
E-ticaret sitelerinin KVKK yükümlülükleri, üyelikten teslimata kadar işlenen müşteri verileri için geçerli işleme şartını belirlemeyi, kişiyi zamanında aydınlatmayı, gerekli olmayan veriyi toplamamayı ve güvenliği sağlamayı kapsar. Siparişin yerine getirilmesi ile pazarlama, kart saklama ve zorunlu olmayan çerezler aynı hukuki sebebe dayanmaz; VERBİS ve yurt dışı aktarım ayrıca değerlendirilir.
Bir çevrim içi mağazada aynı kişinin adı sipariş ekranında, e-posta adresi üyelik hesabında, telefon numarası kargo bildiriminde ve tarayıcı bilgisi analiz aracında görülebilir. Bunların hepsi aynı "müşteri verisi" adı altında toplansa da her işlem ayrı amaç, hukuki sebep, erişim ve saklama değerlendirmesi gerektirir. İşletmenin veri koruma yükümlülüğü yalnız bir metin yayımlamakla bitmez; sitenin gerçek işleyişi, metindeki açıklamayla örtüşmelidir.
E-Ticaret Sitelerinin KVKK Yükümlülükleri Hangi İşlemlerde Doğar?
Yükümlülükler, kişisel veri elde edilmeye başladığında doğar. Ziyaretçinin zorunlu olmayan çerezle izlenmesi, hesap açılması, misafir sipariş alınması, ödeme, teslimat, iade, müşteri desteği ve kampanya iletileri farklı veri işleme faaliyetleridir. Kişinin kimliği doğrudan yazılmasa bile cihaz tanımlayıcısı veya sipariş numarası başka bilgilerle bir kişiye bağlanabiliyorsa kişisel veri söz konusu olabilir.
Önce veri sorumlusu ile veri işleyen ayrılmalıdır. Satıcı, kendi müşterilerinin hangi verisinin hangi amaçla kullanılacağını belirlediği ölçüde veri sorumlusudur. Hosting, çağrı merkezi veya yazılım sağlayıcısı satıcının talimatıyla işlem yapıyorsa veri işleyen konumunda olabilir. Pazaryeri işletmecisi, ödeme kuruluşu ya da kargo şirketinin rolü ise salt sözleşmedeki etikete bakılarak saptanmaz; her aktörün amaç ve araçlar üzerindeki gerçek karar yetkisi incelenir. Aynı ticari ilişkide aktörler farklı faaliyetlerde farklı roller üstlenebilir.
6698 sayılı Kişisel Verilerin Korunması Kanunu m.4’teki amaçla sınırlılık ve ölçülülük, bu incelemenin temelidir. Siparişin yürütülmesi için gereken adresin alınması ile gelecekteki reklam hedeflemesi için davranış profili çıkarılması aynı zorunluluk derecesine sahip değildir. Veri envanterinde her temas noktasının amacı, hukuki sebebi, alıcısı ve saklama süresi ayrı gösterildiğinde uyumsuzluklar görünür hâle gelir. Genel şirket uyum sürecinin adımları şirketler için KVKK uyum süreci kapsamında ayrıca ele alınmıştır.
Pazaryerinde satıcının müşteriye doğrudan erişemediği durumlarda bu ayrım daha da önem kazanır. Sipariş ve teslimat için gerekli bilgiler satıcı panelinde gösterilirken platform müşterinin alışveriş geçmişini kendi öneri sistemi için kullanabilir. İki amaç için ayrı aydınlatma ve işleme şartları gündeme gelebilir. Satıcının platform sözleşmesini imzalaması, platformun yürüttüğü bütün işlemlerin hukuki sebebini kendiliğinden satıcıya taşımaz.
Üyelik ve Misafir Siparişte Hangi Veriler İşlenebilir?
Üyelik hesabı, siparişin verilmesi için her durumda zorunlu bir ön koşul değildir. Satıcının hangi bilgiler olmadan sözleşmeyi kurup ifa edemeyeceği, satışın ve teslimatın niteliğine göre belirlenir. Ad, teslimat adresi ve iletişim bilgisi çoğu fiziksel ürün siparişinde gerekli olabilir; doğum tarihi, meslek veya sosyal medya hesabı aynı varsayımla istenemez. Misafir sipariş imkânı bulunan sitede üyelik için toplanan ek bilgiler, sipariş verilerinden ayrı değerlendirilmelidir.
KVKK m.5/2(c), sözleşmenin kurulması veya ifasıyla doğrudan ilgili ve gerekli verilerin açık rıza olmadan işlenmesine imkân verir. Kanundaki sınır, sipariş için ihtiyaç duyulan alanların belirlenmesinde önem taşır:
6698 sayılı Kişisel Verilerin Korunması Kanunu m.5/2(c): "Bir sözleşmenin kurulması veya ifasıyla doğrudan doğruya ilgili olması kaydıyla, sözleşmenin taraflarına ait kişisel verilerin işlenmesinin gerekli olması."
