Her sipariş, her üyelik formu ve her çerez, aslında bir kişisel veri işleme faaliyetidir. Kişisel Verilerin Korunması Kanunu (KVKK), e-ticaret sitelerine bu veriyi nasıl toplayıp saklayacakları konusunda net kurallar getiriyor; uyumsuzluğun bedeli yalnızca idari para cezası değil, müşteri güveninin kalıcı biçimde sarsılmasıdır. Bu rehberde e-ticarette KVKK uyumunu adım adım ele alıyoruz.
KVKK'nın e-ticaret sitesi için anlamı
KVKK, kişisel veriyi işleyen her işletmeye; verinin hangi amaçla toplandığını açıkça belirtme, veriyi yalnızca o amaç için kullanma, gereğinden fazla veri toplamama ve veri sahibinin haklarını (bilgi talep etme, düzeltme, silme) kullanabilmesini sağlama yükümlülüğü getirir. E-ticaret sitesi için bu, ad-soyad, adres, telefon, e-posta, sipariş geçmişi ve hatta site içi davranış verisinin (hangi ürünlere bakıldığı, sepete ne eklendiği) kapsama girdiği anlamına gelir.
Uyum, tek seferlik bir belge hazırlama işi değildir; verinin toplandığı andan silindiği ana kadar süren bir sorumluluktur. Aşağıdaki adımlar, bu sorumluluğu sistematik hale getirmenin pratik yoludur.
Veri envanteri: hangi veriyi nerede topluyorsunuz
Uyumun ilk adımı, hangi verinin nereden, hangi amaçla toplandığını net biçimde çıkarmaktır. Üyelik formu, misafir sipariş formu, iletişim formu, çerezler, canlı destek, e-bülten kaydı — her biri farklı veri türü toplar ve her birinin ayrı bir hukuki dayanağı olmalıdır.
- Hangi formda hangi alanların zorunlu olduğunu ve neden gerekli olduğunu listeleyin,
- Verinin hangi sistemlerde (e-ticaret paneli, kargo firması, ödeme sağlayıcısı, e-posta pazarlama aracı) paylaşıldığını çıkarın,
- Gereksiz alanları formlardan kaldırın; doğum tarihi veya cinsiyet gibi bilgiler işlem için zorunlu değilse toplamayın.
Bu envanter çalışması genelde ilk defa yapıldığında şaşırtıcı sonuçlar verir: birçok sitede yıllar içinde eklenen formlarda, artık kullanılmayan ama hâlâ veri toplayan alanlar bulunur.
Aydınlatma metni ve açık rıza: doğru zamanda, anlaşılır dille
KVKK, veri toplanmadan önce kullanıcının aydınlatılmasını şart koşar: hangi verinin, hangi amaçla, kime aktarılarak işleneceği açıkça belirtilmelidir. Bu metin uzun ve hukuki jargonla dolu bir sayfa olmak zorunda değildir; kullanıcının gerçekten okuyup anlayabileceği netlikte yazılmalıdır.
Pazarlama e-postası veya SMS göndermek gibi zorunlu olmayan işlemler için ayrıca açık rıza alınmalıdır; bu rıza, üyelik sözleşmesinin içine gizlenmiş genel bir onay kutusu olamaz, kullanıcının bilinçli ve ayrı bir tercihi olmalıdır. Rızanın ne zaman ve hangi metinle alındığının kaydını tutmak, olası bir denetimde en çok işinize yarayacak belgedir. Bu izne dayalı otomasyon akışlarını nasıl kurgulayacağınızı e-posta pazarlama otomasyonu yazımızda ele aldık.
Çerez onayı: sadece bir banner değil, gerçek bir tercih
Çerez onay bandı artık neredeyse her sitede var, ama çoğu zaman görünüşte var: kullanıcı "Kabul Et" dışında pratik bir seçenek bulamaz veya reddetmek istediğinde birden fazla adımda gizlenmiş karmaşık bir menüyle karşılaşır. Bu, formaliteyi yerine getirmiş gibi görünse de gerçek anlamda uyum sağlamaz.
Doğru kurgulanmış bir çerez onayı, zorunlu (sitenin çalışması için gerekli) çerezleri ayrı gösterir, pazarlama ve analiz çerezlerini kullanıcı açıkça onaylamadan devreye almaz ve reddetme seçeneğini kabul etme kadar kolay erişilebilir kılar. Kullanıcının tercihini değiştirebileceği bir ayar sayfası da her zaman erişilebilir olmalıdır.
"KVKK uyumu bir ceza korkusu değil, müşterinin verisine gösterdiğiniz özenin somut kanıtıdır; güven, en pahalı pazarlama bütçesinin bile satın alamayacağı bir varlıktır."
Veri güvenliği önlemleri: toplamak kadar korumak da sorumluluktur
KVKK yalnızca verinin nasıl toplandığını değil, nasıl korunduğunu da düzenler. Teknik önlemler arasında şunlar temel seviyeyi oluşturur:
- Tüm veri trafiğinin HTTPS üzerinden şifreli taşınması,
- Şifrelerin düz metin değil, geri döndürülemez biçimde (hash) saklanması,
- Kredi kartı bilgisinin sitenizde hiç saklanmaması; bu işin ödeme sağlayıcısına bırakılması,
- Veritabanına erişimin, yalnızca ihtiyacı olan sistem ve kişilerle sınırlandırılması,
- Düzenli yedekleme ve erişim loglarının tutulması.
