Türkiye'nin firma sahipleri topluluğu — üyelik ücretsiz
Örnek Firma İşletme Topluluğu
Görev Yasal zorunluluk

SSL ve güvenlik temeli: HTTPS, kart verisi ve KVKK teknik tedbirleri

Bu adımda sitenizin hangi kapsamda sertifika kullanacağına ve kart verisinin sunucunuza hiç dokunmamasını sağlayacak ödeme akışına karar veriyorsunuz.

Yayın: 07.09.2026 · Güncelleme: 08.09.2026 · Dayanak kontrolü: 07.09.2026

Ne tutar 0 TL'den yıllık birkaç bin TL'ye Alan adını doğrulayan, otomatik yenilenen sertifikalar çoğu altyapıda ücretsiz; kuruluş doğrulamalı ya da çok alan adlı sertifikalar ücretli. Asıl kalem sertifika değil, KVKK tedbirlerinin (yedekleme, erişim, güncelleme) sürekli işçiliği.
Ne kadar sürer Sertifika 1 gün; teknik tedbirler süreklidir
Yasal zorunluluk. Veri sorumlusu, kişisel verilerin hukuka aykırı işlenmesini ve bunlara hukuka aykırı erişilmesini önlemek ve verilerin muhafazasını sağlamak için gerekli her türlü teknik ve idari tedbiri almak zorundadır (6698 sayılı Kanun m.12).

Bu adım neyi çözer

Bu adımın görünen kısmı sertifikadır; asıl kısmı, müşterinin size emanet ettiği verinin nerede durduğuna karar vermektir. Üç şeyi netleştiriyorsunuz: sitenin tamamı HTTPS ile çalışacak ve hangi alan adları sertifika kapsamına girecek; kart verisi sizin sunucunuza dokunacak mı, dokunmayacak mı; kişisel veri için KVKK'nın aradığı teknik tedbirlerden hangileri sizin tarafınızda, hangileri altyapı sağlayıcınızda.

Karar için üç girdi gerekir: ödeme akışınızın şeması (kart bilgisi hangi sayfada, kimin sunucusunda giriliyor), sertifikanın kapsayacağı adresler listesi (ana alan adı, www'lu sürüm, varsa alt alan adları) ve kişisel verinin fiziksel olarak nerede tutulduğu (kendi sunucunuz, kiralık paket, üçüncü taraf). Bunlar bir sonraki adımdaki altyapı seçimini de doğrudan etkiler.

Kime zorunlu, kime değil

"E-ticaret sitesinde SSL zorunlu mu?" sorusunun dürüst cevabı şudur: adıyla "SSL zorunludur" diyen tek bir madde yoktur, ama HTTPS'siz bir e-ticaret sitesi hem mevzuat hem piyasa karşısında ayakta kalamaz.

Mevzuat tarafı KVKK'dan gelir. 6698 sayılı Kanun m.12, her veri sorumlusunun kişisel verilere hukuka aykırı erişimi önlemek için gerekli her türlü teknik tedbiri almasını ister; KVKK'nın Kişisel Veri Güvenliği Rehberi de teknik tedbirler tablosunda şifrelemeyi açıkça sayar. İsim, adres, telefon ve sipariş bilgisi toplayan her e-ticaret sitesi veri sorumlusudur; kapsam dışı kalan yoktur. Güven damgası almak isterseniz şart daha da açıktır: Tebliğ m.5/1-a, kişisel veri ve ödeme bilgisi içeren her işlemin SSL ile yapılmasını arar. Güven damgası isteğe bağlıdır; şart, "asgari güvenlik" ölçüsünü göstermesi bakımından önemlidir.

Piyasa tarafı daha serttir: tarayıcı, HTTP ile açılan sayfada adres çubuğunda "Güvenli değil" göstergesi gösterir; Google, sayfanın güvenli sunulup sunulmadığını sayfa deneyimi kapsamında değerlendirdiğini yazar; ödeme kuruluşları ve bankalar entegrasyon şartlarında HTTPS'i ararlar. Yani soru "zorunlu mu" değil, "hangi kapsamda ve kim yenileyecek" sorusudur.

Yalnızca pazaryerinde satıyorsanız sertifika işi pazaryerinindir. KVKK yükümlülüğü ise sizinle kalır: müşteri verisini pazaryerinden dışa aktarıp kendi bilgisayarınızda tutuyorsanız, o dosyanın güvenliği sizin sorumluluğunuzdur.

