E-ticaret sistemleri müşterinin yalnızca adını ve teslimat adresini tutmaz. Üyelik bilgileri, sipariş geçmişi, ödeme hareketleri, destek görüşmeleri, cihaz verileri, çerez tercihleri ve pazarlama izinleri gibi birçok veri aynı altyapı üzerinde işlenir. Bu veriler saldırganlar için ekonomik değer taşırken işletmeler açısından da ciddi bir sorumluluk oluşturur.
Bir veri ihlali yalnızca teknik ekibin çözmesi gereken geçici bir kesinti değildir. Müşteri hesaplarının ele geçirilmesine, sipariş bilgilerinin açığa çıkmasına, ödeme süreçlerinin kötüye kullanılmasına, operasyonun durmasına ve markaya duyulan güvenin sarsılmasına neden olabilir. Üstelik güvenlik açığı kapatıldıktan sonra bildirim, inceleme, müşteri iletişimi ve hukuki değerlendirme süreçleri devam eder.
Bu nedenle e-ticarette veri güvenliği ile Kişisel Verilerin Korunması Kanunu’na uyum birbirinden ayrı projeler olarak görülmemelidir. Hukuki gereksinimler iş süreçlerini, teknik altyapı ise bu gereksinimlerin günlük operasyonda uygulanabilmesini şekillendirir.
EKKASOFT gibi işletmeye özel web, mobil ve e-ticaret çözümleri geliştiren bir teknoloji iş ortağıyla çalışırken de güvenlik; canlıya geçişten hemen önce eklenen bir kontrol listesi değil, keşif ve çözüm tasarımı aşamasından başlayan temel bir gereksinim olmalıdır. Veri akışı, kullanıcı rolleri, ödeme ve ERP entegrasyonları daha sistem kurulurken doğru tasarlanırsa sonradan yapılacak pahalı ve riskli düzeltmeler önemli ölçüde azalır.
Bu rehber, e-ticarette kişisel veri işleme süreçlerini ve temel güvenlik kontrollerini birlikte ele alır. İçerik genel bilgilendirme amacı taşır; işletmeye özel hukuki görüş veya bağımsız güvenlik denetimi yerine geçmez.
E-Ticarette Veri Güvenliği Neden Kritik?
E-ticaret altyapıları internet üzerinden erişilebilir olmaları, çok sayıda üçüncü taraf servisle bağlantı kurmaları ve doğrudan ticari işlem yürütmeleri nedeniyle geniş bir saldırı yüzeyine sahiptir.
Başlıca riskler şunlardır:
- Müşteri veya yönetici hesaplarının ele geçirilmesi
- Başka platformlardan sızan parolaların otomatik olarak denenmesi
- Yetkisiz kişilerin müşteri ve sipariş verilerine erişmesi
- Ödeme sayfasına zararlı kod eklenmesi
- API açıkları üzerinden toplu veri çekilmesi
- Hatalı yetkilendirme nedeniyle başka müşterinin siparişinin görüntülenmesi
- Kupon, sadakat puanı veya iade sistemlerinin kötüye kullanılması
- Fidye yazılımı ve veri kaybı
- Bulut depolama alanlarının yanlış yapılandırılması
- Kargo, CRM, analitik veya pazarlama servislerinden kaynaklanan üçüncü taraf ihlalleri
Kişisel Verileri Koruma Kurumu tarafından yayımlanan e-ticaret kararlarında da başarısız girişlerin sınırlandırılmaması, geniş kullanıcı yetkileri ve yetersiz erişim kontrolleri gibi eksikliklerin veri ihlallerini ağırlaştırdığı görülür. Güvenlik önlemlerinin olay gerçekleştikten sonra eklenmesi, önceden alınması gereken tedbirlerin yerini tutmaz.
E-Ticaret Sitelerinde Hangi Kişisel Veriler İşlenir?
İşlenen veri türleri işletmenin modeline göre değişir. Fiziksel ürün satan bir mağaza ile dijital üyelik, sağlık ürünü veya B2B hizmet sunan bir platform aynı verileri işlemez.
| Veri kategorisi | E-ticaret örnekleri | Kullanım amacı örnekleri |
|---|---|---|
| Kimlik | Ad, soyadı, vergi kimlik bilgileri | Sipariş, fatura, üyelik ve sözleşme süreçleri |
| İletişim | E-posta, telefon, teslimat ve fatura adresi | Teslimat, bildirim, destek ve izinli pazarlama |
| Müşteri işlemleri | Sipariş, iade, kupon, yorum ve destek geçmişi | Satışın yürütülmesi ve müşteri hizmetleri |
| Finans | Ödeme sonucu, işlem numarası, iade bilgisi | Tahsilat, mutabakat ve sahtekârlık kontrolü |
| İşlem güvenliği | IP adresi, oturum, giriş ve cihaz kayıtları | Hesap güvenliği, hata analizi ve kötüye kullanımın önlenmesi |
| Pazarlama | Kampanya tercihleri, segment ve etkileşimler | İzin yönetimi ve kişiselleştirilmiş iletişim |
| Görsel ve işitsel kayıt | Destek görüşmesi veya teslimat kanıtı | Hizmet kalitesi, uyuşmazlık ve teslimat yönetimi |
| Konum | Teslimat konumu veya mağaza yakınlığı | Teslimat ve konuma dayalı hizmetler |
Kart numarası, son kullanma tarihi ve güvenlik kodu gibi ödeme kartı verileri ayrıca yüksek risk taşır. Bu verilerin mağaza sisteminde tutulması çoğu işletme için gereksiz bir güvenlik ve uyum yükü oluşturur. Kart işlemlerinin uygun bir ödeme kuruluşunun güvenli altyapısında yürütülmesi, e-ticaret sisteminin kart verisiyle temasını azaltabilir. Ancak dış hizmet kullanmak işletmenin kendi web sitesi, ödeme yönlendirmesi ve entegrasyon güvenliğiyle ilgili sorumluluklarını tamamen ortadan kaldırmaz.
