Dijitalleşen moda ve perakende sektörü; dinamik fiyatlandırma, kişiselleştirilmiş stil önerileri, beden tahmin algoritmaları ve hedefli reklam kampanyalarıyla yoğun bir veri işleme faaliyeti yürütmektedir. Ancak müşteri verilerinin toplanması, analiz edilmesi ve pazarlama süreçlerinde kullanılması, 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) kapsamında katı hukuki sınırlamalara ve uyum kurallarına tabidir.Giyim sektöründe faaliyet gösteren e-ticaret markalarının idari para cezalarıyla karşılaşmaması, tüketici güvenini koruması ve veri koruma mevzuatına tam uyum sağlaması adına dikkat etmesi gereken temel hukuki gereklilikler aşağıda özetlenmiştir.


1. Veri Minimizasyonu ve Temel İlkeler (KVKK m. 4)

6698 sayılı Kanun’un 4. maddesi uyarınca kişisel veriler ancak hukuka ve dürüstlük kurallarına uygun, belirli, açık, meşru amaçlar için ve işlendikleri amaçla bağlantılı, sınırlı ve ölçülü olarak işlenebilir .Online giyim sitelerinde sıkça görülen "ileride işe yarar" düşüncesiyle müşteriden gereksiz veri toplanması ilkesel olarak hukuka aykırıdır:

  • Ölçülülük Sınırı: Bir giyim siparişinin teslimi için ad-soyad, teslimat adresi ve telefon numarası yeterlidir. Sipariş aşamasında T.C. kimlik numarası (mevzuatın faturada zorunlu kıldığı istisnalar veya belirli parasal eşikler hariç), meslek, cinsiyet, doğum tarihi gibi ek bilgilerin zorunlu alan olarak tutulması ölçülülük ilkesini zedeler.
  • Beden ve Ölçü Verileri: Müşterilerin doğru bedeni bulması için sunulan "boy, kilo, göğüs/bel ölçüsü" gibi veriler doğrudan fiziksel verilerdir. Bu verilerin girilmesi kullanıcı için tamamen ihtiyari (isteğe bağlı) olmalı; siparişin tamamlanması için bir ön şart haline getirilmemelidir.

2. E-Ticarette Hukuki Sebepler: Sözleşmenin İfası mı, Açık Rıza mı? (KVKK m. 5)

E-ticaret işletmelerinin en sık yaptığı hata, tüm veri işleme faaliyetlerini tek bir "Açık Rıza Metni"ne bağlamak veya açık rıza ile aydınlatma yükümlülüğünü birbirine karıştırmaktır. 6698 sayılı Kanun’un 5. maddesi, açık rıza dışındaki veri işleme şartlarını da düzenlemiştir .

A. Açık Rıza Aranmayan Durumlar (KVKK m. 5/2)

  • Sözleşmenin Kurulması veya İfası (m. 5/2-c): Üyelik sözleşmesinin oluşturulması, siparişin hazırlanması, kargolanması ve faturanın düzenlenmesi süreçlerinde müşterinin açık rızası aranmaz . Bu süreçler sözleşmenin ifası için zorunludur .
  • Hukuki Yükümlülüğün Yerine Getirilmesi (m. 5/2-ç): Vergi Usul Kanunu uyarınca e-fatura/e-arşiv düzenlenmesi, 6563 sayılı Kanun ve ikincil mevzuat gereği işlem kayıtlarının saklanması .
  • Bir Hakkın Tesisi, Kullanılması veya Korunması (m. 5/2-e): İade ve cayma süreçlerinin yürütülmesi, olası bir Tüketici Hakem Heyeti veya dava sürecinde delil saklanması .

B. Açık Rızanın Zorunlu Olduğu Durumlar (KVKK m. 5/1)

Aşağıdaki faaliyetler doğrudan ticari ve pazarlama amacına hizmet ettiğinden, müşterinin özgür iradesiyle verdiği ayrı ve pozitif bir açık rıza olmadan yürütülemez :

  • Müşterinin geçmiş siparişleri ve gezinme hareketleri analiz edilerek kişiselleştirilmiş ürün/kampanya önerileri (profilleme/hedefleme) sunulması,
  • Kampanya, indirim ve bülten içerikli SMS/e-posta gönderimi (bu onay aynı zamanda 6563 sayılı ETK kapsamında İleti Yönetim Sistemi - İYS ile entegre yürütülmelidir),
  • Verilerin üçüncü taraf reklam ağlarıyla (Meta, Google vb.) hedef kitle oluşturmak amacıyla paylaşılması.
Önemli Kural (Açık Rızanın Hizmet Şartına Bağlanması Yasağı): Kişisel Verileri Koruma Kurulu'nun yerleşik kararları uyarınca, üyelik sözleşmesinin onaylanması veya siparişin tamamlanması, ticari ileti onayına ya da pazarlama rızasına bağlanamaz. "Kampanyalardan haberdar olmak istiyorum" onay kutusu (checkbox) önceden işaretli (pre-ticked) gelmemeli ve zorunlu tutulmamalıdır.

3. Aydınlatma Yükümlülüğünün Usulüne Uygun Yerine Getirilmesi (KVKK m. 10)

6698 sayılı Kanun’un 10. maddesi uyarınca veri sorumlusu, verilerin elde edilmesi anında ilgili kişileri bilgilendirmek zorundadır .Online giyim sitelerinde katmanlı aydınlatma modeli benimsenmelidir:

  1. Üyelik ve Ödeme Ekranları: Formların doldurulduğu alanda, işleme amaçlarını ve Kanun'un 11. maddesindeki hakları özetleyen kısa bir bilgilendirme notu ile tam metne yönlendiren erişilebilir bir bağlantı (link) yer almalıdır.
  2. Kapsam: Aydınlatma metninde veri sorumlusunun kimliği, işleme amaçları, aktarılan alıcı grupları (kargo şirketleri, ödeme kuruluşları vb.), veri toplama yöntemi, hukuki sebepleri ve başvuru hakları tereddüde yer bırakmayacak açıklıkta yazılmalıdır (KVKK m. 10/1) .

