KVKK uyumlu CRM: müşteri verisini yasal toplama, saklama ve silme rehberi
CRM bir kişisel veri deposudur. KVKK uyumunu CRM'de pratikte nasıl kurarsınız: altı ilke, verinin yaşam döngüsü, ilgili kişi hakları, RBAC/şifreleme/saklama/silme ve yaygın hatalar.
Bir CRM, özünde bir kişisel veri deposudur: isimler, telefonlar, e-postalar, yazışmalar, satın alma geçmişi. Bu yüzden CRM'inizi nasıl kurduğunuz yalnızca bir verimlilik meselesi değil, aynı zamanda yasal bir sorumluluk ve bir güven meselesidir. Türkiye'de bu çerçeveyi KVKK (Kişisel Verilerin Korunması Kanunu) çizer; ihlal hem ciddi idari para cezaları hem de en değerli varlığınız olan müşteri güveninin kaybı demektir. İyi haber şu: doğru kurulmuş bir CRM, uyumu bir yük olmaktan çıkarıp otomatik bir alışkanlığa dönüştürür.
Bu rehber, müşteri verisini yasal biçimde toplama, saklama ve silme sürecini somut adımlarla anlatır; hukuki bir metin değil, pratik bir CRM kurulum kılavuzudur. Temel kavramlar için CRM nedir yazımız iyi bir başlangıçtır.
Neden veri koruma CRM'in tam kalbinde
Pek çok işletme veri korumayı "hukuk departmanının işi" sanır; oysa kişisel verinin fiilen yaşadığı yer CRM'dir. Bir müşteri kaydı oluşturduğunuz, bir telefonu not ettiğiniz, bir yazışmayı sakladığınız anda KVKK kapsamına girersiniz. Dolayısıyla uyum, sözleşme metinlerinde değil, günlük CRM kullanımında kazanılır ya da kaybedilir.
Bunu bir risk olarak değil, bir rekabet avantajı olarak görün: verisini özenle koruduğunuzu hisseden müşteri size daha çok güvenir, daha çok paylaşır ve daha uzun kalır. Uyum, korkudan değil saygıdan doğduğunda, markanızın en sessiz ama en güçlü satış argümanına dönüşür.
Altı temel ilke
KVKK ve benzeri çerçevelerin tamamı birkaç ortak ilkeye dayanır. CRM'inizi bu ilkeler üzerine kurarsanız, uyum kendiliğinden gelir.
- Açık rıza ve hukuki dayanak: Veriyi yalnızca geçerli bir dayanakla (rıza, sözleşme, meşru menfaat) işleyin; rızayı ne zaman, nasıl aldığınızı kayıt altında tutun.
- Amaç sınırlaması: Veriyi yalnızca topladığınız amaç için kullanın. "İleride lazım olur" diye toplanan veri, bir varlık değil bir yüktür.
- Veri minimizasyonu: Yalnızca gerçekten ihtiyacınız olanı toplayın. Her gereksiz alan, ek bir risktir.
- Saklama süresi: Veriyi sonsuza dek tutmayın; amaç ortadan kalkınca silin veya anonimleştirin.
- Güvenlik: Şifreleme, erişim kontrolü ve denetim kaydı ile veriyi koruyun.
- İlgili kişi hakları: Müşterinin verisine erişme, düzeltme ve silme talebini hızlı karşılayabilin.
Kişisel verinin yaşam döngüsü: toplamadan silmeye
Uyumu somutlaştırmanın en iyi yolu, veriyi bir yaşam döngüsü olarak düşünmektir. Her aşamanın CRM'de bir karşılığı olmalı.
Toplama: Yalnızca gerekli alanları, bilgilendirme metniyle. Rıza: Pazarlama gibi rıza gerektiren işlemlerde açık onayı kaydedin. İşleme ve saklama: Veriyi amacına uygun kullanın ve erişimi denetlenen bir sistemde tutun. Erişim ve düzeltme: Müşteri talep ettiğinde verisini gösterebilin ve düzeltebilin. Silme: Saklama süresi dolduğunda veya talep geldiğinde kalıcı olarak silin. Verinin "çöp"e dönüşmeden temiz tutulması, hem uyum hem kalite meselesidir; bu yönü CRM veri temizliği yazımızda ele aldık.
İlgili kişi hakları: müşterinin verisi üzerindeki sözü
KVKK, müşteriye verisi üzerinde net haklar tanır: ne tutulduğunu öğrenme, yanlışı düzeltme, belirli koşullarda silinmesini isteme. Bu talepler geldiğinde panikle dosya karıştırmak yerine, CRM'iniz tek tıkla bir müşterinin tüm verisini gösterebilmeli, düzeltebilmeli ve silebilmelidir. Veriniz dağınık tablolara ve kişisel cihazlara saçılmışsa, bu hakları zamanında karşılamak neredeyse imkânsızdır — uyumun pratikteki ilk şartı, verinin tek ve düzenli bir yerde durmasıdır.
Hassas veriler: ekstra özen gerektiren kategoriler
Tüm kişisel veriler aynı hassasiyette değildir. Sağlık bilgisi, biyometrik ve genetik veri, din, etnik köken, sendika üyeliği gibi özel nitelikli kişisel veriler çok daha sıkı korumayı hak eder; bunları işlemek genellikle daha güçlü bir hukuki dayanak ve ek güvenlik önlemi gerektirir. CRM'inizde böyle alanlar varsa, onları sıradan bir not alanı gibi tutmayın: erişimi daha dar bir gruba kısıtlayın, ayrıca şifreleyin ve gerçekten gerekmedikçe hiç toplamayın. En güvenli hassas veri, hiç toplanmamış olandır.
