6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK), yalnızca büyük şirketleri değil, müşteri bilgisi işleyen her işletmeyi kapsar. Bir kuaförün müşteri adı-telefon numarası tuttuğu basit bir randevu defteri bile teknik olarak kişisel veri işleme faaliyetidir. Estetik klinikleri ve cilt/vücut analizi yapan merkezler için ise durum daha da hassastır, çünkü işlenen veri “özel nitelikli kişisel veri” kapsamına girebilir.

Salon işletmesi hangi verileri işler?

  • Kimlik ve iletişim verisi: ad-soyad, telefon, e-posta
  • İşlem geçmişi: hangi hizmeti hangi tarihte aldığı, harcama tutarı
  • Sağlık/görsel veri (klinik ve estetik merkezlerde): cilt analizi sonuçları, vücut ölçümleri, öncesi-sonrası fotoğraflar, alerjik reaksiyon notları

Son madde özellikle kritiktir: KVKK’da sağlıkla ilgili veriler “özel nitelikli kişisel veri” sayılır ve genel verilere göre çok daha sıkı işleme şartlarına tabidir (açık rıza zorunluluğu, daha güçlü güvenlik tedbirleri).

Salon sahiplerinin en sık yaptığı 4 hata

1. Açık rıza almadan veri toplamak. Randevu formunda telefon numarası istemek günlük bir işlem gibi görünse de, müşteriye verinin ne amaçla kullanılacağı (randevu hatırlatma, kampanya vb.) açıkça belirtilmeden veri toplamak KVKK’ya aykırıdır.

2. Verileri WhatsApp/Excel’de dağınık tutmak. Müşteri listesinin kişisel telefonlarda, paylaşılan Excel dosyalarında veya WhatsApp yedeklerinde tutulması hem veri güvenliği zafiyeti hem de “veri kaybolursa ne olur” sorusuna cevapsız kalmak demektir.

3. Öncesi-sonrası fotoğrafları izinsiz kullanmak. Estetik ve cilt bakım merkezlerinde tedavi öncesi/sonrası fotoğrafların pazarlama amacıyla (Instagram, web sitesi) kullanılması için ayrı ve açık bir rıza gereklidir — tedavi için alınan rıza, pazarlama kullanımını otomatik olarak kapsamaz.

4. Veri saklama süresini belirsiz bırakmak. KVKK, verinin işlenme amacı ortadan kalktığında silinmesini/anonimleştirilmesini öngörür. “Süresiz sakla” varsayılan bir uygulama olmamalıdır.

Uyum için pratik adımlar

  1. Aydınlatma metni hazırlayın. Müşteriye hangi verinin, hangi amaçla, ne kadar süreyle işlendiğini açıkça anlatan bir metin — randevu formunda veya salon girişinde görünür olmalı.
  2. Açık rıza akışını dijitalleştirin. Özellikle sağlık/görsel veri için, kağıt formun kaybolma riskine karşı dijital ve tarih damgalı rıza kaydı tutmak hem uyum hem ispat açısından daha güvenlidir.
  3. Veriyi tek, güvenli bir sistemde toplayın. Dağınık Excel/WhatsApp yerine, erişim yetkilendirmesi olan ve şifreli bir sistemde tutmak, hem güvenliği hem hesap verebilirliği artırır.
  4. Üçüncü taraf paylaşımını netleştirin. SMS/e-posta gönderimi için kullanılan servis sağlayıcılarla veri paylaşımının hangi şartlarda yapıldığını bilin ve gerekiyorsa sözleşmelerinizi gözden geçirin.
  5. Silme talebine hazır olun. Bir müşteri verisinin silinmesini talep ettiğinde, bunu makul sürede yerine getirebilecek bir süreciniz olmalı.

Yazılım seçerken KVKK açısından sorulacak sorular

  • Veriler Türkiye sınırları içinde mi barındırılıyor?
  • Açık rıza kaydı sistem içinde tarih damgalı tutuluyor mu?
  • Hassas veriler (sağlık, görsel) şifreleniyor mu?
  • Veri silme/anonimleştirme talebi sistem üzerinden yapılabiliyor mu?
  • Sağlayıcı ile aranızda veri işleyen sözleşmesi var mı?

Bu sorulara net “evet” cevabı veremeyen bir yazılım kullanıyorsanız, KVKK ihlali riski işletme sahibi olarak size ait kalır — yazılım sağlayıcısına değil.

SalonPro, müşteri verilerini Türkiye’de barındırır, açık rıza akışlarını dijital ve tarih damgalı tutar, hassas alanları şifreler. KVKK uyumu hakkında detaylı bilgi için Aydınlatma Metnimizi inceleyebilirsiniz.