Hubei Huangshi’de Veri Gizliliği: Neden Şimdi Önemli?

Türkiye’den Çin’e, özellikle de Hubei’in endüstriyel kalplerinden biri olan Huangshi’ye iş açmayı düşünen bir girişimciyseniz, elinizde muhtemelen bir “Yapılacaklar Listesi” vardır: Şirket kuruluşu, vergi kayıtları, banka hesapları, işçeleri sigortalamak… Ama bu listenin alt kısmında, genellikle küçültülmüş yazıyla, “Veri Gizliliği Politikası” ve “Kişisel Bilgi Koruma” maddeleri yer alır. İşte tam o noktada, “Bunu sonra hallederiz” demek, size sonra çok pahya mal olabilecek bir tuzak olabilir.

2021’den bu yana Çin’de Kişisel Bilgi Koruma Yasası (PIPL - Personal Information Protection Law), Veri Güvenliği Yasası (DSL - Data Security Law) ve Kiber Güvenlik Yasası (CSL - Cybersecurity Law) “Demir Üçgen” (三大法) olarak bilinen çerçeve, sadece kagıt üzerinde durmuyor. 2023-2024 dönemlerinde Huangshi dahil Hubei eyaletindeki market denetimleri (Market Supervision Administration) ve kiber güvenlik ofisleri (Cybersecurity Administration of China), hem yerel hem de yabancı sermayeli şirketlerde “standart sözleşme metinleri” (Standard Contractual Clauses) ve “kişisel bilgi dışa aktarım güvenlik değerlendirmesi” (PIA - Personal Information Protection Impact Assessment) eksiklikleri nedeniyle ciddi idari cezalar ve işlem durdurma emirleri verdiğini gördük.

Bu yazı, hukuki bir metin değil; Huangshi’de ofis kiralayan, sunucu kuran veya sadece bir WeChat mini-programı üzerinden müşteri toplayan bir Türkiye girişimcisine, “Nereden başlasam, kime danışsam, neyi kaçınmam gerekiyor?” sorularına pratik, sade ve biraz da “arkadaş tavsiyesi” tonunda cevap vermek için yazıldı. Lvga.com ekibi olarak 2015’ten beri yabancı girişimcilerin Çin hukuk sistemindeki bu tür “gizli tuzaklarla” yüzleşmesini izledik; amacımız sizi korkutmaktan değil, “harcamamız gereken öğrenme parası"nı minimize etmekten.

Girişimci Bakış Açısı: “Biz Küçük Bir Şirketiz, Bize Kim Bakacak?” Yanılgısı

İstanbul’da bir e-ticaret markası kurup, Huangshi’deki bir fabrikadan üretim yaptırıp, TikTok (抖音) veya WeChat (微信) üzerinden Çin tüketicilerine satış yapan bir Türkiye girişimcisi olduğunu hayal edin. “Ben Türkiye’de KVKK’ya (Kişisel Verilerin Korunması Kanunu) uyuyorum, Çin’de de aynı mantık işler sanırım” diyorsunuz. İşte işin püf noktası tam burda: Çin hukuku “Veri İşleyici” (Data Controller) ve “Veri İşletici” (Data Processor) ayrımını PIPL Madde 51-53’te çok net çizer, ama uygulama pratikte Çince mevzuat, yerel yargıtay kararı ve eyalet düzeyindeki “Uygulama Kılavuzları” (实施指南) üzerinden şekillenir.

Huangshi’de bir ofisiniz varsa ve çalışanlarınızın kimlik, maaş, sağlık verilerini işliyorsanız; ya da bir mobil uygulama üzerinden Huangshi tüketicilerinin konum, cihaz kimliği (IMEI/OAID), alışkanlık verilerini topluyorsanız — PIPL Madde 28 uyarınca “Kişisel Bilgi Koruma Etki Değerlendirmesi” (PIA) raporu hazırlamak ve bunu yerel kiber güvenlik dairesine (网信办) bildirmek (备案) zorunlu olabilir. Bu, “büyük şirketler için” değil; “hassas kişisel bilgi” (敏感个人信息 - biyometrik, sağlık, finans, konum vb.) işleyen herkes için geçerli bir kural.

