Geleneksel ticaretten dijital kanallara geçiş yapan veya doğrudan e-ticaret odaklı kurulan şirketler için bir internet sitesi açmak; yalnızca yazılım, tasarım ve pazarlamadan ibaret bir süreç değildir. E-ticaret platformları; tüketici hukuku, kişisel verilerin korunması, elektronik ticaret mevzuatı, fikri mülkiyet ve finansal güvenlik alanlarını kesen çok katmanlı bir mevzuat ağına tabidir.Hukuki altyapısı eksik kurgulanan bir online mağaza; Ticaret Bakanlığı, Kişisel Verileri Koruma Kurumu (KVKK) ve Reklam Kurulu denetimlerinde ağır idari para cezalarıyla, Tüketici Hakem Heyetleri nezdinde sistematik uyuşmazlıklarla ve telafisi güç ticari itibar kayıplarıyla karşılaşabilir. Bu rehberde, online mağaza açacak şirketlerin faaliyete başlamadan önce tamamlaması gereken temel hukuki uyum adımları incelenmektedir.
1. Kurumsal Şeffaflık, ETBİS Kaydı ve Zorunlu Bilgilendirmeler
Elektronik ortamda faaliyet gösteren işletmelerin tüketici nezdinde doğrulanabilir ve şeffaf olması yasal bir zorunluluktur.
A. ETBİS (Elektronik Ticaret Bilgi Sistemi) Kayıt ve Bildirim Külfeti
Ticaret Bakanlığı tarafından yönetilen ETBİS'e kayıt olmak, kendi e-ticaret sitesi üzerinden satış yapan tüm gerçek ve tüzel kişi tacirler için yasal bir zorunluluktur. Faaliyete başlandığı tarihten itibaren 30 gün içinde sitenin ETBİS kaydı tamamlanmalı, sınır ötesi e-ticaret yapılıp yapılmadığı, ödeme ve kargo altyapısı sağlayıcıları sisteme bildirilmelidir. Kayıt sonrası oluşturulan karekod (QR kod), tüketicilerin işletme bilgilerini sorgulayabilmesi için sitenin ana sayfasına (genellikle alt bilgi/footer alanına) yerleştirilmelidir.
B. Sitede Yer Alması Zorunlu Tanıtıcı ve Teknik Bilgiler (6563 sayılı Kanun m. 3)
6563 sayılı Elektronik Ticaretin Düzenlenmesi Hakkında Kanun’un 3. maddesi uyarınca hizmet sağlayıcı, sözleşmenin kurulmasından önce alıcıların kolayca ulaşabileceği şekilde tanıtıcı bilgilerini sunmak zorundadır . Bu kapsamda sitede açıkça bulunması gereken unsurlar şunlardır :
- Şirketin ticaret unvanı, MERSİS numarası ve merkez adresi,
- Doğrudan iletişim kurulabilecek telefon numarası ve Kayıtlı Elektronik Posta (KEP) adresi ile e-posta adresi,
- Şirketin tescilli olduğu ticaret sicil müdürlüğü ve sicil numarası,
- Mensup olunan meslek odası ve meslekle ilgili davranış kuralları ,
- Sözleşmenin kurulması için izlenecek teknik adımlar ve veri giriş hatalarının düzeltilmesine ilişkin teknik araçlar ,
- Sözleşme metninin hizmet sağlayıcı tarafından ne kadar süreyle saklanacağı ve alıcının buna daha sonra erişip erişemeyeceği bilgisi .
2. Tüketici Hukuku Uyumu ve Mesafeli Satış Belgeleri
Online satışlar, 6502 sayılı Tüketicinin Korunması Hakkında Kanun’un 48. maddesi ve Mesafeli Sözleşmeler Yönetmeliği kapsamında düzenlenir . Sipariş adımlarının yazılımsal akışı kanunun aradığı şartlara göre tasarlanmalıdır:
A. Çift Aşamalı Sözleşme Kurgusu: Ön Bilgilendirme Formu ve Mesafeli Satış Sözleşmesi
- Ön Bilgilendirme Formu (ÖBF): Tüketici, siparişi onaylamadan ve ödeme yükümlülüğü altına girmeden önce; ürünün temel nitelikleri, tüm vergiler dahil toplam fiyatı, kargo ve teslimat masrafları, cayma hakkının kullanım şartları ve istisnaları hakkında açık ve anlaşılır şekilde bilgilendirilmelidir (6502 sayılı Kanun m. 48/2) . Bu form tüketiciye kalıcı veri saklayıcısı (e-posta vb.) ile de iletilmelidir.
