forumKonu aç

Suudi Kişisel Veri Koruma Kanunu: eski müşteri verilerimiz var — nereden başlamalıyız?

MMustafa C***KatılımcıTopluluk üyesi
Katılım
Oca 2026
Mesaj
96
#1

Riyad'da 2018 yılından bu yana endüstriyel mutfak ekipmanları satışı ve teknik servis hizmeti veriyoruz. 14 kişilik bi ekibimiz var. Yıllar içinde kurumsal ve bireysel müşterilerden toplanmış yaklaşık 11.000 kişilik bi iletişim ve işlem geçmişi birikti. Bunların içinde eski faturalar, teklif formları, servis fişleri ve kimlik fotokopileri yer alıyor.

Suudi Kişisel Veri Koruma Kanunu (PDPL) tam anlamıyla yürürlüğe girdiğinden beri bu verilerin yasal yükü bizi endişelendiriyor. Yerel bir uyum danışmanlığı şirketi süreci yönetmek için bizden 45.000 SAR talep etti, fakat bu bütçe bizim için çok yüksek. Kanunda belirtilen istisnalar ve zorunluluklar arasında kaybolduk.

Eski müşteri verilerini neye göre sınıflandırmamız gerekiyor? Yasal saklama süresi dolan kayıtları hangi yöntemle silmeliyiz ve müşterilere geçmişe dönük bir aydınlatma metni göndermek şart mı? Kendi başımıza ceza almadan bu süreci yönetebileceğimiz mantıklı bir zaman çizelgesi var mıdır?

KKader Ş***UzmanTopluluk üyesi
Katılım
Mar 2024
Mesaj
67
En çok yardımcı olan#2

Kısa cevap: Eski verilerin tamamını silmeniz gerekmez, öncelikle elinizdeki kayıtları mali saklama zorunluluğu olanlar ve rızaya dayalı pazarlama verileri olarak ikiye ayırmalısınız. Vergi mevzuatı gereği saklanması mecburi olan fatura ve servis kayıtları kanunun koruması altındadır; ancak pazarlama veya teklif amacıyla tutulan ve aktif olmayan müşteri verilerini güvenli biçimde silmeli veya anonimleştirmelisiniz.

Süreci yönetmek için şu adımları izleyin: 1) İlk 15 gün içinde bir veri envanteri çıkararak hangi verinin nerede durduğunu belgeleyin. ZATCA mevzuatı uyarınca fatura ve ticari defterlerle ilişkili verileri asgari yasal saklama süresi boyunca tutmak zorundasınız, bu veriler için PDPL kapsamında silme cezası uygulanmaz. 2) İkinci aşamada ticari zorunluluğu kalmamış eski teklifler ilgisiz kimlik fotokopileri ve pasif müşteri listelerini sistemlerinizden geri dönülemez biçimde imha edin. 3) Kalan aktif müşteri tabanınız için güncel aydınlatma metnini hazırlayın.

Geriye dönük aydınlatma konusunda tüm eski veri tabanına toplu mesaj atmak yerine, web sitenize ve servis sözleşmelerinize güncel metni ekleyin; mevcut müşterilerle ilk resmi temasınızda (yeni servis talebi veya sipariş anında) bu aydınlatmayı paylaşarak açık rıza mekanizmasını devreye alın. Danışmanlığa 45.000 SAR ödemeden önce resmi veri otoritesinin (SDAIA) yayımladığı rehberleri inceleyerek veri sorumluları siciline kaydınızı kendiniz tamamlayabilirsiniz.

BBeyza B***KatılımcıTopluluk üyesi
Katılım
Ağu 2024
Mesaj
1
#3

ZATCA düzenlemelerini sakın atlamayın. Suudi Arabistan'da mali ve vergi kayıtlarını tutma zorunluluğu PDPL kurallarının önündedir. Vergi dairesinin istediği fatura kayıtlarını kişisel veri diye silerseniz bu sefer mali denetimde ağır yaptırımlarla karşılaşırsınız. Müşterinin açık rızası olmadan tuttuğunuz pazarlama e-postalarını ve telefonlarını temizlemeniz yeterli.

ZZeynep U***Katılımcı
Görev
Ön muhasebe
Sektör
E-ticaret
Yapı
yeni kurulmuş girişim
Katılım
Kas 2023
Mesaj
22
#4

Cidde'deki toptan satış şirketimiz için biz de aynı yoldan geçtik. Bir hukuk bürosu 35.000 SAR istemişti. İki hafta sonu mesaisiyle 8.000 eski kaydı e-tabloda tasnif ettik. Son üç yıldır işlem yapmayan 3.400 adresi doğrudan sildik, sadece resmi fatura arşivi kaldı. Resmi portala şirket kaydımızı yapıp sıfır maliyetle çözdük.

AAlper E***KatılımcıTopluluk üyesi
Katılım
Ara 2024
Mesaj
184
#5

Veri silme işlemini yaparken veritabanından satır silmek yetmez. Yedekleme sistemlerinizdeki kopyaları da planlamalısınız. PDPL denetiminde verinin yaşam döngüsü sorulur. Eski müşteri kimlik taramalarını barındıran PDF arşivini güvenli dosya silme yöntemleriyle kalıcı olarak sıfırlayın ve bunu ne zaman, hangi yöntemle yaptığınızı bir imha tutanağına kaydedin.

