top of page

E-Ticarette Fraud (Sahtecilik) Önleme Araçları ve KVKK

E-ticaret sitelerinde kullanılan dolandırıcılık ve fraud önleme araçları KVKK'ya nasıl uyumlu hale getirilir? Cihaz parmak izi, meşru menfaat ve otomatik karar verme kuralları.
E-ticaret ekosisteminde çalıntı kredi kartı kullanımı, ters ibraz (chargeback) dolandırıcılıkları, hesap ele geçirme (Account Takeover - ATO) ve sahte iade girişimleri işletmelerin her yıl milyonlarca lira zarar etmesine neden olur. Bu finansal kayıpları engellemek isteyen şirketler; Sift, Forter, Signifyd, Riskified, SEON, MaxMind veya bankaların sunduğu gelişmiş Fraud (Sahtecilik) Önleme Sistemlerini kullanır.

Ancak bu araçlar çalışırken kullanıcının cihaz parmak izini (Device Fingerprint), IP adresini, coğrafi konumunu, fare hareketlerini, klavye vuruş hızını ve işlem geçmişini analiz eder. Şirketlerin "Dolandırıcılığı önlüyoruz, istediğimiz veriyi toplayabiliriz" düşüncesi, 6698 Sayılı Kişisel Verilerin Korunması Kanunu (KVKK) ve GDPR nezdinde doğrudan ağır bir hukuka aykırı profilleme ve aşırı veri işleme ihlaline dönüşebilir.

E-Ticaret Sitelerinde Fraud (Dolandırıcılık) Önleme Araçlarının KVKK Uyumu
Online alışverişte ödeme güvenliği hem işletmenin finansal sağlığı hem de kart hamillerinin güvenliği için kritik bir zorunluluktur. E-ticaret siteleri, sahte işlemleri gerçek zamanlı olarak yakalayabilmek için yapay zeka ve makine öğrenimi tabanlı Anti-Fraud (Sahtecilik Engelleme) yazılımları entegre eder.
Bu yazılımlar, bir siparişin şüpheli olup olmadığını anlamak için milisaniyeler içinde yüzlerce farklı veri noktasını tarar ve kullanıcıya bir "Risk Skoru" atar. İşte hukuki kırılma tam bu noktada başlar: Kullanıcının haberi olmadan toplanan cihaz kimlikleri, davranışsal biyometrik veriler ve otomatik risk skorlama sistemleri KVKK'ya nasıl uyumlu hale getirilir?

1. Fraud Araçları Hangi Kişisel Verileri Toplar?
Standart bir sipariş formunun ötesinde, arka planda çalışan dolandırıcılık önleme araçları şu verileri işler:
  • Teknik & Cihaz Verileri: Cihaz Parmak İzi (Device Fingerprinting), ekran çözünürlüğü, işletim sistemi sürümü, tarayıcı eklentileri, pil seviyesi, donanım kimliği.
  • Ağ & Konum Verileri: Gerçek IP adresi, VPN/Proxy/Tor kullanım tespiti, ISS (İnternet Servis Sağlayıcı) bilgisi ve kesin coğrafi konum.
  • Davranışsal Veriler: Kullanıcının form doldururken klavyeyi kullanma hızı, kopyala-yapıştır yapıp yapmadığı, sitedeki fare hareketleri ve sayfada kalma süresi.
  • İşlem ve Kimlik Verileri: Sipariş geçmişi, e-posta adresi, telefon numarası, kart sahibinin adı ve teslimat/fatura adresi eşleşmesi.
Hukuki Niteliği: Toplanan teknik parametreler ve cihaz izleri bir araya getirildiğinde bir gerçek kişiyi tekil ve belirlenebilir kıldığı için tamamen kişisel veri niteliğindedir.

