Web siteniz bir iletişim formu mu topluyor, üyelik mi açıyor, sepete ürün mü ekliyor? O hâlde kişisel veri işliyorsunuz demektir — ve KVKK kapsamındasınız. İyi haber şu: uyum, göründüğü kadar karmaşık değil. Bu yazıda sitenizde bulunması gereken temel unsurları sade bir dille topladık. Hemen belirtelim: bu yazı genel bir rehberdir, kesin hukuki tavsiye yerine geçmez; yapınıza özel durumlar için bir hukukçu veya KVKK danışmanıyla çalışmanızı öneririz.
KVKK Nedir, Kimi Kapsar?
KVKK, yani 6698 sayılı Kişisel Verilerin Korunması Kanunu, kişisel verilerin işlenmesine ilişkin kuralları belirler. Bir kişiyi doğrudan ya da dolaylı olarak tanımlayan her bilgi kişisel veridir: ad-soyad, e-posta, telefon, IP adresi, hatta çerez kimlikleri bile.
Türkiye'de faaliyet gösteren ve kişisel veri işleyen hemen her işletme — küçük bir butikten kurumsal bir firmaya kadar — bu kanunun kapsamındadır. 'Bizim sitemiz küçük, bizi ilgilendirmez' düşüncesi maalesef yanıltıcıdır; bir iletişim formu bile veri işleme faaliyetidir.
1. Aydınlatma Metni
KVKK'nın en temel yükümlülüğü aydınlatma yükümlülüğüdür. Veri sahibine, verilerinin neden ve nasıl işlendiğini açıkça anlatmanız gerekir. Aydınlatma metni şu sorulara cevap vermeli:
- Kim işliyor: Veri sorumlusunun kimliği (firma unvanı, iletişim bilgileri).
- Hangi veri, hangi amaçla: Toplanan veri türleri ve işlenme amaçları.
- Kime aktarılıyor: Veriler üçüncü kişilere aktarılıyorsa kime ve neden.
- Hangi yöntemle: Verinin toplanma yöntemi ve hukuki sebebi.
- Haklarınız: Veri sahibinin KVKK madde 11 kapsamındaki hakları.
Bu metni, verinin toplandığı noktada — örneğin iletişim formunun altında bir link olarak — erişilebilir kılmalısınız.
2. Açık Rıza ve Onay Yönetimi
Her veri işleme için açık rıza şart değildir; bazı durumlarda kanun zaten izin verir (örneğin bir sözleşmenin ifası için gerekli veriler). Ancak pazarlama amaçlı e-posta göndermek, çerezlerle davranış takibi yapmak gibi faaliyetler genellikle açık rıza gerektirir.
Açık rıza; özgür iradeyle, belirli bir konuda ve bilgilendirmeye dayalı olmalıdır. Bu yüzden önceden işaretlenmiş onay kutuları kullanmaktan kaçının — kullanıcı kendisi işaretlemeli. Rızayı aldığınızı da kayıt altında tutmanız önerilir.
3. Çerez Politikası ve Onay Banner'ı
Çerezler de kişisel veri kapsamına girebilir. Sitenizi ilk ziyaret eden kullanıcıya, hangi çerezleri kullandığınızı bildiren bir çerez onay banner'ı göstermeniz beklenir. İyi bir çerez yönetimi şunları içerir:
- Kategori ayrımı: Zorunlu, analitik, pazarlama çerezlerini ayrı ayrı belirtmek.
- Seçim hakkı: Kullanıcının zorunlu olmayan çerezleri reddedebilmesi.
- Çerez politikası sayfası: Hangi çerezin ne işe yaradığını anlatan ayrıntılı bir metin.
- Tercihin saklanması: Kullanıcı seçiminin sonradan değiştirilebilmesi.
Reddet butonu olmayan, yalnızca 'kabul et' seçeneği sunan banner'lar uyumlu sayılmaz — kullanıcıya gerçek bir seçim sunmalısınız.
4. Gizlilik Politikası
Gizlilik politikası, aydınlatma metnini tamamlayan daha kapsamlı bir belgedir. Verilerin ne kadar süre saklandığı, nasıl korunduğu, kullanıcının verilerine nasıl erişebileceği gibi konuları detaylandırır. Genellikle sitenin footer'ında kalıcı bir link olarak bulunur ve kullanıcıya şeffaflık verir.
5. Veri Envanteri ve VERBİS Kaydı
Uyumun görünmeyen ama kritik bir parçası veri envanteridir: hangi veriyi neden topladığınızı, nerede sakladığınızı, kiminle paylaştığınızı ve ne kadar süre tuttuğunuzu listeleyen iç dokümandır. Bu envanter olmadan sağlıklı bir uyum süreci kurmak güçtür.
VERBİS (Veri Sorumluları Sicil Bilgi Sistemi) ise belirli kriterleri aşan veri sorumlularının kaydolması gereken bir sicildir. Kayıt yükümlülüğünüzün olup olmadığı; çalışan sayısı, yıllık mali bilanço ve işlenen verinin niteliği gibi ölçütlere bağlıdır. Bu eşiklerin sizin için geçerli olup olmadığını net olarak belirlemek için bir danışmanla değerlendirme yapmanızda fayda var.
6. İletişim Formu ve Üyelik Verileri
Web sitenizdeki en yaygın veri toplama noktaları iletişim formları ve üyelik kayıtlarıdır. Bu noktalarda dikkat edilmesi gerekenler:
- Asgari veri: Sadece gerçekten ihtiyacınız olan bilgileri isteyin; 'ne olur ne olmaz' diye fazladan alan eklemeyin.
- Form altı bilgilendirme: Aydınlatma metnine link ve gerekiyorsa rıza kutusu ekleyin.
- Saklama süresi: Verileri amacı bittiğinde silin; süresiz saklamak risktir.
- Güvenli iletim: Form verileri her zaman SSL üzerinden iletilmeli.
7. Veri Güvenliği
KVKK, veriyi yalnızca hukuken doğru toplamayı değil, güvenli saklamayı da zorunlu kılar. Teknik ve idari tedbirler beklenir:
- SSL/HTTPS: Tüm sitede şifreli bağlantı standarttır.
- Erişim kontrolü: Verilere yalnızca yetkili kişiler erişebilmeli.
- Güncel altyapı: Yazılım ve sunucu güncellemeleri ihmal edilmemeli.
- Yedekleme: Veri kaybına karşı düzenli ve güvenli yedek.
Bir veri ihlali yaşanırsa, bunu Kurul'a ve ilgili kişilere bildirme yükümlülüğünüz doğabilir; bu yüzden önleyici tedbirler her zaman daha az maliyetlidir.
Özet
KVKK uyumu, tek seferlik bir işlem değil — süregelen bir sorumluluktur. Web siteniz için çıkış noktanız şunlar olsun: aydınlatma metni, açık rıza yönetimi, çerez onay banner'ı, gizlilik politikası, veri envanteri ve güçlü veri güvenliği. Hukuki yorum gerektiren noktalarda mutlaka bir uzmanla çalışın; teknik altyapının doğru kurulması içinse dijital çözüm hizmetlerimize göz atabilirsiniz.
Siteniz KVKK'ya uyumlu mu?
Aydınlatma metninden çerez banner'ına, teknik altyapıdan veri güvenliğine — sitenizi uyumlu hâle getirmek için yanınızdayız.
Ücretsiz Teklif Alın