KVKK Web Sitesi Uyumu: Çerez Yönetimi, Aydınlatma Metni ve Kontrol Listesi
Web sitenizin KVKK uyumu için gereken beş belge ve üç teknik önlem. Çerez rızası nasıl alınır, aydınlatma metninde ne bulunmalı, VERBİS kaydı kimler için zorunlu?
- Yayın:
- Güncelleme:
- Okuma süresi
- 9 dakikalık okuma
Bir web sitesi KVKK kapsamında neyden sorumludur?
Ziyaretçiden herhangi bir kişisel veri toplayan her web sitesi sahibi, 6698 sayılı Kişisel Verilerin Korunması Kanunu kapsamında veri sorumlusudur. Veri sorumlusu olmak üç somut yükümlülük getirir: veriyi hukuki bir sebebe dayanarak işlemek, ilgili kişiyi işleme başlamadan önce aydınlatmak ve veriyi uygun güvenlik tedbirleriyle korumak.
Buradaki yaygın yanılgı, "üyelik sistemim yok, veri toplamıyorum" varsayımıdır. Bir iletişim formu, bir canlı destek widget'ı, bir analitik betiği veya sunucunun tuttuğu IP kayıtları — her biri kişisel veri işleme faaliyetidir. Site tanıtım amaçlı, küçük ve tek sayfalık olsa bile durum değişmez; ölçek, yükümlülüğü ortadan kaldırmaz, yalnızca alınacak tedbirlerin ağırlığını belirler.
Not: Bu yazı bilgilendirme amaçlıdır, hukuki tavsiye değildir. Kendi veri işleme süreçleriniz için bağlayıcı metinler hazırlarken bir avukata danışın; aşağıdaki başlıklar hukuki danışmanlığın yerine geçmez, ancak avukatınızla hangi konuları konuşacağınızı netleştirir.
Web sitesinde hangi metinler bulunmalı?
Uygulamada beş metin aranır: aydınlatma metni, açık rıza metni, çerez politikası, gizlilik politikası ve kullanım koşulları. Bunlar birbirinin kopyası değildir; her biri farklı bir soruyu cevaplar ve birini diğerinin içine gömmek, ikisini birden geçersiz kılma riski taşır.
| Kalem | Neyi cevaplar | Nerede bulunmalı |
|---|---|---|
| Aydınlatma metni | Hangi veri, hangi amaçla, hangi hukuki sebeple işleniyor; kime aktarılıyor, ne kadar saklanıyor, haklarınız neler | Ayrı bir sayfa; ayrıca veri toplayan her formun yanında bağlantısı |
| Açık rıza metni | Yalnızca rızaya dayanan işlemeler için ayrı, özgür iradeyle verilen onay | İlgili formda ayrı ve ön işaretsiz bir kutu |
| Çerez politikası | Hangi çerez, hangi kategoride, ne kadar süreyle, hangi sağlayıcıya ait | Ayrı sayfa; çerez bandından doğrudan bağlantı |
| Çerez rıza bandı | Zorunlu dışındaki çerezler için önceden alınan onay ve tercih yönetimi | İlk ziyarette, çerezler yüklenmeden önce |
| Gizlilik politikası | Veri işleme yaklaşımının genel özeti | Ayrı sayfa; footer bağlantısı |
| Kullanım koşulları | Sitenin kullanım şartları, sorumluluk ve fikrî haklar | Ayrı sayfa; footer bağlantısı |
| İlgili kişi başvuru kanalı | Başvurunun nereye, nasıl yapılacağı ve hangi bilgileri içereceği | Aydınlatma metni içinde ve iletişim sayfasında |
| Veri envanteri (iç belge) | Hangi veri nerede duruyor, kim erişiyor, ne zaman siliniyor | Yayımlanmaz; kurum içinde tutulur |
Bu metinlerin bizdeki hâllerini örnek olarak inceleyebilirsiniz: KVKK aydınlatma metnimiz veri kategorilerini, hukuki sebepleri ve saklama sürelerini tablo hâlinde listeler; çerez politikamız sitede oluşabilecek her çerezi adı, kategorisi ve süresiyle tek tek sayar. İkisi de birer şablondur, olduğu gibi kopyalanacak metinler değildir — ancak hangi ayrıntı seviyesinin beklendiğini gösterir.
Kritik nokta: metinler sitede yazandan farklı çalışan bir gerçekliği anlatıyorsa uyum sağlanmış olmaz, yalnızca kâğıt üzerinde bir görüntü oluşur. Kullanmadığınız bir aracı politikada saymak ne kadar hatalıysa, kullandığınız bir aracı saymamak da o kadar hatalıdır.