2. Dolandırıcılık Önlemede Hukuki Dayanak: Meşru Menfaat vs. Açık Rıza
E-ticaret sitelerinin dolandırıcılığı önlemek için veri işlemesi KVKK Madde 5 kapsamında meşru temellere dayanabilir; ancak bu sınırsız bir özgürlük değildir:
                      [Sipariş Anında Fraud Analizi] │ ┌───────────────────────────┴───────────────────────────┐ ▼ ▼ [Temel Güvenlik & Risk Analizi] [Aşırı & Davranışsal Takip] (IP Kontrolü, 3D Secure, Fatura Uyumu) (Davranışsal Biyometri, Cihaz Klonlama) │ │ ▼ ▼ Hukuki Dayanak: Hukuki Dayanak: • Meşru Menfaat (KVKK 5/2-f) • Açık Rıza VEYA • Sözleşmenin İfası (KVKK 5/2-c) • Katı Ölçülülük + Şeffaf Aydınlatma │ │ └───────────────────────────┬───────────────────────────┘ ▼ [Katmanlı KVKK Aydınlatma Metni]
a) Meşru Menfaat (KVKK Madde 5/2-f)
İşletmenin kendi finansal güvenliğini sağlaması, çalıntı kart kullanımını engellemesi ve ters ibraz (chargeback) zararlarından korunması kural olarak bir meşru menfaattir.
  • Şirket, temel güvenlik doğrulamalarını (IP eşleşmesi, fatura/teslimat adresi uyumu, başarısız deneme sayısı) yürütürken açık rıza almak zorunda değildir.
  • Ancak veri sahibinin temel hak ve özgürlüklerine zarar verilmemeli ve Meşru Menfaat Denge Testi yapılmalıdır.

b) Davranışsal Biyometri ve Aşırı Profilleme Sınırı
Kullanıcının klavye vuruş ritmini veya dokunmatik ekran hassasiyetini analiz eden gelişmiş davranışsal araçlar, bazı durumlarda özel nitelikli kişisel veri sınırına yaklaşabilir. Amacı aşan, gereğinden fazla cihaz parametresi toplayan yapılar için salt meşru menfaate dayanmak Kurul denetimlerinde risk yaratır.

3. Otomatik Karar Verme Sistemleri ve Kullanıcı İtiraz Hakkı (KVKK Madde 11/1-g)
Anti-Fraud sistemlerinin en önemli özelliği, algoritmaların insan müdahalesi olmadan siparişi saniyeler içinde "Otomatik Olarak Reddetmesi (Auto-Decline)" veya iptal etmesidir.
KVKK’nın 11. maddesinin 1. fıkrasının (g) bendi veri sahibine açık bir hak tanır:
"İşlenen verilerin münhasıran otomatik sistemler vasıtasıyla analiz edilmesi suretiyle kişinin kendisi aleyhine bir sonucun ortaya çıkmasına itiraz etme hakkı vardır."

Şirketlerin Alması Gereken Önlem:
  • Bir müşterinin siparişi Fraud algoritması tarafından haksız yere iptal edilirse (False Positive), müşteriye bir insan operatör veya müşteri temsilcisi ile iletişime geçerek karara itiraz etme imkanı sunulmalıdır.
  • Müşteriye yalnızca "Sistem siparişinizi reddetti" demek yerine, Manuel İnceleme (Manual Review) süreci işletilmelidir.

4. Fraud Önleme Araçlarında Sık Yapılan 4 Kritik KVKK Hatası
  1. Yurt Dışına Veri Aktarımını Göz Ardı Etmek: Sift, Riskified veya Forter gibi küresel çözümler verileri yurt dışı sunucularında işler. Müşterinin işlem verilerini bu araçlara aktarırken Standart Sözleşme (SCC) veya Açık Rıza mekanizmalarının kurulmaması idari para cezası sebebidir.
  2. Aydınlatma Metninde Sahtecilik Kontrolünden Bahsetmemek: KVKK Aydınlatma Metninde verilerin "İşlem güvenliğinin sağlanması ve dolandırıcılığın önlenmesi amacıyla üçüncü taraf risk analizi sağlayıcılarına aktarıldığı" açıkça belirtilmelidir.
  3. Kara Listeleri (Blacklist) Süresiz ve Denetimsiz Tutmak: Şüpheli görülen bir IP adresini, e-postayı veya kart numarasını şirket içi kara listelere ekleyip yıllarca hiçbir inceleme yapmadan saklamak veri minimizasyonuna aykırıdır.
  4. Veri İşleme Sözleşmesi (DPA) Yapmamak: Fraud sağlayıcısı üçüncü taraf şirket ile Veri Sorumlusu - Veri İşleyen ilişkisini düzenleyen katı bir DPA imzalanmalıdır.

