Mersin'den Avrupa'ya İhracat Yapan Firmalar için DSGVO Uyum Rehberi
Mersin'den Avrupa'ya İhracat Yapan Firmalar için DSGVO Uyum Rehberi
DSGVO Nedir ve Mersin İhracatçısını Neden İlgilendirir?
DSGVO (GDPR — General Data Protection Regulation), AB vatandaşlarının kişisel verilerini işleyen herkesi bağlayan bir yönetmelik. Türkiye'de KVKK var ama Avrupa pazarına satış yapıyorsanız KVKK yetmiyor; DSGVO zorunlu.
Hangi Durumlarda Uymanız Gerekir?
- B2B müşteri verileri işliyorsanız: Almanya'daki bir distribütörün satın alma müdürünün adı, e-postası, telefonu bile kişisel veridir.
- E-ticaret sitesi AB'ye açıksa: Hollanda'dan bireysel müşteri sipariş veriyorsa, çerez yönetiminden ödeme bilgilerine kadar tüm süreç DSGVO kapsamında.
- Lojistik takip sistemleri kullanıyorsanız: Taşıma belgelerinde alıcı firma çalışanlarının bilgileri varsa, bunların saklanma süresi ve erişim yetkileri DSGVO'ya uygun olmalı.
- CRM veya ERP sistemi AB sunucusunda çalışıyorsa: Veri aktarımı ve bulut depolama konusu kritik.
Örnek senaryo: Tarsus OSB'de faaliyet gösteren bir ambalaj firması, Fransa'daki bir gıda zincirine aylık 50 ton ürün satıyor. Sipariş formlarında alıcı firmanın tedarik müdürünün adı, imzası, e-postası, cep telefonu var. Bu veri setini şirket sunucusunda 5 yıl saklıyorlar. İşte bu, DSGVO'nun tam ortasında. Uyumsuzluk durumunda Fransız müşteri denetim istiyor ve belge yoksa sözleşmeyi feshediyor.
Mersin İhracatçıları İçin Özel Risk Noktaları
- Tekstil & Hazır Giyim: Avrupa'daki mağaza zincirlerine toplu satış yapıyorsanız, iade/garanti süreçlerinde nihai tüketici verileriyle karşılaşabilirsiniz.
- Gıda & Tarım: Takip edilebilirlik (traceability) zorunluluğu, AB'deki son kullanıcı bilgilerini içerebilir.
- Kimya & Plastik: Güvenlik veri sayfaları (SDS) e-postayla gönderilirken, alıcı firma çalışanlarının kişisel verileri işleniyor.
- Lojistik & Freight Forwarding: Mersin Serbest Bölge'den yola çıkan konteynerlerin CMR evraklarında AB'deki alıcı bilgileri var.
Adım Adım DSGVO Uyum Süreci
1. Veri Envanteri Çıkarın (Data Mapping)
İlk adım, hangi kişisel verileri topladığınızı, nerede sakladığınızı, kimle paylaştığınızı belirlemek.
Pratik kontrol listesi:
- Müşteri veritabanınızı inceleyin: Ad, soyad, e-posta, telefon, IP adresi, çerez bilgileri
- ERP/CRM sisteminizdeki raporları dökün: Hangi kullanıcılar hangi verilere erişiyor?
- E-posta sunucunuzu kontrol edin: AB vatandaşlarıyla yazışmalar ne kadar süre saklanıyor?
- Lojistik yazılımınızdaki taşıma belgelerini inceleyin: Alıcı firma çalışanlarının bilgileri var mı?
Yenice OSB'de bir makine imalatçısı örneği: Firma, Almanya'daki müşterilerinden gelen sipariş e-postalarını "arşivleme" klasöründe süresiz tutuyor. İçeride satın alma müdürünün özel cep telefonu da var. Veri envanteri çıkardığımızda 400'den fazla kişinin bilgisinin gereksiz yere saklandığını tespit ettik.
2. Yasal Temeli Belirleyin ve Dokümante Edin
DSGVO, kişisel veri işlemek için 6 yasal temelden birini zorunlu kılar. İhracatçılar için en yaygın üçü:
- Sözleşmenin ifası: B2B satış sözleşmesi için karşı tarafın yetkili çalışanının bilgilerini işliyorsunuz.
