Muhasebe biriminiz bir tedarikçiye çalışan listesi gönderiyor. Ekte ad, soyadı, kimlik numarası ve ücret bilgisi yer alıyor. O ileti gönderildiği anda kişisel veri işleme faaliyeti başlar ve iletinin bir kopyası en az iki posta kutusunda saklanır. Asıl sorun ise pek çok şirkette bu posta kutularındaki verilerin fiziksel olarak hangi ülkede barındırıldığını bilen kimsenin olmamasıdır.
KVKK'ye uyumlu ve bulut tabanlı kurumsal e-posta hizmeti tam da bu boşluğu kapatmak için tercih ediliyor. Sunucuyu kendi ofisinde çalıştırmak istemeyen, buna karşılık verisinin nerede tutulduğunu ve veriye kimin eriştiğini yazılı olarak gösterebilmek zorunda olan şirketler için makul bir orta yol sunuyor. Tercihin gerekçesini anlamak için önce mevcut düzenin neye mal olduğuna bakmak gerekiyor.
Dağınık Yazışma Düzeninin Görünmeyen Maliyeti
Tipik bir KOBİ'de karşılaşılabilecek tabloya bakalım. Yönetim ücretsiz servislerdeki kişisel adreslerini kullanır, satış ekibi barındırma paketiyle gelen posta kutularında çalışır, muhasebe ise yıllar önce kurulmuş bir sunucuya bağlıdır. Üç farklı altyapı, üç farklı yedekleme politikası anlamına gelirken hukuki sorumluluk tek bir şirkettedir.
Bu dağınıklığın maliyeti kesinti anında değil, soru sorulduğunda ortaya çıkar. Bir ilgili kişi başvurusu geldiğinde ya da bir denetim sırasında, size ait olmayan bir sistemin kayıtlarına ulaşmakta zorlanırsınız. Personel ayrıldığında arşivin devri şifre paylaşımına kalır. Cumhurbaşkanlığı Dijital Dönüşüm Ofisinin yayımladığı Bilgi ve İletişim Güvenliği Rehberi ise kişisel hesapla yürütülen kurumsal yazışmayı, kamu kurumları ve kritik altyapı işleten kuruluşlar için açıkça sakıncalı bulur.
KVKK Karşısında Sorumluluk Kimde?
Burada sık karıştırılan bir nokta var. Posta altyapınızı dışarıdan alıyor olmanız, sizi veri sorumlusu olmaktan çıkarmaz. Sağlayıcı çoğu senaryoda veri işleyen sıfatıyla hareket eder. Kanunun öngördüğü teknik ve idari tedbirleri almak, aydınlatma yükümlülüğünü yerine getirmek ve saklama sürelerini yönetmek yine şirketin üzerindedir.
Dolayısıyla sağlayıcı seçerken sorulacak soru, “Bu firma KVKK'ye uyumlu mu?” olmamalıdır. Asıl soru, “Bu firma mevzuata uyumumu kanıtlanabilir hâle getiriyor mu?” olmalıdır. Sunucuların bulunduğu ülke, erişim kayıtlarının tutulup tutulmadığı, yedeklerin nerede saklandığı ve veri işleyen sıfatıyla imzalanan sözleşmenin kapsamı bu kanıtın parçalarıdır.
Bulut Tabanlı Modelin Beş Somut Getirisi
|
Ne değişir |
Pratikte karşılığı |
|
Yatırım yerine abonelik |
Sunucu donanımı, lisans ve bakım gibi yatırım ve işletme kalemlerinin yerini kullanıcı başına aylık sabit abonelik maliyeti alır. |
|
Bakım sağlayıcıda |
Güvenlik yamaları, sürüm geçişleri ve spam filtresi güncellemeleri sizin takviminizi meşgul etmez. |
|
Esnek ölçeklenme |
Dönemsel ekip büyümelerinde yeni hesaplar eklenir, havuz kotası modelinde depolama alanı kullanıcılar arasında yeniden dağıtılır. |
|
Süreklilik mimarisi |
Kümelenmiş yapılarda tek sunucunun devre dışı kalması posta akışını durdurmaz. |
|
Cihaz bağımsız erişim |
IMAP, Exchange ve ActiveSync desteğiyle e-posta, takvim ve kişiler cihazlar arasında senkronize edilir. |
Bu noktada modelin sınırını da söylemek önemli. Bulut, yapılandırma hatalarını kendiliğinden düzeltmez. Zayıf parolalar, kapalı bırakılmış iki adımlı doğrulama, eksik SPF ve DKIM kayıtları ya da yetkisi genişletilmiş eski hesaplar sizde kalan risklerdir. Altyapıyı devretmek, yönetimi devretmek anlamına gelmez.