- Mesafeli Satış Sözleşmesi (MSS): Satıcı ile tüketici arasındaki borç ilişkisini, teslim şartlarını, temerrüt hükümlerini ve uyuşmazlık çözüm mercilerini düzenleyen ana sözleşmedir (6502 sayılı Kanun m. 48/1) .
B. "Siparişi Onaylıyorum ve Ödeme Yükümlülüğü Altına Giriyorum" Kuralı (6502 sayılı Kanun m. 48/2)
Kanun koyucu, tüketicinin farkında olmadan borç altına girmesini engellemek için kesin bir biçim şartı öngörmüştür . Tüketici siparişi tamamlamadan hemen önce, siparişin onaylanmasının bir ödeme yükümlülüğü doğuracağı açıkça belirtilmelidir (6502 sayılı Kanun m. 48/2) . Ödeme adımındaki buton üzerinde "Siparişi Onayla ve Öde" veya "Ödeme Yükümlülüğü İçeren Siparişi Onayla" gibi tereddüde yer bırakmayan ifadeler kullanılmalıdır; yalnızca "Devam Et" veya "Gönder" şeklindeki butonlar mevzuata aykırıdır.
C. 14 Günlük Cayma Hakkı Bilgilendirmesi ve Operasyonel Süreç
- Tüketici, hiçbir gerekçe göstermeksizin ve cezai şart ödemeksizin malı teslim aldığı tarihten itibaren 14 gün içinde cayma hakkına sahiptir (6502 sayılı Kanun m. 48/4) .
- Tüketici cayma hakkı konusunda usulüne uygun bilgilendirilmezse, 14 günlük yasal süreyle bağlı değildir; bu süre yasal sürenin bitiminden itibaren 1 yıl uzar (6502 sayılı Kanun m. 48/4) .
- Cayma hakkının kullanımında satıcının iade için anlaşmalı olduğu kargo şirketi ve iade adresi ön bilgilendirmede açıkça gösterilmelidir.
3. Kişisel Verilerin Korunması (KVKK) ve Çerez Yönetimi
Bir e-ticaret sitesi; üyelik kaydı, adres toplama, kredi kartı tahsilatı, ürün incelemeleri ve hedefli pazarlama modülleriyle kesintisiz biçimde kişisel veri işler.
A. Veri Minimizasyonu ve Hukuki Sebeplerin Doğru Ayrıştırılması (KVKK m. 4 ve m. 5)
Kişisel veriler ancak işlendikleri amaçla bağlantılı, sınırlı ve ölçülü olarak işlenebilir (6698 sayılı Kanun m. 4/2-ç) .
- Sözleşmenin İfası (KVKK m. 5/2-c): Ürünün faturası, kargolanması ve teslimatı için ad-soyad, adres ve telefon bilgilerinin işlenmesinde tüketiciden açık rıza istenmez; bu işlem sözleşmenin ifası için zorunludur .
- Açık Rızanın Zorunlu Olduğu Haller (KVKK m. 5/1): Müşteri davranışlarının profillenmesi, hedefli reklam gösterimi veya pazarlama amaçlı SMS/e-posta gönderimi ancak müşterinin özgür iradesiyle verdiği açık rızaya dayanabilir .
- Rıza ile Hizmetin Birbirine Bağlanması Yasağı: Üye olma veya alışveriş yapma şartı olarak pazarlama açık rızasının dayatılması (örneğin tek bir kutucukla hem üyelik sözleşmesinin hem pazarlama izninin onaylatılması) Kişisel Verileri Koruma Kurulu'nun yerleşik kararları uyarınca hukuka aykırıdır.
