# Erişim, loglama ve başvurular — kim neyi gördü, talebe nasıl yanıt verilir?

Kaynak: https://www.globya.com.tr/hizmetler/kvkk-uyumu/erisim-loglama-ve-basvurular

> Kişisel veriyi korumak yalnız dışarıdan gelen saldırıya karşı değil, içeride kimin neye eriştiğini bilmekle de ilgilidir. Başvurular ise kişinin verisi üzerindeki haklarını kullandığı resmi kanaldır.

## Rol bazlı erişim — herkes her şeyi görmesin

6698 sayılı Kanun'un 12. maddesi, veri sorumlusundan veri güvenliği için gerekli teknik ve idari tedbirleri almasını ister. Yazılım tarafında ilk tedbir, her kullanıcının yalnız işi için gerekli veriye erişmesidir.

Örnek: bir CRM'de satış temsilcisi yalnız kendi müşterilerini görür, muhasebe fatura bilgilerine erişir ama müşteri notlarını göremez, bayi kullanıcısı yalnız kendi cari hesabını görür. Toplu veri dışa aktarma (Excel indirme) gibi riskli işlemler ayrı bir yetkiye bağlanır.

## Kimlik doğrulama

- Güçlü parola kuralları ve hatalı giriş sınırı
- Yönetici hesaplarında iki adımlı doğrulama
- Ortak kullanılan hesap yerine kişiye özel hesaplar
- İşten ayrılan personelin erişiminin aynı gün kapatılması
- Uzun süre işlem yapılmayan oturumların kapanması

## Erişim kayıtları (loglama)

Log, sistemde kimin ne zaman ne yaptığını gösteren kayıttır. İyi bir erişim kaydı şu soruları yanıtlar: hangi kullanıcı, hangi kaydı, ne zaman görüntüledi, değiştirdi, sildi ya da dışa aktardı; hangi IP adresinden bağlandı.

Kayıtların kendisi de korunmalıdır: kullanıcılar tarafından değiştirilemez olmalı, belirli bir süre saklanmalı ve düzenli olarak gözden geçirilmelidir. Olağan dışı durumlar (gece yarısı toplu dışa aktarma, çok sayıda başarısız giriş) için uyarı kurulabilir.

## Veri ihlali hazırlığı

Bir veri ihlali fark edildiğinde Kurul'a ve ilgili kişilere bildirim yükümlülüğü doğar; KVKK Kurulu kararına göre Kurul'a bildirim, ihlalin öğrenilmesinden itibaren gecikmeksizin ve en geç 72 saat içinde yapılmalıdır. Bu süreyi tutturmak ancak kayıtlar sağlamsa mümkündür: neyin, ne zaman, ne kadar etkilendiğini loglardan hızlıca çıkarabilmek gerekir. Kimin kimi arayacağını gösteren kısa bir olay planı hazırlamanızı öneriyoruz.

## İlgili kişi başvuruları

Kanun'un 11. maddesi kişiye; verisinin işlenip işlenmediğini öğrenme, bilgi isteme, düzeltme, silinmesini isteme gibi haklar tanır. 13. madde ise başvurulara en geç otuz gün içinde yanıt verilmesini öngörür. Başvuru yöntemleri Kurum'un tebliğinde düzenlenmiştir; hangi kanalları kabul edeceğinizi hukukçunuzla belirlemenizi öneririz.

Yazılım tarafında başvuruları şöyle kolaylaştırıyoruz:

1. Başvuruların kayda alındığı ve süresinin izlendiği basit bir takip ekranı
2. Kişinin tüm sistemlerdeki verisini tek sorguda bulan bir araç
3. Silme ya da düzeltme talebini ilgili tüm tablolara uygulayan işlem
4. Verilen yanıtın ve tarihinin kaydı

## Kontrol listesi

- Her kullanıcı yalnız işi için gerekli veriye mi erişiyor?
- Yönetici hesaplarında iki adımlı doğrulama açık mı?
- Görüntüleme, değiştirme ve dışa aktarma işlemleri loglanıyor mu?
- Ayrılan personelin hesapları kapatılıyor mu?
- Başvuruların otuz günlük süresi takip ediliyor mu?
- Olay planı yazılı mı?

Bu çalışma [KVKK uyumu hizmetimizin](https://www.globya.com.tr/hizmetler/kvkk-uyumu) parçasıdır ve geliştirdiğimiz [özel yazılım](https://www.globya.com.tr/hizmetler/ozel-yazilim) ile [B2B bayi portalı](https://www.globya.com.tr/hizmetler/b2b-bayi-portali) projelerinde standart olarak yer alır.

## Sık sorulan sorular

**Soru: Loglar da kişisel veri mi?**
Çoğu zaman evet; kullanıcı adı ve IP adresi içerir. Bu yüzden loglar da saklama süresi ve erişim kurallarına tabidir.

**Soru: Başvuru için kimlik doğrulaması gerekir mi?**
Başvuranın gerçekten ilgili kişi olduğundan emin olmak gerekir; aksi halde başkasının verisi yanlış kişiye verilebilir.

Sorularınız için 0850 432 55 13 ya da [iletişim sayfası](https://www.globya.com.tr/iletisim).
