KVKK ve PCI DSS, B2B ticarette müşteri ve ödeme verisinin nasıl toplanacağını, saklanacağını ve korunacağını belirleyen iki ayrı çerçevedir. KVKK kişisel verinin işlenmesini düzenler, yani bayinin yetkili kişisinin adı, telefonu, e-postası ve cari hareketleri. PCI DSS ise kart verisinin işlendiği her ortamda kart numarası, son kullanma tarihi ve CVV gibi bilgilerin nasıl ele alınacağını tarif eder. İkisini birlikte kurmadığınız sürece tahsilat akışınızda boşluk kalır.
Pratik özet şudur: kart verisini kendi sisteminizde saklamayın, sanal POS ve ödeme linki akışlarını PCI DSS sertifikalı bir ödeme kuruluşu üzerinden çalıştırın, müşteri verisine erişimi rol bazlı sınırlayın ve her tahsilat işleminde 3D Secure doğrulamasını zorunlu tutun. Bu yazıda bu adımları, gerçek bir bayi tahsilat senaryosu üzerinden sırasıyla kuracağız.
Aşağıdaki kontrol listesini kendi B2B tahsilat sürecinize uyarlarsanız hem yasal yükümlülüğü karşılar hem de bir veri ihlali riskinde sorumluluğunuzu sınırlandırırsınız. B2BPro gibi cari, tahsilat ve ödeme linki modüllerini bir arada sunan platformlarda bu kontrollerin çoğu altyapı seviyesinde hazır gelir, ama yine de kendi tarafınızda doğrulamanız gereken noktalar vardır.
1. Hangi veriyi tuttuğunuzu çıkarın: veri envanteri ilk adım
Korumaya başlamadan önce elinizde ne olduğunu bilmeniz gerekir. Bir tablo açın ve B2B sürecinizde dolaşan her veri tipini yazın: bayi unvanı ve vergi numarası, yetkili kişinin adı soyadı, telefon ve e-posta, cari bakiye ve hareketler, fatura adresleri, ödeme yöntemi bilgileri. Bunların hangisi KVKK kapsamında kişisel veri, hangisi PCI DSS kapsamında kart verisi, ayırın. Tüzel kişi olan Demir Ticaret'in unvanı kişisel veri değildir ama o firmanın muhasebe sorumlusu Ayşe Yılmaz'ın cep telefonu kişisel veridir.
Her veri tipi için üç soruyu yanıtlayın: nerede saklanıyor, kim erişebiliyor, ne kadar süre tutuluyor. Çoğu işletme bu egzersizde kart bilgilerini bir Excel dosyasında, eski tahsilat kayıtlarını silinmemiş e-postalarda veya WhatsApp yazışmalarında bulur. Kart numarasının kısmi haliyle bile bir not defterinde durması PCI DSS ihlalidir.
Bu envanteri çıkardıktan sonra hedefiniz nettir: kart verisinin sizin kontrolünüzdeki hiçbir ortamda durmaması, kişisel verinin ise yalnızca işin gerektirdiği yerlerde ve gerektirdiği süre kadar kalması. Envanter, kişisel verilerin işlenmesi konusunda da bir başlangıç noktası verir.
2. Kart verisini saklamayın: tokenizasyon ve sanal POS akışı
PCI DSS uyumunun en kestirme yolu kart verisini hiç saklamamaktır. Bayi ödemesini sanal POS veya ödeme linki üzerinden alırken kart numarası, son kullanma tarihi ve CVV sizin sunucunuza hiç düşmemeli, doğrudan PCI DSS sertifikalı ödeme kuruluşunun sayfasında girilmelidir. Sizin sisteminize geri dönen tek şey o işleme ait token ve bir referans numarasıdır. Bu yapıda kart verisini barındırmadığınız için PCI DSS yükünüzün büyük bölümü ödeme kuruluşuna devredilir.
Pratikte şöyle işler: Yıldız Bayi'ye 18.500 TL'lik bir tahsilat için ödeme linki gönderirsiniz, bayi linke tıklar, kart bilgilerini bankanın güvenli sayfasında girer, ödeme onaylanır ve sizin tarafınızda yalnızca işlem başarılı bilgisi, tutar ve token görünür. Tekrarlayan tahsilatlarda kartı yeniden istemek yerine bu token kullanılır, böylece kart verisi yine sizde durmaz. Düzenli Sözleşmeli ödeme (DBS) akışlarında da mantık aynıdır, kart yerine banka tarafında tanımlı limit ve mutabakat çalışır.
Burada kritik kural, kendi kolaylığınız için bile olsa kart numarasını veritabanına, log dosyasına veya destek kaydına yazmamaktır. CVV'yi hiçbir koşulda, işlem anında bile saklamayın, PCI DSS bunu kesin olarak yasaklar. B2BPro'nun ödeme linki ve sanal POS modülleri tokenizasyon mantığıyla çalışacak şekilde kurgulanır, yani kart verisi platformda tutulmaz, tahsilat sonucu cariye otomatik işlenir.
