Pekin’te Dijital Ayak İziniz: Gizlilik Politikası Sadece Bir Yasal Zorunluluk Değil

Pekin’de bir işletme kurmak ya da mevcut faaliyetlerinizi dijital ortama taşımak, Türkiye’deki deneyimlerinizden çok farklı bir yasal manzarayla karşılaşmanızı gerektiriyor. 2021’de yürürlüğe giren Kişisel Bilgi Koruma Yasası (PIPL - Personal Information Protection Law) ve Kiber Güvenlik Yasası (CSL - Cybersecurity Law), veri işleyen her şirket — boyutu ne olursa olsun — için yazılı bir gizlilik politikası sunmayı zorunlu kılıyor. Bu bir “kopyala-yapıştır” işi değil; Pekin’in yerel düzenleyicileri (örneğin Pekin Şehir Piyasa Düzenleme ve Denetleme Yönetimi), politikaların iş modelinize, veri akışlarınıza ve risk sınıflandırmanıza özel olmasını bekliyor. 2023-2024 döneminde yürütülen denetimlerde, genel şablonlar kullanan veya çerez onayı mekanizması olmayan web sitelerine yönelik idari cezalar ve düzeltme emirleri gündeme geldi. Küçük bir e-ticaret sitesi olsanız bile, kullanıcı verisi topluyorsanız (IP adresi, çerez kimliği, telefon numarası) PIPL Kapsamındasınız.

Türkiye Girişimcileri İçin Neden Bu Farklı? Ortak Yanılgılar ve Tuzağlar

İstanbul’dan Pekin’e gelen bir kurucu olarak alışkın olduğunuz KVKK (Kişisel Verilerin Korunması Kanunu) mantığı, Çin’de kısmen işler ama kritikal farklar var. KVKK’da “açık rıza” merkezliyken, PIPL’da işleme amacı, minimumluk ilkesi ve güvenlik yükümlülüğü öne çıkıyor. Sık gördüğümüz hatalar şunlar:

  • Şablon Politikası Kullanmak: AB’nin GDPR’si veya Türkiye’nin KVKK’sı için yazılmış metni birebir çevirip kullanmak. PIPL, “hassas kişisel bilgiler” (biyometrik, tıbbi, finansal, konum) için ayrı açık rıza ister; bunu politikada ayrı başlıkla, kullanıcıya seçenekli (opt-in) butonla sunmazsanız ihlal sayılır.
  • Veri Sorumlusu (DPO) Atamamak: PIPL Madde 52’ye göre belirli kriterlerdeki veri işleyiciler “Kişisel Bilgi Koruma Sorumlusu” atamak zorundadır. Bu kişi Çin’de ikamet etmelidir. Pekin’de ofisiniz yoksa, yerel bir avukat veya hukuk firması bu rolü üstlenebilir (dış kaynaklı atama kabul ediliyor ama adres Cina olmalı).
  • Çapraz Sınır Veri Aktarımı Standard Sözleşmesi: Sunucularınız Singapur veya Frankfurt’ta olsa bile, Çin vatandaşı verisini işliyorsanız “Standart Sözleşme” imzalama veya “Kişisel Bilgi Koruma Etki Değerlendirmesi (PIA)” yapma ihtimaliniz yüksek. 2023’te çıkarılan “Standart Sözleşme Ölçütleri” (CAC duyurusu) bu süreci standartlaştırdı ama Türkçe/İngilizce şablonla değil, Çince resmi metinle yapılır.
  • Çocuk Verisi (14 Yaş Altı): PIPL Madde 31, 14 yaş altı çocuk verisi için veli onayı şart koşar. Oyun, eğitim veya aile odaklı bir uygulamanız varsa bunu politikada ve arayüzde ayrı akışla çözmezseniz risk altındasınız.

Bu detaylar, “hukuki metin” gibi duruyor ama aslında ürün yol haritanızı, onboarding akışınızı ve sunucu mimarinizi belirliyor. Yanlış başlarsanız, 6 ay sonra “neden uygulama mağazasından atıldık?” diye sormuş olursunuz.

Pratik Adım Haritası: Gizlilik Politikasını Doğru Kurmak İçin Yapılacaklar

Aşağıdaki liste, Pekin yerel avukatlarımızla birlikte müşterilerimize uygulattığımız “minimum viable compliance” kontrol listesi. Hepsini bir günde bitiremezsiniz ama sırayla giderseniz 2-3 hafta içinde sağlam bir temel atarsınız.

