Yapay Zeka Desteği ile Özetle:

E-ticaret sitesinde KVKK uyumu; VERBİS kaydını yapmak, aydınlatma metni ve açık rıza mekanizmasını doğru kurgulamak, çerez politikası ile çerez yönetim aracını eklemek, kişisel veri işleme envanteri tutmak, veri saklama ve imha politikası oluşturmak, teknik güvenlik önlemlerini (SSL, şifreleme, yetkilendirme) almak ve tedarikçilerle veri işleyen sözleşmeleri imzalamakla sağlanır. E-ticaret siteleri ad, adres, telefon, e-posta ve sipariş geçmişi gibi kişisel verileri işlediği için 6698 sayılı Kişisel Verilerin Korunması Kanunu kapsamındadır ve uyumsuzluk halinde idari para cezalarıyla karşılaşabilir.
KVKK uyumu, çoğu işletmenin "yasal bir formalite" sandığı ama aslında hem ceza riskini hem müşteri güvenini doğrudan etkileyen bir konudur. Aşağıda e-ticaret siteleri için uyum sürecini adım adım, hangi metnin nerede bulunması gerektiğine kadar ele alıyoruz.
Bu içerik genel bilgilendirme amaçlıdır ve hukuki danışmanlık yerine geçmez. Uyum sürecinizi işletmenize özel olarak bir hukuk danışmanıyla birlikte yürütmenizi öneririz.
KVKK Nedir ve E-ticaret Sitelerini Neden İlgilendirir?
KVKK, 6698 sayılı Kişisel Verilerin Korunması Kanunu'nun kısaltmasıdır ve kişisel verilerin hukuka uygun biçimde işlenmesini, saklanmasını ve korunmasını düzenler. Kanun, kişisel veriyi "kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi" olarak tanımlar; yani yalnızca kimlik numarası değil, ad-soyad, telefon, e-posta, adres ve hatta IP adresi de bu kapsama girer.
E-ticaret siteleri doğası gereği yoğun kişisel veri işler. Üyelik kaydından sipariş oluşturmaya, kargo teslimatından iade sürecine kadar her adımda müşteri verisi toplanır ve üçüncü taraflarla (kargo firması, ödeme kuruluşu, muhasebe yazılımı) paylaşılır. Bu nedenle her e-ticaret işletmesi kanun karşısında "veri sorumlusu" konumundadır ve uyum yükümlülükleri doğrudan işletmeye aittir. E-ticareti ilgilendiren diğer yasal düzenlemeleri bütünsel görmek için e-ticaret mevzuatı nedir yazımızı inceleyebilirsiniz.
E-ticaret Sitesi Hangi Kişisel Verileri İşler?
Uyum sürecinin ilk adımı, hangi verileri neden işlediğinizi net biçimde bilmektir. Çoğu işletme, topladığı veri çeşitliliğinin farkında olmadığı için envanterini eksik çıkarır. Tipik bir e-ticaret sitesinde işlenen veri kategorileri şunlardır:
Kimlik verileri: Ad, soyad, T.C. kimlik numarası (fatura için gerektiğinde)
İletişim verileri: E-posta adresi, telefon numarası, teslimat ve fatura adresi
Müşteri işlem verileri: Sipariş geçmişi, sepet içeriği, iade ve talep kayıtları
Finansal veriler: Fatura bilgileri, ödeme kayıtları (kart bilgileri genellikle ödeme kuruluşunda tutulur)
İşlem güvenliği verileri: IP adresi, çerez kayıtları, giriş logları
Pazarlama verileri: İletişim izinleri, kampanya etkileşimleri, site içi davranış verisi
Bu kategorilerin her biri için "hangi hukuki sebeple işliyorum, ne kadar süre saklıyorum, kimlerle paylaşıyorum" sorularını yanıtlayabilmeniz gerekir. Bu üç soru, KVKK uyumunun temelini oluşturur.
