İçeriğe geç
Rehber · Süreç

KVKK uyumlu web sitesi: aydınlatma metni, açık rıza ve çerez onayı

KVKK uyumlu web sitesi, ziyaretçiden veri toplamadan önce onu aydınlatan, gereken yerde ayrı ve serbest bir açık rıza alan, zorunlu olmayan çerezleri onaydan önce çalıştırmayan ve topladığı veriyi güvenle saklayan sitedir. Bunun bir kısmı metin işidir, büyük kısmı teknik kurulumdur. Metinlerin içeriği ve hangi hukuki sebebe dayanılacağı için hukuk danışmanınıza sorun.

Yayın
11 dk okuma

KVKK uyumlu web sitesi ne demek?

KVKK uyumlu web sitesi, ziyaretçilerinden topladığı kişisel verileri 6698 sayılı Kişisel Verilerin Korunması Kanunu'na uygun biçimde toplayan, saklayan ve kullanan sitedir. Pratikte bu dört şey demektir: ziyaretçi veri toplanmadan önce bilgilendirilir, onay gereken yerde ayrı ve serbest bir onay alınır, zorunlu olmayan çerezler onaydan önce çalışmaz ve toplanan veri güvenle saklanır.

Çoğu firma KVKK uyumunu sitenin altındaki "KVKK" bağlantısıyla sınırlı sanır. Oysa o sayfa işin sadece görünen kısmıdır. Asıl iş formların nasıl kurulduğunda, çerezlerin ne zaman yüklendiğinde, form verisinin nerede tutulduğunda ve hangi üçüncü taraf araçların siteye eklendiğinde yapılır. Metin doğru olup kurulum yanlışsa site uyumlu değildir.

Bu yazıda bir web sitesinin KVKK açısından nasıl kurulacağını teknik tarafıyla anlatıyoruz. Kanun ve Kişisel Verileri Koruma Kurumu'nun rehberleri değişebilir. Metinlerin içeriği, hangi hukuki sebebe dayanılacağı ve sizin işinize özel durumlar için hukuk danışmanınıza sorun. Güncel mevzuat ve rehberler için kvkk.gov.tr adresine bakın.

Bir web sitesi hangi kişisel verileri toplar?

Sıradan bir kurumsal site bile düşündüğünüzden fazla kişisel veri toplar. Kişisel veri, bir kişiyi doğrudan ya da dolaylı olarak tanımlayan her bilgidir. Ad ve telefon kadar IP adresi ve çerez kimliği de bu kapsama girebilir.

  • Formlar: iletişim, teklif, randevu ve geri arama formlarındaki ad, e-posta, telefon ve mesaj.
  • Sunucu kayıtları: her ziyarette sunucunun tuttuğu IP adresi, tarayıcı bilgisi ve tarih.
  • Çerezler: oturum, dil tercihi, analitik ve reklam amaçlı çerezler.
  • Üyelik ve sipariş: e-ticaret sitelerinde adres, sipariş geçmişi ve fatura bilgisi.
  • E-bülten: e-posta adresi ve hangi e-postaların açıldığı bilgisi.
  • İş başvurusu: özgeçmişler. Özgeçmişte sağlık, dernek üyeliği gibi özel nitelikli veriler de çıkabilir. Bu veriler için kurallar daha sıkıdır.
  • Üçüncü taraf araçlar: canlı destek, harita, video, sosyal medya eklentileri. Bunların çoğu kendi çerezini bırakır.

İlk adım bu listeyi kendi siteniz için çıkarmaktır. Buna veri envanteri denir. Hangi veri, hangi sayfada, hangi amaçla toplanıyor, nerede saklanıyor ve kime gidiyor. Metinler bu listeden yazılır. Liste yoksa metin tahmine dayanır.

Aydınlatma metni nedir, formlarda nasıl gösterilir?

Aydınlatma metni, kişisel veriyi toplayan tarafın kim olduğunu, veriyi neden topladığını ve kişinin haklarını anlatan bilgilendirme metnidir. Kanunun 10. maddesi bu yükümlülüğü düzenler. Aydınlatma veri toplanırken ya da toplanmadan önce yapılır.

