KVKK uyumlu CRM arayan birinin aklındaki soru çoğu zaman şudur: "Bu programı alırsam KVKK işi biter mi?" Kısa cevap hayır. Bir CRM, müşteri verisini KVKK'ya uygun tutmanızı kolaylaştıran araçlar verir: kanıtlı izin kaydı, saklama süresi, başvuru takibi, anonimleştirme, erişim izi. O araçları hangi kurala göre çalıştıracağınıza ise siz karar verirsiniz, çünkü kanun karşısında veri sorumlusu sizsiniz.
Örneğimiz Aksoy Mobilya: Bursa İnegöl'de üç mağazası olan, otuz sekiz kişilik bir mobilya firması. CRM'lerinde 6.400 müşteri kişi kaydı, web formundan gelmiş 1.900 aday ve 3.100 bülten abonesi var. Teslimat için adres, taksit için telefon, kampanya için e-posta tutuyorlar. Geçen yıl 14 ilgili kişi başvurusu aldılar: 9'u silme, 3'ü bilgi edinme, 2'si pazarlama iletisine itiraz. Hepsi bir çalışanın e-posta kutusunda cevaplandı ve hangisinin kaç günde kapandığını kimse bilmiyor. (Kurgu örnek.)
Bu yazı, Aksoy Mobilya'nın KVKK hakkında inandığı beş şeyi tek tek ele alıyor ve her birinin karşısına gerçeği, sonra da bir CRM'de bunun nasıl kayda geçtiğini koyuyor. Önce büyük resim: bir kişinin verisi CRM'de beş duraktan geçer ve her durakta bir iş araca, bir karar size düşer.
Yanlış 1: "KVKK uyumlu bir CRM alırsak uyum tamamlanır"
Gerçek: Uyum bir yazılım özelliği değil, bir işleyiştir. Hangi veriyi hangi amaçla topladığınız, kime aydınlatma yaptığınız, ne kadar tuttuğunuz ve başvurulara nasıl cevap verdiğiniz sizin kararınızdır. Ohana360 hizmet sözleşmesinde de rol ayrımı açıktır: CRM'e girdiğiniz kişisel veriler için veri sorumlusu sizsiniz, Ohana360 sizin adınıza veri işleyendir.
Aracın katkısı, bu kararları yazılı ve tekrarlanabilir hale getirmektir. Ohana360'ta bunun yeri Kurulum > KVKK / Uyum ekranıdır ve üç sekmesi vardır:
- Veri Sorumlusu ve Tercihler: ünvan, adres, başvuru e-postası, VERBİS sicil numarası ve irtibat kişisi girilir. Bu bilgiler metinlere otomatik yerleşir. Aynı sekmede org genelinde zorunlu iki aşamalı doğrulama ve AI asistanını kapatma anahtarları durur.
- Aydınlatma ve Rıza Metinleri: aydınlatma metni ve açık rıza metni taslağı üretilir. Metin, lisanslı uygulamalarınıza göre sektörel paragraf ekler: klinik için özel nitelikli sağlık verisi, konaklama için kimlik bildirimi, İK için çalışan verisi, hukuk için sır saklama. Saklama süreleri bölümü sizin saklama politikanızdan, yurt dışı aktarım bölümü barındırma ve AI tercihinizden gelir. Metin her değiştiğinde sürüm numarası artar.
- Uyum Araçları: tüm org verisini JSON olarak indirme, VERBİS veri envanteri özeti (hangi kategoride kaç kişisel veri kaydı var), KVKK başvuruları, kişi bazında veri paketi ve anonimleştirme, kayıt erişim izi ve imha kaydı.
Ekranın kendisi de sınırı söylüyor: üretilen metin bir taslaktır ve yayınlamadan önce bir hukuk danışmanıyla teyit edilmelidir. Aksoy Mobilya için bu, taslağı indirip avukatlarına göndermek ve dönen son hali kaydetmek demek. Kaydettikleri an bir sürüm numarası oluşur ve o günden sonra alınan her izin bu sürümü taşır.
