
Dijitalleşmenin giderek hızlandığı bu günlerde, kullanıcıların çevrimiçi ortamlarda bıraktıkları izler daha da önem kazanıyor. Web siteleri, ziyaretçilerine daha kaliteli bir deneyim sunmak, tercihlerini hatırlamak ve kullanıcı davranışlarını analiz etmek amacıyla çeşitli çerezler (cookies) kullanıyor. Ancak, bu küçük veri dosyaları, kullanıcıların cihazları üzerinden kişisel verilerin işlenmesine neden olduğunda, durum yalnızca teknik bir mesele olmaktan çıkıyor. İşte bu noktada, Kişisel Verilerin Korunması Kanunu (KVKK) devreye giriyor.
KVKK, kişisel verilerin şeffaf, hukuka uygun ve denetlenebilir bir biçimde işlenmesini zorunlu kılar. Bu çerçevede, çerezler aracılığıyla elde edilen verilerin nasıl işlendiği, ne amaçla kullanıldığı ve ne kadar süre saklandığı gibi bilgilerin, kullanıcılara açık ve anlaşılır bir şekilde sunulması gerekiyor. Bu bilgilendirme süreci, hem yasal yükümlülüklerin yerine getirilmesi hem de kullanıcı güveninin sağlanması açısından son derece kritik bir öneme sahiptir.
Özellikle Avrupa Birliği’nin Genel Veri Koruma Tüzüğü (GDPR) ile uyumlu olan KVKK, her web sitesi sahibine yalnızca çerez kullanma değil, aynı zamanda bu kullanımın nasıl yönetileceğine dair net sorumluluklar yüklemektedir. Bu nedenle, dijital dünyada faaliyet gösteren herkesin çerez politikası oluştururken KVKK uyumunu göz önünde bulundurması kaçınılmazdır. Aksi takdirde, yalnızca para cezaları değil, aynı zamanda kullanıcı kaybı ve marka itibarında ciddi düşüşler yaşanabilir. Bu yazımızda, çerez politikası hazırlarken dikkat edilmesi gereken beş KVKK uyumu kuralını ele alacağız.
1. Açık Rıza Olmadan İzleme Yapılamaz
KVKK’nın en temel ilkelerinden biri, kişisel verilerin açık rıza olmadan işlenemeyeceğidir. Bu ilke, çerez kullanımı için de birebir geçerlidir. Zorunlu olmayan hiçbir çerez, kullanıcının bilgilendirilmiş onayı alınmadan cihazına yerleştirilemez veya etkinleştirilemez. Ancak pek çok web sitesi hâlâ “sessizce” izleme yapıyor; bu da hem hukuka hem de kullanıcı haklarına aykırı.
Örneğin, analitik çerezler ile kullanıcıların hangi sayfalarda ne kadar vakit geçirdiği ölçülüyor. Reklam çerezleri ise kullanıcıya özel reklamlar sunmak amacıyla davranışsal analizler yapıyor. Tüm bu işlemler, kişisel very işleme olarak değerlendirilir ve açık rıza olmaksızın yapılması hukuka aykırıdır.
Nasıl Uygulanmalı?
Web sitesine ilk girişte, çerez uyarısı (cookie banner) ile kullanıcının açık rızası istenmelidir. Bu banner; “Tümünü Kabul Et”, “Tercihleri Yönet” ve “Sadece Zorunlu Çerezlere İzin Ver” gibi seçenekler içermelidir. Bu şekilde kullanıcı bu tercihleri daha sonra güncelleyebilmelidir. Rıza, önceden seçili kutucuklarla değil, kullanıcının aktif onayıyla alınmalıdır. Bu prensibin ihlali, hem KVKK kapsamında idari para cezaları doğurabilir hem de kullanıcıların güvenini sarsabilir. Oysa şeffaf ve rızaya dayalı bir yaklaşım, kullanıcı sadakati oluşturmanın da anahtarıdır.
2. Aydınlatma Yükümlülüğü: Politika Sayfasının Açıklığı
KVKK’nın 10. maddesi, veri sorumlusunun kullanıcılara veri işleme faaliyeti hakkında bilgi vermesini zorunlu kılar. Bu yükümlülük, çerez kullanımı için hazırlanan çerez politikası sayfasıyla yerine getirilir.