KVKK E-Ticaret İşletmelerine Ne Yükler?
6698 sayılı Kişisel Verilerin Korunması Kanunu, kişisel verilerin hangi ilkelere ve işleme şartlarına göre kullanılacağını, veri sorumlusunun yükümlülüklerini ve ilgili kişilerin haklarını düzenler.
Kanunun temel yaklaşımı yalnızca “veriyi sızdırmamak” değildir. Kişisel verinin en başta hukuka uygun amaçla toplanması, gerektiği kadar kullanılması, doğru tutulması, uygun süre boyunca saklanması ve işleme sebebi sona erdiğinde silinmesi, yok edilmesi veya anonim hâle getirilmesi gerekir.
Veri sorumlusu ve veri işleyen ayrımı
Kişisel verilerin işlenme amaçlarını ve yöntemlerini belirleyen taraf veri sorumlusudur. E-ticaret mağazasını işleten şirket çoğu senaryoda müşteri verileri bakımından veri sorumlusu konumundadır.
Veri sorumlusunun talimatları doğrultusunda hizmet sunan barındırma, çağrı merkezi, bulut, lojistik, CRM veya yazılım sağlayıcısı ise belirli işlemler bakımından veri işleyen olabilir. Ancak bu roller şirketlerin kendilerine verdikleri isimle değil, gerçek veri akışı ve karar yetkisiyle belirlenir. Aynı hizmet sağlayıcı farklı süreçlerde farklı role sahip olabilir.
Bir teknoloji tedarikçisi kullanmak veri sorumlusunun yükümlülüğünü ortadan kaldırmaz. Sözleşmelerde veri işleme kapsamı, güvenlik tedbirleri, alt yükleniciler, ihlal bildirimi, silme veya iade işlemleri ve denetim hakları açıkça düzenlenmelidir.
KVKK’nın Temel Veri İşleme İlkeleri
E-ticaret süreçleri tasarlanırken her veri için şu sorular sorulmalıdır:
- Bu veriyi hangi belirli amaç için topluyoruz?
- İşleme faaliyetinin hukuki dayanağı nedir?
- Aynı amacı daha az veriyle gerçekleştirebilir miyiz?
- Veri doğru ve güncel nasıl tutulacak?
- Kimler bu veriye erişebilecek?
- Ne kadar süre saklanacak?
- Süre sonunda hangi yöntemle silinecek veya anonimleştirilecek?
- Üçüncü taraflara veya yurt dışına aktarılıyor mu?
Bu sorular veri envanterinin ve güvenlik mimarisinin temelini oluşturur. Formlarda “ileride lazım olabilir” düşüncesiyle gereksiz alan toplamak, hem müşteri deneyimini zorlaştırır hem de ihlal hâlinde ortaya çıkacak zararı büyütür.
Örneğin misafir alışverişe izin veren bir mağaza, siparişin tamamlanması için müşteriyi zorunlu üyeliğe yönlendirmeden gerekli teslimat ve fatura verilerini işleyebilir. Üyelik, sadakat programı ve pazarlama izinleri ise satış işleminin zorunlu parçalarıymış gibi birleştirilmemelidir.
Her Kişisel Veri İçin Açık Rıza Almak Gerekir mi?
Hayır. KVKK bakımından en yaygın yanlışlardan biri, her veri işleme faaliyetinin açık rızaya bağlanmasıdır.
Bir siparişin teslim edilmesi için müşterinin adresinin işlenmesi, sözleşmenin kurulması veya ifasıyla doğrudan ilgili olabilir. Fatura bilgilerinin belirli süre boyunca saklanması hukuki yükümlülüklere dayanabilir. Güvenlik kayıtlarının tutulması ise somut koşullara göre veri sorumlusunun meşru menfaati kapsamında değerlendirilebilir.
Kişisel Verileri Koruma Kurumu, önce açık rıza dışındaki işleme şartlarından birinin bulunup bulunmadığının değerlendirilmesini; uygun başka bir işleme şartı yoksa açık rızaya başvurulmasını belirtir. Başka bir hukuki dayanak varken ayrıca açık rıza alınması, müşteriyi rızasını geri çektiğinde işlemenin mutlaka sona ereceği yönünde yanıltabilir.
Açık rıza kullanılıyorsa şu nitelikleri taşımalıdır:
- Belirli bir konuya ilişkin olmalı
- Bilgilendirmeye dayanmalı
- Özgür iradeyle verilmiş olmalı
- Aktif ve ispatlanabilir bir kullanıcı eylemi içermeli
- Hizmetin zorunlu olmayan bir pazarlama iznine bağlanmaması
- Geri alınabilir olması
Önceden işaretli kutular, belirsiz kapsamlı “her türlü işleme” ifadeleri veya alışverişi tamamlamak için zorunlu gösterilen pazarlama onayları geçerli rıza bakımından ciddi risk taşır.
Aydınlatma Metni ile Açık Rıza Metni Ayrılmalıdır
Aydınlatma yükümlülüğü, kişiye verisinin kim tarafından, hangi amaçlarla, hangi hukuki sebeple, hangi yöntemle işlendiğini ve kimlere aktarılabileceğini açıklamayı amaçlar. Bu bir onay talebi değildir.
Açık rıza ise gerekli olduğu durumda kişinin belirli bir veri işleme faaliyetine özgür iradesiyle izin vermesidir. Kişisel veri işleme açık rızaya dayanıyorsa dahi aydınlatma ve rıza süreçlerinin ayrı yürütülmesi gerekir.
