Ana içeriğe geç
Rehber (güncellendi: 22 Mayıs 2026) · 12 dk okuma

E-Ticaret İşletmelerinde DLP — Müşteri DB, Kart Verisi ve Sipariş Koruma 2026

E-ticaret DLP rehberi: müşteri DB, kredi kartı PCI-DSS, iyzico/PayTR entegrasyonu, Trendyol/Hepsiburada bypass, GDPR çakışması ve ROI hesabı.

Yazar: Mehmet Özbakır

E-ticaret işletmesi tipik olarak 5.000-500.000 müşteri kayıtlı veritabanı, yüz binlerce sipariş geçmişi, iyzico/PayTR’den dönen masked kart tokenları ve Trendyol/Hepsiburada/Amazon gibi platformlardan gelen müşteri verisini tek bir CRM/ERP’de yönetir. Üstüne tek bir SQL dump dosyası on binlerce müşteri TC + telefon + adres + sipariş geçmişi içerebilir — sızıntı halinde 50.000 kişilik tek vaka rahatlıkla 5-10 milyon TL ceza çıkarır. AB müşterisi varsa KVKK + GDPR çift uyum yükü işin içine giriyor.

Bu rehber, B2C ve B2B e-ticaret işletmeleri (kendi sitesi + pazaryeri satışı yapan) için DLP’nin somut kullanımını, politika şablonlarını, PCI-DSS uyumu, ödeme gateway entegrasyonu ve KVKK + GDPR uyumunu anlatır.

E-ticaret işletmesindeki kişisel veri envanteri

Bir orta ölçek e-ticaret operasyonunda saklananlar:

  • Müşteri profili: TC (B2B bireysel firmalar için), ad-soyad, doğum tarihi, cinsiyet, e-posta, cep telefonu, kayıt tarihi
  • Adres defteri: ev, iş, kargo, fatura adresleri (çoğu müşteride 3-5 farklı adres)
  • Ödeme bilgisi (PCI-DSS kritik): kart son 4 hane + ilk 6 hane (saklama izinli — masked), kart token (gateway tarafı), BIN bilgisi, ödeme yöntemi tercihi, iyzico/PayTR referans no
  • Sipariş geçmişi (mahremiyet analizi): ne aldı, ne zaman, hangi miktarda, hangi kategoride — bu veri profilleme için yüksek değerli ama yetkisiz analiz KVKK ihlali (Madde 4 amaca uygunluk)
  • Kargo & teslimat: kargo şirketi tracking no, teslim alan kişi, GPS konum, teslim fotoğrafı (Yurtiçi/MNG/Aras)
  • Yorum ve değerlendirme: ürün puanı, yorum metni (içeride PII olabilir), fotoğraf
  • İade ve değişim: iade sebebi, iade banka bilgisi, hesap kapatma talebi (Madde 11 — silme hakkı)
  • Pazarlama segment: e-mail listesi, SMS izni, push notification token, kampanya etkileşim
  • Müşteri hizmetleri: çağrı kayıtları (ses dosyası — PII içerir), canlı destek konuşma logları, şikayet detayı

Veri yoğunluğu yüksek (1 müşteri = 50-150 alan), sızıntı boyutu büyük (SQL dump tek dosyada 100K müşteri).

Tipik sızıntı senaryoları — 5 gerçek vaka

Senaryo 1: SQL backup dump USB ile rakibe

Junior developer “DB backup’ı evde inceleyeceğim, optimize edeceğim” diye production SQL dump’ını (5GB) USB belleğe kopyaladı. USB ofisten çıktı, birkaç gün sonra dolmuşta düştü. Dump’ta 85.000 müşterinin TC + e-posta + telefon + tam adres + sipariş geçmişi.

Etki: 85.000 kişi × Madde 5 + 12 ihlali. KVKK Kurulu 2024’te benzer e-ticaret vakasında 8.500.000 TL ceza verdi. AB müşterisi varsa GDPR’a göre ek 20M EUR’ya kadar ceza riski.

Önleme: (file_size > 100MB OR row_count > 10000) AND file_extension IN ['.sql', '.dump', '.bak'] AND channel == "usb" → Block + DBA + DPO escalate.

Senaryo 2: Çağrı merkezi kayıt sızıntısı

Çağrı merkezi alt yüklenicisi (taşeron) müşteri çağrı kayıtlarını cloud’a yedek alıyordu. Cloud bucket misconfiguration (public read) — 6 ay boyunca 12.000 müşteri çağrı kaydı (TC + sipariş + kart son 4 hane + adres) arama motorlarına açık.

