Kısa yanıt: güvenli sistem, yönetişim kararıyla başlar
Kurumsal kamera, kayıt veya konum sistemi yalnız donanım kurulumu değildir. İşlenen veri, etkilenen kişiler, yetkili roller, saklama süresi ve başvuru kanalı tanımlanmadan teknik sistem tamamlanmış sayılmaz. NotebookLM kaynaklarındaki “amaç sınırlaması, şeffaflık, veri minimizasyonu ve erişim kontrolü” başlıkları bu nedenle kullanılabilir; fakat bunlar gerçek süreç ve belge olmadan uyum garantisi oluşturmaz.
Bu rehber belirli bir yazılım veya cihaz satışı yapmaz. Kuruma ait sistemler için kararların kayıt altına alınmasına yardımcı olan özgün bir editoryal çerçevedir.
1. Cihaz envanterinin yanına veri işleme envanteri ekleyin
Cihaz listesinde marka, model ve konum bulunabilir. Veri işleme kaydında ise amaç, veri kategorisi, ilgili kişi grubu, toplama yöntemi, hukuki sebep, alıcı grubu, saklama süresi ve sorumlu rol yer almalıdır. Bu iki liste birbirini tamamlar; biri diğerinin yerine geçmez.
Belgelendirilmemiş özellikleri aktif kabul etmeyin. Mikrofon, bulut aktarımı, yüz tanıma veya konum geçmişi gibi işlevler varsa her biri ayrı veri etkisi doğurabilir. Kullanılmayan özellikleri kapalı tutmak ve bunu doğrulamak veri minimizasyonunun pratik bir parçasıdır.
2. Rol ve erişim matrisini en dar yetkiyle kurun
“Yönetici” gibi geniş bir rol adı yerine görüntüleyebilen, dışa aktarabilen, silebilen ve ayar değiştirebilen rolleri ayırın. Erişim verilme ve kaldırılma tarihini kaydedin. İşten ayrılma veya görev değişikliği olduğunda erişimin otomatik olarak sürmediğini doğrulayın.
Ortak parola kullanmayın; kişiye bağlı hesap, güçlü kimlik doğrulama ve erişim kaydı tercih edin. Kayıtların kim tarafından ne zaman açıldığı denetlenebilmeli, ancak denetim kayıtları da gereksiz kişisel veri toplamamalıdır. KVKK, alınacak teknik ve idari tedbirlerin kuruluşun yapısı, faaliyeti ve riskine uygun olması gerektiğini belirtir. KVKK: Veri güvenliğine ilişkin yükümlülükler.
3. Saklama süresini “süresiz” bırakmayın
Her veri türü için başlangıç noktası, süreyi belirleyen iş veya hukuk gerekçesi, imha yöntemi ve istisna kararı yazılmalıdır. “Gerekli olduğu kadar” ifadesi tek başına uygulanabilir bir takvim değildir. Süre dolduğunda verinin gerçekten erişilemez ve tekrar kullanılamaz hâle geldiği doğrulanmalıdır.
KVKK, silinen kişisel verilerin ilgili kullanıcılar için erişilemez ve tekrar kullanılamaz olması için teknik ve idari tedbir alınması gerektiğini açıklar. KVKK: Silme, yok etme veya anonim hâle getirme.
4. Kurumsal cihaz ile kişisel cihazı ayırın
Kuruma ait cihazdaki yönetim yetkisi, çalışanın kişisel telefonuna veya hesabına kendiliğinden taşınmaz. Mülkiyet, amaç, kullanıcı bilgilendirmesi ve uygulanabilir hukuki şartlar her varlık için ayrıca değerlendirilmelidir. Kişisel hesap parolası istenmemelidir. Görünmeyen bir izleme bileşeni kurulamaz.
Gizli kurulum desteklenmez. Habersiz izleme desteklenmez. Uzaktan ortam dinleme sunulmaz. Özel mesajlara erişim sağlanmaz. Yönetim aracı kullanılıyorsa görünür olmalı; hangi veriyi işlediği, nasıl kaldırıldığı ve başvuru yolunun ne olduğu kullanıcıya açıkça anlatılmalıdır.
5. Aydınlatma, başvuru ve olay yönetimini çalışır tutun
Aydınlatma metni gerçek sistemle aynı kalmalıdır. Veri amacı, alıcı grubu veya teknoloji değiştiğinde metin ve karar kaydı da işlem başlamadan önce gözden geçirilmelidir. İlgili kişiler için bilgi, düzeltme, silme veya itiraz taleplerini iletebilecekleri doğrulanmış bir kanal bulunmalıdır. KVKK: Başvuru hakkı.
Yetkisiz erişim şüphesinde kimin sistemi sınırlandıracağı, delili koruyacağı, etkilenen kişileri değerlendireceği ve gerekli bildirimleri yöneteceği önceden belirlenmelidir. Destek hattı acil müdahale veya resmî ihbar kanalı gibi sunulmamalıdır.
Tek sayfalık yönetim planı
Planınızı şu sekiz satırla başlatabilirsiniz: sistem sahibi, işleme amacı, hukuki sebep, etkilenen kişi grubu, yetkili roller, saklama süresi, silme sorumlusu ve başvuru kanalı. Her satır için kanıt belgesi ve son gözden geçirme tarihi ekleyin. Boş alanı varsayımla doldurmayın.
Üç ayda bir “hangi özellikler gerçekten kullanılıyor, kimlerin erişimi hâlâ gerekli, süre dolan kayıtlar silindi mi, metin ile gerçek davranış aynı mı?” sorularını yanıtlayın. Bu aralık kanuni bir zorunluluk iddiası değil, uygulamanın unutulmasını önleyen editoryal bir başlangıç önerisidir; risk ve mevzuata göre kurumunuzca değiştirilmelidir.
Kaynak ve kapsam notu
Bu metin 9 Eylül 2026 tarihinde KVKK resmî kaynakları kontrol edilerek hazırlanmıştır. NotebookLM içindeki doğrulanmamış ürün kodları, paket satışları, stok ve uzmanlık iddiaları kullanılmamıştır. Genel bilgilendirmedir; belirli bir kurumun teknik veya hukuki uygunluğunu garanti etmez. Açık rıza ve güvenli kullanım çerçevemiz ile birlikte değerlendirin.