KVKK Uyumlu Web Sitesi Nasıl Hazırlanır?
İletişim formu, üyelik sistemi, e-bülten kaydı, sipariş süreci... Bir web sitesi çalıştığı sürece kişisel veri toplar. 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK), bu verileri toplayan herkese belirli sorumluluklar yüklüyor. Uyumsuzluğun sonucu yalnızca idari para cezası değil; müşteri güveninin sarsılması da en az onun kadar ağır. İyi haber şu ki, KVKK uyumu göründüğü kadar karmaşık değil; doğru sırayla ilerlendiğinde yönetilebilir bir süreç.
Bu yazıda, bir sitenin uyum için hangi parçalara ihtiyaç duyduğunu ve bunları pratikte nasıl kuracağınızı anlatıyoruz. Baştan söyleyelim: aşağıdakiler teknik ve süreçsel bir yol haritası; şirketinizin özel durumu için mutlaka hukuki danışmanlık da alın.
Önce Kavramlar: Neyle Uğraşıyoruz?
Karışıklığı önlemek için üç temel kavramı netleştirelim. Kişisel veri, bir kişiyi belirli veya belirlenebilir kılan her bilgi: ad, e-posta, telefon, hatta IP adresi. Veri sorumlusu, veriyi neden ve nasıl işleyeceğine karar veren taraf, yani genelde sizsiniz. İşleme ise verinin toplanması, kaydedilmesi, saklanması, aktarılması gibi her türlü faaliyet. Kanunun tüm mantığı bu üç kavramın etrafında dönüyor.
1. Aydınlatma Metni: Şeffaflığın Temeli
KVKK'nın en temel yükümlülüğü aydınlatma. Yani veriyi almadan önce kişiye şunu açıkça söylemeniz gerekir: verini kim, hangi amaçla, hangi hukuki sebeple işliyor, kimlerle paylaşıyor ve senin hakların neler? Bu bilgiler aydınlatma metninde yer alır ve veri toplanan her noktada erişilebilir olmalıdır.
İyi bir aydınlatma metni sade ve gerçekçi olur. Sitede topladığınız verileri gerçekten yansıtmalı; şablon bir metni olduğu gibi kullanmak, çoğu zaman sizin sürecinizle örtüşmediği için işe yaramaz. Metinde bulunması gerekenler:
- Veri sorumlusunun kimliği (firma unvanı ve iletişim bilgisi)
- Hangi kişisel verilerin işlendiği
- İşleme amaçları ve hukuki sebepleri
- Verilerin kimlere, hangi amaçla aktarılabileceği
- Veri sahibinin kanundan doğan hakları ve bu hakları nasıl kullanacağı
2. Açık Rıza: Her Zaman Değil, Ama Gerektiğinde Net
Sık yapılan bir hata, her şey için açık rıza istemek. Oysa kanun, birçok işleme faaliyetini rıza olmadan da mümkün kılıyor; örneğin bir sözleşmenin ifası için gereken veri işleme (siparişi teslim etmek için adres almak gibi) rıza gerektirmez. Açık rıza, ancak başka bir hukuki sebep yoksa devreye girer; örneğin pazarlama amaçlı e-posta göndermek için.
Açık rızanın geçerli olması için üç şart var: özgür iradeyle verilmiş, belirli bir konuya ilişkin ve bilgilendirmeye dayalı olmalı. Bu da şu demek: önceden işaretlenmiş onay kutuları kullanamazsınız. Kullanıcı kutucuğu kendi eliyle işaretlemeli. Bir de rıza geri alınabilir olmalı; verdiği onayı geri çekmek isteyen kullanıcıya bu imkânı sunmak zorundasınız.
Projelerde en sık düzelttiğimiz nokta, tek bir kutuya "üyelik sözleşmesini, aydınlatma metnini ve ticari elektronik ileti onayını kabul ediyorum" diye her şeyi yığmak oluyor. Bunları ayırmak hem doğru hem daha güven verici.
3. Çerez Politikası ve Çerez Yönetimi
Çerezler, KVKK uyumunun en görünür parçası. Sitenizin kullandığı çerezleri açıklayan bir çerez politikası ve ziyaretçinin tercihini yönetebileceği bir çerez bildirimi (banner) gerekiyor. Ama önemli bir ayrıntı var: bu banner göstermelik olmamalı.
Zorunlu çerezler (sitenin çalışması için gerekli olanlar) dışındaki çerezler, kullanıcı onay vermeden çalışmamalı. Yani analitik ve pazarlama çerezlerini, kullanıcı "kabul et" demeden yüklemek doğru değil. İyi kurgulanmış bir çerez yönetimi şunları sağlar:
- Çerezleri kategorilere ayırır (zorunlu, işlevsel, analitik, pazarlama)
- Kullanıcıya kategori bazında seçim sunar; "tümünü reddet" seçeneği "tümünü kabul et" kadar erişilebilir olmalı
- Onay verilene kadar isteğe bağlı çerezleri bekletir
- Kullanıcının tercihini kaydeder ve sonradan değiştirmesine izin verir
4. Veri Güvenliği: Teknik ve İdari Tedbirler
Uyum sadece metinlerden ibaret değil; topladığınız veriyi korumakla da yükümlüsünüz. Kanun bunu "gerekli teknik ve idari tedbirler" olarak tanımlıyor. Sitenizde uygulanması gereken temel teknik önlemler:
| Tedbir | Amaç |
|---|---|
| SSL/TLS (HTTPS) | Veriyi tarayıcı ile sunucu arasında şifreli taşımak |
| Parola güvenliği (hashing) | Kullanıcı parolalarını düz metin değil, geri döndürülemez biçimde saklamak |
| Yetki ve erişim kontrolü | Veriye sadece görevi gereği ihtiyacı olanın erişmesi |
| Düzenli yedekleme | Veri kaybı ve saldırı sonrası kurtarma |
| Güncel yazılım | Bilinen güvenlik açıklarının kapatılması |
İdari tedbirler de en az teknik olanlar kadar önemli: veriye erişen personelin farkındalığı, gizlilik taahhütleri ve bir veri ihlali olduğunda izlenecek prosedür. İhlal durumunda Kurul'a ve ilgili kişilere bildirim yükümlülüğü olduğunu unutmayın; buna hazırlıklı olmak, kriz anında kritik.
