Bankacılıkta Kişisel Veriler Nasıl Korunmalıdır?

Bankacılıkta Kişisel Veriler Nasıl Korunmalıdır?

Bankacılık işlemleri çok sayıda kişisel veri üretir. Kimlik bilgileri, hesap hareketleri, kredi geçmişi, iletişim verileri, cihaz kayıtları ve bazı durumlarda biyometrik veriler aynı anda işlenebilir. Bu veriler hem kişisel verilerin korunması hem bankacılık sırlarına ilişkin kurallar kapsamında değerlendirilmelidir.

Hukuki dayanak

Her veri işleme faaliyeti için amaç ve hukuki sebep belirlenmelidir. Sözleşmenin kurulması, kanuni yükümlülük, hukuki hakların korunması veya açık rıza gerektiren durumlar birbirinden ayrılmalıdır.

Veri minimizasyonu

Bankanın teknik olarak bir veriyi toplayabilmesi o veriyi sınırsız süre saklayabileceği anlamına gelmez. İşlem amacıyla bağlantılı, sınırlı ve ölçülü veri işlenmelidir.

Bankacılıkta Kişisel Veriler Nasıl Korunmalıdır?

Güvenlik

Kimlik doğrulama, erişim yetkisi, işlem izleme, şifreleme ve olay müdahale süreçleri önemlidir. Yetkisiz erişim veya veri sızıntısı hâlinde olayın kapsamı hızla belirlenmelidir.

Üçüncü kişiler

Bulut, çağrı merkezi, ödeme altyapısı veya analiz hizmeti alınması veri sorumluluğunu ortadan kaldırmaz. Veri işleyenle görev ve güvenlik yükümlülükleri sözleşmeyle açıkça düzenlenmelidir.

Sonuç

Bankacılıkta veri koruması bilgi güvenliği ile hukuki uyumun birlikte yürütülmesini gerektirir. İşlem kayıtlarının korunması kadar gereksiz verinin silinmesi de sistemin parçasıdır.

Banka hangi kişisel verileri işler?

Kimlik, iletişim, finansal işlem, kredi, cihaz, lokasyon ve güvenlik verileri bankacılık hizmetinin niteliğine göre işlenebilir. Her veri türünün aynı amaçla ve aynı süreyle tutulması gerekmez. Banka, veri envanterinde hangi veriyi hangi hukuki sebep ve amaçla işlediğini belirlemelidir.

Bankacılık sırrı ile kişisel veri aynı şey midir?

Bu iki koruma alanı kesişebilir ancak aynı değildir. Müşteri sırrı bankacılık mevzuatından, kişisel veri koruması ise KVKK başta olmak üzere veri koruma kurallarından doğar. Bir bilginin paylaşılmasına bankacılık mevzuatı izin verse bile veri koruma bakımından amaç ve ölçülülük ayrıca değerlendirilmelidir.

Kredi değerlendirmesinde otomatik sistemler kullanılabilir mi?

Skorlama ve dolandırıcılık tespit sistemleri çok sayıda kişisel veri kullanabilir. Kullanılan verilerin güncel, doğru ve amaçla bağlantılı olması gerekir. Tamamen otomatik kararların kişi üzerinde önemli sonuç doğurduğu durumlarda veri sahibinin hakları ayrıca önem kazanır.

Banka veriyi grup şirketiyle paylaşabilir mi?

Aynı şirketler grubunda bulunmak sınırsız veri aktarım yetkisi sağlamaz. Aktarımın hukuki sebebi, amacı, veri miktarı ve alıcının rolü incelenmelidir. Pazarlama amacıyla paylaşım ile zorunlu risk veya mevzuat paylaşımı aynı zeminde değerlendirilmez.

Yurt dışındaki bulut ve teknoloji hizmetleri nasıl değerlendirilir?

Bankanın kullandığı yazılım, çağrı merkezi veya bulut altyapısında yurt dışı erişim bulunabilir. Veri aktarımının hukuki mekanizması, siber güvenlik ve bankacılık sektörüne özgü dış hizmet kuralları birlikte ele alınmalıdır. Sadece sunucu adresine bakmak yeterli olmayabilir.

Müşteri verisi ne kadar süre saklanır?

Her veriyi sonsuza kadar saklamak veri minimizasyonu ve saklama ilkeleriyle bağdaşmaz. Bununla birlikte bankacılık, vergi, suç gelirleriyle mücadele ve ispat yükümlülükleri belirli kayıtların tutulmasını gerektirebilir. Saklama matrisi veri türü ve hukuki yükümlülük bazında kurulmalıdır.

Veri ihlali olduğunda banka ne yapmalıdır?

