KVKK ve E-Ticaret 2025: Çerez, Pazarlama, Veri Aktarımı ve Müşteri Verileri

E-ticaret şirketlerinde KVKK uyumu üyelik formu veya aydınlatma metniyle sınırlı değildir. Checkout, SMS doğrulama, pazarlama izinleri, çerezler, CRM, müşteri hizmetleri, pazaryerleri ve yurt dışı SaaS servisleri aynı veri akışının farklı parçalarıdır.

2025 yılında yayımlanan Kurul kararları ve güncel rehberler özellikle rıza tasarımı ve çerez operasyonlarının yeniden kontrol edilmesini gerektirdi.

1. SMS Doğrulama ve Pazarlama Rızası

Kişisel Verileri Koruma Kurulunun 10.06.2025 tarih ve 2025/1072 sayılı İlke Kararı, ürün veya hizmet sunumu sırasında SMS doğrulama kodunun kullanılması konusunda önemli kurallar ortaya koydu.

Ödeme, üyelik veya benzeri hizmet işlemi için gönderilen doğrulama kodu ile ticari elektronik ileti veya başka bir açık rıza gerektiren veri işleme faaliyetinin tek eylemde birleştirilmesi risklidir.

2. Hizmet ile Pazarlama Rızası Ayrılmalı

Açık rıza gerektiren pazarlama faaliyeti, ürün veya hizmetin alınmasının zorunlu şartı gibi gösterilmemelidir.

Kullanıcı hangi işleme rıza verdiğini açıkça anlayabilmelidir.

3. Aydınlatma Ayrı Yükümlülüktür

Aydınlatma, açık rızadan bağımsız yükümlülüktür.

Kullanıcıya:

  • veri sorumlusu,
  • işleme amacı,
  • aktarım,
  • toplama yöntemi ve hukuki sebep,
  • ilgili kişi hakları

hakkında uygun bilgi verilmelidir.

4. Cookie ve Tracking Teknolojileri

Kişisel Verileri Koruma Kurumunun 2025 Çerez Uygulamaları Hakkında Rehberi, rıza gerektiren çerezlerde aktif opt-in ve gerçek tercih tasarımının önemini vurgular.

Analytics veya reklam scriptlerinin rıza öncesinde çalışıp çalışmadığı teknik olarak da test edilmelidir.

5. E-Ticaret Veri Envanteri

Envanter şu sistemleri kapsamalıdır:

  • web sitesi ve mobil uygulama,
  • ödeme altyapısı,
  • CRM,
  • e-posta/SMS sistemleri,
  • pazaryeri entegrasyonları,
  • kargo servisleri,
  • analytics ve reklam teknolojileri,
  • müşteri hizmetleri.

6. Checkout’ta Veri Minimizasyonu

Sipariş için gerçekten gerekli olmayan kişisel veriler zorunlu alan haline getirilmemelidir.

7. Üyelik Zorunluluğu

İş modeline göre misafir checkout imkanı ve üyelik için toplanan ek veriler veri minimizasyonu açısından ayrıca incelenebilir.

8. Yurt Dışı SaaS ve Cloud

CRM, analytics veya marketing automation sağlayıcısının yurt dışında bulunması kişisel veri aktarımı açısından ayrıca değerlendirilmelidir.

KVKK’nın güncel 9’uncu maddesindeki aktarım mekanizmaları gerçek veri akışıyla eşleştirilmelidir.

9. Pazaryeri Entegrasyonları

Pazaryeri, satıcı, kargo ve entegrasyon sağlayıcısı arasındaki veri akışlarında roller ve amaçlar belirlenmelidir.

10. Retention

Sipariş verisinin muhasebe veya hukuki yükümlülük nedeniyle saklanması ile pazarlama profilinin süresiz tutulması aynı gerekçeyle açıklanamaz.

E-Ticaret KVKK Kontrol Listesi

  • SMS doğrulama ile pazarlama rızası ayrıldı mı?
  • Aydınlatma ve açık rıza ayrı mı?
  • Cookie opt-in teknik olarak çalışıyor mu?
  • Checkout veri alanları minimize edildi mi?
  • CRM veri akışı envanterde mi?
  • Yurt dışı SaaS sağlayıcıları değerlendirildi mi?
  • Pazaryeri entegrasyonları dokümante mi?
  • Retention süreleri tanımlı mı?

B10 Yaklaşımı

B10 Digital Agency, e-ticaret KVKK uyumunu form ve doküman kontrolünden çıkararak checkout, CMP, CRM, API ve SaaS veri akışları üzerinden teknik olarak da değerlendirir.

Resmî Kaynaklar

Sonuç

E-ticarette veri koruma uyumu checkout’tan CRM’e, pazarlamadan entegrasyonlara kadar uçtan uca veri akışının gerçekten nasıl çalıştığının bilinmesini gerektirir.

Bu içerik genel bilgilendirme amaçlıdır.

İletişim

İstiklal Mh. M.Kemal Atatürk Cd No:122 K:1 D:2 Odunpazarı-Eskişehir

+90 850 532 3309
[email protected]

Copyright © 2026 B10 Digital Agency