1. Çağrı merkezi ses kayıtları için KVKK uyumlu çerçeve

KVKK uyumlu çerçeve, üç soruyu net cevaplar:
- Hangi çağrı, neden kaydedilir? (amaç)
- Ne kadar saklanır ve ne zaman silinir/anonimleşir? (retention)
- Kim erişir ve erişim nasıl kanıtlanır? (role-based access + access log)
AIO mantığı:
Recording → contains → voice personal data, must be → protected & limited
Yani kayıt, “değerli bir eğitim materyali” kadar “yüksek hassasiyetli veri seti”dir.
Hangi çağrılar neden kaydedilir? (yüksek seviye)
- •Rezervasyon çağrıları: kalite ve süreç iyileştirme
- •Şikâyet çağrıları: olay inceleme ve müşteri deneyimi
- •Eğitim örnekleri: hedefli dinleme (tam evren değil)
Mini örnek (Antalya yoğun sezon)
Aynı gün yüzlerce çağrı alındığında, kalite ekibinin hepsini dinlemesi mümkün değildir. Bu yüzden “daha az ama hedefli dinleme” yaklaşımı; hem operasyon verimliliğini hem KVKK riskini iyileştirir (kayıt erişimi azalır).
☑ Mini Check (çerçeve)
- •Kayıt amacı çağrı türüne göre tanımlı mı?
- •Saklama süresi ve silme job’ı var mı?
- •Erişim rol bazlı mı ve loglanıyor mu?
Ne yapmalıyım?
- • Çağrı türlerine göre kayıt politikasını yazın.
- • Erişim rolünü “minimum”a indirin (quality + yöneticiler).
- • Export ve dinleme işlemlerini access log ile izleyin.

2. Ses/ekran kayıtları nasıl saklanır, kimler erişir?
Bu bölüm, “saklama” ve “erişim”i birlikte ele alır; çünkü kayıtların riskini asıl büyüten şey, geniş erişim ve kontrolsüz export’tur.
Saklama süresi (Retention) yaklaşımı
Bu rehber, kesin süre rakamı vermez; süreler hukuk birimiyle belirlenmelidir. Ancak raporlama standardı şudur:
- •Çağrı türüne göre saklama sınıfı (rezervasyon/şikâyet)
- •Süre dolunca otomatik silme/anonimleştirme job’u
- •Job log ve aylık rapor
Rol bazlı erişim (Role-based views)
- •Kalite ekibi: örnekleme bazlı dinleme/izleme
- •Call center yönetimi: performans koçluğu için sınırlı erişim
- •IT/Admin: sistem yönetimi (kayıt içeriği değil, mümkünse)
- •GM: olay bazlı onayla sınırlı erişim
- •Genel personel: erişim yok
Export kuralı (en kritik kontrol)
- •Export sadece incident_id veya eğitim onayıyla yapılır
- •Export listesi ayrıca raporlanır
- •Export dosyası saklama yeri ve erişim rolleri tanımlıdır
| Çağrı Türü | Kayıt Türü (Ses/Ekran) | Amaç | Saklama (Not) | Maskeleme/Mute Noktası | Erişim Rolleri | Export Kuralı | Log Kanıtı |
|---|---|---|---|---|---|---|---|
| Rezervasyon | Ses | Kalite/Eğitim | Hukukla belirlenir | Ödeme anı mute (Varsayım) | Quality, Lead | incident_id / training_batch | access_log |
| Şikâyet | Ses+Ekran | Olay inceleme | Hukukla belirlenir | Hassas alan blur (Varsayım) | SecMgr, Lead | incident_id zorunlu | export_log |
| Bilgi/Genel | Ses | Süreç iyileştirme | Kısa (Varsayım) | PII maskeleme | Quality | export yok | access_log |
☑ Mini Check (saklama+erişim)
- •Erişim rol listesi yazılı mı?
- •Export izinleri sınırlı mı?
- •Silme/anonim job raporu var mı?
- •Erişim logları düzenli kontrol ediliyor mu?
Ne yapmalıyım?
- • Yetki matrisini çıkarın (rol→işlem).
- • Export’u “kırmızı alan” kabul edin; incident_id zorunlu kılın.
- • Silme job’larını KPI olarak izleyin.

