E-Ticaret İşletmelerinde DLP — Müşteri DB, Kart Verisi ve Sipariş Koruma 2026
E-ticaret DLP rehberi: müşteri DB, kredi kartı PCI-DSS, iyzico/PayTR entegrasyonu, Trendyol/Hepsiburada bypass, GDPR çakışması ve ROI hesabı.
Yazar: Mehmet Özbakır
E-ticaret işletmesi tipik olarak 5.000-500.000 müşteri kayıtlı veritabanı, yüz binlerce sipariş geçmişi, iyzico/PayTR’den dönen masked kart tokenları ve Trendyol/Hepsiburada/Amazon gibi platformlardan gelen müşteri verisini tek bir CRM/ERP’de yönetir. Üstüne tek bir SQL dump dosyası on binlerce müşteri TC + telefon + adres + sipariş geçmişi içerebilir — sızıntı halinde 50.000 kişilik tek vaka rahatlıkla 5-10 milyon TL ceza çıkarır. AB müşterisi varsa KVKK + GDPR çift uyum yükü işin içine giriyor.
Bu rehber, B2C ve B2B e-ticaret işletmeleri (kendi sitesi + pazaryeri satışı yapan) için DLP’nin somut kullanımını, politika şablonlarını, PCI-DSS uyumu, ödeme gateway entegrasyonu ve KVKK + GDPR uyumunu anlatır.
E-ticaret işletmesindeki kişisel veri envanteri
Bir orta ölçek e-ticaret operasyonunda saklananlar:
- Müşteri profili: TC (B2B bireysel firmalar için), ad-soyad, doğum tarihi, cinsiyet, e-posta, cep telefonu, kayıt tarihi
- Adres defteri: ev, iş, kargo, fatura adresleri (çoğu müşteride 3-5 farklı adres)
- Ödeme bilgisi (PCI-DSS kritik): kart son 4 hane + ilk 6 hane (saklama izinli — masked), kart token (gateway tarafı), BIN bilgisi, ödeme yöntemi tercihi, iyzico/PayTR referans no
- Sipariş geçmişi (mahremiyet analizi): ne aldı, ne zaman, hangi miktarda, hangi kategoride — bu veri profilleme için yüksek değerli ama yetkisiz analiz KVKK ihlali (Madde 4 amaca uygunluk)
- Kargo & teslimat: kargo şirketi tracking no, teslim alan kişi, GPS konum, teslim fotoğrafı (Yurtiçi/MNG/Aras)
- Yorum ve değerlendirme: ürün puanı, yorum metni (içeride PII olabilir), fotoğraf
- İade ve değişim: iade sebebi, iade banka bilgisi, hesap kapatma talebi (Madde 11 — silme hakkı)
- Pazarlama segment: e-mail listesi, SMS izni, push notification token, kampanya etkileşim
- Müşteri hizmetleri: çağrı kayıtları (ses dosyası — PII içerir), canlı destek konuşma logları, şikayet detayı
Veri yoğunluğu yüksek (1 müşteri = 50-150 alan), sızıntı boyutu büyük (SQL dump tek dosyada 100K müşteri).
Tipik sızıntı senaryoları — 5 gerçek vaka
Senaryo 1: SQL backup dump USB ile rakibe
Junior developer “DB backup’ı evde inceleyeceğim, optimize edeceğim” diye production SQL dump’ını (5GB) USB belleğe kopyaladı. USB ofisten çıktı, birkaç gün sonra dolmuşta düştü. Dump’ta 85.000 müşterinin TC + e-posta + telefon + tam adres + sipariş geçmişi.
Etki: 85.000 kişi × Madde 5 + 12 ihlali. KVKK Kurulu 2024’te benzer e-ticaret vakasında 8.500.000 TL ceza verdi. AB müşterisi varsa GDPR’a göre ek 20M EUR’ya kadar ceza riski.
Önleme: (file_size > 100MB OR row_count > 10000) AND file_extension IN ['.sql', '.dump', '.bak'] AND channel == "usb"
→ Block + DBA + DPO escalate.
Senaryo 2: Çağrı merkezi kayıt sızıntısı
Çağrı merkezi alt yüklenicisi (taşeron) müşteri çağrı kayıtlarını cloud’a yedek alıyordu. Cloud bucket misconfiguration (public read) — 6 ay boyunca 12.000 müşteri çağrı kaydı (TC + sipariş + kart son 4 hane + adres) arama motorlarına açık.
