Güvenlik ve KVKK

KVKK Uyumlu CRM Seçerken Sorulacak 15 Soru

KVKK uyumu, CRM’in değil verinizi işleme biçiminizin sonucudur. Tedarikçinize sırayla sorulacak on beş soru, “uyumluyuz” cümlesinin arkasında ne olduğunu gösterir.

7 dk okuma

Öne çıkanlar

  • “KVKK uyumlu CRM” diye sertifikalı bir ürün kategorisi yoktur; uyum, tedarikçinin değil sizin veriyi işleme biçiminizin sonucudur.
  • CRM’e girdiğiniz kişisel veri için veri sorumlusu sizsiniz, tedarikçi veri işleyendir; bu ayrım sözleşmede yazılı olmalıdır.
  • On beş soru dört başlıkta toplanır: roller ve sözleşme, barındırma ve aktarım, güvenlik tedbirleri, saklama ve olay yönetimi.
  • “Biz uyumluyuz” cümlesi tek başına bir cevap değildir; belge, madde numarası ya da yazılı teyit istemeyen her cevabı kırmızı bayrak sayın.
  • Bu yazı hukuki uygunluk garantisi vermez; amaç, tedarikçi seçerken sormanız gereken somut soruları listelemektir.

“KVKK uyumlu CRM” diye sertifikalı, ayrı bir ürün kategorisi yoktur; uyum yazılımın değil verinizi işleme biçiminizin sonucudur. Bir CRM tedarikçisi seçerken barındırma, sözleşme, şifreleme, silme ve ihlal bildirimi hakkında yazılı ve somut cevap isteyen on beş soru, “biz uyumluyuz” cümlesinin arkasında gerçekte ne olduğunu ortaya çıkarır.

CRM programını hangi altı ölçütle değerlendireceğinizi en iyi CRM programı rehberimizde yazdık; güvenlik ve veri koruma o altı ölçütten yalnızca biri ve orada kısaca “kötü cevapta KVKK sorusu ‘uyumluyuz’ cümlesiyle kapanır, belge gelmez” diye özetledik. Bu yazı o tek maddeyi, tedarikçinize sırayla soracağınız on beş soruya açıyor.

“KVKK uyumlu CRM” diye bir sertifika var mı?

Kişisel Verileri Koruma Kurumu bir yazılımı ya da ürünü “KVKK uyumlu” olarak sertifikalandırmaz; kurum kişileri ve kurumları veri sorumlusu ya da veri işleyen olarak değerlendirir, ürünleri değil. Bir CRM’in pazarlama sayfasında “KVKK uyumlu” yazması, o programı kullanan şirketin otomatik olarak uyum sağladığı anlamına gelmez.

Uyum, üç şeyin birlikte doğru olmasına bağlıdır: tedarikçinin sunduğu teknik ve idari tedbirler, sözleşmenin bu tedbirleri hangi maddelerle güvence altına aldığı ve sizin kendi süreçlerinizde (aydınlatma metni, açık rıza, saklama süreleri) doğru davranmanız. CRM yalnızca birincisini sağlar; ikincisini sözleşmede aramanız, üçüncüsünü ise kendiniz kurmanız gerekir.

CRM’de veri sorumlusu ve veri işleyen kim olur?

CRM’e girdiğiniz aday, kişi ve firma bilgileri için veri sorumlusu sizsiniz: hangi veriyi hangi amaçla topladığınıza siz karar verirsiniz. CRM tedarikçisi ise veri işleyendir: veriyi yalnızca sizin talimatınızla ve sizin belirlediğiniz amaç için işler. Bu ayrım önemlidir çünkü KVKK’daki yükümlülüklerin büyük kısmı (aydınlatma, açık rıza, saklama süresi) veri sorumlusu olarak size aittir; tedarikçi yalnızca teknik ve idari tedbirleri sağlamaktan sorumludur.

