Giriş
Gelişen teknolojinin hayatımızın her alanına etki etmesiyle e-ticaret giderek yaygınlaşmış ve KVKK uygulama alanı bulmuştur. Bu değişim, tüketicilerin kişisel bilgilerinin e-ticaret yapan şirketlerce kaydedilmesi ve işlenmesi sorununu da beraberinde getirmiştir. Dolayısıyla bu bilgilerin ne şekilde ve ne kadarının işlenebileceği, tüketicilerin rızası ve hakları gibi konular fazlasıyla önem arz etmeye başlamıştır. Bu yazımızda, e-ticaret şirketlerinin 6698 sayılı Kişisel Verilerin Korunması Kanunu (“Kanun”) kapsamındaki yükümlülükleri, ilgili kişilerin hakları ve Kişisel Verileri Koruma Kurulu (“Kurul”) kararları kapsamlıca incelenecektir.
E-Ticaret Nedir?
E-ticaret herkesin hemfikir olduğu bir tanıma sahip değildir. Çünkü kapsamına birçok şeyi alan ve farklı farklı açılardan incelenebilen bir kavramdır. Ancak 6563 sayılı Elektronik Ticaretin Düzenlenmesi Hakkında Kanun’da hukuki anlamda bir tanımlama bulunmaktadır. Buna göre “elektronik ticaret, fiziki olarak karşı karşıya gelmeksizin, elektronik ortamda gerçekleştirilen çevrim içi iktisadi ve ticari her türlü faaliyeti” ifade etmektedir.
Ancak bu tanımdan hareket ederek daha geniş bir açıdan bakılırsa, yalnızca internet üzerinden bir ürünün satın alınmasını değil, mal veya hizmetlerin dijital ortamda pazarlanmasını, sipariş edilmesini, ödeme süreçlerinin yürütülmesini, mesafeli satış sözleşmelerinin kurulmasını ve teslimat süreçlerini de kapsadığı anlaşılmaktadır.
E-Ticaret Şirketleri Hangi Verileri Hangi Amaçla İşler?
E-ticaret şirketlerinin çalışmalarını yürütebilmeleri için tüketicilerin kişisel verilerini kaydetmeleri ve işlemeleri gerekebilmektedir. Ancak bunun sınırları Kanun’un 4. maddesinde çizilmiştir.
Buna göre veriler işlenirken;
- Hukuka ve dürüstlük kurallarına uygun olması
- Doğru ve gerektiğinde güncel olması
- Belirli, açık ve meşru amaçlar için işlenmesi
- İşlendikleri amaçla bağlantılı, sınırlı ve ölçülü olması
- İlgili mevzuatta öngörülen veya işlendikleri amaç için gerekli olan süre kadar muhafaza edilmesi ilkelerine uyulması gerekmektedir.
Bu ilkelere göre işlenen temel veriler ve amaçları şu şekildedir:
- Kimlik,İletişim, Adres ve Teslimat Verileri: Üyelik oluşturma ve sipariş verme süreçlerinde isim-soyisim, telefon numarası, e-posta adresi gibi veriler alınmaktadır. Bu veriler, Kanun’un 5. maddesindeki işleme şartlarından özellikle “bir sözleşmenin kurulması veya ifasıyla doğrudan doğruya ilgili olması” şartına dayanılarak, açık rıza aranmaksızın işlenebilmektedir.
- Finansal Veriler: Ödeme aşamasında kredi kartı ve fatura bilgileri gibi finansal veriler işlenmektedir. Bu veriler, yine Kanun’un 5. maddesindeki şartlara dayanılarak işlenebilmektedir. Örneğin, ödeme işleminin gerçekleştirilmesi bakımından gerekli verilerin işlenmesi “sözleşmenin ifasıyla doğrudan doğruya ilgili olması” şartına, faturalandırma ve muhasebe kayıtlarının tutulması amacıyla gerçekleştirilen işlemler ise “veri sorumlusunun hukuki yükümlülüğünü yerine getirebilmesi için veri işlemenin zorunlu olması” şartına dayanabilir.
