Franchise Almak

Franchise Alırken Müşteri Verileri ve KVKK Nasıl İncelenir?

Müşteri kayıtlarına kim erişebilir? Franchise almadan önce veri sorumluluğunu, merkezle paylaşımı ve KVKK yükümlülüklerini netleştirin.

Yayınlanma

Franchise Alırken Müşteri Verileri ve KVKK Nasıl İncelenir?

Bir franchise işletmesinde sipariş, rezervasyon ve sadakat uygulamaları markanın sisteminde çalışabilir. Ancak yazılımın merkeze ait olması, müşteri verileriyle ilgili bütün sorumluluğun da merkezde olduğu anlamına gelmez. Türkiye’de bir franchising topluluğuna katılmadan önce hangi veriyi neden toplayacağınızı, kimin kullanacağını ve sorun çıktığında kimin harekete geçeceğini inceleyin. Bu inceleme, hem müşteri güvenini hem de işletmenizin hukuki ve operasyonel güvenliğini korur.

1. Özel franchise düzenlemesi yerine hangi kurallar uygulanır?

Türkiye’de franchising ilişkilerini tek başına düzenleyen özel bir kanun bulunmaz. Franchise teklifleri için özel, standartlaştırılmış bir sözleşme öncesi açıklama belgesi sunma veya franchise sözleşmesini özel bir sicile kaydetme zorunluluğu da yoktur. Bununla birlikte, genel hukuk kapsamındaki dürüstlük ve doğru bilgilendirme yükümlülükleri önemini korur.

Sözleşme ilişkisine 6098 sayılı Türk Borçlar Kanunu ve 6102 sayılı Türk Ticaret Kanunu; ilgili konularda 4054 sayılı Rekabetin Korunması Hakkında Kanun ve 6769 sayılı Sınai Mülkiyet Kanunu uygulanır. Müşteri bilgilerinin işlenmesinde ise temel düzenleme 6698 sayılı Kişisel Verilerin Korunması Kanunu’dur (KVKK).

Bu nedenle markanın “bütün şubelerde aynı sistem kullanılıyor” açıklaması yeterli güvence değildir. Sözleşme taslağıyla birlikte müşteri aydınlatma metinlerini, veri paylaşım kurallarını ve kullanılan uygulamaların listesini isteyin. Bunlar franchising için zorunlu bir açıklama paketinin parçaları değil, sizin talep etmeniz gereken inceleme belgeleridir. Belgelerin eksikliği karşısında, veri toplama süreçlerini anlamadan uyum taahhüdü vermeyin.

2. Verinin yolunu ve tarafların rollerini çıkarın

İlk adım, müşterinin işletmeyle temas ettiği noktaları sıralamaktır: kasa, internet siparişi, kablosuz internet, kamera, rezervasyon formu ve sadakat uygulaması. Her noktada hangi bilgilerin toplandığını ve nereye gönderildiğini yazın. Ad, telefon, sipariş geçmişi ve görüntü kaydı aynı amaçla işlenmez; hepsini tek bir genel izinle açıklamak doğru değildir.

Markadan şu sorulara yazılı yanıt isteyin:

  • Veriyi toplama amacını ve işleme yöntemini kim belirliyor?
  • Kayıtlar şubede mi, merkezde mi, dış hizmet sağlayıcıda mı tutuluyor?
  • Merkez yalnızca teknik hizmet mi veriyor, yoksa bilgileri kendi kampanyalarında da kullanıyor mu?
  • Başka franchise alanlar bu kayıtlara erişebiliyor mu?
  • Şube personeline hangi erişim yetkileri tanımlanıyor?

KVKK bakımından veri sorumlusu, kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen taraftır. Veri işleyen ise veri sorumlusunun verdiği yetkiye dayanarak onun adına veri işler. Sözleşmedeki etiketler tek başına belirleyici değildir; fiilî işleyiş değerlendirilir. Şubenin kendi rezervasyon listesi ile merkezin sadakat programında tarafların rolleri farklı olabilir.

Bu ayrımı sözleşme ekinde işlem bazında gösterin. Böylece “KVKK’dan franchise alan sorumludur” gibi geniş bir cümlenin, merkezin kontrolündeki işlemleri de size yüklemesini önceden tartışabilirsiniz.