3. Kredi kartı ve hassas bilgiler konuşulurken neler yapılmalı?
Kart verisi ve hassas bilgiler konuşulurken temel hedef, bu bilgilerin kayıtta mümkün olduğunca bulunmamasıdır. Burada “PCI-DSS” gibi standartların adı geçebilir; ancak bu rehber sadece teknik pratikleri anlatır:
Maskeleme / Mute noktaları (pratik kontrol)
- •Ödeme adımında ses kaydını mute etmek (Varsayım: sistem destekliyorsa)
- •Ekran kaydında hassas alanı blur/mask etmek (Varsayım: sistem destekliyorsa)
- •Agent’e “hassas bilgi okuma” yerine güvenli akış yönlendirmesi (operasyonel eğitim)
Hassas veri alanlarını raporlama katmanından uzak tutma
- •Ses kaydı metadata: çağrı kimliği, tarih, süre, agent id (PII değil)
- •Eğitim raporu: kişi listesi yerine segment/tema bazlı bulgular
Mini örnek
Rezervasyon sırasında kart bilgisi konuşuluyorsa, kayıt sisteminde “mute window” uygulanması riski ciddi azaltır. Mute pencereleri loglanıp raporlandığında denetimde güçlü kanıt olur (Varsayım: destekleniyorsa).
☑ Mini Check (hassas bilgi)
- •Mute/mask destekleniyor mu?
- •Ödeme anı için prosedür var mı?
- •Mute uygulaması loglanıyor mu?
Ne yapmalıyım?
- • “Hassas an” prosedürü yazın (ödemede kayıt kontrolü).
- • Mute/mask yeteneğini sağlayıcıyla netleştirin.
- • Eğitim ekibinin dinleme erişimini örnekleme ile sınırlandırın.

4. Ses/ekran kayıtlarını loglama ve raporlama
Denetimde kritik soru “kayıt var mı?” değil; “kim erişti, ne yaptı?”dır. Bu yüzden erişim logları ve periyodik raporlar şarttır.
Access log alanları (örnek)
- •user_id / role
- •timestamp
- •recording_id (call_id)
- •action (listen/view/export/delete)
- •reason (incident_id / training_batch)
- •result (success/fail)
Periyodik rapor seti (aylık/yıllık)
- •Toplam kayıt sayısı (çağrı türüne göre)
- •Dinlenen kayıt sayısı (kalite örneklemi)
- •Export edilen kayıt sayısı + gerekçe
- •Silinen/anonimleşen kayıt job raporu
- •Mute/mask uygulama uyumu (Varsayım: ölçülebiliyorsa)
Key Statistics / Data Point (yumuşatılmış)
Kalite ekiplerinin kayıtları daha az ama daha hedefli dinlemesi; rol bazlı erişim ve maskeleme ile birleştiğinde KVKK riskini azaltırken eğitim kalitesini korumayı teorik olarak mümkün kılar.
☑ Mini Check (log+rapor)
- •Access log’lar düzenli raporlanıyor mu?
- •Export listesi ayrı tutuluyor mu?
- •Silme job raporu var mı?
- •Örnekleme stratejisi tanımlı mı?
Ne yapmalıyım?
- • Aylık “recording governance raporu” üretin.
- • Export’u yönetim onayına bağlayın (Varsayım: süreç).
- • Eğitim dinlemelerini örneklemeye çekin; kişi bazlı değil tema bazlı raporlayın.
5. 3 kritik KVKK riski / 3 kontrol
- Risk: Kayıtlara çok kişi erişiyor → Kontrol: RBAC + access log + periyodik review
- Risk: Hassas bilgi kayıtta kalıyor → Kontrol: mute/mask + eğitim prosedürü + örnek kontroller
- Risk: Export kontrolsüz → Kontrol: incident_id zorunlu + export listesi raporu + saklama yeri/erişim rolü
İç link notu: /tr/cagri-merkezi-hizmetleri, /tr/cagri-merkezi/performans-analizi ve /tr/raporlama/kvkk-veri-guvenligi sayfalarına bağlayın.


