14 Gün Ücretsiz Demo! Kredi kartı bilgisi gerekmez
YENİ Detaylı Raporlama
İlk 10 Kullanıcıya %20 İndirim
7/24 Teknik Destek
Banka Seviyesi Güvenlik
14 Gün Ücretsiz Demo! Kredi kartı bilgisi gerekmez
YENİ Detaylı Raporlama
İlk 50 Kullanıcıya %20 İndirim
7/24 Teknik Destek
Banka Seviyesi Güvenlik

Sigorta Acentelerinde KVKK: Müşteri ve Poliçe Verileri Nasıl Saklanmalı?

Sigorta Acentelerinde KVKK: Müşteri ve Poliçe Verileri Nasıl Saklanmalı?

Sigorta acenteleri günlük faaliyetleri sırasında çok sayıda kişisel veriyle çalışır. Müşterinin adı, soyadı ve telefon numarasından T.C. kimlik numarasına, poliçe bilgilerinden araç verilerine, banka hesabından bazı sigorta ürünlerinde sağlık bilgilerine kadar geniş bir veri seti söz konusu olabilir.

Bu nedenle sigorta acentesi KVKK uyumu yalnızca internet sitesine bir aydınlatma metni eklemekten ibaret değildir. Verinin nasıl toplandığı, neden işlendiği, kimlerin erişebildiği, hangi sistemlerde tutulduğu, üçüncü taraflara nasıl aktarıldığı ve ne zaman silindiği birlikte değerlendirilmelidir.

6698 sayılı Kişisel Verilerin Korunması Kanunu'nun temel ilkeleri arasında kişisel verilerin belirli, açık ve meşru amaçlarla işlenmesi; işleme amacıyla bağlantılı, sınırlı ve ölçülü olması ve yalnızca ilgili mevzuatta öngörülen veya işleme amacı için gerekli süre kadar saklanması bulunur.

Bu içerik genel bilgilendirme amacı taşımaktadır. Her acentenin iş modeli, kullandığı sigorta şirketleri, entegrasyonları ve veri akışı farklı olduğundan somut KVKK yükümlülükleri gerektiğinde kişisel verilerin korunması konusunda çalışan hukuk uzmanlarıyla ayrıca değerlendirilmelidir.

Sigorta Acenteleri Hangi Kişisel Verileri İşler?

Bir acentenin işlediği veri kategorileri sunduğu hizmetlere göre değişebilir. Bu nedenle ilk yapılması gerekenlerden biri, acente içerisinde gerçekten hangi verilerin işlendiğini belirlemektir.

Kimlik bilgileri

Ad, soyad, T.C. kimlik numarası, doğum tarihi, kimlik belgesi bilgileri ve bazı işlemlerde sürücü belgesi gibi bilgiler bu kapsamda değerlendirilebilir.

Her işlem için mümkün olan bütün kimlik bilgilerinin alınması yerine, ilgili işlem için gerçekten gerekli olan verilerin belirlenmesi gerekir. KVKK'nın "amaçla bağlantılı, sınırlı ve ölçülü olma" ilkesi gereği gereksiz veri toplamaktan kaçınılmalıdır.

İletişim bilgileri

Telefon numarası, e-posta adresi ve adres bilgileri teklif hazırlama, poliçe süreçleri, yenileme hatırlatmaları veya müşteriyle iletişim kurulması amacıyla kullanılabilir.

Ancak bir telefon numarasının poliçe süreci için elde edilmiş olması, aynı numaranın sınırsız biçimde reklam ve pazarlama amacıyla kullanılabileceği anlamına gelmez. Her işleme faaliyeti kendi amacı ve hukuki dayanağı açısından değerlendirilmelidir.

Poliçe ve finansal bilgiler

Poliçe numarası, poliçe başlangıç ve bitiş tarihi, sigorta branşı, sigorta bedeli, prim, ödeme planı, hasar bilgileri, araç plakası ve gerektiğinde banka hesap bilgileri sigortacılık faaliyetleri kapsamında işlenebilen veriler arasındadır.

Kişisel Verileri Koruma Kurulu'nun sigorta sektörüne ilişkin bir kararında, belirli bir hasar ve değer kaybı sürecinde IBAN bilgisinin işlenmesini somut hukuki yükümlülük ve hakkın tesisi, kullanılması veya korunması şartları çerçevesinde değerlendirdiği görülmektedir. Bu karar aynı zamanda "her veri için mutlaka açık rıza gerekir" şeklindeki yaklaşımın doğru olmadığını göstermektedir; öncelikle ilgili veri işleme faaliyetinin hukuki sebebi belirlenmelidir.