3. Aydınlatma, pazarlama ve yurt dışı aktarımını ayırın

Müşteriye sunulan aydınlatma metni; veri sorumlusunun kimliğini, işleme amaçlarını, aktarım bilgilerini, toplama yöntemini ve hukuki sebebi, ayrıca ilgili kişinin haklarını açıklamalıdır. Metindeki şirket unvanının gerçek veri sorumlusuyla örtüşüp örtüşmediğini kontrol edin. Başka bir şubenin veya yalnızca markanın adını taşıyan hazır metni doğrudan kullanmayın.

Her veri işleme faaliyeti açık rızaya dayanmak zorunda değildir; uygun hukuki sebep işlem özelinde belirlenmelidir. Buna karşılık alışveriş yapılmasını gereksiz pazarlama izinlerine bağlamak risklidir. Aydınlatma ile açık rıza da birbirinin yerine geçmez.

Ticari elektronik iletiler bakımından 6563 sayılı Elektronik Ticaretin Düzenlenmesi Hakkında Kanun ve ilgili düzenlemeleri ayrıca değerlendirin. KVKK kapsamındaki açık rıza, ticari ileti onayıyla aynı şey değildir. İleti Yönetim Sistemi süreçlerini, onayların hangi işletme adına alındığını ve ret taleplerini kimin uyguladığını netleştirin.

Yazılımın veya destek hizmetinin yurt dışında bulunması, kişisel verilerin yurt dışına aktarılması sonucunu doğurabilir. Sunucunun konumunu ve uzaktan erişimi sorun. KVKK’nın yurt dışına aktarım hükümlerine uygun mekanizmanın ne olduğunu belgeleyin; sadece “küresel sistemimiz güvenlidir” açıklamasıyla yetinmeyin.

4. Veri güvenliğini sözleşmede ölçülebilir hâle getirin

Sözleşme eki, soyut bir gizlilik taahhüdünden fazlasını içermelidir. Yetki verme ve kaldırma, çalışanların eğitimi, erişim kayıtları, yedekleme, saklama süreleri ve silme işlemleri için sorumlu tarafları belirleyin. İşten ayrılan bir çalışanın hesabını kimin kapatacağı dahi açık olmalıdır.

Özellikle şu süreçleri yazılılaştırın:

  • Müşterinin erişim, düzeltme veya silme talebinin hangi adrese ulaşacağı ve nasıl yönlendirileceği.
  • Şüpheli erişimin kime, hangi kanaldan ve ne kadar sürede bildirileceği.
  • İhlal araştırmasında merkezin hangi kayıtları sağlayacağı.
  • Sistemdeki değişikliklerin şubeye nasıl duyurulacağı.

Veri sorumlusu, ilgili kişi başvurularını kural olarak en geç otuz gün içinde sonuçlandırmalıdır. Veri ihlalinde Kurula bildirim bakımından, Kurulun öğrenmeden itibaren en geç yetmiş iki saat yaklaşımını dikkate alın. Taraflar arasındaki iç bildirim süresi, yasal yükümlülüklerin zamanında yerine getirilmesini mümkün kılmalıdır. Sorumluluk paylaşımı, kanundan doğan yükümlülükleri ortadan kaldırmaz.

5. İmzadan önce sistemi örnek bir işlemle sınayın

Markadan gerçek müşteri bilgisi kullanılmadan bir gösterim isteyin: örnek kayıt oluşturulsun, pazarlama tercihi değiştirilsin, erişim talebi işlensin ve silme süreci gösterilsin. Ekranda görülen işleyişi sözleşmedeki açıklamalarla karşılaştırın. Şubenin ihtiyaç duyduğu raporların kişisel veri içermeden hazırlanıp hazırlanamayacağını da sorun.

İlişki sona erdiğinde erişimin kapanması, kayıtların iadesi veya silinmesi ve yasal saklama yükümlülüklerinin nasıl karşılanacağı belirlenmelidir. Müşteri listesini sınırsızca kullanılabilecek bir mülk gibi değerlendirmeyin.

Pratik sonuç: İmzadan önce veri akış şemasını, tarafların görevlerini ve uygulanabilir güvenlik süreçlerini yazılı olarak alın. Belirsiz kalan işleyişi, KVKK konusunda deneyimli bir hukukçuyla sözleşme üzerinden netleştirin.

Kaynaklar

Ücretsiz rehber

Franchise satın alma rehberini ücretsiz edinin

Bilgilerinizi girin, size rehberi e-posta ile gönderelim. Ayrıca hemen indirebilirsiniz.

Bilgilerinizi rehberi göndermek ve franchise topluluğuna olan ilgiyi anlamak için kullanıyoruz. İstediğiniz zaman abonelikten çıkabilirsiniz.

En son makaleler