1. Veri Envanteri ve Akış Diyagramı Çizin

  • Hangi formdan, hangi API’den, hangi SDK’dan (analitik, reklam, push, ödeme) hangi veri geliyor?
  • Veri nereye gidiyor? (Kendi sunucunuz, Alibaba Cloud, AWS Çin, üçüncü taraf SaaS)
  • Hassas veri var mı? (Konum, biyometrik, sağlık, finans, çocuk)
  • Çıktı: Basit bir Excel veya draw.io diyagramı. Avukat bu olmadan PIA yazamaz.

2. İşleme Amacı ve Hukuki Dayanağı Eşleştirin

Her veri kategorisi için:

Veri Kategorisiİşleme AmacıHukuki Dayanak (PIPL Madde 13)Saklama Süresi
Telefon + SMS koduKayıt / GirişSözleşme ifası (Madde 13/1)Hesap silinene kadar
Konum (GPS)Teslimat optimizasyonuAçık rıza (Madde 13/1) + Ayrı onayİhtiyaç biterse anonimleştir
Kimlik numarasıGerçek isim doğrulamaYasal yükümlülük (Madde 13/3)Kanun süreleri

Bu tabloyu politikanızın ekine koyarsınız; denetçiler bunu ister.

3. Kullanıcı Hakları Arayüzünü (DSAR) Kodlayın

PIPL Madde 44-48: erişim, düzeltme, silme, işleme kısıtlama, taşınabilirlik, otomatik karar verme itirazı.

  • “Hesabı Sil” butonu → 15 iş gününde yanıt (Madde 48).
  • “Verilerimi İndir” → JSON/CSV export.
  • Çocuk verisi için veli portalı.
    Frontend ekibiniz bu akışları sprint’e koymalı; hukuk ekibi metni yazar.

4. Güvenlik Tedbirlerini Belgeler

  • Şifreleme: Aktarımda TLS 1.2+, depolanırda AES-256.
  • Erişim kontrolü: RBAC, MFA, loglama (en az 6 ay).
  • Olay yanıt planı: Veri ihlali 72 saat içinde CAC’ye ve etkililere bildirim (PIPL Madde 57).
    Bu teknik detayları politika metninde “uygun teknik ve organizasyonel tedbirler” diye özetlersiniz ama yan dosyada (annex) CISO/IT müdürü imzalı detaylı belge durur.

5. Çapraz Sınır Aktarım Değerlendirmesi (PIA) ve Standart Sözleşme

Eğer veri Çin dışına çıkıyorsa:

  • Kategori 1: 1 milyon+ kişi verisi veya hassas veri 10k+ → CAC güvenlik değerlendirmesi zorunlu.
  • Kategori 2: Alt limitler → Standart Sözleşme imzalama + PIA raporu saklama (denetimde istenirse sunulur).
  • Kategori 3: Sadece anonimleştirilmiş / pseudonymize veri → PIA yeterli, sözleşme şart değil ama yine de risk analizi yaz.
    Yerel avukat, CAC’ye başvuru dosyasını (Çince) hazırlar; siz İngilizce/Türkçe özet alıp yönetime sunarsınız.

6. Politikayı Çince, İngilizce, Türkçe Olarak Yayınlayın

  • Ana dil Çince (Basitleştirilmiş) olmalı; diğer diller “referans çevirisi” etiketiyle sunulur.
  • Web sitesi altbilgisinde (footer) ve uygulama mağazası sayfasında doğrudan link olmalı.
  • Mobil uygulamada: İlk açılışta “Gizlilik Politikası’nı okudum, kabul ediyorum” onay kutusu (pre-ticked YASAK).
  • Çerez/bildirim SDK’ları için ayrı “Çerez Politikası” veya aynı belgede ayrı bölüm.

7. Düzenli Güncelleme ve Versiyonlama

  • Her değişiklikte versiyon numarası + tarih + değişiklik özeti.
  • Önemli değişiklikte (yeni veri türü, yeni üçüncü taraf, aktarım yöntemi değişimi) kullanıcıya push/eposta/uygulama içi bildirim gönderin.
  • Eski versiyonları en az 3 yıl arşivleyin (denetimde istenebilir).

