KVKK · Tedarikçi Değerlendirme

ERP Seçerken Sormanız Gereken 10 KVKK Sorusu

15 Haziran 2026  ·  9 dakika okuma  ·  Yazan: Ferhat Öksüzoğlu

İçindekiler
  1. Hızlı Kontrol Listesi (Çıktı Alıp Tedarikçi Toplantısına Götürün)
  2. Sonuç: Kararı Çantadaki Cevaplara Göre Verin
  3. Sık Sorulanlar

Bir ERP yazılımı, fabrikanın en çok kişisel veri biriktiren yazılımıdır. Çalışan özlük dosyaları, müşteri iletişim bilgileri, tedarikçi yetkilileri, sağlık raporları, performans değerlendirmeleri ve hatta kamera kayıtları çoğu zaman tek bir veritabanına akar. Kişisel Verileri Koruma Kurulu'nun (KVKK) yayımlanmış kararlarında ERP/MİS sistemlerinden kaynaklanan ihlal örnekleri her geçen yıl artıyor; idari para cezaları 6 haneli rakamlara ulaşıyor.

Bu noktada en önemli ayrımı hatırlamak gerek: 6698 sayılı KVKK kapsamında veri sorumlusu kişisel veriyi işleyen şirkettir (yani siz, ERP'yi kullanan fabrika). ERP sağlayıcı ise teknik altyapıyı sunan veri işleyendir. Bu, sorumluluğun büyük kısmının fabrikanın üzerinde kaldığı anlamına gelir; ama tedarikçinin sağladığı araçlar yetersizse uyum mümkün olmaz. Bu yüzden sözleşme öncesi doğru soruları sormak kritiktir.

Bu yazıyı nasıl kullanın: Aşağıdaki 10 soruyu mevcut/aday ERP tedarikçinize yazılı olarak gönderin. Cevapları sözleşmenizin ekine koyun. KVKK denetiminde "sözleşme öncesi due diligence" yaptığınızın belgesi olur.

1 Çalışan ve müşteri verisi için ayrı aydınlatma metinleri ürün içinden yönetilebiliyor mu?

KVKK md. 10, kişisel veri toplanırken aydınlatma yükümlülüğünü düzenler. Çalışan, müşteri, tedarikçi ve ziyaretçi için aynı metin kullanılamaz; çünkü işleme amaçları ve hukuki sebepleri farklıdır. ERP içinden bu metinlerin yüklenip kullanıcıya gösterilmesi, sürüm takibi ve onay kaydı tutulması gerekir.

📜 KVKK md. 10 · Aydınlatma Yükümlülüğü Tebliği
Tedarikçinizden yazılı teyit isteyin: "Aydınlatma metinleri, kullanıcı tipine göre farklı sürümlerde sunulabiliyor mu? Sürüm geçmişi tutuluyor mu?"

2 Açık rıza nasıl ispat ediliyor?

KVKK md. 5/1 açık rızayı işleme şartı olarak düzenler; açık rızanın varlığını ispat ise uygulamada veri sorumlusundan beklenir. Yani Kurul'a "rıza vardı" demek yetmez; ne zaman, hangi sürüm aydınlatma metniyle, hangi cihazdan, hangi versiyonla verildiğini gösterebilmeniz gerekir. ERP'nin onay kayıtlarını silinemez biçimde tutması, sürümlemesi ve dışa aktarabilmesi şart.

📜 KVKK md. 5/1 · açık rızanın ispatı (ispat yükü)
Soru: "Açık rıza kaydının tarihi, IP'si ve hangi sürüm aydınlatma metnine ait olduğu sistemden raporlanabilir mi?"

3 Saklama süreleri ürün içinden veri kategorisi bazında yönetilebiliyor mu?

Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik md. 5-6, Sicile kayıtla yükümlü veri sorumlusundan kişisel veri saklama ve imha politikası hazırlamasını ve bu politikada saklama ile imha sürelerini gösteren bir tabloya yer vermesini ister (md. 6/1-g). Örneğin müşteri iletişim verisi için 10 yıl (TBK md. 146), bordro verisi için 5 yıl (VUK md. 253), iş başvuru CV'si için 2 yıl olabilir. ERP bunları kategori bazında takip edebilmeli, süresi dolanı otomatik silmeli veya anonim hale getirmelidir.

