Sadakat Kart Üyeliği Bulunan Bir Kişinin Cep Telefonu Numarasının veya Sadakat Kart Numarasının Üçüncü Bir Kişi Tarafından Alışveriş Esnasında Kullanılması Hakkında İlke Kararı
Başta gıda, kozmetik, teknoloji, yapı market, giyim olmak üzere muhtelif sektörlerde veri sorumluları tarafından yürütülen Sadakat Kart Programları kapsamında; sadakat kart sahibi ilgili kişiye ait cep telefonu numarasının veya sadakat kart numarasının üçüncü bir şahıs tarafından alışveriş sırasında kasa görevlisine bildirilmek suretiyle, ilgili kişinin bilgisi ve rızası olmaksızın ve herhangi bir işlem onay kodu sisteme girilmeksizin alışveriş işlemlerinin gerçekleştirildiğine ilişkin Kişisel Verileri Koruma Kurumuna intikal ettirilen ihbar ve şikayetler dikkate alınarak yürütülen inceleme sonucunda, şikayete konu uygulamanın yaygın olduğu, hukuka aykırı veri işleme faaliyetine ve kişisel veri ihlallerine yol açabileceği değerlendirilmiş olup Kişisel Verileri Koruma Kurulu (Kurul) tarafından bahse konu uygulamanın kişisel verilerin korunması mevzuatına uygun hale getirilmesini teminen İlke Kararı alınmasına ve bu konuda kamuoyunun bilgilendirilmesine ihtiyaç duyulmuştur.
Konuya ilişkin olarak öncelikle belirtilmesi gerekir ki; sadakat kartların, genellikle bir üyelik sözleşmesi çerçevesinde ilgili kişilerin şahsi kullanımına yönelik olarak verildiği ve ilgili kişiye ait cep telefonu numarasına SMS yoluyla tek kullanımlık doğrulama kodu gönderilmesi, mobil uygulama/internet sitesi üzerinden sağlanan barkod/QR kod okutma vb. doğrulama yöntemlerinin kullanılması suretiyle üyeliğin gerçekleştirildiği dikkate alındığında; söz konusu uygulamanın bu kapsamda hukuka uygun olduğu kanaatine varılmıştır. Bununla birlikte; sadakat kart sahibi ilgili kişiye ait cep telefonu numarasının veya sadakat kart numarasının, ilgili kişinin bilgisi ve rızası olmaksızın ve üyelik sürecindekine benzer bir şekilde herhangi bir doğrulama yapılmaksızın üçüncü bir şahıs tarafından alışveriş sırasında kasa görevlisine bildirilmesi suretiyle, ilgili kişinin sadakat kartı üzerinden alışveriş işlemlerinin gerçekleştirilmesinin hukuka aykırı veri işleme faaliyetine ve kişisel veri ihlaline yol açabileceği değerlendirilmektedir.
Yürütülen incelemeler neticesinde; sadakat kartların genel olarak üyelik sözleşmesi çerçevesinde ilgili kişilerin şahsi kullanımı için verildiği; sadakat kart sahibi ilgili kişiye ait cep telefonu numarasının veya sadakat kart numarasının kasa görevlisine bildirilmesi suretiyle sadakat kart üzerinden alışveriş yapılabildiği, indirim ve promosyonlardan faydalanılabildiği; genel olarak sadakat kartın alışveriş esnasında indirim, promosyon, puan kazanımı gibi amaçlarla kullanımı için alışverişin bizzat ilgili kişi tarafından veya ilgili kişinin bilgisi ve onayı dahilinde yapılıp yapılmadığına dair veri sorumlularınca herhangi bir doğrulama mekanizmasının oluşturulmadığı; diğer taraftan sadakat kart üzerinden gerçekleştirilen alışveriş işlemi sonucunda düzenlenen fatura vb. belgenin sıklıkla sadakat kart sahibi ilgili kişi adına düzenlendiği ve yapılan alışverişe ilişkin müşteri işlem bilgilerinin (satın alınan ürün/hizmet, satın alma tarihi vb.) ilgili kişi ile ilgili kayıtlar arasına ve/veya üyelik hesabına işlendiği tespit edilmiştir.
