OBELISX
REHBER

KVKK Web Sitesi Uyumu: Çerez Yönetimi, Aydınlatma Metni ve Kontrol Listesi

Web sitenizin KVKK uyumu için gereken beş belge ve üç teknik önlem. Çerez rızası nasıl alınır, aydınlatma metninde ne bulunmalı, VERBİS kaydı kimler için zorunlu?

Yayın:
Güncelleme:
Okuma süresi
9 dakikalık okuma

Bir web sitesi KVKK kapsamında neyden sorumludur?

Ziyaretçiden herhangi bir kişisel veri toplayan her web sitesi sahibi, 6698 sayılı Kişisel Verilerin Korunması Kanunu kapsamında veri sorumlusudur. Veri sorumlusu olmak üç somut yükümlülük getirir: veriyi hukuki bir sebebe dayanarak işlemek, ilgili kişiyi işleme başlamadan önce aydınlatmak ve veriyi uygun güvenlik tedbirleriyle korumak.

Buradaki yaygın yanılgı, "üyelik sistemim yok, veri toplamıyorum" varsayımıdır. Bir iletişim formu, bir canlı destek widget'ı, bir analitik betiği veya sunucunun tuttuğu IP kayıtları — her biri kişisel veri işleme faaliyetidir. Site tanıtım amaçlı, küçük ve tek sayfalık olsa bile durum değişmez; ölçek, yükümlülüğü ortadan kaldırmaz, yalnızca alınacak tedbirlerin ağırlığını belirler.

Not: Bu yazı bilgilendirme amaçlıdır, hukuki tavsiye değildir. Kendi veri işleme süreçleriniz için bağlayıcı metinler hazırlarken bir avukata danışın; aşağıdaki başlıklar hukuki danışmanlığın yerine geçmez, ancak avukatınızla hangi konuları konuşacağınızı netleştirir.

Web sitesinde hangi metinler bulunmalı?

Uygulamada beş metin aranır: aydınlatma metni, açık rıza metni, çerez politikası, gizlilik politikası ve kullanım koşulları. Bunlar birbirinin kopyası değildir; her biri farklı bir soruyu cevaplar ve birini diğerinin içine gömmek, ikisini birden geçersiz kılma riski taşır.

Web sitesi KVKK uyum kontrol listesi
KalemNeyi cevaplarNerede bulunmalı
Aydınlatma metniHangi veri, hangi amaçla, hangi hukuki sebeple işleniyor; kime aktarılıyor, ne kadar saklanıyor, haklarınız nelerAyrı bir sayfa; ayrıca veri toplayan her formun yanında bağlantısı
Açık rıza metniYalnızca rızaya dayanan işlemeler için ayrı, özgür iradeyle verilen onayİlgili formda ayrı ve ön işaretsiz bir kutu
Çerez politikasıHangi çerez, hangi kategoride, ne kadar süreyle, hangi sağlayıcıya aitAyrı sayfa; çerez bandından doğrudan bağlantı
Çerez rıza bandıZorunlu dışındaki çerezler için önceden alınan onay ve tercih yönetimiİlk ziyarette, çerezler yüklenmeden önce
Gizlilik politikasıVeri işleme yaklaşımının genel özetiAyrı sayfa; footer bağlantısı
Kullanım koşullarıSitenin kullanım şartları, sorumluluk ve fikrî haklarAyrı sayfa; footer bağlantısı
İlgili kişi başvuru kanalıBaşvurunun nereye, nasıl yapılacağı ve hangi bilgileri içereceğiAydınlatma metni içinde ve iletişim sayfasında
Veri envanteri (iç belge)Hangi veri nerede duruyor, kim erişiyor, ne zaman siliniyorYayımlanmaz; kurum içinde tutulur

Bu metinlerin bizdeki hâllerini örnek olarak inceleyebilirsiniz: KVKK aydınlatma metnimiz veri kategorilerini, hukuki sebepleri ve saklama sürelerini tablo hâlinde listeler; çerez politikamız sitede oluşabilecek her çerezi adı, kategorisi ve süresiyle tek tek sayar. İkisi de birer şablondur, olduğu gibi kopyalanacak metinler değildir — ancak hangi ayrıntı seviyesinin beklendiğini gösterir.

Kritik nokta: metinler sitede yazandan farklı çalışan bir gerçekliği anlatıyorsa uyum sağlanmış olmaz, yalnızca kâğıt üzerinde bir görüntü oluşur. Kullanmadığınız bir aracı politikada saymak ne kadar hatalıysa, kullandığınız bir aracı saymamak da o kadar hatalıdır.

