Bir e-ticaret sitesi, doğası gereği sürekli kişisel veri işler: ad, adres, telefon, sipariş geçmişi, ödeme bilgileri. Bu verinin toplanması, saklanması ve kullanılması Türkiye'de KVKK (Kişisel Verilerin Korunması Kanunu) ve ilgili e-ticaret mevzuatı çerçevesinde belirli kurallara tabidir. Bu yazı hukuki danışmanlık yerine geçmez, ancak uyumlu bir mağaza kurmak için nelere dikkat etmeniz gerektiğine dair pratik bir çerçeve sunar.

KVKK'nın Temel Mantığı
KVKK'nın özü basittir: kişisel veriyi belirli, meşru bir amaç için, gerektiği kadar toplar, güvende tutar ve amaç sona erdiğinde silersiniz. Kanunun sık atıfta bulunulan ilkeleri şunlardır:
- Amaçla sınırlılık: Sadece gerçekten ihtiyacınız olan veriyi toplayın.
- Ölçülülük: Amaç için gereğinden fazla veri istemeyin.
- Doğruluk ve güncellik: Veriyi doğru ve güncel tutun.
- Sınırlı saklama: Amaç bittiğinde veriyi belirlenen süre sonunda silin veya anonimleştirin.
KVKK uyumunun en pratik özeti şudur: "İhtiyacın kadarını iste, güvende tut, amacın bitince sil." Fazla veri, fazla risk demektir.
Aydınlatma ve Açık Rıza
Kişisel veri işlerken kullanıcıyı aydınlatma yükümlülüğünüz vardır: hangi veriyi, neden, ne kadar süre işlediğinizi ve haklarını açıkça anlatan bir metin sunmalısınız. Her veri işleme için açık rıza gerekmez; sözleşmenin ifası (siparişi teslim etmek gibi) veya yasal yükümlülük bazı işlemleri zaten meşru kılar. Ancak pazarlama iletileri gibi ikincil amaçlar için ayrı ve açık rıza almanız gerekir.
Ticari Elektronik İleti (İYS)
Müşterilere kampanya SMS'i veya e-postası göndermek istiyorsanız, izin almanız ve bu izinleri İleti Yönetim Sistemi'ne (İYS) kaydetmeniz gerekir. İzin dışı gönderim hem yasal yaptırım hem de marka güveni açısından risklidir. Her iletide kolay bir "abonelikten çık" seçeneği sunmak zorunludur.
Mesafeli Satış Sözleşmesi ve Cayma Hakkı
E-ticarette satış, mesafeli satış hükümlerine tabidir. Bu, birkaç temel yükümlülük getirir:
- Ön bilgilendirme: Ürün, fiyat, teslimat ve iade koşulları satın alma öncesi net sunulmalı.
- Mesafeli satış sözleşmesi: Sipariş sırasında onaylatılmalı ve saklanmalı.
- Cayma hakkı: Tüketicinin, mevzuattaki istisnalar dışında belirli süre içinde cayma hakkı vardır; bu hakkı açıkça bildirmelisiniz.
Çerez Yönetimi
Çerezler de kişisel veri işleme kapsamına girebilir. Zorunlu (sitenin çalışması için gereken) çerezler dışında, analitik ve pazarlama çerezleri için kullanıcının bilgilendirilmesi ve tercih yönetimi sunulması beklenir. Kullanıcıya "kabul et / reddet / tercihleri yönet" seçenekleri veren şeffaf bir çerez bildirimi iyi bir uygulamadır.

