# KVKK & BGYS Yazılımları

**URL:** https://securesys.com.tr/tr/hizmetler/kvkk-bgys-yazilimlari

### KVKK Uyumunu Excel Dosyalarıyla Değil, Merkezi Bir Yazılımla Yönetin

Kişisel Verilerin Korunması Kanunu’na uyum tek seferlik bir danışmanlık veya doküman hazırlama çalışması değildir.

Kurumun;

- İşlediği kişisel veriler,
- Veri işleme amaçları,
- Veri sahipleri,
- Veri aktarım süreçleri,
- Saklama süreleri,
- Hukuki sebepler,
- Teknik ve idari tedbirler,
- Riskler,
- Aksiyonlar,
- Politika ve prosedürler

zaman içerisinde sürekli değişebilir.

Yeni bir yazılımın devreye alınması, yeni personel işe alınması, yeni bir tedarikçiyle çalışılması veya yeni bir veri işleme sürecinin başlaması mevcut KVKK envanterini doğrudan etkileyebilir.

Bu nedenle KVKK süreçlerinin statik Excel tablolarıyla takip edilmesi yerine merkezi ve sürdürülebilir bir **KVKK Yönetim Yazılımı** ile yürütülmesi önemli operasyonel avantaj sağlar.

**BewareOn**, KVKK süreçlerinin sürdürülebilir şekilde yönetilmesine yardımcı olmak amacıyla geliştirilmiş bir KVKK süreç yönetimi platformudur. Ürün, Seytek Bilişim Teknolojileri tarafından geliştirilmiştir.

### KVKK Yönetim Yazılımı Nedir?

KVKK yönetim yazılımı, kurumların kişisel veri işleme faaliyetlerini merkezi olarak kayıt altına almasına, güncellemesine ve uyum süreçlerini takip etmesine yardımcı olan GRC ve veri koruma teknolojisidir.

Temel amaç;

**Kişisel Veri → İş Süreci → Veri Sahibi → İşleme Amacı → Hukuki Sebep → Aktarım → Saklama → Güvenlik Tedbirleri**

ilişkisinin görünür hale getirilmesidir.

Bu yaklaşım kurumun KVKK süreçlerini yalnızca dokümanlardan oluşan bir yapı olmaktan çıkarıp yönetilebilir bir iş sürecine dönüştürür.

### BewareOn Nedir?

**BewareOn**, KVKK süreçlerinde farklı departmanlardan alınan bilgilerin merkezi olarak yönetilmesini ve uyum çalışmalarının sürdürülebilir hale getirilmesini hedefleyen KVKK süreç yönetimi yazılımıdır.

BewareOn’un resmi konumlandırmasında da temel hedef KVKK ve GDPR süreçlerinin doğru metodolojiyle sürdürülebilir biçimde yönetilmesidir.

Bu yaklaşım özellikle;

- Hukuk,
- Bilgi Güvenliği,
- Bilgi Teknolojileri,
- İnsan Kaynakları,
- Satın Alma,
- Pazarlama,
- Finans,
- İç Denetim

gibi farklı ekiplerin aynı KVKK süreçlerine katkı sağladığı büyük organizasyonlarda önemlidir.

### Kişisel Veri Envanteri Yönetimi

KVKK uyumunun temel bileşenlerinden biri **Kişisel Veri İşleme Envanteri**dir.

Kurumun;

**Hangi kişisel veriyi? Hangi amaçla? Hangi hukuki sebeple? Kimden? Hangi sistemde? Ne kadar süreyle? Kimlere aktararak?**

işlediğinin belirlenmesi gerekir.

BewareOn ile bu bilgiler merkezi bir yapı içerisinde yönetilerek kişisel veri envanterinin güncel tutulması kolaylaştırılabilir.

### Departman Bazlı Veri Envanteri

Kişisel veri yalnızca İnsan Kaynakları departmanında bulunmaz.

Örneğin:

**İnsan Kaynakları**

- Kimlik bilgileri
- İletişim bilgileri
- Özlük verileri
- Finansal bilgiler

**Satış**

- Müşteri bilgileri
- İletişim bilgileri
- Teklif ve sözleşme verileri

**IT**

- Kullanıcı hesapları
- Log kayıtları
- IP adresleri
- Erişim kayıtları

**Fiziksel Güvenlik**

- Kamera görüntüleri
- Ziyaretçi kayıtları

BewareOn ile departmanlardan veri toplanarak kurumsal veri işleme envanterinin merkezi şekilde oluşturulması ve güncel tutulması hedeflenebilir.

