Hızlı Özet
E-ticaret sitelerinde KVKK uyumu yalnızca gizlilik politikası yayımlamaktan ibaret değildir. Üyelik formları, sipariş süreçleri, sepet hatırlatma işlemleri, ödeme altyapısı, kargo entegrasyonu, çerez kullanımı, reklam pikselleri, pazarlama izinleri ve İYS süreçleri birlikte değerlendirilmelidir. Zorunlu çerezler ile pazarlama, reklam ve profilleme amaçlı çerezler aynı şekilde ele alınmamalıdır. Ticari elektronik ileti gönderimi için KVKK kapsamındaki kişisel veri işleme şartları ile 6563 sayılı Elektronik Ticaretin Düzenlenmesi Hakkında Kanun ve İYS yükümlülükleri birlikte incelenmelidir. Bu nedenle e-ticaret işletmeleri, web sitesi üzerindeki veri toplama alanlarını, açık rıza mekanizmalarını, aydınlatma metinlerini ve pazarlama izin kayıtlarını uyumlu şekilde kurgulamalıdır.
Üyelik formları, çerez bannerı, pazarlama izinleri, İYS kayıtları ve gizlilik politikası e-ticaret sitelerinde birlikte değerlendirilmelidir. E-ticaret sitenizin KVKK ve çerez uyumunu KVKK Danışmanlığı hizmetimiz kapsamında kontrol edebiliriz.
- E-Ticaret Sitelerinde KVKK Neden Önemlidir?
- E-Ticaret Sitesinde Hangi Kişisel Veriler İşlenir?
- Üyelik, Sipariş ve Sepet Süreçlerinde KVKK Nasıl Değerlendirilmelidir?
- Çerez Politikası ve Çerez Bannerı Nasıl Kurgulanmalıdır?
- Pazarlama İzni, Açık Rıza ve İYS Bağlantısı Nasıl Kurulmalıdır?
- Gizlilik Politikası, Aydınlatma Metni ve Açık Rıza Metni Aynı Şey midir?
- E-Ticaret Siteleri İçin Hızlı KVKK Kontrol Tablosu
- Uygulamada Dikkat Edilmesi Gerekenler
- Kontrol Listesi
- Sık Yapılan Hatalar
- Lilyum Danışmanlık E-Ticaret KVKK Uyumunda Nasıl Destek Olur?
- Sık Sorulan Sorular (SSS)
- Resmî Kaynaklar
- İlgili Rehberler
E-Ticaret Sitelerinde KVKK Neden Önemlidir?
E-ticaret sitelerinde KVKK, müşterinin yalnızca satın alma sırasında verdiği bilgilerle sınırlı değildir. Siteye giriş yapan ziyaretçinin çerez tercihleri, ürün inceleme davranışları, üyelik bilgileri, sipariş geçmişi, ödeme ve teslimat bilgileri, kampanya tercihleri, iade talepleri, müşteri hizmetleri kayıtları ve ticari elektronik ileti izinleri de kişisel veri işleme sürecinin parçası olabilir.
Bir e-ticaret işletmesi, müşterinin adını, soyadını, telefon numarasını, e-posta adresini, teslimat adresini, fatura bilgilerini, sepet içeriğini, sipariş geçmişini ve pazarlama tercihlerini işliyorsa KVKK bakımından veri sorumlusu sıfatıyla yükümlülüklerini değerlendirmelidir.
