Özet: Türkiye’de e-pin satışı yapan işletme; satış modeline göre 6563 sayılı Kanun, Mesafeli Sözleşmeler Yönetmeliği, 6502 sayılı Kanun, KVKK, vergi ve tüketici mevzuatını birlikte uygulamalıdır. Sadece bir internet sitesi açmak, bu yükümlülükleri ortadan kaldırmaz.
Son güncelleme: 15 Eylül 2026
E-pin işletmesi hangi sözleşme modelini kullanıyor?
İşletme kendi stokunu satan bir satıcı, başkalarının ilanlarını yayımlayan pazar yeri veya yalnızca ödeme/dağıtım aracısı olabilir. Her modelde tüketiciye kimin karşı taraf olduğu açıkça gösterilmelidir. Tedarikçi ile yapılan sözleşmede kodların kaynağı, geçerlilik süresi, geri çağırma, sahte kod ve denetim prosedürleri yazılı hâle getirilmelidir.
Mesafeli satış altyapısı
Ürün sayfası, sipariş özeti, ön bilgilendirme formu, mesafeli satış sözleşmesi ve sipariş teyidi birbiriyle tutarlı olmalıdır. Toplam bedel, vergiler, teslim anı ve cayma istisnası siparişten önce görünür olmalıdır. Dijital kodun anında tesliminde açık onay kutusu ile tüketicinin cayma hakkının hangi nedenle sona erdiği anlaşılır biçimde açıklanmalıdır.
Elektronik ticaret yükümlülükleri
6563 sayılı Kanun kapsamında ticari ileti gönderimi, iletişim izinleri, hizmet sağlayıcı bilgileri ve ticari kayıtların tutulması önem taşır. İşletme, kampanya mesajı gönderecekse alıcının önceden onayını ve ret imkânını yönetmelidir. İYS süreçleri ve ticari ileti kayıtları, şikâyet hâlinde ispat bakımından saklanmalıdır.
KVKK bakımından e-pin verileri
Ad-soyad, e-posta, IP, cihaz bilgisi, ödeme ve hesap hareketleri kişisel veri niteliği taşıyabilir. Aydınlatma metni, işleme amaçları, hukuki sebep, saklama süresi ve aktarım alıcıları açıkça belirlenmelidir. Kod teslimi için zorunlu olmayan verilerin toplanması, çalışanların erişim yetkileri ve tedarikçi aktarımı ayrıca sınırlandırılmalıdır.
Vergi ve faturalandırma
E-pin satışında gelirin niteliği, satıcının yerleşik olduğu ülke, alıcının tüketici veya işletme olması ve kullanılan platformun rolü vergi değerlendirmesini etkiler. Fatura veya e-arşiv belgesi düzeni, iade ve iptal kayıtlarıyla uyumlu tutulmalıdır. Vergi oranı veya istisna konusunda işlem türü ve güncel idari görüş ayrıca kontrol edilmelidir; otomatik oran varsayımı yapılmamalıdır.
Dolandırıcılık ve kara para risklerine karşı kontroller
Çok sayıda kartla kısa sürede yapılan alımlar, aynı cihazdan farklı hesaplar, olağandışı iade talepleri ve kodların anında üçüncü kişilere devri risk sinyali olabilir. İşletme, müşteriyi peşinen suçlu ilan etmeden işlem inceleme prosedürü, kayıtların korunması ve gerektiğinde kollukla iş birliği politikasını yazılı hâle getirmelidir.
İç kontrol ve delil yönetimi
Her sipariş için işlem ID’si, teslim zamanı, aktivasyon sonucu, ödeme sağlayıcı cevabı ve müşteri iletişimi ilişkilendirilmelidir. Loglar değiştirilemez veya sonradan değişiklik fark edilebilir biçimde tutulmalı; erişim yetkileri rol bazlı tanımlanmalıdır. Uyuşmazlıkta hangi kaydın hangi sistemden alındığı açıklanabilmelidir.
İşletmeler için pratik kontrol listesi
- Satıcı ve tedarikçi sözleşmeleri güncel mi?
- Mesafeli satış metinleri dijital içerik istisnasını doğru kuruyor mu?
- KVKK aydınlatma ve saklama politikası var mı?