E-ticaret arayüzünde bu ayrım teknik olarak da korunmalıdır:
- Aydınlatma metni erişilebilir şekilde sunulmalı
- Rıza gerektiren her bağımsız amaç ayrı seçenekle yönetilmeli
- Hangi metnin hangi sürümnün ne zaman gösterildiği kaydedilmeli
- Kullanıcının tercih değişikliği geçmişi tutulmalı
- Rıza geri çekildiğinde ilgili otomasyonlar durdurulmalı
- Zorunlu işlem ile isteğe bağlı pazarlama seçeneği birbirine bağlanmamalı
Kişisel Verileri Koruma Kurulunun 2025 tarihli ilke kararı da ödeme, üyelik veya fatura işlemi için gönderilen SMS doğrulama kodunun; üyelik sözleşmesi, kişisel veri izni ve ticari elektronik ileti onayı gibi farklı işlemleri tek eylemle gerçekleştirecek biçimde kullanılmaması gerektiğini açıkça vurgular.
Çerezler ve Takip Teknolojileri
E-ticaret siteleri oturumun sürdürülmesi, sepetin hatırlanması, güvenlik, analiz, reklam ve kişiselleştirme için çerez veya benzeri teknolojiler kullanabilir. Ancak bütün çerezler “site çalışması için zorunlu” olarak sınıflandırılamaz.
Çerez yönetiminde şu ilkeler izlenmelidir:
- Gerçekten zorunlu olan çerezler belirlenmeli
- Analitik, işlevsel ve reklam çerezleri ayrı kategorilerde sunulmalı
- Reddetme seçeneği kabul etmek kadar erişilebilir olmalı
- Zorunlu olmayan çerezler gerekli hukuki koşul oluşmadan çalıştırılmamalı
- Kullanıcının ayrıntılı tercih yapabilmesi sağlanmalı
- Çerez adı, sağlayıcısı, amacı ve süresi açıklanmalı
- Tercihler daha sonra kolayca değiştirilebilmeli
- Üçüncü taraf sağlayıcılar ve olası yurt dışı aktarımları değerlendirilmelidir
Yalnızca ekranda bir çerez bandı göstermek uyum sağlamaz. “Siteyi kullanmaya devam ederek kabul etmiş olursunuz” yaklaşımı, aktif ve özgür iradeye dayalı rıza gereken senaryolarda yeterli değildir. Arka planda hangi etiketlerin gerçekten çalıştığı teknik olarak test edilmelidir.
Ticari Elektronik İleti ve Pazarlama İzinleri
KVKK kapsamındaki kişisel veri işleme şartları ile ticari elektronik ileti kuralları ilişkili olsa da aynı şey değildir. E-posta, SMS veya uygulama bildirimi gönderimi; iletişim izni, mesajın içeriği, alıcı türü ve ilgili diğer düzenlemeler açısından ayrıca değerlendirilmelidir.
Sipariş onayı, kargo bildirimi veya güvenlik uyarısı gibi hizmet mesajlarıyla reklam içerikleri aynı kategoriye konulmamalıdır. Kullanıcı pazarlama iznini geri çektiğinde sipariş ve hesap güvenliği için zorunlu bildirimlerin tamamen durması, hatalı izin modeline işaret eder.
Pazarlama altyapısında şunlar bulunmalıdır:
- Kanal bazında izin durumu
- İznin kaynağı, zamanı ve metin sürümü
- Ret ve geri çekme kaydı
- İletişim sıklığı sınırı
- Kampanyadan hariç tutma listeleri
- Sipariş mesajı ile pazarlama mesajının ayrılması
- İzin değişikliğinin bağlı sistemlere aktarılması
Veri Minimizasyonu, Saklama ve İmha
Kişisel veri yalnızca toplanırken değil, bütün yaşam döngüsü boyunca yönetilmelidir. Bir müşteri hesabının uzun süredir kullanılmaması bütün sipariş ve davranış verilerinin sınırsız süre saklanabileceği anlamına gelmez. Öte yandan vergi, tüketici uyuşmazlığı veya sözleşmeden doğan yükümlülükler bazı kayıtların belirli süre korunmasını gerektirebilir.
Tek bir genel saklama süresi yerine veri kategorisi ve işleme amacı bazında süre belirlenmelidir. Süre sonunda uygulanacak işlem de önceden tanımlanmalıdır:
Silme: Veriyi ilgili kullanıcılar için erişilemez ve tekrar kullanılamaz hâle getirme
Yok etme: Verinin bulunduğu ortamdan geri döndürülemeyecek biçimde kaldırılması
Anonimleştirme: Verinin başka bilgilerle eşleştirilse dahi belirli bir kişiyle ilişkilendirilemez hâle getirilmesi
Sadece ana veri tabanındaki kaydı silmek yeterli olmayabilir. Arama dizinleri, analiz sistemleri, dışa aktarılan tablolar, destek araçları, dosya depoları, test ortamları ve yedeklerdeki kopyalar da veri yaşam döngüsüne dâhildir.
İlgili Kişi Başvuruları Nasıl Yönetilmeli?
Müşteriler kendileriyle ilgili kişisel verilerin işlenip işlenmediğini öğrenme, bilgi talep etme ve kanundaki koşullara göre düzeltme, silme veya yok etme gibi haklarını kullanabilir.
Başvuru süreci yalnızca hukuk ekibinin e-posta kutusuna bırakılmamalıdır. Talebin kimlik doğrulaması, ilgili sistemlerde aranması, üçüncü taraflara iletilmesi, cevabın hazırlanması ve işlemlerin kanıtlanması için teknik ve operasyonel iş akışı gerekir.
