E-Ticaret'te KVKK Uyumu: Çerez Politikası, Pazarlama İzni ve İşlem Kaydı

KVKK2 Mayıs 20267 dk okuma

E-ticaret ve dijital pazarlamada KVKK uyumunun pratik rehberi: çerez yönetimi, elektronik ticari ileti izni, müşteri verilerinin işlenmesi ve Kurul kararları.

E-ticarette veri işleme

E-ticaret işletmeleri, hizmetlerinin doğası gereği yoğun kişisel veri işler:

Bu verilerin her biri için KVKK kapsamında ayrı hukuki dayanak belirlenmeli; aydınlatma yapılmalı; gerektiğinde rıza alınmalıdır.

Çerezler ve CMP (Consent Management Platform)

Çerez türleri ve hukuki dayanak

Çerez TürüHukuki Dayanak
Zorunlu çerezler (oturum, güvenlik)Meşru menfaat veya sözleşme zorunluluğu
İşlevsellik çerezleri (dil tercihi)Meşru menfaat veya açık rıza
Analitik çerezler (Google Analytics)Açık rıza
Pazarlama/hedefleme çerezleriAçık rıza (zorunlu)

Çerez banner tasarımı

Kurul kararları, çerez banner'larının şu özellikleri taşımasını gerektirir:

Elektronik ticari ileti (ETİ) izni — 6563 sayılı Kanun

E-ticaret işletmelerinin en sık yaptığı hatalardan biri: KVKK açık rızasının ETİ izninin yerini tuttuğunu sanmak.

Bunlar iki farklı yasal düzenlemedir:

Her ikisi de ayrı ayrı alınmalıdır. ETİK izni, İYS (İleti Yönetim Sistemi) üzerinden yönetilir.

İYS zorunluluğu

Ticari elektronik ileti gönderen tüm işletmeler izin kayıtlarını İYS'de tutmak zorundadır. Alıcı, İYS üzerinden gelen tüm ticari mesajları tek noktadan yönetebilir ve reddedebilir.

Müşteri verilerinin işlenmesi — hukuki dayanak haritası

İşleme FaaliyetiHukuki Dayanak
Sipariş işleme, teslimatSözleşme zorunluluğu
Müşteri hizmetleriMeşru menfaat / sözleşme
Yasal saklama yükümlülükleri (fatura vb.)Kanuni yükümlülük
Pazarlama e-postasıAçık rıza
Profilleme / kişiselleştirmeAçık rıza
Çerez tabanlı reklam hedeflemeAçık rıza
Fraud (dolandırıcılık) önlemeMeşru menfaat

Üçüncü taraf entegrasyonları

E-ticaret platformlarının kullandığı ödeme sistemleri, kargo entegrasyonları, pazarlama araçları ve analitik sistemler; kişisel veri aktarımı gerçekleştirir.

Her aktarım için:

Saklama süreleri

Veri KategorisiÖnerilen Saklama Süresi
Sipariş ve fatura bilgileri10 yıl (TTK + VUK)
Müşteri hesabı verileriHesap aktif olduğu sürece + 3 yıl
Pazarlama izinleriİzin alındığı tarihten rıza geri alınana kadar
Analitik verilerGenellikle 13-26 ay
Çerez verileriÇerez türüne göre (oturum, 1 yıl vb.)

Kurul kararlarından e-ticaret örnekleri

Karar 2022/1031: Büyük bir e-ticaret platformu, çerez banner'ında reddetme seçeneğini gizlemişti. Kurul, ayrımcı tasarım nedeniyle ceza uyguladı.

Karar 2023/456: Bir e-ticaret şirketi, müşteri e-posta listesini ETİK izni olmadan pazarlama amaçlı kullandı. Hem KVKK hem 6563 sayılı Kanun kapsamında yaptırım verildi.

Pratik uyum kontrol listesi

KontrolDurum
Çerez politikası yayında ve güncel mi?Zorunlu
CMP (çerez banner) reddetme seçeneği eşit mi?Zorunlu
ETİ izni ve İYS kaydı var mı?Zorunlu
KVKK aydınlatma metni güncel mi?Zorunlu
Üçüncü taraflarla DPA imzalandı mı?Zorunlu
Yurt dışı aktarım güvencesi sağlandı mı?Zorunlu
Müşteri veri silme mekanizması var mı?Zorunlu

Sık yapılan 5 hata

1. KVKK rızasıyla ETİK iznini aynı checkbox'ta toplamak — ikisi farklı kanunlar; ayrı ayrı alınmalı.

2. Çerez banner'ını "kabul" odaklı tasarlamak — Kurul, reddetmenin kadar kolay erişilebilir olmasını şart koşar; asimetrik tasarım ceza gerektirir.