Etki: KVKK Madde 8 alt yüklenici zinciri ihlali. E-ticaret işletmesi “veri sorumlusu” olarak ana sorumlu. Bildirim 72 saat zorunlu.

Önleme: alt yüklenici DPA + DLP’de çağrı merkezi domain sınırlı erişim + ses dosyası voice_recording tag’ı ile P3 politika otomatik. 72 saat ihlal bildirim şablonu.

Senaryo 3: Sipariş Excel’i toplu indirme — pazarlama

Pazarlama elemanı “Bu çeyrek pazarlama segment analizi için” diye 250.000 sipariş kaydını Excel’e çıkardı. Excel personel laptop’unda kaldı, laptop kafeye giderken çalındı.

Etki: 250.000 sipariş + bağlı müşteri (sipariş başına 1.5 müşteri eşleme ortalaması) ~ 380.000 kişi etkilendi. KVKK ceza üst yelpazede.

Önleme: row_count > 5000 AND keyword_match("sipariş", "müşteri") AND channel IN ["local_download", "usb"] → Block + pazarlama müdürü + DPO alert.

Senaryo 4: Çalışan iade yetkisi suistimal

Müşteri hizmetleri elemanı iade yetkisini kötüye kullandı — kendi hesabına 50.000 TL’lik iade çıkardı (gerçek bir müşteri varmış gibi, IBAN kendi kardeşinin). 3 ay sürdü fark edilmesi.

Etki: Hem işletmeye finansal zarar hem de o sahte iade için kullanılan gerçek müşteri kimliği — sahteden gerçek müşteri davadan haberdar oldu, şikayet etti.

Önleme: iade_amount > avg*3 AND iban_match_employee_relation → Block + müdür onay. UEBA da kötüye kullanım pattern’i tetikler.

Senaryo 5: Trendyol/Hepsiburada API entegrasyonu sızıntısı

Pazaryeri entegrasyonu API key’i yanlışlıkla GitHub public repo’ya commit edildi (developer hata). 4 saat içinde otomatik scanning ile key ele geçti, 3 saat boyunca pazaryeri müşteri listesi (8.500 müşteri) dışarı çekildi.

Etki: 8.500 müşteri verisi sızdı + Trendyol/Hepsiburada partnership durdurulma riski. KVKK + pazaryeri sözleşme cezası.

Önleme: DLP’de “secret_pattern” tespit (API key formatı: tokenized patterns) + Git pre-commit hook + secret rotation. VeritaDLP’nin code repository extension’ı (Faz 8) bunu yakalar.

DLP politika şablonları — e-ticaret işletmesi

P1 — Müşteri DB toplu export
  Match: (row_count > 10000 OR file_size > 100MB) AND
         file_extension IN ['.sql', '.dump', '.csv', '.xlsx', '.bak'] AND
         channel IN ["usb", "email_external", "cloud_upload"]
  Action: block + DBA + DPO + admin alert
  Reason: KVKK Madde 5 — toplu kişisel veri çıkarımı

P2 — Kredi kartı sıfır tolerans (PCI-DSS)
  Match: credit_card_count >= 1 AND
         channel NOT IN payment_gateway_allowlist AND
         data NOT masked (tam 16 hane görünüyor)
  Action: block (her zaman — PCI-DSS Requirement 3 + 4)
  Reason: PCI-DSS + KVKK çift uyum

P3 — Çağrı merkezi ses kaydı sızıntı
  Match: file_type == "audio" AND
         (file_name_match("call", "cagri", "kayit") OR
          metadata_contains("customer_id")) AND
         channel NOT IN ("call_center_archive", "internal")
  Action: block + DPO alert

P4 — E-posta listesi (mass mail / spam şüphesi)
  Match: email_count >= 5000 AND
         channel == "email" AND
         dest_domain NOT IN (email_provider_sendgrid_brevo)
  Action: block + pazarlama müdürü onay

P5 — Sipariş geçmişi toplu indirme
  Match: keyword_match("sipariş", "order") AND
         row_count > 5000 AND
         channel IN ["usb", "local_download"]
  Action: block + müdür onay

P6 — İade IBAN — çalışan ilişki kontrolü
  Match: refund_iban_match_employee_relative OR
         refund_amount > avg*3
  Action: warn + manager 2-faktör onay
  Reason: iade yetkisi suistimal

