Üretim yazılımında veri güvenliği ve KVKK nasıl sağlanır?
Veri güvenliğinin temeli dört başlıktır: yetki (kim neyi görebiliyor), iz (kim ne zaman ne yaptı), yedek (düzenli ve test edilmiş) ve sözleşme (verinin kime ait olduğu, nerede durduğu, ne zaman silineceği). KVKK tarafında ise kişisel veri içeren her alan için envanter, aydınlatma ve veri işleyen sözleşmesi gerekir. Teknoloji tercihinden önce bu dördü konuşulmalıdır.
Yetkilendirme: en çok gözden kaçan başlık
Sızıntıların önemli bir kısmı dışarıdan saldırıyla değil, gereğinden geniş iç yetkilerle oluşuyor. Herkesin her rapora ve her ekrana erişebildiği bir sistemde diğer önlemlerin etkisi azalıyor.
Doğru kurgu rol bazındadır: operatör kendi tezgahının kaydını girer, vardiya amiri hattını görür, planlamacı çizelgeyi yönetir, muhasebe maliyeti görür. Herkesin her şeyi görmesi gerekmiyor.
- Roller yazılı tanımlansın, kişiye göre değil göreve göre
- İşten ayrılanların erişimi aynı gün kapansın
- Yetki değişiklikleri iz bıraksın
- Toplu veri dışa aktarma yetkisi sınırlı kişide olsun
- Paylaşılan ortak hesaplar kullanılmasın
Yedekleme ve geri yükleme testi
Yedek alındığını herkes söyler; yedeğin geri yüklenebildiğini test eden çok azdır. Uygulamada karşılaştığımız en kötü senaryolar, yedeğin var sanılıp bozuk çıktığı durumlar oldu.
Yapılması gereken basit: ayda bir yedeği farklı bir ortama geri yükleyin. Çalışıyorsa yedeğiniz var demektir; çalışmıyorsa zaten yoktur.
KVKK tarafında yapılması gerekenler
Üretim yazılımı da kişisel veri içerir: personel kayıtları, vardiya bilgileri, operatör performansı, ziyaretçi ve araç kayıtları. Bunlar KVKK kapsamındadır.
- Kişisel veri envanterini güncelleyin — hangi veri, hangi amaçla, ne kadar süre
- Çalışan aydınlatma metinlerini sisteme göre güncelleyin
- Yazılım sağlayıcısıyla veri işleyen sözleşmesi imzalayın (alt işleyenler dahil)
- Saklama ve imha sürelerini tanımlayın, süresi dolanı silin
- Yurt dışına aktarım varsa şartlarını sağlayın
Operatör performansı özel bir başlık
Kişi bazlı performans ölçümü hem hukuken hem de insan ilişkileri açısından hassastır. Verinin toplanması çoğu durumda meşrudur ancak kullanımının şeffaf olması gerekir.
Bizim önerimiz, sahaya gösterilen ekranların hat ve vardiya bazlı olması. Kişi bazlı sıralama, hem kaydın çarpıtılmasına hem de ekip içi gerginliğe yol açıyor; elde edilen fayda genelde buna değmiyor.
Peki vRobot bunu nasıl yapıyor?
Erişim rol bazında sınırlandırılır ve iz bırakır. Kimlik ve parola bilgileri hiçbir log, mesaj ya da rapora açık yazılmaz.
Veri konumu, yedekleme sıklığı ve erişim yetkileri sözleşmede yazılıdır; sözlü geçmez. Veriniz sizindir; talep ettiğinizde okunabilir biçimde teslim edilir. Kritik ve geri dönülemez işlemlerde (veri silme, dışa gönderim) önce yazılı onay alınır.
Sık sorulanlar
Yedeklerimizi siz mi alıyorsunuz?
Kurulum biçimine göre değişir; kendi sunucunuzdaysa sorumluluk paylaşımı sözleşmede yazılır. Her durumda geri yükleme testinin kim tarafından, hangi sıklıkta yapılacağı tanımlanır.
Denetime girersek ne sunmamız gerekir?
Kişisel veri envanteri, aydınlatma metinleri, veri işleyen sözleşmeleri, yetki tanımları ve saklama süreleri. Bunlar yazılıysa denetim süreci sorunsuz ilerler.
Eski çalışanların kayıtlarını silmeli miyiz?
Saklama süresi dolan kişisel veriler silinmelidir; ancak bazı kayıtlar için yasal saklama süreleri vardır. Hangi verinin ne kadar tutulacağını hukuk danışmanınızla belirleyip sisteme tanımlamak gerekir.
Bunu okuyanlar şunu da sordu
Bu soruyu sizin işiniz üzerinden konuşalım
Keşif görüşmesi ücretsizdir, bir şey satın almanızı gerektirmez. Mevcut durumunuzu dinler, yapılabileni ve yapılamayanı açıkça söyleriz.