forumKonu aç

Kişisel veri koruma mevzuatı metnini harfiyen uygulamak uyum için yeterli mi?

GGamze U***Katılımcı
Görev
Teknik servis elemanı
Sektör
Mobilya üretimi
Yapı
aile şirketi
Katılım
May 2024
Mesaj
255
#1

Dammam'da petrol ve petrokimya tesislerine teknik bakım ve mühendislik personeli tedarik eden 35 kişilik bi şirketiz. Sahada rotasyonla çalışan taşeron personelle birlikte veri tabanımızda yüzlerce kimlik, pasaport, vize ve biyometrik sertifika kaydı bulunuyor. Suudi Arabistan Kişisel Verilerin Korunması Kanunu (PDPL) yürürlüğe girdikten snra resmi portaldan kanun metnini ve uygulama yönetmeliği PDF belgesini indirdik.

Şirket içi bir çalışma grubu kurduk; mevzuattaki tüm maddeleri tek tek Excel kontrol listesine dönüştürdük. Gizlilik sözleşmelerimizi yeniledik, saha çalışanlarından rıza formları topladık, web sitemize aydınlatma bildirimi ekledik ve veri imha politikamızı yazılı hale getirip yönetim kuruluna imzalattık.

Kağıt üzerindeki tüm maddeleri eksiksiz tamamlamış görünüyoruz ancak olası bir denetimde sadece bu dokümantasyon yeterli kabul edilir mi? Teknik tarafta (veri şifreleme, erişim günlükleri) veya resmi otoriteye (SDAIA) kayıt konusunda zorunlu başka yükümlülükler var mıdır?

MMehmet K***Veteran
Görev
Veri giriş elemanı
Sektör
Ambalaj
Yapı
120 kişilik şirket
Katılım
Eyl 2025
Mesaj
106

Doki · Arayüz tasarımı · 2026

En çok yardımcı olan#2

Kısa cevap: Kanun metnindeki maddeleri kağıt üzerinde politikalara ve formlara dönüştürmek uyum sürecinin yalnızca başlangıcıdır; teknik güvenlik önlemleri, veri envanteri ve resmi kayıt zorunlulukları yerine getirilmedikçe yasal olarak yeterli sayılmaz. Denetimlerde müfettişler yazılı kurallara değil, bu kuralların BT sistemlerinde fiilen nasıl işletildiğine bakar.

Uygulamada gözden kaçırılan temel yükümlülükleri şu başlıklarda toplamak gerekir: 1) Veri İşleme Faaliyetleri Envanteri (RoPA): Hangi personelin verisinin hangi sunucuda tutulduğu, kimlerin erişebildiği, verinin kaynağı ve yasal dayanağı ayrıntılı bir tabloda belgelenmelidir. 2) Otorite Kaydı: Suudi Veri ve Yapay Zeka Otoritesi (SDAIA) tarafından işletilen ulusal platforma, şirketinizin ciro ve işlenen veri hacmi kriterlerine göre kayıt yaptırmanız gerekip gerekmediğini tespit etmelisiniz.

Teknik tarafta ise doküman imzalatmak koruma sağlamaz. Veri tabanında durağan verilerin (at-rest) ve ağ üzerinden aktarılan verilerin (in-transit) şifrelenmesi, personele verilen yetkilerin sadece görev tanımıyla sınırlandırılması ve verilere kimin eriştiğini gösteren değiştirilemez denetim izlerinin (audit logs) tutulması zorunludur.

Ayrıca olası bir veri sızıntısında otoriteye ve ilgili kişilere mevzuatta tanımlanan süreler içinde resmi bildirim yapabilmeniz için hazır bir acil durum müdahale prosedürünüzün bulunması şarttır. Mevzuat PDF'i genel çerçevedir, uyum ise fiili teknik altyapıdır.

UUmut Ş***Uzman
Görev
DevOps
Yapı
butik ajans
Katılım
Ağu 2023
Mesaj
231
#3

Kağıt üzerinde politika yazıp sunucudaki pasaport taranmış dosyalarını şifresiz klasörde tutuyorsanız ceza kaçınılmaz olur. Veritabanında kolon bazlı şifreleme, dosya sunucularında erişim denetimi ve sistem yöneticilerinin hareketlerini kaydeden log mekanizması teknik asgari şarttır.

MMerve Ö***Uzman
Görev
Teknik servis elemanı
Sektör
Perakende
Yapı
imalathane
Katılım
Eki 2022
Mesaj
142
#4

İlk iş olarak bir veri envanteri şablonu oluşturun. Hangi departman hangi veriyi topluyor, nerede saklıyor, kimle paylaşıyor ve kaç ay sonra siliyor? Müfettiş şirkete girdiğinde politikanızı değil doğrudan bu envanter tablosunu görmek ister.

BBurcu E***Katılımcı
Görev
Veri analisti
Sektör
Mücevherat
Yapı
300 kişilik kurum
Katılım
Tem 2023
Mesaj
246
#5

Bizim geçen ay tamamlanan iç denetimimizde ilk yakalanan usulsüzlük insan kaynaklarının WhatsApp grupları üzerinden vize ve kimlik fotoğrafı paylaşması oldu. İstediğiniz kadar rıza formu imzalatın, sahada veri güvensiz iletiliyorsa mevzuat ihlali sayılıyor.

