Ana içeriğe geç
Business & Lab

GDPR Türkiye’deki şirketler için bağlayıcı mı?

← Business & Lab

Yazan Evren BalYayın tarihi  · 6 dk okuma

Müşteri kayıtlarının açık olduğu bilgisayarın yanında AB yıldızlarıyla lacivert, beyaz ay yıldızla kırmızı iki mevzuat kitabı duruyor.
Bu yazıyı yapay zekâ ile tartış
Sayfayı kopyala

TL;DR: Türkiye’deki bir şirket, AB’deki faaliyetleri, oradaki kişilere sunduğu hizmetler veya davranışlarını izlemesi nedeniyle GDPR kapsamına girebilir. KVKK için kurulan birçok süreç burada da işe yarar; fakat tek başına GDPR uyumu sağlamaz. Kanunun zorunlu tuttuğu işleri, müşterinin sözleşmeyle istediği güvenceleri ve gönüllü ek önlemleri ayırmak gerekir.

Türkiye’de faaliyet gösteren bir şirket, Almanya’dan müşteri kazanmaya çalışıyor. Almanca bir site hazırlanmış, reklamlar açılmış, talepler satış ekibine aktarılıyor. Derken GDPR konusu gündeme geliyor: “Biz Türkiye’deyiz. Zaten KVKK için çalıştık. Bir de Avrupa mevzuatıyla mı uğraşacağız?”

Başka bir şirketin Alman müşterisi de sözleşme öncesinde verilerine kimlerin erişeceğini ve iş bittiğinde kayıtların nasıl silineceğini soruyor. Benzer belgeler istense de bunları hazırlama nedeni farklı olabilir: Birinde doğrudan hukuki yükümlülük, diğerinde müşteriye verilecek sözleşmesel güvence söz konusu olabilir.

Türkiye’de olmak GDPR kapsamı dışında kalmaya yeter mi?

AB Yapay Zekâ Yasası’nda olduğu gibi, şirketin adresi tek başına cevabı vermiyor. Ancak GDPR’ın kapsam kuralları farklı. GDPR’a göre şu üç duruma bakmak gerekiyor:

AB’de bir işyeriniz veya yerleşik faaliyetiniz varsa: O faaliyetle bağlantılı kişisel veri işlemleri GDPR kapsamına girebilir. Örneğin Almanya’daki hastanenizin hasta kayıtlarını Türkiye’deki sunucuda tutmanız bu bağlantıyı ortadan kaldırmaz. İşyeri kavramı yalnızca resmen açılmış şubeyle sınırlı değildir; gerçek ve istikrarlı bir faaliyet de değerlendirmeye girer.

AB’de bulunan kişilere ürün veya hizmet sunuyorsanız: Türkiye’deki sağlık turizmi şirketinin Almanya’daki kişilere reklam vererek tedavi başvurusu toplaması buna örnek olabilir. Hizmetin Türkiye’de verilecek veya ücretsiz olması tek başına kapsam dışında kalmayı sağlamaz.

AB’deki kişilerin oradaki davranışlarını izliyorsanız: İnternetteki hareketlerini takip ederek ilgi alanlarına göre profil oluşturmak bu kapsama girebilir. Her ziyaretçi kaydı otomatik olarak böyle değerlendirilmez; neyin, hangi amaçla izlendiğine bakılır.

Pasaport belirleyici değil. Türkiye’deki işletmenize gelen kişinin Alman vatandaşı olması tek başına yeterli olmazken, Almanya’daki kişilere yönelik teklifinizin muhatabı Türk vatandaşı da olabilir. Teklif veya izleme sırasında kişinin nerede bulunduğu önemlidir.

Sitenizin Almanya’dan açılabilmesi de tek başına yeterli değil. O ülkeye yönelik reklamlar, hizmet ve başvuru süreci birlikte değerlendirilir. Avrupa Veri Koruma Kurulu’nun kapsam rehberi bu ayrımları örneklerle açıklıyor.

Her şirket ve işlem ayrıca değerlendirilir. Almanya’da hastane işletmekle Türkiye’den Almanya’ya sağlık turizmi hizmeti pazarlamak farklı bağlantılar kurar. Bir grubun Almanya’da faaliyet göstermesi, Türkiye’deki bütün şirketlerinin bütün kayıtları için aynı sonucu doğurmaz.

KVKK’ya uyuyorsak GDPR için sıfırdan mı başlayacağız?

Hayır. Hangi veriyi neden tuttuğunuzu belirlediyseniz, çalışan yetkilerini, saklama sürelerini ve sağlayıcıları düzenlediyseniz önemli bir hazırlığınız var. Her iki düzenleme de belirli amaçlarla, gerektiği kadar veri kullanılmasını ve korunmasını istiyor.

