CRM Sistemini Yapay Zekâya Bağlamak KVKK’ya Uygun mu? Müşteri Verisi, Profil Çıkarma ve Otomatik Skorlama 2026

CRM Sisteminde Hangi Kişisel Veriler Bulunur?
CRM sistemleri yalnız ad, soyad ve telefon rehberi değildir. Müşterinin iletişim bilgileri, şirket içindeki görevi, teklif geçmişi, satın alma tutarı, şikâyetleri, destek kayıtları, toplantı notları, e-posta özetleri, satış temsilcisi yorumları, kampanya tepkileri, ödeme geçmişi ve potansiyel satış notları aynı kayıtta birleşebilir. Gerçek kişi tacirler ve şirketlerdeki iletişim kişileri bakımından bu alanlar kişisel veri niteliği taşıyabilir.
AI entegrasyonu CRM’de yeni veri de üretir. “Satın alma ihtimali %82”, “churn riski yüksek”, “fiyat hassas”, “öncelikli müşteri”, “düşük değerli lead” veya “şikâyet eğilimli” gibi skor ve etiketler kişiyle ilişkilendirildiğinde kişisel veri niteliği taşır. Bu veriler doğrudan müşteriden alınmamış olsa bile veri sorumlusunun işleme faaliyetinin parçasıdır.
CRM’de serbest not alanları ayrıca risklidir. Satış çalışanı müşterinin sağlık durumu, aile bilgisi, siyasi görüşü veya üçüncü kişilere ilişkin gereksiz ayrıntıları yazmışsa AI entegrasyonu bu verileri de okuyabilir. Entegrasyon öncesi veri temizliği bu nedenle zorunlu bir uyum adımıdır.
AI Entegrasyonunda Amaç Nasıl Belirlenir?
“Satışları artırmak” tek başına yeterince belirli bir kişisel veri işleme amacı değildir. Yapay zekânın CRM’de ne yapacağı somutlaştırılmalıdır: e-posta taslağı mı üretecek, görüşme notunu mu özetleyecek, lead mi puanlayacak, müşteri kaybı tahmini mi yapacak, kampanya kitlesi mi seçecek, yoksa müşteri temsilcisine sonraki aksiyonu mu önerecek?
Her işlev farklı veri seti ve farklı hukuki risk doğurur. Örneğin yalnız toplantı notu özetlemek için son görüşme kaydı yeterli olabilir; on yıllık tüm satın alma geçmişini açmak gerekli olmayabilir. Lead scoring ise geçmiş etkileşim verisini daha geniş kullanabilir, fakat kullanılan kriterler profil çıkarma ve ayrımcılık yönünden ayrıca denetlenmelidir.
AI ürününde birden fazla özellik varsa hepsinin tek seferde açılması zorunlu değildir. Veri sorumlusu önce en düşük veri erişimiyle gerçek iş ihtiyacını karşılayan modülü etkinleştirmelidir.
KVKK m.4: CRM Verisinde Veri Minimizasyonu
KVKK m.4 kişisel verilerin amaçla bağlantılı, sınırlı ve ölçülü işlenmesini emreder. Bu ilke CRM-AI entegrasyonunun merkezindedir. Sistem teknik olarak CRM’deki her nesneyi, notu ve dosyayı okuyabiliyor diye hepsine erişim verilmez.
Entegrasyon alan bazında sınırlandırılmalıdır. Taslak e-posta için ad, son talep ve ürün bilgisi yeterliyse kimlik numarası, doğum tarihi veya eski şikâyet kaydı AI’ya gönderilmemelidir. Müşteri segmentasyonu için gerekli olmayan destek bileti metinleri ve sözleşme ekleri sistem dışında bırakılmalıdır.
Doğruluk ilkesi de önemlidir. Satış temsilcisinin subjektif notu yanlışsa AI bu nottan yeni yanlış tahminler türetebilir. CRM’deki veri düzeltildiğinde AI tarafından üretilen skorun da güncellenmesi gerekir.
KVKK m.5: Müşteri Verisinin AI ile İşlenme Şartı
Genel nitelikli kişisel verinin işlenmesi KVKK m.5’teki şartlardan birine dayanmalıdır. Mevcut müşteriye sözleşmesel hizmet sunumu, müşteri talebinin karşılanması, hukuki yükümlülük, bir hakkın korunması veya temel haklara zarar vermemek kaydıyla meşru menfaat somut işlem için dayanak olabilir. Ancak aynı dayanak her AI özelliğini otomatik olarak kapsamaz.