E-ticarette KVKK Uyumu İçin Yapılması Gerekenler
KVKK uyumu tek bir işlem değil, birbirini tamamlayan adımlardan oluşan bir süreçtir. E-ticaret sitenizi uyumlu hale getirmek için izlemeniz gereken adımlar şunlardır:
Kişisel veri işleme envanterinizi çıkarın; hangi veriyi, hangi amaçla, hangi hukuki sebeple işlediğinizi belgeleyin.
VERBİS kayıt yükümlülüğünüz olup olmadığını kontrol edin ve gerekiyorsa kaydınızı tamamlayın.
Aydınlatma metnini hazırlayın ve veri toplanan her noktada erişilebilir kılın.
Açık rıza gereken işlemler için ayrı ve isteğe bağlı onay mekanizması kurun.
Çerez politikası hazırlayın ve siteye çerez yönetim aracı (banner) ekleyin.
Gizlilik politikası ve kişisel verilerin korunması politikanızı yayımlayın.
Veri saklama ve imha politikası oluşturup periyodik imha süreçlerini işletin.
Teknik güvenlik önlemlerini alın: SSL, şifreleme, yetki yönetimi, log kaydı, yedekleme.
Kargo, ödeme ve yazılım tedarikçilerinizle veri işleyen sözleşmelerini imzalayın.
Veri sahibi başvurularını (ilgili kişi talepleri) yanıtlayacak bir süreç ve iletişim kanalı kurun.
Bu adımlar arasında en sık atlananı envanter çalışmasıdır. Envanter olmadan hazırlanan aydınlatma metni eksik kalır; çünkü hangi veriyi işlediğinizi bilmeden neyi aydınlattığınızı da bilemezsiniz.
Aydınlatma Metni ve Açık Rıza Arasındaki Fark Nedir?
Bu iki kavramın karıştırılması, e-ticaret sitelerinde en yaygın uyum hatasıdır. Aydınlatma yükümlülüğü ile açık rıza birbirinin yerine geçmez; ikisi farklı işlevlere sahiptir.
| Kriter | Aydınlatma Metni | Açık Rıza |
|---|---|---|
| Amaç | Veri sahibini bilgilendirmek | İzin almak |
| Zorunluluk | Her veri işlemede zorunlu | Yalnızca gerektiğinde |
| Onay gerekir mi | Hayır, bilgilendirmedir | Evet, aktif onay şart |
| Ne zaman kullanılır | Tüm veri işleme faaliyetlerinde | Başka hukuki sebep yoksa |
| Örnek | Sipariş için ad-adres işlenmesi | Ticari elektronik ileti gönderimi |
Kritik nokta şudur: Sözleşmenin kurulması için zorunlu olan veri işlemede (örneğin siparişi teslim etmek için adres almak) açık rıza aranmaz, aydınlatma yeterlidir. Ancak pazarlama amaçlı e-posta veya SMS göndermek gibi zorunlu olmayan işlemler için ayrı ve özgür iradeyle verilmiş açık rıza gerekir. Bu rızanın üyelik sözleşmesinin içine gizlenmiş veya önceden işaretli bir kutucukla alınması hukuka uygun değildir.
E-ticaret Sitesinde Bulunması Gereken KVKK Metinleri
KVKK uyumu, sitenizde belirli metinlerin doğru yerlerde ve erişilebilir biçimde bulunmasını gerektirir. Her metnin işlevi farklıdır ve birbirinin yerine kullanılamaz.
Aydınlatma Metni
Aydınlatma metni; veri sorumlusunun kimliği, verilerin hangi amaçla işlendiği, kimlere ve hangi amaçla aktarılabileceği, toplama yöntemi ve hukuki sebebi ile veri sahibinin kanundan doğan haklarını içermelidir. Bu metnin üyelik formu, sipariş adımı ve iletişim formu gibi veri toplanan her noktada bağlantı olarak sunulması gerekir.
