Bir ziyaretçi sitenize girip iletişim formunu doldurduğunda, aslında size adını, e-postasını, telefonunu yani kişisel verilerini emanet ediyor. Peki bu verileri toplarken hangi yasal yükümlülükleri yerine getiriyorsunuz? KVKK uyumlu web sitesi kurmak, artık yalnızca büyük kurumların değil; küçük işletmelerin, e-ticaret markalarının ve hatta tek sayfalık tanıtım sitelerinin de gündeminde. 6698 sayılı Kişisel Verilerin Korunması Kanunu, internet üzerinden veri toplayan herkesi kapsıyor ve uyumsuzluk ciddi idari para cezalarına yol açabiliyor.
Bu rehberde, kişisel verilerin korunması mevzuatına uygun bir web sitesinin temel yapı taşlarını adım adım ele alıyoruz: aydınlatma metni, açık rıza, çerez politikası, veri güvenliği önlemleri ve e-ticarete özgü gereksinimler. Sonunda da hemen uygulamaya geçebileceğiniz bir kontrol listesi bulacaksınız.
Önemli not: Bu içerik hukuki tavsiye niteliği taşımaz; yalnızca genel bilgilendirme amacıyla hazırlanmış bir bilgi notudur. Web sitenizin özel durumu için bir hukuk danışmanına ya da veri koruma uzmanına başvurmanızı öneririz.
KVKK Uyumlu Web Sitesi Ne Demek?
KVKK uyumlu bir web sitesi, ziyaretçilerden topladığı kişisel verileri kanunun belirlediği ilkeler doğrultusunda işleyen, saklayan ve koruyan bir sitedir. Burada anahtar kavram şeffaflık ve hesap verebilirliktir. Kullanıcı, hangi verisinin neden toplandığını, ne kadar süre saklanacağını ve kiminle paylaşılacağını anlaşılır bir dille bilmelidir.
Kişisel veri koruma mevzuatı, verilerin "hukuka uygun, belirli ve meşru amaçlarla, ölçülü biçimde" işlenmesini şart koşar. Yani bir bülten aboneliği için kullanıcının kan grubunu istemek ölçülülük ilkesine aykırıdır. Uyum, tek seferlik bir işlem değil; sürekli güncellenen bir süreçtir. Mevzuat değiştikçe, yeni veri toplama noktaları eklendikçe metinlerinizi de gözden geçirmeniz gerekir.
Aydınlatma Metni: Şeffaflığın İlk Adımı
Aydınlatma metni, veri sorumlusu olarak sizin kullanıcıya verdiğiniz bilgilendirmedir ve kanunen zorunludur. Kullanıcı, herhangi bir veri vermeden önce bu metne kolayca ulaşabilmelidir. İyi bir aydınlatma metni şu unsurları içerir:
- Veri sorumlusunun kimliği: Firma unvanı, adres ve iletişim bilgileri.
- İşleme amaçları: Verinin hangi amaçla toplandığı (sipariş teslimi, iletişim, pazarlama vb.).
- Aktarılan taraflar: Kargo firması, ödeme altyapısı, e-posta servisi gibi üçüncü kişiler.
- Toplama yöntemi ve hukuki sebep: Form, çerez, üyelik gibi kanalların belirtilmesi.
- İlgili kişinin hakları: Erişim, düzeltme, silme ve itiraz hakları.
Bu metni site genelinde erişilebilir bir yere, özellikle de form alanlarının yakınına bağlantı olarak yerleştirmek doğru bir yaklaşımdır. Profesyonel bir altyapıyla kurulan modern kurumsal web tasarım hizmetlerinde bu metinler genellikle footer ve form alanlarına entegre şekilde sunulur.
Açık Rıza: Ne Zaman Gerekir, Ne Zaman Gerekmez?
Açık rıza, KVKK'nın en çok yanlış anlaşılan konularından biridir. Pek çok kişi her veri işleme için rıza alınması gerektiğini düşünür; oysa kanunda sayılan başka hukuki sebepler de vardır. Örneğin bir sözleşmenin kurulması için zorunlu olan verilerde (siparişin teslim adresi gibi) ayrıca rıza almanız gerekmez.
