resmi konumlandırmasında da temel hedef KVKK ve GDPR süreçlerinin doğru metodolojiyle sürdürülebilir biçimde yönetilmesidir.
Bu yaklaşım özellikle;
- Hukuk,
- Bilgi Güvenliği,
- Bilgi Teknolojileri,
- İnsan Kaynakları,
- Satın Alma,
- Pazarlama,
- Finans,
- İç Denetim
gibi farklı ekiplerin aynı KVKK süreçlerine katkı sağladığı büyük organizasyonlarda önemlidir.
Kişisel Veri Envanteri Yönetimi
KVKK uyumunun temel bileşenlerinden biri Kişisel Veri İşleme Envanteridir.
Kurumun;
Hangi kişisel veriyi? Hangi amaçla? Hangi hukuki sebeple? Kimden? Hangi sistemde? Ne kadar süreyle? Kimlere aktararak?
işlediğinin belirlenmesi gerekir.
BewareOn ile bu bilgiler merkezi bir yapı içerisinde yönetilerek kişisel veri envanterinin güncel tutulması kolaylaştırılabilir.
Departman Bazlı Veri Envanteri
Kişisel veri yalnızca İnsan Kaynakları departmanında bulunmaz.
Örneğin:
İnsan Kaynakları
- Kimlik bilgileri
- İletişim bilgileri
- Özlük verileri
- Finansal bilgiler
Satış
- Müşteri bilgileri
- İletişim bilgileri
- Teklif ve sözleşme verileri
IT
- Kullanıcı hesapları
- Log kayıtları
- IP adresleri
- Erişim kayıtları
Fiziksel Güvenlik
- Kamera görüntüleri
- Ziyaretçi kayıtları
BewareOn ile departmanlardan veri toplanarak kurumsal veri işleme envanterinin merkezi şekilde oluşturulması ve güncel tutulması hedeflenebilir.
Veri İşleme Amaçlarının Yönetimi
Kişisel verinin yalnızca hangi kategoride olduğu değil, neden işlendiği de önemlidir.
Örneğin;
Kimlik Bilgisi → İş Sözleşmesinin Yürütülmesi
veya;
İletişim Bilgisi → Müşteri İletişiminin Sağlanması
şeklinde amaç ilişkileri kurulabilir.
Bu yapı envanterin hukuki ve operasyonel açıdan daha anlamlı hale gelmesini sağlar.
Veri İşleme Hukuki Sebepleri
Her kişisel veri işleme faaliyetinin uygun hukuki temelle ilişkilendirilmesi gerekir.
Bu nedenle süreç yönetiminde;
Veri Kategorisi + İşleme Amacı + Hukuki Sebep
ilişkisinin düzenli olarak kontrol edilmesi önemlidir.
BewareOn gibi merkezi KVKK süreç yönetimi çözümleri bu ilişkilerin kayıt altında tutulmasına yardımcı olur.
Veri Sahibi Grupları
Kurumun kişisel verilerini işlediği kişi grupları farklı olabilir.
Örneğin;
- Çalışan
- Çalışan adayı
- Müşteri
- Potansiyel müşteri
- Tedarikçi çalışanı
- Ziyaretçi
- Stajyer
- İş ortağı
gibi farklı veri sahibi kategorileri oluşturulabilir.
Bu yapı veri işleme süreçlerinin daha düzenli analiz edilmesini sağlar.
Veri Aktarım Yönetimi
Kişisel veriler kurum içerisinde kalmayabilir.
Örneğin;
Şirket → Bordro Firması
veya;
Şirket → Bulut Servis Sağlayıcısı
gibi aktarım süreçleri bulunabilir.
KVKK süreç yönetim yazılımında kişisel verinin;
Kime? Hangi amaçla? Hangi veri kategorileriyle?
aktarıldığının görünür olması önemlidir.
Yurt Dışı Veri Aktarımı
Cloud ve SaaS kullanımının yaygınlaşmasıyla birlikte yurt dışına veri aktarımı ayrıca kritik hale gelmiştir.
Microsoft 365, CRM, cloud platformları ve farklı SaaS çözümlerinin kullanılması veri aktarım değerlendirmelerini etkileyebilir.
Bu nedenle kurumların;
Veri Kaynağı → Servis Sağlayıcı → Veri Lokasyonu → Aktarım Süreci
ilişkisini görünür hale getirmesi gerekir.
BewareOn bu tür değerlendirmelerin merkezi KVKK süreçleri içerisinde takip edilmesine yardımcı olacak şekilde konumlandırılabilir.
Saklama ve İmha Süreçleri
KVKK açısından verilerin süresiz tutulması doğru yaklaşım değildir.
Her veri kategorisi ve iş süreci için uygun saklama süresinin belirlenmesi gerekir.
Örneğin;
Personel Verisi → İş İlişkisi → Yasal Saklama Süresi → İmha
şeklinde yaşam döngüsü tanımlanabilir.
