"Bizim site küçük, KVKK bizi ilgilendirmez" — işletme sahiplerinden en sık duyduğumuz cümlelerden biri. Gerçek şu: sitenizde bir iletişim formu bile varsa kişisel veri işliyorsunuz demektir ve 6698 sayılı Kişisel Verilerin Korunması Kanunu tam olarak sizi de kapsıyor. İyi haber: uyum, sanıldığı kadar karmaşık değil. Bu rehberde hukuk diline boğulmadan, bir işletme sahibinin bilmesi gereken kadarını anlatıyoruz.

Web siteniz hangi verileri topluyor?

Çoğu işletme sitesi fark etmeden şu verileri işler: iletişim ve teklif formlarından gelen ad-soyad, telefon ve e-posta; yorum ve üyelik sistemlerindeki bilgiler; analitik araçların topladığı çerez ve trafik verileri (IP adresi de kişisel veridir); WhatsApp hattına tıklayanların başlattığı yazışmalar. Bunların her biri "kişisel veri işleme" faaliyetidir ve kanunen iki temel yükümlülük doğurur: kişiyi aydınlatmak ve veriyi korumak.

Web sitesinde KVKK ve çerez bildirimi kavramsal görseli
Çerez bildirimi ve aydınlatma metni, KVKK uyumunun ziyaretçiye görünen yüzüdür.

1. Yükümlülük: Aydınlatma

Aydınlatma metni; hangi verileri, hangi amaçla topladığınızı, kimlerle paylaştığınızı ve kişinin haklarını (öğrenme, düzeltme, silme talep etme...) açıklayan metindir. Sitenizde erişilebilir bir sayfada durmalı ve veri toplayan her formdan bu sayfaya bağlantı verilmelidir. Formlarda ayrıca bir onay kutusu bulunmalı — ve kritik ayrıntı: pazarlama izni ile aydınlatma onayı ayrı kutular olmalıdır. "Kampanyalardan haberdar olmak istiyorum" kutusu önceden işaretli gelemez; bu, açık rızayı geçersiz kılar.

2. Yükümlülük: Çerezler

Analitik araçlar, reklam pikselleri ve bazı gömülü içerikler çerez bırakır. Güncel yaklaşımda zorunlu olmayan çerezler için ziyaretçiden onay alınması gerekir: sitenize giren kullanıcı bir çerez bandıyla karşılaşmalı, "reddet" seçeneği "kabul et" kadar kolay olmalı ve tercihi kaydedilmelidir. Google'ın Consent Mode gibi mekanizmaları, onay alınana kadar ölçümü kişisel verisiz yürüterek bu dengeyi kurar — hem ölçüm kaybını azaltır hem uyumu korur.

3. Yükümlülük: Veri güvenliği

Topladığınız veriyi korumak da yasal yükümlülüktür ve pratikte şu anlama gelir: sitede SSL (kilitsiz siteye form dolduran müşteri verisini açıkta yollar), güncel ve yamalı altyapı, form verilerinin yetkisiz erişime kapalı tutulması, düzenli yedekleme ve müşteri verisinin çalışanların kişisel hesaplarında değil işletmenin kontrolündeki sistemlerde durması. Veri ihlali yaşandığında 72 saat içinde Kurum'a bildirim zorunluluğu olduğunu da not edin — "korumak", "umut etmek"ten farklı bir disiplindir.

Veri güvenliği ve yedekleme kavramsal görseli
SSL, güncel altyapı ve yedekleme: veri güvenliğinin üç temel taşı.

Sık yapılan 5 hata

1. İnternetten kopyalanan aydınlatma metni: Başka firmanın metni sizin veri süreçlerinizi anlatmaz; uyumsuz metin, metinsizlikten iyi değildir. 2. Önceden işaretli onay kutuları: Açık rızayı geçersiz kılar. 3. Çerez bandının "kandırmaca" tasarımı: Reddetme seçeneğinin gizlendiği bantlar güncel yaklaşımda sorunludur. 4. Müşteri listesinin kişisel hesaplarda tutulması: Excel'de, kişisel Gmail'de, çalışan telefonlarında dağınık müşteri verisi hem güvenlik hem uyum riskidir. 5. "Bir kere yaptık, bitti" yaklaşımı: Yeni bir form, yeni bir analitik araç ya da kampanya eklendiğinde metinlerin güncellenmesi gerekir.

10 dakikalık kontrol listesi

Sitenize şimdi bakın: Aydınlatma metni sayfası var mı ve formlardan erişiliyor mu? Form gönderiminde onay kutusu var mı, pazarlama izni ayrı mı? Çerez bandınız reddetme seçeneği sunuyor mu? Adres çubuğunda kilit (SSL) görünüyor mu? Form verileriniz nerede birikiyor — kim erişebiliyor? Bu beş sorunun herhangi birinde tereddüt ettiyseniz, uyum çalışması yapılmalı demektir.

Teknik tarafı dert etmeyin

Bizim kurduğumuz sitelerde KVKK altyapısı standarttır: aydınlatma ve çerez metin sayfaları, ayrık onay kutulu formlar, reddetmesi kolay çerez yönetim bandı, Consent Mode ile ölçüm, SSL ve güvenli veri saklama. Metinlerin işletmenize özel hukuki denetimi için ise çalıştığınız hukuk danışmanıyla köprü kurarız — teknik uyum bizden, hukuki onay uzmanından. Sitenizin mevcut durumunu görmek isterseniz ücretsiz proje analizi ile başlayın; e-posta tarafındaki veri güvenliği için de e-posta güvenliği rehberimiz yayında.

Not: Bu yazı bilgilendirme amaçlıdır ve hukuki danışmanlık yerine geçmez; işletmenize özel yükümlülükler için hukuk danışmanınıza başvurun.