Yasal dayanak

6698 sayılı Kanun m.12/1: veri sorumlusu, kişisel verilerin hukuka aykırı işlenmesini önlemek, hukuka aykırı erişilmesini önlemek ve muhafazasını sağlamak amacıyla uygun güvenlik düzeyini temin etmeye yönelik gerekli her türlü teknik ve idari tedbiri almak zorundadır. m.12/2: veri kendi adınıza başka bir kişi (örneğin kiralık altyapı sağlayıcısı) tarafından işleniyorsa, tedbirlerin alınmasından o kişiyle birlikte sorumlusunuz. m.12/5: verilerin kanuni olmayan yollarla ele geçirilmesi hâlinde durumu en kısa sürede ilgili kişiye ve Kurula bildirmek zorundasınız.

Tedbirin ne olduğunu kanun saymaz; KVKK'nın Kişisel Veri Güvenliği Rehberi (Teknik ve İdari Tedbirler) sayar. Nisan 2025 tarihli, Yayın No 72 olan güncel baskıda teknik tedbirler özet tablosu şunları listeler: yetki matrisi, yetki kontrol, erişim logları, kullanıcı hesap yönetimi, ağ güvenliği, uygulama güvenliği, şifreleme, sızma testi, saldırı tespit ve önleme sistemleri, log kayıtları, veri maskeleme, veri kaybı önleme yazılımları, yedekleme, güvenlik duvarları, güncel anti-virüs sistemleri, silme/yok etme/anonim hâle getirme ve anahtar yönetimi. Rehber ayrıca idari tedbirler arasında kişisel verilerin mümkün olduğunca azaltılmasını sayar; kart verisini hiç almamak bunun en somut örneğidir.

E-ticaret kanunu tarafında ayrı bir veri güvenliği maddesi aramayın: 6563 sayılı Kanun'un kişisel verilerin korunması başlıklı m.10'u 2022'de yürürlükten kaldırıldı; zemin bütünüyle KVKK'dır.

Güven Damgası Tebliği m.5/1, damga almak isteyen sitede üç şeyi arar: (a) kişisel veri ve ödeme bilgisi içeren her işlemin SSL ile yapılması, (b) TSE onaylı sızma testi firmalarına başvurudan önce ve her yıl sızma testi yaptırılması, (c) KVKK dâhil sayılan kanunlara uyum. Damga isteğe bağlıdır; listeyi "ciddi bir site nasıl görünür" ölçüsü olarak okuyun.

Bu metin hukuki görüş değildir; KVKK yükümlülüklerinizin kapsamı için avukatınıza ya da KVKK danışmanınıza başvurun.

Kart verisini saklamamak

Kart verisi için standart, kart kuruluşlarının ortak konseyi PCI SSC'nin yayımladığı PCI DSS'tir. Konsey, standardın kart sahibi verisini saklayan, işleyen ya da ileten her kuruluş için geçerli olduğunu yazar; küçük olmak kapsam dışı bırakmaz. Türkiye'de bu standardı sizden bankanız ya da ödeme kuruluşunuz sözleşmeyle ister.

Kapsamı daraltmanın yolu kart verisini hiç görmemektir. PCI SSC'nin öz değerlendirme anketi türleri bunu ölçer: SAQ A, kart verisine ilişkin bütün işlevleri PCI DSS uyumlu üçüncü taraflara tamamen devretmiş, kendi sistemlerinde hiç kart verisi tutmayan uzaktan satış yapan işletmeler içindir; SAQ A-EP, ödemeyi dışarıya devretmiş ama kendi sitesi ödeme işleminin güvenliğini etkileyebilen e-ticaret siteleri içindir; SAQ D ise diğerlerine uymayan herkes içindir. Aradaki fark onlarca gereksinimdir. Kart bilgisinin ödeme kuruluşunun sayfasında ya da onun sunduğu gömülü formda girildiği, sizin sunucunuza hiç uğramadığı akış sizi en dar kapsama yaklaştırır.

Konsey 2025'te SAQ A ölçütlerini güncelledi: gömülü ödeme formu ya da yönlendirme kullanan site, ödeme sayfasının betik saldırılarına açık olmadığını teyit etmeli — ya kendi tedbiriyle ya da ödeme kuruluşunun onayıyla. Yani "iframe kullanıyorum, işim bitti" artık yetmiyor; ödeme kuruluşunuzdan bu teyidi yazılı isteyin.