- Kullanım ve Davranışsal Veriler: Web sitesi veya uygulama üzerindeki gezinme geçmişi, tıklama verileri ve alışveriş tercihleri gibi bilgiler genellikle çerezler aracılığıyla elde edilmektedir. Bu veri işleme faaliyeti, zorunlu olan çerezler bakımından amacına göre Kanun’un 5/2-c veya 5/2-f maddelerindeki işleme şartlarına dayanabilirken, pazarlama ya da profilleme amaçlı çerezler bakımından başka bir işleme şartı bulunmadığı sürece açık rızanın alınmasını gerektirebilmektedir. Nitekim Kişisel Verileri Koruma Kurumu’nun “Çerez Uygulamaları Hakkında Rehberi”nde de, çevrimiçi davranışsal reklamcılık amacıyla kullanılan çerezlerin kullanıcı tarafından açıkça talep edilen bir hizmetle ilgili olmaması nedeniyle açık rıza gerektirdiği ifade edilmektedir. KVKK, K. 2022/229 T.10.03.2022 sayılı Kurul kararında da internet sitesinin düzgün çalışması için zorunlu olan “kesinlikle gerekli çerezler” bakımından açık rızanın aranmayabileceği ancak reklam ya da pazarlama amacıyla kullanılan ve kesinlikle gerekli olmayan çerezler aracılığıyla gerçekleştirilen kişisel veri işleme faaliyetlerinde, Kanun’un 5 ve 6. maddelerinde öngörülen diğer işleme şartlarından birinin bulunmaması durumunda ilgili kişinin açık rızasının alınması gerektiği belirtilerek bu konu vurgulanmıştır.
- Müşteri İşlem ve Destek Verileri: Bu kişisel veriler iade, değişim, şikâyet başvuruları, canlı destek ya da çağrı merkezi görüşmeleri sırasında işlenebilmektedir. Bir hakkın tesisi, kullanılması veya korunması için veri işlemenin zorunlu olması hâlinde Kanun’un 5/2-e maddesindeki işleme şartına dayanılabilmekte; iade veya değişim işlemlerinin sözleşmenin ifası kapsamında yürütülmesi hâlinde 5/2-c maddesindeki işleme şartı da söz konusu olabilmektedir.
KVKK Kapsamında E-Ticaret Şirketlerinin Yükümlülükleri
Kanun’un 3. maddesinde tanımlanan veri sorumlusu, kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu olan gerçek veya tüzel kişiyi ifade etmektedir. E-ticaret şirketleri müşterilerine ait verilerin hangi amaçlarla ve ne şekilde işleneceğini belirledikleri durumlarda Kanun kapsamında “veri sorumlusu” olabilmektedir. Dolayısıyla veri sorumlusu sıfatıyla müşterilerin haklarını korumak ve kişisel verilerin hukuka uygun işlenmesini sağlamak adına aşağıdaki yükümlülükleri yerine getirmesi gerekmektedir:
Genel İlkelere Uyma Yükümlülüğü: Veri sorumlusu sıfatına sahip e-ticaret şirketlerinin “Hangi Veriler Hangi Amaçla İşlenir?” başlığında bahsedilen Kanun’un 4. maddesindeki genel ilkelere uyması zorunludur.
Kurul’un bu ilkelere aykırılık tespit ettiği birçok karar bulunmaktadır. Örneğin, KVKK, K. 2022/787 T. 04.08.2022 sayılı Kurul kararında bir tüketiciye ait telefon numarasının başka bir müşterinin borcunun tahsili amacıyla kullanıldığı, telefon numarasının ilgili kişiye ait olduğunun veri sorumlusu tarafından öğrenilmesine rağmen ilgili kişinin uzun süre daha aranmasına devam edildiği tespit edilmiştir. Kurul, söz konusu telefon numarasının asıl borçluya ait olmadığının bilinmesine rağmen işlenmeye devam edilmesini, Kanun’un 4’üncü maddesinde yer alan “doğru ve gerektiğinde güncel olma” ile “işlendikleri amaçla bağlantılı, sınırlı ve ölçülü olma” ilkelerine aykırı bulmuş ve gerekli yaptırımları uygulamıştır.
Veri İşleme Şartlarına Uyum Sağlama Yükümlülüğü: Kanun’un 5/1. maddesinde kişisel verilerin açık rıza olmadan işlenemeyeceği hükme bağlanmıştır.
