KVKK Uyumlu Müşteri Verisi Saklama: Pratik Rehber 2026
KVKK uyumlu müşteri verisi saklama rehberi. 7 ilke, VERBİS kayıt, açık rıza vs aydınlatma metni, web sitesi checklist, 2025 ceza tutarları.
KVKK Uyumlu Müşteri Verisi Saklama: Pratik Rehber 2026
KVKK (Kişisel Verilerin Korunması Kanunu), 2016'dan beri Türkiye'de yürürlükte. 2024'te güncellenen ceza tutarları ve denetim sıklığıyla birlikte artık küçük işletmenin bile görmezden gelemeyeceği bir mevzuat haline geldi. WhatsApp listesi, CRM kayıtları, web sitesi cookie'leri — her biri kişisel veri kapsamında ve doğru kurulmadığında 1.000 TL ile 1.965.000 TL arası ceza riskine açıksınız.
Bu yazıda KVKK'nın 7 ilkesini, VERBİS kayıt zorunluluğunu, açık rıza ile aydınlatma metni arasındaki kritik farkı ve KOBİ'ler için pratik bir uyum checklist'i vereceğim. Avukat değilim ama 50+ KOBİ'ye KVKK altyapısı kurmuş bir teknoloji ekibinden konuşuyorum.
KVKK Neden Bu Kadar Önemli?
3 sebep:
- Mali ceza: İhlal durumunda 2025 itibarıyla 47.300 TL ile 1.965.000 TL arası idari para cezası.
- İtibar yıkımı: Kişisel Verileri Koruma Kurulu (KVKK) ihlali olan firmaları kamuya açıklıyor — Google'da firma adı arayan müşteri görüyor.
- Müşteri güveni: 2026 müşterisi "verilerim ne olacak?" sorusunu açıkça soruyor. Cevabınız net değilse rakibe gider. Marka iletişiminin sosyal medya tarafını yürüten ekipler de KVKK gerekliliklerini iyi bilen profesyonel olmalı; bu yüzden KVKK uyumlu çalışan bir sosyal medya ajansı ile çalışmak müşteri veri akışınızı baştan korumalı hale getiriyor.
Kişisel Veri Nedir?
KVKK kapsamında kişisel veri = gerçek kişiyi belirli ya da belirlenebilir kılan her tür bilgi.
Örnekler:
- Ad, soyad, TC kimlik no
- E-posta, telefon, adres
- IP adresi (evet!)
- Çerez ID'si (evet!)
- Fotoğraf, ses, video kaydı
- Banka hesap bilgisi
- Konum bilgisi
Hassas kişisel veri (daha sıkı korunan):
- Sağlık verisi
- Cinsel hayat
- Etnik köken
- Din, mezhep
- Siyasi düşünce
- Biyometrik veri (parmak izi, yüz tanıma)
KVKK'nın 7 İlkesi
Kanunun temel taşları:
1. Hukuka ve Dürüstlüğe Uygun
Veriyi alırken kullanım amacını gizlemeyin, yanıltıcı dil kullanmayın.
2. Belirli, Açık ve Meşru Amaç
"Pazarlama, analiz, ilerideki ihtiyaçlar için" gibi belirsiz amaçlar yetersiz. "Bu veriyi şu amaç için 2 yıl saklayacağız" demek gerekiyor.
3. Amaçla Bağlantılı, Sınırlı ve Ölçülü
İletişim formu için TC kimlik numarası istemek aşırı.
4. Doğru ve Güncel
Müşteri talep ederse verisini düzeltmeniz şart.
5. Sınırlı Süre
Sonsuza kadar saklanmaz. Genelde 2-3 yıl aktif olmayan veri silinir.
6. Güvenli
Sızıntı, yetkisiz erişim, kayıp olmamalı. Şifreleme, yedekleme, erişim kontrolü.
7. Hesap Verebilir
Yapılan tüm işlemlerin loglu, dökümante ve denetlenebilir olması.
VERBİS Kayıt — Kimler Zorunlu?
VERBİS (Veri Sorumluları Sicili) = devlet veritabanı, kim hangi veriyi nasıl işliyor kaydı.
Zorunlu olanlar (2025):
- Yıllık ciro 25 milyon TL üzerinde ŞİRKETLER
- Çalışan sayısı 50'den fazla olan şirketler
- Sektör fark etmez (sağlık verisi işleyen herkes — eczane, klinik vs.)
Zorunlu değil olanlar:
- 50'den az çalışanlı ve 25M TL altı şirketler
- AMA: KVKK uyum yine de zorunlu. Sadece VERBİS kaydı opsiyonel.
Kayıt ücretsiz, verbis.kvkk.gov.tr üzerinden 30-60 dakikada yapılır.
Açık Rıza vs Aydınlatma Metni — Kritik Fark
Çoğu KOBİ bu ikisini karıştırır. Aslında birbirinden farklı:
Aydınlatma Metni
- Kimden istenir: Herkesten (bilgi vermek için)
- Ne içerir: Veri sorumlusu kim, hangi veri toplanıyor, niye, nereye gidiyor, ne kadar saklanıyor
- Onay gerekli mi: Hayır, sadece gösterilmesi yeterli
Açık Rıza
- Kimden istenir: Sadece pazarlama, profilleme, üçüncü taraf paylaşımı gibi spesifik amaçlarda
- Nasıl alınır: Kullanıcı kutucuğu manuel işaretler (ön-işaretli olmamalı), serbest iradesiyle, geri çekebileceği bilinciyle
- Yazılı mı sözlü mü: Yazılı kanıtlanabilir olmalı
Pratik örnek:
İletişim Formu:
☐ [Açık rıza kutucuğu — opsiyonel] WhatsApp ve email yoluyla
pazarlama mesajları almak istiyorum.
[Aydınlatma metni linki — zorunlu okunmalı]
✓ "Aydınlatma metnini okudum ve anladım"
Web Sitesi İçin KVKK Checklist
| Madde | Zorunlu? | Nerede gösterilir? |
|---|---|---|
| Gizlilik Politikası | ✅ | Footer link |
| KVKK Aydınlatma Metni | ✅ | Footer + her form altında |
| Çerez (Cookie) Banner | ✅ | Açılışta ekranda |
| Çerez Yönetimi Paneli | ✅ | Cookie banner içinden erişilebilir |
| İletişim Formu Onay Kutucuğu | ✅ | Form içinde |
| SSL Sertifikası | ✅ | URL https olmalı |
| VERBİS bilgileri | ⚠️ (50+ çalışan ise) | Footer ya da hakkımızda |
WhatsApp + KVKK — Sıklıkla Sorulan
WhatsApp listeniz kişisel veri. Her numara için açık rıza ya da meşru menfaat gerekiyor.
Yasal yollar:
- Müşteri size yazdı → Bu zaten ilişkili — yanıt verebilirsiniz
- Müşteri kayıt sırasında "WhatsApp bilgilendirme" onayı verdi → İstediğiniz mesajı atabilirsiniz
- Müşteri açık olarak abone olmadı → Pazarlama mesajı atılamaz, sadece sipariş onayı / kargo bildirimi gibi "utility" mesajlar atılabilir
Yasak yollar:
- Numara satın alma → KVKK + ITS ihlali
- Web'den scrape edip listeye ekleme → Açık ihlal
- Eski müşterilerden 3+ yıl önceki numaraya pazarlama → Süre sınırı aşımı
WhatsApp Business API kurulum rehberimiz bu konuyu teknik tarafıyla anlatıyor.
CRM + KVKK — Sık Yapılan Hatalar
Hata 1: Excel'de müşteri listesi tutmak.
Şifrelenmemiş Excel = veri sızıntısı riski yüksek. CRM şart (en az şifre korumalı).
Hata 2: Eski çalışan hesabını silmemek.
Çalışan ayrıldı → CRM erişimi devam ediyor → veri sızıntısı. Çıkış prosedürü olmalı.
Hata 3: Veri yedeği yurtdışı buluta atmak.
Google Drive (US), Dropbox (US) hassas veri için riskli. TR sunucu ya da KVKK uyumlu hosting önerilir.
Hata 4: Veri silme talebine yanıt vermemek.
Müşteri "verilerimi silin" der → 30 gün içinde yanıt vermek zorundasınız. Süre içinde silmezseniz para cezası.
2025 KVKK Ceza Tutarları
| İhlal | Ceza (TL) |
|---|---|
| Aydınlatma yükümlülüğüne aykırılık | 47.300 - 945.000 |
| Veri güvenliği önlemleri eksikliği | 142.200 - 9.463.000 |
| KVKK kararlarına uymama | 236.700 - 1.965.000 |
| VERBİS'e kayıt yapmama | 47.300 - 2.365.000 |
Cezalar gerçekçi — KVKK 2024'te 100+ firmaya ortalama 200.000 TL ceza kesti. Sanal değil, yaşanmış vaka.
Sektörel Spesifik Notlar
Eczane / Sağlık
Hasta verisi hassas veri kategorisinde. Saklama süresi yasalarca belirlenmiş (10 yıl). Şifreleme + erişim kontrolü zorunlu.
Hukuk Bürosu
Müvekkil verisi mesleki sır + hassas veri çift koruma altında. Bulut hizmetlerinde dahi şifreleme + KVKK uyumlu sağlayıcı.
E-Ticaret
Sipariş verileri ticari kayıt amacıyla 10 yıl saklanabilir. Pazarlama amacıyla saklama farklı süre — açık rıza + 2-3 yıl.
Emlak
Müşteri portföy bilgisi (bütçe, lokasyon tercihi vs.) profilleme kapsamında — açık rıza şart.
PORTZEN ile KVKK Uyumlu Sistem Kurulumu
PORTZEN olarak CRM, WhatsApp, web sitesi, otomasyon — tüm kanalları KVKK uyumlu kuruyoruz. Aydınlatma metni şablonları, açık rıza akışları, cookie banner, veri saklama politikası — hepsi pakette.
Kurulum öncesi avukat görüşmesi gerekirse partner avukat ağımız var. Detaylı paketler için CRM Otomasyonu ve sektörel sayfalar için CRM Otomasyonu + Klinik, CRM Otomasyonu + Avukat sayfalarımıza bakabilirsiniz.
Ücretsiz keşif görüşmesi: portzenai.com/iletisim — 15 dakikada işletmeniz için uygun KVKK uyumlu sistem yapısını birlikte belirleyelim.
⚠️ Yasal uyarı: Bu yazı bilgilendirme amaçlıdır, hukuki danışmanlık değildir. Spesifik durumunuz için KVKK uzmanı avukat ya da Veri Koruma Görevlisi (DPO) ile çalışmanız tavsiye edilir.
İlgili yazılar
Bu yazıyı sisteme dönüştürmek ister misin?
PORTZEN olarak işletmeler için AI asistanları, otomasyon ve dijital büyüme sistemleri kuruyoruz. 15 dakikalık ücretsiz keşif görüşmesinde sana özel yapıyı netleştirelim.
