Kısa cevap: KVKK'nın 12. maddesi, veri sorumlusuna kişisel verinin hukuka aykırı erişimini önlemek için "gerekli her türlü teknik ve idari tedbiri alma" yükümlülüğü getirir. E-posta özelinde bu; spam/phishing filtreleme, erişim/log kayıtları, çalışan farkındalığı ve bir ihlal olduğunda 72 saat içinde Kurul'a bildirim yapabilecek bir sürecin var olması anlamına gelir. Bu yazı genel bilgilendirme amaçlıdır, hukuki danışmanlık yerine geçmez.
E-posta neden KVKK'nın odağında?
Türkiye'deki KVKK ihlali vakalarının önemli bir kısmı, doğrudan bir siber saldırıdan değil, sıradan bir e-posta hatasından kaynaklanır: yanlış kişiye gönderilen bir müşteri listesi, phishing sonucu ele geçirilen bir hesaptan çalınan personel verisi, şifrelenmemiş bir ekte gönderilen kimlik/sağlık bilgisi. E-posta, şirketlerin kişisel veriyi en sık ve en az kontrollü şekilde taşıdığı kanaldır — bu yüzden KVKK uyumu çalışmalarında ilk bakılması gereken yerlerden biridir.
Yasal dayanak: KVKK madde 12
6698 sayılı Kanun'un 12. maddesi, veri sorumlusuna üç ayrı yükümlülük yükler: (1) kişisel verinin hukuka aykırı işlenmesini önlemek, (2) hukuka aykırı erişimini önlemek, (3) verinin muhafazasını sağlamak. Kişisel Verileri Koruma Kurulu'nun yayınladığı "Kişisel Veri Güvenliği Rehberi", bu yükümlülüğü somutlaştırırken e-posta güvenliğini açıkça idari ve teknik tedbirler arasında sayar — güvenlik duvarı, güncel antivirüs/antispam sistemleri ve saldırı tespit sistemleri kullanılması gereken önlemler arasındadır.
E-posta üzerinden en sık yaşanan ihlaller
- Phishing sonucu hesap ele geçirilmesi — saldırgan ele geçirdiği hesaptaki müşteri/personel verisine erişir veya bu hesabı başka çalışanlara saldırmak için kullanır.
- Yanlış alıcıya gönderim (misdirected email). Otomatik tamamlama nedeniyle kişisel veri içeren bir dosyanın yanlış kişiye gitmesi — KVKK Kurulu'nun yayınladığı kamuya açık ihlal bildirimlerinde en sık görülen nedenlerden biridir.
- Şifrelenmemiş/korumasız ek dosyalar. Kimlik, sağlık, mali veri içeren dosyaların düz metin halinde mail ekinde gönderilmesi.
- Eski çalışan hesaplarının açık kalması. İşten ayrılan personelin mail hesabı kapatılmadığında, hem yetkisiz erişim hem de gereksiz veri saklama riski oluşur.
KVKK'nın öngördüğü teknik ve idari tedbirler
Kurul'un rehberinde sayılan ve e-posta güvenliğiyle doğrudan ilgili başlıca tedbirler:
| Tedbir türü | E-postada karşılığı |
|---|---|
| Yetkilendirme matrisi | Kimin hangi paylaşımlı kutuya/listeye erişebileceğinin tanımlı olması |
| Erişim kayıtlarının tutulması | Giriş/oturum loglarının belli bir süre saklanması |
| Güncel antivirüs/antispam sistemleri | Gelen mailin spam, virüs ve phishing açısından otomatik taranması |
| Saldırı tespit ve önleme sistemleri | Şüpheli/anormal mail trafiğinin fark edilip karantinaya alınması |
| Kişisel veri içeren sistemlerin güncel tutulması | Mail sunucusu ve ilgili yazılımların güncel, bilinen açıklardan arındırılmış olması |
Bir veri ihlali olursa ne yapmalı?
Phishing kaynaklı bir hesap ele geçirme, kişisel veri içeren bir kutuya erişimle sonuçlandıysa, bu KVKK anlamında bir "veri ihlali" sayılabilir. Genel süreç:
- Hemen durdurun: Etkilenen hesabın şifresini değiştirin, oturumları kapatın, gerekiyorsa hesabı geçici olarak devre dışı bırakın.
- Kapsamı belirleyin: Hangi verinin, kaç kişinin etkilendiğini, ne zaman fark edildiğini kayıt altına alın.
- Kurul'a bildirim: Kişisel Verileri Koruma Kurulu, ihlalin öğrenilmesinden itibaren en geç 72 saat içinde bildirim yapılmasını bekler (ihlalin niteliğine göre süre ve yöntem değişebilir — bu konuda bir KVKK danışmanından/hukukçudan destek almanızı öneririz).
- Etkilenen kişileri bilgilendirin gerekli görüldüğü ölçüde.
- Kök nedeni kapatın: Aynı yoldan tekrar yaşanmaması için (örneğin eksik SPF/DKIM/DMARC, filtrelenmemiş phishing) teknik önlemi devreye alın.
Pratik kontrol listesi
- Gelen mail spam/virüs/phishing açısından otomatik taranıyor mu?
- SPF, DKIM, DMARC kayıtlarınız kurulu mu? (bkz. rehber)
- Kişisel veri içeren dosyalar mail ekinde şifresiz mi gönderiliyor?
- İşten ayrılan personelin hesabı aynı gün kapatılıyor mu?
- Bir veri ihlali durumunda kimin ne yapacağı yazılı bir prosedürle tanımlı mı?
- Mail sunucunuz/verileriniz nerede barınıyor, bu KVKK'nın yurt dışı aktarım kurallarına uygun mu?
Spambil'in KVKK uyumu açısından katkısı
Spambil, yukarıdaki kontrol listesinin ilk iki maddesine doğrudan karşılık verir: gelen her mail spam/virüs/phishing açısından taranır, karantina ve işlem kayıtları tutulur, altyapı Türkiye'de barınır. Bu, KVKK'nın öngördüğü "güncel antivirüs/antispam sistemi kullanılması" ve "saldırı tespit" tedbirlerini kurumunuza tek bir MX yönlendirmesiyle kazandırır — ama KVKK uyumu tek bir ürünle tamamlanmaz; yukarıdaki kontrol listesindeki diğer maddeler kurum içi süreç ve politika gerektirir.
MX kaydınızı yönlendirip 7 gün ücretsiz deneyebilirsiniz — verileriniz Türkiye'de kalır.
Sık sorulan sorular
Küçük bir işletme de KVKK'ya tabi mi?
Evet, KVKK çalışan sayısına veya ciroya bakmaksızın kişisel veri işleyen tüm gerçek/tüzel kişileri kapsar. VERBİS'e kayıt yükümlülüğü büyüklüğe göre değişebilir, ama madde 12'deki güvenlik yükümlülüğü herkes için geçerlidir.
Antispam sistemi kurmak tek başına KVKK uyumu sağlar mı?
Hayır, önemli bir teknik tedbirdir ama tek başına yeterli değildir. Erişim yönetimi, veri saklama süreleri, aydınlatma metinleri, ihlal prosedürü gibi idari unsurlar da gereklidir.
Bu yazı hukuki danışmanlık yerine geçer mi?
Hayır. Genel bilgilendirme amaçlıdır; somut durumunuz için bir KVKK danışmanı veya hukukçuya başvurmanızı öneririz.