Ancak KVKK aydınlatma metnini İngilizceye çevirip başlığına “GDPR” yazmak yeterli değil. KVKK’nın güncel hükümleri, özellikle 2024’te değişen özel nitelikli veri ve yurt dışı aktarım şartları dikkate alınarak karşılaştırılmalı.

Birlikte yürütülebilecek işAyrı kontrol edilmesi gereken nokta
Hangi veriyi, neden ve nerede tuttuğumuzu çıkarmakHer düzenlemeye göre o veriyi kullanmamıza izin veren gerekçe
Müşteriye veri kullanımını açıklamakVerilmesi zorunlu bilgiler ve müşterinin hakları
Başvuruları aynı sistemle takip etmekYanıt süresi, kullanılabilecek haklar ve istisnalar
Sağlayıcıları ve veri akışlarını incelemekSözleşme hükümleri ve yurt dışı aktarım şartları

Örneğin bir hizmeti sunabilmek için müşterinin iletişim bilgilerine ihtiyaç duymak, bunları kullanmanın hukuki gerekçesi olabilir. Ama sağlık verisinde bu gerekçe tek başına yetmez. Ayrıca kişinin o kullanım için geçerli açık rızası veya gerekli yasal ve mesleki gizlilik koşulları altında tedavi sunmak gibi, hassas veriye özel bir izin şartı gerekir. GDPR bu iki kontrolü birlikte arıyor. Tedavi için alınan tahlil sonucunu reklam hedeflemesinde kullanmak bu yüzden ayrı değerlendirilir. KVKK bakımından da sağlık verisine özel şartlar kontrol edilmelidir.

Aktarımda da yön önemli. Almanya’daki hastane Türkiye’deki kliniğe dosya gönderiyorsa GDPR’ın AB dışına aktarım şartlarına bakar. Türkiye’deki klinik aynı dosyayı yurt dışındaki bir sunucuya yüklediğinde ise KVKK’nın yurt dışı aktarım şartları devreye girer; işlem GDPR kapsamındaysa onun şartları da sürer. Tek bir sözleşme bütün bu adımları çözmez. Türkiye’den aktarımı yurt dışında veri saklama şartları yazısında ayrıntılandırdım.

İki mevzuata birlikte uyum için nereden başlamalıyız?

Yurt dışından gelen bir satış talebini takip edelim: Kişi form dolduruyor, kayıt CRM’e düşüyor, satış çalışanı görüşüyor. Hizmet verilirse başka bir sistemde kayıt açılıyor.

Hangi müşteri bilgilerini toplayacağınıza ve bunlarla ne yapacağınıza siz karar veriyorsanız, bu işin veri sorumlusu şirketiniz. CRM firması kayıtları yalnızca sizin talimatlarınızla saklayıp işliyorsa veri işleyen konumunda. Aynı CRM firması kendi çalışanlarının kayıtlarını tutarken veri sorumlusu olabilir. Rolü belirleyen, sözleşmedeki unvandan çok o işte kimin neye karar verdiği.

Bu örnekte tek bir listeyle başlayabiliriz: Form hangi bilgileri topluyor, satış ekibi hangilerini görüyor, CRM’i kim sağlıyor ve kayıtları ne zamana kadar tutacağız? Sonra her kullanımın KVKK ve GDPR açısından izin verilen bir gerekçesi olup olmadığını kontrol ederiz. Böylece iki ayrı veri envanteri hazırlamak yerine aynı işleyişte hangi değişikliklerin gerektiğini buluruz.

Fiyat soran kişinin telefonunu kaydetmek, tetkiklerini değerlendirmek ve sonradan kampanya göndermek ayrı amaçlar. Hepsine “müşteri kaydı” demek farkı kaldırmıyor. Sağlık kuruluşlarında sektörel veri kuralları da ayrıca devreye girebilir.

Bu kararların yazılımda karşılığı olmalı: Satış çalışanı ihtiyaç duymadığı sağlık belgelerini görmemeli. Saklama süresi dolan kayıtlar belirlenebilmeli. Silme talebinde, hangi kayıtların silineceği ve hangilerinin hukuki zorunluluk nedeniyle tutulacağı bulunabilmeli.

Başvuruları aynı ekip takip edebilir; fakat süreleri doğru uygulamalı. GDPR’da genel yanıt süresi bir ay, KVKK’da en geç 30 gün. GDPR’ın belirli koşullarda tanıdığı ek süreyi KVKK başvurusuna otomatik olarak taşıyamayız.

