KVKK Uyumlu Web Sitesi İçin Kontrol Listesi

İletişim formu, bülten aboneliği, çerezler ve analitik araçları; bir web sitesi farkında olmadan pek çok kişisel veri işler. Bu kontrol listesiyle sitenizi 6698 sayılı KVKK açısından adım adım gözden geçirebilirsiniz.

KVKK Uyumlu Web Sitesi İçin Kontrol Listesi
Web Tasarım 5 dk okuma

6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK), kişisel veri işleyen tüm gerçek ve tüzel kişileri kapsar. Web siteleri de bunun dışında değildir: iletişim formundan gelen bir telefon numarası, bülten için bırakılan bir e-posta adresi, sunucu kayıtlarındaki IP adresleri ve ziyaretçinin tarayıcısına yerleştirilen çerezler kişisel veri işleme faaliyeti sayılabilir.

Bu yazıda bir web sitesini KVKK açısından gözden geçirirken kullanabileceğiniz pratik bir kontrol listesi sunuyoruz. Bu içerik hukuki danışmanlık niteliğinde değildir; işletmenizin özel durumu için bir hukukçudan veya veri koruma uzmanından destek almanız önerilir. Buradaki maddeler, teknik ve içerik tarafında nelere dikkat edilmesi gerektiğini gösteren bir başlangıç noktasıdır.

1. Sitenizin hangi verileri topladığını çıkarın

Uyum çalışmasının ilk adımı envanter çıkarmaktır. Aşağıdaki soruların cevaplarını bir tabloya yazın:

  • Sitede hangi formlar var (iletişim, teklif, iş başvurusu, randevu, üyelik, bülten)?
  • Her formda hangi alanlar toplanıyor?
  • Form verileri nereye gidiyor: e-postaya mı, veritabanına mı, bir CRM'e mi?
  • Hangi çerezler ve üçüncü taraf araçlar (analitik, reklam pikselleri, harita, video, canlı destek) kullanılıyor?
  • Sunucu ve uygulama kayıtlarında hangi bilgiler tutuluyor?

Bu liste, aydınlatma metninin ve çerez politikasının da temelini oluşturur. Envanter çıkarmadan yazılan metinler çoğu zaman gerçeği yansıtmaz.

2. Aydınlatma metni

Kişisel veri toplanan her noktada, ilgili kişinin veri sorumlusu tarafından aydınlatılması gerekir. Aydınlatma metninde en az şu bilgiler yer almalıdır:

  • Veri sorumlusunun kimliği (şirket unvanı ve iletişim bilgileri),
  • Kişisel verilerin hangi amaçla işleneceği,
  • Verilerin kimlere ve hangi amaçla aktarılabileceği,
  • Veri toplamanın yöntemi ve hukuki sebebi,
  • İlgili kişinin KVKK'nın 11. maddesinde sayılan hakları ve bu hakları nasıl kullanabileceği.

Aydınlatma metni sitenin alt kısmında genel bir bağlantı olarak yer almalı, ayrıca her formun yanında ilgili metne kolayca ulaşılabilmelidir. Formlarda “Aydınlatma metnini okudum” ifadesi bir onay kutusu olarak zorunlu tutulacaksa, bunun açık rıza ile karıştırılmamasına dikkat edin.

3. Açık rıza gerçekten gerekli mi?

Her veri işleme faaliyeti açık rıza gerektirmez. Bir teklif talebine cevap vermek için telefon numarasının kullanılması gibi durumlarda başka hukuki sebepler geçerli olabilir. Açık rıza ise örneğin ticari elektronik ileti (kampanya e-postası veya SMS) göndermek ya da zorunlu olmayan çerezleri kullanmak gibi durumlarda gündeme gelir.