### Veri İşleme Amaçlarının Yönetimi

Kişisel verinin yalnızca hangi kategoride olduğu değil, **neden işlendiği** de önemlidir.

Örneğin;

**Kimlik Bilgisi → İş Sözleşmesinin Yürütülmesi**

veya;

**İletişim Bilgisi → Müşteri İletişiminin Sağlanması**

şeklinde amaç ilişkileri kurulabilir.

Bu yapı envanterin hukuki ve operasyonel açıdan daha anlamlı hale gelmesini sağlar.

### Veri İşleme Hukuki Sebepleri

Her kişisel veri işleme faaliyetinin uygun hukuki temelle ilişkilendirilmesi gerekir.

Bu nedenle süreç yönetiminde;

**Veri Kategorisi + İşleme Amacı + Hukuki Sebep**

ilişkisinin düzenli olarak kontrol edilmesi önemlidir.

BewareOn gibi merkezi KVKK süreç yönetimi çözümleri bu ilişkilerin kayıt altında tutulmasına yardımcı olur.

### Veri Sahibi Grupları

Kurumun kişisel verilerini işlediği kişi grupları farklı olabilir.

Örneğin;

- Çalışan
- Çalışan adayı
- Müşteri
- Potansiyel müşteri
- Tedarikçi çalışanı
- Ziyaretçi
- Stajyer
- İş ortağı

gibi farklı veri sahibi kategorileri oluşturulabilir.

Bu yapı veri işleme süreçlerinin daha düzenli analiz edilmesini sağlar.

### Veri Aktarım Yönetimi

Kişisel veriler kurum içerisinde kalmayabilir.

Örneğin;

**Şirket → Bordro Firması**

veya;

**Şirket → Bulut Servis Sağlayıcısı**

gibi aktarım süreçleri bulunabilir.

KVKK süreç yönetim yazılımında kişisel verinin;

**Kime? Hangi amaçla? Hangi veri kategorileriyle?**

aktarıldığının görünür olması önemlidir.

### Yurt Dışı Veri Aktarımı

Cloud ve SaaS kullanımının yaygınlaşmasıyla birlikte yurt dışına veri aktarımı ayrıca kritik hale gelmiştir.

Microsoft 365, CRM, cloud platformları ve farklı SaaS çözümlerinin kullanılması veri aktarım değerlendirmelerini etkileyebilir.

Bu nedenle kurumların;

**Veri Kaynağı → Servis Sağlayıcı → Veri Lokasyonu → Aktarım Süreci**

ilişkisini görünür hale getirmesi gerekir.

BewareOn bu tür değerlendirmelerin merkezi KVKK süreçleri içerisinde takip edilmesine yardımcı olacak şekilde konumlandırılabilir.

### Saklama ve İmha Süreçleri

KVKK açısından verilerin süresiz tutulması doğru yaklaşım değildir.

Her veri kategorisi ve iş süreci için uygun saklama süresinin belirlenmesi gerekir.

Örneğin;

**Personel Verisi → İş İlişkisi → Yasal Saklama Süresi → İmha**

şeklinde yaşam döngüsü tanımlanabilir.

KVKK yönetim yazılımı saklama ve imha süreçlerinin merkezi olarak takip edilmesini kolaylaştırır.

### Veri Minimizasyonu

Kurumların yalnızca gerçekten ihtiyaç duydukları kişisel verileri işlemesi veri güvenliğinin temel prensiplerinden biridir.

Örneğin bir iş sürecinde gerekmeyen kişisel bilgilerin yıllarca tutulması hem güvenlik hem de compliance riskini artırabilir.

BewareOn envanteri üzerinden;

**Bu veri gerçekten gerekli mi? Hâlâ işleniyor mu? Saklama süresi doldu mu?**

gibi sorular değerlendirilebilir.

### Teknik ve İdari Tedbirlerin Takibi

KVKK uyumu yalnızca envanter oluşturmak değildir.

Kişisel verilerin korunmasına yönelik teknik ve idari güvenlik kontrollerinin de uygulanması gerekir.

Teknik tedbirler arasında;

- Firewall
- DLP
- EDR
- PAM
- [DAM](/tr/hizmetler/database-activity-monitoring-dam)
- [SIEM](/tr/hizmetler/siem-soar-guvenlik-hizmeti)
- Log yönetimi
- MFA
- Veri şifreleme
- Yedekleme

gibi güvenlik teknolojileri bulunabilir.

