KVKK ve e-posta: uyum rehberi
E-posta yazışmaları kişisel veri içerir. KVKK kapsamında veri sorumlusu yükümlülükleri, veri yeri, saklama ve teknik tedbirler için pratik bir uyum rehberi.
E-posta, çoğu işletmenin en yoğun kişisel veri işleme kanallarından biridir. Bir müşterinin adı, e-posta adresi, telefon numarası ya da bir sözleşmedeki kimlik bilgisi; hepsi 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) kapsamına girer. Dolayısıyla e-posta altyapınız, KVKK uyumunuzun görünmez ama kritik bir parçasıdır.
E-posta neden kişisel veri taşır
KVKK, kimliği belirli veya belirlenebilir bir gerçek kişiye ilişkin her türlü bilgiyi kişisel veri sayar. E-posta adresinin kendisi bile bu tanıma girer. Gelen kutunuzdaki yazışmalar, ekler ve iletişim listeleri; işlediğiniz veri envanterinin önemli bir bölümünü oluşturur.
Veri sorumlusunun temel yükümlülükleri
- Hukuka uygun işleme: Kişisel veriyi ancak kanuni bir işleme şartına (açık rıza veya kanunda öngörülen diğer hallere) dayanarak işleyin.
- Aydınlatma yükümlülüğü: Veri sahiplerini işleme amacı, hukuki sebep ve hakları konusunda şeffaf biçimde bilgilendirin.
- Veri güvenliği tedbirleri: Verinin hukuka aykırı erişime karşı korunması için uygun teknik ve idari tedbirleri alın.
- Saklama ve imha: Veriyi yalnızca gerekli süre boyunca saklayın; süre dolduğunda saklama ve imha politikanız uyarınca silin.
Verinin nerede saklandığı önemlidir
KVKK, kişisel verilerin yurt dışına aktarımını özel şartlara bağlar. Posta verisi yurt dışındaki sunucularda barınan bir hizmet kullanıyorsanız bu bir aktarım sayılabilir; dayanağını kurmak ve belgelemek de size düşer. Sağlayıcınızın “verileriniz Türkiye’de” cümlesini nasıl test edeceğinizi veri lokasyonu yazımızda tek tek anlattık.
E-postada alınması gereken teknik tedbirler
- Taşımada TLS ile şifreleme; dururken disk düzeyinde şifreleme.
- Güçlü kimlik doğrulama ve mümkün olan yerde çok adımlı doğrulama.
- Spam, kimlik avı ve kötü amaçlı ek taraması ile katmanlı filtreleme.
- Hesap ele geçirme (ATO) tespiti ve olağandışı oturum uyarıları.
- Erişim yetkilerinin rol bazlı yönetimi ve denetim (audit) kayıtları.
Veri sahibi başvurularına hazır olun
Bir veri sahibi size başvurduğunda yanıt için en geç 30 gününüz var (KVKK m.13). Bu sürede yazışmaları bulup çıkarabilmek, arşivinizde arama ve dışa aktarma yapabilmenize bağlı. Kurumsal hafızayı da aynı arşiv taşır.
Güvenlik mimarimiz ve veri sahibi haklarına yaklaşımımızla ilgili ayrıntıları Güvenlik ve KVKK sayfamızda bulabilir; kurumsal e-postanın temellerini ise Kurumsal e-posta nedir? yazımızda okuyabilirsiniz.
İlgili yazılar
E-posta arşivleme yasal zorunluluk mu?
E-posta arşivlemeyi tek başına emreden bir madde yok; ama yazışmanız TTK ve VUK’un saklama süresine giriyor. Süreler ve kaydın değişmediğini kanıtlama yolu.
KVKK uyumlu e-posta: veri Türkiye’de mi?
KVKK’da e-posta kişisel veri sayılır. Verinizin gerçekten Türkiye’de olduğunu nasıl doğrularsınız? Yurt dışı aktarım riski ve pratik kontrol listesi.