Anasayfa/ Makale/ E-Ticarette Veri Güvenliği, İhlal Bildirimi ve Hukuki

E-Ticarette Veri Güvenliği, İhlal Bildirimi ve Hukuki

E-ticarette kişisel verilerin korunması, siber tehditler karşısında hayati öneme sahiptir. Bu yazıda, elektronik ticaret aktörlerinin veri güvenliği yükümlülükleri, veri ihlal bildirim süreçleri ile karşılaşılabilecek hukuki, idari ve cezai yaptırımlar uzman avukat perspektifiyle incelenmektedir.
search
5 dk okuma Yayınlanma: Güncelleme:

İnternet kullanımının artması ve e-ticaretin yaygınlaşması, kullanıcıların kişisel veri güvenliği sorununu her geçen gün daha da kritik bir hale getirmektedir. Çevrim içi platformlar üzerinden gerçekleştirilen satış ve ödeme işlemlerinde, kullanıcıların kredi kartı bilgileri, iletişim ve kimlik gibi hassas kişisel verileri işlenmektedir. Bu verilerin yetkisiz üçüncü kişiler tarafından ele geçirilmesini engellemek ve veri güvenliğini sağlamak, elektronik ticaret ortamlarını yöneten aktörler için yasal bir zorunluluktur. Zararlı yazılımlar, kimlik hırsızlığı ve oltalama gibi siber tehditler, e-ticaret ekosistemine olan güveni zedeleyebilmektedir. Bu nedenle, 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) kapsamında öngörülen idari ve teknik tedbirlerin titizlikle uygulanması şarttır. Mevzuata aykırı hareket eden veri sorumluları, ciddi hukuki, idari ve cezai yaptırımlar ile karşı karşıya kalabilmektedir.

E-Ticarette Alınması Gereken Veri Güvenliği Tedbirleri

KVKK madde 12 uyarınca, veri sorumlusu sıfatını haiz e-ticaret aktörleri, kişisel verilerin hukuka aykırı olarak işlenmesini ve bu verilere erişilmesini önlemekle yükümlüdür. Bu amaçla, risk ve tehditlerin önceden belirlenmesi, çalışanların eğitilmesi, veri güvenliği politikalarının oluşturulması ve kişisel verilerin olabildiğince azaltılması gibi idari tedbirler alınmalıdır. Ayrıca, siber güvenliğin tesisi adına güvenlik duvarları, şifreleme yöntemleri ve güvenli giriş katmanları gibi teknik tedbirler hayata geçirilmelidir. İhlallerin hızlı tespiti için kullanıcıların log kayıtlarının düzenli tutulması ve saklanması kritik bir gerekliliktir. Özellikle e-ticaret sitelerinin kullandığı bulut depolama hizmetleri gibi dış kaynaklı veri işleyenlerle yapılacak kişisel veri işleme sözleşmelerinde, sorumluluk sınırları net bir şekilde belirlenmeli ve yeterli güvenlik önlemlerinin varlığı periyodik olarak denetlenmelidir. Aksi halde, sistemdeki güvenlik açıklarından veri sorumlusu doğrudan sorumlu tutulacaktır.

Veri İhlal Bildirimi Usulü ve Süreleri

Alınan tüm idari ve teknik önlemlere rağmen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi durumunda, veri ihlali bildirimi sürecinin ivedilikle işletilmesi yasal bir zorunluluktur. Veri sorumluları, ihlali öğrenmelerinden itibaren en geç 72 saat içinde durumu Kişisel Verileri Koruma Kuruluna bildirmek zorundadır. Aynı zamanda, ihlalden etkilenen ilgili kişilere de makul olan en kısa sürede, açık ve sade bir dille doğrudan bildirim yapılması gerekmektedir. Eğer ilgili kişilere doğrudan ulaşılamıyorsa, ihlal duyurusunun veri sorumlusunun kendi internet sitesinde ilan edilmesi şarttır. Kurul kararlarına göre, sunucu güvenliğindeki aksaklıklar, güncel olmayan güvenlik duvarları ve personele eğitim verilmemesi, veri ihlallerinde idari tedbirsizlik ve teknik zafiyet olarak değerlendirilmekte ve ağır yaptırımlara yol açmaktadır. Bu sürecin şeffaf yönetilmesi oldukça mühimdir.

Yaptırımlar: Hukuki, İdari ve Cezai Boyutlar

Kişisel verilerin güvenliğini sağlama yükümlülüğünü ihlal eden e-ticaret firmaları için mevzuatımız çok yönlü bir sorumluluk rejimi öngörmektedir. İlgili kişilerin veri ihlalleri sebebiyle uğradıkları zararlar, hukuki sorumluluğun temelini oluştururken, idari ve cezai yaptırımlar kamu otoritesinin denetim gücünü yansıtır. Bu bağlamda e-ticaret şirketlerinin karşılaşabileceği temel yaptırımlar şu şekilde özetlenebilir:

  • Hukuki Yaptırımlar: Kişisel verileri hukuka aykırı işlenen kullanıcılar, genel hükümlere göre maddi ve manevi tazminat davası açarak zararlarının giderilmesini talep edebilirler.
  • İdari Yaptırımlar: Kurul tarafından, veri güvenliğini sağlama yükümlülüğüne aykırılık halinde yüksek meblağlara varan idari para cezaları uygulanmaktadır. Ayrıca, elektronik ticaret mevzuatına aykırı eylemler için Ticaret Bakanlığınca da idari cezalar kesilmektedir.
  • Cezai Yaptırımlar: Türk Ceza Kanunu kapsamında, kişisel verileri hukuka aykırı olarak kaydeden, başkasına veren, yayan veya ele geçiren, silme yükümlülüğünü ihlal eden failler hakkında hapis cezası yaptırımları tatbik edilmektedir.