E-ticaret sitelerinde özellikle şu alanlar birlikte incelenmelidir:
- Üyelik ve misafir alışveriş formları
- Sipariş ve ödeme süreçleri
- Fatura ve kargo entegrasyonları
- Sepet hatırlatma ve yeniden pazarlama işlemleri
- Çerezler, piksel kodları ve reklam araçları
- E-posta, SMS ve arama yoluyla pazarlama izinleri
- İYS kayıtları ve ret bildirimleri
- Gizlilik politikası, aydınlatma metni ve açık rıza metinleri
- Tedarikçi, ödeme kuruluşu, kargo firması, pazaryeri ve reklam platformu ilişkileri
- Saklama, imha ve veri güvenliği süreçleri
Bu nedenle e-ticaret sitesinde KVKK uyumu yalnızca hukuki metinlerin yayımlanmasıyla tamamlanmaz. Web sitesinin teknik yapısı, pazarlama altyapısı, veri akışları ve müşteri temas noktaları birlikte değerlendirilmelidir.
E-Ticaret Sitesinde Hangi Kişisel Veriler İşlenir?
E-ticaret sitelerinde işlenen kişisel veriler, sitenin iş modeline göre değişebilir. Fiziksel ürün satan bir işletme ile dijital üyelik, eğitim, abonelik veya hizmet satışı yapan bir işletmenin veri işleme süreçleri aynı değildir.
E-ticaret sitesinde yaygın olarak şu kişisel veriler işlenebilir:
- Kimlik bilgileri: Ad, soyad, T.C. kimlik numarası gereken özel durumlar
- İletişim bilgileri: Telefon, e-posta, adres
- Müşteri işlem bilgileri: Sipariş, sepet, fatura, iade, değişim ve talep kayıtları
- Finansal bilgiler: Ödeme yöntemi, fatura bilgisi, ödeme işlem referansları
- Pazarlama bilgileri: Kampanya izinleri, ürün tercihleri, alışveriş geçmişi
- İşlem güvenliği bilgileri: IP adresi, log kayıtları, cihaz bilgisi
- Çerez ve davranış verileri: Site kullanım hareketleri, reklam etkileşimleri, tercih kayıtları
- Talep ve şikâyet bilgileri: Canlı destek, çağrı merkezi, e-posta ve form kayıtları
- Özel nitelikli kişisel veri riski doğuran bilgiler: Sağlık ürünü, medikal ürün, engellilik durumu veya benzeri hassas veri içerebilecek alışveriş ve talep kayıtları
E-ticaret işletmesi, hangi veriyi hangi amaçla işlediğini, hangi hukuki sebebe dayandığını, veriyi kimlerle paylaştığını, ne kadar süre sakladığını ve ilgili kişiye hangi metinle bilgi verdiğini açıkça belirlemelidir.
Üyelik, Sipariş ve Sepet Süreçlerinde KVKK Nasıl Değerlendirilmelidir?
Üyelik formu, sipariş ekranı ve sepet süreçleri e-ticaret sitesinin en yoğun kişisel veri topladığı alanlardır. Bu alanlarda gereksiz veri toplanmamalı, her veri alanı somut işlem amacıyla ilişkilendirilmelidir.
Üyelik oluşturmak için gerekli olmayan bilgiler zorunlu alan yapılmamalıdır. Örneğin bir ürün satışı için doğum tarihi, cinsiyet, meslek veya detaylı profil bilgileri gerçekten gerekli değilse bu alanların zorunlu tutulması veri minimizasyonu ilkesi bakımından ayrıca değerlendirilmelidir.
Sipariş sürecinde genellikle ad, soyad, telefon, e-posta, teslimat adresi, fatura bilgisi ve sipariş içeriği işlenir. Bu veriler; siparişin alınması, ürünün teslim edilmesi, fatura düzenlenmesi, müşteri hizmetleri sürecinin yürütülmesi ve yasal saklama yükümlülüklerinin yerine getirilmesi gibi amaçlarla işlenebilir.
Sepet hatırlatma, terk edilmiş sepet e-postası, yeniden pazarlama reklamı veya kişiselleştirilmiş ürün önerisi gibi süreçler ise ayrıca değerlendirilmelidir. Bu işlemler siparişin zorunlu parçası olmayabilir ve pazarlama, profilleme veya davranış takibi boyutu doğurabilir.
