Skip to content

Uyumluluk Kayıt Defteri (Compliance Register)

  • Sahip: Simetri
  • Son Güncelleme: 2026-04-18 (SIM-178 — ilk oluşturma)
  • Güncelleme Tetikleyicisi: Yeni yasal düzenleme, mevcut kontrolde kapsam değişikliği, yeni veri işleme faaliyeti, denetim bulgusu.
  • Durum: İskelet — kontrol karşılıkları mevcut docs'tan eşlenmiştir; prod deployment öncesi hukuk review'u zorunlu.

1. Neden Bu Doküman?

Bir denetçi (regülatör, B2B müşteri DPO'su, ISO denetçisi) Humindx'in hangi yasal/regülatif kontrolleri karşıladığını tek sayfada görmek ister. Her doküman kendi uyumluluk iddiasını ayrı ayrı belirtse de, çapraz referans vermek zaman alır ve boşluk kaçırılır.

Bu register:

  • GDPR, EU AI Act ve (ileride) ISO 27001 / SOC 2 kontrollerini tek tabloda toplar,
  • Her kontrolün Humindx'teki teknik karşılığını docs referansı ile gösterir,
  • Çeyreklik review ritmi ile güncelliği garanti eder.

NIST AI RMF eşlemesi: Bu doküman GOVERN 1.2 (yasal/regülatif kontrol envanteri) gap'ini kapatır — bkz. nist-ai-rmf-mapping.md.


2. Çeyreklik Review Ritmi

ParametreDeğer
Review periyodu90 gün
SorumluSimetri teknik sahip + hukuk danışmanı (prod sonrası)
Tetikleyici(1) Takvim — son review tarihinden 90 gün geçti; (2) Yeni yasal düzenleme yayınlandı; (3) Denetim talebi geldi
SüreçHer satırın "Son Review" sütunu kontrol edilir → 90 günü geçenler ⚠️ flag alır → karşılık dosyası okunarak durum güncellenir
KayıtReview yapıldığında bu dosyanın "Son Güncelleme" satırı ve ilgili satırların tarihi güncellenir

Otomasyon notu: İlk aşamada manuel review. CI entegrasyonu (Markdown lint + tarih kontrolü) Tier 2 follow-up olarak planlanabilir.


3. GDPR Kontrolleri

Kontrol IDKaynak MaddeKonuHumindx KarşılığıDurumSon Review
GDPR-05Art. 5İlkeler (amaç sınırlaması, veri minimizasyonu, doğruluk, saklama sınırı, bütünlük/gizlilik)data-classification.md §2-4 (tier sistemi + retention süreleri), vector-privacy.md (minimizasyon + gürültü)2026-04-18
GDPR-06Art. 6Hukuki işleme dayanağıdpia.md §2.2 (rıza / meşru menfaat / sözleşme analizi)✅ iskelet2026-04-18
GDPR-09Art. 9Özel kategori verilerin işlenmesidpia.md §1 (psikometrik skorlar ihtiyati olarak kapsama alınmış), data-classification.md T3 tier✅ iskelet2026-04-18
GDPR-12Art. 12-13Şeffaf bilgilendirmeeu-ai-act-compliance.md §3.1 (Veri Röntgeni, Data Lineage)2026-04-18
GDPR-15Art. 15Erişim hakkıdata-classification.md §6 DSAR akışı (Erişim)2026-04-18
GDPR-16Art. 16Düzeltme hakkıdata-classification.md §6 DSAR akışı (Düzeltme)2026-04-18
GDPR-17Art. 17Silme hakkı (unutulma)data-classification.md §6 DSAR akışı (Silme) + §4 retention sınırları; Art. 17(3) istisnası audit trail için belgelenmiş2026-04-18
GDPR-18Art. 18İşlemenin kısıtlanması hakkıdata-classification.md §6 DSAR akışı kapsamında✅ iskelet2026-04-18
GDPR-20Art. 20Veri taşınabilirliğidata-classification.md §6 DSAR akışı (Taşıma — JSON export)2026-04-18
GDPR-21Art. 21İtiraz hakkıeu-ai-act-compliance.md §4 (Label_Override, Pozitif Transfer Köprüsü)2026-04-18
GDPR-22Art. 22Otomatik bireysel karar vermeye tabi olmamaeu-ai-act-compliance.md §3.2 (sistem ikili karar üretmez; inisiyatif insanda)2026-04-18
GDPR-25Art. 25Tasarımdan itibaren ve varsayılan olarak veri korumavector-privacy.md (diferansiyel gizlilik by-design), zero-knowledge.md, data-classification.md §2 (tier sistemi)2026-04-18
GDPR-30Art. 30İşleme faaliyetleri kaydıdpia.md §3 (mevcut DPIA girişleri = işleme kaydı iskeleti)✅ iskelet2026-04-18
GDPR-32Art. 32İşleme güvenliğithreat-model.md (LINDDUN + ATLAS savunmaları), context-rooms-design.md (RLS)2026-04-18
GDPR-33Art. 33Kişisel veri ihlali bildirimi (72 saat, DPA'ya)incident-response.md §1 sınıflandırma + bildirim süreci✅ iskelet2026-04-18
GDPR-34Art. 34İlgili kişiye ihlal bildirimiincident-response.md (kullanıcı bildirimi süreci)✅ iskelet2026-04-18
GDPR-35Art. 35Veri Koruma Etki Değerlendirmesi (DPIA)dpia.md (şablon + 3 iskelet giriş)✅ iskelet2026-04-18

4. EU AI Act Kontrolleri (Ek III — Yüksek Riskli Sistem)

Humindx, B2B İK modülleri nedeniyle Ek III Madde 4 (İstihdam) kapsamında Yüksek Riskli sınıfındadır. Bkz. eu-ai-act-compliance.md §1.

