Kategori: Ölçümleme • Ekosistem: KVKKServer-SideCAPI
Dijital Reklam Ajansları İçin Çerezsiz Takip Yöntemleri (Server-Side Tracking) gerçekten gerekli mi?
Kısa yanıt: Evet. Üçüncü taraf çerezlerin sonu, tarayıcı kısıtları ve izin (consent) zorunluluğu nedeniyle ajansların doğru atıf, stabil dönüşüm akışı ve KVKK uyumunu client-side script’lerden server-side mimariye taşımayı zorunlu kıldı. Server-side tracking; first-party veri, onay sinyali ve pazarlama API’leri (CAPI) ile ROAS’ı %10–35 aralığında ölçülebilir biçimde iyileştirebilir ve yaptırım riskini azaltır.
Neden şimdi: Ajans perspektifinden risk ve fırsat matrisi
- Ölçüm erozyonu: ITP/ETP, 3P çerez blokajı ve ad-blocker’lar, client-side piksel verisinin %15–40’ını düşürüyor.
- KVKK yükümlülükleri: Aydınlatma, açık rıza, transfer ve opt-out yönetimi; consent sinyalinin ölçüme bağlanmasını gerektiriyor.
- Platform evrimi: Facebook/Meta CAPI, Google Enhanced Conversions/Server-side GTM, TikTok Events API; sunucu-tarafı sinyalleri önceliklendiriyor.
- Atıf doğruluğu: Event deduplication, PII-free hash (e-posta, telefon), first-party kimlik ile veri kaybını telafi etme.
- Operasyonel verim: Tek entegrasyon katmanı üzerinden çoklu platform beslemesi; ısmarlama dönüşüm şeması.
Server-Side Tracking nasıl çalışır?
Temel prensip: Tarayıcıda tetiklenen olaylar, izin durumuna göre first-party endpoint’e iletilir; burada anonimleştirme, consent enforcement, zenginleştirme ve hedef platformlara (CAPI vb.) gönderim yapılır.
Mimari bileşenler
- Consent Layer: Cerezgo gibi bir CMP ile opt-in/opt-out ve kategori bazlı izin kaydı.
- Edge/Collector:
collect.marka.comgibi first-party subdomain, HTTP/2 + TLS, IP/UA normalizasyonu. - Sanitization & Enrichment: PII maskeleme/özetleme (SHA-256), event schema doğrulama, user_id eşleme.
- Dispatcher: Meta CAPI, Google Ads/GA4 (sGTM), TikTok EAPI, LinkedIn CAPI, Yandex Metrica S2S.
- Governance: KVKK kayıtları, consent log, data retention, denetim izi.
Client-Side vs Server-Side – Ajans çıktısına etkisi
| Başlık | Client-Side Piksel | Server-Side |
|---|---|---|
| Veri bütünlüğü | Ad-block & ITP etkilenir | First-party endpoint ile daha yüksek teslim |
| KVKK uyumu | Tag bazında zor | İzin kontrolü merkezî ve denetlenebilir |
| Atıf doğruluğu | Çoklu atıf çatışması | Dedup + hashed match ile tutarlılık |
| Performans | Render bloklayabilir | Edge’de kuyruklama, sayfa hızı korunur |
| Bakım | Dağınık script yönetimi | Tekleşmiş event şeması |
KVKK uyum kurgusu: İzin → İşleme → Kayıt → İspat
- Hukuki dayanak: Zorunlu çerezler dışındaki pazarlama/istatistik işleme faaliyetleri için açık rıza.
- Şeffaflık: Çerez aydınlatma + kategori bazlı panel; “Tercihleri Değiştir” linki her sayfada.
- Consent binding: Olaylar,
consent=true/falsesinyali gelmeden dispatch edilmez. - Aktarım: Yurt dışı sistemlere gidiş var ise transfer mekanizması ve sözleşmesel güvenlik tedbirleri.
- Loglama: Rıza kimliği, zaman damgası, sürüm; denetime hazır raporlama.
Uygulama yol haritası (ajanslar için 6 adım)
- Envanter & haritalama: Mevcut pikseller, dönüşümler, platformlar, veri akış diyagramı.
- Consent entegrasyonu: Cerezgo CMP → dataLayer’a
consentStateve kategori sinyali. - Collector kurulumu: First-party subdomain + sGTM/Edge; WAF, rate limit, mTLS (opsiyonel).
- Event şeması:
view_item,add_to_cart,purchasegibi standartlara uygun veri sözleşmesi. - Dispatcher konfigürasyonu: Meta CAPI (dedup key), Google EC/S2S, TikTok EAPI; hata/geri dönüş yönetimi.
- UAT ve devreye alma: Paralel ölçüm, sapma analizi, rollout ve playbook.
Teknik derinlik: deduplication, hashing ve consent enforcement
Deduplication
- Tarayıcı ve sunucu olayı aynı dönüşümü temsil edebilir;
event_idile tekilleştirin. - Öneri: UUID v4 + 6 saatlik TTL; platforma göre ayarlanır.
PII-free Hashing
- E-posta/telefon gibi veriler yalnızca rıza varsa SHA-256 ile “salt” kullanılarak özetlenir.
