This is the Trace Id: 5ddd06fbbefdd12403b718c5b2877b15
Ana içeriğe atla Neden Microsoft Güvenlik? Yapay zeka destekli siber güvenlik Bulut güvenliği Veri güvenliği ve idaresi Kimlik ve ağ erişimi Gizlilik ve risk yönetimi Yapay zeka için güvenlik Birleşik SecOps Sıfır Güven Microsoft Defender Microsoft Entra Microsoft Intune Microsoft Priva Microsoft Purview Microsoft Sentinel Microsoft Security Copilot Microsoft Entra ID (Azure Active Directory) Microsoft Entra Aracı Kimliği Microsoft Entra Dış Kimlik Microsoft Entra ID Yönetimi Microsoft Entra ID Koruması Microsoft Entra İnternet Erişimi Microsoft Entra Özel Erişim Microsoft Entra İzin Yönetimi Microsoft Entra Kimlik Doğrulama Microsoft Entra İş Yükü Kimliği Microsoft Entra Etki Alanı Hizmetleri Azure Key Vault Microsoft Sentinel Microsoft Defender for Cloud Microsoft Defender XDR Uç Nokta için Microsoft Defender Office 365 için Microsoft Defender Kimlik için Microsoft Defender Microsoft Defender for Cloud Apps Microsoft Güvenlik Açığı Yönetimi Microsoft Defender Güvenlik Açığı Yönetimi Microsoft Defender Tehdit Analizi İş Ekstra için Microsoft Defender Paketi Bulut için Microsoft Defender Microsoft Defender Bulut Güvenliği Duruşu Yntm Microsoft Defender Harici Saldırı Yüzeyi Yönetimi Azure Güvenlik Duvarı Azure Web Uygulaması Güvenlik Duvarı Azure DDoS Koruması GitHub Gelişmiş Güvenliği Uç Nokta için Microsoft Defender Microsoft Defender XDR İş için Microsoft Defender Microsoft Intune çekirdek özellikleri IoT için Microsoft Defender Microsoft Defender Güvenlik Açığı Yönetimi Microsoft Intune Gelişmiş Analizler Microsoft Intune Uç Nokta Ayrıcalık Yönetimi Microsoft Intune Kuruluş Uygulaması Yönetimi Microsoft Intune Uzaktan Yardım Microsoft Bulut PKI Microsoft Purview İletişim Uyumluluğu Microsoft Purview Uyumluluk Yöneticisi Microsoft Purview Veri Yaşam Döngüsü Yönetimi Microsoft Purview eKeşif Microsoft Purview Denetim Microsoft Priva Risk Yönetimi Microsoft Priva Konu Hakkı Talepleri Microsoft Purview Veri Yönetimi İş Ekstra için Microsoft Purview Paketi Microsoft Purview veri güvenliği özellikleri Fiyatlandırma Hizmetler İş Ortakları Siber Güvenlik farkındalığı Müşteri öyküleri Güvenliğe Giriş Ürün denemeleri Sektörde tanınma Microsoft Security Insider Microsoft Dijital Savunma Raporu Güvenlik Yanıt Merkezi Microsoft Güvenlik Blogu Microsoft Güvenlik Etkinlikleri Microsoft Teknoloji Topluluğu Belgeler Teknik İçerik Kitaplığı Eğitim ve sertifikasyonlar Microsoft Bulut için Uygulama Programı Microsoft Güven Merkezi Hizmet Güveni Portalı Microsoft Güvenli Gelecek Girişimi İş Çözümleri Merkezi Satış birimine başvurun Ücretsiz denemeyi başlatın Microsoft Güvenlik Azure Dynamics 365 Microsoft 365 Microsoft Teams Windows 365 Microsoft Yapay Zeka Azure Space Karma gerçeklik Microsoft HoloLens Microsoft Viva Kuantum hesaplama Sürdürülebilirlik Eğitim Otomotiv Finansal hizmetler Kamu sektörü Sağlık Üretim Perakende İş ortağı bulun İş ortağı olun İş Ortakları Ağı Microsoft Marketplace Marketplace Rewards Yazılım geliştirme şirketleri Blog Microsoft Advertising Geliştirici Merkezi Belgeler Etkinlikler Lisanslama Microsoft Learn Microsoft Research Site Haritasını Göster

GDPR uyumluluğu nedir?

