İçeriğe atla
HexaTransfer
Bloga dön
Verimlilik ve is birligi

Güvenli Dosya Paylaşımı için HR Departments

Koruyun employee data ile secure HR dosya sharing. Yönetin onboarding documents, contracts, ve sensitive personnel records safely.

6698 sayılı KVKK, işveren konumundaki şirketleri çalışan verilerini yalnızca meşru amaçlarla işlemeye ve yetkisiz erişime karşı korumaya zorunlu kılıyor; KVKK Kurumu bu zorunluluğu aktif denetimleriyle takip ediyor. İK departmanları, kurumun en hassas verilerini yönetiyor — TC kimlik numaraları, sağlık kayıtları, arka plan kontrolleri ve performans değerlendirmeleri — ve bu verilerin büyük bölümü hâlâ e-posta üzerinden iletiliyor; bu ise mümkün olan en kötü kanaldır. Savunulabilir bir İK dosya paylaşım yapısı şu üç unsuru birleştirir: kalıcı kayıtlar için Workday, BambooHR veya Rippling gibi bir HRIS; adaylar ve yan haklar sağlayıcılarına tek seferlik gönderimler için HexaTransfer gibi şifreli bir transfer aracı; ve etiketlenmiş personel dosyalarının iletilmesini engelleyen bir DLP politikası.

İK Bağlamında "Hassas" Kavramı

Çalışan verisi birden fazla hassasiyet katmanı içerir:

  • Kimlik verisi: TC kimlik numarası, pasaport, sürücü belgesi, I-9 destekleyici belgeler
  • Mali veri: banka hesap bilgileri, haciz emirleri, vergi formları
  • Tıbbi veri: engel uyum talepleri, FMLA belgeleri, iş kazası kayıtları, sağlık planı kaydı
  • Biyometrik veri: parmak izi, yüz taraması (KVKK kapsamında özel nitelikli kişisel veri; Türkiye'de açık rıza zorunludur)
  • Performans verisi: değerlendirmeler, PIP'ler, işten çıkarma belgeleri, çıkış görüşme notları
  • Soruşturma verisi: taciz şikayetleri, dahili soruşturma raporları, hukuki saklama belgeleri

Bu kategorilerin herhangi birini içeren bir ihlal, KVKK bildirim yükümlülüklerini tetikler. Kendi kendini sigortalayan sağlık planı kapsamındaki tıbbi verileri içeren bir ihlal, HIPAA bildirimlerini de gerektirir. Para cezaları, temel eyalet yasaları kapsamında kayıt başına 100 dolardan HIPAA ihlalinde 50.000 dolara kadar uzanır.

İşe Alım Belgesi Toplama

Yeni çalışanlar ilk 72 saatte yığınla belge gönderir: I-9 destekleyici belgeler, imzalı iş teklifleri, yan haklar kayıt formları, banka hesap yetkilendirmeleri. Toplama akışı, bu verilerin kontrollü bir ortamda kalıp kalmayacağını ya da kişisel e-posta arşivlerine sızıp sızmayacağını belirler.

En iyi uygulamadaki işe alım veri toplama akışı:

  1. Adaya markalı, parolasız yükleme bağlantısı gönderin
  2. Net etiketlerle belirli belgeler isteyin (Fotoğraflı kimlik, TC kimlik belgesi, banka dekontu)
  3. Pasaport/sürücü belgesi/kimlik kartı için mobil fotoğraf yüklemelerini kabul edin
  4. Bağlantıyı 14 gün sonra otomatik olarak sona erdirin
  5. Yüklemeleri İK gelen kutularına değil, doğrudan HRIS'e yönlendirin
  6. HRIS aktarımı onaylandıktan sonra yerel kopyaları silin

Bunu yerel olarak yöneten platformlar: BambooHR işe alım, Workday işe alım, Rippling, Gusto ve Sapling veya Enboarder gibi amaca yönelik araçlar. HRIS'in iyi bir aday yükleme akışı yoksa, özel bir alt etki alanıyla şifreli bir transfer aracı kullanın.

