Hukuk müşavirinin gönderdiği e-posta kısaydı: "Eğitim kayıtlarınızda TC kimlik numarası tutuluyor mu, tutuluyorsa saklama ve imha politikanızda bu kayıt türü var mı?" Kalite bölümü sisteme baktı; 2011'den beri doldurulan eğitim katılım formlarının her satırında kimlik numarası vardı ve hiçbiri silinmemişti. Kimse o alanı bilerek eklememişti, on beş yıl önce hazırlanmış bir form şablonu öyle geliyordu ve kimse sorgulamamıştı. QDMS KVKK uyumu tam olarak burada başlar: sistemde hangi kaydın kişisel veri olduğunu bilmek ve her biri için ne kadar saklanacağını yazılı hâle getirmek. Aşağıda bunu modül modül işaretliyor, saklama ve imha kurgusunun sistemde nasıl kurulacağını anlatıyoruz.
Kalite yazılımındaki hangi kayıt kişisel veri?
6698 sayılı kanunun tanımı geniştir: belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilebilen her bilgi kişisel veridir. Kalite yazılımında bu tanıma giren kayıt sanılandan çoktur, çünkü sistemin doğası gereği her işlem bir kişiye bağlanır. Doküman onaylayanın adı, DÖF'ü açan kullanıcının kimliği, denetimi yapan iç denetçinin sicili ve oturum açma kayıtları hep kişisel veridir. Bunların büyük kısmı zaten işlenmek zorundadır; sorun onların varlığı değil, süresiz saklanmasıdır.
Bir de özel nitelikli kişisel veriler var. Kanunun 6. maddesi sağlık verisi ve biyometrik veriyi bu kapsama alır ve daha sıkı koşullara bağlar. Kalite tarafında bunlar sanıldığından sık karşımıza çıkar: iş sağlığı muayene raporları, işitme testleri, renk körlüğü testi sonuçları, parmak iziyle çalışan onay ekranları. Bu kayıtlar kalite yazılımının içinde tutuluyorsa ayrı bir erişim politikası gerektirir.
Kalite tarafında sık yapılan bir savunma var: "Biz bu verileri işlemek zorundayız, standart istiyor." Doğru ama eksik. Standardın istediği şey yetkinliğin kanıtlanmasıdır; o kanıtın kimlik numarasıyla mı yoksa sicil numarasıyla mı tutulacağını standart söylemez. QDMS KVKK uyumu çalışmasının özü de budur: kaydı kaldırmak değil, kayıttaki gereksiz kişisel veriyi ayıklamak ve gerekli olanın süresini tanımlamak.
| Modül / kayıt | Kişisel veri mi? | Dikkat edilecek nokta |
|---|---|---|
| Eğitim katılım formu | Evet | Kimlik numarası yerine sicil numarası yeter |
| Yetkinlik ve performans değerlendirmesi | Evet | Erişim yalnızca yönetici ve İK ile sınırlanmalı |
| Operatör yetki / sertifika kaydı | Evet | Görev değişiminde erişim güncellenmeli |
| Sağlık raporu, işitme ve görme testi | Evet (özel nitelikli) | Ayrı yetki, ayrı saklama süresi |
| Parmak izi ile onay / turnike verisi | Evet (özel nitelikli) | Açık rıza ve alternatif yöntem gerekir |
| Doküman onay ve elektronik imza kaydı | Evet | Kanıt değeri taşır, silinmez; erişimi kısıtlayın |
| DÖF açan / kapatan kullanıcı bilgisi | Evet | Performans ölçümü amacıyla kullanılmamalı |
| Tedarikçi temsilcisi ad, e-posta, telefon | Evet | Aydınlatma tedarikçi sözleşmesine eklenmeli |
| Müşteri şikâyetinde son kullanıcı bilgisi | Evet | Amaç sınırlı, şikâyet kapanınca maskelenmeli |
| Ölçüm sonucu, SPC verisi, kontrol planı | Hayır | Operatör adı bağlıysa o alan kişisel veridir |
| Prosedür, talimat, form şablonu | Hayır | Hazırlayan-onaylayan alanları hariç |
| Sistem oturum ve iz kayıtları | Evet | Güvenlik amacıyla tutulur, süresi tanımlanmalı |
Aydınlatma ve hukuki dayanak
Kanunun 10. maddesi, kişisel veri işlenirken ilgili kişinin bilgilendirilmesini ister. Uygulamada çoğu firma bunu işe giriş evrakında bir kez yapar ve kalite sisteminde işlenen verileri o metne hiç eklemez. Eğitim kayıtları, yetkinlik değerlendirmeleri ve sistem iz kayıtları aydınlatma metninde açıkça sayılmalıdır. Aynı şey tedarikçi tarafı için de geçerlidir: tedarikçi karnesinde temsilcinin adı ve iletişim bilgisi tutuluyorsa, tedarikçi sözleşmesine ya da onay yazışmasına aydınlatma eklenmelidir.
