2 yıllık paket alımlarında 1,5 yıl hediye — 2 yıl öde, 3,5 yıl kullan.0850 840 29 50veyaSizi Arayalım
Blog

E-ticaret Sitelerinde KVKK Uyumluluğu İçin Temel Adımlar

Aydınlatma metni, açık rıza, çerez yönetimi, veri envanteri ve saklama süreleri: e-ticaret sitesi için pratik uyum adımları.

KVKK ve Hukuk6 dk okumaİçerik Editörü

Kısa cevap: KVKK uyumluluğu bir metin eklemekle bitmez. E-ticaret sitesi doğası gereği sürekli kişisel veri işler; uyum, bu akışın haritasını çıkarmakla başlar: veri envanteri, aydınlatma metni, açık rıza, çerez yönetimi, saklama süreleri, başvuru süreci, güvenlik ve üçüncü taraflar.

  • Açık rıza ayrı ve isteğe bağlı olmalıdır; hizmetin şartı hâline getirilemez.
  • Uyum bir kerelik proje değil, veri akışı değiştikçe güncellenen bir süreçtir.
  • Üçüncü taraf araçlar da veri işler; envanterin parçasıdır.

KVKK uyumluluğu, bir metin eklemekle bitmez. E-ticaret sitesi doğası gereği sürekli kişisel veri işler: sipariş bilgisi, adres, ödeme, iletişim, davranış verisi. Uyum, bu akışın haritasını çıkarıp her adımını meşru bir zemine oturtmaktır. Bu yazıda pratik adımları sırayla veriyoruz.

Not: Bu yazı genel bilgilendirme amaçlıdır, hukuki görüş değildir.

1. Veri envanteri çıkarın

Her şeyin başlangıcı budur ve atlandığında geri kalan her adım eksik kalır. Envanterde her veri türü için şu sorular cevaplanır:

  • Hangi veriyi topluyorsunuz?
  • Niçin topluyorsunuz? (amaç)
  • Hangi hukuki sebebe dayanıyorsunuz?
  • Nerede saklanıyor?
  • Kimlerle paylaşılıyor? (kargo, ödeme, e-posta servisi, analitik)
  • Ne kadar süre saklanacak?

Bu tablo çıkarıldığında genelde iki şey fark edilir: hiç kullanılmayan veriler toplanıyordur ve bazı verilerin niçin toplandığı kimse tarafından bilinmemektedir. İkisi de düzeltilmesi gereken durumlardır.

2. Aydınlatma metni

Aydınlatma yükümlülüğü, veriyi topladığınız anda yerine getirilmelidir — sonradan değil. Metin, envanterinizle tutarlı olmalıdır: envanterde olmayan bir işlemenin metinde yazması ya da tersi, ikisinin de yanlış olduğunu gösterir.

Metnin anlaşılır olması da bir gerekliliktir. Hukuki metin şablonu kopyalayıp yapıştırmak, teknik olarak eksik olmasa bile amacına ulaşmaz.

3. Açık rıza — ayrı ve isteğe bağlı

Her işleme rıza gerektirmez; sözleşmenin ifası için gereken veriler (sipariş, teslimat, fatura) rızaya değil başka hukuki sebeplere dayanır. Rıza, esas olarak pazarlama ve profilleme gibi işlemeler için gerekir.

Rızanın geçerli olması için üç şart vardır: ayrı alınmalı (sözleşme onayına gömülmemeli), bilgilendirilmiş olmalı (ne için verildiği açık olmalı) ve özgür iradeyle verilmiş olmalı (hizmetin şartı hâline getirilmemeli).

Önceden işaretlenmiş kutu geçerli rıza değildir. “Devam ederek kabul etmiş sayılırsınız” ifadesi de değildir.

4. Çerez yönetimi

Zorunlu olmayan çerezler — analitik, reklam, yeniden pazarlama — kullanıcı onayı alınmadan çalıştırılmamalıdır.

Uygulamada en sık görülen hata şudur: çerez bandı gösterilir ama takip kodları zaten yüklenmiştir. Band bir bildirim değil, bir kontrol mekanizması olmalıdır. Reddedildiğinde ilgili kodlar gerçekten yüklenmemelidir.

