28 Şubat 2026 tarihli Resmi Gazete’de yayımlanan ilke kararına göre, sadakat kartlarının kullanımında kişisel verilerin korunmasına aykırı uygulamalar tespit edildi. Kurul, kart numarası ya da cep telefonu bilgisinin üçüncü kişiler tarafından kullanılarak işlem yapılmasının hukuka aykırı veri işleme faaliyetine yol açabileceğine hükmetti.
Kararda, özellikle kart sahibinin bilgisi ve rızası olmadan alışveriş yapılabilmesine imkân tanıyan mevcut uygulamaların veri ihlali riski taşıdığı vurgulandı.
İHBAR VE ŞİKÂYETLER SONRASI İNCELEME
NTV'de yer alan habere göre, KVKK’nın kararında; gıda, kozmetik, teknoloji, yapı market ve giyim başta olmak üzere birçok sektörde sadakat kartlarının yaygın şekilde kullanıldığı belirtildi. Kuruma ulaşan ihbar ve şikâyetlerde, kart sahibine ait cep telefonu numarasının veya kart numarasının üçüncü kişiler tarafından kasa görevlisine bildirilerek, herhangi bir doğrulama kodu girilmeden işlem yapılabildiği ifade edildi.
Bu durumun, ilgili kişinin açık rızası olmadan kişisel verilerinin işlenmesi anlamına gelebileceği değerlendirilerek konu incelemeye alındı.
DOĞRULAMA MEKANİZMASI ZORUNLU OLACAK
Karara göre, kart sahibinin cep telefonuna SMS ile tek kullanımlık doğrulama kodu gönderilmesi ya da mobil uygulama üzerinden barkod okutulması gibi yöntemlerle yapılan işlemler hukuka uygun kabul ediliyor. Ancak bu doğrulama adımı olmadan üçüncü kişiler tarafından kartın kullanılması veri ihlali sayılacak.
KVKK, SADAKAT KARTLARININ;
• Üyelik oluşturma
• Alışverişte puan kazanma
• Puan kullanma
• İndirim ve promosyonlardan yararlanma gibi tüm işlemlerinde kart sahibinin bilgisi ve onayının sağlanmasını zorunlu hale getirdi.
MEVCUT UYGULAMAYA SON VERİLECEK
Kurul kararında, kart numarasının üçüncü bir kişi tarafından kasada bildirilmesi suretiyle, herhangi bir doğrulama yapılmadan işlem gerçekleştirilmesine imkân tanıyan uygulamaya son verilmesi gerektiği açıkça ifade edildi. Bu kapsamda işletmeler, alışveriş sırasında kart sahibine doğrulama kodu gönderecek teknik altyapıyı kurmak zorunda olacak.
6 AY SÜRE TANINDI, YAPTIRIM UYARISI YAPILDI
Market ve mağazalara yeni doğrulama sistemini kurmaları için 6 ay geçiş süresi verildi. Bu süre sonunda düzenlemeye aykırı şekilde uygulamaya devam eden veri sorumluları hakkında Kanun’un 18’inci maddesi kapsamında idari yaptırım uygulanabileceği belirtildi.
Yeni düzenleme ile birlikte, sadakat kartlarında “kart numarasını söyleyerek puan kullanma” dönemi fiilen sona ermiş olacak.



















