Küçük veya orta ölçekli bir işletme yönetiyorsanız GDPR uyumluluğu ilk başta yanıltıcı derecede basit gelebilir. Tek yapmanız gereken bir gizlilik ilkesi yayınlamak, tanımlama bilgisi başlığı eklemek, birkaç sözleşmeyi güncellemek ve işlemi tamamlamak gibi görünebilir.
Ancak GDPR uyumluluğu bundan çok daha kapsamlıdır. Bu, hesap verebilirlik gerektiren; kişisel veriler hakkında yasal kararlar almanız, bu kararları belgelemeniz, uygun teknik ve kurumsal önlemleri uygulamanız ve bir düzenleyici kurum, müşteri veya ortak soru sorduğunda gerekçelerinizi gösterebilmeniz gereken sürekli bir uygulamadır.
Kapsamlı bir kontrol listesi, işletmelerin diğer unsurların yanı sıra yasal dayanak, şeffaflık, verileri tutma, güvenlik, veri işleyici sözleşmeleri, ele geçirilme yanıtı ve personel eğitimi gibi temel hareketli parçaları belirlemesine yardımcı olur.
Elbette asıl iş, bu gereklilikleri kendi sistemlerinize, tedarikçilerinize, müşteri yolculuklarınıza ve şirket içi erişim uygulamalarınıza uygulamaktır. Doğru yaklaşım, bunu yalnızca bir onay kutusu işaretleme alıştırması olarak değil, yapılandırılmış bir risk ve yönetişim incelemesi olarak ele almaktır. Ancak Birleşik Krallık GDPR’sine yönelik bu uyumluluk kontrol listesi, Birleşik Krallık’taki işletmelerin işe başlamasına yardımcı olabilir.
Unutmayın, GDPR uyumluluğu yasal bir zorunluluk olduğu kadar ticari bir yükümlülüktür. Alıcılar; özellikle müşteri verileri, çalışan bilgileri veya hassas ticari veriler söz konusu olduğunda, tedarikçilerin gizlilik, veri işleme ve erişim kontrolü konularında olgunluk göstermesini beklerler.
Bu kontrol listesi üzerinde çalışırken, bunun eksiksiz bir rehber olmadığını ve hukuki tavsiye niteliği taşımadığını unutmayın. GDPR’yi kuruluşunuz bünyesinde uygulamaya yönelik size özel bir rehberliğe ihtiyaç duyuyorsanız uzman bir hukuk uzmanına danışın.
Bu GDPR uyumluluk kontrol listesi nasıl kullanılır?
GDPR uyumluluk kontrol listenizi gerçek dünyada uygulamaya dönüştürme
Erişim kontrolü, GDPR uyumluluğunun merkezinde yer alır
GDPR uyumluluğu için hangi eylemlere öncelik verilmeli?
Bu GDPR uyumluluk kontrol listesi nasıl kullanılır?
Oldukça basit: Her aşamayı sırasıyla uygulayın. Her öge için durumunuzu işaretleyin ve listelenen kanıtları sunabileceğinizden emin olun. Bu, işletmenizin şu anda ne kadar uyumlu olduğunu ve bir sonraki odaklanmanız gereken alanların neler olduğunu daha iyi anlamanızı sağlayacaktır.
