KOBİ'ler İçin KVKK Uyumlu Müşteri Yönetimi Rehberi
Randevu ve müşteri verisi tutan işletmeler için KVKK gereksinimleri: açık rıza, aydınlatma metni, veri silme hakkı, VERBİS kaydı ve pratik kontrol listesi.
Kuaför, güzellik merkezi, klinik ya da danışmanlık firması — müşteri ismi, telefonu ve randevu tarihi tutan her işletme, 6698 sayılı Kişisel Verilerin Korunması Kanunu’nun kapsamında bir “veri sorumlusu”. Kanun 2016’da yürürlüğe girdi ve ihlallerde idari para cezası öngörüyor. İyi haber: KOBİ için uyum süreci karmaşık değil, ama yapılmamış olması felaket. Bu yazıda pratik kontrol listesini ve Anlycade’in size bunda nasıl yardım ettiğini anlatıyoruz.
KVKK Neyi Düzenliyor? Bir Cümlelik Özet
Kişisel veri işlemek için bir hukuki sebebe dayanmanız (açık rıza ya da kanunda sayılan diğer sebepler) + şeffaf olmanız + saklama süresini sınırlamanız + veriyi güvenli tutmanız + talep üzerine silmeniz/bilgi vermeniz gerekiyor. Bu cümle içinde 5 yükümlülük var, her biri somut adımlara denk geliyor.
1. Açık Rıza — Müşteri “Evet” Demelidir
Kanun açık rızayı şöyle tanımlıyor:
- Belirli bir konuya ilişkin (hangi veri, ne için)
- Bilgilendirilerek (müşteri ne olacağını biliyor)
- Özgür iradeyle (başka seçeneği var)
Randevunun yürütülmesi için gereken veriler (ad, telefon, randevu saati) genellikle sözleşmenin ifası sebebine (KVKK m.5/2-c) dayanır; bunlar için aydınlatma yapılır. Açık rıza ise pazarlama mesajları gibi başka bir hukuki sebebe dayanmayan işlemler için aranır.
Somut Uygulama
Randevu formunda tek checkbox yetmez. Doğrusu:
Aydınlatma metni için tıklayın.
[ ] WhatsApp ile randevu hatırlatması almak istiyorum.
[ ] Kampanya ve promosyon bildirimi almak istiyorum. (Opsiyonel)
Her amaç ayrı kutuda. “Kampanya bildirimi” işaretlenmemişse, o müşteriye kampanya mesajı atamazsınız.
Anlycade’de: Müşterinin KVKK onay zamanı ve pazarlama izni kayıt altında tutulur; WhatsApp onayı (opt-in) da ayrıca kaydedilir.
2. Aydınlatma Metni — Zorunlu, Herkese Ulaşılabilir
Her veri sorumlusu aşağıdakileri müşteri veriyi vermeden önce duyurmalı:
- Kim olduğu (işletme adı, adres)
- Hangi verileri işlediği (ad, telefon, e-posta, sağlık bilgisi vb.)
- Hangi amaçla işlediği (randevu, hatırlatma, kampanya)
- Kimlerle paylaştığı (yazılım sağlayıcıları, ödeme kuruluşları)
- Ne kadar süre sakladığı
- Müşterinin hakları (bilgi talebi, düzeltme, silme, itiraz)
- İletişim kanalı
Bu metni randevu formuna link olarak koymak, isterseniz salonda da görünür bir yere asmak ve aydınlatmayı yaptığınızı ispatlayabilmek için kaydını saklamak önerilir.
3. Saklama Süresi — Sonsuza Kadar Değil
KVKK “amacına ulaşıldığında veri silinir” diyor. Örnek bir saklama politikası:
- Aktif müşteri randevu verisi: Son randevudan 2 yıl sonra anonimleştir
- Fatura bilgisi: 10 yıl saklama yükümlülüğü (Türk Ticaret Kanunu m.82; Vergi Usul Kanunu 5 yıl öngörür)
- Pazarlama onayı olmayanlar: Hemen kampanya listesinden çıkar
4. Güvenlik — Teknik ve İdari Tedbirler
KVKK “uygun güvenlik önlemleri” diyor. KOBİ için minimum:
- Şifreleme: Hassas verilerin şifreli saklanması
- TLS: Müşteri ile sunucu arasında https zorunlu
- Erişim kontrolü: Sadece yetkili çalışan görebilir (RBAC)
- Log tutma: Kim ne zaman hangi veriye baktı kaydı
- Yedekleme: Günlük otomatik backup, 30 gün saklama
- Parola politikası: Çalışanlar için minimum 12 karakter, 90 günde bir değişim
- Çalışan eğitimi: Yılda en az bir kez KVKK bilinci
Anlycade’de: TLS, rol bazlı erişim (RBAC), değişiklikleri kaydeden denetim kaydı (audit log), iki adımlı doğrulama (2FA) ve günlük yedek standart; OAuth erişim anahtarları gibi hassas alanlar AES-256-GCM ile şifrelenir. Çalışan eğitimi sizin sorumluluğunuzdadır.
