Ana içeriğe atla
Yazılım Geliştirme8 dk okuma

KVKK Uyumlu Web Sitesi: Zorunluluklar ve Kontrol Listesi

İşletmelerin büyük kısmı KVKK’yı sadece büyük şirketleri ilgilendiren bir konu sanır. Oysa web sitenizde tek bir iletişim formu varsa bile kişisel veri işliyorsunuz demektir ve 6698 sayılı Kanun kapsamındasınız. Bu yazıda web siteniz özelinde neyin gerekli olduğunu, hangi metinlerin bulunması gerektiğini ve en sık yapılan hataları uygulanabilir bir kontrol listesi halinde topladık.

Not: Bu içerik teknik bir uygulama rehberidir, hukuki danışmanlık yerine geçmez. Şirketinizin veri işleme faaliyetleri özelinde bir hukukçuya danışmanız gerekir.

Web Siteniz Hangi Durumlarda Kişisel Veri İşler?

Sanılandan çok daha fazla noktada. En yaygın olanlar:

  • İletişim / teklif formları (ad, e-posta, telefon)
  • E-bülten kayıtları
  • Üyelik ve giriş sistemleri
  • E-ticaret sipariş ve teslimat bilgileri
  • Canlı destek ve chatbot görüşmeleri
  • Analitik ve reklam çerezleri üzerinden toplanan davranış verileri
  • Sunucu erişim kayıtları (IP adresleri dahil)

Sitede Bulunması Gereken Metinler

Aydınlatma metni

Veri sorumlusu olarak kimliğinizi, hangi kişisel veriyi hangi amaçla işlediğinizi, hukuki sebebini, kimlere aktarıldığını ve ilgili kişinin haklarını açıklayan metindir. Veri toplanan her noktada erişilebilir olmalıdır — yani formun yanında bir bağlantı olarak.

Açık rıza (gerektiği yerde)

Açık rıza her durumda gerekmez; sözleşmenin ifası veya meşru menfaat gibi başka hukuki sebepler varsa ayrıca rıza aranmaz. Ancak pazarlama amaçlı e-posta/SMS gönderimi gibi durumlarda ayrı ve özgür iradeye dayalı bir onay gerekir. Kritik nokta: rıza kutucuğu **önceden işaretli gelmemeli** ve hizmet almanın şartı haline getirilmemelidir.

Çerez politikası ve çerez yönetimi

Zorunlu olmayan çerezler (analitik, reklam, hedefleme) kullanıcı onayı alınmadan çalıştırılmamalıdır. Bu yüzden çerez bandı yalnızca bilgilendirme yapan bir kutu değil, gerçekten seçim sunan ve seçime uyan bir mekanizma olmalıdır. “Kabul et” dışında “reddet” seçeneğinin de aynı kolaylıkta bulunması beklenir.

Gizlilik politikası ve kullanım koşulları

Aydınlatma metnini tamamlayan, veri saklama süreleri ve güvenlik yaklaşımınızı da içeren daha kapsamlı metinlerdir. Genellikle sitenin alt bilgi (footer) kısmından erişilebilir olmalıdır.

Teknik Gereklilikler

KVKK yalnızca metin meselesi değildir; “veri güvenliğine ilişkin yükümlülükler” teknik önlem de gerektirir:

  • Tüm site HTTPS üzerinden yayınlanmalı (SSL sertifikası)
  • Form verileri şifreli iletilmeli, gereksiz veri toplanmamalı (veri minimizasyonu)
  • Yönetim panellerinde güçlü kimlik doğrulama ve yetki ayrıştırması
  • Veritabanı ve yedeklerin erişim kontrolü altında tutulması
  • Saklama süresi dolan verilerin silinmesi veya anonimleştirilmesi
  • Erişim kayıtlarının (log) tutulması
  • Üçüncü parti servislerin (analitik, chat, form) veri işleyen sıfatıyla değerlendirilmesi

Sık Yapılan Hatalar

  • Başka bir siteden kopyalanmış, şirketin gerçek veri işleme faaliyetini yansıtmayan metinler
  • Çerez bandının “tamam” butonuna basılmadan da analitik çerezleri çalıştırması
  • Rıza kutucuğunun önceden işaretli gelmesi
  • Aydınlatma metninin sadece footer’da olup form yanında bulunmaması
  • Formda gerekmeyen verilerin toplanması (örneğin teklif formunda TC kimlik numarası)
  • Toplanan form verilerinin süresiz olarak e-posta kutusunda saklanması
  • VERBİS kayıt yükümlülüğünün kontrol edilmemesi

Hızlı Kontrol Listesi

  • Site tamamen HTTPS üzerinde mi?
  • Aydınlatma metni var ve veri toplanan her noktadan erişilebilir mi?
  • Çerez politikası var ve çerez yönetimi gerçekten seçim sunuyor mu?
  • Pazarlama izni ayrı, işaretsiz ve isteğe bağlı bir kutucukta mı?
  • Formlar yalnızca gerçekten gereken veriyi mi topluyor?
  • Veri saklama süreleri tanımlı mı ve uygulanıyor mu?
  • Kullandığınız üçüncü parti servisler biliniyor ve metinlerde belirtiliyor mu?
  • İlgili kişi başvurularını karşılayacak bir kanal (e-posta/adres) tanımlı mı?
KVKK uyumu bir sayfa metin eklemek değil; hangi veriyi neden topladığınızı bilmek ve bunu belgeleyebilmektir.

Sonuç

KVKK uyumu, ceza riskini azaltmanın ötesinde ziyaretçiye güven veren bir profesyonellik göstergesidir. Sitenizin teknik tarafını uyumlu hale getirmek — HTTPS, çerez yönetimi, form güvenliği ve veri minimizasyonu — için ekibimizle iletişime geçebilir, hukuki metinler için ayrıca bir hukukçuyla çalışabilirsiniz.

Sıkça Sorulan Sorular

Küçük bir işletmeyim, KVKK beni de kapsıyor mu?
Evet. Kanun, işletme büyüklüğüne göre muafiyet tanımaz. Kişisel veri işleyen herkes veri sorumlusu sayılır. Yalnızca VERBİS kayıt yükümlülüğü bakımından çalışan sayısı ve ciro gibi kriterlere göre istisnalar söz konusu olabilir; bu durumu kendi şartlarınıza göre kontrol etmelisiniz.
Çerez bandı koymak yeterli mi?
Hayır. Bandın gerçekten işlevsel olması gerekir: kullanıcı onay vermeden zorunlu olmayan çerezler çalışmamalı ve reddetme seçeneği kabul etmek kadar kolay olmalıdır. Sadece görsel bir bilgilendirme kutusu uyum sağlamaz.
Aydınlatma metnini başka siteden kopyalayabilir miyim?
Kopyalanan metin sizin gerçek veri işleme faaliyetinizi yansıtmadığı için uyum sağlamaz, hatta yanıltıcı beyan riski oluşturur. Metin, sizin topladığınız veriler ve amaçlar üzerine yazılmalıdır.
İletişim formundan gelen verileri ne kadar saklayabilirim?
İşleme amacının gerektirdiği süre kadar. Amaç ortadan kalktığında veri silinmeli, yok edilmeli veya anonim hale getirilmelidir. Bunun için tanımlı bir saklama ve imha politikanız olmalıdır.

Bu konuda profesyonel destek mi arıyorsunuz?

Web Yazılım hizmetimiz