Çerez rızası nasıl alınmalı?
Zorunlu olmayan çerezler, kullanıcı onay vermeden yüklenmemelidir. Doğru akış şudur: sayfa açılır, yalnızca sitenin çalışması için gereken zorunlu çerezler oluşturulur, kullanıcı analitik ve pazarlama kategorilerine ayrı ayrı onay verene kadar bu betikler çalıştırılmaz. Bant kapatıldıktan sonra yüklemek geç kalmış bir onaydır.
- Kategoriler ayrı ayrı yönetilebilmeli. En az üç kategori ayrılır: zorunlu, analitik ve pazarlama. Zorunlu kategori kapatılamaz — çünkü kapatıldığında site temel işlevlerini yerine getiremez; diğer ikisi kullanıcının seçimine bırakılır.
- Ön işaretli kutu olmaz. Analitik ve pazarlama seçenekleri varsayılan olarak kapalı gelmelidir. Önceden işaretlenmiş bir kutu, kullanıcının iradesini değil sitenin tercihini yansıtır ve geçerli bir onay sayılmaz.
- Reddetmek kabul etmek kadar kolay olmalı."Kabul et" büyük ve renkli, "reddet" ise küçük bir bağlantı ya da üç tık arkasında olduğunda alınan onay tartışmalı hâle gelir. İki eylem aynı ekranda, aynı erişim kolaylığında sunulmalıdır.
- Onay geri alınabilmeli. Kullanıcı fikrini değiştirdiğinde tercihini güncelleyebileceği bir yol bulunmalı ve geri alma sonrasında yeni veri toplanmamalıdır. Geri alma geçmişe etkili değildir; daha önce toplanan veriler saklama sürelerine tabidir.
- Bant, politikaya bağlanmalı. Kullanıcı onay verirken tam olarak neye onay verdiğini görebilmeli; bandın üzerinde çerez politikasına doğrudan bir bağlantı bulunmalıdır.
- Envanter gerçeği yansıtmalı. Politikadaki çerez listesi ile tarayıcı geliştirici araçlarında görünen kayıtlar birebir örtüşmelidir. Yeni bir ölçüm aracı eklendiğinde politika, araç yayına girmeden önce güncellenir.
Teknik tarafta en sık atlanan ayrıntı, betiklerin koşullu yüklenmesidir. Çoğu sitede çerez bandı görsel olarak vardır ama analitik betiği sayfa yüklenirken koşulsuz çalışır; bu durumda bant bir dekordan ibarettir. Bandın işlevsel olması için onay durumunun betik yükleyicisini gerçekten kontrol etmesi gerekir.
VERBİS kaydı kimler için zorunlu?
VERBİS (Veri Sorumluları Sicil Bilgi Sistemi) kaydı, kural olarak kişisel veri işleyen veri sorumluları için zorunludur; ancak Kişisel Verileri Koruma Kurulu belirli ölçütleri karşılayan veri sorumlularını bu yükümlülükten muaf tutmuştur. Muafiyetin kapsamı, sizin hangi ölçütlerin hangi tarafında kaldığınıza bağlıdır.
Kurul kararlarında esas alınan ölçütler şu başlıklardadır: yıllık çalışan sayısı, yıllık mali bilanço toplamı, ana faaliyet konusunun özel nitelikli kişisel veri işlemek olup olmadığı, kamu kurumu veya belirli meslek grupları gibi özel statüler. Sayısal eşikler Kurul kararlarıyla belirlenir ve zaman içinde değişebildiği için bu yazıda rakam vermiyoruz — güncel eşiği ve kayıt takvimini Kurumun kendi yayınlarından doğrulayın.
Pratik yaklaşım şudur: muafiyet kapsamında olduğunuzu varsaymayın, kontrol edin. Muafiyet yalnızca sicile kayıt yükümlülüğünü kaldırır; aydınlatma yükümlülüğü, veri güvenliği tedbirleri ve ilgili kişi başvurularına yanıt verme yükümlülüğü muafiyetten etkilenmez. Yani VERBİS'e kayıtlı olmayan bir işletme de bu yazıdaki diğer tüm başlıklardan sorumludur.
İletişim formu ve canlı destek widget'ı ne değiştirir?
