E-Ticaret Sitesinde KVKK ve Çerez Politikası Nasıl Hazırlanır?

E-ticaret sitesi işleten bir KOBİ için KVKK uyumu tek seferlik bir evrak işi değil; üyelik formundan sipariş verisine, çerezlerden pazarlama izinlerine kadar tüm veri akışını düzenleyen sürekli bir disiplindir. Bu rehberde bir e-ticaret sitesinde KVKK ve çerez politikasının nasıl hazırlanacağını, hangi adımların zorunlu olduğunu ve sık yapılan hataları maddeler halinde ele alıyoruz.
Konu özellikle pazaryerinden kendi sitesine geçen işletmeler için kritiktir: pazaryerinde veri sorumluluğunun önemli kısmı platformda olurken, kendi sitenizde bu sorumluluğun tamamı size geçer. Pazaryerinden e-ticaret sitenize geçiş planını yaparken uyum adımlarını da aynı takvime koymak en verimli yoldur.
E-Ticaret Sitesinde KVKK Neden Kritik?
Bir e-ticaret sitesi, ziyaretçiyi sattığı andan itibaren sürekli kişisel veri işler: üyelik formundaki kimlik bilgileri, sipariş ve teslimat adresi, fatura bilgileri, ödeme sürecindeki işlem doğrulama verileri, çağrı merkezi kayıtları ve pazarlama izinleri. KVKK açısından bunların tamamı "kişisel verinin işlenmesi" kapsamındadır.
Kritik nokta şu: veri, sitenin kendisi tarafından mı yoksa kargo firması, ödeme kuruluşu, pazarlama aracı gibi üçüncü taraflarca mı işleniyor olursa olsun, veri sorumlusu olarak süreci yöneten taraf sizsiniz. Bu yüzden uyum; hukuk departmanı olan büyük firmaların değil, sitenizi açtığınız günden itibaren sizin işinizdir.
- Üyelik ve sipariş verileri: ad-soyad, telefon, adres, e-posta gibi kimlik ve iletişim verileri
- İşlem verileri: sipariş geçmişi, fatura kayıtları, iade talepleri
- Çerez verileri: oturum takibi, sepet hatırlama, reklam pikselleri
- Pazarlama izinleri: e-bülten ve SMS izinleri, iznin hangi kanaldan alındığı
Ödeme tarafı özel bir dikkat alanıdır: sanal POS kurulumunda kart verisi sitenizde tutulmayacak şekilde (tokenizasyon veya yönlendirmeli ödeme akışıyla) kurgulandığında, en riskli veri kategorisini baştan dışarıda bırakmış olursunuz. Benzer şekilde iade ve iptal süreçlerinde müşteriden istenen belgeler de kişisel veri işleme kapsamındadır; bunları hangi amaçla, ne kadar süre saklayacağınızı politikanıza yazmanız gerekir.
KVKK Uyumunda Zorunlu Adımlar
Bir e-ticaret sitesinde KVKK uyumu için atılması gereken temel adımlar aşağıdaki sırayla kurulabilir. Her adım bir öncekinin üzerine inşa edilir; sırayı bozmak süreçte açık bırakır.
- Veri envanteri çıkarın. Sitenizde hangi veriler, hangi formda, hangi amaçla, kimlere aktarılıyor? Üyelik formu, sipariş akışı, müşteri hizmetleri ve pazarlama kanallarını tek tek listeleyin.
- Aydınlatma yükümlülüğünü yerine getirin. Site altında veya kayıt sırasında, verilerin ne amaçla işlendiğini, kimlere aktarıldığını ve haklarınızı gösteren aydınlatma metnini yayımlayın.
- Açık rıza mekanizması kurun. Pazarlama iletişimi gibi ancak açık rızayla işlenebilecek veriler için onay kutusunu ön işaretli olmadan, ayrık ve anlaşılır şekilde sunun.
- VERBİS kaydını tamamlayın. Kişisel Verileri Koruma Kurulu'nun belirlediği ölçütleri karşılayan veri sorumluları VERBİS'e kaydolmak zorundadır; e-ticaret siteleri müşteri sayısı gereği çoğunlukla bu kapsama girer.