- Meşru menfaat: Ödeme takibi, garanti yönetimi gibi operasyonel ihtiyaçlar.
- Açık rıza: E-ticaret sitesinde bireysel müşteriden alınan onay.
Her veri kategorisi için yasal temeli bir belgede toplayın. DSGVO denetimi geldiğinde ilk istenen bu.
3. Veri İşleme Sözleşmeleri (DPA) Yapın
Eğer bir yazılım firması (hosting, CRM, e-posta servisi) kullanıyorsanız ve o firma AB verilerinizi işliyorsa, onlarla Data Processing Agreement (DPA) imzalamalısınız.
Dikkat: Türkiye'deki birçok yazılım şirketi DPA sunmuyor. D'Cloud Software olarak tüm projelerimizde DSGVO uyumlu DPA standart. Sunucu konumu, veri aktarım yöntemleri, erişim logları — hepsi sözleşmede yazılı.
MIP Liman bölgesinde bir lojistik firması senaryosu: Müşteri takip sistemi için kullandıkları SaaS platformunun sunucusu ABD'de ve DPA yok. AB müşterileri denetim istediğinde belge sunamıyorlar. Sistemi Avrupa sunucularına taşıdık, DPA'yı hazırladık ve uyum belgelerini tamamladık. Keşif görüşmesinde mevcut altyapıyı inceledik; süreç 6 hafta sürdü, maliyet projeye özel belirlendi.
4. Veri Sahibi Haklarını Uygulayın
DSGVO, veri sahiplerine şu hakları veriyor:
- Erişim hakkı: "Benim hangi verilerim var, göster."
- Düzeltme hakkı: "E-postam değişti, güncelleyin."
- Silme hakkı (unutulma): "Verilerimi silin."
- Taşınabilirlik hakkı: "Verilerimi Excel'de verin, başka firmaya götüreceğim."
- İtiraz hakkı: "Pazarlama e-postası göndermeyi durdurun."
Bu talepleri 30 gün içinde yanıtlamalısınız. Manuel süreç yerine yazılımla otomatikleştirmek şart.
Tarsus'ta bir gıda üreticisi örneği: Hollanda'daki bir süpermarket zinciri, eski bir tedarikçi çalışanının bilgilerinin silinmesini istedi. Firma bilgiyi Excel'de tutuyordu ve hangi dosyalarda olduğunu bulamadı. 30 günlük süreyi geçince şikayet geldi. Çözüm: CRM sistemine veri sahibi talep modülü entegre ettik, tüm silme/erişim talepleri otomatik loglanıyor.
5. Teknik ve Organizasyonel Önlemler Alın
DSGVO "uygun güvenlik" istiyor. Ne demek?
- Şifreleme: Veritabanı ve veri aktarımlarında SSL/TLS
- Erişim kontrolü: Sadece yetkili personel hassas verilere erişebilmeli
- Yedekleme ve kurtarma: Veri kaybı durumunda geri dönüş planı
- Log takibi: Kim, ne zaman, hangi veriyi değiştirdi?
Mersin Serbest Bölge'de bir e-ihracat firması senaryosu: E-ticaret sitesi Shopify üzerinde, ödeme Stripe ile alınıyor. Ancak müşteri verileri firmalarının WordPress sunucusunda şifresiz tutuluyor. Site hacklendiğinde AB müşterilerinin adresleri sızdı. Sonuç: DSGVO ihlal bildirimi zorunlu, 72 saat içinde otoriteye rapor. Biz projeye dahil olduktan sonra ödeme verilerini tamamen Stripe'a devrettik, WordPress'te sadece sipariş numarası bıraktık, tüm hassas veriyi şifreledik. Keşif görüşmesinde mevcut güvenlik açıklarını tespit ettik; uyum süreci 4 hafta sürdü.
6. DSGVO İhlal Bildirimi Sürecini Hazırlayın
Veri ihlali (data breach) durumunda 72 saat içinde AB denetimine bildirmeniz gerekiyor. Bunun için:
- İhlal tespit mekanizması (güvenlik logları, IDS)
- İç iletişim planı (kim, kime, ne zaman haber verecek)
- Şablon bildiri formu (hangi veriler sızdı, kaç kişi etkilendi, ne yapıldı)
Birçok firma bu adımı atlıyor, sonra olayı öğrendiğinde 72 saati geçiriyor ve ceza alıyor.
