Veri Güvenliği Disiplin Düzenlemesi
EKER BİLGİSAYAR SİSTEMLERİ ve GIDA SAN. A.Ş. — hukukanaliz.ai
Sürüm 1.0 · 27 Mayıs 2026 · İç operasyonel belge (iş sözleşmesi eki)
1. Amaç ve Kapsam
Bu düzenleme, Şirket bünyesinde çalışan herkesin (tam zamanlı personel, stajyer, taşeron, danışman, yönetici ortak) kişisel veri güvenliği kurallarına uymamaları halinde uygulanacak disiplin yaptırımlarını belirler. KVKK m.12/4 ve Kurul Rehberi uyarınca, veri güvenliği ihlali halinde çalışanların sorumluluklarının önceden yazılı olarak belirlenmesi gerekmektedir.
Bu düzenleme, imzalanan Personel Gizlilik ve KVKK Uyum Taahhütnamesi ile birlikte uygulanır.
2. İhlal Kategorileri ve Yaptırımlar
2.1. Hafif İhlal
Örnekler:
- Oturum açılı bilgisayardan ayrılıp ekran kilitlemeyi unutmak;
- Personel Taahhütnamesi'ne aykırı şekilde Şirket verisinin 1 sefere mahsus kopyalanması (amacı veri sızdırmak değil, dikkatsizlik eseri);
- Rol yetki sınırları dışına çıkmayan ufak usul ihlalleri (log alma, yedekleme zamanlaması vb.);
- Eğitim takvimine 1 kez uyulmaması.
Yaptırım: Sözlü uyarı + olayın iç yazışma dosyasına kaydı. İlk tekrarında yazılı uyarı.
2.2. Orta Derece İhlal
Örnekler:
- Rol yetki sınırlarının kasten aşılması (başka kullanıcı hesabı kullanma, yetkisiz veri görüntüleme);
- Şirket cihazında üçüncü taraf uygulama yükleme / 3. parti bulut hesaplarına sistem verisi yüklemek;
- Şirket verilerinin kişisel cihaz / kişisel e-posta hesabına aktarımı;
- Şifre paylaşımı, token paylaşımı;
- Hafif ihlalin tekrarı;
- Veri ihlali şüphesini gecikmeli bildirme (1 saatin üzerinde).
Yaptırım: Yazılı kınama + 1-3 gün aylıklı uzaklaştırma + olayın personel özlük dosyasına işlenmesi + ilgili rollerin geçici olarak düşürülmesi (minimum 30 gün). Şirket, maddi zarar varsa İş Kanunu m.25/II-ı kapsamında ücretinden kesinti yapabilir.
2.3. Ağır İhlal
Örnekler:
- Kasıtlı veri sızdırma (rakiplere, 3. taraflara, medyaya);
- Kullanıcı belgelerinin (özellikle özel nitelikli içerik barındıranların) yetkisiz paylaşımı;
- Sohbet ve neural memory içeriğinin ticari amaçla kullanılması;
- Sistem güvenliğinin kasten zayıflatılması (log silme, audit bypass);
- Şirketin ceza alabilecek durumlara sokulması (KVK Kurulu ihbarına sebep olma);
- Veri ihlalinin kasıtlı olarak Şirket'e bildirilmemesi;
- Müşteri verilerine dolandırıcılık amaçlı erişim.
Yaptırım:
- İş akdinin 4857 sayılı İş Kanunu m.25/II-e (doğruluk ve bağlılığa uymayan davranış) uyarınca haklı sebeple derhal feshi.
- Şirket'in maddi zararının (KVK Kurulu cezası, müşteri tazminatları, itibar zararı) tamamı çalışandan rücu edilir.
- TCK m.135-140 (kişisel verilerin hukuka aykırı olarak kaydedilmesi / yayılması) kapsamında suç duyurusunda bulunulması — bu suçlar 2-4 yıl hapis cezası gerektirir.
- Diğer çalışanlara örnek olmak üzere olayın anonim şekilde iç eğitim materyaline eklenmesi.
3. Disiplin Prosedürü
- Tespit: İhlal herhangi bir çalışan, otomatik uyarı (audit log alarm) veya denetim yoluyla tespit edilebilir.
- İlk Değerlendirme: Veri Koruma İrtibat Kişisi (NAZMİ AHMET EKER) olayı gözden geçirir, kategori (Hafif / Orta / Ağır) kararı verir.
- Savunma Hakkı: İlgili kişiden, en az 3 iş günü süre verilerek yazılı savunma alınır (4857 sayılı Kanun m.19 usulüne uygun).
- Karar: Şirket yönetimi disiplin kararını savunma sonrası verir.
- Tebligat: Karar ilgili kişiye yazılı olarak (KEP veya imza karşılığı) tebliğ edilir.
- Dosyalama: Olay tutanağı, savunma, karar + tebligat kanıtları personel özlük dosyasında en az 10 yıl saklanır (İş Kanunu + KVKK).
4. İtiraz Hakkı
Uygulanan disiplin kararına karşı çalışan, kararın tebliğinden itibaren 7 iş günü içinde Şirket yönetimine yazılı itiraz edebilir. İtiraz sonucunda karar kaldırılabilir veya hafifletilebilir. İtiraz sonucuna karşı 4857 sayılı Kanun m.20 kapsamında İş Mahkemesi'ne başvuru hakkı saklıdır.
5. Veri İhlali Müdahalesine Entegrasyon
Veri ihlalinin çalışan kaynaklı olduğu belirlendiğinde, bu düzenleme ile Veri İhlali Müdahale Playbook'u birlikte uygulanır. İhlal bildirimleri (KVK Kurulu + ilgili kişiler) ile disiplin süreci birbirinden bağımsız yürür; disiplin süreci tamamlanmasa dahi Kurum'a bildirim 72 saat içinde yapılır.
6. Geçerlilik
Bu düzenleme, her çalışanın iş sözleşmesinin ayrılmaz bir ekidir. İşe başlama aşamasında çalışana Personel Taahhütnamesi ile birlikte imzalatılır. Her çalışanın imzalı nüshası Personel özlük dosyasında saklanır. Güncellendiğinde tüm çalışanlara yeni versiyon tebliğ edilir ve yeniden imzalatılabilir.
7. Onay
Bu metnin son sürümü daima https://hukukanaliz.ai/legal/disciplinary-policy adresinden erişilebilir.