Uyumluluk (Compliance)

Uyumluluk (compliance), tüm yasal, düzenleyici ve dahili gerekliliklere uymak anlamına gelir. Messaging bağlamında KVKK/GDPR/veri koruma, sektöre özgü düzenlemeler, sözleşme maddeleri (DPA) ve teknik güvenlik standartlarını kapsar. Uyumluluk bir onay kutusu değil — sürekli bir durumdur.

Uyumluluk ne anlama gelir?

Uyumluluk, bir kuruluşun tüm ilgili kurallara — yasal, düzenleyici ve gönüllü olarak benimsenenlere — uyma yükümlülüğünü ifade eden şemsiye bir terimdir. Messaging bağlamında bu, verilerin yalnızca yasanın ve sözleşmenin izin verdiği ölçüde işlenebileceği ve bunun her zaman ispat edilebilmesi gerektiği anlamına gelir.

Uyumluluk, GDPR uyumlu messaging'den daha geniştir: GDPR ana sütundur, ancak onun yanında BT güvenlik standartları, sektöre özgü düzenlemeler (örneğin fintechler için bankacılık denetimi), iş hukuku gereksinimleri ve şirket içi politikalar yer alır.

Messaging için kilit uyumluluk alanları

AlanNeyi kapsarKim denetler
Veri koruma (GDPR/KVKK)Kişisel verilerin toplanması, saklanması ve kullanımıDenetim kurumları (KVKK Kurulu); dahili: veri koruma sorumlusu
BT güvenliğiŞifreleme, erişim kontrolü, yedekleme, olay müdahalesiDenetimler (ISO 27001, SOC 2), iç denetim
İşleyici sözleşmeleriSizin adınıza veri işleyen her tedarikçi ile DPASözleşme uyumu, denetim kurumları
TelekomünikasyonSMS, aramalar, pazarlama mesajları için ulusal kurallarUlusal düzenleyiciler (BTK)
Sektör uyumluluğuSektöre özgü: sağlık, finans, çocuk güvenliğiSektörel denetim

Günlük messaging'de uyumluluk gereklilikleri

  • Her pazarlama mesajından önce opt-in: Temiz uygulama için çift opt-in'e bakın.
  • Tanımlanabilir gönderici: Her mesaj, kimin gönderdiğini açıkça göstermelidir (yasal bildirim mantığı).
  • Çıkış seçeneği: Her pazarlama alıcısı tek bir tıklamayla aboneliğini iptal edebilmelidir (veya «STOP» gibi bir durdurma kelimesiyle).
  • Temizlenmiş loglar: Sunucu logları istenmeyen kişisel veriler (örneğin mesaj içeriğinin tamamı) içermemelidir.
  • Veri işleme sözleşmesi: İlk kullanımdan önce her tedarikçiyle bir DPA imzalayın.
  • Veri silme: Talep üzerine veriler 30 gün içinde silinmelidir — arka kapı yok.

KOBİ'lerin bilmesi gereken uyumluluk standartları

  • GDPR — AB çapında Genel Veri Koruma Tüzüğü.
  • ISO 27001 — bilgi güvenliği yönetimi için uluslararası standart.
  • SOC 2 Type II — hizmet sağlayıcıları için denetim standardı, ABD'li müşteriler için önemli.
  • BSI C5 — Alman Federal Bilgi Güvenliği Ofisi'nin bulut bilişim uyumluluk kataloğu.
  • EU AI Act — 2026'dan itibaren aşamalı olarak uygulanır, chatbotlar dahil yapay zeka sistemlerini düzenler.

Veri ikametgâhı: verilerin nerede yaşadığı uyumluluktur

Birçok Avrupalı KOBİ için AB veri ikametgâhı yalnızca yasal değil aynı zamanda stratejik bir konudur. Şunları kapsar:

  • AB veri merkezlerinde sunucular (Frankfurt, Amsterdam, Dublin)
  • Yedek replikaları da AB'de
  • Veriye erişen destek personeli de AB'de bulunur
  • Alt işleyiciler de GDPR uyumludur ve sözleşmesel olarak bağlıdır

SendSeven yalnızca Almanya'da (Frankfurt) barındırır, alt işleyicileri gizlilik politikasında listeler ve sözleşme başlangıcından önce dijital olarak imzalanabilen bir DPA sağlar.

Uyumluluk ne değildir

Uyumluluk bir pazarlama ifadesi veya onay kutusu değildir. «GDPR uyumluyuz» tek başına, ispatlanabilir süreçler olmadan değersizdir. Gerçek uyumluluk şunları gerektirir:

  1. Belirlenmiş sorumlular (veri koruma sorumlusu, güvenlik sorumlusu)
  2. Belgelenmiş işleme faaliyetleri (Madde 30 GDPR kaydı)
  3. Düzenli iç denetimler
  4. Veri ihlali için olay müdahale planı
  5. Kişisel veri işleyen personel için eğitim