# KVKK’ya Uygun Veri Kullanımı: Amaç, Rıza ve Erişim Yetkileri

> Verileri Türkiye’de tutmak KVKK uyumunu tamamlamaz. Otel örneğiyle kullanım amacı, açık rıza, çalışan yetkileri ve yazılımda kontrol edilmesi gerekenler.

> **TL;DR:** Veriyi Türkiye'de tutmak, onu her amaçla kullanabileceğimiz veya bütün çalışanlara açabileceğimiz anlamına gelmiyor. Yeni bir analiz için kullanım amacı, hukuki dayanak ve gerekli veri alanları belirlenmeli. Aydınlatma ile açık rıza ayrı işlemler; her kullanım rıza gerektirmiyor. Yazılımdaki erişim yetkileri bu sınırlara göre kurulmalı, görev veya rıza değiştiğinde de güncellenmeli. İsimleri kaldırmak ya da özet rapor hazırlamak tek başına anonimleştirme değil.

Bir otel işletiyorsunuz. Misafir kayıtları Türkiye'deki bir veri merkezinde tutuluyor. Sağlayıcınızın güvenlik önlemlerini incelemiş, sözleşmenizi yapmışsınız. Ancak resepsiyonda işe başlayan her çalışan, yıllardır konaklayan bütün misafirlerin bilgilerini görebiliyor ve tek tuşla bilgisayarına indirebiliyor.

Sunucunun yerini değiştirmek bu sorunu çözmez. Verinin tutulduğu ortam kadar, uygulamada hangi amaçla kullanıldığına ve kimin ne yapabildiğine de bakmak gerekiyor.

Şimdi hangi misafir gruplarının oteldeki restoran, spa ve diğer ek hizmetlere daha fazla harcama yaptığını anlamak istiyorsunuz. Çocuklu aileler mi, çiftler mi, arkadaşlarıyla tatile gelenler mi? Örneğin birlikte seyahat eden üç kadının harcama dağılımı, çocuklu bir aileninkinden nasıl farklılaşıyor? Geldikleri ülkeyi ve konaklama süresini de hesaba katarak hangi gruba hangi hizmeti sunacağınıza, pazarlama bütçesini nereye ayıracağınıza karar verebilirsiniz.

Böyle bir analiz, harcama kayıtlarını misafirlerin ve birlikte seyahat ettikleri kişilerin özellikleriyle birleştirmeyi gerektirebilir. Peki elinizdeki kişisel verileri bu amaçla hangi şartlarda kullanabilirsiniz?

Bu varsayımsal örnekte uygulamanın, yedeklerin ve analizin Türkiye'de kaldığını, yurt dışındaki bir sağlayıcıya erişim açılmadığını kabul edelim. Yabancı hizmet eklendiğinde [yurt dışına veri aktarımının şartları](/tr/kvkk-yurt-disinda-veri-saklama-sartlari) ayrıca incelenmeli.

## Verinin elimizde olması, her kullanım için yeterli mi?

Misafirin girişini yapmakla, farklı misafir gruplarının harcamalarını karşılaştırıp pazarlama kararı vermek farklı işler. Aynı kayıttan yararlanmaları, hepsinin aynı gerekçeyle yapılabileceğini göstermez.

Örneğimizde hangi bilgilerin neden toplanacağına otel işletmesi karar veriyor. Bu faaliyet bakımından veri sorumlusu otel. Yazılım sağlayıcısının verileri yalnızca otelin talimatıyla işlediğini varsayıyorsak, sağlayıcı veri işleyen konumunda. Kaydı oluşturan çalışanla bu sorumluluğu birbirine karıştırmamalıyız.

[KVKK'nın 5. maddesindeki işleme şartları](https://www.kvkk.gov.tr/Icerik/2050/Kisisel-Veriler), açık rızadan ibaret değil. Örneğin kanun, belirli bir bilginin tutulmasını zorunlu kılabilir. Ya da müşteriyle yaptığınız sözleşmedeki hizmeti sunabilmek için o bilgiyi kullanmanız gerekebilir. Bu koşullar karşılanıyorsa ayrıca açık rıza almak gerekmeyebilir. Ancak sözleşmeye bir madde eklemek, her türlü veri kullanımını gerekli hâle getirmez.

Yeni analiz için hangi verilerin, hangi amaçla ve hangi hukuki dayanakla kullanılacağı ayrıca belirlenmeli. "Pazarlamayı geliştireceğiz" cümlesi bu incelemenin yerine geçmez.

## Bilgilendirmekle izin almak ayrı işler

Aydınlatma, misafire verilerini nasıl kullanacağımızı açıklamaktır. [Aydınlatma Tebliği](https://www.kvkk.gov.tr/Icerik/4132/aydinlatma-yukumlulugunun-yerine-getirilmesinde-uyulacak-usul-ve-esaslar-hakkinda-teblig), açık rıza dışındaki bir işleme şartı kullanıldığında da bilgilendirme yapılmasını istiyor. Amaç değiştiğinde, yeni işlem başlamadan önce o amaç için ayrıca aydınlatma gerekiyor.

