Ödeme Sağlayıcı Entegrasyonları: E-Ticarette Ödeme Hukuku ve Uyum Rehberi
Sanal POS, ödeme aracıları, BDDK lisans ve yetki mekanizmaları, PCI-DSS uyumu, komisyon/uzlaştırma süreçleri ve e-ticaret ödeme sözleşmelerinin hukuki çerçevesi.
E-ticaretin en hassas halkalarından biri ödeme sistemleridir. Tüketicinin kart bilgilerinin güvenliği, ödemenin zamanında tahsil edilmesi, iade ve uzlaştırma (chargeback) süreçleri, doğrudan işletmenin nakit akışını ve itibarını etkiler. Ödeme sağlayıcı entegrasyonları; Bankacılık Düzenleme ve Denetleme Kurumu (BDDK), Türkiye Cumhuriyet Merkez Bankası (TCMB) ve uluslararası kart şirketlerinin (Visa, Mastercard, Troy) düzenlemelerine tabidir. Yanlış yapılandırılmış bir ödeme altyapısı, sadece teknik aksaklık değil, aynı zamanda ciddi hukuki ve mali risk demektir.
1. Ödeme Hizmetleri ve BDDK Lisans Çerçevesi
6493 sayılı Ödeme ve Menkul Kıymet Mutabakat Sistemleri, Ödeme Hizmetleri ve Elektronik Para Kuruluşları Hakkında Kanun, ödeme hizmeti sunan tüm aktörleri lisans yükümlülüğüne bağlar:
- Ödeme kuruluşu: Ödeme hizmeti sunmak için BDDK'dan ödeme kuruluşu izni alınması gerekir.
- Elektronik para kuruluşu: Elektronik para ihracı için ayrı izin ve sermaye şartları söz konusudur.
- Banka veya PTT: Bankalar ve PTT, mevzuatlarındaki yetkiyle doğrudan ödeme hizmeti sunabilir.
- Yetkisiz ödeme hizmeti: İzin almadan ödeme aracılığı, havale/EFT toplama veya cüzdan hizmeti sunmak yasaktır ve ağır idari para cezasına yol açar.
2. Sanal POS, Fiziki POS ve Ödeme Aracıları
E-ticaret işletmeleri genellikle aşağıdaki yöntemlerle ödeme kabul eder:
- Banka sanal POS'u: Doğrudan bankayla yapılan sözleşme; komisyon oranları, uzlaştırma süresi, iade koşulları ve teminat şartları netleştirilmelidir.
- Ortak ödeme sayfası (payment gateway): Birden fazla banka/kart seçeneği sunan aracı kuruluşlarla yapılan entegrasyon; aracının BDDK izni kontrol edilmelidir.
- Cüzdan ve taksitli ödeme: Dijital cüzdan, alışveriş kredisi ve taksitli satış entegrasyonları ayrı düzenlemelere tabidir.
- Kapıda ödeme ve havale: Bu yöntemlerde de tüketiciye bilgilendirme yapılması ve sipariş kayıtlarının saklanması gerekir.
3. PCI-DSS ve Kart Verisi Güvenliği
Kart hamili verilerinin korunması, PCI-DSS (Payment Card Industry Data Security Standard) kapsamında düzenlenir:
- Kart bilgisi saklama: Kart numarası, CVV ve son kullanma tarihi gibi hassas verilerin işletme sunucularında saklanması yasaktır.
- Tokenizasyon: Ödeme sağlayıcının sunduğu tokenizasyon ile kart verisi yerine güvenli bir referans numarası kullanılmalıdır.
- 3D Secure: Kimlik doğrulama ve dolandırıcılık önleme için 3D Secure zorunluluğu değerlendirilmelidir.
- Veri ihlali sorumluluğu: Kart verisi ihlali durumunda işletme ve ödeme sağlayıcı arasındaki sorumluluk sözleşmede netleştirilmelidir.
4. Komisyon, Uzlaştırma (Settlement) ve Chargeback
Ödeme sözleşmelerinin ekonomik ve hukuki temel taşları şunlardır:
- Komisyon ve masraflar: İşlem başına komisyon, sabit ücret, iade masrafı ve döviz işlem ücretleri açıkça belirtilmelidir.
- Uzlaştırma süresi: Tahsil edilen tutarın işletme hesabına ne zaman geçeceği (T+1, T+2 vb.) sözleşmede yer almalıdır.
- Chargeback (itiraz): Tüketicinin kart işlemine itiraz etmesi durumunda işletmenin savunma yükümlülüğü ve belge sunma süresi düzenlenmelidir.
- Teminat ve mahsup: Yüksek chargeback oranı olan işletmelerden teminat veya ek kontrol talep edilebilir.
5. Ödeme Sağlayıcı Sözleşmesinde Bulunması Gerekenler
Ödeme sağlayıcıyla yapılan sözleşme, işletmenin uzun vadeli güvenliği için kritiktir:
- Hizmet kapsamı ve SLA: Kabul edilen kart türleri, başarılı işlem oranı, kesinti süreleri ve telafi mekanizmaları.
- Fesih ve veri taşınabilirliği: Sözleşmenin feshi hâlinde müşteri ödeme verilerinin başka sağlayıcıya aktarımı.
- Sorumluluk sınırları: Dolandırıcılık, sistem kesintisi veya teknik hata hâlinde tarafların sorumlulukları.
- Uyum ve denetim: BDDK, kart şirketleri ve vergi mevzuatına uyum yükümlülükleri.
- Gizlilik ve veri güvenliği: Kart verisi, işlem verisi ve müşteri bilgilerinin korunması.
Sonuç
Ödeme sağlayıcı entegrasyonları, e-ticaretin hem teknik hem hukuki omurgasını oluşturur. BDDK lisanslı sağlayıcı seçimi, PCI-DSS uyumu, kart verisi güvenliği, komisyon/uzlaştırma koşullarının sözleşmeye yansıtılması ve chargeback yönetimi, işletmenin ödeme altyapısının sürdürülebilirliği için zorunludur. Her entegrasyon öncesi hukuki ve teknik denetim yapılması önerilir.