RANDEVULİYOOO ✦ 7 GÜN ÜCRETSİZ ✦ KREDİ KARTI GEREKMEZ ✦ 5 DAKİKADA KURULUM ✦ RANDEVULİYOOO ✦ 7 GÜN ÜCRETSİZ ✦ KREDİ KARTI GEREKMEZ ✦ 5 DAKİKADA KURULUM ✦ RANDEVULİYOOO ✦ 7 GÜN ÜCRETSİZ ✦ KREDİ KARTI GEREKMEZ ✦ 5 DAKİKADA KURULUM ✦ RANDEVULİYOOO ✦ 7 GÜN ÜCRETSİZ ✦ KREDİ KARTI GEREKMEZ ✦ 5 DAKİKADA KURULUM ✦
Tüm yazılar

Yasal

Salonunuz KVKK Uyumlu mu? Kuaför ve Güzellik Merkezleri İçin Kontrol Listesi

Kuaför ve güzellik salonları için KVKK rehberi: hangi veriler işleniyor, açık rıza ne zaman gerekir, aydınlatma metni, İYS izni, fotoğraf paylaşımı ve VERBİS.

12 Haziran 2026 11 dakika okuma

Önce net bir uyarı

Bu yazı bilgilendirme amaçlıdır, hukuki danışmanlık yerine geçmez. Salonunuzun özel durumu (verdiğiniz hizmetler, çalışan sayısı, cironuz, veri hacminiz) yükümlülüklerinizi değiştirir. Somut bir uyum çalışması için bir avukattan destek alın. Aşağıdakiler, sektörde en sık karşılaşılan durumların çerçevesini çizer.

Şunu da baştan söyleyelim: KVKK, salonların çoğunun sandığı gibi "büyük şirketlere özgü bir formalite" değildir. Kanun, kişisel veri işleyen herkesi kapsar. Tek şubeli bir kuaför, müşterisinin adını ve telefonunu deftere yazdığı anda veri sorumlusu olur.

Salonun elindeki kişisel veriler — sandığınızdan fazla

Salonlar genelde "bizde sadece isim ve telefon var" der. Gerçek envanter şudur:

Kimlik ve iletişim verileri

  • Ad, soyad
  • Telefon numarası
  • E-posta adresi
  • Doğum tarihi (doğum günü kampanyası yapıyorsanız bunu topluyorsunuz)

Müşteri işlem verileri

  • Randevu geçmişi (hangi gün, hangi hizmet, hangi personel)
  • Ödeme ve harcama geçmişi
  • Kullanılan ürün/renk formülü kayıtları
  • Gelmediği randevular, iptal geçmişi

Görsel veriler

  • Öncesi/sonrası fotoğrafları
  • Salonda çekilen video ve içerikler
  • Güvenlik kamerası kayıtları (evet, bunlar da kişisel veridir ve ayrı bir aydınlatma gerektirir)

Riskli bölge: sağlıkla ilişkilendirilebilecek veriler

  • Alerji notları ("boyaya alerjisi var", "PPD hassasiyeti")
  • Cilt tipi, cilt problemi kayıtları
  • Hamilelik bilgisi (bazı işlemler için soruluyor)
  • İlaç kullanımı, kronik hastalık notları (özellikle epilasyon, cilt bakımı, kalıcı makyaj hizmetlerinde)
  • Estetik/medikal içerikli işlemlerin öncesi-sonrası fotoğrafları

Son grup önemlidir. KVKK'da bazı veriler özel nitelikli kişisel veri sayılır ve sağlık verisi bunlardan biridir. Özel nitelikli verilerin işlenmesi çok daha sıkı koşullara bağlıdır ve bu verilerin hukuka aykırı işlenmesi, normal verilere göre daha ağır sonuçlar doğurur.

Bir kuaförün "saç kesimi öncesi/sonrası" fotoğrafının sağlık verisi olduğunu iddia etmek zorlama olur. Ama bir güzellik merkezinin cilt lekesi, akne, kalıcı makyaj, lazer epilasyon öncesi-sonrası fotoğrafları, kişinin sağlık durumuna ilişkin bilgi taşır ve bu konu tartışmalıdır. Bu tartışmanın içine düşmemenin en pratik yolu: bu tür fotoğrafları en yüksek koruma standardıyla ele almak. Yani ayrı, açık, yazılı rıza; sınırlı erişim; belirli bir saklama süresi.