Ayrıca onayın geri alınabilir olması gerekir: kullanıcı tercihini sonradan değiştirebileceği bir yol bulunmalıdır. Yeniden pazarlamanın bu tarafını yeniden pazarlama yazısında ele aldık.

5. Saklama süreleri ve imha

Veri, amacı ortadan kalktıktan sonra saklanmaz. Ancak e-ticarette bazı verilerin belirli süreler boyunca saklanması başka mevzuatlar gereği zorunludur — fatura ve ticari kayıtlar gibi.

Bu yüzden saklama süreleri veri türü bazında belirlenmelidir: hangi veri ne kadar tutulacak, süre dolduğunda ne olacak? Pratikte en çok ihmal edilen kısım imhadır: süresi dolan verinin gerçekten silindiğini kimse kontrol etmez.

6. İlgili kişi başvuruları

Kişiler kendileriyle ilgili verilere erişme, düzeltilmesini ve silinmesini isteme hakkına sahiptir. Bu başvurular için bir kanal tanımlamanız ve mevzuattaki süre içinde yanıt vermeniz gerekir.

Pratik hazırlık: başvuru kanalını sitede görünür kılın, gelen başvuruları kaydedin ve bir müşterinin bütün verisini toplayıp verebilecek bir yöntem kurun. Verinin beş farklı sistemde dağınık durduğu bir yapıda bu talep karşılanamaz.

7. Veri güvenliği

Uyum yalnız metin işi değildir; teknik önlemler de kapsamdadır. Asgari beklenenler: HTTPS, güçlü parola politikası, panel erişimlerinde çok adımlı doğrulama, yetki ayrımı, düzenli yedekleme ve güncel yazılım.

Ödeme tarafında en güvenli yaklaşım kart verisini hiç görmemektir; ayrıntısını PCI-DSS uyumluluğu yazısında anlattık.

8. Üçüncü taraflar

Kargo firması, ödeme kuruluşu, e-posta servisi, analitik sağlayıcı, canlı destek yazılımı — hepsi sizin adınıza veri işler. Bu ilişkilerin sözleşmeye bağlanması ve envanterde görünmesi gerekir.

Sık atlanan bir nokta: yurt dışında barındırılan hizmetler, veri aktarımı açısından ayrı bir değerlendirme gerektirir. Kullandığınız araçların verileri nerede tuttuğunu bilmek, uyumun bir parçasıdır.

Veri ihlali durumunda ne olur?

İhlal yaşandığında bildirim yükümlülükleri devreye girer ve süreler kısadır. Bu yüzden hazırlık, olay yönetimi planını da kapsamalıdır.

Önceden belirlenmesi gerekenler: kim fark edecek, kime haber verecek, kim karar verecek, hangi kayıtlar toplanacak. Olay anında bu soruların cevabını aramak, en pahalı zaman kaybıdır. Ayrıca ihlalin nasıl tespit edileceğini de düşünün — hiçbir izleme yoksa ihlal fark edilmeyebilir.

Uyum bir kerelik proje değildir

Site değişir, yeni araçlar eklenir, yeni kampanya kanalları açılır — her biri veri akışını değiştirir. Yılda bir yapılan bir gözden geçirme, envanterin gerçeği yansıtmasını sağlar.

Pratik tetikleyiciler: yeni bir üçüncü taraf araç eklendiğinde, yeni bir veri toplanmaya başlandığında, altyapı değiştiğinde ya da yeni bir pazarlama kanalı açıldığında envanteri güncelleyin.

Uyum, dönüşüme de dokunur

Bu adımların hepsini yalnız bir yükümlülük listesi olarak görmek, en somut faydasını kaçırmaktır. Aynı düzenlemeler müşteri güvenini de doğrudan etkiler.

Ne topladığını açıkça yazan, gereksiz veri istemeyen ve izin isterken dürüst davranan bir site, ziyaretçi için daha güvenilirdir. Tersine, kayıt formunda doğum tarihi ve meslek soran bir mağaza, henüz alışveriş yapmadan tedirginlik üretir.