📜 İmha Yönetmeliği md. 7 + Veri Saklama ve İmha Politikası şartı
Sözleşme şartı: ERP'de "saklama süresi dolanları otomatik tara, sil/anonimleştir" işlevi var mı? Manuel ise hangi raporla görünüyor?

4 Sağlık verisi için ayrı saklama, ayrı yetki var mı?

KVKK md. 6 uyarınca sağlık verisi özel nitelikli kişisel veridir. İSG kapsamında muayene raporu, iş kazası kayıtları, periyodik sağlık taramaları farklı bir hukuki temele ve yüksek koruma standardına tabidir. 6331 sayılı İSG Kanunu md. 14 iş kazası ve meslek hastalığı kayıtlarının tutulmasını, md. 15 ise sağlık gözetimi kayıtlarını düzenler; bunlar ek saklama yükümlülüğü doğurur. Sıradan bir ERP modülünde herkesin görebildiği bir alanda tutulması ciddi bir ihlaldir.

📜 KVKK md. 6 · 6331 İSG K. md. 14-15 · Özel Nitelikli Veri Tebliği
Test edin: Demo ortamında bir İK kullanıcısı, doktor olmadığı halde sağlık raporunu açabiliyor mu? Açabiliyorsa rol/yetki ayrımı yetersiz demektir.

5 İşten ayrılan personelin verisi nasıl yönetiliyor?

İş ilişkisi bittiğinde tüm veri silinmez — bir kısmı (örn. SGK bildirimleri, kıdem-ihbar evrakı) İş Kanunu ve Vergi Usul Kanunu uyarınca zorunlu olarak saklanır (genelde 10 yıla kadar). Ama ERP içindeki canlı erişim, push bildirimleri, otomatik raporlama listeleri durdurulmalıdır. Bir ERP "personel pasif" dediğinde sadece login'i kapatıyorsa yetersizdir.

📜 İş K. md. 75 · VUK md. 253 · KVKK md. 7
Soru: Pasifleştirme sırasında modül yetkileri, e-imza hakları ve tüm aktif oturumlar tek bir aksiyonda iptal ediliyor mu?

6 Çıkış sürecinde "wizard" var mı, force logout çalışıyor mu?

Bir personel ayrıldığında 8-10 farklı modülde 8-10 farklı pasifleştirme yapmak operasyonel hatalara yol açar. İyi tasarlanmış bir ERP, "personel çıkış" işlemini bir akış (wizard) olarak sunar: tek tıkla tüm yetkiler iptal, tüm aktif oturumlar sonlandırılır (force logout), tüm push abonelikleri durdurulur, raporlama listelerinden çıkarılır.

📜 KVKK md. 12 — Veri güvenliği teknik tedbirler
Bonus: "Force logout" işleminin atomik (tüm cihazlardan eş zamanlı) olup olmadığını sorun. Aksi halde, çıkış yapan kullanıcı laptop'ta hala aktif olabilir.

7 Denetimde hangi kayıtları ibraz edebiliyorum?

KVKK md. 12 ve Kurul tarafından yayımlanan rehberler, denetim/inceleme halinde veri sorumlusundan teknik ve idari tedbir kayıtları ister. Pratikte: hangi kullanıcı hangi kaydı ne zaman görüntüledi, hangi rapor dışa aktarıldı, hangi yetki ne zaman verildi-alındı. Bu kayıtlara audit log denir ve ERP'nin standart bir özelliği olmak zorundadır.

📜 KVKK md. 12 · İmha Yönetmeliği md. 7 (imha işlemlerinin kayda geçirilmesi)
Talep edin: Demo'da rastgele bir kaydın "kim baktı, ne zaman, hangi IP'den" raporunu çıkarın. Çıkmıyorsa, denetimde "bilmiyorum" demek zorunda kalırsınız.

