Web

KVKK ve GDPR Uyumlu Web Sitesi Nasıl Yapılır? Kurumsal Uyum Rehberi

Talha AslanTalha Aslan 15 dk okuma 2 görüntülenme

KVKK uyumlu web sitesi kurmak, bir çerez bandı eklemekten çok daha fazlasıdır. Bu rehberde aydınlatma metninden açık rızaya, çerez onayından yurt dışı aktarıma ve VERBİS'e kadar bir kurumsal sitenin teknik tarafta neleri doğru kurması gerektiğini anlatıyorum. Önemli bir not: ben hukukçu değilim, web tarafını kuran kişiyim. Bu yazı hukuk danışmanlığı yerine geçmez; metinlerin son onayını bir avukata verdirmenizi öneririm.

KVKK uyumlu web sitesi nedir ve nasıl kurarsınız?

KVKK uyumlu web sitesi, ziyaretçiden topladığı her kişisel veriyi hukuki bir dayanağa bağlayan, bunu toplamadan önce açıkça anlatan, gerekli yerde ayrı ve özgür rıza alan ve zorunlu olmayan çerezleri onaydan önce çalıştırmayan sitedir. Yapmak için önce veri envanteri çıkarır, sonra metinleri, formları ve çerez altyapısını buna göre kurarsınız.

Pratikte süreç dört adımdan oluşur. Önce sitenin hangi veriyi nereden topladığını listelersiniz. Ardından her veri için amacı ve hukuki sebebi yazarsınız. Sonra bu bilgiyi aydınlatma metnine, form metinlerine ve çerez paneline taşırsınız. Son olarak da teknik tarafta etiketlerin gerçekten bu kurala uyduğunu test edersiniz.

Bu yazıda her adımı sırayla açıyorum. Ancak şunu baştan söyleyeyim: uyum bir kerelik bir iş değildir. Yeni bir form, yeni bir reklam pikseli veya yeni bir sohbet aracı eklediğiniz her an envanter değişir. Dolayısıyla KVKK uyumlu web sitesi, bir kerelik proje değil, sizin düzenli olarak gözden geçirdiğiniz bir yapıdır.

Bir web sitesi hangi kişisel verileri toplar?

Çoğu işletme sahibi "biz veri toplamıyoruz" diye başlar, oysa envanter çıkarınca liste uzar. Sıradan bir kurumsal sitede bile birden çok veri kaynağı vardır. Örneğin tipik bir sitede şu kalemleri görürüm:

  • İletişim, teklif ve randevu formlarındaki ad, telefon, e-posta ve mesaj içeriği.
  • Sunucu kayıtlarındaki IP adresi, tarayıcı bilgisi ve ziyaret saati.
  • Analitik araçlarının çerezleri ve cihaz tanımlayıcıları.
  • Reklam pikselleri ve yeniden pazarlama listeleri.
  • Canlı sohbet, WhatsApp butonu ve bülten kayıt kutuları.
  • İş başvurusu formlarındaki özgeçmiş ve eklenen belgeler.

Bu listenin her satırı ayrı bir soru doğurur: bu veriyi neden topluyorum, ne kadar saklıyorum, kime aktarıyorum? Bu nedenle ben bir projeye başlarken önce basit bir tablo açarım. Satırlarda veri kaynakları, sütunlarda amaç, hukuki sebep, saklama süresi ve alıcı olur. Böylece metinleri yazarken elinizde somut bir harita olur.

Üstelik bu tablo, ileride bir denetim veya ilgili kişi başvurusu geldiğinde de işinize yarar. Kimin hangi veriye eriştiğini dakikalar içinde gösterebilirsiniz. Ayrıca yeni bir çalışan ekibe katıldığında, sitenin veri akışını ona bu tablo üzerinden birkaç dakikada anlatabilirsiniz.

KVKK ile GDPR arasındaki temel farklar nelerdir?

İki düzenleme aynı fikirden doğar, ama ayrıntıda ayrışır. KVKK, 6698 sayılı Kişisel Verilerin Korunması Kanunu'dur ve Türkiye'de işlenen verileri kapsar. GDPR ise Avrupa Birliği'nin 2016/679 sayılı Genel Veri Koruma Tüzüğü'dür ve AB'deki kişilere mal veya hizmet sunan ya da onların davranışını izleyen şirketleri, nerede kurulu olursa olsun kapsayabilir.