5. Güvenlik ve Hukuki Uyum Dengesi Tablosu
Fraud Tespit Yöntemi
KVKK Açısından Durumu
Gereken Hukuki Mekanizma
3D Secure & SMS Doğrulama
Tamamen Hukuka Uygun
Kanuni Zorunluluk / Sözleşmenin İfası
IP & Coğrafi Konum Kontrolü
Hukuka Uygun (Ölçülü)
Meşru Menfaat + Aydınlatma Metni
Cihaz Parmak İzi (Fingerprint)
Dikkat Edilmeli
Çerez Politikası & Aydınlatma Metni
Yurtdışı Bulut Tabanlı Fraud SaaS
Yüksek Riskli
Yurt Dışı Aktarım Sözleşmesi (SCC/DPA)
Tam Otomatik Sipariş Reddi
Kullanıcı İtiraz Edebilir
Manuel İnceleme (İtiraz) Kanalı Sağlama
Sonuç
E-ticaret sitelerinde sahtecilik ve dolandırıcılıkla mücadele etmek işletmelerin en doğal hakkıdır; ancak bu mücadele yürütülürken tüketicilerin veri mahremiyeti ve KVKK kuralları göz ardı edilemez.
İşletmenizi hem siber dolandırıcılardan hem de yüzbinlerce liralık KVKK idari para cezalarından korumak için; Anti-Fraud araçlarını aydınlatma metinlerinize dahil etmeli, yurt dışı aktarım protokollerini tamamlamalı, otomatik sipariş iptallerine karşı müşteriye insan denetimli itiraz hakkı sunmalı ve meşru menfaat sınırlarını aşmayan ölçülü veri toplamalısınız.

KVKK ALANINDA ÇALIŞAN BİR AVUKATTAN DESTEK ALIN
KVKK süreçlerinin doğru yönetilmesi, yalnızca teknik bilgiyle değil aynı zamanda güçlü bir hukuki uzmanlıkla mümkündür. Bu nedenle çalışacağınız kişinin KVKK mevzuatına hâkim, şirket süreçlerini analiz edebilen ve veri koruma hukuku konusunda tecrübeli bir avukat olması büyük önem taşır. Özellikle veri ihlali risklerinin arttığı günümüzde profesyonel destek almak, şirketinizi ciddi idari para cezaları ve hukuki sorunlardan koruyabilir. KVKK danışmanlığı alanında deneyimli olan Avukat Ferhat Ayhan, şirketlere özel çözüm odaklı yaklaşımıyla veri koruma süreçlerini profesyonel şekilde yönetmektedir. Ankara KVKK danışmanlığı hizmeti hakkında detaylı bilgi almak ve şirketiniz için güvenilir hukuki destek sağlamak için Avukat Ferhat Ayhan ile iletişime geçebilirsiniz.

ŞİRKETİNİZİN YAŞAYACAĞI OLASI HUKUKİ RİSKLERİ EN AZA İNDİRMEK İÇİN AVUKAT DESTEĞİ ÖNEMLİDİR
Şirketlerin yalnızca KVKK süreçlerinde değil; iş hukuku, ticaret hukuku, sözleşme hazırlama, şirket danışmanlığı, marka ve fikri mülkiyet hukuku, icra takipleri ve ticari uyuşmazlıklar gibi birçok alanda da profesyonel hukuki desteğe ihtiyacı vardır. Özellikle büyüyen işletmeler için hukuki süreçlerin doğru yönetilmesi, hem maddi kayıpların önüne geçmek hem de kurumsal yapıyı güvence altına almak açısından büyük önem taşır. İster yalnızca KVKK uyum süreci için ister şirketinizin tüm hukuki ihtiyaçlarında kapsamlı danışmanlık almak için Avukat Ferhat Ayhan’dan profesyonel destek alabilirsiniz. Tecrübesi, güncel mevzuata hâkim yaklaşımı ve şirket odaklı çözüm anlayışı sayesinde işletmenizin ihtiyaç duyduğu hukuki güvenceyi sağlayabilirsiniz.

Son Yazılar

Hepsini Gör
E-İhracatta GDPR ve KVKK

Avrupa'ya e-ihracat yapan Türk şirketleri için GDPR ve KVKK uyum rehberi. AB veri koruma kuralları, çerez yönetimi, AB temsilcisi atama ve para cezaları. Türkiye’den Avrupa Birliği (AB) pazarına açıla

 
 
 

Yorumlar

5 üzerinden 0 yıldız
Henüz hiç puanlama yok

Puanlama ekleyin
bottom of page