4. Web Sitesi Çerezleri (Cookies) ve Piksel Entegrasyonları

Giyim markaları; sepet terk oranlarını düşürmek, dönüşüm oranlarını artırmak ve kullanıcılara benzer giyim ürünlerini sosyal medyada yeniden göstermek (retargeting) amacıyla yoğun şekilde çerez ve piksel teknolojileri kullanmaktadır.

  • Zorunlu Çerezler: Sitenin çalışması, oturumun açık kalması ve sepetin korunması için zorunlu olan çerezler için rıza aranmaz; meşru menfaat kapsamında işlenebilir.
  • Pazarlama ve Analitik Çerezleri: Google Analytics, Meta Pixel, TikTok Pixel gibi araçlarla kullanıcı hareketlerinin takip edilmesi açık rızaya tabidir.
  • Çerez Yönetim Paneli (CMP): Kullanıcı siteye girdiğinde karşılaştığı çerez banner'ında "Tümünü Kabul Et" seçeneğinin yanında mutlaka "Tümünü Reddet" ve "Tercihleri Yönet" seçenekleri de eşit görünürlükte sunulmalıdır. Ziyaretçi rıza vermeden pazarlama çerezleri aktif hale getirilmemelidir.

5. Yurt Dışı Veri Aktarımı Rejimi (KVKK m. 9)

Birçok e-ticaret markası; Shopify altyapısı, AWS/Azure bulut sunucuları, Mailchimp/Klaviyo e-posta gönderim araçları, Google Analytics veya yurt dışı merkezli canlı destek yazılımları kullanmaktadır. Bu araçların kullanımı teknik olarak bir yurt dışına kişisel veri aktarımı teşkil eder.KVKK’nın 9. maddesinde yapılan güncel düzenlemeler doğrultusunda :

  • Yurt dışına veri aktarımı kural olarak Kurul'un vereceği yeterlilik kararına dayanır (m. 9/1) .
  • Yeterlilik kararı bulunmayan ülkeler bakımından veri sorumluları; Kurul tarafından ilan edilen tip hükümleri içeren Standart Sözleşme akdederek aktarım yapabilir (m. 9/4-c) .
  • İmzalanan standart sözleşmenin, imzadan itibaren 5 iş günü içinde Kişisel Verileri Koruma Kurumu’na bildirilmesi yasal bir yükümlülüktür (m. 9/5) . Bildirim yükümlülüğünün ihlali doğrudan idari para cezası yaptırımına bağlanmıştır.
  • Arızi (tek seferlik/süreklilik arz etmeyen) hallerde ise muhtemel riskler açıklanarak ilgiliden alınacak açık rıza ile aktarım mümkündür (m. 9/6-a) . Ancak e-ticaret sitelerinin sürekli kullandığı bulut sistemlerinde aktarım süreklilik arz ettiğinden standart sözleşme veya uygun diğer güvencelerin sağlanması esastır.

6. Ödeme Güvenliği ve Finansal Veriler

Kredi kartı verileri, veri güvenliği riskinin en yüksek olduğu alanlardan biridir (KVKK m. 12).

  • Kart Bilgilerinin Saklanması: E-ticaret siteleri kural olarak müşterinin kredi kartı numarasını, son kullanma tarihini ve CVV kodunu kendi sunucularında saklayamaz.
  • Lisanslı Altyapı: Kart saklama ve ödeme işlemleri, BDDK/TCMB lisanslı ödeme kuruluşları veya PCI-DSS (Ödeme Kartı Sektörü Veri Güvenliği Standardı) sertifikasyonuna sahip "kart saklama altyapıları" (tokenization yöntemleriyle) üzerinden yürütülmelidir.

E-Ticaret Markaları İçin KVKK Uyum Kontrol Listesi

  1. Katmanlı Aydınlatma: Üyelik, sipariş tamamlama ve iletişim formlarının altına katmanlı aydınlatma metinleri yerleştirildi mi?
  2. Rıza Ayrımı: Üyelik sözleşmesi onayı ile ticari ileti/pazarlama açık rızası birbirinden bağımsız kutucuklar halinde sunuluyor mu?
  3. Çerez Uyum Denetimi: Sitede "Hepsini Reddet" seçeneği içeren, arka planda çerezleri rıza verilene kadar engelleyen dinamik bir çerez yönetim platformu mevcut mu?
  4. Yurt Dışı Entegrasyon Bildirimleri: Kullanılan yabancı menşeli e-posta pazarlama, CRM veya bulut altyapısı sağlayıcıları ile KVKK m. 9/4-c kapsamında standart sözleşme süreci tamamlanıp Kurum'a bildirildi mi ?
  5. İYS Entegrasyonu: Müşterilerden toplanan SMS ve e-posta pazarlama onayları 3 iş günü içinde İleti Yönetim Sistemi'ne aktarılıyor mu?
  6. İmha ve Saklama: Cayma ve iade süreçleri tamamlanan, yasal saklama süresi dolan sipariş ve fatura kayıtları için periyodik imha politikası işletiliyor mu?

E-ticaret sitelerinde KVKK uyumu tek seferlik bir metin hazırlığı değil; yazılım altyapısı, pazarlama stratejisi ve veri akışının mevzuatla senkronize tutulduğu dinamik bir süreçtir.

Comments
* The email will not be published on the website.