İkisi de sitenizi doğrudan veri işleyen bir sisteme dönüştürür — ve çoğu zaman veriyi üçüncü bir sağlayıcının altyapısına taşır. Bir iletişim formu ad, e-posta ve mesaj içeriği toplar; canlı destek widget'ı bunlara sohbet geçmişini, ziyaret edilen sayfaları ve cihaz bilgisini ekleyebilir.
- Formda aydınlatma bağlantısı bulunmalı. Kullanıcı gönder düğmesine basmadan önce aydınlatma metnine ulaşabilmelidir. Bağlantı yeterlidir; metnin tamamını forma gömmek gerekmez.
- Aydınlatma ile açık rıza karıştırılmamalı.Aydınlatma bir bilgilendirmedir, onay kutusu gerektirmez. Açık rıza ise yalnızca rızaya dayanan işlemeler için — örneğin pazarlama iletisi göndermek için — ayrı ve ön işaretsiz bir kutuyla alınır. "Aydınlatma metnini okudum ve kabul ediyorum" ifadesi bu iki kavramı birbirine karıştırır.
- Gereksiz alan istemeyin. Veri minimizasyonu bir ilkedir: teklif hazırlamak için T.C. kimlik numarasına ihtiyacınız yoksa istemeyin. Toplamadığınız veri, korumak ve silmek zorunda olmadığınız veridir.
- Sağlayıcıyı ve saklama süresini yazın. Form e-postası hangi altyapıdan geçiyor, sohbet kayıtları nerede duruyor, ne kadar süre saklanıyor? Bunlar aydınlatma metninde adıyla yer almalıdır.
- Widget'ı da rızaya bağlayın. Canlı destek aracı sayfa açılır açılmaz izleme yapıyorsa, bu çerez rızası kapsamına girer; yalnızca kullanıcı sohbeti başlattığında yüklenmesi hem uyum hem sayfa hızı açısından daha temizdir.
- Erişimi sınırlayın. Form kutusuna kimlerin eriştiği, kayıtların paylaşılan bir hesapta mı yoksa kişiye özel hesaplarda mı durduğu, bir güvenlik tedbiridir — teknik olduğu kadar idari bir konudur.
Google Analytics kullanmak yurt dışına aktarım mıdır?
Sunucuları yurt dışında bulunan bir ölçüm ya da reklam aracı kullandığınızda, toplanan veri yurt dışına aktarılmış olur ve bu aktarımın Kanun'un 9. maddesi çerçevesinde bir dayanağı bulunması gerekir. Çerez temelli analitik ve reklam araçlarında uygulamada en çok kullanılan dayanak, kullanıcının çerez bandında verdiği açık rızadır.
Bunun pratik sonucu şudur: rıza alınmadan yüklenen bir analitik betiği yalnızca çerez kuralını değil, aktarım kuralını da ihlal eder. Aynı mantık yorum, harita, video gömme, yazı tipi barındırma, pazarlama otomasyonu ve ısı haritası araçları için de geçerlidir — sayfaya eklenen her üçüncü taraf betiği, ziyaretçinin IP adresini ve tarayıcı bilgisini o sağlayıcıya taşır.
Uyum açısından yapılacak iş, önce dürüst bir envanter çıkarmaktır: sitede kaç üçüncü taraf betiği çalışıyor, her biri neyi topluyor, hangisi gerçekten gerekli? Bu envanter çoğu sitede beklenenden uzundur ve genellikle sadeleştirilebilir. Kaldırılan her gereksiz betik, hem bir uyum riskini hem de bir sayfa hızı sorununu birlikte çözer — konuyu Core Web Vitals rehberinde performans tarafından ele aldık.
İlgili kişi başvurusuna ne kadar sürede yanıt vermelisiniz?
Başvuru, niteliğine göre en kısa sürede ve her hâlde en geç 30 güniçinde sonuçlandırılmalıdır. İşlem ayrıca bir maliyet gerektirmiyorsa başvuru ücretsizdir; gerektirdiği hâllerde Kurul'un belirlediği tarifedeki ücret alınabilir.
Başvurunun reddedilmesi, verilen yanıtın yetersiz bulunması veya süresinde yanıt verilmemesi hâlinde ilgili kişi; yanıtı öğrendiği tarihten itibaren 30 gün ve her hâlde başvuru tarihinden itibaren 60 güniçinde Kurul'a şikâyette bulunabilir. Bu süreler, uyumun yalnızca metin yazmakla bitmediğini gösterir: başvuruyu alacak bir kanal, o kanalı takip eden bir sorumlu ve yanıt için bir iç süreç gerekir.
