Sadakat Kartı Uygulamaları İnceleme Altında: Kuruldan Uyarı Niteliğinde İlke Karar 03 Mart 2026

I. Doğrulamasız İşlemler KVKK İhlali Sayıldı Kişisel Verileri Koruma Kurulu ("Kurul"), 11 Şubat 2026 tarihli İlke Kararı ile sadakat kart programlarında uzun süredir uygulanan bir yöntemi açıkça hukuka aykırı olarak değerlendirmiştir. Karar, özellikle gıda, kozmetik, teknoloji, yapı market ve giyim sektörleri başta olmak üzere sadakat sistemi kullanan tüm veri sorumluları açısından ciddi hukuki riskler doğurmaktadır.

II. Karara Konu Uygulama

Kurula iletilen çok sayıda şikâyette; bir müşteriye ait cep telefonu numarası veya sadakat kart numarasının, ilgili kişinin bilgisi ve rızası olmaksızın üçüncü kişiler tarafından kasada kullanıldığı ve herhangi bir doğrulama mekanizması işletilmeden alışveriş işleminin tamamlandığı tespit edilmiştir.

Bu uygulama sonucunda:

  • Alışverişe ilişkin işlem kayıtları kart sahibinin hesabına işlenmekte,
  • Faturalar kart sahibi adına düzenlenmekte,
  • Gerçeğe aykırı müşteri işlem verileri oluşturulmaktadır.

Dolayısıyla ilgili kişinin bilgisi ve iradesi dışında kişisel verileri işlenmekte ve kayıt altına alınmaktadır.

III. Kurulun Hukuki Değerlendirmesi

Kurul, söz konusu uygulamanın:

  • KVKK m.5 kapsamında geçerli bir veri işleme şartına dayanmadığını,
  • KVKK m.4'te düzenlenen "doğru ve gerektiğinde güncel olma" ilkesini ihlal ettiğini,
  • KVKK m.12 uyarınca veri sorumlularına yüklenen kişisel veri güvenliğini sağlama yükümlülüğü ile bağdaşmadığını açıkça ortaya koymuştur.
     

Ayrıca, üyelik sözleşmelerinde yer alan sadakat kartı üçüncü kişilere kullandırılamaz şeklindeki düzenlemelerin, veri sorumlusunun teknik ve idari tedbir alma yükümlülüğünü ortadan kaldırmayacağı özellikle vurgulanmıştır.

IV. Veri Sorumlularına Yönelik Yükümlülükler
 

Kurul, alışveriş sırasında sadakat kartının yalnızca kart sahibi tarafından veya sahibinin açık onayı ile kullanıldığını doğrulayan güvenli bir mekanizmanın kurulmasını yükümlülük olarak düzenlemiştir.

Bu kapsamda uygulanabilecek yöntemler arasında:
 

  • SMS ile tek kullanımlık doğrulama kodu,
     
  • Mobil uygulama üzerinden QR/barkod okutma,
  • Fiziki kart ibrazı,
  • Şifre/PIN kullanımı,
  • İşlem türüne göre çevrim içi "opt-in" tercih mekanizması yer almaktadır.

Kurul, tek tip bir çözüm dayatmamış; müşteri profili, işlem türü ve risk düzeyine göre farklı doğrulama yöntemlerinin tercih edilebileceğini belirtmiştir.

V. Uyum Süresi ve Yaptırım Riski

İlke Kararı 28 Şubat 2026 tarihinde Resmî Gazete'de yayımlanmıştır. Bu tarihten itibaren 6 aylık uyum süresi başlamış olup, veri sorumlularının en geç 28 Ağustos 2026 tarihine kadar gerekli teknik ve idari tedbirleri hayata geçirmesi gerekmektedir.

Belirtilen süre içinde yükümlülüklerini yerine getirmeyen veri sorumluları hakkında, KVKK m.18 kapsamında 2026 yılı itibarıyla 427.263 TL ile 17.092.242 TL arasında idari para cezası uygulanabilecektir.
 

VI. Değerlendirme

Sadakat kart programı yürüten şirketlerin mevcut satış ve doğrulama süreçlerini kapsamlı biçimde gözden geçirmesi, uygun doğrulama mekanizmalarını yapılandırması ve kişisel veri güvenliğine ilişkin teknik ve idari tedbirlerini güncellemesi önem taşımaktadır.

Söz konusu İlke Kararı, başta gıda, kozmetik, teknoloji, yapı market ve giyim sektörleri olmak üzere sadakat kart programı yürüten tüm veri sorumluları bakımından idari yaptırım riski doğurabileceğinden, uyum çalışmalarının öngörülen süre içerisinde planlanmasını ve tamamlanmasını tavsiye ederiz.

 

Diğer Haberler