Tüm Makaleler
Güvenlik 9 dk okuma30 Ağustos 2026

Kuaför Adisyon Programı Seçerken KVKK ve Veri Güvenliğinde Nelere Dikkat Edilmeli?

Çoğu salon sahibi "KVKK'yı yazılım firması hallediyordur" diye düşünür. Kanun önünde durum farklı: müşterinizin telefonunu, işlem geçmişini, tercihlerini toplayan ve saklama süresine karar veren sizsiniz — yani "veri sorumlusu" sizsiniz, yazılım sadece aracınız. Bu yazıda kendi yükümlülüğünüzün ne olduğunu ve doğru yazılımın bu yükü nasıl hafiflettiğini somut olarak anlatıyoruz.

Müşteri defteri ekranı: müşteri listesi, iletişim bilgisi ve geçmiş hizmet kaydı
Kuaför Adisyon — gerçek ekran görüntüsü

Salon yazılımı seçerken KVKK genelde "tedarikçi güvenli mi" sorusuna indirgenir — sunucu nerede, şifreleme var mı gibi. Bu doğru bir soru ama eksik: KVKK kapsamında salon sahibinin kendisine düşen, yazılımdan bağımsız görevler de var. Aydınlatma metnini göstermek, doğru anda doğru rızayı almak, veriyi ne kadar süre tutacağınıza karar vermek — bunlar yazılımın değil, sizin sorumluluğunuz.

Tedarikçi tarafını (veri konumu, kiracı izolasyonu, dışa aktarım) daha önce salon yazılımı KVKK uyumu nasıl doğrulanır yazısında işledik. Bu yazı onun tamamlayıcısı: sizin, salon sahibi olarak, kendi başınıza yapmanız gereken kısım.

Salonunuzun Elinde Aslında Ne Var?

Çoğu salon sahibi elindeki verinin boyutunu hafife alır. Bir müşteri kartında tipik olarak şunlar birikir:

  • Ad-soyad ve telefon numarası — randevu ve WhatsApp bildirimi için temel veri.
  • İşlem/adisyon geçmişi — hangi hizmeti ne sıklıkta aldığı, ne kadar harcadığı.
  • Tercih notları — saç rengi kodu, alerji uyarısı, "bu ürünü kullanmasın" gibi hassas sayılabilecek notlar.
  • Fotoğraf — öncesi/sonrası çekimi yapılıyorsa, yüzü içerebilen görsel veri.
  • Kısmi ödeme bilgisi — kart mı nakit mi ödediği, borç/alacak durumu.

Bunların hepsi kişisel veridir ve bir kısmı (alerji, sağlıkla ilgili not) özel nitelikli sayılabilir. "Sadece telefon numarası tutuyorum, önemli değil" düşüncesi burada yanıltıcıdır — bir araya geldiğinde bu veri seti oldukça detaylı bir müşteri profili oluşturur.

Randevu Bilgilendirmesi mi, Kampanya Mesajı mı? Kritik Ayrım

Salon sahiplerinin en sık karıştırdığı nokta budur ve yanlış anlaşılması hem gereksiz izin isteyip müşteriyi ürkütmeye hem de izinsiz mesaj gönderip şikayete yol açabilir:

Mesaj türüRıza gerekir miÖrnek
Randevu onayı/hatırlatmasıHayır — hizmetin ifası kapsamında"Yarın 14:00 randevunuz onaylandı"
Saat değişikliği/iptal bildirimiHayır — hizmetin ifası kapsamında"Randevunuz 15:30'a alındı"
Kampanya/indirim duyurusuEvet — açık rıza (opt-in) şart"Bu hafta fön %20 indirimli"
Doğum günü/özel gün tebriği + teklifEvet — pazarlama sayılır"İyi ki doğdunuz, hediye çekiniz hazır"

Pratik kural: mesaj müşterinin zaten aldığı bir hizmetle ilgiliyse rızaya gerek yok; mesaj yeni bir satış/tanıtım içeriyorsa açık rıza şart. İkisini aynı WhatsApp hattından, aynı izinle göndermek yaygın bir hatadır.