Örneğin müşterinin destek talebini özetlemek sözleşmenin ifasıyla bağlantılı olabilirken, aynı müşterinin davranışlarından yeni pazarlama profili çıkarmak ayrı bir amaçtır. Pazarlama ve elektronik ileti mevzuatı da ayrıca uygulanır. CRM’de mevcut olması verinin sınırsız analitik kullanımına izin vermez.
Özel nitelikli veri işleniyorsa m.6 uygulanır. CRM’de sağlık, biyometrik, ceza mahkûmiyeti veya diğer özel nitelikli verilerin bulunması halinde AI entegrasyonu bu alanlardan teknik olarak ayrılmalıdır.
Müşteri Profil Çıkarma ve Satış Skoru Hukuken Nedir?
Profil çıkarma, kişiye ilişkin mevcut verilerden davranış, tercih, ekonomik durum, ilgi veya gelecekteki hareket hakkında değerlendirme üretir. Türk KVKK’da “profil çıkarma” için ayrı bir madde adı bulunmasa da bu faaliyet kişisel veri işleme niteliğindedir ve m.4, m.5, m.10, m.11 ve m.12 hükümlerine tabidir.
Satış skoru kullanılan kriterlerle birlikte değerlendirilmelidir. Yalnız geçmiş sipariş sayısı ve müşterinin açık talebi gibi işle bağlantılı alanlardan skor üretmek ile kişinin yaşı, konumu, sağlık bilgisi veya özel hayat göstergelerinden ekonomik davranış tahmini yapmak aynı değildir.
Skor çalışan için öneri niteliğindeyse insanın bağımsız değerlendirmesi gerekir. Modelin “düşük olasılık” dediği müşteriye hizmet vermemek, fiyatı yükseltmek veya destek önceliğini düşürmek kişi aleyhine sonuç doğurabilir.
KVKK m.11/1-g: Otomatik Skora İtiraz
KVKK m.11/1-g, kişisel verilerin münhasıran otomatik sistemlerle analiz edilmesi suretiyle kişi aleyhine bir sonucun ortaya çıkmasına itiraz hakkı tanır. CRM skoru müşterinin kredi limiti, sözleşme kabulü, fiyat, hizmet seviyesi veya başvuru sonucu gibi önemli kararı otomatik belirliyorsa bu hüküm ayrıca ele alınmalıdır.
Satış temsilcisinin yalnız algoritma sonucunu ekranda görüp aynen uygulaması gerçek insan değerlendirmesi değildir. İnsan müdahalesi anlamlı olmalı; çalışan temel veriyi inceleyebilmeli, yanlış kaydı düzeltebilmeli ve sistem önerisinin aksine karar verebilmelidir.
Müşteri m.13 kapsamında veri sorumlusuna başvurarak m.11 haklarını kullanabilir. İşletme otomatik karar mantığını kaynak kod düzeyinde açıklamak zorunda değildir; ancak hangi verilerin işlendiği, hangi amaçla kullanıldığı ve kişi aleyhine çıkan sonucun nasıl inceleneceği somut biçimde yönetilmelidir.
Müşteri Aydınlatma Metni AI Entegrasyonunu Kapsıyor mu?
KVKK m.10 gereği veri sorumlusu işleme amacı, aktarım, yöntem, hukuki sebep ve ilgili kişi haklarını açıklar. CRM verisi daha önce yalnız satış ve destek amacıyla işlenirken artık AI analizi, müşteri skoru veya yeni sağlayıcıya aktarım yapılıyorsa aydınlatma metni bu gerçekliği yansıtmalıdır.
“Kişisel verileriniz hizmet kalitesini geliştirmek amacıyla iş ortaklarımızla paylaşılabilir” gibi geniş cümleler, hangi AI faaliyetinin yapıldığını açıklamaz. 2026/347 sayılı İlke Kararı muğlak hukuki sebep ve amaç ifadelerini açıkça eleştirmektedir.
Açık rıza gerekiyorsa aydınlatma metninden ayrı düzenlenir. Aydınlatma için “onay” istemek ve bunu pazarlama/AI rızasıyla birleştirmek doğru değildir.
