28 Temmuz 2026
İşletmeler İçin KVKK Rehberi: Randevu Sisteminde Müşteri Verisi Nasıl Saklanır?
Kısa cevap: Randevu sisteminde müşteri verisi (ad, telefon, randevu geçmişi, alerji notu gibi hizmet için gerekli bilgiler) yalnızca işletme faaliyeti sürdüğü kadar saklanmalı, kart bilgisi hiç toplanmamalı, kapora dekontu onaylanınca/reddedilince görselin silinmesi gerekiyor, kimin hangi veriye erişeceği de rol bazlı yetkiyle sınırlanmalı. Bu yazı 6698 sayılı Kişisel Verilerin Korunması Kanunu'nu (KVKK) randevu işletmeleri özelinde, somut örneklerle anlatıyor — hukuki danışmanlık yerine geçmez, özel durumların bir uzmana sorulması önerilir.
İşletmeler için KVKK'yı karmaşık kılan şey kanun metni değil, günlük işleyişte ne yapman gerektiğinin belirsiz kalması. Randevu sistemi kullanan bir kuaför, diyetisyen ya da oto servis için üç şey önemli: hangi veriyi topluyorsun, kim erişebiliyor, ve ne kadar süre saklıyorsun.
Randevu defterinden dijital sisteme geçen bir işletme sahibi genelde şunu fark etmiyor: eskiden kağıda yazdığın müşteri telefonu da kişisel veriydi, sadece kimse sorgulamıyordu. Dijital sistemde aynı veri bir sunucuda durduğu için birden "veri güvenliği" meselesi haline geliyor. Aslında değişen risk değil, verinin görünürlüğü.
Hangi veriler kişisel veri sayılır
Bir randevu sisteminde toplanan hemen her şey KVKK kapsamına girer: ad-soyad, telefon, e-posta, randevu geçmişi, hangi hizmeti aldığı, ödediği tutar. Bazı sektörlerde bunun ötesine geçen, "özel nitelikli" sayılan veriler de var. Bir diyetisyenin müşteri sağlık notu, bir kuaförün müşteri alerji bilgisi (renk alerjisi, cilt hassasiyeti gibi) bu kategoriye girer ve daha sıkı korunması gerekir.
Rezervlepro'da bu tür notlar müşteri kartına serbest metin olarak eklenebiliyor. Buradaki kural basit: yalnızca hizmeti güvenli vermek için gerçekten gerekli olanı yaz. "Saç boyasına geçmişte tepki verdi" yazmak gerekli, müşterinin ilgisiz özel hayatına dair bir not gerekli değil.
Ne kadar veri toplamalısın: gereklilik ilkesi
KVKK'nın 4. maddesi "ölçülülük" ilkesini tanımlar: işleme amacıyla sınırlı ve orantılı olmalı. Pratikte bu, randevu formuna doğum tarihi, kimlik numarası, ev adresi gibi alanlar eklememen anlamına gelir, çünkü randevu almak için bunların hiçbirine ihtiyaç yok. Bir müşteri sadece adı, telefonu ve randevu tercihiyle sisteme girebilmeli.
Çoğu randevu yazılımı bunu tersine çeviriyor: mümkün olduğunca çok alan sunup işletmeye "belki lazım olur" diye doldurtuyor. Gereksiz alan, gereksiz risktir. Sızıntı olduğunda kaybedilecek veri de o kadar artar.
Kim erişebilir: yetkilendirme
Randevu sistemindeki her personelin cironu görmesi gerekmiyor, her müşterinin geçmiş randevusunu görmesi de gerekmiyor. Rezervlepro'da rol bazlı yetki matrisi bu yüzden var: OWNER ve MANAGER geneli görür, STAFF genelde yalnızca kendi takvimini ve o gün baktığı müşteriyi görür. Bu ayrım süs değil, KVKK'nın "veri minimizasyonu" ilkesinin doğrudan uygulaması: erişimi olmaması gereken kişinin erişimi olmasın.
Küçük işletmelerde bu genelde atlanıyor çünkü "zaten hepimiz birbirimizi tanıyoruz" deniyor. Ama bir denetimde ya da veri ihlali sorgusunda "kim neye erişebiliyordu" sorusuna net cevap veremiyorsan, bu ihmal sayılır.
Ne kadar süre saklamalısın
KVKK süresiz saklamaya izin vermiyor. Kanun, işleme amacı ortadan kalktığında verinin silinmesini ya da anonimleştirilmesini şart koşuyor. Randevu sistemleri için pratik karşılığı şu: aktif müşteri kaydı işletme faaliyeti sürdükçe tutulabilir, ama işletme kapandığında ya da müşteri talep ettiğinde silme mekanizması olmalı.
Fatura ve vergi kayıtları ayrı bir konu: Vergi Usul Kanunu bunları 5 yıl saklamanı zorunlu kılıyor, bu KVKK'nın silme yükümlülüğüyle çelişmiyor, çünkü kanuni saklama süresi KVKK'nın kendisinde de bir istisna olarak tanınıyor.
Ödeme bilgisi: en hassas kategori
Kredi kartı bilgisi saklamak PCI-DSS gibi ayrı bir uyumluluk yükü getirir, çoğu küçük işletmenin altyapısı buna hazır değildir. Rezervlepro bu riski en baştan ortadan kaldıran bir yöntem seçti: kart bilgisi hiç toplanmıyor. Ödeme, banka havalesi ve dekont görseli yükleme üzerinden yürüyor, dekont onaylandığında ya da reddedildiğinde görsel sistemden siliniyor. Yani en hassas veri kategorisi zaten en kısa süre sistemde kalıyor.
Aydınlatma metni neden zorunlu
KVKK'nın 10. maddesi, veri toplarken kişiye kim olduğunu, hangi veriyi hangi amaçla topladığını ve haklarını açıkça bildirmeni istiyor. Randevu formunda bu genelde atlanan bir adım, ama aslında tek satırlık bir link kadar basit: "Randevu alarak KVKK Aydınlatma Metni'ni okuduğumu kabul ediyorum" ve link. Rezervlepro'nun kendi aydınlatma metni bu mantıkla, gerçek veri kategorilerini (kimlik, iletişim, randevu bilgisi, müşteri notu, ödeme dekontu) tek tek sayarak yazıldı.
Kendi işletmen için nereden başlamalısın
Uzun bir uyum projesine girişmene gerek yok. Üç adım yeterli bir başlangıç: önce formlarındaki alanları gözden geçir ve gereksiz olanı kaldır, sonra kim neye erişiyor bak ve gereksiz erişimi kapat, son olarak aydınlatma metnini müşterinin göreceği bir yere koy. Bunların hiçbiri teknik bir yatırım gerektirmiyor, sadece mevcut sistemi doğru yapılandırmayı gerektiriyor.