8 Multi-tenant senaryoda veri izolasyonu nasıl sağlanıyor?

Bulut ERP'ler genellikle multi-tenant (çok kiracılı) çalışır: birden çok şirket aynı sunucu/veritabanını paylaşır. Burada izolasyon iki şekilde olur: satır bazlı (her kayıtta company_id kolonu var, sorguda filtre yapılır) veya şema/veritabanı bazlı (her şirket için ayrı şema). Şema bazlı izolasyon daha güçlüdür; yazılım hatasıyla bile başka tenant'ın verisine sızma olasılığı çok düşüktür.

📜 KVKK md. 12 — Uygun güvenlik düzeyi · Kurul Rehberi: Bulut Hizmetleri
Soru: "Bizim verimiz başka müşterinin verisiyle aynı tabloda mı, ayrı şemada mı duruyor?" — Cevap belirsizse, bu ciddi bir tedarikçi riski işaretidir.

9 Yedek dosyaları nerede tutuluyor, şifreleniyor mu?

Yedekleme, en sık atlanan veri güvenliği konusudur. Yedek dosyası şifrelenmemişse, bir kez sızdığında tüm veritabanı şifresiz okunabilir. KVKK md. 12, "uygun güvenlik düzeyi" başlığı altında bunu kapsar. İyi pratik: AES-256 (tercihen GCM modu) şifreleme, off-site aktarım, anahtar yönetimi ayrı, retention politikası.

📜 KVKK md. 12 · OWASP Cryptographic Storage Cheat Sheet
Soru: "Yedek dosyaları hangi algoritmayla şifrelenir? Şifreleme anahtarı nerede saklanır? Yedek nereye gider (yurt içi/dışı)?" — Yurt dışı aktarım varsa KVKK md. 9 ek koşulları devreye girer.

10 Veri ihlali olduğunda 72 saat içinde Kurul'a bildirim nasıl yapılır?

KVKK md. 12/5 uyarınca veri sorumlusu, ihlali öğrendiği andan itibaren "en kısa sürede" Kurul'a bildirmek zorundadır. Kişisel Verileri Koruma Kurulu'nun 24.01.2019 tarih ve 2019/10 sayılı kararı, bu süreyi 72 saat olarak yorumlamıştır. Tedarikçinizin (veri işleyen) ihlali size hızlı bildirme ve teknik destek verme yükümlülüğü, sözleşmenin DPA (Veri İşleme Sözleşmesi) ekinde mutlaka olmalıdır.

📜 KVKK md. 12/5 · Kurul Kararı 2019/10 (24.01.2019)
Sözleşme şartı: "Veri işleyen olarak İLGERU/tedarikçi, ihlali öğrendikten en geç X saat içinde veri sorumlusuna bildirir." (X tipik olarak 24-48 saat olmalı ki, siz Kurul'a 72 saat içinde yetişebilesiniz.)

Hızlı Kontrol Listesi (Çıktı Alıp Tedarikçi Toplantısına Götürün)

#SoruMevzuat
1Ayrı aydınlatma metinleri ürün içinden yönetilebiliyor mu?KVKK m.10
2Açık rıza tarih + sürüm + IP ile ispat edilebiliyor mu?KVKK m.5/1
3Saklama süresi kategorisi bazlı yönetiliyor mu?İmha Yön. m.5-6
4Sağlık verisi ayrı yetki + saklamaya tabi mi?KVKK m.6 + İSG K. m.14-15
5İşten ayrılan personelin verisi yasal süreye uygun saklanıyor mu?İş K. m.75 + VUK m.253
6Çıkış wizard'ı + force logout var mı?KVKK m.12
7Audit log denetimde ibraz edilebilir mi?KVKK m.12 + İmha Yön. m.7
8Multi-tenant izolasyon nasıl (satır mı, şema mı)?KVKK m.12
9Yedek dosyaları AES-256 şifreli mi, anahtar nerede?KVKK m.12 + m.9
10İhlal bildirimi DPA'da kaç saat içinde tanımlı?KVKK m.12/5 + Kurul 2019/10

Sonuç: Kararı Çantadaki Cevaplara Göre Verin

Bu 10 sorunun yarısına net cevap alamıyorsanız, ya tedarikçinizden yazılı taahhüt isteyin ya da alternatif değerlendirin. KVKK ihlalleri 2024-2026 döneminde sıkça 6 haneli idari para cezalarına yol açıyor; bunun yanında ihlal kamuoyu duyurusu, marka itibar kaybı ve tedarikçi sözleşmelerinin feshini de getiriyor.

