Müşteri verisi tutmak bir kolaylık değil, bir sorumluluktur. Kaydedilen her telefon numarası ve e-posta adresi, yasal yükümlülük doğurur.
Bu yükümlülük çoğu işletmede fark edilmez; ta ki bir silme talebi gelene veya bir denetimle karşılaşılana kadar. O noktada geriye dönük düzeltme yapmak neredeyse imkânsızdır.
Bu yazıda müşteri verisinin hangi disiplinle tutulması gerektiğini, izin yönetimini, silme taleplerini ve denetim izini anlattık. Hukuki danışmanlık yerine geçmez; sürecinizi mutlaka hukuk danışmanınızla birlikte kurgulayın.
İçindekiler
Neden bir düzen gerekiyor?
Kişisel veri koruma mevzuatı, verinin nasıl toplandığı, ne kadar süre saklandığı ve kimlerin eriştiği konusunda hesap verebilirlik ister. Bu üç sorunun cevabı belgelenmelidir.
Cevapların kişilerin hafızasında olması yeterli değildir. Sistemde kayıtlı ve raporlanabilir olması gerekir.
Bu nedenle uyum çalışması, bir doküman hazırlama işi değil bir sistem kurgusu meselesidir. Kâğıt üzerinde yazan bir politika, uygulanmadığında koruma sağlamaz.
Doğru kurgulanmış bir yapı, ayrıca operasyonel fayda da sağlar. İzin durumu net olan bir liste, pazarlama çalışmalarının verimini yükseltir.
Kayıtlar CRM modülünde tutulur ve yetkilendirme ile korunur.
Veri envanteri çıkarmak
Uyum çalışmasının ilk adımı, hangi verilerin nerede tutulduğunun tespitidir. Bu döküm çıkarılmadan hiçbir kontrol kurulamaz.
Çoğu işletmede müşteri verisi tek bir yerde durmaz. CRM, muhasebe sistemi, e-posta kutuları ve dağınık tablo dosyaları aynı veriyi barındırır.
En riskli grup, kontrol dışındaki kopyalardır. Kişisel bilgisayarlarda duran müşteri listeleri, hiçbir silme talebinde bulunamaz.
Bu nedenle verinin merkezi bir sistemde toplanması, uyumun en pratik adımıdır. Dağınık kopyaların azaltılması riski doğrudan düşürür.
Envanterde her veri türü için kaynak, amaç ve saklama süresi belirtilmelidir. Bu üçlü, sonraki tüm kararların temelidir.
İzin ve rıza kaydı
İzin, tek bir kutucuk değildir. Farklı amaçlar için ayrı izinler gerekebilir ve her biri ayrı kaydedilmelidir.
Sipariş işlemek için verilen bilgi ile pazarlama iletişimi için verilen izin farklı şeylerdir. Birincisi sözleşmenin gereği, ikincisi ayrı bir onaydır.
İznin ne zaman, hangi kanaldan ve hangi metinle alındığı saklanmalıdır. İspat yükümlülüğü veri sorumlusundadır.
İzin metninin sürümü de kaydedilmelidir. Metin değiştiğinde, hangi kullanıcının hangi sürümü onayladığı bilinmelidir.
Bu kayıtların müşteri kartında görünmesi, ekibin doğru davranmasını kolaylaştırır. İzin durumu görünmediğinde, ihlal riski personelin insafına kalır.
Opt-out yönetimi
Ret talebi, izin kadar önemli bir kayıttır. Gecikmeli işlenen bir ret, doğrudan ihlal anlamına gelir.
Bu nedenle ret işlemi otomatik olmalıdır. Elle işlenen talepler, yoğun dönemlerde kaçınılmaz olarak gecikir.
Ret, kanal bazında tanımlanabilir. Bir müşteri e-posta almak istemezken telefonla aranmayı kabul ediyor olabilir.
Ret kaydı, kayıt silinse bile korunmalıdır. Aksi halde aynı kişi yeni bir listeyle tekrar sisteme girer ve tekrar mesaj alır.
Bu nedenle ret listesi ayrı ve kalıcı tutulur; her gönderim öncesi bu listeye karşı kontrol yapılır. Outreach yazısında bu kontrolü ele aldık.
Saklama süreleri
Veriyi süresiz saklamak, uyum açısından en riskli tercihtir. Her veri türü için bir saklama süresi belirlenmelidir.
Süreler, veri türüne ve amacına göre farklılaşır. Ticari belgeler için yasal saklama süreleri geçerliyken, pazarlama verisi çok daha kısa tutulabilir.
Sürenin dolması, verinin otomatik olarak silinmesini veya anonimleştirilmesini tetiklemelidir. Elle yapılan temizlik hiçbir zaman düzenli işlemez.
Anonimleştirme, silmeye alternatif bir yöntemdir. Kişiyi tanımlayan alanlar kaldırılırken istatistiksel değer korunur.