Pratikte bu ayrım şöyle işler: aydınlatma metnini yazmak, açık rıza almak, saklama sürelerine karar vermek ve bir veri sahibinin silme talebine cevap vermek sizin işinizdir. CRM bunları sizin yerinize yapmaz. Tedarikçinin işi, sizin talimatınız dışında veriyi kullanmamak, teknik tedbirleri sağlamak ve siz talep ettiğinizde veriyi silmek ya da iade etmektir. Bir tedarikçi bu ikinci listeyi “uyum” diye satıyorsa, birinci listenin hâlâ size ait olduğunu unutmayın.

Bu rol ayrımının sözleşmede nasıl yazıldığını görmek isterseniz, kendi yaklaşımımızı GDPR ve veri koruma sayfamızda ayrıntılı olarak anlattık.

CRM tedarikçisine hangi 15 soruyu sormalısınız?

Aşağıdaki on beş soru dört başlıkta toplanıyor. Her soruyu tedarikçiye yazılı olarak sorun ve cevabı da yazılı isteyin; sözlü bir “evet” tek başına bir kanıt değildir.

Roller ve sözleşme

  1. Sözleşmede kim “veri sorumlusu”, kim “veri işleyen” olarak tanımlanıyor? Bu ayrım genel kullanım şartlarının bir cümlesi değil, ayrı bir Veri İşleme Sözleşmesi (VİS) maddesi olmalı.
  2. VİS’te hangi veri kategorileri ve hangi işleme amaçları sayılıyor? “Müşteri verisi” gibi genel bir ifade değil; kişi, iletişim, finansal veri gibi kategoriler tek tek yazılı olmalı.
  3. Alt işleyenlerin (e-posta gönderimi, yapay zekâ modeli, ödeme gibi hizmetler için kullanılan üçüncü taraf sağlayıcılar) güncel listesi herkese açık bir sayfada mı yayınlanıyor? Liste yoksa, kimin veriye eriştiğini siz de bilmiyorsunuz demektir.

Barındırma ve aktarım

  1. Veri fiziksel olarak hangi ülkede ya da bölgede tutuluyor? “Bulutta” cevabı yeterli değil; bölge adı (ör. AB, ABD) istenmeli.
  2. Yurt dışına aktarım varsa hangi hukuki dayanakla yapılıyor? AB Komisyonu standart sözleşme hükümleri gibi somut bir mekanizma adı gelmeli, “güvenliyiz” değil.
  3. Felaket kurtarma (disaster recovery) kopyası ayrı bir ülkede mi tutuluyor, hangisinde? Ana bölge dışında bir yedek kopyanın nerede durduğunu bilmek, olağandışı bir kesinti sonrası verinin nereye gittiğini de gösterir.

Güvenlik tedbirleri

  1. Veri aktarımda hangi şifreleme protokolü kullanılıyor? TLS sürüm numarası (en az 1.2) net cevap olmalı.
  2. Veri saklanırken (veritabanı, dosya, yedek) şifreleniyor mu; hassas alanlar için ayrı bir şifreleme katmanı var mı?
  3. Kimin hangi kaydı ve alanı görebileceği rol ya da departman bazında mı belirleniyor, yoksa herkes her şeyi mi görüyor?
  4. Denetim kaydı (kim, neyi, ne zaman değiştirdi) tutuluyor mu, hangi plandan itibaren açılıyor?

Saklama, silme ve olay yönetimi

  1. Sözleşme sona erdiğinde veya hesap kapatıldığında veri ne kadar sürede ve nasıl silinir ya da size iade edilir?
  2. Yanlışlıkla silinen bir kayıt geri getirilebiliyor mu, geri dönüşüm kutusu ne kadar süre tutuluyor?
  3. Bir veri ihlali durumunda size, veri sorumlusuna, bildirim süresi nedir? Kişisel Verileri Koruma Kurulu’nun 2019/10 sayılı kararına göre veri sorumlusu, öğrendiği andan itibaren en geç 72 saat içinde Kurul’a bildirim yapmak zorunda; tedarikçinizin size bildirim süresi bu 72 saati karşılamanıza yetecek kadar kısa olmalı (bkz. kvkk.gov.tr).
  4. SOC 2, ISO 27001 gibi sertifika iddiaları güncel mi, kanıt belgesi talep edilebiliyor mu? “Hazırlanıyoruz” ile “sertifikalıyız” aynı şey değildir; tarih ve denetim raporu istenmeli.
  5. Sizin VERBİS yükümlülüğünüzü CRM tedarikçisi nasıl etkiliyor, etkilemiyor mu? VERBİS’e kayıt (belirli çalışan sayısı ve mali bilanço eşiklerini aşan veri sorumluları için zorunlu, bkz. verbis.kvkk.gov.tr) sizin sorumluluğunuzdadır; bir CRM kullanmanız bu yükümlülüğü ortadan kaldırmaz.

