E-ticarette Veri Neden Bu Kadar Kritik?
Bir e-ticaret işletmesi, doğası gereği yoğun kişisel veri işler: müşteri kimlik bilgileri, teslimat adresleri, sipariş geçmişi, ödeme kayıtları, çerez tabanlı davranış verileri ve pazarlama tercihleri. Bu verilerin her biri 6698 sayılı KVKK kapsamındadır ve yanlış yönetildiğinde hem hukuki risk hem de müşteri güveninin kaybı anlamına gelir.
Bu rehber, bir çevrimiçi mağazanın KVKK uyumunu adım adım kurmasına yardımcı olmak için hazırlanmıştır. İlke odaklı yaklaşır; yani belirli para cezası tutarları vermek yerine sağlam bir uyum çerçevesinin nasıl kurulacağını gösterir.
Hangi Verileri İşliyorsunuz?
Uyumun ilk adımı, veri envanterini çıkarmaktır. Tipik bir e-ticaret operasyonunda şu veri kategorileri bulunur:
- Kimlik ve iletişim verileri (ad-soyad, e-posta, telefon)
- Teslimat ve fatura adresleri
- Sipariş ve işlem geçmişi
- Ödeme verileri (genellikle ödeme kuruluşu üzerinden)
- Çevrimiçi davranış ve çerez verileri
- Pazarlama izin ve tercihleri
- Çağrı merkezi ve destek kayıtları
Her kategori için işleme amacını, hukuki dayanağı, saklama süresini ve aktarılan tarafları belirlemeniz gerekir.
Her İşleme İçin Doğru Hukuki Dayanak
En yaygın hata, her şey için açık rıza toplamaya çalışmaktır. Oysa e-ticarette birçok işleme, sözleşmenin ifası veya kanuni yükümlülük gibi başka dayanaklara oturur. Aşağıdaki tablo tipik eşleştirmeleri gösterir.
| İşleme Faaliyeti | Uygun Hukuki Dayanak | Açık Rıza Gerekir mi? |
|---|---|---|
| Fatura düzenleme ve saklama | Kanuni yükümlülük | Hayır |
| Ticari elektronik ileti (pazarlama) | Açık rıza / onay | Evet |
| Zorunlu olmayan çerezler | Açık rıza | Evet |
| Sipariş sonrası müşteri desteği | Sözleşme / meşru menfaat | Genellikle hayır |
| Dolandırıcılık önleme | Meşru menfaat | Hayır |
Bu ayrımı doğru yapmak, hem gereksiz rıza yükünden kurtarır hem de rıza geri çekildiğinde temel hizmetin sürmesini sağlar.
Aydınlatma ve Rıza Süreçleri
Aydınlatma metni, veri toplandığı her noktada erişilebilir olmalıdır: üyelik formu, ödeme sayfası, iletişim formu ve çerez katmanı. Aydınlatma bir bilgilendirmedir ve rızadan bağımsızdır.
Pazarlama izni ve zorunlu olmayan çerezler için ise ayrı, özgür iradeyle verilen açık rıza gerekir. Rıza kutucukları önceden işaretli olmamalı, hizmetin ön şartı hâline getirilmemeli ve kolayca geri alınabilmelidir. Ticari elektronik iletiler için ilgili mevzuat kapsamında ayrıca onay yönetimi (ör. İYS) gündeme gelebilir.
Çerezler ve İzleme Teknolojileri
Çerez yönetimi, e-ticaret uyumunun en görünür parçasıdır. Zorunlu (işlevsel) çerezler dışındaki analitik ve pazarlama çerezleri için kullanıcıdan açık rıza alınmalıdır. İyi bir çerez bannerı:
- Kabul et, reddet ve tercihleri yönet seçeneklerini eşit görünürlükte sunar
- Rıza alınmadan reklam/analitik çerezlerini yüklemez
- Rıza kayıtlarını (kim, ne zaman, neye) saklar
- Kullanıcının rızasını sonradan değiştirmesine imkân verir
Yurt Dışı Aktarım ve Bulut Kullanımı
E-ticaret altyapıları büyük ölçüde bulut hizmetlerine dayanır. Verilerinizi yurt dışında sunucu barındıran bir bulut, e-posta pazarlama veya analitik sağlayıcısında tutuyorsanız, bu bir yurt dışı aktarımdır ve kanunda öngörülen ek şartlara tabidir. Sağlayıcılarınızın nerede veri barındırdığını bilmek ve veri işleyen sözleşmeleri imzalamak zorunludur.
