Yayınevleri için KVKK kontrol listesi
Açık rıza, saklama süreleri, hakem verileri ve e-ticaret müşteri kayıtları — bir yayınevinin gözden geçirmesi gereken 12 madde.
KVKK denince akla önce e-ticaret siteleri ve bankalar gelir; yayınevleri kendilerini genellikle “küçük ve ilgisiz” sayar. Oysa bir yayınevinin elindeki kişisel veri yelpazesine bakın: yazarların kimlik ve iletişim bilgileri, hakemlerin kimlikleri ve değerlendirme kayıtları, mağaza müşterilerinin adresleri ve sipariş geçmişleri, bülten aboneleri, telif sözleşmelerindeki mali bilgiler…
Üstelik bu verilerin bir kısmı — hakem kimliği gibi — sıradan müşteri verisinden daha hassas bir dengede durur: hem korunacak hem de yıllarca saklanacaktır. Ceza tarafı da sembolik değil: 2026 itibarıyla veri güvenliği yükümlülüklerinin ihlali için idari para cezaları milyonlarca lirayı bulabiliyor (tutarlar her yıl yeniden değerleme ile güncellenir; güncel rakamlar için kvkk.gov.tr).
Aşağıdaki 12 madde, bir yayınevinin KVKK fotoğrafını çekmesi için pratik bir başlangıç listesi. Hukuki danışmanlığın yerini tutmaz; ama danışmanınıza gitmeden önce elinizde somut bir durum tespiti olur.
Veri envanteri ve hukuki dayanak
1. Veri haritanız var mı? Hangi süreçte kimden hangi veriyi topluyorsunuz? Başvuru formu, hakem havuzu, sipariş, bülten, iletişim formu — her kanal için toplanan alanların listesi ilk adımdır. Bilmediğiniz veriyi koruyamazsınız.
2. Her işlemenin dayanağı belli mi? Her veri işleme bir hukuki sebebe oturmalı. Örnek: sipariş için ad-adres işlemek “sözleşmenin ifası” kapsamındadır, ayrıca rıza gerekmez; ama aynı müşterinin e-postasına kampanya göndermek açık rıza ister. İkisini tek onay kutusuna sıkıştıran formlar, en yaygın hatadır.
3. VERBİS durumunuzu kontrol ettiniz mi? Yıllık çalışan sayısı ve mali bilanço eşiklerine göre VERBİS kayıt yükümlülüğü değişir; eşikler ve istisnalar Kurul kararlarıyla güncellenir. “Küçüğüz, kapsam dışıyızdır” varsayımını kontrol edilmiş bilgiye çevirin.
Aydınlatma ve rıza
4. Aydınlatma metinleriniz kanal bazında mı? Tek genel metin yerine: başvuru formunun, hakem davetinin, mağaza üyeliğinin ve bülten kaydının kendi aydınlatmaları olmalı — çünkü amaçlar ve aktarımlar farklıdır.
5. Açık rıza “açık” mı? Önceden işaretli kutu, hizmet şartına gizlenmiş rıza ve “kabul etmeden geçemezsiniz” tasarımı rıza sayılmaz. Bülten aboneliğinde çift onay (double opt-in) hem ispat hem nezaket açısından iyi pratiktir.
6. Rızanın kaydı ve geri alınışı var mı? Kim, ne zaman, hangi metne onay verdi — ve vazgeçerse bu nasıl işlenecek? Rıza yönetimi tek seferlik değil, versiyonlu bir kayıttır: metin güncellendiğinde hangi kullanıcının hangi versiyonu onayladığı izlenebilmelidir.
Yayıncılığa özgü hassasiyetler
7. Hakem verisi çifte korumada mı? Hakem kimliği hem kişisel veridir hem editoryal sırdır. Çift-kör düzende hakem-yazar duvarı, KVKK’daki “amaçla sınırlılık” ilkesinin editoryal karşılığıdır: hakemin kimliğine yalnızca görmesi gerekenler erişmeli, erişimler kayıtlanmalıdır.
8. Saklama süreleriniz tanımlı mı? KVKK, verinin amaç için gerekli süre kadar tutulmasını, sonra silinmesini/anonimleştirilmesini ister. Ama dikkat: bazı kayıtların saklanması da yükümlülüktür — hakemlik süreç kayıtlarını TR Dizin en az beş yıl ister; mali kayıtların kendi mevzuat süreleri vardır. Doğru kurgu “her şeyi sonsuza dek tut” da değildir, “her şeyi hemen sil” de; veri tipi başına tanımlı süredir.
9. Loglarınız kişisel veri kusuyor mu? Teknik kayıtlarda (sistem logları, hata kayıtları) ad, e-posta, adres gibi verilerin açık durması gözden kaçan bir risktir. Loglarda kişisel verinin maskelenmesi, “veri güvenliği tedbirleri”nin somut bir parçasıdır.
E-ticaret ve üçüncü taraflar
10. Müşteri verisi ile yayın verisi ayrık mı? Mağaza müşterinizin hesabı, yayın süreçlerine hiçbir yetki taşımamalı; e-ticaret operatörünüz yazar-hakem verisine erişememeli. Rol ayrımı KVKK’nın “erişim sınırlaması” tedbirinin ta kendisidir.
11. Veri aktarımlarınızın listesi var mı? Kargo firması adres alır, ödeme kuruluşu işlem verisi işler, e-posta servisi adres listesi tutar. Kiminle hangi veri paylaşılıyor — aydınlatma metinleriniz bu gerçek listeyle uyumlu mu?
12. Analitik ve çerezleriniz dürüst mü? İstatistik merakı, izleme çerezlerini “zorunlu” diye yutturmayı meşrulaştırmaz. Çerez bandında reddetme, kabul kadar kolay olmalı; analitik, rızaya bağlı çalışmalıdır. (Bu sitede de böyle yapıyoruz.)
Yapısal çözüm: uyumu sonradan yamamak yerine
Listedeki maddelerin çoğunun ortak özelliği şu: tek seferlik bir “uyum projesi”yle değil, günlük işleyişin içine gömülü mekanizmalarla sağlanırlar. Rıza versiyonlaması, rol bazlı erişim, log maskeleme, saklama politikaları — bunlar sonradan eklenen yamalar olarak hep eksik kalır.
Nasirus’u tasarlarken KVKK’yı bir modül değil, zemin olarak ele aldık; açık rızadan erişim düzenine, bu ilkelerin karşılığı üründe baştan var. Güvenlik yaklaşımımızın özeti sitede; kurumunuzun 12 maddelik fotoğrafını birlikte çekmek isterseniz yazın — demoya hukuk müşavirinizi de bekleriz, en verimli sorular hep ondan gelir.