KVKK uyumluluğu bir doküman değil, bir mimari tercihler bütünüdür. Aşağıdaki kontrol listesi, müşterilerimizle kurduğumuz altyapılarda uyguladığımız asgari standartları özetler.
1. Veri nerede?
Kişisel veri içeren sistemler için Türkiye lokasyonlu veri merkezi veya Kanun'un öngördüğü güvencelerle yurt dışı. Yedeklerin lokasyonu da dahil.
2. Kim erişiyor?
- En az yetki ilkesi
- Zorunlu 2FA
- Kişisel hesap; paylaşılan hesap yok
- Erişim logları en az 2 yıl
3. Şifreleme
Aktarımda TLS, depolamada disk ve veritabanı şifreleme, anahtar yönetimi için ayrı bir servis.
4. Silme ve saklama
Saklama süreleri dolan verinin otomatik silinmesi; yedeklerde de geçerli bir imha politikası.
“Uyumluluk, denetim geldiğinde değil, mimariyi çizerken sağlanır.”
Bu konuyu projenizde konuşalım mı?
1 iş günü içinde dönüş yapıyoruz.