Çerez rızası nasıl alınmalı?

Zorunlu olmayan çerezler, kullanıcı onay vermeden yüklenmemelidir. Doğru akış şudur: sayfa açılır, yalnızca sitenin çalışması için gereken zorunlu çerezler oluşturulur, kullanıcı analitik ve pazarlama kategorilerine ayrı ayrı onay verene kadar bu betikler çalıştırılmaz. Bant kapatıldıktan sonra yüklemek geç kalmış bir onaydır.

  • Kategoriler ayrı ayrı yönetilebilmeli. En az üç kategori ayrılır: zorunlu, analitik ve pazarlama. Zorunlu kategori kapatılamaz — çünkü kapatıldığında site temel işlevlerini yerine getiremez; diğer ikisi kullanıcının seçimine bırakılır.
  • Ön işaretli kutu olmaz. Analitik ve pazarlama seçenekleri varsayılan olarak kapalı gelmelidir. Önceden işaretlenmiş bir kutu, kullanıcının iradesini değil sitenin tercihini yansıtır ve geçerli bir onay sayılmaz.
  • Reddetmek kabul etmek kadar kolay olmalı."Kabul et" büyük ve renkli, "reddet" ise küçük bir bağlantı ya da üç tık arkasında olduğunda alınan onay tartışmalı hâle gelir. İki eylem aynı ekranda, aynı erişim kolaylığında sunulmalıdır.
  • Onay geri alınabilmeli. Kullanıcı fikrini değiştirdiğinde tercihini güncelleyebileceği bir yol bulunmalı ve geri alma sonrasında yeni veri toplanmamalıdır. Geri alma geçmişe etkili değildir; daha önce toplanan veriler saklama sürelerine tabidir.
  • Bant, politikaya bağlanmalı. Kullanıcı onay verirken tam olarak neye onay verdiğini görebilmeli; bandın üzerinde çerez politikasına doğrudan bir bağlantı bulunmalıdır.
  • Envanter gerçeği yansıtmalı. Politikadaki çerez listesi ile tarayıcı geliştirici araçlarında görünen kayıtlar birebir örtüşmelidir. Yeni bir ölçüm aracı eklendiğinde politika, araç yayına girmeden önce güncellenir.

Teknik tarafta en sık atlanan ayrıntı, betiklerin koşullu yüklenmesidir. Çoğu sitede çerez bandı görsel olarak vardır ama analitik betiği sayfa yüklenirken koşulsuz çalışır; bu durumda bant bir dekordan ibarettir. Bandın işlevsel olması için onay durumunun betik yükleyicisini gerçekten kontrol etmesi gerekir.

VERBİS kaydı kimler için zorunlu?

VERBİS (Veri Sorumluları Sicil Bilgi Sistemi) kaydı, kural olarak kişisel veri işleyen veri sorumluları için zorunludur; ancak Kişisel Verileri Koruma Kurulu belirli ölçütleri karşılayan veri sorumlularını bu yükümlülükten muaf tutmuştur. Muafiyetin kapsamı, sizin hangi ölçütlerin hangi tarafında kaldığınıza bağlıdır.

Kurul kararlarında esas alınan ölçütler şu başlıklardadır: yıllık çalışan sayısı, yıllık mali bilanço toplamı, ana faaliyet konusunun özel nitelikli kişisel veri işlemek olup olmadığı, kamu kurumu veya belirli meslek grupları gibi özel statüler. Sayısal eşikler Kurul kararlarıyla belirlenir ve zaman içinde değişebildiği için bu yazıda rakam vermiyoruz — güncel eşiği ve kayıt takvimini Kurumun kendi yayınlarından doğrulayın.

Pratik yaklaşım şudur: muafiyet kapsamında olduğunuzu varsaymayın, kontrol edin. Muafiyet yalnızca sicile kayıt yükümlülüğünü kaldırır; aydınlatma yükümlülüğü, veri güvenliği tedbirleri ve ilgili kişi başvurularına yanıt verme yükümlülüğü muafiyetten etkilenmez. Yani VERBİS'e kayıtlı olmayan bir işletme de bu yazıdaki diğer tüm başlıklardan sorumludur.

İletişim formu ve canlı destek widget'ı ne değiştirir?

