KVKK'nın yayımladığı uyum rehberlerinde öne çıkan bir vurgu var: ihlalde yalnızca eylemi yapan değil, gerekli tedbiri almayan da sorumlu tutuluyor.
01. Sorumluluk Nerede
Veri sorumlusu, birim ya da çalışan değil kurumun kendisi. Bir çalışanın hatası kurumu sorumluluktan kurtarmıyor; aksine gerekli teknik ve idari tedbirin alınıp alınmadığı sorgulanıyor.
02. Protokol Tek Başına Yetmiyor
Kurumlar arası veri paylaşım protokolleri tek başına hukuki sebep oluşturmuyor. Paylaşımın kanuni dayanağı ayrıca gösterilmeli. Bu, tedarikçi ve iş ortağı sözleşmelerinde sık rastlanan bir eksik.
03. Tedbir Listesi
Erişim yetkilendirme, log kaydı, şifreleme, yedekleme, güvenlik farkındalık eğitimi ve olay müdahale planı. Bunların varlığı kadar düzenli işletildiğinin kaydı da gerekiyor.
04. Kanıt Kültürü
Denetimde uygulamanın kendisi değil kaydı isteniyor. Yıllık yetki gözden geçirmesi yapıldıysa tutanağı, eğitim verildiyse katılım listesi olmalı. Kayıtsız iyi uygulama yok sayılıyor.
05. Tedarikçi Zinciri
Veri işleyen konumundaki tedarikçilerin de aynı tedbirleri aldığından emin olunmalı. Sözleşmeye denetim hakkı yazmak ve bunu en az yılda bir kullanmak beklenen davranış.
06. Nereden Başlanır
Veri envanteri, yetki matrisi ve saklama süresi tablosu. Bu üç belge olmadan diğer tedbirlerin tamamı havada kalıyor.