Alerji ve sağlık notları için de aynı prensip geçerlidir. Bunlar hizmetin güvenli verilmesi için gerekli olabilir, ama defterin kenarına yazılıp herkesin gördüğü tezgâhta durmamalıdır.

Açık rıza ne zaman gerekir, ne zaman gerekmez

Salonların en büyük yanlışı, her şey için müşteriye bir kâğıt imzalatıp "rıza aldık, tamamız" demektir. Oysa KVKK'da açık rıza, veri işlemenin hukuki sebeplerinden sadece biridir ve gereksiz yere rıza almak sizi korumaz, aksine karmaşıklaştırır (çünkü rıza her an geri çekilebilir).

Açık rıza GEREKMEYEN durumlar (genellikle):

  • Randevu oluşturmak için ad ve telefon almak. Bu, aranızdaki hizmet sözleşmesinin kurulması ve ifası için doğrudan gereklidir. Müşteri randevu alıyorsa, adını ve telefonunu işlemeniz için ayrıca rızaya ihtiyaç duymazsınız — çünkü bu veri olmadan hizmeti veremezsiniz.
  • Fatura/fiş kesmek, yasal defter tutmak. Hukuki yükümlülüğün yerine getirilmesi.
  • Yapılan işlemin kaydını tutmak (hangi renk uygulandı gibi), hizmetin ifası kapsamındaysa.

Açık rıza GEREKEN durumlar:

  • Pazarlama amaçlı SMS/e-posta/arama. Randevu hizmetiyle ilgisi olmayan, kampanya duyuran her mesaj.
  • Müşteri fotoğrafının sosyal medyada veya web sitesinde paylaşılması. Hizmetin ifasıyla hiçbir ilgisi yoktur; tamamen sizin tanıtımınız içindir.
  • Verilerin üçüncü taraflarla, hizmet için zorunlu olmayan şekilde paylaşılması.
  • Özel nitelikli veri işleme (sağlık verisi niteliğindeki notlar/görseller) — burada kanun, açık rızayı veya çok sınırlı istisnaları arar.

Kritik kural: açık rıza özgür iradeyle verilmelidir. "Fotoğrafının paylaşılmasına izin vermezsen sana hizmet vermem" demek, rızayı geçersiz kılar. Rıza, hizmetin ön şartı haline getirilemez.

İkinci kritik kural: rıza parçalı olmalıdır. Tek bir kutuda "aydınlatma metnini okudum, fotoğraf paylaşımına ve ticari ileti gönderilmesine izin veriyorum" yazamazsınız. Her amaç için ayrı kutu, ayrı onay.

Aydınlatma metni: zorunlu ve pazarlıksız

Açık rıza alsanız da almasanız da, kişisel veri topladığınız her durumda müşteriyi aydınlatmakla yükümlüsünüz. Aydınlatma bir izin değil, bir bilgilendirmedir ve veriyi almadan önce (en geç alırken) yapılmalıdır.

Nerede bulunmalı:

  • Salonda görünür bir yerde (resepsiyon/kasa yanında, asılı veya masada)
  • Müşteri kayıt formunun üstünde
  • Online randevu sayfanızda, randevu tamamlanmadan önce erişilebilir bir bağlantıda
  • Web sitenizde ayrı bir sayfa olarak

Ne yazmalı (asgari):

  • Veri sorumlusunun kimliği (salonun ticari unvanı, adresi, varsa temsilcisi)
  • Hangi kişisel verilerin işlendiği
  • Hangi amaçla işlendiği (randevu yönetimi, hizmet sunumu, yasal yükümlülük, talep halinde pazarlama)
  • Hukuki sebebi (sözleşmenin ifası, hukuki yükümlülük, açık rıza...)
  • Kimlere, hangi amaçla aktarıldığı (örneğin randevu yazılımı sağlayıcınız, muhasebeciniz, SMS sağlayıcınız)
  • Veri sahibinin KVKK'daki hakları ve bu hakları nasıl kullanabileceği (başvuru adresi/e-posta)

İnternetten bulunan hazır metinleri olduğu gibi kopyalamayın; içinde sizde olmayan veri türleri ya da sizde olan ama metinde yazmayan işlemler olur. Yanlış aydınlatma, aydınlatmamaktan daha kötü bir izlenim bırakır.