GDPR uyumluluğunu keşfedin ve kuruluşunuzun veri koruma yönetmeliğini etkili bir şekilde yürütmesine yardımcı olmayı öğrenin.

GDPR uyumluluğu nedir?

GDPR uyumluluğu* , Genel Veri Koruma Yönetmeliğinde (GDPR) belirtilen yönetmeliklere bağlı kalmayı ifade eder. GDPR, kişisel verilerin gizliliğini ve korunmasını sağlamak amacıyla Avrupa Birliği tarafından oluşturulan bir yasal çerçevedir.

Önemli çıkarımlar

  • GDPR uyumluluğu, Genel Veri Koruma Yönetmeliği’nde (GDPR) belirtilen yönetmeliklere bağlı kalmayı ifade eder.
  • GDPR’ye uyulmaması önemli cezalara yol açabileceğinden bu yönetmeliğe bağlı kalınması her türlü işleme açısından kritik öneme sahiptir.
  • GDPR’nin temel hedefi, kişisel verileri korumak ve bireylere çevrimiçi ortamdaki bilgileri üzerinde daha fazla kontrol olanağı vermektir.
  • GDPR’ye uyulması yalnızca yasal gereksinimleri yerine getirmez aynı zamanda müşteriler, çalışanlar ve iş ortakları ile güven kurulmasını sağlar.

GDPR uyumluluğu nedir ve neden önemlidir?


Birbiriyle bağlantısı giderek artan bir dünyada, GDPR faaliyet gösterdikleri yere bakılmaksızın kişisel verileri işleyen tüm işletmelere için kritik bir öncelik haline gelmiştir. 2018’de yürürlüğe giren GDPR, Avrupa Birliği sınırları içindeki bireylere ait kişisel verilerin korunmasına ve gizliliğine odaklanan AB yasaları kapsamındaki bir yönetmeliktir. GDPR’ye uyulmaması önemli cezalara yol açabileceği için bu yönetmeliğe bağlı kalınması her türden işletme açısından vazgeçilmez bir öneme sahiptir.

GDPR’nin temel hedefi, kişisel verileri korumak ve kişilere çevrimiçi ortamdaki kişisel bilgileri üzerinde daha fazla kontrol imkanı vermektir. GDPR’nin kapsamı geniştir ve işletmenin fiziksel konumuna bakılmaksızın AB sakinlerinin kişisel verilerini işleyen her işletmeyi kapsar.

GDPR uyumluluğu sadece bir yasal gereklilik değildir; bir iş sorunluluğu haline gelmiştir. GDPR’ye uyan kuruluşlar veri gizliliğine önem verdiklerini göstermiş olur ve bu durum müşteriler, çalışanlar ve iş ortakları ile güven kurulmasına yardımcı olur. Uyumluluk aynı zamanda işletmelerin veri ihlalleri ve GDPR talimatlarına uyulmaması ile ilişkili kayda değer mali cezalardan kaçınmasına yardımcı olur.

GDPR’ye genel bakış


Genel Veri Koruma Yönetmeliği, 25 Mayıs 2018’de yürürlüğe konmuş ve 95/46/EC sayılı Veri Koruma Direktifinin yerini almıştır. Bu yönetmelik, verilerin hızlı dijitalleşmesine yanıt olarak ve veri gizliliğiyle ilgili endişeleri çözmek amacıyla oluşturulmuştur. GDPR’nin kapsamlı çerçevesi AB genelinde veri koruma yasalarını güçlendirmeyi amaçlar.

GDPR’nin temel hedefi, kişisel verileri korumak ve bireylere bilgileri üzerinde daha fazla kontrol imkanı vermektir. GDPR yönetmeliğinin kapsamı geniştir ve işletmenin fiziksel konumuna bakılmaksızın AB sakinlerinin kişisel verilerini işleyen her işletmeyi kapsar.

