Müşteri, çalışan ve tedarikçi verisi tutan; KVKK'yı duymuş ama pratikte ne yapacağını bilmeyen işletme sahipleri ve yöneticileri.
KVKK denince akla önce metinler gelir: aydınlatma metni, açık rıza formu, gizlilik politikası. Çoğu işletme bir yerden bulduğu şablonu sitesine koyar ve konuyu kapattığını düşünür. Oysa uyumun kalbi metin değil, envanterdir — hangi kişisel veriyi, neden, nerede ve ne kadar süre tuttuğunuzu bilmek.
Bu yazı sırayı doğru kuruyor: önce elinizde ne olduğunu çıkarıyoruz, sonra her veri için hukuki sebebi belirliyoruz, ardından metinleri yazıyoruz. Tersi sırada yazılan metinler gerçeği anlatmadığı için bir denetimde ya da bir başvuruda ilk anda çöker.
Bir not: bu yazı hukuki görüş değildir ve öyle kullanılamaz. Yükümlülüklerin mantığını anlatır; sizin durumunuza uygulanması, muafiyet kriterleri ve süreler için KVKK Kurumu'nun güncel duyurularına ve bir hukuk danışmanına başvurun.
Temel kavramlar: kim, neyi, hangi sıfatla?
KVKK'da roller nettir. Verinin neden ve nasıl işleneceğine karar veren taraf veri sorumlusudur; onun adına işleyen taraf veri işleyendir. Sorumluluk kararı verende kalır — hizmet aldığınız yazılım şirketi veri işleyen olsa bile, yükümlülük sizin üzerinizdedir.
- Kişisel veri
- Kimliği belirli ya da belirlenebilir bir gerçek kişiye ilişkin her türlü bilgi. Ad, telefon, adres, IP, plaka, fotoğraf, ses kaydı — hepsi bu kapsamdadır.
- Özel nitelikli kişisel veri
- Sağlık, biyometrik veri, din, ırk, siyasi görüş, sendika üyeliği, ceza mahkûmiyeti gibi hassas kategoriler. İşlenmesi daha sıkı şartlara bağlıdır; parmak izli mesai takibi bu kapsama girer.
- Veri sorumlusu
- Verinin işlenme amacını ve yöntemini belirleyen taraf. Çoğu işletme kendi müşteri ve çalışan verisi bakımından veri sorumlusudur.
- Veri işleyen
- Veri sorumlusunun talimatıyla veri işleyen taraf — muhasebe bürosu, yazılım sağlayıcı, bulut hizmeti. Aradaki ilişki sözleşmeyle düzenlenmelidir.
- İlgili kişi
- Verisi işlenen gerçek kişi. Müşteriniz, çalışanınız, ziyaretçiniz.
- İmha
- Verinin silinmesi, yok edilmesi ya da anonim hâle getirilmesi. Saklama süresi dolduğunda yapılması gereken işlemdir ve kayıt altına alınır.
Açık rıza neden son çare?
En yaygın hata, her veri işleme faaliyeti için açık rıza almaya çalışmaktır. Kanun, açık rızayı işleme şartlarından yalnızca biri olarak sayar; sözleşmenin ifası, hukuki yükümlülük ve meşru menfaat gibi başka sebepler de vardır. Uygun bir sebep varken rıza almak, işlemenizi rızanın geri alınmasına bağımlı kılar.
