Tüketici Güvenliği & Etik Değerler

Network Marketing’de KVKK ve Veri Güvenliği Rehberi

Network marketing KVKK konusu, yalnızca şirketlerin kullandığı CRM sistemleriyle sınırlı değildir. Bir adayın adı, telefon numarası, e-posta adresi, sosyal medya hesabı veya görüşme notu; temsilcinin kişisel telefonunda ya da not defterinde tutulsa bile kişisel veri niteliği taşıyabilir. Bu verilerin nasıl toplandığı, hangi amaçla kullanıldığı, kimlerle paylaşıldığı ve ne kadar süre saklandığı; hem şirketin hem de sürece dahil olan kişilerin veri güvenliği sorumluluğunu gündeme getirir.

Network Marketing’de aday yönetimi genellikle hızlı iletişim kurma amacıyla yapılır. Ancak adayın bir form doldurması, telefon numarasını paylaşması veya sosyal medya üzerinden cevap vermesi, bu bilginin sınırsız biçimde kullanılabileceği anlamına gelmez. Verinin hangi amaçla alındığı, adaya hangi bilginin verildiği ve sonraki iletişimlerin hangi hukuki zemine dayandığı ayrıca değerlendirilmelidir. Özellikle ekip içinde paylaşılan listeler, toplu mesajlar ve kişisel cihazlarda tutulan ekran görüntüleri görünmeyen riskler oluşturabilir.

Bu rehberde Network Marketing’de kişisel veri kapsamı, açık rıza, aydınlatma yükümlülüğü, veri sorumlusu ve veri işleyen ayrımı, ekip içi paylaşım, CRM kullanımı, saklama süreleri ve veri ihlali süreçleri birlikte ele alınacaktır. Amaç temsilcileri gereksiz biçimde korkutmak değil; günlük operasyonlarda fark edilmeden oluşan riskleri daha anlaşılır hâle getirmektir. Metin genel bilgilendirme amacı taşır; somut olaylarda şirketin KVKK prosedürleri ve uzman hukuki değerlendirme esas alınmalıdır.

İkna gücünü etik sınırlar içinde kullanmanın yolunu görmek için, konunun devamını 👉 Network Marketing’de İkna Bilimi yazısında inceleyebilirsiniz.

Network Marketing’de Hangi Bilgiler Kişisel Veridir?

Network marketing kişisel veri kapsamına, gerçek bir kişiyi doğrudan veya dolaylı biçimde belirlenebilir hâle getiren bilgiler girer. Adayın adı ve soyadı, telefon numarası, e-posta adresi, kullanıcı adı, sosyal medya profil bağlantısı, görüşme notları ve tercihleri bu kapsamda değerlendirilebilir. Kişinin bilgileri herkese açık bir sosyal medya profilinde bulunuyor olsa bile bu durum, verinin sınırsız biçimde toplanabileceği veya başka kişilere aktarılabileceği anlamına gelmez.

Bir adayla yapılan görüşmede not alınan “ürünle ilgileniyor”, “daha sonra aranacak” veya “ekip fırsatını istemiyor” gibi ifadeler de kişiyle ilişkilendirilebiliyorsa kişisel veri niteliği taşıyabilir. Bu nedenle aday listeleri yalnızca isim ve telefon numarasından oluşmaz. Değerlendirmeler, iletişim geçmişi, satın alma ilgisi ve kişinin hangi tarihte ne söylediğine dair kayıtlar da veri işleme faaliyetine dahil olabilir. Verinin küçük veya gündelik olması, KVKK kapsamı dışında kaldığı anlamına gelmez.

Adres, ödeme bilgisi ve kimlik fotoğrafı da kişisel veridir; ancak bunların her biri otomatik olarak özel nitelikli kişisel veri sayılmaz. Sağlık, cinsel hayat, biyometrik ve genetik veriler gibi özel kategoriler daha sıkı kurallara tabidir. Bir kimlik fotoğrafının biyometrik amaçla işlenip işlenmediği, ödeme bilgisinin hangi kapsamda tutulduğu veya sağlık bilgisinin neden istendiği somut sürece göre değerlendirilmelidir. Bu ayrım, adaydan gereğinden fazla bilgi istememek açısından önemlidir.

Veri TürüÖrnekDikkat Edilmesi Gereken
İletişim bilgisiTelefon numarası, e-posta adresiYalnızca belirli ve açıklanmış amaçla kullanılmalıdır.
Sosyal medya verisiKullanıcı adı, profil bağlantısıProfil herkese açık olsa bile sınırsız biçimde kullanılamaz.
Görüşme notuİlgileniyor, daha sonra aranacakKişiyle ilişkilendirilebiliyorsa kişisel veri sayılabilir.
Kimlik bilgisiKimlik fotoğrafı, adresGereksiz yere istenmemeli ve kişisel cihazlarda tutulmamalıdır.
Sağlık bilgisiHastalık, ilaç veya tedavi bilgisiÖzel nitelikli kişisel veri kapsamında ayrıca değerlendirilmelidir.
Adayların kararlarını etkileyen görünmez zihinsel tuzakları fark etmek için, 👉 MLM Adayının Karar Verme Süreci rehberine göz atabilirsiniz.