P7 — Çalışan offboarding 30g UEBA
  Match: user.status == 'resigning' AND
         (file_count > avg*3 OR
          db_export_count > avg*5 OR
          api_key_view > avg*3)
  Action: block + admin escalate + DPO

P8 — Secret/API key sızıntı
  Match: regex_pattern("api_key", "vt_live_", "sk_", "pk_") AND
         channel IN ["git_commit", "cloud_upload", "email"]
  Action: block + immediate revoke alert
  Reason: pazaryeri + payment gateway erişim koruma

P9 — GDPR — AB müşterisi veri çıkışı
  Match: customer_country IN EU_countries AND
         channel == "data_export" AND
         dest_country NOT IN EU_OR_KVKK_adequacy_list
  Action: warn + DPO onay (yurt dışı aktarım Madde 9 + GDPR 44)

Ödeme gateway ve pazaryeri entegrasyonu — bypass listesi

E-ticaret iş akışını kırmamak için DLP şu adresleri otomatik bypass eder:

DomainServis
*.iyzico.comiyzico ödeme gateway
*.paytr.comPayTR
*.paymetrust.comPaymeTrust
*.param.com.trParam
*.craftgate.ioCraftgate
*.stripe.comStripe (uluslararası)
*.trendyol.comTrendyol satıcı paneli + API
*.hepsiburada.comHepsiburada
*.n11.comN11
*.gittigidiyor.comGittiGidiyor
*.amazon.com.trAmazon TR satıcı
*.shopify.comShopify (eğer kullanılıyorsa)
*.ideasoft.com.trİdeasoft
*.t-soft.com.trT-Soft
*.yurticikargo.com, *.aras.com.tr, *.mng.com.trKargo entegrasyonları

Bu liste tenant ayarlarında genişletilebilir — özellikle kendi ERP/CRM yazılımınız (Logo, Mikro, ETA) ve e-fatura entegratörünüz eklenir.

PCI-DSS uyumu — kart verisi

E-ticaret kart verisi tutuyorsa PCI-DSS uyum zorunlu (Visa/MasterCard/ BKM şartı). DLP’nin rolü:

PCI-DSS RequirementDLP karşılığı
Req 3.4 — kart numarası tüm 16 hane saklama yasak (masked olmalı)P2 zero-tolerance — 16 hane tam görünüm block
Req 4 — kart verisi public ağda şifresiz iletim yasakDLP TLS olmayan trafiği yakalar, block
Req 7 — erişim “need-to-know”DLP yetki matrisi + audit log
Req 8 — kullanıcı kimlik benzersizDLP user-based policy
Req 10 — tüm erişim audit logDLP audit log 2 yıl + SIEM export
Req 12 — bilgi güvenlik politikasıDLP politika dokümanları + kanıt

DLP tek başına PCI-DSS tam karşılığı değildir ama Requirement 3, 4, 7, 10 için ana araçtır.

Best practice: kart numarası sunucunuzda hiç tutulmaz — ödeme checkout sayfası direkt gateway iframe’i kullanır (iyzico/PayTR “Stored Card” SDK ile). Tokenize edilmiş kart referansı gelir, gerçek kart numarası asla sunucuya ulaşmaz. DLP bu pattern’i denetler.

Çalışan rotasyonu — e-ticaret sektörünün riski

E-ticaret sektörü çalışan turnover’ı yıllık %35-50 seviyesinde — özellikle müşteri hizmetleri, lojistik ve pazarlama pozisyonlarında. Klasik sızıntılar:

  • Müşteri hizmetleri elemanı → müşteri segmenti (yeni müşteri yarısı yerli rakibe)
  • Pazarlama yöneticisi → email/SMS listesi (kendi açtığı işe)
  • IT/Developer → DB credentials + source code

VeritaDLP’nin UEBA modülü bu sinyalleri yakalar:

  • Mesai dışı toplu DB sorgu (saat 23:00’te 10K müşteri çekme)
  • Anormal volume sipariş export
  • API key görüntüleme (production secret)
  • LinkedIn’de “Marketing Manager” pozisyon güncelleme
  • İstifa öncesi 30 gün anormal aktivite (normal hacmin 3x+‘i)

UEBA tek başına block kararı vermez — risk skorunu yükseltir, IT müdürü

  • DPO’ya eskalasyon yapar.