Hukuki dayanak tarafında iyi haber şu: kalite kayıtlarının çoğu açık rıza gerektirmez. Eğitim ve yetkinlik kayıtları iş kanunundan ve müşteri şartlarından doğan yükümlülüğe, denetim ve doküman onay kayıtları ise sözleşmenin ifasına ve meşru menfaate dayandırılabilir. Açık rıza asıl olarak biyometrik onay gibi zorunlu olmayan uygulamalarda gerekir; orada da rıza vermeyen çalışan için alternatif bir yöntem sunmanız beklenir.
Form şablonlarınızı bir öğleden sonra elden geçirin. Eğitim katılım formunda, denetim soru listesinde ve tedarikçi ziyaret raporunda kimlik numarası, doğum tarihi, adres ya da özlük bilgisi alanı varsa çıkarın. Bu alanları kimse ihtiyaç duyduğu için koymadı; yıllar önce bir şablondan kopyalandılar ve her yeni kayıtla risk birikmeye devam ediyor. Şablonu düzeltmek beş dakika, geriye dönük 5.000 kaydı temizlemek haftalar sürer.
Erişim yetkisi: en çok gözden kaçan kalem
Kişisel verinin korunması yalnızca saklama süresiyle ilgili değil; kimin göreceğiyle de ilgilidir. Kalite yazılımlarında yetkiler çoğu zaman modül düzeyinde verilir ve "eğitim modülünü görebilen herkes tüm çalışanların yetkinlik değerlendirmesini de görür" durumu ortaya çıkar. Bir vardiya amirinin başka bir bölümün personel performans notlarına erişebilmesi, teknik olarak bir yetki hatası, hukuken bir uygunsuzluktur.
Bunu düzeltmenin yolu, yetkiyi modül değil kayıt düzeyinde kurgulamaktır: bölüm sorumlusu yalnızca kendi bölümünün kayıtlarını, İK ise tümünü görsün. Sağlık ve biyometrik kayıtlar için ayrı bir yetki grubu tanımlayın; bu grup en fazla iki üç kişiden oluşmalıdır. Yetki matrisini yılda bir kez gözden geçirin ve görev değişikliklerini işleyin. Sahada gördüğümüz en yaygın açık, iki yıl önce bölüm değiştirmiş bir kullanıcının eski yetkilerini hâlâ taşımasıdır. Kalite yönetim sisteminin yetki kurgusu, KVKK açısından da ilk bakılacak yerdir.
Saklama süresi: kalite standardı ile KVKK karşı karşıya mı?
Sık duyulan endişe şudur: "Kalite kayıtlarını yıllarca saklamak zorundayız, KVKK ise silin diyor." Çelişki göründüğü kadar keskin değil. KVKK, verinin işlenme amacı ortadan kalktığında silinmesini ister; mevzuattan veya sözleşmeden doğan bir saklama yükümlülüğü sürerken bu amaç ortadan kalkmış sayılmaz. IATF 16949 madde 7.5.3.2.1 örneğin üretim parça onayı, takım kayıtları ve ürün-proses tasarım kayıtlarının, parça aktif olduğu süre artı bir takvim yılı boyunca saklanmasını ister. Bu süre boyunca kaydı tutmanız KVKK'ya aykırı değildir; aykırı olan, süre dolduktan sonra hiçbir şey yapmamaktır.
| Kayıt | Kalite tarafı saklama gerekçesi | Süre sonunda uygulanacak |
|---|---|---|
| Eğitim katılım formu | Yetkinlik kanıtı, denetim | Kişi ayrıldıktan sonra politikadaki süre sonunda imha |
| Yetkinlik ve performans değerlendirmesi | Görevlendirme kanıtı | Görev sona erince süre başlar, sonunda imha |
| Operatör onaylı ilk parça kaydı | Ürün izlenebilirliği | Operatör adı maskelenir, kayıt kalır |
| PPAP ve takım kayıtları | Parça aktif olduğu süre + 1 yıl | Süre sonunda arşiv veya imha |
| Doküman onay imzaları | Kanıt değeri, iz sürülebilirlik | Doküman imha edilene kadar korunur |
| Sistem oturum kayıtları | Bilgi güvenliği | Politikada tanımlı süre sonunda otomatik silme |
| Sağlık ve biyometrik kayıtlar | İSG mevzuatı | Mevzuattaki süre sonunda derhal imha |
Tablodaki üçüncü satır en pratik çözümü gösterir: maskeleme. Bir ilk parça onay kaydında operatörün adını çıkarıp yerine görev kodunu koyduğunuzda kaydın kalite değeri korunur, kişisel veri niteliği ortadan kalkar. Bu yöntem, saklama süresi uzun olan üretim kayıtları için hem kalite hem hukuk tarafını aynı anda memnun eder. Aynı mantığı IATF 16949 kapsamındaki üretim kayıtlarına da uygulayabilirsiniz: ürünün izlenebilirliği kaydın kendisiyle sağlanır, operatörün adıyla değil.
