Sadakat Kart Kullanımında Doğrulama Zorunluluğu: KVK Kurulu’nun Yeni İlke Kararı Hakkında Bilgilendirme

selen guvenc
Mart 10, 2026
  • 4

Sadakat kart uygulamalarında kimlik doğrulama süreçlerine ilişkin önemli bir düzenleme yürürlüğe girdi.

Kişisel Verileri Koruma Kurulu’nun 11.02.2026 tarihli ve 2026/266 sayılı İlke Kararı ile sadakat kart işlemlerinde yalnızca cep telefonu numarası veya kart numarası paylaşımıyla işlem yapılmasının yol açabileceği veri ihlali riskleri değerlendirilmiş ve veri sorumlularının bu süreçlerde gerekli doğrulama mekanizmalarını kullanmaları gerektiği belirtilmiştir.

Konuya ilişkin hukuk ekibimiz tarafından hazırlanan bilgilendirme notunu aşağıda paylaşıyoruz.

Kişisel Verileri Koruma Kurulu
Sadakat Kart Üyeliği Bulunan Bir Kişinin Cep Telefonu Numarasının veya Sadakat Kart Numarasının Üçüncü Bir Kişi Tarafından Alışveriş Esnasında Kullanılması Hakkında İlke Kararı

Kişisel Verileri Koruma Kurulu’nun (“Kurul”) 11/02/2026 Tarihli ve 2026/266 sayılı İlke Kararı 32938 sayılı Resmi Gazete’de yayımlandı. Kararda, sadakat kart üyeliği bulunan ilgili kişinin cep telefonu numarasının veya sadakat kart numarasının üçüncü kişi tarafından alışveriş esnasında kullanılmasına ilişkin şikayetler incelenmiş, uygulamada bu yöndeki kullanımların yaygın olduğu ve kişisel veri ihlallerine yol açabileceği değerlendirilmiş, bu süreçlerin hukuka uygun hale getirilmesi adına tespitler ve değerlendirmeler kamuoyu ile paylaşılmıştır. 
İlke karardaki ana noktaları dikkatinize sunarız.

Gıda, kozmetik, teknoloji, giyim gibi sektörler başta olmak üzere faaliyet gösteren veri sorumluları tarafından genellikle sadakat programlarına üyelik kapsamında ilgili kişilere şahsi kullanım amacıyla tek kullanımlık SMS doğrulama kodu (OTP), mobil uygulama veya QR/barkod kodu gibi yöntemlerle kimlik doğrulaması yapılarak sadakat kart tanımlandığı, 
Fakat alışveriş esnasında veri sorumluları tarafından uygulanan herhangi bir doğrulama mekanizması olmaksızın, yalnızca cep telefonu veya sadakat kart numarasının kasa görevlisi ile paylaşılması suretiyle üçüncü kişilerce sadakat kart sahibi ilgili kişinin bilgisi veya onayı olmaksızın alışveriş yapılabildiği, genel olarak sadakat programı kapsamında puan toplama, indirim veya promosyondan yararlanma gibi işlemlerin gerçekleştirilebildiği ve bu uygulamanın yaygın olduğu,
Bu yöndeki uygulamalar neticesinde ilgili kişi adına fatura düzenlendiği, müşteri işlem bilgilerinin ilgili kişi adına kaydedildiği tespitlerine yer verilmiştir.

Kurul, ilgili kişiye ait cep telefonu veya sadakat kart numarasının, ilgili kişi bilgisi veya onayı dışında 3. Kişiler tarafından kullanımı dolayısıyla gerçekleştirilen faaliyetlerin herhangi bir veri işleme şartına dayandırılamayacağını belirtmiştir. 

Sadakat Kart Üyelik Sözleşmeleri’nde sadakat kartın bizzat kullanımı, 3. kişilere kullandırılmaması sorumluluğunun ilgili kişiye yükletilmesi, veri sorumlularının verilerin doğruluğunu, güvenliğini sağlama vb. mevzuat kapsamındaki yükümlülüklerini ortadan kaldırmayacağı belirtilmiştir.
Genel olarak sadakat programları yürüten veri sorumlularının aşağıdaki konulara dikkat etmesi, süreçlerini ilke karar doğrultusunda gözden geçirmeleri ve uyumlu hale getirilmesi için gerekli teknik ve idari tedbirleri almaları Kurul tarafından açıklanmış ve uyum için belirli bir süre verilmiştir.
Veri sorumluları tarafından ilke karar uyarınca belirtilen hususlara uyumun sağlanması adına 6 aylık bir süre öngörülmüştür. Aksi halde idari para cezası belirtilen hususlara aykırı davranan veri sorumluları hakkında işlem tesis edileceği belirtilmiştir.

  1. İlgili kişinin bilgisi ve onayı olmaksızın, herhangi bir doğrulama mekanizması da kullanılmayan, yalnızca cep telefonu numarası ya da sadakat kart numarasının kasa görevlisine bildirilerek gerçekleştirilen uygulamalara ve buna bağlı kişisel veri işleme faaliyetlerine son verilmelidir.
  2. Veri sorumlularınca yürütülen sadakat kart uygulamaları gözden geçirilmeli, üyelik esnasında olduğu gibi alışveriş esnasında da ilgili kişinin kimliğini, bilgisi ve onayı ile işlemlerin yapıldığını doğrulayacak gerekli teknik ve idari tedbirler alınmalıdır.
  3. Veri sorumluları tarafından hukuka uygun şekilde kişisel veri işleme faaliyetleri gerçekleştirilmesi adına farklı sadakat kart uygulamaları için risk değerlendirme çalışmaları yapılmalı, risk oranına göre uygun doğrulama mekanizmaları tercih edilmeli ve kullanılmalıdır. Bu noktada farklı gruplara yönelik alternatif doğrulama mekanizmaları sunulması da mümkündür.
  4. SMS doğrulama kodunun kasa görevlisi ile paylaşımı, mobil uygulama/internet sitesi üzerinden barkodun/ QR kodun paylaşımı, paylaşılan anket üzerinden seçimlerin yapılması, fiziki kart ibrazı, sadakat kart şifresinin girilmesi gibi farklı doğrulama yöntemlerinin kullanılabileceği belirtilmiştir. Ayrıca ilgili kişilere alışverişte puan kazanma, indirim veya promosyonlardan yararlanma gibi farklı işlemler için ilgili kişilerin tercihlerini yönetebileceği opt-in yöntemler de benimsenebilecektir. Belirtilen doğrulama mekanizmaları sınırlı sayıda olmayıp, hukuka uygun şekilde faaliyetlerin gerçekleştirilmesi ve kişisel veri ihlallerini önlemek adına en uygun yöntemin uygulanmasının temel amaç olduğu unutulmamalıdır.

Veri sorumluları tarafından ilke karar uyarınca belirtilen hususlara uyumun sağlanması adına 6 aylık bir süre öngörülmüştür. Aksi halde idari para cezası belirtilen hususlara aykırı davranan veri sorumluları hakkında işlem tesis edileceği belirtilmiştir.



Bültene Üye Ol

İşinizi geliştirmenize katkı sağlayacak, başarılı örnekleri, sektörel gelişmeleri ve kampanyaları kaçırmayın.