İyi haber: KVKK'ya uyum, ürünün sıfırdan tasarımı bittikten sonra eklenebilecek bir özellik değildir. Baştan KVKK'yı tasarımına gömen ERP'ler, mevzuat değiştiğinde de hızlı uyarlanır. Tedarikçinizin ürün yol haritasında bu konuları nasıl ele aldığı, uzun vadeli kararınızı belirler.

Önemli Not: Bu rehber genel bilgilendirme amaçlıdır, hukuki danışmanlık yerine geçmez. KVKK uyum sürecinizde tereddütlü durumlarda mutlaka veri koruma uzmanı bir avukatla çalışın.

Sık Sorulanlar

ERP tedarikçisiyle veri işleme sözleşmesi (DPA) şart mı?

Verilerinizi tedarikçinin sunucusunda tutuyorsanız, tedarikçi KVKK kapsamında veri işleyen konumundadır ve aranızdaki ilişkinin yazılı olması beklenir. Sözleşmenin kapsamı, süresi ve talimat esasları netleştirilmelidir. Kendi yükümlülükleriniz için hukuk danışmanınıza veya mali müşavirinize danışmanız doğru olur.

Veriler yurt dışında tutulursa ne değişir?

Yurt dışına veri aktarımı KVKK'da özel şartlara tabidir ve mevzuat bu alanda güncellenmektedir. Tedarikçinize sunucu konumunu ve yedeklerin nerede tutulduğunu yazılı olarak sorun. İLGERU tarafında veriler Türkiye'deki sunucularda tutulur ve yedekleri de Türkiye'dedir.

Çalışanların üretim verisi kişisel veri sayılır mı?

Bir kaydın belirli bir çalışana bağlanabildiği her durumda kişisel veri gündeme gelir — örneğin operatör bazlı üretim performansı veya vardiya giriş-çıkış kayıtları. Bu tür verilerin işlenmesi için hukuki dayanak, aydınlatma ve saklama süresi belirlenmesi gerekir. Kapsamı kendi uygulamanıza göre hukuk danışmanınızla netleştirin.

Yetkilendirme neden KVKK ile ilgili?

KVKK, verinin yalnızca gerekli kişilerce erişilebilir olmasını bekler. Rol bazlı yetki bunun teknik karşılığıdır: kasadaki elemanın maliyet ekranını, depocunun tahsilat ekranını görmemesi hem işletme hem uyum açısından doğrudur. Yetkilendirmesi olmayan bir sistemde bu ilkeyi uygulamak mümkün olmaz.

Sistemden ayrılırsak verilerimize ne olur?

Sözleşme öncesi mutlaka sorulması gereken sorudur: veriler hangi formatta teslim edilir, ne kadar sürede, tedarikçide ne kadar süreyle saklanmaya devam eder ve nasıl silinir? İLGERU tarafında kayıtlar Excel/CSV olarak dışa aktarılabilir ve ayrılma durumunda teslim edilir.

KVKK uyumu için sadece yazılım yeterli mi?

Yeterli değil. Yazılım teknik tarafı destekler (yetkilendirme, kayıt tutma, veri konumu, silme) ancak uyum aynı zamanda süreç ve belge işidir: aydınlatma metinleri, veri envanteri, saklama-imha politikası, açık rıza yönetimi. Yazılım bunları kolaylaştırır, yerine geçmez.

Devamını Okuyun

KVKK Uyum AltyapısıAydınlatma metni, saklama süreleri, erişim kayıtlarıGüvenlik mimarisiVeriler nerede tutuluyor, yedekleme nasılKVKK sıkça sorulan sorularVeri saklama ve KVKK tarafındaki sorularKVKKTerimin tek cümlelik tanımı

İLGERU ERP'nin KVKK Yaklaşımını Görmek İster misiniz?

Aydınlatma metinlerini, açık rıza kayıtlarını ve veri imha süreçlerini günlük operasyonun içine yerleştiren bir ERP nasıl çalışıyor görmek ister misiniz?

Önce görüşmek isterseniz demo talep edin