Giriş: Dijital Vitrininizin Görünmez Bekçileri
E-ticaret, günümüz ekonomisinin lokomotifi haline geldi. Müşterilerinizle aranızdaki etkileşim, fiziksel bir mağazadan çok daha karmaşık ve veri odaklı bir dijital alanda gerçekleşiyor. Sitenizi ziyaret eden her kullanıcı, arkasında bir dizi dijital iz bırakır. Bu izlerin en bilinenleri ise “çerezler” (cookies). Peki, bu küçük teknoloji parçalarının 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) ile olan yakın ilişkisinin farkında mısınız?
Birçok e-ticaret sitesi sahibi, sitesine basit bir “Çerezleri kabul et” bandı ekleyerek KVKK uyumluluğunu sağladığını düşünüyor. Ancak bu, buzdağının sadece görünen kısmı. KVKK ve Kişisel Verileri Koruma Kurumu’nun (Kurul) son dönemdeki kararları, çerez rızası yönetiminin göründüğünden çok daha nüanslı ve ciddi bir konu olduğunu ortaya koyuyor.
Bu yazıda, bir “Tamam” butonuna basılmasından çok daha fazlasını ifade eden çerez rızasının hukuki altyapısını, “rıza almadan önce” atmanız gereken stratejik adımları ve e-ticaret siteniz için neden hayati önem taşıdığını detaylıca inceleyeceğiz. Unutmayın, KVKK uyumluluğu sadece yasal bir zorunluluk değil, aynı zamanda müşterilerinizle aranızdaki şeffaflık ve güven bağının da temel taşıdır.
Çerezler Hukuken Neden Bu Kadar Önemli?
Teknik olarak çerezler, web sitelerinin kullanıcıların cihazlarına (bilgisayar, telefon vb.) yerleştirdiği küçük metin dosyalarıdır. Görevleri, kullanıcı tercihlerini hatırlamak, sepet bilgilerini saklamak veya kullanıcı davranışlarını analiz etmektir. Sorun şu ki, bu “davranış analizi” çoğu zaman kişisel veri işlemeyi de beraberinde getirir.
KVKK’ya göre kişisel veri; “kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgiyi” ifade eder. Bir çerezin topladığı IP adresi, cihaz kimliği, gezinme geçmişi veya bir kullanıcıya atanan benzersiz bir kimlik (User ID) doğrudan o kişiyi “belirlenebilir” kılar. Bu noktada, e-ticaret sitesi sahibi olarak siz, “Veri Sorumlusu” statüsüne geçersiniz ve bu verileri işlemek için hukuki bir dayanağa ihtiyacınız olur.
Tüm Çerezler Aynı Değil: Hukuki Açıdan Sınıflandırma
Rıza almadan önce bilmeniz gereken en kritik bilgi budur: Tüm çerezler için rıza gerekmez. KVKK, çerezleri işlevlerine göre ayırmanızı ve hukuki dayanağınızı buna göre belirlemenizi bekler.
-
1. Zorunlu (Kesinlikle Gerekli) Çerezler:
Bunlar, sitenizin temel fonksiyonlarının çalışması için elzem olan çerezlerdir. Örneğin, kullanıcının sepetindeki ürünleri saklayan
session_idçerezi veya kullanıcının giriş (login) durumunu koruyan kimlik doğrulama çerezi. Bu çerezler olmadan e-ticaret hizmetini sunmanız teknik olarak imkansızdır. KVKK kapsamında bu çerezler için “Açık Rıza” (explicit consent) almanıza gerek yoktur. Hukuki dayanağınız genellikle “bir sözleşmenin kurulması veya ifasıyla doğrudan doğruya ilgili olması” veya “veri sorumlusunun meşru menfaati” olabilir. -
2. Performans ve Analitik Çerezler:
Sitenizi kaç kişinin ziyaret ettiğini, hangi sayfalarda ne kadar vakit geçirdiğini, hangi butonlara tıklandığını ölçen çerezlerdir (örn. Google Analytics, Hotjar). Bu veriler genellikle anonimleştirilmiş veya toplulaştırılmış olsa da, Kurul’un yaklaşımı bu tür çerezlerin de kullanıcının “açık rızasına” tabi olması gerektiği yönündedir. Kullanıcı davranışını izlemek, sitenin çalışması için “zorunlu” kabul edilmez.