KVKK’da Açık Rıza Her Veri İşlemi İçin Gerekir mi?

Network marketing’de KVKK açık rıza, kişisel veri işleme faaliyetinin hukuka uygunluk sebeplerinden yalnızca biridir. Kişisel verilerin işlenmesi; kanunda açıkça öngörülmesi, sözleşmenin kurulması veya ifası için gerekli olması, hukuki yükümlülüğün yerine getirilmesi, bir hakkın tesisi veya korunması gibi başka hukuki sebeplere de dayanabilir. Bu nedenle her aday formunda otomatik olarak açık rıza almak, tek başına doğru ve yeterli bir uyum modeli oluşturmaz.

Açık rıza gerekiyorsa bunun belirli bir konuya ilişkin, bilgilendirmeye dayalı ve özgür iradeyle verilmesi gerekir. “Her türlü verimi istediğiniz gibi işleyebilirsiniz” gibi genel ve belirsiz ifadeler geçerli bir rıza modeli oluşturmayabilir. Ayrıca açık rıza, hizmetin veya temel işlemin zorunlu şartı gibi sunulmamalıdır. Kişi verdiği açık rızayı ileriye dönük olarak geri alabilir ve veri sorumlusu bu talebi dikkate almalıdır.

KVKK’daki açık rıza ile ürün, hizmet veya iş fırsatı tanıtımı için gereken ticari iletişim onayı birbirinden farklıdır. Bir kişinin verisinin belirli bir amaçla işlenmesine izin vermesi, her tür reklam veya tanıtım mesajını otomatik olarak gönderme yetkisi vermez. WhatsApp, SMS, e-posta veya sosyal medya üzerinden yapılacak iletişimin amacı, içeriği, kanal yapısı ve ilgili mevzuat birlikte değerlendirilmelidir. Açık rıza her şeyi kapsayan sınırsız iletişim izni değildir.

Veri Güvenliği

Aday bilgisi yalnızca iletişim detayı değildir.
Doğru kullanım güven ve uyum sağlar.

Kontrol EtAçık • Güvenli • Uyumlu

Aydınlatma Metni ile Açık Rıza Arasındaki Fark Nedir?

Aydınlatma yükümlülüğü, kişisel veri işlenmeye başlamadan önce ilgili kişiye veri sorumlusunun kim olduğunu, verilerin hangi amaçla işlendiğini, hangi veri kategorilerinin kullanılacağını, kimlere aktarılabileceğini ve hukuki sebebin ne olduğunu açıklamayı gerektirir. Bu bilgilendirme, veri işleme açık rızaya dayansa da başka bir hukuki sebebe dayansa da önemini korur. Adayın “bilgilendirildim” demesi, her zaman veri işlenmesine açık rıza verdiği anlamına gelmez.

Network marketing KVKK aydınlatma metni, adaydan hangi bilgilerin alındığını, bu bilgilerin neden işlendiğini, kimlerle paylaşılabileceğini ve kişinin haklarını açıkça göstermelidir. Aday formunda yalnızca “KVKK’yı kabul ediyorum” şeklinde genel bir kutucuk bulunması, her durumda yeterli ve anlaşılır bir bilgilendirme sağlamayabilir.

Açık rıza alınması gereken bir süreç varsa, aydınlatma metni ile açık rıza metni ayrı amaçlara hizmet etmelidir. Aydınlatma metni bilgi verir; açık rıza ise belirli bir veri işleme faaliyeti için kişinin iradesini ortaya koyar. Bu iki metnin tek bir karmaşık onay kutusunda birleştirilmesi, adayın neye onay verdiğini anlamasını zorlaştırabilir. KVKK’nın 2026 tarihli ilke kararında bu ayrım özellikle vurgulanmıştır.

Network Marketing formları ve aday toplama sayfalarında bu nedenle sade ve amaca uygun bir yapı kurulmalıdır. Aday hangi bilgilerin alındığını, neden istendiğini, bu bilgilerin kimlerle paylaşılabileceğini ve haklarını nasıl kullanacağını anlayabilmelidir. “KVKK’yı kabul ediyorum” gibi genel bir ifade, tek başına yeterli bir açıklama sayılmayabilir. Aydınlatma metni ile açık rıza arasındaki fark doğru kurulmadığında, hem adayın iradesi belirsizleşir hem de şirketin ispat yükü artar.

KonuAydınlatma MetniAçık Rıza
Temel amacıKişiyi veri işleme süreci hakkında bilgilendirmektir.Belirli bir veri işleme faaliyetine izin almaktır.
Her zaman gerekir mi?Veri işleniyorsa aydınlatma yükümlülüğü gündeme gelir.Her veri işleme faaliyeti için açık rıza gerekmez.
İçeriğiVeri sorumlusu, amaç, aktarım, veri kategorileri ve hukuki sebep açıklanır.Belirli, bilgilendirilmiş ve özgür iradeye dayalı onay alınır.
Birbirinin yerine geçer mi?Hayır. Bilgilendirme yapar.Hayır. Belirli işlem için irade beyanı sağlar.