Sizin tarafınızdaki kural basittir: kart numarasını hiçbir yerde tutmayın — veritabanında, sipariş notunda, e-postada, telefonla alınan siparişin kâğıdında. Bir kez tuttuğunuz anda kapsam genişler ve yükümlülük size döner.

Sertifika türü: hangi ölçütle seçilir

Marka önermiyoruz; ölçüt veriyoruz.

ÖlçütNeye bakılır
KapsamYalnız ana alan adı mı, www'lu sürüm mü, alt alan adları mı, birden fazla alan adı mı
Doğrulama düzeyiYalnız alan adı denetimi mi, kuruluş kimliği de doğrulanıyor mu
Süre ve yenilemeKısa süreli ve otomatik yenilenen mi, uzun süreli ve elle yenilenen mi
Kim yeniliyorAltyapı sağlayıcısı mı, siz mi; yenileme durursa kim fark eder
Ödeme sayfasıyla uyumÖdeme adımı hangi adreste açılıyor, o adres kapsamda mı

Ticari bir mağaza için belirleyici olan kapsam ve yenilemedir. Kuruluş doğrulamalı sertifika tarayıcıda görünür bir fark yaratmaz; alıp almamak sizin kararınız. Buna karşılık www'lu sürümün kapsam dışı kalması ya da otomatik yenilemenin sessizce durması, siteyi bir gecede kapatır.

Ne tutar

Yalnız alan adını doğrulayan, otomatik yenilenen sertifikalar çoğu altyapıda ücretsiz sunulur. Kuruluş doğrulamalı ya da çok alan adlı sertifikalar yıllık ücretlidir; tutar sağlayıcıya ve kapsama göre değişir.

Asıl kalem sertifika değildir. KVKK rehberindeki tedbirlerin bir kısmı (yedekleme, güncelleme, erişim kontrolü, log tutma) kiralık pakette sağlayıcının işidir ve kiranın içindedir; kendi sunucunuzda ise sizin ya da yazılımcınızın sürekli işçiliğidir. Sızma testi ayrı bir kalemdir ve yalnız güven damgası isteyenler için şarttır.

Nasıl kontrol edilir

Site adresinizi e-ticaret uyum taramasına yazın. Araç siteye HTTPS üzerinden bağlanmayı dener; sertifikada sorun varsa ve site HTTP üzerinden de açılamıyorsa bunu açıkça bildirir. Aynı taramada ETBİS kaydını ve zorunlu metinlerin izini de görürsünüz.

Sertifikanın ne zaman dolacağını isim kontrolü aracının "Sürem ne zaman doluyor?" modu gösterir; sunucunun sunduğu sertifikayı okur, süresi dolmuş olanı da görebilmek için geçerliliği doğrulamadan okur. Alan adı ve sertifika bitişini yan yana görüp ikisini de takviminize işleyin.

Ne kadar sürer

Sertifika kurulumu, alan adı sizin kontrolünüzdeyse saatler içinde biter. Bağımlılık: alan adı olmadan sertifika, sertifika olmadan ödeme entegrasyonu olmaz; ödeme kuruluşu başvurusunda site adresinin HTTPS ile açılması aranır.

KVKK teknik tedbirlerinin bitiş tarihi yoktur; yedek alınıyor mu, güncellemeler yapılıyor mu, kim hangi veriye erişiyor — bunlar aylık kontrol listesi maddeleridir.

Nereden yapılır

Sertifika altyapı ya da barındırma panelinden kurulur; kiralık pakette çoğu zaman tek tıkla gelir. Ödeme akışını ödeme kuruluşuyla birlikte kurarsınız; "kart verisi sizin sunucunuza uğruyor mu" sorusunu entegrasyon dokümanından ve kuruluşun kendisinden sorun. KVKK tarafında veri sorumlusu sizsiniz; tedbirlerin bir kısmını sağlayıcı uygular ama sorumluluk m.12/2 gereği paylaşılır, devredilmez.

Sık yapılan hata

Sertifikanın süresinin dolması. Otomatik yenileme sessizce durur, kimse bakmaz. Sonucu: ziyaretçi tam sayfa güvenlik uyarısı görür, ödeme sayfası açılmaz, satış o gün sıfırlanır.

www'lu ve www'suz sürümden birini kapsam dışı bırakmak. Reklam bağlantısı www ile, müşteri elle www'suz yazıyor; biri uyarı veriyor. Sonucu: trafiğin bir kısmı daha sitede değilken kaybolur.