KonuKVKKGDPR
BilgilendirmeAydınlatma yükümlülüğü (Madde 10)Bilgi verme yükümlülüğü (Madde 13 ve 14)
RızaBelirli konuya ilişkin, bilgilendirmeye dayanan, özgür iradeyle açıklanan açık rızaÖzgür, belirli, bilgilendirilmiş ve açık irade beyanı (Madde 4 ve 7)
KayıtEşikleri aşan veri sorumluları için VERBİS kaydıMerkezi sicil yok; işleme faaliyetleri kaydı tutulur (Madde 30)
Yurt dışı aktarımMadde 9: yeterlilik, uygun güvenceler, arızi durumlarBölüm V: yeterlilik kararı, standart sözleşme maddeleri, istisnalar
CezaKanunda yazan ve her yıl güncellenen idari para cezaları20 milyon avroya veya küresel cironun yüzde 4'üne kadar (Madde 83)

Kısacası yalnızca Türkiye'ye hitap ediyorsanız KVKK sizin için ana çerçevedir. Almanca veya İngilizce sayfalarınızla AB'den müşteri topluyorsanız, iki çerçeveyi birlikte düşünmeniz gerekir. Çok dilli yapıyı nasıl kurduğumu çok dilli web sitesi SEO yazısında anlattım.

Aydınlatma metni nedir, sitede nerede durmalı?

Aydınlatma metni, veriyi toplamadan önce ilgili kişiye kimin, hangi amaçla, hangi hukuki sebeple veri işlediğini, kime aktarıldığını ve hangi haklara sahip olduğunu anlatan metindir. KVKK'nın 10. maddesi bu yükümlülüğü düzenler. Yani metin, verinin alındığı anda ulaşılabilir olmalıdır, sonradan değil.

Sitede ben bunu üç katmanda kurarım. Birincisi, footer'da her sayfadan erişilen tam metin; örnek olarak kendi sitemdeki KVKK aydınlatma metnine bakabilirsiniz. İkincisi, her formun hemen altında o forma özel kısa bir bilgilendirme ve tam metne bağlantı. Üçüncüsü ise çerez paneli içinde çerezlere özel açıklama.

Öte yandan sık gördüğüm bir hata var: aydınlatma metnini açık rıza metniyle aynı kutuya koymak. Kurum bu iki metnin ayrı tutulmasını istiyor. Aydınlatma bir bilgilendirmedir ve onay gerektirmez; ziyaretçiye "okudum, onaylıyorum" kutusu işaretletmek, bilgilendirmeyi rızaya dönüştürmez, aksine kafa karıştırır.

Ayrıca metni hazır şablondan kopyalamamanızı öneririm. Başka bir şirketin amaçları sizinkiyle örtüşmez; envanterinizde olmayan bir işlemeyi yazmak da, olanı atlamak da sorun yaratır.

Açık rıza ne zaman gerekir, ne zaman gerekmez?

Açık rıza, KVKK'daki hukuki sebeplerden yalnızca biridir. Kanunun 5. maddesi; sözleşmenin kurulması, hukuki yükümlülük, meşru menfaat gibi başka sebepler de sayar. Dolayısıyla her form için otomatik olarak rıza kutusu koymak doğru değildir.

Örneğin bir ziyaretçi teklif formunu doldurduğunda, adını ve telefonunu teklif vermek için işlersiniz. Bu, sözleşme öncesi bir adımdır ve çoğu durumda ayrı bir rızaya dayanmaz. Ancak aynı numaraya ileride kampanya mesajı göndermek istiyorsanız, bu farklı bir amaçtır ve ayrı bir onay gerekir.

Rızayı gerektirdiğini düşündüğüm tipik durumlar şunlar:

  1. Zorunlu olmayan analitik ve reklam çerezleri.
  2. Ticari elektronik ileti, yani kampanya e-postası veya SMS.
  3. Verinin yeterlilik kararı olmayan bir ülkeye, istisnaya dayanarak aktarıldığı durumlar.
  4. Sağlık bilgisi gibi özel nitelikli verilerin kanunda sayılan diğer şartlar dışında işlenmesi.