Fotoğraf paylaşımı: en sık yapılan ihlal

Salon sektöründe en yaygın KVKK ihlali burada. Tipik senaryo: müşteriye harika bir balyaj yapılır, telefonla fotoğraf çekilir, akşam Instagram'a düşer. Müşteri sözlü olarak "tabii paylaş canım" demiştir.

Bunun sorunları:

  1. Sözlü rıza ispatlanamaz. Müşteri altı ay sonra "ben izin vermedim" derse ispat yükü sizdedir.
  2. Rıza, belirli bir amaca özgü olmalıdır. "Paylaş" demek; hikâyede paylaşmayı mı, feed'e atmayı mı, reklam olarak kullanmayı mı, web sitesinin ana sayfasına koymayı mı kapsar? Belirsizlik sizin aleyhinizedir.
  3. Rıza geri çekilebilir. Müşteri "kaldır" derse, gecikmeden kaldırmanız gerekir. Ayrıca reklam olarak kullandıysanız reklamı da durdurmanız gerekir.
  4. "Yüzü görünmüyor" savunması her zaman kurtarmaz. Kişi, dövmesi, saçı, mekân ve etiket kombinasyonuyla belirlenebilir hale gelebiliyorsa veri hâlâ kişisel veridir.

Doğru yöntem: Kayıt formunuza (kâğıt ya da dijital) şu tarz ayrı bir madde ve ayrı bir onay kutusu koyun:

"Salonda çekilen, tarafıma ait öncesi/sonrası görsellerin salonun tanıtım amacıyla sosyal medya hesaplarında ve web sitesinde yayımlanmasına izin veriyorum. Bu izni istediğim zaman [e-posta/telefon] üzerinden geri çekebileceğimi biliyorum." → [ ] Evet [ ] Hayır

Ve bu kutu boş bırakıldığında hizmet aksamamalıdır. Onay vermeyen müşterinin fotoğrafı hiç paylaşılmaz — bu kadar basit.

SMS ve pazarlama mesajları: İYS olmadan olmaz

Bu, KVKK'dan ayrı ama iç içe geçmiş bir yükümlülüktür ve salonların çoğu farkında değildir.

Türkiye'de ticari elektronik ileti (kampanya SMS'i, tanıtım e-postası, pazarlama araması) göndermek için:

  • Alıcıdan önceden onay almanız gerekir.
  • Bu onayı İleti Yönetim Sistemi'ne (İYS) kaydetmeniz gerekir.
  • Alıcı İYS üzerinden onayını her an geri çekebilir; siz de göndermeden önce İYS'den onay durumunu kontrol etmelisiniz.
  • Her iletide, gönderenin kimliği ve reddetme (ret) hakkının nasıl kullanılacağı yer almalıdır.

Onaysız ticari elektronik ileti göndermek, ayrı bir idari para cezası sebebidir. "1.500 kişilik müşteri listesine bayram kampanyası SMS'i attık" cümlesi, kulağa pazarlama gibi gelir ama İYS onayı yoksa hukuka aykırıdır.

Önemli ayrım: Randevu hatırlatma mesajı ticari elektronik ileti değildir. "Yarın 14:00'te randevunuz var" mesajı, aranızdaki sözleşmenin ifasına ilişkin bir bilgilendirmedir; İYS onayı gerektirmez. Ama aynı mesajın sonuna "bu hafta boyunca bakımda %20 indirim!" eklerseniz, mesaj ticari ileti haline gelir ve kural değişir. Hatırlatma ile kampanyayı aynı mesaja koymayın.

Veri güvenliği: defter, WhatsApp ve ortak telefon

KVKK sadece "izin aldın mı" demez; aldığınız veriyi korumakla da yükümlü kılar. Salonlarda en zayıf halkalar:

Kâğıt defter. Tezgâhın üstünde duran, isim-telefon-not içeren defter. Salona giren herkes okuyabilir. Kaybolur, ıslanır, çalınır. Yedeği yoktur.