Sağlık Verileri ve Özel Nitelikli Kişisel Veriler

Özellikle sağlık, hayat veya benzeri sigorta süreçlerinde müşterinin sağlık durumuna ilişkin bilgiler gündeme gelebilir. Sağlık bilgileri KVKK kapsamında özel nitelikli kişisel veri olarak kabul edilir ve genel kişisel verilere kıyasla daha hassas bir koruma yaklaşımı gerektirir.

6698 sayılı Kanun'un özel nitelikli kişisel verilerin işlenmesini düzenleyen 6'ncı maddesi 2024 yılında değiştirilmiş ve işleme şartları yeniden düzenlenerek genişletilmiştir. Bu nedenle eski kaynaklarda yer alan "sağlık verisi yalnızca açık rıza ile işlenebilir" gibi genellemeler güncel mevzuatı eksik yansıtabilir. Her somut süreçte Kanun'un güncel 6'ncı maddesindeki işleme şartlarından hangisinin uygulanabileceği belirlenmelidir.

Ayrıca özel nitelikli veriler söz konusu olduğunda erişim yetkileri daha sıkı tutulmalı, gereksiz kopyalar oluşturulmamalı ve teknik-idari güvenlik önlemleri risk seviyesine göre güçlendirilmelidir.

Veri Sorumlusu ve Veri İşleyen Arasındaki Fark Nedir?

KVKK uygulamasında en fazla karıştırılan konulardan biri veri sorumlusu ile veri işleyen ayrımıdır.

Veri sorumlusu, kişisel verilerin neden ve hangi yöntemlerle işleneceğine karar veren gerçek veya tüzel kişidir. Veri işleyen ise veri sorumlusunun talimatlarına dayanarak onun adına veri işleyen, organizasyon dışındaki gerçek veya tüzel kişidir.

Sigorta sektöründe tarafların rolü her zaman aynı olmayabilir. Acente bazı faaliyetlerde kendi amaç ve yöntemlerini belirlediği için veri sorumlusu konumunda olabilirken, başka bir süreçte sigorta şirketinin talimatları doğrultusunda hareket eden veri işleyen konumunda bulunabilir. Nitekim Kurul kararlarında sigorta şirketi-acente ilişkisindeki roller somut veri işleme faaliyetinin niteliğine göre değerlendirilmiştir.

Bu nedenle sadece sözleşmede "veri işleyen" yazması yeterli olmayabilir; fiilen verinin neden ve nasıl işlendiğine de bakılmalıdır.

Aydınlatma Yükümlülüğü Nasıl Yerine Getirilmelidir?

Müşteriden kişisel veri alınırken veri sorumlusunun kimliği, verilerin hangi amaçlarla işlendiği, kimlere ve hangi amaçla aktarılabileceği, veri toplama yöntemi ve hukuki sebebi ile ilgili kişinin KVKK kapsamındaki hakları hakkında bilgilendirme yapılmalıdır.

Burada önemli bir ayrım bulunur: aydınlatma yapmak ile açık rıza almak aynı işlem değildir.

Kişisel Verileri Koruma Kurulu, 18 Şubat 2026 tarihli ve 2026/347 sayılı İlke Kararında açık rıza ve aydınlatma metinlerinin birbirine karıştırılmaması, ayrı ayrı düzenlenmesi gerektiğini açık biçimde yeniden vurgulamıştır. Aydınlatma metni için müşteriden "onay" veya "rıza" istenmesi de doğru yaklaşım değildir.

Örneğin müşteriye önce hangi verilerin neden işlendiğini anlatan bir aydınlatma sunulabilir. Eğer belirli bir faaliyet gerçekten açık rızaya dayanıyorsa, açık rıza ayrıca ve bağımsız biçimde alınmalıdır.

Açık Rıza Her Veri İçin Gerekir mi?

Hayır. KVKK bakımından en sık yapılan hatalardan biri bütün veri işleme faaliyetlerini açık rızaya bağlamaktır.

Bir sözleşmenin kurulması veya ifası için veri işlenmesinin gerekli olması, hukuki yükümlülüğün yerine getirilmesi, bir hakkın tesisi veya kullanılması ya da Kanun'daki diğer işleme şartlarından birinin bulunması halinde açık rıza gerekmeyebilir.

Bu nedenle acentenin önce "müşteriden rıza alalım" demesi yerine, bu veriyi neden işliyoruz ve hukuki dayanağımız nedir? sorusunu cevaplaması gerekir.

Poliçe ve Müşteri Verileri Ne Kadar Saklanabilir?

