Bir ERP yazılımı, fabrikanın en çok kişisel veri biriktiren yazılımıdır. Çalışan özlük dosyaları, müşteri iletişim bilgileri, tedarikçi yetkilileri, sağlık raporları, performans değerlendirmeleri ve hatta kamera kayıtları çoğu zaman tek bir veritabanına akar. Kişisel Verileri Koruma Kurulu'nun (KVKK) yayımlanmış kararlarında ERP/MİS sistemlerinden kaynaklanan ihlal örnekleri her geçen yıl artıyor; idari para cezaları 6 haneli rakamlara ulaşıyor.
Bu noktada en önemli ayrımı hatırlamak gerek: 6698 sayılı KVKK kapsamında veri sorumlusu kişisel veriyi işleyen şirkettir (yani siz, ERP'yi kullanan fabrika). ERP sağlayıcı ise teknik altyapıyı sunan veri işleyendir. Bu, sorumluluğun büyük kısmının fabrikanın üzerinde kaldığı anlamına gelir; ama tedarikçinin sağladığı araçlar yetersizse uyum mümkün olmaz. Bu yüzden sözleşme öncesi doğru soruları sormak kritiktir.
KVKK md. 10, kişisel veri toplanırken aydınlatma yükümlülüğünü düzenler. Çalışan, müşteri, tedarikçi ve ziyaretçi için aynı metin kullanılamaz; çünkü işleme amaçları ve hukuki sebepleri farklıdır. ERP içinden bu metinlerin yüklenip kullanıcıya gösterilmesi, sürüm takibi ve onay kaydı tutulması gerekir.
📜 KVKK md. 10 · Aydınlatma Yükümlülüğü TebliğiKVKK md. 5/1 açık rızayı işleme şartı olarak düzenler; açık rızanın varlığını ispat ise uygulamada veri sorumlusundan beklenir. Yani Kurul'a "rıza vardı" demek yetmez; ne zaman, hangi sürüm aydınlatma metniyle, hangi cihazdan, hangi versiyonla verildiğini gösterebilmeniz gerekir. ERP'nin onay kayıtlarını silinemez biçimde tutması, sürümlemesi ve dışa aktarabilmesi şart.
📜 KVKK md. 5/1 · açık rızanın ispatı (ispat yükü)Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik md. 5-6, Sicile kayıtla yükümlü veri sorumlusundan kişisel veri saklama ve imha politikası hazırlamasını ve bu politikada saklama ile imha sürelerini gösteren bir tabloya yer vermesini ister (md. 6/1-g). Örneğin müşteri iletişim verisi için 10 yıl (TBK md. 146), bordro verisi için 5 yıl (VUK md. 253), iş başvuru CV'si için 2 yıl olabilir. ERP bunları kategori bazında takip edebilmeli, süresi dolanı otomatik silmeli veya anonim hale getirmelidir.
📜 İmha Yönetmeliği md. 7 + Veri Saklama ve İmha Politikası şartıKVKK md. 6 uyarınca sağlık verisi özel nitelikli kişisel veridir. İSG kapsamında muayene raporu, iş kazası kayıtları, periyodik sağlık taramaları farklı bir hukuki temele ve yüksek koruma standardına tabidir. 6331 sayılı İSG Kanunu md. 14 iş kazası ve meslek hastalığı kayıtlarının tutulmasını, md. 15 ise sağlık gözetimi kayıtlarını düzenler; bunlar ek saklama yükümlülüğü doğurur. Sıradan bir ERP modülünde herkesin görebildiği bir alanda tutulması ciddi bir ihlaldir.
📜 KVKK md. 6 · 6331 İSG K. md. 14-15 · Özel Nitelikli Veri Tebliğiİş ilişkisi bittiğinde tüm veri silinmez — bir kısmı (örn. SGK bildirimleri, kıdem-ihbar evrakı) İş Kanunu ve Vergi Usul Kanunu uyarınca zorunlu olarak saklanır (genelde 10 yıla kadar). Ama ERP içindeki canlı erişim, push bildirimleri, otomatik raporlama listeleri durdurulmalıdır. Bir ERP "personel pasif" dediğinde sadece login'i kapatıyorsa yetersizdir.
