Oteller İçin KVKK Rehberi: Misafir Verileri Nasıl Korunur?
6 dk okuma · 21.08.2026
Bir konaklama tesisi, farkında olsun ya da olmasın, yoğun biçimde kişisel veri işleyen bir işletmedir: kimlik ve pasaport numaraları, telefonlar, e-postalar, konaklama geçmişi, araç plakaları, kamera kayıtları. 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) bu verilerin tamamını kapsar ve yükümlülük, tesisin büyüklüğüne bakmaz: beş odalı pansiyon da beş yüz odalı otel de misafirinin verisinden sorumludur. Bu rehber, konaklama işletmesinin KVKK karşısındaki yerini ve pratikte kurması gereken düzeni anlatıyor. Bilgilendirme amaçlıdır; işletmenize özgü durumlar için hukuk desteği alın.
Otel, Misafir Verisinin "Veri Sorumlusudur"
KVKK'daki en önemli ayrım şudur: verinin sorumlusu, o veriyi neden ve nasıl işleyeceğine karar verendir. Misafir verisinde bu karar oteldedir — misafiri kaydeden, kimliğini alan, bildirimini yapan oteldir. Kullandığınız yazılımlar ve hizmet sağlayıcılar ise "veri işleyen" konumundadır: veriyi sizin adınıza, sizin talimatınızla tutarlar.
Bu ayrımın pratik sonucu ağırdır: misafir "verilerimle ne yapıyorsunuz?" diye sorduğunda muhatap yazılım firması değil, oteldir. Aydınlatma, rıza ve başvuruları cevaplama yükümlülüğü otelin üstündedir.
Hangi Verileri, Hangi Dayanakla İşliyorsunuz?
KVKK her veri işlemenin bir hukuki dayanağa oturmasını ister. Otelin iyi haberi şudur: misafir verisinin büyük bölümü zaten rızaya değil, kanuni yükümlülüğe ve sözleşmeye dayanır.
- Kimlik ve pasaport bilgisi — 1774 sayılı Kimlik Bildirme Kanunu gereği alınır; bu bir tercih değil, kanuni zorunluluktur. Bildirimin nasıl yapıldığı KBS rehberimizde anlatılıyor.
- Rezervasyon ve iletişim bilgisi — konaklama sözleşmesinin kurulması ve ifası için gerekir.
- Fatura bilgileri — vergi mevzuatı gereği tutulur ve yasal süre boyunca saklanmak zorundadır.
- Pazarlama iletişimi — işte burada rıza gerekir: konaklamış misafire kampanya e-postası göndermek için açık onay alınmalıdır. "Nasılsa misafirimizdi" dayanak değildir.
Bu ayrımı bilmek, iki uçtaki hatadan korur: her şey için imza toplamak da ("rıza enflasyonu"), pazarlama mesajını izinsiz göndermek de yanlıştır.
Aydınlatma: Misafire Söylemek Zorundasınız
Veri toplarken misafire kimin, hangi veriyi, ne amaçla işlediğinin ve haklarının söylenmesi gerekir (KVKK m.10). Pratikte bu, girişte okunabilir bir aydınlatma metniyle karşılanır: resepsiyonda görünür bir bilgilendirme, web sitesinde tam metin. Kamera kaydı yapılan alanlarda kamera bilgilendirme levhası da aynı yükümlülüğün parçasıdır.
Aydınlatma metni bir kez yazılıp unutulacak bir belge değildir: yeni bir veri işleme yolu eklendiğinde (örneğin çağrı kaydı, sadakat programı, yeni bir platform) metin de güncellenmelidir. Metnin, işletmenin gerçekte yaptığını anlatması esastır; yapılmayan şeyi taahhüt eden ya da yapılanı gizleyen metin, korumaz, aksine delil olur.