Yanlış 2: "Formdaki onay kutusu rıza kaydı için yeterli"
Gerçek: Kutu bir başlangıçtır, kayıt değildir. Bir gün "bu kişiye neden kampanya e-postası gitti" diye sorulduğunda cevabınız bir kutunun işaretli olduğu değil, kimin, ne zaman, hangi kanaldan ve hangi metni okuyarak izin verdiğidir. İkinci bir karışıklık da var: İYS onayı ile KVKK açık rızası aynı şey değildir. İYS ticari elektronik ileti izninin kaydıdır, açık rıza ise KVKK'daki işleme sebeplerinden biridir. CRM verisinin çoğu sözleşme ya da meşru menfaat gibi başka dayanaklarla işlenir; hangi işlemenin hangi dayanağa oturduğunu danışmanınızla belirleyin.
Ohana360'ta ticari ileti izinleri İYS360 eklentisiyle tutulur (Marketplace > Sistem Eklentileri). Kişi ve aday kayıtlarında bir İYS İzinleri kartı çıkar ve üç kanalı ayrı ayrı yönetir.
| Kanal | İzin nereden gelir | Gönderimde ne olur |
|---|---|---|
| E-posta | Web formundaki izin kutusu, Bülten360 abonelik formu, elle giriş | Marketing360 toplu e-posta yalnız Onay olanlara gider; kayıttan e-posta ve bülten Ret olan alıcıda sunucuda engellenir |
| Mesaj / WhatsApp | Web formundaki izin kutusu, elle giriş | İzin Ret ise WhatsApp düğmesi göndermez, Belirsiz ise uyarır |
| Arama | Elle giriş (ıslak imza, çağrı merkezi, etkinlik gibi kaynaklarla) | Durum kartta görünür; arama listenizi buna göre kurarsınız |
Her kanal için kaydedilenler: durum (Onay, Ret, Belirsiz), saat dahil izin anı, kaynak, izni giren kullanıcı, IP ve metin sürümü. Alıcı tipi Bireysel ya da Tacir olarak tutulur; bir şirkete bağlı kişiler ve şirket adı olan adaylar varsayılan olarak Tacir gelir, karttan değiştirilir. Bülten e-postasındaki abonelikten çıkış bağlantısı e-posta iznini kendiliğinden Ret'e çevirir.
İYS'ye bildirim tarafında Marketing360 ana sayfasındaki İYS kartı iki dosya verir: Tümünü indir ve son dosyadan beri değişenleri veren Değişenleri indir. Sütunlar İYS toplu yükleme düzenine göredir. Bildirilmemiş retler 3 iş gününü geçince kart uyarır. Aksoy Mobilya'nın 3.100 bülten abonesi için ilk iş, mevcut izinleri kaynağıyla birlikte içe aktarmak ve web formu parçacığını izin kutulu haliyle güncellemek. Kampanya tarafının geri kalanı için Marketing360 sayfasına bakabilirsiniz.
Yanlış 3: "Veriyi saklamak zararsız, belki bir gün lazım olur"
Gerçek: KVKK m.7, işleme amacı ortadan kalkan verinin silinmesini, yok edilmesini ya da anonim hale getirilmesini ister. "Belki lazım olur" diye tutulan her eski aday kaydı, bir veri ihlalinde kaybedebileceğiniz bir kayıttır. Saklama süresi yazılı bir politika olmalı ve kendiliğinden uygulanmalıdır, çünkü elle yapılan temizlik ilk yoğun ayda unutulur.
Ohana360'ta bu Object Manager > obje > Saklama sekmesindedir. Her obje için bir süre seçersiniz (3 ay, 6 ay, 1, 2, 3, 5 ya da 10 yıl) ve süre sonunda ne olacağını belirlersiniz: anonimleştir (kişisel alanlar silinir, kayıt kalır) ya da kalıcı sil. İşlem her gece 03:00'te sunucuda çalışır ve Denetim Günlüğü'ne kvkk_saklama olarak, hangi objede kaç kaydın işlendiğiyle yazılır. Seçtiğiniz süreler aydınlatma metninin saklama bölümüne de otomatik girer.