CRM-AI Entegrasyonunda Yurt Dışına Veri Aktarımı
CRM sağlayıcısı, AI modeli veya entegrasyon platformu yurt dışındaysa KVKK m.9 uygulanır. CRM’in kendisi Türkiye’de barındırılsa bile AI API’sine gönderilen müşteri verisi yurt dışına çıkabilir. Tersi durumda CRM yabancı, AI yerli olabilir. Her veri akışı ayrı haritalanmalıdır.
Standart sözleşme veya diğer uygun güvence yöntemleri taraf rollerine göre kurulmalıdır. CRM sağlayıcısı, entegrasyon şirketi ve model sağlayıcısının veri sorumlusu/veri işleyen rolleri yanlış belirlenirse aktarım sözleşmesi de yanlış seçilebilir.
“Veriler yalnız AB bölgesinde tutuluyor” gibi sağlayıcı beyanları m.9 yükümlülüğünün tamamı değildir. Uzaktan destek, alt işleyen, yedekleme ve model sağlayıcısı erişimi de değerlendirilir.
KVKK m.12: CRM ile AI Arasında Güvenli Erişim
CRM yüksek değerli müşteri verisi içerir. AI entegrasyonunda API anahtarı, servis hesabı veya OAuth tokenı ele geçirilirse geniş veri sızıntısı oluşabilir. KVKK m.12 gereği erişim en az yetkiyle sınırlandırılmalı, güçlü kimlik doğrulama ve loglama kullanılmalıdır.
Test ortamına üretim CRM verisi kopyalanmamalıdır. Geliştirici veya danışman şirket yalnız test için binlerce gerçek müşteri kaydını dışarı aktarıyorsa ayrı veri işleme ve güvenlik riski doğar. Test verisi anonim veya sentetik olmalıdır.
API anahtarları kod deposunda düz metin saklanmamalı; gizli anahtar yönetimi kullanılmalıdır. Entegrasyonun yaptığı toplu veri çekimleri loglanmalı ve olağan dışı hacimlerde alarm üretilmelidir.
Müşteri Verisiyle Model Eğitimi Yapılabilir mi?
Müşteri desteği veya satış yönetimi amacıyla toplanan CRM verisinin model eğitimi için kullanılması ayrı bir işleme amacıdır. Önce bu yeni amaç için KVKK m.4 uyumu, m.5 veya m.6 hukuki sebebi ve m.10 şeffaflığı değerlendirilir.
Mümkün olan durumda eğitim verisi anonimleştirilmelidir. İsim alanlarını silmek tek başına anonimleştirme değildir; benzersiz işlem geçmişi, telefonun son haneleri, işyeri, konum ve olay ayrıntıları kişiyi yeniden belirlenebilir bırakabilir.
Harici model sağlayıcısının müşteri girdilerini kendi genel modelini geliştirmek için kullanmasına izin verilip verilmediği sözleşme ve ürün ayarlarından kontrol edilmelidir. Kurumsal kullanımda varsayılan ürün ayarlarına güvenilmemelidir.
CRM-AI Entegrasyonu Öncesi 12 Kontrol
- AI kullanım senaryolarını özellik bazında yazın.
- CRM’deki veri alanlarını ve serbest notları envanterleyin.
- Gereksiz ve hassas alanları entegrasyondan çıkarın.
- m.5 veya gerekiyorsa m.6 hukuki sebebini belirleyin.
- Aydınlatma metnini gerçek AI işlemleriyle uyumlu hâle getirin.
- Profil ve skorların kişi aleyhine etkisini test edin.
- Otomatik kararlarda insan inceleme kanalı kurun.
- Sağlayıcı ve alt işleyen rollerini belirleyin.
- m.9 yurt dışı aktarım mekanizmasını kurun.
- API/OAuth yetkilerini en az seviyeye indirin.
- Model eğitimi ve saklama ayarlarını kontrol edin.
- Düzenli güvenlik, doğruluk ve ayrımcılık/yanlılık denetimi yapın.
Sık Sorulan Sorular
1. CRM müşteri verisini ChatGPT benzeri bir modele bağlamak yasak mı?
Hayır. Ancak veri minimizasyonu, hukuki sebep, aydınlatma, aktarım ve güvenlik yükümlülükleri kurulmadan tüm CRM verisi modele açılamaz.
2. Müşteri adı kaldırılırsa veri anonim olur mu?
Hayır. İşlem geçmişi, şirket, konum, telefon, notlar veya benzersiz olaylar kişiyi belirlenebilir bırakıyorsa veri kişisel veri niteliğini korur.