- İade, chargeback ve sahte kod prosedürü yazılı mı?
- Log ve fatura kayıtları aynı işlem numarasıyla eşleşiyor mu?
Sık sorulan sorular
E-pin satmak için özel bir lisans gerekir mi?
Faaliyetin niteliğine göre farklı izin ve yükümlülükler doğabilir; yalnızca “e-pin” adı üzerinden genel bir lisans sonucu çıkarılamaz.
Pazar yeri satıcıdan sorumlu olur mu?
Sorumluluk, platformun sözleşmedeki rolü ve tüketiciye karşı üstlendiği edimlere göre belirlenir.
Uyum mimarisi
E-pin işletmesinde müşteri politikası, işlem kayıtları ve olağandışı işlem müdahalesi birlikte tasarlanmalıdır. Sipariş, aktivasyon ve iade logları tek işlem numarasıyla eşleştirilmelidir.
| Katman | İçerik |
|---|---|
| Önleyici | Sözleşme, KVKK ve tedarik kontrolü |
| İzleme | Ödeme ve aktivasyon logları |
| Müdahale | İnceleme, bildirim ve delil koruma |
Bağlantılı rehberler
Tüketici ve iade rehberi ile dolandırıcılık rehberi bu pillar yapısının tamamlayıcı sayfalarıdır.
Kaynaklar
6563 sayılı Kanun · 6698 sayılı KVKK · 6502 sayılı Kanun · 213 sayılı Vergi Usul Kanunu
İş modeline göre sorumluluk haritası
Kendi stokunu satan işletme, tedarikçi adına aracılık eden pazar yeri ve yalnızca ödeme veya dağıtım hizmeti veren teknoloji sağlayıcısı aynı hukuki konumda değildir. Sözleşmelerde rol belirsiz bırakılırsa tüketici kiminle muhatap olduğunu anlayamaz.
Stok ve tedarik doğrulaması
E-pin kodlarının kaynağı, bölgesel kullanım kısıtı, aktivasyon tarihi ve yeniden satış yasağı kontrol edilmelidir. Şüpheli toplu kodlarda satış durdurulmalı; müşteriye bildirim hukuk ve operasyon ekiplerince hazırlanmalıdır.
Chargeback ve iade dosyası
Kart itirazında sipariş özeti, 3-D Secure sonucu, teslim kaydı, aktivasyon logu ve müşteri yazışması tek dosyada sunulmalıdır. Kodun etkinleştirilmiş olması işlemin yetkili kart sahibi tarafından yapıldığını tek başına kanıtlamaz.
KVKK’da saklama ve erişim
Logları sınırsız süreyle saklamak kadar erken silmek de risklidir. Saklama süresi muhasebe, tüketici, ceza ve zamanaşımı gereksinimleriyle uyumlu belirlenmeli; gereksiz erişim maskeleme ve rol bazlı yetkiyle sınırlandırılmalıdır.
Çalışan ve hizmet sağlayıcı sözleşmeleri
Destek personeli ve dış kaynak hizmet sağlayıcıları müşteri verisine erişebilir. Gizlilik, yetki sınırı, olay bildirim süresi ve veri iadesi hükümleri yazılı olmalıdır.
Bağlantılı rehberler
Tüketici ve iade rehberi ile dolandırıcılık rehberi bu pillar yapısının tamamlayıcı sayfalarıdır.
Mesafeli satış ekranı için uygulama tasarımı
Ürün adı, platform, bölge, değer, teslim yöntemi ve toplam bedel ödeme düğmesinden önce görünmelidir. Cayma istisnası, önceden işaretlenmiş kutuyla değil, tüketicinin bilinçli ve ayrı bir onayıyla kurulmalıdır. Sipariş özeti indirilebilir veya e-posta ile gönderilebilir olmalıdır.
Olay müdahale planı
Şüpheli kod, kart itirazı veya veri ihlali bildirimi geldiğinde kimlerin karar vereceği önceden belirlenmelidir. İşlem dondurulacaksa kapsamı ve süresi kayıt altına alınmalı; müşteriye yapılacak açıklama, soruşturmayı veya başkasının kişisel verilerini tehlikeye atmamalıdır.