Aksoy Mobilya'nın ilk taslağı şöyle:
| Obje | Süre | Süre sonunda | Neden |
|---|---|---|---|
| Aday | 1 yıl | Anonimleştir | Bir yıl içinde müşteriye dönüşmeyen formun satış değeri kalmıyor, sayısı raporlarda kalsın |
| Kişi | 5 yıl | Anonimleştir | Garanti ve servis ilişkisi sürüyor; süre son değişiklikten sayıldığı için aktif müşteri etkilenmez |
| Talep | 3 yıl | Anonimleştir | Servis istatistiği kalsın, şikayet metnindeki kişisel bilgi gitsin |
| Fatura | Muhasebecinin söylediği yasal süre | Anonimleştir | Yasal saklama yükümlülüğü var; süreyi danışmanla seçin |
Yanlış 4: "Silme talebi gelince kaydı silmek yeter"
Gerçek: Başvuru bir süreçtir: kayıt altına alınır, 30 gün içinde sonuçlandırılır, yapılan iş kanıtlanır. Silme her zaman doğru cevap da değildir; kaydı silmek ona bağlı satış ve servis geçmişini koparır, çoğu durumda anonimleştirmek aynı amaca iş kaydını bozmadan ulaşır. Bilgi edinme talebinde ise kişinin verisini derleyip vermeniz gerekir, ki dağınık bir CRM'de bu günler sürer.
Ohana360'ta Uyum Araçları sekmesindeki Başvuru objesini kur düğmesi tek tıkla bir KVKK Başvuruları sekmesi ve kayıt formu oluşturur. Formdaki alanlar: başvuranın adı, e-postası ve telefonu; talep türü (Bilgi edinme, Düzeltme, Silme / yok etme, Veri taşıma, İşlemeye itiraz, Aktarım bilgisi); durum (Alındı, İnceleniyor, Tamamlandı, Reddedildi); başvuru tarihi; kanal (E-posta, Yazılı, KEP, Noter, Sözlü); CRM'deki ilgili kişi kaydı ve sonuç. Her açık başvurunun 30 günlük sayacı işler; son 7 güne giren ve geciken başvurular Platform ana sayfasındaki Dikkat listesine düşer.
İşin kendisi aynı sekmedeki Kişi Bazında Veri İşlemleri kutusunda yapılır. Kişi ya da aday adını veya e-postasını yazarsınız, satırda iki düğme çıkar:
- Veri paketi: kişinin kaydını ve ona bağlı görevleri, etkinlikleri, talepleri, fırsatları ve paylaşımları tek bir JSON dosyası olarak indirir. Bilgi edinme ve veri taşıma talebinin cevabına bu dosyayı eklersiniz.
- Anonimleştir: onay ister, sonra adı "Anonim" ve kayıt numarasının son dört hanesiyle değiştirir; e-posta, telefon, not, açıklama ve İYS izinlerini siler. Bağlı görev, talep ve fırsatlar yerinde kalır. İşlem geri alınamaz.
İki işlem de Denetim Günlüğü'ne yazılır, yani altı ay sonra "bu kişinin talebini ne zaman ve kim karşıladı" sorusunun cevabı kayıttadır. Başvuranın kimliğini doğrulamak ise sizin sürecinizdir; CRM bunu yapmaz. Aksoy Mobilya'nın geçen yılki dokuz silme talebi bu düzende dokuz anonimleştirme olurdu ve 6.400 kişilik müşteri listesinin ciro raporları bozulmadan kalırdı.
Yanlış 5: "Ekibimiz güvenilir, herkes her kaydı görebilir"
Gerçek: Güven bir erişim politikası değildir. Mağaza satış danışmanının muhasebenin tahsilat notlarını, stajyerin bütün müşteri listesini görmesine gerek yoktur. KVKK veri güvenliği için uygun teknik ve idari tedbir ister; en temel tedbir, herkesin yalnız işinin gerektirdiğini görmesi ve kimin neye baktığının izlenebilmesidir.