Faaliyete göre ek görevler de doğabilir. İsimleri benziyor ama yaptıkları işler farklı:

  • AB’de temsilci: AB’de yerleşik olmayan şirket adına kişilerin ve denetim makamlarının ulaşabileceği muhataptır. AB’deki kişilere hizmet sunma veya oradaki davranışlarını izleme nedeniyle kapsama giren şirketlerde, sınırlı istisnalar dışında gerekir.
  • Veri koruma görevlisi: Şirkete veri koruma konusunda danışmanlık yapar ve uyumu izler. Örneğin temel faaliyeti büyük ölçekte sağlık verisi işlemek ya da insanları büyük ölçekte düzenli ve sistematik biçimde izlemek olan özel şirketlerde zorunludur.
  • Veri koruma etki değerlendirmesi: Bir görevli atamak değil, yapılacak işlemin insanlara nasıl zarar verebileceğini ve önlemleri önceden incelemektir. İşlemin kişilerin hak ve özgürlükleri için yüksek risk doğurması muhtemelse başlamadan yapılmalıdır.

GDPR doğrudan uygulanmıyorsa müşteri neden belge istiyor?

Alman müşterinizin çalışan kayıtlarını onun talimatıyla işleyen bir yazılım şirketi olduğunuzu düşünelim. Doğrudan kapsamda olmadığınız sonucuna varsak bile müşterinin talepleri gereksiz hâle gelmez.

GDPR, müşterinizin yeterli veri koruma güvencesi sunan sağlayıcılarla çalışmasını ve bu ilişkiyi sözleşmeyle düzenlemesini ister. Bu nedenle erişim yetkilerinizi, alt sağlayıcılarınızı, ihlal durumunda nasıl haber vereceğinizi ve iş bitince verileri nasıl sileceğinizi sorabilir. Türkiye’ye aktarımın şartları da ayrıca değerlendirilir.

Dolayısıyla üç ayrı nedenimiz olabilir:

  • Hukuki zorunluluk: Faaliyetimiz doğrudan kapsama girdiği için yapmak zorundayız.
  • Sözleşme taahhüdü: Müşteriye karşı bu şartları yerine getirmeyi üstlendik.
  • Gönüllü iyileştirme: Zorunlu olanın ötesinde, işimize uygun ek önlem alıyoruz.

Bütçeyi de buna göre değerlendirebiliriz: Pazara girebilmek için gereken çalışma mı, belirli bir müşterinin talebi mi, kendi hizmetimize yatırım mı? “Kimse denetlemez” veya “Rakiplerimiz de yapmıyor” düşüncesi ise hukuki kapsamı değiştirmez.

Ek önlemler müşterinin gözünde bir avantaj olur mu?

Müşterinin satın alma ekibi hizmetinizi beğense bile hukuk ve bilgi güvenliği ekipleri verilerin nasıl korunacağını görmek isteyebilir. “GDPR uyumluyuz” demekten daha yararlı cevaplar verebilmeliyiz: Kim erişebiliyor, hangi sağlayıcılar kullanılıyor, bir silme talebi gerçekten nasıl sonuçlandırılıyor?

Bu hazırlığın her müşteride satış artışı yaratacağını veya daha yüksek fiyatı kabul ettireceğini söyleyemeyiz. Ancak veri koruma şartlarının satın alma kararına dâhil olduğu bir işte, bunları gösterebilmek ticari açıdan değer taşıyabilir.

Bu yüzden “Bize uygulanmıyorsa hiç uğraşmayalım” diye kapatmak yerine, zorunlulukların ardından müşterinin beklentilerine ve işin risklerine bakmak daha faydalı. Gereksiz belge üretmekle çalışan erişimlerini düzeltmek aynı yatırım değil.

KVKK ve GDPR için birlikte çalışmanın hedefi iki klasör dolusu belge hazırlamak olmamalı. Müşteriye verilerini nasıl kullandığımızı anlatırken, şirketin gerçekten yaptığı işi de anlatıyor olmalıyız.

Bu yazıyı faydalı bulduysanız

Web sitenizde ilgili bir içerikten bu yazıya bağlantı vermeniz ya da sosyal medyada paylaşmanız, daha fazla kişiye ulaşmasına gerçekten yardımcı olur. Desteğiniz için teşekkür ederim.

Bağlantı ve marka kullanım rehberi →

Bu yazı hakkında

Yapay zekâ kullanımı
Yapay zekâ desteği kullanıldı — Yazının konusu, temel soruları ve işletme açısından bakış açısı Evren Bal tarafından belirlenmiştir. Resmî kaynak araştırmasında, taslak geliştirmede ve kapak görselinin üretiminde yapay zekâ destekli araçlardan yararlanılmıştır.