| Faaliyet | Uygun hukuki sebep | Rıza doğru mu? |
|---|---|---|
| Müşteriye sattığınız ürünü teslim etmek için adres tutmak | Sözleşmenin kurulması ve ifası | Hayır — rıza gerekmez, geri alınırsa teslimat yapılamaz |
| Fatura bilgilerini saklamak | Kanunlarda öngörülmüş olması / hukuki yükümlülük | Hayır — saklamak zaten zorunlu |
| Çalışanın özlük dosyasını tutmak | Hukuki yükümlülük ve iş sözleşmesinin ifası | Hayır |
| Müşteriye kampanya mesajı göndermek | Açık rıza (ve ilgili ticari iletişim mevzuatı) | Evet — ayrı ve açık şekilde alınmalı |
| Parmak iziyle mesai takibi | Özel nitelikli veri; şartları ağır | Rıza tek başına yeterli sayılmayabilir; alternatif yöntem tercih edilmeli |
| İş yerinde kamera kaydı | Meşru menfaat — ölçülülük ve aydınlatma şart | Genelde hayır; ancak amaç ve kapsam dar tutulmalı |
Pratik kural şudur: her veri işleme faaliyeti için önce "bunu yapmamı zaten gerektiren bir sebep var mı?" diye sorun. Varsa rıza almayın, o sebebi aydınlatma metninde yazın. Rızayı yalnızca gerçekten seçimlik olan faaliyetler için saklayın — çoğunlukla pazarlama ve profilleme için.
Veri envanteri: uyumun temeli
Envanter, hangi kişisel verinin hangi süreçte, hangi sebeple, nerede ve ne kadar süre tutulduğunu gösteren tablodur. Uyumun geri kalanı bundan türetilir: aydınlatma metni de, saklama politikası da, güvenlik tedbirleri de envantere bakılarak yazılır.
- 01
1. Süreçleri listeleyin, verileri değil
"Satış", "işe alım", "tedarik", "servis", "kamera" gibi süreçlerle başlayın. Veriden başlarsanız aynı veriyi farklı yerlerde tekrar tekrar yazar ve amacı kaçırırsınız.
- 02
2. Her süreçte hangi veri toplanıyor, yazın
Süreci fiilen yürüten kişiyle konuşun; prosedüre değil, gerçeğe bakın. Çoğu işletmede envanteri bozan şey, kimsenin bilmediği bir Excel dosyası ya da bir WhatsApp grubudur.
- 03
3. Nerede durduğunu yazın
Sistem, dosya sunucusu, kişisel bilgisayar, e-posta kutusu, kâğıt dosya, telefon rehberi, bulut. Tek satırlık "sistemimizde" cevabı neredeyse hep eksiktir.
- 04
4. Hukuki sebebi belirleyin
Her veri kalemi için işleme şartını yazın. Yazamadığınız kalem, ya toplanmamalı ya da sebebi hukukçuyla netleştirilmelidir.
- 05
5. Saklama süresi ve imha yöntemi
Ne kadar tutulacak ve süre sonunda ne yapılacak? "Süresiz" bir cevap değildir. Süreyi belirleyen genelde mevzuat ya da zamanaşımıdır; mali müşavir ve hukukçuyla birlikte belirleyin.
- 06
6. Kim erişiyor, kime aktarılıyor
İç erişim (hangi rol) ve dış aktarım (muhasebe bürosu, kargo, bulut sağlayıcı) ayrı ayrı yazılır. Aktarım varsa aradaki sözleşme de kontrol edilmelidir.
Süreç | Veri kalemi | İlgili kişi grubu | Hukuki sebep |
Saklama yeri | Saklama süresi | İmha yöntemi | İç erişim |
Aktarılan taraf | Aktarım sebebi | Yurt dışı mı?
Örnek satır:
Satış | Ad-soyad, telefon, teslimat adresi | Müşteri |
Sözleşmenin ifası | Operasyon sistemi (TR) | Yasal süre |
Kayıttan silme | Satış ve sevkiyat rolleri |
Kargo firması | Teslimat | HayırAydınlatma: nerede, ne zaman, nasıl?
Aydınlatma yükümlülüğü, veriyi topladığınız anda yerine getirilir. Sitenin altındaki bir bağlantı tek başına yeterli sayılmaz; verinin toplandığı her noktada, o noktaya özgü ve anlaşılır bir bilgilendirme bulunmalıdır.
Metnin kendisi için tek bir ölçüt var: sıradan bir okur, hangi verisinin neden alındığını ve ne kadar süre tutulacağını okuduktan sonra anlayabiliyor mu? İnternetten bulunmuş, sizin süreçlerinizle ilgisi olmayan bir şablon bu ölçütü karşılamaz ve envanterinizle çeliştiği anda aleyhinize delil hâline gelir.
