Plato Yazılım
Rezervasyon Formu Güvenli mi? Bugün Yapacağınız Kontrol
Dijital Dönüşüm··Plato Yazılım

Rezervasyon Formu Güvenli mi? Bugün Yapacağınız Kontrol

Rezervasyon, randevu ve teklif formlarındaki müşteri bilgileri sızarsa ne olur? KVKK süresi, 2026 ceza tutarı ve bugün yapmanız gereken kontroller.

#rezervasyon formu güvenliği·#müşteri bilgileri·#KVKK·#veri ihlali·#otel web sitesi

Web sitenizdeki rezervasyon, teklif veya randevu kaydına yetkisiz biri ulaşırsa müşterileriniz sahte arama ve mesajlarla hedef olabilir; işletmeniz de güven kaybı, iş kesintisi ve KVKK sorumluluğuyla karşılaşabilir. Bugün erişimi olan kişileri, formdan sonra bilginin nereye gittiğini ve eski kayıtları hemen kontrol ettirin.

Rezervasyon bilgileri sızarsa işletmenize ne olur?

En büyük ilk zarar, müşterinin size olan güveninin zedelenmesidir. Bir misafirin telefon numarası, konaklama tarihi veya randevu talebi yanlış kişilerin eline geçerse, müşteri işletmenizden geliyormuş gibi görünen mesajlar ve aramalar alabilir.

Örneğin otelinizde konaklama yapan bir misafire, rezervasyon tarihi ve adı bilinen sahte bir kişi tarafından “Ödemeniz eksik, bu bağlantıdan tamamlayın” mesajı gönderilebilir. Klinik randevusu alan bir hasta, randevu bilgisi kullanılarak hedef alınabilir. Emlak ofisine ev arama talebi bırakan kişi, kendi talebini bilen bir dolandırıcının aramasına daha kolay inanabilir.

Bu olaylar yaşandığında müşterinin ilk sorusu genellikle “Numaramı nereden buldular?” olur. İşletme olarak hangi bilgiyi topladığınızı, kimin görebildiğini ve bir sorun halinde ne yapacağınızı açıklayabilmeniz gerekir. Ayrıca rezervasyon ekranını, müşteri takip programını veya web sitenizi geçici olarak kullanıma kapatmanız gerekebilir. Bu da özellikle sezon içinde doğrudan rezervasyon ve satış kaybı anlamına gelir.

26 Ağustos 2026 tarihinde Kişisel Verileri Koruma Kurumu tarafından yayımlanan Travelport veri ihlali duyurusu, bu riskin somut bir örneğidir. Duyuruya göre ihlal 6-7 Ağustos 2026 tarihlerinde gerçekleşti ve 20 Ağustos'ta fark edildi. Rezervasyon görüntüleme ekranında normalde rezervasyon numarasına ek olarak soyadının istenmesi gerekirken, yalnızca rezervasyon referansıyla kayda erişilebilmesi soruna yol açtı. Potansiyel olarak 73.958 kişi etkilendi.

Buradaki işletme sahibi açısından önemli ders şudur: Sorun her zaman karmaşık bir yöntemle ortaya çıkmaz. Bir ekrandaki eksik kontrol, eski bir çalışanın açık kalan hesabı veya yalnızca kolay tahmin edilebilir bir referans numarasıyla kayıt açılması yeterli olabilir.

Web sitenizde hangi müşteri bilgilerini topladığınızı biliyor musunuz?

Önce bilgi envanterini çıkarın: Hangi formda hangi bilgiyi istediğinizi ve bu bilginin nereye gittiğini tek sayfada yazın. Çoğu işletme iletişim formunu hatırlar; ancak WhatsApp talep bağlantılarını, kampanya formlarını, masa rezervasyonlarını, eski randevu ekranlarını ve e-posta kutularını gözden kaçırır.

Bugün bir çalışanınızla birlikte aşağıdaki listeyi doldurun. Amacınız hukuki bir belge hazırlamak değil, kontrol edilmesi gereken yerleri görünür kılmaktır.