- Profil: hangi uygulamanın açık olduğunu ve her nesnede okuma, oluşturma, düzenleme ve silme yetkisini belirler. Rol hiyerarşisi üstteki kişinin altındakilerin kayıtlarını görmesini sağlar, paylaşım ekranı nesne bazında varsayılan erişimi (herkese açık, yalnız sahibi, hiyerarşiyle görünür) ayarlar. Erişim kararları sunucuda verilir, arayüz atlatılarak aşılamaz.
- Zorunlu iki aşamalı doğrulama: açıkken org'daki herkes, kişisel tercihi ne olursa olsun, her şifreli girişte e-postasına gelen 6 haneli kodu girer. Aynı Güvenlik sayfasında şifre politikası (en az karakter, harf ve rakam zorunluluğu) ve oturum süresi ayarlanır.
- Kayıt erişim izi: kim, hangi kaydı, ne zaman ve hangi IP'den görüntüledi. Aynı kullanıcı ve kayıt için on dakikada bir satır yazılır, iz iki yıl tutulur ve kayıt silinse de kalır. Dosya erişimleri Dosyalar altında ayrıca izlenir; başarılı ve başarısız girişler Denetim Günlüğü'ndeki Giriş Geçmişi'ndedir.
- Ayrılan çalışan: Kurulum > Kullanıcılar'da hesabını pasifleştirin ve satır menüsündeki Tüm oturumlarını kapat ile tarayıcı ve mobil oturumlarını düşürün.
Aksoy Mobilya üç profil kurdu: mağaza (kişi ve fırsat), servis (talepler) ve yönetim. Kişi nesnesinin paylaşım varsayılanını yalnız sahibi yaptılar; mağaza müdürleri rol hiyerarşisiyle kendi ekiplerinin müşterilerini görüyor.
Sunucu nerede, veri yurt dışına çıkıyor mu?
Sık duyulan bir başka inanış da "sunucu Türkiye'de değilse KVKK'ya aykırıdır" cümlesi. Doğrusu şu: Türkiye dışında barındırma yasak değildir, ama KVKK m.9 kapsamında yurt dışına aktarım sayılır ve kurala bağlıdır. Hangi aktarım aracını kullanacağınız (örneğin standart sözleşme) bir hukuk kararıdır.
Ohana360 kuruluş verisini Frankfurt, Almanya'daki (AB) sunucularda tutar; trafik HTTPS ve HSTS ile şifrelenir, veritabanı her gece yedeklenir ve saha dışında bir kopya tutulur. Aydınlatma metni taslağındaki yurt dışı aktarım paragrafı bu barındırmayı anlatacak şekilde üretilir. İkinci konu yapay zekadır: AI asistanı kullanıldığında ilgili kaydın içeriği yurt dışındaki bir yapay zeka sağlayıcısına gidebilir. Bunu istemiyorsanız AI asistanı bu org'da kapat anahtarını açın; kayıt sayfalarındaki AI kartı gizlenir, sunucu AI isteklerini reddeder ve aydınlatma metnindeki AI cümlesi kendiliğinden düşer.
Ohana360'ta bunların hepsi nerede?
- Kurulum > KVKK / Uyum: veri sorumlusu bilgileri, zorunlu 2FA ve AI kapatma, aydınlatma ve açık rıza taslakları (sürümlü), VERBİS envanter özeti, tüm org verisini JSON indirme, başvuru objesi, veri paketi, anonimleştirme, erişim izi, imha kaydı.
- Object Manager > obje > Saklama: obje başına süre ve süre sonu işlemi, her gece 03:00.
- İYS360 eklentisi: kişi ve aday kaydında İYS İzinleri kartı; web formu, Bülten360 ve elle izin girişi; gönderim kapıları.
- Marketing360 ana sayfası: İYS kartı, Tümünü indir ve Değişenleri indir.