Teknik ve idari tedbirler
Kanun, verinin güvenliğini sağlamak için uygun tedbirleri almanızı bekler. Bu tedbirler iki başlıkta toplanır: teknik (sistem tarafı) ve idari (insan ve süreç tarafı). Pratikte ihlallerin çoğu teknik değil idari boşluktan doğar.
| Alan | Beklenen | En sık görülen boşluk |
|---|---|---|
| Erişim yetkisi | Herkes yalnızca işi için gereken veriyi görsün | Tüm ekibin tüm müşteri listesine erişebilmesi |
| Hesap yönetimi | Kişiye özel hesap, işten ayrılınca kapatma | Ortak kullanılan tek bir yönetici hesabı |
| Kayıt tutma | Kim hangi kayda ne zaman baktı, izlenebilsin | Hiç log tutulmaması |
| Yedekleme | Düzenli yedek ve denenmiş geri yükleme | Yedeğin hiç geri yüklenmemiş olması |
| Cihaz güvenliği | Disk şifreleme, ekran kilidi, kayıp cihazda uzaktan silme | Şifresiz dizüstü bilgisayarda müşteri listesi |
| Sözleşmeler | Veri işleyenlerle yazılı sözleşme ve gizlilik taahhüdü | Muhasebe bürosu ve yazılım sağlayıcıyla sözleşmenin eksik olması |
| Eğitim | Çalışanlara düzenli farkındalık eğitimi | Hiç yapılmamış olması; ihlallerin çoğu buradan çıkar |
| İmha | Süresi dolan verinin silinmesi ve kaydının tutulması | Hiçbir şeyin silinmemesi |
Bu tablodaki en ucuz ve en etkili madde erişim yetkisidir. Çoğu işletmede herkes her şeyi görebilir; sebep kötü niyet değil, yetki tanımının hiç yapılmamış olmasıdır. Rolleri tanımlayıp her rolün göreceği veriyi daraltmak, tek başına hem ihlal riskini hem de ihlalin etkisini ciddi biçimde düşürür.
Saklama ve imha: "her ihtimale karşı duruyor" bir politika değildir
Kişisel veri, işlenme amacı ortadan kalktığında ve yasal saklama süresi dolduğunda silinmelidir. Süresiz saklama, hem kanuna aykırıdır hem de bir ihlal yaşandığında etkiyi katlar. Tutmadığınız veri, sızdırılamaz.
- Envanterdeki her kalem için saklama süresini yazın; süreyi mevzuat, zamanaşımı ve iş ihtiyacı belirler.
- Süre sonunda ne yapılacağını belirleyin: silme, yok etme ya da anonimleştirme.
- İmhayı takvime bağlayın. Elle hatırlanan hiçbir imha politikası çalışmaz; periyodik bir imha günü tanımlayın.
- Yedeklerde ne olacağını da yazın. Ana sistemden silinip yedekte kalan veri hâlâ sizde duruyor demektir.
- İmha işlemini kaydedin: ne, ne zaman, kim tarafından, hangi yöntemle. Bu kayıt denetimde istenir.
- Anonimleştirme yaptığınızda geri döndürülemez olduğundan emin olun; ad yerine kod koymak anonimleştirme değil, takma ad kullanmaktır.
İlgili kişi başvurusu geldiğinde
Bir kişi verilerinin ne olduğunu sorabilir, düzeltilmesini ya da silinmesini isteyebilir. Bu başvurulara belirli bir süre içinde cevap vermek zorunludur. Süre kaçırıldığında konu doğrudan Kurul'a taşınabilir; bu yüzden başvuruyu karşılayacak bir kanal ve sorumlu önceden tanımlanmalıdır.
- 01
Kanalı ilan edin
Başvuruların hangi adrese yapılacağı aydınlatma metninde ve sitede açıkça yazmalı. Kanal yoksa başvuru rastgele bir çalışana gelir ve kaybolur.