Açık rıza özellikle pazarlama ve ticari elektronik ileti gibi durumlarda devreye girer. Geçerli bir açık rıza üç koşul taşımalıdır: belirli bir konuya ilişkin olmalı, bilgilendirmeye dayanmalı ve özgür iradeyle açıklanmalıdır. Bu yüzden önceden işaretlenmiş onay kutuları (pre-checked checkbox) kullanmak hatalıdır; kullanıcının kutuyu kendisinin işaretlemesi gerekir.
| Durum | Açık Rıza Gerekli mi? | Dayanak |
|---|---|---|
| Sipariş teslimi için adres bilgisi | Hayır | Sözleşmenin ifası |
| Pazarlama e-postası gönderimi | Evet | Açık rıza |
| Fatura için yasal kayıt tutma | Hayır | Hukuki yükümlülük |
| Zorunlu olmayan profilleme çerezleri | Evet | Açık rıza |
Çerez Politikası ve Çerez Onay Bandı
Çerezler (cookies), ziyaretçiyi tanımak ve site deneyimini kişiselleştirmek için kullanılır. Ancak zorunlu olmayan çerezler (analiz, reklam, sosyal medya izleyicileri) kişisel veri içerdiğinden, kullanıcıdan onay alınması beklenir. Bu nedenle KVKK uyumlu bir sitede iki bileşen bulunmalıdır:
- Çerez politikası sayfası: Hangi çerezlerin, hangi amaçla ve ne kadar süre kullanıldığını açıklayan ayrıntılı bir metin.
- Çerez onay bandı: Ziyaretçiye çerezleri kabul etme, reddetme ve tercihlerini yönetme seçeneği sunan bir bilgilendirme aracı.
Burada kritik nokta, "reddet" seçeneğinin "kabul et" kadar görünür ve erişilebilir olmasıdır. Yalnızca "Kabul ediyorum" butonu sunan, alternatif bırakmayan bandlar özgür irade ilkesine aykırı sayılabilir. Ayrıca zorunlu (teknik) çerezler için onay gerekmezken, bunları da "isteğe bağlı" gibi göstermek doğru değildir. Çerez tercihleri kaydedilmeli ve kullanıcı dilediğinde bu tercihi değiştirebilmelidir.
Veri Güvenliği: Teknik ve İdari Tedbirler
Şeffaf metinler hazırlamak tek başına yeterli değildir; topladığınız verileri korumak da kanuni bir yükümlülüktür. KVKK, veri sorumlusundan "uygun güvenlik düzeyini sağlamaya yönelik gerekli her türlü teknik ve idari tedbiri" almasını ister. Pratikte bu, hem yazılım altyapısını hem de kurumsal süreçleri kapsar.
- SSL/TLS sertifikası: Tüm site trafiğinin HTTPS üzerinden şifreli aktarılması.
- Erişim yetkilendirmesi: Verilere yalnızca yetkili personelin, rol bazlı olarak erişebilmesi.
- Güncel yazılım ve yamalar: CMS, eklenti ve sunucu yazılımlarının güvenlik açıklarına karşı düzenli güncellenmesi.
- Düzenli yedekleme: Veri kaybına ve fidye yazılımlarına karşı periyodik, şifreli yedekler.
- Veri minimizasyonu: İhtiyaç duyulmayan verinin hiç toplanmaması, süresi dolan verinin silinmesi.
- İhlal müdahale planı: Bir veri ihlali durumunda Kurul'a ve ilgili kişilere bildirim sürecinin hazır olması.
Özellikle güvenlik açıklarına karşı sürekli güncellenen, kaynak kodu denetlenebilir bir altyapı tercih etmek uzun vadede koruma sağlar. HazırSoft gibi hazır ve kaynak kodlu yazılım çözümleri, bu teknik tedbirleri başından itibaren sağlam bir temel üzerine kurmanıza yardımcı olur.
E-ticarette KVKK: Daha Fazla Sorumluluk
E-ticaret siteleri, doğası gereği daha hassas ve hacimli veri işler: ad-soyad, adres, telefon, sipariş geçmişi ve bazen ödeme bilgileri. Bu nedenle uyum gereksinimleri de artar. Standart aydınlatma metni ve çerez politikasına ek olarak şunlara dikkat etmek gerekir:
- Üyelik ve pazarlama rızasının ayrılması: Üye olmak ile pazarlama iletisi almayı tek kutuda birleştirmeyin.
- Ticari elektronik ileti onayı: SMS ve e-posta kampanyaları için İYS (İleti Yönetim Sistemi) kaydı ve onay yönetimi.