Kısacası rıza bir sigorta değildir. Gerekmeyen yerde istemek, ziyaretçi reddettiğinde işlemeyi durdurmak zorunda kalmanız anlamına gelir. Bu nedenle hangi işleme için hangi sebebe dayandığınızı hukukçunuzla birlikte netleştirin.

Açık rıza kutusunu teknik olarak nasıl kurmalısınız?

Teknik tarafta kural basittir: kutu varsayılan olarak boş gelir ve formun gönderilmesine engel olmaz. Rıza, hizmetin ön şartı yapılırsa özgür iradeye dayanmaz. Avrupa Veri Koruma Kurulu'nun rıza rehberi de önceden işaretlenmiş kutuları geçerli rıza saymaz.

Benim kurduğum yapıda her amaç için ayrı kutu olur. Örneğin "kampanya e-postası almak istiyorum" ile "SMS almak istiyorum" iki ayrı satırdır. Ziyaretçi birini seçip diğerini boş bırakabilir. Böylece rıza belirli bir konuya ilişkin olur, genel bir onaya dönüşmez.

Ayrıca rızayı kanıtlayabilmeniz gerekir. Bu yüzden form gönderildiğinde şu bilgileri veritabanına yazarım: tarih ve saat, işaretlenen kutular, o anda gösterilen metnin sürümü ve kaynak sayfa. Metni güncellediğinizde sürüm numarasını da değiştirirsiniz; böylece kimin hangi metne onay verdiğini gösterebilirsiniz.

Son olarak rızayı geri almayı vermek kadar kolay yapın. E-postanın altına tek tıkla çıkış bağlantısı koymak, bu işin en basit ve en çok ihmal edilen kısmıdır.

Form metinlerini nasıl yazmalısınız?

Form metni, kullanıcıya o anda neye imza attığını söyleyen kısa bir cümledir. Ziyaretçi uzun hukuki paragrafları okumaz; dolayısıyla asıl işi iyi yazılmış iki satır yapar. Ben formun altına şu yapıda bir metin koyarım: "Bilgilerinizi yalnızca talebinize dönüş yapmak için kullanıyoruz. Ayrıntılar için aydınlatma metnini okuyabilirsiniz."

Formu tasarlarken veri minimizasyonunu da unutmayın. Teklif için doğum tarihine ihtiyacınız yoksa o alanı sormayın. Her gereksiz alan hem dönüşümü düşürür hem de uyum yükünüzü artırır. Hangi alanların gerçekten gerekli olduğunu randevu, teklif ve demo formu tasarımı yazısında detaylı anlattım.

Öte yandan iş başvurusu formları ayrı bir dikkat ister. Özgeçmişlerde fotoğraf, sağlık bilgisi veya dernek üyeliği gibi özel nitelikli veriler çıkabilir. Bu yüzden başvuru formuna "özgeçmişinizde sağlık, din veya benzeri bilgiler paylaşmayınız" uyarısı eklemenizi öneririm. Ayrıca başvuruları ne kadar süre sakladığınızı da metinde yazın.

Çerez onayını nasıl kurmalısınız?

KVKK'nın çerez rehberinin ve AB kurallarının ortak noktası şudur: zorunlu çerezler dışındaki çerezler, ziyaretçi onay vermeden çalışmaz. Yani analitik ve reklam etiketleri, panelde "kabul et" tıklanana kadar tetiklenmemelidir. KVKK uyumlu web sitesi kurarken en çok hata yapılan nokta tam burasıdır.

İyi bir çerez panelinde şunları ararım:

  • "Kabul et" ve "Reddet" butonları aynı katmanda ve eşit görünürlükte.
  • Kategorilere göre ayrı seçim: zorunlu, analitik, pazarlama.
  • Her kategoride hangi çerezin, hangi sağlayıcıya ait olduğu ve süresi.
  • Ziyaretçinin kararını sonradan değiştirebileceği kalıcı bir bağlantı.

Sadece "Tamam" butonu olan, reddetme seçeneği sunmayan bir bant bilgilendirme yapar, rıza almaz. Ayrıca "siteyi kullanmaya devam ederek çerezleri kabul etmiş sayılırsınız" ifadesi de bugünkü yaklaşımla uyumlu değildir. Bu nedenle sıfırdan bir panel kurarken reddetmeyi de kabul etmek kadar kolay yaparım.

