Startup’lar İçin Veri Yönetimi ve Gizlilik: KVKK Uyum Kontrol Listesi

Startup’ların kişisel veri süreçlerinde en sık yaptığı hatalardan biri internette bulunan bir gizlilik politikası metnini kopyalayıp yayımlamayı “KVKK uyumu” olarak görmektir. Oysa doğru bir politika veya aydınlatma metni ancak şirketin gerçekte hangi veriyi, neden ve nasıl işlediği biliniyorsa hazırlanabilir.

Veri yönetimi ve gizlilik bir doküman değil; veri envanteri, amaç, hukuki dayanak, saklama, erişim, güvenlik, tedarikçi ve kullanıcı hakları süreçlerinin birlikte yönetildiği operasyon modelidir.

Önce Veri Haritası, Sonra Metin

Gizlilik metni hazırlamadan önce kişisel veri akışının çıkarılması gerekir.

En az şu sorular cevaplanmalıdır:

  • Hangi kişisel veriler toplanıyor?
  • Hangi amaçlarla işleniyor?
  • Hangi sistemlerde tutuluyor?
  • Kimler erişebiliyor?
  • Hangi tedarikçilerle paylaşılıyor?
  • Yurt dışına aktarım var mı?
  • Ne kadar süre saklanıyor?

1. Veri Kategorilerini Belirleyin

Startup’ın iş modeline göre işlenen veriler değişebilir.

Örneğin:

  • kimlik ve iletişim bilgileri,
  • hesap bilgileri,
  • sipariş veya işlem kayıtları,
  • destek talepleri,
  • cihaz ve log verileri,
  • pazarlama tercihleri,
  • çalışan ve aday verileri.

2. Her Veri İçin İşleme Amacını Yazın

“Hizmetlerimizi geliştirmek” gibi çok geniş ifadeler gerçek veri yönetimi için yeterli olmayabilir.

Örneğin iletişim bilgisinin:

  • hesap oluşturma,
  • sipariş bildirimi,
  • destek,
  • güvenlik,
  • pazarlama

amaçları birbirinden ayrılmalıdır.

3. Açık Rıza Her İşlemenin Varsayılan Dayanağı Değildir

KVKK kapsamında kişisel veri işleme şartları somut süreç bazında değerlendirilmelidir. Her veri işleme faaliyetini otomatik olarak açık rızaya bağlamak doğru bir tasarım değildir.

Aydınlatma yükümlülüğü ile açık rıza da birbirinden farklı süreçlerdir.

4. Aydınlatma Metni Gerçek Süreci Anlatmalı

Aydınlatma metni şirketin gerçekte yaptığı işlemle uyumlu olmalıdır.

Metinde şirketin kullanmadığı sistem veya yapmadığı aktarım yazılmamalı; gerçekte yapılan kritik işlemler de atlanmamalıdır.

5. Privacy Policy ile KVKK Aydınlatma Metnini Karıştırmayın

Global ürünlerde “Privacy Policy” daha geniş bir gizlilik dokümanı olabilir. Türkiye’deki KVKK aydınlatma yükümlülüğünün içerik ve sunum şartları ise ayrıca değerlendirilmelidir.

Tek bir global metnin tüm ülke yükümlülüklerini otomatik olarak karşıladığı varsayılmamalıdır.

6. Veri Minimizasyonu

MVP aşamasında “ileride lazım olur” düşüncesiyle gereksiz veri toplamak teknik ve hukuki riski artırır.

Her form alanı için şu soru sorulmalıdır:

Bu veri gerçekten bu işlemi gerçekleştirmek için gerekli mi?

7. Saklama Süresi Belirleyin

Kişisel verilerin süresiz tutulması doğru veri yönetimi yaklaşımı değildir.

Veri kategorisine göre:

  • iş amacı,
  • hukuki yükümlülük,
  • zamanaşımı veya uyuşmazlık ihtiyacı,
  • teknik gereklilik

dikkate alınarak saklama ve silme politikaları belirlenebilir.

8. Erişim Yetkileri

Her çalışan bütün müşteri verilerini görmek zorunda değildir.

Role-based access yaklaşımıyla:

  • müşteri hizmetleri,
  • finans,
  • pazarlama,
  • teknik ekip,
  • yönetim

için farklı erişim seviyeleri oluşturulabilir.

9. SaaS Tedarikçilerini Envantere Alın

Startup verileri yalnız kendi sunucusunda bulunmayabilir.

CRM, analytics, e-posta, cloud, support, ödeme, proje yönetimi ve AI servisleri kişisel veri işleyebilir.

Her tedarikçi için:

  • hangi veriye eriştiği,
  • hangi amaçla kullanıldığı,
  • verinin nerede işlendiği,
  • sözleşmesel koşullar

incelenmelidir.

10. Yurt Dışı Veri Aktarımı

Cloud veya SaaS servisinin yurt dışında bulunması kişisel veri aktarımı açısından ayrıca değerlendirme gerektirebilir.