| GDPR uyumluluk adımı | Eylem kontrol listesi | Öncelik | Gerekli kanıtlar | Durum |
| Tüm kişisel veri işleme faaliyetlerini eşleyin | Veri envanteri – Kişisel verileri depolayan tüm sistemleri belirleyin (CRM, HR, e-posta, bulut araçları) – Toplanan tüm veri türlerini listeleyin (müşteri, çalışan, potansiyel müşteri) İşleme eşlemesi – Her bir faaliyetin amacını tanımlayın- Veri sahiplerini ve kategorilerini belirleyin – Verilerin nerede depolandığını ve aktarıldığını kaydedin | Yüksek | Veri İşleme Faaliyetleri Envanteri (ROPA) belgesi | ☐ |
| Her bir faaliyet için yasal dayanağı tanımlayın | – Her bir faaliyete yasal dayanak (sözleşme, yasal yükümlülük, rıza vb.) atayın – Dayanağın veri işlemeden önce tanımlandığından emin olun – Dayanağın amaçla uyumlu olduğunu (kolaylık sağlamak için seçilmediğini) onaylayın – “Gereklilik” testini uygulayın | Yüksek | Belgelenmiş yasal dayanak sicili | ☐ |
| Meşru Menfaat Değerlendirmesi yapın (varsa) | – “Meşru menfaatlerin” nerede kullanıldığını belirleyin – Dengeleme testi gerçekleştirin (işletme hakları ile bireysel haklar arasında) – Gerekçeleri ve koruyucu önlemleri belgeleyin | Orta | Meşru Menfaat Değerlendirmesi (LIA) kayıtları | ☐ |
| Hassas verileri belirleyin ve sınıflandırın | – Özel nitelikli verileri (sağlık, biyometrik veriler vb.) belirleyin – Ek Madde 9 koşulunu uygulayın – Daha sıkı kontroller (erişim, şifreleme) tanımlayın | Yüksek | Hassas veri sınıflandırması ve koruyucu önlemler kaydı | ☐ |
| Veri akışlarını eşleyin | – Verilerin nasıl hareket ettiğini izleyin (toplama → depolama alanı → paylaşım → silme)- Şirket içi ve harici aktarımları belirleyin- Yüksek riskli akışları işaretleyin | Yüksek | Veri akış şemaları / eşleme belgeleri | ☐ |
| GDPR uyumluluk adımı | Eylem kontrol listesi | Öncelik | Gerekli kanıtlar | Durum |
| Gizlilik bildirimini oluşturun veya güncelleyin | İçerik– Toplanan verileri listeleyin- Amacı ve yasal dayanağı açıklayın – Üçüncü tarafları belirleyin – Verileri tutma sürelerini tanımlayın – Kullanıcı haklarını ve kişi bilgilerini ekleyin Anlaşılırlık– Sade bir dil kullanın – Hukuki terimlerden kaçının | Yüksek | Faaliyetlerle uyumlu, yayınlanmış gizlilik ilkesi | ☐ |
| Gizlilik bildirimini gerçek faaliyetlerle uyumlu hale getirin | – Sistemler genelindeki fiili veri kullanımını denetleyin – Tüm araçların/tedarikçilerin açıklandığından emin olun – Süreçler değiştiğinde bildirimi güncelleyin | Yüksek | Gizlilik bildirimi inceleme günlüğü | ☐ |
| Geçerli rıza mekanizmalarını uygulayın | – Açık ve belirli rıza talepleri kullanın – Önceden işaretlenmiş kutucuklardan kaçının – Rızayı amaca göre ayırın – opt-in (opt-out değil) mekanizmaları kullanın | Yüksek | Rıza alma kayıtları/ekran görüntüleri | ☐ |
| Rızayı kaydedin ve yönetin | – Rızanın ne zaman ve nasıl verildiğini günlüğe kaydedin- Rıza kayıtlarını güvenli bir şekilde saklayın- Rızayı belirli amaçlarla ilişkilendirin | Yüksek | Rıza veri tabanı / günlükleri | ☐ |
| Rızanın kolayca geri çekilebilmesini sağlayın | – Basit geri çekme yöntemleri sağlayın (abonelikten ayrıl, ayarlar) – Geri çekme işleminin tüm sistemlerde uygulandığından emin olun – Gerektiğinde veri işlemeyi derhal durdurun | Yüksek | Rıza geri çekme iş akışları | ☐ |
| GDPR uyumluluk adımı | Eylem kontrol listesi | Öncelik | Kanıt / çıktı | Durum |
| Verileri tutma ilkesini tanımlayın | – Verileri kategorize edin (müşteriler, çalışanlar, potansiyel müşteriler) – Verileri tutma süreleri atayın – Verileri tutmayı gerekçelendirin (yasal, sözleşmeye dayalı, operasyonel) – İlkeyi belgelendirin | Yüksek | Verileri tutma ilkesi belgesi | ☐ |
