Çalışan Ayrıldığında Danışan Verileri Nasıl Korunur?
Bir çalışanın işten ayrılması yalnızca insan kaynakları süreci değildir. Çalışanın erişebildiği danışan kayıtları, randevular, formlar ve ödeme bilgileri de bu sürecin önemli bir parçasıdır.
Erişim yetkileri zamanında kapatılmazsa eski çalışan işletme sistemlerini kullanmaya devam edebilir. Danışan bilgileri kişisel telefonda veya bilgisayarda kaldıysa işletmenin bu veriler üzerindeki kontrolü azalabilir.
Bu nedenle çalışan ayrılışlarında uygulanacak standart bir veri güvenliği süreci oluşturulmalıdır.
Ayrılan Çalışan Hangi Bilgilere Erişmiş Olabilir?
Çalışanın görevine göre erişebildiği bilgiler değişebilir. Danışanla çalışan işletmelerde şu kayıtlar bulunabilir:
- Ad ve iletişim bilgileri
- Randevu geçmişi
- Paket ve kalan seans bilgileri
- Ödeme ve tahsilat kayıtları
- Anamnez ve onam formları
- Danışan hakkında alınan notlar
- Sağlık ve yaşam biçimi bilgileri
- WhatsApp üzerinden paylaşılan belgeler
- İşletme raporları ve çalışan programları
Bu bilgilerin bir bölümü özel nitelikli kişisel veri içerebilir. Bu nedenle çalışan ayrılış süreci plansız yürütülmemelidir.
Erişim Yetkileri Ne Zaman Kapatılmalı?
Çalışanın sistem erişimi iş ilişkisinin sona erdiği anda kaldırılmalıdır. Hesabın birkaç gün daha açık bırakılması gereksiz bir risk oluşturur.
Kişisel Verileri Koruma Kurulunun özel nitelikli kişisel verilere ilişkin kararında, görev değişikliği yapan veya işten ayrılan çalışanların yetkilerinin derhal kaldırılması gerektiği belirtilir. Çalışana tahsis edilen cihazların ve diğer araçların geri alınması da bu tedbirler arasında yer alır.
Kapatılması gereken erişimler şunları içerebilir:
- Danışan takip sistemi hesabı
- Kurumsal e-posta hesabı
- Ortak bulut klasörleri
- İşletme telefonu ve bilgisayarı
- Ortak mesajlaşma hesapları
- Sosyal medya hesapları
- Raporlama ve finans ekranları
- Şube veya ofis giriş yetkileri
Sadece şifrenin değiştirilmesi yeterli olmayabilir. Çalışanın bütün erişim noktaları kontrol edilmelidir.
Her Çalışan Ortak Hesap Kullanmamalı
Birden fazla kişinin aynı kullanıcı adı ve şifreyle sisteme girmesi önemli bir güvenlik sorunudur. Böyle bir düzende hangi işlemin kim tarafından yapıldığını belirlemek zorlaşır.
Her çalışanın kendisine ait bir hesabı olmalıdır. Yetkiler görev alanına göre sınırlandırılmalıdır. Örneğin randevu oluşturan bir çalışanın bütün finansal raporları veya hassas danışan notlarını görmesi gerekmeyebilir.
KVKK’nın veri güvenliği rehberi, erişim yetki ve kontrol matrisi ile ayrı erişim politika ve prosedürlerinin oluşturulmasını önerir.
Kişiye özel hesap kullanıldığında ayrılan çalışanın erişimi diğer kullanıcıları etkilemeden kapatılabilir.
Kişisel Telefonlardaki Kayıtlar Kontrol Edilmeli
Çalışanlar danışanlarla kendi telefonlarından iletişim kurmuş olabilir. Danışan numaraları rehbere kaydedilebilir, belgelerin ekran görüntüsü alınabilir veya dosyalar galeriye indirilebilir.
İşten ayrılma sırasında yalnızca işletme sistemindeki hesapları kapatmak bu nedenle yeterli değildir. İşletmeye ait kayıtların kişisel cihazlarda bulunup bulunmadığı da belirlenen prosedüre göre kontrol edilmelidir.
Şu alanlar gözden geçirilebilir:
- Telefon rehberi
- Fotoğraf galerisi
- İndirilen dosyalar
- Kişisel bulut yedekleri
- Mesajlaşma uygulamalarındaki belgeler
- Bilgisayara aktarılan listeler
- Taşınabilir bellekler
Bu kontrol, çalışan cihazına sınırsız şekilde müdahale etmek anlamına gelmez. İşletmenin önceden belirlediği kişisel cihaz kullanımı ve veri güvenliği politikaları çerçevesinde yürütülmelidir.
En güvenli yöntem, danışan kayıtlarını baştan itibaren kişisel cihazlarda tutmamaktır.
Devir Teslim Süreci Oluşturulmalı
Ayrılan çalışanın sorumlu olduğu danışanlar yeni bir uzmana veya yetkili personele devredilebilir. Ancak bu süreç yalnızca sözlü bilgi paylaşımıyla yapılmamalıdır.
Devir sırasında şu bilgiler kontrol edilebilir:
- Yaklaşan randevular
- Tekrarlayan görüşmeler
- Devam eden paketler
- Kalan seans sayıları
- Bekleyen tahsilatlar
- Tamamlanmamış formlar
- Geri dönüş bekleyen danışanlar
- Potansiyel danışan görüşmeleri
Bilgiler merkezi sistemde güncellenmelidir. Yeni sorumlu kişi, yalnızca görevi için gerekli verilere erişebilmelidir.