En sık yapılan hata, aydınlatmayı bir onay kutusuna çevirmektir. "Aydınlatma metnini okudum ve onaylıyorum" kutusu gereksizdir ve açık rızayla karışır. Aydınlatma bir bildirimdir. Formun hemen altına kısa bir cümle ve tam metne bağlantı koymak yeterlidir. Örneğin: "Bu formla paylaştığınız bilgileri talebinize dönmek için işliyoruz. Ayrıntılar aydınlatma metnimizde."

Aydınlatma metninde neler yazmalı?

  • Veri sorumlusunun, yani firmanın unvanı ve iletişim bilgisi.
  • Verinin hangi amaçla işlendiği.
  • Verinin kimlere ve hangi amaçla aktarılabileceği. Barındırma firması, e-posta servisi ve muhasebe yazılımı gibi.
  • Verinin hangi yolla toplandığı ve hangi hukuki sebebe dayandığı.
  • Kanunun 11. maddesinde sayılan haklar ve başvurunun nasıl yapılacağı.

Her formun amacı farklıysa metin de farklılaşabilir. İş başvurusu formu ile iletişim formu aynı amaçla veri toplamaz. Bizim önerimiz genel bir aydınlatma metni ile gerekiyorsa forma özel kısa metinler hazırlamaktır. Sitede hangi yasal sayfaların bulunması gerektiğini kurumsal sitede olması gereken sayfalar yazısında listeledik.

Açık rıza ne zaman gerekir, neden ayrı onay kutusu olmalı?

Açık rıza, veri işleme için Kanunda sayılan diğer hukuki sebeplerden hiçbiri yoksa gerekir. Kanunda sözleşmenin kurulması, hukuki yükümlülük ve meşru menfaat gibi başka sebepler de sayılır. Bir teklif talebine dönmek için telefon numarasını kullanmak çoğu durumda açık rıza gerektirmez. Aynı numaraya kampanya mesajı göndermek ise ayrı bir konudur.

Kanun açık rızayı belirli bir konuya ilişkin, bilgilendirmeye dayanan ve özgür iradeyle açıklanan rıza olarak tanımlar. Bu tanımın formdaki karşılığı şöyledir:

  • Ayrı kutu: her amaç için ayrı onay kutusu. "Pazarlama e-postası almak istiyorum" ile "Verilerimin yurt dışına aktarılmasına onay veriyorum" aynı kutuda olmaz.
  • İşaretsiz gelir: kutu önceden işaretli olmaz. Ziyaretçi kendisi işaretler.
  • Şart koşulmaz: kutu işaretlenmeden form gönderilebilir. Rıza vermeyen kişi hizmetten mahrum bırakılmaz.
  • Aydınlatmadan ayrıdır: onay metni aydınlatma metniyle aynı cümlede birleştirilmez. Kurumun rehberleri de iki işlemin ayrı yapılmasını ister.
  • Geri alınabilir: ziyaretçi rızasını kolayca geri çekebilir. Bültenlerde bu, her e-postadaki çıkış bağlantısıdır.

Teknik tarafta en çok atlanan şey rızanın kaydıdır. Kim, ne zaman, hangi metnin hangi sürümüne onay verdi. Bu kayıt yoksa rızanın alındığını sonradan göstermek zorlaşır. Biz form gönderiminde onay kutusunun durumunu, tarih saati ve metnin sürümünü birlikte saklarız.

Pazarlama amaçlı e-posta ve SMS için KVKK dışında 6563 sayılı Kanun kapsamındaki ticari elektronik ileti kuralları ve İleti Yönetim Sistemi (İYS) de devreye girer. Bu ikisinin nasıl birlikte yürütüleceğini hukuk danışmanınıza sorun.

Çerez onayı nasıl olmalı?

Çerez onayı, zorunlu olmayan çerezler için ziyaretçiye gerçek bir seçim sunmalı ve ziyaretçi onay vermeden bu çerezler hiç yüklenmemelidir. Kişisel Verileri Koruma Kurumu bu konuda bir çerez rehberi yayımlamıştır. Rehberin genel yaklaşımı, sitenin çalışması için şart olan çerezler dışında kalanlar için açık rıza aranması yönündedir.