İkisi de sitenizi doğrudan veri işleyen bir sisteme dönüştürür — ve çoğu zaman veriyi üçüncü bir sağlayıcının altyapısına taşır. Bir iletişim formu ad, e-posta ve mesaj içeriği toplar; canlı destek widget'ı bunlara sohbet geçmişini, ziyaret edilen sayfaları ve cihaz bilgisini ekleyebilir.

  • Formda aydınlatma bağlantısı bulunmalı. Kullanıcı gönder düğmesine basmadan önce aydınlatma metnine ulaşabilmelidir. Bağlantı yeterlidir; metnin tamamını forma gömmek gerekmez.
  • Aydınlatma ile açık rıza karıştırılmamalı.Aydınlatma bir bilgilendirmedir, onay kutusu gerektirmez. Açık rıza ise yalnızca rızaya dayanan işlemeler için — örneğin pazarlama iletisi göndermek için — ayrı ve ön işaretsiz bir kutuyla alınır. "Aydınlatma metnini okudum ve kabul ediyorum" ifadesi bu iki kavramı birbirine karıştırır.
  • Gereksiz alan istemeyin. Veri minimizasyonu bir ilkedir: teklif hazırlamak için T.C. kimlik numarasına ihtiyacınız yoksa istemeyin. Toplamadığınız veri, korumak ve silmek zorunda olmadığınız veridir.
  • Sağlayıcıyı ve saklama süresini yazın. Form e-postası hangi altyapıdan geçiyor, sohbet kayıtları nerede duruyor, ne kadar süre saklanıyor? Bunlar aydınlatma metninde adıyla yer almalıdır.
  • Widget'ı da rızaya bağlayın. Canlı destek aracı sayfa açılır açılmaz izleme yapıyorsa, bu çerez rızası kapsamına girer; yalnızca kullanıcı sohbeti başlattığında yüklenmesi hem uyum hem sayfa hızı açısından daha temizdir.
  • Erişimi sınırlayın. Form kutusuna kimlerin eriştiği, kayıtların paylaşılan bir hesapta mı yoksa kişiye özel hesaplarda mı durduğu, bir güvenlik tedbiridir — teknik olduğu kadar idari bir konudur.

Google Analytics kullanmak yurt dışına aktarım mıdır?

Sunucuları yurt dışında bulunan bir ölçüm ya da reklam aracı kullandığınızda, toplanan veri yurt dışına aktarılmış olur ve bu aktarımın Kanun'un 9. maddesi çerçevesinde bir dayanağı bulunması gerekir. Çerez temelli analitik ve reklam araçlarında uygulamada en çok kullanılan dayanak, kullanıcının çerez bandında verdiği açık rızadır.

Bunun pratik sonucu şudur: rıza alınmadan yüklenen bir analitik betiği yalnızca çerez kuralını değil, aktarım kuralını da ihlal eder. Aynı mantık yorum, harita, video gömme, yazı tipi barındırma, pazarlama otomasyonu ve ısı haritası araçları için de geçerlidir — sayfaya eklenen her üçüncü taraf betiği, ziyaretçinin IP adresini ve tarayıcı bilgisini o sağlayıcıya taşır.

Uyum açısından yapılacak iş, önce dürüst bir envanter çıkarmaktır: sitede kaç üçüncü taraf betiği çalışıyor, her biri neyi topluyor, hangisi gerçekten gerekli? Bu envanter çoğu sitede beklenenden uzundur ve genellikle sadeleştirilebilir. Kaldırılan her gereksiz betik, hem bir uyum riskini hem de bir sayfa hızı sorununu birlikte çözer — konuyu Core Web Vitals rehberinde performans tarafından ele aldık.

İlgili kişi başvurusuna ne kadar sürede yanıt vermelisiniz?

Başvuru, niteliğine göre en kısa sürede ve her hâlde en geç 30 güniçinde sonuçlandırılmalıdır. İşlem ayrıca bir maliyet gerektirmiyorsa başvuru ücretsizdir; gerektirdiği hâllerde Kurul'un belirlediği tarifedeki ücret alınabilir.

Başvurunun reddedilmesi, verilen yanıtın yetersiz bulunması veya süresinde yanıt verilmemesi hâlinde ilgili kişi; yanıtı öğrendiği tarihten itibaren 30 gün ve her hâlde başvuru tarihinden itibaren 60 güniçinde Kurul'a şikâyette bulunabilir. Bu süreler, uyumun yalnızca metin yazmakla bitmediğini gösterir: başvuruyu alacak bir kanal, o kanalı takip eden bir sorumlu ve yanıt için bir iç süreç gerekir.