Veri sorumlusu talepleri niteliklerine göre en kısa sürede ve en geç 30 gün içinde sonuçlandırmalıdır. Bu nedenle başvurular için merkezi kayıt, sorumlu ekip, son tarih uyarısı ve yapılan işlemlerin denetim izi bulunmalıdır.
Kimlik doğrulama aşamasında gereğinden fazla belge istemek yeni bir veri güvenliği riski yaratabilir. Talebin niteliğine uygun ve orantılı doğrulama yöntemi kullanılmalıdır.
VERBİS Kaydı Her E-Ticaret İşletmesi İçin Zorunlu mu
Veri Sorumluları Sicili’ne kayıt yükümlülüğü, işletmenin yalnızca e-ticaret yapmasına bakılarak belirlenmez. Kurul tarafından yayımlanan istisnalar, çalışan sayısı, mali bilanço, ana faaliyet konusu, yerleşiklik ve işlenen veri türleri gibi kriterler birlikte değerlendirilmelidir.
VERBİS kaydından istisna olmak, KVKK’nın diğer yükümlülüklerinden de istisna olmak anlamına gelmez. Kayıt zorunluluğu bulunmayan işletmeler de kişisel verileri hukuka uygun işlemeli, gerekli güvenlik tedbirlerini almalı, aydınlatma yükümlülüğünü yerine getirmeli ve veri ihlali süreçlerini yönetmelidir.
İşletmenin ölçeği veya faaliyeti değiştikçe kayıt durumu yeniden değerlendirilmelidir. Güncel eşikler ve istisnalar için Kişisel Verileri Koruma Kurumunun güncel kararları esas alınmalıdır.
Yurt Dışına Kişisel Veri Aktarımı
E-ticaret işletmeleri farkında olmadan çok sayıda yurt dışı aktarım gerçekleştirebilir. Yurt dışında barındırılan bulut altyapısı, e-posta servisi, analitik aracı, hata izleme sistemi, destek yazılımı, içerik dağıtım ağı ve yapay zekâ hizmetleri kişisel veri aktarımı doğurabilir.
KVKK’nın yurt dışına aktarımı düzenleyen 9’uncu maddesi 2024 yılında değişti ve yeni düzenleme 1 Haziran 2024’te yürürlüğe girdi. Güncel rejim genel olarak şu sırayı izler:
- İlgili veri işleme şartının bulunması ve aktarım yapılacak ülke, sektör veya uluslararası kuruluş hakkında yeterlilik kararı bulunması
- Yeterlilik kararı yoksa kanunda belirtilen uygun güvencelerden birinin sağlanması
- Bunların bulunmadığı durumda yalnızca kanunda sayılan ve arızi nitelikteki istisnai hâllerin değerlendirilmesi
Standart sözleşmeler, bağlayıcı şirket kuralları ve Kurul iznine tabi taahhütnameler uygun güvence yöntemleri arasında yer alabilir. Standart sözleşmeler, aktarım taraflarının konumuna göre farklı modellerle yayımlanmıştır ve imzalanmalarının ardından Kuruma bildirim süreci bulunur.
Bir servisin internet üzerinden kullanılıyor olması, aktarımın hukuka uygun olduğu anlamına gelmez. Veri konumu, alt işleyenler, destek erişimi, yedekleme bölgeleri ve sözleşmesel yapı birlikte incelenmelidir. “Sunucu Türkiye’de” ifadesi de tek başına yeterli değildir; yurt dışındaki ekiplerin uzaktan erişimi veya yabancı alt hizmetler ayrıca aktarım oluşturabilir.
E-Ticaret Sitesinde Alınması Gereken Teknik Güvenlik Önlemleri
KVKK belirli bir ürün listesi satın alınmasını değil, işlenen verinin niteliğine ve riske uygun teknik ve idari tedbirlerin alınmasını gerektirir. Bu nedenle kontrol seviyesi işletmenin büyüklüğüne, veri türlerine, kullanıcı sayısına ve entegrasyonlarına göre belirlenmelidir.
Kimlik Doğrulama ve Hesap Güvenliği
Müşteri ve yönetici hesapları için aynı güvenlik seviyesi yeterli değildir. Yönetim paneli; sipariş, müşteri, fiyat ve entegrasyon ayarlarına erişebildiği için daha sıkı korunmalıdır.
Temel kontroller şunlardır
- Yönetici ve yüksek yetkili hesaplarda çok faktörlü kimlik doğrulama
- Başarısız giriş denemelerinde hız ve adet sınırı
- Şüpheli cihaz veya konum değişikliğinde ek doğrulama
- Güvenli parola saklama algoritmaları
- Parola sıfırlama bağlantılarında kısa süre ve tek kullanım
- Oturumların güvenli sonlandırılması
- Ele geçirilmiş parola ve olağan dışı giriş kontrolleri
- Kullanıcıya son girişleri görüntüleme ve aktif oturumları kapatma imkânı
- Bot ve otomatik hesap denemelerine karşı koruma
Kişisel Verileri Koruma Kurumu da iki aşamalı doğrulama, HTTPS, güncel parola karma algoritmaları ve başarısız giriş sayısının sınırlandırılması gibi önlemleri tavsiye eder.
Rol Bazlı Yetkilendirme
Her personelin bütün müşteri verilerini görmesi operasyonel kolaylık değil güvenlik açığıdır. Depo personelinin ödeme detaylarına, pazarlama ekibinin tam teslimat adresine veya dış destek sağlayıcısının bütün sipariş geçmişine erişmesi gerekmeyebilir.