Acı gerçeş şu: 2024 yılında Hubei Eyalet Pazar Denetim İdaresi’nin duyurduğu tipik ceza kararlarında, “Gizlilik politikası sitemizde yoktu” veya “Kullanıcı onayı (consent) kutusu ön işaretli geliyordu” gibi basit hatalar için 50.000 - 500.000 CNY arası cezalar ve “ilgili işlemlerin durdurulması” emri çıkıyor. Küçük bir girişim için bu, nakit akışını durduracak kadar ağır bir darbe.

Pratik Uyum Haritası: Huangshi’de Neleri Yapmalısınız?

İşleri abartmadan, “Yapılabilir” seviyesinde bir yol haritası çizelim. Bu liste, yerel bir avukatla ilk toplantınızda masaya koyabileceğiniz “hazırlık ödevi"nizdir.

1. Veri Envanteri Çıkarın (Data Mapping) — Excelle Yapmayın, Ama Yapın

Hangi veri, nereden geliyor, kim işliyor, nereye gidiyor, ne kadar saklanıyor?

  • Çalışan verileri: Kimlik numarası (身份证号), banka kartı, sağlık sigortası, biyometrik giriş-çıkış (yüz tanıma/parmak izi) -> Hassas Kişisel Bilgi (敏感个人信息). PIPL Madde 28: Ayrı onam (单独同意) + PIA zorunlu.
  • Müşteri verileri: Telefon, adres, WeChat OpenID, ödeme kayıtları, konum (GPS/IP) -> Genel Kişisel Bilgi ama “profil oluşturma” (profiling) yapıyorsanız PIA tetiklenir.
  • Tedarikçi/İş ortağı verileri: Sözleşme, fatura, iletişim -> Genellikle iş gerekliliği (履行合同) dayanağıyla işlenir, yine de gizlilik politikasında şeffaf olmalısınız.

İpucu: Huangshi yerel avukatları bu envanteri “Çinçe” ve “Pazar Denetimi’ne sunulabilir formatta” görmek isterler. Excel’de tutun ama sütun başlıklarını PIPL Madde 17-18 gerektirileriyle eşleştirin: İşleme amacı, yöntem, kategori, saklama süresi, güvenlik önlemleri, dışa aktarım durumu.

2. Gizlilik Politikası (隐私政策) — “Kopyala-Yapıştır” Çalışmaz

Türkiye’deki KVKK aydınlatma metnizin Çince çevirisi yeterli değil. PIPL Madde 17, politikada mutlaka bulunması gereken 9 maddeyi listeler (İşleyicinin kimliği/iletişim, işleme amacı/yöntem, süre, haklar, iletişim yolu, vb.). Buna ek olarak Huangshi/Cin pratiği şunları ister:

  • Çocuk verisi (14 yaş altı) işleniyorsa veli onayı mekanizması (Madde 31).
  • Otomatik karar verme (自动化决策) varsa (örn: kredi skoru, CV süzme) bunu bildirme ve reddetme hakkı (Madde 24).
  • Veri dışa aktarımı (跨境传输) varsa: Standart Sözleşme (标准合同), Kişisel Bilgi Koruma Sertifikasyonu (个人信息保护认证) veya CAC güvenlik değerlendirmesi (安全评估) yollarından hangisi kullanıldığı.
  • Veri Saklama Süresi: “İş amacı için gerekli sürece” demek yetmez; somut süreler (örn: “Müşteri hizmeti kayıtları 3 yıl, işlem logları 6 ay”) yazılmalı.

PIPL Madde 13: Onam “gönüllü, açıkça ve bilgi sahibi olunca” verilmelidir.