3. Üçüncü taraf ödeme/kargo entegrasyonlarını veri aktarımı saymamak — bu entegrasyonlar kişisel veri aktarımıdır; DPA şart.

4. Analitik araçların yurt dışı aktarım oluşturduğunu görmezden gelmek — Google Analytics, Hotjar gibi araçlar ABD'ye veri aktarır; standart sözleşme veya güvence mekanizması gerekli.

5. Müşteri silme/unutulma taleplerini karşılamamak — KVKK m.11 kapsamında silme/yok etme talebine 30 gün içinde yanıt zorunlu; teknik altyapı hazır olmalı.

Kapanış

E-ticaret ve dijital pazarlamada KVKK uyumu; çerez yönetimi, pazarlama izni ve veri aktarım güvencesi olmak üzere birbirine bağlı üç kritik alan üzerine kuruludur. Bu alanların birinde yapılan hata genellikle diğerlerini de etkiler. Avukatın görevi e-ticaret altyapısını veri akış haritasıyla incelemek ve her işleme faaliyeti için doğru hukuki dayanağı belirlemektir.

Sık Sorulan Sorular
SKVKK açık rızası ile ETİK izni aynı şey midir?
CHayır. KVKK açık rızası kişisel verinin pazarlama amacıyla işlenmesi için alınırken ETİK izni (6563 sayılı Kanun) e-posta, SMS ve telefon yoluyla ticari ileti göndermek için ayrıca alınmalıdır. Her ikisini de aynı onay kutusunda toplamak hukuka aykırıdır.
SÇerez banner'ında sadece "Kabul Et" düğmesi yeterli midir?
CHayır. KVKK Kurulu kararları, çerez banner'larında "Tümünü Kabul Et" kadar kolay erişilebilir bir "Tümünü Reddet" seçeneği bulunmasını zorunlu kılmaktadır. Reddetmeyi güçleştiren asimetrik tasarım idari para cezasına yol açabilir.
SE-ticaret sitesinin Google Analytics kullanması yurt dışı veri aktarımı sayılır mı?
CEvet. Google Analytics ve benzeri analitik araçlar kullanıcı verilerini ABD'ye aktardığından KVKK kapsamında yurt dışı veri aktarımı oluşturur. Bu aktarım için standart sözleşme maddesi veya benzeri bir güvence mekanizması sağlanmalıdır.
SMüşteri silme talebi kaç gün içinde yanıtlanmalıdır?
CKVKK m.11 kapsamında veri silme, yok etme veya anonim hale getirme taleplerine 30 gün içinde yanıt verilmesi zorunludur. Teknik altyapının bu süreyi karşılayacak şekilde hazır tutulması gerekmektedir.

KVKK alanında dilekçe üretmek veya içtihat aramak ister misiniz?

Hukuk Asistanı'nı Dene →

Yasal Uyarı: Bu yazı yalnızca bilgilendirme amaçlıdır ve hukuki tavsiye niteliği taşımaz. İçerik Hukuk Asistanı tarafından oluşturulmuştur; aktarılan Yargıtay kararları özet niteliğindedir, resmi karar metinleri için ilgili mahkeme kayıtlarını esas alınız. Spesifik hukuki durumunuz için lütfen bir avukattan görüş alınız.

Hukuk Asistanı ile Tanışın

Bu konuda dilekçe oluşturmak ister misiniz?

Dilekçe üretimi, Yargıtay içtihat araması, sözleşme analizi ve KVKK uyum kontrolleri — Türk avukatlar için tasarlanmış yapay zeka platformu.

Ücretsiz Dene →Planları Gör
İlgili Yazılar
Anonimleştirme ve Takma Ad Verme: KVKK Kapsamı Dışına Çıkmanın Yolları
KVKK kapsamında kişisel verilerin anonimleştirilmesi ve takma ad verilmesi (pseudonymisation) yöntem
KVKK Açık Rıza: Geçerlilik Şartları ve Sık Yapılan Hatalar
6698 sayılı KVKK kapsamında açık rızanın tanımı, geçerlilik koşulları, rızanın geri alınması ve kuru
KVKK Aydınlatma Yükümlülüğü: m.10 Kapsamında Zorunlu Bilgiler
6698 sayılı KVKK m.10 kapsamında aydınlatma metni içeriği, zamanı, formatı ve aydınlatma yapılmaması