📜 İş K. md. 75 · VUK md. 253 · KVKK md. 7Bir personel ayrıldığında 8-10 farklı modülde 8-10 farklı pasifleştirme yapmak operasyonel hatalara yol açar. İyi tasarlanmış bir ERP, "personel çıkış" işlemini bir akış (wizard) olarak sunar: tek tıkla tüm yetkiler iptal, tüm aktif oturumlar sonlandırılır (force logout), tüm push abonelikleri durdurulur, raporlama listelerinden çıkarılır.
📜 KVKK md. 12 — Veri güvenliği teknik tedbirlerKVKK md. 12 ve Kurul tarafından yayımlanan rehberler, denetim/inceleme halinde veri sorumlusundan teknik ve idari tedbir kayıtları ister. Pratikte: hangi kullanıcı hangi kaydı ne zaman görüntüledi, hangi rapor dışa aktarıldı, hangi yetki ne zaman verildi-alındı. Bu kayıtlara audit log denir ve ERP'nin standart bir özelliği olmak zorundadır.
📜 KVKK md. 12 · İmha Yönetmeliği md. 7 (imha işlemlerinin kayda geçirilmesi)Bulut ERP'ler genellikle multi-tenant (çok kiracılı) çalışır: birden çok şirket aynı sunucu/veritabanını paylaşır. Burada izolasyon iki şekilde olur: satır bazlı (her kayıtta company_id kolonu var, sorguda filtre yapılır) veya şema/veritabanı bazlı (her şirket için ayrı şema). Şema bazlı izolasyon daha güçlüdür; yazılım hatasıyla bile başka tenant'ın verisine sızma olasılığı çok düşüktür.
📜 KVKK md. 12 — Uygun güvenlik düzeyi · Kurul Rehberi: Bulut HizmetleriYedekleme, en sık atlanan veri güvenliği konusudur. Yedek dosyası şifrelenmemişse, bir kez sızdığında tüm veritabanı şifresiz okunabilir. KVKK md. 12, "uygun güvenlik düzeyi" başlığı altında bunu kapsar. İyi pratik: AES-256 (tercihen GCM modu) şifreleme, off-site aktarım, anahtar yönetimi ayrı, retention politikası.
📜 KVKK md. 12 · OWASP Cryptographic Storage Cheat SheetKVKK md. 12/5 uyarınca veri sorumlusu, ihlali öğrendiği andan itibaren "en kısa sürede" Kurul'a bildirmek zorundadır. Kişisel Verileri Koruma Kurulu'nun 24.01.2019 tarih ve 2019/10 sayılı kararı, bu süreyi 72 saat olarak yorumlamıştır. Tedarikçinizin (veri işleyen) ihlali size hızlı bildirme ve teknik destek verme yükümlülüğü, sözleşmenin DPA (Veri İşleme Sözleşmesi) ekinde mutlaka olmalıdır.
📜 KVKK md. 12/5 · Kurul Kararı 2019/10 (24.01.2019)| # | Soru | Mevzuat |
|---|---|---|
| 1 | Ayrı aydınlatma metinleri ürün içinden yönetilebiliyor mu? | KVKK m.10 |
| 2 | Açık rıza tarih + sürüm + IP ile ispat edilebiliyor mu? | KVKK m.5/1 |
| 3 | Saklama süresi kategorisi bazlı yönetiliyor mu? | İmha Yön. m.5-6 |
| 4 | Sağlık verisi ayrı yetki + saklamaya tabi mi? | KVKK m.6 + İSG K. m.14-15 |
| 5 | İşten ayrılan personelin verisi yasal süreye uygun saklanıyor mu? | İş K. m.75 + VUK m.253 |
| 6 | Çıkış wizard'ı + force logout var mı? | KVKK m.12 |
| 7 | Audit log denetimde ibraz edilebilir mi? | KVKK m.12 + İmha Yön. m.7 |
| 8 | Multi-tenant izolasyon nasıl (satır mı, şema mı)? | KVKK m.12 |
| 9 | Yedek dosyaları AES-256 şifreli mi, anahtar nerede? | KVKK m.12 + m.9 |
| 10 | İhlal bildirimi DPA'da kaç saat içinde tanımlı? | KVKK m.12/5 + Kurul 2019/10 |
Bu 10 sorunun yarısına net cevap alamıyorsanız, ya tedarikçinizden yazılı taahhüt isteyin ya da alternatif değerlendirin. KVKK ihlalleri 2024-2026 döneminde sıkça 6 haneli idari para cezalarına yol açıyor; bunun yanında ihlal kamuoyu duyurusu, marka itibar kaybı ve tedarikçi sözleşmelerinin feshini de getiriyor.
