Kapsam: “Bizi bağlamaz” yanılgısı
GDPR’ın yer bakımından kapsamı (Art. 3/2), AB’de yerleşik olmayan satıcıları da yakalar: AB’deki kişilere yönelme iradeniz görünür hâldeyse kapsamdasınız. Bu iradeyi gösteren işaretler birlikte değerlendirilir: € cinsinden fiyatlandırma, AB’ye teslimat seçeneği, Almanca veya Fransızca sipariş verilebilen arayüz, AB pazaryerlerinde mağaza. Sitenizin AB’den erişilebilir olması tek başına yeterli değildir. Türkiye’den satış yapan mağazaların en pahalı hatası, uyumu “AB’de şirket kurunca bakarız” diye ertelemektir; oysa pazaryerleri ve ödeme kuruluşları uyum kanıtlarını bugünden istiyor.
Pratik bilgi
Uyum sırası önemlidir: önce veri envanteri, sonra metinler. Envanteri olmayan mağazanın gizlilik politikası, fiilî durumu değil bir şablonu anlatır.
GDPR kurulumunuzu birlikte yapalım
Kapsam testi, temsilci ataması, metin seti ve çerez katmanını tek projede kurarız; KVKK tarafını aynı dosyada kapatırız.
1. adım: Veri envanteri
Hangi veriyi, hangi araçlarla, nerede işliyorsunuz? Sipariş verileri, analitik, pazarlama pikselleri, e-posta aracı, kargo entegrasyonu, ödeme sağlayıcı… Envanter çıkmadan yazılacak her metin kurgudur. Envanter aynı zamanda KVKK tarafındaki VERBİS ve aktarım analizinin de girdisidir.
2. adım: Hukuki dayanak ve gizlilik politikası
Her işleme faaliyetine bir dayanak atanır: sözleşmenin ifası (sipariş), meşru menfaat (güvenlik), rıza (pazarlama). Gizlilik politikanız bu haritayı — alıcı grupları, saklama süreleri ve haklarla birlikte — sizin operasyonunuza göre anlatmalıdır. Kopya metin, dışarıdan ilk bakışta belli olur ve dış görünüm taramasının ilk bulgusudur.
3. adım: Art. 27 AB temsilcisi
AB’de yerleşik değilseniz ve işleme arızi olmaktan çıkmışsa, AB’de bir temsilci atamanız gerekir. Temsilcinin adı ve adresi gizlilik politikanızda görünür; otoriteler ve veri sahipleri size onun üzerinden ulaşır. Bu yükümlülük ucuz ve hızlı kapatılabilir — atlanması ise “uyumun hiç kurulmadığının” işareti olarak okunur.
4. adım: Çerez ve rıza katmanı
Analitik ve pazarlama çerezleri için ön rıza gerekir; reddetmek, kabul etmek kadar kolay olmalıdır. Teknik doğrulama basittir: rıza verilmeden ağ trafiğinde hangi çerezlerin düştüğüne bakılır. KVKK Çerez Rehberi de aynı yönde kurulmuştur — tek katmanla iki rejimi birden karşılayabilirsiniz. Ayrıntılar için çifte uyum rehberimize bakın.
5. adım: Türkiye’ye veri akışı
AB’den toplanan verinin Türkiye’deki sistemlerinize akması bir yurt dışı aktarımdır: GDPR tarafında standart sözleşme maddeleri (SCC) ve aktarım etki değerlendirmesi; KVKK tarafında ise 2024 rejimiyle gelen standart sözleşmenin imzadan itibaren 5 iş günü içinde Kuruma bildirimi gerekir. İki rejimi tek sözleşme setiyle kurmak mümkündür — aktarım hizmetimizin konusu tam olarak budur.
6. adım: İhlal planı ve kayıtlar
72 saatlik bildirim penceresi, planı olmayan şirket için kısadır. Kim tespit eder, kim karar verir, hangi kayıt tutulur — bir sayfalık akış bile denetimde fark yaratır. İşleme kayıtları (RoPA) ve tedarikçi (Art. 28) sözleşmeleri seti tamamlar.
Sonuç
GDPR uyumu, AB satışının pasaportudur: pazaryeri denetiminden geçersiniz, ihtarlara hedef olmazsınız ve müşteri güveni ölçülebilir şekilde artar. Altı adımın tamamı, orta ölçekli bir mağaza için haftalarla ölçülen bir projedir — KVKK/GDPR uyum programımız bu kurulumun standardıdır.



