Not: Bu yazı genel bilgilendirme amaçlıdır, hukuki danışmanlık değildir. Kurumunuza özel yükümlülükler için bir hukuk danışmanından görüş alın.
6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK), müşteri ve aday bilgisi tutan hemen her şirketi ilgilendirir. Satış ve destek ekipleri bu verinin en çok dokunulduğu yerdir; bu yüzden uyum, hukuk biriminin yanı sıra günlük çalışma alışkanlıklarıyla sağlanır. Aşağıdaki kontrol listesi bu alışkanlıkları somutlaştırmak için hazırlandı.
1. Ne tuttuğunuzu bilin: veri envanteri
Önce hangi kişisel veriyi, hangi amaçla, ne kadar süre ve hangi hukuki sebeple işlediğinizi listeleyin. Satış ve destek için tipik kategoriler:
| Veri kategorisi | Örnek | Amaç |
|---|---|---|
| Kimlik | Ad, soyad, unvan | Müşteri ilişkisinin yürütülmesi |
| İletişim | E-posta, telefon | Teklif, destek, bilgilendirme |
| Müşteri işlem | Teklif, sipariş, talep geçmişi | Sözleşmenin ifası, destek |
| Pazarlama | İzin durumu, kampanya etkileşimi | Ticari ileti (izne dayalı) |
İhtiyacınız olmayan veriyi toplamayın: “ileride lazım olur” diye eklenen her alan, korumanız gereken bir veri daha demektir.
2. Rızayı kanıtlanabilir şekilde kaydedin
Pazarlama e-postası veya SMS göndermek için alınan izinlerde şu dört bilgi kayıtlı olmalı: kim, ne zaman, hangi kanaldan (web formu, fuar formu, sözleşme) ve neye izin verdi. Rıza geri alındığında tarihi de kaydedin. Kaydı olmayan bir izin, ihtiyaç anında kanıtlanamaz.
3. Geri alınan izne gerçekten uyun
En sık görülen hata: kişi abonelikten çıkar ama başka bir listeden toplu e-posta almaya devam eder. Geri alınan izinler ve abonelikten çıkanlar, tüm toplu e-posta ve otomatik takip dizilerinde bastırma listesi olarak kullanılmalıdır. Her ticari e-postada çalışan bir abonelikten çıkma bağlantısı bulunmalıdır.
4. Herkes her şeyi görmesin
Bir satış temsilcisinin tüm müşteri tabanına, destek uzmanının da finansal bilgilere erişmesi gerekmeyebilir. Rol ve profil bazlı yetkilendirmeyle:
- Nesne bazında okuma, düzenleme ve silme yetkilerini sınırlayın.
- Kayıt bazında görünürlüğü ekip ve hiyerarşiye göre belirleyin.
- Toplu dışa aktarma yetkisini yalnızca gerekli kişilere verin.
- Hesaplara girişte güçlü şifre politikası ve iki faktörlü doğrulama kullanın.
5. Silme ve erişim taleplerine hazır olun
İlgili kişi verisinin silinmesini istediğinde, kaydın tüm kopyalarını bulmanız gerekir: CRM, e-posta listeleri, Excel dosyaları. Veri tek sistemde olduğunda bu iş günler yerine dakikalar sürer. Silme yerine anonimleştirme, satış istatistiklerinizi bozmadan kişiyi tanınamaz hale getirir.
6. Dağınık kopyaları azaltın
E-postayla dolaşan müşteri listeleri, masaüstündeki Excel dosyaları ve kişisel telefonlardaki rehberler KVKK açısından en zor kontrol edilen alanlardır. Ana veriyi tek sistemde tutup dışa aktarmayı sınırlamak, riskin büyük kısmını azaltır.
7. Kim neyi değiştirdi?
Kayıtlardaki değişikliklerin kim tarafından ve ne zaman yapıldığının izlenebilmesi, hem iç denetim hem de olası bir şikâyette olayın aydınlatılması için önemlidir.
Kısa kontrol listesi
- [ ] Veri envanteri yazılı ve güncel
- [ ] Pazarlama izinleri kaynak ve tarihiyle kayıtlı
- [ ] Geri alınan izinler tüm gönderimlerde bastırılıyor
- [ ] Her ticari e-postada abonelikten çıkma bağlantısı var
- [ ] Yetkiler rol bazında sınırlı, dışa aktarma kısıtlı
- [ ] Silme talebi prosedürü tanımlı ve test edildi
- [ ] Değişiklik geçmişi tutuluyor
CRModular’da
CRModular’da rıza kayıtları kaynak, tarih ve IP adresiyle tutulur; geri alınan rıza ve abonelikten çıkma tüm toplu e-posta ve kadanslarda bastırılır; silme talebi uygulandığında eşleşen kişi ve aday kayıtları anonimleştirilir; profil, rol hiyerarşisi ve paylaşım kurallarıyla kayıt bazında erişim belirlenir. Ayrıntılar: KVKK Süreçlerinizi Yöneten CRM ve Güvenlik.