En az yetki ilkesi doğrultusunda:
- Roller görev bazında tanımlanmalı
- Hassas alanlar maskeleme ile gösterilmeli
- Toplu dışa aktarma ayrıca yetkilendirilmeli
- Kritik işlemler ikinci onay gerektirebilmeli
- Geçici tedarikçi erişimleri süre sonunda kapanmalı
- İşten ayrılan personelin erişimi gecikmeden kaldırılmalı
- Yetki değişiklikleri ve veri görüntüleme işlemleri kaydedilmelidir
Kurulun bir e-ticaret sitesiyle ilgili kararında, tedarikçi grubuna geniş arama yetkisi verilmesi ve düzenli yetki kontrolü yapılmaması veri ihlalinin temel nedenlerinden biri olarak değerlendirilmiştir.
Şifreleme ve Güvenli İletişim
E-ticaret sitesi ile kullanıcı arasındaki trafik güncel TLS yapılandırmasıyla korunmalı ve bütün sayfalarda HTTPS kullanılmalıdır. Ancak yalnızca SSL sertifikasının bulunması sitenin bütünüyle güvenli olduğu anlamına gelmez.
Veri tabanları, yedekler ve dosya depoları risk durumuna göre şifrelenmeli; anahtarlar veriden ayrı ve kontrollü biçimde yönetilmelidir. Uygulama sırları, API anahtarları ve veri tabanı parolaları kaynak koduna veya herkese açık yapılandırma dosyalarına yazılmamalıdır.
Hassas veriler arayüzde ve kayıtlarda maskelenmelidir. Tam telefon, adres veya işlem bilgisinin hata loglarına kontrolsüz biçimde yazılması; ana sistem güvenli olsa bile log platformunda yeni bir veri sızıntısı alanı oluşturabilir.
Güvenli Ödeme Altyapısı ve PCI DSS
PCI DSS, ödeme hesabı verisini saklayan, işleyen veya ileten ya da bu ortamın güvenliğini etkileyebilen kuruluşlar için temel teknik ve operasyonel gereksinimler tanımlar. PCI Security Standards Council, standardın işletme büyüklüğünden bağımsız olarak ödeme sürecindeki kuruluşlar için tasarlandığını belirtir; doğrulama yöntemi ise ödeme markası ve anlaşmalı kuruluşun kurallarına göre değişebilir.
E-ticaret sistemi açısından iyi uygulamalar şunlardır:
- Kart verisini gereksiz yere mağaza sunucusuna almamak
- Güvenilir ödeme kuruluşunun barındırılan veya güvenli ödeme bileşenlerini kullanmak
- Ödeme dönüşünü yalnızca tarayıcı yönlendirmesiyle doğrulamamak
- Sunucudan sunucuya ödeme bildirimlerinin imzasını kontrol etmek
- Mükerrer bildirimlere karşı idempotent işlem tasarlamak
- İade ve iptal yetkilerini sınırlandırmak
- Ödeme sayfasındaki üçüncü taraf betikleri en aza indirmek ve izlemek
- Ödeme sağlayıcısı anahtarlarını güvenli sır yönetiminde tutmak
Kart verisinin şifrelenmesi tek başına PCI DSS kapsamını otomatik kaldırmaz. En doğru entegrasyon modeli ödeme kuruluşu, teknik ekip ve gerektiğinde yetkili güvenlik uzmanlarıyla birlikte belirlenmelidir.
Uygulama ve API Güvenliği
Modern e-ticaret sistemleri web arayüzü, mobil uygulama, yönetim paneli ve birçok API’den oluşur. Bir ekranda butonun gizlenmesi, kullanıcının ilgili API işlemini yapamayacağı anlamına gelmez. Yetki kontrolü her istekte sunucu tarafında uygulanmalıdır.
Önemli kontroller şunlardır:
- Başka kullanıcıya ait sipariş veya adresin kimlik numarası değiştirilerek görüntülenmesini önleyen nesne bazlı yetkilendirme
- Girdi doğrulama ve güvenli çıktı kodlama
- SQL enjeksiyonu ve komut çalıştırma açıklarına karşı koruma
- Dosya yüklemelerinde tür, boyut, zararlı içerik ve erişim kontrolü
- API isteklerinde kimlik doğrulama, oran sınırı ve kötüye kullanım koruması
- Webhook isteklerinde imza ve zaman damgası doğrulama
- CSRF, XSS ve oturum saldırılarına karşı güvenli yapılandırma
- Bağımlılık ve yazılım bileşenlerinin düzenli güncellenmesi
- Ayrıntılı hata mesajlarında sistem bilgisinin açığa çıkarılmaması
Geliştirme sırasında kod incelemesi, otomatik güvenlik testleri ve kritik akışlar için sızma testi uygulanmalıdır. Test yalnızca ana sayfaya değil ödeme, kupon, iade, dosya yükleme, kullanıcı rolleri ve entegrasyonlara odaklanmalıdır.
Loglama, İzleme ve Anomali Tespiti
Bir saldırıyı engellemek kadar gerçekleşen olayı kısa sürede fark etmek de önemlidir. Günler veya haftalar sonra bulunan ihlal, etkilenen veri miktarını ve müdahale maliyetini büyütebilir.
İzlenmesi gereken olaylar arasında şunlar bulunur:
- Çok sayıda başarısız giriş
- Aynı hesapta sıra dışı cihaz veya konum değişimi
- Toplu müşteri verisi görüntüleme veya dışa aktarma
- Yönetici rolü ve izin değişiklikleri
- Ödeme ve iade anormallikleri
- API hızında beklenmeyen artış
- Güvenlik duvarı ve uygulama hataları
- Dosya ve yapılandırma değişiklikleri
- Entegrasyon anahtarı kullanımları
Loglar değiştirilmeye karşı korunmalı, erişimleri sınırlandırılmalı ve gereksiz kişisel veri içermemelidir. Alarm üretmek tek başına yeterli değildir; alarmı kimin, ne kadar sürede ve hangi prosedürle inceleyeceği belirlenmelidir.
