KVKK ve Web Sitesi Güvenliği: İşletme Sorumlulukları
Bir e-ticaret sitesi işletiyorsunuz, müşteri kayıt formunuz var ya da sadece iletişim formundan e-posta topluyorsunuz. Hangi ölçekte olursa olsun, kişisel veri işleyen her işletme KVKK'nın (Kişisel Verilerin Korunması Kanunu) kapsamına girer. Veri sızıntısı yaşandığında "biz küçük bir işletmeyiz, bize bir şey olmaz" düşüncesi maalesef gerçekle örtüşmüyor; kanun ölçek ayrımı yapmaz, sorumluluk doğrudan veri sorumlusuna, yani işletme sahibine aittir.
KVKK Kapsamında Veri Sorumlusu Kimdir?
KVKK terminolojisinde "veri sorumlusu", kişisel verilerin işleme amaçlarını ve yöntemlerini belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu olan gerçek veya tüzel kişidir. Web sitenizde üyelik sistemi, sipariş formu, canlı destek ya da e-bülten aboneliği varsa, siz bu tanımın içine giriyorsunuz demektir.
Bu sorumluluk sadece verinin toplanmasıyla sınırlı değil; verinin saklanması, işlenmesi ve gerektiğinde silinmesi süreçlerinin tamamını kapsar. Web sitenizi bir yazılım şirketi geliştirmiş olsa da, hosting sağlayıcınız veriyi barındırıyor olsa da, nihai hukuki sorumluluk çoğu durumda veri sorumlusu sıfatıyla işletme sahibindedir.
Veri Sızıntısı Sayılan Durumlar
Veri sızıntısı (veri ihlali), kişisel verilerin yetkisiz kişilerce ele geçirilmesi, ifşa edilmesi, değiştirilmesi veya erişilebilir hale gelmesi durumudur. Pratikte şu senaryolar sıkça karşımıza çıkar:
- Web sitesindeki bir güvenlik açığının istismar edilmesi sonucu müşteri veritabanının dışarı sızması
- SQL injection (veritabanı sorgularına kötü amaçlı kod enjekte edilmesi) yoluyla kullanıcı bilgilerinin ele geçirilmesi
- Zayıf yönetici parolası nedeniyle yönetim paneline yetkisiz erişim sağlanması
- Yanlış yapılandırılmış bir sunucu sonucu dosyaların herkese açık hale gelmesi
- Çalışan hatası ile müşteri listesinin yanlışlıkla dışarıya gönderilmesi
Bu örneklerin çoğu, aslında önlenebilir teknik zayıflıklardan kaynaklanır. Bu yüzden KVKK uyumu ile web sitesi güvenliği birbirinden ayrı düşünülemeyecek iki konu haline gelir.
Sızıntı Sonrası Yasal Sorumluluklar
KVKK'nın 12. maddesi, veri sorumlusuna kişisel verilerin güvenliğini sağlama yükümlülüğü yükler. Bir ihlal gerçekleştiğinde ise süreç netleşir:
- Tespit ve değerlendirme: İhlalin fark edilmesiyle birlikte kapsamı, etkilenen veri kategorileri ve kişi sayısı hızla değerlendirilmelidir.
- Kurul'a bildirim: Kişisel Verileri Koruma Kurulu'na, ihlalin öğrenilmesinden itibaren gecikmeksizin ve en geç 72 saat içinde bildirim yapılması gerekir. Bu süre kanunda net bir zorunluluk olarak tanımlanmıştır.
- İlgili kişilere bildirim: İhlal, kişilerin hak ve özgürlüklerini olumsuz etkileyebilecek nitelikteyse, etkilenen kullanıcıların da makul bir süre içinde bilgilendirilmesi gerekir.
- Kayıt tutma: Yaşanan ihlal, alınan önlemler ve iletişim süreci belgelenmelidir; bu kayıtlar olası bir denetimde kritik önem taşır.
Bu adımların atlanması veya geciktirilmesi, idari para cezalarının yanı sıra itibar kaybına da yol açabilir. Müşteri güveni bir kez sarsıldığında yeniden kazanmak, teknik onarımdan çok daha uzun sürer.
Teknik Tedbir Yükümlülüğü Nereden Başlar?
KVKK, veri sorumlusundan "uygun güvenlik düzeyini temin etmeye yönelik gerekli her türlü teknik ve idari tedbiri almasını" ister. Bu ifade soyut görünse de pratikte somut adımlara karşılık gelir:
- Kullanıcı girişlerinin ve form alanlarının güvenlik açıklarına karşı düzenli olarak test edilmesi
- Yönetim panellerine erişimin iki faktörlü doğrulama ile korunması
- Yazılım ve eklentilerin güncel tutulması
- Veritabanı yedeklerinin şifreli ve erişimi kısıtlı biçimde saklanması
- Üçüncü taraf entegrasyonların (ödeme sistemleri, form eklentileri vb.) güvenlik açısından gözden geçirilmesi
Bu maddelerin çoğu tek seferlik bir işlem değil, sürekli takip gerektiren süreçlerdir. Bir web sitesi bugün güvenli görünse de, yeni bir eklenti güncellemesi, yeni bir zafiyet duyurusu veya yeni bir saldırı tekniği yarın aynı siteyi riskli hale getirebilir.