Misafir kimin veriyi işlediğini, hangi amaçla kullandığını, kimlere aktarabileceğini, toplama yöntemini ve hukuki sebebini anlayabilmeli. Hakları da açıklanmalı. "Gizlilik politikamızı kabul ediyorum" kutusu, bu bilgilerin açıkça verildiğini veya gerekli rızanın alındığını tek başına göstermez.

Analiz için başka bir işleme şartı bulunmadığını ve açık rızaya ihtiyaç duyulduğunu varsayalım. Misafir, harcamalarının bu amaçla incelenmesini reddettiğinde konaklama hizmetinden de mahrum kalıyorsa, rızanın özgürce verildiğini savunmak zorlaşır.

[Kurumun açık rıza açıklaması](https://www.kvkk.gov.tr/Icerik/2037/Acik-Riza-Alirken-Dikkat-Edilecek-Hususlar), rızanın belirli bir konuya ilişkin, bilgilendirmeye dayalı ve özgür iradeyle verilmesini arıyor. Belirsiz bütün kullanımları kapsayan bir kabul yeterli değil. Elektronik ortamda rıza alınabilir. Sorun kutucuğun varlığı değil, kişinin neye karar verdiği ve bunun gösterilebilir olması.

Aydınlatma ile açık rıza işlemleri ayrı yürütülmeli. "Her ihtimale karşı herkesten rıza alalım" yaklaşımı da işleme şartını baştan doğru belirlemenin yerini tutmaz.

## Analiz için gerçekten hangi bilgiler gerekiyor?

Sorumuza göre misafirin geldiği ülke, gruptaki yetişkin ve çocuk sayısı, cinsiyet dağılımı, konaklama süresi ve hizmetlere göre harcama tutarları analize girebilir. Hangi alanların gerçekten gerekli olduğu, kuracağımız karşılaştırmaya bağlı. Aynı rezervasyonda kalan kişilerin aile mi arkadaş mı olduğunu da sırf birlikte konakladıkları için bildiğimizi varsayamayız.

Toplam harcama tek başına yanıltıcı olabilir: Kalabalık bir grup veya uzun konaklayan misafirler doğal olarak daha yüksek bir toplam oluşturabilir. Misafir başına ya da gece başına harcama, farklı bir karşılaştırma sunar.

Harcama tutarı gerekiyor diye kredi kartı bilgisini de analize açmamız gerekmez. Yazılım ekibine bütün misafir tablosunu vermek yerine, her alanın hangi hesaplama için gerektiğini belirlemeliyiz.

Kanun'un [4. maddesindeki temel ilkeler](https://www.kvkk.gov.tr/SharedFolderServer/CMSFiles/062384e3-d18c-4c38-b108-3a7a2a28e849.pdf), işlenen verinin amaçla bağlantılı, sınırlı ve ölçülü olmasını gerektiriyor. Saklama süresi de mevzuatın veya amacın gerektirdiği süreyle sınırlı. Rıza alınmış olması, gereksiz alanları toplamayı veya süresiz saklamayı haklı kılmıyor.

İsimleri kaldırmak da tek başına anonimleştirme değil. Analiz dosyasında müşteri numarası duruyorsa ve bu numarayla misafire geri dönebiliyorsak, kişiyle bağımız sürüyor. Ülke, grup yapısı ve konaklama tarihi gibi ölçütleri üst üste koydukça bazı gruplar tek bir rezervasyona kadar daralabilir. Böyle bir rapor, isim yazmasa bile belirli kişilerin harcamalarını ortaya çıkarabilir. Yöneticiye özet sunmak, alttaki kişisel verilerin işlenmesini de kendiliğinden hukuka uygun yapmaz.

[Silme, yok etme ve anonimleştirme yönetmeliği](https://www.kvkk.gov.tr/Icerik/5441/KISISEL-VERILERIN-SILINMESI-YOK-EDILMESI-VEYA-ANONIM-HALE-GETIRILMESI-HAKKINDA-YONETMELIK), başka verilerle eşleştirme yoluyla bile kişiyle ilişki kurulamamasını arıyor.

## Çalışanın görevi uygulamadaki yetkiye nasıl dönüşür?

Analizin hukuki şartları sağlandığında, çalışanların bu iş için neyi görmesi ve yapması gerektiğini belirleyebiliriz. Sistemde yetki vermek hukuki dayanak yaratmaz; geçerli dayanak da sınırsız erişimi haklı kılmaz.