I-9 ve E-Verify Belge Yönetimi

I-9 formu, A Listesi veya B+C Listesi'nden belirli belgelerin fiziksel olarak (veya DHS kurallarına göre sanal olarak) incelenmesini gerektiriyor. 2023'ten itibaren DHS, alternatif prosedüre dahil olan E-Verify katılımcıları için sanal I-9 incelemesini kalıcı olarak yetkilendiriyor.

Sanal I-9 için:

  • Güvenli yükleme aracılığıyla destekleyici belge fotoğrafları toplayın
  • Belgeyi kişiyle doğrulamak için canlı video görüşmesi yapın
  • Belge görüntüsünü I-9 formuyla birlikte saklayın
  • Zorunlu saklama süresi boyunca saklayın: işe alım tarihinden 3 yıl sonra veya işten çıkmadan 1 yıl sonra, hangisi daha geç ise

I-9 belgeleri kimlik hırsızlığı için en cazip hedeflerden biridir — ad, doğum tarihi, kimlik numarası ve fotoğraflı kimlik içerir. Beklerken ve aktarım sırasında şifreleyin; erişimi belgelenmiş gerekliliği olan İK kullanıcılarıyla sınırlayın.

Arka Plan Kontrolü ve Referans Verisi

Üçüncü taraf arka plan kontrol sağlayıcıları (Checkr, GoodHire, HireRight, Sterling) verilerin büyük bölümünü toplar. Sonuçları kendi portalleri üzerinden döndürür.

Bir raporu dahili olarak paylaşmanız gerektiğinde — örneğin olumsuz işlem değerlendiren bir işe alım yöneticisiyle — indirip e-postayla göndermeyin. Mümkünse satıcının paylaşılan bağlantı özelliğini kullanın ya da 48 saatlik son kullanma bağlantısıyla parola korumalı bir PDF'e aktarın. FCRA, tüketici raporlarına kimlerin erişebileceğini kısıtlar; bir erişim kaydı tutun.

Olumsuz işlem öncesi ve son bildirim mektupları federal zorunluluktur ve adaya güvenilir biçimde ulaşmalıdır. İzleme ve teslimat onayıyla, ham e-posta yerine izlenmiş bir elektronik teslimat yöntemiyle gönderin.

Yan Haklar Kaydı ve Korunan Sağlık Bilgisi

Açık kayıt, binlerce seçim formunu, lehtar atamalarını ve bağımlı belgeleri İK'dan geçirir. İşveren kendi kendini sigortalayan bir grup sağlık planını destekliyorsa İK, korunan sağlık bilgisi (PHI) işliyor demektir ve HIPAA'ya uymak zorundadır.

Gereksinimler:

  • PHI'ya dokunan her satıcıyla İş Ortağı Sözleşmesi (BAA)
  • Beklerken ve aktarım sırasında şifreleme (minimum AES-256-GCM ve TLS 1.3)
  • PHI erişimini gereken minimum düzeyle sınırlayan erişim denetimleri
  • Tüm PHI erişiminin denetim kayıtları
  • Keşfedilmesinden itibaren 60 gün içinde ihlal bildirimi

Pratik akış: kayıt, yan haklar yönetim platformu aracılığıyla gerçekleşir (Workday Benefits, BambooHR veya Ease ya da Employee Navigator gibi aracı portaller). Bağımlıların doğum belgeleri, evlilik cüzdanları ve birlikte yaşam beyannameleri aynı güvenli kanal üzerinden yüklenir. PHI'yi asla e-posta yoluyla toplamayın.

Performans Değerlendirmeleri ve İşten Çıkarma Belgeleri

Performans verisi davada delil olur. PIP'ler, yazılı uyarılar ve işten çıkarma paketleri, celp ve delil zinciri incelemesine dayanacak şekilde oluşturulmalı, teslim edilmeli ve saklanmalıdır.