İdari tedbirlerde ise;

- Politika
- Prosedür
- Eğitim
- Yetkilendirme
- Gizlilik sözleşmeleri
- Tedarikçi kontrolleri

gibi süreçler yer alabilir.

BewareOn bu kontrollerin KVKK süreçleriyle ilişkilendirilerek takip edilmesine yardımcı olabilir.

### Risk Yönetimi

KVKK süreçlerinde tespit edilen eksikliklerin yalnızca listelenmesi yeterli değildir.

Risklerin;

**Tespit → Değerlendirme → Aksiyon → Sorumlu → Termin → Kapanış**

şeklinde yönetilmesi gerekir.

Bu yaklaşım uyum sürecini operasyonel olarak takip edilebilir hale getirir.

### Aksiyon Takibi

Örneğin yapılan değerlendirmede;

**Eski çalışan hesapları zamanında kapatılmıyor**

bulgusu tespit edilmiş olabilir.

Aksiyon;

**Sorumlu: IT Termin: 30 Gün Aksiyon: Offboarding prosedürünün otomatik hale getirilmesi**

şeklinde takip edilebilir.

Merkezi yazılım kullanılması bu aksiyonların Excel veya e-posta arasında kaybolmasını önlemeye yardımcı olur.

### VERBİS Süreçlerine Hazırlık

Veri Sorumluları Sicil Bilgi Sistemi – VERBİS kapsamında gerekli bilgilerin doğru şekilde hazırlanabilmesi için kurumun kişisel veri işleme süreçlerinin güncel olması gerekir.

BewareOn ile oluşturulan veri envanteri ve süreç kayıtları VERBİS çalışmalarının daha kontrollü yürütülmesine yardımcı olabilir.

Ancak VERBİS yükümlülüğü kurumun hukuki durumuna göre ayrıca değerlendirilmelidir.

### KVKK Süreci Neden Sürekli Güncellenmelidir?

Kurumun organizasyonu sürekli değişir.

Örneğin;

**Yeni CRM alındı → Yeni kişisel veri işleniyor.**

**Yeni tedarikçi geldi → Yeni veri aktarımı oluştu.**

**Microsoft 365'e geçildi → Yeni cloud süreçleri oluştu.**

**Yeni çalışan uygulaması başladı → Yeni veri kategorileri oluştu.**

Dolayısıyla iki yıl önce hazırlanmış KVKK envanteri güncel organizasyonu yansıtmayabilir.

Bu nedenle gerçek uyum modeli;

**Proje → Doküman → Bitti**

değil;

**Envanter → İzleme → Değişiklik → Güncelleme → Denetim → İyileştirme**

olmalıdır.

### Excel ile KVKK Yönetimi mi BewareOn mu?

Küçük yapılarda başlangıçta Excel tabloları kullanılabilir.

Ancak süreç büyüdükçe;

- Versiyon karmaşası,
- Departmanlardan bilgi toplama,
- Sorumluluk takibi,
- Veri güncelliği,
- Aksiyonların izlenmesi,
- Raporlama,
- Denetim izi

gibi problemler oluşabilir.

BewareOn'un temel avantajı farklı KVKK süreçlerini merkezi ve sürdürülebilir biçimde yönetilebilir hale getirmesidir. Üretici de ürünün gereksiz iş yükünü ve iletişim sorunlarını azaltarak karmaşık süreçlerin kayıt altına alınmasını kolaylaştırdığını vurgulamaktadır.

### KVKK Yazılımı Danışmanın Yerine Geçer mi?

**Hayır.**

KVKK yazılımı süreci yönetmeye yardımcı olur; hukuki ve teknik değerlendirmeyi otomatik olarak ortadan kaldırmaz.

Doğru model;

**Hukuk + KVKK Danışmanlığı + Bilgi Güvenliği + IT + KVKK Yönetim Yazılımı**

bileşenlerinin birlikte çalışmasıdır.

Bu nedenle SecureSys yaklaşımında BewareOn yalnızca yazılım lisansı olarak değil, kurumun KVKK süreçlerine entegre edilen bir yönetim platformu olarak konumlandırılır.

**KVKK + DLP + [Veri Keşfi](/tr/hizmetler/veri-kesfi-siniflandirma-cozumleri)**

BewareOn'un yönettiği süreç verileri teknik güvenlik sistemleriyle birlikte değerlendirildiğinde daha güçlü bir model oluşturulabilir.

