ESL'de veri gizliliği ve KVKK
Raf etiketi kişisel veri işler mi? Sistemin hangi katmanında kişisel veri var ve hangi yükümlülükler doğuyor?
Yayımlanma:
Elektronik raf etiketi sistemi, ilk bakışta kişisel veri işlemeyen bir sistemdir: ürün, fiyat ve raf bilgisi taşır. Ancak sistemin bazı katmanlarında kişisel veri bulunur ve KVKK yükümlülükleri bu noktalarda doğar.
Bu yazı hukuki danışmanlık değildir; hangi alanların değerlendirilmesi gerektiğini anlatır. Uygulama için hukuk danışmanınıza başvurun.
Kişisel veri nerede?
1. Kullanıcı hesapları
Sistemi kullanan personelin adı, kullanıcı adı, yetkisi ve işlem kayıtları kişisel veridir.
"Bu fiyatı kim değiştirdi" bilgisi, bir çalışanın iş faaliyetine ilişkin veridir ve işlenmesinin hukuki dayanağı genellikle meşru menfaattir (sorumluluk takibi).
Yükümlülük: Saklama süresinin amaçla sınırlı olması, erişimin yetkiyle sınırlanması, ayrılan personelin hesabının kapatılması (ESL'de fiyat değişikliği yetki akışı).
2. Mobil köprü kullanımı
Müşteri etikete NFC ile dokunur ya da QR kod okutursa ve bu, kimliği belirli bir uygulama oturumuna bağlanırsa kişisel veri işlenmiş olur.
Yükümlülük: Aydınlatma metni, gerekiyorsa açık rıza, saklama süresi. Yalnızca anonim sayım yapılıyorsa (kaç okutma oldu, kim olduğu bilinmeden) kişisel veri işlenmemiş olur (etiket ile mobil uygulama entegrasyonu).
3. Sensör ve kamera entegrasyonları
ESL altyapısına eklenen raf kamerası ya da müşteri sayım sistemi, görüntü işliyorsa kişisel veri boyutuna girer.
Bu, ESL'nin kendi işlevi değildir ama aynı projenin parçası olarak satılabilir. Kapsama dahil edilecekse ayrı bir değerlendirme gerekir.
4. Destek ve uzaktan erişim
Tedarikçinin uzaktan bağlanması durumunda, sistemdeki kullanıcı kayıtlarına erişim doğar.
Yükümlülük: Veri işleyen sıfatıyla tedarikçiyle sözleşme, erişim kaydı, gerekiyorsa onay mekanizması (ESL sistemi güvenli mi).
Kişisel veri olmayan alanlar
Karışıklığı önlemek için: aşağıdakiler kişisel veri değildir.
- Ürün adı, fiyat, barkod
- Etiket seri numarası ve konumu
- Fiyat değişiklik geçmişi (kullanıcı alanı hariç)
- Güncelleme başarı kayıtları
Yani sistemin ana veri kümesi kişisel veri içermez (ESL'de fiyat arşivi).
Bulut ve yurt dışı aktarımı
Sistem bulutta çalışıyor ve sunucular yurt dışındaysa, kişisel veri içeren kısımlar açısından yurt dışına aktarım hükümleri gündeme gelir.
Sorulacak sorular:
- Sunucular nerede?
- Hangi veriler orada tutuluyor?
- Kullanıcı hesapları yurt dışında mı?
Cevaplara göre değerlendirme yapılır. Yerel kurulumda bu konu doğmaz (bulut mu yerel sunucu mu).
Tedarikçiyle sözleşme
Tedarikçi, sizin adınıza kişisel veri işliyorsa (bulut modelinde kullanıcı hesapları gibi) aranızda bir veri işleme sözleşmesi bulunması gerekir.
Bu sözleşmede tanımlanması gerekenler: işlenen veri türleri, işleme amacı, saklama süresi, güvenlik tedbirleri, sözleşme bitiminde verinin akıbeti.
Son madde, çıkış stratejisiyle de örtüşür (tedarikçi iflas ederse ne olur).