| Verileri tutma kurallarını uygulayın | – Mümkün olan durumlarda otomatik silme işlemini uygulayın – Manuel incelemeler planlayın – Geçerlilik süresi dolmuş verileri arşivleyin veya silin | Yüksek | Silme günlükleri / otomasyon kuralları | ☐ |
| Veri minimizasyonunu uygulayın | – Yalnızca gerekli verileri toplayın – Gereksiz veya yinelenen verileri kaldırın – Formlarda/süreçlerde aşırı veri toplamaktan kaçının | Yüksek | Veri minimizasyonu inceleme kayıtları | ☐ |
| Eski verileri yönetin | – Eski sistemleri ve yedekleri denetleyin – Gereksiz geçmiş verileri tespit edin – Güncelliğini yitirmiş verileri güvenli bir şekilde silin | Orta | Eski veri temizleme günlükleri | ☐ |
| Erişim kontrolünü uygulayın (en düşük yetki ilkesi) | – Role göre erişim atayın – Erişimi yalnızca gerekli verilerle sınırlandırın – İzinleri düzenli olarak inceleyin | Yüksek | Erişim kontrol matrisi / izin günlükleri | ☐ |
| Kullanıcı hesaplarını yönetin | – Tüm kullanıcılar için benzersiz hesaplar oluşturun – Paylaşılan hesapları kaldırın – Etkin olmayan hesapları kullanımdan dışı bırakın | Yüksek | Kullanıcı hesabı denetim kayıtları | ☐ |
| Kimlik doğrulamayı güçlendirin | – Güçlü parola ilkeleri uygulayın – Mümkün olan durumlarda iki adımlı doğrulamayı (2FA) etkinleştirin – Yönetici hesapları ile standart hesapları birbirinden ayırın | Yüksek | Güvenlik ilkesi / 2FA uygulama kayıtları | ☐ |
| Kimlik bilgilerini güvenli bir şekilde yönetin | – Parolaları güvenli bir şekilde saklayın (düz metin olarak değil) – Sistemler arasında aynı parolayı tekrar kullanmaktan kaçının – Güvenli paylaşım yöntemleri kullanın | Yüksek | Kimlik bilgisi yönetim sistemi kanıtı | ☐ |
| Teknik güvenlik önlemlerini uygulayın | – Hassas verileri şifreleyin (beklemede ve aktarım sırasında) – Güvenli yapılandırmaları uygulayın – Uç noktaları ve ağları koruyun | Yüksek | Güvenlik yapılandırması belgelendirmesi | ☐ |
| Erişimi izleyin ve günlüğe kaydedin | – Sistem günlüğe kaydetmeyi etkinleştirin – Hangi veriye kimin, ne zaman eriştiğini takip edin – Günlükleri denetim amacıyla saklayın | Orta | Erişim günlükleri ve izleme raporları | ☐ |
| GDPR uyumluluk adımı | Eylem kontrol listesi | Öncelik | Kanıt / çıktı | Durum |
| Tüm veri işleyicilerini tanımlayın | – Kişisel verileri işleyen tüm tedarikçileri listeleyin – Hangi verilere eriştiklerini tanımlayın – Veri akışındaki rollerini/etkilerini anlayın | Yüksek | Tedarikçi listesi | ☐ |
| Veri İşleme Anlaşmalarını (DPA) uygulamaya koyun | – Her tedarikçi için bir DPA bulunduğundan emin olun – Kapsamı, amacı ve güvenlik yükümlülüklerini onaylayın – Tedarikçi şartlarını inceleyin | Yüksek | İmzalı DPA’ler | ☐ |
| Tedarikçilerle veri paylaşımını kontrol edin | – Yalnızca gerekli verileri paylaşın – Paylaşım amacını tanımlayın – Erişim izinlerini sınırlandırın | Yüksek | Veri paylaşımı belgelendirmesi | ☐ |
| Uluslararası veri aktarımlarını değerlendirin | – Birleşik Krallık (UK) dışındaki veri aktarımlarını belirleyin – Koruyucu önlemleri uygulayın (SCC’ler, yeterlilik kararları) – Risk değerlendirmesini belgelendirin | Yüksek | Aktarım risk değerlendirmeleri / SCC’ler | ☐ |
| Tedarikçi yaşam döngüsünü yönetin | – Tedarikçileri periyodik olarak inceleyin – Kullanılmayan araçları kaldırın – İlişik kesme (offboarding) sürecinde verilerin silindiğinden emin olun | Orta | Tedarikçi inceleme günlükleri | ☐ |
| GDPR uyumluluk adımı | Eylem kontrol listesi | Öncelik | Kanıt / çıktı | Durum |
| Veri sahibi talebi sürecini ayarlayın | – Alım kanalı oluşturun (e-posta/form) – Sorumluluk atayın – İş akışını ve teslim tarihlerini tanımlayın | Yüksek | Veri talebi işleme prosedürü | ☐ |