Bu hüküm, sözleşmeyle uzak bağlantısı bulunan bütün müşteri verilerini kapsamaz. Fatura düzenleme gibi kanuni yükümlülükler m.5/2(ç) kapsamında incelenir. Bir hakkın korunması için gerekli kayıtlar m.5/2(e), gerçek bir meşru menfaat için gerekli ve kişinin temel haklarına zarar vermeyen işlemler m.5/2(f) kapsamında değerlendirilebilir. Bu şartların adı metne topluca yazılıp geçilmez; hangi verinin hangi işlem için neden gerekli olduğu gösterilir.
Sipariş notu gibi serbest metin alanları ayrı bir risk taşır. Müşteri bu alana kendisinin veya başkasının sağlık durumunu yazabilir. Sağlık verisi, KVKK m.6 anlamında özel nitelikli kişisel veridir. 2024 değişikliğinden sonra da bu verinin işlenmesi ancak maddede sayılan şartlardan biri ve Kurulun belirlediği yeterli önlemlerle mümkündür. İşletme açısından ilk karar, verinin siparişin ifası için gerçekten gerekip gerekmediğidir. Gereksiz verinin hiç alınmaması, sonradan ona hukuki sebep aramaktan daha tutarlı bir veri koruma yaklaşımıdır.
Üyelik, sipariş geçmişini görüntüleme ve iadeyi izleme gibi işlevler sağlayabilir. Ancak hesabın varlığı, geçmiş siparişlerin belirsiz süreyle bütün personele açık tutulmasını haklı kılmaz. Hesap kapatıldığında hangi verinin başka kanuni saklama sebebiyle tutulacağı, hangisinin üyelik amacı sona erdiği için imha edileceği önceden belirlenmelidir. Böylece bir silme başvurusuna verilen yanıt yalnız "hesap kapatıldı" cümlesine dayanmaz.
E-Ticaret Sitesi İçin KVKK Aydınlatma Metni Nasıl Düzenlenir?
E-ticaret sitesi için KVKK aydınlatma metni, veri alınırken kişiye işleme faaliyetini anlaşılır biçimde açıklar. KVKK m.10, veri sorumlusunun kimliğini, amaçları, alıcıları ve aktarım amacını, toplama yöntemini ve hukuki sebebi ile ilgili kişinin haklarını sayar. Hükmün zamanlamaya ilişkin kısmı şöyledir:
6698 sayılı Kişisel Verilerin Korunması Kanunu m.10: "Kişisel verilerin elde edilmesi sırasında veri sorumlusu veya yetkilendirdiği kişi, ilgili kişilere;"
Bu nedenle bilgi, müşteri veriyi verdikten çok sonra görülen bir sayfaya bırakılmamalıdır. Aydınlatma Yükümlülüğü Tebliği m.5, amaç değişirse yeni amaç için işleme başlamadan önce ayrıca aydınlatma yapılmasını; rızaya dayalı faaliyet varsa aydınlatma ile rızanın ayrı yürütülmesini gerektirir.
Sipariş ekranındaki kısa bağlantı, yalnız sitenin alt menüsünde bulunan genel gizlilik politikasından daha görünür olabilir. Bununla birlikte ekranın konumu tek ölçüt değildir: bağlantı verinin toplandığı anda erişilebilir olmalı, metin sipariş, üyelik ve pazarlama arasındaki gerçek farkları açıklamalıdır. Metinde hiç gerçekleşmeyen yurt dışı aktarımının varmış gibi yazılması veya bütün işleme sebeplerinin tek cümlede sıralanması kişiyi doğru bilgilendirmez. Aydınlatmanın yapıldığını ispat yükü veri sorumlusundadır.
Kurul, aydınlatmanın onay kutusuna bağlanması sorununu açık biçimde değerlendirmiştir. Bir uygulamada aydınlatma metni ile rıza beyanı birlikte alınmış; Kurul iki işlemin ayrılması gerektiğini belirtmiştir:
Kişisel Verileri Koruma Kurulu, 26.07.2018, 2018/90: "Ayrıca, veri sorumlusu tarafından aydınlatma yükümlülüğünün yerine getirilmesi herhangi bir onaya bağlı değildir."
Bu karar, "metni okudum ve onaylıyorum" biçimindeki tek zorunlu kutunun iki farklı hukuki işlevi karıştırdığını gösterir. Okunduğuna veya bilgi edinildiğine ilişkin geri bildirim alınabilir; metindeki veri işlemlerinin tümüne rıza verilmesi şart koşulamaz.