Tedarikçi denetimi
Tedarikçiden periyodik doğrulama, sahte kod bildirimi ve denetim hakkı alınmalıdır. Yurt dışı tedarikçide uygulanacak hukuk, vergi belgesi, veri aktarımı ve uyuşmazlık yeri ayrıca düzenlenmelidir. Sözleşmesiz stok alımı, işletmenin iade ve dolandırıcılık riskini tek başına üstlenmesine neden olabilir.
Çerezler ve pazarlama verileri
Site analitiği, reklam çerezleri ve işlem güvenliği çerezleri farklı amaçlara hizmet eder. Zorunlu olmayan çerezler için uygun tercih mekanizması kurulmalı; pazarlama izni ile siparişin tamamlanması birbirine bağlanmamalıdır.
Yurt dışı veri ve hizmet aktarımı
Bulut sunucu, çağrı merkezi veya ödeme hizmeti yurt dışında bulunuyorsa veri aktarımının hukuki dayanağı ve sözleşmesi belirlenmelidir. Tedarikçinin ülkesindeki mevzuat, Türk tüketicinin zorunlu haklarını ortadan kaldırmaz.
Denetim ve periyodik güncelleme
Mevzuat, ödeme sağlayıcısı ve tedarikçi koşulları değişebildiği için sözleşmeler ve web metinleri periyodik olarak gözden geçirilmelidir. Her değişikliğin yürürlük tarihi ve eski sürüm arşivi tutulursa uyuşmazlıkta hangi metnin uygulandığı belirlenebilir.
E-pin işletmesi için hukuki harita: tek ürün, çok katmanlı sorumluluk
E-pin satışı yalnızca bir ödeme sayfası kurmaktan ibaret değildir. İşletmenin kendi stokunu satması, tedarikçi adına aracılık etmesi, pazar yeri işletmesi, kodu otomatik teslim etmesi veya müşteri bakiyesini hesapta tutması; tüketici, elektronik ticaret, kişisel veri, vergi ve ödeme mevzuatı bakımından farklı riskler yaratır. Uyum çalışması önce iş modelinin gerçek akışını çizer, ardından her adım için sorumlu tarafı, gerekli kaydı ve müşteriye gösterilecek açıklamayı belirler.
İş modelini sınıflandırma tablosu
| Model | Müşteriyle görünen taraf | Öncelikli risk |
|---|---|---|
| Kendi stokunu satan mağaza | İşletmenin kendisi | Ayıp, iade, stok ve teslim |
| Pazar yeri | Satıcı + platform rolü | Aracılık, ilan ve güvenlik |
| Distribütör | Yetkili satıcı | Kaynak, bölge ve yeniden satış |
| Bakiye/ödeme aracı | Hizmet sağlayıcı | Ödeme hizmeti ve fon tutma |
Bu tablo, sözleşme ve web sayfalarında aynı kelimelerin kullanılmasını değil, fiilî işleyişin doğru yansıtılmasını gerektirir. İşletme kendisini “sadece platform” olarak tanımlarken bedeli tahsil ediyor ve iade kararı veriyorsa, sözleşme ile gerçek faaliyet arasında riskli bir boşluk oluşur.
Ürün sayfasında zorunlu açıklık
Ürün adı; oyun veya hizmetin tam adı, bölge, platform, nominal değer, teslim yöntemi, kullanım koşulları ve varsa son kullanım tarihiyle birlikte yazılmalıdır. “Anında teslim” ifadesi, teslimin e-posta mı yoksa kullanıcı hesabı mı üzerinden yapılacağını açıklamıyorsa yeterince belirli değildir. Fiyatın vergiler ve ek ücretlerle birlikte görünmesi, stokta olmayan kodun satışa açılmaması ve farklı bölge kodlarının görsel olarak ayrılması, hem tüketici şikâyetini hem de chargeback riskini azaltır.
Ön bilgilendirme ve açık onay akışı
Ön bilgilendirme formu siparişten önce erişilebilir olmalı; tüketici metni açmadan veya onay kutusunu görmeden ödeme adımını tamamlayamamalıdır. Dijital içeriğin derhâl ifası için alınan onay, genel sözleşme kabulünden ayrı ve anlaşılır kurulmalıdır. Onay kutusu varsayılan biçimde işaretlenmemeli; metnin sürümü, onay zamanı, IP, cihaz ve sipariş numarası işlem kaydıyla eşleştirilmelidir. Mobil ekranda metnin görünür olmaması, masaüstündeki tasarımın hukuki ispat değerini zayıflatabilir.