- Ödeme verisi güvenliği: Kart bilgilerinin sitede saklanmaması, lisanslı ödeme altyapısı kullanımı.
- Saklama süreleri: Sipariş ve fatura verilerinin yasal süreler boyunca, fazlasının ise silinmesi.
Bu katmanlı yapıyı sıfırdan kurmak yerine, KVKK uyumunu göz önünde bulunduran hazır e-ticaret çözümleri ile süreci hızlandırabilirsiniz. Böylece hem yasal gereksinimleri karşılar hem de teknik altyapıyı baştan doğru kurgularsınız.
Hızlı KVKK Uyum Kontrol Listesi
Sitenizin mevcut durumunu değerlendirmek için aşağıdaki listeyi kullanabilirsiniz. Her maddeyi işaretleyebiliyorsanız, uyum açısından sağlam bir noktadasınız demektir:
- Erişilebilir bir aydınlatma metni yayında mı?
- Veri toplayan tüm formlarda metne bağlantı veriliyor mu?
- Açık rıza, ayrı ve önceden işaretlenmemiş kutularla mı alınıyor?
- Detaylı bir çerez politikası sayfası var mı?
- Çerez bandında "reddet" seçeneği görünür mü?
- Site genelinde HTTPS (SSL) aktif mi?
- Verilere erişim yetki bazlı mı sınırlandırılmış?
- Düzenli ve şifreli yedekleme yapılıyor mu?
- İlgili kişi başvuruları için bir iletişim kanalı tanımlı mı?
- E-ticaretseniz İYS ve ticari ileti onayları yönetiliyor mu?
Sıkça Sorulan Sorular
Küçük bir tanıtım sitesi için de KVKK uyumu zorunlu mu?
Evet. Site büyüklüğünden bağımsız olarak, bir iletişim formu veya çerez aracılığıyla kişisel veri topluyorsanız KVKK kapsamındasınız demektir. Tek sayfalık bir sitenin bile en azından aydınlatma metni ve çerez bilgilendirmesi sunması beklenir.
Aydınlatma metni ile açık rıza metni aynı şey mi?
Hayır. Aydınlatma metni bir bilgilendirmedir ve onay gerektirmez; veri işlerken kullanıcıyı bilgilendirmeniz gereken durumlarda sunulur. Açık rıza ise kullanıcının aktif onayını gerektirir ve yalnızca rızaya dayalı işlemelerde (örneğin pazarlama) devreye girer. İkisini birbirine karıştırmamak önemlidir.
Hazır bir tema veya altyapı kullanmak KVKK uyumunu otomatik sağlar mı?
Tam olarak değil. İyi bir altyapı, çerez yönetimi ve metin alanları gibi teknik araçları hazır sunarak işinizi kolaylaştırır; ancak metinlerin içeriğini kendi veri işleme süreçlerinize göre doldurmak ve güncel tutmak sizin sorumluluğunuzdadır. Altyapı zemini sağlar, uyumu ise işletme tamamlar.
Çerez onayı almazsam ne olur?
Zorunlu olmayan çerezleri onaysız çalıştırmak, kişisel veri koruma mevzuatına aykırılık oluşturabilir ve şikâyet üzerine idari yaptırımlara konu olabilir. Bu yüzden analiz ve reklam çerezlerini, kullanıcı onayı verene kadar yüklememek en güvenli yaklaşımdır.
Sonuç: Uyumu Erteleme, Şimdi Yapılandır
KVKK uyumlu web sitesi kurmak, ziyaretçilerinize güven vermenin ve olası cezalardan korunmanın en sağlam yoludur. Aydınlatma metni, açık rıza, çerez politikası ve veri güvenliği önlemleri bir araya geldiğinde, hem yasal zemininiz sağlamlaşır hem de marka itibarınız güçlenir. Önemli olan bu yapıyı baştan doğru kurmak ve düzenli olarak gözden geçirmektir.
Sitenizi kişisel veri koruma mevzuatına uygun, güvenli ve ölçeklenebilir bir temelde inşa etmek istiyorsanız, ihtiyaçlarınıza özel bir değerlendirme için hemen teklif alın. HazırSoft'un web ve e-ticaret çözümleriyle uyum sürecini hızlandırın, teknik yükü uzmanlara bırakın.
SEO hizmetlerimizi inceleyin
Teknik SEO, içerik ve yerel SEO ile Google görünürlüğünüzü birlikte yükseltelim.
İncele
Yorumlar (0)