- Maskelenmiş alanlar sadece match rate için kullanılır; ham PII saklanmaz.
Consent Enforcement
- Event pipeline’da
if (!consent.marketing) drop();kuralı zorunlu. - İstatistik kategorisi için anonymizeIP ve sampling seçenekleri.
Vaka Analizi: Performans odaklı bir e-ticaret markasında server-side dönüşüm
Özet: Moda dikeyinde aylık ~1,2M oturum, Meta+Google ağırlıklı trafik. Client-side ölçümde “satın alma” olayı düşüyordu.
- Sorun: Ad-block etkisi ve ITP nedeniyle Meta dönüşümleri düşük görünüyordu; ROAS hedef dışı.
- Çözüm: Cerezgo CMP + sGTM collector + Meta CAPI + EC for Google Ads. Dedup ve hashed matching devreye alındı.
- Sonuç (60 gün):
- Meta raporlanan dönüşümlerde %27 artış (gerçekleşenle uyumlu).
- Google Ads modellemesinde %14 daha yüksek eşleşme.
- Sayfa yüklenme süresinde −120 ms iyileşme (tag’lerin sunucuya taşınması sayesinde).
- Denetimde KVKK kayıtları ve rıza logları eksiksiz teslim edildi.
Ajanslar için operasyonel “best practice” listesi
- Her platform için tekilleştirme anahtarı (event_id) standartlaştırılsın.
- Veri sözleşmesi versiyonlanarak Git depo üzerinden yönetilsin.
- Retry & backoff politikaları (ör. 429/5xx) merkezi tanımlansın.
- Consent mapping dokümante edilsin:
marketing → Meta/TikTok,analytics → GA4. - IP/UA normalizasyonu uygulanarak modelleme kararlılığı artırılsın.
- Veri minimizasyonu: Gerekli olmayan alanlar toplanmasın/passthrough yapılmasın.
- Saklama süreleri VERBİS ve iç politika ile uyumlu olsun.
Cerezgo ile nasıl konumlanır?
Cerezgo; KVKK uyumlu Consent Management katmanı ve server-side event gateway entegrasyonlarıyla ajansların ölçümleme omurgasını basitleştirir:
- Rıza → Ölçüm bağlama: Paneldeki izin, event pipeline’da zorunlu kontrol olarak uygulanır.
- Hızlı devreye alma: sGTM, Meta CAPI, TikTok, LinkedIn, Google EC bağlayıcıları.
- Denetim hazır kayıtlar: Consent log, sürüm ve zaman damgası; dış denetime çapraz kanıt.
- Yerli ekosistem uyumu: T-Soft, İkas ve yerli altyapılarla hazır şablonlar.
SSS – Sıkça Sorulan Sorular
Server-side tracking, çerez olmadan kişisel veri toplamak anlamına mı gelir?
Hayır. Zorunlu çerezler dışında pazarlama/istatistik amaçlı işleme için açık rıza gerekir. Server-side sadece verinin iletim katmanını değiştirir; consent olmadan event işlemeyiz.
Meta CAPI ve GA4 Enhanced Conversions aynı anda çalışır mı?
Evet. Tek bir event akışından platformlara farklı dispatch yapılır. event_id ile tekilleştirme kuralı uygulanır.
Hash’lenmiş e-posta/telefon KVKK’ya uygun mu?
Rıza varsa ve geri döndürülemez şekilde SHA-256 gibi yöntemlerle özetleniyorsa, data minimization ve privacy by design ilkelerine uyulur. Ham PII tutulmaz.
Ajans tarafında hangi ekipler dahil olmalı?
Ölçümleme/analitik, performans pazarlama, web geliştirme ve hukuk/KVKK danışmanı birlikte çalışmalı; veri sözleşmesi bu ekiplerce ortak onaylanmalı.
Geçişte ne kadar sapma beklemeliyiz?
Paralel ölçüm döneminde ±%5–10 sapma normaldir. Dedup, consent bağlama ve eşleşme oranı stabilize oldukça fark azalır.
Öneri
Ajansların sürdürülebilir performans ve uyum için server-side ölçüm mimarisine geçişi erteleme lüksü yok. Doğru kurgulanmış bir consent-first pipeline, hem atfı düzeltir hem de denetim riskini minimize eder.
Ek olarak ücretsiz “çerez & ölçümleme taraması” yapıyoruz: Mevcut piksel/etiket envanteri, rıza bağlama ve platform eşleşme oranlarını 5 iş günü içinde raporluyoruz.
İlgili Cerezgo rehberleri
Bu yazıdaki konuyu daha iyi tamamlamak için aşağıdaki Cerezgo içeriklerine de göz atabilirsiniz:
- E-Ticaret ve KVKK: Çerez Rızası Almadan Önce Bilmeniz Gerekenler
- Finans Sektöründe Çerezlerle Müşteri Segmentasyonu Nasıl…
- 10 Kasım: Minnet, Saygı ve Sonsuz Bir Liderin Işığı
- Çerezler ve Yapay Zeka: Kişiselleştirme mi, İhlal mi?
Uygulama tarafında Çerez Yönetim Aracı ve KVKK Çerez Yönetimi sayfaları bu konuyu tamamlar.