Satış, teslim ve aktivasyon kayıtlarının tek işlem kimliği
Her siparişe tekil bir işlem kimliği verin ve bu kimliği ödeme, kod tedariki, teslim e-postası, aktivasyon cevabı, iade ve destek konuşmalarıyla eşleştirin. Loglarda saat dilimi açıkça yazmalı; sunucu saati ile ödeme sağlayıcısının saati arasında fark varsa dönüştürme yöntemi belgelenmelidir. Sadece başarılı işlemler değil, başarısız aktivasyon, iptal, yeniden gönderim ve manuel müdahale kayıtları da tutulmalıdır. Sonradan değiştirilen bir logun eski hâli görülemiyorsa kayıt bütünlüğü sorgulanabilir.
Tedarikçi ve distribütör sözleşmesi
Sözleşmede kodların kaynağı, yetki zinciri, bölgesel kullanım, sahte veya daha önce etkinleştirilmiş kod prosedürü, geri çağırma, stok mutabakatı, denetim hakkı ve tüketici zararının hangi tarafça karşılanacağı açıkça düzenlenmelidir. Yurt dışı tedarikçide uygulanacak hukuk, vergi belgesi, veri aktarımı ve resmi makam taleplerine cevap verme süresi ayrıca yazılmalıdır. Sözleşmesiz veya yalnızca mesajlaşma uygulamasına dayalı stok alımı, işletmenin tüketiciye karşı yükümlülüğünü tedarikçiye devretmez.
Stok güvenliği ve sahte kod tespiti
Kod havuzuna erişim rol bazlı olmalı; ham kodları görebilen çalışan sayısı sınırlanmalıdır. Tedarikçi dosyası, teslim alınan miktar, seri veya parti bilgisi, ilk doğrulama sonucu ve satışa açılma zamanı ile ilişkilendirilmelidir. Şüpheli bir partide satış geçici olarak durdurulmalı, etkilenen siparişler belirlenmeli ve müşteriye yapılacak bildirim gerçeğe uygun ve ölçülü hazırlanmalıdır. Kodların e-posta gövdesinde gereksiz yere açık tutulmaması, hesap ele geçirilmesi riskini de azaltır.
Chargeback dosyası nasıl hazırlanır?
Kart itirazında yalnızca “ürün teslim edildi” denmesi yeterli değildir. Sipariş özeti, ödeme doğrulama sonucu, teslim e-postası, aktivasyon logu, müşteri destek yazışması, iptal politikası ve varsa cihaz/hesap eşleşmesi tek dosyada sunulmalıdır. Kodun etkinleştirilmiş olması, işlemi kart sahibinin yaptığı sonucunu otomatik olarak doğurmaz; yetkisiz kullanım, hesap ele geçirme veya aile bireyi tarafından yapılan işlem ihtimalleri ayrıca incelenmelidir. İtiraz süresi ve kart kuruluşunun istediği formatlar kaçırılmamalıdır.
Olağandışı işlem izleme
Kısa sürede çok sayıda karttan aynı değerde kod alınması, aynı cihazdan farklı hesaplarla ödeme yapılması, VPN veya proxy kullanımı, başarısız ödeme denemelerinin art arda gelmesi ve satın alınan kodların hemen farklı hesaplara aktarılması risk sinyali olabilir. Bu sinyaller tek başına müşteriyi suçlu göstermez; orantılı bir inceleme, ek doğrulama veya teslimatı geciktirme kararı için başlangıç verisi oluşturur. İnceleme sonucu, hangi kuralın tetiklendiği ve kararın kim tarafından verildiği kaydedilmelidir.
