Rehber · Veri Koruma

E-ticarette GDPR uyumu: AB’ye satan Türk mağazaları için yol haritası

AB’deki tüketicilere satış yapan her Türk mağazası GDPR kapsamındadır — şirketin AB’de olmaması kuralı değiştirmez. Temsilciden çereze, altı adımlık uygulanabilir uyum planı.

16 Haziran 20262 dk okumaYazan: Sven Köksal · Veri Koruma
Köksal Avukatlık Ortaklığı veri yapay zeka siber güvenlik ve legal tech çalışmaları için teknoloji görseli
Özet · Bir bakışta
  • GDPR, AB’deki kişilere mal/hizmet sunan herkese uygulanır; şirket merkezinin Türkiye’de olması kapsamı kaldırmaz (Art. 3/2).
  • AB’de yerleşik değilseniz çoğu senaryoda Art. 27 temsilcisi atamak zorundasınız — en sık atlanan yükümlülük budur.
  • Çerez rızası gizlilik politikasından ayrı bir katmandır: rıza öncesi izleme, dışarıdan teknik olarak tespit edilir.
  • AB’den Türkiye’ye veri akışı bir “yurt dışı aktarımdır”: SCC + KVKK tarafında standart sözleşme ve 5 iş günü bildirimi birlikte planlanmalıdır.

Kapsam: “Bizi bağlamaz” yanılgısı

GDPR’ın yer bakımından kapsamı (Art. 3/2), AB’de yerleşik olmayan satıcıları da yakalar: AB’deki kişilere yönelme iradeniz görünür hâldeyse kapsamdasınız. Bu iradeyi gösteren işaretler birlikte değerlendirilir: € cinsinden fiyatlandırma, AB’ye teslimat seçeneği, Almanca veya Fransızca sipariş verilebilen arayüz, AB pazaryerlerinde mağaza. Sitenizin AB’den erişilebilir olması tek başına yeterli değildir. Türkiye’den satış yapan mağazaların en pahalı hatası, uyumu “AB’de şirket kurunca bakarız” diye ertelemektir; oysa pazaryerleri ve ödeme kuruluşları uyum kanıtlarını bugünden istiyor.

Pratik bilgi

Uyum sırası önemlidir: önce veri envanteri, sonra metinler. Envanteri olmayan mağazanın gizlilik politikası, fiilî durumu değil bir şablonu anlatır.

GDPR kurulumunuzu birlikte yapalım

Kapsam testi, temsilci ataması, metin seti ve çerez katmanını tek projede kurarız; KVKK tarafını aynı dosyada kapatırız.

Ön değerlendirme isteyin

1. adım: Veri envanteri

Hangi veriyi, hangi araçlarla, nerede işliyorsunuz? Sipariş verileri, analitik, pazarlama pikselleri, e-posta aracı, kargo entegrasyonu, ödeme sağlayıcı… Envanter çıkmadan yazılacak her metin kurgudur. Envanter aynı zamanda KVKK tarafındaki VERBİS ve aktarım analizinin de girdisidir.

2. adım: Hukuki dayanak ve gizlilik politikası

Her işleme faaliyetine bir dayanak atanır: sözleşmenin ifası (sipariş), meşru menfaat (güvenlik), rıza (pazarlama). Gizlilik politikanız bu haritayı — alıcı grupları, saklama süreleri ve haklarla birlikte — sizin operasyonunuza göre anlatmalıdır. Kopya metin, dışarıdan ilk bakışta belli olur ve dış görünüm taramasının ilk bulgusudur.

3. adım: Art. 27 AB temsilcisi

AB’de yerleşik değilseniz ve işleme arızi olmaktan çıkmışsa, AB’de bir temsilci atamanız gerekir. Temsilcinin adı ve adresi gizlilik politikanızda görünür; otoriteler ve veri sahipleri size onun üzerinden ulaşır. Bu yükümlülük ucuz ve hızlı kapatılabilir — atlanması ise “uyumun hiç kurulmadığının” işareti olarak okunur.

