KVKK Uyumunda Web Sitesi Tarafı: Denetimde En Çok Takılan 9 Nokta

Anasayfa Haberiniz Olsun. KVKK Uyumunda Web Sitesi Tarafı: Denetimde En ...
KVKK Uyumunda Web Sitesi Tarafı: Denetimde En Çok Takılan 9 Nokta

KVKK yaptırımlarının önemli bir kısmı büyük veri ihlallerinden değil, sitenizde eksik duran birkaç metin ve yanlış kurgulanmış birkaç ayardan kaynaklanır. İyi haber şu: bu eksiklerin çoğu teknik bir proje değil, birkaç günlük bir düzenleme işidir.

Bu yazı genel bilgilendirme amaçlıdır ve hukuki tavsiye niteliği taşımaz. Kendi durumunuza özgü değerlendirme için hukuk danışmanınıza başvurmanız gerekir.

Kısa cevap: Web sitesi açısından KVKK uyumu ne demek?

Web sitesi açısından KVKK uyumu; hangi kişisel veriyi, hangi amaçla, hangi hukuki sebeple topladığınızı ziyaretçiye açıkça bildirmek ve bu veriyi bildirdiğiniz sınırlar içinde işlemek anlamına gelir. Pratikte üç şeyi gerektirir: doğru yazılmış bilgilendirme metinleri, veri toplayan her noktada (form, çerez, analitik) bu bilgilendirmenin görünür olması, ve topladığınız veriyi gerçekten belirttiğiniz süre ve amaçla sınırlı tutmak.

Sitenizde bulunması gereken metinler

Bu metinlerin varlığı kadar doğru ve güncel olmaları da önemlidir. İnternetten kopyalanmış, şirketin gerçek veri işleme faaliyetiyle örtüşmeyen bir metin, yokluğundan daha fazla risk taşır — çünkü beyan ettiğinizle yaptığınız arasındaki fark denetimde aleyhinize yorumlanır.

  • Aydınlatma Metni: Kim (veri sorumlusu), hangi veriyi, hangi amaçla, hangi hukuki sebeple işliyor; kimlere aktarıyor; ne kadar saklıyor; ilgili kişinin hakları neler.
  • Çerez Politikası: Hangi çerezler kullanılıyor, hangileri zorunlu, hangileri isteğe bağlı, üçüncü taraf çerezler var mı.
  • Gizlilik Politikası: Genel veri işleme yaklaşımınız ve güvenlik önlemleriniz.
  • Açık Rıza Metni (yalnızca rızaya dayalı işleme varsa): Pazarlama iletişimi gibi durumlarda, aydınlatmadan ayrı ve seçimlik olarak alınmalıdır.
  • İlgili Kişi Başvuru Formu / kanalı: Veri sahibinin haklarını nasıl kullanacağı.

En çok takılan 9 nokta

#SorunNeden riskli?
1Aydınlatma metni gerçek faaliyeti yansıtmıyorBeyan ile uygulama arasındaki fark denetimde ilk bakılan şeydir
2Rıza, aydınlatmayla birleştirilmiş tek kutuRızanın "özgür irade" ve "belirli" olma şartı zedelenir
3Çerezler onay öncesi çalışıyorZorunlu olmayan çerezler onaydan önce yüklenmemelidir
4Yalnızca "Kabul Et" seçeneği varReddetmek kabul etmek kadar kolay olmalıdır
5Formda gereğinden fazla alan toplanıyorVeri minimizasyonu ilkesine aykırıdır
6Saklama süresi tanımsız"Süresiz saklama" savunulabilir bir konum değildir
7Yurt dışı aktarım bildirilmemişYurt dışı sunucu/analitik kullanımı aktarım sayılabilir
8Veri işleyenlerle sözleşme yokAjans, hosting, e-posta sağlayıcısı ile yazılı düzenleme gerekir
9İhlal müdahale planı yokBildirim süresi kısadır; plansız süre kaçırılır

Çerez yönetimi nasıl olmalı?