KVKK bütün müşteri kayıtları için geçerli tek bir "5 yıl" veya "10 yıl" saklama süresi belirlemez.

Temel kural, kişisel verilerin ilgili mevzuatta öngörülen veya işlendikleri amaç için gerekli olan süre kadar muhafaza edilmesidir. Saklamayı gerektiren hukuki sebepler ortadan kalktığında verilerin silinmesi, yok edilmesi veya anonim hale getirilmesi gündeme gelir.

Sigorta acentelerinde bu nedenle veri kategorisi bazında bir saklama süresi matrisi oluşturulması daha sağlıklı olur. Poliçeler, muhasebe belgeleri, müşteri iletişim kayıtları, teklif kayıtları, hasar belgeleri ve sağlık verilerinin saklama gerekçeleri aynı olmayabilir.

Saklama süresi belirlenirken KVKK'nın yanında sigortacılık mevzuatı, ticaret ve vergi mevzuatı ile acentenin tabi olduğu diğer düzenlemeler de ayrıca incelenmelidir.

Eski Müşteri Kayıtları Sonsuza Kadar Tutulabilir mi?

Bir kişinin artık acentenin müşterisi olmaması, bütün kayıtların aynı gün silinmesi gerektiği anlamına gelmez. Devam eden yasal saklama yükümlülükleri veya hukuki hakların korunmasını gerektiren durumlar olabilir.

Bununla birlikte "belki ileride tekrar müşteri olur" düşüncesiyle bütün müşteri dosyalarının süresiz biçimde tutulması da KVKK'nın saklama sınırlaması ilkesiyle bağdaşmayabilir.

Bu nedenle aktif müşteriler ile eski müşteriler ayrıştırılmalı; saklama gerekçesi sona eren kayıtlar için silme, yok etme veya anonimleştirme süreçleri uygulanmalıdır. Sicile kayıt yükümlülüğü bulunan veri sorumlularının ayrıca kişisel veri saklama ve imha politikası hazırlama yükümlülüğü bulunmaktadır.

Excel'de veya Kişisel Bilgisayarda Müşteri Verisi Tutmak Yasak mı?

KVKK açısından Excel kullanmak tek başına yasak değildir. Sorun çoğunlukla verinin nerede ve nasıl tutulduğu ile ilgilidir.

Örneğin yüzlerce müşterinin T.C. kimlik numarası, telefon bilgisi, poliçe bilgisi ve prim tutarlarının bulunduğu bir Excel dosyasının çalışanların kişisel bilgisayarlarında bulunması; e-posta ile sürekli farklı kişilere gönderilmesi; masaüstünde şifresiz tutulması veya USB belleklere kopyalanması ciddi güvenlik riskleri oluşturabilir.

Benzer şekilde tek bir müşteri dosyasının beş farklı bilgisayarda farklı sürümlerinin bulunması, müşteri verisinin nerelerde tutulduğunun ve zamanı geldiğinde gerçekten silinip silinmediğinin takip edilmesini zorlaştırır.

Kurum, veri güvenliğinde tek tip bir teknik çözüm öngörmemekte; alınacak önlemlerin işletmenin faaliyetlerine ve işlenen verilerin oluşturduğu riske uygun olması gerektiğini belirtmektedir.

Kullanıcı Yetkilendirmesi Neden Önemlidir?

Acentedeki her çalışanın bütün müşterilerin bütün verilerini görmesi gerekmeyebilir.

Örneğin tahsilat süreçlerini takip eden personelin ihtiyaç duyduğu bilgiler ile satış personelinin veya yönetici kullanıcının erişmesi gereken bilgiler farklı olabilir. Sistemlerde mümkün olduğunca rol bazlı yetkilendirme uygulanmalıdır.

Kurul kararlarında çalışanların mevcut erişim yetkilerini kişisel amaçlarla veya yetkilerini aşarak kullanması da veri güvenliği açısından değerlendirilmiştir. Bu nedenle yalnızca "şifre koymak" yeterli değildir; hangi kullanıcının hangi verilere eriştiğinin belirlenmesi ve mümkün olduğunda kayıt altına alınması önemlidir.

Yedekleme Yapmak da KVKK'nın Bir Parçasıdır

Veri güvenliği yalnızca yetkisiz erişimi engellemek anlamına gelmez. Kişisel verilerin kaybolması, silinmesi veya kullanılamaz hale gelmesi de işletme açısından risk oluşturabilir.

Bu nedenle düzenli yedekleme yapılmalı; ancak yedeklerin kendisi de korunmalıdır. Ana sistem güçlü şekilde korunurken bütün müşteri veri tabanının şifresiz biçimde taşınabilir diske veya kontrolsüz bir bulut hesabına yedeklenmesi güvenlik zincirini zayıflatabilir.