| Veri erişimini ve geri alımını etkinleştirin | – Verilerin sistemler genelinde bulunabildiğinden emin olun – Diğer kişilerin bilgilerini ifşa etmeden verileri derleyin | Yüksek | Veri geri alma süreci belgelendirmesi | ☐ |
| Takma ad silme ve kısıtlama taleplerini ele alma | – Silme iş akışlarını tanımlayın – Gerektiğinde üçüncü tarafları bilgilendirin – Yasal muafiyetleri anlayın | Yüksek | Silme talebi günlükleri | ☐ |
| Veri taşınabilirliğini destekleyin | – Yapılandırılmış veri dışa aktarımları sağlayın (CSV, JSON) – Dışa aktarılan verilerin kullanılabilirliğini sağlayın | Orta | Taşınabilirlik dışa aktarma örnekleri | ☐ |
| Veri ele geçirilmesi müdahale sürecini uygulayın | – Veri ele geçirilmesi koruması ve müdahale tarifesini tanımlayın – Rolleri ve iletim yollarını atayın – Personeli olayları tanıma konusunda eğitin | Yüksek | Olay müdahale tarifesi | ☐ |
| 72 saatlik bildirim gerekliliğini karşılayın | – ICO’ya bildirim yapma kriterlerini tanımlayın – Belirlenen süre içinde bildirim yapabilme yeteneğinden emin olun | Yüksek | Ele geçirilme bildirim prosedürü | ☐ |
| Ele geçirilme günlüğünü tutun | – Tüm olayları kaydedin (küçük olanlar dahil) – Alınan kararları ve eylemleri belgeleyin | Yüksek | Ele geçirilme sicili | ☐ |
| GDPR uyumluluk adımı | Eylem kontrol listesi | Öncelik | Kanıt / çıktı | Durum |
| Yüksek riskli işleme faaliyetleri için DPIA’lar gerçekleştirin | – Yüksek riskli faaliyetleri belirleyin – Bireyler için riskleri değerlendirin – Azaltma önlemlerini tanımlayın – Sonuçları belgeleyin | Yüksek | DPIA raporları | ☐ |
| Veri koruma sorumluluğunu atayın | – Bir DPO atayın (gerekliyse) VEYA – Şirket içi veri koruma yöneticisi belirleyin – Yetki ve sorumlulukları tanımlayın | Yüksek | Rol tanımı / atama kaydı | ☐ |
| Yönetişim yapısı oluşturun | – Raporlama hatlarını tanımlayın – Uyumluluk incelemelerini planlayın – Devam eden uyumluluk faaliyetlerini izleyin | Orta | Yönetişim belgeleri | ☐ |
| İlkeleri ve prosedürleri sürdürün | – İlkeler oluşturun (veri koruma, verileri tutma, erişim, ele geçirilme müdahalesi) – İlkeleri gerçek operasyonlarla uyumlu hale getirin – Düzenli olarak güncelleyin | Yüksek | İlke belgeleri (sürüm kontrollü) | ☐ |
| Personeli veri koruma konusunda eğitin | – Role özel eğitimler sağlayın – Ele alma süreçlerini, riskleri ve prosedürleri kapsayın – Düzenli tazeleme eğitimleri gerçekleştirin | Yüksek | Eğitim kayıtları ve materyalleri | ☐ |
| Güvenli davranışları pekiştirin | – Parola hijyenini teşvik edin – Kimlik avı girişimi farkındalığını artırın – Sorunların bildirilmesini teşvik edin | Orta | Farkındalık programı kayıtları | ☐ |
| Denetime hazır olmayı sağlayın | – Tüm kontroller için belgeleri muhafaza edin – Kararların ve süreçlerin kanıtlarını saklayın – Düzenleyici kurum veya ortak incelemelerine hazırlanın | Yüksek | Uyumluluk belgeleri deposu | ☐ |
| Düzenli uyumluluk incelemeleri gerçekleştirin | – Periyodik iç denetimler gerçekleştirin – Boşlukları ve iyileştirmeleri belirleyin – İş geliştikçe süreçleri güncelleyin | Orta | Denetim raporları ve iyileştirme tarifeleri | ☐ |
GDPR uyumluluk kontrol listenizi gerçek dünyaya uygulamaya dönüştürme
Ayrıntılı bir GDPR uyumluluk kontrol listesi, yalnızca tutarlı ve gerçek dünyadaki bir uygulamaya dönüştürüldüğünde yararlıdır. Birçok kuruluş; ilkeleri belgeledikleri, süreçleri tanımladıkları ve hatta sorumluluklar atadıkları bir noktaya ulaşır ancak bu kontroller pratikte test edildiğinde yine de yetersiz kalır. Aradaki fark, bu kontrollerin günlük operasyonlara ne kadar iyi gömülü olduğunda yatmaktadır.
