Ana sayfa/Blog/Gizlilik ve KVKK
Kişisel Veri İçeren Belgeyi E-postayla Göndermek: Riskler ve Önlemler
E-postayla giden belge birden çok posta kutusunda yaşamaya devam eder. Kurul'un şifreli gönderim ölçütünü, eki doğru şifrelemeyi, KEP'i ve yanlış alıcı durumunda yapılacakları anlatıyoruz.
Görüntüleyici.com Editör Ekibi5 dk okuma

E-postayla gönderilen bir kimlik fotokopisi en az iki posta kutusunda kalır: sizin "Gönderilmiş" klasörünüzde ve alıcının gelen kutusunda. Alıcı iletiyi bir meslektaşına iletirse üçüncü kopya, telefonuna senkronize ederse dördüncü kopya oluşur. E-postanın temel sorunu şifrelemenin eksikliğinden çok, kontrolün gönder tuşuna bastığınız anda elinizden çıkmasıdır.
Riskler nerede ortaya çıkar
Kişisel veri içeren e-postalarda sorunlar çoğunlukla teknik saldırılardan değil, sıradan işlerden doğar:
- Otomatik tamamlama: "Ayşe" yazınca listede ilk çıkan adres, göndermek istediğiniz Ayşe olmayabilir. Yanlış alıcıya giden bordro, en tipik ihlal senaryolarından biridir.
- Toplu gönderimde açık alıcı listesi: Yüzlerce kişinin adresini "Kime" ya da "Bilgi" alanına yazmak, her alıcıya diğerlerinin e-posta adreslerini vermek demektir. E-posta adresi de kişisel veridir.
- Uzun yaşayan ekler: Beş yıl önce gönderilmiş bir nüfus kayıt örneği, ele geçirilen bir posta kutusunda bugün de bulunabilir.
- Yol boyunca şifreleme belirsizliği: Sunucular arası iletimde TLS yaygın olsa da her iki tarafın sunucusunun da bunu kullandığından emin olamazsınız. Kullansa bile ileti sunuculara ulaştığında şifresiz olarak saklanabilir.
- Kişisel hesaplar: Çalışanın iş belgesini kendi ücretsiz posta hesabına göndermesi, verinin kurumun denetimi dışına çıkmasıdır.
KVKK bu konuda ne söylüyor
6698 sayılı Kanun e-posta için özel bir kural koymaz; 12. madde genel olarak veri sorumlusundan uygun güvenlik düzeyini sağlayacak teknik ve idari tedbirleri almasını ister. Somut bir ölçü, Kişisel Verileri Koruma Kurulu'nun 31 Ocak 2018 tarihli ve 2018/10 sayılı kararındadır. Özel nitelikli kişisel veriler (sağlık, biyometrik veri, ceza mahkûmiyeti, sendika üyeliği gibi) için alınması gereken yeterli önlemleri sayan bu karar, aktarım konusunda şunları öngörür:
- Verilerin e-posta yoluyla aktarılması gerekiyorsa şifreli olarak kurumsal e-posta adresiyle veya Kayıtlı Elektronik Posta (KEP) hesabı kullanılarak aktarılması.
- Taşınabilir bellek, CD, DVD gibi ortamlarla aktarımda verilerin kriptografik yöntemlerle şifrelenmesi ve kriptografik anahtarın farklı ortamda tutulması.
Karar yalnızca özel nitelikli veriler için bağlayıcıdır. Bizim görüşümüz, T.C. kimlik numarası, IBAN ya da maaş bilgisi gibi veriler için de aynı ölçünün makul bir hedef olduğudur. Kurum'un "Kişisel Veri Güvenliği Rehberi (Teknik ve İdari Tedbirler)" de şifreleme ve veri maskelemeyi veri sorumlularının alabileceği teknik tedbirler arasında sayar.
Önce gönderdiğiniz veriyi azaltın
En güvenli kişisel veri, göndermediğiniz veridir. Karşı tarafın gerçekten neye ihtiyacı olduğunu sorun. Bir tedarikçi, faturadaki hatayı çözmek için alıcının T.C. kimlik numarasına genellikle ihtiyaç duymaz; bir yazılım firması, bir Excel içe aktarma hatasını gerçek müşteri telefonları olmadan da inceleyebilir.
- Metin ya da yazışma örneği için KVKK maskeleme aracı T.C. kimlik, VKN, IBAN, telefon, e-posta ve kart numaralarını bulup maskeler.
- Yalnızca kimlik numaralarını gizlemeniz yetiyorsa TCKN maskeleme sayfası geçerli numaraları algoritmayla doğrulayarak maskeler.