Cevapları nasıl değerlendirirsiniz?

On beş sorunun cevaplarını tek tek değerlendirmek yerine, cevabın hangi kalıba girdiğine bakın. Sözlü bir “evet”, yazılı bir madde numarasıyla aynı ağırlıkta değildir; aşağıdaki tablo hangi cevabın kısa listede kalmaya yettiğini, hangisinin ek soru gerektirdiğini gösteriyor.

Cevap türü Ne anlama gelir Sizin için aksiyon
Yazılı, maddesi belli, sözleşmede yer alan cevap Tedarikçi süreci biliyor ve belgeliyor Kısa listede tutun, madde numarasını not edin
“Elbette, biz KVKK uyumluyuz” (belge ya da madde yok) Pazarlama cümlesi; süreç kanıtı sunulmuyor Yazılı teyit isteyin; gelmezse eksi puan verin
“Bakarız”, “satış sonrası netleştiririz”, ya da soruya cevap verilmiyor Süreç muhtemelen henüz kurulmamış Kısa listeden çıkarmayı ciddi olarak düşünün

Örnek: İzmir’de sekiz kişilik bir endüstriyel ekipman satış ekibi, iki CRM tedarikçisine aynı on beş soruyu yazılı olarak gönderdi. Birinci tedarikçi on üç soruya sözleşme madde numarasıyla, ikisine (VERBİS ve alt işleyen listesi) “ekibimize sorun” cevabıyla döndü; ikinci tedarikçi altı soruya “biz uyumluyuz” cümlesiyle, kalanına hiç cevap vermedi. Ekip, madde numarasıyla gelen cevapların oranını karşılaştırarak birinci tedarikçiyi kısa listede tuttu. Ekip ve rakamlar örnek amaçlı kurgulanmıştır; gerçek bir şirketi ya da Senitix müşterisini anlatmaz.

KVKK sorularını sorarken en sık yapılan hatalar nelerdir?

  • Yalnızca satış temsilcisiyle konuşmak. Satış temsilcisinin sözlü “evet”i bağlayıcı değildir; cevabın sözleşmeye ya da yazılı bir belgeye dayanması gerekir.
  • “Uyumluyuz” cevabını yeterli saymak. Hangi maddeye, hangi belgeye dayandığı sorulmadan kabul edilen bu cümle hiçbir şey garanti etmez.
  • Alt işleyenleri hiç sormamak. Verinizi işleyen yalnızca ana tedarikçi değildir; e-posta, yapay zekâ ya da ödeme gibi hizmetler için kullanılan üçüncü taraflar da veriye erişir.
  • İhlal bildirim süresini kontrol etmemek. Tedarikçi size geç bildirirse, siz Kurul’a karşı 72 saatlik süreyi kaçırma riskiyle karşı karşıya kalırsınız.
  • Kendi VERBİS yükümlülüğünüzü tedarikçiye devrettiğinizi sanmak. Bir CRM kullanmak, sizin veri sorumlusu olarak VERBİS’e kayıt yükümlülüğünüzü ortadan kaldırmaz.
  • Soruları yalnızca sözleşme imzalanırken bir kez sormak. Tedarikçi alt işleyen değiştirebilir ya da barındırma bölgesini güncelleyebilir; on beş soruyu yılda bir kez, özellikle sözleşme yenilenirken tekrar sormak makuldür.

Senitix CRM bu sorulara nasıl cevap veriyor?

