Shopify KVKK Uyumu: Türkiye’deki E-Ticaret Mağazaları için Kişisel Veri Rehberi 2026

Shopify KVKK Uyumu Nedir? Shopify KVKK uyumu, Türkiye’deki e-ticaret mağazalarının 6698 sayılı Kişisel Verilerin Korunması Kanunu kapsamındaki yükümlülüklerini Shopify platformu üzerinde hayata geçirmesini sağlayan teknik ve hukuki düzenlemeler bütünüdür.

6698 sayılı KVKK, 2016 yılında yürürlüğe girmiş; kişisel veri toplayan, işleyen veya saklayan tüm gerçek ve tüzel kişileri kapsamaktadır. Türkiye’den Shopify mağazası işleten her işletme bu kanun kapsamındadır. KVKK’ya aykırılık halinde KVK Kurumu tarafından 2026 itibarıyla geçerliliğini koruyan idari para cezaları uygulanabilmektedir. Shopify, küresel bir platform olarak GDPR uyumu için teknik altyapı sunar; ancak KVKK’nın Türkiye’ye özgü gereklilikleri mağaza sahibi tarafından ayrıca karşılanmalıdır.

KVKK Kapsamında Shopify Mağazaları Hangi Verileri İşler?

Bir Shopify mağazası, müşteri etkileşiminin her adımında kişisel veri toplar. Bu verilerin hangi kategoride olduğunu bilmek, doğru teknik ve hukuki önlemleri almanın ön koşuludur.

Shopify mağazasında işlenen kişisel veri kategorileri:

  • Kimlik verileri: Ad, soyad, TC kimlik numarası (fatura için)
  • İletişim verileri: E-posta adresi, telefon numarası
  • Adres verileri: Teslimat ve fatura adresi
  • Ödeme verileri: Kart son dört hanesi, ödeme yöntemi (tam kart bilgisi Shopify’da tutulmaz; ödeme sağlayıcısında işlenir)
  • Davranışsal veriler: Gezinme geçmişi, tıklama verileri, sepet içeriği
  • Pazarlama verileri: E-posta izni, SMS izni, iletişim tercihleri
  • Teknik veriler: IP adresi, cihaz bilgisi, çerez verileri

Ödeme sağlayıcılarının (iyzico, PayTR gibi) tam kart numarasını işlemesi nedeniyle bu veriler Shopify’da değil, ödeme sağlayıcısının altyapısında saklanır. Bu nedenle ödeme verisi için ayrıca PCI DSS uyumu aramanıza gerek yoktur; ancak ödeme sağlayıcınızın KVKK kapsamında bir veri işleyen olarak sözleşmeyle tanımlanması gerekir.

Shopify’da KVKK Uyumu için Yapılması Gerekenler

KVKK uyumu tek bir teknik adımla tamamlanamaz. Aşağıdaki bileşenlerin tamamını hayata geçirmeniz gerekir.

1. Aydınlatma Metni (Gizlilik Bildirimi)

KVKK madde 10 uyarınca kişisel veri toplanmadan önce veri sahibi aydınlatılmalıdır. Shopify mağazanızda aydınlatma metni şu bilgileri içermelidir:

  • Veri sorumlusunun kimliği ve iletişim bilgileri
  • Hangi kişisel verilerin toplandığı
  • Toplama amacı ve hukuki dayanağı
  • Verilerin kimlerle paylaşıldığı (Shopify, kargo şirketi, ödeme sağlayıcısı)
  • Veri sahibinin hakları (erişim, silme, itiraz)

Aydınlatma metni Shopify’da ayrı bir sayfa olarak oluşturulur (Admin → Online Mağaza → Sayfalar). Footer’a ve sipariş tamamlama ekranına link eklenir.

2. Çerez Yönetimi (Çerez Politikası ve Onay Mekanizması)

Shopify mağazaları çeşitli çerezler kullanır: zorunlu çerezler (oturum, sepet), analitik çerezler (Google Analytics) ve pazarlama çerezleri (Meta Pixel, Google Ads).

KVKK kapsamında zorunlu olmayan çerezler için kullanıcı onayı alınması gerekir.