  • Web sitenizdeki iletişim, teklif, rezervasyon, randevu ve geri arama formları
  • Online sipariş sırasında alınan ad, adres, telefon ve teslimat notları
  • Misafir veya danışan hesabı açılırken istenen bilgiler
  • Form bilgilerinin düştüğü e-posta adresleri ve mesajlaşma grupları
  • Resepsiyon, satış, muhasebe, çağrı merkezi veya dışarıdaki ajansın kullandığı ekranlar
  • Eski kampanya listeleri, iptal edilmiş rezervasyonlar ve tamamlanmış randevu kayıtları
  • Yedek olarak tutulan müşteri listeleri ve dışarı aktarılan tablolar

Her satırın yanına üç kısa cevap yazın: “Bu bilgi neden alınıyor?”, “Kim görüyor?” ve “İşimiz bitince ne zaman siliniyor?” Bu çalışma, gereksiz alanları fark etmenizi sağlar. Örneğin yalnızca geri dönüş yapmak için telefon yeterliyse, formda doğum tarihi ya da gereksiz ayrıntılar istemeyin.

Bugün rezervasyon ve randevu formunda neyi kontrol ettirmelisiniz?

Formun çalışıyor olması yeterli değildir; kaydın başkasına açılıp açılmadığı ve kaydı kimin gördüğü kontrol edilmelidir. Bu kontrolü formu yapan firmadan veya bakım hizmeti veren ekipten yazılı olarak isteyin. Kendi müşterilerinizin kayıtlarını deneme amaçlı açmaya çalışmayın; test, sizin onayınızla oluşturulmuş örnek kayıtlar üzerinden yapılmalıdır.

  1. Rezervasyon görüntüleme sayfasını kontrol ettirin. Bir müşteri yalnızca rezervasyon numarası, teklif numarası veya kolay tahmin edilebilecek bir bilgi girerek başka bir kişinin kaydını görebiliyor mu? Kayıt açmak için ek doğrulama gerekiyor mu?
  2. Form sonrası akışı sorun. Müşterinin yazdığı bilgi hangi e-posta adresine, hangi müşteri takip ekranına ve hangi personele gidiyor? Bu akışın yazılı listesini isteyin.
  3. Çalışan hesaplarını sayın. Ayrılan personelin, eski resepsiyon görevlisinin, eski ajansın veya eski muhasebe çalışanının hesabı açık mı? Ortak kullanılan tek bir şifre var mı?
  4. Yetkileri ayırın. Her çalışanın bütün müşteri listesini görmesi gerekmez. Resepsiyon bugünkü misafirleri, satış ekibi kendi tekliflerini, muhasebe ise gerekli fatura bilgilerini görebilecek şekilde sınır koyun.
  5. Giriş korumasını açın. Çift aşamalı giriş, şifrenin yanında telefona gelen tek kullanımlık onay kodunun da istenmesidir. Müşteri kayıtlarının görüldüğü hesaplarda bu özelliği etkinleştirin.
  6. Başarısız girişleri sınırlandırın. Çok sayıda yanlış şifre denemesinden sonra girişin geçici olarak durması ve yetkiliye haber verilmesi gerekir.
  7. Güncelleme ve bakım takvimini isteyin. Form, rezervasyon ekranı ve yönetim hesaplarındaki koruma düzeltmeleri düzenli uygulanmalıdır. “Site yayında, sorun yok” yaklaşımı yeterli değildir.
  8. İşlem geçmişini görün. Hangi hesabın ne zaman giriş yaptığını ve hangi müşteri kaydını açtığını gerektiğinde görebilmeniz gerekir.

Kişisel Verileri Koruma Kurumu, güçlü parola, çift aşamalı giriş, güvenli bağlantı, başarısız giriş denemelerinin sınırlandırılması, düzenli güncelleme ve giriş hareketlerinin takip edilmesi gibi önlemler tavsiye etmektedir. Bu önerileri Kurumun duyurusunda inceleyebilirsiniz.

Bilgiler başka bir firmada tutuluyorsa sorumluluk biter mi?

Hayır, müşteri bilgisini dışarıdaki bir firma veya rezervasyon hizmeti tutuyor diye işletme sahibinin sorumluluğu otomatik olarak ortadan kalkmaz. Kişisel Verilerin Korunması Kanunu (KVKK), müşteri bilgilerini neden ve nasıl toplayacağına karar veren işletmenin hukuka aykırı erişimi önlemek için gerekli önlemleri almasını ister.

Otelinizin rezervasyon sistemi, kliniğinizin randevu ekranı veya mağazanızın sipariş sayfası başka bir firma tarafından işletiliyor olabilir. Buna rağmen müşteriniz bilgiyi size güvenerek verir. Tarafların görevleri, yapılan sözleşmeye ve bilgiyi kimin hangi amaçla kullandığına göre değerlendirilir; bazı durumlarda tarafların birlikte sorumluluğu da gündeme gelebilir.