Aydınlatma Metni Ne İçermeli, Nerede Gösterilmeli?

Aydınlatma metni uzun bir hukuk metni olmak zorunda değil — müşterinin anlayabileceği kısa bir açıklama olmalı ve şunları içermeli: hangi veriyi topladığınız, ne amaçla kullandığınız (randevu, hatırlatma, işlem geçmişi), ne kadar süre sakladığınız ve haklarını nereden kullanabileceği (silme/düzeltme talebi için iletişim). Bunu ilk kayıt anında — online randevu formunda veya salonda ilk ziyarette — göstermeniz beklenir, üç ay sonra fark edip eklemeniz değil.

Veri Saklama Süresi ve Personel Erişim Yetkisi

İki soru burada birbirine karışır ama ayrı yönetilmeli:

  • Saklama süresi: veriyi "amaç ortadan kalkana kadar" tutabilirsiniz — bir müşterinin yıllar sonra geri gelme ihtimali makul bir gerekçedir. Ama salonu kapatırsanız ya da bir müşteri kalıcı silme talep ederse, o veriyi süresiz saklamanın gerekçesi kalmaz.
  • Personel erişim yetkisi: resepsiyon personelinin randevu görmesi ile salon sahibinin ciro/prim raporunu görmesi aynı yetki seviyesinde olmamalı. Kademeli yetki (kim neyi görür) hem güven hem KVKK'nın "gereklilik ilkesi"nin gereğidir.
  • İşten ayrılan personelin erişimi: aynı gün kapatılmalı. Aylarca aktif kalan eski personel şifresi, veri ihlali denetimlerinde en sık rastlanan zafiyetlerden biridir.

Veri İhlali Olursa: Adım Adım Ne Yapılır?

1

Erişimi kapatın, şifreleri değiştirin, ihlalin kapsamını (kaç kayıt, hangi veri türü) belirleyin.

Hızlı müdahale, etkilenen kişi sayısını sınırlar.

2

KVKK Kurulu'na, farkına vardığınız andan itibaren en geç 72 saat içinde bildirim yapın.

Süre gecikmeksizin işler, ihlali fark ettiğiniz anda başlar.

3

Etkilenen müşterilere de gecikmeksizin haber verin.

Şeffaflık, güven kaybını sınırlayan tek şeydir.

4

Yazılım sağlayıcınızın kendi izleme/uyarı süreci olup olmadığını önceden öğrenin.

Çoğu zaman ihlali sizden önce sağlayıcı fark eder — bu bir avantajdır.

Yazılım Seçerken Sorulacak 7 Soru

  • Randevu hatırlatma izniyle kampanya mesajı izni sistemde ayrı mı toplanıyor, yoksa tek bir "onay" mı var?
  • Aydınlatma metni müşteri kayıt/randevu formunda otomatik gösteriliyor mu, yoksa bunu siz mi eklemelisiniz?
  • Personel yetkisi kademeli mi — resepsiyon sadece randevu görürken, ciro/prim raporunu yalnızca sahip mi görüyor?
  • İşten ayrılan personelin erişimi tek tıkla, gecikmeden kapatılabiliyor mu?
  • Bir müşteri "verimi silin" derse bu talep ne kadar sürede ve ne kadar eksiksiz karşılanıyor?
  • Öncesi/sonrası fotoğraf yükleniyorsa bunun için ayrı bir rıza akışı var mı?
  • Bir veri ihlali durumunda tedarikçi sizi ne kadar sürede, hangi kanaldan bilgilendiriyor?

Genel salon KVKK yükümlülüklerinin tamamını daha geniş kapsamda salon müşteri verisi ve KVKK rehberi yazımızda topladık.