Aydınlatma Metninde Neler Olmalı?
- Hangi çerez türlerinin kullanıldığı
- Hangi kişisel verilerin toplandığı
- Bu verilerin hangi amaçlarla işlendiği
- Saklama süreleri
- Üçüncü taraflarla paylaşım durumu
- Veri sorumlusunun iletişim bilgileri
- Kullanıcının KVKK kapsamındaki hakları
Burada bahsedilen aydınlatma metni teknik jargon içermemeli; sade, anlaşılır ve kullanıcı dostu bir dille yazılmalıdır. Genellikle site footer’ında yer alan “Çerez Politikası” bağlantısı aracılığıyla ulaşılabilir olmalıdır. Bazı siteler yalnızca genel ifadelerle “sitemizde çerez kullanılmaktadır” demekle yetiniyor. Bu durum, aydınlatma yükümlülüğünün yerine getirilmediği anlamına gelir. Oysa kullanıcılar neye rıza gösterdiğini tam olarak bilmeli ve çerez politikası sayfasında bu bilgiler detaylı şekilde yer almalıdır.
3. Çerezlerin Türüne Göre Sınıflandırılması
Bir çerez politikasının KVKK’ya uygun olması için sadece “çerez kullanıyoruz” demek yeterli değildir. Kullanılan çerezlerin işlevlerine göre ayrıntılı bir biçimde sınıflandırılması şeffaflık açısından büyük önem taşır. Bu sınıflandırma sayesinde kullanıcı, hangi verilerin neden toplandığını anlayabilir ve tercihlerini ona göre belirleyebilir.
Temel Çerez Türleri ise:
- Zorunlu (Gerekli) Çerezler: Bu çerezler olmadan bir web sitesi düzgün çalışamaz. Genellikle oturum açma, sepet takibi, sayfa navigasyonu gibi temel işlevleri mümkün kılar.
- İstatistiksel (Analitik) Çerezler: Web sitesinin nasıl kullanıldığını analiz eder. Ziyaretçi sayısı, tıklanan bağlantılar ve gezilen sayfalar gibi metrikleri toplar.
- Reklam ve Hedefleme Çerezleri: Kullanıcının ilgi alanlarına göre içerik veya reklam göstermek amacıyla kullanılır. Genellikle üçüncü taraf hizmet sağlayıcıları tarafından yerleştirilir.
- Fonksiyonel Çerezler: Kullanıcının daha kişiselleştirilmiş bir deneyim yaşaması için tercihlerini hatırlar. Dil ayarları, tema seçimi, konum bilgisi gibi veriler bu çerezlerle korunur.
Üçüncü Taraf Çerezler
Birçok web sitesi sadece kendi değil, başka hizmet sağlayıcıların çerezlerini de kullanır. Bu çerezler genellikle harici analiz araçları, reklam ağları ya da sosyal medya platformları tarafından yerleştirilir. Örnek vermek gerekirse, YouTube videoları gömülü olan bir sayfada, kullanıcı videoyu başlatmasa bile YouTube üçüncü taraf çerezi yerleştirebilir. Bu çerezlerin sağlayıcısı, amacı, süresi ve paylaştığı bilgiler, politika sayfasında açıkça belirtilmelidir.
4. Rıza Kayıtlarının Saklanması ve Yönetimi
KVKK yalnızca rızanın alınmasını değil, bu rızanın belgelendirilebilir bir şekilde saklanmasını da şart koşar. Başka bir deyişle; “kabul ettim” butonuna tıklayan bir kullanıcının rızasının ne zaman, hangi koşullarda verildiği kayıt altına alınmalı ve gerektiğinde ibraz edilebilmelidir.
Bu bağlamda kullanıcının IP adresi, cihaz bilgisi, tercih tarihi ve verdiği rıza tipi kayıt altına alınmalıdır. Sonrasında bu kayıtlar belirli bir süre saklanmalı ve gerektiğinde silinebilir olmalıdır. Ayrıca kullanıcı, rızasını geri çekme hakkına sahiptir. Bu yüzden çerez ayarlarının sonradan da yönetilebildiği bir panel sunulmalıdır.