Kurul tarafından; bahse konu uygulamanın, 6698 sayılı Kişisel Verilerin Korunması Kanunu’nun (Kanun) 5’inci maddesinde yer alan herhangi bir veri işleme şartına dayandırılamayacağı ve hukuka aykırı kişisel veri işleme faaliyetine yol açacağı; diğer taraftan ilgili kişinin bizzat kendisi tarafından yapılmayan, bilgisinin ve rızasının olmadığı bir alışveriş işlemine ilişkin olarak ilgili kişi adına fatura vb. belge düzenlenmesi ve/veya hatalı müşteri işlem bilgisinin ilgili kişi ile ilgili kayıtlara/ üyelik hesabına işlenmesinin Kanun’un 4’üncü maddesinde öngörülen genel ilkelerden “doğru ve gerektiğinde güncel olma” ilkesine aykırılık teşkil edeceği ve son olarak her ne kadar veri sorumluları tarafından Sadakat Kart Üyelik Sözleşmesi kapsamında ilgili kişilerin şahsi kullanımı için verilen sadakat kartın üçüncü kişilere kullandırılmaması hususunda ilgili kişilere sorumluluk yüklenmiş olsa da bu durumun Kanun’un 12’nci maddesinde düzenlenen veri sorumlularının kişisel veri güvenliğini sağlama yükümlülüğünü ortadan kaldırmadığı değerlendirilmiştir.
Bu çerçevede; Kurul tarafından alınan 11/02/2026 tarihli ve 2026/266 sayılı “Sadakat Kart Üyeliği Bulunan Bir Kişinin Cep Telefonu Numarasının veya Sadakat Kart Numarasının Üçüncü Bir Kişi Tarafından Alışveriş Esnasında Kullanılması Hakkında İlke Kararı” ile sadakat kart sahibi ilgili kişiye ait cep telefonu numarasının veya sadakat kart numarasının üçüncü bir kişi tarafından alışveriş esnasında kasadaki görevliye bildirilmesi suretiyle herhangi bir doğrulama yapılmaksızın sadakat kart üzerinden alışveriş işleminin yapılabilmesine imkân sağlayan uygulamaya son verilmesine karar verilmiştir. Karara göre; sadakat kart üzerinden gerçekleşen alışveriş işlemlerine ilişkin kişisel veri işleme süreçlerinin Kanun’a uygun hale getirilmesini sağlamak üzere, Kanun’un 12’nci maddesinde düzenlenen gerekli teknik ve idari tedbirlerin veri sorumlularınca alınması gerekmektedir. Bu kapsamda; sadakat kartların üyelik oluşturma, alışverişte puan kazanımı, puan kullanımı, indirimden/ promosyondan faydalanma vb. herhangi bir amaçla alışveriş sırasında kullanılmasının ilgili kişinin bilgisi ve rızası dahilinde gerçekleştiğini doğrulamak ve oluşabilecek kişisel veri ihlallerini önlemek amacıyla veri sorumluları tarafından bu amaca hizmet edecek uygun doğrulama mekanizmalarının oluşturulması gerekmektedir. Veri sorumluları tarafından, kişilerin yaş, eğitim düzeyi, ekonomik durum, teknoloji okuryazarlığı seviyesi vb. farlılıkları gözetilerek farklı ilgili kişi gruplarına yönelik alternatif doğrulama mekanizmaları sunulabilecektir. Ayrıca, sadakat kart uygulaması kapsamında üyelik doğrulama, puan/indirim/promosyon kazanma, puan harcama gibi farklı işlem türlerine ve bu işlemlerin risk oranına göre farklı doğrulama mekanizmaları tercih edilebilecektir.
Yukarıda ifade edilen doğrulama mekanizmalarının oluşturulabilmesi için veri sorumlularına İlke Kararının Resmî Gazetede yayımlanma tarihinden itibaren 6 aylık uyum süresi verilmesine karar verilmiş olup bahse konu önlemleri almayarak Kanun hükümlerine aykırı şekilde bu uygulamaya devam eden, İlke Kararında belirtilen hususlara uygun hareket etmediği tespit edilen veri sorumluları hakkında Kanun’un 18’inci maddesi hükümleri çerçevesinde işlem tesis edilecektir.