KVKK + GDPR çift uyum — AB müşterisi varsa

AB vatandaşı müşterilere satış yapıyorsanız KVKK yetmez, GDPR de uygulanır:

  • Yurt dışı veri aktarımı (KVKK Madde 9 + GDPR Bölüm 5): müşteri verisini Türkiye’deki sunucuda işliyorsanız → AB’den TR’ye aktarım var → adequacy decision yok → ek koruma (SCC, açık rıza) gerekir
  • DPA EN versiyonu: AB müşterisi rıza belgesi İngilizce hazır olmalı
  • DPO atama: GDPR’da bazı durumlarda zorunlu (yüksek hacim, hassas veri)
  • 72 saat ihlal bildirimi: hem KVKK hem GDPR
  • Veri taşınabilirlik (Madde 11 + GDPR 20): müşteri kendi verisini CSV/JSON formatında talep edebilir

VeritaDLP’nin compliance mode ayarı “KVKK + GDPR” seçilirse politika şablonları otomatik genişler — özellikle yurt dışı aktarım kontrolü sıkılaşır.

KVKK Madde 12 — e-ticaret için somut uygulama

Madde 12 tedbiriE-ticaret işletmesindeki karşılığı
Yetki matrisiYönetici = Owner, IT/Dev = Admin, Müşteri hizmetleri = Analyst, Sipariş takip = Auditor
Erişim loglarıMüşteri verisi her sorgulama log (1 milyon+ kayıt için indeksli)
ŞifrelemeDB pgcrypto + LUKS + kart son 4 maskeli
DLPYukarıdaki P1-P9 politikaları
Veri minimumdaEski sipariş arşivi (10 yıl Ticaret Kanunu) sonra anonimize
Çalışan eğitimiYıllık KVKK + PCI-DSS farkındalık (zorunlu)
İhlal müdahale72 saat bildirim — KVKK + GDPR (AB müşteri varsa)
Alt yükleniciKargo + ödeme gateway + cloud provider DPA imzalı

Detaylı uyum rehberi: KVKK Madde 12 Teknik ve İdari Tedbirler Rehberi.

E-ticaret KVKK ceza riski

2023-2024’te e-ticaret sektörü için verilen KVKK cezaları:

Vaka türüTipik ceza yelpazesi
Aydınlatma metni yokluğu / yetersizliği120.000 — 600.000 TL
Müşteri DB sızıntı (10K-50K kayıt)1.500.000 — 6.000.000 TL
Müşteri DB sızıntı (50K-500K kayıt)5.000.000 — 15.000.000 TL
Kredi kartı maskelenmemiş saklama2.000.000 — 8.000.000 TL
Çağrı kaydı sızıntısı800.000 — 4.000.000 TL
Mass-mail KVKK Madde 5 (rıza yok)500.000 — 3.500.000 TL
GDPR ek (AB vatandaşı, ciddi vaka)4M EUR — 20M EUR / yıllık ciro %4

KVKK Kurulu’nun 2024/892 sayılı kararında bir e-ticaret işletmesine 380.000 müşteri verisi sızıntısı için 12.500.000 TL ceza verildi — bugüne kadarki en yüksek e-ticaret cezalarından.

Kendi işletmenizin risk tahmini için KVKK Ceza Hesaplayıcı aracını kullanın.

Maliyet ve ROI — e-ticaret senaryosu

Tipik 40 PC’lik bir orta-büyük e-ticaret işletmesi (10 IT/Dev + 15 MH + 8 pazarlama + 5 muhasebe + 2 yönetim) için, 50.000 aktif müşteri varsayımı:

KalemTutar (yıllık)
VeritaDLP lisans (40 PC × $4.50/ay volume tier)~$2.160 (~78.000 TL)
Çalışan eğitim (yıl 2x, KVKK + PCI-DSS)~25.000 TL
KVKK + PCI-DSS danışman~60.000 TL
DPO part-time (yüksek hacim zorunlu)~60.000 TL
PCI-DSS yıllık sertifikasyon (varsa)~80.000 TL
TOPLAM yıllık DLP + uyum maliyeti~303.000 TL

Karşılığında:

  • 50K müşteri DB sızıntı cezası ortalama 5.000.000 TL (yukarıdaki tablo orta yelpazesi)
  • Müşteri kaybı: sızıntı sonrası ~%15-30 (online güven krizi)
  • Pazaryeri partnership riski (Trendyol/Hepsiburada ciddi vakalarda yetki iptal)
  • PCI-DSS uyumsuzluk → BKM blokesi, Visa/MasterCard fine
  • GDPR ek ceza (AB müşterisi varsa, ciddi vaka 20M EUR’a kadar)

DLP bir tane müşteri DB sızıntısını önlerse yıllık maliyetinin 16 katı geri döndürür. Müşteri kaybı + partnership riski dahil edilirse çarpan 30-50x.

