Uyumluluk (Compliance)
Uyumluluk (compliance), tüm yasal, düzenleyici ve dahili gerekliliklere uymak anlamına gelir. Messaging bağlamında KVKK/GDPR/veri koruma, sektöre özgü düzenlemeler, sözleşme maddeleri (DPA) ve teknik güvenlik standartlarını kapsar. Uyumluluk bir onay kutusu değil — sürekli bir durumdur.
Uyumluluk ne anlama gelir?
Uyumluluk, bir kuruluşun tüm ilgili kurallara — yasal, düzenleyici ve gönüllü olarak benimsenenlere — uyma yükümlülüğünü ifade eden şemsiye bir terimdir. Messaging bağlamında bu, verilerin yalnızca yasanın ve sözleşmenin izin verdiği ölçüde işlenebileceği ve bunun her zaman ispat edilebilmesi gerektiği anlamına gelir.
Uyumluluk, GDPR uyumlu messaging'den daha geniştir: GDPR ana sütundur, ancak onun yanında BT güvenlik standartları, sektöre özgü düzenlemeler (örneğin fintechler için bankacılık denetimi), iş hukuku gereksinimleri ve şirket içi politikalar yer alır.
Messaging için kilit uyumluluk alanları
| Alan | Neyi kapsar | Kim denetler |
|---|---|---|
| Veri koruma (GDPR/KVKK) | Kişisel verilerin toplanması, saklanması ve kullanımı | Denetim kurumları (KVKK Kurulu); dahili: veri koruma sorumlusu |
| BT güvenliği | Şifreleme, erişim kontrolü, yedekleme, olay müdahalesi | Denetimler (ISO 27001, SOC 2), iç denetim |
| İşleyici sözleşmeleri | Sizin adınıza veri işleyen her tedarikçi ile DPA | Sözleşme uyumu, denetim kurumları |
| Telekomünikasyon | SMS, aramalar, pazarlama mesajları için ulusal kurallar | Ulusal düzenleyiciler (BTK) |
| Sektör uyumluluğu | Sektöre özgü: sağlık, finans, çocuk güvenliği | Sektörel denetim |
Günlük messaging'de uyumluluk gereklilikleri
- Her pazarlama mesajından önce opt-in: Temiz uygulama için çift opt-in'e bakın.
- Tanımlanabilir gönderici: Her mesaj, kimin gönderdiğini açıkça göstermelidir (yasal bildirim mantığı).
- Çıkış seçeneği: Her pazarlama alıcısı tek bir tıklamayla aboneliğini iptal edebilmelidir (veya «STOP» gibi bir durdurma kelimesiyle).
- Temizlenmiş loglar: Sunucu logları istenmeyen kişisel veriler (örneğin mesaj içeriğinin tamamı) içermemelidir.
- Veri işleme sözleşmesi: İlk kullanımdan önce her tedarikçiyle bir DPA imzalayın.
- Veri silme: Talep üzerine veriler 30 gün içinde silinmelidir — arka kapı yok.
KOBİ'lerin bilmesi gereken uyumluluk standartları
- GDPR — AB çapında Genel Veri Koruma Tüzüğü.
- ISO 27001 — bilgi güvenliği yönetimi için uluslararası standart.
- SOC 2 Type II — hizmet sağlayıcıları için denetim standardı, ABD'li müşteriler için önemli.
- BSI C5 — Alman Federal Bilgi Güvenliği Ofisi'nin bulut bilişim uyumluluk kataloğu.
- EU AI Act — 2026'dan itibaren aşamalı olarak uygulanır, chatbotlar dahil yapay zeka sistemlerini düzenler.
Veri ikametgâhı: verilerin nerede yaşadığı uyumluluktur
Birçok Avrupalı KOBİ için AB veri ikametgâhı yalnızca yasal değil aynı zamanda stratejik bir konudur. Şunları kapsar:
- AB veri merkezlerinde sunucular (Frankfurt, Amsterdam, Dublin)
- Yedek replikaları da AB'de
- Veriye erişen destek personeli de AB'de bulunur
- Alt işleyiciler de GDPR uyumludur ve sözleşmesel olarak bağlıdır
SendSeven yalnızca Almanya'da (Frankfurt) barındırır, alt işleyicileri gizlilik politikasında listeler ve sözleşme başlangıcından önce dijital olarak imzalanabilen bir DPA sağlar.
Uyumluluk ne değildir
Uyumluluk bir pazarlama ifadesi veya onay kutusu değildir. «GDPR uyumluyuz» tek başına, ispatlanabilir süreçler olmadan değersizdir. Gerçek uyumluluk şunları gerektirir:
- Belirlenmiş sorumlular (veri koruma sorumlusu, güvenlik sorumlusu)
- Belgelenmiş işleme faaliyetleri (Madde 30 GDPR kaydı)
- Düzenli iç denetimler
- Veri ihlali için olay müdahale planı
- Kişisel veri işleyen personel için eğitim