Veri Sorumlusu ve Veri İşleyen Kimdir?

Network marketing’de veri sorumlusu, kişisel verilerin hangi amaçla ve hangi araçlarla işleneceğine karar veren gerçek veya tüzel kişidir. Şirket; CRM sistemini kuruyor, aday toplama amacını belirliyor, erişim yetkilerini düzenliyor ve verilerin nasıl kullanılacağını yönetiyorsa çoğu durumda veri sorumlusu rolünde olabilir. Bu değerlendirme yalnızca şirketin veya liderin kendisine verdiği unvana göre değil, veri işleme üzerindeki gerçek karar yetkisine göre yapılır.

Veri işleyen ise veri sorumlusunun verdiği yetki ve talimat doğrultusunda veri işleyen kişi veya kuruluştur. Bir CRM sağlayıcısı, form altyapısı veya teknik hizmet sunucusu bu role girebilir. Liderin rolü ise her zaman aynı değildir. Lider şirketin talimatlarıyla hareket eden yetkili kişi olabilir; kendi listesini kendi amaçları için oluşturuyorsa veya veri kullanımına bağımsız biçimde karar veriyorsa ayrıca değerlendirilmesi gerekebilir. KVKK’nın veri sorumlusu açıklamasında belirleyici ölçütün amaç ve araçları belirleme yetkisi olduğu belirtilmektedir.

Bu ayrım, sorumluluğun otomatik olarak yalnızca şirkete veya yalnızca lidere yüklenmesini engeller. Şirketin veri işleme politikası bulunması, liderin açıkça yasaklanan bir paylaşımı yapması hâlinde her türlü sorumluluktan muaf olduğu anlamına gelmez. Aynı şekilde liderin ekipte bulunması da şirketin veri sorumlusu olarak taşıdığı yükümlülükleri ortadan kaldırmaz. Veri sorumlusu ve veri işleyen ayrımı, görev, talimat, erişim ve karar yetkisinin somut biçimde incelenmesiyle yapılmalıdır.

Network Marketing’de Aday Toplama ve Ticari İletişim Nasıl Ayrılır?

Network marketing aday toplama, bir kişi hakkında iletişim veya ilgi bilgisi edinme sürecidir. Bir form doldurulması, kartvizit paylaşılması, sosyal medya üzerinden mesaj alınması veya bir etkinlikte iletişim kurulması bu sürecin farklı örneklerini oluşturabilir. Ancak verinin toplanması ile daha sonra ürün, hizmet veya iş fırsatı tanıtımı amacıyla iletişim kurulması aynı işlem değildir. Her aşamanın amacı ve hukuki dayanağı ayrıca açıklanmalıdır.

Bir kişinin telefon numarasını vermesi, temsilcinin bu numarayı istediği her kampanya veya ekip fırsatı için kullanabileceği anlamına gelmez. Kişi numarasını yalnızca belirli bir bilgi talebi için paylaşmış olabilir. Bu nedenle ilk temasın amacı, sonraki iletişimin kapsamı ve kişinin iletişim tercihleri dikkate alınmalıdır. Network marketing’de ticari iletişim kurulurken kişiye neden yazıldığı, hangi konuda iletişim kurulacağı ve iletişimi durdurma talebinin nasıl iletileceği açık olmalıdır.

SMS, e-posta, telefon araması veya diğer elektronik kanallar üzerinden gönderilen ticari iletiler bakımından ilgili ticari iletişim mevzuatı ayrıca değerlendirilir. WhatsApp veya sosyal medya mesajları için de yalnızca “numarayı kendi verdi” gerekçesiyle sınırsız iletişim kurulması güvenli değildir. İçeriğin reklam veya tanıtım amacı taşıyıp taşımadığı, mesajın niteliği, kanal ve taraflar arasındaki ilişki birlikte incelenmelidir. KVKK bakımından veri işleme hukuki sebebi ile ticari iletişim onayı aynı kavram olarak kullanılmamalıdır.

Veri güvenliği ve tüketici haklarını birlikte değerlendirmek için 👉 Veri ve tüketici güvenliği kategorisini inceleyebilirsiniz.

Network Marketing’de WhatsApp’tan Adaylara Mesaj Göndermek KVKK’ya Aykırı mı?

Network marketing WhatsApp KVKK açısından değerlendirilirken, kişinin telefon numarasını nasıl paylaştığı ve iletişimin hangi amaçla kurulduğu dikkate alınmalıdır. Bir adayın numarasını vermesi, bu numaranın sınırsız biçimde ürün, hizmet veya iş fırsatı tanıtımı için kullanılabileceği anlamına gelmez.

