Lansman veri koruma uyum karşılaştırması
Kısa Cevap
Lansman yapıyorsan veri koruma uyumu göz ardı edemezsin. Özellikle kullanıcı bilgilerini topladığın—email listesi, beta formları, ödeme bilgileri—her noktada KVKK ve GDPR gibi düzenlemelerle uyumlu olmak gerekiyor. Aradaki fark çoğu zaman seni başarılı bir lansmanın ucuna getirir ya da yasal sorunlarla karşı karşıya bırakır. Bu yazıda, bizzat lansmanlar sırasında karşılaştığım veri koruma başlıklarını ve pratik çözümlerini anlatacağım.
Neden Lansman Sırasında Veri Koruma Kritik?
Bir ürün lansmanı yaptığın zaman, işte o sırada kullanıcı verileri toplayıp işlemeye başlarsın. Bekleme listesi formundan email adresini alıyor, beta testçi başvurusu için adres-soyadı-telefon istiyorsun, hatta ödeme tercihlerini kayıt ediyorsun. Her biri bir veri işleme eylemidir.
Buradaki hukuki zemin basit görünse de karmaşıktır. KVKK (Kişisel Verilerin Korunması Kanunu) Türkiye'de, GDPR ise Avrupa'da ve birçok uluslararası platformda geçerlidir. Eğer lansmanını sadece Türkiye'ye yapıyorsan KVKK yeterli olabilir. Ama bir sosyal medya kampanyası yap, Product Hunt'a çık, ya da uluslararası bir platform kullan—işin içine GDPR de girer. Farklı kurallar, farklı riskler.
Uyumu sağlamazsan ne olur? Para cezası, kullanıcı şikayeti, hukuki süreç ya da en kötüsü platform hesaplarının kapatılması. Lansmanının momentum'u tam olsa da bu sorunlar bir anda her şeyi durdurabiliyor.
KVKK ile GDPR Arasındaki Temel Farklar
KVKK (Türkiye odaklı): Kişisel veri işlemek için meşru bir sebebin olması gerekir. Rıza, kanunun emri, sözleşme, yaşamsal çıkar gibi. Lansmanlarımda ben çoğu zaman "rıza temelli" işlem yapıyorum—yani formdaki checkbox: "Ürün haberlerine abone olmak istiyorum."
GDPR (Avrupa ve geniş kapsam): KVKK'dan daha katı kurallar. "Rıza" açık ve hiçbir şarta bağlı olmamak zorunda. "Ön yüklenmiş" checkboxlar (default olarak işaretli) yasak. İnsanlar aktif olarak razı olacak—bu çok önemli.
Ayrıca GDPR'de "veri taşınabilirliği" hakkı vardır: kullanıcı isterse verilerini başka yere taşıyabilir. KVKK'da bu kadar güçlü değil, ama yine de haklı talep sayılır.
Lansmanında Veri Koruma Uyumunu Adım Adım Kurma
1. Bekleme Listesi Formu
En kritik nokta burası. Genellikle email ve bazı demografik bilgiler toplarsın. Bunu yaparken:
- Açık rıza metni yazı: "Email adresiniz lansmanımıza yönelik bildirimler almak için kullanılacaktır. İstediğiniz zaman aboneliği iptal edebilirsiniz." Bu yazıyı forma ekle, kullanıcı görsün.
- Checkbox ön yüklemeli olmasın: Kullanıcı aktif olarak işaretlesin, yoksa GDPR ihlali olur.
- Kısaltılmış bilgi mi, tam bilgi mi? Türkiye'de KVKK gereği "aydınlatma metni" sağlamalısın. Genelde formun altında link oluyor: "Gizlilik Politikasını Oku." Tıkladığında uzun açıklamayı görecek.
2. Gizlilik Politikası Hazırlama
Kanun gereği bir gizlilik politikası yazman lazım. Bunu ben özel biri tarafından değil, bir şablon üzerinden uyarlayarak yaptım. İçinde şunlar olsun:
- Toplanan veriler neler (email, isim, vb.)
- Neden toplanıyor (iletişim, ürün iyileştirme, pazarlama)
- Veriler kimle paylaşılıyor (email servisi sağlayıcı, analitik araçlar)
- Veriler ne kadar saklanıyor (örneğin: lansmandan 1 sene sonra silinir)
- Kullanıcı haklı (erişim, düzeltme, silme isteme)
Bu metni sitene koy, form yanında da linkle.
3. Email Servisi Sağlayıcısı Seç
Mailchimp, SendGrid, Brevo gibi araçlar zaten GDPR/KVKK uyumlu. Ama hangisini seçersen seç, o platformun veri işleme anlaşmasını (Data Processing Agreement) oku. Orada "veri işlemeci" olduklarını ve seni korumak için neler yaptıklarını yazıyor.
4. Analytics ve Üçüncü Taraf Araçlar
Google Analytics, Facebook Pixel kullanırken de uyum sağlamalısın. Örneğin, sitene gelenlere "İstatistiksel veriler toplamak için Analytics kullanıyoruz" mesajı eklemeli misin? GDPR açısından evet. KVKK açısından ise rıza genellikle zorunlu değil ama iyi uygulamadır.
5. Veri Saklama Süresi Tanımla
Lansmanından kaç ay sonra emaili sileceğini belirle. Benim yaklaşımım: lansmanın ardından 1 sene boyunca müşteri değerlendirmesi amaçlı tutarım, sonra silerim. Ama bu şekilde kayıt altında tutar ve gerekirse ispat edebilirim.
Pratik Kontrol Listesi
- Gizlilik politikası yazıldı mı ve sitede yayında mı?
- Bekleme listesi formunda rıza checkbox'ı açık ve ön yükleme olmadan mı?
- Email servisi sağlayıcısı GDPR/KVKK uyumlu mu?
- Kullanıcılar aboneliği iptal edebilecekleri bir "Unsubscribe" linki var mı?
- Veri saklama süreleri tanımlanmış mı?
- Analytics ve pixel aracılığıyla toplanan veriler hakkında açıklama yapıldı mı?
Sıkça Sorulan Sorular
Lansman sırasında beta testçilerden topladığım veriler ne olacak?
Beta formundaki verileri yine rıza temeli ile topla. Lansmanın ardından beta testçileri kontrol etmek istersen onlara sorman gerekir. Eğer sormazsan silmelisin.
Ödeme bilgilerini ben saklamam gerekir mi?
Hayır, asla. Ödeme işlemcisine (Stripe, PayPal vb.) yaptır. Onlar PCI DSS standartlarına uygunlar. Sen sadece işlem ID'sini tutabilirsin.
Türkiye'de bir ürünü ama uluslararası lansmanını yapıyorum—hangisini takip etmeliyim?
Coğrafi hedef ne olursa olsun, GDPR'a uyup uymamanın kriteri "Avrupa'daki kişi verilerine erişim" olmasıdır. Bir Avrupa kullanıcısına email göndereceksen GDPR'a uymak zorundasın. En güvenli yol: her ikisine de uy.
Kullanıcı verilerini başka şirketle paylaşmak istiyorum.
Bunu gizlilik politikasında yazman lazım. Yazmazsan ve sonradan paylaşırsan ihlal olur. Ayrıca çoğu zaman yeni rıza almak gerekir.