Yedekleme ve İş Sürekliliği
Yedek bulunması, verinin geri döndürülebileceği anlamına gelmez. Yedekler düzenli oluşturulmalı, ana sistemden mantıksal olarak ayrılmalı, şifrelenmeli ve geri yükleme testleriyle doğrulanmalıdır.
İş sürekliliği planı şu sorulara yanıt vermelidir:
- Kabul edilebilir veri kaybı süresi nedir?
- Sistem ne kadar sürede yeniden çalışmalıdır?
- Birincil bölge veya sağlayıcı kullanılamazsa ne yapılacak?
- Ödeme, sipariş ve stok işlemleri kesinti sırasında nasıl korunacak
- Geri yükleme yetkisi kimde olacak?
- Yedeklerdeki saklama ve imha yükümlülükleri nasıl yönetilecek?
Üçüncü Taraf ve Tedarikçi Güvenliği
Kargo, ödeme, CRM, e-posta, analitik, çağrı merkezi, bulut ve yazılım destek sağlayıcıları e-ticaret veri zincirinin parçasıdır. En zayıf tedarikçi, güçlü tasarlanmış bir altyapının güvenliğini düşürebilir.
Tedarikçi değerlendirmesinde şunlar incelenmelidir:
- Hangi verilere ve sistemlere erişildiği
- Verinin nerede saklandığı ve işlendiği
- Alt işleyenler
- Yetkilendirme ve çalışan erişimi
- Şifreleme ve yedekleme kontrolleri
- İhlal bildirim süresi ve iletişim yöntemi
- Hizmet sona erdiğinde veri iadesi veya imhası
- Denetim raporları ve güvenlik taahhütleri
- Yurt dışı aktarım mekanizması
Sözleşmede “veriler gizli tutulacaktır” yazması tek başına teknik güvenlik sağlamaz. Tedarikçinin erişimi sistemde gerçekten sınırlandırılmalı ve düzenli olarak gözden geçirilmelidir.
Güvenli Yazılım Geliştirme Yaşam Döngüsü
Güvenlik yalnızca yayına çıkmadan önce yapılan sızma testinden ibaret değildir. Gereksinim analizi, tasarım, geliştirme, test, dağıtım ve bakım aşamalarının tamamına dâhil edilmelidir.
Güvenli geliştirme sürecinde:
- İşlenen veriler ve riskli akışlar belirlenir.
- Kullanıcı rolleri ve güven sınırları tasarlanır.
- Tehdit modellemesiyle olası kötüye kullanım senaryoları çıkarılır.
- Kod inceleme ve otomatk test standartları uygulanır.
- Sırlar ve ortam değişkenleri güvenli yönetilir.
- Test ortamında gerçek müşteri verisi kullanımından kaçınılır.
- Canlıya geçiş öncesi güvenlik kontrolleri yapılır.
- Yayından sonra izleme, yama ve bağımlılık güncellemeleri sürdürülür.
Bu yaklaşım, hatayı yalnızca son aşamada bulmak yerine oluşmadan önlemeyi hedefler.
Veri İhlali Durumunda Ne Yapılmalı?
En iyi korunan sistemlerde bile sıfır risk yoktur. Bu nedenle işletmenin önceden hazırlanmış bir olay müdahale planı bulunmalıdır.
İlk adımlar genel olarak şunlardır:
- İhlali sınırlandırmak ve saldırgan erişimini kesmek
- Kanıtları ve ilgili logları korumak
- Etkilenen sistemleri, veri kategorilerini ve kişileri belirlemek
- Hukuk, güvenlik, yönetim ve iletişim ekiplerini devreye almak
- Bildirim yükümlülüklerini değerlendirmek
- Müşterilerin zararını azaltacak önlemleri uygulamak
- Güvenli geri dönüş ve kalıcı düzeltme yapmak
- Olay sonrası kök neden analizi gerçekleştirmek
Kişisel Verileri Koruma Kurulu, “en kısa sürede” ifadesini ihlalin öğrenilmesinden itibaren gecikmeksizin ve en geç 72 saat içinde Kurula bildirim olarak yorumlar. Bilgilerin tamamı aynı anda elde edilemiyorsa bildirim aşamalı biçimde tamamlanabilir; gecikme varsa nedeni açıklanmalıdır. Etkilenen kişilere de belirlenmelerinden sonra makul olan en kısa sürede uygun yöntemle bildirim yapılması gerekir.
72 saatlik süre teknik araştırmanın bitmesini beklemek için kullanılmamalıdır. Olayı kimin Kurula bildireceği, hangi bilgilerin toplanacağı ve yönetime nasıl iletileceği olay yaşanmadan önce belirlenmelidir.
EKKASOFT ile Güvenli E-Ticaret Altyapısı
KVKK uyumluluğu yalnızca web sitesine birkaç metin ekleyerek sağlanamaz. Aydınlatma ve izin ekranlarının arka plandaki veri akışlarıyla eşleşmesi, kullanıcı yetkilerinin sınırlandırılması, entegrasyonların güvenli kurulması, işlem kayıtlarının tutulması ve sistemin canlıya çıktıktan sonra izlenmesi gerekir.
