İnvekor Bilgi Teknolojileri, kamu ve özel sektöre TS 13638 kapsamında sızma testleri yapan ekibine Penetration Tester arıyor.
E-ticaret sitelerinde KVKK uyumu, müşteri verilerinin toplanma, işlenme, saklanma ve silinme süreçlerinin 6698 sayılı kanuna uygun yürütülmesini ifade eder. Online satış yapan tüm şirketler aydınlatma yükümlülüğü, açık rıza alımı ve veri güvenliği gerekliliklerini karşılamak zorundadır.
Uyumsuzluk durumunda Kişisel Verileri Koruma Kurulu idari para cezaları uygular; ağır ihlaller için üst limitler yüz binlerce TL'ye ulaşabilir. 2026 itibarıyla VERBİS kaydı, güncel aydınlatma metinleri ve çerez yönetimi zorunlu hale gelmiştir.
Online satış yapan her işletme, kanunun tanımladığı şekilde veri sorumlusu konumundadır. Sipariş formu doldurulduğunda ad-soyad, teslimat adresi, fatura bilgileri, cep telefonu, e-posta adresi toplanır; ödeme sürecinde kredi kartı bilgileri, IP adresi gibi teknik kayıtlar devreye girer. Tüm bu veriler kişisel veri sayılır ve işleme faaliyeti başlamadan önce ilgili kişiye (müşteriye) hangi amaçlarla, ne kadar süre saklanacağı, üçüncü kişilerle paylaşılıp paylaşılmayacağı açıkça bildirilmelidir.
KVKK, verilerin hukuka ve dürüstlük kurallarına uygun, doğru ve güncel, belirli açık meşru amaçlarla ve işlendikleri amaçla bağlantılı, sınırlı ve ölçülü olmasını şart koşar. E-ticaret firmaları bu ilkeleri tek tek karşılamalı; örneğin sipariş tamamlandıktan yıllar sonra pazarlama SMS'i atmak istiyorsa müşteriden baştan ticari iletişim için açık rıza almış olmalıdır. KVKK Uyum Danışmanlığı hizmetimiz bu süreçlerin her aşamasında kurumları destekler.
Kanunun temel yükümlülüklerinden biri, veri toplama anında müşteriye aydınlatma yapmadır. Sipariş sayfasına "Kişisel verileriniz korunmaktadır" yazıp altına genel bir link bırakmak yetersiz kalır. Aydınlatma metni; veri sorumlusunun kimliği, veri işleme amaçları, kimlere aktarıldığı, toplanma yöntemi ve yasal dayanak gibi unsurları açıkça içermelidir. E-ticaret sitelerinde bu metin genellikle kayıt ve ödeme sayfasının hemen üstünde gösterilir; kullanıcıdan metni okuduğuna dair onay kutusu işaretlenmesi istenir.
Açık rıza, özel nitelikli veriler (sağlık, biyometri) veya ticari elektronik ileti için gereklidir. Normal sipariş işleminde KVKK açık rıza yerine sözleşmenin ifası veya hukuki yükümlülük gibi dayanakları kullanabilir; ama pazarlama SMS/e-postası göndermek için mutlaka ayrı bir seçenek sunup kabul almalısınız. Deneyimlerimizde, birçok site ödeme ekranında tüm izinleri tek kutuda toplar; doğru yaklaşım her amaç için ayrı işaretleme sunmaktır (sipariş takibi, kargo bildirimi, kampanya haberleri gibi).
Kayıt formunda kısa özet, "Detaylı Bilgi" linkiyle uzun metin sayfası açın. Kullanıcı hem hızla okuyor hem de yasal olarak eksiksiz bilgilendirilmiş oluyor.
E-ticaret siteleri analitik araçlar (Google Analytics, Facebook Pixel) ve pazarlama çerezleriyle ziyaretçi davranışını izler. KVKK ve 5651 sayılı İnternet Ortamında Yapılan Yayınların Düzenlenmesi Hakkında Kanun uyarınca, zorunlu olmayan çerezler için kullanıcı onayı şarttır. 2026'da bu yükümlülük Kişisel Verileri Koruma Kurumu tarafından sıkı şekilde denetlenmekte; çerez banner'ı olmayan veya "tümünü kabul" dışında seçenek sunmayan siteler uyarı alabilir.
