top of page

SaaS ve CRM Yazılımları Seçerken KVKK Kriterleri

Salesforce, HubSpot ve Zoho gibi CRM yazılımları seçerken KVKK uyumu nasıl sağlanır? Yurt dışına veri aktarımı, DPA sözleşmeleri ve loglama kuralları rehberi.

Müşteri ilişkileri yönetimi (CRM) ve bulut tabanlı yazılım (SaaS) çözümleri; satış, pazarlama, müşteri desteği ve operasyonel verimlilik için modern işletmelerin can damarıdır. Ancak Salesforce, HubSpot, Zoho, Zendesk, Pipedrive gibi küresel CRM sağlayıcılarını seçerken yalnızca kullanıcı arayüzü, otomasyon gücü veya maliyet analizi yapmak, şirketleri 6698 Sayılı Kişisel Verilerin Korunması Kanunu (KVKK) kapsamında telafisi güç idari para cezalarıyla baş başa bırakabilir.
Bir şirketin potansiyel veya mevcut müşterilerine ait isim, telefon, e-posta, sipariş geçmişi ve görüşme notlarını bu platformlara yüklemesi, arka planda doğrudan Veri İşleyen ilişkisi ve Yurt Dışına Veri Aktarımı süreçlerini tetikler.

SaaS ve CRM Yazılımları (Salesforce, HubSpot, Zoho) Seçerken KVKK Kriterleri
Satış ve pazarlama ekiplerinin müşteri verilerini merkezi bir platformda toplamasını sağlayan bulut tabanlı CRM sistemleri, şirketlerin operasyonel hızını katlamaktadır. Ancak bu sistemler aynı zamanda bir şirketin sahip olduğu en kritik kişisel veri havuzlarıdır.
Türkiye'de faaliyet gösteren şirketler için küresel bir SaaS (Software as a Service) veya CRM altyapısı seçmek, teknik bir karar olmanın ötesinde çok boyutlu bir hukuki uyum sürecidir. Verilerin nerede depolandığı, sağlayıcı ile imzalanan sözleşmeler ve sistem içi güvenlik yetkilendirmeleri doğrudan KVKK denetimlerinin konusudur.
Peki, SaaS ve CRM altyapısı seçerken hangi KVKK kriterlerine dikkat edilmelidir? Şirketler küresel yazılımları ceza riski olmadan nasıl entegre edebilir?

1. CRM ve SaaS Yazılımlarında KVKK Rol Dağılımı
Hukuki değerlendirmeye geçmeden önce tarafların Kanun karşısındaki sıfatlarını netleştirmek gerekir:
  • Veri Sorumlusu (Şirketiniz): Müşteri veya personel verilerini toplayan, işleme amaçlarını ve vasıtalarını belirleyen taraftır. Kanun karşısındaki asıl muhatap ve sorumlu sizsiniz.
  • Veri İşleyen (Salesforce, HubSpot, Zoho vb.): Veri sorumlusunun verdiği yetkiye ve talimatlara dayanarak verileri kendi bulut altyapısında saklayan ve işleyen üçüncü taraf sağlayıcıdır.
Hukuki İlke: Veri işleyen bir üçüncü tarafın güvenlik açığı nedeniyle veri sızması veya mevzuata aykırı davranması, veri sorumlusu olan şirketinizi sorumluluktan kurtarmaz. Şirketler, çalıştıkları SaaS sağlayıcılarının veri güvenliği standartlarını denetlemekle yükümlüdür (KVKK Madde 12).

2. SaaS ve CRM Seçiminde 5 Kritik KVKK Kriteri
Şirketiniz için yeni bir bulut yazılımı veya CRM lisansı satın almadan önce şu 5 parametreyi mutlaka sorgulamalısınız:

a) Sunucu Lokasyonu ve Yurt Dışına Veri Aktarımı (KVKK Madde 9)
Salesforce, HubSpot veya Zoho gibi platformların veri merkezleri (data center) ağırlıklı olarak ABD, İrlanda, Almanya veya Singapur gibi ülkelerdedir.
  • Bu platformlara müşteri verilerini kaydettiğiniz an Yurt Dışına Veri Aktarımı yapmış olursunuz.
  • Sağlayıcının AB (Frankfurt/Dublin gibi) sunucu lokasyonu seçeneği (Data Residency) sunup sunmadığını kontrol edin.
  • İlgili kişilerden (müşterilerden) bu aktarım için geçerli Açık Rıza almalı veya sağlayıcı ile Kişisel Verileri Koruma Kurulu'nun onayladığı Standart Sözleşme (SCC) mekanizmasını kurmalısınız.