WhatsApp / DM üzerinden randevu. Müşteri verisi, personelin kişisel telefonunda birikir. O personel işten ayrıldığında müşteri listeniz onunla gider — bu hem ticari bir sorundur hem de veri güvenliği ihlalidir. Ayrıca personelin telefonu kaybolduğunda yüzlerce müşterinin adı, telefonu ve fotoğrafı üçüncü kişilerin eline geçer. Bu, bildirim yükümlülüğü doğuran bir "veri ihlali"dir.

Ortak Excel dosyası. Herkesin girebildiği, kim ne değiştirdi belli olmayan dosya.

Ne yapmalı:

  • Müşteri verisini, erişim kontrolü olan bir sistemde tutun. Kim hangi veriyi görebiliyor tanımlı olsun. Randevuliyo gibi salon yazılımlarında personel, sadece kendi randevularını ve gerekli müşteri bilgisini görecek şekilde yetkilendirilebilir; sahibi tüm veriye erişir. Bu, "erişimi görevle sınırlama" ilkesinin pratik karşılığıdır.
  • Ortak hesap kullanmayın. Her personelin kendi kullanıcısı olsun ki bir sorun çıktığında kimin ne yaptığı görülebilsin.
  • Ayrılan personelin erişimini aynı gün kapatın. Salonlarda en sık atlanan adım budur.
  • Personelle gizlilik taahhüdü imzalayın. İş sözleşmesine kişisel veri gizliliği maddesi ekleyin ve kısa bir eğitim verin (müşteri fotoğrafını kendi hesabından paylaşmama, müşteri numarasını kişisel amaçla kullanmama).
  • Kullandığınız yazılımın nerede ve nasıl veri sakladığını sorun. Aldığınız hizmet sağlayıcı sizin veri işleyeninizdir; sorumluluk yine sizdedir, ama sağlayıcının güvenlik seviyesi sizin uyumunuzun parçasıdır.

Müşteri hakları: silme talebi gelirse

Müşteri size başvurup şunları isteyebilir:

  • Hakkında veri işleyip işlemediğinizi öğrenmek
  • İşlenen verilerin bir kopyasını istemek
  • Yanlış veriyi düzelttirmek
  • Verilerinin silinmesini veya yok edilmesini istemek
  • İşlemenin durdurulmasını istemek (rızaya dayanan işlemelerde rızayı geri çekmek)

Başvuru geldiğinde en geç 30 gün içinde cevap vermeniz gerekir. Cevap yazılı olmalıdır (e-posta olabilir).

Pratik senaryo: Müşteri "beni tamamen silin" diyor. Ne yapılır?

  • Pazarlama listenizden derhal çıkarılır, İYS izni kaldırılır, fotoğrafları sosyal medyadan indirilir.
  • Ama her veri silinmez. Fatura ve muhasebe kayıtlarını saklamanız yasal bir zorunluluktur; bu verileri saklamaya devam edersiniz ve müşteriye bunun sebebini yazılı olarak bildirirsiniz. "Sildik" derken hangi verileri sildiğinizi, hangilerini yasal zorunlulukla tuttuğunuzu açıkça yazın.
  • Talebi ve verdiğiniz cevabı kayıt altına alın. İspat sizde.

Bunun için bir başvuru kanalınız olmalı: bir e-posta adresi (ornek: kvkk@salonadi.com) ya da salonda alınan yazılı başvuru formu. Aydınlatma metninde bu kanal yazılı olmalıdır.

VERBİS kaydı kimler için zorunlu

VERBİS (Veri Sorumluları Sicil Bilgi Sistemi), Kişisel Verileri Koruma Kurumu'nun tuttuğu kayıttır. Her veri sorumlusu kaydolmak zorunda değildir; Kurul bazı istisnalar getirmiştir.

Genel çerçeve şudur: yıllık çalışan sayısı ve yıllık mali bilanço tutarı belirli eşiklerin altında kalan, ana faaliyeti özel nitelikli veri işlemek olmayan veri sorumluları kayıt yükümlülüğünden muaf tutulmuştur. Küçük ve orta ölçekli birçok salon bu muafiyet kapsamına girer.