Pratik anlamda, kontrol listenizdeki her öge doğrudan işletmeniz içindeki somut bir şeyle eşleşmelidir. Bu, verilerin depolandığı bir sistem, verilerin nasıl ele alındığını yöneten bir iş akışı veya denetimden sorumlu, açıkça tanımlanmış bir sahip olabilir. Bu eşleme olmadan uyumluluk teorik kalır.
Örneğin, bir verileri tutma ilkesi yalnızca bir belge olarak var olmamalıdır; otomatik silme kurallarına, planlı incelemelere veya açıkça uygulanan arşivleme süreçlerine yansıtılmalıdır. Benzer şekilde, bir gizlilik bildirimi bir kez oluşturulup unutulan statik bir sayfa olmamalı; araçlarınız, tedarikçileriniz og veri uygulamalarınızla birlikte gelişmelidir.
Düzenleyici kurumların nihai olarak beklediği şey de budur. Sadece bir işletmenin yürürlükte ilkeleri olup olmadığını değerlendirmekle kalmazlar, aynı zamanda bu ilkelerin kişisel verilerin nasıl ele alındığını doğru bir şekilde yansıtıp yansıtmadığını ve kuruluştan talep edildiğinde bu uyumu gösterip gösteremeyeceğini de değerlendirirler.
Bunu düşünmenin yararlı bir yolu, işletmeler için GDPR kontrol listenizin tek başına bir kontrol listesi değil, operasyonel kontrol için bir çerçeve olduğudur. Tablonuzdaki her satır; işaret edebileceğiniz, açıklayabileceğiniz ve gerektiğinde kanıtlayabileceğiniz bir şeye karşılık gelmelidir. Bu, kontrol listenizi bir belgelendirme çalışması olmaktan çıkarıp çok daha uygulanabilir ve savunulabilir bir hale getirir.
Erişim kontrolü, GDPR uyumluluğunun merkezinde yer alır
Bu GDPR uyumluluk kontrol listesi yasal, operasyonel ve teknik gerekliliklerden oluşan geniş bir yelpazeyi kapsasa da erişim kontrolü, işletmenizin değerlendirmesi ve güncellemesi gereken en temel alanlardan biridir. Erişim; kişisel verilere kimlerin, hangi koşullarda ve hangi düzeyde denetimle erişebileceğini ifade eder; bu da bilgileri koruma, ilgili kişi erişim taleplerine yanıt verme ve hesap verebilirliği gösterme yeteneğinizi doğrudan etkiler.
Erişim kontrolü, güvenlikten çok daha fazlasını etkiler. Çoğu durumda, uyumluluğun bozulduğu yer de burasıdır. Bu durum, işletme ağınıza yönelik karmaşık saldırılardan değil, günlük operasyonel boşlukların yarattığı risklerden kaynaklanır: paylaşılan hesaplar, aşırı yetkiler, zayıf kimlik doğrulama uygulamaları veya kimin neye erişimi olduğu konusunda görünürlük eksikliği.
Bu sorunlar, her yeni araç sunulduğunda veya erişim hızlıca verilip hiçbir zaman geri çekilmediğinde kademeli olarak birikme eğilimindedir. Zaman geçtikçe, bu izinler nadiren yeniden gözden geçirilir. Sonuç, hemen fark edilmeden riski artıran bir erişim yayılması düzeyidir. Bu nedenle erişim kontrolü, işletmenizin GDPR uyumluluk programının temel bir sütunu olarak ele alınmalıdır.
