KVKK'ya uygun müşteri verisi nasıl tutulur? Pratik kontrol listesi

Müşteri verisini KVKK'ya uygun tutmak beş şeye indirgenir: neyi tuttuğunuzu bilmek, kişiyi bilgilendirmek, hukuki bir sebebe dayanmak, erişimi sınırlamak ve amacı biten veriyi imha etmek. Yazılım bunları kolaylaştırır ama yerine geçmez — sorumluluk her hâlükârda veri sorumlusundadır.
Bu yazı hukuki tavsiye değildir. Amacı, 6698 sayılı Kanun'un günlük müşteri verisi pratiğine nasıl yansıdığını anlaşılır biçimde özetlemektir. Kendi şirketinizin durumu için hukuk danışmanınıza ve Kişisel Verileri Koruma Kurumu'nun güncel yayınlarına başvurun.

Müşteri listesi kişisel veri sayılır mı?

Bir firmanın unvanı ve vergi numarası tek başına kişisel veri değildir. Ancak müşteri kayıtlarınızın içinde neredeyse her zaman gerçek kişiye ait bilgiler bulunur: ilgili kişinin adı, cep telefonu, e-posta adresi, ziyaret notları. Bunlar kişisel veridir ve Kanun kapsamındadır.

Pratikte bu şu anlama gelir: "Biz B2B çalışıyoruz, KVKK bizi ilgilendirmiyor" cümlesi neredeyse her zaman yanlıştır. Satın alma müdürünün telefon numarasını CRM'e yazdığınız anda kapsamdasınız.

Hangi maddeler günlük işi doğrudan etkiliyor?

MaddeKonuGünlük karşılığı
4Genel ilkelerAmaçla sınırlı, ölçülü ve doğru veri tut; "belki lazım olur" diye alan ekleme
5İşleme şartlarıHer işleme bir hukuki sebebe dayanmalı; açık rıza tek yol değil
6Özel nitelikli verilerSağlık, din, ceza mahkûmiyeti gibi veriler CRM'e girmemeli
7Silme, yok etme, anonim hâle getirmeAmaç bitince veri kalmaz
9Yurt dışına aktarmaBulut hizmetinizin sunucusu Türkiye dışındaysa ayrı rejim uygulanır
10Aydınlatma yükümlülüğüVeriyi topladığınız her noktada bilgilendirme yapılır
11İlgili kişinin haklarıÖğrenme, düzeltme, silme talebi gelebilir
12Veri güvenliğiTeknik ve idari tedbirler — yetki, erişim kaydı, yedek
13Veri sorumlusuna başvuruTalep en geç otuz gün içinde ücretsiz sonuçlandırılır
16Veri Sorumluları Sicili (VERBİS)Kayıt yükümlülüğü kapsamındaysanız sicile kaydolun

Madde numaraları ve başlıkları Kanun'un mevzuat.gov.tr'deki resmî metninden alınmıştır. VERBİS kayıt yükümlülüğünün kimleri kapsadığı ve istisnalar Kurul kararlarıyla belirlenir; kendi durumunuzu Kurum'un güncel duyurularından doğrulayın.

Kontrol listesi: 9 adımda müşteri verisi düzeni

1. Envanter çıkarın — neyi nerede tutuyorsunuz?

CRM, e-posta, muhasebe programı, WhatsApp, masaüstündeki Excel, kartvizit kutusu. İlk adım bu listeyi yazmaktır. Bilmediğiniz veriyi ne koruyabilir ne de silebilirsiniz. Envanterin en sık atlanan kalemi, ekibin kişisel telefonlarındaki müşteri numaralarıdır.

2. Her veri alanı için "neden tutuyoruz?" sorusunu cevaplayın

Madde 4'ün ölçülülük ilkesi burada işler. Doğum tarihi, T.C. kimlik numarası veya ev adresi alanınız varsa ama bunları hiçbir süreçte kullanmıyorsanız, o alanlar risk taşır ve kaldırılmalıdır. Toplamadığınız veri, korumak zorunda olmadığınız veridir.

3. Hukuki sebebi belirleyin — her şey açık rıza değildir

Yaygın bir yanılgı, tüm işlemeler için rıza toplanması gerektiğidir. Madde 5, açık rıza dışında da şartlar sayar; sözleşmenin kurulması veya ifasıyla doğrudan ilgili olma bunlardan biridir. Siparişi teslim etmek için gereken ad ve adres bu kapsamdadır. Buna karşılık aynı kişiye pazarlama e-postası göndermek ayrı bir amaçtır ve ayrı biçimde ele alınır.