Mersin İhracatçıları İçin Yazılım ve Otomasyon Çözümleri
DSGVO uyumu elle yönetilemez. İhracat yapıyorsanız, bu süreçleri otomatikleştiren yazılımlara ihtiyacınız var.
Bizim Önerdiğimiz Yaklaşım
- CRM entegrasyonu: Müşteri veritabanınızı DSGVO modülleriyle donatın. Her veri girişinde yasal temel seçimi, veri saklama süresi, silme tarihi otomatik hesaplansın.
- Cookie Consent Management: E-ticaret sitenize gelişmiş çerez yönetim paneli. Sadece "kabul et" değil, "sadece gerekli çerezler" seçeneği zorunlu.
- Log ve Audit Trail: Kimin, ne zaman, hangi veriyi işlediği kayıt altında. Denetim geldiğinde raporlar otomatik.
- Veri aktarım güvenliği: API entegrasyonlarında end-to-end şifreleme, VPN tünelleri, güvenli FTP yerine SFTP.
D'Cloud Software farkı: Sıfırdan yazılım geliştiriyoruz ama hazır CRM kullanıyorsanız, ona DSGVO modülleri entegre ediyoruz. Keşif görüşmesinde mevcut altyapınızı analiz ediyoruz; sonra "şu yazılımı değiştirelim, şu modülleri ekleyelim" diye detaylı plan sunuyoruz. Sabit fiyat, sözleşmede yazılı. 15 gün ücretsiz hata düzeltme garantisi.
Sektörlere Özel Çözüm Örnekleri
Tekstil ihracatçısı için: Sipariş formlarında alıcı firma çalışanlarının bilgileri otomatik maskeleniyor. Sadece yetkili kullanıcılar görebiliyor, 3 yıl sonra otomatik siliniyor.
Gıda üreticisi için: Traceability sistemi AB müşterilerinin nihai tüketici verilerini anonim hale getiriyor. Geri çağırma durumunda sadece lot numarası kullanılıyor.
E-ihracat firması için: Checkout sayfasında açık rıza metinleri, checkbox'lar, veri saklama süreleri. Müşteri "hesabımı sil" dediğinde tek tuşla tüm veriler silinip log tutuluyor.
DSGVO Uyum Sürecinin Maliyeti ve Süresi
En çok sorulan soru bu. Dürüst cevap: Keşif görüşmesi yapmadan net rakam vermek uydurma olur.
Neden?
- Mevcut yazılımınız var mı, yoksa sıfırdan mı?
- Kaç veri kategoriniz var?
- Kaç kullanıcı sisteme erişiyor?
- Hangi sektördesiniz, özel regülasyonlar var mı?
Örnek: 10 kişilik bir firma, basit CRM kullanıyor, sadece B2B satış yapıyor. Burada uyum çözümü 4-6 haftada tamamlanabilir. Ama 200 kişilik, e-ticaret + lojistik + üretim entegrasyonlu bir firma için süreç 3-4 ay sürebilir.
D'Cloud Software süreci:
- Ücretsiz ön görüşme (30 dakika, online): Hangi pazarlara ihracat yapıyorsunuz, hangi yazılımları kullanıyorsunuz?
- Keşif görüşmesi (1-2 saat, yerinde veya online): Mevcut altyapınızı, veri akışlarını, risk noktalarını detaylı analiz ediyoruz.
- Teklif ve süre planı: Sabit fiyat, ödeme takvimi, kilometre taşları.
- Uygulama: Sözleşmede yazılı adımlar, haftalık ilerleme raporları.
- 15 gün ücretsiz hata düzeltme: Teslimat sonrası bulunan teknik hatalar için garanti.
Fiyat aralığı vermeyeceğiz çünkü yanıltıcı olur. Ama şunu söyleyebiliriz: Avrupa'daki bir DSGVO cezası, tüm uyum projesinden kat kat daha pahalı.
Sıkça Sorulan Sorular
Sadece KVKK uyumlu olmak yetmiyor mu, DSGVO'ya da uymam gerekiyor mu?