Aday yalnızca bilgi almak için iletişim bilgilerini paylaşmışsa, daha sonra farklı kampanyalar, ekip fırsatları veya toplu WhatsApp mesajları göndermek ayrıca değerlendirilmelidir. Network marketing’de ticari iletişim izni ile kişisel verinin işlenmesine ilişkin hukuki dayanak aynı kavram değildir.

WhatsApp üzerinden iletişim kurulacaksa mesajın amacı açıkça belirtilmeli, gereksiz sıklıkta iletişim kurulmamalı ve kişinin iletişim istemediğini bildirmesi hâlinde mesaj gönderimi durdurulmalıdır. Aday listeleri WhatsApp gruplarında veya yetkisiz kişilerle paylaşılmamalıdır.

Network Marketing’de CRM, WhatsApp ve Aday Listeleri Nasıl Yönetilir?

Network marketing CRM veri güvenliği, yalnızca şirketin kullandığı profesyonel yazılımlarla sınırlı değildir. Google Sheets, Excel dosyası, telefon rehberi, WhatsApp konuşması, e-posta klasörü ve kişisel not uygulaması da aday bilgisi içeriyorsa veri işleme sürecinin parçası hâline gelebilir. Bu araçlarda hangi verilerin tutulduğu, kimlerin eriştiği, verilerin ne kadar süre saklandığı ve şirket dışına aktarılıp aktarılmadığı belirlenmelidir.

CRM veya form sistemlerinde gereğinden fazla bilgi istenmemelidir. Adaya yalnızca iletişim amacı için isim ve telefon numarası yeterliyse kimlik belgesi, adres, ödeme ekranı veya sağlık bilgisi talep edilmemelidir. Erişim yetkileri ekipteki herkese açık olmamalı; liderler yalnızca görevleri için gerekli verilere ulaşabilmelidir. Paylaşılan Excel listeleri, ekran görüntüleri ve ortak WhatsApp grupları kontrolsüz erişim oluşturabileceği için özellikle dikkat gerektirir.

Yabancı sunucularda çalışan CRM, form veya mesajlaşma hizmetleri kullanılıyorsa kişisel verilerin yurt dışına aktarılması ihtimali ayrıca incelenmelidir. Hizmet sağlayıcının hangi ülkede bulunduğu, veriyi hangi amaçla işlediği, alt hizmet sağlayıcı kullanıp kullanmadığı ve şirketin uygun aktarım mekanizmasına sahip olup olmadığı bilinmelidir. WhatsApp ve CRM veri yönetimi, yalnızca pratiklik açısından değil; erişim güvenliği, aktarım ve silme süreçleri bakımından da şirketin resmi prosedürleriyle uyumlu yürütülmelidir.

Network marketing’de dijital güvenlik ve etik iletişim çerçevesini görmek için 👉 Network Marketing rehberleri sayfasına göz atabilirsiniz.

Network marketing aday listesi KVKK açısından yalnızca şirketin kullandığı CRM sistemiyle sınırlı değildir. Google Sheets, Excel, telefon rehberi veya WhatsApp konuşmalarında tutulan isim ve iletişim bilgileri de kişisel veri içerebilir.

Bu nedenle aday listesi oluşturulurken hangi bilgilerin gerekli olduğu belirlenmeli, dosyaya yalnızca yetkili kişiler erişebilmeli ve liste şirketin onaylamadığı uygulamalara aktarılmamalıdır. Aday listesinin ekran görüntüsü olarak paylaşılması veya kişisel cihazlara indirilmesi güvenlik riskini artırır.

Google Sheets veya Excel kullanılacaksa erişim izinleri sınırlandırılmalı, paylaşım bağlantıları herkese açık bırakılmamalı ve artık kullanılmayan kayıtlar düzenli olarak silinmelidir.

Ekip İçinde Aday Paylaşımı Ne Zaman Hukuka Uygundur?

Network marketing aday bilgileri ekip içinde paylaşılabilir mi? sorusunun cevabı, adayın numarasını vermiş olmasından ibaret değildir. Aday bilgisinin başka bir temsilciye aktarılması, ayrıca değerlendirilmesi gereken bir kişisel veri işleme ve aktarım faaliyetidir. Bu paylaşımın amacı, hukuki dayanağı, alıcı kişi veya kişi grubu ve erişim sınırları önceden belirlenmelidir. Adayın bilgilerini doğrudan ekip grubuna, ortak tabloya veya kontrolsüz mesaj zincirine aktarmak bu şartları kendiliğinden karşılamaz.

Aday, belirli bir kişiyle görüştürülmek istediğini açıkça belirtmişse, bu talep doğrultusunda yalnızca gerekli bilgiler ve belirlenen amaçla paylaşım yapılabilir. Ancak bu durum, aday verisinin tüm ekiple paylaşılabileceği veya başka ürün ve fırsat teklifleri için kullanılabileceği anlamına gelmez. Paylaşımın kapsamı adayın talebiyle sınırlı tutulmalı; mümkünse yönlendirme talebi ve paylaşım amacı kayıt altına alınmalıdır. Şirketin onayladığı CRM ya da aday dağıtım sistemi varsa, kişisel mesajlaşma ve kişisel dosyalar yerine bu süreç kullanılmalıdır.

Güvenli bir ekip uygulamasında her temsilci yalnızca görevini yerine getirmek için ihtiyaç duyduğu aday bilgisine erişir. Telefon numaralarının ekran görüntüsü olarak paylaşılması, aday listesinin indirilip farklı kişilere gönderilmesi veya bir adayın haberi olmadan başka bir temsilcinin iletişime geçirilmesi riskli uygulamalardır. Adayın amacı sona erdiğinde erişim kaldırılmalı, kopyalar silinmeli ve şirketin veri sorumlusu tarafından belirlenen talimatlara uyulmalıdır.

Veri Saklama, Silme ve “İlgilenmiyorum” Talepleri Nasıl Yönetilir?

Network marketing’de aday verileri ne kadar süre saklanabilir? sorusuna herkes için geçerli tek bir süre vermek mümkün değildir. Saklama süresi; verinin hangi amaçla toplandığına, hangi hukuki sebebe dayandığına ve ilgili mevzuatta ayrıca bir saklama yükümlülüğü bulunup bulunmadığına göre belirlenir. İşleme şartları ortadan kalktığında veri silinmeli, yok edilmeli veya uygun şekilde anonim hâle getirilmelidir. Bu süreç, şirketin saklama ve imha politikasıyla uyumlu şekilde yürütülmelidir.

Aday “ilgilenmiyorum” dediğinde öncelikle pazarlama ve takip iletişimi durdurulmalıdır. Bununla birlikte, kişinin adını ve iletişim bilgisini hiçbir amaçla kaydetmeye devam etmek ile aynı kişiye tekrar ulaşılmasını önlemek için sınırlı bir “iletişim kurma” kaydı tutmak aynı şey değildir. Pazarlama amacı dışındaki kayıtların hukuki gerekliliği ayrıca değerlendirilmelidir. Kişi silme veya yok etme talebinde bulunursa talep veri sorumlusuna iletilmeli; işleme şartları devam ediyorsa gerekçesi açıklanmalı, şartlar ortadan kalkmışsa gerekli imha süreci uygulanmalıdır.

Sağlıklı bir MLM veri güvenliği sistemi; her veri kategorisi için amaç, hukuki sebep, azami saklama süresi, erişebilecek kişiler ve imha yöntemini tanımlar. Aday listeleri düzenli aralıklarla gözden geçirilmeli, artık kullanılmayan kayıtlar kişisel telefonlardan, Excel dosyalarından ve mesajlaşma uygulamalarından kaldırılmalıdır. Silme işlemlerinin ne zaman ve hangi yöntemle yapıldığı da mümkün olduğunca kayıt altına alınmalıdır. KVKK’nın silme, yok etme ve anonimleştirme kuralları bu sürecin temel çerçevesini oluşturur.

Devam etme ya da bırakma kararını daha sağlıklı vermek için, bu ayrıntıları 👉 Network Marketing’e Devam Etmeli mi? başlıklı rehberde bulabilirsiniz.

Kimlik, Ödeme ve Sağlık Bilgileri Nasıl Korunur?

Kimlik fotoğrafı, adres ve ödeme bilgileri kişisel veridir; ancak bu bilgilerin tamamı otomatik olarak özel nitelikli kişisel veri sayılmaz. Buna rağmen gereksiz yere toplanmaları veya kişisel mesajlaşma kanallarında saklanmaları ciddi güvenlik riski oluşturur. Network marketing temsilcileri adaylardan kimlik, kart görüntüsü ya da banka ekran görüntüsü istememeli; kayıt ve ödeme işlemlerini yalnızca şirketin onayladığı güvenli sistemlere yönlendirmelidir.

Sağlık bilgileri, hastalık geçmişi, genetik ve biyometrik veriler gibi özel nitelikli veriler daha sıkı şartlara tabidir. Bu nedenle ürün tanıtımı sırasında adayın hastalıklarını, kullandığı ilaçları veya sağlık geçmişini öğrenmeye çalışmak gerekli ve güvenli bir aday yöntemi değildir. Network marketing’de sağlık bilgileri nasıl korunur? sorusunun temel cevabı; bu bilgileri gereksiz yere toplamamak, şirketin belirlediği hukuki süreç dışında işlememek ve özel nitelikli veriler için Kanun’un ilgili şartlarını ayrıca değerlendirmektir.

Koruma sürecinde erişim yetkileri sınırlandırılmalı, ödeme bilgileri maskelenmeli, kimlik belgeleri kişisel cihazlarda tutulmamalı ve ihtiyaç sona erdiğinde güvenli biçimde silinmelidir. Ekip içinde “kontrol etmek” amacıyla kimlik veya sağlık bilgisi paylaşmak kabul edilebilir bir uygulama değildir. Bu alanda uygulanacak teknik ve idari tedbirler, KVKK veri güvenliği yükümlülükleri ve özel nitelikli kişisel veriler rehberi dikkate alınarak şirket prosedürleriyle birlikte yürütülmelidir.