KVKK yönetim yazılımı saklama ve imha süreçlerinin merkezi olarak takip edilmesini kolaylaştırır.
Veri Minimizasyonu
Kurumların yalnızca gerçekten ihtiyaç duydukları kişisel verileri işlemesi veri güvenliğinin temel prensiplerinden biridir.
Örneğin bir iş sürecinde gerekmeyen kişisel bilgilerin yıllarca tutulması hem güvenlik hem de compliance riskini artırabilir.
BewareOn envanteri üzerinden;
Bu veri gerçekten gerekli mi? Hâlâ işleniyor mu? Saklama süresi doldu mu?
gibi sorular değerlendirilebilir.
Teknik ve İdari Tedbirlerin Takibi
KVKK uyumu yalnızca envanter oluşturmak değildir.
Kişisel verilerin korunmasına yönelik teknik ve idari güvenlik kontrollerinin de uygulanması gerekir.
Teknik tedbirler arasında;
gibi güvenlik teknolojileri bulunabilir.
İdari tedbirlerde ise;
- Politika
- Prosedür
- Eğitim
- Yetkilendirme
- Gizlilik sözleşmeleri
- Tedarikçi kontrolleri
gibi süreçler yer alabilir.
BewareOn bu kontrollerin KVKK süreçleriyle ilişkilendirilerek takip edilmesine yardımcı olabilir.
Risk Yönetimi
KVKK süreçlerinde tespit edilen eksikliklerin yalnızca listelenmesi yeterli değildir.
Risklerin;
Tespit → Değerlendirme → Aksiyon → Sorumlu → Termin → Kapanış
şeklinde yönetilmesi gerekir.
Bu yaklaşım uyum sürecini operasyonel olarak takip edilebilir hale getirir.
Aksiyon Takibi
Örneğin yapılan değerlendirmede;
Eski çalışan hesapları zamanında kapatılmıyor
bulgusu tespit edilmiş olabilir.
Aksiyon;
Sorumlu: IT Termin: 30 Gün Aksiyon: Offboarding prosedürünün otomatik hale getirilmesi
şeklinde takip edilebilir.
Merkezi yazılım kullanılması bu aksiyonların Excel veya e-posta arasında kaybolmasını önlemeye yardımcı olur.
VERBİS Süreçlerine Hazırlık
Veri Sorumluları Sicil Bilgi Sistemi – VERBİS kapsamında gerekli bilgilerin doğru şekilde hazırlanabilmesi için kurumun kişisel veri işleme süreçlerinin güncel olması gerekir.
BewareOn ile oluşturulan veri envanteri ve süreç kayıtları VERBİS çalışmalarının daha kontrollü yürütülmesine yardımcı olabilir.
Ancak VERBİS yükümlülüğü kurumun hukuki durumuna göre ayrıca değerlendirilmelidir.
KVKK Süreci Neden Sürekli Güncellenmelidir?
Kurumun organizasyonu sürekli değişir.
Örneğin;
Yeni CRM alındı → Yeni kişisel veri işleniyor.
Yeni tedarikçi geldi → Yeni veri aktarımı oluştu.
Microsoft 365'e geçildi → Yeni cloud süreçleri oluştu.
Yeni çalışan uygulaması başladı → Yeni veri kategorileri oluştu.
Dolayısıyla iki yıl önce hazırlanmış KVKK envanteri güncel organizasyonu yansıtmayabilir.
Bu nedenle gerçek uyum modeli;
Proje → Doküman → Bitti
değil;
Envanter → İzleme → Değişiklik → Güncelleme → Denetim → İyileştirme
olmalıdır.
Excel ile KVKK Yönetimi mi BewareOn mu?
Küçük yapılarda başlangıçta Excel tabloları kullanılabilir.
Ancak süreç büyüdükçe;
- Versiyon karmaşası,
- Departmanlardan bilgi toplama,
- Sorumluluk takibi,
- Veri güncelliği,
- Aksiyonların izlenmesi,
- Raporlama,
- Denetim izi
gibi problemler oluşabilir.
BewareOn'un temel avantajı farklı KVKK süreçlerini merkezi ve sürdürülebilir biçimde yönetilebilir hale getirmesidir. Üretici de ürünün gereksiz iş yükünü ve iletişim sorunlarını azaltarak karmaşık süreçlerin kayıt altına alınmasını kolaylaştırdığını vurgulamaktadır.
KVKK Yazılımı Danışmanın Yerine Geçer mi?
Hayır.
KVKK yazılımı süreci yönetmeye yardımcı olur; hukuki ve teknik değerlendirmeyi otomatik olarak ortadan kaldırmaz.
Doğru model;
Hukuk + KVKK Danışmanlığı + Bilgi Güvenliği + IT + KVKK Yönetim Yazılımı
bileşenlerinin birlikte çalışmasıdır.