Saklama süresi
Kişisel veri, amacı için gerekli süreden uzun saklanmamalıdır. Fiyat değişikliği kayıtlarındaki kullanıcı alanı için makul bir süre belirlenmelidir.
Fiyat verisinin kendisi (kullanıcı alanı olmadan) daha uzun saklanabilir; mevzuat ve şikâyet savunması bunu gerektirir. Sistemin bu iki veriyi farklı sürelerle saklayabilmesi ideal ama her üründe mümkün değildir.
Uygulamada yapılacaklar
- Sistemdeki kişisel veri envanteri çıkarılır (dört başlık yukarıda).
- Her biri için hukuki dayanak ve saklama süresi belirlenir.
- Veri işleme sözleşmesi imzalanır.
- Erişim yetkileri ve hesap kapatma süreci tanımlanır.
- Gerekiyorsa aydınlatma metni güncellenir.
Bu beş adım, kurulum aşamasında yapıldığında birkaç saatlik bir iştir; sonradan yapıldığında bir uyum projesine dönüşür.
Bu platformun kendi veri yaklaşımı ve ziyaretçi ölçümünde hangi verileri işlediği veri politikası sayfasında ve KVKK aydınlatma metninde yazılıdır.
Log kayıtları ve erişim izleri
Sistem günlükleri (log), teknik teşhis için tutulur ama içlerinde kullanıcı adı ve IP adresi gibi kişisel veri bulunabilir.
Bu kayıtların saklama süresi, teknik ihtiyaçla sınırlı olmalıdır. Sonsuza kadar saklanan bir sistem günlüğü, hem gereksiz bir veri yükü hem de bir risk oluşturur.
Tedarikçiden istenmesi gereken bilgi: hangi günlükler tutuluyor, ne kadar saklanıyor, kimler erişebiliyor (ESL sistemi güvenli mi).
Müşteriye yönelik aydınlatma
Raf etiketinin kendisi müşteri verisi toplamaz; bu yüzden raf başında bir aydınlatma metni gerekmez.
Ancak NFC ya da QR üzerinden bir uygulamaya yönlendirme yapılıyorsa, aydınlatma o uygulamada bulunmalıdır. Etiketin işlevi yalnızca bir bağlantı sunmaktır (etiket ile mobil uygulama entegrasyonu).
Bu ayrımın net olması, gereksiz bir uyum yükünden kaçınmayı sağlar.
Veri işleme envanteri çıkarmak
KVKK uyumunun ilk adımı, sistemde hangi kişisel verinin nerede tutulduğunu yazmaktır. ESL için bu envanter kısadır ve bir sayfaya sığar.
Her satırda dört bilgi bulunur: veri türü, tutulduğu yer, işleme amacı, saklama süresi. Dört başlık (kullanıcı hesapları, mobil köprü, sensör entegrasyonları, uzaktan erişim) bu tabloyu doldurur.
Envanter çıkarıldığında çoğu kurulumda görülen sonuç şudur: ESL, işletmenin kişisel veri yükünün küçük bir parçasıdır ve uyum işi sanıldığından hafiftir.
Asıl dikkat gerektiren nokta, ESL'ye eklenen yan sistemlerdir — kamera, müşteri sayım, sadakat entegrasyonu. Bunlar ayrı değerlendirilmelidir (etiket ile mobil uygulama entegrasyonu).
Bu yazının kaynakları
Mevzuat metinleri zaman içinde değişir. Bağlantıları yayımlandığı tarihte kontrol ettik; nihai doğrulamayı güncel resmî metinden yapın.
Bu yazıya atıf
Yazıyı bir sunuma, şartnameye veya hukuk notuna taşıyacaksanız aşağıdaki satırı olduğu gibi kullanabilirsiniz.
ElektronikEtiket.org. “ESL'de veri gizliliği ve KVKK.” 28 Eylül 2026. https://elektroniketiket.org/blog/esl-de-veri-gizliligi-ve-kvkk
Etiketler: KVKKgizlilikkişisel veriuyum
← Tüm yazılar