Kurul, 2026 tarihli ilke kararında farklı veri sorumlularından alınan genel şablonların kendi faaliyetine uyarlanmadan kullanılmasını da ele almış; aydınlatma ve rıza beyanının ayrılmasına ilişkin şu ölçütü belirtmiştir:
Kişisel Verileri Koruma Kurulu, 18.02.2026, 2026/347: "İlgili kişilerden sadece, aydınlatma metninin okunduğuna ve bilgi edinildiğine ilişkin geri bildirim alınması, aydınlatma metninde yer alan ifadeler için onay/rıza verilmesinin talep edilmemesi"
İlke kararı, müşteri verisini sözleşme gereği işleyen satıcının rıza metni oluşturmasını da otomatik olarak istemez. Rıza dışındaki geçerli işleme şartında aydınlatma yapılır; rızaya dayalı ayrı bir amaç varsa bunun metni ve beyanı ayrılır. Aydınlatmanın içeriği hakkında ayrıntı KVKK kapsamında aydınlatma yükümlülüğü yazısındadır.
Hediye siparişlerinde teslim alıcısının adresi veya telefonu, veriyi sağlayan müşteriden farklı bir kişiye ait olabilir. Satıcının bu veriyi hangi anda ve hangi yöntemle elde ettiği, doğrudan ilgili kişiden elde edilmeyen veriler için aydınlatma usulünü etkiler. Hediye teslim formunda alıcının telefonunun kargo şirketine gönderilmesi, hesabı açan müşteriye yapılan bilgilendirmeden ayrı bir alıcı ve zamanlama sorusu doğurur.
Açık Rıza Ne Zaman Gerekir ve Siparişe Bağlanabilir Mi?
Açık rıza, her kişisel veri işleminin varsayılan dayanağı değildir. KVKK m.5’teki diğer işleme şartlarından biri somut faaliyet için mevcutsa ayrıca rıza metni sunulması doğru değildir. Siparişin ifası için gereken adrese ilişkin işleme ile reklam amacıyla davranış analizi veya kampanya tercihi aynı hukukî zeminde değerlendirilmez. Rıza gereken faaliyet belirli, bilgilendirmeye dayalı ve özgür iradeyle kabul edilebilir olmalıdır.
Özellikle "alışverişe devam etmek için kampanyalara izin ver" tasarımı sorunludur. Kurul, bir hizmetin koşulu hâline getirilen reklam ve promosyon rızasını içeren uygulamada ayrı seçim yapılmasını istemiştir:
Kişisel Verileri Koruma Kurulu, 08.08.2024, 2024/1361: "[…] reklam, promosyon, çeşitli kampanyalara dair ticari elektronik iletilere ilişkin alınacak açık rızanın hizmetin ön şartı olarak zorunlu tutulmaması […]"
Bu kararın olgusu alışveriş sitesiyle birebir aynı değildir; fakat rızanın özgür iradeye dayanması bakımından e-ticaret ödeme akışına da yol gösterir. Kampanya izni reddedildiğinde siparişin tamamlanması mümkün kalmalıdır. Rızaya dayalı faaliyet başlatılmadan önce ilgili aydınlatma ayrı sunulur; verilen rızanın kapsamı ve geri alınması teknik kayıtlarla izlenebilir olmalıdır. Açık rızanın koşulları konusunda genel çerçeve ayrıca açıklanmıştır.
Birden fazla bağımsız amaç tek rıza kutusunda toplandığında kişi e-posta kampanyasına izin verip davranışsal reklam çerezini reddedemez. Her seçimde faaliyetin amacı ve reddin hizmete etkisi anlaşılmalıdır. Rızanın geri alınması geçmişte geçerli hukuki sebeple yapılmış işlemleri kendiliğinden hukuka aykırı kılmaz; yalnız bu rızaya dayanan sonraki işlemler durdurulmalı, başka saklama sebebi kalmadıysa imha süreci işletilmelidir.
Kart Bilgilerinin Hesaba Kaydı Zorunlu Tutulabilir Mi?
Kart bilgisinin ödeme altyapısına iletilmesi, satış bedelinin alınmasına hizmet eder. Aynı bilginin sonraki alışverişler için kullanıcı hesabında tutulması ise müşteri kolaylığına yöneliktir. Satıcının tam kart numarasına erişimi, token kullanımı ve saklama süresi bu iki amacı birbirinden ayırır. Ödeme kuruluşunun mevzuat kaynaklı yükümlülükleri, satıcının üyelik hesabında neyi tuttuğu sorusunu ayrıca cevaplamaz.
Kurulun doğrudan bir e-ticaret sitesi hakkında verdiği kararda, alışverişi tamamlamanın kartın üyelik hesabına kaydına bağlanması değerlendirilmiştir. Kurul, ödeme anındaki gerekliliğin üyelik hesabındaki sonraki saklamayı tek başına haklı kılmadığını kabul etmiştir:
Kişisel Verileri Koruma Kurulu, 11.04.2023, 2023/567: "[…] bir alışveriş kapsamında kaydedilen kart bilgilerinin üyelik hesabında işlenmeye devam edilmesinin ancak ilgili kişilerin bu yönde Kanun’a uygun şekilde açık rızalarının alınması halinde mümkün olabileceği […]"
Karar, "kartla ödeme yapılırsa kart mutlaka kaydedilir" tasarımının ölçülülük ve amaç bakımından sorunlu olduğunu ortaya koyar. Kartı kaydetme seçeneği ayrıca ve aktif biçimde sunulmalıdır. Rıza verilmediğinde ödeme gerçekleşebiliyor mu, kayıt gerçekten hesapta sürüyor mu, silme talebi altyapıdaki kopyalara da yansıyor mu soruları gerçek akışta incelenir. Karardan bütün ödeme verilerinin daima rızaya dayanacağı sonucu çıkarılamaz; tartışılan işlem kartın üyelik hesabında alışveriş sonrasında tutulmasıdır.
