İçeriğe atla
TOR DİJİTAL 0532 058 85 65 ← Ana sayfa
Pazaryeri

Trendyol satıcısı için bilgi güvenliği yükümlülükleri

Üç kişilik bir e-ticaret ekibinde herkes aynı panel şifresini biliyor, entegratör API anahtarı bir WhatsApp grubunda duruyor ve iki ay önce ayrılan çalışanın erişimi hâlâ açık. Bu tablo küçük satıcıların çoğunda tanıdıktır; Trendyol tarafındaki bilgi güvenliği yükümlülükleri ise ekip büyüklüğüne bakmaz. Sorumluluğun sınırlarını ve asgari önlem setini bu yazıda topladık.

Pazaryeri · 5 dk okuma

Gizli bilginin tanımı düşündüğünüzden geniş

Trendyol satıcılığında gizli bilgi yalnızca “gizli” damgalı belgeler değildir: sipariş ve alıcı verileri, hakediş ve komisyon koşullarınız, kampanya planları, platformla yazışmalarınız, hatta panel ekran görüntüleri bu kapsamda değerlendirilir. Çalışma ilkesi şudur: bir bilginin paylaşılabilir olduğundan emin değilseniz gizli kabul edin — platform kuralları şüpheli durumu gizlilik lehine yorumlar.

Bu genişliğin günlük karşılığı somuttur: satıcı gruplarında hakediş ekranı paylaşmak, bir YouTube yayınında komisyon koşullarınızı göstermek, tedarikçinize kampanya takviminizi iletmek gizlilik sınırına dokunur. Resmi bir merci ya da mahkeme bilgi talep ettiğinde bile beklenti, yanıttan önce platforma yazılı bildirim yapmanızdır; yayım tarihimiz itibarıyla bu bildirim için tanınan süre 2 gün mertebesindedir. Böyle bir talebi mutlaka hukukçunuzla birlikte yönetin.

Veri ihlalinde saat 24'ten geriye sayıyor

Kendi sisteminizde — sitenizde, stok yazılımınızda, entegratör bağlantınızda — bir güvenlik ihlali ya da ciddi bir risk oluştuğunda platforma 24 saat içinde kapsamlı bildirim beklenir. Kişisel veriler etkilendiyse Kişisel Verileri Koruma Kurulu'na 72 saatlik ayrı bildirim yükümlülüğü de kamuya açık kurul kararı gereği devreye girer. İki sayaç birbirini beklemez, paralel işler.

Zamanlamayı bir senaryoyla test edin: sızıntıyı cuma 17.30'da fark ettiniz. Platform bildirimi cumartesi 17.30'a kadar tamamlanmalıdır; hafta sonu, bayram tatili ya da “bilişimciye ulaşamadık” mazereti sayacı durdurmaz. Beş kişilik bir ekipte bile bu, kimin tespit edeceği, kimin yazacağı ve kimin göndereceği önceden belli bir nöbet planı gerektirir.

Bildirim metninde ne olmalı?

Olayın tarihi ve fark edilme anı, etkilenen veri türleri ve tahmini kayıt sayısı, alınan acil önlemler, kök nedene dair ilk bulgular ve ulaşılabilir bir iletişim kişisi. Eksik bilgiyle erken bildirim, tam bilgiyle geç bildirimden her zaman iyidir.

Personelin ve alt yüklenicinin imzası sizin imzanız

Gizlilik ve güvenlik yükümlülükleri yalnızca şirket sahibini bağlamaz; çalışanınızın, muhasebecinizin, reklam ajansınızın ve entegratörünüzün eliyle gerçekleşen ihlal de sizin ihlaliniz olarak sonuç doğurur. Entegrasyon araçlarında kural daha da nettir: API ya da yapay zekâ destekli araçlarla yapılan her işlem satıcı tarafından yapılmış sayılır; üçüncü taraf yazılımın hatası sorumluluğu devretmez.