Çerez bandı, uyum konusunun en görünür ama en sık yanlış kurgulanan parçasıdır. Doğru kurgunun temel şartları:

  1. Zorunlu olmayan çerezler, onay alınmadan çalıştırılmamalıdır. Bant görünürken analitik ve reklam betikleri arka planda çoktan yüklenmişse, bandın hiçbir işlevi yoktur.
  2. Reddetmek, kabul etmek kadar kolay olmalıdır. "Kabul Et" büyük ve renkli, "Reddet" ise küçük veya iki tık uzaktaysa, verilen onayın özgür iradeyle verildiği tartışmalı hale gelir.
  3. Kategori bazlı seçim sunulmalıdır: zorunlu, performans/analitik, pazarlama.
  4. Onay kaydı tutulmalıdır. Kimin, ne zaman, neye onay verdiği gerektiğinde gösterilebilmelidir.
  5. Onay geri alınabilmelidir ve bunun yolu sitede kolayca bulunmalıdır.

Sık sorulan bir soru: "Bant dönüşümü düşürür mü?" Kötü tasarlanmış bir bant düşürür. İyi tasarlanmış bir bant — kısa, net, tek ekranda karar verdiren — hem uyumu sağlar hem kullanıcıyı yormaz. Dönüşümü asıl düşüren, ekranı kaplayan ve kapatılması zor olan tasarımlardır.

Sunucu lokasyonu ve yurt dışına veri aktarımı

Bu, web sitesi tarafında en çok gözden kaçan başlıktır. Verilerinizin fiziksel olarak nerede tutulduğu, hangi hukuki rejime tabi olduğunuzu etkiler. Dikkat edilmesi gerekenler:

  • Hosting/sunucu lokasyonu: Sunucunuz yurt dışındaysa, kişisel verilerin yurt dışında işlendiği anlamına gelir.
  • Analitik ve reklam araçları: Çoğu, veriyi yurt dışındaki sunuculara aktarır.
  • E-posta ve form servisleri: Bülten yönetimi, form toplama araçları da aktarım doğurabilir.
  • Yedekleme konumu: Yedeğin nerede durduğu da veri işleme faaliyetidir.

Bu kalemlerin hepsinin aydınlatma metninde açıkça belirtilmesi ve mevzuatın öngördüğü aktarım şartlarının sağlanması gerekir. Yurt içi sunucu tercihi, bu başlıktaki karmaşıklığı belirgin şekilde azaltan bir seçenektir — yerel barındırma tercihinin uyum tarafındaki asıl faydası budur.

Veri minimizasyonu: formlarınıza bakın

Uyumun en kolay ve en çok atlanan adımı budur: topladığınız her alan için "bu bilgiye gerçekten ihtiyacım var mı?" sorusunu sorun.

Bir teklif formunda doğum tarihi, TC kimlik numarası veya adres istemek — eğer o aşamada bu bilgilerle bir şey yapmıyorsanız — hem gereksiz risk hem de dönüşüm kaybıdır. Toplamadığınız veri, korumak zorunda olmadığınız, sızdırma riski taşımayan ve saklama süresi yönetmek zorunda olmadığınız veridir.

9 maddelik denetim kontrol listesi

  1. Aydınlatma metni şirketin gerçek veri işleme faaliyetini yansıtıyor mu?
  2. Açık rıza, aydınlatmadan ayrı ve seçimlik olarak mı alınıyor?
  3. Zorunlu olmayan çerezler onay öncesi çalışıyor mu? (Tarayıcı geliştirici araçlarıyla doğrulanmalı.)
  4. Reddetme seçeneği kabul etme kadar erişilebilir mi?
  5. Formlarda gereksiz alan var mı?
  6. Her veri kategorisi için saklama süresi tanımlı mı ve süre sonunda imha ediliyor mu?
  7. Yurt dışı aktarım (sunucu, analitik, e-posta servisi) tespit edilip bildirilmiş mi?
  8. Hosting, ajans ve diğer veri işleyenlerle yazılı düzenleme var mı?
  9. İhlal durumunda kimin ne yapacağı yazılı mı, iletişim listesi güncel mi?

