İletişim formu, üyelik sistemi, çerezler, analitik araçlar ya da bülten aboneliği — web siteniz bunlardan herhangi birini kullanıyorsa kişisel veri işliyorsunuz demektir ve doğrudan 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) kapsamındasınız. KVKK uyumu yalnızca idari para cezalarından kaçınmakla ilgili değildir; ziyaretçinize "verileriniz bizde güvende" diyebilmenin ve marka güveni inşa etmenin de temelidir. Bu yazıda, teoriye boğulmadan, web siteniz için uçtan uca bir KVKK uyumlu web sitesi kontrol listesi çıkarıyoruz: aydınlatma metninden çerez onayına, veri güvenliği tedbirlerinden VERBIS kaydına kadar.
Başlamadan bir not: Bu içerik teknik ve hukuki uyumun genel çerçevesini anlatan bir bilgilendirmedir, birebir hukuki danışmanlık yerine geçmez. Kendi işleme faaliyetinize özel metinler ve yükümlülükler için bir hukuk uzmanıyla çalışmanızı öneririz.
KVKK Nedir ve Web Sitenizi Neden İlgilendirir?
KVKK; gerçek kişilere ait kişisel verilerin işlenmesini disiplin altına alan, veri sahibinin temel hak ve özgürlüklerini korumayı amaçlayan çerçeve kanundur. "Kişisel veri", kimliği belirli ya da belirlenebilir bir kişiye ilişkin her türlü bilgidir: ad-soyad, e-posta, telefon, IP adresi, konum, hatta bir çereze bağlanan çevrimiçi tanımlayıcı bile bu kapsama girer. Dolayısıyla yalnızca büyük şirketlerin değil, basit bir iletişim formu olan küçük bir kurumsal sitenin de yükümlülükleri vardır.
Kanunda iki temel rol tanımlıdır: verinin hangi amaçla ve nasıl işleneceğine karar veren veri sorumlusu (çoğu durumda site sahibi işletme) ve onun adına veriyi işleyen veri işleyen (örneğin barındırma firmanız veya kullandığınız e-posta pazarlama servisi). Uyum yükümlülüğünün ağırlığı veri sorumlusundadır; ancak veri işleyenlerle aranızdaki sözleşmelerin de bu sorumluluğu yansıtması gerekir.
Özellikle sağlık, din, biyometrik veri gibi "özel nitelikli kişisel veriler" söz konusuysa yükümlülükler ağırlaşır; bu verilerin işlenmesi daha katı koşullara ve ek güvenlik tedbirlerine tabidir. Sitenizde böyle bir veri toplanıyorsa (örneğin bir sağlık kuruluşunun randevu formu) süreci baştan uzman görüşüyle kurgulamak şarttır.
Özetle
Ziyaretçiden veri topluyorsanız KVKK sizi ilgilendirir. Uyum; doğru aydınlatma, yerinde açık rıza, onaylı çerez yönetimi ve somut veri güvenliği tedbirlerinin bir araya geldiği sürekli bir disiplindir — bir defa eklenip unutulan bir metin değil.
Aydınlatma Metni: Uyumun Temeli
Kanunun 10. maddesindeki aydınlatma yükümlülüğü, KVKK uyumunun kalbidir. Veri sorumlusu; kişisel veriyi tam olarak topladığı sırada ziyaretçiyi bilgilendirmek zorundadır. Bu bilgilendirme, tek yönlü bir açıklamadır ve kullanıcının onayına bağlı değildir — veriyi işlediğiniz sürece yerine getirilmesi gereken bir görevdir.
İyi bir aydınlatma metni şu soruları net biçimde yanıtlar:
- Veri sorumlusunun kimliği kimdir (unvan, iletişim bilgileri)?
- Hangi kişisel veriler, hangi amaçlarla işlenmektedir?
- İşlemenin dayandığı hukuki sebep nedir?
- Veriler kimlere, hangi amaçla aktarılmaktadır (örneğin yurt içi/yurt dışı hizmet sağlayıcılar)?
