BEST Enerji Yönetimi A.Ş., T.C. Enerji ve Tabii Kaynaklar Bakanlığı tarafından Sanayi ve Bina sektörlerinde Enerji Verimliliği alanında yetkilendirilmiş Enerji Verimliliği Danışmanlık (EVD) firmasıdır.

Adres

Orhanlı Mah. Derviş Cad. No:24
GAT Plaza Ofis:1
Tuzla / İstanbul

EKB Uzmanı İçin Gizlilik Sözleşmesi (NDA) Gerekli mi?

EKB Uzmanı İçin Gizlilik Sözleşmesi (NDA) Gerekli mi?

EKB gizlilik sözleşmesi her projede kanunen zorunlu tek bir standart belge olarak düşünülmemelidir. Ancak EKB uzmanı; mimari planlar, mekanik tesisat bilgileri, cihaz listeleri, bina erişim düzeni, ticari işletme bilgileri veya kişiyle ilişkilendirilebilen veriler alıyorsa NDA, bu bilgilerin hangi amaçla kullanılacağını ve kimlerle paylaşılabileceğini netleştiren yararlı bir koruma katmanı olabilir.

En önemli ayrım şudur: NDA gizlilik taahhüdüdür; KVKK uyumunun kendisi değildir. Kişisel veri işleniyorsa 6698 sayılı Kanun kapsamındaki hukuki sebep, aydınlatma, amaçla sınırlılık, saklama ve güvenlik yükümlülükleri ayrıca değerlendirilmelidir. Proje dosyasını “gizli” olarak etiketlemek bu yükümlülükleri ortadan kaldırmaz.

EKB Dosyasında Hangi Bilgiler Hassas Olabilir?

EKB çalışması ilk bakışta teknik bir bina modeli gibi görünür; fakat müşteriden alınan paket yalnız enerji verilerinden oluşmayabilir. Mimari kat planları, mekanik oda yerleşimleri, elektrik tek hatları, cihaz kapasiteleri, fotoğraflar, bağımsız bölüm bilgileri, iletişim kişileri ve sözleşme evrakları aynı klasörde bulunabilir.

Özellikle hastane, otel, veri merkezi, fabrika, kamu tesisi veya güvenlik hassasiyeti yüksek binalarda teknik çizimlerin kontrolsüz paylaşılması ticari veya operasyonel risk yaratabilir. Konut projelerinde ise malik, yönetici veya iletişim kişilerine ait veriler kişisel veri niteliği taşıyabilir. Bu nedenle EKB uzmanı, “sadece enerji hesabı yapıyorum” diyerek veri güvenliğini ikincil görmemelidir.

NDA Ne Sağlar?

İyi hazırlanmış bir gizlilik düzenlemesi, hangi bilgilerin gizli kabul edildiğini, yalnız EKB hizmeti amacıyla kullanılacağını, üçüncü kişilerle hangi şartlarda paylaşılabileceğini, alt yüklenici veya ekip üyelerinin nasıl bağlanacağını ve iş bitiminde dosyaların nasıl iade/saklanacağını belirleyebilir.

NDA ayrıca müşteri açısından güven yaratır. Uzman da hangi dokümanı başka projede örnek olarak kullanamayacağını, eğitim veya sunumda hangi verilerin anonimleştirilmesi gerektiğini daha net bilir. Bu özellikle gerçek müşteri verileriyle eğitim veya vaka çalışması yapılması planlanıyorsa önemlidir.

Her EKB Projesinde Ayrı NDA İmzalamak Şart mı?

Hayır. Gizlilik hükümleri ana hizmet sözleşmesinin içinde yeterince açık biçimde bulunabilir. Büyük kurumsal müşteriler ise kendi standart NDA metnini imzalatabilir. Hangi yöntem seçilirse seçilsin, aynı konuya ilişkin çelişkili iki sözleşme oluşmamasına dikkat edilmelidir.

Küçük bir konut projesinde tarafların paylaştığı veri sınırlıysa ayrı NDA gereksiz bürokrasi yaratabilir. Buna karşılık kurumsal kampüs, kritik altyapı veya henüz kamuya açıklanmamış proje bilgileri söz konusuysa bağımsız ve ayrıntılı gizlilik sözleşmesi daha anlamlı olabilir. Karar, verinin hassasiyetine ve paylaşım zincirine göre verilmelidir.

KVKK Açısından NDA Neden Tek Başına Yeterli Değildir?

Kişisel Verileri Koruma Kurumu, kişisel verilerin işlenmesinde hukuka ve dürüstlük kurallarına uygunluk, doğru ve güncel olma, belirli-açık-meşru amaç, amaçla bağlantılı/sınırlı/ölçülü işleme ve gerekli süre kadar saklama ilkelerini vurgular. Dolayısıyla EKB uzmanı kişisel veri alıyorsa önce hangi veriye gerçekten ihtiyaç duyduğunu sormalıdır.

Örneğin teknik bir bina hesabı için gereksiz kimlik fotokopilerini proje klasöründe tutmak doğru veri minimizasyonu yaklaşımı değildir. Uzman veya hizmet veren şirket, kendi rolünün veri sorumlusu mu yoksa başka bir veri sorumlusu adına veri işleyen mi olduğunun hukuki değerlendirmesini yapmalı; erişim yetkileri, güvenli saklama ve silme süreçlerini buna göre kurmalıdır.

KVKK Kurulu bazı özel nitelikli kişisel veriler için gizlilik sözleşmesini alınabilecek ek önlemler arasında açıkça saymıştır. Ancak bu, her EKB projesinde özel nitelikli veri bulunduğu veya NDA’nın tüm veri güvenliği yükümlülüklerini karşıladığı anlamına gelmez. Gizlilik sözleşmesi, daha geniş bilgi güvenliği sisteminin yalnız bir parçasıdır.