EKKASOFT, işletmeler için özel web, mobil, operasyon ve e-ticaret yazılımları geliştirir. Satış süreçlerinin yanında ödeme ve ERP entegrasyonlarını da işletmenin gerçek iş akışına göre ele alır. EKKASOFT’un resmî proje yaklaşımı; iş akışının incelendiği keşif, veri akışı ve entegrasyonların çıkarıldığı çözüm tasarımı, görünür geliştirme süreci ve canlıya alma, izleme, bakım ile devam eden destek aşamalarından oluşur.
Bu yaklaşım e-ticaret güvenliği açısından şu avantajları sağlar:
- Kişisel veri akışlarının geliştirmeden önce görünür hâle getirilmesi
- Müşteri, personel ve yönetici rollerinin ihtiyaca göre tasarlanması
- Hazır paketin sınırları yerine işletmeye uygun yetkilendirme akışlarının kurulması
- Ödeme, ERP ve diğer servis bağlantılarının merkezi biçimde planlanması
- İzin, işlem geçmişi ve denetim kayıtlarının iş sürecine dâhil edilmesi
- Canlıya geçiş sonrasında izleme, bakım ve güncellemelerin sürdürülmesi
EKKASOFT, teknik gereksinimleri işletmenin operasyonuyla birlikte ele alarak güvenli ve sürdürülebilir bir e-ticaret altyapısının geliştirilmesine katkı sağlar. Hukuki metinler, veri işleme şartları ve mevzuata özel değerlendirmeler ise işletmenin hukuk danışmanlarıyla birlikte netleştirilmelidir. Teknik ekip ile hukuk ekibinin aynı veri envanteri üzerinden çalışması, kâğıt üzerindeki politikaların gerçek sisteme yansımasını sağlar.
İşletmenize özel e-ticaret altyapısı, güvenli entegrasyonlar veya mevcut sisteminizin yeniden tasarlanması için EKKASOFT ile iletişime geçerek projenizin kapsamını netleştirebilirsiniz.
E-Ticaret Güvenliği ve KVKK Kontrol Listesi
Hukuki ve idari kontroller
- Veri işleme envanteri güncel mi?
- Her işleme amacı için hukuki dayanak belirlendi mi?
- Aydınlatma ve açık rıza süreçleri ayrıldı mı?
- Pazarlama izinleri satışın zorunlu şartı olmaktan çıkarıldı mı?
- Çerezler gerçek davranışlarıyla birlikte sınıflandırıldı mı?
- Saklama ve imha süreleri veri kategorisi bazında tanımlandı mı?
- İlgili kişi başvuruları için 30 günlük süreç yönetiliyor mu?
- VERBİS yükümlülüğü güncel duruma göre değerlendirildi mi?
- Yurt dışı aktarımlar ve kullanılan güvenceler belirlendi mi?
- Tedarikçi sözleşmeleri veri güvenliği hükümlerini içeriyor mu?
- Veri ihlali bildirim ve müdahale planı hazır mı?
Teknik kontroller
- Yönetici hesaplarında çok faktörlü kimlik doğrulama var mı?
- Başarısız girişler ve bot denemeleri sınırlandırılıyor mu?
- Rol ve yetkiler en az yetki ilkesine göre tanımlandı mı?
- HTTPS ve güncel güvenli iletişim yapılandırması kullanılıyor mu?
- Parolalar güvenli ve güncel yöntemlerle saklanıyor mu?
- Hassas veriler loglarda ve ekranlarda maskeleniyor mu?
- API ve webhook istekleri kimlik ve imza doğrulaması yapıyor mu?
- Kart verisinin mağaza sistemine teması en aza indirildi mi?
- Kod, bağımlılık ve güvenlik testleri düzenli yapılıyor mu?
- Yedekler şifreleniyor ve geri yükleme testleri yapılıyor mu?
- Anormal erişim ve toplu veri işlemleri izleniyor mu?
- Tedarikçi ve geçici erişimleri düzenli kapatılıyor mu?
E-Ticarette Veri Güvenliğinde Sık Yapılan Hatalar
SSL sertifikasını yeterli sanmak
HTTPS veri aktarımını korur ancak zayıf parola, hatalı yetki, açık API veya kötü amaçlı yönetici erişimi gibi sorunları çözmez.
Her işlem için açık rıza istemek
Rıza her zaman doğru hukuki dayanak değildir. İşlem amacı bazında uygun işleme şartı belirlenmelidir.
Aydınlatma, üyelik ve pazarlama onayını tek kutuda birleştirmek
Birbirinden farklı hukuki işlemleri tek zorunlu seçenek hâline getirmek özgür iradeyi ve şeffaflığı zedeler.
Bütün personele geniş yetki vermek
Operasyon hızlansın diye verilen gereksiz erişimler içeriden veya ele geçirilmiş hesap üzerinden büyük ölçekli veri ihlaline dönüşebilir.
Test ortamına gerçek müşteri verisi kopyalamak
Test sistemleri çoğu zaman canlı ortam kadar güçlü korunmaz. Maskeleme veya sentetik veri kullanılmalıdır.
Entegrasyon sağlayıcısına koşulsuz güvenmek
Ödeme, kargo veya CRM hizmeti kullanmak o bağlantının otomatik olarak güvenli olduğu anlamına gelmez. Anahtar, yetki, webhook ve veri aktarımı kontrolleri yapılmalıdır.
Log toplamayı güvenlik izleme sanmak
Kimsenin incelemediği kayıtlar saldırıyı durdurmaz. Anlamlı alarm, sorumlu ekip ve müdahale süresi gerekir.
İhlal planını olaydan sonra hazırlamak
72 saatlik bildirim süresi içinde rol ve sorumluluk tartışmak ciddi zaman kaybettirir. Plan ve iletişim zinciri önceden test edilmelidir.