Yukarıdaki on beş soruya kendi cevaplarımızı saklamıyoruz. CRM’e girdiğiniz veri için veri sorumlusu sizsiniz, Senitix veri işleyendir; bu rol ayrımı ve işlenen veri kategorileri bir Veri İşleme Sözleşmesi’nde yazılıdır. Veri AB’de barındırılır, felaket kurtarma kopyası da AB’dedir; bugün Türkiye’de barındırma seçeneği yoktur. Bu, KVKK açısından yurt dışına aktarım demektir. Aktarımın KVKK’nın 9. maddesine göre hangi güvenceye dayandığını, alt işleyenlerimizin listesini ve hangi ülkede çalıştıklarını Alt İşleyenler ve Yurt Dışı Aktarımlar sayfasında yayınlıyoruz.

Veri, aktarım sırasında en az TLS 1.2 ile şifrelenir; veritabanı, dosyalar ve yedekler de şifreli saklanır. Kimin hangi kaydı ve hangi alanı görebileceğini rol, departman ve alan izinleriyle siz belirlersiniz; örneğin marj gibi hassas bir alanı yalnızca yöneticinin görmesini seçebilirsiniz. Denetim kaydı da kimin neyi ne zaman değiştirdiğini tutar. Silinen bir kayıt geri dönüşüm kutusuna düşer ve varsayılan olarak 90 gün içinde geri yüklenebilir; hesap kapandığında veri dışa aktarılabilir. Bugün Senitix adına düzenlenmiş bir SOC 2 raporu ya da ISO/IEC 27001 sertifikası yoktur. SOC 2 Type II denetimine hazırlanıyoruz ve bunu olduğu gibi söylüyoruz. Müşteri anahtarıyla şifreleme (BYOK) ve alan maskeleme de bugün hiçbir planda sunulmuyor; bu konuda da net cevap vermeyi tercih ediyoruz.

Güvenlik tedbirlerimizin tamamını güvenlik sayfamızda okuyabilir, kendi on beş sorunuzu satış ekibimize yazılı olarak gönderebilirsiniz. Planları ve fiyatları karşılaştırmak için Senitix CRM fiyatları sayfasına bakabilirsiniz; Ücretsiz planla kredi kartı gerekmeden başlayıp sözleşme ve güvenlik belgelerini kendiniz inceleyebilirsiniz.

Sık sorulan sorular

Ücretsiz plandaki bir CRM için de bu on beş soruyu sormalı mıyım?

Evet. Veri sorumlusu-veri işleyen ilişkisi ve KVKK yükümlülükleri plandan bağımsızdır; ücretsiz bir plan kullanmanız hangi verinin nerede tutulduğu, nasıl silindiği sorularını geçersiz kılmaz. Aynı on beş soruyu ücretsiz plan için de yazılı olarak sorun.

Tedarikçi “Veri İşleme Sözleşmesi” diye ayrı bir belge sunmuyorsa ne yapmalıyım?

Bunu bir eksiklik olarak kaydedin. Rol ayrımı ve veri kategorileri yalnızca genel kullanım şartlarının içine gömülüyse, hangi maddenin bağlayıcı olduğunu ayırt etmek zorlaşır; ayrı ve imzalanabilir bir VİS talep edin.

Verilerin yurt dışında, örneğin AB’de barındırılması tek başına KVKK’ya aykırı mıdır?

Hayır, tek başına aykırı değildir; önemli olan aktarımın hangi hukuki dayanakla yapıldığıdır. Tedarikçinizden aktarım mekanizmasının adını (ör. standart sözleşme hükümleri) yazılı olarak isteyin; “güvenli bir ülke” gibi belirsiz bir cevap yeterli değildir.

On beş sorudan kaçına net cevap alırsam tedarikçiyi kısa listede tutabilirim?

Sabit bir eşik yoktur, ama madde numarası ya da belge ile desteklenmeyen her cevabı ayrı bir risk olarak işaretleyin. Özellikle silme, ihlal bildirimi ve alt işleyen sorularına net cevap gelmiyorsa, fiyat ya da özellik ne kadar iyi olursa olsun tedarikçiyi tekrar değerlendirin.

Okumaya devam edin

Tüm yazılar

Senitix ile büyümeye hazır mısınız?

Müşterilerinizle ilişkinizi güçlendirin, daha çok fırsat kazanın ve tekrarlayan işi büyütün: hepsi tek platformda.

Kredi kartı gerekmez.