4. Aydınlatma metnini veri topladığınız her noktaya koyun

Web sitesindeki talep formu, fuar kayıt formu, telefonla alınan bilgi. Madde 10 gereği bilgilendirme, verinin elde edildiği sırada yapılır — sonradan değil. Metni sürümleyerek saklayın: iki yıl sonra bir başvuru geldiğinde, o kişinin hangi metni gördüğünü gösterebilmeniz gerekir.

5. Erişimi role göre sınırlayın

Herkesin her müşteriyi görmesi için bir gerekçe yoksa, görmemelidir. Madde 12'nin istediği idari tedbirlerin en somut karşılığı budur: satış temsilcisi yalnız kendi portföyünü, muhasebe yalnız fatura bilgilerini görsün. Paylaşımlı bir Excel dosyasında bu ayrımı yapmak mümkün değildir — dosyaya erişen herkes her satırı görür.

6. Kim neye erişti, kayıt altına alın

Bir sızıntı şüphesinde ilk sorulacak soru "kim erişti?" olur. Denetim kaydı olmayan bir sistemde bu sorunun cevabı yoktur. Kaydın kapsamı yalnız değişiklikler değil, toplu dışa aktarmaları da içermelidir — veri en çok oradan çıkar.

7. Saklama süresi yazın ve gerçekten uygulayın

Her veri türü için bir süre belirleyin ve süresi dolanı madde 7 uyarınca silin, yok edin veya anonimleştirin. Kâğıt üzerinde saklama politikası olup uygulanmaması, hiç olmamasından daha kötü bir görüntü verir. Süreler çoğu zaman başka mevzuattan gelir; faturaya bağlı verilerde ticari saklama süreleri belirleyicidir.

8. Başvuru geldiğinde ne yapacağınızı önceden kararlaştırın

Bir müşteri "verilerimi silin" dediğinde kime ulaşacak, kim inceleyecek, kaç günde cevaplanacak? Madde 13'e göre süre en geç otuz gündür. Kanun'un 14. maddesi ise başvurunun reddedilmesi, cevabın yetersiz bulunması veya süresinde cevap verilmemesi hâlinde ilgili kişinin Kurul'a şikâyet edebileceğini düzenler. Prosedürü talep gelmeden yazın; geldiğinde yazmaya vaktiniz olmaz.

9. Verinin nerede durduğunu bilin — sunucu yurt dışındaysa ayrı bir rejim var

Bu adım en sık atlanandır, çünkü çoğu şirket verisinin fiziksel olarak nerede tutulduğunu hiç sormaz. Kullandığınız CRM, e-posta, muhasebe veya dosya saklama hizmetinin sunucuları Türkiye dışındaysa, kişisel veri yurt dışına aktarılıyor demektir ve bu, 6698 sayılı Kanun'un 9. maddesiyle ayrıca düzenlenmiştir. Madde, 7499 sayılı Kanun'la değiştirilmiş ve yeni hâli 1 Haziran 2024'te yürürlüğe girmiştir.

Yeni düzenlemenin mantığı şöyle işler:

  • Önce yeterlilik kararına bakılır. Kurul, bir ülke, o ülkedeki belirli sektörler veya uluslararası kuruluşlar hakkında yeterlilik kararı verebilir. Ancak Kurum kendi açıklamasında bu konuda henüz bir belirleme yapılmadığını belirtmektedir — yani bugün itibarıyla dayanılabilecek bir yeterlilik kararı bulunmuyor.
  • Yeterlilik kararı yoksa uygun güvence aranır. Kanun dört yol sayar: kamu kurumları arasındaki uluslararası sözleşme (Kurul izniyle), bağlayıcı şirket kuralları, Kurul'un yayımladığı standart sözleşme ve Kurul onaylı yazılı taahhütname. Uygulamada KOBİ'ler için en pratik olanı standart sözleşmedir.
  • İstisnalar arızidir. Açık rıza, sözleşmenin ifası, hayati menfaat ve kamu yararı gibi hâller aktarıma imkân verir; ancak bunlar süreklilik arz eden aktarımlar için değil, arızi ve istisnai durumlar içindir. Her ay çalışan bir bulut yedeklemesini "açık rızaya" dayandırmak bu istisnanın amacına uymaz.