4. adım: Çerez ve rıza katmanı

Analitik ve pazarlama çerezleri için ön rıza gerekir; reddetmek, kabul etmek kadar kolay olmalıdır. Teknik doğrulama basittir: rıza verilmeden ağ trafiğinde hangi çerezlerin düştüğüne bakılır. KVKK Çerez Rehberi de aynı yönde kurulmuştur — tek katmanla iki rejimi birden karşılayabilirsiniz. Ayrıntılar için çifte uyum rehberimize bakın.

5. adım: Türkiye’ye veri akışı

AB’den toplanan verinin Türkiye’deki sistemlerinize akması bir yurt dışı aktarımdır: GDPR tarafında standart sözleşme maddeleri (SCC) ve aktarım etki değerlendirmesi; KVKK tarafında ise 2024 rejimiyle gelen standart sözleşmenin imzadan itibaren 5 iş günü içinde Kuruma bildirimi gerekir. İki rejimi tek sözleşme setiyle kurmak mümkündür — aktarım hizmetimizin konusu tam olarak budur.

6. adım: İhlal planı ve kayıtlar

72 saatlik bildirim penceresi, planı olmayan şirket için kısadır. Kim tespit eder, kim karar verir, hangi kayıt tutulur — bir sayfalık akış bile denetimde fark yaratır. İşleme kayıtları (RoPA) ve tedarikçi (Art. 28) sözleşmeleri seti tamamlar.

Sonuç

GDPR uyumu, AB satışının pasaportudur: pazaryeri denetiminden geçersiniz, ihtarlara hedef olmazsınız ve müşteri güveni ölçülebilir şekilde artar. Altı adımın tamamı, orta ölçekli bir mağaza için haftalarla ölçülen bir projedir — KVKK/GDPR uyum programımız bu kurulumun standardıdır.

Bu içerik genel bilgilendirme amaçlıdır ve hukuki tavsiye niteliği taşımaz. Somut durumunuza ilişkin değerlendirme için ekibimizle iletişime geçiniz.
Sven Köksal

Yazar

Sven Köksal

Hukuk Mühendisi

Hukuk teknolojisi, süreç tasarımı ve dijital iş modellerinde danışmanlık.

İlgili Çalışma Alanları

Yayını hizmetler, faaliyet alanları, odak alanları, sektörler ve masalarla birlikte okuyun.

Hizmetler

Bu yayınla doğrudan bağlantılı çalışma başlıkları.

Tümünü görün

Faaliyet Alanları

Konunun oturduğu hukuki disiplinler.

Tümünü görün

Odak Alanları

Müvekkil ihtiyacına göre birlikte değerlendirilen odaklar.

Tümünü görün

Odak Sektörleri

Bu konunun en sık temas ettiği sektörler.

Tümünü görün

Masalar

Konuyu sınır ötesi veya uzmanlık odağında takip eden masalar.

Tümünü görün

Evet. Art. 3/2 uyarınca AB’deki kişilere mal/hizmet sunuyorsanız (AB’ye gönderim, € fiyat, AB pazaryerinde satış gibi işaretlerle) GDPR uygulanır. Yaptırım iş birliği ve pazaryeri denetimleri üzerinden fiilen işler.

Hayır. Temsilci, AB’deki otorite ve ilgililer için irtibat noktasıdır; sorumluluk sizde kalır. Berlin ofisimiz üzerinden temsilci yapısını kurabiliyoruz.

Rıza öncesi çalıştırıyorsanız evet. Doğru kurulum; rıza yönetim katmanı, IP kısaltma/uygun yapılandırma ve aktarım güvencelerinin (SCC) birlikte ele alınmasıdır.

Bilgi Merkezi

GDPR kurulumunuzu birlikte yapalım

Kapsam testi, temsilci ataması, metin seti ve çerez katmanını tek projede kurarız; KVKK tarafını aynı dosyada kapatırız.