- 02
Kimliği doğrulayın
Başvuranın gerçekten ilgili kişi olduğundan emin olun. Doğrulamadan veri paylaşmak, başlı başına bir ihlaldir.
- 03
Kapsamı çıkarın
Envanteriniz varsa bu adım dakikalar sürer: hangi süreçte hangi verisi var, nerede duruyor. Envanter yoksa bu adım günler alır ve süre işlemeye devam eder.
- 04
Talebi değerlendirin
Silme talebi her zaman kabul edilmek zorunda değildir; yasal saklama yükümlülüğü varsa veri silinemez. Ama bu durumu gerekçesiyle birlikte cevapta açıklamanız gerekir.
- 05
Süresi içinde ve yazılı cevap verin
Cevap yazılı ya da elektronik ortamda verilir ve kayıt altına alınır. Cevap süresi mevzuatla belirlenir; güncel süreyi teyit edin ve takvime bağlayın.
Bir başvuruya ne kadar sürede cevap verebildiğiniz, uyum düzeyinizin en dürüst göstergesidir. Envanteri olan bir işletme bunu aynı gün yapar; olmayan bir işletme haftalarca uğraşır ve çoğu zaman eksik cevap verir. Uyumu "metin yazma işi" olarak görenlerin ilk başvuruda fark ettiği şey budur.
İhlal olursa ne yapılır?
Veri ihlali; verinin yetkisiz kişilerce ele geçirilmesi, kaybolması ya da erişilemez hâle gelmesidir. İhlal öğrenildiğinde Kurul'a ve etkilenen kişilere bildirim yükümlülüğü doğar. Bildirim süresi kısadır; kriz anında plan yapılmaz, plan önceden yazılır.
Yurt dışına aktarım, bulut ve yapay zekâ
Kişisel veriyi yurt dışındaki bir sunucuya göndermek bir aktarımdır ve kendi şartlarına tabidir. Bulut hizmetleri, e-posta sağlayıcıları ve dışarıdan alınan yapay zekâ hizmetleri bu kapsamda değerlendirilmelidir. Aktarım rejimi 2024'te değişmiştir; güncel yöntemleri hukuk danışmanınızla teyit edin.
Pratik açıdan üç soru sorun. Bir: bu hizmet veriyi nerede tutuyor? İki: sözleşme, sağlayıcının veriyi kendi amaçları için (örneğin model eğitimi için) kullanmasını engelliyor mu? Üç: hangi aktarım yöntemine dayanıyorsunuz? Üçüne de net cevap veremiyorsanız o hizmete kişisel veri göndermeyin.
Bu konunun ayrıntısını, yapay zekâyı şirket verisiyle çalıştırmayı anlatan yazıda ele aldık; orada yetki tasarımı ve maskeleme yöntemleri uygulama düzeyinde anlatılıyor.
Altmış günlük başlangıç planı
Uyum bir defada bitmez ama altmış günde savunulabilir bir noktaya gelinebilir. Sıra önemlidir: önce görünürlük (envanter), sonra hukuki dayanak, sonra metinler, en son teknik iyileştirmeler.
- 01
1-2. hafta — Envanter
Süreçleri listeleyin, her süreci fiilen yürüten kişiyle konuşun, hangi verinin nerede durduğunu yazın. Kimsenin bilmediği dosyaları ve grupları özellikle arayın.
- 02
3-4. hafta — Hukuki sebep ve süreler
Her kalem için işleme şartını ve saklama süresini belirleyin. Sebebini yazamadığınız kalemleri işaretleyin — bunlar ya toplanmayacak ya da hukukçuya sorulacak.
- 03
5-6. hafta — Metinler
Aydınlatma metinlerini envantere göre yazın; şablonu envanterinize uydurun, tersini yapmayın. Rıza gereken yerleri ayırın ve hizmet şartından bağımsız hâle getirin.