Temel ilkeler
GDPR, AB’deki kuruluşların veya AB’de iş faaliyetleri yürüten kurumların uyması gereken yedi veri koruma ilkesi getirmiştir:

  1. Hukuka uygunluk, adillik ve şeffaflık: Veriler hukuka uygun, adil ve şeffaf bir şekilde işlenmelidir.
  2. Amaç sınırlaması: Veriler yalnızca belirli amaçlar için toplanmalı ve kullanılmalıdır.
  3. Veri azaltma: Toplanan veriler gerekli olan verilerle sınırlı olmalıdır.
  4. Doğruluk: Kişisel veriler doğru olmalı ve güncel durumda tutulmalıdır.
  5. Depolama sınırlaması: Kişisel veriler gerekli olan süreden daha uzun saklanmamalıdır.
  6. Dürüstlük ve gizlilik: Kişisel verilerin güvenli bir şekilde işlenmesi ve yetkisiz veya yasadışı işleme, yanlışlıkla kayıp veya hasar durumlarına karşı korunması gerekir.
  7. Sorumluluk: Kurumların bu ilkelerin tümüne uyduklarını gösterebilmesi gerekir.

GDPR uyumluluğunun temel gereksinimleri

GDPR, AB vatandaşlarına gizliliklerini korumak için açık haklar sunarak kişisel verileri üzerinde kayda değer kontrol olanağı sunar. GDPR, AB vatandaşlarına kişisel verileri üzerinde aşağıdakilere benzer çeşitli haklar verir:
 
  • Bilgilendirilme hakkı: Bireyler kişisel verilerin neden toplandığı, ne kadar süreyle saklanacağı ve kimlerle paylaşılacağı gibi ayrıntıları dahil kişisel verilerinin toplanması ve kullanılması hakkında bilgi edinme hakkına sahiptir.
  • Erişim hakkı: Bireyler kişisel verilerine erişim izni isteyebilir ve bu verilerin kopyasını temin edebilir, böylece verilerinin nasıl ve kimler tarafından işlendiğini anlama olanağına sahip olurlar.
  • Düzeltme hakkı: Kişisel verilerin yanlış veya eksik olması durumunda, bireyler verilerin düzeltilmesini isteyerek bilgilerinin doğru ve güncel olmasını sağlayabilir.
  • Silinme hakkı (unutulma hakkı): Belirli şartlarda, bireyler kişisel verilerinin silinmesini ve artık bu veriler gerekli değilse veya onayları çekmeleri halinde bilgilerinin kurumun sistemlerinden kaldırılmasını isteme hakkına sahiptir.
  • İşlemeyi kısıtlama hakkı: Bireyler, özellikle verilerin doğruluğuna itiraz etmeleri veya yasal hak talepleri için verilere ihtiyaç duymaları halinde kişisel verilerinin işlenmesini sınırlandırabilir.
  • Veri taşınabilirliği hakkı: Bireyler kişisel verilerini yapılandırılmış, yaygın kullanılan ve makine tarafından okunabilir bir biçimde alabilir ve tercih ederlerse, bu verileri başka bir veri sorumlusuna aktarabilir.
  • İtiraz hakkı: Bireyler, özellikle doğrudan pazarlama için kullanılıyorsa veya gizliliğin şart olduğu özel bir durum varsa kişisel verilerinin işlenmesine itiraz etme hakkında sahiptir.

Birlikte ele alındığında bu haklar, bireylerin kişisel verileri üzerinde açık görünürlüğe ve kontrole sahip olmasını sağlayarak kurumlar arasında şeffaflığı ve sorumluluğu güçlendirir. Bu hakların dışında, GDPR ayrıca kuruluşların verilerini işlemeden önce bireylerden nasıl onay alması ve bu onayı nasıl yönetmesi gerektiğiyle ilgili sıkı yönergeler belirler.