Çerez onayı reklam ve analitik ölçümünü nasıl etkiler?

Dürüst olayım: doğru çalışan bir çerez paneli ölçülen veri miktarını azaltır. Reddeden ziyaretçinin oturumu, Google Analytics raporunuzda klasik anlamda görünmez. Bu durum, reklam optimizasyonunu da etkiler.

Google bunun için Consent Mode denen bir yapı sunar. Etiketler, ziyaretçinin kararını okuyarak çalışır; rıza yoksa çerez yazmaz, yalnızca çerezsiz sinyaller gönderir. AB'deki kullanıcılar için Google, reklam ürünlerinde bu rıza sinyallerinin iletilmesini istiyor. Dolayısıyla AB'ye reklam veriyorsanız çerez panelinizin Consent Mode ile konuşması pratikte şart haline geliyor.

Benim tavsiyem, ölçüm kaybını gizlemeye çalışmak yerine hesaplarınızı buna göre okumaktır. Örneğin kampanya linklerinizi UTM oluşturucu ile etiketlemek, CRM tarafındaki kaynak bilgisini güçlendirir. Yeniden pazarlama listelerinin rızayla nasıl küçüldüğünü ise remarketing ile satış hunisi yazısında ele aldım.

Yurt dışı aktarım kuralları sitenizi nasıl etkiler?

Bir web sitesi, siz fark etmeden veriyi yurt dışına taşır. Sunucunuz Almanya'da olabilir, e-posta altyapınız ABD'de, form aracınız İrlanda'da, sohbet eklentiniz başka bir ülkede. Her biri KVKK açısından yurt dışına aktarım sayılabilir.

KVKK'nın 9. maddesi, 7499 sayılı Kanunla 2024'te değişti ve 1 Haziran 2024'te yürürlüğe girdi. Yeni düzende aktarım için sırasıyla yeterlilik kararı, uygun güvenceler, örneğin Kurul'un ilan ettiği standart sözleşme, ve arızi durumlara özgü istisnalar sayılıyor. Standart sözleşme imzaladığınızda, imzadan sonraki beş iş günü içinde Kurum'a bildirmeniz gerekiyor.

Pratikte ben şunu yaparım: envanterdeki her araç için "veri nerede tutuluyor?" sütununu doldururum. Ardından sağlayıcının sözleşme ve veri işleme belgelerini toplarım. Mümkünse Türkiye'de veya aynı ülkede tutulan altyapıyı seçerim. Örneğin kurumsal e-postada hangi seçeneklerin olduğunu kurumsal e-posta altyapısı yazısında anlattım.

GDPR tarafında ise ABD aktarımları için AB-ABD Veri Gizliliği Çerçevesi yeterlilik kararı 2023'te kabul edildi. Ancak bu yalnızca çerçeveye kayıtlı şirketleri kapsar.

VERBİS kaydı sizin için zorunlu mu?

VERBİS, Veri Sorumluları Sicil Bilgi Sistemi'dir. Her şirket kayıt olmak zorunda değildir; Kurul belirli eşiklerin altındakileri istisna tutar. Kurum'un kamuoyu duyurusuna göre güncel çerçeve şöyle:

  • Ana faaliyeti özel nitelikli veri işlemek olmayan ve yıllık çalışan sayısı 50'den az, yıllık mali bilanço toplamı 100 milyon TL'den az olan veri sorumluları kayıttan istisnadır.
  • Ana faaliyeti özel nitelikli veri işlemek olanlar için eşik, 2025/1572 sayılı Kararla 10 çalışan ve 10 milyon TL olarak belirlendi.
  • Bilanço esasına göre defter tutmayanlar için yalnızca çalışan sayısı kriteri uygulanır (2025/2393 sayılı Karar).

Örneğin bir diş kliniği sağlık verisini ana faaliyeti gereği işler; dolayısıyla daha düşük eşiğe bakar. Bu nedenle "küçük işletmeyiz, kayıt gerekmez" diye düşünmeden önce kendi durumunuzu mali müşaviriniz ve hukukçunuzla kontrol edin.

Unutmayın, VERBİS'ten muaf olmak aydınlatma, güvenlik ve çerez yükümlülüklerinden muaf olmak demek değildir. İstisna yalnızca sicile kayıtla ilgilidir.

