Blog
Dijital kartvizitte KVKK ve güvenlik: kim neyi görür?
Kart sayfasında ne görünür, ziyaretçiden ne toplanmaz, veri nerede tutulur, hesap kapısı ve roller, ayrılan çalışanın kartı ve tedarikçiye sorulacak dokuz soru.
Dijital kartvizit, iletişim bilginizi herkese açık bir sayfaya koymak demektir; kişisel veriyi de içerir. "Kim neyi görür, ne saklanır, ayrılan çalışanın kartına ne olur?" soruları her kurumsal alımda gündeme gelir ve gelmelidir. Bu yazı bir dijital kartvizit platformunda KVKK ve güvenlik açısından bakılacak yerleri, kart sahibi, ziyaretçi ve şirket yöneticisi için ayrı ayrı anlatıyor. Abartılı vaat yok; kontrol edebileceğiniz somut maddeler var.
Kart sayfasında ne görünür, ne görünmez?
Kart sayfası tasarımı gereği herkese açıktır: bağlantıya sahip olan herkes adı, unvanı, telefonu, e-postayı ve eklenen bağlantıları görür. Bu yüzden karta ne yazılacağına kart sahibi ve şirket birlikte karar verir; kişisel cep telefonu yerine iş hattı, ev adresi yerine ofis adresi yaygın tercihtir. Bir kart kapatıldığında bağlantı eski bilgiyi göstermek yerine "artık yok" cevabı verir, böylece ayrılan çalışanın bilgisi dolaşımda kalmaz.
Ziyaretçiden ne toplanır?
Kart sayfasını açan kişinin kimliği toplanmaz. Analitik ekranındaki sayılar (görüntüleme, bağlantı tıklaması, ülke dağılımı) kimin baktığını değil kartın ne kadar paylaşıldığını anlatır; ziyaretçi ad, telefon ya da hesap bırakmadan bilgi edinir. Ziyaretçi sizinle konuşmak isterse bunu kart sayfasındaki iletişim formuyla kendisi yapar; formun altında bilgilerin yalnızca kart sahibine iletileceği ve başka amaçla kullanılmayacağı yazar, gizlilik politikasına bağlantı bulunur. Bu, KVKK'nın istediği aydınlatmanın kart sayfasındaki karşılığıdır. Ayrıntı lead toplama yazısında.
Verinin tutulduğu yer ve yol
İki soru sorun: veri nerede tutuluyor ve nasıl taşınıyor? Platformumuzda veri Türkiye'deki sunucularda tutulur; tarayıcı ile sunucu arasındaki her istek şifreli bağlantıyla (HTTPS) gider, şifresiz adresler şifreliye yönlendirilir. Hesap şifreleri düz metin olarak saklanmaz; geri döndürülemez biçimde karma olarak tutulur. Bunlar bir tedarikçiye sorulacak ilk üç maddedir ve cevabı "evet" olmayan bir platform kurumsal kullanım için uygun değildir.
Hesap güvenliği
Kartların yönetildiği panel, verinin kapısıdır. Bakılacak maddeler: art arda başarısız giriş denemelerinde hesabın geçici olarak kilitlenmesi (platformda beş denemeden sonra on beş dakika), kullanıcının kendi hesabında açabileceği iki adımlı doğrulama (yöneticiler için şart koşun), oturumların listelenip uzaktan kapatılabilmesi ve panelde yapılan her değişikliğin denetim kaydına yazılması. Denetim kaydı "kim, ne zaman, neyi değiştirdi" sorusuna cevap verir; bir kartın telefon numarası değiştiğinde bunu kimin yaptığı görünür.
Roller: herkes her şeyi görmesin
Şirket hesabında üç rol vardır: yönetici (her şeyi yönetir), editör (kartları düzenler) ve görüntüleyici (yalnızca bakar). Satış müdürü ekibinin kartlarını düzenler ama abonelik ve ödeme ayarlarına dokunmaz; muhasebe ödeme sayfasını görür ama kartlara dokunmaz. Rolleri ayırmak, yanlışlıkla yapılan değişikliği ve gereksiz erişimi azaltır. Ekip düzeni için kurumsal yönetim yazısına bakın.
Ayrılan çalışan
En çok atlanan madde budur. Çalışan ayrıldığında kartı yönetici kapatır: bağlantı ve QR kod artık bilgi göstermez, kart hakkı yeni çalışana açılır. Kartın müşteriye ulaşmış olması sorun değildir; müşteri açtığında eski bilgiyi değil kapalı kartı görür. Kişinin kendi LinkedIn profili kendisiyle gider; şirketin verdiği kart şirkette kalır. Bu ayrım, kartvizit için "geri toplama" derdini ortadan kaldırır.
Kart sahibinin payı
Platform ne kadar doğru kurulursa kurulsun, kart sahibinin üç alışkanlığı belirleyicidir. Panel şifresini başka hiçbir yerde kullanmamak ve iki adımlı doğrulamayı açmak. Kart sayfasına yazılan bilgiyi yılda bir gözden geçirmek: artık kullanılmayan numara, kapanan ofis adresi, eski unvan kartta durmasın. Ortak cihazlarda, örneğin fuar standındaki tablette, işi bitince panelden çıkış yapmak ya da oturumu Oturumlar sayfasından kapatmak. Bu üç alışkanlık, teknik önlemlerin tamamından daha sık ihmal edilir ve kötüye kullanımın çoğunun başladığı yerdir.
Tedarikçiye sorulacak liste
Veri nerede tutuluyor? Bağlantı şifreli mi? Şifreler nasıl saklanıyor? Ziyaretçiden ne toplanıyor ve formda aydınlatma var mı? Başarısız girişlerde kilit var mı, iki adımlı doğrulama var mı? Değişiklikler denetim kaydına yazılıyor mu? Roller ayrılabiliyor mu? Ayrılan çalışanın kartı kapatılınca bağlantı ne gösteriyor? Veriler dışa aktarılabiliyor mu? Bu dokuz sorunun cevabını yazılı alın; cevaplar ürünün kendisinde görülebiliyorsa (panelde, kart sayfasında) daha iyi. Ürünün tamamı için dijital kartvizit sayfasına bakın.
Özet
Dijital kartvizitte güvenlik, kart sayfasına ne yazıldığıyla başlar, ziyaretçiden ne toplanmadığıyla devam eder, hesap kapısı ve rollerle korunur, ayrılan çalışanın kartının kapatılmasıyla tamamlanır. Bunların her biri kontrol edilebilir; kontrol edin.