BBurak A***Katılımcı
Görev
Bilgi işlem müdürü
Sektör
E-ticaret
Yapı
yeni kurulmuş girişim
Katılım
May 2023
Mesaj
126
#6

bizim yaptigimzi en temiz is whatsapp gruplarini ve telefon rehberinde kalan eski mustei numaralarini temizlemek oldu. ya kimlik fotokopisi tutmak zaten en risskli kisim, kanun onlari hassas veri sayiyor... onlari hemen silin basiniz agrimasin

SSerkan G***KatılımcıTopluluk üyesi
Katılım
Ağu 2023
Mesaj
37
#7

Piyasada korku salarak 40-50 bin riyal koparmaya çalışan aracı şirketlere hemen inanmayın. Otorite küçük ölçekli işletmelerin kapısına bi gecede polis gibi dayanmıyor; önce uyarı ve eksik tamamlama süresi veriyorlar. Önemli olan elinizde makul bi veri koruma politikasının ve personeli bilgilendirdiğinize dair belgenin bulunmasıdır.

ÜÜmit P***UzmanTopluluk üyesi
Katılım
May 2022
Mesaj
1
#8

Kişisel Veri Koruma Kanunu gereğince veri işleme faaliyetlerinizi meşru menfaat, sözleşmenin ifası ve yasal yükümlülük zeminine oturtmanız gerekmektedir. Aydınlatma yükümlülüğü verinin toplandığı anda doğar. Eski müşteriler için ise iletişim kanallarınızın ilk kullanımında veya internet siteniz üzerinden erişilebilir bir gizlilik bildirimi yayınlamanız yasal asgariyi sağlar.

ZZafer A***Katılımcı
Görev
Yazılım geliştirici
Sektör
Plastik
Yapı
iki şubeli işletme
Katılım
Oca 2024
Mesaj
2
#9

teknik servis fişlerinin kağıt kopyaları da bu kanun kapsamında mıdır? depoda kutularda duran son beş yılın basılı servis kağıtlarını da tek tek tarayıp imha mı etmeliyiz yoksa sadece bilgisayardakiler mi denetleniyor?

MMeryem S***Katılımcı
Görev
Sistem yöneticisi
Sektör
Elektrik-elektronik
Yapı
iki şubeli işletme
Katılım
Mar 2026
Mesaj
398
#10

Hiç panik yapmayın işe basit bir Excel tablosuyla başlayın. Sütunlara verinin adı, nereden geldiği nerede saklandığı ve yasal dayanağını yazın. ya resmi otoritenin portalında ücretsiz örnek aydınlatma metinleri ve kontrol listeleri var; oradaki Arapça ve İngilizce şablonları kendi işinize göre uyarlayabilirsiniz.

İİbrahim K***KatılımcıTopluluk üyesi
Katılım
Mar 2026
Mesaj
4
#11

Buna tam katılamayacağım... İki hafta boyunca not tutmak, altı aylık tahminden iyi sonuç veriyor.

Bir konuda üç farklı cevap alıyorsanız soru yanlış sorulmuştur. Not olarak bırakayım, lazım olur.

ZZehra B***KatılımcıTopluluk üyesi
Katılım
Haz 2024
Mesaj
76
#12

Detaya inersek şöyle: İnsanlar süreci dgl, alışkanlığı savunur. Direnç oradan gelir.

Kendi durumunuz farklıysa tabii değişir.

CCansu K***KatılımcıTopluluk üyesi
Katılım
Haz 2023
Mesaj
61
#13

Konuyu toparlayayım, çünkü birkaç farklı cevap verildi. işte test edilmemiş bir yedek yedek değildir.

Umarım işinize yarar.

İİbrahim Y***Katılımcı
Görev
Pazarlama müdürü
Sektör
Elektrik-elektronik
Yapı
20 kişilik firma
Katılım
Kas 2023
Mesaj
95
#14

Bizde şöyle oldu. Küçük bir deneme ile başlayın, tamamını bir anda bağlamayın.

Ben olsam bu yoldan giderdim.

ÜÜmit B***Uzman
Görev
Sistem destek elemanı
Sektör
Kozmetik
Yapı
orta ölçekli işletme
Katılım
Nis 2025
Mesaj
15
#15

Bunu bilmiyordum.

FFurkan K***Uzman
Görev
Veri giriş elemanı
Sektör
Mobilya üretimi
Yapı
40 kişilik üretim firması
Katılım
Şub 2025
Mesaj
64
#16

Ben de merak ediyorum. Unutulmuş test ortamları canlı sistemden daha sık kapı oluyor.

Kolay gelsin.

OOzanKatılımcı
Görev
Freelance tasarımcı
Katılım
Nis 2024
Mesaj
106
#17

Yeni girenler için kısa özet: Bunun cevabı sektöre göre çok değişiyor, genel geçer bir kural yok.

Kişisel veri koruma kanunu tarafında yapılan hata genelde geri dönülebilir ama pahalı.

LLale Ç***Yeni üye
Görev
Sistem destek elemanı
Sektör
Turizm
Yapı
zincir mağaza
Katılım
Haz 2026
Mesaj
161
#18

Geçen yıl neredeyse aynısını yaşadık. Karar verirken en kötü senaryoyu da yazın, sadece iyisini değil.

CCem K***Uzman
Görev
Yazılım geliştirici
Sektör
Enerji
Yapı
120 kişilik şirket
Katılım
Kas 2023
Mesaj
106
#19

Doğru.

SSedaYeni üye
Görev
Öğretmen · yan iş
Yapı
kooperatif
Katılım
Eki 2024
Mesaj
42
#20

trtışma dağıldı toparlayayım ama karrı verirken elinizde haangi veri var önce ona bakın

Yanıt yaz