Sadakat Kart Üyeliklerinde Üçüncü Kişi Kullanımına İlişkin Kişisel Verileri Koruma Kurulu İlke Kararı Yayımlandı

02.03.2026 Pelin Mutlu
% 0

Kişisel Verileri Koruma Kurulu’nun (Kurul) 11.02.2026 tarihli ve 2026/266 sayılı “Sadakat Kart Üyeliği Bulunan Bir Kişinin Cep Telefonu Numarasının veya Sadakat Kart Numarasının Üçüncü Bir Kişi Tarafından Alışveriş Esnasında Kullanılması Hakkında İlke Kararı” 28 Şubat 2026 tarihli ve 33182 sayılı Resmî Gazete’de yayımlandı. İlke Kararı ile veri sorumlularına yönelik önemli yükümlülükler öngörüldü.

Aşağıda öne çıkan hususlar özetlenmiştir:

  • Sadakat kart sahibine ait cep telefonu numarasının veya sadakat kart numarasının üçüncü bir kişi tarafından kasa görevlisine bildirilmesi suretiyle, herhangi bir doğrulama yapılmadan alışveriş yapılmasına imkân tanıyan uygulamalara son verilmesine karar verildi.
  • Bu tür uygulamaların, 6698 sayılı Kişisel Verilerin Korunması Kanunu’nun (KVKK) 5’inci maddesinde yer alan veri işleme şartlarından herhangi birine dayanmadığı ve hukuka aykırı kişisel veri işleme faaliyetine yol açabileceği değerlendirildi.
  • İlgili kişi tarafından yapılmayan bir alışverişe ilişkin fatura düzenlenmesi ve işlem bilgilerinin ilgili kişinin üyelik hesabına işlenmesi, KVKK’nın 4’üncü maddesinde düzenlenen “doğru ve gerektiğinde güncel olma” ilkesine aykırılık teşkil edebilecektir.
  • Sadakat kartlarının üçüncü kişilerce kullanılmamasına ilişkin üyelik sözleşmelerinde hüküm bulunması, veri sorumlusunun KVKK’nın 12’nci maddesi kapsamındaki veri güvenliğini sağlama yükümlülüğünü ortadan kaldırmamaktadır.
  • Veri sorumlularının; üyelik oluşturma, puan kazanma ve kullanma, indirim veya promosyondan yararlanma gibi işlemlerin ilgili kişinin bilgisi ve rızası dahilinde gerçekleştiğini doğrulayacak uygun teknik ve idari tedbirleri almaları gerekmektedir. Bu kapsamda, işlem türü ve risk seviyesine göre farklı doğrulama mekanizmaları kurgulanabileceği belirtildi.
  • İlke Kararı’nda öngörülen doğrulama mekanizmalarının oluşturulabilmesi için veri sorumlularına, kararın Resmî Gazete’de yayımlanmasından itibaren 6 aylık uyum süresi tanındı. Bu süre sonunda yükümlülüklere aykırı hareket eden veri sorumluları hakkında Kanun’un 18’inci maddesi uyarınca işlem tesis edilecektir.

Duyurunun tam metnine buradan ulaşabilirsiniz.

Bu makalenin tüm hakları saklıdır. Kaynak gösterilmeksizin veya Erdem & Erdem’in yazılı izni alınmaksızın bu makale kullanılamaz, çoğaltılamaz, kopyalanamaz, yayımlanamaz, dağıtılamaz veya başka bir suretle yayılamaz. Kaynak gösterilmeksizin veya Erdem & Erdem’in yazılı izni alınmaksızın oluşturulan içerikler takip edilmekte olup, hak ihlalinin tespiti halinde yasal yollara başvurulacaktır.

Diğer İçerikler

Yaratıcı hukuk çözümleri için iletişime geçin.