NDA’da Hangi Teknik Konular Netleştirilebilir?

  • Gizli bilgi tanımı ve istisnaları
  • Bilginin yalnız EKB hizmeti amacıyla kullanılması
  • Çalışan, alt yüklenici ve danışmanlarla paylaşım koşulları
  • Dosyaların e-posta, bulut veya fiziksel ortamda aktarım yöntemi
  • İş sonunda iade, silme veya saklama kuralları
  • Yasal/kurumsal denetim nedeniyle zorunlu açıklamaların yönetimi
  • Vaka çalışması, eğitim, referans veya portföy kullanımının ayrıca izin gerektirip gerektirmediği

Bu maddelerin hukuki dili şirketin yapısına göre değişir. EKB uzmanı teknik ihtiyacı tarif edebilir; fakat bağlayıcı sözleşme hükümlerinin hazırlanması veya ağır cezai şartların değerlendirilmesi için hukuk danışmanlığı alınması gerekir.

Bilgi Güvenliği Sözleşmeden Önce Operasyonla Başlar

Çok iyi NDA imzalanmış olsa bile proje klasörü herkese açık ortak diskte tutuluyorsa, kişisel e-postalara gönderiliyorsa veya eski çalışanların erişimi kapatılmıyorsa gerçek risk devam eder. EKB hizmeti veren kuruluş, erişimi görev bazında sınırlandırmalı; dosya adlandırma, sürüm yönetimi, yedekleme ve güvenli paylaşım standartları kullanmalıdır.

Özellikle saha fotoğrafları ve cihaz etiketleri kontrol edilmeden mesajlaşma uygulamalarına dağılmamalıdır. Kullanılan kanalın kurumsal güvenlik politikasıyla uyumlu olması, dosyanın kime gönderildiğinin kontrol edilmesi ve gereksiz kopyaların azaltılması pratikte önemli korumalardır.

Gerçek Müşteri Verisi Eğitimde Kullanılacaksa

EKB uzmanlığı eğitimlerinde gerçek proje verisi öğretici olabilir; ancak müşteri izni olmadan plan, isim, adres veya ticari teknik bilgilerin sınıf içinde paylaşılması doğru değildir. En güvenli yaklaşım çoğu zaman veriyi anonimleştirmek, adres ve kişi bilgilerini kaldırmak, proje detaylarını öğretim amacına yetecek seviyeye indirmek ve gerekiyorsa açık izin almaktır.

BEST Enerji’nin EKB Uzmanlığı Eğitimi sayfasında örnek bina uygulamalarının eğitim içeriğinin bir parçası olduğu görülür. Bu tür uygulamalarda amaç, gerçek müşterinin gizli bilgisini yaymak değil, BEP-TR veri mantığını güvenli bir örnek üzerinde öğretmektir.

Gizlilik İçin En Sağlam Karar Çerçevesi

Bir EKB uzmanı üç soruyu birlikte değerlendirmelidir: Projede hangi hassas bilgi var, bu bilgiye kimlerin gerçekten erişmesi gerekiyor ve iş bittikten sonra ne kadar süre saklanmalı? Risk düşükse ana sözleşmedeki gizlilik maddesi yeterli olabilir; risk yükseldikçe ayrı NDA, erişim matrisi ve daha sıkı bilgi güvenliği önlemleri anlam kazanır.

NDA’yı “imzaladık, konu kapandı” belgesi olarak görmek yerine veri akışını yöneten sistemin parçası olarak kullanmak daha doğrudur. Kişisel veriler söz konusuysa KVKK yükümlülükleri ayrıca ele alınmalı; proje özelinde hukuki yorum gerektiğinde yetkin hukuk danışmanına başvurulmalıdır.

Gizlilik Seviyesini Proje Başında Sınıflandırın

Her dosyaya aynı güvenlik seviyesini uygulamak pratik değildir. Uzman, proje açılışında bilgileri örneğin “genel teknik”, “müşteriye özel”, “sınırlı erişim” gibi şirket içi seviyelere ayırabilir. Bu sınıflandırma hukuki kategori yerine operasyonel bir kontrol aracıdır; hangi klasörün kimlerle paylaşılabileceğini ve e-posta yerine güvenli aktarım gerekip gerekmediğini belirlemeyi kolaylaştırır.

Bu yaklaşım özellikle farklı disiplinlerin birlikte çalıştığı projelerde faydalıdır. Mimari planı görmesi gereken kişi ile sözleşme ve kimlik bilgilerini görmesi gereken kişi aynı olmayabilir. En az yetki prensibi, herkesin tüm proje klasörüne erişmesi yerine görev için gereken veriye erişmesini hedefler.

İş kapatılırken de erişim gözden geçirilmelidir. Geçici danışman veya stajyer hesabı açık bırakılmamalı, gereksiz kopyalar kaldırılmalı ve sözleşmede kararlaştırılan saklama düzeni uygulanmalıdır. Böylece NDA kağıt üzerinde kalmaz; günlük dosya yönetimine yansır.

Kurumsal ekipler gizlilik yaklaşımını yılda en az bir kez, kullanılan bulut servisleri, personel rolleri ve müşteri sözleşmeleri değiştiğinde ayrıca gözden geçirebilir. Böylece eski alışkanlıkların yeni teknoloji veya organizasyon yapısında gereksiz risk üretmesi önlenir. Kuralın amacı dosyayı erişilemez hale getirmek değil, yalnız ihtiyacı olan kişinin güvenli biçimde erişmesini sağlamaktır.