🙋 Sık Sorulan Sorular

S1: Pekin’de faaliyet gösteren bir Türk girişimi olarak, gizlilik politikamızı Türkiye’de bir avukattan yazdırabilir miyiz?
C1: Yazdırırsınız ama uygun olmayabilir. PIPL ve CSL, politika metninin İçerik ve Gösterim şartlarını Çin mevzuatına göre koyar (ör. Madde 17: “açık, anlaşılır, kolay erişilebilir”). Türkiye avukatı Çin iç mevzuatını (PIPL, CSL, Veri Güvenliği Yasası, Çocuk Koruma Yönetmeliği) ve Pekin yerel uygulama pratiklerini (CAC Pekin ofisi denetim kontrol listeleri) takip etmezse, politika “kağıt üzerinde var” ama denetimde “uygun değil” bulunur. Yerel Çin avukatı (veya Lvga gibi platform üzerinden eriştiğiniz avukat) hem metni Çince resmi dilde yazar hem de gerektiğinde Kişisel Bilgi Koruma Sorumlusu (DPO) adresi olarak firmasının Pekin adresini kullanmanızı sağlar. Pratik yol: Türkiye avukatı strateji verir, Çin avukatı metni ve tescil/bildirim süreçlerini yürütür.

S2: Web sitemizde çerez (cookie) banner’ı koymak zorundayız mı? PIPL’de “çerez” kelimesi geçmiyor.
C2: PIPL “çerez” demez ama Madde 13/1 “açık rıza” ve Madde 17 “şeffaflık” yükümlülüğü getirir. Çerez, cihaz kimliği, IP adresi, fingerprinting — hepsi PIPL tanımında “kişisel bilgi” sayılır (Madde 4). 2022’de CAC’ın “İnternet Hizmet Sağlayıcıları için Kişisel Bilgi Koruma Kılavuzu” (征求意见稿) taslağında çerez/benzer teknolojiler için ayrı kategori bazlı onay (gerekli/analitik/reklam) öneriliyordu. Pekin’den denetim yapan Piyasa Düzenleme büroları, banner yoksa veya “kabul et” tek butonluysa “rıza serbest değil” diye uyarı veriyor. Kısaca: Evet, banner koyun; kategori bazlı, reddetme butonu eş büyüklükte, çerez listesi bağlantılı. Türkiye’de KVKK için yaptığınız banner Çince’ye çevrilip PIPL kategorilerine (hassas veri içeriyorsa ayrı rıza) uyarlanmalı.

S3: Veri ihlali olursa ne yapmalıyız? Pekin’den kimleri ararız?
C3: PIPL Madde 57: “Kişisel bilgi sızıntısı, kaybı veya kötüye kullanımı riski olduğunda veri işleyici derhal düzeltici tedbir alır ve CAC’ye ve etkilenen kişilere bildirir.”
Adımlar:

  1. İlk 1-2 saat: İhlali tespit et, etki alanı belirle (hangi veri, kaç kişi, hangi sistem).
  2. İlk 24 saat: İç olay yanıt ekibini topla (IT, Hukuk, İletişim, Yönetim). Çince “Veri Güvenliği Olayı Acil Müdahale Planı"nı tetikle.
  3. 72 saat içinde: Pekin Şehir Kiber Güvenlik ve Informatizasyon Ofisi (CAC Pekin şubesine) Çince olay bildirim formu ile başvur. İçerik: ne oldu, ne zaman, etki, alınan tedbirler, kullanıcı bildirimi planı.
  4. Kullanıcı bildirimi: E-posta, SMS, uygulama içi push, web sitesi duyurusu — “anlaşılır dilde”.
  5. Sonraki 30 gün: Kök neden analizi, iyileştirme raporu CAC’ye sun.
    Yerel avukat bu süreci yönetir, CAC ile iletişimde Çince resmi yazışma yapar. Siz yönetim kararı verirsiniz.