  • Uygulama/Web sitesi ilk açılışta: “Kabul Et” butonu pasif olmalı, kullanıcı tik koyana kadar veri toplanmamalı (SDK’lar başlatılmamalı).
  • Hassas veri için: Ayrı bir pop-up/ekran, “Biyometrik verimin işlenmesini kabul ediyorum” gibi spesifik metin.
  • Çocuk için: Veli kimlik doğrulaması (银行卡/人脸核身) + ayrı onam formu.
  • Kayıt tutun: Kim, ne zaman, hangi versiyon politikayı, hangi IP/cihazdan onayladı? Denetimde istenir.

4. PIA (Kişisel Bilgi Koruma Etki Değerlendirmesi) ve Bildirim (备案)

Bu, en çok atlanan ama en riskli adımdır. PIPL Madde 55 ve Kişisel Bilgi Dışa Aktarım Güvenlik Değerlendirme Yöntemi (个人信息出境安全评估办法) kapsamında:

  • Zorunlu PIA/Bildirim Senaryoları:
    • Hassas kişisel bilgi işleniyorsa (çalışan yüz tanıma, sağlık, konum).
    • 100.000+ kişinin genel kişisel bilgisi işleniyorsa.
    • Veri yurtdışına (Türkiye sunucularına, global CRM’e) aktarılıyorsa -> Standart Sözleşme (标准合同) imzalama + CAC bildirimi (100 bin altı için) veya Güvenlik Değerlendirmesi (100 bin üstü/hassas veri için).
  • Huangshi Pratiği: Huangshi Şehir Kiber Güvenlik ve Informatizasyon Ofisi (黄石市网信办) veya Hubei Eyalet Ofisi’ne elektronik sistem üzerinden bildirim yapılır. Yerel avukat bu dosyayı hazırlar, siz imzalarsınız. Süreç 15-30 iş günü sürer, eksiklik varsa “Düzeltme emri” gelir.

5. Güvenlik Teknik Önlemler — “Yasal Gereklilik” Değil, “Kanıt” İçin

PIPL Madde 51: Sınıflama, şifreleme, erişim kontrolü, log tutma, acil durum planı.

  • MVP Seviyesi: Veri tabanı şifreleme (AES-256), TLS 1.2+ aktarım, en az ayrıcalık prensibi (RBAC), işlem logları (en az 6 ay), sızma testi (yıllık), personel gizlilik eğitimi (yıllık, imza tutarak).
  • Daha İleri: ISO 27001, GB/T 35273 (Kişisel Bilgi Güvenlik Belirtimi) uyumluluğu, veri yerelleştirme (验证码, 加密存储) — eğer “Kritik Bilgi Altyapısı İşleticisi” (关键信息基础设施运营商) sayılmıyorsanız bu “iyi olacak” kategorisindedir, ama PIA raporunda “Riskleri nasıl azalttık?” sorusunun cevabıdır.

6. Çalışanlar ve Tedarikçilerle Sözleşmeler

  • Çalışanlar: İş sözleşmesine “Gizlilik ve Veri İşleme Ek Protokolu” ekleyin. İşten çıkışta veri silme/teslim taahhüdü alın.
  • Tedarikçiler (SaaS, CRM, Bulut, Pazarlama Ajansı): PIPL Madde 22 uyarınca “Veri İşleme Sözleşmesi” (个人信息处理委托协议) imzalayın. İçerik: İşleme amacı/süre/tipi, güvenlik yükümlülükleri, denetim hakkı, alt işleyici (sub-processor) onayı, sözleşme bitiminde veri silme/dönüş. Huangshi avukatları buna “委托处理协议” der, standart bir şablonları vardır, ama sizin veri akışınıza göre uyarlanmalıdır.

Huangshi Yerel Avukatı Neden? (Ve Nasıl Bulursunuz?)

