Bülten 5 · Gönderi 1
Çalışan özlük dosyasından müşteri adresine, güvenlik kamerasından e-ticaret siparişine kadar her tekstil işletmesi kişisel veri işler.
Kişisel Verilerin Korunması Kanunu (KVKK), yalnızca bilişim şirketlerini veya büyük holdingleri ilgilendiren bir mevzuat değildir. İki çalışanı olan bir atölye de, bir e-ticaret mağazası da, bir fabrika da kişisel veri işler ve KVKK’ya tabidir.
Bu bültende tekstil işletmelerinin KVKK yükümlülüklerini beş yazıda ele alıyoruz. İlk yazıda temel kavramlara, genel ilkelere ve uyum sürecinin ilk adımı olan veri envanterine odaklanıyoruz.
Kişisel Veri ve Temel Kavramlar
Tüzel kişilere ait bilgiler (şirket unvanı, vergi numarası) kural olarak kişisel veri değildir; ancak şirket yetkilisinin adı, imzası, cep telefonu gibi gerçek kişiye ilişkin bilgiler kişisel veridir. Fason atölye ve tedarikçi yetkililerine ait veriler de bu nedenle KVKK kapsamındadır.
Genel İlkeler
KVKK Md. 4, kişisel verilerin işlenmesinde her aşamada uyulması gereken temel ilkeleri düzenler.
Hukuka ve dürüstlük kuralına uygunluk
Veri, kanuna ve genel dürüstlük ilkesine uygun biçimde işlenmelidir.
Doğru ve güncel olma
Hatalı veya eski veriler düzeltilmeli; özlük ve müşteri kayıtları güncel tutulmalıdır.
Belirli, açık ve meşru amaç
Veri, önceden belirlenen amaç için işlenmeli; amaç dışına çıkılmamalıdır.
Bağlantılı, sınırlı ve ölçülü olma
Amaç için gerekenden fazla veri toplanmamalıdır; ‘her ihtimale karşı’ veri toplama bu ilkeye aykırıdır.
Süreyle sınırlı saklama
Veri, ilgili mevzuatta öngörülen veya işleme amacının gerektirdiği süre kadar saklanmalı, sonra silinmeli veya anonim hâle getirilmelidir.
Tekstil İşletmesinde Veri Haritası
Uyumun ilk adımı, işletmede hangi verinin nerede, hangi amaçla ve kimlerle paylaşılarak işlendiğini görmektir.
Veri Envanteri Neden Önemli?
Aydınlatma metinleri, VERBİS bildirimi ve saklama-imha politikası envantere dayanır
Hangi verinin hangi hukuki sebeple işlendiği envanterde belirlenir
Veri işleyenler ve yurt dışına aktarımlar envanterde görünür hâle gelir
Uyum Yol Haritası
Veri envanteri çıkarın: Hangi departmanda hangi veri, hangi amaçla ve kimlere aktarılarak işleniyor?
Hukuki sebebi belirleyin: Her işleme faaliyeti için kanundaki işleme şartlarından hangisine dayanıldığını tespit edin. Açık rıza son çare olmalıdır (ikinci yazıda).
Aydınlatma yükümlülüğünü yerine getirin: Çalışan, müşteri, aday ve ziyaretçi için ayrı ve işletmenize özgü aydınlatma metinleri hazırlayın (üçüncü yazıda).
VERBİS yükümlülüğünüzü değerlendirin: Çalışan sayınıza ve bilanço büyüklüğünüze göre sicile kayıt zorunluluğunuz olup olmadığını kontrol edin.
Teknik ve idari tedbirleri alın: Erişim yetkileri, şifreleme, yedekleme, fiziksel güvenlik ve gizlilik taahhütleri.
Saklama ve imha politikası oluşturun: Her veri kategorisi için saklama süresini ve imha yöntemini belirleyin.
Veri işleyen sözleşmelerini gözden geçirin: Muhasebe, bordro, bulut ve kargo firmalarıyla veri koruma hükümlerini ekleyin.
Eğitim ve ihlal planı: Çalışanları bilgilendirin; bir veri ihlali halinde kimin ne yapacağını önceden belirleyin (beşinci yazıda).
KVKK uyumu bir kerelik belge yığını değil, işletmenin veriyi nasıl yönettiğinin sürekli bir göstergesidir. Denetimde belge kadar, uygulamanın belgeyle örtüşmesi de aranır.
Hukuki Danışmanlık Alın
Konuyla ilgili somut durumunuz için bir avukata danışmanızı öneririz. Bu yazı genel bilgilendirme amacıyla, Ekim 2026 itibarıyla yürürlükte olan mevzuat esas alınarak hazırlanmıştır.