Kasel Creative

KVKK Uyumlu Web Sitesi: Çerez Bildirimi, Aydınlatma Metni ve İletişim Formu Rehberi

Bilgisayar klavyesinin üzerinde duran altın renkli bir asma kilit

Fotoğraf: Towfiqu barbhuiya / Unsplash

Bir iletişim formu, bir Google Analytics etiketi ya da gömülü bir harita… Bunlardan yalnızca biri bile web sitenizin kişisel veri işlediği anlamına gelir. Türkiye'de 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK), Avrupa'daki ziyaretçiler içinse GDPR, bu verileri nasıl topladığınızı ve kullandığınızı doğrudan ilgilendirir. Bu yazı bir hukuki görüş değildir; web siteleri kuran ve yöneten bir ajans olarak sahada en sık karşılaştığımız gereklilikleri ve hataları özetler.

Web siteniz hangi kişisel verileri işliyor?

Pek çok işletme, sitesinin kişisel veri işlemediğini düşünür. Oysa aşağıdakilerden herhangi biri sitenizde varsa işliyorsunuz demektir:

  • Ad, e-posta veya telefon toplayan iletişim, teklif ya da bülten formları
  • IP adresi ve cihaz bilgisi toplayan analiz araçları (Google Analytics gibi)
  • Meta Pixel veya Google Ads dönüşüm etiketi gibi reklam pikselleri
  • Ziyaretçinin tarayıcısından üçüncü taraf sunuculara istek gönderen gömülü içerikler: YouTube videoları, Google Haritalar, harici yazı tipleri, canlı sohbet araçları
  • Üyelik, sipariş ve ödeme sistemleri

İlk adım, bu noktaların bir envanterini çıkarmaktır: Hangi veri, hangi amaçla toplanıyor, kime gidiyor ve ne kadar süre saklanıyor?

Aydınlatma metni: Her sitede olması gereken ilk belge

KVKK'nın 10. maddesi, kişisel veriyi elde ederken ilgili kişiyi bilgilendirmenizi zorunlu kılar. Sitenizdeki aydınlatma metni (ya da gizlilik politikası) en azından şunları açıkça belirtmelidir:

  • Veri sorumlusunun kim olduğu ve nasıl ulaşılabileceği
  • Kişisel verilerin hangi amaçlarla işlendiği
  • Verilerin kimlere ve hangi amaçlarla aktarılabileceği (barındırma, e-posta ve analiz sağlayıcıları dahil)
  • Verilerin toplanma yöntemi ve hukuki sebebi
  • İlgili kişinin KVKK'nın 11. maddesinden doğan hakları ve bu hakları nasıl kullanacağı

En sık yapılan hata, internette bulunan bir şablonu kopyalamaktır. Şablon, sitenizde hiç kullanmadığınız araçları sayar, kullandıklarınızı ise atlar. Aydınlatma metni, bir önceki adımda çıkardığınız envantere dayanmalıdır.

Bir başka önemli nokta: Bilgilendirme ile açık rıza ayrı işlemlerdir. Kurum düzenlemeleri, aydınlatma yükümlülüğünün açık rızadan ayrı yerine getirilmesini öngörür. İkisini tek bir onay kutusunda birleştirmek, alınan rızanın geçerliliğini tartışmalı hâle getirir.

Ahşap masa üzerinde ekranında güvenlik kilidi simgesi görünen bir akıllı telefon

Fotoğraf: Dan Nelson / Unsplash

Çerez bildirimi: “Bu site çerez kullanır” yeterli değil

Kişisel Verileri Koruma Kurumu'nun 2022'de yayımladığı Çerez Uygulamaları Hakkında Rehber ile GDPR uygulamaları aynı yöne işaret eder: Sitenin çalışması için zorunlu olanlar dışındaki analiz, kişiselleştirme ve pazarlama çerezleri için ziyaretçinin önceden ve özgür iradesiyle verdiği rıza gerekir. Uygulamada bu şu anlama gelir:

  • Rıza alınmadan zorunlu olmayan çerez yerleştirilmez. Analiz ve reklam etiketleri, ziyaretçi onay vermeden çalışmamalıdır. En yaygın hata, bildirim ekranda dururken etiketlerin arka planda zaten çalışıyor olmasıdır.
  • Reddetmek, kabul etmek kadar kolay olmalıdır. “Kabul et” büyük ve renkli, “Reddet” ise üç tık ötede küçük bir bağlantıysa rıza özgür iradeye dayanmaz. Fransa'nın veri koruma otoritesi CNIL bu konuda özellikle nettir.
  • Önceden işaretlenmiş kutular geçersizdir. Çerez kategorileri varsayılan olarak kapalı gelmelidir.
  • Sayfada gezinmeye devam etmek rıza değildir. Örtülü rıza, açık rıza şartını karşılamaz.
  • Ziyaretçi kararını sonradan değiştirebilmelidir. Sitenin altında her zaman erişilebilen bir “çerez ayarları” bağlantısı bulunmalıdır.

Google Analytics veya Google Ads kullanıyorsanız Google'ın İzin Modu'nu (Consent Mode v2) da kurmanız gerekir. Google, Avrupa Ekonomik Alanı'ndaki kullanıcılar için kişiselleştirilmiş reklam ve yeniden pazarlama özelliklerini 2024'ten bu yana bu izin sinyallerine bağlamıştır. Doğru kurulduğunda ziyaretçinin tercihi Google etiketlerine eksiksiz iletilir ve reklam ölçümünüz kesintiye uğramaz. Hangi verilerin gerçekten ölçülmeye değer olduğunu GA4 yazımızda anlattık.

İletişim formları: Az veri, net bilgilendirme

  • Yalnızca gerekeni sorun. KVKK'nın ölçülülük ilkesi, amaç için gerekli olmayan veriyi toplamamanızı ister. Bir teklif formunda doğum tarihi ya da T.C. kimlik numarası istemenin bir gerekçesi yoktur. Üstelik daha kısa bir form, daha yüksek dönüşüm demektir.
  • Formun hemen yanında aydınlatma metnine bağlantı verin. Ziyaretçi, bilgisini göndermeden önce verinin nasıl kullanılacağını görebilmelidir.
  • Pazarlama izni ayrı ve isteğe bağlı olmalıdır. Formu göndermek bülten aboneliği anlamına gelmemeli, ilgili kutu önceden işaretli olmamalıdır. Ticari elektronik ileti onaylarının İleti Yönetim Sistemi'ne (İYS) kaydedilmesi gerektiğini de unutmayın.
  • Veriyi güvenli taşıyın ve saklayın. Site HTTPS üzerinden çalışmalı; form verileri herkesin erişebildiği paylaşımlı bir e-posta kutusunda ya da korumasız bir tabloda birikmemelidir. Spam koruması için kullandığınız hizmet de aydınlatma metninde yer almalıdır.
  • Saklama süresi belirleyin. İki yıl önce gelmiş ve hiçbir işe dönüşmemiş talepleri süresiz saklamak hem risk hem de yükümlülüktür.

Görünmeyen veri akışları: Yazı tipleri, videolar ve haritalar

Gömülü bir YouTube videosu ya da Google sunucularından yüklenen bir yazı tipi, sayfa açıldığı anda ziyaretçinin IP adresini üçüncü bir tarafa iletir. Avrupa'da bu konu mahkeme kararlarına da konu oldu. Çözümler ise basittir:

  • Yazı tiplerini kendi sunucunuzdan sunun. Bu, sayfa hızını da artırır.
  • Videolar ve haritalar için “tıklayınca yükle” yaklaşımını kullanın ya da YouTube'un gizliliği geliştirilmiş gömme modunu tercih edin.
  • Kullanılmayan eski etiketleri ve pikselleri temizleyin. Pek çok sitede, yıllar önce bitmiş kampanyalardan kalan etiketler hâlâ veri gönderir.

Yurt dışına veri aktarımı ve VERBİS

Kullandığınız barındırma, e-posta ve analiz hizmetlerinin çoğu verileri yurt dışında işler. 2024'te yürürlüğe giren değişiklikle KVKK'nın 9. maddesi yeniden düzenlendi: Yeterlilik kararı bulunmayan ülkelere aktarımda standart sözleşme gibi uygun güvencelere dayanmak ve imzalanan standart sözleşmeyi beş iş günü içinde Kurum'a bildirmek gerekiyor. Ayrıca işletmenizin büyüklüğüne ve faaliyet alanına göre Veri Sorumluları Sicil Bilgi Sistemi'ne (VERBİS) kayıt yükümlülüğünüz olabilir. Çalışan sayısı ve yıllık mali bilanço eşiklerine bağlı muafiyetlerin güncel hâlini Kurum'un sitesinden kontrol edin.