Kimlik doğrulama ve veri minimizasyonu
E-pin satışı için her müşteriden sınırsız kimlik bilgisi istemek KVKK bakımından riskli olabilir. Kimlik doğrulama; işlem tutarı, ödeme riski, yaş sınırlaması, sahtecilik göstergesi ve ilgili hizmetin özel şartlarıyla orantılı tasarlanmalıdır. Gereksiz kimlik kopyası yerine doğrulama sonucunun tutulması, erişim yetkilerinin sınırlandırılması ve silme/maskeleme takviminin belirlenmesi tercih edilir. Müşteriye hangi verinin neden istendiği, kimle paylaşılabileceği ve ne kadar saklanacağı açıkça anlatılmalıdır.
Veri ihlali ve hesap ele geçirme müdahalesi
Destek hesabı veya yönetici paneli ele geçirildiğinde ilk karar, delili koruyarak yetkisiz erişimi kesmektir. Erişim anahtarları ve parolalar değiştirilir, aktif oturumlar sonlandırılır, şüpheli API çağrıları ve kod görüntüleme kayıtları korunur. Etkilenen müşteriler, olayın kapsamı ve alınan önlemler hakkında doğru zamanda bilgilendirilmelidir. Kişisel veri ihlali şüphesinde bildirim süreleri, olayın niteliği ve güncel Kurul uygulamaları dikkate alınarak ayrıca değerlendirilir.
Tüketici şikâyetinin iç süreçte çözülmesi
İyi bir şikâyet sistemi, müşteriyi üç farklı birime göndermek yerine tek bir başvuru numarası üretir. Başvuruda kodun durumu, teslim saati, ödeme yöntemi ve istenen çözüm kayda alınır; teknik ekip aktivasyon verisini, hukuk/uyum ekibi sözleşme ve mevzuat boyutunu, finans ekibi iade veya chargeback hesabını inceler. Sonuç, hangi delile dayanıldığı ve hangi sürede uygulanacağı belirtilerek yazılı bildirilmelidir. “Sistem izin vermiyor” türü cevaplar, somut olayın incelendiğini göstermediği için güveni zedeler.
Vergi ve fatura düzeninin işlem akışıyla eşleşmesi
Fatura veya e-arşiv belgesindeki ürün adı, bedel, vergi ve satıcı bilgisi sipariş ekranıyla aynı olmalıdır. İptal, kısmi iade, kupon, hediye bakiye ve kur farkı muhasebe kayıtlarında ayrı gösterilmelidir. Yurt dışı tedarik, komisyonculuk veya platform gelirinin niteliği; işletmenin yerleşimi, alıcının statüsü ve sözleşme akışıyla birlikte değerlendirilir. Güncel oran veya istisna varsayımı yapmak yerine işlem tarihindeki vergi mevzuatı ve mali müşavir görüşü ile dosya oluşturulmalıdır.
Ödeme hizmeti ve fon tutma riski
İşletme müşteri parasını kendi hesabında bekletiyor, kullanıcılar arasında bakiye transferi sağlıyor veya ödeme hesabı açıyorsa faaliyet yalnızca e-pin satışı olarak kalmayabilir. Fonun kimin adına tutulduğu, iadenin kim tarafından yapıldığı, ödeme kuruluşunun lisanslı olup olmadığı ve teknik altyapının hangi hizmeti sunduğu incelenmelidir. Özellikle “cüzdan”, “bakiye” ve “para gönderme” ifadeleri, sözleşmede gerçek işleviyle uyumlu kullanılmalıdır. Faaliyetin ödeme hizmeti kapsamına girip girmediği konusunda güncel düzenleme ve yetkili kurum görüşü kontrol edilmelidir.
Çocuklar ve aile hesapları
Oyun hesabı, e-posta ve banka kartı farklı kişilere ait olabilir. Yaş sınırı, veli onayı, harcama limiti ve hesap sahibinin bildirimleri birlikte değerlendirilmelidir. İşletme, çocukların kolayca tamamlayabileceği akışlarda satın alma öncesi toplam bedeli ve tekrar eden tahsilatı belirgin göstermeli; iptal veya destek kanalını ulaşılabilir kılmalıdır. Aile içi kullanımda kart sahibine otomatik olarak kötü niyet atfedilmesi yerine, hesap güvenliği ve onay kayıtları incelenmelidir.