S4: Küçük bir başlangıçız, bütçemiz dar. Avukatsız “yeterince iyi” bir politika yazıp risk alabilir miyiz?
C4: Risk alabilirsiniz ama fiyatı biliyorsanız. PIPL Madde 66: ihlalde ciro 50.000.000 CNY’ya (yaklaşık 7M USD) kadar veya önceki yıl cironun %5’i idari para cezası; sorumlu yöneticilere 100.000-1.000.000 CNY kişisel ceza; iş yasağı, lisans iptali. Pekin’de 2023-2024 denetimlerinde 100 binden 500 bine CNY arası cezalar görüldü (küçük firmalar için de). Avukat maliyeti (Lvga aracılığıyla yerel avukatla: politika yazımı + PIA + Standart Sözleşme danışmanlığı için yaklaşık 15.000-35.000 CNY / 65.000-150.000 TL bandı) ceza riskine ve “uygulama mağazasından atılma / banka hesabı dondurma” maliyetine göre çok düşük. “Yeterince iyi” şablonla başlarsanız, 3 ay sonra yine avukata parmak Basarsınız — o zaman acil danışmanlık ücreti normalin 2-3 katı olur. Erken yatırım, erken uyum, erken büyüme.

🧩 Özet ve Yapılacaklar Listesi

Pekin’de web sitesi / uygulama işleten her Türkiye girişimi için gizlilik politikası ticari lisans kadar kritik bir varlık. Yanlış veya eksik politika = denetim cezası + marka itibar kaybı + yatırımcı güven kaybı + uygulama mağazası reddi. Doğru yol:

  1. Veri envanteri yapın (Excel/draw.io) — bu hafta sonu bitirin.
  2. Yerel Çin avukatı ile iletişime geçin (Lvga platformunda 1-2 gün içinde eşleşme olur).
  3. PIA ve Standart Sözleşme ihtiyacını değerlendirin — sunucu yerinize göre.
  4. Çince politika metnini web/app’e entegre edin, banner ve DSAR akışlarını kodlayın.
  5. DPO ataması yapın (avukat firması adresi ile).
  6. Yıllık denetim takvimi koyun: politika güncelleme, PIA yenileme, personel eğitimi.

Bu adımları atladığınız her ay, gelecekte bir hafta acil çaba ve 10 kat maliyet demektir. Pekin’de “daha sonra hallederiz” demezler; düzenleyici kapınızı çalarak gelmez, doğrudan ceza keser veya işinizi durdurur.

📣 Bizimle İletişime Geçin

Beş yıl önce başladığımız bu yolda, Türk girişimcilerinin Çin’de hukuki tuzaklara düşmeden büyümelerine yardımcı olmak için buradayız. Büyük bir ekip değiliz, ama deneyimimiz ve güvenilir yerel avukat ağımızla işinizi şeffaf, öngörülebilir ve yönetilebilir hale getirebiliriz. Sonuç garanti etmeyiz — kimse etmez — ama süreci doğru yönetmek için elimizden geleni yaparız.

📧 E-posta: lvga2015@qq.com
💬 WeChat (yedek iletişim): JingJing — WeChat ID: lvga2015
(Mesaj atarsanız konuyu anlıyoruz, çözüm yol haritası çizeriz. Anında hukuki hizmet veya yanıt süresi taahhüdü yok; dürüst danışmanlık var.)

Lvga.com — 2015’ten beri Çin hukukuna güvenli geçiş köprüsü.

📚 Ek Okumalar

(Bu makalede doğrudan alıntılanan veya veri kaynağı olarak kullanılan resmi kaynak bulunmamaktadır. İlgili mevzuat metinleri için Çin Merkezi Hükümet Web Sitesi (www.gov.cn) ve Ulusal Kiber Güvenlik ve Informatizasyon Ofisi (CAC) resmi yayınlarına başvurulabilir.)

📌 Feragatname

Önemli Uyarı: Lvga.com bir anwaltskanzlei (kanun firma) değildir; Çin’de lisanslı avukatlarla uluslararası müşterileri buluşturan bir hizmet platformudur.
Bu makale yalnızca bilgi amaçlıdır, yapay zeka desteğiyle hazırlanmıştır ve hukuki tavsiye teşkil etmez.
Kişisel Verilerin Korunması Yasası (PIPL), Kiber Güvenlik Yasası (CSL), Veri Güvenliği Yasası (DSL) ve ilgili alt yönetmeliklerin uygulanması bölgeye, sektöre, veri hacmine ve zamana göre farklılık gösterebilir.
Resmi ve güncel bilgiler için Çin Merkezi Kiber Güvenlik ve Informatizasyon Ofisi (CAC), Pekin Şehir Piyasa Düzenleme Yönetimi ve lisanslı Çin avukatları başvurulmalıdır.
İçerikteki herhangi bir hata, eksiklik veya güncelliğe ilişkin bildiriminiz için lvga2015@qq.com adresine yazabilirsiniz.