DDamlaKatılımcı
Görev
Klinik yöneticisi
Katılım
Ağu 2024
Mesaj
92
#6

SDAIA tarafından yayımlanan yönetmelik eklerini ve sınır ötesi veri aktarımı kurallarını dikkatle inceleyiniz. Şirketinizde kullandığınız bulut tabanlı İK yazılımlarının sunucuları ülke dışındaysa, bu durum özel izin ve risk değerlendirmesi gerektiren ayrı bir yasal süreçtir.

edit: telefondan yazdım, yazım hatalarım için kusura bakmayın.

ZzeynepUzman
Görev
Freelance geliştirici
Yapı
zincir mağaza
Katılım
Oca 2024
Mesaj
341
#7

rıza formu toplamak işin en kolayı sonra yarın işşten ayrılan bi taşeron personel gelip veriileriim silin dediğinde teknik olarak hangi sistemden neyi nasıl sileceksiniz asıl bunu belirlemeniz lazım

EEmre E***VeteranTopluluk üyesi
Katılım
May 2025
Mesaj
283
#8

Denetimlerde sorgulanan üç kritik operasyonel gereksinim: 1) Şirket içinde bir veri koruma görevlisi veya sorumlusu atanması, 2) Personelin tamamına verilmiş periyodik veri güvenliği farkındalık eğitimleri, 3) Taşeron şirketlerle yapılan sözleşmelerdeki veri işleyen güvenlik taahhütleri.

SSerkan U***Katılımcı
Görev
Şantiye şefi
Sektör
Eğitim
Yapı
orta ölçekli işletme
Katılım
May 2025
Mesaj
312
#9

Mevzuat PDF dosyasını okuyup Excele dökmek ameliyat kitabını okuyup hasta ameliyat etmeye benzer. açıkçası hukuki terimlerin BT altyapısındaki teknik karşılığını profesyonel danışman olmadan oturtamazsınız kendinizi boşuna güvende sanmayın.

TTülay K***UzmanTopluluk üyesi
Katılım
Tem 2022
Mesaj
276
#10

Sahadaki yüzlerce taşeron personelin kimlik ve sertifika verilerini ana işveren konumundaki petrol tesisleriyle doğrudan paylaşıyor musunuz? Paylaşıyorsanız aranızda imzalanmış bi ortak veri sorumlusu sözleşmesi bulunuyor mu?

NNeslihan S***Katılımcı
Görev
İcra kurulu üyesi
Sektör
Kozmetik
Yapı
orta ölçekli işletme
Katılım
Eyl 2025
Mesaj
325

Doki · Sunucu bakım anlaşması · 2023

#11

Şu noktada ayrılıyorum sizden. Her şeyi aynı anda değiştirmeye çalışınca hiçbiri oturmuyor.

Not olarak bırakayım, lazım olur.

UUfuk Ç***KatılımcıTopluluk üyesi
Katılım
Mar 2024
Mesaj
36
#12

iki yil once ayinsini yasadim ama bu arada bunu bastan yazili hâle getirmezseniz snra tartisma cikiyor.

keendi durumunnuz farklıysa tabii değişir

HHavva M***Uzman
Görev
Ön muhasebe
Sektör
Medya ve yayıncılık
Yapı
zincir mağaza
Katılım
Eyl 2022
Mesaj
197
#13

Sonuna kdr katılıyorum. Yedeğin aynı ağda ve aynı kimlikle erişilebilir olması, onu hedefin parçası yapıyor.

İki hafta boyunca not tutmak, altı aylık tahminden iyi sonuç veriyor. Kendi durumunuz farklıysa tabii değişir.

MMetin A***KatılımcıTopluluk üyesi
Katılım
Oca 2025
Mesaj
160
#14

aynı şeyi ben de düşünüyordum. ya herkesin yaptığı şey doğru olduğu anllamına gelmiyor.

ikinci doğrulama açıksa çalıan parola tek başına işe yaramıyor.

İİlker G***Katılımcı
Görev
Operasyon müdürü
Sektör
Kozmetik
Yapı
orta ölçekli işletme
Katılım
Haz 2024
Mesaj
75
#15

Katılıyorum.

DDoruk U***Katılımcı
Görev
Teknik servis elemanı
Sektör
Kozmetik
Yapı
iki şubeli işletme
Katılım
Ağu 2025
Mesaj
137
#16

Şunu yaşadıktan sonra bakışım değişti. Kararı geri almak ne kadar zorsa, o kadar yavaş verin.

UUfuk A***UzmanTopluluk üyesi
Katılım
Ara 2024
Mesaj
410
#17

Yeni girenler için kısa özet: Otomatik tarama raporu ile sızma testi aynı şey deil.

Umarım işinize yarar.

SSena S***KatılımcıTopluluk üyesi
Katılım
May 2023
Mesaj
175
#18

bunu yaparken çok düşülen bi hata var ve kişisel veri koruma kanunu konusunda acele eden herrkez aynı yerde takılıyor.

EEfe K***UzmanTopluluk üyesi
Katılım
Şub 2023
Mesaj
2
#19

Konuyu toparlayayım, çünkü birkaç farklı cevap verildi. kişisel veri koruma kanunu konusunda acele eden herkes aynı yerde takılıyor.

Not olarak bırakayım, lazım olur.

ÖÖmer S***Katılımcı
Görev
Ön muhasebe
Sektör
Lojistik
Yapı
20 kişilik firma
Katılım
Mar 2023
Mesaj
42
#20

Şunu yaşadıktan snra bakışım değişti. Bunu tek başına yapmaya çalışmak en pahalı yol.

Kendi durumunuz farklıysa tabii değişir.

Yanıt yaz