Başvuruda hangi bilgilerin bulunması gerektiğini ve sürecin nasıl işlediğini, kendi uygulamamız üzerinden aydınlatma metnimizin başvuru bölümünde görebilirsiniz. Yanıt süresini kaçırmamanın en basit yolu, başvuru adresini kişisel bir e-posta kutusu yerine takip edilen kurumsal bir adres yapmaktır.

Uygulamada en sık yapılan hatalar neler?

Denetlenebilir bir uyumu bozan hatalar genellikle büyük ihmaller değil, küçük tutarsızlıklar olur. Aşağıdakiler, sitelerde en sık karşılaşılan ve düzeltilmesi en kolay başlıklardır.

  • Başka bir siteden kopyalanmış metinler. İçinde başka bir şirketin unvanı geçen ya da sizde bulunmayan araçları sayan bir politika, uyum sağlamaz; aksine, süreçlerinizi hiç incelemediğinizin kanıtı olur.
  • Çerez bandı var ama betikler koşulsuz yükleniyor. Görsel olarak uyumlu görünen, teknik olarak hiçbir şeyi değiştirmeyen en yaygın kurulum hatasıdır.
  • Reddetme seçeneğinin gizlenmesi. Tek tıkla kabul, üç tıkla ret — bu tasarım tercihi, alınan onayın geçerliliğini tartışmalı hâle getirir.
  • Aydınlatma ile açık rızanın tek kutuda birleştirilmesi. İkisi farklı hukuki işlevlere sahiptir; birleştirildiğinde rıza özgür iradeyle verilmiş sayılmaz.
  • Saklama süresinin hiç tanımlanmamış olması. Gerekli olduğu sürece saklarız ifadesi bir süre değildir; her veri kategorisi için somut bir süre ve süre sonunda ne yapılacağı belirlenmelidir.
  • Veri işleyen sağlayıcılarla sözleşme yapılmaması. Barındırma, e-posta, canlı destek ve analitik sağlayıcıları sizin adınıza veri işler; bu ilişkinin yazılı bir dayanağı olmalıdır.
  • Metinlerin bir kez yazılıp unutulması. Siteye yeni bir form, yeni bir entegrasyon veya yeni bir ölçüm aracı eklendiğinde metinler de güncellenmelidir.

Bu başlıkların çoğu, site yayına girdikten sonra eklenmesi zor, kurulum aşamasında ise neredeyse maliyetsiz kalemlerdir. Yeni bir proje planlıyorsanız yasal metin altyapısını, form akışlarını ve çerez yönetimini ilk günden kapsama dahil etmek en ucuz yoldur; bunun nasıl kurgulandığını kurumsal web sitesi hizmetimizde anlattık. Mevcut bir siteyi gözden geçirmek isterseniz iletişim sayfasından ulaşabilirsiniz.

Özet

  • Ziyaretçiden veri toplayan her site 6698 sayılı Kanun kapsamında veri sorumlusudur; iletişim formu, canlı destek, analitik betiği ve sunucu kayıtları da veri işleme sayılır.
  • Beş metin aranır: aydınlatma metni, açık rıza metni, çerez politikası, gizlilik politikası ve kullanım koşulları. Her biri farklı bir soruyu cevaplar, birbirinin yerine geçmez.
  • Zorunlu olmayan çerezler onay alınmadan yüklenmemeli; kategoriler ayrı yönetilebilmeli, kutular ön işaretsiz olmalı ve reddetmek kabul etmek kadar kolay olmalıdır.
  • VERBİS muafiyeti çalışan sayısı, mali bilanço ve faaliyet konusu gibi ölçütlere bağlıdır ve sayısal eşikler Kurul kararlarıyla değişir — güncel eşiği Kurumun kendi yayınından doğrulayın.
  • Yurt dışı sunuculu ölçüm ve reklam araçları aktarım doğurur; çerez temelli araçlarda uygulamadaki dayanak açık rızadır, dolayısıyla rıza öncesi yükleme iki kuralı birden ihlal eder.
  • İlgili kişi başvuruları en geç 30 gün içinde sonuçlandırılmalıdır; bu, metin yazmanın ötesinde takip edilen bir başvuru kanalı ve iç süreç gerektirir.
  • Bu yazı bilgilendirme amaçlıdır, hukuki tavsiye değildir. Bağlayıcı metinler için bir avukata danışın.

Diğer yazılar