Onay gereksinimleri
GDPR, kuruluşların verilerini toplamadan ve depolamadan önce bireylerden açık onay almasını gerektirir. Bu onay isteyerek verilmeli, özel, bilinçli ve net olmalı ve bireylerin nelerin toplanmasını kabul ettiklerini tam olarak anlamaları sağlanmalıdır.

Onay yönergelerine ek olarak, GDPR proaktif veri koruma önlemlerinin önemini belirtir. Yüksek riskli işleme faaliyetlerinde, kuruluşların bireylerin hak ve özgürlüklerine yönelik olası riskleri değerlendirmek ve bu riskleri azaltmak amacıyla Veri Koruma Etki Değerlendirmeleri yapması gerekir.

Veri Koruma Etki Değerlendirmeleri (DPIA)
Bireylerin hak ve özgürlüklerini önemli ölçüde etkileyebilecek tüm işleme faaliyetlerinde Veri Koruma Etki Değerlendirmesi zorunludur. Bu değerlendirme, kişisel verilerin işlenmesinde oluşan riskleri değerlendirir ve bu riskleri azaltmaya, bireylerin gizliliğini korumaya ve uyumluluğu sağlamaya yönelik önlemleri ana hatlarıyla belirtir.

GDPR uyumluluğunu sağlama adımları


İlk değerlendirme ve boşluk analizi
GDPR uyumluluğunun sağlanması, bir kuruluştaki geçerli veri uygulamalarının kapsamlı değerlendirmesiyle başlar. Bu değerlendirme, veri toplama, depolama, paylaşım ve silme gibi tüm veri işleme faaliyetlerini tanımlamayı ve eşlemeyi gerektirir. Burada amaç, kişisel verilerin nerede bulunduğu, kuruluş içinde nasıl bir akış izlediği ve verilere kimlerin erişebileceği hakkında kapsamlı bir anlayış edinmektir.

Geçerli veri işleme uygulamaları hakkında bilgi toplanmasından sonraki adım, bir boşluk analizi yapmaktır. Boşluk analizi, beklentileri karşılamayan alanları belirlemek amacıyla bir kuruluşun mevcut uygulamalarını GDPR gereksinimleriyle karşılaştırır. Açık ve anlaşılır veri işleme kayıtlarının yokluğu, onay mekanizmalarının yetersizliği veya yetersiz güvenlik önlemleri yaygın eksiklikler arasında yer alır.

Bu eksikliklerin giderilmesi GDPR uyumluluğu açısından çok önemlidir ve genellikle bütüncül bir uyumluluk stratejisi geliştirmek için BT, hukuk ve İK gibi bölümler arasında işbirliğini gerektirir. Kuruluşun mevcut durumunun anlaşılmasıyla, işletmeler uyumluluk açıklarını kapatmak ve veri gizliliği önlemlerini güçlendirmek amacıyla yapılandırılmış bir eylem planı oluşturabilir.

Veri eşleme ve belgeler
Kuruluş içinde verilerin nasıl hareket ettiğine ilişkin açık bir görsel anlatım sağladığından veri eşleme GDPR uyumluluğunun önemli bölümlerinden biridir. Bu işlem, her bir kişisel veri parçasını toplama noktasından depolama, işleme, paylaşım ve son olarak silme aşamalarına kadar izlemeyi gerektirir. Kuruluşlar veri akışlarını eşleyerek gereksiz veri işleme faaliyetlerini belirleyebilir, veri silolarını bulabilir ve yalnızca ilgili verilerin toplanmasını ve saklanmasını sağlayabilir. Ayrıca veri eşleme, işletmelerin özellikle veriler sistemler arasında veya üçüncü taraflara aktarıldığında potansiyel güvenlik açıklarını ortaya çıkarmasına yardımcı olur.

GDPR, veri akışlarını eşlemenin yanı sıra kuruluşların veri işleme faaliyetlerinin ayrıntılı kayıtlarını tutmasını gerektirir. Bu kayıtlar veri toplama amacını, işlemenin yasal dayanaklarını, veri saklama sürelerini ve veri işleme faaliyetlerine katılan tüm üçüncü tarafları içermelidir.