Gizlilik Politikası
Gizlilik politikası, ziyaretçilere verilerinin nasıl korunduğunu bütünsel olarak açıklayan metindir. Aydınlatma metnini tamamlar ve genellikle site altbilgisinde sürekli erişilebilir tutulur. Kapsamlı bir metin hazırlamak için gizlilik politikası oluşturma rehberi yazımızdaki yapıyı temel alabilirsiniz.
Çerez Politikası ve Çerez Yönetimi
Çerezler aracılığıyla toplanan veriler de kişisel veri kapsamına girebilir. Bu nedenle sitenizde hangi çerezleri hangi amaçla kullandığınızı açıklayan bir çerez politikası bulunmalıdır. Zorunlu olmayan çerezler (pazarlama ve analitik çerezleri) için ziyaretçinin onayını alan bir çerez yönetim aracı eklemek ve reddetme seçeneğini onay kadar kolay sunmak gerekir.
Gizlilik Sözleşmesi ve Diğer Yasal Metinler
E-ticaret sitelerinde KVKK metinlerinin yanında mesafeli satış sözleşmesi, iade ve iptal koşulları ile üyelik sözleşmesi de bulunmalıdır. Bu metinlerin birbiriyle tutarlı olması, hem hukuki güvence hem müşteri güveni açısından önemlidir. Sözleşme metninin nasıl hazırlanacağını e-ticaret gizlilik sözleşmesi nasıl hazırlanır yazımızda ayrıntılı ele aldık.
VERBİS Kaydı Kimler İçin Zorunludur?
VERBİS (Veri Sorumluları Sicil Bilgi Sistemi), veri sorumlularının kayıt olduğu resmi sicildir. Kanun kapsamında veri sorumlusu sıfatını taşıyan işletmelerin, belirlenen kriterleri karşılamaları halinde bu sicile kaydolmaları zorunludur.
Kayıt yükümlülüğü; işletmenin yıllık çalışan sayısı, yıllık mali bilanço toplamı ve ana faaliyet konusunun özel nitelikli kişisel veri işlemeyi gerektirip gerektirmediği gibi kriterlere göre belirlenir. Bu eşikler ve muafiyet şartları Kişisel Verileri Koruma Kurulu kararlarıyla güncellenebildiği için, kendi durumunuzu Kurum'un resmi sitesinden veya bir hukuk danışmanı aracılığıyla teyit etmeniz gerekir. Kayıt yükümlülüğünüz varsa, işlediğiniz veri kategorilerini ve saklama sürelerini sisteme bildirmeniz ve bu bildirimi güncel tutmanız beklenir.
Teknik ve İdari Tedbirler Nelerdir?
KVKK, veri sorumlusundan yalnızca metin yayımlamasını değil, verileri fiilen koruyacak teknik ve idari tedbirleri almasını da bekler. Uyumun bu tarafı çoğunlukla altyapı seviyesinde çözülür.
Alınması gereken teknik tedbirler arasında SSL sertifikasıyla şifreli veri iletimi, veritabanı ve yedeklerin şifrelenmesi, güçlü kimlik doğrulama, yetki matrisiyle sınırlı erişim, düzenli güvenlik güncellemeleri, log kayıtlarının tutulması ve saldırı tespit sistemleri yer alır. İdari tarafta ise çalışanların gizlilik taahhütnamesi imzalaması, düzenli KVKK farkındalık eğitimleri verilmesi, erişim yetkilerinin görev tanımına göre sınırlandırılması ve veri ihlali durumunda izlenecek müdahale planının hazır olması gerekir.
Bu tedbirlerin önemli bir kısmı, kullandığınız e-ticaret altyapısının sunduğu güvenlik seviyesine bağlıdır. Sunucu güvenliği, şifreleme, yedekleme ve güvenlik sertifikasyonları altyapı sağlayıcısı tarafından yönetildiğinde, işletme olarak sizin sorumluluğunuz büyük ölçüde idari tedbirler ve doğru yapılandırmaya odaklanır.
