Kişisel veri, kurumların günlük akışı içinde çoğu zaman sessizce dolaşır. Bir aday CV gönderir. Müşteriye fatura kesilir. Güvenlik kamerası kayıt alır. Çalışan dosyası güncellenir. Teknik servis ekibi form açar. Ayrıca CRM’e kısa bir not eklenir. İlk bakışta sıradan görünen bu bilgiler, yanlış yönetildiğinde kişi mahremiyetini ve kurumun hukuki güvenliğini etkiler.
Bu nedenle KVKK eğitimi yalnızca kanun anlatımı değildir. Eğitim, çalışanın kendi işi içinde kişisel veriyi fark etmesini sağlar. Hangi bilgiyi paylaşabileceğini, hangisini saklaması gerektiğini ve hangi durumda ilgili birime haber vereceğini netleştirir. Böylece kurum içinde “bu veri bana emanet” bilinci güçlenir.
Çünkü KVKK riskleri çoğu zaman büyük kararlarla ortaya çıkmaz. Küçük alışkanlıklar daha fazla sorun yaratır. Yanlış kişiye e-posta göndermek, klasörü herkese açık bırakmak, başvuru formlarını uzun süre tutmak veya müşteri listesini izinsiz kullanmak ciddi sonuçlar doğurabilir. Bu yüzden KVKK eğitimi; hukuk, insan kaynakları, satış, pazarlama, bilgi işlem, muhasebe ve idari işler ekiplerini birlikte ilgilendirir.
KVKK Eğitimi Neleri Kapsar?
KVKK eğitimi önce kişisel veri kavramını açık hale getirir. Ad, soyad, telefon numarası, e-posta adresi, T.C. kimlik numarası ve adres bilgisi en bilinen örneklerdir. Ancak kapsam bunlarla sınırlı kalmaz. Kamera görüntüsü, ses kaydı, IP adresi, konum bilgisi, imza, araç plakası, bordro bilgisi, müşteri işlem geçmişi ve sistem logları da kişisel veri kapsamına girer.
Ayrıca eğitim, özel nitelikli kişisel verileri ayrı bir başlıkta ele alır. Sağlık bilgileri, biyometrik veriler, ceza mahkumiyeti bilgileri ve sendika üyeliği daha hassas veri gruplarıdır. Bu nedenle kurum, bu verileri toplarken, saklarken, aktarırken ve imha ederken daha dikkatli davranmalıdır.
İyi bir KVKK eğitimi yalnızca tanım yapmaz. Katılımcılar kendi departmanlarında hangi verilerle çalıştığını görür. Bu verileri kimlerle paylaştığını, nerede sakladığını ve ne zaman silmesi gerektiğini öğrenir. Sonuç olarak eğitim, teorik bir sunum olmaktan çıkar ve günlük iş akışına girer.
Veri Sorumlusunun Yükümlülükleri
KVKK’ya göre veri sorumlusu, kişisel verilerin amacını ve işleme yöntemini seçen gerçek veya tüzel kişidir. Şirketler çoğu zaman çalışan, müşteri, tedarikçi ve iş ortaklarına ait veriler için veri sorumlusu olur.
Fakat bu sorumluluk yalnızca aydınlatma metni hazırlamakla bitmez. Kurum hangi veriyi neden topladığını bilmelidir. Ayrıca bu veriyi kimlerle paylaştığını, ne kadar süre sakladığını ve süresi dolunca nasıl imha edeceğini takip etmelidir. Bu bilgiler net değilse KVKK uyum süreci sağlıklı ilerlemez.
Eğitimde aydınlatma yükümlülüğü, açık rıza, kişisel veri işleme şartları ve veri güvenliği yer alır. Bunun yanında VERBİS, kişisel veri envanteri, saklama-imha süreci ve veri ihlali bildirimi de gündeme gelir. Bu başlıklar kurum içindeki gerçek örneklerle anlatıldığında çalışanlar konuyu daha kolay benimser.
Açık Rıza Her Zaman Çözüm Değildir
KVKK eğitimlerinde açık rıza sıkça karıştırılır. Her işlem için açık rıza gerekmez. Çünkü kanun bazı durumlarda başka hukuki sebeplerle veri işlemeye izin verir.
Örneğin kurum bir iş sözleşmesini yürütmek için bazı verileri işleyebilir. Yasal yükümlülükler de veri işlemeyi gerekli kılabilir. Buna karşılık ticari ileti, pazarlama faaliyeti veya özel nitelikli veri işleme gibi alanlarda açık rıza gündeme gelebilir.
Bu noktada amaç çalışana ezber bir cevap vermek değildir. Çalışan hangi durumda aydınlatma yapacağını bilmelidir. Ayrıca hangi durumda açık rıza arayacağını da ayırt etmelidir. Bazen en doğru karar, veriyi hiç almamaktır.
Departmanlara Göre KVKK Farkındalığı
KVKK her departmanda farklı bir noktadan gündeme gelir. İnsan kaynakları aday CV’leri, özlük dosyaları, bordro bilgileri, sağlık raporları ve izin kayıtlarıyla çalışır. Bu nedenle ekip, işe alınmayan adayların verilerini ne kadar süre saklayacağını bilmelidir. Özlük dosyalarına kimlerin erişeceği de açık olmalıdır.
