preloader

Asansör Şirketi KVKK ve Veri Güvenliği Rehberi

Asansör şirketleri; bina yöneticisi ve yetkili kişilerin kişisel verilerini işlediği için KVKK kapsamındadır. Doğru yazılım; veri işleme kayıt altına alma, rol bazlı yetki, erişim logları ve veri saklama süreleri ile uyumu kolaylaştırır.

Asansör firmasında kişisel veri

Bir asansör bakım/montaj firması şunları işler:

  • Bina yöneticisi ve yetkili kişilerin ad-soyad, telefon, e-posta
  • İmzalar (bakım formu, sözleşme, teslim tutanağı)
  • Müstakil ödemeli müşteri bilgileri
  • Saha personeli kimlik ve çalışma verisi

Bunların tümü KVKK anlamında kişisel veridir.

Uyum adımları

  1. Veri işleme envanteri: Hangi veri, ne amaçla, ne kadar süre saklanıyor?
  2. Açık rıza: Aydınlatma metni ve rıza alınması.
  3. Yetki sınırlandırma: Her personel sadece görevi kadarını görmeli.
  4. Erişim logları: Kim, ne zaman, hangi kayda erişti — kayıt altında.
  5. Saklama süresi: Mevzuat (ör. 2019 yönetmelik) gereği süreler; sonrasında silme.
  6. İHLAL bildirimi: Olası ihlalde KVK Kuruluna ve ilgili kişiye bildirim.

Yazılımın katkısı

Elevatora; rol bazlı yetki (yönetici/saha/muhasebe), erişim logları, veri barındırma Türkiye’de ve otomatik yedekleme ile uyum yükünü hafifletir. Detay: güvenlik ve KVKK uyumu.

Asansör operasyonunda kişisel veri envanteri nasıl çıkarılır?

KVKK çalışmasına yazılımdaki ekranlardan değil iş amaçlarından başlayın. Müşteri yetkilisi, bina sorumlusu, teknisyen, ziyaretçi, tedarikçi ve çalışan için hangi verinin neden tutulduğunu ayrı yazın. Telefon, e-posta, konum, imza, fotoğraf, servis notu ve kullanıcı hareketi aynı saklama süresine veya aynı erişim yetkisine sahip değildir. Her veri alanı için amaç, hukuki sebep, kullanıcı rolü, paylaşım/alıcı grubu, saklama süresi ve silme yöntemi belirlenmeden “bulutta tutuyoruz” demek yeterli bir güvenlik modeli oluşturmaz.

Kontrol alanı Uygulanabilir kayıt Yönetici kanıtı
Yetki Ofis, teknisyen, muhasebe ve müşteri rolleri ayrı Rol–ekran–işlem matrisi
İz Kritik görüntüleme, değiştirme ve dışa aktarma olayları Kullanıcı, zaman, kayıt ve işlem geçmişi
Saklama İş amacı biten kaydın arşiv/silme kuralı Veri kategorisi bazlı saklama tablosu
Olay Yetkisiz erişim veya yanlış paylaşım akışı Olay kaydı, etki analizi ve bildirim kararı

Yazılım seçiminde veri güvenliği için sorulacak sekiz soru

  1. Her kullanıcı yalnız görev alanındaki müşteri, asansör ve finans kayıtlarını görebiliyor mu?
  2. Yetki değişiklikleri ve dışa aktarmalar kayıt altına alınıyor mu?
  3. İşten ayrılan kullanıcının erişimi tek yerden kapatılabiliyor mu?
  4. Yedeklerin kapsamı, sıklığı ve geri dönüş testi tanımlı mı?
  5. Mobil cihaz kaybolduğunda oturum ve parola erişimi sonlandırılabiliyor mu?
  6. Fotoğraf, imza ve konum gibi alanların iş amacı açıklanmış mı?
  7. Veri aktarımı sırasında sorumlu, kapsam ve kontrol toplamları yazılıyor mu?
  8. İhlal şüphesinde kimin ne yapacağı ve hangi kayda bakacağı belli mi?

Elevatora güvenlik ve uyum yaklaşımı ürünün teknik/operasyon sınırını açıklar. Kuruma özgü aydınlatma, açık rıza, saklama ve VERBİS değerlendirmesi şirketin veri sorumlusu rolüne göre ayrıca yapılmalıdır.

Birincil KVKK kaynakları

WPWhatsApp