- Verilerin toplanma yöntemi nedir (form, çerez, otomatik sistemler)?
- İlgili kişinin sahip olduğu haklar nelerdir?
Metin, sitenin kolay erişilen bir yerinde — genellikle footer'daki kalıcı bir bağlantıda — bulunmalı; ayrıca veri toplanan her temas noktasında (iletişim formu, üyelik, sipariş adımı) ilgili metne yönlendirme yapılmalıdır. En sık yapılan hata, internetten kopyalanan genel bir şablonu yapıştırmaktır. Aydınlatma metni, sitenizin gerçekte yaptığı işleme faaliyetini anlatmalıdır; yapmadığınız bir işlemi yazmak da, yaptığınızı yazmamak da uyumsuzluktur. Bu ayrımı somutlaştırmak için KVKK aydınlatma metni sayfamızı örnek yapı olarak inceleyebilirsiniz.
Açık Rıza: Ne Zaman Gerekir, Nasıl Alınır?
KVKK etrafındaki en yaygın kavram karmaşası, "her şey için rıza almam gerekir" yanılgısıdır. Oysa açık rıza, veri işlemenin tek hukuki sebebi değil, sebeplerden yalnızca biridir. Sözleşmenin kurulması ya da ifası (örneğin sipariş verilen ürünün teslimi için adres bilgisi), bir hukuki yükümlülüğün yerine getirilmesi ya da veri sorumlusunun meşru menfaati gibi başka hukuki sebepler mevcutsa, ayrıca açık rıza aramaya gerek yoktur. Hatta gereksiz yere rıza istemek, süreci hem hukuken hem operasyonel olarak sakatlar.
Açık rıza asıl olarak; e-bülten ve pazarlama iletişimi, kişiselleştirilmiş reklam ve zorunlu olmayan analitik gibi, başka hiçbir hukuki sebebe dayanmayan işlemler için gereklidir. Geçerli bir açık rızanın üç şartı vardır: özgür iradeyle verilmiş, belirli bir konuya ilişkin ve bilgilendirmeye dayalı olmalıdır. Bu şartları pratiğe döken kurallar:
- Rıza kutuları önceden işaretli (pre-ticked) olamaz; onay, kullanıcının aktif ve bilinçli hareketiyle alınmalıdır. Sessizlik veya hareketsizlik rıza sayılmaz.
- Bir hizmetin sunumu, o hizmet için gerekli olmayan bir rızaya şart koşulamaz (örneğin ürün satın almak için pazarlama iznine zorlanma olmamalı).
- Rıza; ayrı, anlaşılır ve tek konuya odaklı olmalıdır. Farklı amaçları tek bir onay kutusuna sıkıştırmak "belirli olma" şartını ihlal eder.
- Rızanın ne zaman, hangi metinle ve nasıl alındığı ispatlanabilir biçimde kayıt altına alınmalı; kullanıcı dilediği an rızasını kolayca geri çekebilmelidir.
Ticari elektronik iletiler (e-posta, SMS, arama ile yapılan tanıtımlar) için ek bir katman daha vardır: 6563 sayılı Elektronik Ticaretin Düzenlenmesi Hakkında Kanun ve buna bağlı İYS (İleti Yönetim Sistemi). Kural olarak, alıcının önceden onayı olmadan ticari elektronik ileti gönderilemez; alınan onaylar İYS'ye kaydedilmeli, alıcının ret (opt-out) hakkı her iletide kolayca kullanılabilir olmalıdır. KVKK açık rızası ile İYS onayı birbirini tamamlayan ama ayrı yönetilmesi gereken süreçlerdir.