Üyelik Formlarında Dikkat Edilmesi Gerekenler
Üyelik formlarında aydınlatma metnine kolay erişim sağlanmalı, kişisel verilerin hangi amaçlarla işlendiği açıkça belirtilmeli ve pazarlama izni üyelik şartı haline getirilmemelidir.
Üyelik formunda şu ayrımlar yapılmalıdır:
- Üyelik için zorunlu bilgiler
- Sipariş için gerekli bilgiler
- Pazarlama iznine bağlı iletişim tercihleri
- Açık rıza gerektirebilecek ek veri işleme faaliyetleri
- Ticari elektronik ileti izinleri
- Çerez ve reklam tercihleri
Aydınlatma metnini okumadan üyelik tamamlanamaması şeklindeki tasarımlar dikkatli kurgulanmalıdır. Aydınlatma yükümlülüğü bir bilgilendirme yükümlülüğüdür; açık rıza onayı ile aynı kutuda veya aynı metin içinde karıştırılmamalıdır.
Sipariş ve Ödeme Süreçlerinde Dikkat Edilmesi Gerekenler
Sipariş ve ödeme süreçlerinde ödeme kuruluşu, sanal POS sağlayıcısı, banka, kargo firması, e-fatura/e-arşiv hizmet sağlayıcısı ve pazaryeri entegrasyonu gibi üçüncü taraflarla veri paylaşımı gündeme gelebilir.
Bu nedenle e-ticaret işletmesi şu soruları yanıtlamalıdır:
- Ödeme bilgileri doğrudan site tarafından mı, ödeme kuruluşu tarafından mı işleniyor?
- Kargo firmalarına hangi müşteri bilgileri aktarılıyor?
- Fatura ve e-arşiv süreçlerinde hangi veriler saklanıyor?
- Pazaryeri entegrasyonu varsa müşteri verisi hangi sistemlere aktarılıyor?
- Tedarikçi veya dropshipping modeli varsa teslimat verileri kimlerle paylaşılıyor?
- Sipariş verileri ne kadar süre saklanıyor?
- İade ve değişim süreçlerinde ek veri işleniyor mu?
Bu sorular yanıtlanmadan yalnızca genel bir gizlilik politikası yayımlamak e-ticaret KVKK uyumu için yeterli değildir.
Çerez Politikası ve Çerez Bannerı Nasıl Kurgulanmalıdır?
Çerez politikası, e-ticaret sitesinde kullanılan çerezlerin türünü, amacını, süresini, sağlayıcısını ve hukuki dayanağını açıklayan ayrı ve erişilebilir bir metin olmalıdır. Çerez bannerı ise kullanıcının siteye girdiği anda çerezler hakkında bilgilendirilmesini ve gerekli hallerde tercihlerini yönetebilmesini sağlayan arayüzdür.
E-ticaret sitelerinde çerezler genellikle şu amaçlarla kullanılır:
- Sepetin çalışması
- Oturumun açık tutulması
- Dil, bölge veya tercihlerin hatırlanması
- Site performansının ölçülmesi
- Reklam ve pazarlama faaliyetleri
- Yeniden hedefleme ve davranışsal reklamcılık
- Sosyal medya piksel ve entegrasyonları
- Kullanıcı deneyiminin kişiselleştirilmesi
Zorunlu çerezler, sitenin çalışması ve kullanıcının talep ettiği hizmetin sunulması için gerekli olabilir. Sepetin korunması, oturum yönetimi, güvenlik ve ödeme sürecinin teknik olarak yürütülmesi bu kapsama girebilir.
Buna karşılık reklam, pazarlama, yeniden hedefleme, davranışsal analiz, profilleme veya üçüncü taraf takip çerezleri ayrıca değerlendirilmelidir. Bu tür çerezler için kullanıcının bilgilendirilmesi, tercih yönetimi ve gerekli hallerde açık rıza mekanizması kurulmalıdır.