Ancak maddenin 2. fıkrasında birtakım istisnalar sayılmaktadır:
- Kanunlarda açıkça öngörülmesi,
- Fiili imkânsızlık nedeniyle rızasını açıklayamayacak durumda bulunan veya rızasına hukuki geçerlilik tanınmayan kişinin kendisinin ya da bir başkasının hayatı veya beden bütünlüğünün korunması için zorunlu olması,
- Bir sözleşmenin kurulması veya ifasıyla doğrudan doğruya ilgili olması kaydıyla, sözleşmenin taraflarına ait kişisel verilerin işlenmesinin gerekli olması
- Veri sorumlusunun hukuki yükümlülüğünü yerine getirebilmesi için zorunlu olması,
- İlgili kişinin kendisi tarafından alenileştirilmiş olması,
- Bir hakkın tesisi, kullanılması veya korunması için veri işlemenin zorunlu olması,
- İlgili kişinin temel hak ve özgürlüklerine zarar vermemek kaydıyla, veri sorumlusunun meşru menfaatleri için veri işlenmesinin zorunlu olması sebeplerinin varlığı halinde ilgili kişinin açık rızası aranmaksızın kişisel verilerinin işlenmesi mümkündür.
KVKK, K. 2020/63 T. 27.01.2020 sayılı Kurul kararı da bu yükümlülüğe bir örnek oluşturmaktadır. Karara konu olayda ilgili kişinin ismi, soyismi ve T.C. kimlik numarası bilgileri açık rıza alınmaksızın Beyaz Kod tutanağına işlenmiştir. Kurul, söz konusu kişisel verilerin, sağlık personeline yönelik şiddet olaylarına ilişkin hukuki sürecin yürütülmesi amacıyla veri sorumlusunun hukuki yükümlülüğünü yerine getirebilmesi kapsamında Kanun’un 5/2-ç maddesine yani “veri sorumlusunun hukuki yükümlülüğünü yerine getirebilmesi için zorunlu olması”sebebine dayanılarak işlenebileceğine karar vermiştir.
Burada bir diğer önemli konu ise özel nitelikli kişisel verilerin işlenme şartlarıdır. Kanun’un 6. maddesinde özel nitelikli kişisel veriler kişilerin ırkı, etnik kökeni, siyasi düşüncesi, felsefi inancı, dini, mezhebi veya diğer inançları, kılık ve kıyafeti, dernek, vakıf ya da sendika üyeliği, sağlığı, cinsel hayatı, ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili verileri ile biyometrik ve genetik verileri şeklinde sayılmaktadır. Kanun’un 6. maddesinde düzenlenen istisnalar haricinde özel nitelikli kişisel verilerin işlenmesi yasaktır. Ancak 12.03.2024 tarihli ve 7499 sayılı Ceza Muhakemesi Kanunu ile Bazı Kanunlarda Değişiklik Yapılmasına Dair Kanun ile özel nitelikli kişisel verilerin işlenmesi bakımından eski düzenlemede yer alan sağlık ve cinsel hayat verileri ile diğer özel nitelikli veriler arasındaki ayrım kaldırılmıştır.
Buna göre yeni düzenleme sonrası Kanun’daki istisnalar şu şekildedir:
- İlgili kişinin açık rızasının bulunması,
- Kanunlarda açıkça öngörülmesi,
- Fiili imkânsızlık nedeniyle rızasını açıklayamayacak durumda bulunan veya rızasına hukuki geçerlilik tanınmayan kişinin kendisinin ya da bir başkasının hayatı veya beden bütünlüğünün korunması için veri işlemenin zorunlu olması,
- İlgili kişi tarafından alenileştirilmiş olması ve alenileştirme iradesine uygun olması,
- Bir hakkın tesisi, kullanılması veya korunması için veri işlemenin zorunlu olması,
- İstihdam, iş sağlığı ve güvenliği, sosyal güvenlik, sosyal hizmetler ve sosyal yardım alanlarındaki hukuki yükümlülüklerin yerine getirilmesi için veri işlemenin zorunlu olması,
- Sır saklama yükümlülüğü altında bulunan kişiler veya yetkili kurum ve kuruluşlar tarafından kamu sağlığının korunması, koruyucu hekimlik, tıbbi teşhis, tedavi ve bakım hizmetlerinin yürütülmesi ile sağlık hizmetlerinin planlanması, yönetimi ve finansmanı amacıyla gerekli olması,
- Siyasi, felsefi, dini veya sendikal amaçlarla kurulan vakıf, dernek ve diğer kâr amacı gütmeyen kuruluşların belirli şartlar altında kendi faaliyetleriyle bağlantılı olarak veri işlemesinin gerekli olması şartları bulunuyorsa veriler işlenebilmektedir.
Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hâle Getirilmesi Yükümlülüğü: Kanun’un 7. maddesine göre, bu Kanun ve ilgili diğer kanun hükümlerine uygun olarak işlenmiş olmasına rağmen, işlenmesini gerektiren sebeplerin ortadan kalkması hâlinde kişisel veriler resen veya ilgili kişinin talebi üzerine veri sorumlusu tarafından silinir, yok edilir veya anonim hâle getirilir.
Aktarım Usul ve Esaslarına Uyma Yükümlülüğü: Veri sorumlusu bazı durumlarda kişisel verileri üçüncü kişilere aktarabilmektedir. Siparişin teslim edilebilmesi amacıyla müşterinin isim-soyisim, adres ve iletişim bilgilerinin kargo şirketine aktarılması buna örnek gösterilebilir. Kanun, ilgili kişilere ait kişisel verilerin üçüncü kişilere aktarımında ikili bir ayrım öngörmüştür. Bu ayrım kapsamında, veriler yurt içinde aktarılacaksa Kanun’un 8. maddesindeki şartlara, yurt dışında aktarılacaksa 9. maddesindeki şartlara uyulmalıdır.
Yurt dışına kişisel veri aktarımında 12.03.2024 tarihli 7499 sayılı Ceza Muhakemesi Kanunu ile Bazı Kanunlarda Değişiklik Yapılmasına Dair Kanun’un 34. maddesiyle Kanun’un 9. maddesinde yapılan ve 01.06.2024 tarihinde yürürlüğe giren değişiklikle yeni bir aktarım sistemi benimsenmiştir. Buna göre öncelikle aktarım yapılacak ülke, ülke içerisindeki sektör veya uluslararası kuruluş hakkında Kurul tarafından verilmiş bir yeterlilik kararının bulunup bulunmadığı değerlendirilmeli, yeterlilik kararının bulunmaması hâlinde, Kanun’da öngörülen uygun güvencelerden birinin sağlanması gerekmektedir. Bu kapsamda Kurul tarafından onaylanmış bağlayıcı şirket kuralları, standart sözleşmeler veya belirli şartlarda taahhütnamelerden yararlanılabilmektedir. Yeterlilik kararı veya uygun güvencelerin bulunmadığı hâllerde ise yurt dışına aktarım ancak Kanun’un 9/6 maddesinde sınırlı olarak sayılan arızi aktarım hâllerinden birinin mevcut olması durumunda ve aktarımın arızi nitelikte olması şartıyla mümkün olmaktadır.
Aydınlatma Yükümlülüğü: Kanun’un 10. maddesi uyarınca veri sorumlusu, kişisel verilerin elde edilmesi sırasında veri sorumlusunun kimliği, kişisel verilerin hangi amaçla işleneceği, kimlere ve hangi amaçla aktarılabileceği, veri toplama yöntemi ve hukuki sebebi ile ilgili kişinin hakları hakkında bilgi vermekle yükümlüdür. E-ticaret şirketleri bu yükümlülüklerini aydınlatma metinleri aracılığıyla yerine getirebilmektedir.
KVKK, K. 2020/766 T. 08.10.2020 sayılı Kurul kararında da aydınlatma yükümlülüğünün nasıl olması gerektiği vurgulanmaktadır. Kurul, veri sorumlusunun internet sitesinde aydınlatma metni yerine genel nitelikte bir gizlilik politikasına yer vermesini ve aydınlatma metninde kişisel verilerin hangi işleme sebebine dayanılarak işlendiğinin somut ve ayrıntılı şekilde belirtilmemesini Kanun ve Aydınlatma Yükümlülüğünün Yerine Getirilmesinde Uyulacak Usul ve Esaslar Hakkında Tebliğ’e aykırı bulmuştur.
