KVKK'ya uygun web sitesi: aydınlatma metni, çerez onayı, formlar

Krem zemin üzerinde koyu serif harflerle yazının başlığı: KVKK'ya uygun web sitesi: aydınlatma metni, çerez onayı, formlar

KVKK’ya uygun bir web sitesinin üç temel parçası vardır. Birincisi, kişisel veri toplanan her noktada, en geç veri elde edilirken sunulan sade bir aydınlatma metni. İkincisi, zorunlu olmayan çerezler için ziyaretçinin aktif bir eylemle verdiği, “kabul et” ve “reddet” seçeneklerinin eşit sunulduğu bir çerez onayı. Üçüncüsü, yalnız gerekli bilgiyi isteyen, aydınlatmayı ve varsa açık rızayı birbirinden ayıran formlar. Kişisel Verileri Koruma Kurumu’nun Temmuz 2025 tarihli Çerez Uygulamaları Hakkında Rehber’i bu konuda en somut yol göstericidir.

Bu yazı bir web tasarım ekibinin pratik notlarıdır, hukuki danışmanlık değildir. Sitenizin metinlerini bir hukuk danışmanıyla birlikte hazırlamanızı öneririz.

Web sitesinde kişisel veri nerede toplanır?

Çoğu işletme sitesinin kişisel veri toplamadığını düşünür. Oysa birkaç yer neredeyse her sitede vardır:

  • İletişim ve randevu formları: ad, telefon, e-posta, bazen mesajın kendisi.
  • Çerezler: ziyaretçinin cihazına yerleştirilen ve tanımlayıcı bilgi taşıyabilen küçük metin dosyaları.
  • Analitik araçlar: ziyaret sayısını ölçerken IP adresi gibi bilgileri işleyebilen yazılımlar.
  • Gömülü içerikler: harita, video, sosyal medya eklentileri. Bunlar çoğu zaman üçüncü tarafların çerezlerini de getirir.
  • Sunucu kayıtları: barındırma hizmetinin tuttuğu erişim günlükleri.

Uyumun ilk adımı bu listeyi kendi siteniz için çıkarmaktır. Hangi veriyi, hangi amaçla, kimin aracılığıyla topladığınızı bilmeden doğru bir metin yazılamaz.

Aydınlatma metni neyi içermeli?

6698 sayılı Kişisel Verilerin Korunması Kanunu’nun 10. maddesine göre, kişisel veriler elde edilirken ilgili kişiye şunlar bildirilmelidir:

  1. Veri sorumlusunun ve varsa temsilcisinin kimliği
  2. Kişisel verilerin hangi amaçla işleneceği
  3. İşlenen verilerin kimlere ve hangi amaçla aktarılabileceği
  4. Veri toplamanın yöntemi ve hukuki sebebi
  5. Kanun’un 11. maddesinde sayılan haklar

Rehber, aydınlatmanın nasıl sunulacağına dair de net bir çizgi çiziyor:

  • Aydınlatma kolayca erişilebilir ve fark edilebilir olmalı.
  • Açık, sade ve anlaşılır olmalı. İçinde pek çok başka konu bulunan karmaşık bir “gizlilik bildirimi” sunmak, aydınlatma yükümlülüğünün yerine getirildiği anlamına gelmez.
  • Veri işleme siteye girişte başlıyorsa, aydınlatma da giriş aşamasında yapılmalı.
  • Açık rızaya dayanan işlemelerde aydınlatma ve açık rıza ayrı ayrı yapılmalı. Aynı metinde, aynı onay kutusuyla birleştirilmemeli.

Pratikte bunun anlamı şu: tek ve uzun bir “KVKK” sayfası yerine, kısa ve konuya özgü metinler. İletişim formu için bir aydınlatma metni, çerezler için ayrı bir çerez aydınlatma metni. Her biri ilgili yerden bir tıkla açılır.

Çerez onayı: rehber ne öneriyor?

Kurum’un Çerez Uygulamaları Hakkında Rehber’i, çerezleri iki gruba ayırıyor: açık rıza gerektirmeyenler ve gerektirenler.

