CRM doğası gereği kişisel veri işler. Uyum için gereken temel adımları ve sistemde yapılması gerekenleri anlatıyoruz.
CRM, tanımı gereği kişisel veri işleyen bir sistemdir: ad, telefon, e-posta, görüşme notları, ziyaret kayıtları. Bu nedenle kişisel verilerin korunması mevzuatı doğrudan ilgilidir.
Bu yazı genel bilgilendirme amaçlıdır; kurumunuza özel yükümlülükler için hukuk danışmanınıza başvurun.
Temel yükümlülükler
1. Hukuki sebep belirleme
Her veri işleme faaliyetinin bir hukuki dayanağı olmalıdır. CRM'de sık karşılaşılan durumlar:
- Sözleşmenin kurulması ya da ifası (müşteri kaydı, sipariş bilgisi)
- Meşru menfaat (mevcut müşteriyle ilişki yönetimi)
- Hukuki yükümlülük (fatura, saklama zorunlulukları)
- Açık rıza (ticari elektronik ileti gönderimi)
Dikkat: her şey için rıza almak doğru bir yaklaşım değildir; uygun hukuki sebebin belirlenmesi gerekir.
2. Aydınlatma yükümlülüğü
Kişisel verisi işlenen kişiye; veri sorumlusu, işleme amacı, aktarım durumu ve hakları bildirilmelidir. Uygulamada:
- Web formlarında aydınlatma metni bağlantısı
- Sözleşme eklerinde bilgilendirme
- Çağrı merkezi karşılama anonsunda bilgilendirme
- E-posta imzasında bağlantı
3. Veri minimizasyonu
Yalnız amaç için gerekli veriyi toplayın. CRM'de en sık yapılan hata, "ileride lazım olur" diye toplanan alanlardır.
4. Saklama süresi
Verinin süresiz saklanması uygun değildir. Süre belirleyin ve süre sonunda silin ya da anonimleştirin.
5. Güvenlik tedbirleri
Teknik ve idari tedbirler alınmalıdır: yetkilendirme, şifreleme, erişim kayıtları, personel eğitimi, gizlilik taahhütnameleri.
6. İlgili kişi başvuruları
Kişiler kendi verilerine ilişkin bilgi, düzeltme ve silme talebinde bulunabilir. Bu talepleri karşılayacak bir süreciniz olmalıdır.
CRM'de yapılması gerekenler
| Gereklilik | Sistemde karşılığı |
|---|---|
| Veri minimizasyonu | Gereksiz alanları kaldırın |
| İzin yönetimi | İzin durumu, tarihi ve kanalı alanları |
| Saklama süresi | Otomatik arşivleme/silme kuralları |
| Yetkilendirme | Rol bazlı erişim, alan bazlı kısıt |
| İzlenebilirlik | Kim ne zaman neye erişti kaydı |
| Silme talebi | Kaydı silme/anonimleştirme yeteneği |
| Veri taşınabilirliği | Kişiye ait verinin dışa aktarımı |
| Aktarım kaydı | Hangi veri kime aktarılıyor |
Beşinci ve altıncı satırlar sistem seçiminde kriter olmalıdır: silme talebini karşılayamayan bir sistem, uyum açısından risk üretir.
Özel nitelikli veriler
Sağlık, inanç, siyasi görüş, ceza mahkûmiyeti gibi veriler özel korumaya tabidir ve CRM'de bulunmamalıdır.
Uygulamada bunlar genelde serbest not alanlarına sızar: "sağlık sorunu var", "şu partiye yakın" gibi ifadeler. Ekibi bu konuda eğitin ve not yazım kuralları koyun.
Ticari elektronik ileti
Kampanya ve tanıtım iletileri ayrı bir düzenlemeye tabidir:
- Önceden onay gerekir.
- Onay kaydı saklanmalıdır.
- Ret hakkı her iletide kolay kullanılabilir olmalıdır.
- Ret talebi gecikmeden uygulanmalıdır.
- İlgili sistem kayıtlarıyla uyum sağlanmalıdır.
CRM'de izin durumunu bir alan olarak tutun ve toplu gönderim öncesi mutlaka filtreleyin.
Üçüncü taraflar
CRM bulut hizmetiyse veri, hizmet sağlayıcıda işlenir. Bu durumda:
- Veri işleyen sıfatıyla sözleşme yapılmalı
- Verinin nerede tutulduğu bilinmeli
- Yurt dışı aktarım varsa şartları değerlendirilmeli
- Alt yükleniciler bilinmeli
- Güvenlik taahhütleri yazılı olmalı
Veri envanteri
CRM'de hangi kişisel verilerin, hangi amaçla, ne kadar süreyle tutulduğunu listeleyin. Bu envanter hem uyum çalışmasının temeli hem de gereksiz veriyi görmenin en pratik yoludur.
Pratik kontrol listesi
- Hangi kişisel verileri topluyoruz, listelendi mi?
- Her biri için hukuki sebep belirlendi mi?
- Aydınlatma metinleri güncel mi ve erişilebilir mi?
- Gereksiz alanlar kaldırıldı mı?
- Saklama süreleri tanımlı mı?
- Yetkilendirme kuruldu mu?
- Erişim kayıtları tutuluyor mu?
- İzin durumu sistemde tutuluyor mu?
- Silme talebi karşılanabiliyor mu?
- Personel eğitimi verildi mi?
- Hizmet sağlayıcıyla sözleşme yapıldı mı?
- Veri ihlali müdahale planı var mı?
Özet
CRM'de uyum; hukuki sebep belirleme, aydınlatma, veri minimizasyonu, saklama süresi, güvenlik ve başvuru süreçlerinden oluşur. Sistemde izin alanları, saklama kuralları, yetkilendirme ve erişim kayıtları bulunmalıdır. Özel nitelikli verilerin serbest not alanlarına sızmasını önlemek için ekibi eğitin.
Somut yükümlülükleriniz için hukuki danışmanlık alın.
Yorumlar (0)
Henüz yorum yok — ilk yorumu siz yazın.
Yorum yaz