Açık rıza alınacaksa:

  • Belirli bir konuya ilişkin olmalı, genel ve her şeyi kapsayan bir ifadeyle alınmamalıdır.
  • Önceden işaretlenmiş kutucuk kullanılmamalı, kullanıcı kendisi işaretlemelidir.
  • Hizmetin verilmesi, gerekli olmayan bir rızanın verilmesi şartına bağlanmamalıdır.
  • Rızanın ne zaman ve hangi metinle verildiği kayıt altına alınmalıdır.
  • Rızanın geri alınması, verilmesi kadar kolay olmalıdır.

Ticari elektronik ileti onayları için ayrıca İleti Yönetim Sistemi (İYS) yükümlülüklerini de gözden geçirmeniz gerekir.

4. Gerçek seçenek sunan çerez bandı

Çerez bandı, sitelerde en sık yanlış uygulanan konulardan biridir. Yalnızca bilgi veren ya da tek bir “Kabul et” butonu içeren bantlar yeterli değildir. İyi bir çerez yönetiminde:

  • Zorunlu çerezler ile analitik, işlevsel ve pazarlama çerezleri ayrı kategorilerde gösterilir.
  • “Tümünü kabul et” butonu kadar görünür bir “Reddet” veya “Yalnızca zorunlu çerezler” seçeneği bulunur.
  • Kullanıcı onay vermeden zorunlu olmayan çerezler ve takip kodları çalıştırılmaz. Bu, teknik olarak etiketlerin onay durumuna göre yüklenmesi anlamına gelir.
  • Kullanıcı tercihini daha sonra değiştirebileceği bir bağlantı sitede sürekli erişilebilir durumdadır.
  • Çerez politikasında kullanılan çerezler, amaçları ve saklama süreleri listelenir.

Çerez bandının görsel olarak var olup olmadığına değil, arka planda gerçekten tercihe göre çalışıp çalışmadığına bakmak gerekir. Tarayıcının geliştirici araçlarıyla, onay vermeden önce hangi çerezlerin yüklendiğini kontrol edebilirsiniz.

5. Formlarda veri minimizasyonu

KVKK'nın temel ilkelerinden biri, verilerin işlendikleri amaçla bağlantılı, sınırlı ve ölçülü olmasıdır. Pratikte bu şu anlama gelir:

  • Formda yalnızca gerçekten ihtiyaç duyduğunuz alanları sorun. Bir iletişim formu için T.C. kimlik numarası, doğum tarihi veya açık adres genellikle gereksizdir.
  • Zorunlu alan sayısını en aza indirin; isteğe bağlı alanları açıkça belirtin.
  • İş başvurusu formlarında sağlık bilgisi, din veya dernek üyeliği gibi özel nitelikli verileri istemeyin.
  • Dosya yükleme alanları varsa yüklenen belgelerin nerede ve ne kadar süre saklandığını belirleyin.

6. SSL ve teknik güvenlik

Veri sorumluları, kişisel verilerin güvenliğini sağlamak için uygun teknik ve idari tedbirleri almakla yükümlüdür. Web sitesi özelinde temel adımlar şunlardır:

  • Sitenin tamamı HTTPS üzerinden sunulmalı; HTTP istekleri HTTPS'e yönlendirilmelidir.
  • Yönetim paneli güçlü şifre ve mümkünse iki adımlı doğrulama ile korunmalıdır.
  • İçerik yönetim sistemi, eklentiler ve sunucu yazılımları güncel tutulmalıdır.
  • Form verileri e-postayla gönderiliyorsa e-posta hesaplarının güvenliği de göz önünde bulundurulmalıdır.
  • Veritabanı ve dosya yedekleri erişimi kısıtlı bir yerde tutulmalıdır.
  • Yetkisiz erişim denemeleri ve önemli işlemler kayıt altına alınmalıdır.

7. Saklama süreleri ve imha

Kişisel veriler, işlendikleri amaç için gerekli olan süre kadar saklanmalıdır. Aylar önce gelen teklif formları, sonuçlanmış iş başvuruları veya aboneliğini iptal etmiş kişilerin verileri süresiz olarak tutulmamalıdır. Her veri türü için bir saklama süresi belirleyin ve süre dolduğunda verileri silen veya anonim hâle getiren bir süreç tanımlayın. Mümkünse bu işlemi yazılım tarafında otomatik hâle getirin.

