Güvenli Kur · Hukuk & Süreçler 6 dk okuma

KVKK Girişimler İçin Ne Demek? Küçük Ekiple Uyum Sağlama Rehberi

Veri toplayan her girişim KVKK'nın muhatabıdır: temel yükümlülükler, küçük ekip için pratik uyum adımları ve en sık yapılan hatalar — avukat kilidi olmadan başlangıç rehberi.

Kişisel Verilerin Korunması Kanunu (KVKK), kurumsal ekiplerin değil, veri toplayan herkesin mevzuatı: üç kişilik bir e-ticaret girişimi de, ajans da, uygulama da kapsamdadır. İyi haber şu: girişim aşamasındaki uyum, büyük şirketlerdeki gibi bürokrasi değil, birkaç iyi alışkanlıktır.

Girişim için temel yükümlülükler

  1. Veri sorumlusu olarak kayıt (VERBİS): Veri işleyen girişimlerin, Veri Sorumluları Siciline kaydı gerekir. Küçük ölçekli istisnalar olsa da e-ticaret, üyelik ve form toplayan siteler genellikle kayıt kapsamındadır.
  2. Aydınlatma yükümlülüğü: Kimden hangi veriyi, ne için, kime iletiyor, nasıl siliniyor — bunu kullanıcının anlayacağı dilde, veri topladığın her noktada bildir (üyelik formu, iletişim formu, çerez uyarısı).
  3. Açık rıza ve yasal dayanak: Her veri işleminin bir dayanağı olmalı: sözleşmenin ifası, yasal yükümlülük ya da açık rıza. 'Rıza kutusunu önceden işaretli' koymak rıza değildir.
  4. Güvenlik tedbirleri: Makul teknik-idari önlemler: güçlü parola + iki adımlı doğrulama, yetkili erişimin sınırı, personel çıkışında hesap kapatma, yedekleme.
  5. İlgili kişinin hakları: Verisi hakkında bilgi alma, düzeltme ve silme taleplerine yanıt yükümlülüğün var — bir e-posta adresi bu işin yeterli başlangıç noktasıdır.

Küçük ekip için pratik uyum planı

  • Veri envanteri: Bir tablo: hangi veri, hangi araçta, ne kadar süre, kime erişir. Bu tablo uyumun %60'ıdır — no-code ve SaaS araçlarının çoğaldığı günümüzde araç yığını denetimi buradan başlar.
  • Aydınlatma metni + gizlilik politikası: Siten için hazır taslağı gizlilik politikası aracımızla üretip kendi durumuna göre uyarlayabilirsin; politika ile aydınlatma metni farklı belgelerdir.
  • Çerez yönetimi: Analitik ve pazarlama çerezleri için açık rıza al; yalnızca zorunlu çerezler rızasız çalışabilir.
  • Üçüncü taraflar: Kargo, ödeme, e-posta servisleriyle veri paylaşımını politikada söyle; sözleşmelerinde veri işleme maddesi var mı diye bak.

En sık yapılan hatalar

  • Müşteri listesini 'satın alıp' e-posta pazarlamasına sokmak — açık rızasız ticari ileti hem KVKK hem ticari ileti mevzuatına aykırıdır.
  • Kullanıcı verisini test ortamlarına kopyalamak — en sık sızdırma yollarından biri.
  • İşten ayrılan personelin erişimlerini kapatmamak.

Uyum, güvenin teknik adıdır: yatırımcı süreçlerinde ve kurumsal satışlarda sorulan ilk sorulardan biri veri düzenidir. Bu rehber genel bilgilendirmedir; ölçek büyüdükçe bir hukuk danışmanıyla sözleşme ve şirket yapınızı gözden geçirin.

Bu yazı Hukuk & Süreçler bölümünde yayımlanıyor. Derginin tamamını bu sayıdan takip edebilir, sorularını Sözlük A–Z'de arayabilirsin.