Etki: KVKK Madde 8 alt yüklenici zinciri ihlali. E-ticaret işletmesi “veri sorumlusu” olarak ana sorumlu. Bildirim 72 saat zorunlu.
Önleme: alt yüklenici DPA + DLP’de çağrı merkezi domain sınırlı
erişim + ses dosyası voice_recording tag’ı ile P3 politika otomatik.
72 saat ihlal bildirim şablonu.
Senaryo 3: Sipariş Excel’i toplu indirme — pazarlama
Pazarlama elemanı “Bu çeyrek pazarlama segment analizi için” diye 250.000 sipariş kaydını Excel’e çıkardı. Excel personel laptop’unda kaldı, laptop kafeye giderken çalındı.
Etki: 250.000 sipariş + bağlı müşteri (sipariş başına 1.5 müşteri eşleme ortalaması) ~ 380.000 kişi etkilendi. KVKK ceza üst yelpazede.
Önleme: row_count > 5000 AND keyword_match("sipariş", "müşteri") AND channel IN ["local_download", "usb"] → Block + pazarlama müdürü +
DPO alert.
Senaryo 4: Çalışan iade yetkisi suistimal
Müşteri hizmetleri elemanı iade yetkisini kötüye kullandı — kendi hesabına 50.000 TL’lik iade çıkardı (gerçek bir müşteri varmış gibi, IBAN kendi kardeşinin). 3 ay sürdü fark edilmesi.
Etki: Hem işletmeye finansal zarar hem de o sahte iade için kullanılan gerçek müşteri kimliği — sahteden gerçek müşteri davadan haberdar oldu, şikayet etti.
Önleme: iade_amount > avg*3 AND iban_match_employee_relation
→ Block + müdür onay. UEBA da kötüye kullanım pattern’i tetikler.
Senaryo 5: Trendyol/Hepsiburada API entegrasyonu sızıntısı
Pazaryeri entegrasyonu API key’i yanlışlıkla GitHub public repo’ya commit edildi (developer hata). 4 saat içinde otomatik scanning ile key ele geçti, 3 saat boyunca pazaryeri müşteri listesi (8.500 müşteri) dışarı çekildi.
Etki: 8.500 müşteri verisi sızdı + Trendyol/Hepsiburada partnership durdurulma riski. KVKK + pazaryeri sözleşme cezası.
Önleme: DLP’de “secret_pattern” tespit (API key formatı: tokenized patterns) + Git pre-commit hook + secret rotation. VeritaDLP’nin code repository extension’ı (Faz 8) bunu yakalar.
DLP politika şablonları — e-ticaret işletmesi
P1 — Müşteri DB toplu export
Match: (row_count > 10000 OR file_size > 100MB) AND
file_extension IN ['.sql', '.dump', '.csv', '.xlsx', '.bak'] AND
channel IN ["usb", "email_external", "cloud_upload"]
Action: block + DBA + DPO + admin alert
Reason: KVKK Madde 5 — toplu kişisel veri çıkarımı
P2 — Kredi kartı sıfır tolerans (PCI-DSS)
Match: credit_card_count >= 1 AND
channel NOT IN payment_gateway_allowlist AND
data NOT masked (tam 16 hane görünüyor)
Action: block (her zaman — PCI-DSS Requirement 3 + 4)
Reason: PCI-DSS + KVKK çift uyum
P3 — Çağrı merkezi ses kaydı sızıntı
Match: file_type == "audio" AND
(file_name_match("call", "cagri", "kayit") OR
metadata_contains("customer_id")) AND
channel NOT IN ("call_center_archive", "internal")
Action: block + DPO alert
P4 — E-posta listesi (mass mail / spam şüphesi)
Match: email_count >= 5000 AND
channel == "email" AND
dest_domain NOT IN (email_provider_sendgrid_brevo)
Action: block + pazarlama müdürü onay
P5 — Sipariş geçmişi toplu indirme
Match: keyword_match("sipariş", "order") AND
row_count > 5000 AND
channel IN ["usb", "local_download"]
Action: block + müdür onay
P6 — İade IBAN — çalışan ilişki kontrolü
Match: refund_iban_match_employee_relative OR
refund_amount > avg*3
Action: warn + manager 2-faktör onay
Reason: iade yetkisi suistimal
