KVKK Kararı ile sadakat kartı güvenliği ve doğrulama mekanizmaları için 6 aylık uyum süreci hakkında bilgilendirici rehber. Güvenliğe odaklanın.

Sadakat kartları üzerinden yapılan alışverişlerde, kart sahibinin bilgisi ve rızası olmadan üçüncü kişiler tarafından kullanılan durumların önüne geçilmesi amacıyla doğrulama mekanizmalarının kurulması gerektiği yönündeki ilke kararı, Resmi Gazete’de yayımlanmıştır. KVKK’ya gelen çok sayıda şikayet, cep telefonu numarasını kasa görevlisine söyleyerek yapılan işlemlerde usulsüzlükler olduğuna işaret etmektedir.
Kişisel veri ihlali olarak değerlendirilen bu uygulamalarda, kasa görevlisinin onay kodu girmeden işlemin gerçekleştirilmesi ve kart sahibinin kasada bulunmaması halinde dahi alışverişin yapılabilmesi durumu dikkat çekmektedir. İncelemeler, sadakat kartı kullanılarak kesilen faturaların çoğunlukla kart sahibi adına düzenlendiğini ve işlem bilgilerin kart sahibinin kayıtlarına işlendiğini göstermektedir. Bu doğrultuda, kart sahibi bilgisi veya rızası olmaksızın bir başkasının cep telefonu ya da kart numarasıyla yapılan işlemlerde provizyon hataları ve sahte faturalar oluşabilmektedir.
6 ay uyum süreci kapsamında, veri sorumlularına ilgili uygulamaların ancak kişinin açık rızasıyla ve bilgisiyle gerçekleştirilebilmesi için gerekli önlemler alınması zorunluluğu getirilmiştir. Böyle bir durumda, kasaya iletilen doğrulama kodu aracılığıyla teyit yürütülecek; ayrıca mobil uygulama veya internet sitesi üzerinden temin edilen barkod/QR kodunun kasada okutulması ve sadakat kartı şifresinin işlem cihazına girilmesi gibi yöntemlerle güvenlik güçlendirilmelidir. Bu süreçte, ilke kararının yayımlanmasından itibaren 6 aylık bir uyum süresi tanınmıştır.
Uyum sağlanmaması halinde, kanun hükümlerine aykırı uygulamaların devam ettiği tespit edilirse 6698 sayılı Kişisel Verilerin Korunması Kanunu’nun 18. maddesi kapsamında cezai yaptırımlar uygulanacaktır.