3. Her tahsilatta 3D Secure'u zorunlu yapın
3D Secure, kart sahibinin işlemi banka tarafında ek bir adımla doğruladığı katmandır. Kart bilgisini giren kişiye bankası bir SMS kodu veya uygulama onayı gönderir, doğrulama olmadan işlem tamamlanmaz. B2B tahsilatlarda tutarlar yüksek olduğu için bu katmanı opsiyonel bırakmak yerine zorunlu çalıştırın. 3D Secure ile yapılan işlemlerde, kartın sahtekarlıkla kullanıldığı iddiası gelirse sorumluluk büyük ölçüde kart çıkaran bankaya geçer.
Akışı şöyle kurun: ödeme linki veya sanal POS ekranında kart girildikten sonra sistem otomatik olarak 3D Secure doğrulamasına yönlendirsin, doğrulama başarısızsa işlem reddedilsin ve cariye hiçbir tahsilat işlenmesin. Başarısız doğrulama denemelerini kaydedin, çünkü kısa sürede tekrarlanan başarısız denemeler bir kart deneme saldırısının işareti olabilir.
Doğrulama tamamlandığında işlemin sonucunu bayiye ve kendi muhasebenize aynı anda bildirin. Yıldız Bayi ödemeyi onayladığında hem bayinin telefonuna bir bilgilendirme gitsin hem de cari hesabında bakiye anında güncellensin. Bu hem mutabakat hatasını azaltır hem de bayinin gözünde süreci şeffaf kılar.
4. Erişimi rol bazlı sınırlayın: kim neyi görebilir
KVKK'nın temel beklentilerinden biri, kişisel veriye yalnızca işi gereği erişmesi gerekenlerin erişmesidir. Bunu rol bazlı yetkilendirme ile kurun. Saha satış temsilcisi yalnızca kendi bölgesindeki bayilerin cari bakiyesini ve sipariş geçmişini görsün, başka bölgenin bayisine veya tüm müşteri listesine erişemesin. Muhasebe tahsilat ve mutabakat ekranlarına girebilsin ama bayinin kart işlem detayına inemesin, çünkü zaten orada saklı bir kart verisi olmamalı.
Her kullanıcıya kendi hesabını verin, ortak kullanıcı adı paylaşmayın. Bir işlemin kim tarafından yapıldığını izleyebilmeniz için her erişimin ve her değişikliğin kayıt altına alınması gerekir. Demir Ticaret'in risk limitini kim, ne zaman 250.000 TL'den 400.000 TL'ye çıkardı sorusunun yanıtı sistemde durmalı. Bu kayıtlar hem KVKK denetiminde hem de kendi iç kontrolünüzde işinize yarar.
Personel ayrıldığında veya görevi değiştiğinde erişimini aynı gün kaldırın veya güncelleyin. Açık kalan eski hesaplar veri ihlallerinin en sık nedenidir. B2BPro gibi platformlarda rol tanımları, bölge bazlı bayi erişimi ve işlem geçmişi modül seviyesinde tanımlanabildiği için bu kontroller manuel takip yerine sistematik yürür.
5. Onay akışlarını ve aydınlatmayı kurun
KVKK, kişisel veriyi işlerken ilgili kişiyi bilgilendirmenizi ister. Bayinizin yetkili kişisinden telefon ve e-posta topluyorsanız, bu verinin hangi amaçla işlendiğini ve kimlerle paylaşılabileceğini anlatan bir aydınlatma metni sunmanız gerekir. Sözleşmenin ifası kapsamında işlenen veriler için ayrıca açık rıza şart olmasa da, pazarlama amaçlı SMS ya da e-posta göndereceksiniz bunun için ayrı bir onay almanız beklenir. Bu iki durumu birbirine karıştırmayın.
Onay akışını işin doğal akışına yerleştirin. Bayi kaydı oluşturulurken aydınlatma metni gösterilsin, pazarlama izni ayrı bir kutucukla ve varsayılan olarak işaretsiz biçimde sunulsun. Önceden işaretli kutu KVKK açısından geçerli bir açık rıza sayılmaz. Verdiği izni geri çekmek isteyen bayi için de bir yol bırakın, mesela tahsilat bildirimlerini almaya devam ederken pazarlama iletişimini durdurabilsin.
Onayların ne zaman ve hangi metinle alındığını saklayın. İleride bir itiraz gelirse, Yıldız Bayi'nin 12 Mart'ta hangi metni onaylayarak pazarlama iznini verdiğini gösterebilmeniz gerekir. Mahsup, mutabakat veya teklif gibi süreçlerde paylaşılan verilerde de aynı izlenebilirlik beklenir.
6. Saklama, silme ve ihlal müdahalesini planlayın
Veriyi süresiz tutmak KVKK'ya aykırıdır. Her veri tipi için bir saklama süresi belirleyin ve süre dolduğunda silme veya anonim hale getirme adımını otomatikleştirin. Ticari ve vergisel kayıtlar yasal saklama süresi boyunca tutulur, ama o süreyi aşan eski pazarlama listeleri veya artık çalışmadığınız bir bayinin gereksiz kişisel verileri temizlenmelidir. Saklama politikanızı yazıya dökün ki denetimde gösterebilesiniz.
