Ana içeriğe geç

Kaynak

KVKK uyumlu müşteri destek süreci: teknik yaklaşım

Destek talepleri doğası gereği kişisel veri içerir: ad, e-posta, telefon, bazen ekran görüntüleri. Bu yazı, destek sürecinde KVKK'yı destekleyen teknik ve organizasyonel tedbirlerin çerçevesini çizer — hukuki danışmanlık değildir.

Veri minimizasyonu: gerekmeyeni isteme

İlk ilke, sürecin ihtiyaç duymadığı kişisel veriyi hiç toplamamaktır. Destek formunda her alanın bir gerekçesi olmalı; opsiyonel bilgiler zorunlu tutulmamalıdır. Toplanmayan veri; saklanması, korunması ve silinmesi gerekmeyen veridir.

Yetki kontrolü: veriye erişim rol bazlı olsun

Kişisel veri içeren talep kayıtlarına "herkes" değil, işi gereği ihtiyacı olan roller erişmelidir. Rol bazlı yetkilendirme; kimin talepleri görebileceğini, kimin dışa aktarabileceğini ve kimin kullanıcı yönetebileceğini tanımlı hale getirir. Birden fazla firmaya hizmet veriliyorsa firma bazlı veri izolasyonu bunun ön şartıdır.

Audit: erişim ve işlem izlenebilirliği

"Bu veriye kim, ne zaman erişti/değiştirdi?" sorusuna yanıt verebilmek, teknik tedbirlerin gösterilebilir olmasının temelidir. İşlem kayıtları (audit log) ve giriş kayıtları bu izlenebilirliği sağlar; İş Zamanı'ndaki karşılığını audit ve güvenlik sayfasında bulabilirsiniz.

Saklama süresi: sonsuza kadar değil

Kişisel veri, işlendiği amaç için gerekli süre kadar saklanır. Destek kayıtları için firmanızın saklama-imha politikasında tanımlı süreler esas alınmalı; süresi dolan kayıtlar için silme veya anonimleştirme süreci işletilmelidir. Bu sürelerin ne olacağı hukuki bir karardır; sistemin görevi bu kararı uygulanabilir kılmaktır.

Silme süreçleri: talep üzerine ve süre sonunda

İlgili kişinin silme talebi geldiğinde, verinin nerede olduğunu bilmek gerekir — dağınık mail kutuları ve Excel kopyaları bu noktada en büyük engeldir. Merkezi kayıt, silme taleplerinin kapsamını belirlemeyi ve uygulamayı mümkün kılar.

Veri işleyen ilişkileri

Destek sürecinde kullandığınız yazılım sağlayıcıları (barındırma, mail, destek sistemi) genellikle "veri işleyen" konumundadır. Bu ilişkilerin sözleşmeyle çerçevelenmesi ve sağlayıcının aldığı teknik tedbirlerin bilinmesi gerekir. İş Zamanı'nın teknik tedbirlerini güvenlik sayfasında şeffaf biçimde listeledik.

Özet

  • Gerekmeyen kişisel veriyi toplamayın.
  • Erişimi rol bazlı sınırlandırın; firma verilerini izole edin.
  • İşlem ve erişimleri loglayın.
  • Saklama sürelerini tanımlayın ve uygulayın.
  • Silme taleplerini karşılayabilecek merkezi bir kayıt düzeni kurun.
  • Veri işleyen ilişkilerinizi sözleşmeyle çerçeveleyin.

Bu içerik teknik ve organizasyonel yaklaşımı anlatır; hukuki danışmanlık değildir. KVKK kapsamındaki yükümlülükleriniz (aydınlatma metni, envanter, veri işleyen sözleşmeleri, saklama-imha politikası vb.) için mutlaka hukuk uzmanınıza danışın; yasal metinleriniz hukuk uzmanı tarafından incelenmelidir.

Talep yönetiminizi daha düzenli hale getirmek için demo planlayın.

Firmanıza uygun kullanım senaryosunu birlikte inceleyelim ve size özel demo ortamı oluşturalım.

Demo Talep Et