KVKK ve Çerez Uyumu: Web Sitesi Yükümlülükleri

Web sitesi olan her işletme, ziyaretçisinin kişisel verisini bir şekilde işler: iletişim formu, çerez, sunucu kaydı. Bu veriler işlendiği andan itibaren 6698 sayılı kanun kapsamına girer ve yükümlülük sitenin büyüklüğüne göre değişmez.
Sitemde çerez izni almak zorunda mıyım?
Zorunlu çerezler için izin gerekmez; sitenin çalışması için şart olan oturum ve güvenlik çerezleri bu gruptadır. Ancak analitik, pazarlama ve üçüncü taraf takip çerezleri için önceden açık rıza almanız gerekir. Buradaki kritik ayrıntı sıralamadır: rıza alınmadan bu çerezler yüklenmemelidir. Sayfa açılır açılmaz analitik kodunu çalıştırıp altta bir bildirim göstermek uyum sayılmaz.
Aydınlatma metni ile açık rıza aynı şey değil
En sık karıştırılan konu budur.
Aydınlatma metni bir bilgilendirmedir: hangi veriyi, hangi amaçla, hangi hukuki sebeple işlediğinizi ve kişinin haklarını anlatırsınız. Onay gerektirmez, ama veriyi toplamadan önce sunulmuş olmalıdır.
Açık rıza ise bir izindir: belirli bir konuya ilişkin, bilgilendirmeye dayanan ve özgür iradeyle verilen. Önceden işaretlenmiş kutucuk, "devam ederseniz kabul etmiş sayılırsınız" ifadesi veya hizmeti rızaya bağlamak açık rıza sayılmaz.
Pratikte şu ayrımı yapın: iletişim formunda talebi karşılamak için gereken veri sözleşmesel zemine dayanır, ayrıca rıza istemenize gerek yoktur. Aynı formdan sonra pazarlama e-postası göndermek isterseniz, o rızayı ayrı bir kutucukla almanız gerekir.
Çerez bildiriminin taşıması gerekenler
- Reddetme seçeneği, kabul etme kadar kolay erişilebilir olmalı. Yalnızca "Kabul et" düğmesi olan bildirim geçerli rıza üretmez.
- Kategori bazında seçim sunulmalı: zorunlu, analitik, pazarlama.
- Verilen rıza geri alınabilmeli ve bu yol sitede kalıcı olarak bulunmalı.
- Rızanın ne zaman, hangi seçimlerle alındığı kayıt altında olmalı; ispat yükü sizde.
En sık yapılan dört hata
- Metinlerin kopyalanması. Başka bir sitenin gizlilik politikasını kopyalamak, sizin gerçekte işlediğiniz verilerle uyuşmadığı için koruma sağlamaz, aksine beyanınızı yanlış hâle getirir.
- Aydınlatma metninin güncellenmemesi. Yeni bir analitik aracı veya CRM eklediğinizde aktarım yaptığınız taraflar değişir; metin de değişmelidir.
- Veri saklama süresinin belirsizliği. "Gerektiği sürece" bir süre değildir. Her veri türü için somut bir süre ve süre sonunda ne yapılacağı yazılmalıdır.
- Form verilerinin dağınık durması. İletişim formundan gelen mesajlar bir yandan e-postada, bir yandan panelde, bir yandan ekip sohbetinde duruyorsa hangi veriye kimin eriştiğini kimse bilemez.
Küçük bir kontrol listesi
Sitenizde şunlar var mı: gizlilik politikası, KVKK aydınlatma metni, çerez politikası, kullanım koşulları. Formların yanında ilgili metne bağlantı var mı? Çerez bildirimi rıza öncesinde takip kodlarını durduruyor mu? Rıza kayıtları saklanıyor mu?
Bu dördü tamamlanmadan reklam veya e-posta pazarlaması başlatmak, ilerideki bir denetimde en pahalıya mal olan eksiktir. Metinleri hazırlamak birkaç günlük iştir; sonradan geriye dönük düzeltmek mümkün değildir.
Yurt dışına aktarım meselesi
Kullandığınız analitik, form, e-posta veya barındırma hizmetinin sunucuları yurt dışındaysa kişisel veri yurt dışına aktarılıyor demektir. Bu tek başına yasak değildir, ancak kanunun aradığı güvencelerin sağlanması veya açık rıza alınması gerekir.
Pratikte yapılacak iş, kullandığınız üçüncü taraf hizmetlerin listesini çıkarmaktır: form sağlayıcısı, analitik, sohbet aracı, e-posta gönderim servisi, bulut depolama. Bu liste hem aydınlatma metninde yer almalı hem de gerçekte kullandıklarınızla birebir uyuşmalıdır.
Veri sahibi başvurusu gelirse
Bir ziyaretçi "hakkımdaki verileri silin" ya da "hangi verilerimi işliyorsunuz" diye yazdığında yasal bir süreniz vardır; cevapsız bırakmak seçenek değildir. Hazırlıklı olmak için üç şey yeterli:
- Başvuruların geleceği tek bir adres belirleyin ve metinlerde bunu yazın.