Yurt dışı müşteriler ve çok dilli metinler
İngilizce, Rusça veya Ukraynaca ürün ve destek metinlerinde Türkçe sözleşmenin anlamı bozulmamalıdır. Bölge kısıtı, vergi, teslim süresi ve iade koşulları her dilde aynı kapsamda açıklanmalı; makine çevirisiyle hukuki kavramların yanlış çevrilmesi önlenmelidir. Yurt dışı müşterinin ödeme kuruluşu, veri aktarımı ve uygulanacak hukuk konularında ayrı bilgilendirme gerekebilir. Dil seçimi, tüketiciye daha zayıf hak sunmak için kullanılamaz.
Olay müdahalesi ve delil koruma planı
- Şüpheli sipariş veya kod partisinin kapsamını belirleyin.
- Yetkisiz erişimi keserken sunucu, ödeme ve aktivasyon loglarını koruyun.
- Etkilenen siparişleri işlem kimliğiyle listeleyin.
- Tedarikçi, ödeme kuruluşu ve gerekiyorsa resmi makamlarla koordineli bildirim yapın.
- Müşteriye verilen her cevabın sürümünü ve tarihini arşivleyin.
Planın yılda en az bir kez masa başı tatbikatla test edilmesi, kimin hangi kararı vereceğinin önceden görülmesini sağlar. Tatbikat sonuçları ve düzeltici faaliyetler de denetim dosyasına eklenmelidir.
Periyodik hukuk ve teknik denetim
Web metinleri, sözleşmeler, tedarikçi listesi, ödeme entegrasyonları, kullanıcı yetkileri ve log saklama politikası aynı tarihte gözden geçirilmemelidir; her birinin sorumlusu ve kontrol sıklığı ayrı tanımlanmalıdır. Mevzuat veya platform koşulu değiştiğinde yeni sürümün yürürlük tarihi, eski metnin hangi siparişlere uygulandığı ve müşteriye nasıl duyurulduğu kayıt altına alınmalıdır. Bu yaklaşım, uyuşmazlıkta “hangi şart geçerliydi?” sorusuna somut cevap verir.
İşletme sahipleri için yönetici özeti
E-pin uyumunun üç dayanağı vardır: müşteriye doğru ve zamanında bilgi, işlem bazında değişmez teknik kayıt ve yetki zinciri belli sözleşmeler. Bu üçü birlikte kurulmadığında en iyi müşteri hizmeti bile iade, dolandırıcılık veya veri ihlali dosyasını tek başına çözemeyebilir. İşletmenin büyüklüğü ne olursa olsun, bir siparişin baştan sona kim tarafından, hangi sistemde ve hangi hukuki gerekçeyle yönetildiği gösterilebilir olmalıdır.
Yönetim sorumluluğu ve görev dağılımı
E-pin işletmesinde hukuk, ürün, bilgi güvenliği, finans ve müşteri destek ekiplerinin aynı olayı farklı kayıtlarla tutması en sık görülen kontrol zafiyetidir. Yönetim; kimlerin fiyat, stok, iade, kullanıcı yetkisi ve resmi bildirim kararı vereceğini yazılı olarak belirlemelidir. Yetki matrisi, çalışan ayrıldığında erişimlerin kapatılmasını ve kritik bir işlemin tek kişinin onayıyla yapılamamasını sağlamalıdır. Denetim izi bulunan karar kayıtları, bir uyuşmazlıkta işletmenin makul özen gösterdiğini açıklamasına yardımcı olur.
API ve otomatik teslim güvenliği
Kod teslimi bir API üzerinden yapılıyorsa anahtarlar kaynak koduna gömülmemeli, erişim kapsamı ve çağrı limiti sınırlandırılmalıdır. Başarısız aktivasyonlarda kodun yeniden gönderilmesi otomatikleşmeden önce insan incelemesi veya ikinci doğrulama kuralı kurulmalıdır. API çağrısının zamanı, yanıt kodu, teslim edilen ürün ve kullanıcı hesabı işlem kimliğiyle eşleştirilmelidir. Tedarikçi sistemi kısa süreli kesildiğinde müşteriye hatalı “kod kullanıldı” mesajı gitmesini önleyecek bir geri dönüş senaryosu bulunmalıdır.