Danışanların hizmeti kesintiye uğramamalıdır. Gerekli durumlarda sorumlu kişi değişikliği hakkında kısa ve profesyonel bir bilgilendirme yapılabilir.
Danışan Listeleri Çalışanla Birlikte Gitmemeli
Danışan kayıtları işletmenin hizmet sürecinde oluşturulan kurumsal kayıtlardır. Bu bilgilerin kişisel Excel dosyalarında, telefon rehberlerinde veya mesajlarda tutulması çalışan ayrıldığında ciddi sorun yaratır.
Danışan listesinin dışarı aktarılması, kişisel amaçla kullanılması veya üçüncü kişilerle paylaşılması veri güvenliği ihlaline dönüşebilir. KVKK, çalışanların erişim yetkilerini aşarak kişisel verileri farklı amaçlarla kullanmasına karşı gerekli teknik ve idari tedbirlerin alınması gerektiğini belirtir.
Bu nedenle işletmeler, toplu veri dışa aktarma ve erişim yetkilerini görev ihtiyacına göre sınırlandırmalıdır.
Şifre Değişikliği Tek Başına Yeterli Değildir
Çalışanın kullandığı ortak şifreleri değiştirmek önemlidir. Ancak süreç yalnızca bundan ibaret olmamalıdır.
Ayrılış gününde uygulanabilecek kontrol listesi şöyledir:
- Kullanıcı hesabını kapatın.
- Aktif oturumları sonlandırın.
- Ortak hesap şifrelerini değiştirin.
- Kurumsal cihazları teslim alın.
- Bulut ve klasör erişimlerini kaldırın.
- Yaklaşan randevuları başka personele aktarın.
- Kişisel cihazlardaki kurumsal kayıtları kontrol edin.
- Yetki değişikliklerini kayıt altına alın.
- Gerekirse veri güvenliği sorumlusuna bilgi verin.
Bu adımlar işletmenin büyüklüğüne ve kullandığı sistemlere göre genişletilebilir.
Saklama ve Silme Süreci Birbirinden Ayrılmalı
Çalışan ayrıldığında bütün danışan verilerinin silinmesi doğru değildir. Danışan kayıtlarının saklanma süresi, verinin türüne ve ilgili mevzuata göre değerlendirilmelidir.
Silinmesi gereken, işletmenin saklamakla yükümlü olduğu merkezi kayıtlar değil; ayrılan çalışanın artık erişmemesi gereken kopyalar ve yetkilerdir.
İşletme, hangi verinin nerede saklandığını bilmelidir. Saklama süresi sona eren kayıtlar ise işletmenin kişisel veri saklama ve imha politikasına göre ele alınmalıdır.
Olağan Dışı Bir Durum Fark Edilirse Ne Yapılmalı?
Çalışanın ayrılışından sonra izinsiz erişim, veri indirme veya paylaşım şüphesi oluşabilir. Böyle bir durumda olay görmezden gelinmemelidir.
İlgili hesaplar kapatılmalı, erişim kayıtları korunmalı ve olayın kapsamı belirlenmelidir. Hangi verilerin etkilendiği, kimlerin erişmiş olabileceği ve gerekli bildirimlerin bulunup bulunmadığı değerlendirilmelidir.
Bu aşamada hukuk ve kişisel veri koruma uzmanından destek alınması uygun olabilir.
SmartAsist ile Kurumsal Kayıt Sürekliliği
SmartAsist, danışan, randevu, paket, kalan seans, form ve tahsilat bilgilerinin merkezi olarak yönetilmesini destekler. Böylece bilgiler tek bir çalışanın telefonuna veya kişisel dosyalarına bağlı kalmaz.
Kullanıcı yetkilendirmesi sayesinde çalışanlara görevlerine uygun erişim tanımlanabilir. Bir çalışan ayrıldığında ilgili kullanıcı erişimi kapatılabilir. Diğer kullanıcıların hesapları ve işletmenin danışan kayıtları çalışmaya devam eder.
Yaklaşan randevular, paket bilgileri ve tahsilat kayıtları yeni sorumlu tarafından merkezi sistem üzerinden takip edilebilir. Bu yapı hem veri güvenliğini hem de hizmet sürekliliğini destekler.
SmartAsist’in ISO 27001 bilgi güvenliği yaklaşımı da kurumsal verilerin düzenli şekilde yönetilmesine katkı sağlar. Ancak yazılım kullanılması, işletmenin KVKK kapsamındaki sorumluluklarını ortadan kaldırmaz.
Sonuç
Çalışan ayrılışlarında danışan verilerinin korunması için erişimlerin hızla kapatılması, kurumsal cihazların teslim alınması ve düzenli bir devir sürecinin yürütülmesi gerekir.
Danışan bilgilerinin merkezi bir sistemde tutulması, kayıtların çalışanla birlikte kaybolmasını veya kişisel cihazlarda kalmasını önlemeye yardımcı olur. Böylece işletme hem danışan mahremiyetini hem de hizmet devamlılığını daha güçlü şekilde koruyabilir.
Bu yazı genel bilgilendirme amacıyla hazırlanmıştır ve hukuki danışmanlık niteliğinde değildir.