Çerez Bannerında Nelere Dikkat Edilmelidir?
Çerez bannerı sade, anlaşılır ve seçim imkânı sunan bir yapıda olmalıdır. Kullanıcıya yalnızca “kabul et” seçeneği sunulması her durumda yeterli kabul edilmemelidir.
Çerez bannerında şu unsurlar yer almalıdır:
- Zorunlu çerezler hakkında kısa açıklama
- Tercihleri yönetme seçeneği
- Pazarlama ve reklam çerezleri için ayrı tercih alanı
- Analitik ve performans çerezleri için ayrı kategori
- Çerez politikasına bağlantı
- Rıza verildiyse bu rızanın kaydedilmesi
- Kullanıcının rızasını geri alabilmesi için erişilebilir yöntem
Önceden işaretlenmiş kutucuklar, kullanıcıya gerçek seçim hakkı tanımayan bannerlar ve pazarlama çerezlerini zorunlu çerez gibi gösteren tasarımlar KVKK bakımından risk doğurabilir.
Pazarlama İzni, Açık Rıza ve İYS Bağlantısı Nasıl Kurulmalıdır?
E-ticaret sitelerinde pazarlama izni, açık rıza ve İYS süreçleri birbirine yakın görünse de aynı şey değildir. Bu alanlar hem KVKK hem de elektronik ticaret mevzuatı bakımından birlikte değerlendirilmelidir.
KVKK açısından kişisel verinin işlenmesi için Kanunun 5. veya 6. maddesinde yer alan işleme şartlarından biri bulunmalıdır. Pazarlama amacıyla iletişim verilerinin kullanılması, profilleme yapılması veya kişiselleştirilmiş reklam faaliyeti yürütülmesi durumunda açık rıza gündeme gelebilir.
6563 sayılı Elektronik Ticaretin Düzenlenmesi Hakkında Kanun ve ilgili yönetmelik bakımından ise ticari elektronik ileti gönderimi için alıcının onayı, ret hakkı ve İYS süreçleri ayrıca dikkate alınmalıdır.
Bu nedenle e-ticaret sitesinde şu ayrım yapılmalıdır:
- KVKK aydınlatması: Kişisel verilerin hangi amaçla işlendiğini açıklar.
- Açık rıza: Belirli veri işleme faaliyetleri için ilgili kişinin özgür iradesine dayanır.
- Ticari elektronik ileti onayı: E-posta, SMS, arama gibi kanallarla ticari ileti gönderimi için alınır.
- İYS kaydı: Ticari elektronik ileti izinlerinin yönetildiği sistemle bağlantılı süreçtir.
- Ret hakkı: Alıcının ticari elektronik ileti almayı reddetmesine imkân sağlar.
Pazarlama izni üyelik, sipariş veya hizmet alma şartı haline getirilmemelidir. Müşteri bir ürünü satın almak için pazarlama mesajı almayı kabul etmek zorunda bırakılmamalıdır.
E-Posta, SMS ve Arama İzinleri Ayrı Değerlendirilmeli midir?
E-ticaret sitelerinde pazarlama izinleri kanal bazlı kurgulanmalıdır. Kullanıcı e-posta almak isteyebilir ancak SMS almak istemeyebilir. Bu nedenle izin ekranlarında iletişim kanalları açık şekilde gösterilmeli, kullanıcının tercihleri kayıt altına alınmalıdır.
Örnek tercih yapısı şu şekilde olabilir:
- Kampanya e-postası almak istiyorum.
- SMS ile kampanya bildirimi almak istiyorum.
- Telefonla aranarak kampanyalar hakkında bilgilendirilmek istiyorum.
- Kişiselleştirilmiş teklif ve ürün önerileri almak istiyorum.
Bu seçeneklerin her biri, e-ticaret işletmesinin somut veri işleme ve ileti gönderim yapısına göre ayrıca değerlendirilmelidir.