KVKK Türkiye için, DSGVO AB için geçerli. Eğer Avrupa'ya satış yapıyorsanız veya AB vatandaşlarının verilerini işliyorsanız, DSGVO zorunlu. KVKK uyumu var diye DSGVO'dan muaf değilsiniz. İki düzenleme benzer ama detaylarda farklılıklar var. Örneğin DSGVO'da "veri koruma görevlisi" ataması bazı firmalara zorunlu, KVKK'da yok. Ayrıca DSGVO'da ihlal bildirimi 72 saat, KVKK'da "mümkün olan en kısa süre" diyor. Avrupa müşterileri sözleşmelerde DSGVO uyum belgesi istiyor; KVKK belgesi onlara yetmiyor.
Küçük bir firmayız, bizi denetlerler mi?
Firma büyüklüğü önemli değil, veri işleme hacmi önemli. Yılda 10 AB müşterisiyle çalışıyorsanız bile DSGVO kapsamındasınız. Denetim genelde şikayetle başlıyor: AB'deki bir müşteriniz "bu firma verilerimi silmedi" diye şikayet ederse, o zaman soruşturma geliyor. Ayrıca büyük Avrupa şirketleri tedarikçi denetimleri yapıyor, sizden DSGVO uyum belgesi istiyorlar. Belge yoksa sözleşme yenilenmiyor. Risk sadece ceza değil, iş kaybı da.
DSGVO uyum belgesi nereden alınır?
DSGVO için resmi bir "sertifika" zorunlu değil ama bazı firmalara denetim şirketlerinden (TÜV, BSI gibi) uyum raporu alabilirsiniaz. Ancak birçok AB müşterisi için yeterli olan, sizin hazırladığınız "veri koruma politikası", "veri işleme sözleşmesi (DPA)" ve "teknik önlemler dökümü" gibi belgeler. D'Cloud Software olarak uyum projelerinde bu belgeleri hazırlıyoruz ve şirketinizin DSGVO süreçlerini dokümante ediyoruz. İsterseniz daha sonra dış denetim yaptırabilirsiniz ama önce iç süreçlerin yerinde olması gerekiyor.
Mevcut yazılımımız DSGVO uyumlu değilse ne yapmalıyız?
Üç seçenek: (1) Mevcut yazılımı DSGVO modülleriyle güncellemek, (2) yazılım firmasından uyum desteği istemek, (3) yeni bir yazılıma geçmek. Hangi seçenek doğru, keşif görüşmesinde netleşir. Örneğin eski bir ERP kullanıyorsanız ve yazılım firması destek vermiyorsa, API üzerinden bir ara katman yazıp DSGVO gerekliliklerini karşılayabiliriz. Ya da tamamen yeni, uyumlu bir CRM/ERP geçiş projesi yapabiliriz. Maliyet ve süre projeye göre değişiyor. Ancak şunu biliyoruz: Hiçbir yazılım "sıfır değişiklikle" DSGVO uyumlu hale gelmiyor. Mutlaka veri akışı, log yönetimi, erişim kontrolü gibi modüller eklemek gerekiyor.
D'Cloud Software'in DSGVO projelerinde süresi ve fiyatı nasıl belirleniyor?
İlk adım ücretsiz ön görüşme. Sonra keşif görüşmesi yapıyoruz: Hangi yazılımlar var, kaç veri kategorisi var, hangi AB ülkelerine satış yapılıyor, mevcut güvenlik önlemleri neler? Bu analiz sonrası sabit fiyat teklif veriyoruz, sözleşmede yazılı. Ödeme planı kilometre taşlarına bağlı: %40 başlangıç, %30 ara teslimat, %30 final. Proje süresi ortalama 4-12 hafta arasında değişiyor. 15 gün ücretsiz hata düzeltme garantimiz var; yani teslimat sonrası bulunan teknik hataları ücretsiz düzeltiyoruz. Değişken maliyet veya sürpriz fatura yok, her şey önceden netleşiyor.
DSGVO uyumu bir kez mi yapılır, sürekli güncelleme gerekir mi?