b) Veri İşleme Sözleşmesi (DPA - Data Processing Addendum)
Kurumsal bir SaaS sağlayıcısı ile anlaşırken standart Kullanım Şartları (Terms of Service) yeterli değildir. Sağlayıcının şirketinizle bir Veri İşleme Sözleşmesi (DPA) akdetmesi şarttır.
  • DPA metninde sağlayıcının verileri yalnızca sizin talimatlarınız doğrultusunda işleyeceği,
  • Verileri kendi pazarlama veya ticari amaçları için kullanamayacağı,
  • Sözleşme bittiğinde tüm verileri güvenli şekilde iade veya imha edeceği açıkça yer almalıdır.

c) Rol Bazlı Erişim Kontrolü (RBAC) ve Yetki Matrisi
Bir CRM içerisinde tüm çalışanların tüm müşteri verilerine erişebilmesi KVKK'nın "Ölçülülük ve Amakla Sınırlı Olma" ilkesine aykırıdır.
  • Satış temsilcisi yalnızca kendi bölgesindeki müşterileri görebilmeli,
  • Muhasebe detayları veya hassas sözleşmeler yalnızca yetkili yöneticilere açık olmalıdır.
  • Seçilecek CRM'in detaylı Rol Bazlı Erişim (Role-Based Access) ve yetkilendirme mimarisine sahip olması zorunludur.

d) Loglama ve Denetim İzi (Audit Trail) Kabiliyeti
CRM içerisinde hangi kullanıcının hangi müşteri kaydını görüntülediği, indirdiği (export), güncellediği veya sildiği sistem tarafından geriye dönük olarak kayıt altına alınmalıdır.
  • Olası bir veri hırsızlığında (örneğin işten ayrılan personelin müşteri listesini Excel olarak indirmesi), detaylı log kayıtları en temel adli kanıttır.
  • CRM yazılımının toplu veri indirmelerini (Bulk Export) kısıtlama veya alarm üretme özelliği bulunmalıdır.

e) Veri Silme, Anonimleştirme ve Portatiflik (Unutulma Hakkı)
Müşteriniz "Beni sistemlerinizden silin" (KVKK Madde 11) talebinde bulunduğunda CRM'iniz buna teknik olarak imkan vermelidir.
  • Tek tıkla ilgili kaydın kalıcı olarak silinebilmesi veya anonim hale getirilebilmesi,
  • Silme işleminin varsa yedekleme ve entegre pazarlama araçlarına (e-posta bültenleri vb.) otomatik yansıması gerekir.

3. CRM Entegrasyonlarında Karar Matrisi
                   [Yeni CRM / SaaS Adayı Belirlendi] │ ┌────────────────────────┴────────────────────────┐ ▼ ▼ [Hukuki & Sözleşmesel İnceleme] [Teknik & Güvenlik Mimarisi] • DPA (Veri İşleme Sözleşmesi) • Rol Bazlı Erişim (RBAC) • Standart Sözleşme / Yurt Dışı Uyumu • Loglama & Dışa Aktarım (Export) Sınırı • Veri Mülkiyeti Maddeleri • Güvenli Veri Silme / Maskeleme Fonksiyonu │ │ └────────────────────────┬────────────────────────┘ ▼ [Uyum Sağlanıyor mu?] │ ┌────────────────┴────────────────┐ ▼ ▼ [EVET] [HAYIR] │ │ ▼ ▼ Güvenle Satın Alınabilir ve Yüksek KVKK İdari Para Cezası Entegrasyon Yapılabilir ve Veri İhlali Riski Taşır
4. Popüler CRM Sağlayıcılarının KVKK Parametreleri
CRM Platformu
Sunucu Seçeneği (Data Residency)
DPA / Standart Sözleşme Desteği
Detaylı Log & Yetkilendirme
Salesforce
ABD / AB (Hyperforce ile Yerel Seçenekler)
Mevcut (Kurumsal DPA ve SCC)
Çok Gelişmiş (Enterprise)
HubSpot
ABD / AB Veri Barındırma Mevcut
Mevcut (DPA Dahil)
Gelişmiş
Zoho CRM
AB / ABD / Hindistan Sunucu Seçenekleri
Mevcut (GDPR/KVKK Ekleri)
Gelişmiş
Yerel / On-Premise CRM'ler
%100 Türkiye Sınırları İçinde
Türk Hukukuna Uygun Sözleşme
Seviyeye Göre Değişken
5. Şirketlerin CRM Kullanırken Yaptığı En Yaygın 3 Hata
  1. Ücretsiz / Bireysel Paketlerle Müşteri Veritabanı Yönetmek: Kurumsal DPA sözleşmesi içermeyen ücretsiz veya giriş seviyesi paketlerde, verilerin güvenliği ve yurtdışı aktarım hukuki kalkanı zayıftır.
  2. Kişisel E-posta / Cihaz Senkronizasyonu: Satış personelinin CRM mobil uygulamasını şahsi telefonuna kurup rehber senkronizasyonunu açması, rehberdeki verilerin CRM havuzuna denetimsiz karışmasına yol açar.
  3. Müşteriye Sunulan Aydınlatma Metninde CRM Adına Yer Vermemek: Aydınlatma metinlerinde müşteri verilerinin bulut tabanlı CRM altyapılarında saklandığı ve bu kapsamda üçüncü taraf altyapı sağlayıcılarına aktarıldığı açıkça belirtilmelidir.

