Anasayfa/ Makale/ Aracı Hizmet Sağlayıcıların KVKK Kapsamında...

Makale

E-ticaret platformlarını yöneten aracı hizmet sağlayıcılar, KVKK kapsamında veri sorumlusu sıfatını haizdir. Bu makalede, aracı hizmet sağlayıcıların aydınlatma yükümlülüğü, profilleme ve çerez kullanımı gibi meşru amaçla sınırlı veri işleme faaliyetleri ile kargo firmaları gibi ifa yardımcılarına veri aktarımı süreçleri incelenmektedir.

Aracı Hizmet Sağlayıcıların KVKK Kapsamında Veri İşleme ve Aktarım Yükümlülükleri

Elektronik ticaret platformlarının günlük hayatımızdaki yerinin artmasıyla birlikte, bu platformları yöneten aracı hizmet sağlayıcıların hukuki sorumlulukları da büyük bir önem kazanmıştır. Kişisel Verilerin Korunması Kanunu (KVKK) uyarınca, platformda kişisel verilerin işlenme amaç ve şartlarını belirleyen aracı hizmet sağlayıcılar, veri sorumlusu sıfatını taşımaktadır. Bir alıcı platforma girdiğinde, sadece isim veya adres gibi temel bilgilerini değil, aynı zamanda arama geçmişi, incelediği ürünler ve satın alma alışkanlıkları gibi birçok kişisel verisini de geride bırakır. Bu kapsamda aracı hizmet sağlayıcılar, elde ettikleri verileri hukuka uygun bir şekilde işlemek, kullanıcıları şeffaf bir biçimde bilgilendirmek ve aydınlatma yükümlülüğünü eksiksiz yerine getirmek zorundadır. Özellikle elektronik ticaretin doğası gereği, aracı hizmet sağlayıcıların hem kendi ticari faaliyetlerini sürdürebilmeleri hem de ifa yardımcılarıyla veri paylaşımı yapabilmeleri, KVKK ve Elektronik Ticaretin Düzenlenmesi Hakkında Kanun (ETDHK) hükümlerine sıkı sıkıya bağlıdır.

Aracı Hizmet Sağlayıcının Veri Sorumlusu Sıfatı ve Aydınlatma Yükümlülüğü

Aracı hizmet sağlayıcılar, platform üzerinden yapılan her türlü işlemde kişisel verilerin hangi amaçla, hangi vasıtalarla toplanacağını ve işleneceğini belirlediklerinden KVKK bağlamında veri sorumlusu konumundadırlar. Satıcılarla birlikte müteselsilen sorumlu oldukları en önemli alanlardan biri aydınlatma yükümlülüğü ve bilgi verme zorunluluğudur. Elektronik ticaret pazar yerini kullanan bir alıcının kişisel verilerinin ne amaçla kullanılacağı, kimlere hangi vasıtalarla aktarılacağı açık ve anlaşılır bir biçimde kendisine sunulmalıdır. Alıcının platformda gerçekleştirdiği her hareket, çerezler aracılığıyla toplanan internet gezinti verileri ve sipariş süreçleri veri işlemenin bir parçasıdır. Bu hususların gizlilik politikası veya aydınlatma metinleri adı altında, alıcıların kolayca erişebileceği şekilde platformda bulundurulması hukuki bir zorunluluktur. Ayrıca, genel işlem koşulları niteliğindeki bu metinlerin, Türk Borçlar Kanunu'nun içerik denetimi kurallarına da uygun olması gerekmektedir. Aracı hizmet sağlayıcı, bu yükümlülüklerini ihlal ederek kişisel verileri şeffaf olmayan bir şekilde işlediğinde, kanunlar çerçevesinde doğrudan sorumlulukla karşı karşıya kalır.

Meşru Amaçla Sınırlı Veri, Çerezler ve Ticari İletiler

Veri sorumlusu sıfatına sahip olan aracı hizmet sağlayıcılar, topladıkları kişisel verileri ancak sınırlı ve ölçülü bir biçimde, önceden belirlenmiş meşru amaçlar dahilinde işleyebilirler. Elektronik Ticaret Kanunu'na göre, elde edilen bu veriler sadece platformdaki aracılık hizmetinin gerektirdiği sınırlar içinde kullanılabilir. Aracı hizmet sağlayıcının, topladığı verileri kendi markasının ürünlerini satarken diğer satıcıların önüne geçmek veya farklı platformlarla rekabet etmek amacıyla kullanması kesinlikle yasaklanmıştır. Platformda kişisel verilerin otomatik olarak işlenmesi suretiyle kullanıcıların satın alma alışkanlıklarının, ilgi alanlarının ve konumlarının analiz edilmesine profilleme adı verilir. Çerezler vasıtasıyla desteklenen bu profilleme faaliyetleri sonucunda alıcıların karşısına kişiselleştirilmiş reklamlar çıkarılır. Bunun yanı sıra, alıcılara indirim veya kampanya bildirimleri içeren ticari elektronik iletiler gönderilmesi de kanuni düzenlemeler uyarınca gerçekleştirilir. Ancak bu iletilerin gönderilebilmesi için alıcının önceden açıkça onayının alınmış olması veya iletişim bilgilerinin bizzat bu amaçla paylaşılmış olması şarttır. Her halükarda veri işleme süreçleri, alıcının alışveriş menfaatini koruyan hukuki sınırları aşmamalıdır.

İfa Yardımcılarına Veri Aktarımı ve Üçüncü Kişilerle Paylaşım

Elektronik ticaret platformlarında kurulan mesafeli satış sözleşmelerinin ifa edilebilmesi için, toplanan kişisel verilerin sıklıkla üçüncü kişilerle paylaşılması gerekmektedir. Aracı hizmet sağlayıcının, alıcının siparişini adresine teslim edebilmesi amacıyla kargo şirketleri gibi ifa yardımcıları ile alıcının iletişim bilgilerini paylaşması en yaygın veri aktarımı senaryosudur. KVKK m.8 uyarınca kişisel verilerin aktarılması şu kurallara tabidir:

  • Aktarım yapılacak olan üçüncü kişi kargo firmasının kimliği açıkça belirtilmelidir.
  • Paylaşılacak olan kişisel veriler, sadece ifa için gerekli olan adres ve iletişim bilgileri ile sınırlı tutulmalıdır.
  • Veri aktarımı hususunda alıcının açıkça aydınlatılması ve bilgilendirilmesi sağlanmalıdır.

Bilgilendirme yükümlülüğü yerine getirilmeden veya meşru aktarım şartları sağlanmadan yapılan paylaşımlar, hukuka aykırı veri aktarımı olarak değerlendirilir. Aracı hizmet sağlayıcılar, platformun işlem güvenliğini ve sözleşmesel ifayı temin etmek için, verilerin sadece amacına uygun ölçüde aktarıldığından emin olmak zorundadır.

4 dk okuma Yayınlanma: Güncelleme: