Kurum hesabınızı açın, hemen başlayın.Dene
PVprativia
Rp. 188KVKK ve veri güvenliği9 dk okuma

Müvekkil sırrı ve dosya erişim yetkisi nasıl sınırlandırılır?

Avukatlık mesleğinde sır saklama yükümlülüğü mesleğin temelidir. Buna rağmen çoğu büroda tüm dosyalara herkes erişebilir; erişimler kayıt altına alınmaz ve ayrılan personelin yetkisi zamanında kapatılmaz.

Kimin için
Avukat, hukuk bürosu yöneticisi
Ölçek
Birden çok kişinin çalıştığı hukuk bürosu

Avukatlık mesleğinde sır saklama yükümlülüğü, mesleğin kurucu unsurlarından biridir ve ihlali ağır sonuçlar doğurur. Buna rağmen çoğu büroda dosya erişimi hiç sınırlandırılmaz; ortak bir klasör ya da sürücü üzerinden herkes her dosyaya ulaşabilir. Kimin hangi dosyayı ne zaman açtığı da hiçbir yerde kayıtlı değildir. Ayrılan bir stajyerin ya da sekreterin erişimi haftalarca açık kalabilir. Bu düzen çoğu zaman kötü niyetle değil, alternatifinin zahmetli görülmesiyle sürer. Bu reçete erişimi kontrollü hâle getirir.

01 · Şikâyet

Klinikte ne görünüyor?

Erişimin sınırlandırılmadığı bir büroda hiçbir sorun yaşanmadan yıllar geçebilir; ekip küçüktür ve güven ilişkisi kuvvetlidir. Risk, ekip büyüdükçe ve özellikle stajyer giriş çıkışları arttıkça sessizce birikir. Aşağıdaki dört belirti bu birikimin büroda nasıl göründüğünü tarif eder.

Herkes her dosyaya erişebiliyor

Ortak klasör ya da sürücü üzerinden tüm dosyalara tam erişim var. Bir dosyayla ilgisi olmayan kişi de içeriğini açabiliyor ve bu durum hiçbir engelle karşılaşmıyor.

Erişimler kayıt altına alınmıyor

Kimin hangi dosyayı ne zaman açtığı hiçbir yerde tutulmuyor. Bir sızıntı şüphesi doğduğunda incelenebilecek bir kayıt bulunmuyor ve konu bir varsayımlar tartışmasına dönüşüyor.

Ayrılan personelin erişimi açık kalıyor

İşten ayrılan bir kişinin hesabı ve dosya erişimi günlerce hatta haftalarca kapatılmıyor. Kapatma işi kimsenin görevinde olmadığı için sürekli erteleniyor.

Dosyalar e-posta ekiyle dolaşıyor

Belgeler ek olarak gönderiliyor ve kimin eline geçtiği kontrol edilemiyor. Bir kez gönderilen dosya geri alınamıyor ve nerede saklandığı da bilinmiyor.

02 · Tanı

Sorunun asıl kaynağı nedir?

Erişim sorunlarının kaynağı güvensizlik değil, yetkilendirmenin hiç kurulmamış olmasıdır. Yetkilendirme kurulmadığında varsayılan davranış her zaman tam erişim olur ve bu tercih edilmiş değil, yalnızca ayarlanmamış bir durumdur. Aşağıdaki üç bulgu bu varsayılanın gizlilik yükümlülüğü karşısındaki konumunu ortaya koyar.

1

Yetki düzeyleri tanımlı değil

Kimin hangi bilgiye erişebileceği rol bazında tanımlanmadığında herkes her şeye ulaşır. Gizlilik yükümlülüğü, erişimi ihtiyaç duyulan bilgiyle sınırlamayı gerektirir; sınırsız erişim bu yükümlülükle bağdaşmaz. Rol tanımı bu sınırı kurmanın tek pratik yoludur.