Açık rıza gerektirmeyebilecek çerezler

Rehber iki ölçüt tanımlıyor. Kriter A: çerezin yalnız iletişimin elektronik haberleşme şebekesi üzerinden sağlanması için kullanılması. Kriter B: çerezin, kullanıcının açıkça talep ettiği hizmet için kesinlikle gerekli olması. Bu kapsamda örnek olarak şunları sayıyor:

  • Form doldururken girilen bilgiyi tutan oturum çerezleri
  • Kimlik doğrulama ve oturum güvenliği çerezleri
  • Yük dengeleme çerezleri
  • Kullanıcının seçtiği dil gibi arayüz tercihlerini hatırlayan çerezler
  • Çerez tercihlerini hatırlayan çerezin kendisi
  • Belirli koşullarla birinci taraf analitik çerezleri

Açık rıza gerekmese bile bu çerezler için de aydınlatma yapılması gerekir.

Açık rıza gerektiren çerezler

Davranışsal reklam çerezleri açık rıza gerektirir. Ziyaretçiyi farklı sitelerde izleyen sosyal eklenti takip çerezleri de öyle. Rehber, varsayılan olarak sosyal eklentilerin, ağa üye olmayanlara gösterilen sayfalara üçüncü taraf çerez yerleştirmemesi gerektiğini söylüyor.

Çerez bandı nasıl tasarlanmalı?

Rehber, iyi ve kötü örnekleri görselleriyle veriyor. Tasarım açısından çıkan kurallar şunlar:

İyi uygulamaKaçınılması gereken
”Kabul et”, “Reddet” ve “Tercihler” düğmeleri renk, büyüklük ve punto açısından eşitYalnız “Kabul et” düğmesi, ya da büyük renkli “Kabul” yanında silik bir “Reddet” bağlantısı
Rıza gerektiren çerezler panelde ilk açılışta kapalıÖnceden açık getirilmiş anahtarlar
Bantta çerezlerin amaçları ve birinci ya da üçüncü taraf olduğu kısaca yazılı”Sitemizi kullanarak çerezlere izin vermiş olursunuz” cümlesi
Her farklı amaç için ayrı rıza seçeneğiReklam, analitik ve sosyal medyayı tek onayda birleştirmek
Rızayı geri almak için sayfanın köşesinde küçük bir simgeTercih değiştirmenin yalnız tarayıcı ayarlarına bırakılması
Tercihin makul aralıklarla hatırlatılmasıHer ziyarette yeniden sorup “rıza yorgunluğu” yaratmak

Rehber ayrıca çerez duvarına, yani tüm çerezlere onay verilmeden içeriğin gösterilmediği uygulamalara dikkat çekiyor. Rızayı hizmetin ön koşulu hâline getiren böyle bir duvarla alınan rıza geçerli sayılmayabilir.

Erişilebilirlik de burada devreye girer. Çerez bandı klavyeyle kullanılabilmeli, ekran okuyucuya duyurulmalı ve klavye odağını gizlememelidir. Bu konuyu erişilebilirlik genelgesi yazımızda ele aldık.

Analitik: onaysız ölçüm mümkün mü?

Rehberin belki de en pratik bölümü birinci taraf analitik çerezlerle ilgili. Amacı sitenin ziyaretçi sayısını ölçmekle sınırlı olan, performansı ve gezinme sorunlarını anlamaya yarayan birinci taraf analitik çerezlerinin Kriter B kapsamında değerlendirilebileceği görüşünde. Ama bunu koşullara bağlıyor:

  • Yalnız anonim istatistik üretilmeli. IP adresinin maskelenmesi örnek bir yöntem olarak anılıyor.
  • Ziyaretçinin farklı siteler ve uygulamalar arasında çapraz takibi için kullanılmamalı.
  • Çerezin ömrü makul olmalı.
  • Toplanan veriler üçüncü taraflara iletilmemeli.

Yaygın kullanılan ve verileri kendi sunucularında işleyen üçüncü taraf analitik araçları bu tarife çoğu zaman uymaz. Bu durumda onay bandındaki “analitik” seçeneğinin kapalı başlaması gerekir. Yurt dışında yerleşik bir hizmet sağlayıcı aracılığıyla veri aktarılıyorsa, rehber Kanun’un 9. maddesine ve yurt dışına aktarıma ilişkin yönetmeliğe uyulması gerektiğini de hatırlatıyor.

Bir seçenek daha var: çerez kullanmayan, IP adresini saklamayan, yalnız toplu sayımlar üreten analitik araçları. Bunlar çoğu küçük işletmenin ihtiyacını karşılar: hangi sayfa okunuyor, ziyaretçi nereden geliyor, form kaç kez gönderiliyor. Yine de bir not düşelim: rehber, piksel, yerel depolama (local storage) ve benzeri teknolojiler hakkında ayrıca yönlendirme yapmadığını belirtiyor. Yani “çerezsiz” olmak tek başına KVKK’nın dışında kalmak demek değildir. Kişisel veri işleniyorsa aydınlatma yine gerekir.