5. Veri İşleme Envanteri: Neyiniz Var, Nerede?
Uyumun görünmeyen ama en kritik adımı, kendi verinizi tanımak. Sitenizde hangi noktalarda, hangi kişisel veriyi, hangi amaçla topladığınızı bir yere yazmadan sağlıklı bir aydınlatma metni de yazamazsınız. Bu envanter, iletişim formundan üyelik sistemine, e-bülten kaydından sipariş sürecine kadar her veri akışını kapsamalı.
Envanteri çıkarırken şu soruları sorun: Bu veriyi neden topluyorum, gerçekten ihtiyacım var mı? Nerede saklanıyor? Kimler erişebiliyor? Ne kadar süre tutuyorum? Çoğu zaman bu çalışma sırasında, aslında hiç kullanmadığınız halde topladığınız veriler ortaya çıkar. En güvenli veri, hiç toplamadığınız veridir; ihtiyaç duymadığınız alanları formlarınızdan çıkarmak, hem uyum yükünü hem riski azaltır.
6. Üçüncü Taraf Aktarımları ve Yurt Dışı
Modern siteler tek başına çalışmıyor; analitik araçları, e-posta servisleri, ödeme sağlayıcıları, bulut sunucular ve pazarlama platformları devrede. Bunların çoğu, topladığınız veriye şu ya da bu şekilde dokunuyor. KVKK açısından bu bir "aktarım" ve sorumluluğu size ait.
Özellikle sunucusu yurt dışında olan hizmetler dikkat gerektiriyor; kişisel verinin yurt dışına aktarımı kanunda özel koşullara bağlı. Kullandığınız her dış hizmeti aydınlatma metninizde belirtmeniz ve bu firmaların veri işleme koşullarını kontrol etmeniz gerekir. Uygulamada gördüğümüz en yaygın eksik, sitenin arka planında çalışan servislerin aydınlatma metninde hiç anılmaması oluyor.
7. İlgili Kişi Başvuruları: Hazır Olun
KVKK, kullanıcılara belirli haklar tanıyor: verisinin işlenip işlenmediğini öğrenme, düzeltme isteme, silinmesini talep etme gibi. Bir kullanıcı bu haklardan birini kullanmak için başvurduğunda, kanunda belirtilen süre içinde yanıt vermek zorundasınız. Bunun için önceden bir başvuru kanalı (genelde belirli bir e-posta adresi veya form) tanımlamak ve gelen talepleri kimin, nasıl karşılayacağını belirlemek gerekiyor.
Bu başvuruları son dakika telaşıyla değil, hazır bir süreçle karşılamak hem yasal riski azaltır hem de kullanıcıya ciddiye alındığı hissini verir. Küçük bir işletme için bile, "kişisel verilerimi silin" diyen bir müşteriye ne yapılacağının önceden belli olması, kriz anında büyük rahatlık sağlar.
8. Saklama ve İmha: Sonsuza Kadar Tutmayın
Kişisel veriyi işleme amacınız sona erdiğinde onu tutmaya devam edemezsiniz. Bunun için bir saklama ve imha politikası oluşturmanız gerekir; hangi verinin ne kadar süreyle saklanacağı ve sürenin sonunda nasıl silineceği belirli olmalı. Örneğin üyeliğini silen bir kullanıcının verilerini, yasal saklama zorunlulukları dışında makul sürede imha etmek gerekir.
Uyum kontrol listesi
Aydınlatma metni her veri toplama noktasında erişilebilir mi? Açık rıza kutuları ayrı ve önceden işaretsiz mi? Çerez banner'ı gerçek bir reddetme seçeneği sunuyor mu? Site HTTPS üzerinden mi çalışıyor? Parolalar güvenli saklanıyor mu? Bir saklama ve imha politikanız var mı? Hepsi tamamsa, sağlam bir temeliniz var demektir.
Uyum Bir Kez Değil, Sürekli
KVKK uyumu, bir kez metin ekleyip unutulacak bir iş değil. Sitenize yeni bir form, yeni bir entegrasyon ya da yeni bir pazarlama aracı eklediğinizde, veri işleme haritanız da değişir. Bu yüzden uyumu, sitenin bakımının doğal bir parçası olarak düşünmek en sağlıklısı. Yılda bir kez metinlerinizi ve çerezlerinizi gözden geçirmek, çoğu sorunu daha büyümeden yakalar.
Sitenizin KVKK açısından nerede olduğunu görmek, eksikleri teknik ve süreçsel olarak kapatmak istiyorsanız web tasarım ve siber güvenlik ekiplerimiz bu süreci birlikte yürütebilir; metin altyapısından çerez yönetimine, HTTPS'ten güvenli veri saklamaya kadar. İşletmenize özel bir uyum değerlendirmesi ve teklif için bize ulaşın. Uyumu, hukuki metinleriniz için ayrıca bir danışmanla birlikte tamamlamanızı öneririz.