forumKonu aç

Suudi kişisel veri koruma kanunu kapsamında üç yıllık müşteri verisini denetimden önce nasıl temizlemeliyiz?

LLevent A***KatılımcıTopluluk üyesi
Katılım
Şub 2022
Mesaj
7
#1

Riyad merkezli endüstriyel mutfak ekipmanları ve teknik servis sektöründe üç yıldır faaliyet gösteriyoruz. Sistemimizde Suudi Arabistan genelinde yaklaşık 12.000 müşterinin adı, ticari sicil numarası, cep telefonu, konumu ve fatura geçmişi kayıtlı. Bugüne kadar bu verileri bulut tabanlı bi e-tabloda ve basit bi sipariş yazılımında topladık; açıkçası müşterilerden spesifik bi veri işleme izni almadık, sadece iş ilişkisi gereği toplandı.

Son dönemde Suudi Arabistan Kişisel Veri Koruma Kanunu yaptırımları ve kurumsal denetimlerin artması bizi tedirgin etmeye başladı. Operasyonel olarak elimizdeki bu üç yıllık veri yığınını nasıl sınıflandıracağımızı ve yasal zemine oturtacağımızı bilmiyoruz. Eski sözleşmeleri bitmiş fakat verisi hâlâ tablolarımızda duran yüzlerce firma var.

Olası bir resmi denetimle karşılaşmadan önce, bu üç yıllık geçmiş müşteri verilerini Suudi veri koruma mevzuatına uygun hale getirmek için hangi somut adımları atmalıyız? Saklama süresi biten verileri nasıl imha etmeli ve rıza süreçlerini nasıl kayıt altına almalıyız?

OOrhan K***KatılımcıTopluluk üyesi
Katılım
May 2023
Mesaj
83
En çok yardımcı olan#2

Kısa cevap: Üç yıllık verinizi derhal bir veri envanteriyle sınıflandırmalı sözleşmesi biten ve yasal saklama zorunluluğu bulunmayan pazarlama verilerini güvenli şekilde silmeli veya anonimleştirmelisiniz. Aktif müşterilerden mevzuata uygun açık rıza alırken vergi ve fatura kayıtlarını yerel ticari mevzuatın zorunlu kıldığı süre boyunca korumalı bir arşivde tutmanız yeterlidir.

Uyum sürecini şu dört aşamada yönetmelisiniz: 1) Veri Envanteri Çıkarın: E-tablolarda ve sipariş yazılımında tuttuğunuz her veri tipini listeleyin. Hangisi yasal fatura zorunluluğu, hangisi sadece teklif veya pazarlama amacıyla tutuluyor belirleyin. 2) Hukuki Dayanak Ayrımı Yapın: Vergi ve ticaret mevzuatı gereği fatura detaylarını belirli süre saklamak zorundasınız; bunlar için ayrı bir rıza gerekmez ancak erişim yetkileri kısıtlanmalıdır. Ancak teklif verip 2 yıldır alışveriş yapmamış kişilerin cep telefonu veya e-posta kayıtları pazarlama rızası yoksa saklanamaz. 3) Güvenli İmha ve Belgeleme: Süresi dolan veya hukuki dayanağı kalmayan müşteri listelerini silin. Bu silme işlemini hangi tarihte, hangi yetkilinin yaptığını gösteren dahili bir imha tutanağı düzenleyin. 4) Rıza Yenileme: Aktif çalıştığınız portföye açık bir aydınlatma metni ile e-posta veya SMS yoluyla bildirim yaparak kayıtlarını güncelleyin.

Verileri bulut üzerinde tuttuğunuz sunucuların Suudi Arabistan sınırları içinde veya onaylı güvenli ülkelerde barındırıldığından emin olun. Yetkisiz çalışanların 12.000 kişilik müşteri listesini tek tıkla masaüstüne indiremeyeceği rol bazlı erişim yetkilendirmesini derhal devreye alın.

ZZehra K***KatılımcıTopluluk üyesi
Katılım
Mar 2025
Mesaj
86
#3

Suudi Arabistan Kişisel Veri Koruma Kanunu uyarınca şirketinizin bir Veri Gizliliği Politikası dokümanı hazırlaması ve web siteniz ile teklif formlarınıza aydınlatma metinlerini eklemesi esastır. Veri sorumlusu sıfatıyla atacağınız adımları yazılı prosedürlere bağlamanızı tavsiye ederiz.

BBurcu A***KatılımcıTopluluk üyesi
Katılım
May 2024
Mesaj
146
#4

Bulut tabanlı e-tablolar en büyük denetim riskidir çünkü kimin ne zaman dışa aktardığını takip edemezsiniz. Tabloyu derhal salt okunur yapın, yetkileri kaldırın ve veritabanı logları tutulan kapalı bir sisteme geçerek iki adımlı doğrulamayı zorunlu kılın.

SSinan K***Katılımcı
Görev
Ülke müdürü
Sektör
İnşaat
Yapı
imalathane
Katılım
Oca 2024
Mesaj
335
#5

Pazarlama verilerini temizlerken şu sıralamayı izleyin: 1) Son iki yıldır hiçbir sipariş vermeyen pasif firmaları ayırın, 2) Ticari olmayan kişisel telefon ve e-postaları tablodan silin, 3) Aktif müşterilere SMS ile aydınlatma bildirimi gönderin, 4) Fatura arşivini ayrı bir şifreli klasöre taşıyın.