Avrupa'dan ziyaretçiniz varsa: GDPR

Avrupa Birliği'ndeki kişilere mal veya hizmet sunuyor ya da onların davranışlarını izliyorsanız, şirketiniz Türkiye'de olsa bile GDPR kapsamına girebilirsiniz. Temel ilkeler KVKK ile büyük ölçüde örtüşür; ancak GDPR, ciddi ihlallerde 20 milyon avroya ya da dünya çapındaki yıllık cironun yüzde 4'üne kadar para cezası öngörür. Çok dilli bir siteniz varsa gizlilik ve çerez metinlerinin her dilde eksiksiz ve aynı içerikte olması gerekir. Çok dilli yapının teknik tarafı için çok dilli web siteleri rehberimize bakabilirsiniz.

Hızlı kontrol listesi

  1. Sitedeki tüm veri toplama noktalarının (formlar, etiketler, gömülü içerikler) envanteri çıkarıldı.
  2. Bu envantere dayanan güncel bir aydınlatma metni / gizlilik politikası yayında.
  3. Kullanılan çerez kategorilerini açıklayan ayrı bir çerez politikası var.
  4. Zorunlu olmayan çerezler rızadan önce çalışmıyor; “Reddet” seçeneği “Kabul et” kadar görünür.
  5. Çerez tercihleri her sayfadan değiştirilebiliyor.
  6. Google etiketleri için İzin Modu kuruldu.
  7. Formlar yalnızca gerekli veriyi istiyor ve aydınlatma metnine bağlantı veriyor.
  8. Pazarlama izni ayrı, isteğe bağlı ve önceden işaretsiz.
  9. Yazı tipleri yerel olarak sunuluyor; video ve haritalar gizlilik dostu biçimde gömülü.
  10. Yurt dışına aktarım ve VERBİS yükümlülükleri bir uzmanla değerlendirildi.

Sık sorulan sorular

Küçük bir işletmeyim ve yalnızca bir iletişim formum var. KVKK beni de ilgilendiriyor mu?

Evet. KVKK, büyüklüğünden bağımsız olarak kişisel veri işleyen herkes için geçerlidir. VERBİS kaydı gibi bazı yükümlülüklerde muafiyetler olsa da aydınlatma yükümlülüğü ve veri güvenliği her işletme için geçerlidir.

Çerez bildirimi sitemin performansını ve dönüşümünü düşürür mü?

Kötü uygulanmış bir bildirim düşürebilir: Ekranın yarısını kaplayan, sayfa yüklenirken içeriği kaydıran ya da kapatılması zor bir pencere hem kullanıcıyı hem de Core Web Vitals değerlerini olumsuz etkiler. Hafif, sayfa düzenini kaydırmayan ve tek dokunuşla karar verilebilen bir bildirim bu sorunların hiçbirini yaratmaz.

Hazır bir çerez yönetim aracı kullanmak yeterli mi?

Araç işin yalnızca bir parçasıdır. Etiketleriniz araca bağlanmadan çalışıyorsa en iyi araç bile işe yaramaz. Kurulumdan sonra, tarayıcının geliştirici araçlarıyla rıza vermeden önce hangi isteklerin gönderildiğini mutlaka test edin.

Özetle

KVKK uyumu bir kez hazırlanıp unutulan bir belge değil; sitenize yeni bir araç, form veya kampanya eklendiğinde güncellenmesi gereken bir süreçtir. İyi haber şu ki uyumlu bir site aynı zamanda daha hızlı, daha sade ve ziyaretçinin daha çok güvendiği bir sitedir. Kasel olarak web sitelerini rıza yönetimi, yerel yazı tipleri ve veri minimizasyonu baştan düşünülmüş şekilde tasarlıyor ve geliştiriyoruz. Hukuki metinlerin içeriği için bir hukuk danışmanıyla çalışmanızı öneririz; teknik tarafta destek isterseniz bize ulaşın.