Kart numarasının yalnız son dört hanesinin gösterilmesi, arka planda tam kart verisinin hiç saklanmadığını kanıtlamaz. Ödeme altyapısının saklama mimarisi, çalışanların erişimi, sonraki alışverişte kullanılan token ile gerçek kart verisi arasındaki ilişki sözleşme ve teknik kayıtlarla belirlenir. Müşteriye sunulan silme seçeneğinin sonraki ödeme yetkisini de etkileyip etkilemediği ayrıca önemlidir.
Çerez Politikası ve Tercih Paneli Neyi Göstermelidir?
E-ticaret sitesi çerez politikası, kullanılan çerezlerin adını ve işlevini sitenin fiilî davranışıyla uyumlu biçimde açıklamalıdır. Oturumun sürmesi veya sepetin çalışması için gerekli çerezlerle performans ölçümü, kişiselleştirme ve reklam çerezleri ayrılır. "Tümünü kabul et" düğmesinin bulunması, rıza gerektiren çerezlerin sayfa açılır açılmaz çalışmasını meşru kılmaz. Ret ve tercih değiştirme imkânının işlevi, tercih panelindeki seçeneklerle birlikte değerlendirilir.
Kurul, e-ticaret sitesinin web ve mobil uygulamasındaki çerezleri incelediği kararda gerekli olmayan çerezler için başka bir geçerli işleme şartı bulunmadığında aktif tercihle rıza alınmasını istemiştir:
Kişisel Verileri Koruma Kurulu, 10.03.2022, 2022/229: "[…] varsayılan ayar olarak çerezlerin çalışmamasını öngören “opt-in” mekanizmasına göre açık rıza alınması […]"
Karardaki "işlevsel" çerez tartışmasında belirleyici olgu, etiketin adı değil kullanıcının istediği hizmet için gerçekten gerekli olup olmadığıdır. Çerez politikasındaki açıklama, tarayıcıda çalışan etiketler ve mobil SDK’ların ilettiği veriyle karşılaştırılır. Kararın 2022 tarihli eski KVKK m.9’a dayalı yurt dışı aktarım değerlendirmesi güncel aktarım hukuku yerine kullanılmaz. Çerezler hakkında ayrıntılı açıklama internet sitesi çerezleri yazısında yer alır.
Tercih panelinin hukuki işlevi, ziyaretçinin kararını uygulamaya geçirmesidir. Kullanıcı analitik çerezleri reddettiği hâlde analiz etiketi üçüncü taraf alan adına tanımlayıcı iletiyorsa paneldeki ret kaydı gerçeği yansıtmaz. Mobil uygulama ile web sitesindeki tercihlerin nasıl eşlendiği, kullanılan teknolojiler değiştiğinde aydınlatmanın güncellenmesi ve tercih kayıtlarının saklanma süresi de düzenli kontrol gerektirir.
Pazarlama Mesajları ve İYS Onayı Siparişten Nasıl Ayrılır?
Sipariş teyidi, teslimat bildirimi ve pazarlama iletisi aynı mesaj değildir. 6563 sayılı Elektronik Ticaretin Düzenlenmesi Hakkında Kanun m.6, ticari elektronik iletilerde genel kuralı koyar:
6563 sayılı Elektronik Ticaretin Düzenlenmesi Hakkında Kanun m.6/1: "Ticari elektronik iletiler, alıcılara ancak önceden onayları alınmak kaydıyla gönderilebilir."
Maddenin kalanında bazı istisnalar düzenlenir; iletinin reklam mı yoksa temin edilen ürünün kullanımı ve bakımıyla ilgili işlem bildirimi mi olduğu önemlidir. Ticari İletişim ve Ticari Elektronik İletiler Hakkında Yönetmelik ve İYS kayıtları ticari ileti yönünü tamamlar. Kişisel verinin pazarlama için işlenmesinin KVKK yönü ayrıca hukuki sebep ve aydınlatma incelemesi gerektirir.