2

Erişim izi tutulmuyor

Kimin ne zaman hangi dosyaya baktığı kayıtta yoksa, bir sorun doğduğunda inceleme yapmak mümkün olmaz. Erişim kaydının varlığı ayrıca caydırıcıdır; izlenebilir olduğunu bilen bir kişi ilgisiz dosyaları merakla açmaz. Bu iki etki birlikte, kaydın en güçlü koruma katmanı olmasını sağlar.

3

Ayrılma süreci tanımlı değil

Bir kişi ayrıldığında erişimlerinin kapatılması bir sürece bağlanmadığında iş sürekli ertelenir. Kimsenin görevinde olmayan bir kapatma işlemi günlerce açık kalır. Oysa bu, en yüksek riskli ve aynı zamanda en kolay kapatılabilir açıklardan biridir; tek gereken kontrol listesine bağlanmasıdır.

Bu sorunun ölçülebilir bedeli

Gereksiz geniş erişim

Ekibin tamamına yakını

İşi gerektirmediği hâlde tüm dosyalara erişebilen kullanıcılar.

İzlenemeyen erişim

Sürekli

Kayıt tutulmadığı için sonradan incelenemeyen dosya açılışları.

Açık kalan yetki

Her ayrılmada günler

İşten ayrılan personelin kapatılmayan erişim hakları.

Kontrolsüz paylaşım

Paylaşımların çoğu

E-posta ekiyle gönderilen ve dolaşımı izlenemeyen belgeler.

03 · Reçete

Adım adım uygulama

Amaç ekibe güvensizlik göstermek değil, gizlilik yükümlülüğünü yapısal bir güvenceye bağlamaktır. Aşağıdaki adımlar önce rol bazlı yetki tanımlarını kurar, erişimleri kayıt altına alır ve belge paylaşımını kontrollü bir kanala taşır. Son iki adım ayrılma sürecindeki açığı kapatır ve yetkileri dönemsel olarak denetler.

01

Rol bazlı yetki düzeyleri tanımlayın

Kurulumda bir kez, yılda bir gözden geçirme

Avukat, stajyer, sekreter ve muhasebe gibi rollerin hangi bilgilere erişebileceği ayrı ayrı tanımlanmalıdır. Herkesin işini yapmak için ihtiyaç duyduğu bilgiye erişmesi, fazlasına erişmemesi esas alınmalıdır.

Bu ayrımın işi zorlaştırmaması gerekir; aşırı kısıtlı bir yapı çalışanları alternatif yollar aramaya iter ve fiilen daha risklidir. Doğru denge, günlük işi aksatmayan ama gereksiz erişimi kapatan bir yapıdır. Dosya bazında istisna tanımlanabilmesi de faydalıdır; özellikle hassas dosyalarda erişimi yalnızca ilgili avukatla sınırlamak gerekebilir ve bu esneklik olmadan tüm yapı ya çok gevşek ya çok katı kalır. Doğru kurulan bir yetki düzeni ise günlük işleyişte fark edilmez; yalnızca gerekmeyen kapılar kapalı kalır.

Rollerin erişebileceği bilgileri ayrı ayrı tanımlayın
Günlük işi aksatmayacak bir denge kurun
Hassas dosyalar için dosya bazında istisna tanımlayın

PratiVia’da karşılığı

PratiVia’da roller ve yetkiler kurum düzeyinde tanımlanır; hangi rolün hangi bilgiye erişeceği ayrı ayrı belirlenir ve gerektiğinde kayıt bazında sınırlandırma yapılabilir.

Ekip ve roller
02

Erişimleri kayıt altına alın

Sürekli

Kimin hangi dosyaya ne zaman eriştiği kayıt altına alınmalıdır. Bu kayıt hem bir sorun doğduğunda inceleme imkânı verir hem de varlığıyla caydırıcı bir etki üretir.