Veri Güvenliğini Sağlama Yükümlülüğü: Kanun’un 12. maddesine göre veri sorumlusu, kişisel verilerin hukuka aykırı olarak işlenmesini, bu verilere erişilmesini önlemek ve verilerin muhafazasını sağlamak amacıyla uygun teknik ve idari tedbirleri almak zorundadır. E-ticaret şirketleri bu yükümlülüklerini siber güvenlik önlemleri, erişim kontrolleri, şifreleme veya çalışan eğitimleri gibi önlemlerle yerine getirebilmektedir.
KVKK, K.2020/567 T. 22.07.2020 sayılı Kurul kararı veri güvenliğini sağlama kapsamında önemli bir örnektir. Bu kararda Kurul, veri sorumlusunun ihlal öncesinde iki faktörlü kimlik doğrulama yöntemini uygulamamasını, kullanıcıların güçlü şifreler oluşturmalarının zorunlu tutulmamasını ve web uygulama güvenlik duvarının yetkisiz erişimleri zamanında engelleyememesini, veri güvenliğini sağlamaya yönelik gerekli teknik tedbirlerin alınmaması kapsamında değerlendirmiştir.
VERBİS’e Kayıt Yükümlülüğü: Kanun’un 16. maddesi uyarınca kişisel veri işleyen gerçek ve tüzel kişilerin veri işlemeye başlamadan önce Veri Sorumluları Siciline yani VERBİS’e kayıt olması gerekmektedir. Ancak maddenin 2. fıkrasında, işlenen kişisel verinin niteliği, sayısı, veri işlemenin kanundan kaynaklanması veya üçüncü kişilere aktarılma durumu gibi Kurulca belirlenecek objektif kriterler göz önüne alınmak suretiyle, Kurul tarafından, Veri Sorumluları Siciline kayıt zorunluluğuna istisna getirilebileceği belirtilmektedir.
Bu kapsamda KVKK, K. 2025/1572 T. 04.09.2025 ile değişik KVKK, K. 2018/87 T. 19.07.2018 sayılı Kurul kararlarına göre yıllık çalışan sayısı 50’den az ve yıllık mali bilanço toplamı 100 milyon TL’den az olan veri sorumlularından asıl faaliyet konusu özel nitelikli kişisel veri işleme olmayanlar VERBİS’e kayıt yükümlülüğünden istisna tutulmuştur. Asıl faaliyet konusu özel nitelikli kişisel veri işleme olan veri sorumluları açısından ise yıllık çalışan sayısının 10’dan az ve yıllık mali bilanço toplamının 10 milyon TL’den az olması hâlinde istisna uygulanmaktadır.
Bilanço esasına göre defter tutmayan veri sorumlularının durumlarına ise KVKK, K. 2025/2393 T. 25.12.2025 sayılı Kurul kararı ile bir açıklık getirilmiştir. Buna göre, bilanço esasına göre defter tutan veri sorumluları açısından hem yıllık çalışan sayısı hem de yıllık mali bilanço toplamı birlikte dikkate alınırken, bilanço esasına göre defter tutmayan veri sorumluları bakımından yıllık mali bilanço toplamı bilgisi bulunmadığından yalnızca yıllık çalışan sayısı kriterine bakılmaktadır.
Dolayısıyla bu yükümlülük değerlendirilirken e-ticaret şirketlerinin hem çalışan sayısına hem faaliyet konusuna hem de bilanço esasına göre defter tutulup tutulmadığına dikkat edilerek değerlendirme yapılması önem arz etmektedir.
Yükümlülüklerin İhlalinde Olası Yaptırımlar
E-ticaret şirketlerinin Kanun kapsamında sahip oldukları yükümlülüklere aykırı hareket etmeleri, ihlalin niteliğine göre çeşitli yaptırımlara yol açabilmektedir. Kanun’un 18. maddesinde özellikle aydınlatma yükümlülüğünün yerine getirilmemesi, veri güvenliğine ilişkin yükümlülüklerin ihlali, Kurul tarafından verilen kararların yerine getirilmemesi, Veri Sorumluları Siciline kayıt ve bildirim yükümlülüğüne aykırı hareket edilmesi ve belirli yurt dışı aktarım bildirimlerinin yapılmaması bakımından idari para cezaları öngörülmüştür.