Telefon numarasına gelen doğrulama kodu, ödeme veya üyeliğin güvenliği için kullanılıyor olabilir. Bu kodun girilmesi aynı zamanda kampanya izni verilmiş sayılacak şekilde tasarlanırsa kişi hangi işlemi kabul ettiğini anlayamaz. Kurulun 2025/1072 sayılı ilke kararı, SMS doğrulama üzerinden ticari ileti izni alınan süreçleri ele almış ve aydınlatma ile açık rızanın ayrı yürütülmesini istemiştir:
Kişisel Verileri Koruma Kurulu, 10.06.2025, 2025/1072: "Bunun yanı sıra, veri sorumlularınca açık rıza alınması ve aydınlatma yükümlülüğünün yerine getirilmesi işlemlerinin ayrı ayrı gerçekleştirilmesi […]"
Bu ilke kararı, doğrulama kodunu her durumda yasaklamaz. Sorun, güvenlik işleminin pazarlama onayını örten bir arayüze dönüşmesidir. Siparişe ilişkin zorunlu bildirimler ile kampanya tercihleri ayrı amaçlar olarak anlatılmalı; onayın verilmesi, geri alınması ve İYS ile uyumu kayıtlarda görülebilmelidir.
Ticari elektronik ileti onayı ile KVKK açık rızası farklı mevzuat sorunlarına cevap verir. Her ikisinin aynı işlemde gündeme gelmesi, birinin kaydının diğerinin şartlarını karşıladığı anlamına gelmez. İletinin gerçekten sipariş teyidi mi yoksa yeni ürün tanıtımı mı olduğu, gönderim amacı ve içeriğiyle belirlenir. İşlem bildirimi başlığı altında reklam gönderilmesi, müşterinin verisini hangi amaç için paylaştığını belirsizleştirir.
Kargo, Ödeme ve Pazaryeri Sağlayıcılarıyla Veri Paylaşımında Roller Nedir?
Bir siparişin tamamlanması için teslimat bilgilerinin kargo şirketine, ödeme verisinin ödeme hizmeti sağlayıcısına iletilmesi gerekebilir. Bu gereklilik bütün müşteri veri tabanının aynı taraflarla paylaşılmasını haklı kılmaz. Alıcı grubuna aktarılan alanlar, amaç ve erişim süresi belirlenir; KVKK m.8 kapsamında yurt içi aktarımın hukuki zemini incelenir. Satıcı, "üçüncü taraflar" gibi belirsiz bir ifadeyle hangi şirketin hangi veri için rol aldığını gizlememelidir.
Pazaryerinde ise satıcı ve platformun kendi amaçları bulunabilir. Platformun yalnız satıcı adına teknik hizmet verdiği işlem ile müşteri hesabını kendi ticari amaçları için yönettiği işlem ayrılmalıdır. Sözleşmedeki veri koruma hükümleri, teknik erişim yetkileri ve arayüzdeki aydınlatma metinleri birbirini desteklemelidir. Veri işleyen kullanılması, veri sorumlusunun güvenlik yükümlülüğünü ortadan kaldırmaz; KVKK m.12/2, veri sorumlusunun kendi adına işleyenle tedbirler bakımından müştereken sorumlu olduğunu düzenler.
Teslimat adresinin veya sipariş içeriğinin yanlış alıcıya gitmesi yalnız müşteri hizmeti hatası sayılmaz; veri güvenliği ve olası ihlal bildirimi yönünden de değerlendirilir. Bu nedenle adres doğrulama, erişim yetkisi ve gönderim kayıtları, sözleşme hükümleri kadar önem taşır. İşletmenin kullandığı hukuki metinlerin birbirleriyle ilişkisi e-ticaret sitelerinde bulunması gereken hukuki metinler yazısında ayrıca ele alınmıştır.
Tedarikçi değiştiğinde veri aktarımının kapsamı da değişebilir. Yeni kargo entegrasyonu önceki sağlayıcıdan daha geniş sipariş geçmişine erişiyorsa eski metindeki "teslimat bilgileri aktarılır" açıklaması gerçek kapsamı göstermeyebilir. İade sırasında ödeme sağlayıcısına dönen bilgiler ile çağrı merkezi kayıtları da ayrı alıcı ve saklama kararları gerektirir. Entegrasyonun erişim ayarları, bu alıcıların yalnız kendi işlemine ilişkin kayda ulaşmasını sağlamalıdır.
Yurt Dışı Bulut ve Analiz Araçlarına Aktarım Nasıl Değerlendirilir?
Yurt dışında barındırılan müşteri ilişkileri yazılımı, e-posta hizmeti, analiz aracı veya destek paneli kişisel veriye yurt dışından erişim sağlıyorsa KVKK m.9 incelemesi gerekir. Sunucunun konumu tek olgu değildir; yabancı sağlayıcının veya alt yüklenicisinin verilere fiilen erişebilmesi de değerlendirilir. İşleme şartı, aktarımın amacı, veri kategorileri, alıcı ve sonraki aktarımlar envanterde görünür olmalıdır.
KVKK m.9’un 2024’te değişen yapısında önce m.5 veya m.6’ya uygun işleme şartı ve yeterlilik kararı aranır. Yeterlilik kararı yoksa kanunda sayılan uygun güvenceler değerlendirilir; standart sözleşme bu seçeneklerden biridir. Sözleşmenin bildirim süresi açıkça düzenlenmiştir:
6698 sayılı Kişisel Verilerin Korunması Kanunu m.9/5: "Standart sözleşme, imzalanmasından itibaren beş iş günü içinde veri sorumlusu veya veri işleyen tarafından Kuruma bildirilir."