Veri güvenliği için sitede hangi teknik önlemler şart?

KVKK'nın 12. maddesi, veri sorumlusuna verinin güvenliğini sağlamak için uygun teknik ve idari tedbirleri alma yükümlülüğü getirir. Web tarafında bu, metinlerden daha somut bir iş listesine dönüşür. KVKK uyumlu web sitesi projelerinde asgari olarak şunları kurarım:

  1. Tüm sitede HTTPS ve geçerli bir SSL sertifikası.
  2. Yönetim paneli için güçlü şifre ve iki adımlı doğrulama.
  3. Form verisinin e-postada açık metin olarak dolaşmaması, panelde erişim yetkisiyle tutulması.
  4. Eklenti ve çekirdek güncellemelerinin düzenli yapılması.
  5. Şifreli ve erişimi kısıtlı yedekler.
  6. Kim, ne zaman, hangi kayda baktı sorusunu cevaplayan erişim kayıtları.

Şifre politikası için basit bir başlangıç olarak şifre oluşturucu aracını kullanabilirsiniz. Ancak araç tek başına yetmez; yetkilerin kişi bazında verilmesi ve işten ayrılan çalışanın erişiminin aynı gün kapatılması da işin parçasıdır.

Saklama sürelerini ve imhayı nasıl planlarsınız?

Veriyi toplamak kadar silmek de uyumun parçasıdır. Amaç ortadan kalktığında veriyi silmeniz, yok etmeniz veya anonim hale getirmeniz gerekir. Dolayısıyla her veri kalemi için bir saklama süresi yazmanız gerekir.

Örneğin teklif formundan gelen ama müşteriye dönüşmeyen bir talebi ne kadar tutacaksınız? Bunu siz ve hukukçunuz belirlersiniz; önemli olan sürenin yazılı olması ve gerçekten uygulanmasıdır. Ben bu işi elle takibe bırakmam. Veritabanında her kayda bir oluşturma tarihi koyar, süresi dolanları otomatik silen veya anonimleştiren zamanlanmış bir görev kurarım.

Ayrıca unutulan kopyalara dikkat edin. Form verisi yalnızca veritabanında değil, bildirim e-postalarında, yedeklerde ve bazen bir tabloya dışa aktarılmış dosyalarda da durur. Böylece silindiğini sandığınız bir veri aslında üç yerde yaşamaya devam eder. İmha planınız bu kopyaları da kapsamalıdır.

İlgili kişi başvurularına nasıl hazırlanmalısınız?

KVKK'nın 11. maddesi, kişiye verisinin işlenip işlenmediğini öğrenme, düzeltilmesini veya silinmesini isteme gibi haklar tanır. Kanunun 13. maddesi de başvurunun en geç otuz gün içinde sonuçlandırılmasını ister. Yani bir başvuru geldiğinde elinizde hazır bir süreç olmalıdır.

Web tarafında yaptığım hazırlık şöyle: aydınlatma metninde başvurunun hangi kanaldan yapılacağını açıkça yazarım. Ardından sistemde bir kişinin tüm kayıtlarını e-posta veya telefonla arayıp bulabileceğiniz bir ekran kurarım. Böylece başvuru geldiğinde veriyi toplamak saatler değil dakikalar sürer.

Öte yandan kimlik doğrulamayı atlamayın. Başkasının verisini yanlış kişiye göndermek, başvuruyu hiç cevaplamamaktan daha büyük bir sorun yaratır. Bu nedenle cevabı, sistemde kayıtlı iletişim adresine göndermenizi öneririm.

Ayrıca her başvuruyu kısa bir kayıtla takip edin: başvuru tarihi, talep türü, cevap tarihi ve sonucu. Bu kayıt, otuz günlük süreyi kaçırmamanızı sağlar. Üstelik aynı konuda tekrar eden talepleri görüp sitede neyi düzeltmeniz gerektiğini de anlarsınız. Örneğin kullanıcılar sürekli bülten aboneliğinden çıkmak için yazıyorsa, çıkış bağlantınız yeterince görünür değildir.

Üçüncü taraf eklentiler hangi riskleri taşır?

