İDEA Komite Üyelerine Farkındalık Eğitimi Verildi
İdea Makine Jeneratör Grubu bünyesinde, komite/yönetim kurulu üyelerine yönelik olarak 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) çerçevesinde kapsamlı bir KVKK farkındalık ve bilinçlendirme eğitimi gerçekleştirilmiştir. Eğitim; yönetim düzeyinde uyum yaklaşımını güçlendirmek, karar süreçlerine veri koruma perspektifini entegre etmek ve kurum genelinde sürdürülebilir bir gizlilik kültürü oluşturmak hedefiyle yapılandırılmıştır.
Oturumda; veri sorumlusu yükümlülükleri, kişisel verilerin işlenme şartları ve temel ilkeler, aydınlatma yükümlülüğü, ilgili kişi başvuru süreçleri, VERBİS beyan gereklilikleri, saklama–imha yaklaşımı, veri aktarımı senaryoları ile teknik ve idari tedbirlerin yönetim seviyesinde nasıl takip edileceği ele alınmıştır. Böylelikle, KVKK uyumunun yalnızca dokümantasyon değil, aynı zamanda kurumsal yönetişim ve risk yönetimi başlığı olduğu çerçevesi netleştirilmiştir.
Odak: Komite/yönetim üyeleri için KVKK uyumunun yönetimsel boyutu ve risk temelli yaklaşım.
Konu Başlıkları: Veri sorumlusu yükümlülükleri, VERBİS, envanter, saklama-imha, aktarım, tedbirler.
Kazanımlar: Uyum yönetişimi, kontrol göstergeleri, sorumluluk matrisi ve sürdürülebilir takip mekanizması.
Yaklaşım: Uyum + güvenlik + denetim izlenebilirliği.
1. Eğitimin Kapsamı ve Hedefleri
Eğitim içeriği; kurumun karar alma ve yönetişim katmanına uygun şekilde, mevzuat gerekliliklerini “operasyonel uygulama” ile ilişkilendirecek biçimde planlanmıştır. Amaç; uyum çalışmalarını, kurumun iş hedefleri ve risk yönetimi yaklaşımı ile uyumlu hale getirirken, sahada uygulanabilir kontrol başlıklarını netleştirmektir.
| Konu Başlığı | İçerik Özeti |
|---|---|
| KVKK temel ilkeler | Hukuka ve dürüstlük kurallarına uygunluk, amaçla sınırlılık, veri minimizasyonu, doğruluk ve güncellik |
| İşleme şartları & açık rıza | Hukuki sebeplerin seçimi, açık rıza gerektiren durumlar, istisnalar ve riskli senaryolar |
| Aydınlatma & başvuru süreçleri | Aydınlatma metinleri, başvuru kanalları, yanıt süreleri, süreç sahipliği ve kayıt düzeni |
| VERBİS & envanter | Envanter yaklaşımı, beyan alanları, saklama süreleri, alıcı grupları ve güncelleme yönetimi |
| Saklama–imha | Saklama süreleri, imha periyotları, arşiv düzeni, imha kanıtı ve denetim izlenebilirliği |
| Teknik/idari tedbirler | Erişim yönetimi, loglama, şifreleme, eğitim, politika/prosedür ve tedarikçi güvenliği |
Kurumun iş yapış biçimine uygun kontrol setleri üzerinden, “kâğıt üzerinde uyum” yerine ölçümlenebilir ve izlenebilir bir uyum yaklaşımının çerçevesi aktarılmıştır.
2. Yönetim Düzeyinde KVKK: Sorumluluk ve Gözetim
Yönetim/komite üyeleri açısından KVKK; yalnızca mevzuat takibi değil, aynı zamanda kurumsal risk, itibar ve iş sürekliliği yönetimi başlığıdır. Bu nedenle eğitimde; karar mekanizmalarının KVKK gerekliliklerini nasıl “yönetişim modeline” dönüştüreceği üzerinde durulmuştur.
2.1. Yönetim Katmanında Beklenen Pratikler
- Politika sahipliği: KVKK politika ve prosedürlerinin onayı, güncellik takibi ve iç iletişimi
- Risk temelli yaklaşım: Kritik süreçlerin ve yüksek riskli veri kategorilerinin önceliklendirilmesi
- Üçüncü taraf yönetimi: Tedarikçi/veri işleyen sözleşmeleri ve aktarım kontrollerinin gözetimi
- Kontrol göstergeleri: Eğitim katılımı, başvuru sayıları, olay bildirimleri, erişim/log metrikleri
- Süreklilik: Periyodik gözden geçirme, iç denetim ve aksiyon kapatma döngüsü
3. Öncelikli Aksiyonlar ve Uyum Yol Haritası
Eğitim kapsamında; hızlı kazanım sağlayacak ve riskleri azaltacak aksiyonlar, fazlara ayrılmış bir yol haritası yaklaşımıyla değerlendirilmiştir. Amaç; uyumun tek seferlik bir çalışma yerine, kurumsal olgunluğu artıran bir iyileştirme döngüsü olarak işletilmesidir.
3.1. Önerilen Aksiyon Seti
- Veri envanteri ve süreç haritalama: Veri kategorileri, kişi grupları, aktarım noktaları ve saklama süreleri
- Metin ve sözleşme seti: Aydınlatma metinleri, açık rıza süreçleri, veri işleyen sözleşmeleri
- Teknik kontroller: Yetkilendirme, MFA, log yönetimi, yedekleme ve erişim izleri
- Eğitim ve farkındalık döngüsü: Rol bazlı eğitim, periyodik ölçümleme ve simülasyon çalışmaları
- Denetim izlenebilirliği: Aksiyon takibi, kanıt yönetimi ve periyodik iç denetim yaklaşımı