Bu süre sözleşmenin geçerli aktarım sürecinde izlenmesi gereken ayrı bir adımdır. Uygun güvenceler de sağlanamıyorsa kanundaki sınırlı hâller için yalnız arızi aktarım mümkündür. Dolayısıyla her sürekli bulut hizmetini genel bir "yurt dışı aktarım rızası" kutusuyla çözmek güncel m.9’un sırasını karşılamaz.
Kişisel Verilerin Yurt Dışına Aktarılmasına İlişkin Yönetmelik, veri sorumlusu ve veri işleyen için usulü ayrıntılandırır. Analiz çerezinin hukuki sebebi ile onun üzerinden yabancı sağlayıcıya gerçekleşen aktarımın hukuki zemini iki ayrı sorudur. Çerez için geçerli rıza verilmiş olması, m.9 kapsamındaki aktarım şartlarının ayrıca incelenmesini gereksiz kılmaz. 2024 öncesi Kurul kararlarındaki eski aktarım rejimi, bu yeni sıralamanın yerine konulmamalıdır.
Standart sözleşme uygun güvence olarak seçiliyorsa tarafların rolü doğru eşleştirilmelidir: veri sorumlusundan veri sorumlusuna, veri sorumlusundan veri işleyene ve diğer aktarım ilişkileri için farklı metinler bulunur. İmza kadar alt işleyenlerin ve sonraki aktarımların görünür olması da gerekir. Beş iş günlük bildirim süresi sözleşmenin imzasından başlar; yabancı hizmetin kullanıldığı belirsiz bir tarihe ertelenemez.
VERBİS Kaydı Her E-Ticaret Sitesi İçin Zorunlu Mu?
Hayır. KVKK m.16, veri sorumluları sicili için genel kayıt kuralını ve Kurulun objektif istisna belirleme yetkisini düzenler. Veri Sorumluları Sicili Hakkında Yönetmelik uyarınca kayıt yükümlülüğü olan işletmenin envanter ve sicil bilgilerinin uyumu gerekir. Bir e-ticaret sitesi için kayıt kararı, faaliyet adından çok Kurulun istisna ölçütleri ve işletmenin kendi verileriyle verilir.
Kurulun güncel istisna duyurusunda, ana faaliyet konusu özel nitelikli kişisel veri işleme olmayan gerçek veya tüzel veri sorumluları için yıllık çalışan sayısının 50’den az ve yıllık mali bilanço toplamının 100 milyon TL’den az olması ölçütü açıklanır. Yurt dışında yerleşiklik ve farklı istisna kategorileri ayrıca incelenir; eşiklerin uygulandığı hesap dönemi güncel kayıt yükümlülüğü bakımından doğrulanır. İstisna kapsamında kalmak aydınlatma, güvenlik, hukuka uygun işleme ve ilgili kişi başvurularını yanıtlama yükümlülüğünü kaldırmaz.
Kayıt yükümlülüğü doğan işletmede sicildeki veri kategorileri, alıcı grupları ve azami saklama süreleri fiilî envanterle uyumlu olmalıdır. Yeni bir pazaryeri entegrasyonu veya yabancı analiz sağlayıcısı devreye alındığında yalnız aydınlatma metnini değiştirmek yetmeyebilir; envanter ve gerekli sicil bildirimi de gözden geçirilir. İstisna sınırının altında kalan işletme için de envanter, hangi verinin gerçekten gerekli olduğunu belirlemede yararlı bir iç kontrol aracıdır.
Veri Güvenliği ve İhlal Bildirimi Nasıl İşler?
KVKK m.12, hukuka aykırı işleme ve erişimi önlemeye, veriyi korumaya yönelik uygun teknik ve idari tedbirleri veri sorumlusuna yükler. E-ticarette bu tedbirler yönetici ve satıcı panellerinin yetkileri, parola denemesi sınırlamaları, çok faktörlü doğrulama, ödeme bağlantılarının güvenliği, kayıtların izlenmesi ve tedarikçi erişimi üzerinde somutlaşır. Tek bir önlem listesi her siteye aynı şekilde uygulanmaz; işlenen veri, kullanıcı sayısı, saldırı yüzeyi ve hizmet mimarisi önemlidir.
Kurul, kanundaki "en kısa sürede" bildirim ifadesinin uygulanmasını ayrıca belirlemiştir. İhlalin öğrenilme anı ile Kuruma bildirimin zamanı bu kararda ayrı bir süreye bağlanmıştır:
Kişisel Verileri Koruma Kurulu, 24.01.2019, 2019/10: "[…] bu durumu öğrendiği tarihten itibaren gecikmeksizin ve en geç 72 saat içinde Kurula bildirmesine […]"
Bu ölçüt Kuruma bildirim içindir. İhlalden etkilenen kişilere de makul olan en kısa sürede, erişilebilir iletişim adresi veya uygun başka yöntemle bildirim öngörülür. Olayın ne zaman öğrenildiği, hangi veri kategorilerini etkilediği ve alınan ilk tedbirler kaydedilmeden sürenin doğru uygulanıp uygulanmadığı değerlendirilemez.