Saklama ve İmha: Sonsuza Kadar Tutamazsınız
KVKK'nın en çok ihmal edilen ilkesi süre sınırıdır: veri, amacı için gerekli olduğu kadar tutulur. Otel pratiğinde bu, veri türüne göre farklı raflar demektir:
- Fatura ve ticari kayıtlar — vergi ve ticaret mevzuatının emrettiği süre boyunca tutulur; bunları erken silmek de ihlaldir.
- Kimlik bildirim kayıtları — ilgili mevzuatın öngördüğü süre esastır.
- Kamera kayıtları — genel uygulama kısa sürelerde (çoğunlukla haftalarla ölçülür) döngüsel silmedir.
- Pazarlama listeleri — misafir onayını geri çektiği anda listeden çıkarılır.
İşletmenin bir saklama tablosu olmalı ve silme işi bir kişinin hatırlamasına değil, düzene bağlanmalıdır. "Hepsini sonsuza kadar tutuyoruz çünkü belki lazım olur" yaklaşımı, KVKK'nın tam olarak yasakladığı şeydir.
Güvenlik: İhlallerin Çoğu Teknik Değil, İnsanidir
Veri güvenliği denince akla siber saldırı gelir; oysa otelde tipik ihlal çok daha sıradandır: misafir listesinin yazıcıda unutulması, herkesin aynı şifreyle girdiği bilgisayar, ayrılan personelin hesabının açık kalması, kimlik fotokopilerinin çekmecede birikmesi. Alınacak önlemler de aynı ölçüde sıradan ve etkilidir:
- Herkese kendi hesabı, kendi şifresi. Ortak şifre, "kim yaptı" sorusunu cevapsız bırakır.
- Yetki, görev kadar. Kat görevlisinin kasa raporunu, muhasebecinin misafir notlarını görmesi gerekmez. Kullanıcı bazlı yetkilendirme yapan bir yönetim sistemi bu ayrımı zahmetsiz kılar; OMAX PMS'te her kullanıcı yalnızca kendi görev alanındaki ekranları görür ve yapılan işlemler kayıt altındadır. Yetki düzeninin kurulumu için personel ve şube yönetimi yazısına bakabilirsiniz.
- Ayrılan personelin erişimi aynı gün kapatılır.
- Kâğıt azaltılır. Kimlik fotokopisi biriktirmek yerine bilginin sistemde tutulması hem güvenli hem düzenlidir; zorunlu kâğıtlar kilitli dolapta durur.
- Yedek alınır. Verinin kaybolması da bir veri güvenliği ihlalidir; tek bilgisayardaki Excel, disk arızasıyla birlikte misafir geçmişinizi de götürür.
Misafir Başvurusu Gelirse
Her misafir, verisinin işlenip işlenmediğini sorma, düzeltilmesini ve şartları oluştuğunda silinmesini isteme hakkına sahiptir. Başvuruya 30 gün içinde cevap verilmesi gerekir. Küçük işletme için pratik hazırlık basittir: başvurunun kime geleceği belli olsun, misafirin verisine hangi sistemlerde bakılacağı bilinsin, verilen cevap yazılı kalsın. Verisi tek bir sistemde derli toplu duran işletmede bu iş yarım saattir; beş ayrı Excel'e dağılmış işletmede günlerdir.
Sık Yapılan KVKK Hataları
- Pazarlama SMS/e-postasını izinsiz göndermek — en çok şikâyet edilen ihlaldir.
- Kimlik fotokopisini gereksiz yere almak ve süresiz biriktirmek.
- Aydınlatma metnini internetten kopyalayıp işletmeyle ilgisiz taahhütler yayımlamak.
- Kamera kaydını levhasız yürütmek.
- Eski personelin sistem erişimini açık bırakmak.
KVKK uyumu, büyük bütçe isteyen bir proje değil; kimin neye eriştiğini bilen, verisini tek yerde tutan ve süresi dolanı silen bir işletme düzenidir. O düzeni kuran otel için KVKK bir tehdit değil, misafirine "veriniz bizde güvende" diyebilmenin dayanağıdır.
