KVKK uyumlu web sitesi, yalnızca alt bilgiye bir aydınlatma metni linki eklemekle sağlanmaz. İletişim formundan analitik araçlarına, sunucu kayıtlarından e-bülten aboneliğine kadar kişisel veriye dokunan her nokta hem hukuki hem teknik olarak ele alınmalıdır. Bu yazıda web siteleri için pratik bir kontrol listesi paylaşıyoruz. Önemli not: Bu içerik genel bilgilendirme amaçlıdır ve hukuki danışmanlık yerine geçmez; kendi durumunuza özel değerlendirme için mutlaka bir hukuk profesyoneline danışın.
Web sitesinde hangi kişisel veriler işleniyor?
Uyumun ilk adımı envanter çıkarmaktır. Çoğu kurumsal site farkında olmadan birçok noktada kişisel veri işler:
- İletişim, teklif ve başvuru formları (ad, e-posta, telefon, CV)
- Çerezler ve analitik araçları (IP adresi, cihaz bilgileri, davranış verisi)
- Pazarlama pikselleri ve reklam etiketleri
- E-bülten abonelikleri
- Canlı destek ve sohbet araçları
- Sunucu ve güvenlik kayıtları
- Üyelik ve müşteri paneli verileri
Her biri için hangi verinin, hangi amaçla, hangi hukuki sebebe dayanarak işlendiği ve nerede saklandığı belgelenmelidir. Bu envanter, hem aydınlatma metninin doğru yazılmasını hem de ileride bir denetim veya başvuru geldiğinde hızlı yanıt verilmesini sağlar. Envanteri çıkarırken web ajansınızın, barındırma firmanızın ve kullandığınız SaaS araçlarının da veri işleyen konumunda olabileceğini unutmayın; bu taraflarla yapılan sözleşmelerde veri güvenliğine ilişkin hükümlerin yer alması önemlidir.
KVKK uyumlu web sitesi için hukuki kontrol listesi
- Aydınlatma metni: Veri sorumlusunun kimliği, işleme amaçları, aktarılan taraflar, toplama yöntemi, hukuki sebepler ve ilgili kişi hakları açıkça yazılmalı.
- Açık rıza ayrımı: Açık rıza gerektiren işlemler (örneğin pazarlama iletileri) aydınlatma metninden ayrı ve bağımsız bir onayla alınmalı; hizmet şartına bağlanmamalı.
- Çerez politikası ve onay yönetimi: Zorunlu olmayan çerezler kullanıcı onayı alınmadan çalışmamalı.
- İlgili kişi başvuru kanalı: Kullanıcıların haklarını kullanabileceği açık bir başvuru yöntemi sunulmalı.
- VERBİS yükümlülüğü: Şirketinizin Veri Sorumluları Siciline kayıt yükümlülüğü olup olmadığı değerlendirilmeli.
- Yurt dışına aktarım: Sunucu, e-posta, analitik veya CRM hizmetleri yurt dışındaysa aktarım kurallarının karşılanması gerekir. 2024 yılında yapılan değişikliklerle bu kurallar güncellendi; güncel yöntemleri hukuk danışmanınızla değerlendirin.
- Saklama ve imha politikası: Form verileri, CV'ler ve kayıtların ne kadar süre tutulacağı belirlenmeli.
Çerez yönetimi: En sık yapılan hatalar
Kişisel Verileri Koruma Kurumu'nun çerez uygulamalarına ilişkin rehberi, bu alanda önemli bir başvuru kaynağıdır. Sık karşılaşılan hatalar şunlardır:
- Onay alınmadan analitik ve reklam çerezlerinin yüklenmesi
- Yalnızca "Kabul et" butonu sunulup reddetme seçeneğinin gizlenmesi
- Önceden işaretlenmiş onay kutuları
- Kullanıcının tercihini sonradan değiştirememesi
- Çerez politikasında kullanılan araçların güncel tutulmaması
Teknik olarak, analitik ve pazarlama etiketlerinin yalnızca onay sonrası yüklenmesini sağlayan bir onay yönetim altyapısı kurulmalıdır. Kullanıcının verdiği onayın ne zaman ve hangi kapsamda alındığının kaydını tutmak da ileride ispat açısından faydalıdır.
Teknik güvenlik kontrol listesi
| Alan | Kontrol edilmesi gereken |
|---|---|
| Bağlantı güvenliği | Tüm sayfalarda HTTPS, HSTS başlığı, güncel TLS yapılandırması |
| Güvenlik başlıkları | Content-Security-Policy, X-Frame-Options, Referrer-Policy |
| Form güvenliği | Sunucu tarafı doğrulama, spam ve bot koruması, hız sınırlama |
| Kimlik doğrulama | Güçlü parola politikası, iki faktörlü doğrulama, yönetim paneli erişim kısıtı |
| Bağımlılıklar | CMS, eklenti ve paketlerin düzenli güncellenmesi |
| Veri saklama | Hassas verilerin şifrelenmesi, erişim yetkilerinin sınırlandırılması |
| Yedekleme | Düzenli, şifreli yedek ve geri yükleme testleri |
| Kayıt ve izleme | Şüpheli erişimlerin kaydı ve uyarı mekanizması |
Formlarda veri minimizasyonu
Bir iletişim formunda TC kimlik numarası veya doğum tarihi istemeniz gerçekten gerekli mi? KVKK'nın temel ilkelerinden biri, amaçla bağlantılı ve sınırlı veri işlemektir. Toplamadığınız veri, koruma yükümlülüğü ve ihlal riski de doğurmaz. Formları tasarlarken UI/UX tasarım sürecinde her alanın gerçekten gerekli olup olmadığını sorgulayın.
