KVKK'ya uygun müşteri verisi nasıl tutulur? Pratik kontrol listesi
Müşteri listesi kişisel veri sayılır mı?
Bir firmanın unvanı ve vergi numarası tek başına kişisel veri değildir. Ancak müşteri kayıtlarınızın içinde neredeyse her zaman gerçek kişiye ait bilgiler bulunur: ilgili kişinin adı, cep telefonu, e-posta adresi, ziyaret notları. Bunlar kişisel veridir ve Kanun kapsamındadır.
Pratikte bu şu anlama gelir: "Biz B2B çalışıyoruz, KVKK bizi ilgilendirmiyor" cümlesi neredeyse her zaman yanlıştır. Satın alma müdürünün telefon numarasını CRM'e yazdığınız anda kapsamdasınız.
Hangi maddeler günlük işi doğrudan etkiliyor?
| Madde | Konu | Günlük karşılığı |
|---|---|---|
| 4 | Genel ilkeler | Amaçla sınırlı, ölçülü ve doğru veri tut; "belki lazım olur" diye alan ekleme |
| 5 | İşleme şartları | Her işleme bir hukuki sebebe dayanmalı; açık rıza tek yol değil |
| 6 | Özel nitelikli veriler | Sağlık, din, ceza mahkûmiyeti gibi veriler CRM'e girmemeli |
| 7 | Silme, yok etme, anonim hâle getirme | Amaç bitince veri kalmaz |
| 9 | Yurt dışına aktarma | Bulut hizmetinizin sunucusu Türkiye dışındaysa ayrı rejim uygulanır |
| 10 | Aydınlatma yükümlülüğü | Veriyi topladığınız her noktada bilgilendirme yapılır |
| 11 | İlgili kişinin hakları | Öğrenme, düzeltme, silme talebi gelebilir |
| 12 | Veri güvenliği | Teknik ve idari tedbirler — yetki, erişim kaydı, yedek |
| 13 | Veri sorumlusuna başvuru | Talep en geç otuz gün içinde ücretsiz sonuçlandırılır |
| 16 | Veri Sorumluları Sicili (VERBİS) | Kayıt yükümlülüğü kapsamındaysanız sicile kaydolun |
Madde numaraları ve başlıkları Kanun'un mevzuat.gov.tr'deki resmî metninden alınmıştır. VERBİS kayıt yükümlülüğünün kimleri kapsadığı ve istisnalar Kurul kararlarıyla belirlenir; kendi durumunuzu Kurum'un güncel duyurularından doğrulayın.
Kontrol listesi: 9 adımda müşteri verisi düzeni
1. Envanter çıkarın — neyi nerede tutuyorsunuz?
CRM, e-posta, muhasebe programı, WhatsApp, masaüstündeki Excel, kartvizit kutusu. İlk adım bu listeyi yazmaktır. Bilmediğiniz veriyi ne koruyabilir ne de silebilirsiniz. Envanterin en sık atlanan kalemi, ekibin kişisel telefonlarındaki müşteri numaralarıdır.
2. Her veri alanı için "neden tutuyoruz?" sorusunu cevaplayın
Madde 4'ün ölçülülük ilkesi burada işler. Doğum tarihi, T.C. kimlik numarası veya ev adresi alanınız varsa ama bunları hiçbir süreçte kullanmıyorsanız, o alanlar risk taşır ve kaldırılmalıdır. Toplamadığınız veri, korumak zorunda olmadığınız veridir.
3. Hukuki sebebi belirleyin — her şey açık rıza değildir
Yaygın bir yanılgı, tüm işlemeler için rıza toplanması gerektiğidir. Madde 5, açık rıza dışında da şartlar sayar; sözleşmenin kurulması veya ifasıyla doğrudan ilgili olma bunlardan biridir. Siparişi teslim etmek için gereken ad ve adres bu kapsamdadır. Buna karşılık aynı kişiye pazarlama e-postası göndermek ayrı bir amaçtır ve ayrı biçimde ele alınır.
4. Aydınlatma metnini veri topladığınız her noktaya koyun
Web sitesindeki talep formu, fuar kayıt formu, telefonla alınan bilgi. Madde 10 gereği bilgilendirme, verinin elde edildiği sırada yapılır — sonradan değil. Metni sürümleyerek saklayın: iki yıl sonra bir başvuru geldiğinde, o kişinin hangi metni gördüğünü gösterebilmeniz gerekir.
5. Erişimi role göre sınırlayın
Herkesin her müşteriyi görmesi için bir gerekçe yoksa, görmemelidir. Madde 12'nin istediği idari tedbirlerin en somut karşılığı budur: satış temsilcisi yalnız kendi portföyünü, muhasebe yalnız fatura bilgilerini görsün. Paylaşımlı bir Excel dosyasında bu ayrımı yapmak mümkün değildir — dosyaya erişen herkes her satırı görür.