İyi bir çerez bandında üç şey vardır:

  • Eşit seçenekler: "Kabul et" ve "Reddet" aynı büyüklükte ve aynı kolaylıkta. Reddetmek için üç tık, kabul etmek için bir tık gerekmez.
  • Ayarlar: ziyaretçi analitiği açıp pazarlamayı kapalı tutabilmeli. Her grup ne işe yarar, bir cümleyle yazılır.
  • Sonradan değiştirme: sitenin altında "Çerez ayarları" bağlantısı olur. Ziyaretçi kararını istediği zaman değiştirir.

Teknik olarak en sık gördüğümüz sorun şudur: bant ekranda durur ama analitik ve reklam kodları sayfa açılır açılmaz çalışır. Bu durumda bant sadece bir süstür. Doğru kurulumda bu kodlar onay gelene kadar sayfaya hiç eklenmez. Onay gelince yüklenir, onay geri çekilince bir sonraki sayfada yüklenmez.

Çerez türleri ve onay ihtiyacı (genel çerçeve, sitenize göre hukuk danışmanınızla doğrulayın)
Çerez türü Örnek Onay gerekir mi Teknik not
Zorunlu Oturum, sepet, güvenlik, çerez tercihinin kendisi Genellikle hayır Her zaman çalışır. Aydınlatma metninde ve çerez politikasında yine yazılır.
İşlevsel Dil ya da tema tercihi Kullanıma göre değişir Ziyaretçinin açıkça istediği bir işlevse zorunluya yakındır. Değilse onay grubuna alınır.
Analitik Ziyaret istatistiği araçları Genellikle evet Onaydan önce yüklenmez. Mümkünse IP kısaltma ve kısa saklama süresi seçilir.
Pazarlama ve reklam Reklam ölçüm pikselleri, yeniden hedefleme Evet Onaydan önce yüklenmez. Çoğu yurt dışına veri gönderir.
Üçüncü taraf gömülü içerik Video, harita, sosyal medya eklentisi Çoğu durumda evet Önce yer tutucu gösterilir, tıklayınca yüklenir.

VERBİS kaydı web sitesi için gerekir mi?

VERBİS kaydı web sitesiyle değil, firmanın kendisiyle ilgilidir. VERBİS, Veri Sorumluları Sicil Bilgi Sistemi'dir. Belirli şartları taşıyan veri sorumluları bu sicile kaydolmak zorundadır. Kurul, çalışan sayısı ve mali bilanço gibi ölçütlere göre bazı veri sorumlularını kayıt yükümlülüğünden istisna tutmuştur.

Eşikler zaman içinde güncellenebilir. Firmanızın kayıt yükümlülüğü olup olmadığını Kurumun güncel kararlarından ve hukuk danışmanınızdan öğrenin. Kayıt yükümlülüğü olmasa bile aydınlatma, açık rıza ve veri güvenliği yükümlülükleri devam eder. Yani VERBİS istisnası, sitenin KVKK'ya uymasından muaf olmak demek değildir.

Analitik ve yabancı araçlar yurt dışına aktarım sayılır mı?

Sunucusu yurt dışında olan bir araca kişisel veri gönderiyorsanız bu, çoğu durumda yurt dışına aktarımdır. Analitik araçlar, e-posta bülteni servisleri, canlı destek yazılımları, bulut CRM'ler ve form servisleri sık görülen örneklerdir. Sitenin kendisi Türkiye'deki bir sunucuda dursa bile bu araçlar veriyi dışarı taşıyabilir.

Kanunun yurt dışına aktarımı düzenleyen 9. maddesi 2024 yılında değişti. Yeni düzende yeterlilik kararı, standart sözleşme gibi uygun güvenceler ve arızi aktarım halleri öne çıkıyor. Standart sözleşme kullanılırsa Kuruma bildirim yükümlülüğü de var. Hangi aracın hangi yola dayanacağı işin hukuki kısmıdır. Hukuk danışmanınızla birlikte karar verin.