Çerez politikası sayfasında; hangi türde çerez kullanıldığı (zorunlu, performans, hedefleme), saklama süreleri, kimlerin eriştiği ve nasıl yönetileceği açıklanmalıdır. Banner'da reddet veya özelleştir butonu bulunmalı; kullanıcı seçimi sunucuya kaydedilmeli ve sonraki ziyaretlerde hatırlanmalıdır. Bakım, Güvenlik ve Performans Optimizasyonu hizmetimizde çerez yönetim modülünü entegre ediyoruz.
KVKK 12. maddesi, veri sorumlusunun hukuka aykırı erişim ve işlenmeyi önlemek için teknik ve idari tedbirler almasını zorunlu kılar. E-ticaret sitelerinde bu demek; SSL/TLS ile şifreli veri iletimi, güçlü kimlik doğrulama (iki faktörlü admin girişi), düzenli yama ve güncelleme, güvenlik duvarı ve sızma testi gibi katmanlar kurmaktır.
Müşteri veritabanında parolalar açık tutulmamalı (hash + salt), ödeme kartı bilgileri PCI DSS gerekliliklerine uygun şekilde işlenmelidir—ideal senaryo sanal pos sağlayıcısının iframe'i ile doğrudan ödeme almak, kart numarasını hiç kendi sunucunuza yazmamaktır. Log kayıtları düzenli toplanmalı, SQL injection, XSS gibi yaygın web saldırılarına karşı Web Uygulama Güvenlik Testi yılda en az bir kez yapılmalıdır. Veri sızıntısı halinde 72 saat içinde KVKK'ya bildirim yapma yükümlülüğünüz olduğunu unutmayın.
Veri kaybına karşı düzenli yedek alın; ama yedeklerin de KVKK kapsamında korunması gerekir. Yedekleme sunucularına erişimi sınırlayın, şifreleyin ve saklama süresi sonunda güvenli şekilde imha edin.
E-ticaret verisi sonsuza dek saklanamaz. KVKK'nın 4. ilkesi, verilerin işlenme amacı ortadan kalktığında ya da yasal saklama süresi dolduğunda silinmesini, yok edilmesini veya anonim hale getirilmesini şart koşar. Örnek bir senaryoda; sipariş tamamlandıktan sonra fatura ve kargo bilgilerini Vergi Usul Kanunu uyarınca beş yıl saklamak zorundasınız, ancak müşterinin tercih etmediği pazarlama listesindeki e-posta adresini bu süre boyunca tutmanız hukuka uygun olmaz.
Her veri kategorisi için saklama süresi belirleyin (sipariş: 5 yıl, destek talebi: 3 yıl, çerez logu: 6 ay gibi) ve bu süreleri kişisel veri saklama ve imha politikası belgesinde yazılı hale getirin. Süre dolduğunda otomatik silme rutini (cron job) veya yıllık manuel temizlik yapın; imha işlemini kayıt altına alın. Dijital Güvenlik & Uyum Danışmanlığı kapsamında bu politikaları birlikte hazırlıyoruz.
Yılda 50 TL ve üzeri ciro yapan veya özel nitelikli veri işleyen şirketler VERBİS'e (Veri Sorumluları Sicil Bilgi Sistemi) kayıt yükümlülüğü altındadır. E-ticaret siteleri genelde bu eşiği çoktan aşmıştır; kayıt VERBİS portalı üzerinden yapılır, işlenen veri kategorileri, amaçlar, alıcı grupları bildirilir. VERBİS kaydını tamamlamayan firmalara idari para cezası uygulanabilir.
Müşteriler KVKK'nın 11. maddesi uyarınca "verilerim işleniyor mu?", "kimlerle paylaşıldı?", "sil" gibi taleplerde bulunabilir. Bu başvuruları 30 gün içinde cevaplamalısınız; uzatma gerekiyorsa gerekçeli bildirim yapmalısınız. Başvuru kanalını (KEP adresi, e-posta veya fiziksel form) sitenizde açıkça belirtin. Müşteri haklarını kolayca kullanabilmeli; bazı platformlar panele "Verilerimi Sil" butonu ekleyerek süreci hızlandırır. Deneyimlerimizde KVK Kurumu, cevap süresi geçen şikayetlere öncelik tanıyor; yanıtsız bırakmayın.