Kaydın değiştirilemez olması da önemlidir; sonradan düzenlenebilen bir iz, kanıt değeri taşımaz. Ayrıca kayıtların düzenli olarak gözden geçirilmesi gerekir; hiç bakılmayan bir kayıt yalnızca olay sonrası işe yarar, oysa dönemsel bir kontrol olağandışı erişim örüntülerini önceden yakalayabilir. Ekibin bu kaydın varlığından haberdar olması da gereklidir; gizli tutulan bir izleme hem etik olarak sorunludur hem de caydırıcılık etkisini tamamen kaybeder. Kaydın amacının kişileri denetlemek değil gizlilik yükümlülüğünü korumak olduğunun anlatılması ise ekipte doğru karşılanmasını sağlar.

Dosya erişimlerini kayıt altına alın
Kayıtların değiştirilemez olmasını sağlayın
Ekibi kaydın varlığı hakkında açıkça bilgilendirin

PratiVia’da karşılığı

PratiVia’da kayıtlara erişim ve yapılan değişiklikler denetim kaydına yazılır; kimin hangi bilgiye ne zaman ulaştığı sonradan değiştirilemez biçimde izlenebilir.

Ekip ve roller
03

Belge paylaşımını kontrollü kanala taşıyın

Her paylaşımda

Müvekkille ve karşı taraflarla belge paylaşımı e-posta eki yerine erişimi kontrol edilebilen bir kanaldan yapılmalıdır. Bir kez gönderilen ek geri alınamaz ve nerede saklandığı hiçbir zaman bilinemez.

Kontrollü bir kanalda ise kimin ne zaman eriştiği görülür ve gerektiğinde erişim kapatılabilir. Müvekkilin kendi dosyasındaki belgelere erişebilmesi ayrıca büroya gelen talep sayısını da azaltır. Paylaşım öncesinde belgenin kimlerle paylaşılacağının bilinçli bir karar olması gerekir; alışkanlıkla yapılan toplu gönderimler, gizlilik ihlallerinin en yaygın nedenlerinden biridir ve çoğu zaman fark bile edilmez. Alıcı listesini gönderim öncesinde bir kez okumak, bu riskin büyük bölümünü hiçbir maliyet olmadan ortadan kaldırır.

Belge paylaşımını erişimi kontrol edilebilen bir kanala taşıyın
Müvekkilin kendi belgelerine erişimini açın
Paylaşım öncesi alıcı listesini bilinçli olarak gözden geçirin

PratiVia’da karşılığı

PratiVia portalında belgeler danışanla doğrudan ve güvenli biçimde paylaşılabilir; kimin ne zaman eriştiği kayda düşer ve paylaşım gerektiğinde tek adımda geri alınabilir.

Portal ve mesajlar
04

Ayrılma sürecini kontrol listesine bağlayın

Her ayrılmada

Bir kişi büroyla ilişiğini kestiğinde tüm erişimlerinin kapatılması aynı gün yapılmalı ve bu bir kontrol listesine bağlanmalıdır. Kimsenin görevinde olmayan bir kapatma işlemi kaçınılmaz olarak ertelenir.

Listenin kapsamlı olması gerekir: sistem hesapları, e-posta erişimi, paylaşılan klasörler, fiziksel anahtarlar ve varsa cihazlar. Ayrıca kişinin üzerindeki açık işlerin ve dosya sorumluluklarının devredilmesi de aynı listede yer almalıdır. Bu adımların bir sorumlusu olması ve tamamlandığının kaydedilmesi işi güvenceye alır; ayrılma günü yoğun geçtiğinde hatırlamaya bırakılan hiçbir işlem yapılmaz ve açık haftalarca sürebilir. Listenin varlığı bu işi kişisel dikkate bağlı olmaktan çıkarır ve tamamlandığının kaydı da geriye dönük bir güvence oluşturur.

Ayrılma kontrol listesini yazılı hâle getirin
Tüm erişimleri ayrılma günü kapatın
Açık iş ve dosya sorumluluklarını aynı listede devredin

PratiVia’da karşılığı

PratiVia’da kullanıcı hesapları tek adımda pasifleştirilebilir ve kişinin açık görevleri topluca devredilebilir; ayrılma sonrası hangi yetkilerin ne zaman kapatıldığı denetim kaydından sonradan izlenir.