- Kurulum > Güvenlik, Kullanıcılar, Cihazlar ve Oturumlar, Denetim Günlüğü: şifre politikası, oturum süresi, pasifleştirme, oturum sonlandırma, giriş geçmişi.
Bu özellikler ek bir uyum modülü olarak satılmaz, platformun parçasıdır; İYS360 Marketplace'ten açılan bir sistem eklentisidir. Güncel paketler fiyatlandırma sayfasındadır.
Dahil değil: Ohana360'ın bu konuda yapmadıkları
- Hukuki danışmanlık ve onaylı metin yok. Aydınlatma ve rıza metinleri taslaktır; faaliyetinize uygunluğunu bir hukuk danışmanı teyit etmelidir. VERBİS kaydını da sizin yerinize yapmaz, yalnız envanter özeti verir.
- İYS'ye otomatik bildirim yok. İzin dosyasını indirip İYS'ye kendiniz yüklersiniz; kart yalnız bekleyen retler için uyarır.
- Başvuranın kimliğini doğrulamaz. Başvuru kaydı ve 30 gün sayacı vardır, kimlik teyidi sizin sürecinizdir.
- Veri paketi ve anonimleştirme yalnız Kişi ve Aday kayıtlarında. Hasta, misafir ya da çalışan gibi sektörel kayıtlar bu kutudan aranmaz; dosyalar ve faturalar veri paketine girmez, onları ayrıca derlersiniz.
- Özel alanlar otomatik temizlenmez. Anonimleştirme ve saklama işlemi standart kişisel alanları siler; kendi eklediğiniz bir alanda kişisel veri tutuyorsanız onu elle boşaltın.
- İki aşamalı doğrulama e-posta koduyla çalışır. Doğrulayıcı uygulama ya da donanım anahtarı seçeneği yoktur.
- Türkiye'de barındırma seçeneği yok. Veri Frankfurt'taki sunucularda durur.
İlk hafta planı
| Gün | Yapılacak | Süre |
|---|---|---|
| 1 | CRM'de hangi kişisel veriyi, hangi amaçla tuttuğunuzu listeleyin; VERBİS envanter özetine bakın, gereksiz alanları işaretleyin | 45 dakika |
| 2 | KVKK / Uyum'da veri sorumlusu bilgilerini girin, taslağı indirip danışmanınıza gönderin; dönen hali kaydedin (sürüm oluşur) | 30 dakika |
| 3 | Profilleri ve paylaşım varsayılanını gözden geçirin; zorunlu 2FA'yı açın; ayrılmış çalışanların hesaplarını pasifleştirin | 60 dakika |
| 4 | İYS360'ı açın, mevcut izinleri kaynağıyla içe aktarın, web formu parçacığını izin kutulu haliyle güncelleyin | 90 dakika |
| 5 | Başvuru objesini kurun; başvuru e-postasına gelen her talebi buraya kaydetmeyi kural yapın | 20 dakika |
| 6 | Veriyi dışa aktarıp gözden geçirdikten sonra ilk saklama politikalarını kaydedin, ertesi sabah Denetim Günlüğü'ne bakın | 45 dakika |
CRM kavramları yeniyse CRM nedir yazısı temeli veriyor; müşteri verisi bugün hâlâ dağınık tablolardaysa Excel ile müşteri takibi yazısı geçişin nereden başlayacağını anlatıyor.
Sık sorulan sorular
KVKK uyumlu CRM diye bir şey var mı?
İYS onayı ile KVKK açık rızası aynı şey mi?
Silme talebinde kaydı silmek mi, anonimleştirmek mi doğru?
Ohana360'ta veriler nerede tutuluyor?
Saklama süresi dolan kayda ne olur?
Bir çalışanın hangi müşteri kaydına baktığını görebilir miyim?
Müşteri verisini kayıt altında tutun
İzin kaydı, saklama süresi, başvuru sayacı ve erişim izi aynı ekranda. Kuralları siz koyun, uygulamayı araç yapsın.