Rıza Kayıtlarının Hukuki Önemi
Eğer bir kullanıcı KVKK kapsamında şikayette bulunursa, web sitesi sahibi ya da veri sorumlusu olarak sizden, rızanın ne zaman ve nasıl alındığını kanıtlamanızı isteyebilir. Bu kanıt sunulamazsa, yasal yaptırımlarla karşılaşmanız kaçınılmaz olur.
5. Çerez Sürelerinin Belirtilmesi ve Güncelleme Sorumluluğu
Bir çerez politikasının yalnızca içerik açısından değil, zamansal tutarlılık açısından da güncel olması gerekir. Bu da iki temel başlığı gündeme getirir: çerezlerin geçerlilik süresi ve çerez politikasının düzenli olarak güncellenmesi.
a. Çerez Süreleri
KVKK, işlenen verilerin “gerekli olduğu sürece” saklanmasını öngörür. Bu ilke doğrultusunda, her çerez türü için geçerlilik süresi açıkça belirtilmelidir. Örnek süreler ise, oturum çerezi için tarayıcı kapanana kadar, analitik çerez için 6 ay, reklam çerezi için ise 13 aydır (GDPR üst sınırı). Kullanıcı, hangi çerezin ne kadar süre boyunca verisini tutacağını bilmeli; gerekirse bunu silme hakkını kullanabilmelidir.
b. Politikanın Güncellenmesi
Çerez sağlayıcısı değiştiğinde, yeni bir analiz aracı entegre edildiğinde veya yasal mevzuatta güncelleme yapıldığında çerez politikası da gözden geçirilmelidir. Değişiklikler kullanıcıya bildirilmeli, politikadaki son güncelleme tarihi görünür olmalı, ve gerekirse kullanıcıdan yeniden rıza alınmalıdır.
Güncellenmeyen bir çerez politikası, hem kullanıcıyı yanlış yönlendirebilir hem de KVKK kapsamında eksik beyan nedeniyle ceza almanıza yol açabilir. Ayrıca, veri denetimleri sırasında “çerez politikasında hangi güncelleme ne zaman yapıldı?” sorusu karşınıza çıkabilir.
Uyumlu Bir Çerez Politikası Kullanıcı Güveni Demektir
Dijital dünyada veri güvenliği ve kullanıcı gizliliği, markaların itibarını doğrudan etkileyen unsurlar haline geldi. Bu noktada KVKK ile uyumlu, şeffaf ve kullanıcı odaklı bir çerez politikası oluşturmak, yalnızca yasal bir zorunluluk değil, aynı zamanda markanın güvenilirliğinin ve kurumsal şeffaflığının da bir göstergesidir.
Kullanıcının açık rızasına dayalı very toplama süreci, kullanıcıların kendilerini güvende hissetmelerini sağlar. Bunun yanında şeffaf bir çerez politikası, web sitenizin profesyonel ve etik bir yapıya sahip olduğunu da gösterir. Unutulmamalıdır ki, günümüzde tüketiciler yalnızca hizmetin kalitesine değil; aynı zamanda kişisel verilerine nasıl davranıldığına da dikkat ediyor.
Bu nedenle; aydınlatma yükümlülüğünü yerine getiren, .erez türlerini net biçimde ayıran, rızayı kayıt altına alan ve yönetilebilmesine olanak tanıyan, çerez sürelerini açıklayan ve düzenli güncellenen
bir politika, yasal sorumlulukların ötesinde marka sadakati ve kullanıcı güveni açısından da önemli katkılar sağlar.
Son olarak, çerez politikalarının “kopyala-yapıştır” yöntemleriyle değil; siteye özel olarak, işlenen verilere ve kullanılan araçlara göre hazırlanması gerektiğini hatırlatalım. Böylece hem KVKK’ya uyum sağlanır hem de etik dijital yönetişim mümkün hale gelir.
İlgili Cerezgo rehberleri
Bu yazıdaki konuyu daha iyi tamamlamak için aşağıdaki Cerezgo içeriklerine de göz atabilirsiniz:
- Çerez Yönetimi ve Global Uyum
- KVKK UYUMLU ÇEREZ POLİTİKALARI
- B2B ŞİRKETLER İÇİN ÇEREZ YÖNETİMİ
- Cerezgo Çerez Tarama Özelliği Nasıl Çalışır?
Uygulama tarafında Çerez Yönetim Aracı ve KVKK Çerez Yönetimi sayfaları bu konuyu tamamlar.