Ancak iki uyarı:

  1. Eşikler ve istisnalar zaman içinde güncellenir. Kararınızı bugünün resmi metnine bakarak verin, kulaktan dolma bilgiye göre değil. Kurumun (kvkk.gov.tr) yayımladığı güncel istisna kararlarını kontrol edin ya da mali müşavirinize sorun.
  2. "Ana faaliyeti özel nitelikli kişisel veri işlemek olan" veri sorumluları için muafiyet işlemez. Medikal estetik, lazer epilasyon, cilt tedavisi gibi hizmetler veriyorsanız ve sağlık verisi niteliğinde kayıt tutuyorsanız durumunuzu ayrıca değerlendirmeniz gerekir.

VERBİS'e kaydolmak zorunda olmamak, KVKK'ya uymak zorunda olmamak anlamına gelmez. Muafiyet sadece sicil kaydıyla ilgilidir; aydınlatma, açık rıza, veri güvenliği ve müşteri haklarına ilişkin tüm yükümlülükler aynen devam eder. Sektörde en tehlikeli yanılgı budur.

Kontrol listesi

Her maddeyi tek tek işaretleyin. Boş kalan her kutu bir risktir.

Belgeler

  • Aydınlatma metni hazırlandı, salonda görünür yerde ve online randevu sayfasında yayımlandı
  • Kişisel veri envanteri çıkarıldı (hangi veri, neden, nerede, ne kadar süre)
  • Saklama ve imha politikası belirlendi (randevu geçmişi kaç yıl tutulacak?)
  • Müşteri kayıt formunda ayrı onay kutuları var: (a) fotoğraf paylaşımı, (b) ticari ileti

Rıza ve izinler

  • Fotoğraf paylaşımı için yazılı/dijital açık rıza alınıyor, kayıtları saklanıyor
  • Rıza vermeyen müşterinin fotoğrafı hiçbir mecrada kullanılmıyor
  • Rıza, hizmetin ön şartı haline getirilmiyor
  • Ticari ileti onayları İYS'ye kaydedildi; gönderim öncesi İYS kontrolü yapılıyor
  • Randevu hatırlatması ile kampanya mesajı birbirinden ayrı tutuluyor

Güvenlik

  • Müşteri verisi kâğıt defterde/kişisel WhatsApp'ta değil, erişim kontrollü bir sistemde
  • Her personelin ayrı kullanıcı hesabı var; ortak şifre kullanılmıyor
  • Personel yalnızca işi için gereken veriye erişebiliyor
  • Ayrılan personelin erişimi aynı gün kapatılıyor
  • Personelle gizlilik taahhüdü imzalandı, kısa bir farkındalık eğitimi verildi
  • Güvenlik kamerası varsa girişte bilgilendirme levhası ve ayrı aydınlatma var
  • Alerji/sağlık notları ayrı ve sınırlı erişimle tutuluyor

Haklar ve kayıt

  • KVKK başvuruları için bir e-posta adresi/başvuru kanalı tanımlandı ve duyuruldu
  • Gelen taleplere 30 gün içinde yazılı cevap veriliyor, kayıt tutuluyor
  • VERBİS yükümlülüğü olup olmadığı güncel mevzuata göre kontrol edildi
  • Kullanılan randevu/CRM yazılımının veri güvenliği ve saklama koşulları sorgulandı

Son söz

KVKK uyumu, salon için bir yük gibi görünür ama pratikte üç şeyi düzeltir: müşteri verisi tek ve güvenli bir yerde toplanır, personel erişimi netleşir, pazarlama izinli hale gelir. Bunların üçü de zaten iyi işletmecilikte olması gereken şeylerdir.

Kâğıt defteri ve kişisel WhatsApp'ı bırakıp erişim yetkileri tanımlı bir randevu sistemine geçmek, kontrol listesinin "güvenlik" bölümünün yarısını tek hamlede kapatır. Geri kalanı belge ve alışkanlık işidir.

Tekrar hatırlatalım: bu yazı bilgilendirme amaçlıdır, hukuki danışmanlık yerine geçmez. Uyum çalışmanızı bir hukukçuyla birlikte kesinleştirin.

Salonunuzu tek panelden yönetin

Randevu, müşteri, kasa, paket ve stok takibi bir arada. İşletmenize özel online randevu sayfasıyla müşterileriniz 7/24 randevu alsın.

Bunlar da ilginizi çekebilir