Aydınlatma Yükümlülüğü ile Açık Rıza Karıştırılmamalı
Bu ikisi sıklıkla iç içe geçirilir; oysa amaçları ve işleyişleri farklıdır. Aşağıdaki tablo, ayrımı özetliyor:
| Kriter | Aydınlatma Metni | Açık Rıza |
|---|---|---|
| Amaç | Veri sahibini bilgilendirmek | Belirli işlemler için izin almak |
| Ne zaman gerekir? | Kişisel veri işlenen her durumda | Başka hukuki sebep yoksa (ör. pazarlama) |
| Kullanıcı onayı gerekir mi? | Hayır, tek yönlü bildirimdir | Evet, aktif ve açık onay şart |
| Geri alınabilir mi? | Kavramsal olarak ilgisiz | Evet, her zaman geri çekilebilir |
| Tipik örnek | Formda "Aydınlatma Metni" bağlantısı | E-bülten için işaretlenen onay kutusu |
Çerez Yönetimi ve Çerez Onayı
Çerezler (cookies), KVKK uyumunun en görünür ve en sık ihmal edilen yüzüdür. Bir çerez, kullanıcıyı tanımlayan bir bilgi taşıyorsa kişisel veri işler; dolayısıyla "sadece bir bant koyalım" yaklaşımı yeterli değildir. Doğru bir çerez yönetimi katmanlı çalışır:
- Zorunlu çerezler (oturum yönetimi, güvenlik, sepet gibi sitenin çalışması için teknik olarak gerekli olanlar) onay olmadan çalışabilir.
- Analitik, pazarlama ve hedefleme gibi zorunlu olmayan çerezler, kullanıcı onay vermeden yüklenmemelidir. Onay alınmadan çalışan bir Google Analytics veya reklam pikseli tipik bir uyumsuzluktur.
- Ziyaretçi; çerezleri kategori bazında kabul veya reddedebilmeli, "Reddet" en az "Kabul Et" kadar kolay erişilebilir olmalı ve tercihini sonradan değiştirebilmelidir.
- Bir çerez politikası; hangi çerezin ne amaçla, kim tarafından (birinci/üçüncü taraf) ve ne süreyle kullanıldığını listelemelidir.
Teknik açıdan kritik nokta, onay ile çerezlerin fiilen tetiklenmesi arasındaki bağdır: Onay banner'ı ekranda dururken analitik script'lerin arka planda çoktan çalışıyor olması, en sık rastladığımız hatadır. Doğru mimaride zorunlu olmayan hiçbir script, ilgili kategori onaylanmadan yüklenmez. Bu katmanı, hız ve SEO performansınızı bozmadan kurmak da ayrı bir mühendislik işidir; kötü kurgulanmış bir çerez çözümü hem Core Web Vitals skorunuzu hem kullanıcı deneyiminizi düşürür.
Veri Güvenliği: Teknik ve İdari Tedbirler
Kanunun 12. maddesi, veri sorumlusuna kişisel verilerin güvenliğini sağlamak için "uygun teknik ve idari tedbirleri" alma yükümlülüğü getirir. Bu tedbirler ikiye ayrılır: kodun ve altyapının kendisinde alınan teknik tedbirler ile şirketin işleyişini düzenleyen idari tedbirler. Web sitesi özelinde asgari teknik liste:
- Uçtan uca HTTPS: Tüm site geçerli bir SSL/TLS sertifikasıyla, şifreli bağlantı üzerinden sunulmalı; HTTP'den HTTPS'e yönlendirme yapılmalıdır.
- Güvenli form işleme: Sunucu tarafında girdi doğrulama, SQL injection ve XSS'e karşı koruma, CSRF token kullanımı — kullanıcı girdisi asla doğrudan güvenilmemesi gereken veridir.
- Erişim kontrolü: Yönetim paneline güçlü parola politikası, rol bazlı yetkilendirme ve mümkünse iki faktörlü doğrulama; "en az yetki" ilkesiyle herkese yalnızca işi için gereken erişim.
- Güncel altyapı: Framework, kütüphaneler, sunucu bileşenleri ve varsa CMS eklentileri için güvenlik güncellemelerinin düzenli uygulanması. Bilinen açığı kapatılmamış bir bileşen, en kolay veri ihlali kapısıdır.
- Şifreleme ve gizleme: Parolaların güçlü algoritmalarla hash'lenmesi, hassas alanların veritabanında şifreli tutulması.