Ekip ve roller
05

Yetkileri dönemsel olarak denetleyin

6 ayda bir, 1 saat

Altı ayda bir yapılacak bir denetim, zamanla genişlemiş yetkileri ortaya çıkarır. Erişimler kurulduğu gibi kalmaz; geçici olarak verilen haklar kalıcılaşır ve rol değişiklikleri yetkilere yansımaz.

Denetimde bakılacak şey basittir: kim hangi yetkiye sahip ve bu yetki hâlâ gerekli mi. Artık ihtiyaç duyulmayan erişimlerin kapatılması gerekir; geçici verilmiş bir hakkın kalıcılaşması en sık rastlanan durumdur. Ayrıca aktif olmayan hesapların tespiti de bu denetimin parçasıdır; kullanılmayan bir hesap unutulduğu için en savunmasız açıklardan biridir. Denetimin bir kişiye görev olarak atanması ve sonucunun kaydedilmesi, işin gerçekten yapılmasının tek güvencesidir. Kaydedilmemiş bir denetim, yapılıp yapılmadığı bilinemeyen bir denetimdir.

Altı ayda bir tüm yetkileri gözden geçirin
Artık gerekli olmayan erişimleri kapatın
Aktif olmayan hesapları tespit edip pasifleştirin

PratiVia’da karşılığı

PratiVia’da kullanıcı ve rol listeleri tek ekrandan görüntülenip düzenlenebilir; kimin hangi yetkiye sahip olduğu ve son erişim zamanları birlikte görülür.

Ekip ve roller

04 · PratiVia farkı

Bu reçeteyi PratiVia neden kolaylaştırır?

Ortak klasör ve sürücü çözümleri dosyayı saklar ama kimin ne zaman açtığını göstermez; yetki kapatmayı da unutulabilir bir işe bırakır. Hukuk bürosunda ise erişim kontrolü doğrudan meslek sırrıyla ilgilidir. PratiVia erişimi yapısal olarak sınırlar.

Rol ve kayıt bazlı yetki

Hangi rolün hangi bilgiye erişeceği tanımlanır; hassas dosyalarda kayıt bazında ek sınırlandırma yapılabilir.

Modülü inceleyin

Değiştirilemez denetim kaydı

Erişimler ve değişiklikler iz bırakır; bir inceleme gerektiğinde dayanak sonradan düzenlenemez biçimde durur.

Modülü inceleyin

Geri alınabilir belge paylaşımı

Belgeler portal üzerinden paylaşılır; kimin ne zaman eriştiği görülür ve paylaşım gerektiğinde kapatılabilir.

Modülü inceleyin

Tek adımda yetki kapatma

Ayrılan kullanıcının hesabı pasifleştirilir ve açık görevleri topluca devredilir; açık kalan yetki bırakılmaz.

Modülü inceleyin

05 · Takip

Sonucu nasıl ölçersiniz?

Düzenin kurulduğu, gereksiz geniş yetkilerin azalmasından ve ayrılma sonrası açık kalan erişim kalmamasından anlaşılır. Aşağıdaki dört gösterge bunu ölçer ve gizlilik yükümlülüğünün yapısal karşılığını gösterir.

GöstergeHedefNasıl ölçülür
Tam erişimli kullanıcı sayısıYalnızca gerekli kişilerTüm dosyalara erişebilen kullanıcıların toplam kullanıcıya oranı.
Ayrılma sonrası açık kalan erişimSıfırİlişiği kesildiği hâlde yetkisi kapatılmamış hesap sayısı.
Erişim kaydı bulunan işlem oranıTamamıDenetim kaydına düşen dosya erişimlerinin payı.
Kontrollü kanaldan yapılan paylaşım oranıAy ay artanE-posta eki yerine portal üzerinden yapılan belge paylaşımlarının payı.

4 haftalık uygulama planı

  1. 1. hafta

    Rol bazlı yetki düzeylerini tanımlayın.

    Tanımlı rol ve yetki matrisi

  2. 2. hafta

    Erişim kayıtlarını devreye alın ve ekibi bilgilendirin.