- Tablolar için Excel veri maskeleme tüm sayfalardaki hücreleri tarar.
- PDF eklerde hassas alanları PDF kişisel veri maskeleme sayfasındaki karartma sekmesiyle kalıcı olarak kapatabilirsiniz.
Bu araçlar ad-soyad ve adres gibi bağlama dayalı bilgileri otomatik yakalamaz; çıktıyı göndermeden önce okuyun. PDF'lerde yalnızca siyah kutu çizmenin neden yetmediğini ayrı bir yazıda anlattık.
Eki şifreli arşivle göndermek
Maskeleyemeyeceğiniz, tam haliyle gitmesi gereken belgeler için en yaygın yöntem, eki parola korumalı bir arşive koymaktır. Burada ayrıntı önemlidir, çünkü her "şifreli ZIP" aynı korumayı sağlamaz.
- AES-256 kullanın. Ücretsiz ve açık kaynaklı 7-Zip, resmî sitesine göre 7z ve ZIP biçimlerinde AES-256 şifreleme destekler. ZIP oluştururken şifreleme yöntemi olarak eski ZipCrypto yerine AES-256'yı seçin; ZipCrypto bilinen saldırılara karşı zayıf kabul edilir.
- Dosya adlarını düşünün. ZIP arşivinde şifreleme dosya içeriğini korur, ancak arşivdeki dosya adları parolasız da listelenebilir. "Mehmet_Kaya_saglik_raporu.pdf" adı tek başına bilgi sızdırır. 7z biçiminde dosya adlarını da şifreleme seçeneği vardır; ZIP kullanacaksanız dosyayı nötr bir adla yeniden adlandırın.
- Uzun bir parola seçin. Arşiv ele geçirilirse parola çevrimdışı denenebilir; kısa parolalar bu yüzden zayıftır. Birbiriyle ilgisiz dört beş kelimeden oluşan bir parola hem uzun hem telefonda söylenebilir olur.
- Parolayı başka kanaldan iletin. Parolayı aynı e-postaya ya da aynı yazışma zincirine yazmak kilidin anahtarını kapının üstüne bırakmaktır. SMS, telefon görüşmesi ya da önceden kararlaştırılmış bir yöntem kullanın. 2018/10 sayılı kararın "anahtarın farklı ortamda tutulması" ölçütü de aynı mantığa dayanır.
- Alıcının açabildiğinden emin olun. Bazı işletim sistemlerinin yerleşik arşiv açıcıları AES ile şifrelenmiş ZIP dosyalarını açamayabilir. Karşı tarafa hangi programı kullanması gerektiğini önceden söyleyin.
Word ve Excel dosyalarında programın kendi "parolayla şifrele" özelliği, PDF'lerde de açılış parolası benzer bir koruma sağlar. Aynı kurallar geçerlidir: güçlü parola, ayrı kanal. Arşivin içeriğini göndermeden önce kontrol etmek isterseniz ZIP görüntüleyici dosyayı tarayıcınızda listeler.
Parolayı telefonla paylaşıyorsanız karşı tarafın doğru kişi olduğunu, rehberinizde zaten kayıtlı numaradan arayarak doğrulayın. E-postanın içindeki "parola için bu numarayı arayın" yönlendirmesi, sahte bir iletiden geliyor olabilir.
KEP ne zaman doğru kanaldır
Bilgi Teknolojileri ve İletişim Kurumu (BTK), Kayıtlı Elektronik Posta'yı yasal olarak geçerli ve teknik olarak güvenli elektronik posta olarak tanımlar. BTK'nın açıklamasına göre KEP, sıradan e-postaya ek olarak iletinin görünen gönderici tarafından gönderilip gönderilmediğine, alıcıya ulaşıp ulaşmadığına ve ne zaman ulaştığına, okunup okunmadığına ilişkin delil hizmetleri sunar ve gerektiğinde iletiye yeniden erişim sağlar. KEP'ten gönderim yapabilmek için elektronik imza gerekir; yalnızca alıcı olarak kullanacaklar için gerekmez.
KEP özellikle gönderimin ispatı önemli olduğunda öne çıkar. 6102 sayılı Türk Ticaret Kanunu'nun 18. maddesinin üçüncü fıkrası, tacirler arasında temerrüde düşürme, fesih ve sözleşmeden dönmeye ilişkin ihbar ve ihtarların noter, taahhütlü mektup, telgraf ya da güvenli elektronik imza kullanılarak KEP ile yapılacağını söyler. Kişisel veri içeren bir belgeyi bir kuruma ya da KEP adresi olan bir şirkete iletirken 2018/10 sayılı karar da KEP'i açıkça seçenekler arasında sayar.