Bu kapsamda, Kanun’un 10. maddesinde düzenlenen aydınlatma yükümlülüğünün ihlali 18. maddenin birinci fıkrasının (a) bendi, 12. maddede düzenlenen veri güvenliğine ilişkin yükümlülüklerin ihlali (b) bendi, Kurul tarafından verilen kararların yerine getirilmemesi (c) bendi, 16. maddede düzenlenen Veri Sorumluları Siciline kayıt ve bildirim yükümlülüğünün yerine getirilmemesi ise (ç) bendi kapsamında idari para cezasına konu olabilmektedir.
Bunun dışında, kişisel verilerin hukuka aykırı olarak kaydedilmesi, verilmesi, yayılması veya ele geçirilmesi gibi bazı fiiller ise Kanun’un 17. maddesi uyarınca Türk Ceza Kanunu’nun ilgili hükümleri kapsamında ceza sorumluluğuna yol açabilmektedir.
İlgili Kişilerin Hakları ve Talep Süreçleri
Kanun’un 11. maddesine göre ilgili kişiler, kişisel verilerinin işlenmesiyle ilgili olarak birçok hakka sahiptir. Örneğin, şirketin kendisi hakkında hangi kişisel verileri tuttuğunu ve bu verileri hangi amaçlarla işlediğini öğrenebilir, verilerinin yanlış olması hâlinde düzeltilmesini isteyebilir, işlenmesini gerektiren sebeplerin ortadan kalkması hâlinde silinmesini isteyebilir veya kişisel verilerinin hangi kargo şirketleri, ödeme kuruluşları ya da diğer üçüncü kişilerle paylaşıldığını öğrenebilir.
İlgili kişiler, Kanun’un 13. maddesine göre 11. maddede sayılan haklarına ilişkin taleplerini öncelikle veri sorumlusuna, dolayısıyla konumuz bağlamında e-ticaret şirketine yöneltmelidir. Başvurular yazılı olarak yapılabileceği gibi Kurul tarafından belirlenen diğer yöntemlerle de yapılabilir. Veri sorumlusu, ilgili kişinin başvurusunu talebin ne olduğuna göre en kısa sürede ve en geç 30 gün içinde, kural olarak ücretsiz şekilde sonuçlandırmalıdır. Başvurunun kabul edilmesi hâlinde talebin gereği yerine getirilmeli, reddedilmesi hâlinde ise ret gerekçesi ilgili kişiye bildirilmelidir. Başvurunun reddedilmesi, verilen cevabın yetersiz bulunması veya süresi içinde cevap verilmemesi hâlinde ilgili kişi Kurul’a şikâyette bulunabilir. Kurul’a şikâyet, veri sorumlusunun cevabının öğrenildiği tarihten itibaren 30 gün ve her hâlde başvuru tarihinden itibaren 60 gün içinde yapılmalıdır.
E-ticaret faaliyetlerinin yaygınlaşmasıyla birlikte kişisel verilerin işlenmesi kaçınılmaz hale gelmiş dolayısıyla bu durum veri koruma hukukunun önemini artırmıştır. Bu nedenle e-ticaret şirketlerinin yalnızca mevzuata uygun hareket etmesi değil, aynı zamanda kişisel verilerin elde edilmesinden saklanmasına, aktarılmasından imhasına kadar tüm süreçleri kapsayan bütüncül bir sistem oluşturması önem arz etmektedir.
Kaynakça
[1] 6698 Sayılı Kişisel Verilerin Korunması Kanunu
[2] 6563 sayılı Elektronik Ticaretin Düzenlenmesi Hakkında Kanun
[3] 7499 sayılı Ceza Muhakemesi Kanunu ile Bazı Kanunlarda Değişiklik Yapılmasına Dair Kanun
[4] Kişisel Verileri Koruma Kurumu, “Çerez Uygulamaları Hakkında Rehber.”
[5] KUNTOĞLU Ömer Faruk: “Elektronik Ticarette Kişisel Verilerin Korunması”, Bilişim Hukuku Dergisi 2021/1
[6] KVKK, K. 2022/229 T. 10.03.2022
[7] KVKK, K. 2020/63 T. 27.01.2020
[8] KVKK, K.2020/567 T. 22.07.2020
[9] KVKK, K. 2025/1572 T. 04.09.2025
[10] Değişik KVKK, K. 2018/87 T. 19.07.2018
[11] KVKK, K. 2025/2393 T. 25.12.2025