Veri Saklama, İmha ve Veri Sahibi Başvuruları
KVKK, kişisel verilerin süresiz saklanmasına izin vermez. Verileri yalnızca işlendikleri amaç için gerekli olan süre boyunca ve ilgili mevzuatta öngörülen saklama süreleri kadar tutabilirsiniz. Bu sürelerin sonunda verilerin silinmesi, yok edilmesi veya anonim hale getirilmesi gerekir; bu nedenle bir saklama ve imha politikası oluşturup periyodik imha döngüsünü işletmeniz beklenir.
Uyumun sık ihmal edilen bir diğer boyutu, veri sahibi başvurularıdır. Müşteriler; verilerinin işlenip işlenmediğini öğrenme, düzeltilmesini veya silinmesini isteme, aktarıldığı üçüncü kişileri öğrenme ve işlemeye itiraz etme haklarına sahiptir. Bu başvuruları alacak bir kanal (örneğin ayrı bir e-posta adresi veya form) tanımlamalı ve talepleri kanunda öngörülen süre içinde yanıtlamalısınız.
KVKK Uyumunda En Sık Yapılan Hatalar
Uyum çalışması yapan işletmelerin çoğu benzer hatalara düşer ve bu hatalar denetim ya da şikâyet halinde risk oluşturur. En yaygın hatalar şunlardır:
Aydınlatma metni ile açık rızayı tek bir kutucukta birleştirmek
Onay kutucuklarını önceden işaretli olarak sunmak
Çerez banner'ında reddetme seçeneğini sunmamak veya zorlaştırmak
İnternetten bulunan hazır metinleri işletmeye uyarlamadan kullanmak
Veri işleme envanteri çıkarmadan doğrudan metin yayımlamak
Kargo ve ödeme tedarikçileriyle veri işleyen sözleşmesi imzalamamak
Saklama sürelerini tanımlamayıp verileri süresiz tutmak
Veri sahibi başvuruları için bir kanal ve süreç oluşturmamak
Bu hataların ortak noktası, uyumu bir "metin yükleme" işlemi olarak görmektir. Oysa KVKK uyumu; süreç, teknoloji ve dokümantasyonun birlikte kurgulanmasını gerektiren sürekli bir yönetim disiplinidir.
Ticimax ile KVKK Uyumlu E-ticaret Altyapısı
KVKK uyumunun teknik tarafı, kullandığınız altyapının güvenlik seviyesiyle doğrudan ilişkilidir. Ticimax e-ticaret altyapısı; SSL sertifikası, şifreli veri iletimi, düzenli yedekleme, yetki bazlı panel erişimi ve uluslararası güvenlik standartlarına uygun sunucu yönetimiyle teknik tedbirlerin önemli bölümünü sizin adınıza üstlenir. Ayrıca yasal metinlerinizi (aydınlatma metni, gizlilik politikası, çerez politikası, mesafeli satış sözleşmesi) panel üzerinden kolayca yayımlayabilir, üyelik ve sipariş adımlarındaki onay kutucuklarını KVKK'ya uygun biçimde yapılandırabilirsiniz. Altyapıyı yakından incelemek ve ücretsiz test etmek için hemen başvurabilirsiniz.
Sıkça Sorulan Sorular
E-ticaret sitesi KVKK uyumu nasıl sağlanır?
Veri işleme envanteri çıkarılarak, gerekiyorsa VERBİS kaydı yapılarak, aydınlatma metni ve açık rıza mekanizması doğru kurgulanarak, çerez politikası ve çerez yönetim aracı eklenerek, saklama-imha politikası oluşturularak, teknik güvenlik önlemleri alınarak ve tedarikçilerle veri işleyen sözleşmeleri imzalanarak sağlanır.
Her e-ticaret sitesi KVKK kapsamında mı?
Evet. Müşterilerinden ad, adres, telefon veya e-posta gibi bilgiler alan her e-ticaret sitesi kişisel veri işlediği için kanun kapsamındadır ve veri sorumlusu sıfatını taşır. İşletmenin büyüklüğü bu sorumluluğu ortadan kaldırmaz.