Veri Güvenliği ve Saklama
Ödeme ve müşteri verileri, teknik ve idari tedbirlerle korunmalıdır: erişim yetkilendirmesi, şifreleme, günlük kayıtları ve düzenli sızma testleri. Aynı derecede önemli olan, verileri sonsuza kadar saklamamaktır. Her veri kategorisi için bir saklama süresi tanımlanmalı ve süre dolduğunda periyodik imha ile veri silinmelidir. Örneğin fatura verileri yasal süre boyunca tutulurken, pazarlama profili verileri rıza geri çekildiğinde imha edilmelidir.
Sık Yapılan Hatalar
E-ticaret işletmeleri uyum sürecinde tekrar eden bazı hatalara düşer. En yaygınları şunlardır:
- Her işleme için ayrım gözetmeden açık rıza toplamak ve rıza geri çekildiğinde temel hizmeti aksatmak
- Aydınlatma metni ile rıza beyanını tek bir onay kutusunda birleştirmek
- Çerez bannerında yalnızca "kabul et" seçeneği sunup reddetme imkânı vermemek
- Rıza alınmadan analitik ve reklam çerezlerini sayfa açılışında yüklemek
- Yurt dışı sunucu kullanan sağlayıcılarla veri işleyen sözleşmesi imzalamamak
- Verileri saklama süresi tanımlamadan süresiz olarak tutmak
- İlgili kişi başvuruları için bir süreç kurmayıp talepleri gözden kaçırmak
Bu hataların önüne geçmek, hem denetim riskini azaltır hem de müşteri güvenini korur.
KVKK Uyum Kontrol Listesi
- Tüm veri işleme faaliyetlerini kapsayan bir veri envanteri hazırlayın.
- Her faaliyet için doğru hukuki dayanağı belirleyin.
- Üyelik, ödeme ve iletişim noktalarına aydınlatma metinleri yerleştirin.
- Pazarlama ve çerezler için ayrı, geri alınabilir açık rıza mekanizması kurun.
- Reddet seçeneği sunan ve rıza kaydı tutan bir çerez yönetim aracı devreye alın.
- Yurt dışı aktarım yapan sağlayıcıları tespit edin ve veri işleyen sözleşmelerini imzalayın.
- Her kategori için saklama süresi belirleyin ve periyodik imha sürecini kurun.
- İlgili kişi başvurularını 30 gün içinde yanıtlayacak bir akış oluşturun.
- Veri ihlali durumunda 72 saat içinde bildirim yapacak müdahale planını yazın.
Örnek Senaryo
Bir moda e-ticaret sitesi, kayıt sırasında müşteriden ad, e-posta ve adres alıyor; ayrıca pazarlama e-postaları için ayrı bir onay kutucuğu sunuyor. Sipariş verileri "sözleşmenin ifası" dayanağıyla işleniyor, dolayısıyla müşteri pazarlama iznini geri çekse bile siparişleri işlenmeye devam ediyor. Site, analitik için yurt dışı sunuculu bir araç kullandığından bu bir yurt dışı aktarım oluşturuyor ve gerekli sözleşme imzalanıyor. Bir müşteri "verilerimi silin" talebiyle başvurduğunda, işletme 30 gün içinde yanıt veriyor; yasal olarak saklanması gereken fatura verileri hariç profil verilerini imha ediyor.
Sık Sorulan Sorular
Her müşteriden pazarlama için açık rıza almak zorunda mıyım?
Ticari elektronik ileti göndermek için evet, ayrı ve özgür iradeyle verilmiş bir onay gerekir. Ancak siparişin işlenmesi gibi temel faaliyetler sözleşmenin ifasına dayanır ve ayrıca rıza gerektirmez.
Bulut sağlayıcım yurt dışındaysa ne yapmalıyım?
Bu bir yurt dışı aktarımdır. Sağlayıcınızla veri işleyen sözleşmesi imzalamalı, verinin nerede tutulduğunu belgelemeli ve kanunda öngörülen aktarım şartlarının sağlandığından emin olmalısınız.
Müşteri verilerini ne kadar süre saklayabilirim?
İşleme amacı ve ilgili mevzuattaki yükümlülükler ne kadar gerektiriyorsa o kadar. Amaç sona erdiğinde ve yasal süre dolduğunda veriler periyodik imha ile silinmelidir; süresiz saklama uyuma aykırıdır.
İlgili kişi başvurularını ne kadar sürede yanıtlamalıyım?
İlgili kişinin talebini, en geç 30 gün içinde ücretsiz olarak sonuçlandırmanız beklenir. Bu nedenle başvuruları toplayan ve izleyen bir süreç kurmanız önemlidir.
Bu içerik yalnızca genel bilgilendirme amaçlıdır ve hukuki tavsiye niteliği taşımaz.
JUS. ile e-ticaret veri envanterinizi, çerez rızalarınızı ve ilgili kişi başvurularınızı tek panelden yönetmek için ücretsiz demo talep edin.