Başvuruda hangi bilgilerin bulunması gerektiğini ve sürecin nasıl işlediğini, kendi uygulamamız üzerinden aydınlatma metnimizin başvuru bölümünde görebilirsiniz. Yanıt süresini kaçırmamanın en basit yolu, başvuru adresini kişisel bir e-posta kutusu yerine takip edilen kurumsal bir adres yapmaktır.
Uygulamada en sık yapılan hatalar neler?
Denetlenebilir bir uyumu bozan hatalar genellikle büyük ihmaller değil, küçük tutarsızlıklar olur. Aşağıdakiler, sitelerde en sık karşılaşılan ve düzeltilmesi en kolay başlıklardır.
- Başka bir siteden kopyalanmış metinler. İçinde başka bir şirketin unvanı geçen ya da sizde bulunmayan araçları sayan bir politika, uyum sağlamaz; aksine, süreçlerinizi hiç incelemediğinizin kanıtı olur.
- Çerez bandı var ama betikler koşulsuz yükleniyor. Görsel olarak uyumlu görünen, teknik olarak hiçbir şeyi değiştirmeyen en yaygın kurulum hatasıdır.
- Reddetme seçeneğinin gizlenmesi. Tek tıkla kabul, üç tıkla ret — bu tasarım tercihi, alınan onayın geçerliliğini tartışmalı hâle getirir.
- Aydınlatma ile açık rızanın tek kutuda birleştirilmesi. İkisi farklı hukuki işlevlere sahiptir; birleştirildiğinde rıza özgür iradeyle verilmiş sayılmaz.
- Saklama süresinin hiç tanımlanmamış olması. Gerekli olduğu sürece saklarız ifadesi bir süre değildir; her veri kategorisi için somut bir süre ve süre sonunda ne yapılacağı belirlenmelidir.
- Veri işleyen sağlayıcılarla sözleşme yapılmaması. Barındırma, e-posta, canlı destek ve analitik sağlayıcıları sizin adınıza veri işler; bu ilişkinin yazılı bir dayanağı olmalıdır.
- Metinlerin bir kez yazılıp unutulması. Siteye yeni bir form, yeni bir entegrasyon veya yeni bir ölçüm aracı eklendiğinde metinler de güncellenmelidir.
Bu başlıkların çoğu, site yayına girdikten sonra eklenmesi zor, kurulum aşamasında ise neredeyse maliyetsiz kalemlerdir. Yeni bir proje planlıyorsanız yasal metin altyapısını, form akışlarını ve çerez yönetimini ilk günden kapsama dahil etmek en ucuz yoldur; bunun nasıl kurgulandığını kurumsal web sitesi hizmetimizde anlattık. Mevcut bir siteyi gözden geçirmek isterseniz iletişim sayfasından ulaşabilirsiniz.
Özet
- Ziyaretçiden veri toplayan her site 6698 sayılı Kanun kapsamında veri sorumlusudur; iletişim formu, canlı destek, analitik betiği ve sunucu kayıtları da veri işleme sayılır.
- Beş metin aranır: aydınlatma metni, açık rıza metni, çerez politikası, gizlilik politikası ve kullanım koşulları. Her biri farklı bir soruyu cevaplar, birbirinin yerine geçmez.
- Zorunlu olmayan çerezler onay alınmadan yüklenmemeli; kategoriler ayrı yönetilebilmeli, kutular ön işaretsiz olmalı ve reddetmek kabul etmek kadar kolay olmalıdır.
- VERBİS muafiyeti çalışan sayısı, mali bilanço ve faaliyet konusu gibi ölçütlere bağlıdır ve sayısal eşikler Kurul kararlarıyla değişir — güncel eşiği Kurumun kendi yayınından doğrulayın.
- Yurt dışı sunuculu ölçüm ve reklam araçları aktarım doğurur; çerez temelli araçlarda uygulamadaki dayanak açık rızadır, dolayısıyla rıza öncesi yükleme iki kuralı birden ihlal eder.
- İlgili kişi başvuruları en geç 30 gün içinde sonuçlandırılmalıdır; bu, metin yazmanın ötesinde takip edilen bir başvuru kanalı ve iç süreç gerektirir.
- Bu yazı bilgilendirme amaçlıdır, hukuki tavsiye değildir. Bağlayıcı metinler için bir avukata danışın.
Diğer yazılar
Tüm yazılar blog dizininde. Hizmet karşılıkları için hizmetler, paket bedelleri için fiyatlandırma sayfalarına bakabilirsiniz.