Sosyal Medya Profilleri ve Açık Kaynak Veriler Kullanılabilir mi?

Bir kişinin Instagram, LinkedIn veya başka bir platformdaki profilinin herkese açık olması, bu bilgilerin sınırsız biçimde kullanılabileceği anlamına gelmez. İsim, kullanıcı adı, fotoğraf, iletişim bilgisi ve profil üzerindeki diğer unsurlar kişisel veri niteliğini koruyabilir. Bu nedenle network marketing’de sosyal medya verileri kullanılabilir mi? sorusu; verinin amacı, kullanım biçimi, hukuki dayanağı ve ilgili kişiye yapılan bilgilendirme birlikte değerlendirilerek cevaplanmalıdır.

Açık bir profilden alınan bilgileri toplu şekilde kopyalamak, aday listesine aktarmak, başka temsilcilerle paylaşmak veya kişiye beklemediği ticari mesajlar göndermek otomatik olarak hukuka uygun hâle gelmez. Sosyal medya profilini yalnızca bir iletişim fırsatı olarak görmek yerine, hangi bilginin gerçekten gerekli olduğunu belirlemek gerekir. Gereksiz ekran görüntüleri, profil arşivleri ve kişisel notlar oluşturmak veri minimizasyonu ilkesine aykırı riskler doğurabilir.

Daha güvenli yaklaşım; kişinin profilindeki bilgiyi sınırlı ve belirli bir amaçla değerlendirmek, iletişimin neden kurulduğunu açıkça belirtmek ve itiraz veya iletişim kurmama talebine uymaktır. Profilin herkese açık olması, kişinin ekip içinde paylaşım yapılmasına, farklı kampanyalar için tekrar tekrar aranmasına veya başka kişilere yönlendirilmesine izin verdiği şeklinde yorumlanmamalıdır.

Kısa vadeli hevesi kalıcı başarıya dönüştürmek için, 👉 Network Marketing’de Başarılı Olma Yolları içeriği kararınızı netleştirebilir.

Yabancı CRM ve Uygulamalarda Yurt Dışına Veri Aktarımı Nasıl Yapılır?

Bir CRM, form, bulut depolama veya mesajlaşma uygulamasının yurt dışında bulunan sunucular ya da hizmet sağlayıcılar üzerinden çalışması, kişisel verilerin yurt dışına aktarılması bakımından ayrıca incelenmelidir. Bu değerlendirme yalnızca uygulamanın merkezinin nerede olduğuna göre değil; verinin hangi ülkelerde tutulduğu, kimlerin erişebildiği, destek hizmetlerinin nereden verildiği ve alt hizmet sağlayıcıların kullanılıp kullanılmadığına göre yapılır.

Güncel sistemde yurt dışına veri aktarımı için öncelikle verinin işlenmesine ilişkin hukuki şartlardan birinin bulunması gerekir. Buna ek olarak yeterlilik kararı, uygun güvenceler veya Kanun’da düzenlenen istisnai aktarım hâllerinden biri değerlendirilir. Bu nedenle network marketing’de yabancı CRM kullanmak yasal mı? sorusuna yalnızca “açık rıza alındı” ya da “uygulama herkes tarafından kullanılıyor” şeklinde cevap vermek doğru değildir. Aktarım mekanizması ve şirketin rolü ayrıca incelenmelidir.

Temsilci, aday verilerini kişisel hesabındaki rastgele bir uygulamaya aktarmadan önce şirketin onayladığı araçları kullanmalıdır. CRM sağlayıcısının veri işleyen olarak rolü, sözleşme şartları, güvenlik önlemleri, silme prosedürü, alt hizmet sağlayıcılar ve yurt dışı aktarım güvenceleri kontrol edilmelidir. KVKK’nın yurt dışına veri aktarımı rehberi, bu incelemede yeterlilik kararı, uygun güvence ve istisnai aktarım ayrımını ortaya koyar.

Kişisel Veri İhlalinde Temsilci ve Şirket Ne Yapmalıdır?

Yanlış kişiye gönderilen telefon numarası, kaybolan telefon, ele geçirilen CRM hesabı, açık bırakılan ekip tablosu veya yetkisiz erişim bir kişisel veri ihlali ihtimali doğurabilir. Böyle bir durumda ilk adım olayı küçümsememek ve “mesajı sildik, sorun kalmadı” varsayımına güvenmemektir. Erişim kesilmeli, yanlış paylaşımın kapsamı belirlenmeli, ilgili ekran ve kayıtlar korunmalı, şifreler gerekiyorsa değiştirilmelidir.