Sonuç
E-ticarette veri güvenliği yalnızca saldırıları engelleme meselesi değildir. Hangi verinin neden toplandığını bilmek, doğru hukuki dayanağı belirlemek, erişimleri sınırlandırmak, güvenli entegrasyon kurmak, müşteri tercihlerini uygulamak ve sorun çıktığında hızlı hareket etmek aynı sistemin parçalarıdır.
KVKK uyumluluğu da bir defalık doküman çalışması değildir. Ürünler, entegrasyonlar, pazarlama araçları ve bulut servisleri değiştikçe veri envanteri ve risk değerlendirmesi güncellenmelidir. Yazılım altyapısı bu değişiklikleri desteklemiyorsa hukuki politikalar günlük operasyonda karşılığını bulamaz.
EKKASOFT’un işletmenin iş akışını analiz ederek özel web, mobil ve e-ticaret sistemleri geliştiren yaklaşımı; güvenlik, yetkilendirme ve entegrasyon gereksinimlerinin projenin temeline yerleştirilmesine imkân tanır. Sağlam çözüm, sonradan eklenen bir güvenlik eklentisi değil; verinin oluştuğu andan silindiği ana kadar bütün yaşam döngüsünün tasarlanmasıdır.
E-ticaret altyapılarının genel çalışma yapısını incelemek için E-Ticaret Yazılımı Nedir? Özellikleri, Entegrasyonları ve Seçim Rehberi yazısına; yapay zekâ destekli ticaret uygulamaları için E-Ticarette Yapay Zekâ, Otomasyon ve Kişiselleştirme rehberine göz atabilirsiniz.
Serinin bir sonraki yazısında e-ticaret yazılımı maliyetlerini, hazır paket ve özel geliştirme bütçelerini ve doğru altyapı seçimini ayrıntılı biçimde ele alacağız.
Sıkça Sorulan Sorular
E-ticaret siteleri KVKK’ya tabi midir?
Türkiye’de kişisel veri işleyen e-ticaret işletmeleri, faaliyet ve istisna koşulları saklı kalmak üzere KVKK kapsamındaki yükümlülükleri değerlendirmelidir. İşletmenin büyüklüğü güvenlik, aydınlatma ve hukuka uygun veri işleme gibi temel sorumlulukları otomatik olarak kaldırmaz.
E-ticaret sitesinde açık rıza almak zorunlu mudur?
Her işlem için zorunlu değildir. Önce kanunda yer alan diğer veri işleme şartları değerlendirilir. Uygun başka bir hukuki dayanak yoksa belirli, bilgilendirilmiş ve özgür iradeye dayalı açık rıza kullanılabilir.
KVKK aydınlatma metni ile gizlilik politikası aynı şey midir?
Her zaman aynı değildir. Aydınlatma metni, KVKK kapsamındaki belirli zorunlu bilgileri ilgili kişiye sunmayı amaçlar. Gizlilik politikası daha geniş güvenlik, hizmet veya uluslararası uygulama açıklamaları içerebilir. Kullanılan metinlerin gerçek veri akışıyla tutarlı olması gerekir.
E-ticaret sitesinde çerez banner’ı bulunması yeterli midir?
Hayır. Çerezlerin doğru sınıflandırılması, zorunlu olmayan çerezlerin uygun koşul oluşmadan çalışmaması, reddetme seçeneği ve tercihlerin değiştirilebilmesi gerekir. Banner’ın arka plandaki teknik davranışla uyumlu olması önemlidir.
Kart bilgilerini saklamadan ödeme alınabilir mi?
Evet. Uygun ödeme kuruluşlarının barındırılan ödeme sayfası, güvenli ödeme bileşeni veya tokenizasyon yöntemleri kullanılabilir. Seçilen modelin PCI DSS kapsamı ve entegrasyon güvenliği ayrıca değerlendirilmelidir.
Veri ihlali kaç saat içinde bildirilmelidir?
Kişisel Verileri Koruma Kurulu, ihlalin öğrenilmesinden itibaren gecikmeksizin ve en geç 72 saat içinde Kurula bildirim yapılmasını öngörür. Etkilenen kişilere de belirlenmelerinden sonra makul olan en kısa sürede bildirim yapılmalıdır.
VERBİS kaydı olmayan işletme KVKK’dan muaf mıdır?
Hayır. Sicile kayıt istisnası yalnızca VERBİS kayıt yükümlülüğünü etkileyebilir. Hukuka uygun veri işleme, aydınlatma, güvenlik, başvuruları yönetme ve ihlal bildirimi gibi diğer yükümlülükler devam eder.
Bulut servisi kullanmak yurt dışına veri aktarımı sayılır mı?
Servisin veri merkezi, yedekleme bölgeleri, alt işleyenleri ve uzaktan destek erişimine göre yurt dışına aktarım oluşabilir. Yalnızca hizmet sağlayıcının marka veya fatura adresine bakmak yeterli değildir.
KVKK uyumlu yazılım kullanmak tek başına yeterli midir?
Hayır. Yazılım; izin yönetimi, erişim kontrolü, saklama, loglama ve başvuru süreçlerini destekleyebilir. Ancak hukuki dayanakların belirlenmesi, politikalar, çalışan eğitimi, tedarikçi yönetimi ve gerçek kullanım biçimi işletmenin sorumluluğundadır.
EKKASOFT e-ticaret projelerinde nasıl destek sağlar?
EKKASOFT, işletmenin iş akışını inceleyerek özel web, mobil ve e-ticaret çözümleri geliştirir; ödeme ve ERP entegrasyonlarını planlar ve canlıya alma sonrasında izleme, bakım ve destek sürecini yürütür. Projenin güvenlik ve veri akışı gereksinimleri keşif ve çözüm tasarımı aşamasında teknik kapsama dâhil edilebilir.