- 04
7. hafta — Yetki ve erişim
Rolleri tanımlayın, herkesin gördüğü veriyi daraltın, ortak hesapları kapatın, ayrılan çalışanların erişimini kontrol edin.
- 05
8. hafta — İmha ve müdahale planı
Periyodik imha gününü takvime koyun, ihlal müdahale planını tek sayfa hâlinde yazın ve sorumluyu belirleyin. Kayıt yükümlülüğü (VERBİS) kapsamında olup olmadığınızı teyit edin.
Bu sekiz haftanın sonunda elinizde bir envanter, gerçeği anlatan metinler, daraltılmış yetkiler ve yazılı bir müdahale planı olur. Uyum tamamlanmış olmaz — ama bir başvuru geldiğinde cevap verebilir, bir denetimde ne yaptığınızı gösterebilir ve bir ihlalde ne yapacağınızı bilir hâle gelirsiniz. Üçü birden, çoğu işletmenin bugün bulunduğu noktadan çok ilerdedir.
Sık sorulan sorular
Küçük bir işletmeyim, KVKK beni de kapsıyor mu?
Kişisel veri işliyorsanız evet. Müşteri telefonu, çalışan özlük dosyası ve kamera kaydı tutan her işletme kapsamdadır. Kayıt yükümlülüğü (VERBİS) bakımından çalışan sayısı ve bilanço büyüklüğüne göre muafiyet tanımlanmıştır; kriterleri KVKK Kurumu'nun güncel duyurularından ve mali müşavirinizden doğrulayın. Muafiyet, kanunun diğer yükümlülüklerini ortadan kaldırmaz.
Her şey için açık rıza almam gerekir mi?
Hayır, tam tersi. Açık rıza işleme şartlarından yalnızca biridir; sözleşmenin ifası, hukuki yükümlülük ve meşru menfaat gibi başka sebepler de vardır. Uygun bir sebep varken rıza almak, işlemenizi rızanın geri alınmasına bağımlı hâle getirir. Rızayı gerçekten seçimlik olan faaliyetler için, tipik olarak pazarlama için saklayın.
İnternetten bulduğum aydınlatma metnini kullanabilir miyim?
Şablonu başlangıç noktası olarak kullanabilirsiniz ama olduğu gibi yayımlamak risklidir. Metin sizin envanterinizle çelişiyorsa — orada olmayan bir veriyi sayıyor ya da topladığınız bir veriyi saymıyorsa — bir başvuruda veya denetimde aleyhinize delil hâline gelir. Önce envanteri çıkarın, metni ona göre yazın.
Verileri silmek zorunda mıyım, her ihtimale karşı tutamaz mıyım?
Tutamazsınız. Kişisel veri, işlenme amacı ortadan kalktığında ve yasal saklama süresi dolduğunda silinmeli, yok edilmeli ya da anonim hâle getirilmelidir. Ayrıca pratik bir gerekçe de var: tutmadığınız veri sızdırılamaz. Süresiz saklama, bir ihlal yaşandığında etkiyi katlar.
Yazılım sağlayıcım veriyi tutuyorsa sorumluluk onda mı?
Hayır. Verinin amacını ve yöntemini belirleyen taraf olarak siz veri sorumlususunuz; sağlayıcı veri işleyendir. Sağlayıcıdan beklenen, talimatınız dışına çıkmaması ve güvenlik tedbirlerini almasıdır. Aradaki ilişkiyi yazılı bir sözleşmeyle düzenlemek de sizin yükümlülüğünüzdür.
Yapay zekâ araçlarına müşteri verisi verebilir miyim?
Vermeden önce üç soruyu cevaplayın: hizmet veriyi nerede tutuyor, sözleşme sağlayıcının veriyi kendi amaçları için kullanmasını engelliyor mu ve hangi aktarım yöntemine dayanıyorsunuz? Üçüne de net cevap veremiyorsanız göndermeyin. Gönderiyorsanız kişisel alanları maskeleyin ve bu kullanımı envanterinize ekleyin.