AAlper C***Uzman
Görev
Müşteri hizmetleri temsilcisi
Sektör
Yazılım
Yapı
kooperatif
Katılım
Ara 2023
Mesaj
74
#6

Kayıtlı 12.000 müşterinin kaçı kurumsal şirket kaçı bireysel şahıs işletmesi? B2B tüzel kişi fatura bilgileri ile şahıslara ait cep telefonu ve konum gibi doğrudan tanımlayıcı veriler kanun karşısında farklı ağırlıklara sahip.

not: bunu kendi deneyimim olarak yazdım, herkeste böyle olmayabilir.

GGamze D***Veteran
Görev
Kurye koordinatörü
Sektör
Gıda toptancılığı
Yapı
300 kişilik kurum
Katılım
Oca 2024
Mesaj
209
#7

Benzer bir denetim sürecine hazırlık yaparken 8.500 kişilik B2B müşteri listemizin neredeyse 4.000 tanesinin eski veya mükerrer kayıt olduğunu gördük. Gereksiz verileri silip sadece aktif 4.500 kayda aydınlatma geçtik, başımız ağrımadı.

PPınar G***KatılımcıTopluluk üyesi
Katılım
Tem 2024
Mesaj
37
#8

Herkes hemen ceza kesilecek gibi panik yapıyor ama resmi kurumların önceliği genellikle veri ihlali yaşayan veya şikayet edilen şirketler oluyor. Yine de e-tabloda açık veri tutmak çalışan sızıntılarına davetiye çıkarır, ilk orayı kapatın.

IIrmak B***Katılımcı
Görev
Müşteri hizmetleri temsilcisi
Sektör
Makine imalatı
Yapı
tek kişilik işletme
Katılım
Mar 2024
Mesaj
155

Doki · Marka kimliği · 2025

#9

biz ilk iş olarak o açık excel sayfalarını kapattık ama bu arada yarın öbür gün bi çalışan listeyi alıp rakibe gitse hem veri kanunu hem ticari sır açısından büyük sıkıntı yaşarsınız.

FFerhat A***Katılımcı
Görev
Yönetim kurulu üyesi
Sektör
Reklam ve tanıtım
Yapı
20 kişilik firma
Katılım
Haz 2024
Mesaj
155
#10

Hemen yarın yapabileceğiniz en net iş: Tüm personelin müşteri listesini kendi bilgisayarına indirme yetkisini kesin... Yetkili tek bir kişi belirleyin ve o kişi dışındaki tüm yerel kopyaları sistemlerden kalıcı olarak silin.

NNuri Ç***Veteran
Görev
Şantiye şefi
Sektör
Yazılım
Yapı
kooperatif
Katılım
Oca 2026
Mesaj
20
#11

Bunun bir de ölçüm tarafı var. Karar verirken en kötü senaryoyu da yazın sadece iyisini deil.

Bunu tek başına yapmaya çalışmak en pahalı yol. Not olarak bırakayım, lazım olur.

ÜÜmit A***Katılımcı
Görev
Mağaza görevlisi
Sektör
Otomotiv yan sanayi
Yapı
tek kişilik işletme
Katılım
Kas 2024
Mesaj
227
#12

bu basligi actiginiz iyi olmus. neyse suudi kisisel veri koruma kanunu tarafinda yapilan hata geenelde geri donulebilir ama pahali

herkeesin yaptigi sey dogru oldugu anlamina gelmiyor sonra ben olsam bu yoldan giderdim.

VVeli T***KatılımcıTopluluk üyesi
Katılım
Eki 2023
Mesaj
152
#13

Bizde de aynı.

EEbru K***KatılımcıTopluluk üyesi
Katılım
Ağu 2025
Mesaj
113
#14

Bu cevabı okuyunca rahatladım, demek sadece bende değilmiş. İlk üç ay her şey iyi gider, sorun dördüncü ayda çıkar.

Benim görüşüm bu, kesin doğru diye yazmıyorum.

HHasan E***KatılımcıTopluluk üyesi
Katılım
Ağu 2022
Mesaj
333
#15

Evet, Suudi kişisel veri koruma kanunu konusunda durum aynen böyle. Güvenli olmak mutlak değil; saldırıyı uğraşmaya değmez hâle getirmek demek.

OOkan T***VeteranTopluluk üyesi
Katılım
Oca 2023
Mesaj
7
#16

bizzde de aynı. valla ilk kez yapıyorsanız küçük başlayın, ölçek snra gelir.

koly gelsin.

ÖÖzgür C***KatılımcıTopluluk üyesi
Katılım
Şub 2026
Mesaj
32
#17

aynı hatayı yapmayın diye yazıyorum.. ama neyse küçük bi deneme ile başlayın, tmmını bi anda bağlamayın.

yanlışım varsa düzeltin.

OOğuzKatılımcı
Görev
Eski kurucu
Yapı
yeni kurulmuş girişim
Katılım
Ağu 2023
Mesaj
76
#18

Bende tam tersi oldu, o yüzden yazıyorum... ya unutulmuş test ortamları, canlı sistemden daha sık kapı oluyor.

Bunun cevabı sektöre göre çok değişiyor genel geçer bi kural yok. Kolay gelsin.

GGamze K***KatılımcıTopluluk üyesi
Katılım
Eki 2022
Mesaj
3
#19

Aynen öyle, üstelik bu kadar bilinmiyor. Ölçmeden karar verince hep aynı yere geliyoruz.

Başka türlü yapan varsa onu da merak ederim.

AAyşe A***Katılımcı
Görev
Müşteri hizmetleri temsilcisi
Sektör
Otomotiv yan sanayi
Yapı
zincir mağaza
Katılım
Şub 2023
Mesaj
29
#20

Sağ olun aradığım cevap buydu.

Yanıt yaz