Kurumsal sitelerde uyumu en çok bozan şey, sonradan eklenen üçüncü taraf kodlardır. Gömülü bir video, bir harita, bir sohbet balonu veya bir yazı tipi servisi, sayfa yüklendiği anda ziyaretçinin IP adresini başka bir sunucuya gönderebilir. Ziyaretçi hiçbir şeye tıklamadan bu aktarım gerçekleşir.

Bu yüzden her eklenti için üç soru sorarım. Bu kod onaydan önce çalışıyor mu? Veriyi nereye gönderiyor? Gerçekten gerekli mi? Örneğin yazı tiplerini kendi sunucunuzda barındırmak hem uyum hem de hız açısından çoğu zaman daha iyidir. Hızın etkisini Lighthouse ile performans testi yazısında ölçmeyi anlattım.

Ayrıca gömülü videolar için tıklayınca yüklenen bir önizleme kullanabilirsiniz. Ziyaretçi oynat tuşuna basana kadar dış sunucuya istek gitmez. Böylece hem sayfa hafifler hem de onay öncesi veri akışı durur.

Son olarak etiket yöneticisi kullanıyorsanız, her etiketin hangi rıza kategorisine bağlı olduğunu tek tek kontrol edin. Pazarlama ekibi yeni bir piksel eklerken bu bağlantıyı kurmayı unutursa, çerez paneliniz doğru görünür ama arka planda etiket yine çalışır. Bu nedenle etiket yöneticisine yayın yetkisini sınırlı sayıda kişiye verin ve her yayından önce kısa bir kontrol yapın. Ben müşterilerime basit bir kural öneririm: yeni kod, önce envantere, sonra siteye girer.

KVKK uyumlu web sitesi için hangi sayfalar gerekir?

Metinleri tek bir dev sayfaya yığmak yerine ayrı ve bulunabilir sayfalar kurmayı tercih ederim. Tipik bir kurumsal sitede şu sayfaları öneririm: KVKK aydınlatma metni, gizlilik politikası, çerez politikası, ilgili kişi başvuru formu veya başvuru bilgisi, ve e-ticaret varsa mesafeli satış ile iade koşulları.

AB'ye hitap eden sayfalarınız varsa, bu metinlerin o dilde ve GDPR'ın istediği unsurlarla hazırlanması gerekir. Örneğin veri koruma görevlisi atadıysanız iletişim bilgisi, şikâyet hakkı ve denetim makamı bilgisi bu sayfalarda yer alır. Ayrıca Almanya'ya yönelik sitelerde yasal künye (Impressum) ayrı bir yükümlülüktür.

Bu sayfaların hepsine footer'dan tek tıkla ulaşılmalıdır. Üstelik mobilde de görünür kalmalıdır; menüde gizlenmiş bir bağlantı pratikte ulaşılamaz demektir.

Uyum sürecinde en sık hangi hataları görüyorum?

Sahada tekrar tekrar gördüğüm hataları bir liste halinde vereyim. Çoğu, kötü niyetten değil, sitenin bir ajans tarafından kurulup sonra kimsenin bakmamasından kaynaklanır.

  • Çerez bandı var ama etiketler onaydan önce yükleniyor.
  • Başka bir şirketin metni kopyalanmış, içinde yabancı şirket adı bile duruyor.
  • Aydınlatma ve açık rıza tek bir kutuda duruyor.
  • Rıza kutusu işaretlenmeden form gönderilemiyor.
  • Şirket form verisini sınırsız süre tutuyor, hiç silmiyor.
  • Yurt dışı sağlayıcılar envanterde yok.

Bunları tespit etmek için tarayıcının geliştirici araçlarında Ağ sekmesini açıp sayfayı ilk kez yüklemek yeterli bir başlangıçtır. Onay vermeden önce hangi dış adreslere istek gittiğini orada görürsünüz. Böylece teorik bir kontrol listesi yerine gerçek davranışı test etmiş olursunuz.

Uyumu ne sıklıkla kontrol etmelisiniz?

Ben takvimi değişikliğe bağlarım. Siteye yeni bir form, eklenti, piksel veya sağlayıcı eklendiğinde envanteri o gün güncellerim. Bunun dışında yılda en az bir kez tam bir gözden geçirme yapmanızı öneririm.

