Bizi Takip Edin :
KVKK & Yasal

Çalışanlara KVKK Eğitimi: Ne Sıklıkla, Hangi İçerikle Verilmeli?

Ofis ortamında çalışanlara verilen kurumsal eğitim görseli — Xen Bilişim KVKK & Yasal

Kişisel Verileri Koruma Kurulu, 2021/407 sayılı kararında bir veri sorumlusuna 600 bin TL ceza kesti. Gerekçelerden biri şuydu: şirket çalışanlarına KVKK eğitimi tanımlamış ama eğitimin tamamlanmasını sağlamamış; verilen içerik de kişisel verinin hukuka aykırı açıklanmaması ve paylaşılmaması gibi temel konuları bile kapsamıyormuş. Teknik önlem eksikliği değil, insan tarafındaki boşluk cezanın gerekçesine giriyor.

KOBİ’lerde KVKK denince akla önce firewall, şifreleme, yedekleme geliyor. Kurum’un kendi Kişisel Veri Güvenliği Rehberi’nde ise ilk sırada personel farkındalığı yer alıyor — çünkü ihlallerin büyük kısmı teknik açıktan değil, bir çalışanın yanlış kişiye dosya göndermesinden, USB belleğe müşteri listesi kopyalamasından ya da ekranını kilitlemeden masasından kalkmasından çıkıyor.

Eğitim kime, ne sıklıkla verilmeli?

Kanun net bir “yılda bir” ya da “altı ayda bir” rakamı vermiyor; madde 12 kapsamında veri sorumlusuna “gerekli tedbirleri alma” yükümlülüğü yüklüyor, uygulamanın sıklığını veri sorumlusunun risk değerlendirmesine bırakıyor. Sahada işleyen çerçeve şöyle:

GrupSıklıkNeden
Yeni işe başlayanİlk 30 gün içindeErişim verilmeden önce farkındalık kazandırma
Tüm çalışanlarYılda 1 kez tazelemeGüncel tehdit ve prosedür hatırlatması
Kişisel veriye doğrudan erişen (İK, muhasebe, satış)Yılda 2 kezRisk yoğunluğu daha yüksek
Veri ihlali sonrası ilgili birimOlaydan sonra 30 gün içindeKök nedene özel düzeltici eğitim

Bir işe alım uzmanının özgeçmiş havuzuna, bir muhasebecinin banka bilgilerine, bir satış temsilcisinin CRM’deki telefon numaralarına erişimi var. Bu üç kişiye aynı genel sunumu bir kez izletip kutuyu işaretlemek, denetimde “eğitim verildi” savunmasını taşımaya yetmiyor — 2021/407 kararında da eğitimin tanımlanmış olması değil, tamamlanmasının sağlanmamış olması sorun edilmiş.

İçerik neyi kapsamalı, neyi kapsamamalı

Rehberdeki asıl uyarı şu: eğitim “KVKK nedir, kaç maddedir” anlatan hukuk dersine dönüşürse işe yaramıyor. Çalışanın günlük işinde karşılaştığı sahneler üzerinden gitmek gerekiyor.

  • Kişisel veri içeren belgeyi yanlış e-posta adresine göndermeden önce ne kontrol edilir
  • Fiziksel evrak masada, yazıcıda ya da çöpte bırakılmaz — imha prosedürü nedir
  • Şirket dışından gelen “acil, şu listeyi gönderir misiniz” taleplerine nasıl yanıt verilir (sosyal mühendislik)
  • Bir veri ihlali şüphesi fark edildiğinde kime, ne kadar sürede haber verilir (72 saatlik bildirim süresi işleyebilsin diye içeride bu süre çok daha kısa olmalı)
  • Kişisel cihazda şirket verisi tutmanın veya bulut hesabına yedeklemenin sınırları
  • Ekran kilitleme, güçlü parola, yetkisiz USB kullanımı gibi temel hijyen kuralları

Sadece hukuk değil, güvenlik operasyonlarını da içine katan bu tür eğitimler çalışanın aklında kalıyor. Genel bir PDF’i okutup imza almak, ihlal sonrası savunmaya değil, dosyaya bir kağıt eklemeye yarıyor.

Belgeleme: eğitimin kendisi kadar önemli

Kurul’un kararlarında tekrar eden bir örüntü var: eğitim iddiası ile ispat arasındaki fark. “Personelimize eğitim veriyoruz” demek yetmiyor, aşağıdakiler dosyada olmalı:

  1. Eğitim içeriği (sunum, video, doküman) — tarihli ve versiyonlu
  2. Katılımcı listesi ve tamamlama kaydı (isim, tarih, tamamlanma yüzdesi)
  3. Kısa bir değerlendirme/quiz sonucu — sadece “izlendi” değil “anlaşıldı” kanıtı
  4. Tazeleme takvimi ve bir sonraki eğitim tarihi

Bu kayıtlar VERBİS’teki teknik ve idari tedbirler beyanınızla da örtüşmeli. Sicilde “personel farkındalık eğitimi verilmektedir” yazıp elinizde tek bir kayıt yoksa, bu durum denetimde beyan ile saha arasındaki tutarsızlık listesine eklenir.

Sık sorulan sorular

Dışarıdan eğitim şirketi almak zorunlu mu? Hayır. İçeride hazırlanan, güncel ve senaryo bazlı bir eğitim de yeterli; önemli olan içerik kalitesi ve belgeleme, eğitimi kimin verdiği değil.

5 kişilik bir ofis için de eğitim gerekli mi? Evet. Madde 12’nin ölçütü çalışan sayısı değil, işlenen kişisel verinin niteliği ve riskidir. Küçük ofislerde çoğu zaman tek bir kişi hem İK hem muhasebe hem satış verisine erişiyor — risk yoğunluğu daha da artıyor.

Eğitimi tek seferlik verip arşive kaldırmak yeterli mi? Değil. 2021/407 kararında da tanımlanan eğitimin tamamlanmasının sağlanmamış olması, veri güvenliği yükümlülüğünün ihlali gerekçelerinden biri olarak sayılmış; tek seferlik atama, takip edilmeyen bir görev listesinden farksız kalıyor.

Eğitim kaydını ne kadar süre saklamalıyız? Yönetmelikte özel bir süre yok; genel ispat yükü ilkesi gereği, o çalışanın görevde olduğu süre boyunca ve ayrılışından sonra makul bir dönem saklanması öneriliyor.

Bu ay yapılacaklar

Son bir yıl içinde kaç çalışana KVKK eğitimi verdiğinizi ve tamamlama oranını çıkarın. Yeni başlayanlar için ilk 30 gün kuralı işliyor mu, kontrol edin. Kişisel veriye doğrudan erişen birimleri (İK, muhasebe, satış, müşteri hizmetleri) listeleyip bu grup için yılda iki eğitim takvimine geçin. Eğitim içeriğinizin genel bilgilendirmeden mi yoksa somut senaryolardan mı oluştuğuna bakın.

Eğitim programınızı KVKK teknik ve idari tedbirler kontrol listenizle birlikte gözden geçirmek isterseniz bize ulaşın.

Bu yazıyı paylaşın
Read in English

İlgili Yazılar