    Çalışan denetim kaydı

  3. 3. hafta

    Belge paylaşımını kontrollü kanala taşıyın.

    Portal üzerinden paylaşım akışı

  4. 4. hafta

    Ayrılma kontrol listesini yazın ve ilk yetki denetimini yapın.

    Ayrılma listesi ve yetki raporu

Yan etkiler ve dikkat edilecekler

  • Avukatlık meslek sırrı yükümlülüğü mevzuat ve meslek kurallarıyla düzenlenir; teknik önlemler bu yükümlülüğün yerine geçmez.
  • Erişim kayıtlarının varlığını ekipten gizlemeyin; gizli izleme hem etik olarak sorunludur hem de caydırıcılığını kaybeder.
  • Yetkileri aşırı kısıtlamayın; işi aksatan bir yapı çalışanları alternatif yollar aramaya iter ve fiilen daha risklidir.
  • Ayrılma sonrası erişim kapatmayı aynı güne bağlayın; ertelenen her gün açık bir risktir.
  • Fiziksel dosya ve arşiv güvenliğini de aynı düzenin parçası sayın; dijital önlem tek başına yeterli değildir.
  • Kişisel veri işleme faaliyetleriniz için KVKK yükümlülüklerini ayrıca değerlendirin ve gerekiyorsa hukuki destek alın.

06 · Sık sorulanlar

Bu reçete hakkında merak edilenler

Küçük bir büroda yetki sınırlaması gerekli mi?

Gereklidir; ekip küçük olduğunda risk daha az görünür ama gizlilik yükümlülüğü ekip büyüklüğüne göre değişmez. Ayrıca küçük bürolarda giriş çıkış oranı çoğu zaman daha yüksektir ve stajyer değişimleri sıktır. Yetki tanımı bir kez kurulduğunda ek bir yük getirmez; kurulmadığında ise varsayılan her zaman tam erişim olur ve bu, hem ilkesel hem pratik olarak savunulabilir bir durum değildir.

Erişim kayıtları ekibi rahatsız etmez mi?

Açıkça anlatıldığında etmez; asıl rahatsız edici olan gizli tutulan bir izlemedir. Kayıtların varlığından haberdar olan bir ekip bunu olağan bir mesleki güvence olarak görür. Kaydın amacının kişileri denetlemek değil, gizlilik yükümlülüğünü korumak olduğunun anlatılması da önemlidir. Ayrıca bu kayıt bir sorun doğduğunda ekibin kendisini de korur; kimin ne yaptığı belliyse şüphe herkesin üzerine dağılmaz.

E-posta ile belge göndermenin sakıncası ne?

Bir kez gönderilen ek geri alınamaz, nerede saklandığı bilinemez ve kimin eline geçtiği kontrol edilemez. Kontrollü bir kanalda ise kimin ne zaman eriştiği görülür ve gerektiğinde erişim kapatılabilir. Ayrıca alışkanlıkla yapılan toplu gönderimler gizlilik ihlallerinin en yaygın nedenlerinden biridir ve çoğu zaman fark bile edilmez. Paylaşım öncesinde alıcı listesini bilinçli olarak gözden geçirmek bu riskin büyük kısmını ortadan kaldırır.

Ayrılan personelin erişimini ne zaman kapatmalıyım?

İlişiğin kesildiği gün. Bu, en yüksek riskli ve aynı zamanda en kolay kapatılabilir açıklardan biridir; tek gereken bir kontrol listesine bağlanmasıdır. Listenin kapsamlı olması gerekir: sistem hesapları, e-posta, paylaşılan klasörler, fiziksel anahtarlar ve cihazlar. Kişinin üzerindeki açık dosya sorumluluklarının devredilmesi de aynı listede yer almalıdır. Sorumlusu tanımlı olmayan bir kapatma işlemi kaçınılmaz olarak ertelenir.

Yetkileri ne sıklıkta gözden geçirmeliyim?