Sonuç
CRM ve SaaS yazılımları modern ticaretin vazgeçilmezidir; ancak bu yazılımların seçimi yalnızca IT veya Satış departmanının inisiyatifine bırakılamaz.
Satın alma aşamasında Hukuk ve Uyum birimlerinin sürece dahil edilmesi, sağlayıcı ile Veri İşleme Sözleşmesi (DPA) yapılması, sunucu konumlarının belirlenmesi ve sistem içi yetki matrislerinin doğru kurgulanması; şirketinizi milyonlarca liralık KVKK yaptırımlarından koruyan en sağlam kalkandır.

KVKK ALANINDA ÇALIŞAN BİR AVUKATTAN DESTEK ALIN
KVKK süreçlerinin doğru yönetilmesi, yalnızca teknik bilgiyle değil aynı zamanda güçlü bir hukuki uzmanlıkla mümkündür. Bu nedenle çalışacağınız kişinin KVKK mevzuatına hâkim, şirket süreçlerini analiz edebilen ve veri koruma hukuku konusunda tecrübeli bir avukat olması büyük önem taşır. Özellikle veri ihlali risklerinin arttığı günümüzde profesyonel destek almak, şirketinizi ciddi idari para cezaları ve hukuki sorunlardan koruyabilir. KVKK danışmanlığı alanında deneyimli olan Avukat Ferhat Ayhan, şirketlere özel çözüm odaklı yaklaşımıyla veri koruma süreçlerini profesyonel şekilde yönetmektedir. Ankara KVKK danışmanlığı hizmeti hakkında detaylı bilgi almak ve şirketiniz için güvenilir hukuki destek sağlamak için Avukat Ferhat Ayhan ile iletişime geçebilirsiniz.

ŞİRKETİNİZİN YAŞAYACAĞI OLASI HUKUKİ RİSKLERİ EN AZA İNDİRMEK İÇİN AVUKAT DESTEĞİ ÖNEMLİDİR
Şirketlerin yalnızca KVKK süreçlerinde değil; iş hukuku, ticaret hukuku, sözleşme hazırlama, şirket danışmanlığı, marka ve fikri mülkiyet hukuku, icra takipleri ve ticari uyuşmazlıklar gibi birçok alanda da profesyonel hukuki desteğe ihtiyacı vardır. Özellikle büyüyen işletmeler için hukuki süreçlerin doğru yönetilmesi, hem maddi kayıpların önüne geçmek hem de kurumsal yapıyı güvence altına almak açısından büyük önem taşır. İster yalnızca KVKK uyum süreci için ister şirketinizin tüm hukuki ihtiyaçlarında kapsamlı danışmanlık almak için Avukat Ferhat Ayhan’dan profesyonel destek alabilirsiniz. Tecrübesi, güncel mevzuata hâkim yaklaşımı ve şirket odaklı çözüm anlayışı sayesinde işletmenizin ihtiyaç duyduğu hukuki güvenceyi sağlayabilirsiniz.

Son Yazılar

Hepsini Gör
Web Sitelerinde İletişim Formu ve Chatbot KVKK

Web sitelerindeki iletişim formları ve canlı destek (chatbot) sistemlerinde KVKK uyumu nasıl sağlanır? Aydınlatma metni, checkbox kuralları ve veri güvenliği rehberi. Web sitelerinin en temel etkileşi

 
 
 
Sosyal Medya Çekilişleri ve KVKK

Instagram çekilişleri ve müşteri yorumu (WhatsApp/DM) paylaşımları KVKK'ya aykırı mı? Kazananların ilanı, maskeleme kuralları ve sosyal medya KVKK rehberi. Instagram, TikTok, LinkedIn ve X (Twitter) g

 
 
 

Yorumlar

5 üzerinden 0 yıldız
Henüz hiç puanlama yok

Puanlama ekleyin
bottom of page