Startup’ların kişisel veri süreçlerinde en sık yaptığı hatalardan biri internette bulunan bir gizlilik politikası metnini kopyalayıp yayımlamayı “KVKK uyumu” olarak görmektir. Oysa doğru bir politika veya aydınlatma metni ancak şirketin gerçekte hangi veriyi, neden ve nasıl işlediği biliniyorsa hazırlanabilir.
Veri yönetimi ve gizlilik bir doküman değil; veri envanteri, amaç, hukuki dayanak, saklama, erişim, güvenlik, tedarikçi ve kullanıcı hakları süreçlerinin birlikte yönetildiği operasyon modelidir.
Önce Veri Haritası, Sonra Metin
Gizlilik metni hazırlamadan önce kişisel veri akışının çıkarılması gerekir.
En az şu sorular cevaplanmalıdır:
- Hangi kişisel veriler toplanıyor?
- Hangi amaçlarla işleniyor?
- Hangi sistemlerde tutuluyor?
- Kimler erişebiliyor?
- Hangi tedarikçilerle paylaşılıyor?
- Yurt dışına aktarım var mı?
- Ne kadar süre saklanıyor?
1. Veri Kategorilerini Belirleyin
Startup’ın iş modeline göre işlenen veriler değişebilir.
Örneğin:
- kimlik ve iletişim bilgileri,
- hesap bilgileri,
- sipariş veya işlem kayıtları,
- destek talepleri,
- cihaz ve log verileri,
- pazarlama tercihleri,
- çalışan ve aday verileri.
2. Her Veri İçin İşleme Amacını Yazın
“Hizmetlerimizi geliştirmek” gibi çok geniş ifadeler gerçek veri yönetimi için yeterli olmayabilir.
Örneğin iletişim bilgisinin:
- hesap oluşturma,
- sipariş bildirimi,
- destek,
- güvenlik,
- pazarlama
amaçları birbirinden ayrılmalıdır.
3. Açık Rıza Her İşlemenin Varsayılan Dayanağı Değildir
KVKK kapsamında kişisel veri işleme şartları somut süreç bazında değerlendirilmelidir. Her veri işleme faaliyetini otomatik olarak açık rızaya bağlamak doğru bir tasarım değildir.
Aydınlatma yükümlülüğü ile açık rıza da birbirinden farklı süreçlerdir.
4. Aydınlatma Metni Gerçek Süreci Anlatmalı
Aydınlatma metni şirketin gerçekte yaptığı işlemle uyumlu olmalıdır.
Metinde şirketin kullanmadığı sistem veya yapmadığı aktarım yazılmamalı; gerçekte yapılan kritik işlemler de atlanmamalıdır.
5. Privacy Policy ile KVKK Aydınlatma Metnini Karıştırmayın
Global ürünlerde “Privacy Policy” daha geniş bir gizlilik dokümanı olabilir. Türkiye’deki KVKK aydınlatma yükümlülüğünün içerik ve sunum şartları ise ayrıca değerlendirilmelidir.
Tek bir global metnin tüm ülke yükümlülüklerini otomatik olarak karşıladığı varsayılmamalıdır.
6. Veri Minimizasyonu
MVP aşamasında “ileride lazım olur” düşüncesiyle gereksiz veri toplamak teknik ve hukuki riski artırır.
Her form alanı için şu soru sorulmalıdır:
Bu veri gerçekten bu işlemi gerçekleştirmek için gerekli mi?
7. Saklama Süresi Belirleyin
Kişisel verilerin süresiz tutulması doğru veri yönetimi yaklaşımı değildir.
Veri kategorisine göre:
- iş amacı,
- hukuki yükümlülük,
- zamanaşımı veya uyuşmazlık ihtiyacı,
- teknik gereklilik
dikkate alınarak saklama ve silme politikaları belirlenebilir.
8. Erişim Yetkileri
Her çalışan bütün müşteri verilerini görmek zorunda değildir.
Role-based access yaklaşımıyla:
- müşteri hizmetleri,
- finans,
- pazarlama,
- teknik ekip,
- yönetim
için farklı erişim seviyeleri oluşturulabilir.
9. SaaS Tedarikçilerini Envantere Alın
Startup verileri yalnız kendi sunucusunda bulunmayabilir.
CRM, analytics, e-posta, cloud, support, ödeme, proje yönetimi ve AI servisleri kişisel veri işleyebilir.
Her tedarikçi için:
- hangi veriye eriştiği,
- hangi amaçla kullanıldığı,
- verinin nerede işlendiği,
- sözleşmesel koşullar
incelenmelidir.