Pratik önlem üçlüsü şöyle kurulur: erişimi olan herkese işe başlarken yazılı gizlilik taahhüdü imzalatın; panel ve e-posta erişimlerini kişiye özel hesaplarla, rol bazlı tanımlayın; ayrılan çalışanın tüm erişimlerini ayrıldığı gün kapatıp API anahtarlarını yenileyin. Ortak şifreyle çalışan ekipte “kim yaptı” sorusunun yanıtı yoktur — yanıt bulunamadığında fatura mağaza sahibine kesilir.

Sözleşme bitse de yükümlülükler bitmiyor

Gizlilik taahhüdü süreye bağlanmamıştır: mağazanızı kapatsanız, başka pazaryerine geçseniz de edindiğiniz bilgileri koruma borcunuz devam eder. Fesih sonrasında panel verilerinize erişiminiz kapanır; veri taşıma hakkınız yayım tarihimiz itibarıyla fesihten sonraki 1 yıllık pencereyle sınırlıdır. Sipariş ve muhasebe kayıtlarınızın düzenli dış yedeğini almak bu yüzden yalnızca iyi uygulama değil, ticari zorunluluktur.

Aynı süreklilik ekibiniz için de geçerlidir: iki yıl önce ayrılan bir çalışanın elindeki verinin bugün sızması yine sizin sorununuz olur. Ayrılış prosedürünüze gizlilik yükümlülüğünün devam ettiğini hatırlatan yazılı bir madde ekleyin ve kritik verilerin kişisel cihazlara indirilmesini baştan engelleyin.

Küçük ekip için asgari güvenlik seti

ÖnlemUygulamaMaliyet
İki adımlı doğrulamaPanel + e-posta + banka, tüm hesaplardaÜcretsiz
Parola yöneticisiKişi başı hesap, ortak şifre yokAyda birkaç yüz TL
Rol bazlı erişimHerkese işi kadar yetkiÜcretsiz
API anahtarı rotasyonuÜç ayda bir + her ayrılıştaÜcretsiz
Ayrılış prosedürüAynı gün erişim kapatma listesiÜcretsiz
Olay planı24 saatlik bildirim için görev dağılımıÜcretsiz

Bu setin nakit maliyeti 5 kişilik bir ekipte ayda birkaç yüz TL'yi geçmez; buna karşılık tek bir ihlalin faturası bildirim mesaisi, olası idari yaptırımlar ve itibar kaybıyla altı haneli rakamlara uzanabilir. Kurulum bir hafta sonuna sığar: cumartesi sabahı iki adımlı doğrulamayla başlayın, pazar akşamı olay planını yazıp duvara asın. Kişisel veri boyutu olan kararlarda muhasebeciniz ve hukukçunuzla birlikte ilerleyin.

İlgili saha kayıtları

Sık sorulanlar

Trendyol'a veri ihlalini kaç saat içinde bildirmek gerekir?

Yayım tarihimiz itibarıyla beklenti 24 saat içinde kapsamlı bildirimdir; kişisel veriler etkilendiyse KVKK tarafında 72 saatlik ayrı bildirim yükümlülüğü de işler.

Entegratör kaynaklı veri sızıntısından kim sorumlu?

Satıcı; API ve entegrasyon araçlarıyla yapılan işlemler satıcının işlemi sayılır, üçüncü taraf yazılımın hatası sorumluluğu devretmez.

Sözleşme bittikten sonra gizlilik yükümlülüğü devam eder mi?

Evet, süreye bağlanmamıştır; mağaza kapansa da edinilen bilgileri koruma borcu sürer, panel verilerine erişim ise fesihten sonra sınırlı bir pencerede kalır.

Küçük bir mağaza için hangi güvenlik önlemleri asgari sayılır?

İki adımlı doğrulama, parola yöneticisi, rol bazlı erişim, API anahtarı rotasyonu, ayrılış prosedürü ve 24 saatlik bildirim için yazılı bir olay planı.

Ücretsiz mağaza analizi

Panel erişimi vermeden önce dışarıdan görülebilen her şeyi analiz ediyoruz. Bulgular 3 iş günü içinde, tek sayfalık raporda. Kapsam ve ücretlendirme analiz sonrası netleşir.