KEP'in bir sınırı var: karşı tarafın da KEP adresi olmalıdır ve kişilerin çoğunda yoktur. Ayrıca KEP'in delil ve bütünlük güvencesi, belgeyi alıcıya gereğinden fazla veri göndermekten korumaz; veri azaltma adımı yine sizin işinizdir. KEP iletilerini ve delil dosyalarını açmak için KEP/EML görüntüleyiciyi, KEP'in temellerini öğrenmek için KEP nedir rehberini kullanabilirsiniz.
Göndermeden önce son kontrol
| Soru | Evet değilse |
|---|---|
| Alıcı adresini tek tek okudum mu? | Otomatik tamamlamayı kontrol edin, alan adına bakın. |
| Toplu gönderimde adresler "Gizli" alanında mı? | Adresleri taşıyın ya da kişiye özel gönderim yapın. |
| Ekte yalnızca gerekli veri mi var? | Gereksiz sütunları silin, numaraları maskeleyin. |
| Tam hali gerekiyorsa ek şifreli mi? | AES-256 arşiv ya da dosya parolası kullanın. |
| Parola ayrı kanaldan mı gidiyor? | SMS veya telefonla iletin. |
| Kurumsal hesaptan mı gönderiyorum? | Kişisel posta hesabı kullanmayın. |
E-posta yanlış kişiye gittiyse
"Geri çağırma" özelliği, iletinin alıcı tarafından henüz açılmamış olması ve her iki tarafın da aynı kurumsal sistemi kullanması gibi koşullara bağlıdır; dışarıdaki bir adrese giden e-postada ona güvenmeyin. Alıcıya hemen ulaşıp iletiyi ve ekleri silmesini, silindiğini yazılı olarak teyit etmesini isteyin. Olayın saatini, gönderilen verileri ve alıcıyla yazışmanızı kaydedin. Ardından olayın bir kişisel veri ihlali olarak Kurul'a bildirilmesi gerekip gerekmediğini değerlendirin; süre ve form için 72 saat kuralı yazımıza bakabilirsiniz.
Bu yazı genel bilgilendirme amaçlıdır ve hukuki danışmanlık değildir. Sektörünüze özgü düzenlemeler (sağlık, bankacılık, avukatlık gibi) ek yükümlülükler getirebilir.
Bu yazıdaki araçlar
Dosyanız sunucuya yüklenmeden, tarayıcınızda çalışır:
Kaynaklar
- KVKK: Özel nitelikli kişisel veriler için yeterli önlemler, 31.01.2018 tarihli ve 2018/10 sayılı Kurul kararı
- KVKK: Kişisel Veri Güvenliği Rehberi (Teknik ve İdari Tedbirler)
- BTK: KEP'e İlişkin Sıkça Sorulan Sorular
- 6102 sayılı Türk Ticaret Kanunu (mevzuat.gov.tr)
- 7-Zip resmî sitesi
Yazıların nasıl hazırlandığını metodoloji sayfasında anlatıyoruz.
Sık sorulan sorular
KVKK kişisel verilerin e-postayla gönderilmesini yasaklıyor mu?
Hayır. Kanun uygun güvenlik tedbirlerinin alınmasını ister. Kurul'un 2018/10 sayılı kararı, özel nitelikli verilerin e-postayla aktarılması gerekiyorsa bunun şifreli olarak kurumsal e-posta adresiyle veya KEP hesabıyla yapılmasını öngörür.
Şifreli ZIP dosyası yeterince güvenli mi?
Şifreleme yöntemine ve parolaya bağlıdır. AES-256 seçin, uzun bir parola kullanın ve parolayı e-postadan farklı bir kanalla iletin. ZIP'te dosya adlarının şifrelenmediğini de hesaba katın.
Parolayı aynı e-postanın altına yazsam olur mu?
Olmaz. E-postayı ele geçiren ya da yanlışlıkla alan kişi parolayı da almış olur. Parolayı SMS veya telefon gibi ayrı bir kanaldan iletin.
KEP kullanmak için e-imza gerekir mi?
BTK'ya göre KEP üzerinden gönderim yapmak için elektronik imza sahibi olmak gerekir. Yalnızca alıcı olarak KEP hesabı kullanacaklar için e-imza gerekmez.
Yanlış kişiye gönderdiğim e-posta veri ihlali sayılır mı?
Olayın ayrıntılarına göre sayılabilir. Alıcıdan silme teyidi alın, olayı kayda geçirin ve Kurul'a bildirim gerekip gerekmediğini 72 saatlik süreyi gözeterek değerlendirin.