Bu önlemler bir kerelik kurulum değil, sürekli gözden geçirilmesi gereken bir disiplindir; kullanılmayan hesapların kapatılması, eski çalışanların erişiminin kaldırılması gibi organizasyonel adımlar da teknik önlemler kadar kritiktir. Kart verisi ve dolandırıcılık riski özelinde katmanlı bir güvenlik yaklaşımını nasıl kuracağınızı ödeme güvenliği ve 3D Secure yazımızda ayrıntılı anlattık.
Veri saklama süreleri ve silme hakkı
Veriyi işleme amacınız sona erdiğinde, o veriyi süresiz saklamaya devam etmenin hukuki bir dayanağı kalmaz. Fatura ve muhasebe kayıtları için kanunen belirlenmiş saklama süreleri (genellikle yıllar mertebesinde) vardır, ancak pazarlama izni geri çekilmiş bir kullanıcının iletişim verisi bu sürenin dışında tutulmalıdır.
Kullanıcının verisinin silinmesini talep etme hakkı vardır ve bu talebe makul bir sürede yanıt verecek bir sürecinizin olması gerekir. Uygulamada bu, "hesabımı sil" butonunun sadece görünüşte durmaması, gerçekten tetiklendiğinde ilgili verinin tüm bağlı sistemlerden (e-posta listesi, CRM, analiz araçları) temizlenmesi anlamına gelir.
Veri ihlali durumunda yapılması gerekenler
Önlemler ne kadar sağlam olursa olsun, bir veri ihlali riskini tamamen sıfırlamak mümkün değildir; önemli olan ihlal olduğunda ne kadar hızlı ve şeffaf davrandığınızdır. İhlal tespit edildiğinde etkilenen veri türünü ve kapsamını hızla belirlemek, gerekli bildirimleri yasal süre içinde yapmak ve etkilenen kullanıcıları makul bir dille bilgilendirmek, hem yasal yükümlülüğün hem de güveni koruma çabasının parçasıdır.
Bu süreci ihlal anında kurgulamaya çalışmak yerine, önceden hazır bir eylem planınızın olması — kimin bilgilendirileceği, hangi adımların hangi sırayla atılacağı — kriz anında kaybedilen zamanı büyük ölçüde azaltır.
Uyumu sürekli kılmak: tek seferlik proje değil, yaşayan bir süreç
KVKK uyumunu bir kerelik danışmanlık projesi olarak görüp aydınlatma metnini ve çerez bandını bir kez yayınlayıp unutmak, en sık yapılan hatadır. Site yeni bir form, yeni bir entegrasyon veya yeni bir üçüncü taraf araç (canlı destek, analitik, pazarlama pikseli) eklendikçe veri işleme kapsamı da genişler; envanterin ve aydınlatma metninin bu değişikliklerle birlikte güncellenmesi gerekir.
Pratikte bu, uyumu bir kişinin sorumluluğuna bağlamak ve yılda en az bir kez — ya da her büyük ürün değişikliğinde — envanteri, rıza metinlerini ve güvenlik önlemlerini yeniden gözden geçirmek anlamına gelir. Bu düzenli gözden geçirme alışkanlığı olmayan işletmelerde, uyum zamanla sadece kağıt üzerinde kalan bir belgeye dönüşür; oysa asıl değer, uygulamanın belgeyle her zaman örtüşmesindedir. Erişilebilirlik gibi diğer uyum konularında da benzer bir sürekli gözden geçirme disiplini gerekir; bu konuyu erişilebilirlik yazımızda ele aldık.
KVKK uyum alanları özet tablosu
Yukarıdaki adımları tek bakışta takip edebilmek için, uyum alanlarını yükümlülük ve gözden geçirme sıklığıyla birlikte özetleyen bir tablo işe yarar:
| Alan | Yükümlülük | Gözden Geçirme Sıklığı |
|---|---|---|
| Veri Envanteri | Toplanan veriyi ve amacını güncel tutmak | Yılda en az 1 kez |
| Aydınlatma Metni | Her formda anlaşılır, güncel metin göstermek | Form değiştiğinde |
| Açık Rıza | Pazarlama izinlerini ayrı ve kayıtlı almak | Sürekli |
| Çerez Onayı | Reddetmeyi kabul kadar kolay sunmak | Sürekli |
| Veri Güvenliği | Şifreleme, erişim kısıtı, kart verisi saklamama | Sürekli |
| Saklama / Silme | Süresi dolan veriyi silmek, talebe yanıt vermek | Talep anında |
| İhlal Planı | Yazılı eylem planı ve bildirim süreci | Yılda gözden geçir |
Hızlı kontrol listesi
- Hangi verinin nereden toplandığını gösteren güncel bir envanteriniz var mı?
- Her form için anlaşılır bir aydınlatma metni gösteriliyor mu?
- Pazarlama iletişimi için ayrı ve açık bir rıza alınıyor mu?
- Çerez onayında "reddet" seçeneği "kabul et" kadar kolay mı?
- Kredi kartı bilgisi sitenizde değil, ödeme sağlayıcıda mı saklanıyor?
- Veri silme talepleri tüm bağlı sistemlerden temizleme sağlıyor mu?
- Bir veri ihlali durumunda izlenecek yazılı bir eylem planınız var mı?
Sonuç
KVKK uyumu, doldurulup unutulan bir form değil, verinin toplanmasından silinmesine kadar süren sürekli bir sorumluluktur. Bu listeyi düzenli olarak gözden geçirmek, hem yasal riskleri azaltır hem de müşterilerinize verilerinin ciddiye alındığını gösterir. Şimşek Software'in e-ticaret altyapısı, şifreli veri taşıma, ödeme bilgisinin sitede saklanmaması ve yapılandırılabilir çerez onayı gibi temel güvenlik ve uyum katmanlarını hazır sunar; kendi süreçlerinizdeki eksik noktaları birlikte tespit edebiliriz.