Aydınlatma metni ile açık rıza aynı şey mi?
Hayır. Aydınlatma metni, veri sahibini bilgilendirme yükümlülüğüdür ve her veri işlemede zorunludur. Açık rıza ise izin almaktır ve yalnızca başka bir hukuki sebep bulunmadığında, örneğin pazarlama amaçlı ileti gönderiminde gerekir. İkisi tek bir kutucukta birleştirilemez.
E-ticaret sitesinde hangi KVKK metinleri bulunmalı?
Aydınlatma metni, gizlilik politikası, çerez politikası ve kişisel verilerin korunması politikası bulunmalıdır. Bunların yanında mesafeli satış sözleşmesi, iade-iptal koşulları ve üyelik sözleşmesi gibi diğer yasal metinlerin de sitede yer alması gerekir.
VERBİS kaydı zorunlu mu?
VERBİS kayıt yükümlülüğü; çalışan sayısı, yıllık mali bilanço toplamı ve ana faaliyetin özel nitelikli veri işlemeyi gerektirip gerektirmemesi gibi kriterlere göre belirlenir. Eşikler ve muafiyetler güncellenebildiği için kendi durumunuzu Kişisel Verileri Koruma Kurumu'nun resmi kaynaklarından teyit etmeniz gerekir.
Çerez onayı almak zorunlu mu?
Sitenin çalışması için zorunlu olan çerezler dışındaki analitik ve pazarlama çerezleri için ziyaretçinin onayının alınması gerekir. Çerez banner'ında reddetme seçeneğinin en az kabul etme kadar kolay sunulması önemlidir.
Müşteri verilerini ne kadar süre saklayabilirim?
Verileri yalnızca işlendikleri amaç için gerekli olan süre ve ilgili mevzuatta öngörülen saklama süreleri boyunca tutabilirsiniz. Süre sonunda verilerin silinmesi, yok edilmesi veya anonim hale getirilmesi gerekir; bu yüzden bir saklama ve imha politikası oluşturmalısınız.
Müşteri verilerinin silinmesini isterse ne yapmalıyım?
Veri sahibinin silme talebini kanunda öngörülen süre içinde değerlendirip yanıtlamanız gerekir. Ancak mevzuat gereği saklamak zorunda olduğunuz veriler (örneğin fatura kayıtları) için yasal saklama süresi devam eder; bu durumu başvurana gerekçesiyle bildirmelisiniz.
Kargo ve ödeme firmalarıyla veri paylaşımı KVKK'ya aykırı mı?
Hayır, siparişin teslimi ve ödemenin alınması için gerekli olan bu aktarımlar hukuka uygundur. Ancak bu aktarımın aydınlatma metninde açıkça belirtilmesi ve ilgili tedarikçilerle veri işleyen sözleşmelerinin imzalanmış olması gerekir.
KVKK'ya uymamanın yaptırımı nedir?
Kanunda öngörülen yükümlülüklere aykırılık halinde idari para cezaları uygulanabilir; ceza tutarları her yıl yeniden değerleme oranına göre güncellenir. Bunun yanında veri ihlali, müşteri güveninin ve marka itibarının zarar görmesi gibi ölçülmesi güç kayıplara da yol açar.
Ticimax ile çalışmak istiyorsanız demo talep formunu doldurabilir ve 15 günlük deneme süresinin ardından e-ticarette doğru adımlar atabilirsiniz. Ticimax ile ilgili daha fazla haber almak için Ticimax’ı Youtube, Instagram, Facebook ve X üzerinden takip edebilirsiniz. Ayrıca e-ticaret ile ilgili kapsamlı bilgi almak için 0850 811 08 20 numaralı telefonu arayabilirsiniz.

E-ticaret Sitenizi Kolayca Açın
30.000+ İşletmenin tercih ettiği e-ticaret altyapısıyla internetten satış yapmaya başlayın!
15 Gün Ücretsiz Deneyin!