- Veri saklama ve silme politikası belirleyin. Vergi mevzuatının öngördüğü sürelerle KVKK'nın asgari saklama ilkesini birlikte planlayın; süresi geçen müşteri verilerini düzenli arındırın.
Bu adımlar bir avukat kontrolü yerine geçmez; özellikle özel nitelikli veri (kart bilgisi, sağlık vb.) işliyorsanız süreci bir hukuk danışmanıyla birlikte kurmanız önerilir.
Çerez Politikası Nasıl Hazırlanır?
Çerez politikası, sitenizdeki çerezleri envanterleyip kategorilere ayırarak ve ziyaretçiden uygun rızayı alarak hazırlanır. Türkiye'de internet sitelerinde çerezlerle kişisel veri işlenmesi, Kişisel Verileri Koruma Kurulu'nun konuya ilişkin kararları gereği açık rıza şartına tabidir; yani "sitemizi kullanarak çerezleri kabul etmiş sayılırsınız" yaklaşımı tek başına yeterli değildir.
Hazırlık süreci üç adımda yürür:
- Çerez envanteri: Siteye yerleştirilmiş tüm çerezleri (oturum, sepet, analitik, reklam, üçüncü taraf pikselleri) listeleyin; hangi amaçla çalıştıklarını ve sürelerini belirleyin.
- Kategorilendirme ve metin hazırlığı: Zorunlu (siteyi çalıştıran) çerezleri, işlevsel ve istatistik çerezleri, reklam-pazarlama çerezlerini ayırın; her kategori için sade bir dille açıklayın.
- Rıza yönetimi kurun: İlk ziyarette görünen bir çerez bildirimi ile ziyaretçiye kategorileri tek tek kabul veya reddetme imkanı verin; red halinde sitenin temel işlevleri bozulmadan çalışmaya devam etmelidir.
Bir envanter çıktısı kabaca şu tablo gibi görünür; sizin sitenizdeki gerçek çerez adlarıyla doldurulmalıdır:
| Kategori | Örnek amaç | Rıza gereksinimi |
|---|---|---|
| Zorunlu | Oturum yönetimi, sepet, güvenlik | Gerekmez (site işlevi) |
| İşlevsel | Dil tercihi, yakın zamanda görüntülenen ürünler | Gerekir |
| İstatistik | Ziyaret ölçümü, sayfa analizi | Gerekir |
| Pazarlama | Yeniden pazarlama pikselleri, dönüşüm takibi | Gerekir |
Politika metninde çerezlerin nasıl silineceği veya engelleneceği de tarif edilmelidir. Üçüncü taraf reklam pikselleri (yeniden pazarlama, dönüşüm takibi) özel dikkat ister: ziyaretçi reddettiyse bu piksellerin tetiklenmemesi gerekir.
E-Ticarette Sık Yapılan KVKK Hataları
KOBİ e-ticaret sitelerinde tekrar eden uyum hataları çoğu zaman bilinçli ihmal değil, süreç eksikliğinden doğar. En yaygın olanları şunlardır:
- Ön işaretli onay kutuları: "E-bülten ve SMS gönderilerini kabul ediyorum" kutusunun varsayılan dolu gelmesi açık rıza sayılmaz; kutu boş başlamalı.
- Kayıt anında gizlenen metinler: Aydınlatma metnini üye formunun en altına link olarak gömüp okunabilir kılmamak yükümlülüğü zayıflatır.
- İzinsiz üçüncü taraf pikseller: Çerez rızası alınmadan reklam piksellerinin çalışması, çerez politikasının en sık ihlal edilen maddesidir.
- İzin kayıt tutmamak: Hangi müşteri, hangi kanaldan, ne zaman izin verdi bilinmiyorsa itiraz geldiğinde ispat edilemez.
- Süresiz veri biriktirme: Yıllardır alışveriş yapmayan müşterilerin verilerini saklama amacı ve süresi olmadan tutmak, asgari süre ilkesine aykırıdır.
- KVKK metninin türetilmiş kopyalarla yönetilmesi: Başka siteden alınan şablon, sizin gerçek veri akışınızı yansıtmıyorsa koruma sağlamaz.
Ceza Riski Neye Göre Belirlenir?