Veri İhlali Halinde Ne Yapılır?
En iyi önlemlere rağmen bir veri ihlali yaşanabilir. Önemli olan, o an ne yapacağınızı önceden planlamış olmaktır. KVKK, belirli koşullarda ihlalin ilgili kuruma ve etkilenen kişilere makul sürede bildirilmesini bekler. Bunun için hazır bir müdahale planı olmalı: ihlali tespit etme, kapsamını belirleme, etkilenen verileri saptama, gerekli bildirimleri yapma ve tekrarını önlemek için önlem alma adımları net tanımlanmalıdır. Panik anında plan yapmak yerine, sakin bir zamanda hazırlanmış bir plana göre hareket etmek hem yasal riski hem de itibar kaybını azaltır.
Veri Minimizasyonu: En Güçlü Savunma
Uyum ve güvenlik konusundaki en pratik prensip, en baştan az veri toplamaktır. Toplamadığınız bir veri, sızdırılamaz, kötüye kullanılamaz ve saklama yükü yaratmaz. Sipariş için gerçekten gerekli olmayan alanları formdan çıkarın; "ilerde lazım olur" diye veri biriktirmeyin. Bu yaklaşım hem müşteride güven yaratır (daha az bilgi istendiğinde form doldurma oranı da artar) hem de olası bir ihlalde zararı sınırlar. Veri minimizasyonu, hukuki bir zorunluluk olmanın ötesinde, sağduyulu bir mühendislik ilkesidir.
Veri Güvenliği Tedbirleri
KVKK yalnızca izin değil, veriyi korumayı da zorunlu kılar. Beklenen teknik ve idari tedbirlerden bazıları:
- Tüm trafikte HTTPS ve güçlü kimlik doğrulama.
- Hassas verinin (özellikle ödeme) mümkünse hiç saklanmaması, tokenizasyon kullanılması.
- Erişim yetkilerinin görev bazlı sınırlandırılması.
- Düzenli yedekleme ve olası ihlallere karşı müdahale planı.
- Verinin saklama sürelerinin politikayla tanımlanması.
İlgili Kişinin Hakları ve Başvuru Süreci
KVKK, verisi işlenen kişilere (müşterilerinize) belirli haklar tanır: verilerinin işlenip işlenmediğini öğrenme, düzeltme isteme, belirli koşullarda silinmesini talep etme gibi. Bir e-ticaret işletmesi olarak bu başvuruları alacak bir kanal (örneğin bir başvuru formu veya belirlenmiş bir iletişim adresi) sunmalı ve talepleri makul sürede yanıtlamalısınız. Sisteminizin, bir müşterinin tüm verisini gerektiğinde bulup dışa aktarabilecek veya silebilecek şekilde tasarlanmış olması, bu hakları pratikte yerine getirmenizi kolaylaştırır. Veriyi dağınık ve izlenemez biçimde saklamak, ileride bu talepleri karşılamayı imkânsız hale getirir.
Veri İşleyenler ve Üçüncü Taraflar
E-ticarette veri çoğu zaman sizin dışınızdaki hizmet sağlayıcılara da akar: ödeme kuruluşu, kargo firması, e-posta gönderim servisi, bulut altyapısı. Bunlar KVKK açısından "veri işleyen" konumundadır ve onlarla aranızdaki ilişkinin sözleşmeyle düzenlenmesi beklenir. Hangi verinin hangi tarafa, hangi amaçla gittiğini bilmek ve bunu envanterlemek, hem uyum hem de olası bir ihlalde hızlı müdahale açısından önemlidir. Yurt dışına veri aktarımı söz konusuysa, ek koşulların gündeme geldiğini unutmayın.
KVKK uyumunun temelinde tek bir soru yatar: "Elimde kimin, hangi verisi var; nerede duruyor ve neden?" Bu soruya net cevap veremiyorsanız, uyum da eksik demektir.
Kontrol Listesi
- Aydınlatma metni ve gizlilik politikası güncel ve erişilebilir mi?
- Pazarlama için ayrı açık rıza alınıyor ve İYS'ye kaydediliyor mu?
- Mesafeli satış sözleşmesi ve cayma hakkı bildirimi net mi?
- Çerez tercihleri kullanıcı tarafından yönetilebiliyor mu?
- Veri saklama süreleri tanımlı ve süresi dolan veri siliniyor mu?
- İlgili kişi başvurularını alıp yanıtlayacak bir kanal ve süreç var mı?
- Üçüncü taraf veri işleyenlerle sözleşmeleriniz düzenli mi?
KVKK ve e-ticaret hukuku uyumu, tek seferlik bir görev değil, sistemin tasarımına işlenmesi gereken sürekli bir disiplindir. Berasoft olarak mağazanızı kurarken uyumu sonradan yamanan bir ek değil, mimarinin bir parçası olarak ele alırız. Hukuki detaylar için bir avukatla çalışmanızı öneririz; teknik uyum tarafında ise yanınızda olabiliriz.
Bir sonraki projeniz için hazır mısınız?
Okuduklarınızı işinize uygulamak veya dijital dönüşümünüzü konuşmak isterseniz, ekibimiz bir mesaj uzağınızda.

Yorum Yap