İmhayı sistemde nasıl kurgularsınız?
Saklama ve imha politikası bir Word dosyası olarak yazılıp klasöre konursa hiçbir işe yaramaz; işleyen tek yöntem süreyi kaydın kendisine bağlamaktır. Her kayıt türü için sistemde üç alan tanımlayın: saklama süresi, sürenin başlangıç olayı (kaydın oluşturulması, kişinin ayrılması, parçanın üretimden kalkması) ve süre dolduğunda yapılacak işlem (imha, maskeleme, arşiv). Sistem bu üç alandan periyodik imha listesini kendisi üretir.
İmhayı da kayıt altına alın. İmha tutanağında hangi kayıt türünün, kaç adedinin, hangi tarihte ve kimin onayıyla silindiği yer almalıdır. Periyodik imha çalışmalarının en fazla altı aylık aralıklarla yapılması beklenir; bunu iç denetim takvimine bağlarsanız unutulmaz. QDMS KVKK uyumu denetimlerinde ilk istenen belge de genellikle bu imha tutanaklarıdır, çünkü politikanın kâğıt üstünde mi yoksa gerçekten mi işlediğini tek başına gösterir. Kayıtların yaşam döngüsünü yöneten doküman yönetimi altyapısı zaten bu mantıkla çalışır; imha kuralını oraya eklemek yeni bir sistem kurmayı gerektirmez.
Sunucu nerede duruyor ve VERBİS'e ne yazdınız?
Verinin fiziksel konumu KVKK açısından belirleyicidir. Sunucu yurt dışındaysa yurt dışına veri aktarımı kuralları devreye girer; kanunun 9. maddesi bu aktarımın yeterlilik kararına, uygun güvencelere ya da sayılan istisnalardan birine dayanmasını arar. Şirket içi kurulumda ise böyle bir aktarım yoktur ve konu tek cümleyle kapanır. İki modelin diğer farklarını on-premise ve bulut karşılaştırması yazısında ayrıntılı ele aldık; KVKK bu karşılaştırmanın yalnızca bir ekseni ama çoğu firmada en ağır basanı.
Bir de sicil kaydınız var. Veri Sorumluları Sicil Bilgi Sistemi'ne (VERBİS) kayıtlı firmaların bildirdiği veri kategorileri ile kalite yazılımında fiilen tutulan veriler çoğu zaman örtüşmez; eğitim ve yetkinlik kayıtları bildirime hiç girmemiştir. Yazılımdaki modül listesini alın, yukarıdaki tabloyla eşleştirin ve işleme envanterinizi güncelleyin. PaKalite'yi kendi sunucusuna kuran firmalarda bu iş, veri tabanı fabrikadan çıkmadığı için tek bir envanter satırına iner; kurulum modeli ne olursa olsun envanteri güncellemek sizin yükümlülüğünüzdür.
Bu çalışmayı bir kerelik proje gibi görmeyin. QDMS KVKK uyumu, doküman revizyonu gibi canlı bir konudur: yeni bir modül açtığınızda, yeni bir form tanımladığınızda ya da yeni bir entegrasyon kurduğunuzda tabloya bir satır daha eklenir. Pratik yöntem şudur: form tanımlama prosedürünüze tek bir soru koyun — "Bu formda kişisel veri toplanıyor mu, toplanıyorsa saklama süresi ve dayanağı nedir?" Form yayına çıkmadan bu soru cevaplanmışsa, iki yıl sonra geriye dönük temizlik yapmak zorunda kalmazsınız.
Bir sorumluluk hatırlatmasıyla bitirelim. Kalite bölümü bu işin hukuki sahibi değildir ama en çok kişisel veri üreten bölümlerden biridir. Doğru kurgu, saklama ve imha politikasını hukuk ve insan kaynaklarıyla birlikte yazmak, kalite yazılımındaki kayıt türlerini ise kalite bölümünün listelemesidir. O listeyi çıkaracak kişi sizsiniz; hangi modülde ne durduğunu kimse sizin kadar bilmiyor.