Üçüncü taraf araçlar ve veri ihlali hazırlığı
Web sitenize eklenen her harici script (analitik, harita, sohbet, video, font servisleri) potansiyel bir veri aktarımıdır. Kullandığınız araçların listesini tutun, gereksiz olanları kaldırın ve mümkünse sunucu tarafı veya gizlilik odaklı alternatifleri değerlendirin.
Olası bir veri ihlali için de önceden hazırlıklı olun: Kimin sorumlu olduğu, ihlalin nasıl tespit edileceği ve Kurul'a ve ilgili kişilere bildirimin hangi sürede yapılacağı yazılı bir planla belirlenmelidir. Kurul, ihlallerin öğrenildikten sonra mümkün olan en kısa sürede ve en geç 72 saat içinde bildirilmesini öngörmektedir.
Sık yapılan teknik hatalar
Hukuki metinler hazır olsa bile, teknik uygulamadaki eksikler uyumu zayıflatabilir. Web projelerinde sık karşılaştığımız hatalar şunlardır:
- Form verilerinin e-postada kalması: Başvuru ve CV'lerin yıllarca paylaşılan e-posta kutularında saklanması, hem erişim kontrolünü hem de saklama süresini belirsiz hale getirir.
- Test ortamlarında gerçek veri: Canlı veritabanının kopyasının korumasız bir test sunucusunda tutulması.
- Açık dosya dizinleri: Yüklenen belgelerin tahmin edilebilir ve herkese açık adreslerde saklanması.
- Ayrıntılı hata mesajları: Sunucu hatalarında sistem bilgisi ve veritabanı detaylarının kullanıcıya gösterilmesi.
- Ortak yönetici hesapları: Birden fazla kişinin aynı panel hesabını kullanması, kimin neye eriştiğini izlemeyi imkansız kılar.
- Kaldırılmayan eski araçlar: Kullanımı bırakılan analitik veya sohbet scriptlerinin sitede çalışmaya devam etmesi.
Bu hataların çoğu, geliştirme sürecinde birkaç doğru kararla ek maliyet çıkmadan önlenebilir. Mobil uygulamanız da aynı verileri işliyorsa, mobil uygulama tarafındaki izinler ve üçüncü taraf SDK'lar da aynı kontrol listesine dahil edilmelidir.
Uyumu sürdürülebilir hale getirmek
- Yeni bir araç veya form eklendiğinde aydınlatma metni ve çerez politikasını güncelleyin.
- Yılda en az bir kez güvenlik ve uyum gözden geçirmesi yapın.
- Çalışanlarınızın form verilerine ve yönetim paneline erişimini görev gereksinimine göre sınırlandırın ve işten ayrılan kişilerin erişimlerini hemen kapatın.
- Geliştirme ekibinizle "gizlilik odaklı tasarım" prensibini benimseyin.
- Hukuki metinleri bir avukatla, teknik uygulamayı yazılım ekibinizle birlikte ele alın.
BernSoftware olarak web sitelerini güvenlik başlıkları, onay yönetimi, form güvenliği ve veri minimizasyonu prensipleriyle baştan kurguluyoruz. Mevcut sitenizin teknik güvenlik durumunu değerlendirmek veya yeni bir proje başlatmak için web yazılım geliştirme hizmetlerimize göz atın ya da bizimle iletişime geçin. İstanbul Ataşehir'deki ekibimizi daha yakından tanımak için hakkımızda sayfasını ziyaret edebilirsiniz.
Sıkça sorulan sorular
Her web sitesinin KVKK aydınlatma metnine ihtiyacı var mı?
Kişisel veri işleyen hemen her web sitesi için gereklidir. Basit bir iletişim formu veya analitik aracı bile kişisel veri işler. Hangi metinlerin gerektiğini bir hukuk profesyoneliyle değerlendirmeniz önerilir.
Google Analytics kullanmak KVKK'ya aykırı mı?
Tek başına aykırı değildir, ancak analitik çerezleri için onay alınması, aydınlatma metninde belirtilmesi ve yurt dışına aktarım kurallarının karşılanması gerekir. Uygulamanın uygunluğu için hukuki görüş alın.
Çerez banner'ında reddet butonu zorunlu mu?
KVKK Kurumu'nun çerez rehberi, kullanıcının zorunlu olmayan çerezleri kabul etmeyi seçebileceği kadar kolay reddedebilmesini de öngörür. Kabul ve reddet seçeneklerinin eşit derecede erişilebilir olması tavsiye edilir.
Böyle bir proje mi planlıyorsun?
10 adımda planla