Ayrıca mevzuatın kendisi de değişiyor. Yurt dışı aktarım kuralları 2024'te, VERBİS eşikleri 2025'te güncellendi. Dolayısıyla KVKK uyumlu web sitesi, bir kez kurulup unutulan bir iş değildir. Kurum duyurularını takip eden bir hukukçuyla çalışmak, bu değişiklikleri kaçırmamanın en sağlam yoludur.

Kısacası uyumu, tıpkı güvenlik güncellemeleri gibi sitenin bakım rutininin bir parçası yapın. Sitenizin genel hedeflerini ve ölçümünü nasıl kurduğumu merak ediyorsanız dönüşüm hedefi belirleme yazısına da bakabilirsiniz.

E-ticaret ve üyelik sistemlerinde KVKK uyumlu web sitesi nasıl farklılaşır?

Kurumsal tanıtım sitesiyle e-ticaret sitesi arasında veri yükü açısından büyük fark vardır. Tanıtım sitesi çoğu zaman yalnızca form verisi toplar. E-ticaret sitesi ise adres, sipariş geçmişi, fatura bilgisi ve bazen ödeme sağlayıcısına giden veriyi de işler. Dolayısıyla envanter tablonuz birkaç satırdan onlarca satıra çıkar.

Üyelik açan sitelerde şu noktalara özellikle bakarım:

  • Üyelik formunda yalnızca siparişi tamamlamak için gereken alanları sorun.
  • Misafir olarak satın alma seçeneğini açık tutun; üyeliği zorunlu yapmayın.
  • Bülten onayını üyelik onayından ayırın ve kutuyu boş getirin.
  • Hesabı silme talebini kullanıcının panelinden başlatabileceği bir yol kurun.

Ödeme tarafında kart verisini kendi sunucunuzda tutmamanızı öneririm. Bu işi ödeme kuruluşunun ekranına bırakırsanız hem güvenlik yükünüz hem de envanteriniz sadeleşir. Ayrıca kargo firmasına giden adres bilgisi de bir aktarımdır; bu nedenle aydınlatma metninde alıcı grubu olarak kargo şirketlerini de yazarsınız. E-ticaret altyapısının diğer kararlarını e-ticaret danışmanlığı sayfamda anlatıyorum.

Öte yandan terk edilen sepet hatırlatmaları gibi otomasyonlar da dikkat ister. Kullanıcı ödeme adımını bitirmeden e-postasını girdiyse, ona hatırlatma göndermenin hangi dayanağa oturduğunu önceden netleştirin.

Uyum projesine başlamadan önce hangi hazırlığı yapmalısınız?

Ben bir projeye girmeden önce işletme sahibinden kısa bir ön bilgi isterim. Bu hazırlık, hem hukukçunun hem de web tarafının işini ciddi ölçüde hızlandırır. Böylece ilk toplantıda soyut konuşmak yerine doğrudan somut kararlara geçersiniz.

Hazırlamanızı istediğim başlıca bilgiler şunlar: sitede kullandığınız tüm eklenti ve servislerin listesi, reklam verdiğiniz platformlar, form verisinin kimlere e-postayla gittiği, müşteri kayıtlarını tuttuğunuz CRM veya tablo, ve sunucunuzun hangi ülkede olduğu. Ayrıca şirketinizin çalışan sayısını ve bilanço usulünü de not edin; VERBİS değerlendirmesi buna bağlıdır.

Bu listeyi çıkarırken çoğu işletme, unuttuğu bir aracı hatırlar. Örneğin yıllar önce denenip bırakılmış bir ısı haritası kodunun hâlâ sitede çalıştığını görürüz. Kısacası hazırlık aşaması kendi başına bir temizlik fırsatıdır.

KVKK uyumlu web sitesi projesinde iş bölümü nasıl olmalı?

Uyum tek kişinin işi değildir. Hukukçu metinleri ve hukuki sebepleri belirler. Web tarafı bu kararları formlara, çerez paneline ve veritabanına doğru şekilde uygular. Şirket içinde ise bir sorumlu, süreçlerin gerçekten işlediğini takip eder.

Benim rolüm genellikle ikinci halkadır. Web tasarım projelerinde envanteri çıkarır, teknik altyapıyı kurar ve hukukçunun onayladığı metinleri doğru yerlere yerleştiririm. Ancak metnin içeriği için son sözü her zaman hukukçuya bırakırım. Bu yazı da aynı sınırla okunmalıdır: genel bir teknik rehberdir, sizin durumunuza özel hukuki görüş değildir.