10. Yurt Dışı Veri Aktarımı
Cloud veya SaaS servisinin yurt dışında bulunması kişisel veri aktarımı açısından ayrıca değerlendirme gerektirebilir.
KVKK’nın güncel yurt dışı aktarım rejimi kapsamında uygun aktarım mekanizmasının somut süreç özelinde belirlenmesi gerekir.
11. Çerezler ve Tracking
Analytics, reklam, heatmap veya remarketing araçları web sitesi gizlilik yapısının parçasıdır.
Hangi çerezin veya teknolojinin hangi amaçla kullanıldığı belirlenmeli; kullanıcıya sunulan mekanizma gerçek teknik davranışla uyumlu olmalıdır.
12. Ticari Elektronik İletiler
Kişisel veri işleme ile ticari elektronik ileti gönderimi aynı hukuki süreç değildir. E-posta veya SMS pazarlaması yapılırken ilgili elektronik ileti yükümlülükleri ayrıca değerlendirilmelidir.
13. Güvenlik Kontrolleri
Gizlilik metni güçlü olsa bile veri güvenliği zayıfsa gerçek uyum sağlanmış olmaz.
Minimum teknik kontroller arasında:
- MFA,
- güçlü erişim politikası,
- şifreleme,
- loglama,
- yedekleme,
- patch yönetimi,
- olay müdahalesi
bulunabilir.
14. Veri İhlali Prosedürü
Kişisel veri ihlali gerçekleşmeden önce olay müdahale akışı belirlenmelidir.
Kim teknik analizi yapacak, kim hukuki değerlendirmeyi yürütecek ve kim ilgili bildirimleri koordine edecek soruları önceden cevaplanmalıdır.
15. İlgili Kişi Başvuruları
Kullanıcıların kişisel verileriyle ilgili taleplerini iletebileceği kanal tanımlanmalıdır.
Başvuruların kaydedilmesi, ilgili ekiplerin bilgilendirilmesi ve kanuni sürelerin takip edilmesi için operasyonel süreç gerekir.
16. AI Kullanıyorsanız Veri Akışını Yeniden Kontrol Edin
Çalışanların veya ürünün AI servislerine müşteri verisi göndermesi yeni bir veri akışı yaratabilir.
Bu nedenle:
- hangi modelin kullanıldığı,
- hangi verinin gönderildiği,
- verinin sağlayıcı tarafından nasıl işlendiği,
- saklama ve aktarım koşulları
ayrıca değerlendirilmelidir.
Startup Veri Yönetimi Kontrol Listesi
- Veri envanteri var mı?
- İşleme amaçları tanımlı mı?
- Aydınlatma metinleri gerçek süreçle uyumlu mu?
- Gereksiz veri alanları kaldırıldı mı?
- Saklama süreleri belli mi?
- Yetkiler rol bazlı mı?
- SaaS sağlayıcıları envanterde mi?
- Yurt dışı aktarımlar değerlendirildi mi?
- Çerez ve tracking yapısı dokümante mi?
- Veri ihlali prosedürü var mı?
- İlgili kişi başvuruları için süreç var mı?
- AI servislerine giden veriler biliniyor mu?
Gizlilik Dokümanı İçin Önerilen Yapı
Somut işleme faaliyetlerine göre hazırlanacak kullanıcıya yönelik dokümanda genel olarak şu konular bulunabilir:
- veri sorumlusunun kimliği,
- işlenen veri kategorileri,
- işleme amaçları,
- hukuki dayanak veya işleme şartları,
- aktarım yapılan taraflar ve amaçları,
- veri toplama yöntemi,
- ilgili kişinin hakları ve başvuru kanalı.
Ancak bu başlıklar gerçek veri envanteri üzerinden hazırlanmalı; kopyala-yapıştır şablon olarak kullanılmamalıdır.
B10 Yaklaşımı
B10 Digital Agency, KVKK uyumunu yalnız politika metni üretmek olarak ele almaz. Veri akışları, sistemler, SaaS servisleri, erişim yetkileri, yurt dışı aktarımlar ve teknik güvenlik kontrollerini birlikte yapılandırır.
Sonuç
Startup için gizlilik uyumunun başlangıç noktası uzun bir politika metni değil, doğru veri haritasıdır. Hangi verinin neden toplandığı, kimlerin eriştiği, nerede tutulduğu ve ne zaman silineceği bilinmeden hazırlanmış bir gizlilik dokümanı gerçek operasyonu temsil etmez.
Bu içerik genel bilgilendirme amaçlıdır. Somut KVKK/GDPR yükümlülükleri şirketin iş modeli, veri akışları ve uygulanabilir mevzuata göre ayrıca değerlendirilmelidir.