Gizlilik Politikası, Aydınlatma Metni ve Açık Rıza Metni Aynı Şey midir?
Gizlilik politikası, aydınlatma metni ve açık rıza metni aynı belge değildir. E-ticaret sitelerinde bu belgelerin birbirine karıştırılması sık yapılan hatalardan biridir.
Aydınlatma metni, ilgili kişiye kişisel verilerinin hangi amaçlarla işlendiğini, hangi hukuki sebeple toplandığını, kimlere aktarılabileceğini, toplama yöntemini ve ilgili kişi haklarını açıklayan metindir.
Gizlilik politikası, sitenin genel veri işleme yaklaşımını, güvenlik uygulamalarını ve kullanıcıya yönelik genel bilgilendirmeleri içerebilir. Ancak genel gizlilik politikası, her durumda aydınlatma metninin yerine geçmeyebilir.
Açık rıza metni ise belirli, açık ve özgür iradeye dayalı bir onay mekanizmasıdır. Açık rıza, aydınlatma metninden ayrı kurgulanmalı ve ilgili kişiye gerçek tercih imkânı sunmalıdır.
E-ticaret sitesinde şu belgeler ayrı ayrı değerlendirilebilir:
- Üyelik aydınlatma metni
- Sipariş ve teslimat süreci aydınlatma metni
- Çerez politikası
- Ticari elektronik ileti onay metni
- Açık rıza metni
- Gizlilik politikası
- Saklama ve imha politikası
- Başvuru formu veya ilgili kişi başvuru kanalı
E-Ticaret Siteleri İçin Hızlı KVKK Kontrol Tablosu
Aşağıdaki tablo, e-ticaret sitelerinde üyelik, sipariş, çerez, pazarlama izni, ödeme, kargo ve müşteri destek süreçlerinde dikkat edilmesi gereken temel KVKK risklerini özetlemektedir. Her başlık, işletmenin kullandığı teknik altyapı ve veri işleme sürecine göre ayrıca değerlendirilmelidir.
| Süreç / Alan | KVKK Bakımından Risk | Kontrol Edilecek Husus | Uygulama Notu |
|---|---|---|---|
| Üyelik formu | Gereksiz veri toplama | Zorunlu alanlar | Sadece gerekli bilgiler istenmelidir. |
| Sipariş süreci | Müşteri ve teslimat verisi | Aydınlatma ve aktarım | Kargo, ödeme ve fatura süreçleri açıklanmalıdır. |
| Sepet hatırlatma | Pazarlama ve takip riski | İzin ve hukuki sebep | Pazarlama amacı ayrıca değerlendirilmelidir. |
| Çerez bannerı | Rıza ve tercih yönetimi | Zorunlu / pazarlama ayrımı | Pazarlama çerezleri ayrı yönetilmelidir. |
| Reklam pikselleri | Davranışsal reklamcılık | Açık rıza ve üçüncü taraflar | Meta, Google vb. araçlar ayrıca incelenmelidir. |
| E-posta pazarlama | Ticari elektronik ileti | İYS ve ret hakkı | İzin kayıtları izlenebilir olmalıdır. |
| SMS pazarlama | Ticari elektronik ileti | Kanal bazlı onay | SMS izni ayrı takip edilmelidir. |
| CRM entegrasyonu | Müşteri verisi aktarımı | Yurt dışı / tedarikçi riski | CRM sağlayıcısı ve veri merkezi incelenmelidir. |
| Kargo entegrasyonu | Alıcı bilgisi aktarımı | Aktarım amacı ve alıcı grubu | Gereken veri kadar paylaşım yapılmalıdır. |
| Ödeme altyapısı | Finansal veri riski | Ödeme kuruluşu ilişkisi | Kart verisinin kim tarafından işlendiği belirlenmelidir. |
| İade ve değişim | Saklama süresi riski | Talep kayıtları | Yasal saklama ve imha süresi netleşmelidir. |
| Canlı destek | Talep ve şikâyet verisi | Kayıt ve erişim yetkisi | Görüşme kayıtları ayrıca değerlendirilmelidir. |
Uygulamada Dikkat Edilmesi Gerekenler
E-ticaret sitelerinde KVKK uyumu uygulamada genellikle teknik ekip, pazarlama ekibi, hukuk/mali işler ve yönetim arasında bölünmüş durumdadır. Ancak çerez bannerı, pazarlama izinleri, üyelik formları ve veri saklama süreçleri birbirinden kopuk şekilde kurgulanırsa uyum riski artar.