Teknik tarafta yapılabilecekler bellidir:

  • Sitedeki tüm üçüncü taraf kodların listesini çıkarın. Unutulmuş bir eski piksel sık çıkar.
  • Kullanmadığınız aracı kaldırın. En kolay uyum, veriyi hiç göndermemektir.
  • Analitikte IP kısaltma ve kısa saklama süresi gibi ayarları açın.
  • Mümkünse veriyi Türkiye'de tutan ya da kendi sunucunuzda çalışan bir alternatif değerlendirin.
  • Form verisini üçüncü taraf bir form servisine değil, kendi sunucunuza kaydedin.

Veri güvenliği için sitede neler yapılmalı?

Kanunun 12. maddesi, veri sorumlusunun veriyi korumak için teknik ve idari tedbir almasını ister. Web sitesinde bunun karşılığı sade ama disiplinli işlerdir.

  • Sitenin tamamı SSL ile, yani şifreli bağlantıyla açılır.
  • Form verisi gerektiğinden uzun saklanmaz. Saklama süresi belirlenir ve eski kayıtlar silinir.
  • Yönetim paneline erişim kişiye özel hesaplarla ve iki adımlı doğrulamayla yapılır. Ortak şifre kullanılmaz.
  • Özgeçmiş gibi dosyalar herkese açık bir klasörde tutulmaz.
  • Yedekler alınır, yedeklerin kendisi de korunur.
  • Yazılım ve eklentiler güncel tutulur. Açığı bilinen bir eklenti veri sızıntısının en sık nedenidir.

Veri ihlali olursa Kurula ve ilgili kişilere bildirim yükümlülüğü vardır. Kurul bu bildirim için kısa bir süre öngörmüştür. Bu yüzden bir ihlal olduğunda kimin kime haber vereceği önceden yazılı olmalıdır.

İlgili kişi başvuruları nasıl karşılanır?

Ziyaretçi, kendisi hakkında hangi verinin işlendiğini sorma, düzeltilmesini ya da silinmesini isteme hakkına sahiptir. Kanun, başvuruların en geç otuz gün içinde sonuçlandırılmasını ister. Sitede bu başvurunun nasıl yapılacağı açıkça yazmalıdır.

Teknik olarak bunun anlamı, bir kişinin verisini bulabilmektir. Form kayıtları, bülten listesi ve sipariş verisi farklı yerlerdeyse başvuruya cevap vermek günler sürer. Bir e-posta adresiyle tüm kayıtları bulup gerektiğinde silebilen bir yönetim ekranı bu işi dakikalara indirir.

Yayın öncesi KVKK kontrol listesi

  1. 01 Veri envanterini çıkarın Sitede hangi verinin, hangi sayfada, hangi amaçla toplandığını ve nereye gittiğini tek bir listede toplayın.
  2. 02 Metinleri hazırlatın Aydınlatma metni, çerez politikası ve gerekiyorsa açık rıza metinlerini bu listeye göre hukuk danışmanınıza yazdırın.
  3. 03 Formları kontrol edin Her formun altında kısa aydınlatma cümlesi ve bağlantı olsun. Açık rıza kutuları ayrı, işaretsiz ve isteğe bağlı olsun.
  4. 04 Çerez bandını test edin Tarayıcının geliştirici araçlarında "Reddet" dedikten sonra analitik ve reklam kodlarının yüklenmediğini doğrulayın.
  5. 05 Üçüncü taraf araçları gözden geçirin Kullanılmayan kodları kaldırın. Kalanların yurt dışına aktarım durumunu hukuk danışmanınızla netleştirin.
  6. 06 Güvenliği kontrol edin SSL, yönetim paneli erişimi, dosya klasörleri, yedekler ve yazılım güncellemeleri yerinde olsun.
  7. 07 Başvuru kanalını hazırlayın İlgili kişi başvurularının nereye yapılacağını yazın ve bir kişinin verisini bulup silebildiğinizi deneyin.

KVKK uyumu için yazılım ekibinden ne istemelisiniz?

Yazılım ekibinden, hukuk danışmanınızın yazdığı metinleri sitenin gerçek davranışıyla eşleştirmesini istemelisiniz. Metin "analitik çerezler onayınızla çalışır" diyorsa, site de gerçekten öyle çalışmalıdır. Bu eşleşmeyi sağlamak yazılım ekibinin işidir.