Ödeme ya da giriş sayfasında HTTP'den yüklenen parça bırakmak. Sayfa HTTPS ama bir görsel ya da betik HTTP'den geliyor; tarayıcı sayfayı güvenli saymaz. Sonucu: kilit simgesi gider, müşteri kartını girmez.

Kart bilgisini "kolaylık olsun" diye almak. Telefonla sipariş alıp kart numarasını nota yazmak, ödeme formunu kendi sunucunuzda kurup veriyi sonra ödeme kuruluşuna iletmek. Sonucu: en dar kapsamdan çıkarsınız; PCI DSS'in tamamı ve bir sızıntıda KVKK m.12/5 bildirimi size döner.

Yedeği sağlayıcıya güvenip hiç denememek. Yedek var deniyor, geri yükleme hiç denenmemiş. Sonucu: sipariş veritabanı gittiğinde "yedek bozuk" cümlesini o gün duyarsınız.

Bu adım bitti mi?

  • Site her adreste (www'lu, www'suz, alt alan adları) HTTPS ile açılıyor ve HTTP istekleri HTTPS'e yönleniyor.
  • Sertifika kimin tarafından, ne zaman yenileniyor biliyorum; bitiş tarihi takvimde.
  • Kart bilgisi sunucuma hiç uğramıyor; ödeme kuruluşundan ödeme sayfasının korunduğuna dair teyit aldım.
  • Kart numarası hiçbir yerde (veritabanı, not, e-posta, kâğıt) tutulmuyor.
  • KVKK rehberindeki teknik tedbirlerden hangilerinin bende, hangilerinin sağlayıcıda olduğunu yazılı listeledim.
  • Yedeğin geri yüklenebildiğini en az bir kez denedim.

"Ödeme kuruluşu gömülü form veriyor ama kart bilgisi benim sayfamdan geçiyor mu, nasıl anlarım?" gibi sorularınızı Teknoloji ve Yazılım Seçimi kategorisinde sorabilirsiniz.

Sonraki adım

Sertifika ve veri kararı, altyapı seçiminin ön şartıdır: hangi paket bu akışa izin veriyor, hangisi kart verisini sizin sunucunuzdan geçiriyor? Bir sonraki adım altyapı seçim ölçütlerini marka vermeden sıralıyor.

Bu adımda hesabı yapın

Ücretsiz, üyelik istemez, verileriniz tarayıcıdan çıkmaz.

Kaynaklar

6698 sayılı Kişisel Verilerin Korunması Kanunu m.12 (Veri güvenliğine ilişkin yükümlülükler) Erişim: 07.09.2026 (yeni sekmede açılır) KVKK — Kişisel Veri Güvenliği Rehberi (Teknik ve İdari Tedbirler), Yayın No 72, Nisan 2025 Tablo 4.1 Teknik tedbirler Erişim: 07.09.2026 (yeni sekmede açılır) Elektronik Ticarette Güven Damgası Hakkında Tebliğ (RG 6.6.2017, 30088) m.5/1-a, b, c Erişim: 07.09.2026 (yeni sekmede açılır) 6563 sayılı Elektronik Ticaretin Düzenlenmesi Hakkında Kanun m.10 (mülga: 7416/2022) Erişim: 07.09.2026 (yeni sekmede açılır) PCI Security Standards Council — PCI DSS kapsam Erişim: 07.09.2026 (yeni sekmede açılır) PCI SSC — Self-Assessment Questionnaire türleri SAQ A, SAQ A-EP, SAQ D Erişim: 07.09.2026 (yeni sekmede açılır) PCI SSC — SAQ A uygunluk ölçütleri (2025) Erişim: 07.09.2026 (yeni sekmede açılır) Google Search Central — Sayfa deneyimi HTTPS Erişim: 07.09.2026 (yeni sekmede açılır) Google Chrome Yardım — Sitenin bağlantısı güvenli mi "Güvenli değil" göstergesi Erişim: 07.09.2026 (yeni sekmede açılır) web.dev — Why HTTPS matters Erişim: 07.09.2026 (yeni sekmede açılır)

Bu sayfa bilgilendirme amaçlıdır, hukuki görüş değildir. Mevzuat değişir; işleminizden önce kaynağı doğrulayın ya da mali müşavirinize danışın.