8. Yurt dışına aktarım ve üçüncü taraf hizmetler

Analitik araçları, e-posta gönderim servisleri, bulut sunucular ve canlı destek yazılımları, verilerin yurt dışındaki sunuculara aktarılmasına yol açabilir. Kullandığınız hizmetlerin verileri nerede işlediğini listeleyin ve yurt dışına aktarım konusundaki güncel yasal düzenlemeleri hukuk danışmanınızla birlikte değerlendirin. Aydınlatma metninde bu aktarımlardan da söz edilmelidir.

9. İlgili kişi başvuruları

Ziyaretçileriniz, hakkında hangi verilerin işlendiğini öğrenmek, düzeltilmesini veya silinmesini istemek için size başvurabilir. Bu başvuruların hangi kanaldan alınacağını aydınlatma metninde belirtin ve gelen talepleri takip edecek bir sorumlu belirleyin. Başvurulara yasal süre içinde cevap verilmesi gerekir.

Kısa kontrol listesi

  1. Veri envanteri çıkarıldı mı?
  2. Aydınlatma metni güncel ve her formdan erişilebilir mi?
  3. Açık rıza yalnızca gereken yerlerde, ayrı ve işaretlenmemiş kutularla mı alınıyor?
  4. Çerez bandında gerçek bir reddetme seçeneği var mı ve onaydan önce takip kodları çalışmıyor mu?
  5. Formlarda gereksiz alan kaldı mı?
  6. Sitenin tamamı HTTPS ile sunuluyor mu, yazılımlar güncel mi?
  7. Saklama süreleri ve silme süreci tanımlandı mı?
  8. Üçüncü taraf hizmetler ve yurt dışı aktarımlar listelendi mi?
  9. İlgili kişi başvuruları için bir kanal ve sorumlu var mı?

Sonuç

KVKK uyumu bir metin eklemekle tamamlanan bir iş değil, sitenin nasıl çalıştığıyla doğrudan ilgili bir süreçtir. Hukuki değerlendirmeyi uzmanına bırakırken çerez yönetimi, form yapısı, güvenlik ve veri silme gibi teknik adımların doğru uygulanması da en az o kadar önemlidir. Sitenizin bu teknik adımlarını birlikte gözden geçirmek isterseniz bizimle iletişime geçebilirsiniz.

(SSS)

Sık sorulanlar

Sadece iletişim formu olan bir tanıtım sitesi için de KVKK metinleri gerekir mi?

Evet. İletişim formu ad, telefon ve e-posta gibi kişisel verileri toplar. Bu verilerin hangi amaçla işlendiğini anlatan bir aydınlatma metni ve formun yanında buna erişim sağlanması gerekir. Siteniz analitik veya reklam çerezleri kullanıyorsa çerez yönetimi de gündeme gelir.

Çerez bandında yalnızca “Kabul et” butonu olması yeterli mi?

Zorunlu olmayan çerezler için açık rıza aranır ve rızanın özgür iradeyle verilmesi gerekir. Bu nedenle kabul etmek kadar kolay bir reddetme seçeneği sunulmalı ve kullanıcı onay vermeden analitik veya pazarlama çerezleri çalıştırılmamalıdır.

Aydınlatma metnini başka bir siteden kopyalayabilir miyim?

Önerilmez. Aydınlatma metni, sizin hangi verileri hangi amaçla, hangi hukuki sebebe dayanarak işlediğinizi ve kimlere aktardığınızı anlatmalıdır. Başka bir işletmenin metni, sizin gerçek veri işleme faaliyetlerinizi yansıtmaz.

(Blog)

Diğer Yazılar

İletişim

Aklınızda bir proje mi var?

Birlikte konuşalım, gerisini beraber planlayalım.

ÇevrimiçiWhatsApp'tan yazın