- Yedekleme ve loglama: Düzenli, test edilmiş yedekler ve kimin hangi veriye ne zaman eriştiğini gösteren erişim kayıtları — hem veri kaybına hem ihlal tespitine karşı.
İdari tedbirler ise; çalışanlarla gizlilik sözleşmeleri, farkındalık eğitimleri, veri işleyenlerle (hosting, e-posta servisi, ödeme sağlayıcı) yapılan sözleşmelerde güvenlik taahhütleri ve bir veri ihlali durumunda devreye girecek yazılı bir müdahale planını kapsar.
KVKK uyumu, siteye bir çerez banner'ı ve bir metin eklemekle biten bir görev değildir; verinin toplandığı andan silindiği ana kadar tüm yaşam döngüsüne yayılan, hukuk ile mühendisliğin birlikte yürüttüğü sürekli bir disiplindir.
Veri Saklama ve İmha Politikası
KVKK'nın temel ilkelerinden biri, verinin işlendiği amaç için gerekli olan süreyle sınırlı tutulmasıdır. Bir kişisel verinin işlenme amacı ortadan kalktığında ve onu saklamayı gerektiren başka bir hukuki sebep de kalmadığında, veri silinmeli, yok edilmeli veya anonim hale getirilmelidir. "Ne olur ne olmaz, hep dursun" mantığıyla süresiz saklama, doğrudan kanuna aykırıdır.
Bu yüzden bir saklama ve imha politikası gerekir: İletişim formu kayıtlarının, üyelik verilerinin, sipariş bilgilerinin, sunucu loglarının her birinin ne kadar süreyle saklanacağı belirlenmeli; sürenin sonunda imhanın nasıl yapılacağı (periyodik imha) tanımlanmalıdır. Bazı verilerde saklama süresini yasal yükümlülükler belirler (örneğin ticari kayıtların vergi mevzuatı gereği tutulması); politikanız bu farklı sebepleri ayırt edebilmelidir.
İlgili Kişi Başvuruları: Erişim, Düzeltme, Silme
KVKK, ziyaretçilerinize — kanundaki adıyla "ilgili kişilere" — bir dizi hak tanır. Kişi; kendisiyle ilgili veri işlenip işlenmediğini öğrenme, işlenmişse buna ilişkin bilgi talep etme, verilerinin düzeltilmesini, silinmesini veya yok edilmesini isteme ve işlemenin hukuka aykırılığı nedeniyle zararının giderilmesini talep etme haklarına sahiptir.
Veri sorumlusu olarak sizin göreviniz, bu başvuruları alacak bir kanal sunmak ve süresinde yanıtlamaktır:
- Sitenizde başvurunun nasıl ve hangi kanaldan yapılacağı (başvuru formu, KEP adresi, iletişim bilgisi) açıkça belirtilmelidir.
- Başvurulara, talebin niteliğine göre ve en geç 30 gün içinde yanıt verilmelidir.
- Başvuru sahibinin kimliğini doğrulayan, ancak süreci zorlaştırmayan bir mekanizma kurulmalıdır.
Bu hakların işleyişini şeffaf biçimde anlatan bir gizlilik bildirimi yayınlamak, hem uyum hem güven açısından değerlidir.
VERBIS Kaydı Gerekli mi?
VERBIS (Veri Sorumluları Sicil Bilgi Sistemi), belirli kriterleri karşılayan veri sorumlularının, işleme faaliyetlerini kaydettirdikleri bir sicildir. Kritik nokta şudur: VERBIS kaydı, KVKK uyumunun tamamı değil, yalnızca bir yükümlülüktür; kayıt kapsamına girmeseniz bile aydınlatma, veri güvenliği ve saklama-imha gibi tüm diğer yükümlülükler sizin için geçerlidir.
