KVKK checklist: Türkiye'de SaaS yayına almadan önce 20 kontrol
Privacy policy dosyası koymak yetmez. Veri akışı, aydınlatma, rıza, sağlayıcılar, silme ve güvenlik süreçleri gerçekten çalışmalı.
Bu liste hukuki danışmanlık değil; ürün ve mühendislik ekibinin kendi sistemini hukuk incelemesinden önce görünür hale getirmesi için teknik kontrol listesidir.
Veri haritası
- [ ] Toplanan kişisel veri alanları listelendi.
- [ ] Her alanın işleme amacı yazıldı.
- [ ] Gereksiz alanlar kaldırıldı.
- [ ] Veri kaynağı ve toplama yöntemi belli.
- [ ] Saklama süresi veya silme kriteri belli.
Aydınlatma ve rıza
- [ ] Veri sorumlusunun kimliği doğru.
- [ ] Amaçlar gerçek ürün davranışıyla eşleşiyor.
- [ ] Alıcı grupları doğru.
- [ ] Hukuki sebep güncel şekilde doğrulandı.
- [ ] Aydınlatma ile açık rıza karıştırılmadı.
- [ ] Aydınlatma rızadan bağımsız erişilebilir.
Sağlayıcılar
- [ ] Auth, analytics/crash, e-posta ve ödeme sağlayıcıları envanterde.
- [ ] Yurt dışı aktarım noktaları ayrı değerlendirildi.
Kullanıcı hakları ve güvenlik
- [ ] Veri talebi için kanal var.
- [ ] Hesap silme gerçek veriyi kapsıyor.
- [ ] Yetkilendirme/RLS test edildi.
- [ ] Secret'lar client'a sızmıyor.
- [ ] Olay/ihlal müdahale sorumluluğu tanımlı.
KVKK Kurumu 2026 duyurularında uyarlanmadan kopyalanan metinleri ve aydınlatma/açık rıza karışımını açıkça sorun olarak vurguluyor. Bu checklist belge üretmek değil, gerçek veri işleme faaliyetini görünür kılmak içindir.