Kimlik bilgisi yönetimi, erişim kontrolünde merkezi bir rol oynar. Parola uygulamaları tutarsızsa veya bireysel takdire bırakılırsa iyi tasarlanmış ilkeleri bile baltalayabilir. Parola gücü, yeniden kullanım ve güvenli paylaşım konularında net ve uygulanabilir standartlar belirlemek, diğer birçok güvenlik kontrolünü destekleyen bir temel oluşturur.
Birçok kuruluş için bu durum, ekipler genelinde bu standartların tutarlı bir şekilde uygulanmasına yardımcı olan özel bir kurumsal parola yöneticisinin kullanılmaya başlanması anlamına gelebilir. Proton Pass for Business gibi bir kurumsal parola yöneticisi, bir kuruluş genelinde görünürlüğü, güvenli paylaşımı ve erişim kontrolünü geliştirirken kimlik bilgisi yönetimini de basitleştirebilir.
Erişim bu şekilde düzgün bir şekilde kontrol edildiğinde, kuruluşlar GDPR’ın güvenlik ve hesap verebilirlik gereksinimlerinin birçoğunu karşılamak için daha iyi bir konumda olurlar. Verilerin yerini tespit etmek daha kolaylaşır, izinler daha net hale gelir ve yetkisiz kullanıcıların hassas bilgilere erişme olasılığı azalır.
Erişim kontrolü; işleme için yasal dayanaklar oluşturma, gizlilik bildirimlerini sürdürme veya verileri tutma ilkelerini uygulama gibi yükümlülüklerin yerini almasa da, kişisel verilerin korunması ve uygun önlemlerin alındığının gösterilmesi için önemli bir temel sağlar.
GDPR uyumluluğu için öncelik verilmesi gereken eylemler
Herhangi bir GDPR uyumluluk kontrol listesindeki en yaygın zorluklardan biri, çabalarınızı ve dikkatinizi nereye odaklayacağınızı bilmektir. Her şey önemli olduğunda, nereden başlayacağınızı bilmek zor olabilir. Ancak gerçekçi olmak gerekirse, özellikle uygulamanın ilk aşamalarında bazı alanlar diğerlerinden çok daha büyük önem taşır.
- Veri görünürlüğü doğal başlangıç noktanızdır. Hangi kişisel verilere sahip olduğunuz, bunların nerede depolandığı ve kuruluşunuzda nasıl hareket ettiği konusunda net bir anlayışa sahip değilseniz, başka herhangi bir kontrolü etkili bir şekilde uygulamak zorlaşır. Veri akışlarınızı haritalandırmak ve doğru bir envanter tutmak, bundan sonra gelecek her şey için temel oluşturur.
- Ardından, erişim kontrolünü değerlendirmek, riski azaltmanın en hızlı yoludur. Erişimi gerçekten ihtiyacı olanlarla sınırlandırmak ve izinler üzerindeki görünürlüğü sürdürmek, gerçek dünyadaki güvenlik açıklarının büyük bir bölümünü giderir.
- Bunu yakından takip eden unsur ise verileri tutma disiplinidir. Elinizde bulundurduğunuz veri miktarını azaltmak yalnızca riski düşürmekle kalmaz, amansızca veri konusu hakları ve ele geçirilme durumlarına müdahale gibi alanlardaki uyumluluğu da kolaylaştırır.
- Ele geçirilmeye hazırlıklı olmak, erken aşamada ilgilenilmesinden yarar sağlayacak başka bir alandır. UK GDPR kapsamındaki 72 saatlik bildirim gereksinimi, hız ve netliği son derece önemli kılar. Tanımlanmış bir sürece, net bir sahipliğe ve riski hızlı bir şekilde değerlendirme becerisine sahip olmak, bir olayın nasıl yönetildiği ve algılandığı konusunda önemli bir fark yaratabilir.
İşletmeler öncelikle bu alanlara odaklanarak bunalmadan anlamlı bir ilerleme kaydedebilirler. Kontrol listesinin geri kalanı ise daha istikrarlı ve kontrollü bir temel üzerine inşa etmenize yardımcı olabilir.