Satış ve pazarlama ekipleri müşteri iletişim bilgileri, CRM kayıtları, teklif dosyaları ve ticari ileti izinleriyle ilgilenir. Örneğin eski müşteri listelerini kontrolsüz kullanmak risk yaratır. Ayrıca izinsiz e-posta göndermek veya müşteri bilgisini gereğinden fazla kişiyle paylaşmak kurumu zor durumda bırakabilir.
Bilgi işlem ekipleri erişim yetkileri, kullanıcı hesapları, log kayıtları, yedekleme ve siber güvenlik süreçlerini yönetir. Bu yüzden işten ayrılan bir çalışanın hesabı açık kalırsa ciddi bir güvenlik açığı oluşabilir.
Muhasebe ve idari işler ekipleri faturalar, sözleşmeler, banka bilgileri, tedarikçi kayıtları ve resmi yazışmalarla çalışır. Dolayısıyla bu belgeler hem dijital ortamda hem fiziksel arşivde kontrollü şekilde durmalıdır.
VERBİS ve Kişisel Veri Envanteri
VERBİS yalnızca sisteme bilgi girilen bir kayıt alanı değildir. Kurum doğru kayıt yapabilmek için önce kendi veri akışını anlamalıdır.
Hangi kişisel veriler toplanıyor? Kurum bu verileri hangi amaçla işliyor? Kimlerle paylaşıyor? Ne kadar süre saklıyor? Ayrıca hangi teknik ve idari tedbirleri uyguluyor?
Kişisel veri envanteri bu soruların cevabını ortaya çıkarır. Departmanlar kendi süreçlerini doğru anlatırsa envanter de sağlıklı hazırlanır. Böylece KVKK eğitimi, çalışanların süreci anlamasını ve doğru bilgi vermesini kolaylaştırır.
Veri İhlali Durumunda Ne Yapılmalı?
Kişisel veri ihlali her zaman büyük bir siber saldırı değildir. Yanlış kişiye gönderilen e-posta, kaybolan dosya, açık bırakılan klasör veya hatalı paylaşılan müşteri listesi de ihlal riski doğurur.
Bu nedenle çalışan böyle bir durumda olayı gizlememelidir. Gecikmeden doğru kişiye haber vermelidir. Kurum da ilk aşamada hangi bilgileri toplayacağını ve bildirim sürecini nasıl yöneteceğini önceden belirlemelidir.
KVKK eğitimi bu refleksi kazandırdığı ölçüde değer üretir. Çalışan yalnızca neyin yanlış olduğunu bilmez. Aynı zamanda yanlış bir durumla karşılaştığında nasıl hareket edeceğini de öğrenir.
KVKK Eğitimi Nasıl Planlanmalıdır?
KVKK eğitimi tek tip bir sunum olarak hazırlanırsa etkisi sınırlı kalır. Her kurumun veriyle temas ettiği noktalar farklıdır. Bu yüzden eğitim içeriği faaliyet alanına, departman yapısına ve veri işleme süreçlerine göre planlanmalıdır.
Bazı kurumlarda genel farkındalık eğitimi yeterli olur. Ancak bazı kurumlarda insan kaynakları, satış-pazarlama, bilgi işlem veya yönetim ekibi için ayrı oturumlar gerekir. Eğitim yüz yüze, online veya hibrit şekilde uygulanabilir.
İstanbul, Ankara, İzmir ve Türkiye genelindeki ekipler için planlama kurumun çalışma düzenine göre yapılabilir. Merkez ofis, şube, saha ekibi ve uzaktan çalışan personel aynı veriye farklı noktalardan temas edebilir. Bu nedenle eğitim, mevzuat kadar kurumun gerçek çalışma biçimini de dikkate almalıdır.
KVKK Eğitimi Tek Seferlik Bir Çalışma Değildir
KVKK uyumu tek eğitimle tamamlanmaz. Kurumun süreçleri değiştikçe kişisel veri işleme faaliyetleri de değişir. Yeni bir yazılım kullanılabilir. Web sitesine yeni bir form eklenebilir. Farklı bir tedarikçiyle çalışılabilir. Ayrıca çalışanlardan yeni bir veri türü istenebilir.
Bu değişiklikler olduğunda KVKK süreçleri yeniden gözden geçirilmelidir. Kurum eğitimleri belirli aralıklarla tekrarlamalıdır. Yeni başlayan çalışanlar da oryantasyon sürecinde KVKK farkındalığı kazanmalıdır.
Düzenli KVKK eğitimi alan kurumlarda çalışanlar kişisel veriyi daha kolay ayırt eder. Ayrıca hangi veriyi paylaşmaması gerektiğini bilir. Şüpheli bir durumda kime başvuracağını da öğrenir. Sonuç olarak bu yaklaşım hukuki riski azaltır ve veri güvenliği kültürünü güçlendirir.