E-ticaret için 10 adımda KVKK uyum

  1. Müşteri + sipariş + çalışan veri envanteri hazırla (kart verisi PCI-DSS ayrı işaretle, AB müşterisi GDPR ayrı)
  2. VERBİS kaydı yap — yüksek hacim e-ticaret zorunlu kategorisi — adım adım rehber
  3. Müşteri aydınlatma metni + üyelik sözleşmesi (her veri kategorisi için ayrı: pazarlama, çerez, profilleme)
  4. Çerez politikası + cookie banner (kabul/red ayrı butonlar — Madde 5)
  5. Çalışan aydınlatma metni + PCI-DSS farkındalık
  6. Yetki matrisi: yönetici / IT / pazarlama / MH rolleri net (kart verisi sadece IT seviyesinde + masked)
  7. VeritaDLP kur (40 PC ~15 dakika GPO ile)
  8. P1-P9 politikalarını Monitor modunda devreye al (ilk 30 gün)
  9. False positive ayarla (özellikle iyzico/PayTR + pazaryeri trafiği), sonra Warn moduna geç
    1. gün Block moduna geç (P2 kredi kartı + P8 secret zaten gün 1 block, P1 DB export da kademeli)

Sıkça sorulan sorular

DLP, iyzico/PayTR ödeme akışını yavaşlatır mı?

Hayır. iyzico/PayTR/Param/Craftgate gateway domain’leri otomatik bypass listesindedir. Müşteri checkout’tan ödeme yaparken trafiğe DLP karışmaz. Sadece sunucu tarafı API anahtarı sızıntısı kontrolü (P8) çalışır.

Trendyol/Hepsiburada satıcı API’si nasıl korunur?

Pazaryeri domain’leri bypass listesinde, ama API key’iniz P8 secret pattern ile korunur. Eğer GitHub’a yanlışlıkla commit yaparsanız veya e-mail ile bilgi paylaşırsanız DLP yakalar, block eder. Pazaryeri partnership sözleşmesi gereği bu API key sızdığında pazaryeri yetkiniz iptal edilebilir — DLP burada koruyucu kalkan.

AB müşterisi varsa ne değişir?

Compliance mode’u “KVKK + GDPR” seçin. P9 politikası AB ülkesi vatandaşı müşterilerin verisinin yurt dışı aktarımını kontrol eder. DPO atama ihtiyacı doğar (GDPR Madde 37 — hacim/hassasiyet bazlı). Sunucu konumunuz EU’da değilse SCC (Standard Contractual Clauses) hazırlanır.

Kredi kartı son 4 hane saklama izinli mi?

Evet, PCI-DSS Requirement 3.4 ilk 6 ve son 4 hane saklama izinli (tam 16 hane yasak). DLP P2 politikası 16 hane tam görünüm block eder ama masked (4111 22** **** 4444 gibi) görünümleri serbest bırakır.

Çağrı merkezi ses kayıtları nasıl korunur?

P3 politikası ses dosyalarını yakalar. Çağrı merkezi alt yüklenicisiyse DPA imzalı + DLP’de çağrı merkezi domain sınırlı erişim. Ses kayıtları şirket arşiv sisteminde tutulur (cloud bucket public read olmamalı — P3 misconfiguration tespiti).

Çalışan ayrılırken offboarding nasıl olmalı?

IT müdürü çalışanı “Resigning” durumuna alır → P7 UEBA risk skoru 3x’e çıkar → mesai dışı DB sorgu + API key görüntüleme + cloud upload block edilir. Özellikle developer + pazarlama yöneticisi ayrılışları yüksek risk — son 30 gün özel izleme.


İlgili rehberler

Sorular için: mehmet@veritadlp.com veya WhatsApp +90 532 013 17 61

Etiketler: #eticaret-dlp #musteri-verisi #pci-dss #kredi-karti #gdpr-kvkk

İlgili yazılar

Yeni rehberler için kaydolun

Ayda en fazla 2 e-posta. KVKK rehberleri, ürün güncellemeleri ve vaka çalışmaları. Tek tıkla iptal.

Double opt-in: kaydolduktan sonra e-postanıza onay bağlantısı gönderilir. Bağlantıya tıklayana kadar listeye eklenmezsiniz. KVKK Madde 11 başvuruları: dpo@veritadlp.com .