Yetkilendirilmiş Güvenlik Taraması Neden Önemli?
Web sitenizin KVKK açısından "gerekli tedbirleri aldığını" gösterebilmeniz için düzenli, yetkilendirilmiş güvenlik testleri yapılması önerilir. Bu testler, sızma testi uzmanlarının kullandığı yöntemlerle sitenizdeki potansiyel zayıflıkları -örneğin eski bir yazılım sürümü, açık bırakılmış bir yönetim paneli veya yanlış yapılandırılmış bir sunucu ayarı- ortaya çıkarmaya yardımcı olur.
Önemli olan nokta şu: bu tür taramalar riski azaltmaya yardımcı olur, ancak hiçbir tarama "tüm açıkları bulduk, artık güvendesiniz" garantisi veremez. Güvenlik, bir kere yapılıp kapatılan bir proje değil, sitenizin ömrü boyunca sürdürülmesi gereken bir disiplindir.
Siperon gibi sürekli tarama yapan platformlar, sitenizde oluşabilecek yeni zafiyetleri düzenli aralıklarla kontrol ederek bu süreci otomatikleştirir. Sitenizin güvenlik durumunu hızlıca görmek isterseniz ücretsiz bir tarama ile başlayabilir, daha kapsamlı ve teknik detaylı analiz için DeepScan özelliğini inceleyebilirsiniz.
Sürekli Güvenlik, Sürekli Uyum
KVKK uyumu, bir kerelik aydınlatma metni yazıp politika belgesi hazırlamaktan ibaret değildir. Yasal metinler ne kadar eksiksiz olursa olsun, arkasındaki teknik altyapı zayıfsa veri sızıntısı riski varlığını sürdürür. Bu nedenle hukuki uyum ile teknik güvenlik çalışmalarının birlikte, düzenli aralıklarla gözden geçirilmesi gerekir.
Büyüyen bir işletme için bu süreç genellikle şu döngüyle işler: düzenli tarama, tespit edilen açıkların önceliklendirilmesi, geliştirici ekiple düzeltme, yeniden doğrulama. Bu döngüyü elle yönetmek zaman alıcı olabileceğinden, birçok KOBİ bu süreci otomatikleştiren araçlara yönelir. İşletmenizin büyüklüğüne uygun bir güvenlik planı belirlemek için fiyatlandırma sayfamıza göz atabilirsiniz.
Sonuç olarak, web sitesi sahibi olarak KVKK karşısındaki sorumluluğunuz sadece bir ihlal yaşandığında devreye girmez; her gün, sitenizin çalıştığı her an devam eder. Güvenliği sürekli bir süreç olarak ele almak, hem yasal riskleri hem de müşteri güveninde oluşabilecek kalıcı zararları azaltmanın en gerçekçi yoludur.
Sık Sorulan Sorular
Web sitemde veri sızıntısı olursa kaç gün içinde bildirim yapmalıyım?
KVKK'ya göre veri ihlalini öğrendiğiniz andan itibaren gecikmeksizin ve en geç 72 saat içinde Kişisel Verileri Koruma Kurulu'na bildirim yapmanız gerekir. Etkilenen kullanıcılara da makul bir süre içinde bilgi verilmesi beklenir.
Küçük bir işletme olarak KVKK bana da mı uygulanır?
Evet, KVKK ölçek ayrımı yapmaz. Web sitenizde form, üyelik sistemi veya e-bülten aboneliği gibi kişisel veri toplayan herhangi bir alan varsa veri sorumlusu sayılırsınız.
Hosting sağlayıcım veriyi barındırıyor, sorumluluk ona mı ait?
Hayır, çoğu durumda hukuki sorumluluk veri işleme amacını belirleyen taraf olarak işletme sahibindedir. Hosting sağlayıcı veya yazılım tedarikçisi teknik altyapıyı sağlasa da nihai yükümlülük genellikle size aittir.
Güvenlik taraması yaptırmak KVKK cezasını tamamen önler mi?
Hayır, hiçbir güvenlik taraması kesin garanti veremez. Ancak düzenli yapılan yetkilendirilmiş taramalar, gerekli teknik tedbirlerin alındığını gösterebilir ve riskleri azaltmaya yardımcı olur.
Web sitesi güvenliği için tek seferlik denetim yeterli mi?
Yeterli değildir. Yeni açıklar, güncellemeler ve değişen saldırı teknikleri nedeniyle güvenlik, düzenli aralıklarla tekrarlanan bir süreç olarak yönetilmelidir.
Sitenizin güvenlik durumunu merak mı ediyorsunuz?
60 saniyede ücretsiz Quick Scan yapın, Quick Score'unuzu görün. Kayıt gerekmez.
Ücretsiz tara