Uygulamada özellikle şu noktalara dikkat edilmelidir:
- Üyelik formu, sipariş ekranı ve pazarlama izni aynı kutuda toplanmamalıdır.
- Aydınlatma metni ile açık rıza metni ayrı kurgulanmalıdır.
- Çerez bannerında zorunlu çerezler ile pazarlama çerezleri ayrıştırılmalıdır.
- Pazarlama çerezleri kullanıcı tercihi olmadan çalıştırılmamalıdır.
- E-posta, SMS ve arama izinleri kanal bazında takip edilmelidir.
- İYS kayıtları ile web sitesindeki izin kayıtları tutarlı olmalıdır.
- Ret hakkı kolay ve erişilebilir şekilde sunulmalıdır.
- Çerez tercihleri sonradan değiştirilebilir olmalıdır.
- Reklam pikselleri, analitik araçlar ve üçüncü taraf etiketler düzenli kontrol edilmelidir.
- Ödeme, kargo, CRM ve pazaryeri entegrasyonları veri aktarımı bakımından incelenmelidir.
- Özel nitelikli veri içerebilecek ürün kategorileri ayrıca değerlendirilmelidir.
- Gizlilik politikası genel bir metin olarak bırakılmamalı, somut veri işleme süreçleriyle uyumlu hale getirilmelidir.
Kontrol Listesi
E-ticaret siteleri için KVKK, çerez ve izinli pazarlama kontrol listesi:
- Sitede işlenen kişisel veri kategorileri belirlendi mi?
- Üyelik formundaki zorunlu alanlar gerçekten gerekli mi?
- Misafir alışveriş süreci ayrıca değerlendirildi mi?
- Sipariş, ödeme, kargo ve fatura süreçleri veri akışı olarak çıkarıldı mı?
- Aydınlatma metni kolay erişilebilir ve işlem anına uygun mu?
- Açık rıza metni aydınlatma metninden ayrı mı?
- Ticari elektronik ileti onayı ayrı alınıyor mu?
- E-posta, SMS ve arama izinleri kanal bazlı takip ediliyor mu?
- İYS kayıtları güncel mi?
- Ret hakkı açık ve kolay kullanılabilir mi?
- Çerez politikası güncel mi?
- Çerez bannerı zorunlu, analitik ve pazarlama çerezlerini ayırıyor mu?
- Pazarlama çerezleri açık tercih olmadan çalışıyor mu?
- Reklam piksel ve etiketleri düzenli kontrol ediliyor mu?
- CRM, ödeme, kargo ve pazaryeri entegrasyonları incelendi mi?
- Yurt dışına veri aktarımı ihtimali değerlendirildi mi?
- Veri saklama ve imha süreleri belirli mi?
- Müşteri hizmetleri, canlı destek ve talep kayıtları saklama süresine bağlandı mı?
- Yetki matrisi ve erişim kontrolleri oluşturuldu mu?
- Gizlilik politikası, çerez politikası ve aydınlatma metinleri birbiriyle uyumlu mu?
Sık Yapılan Hatalar
E-ticaret sitelerinde sık görülen hatalar şunlardır:
- Her şeyi tek bir “gizlilik politikası” metniyle çözmeye çalışmak.
- Aydınlatma metni ile açık rıza metnini aynı kutuda toplamak.