5. Müşteri Hakları — Talep Gelince Karşılık
Müşteri şu taleplerle gelebilir:
- Bilgi talebi — “Hangi verilerimi tutuyorsun?”
- Düzeltme — “Telefonumu yanlış kaydetmişsin”
- Silme — “Müşterin değilim, sil”
- Rızayı geri alma — “Artık kampanya mesajı almak istemiyorum”
- Otomatik karar vermeye karşı itiraz — Algoritmayla verilen kararlara karşı
Müşteri yazılı başvurursa 30 gün içinde yanıt zorunlu. Yanıt vermezseniz veya “yapamam” derseniz → şikayet → KVKK Kurulu.
Anlycade’de: Müşteri detay sayfasında müşterinin geçmişini indirme ve müşteriyi silme seçenekleri bulunur.
6. VERBİS Kaydı — Kimler Kayıt Olmalı?
VERBİS (Veri Sorumluları Sicili), KVKK Kurulu’nun tuttuğu veri sorumlusu listesi. Yükümlülük eşikleri:
- Yıllık mali bilanço toplamı 100 milyon TL üstü olan işletmeler → zorunlu kayıt
- Yıllık çalışan sayısı 50 veya daha fazla olan → zorunlu kayıt
- Sağlık verisi işleyen işletmeler (klinikler, diş hekimleri) → ciroya bakılmaz, zorunlu kayıt
Sıradan bir kuaför salonu bu eşiklerin altındaysa zorunlu değil — ama “biz KVKK uyumluyuz” demek için kayıt olmak güven veriyor.
Kayıt https://verbis.kvkk.gov.tr üzerinden, ücretsiz. Hesap açma → işletme bilgileri → veri envanteri girme → 1-2 saatlik iş.
7. İhlal Bildirimi — 72 Saat Kuralı
Yazılım hacklendi, çalışan veriyi sızdırdı, laptop çalındı — “veri ihlali” oluştu. KVKK Kurulu’na 72 saat içinde bildirim zorunlu.
Pratik Kontrol Listesi — 15 Madde
İşletmeniz için şu maddeleri kontrol edin:
- ☐ Aydınlatma metni yazılı (salon duvarında + web sitesinde)
- ☐ Rezervasyon formunda amaç başına ayrı onay kutusu
- ☐ Kampanya mesajları sadece onay verenlere
- ☐ Hassas veriler şifreli saklanıyor
- ☐ Çalışanlar sadece kendi hastalarını/müşterilerini görüyor (RBAC)
- ☐ Şifre politikası aktif (min 12 karakter)
- ☐ Günlük veri yedeği alınıyor
- ☐ “Verimi sil” butonuna tıklanınca gerçekten siliniyor
- ☐ “Veri dışa aktarma” özelliği çalışıyor
- ☐ 2 yıldır randevu almamış müşteri anonimleştirme kuralı tanımlı
- ☐ Audit log — kim ne zaman hangi veriye baktı
- ☐ Çalışanlar yılda en az bir KVKK eğitimi almış
- ☐ SSL/TLS sertifikası geçerli (web siteniz ve randevu sayfanız dahil)
- ☐ Üçüncü taraf yazılım sağlayıcılarıyla KVKK sözleşmesi imzalı
- ☐ VERBİS kaydı yapıldı (eşik geçildiyse)
12+ madde işaretli → iyi durumdasınız. 8’in altı → acil aksiyon planı hazırlayın.
Sık Sorulan Sorular
Q: KVKK için ne kadar ceza alabilirim?
A: İdari para cezası tutarları her yıl yeniden değerleme oranıyla güncellenir ve ihlalin türüne ve ağırlığına göre değişir. Güncel tutarlar için KVKK’nın resmi duyurularına bakın.
Q: Müşteri WhatsApp’tan yazdı, telefonunu kaydedebilir miyim?
A: Sadece iletişim amaçlı — kampanya mesajı atmak için ayrıca onay gerekli.
Q: Yazılım değiştirdim, eski yazılımdaki veri ne olacak?
A: Eski sağlayıcıdan, sözleşmenize göre verilerinizi dışa aktarmasını ve ardından silmesini yazılı olarak isteyin; silindiğine dair yazılı teyit alın.
Sonuç
KVKK uyumu 15 maddelik bir kontrol listesi — her biri somut, her biri uygulanabilir. Salonunuz bu listeyi doldururken Anlycade’de şunlar zaten standart: TLS, RBAC, değişiklik kaydı (audit log), 2FA, müşteri geçmişini indirme ve silme, günlük yedek. Size kalan: aydınlatma metnini hazırlamak, çalışan eğitimi vermek ve rezervasyon formunda doğru onay akışını göstermek.
Anlycade’in kendi veri işleme süreçleri için KVKK aydınlatma metnimizi inceleyebilirsiniz. Anlycade’de KVKK bağlamında eklenmesini istediğiniz bir özellik varsa contact@anlycade.com adresine yazabilirsiniz.