Bir e-ticaret şirketinin kullanıcı hesaplarına otomatik parola denemeleriyle erişim sağlanan olayda Kurul, sonradan eklenen güvenlik tedbirlerinin ihlal öncesi eksikliği gidermediğini değerlendirmiştir. Kuruma bildirimin 72 saat içinde yapılmış olması ise ayrı yükümlülük yönünden ele alınmıştır:
Kişisel Verileri Koruma Kurulu, 17.09.2020, 2020/715: "İhlalin 17.12.2019 tarihinde gerçekleştiği, 17.12.2019 tarihinde tespit edildiği ve 20.12.2019 tarihinde Kurumumuza bildirildiği dikkate alındığında […] veri sorumlusunun bildirimde bulunduğu […]"
Zamanında bildirim, güvenlik tedbiri eksikliğini ortadan kaldırmamıştır. Ayrıca bildirimin konusu ve zamanı, olayın öğrenilmesine ilişkin kayıtlarla desteklenmelidir. KVKK m.12/5, hukuka aykırı elde edilmeyi en kısa sürede ilgilisine ve Kurula bildirmeyi düzenler.
Bir pazaryeri satıcı panelinde aynı IP’den çok sayıda farklı hesaba giriş denemesinin günlerce saptanamadığı başka bir olayda Kurul, ihlalin müşteri ve satıcı şikâyetlerinden sonra anlaşılmasını geç tespit olarak değerlendirmiştir:
Kişisel Verileri Koruma Kurulu, 08.08.2024, 2024/1385: "[…] toplamda 400’ün üzerinde kullanıcı girişi (çok sayıda farklı kullanıcı adına olmak üzere) yapılmasına rağmen veri sorumlusunun, veri ihlalini bu tarihlerde değil de ancak müşteriler ve satıcılardan gelen şikâyetlerden sonra 06.02.2024 tarihinde tespit edebilmesinin ihlalin tespiti noktasında veri sorumlusunun geç kaldığının göstergesi olduğu […]"
Burada belirleyici unsur yalnız saldırı sayısı değil, olağandışı giriş örüntüsünün izlenmemesi ve çift faktörlü doğrulamanın ancak olaydan sonra eklenmesidir. Satıcı paneli açan her platform aynı olayla karşılaşacak diye bir sonuç yoktur; fakat erişim kayıtlarının izlenmesi ve yetki değişikliklerinin korunması, saldırı gerçekleşmeden önce tasarlanmalıdır.
Saklama, Silme ve İlgili Kişi Başvuruları Nasıl Yönetilir?
Sipariş tamamlandığında bütün verilerin hemen silinmesi de bütün kayıtların süresiz tutulması da doğru bir genel kural değildir. Fatura, tüketici uyuşmazlığı veya kanuni saklama yükümlülüğü ile ilgili kayıtların dayanağı ve süresi ayrı belirlenir; yalnız kampanya amacıyla tutulan tercih verisi aynı süreye otomatik bağlanmaz. KVKK m.4 saklamayı amaçla sınırlarken m.7, işleme şartları ortadan kalktığında silme, yok etme veya anonim hâle getirme yükümlülüğünü düzenler.
Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hâle Getirilmesi Yönetmeliği, imha süreçlerinin kayda alınmasını ve kayıtların kural olarak en az üç yıl tutulmasını öngörür. Saklama ve imha politikası hazırlama yükümlülüğü altında olmayan veri sorumlusunun da gerektiğinde veri silme yükümlülüğü sürer. Canlı veritabanı, yedek ve hizmet sağlayıcıdaki kopyalar için uygulanabilir yöntemlerin belirlenmesi bu nedenle önemlidir.
KVKK m.11 kapsamındaki erişim, düzeltme veya silme talepleri veri sorumlusuna yöneltilir. m.13 uyarınca başvuru en kısa sürede ve en geç otuz gün içinde sonuçlandırılır; işlemin ayrıca maliyet gerektirmesi hâlinde Kurul tarifesindeki ücret koşulları dikkate alınır. Bir müşterinin pazarlama iznini geri alması, aynı kişiye ait fatura kaydının hukuki saklama süresini kendiliğinden ortadan kaldırmaz. Yanıt, hangi verinin hangi dayanakla tutulduğunu ve hangi işleme faaliyetinin sonlandırıldığını anlaşılır biçimde göstermelidir.
Başvurunun hangi iletişim kanalından geldiği ve müşterinin kimliğinin nasıl doğrulandığı cevap sürecinin parçasıdır. Kimlik doğrulamada önce mevcut hesap bilgilerinin yeterli olup olmadığı incelenir; yeni ve gereksiz veri istenmemelidir. Silme talebinde yalnız görünür üyelik kaydı kaldırılmışsa yedek veya pazarlama sisteminde işlem sürebilir. Yanıt kaydında bu sistemlerde hangi işlemin tamamlandığı, hangisinin kanuni saklama nedeniyle sürdüğü açıkça ayrılır.
