CRM satın alma görüşmelerinde en sık duyulan tereddüt budur: müşteri verimiz nereye gidiyor, kim görüyor, yapay zeka onu "öğreniyor" mu? Endişe yerindedir — ama tartışma genellikle yanlış yerden yürür. Asıl mesele teknoloji değil, sözleşme ve yetkilendirmedir.
Aşağıda hem yükümlülüğünüzü hem de sağlayıcıya soracağınız somut soruları bulacaksınız.
Önce rolünüz: siz veri sorumlususunuz
KVKK açısından müşterinizin verisini toplayan ve işleyen taraf sizsiniz — yani veri sorumlusu. CRM sağlayıcısı sizin adınıza veri işleyen taraftır, yani veri işleyen.
Bunun pratik anlamı ağırdır: bir sızıntı olduğunda muhatap sizsiniz. "Yazılımcı firma yaptı" savunması sizi sorumluluktan kurtarmaz. Bu yüzden sağlayıcı seçimi teknik bir tercih değil, hukuki bir karardır.
Zorunlu adım: sağlayıcıyla veri işleyen sözleşmesi imzalayın. İmzalamayan bir sağlayıcıyla çalışmak, riski tamamen üstlenmek demektir.
Aydınlatma ve rıza: ikisi aynı şey değil
Sık karıştırılır. Aydınlatma yükümlülüğü her zaman vardır — kişiye verisinin ne amaçla işlendiğini söylemek zorundasınız. Açık rıza ise her durumda gerekmez; sözleşmenin kurulması için zorunlu olan veri işleme rıza gerektirmez.
Örnek: müşterinin telefonunu randevu için tutmak sözleşmenin gereğidir. Aynı telefona kampanya mesajı göndermek ise ayrı bir amaçtır ve ayrı rıza ister.
CRM'de bu ayrımın karşılığı şudur: pazarlama izni ayrı bir alan olarak tutulmalı ve toplu mesaj gönderirken sistem o alanı süzmelidir. Süzmüyorsa, sistem sizi ihlale doğru sürüklüyor demektir.
Özel nitelikli veri: sınır burada sertleşir
Sağlık verisi, biyometrik veri, din, siyasi görüş gibi bilgiler özel nitelikli kişisel veridir ve daha sıkı korunur. Klinik, diş hekimi, güzellik merkezi, spor salonu gibi işletmeler farkında olmadan bu kategoride veri işler.
Pratik sonuçlar:
- Bu veriler ayrı yetkilendirilmeli — resepsiyon her şeyi görmemeli
- Otomatik mesajlarda geçmemeli: "yarın 14:00 randevunuz var" doğru, "implant kontrolünüz" yanlıştır
- Yapay zekaya gönderilen metinlerde bu alanların ayıklanıp ayıklanmadığı sorulmalı
"Verimiz modeli eğitiyor mu?" — asıl soru bu
Yapay zeka destekli sistemlerde en kritik soru budur ve net cevap alınmalıdır: gönderdiğiniz veri sağlayıcının modelini eğitmek için kullanılıyor mu?
Ciddi sağlayıcılar bunu sözleşmede "kullanılmaz" diye yazar. Yazmıyorsa, müşteri verinizin başka müşterilerin sistemine sızma ihtimalini kabul etmiş olursunuz. Bu, hukuki riskten önce ticari bir risktir: fiyat listeniz, müşteri listeniz, teklif stratejiniz sizin sırlarınızdır.
Sorulacak üç soru:
- Veri model eğitiminde kullanılıyor mu? (Yazılı cevap isteyin.)
- Hangi ülkedeki sunucularda işleniyor? Yurt dışına aktarım varsa hukuki dayanağı ne?
- Sağlayıcı hangi alt yüklenicileri kullanıyor? (Yapay zeka modeli genellikle üçüncü taraftır.)
Yetkilendirme: en çok ihmal edilen, en ucuz koruma
Sızıntıların önemli kısmı dışarıdan saldırıyla değil, içeriden gereğinden fazla erişimle olur. Herkesin her şeyi gördüğü bir CRM, bir kişinin ayrılmasıyla bütün müşteri listesinin dışarı çıkması demektir.
Kurulumda mutlaka tanımlanmalı:
- Temsilci yalnız kendi müşterilerini görebilmeli
- Toplu dışa aktarma (export) yetkisi ayrı olmalı ve sınırlı kişide bulunmalı
- Ayrılan personelin erişimi aynı gün kapatılmalı
- Kim neye eriştiğinin kaydı tutulmalı
Son madde ihlal anında belirleyicidir: kaydınız yoksa neyin sızdığını da bilemezsiniz.
Saklama süresi ve silme talebi
Veri sonsuza kadar tutulamaz. İşleme amacı ortadan kalktığında silinmesi gerekir. Pratikte çoğu işletmenin böyle bir politikası yoktur ve on yıllık ölü kayıtlar sistemde durur.
Bir müşteri "verimi silin" derse ne olacağını önceden bilmelisiniz:
- Kaydı gerçekten silebiliyor musunuz, yoksa yalnız gizleniyor mu?
- Yedeklerdeki kopyalar ne oluyor?
- Faturalı işlemler yasal saklama süresine tabidir — bunları silmek zorunda değilsiniz, ama bunu müşteriye açıklayabilmelisiniz
Demo sırasında "bir kaydı tamamen silin" deyip ne olduğunu izleyin. Bu tek test çok şey anlatır.
Yapay zeka burada aleyhinize değil, lehinize de çalışabilir
Tartışma hep risk üzerinden yürüyor ama madalyonun diğer yüzü var. İyi kurulmuş bir sistem uyumu kolaylaştırır:
- Rıza durumunu alan olarak tutar ve izinsiz kişiye mesaj gitmesini engeller
- Saklama süresi dolan kayıtları listeler — elle takip edilemeyecek bir iş
- Erişim kayıtlarını tutar, olağandışı toplu indirmeyi işaretler
Kâğıt defter ve WhatsApp yazışması ile çalışan bir işletme KVKK açısından daha güvenli değildir — sadece ölçülemez durumdadır. Ölçülemeyen risk, yok olan risk değildir.
Kısa kontrol listesi
- Veri işleyen sözleşmesi imzalandı mı?
- Verinin bulunduğu ülke ve alt yükleniciler yazılı mı?
- "Model eğitiminde kullanılmaz" taahhüdü var mı?
- Rol bazlı yetki kuruldu mu, export ayrı yetki mi?
- Pazarlama izni ayrı alanda mı, gönderim onu süzüyor mu?
- Silme talebi nasıl karşılanacak, denendi mi?
- Erişim kaydı tutuluyor mu?
Sonuç
Yapay zeka destekli CRM kullanmak KVKK açısından baştan riskli değildir; kontrolsüz kullanmak risklidir. Yukarıdaki yedi maddeyi netleştiren bir işletme, hem yasal olarak hem ticari olarak defterle çalışan rakibinden daha korunaklıdır.