Bu nedenle hizmet aldığınız firmaya aşağıdaki soruları yazılı olarak sorun:

  • Müşteri kayıtlarına kendi personeliniz dışında kimler erişebilir?
  • Ayrılan çalışanların hesapları ne kadar sürede kapatılır?
  • Bir sorun fark edilirse size nasıl, hangi kişiden ve ne kadar sürede haber verilir?
  • Eski kayıtlar, yedekler ve dışarı aktarılan listeler nasıl yönetilir?
  • Yetkisiz erişim şüphesinde rezervasyon veya randevu ekranını geçici olarak kapatma planı var mı?
  • Yapılan kontroller ve düzeltmeler size yazılı olarak iletilecek mi?

Sadece “verileriniz güvende” cevabıyla yetinmeyin. Hangi hesapların açık olduğunu, hangi personelin hangi ekrana eriştiğini ve sorun halinde kimi arayacağınızı somut olarak öğrenin. Web sitesi ve işletme yazılımı tarafında bu kontrolleri yaptırmak için hizmetlerimizi inceleyebilirsiniz.

Veri ihlali fark edilirse ilk 72 saatte ne yapmalısınız?

Önce erişimi durdurun, kanıtları koruyun, etkilenen bilgileri belirleyin ve gecikmeden bildirim sürecini başlatın. Veri ihlali; müşteri bilgisinin yetkisiz kişilerce görülmesi, alınması, kaybolması veya açıklanması gibi durumlardır. “Belki kimse görmemiştir” düşüncesiyle olayı görmezden gelmek doğru değildir.

KVKK uygulamasında veri sorumlusunun ihlali öğrendiği andan itibaren Kurula bildirim için en geç 72 saat esas alınır. Etkilenen kişilere de makul olan en kısa sürede bilgi verilmesi gerekir. Bu yüzden görev paylaşımını ihlal yaşanmadan önce belirlemek önemlidir.

ZamanYapılacak iş
İlk saatlerŞüpheli hesabı kapatın veya erişimi sınırlayın. Formu ya da kayıt görüntüleme ekranını gerekiyorsa geçici olarak durdurun. Ekran görüntüsü, tarih ve yapılan işlemleri saklayın.
Aynı günWeb sitesi, rezervasyon veya randevu hizmetini veren firmaya yazılı bildirim yapın. Hangi kayıtların, hangi tarihlerde ve kimler tarafından görülebilmiş olabileceğini sorun.
72 saat dolmadanHukuki danışmanınızla birlikte Kurula bildirim gerekip gerekmediğini ve bildirimin içeriğini değerlendirin. Beklemek yerine eldeki bilgilerle süreci yönetin.
Sonraki günlerEtkilenmiş müşterilere açık, anlaşılır ve panik yaratmayan bilgi verin. Aynı hatanın tekrarını önleyecek erişim ve yetki düzeltmelerini tamamlayın.

Bu noktada görevleri ayırmak gerekir: KVKK metni hazırlamak ve hukuki değerlendirme yapmak hukuk uzmanının işidir. Plato Yazılım ise web sitesi, mobil uygulama ve işletme yazılımlarında müşteri kayıtlarını kimlerin görebildiğini, formların ve kullanıcı girişlerinin nasıl çalıştığını teknik olarak kontrol eder; gerekli düzenlemeleri ve bakım süreçlerini uygular.

2026 yılında ceza riski ne kadar ve küçük işletme nereden başlamalı?

2026 yılında veri güvenliğine ilişkin yükümlülüklerin yerine getirilmemesi için idari para cezası 256.357 TL ile 17.092.242 TL arasındadır. Bu, her olayda en yüksek cezanın uygulanacağı anlamına gelmez. Ancak “küçük işletmeyim, beni ilgilendirmez” denilemeyecek kadar ciddi bir risktir.

Alınacak önlemin işletmenin büyüklüğüne, faaliyet alanına ve tuttuğu bilginin taşıdığı riske göre belirlenmesi gerekir. Küçük bir pansiyonun yapacağı çalışma ile çok şubeli bir kliniğin çalışması aynı olmayabilir. Yine de temel başlangıç aynıdır: gereksiz bilgi istememek, erişimi sınırlamak, eski hesapları kapatmak, güçlü şifre ve çift aşamalı giriş kullanmak, düzenli kontrol yaptırmak.