Örneğin;

**BewareOn → Hangi verinin kişisel olduğunu tanımlar**

**Veri Keşfi → Bu verinin nerede bulunduğunu tespit eder**

**DLP → Yetkisiz biçimde dışarı çıkmasını engeller**

**DDR → Veriye yönelik anormal davranışları tespit eder**

Bu yaklaşım KVKK'yı yalnızca hukuki dokümantasyon olmaktan çıkarıp teknik veri güvenliğiyle ilişkilendirir.

### KVKK + DAM

Özellikle kişisel verilerin database sistemlerinde tutulduğu yapılarda DAM teknolojileriyle;

**BewareOn → Hangi veri kişisel?**

**DAM → Bu veriye kim erişiyor?**

sorularının birlikte cevaplanması mümkündür.

### KVKK + PAM

Yetkili sistem yöneticilerinin kişisel veri içeren kritik sistemlere erişimi PAM üzerinden kontrol edilebilir.

Böylece;

**Yetki + Erişim + Oturum + Denetim**

zinciri oluşturulabilir.

### KVKK + SIEM/SOC

Teknik veri güvenliği olayları SIEM ve SOC tarafından sürekli izlenebilir.

Örneğin;

**Kişisel Veri İçeren Sistem + Şüpheli Kullanıcı Girişi + Toplu Veri İndirme + DLP Alarmı**

bir veri güvenliği olayı olarak analiz edilebilir.

BewareOn ise uyum ve süreç tarafında olayın ilgili veri işleme süreçleriyle ilişkilendirilmesine yardımcı olacak merkezi yönetim katmanı olarak konumlandırılabilir.

### BGYS ile KVKK İlişkisi

KVKK kişisel verilerin korunmasına odaklanırken **BGYS – Bilgi Güvenliği Yönetim Sistemi** kurumun bilgi varlıklarının güvenliğini daha geniş bir çerçevede ele alır.

[ISO/IEC 27001](/tr/hizmetler/iso-27001-bgys-danismanlik-hizmeti) tabanlı BGYS yaklaşımı bilgi güvenliği risklerinin sistematik olarak yönetilmesini amaçlar. ISO/IEC 27001; bilgi varlıklarını korumak, riskleri azaltmak ve bilgi güvenliği kontrollerini organizasyona entegre etmek için kullanılan uluslararası bir yönetim sistemi çerçevesidir.

Bu nedenle;

**KVKK + BGYS + GRC + Teknik Güvenlik Kontrolleri**

birlikte değerlendirilmelidir.

### BewareOn Kimler İçin Uygun?

BewareOn özellikle;

- Çok sayıda departmana sahip kuruluşlar
- KVKK süreçlerini Excel ile yöneten kurumlar
- Veri envanterini güncel tutmak isteyen şirketler
- Çok sayıda kişisel veri işleme süreci bulunan kuruluşlar
- Düzenli iç denetim gerçekleştiren kurumlar
- KVKK ve GDPR süreçlerini merkezi yönetmek isteyen yapılar
- Kamu kurumları
- Finans
- Sağlık
- Perakende
- Üretim
- Holdingler
- Teknoloji şirketleri

için değerlendirilebilir.

### SecureSys + BewareOn KVKK Süreç Yönetimi

SecureSys olarak BewareOn projelerinde yalnızca yazılım lisanslama değil;

**Mevcut Durum Analizi → KVKK GAP Analizi → Veri Envanteri → Süreçlerin BewareOn'a Aktarılması → Departman Yetkilendirmeleri → Risk ve Aksiyonların Tanımlanması → Teknik Tedbirlerin Eşleştirilmesi → Eğitim → Kullanıcı Yetkilendirmesi → Operasyon → Periyodik Kontrol**

süreçlerini birlikte ele alabiliriz.

### KVKK Sürecinizi Statik Dosyalardan Dinamik Yönetime Taşıyın

KVKK uyumu yılda bir kez açılan Excel dosyasından ibaret olmamalıdır.

Kuruluş değiştikçe;

**veri değişir, sistem değişir, tedarikçi değişir, risk değişir, uyum süreçlerinin de değişmesi gerekir.**

**SecureSys BewareOn KVKK Süreç Yönetimi ile kişisel veri envanterinizi, işleme süreçlerinizi, risklerinizi ve aksiyonlarınızı merkezi ve sürdürülebilir bir platform üzerinden yönetin.**

**BewareOn KVKK Yönetim Yazılımı için Demo, POC ve Teklif Alın**