Kontrol IDKaynak MaddeKonuHumindx KarşılığıDurumSon Review
EUAIA-05Art. 5Yasaklı uygulamalar (duygu tanıma, subliminal manipülasyon)eu-ai-act-compliance.md §2 (duygu tanıma yasağı — biyometrik analiz yapılmıyor, NLP tabanlı yapısal çıkarım)2026-04-18
EUAIA-09Art. 9Risk yönetim sistemithreat-model.md (LINDDUN + ATLAS), dpia.md, eu-ai-act-compliance.md §32026-04-18
EUAIA-10Art. 10Veri ve veri yönetişimidata-classification.md (tier sistemi), golden-dataset-governance.md (temsil hedefleri + fairness), eu-ai-act-compliance.md §3.32026-04-18
EUAIA-11Art. 11Teknik dokümantasyonmaster-plan.md, docs/ bütünü (mimari, güvenlik, psikometri)2026-04-18
EUAIA-12Art. 12Otomatik kayıt tutma (logging)audit-trail.md (immutable, append-only), observability.md (OpenTelemetry + Grafana)2026-04-18
EUAIA-13Art. 13Şeffaflık ve kullanıcıya bilgi sağlamaeu-ai-act-compliance.md §3.1 (Veri Röntgeni, Data Lineage, Yönetim Reçetesi)2026-04-18
EUAIA-14Art. 14İnsan gözetimieu-ai-act-compliance.md §3.2 (ikili karar yok, güvenilirlik rozetleri, inisiyatif insanda)2026-04-18
EUAIA-15Art. 15Doğruluk, sağlamlık ve siber güvenliktesting-strategy.md (Direction Accuracy >%85), threat-model.md §4 (ATLAS savunmaları), adversarial-eval-suite.md2026-04-18
EUAIA-17Art. 17Kalite yönetim sistemiBu doküman (compliance register) + nist-ai-rmf-mapping.md + CONTRIBUTING.md §8 (DoD)2026-04-18
EUAIA-25Art. 25Tedarik zinciri sorumluluklarıvendor-inventory.md (LLM, embedding, NER, altyapı sağlayıcı envanteri)2026-04-18
EUAIA-61Art. 61Piyasa sonrası izleme (post-market monitoring)observability.md + ADR-005 (metrik taksonomisi, alerting, PII redaction), eu-ai-act-compliance.md §62026-04-18
EUAIA-62Art. 62Ciddi olay raporlamaincident-response.md (sınıflandırma + bildirim akışı)✅ iskelet2026-04-18

5. ISO 27001 / SOC 2 (Yer Tutucu)

Bu bölüm, ilk enterprise satış veya sertifikasyon süreci başladığında doldurulacaktır.

ÇerçeveDurumTahmini Başlangıç
ISO 27001:2022Planlanmadıİlk B2B enterprise müşteri pipeline'ı
SOC 2 Type IIPlanlanmadıKuzey Amerika enterprise talebi

Hazırlık notu: Mevcut GDPR + EU AI Act kontrolleri, ISO 27001 Annex A'nın büyük bölümüyle örtüşür (erişim kontrolü → RLS, olay yönetimi → incident-response, risk değerlendirme → threat-model). Gap analizi sertifikasyon kararı alındığında bu bölüme eklenir.


6. Durum Kodları

KodAnlamı
Kontrol karşılığı docs'ta tanımlı ve güncel
✅ iskeletKontrol karşılığı docs'ta var ama detaylandırılması gerekiyor (prod öncesi)
⚠️Kısmen karşılanıyor; bilinen gap var
🔲Henüz ele alınmadı

7. Ne Zaman Bu Dokümanı Aç?

  • Yeni yasal düzenleme Humindx'i etkilediğinde (örn: AI Act delegated act, KVKK değişikliği)
  • Mevcut bir kontrolün karşılık dosyası güncellediğinde → ilgili satırın "Son Review" tarihini güncelle
  • Denetim talebi geldiğinde → bu dosya birincil başlangıç noktası
  • Yeni veri işleme faaliyeti → GDPR-30 ve GDPR-35 satırları etkilenir
  • 90 günlük review periyodu dolduğunda (bkz. §2)

Son Güncelleme: 2026-04-18 — İlk oluşturma (SIM-178). GDPR 17 satır + EU AI Act 12 satır = 29 kontrol.

Simetri tarafından inşa ediliyor.