Temsilci, olayı gecikmeden şirketin veri sorumlusuna veya belirlenmiş KVKK irtibat noktasına bildirmelidir. Veri sorumlusunun kim olduğu somut yapıya göre değişebileceği için her temsilcinin doğrudan Kurula bildirim yapacağı söylenemez. Ancak veri işleyen veya ekip üyesi konumundaki kişinin olayı saklamadan ve gecikmeden şirkete aktarması gerekir. Şirket, ihlalin niteliğini, etkilenen kişi ve veri kategorilerini, olası riskleri ve alınan önlemleri değerlendirerek bildirim gerekip gerekmediğine karar verir.

KVKK Kurulunun yaklaşımına göre veri sorumlusu, ihlali öğrendiği tarihten itibaren gecikmeksizin ve en geç 72 saat içinde Kurula bildirim yapmalıdır; ihlalden etkilenen kişilere de makul olan en kısa sürede bilgi verilmesi gerekebilir. Bu nedenle temsilci kendi başına kamuya açık açıklama yapmak yerine şirketin veri ihlali müdahale planına uymalı, yapılan işlemleri kayıt altına almalı ve ilgili kişinin zararını azaltacak adımları desteklemelidir. KVKK veri ihlali bildirim usulü bu sürecin temel dayanaklarından biridir.

KVKK veri ihlali 72 saat kuralı, temsilcinin her olayı doğrudan Kurula bildireceği anlamına gelmez. Temsilci; yanlış kişiye gönderilen aday listesi, kaybolan telefon, ele geçirilen CRM hesabı veya yetkisiz erişim gibi olayları gecikmeden şirketin veri sorumlusuna bildirmelidir. Kurula yapılacak bildirimin gerekip gerekmediğini ve sürecin nasıl yürütüleceğini veri sorumlusu değerlendirir.

Veri Güvenliği İçin Teknik ve İdari Tedbirler Nelerdir?

Network marketing’de KVKK uyumlu aday sistemi yalnızca bir form veya CRM kullanmaktan ibaret değildir. Aday bilgilerinin kim tarafından görülebileceği, hangi amaçla kullanılacağı ve ne zaman silineceği belirlenmelidir. Yetki bazlı erişim, güçlü parola, iki aşamalı doğrulama, cihaz ekran kilidi ve güvenli bağlantı gibi teknik önlemler; kişisel verilerin yetkisiz erişime karşı korunmasına yardımcı olur.

İdari tedbirler de teknik araçlar kadar önemlidir. Şirketin veri işleme envanteri, aydınlatma metinleri, saklama ve imha politikası, ekip içi erişim kuralları, onaylı uygulama listesi ve veri ihlali müdahale planı bulunmalıdır. Temsilcilere düzenli eğitim verilmeli; kişisel verilerin amaç dışında kullanılmayacağı, ekip içinde kontrolsüz paylaşılmayacağı ve görev sona erdiğinde erişimin kaldırılacağı açıkça anlatılmalıdır.

Veri sorumlusu, kendi adına veri işleyen hizmet sağlayıcıların da uygun güvenlik tedbirlerini almasını ve bu süreçleri denetlemelidir. Bu nedenle CRM sağlayıcısı, form aracı, bulut depolama hizmeti veya dış kaynaklı yazılım seçilirken yalnızca kullanım kolaylığına değil, sözleşme şartlarına ve güvenlik seviyesine de bakılmalıdır. KVKK’nın veri güvenliği yükümlülükleri, önlemlerin işletmenin yapısına, işlenen verinin niteliğine ve risk seviyesine göre belirlenmesi gerektiğini vurgular.

İlgili Kişinin KVKK Hakları ve Başvuru Yolları Nelerdir?

Aday bilgisi işlenen kişi, KVKK kapsamında ilgili kişi olarak çeşitli haklara sahiptir. Kişisel verilerinin işlenip işlenmediğini öğrenebilir, hangi amaçla kullanıldığını ve kimlere aktarıldığını sorabilir, eksik veya yanlış verilerin düzeltilmesini isteyebilir. İşleme şartları ortadan kalkmışsa verilerinin silinmesini veya yok edilmesini talep edebilir.

Bir aday bu haklarını kullandığında temsilci talebi görmezden gelmemeli veya kendi yorumuyla sonuçlandırmamalıdır. Başvuru, şirketin belirlediği veri sorumlusu ya da KVKK iletişim kanalına yönlendirilmeli; talebin tarihi, kapsamı ve ilgili kayıtlar korunmalıdır. Temsilci yalnızca kendi telefonundaki kaydı silmekle yetinemez; aynı verinin CRM’de, ekip tablosunda veya başka bir hizmet sağlayıcıda bulunup bulunmadığı da değerlendirilmelidir.

İlgili kişinin başvurusu öncelikle veri sorumlusuna yapılır. Başvurunun reddedilmesi, cevapsız bırakılması veya verilen cevabın yetersiz görülmesi hâlinde, mevzuatta öngörülen şartlara göre Kişisel Verileri Koruma Kuruluna şikâyet yolu gündeme gelebilir. İlgili kişinin KVKK hakları ile veri sorumlusuna başvuru usulü şirket prosedürlerinde açıkça gösterilmelidir.