Özetle, iyi planladığınız bir KVKK uyumlu web sitesi hem riski azaltır hem de ziyaretçiye güven verir. Ziyaretçi, verisine saygı gösterildiğini gördüğünde formu doldurmaya daha istekli olur.

Sıkça Sorulan Sorular

KVKK uyumlu web sitesi için çerez bandı yeterli mi?
Hayır, tek başına yeterli değildir. Çerez bandı yalnızca bir parçadır; aydınlatma metni, form bilgilendirmeleri, gerektiğinde ayrı açık rıza, veri güvenliği önlemleri, saklama süreleri ve yurt dışı aktarım düzenlemesi de gerekir. Üstelik bandın etiketleri onaydan önce gerçekten durdurması gerekir, yoksa görüntüden ibaret kalır. Ağ sekmesinden bunu kolayca test edebilirsiniz.
Her iletişim formuna açık rıza kutusu koymalı mıyım?
Genellikle hayır. Talebe dönüş yapmak için veri işlemek çoğu durumda sözleşme öncesi adımlara veya meşru menfaate dayanır. Rıza kutusunu, kampanya mesajı gibi ayrı amaçlar için koyarsınız. Hangi işlemenin hangi hukuki sebebe dayandığına hukukçunuzla birlikte karar vermenizi öneririm. Gereksiz rıza kutusu dönüşümü de düşürür.
Küçük bir işletme VERBİS'e kayıt olmak zorunda mı?
Çoğu küçük işletme istisna kapsamındadır. Kurul, ana faaliyeti özel nitelikli veri işlemek olmayan ve 50'den az çalışanı, 100 milyon TL'den az bilançosu olanları kayıttan muaf tutar. Sağlık gibi özel nitelikli veriyi ana faaliyet olarak işleyenlerde eşik 10 çalışan ve 10 milyon TL'dir. Kesin sonuç için mali müşavirinize danışın.
Türkiye'deki şirketim için GDPR geçerli olur mu?
Olabilir. AB'deki kişilere mal veya hizmet sunuyorsanız ya da onların davranışını izliyorsanız GDPR sizi de kapsayabilir. Örneğin Almanca sayfalarla AB'den müşteri topluyor veya oradaki kullanıcıları reklamla hedefliyorsanız, iki düzenlemeyi birlikte değerlendirmeniz gerekir. Kesin değerlendirme için hukuki görüş alın; sınır ayrıntıya bağlıdır.
Yabancı sunucu veya e-posta servisi kullanmak yasak mı?
Yasak değildir, ama kurala bağlıdır. KVKK'nın 9. maddesine göre aktarım için yeterlilik kararı, standart sözleşme gibi uygun güvenceler veya arızi durum istisnaları gerekir. Standart sözleşme imzaladığınızda imzadan sonraki beş iş günü içinde Kurum'a bildirim yapmanız gerekir. Mümkünse sağlayıcının veri işleme sözleşmesini de dosyalayın.
Bu rehber hukuki danışmanlık yerine geçer mi?
Hayır, geçmez. Bu yazı, bir web sitesinin teknik tarafta nasıl kurulacağını anlatan genel bir rehberdir. Metinlerin içeriği, hukuki sebeplerin seçimi ve sizin sektörünüze özel yükümlülükler için bir avukattan veya veri koruma uzmanından görüş almanız gerekir. Ben teknik uygulamayı üstlenirim, hukuki kararı değil. İki işi birlikte yürütmek en sağlıklı yoldur.
#KVKK#GDPR#çerez onayı#aydınlatma metni#açık rıza#VERBİS#web tasarım
Paylaş:
Talha Aslan
Talha Aslan

Google Partner dijital pazarlama uzmanı. 2012’den beri SEO, Google Ads, web tasarım ve e-ticaret projelerinde sahada; bu blogda gördüğünüz her yazı o deneyimden çıkar.

Sıradaki proje

Projenizi konuşalım.

Aracı yok, katman yok: doğrudan işi yapacak uzmanla konuşursunuz. İlk istişare ücretsizdir; hedefinizi dinler, net bir yol haritasıyla dönerim.

WhatsApp Hemen Ara