-
3. Pazarlama ve Hedefleme (Reklam) Çerezleri:
İşte burası en hassas nokta. Kullanıcının sitenizdeki ve diğer sitelerdeki davranışlarını izleyerek ona özel reklamlar (yeniden pazarlama – retargeting) göstermek için kullanılan çerezlerdir (örn. Facebook Pixel, Google Ads çerezleri). Bu çerezler, doğrudan kullanıcının profillenmesine hizmet eder ve KVKK kapsamında mutlaka ve tartışmasız bir şekilde “Açık Rıza” gerektirir.
“Rıza Almadan Önce” Atılması Gereken 3 Stratejik Adım
Profesyonel bir çerez yönetim süreci, kullanıcıya bir banner göstermekle başlamaz; o bannerın arkasındaki altyapıyı kurmakla başlar.
Adım 1: Çerez Denetimi (Cookie Audit) Yapın
Sitenize bir rıza bandı eklemeden önce, sitenizin hangi çerezleri kullandığını tam olarak bilmeniz gerekir. Çoğu site sahibi, kullandıkları üçüncü taraf araçların (analitik, canlı destek, pazarlama eklentileri) kendi başlarına hangi çerezleri yerleştirdiğinin farkında değildir.
- Sitenizin kodlarını tarayarak (veya profesyonel tarama araçları kullanarak) tüm birinci ve üçüncü taraf çerezleri listeleyin.
- Her bir çerezin adını, sağlayıcısını (örn. Google, Facebook, Criteo, sitenizin kendisi), kullanım amacını (zorunlu, analitik, pazarlama) ve son kullanma tarihini (oturum, 1 yıl vb.) belirleyin.
Bu denetim, sizin “veri haritanız” olacaktır. Hangi veri için kimden, ne zaman rıza istemeniz gerektiğini bu haritaya bakarak belirleyeceksiniz.
Adım 2: Çerez Aydınlatma Metnini Hazırlayın
KVKK’nın temeli “şeffaflıktır”. Kullanıcılarınıza, hangi çerezleri neden kullandığınızı, bu çerezlerle hangi verileri topladığınızı, bu verileri kime aktardığınızı ve kullanıcının bu konudaki haklarının neler olduğunu anlatan, hukuki jargondan arındırılmış, açık ve anlaşılır bir “Çerez Aydınlatma Metni” (veya Çerez Politikası) hazırlamalısınız. Bu metin, rıza banner’ından kolayca erişilebilir olmalıdır.
Adım 3: Doğru Teknik Altyapıyı (CMP) Seçin
İşte teknik ve hukuki uyumun kesiştiği yer burasıdır. Bir Rıza Yönetim Platformu (CMP – Consent Management Platform), tüm bu süreci otomatize etmenizi sağlar. İyi bir CMP’nin yapması gerekenler:
- Kullanıcıya “Tümünü Kabul Et”, “Tümünü Reddet” ve “Tercihlerimi Yönet” seçeneklerini eşit görünürlükte sunmak.
- Kullanıcıya, çerez kategorilerini (analitik, pazarlama vb.) ayrı ayrı seçme imkanı (Granular Consent – Ayrıntılı Rıza) tanımak.
- En Önemlisi: Kullanıcı “Kabul Et” butonuna basana kadar zorunlu çerezler dışındaki (örn. Facebook Pixel) hiçbir çerezi TETİKLEMEMEK (Bloke Etmek).
- Alınan rızaları zaman damgalı olarak kaydetmek ve olası bir denetimde ispat yükümlülüğünü karşılamak.
- Kullanıcının verdiği rızayı, dilediği zaman kolayca geri çekebilmesi için bir mekanizma sunmak.