Yetkisiz erişim, yanlış alıcıya gönderim, siber saldırı veya çalışan suistimali halinde ihlalin kapsamı hızla belirlenmelidir. Etkilenen sistemler izole edilmeli, loglar korunmalı, veri türleri ve kişi sayısı tespit edilmeli ve ilgili bildirim yükümlülükleri değerlendirilmelidir.

Bankacılıkta veri güvenliği kontrol listesi

  • Rol bazlı erişim
  • Güçlü kimlik doğrulama
  • İşlem ve erişim logları
  • Veri sınıflandırması
  • Dış hizmet sağlayıcı denetimi
  • Saklama ve imha politikası
  • İhlal müdahale planı

Sık Sorulan Sorular

Banka müşterinin verisini reklam için istediği gibi kullanabilir mi?

Hayır. Pazarlama faaliyetinin hukuki sebebi ve iletişim kuralları ayrıca değerlendirilir.

Kredi skoru kişisel veri midir?

Kişiyle ilişkilendirilebilen finansal değerlendirmeler kişisel veri niteliği taşıyabilir.

Banka çalışanı tüm müşteri hesaplarını görebilir mi?

Erişim görev ihtiyacına göre sınırlandırılmalıdır.

Müşteri verisinin silinmesi her zaman mümkün müdür?

Kanuni saklama yükümlülükleri varsa silme talebi bu yükümlülüklerle birlikte değerlendirilir.

Banka içinde veri erişimi nasıl sınırlandırılmalıdır?

Müşteri hesabına teknik olarak erişebilmek o veriyi her amaçla görüntüleme yetkisi anlamına gelmez. Şube, çağrı merkezi, operasyon, kredi ve denetim ekiplerinin erişimleri görev gereksinimine göre ayrılmalıdır. Hassas hesap hareketleri veya kimlik belgeleri için ek erişim kontrolleri uygulanabilir. Sistem logları kimin hangi müşteri kaydına ne zaman eriştiğini gösterebilmelidir. Yetkisiz merak erişimi de veri güvenliği ihlali oluşturabilecek ciddi bir risktir.

Veri saklama süresi nasıl yönetilir?

Bankacılık kayıtlarının önemli bölümü kanuni saklama yükümlülüklerine tabidir. Bununla birlikte süresiz veri tutma varsayımı doğru değildir. Her veri kategorisi için işleme amacı, yasal yükümlülük ve olası uyuşmazlık ihtiyacı dikkate alınarak saklama politikası oluşturulmalıdır. Süresi dolan verinin silinmesi, yok edilmesi veya anonimleştirilmesi teknik sistemlere ve yedeklere de uygulanmalıdır. Saklama takvimi bilgi işlem ve hukuk birimlerinin ortak yönettiği yaşayan bir süreç olmalıdır.

Bankacılık verisinde üçüncü taraf hizmet sağlayıcı riski nasıl yönetilir?

Çağrı merkezi, bulut, yazılım bakım veya belge işleme hizmeti alan bankalar veri güvenliğini yalnız sözleşmeyle devretmiş sayılmaz. Hizmet sağlayıcının eriştiği veri türü, yetkili personeli, alt yüklenicileri ve güvenlik önlemleri önceden incelenmelidir. Sözleşmede olay bildirimi, veri iadesi veya silinmesi ve denetim hakkı açıkça düzenlenebilir. Hizmet sona erdiğinde erişim hesaplarının kapatılması ve veri kopyalarının durumu ayrıca doğrulanmalıdır.

Banka içinde veri erişimi nasıl denetlenebilir?

Rol bazlı erişim sistemi yalnız personelin hangi ekrana girebildiğini belirlemekle kalmamalı, olağandışı müşteri sorgularını da izlemelidir. Bir çalışanın göreviyle ilgisiz yüzlerce müşteri kaydını görüntülemesi veya tanıdığı kişilerin hesaplarını sorgulaması alarm üretebilir. Bu kontroller çalışan mahremiyeti kurallarına uygun biçimde tasarlanmalıdır.

Müşteri hizmetleri ve şube süreçlerinde kimlik doğrulama ayrı önem taşır. Telefonda veya yüz yüze bilgi verilmeden önce kişinin gerçekten hesap sahibi veya yetkili temsilci olduğu doğrulanmalıdır. Yakın akraba olmak, şirket yöneticisi olmak veya müşterinin telefonunu kullanmak tek başına erişim yetkisi sağlamaz.

Veri minimizasyonu operasyon ekranlarında da uygulanabilir. Bir çalışan görevi için yalnız hesap durumu ve iletişim bilgisine ihtiyaç duyuyorsa ayrıntılı işlem geçmişinin otomatik görünmesi gerekmeyebilir. Gereksiz veri görünürlüğünün azaltılması hem içeriden suistimal hem yanlış kişiye bilgi açıklama riskini düşürür. Düzenli erişim yetkisi gözden geçirmesi özellikle görev değişikliklerinde önemlidir.

Scroll to Top
WhatsApp