Küçük Tesis İçin Uygulanabilir KVKK Kontrol Listesi
Danışman ordusu olmadan, bir haftada kurulabilecek asgari düzen şudur:
- Hangi veriyi nerede tuttuğunuzu bir sayfaya yazın: misafir kayıtları hangi sistemde, kimlik bilgileri nerede, kamera kaydı kaç gün, kâğıt arşiv hangi dolapta?
- Aydınlatma metnini işletmenizin gerçeğine göre yazdırın; resepsiyona bilgilendirmeyi, kameralı alanlara levhayı asın.
- Ortak bilgisayar şifresini kaldırın; herkese kendi hesabını açın, yetkileri görev kadar daraltın.
- Pazarlama listenizi onaylılarla sınırlayın; onayı olmayana kampanya mesajı göndermeyin.
- Saklama sürelerini yazın ve yılda bir "silme günü" yapın: süresi dolan kayıt, fotokopi ve kamera arşivi o gün temizlenir.
- Ayrılan personel için kapanış rutini kurun: hesap kapatılır, şifreler değiştirilir, teslim tutanağı imzalanır.
- Yedeği düzenli alın ve yedeğin de korunduğundan emin olun — misafir verisi taşıyan bir yedek diski, açık masada durmamalıdır.
Bu yedi maddenin maliyeti birkaç saatlik emektir; yokluğunun maliyeti ise bir şikâyette ya da bir veri kaybında ortaya çıkar.
Sık Sorulan Sorular
KVKK küçük pansiyonları da kapsıyor mu?
Evet. Kanun, veri işleyen gerçek ve tüzel kişileri kapsar; oda sayısı ya da ciroya göre muafiyet yoktur. VERBİS kayıt yükümlülüğü gibi bazı usul yükümlülükleri çalışan sayısı ve ciro eşiklerine bağlıdır, ancak aydınlatma, güvenlik ve saklama ilkeleri herkes için geçerlidir.
Misafirin kimlik fotokopisini alabilir miyim?
Gerekmedikçe almayın. Kimlik bildirimi için gereken, belgedeki bilgilerdir; bilgiyi sisteme işlemek çoğu durumda yeterlidir. Fotokopi hem gereksiz veri çoğaltır hem kaybolduğunda büyük risk doğurur. Belirli bir mevzuat ya da işlem fotokopiyi açıkça gerektiriyorsa alın, işi bitince imha edin.
Kamera kayıtlarını ne kadar saklayabilirim?
Kanun tek bir gün sayısı söylemez; ilke, amaç için gerekli süredir. Uygulamada güvenlik amaçlı kayıtlar çoğunlukla birkaç haftalık döngüyle silinir. Önemli olan sürenin yazılı olması, levhayla bilgilendirmenin yapılması ve kameranın mahremiyet alanlarına (oda, tuvalet, çalışan dinlenme alanı) çevrilmemesidir.
Misafirlere kampanya SMS'i veya e-postası atabilir miyim?
Ancak açık onayı varsa. Konaklamış olmak onay değildir; ticari elektronik ileti için ayrıca izin gerekir ve izinsiz iletiler hem KVKK hem ticari iletişim mevzuatı yönünden şikâyet konusudur. Onayı kayıt altında tutun, "listeden çık" talebini geldiği gün uygulayın.
Veri ihlali olursa ne yapmalıyım?
Kayıtların çalındığını, kaybolduğunu ya da yetkisiz erişildiğini fark ettiğinizde vakit kaybetmeden durumu tespit edin: hangi veri, kaç kişi, nasıl? Mevzuat, veri sorumlusuna ihlali Kişisel Verileri Koruma Kurumu'na kısa süre içinde bildirme ve etkilenen kişileri bilgilendirme yükümlülüğü getirir. Bu senaryo için en iyi hazırlık, ihlalden önce yapılandır: erişimlerin kişiye bağlı olması ve işlem kayıtlarının tutulması, "ne oldu" sorusunun cevabını verilebilir kılar.