forumApri un argomento

Ci hanno proposto un pacchetto di consulenza KVKK: cosa dovrebbe includere e l'avvocato da solo non basta?

İİbrahim K***PartecipanteMembro della community
Iscrizione
apr 2023
Messaggio
204
#1

Siamo un e-commerce B2C di 15 persone e nei nostri sistemi gestiamo nome, telefono, indirizzo e storico ordini di circa 40 mila clienti privati. Il nostro legale aziendale si occupa di aggiornare i contratti standard, i testi per la vendita a distanza e le informative sul sito. Tuttavia, la settimana scorsa si è presentata una società di consulenza esterna proponendoci un pacchetto completo di adeguamento KVKK, con un preventivo una tantum di 80.000 TL.

Quando mi sono confrontato con il nostro avvocato, mi ha detto chiaramente: "Io posso redigere i testi legali, ma le misure tecniche, il registro dei trattamenti e la parte di sicurezza informatica richiedono competenze specifiche, da solo non posso gestire il processo tecnico". La società di consulenza, invece, sottolinea di avere sia legali esperti di diritto informatico che auditor di sistema, e di poter curare tutto chiavi in mano, dall'iscrizione a VERBİS fino agli standard di log management.

Cosa comprende esattamente questa consulenza KVKK e quali documenti concreti dovremmo ritrovarci alla fine del percorso? Cos'è che nello specifico il nostro avvocato non riesce a coprire? Siamo davvero costretti a stanziare budget per entrambi o esiste un modo più equilibrato per gestire la questione?

PPınar K***PartecipanteMembro della community
Iscrizione
apr 2023
Messaggio
95
Più utile#2

Risposta breve: la conformità a KVKK non si riduce alla sola redazione di contratti e informative, motivo per cui un avvocato da solo di solito non è sufficiente sul fronte tecnico. Il processo di adeguamento richiede un audit a due binari, che oltre ai testi legali copre l'infrastruttura IT e la logica di trattamento dei dati.

Affidandosi a una consulenza KVKK qualificata, i deliverable concreti che dovete ricevere al termine del progetto sono: 1) Il Registro delle Attività di Trattamento dei Dati Personali diviso per reparti, che mostra quali dati vengono raccolti, da dove e dove sono conservati; 2) Una relazione di analisi delle vulnerabilità tecniche, redatta secondo la Guida alle Misure Tecniche dell'Autorità, che fotografi lo stato di server, privilegi utente e backup; 3) La corretta registrazione al registro VERBİS secondo le categorie di dati, se ricadete nell'obbligo; 4) La policy di conservazione e cancellazione dei dati e gli accordi di riservatezza per i dipendenti.

Il vostro legale ha perfettamente ragione sugli aspetti tecnici. Un avvocato può scrivere testi impeccabili, ma non può verificare se i dati dei clienti nel database sono crittografati, né controllare la matrice dei permessi o se i log di accesso ai server sono salvati in modo immutabile. Gran parte delle sanzioni pecuniarie, infatti, non viene comminata per carenze nei testi, ma per violazioni dei dati scaturite da falle di sicurezza informatica.

Per contenere i costi potete fare così: chiedete alla società di consulenza un preventivo mirato solo per la mappatura del registro dati e il report sulle misure tecniche. Sulla base del registro elaborato, fate redigere le informative e i contratti al vostro avvocato aziendale. In questo modo dimezzate il costo del pacchetto da 80.000 TL valorizzando l'esperienza del vostro legale.

EEmre G***PartecipanteMembro della community
Iscrizione
dic 2022
Messaggio
198
#3

Di solito il progetto si articola in tre fasi. Prima si parla con i reparti marketing, contabilità e vendite per capire quali dati vengono conservati. Nel secondo passaggio si verifica la base giuridica di questi dati e si redigono i testi legali. Nel terzo passaggio interviene un esperto IT che controlla la crittografia e i permessi di accesso al database in cui risiedono i dati.

OOsman U***Partecipante
Ruolo
Segretaria
Settore
Commercio all'ingrosso alimentare
Tipo di organizzazione
cooperativa
Iscrizione
dic 2024
Messaggio
312
#4

Due anni fa abbiamo pagato 60.000 TL per una consulenza a pacchetto completo. La cosa che ci è servita di più è stata la tabella del registro dei trattamenti. È solo grazie a quella se ci siamo accorti che i dati dei clienti erano rimasti dimenticati per 7 anni in un vecchio file Excel e li abbiamo cancellati. Senza quella tabella, i testi scritti dall'avvocato restano solo teoria.

KKemal U***VeteranMembro della community
Iscrizione
nov 2025
Messaggio
1
#5

Chi dice che l'avvocato da solo basta si ritrova a dover scrivere memorie difensive all'Autorità non appena il database finisce online. Leggetevi i bollettini delle sanzioni del Kişisel Verileri Koruma Kurulu: le multe non arrivano per una parola sbagliata nell'informativa, ma per porte aperte e accessi non autorizzati.