| Başvuru Hakkı | Açıklama | E-Ticaret Örneği |
|---|---|---|
| Bilgi Talep Etme | Verilerimin işlenip işlenmediğini öğrenme | "Sipariş geçmişim ve iletişim loglarım neler?" |
| Düzeltme | Yanlış veya eksik bilgiyi güncelleme | "Adres bilgim hatalı, düzeltin" |
| Silme (Unutulma) | İşlenme şartı ortadan kalktıysa imha | "Hesabımı kapattım, tüm verilerimi silin" |
| Kısıtlama | İşlemenin geçici durdurulması | "Pazarlama listesinden çıkartın" |
| İtiraz | Meşru menfaate dayalı işlemeye karşı | "Profilimi analiz etmeyin" |
KVKK ihlallerinde Kurul idari para cezası, veri işleme yasağı veya sicilden silme gibi yaptırımlar uygular. Ceza miktarları her yıl güncellenir; ağır ihlallerde (veri sızıntısı, rıza olmadan hassas veri işleme) üst sınırlar yüz binlerce TL seviyesine ulaşır. Denetim, şikayet üzerine veya re'sen başlayabilir; Kurum, veri envanterinizi, aydınlatma metinlerini, log kayıtlarını, imha politikanızı inceleyebilir.
Deneyimlerimizde en sık görülen ihlaller; eksik veya güncel olmayan aydınlatma metni, çerez banner'ı olmadan analitik çerez kullanımı, başvurulara süresinde cevap vermeme ve imha politikası uygulamama şeklinde sıralanıyor. Bu eksiklikler başta "uyarı" ile geçiştirilse de tekrarında ciddi cezalar söz konusu. Ayrıca müşteri güveni zedelenir; veri sızıntısı haberi çıkarsa marka itibarı kalıcı hasar görür. KVKK Uyum Danışmanlığı ile uyum açıklarınızı tespit edip kapatabilirsiniz.
Ad-soyad, telefon, e-posta, teslimat adresi, fatura bilgileri, IP adresi, çerez kayıtları, sipariş geçmişi gibi doğrudan veya dolaylı yoldan kişiyi tanımlamaya yarayan tüm bilgiler kişisel veri sayılır ve KVKK kapsamında korunmalıdır.
Hayır. Aydınlatma metni KVKK'nın zorunlu tuttuğu, veri toplama anında yapılan bilgilendirmedir; gizlilik politikası ise genelde daha geniş bir belge olup her iki unsuru da içerebilir. İkisini tek sayfada birleştirmek yaygındır.
Yıllık cirosu belirli eşiği (yaklaşık 50 TL ve üzeri) aşan veya özel nitelikli veri işleyen veri sorumluları VERBİS'e kayıt olmak zorundadır. Kayıt https://verbis.kvkk.gov.tr adresinden veri sorumlusu başvuru formu ile yapılır.
Yasal saklama yükümlülüğünüz yoksa (örneğin vergi mevzuatı) veya işleme amacı sona ermişse veriyi 30 gün içinde silmeli ve müşteriye bilgi vermelisiniz. Saklama zorunluluğunuz varsa gerekçeyi açıklayarak reddetme hakkınız vardır.
Yalnızca zorunlu (teknik) çerezler kullanıyorsanız banner zorunlu değil; ancak performans, analitik veya pazarlama çerezi kullanıyorsanız mutlaka kullanıcıya seçim hakkı sunmalı ve onay almalısınız.
E-ticaret sitelerinde KVKK uyumu tek seferlik belge hazırlama işi değil; veri toplama, işleme, saklama ve imha döngüsünün her noktasında şeffaf, güvenli ve hukuka uygun hareket etmeyi gerektiren dinamik bir süreçtir. Aydınlatma metinleri güncel tutulmalı, çerez yönetimi sıkı denetlenmeli, müşteri başvuruları zamanında cevaplanmalı ve teknik güvenlik sürekli gözden geçirilmelidir. Uyumsuzluk hem idari para cezalarına hem de marka itibarının zedelenmesine yol açar; doğru adımlar atarak bu riskleri ortadan kaldırabilirsiniz. İnvekor olarak KVKK Uyum Danışmanlığı, E-Ticaret ve Pazar Yeri Entegrasyonu ve Web Uygulama Güvenlik Testi hizmetlerimizle bu yolculukta yanınızdayız. Kendi uyum durumunuzu değerlendirmek veya eksikleri gidermek için bizimle iletişime geçebilirsiniz.
Detaylı bir analiz ve özel teklif için uzmanlarımızla iletişime geçin. 24 saat içinde size dönüş yapalım.
Bu Rehber Hakkında: Bu içerik İnvekor Bilgi Teknolojileri uzmanları tarafından hazırlanmıştır. Ekibimiz uluslararası metodolojilere uygun kurumsal IT ve siber güvenlik hizmetleri sunar. İçerik en son 31 Temmuz 2026 tarihinde güncellenmiştir.