- Pazarlama iznini üyelik veya sipariş şartı gibi göstermek.
- Çerez bannerında yalnızca “Kabul Et” butonu sunmak.
- Reklam ve pazarlama çerezlerini zorunlu çerez gibi çalıştırmak.
- E-posta, SMS ve arama izinlerini ayrı ayrı takip etmemek.
- İYS kayıtları ile web sitesi izin kayıtlarını eşleştirmemek.
- Sepet hatırlatma ve yeniden pazarlama süreçlerini normal sipariş süreci gibi görmek.
- Tedarikçi, kargo, ödeme ve CRM veri aktarımlarını aydınlatma metninde belirtmemek.
- Yurt dışı merkezli reklam, analiz ve CRM araçlarını ayrıca değerlendirmemek.
- Ret hakkı ve izin geri alma mekanizmasını zorlaştırmak.
- Çerez politikasını teknik olarak kullanılan gerçek çerezlerle güncel tutmamak.
- Özel nitelikli veri riski doğurabilecek ürün kategorilerini ayrıca değerlendirmemek.
- Müşteri verilerini süresiz saklamak.
- Eski entegrasyonları, pasif reklam piksellerini ve kullanılmayan takip kodlarını silmemek.
Lilyum Danışmanlık E-Ticaret KVKK Uyumunda Nasıl Destek Olur?
Lilyum Danışmanlık, e-ticaret sitelerinde KVKK uyumunu yalnızca metin hazırlama süreci olarak ele almaz. Üyelik formları, sipariş akışı, çerez bannerı, pazarlama izinleri, İYS bağlantısı, reklam araçları, CRM entegrasyonları, ödeme altyapısı, kargo süreçleri ve veri saklama uygulamaları birlikte değerlendirilir.
KVKK Danışmanlığı hizmetimiz kapsamında e-ticaret siteleri için şu başlıklarda ön değerlendirme yapılabilir:
- E-ticaret sitesindeki veri toplama alanlarının incelenmesi
- Üyelik, sipariş, ödeme ve kargo veri akışlarının çıkarılması
- Çerez politikası ve çerez bannerı yapısının değerlendirilmesi
- Reklam, analiz ve pazarlama çerezlerinin kontrol edilmesi
- Açık rıza ve aydınlatma metinlerinin ayrıştırılması
- Ticari elektronik ileti izni ve İYS süreçlerinin değerlendirilmesi
- Gizlilik politikası, çerez politikası ve aydınlatma metinlerinin uyumlaştırılması
- CRM, ödeme, kargo ve pazaryeri entegrasyonlarının KVKK bakımından incelenmesi
- Saklama ve imha süreçlerinin e-ticaret faaliyetlerine göre gözden geçirilmesi
- Teknik ve idari tedbirler için kontrol listesi hazırlanması
E-ticaret sitenizin KVKK ve çerez uyumunu birlikte kontrol etmek için KVKK Danışmanlığı hizmetimiz kapsamında ön değerlendirme talep edebilirsiniz.
Sık Sorulan Sorular (SSS)
Hayır. Gizlilik politikası tek başına yeterli olmayabilir. Üyelik, sipariş, ödeme, kargo, çerez, pazarlama izni ve İYS süreçleri ayrıca değerlendirilmelidir.
E-ticaret sitesinde çerez veya benzeri takip teknolojileri kullanılıyorsa, kullanıcıların bu konuda bilgilendirilmesi ve gerekli hallerde tercihlerini yönetebilmesi gerekir. Özellikle reklam ve pazarlama çerezleri ayrıca değerlendirilmelidir.
Sitenin çalışması veya kullanıcının talep ettiği hizmetin sunulması için gerekli olan çerezler bakımından açık rıza dışında işleme şartları gündeme gelebilir. Ancak bu çerezler pazarlama amacıyla kullanılmamalıdır.