“Beijing/Shanghai’daki büyük büroları neden tutmayayım, onlar daha bilge değil mi?” diye sorabilirsiniz. Evet, bilgelik derecesi yüksek olabilir. Ama:

  1. Yerel Pratik Bilgisi: Huangshi Pazar Denetim Müdürlüğü’nün (市场监督管理局) denetim odak noktaları, CAC bildirim sisteminin o anki “kullanıcı arayüzü” hataları, mahkemenin “İşveren sorumluluğu” yorumları — bunlar sadece o şehirde dosya gören avukatlar bilir.
  2. Maliyet/Verimlilik: 1. Katman (Beijing/Shanghai) bürolar saatlik 3.000-5.000+ CNY talep eder. Huangshi’deki deneyimli, yabancı dili (İngilizce/Türkçe destekli) bir avukat saatlik 800-1.500 CNY bandındadır. İlk danışmanlık genellikle ücretsiz veya sabit ücretlidir.
  3. Hız ve Erişim: Acil bir “Veri Sızıntısı Mülakatı” (数据泄露约谈) çağrısı geldiğinde, avukatınızın 30 dakika içinde müdüre yetişmesi, Beijing’den gelen avucatın uçağın kalkmasını beklemesinden çok daha değerlidir.
  4. Dil ve Kültür: Sizin “KVKK aydınlatma metni” terminolojinizi anlayan, “Standart Sözleşme"nin Türk Hukuku/AB KVKK standardlarıyla nasıl uyumlu hale getirileceğini tartışabilecek bir yerel ortak.

Lvga.com olarak ne yapıyoruz? Sizi Huangshi’de (ve Hubei genelinde) PIPL/DSL/CSL pratiği olan, yabancı girişimcilerle çalışmış, Çince-İngilizce/Türkçe iletişim kurabilen, şeffaf ücret tariffesiyle çalışan avukatlarla tanıştırıyoruz. Biz “Hukuk Bürosu” değiliz, “Güvenilir Yerel Avukat Ağınıza Bağlantı Köprüsü"yüz. Sizin yerinize avukat seçmez, size seçenekleri, geçmiş referansları ve ücret yapısını sunarız; siz karar verirsiniz.

🙋 Sık Sorulan Sorular (SSS)

S1: Huangshi’de küçük bir ofisim var, sadece 5 çalışanım var. PIA raporu hazırlamam gerekiyor mu? C1: Eğer çalışanlarınızın giriş-çıkış için yüz tanıma/parmak izi kullanıyorsanız (biyometrik veri = hassas kişisel bilgi) veya sağlık sigortası/maaş verilerini işliyorsanız — EVET, PIPL Madde 28 ve 55 uyarınca PIA hazırlayıp Huangshi CAC’e bildirim (备案) yapmanız beklenir. Çalışan sayısı 5 olsa bile “hassas veri” tetikleyicisi devreye girer. Adımlar: 1) Veri envanteri çıkarın. 2) Yerel avukatla PIA taslağı hazırlayın. 3) CAC bildirim sistemine yükleyin. 4) Gelen geri bildirime (genellikle 10-15 iş günü) cevap verin. Bu süreç 1-2 ay sürer, maliyet ~10.000-30.000 CNY (avukat + rapor) bandındadır.

S2: Türkiye’deki sunucularımda Çin müşterilerimin verilerini saklıyorum. Bu “Veri Yurtdışına Aktarımı” mı sayılır? C2: EVET, kesinlikle. PIPL Madde 38-40: Çin’de toplanan kişisel bilginin Çin kıtasının dışına çıkması “Dışa Aktarım"dır. Türkiye sunucunuza (AWS Frankfurt, Alibaba Cloud Singapore, kendi veri merkeziniz fark etmez) log, yedek, analitik amaçlı bile olsa veri gidiyorsa, şu yollardan birini işlem başladığı andan önce kurmanız gerekir:

  • Standart Sözleşme (标准合同): CAC’in yayımladığı şablon (2023 versiyonu) ile imzalama + CAC’e bildirim (100.000 kişiyi geçmiyorsa ve hassas veri yoksa). En yaygın, en ucuz yol.
  • Kişisel Bilgi Koruma Sertifikasyonu: Daha uzun/sürtünmeli.
  • CAC Güvenlik Değerlendirmesi: 100.000+ kişi veya hassas veri varsa zorunlu, 3-6 ay sürer. Uyarı: Sadece “Kullanıcı onayı aldım” demek yeterli değildir; yukarıdaki yasal mekanizmadan biri mutlaka işletilmelidir. Aksi halde “Yasadışı dışa aktarım” cezası (ciroların %5’i veya 50 milyon CNY’a kadar) riski doğar.

S3: Gizlilik politikamızı İngilizce/Çince yazdırdık, sitemizin altına koyduk. Bu yeterli mi? C3: HAYIR. PIPL Madde 17-18, politikanın “belirgin, anlaşılır, erişilebilir” olmasını şart koşar. Pratikte şunlar eksikse politika “geçersiz” sayılabilir:

  • Çince versiyon ana versiyon olmalı (uyuşmazlıkta Çince geçerlidir).
  • Mobil uygulamada: İndirme sayfasında (App Store/华为/小米 market) bağlantı + İlk açılışta ön onay kutusu olmadan “Okuyun/Kabul Edin” akışı.
  • Web sitesinde: Footer’da link yetmez, kayıt/ödeme/iletişim formu hemen altına “Politikayı okudum, kabul ediyorum” işaretli gelmeyen kutucuk.
  • Politikada: Veri sorumlusu iletişim bilgisi (DPO/联系方式) — Huangshi adresi/telefon/e-posta olmalı.
  • Versiyonlama: Her değişiklikte tarih, versiyon no, “neler değişti” özeti. Eski versiyonlara erişim linki. Yerel avukatınız bu “Uyumluluk Kontrol Listesi"ni (合规核查清单) size verir, bunu geliştiricinize (veya ajansınıza) teslim edersiniz.

S4: Veri ihlali (sızıntı) olursa ne yapmalıyım? Süreler ne? C4: PIPL Madde 57 ve Kişisel Bilgi Güvenliği İhlali Bildirme Yönetim Yöntemi (个人信息安全事件应急处置管理办法) uyarınca:

  1. 1 saat içinde iç vb. planı devreye sokun (sistemi izole et, kanıtları koru).
  2. 24 saat içinde (mümkünse) etkilenen kullanıcı sayısı, veri türleri, riskler, alınan önlemler ile birlikte Huangshi CAC (网信办) ve Pazar Denetimi’ne (市场监管局) bildirin. Resmi form/eposta/telefon yoluyla.
  3. 7 gün içinde detaylı rapor (nedensel analiz, etkili kullanıcı listesi, düzeltici faaliyetler) sunun.
  4. Etkilenen kullanıcıları gecikmeden bilgilendirin (SMS, e-posta, uygulama içi bildirim). Not: Küçük ihlaller (örn: 100 kişiden az, hassas veri yok, risk düşük) için de bildirim yapmak “iyi niyet” kanıtıdır. Avukatınız bu süreci yönetir, cezai yaptırım riskini minimize eder.

🧩 Özet ve Yapılacaklar Listesi

Huangshi’de veri gizliliği uyumluluğu bir “lüks” değil, iş sürekliliği sigortasıdır. 2024-2025 denetim dalgası gösterdi ki; “Bilmiyorduk” mazereti cezayı engellemiyor, hatta “Kusurlu olmayı bilme” (主观恶意) yorumuyla cezayı artırıyor.