Çerez kategorileri:

Çerez Türü Örnek Onay Gerekli mi Onay Alınmazsa Risk
Zorunlu Sepet, oturum, ödeme Hayır Yok
Fonksiyonel Dil tercihi, wishlist Tercihen evet Düşük
Analitik Google Analytics Evet Orta
Pazarlama Meta Pixel, Google Ads Evet Yüksek

Shopify’da çerez onay mekanizması kurulumu:

Shopify’ın yerleşik Customer Privacy API temel çerez onayı sunar. Gelişmiş kategori yönetimi, onay kaydı ve audit log için Pandectes GDPR Compliance, Cookiebot veya OneTrust gibi uygulamalar önerilir.

3. Pazarlama İzni Yönetimi

Shopify’da müşterilere e-posta veya SMS göndermek için açık pazarlama izni gerekir. Bu izin checkout sırasında veya kayıt formunda alınır.

KVKK uyumlu pazarlama izni için:

  1. Checkout’ta işaretlenmemiş (opt-in) onay kutusu kullanın. Önceden işaretlenmiş kutular KVKK’ya aykırıdır.
  2. İzin metnini açık ve anlaşılır yazın: “Kampanya ve duyurulardan haberdar olmak için e-posta almak istiyorum.”
  3. İzin kaydını tarih ve onay metniyle birlikte saklayın. Shopify bu bilgiyi müşteri profilinde tutar.
  4. Abonelikten çıkış (unsubscribe) bağlantısını her e-postaya ekleyin.

4. Veri İşleme Sözleşmeleri

KVKK kapsamında Shopify ve üçüncü taraf uygulamalar “veri işleyen” sıfatıyla hareket eder. Bu işleyenlerle yazılı veri işleme sözleşmesi (Data Processing Agreement) yapılması gerekir.

Shopify’ın kendi DPA’sı (Data Processing Addendum) Shopify’ın hukuki belgeler sayfasında mevcuttur ve Türkiye dahil tüm bölgeleri kapsar. Shopify App Store’daki uygulamaların da benzer sözleşmeleri olduğunu kontrol edin.

5. VERBİS Kaydı

Yıllık çalışan sayısı 50’den az ve yıllık mali bilanço toplamı 25 milyon TL’nin altında olan işletmeler VERBİS (Veri Sorumluları Sicil Bilgi Sistemi) kaydından muaftır. Bu eşikleri geçen işletmelerin verbis.kvkk.gov.tr üzerinden kayıt yapması zorunludur.

VERBİS muafiyetini kontrol edin. Küçük ve orta ölçekli Shopify mağazalarının büyük çoğunluğu muafiyet kapsamındadır. Ancak ilerleyen dönemde eşiğin aşılması durumunda kayıt zorunluluğu doğacağından muafiyet kriterlerini yıllık olarak gözden geçirin.

Shopify KVKK Uyum Kontrol Listesi

  • işaretlenmediAydınlatma metni oluşturuldu ve footer’a eklendi
  • işaretlenmediCheckout sayfasında aydınlatma metni linki var
  • işaretlenmediÇerez onay mekanizması kuruldu (banner + kategori seçimi)
  • işaretlenmediAnalitik ve pazarlama çerezleri onay alınmadan tetiklenmiyor
  • işaretlenmediPazarlama izni checkbox’ı opt-in (işaretsiz) şeklinde kuruldu
  • işaretlenmediİzin kayıtları Shopify müşteri profilinde saklanıyor
  • işaretlenmediShopify DPA incelendi ve kabul edildi
  • işaretlenmediÜçüncü taraf uygulama sağlayıcılarının veri işleme politikaları kontrol edildi
  • işaretlenmediKargo şirketiyle veri paylaşımı aydınlatma metninde belirtildi
  • işaretlenmediVERBİS muafiyeti kontrol edildi

KVKK Veri Sahibi Hakları ve Başvuru Yönetimi

Shopify müşterileri KVKK kapsamında şu haklara sahiptir:

  • Erişim hakkı: Hangi verilerin tutulduğunu öğrenme
  • Düzeltme hakkı: Hatalı verilerin güncellenmesini talep etme
  • Silme hakkı: Verilerinin silinmesini isteme (hesap silme)
  • İşlemeye itiraz hakkı: Pazarlama amaçlı veri işlemini durdurma

Bu başvurular için iletişim kanalını (e-posta veya form) aydınlatma metninizde belirtin. Başvurulara KVKK madde 13 uyarınca 30 gün içinde yanıt verme zorunluluğunuz bulunmaktadır.