Ayrıca saklama ve imha politikası oluşturulurken ana sistemden silinen verilerin yedeklerde nasıl yönetileceği de değerlendirilmelidir.

Veri İhlali Olursa Ne Yapılmalı?

Müşteri bilgilerinin yanlış kişiye e-posta ile gönderilmesi, veri tabanına yetkisiz erişim sağlanması, çalışan hesabının ele geçirilmesi veya müşteri dosyalarının üçüncü kişilerin eline geçmesi bir kişisel veri ihlali doğurabilir.

Kurulun 2019/10 sayılı kararına göre Kanun'daki "en kısa sürede" ifadesi, Kurula yapılacak veri ihlali bildirimi bakımından gecikmeksizin ve en geç 72 saat olarak yorumlanmaktadır. Etkilenen kişilerin de belirlendikten sonra makul olan en kısa süre içerisinde bilgilendirilmesi gerekir.

Bu nedenle acentenin veri ihlali yaşandıktan sonra ne yapacağını düşünmeye başlaması yerine önceden bir müdahale süreci oluşturması önemlidir.

WhatsApp Üzerinden Poliçe ve Kişisel Veri Gönderilebilir mi?

WhatsApp sigorta acentelerinin müşteri iletişiminde yoğun kullandığı kanallardan biridir. Ancak kullanım kolaylığı, platform üzerinden sınırsız biçimde kişisel veri gönderilebileceği anlamına gelmez.

Özellikle kimlik belgeleri, sağlık raporları, kapsamlı poliçe dökümleri ve finansal bilgilerin gönderilmesinde ihtiyaç, veri minimizasyonu, alıcının doğrulanması ve verinin kimlerle paylaşılacağı değerlendirilmelidir.

Yanlış müşteriye belge gönderilmesi veya çalışanların müşteri belgelerini kişisel WhatsApp hesaplarında uzun süre saklaması veri güvenliği açısından risk yaratabilir. Kurul kararlarında çalışan tarafından müşteri bilgilerinin WhatsApp üzerinden üçüncü kişiye aktarılması veri ihlali kapsamında değerlendirilmiş örnekler bulunmaktadır.

Ayrıca kullanılan iletişim, bulut veya yazılım hizmetinin kişisel verileri yurt dışına aktarması söz konusuysa KVKK'nın 9'uncu maddesi bakımından ayrıca değerlendirme yapılmalıdır. Yurt dışına veri aktarımı rejimi 1 Haziran 2024 itibarıyla değiştirilmiş; standart sözleşmeler ve bağlayıcı şirket kuralları gibi yeni uygun güvence mekanizmaları yürürlüğe girmiştir.

Bu nedenle WhatsApp veya başka bir bulut hizmeti kullanılırken yalnızca uygulamanın popüler olması değil, hizmetin güncel veri işleme ve aktarım yapısı da dikkate alınmalıdır.

Merkezi Veri Yönetimi Neden Önemlidir?

Müşteri bilgilerinin ayrı Excel dosyalarında, çalışanların kişisel bilgisayarlarında, WhatsApp konuşmalarında ve kağıt notlarda dağınık biçimde tutulması verinin yaşam döngüsünü yönetmeyi zorlaştırır.

Daha merkezi bir sistem kullanılması; kullanıcı yetkilerinin ayrıştırılması, müşterinin geçmiş işlemlerinin takip edilmesi, poliçe ve yenileme bilgilerinin tek noktadan yönetilmesi ve dağınık kopyaların azaltılması açısından operasyonel fayda sağlayabilir.

SigortaYonetimSistemi.com, müşteri, poliçe, teklif, yenileme ve tahsilat gibi sigorta acentesi süreçlerinin merkezi bir panel üzerinden yönetilmesine yönelik bir yazılım olarak sunulmaktadır.

Ancak herhangi bir yazılımın kullanılması tek başına bir acenteyi "KVKK uyumlu" hale getirmez. KVKK uyumu; acentenin hukuki dayanaklarının, aydınlatma süreçlerinin, kullanıcı yetkilerinin, veri aktarım ilişkilerinin, saklama sürelerinin, sözleşmelerinin ve teknik-idari önlemlerinin birlikte değerlendirilmesini gerektirir.

Sigorta Acenteleri İçin Temel KVKK Kontrol Noktaları

Bir sigorta acentesi veri yönetimini gözden geçirirken; hangi kişisel verileri topladığını, her veri için işleme amacını ve hukuki sebebi, kimlerin erişim yetkisi bulunduğunu, verilerin hangi yazılımlarda ve cihazlarda tutulduğunu, hangi sigorta şirketleri ve hizmet sağlayıcılarla paylaşıldığını, yurt dışı aktarım bulunup bulunmadığını, ne kadar süre saklandığını, süre sonunda nasıl silindiğini ve olası bir ihlalde kimin ne yapacağını belirlemelidir.

Bu çalışma yalnızca hukuki belgelerin hazırlanması için değil, acentenin günlük operasyonlarında gereksiz veri kopyalarını ve kontrolsüz erişimleri azaltmak açısından da önemlidir.

Sigorta acenteleri kişisel verilerin yoğun işlendiği işletmelerdir. Kimlik, iletişim, poliçe, finans ve bazı ürünlerde sağlık bilgilerinin aynı operasyon içerisinde bulunabilmesi, veri güvenliğini özellikle önemli hale getirir.

Sağlıklı bir sigorta KVKK yaklaşımı; mümkün olduğunca az veri toplamak, verinin hangi hukuki sebebe dayanarak işlendiğini belirlemek, aydınlatma ve açık rıza süreçlerini birbirinden ayırmak, kullanıcı erişimlerini sınırlandırmak, güvenli yedekleme yapmak, eski kayıtları süresiz tutmamak ve kullanılan dijital hizmetlerde yurt dışı aktarım ihtimalini değerlendirmek üzerine kurulmalıdır.

Özellikle sağlık verileri, yurt dışı veri aktarımı, sigorta şirketi-acente arasındaki veri sorumlusu/veri işleyen ilişkisi ve saklama süreleri acenteden acenteye değişebildiği için bu alanlarda somut süreçlere göre profesyonel hukuki değerlendirme alınması uygun olacaktır.

Sıkça Sorulan Sorular

Sigorta acenteleri müşteriden KVKK açık rızası almak zorunda mı?

Her kişisel veri işleme faaliyeti açık rızaya dayanmaz. Kanun'da sözleşmenin kurulması veya ifası, hukuki yükümlülük veya bir hakkın tesisi ve korunması gibi farklı işleme şartları bulunmaktadır. Açık rızaya ihtiyaç olup olmadığı yapılan işleme göre ayrı ayrı değerlendirilmelidir.

Poliçe bilgileri kişisel veri midir?

Poliçe bilgileri kimliği belirli veya belirlenebilir gerçek kişiyle ilişkilendirilebiliyorsa kişisel veri niteliğinde olabilir. Poliçe numarası, sigortalı bilgileri, prim ve teminat bilgileri gibi kayıtlar bu nedenle KVKK kapsamında değerlendirilmelidir.

Sağlık raporu özel nitelikli kişisel veri midir?

Evet. Kişinin sağlık durumuna ilişkin veriler özel nitelikli kişisel veri kategorisindedir ve KVKK'nın güncel 6'ncı maddesi kapsamında daha sıkı şekilde ele alınmalıdır.

Müşteri bilgilerini Excel'de tutmak KVKK'ya aykırı mı?

Excel kullanılması tek başına KVKK ihlali anlamına gelmez. Ancak dosyanın yetkisiz kişilere açık olması, kişisel cihazlarda kontrolsüz kopyalarının bulunması, şifresiz paylaşılması veya gerekli süre geçmesine rağmen silinmemesi veri güvenliği ve saklama ilkeleri bakımından risk oluşturabilir.

Eski müşterilerin bilgileri silinmeli mi?

Verinin saklanmasını gerektiren hukuki veya operasyonel sebep ortadan kalkmışsa silme, yok etme veya anonim hale getirme yükümlülüğü gündeme gelir. Bununla birlikte sektörel mevzuattan kaynaklanan zorunlu saklama süreleri varsa bu süreler ayrıca dikkate alınmalıdır.

Veri ihlali kaç saat içinde KVKK'ya bildirilmelidir?

Kişisel Verileri Koruma Kurulu'nun 2019/10 sayılı kararına göre veri sorumlusu ihlali öğrendiği tarihten itibaren gecikmeksizin ve en geç 72 saat içinde Kurula bildirim yapmalıdır.

Sigorta acentesinde CRM kullanmak KVKK uyumluluğu sağlar mı?

CRM veya sigorta yönetim yazılımı kullanılması merkezi veri yönetimine yardımcı olabilir ancak tek başına KVKK uyumluluğu sağlamaz. Hukuki sebepler, aydınlatma süreçleri, yetkilendirme, güvenlik tedbirleri, saklama-imha süreçleri ve veri aktarımları ayrıca yönetilmelidir.

Tüm makaleler