E-ticaret işletmesinin KVKK uyumu; metin, tercih paneli, ödeme tasarımı, tedarikçi sözleşmesi ve güvenlik kayıtlarının birlikte değerlendirilmesini gerektirir. Özellikle kart saklama, pazarlama ve yurt dışı aktarım gibi birden çok aktörü içeren işlemlerde profesyonel hukuki değerlendirme, gerçek veri akışının ve uygulanabilir işleme şartının belirlenmesine dayanır. Bu değerlendirme için AEY Legal ile iletişim kurulabilir.
E-Ticaret Sitesi İçin KVKK Aydınlatma Metni Zorunlu Mu?
Kişisel veri alınırken KVKK m.10 kapsamındaki aydınlatma yükümlülüğü yerine getirilir. Metin, satıcının gerçek işlem amaçlarını, alıcıları, hukuki sebepleri ve ilgili kişi haklarını açıklamalıdır. Yalnız alt menüye genel bir politika koymak, verinin alındığı anda erişilebilir ve doğru bilgilendirme yapıldığını her durumda göstermez.
Sipariş İçin Açık Rıza Almak Gerekir Mi?
Siparişin kurulması veya ifası için doğrudan gerekli veri KVKK m.5/2(c) kapsamında işlenebilir; ayrıca açık rıza aranması otomatik değildir. Pazarlama, kartın sonraki alışverişler için saklanması ve zorunlu olmayan çerezler ayrı amaçtır. Sipariş ekranında bu seçenekler ödeme işlemiyle aynı kutuda birleştirildiğinde müşterinin tercihinin kapsamı belirsizleşir.
VERBİS Kaydı Olmayan E-Ticaret Sitesi KVKK’ya Tabi Mi?
Evet. Sicil kaydından istisna bulunması, KVKK’nın diğer yükümlülüklerini kaldırmaz. İşletme veri sorumlusu olarak aydınlatma, işleme şartı, güvenlik, saklama ve ilgili kişi başvurularını yerine getirmelidir. VERBİS istisnası ise çalışan sayısı, yıllık bilanço, yerleşiklik ve Kurulun güncel kararları esas alınarak ayrıca belirlenir.
Kargo Şirketine Müşteri Adresi Aktarılabilir Mi?
Teslimatın yapılması için gerekli adres ve iletişim bilgilerinin ilgili kargo şirketiyle paylaşılması mümkündür; aktarımın kapsamı teslimat amacıyla sınırlı olmalıdır. Hangi şirketin hangi veriyi aldığı ve rolü aydınlatmada doğru anlatılır. Bütün müşteri listesinin veya pazarlama tercihlerinin aynı gerekçeyle paylaşılması ayrıca hukuki dayanak gerektirir.
Veri İhlali Kaç Saat İçinde Bildirilir?
KVKK m.12/5, hukuka aykırı elde edilmeyi en kısa sürede ilgilisine ve Kurula bildirmeyi öngörür. Yukarıda incelenen ihlal bildirimi kararı, Kuruma bildirim için ihlalin öğrenilmesinden itibaren en geç 72 saati esas alır. Olayın kapsamı, öğrenilme zamanı, etkilenen veri ve alınan tedbirler kayıtlarla ortaya konmalıdır.
Yurt Dışındaki Bulut Hizmeti İçin Açık Rıza Yeterli Mi?
Sürekli kullanılan yabancı bulut hizmeti için genel bir açık rıza kutusu tek başına güncel KVKK m.9 rejimini karşılamaz. İşleme şartı, yeterlilik kararı ve yoksa uygun güvenceler sırasıyla incelenir. Bunlar sağlanamadığında kanundaki arızi istisnalar sınırlı hâllerde uygulanır; gerçek sağlayıcı ve veri akışı belirlenmelidir.
Müşterinin Silme Başvurusu Ne Kadar Sürede Yanıtlanır?
KVKK m.13’e göre veri sorumlusu başvuruyu en kısa sürede ve en geç otuz gün içinde sonuçlandırır. Silme talebi, hangi verinin hangi hukuki sebeple saklandığı incelenerek değerlendirilir. Pazarlama verisinin silinmesi gerekirken fatura kaydının kanuni süresi devam ediyor olabilir; gerekçeli yanıt bu farkı açıklamalıdır.
Kart Bilgisi Sonraki Alışveriş İçin Otomatik Kaydedilebilir Mi?
Kartın ödeme için kullanılması, üyelik hesabında daha sonra kullanılmak üzere tutulmasına kendiliğinden izin vermez. Yukarıda incelenen kart saklama kararında bu ikinci amaç için aktif ve hukuka uygun açık rıza gereği vurgulanmıştır. Kart saklama seçeneği siparişi tamamlamanın ön koşulu hâline getirilmemelidir; altyapıdaki gerçek saklama biçimi ayrıca incelenir.