Hemen bugün yapabileceğiniz 4 şey:

  1. Veri Envanteri: “Hangi veri, neredeyiz?” tablosunu Excel’de çıkarın (Çalışan + Müşteri + Tedarikçi).
  2. Mevcut Politika Kontrolü: Sitenizdeki/Uygulamanızdaki gizlilik politikasını PIPL Madde 17 kontrol listesiyle karşılaştırın. Eksikler varsa (DPO iletişim, hassas veri onayı, dışa aktarım yöntemi, çocuk koruması) geliştiricinize “ACİL” etiketiyle gönderin.
  3. Dışa Aktarım Kontrolü: Veri Türkiye’ye (veya herhangi bir yurtdışı sunucuya) gidiyor mu? Gidiyorsa Standart Sözleşme taslağını indirin (CAC resmi sitesi), yerel avukatınızla doldurun, imzalayın, CAC sistemine bildirin.
  4. Yerel Avukatla “Kahve Molası” Yapın: Lvga.com üzerinden Huangshi/Hubei’de PIPL pratiği olan, yabancı dili olan 2-3 avukat profilini inceleyin. İlk danışmanlık (genelde 30-60 dk, ücretsiz/sabit ücret) için randevu alın. “Benim elimdeki bu Excel envanteri ve politika linki, bana ne eksik, ne maliyet, ne süre söyleyin” deyin.

Bu adımlar sizi %100 “ceza almadan” geçirmez (hukukta garanti yoktur), ama “İyi niyetli uyum çabası” (善意合规) kanıtını elinizde bulundurur; bu da denetimde cezanın indirilmesi, uyarı ile bitirilmesi veya “Düzeltme süresi verilmesi” için en güçlü argümandır.

📣 Bize Ulaşın — Yol Arkadaşınız Olalım

Biz Lvga.com ekibi, 2015’ten beri yabancı girişimcilerin Çin hukuk labirentinde kaybolmaması için “pulver” gibi küçük ama hayat kurtaran bağlantılar kuruyoruz. Büyük bir şirket değiliz, “Başarılı olmanızı garanti ederiz” demez — çünkü hukukta garanti yoktur. Ama şeffaflık, güvenilirlik ve “sizi yanıltmayan” gerçekçi tavsiye garantisi veririz.

Huangshi’deki veri gizliliği, şirket kuruluşu, ticari sözleşmeler, marka kaydı veya vergi denetimi konusunda bir sorunuz varsa, önce e-posta atın: lvga2015@qq.com. E-posta yavaş kalırsa veya WeChat’te sohbet etmek isterseniz, JingJing’i (WeChat ID: lvga2015) ekleyin — konuyu oradan devam ettirebiliriz. Anında hukuki hizmet vermeyiz, anında cevap vermeyebiliriz; ama mesajınızı okuyor, durumu anlıyor ve size “Kime giderseniz işiniz çözülür, kime gitmezseniz paranız yanar” yönünde dürüst bir yol haritası çiziyoruz.

Kazanmak için değil, kaybetmemek için doğru adımları atalım beraber.

📌 Yasal Uyarı

Bu makale yalnızca bilgilendirme amaçlı hazırlanmıştır ve hukuki, mali veya yatırım tavsiyesi değildir. Lvga.com bir hukuk bürosu değil, güvenilir Çin avukatlarıyla sizi buluşturan bir platformdur. İçerik yapay zeka desteğiyle oluşturulmuş olup, mevzuat değişikliklerine, yerel uygulama farklılıklarına ve kişinin özel durumuna göre farklılık gösterebilir. Resmi ve güncel bilgi için mutlaka ilgili Çin hükümet kurumlarının (CAC, 市场监管局, 税务局 vb.) yayınladığı resmi metebellere ve sizin durumunuzu inceleyecek nitelikli bir yerel avukata başvurun. Makaledeki herhangi bir bilgi hatası veya eksikliği için Lvga.com sorumluluk kabul etmez. Düzeltme ve önerileriniz için lvga2015@qq.com adresinden bize ulaşabilirsiniz.