NNuri U***VeteranMembro della community
Iscrizione
feb 2024
Messaggio
325
#6

il vostro avvocato è stato onestissimo tanto di cappello. in giro è pieno di gente che scarica template da internet e ci mette sopra il timbro dello studio legale... dire di essere a posto con il kvkk senza aver controllato l'infrastruttura tecnica significa solo prendersi in giro.

HHavva M***Esperto
Ruolo
Contabilità di base
Settore
Media e editoria
Tipo di organizzazione
catena di negozi
Iscrizione
set 2022
Messaggio
197
#7

Il numero annuo dei vostri dipendenti è inferiore a 50, ma il totale del bilancio d'esercizio o la vostra attività principale rientrano nei criteri per l'obbligo di iscrizione al registro VERBİS? Inoltre, trattate categorie particolari di dati personali nei vostri sistemi, come dati sanitari o biometrici? Questi dettagli determinano direttamente l'urgenza della consulenza.

GGürkan A***Partecipante
Ruolo
Fondatore studio
Settore
Software
Tipo di organizzazione
catena di negozi
Iscrizione
lug 2024
Messaggio
139
#8

Invece di spendere 80 mila TL fatevi dare dalla società di consulenza solo l'audit tecnico e il modello per il registro dei trattamenti. Compilatelo in 2 settimane insieme al vostro avvocato. Poi fate sistemare le falle tecniche emerse dal vostro attuale fornitore di server. Ve la cavate con la metà della spesa.

PPerihan Ş***PartecipanteMembro della community
Iscrizione
apr 2024
Messaggio
1
#9

Nei primi anni ci eravamo limitati a far scrivere i testi a un avvocato. Quando un cliente ha chiesto la cancellazione dei suoi dati nessuno è riuscito a capire su quali server e backup si trovassero. Il legale diceva "cancellateli", ma il team tecnico non sapeva dove fossero. Quel giorno abbiamo capito che senza un registro dei trattamenti non si va da nessuna parte.

BBarış B***Partecipante
Ruolo
Project manager
Settore
Cosmetica
Tipo di organizzazione
distributore di zona
Iscrizione
ago 2024
Messaggio
77
#10

L'articolo 12 della legge Kişisel Verilerin Korunması Kanunu impone al titolare del trattamento l'obbligo di adottare le misure tecniche e amministrative relative alla sicurezza dei dati. Sebbene i testi legali coprano le misure amministrative, la verifica delle misure tecniche deve essere necessariamente svolta da professionisti esperti di infrastrutture informatiche.

SSelin K***Partecipante
Ruolo
QA Engineer
Settore
Formazione
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
gen 2026
Messaggio
254
#11

Grazie mille, proverò oggi.

İİbrahim P***Partecipante
Ruolo
Specialista risorse umane
Settore
Consulenza
Tipo di organizzazione
ditta individuale
Iscrizione
lug 2024
Messaggio
48
#12

Non lo sapevo.

ZZübeyde Ç***Partecipante
Ruolo
Direttore finanziario
Settore
Logistica
Tipo di organizzazione
catena di negozi
Iscrizione
gen 2026
Messaggio
94
#13

Salvato.

ZZeynep O***Nuovo membro
Ruolo
Titolare attività
Settore
Produzione mobili
Tipo di organizzazione
azienda familiare
Iscrizione
mag 2026
Messaggio
1
#14

Sono della stessa opinione. Da noi la cosa che faceva perdere più tempo era non sapere chi decidesse.

Buon lavoro.

BBerkPartecipante
Ruolo
Agente immobiliare
Iscrizione
apr 2024
Messaggio
102

Doki · Supporto risposta agli incidenti · 2026

#15

Hai fatto bene ad aprire questo thread. Se la verifica in due passaggi è attiva, una password rubata da sola non serve a nulla.

Un backup non testato non è un backup. Se avete domande, scrivete, rispondo per quanto possibile.

KKaan O***PartecipanteMembro della community
Iscrizione
feb 2023
Messaggio
16
#16

Ho vissuto la stessa cosa.

UUğur A***PartecipanteMembro della community
Iscrizione
giu 2023
Messaggio
222
#17

Nel nostro caso è andata così. Non fidatevi di una sola misura di sicurezza; procedete per livelli.

Spero che le sia utile.

HHasan E***Partecipante
Ruolo
Segretaria
Settore
Retail
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
set 2023
Messaggio
59
#18

Sono una piccola impresa, vi parlo dal mio punto di vista. La maggior parte degli incidenti non inizia da una vulnerabilità, ma da una password trapelata.

Buon lavoro.

KKemal K***Veteran
Ruolo
Sviluppatore software
Settore
Produzione mobili
Tipo di organizzazione
azienda familiare
Iscrizione
feb 2023
Messaggio
57

Doki · Design interfaccia · 2026

#19

Questo thread è archiviato.

NNazlı A***Partecipante
Ruolo
Direttore clinico
Settore
Costruzione macchinari
Tipo di organizzazione
media impresa
Iscrizione
dic 2023
Messaggio
353
#20

Quanto scritto rispecchia esattamente ciò che abbiamo vissuto. Chiunque abbia fretta su cos'è la consulenza kvkk si blocca nello stesso punto.

Rispondi