KVKK ve e-posta: uyum rehberi
E-posta yazışmaları kişisel veri içerir. KVKK kapsamında veri sorumlusu yükümlülükleri, veri yeri, saklama ve teknik tedbirler için pratik bir uyum rehberi.
E-posta, çoğu işletmenin en yoğun kişisel veri işleme kanallarından biridir. Bir müşterinin adı, e-posta adresi, telefon numarası ya da bir sözleşmedeki kimlik bilgisi; hepsi 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) kapsamına girer. Dolayısıyla e-posta altyapınız, KVKK uyumunuzun görünmez ama kritik bir parçasıdır.
E-posta neden kişisel veri taşır
KVKK, kimliği belirli veya belirlenebilir bir gerçek kişiye ilişkin her türlü bilgiyi kişisel veri sayar. E-posta adresinin kendisi bile bu tanıma girer. Gelen kutunuzdaki yazışmalar, ekler ve iletişim listeleri; işlediğiniz veri envanterinin önemli bir bölümünü oluşturur.
Veri sorumlusunun temel yükümlülükleri
- Hukuka uygun işleme: Kişisel veriyi ancak kanuni bir işleme şartına (açık rıza veya kanunda öngörülen diğer hallere) dayanarak işleyin.
- Aydınlatma yükümlülüğü: Veri sahiplerini işleme amacı, hukuki sebep ve hakları konusunda şeffaf biçimde bilgilendirin.
- Veri güvenliği tedbirleri: Verinin hukuka aykırı erişime karşı korunması için uygun teknik ve idari tedbirleri alın.
- Saklama ve imha: Veriyi yalnızca gerekli süre boyunca saklayın; süre dolduğunda saklama ve imha politikanız uyarınca silin.
Verinin nerede saklandığı önemlidir
KVKK, kişisel verilerin yurt dışına aktarımını özel şartlara bağlar. Posta verisi yurt dışındaki sunucularda barınan bir hizmet kullanıyorsanız bu bir aktarım sayılabilir; dayanağını kurmak ve belgelemek de size düşer. Sağlayıcınızın “verileriniz Türkiye’de” cümlesini nasıl test edeceğinizi veri lokasyonu yazımızda tek tek anlattık.
E-postada alınması gereken teknik tedbirler
- Taşımada TLS ile şifreleme; içeriğe erişimin yetkiyle sıkı sınırlanması.
- Güçlü kimlik doğrulama ve mümkün olan yerde çok adımlı doğrulama.
- Spam, oltalama ve kötü amaçlı ek taraması ile katmanlı filtreleme.
- Hesap ele geçirme (ATO) tespiti ve olağandışı oturum uyarıları.
- Erişim yetkilerinin rol bazlı yönetimi ve denetim (audit) kayıtları.
Veri sahibi başvurularına hazır olun
Bir veri sahibi size başvurduğunda yanıt için en geç 30 gününüz var (KVKK m.13). Bu sürede yazışmaları bulup çıkarabilmek, arşivinizde arama ve dışa aktarma yapabilmenize bağlı. Kurumsal hafızayı da aynı arşiv taşır.
Sağlık kuruluşları gibi özel nitelikli kişisel veri işleyen kurumlarda bu yükümlülükler daha da ağırlaşır; o tabloyu sağlık sektörü için KVKK uyumlu e-posta sayfamızda ayrıca topladık. Güvenlik mimarimiz ve veri sahibi haklarına yaklaşımımızla ilgili ayrıntıları Güvenlik ve KVKK sayfamızda bulabilir; kurumsal e-postanın temellerini ise Kurumsal e-posta nedir? yazımızda okuyabilirsiniz.
İlgili yazılar
5651 E-postamı Kapsıyor mu? Kısa Cevap
5651 sayılı kanun internet erişim loglarını düzenler; e-posta saklama yükümlülüğü çoğunlukla KVKK, TTK ve sektörel mevzuattan gelir. Karışıklığı ayrıştırıyoruz.
KEP mi Kurumsal E-posta mı? Farkları
KEP yasal tebligat ve delil içindir, kurumsal e-posta günlük yazışma içindir. İkisi aynı şey değil; hangisine ne zaman ihtiyacınız olduğunu ayrıştırıyoruz.