Reklam, yeniden hedefleme, davranışsal analiz ve profilleme amaçlı çerezler çoğu durumda açık rıza ve tercih yönetimi bakımından ayrıca değerlendirilmelidir. Bu çerezler zorunlu çerez gibi gösterilmemelidir.
Pazarlama izni kural olarak üyelik veya sipariş şartı haline getirilmemelidir. Kullanıcı, ürün veya hizmet satın almak için kampanya mesajı almayı kabul etmek zorunda bırakılmamalıdır.
İYS, ticari elektronik ileti izinlerinin yönetimi bakımından önemlidir. Ancak KVKK kapsamındaki aydınlatma yükümlülüğü, kişisel veri işleme şartları ve açık rıza değerlendirmesi ayrıca yapılmalıdır.
Sepet hatırlatma işlemi, somut yapısına göre pazarlama ve ticari elektronik ileti boyutu doğurabilir. Bu nedenle e-posta içeriği, gönderim amacı, izin durumu ve İYS süreci birlikte değerlendirilmelidir.
Kargo firmasına teslimat için gerekli bilgilerin aktarılması tek başına KVKK’ya aykırı değildir. Ancak aktarım amacı, aktarılan veri kapsamı, alıcı grubu ve aydınlatma metni doğru kurgulanmalıdır.
Ödeme sürecinde kart verisinin kim tarafından işlendiği, ödeme kuruluşunun rolü, saklama yapılıp yapılmadığı ve işlem güvenliği tedbirleri incelenmelidir. Gereksiz finansal veri saklanmamalıdır.
Çerez politikası, sitede kullanılan çerezler, reklam pikselleri, analiz araçları veya üçüncü taraf entegrasyonlar değiştikçe güncellenmelidir. Teknik altyapı ile politika metni uyumlu olmalıdır.
Resmî Kaynaklar
- 6698 sayılı Kişisel Verilerin Korunması Kanunu
- Kişisel Verileri Koruma Kurumu — Çerez Uygulamaları Hakkında Rehber
- Kişisel Verileri Koruma Kurumu — Aydınlatma Yükümlülüğünün Yerine Getirilmesi Hakkında Kamuoyu Duyurusu
- Aydınlatma Yükümlülüğünün Yerine Getirilmesinde Uyulacak Usul ve Esaslar Hakkında Tebliğ
- Kişisel Verileri Koruma Kurumu — Aydınlatma Yükümlülüğü
- Kişisel Verileri Koruma Kurumu — Açık Rıza
- Ticaret Bakanlığı — Elektronik Ticaret Mevzuatı
- Ticaret Bakanlığı — Ticari Elektronik İleti Yönetim Sistemi (İYS)
- İleti Yönetim Sistemi — Kanun
- İleti Yönetim Sistemi — Yönetmelik
İlgili Rehberler
VERBİS Kayıt Zorunluluğu ve Muafiyetler
KVKK Veri Envanteri Hazırlama Rehberi
KVKK Mevzuat Kaynakları ve Kurul Kararları
Şirket İçi Yapay Zeka Kullanımında KVKK Riskleri
Kişisel Verilerin Yurt Dışına Aktarımı ve Standart Sözleşmeler
Bulut Sistemleri ve KVKK: Google Drive, Dropbox, AWS ve Microsoft 365 Kullanımı
Bu içerik genel bilgilendirme amacıyla hazırlanmıştır. E-ticaret sitelerinde KVKK, çerez politikası, ticari elektronik ileti izni, İYS, açık rıza, aydınlatma metni, pazarlama süreçleri, ödeme ve kargo entegrasyonları; işletmenin faaliyet modeli, kullanılan yazılım altyapısı, işlenen kişisel veri türleri, pazarlama araçları, yurt dışına aktarım ihtimali ve somut olayın özellikleri dikkate alınarak ayrıca değerlendirilmelidir.
Yayın Tarihi: 26 Haziran 2026 | Son Güncelleme: 26 Haziran 2026