KVKK Kapsamında “Geçerli Rıza” Nedir? Sık Yapılan Hatalar
Kurul’un kararları, “geçerli bir açık rızanın” nasıl olması gerektiğini netleştirmiştir. E-ticaret sitelerinin bu konuda düştüğü yaygın hatalar ve doğruları şunlardır:
“Geçerli bir açık rıza; belirli bir konuya ilişkin, bilgilendirmeye dayanan ve özgür iradeyle açıklanan rızayı ifade eder.” – KVKK Md. 3
Hata 1: “Sitemizi kullanarak çerezleri kabul etmiş sayılırsınız.” (Zımni Rıza)
Doğrusu: Bu, KVKK ve GDPR (Avrupa Genel Veri Koruma Tüzüğü) kapsamında kesinlikle geçersizdir. Rıza “açık” olmalıdır. Kullanıcının siteyi kaydırması (scroll) veya bir linke tıklaması rıza verdiği anlamına gelmez. Kullanıcının aktif bir eylemle (örn. “Kabul Et” butonuna basarak) onay vermesi gerekir.
Hata 2: “Cookie Wall” (Çerez Duvarı) Kullanmak
Doğrusu: Kullanıcının site içeriğine erişimini, çerezlere (özellikle zorunlu olmayanlara) rıza vermeye şart koşmak “özgür irade” ilkesini zedeler. Kullanıcı, pazarlama çerezlerini reddettiğinde dahi sitenizin temel hizmetlerinden faydalanabilmelidir.
Hata 3: “Kabul Et” Butonunu Vurgulayıp, “Reddet” Butonunu Gizlemek
Doğrusu: Bu, “karanlık örüntü” (dark pattern) olarak adlandırılır ve rızanın özgür iradeyle verilmesini engeller. “Kabul Et” ve “Reddet” seçenekleri eşit derecede kolay erişilebilir ve görünür olmalıdır. Kullanıcıyı kabul etmeye zorlamak veya yönlendirmek, alınan rızayı geçersiz kılar.
Hata 4: Rıza Almadan Önce Çerezleri Yüklemek
Doğrusu: Bu, en kritik teknik hatadır. Siteniz açıldığı anda, kullanıcı daha hiçbir şeye tıklamadan Google Analytics veya Facebook Pixel kodları çalışıyorsa, zaten kişisel veriyi rızasız işlemiş olursunuz. Çerez banner’ı sadece bir “görsel” olmamalı, arkada çalışan script’leri fiilen bloke etmelidir.
Sonuç: Uyumluluk Bir Yük Değil, Güven Yatırımıdır
E-ticaretin temeli güvendir. Müşterileriniz, ödeme bilgilerini size emanet ederken verilerine saygı duyulmasını bekler. KVKK’ya uygun bir çerez rızası yönetimi, sadece sizi yüksek idari para cezalarından korumakla kalmaz, aynı zamanda müşterilerinize “Verilerin benim için değerli ve onlara saygı duyuyorum” mesajını verir.
Rıza almadan önce durup düşünün: Siteniz hangi verileri topluyor? Bunlara gerçekten ihtiyacınız var mı? Ve en önemlisi, bu verileri toplamak için kullanıcınızdan şeffaf, net ve hukuka uygun bir şekilde izin alıyor musunuz?
Doğru bir çerez denetimi yapmak, şeffaf politikalar oluşturmak ve profesyonel bir Rıza Yönetim Platformu (CMP) ile bu süreci otomatikleştirmek, dijital çağda rekabetçi kalmak ve sürdürülebilir bir müşteri ilişkisi kurmak için atacağınız en stratejik adımlardan biridir. Bu, e-ticaret sitenizin sadece yasalara değil, aynı zamanda müşterilerinizin güvenine de layık olduğunu gösterir.
İlgili Cerezgo rehberleri
Bu yazıdaki konuyu daha iyi tamamlamak için aşağıdaki Cerezgo içeriklerine de göz atabilirsiniz:
- B2B’de Yeniden Hedefleme ile Nitelikli Lead Oluşturma
- Dijital Reklam Ajansları İçin Çerezsiz Takip Yöntemleri…
- Çerezsiz Ölçümleme: KVKK/GDPR Uyumlu Web Analitiği için Kısa…
- Etik Pazarlamanın Yeni Dili
Uygulama tarafında Çerez Yönetim Aracı ve KVKK Çerez Yönetimi sayfaları bu konuyu tamamlar.