Bulut, tedarikçi ve veri işleyen sorumluluğu
Veriyi bir bulut CRM'de tutuyorsanız, sağlayıcınız sizin adınıza veri işleyen konumundadır; ama yasal sorumluluk büyük ölçüde sizde, yani veri sorumlusunda kalır. Bu yüzden tedarikçi seçimi bir uyum kararıdır: sağlayıcının güvenlik önlemleri, veriyi nerede (hangi ülkede) sakladığı, bir veri işleme sözleşmesi sunup sunmadığı ve talep halinde veriyi dışa aktarıp silebilmeniz önemlidir. "Bulutta, demek ki güvende" varsayımı yanlıştır; güvende olan, doğru sağlayıcıyı seçip kontrolleri fiilen kullandığınız veridir.
CRM'de pratik uyum: somut kontroller
İlkeleri günlük işe çeviren şey, CRM'inizdeki birkaç somut kontroldür. Aşağıdakiler uyumun "yapılır" listesidir.
- Rol ve yetki (RBAC): Herkes her veriyi görmesin; erişimi role göre sınırlayın. Bu konuyu CRM rol-yetki yönetimi yazımızda derinleştirdik.
- Şifreleme: Veriyi hem aktarımda hem depoda şifreleyin.
- Saklama süresi otomasyonu: Süresi dolan kaydı sistemin otomatik silmesi/anonimleştirmesi, "unutulan veri" riskini ortadan kaldırır.
- Denetim kaydı (audit log): Kim hangi veriye ne zaman eriştiğini izleyin; ihlal anında ve denetimde bu kayıt paha biçilmezdir.
- Rıza ve iletişim izni yönetimi: Özellikle e-posta pazarlamasında izinli olun; izinsiz gönderim hem yasal risk hem teslimat sorunudur. Teslimat tarafını e-posta teslimatı yazımızda anlattık.
Yaygın uyum hataları
En sık hata, veriyi kişisel telefon ve dağınık Excel'lerde tutmaktır; bu hem güvenliği hem ilgili kişi haklarını imkânsız kılar. İkincisi, "her ihtimale karşı" gereğinden fazla veri toplamaktır — minimizasyon ilkesinin tam tersi. Üçüncüsü, saklama süresi tanımlamamak ve veriyi sonsuza dek biriktirmektir. Dördüncüsü, rızayı kaydetmemek; "aldık" demek yetmez, ne zaman ve nasıl alındığı kanıtlanabilir olmalıdır. Beşincisi, çalışan ayrıldığında erişimini kapatmamaktır — erişim kontrolü bir kez kurulup unutulan değil, sürekli güncellenen bir şeydir.
Bugün başlamak için kontrol listesi
- 1. Veriyi tek yere toplayın: Kişisel telefon ve dağınık Excel'leri bırakın; tüm müşteri verisi tek, erişimi denetlenen bir CRM'de dursun.
- 2. Gereksiz alanları temizleyin: Topladığınız her alanı sorgulayın — "buna gerçekten ihtiyacım var mı?" Yoksa silin.
- 3. Rol-yetki kurun: Kimin hangi veriyi görebileceğini role göre tanımlayın; herkese her şey açık olmasın.
- 4. Saklama süresi tanımlayın: Her veri tipi için bir ömür belirleyin ve süresi dolanı otomatik silin/anonimleştirin.
- 5. Silme ve dışa aktarmayı test edin: Bir müşterinin tüm verisini bulup gösterebiliyor ve silebiliyor musunuz? Talep gelmeden önce deneyin.
Uyumu kolaylaştıran bir CRM seçin
Rocketly; rol-yetki kontrolü, şifreleme, saklama süresi ve denetim kaydıyla veri korumayı sürecin parçası yapar. Müşteri verinizi güvenle yönetmeye ücretsiz planla başlayın — kredi kartı gerekmez.
Ücretsiz BaşlaSık sorulan sorular
KVKK uyumu için ayrı bir yazılım mı gerekir? Hayır; doğru kurulmuş bir CRM, rol-yetki, şifreleme, saklama süresi ve silme yetenekleriyle uyumun büyük kısmını zaten karşılar. Önemli olan bu özellikleri fiilen kullanmaktır.
Müşteri verisini ne kadar saklayabilirim? Yalnızca işleme amacının gerektirdiği süre kadar. Amaç ortadan kalkınca silmek veya anonimleştirmek gerekir; "ne olur ne olmaz" diye süresiz tutmak ilkeye aykırıdır.
Bir müşteri verisinin silinmesini isterse ne yaparım? Talebi karşılamak için CRM'inizin o kişinin tüm verisini bulup kalıcı silebilmesi gerekir. Veri tek yerde toplanmışsa bu dakikalar sürer; dağınıksa günler.
Bu yazı hukuki tavsiye mi? Hayır; genel ve pratik bir rehberdir. Kendi yükümlülükleriniz için bir hukuk uzmanına danışmanız önerilir.
Sonuç olarak KVKK uyumu, korkulacak bir bürokrasi değil; doğru kurulmuş bir CRM'de neredeyse kendiliğinden işleyen bir disiplindir. Yalnızca gerekeni toplayın, neden tuttuğunuzu bilin, güvenle saklayın, zamanı gelince silin ve her şeyi tek ve denetlenebilir bir yerde tutun. Bunu yaptığınızda hem yasaya uyar hem de müşterinizin en değerli şeyini —güvenini— kazanırsınız.