P7 — Çalışan offboarding 30g UEBA
Match: user.status == 'resigning' AND
(file_count > avg*3 OR
db_export_count > avg*5 OR
api_key_view > avg*3)
Action: block + admin escalate + DPO
P8 — Secret/API key sızıntı
Match: regex_pattern("api_key", "vt_live_", "sk_", "pk_") AND
channel IN ["git_commit", "cloud_upload", "email"]
Action: block + immediate revoke alert
Reason: pazaryeri + payment gateway erişim koruma
P9 — GDPR — AB müşterisi veri çıkışı
Match: customer_country IN EU_countries AND
channel == "data_export" AND
dest_country NOT IN EU_OR_KVKK_adequacy_list
Action: warn + DPO onay (yurt dışı aktarım Madde 9 + GDPR 44)
Ödeme gateway ve pazaryeri entegrasyonu — bypass listesi
E-ticaret iş akışını kırmamak için DLP şu adresleri otomatik bypass eder:
| Domain | Servis |
|---|---|
*.iyzico.com | iyzico ödeme gateway |
*.paytr.com | PayTR |
*.paymetrust.com | PaymeTrust |
*.param.com.tr | Param |
*.craftgate.io | Craftgate |
*.stripe.com | Stripe (uluslararası) |
*.trendyol.com | Trendyol satıcı paneli + API |
*.hepsiburada.com | Hepsiburada |
*.n11.com | N11 |
*.gittigidiyor.com | GittiGidiyor |
*.amazon.com.tr | Amazon TR satıcı |
*.shopify.com | Shopify (eğer kullanılıyorsa) |
*.ideasoft.com.tr | İdeasoft |
*.t-soft.com.tr | T-Soft |
*.yurticikargo.com, *.aras.com.tr, *.mng.com.tr | Kargo entegrasyonları |
Bu liste tenant ayarlarında genişletilebilir — özellikle kendi ERP/CRM yazılımınız (Logo, Mikro, ETA) ve e-fatura entegratörünüz eklenir.
PCI-DSS uyumu — kart verisi
E-ticaret kart verisi tutuyorsa PCI-DSS uyum zorunlu (Visa/MasterCard/ BKM şartı). DLP’nin rolü:
| PCI-DSS Requirement | DLP karşılığı |
|---|---|
| Req 3.4 — kart numarası tüm 16 hane saklama yasak (masked olmalı) | P2 zero-tolerance — 16 hane tam görünüm block |
| Req 4 — kart verisi public ağda şifresiz iletim yasak | DLP TLS olmayan trafiği yakalar, block |
| Req 7 — erişim “need-to-know” | DLP yetki matrisi + audit log |
| Req 8 — kullanıcı kimlik benzersiz | DLP user-based policy |
| Req 10 — tüm erişim audit log | DLP audit log 2 yıl + SIEM export |
| Req 12 — bilgi güvenlik politikası | DLP politika dokümanları + kanıt |
DLP tek başına PCI-DSS tam karşılığı değildir ama Requirement 3, 4, 7, 10 için ana araçtır.
Best practice: kart numarası sunucunuzda hiç tutulmaz — ödeme checkout sayfası direkt gateway iframe’i kullanır (iyzico/PayTR “Stored Card” SDK ile). Tokenize edilmiş kart referansı gelir, gerçek kart numarası asla sunucuya ulaşmaz. DLP bu pattern’i denetler.
Çalışan rotasyonu — e-ticaret sektörünün riski
E-ticaret sektörü çalışan turnover’ı yıllık %35-50 seviyesinde — özellikle müşteri hizmetleri, lojistik ve pazarlama pozisyonlarında. Klasik sızıntılar:
- Müşteri hizmetleri elemanı → müşteri segmenti (yeni müşteri yarısı yerli rakibe)
- Pazarlama yöneticisi → email/SMS listesi (kendi açtığı işe)
- IT/Developer → DB credentials + source code
VeritaDLP’nin UEBA modülü bu sinyalleri yakalar:
- Mesai dışı toplu DB sorgu (saat 23:00’te 10K müşteri çekme)
- Anormal volume sipariş export
- API key görüntüleme (production secret)
- LinkedIn’de “Marketing Manager” pozisyon güncelleme
- İstifa öncesi 30 gün anormal aktivite (normal hacmin 3x+‘i)
UEBA tek başına block kararı vermez — risk skorunu yükseltir, IT müdürü
- DPO’ya eskalasyon yapar.