Veri koruma ilkelerini uygulama
Sağlam veri koruma ilkeleri oluşturulması GDPR uyumluluğu açısından temel öneme sahiptir. Bu ilkeler kişisel verilerin kuruluş içinde nasıl işlenmesi gerektiğini ana hatlarıyla belirterek veri erişimi, veri saklama ve güvenlik gibi alanları kapsar. İyi tasarlanmış bir veri koruma ilkesi kabul edilebilir veri kullanımıyla ilgili yönergeler sunar, çalışanların veri güvenliğini sağlamadaki rollerini anlamasına yardımcı olur ve kuruluşun GDPR yükümlülüklerini nasıl yerine getireceğine ilişkin standardı belirler. Etkili veri koruma ilkeleri erişilebilir ve açık olmalı ve gelişen veri gizliliği gereksinimleri ve teknolojileri ile uyumlu kalmalarını sağlamak üzere düzenli olarak gözden geçirilmelidir.

Bu ilkelerin kuruluş genelinde uygulamaya konulması için eğitim gereklidir. Her düzeyden çalışan GDPR ilkelerini anlamalı ve veri işleme alanındaki en iyi uygulamaları izlemeye teşvik edilmelidir. Çalışanların veri korumanın ve kişisel bilgilerin güvenceye alınmasındaki rollerinin önemini bilmesi sağlandığında, kuruluşlar istenmeyen veri ihlalleri riskini azaltabilir. Bu yapılandırılmış yaklaşım yalnızca GDPR uyumluluğunu desteklemez aynı zamanda genel veri güvenliğine katkıda bulunur.

GDPR uyumluluğunu sürdürmenin zorlukları

ABD şirketleri açısından GDPR uyumluluğu ek güçlükler getirir. AB dışında yerleşik kuruluşlar GDPR standartlarına aşina olmayabilir ve uyumluluk, Avrupa’da fiziksel varlık göstermeseler bile sıkı yükümlülüklerin yerine getirilmesini gerektirir. AB vata kişisel verilerini işleyen ABD şirketlerinin bir AB temsilcisi ataması, transatlantik veri aktarım yasalarına uyması ve süreçlerini GDPR’nin yüksek standartlarıyla uyumlu olacak şekilde uyarlaması gerekir.

ABD merkezli şirketler dahil kuruluşların GDPR uyumluluğunu sağlamasına ve sürdürmesine yardımcı olacak veri koruma yazılımları, uyumluluk denetim listeleri ve eğitim programları gibi birçok araç ve kaynak mevcuttur.

GDPR uyumluluğu denetim listesi

Sürekli GDPR uyumluluğu sağlamak için aşağıdaki denetim listesini uygulamaya koymayı deneyin:


Düzenli denetimler ve izleme:
GDPR gereksinimlerinden sapmaları tespit etmek için veri işleme faaliyetleriniz üzerinde düzenli denetimleri gerçekleştirin. Sistemlerinizi ve veri güvenliği önlemlerinizi devamlı olarak izleyin.

Eğitim ve farkındalık programları:
Çalışanlarınıza GDPR uyumluluğu konusunda kapsamlı eğitim verin. Tüm çalışanların kişisel verileri korumadaki rollerini ve sorumluluklarını anlamasını sağlayın.

Veri ihlallerine yanıt verme ve cezalar:
Veri ihlallerini gecikmeden ele almak ve ihlallerin etkilerini en aza indirmek için sağlam bir olay yanıtı planı oluşturun. Uyumsuzluk nedeniyle uygulanabilecek olası ceza ve yaptırımları yönetmeye hazır olun.

