Kişisel Verileri Koruma Kurulu, sadakat kartlarının üçüncü kişiler tarafından kullanılmasını önlemeye yönelik getirilen doğrulama mekanizmaları için tanınan uyum süresini uzattı. Veri sorumlularının gerekli teknik ve idari düzenlemeleri tamamlamaları için yeni son tarih 28 Şubat 2027 olarak belirlendi.
Düzenlemenin temelinde, sadakat kartı sahibi bir kişinin cep telefonu numarası veya kart numarasının başka bir kişi tarafından alışveriş sırasında kullanılabilmesi nedeniyle ortaya çıkan kişisel veri güvenliği riskleri bulunuyor.
Kurulun 11 Şubat 2026 tarihli ve 2026/266 sayılı İlke Kararı ile sadakat kartı üzerinden gerçekleştirilen alışverişlerde kişisel verilerin 6698 sayılı Kişisel Verilerin Korunması Kanunu'na uygun şekilde işlenmesi gerektiği belirtilmişti. Veri sorumlularının, Kanun'un 12'nci maddesi kapsamında gerekli teknik ve idari tedbirleri alması gerektiği vurgulanmıştı.
Kararla birlikte özellikle kasa işlemlerinde önemli bir değişiklik öngörülüyor. Sadakat kartı sahibinin cep telefonu numarasının veya kart numarasının kasa görevlisine söylenmesi tek başına yeterli görülmeyerek, yapılan alışverişin gerçekten kart sahibinin bilgisi ve rızası dâhilinde gerçekleştirildiğini teyit edebilecek doğrulama mekanizmalarının oluşturulması isteniyor.
Bu kapsamda işletmelerin SMS veya mobil uygulama üzerinden doğrulama, tek kullanımlık kod, uygulama içi onay ya da benzeri güvenli yöntemleri değerlendirmesi gündeme gelebilecek. Kullanılacak yöntemin ise işletmenin veri işleme süreçleri ve riskleri dikkate alınarak KVKK'nın veri güvenliğine ilişkin yükümlülüklerine uygun biçimde tasarlanması gerekiyor.
İlk düzenlemede veri sorumlularına, İlke Kararı'nın 28 Şubat 2026 tarihinde Resmî Gazete'de yayımlanmasından itibaren altı aylık uyum süresi verilmiş ve bu sürenin 28 Ağustos 2026'da sona ermesi öngörülmüştü. Ancak sektörden gelen talepler üzerine Kurul, uyum için tanınan süreyi 28 Şubat 2027'ye kadar uzatma kararı aldı.
Bu nedenle sadakat kartı uygulaması kullanan perakende şirketleri ve diğer işletmeler açısından önümüzdeki dönemde üyelik, kasa, mobil uygulama ve müşteri doğrulama süreçlerinin birlikte gözden geçirilmesi önem taşıyor. Mevcut sistemde yalnızca telefon veya kart numarası beyanıyla işlem yapılabiliyorsa, 28 Şubat 2027 tarihine kadar uygun doğrulama altyapısının oluşturulması gerekecek.