Yedeklemelerinizi ve veri aktarımlarınızı şifreli yapın. Cari raporunu bir bayiyle paylaşırken veya muhasebeyle veri taşırken açık e-posta eki yerine erişimi kontrollü bir yöntem kullanın. Şifreli iletişim ve şifreli saklama, bir ihlal anında verinin okunamaz kalmasını sağlar, bu da hem riskinizi hem de bildirim yükümlülüğünüzün sonuçlarını hafifletir.
Son olarak bir ihlal müdahale planı yazın. Bir veri ihlalinden şüphelendiğinizde kimin haberdar edileceği, etkilenen kayıtların nasıl tespit edileceği ve Kişisel Verileri Koruma Kurulu'na bildirimin hangi sürede yapılacağı önceden belli olsun. KVKK, ihlali öğrendiğiniz andan itibaren en kısa sürede, kural olarak 72 saat içinde Kurul'a bildirim yapmanızı bekler. Planı bir kez tatbikat olarak çalıştırmak, gerçek bir olayda kaybedeceğiniz zamanı baştan kazandırır.
Önemli çıkarımlar
- Kart verisini kendi sisteminizde saklamayın; sanal POS ve ödeme linkini PCI DSS sertifikalı ödeme kuruluşu üzerinden tokenizasyonla çalıştırın, CVV'yi hiçbir koşulda tutmayın.
- B2B tahsilatlarda 3D Secure'u zorunlu yapın; doğrulama başarısızsa işlem reddedilsin ve cariye hiçbir tahsilat işlenmesin.
- Müşteri verisine erişimi rol bazlı sınırlayın, ortak hesap kullanmayın, her erişim ve değişikliği kayıt altına alın, personel ayrılınca yetkiyi aynı gün kaldırın.
- Aydınlatma metni ile pazarlama açık rızasını ayırın; önceden işaretli onay kutusu geçersizdir, alınan onayları tarih ve metinle saklayın.
- Her veri tipine saklama süresi tanımlayın, süresi geçen veriyi silin veya anonimleştirin ve önceden yazılmış bir ihlal müdahale planınız olsun.
Sıkça sorulan sorular
B2B'de kart verisini kendi veritabanımda saklayabilir miyim?
Hayır. Kart numarasını, son kullanma tarihini veya CVV'yi kendi sisteminizde saklamak PCI DSS yükümlülüklerini ağırlaştırır, CVV'yi saklamak ise her durumda yasaktır. En güvenli yol, ödemeyi PCI DSS sertifikalı bir ödeme kuruluşunun sanal POS veya ödeme linki sayfasında almak ve kendi tarafınızda yalnızca işleme ait token ile referans numarasını tutmaktır.
Tüzel kişi olan bayinin verileri de KVKK kapsamında mı?
Firmanın unvanı veya vergi numarası kişisel veri değildir, ancak o firmanın yetkili kişisinin adı soyadı, telefonu ve e-postası gerçek kişiye ait olduğu için KVKK kapsamındadır. Yani bayi tüzel kişi olsa bile, onunla iletişim kurduğunuz gerçek kişilerin verilerini KVKK kurallarına göre işlemeniz gerekir.
3D Secure'u opsiyonel bırakmak yerine zorunlu yapmak neden önemli?
3D Secure, işlemi kart sahibinin bankası tarafında doğrular. Zorunlu olduğunda, kartın sahtekarlıkla kullanıldığı bir itirazda sorumluluk büyük ölçüde kart çıkaran bankaya geçer. Yüksek tutarlı B2B tahsilatlarda bu, hem dolandırıcılık riskini hem de ters ibraz kaynaklı kayıpları azaltır.
Pazarlama izni için sözleşmedeki onay yeterli mi?
Hayır. Sözleşmenin ifası için gereken veri işleme ile pazarlama amaçlı iletişim için gereken açık rıza farklı dayanaklardır. Pazarlama SMS veya e-postası göndermek istiyorsanız bunun için varsayılan olarak işaretsiz, ayrı bir onay kutusu sunmanız gerekir; önceden işaretli kutu geçerli açık rıza sayılmaz.
Bir veri ihlali yaşarsam ne yapmam gerekir?
İhlalden şüphelendiğiniz anda önceden hazırladığınız müdahale planını devreye alın: etkilenen kayıtları tespit edin, erişimi sınırlayın ve durumu Kişisel Verileri Koruma Kurulu'na kural olarak en kısa sürede, 72 saat içinde bildirin. Verileri şifreli saklamış olmak, ihlal anında bilginin okunamaz kalmasını ve sonuçların hafiflemesini sağlar.
B2BPro bu uyumluluk adımlarını otomatik mi sağlıyor?
B2BPro'nun ödeme linki ve sanal POS modülleri kart verisini platformda saklamadan tokenizasyonla çalışacak ve 3D Secure doğrulamasını destekleyecek şekilde kurgulanır; rol bazlı erişim, bölge bazlı bayi yetkisi ve işlem geçmişi de modül seviyesinde tanımlanır. Yine de aydınlatma metni, saklama süreleri ve ihlal planı gibi kendi süreçlerinize ait kararları sizin yapılandırmanız gerekir.