Teslimat standartları:

  • Resmi değerlendirmeler: HRIS içinde ya da kurcalamaya dayanıklı sertifika üreten bir e-imza platformunda (Docusign, Adobe Acrobat Sign) imzalayın
  • PIP'ler ve uyarılar: yüz yüze veya izlenen video görüşmesiyle teslim edin; ardından güvenli transfer yoluyla elektronik kopyayı gönderin
  • İşten çıkarma paketleri: ayrılma sözleşmesi, son maaş bordrosu, COBRA bildirimi, yan haklar devam bilgisini içersin; parola korumalı bağlantıyla iletin

Her şeyi şunların en uzununun süresi boyunca saklayın: iş taleplerine ilişkin zamanaşımı (genellikle 2-4 yıl) veya belge saklama politikanız. Yedi yıl yaygın bir standarttır.

Soruşturmalar ve Hukuki Saklama

Taciz şikayetleri, ayrımcılık iddiaları ve dahili soruşturmalar, federal mahkemede sergi olabilecek belgeler üretir. Delil zinciri önemlidir.

Aktif soruşturma süresince:

  • Tüm görüşme notlarını, tanık ifadelerini ve delilleri erişim denetimli, özel bir klasörde saklayın
  • Denetim kayıtlarıyla belge yönetim sistemi kullanın
  • Etkilenen tüm çalışanları ve muhafızları hukuki saklama altına alın; silme, otomatik son kullanma tarihini geçersiz kılar
  • Avukatla dış iletişimi ayrıcalıklı kanallar üzerinden yürütün

Soruşturma kapandığında, dosyayı saklama politikanıza göre arşivleyin.

Sınır Ötesi Transfer Hususları

Çok uluslu işverenler çalışan verilerini sürekli ülkeler arasında taşır. 6698 sayılı KVKK'nın 9. maddesi, yurt dışına veri aktarımını yeterli koruma seviyesi veya açık rıza koşuluna bağlar. GDPR ise 44-49. maddeleriyle AB dışına aktarımı yeterlilik kararı, Standart Sözleşme Maddeleri veya Bağlayıcı Kurumsal Kurallar olmadan kısıtlar.

Pratik adımlar:

  • AB çalışanlarının verilerini işleyen AB dışı her satıcıyla SCC imzalayın
  • AB çalışanları için AB'de barındırılan HRIS örneklerini tercih edin
  • Tek seferlik transferler için uçtan uca şifreli, AB veya İsviçre kaynaklı araçlar kullanın
  • Aktarımı Veri İşleme Kaydına belgeleyin

Çin operasyonları için PIPL ayrı bir katman ekler; kişisel bilgi ihracatı güvenlik değerlendirmesi veya sertifikasyon gerektirir.

Asgari Düzeyde İK Güvenlik Yığını

  • HRIS: Workday, BambooHR, Rippling veya ADP
  • Güvenli transferler: adaylar ve satıcılar için HexaTransfer gibi uçtan uca şifreli araç
  • E-imza: Docusign veya Adobe Acrobat Sign
  • Parola yöneticisi: 1Password Business
  • Her yerde çok faktörlü kimlik doğrulama: Yubikey veya eşdeğeri
  • Yıllık olarak gözden geçirilen yazılı bilgi güvenliği politikası
  • Yıllık kimlik avı simülasyonu ve İK'ya özel eğitim

Ücretsiz deneyin: https://hexatransfer.com — hesap gerekmez, maksimum 10 GB.

Uçtan uca şifreleme ile büyük dosyaları güvenle gönderin

Uçtan uca şifreleme ile 10 GB'a kadar dosya ücretsiz aktarın. Hesap gerekmez. Dosyalarınız yüklenmeden önce tarayıcınızda şifrelenir — başka kimse okuyamaz.

Dosya gönder