- Hangi sistemde hangi kişisel verinin durduğunu gösteren basit bir liste tutun. Başvuru geldiğinde nereye bakacağını aramak zaman kaybettirir.
- Verilen yanıtı ve yapılan işlemi kayıt altına alın.
Sözleşmeli çalıştığınız taraflar
Site bakımını yapan ajans, sunucu sağlayıcısı ve e-posta servisi sizin adınıza veri işler. Bu ilişkinin yazılı bir zemini olmalı: kimin neye eriştiği, verinin nerede tutulduğu, ilişki bittiğinde ne yapılacağı. Ajans değişikliğinde en çok sorun çıkan nokta budur; eski ajansın hâlâ panele erişebiliyor olması sık rastlanan ve kolayca önlenebilir bir açıktır.
Bugün yapılabilecek üç kontrol
Metinler yerinde ve güncelse geriye şunlar kalır: rıza alınmadan takip kodu çalışıyor mu, reddetmek kabul etmek kadar kolay mı, rıza kayıtları saklanıyor mu. Bu üçü tamamsa uyum tarafında ciddi bir açığınız yok demektir.
İletişim formu için pratik düzen
Kişisel veriyi en çok toplayan yer iletişim formudur ve uyumun en kolay bozulduğu yer de burasıdır. Sağlıklı bir düzen şöyle kurulur:
- Yalnızca gereken alanı isteyin. Teklif için ad, e-posta ve mesaj yeterliyse doğum tarihi veya adres sormayın. Toplamadığınız veri, korumak zorunda olmadığınız veridir.
- Aydınlatma metnine bağlantı formun yanında olsun. Gönder düğmesinin hemen altında, tıklanabilir biçimde.
- Pazarlama onayını ayrı kutucukla alın ve kutucuk önceden işaretli olmasın.
- Gelen mesajlar tek yerde toplansın. Aynı mesajın e-postada, panelde ve ekip sohbetinde ayrı ayrı durması, silme talebi geldiğinde hepsini bulmayı imkânsız hâle getirir.
- Eski kayıtları temizleyin. Üç yıl önceki bir teklif talebini saklamanın işletme açısından bir karşılığı yoksa, saklama süresi dolduğunda silin.
Uyum bir kerelik iş değil
Metinleri hazırlayıp yayınlamak süreci başlatır, bitirmez. Yeni bir araç eklediğinizde, yeni bir form açtığınızda veya çalıştığınız bir tedarikçiyi değiştirdiğinizde işlenen veri ve aktarılan taraflar değişir; metinlerin de değişmesi gerekir. Yılda bir kez gözden geçirmek çoğu işletme için yeterli bir ritimdir.
Gerçekçi risk tablosu
Uyumsuzluğun bedeli çoğu işletmenin sandığından farklı işler. Kurul denetimleri genellikle bir şikâyetle başlar: bir ziyaretçi verisinin silinmesini ister, cevap alamaz ve başvuruda bulunur. İnceleme o noktadan sonra sitenin tamamına yayılır.
Bu yüzden en yüksek riskli eksik, teknik bir ayrıntı değil başvuruya cevap verilmemesidir. Metinleri eksik bir site, gelen talebi düzgün karşıladığında çoğu zaman uyarıyla kurtulur; talebi cevapsız bırakan bir site, metinleri tam olsa bile süreci ağırlaştırır.
İdari para cezaları işletme büyüklüğüne göre değişir ancak asıl maliyet çoğu zaman itibar tarafındadır: müşteri verisini koruyamadığı duyulan bir işletmenin satış süreci doğrudan etkilenir.
E-ticaret siteleri için ek yükümlülükler
Satış yapan bir sitede tanıtıcı bilgiler, mesafeli satış sözleşmesi, ön bilgilendirme formu, teslimat ve iade koşulları da bulunmak zorundadır. Bunlar KVKK'dan ayrı bir mevzuata dayanır ama aynı sayfa altyapısında yönetilir.
Ödeme aşamasında toplanan kart bilgisinin sizin sunucunuza hiç uğramaması gerekir; ödeme kuruluşunun sayfasına yönlendirme veya onların bileşenini kullanma yöntemi standarttır. Kart verisini kendi veritabanınızda tutmak, teknik olarak mümkün olsa bile üstlenilmemesi gereken bir sorumluluktur.
Ajans değişikliğinde yapılacaklar
Yeni bir ajansla çalışmaya başladığınızda veya ayrıldığınızda üç şey mutlaka yapılmalı: eski ekibin panel ve sunucu erişimleri kapatılmalı, paylaşılan parolalar değiştirilmeli, veriye erişimi olan taraflar listesi güncellenmeli.
Bu adımlar atlandığında ortaya çıkan tablo şudur: aylar önce ayrılmış bir ekibin hâlâ müşteri mesajlarını okuyabildiği bir panel. Uyum açısından da güvenlik açısından da en kolay kapatılan ve en sık açık bırakılan kapı budur.
Süreci kurumsal olarak yürütmek isterseniz hizmetlerimiz arasında KVKK süreç yönetimi de yer alıyor.