Türkiye KOBİ'lerinde en yaygın veri sızıntısı sebebi: ayrılan personelin hesabının açık kalması, cihazının iade edilmemesi, mail arşivine erişimin devam etmesi.
Bu yazı, personel çıkışında IT + İK tarafında yapılması gereken 15 maddelik operasyonel checklist'i sunuyor. KVKK 8. madde ve ISO 27001 A.7.3 kontrolleriyle uyumlu.
Neden bu kadar kritik?
2024 Türkiye KVKK İhlal İstatistikleri:
- Bildirilen ihlallerin %38'i "eski çalışan erişimi devam ediyordu"
- Ortalama ihlal keşif süresi — 4.2 ay (mail forward, VPN girişi vb.)
- Ortalama ceza — 850.000 TL (KVKK Kurulu 2025 raporu)
Çoğu vaka kötü niyet DEĞİL, sadece "hesap kapatmayı unuttuk". Ancak yasal olarak Veri Sorumlusu (işveren) sorumlu.
15 maddelik zimmet + KVKK checklist
A. Çıkış öncesi hazırlık (son iş gününden 1 hafta önce)
- [1] Personelin cihaz listesi + hesap listesi çıkarılır (donanım envanterinden + Active Directory'den)
- [2] Devir alacak kişi belirlenir (dosya devri, müşteri iletişimi kimin üzerine geçer)
- [3] "Son 30 gün" verisi yedeği alınır (personelin OneDrive/Drive'ı, mail arşivi PST/mbox)
B. Son iş günü — cihaz + fiziksel iade
- [4] Zimmet iade tutanağı imzalanır (marka, model, seri no, aksesuar, durum, iade tarihi + iki taraf imza)
- [5] Fiziksel iade edilenler: laptop, telefon, ID kart, ofis anahtarı, cezalı-mesafe erişim kartı, USB bellek, çalıştığı yazıcı için erişim kodu
- [6] Cihaz üzerinde fabrika reset veya güvenli silme (BitLocker key recovery + Windows reset + secure wipe hardware)
C. Aynı gün — hesap kapatma (SAAT bazlı)
- [7] Windows / Active Directory hesabı disable (silme değil — audit için 90 gün tutulur, sonra silinir)
- [8] Microsoft 365 / Google Workspace kullanıcısı lisans revoke — mail forward, hesap suspend (silme değil — mail arşivi mahkeme talep edebilir, 3 yıl tut)
- [9] VPN erişimi iptal (OpenVPN certificate revoke, WireGuard peer sil)
- [10] Muhasebe programı (Logo/Mikro) kullanıcısı devre dışı
- [11] ERP / CRM (Salesforce, Zoho, Bitrix vs.) kullanıcı deaktive
D. Sonraki 7 gün — abonelik + entegrasyon
- [12] SaaS abonelik lisansları (Adobe Creative, Slack, Notion, GitHub, Postman) kullanıcı çıkarılır → maliyet düşer
- [13] API key + servisler (AWS, Azure, GitHub token, Stripe, ödeme sağlayıcı) — kullanıcının ürettiği anahtarlar rotate edilir
- [14] Ortak parolalar (Wi-Fi, printer admin, muhasebe programı ana parola) değiştirilir
- [15] Ortak mail alias'lar (info@, satis@) forward listesinden çıkarılır
Zimmet İade Tutanağı — asgari içerik
Tutanak hukuki delil. En az şu alanlar olmalı:
- Personel adı + TC + görev unvanı
- İşveren adı + vergi no
- Cihaz/eşya listesi (satır bazında: marka, model, seri no, durum: "sağlam / hasarlı / eksik")
- İade tarihi + saat
- Personel imzası (iade eden)
- IT/İK yetkilisi imzası (teslim alan)
- Şirket kaşesi
2 nüsha: bir personelde, bir dosyada. PDF olarak arşive alınmalı — TD Panel Envanter'de "personel çıkışı" akışı bu tutanağı otomatik üretir.
KVKK açısından silme vs saklama
KVKK 7. madde: işlenme amacı ortadan kalkan veri silinir. Ancak istisnalar:
- Vergi Usul Kanunu 253 → 5 yıl defter/belge saklama (bordro, sözleşme, fatura)
- SGK → 10 yıl sigorta bildirgeleri
- İş Hukuku → 10 yıl zamanaşımı süresi (dava için kanıt)
- KVKK Kurulu ihlal soruşturması → 3 yıl audit log
Yani hemen silme — sadece devir alınmayan operasyonel dosyalar (masaüstü kişisel fotoğraflar, browser bookmark vs.). Şirket verisi yasal saklama süresi kadar tutulur, sonra silinir + silme kaydı düşülür.
Bunu Excel'de tutmak vs sistemleştirmek
Yukarıdaki 15 madde her personel çıkışında elle checklist olarak takip edilirse:
- 1 kişilik çıkışta 2-3 saat İK + IT zamanı harcanır
- Bir madde unutulursa audit'te "eksik prosedür" cezası çıkar
- Sonraki personel çıkışı için önceki checklist gözden kaçar
Sistematik alternatif — TD Panel'in İK modülü + Envanter entegrasyonu:
- Personel çıkışı akışı tek tıkla başlatılır (Kart üzerinde "İşten Ayrıldı" butonu)
- Sisteme kayıtlı cihazlar otomatik "Boştaki Sağlam" (stok) durumuna geçer
- Zimmet iade tutanağı PDF olarak üretilir (imzalanmaya hazır)
- 15 maddelik checklist açılır — her adım için "tamamlandı" işaretlenir
- Hesap kapatma bildirim'leri IT'ye iletilir (mail + panel bildirim)
- Tüm süreç audit log'a düşer — 3 yıl sonra denetim gelirse tam kayıt
Sonuç
Personel çıkışı disiplin işi. Kayıp / gecikme durumunda maliyeti:
- Cihaz iade edilmemişse: ~15-30k TL
- KVKK ihlali cezası: 100k-15M TL
- SaaS lisansı boş kalmışsa: ayda ~50-200 TL × 12 ay × N kullanıcı = kayıp
15 maddelik checklist + tutanak + sistem = 1 personel çıkışında 30 dk. Excel + manuel = 3 saat + risk.
30 gün ücretsiz deneyerek TD Panel İK + Envanter modüllerini test edebilirsin. Personel çıkışı akışı Starter plan'da bile mevcut.