Bu nedenle SecureSys yaklaşımında BewareOn yalnızca yazılım lisansı olarak değil, kurumun KVKK süreçlerine entegre edilen bir yönetim platformu olarak konumlandırılır.
KVKK + DLP + Veri Keşfi
BewareOn'un yönettiği süreç verileri teknik güvenlik sistemleriyle birlikte değerlendirildiğinde daha güçlü bir model oluşturulabilir.
Örneğin;
BewareOn → Hangi verinin kişisel olduğunu tanımlar
Veri Keşfi → Bu verinin nerede bulunduğunu tespit eder
DLP → Yetkisiz biçimde dışarı çıkmasını engeller
DDR → Veriye yönelik anormal davranışları tespit eder
Bu yaklaşım KVKK'yı yalnızca hukuki dokümantasyon olmaktan çıkarıp teknik veri güvenliğiyle ilişkilendirir.
KVKK + DAM
Özellikle kişisel verilerin database sistemlerinde tutulduğu yapılarda DAM teknolojileriyle;
BewareOn → Hangi veri kişisel?
DAM → Bu veriye kim erişiyor?
sorularının birlikte cevaplanması mümkündür.
KVKK + PAM
Yetkili sistem yöneticilerinin kişisel veri içeren kritik sistemlere erişimi PAM üzerinden kontrol edilebilir.
Böylece;
Yetki + Erişim + Oturum + Denetim
zinciri oluşturulabilir.
KVKK + SIEM/SOC
Teknik veri güvenliği olayları SIEM ve SOC tarafından sürekli izlenebilir.
Örneğin;
Kişisel Veri İçeren Sistem + Şüpheli Kullanıcı Girişi + Toplu Veri İndirme + DLP Alarmı
bir veri güvenliği olayı olarak analiz edilebilir.
BewareOn ise uyum ve süreç tarafında olayın ilgili veri işleme süreçleriyle ilişkilendirilmesine yardımcı olacak merkezi yönetim katmanı olarak konumlandırılabilir.
BGYS ile KVKK İlişkisi
KVKK kişisel verilerin korunmasına odaklanırken BGYS – Bilgi Güvenliği Yönetim Sistemi kurumun bilgi varlıklarının güvenliğini daha geniş bir çerçevede ele alır.
ISO/IEC 27001 tabanlı BGYS yaklaşımı bilgi güvenliği risklerinin sistematik olarak yönetilmesini amaçlar. ISO/IEC 27001; bilgi varlıklarını korumak, riskleri azaltmak ve bilgi güvenliği kontrollerini organizasyona entegre etmek için kullanılan uluslararası bir yönetim sistemi çerçevesidir.
Bu nedenle;
KVKK + BGYS + GRC + Teknik Güvenlik Kontrolleri
birlikte değerlendirilmelidir.
BewareOn Kimler İçin Uygun?
BewareOn özellikle;
- Çok sayıda departmana sahip kuruluşlar
- KVKK süreçlerini Excel ile yöneten kurumlar
- Veri envanterini güncel tutmak isteyen şirketler
- Çok sayıda kişisel veri işleme süreci bulunan kuruluşlar
- Düzenli iç denetim gerçekleştiren kurumlar
- KVKK ve GDPR süreçlerini merkezi yönetmek isteyen yapılar
- Kamu kurumları
- Finans
- Sağlık
- Perakende
- Üretim
- Holdingler
- Teknoloji şirketleri
için değerlendirilebilir.
SecureSys + BewareOn KVKK Süreç Yönetimi
SecureSys olarak BewareOn projelerinde yalnızca yazılım lisanslama değil;
Mevcut Durum Analizi → KVKK GAP Analizi → Veri Envanteri → Süreçlerin BewareOn'a Aktarılması → Departman Yetkilendirmeleri → Risk ve Aksiyonların Tanımlanması → Teknik Tedbirlerin Eşleştirilmesi → Eğitim → Kullanıcı Yetkilendirmesi → Operasyon → Periyodik Kontrol
süreçlerini birlikte ele alabiliriz.
KVKK Sürecinizi Statik Dosyalardan Dinamik Yönetime Taşıyın
KVKK uyumu yılda bir kez açılan Excel dosyasından ibaret olmamalıdır.
Kuruluş değiştikçe;
veri değişir, sistem değişir, tedarikçi değişir, risk değişir, uyum süreçlerinin de değişmesi gerekir.
SecureSys BewareOn KVKK Süreç Yönetimi ile kişisel veri envanterinizi, işleme süreçlerinizi, risklerinizi ve aksiyonlarınızı merkezi ve sürdürülebilir bir platform üzerinden yönetin.
BewareOn KVKK Yönetim Yazılımı için Demo, POC ve Teklif Alın
Bu hizmet hakkında daha fazla bilgi almak ister misiniz?
Uzman ekibimiz ücretsiz danışmanlık için sizi en kısa sürede arasın.