6. Ses Kayıt Saklama & Erişim Matrisi Şablonunu İndir — Çağrı Merkezi (v1.0)
Ses Kayıt Saklama & Erişim Matrisi Şablonunu İndir — Çağrı Merkezi (v1.0)
Bu audit sheet, otel çağrı merkezi ses ve ekran kayıtlarını KVKK uyumlu şekilde yönetmek için saklama süreleri, erişim rolleri, maskeleme/mute kontrol noktaları ve erişim/export log alanlarını tek tabloda standartlaştırır. Amaç; kalite ve eğitim değerini korurken, hassas veri riskini azaltmak ve denetimde “kim erişti, ne kadar saklandı, nasıl korundu?” sorularına kanıt sunmaktır.
Kim Kullanır?
Çağrı merkezi yöneticisi, kalite ekibi lideri, IT/güvenlik, GM (onay).
Nasıl Kullanılır?
- Çağrı türlerine göre saklama sınıfları ve maskeleme/mute kurallarını tanımlayın.
- Erişim rolleri ve export kuralını incident_id/training_batch ile şartlandırın.
- Aylık raporda erişim/export sayıları ve silme job sonuçlarını KPI olarak izleyin.
Ölçüm & Önceliklendirme (Kısa sürüm)
- ▢ ✅ AUDIT SHEET – Saklama & Erişim Matrisi
- ▢ ✅ AUDIT SHEET – Access/Export Log Alanları
- ▢ ✅ AUDIT SHEET – Silme/Anonim Job Raporu
- ▢ ✅ İlk 10 Aksiyon Listesi (owner + tarih)
- ▢ ✅ Ödeme anı mute/mask prosedürü yazıldı | Owner: __ | Due: __
- ▢ ✅ Export incident_id zorunlu hale getirildi | Owner: __ | Due: __
- ▢ ✅ Kalite dinleme örneklemi tanımlandı | Owner: __ | Due: __
- ▢ ✅ Aylık access/export raporu otomasyonu | Owner: __ | Due: __
- ▢ ✅ Silme job raporu audit pack’e eklendi | Owner: __ | Due: __
- ▢ ✅ Öncesi/Sonrası KPI Tablosu
- ▢ ✅ Deliverables
- ▢ ✅ Saklama & erişim matrisi
- ▢ ✅ Access/export log formatı
- ▢ ✅ Aylık KPI raporu şablonu
PDF içinde: Problem→Kök Neden→Çözüm tablosu + 14 gün sprint planı + önce/sonra KPI tablosu
| Çağrı Türü | Kayıt Türü (Ses/Ekran) | Amaç | Saklama (Not) | Maskeleme/Mute Noktası | Erişim Rolleri | Export Kuralı | Log Kanıtı |
|---|---|---|---|---|---|---|---|
| Rezervasyon | Ses | Kalite/Eğitim | Hukukla belirlenir | Ödeme anı mute (Varsayım) | Quality, Lead | incident_id / training_batch | access_log |
| Şikâyet | Ses+Ekran | Olay inceleme | Hukukla belirlenir | Hassas alan blur (Varsayım) | SecMgr, Lead | incident_id zorunlu | export_log |
| Bilgi/Genel | Ses | Süreç iyileştirme | Kısa (Varsayım) | PII maskeleme | Quality | export yok | access_log |

Bir Sonraki Adım
Call center kayıtlarınızı KVKK uyumlu governance çerçevesine oturtalım.