KVKK Uyumlu Aday Yönetimi İçin Kontrol Listesi

Aday toplamadan önce şu sorular cevaplanmalıdır: Veriyi hangi amaçla topluyorum? Hangi kişisel veri gerçekten gerekli? İlgili kişiye kim olduğum, veriyi neden işlediğim ve kimlerle paylaşabileceğim hakkında bilgi veriliyor mu? İşleme faaliyetinin hukuki sebebi nedir? Ticari iletişim için ayrıca gerekli izin veya iletişim şartları karşılanıyor mu?

Veri kullanılırken şu kontroller yapılmalıdır: Aday yalnızca yetkili kişiler tarafından mı görülüyor? Aday bilgisi ekip grubunda veya kişisel dosyalarda gereksiz biçimde paylaşılıyor mu? Kullanılan CRM veya uygulama şirket tarafından onaylı mı? Veriler yurt dışına aktarılıyor mu? Saklama süresi belirlenmiş mi? “İlgilenmiyorum”, silme veya iletişim kurmama talepleri kayıt altına alınıp uygulanıyor mu?

UygulamaRiskli YaklaşımDaha Güvenli Yaklaşım
WhatsApp kullanımıAday listesini ekip grubunda paylaşmakYalnızca yetkili kişiye gerekli bilgiyi iletmek
CRM kullanımıKişisel ve onaysız bir uygulama kullanmakŞirketin onayladığı CRM sistemini kullanmak
Excel dosyalarıDosyayı tüm ekiple paylaşmakErişim yetkilerini sınırlandırmak
Silme talebiVeriyi yalnızca telefondan silmekCRM, Excel ve diğer kopyaları da kontrol etmek
Veri ihlaliOlayı gizlemek veya bildirmeyi geciktirmekOlayı derhal şirketin veri sorumlusuna bildirmek

Son kontrol, veri ihlali ve hesap verebilirlik üzerinedir: Yanlış paylaşım olduğunda kime haber verileceği belli mi? Erişimler kapatılabiliyor mu? İhlal kayıtları tutuluyor mu? Adayın başvurusunu alacak kanal açık mı? Bu sorulara düzenli cevap verebilen yapılar, network marketing veri güvenliği bakımından daha dayanıklı bir temel kurar. Bu içerik genel bilgilendirme amacı taşır; şirketin somut veri akışları, sözleşmeleri ve kullanılan araçları için ayrıca KVKK uzmanı değerlendirmesi yapılmalıdır.

Network Marketing’de KVKK ve veri güvenliği, yalnızca yasal zorunlulukları yerine getirmekten ibaret değildir. Adayın hangi bilgilerinin toplandığını, bu bilgilerin neden kullanıldığını, kimlerle paylaşılabileceğini ve ne zaman silineceğini bilmesi; güvenilir bir aday yönetiminin temelidir. Açık rıza, aydınlatma, veri aktarımı ve ticari iletişim kavramları birbirine karıştırılmadan değerlendirilmelidir.

Profesyonel bir network marketing yapısı, aday listesini sınırsız bir satış kaynağı olarak görmez. Her veri belirli bir amaçla toplanır, yalnızca gerekli olduğu kadar kullanılır ve yetkisiz kişilerden korunur. Ekip içinde rastgele paylaşılan telefon numaraları, kişisel cihazlarda tutulan ekran görüntüleri ve onaysız CRM araçları; kısa vadede pratik görünse de uzun vadede hukuki ve itibari risk oluşturur.

KVKK uyumu, büyümeyi yavaşlatan bir engel değil; sürdürülebilir network marketing faaliyetinin güvenlik zeminidir. Veri sorumlusunun rolünü bilen, aday haklarına saygı gösteren, güvenli araçlar kullanan ve ihlal durumunda hızlı hareket eden ekipler daha profesyonel bir yapı kurar. Veriyi emanet olarak gören liderler, yalnızca yasal riski azaltmaz; uzun vadeli güveni de güçlendirir.

Network marketing’de KVKK uyumu; aday listelerinin, WhatsApp görüşmelerinin, CRM kayıtlarının ve ticari iletişim süreçlerinin belirli bir amaçla, güvenli ve sınırlı biçimde yürütülmesini gerektirir.

Emre DAL

10 yılı aşkın süredir network marketing, dijital girişimcilik ve kişisel marka alanlarında saha deneyimine sahip bir profesyoneldir. Bugüne kadar binlerce kişiye iş modeli seçimi, ekip kurma, kazanç planları ve sürdürülebilir çalışma sistemi üzerine rehberlik etmiş; yüzlerce kişinin kendi dijital işini kurmasına katkı sağlamıştır.İçeriklerinde yalnızca teori değil, sahada uygulanabilir, gerçek deneyimlere dayalı ve adım adım uygulanabilir pratik bilgiler sunar.