GDPR uyumluluğu çözümleri


Sürekli gelişen veri gizliliği alanında, GDPR uyumluluğunun sağlanması ve sürdürülmesi her türden işletme için karmaşık ve kaynak kullanımı yoğun bir görev olabilir. Bireylerin kişisel verilerini korumak üzere tasarlanan sıkı yönetmelikler nedeniyle, şirketlerin uyumluluk çabalarını her düzeyde destekleyen güvenilir çözümlere ihtiyacı vardır. Microsoft, uyumluluk çabalarınız desteklemek üzere Microsoft Purview ve diğer veri güvenliği çözümleri gibi araçlar ve çözümler sunarak veri koruma yükümlülüklerini etkili bir şekilde yürütmenize yardımcı olmayı amaçlıyor.

İşletmeler bu araçları tümleştirerek uyumluluk süreçlerini kolaylaştırabilir, temel raporlama görevlerini otomatikleştirebilir, genel veri güvenliğini iyileştirebilir ve uyumsuzlukla ilişkili riskleri azaltabilir.

Sık sorulan sorular

  • GDPR uyumluluğu, kuruluşların Genel Veri Koruma Yönetmeliği (GDPR) tarafından belirlenen veri gizliliği ve veri koruma ile ilgili sıkı yönergeleri izleyerek kişisel verileri sorumluluk bilinciyle işlemesini sağlar.
  • GDPR uyumlu olmak, bir kuruluşun kişisel verileri güvenli bir şekilde toplaması, işlemesi ve depolamasına ek olarak bireylerin gizlilik haklarına saygı duyması ve şeffaflık, veri erişimi ve kontrolü sunması anlamına gelir.
  • ABD’de eşdeğer nitelikte federal bir yönetmelik olmamakla birlikte, California Tüketici Gizliliği Yasası (CCPA) gibi GDPR’ye benzer şekilde tüketici gizliliğini korumayı amaçlayan çeşitli yasalar vardır.
  • Evet, GDPR hükümleri AB sakinlerinin verilerini işleyen ABD merkezli işletmeler için geçerlidir ve bu işletmeler AB’ye mal veya hizmet sunuyorsa ya da AB’deki kullanıcıların davranışlarını izliyorsa GDPR’ye uymaları gerekir.
  • İşletmeler, kişisel verileri korumak amacıyla veri koruma ilkelerini uygulamaya koyarak, düzenli denetimler yaparak ve yasal değişiklikleri yakından takip ederek GDPR uyumluluklarını devam ettirebilir.
  • GDPR’ye uyulmaması, ihlalin önem derecesine bağlı olarak yüksek olan tutar geçerli olmak üzere yıllık küresel gelirin %4’üne veya 20 milyon EUR’ya kadar para cezası kesilmesine neden olabilir.
  • GDPR, kişisel veriler toplanmasını ve işlenmesini kısıtlar ve belirtilen amacını yerine getirmek üzere yasal dayanak, şeffaflık ve minimal veri kullanım şartı getirir.
  • Veri koruma görevlisi, bir kuruluşun veri koruma stratejisini denetleyerek GDPR uyumluluğunu sağlar, etki değerlendirmeleri gerçekleştirir ve veri gizliliğiyle ilgili en iyi uygulamalar hakkında tavsiyelerde bulunur.
  • GDPR, AB sakinlerinin verilerini işleyen AB dışındaki işletmeler için de geçerlidir ve bu şirketlerin veri korumayla ilgili GDPR standartlarını karşılamasını gerektirir.
  • Şirketlerin belirli ihlalleri 72 saat içinde yetkili kurumlara bildirmesi ve hakları veya özgürlükleri risk altındaysa etkilenen bireyleri bilgilendirmesi, ayrıca başka ihlalleri engellemek için gerekli önlemleri alması gerekir.
*
Bu sunulan bilgiler yalnızca genel bilgilendirme amaçlıdır ve yasal tavsiye olarak değerlendirilmemelidir. Yönetmelikler ve yasalar karmaşık olabilir ve değişebilir. Bu yönetmeliklerin özel durumunuza nasıl uygulanabileceğini anlamak ve uyumluluğun nasıl sağlanacağını anlamak için uzman bir hukukçuya danışmanızı öneririz.

Microsoft Güvenlik'i takip edin