Netişlem uzman görüşü: sahada gördüğümüz üç örüntü

Birincisi, metinlerin "kopyala-yapıştır" olması. İncelediğimiz sitelerin önemli bir kısmında aydınlatma metni başka bir şirketin faaliyetini anlatıyor; hatta bazen metnin içinde başka bir firma adı kalmış oluyor. Bu, uyum eksikliğinden öte bir özensizlik sinyali olarak okunuyor.

İkincisi, çerez bandının süs olması. Bant görünüyor, kullanıcı "kabul et" diyor — ama geliştirici araçlarıyla bakıldığında analitik ve reklam çerezlerinin sayfa açılır açılmaz, onaydan önce yüklendiği görülüyor. Bant bu haliyle uyum sağlamıyor, yalnızca sağlıyor gibi görünüyor.

Üçüncüsü, verinin nerede olduğunun bilinmemesi. "Verilerimiz nerede duruyor?" sorusuna net cevap verebilen işletme azınlıkta. Oysa bu sorunun cevabı, aktarım bildiriminden yedekleme politikasına kadar birçok başlığın girdisi.

Önerimiz şu sırayla ilerlemek: önce envanter (hangi veri, nerede, ne kadar süre), sonra metinler, en son teknik kurgu. Ters sırada başlayan çalışmalar genellikle yarım kalıyor.

Sık sorulan sorular

Sadece iletişim formu olan küçük bir site için de gerekli mi?

Kişisel veri (ad, e-posta, telefon) topluyorsanız yükümlülük doğar. Kapsam küçük olduğunda uyum da basitleşir, ancak ortadan kalkmaz. Tek formlu bir site için aydınlatma metni, saklama süresi ve başvuru kanalı çoğu durumda yeterli bir başlangıçtır.

Çerez bandı olmadan analitik kullanabilir miyim?

Zorunlu olmayan çerezler için önceden onay gerekir. Onay almadan analitik çalıştırmak riskli bir tercihtir. Bazı işletmeler bunun yerine çerez kullanmayan veya kişisel veri işlemeyen ölçüm yöntemlerine yöneliyor; bu, uyum yükünü azaltan bir alternatif olabilir.

Sunucum yurt dışındaysa uyumsuz mu olurum?

Otomatik olarak uyumsuz olmazsınız; ancak bu bir yurt dışı aktarımdır ve mevzuatın öngördüğü şartların sağlanması, ayrıca aydınlatma metninde belirtilmesi gerekir. Yurt içi sunucu tercihi bu başlıktaki idari yükü azaltır.

VERBİS'e kayıt olmak zorunda mıyım?

Yükümlülük, çalışan sayısı ve yıllık mali bilanço gibi kriterlere bağlı eşiklerle belirlenir; ayrıca faaliyet konusuna göre istisnalar vardır. Eşikleri ve güncel durumu kendi verilerinizle kontrol etmeniz, sınırdaysanız danışmanınıza sormanız gerekir.

Metinleri hazır şablondan alabilir miyim?

Şablon bir başlangıç noktası olabilir ama olduğu gibi kullanılmamalıdır. Metin, sizin gerçekten hangi veriyi hangi amaçla topladığınızı anlatmalıdır. Uyumsuz bir metin, denetimde beyanınızla uygulamanız arasındaki çelişkinin kanıtı haline gelebilir.

Sonuç

Web sitesi tarafında KVKK uyumu, karmaşık bir teknoloji projesi değil; ne topladığınızı bilmek, bunu doğru anlatmak ve anlattığınızla sınırlı kalmaktır. Bu üçü sağlandığında geriye kalan büyük ölçüde bakım işidir.

Sitenizin mevcut durumunu birlikte gözden geçirmemizi isterseniz bize ulaşın. Gizlilik yaklaşımımızı, yurt içi barındırma ve kurumsal hosting çözümlerimizi inceleyebilirsiniz.