KVKK ile GDPR Karşılaştırması

Özellik KVKK (Türkiye) GDPR (AB)
Yürürlük Yılı 2016 2018
Kapsam Türkiye’deki veri sorumluları AB vatandaşlarının verilerini işleyenler
Onay Standardı Açık rıza zorunlu Açık rıza zorunlu
VERBİS/Kayıt Belirli eşiklerde zorunlu DPO atanması (büyük ölçekli)
Ceza İdari para cezası Yıllık ciro üzerinden %4’e kadar
Shopify Uyum Aracı Customer Privacy API + yerel eklenti Customer Privacy API + GDPR eklentisi

Sık Sorulan Sorular

Shopify’ın yerleşik çerez banner’ı KVKK için yeterli mi? Temel uyum için kısmen yeterlidir; ancak kategori bazlı çerez yönetimi, onay kaydı tutma ve audit log için yetersizdir. Gelişmiş uyum için Pandectes, OneTrust veya Cookiebot gibi üçüncü taraf uygulamalar önerilir.

Shopify mağazamda Meta Pixel kullanıyorum, KVKK kapsamında ne yapmam gerekiyor? Meta Pixel bir pazarlama çerezi olduğundan kullanıcı onayı alınmadan tetiklenemez. Çerez banner’ınızda kullanıcı pazarlama çerezlerine onay verdiğinde Pixel aktif olmalı; reddettiğinde devre dışı kalmalıdır. Bu akış Shopify Customer Privacy API veya bir CMP uygulamasıyla kurulur.

KVKK ihlali durumunda Shopify mağazam kapatılır mı? Shopify platformu kapatılmaz; idari yaptırım Türk hukuku kapsamında KVK Kurumu tarafından uygulanır. Yaptırım türleri uyarıdan para cezasına kadar uzanır; tekrarlayan ihlallerde ve veri ihlali bildirimi yapılmayan durumlarda daha ağır yaptırımlar uygulanabilir.

Müşteri hesabını silmemi istedi, Shopify’da nasıl yapılır? Shopify Admin → Müşteriler bölümünden ilgili müşteriyi bulun ve profili silin. Sipariş geçmişi yasal saklama süresi nedeniyle (5 yıl) anonimleştirilerek tutulabilir. Müşteriyi tam olarak silmek yerine kişisel bilgileri anonimleştirmek vergi yükümlülüklerinizi korur.

Küçük bir Shopify mağazam var, KVKK beni etkiler mi? Evet. KVKK büyüklük kriteri aramaz; kişisel veri işleyen her işletme kapsamdadır. Ancak VERBİS kaydı ve bazı ek yükümlülükler küçük işletmeler için muafiyet içerir. Temel uyum için aydınlatma metni, çerez onayı ve opt-in pazarlama izni yeterlidir.

Shopify’da yabancı müşterilerim de var, onlar için GDPR da geçerli mi? Evet. AB’den müşteri alıyorsanız GDPR da uygulanır. KVKK ve GDPR gereklilikleri büyük ölçüde örtüşür; GDPR uyumlu bir altyapı kurulduğunda KVKK uyumu da büyük ölçüde sağlanmış olur. Temel fark: GDPR’da veri işleme kaydının (record of processing activities) tutulması zorunludur.

Sonraki Adım

KVKK uyumu tamamlandıktan sonra mağazanızın diğer yasal gerekliliklerini gözden geçirin. Mesafeli satış sözleşmesi, iade politikası ve e-fatura yükümlülükleri KVKK ile birlikte Türkiye’deki e-ticaret hukukunun temel bileşenlerini oluşturur. Bu üç yükümlülüğün tamamını baştan kurulu tutmak, olası yasal risklere karşı en güçlü koruyu sağlar.