Her veri sorumlusu VERBIS'e kaydolmak zorunda değildir; Kişisel Verileri Koruma Kurulu, kimi işletmeler için istisnalar tanımlamıştır. Kayıt yükümlülüğü genellikle işletmenin ölçeğine (örneğin yıllık çalışan sayısı ve yıllık mali bilanço büyüklüğü gibi eşikler), ana faaliyet konusunun özel nitelikli veri işlemeyi kapsayıp kapsamadığına ve kamu kurumu olup olmamasına göre değişir. Bu eşikler ve istisnalar Kurul kararlarıyla belirlenir ve zaman içinde güncellenebilir; bu nedenle kendi durumunuz için güncel kriterleri Kurul'un resmî kaynaklarından teyit etmeniz gerekir. Kayıt yükümlülüğünüz varsa bunu ihmal etmek, başlı başına bir yaptırım sebebidir.
Uyumsuzluğun Riskleri
KVKK'ya uyumsuzluğun bedeli iki kategoride toplanır ve genellikle ikincisi birincisinden daha ağırdır:
- İdari yaptırımlar: Aydınlatma yükümlülüğünü yerine getirmeme, veri güvenliği tedbirlerini almama, VERBIS yükümlülüğünü ihlal etme veya Kurul kararlarına uymama gibi durumlar için Kanun idari para cezaları öngörür. Ceza tutarları her yıl yeniden değerleme oranıyla güncellenir; dolayısıyla güncel tavan ve taban için resmî kaynaklara bakmak gerekir.
- Veri ihlali bildirimi: Bir veri ihlali (sızıntı, yetkisiz erişim) yaşandığında, veri sorumlusu bunu öğrendiği andan itibaren en kısa sürede — Kurul'un belirlediği çerçevede 72 saat içinde — Kurul'a bildirmekle yükümlüdür; etkilenen ilgili kişilere de bildirim gerekebilir.
- İtibar ve güven kaybı: Çoğu zaman en kalıcı zarar budur. Bir veri ihlali haberi, yıllarca kurulan marka güvenini kısa sürede eritir; müşteri kaybı ve iş ortaklarının çekilmesi, para cezasından çok daha büyük bir maliyet doğurabilir.
Özellikle veri toplama yoğunluğu yüksek e-ticaret projelerinde bu riskler katlanır. Bir e-ticaret sitesi kurarken yasal uyumu baştan mimariye yerleştirmenin önemini e-ticaret kontrol listemizde ayrıca ele aldık.
KVKK Uyumlu Web Sitesi Kontrol Listesi
Aşağıdaki listeyi, sitenizin uyum durumunu hızlıca gözden geçirmek için kullanabilirsiniz. Her maddeye net bir "evet" diyebiliyorsanız, sağlam bir temeliniz var demektir:
- Aydınlatma metni yayında ve footer'dan erişilebilir mi; veri toplanan her form ona yönlendiriyor mu?
- Aydınlatma metni, gerçek işleme faaliyetinizi anlatan özgün bir metin mi (kopyala-yapıştır şablon değil)?
- Pazarlama/e-bülten gibi işlemler için önceden işaretli olmayan, ayrı ve ispatlanabilir bir açık rıza mekanizması var mı?
- Ticari elektronik ileti gönderiyorsanız onaylar İYS'ye kaydediliyor ve ret hakkı her iletide sunuluyor mu?
- Çerez onayı, zorunlu olmayan çerezleri onay alınmadan tetiklemeyecek şekilde kategori bazlı kuruldu mu?
- Site uçtan uca HTTPS ile mi sunuluyor; formlar güvenli (doğrulama, XSS/SQL injection koruması) işleniyor mu?
- Yönetim paneli güçlü parola, yetki seviyeleri ve mümkünse iki faktörlü doğrulama ile korunuyor mu?
- Yazılım ve sunucu bileşenlerinin güvenlik güncellemeleri düzenli yapılıyor; yedekleme ve loglama var mı?
- Tanımlı bir veri saklama ve imha politikanız var mı; süresiz saklama yapılıyor mu?
- İlgili kişi başvuruları için bir kanal ve 30 günlük yanıt süreci kurgulandı mı?
- VERBIS kayıt yükümlülüğünüz olup olmadığını güncel kriterlere göre değerlendirdiniz mi?