3. Lead scoring KVKK kapsamına girer mi?
Evet. Skor gerçek kişiyle ilişkilendirilebildiğinde kişisel veri işleme faaliyetidir.
4. AI skoru müşteriyi otomatik reddederse ne olur?
Kişisel verinin münhasıran otomatik analizi kişi aleyhine sonuç doğuruyorsa KVKK m.11/1-g itiraz hakkı gündeme gelir.
5. CRM’de sağlık bilgisi varsa AI okuyabilir mi?
Sağlık verisi m.6 kapsamındadır. Özel işleme şartı ve yeterli önlemler bulunmadan AI entegrasyonuna açılmamalıdır.
6. CRM yurt dışında ama AI Türkiye’deyse m.9 uygulanır mı?
Yurt dışındaki CRM’e veri aktarımı zaten m.9 değerlendirmesi gerektirir. AI entegrasyonu ayrıca yeni veri akışları oluşturabilir.
7. AI sağlayıcısının model eğitimi seçeneğini kapatmak yeterli mi?
Hayır. Bu yalnız bir teknik ayardır; hukuki sebep, aydınlatma, aktarım, saklama ve güvenlik yükümlülükleri devam eder.
8. Satış temsilcisinin CRM notları AI tarafından analiz edilebilir mi?
İşleme amacı ve hukuki sebep varsa analiz edilebilir; ancak gereksiz özel hayat bilgileri temizlenmeli ve çalışan notlarının doğruluğu kontrol edilmelidir.
9. Müşteri profili reklam için kullanılabilir mi?
Pazarlama amacı, temel CRM yönetiminden ayrı değerlendirilir. KVKK yanında 6563 sayılı Kanun ve ticari elektronik ileti kuralları da uygulanabilir.
10. Tedarikçi “KVKK uyumluyuz” derse sözleşme incelemesi gerekir mi?
Evet. Rol, alt işleyen, yurt dışı aktarım, model eğitimi, saklama ve silme hükümleri somut sözleşmeden doğrulanmalıdır.
11. CRM verisi AI testi için kopyalanabilir mi?
Gerçek üretim verisini test ortamına kopyalamak veri minimizasyonu ve güvenlik riski yaratır. Anonim veya sentetik test verisi kullanılmalıdır.
12. En önemli ilk adım nedir?
AI’ya bağlanacak veri alanlarını tek tek belirleyip gereksiz erişimi kaldırmaktır. Veri akışı bilinmeden KVKK uyumu kurulamaz.
Türkiye Geneli ve Mersin Uygulaması
Mersin’de lojistik, dış ticaret, üretim, otomotiv, sağlık, emlak ve profesyonel hizmet şirketleri CRM sistemlerinde yoğun müşteri verisi tutmaktadır. Türkiye genelindeki aynı KVKK kuralları bu işletmelere de uygulanır. Özellikle yabancı CRM ve AI servislerinin birlikte kullanıldığı yapılarda aktarım zinciri ve API erişimleri yazılı şekilde belgelendirilmelidir.
Resmî Kaynaklar ve İlgili Yazılar
- KVKK – Üretken Yapay Zekâ ve Kişisel Verilerin Korunması Rehberi
- KVKK – Yurt Dışına Aktarım
- KVKK – 2026/347 sayılı İlke Kararı
İç bağlantılar: İnternet sitesi AI chatbot ve KVKK · Gmail/Outlook AI eklentisi ve KVKK · Yapay zekâda veri sorumlusu ve veri işleyen
Hukukçu İncelemesi ve E-E-A-T
Bu içerik 11 Eylül 2026 tarihinde 6698 sayılı Kanun ve Kişisel Verileri Koruma Kurumunun üretken yapay zekâ ile yurt dışına aktarım rehberleri esas alınarak hazırlanmıştır.
Yazar: Av. Halil BAKIRCI – Mersin Barosu Sicil No: 3472
İnceleyen: Av. Emirhan Keskin
Son mevzuat kontrolü: 11 Eylül 2026
(E-İMZALIDIR)
Hukuki konu hakkında iletişim
İlk iletişimde konuyu, bulunduğunuz ülke veya ili ve varsa tebliğ ya da son işlem tarihini kısaca belirtebilirsiniz. T.C. kimlik numarası, sağlık verisi veya kişisel belge göndermeyiniz. Mesajlaşma tek başına hukuki görüş veya avukatlık ilişkisi oluşturmaz.
