Tüm yazılar
Mevzuat15 Mayıs 2026 7 dk okuma

Şantiye Yönetim Programı + KVKK + 6331 Uyum: 30 Maddelik Kontrol Listesi

Bir şantiye yönetim programının KVKK ve 6331 İSG Kanunu ile uyumlu olduğunu nasıl test edersin? 30 madde — aydınlatma metni, veri sahibi hakları, İSG-KATİP süreç takibi, risk değerlendirme.

Ana çıkarımlar
  • · 30 maddelik checklist — KVKK 15, İSG 15.
  • · ISO 27001 + KVK Kurumu sicil + audit trail temel.
  • · Veri ihlal senaryosu: 72 saat bildirim prosedürü.
  • · İSG-KATİP süreç takibi programın kalitesini ölçer.
LİSTE

30 madde — KVKK 15 + İSG 15

ISO

Vendor ISO 27001 sertifikası şart

İHLAL

72 saat bildirim prosedürü yazılı olmalı

KVKK madde 1-15 (veri yönetimi)

(1) Aydınlatma metni var. (2) Açık rıza akışı net. (3) İşleme amacı her veri kategorisi için yazılı. (4) Aktarım sözleşmesi vendor ile imzalı. (5) Saklama süreleri tanımlı. (6) Otomatik silme tetik. (7) Md.11 veri sahibi hakları başvuru kanalı var. (8) Erişim logları tutulur. (9) 2FA + role-based access. (10) Veri tabanı şifrelenmiş. (11) Yedekleme şifrelenmiş. (12) Aktarımda HTTPS/TLS. (13) Personel KVKK eğitimi alındı. (14) İhlal bildirim prosedürü hazır. (15) Veri sorumlusu/işleyen rolleri net.

İSG 6331 madde 16-30

(16) İSG-KATİP süreç takibi aktif. (17) Uzman/hekim sözleşme bitişine 30/15/7 gün uyarı. (18) Risk değerlendirme proje bazlı arşiv. (19) Yakın kaza bildirim formu mobil. (20) İSG eğitim kayıtları (video + test sonuçları) saklanır. (21) Sağlık beyanı + işe giriş muayene. (22) Sağlık raporu hatırlatma. (23) Acil durum eylem planı PDF. (24) Saha denetim formu mobil. (25) PPE (KKD) atama + teslim formu. (26) Aylık İSG kurul tutanağı. (27) İş kazası bildirim 3 gün içinde. (28) Meslek hastalığı bildirim. (29) Yangın söndürücü periyodik kontrol. (30) İlk yardım personel listesi güncel.

Sertifikasyon

Vendor'un ISO 27001 sertifikası olmalı (bilgi güvenliği). KVK Kurumu sicil kaydı var mı? Veri merkezi konumu Türkiye/AB? Bu üç soruya net yanıt vermeli.

Audit trail

Sistem her veri değişikliği için kim/ne/ne zaman logunu tutmalı. KVKK Md.11 başvurusunda 'şu tarih sizin verilerinizi kim gördü' sorulduğunda yanıt vermek mümkün olmalı. Hakediş, bordro, fiş onaylarında özellikle önemli.

Veri ihlal senaryosu

Senaryo testi: vendor'un veri merkezi ihlal olursa ne olur? Bildirim prosedürü: 72 saat içinde KVK Kuruluna + ilgililere. Şirketin (veri sorumlusu) ne yapacağı yazılı olmalı. Sözleşmede bu net mi?

Kaynaklar

#kvkk#6331#isg-katip#uyum-listesi#audit-trail#veri-ihlal