Verinin Türkiye'de Kalması Neyi Değiştirir?
Sık tekrarlanan bir yanlış kanı, KVKK'nın bütün şirketlere verilerini yurt içinde tutma zorunluluğu getirdiğidir. Kanun genel bir yerellik şartı koymaz. Kişisel verilerin yurt dışına aktarımını belirli koşullara bağlar. 6698 sayılı Kişisel Verilerin Korunması Kanununun 9. maddesi 7499 sayılı kanunla yeniden düzenlendi, yeni rejim 1 Haziran 2024'te yürürlüğe girdi. Kişisel Verilerin Yurt Dışına Aktarılmasına İlişkin Usul ve Esaslar Hakkında Yönetmelik ise 10 Temmuz 2024'te yayımlandı.
Fark, işin operasyonel yükünde ortaya çıkıyor. Sunucusu yurt dışında olan bir servisle çalışıyorsanız aktarımı bir hukuki zemine oturtmanız gerekiyor. Yeterlilik kararı, bağlayıcı şirket kuralları veya standart sözleşmeler gibi uygun aktarım mekanizmaları değerlendiriliyor.
Standart sözleşme yolunu seçenler için bir adım daha var. Sözleşme, imzaların tamamlanmasından itibaren beş iş günü içinde Kişisel Verileri Koruma Kurumuna bildirilir. Veri yurt içinde kaldığında yurt dışına aktarıma ilişkin bu yükümlülükler gündeminizden çıkar.
Yurt içi barındırmayı doğrudan bir konumlandırma hâline getiren sağlayıcılar da var. ProMail, kurumsal e-posta altyapısını Türkiye'deki veri merkezlerinde barındırıyor, mevcut yazışmaları ücretsiz olarak taşıyor ve Türkçe telefon desteği sunuyor. Google Workspace ile Microsoft 365 ise geniş uygulama ekosistemi ve olgun yönetim araçlarıyla farklı bir denge sunuyor. Kararınızı, hangi seçeneğin sizin için daha yüksek maliyet oluşturduğuna bakarak verebilirsiniz. “Yurt dışına aktarımın hukuki gereklilikleri mi, yoksa ekosistem entegrasyonu mu daha zor ve maliyetli?” sorusunun yanıtı kararınıza yardımcı olur.
KVKK'ye Uyumlu ve Bulut Tabanlı Kurumsal E-posta Hizmeti Kimler İçin Doğru Bir Tercih, Kimler İçin Değil?
Yurt içinde barındırılan bulut tabanlı kurumsal e-posta hizmeti şu profillerde belirgin biçimde öne çıkıyor:
● Kamu kurumlarına iş yapan, ihale şartnamelerinde veri lokasyonu sorulan şirketler
● Sağlık, hukuk, finans ve insan kaynakları gibi özel nitelikli kişisel verilerle sık çalışan alanlarda faaliyet gösteren şirketler
● E-posta iletişiminin birincil müşteri iletişim kanalı olduğu ve kesintilerin doğrudan satışlara yansıdığı işletmeler
● Ayrı bir sistem yöneticisi istihdam etmeyen, sorun anında Türkçe ve telefonla destek almak isteyen ekipler
Buna karşılık birden fazla ülkede faaliyet gösteriyorsanız, dosya ve toplantı akışınız bütünüyle tek bir küresel ekosisteme oturmuşsa ya da müşterileriniz sizden belirli uluslararası sertifikalar talep ediyorsa, denklem değişir. O durumda geçişin maliyeti, mevzuata uyum açısından elde edilecek faydayı aşabilir.