KVKK'da idari para cezaları ihlalin niteliğine göre kademelidir ve kanunda tanımlanan tutarlar her yıl yeniden değerleme oranında artar; bu yüzden güncel rakamı tek başına ezberlemek yerine risk mantığını kurmak daha doğrudur. Cezanın ağırlığını belirleyen başlıca ölçütler şunlardır:
- ihlalin konusu (kimlik verisi mi, özel nitelikli veri mi, açık rıza mı)
- verinin hukuka aykırı olarak açıklanıp açıklanmadığı veya üçüncü taraflara aktarılıp aktarılmadığı
- ihlalin tek seferlik mi, tekrarlanan bir süreç mi olduğu
- veri sorumlusunun yükümlülükleri yerine getirme çabası ve işbirliği düzeyi
Pratik sonuç: aydınlatma metni yayımlamamış, rıza almamış ve VERBİS kaydını yapmamış bir site için her biri ayrı birer ihlal alanıdır. Uyum adımlarını kurmuş bir işletme ise hem riski küçültür hem de bir incelemede sürecini ispat edebilir. Ceza tutarları ve güncel yükümlülükler için hukuk danışmanınıza başvurun.
KVKK Uyumunu Site Altyapısıyla Kolaylaştırmak
KVKK uyumu salt hukuki metinlerle değil, sitenin teknik akışıyla birlikte kurulursa sürdürülebilir olur. Doğru e-ticaret altyapısı uyum işini kolaylaştıran pratik özellikler sunar:
- üyelik ve ödeme formlarında ayrık onay kutuları ve izin kayıtlarının otomatik saklanması
- çerez rızası almadan reklam piksellerinin tetiklenmemesi için kurgulanabilir tag yönetimi
- müşteri verilerinde rol bazlı erişim ile yetkisiz görünürlüğün engellenmesi
- veri arındırma ve saklama sürelerinde periyodik işleyen kurallar
E-ticaret sitenizi bu kurallara göre yapılandırmak istiyorsanız e-ticaret altyapı çözümümüz ile süreci baştan doğru kurgulayabilirsiniz. Mevcut sitenizde uyum açığı olduğunu düşünüyorsanız tespit ve planlama için bizimle iletişime geçebilirsiniz.
Sık sorulan sorular
E-ticaret sitesi için VERBİS kaydı zorunlu mu?
Kişisel Verileri Koruma Kurulu'nun belirlediği ölçütleri karşılayan veri sorumluları VERBİS'e kaydolmak zorundadır. Müşteri sayısı bu eşiği aşan e-ticaret siteleri çoğunlukla kapsamdadır; kayıt ücretsizdir ve çevrim içi yapılır.
Çerez politikası olması zorunlu mu?
Türkiye'de çerezlerle kişisel veri işlenmesi açık rıza şartına tabidir; dolayısıyla çerez kullanan bir e-ticaret sitesinin ziyaretçiyi bilgilendirmesi ve uygun rızayı alması gerekir. Çerez politikası ve rıza yönetimi bu yükümlülüğü karşılayan standart araçtır.
Aydınlatma metnini nereye koymalıyım?
Üyelik formunda, sipariş akışında ve site alt bilgisinde erişilebilir olmalı; kayıt sırasında ayrıca kısa bir bilgilendirme göstermek iyi uygulamadır. Metin gizli link arkasında kalmamalı, güncel tutulmalıdır.
E-bülten ve SMS izni KVKK açısından nasıl alınır?
Ön işaretli olmayan, ayrık ve anlaşılır bir onay kutusuyla, hangi kanaldan hangi içerik için izin verildiği kayıt altına alınarak. Ticari elektronik ileti izniyle kişisel veri işleme rızası ayrı düzenlemelerdir; ikisini birlikte tasarlamak gerekir.
KVKK uyumunu tek başıma kurabilir miyim?
Temel adımları kendi sürecinizle kurabilirsiniz. Ancak özel nitelikli veri işliyorsanız veya ihlal/şikâyet süreciyle karşılaşırsanız bir hukuk danışmanıyla ilerlemek en güvenli yoldur.
Yorumlar
Henüz yorum yok. İlk yorumu sen yap!