Pratik bir kural: her form alanı için "bu bilgi olmadan siparişi teslim edemez miyim?" diye sorun. Cevap hayırsa alanı kaldırın. Bu tek uygulama hem uyumu kolaylaştırır hem form terk oranını düşürür — ödeme akışındaki diğer engelleri sepet terk oranını düşürmek yazısında topladık.

Küçük ekipler için gerçekçi sıra

Uyumun tamamını bir haftada kurmak mümkün değildir; ama en çok risk taşıyan kısmı birkaç günde kapatılır. Öncelik sırası şudur:

  1. Çerez bandının gerçekten çalışması. En görünür ve en kolay tespit edilen eksiklik budur.
  2. Pazarlama rızasının ayrılması. Sipariş onayına gömülmüş izinleri ayırın.
  3. Aydınlatma metninin gerçeği anlatması. Şablon metni kendi süreçlerinize göre düzeltin.
  4. Panel erişimlerinin düzenlenmesi. Çok adımlı doğrulama ve yetki ayrımı.
  5. Envanterin çıkarılması. Zaman alır ama geri kalan her şeyin temelidir.

Bu sıra, en yüksek riski en düşük emekle kapatır. Reklam metinlerindeki yasal sınırları bu yazıda ayrıca ele aldık.

Hızlı kontrol listesi

  1. Veri envanteriniz var mı ve güncel mi?
  2. Aydınlatma metni envanterle tutarlı mı?
  3. Pazarlama rızası ayrı ve isteğe bağlı mı alınıyor?
  4. Çerez reddedildiğinde takip kodları gerçekten durmuyor mu?
  5. Saklama süreleri tanımlı mı, imha yapılıyor mu?
  6. Başvuru kanalı var mı ve süresinde yanıtlanıyor mu?
  7. Panel erişimlerinde çok adımlı doğrulama açık mı?
  8. Üçüncü taraflarla sözleşmeler yerinde mi?
  9. İhlal durumunda ne yapılacağı yazılı mı?

Sık sorulan sorular

Aydınlatma metni ile açık rıza aynı şey mi?

Değil. Aydınlatma metni bir bilgilendirmedir: hangi veriyi neden işlediğinizi anlatır ve onay gerektirmez. Açık rıza ise belirli bir işleme için alınan ayrı bir onaydır ve isteğe bağlı olmalıdır. İkisini tek kutucukta birleştirmek, en sık yapılan uyum hatasıdır.

Çerez onayı nasıl kurulmalı?

Sitenin çalışması için zorunlu olmayan çerezler, kullanıcı onay vermeden yüklenmemelidir. Bu, analitik ve pazarlama araçlarının onaydan önce çalışmaması anlamına gelir. Reddetme seçeneği kabul etmek kadar kolay erişilebilir olmalı ve tercih daha sonra değiştirilebilmelidir.

Küçük bir ekip nereden başlamalı?

Veri envanterinden. Hangi veriyi nerede topladığınızı, nerede sakladığınızı ve kimlerle paylaştığınızı yazmadan diğer adımlar tahmine dayanır. Envanter çıktıktan sonra aydınlatma metni, çerez yönetimi ve saklama süreleri sırayla kurulur. Kendi durumunuz için hukuki görüş almayı ihmal etmeyin.

Özet

KVKK uyumu bir metin değil bir düzendir ve veri envanteriyle başlar. Rızayı ayrı ve isteğe bağlı alın, çerez bandını gerçek bir kontrol mekanizması yapın, saklama sürelerini tanımlayıp imhayı gerçekten uygulayın. Üçüncü tarafları envantere dâhil edin ve ihlal planını sorun çıkmadan yazın. Uyum bir kerelik proje değil, değişiklik oldukça tazelenen bir bakım işidir.

İlgili yazılar

Bunları da okumak isteyebilirsiniz

Bu konuda desteğe mi ihtiyacınız var?

Yazıda anlattığımız yöntemleri işinize uyarlamak için ücretsiz bir görüşme yapalım.