Sık Yapılan Hatalar

  • Randevu hatırlatma iznini kampanya mesajı göndermek için de kullanmak — ikisi ayrı izin gerektirir.
  • Aydınlatma metnini hiç göstermemek ya da sadece salon duvarına asıp dijital kayıtta hiç göstermemek.
  • Tüm personele aynı yetkiyi vermek — resepsiyon personelinin ciro raporunu görmesine gerek yok.
  • İşten ayrılan personelin şifresini/erişimini aylarca aktif bırakmak.
  • Öncesi/sonrası fotoğrafı sosyal medyada paylaşırken salon içi kullanım için alınan genel onayı yeterli saymak.

Sık Sorulan Sorular

KVKK uyumu benim mi, yoksa kullandığım yazılımın mı sorumluluğu?

İkisi birden, ama farklı rollerde. Kanun önünde salon sahibi "veri sorumlusu"dur — müşterinin telefonunu, işlem geçmişini kim, ne kadar süre tuttuğuna siz karar verirsiniz. Yazılım ise "veri işleyen"dir — sizin talimatınızla veriyi güvenli tutar. Yani "yazılım KVKK'lı" demek yeterli değildir; aydınlatma metnini göstermek, doğru rızayı almak ve saklama süresini belirlemek sizin sorumluluğunuzdadır.

Randevu hatırlatma mesajı için ayrı onay almam gerekir mi?

Hayır. Müşteri randevu aldığında, o randevuyla ilgili bilgilendirme (onay, hatırlatma, saat değişikliği) sözleşmenin/hizmetin ifası kapsamında sayılır ve ayrı bir açık rıza gerektirmez. Ayrı rıza gereken şey, o hattan kampanya, indirim ya da tanıtım mesajı göndermektir — bu ikisini karıştırmak en sık yapılan hatadır.

Müşteri fotoğrafı (öncesi/sonrası) çekip paylaşmak KVKK'ya aykırı mı?

Fotoğraf çekmenin kendisi, açık rıza alındıysa sorun değildir — sorun onu nerede kullandığınızdır. Müşteri kartına iç kayıt olarak eklemek farklı, Instagram'da yüz görünecek şekilde paylaşmak farklıdır. İkincisi için ayrı ve yazılı (mesaj üzerinden "evet paylaşabilirsiniz" gibi) bir onay almanız gerekir; salon içi kullanım için genel aydınlatma metniniz yeterli olabilir.

Bir müşteri "verimi silin" derse ne kadar sürede yapmalıyım?

Kanun net bir gün sayısı vermez ama "gecikmeksizin" ifadesi kullanılır; pratikte makul süre birkaç iş günüdür. Yazılımınızda müşteri kaydını ve geçmiş adisyon/randevu bağlantılarını silme ya da anonimleştirme seçeneği yoksa bu talebi zamanında karşılayamazsınız — yazılım seçerken bunu mutlaka sorun.

Veri ihlali (örneğin şifre çalınması) olursa ne yapmalıyım?

Önce etkiyi sınırlayın (şifreleri değiştirin, erişimi kapatın), sonra KVKK Kurulu'na farkına vardığınız andan itibaren en geç 72 saat içinde bildirim yapmanız gerekir; etkilenen müşterilere de gecikmeksizin haber verilmesi beklenir. Kullandığınız yazılımın size bu süre içinde haber verecek bir izleme/uyarı mekanizması olup olmadığını önceden öğrenin — ihlali sizden önce yazılım sağlayıcısı fark eder.

Kiracı ayrımlı, şifreli bağlantılı bir sistemle başlayın

14 gün ücretsiz, kredi kartı istemiyoruz — kendi salonunuzun verisiyle test edin.

Ücretsiz Başla

Ayrıca Bakın

Kiracı ayrımı ve veri dışa aktarma özelliklerini incelemek isterseniz kuaför programı sayfamıza göz atabilirsiniz.

Destek