Standart sözleşme metinleri Kurul'un 4 Haziran 2024 tarihli ve 2024/959 sayılı kararıyla kabul edilmiş; usul ve esaslar ise Kişisel Verilerin Yurt Dışına Aktarılmasına İlişkin Usul ve Esaslar Hakkında Yönetmelik ile düzenlenmiştir (10 Temmuz 2024 tarihli, 32598 sayılı Resmî Gazete). Güncel metinler ve başvuru formları için Kurum'un yurt dışına aktarım sayfasına bakın.

Pratik adım: kullandığınız her hizmet için tek bir soru sorun — "Verilerim hangi ülkedeki sunucuda duruyor?" Cevap Türkiye dışıysa, o hizmet için hangi güvenceye dayandığınızı yazılı olarak belirleyin. Bu soru sözleşme aşamasında sorulduğunda kolay, denetim aşamasında sorulduğunda zordur.

En sık yapılan üç hata

  • Aydınlatma metnini bir kez yapıştırıp unutmak. Yeni bir form, yeni bir kanal veya yeni bir amaç eklendiğinde metin güncellenmelidir.
  • Silme talebini teknik olarak "pasife alma" ile karşılamak. Kaydı gizlemek silmek değildir; verinin gerçekten imha edildiğini gösterebilmeniz gerekir.
  • Özel nitelikli veriyi not alanına yazmak. "Sağlık raporu var", "askerlik durumu" gibi notlar CRM'in serbest metin alanına düştüğünde, madde 6'nın ağır rejimi devreye girer. Serbest not alanları bu yüzden ekibe ayrıca anlatılmalıdır.

KVKK süreçlerini ürünün içinde yürütün

TakipoCRM'de veri sahibi başvuruları, rıza metni sürümleme, saklama süresi imhası ve denetim kaydı hazır gelir — her işlem önce önizlenir, sonra uygulanır.

Özellikleri gör

Sıkça sorulanlar

Müşteri verisi için her zaman açık rıza almak zorunda mıyım?
Hayır. 6698 sayılı Kanun'un 5. maddesi, açık rıza dışında da işleme şartları sayar; bunlardan biri sözleşmenin kurulması veya ifasıyla doğrudan ilgili olmasıdır. Bir siparişin teslimi için gereken ad ve adres bu kapsamdadır. Buna karşılık aynı kişiye pazarlama e-postası göndermek ayrı bir amaçtır ve genellikle ayrı bir hukuki sebep gerektirir. Aydınlatma yükümlülüğü ise (madde 10) hangi sebebe dayanırsanız dayanın her hâlde vardır.
Müşteri verisini ne kadar süre saklayabilirim?
Kanun tek bir süre vermez; ölçüt işleme amacının ortadan kalkmasıdır. Amaç ortadan kalktığında veri, 6698 sayılı Kanun'un 7. maddesi uyarınca silinir, yok edilir veya anonim hâle getirilir. Uygulamada süre çoğu zaman başka mevzuattan gelir; örneğin ticari defter ve belgelerin saklanmasına ilişkin süreler faturaya bağlı verilerde belirleyici olur. Bu nedenle her veri türü için ayrı saklama süresi yazmak gerekir.
Bir müşteri verilerinin silinmesini isterse ne yapmalıyım?
Talep, 6698 sayılı Kanun'un 11. maddesi kapsamındaki haklardan biridir ve 13. maddenin 2. fıkrası uyarınca en kısa sürede, en geç otuz gün içinde ücretsiz olarak sonuçlandırılmalıdır. Silme her durumda otomatik değildir: saklamayı zorunlu kılan bir hukuki yükümlülük varsa bu gerekçeyle reddedilebilir. Reddediyorsanız da gerekçeyi süresi içinde yazılı olarak bildirmeniz gerekir.
CRM kullanmak KVKK uyumunu sağlar mı?
Hayır, tek başına sağlamaz. Uyum bir süreç meselesidir: envanter, aydınlatma metni, hukuki sebep, saklama süresi ve başvuru prosedürü sizin kararlarınızdır. CRM bu kararların uygulanmasını kolaylaştırır — yetkiyi sınırlar, erişimi kaydeder, süresi dolan veriyi işaretler ve başvuru geldiğinde veriyi hızla bulmanızı sağlar. Yazılım aracı sağlar, uyumu veri sorumlusu üstlenir.

İlgili yazılar