KVKK + GDPR çift uyum — AB müşterisi varsa
AB vatandaşı müşterilere satış yapıyorsanız KVKK yetmez, GDPR de uygulanır:
- Yurt dışı veri aktarımı (KVKK Madde 9 + GDPR Bölüm 5): müşteri verisini Türkiye’deki sunucuda işliyorsanız → AB’den TR’ye aktarım var → adequacy decision yok → ek koruma (SCC, açık rıza) gerekir
- DPA EN versiyonu: AB müşterisi rıza belgesi İngilizce hazır olmalı
- DPO atama: GDPR’da bazı durumlarda zorunlu (yüksek hacim, hassas veri)
- 72 saat ihlal bildirimi: hem KVKK hem GDPR
- Veri taşınabilirlik (Madde 11 + GDPR 20): müşteri kendi verisini CSV/JSON formatında talep edebilir
VeritaDLP’nin compliance mode ayarı “KVKK + GDPR” seçilirse politika şablonları otomatik genişler — özellikle yurt dışı aktarım kontrolü sıkılaşır.
KVKK Madde 12 — e-ticaret için somut uygulama
| Madde 12 tedbiri | E-ticaret işletmesindeki karşılığı |
|---|---|
| Yetki matrisi | Yönetici = Owner, IT/Dev = Admin, Müşteri hizmetleri = Analyst, Sipariş takip = Auditor |
| Erişim logları | Müşteri verisi her sorgulama log (1 milyon+ kayıt için indeksli) |
| Şifreleme | DB pgcrypto + LUKS + kart son 4 maskeli |
| DLP | Yukarıdaki P1-P9 politikaları |
| Veri minimumda | Eski sipariş arşivi (10 yıl Ticaret Kanunu) sonra anonimize |
| Çalışan eğitimi | Yıllık KVKK + PCI-DSS farkındalık (zorunlu) |
| İhlal müdahale | 72 saat bildirim — KVKK + GDPR (AB müşteri varsa) |
| Alt yüklenici | Kargo + ödeme gateway + cloud provider DPA imzalı |
Detaylı uyum rehberi: KVKK Madde 12 Teknik ve İdari Tedbirler Rehberi.
E-ticaret KVKK ceza riski
2023-2024’te e-ticaret sektörü için verilen KVKK cezaları:
| Vaka türü | Tipik ceza yelpazesi |
|---|---|
| Aydınlatma metni yokluğu / yetersizliği | 120.000 — 600.000 TL |
| Müşteri DB sızıntı (10K-50K kayıt) | 1.500.000 — 6.000.000 TL |
| Müşteri DB sızıntı (50K-500K kayıt) | 5.000.000 — 15.000.000 TL |
| Kredi kartı maskelenmemiş saklama | 2.000.000 — 8.000.000 TL |
| Çağrı kaydı sızıntısı | 800.000 — 4.000.000 TL |
| Mass-mail KVKK Madde 5 (rıza yok) | 500.000 — 3.500.000 TL |
| GDPR ek (AB vatandaşı, ciddi vaka) | 4M EUR — 20M EUR / yıllık ciro %4 |
KVKK Kurulu’nun 2024/892 sayılı kararında bir e-ticaret işletmesine 380.000 müşteri verisi sızıntısı için 12.500.000 TL ceza verildi — bugüne kadarki en yüksek e-ticaret cezalarından.
Kendi işletmenizin risk tahmini için KVKK Ceza Hesaplayıcı aracını kullanın.
Maliyet ve ROI — e-ticaret senaryosu
Tipik 40 PC’lik bir orta-büyük e-ticaret işletmesi (10 IT/Dev + 15 MH + 8 pazarlama + 5 muhasebe + 2 yönetim) için, 50.000 aktif müşteri varsayımı:
| Kalem | Tutar (yıllık) |
|---|---|
| VeritaDLP lisans (40 PC × $4.50/ay volume tier) | ~$2.160 (~78.000 TL) |
| Çalışan eğitim (yıl 2x, KVKK + PCI-DSS) | ~25.000 TL |
| KVKK + PCI-DSS danışman | ~60.000 TL |
| DPO part-time (yüksek hacim zorunlu) | ~60.000 TL |
| PCI-DSS yıllık sertifikasyon (varsa) | ~80.000 TL |
| TOPLAM yıllık DLP + uyum maliyeti | ~303.000 TL |
Karşılığında:
- 50K müşteri DB sızıntı cezası ortalama 5.000.000 TL (yukarıdaki tablo orta yelpazesi)
- Müşteri kaybı: sızıntı sonrası ~%15-30 (online güven krizi)
- Pazaryeri partnership riski (Trendyol/Hepsiburada ciddi vakalarda yetki iptal)
- PCI-DSS uyumsuzluk → BKM blokesi, Visa/MasterCard fine
- GDPR ek ceza (AB müşterisi varsa, ciddi vaka 20M EUR’a kadar)
DLP bir tane müşteri DB sızıntısını önlerse yıllık maliyetinin 16 katı geri döndürür. Müşteri kaybı + partnership riski dahil edilirse çarpan 30-50x.