Altı ayda bir çoğu büro için yeterlidir. Erişimler kurulduğu gibi kalmaz; geçici olarak verilen haklar kalıcılaşır ve rol değişiklikleri yetkilere yansımaz. Denetimde bakılacak şey basittir: kim hangi yetkiye sahip ve bu yetki hâlâ gerekli mi. Aktif olmayan hesapların tespiti de bu denetimin parçasıdır; kullanılmayan bir hesap unutulduğu için en savunmasız açıklardan biridir ve fark edilmesi çoğu zaman uzun sürer. Son erişim tarihine bakmak, bu hesapları bulmanın en hızlı yoludur ve denetimin ilk adımı olmalıdır.

Son güncelleme: 4 Ağustos 2026.

Devam eden tedavi

Aynı sorunun komşu reçeteleri.

Bir operasyon sorunu tek başına gelmez. Bu reçeteyi tamamlayan diğer adımlarla kliniğinizin akışını bütün olarak kurun.

Rp. 186Kronik hasta takibi

Dosya süreleri ve zamanaşımı takibi hukuk bürosunda nasıl kurulur?

Hukuk pratiğinde sürenin kaçırılması, çoğu meslekte karşılığı olmayan biçimde telafisizdir. Buna rağmen süreler çoğu büroda kişisel notlarda ve hafızada tutulur; oysa bu bilgi uyarı üreten bir yapıda durmalıdır.

Reçeteyi oku9 dk
Rp. 187Finans ve tahsilat

Vekâlet ücreti, avans ve masraf takibi nasıl şeffaflaşır?

Hukuk bürolarında finansal akış iki farklı kalemden oluşur: büronun hizmet bedeli ve dosya için yapılan masraflar. Bu ikisi aynı hesapta karıştığında ne tahsilat düzgün izlenir ne de müvekkile açıklanabilir bir döküm sunulur.

Reçeteyi oku9 dk
Rp. 189CRM ve hasta bağlılığı

Hukuk bürosunda dijital görünürlük reklam yasağı içinde nasıl kurulur?

Avukatlık mesleğinde reklam yasaktır; ancak bilgilendirme ve mesleki görünürlük mümkündür. İki alan arasındaki sınır bilinmediğinde büro ya hiç görünmez ya da meslek kurallarını ihlal eder.

Reçeteyi oku9 dk
Rp. 106Ekip ve büyüme

Muayenehane devri veya ortaklıkta hasta verisi ve sahiplik nasıl korunur?

Hasta verisinin kime ait olduğu sorusu, ayrılık gündeme geldiğinde sorulduğunda geç kalınmış olur. Bu reçete, devir ve ortaklık ihtimallerini kurulum aşamasında planlayarak veriyi ve kliniği birlikte korumanın yolunu anlatır.

Reçeteyi oku10 dk
Rp. 269KVKK ve veri güvenliği

Hukuk bürosunda arşiv ve saklama süresi politikası nasıl kurulur?

Hukuk bürolarında kapanan dosyalar genellikle süresiz saklanır. Oysa gereğinden uzun tutulan veri, gerekeni saklamamak kadar ciddi bir risk oluşturur ve bu risk her yıl büyür.

Reçeteyi oku9 dk
Rp. 267Ekip ve büyüme

Hukuk bürosunda stajyer ve yeni avukat oryantasyonu nasıl hızlandırılır?

Hukuk bürolarında bilgi büyük ölçüde kıdemli avukatların deneyiminde tutulur. Bu bilgi yazılı hâle getirilmediğinde her yeni kişi aynı öğrenme sürecini baştan yaşar ve kıdemli avukatın zamanı da her seferinde yeniden harcanır.

Reçeteyi oku9 dk
Kümedeki tüm reçeteler

PratiVia’yı deneyin

Reçeteyi okudunuz; şimdi kendi muayenehanenizde uygulayın.

PratiVia’yı hizmetleriniz, hekim kadronuz ve hasta akışınızla birlikte kullanmaya başlayın.

Hemen başlayın

PratiVia ile hemen başlayın

Kayıt ol