Hak Arama Yolları ve İdari Cezaların Kapsamı

E-ticaret kullanıcıları, veri güvenliğinin ihlal edildiğini düşündüklerinde öncelikle veri sorumlusu olan e-ticaret firmasına başvurmak zorundadır. Başvurunun reddedilmesi, yetersiz bulunması veya yasal 30 günlük süre içerisinde cevaplanmaması hallerinde, Kurula şikayet hakkı doğmaktadır. Kurul, yapacağı inceleme sonucunda veri güvenliği ihlali tespit ederse, ihlalin boyutu, şirketin ekonomik durumu ve kusur oranını dikkate alarak idari para cezası uygular. Ayrıca telafisi güç zararların varlığı halinde, veri işleme faaliyetinin tamamen durdurulmasına yönelik ihtiyati tedbir niteliğinde ilke kararları da alınabilmektedir. Bu yaptırımlarla birlikte, e-ticaret faaliyetlerini kayıt altına alan Elektronik Ticaret Bilgi Sistemi (ETBİS) veya İleti Yönetim Sistemi (İYS) gibi zorunlu araçların yükümlülüklerine uyulmaması da idari yaptırımların tesis edilmesine neden olmaktadır.

İnternetten alışveriş yaptığım site hacklenmiş, kredi kartım çalındı. Ne yapmalıyım? expand_more
Öncelikle veri sorumlusu olan e-ticaret firmasına başvurarak konuyla ilgili hukuki talepte bulunmanız gerekir. Şirket başvurunuzu reddeder, yetersiz bulur veya yasal 30 günlük süre içinde cevaplamazsa Kişisel Verileri Koruma Kuruluna (KVKK) şikayet hakkınız doğmaktadır. Ayrıca kişisel verilerinizin yetkisiz kişilerce ele geçirilmesi ve hukuka aykırı işlenmesi nedeniyle uğradığınız zararlar için genel hükümlere göre maddi ve manevi tazminat davası açma hakkınız da baki kalmaktadır.
Üye olduğum alışveriş sitesi hacklenmiş ama bana haber vermediler, bu yasal mı? expand_more
Hayır, size haber verilmemesi açıkça hukuka aykırıdır. Veri sorumlusu şirketler, kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi durumunda ihlali öğrenmelerinden itibaren en geç 72 saat içinde durumu Kurula bildirmek zorundadır. Aynı zamanda ihlalden etkilenen kullanıcılara da makul olan en kısa sürede doğrudan bildirim yapılması kesin bir yasal mecburiyettir. Eğer size telefon veya e-posta gibi yollarla doğrudan ulaşılamıyorsa, ihlal duyurusunun veri sorumlusunun kendi internet sitesinde mutlaka ilan edilmesi şarttır.
Bilgilerimi çaldıran e-ticaret sitesine ceza kesilir mi, dava açabilir miyim? expand_more
Kesinlikle evet. Kişisel verilerin güvenliğini sağlama yükümlülüğünü ihlal eden e-ticaret firmaları hakkında çok yönlü bir sorumluluk rejimi işletilir. KVKK Kurulu tarafından veri güvenliği tedbirlerini almayan bu firmalara yüksek meblağlara varan idari para cezaları uygulanmakta ve ciddi durumlarda veri işleme faaliyetini durdurma yönünde ihtiyati tedbir kararları alınabilmektedir. Siz şahsen zararınızın giderimi için maddi ve manevi tazminat davası açabileceğiniz gibi, kişisel verileri yayan failler hakkında Türk Ceza Kanunu kapsamında hapis cezası yaptırımları da uygulanmaktadır.
Firma "bizlik bir şey yok, veriler bulut sunucudan çalınmış" diyerek sıyrılabilir mi? expand_more
Hayır, firma veri sorumlusu sıfatıyla bu yükümlülükten kesinlikle sıyrılamaz. E-ticaret siteleri, kullandıkları dış kaynaklı bulut depolama hizmeti sunan aktörlerle sorumluluk sınırları net olarak belirlenmiş kişisel veri işleme sözleşmeleri yapmakla yükümlüdür. Şirketin sadece sözleşme yapması da yetmez; yeterli güvenlik önlemlerinin alınıp alınmadığını periyodik olarak denetleme borcu bulunmaktadır. Gerekli idari ve teknik denetimler yapılmadığı takdirde, sistemdeki güvenlik açıklarından doğrudan veri sorumlusu konumundaki e-ticaret sitesi sorumlu tutulur.
Av. Hanifi Bayrı
Av. Hanifi Bayrı İstanbul 1 Nolu Barosu (Sicil: 40976)

Selçuk Üniversitesi Hukuk Fakültesi mezunudur. İş hukuku, mobbing, KVKK uyum süreçleri, bilişim hukuku, hasta ve çocuk hakları alanlarında uzmanlaşmış olup, 2012 yılından bu yana İstanbul merkezli hukuk bürosunda yüz yüze ve online hukuki danışmanlık ve avukatlık hizmeti sunmaktadır.

star star star star star

Bizi Değerlendirin

Hizmet kalitemizi artırabilmemiz için görüşleriniz bizim için çok değerlidir.

Google'da Değerlendir