E-ticaret için 10 adımda KVKK uyum
- Müşteri + sipariş + çalışan veri envanteri hazırla (kart verisi PCI-DSS ayrı işaretle, AB müşterisi GDPR ayrı)
- VERBİS kaydı yap — yüksek hacim e-ticaret zorunlu kategorisi — adım adım rehber
- Müşteri aydınlatma metni + üyelik sözleşmesi (her veri kategorisi için ayrı: pazarlama, çerez, profilleme)
- Çerez politikası + cookie banner (kabul/red ayrı butonlar — Madde 5)
- Çalışan aydınlatma metni + PCI-DSS farkındalık
- Yetki matrisi: yönetici / IT / pazarlama / MH rolleri net (kart verisi sadece IT seviyesinde + masked)
- VeritaDLP kur (40 PC ~15 dakika GPO ile)
- P1-P9 politikalarını Monitor modunda devreye al (ilk 30 gün)
- False positive ayarla (özellikle iyzico/PayTR + pazaryeri trafiği), sonra Warn moduna geç
-
- gün Block moduna geç (P2 kredi kartı + P8 secret zaten gün 1 block, P1 DB export da kademeli)
Sıkça sorulan sorular
DLP, iyzico/PayTR ödeme akışını yavaşlatır mı?
Hayır. iyzico/PayTR/Param/Craftgate gateway domain’leri otomatik bypass listesindedir. Müşteri checkout’tan ödeme yaparken trafiğe DLP karışmaz. Sadece sunucu tarafı API anahtarı sızıntısı kontrolü (P8) çalışır.
Trendyol/Hepsiburada satıcı API’si nasıl korunur?
Pazaryeri domain’leri bypass listesinde, ama API key’iniz P8 secret pattern ile korunur. Eğer GitHub’a yanlışlıkla commit yaparsanız veya e-mail ile bilgi paylaşırsanız DLP yakalar, block eder. Pazaryeri partnership sözleşmesi gereği bu API key sızdığında pazaryeri yetkiniz iptal edilebilir — DLP burada koruyucu kalkan.
AB müşterisi varsa ne değişir?
Compliance mode’u “KVKK + GDPR” seçin. P9 politikası AB ülkesi vatandaşı müşterilerin verisinin yurt dışı aktarımını kontrol eder. DPO atama ihtiyacı doğar (GDPR Madde 37 — hacim/hassasiyet bazlı). Sunucu konumunuz EU’da değilse SCC (Standard Contractual Clauses) hazırlanır.
Kredi kartı son 4 hane saklama izinli mi?
Evet, PCI-DSS Requirement 3.4 ilk 6 ve son 4 hane saklama izinli (tam 16
hane yasak). DLP P2 politikası 16 hane tam görünüm block eder ama masked
(4111 22** **** 4444 gibi) görünümleri serbest bırakır.
Çağrı merkezi ses kayıtları nasıl korunur?
P3 politikası ses dosyalarını yakalar. Çağrı merkezi alt yüklenicisiyse DPA imzalı + DLP’de çağrı merkezi domain sınırlı erişim. Ses kayıtları şirket arşiv sisteminde tutulur (cloud bucket public read olmamalı — P3 misconfiguration tespiti).
Çalışan ayrılırken offboarding nasıl olmalı?
IT müdürü çalışanı “Resigning” durumuna alır → P7 UEBA risk skoru 3x’e çıkar → mesai dışı DB sorgu + API key görüntüleme + cloud upload block edilir. Özellikle developer + pazarlama yöneticisi ayrılışları yüksek risk — son 30 gün özel izleme.
İlgili rehberler
- KVKK Madde 12 Teknik ve İdari Tedbirler Rehberi 2026
- KVKK Ceza Listesi 2026 — Karar Özetleri
- Sızıntı Bildirimi 72 Saat — KVKK Şablonu
- VeritaDLP Özellikleri | KVKK Uyum Sayfası | Fiyatlandırma
Sorular için: mehmet@veritadlp.com veya WhatsApp +90 532 013 17 61
Etiketler: #eticaret-dlp #musteri-verisi #pci-dss #kredi-karti #gdpr-kvkk