Saklama sürelerinin belgelenmesi ve düzenli gözden geçirilmesi, hesap verebilirliğin somut kanıtıdır.
Silme ve düzeltme talepleri
Kişilerin kendi verilerine ilişkin talep hakları vardır ve bu taleplerin belirli sürelerde karşılanması gerekir.
Bu nedenle taleplerin ulaşacağı bir kanal tanımlanmalı ve talepler kayıt altına alınmalıdır. Kayıt dışı kalan bir talep, süresinde yanıtlanamaz.
Silme talebi her zaman tam silme anlamına gelmez. Yasal saklama yükümlülüğü olan belgeler korunur; bu durumda kişiye gerekçe açıklanır.
Bu nedenle sistemin kısmi silme yapabilmesi gerekir. İletişim bilgileri silinirken ticari belgelerin bütünlüğü korunmalıdır.
Yapılan her işlem kayda geçmelidir. Hangi talebin ne zaman ve nasıl karşılandığı, denetimde ilk sorulacak sorudur.
Erişim yetkileri
Veri koruma, yalnızca dış tehditlere karşı değil iç erişime karşı da kurulmalıdır. Herkesin her veriye ulaşabildiği bir yapı, uyumlu sayılmaz.
Yetkiler görev esasına göre tanımlanmalıdır. Bir kullanıcı, işini yapmak için gereken veriye erişmeli; fazlasına erişmemelidir.
Toplu dışa aktarma yetkisi ayrıca sınırlandırılmalıdır. En büyük veri sızıntısı riski, yetkili bir kullanıcının listeyi dışarı almasıdır.
Çalışan ayrıldığında erişimin derhal kaldırılması gerekir. Açık kalan hesaplar, en sık rastlanan uyum bulgularından biridir.
Yetki kurgusunu rol bazlı yetkilendirme yazısında ayrıntılandırdık.
Denetim izi
Denetim izi, kimin hangi veriye ne zaman eriştiğini ve ne yaptığını gösteren kayıttır. Hesap verebilirliğin temel aracıdır.
Kayıt oluşturma, güncelleme ve silme işlemleri iz bırakmalıdır. Kim değiştirdi sorusuna cevap veremeyen bir sistem, sorun anında savunmasız kalır.
Toplu işlemler özellikle izlenmelidir. Bir seferde yüzlerce kaydı etkileyen bir dışa aktarma, dikkat gerektiren bir olaydır.
İz kayıtları da bir saklama süresine tabidir ve değiştirilemez olmalıdır. Silinebilen bir denetim izi, denetim izi sayılmaz.
Bu kayıtların düzenli gözden geçirilmesi, olağandışı erişimleri erken yakalar. Denetim kayıtları yazısına bakabilirsiniz.
Sık yapılan hatalar
Kaynağı bilinmeyen liste kullanmak. Nereden geldiği belirsiz bir listeyle iletişim kurmak, en yüksek riskli davranıştır.
Tek bir genel izin varsaymak. Sipariş için alınan bilgi, pazarlama izni yerine geçmez.
Ret taleplerini geciktirmek. Elle işlenen ret talepleri, kaçınılmaz olarak gecikir ve ihlal üretir.
Kontrolsüz kopyalar bırakmak. Kişisel cihazlarda duran listeler, hiçbir silme talebinde temizlenemez.
Politikayı uygulamamak. Yazılı bir politika, sistemde karşılığı yoksa koruma sağlamaz.
Sık sorulanlar
Küçük işletmeler de yükümlü mü?
Kişisel veri işleyen her işletme yükümlülük taşır; kapsam ve yükümlülüklerin ayrıntısı için hukuk danışmanınıza başvurun.
İzin kaydı sistemde nasıl tutulur?
Müşteri kartında kanal bazında izin durumu ve tarih bilgisiyle tutulur; kurgusunu ihtiyacınıza göre birlikte belirliyoruz.
Silinen veri raporlardan da çıkar mı?
Anonimleştirme tercih edildiğinde istatistiksel değer korunur; tam silmede ise kayıt tamamen çıkar.
Mevcut ERP sistemindeki veriler ne olacak?
Envanter çalışması tüm sistemleri kapsamalıdır; senkron kurgusu ERP senkronu yazısında ele alındı.
Kişisel veri uyumu, bir kez yapılıp bitirilen bir proje değil sürekli işleyen bir düzen. En büyük kazanç, verinin merkezi bir sistemde toplanmasıyla geliyor.
İlk adım olarak veri envanterinizi çıkarın. Nerede ne olduğunu bilmeden hiçbir kontrol kurulamıyor.
Ret taleplerinin otomatik işlenmesini de öncelikli olarak kurun; bu, en sık ihlal üreten nokta.
Bu yazı bilgilendirme amaçlıdır ve hukuki danışmanlık yerine geçmez; sürecinizi hukuk danışmanınızla birlikte kurgulayın.
EQLEM ekibiyle görüşerek veri yönetimi kurgunuzu planlayabilirsiniz.