Maliyet konusunda tek bir rakam vermek doğru olmaz. Kontrolün bedeli; form sayısına, rezervasyon veya randevu düzeninize, kaç çalışanın eriştiğine ve mevcut sistemde yapılacak düzeltmelere bağlıdır. Hizmet sağlayıcınızdan “kontrol edilecek alanlar, yapılacak düzeltmeler, teslim tarihi ve devam eden bakım” başlıkları açık olan yazılı teklif isteyin. Böylece yalnızca ilk kurulum için değil, sezon boyunca sürecek takip için de ne aldığınızı bilirsiniz.

Eski iletişim ve randevu kayıtlarını ne kadar saklamalısınız?

Her kayıt için tek bir süre yoktur; bilgiyi alma amacınız bittiğinde silme, yok etme veya kimliği belli olmayacak hale getirme kuralını esas alın. Bununla birlikte fatura, muhasebe veya başka bir kanuni zorunluluk nedeniyle saklanması gereken kayıtlar farklı sürelerde tutulabilir.

Örneğin yalnızca “fiyat teklifi istiyorum” diyerek form bırakan ve satışa dönüşmeyen kişinin iletişim bilgisini yıllarca açıkta tutmak doğru bir alışkanlık değildir. Buna karşılık tamamlanmış bir satışa ilişkin fatura kaydında saklama zorunluluğu doğabilir. Form verilerini, rezervasyon kayıtlarını ve fatura kayıtlarını tek torbaya koymayın.

İşletmenizde her kayıt türü için bir silme takvimi oluşturun. Bu takvimi muhasebeciniz ve KVKK konusunda danışmanlık aldığınız hukuk uzmanıyla netleştirin. Ardından web sitesi ve müşteri takip ekranının bu takvime uygun biçimde eski kayıtları ayırabildiğini kontrol ettirin.

Sıkça Sorulan Sorular

Rezervasyon numarasıyla müşteri kaydı açılması güvenli midir?

Tek başına rezervasyon numarası veya kolay tahmin edilebilecek bir referansla kayıt açılması risk yaratabilir. Travelport duyurusunda da rezervasyon referansına ek doğrulama olmadan erişilebilmesi ihlalin nedeni olarak açıklandı. Kendi sisteminizde müşterinin kaydına erişmek için ek doğrulama gerekip gerekmediğini test hesabıyla kontrol ettirin.

KVKK veri ihlali kaç saat içinde bildirilir?

Veri sorumlusunun ihlali öğrendiği andan itibaren Kurula bildirimde en geç 72 saatlik süre esas alınır. Etkilenen kişilerin de makul olan en kısa sürede bilgilendirilmesi gerekir. Somut olayda hukuki bildirim yükümlülüğünü gecikmeden uzmanla değerlendirin.

Eski çalışanların müşteri kayıtlarına erişimini nasıl önlerim?

Her çalışana ayrı hesap verin, ortak şifre kullanmayın ve işten ayrılma günü hesabın kapatılmasını zorunlu süreç haline getirin. Ayda bir kez açık hesap listesini işletme sahibi veya yetkili yönetici kontrol etsin.

Web sitemdeki form için bugün ilk ne yaptırmalıyım?

Formdan gelen bilginin hangi e-posta adreslerine ve hangi ekranlara gittiğini yazılı olarak isteyin. Ardından eski hesaplar, erişim yetkileri, rezervasyon görüntüleme sayfası, çift aşamalı giriş ve güncelleme-bakım düzeni için kontrol talep edin.

Bu kontroller hukuki danışmanlığın yerini tutar mı?

Hayır. Hukuki aydınlatma metinleri, saklama süreleri ve resmi bildirimler için hukuk uzmanından destek alınmalıdır. Teknik kontrol ise müşteri bilgilerinin web sitesi ve işletme ekranlarında gereksiz kişilere açık kalmasını önlemeye yöneliktir.

Müşteri formlarınızı, rezervasyon ekranlarınızı ve çalışan erişimlerini gözden geçirmek istiyorsanız, ihtiyacınızı konuşmak için Plato Yazılım ile iletişime geçebilirsiniz.

Okumaya devam edin

Benzer yazılar

Tüm yazılar →