6. Kim neye erişti, kayıt altına alın
Bir sızıntı şüphesinde ilk sorulacak soru "kim erişti?" olur. Denetim kaydı olmayan bir sistemde bu sorunun cevabı yoktur. Kaydın kapsamı yalnız değişiklikler değil, toplu dışa aktarmaları da içermelidir — veri en çok oradan çıkar.
7. Saklama süresi yazın ve gerçekten uygulayın
Her veri türü için bir süre belirleyin ve süresi dolanı madde 7 uyarınca silin, yok edin veya anonimleştirin. Kâğıt üzerinde saklama politikası olup uygulanmaması, hiç olmamasından daha kötü bir görüntü verir. Süreler çoğu zaman başka mevzuattan gelir; faturaya bağlı verilerde ticari saklama süreleri belirleyicidir.
8. Başvuru geldiğinde ne yapacağınızı önceden kararlaştırın
Bir müşteri "verilerimi silin" dediğinde kime ulaşacak, kim inceleyecek, kaç günde cevaplanacak? Madde 13'e göre süre en geç otuz gündür. Kanun'un 14. maddesi ise başvurunun reddedilmesi, cevabın yetersiz bulunması veya süresinde cevap verilmemesi hâlinde ilgili kişinin Kurul'a şikâyet edebileceğini düzenler. Prosedürü talep gelmeden yazın; geldiğinde yazmaya vaktiniz olmaz.
9. Verinin nerede durduğunu bilin — sunucu yurt dışındaysa ayrı bir rejim var
Bu adım en sık atlanandır, çünkü çoğu şirket verisinin fiziksel olarak nerede tutulduğunu hiç sormaz. Kullandığınız CRM, e-posta, muhasebe veya dosya saklama hizmetinin sunucuları Türkiye dışındaysa, kişisel veri yurt dışına aktarılıyor demektir ve bu, 6698 sayılı Kanun'un 9. maddesiyle ayrıca düzenlenmiştir. Madde, 7499 sayılı Kanun'la değiştirilmiş ve yeni hâli 1 Haziran 2024'te yürürlüğe girmiştir.
Yeni düzenlemenin mantığı şöyle işler:
- Önce yeterlilik kararına bakılır. Kurul, bir ülke, o ülkedeki belirli sektörler veya uluslararası kuruluşlar hakkında yeterlilik kararı verebilir. Ancak Kurum kendi açıklamasında bu konuda henüz bir belirleme yapılmadığını belirtmektedir — yani bugün itibarıyla dayanılabilecek bir yeterlilik kararı bulunmuyor.
- Yeterlilik kararı yoksa uygun güvence aranır. Kanun dört yol sayar: kamu kurumları arasındaki uluslararası sözleşme (Kurul izniyle), bağlayıcı şirket kuralları, Kurul'un yayımladığı standart sözleşme ve Kurul onaylı yazılı taahhütname. Uygulamada KOBİ'ler için en pratik olanı standart sözleşmedir.
- İstisnalar arızidir. Açık rıza, sözleşmenin ifası, hayati menfaat ve kamu yararı gibi hâller aktarıma imkân verir; ancak bunlar süreklilik arz eden aktarımlar için değil, arızi ve istisnai durumlar içindir. Her ay çalışan bir bulut yedeklemesini "açık rızaya" dayandırmak bu istisnanın amacına uymaz.
Standart sözleşme metinleri Kurul'un 4 Haziran 2024 tarihli ve 2024/959 sayılı kararıyla kabul edilmiş; usul ve esaslar ise Kişisel Verilerin Yurt Dışına Aktarılmasına İlişkin Usul ve Esaslar Hakkında Yönetmelik ile düzenlenmiştir (10 Temmuz 2024 tarihli, 32598 sayılı Resmî Gazete). Güncel metinler ve başvuru formları için Kurum'un yurt dışına aktarım sayfasına bakın.
En sık yapılan üç hata
- Aydınlatma metnini bir kez yapıştırıp unutmak. Yeni bir form, yeni bir kanal veya yeni bir amaç eklendiğinde metin güncellenmelidir.
- Silme talebini teknik olarak "pasife alma" ile karşılamak. Kaydı gizlemek silmek değildir; verinin gerçekten imha edildiğini gösterebilmeniz gerekir.
- Özel nitelikli veriyi not alanına yazmak. "Sağlık raporu var", "askerlik durumu" gibi notlar CRM'in serbest metin alanına düştüğünde, madde 6'nın ağır rejimi devreye girer. Serbest not alanları bu yüzden ekibe ayrıca anlatılmalıdır.
KVKK süreçlerini ürünün içinde yürütün
TakipoCRM'de veri sahibi başvuruları, rıza metni sürümleme, saklama süresi imhası ve denetim kaydı hazır gelir — her işlem önce önizlenir, sonra uygulanır.
Özellikleri gör