B. Katmanlı Aydınlatma Yükümlülüğü (KVKK m. 10)
6698 sayılı Kanun’un 10. maddesi gereğince veri sorumlusu; verilerin elde edildiği an olan üyelik formu, iletişim formu ve ödeme sayfalarında katmanlı bir bilgilendirme sunmalıdır . Bu alanlara veri işleme amaçlarını, aktarılan tarafları ve hakları özetleyen kısa bir aydınlatma kutusu ile tam metin bağlantısı yerleştirilmelidir .
C. Web Sitesi Çerezleri (Cookies) ve Çerez Yönetim Panelleri (CMP)
- Zorunlu (teknik) çerezler dışındaki pazarlama, reklam ve üçüncü taraf analitik çerezleri (Meta Pixel, Google Analytics vb.) için kullanıcının açık rızası şarttır.
- Sitede açılan çerez banner'ında "Tümünü Kabul Et" seçeneğinin yanında aynı renk ve büyüklükte "Tümünü Reddet" ve "Tercihleri Yönet" seçenekleri bulunmalıdır. Kullanıcı onay vermeden pazarlama çerezleri çalıştırılmamalıdır.
D. Yurt Dışına Veri Aktarımı (KVKK m. 9)
Shopify, Amazon Web Services (AWS), Google Cloud, Mailchimp veya Klaviyo gibi yabancı menşeli yazılım ve bulut altyapılarını kullanan şirketler, kişisel verileri yurt dışına aktarmış sayılır . 6698 sayılı Kanun’un 9. maddesinde yapılan güncel düzenlemeler kapsamında; yurt dışına veri aktarımı Kurul tarafından ilan edilen Standart Sözleşme mekanizması ile güvenceye alınmalı ve imzalanan sözleşme 5 iş günü içinde Kişisel Verileri Koruma Kurumu’na bildirilmelidir (KVKK m. 9/4-c, m. 9/5) .
4. Ticari Elektronik İletiler ve İleti Yönetim Sistemi (İYS)
Potansiyel müşterilere satış ve pazarlama amacıyla SMS, e-posta veya otomatik arama yapılması sıkı kurallara bağlanmıştır:
- Önceden Onay Şartı (6563 sayılı Kanun m. 6/1): Alıcılara ticari elektronik ileti gönderilebilmesi için önceden onaylarının alınması zorunludur . Bu onay yazılı veya elektronik ortamda alınabilir .
- Önceden İşaretlenmiş Kutu Yasağı (Opt-in): Üyelik veya sipariş ekranında "Kampanya ve bültenlerden haberdar olmak istiyorum" onay kutusu boş gelmeli, tüketicinin bizzat işaretlemesi beklenmelidir.
- İleti Yönetim Sistemi (İYS) Kaydı: Tüketicilerden toplanan tüm ticari elektronik ileti onayları en geç 3 iş günü içinde ulusal merkezi veri tabanı olan İYS'ye yüklenmelidir. İYS'de kaydı bulunmayan veya reddedilen alıcılara pazarlama iletisi gönderilemez.
- Her İletide Ret İmkânı: Gönderilen her SMS ve e-postada alıcının hiçbir gerekçe göstermeksizin ve ücretsiz olarak ret hakkını kullanabileceği bir bağlantı veya ret kodu (örneğin ret linki veya SMS ret numarası) bulunmalıdır.
5. Ödeme Güvenliği ve Finansal Altyapı Entegrasyonu
Müşterilerin finansal verilerinin korunması ve ödeme altyapısının güvenliği yasal ve teknik sorumluluk doğurur:
- Lisanslı Kuruluşlarla Çalışma: Kredi kartı tahsilatları için Türkiye Cumhuriyet Merkez Bankası (TCMB) lisansına sahip ödeme hizmeti sağlayıcıları (PayTR, iyzico, Moka vb.) veya bankaların resmi sanal POS altyapıları kullanılmalıdır.