Biz bir site kurarken KVKK tarafında şunları yaparız. Veri envanterini sizinle birlikte çıkarırız. Formları aydınlatma cümlesi ve ayrı rıza kutularıyla kurarız. Rızanın kaydını tutarız. Çerez bandını, onay gelmeden hiçbir analitik ya da reklam kodu yüklenmeyecek şekilde kurarız. Form verisini kendi sunucunuzda tutarız ve saklama süresi dolan kayıtları silen bir iş tanımlarız.

Metinleri biz yazmayız. Onları hukuk danışmanınız yazar, biz siteye doğru yere koyarız. Bu ayrım önemlidir, çünkü hukuki sebep seçimi ve metin içeriği bir yazılım kararı değildir. Alan adı, sunucu ve kod ilk günden sizin adınıza açıldığı için veri sorumlusu olarak kontrol de sizde kalır.

Yeni bir site planlıyorsanız bu maddeleri kapsama baştan yazdırın. Sonradan eklemek hem daha pahalı hem daha zordur. Süreci web sitesi yaptırmak: adım adım rehber yazısında anlattık. Kurumsal site işlerimizin kapsamı web tasarım, sipariş ve üyelik içeren işler e-ticaret sayfasında. Terimin kısa tanımı için KVKK sözlük maddesine bakabilirsiniz.

Sık sorulanlar

01

Sadece iletişim formu olan bir site de KVKK kapsamında mı?

Evet. Formda ad, e-posta ya da telefon toplanıyorsa kişisel veri işleniyordur. Aydınlatma yükümlülüğü sitenin büyüklüğüne bakmaz.

02

"Aydınlatma metnini okudum" kutusu koymak gerekli mi?

Genellikle hayır. Aydınlatma bir bildirimdir ve formun altında kısa bir cümle ve bağlantıyla yapılabilir. Bu kutu açık rızayla karışır. Formunuza özel durum için hukuk danışmanınıza sorun.

03

Açık rıza kutusu işaretlenmeden form gönderilebilmeli mi?

Rıza, formun asıl amacı için şart değilse evet. Örneğin teklif formu, kampanya e-postasına onay verilmeden de gönderilebilmelidir. Rıza hizmete şart koşulmaz.

04

Çerez bandında sadece "Kabul et" düğmesi olabilir mi?

Kurumun çerez rehberinin genel yaklaşımı, ziyaretçiye gerçek bir seçim sunulması yönündedir. Reddetmek de kabul etmek kadar kolay olmalıdır. Tek düğmeli bant bu yaklaşıma uymaz.

05

Analitik aracı kullanmak yasak mı?

Hayır. Ama çoğu analitik araç için ziyaretçinin onayı alınır ve kod onaydan önce yüklenmez. Aracın sunucusu yurt dışındaysa aktarım konusu ayrıca değerlendirilir.

06

VERBİS'e kayıtlı değilsem KVKK'dan muaf mıyım?

Hayır. VERBİS istisnası sadece sicile kayıt yükümlülüğüyle ilgilidir. Aydınlatma, açık rıza ve veri güvenliği yükümlülükleri devam eder.

07

Mevcut sitemi KVKK'ya uygun hale getirebilir misiniz?

Evet. Önce sitedeki formları, çerezleri ve üçüncü taraf kodları inceler, eksikleri tek sayfalık bir listeyle yazarız. Metinleri hukuk danışmanınız hazırlar, teknik düzeltmeleri biz yaparız.

08

KVKK metinlerini internetten hazır şablonla kullanabilir miyim?

Şablon başlangıç olabilir ama sitenizin gerçekte ne yaptığını anlatmazsa işe yaramaz. Metin, veri envanterinize göre yazılmalıdır. Son hali için hukuk danışmanınıza sorun.

Kaynaklar

  1. 01 Kişisel Verileri Koruma Kurumu · Kişisel Verileri Koruma Kurumu
  2. 02 6698 sayılı Kişisel Verilerin Korunması Kanunu · Mevzuat Bilgi Sistemi
  3. 03 VERBİS · Kişisel Verileri Koruma Kurumu

723563

Kodu biliyorsunuz.

Kapı açıldı. Bir e-posta yeter, gerisi bizde.