İyi haber: KVKK'ya uyum, ürünün sıfırdan tasarımı bittikten sonra eklenebilecek bir özellik değildir. Baştan KVKK'yı tasarımına gömen ERP'ler, mevzuat değiştiğinde de hızlı uyarlanır. Tedarikçinizin ürün yol haritasında bu konuları nasıl ele aldığı, uzun vadeli kararınızı belirler.
Önemli Not: Bu rehber genel bilgilendirme amaçlıdır, hukuki danışmanlık yerine geçmez. KVKK uyum sürecinizde tereddütlü durumlarda mutlaka veri koruma uzmanı bir avukatla çalışın.
Verilerinizi tedarikçinin sunucusunda tutuyorsanız, tedarikçi KVKK kapsamında veri işleyen konumundadır ve aranızdaki ilişkinin yazılı olması beklenir. Sözleşmenin kapsamı, süresi ve talimat esasları netleştirilmelidir. Kendi yükümlülükleriniz için hukuk danışmanınıza veya mali müşavirinize danışmanız doğru olur.
Yurt dışına veri aktarımı KVKK'da özel şartlara tabidir ve mevzuat bu alanda güncellenmektedir. Tedarikçinize sunucu konumunu ve yedeklerin nerede tutulduğunu yazılı olarak sorun. İLGERU tarafında veriler Türkiye'deki sunucularda tutulur ve yedekleri de Türkiye'dedir.
Bir kaydın belirli bir çalışana bağlanabildiği her durumda kişisel veri gündeme gelir — örneğin operatör bazlı üretim performansı veya vardiya giriş-çıkış kayıtları. Bu tür verilerin işlenmesi için hukuki dayanak, aydınlatma ve saklama süresi belirlenmesi gerekir. Kapsamı kendi uygulamanıza göre hukuk danışmanınızla netleştirin.
KVKK, verinin yalnızca gerekli kişilerce erişilebilir olmasını bekler. Rol bazlı yetki bunun teknik karşılığıdır: kasadaki elemanın maliyet ekranını, depocunun tahsilat ekranını görmemesi hem işletme hem uyum açısından doğrudur. Yetkilendirmesi olmayan bir sistemde bu ilkeyi uygulamak mümkün olmaz.
Sözleşme öncesi mutlaka sorulması gereken sorudur: veriler hangi formatta teslim edilir, ne kadar sürede, tedarikçide ne kadar süreyle saklanmaya devam eder ve nasıl silinir? İLGERU tarafında kayıtlar Excel/CSV olarak dışa aktarılabilir ve ayrılma durumunda teslim edilir.
Yeterli değil. Yazılım teknik tarafı destekler (yetkilendirme, kayıt tutma, veri konumu, silme) ancak uyum aynı zamanda süreç ve belge işidir: aydınlatma metinleri, veri envanteri, saklama-imha politikası, açık rıza yönetimi. Yazılım bunları kolaylaştırır, yerine geçmez.
Aydınlatma metinlerini, açık rıza kayıtlarını ve veri imha süreçlerini günlük operasyonun içine yerleştiren bir ERP nasıl çalışıyor görmek ister misiniz?