İlk uyum projesinden sonra yıllık gözden geçirme şart. Çünkü:
- Yeni yazılımlar eklenebilir (yeni CRM, e-ticaret platformu vb.)
- Yeni AB ülkelerine satış başlayabilir
- DSGVO rehberleri güncellenebilir (AB Komisyonu zaman zaman yorum yayınlıyor)
- Veri ihlali olursa süreçler revize edilmeli
Birçok firma ilk uyumdan sonra işi bırakıyor, 2-3 yıl sonra denetim geldiğinde eksikler çıkıyor. Biz, destek anlaşması yapan müşterilerimize yıllık DSGVO sağlık kontrolü öneriyoruz. Zorunlu değil ama risk yönetimi açısından mantıklı. Detayları keşif görüşmesinde konuşabiliriz.
Sonuç: Avrupa Pazarında Dijital Uyum Rekabet Avantajı
Mersin, coğrafi konumu ve liman altyapısıyla Avrupa'ya açılan kapı. Tarsus OSB'den Yenice OSB'ye, Mersin Serbest Bölge'den MTOSB'ye kadar onlarca firma her gün AB'ye ürün gönderiyor. Ama dijital uyum eksikse, bu fiziksel güç yeterli gelmiyor.
DSGVO uyumu artık "iyi olur" değil, "zorunlu" kategorisinde. Avrupa müşterileri tedarikçi seçiminde bunu soruyor, e-ticaret platformları bunu denetliyor, lojistik süreçleri buna göre şekilleniyor. Uyumsuzluk sadece ceza riski değil, iş kaybı, itibar kaybı ve rekabette geri kalma demek.
İyi haber şu: DSGVO uyumu teknik bir proje, çözümü var. D'Cloud Software olarak Mersin'den 3 kıtaya yazılım geliştiriyoruz. DSGVO projelerinde Avrupa standartlarında çözümler sunuyoruz. Uydurma rakamlarla değil, keşif görüşmesiyle başlayan şeffaf bir süreçle. Sabit fiyat, sözleşmede yazılı garanti, 15 gün ücretsiz hata düzeltme.
Eğer Avrupa'ya ihracat yapıyorsanız ve DSGVO konusunda nereden başlayacağınızı bilmiyorsanız, ücretsiz ön görüşme için bize ulaşın. Hangi yazılımları kullandığınızı, hangi AB ülkelerine satış yaptığınızı, hangi veri kategorilerine sahip olduğunuzu soracağız. Sonra size özel bir uyum yol haritası çıkaracağız. Risk sizde değil, çözüm bizde.
Mersin'in lojistik gücünü dijital uyumla taçlandırma zamanı. Görüşmek üzere.
Yazar: Doğuhan Bulut
Kategori: Veri Koruma & Uyum
Etiketler: mersin ihracat dsgvo, mersin avrupa pazar yazılım, dsgvo uyum rehberi, avrupa veri koruma, ihracatçı yazılım çözümleri
Doğuhan Bulut
Kurucu & CTO
Full-stack mimari ve ürün stratejisi. Next.js ve bulut altyapılarında 10+ yıl deneyim.
Güvenlik durumunuzu denetleyelim
OWASP + CIS + NIST standartlarına göre mevcut altyapıyı tarayıp eksikleri raporlayalım. 30 dk ücretsiz keşif.
Ücretsiz keşif alAylık dijital özet bültenimiz
Ayda 1 e-posta — yeni teknoloji, KOBİ + KVKK güncellemeleri, vaka çalışmaları. Spam yok, istediğiniz an çıkış.
İlgili Yazılar
Hatay Sağlık Sektörü Veri Yönetimi: Hastane Bilgi Sistemleri ve KVKK Uyum
Hatay'daki özel hastane ve klinikler için hasta verileri, KVKK uyumu ve Hastane Bilgi Sistemleri entegrasyonu. İskenderun, Antakya ve bölge genelinde güvenli sağlık veri yönetimi nasıl sağlanır?
Devamını okuKVKK Uyumlu Yazılım Geliştirme: Ürün Yöneticileri İçin 7 Pratik Tuzak
KVKK denetimlerinde sürekli aynı 7 yapısal hatanın düştüğü mimariler. Çözümler kod seviyesinde, hukuk değil.
Devamını oku