Otelde şu ayrımları yapabiliriz. Bunlar kanunun verdiği hazır rol isimleri değil, görevleri uygulamaya çevirmek için bir tasarım örneği:

| İş | Gerekebilecek erişim | Ayrıca gerekçelendirilmesi gereken yetki |
|---|---|---|
| Resepsiyonda güncel konaklamayı yürütmek | İlgili rezervasyon ve gerekli misafir bilgileri | Geçmişteki bütün misafirleri topluca indirmek |
| Misafir gruplarına göre harcamayı analiz etmek | Karşılaştırma için seçilmiş özellikler ve harcama alanları | Analizle ilgisiz kişisel bilgileri görmek |
| Yazılım hatasını araştırmak | Sorunu çözmek için gereken kayıt, süreli destek erişimi | Süresiz yönetici hesabıyla bütün dosyalara ulaşmak |

"Kullanıcı" ve "yönetici" diye iki rol açıp bırakmak çoğu zaman bu ayrımları kurmaz. Hangi kaydın görülebileceği, hangi alanın değiştirilebileceği ve toplu dışa aktarım ayrı düşünülmeli.

Kontrolün yalnızca ekranda yapılması da yeterli olmaz. Dışa aktar düğmesini gizlediğimiz hâlde sistem aynı çalışandan gelen indirme isteğine veriyi gönderiyorsa, erişimi engellemiş olmayız. Yetki, veriyi döndüren sunucu tarafında da kontrol edilmeli.

Bunlar, [Kanun'un 12. maddesindeki güvenlik yükümlülüğünü](https://www.kvkk.gov.tr/Icerik/2040/Veri-Guvenligine-Iliskin-Yukumlulukler) yazılıma yansıtmak için önerdiğim kontroller. Madde, hukuka aykırı işlemeyi ve erişimi önlemeyi, veriyi korumayı gerektiriyor. Her işletmeye aynı ekranı veya aynı rol tablosunu dayatmıyor. Uygun önlem, yapılan işe ve verinin taşıdığı riske göre belirleniyor.

Misafir notlarındaki alerji gibi sağlık verileri de işleniyorsa, bunların özel niteliği nedeniyle işleme şartları ve ek önlemler ayrıca incelenmeli. Kurulun [2018/10 sayılı kararı](https://www.kvkk.gov.tr/Icerik/4110/2018-10), bu kapsamdaki işlemler için erişim kapsamının ve süresinin belirlenmesi, yetkilerin kontrolü ve işlem kayıtlarının güvenli tutulması gibi ek önlemler getiriyor. Bu özel kapsamı bütün sıradan müşteri kayıtlarıyla aynı saymamalıyız.

## Görev, rıza veya ihtiyaç değiştiğinde sistem ne yapıyor?

Resepsiyondan başka bir göreve geçen çalışanın eski erişimi neden devam etsin? İşten ayrılan kişinin hesabını kapatmak da sürecin parçası olmalı. Kullanılan sistemde açık oturumların ve diğer erişim yollarının gerçekten kapanıp kapanmadığını kontrol etmek gerekir.

Aynı takip, açık rızaya dayandığımız analiz için de geçerli. Rıza geri alındığında, bu rızaya bağlı işlem durmalı. Formdaki durumu değiştirmek yetmez. Sonraki rapor hazırlanırken kişinin kayıtları aynı amaçla yeniden işlenmemeli. Burada hâlâ misafirle ilişkilendirilebilen verilerden söz ediyorum; gerçekten anonim hâle gelmiş sonuçlardan değil.

Başka bir hukuki yükümlülük için tutulması gereken kayıtlar, o amaçla ve gereken süre boyunca saklanabilir. Bu saklama gerekçesiyle analize devam edilemez. Rıza geri alındıktan sonra aynı işleme başka bir dayanak etiketi yapıştırmaktan söz etmiyoruz.

İşleme şartlarının tamamı ortadan kalktığında ise silme, yok etme veya anonimleştirme yükümlülüğü devreye girer. Kişiyle ilişkilendirilebilen analiz çıktıları, dışa aktarılmış dosyalar ve yedekler de saklama ve imha düzeninde ele alınmalı.

## Yeni raporu isterken

Bir işletmenin müşterilerini daha iyi anlamak istemesi doğal. Otel örneğindeki analiz de hangi hizmete yatırım yapılacağına veya pazarlama bütçesinin nasıl kullanılacağına yardımcı olabilir. Ancak rapor talebini yazılım ekibine iletirken, verinin kullanım sınırlarını da talebin bir parçası yapmalıyız. Bunları rapor hazırlandıktan sonra düşünmek, hem yapılan işi hem de toplanan verileri yeniden ele almamıza neden olabilir.

Bu kararları tek başına yazılımcı veremez. İşletme neyi öğrenmek istediğini açıklamalı, hukuki değerlendirme bu kullanımın koşullarını belirlemeli, yazılım da belirlenen sınırlar içinde çalışmalı. Verileri Türkiye'de tutmakla başlayan değerlendirme, çalışanların her gün kullandığı ekranlara ve raporlara kadar ulaşmalı.

---

Language: Turkish
License: CC BY 4.0
License URL: https://creativecommons.org/licenses/by/4.0/
Scope: Evren Bal-authored text, unless this article expressly states otherwise.
Excluded: Third-party material, quoted excerpts, logos, and separately marked images retain their own rights.
Attribution: Credit Evren Bal, link to the canonical source and license, and indicate changes.
Source: https://evrenbal.com/tr/kvkk-veri-kullanimi-amac-riza-erisim-yetkileri