- Kart Bilgilerinin Saklanması Yasağı (PCI-DSS): E-ticaret sitesi sunucularında kredi kartının 16 haneli numarası, son kullanma tarihi ve CVV güvenlik kodu kesinlikle saklanamaz. Kart saklama hizmeti sunulacaksa bu işlem yalnızca PCI-DSS sertifikalı lisanslı kuruluşların "tokenization" altyapısıyla gerçekleştirilmelidir.
- Güvenlik Sertifikaları: Sitede en az 256-bit SSL/TLS sertifikası bulunmalı ve kartlı işlemlerde SMS doğrulama adımı içeren 3D Secure protokolü aktif tutulmalıdır.
6. Fikri Mülkiyet, Marka ve İçerik Koruması
Online mağazanın fikri sermayesini korumak ve üçüncü kişilerin haklarını ihlal etmemek adına şu tedbirler alınmalıdır:
- Marka ve Alan Adı (Domain) Tescili: Mağaza adı ve logosu faaliyete geçmeden önce 6769 sayılı Sınai Mülkiyet Kanunu’nun 7. maddesi uyarınca TÜRKPATENT nezdinde ilgili mal ve hizmet sınıflarında (özellikle 35. sınıf e-ticaret hizmetleri) tescil ettirilmelidir . Tescil, markanın üçüncü kişiler tarafından taklit edilmesini veya benzer isimlerle alan adı açılmasını engeller .
- Görsel ve Metin Telif Hakları (5846 sayılı FSEK): Sitede kullanılan ürün fotoğrafları, katalog çekimleri, banner tasarımları ve ürün açıklama metinleri özgün olmalıdır. Başka internet sitelerinden veya rakip markalardan izinsiz görsel veya metin kopyalanması, 5846 sayılı FSEK kapsamında eser sahipliğine tecavüz ve TTK m. 55 kapsamında haksız rekabet davalarına yol açar.
Online Mağaza Hukuki Uyum Kontrol Tablosu
| Faaliyet Alanı | Gerekli Hukuki İşlem / Belge | İlgili Mevzuat Dayanağı |
|---|
| İdari Kayıt | ETBİS kaydının yapılması ve QR kodun ana sayfaya eklenmesi | ETBİS Tebliği & 6563 sayılı Kanun |
| Künye Bilgisi | Unvan, MERSİS, KEP ve iletişim bilgilerinin sitede gösterimi | 6563 sayılı Kanun m. 3 |
| Tüketici Sözleşmeleri | Ön Bilgilendirme Formu ve Mesafeli Satış Sözleşmesi kurgusu | 6502 sayılı Kanun m. 48 |
| Ödeme Bildirimi | "Ödeme yükümlülüğü doğuracaktır" uyarısı içeren sipariş butonu | 6502 sayılı Kanun m. 48/2 |
| Veri Koruma | Katmanlı KVKK Aydınlatma Metni hazırlanması ve yerleşimi | 6698 sayılı Kanun m. 10 |
| Pazarlama Rızası | Ticari ileti ve profilleme için ayrı, önceden seçilmemiş onay kutusu | 6698 sayılı m. 5 & 6563 sayılı m. 6 |
| Çerez Uyumu | "Tümünü Reddet" içeren Çerez Yönetim Paneli (CMP) kurulumu | KVKK Çerez Rehberi & m. 5 |
| Yurt Dışı Aktarımı | Yabancı bulut/yazılım araçları için Standart Sözleşme bildirimi | 6698 sayılı Kanun m. 9/4-c, 9/5 |
| Ticari İleti İzni | Pazarlama onaylarının 3 iş günü içinde İYS'ye aktarılması | 6563 sayılı Kanun & İYS Yönetmeliği |
| Fikri Haklar | Marka tescili ve 35. sınıf korumasının sağlanması | 6769 sayılı Kanun m. 7 |
Online mağaza işletmeciliğinde hukuki uyum; yalnızca sitenin açılışında hazırlanan statik sözleşmelerden ibaret olmayıp, siparişten teslimata ve veri imhasına kadar tüm dijital iş akışının mevzuatla uyumlu şekilde denetlenmesini gerektirir.