KVKK’nın güncel yurt dışı aktarım rejimi kapsamında uygun aktarım mekanizmasının somut süreç özelinde belirlenmesi gerekir.

11. Çerezler ve Tracking

Analytics, reklam, heatmap veya remarketing araçları web sitesi gizlilik yapısının parçasıdır.

Hangi çerezin veya teknolojinin hangi amaçla kullanıldığı belirlenmeli; kullanıcıya sunulan mekanizma gerçek teknik davranışla uyumlu olmalıdır.

12. Ticari Elektronik İletiler

Kişisel veri işleme ile ticari elektronik ileti gönderimi aynı hukuki süreç değildir. E-posta veya SMS pazarlaması yapılırken ilgili elektronik ileti yükümlülükleri ayrıca değerlendirilmelidir.

13. Güvenlik Kontrolleri

Gizlilik metni güçlü olsa bile veri güvenliği zayıfsa gerçek uyum sağlanmış olmaz.

Minimum teknik kontroller arasında:

  • MFA,
  • güçlü erişim politikası,
  • şifreleme,
  • loglama,
  • yedekleme,
  • patch yönetimi,
  • olay müdahalesi

bulunabilir.

14. Veri İhlali Prosedürü

Kişisel veri ihlali gerçekleşmeden önce olay müdahale akışı belirlenmelidir.

Kim teknik analizi yapacak, kim hukuki değerlendirmeyi yürütecek ve kim ilgili bildirimleri koordine edecek soruları önceden cevaplanmalıdır.

15. İlgili Kişi Başvuruları

Kullanıcıların kişisel verileriyle ilgili taleplerini iletebileceği kanal tanımlanmalıdır.

Başvuruların kaydedilmesi, ilgili ekiplerin bilgilendirilmesi ve kanuni sürelerin takip edilmesi için operasyonel süreç gerekir.

16. AI Kullanıyorsanız Veri Akışını Yeniden Kontrol Edin

Çalışanların veya ürünün AI servislerine müşteri verisi göndermesi yeni bir veri akışı yaratabilir.

Bu nedenle:

  • hangi modelin kullanıldığı,
  • hangi verinin gönderildiği,
  • verinin sağlayıcı tarafından nasıl işlendiği,
  • saklama ve aktarım koşulları

ayrıca değerlendirilmelidir.

Startup Veri Yönetimi Kontrol Listesi

  • Veri envanteri var mı?
  • İşleme amaçları tanımlı mı?
  • Aydınlatma metinleri gerçek süreçle uyumlu mu?
  • Gereksiz veri alanları kaldırıldı mı?
  • Saklama süreleri belli mi?
  • Yetkiler rol bazlı mı?
  • SaaS sağlayıcıları envanterde mi?
  • Yurt dışı aktarımlar değerlendirildi mi?
  • Çerez ve tracking yapısı dokümante mi?
  • Veri ihlali prosedürü var mı?
  • İlgili kişi başvuruları için süreç var mı?
  • AI servislerine giden veriler biliniyor mu?

Gizlilik Dokümanı İçin Önerilen Yapı

Somut işleme faaliyetlerine göre hazırlanacak kullanıcıya yönelik dokümanda genel olarak şu konular bulunabilir:

  • veri sorumlusunun kimliği,
  • işlenen veri kategorileri,
  • işleme amaçları,
  • hukuki dayanak veya işleme şartları,
  • aktarım yapılan taraflar ve amaçları,
  • veri toplama yöntemi,
  • ilgili kişinin hakları ve başvuru kanalı.

Ancak bu başlıklar gerçek veri envanteri üzerinden hazırlanmalı; kopyala-yapıştır şablon olarak kullanılmamalıdır.

B10 Yaklaşımı

B10 Digital Agency, KVKK uyumunu yalnız politika metni üretmek olarak ele almaz. Veri akışları, sistemler, SaaS servisleri, erişim yetkileri, yurt dışı aktarımlar ve teknik güvenlik kontrollerini birlikte yapılandırır.

Sonuç

Startup için gizlilik uyumunun başlangıç noktası uzun bir politika metni değil, doğru veri haritasıdır. Hangi verinin neden toplandığı, kimlerin eriştiği, nerede tutulduğu ve ne zaman silineceği bilinmeden hazırlanmış bir gizlilik dokümanı gerçek operasyonu temsil etmez.

Bu içerik genel bilgilendirme amaçlıdır. Somut KVKK/GDPR yükümlülükleri şirketin iş modeli, veri akışları ve uygulanabilir mevzuata göre ayrıca değerlendirilmelidir.

Leave a Reply

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

İletişim

İstiklal Mh. M.Kemal Atatürk Cd No:122 K:1 D:2 Odunpazarı-Eskişehir

+90 850 532 3309
[email protected]

Copyright © 2026 B10 Digital Agency