- Bir veri ihlali durumunda devreye girecek yazılı bir müdahale planınız var mı?
Sıkça Sorulan Sorular
Sadece iletişim formu olan küçük bir sitenin de KVKK yükümlülüğü var mı?
Evet. Bir iletişim formu bile ad, e-posta ve mesaj gibi kişisel veriler toplar; bu, sizi veri sorumlusu yapar. Sitenin büyüklüğü değil, kişisel veri işleyip işlemediğiniz belirleyicidir. Küçük siteler için aydınlatma metni, güvenli form işleme ve makul saklama süreleri asgari beklentidir.
Aydınlatma metni ile açık rıza aynı şey mi?
Hayır. Aydınlatma metni, veriyi işlediğinizde ziyaretçiyi bilgilendiren tek yönlü bir açıklamadır ve onaya bağlı değildir. Açık rıza ise, başka bir hukuki sebep bulunmayan işlemler (örneğin pazarlama) için kullanıcıdan alınan, aktif ve geri çekilebilir bir izindir. Yazıdaki karşılaştırma tablosu bu ayrımı özetliyor.
Her çerez için onay almam gerekir mi?
Hayır. Sitenin çalışması için teknik olarak zorunlu çerezler (oturum, güvenlik, sepet) onay olmadan çalışabilir. Ancak analitik, pazarlama ve hedefleme gibi zorunlu olmayan çerezler, kullanıcı kategori bazında onay vermeden yüklenmemelidir. Kritik olan, onay verilmeden bu script'lerin fiilen tetiklenmemesidir.
KVKK metinlerini internetten hazır şablon olarak kullanabilir miyim?
Hazır bir şablon çıkış noktası olabilir ama olduğu gibi yapıştırmak risklidir. Aydınlatma ve rıza metinleri, sizin gerçekte hangi veriyi, hangi amaçla, kimlerle paylaşarak işlediğinizi doğru yansıtmalıdır. Yapmadığınız bir işlemi anlatan ya da yaptığınızı atlayan bir şablon, uyumsuzluk yaratır; metinlerin işleyişinize göre uyarlanması gerekir.
İlgili kişi başvurusuna ne kadar sürede cevap vermeliyim?
Başvuruları, talebin niteliğine göre en kısa sürede ve en geç 30 gün içinde yanıtlamanız gerekir. Bu yüzden başvuruların hangi kanaldan geleceği, kime ulaşacağı ve nasıl işleneceği baştan tanımlı olmalıdır; süreci sonradan kurmaya çalışmak, süre aşımı riskini artırır.
VERBIS'e kaydolmazsam KVKK'ya uymuş sayılır mıyım?
VERBIS kaydı, KVKK yükümlülüklerinizden yalnızca biridir; kayıt kapsamına girmeseniz bile aydınlatma, veri güvenliği, saklama-imha ve ilgili kişi başvuruları gibi tüm diğer yükümlülükler geçerli kalır. Kayıt yükümlülüğünüz olup olmadığını güncel Kurul kriterlerine göre değerlendirmek, uyumun tamamının yerini tutmaz.
Uyumu Baştan Doğru Kurmak İçin Web Factory
KVKK uyumu, çoğu zaman yayına geçmiş bir sitenin üzerine eklenmeye çalışıldığında en pahalı ve en kırılgan haline gelir; oysa aydınlatma akışları, çerez yönetimi, güvenli form işleme ve veri güvenliği tedbirleri projenin mimarisine baştan yerleştirildiğinde hem daha ucuz hem daha sağlam olur. Web Factory olarak geliştirdiğimiz her projede güvenli kodlamayı, onay tabanlı çerez yönetimini ve KVKK'nın gerektirdiği teknik tedbirleri standart kabul ediyoruz.
Sitenizin mevcut uyum durumunu değerlendirmek ya da yeni projenizi baştan uyumlu bir mimariyle kurmak için bizimle iletişime geçin. Verilerinizi ve müşterilerinizin güvenini koruyan, hızlı ve güvenli bir altyapıyı birlikte kuralım.