E-ticaret şirketlerinde KVKK uyumu üyelik formu veya aydınlatma metniyle sınırlı değildir. Checkout, SMS doğrulama, pazarlama izinleri, çerezler, CRM, müşteri hizmetleri, pazaryerleri ve yurt dışı SaaS servisleri aynı veri akışının farklı parçalarıdır.
2025 yılında yayımlanan Kurul kararları ve güncel rehberler özellikle rıza tasarımı ve çerez operasyonlarının yeniden kontrol edilmesini gerektirdi.
1. SMS Doğrulama ve Pazarlama Rızası
Kişisel Verileri Koruma Kurulunun 10.06.2025 tarih ve 2025/1072 sayılı İlke Kararı, ürün veya hizmet sunumu sırasında SMS doğrulama kodunun kullanılması konusunda önemli kurallar ortaya koydu.
Ödeme, üyelik veya benzeri hizmet işlemi için gönderilen doğrulama kodu ile ticari elektronik ileti veya başka bir açık rıza gerektiren veri işleme faaliyetinin tek eylemde birleştirilmesi risklidir.
2. Hizmet ile Pazarlama Rızası Ayrılmalı
Açık rıza gerektiren pazarlama faaliyeti, ürün veya hizmetin alınmasının zorunlu şartı gibi gösterilmemelidir.
Kullanıcı hangi işleme rıza verdiğini açıkça anlayabilmelidir.
3. Aydınlatma Ayrı Yükümlülüktür
Aydınlatma, açık rızadan bağımsız yükümlülüktür.
Kullanıcıya:
- veri sorumlusu,
- işleme amacı,
- aktarım,
- toplama yöntemi ve hukuki sebep,
- ilgili kişi hakları
hakkında uygun bilgi verilmelidir.
4. Cookie ve Tracking Teknolojileri
Kişisel Verileri Koruma Kurumunun 2025 Çerez Uygulamaları Hakkında Rehberi, rıza gerektiren çerezlerde aktif opt-in ve gerçek tercih tasarımının önemini vurgular.
Analytics veya reklam scriptlerinin rıza öncesinde çalışıp çalışmadığı teknik olarak da test edilmelidir.
5. E-Ticaret Veri Envanteri
Envanter şu sistemleri kapsamalıdır:
- web sitesi ve mobil uygulama,
- ödeme altyapısı,
- CRM,
- e-posta/SMS sistemleri,
- pazaryeri entegrasyonları,
- kargo servisleri,
- analytics ve reklam teknolojileri,
- müşteri hizmetleri.
6. Checkout’ta Veri Minimizasyonu
Sipariş için gerçekten gerekli olmayan kişisel veriler zorunlu alan haline getirilmemelidir.
7. Üyelik Zorunluluğu
İş modeline göre misafir checkout imkanı ve üyelik için toplanan ek veriler veri minimizasyonu açısından ayrıca incelenebilir.
8. Yurt Dışı SaaS ve Cloud
CRM, analytics veya marketing automation sağlayıcısının yurt dışında bulunması kişisel veri aktarımı açısından ayrıca değerlendirilmelidir.
KVKK’nın güncel 9’uncu maddesindeki aktarım mekanizmaları gerçek veri akışıyla eşleştirilmelidir.
9. Pazaryeri Entegrasyonları
Pazaryeri, satıcı, kargo ve entegrasyon sağlayıcısı arasındaki veri akışlarında roller ve amaçlar belirlenmelidir.
10. Retention
Sipariş verisinin muhasebe veya hukuki yükümlülük nedeniyle saklanması ile pazarlama profilinin süresiz tutulması aynı gerekçeyle açıklanamaz.
E-Ticaret KVKK Kontrol Listesi
- SMS doğrulama ile pazarlama rızası ayrıldı mı?
- Aydınlatma ve açık rıza ayrı mı?
- Cookie opt-in teknik olarak çalışıyor mu?
- Checkout veri alanları minimize edildi mi?
- CRM veri akışı envanterde mi?
- Yurt dışı SaaS sağlayıcıları değerlendirildi mi?
- Pazaryeri entegrasyonları dokümante mi?
- Retention süreleri tanımlı mı?
B10 Yaklaşımı
B10 Digital Agency, e-ticaret KVKK uyumunu form ve doküman kontrolünden çıkararak checkout, CMP, CRM, API ve SaaS veri akışları üzerinden teknik olarak da değerlendirir.
Resmî Kaynaklar
Sonuç
E-ticarette veri koruma uyumu checkout’tan CRM’e, pazarlamadan entegrasyonlara kadar uçtan uca veri akışının gerçekten nasıl çalıştığının bilinmesini gerektirir.
Bu içerik genel bilgilendirme amaçlıdır.