Biz yeni sitelerde ihtiyacı sorarak başlıyoruz. Reklam yönetmeyen bir işletme için çoğu zaman en sade çözüm, rıza gerektiren hiçbir çerez kullanmamak ve çerez bandını gerçekten küçük tutmaktır.

Formlar nasıl kurulmalı?

Kanun’un genel ilkelerinden biri, verilerin işlendikleri amaçla bağlantılı, sınırlı ve ölçülü olmasıdır. Formlar için bunun karşılığı basit:

  1. Yalnız gerekeni isteyin. Bir iletişim formu için ad ve bir iletişim yolu çoğu zaman yeter. T.C. kimlik numarası, doğum tarihi, adres gibi alanlar gerçekten gerekmedikçe eklenmemeli.
  2. Özel nitelikli veriyi formdan istemeyin. Sağlık verisi Kanun’da özel nitelikli kişisel veri olarak sınıflandırılır. Bir klinik formunda “şikâyetinizi ayrıntılı yazın” alanı açmak yerine ilk temasta yalnız iletişim bilgisi istemek daha doğrudur. Hukuk bürolarında da olay ayrıntısı için aynı ihtiyat geçerlidir.
  3. Aydınlatma metnini formun yanına koyun. Gönder düğmesinin hemen üstünde, metni açan anlamlı bir bağlantı.
  4. Açık rızayı aydınlatmadan ayırın. E-bülten gibi ayrı bir amaç varsa, önceden işaretlenmemiş ayrı bir onay kutusu. Bu kutu formun gönderilmesinin ön koşulu olmamalı.
  5. Verinin nereye gittiğini bilin. Form içeriği hangi sunucuda tutuluyor, kimin e-posta kutusuna düşüyor, ne kadar saklanıyor? Aydınlatma metninde aktarım ve saklama bilgisi doğru olmalı.

Sağlık ve hukuk gibi alanlarda bu sorular daha da önem kazanır. Sağlık sitelerine özgü kuralları sağlık tanıtım yönetmeliği yazımızda, avukat sitelerine özgü olanları avukat web sitesi ve reklam yasağı yazımızda anlattık.

Kısa kontrol listesi

Rehberin ekindeki kontrol listesinden de yararlanarak hazırladığımız özet:

  1. Sitedeki tüm çerezler ve üçüncü taraf hizmetler listelendi; gereksiz olanlar kaldırıldı.
  2. Her çerezin amacı, süresi ve birinci ya da üçüncü taraf olduğu belirlendi.
  3. Çerez aydınlatma metni bu bilgileri sade bir dille veriyor.
  4. Rıza gerektiren çerezler, rıza verilmeden yüklenmiyor.
  5. “Kabul et”, “Reddet” ve “Tercihler” eşit biçimde sunuluyor; anahtarlar kapalı başlıyor.
  6. Rıza her zaman geri alınabiliyor.
  7. Formlar yalnız gerekli bilgiyi istiyor; aydınlatma metni formun yanında.
  8. Açık rıza gerekiyorsa aydınlatmadan ayrı ve önceden işaretlenmemiş.
  9. Yurt dışına veri aktaran hizmetler belirlendi.
  10. Bütün bunlar belgelendi ve düzenli gözden geçirme tarihi konuldu.

Özet

  • Aydınlatma, veri elde edilirken ve sade bir dille yapılmalı; açık rıza aydınlatmadan ayrı alınmalı.
  • Zorunlu çerezler ve koşullarına uyan birinci taraf analitik çerezleri için açık rıza gerekmeyebilir; reklam ve takip çerezleri için gerekir.
  • Çerez bandında kabul ve ret eşit sunulmalı, rıza gerektiren seçenekler kapalı başlamalı.
  • Formlar az veri istemeli; sağlık gibi özel nitelikli veriler ilk temasta istenmemeli.
  • Bu yazı genel bilgilendirme amaçlıdır, hukuki danışmanlık yerine geçmez.

Yeni sitenizi bu ilkeler dikkate alınarak kurmak isterseniz web tasarım sayfamıza bakabilirsiniz. Sağlık ve hukuk alanındaki siteler için doktor ve klinik ile avukat ve hukuk bürosu sayfalarımızda daha fazla ayrıntı var. Kapsamı paylaşmak için teklif formunu kullanabilirsiniz.

Bir görüşme aç