İade, iptal ve muhasebe mutabakatı
İade kararı verildiğinde müşteri hizmetleri kaydı, ödeme kuruluşu işlem numarası ve muhasebe fişi aynı dosyaya bağlanmalıdır. Kısmi iade, kupon, komisyon kesintisi ve kur farkı ayrı kodlarla izlenmelidir. Gün sonunda satılan kod sayısı, tedarikçiden düşülen stok, başarılı aktivasyon ve iade edilen siparişler arasında mutabakat yapılmalıdır. Mutabakat farkları kapatılmadan yeni stok açılması, hem finansal kaybı hem de sahte kod şüphesini büyütebilir.
Reklam, influencer ve bağlı satış kanalları
İnfluencer veya bağlı kuruluşun kullandığı reklam metni, ürün sayfasındaki bölge, fiyat ve iade bilgileriyle çelişmemelidir. “Kesin çalışır”, “sınırsız iade” veya “resmî ortak” gibi doğrulanmamış ifadeler, tüketicide yanlış beklenti oluşturabilir. Reklamın kim tarafından, hangi tarihte ve hangi hedef kitleye gösterildiği; kampanya koşullarıyla birlikte arşivlenmelidir. Bağlı satış kanalına verilen yetki, marka ve müşteri verisi kullanım sınırlarıyla sözleşmeye bağlanmalıdır.
Platform ve tedarikçi denetim göstergeleri
| Gösterge | İzlenecek veri | Müdahale |
|---|---|---|
| Aktivasyon hatası artışı | Ürün, parti ve saat | Stoku geçici durdurma |
| Chargeback yoğunluğu | Kart, cihaz, hesap | Ek doğrulama ve inceleme |
| İade gecikmesi | Başvuru ve ödeme tarihi | Finans mutabakatı |
| Yetkisiz erişim | Oturum ve API logu | Erişim kesme, delil koruma |
Göstergeler müşteriyi otomatik olarak reddetmek için değil, orantılı bir inceleme başlatmak için kullanılmalıdır. Her kuralın yanlış pozitif etkisi, incelemenin süresi ve müşteriye yapılacak açıklama önceden tanımlanırsa operasyon ekibi tutarlı davranır.
Yurt dışı tedarikte sözleşme ve veri aktarımı
Yurt dışındaki tedarikçi veya bulut hizmeti, kodun kaynağı dışında müşteri verisine de erişebilir. Hangi verinin aktarılacağı, aktarımın amacı, alt işleyenler, güvenlik tedbirleri, olay bildirim süresi ve sözleşme sona erdiğinde verinin silinmesi yazılı olmalıdır. Uyuşmazlıkta yabancı mahkeme veya tahkim şartı, Türk tüketicinin emredici haklarını ortadan kaldıracak biçimde yorumlanmamalıdır. Tedarikçinin resmi makam taleplerine cevap verebilmesi için iletişim kişisi ve kayıt formatı belirlenmelidir.
Denetim dosyasının içeriği
Yıllık denetim dosyasında güncel sözleşme sürümleri, tedarikçi doğrulama tutanakları, erişim yetkisi listeleri, örnek işlem logları, iade ve chargeback istatistikleri, veri ihlali tatbikatı ve düzeltici faaliyetler bulunmalıdır. Belgelerin yalnızca var olması değil, hangi tarihte kim tarafından kontrol edildiği ve bulgunun nasıl kapatıldığı da gösterilmelidir. Böylece işletme, “politika var” demekle yetinmeyip politikanın gerçek hayatta uygulandığını ortaya koyar.
İşletme için 30-60-90 günlük uygulama planı
- İlk 30 gün: İş modelini, tarafları, veri akışını ve mevcut sözleşmeleri haritalayın; kritik erişimleri gözden geçirin.
- 60 gün: Ürün sayfaları, ön bilgilendirme, onay kutuları, iade ve chargeback prosedürlerini işlem loglarıyla test edin.
- 90 gün: Tedarikçi denetimi, olay tatbikatı, veri saklama politikası ve yönetim raporlamasını devreye alın.
Planın her adımı için sorumlu kişi, tamamlanma kanıtı ve yeniden kontrol tarihi belirlenmelidir. Bu yöntem, e-pin işletmesinin büyümesiyle birlikte hukuk ve teknik süreçlerin kopmasını önler.