Çerez Kutucuğuna Tıklamadan Önce Ne Dediğinizi Biliyor Musunuz?

Her gün onlarca web sitesini ziyaret ediyoruz. Sayfa açılır açılmaz karşımıza çıkan o tanıdık kutucuk: “Bu web sitesi çerez kullanmaktadır. Kabul ediyor musunuz?” Birçoğumuz düşünmeden “Kabul Et” butonuna tıklıyoruz. Peki, bu butona basarken hangi bilgilere onay verdiğimizi gerçekten biliyor muyuz?
Aslında bu basit gibi görünen uyarılar, kişisel verilerimizin nasıl işlendiğiyle doğrudan ilgili. Web siteleri, deneyiminizi geliştirmek, tercihlerinizi hatırlamak veya size özel reklamlar göstermek için cihazınıza çeşitli çerezler yerleştirir. Ancak bu çerezler, IP adresinizden konum bilgilerinize, tarayıcı geçmişinizden cihaz detaylarınıza kadar birçok kişisel veriyi de toplayabilir. İşte tam bu noktada, Türkiye’de 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) devreye girer.
Bu yazıda, KVKK uyumlu çerez politikalarının temellerini, dikkat edilmesi gereken noktaları ve güncel uygulama araçlarını detaylı bir şekilde ele alacağız.
Çerez nedir ?
Çerezler, bir web sitesini ziyaret ettiğinizde cihazınıza kaydedilen küçük dosyalardır. Genellikle; Ziyaretçi tercihlerini hatırlamak, Oturum takibi yapmak, İstatistik toplamak için kullanılırlar. Ancak bazı çerezler kişisel veri sayılabilir. Bu durumda KVKK devreye girer.
KVKK Kapsamında Çerezler Ne Zaman Kişisel Veri Sayılır?
Eğer bir çerez:
- Kullanıcının IP adresi,
- Konumu,
- Tarayıcı geçmişi,
- Cihaz bilgisi gibi kişisel bilgileri topluyorsa,
KVKK’ya göre kişisel veri sayılır ve işlenmesi için açık rıza alınması gerekir.
KVKK Uyumlu Çerez Politikası Nasıl Olmalı?
Bir web sitesinin çerez politikası hazırlarken dikkat etmesi gereken en önemli şey, bu politikanın KVKK’ya tam uyumlu olmasıdır. Yani kullanıcıların kişisel verileri çerezler aracılığıyla toplanıyorsa, bu verilerin ne şekilde işlendiği, saklandığı ve korunduğu çok açık ve anlaşılır biçimde belirtilmelidir.
Peki bu politikalar nasıl hazırlanmalı, nelere dikkat edilmeli?
1. Aydınlatma Yükümlülüğü Yerine Getirilmeli
Kullanıcıya, hangi çerezlerin kullanıldığı, ne amaçla toplandığı, verilerin kimlerle paylaşıldığı gibi konularda net bilgi verilmelidir. Bu metin; anlaşılır bir dilde, fazla teknik detaya boğulmadan ama eksiksiz hazırlanmalıdır. “Ne topluyorsak, neden topluyorsak, bunu kullanıcı bilmelidir” mantığıyla hareket edilmelidir.
2. Açık Rıza Alınmalı
Zorunlu (teknik) çerezler hariç, reklam, analiz, hedefleme gibi amaçlarla kullanılan tüm çerezler için kullanıcının açık rızası alınmalıdır. Bu rıza, kullanıcının özgür iradesiyle, bilgilendirilmiş bir şekilde vermesi gereken bir onaydır. Sadece “devam et” butonuna bastı diye her çereze onay vermiş sayılmamalıdır. Bu nedenle çerez kutucukları açık, net ve seçenek sunan yapıda olmalıdır.
3. Veri Güvenliği Sağlanmalı
Toplanan kişisel verilerin güvenliği, en az rıza almak kadar önemlidir. Bu nedenle çerezlerle toplanan bilgiler şifrelenmeli, izinsiz erişime karşı korunmalı ve sadece gerekli olduğu süre boyunca saklanmalıdır. Güvenlik açıkları, yalnızca yasal risk yaratmaz, aynı zamanda kullanıcı güvenini de ciddi şekilde zedeler.
4. Çerez Tercihlerini Değiştirme Hakkı Tanınmalı
Kullanıcıya bir kez rıza verdikten sonra bu kararı değiştirme hakkı da mutlaka sunulmalıdır. “Bir kez kabul ettin, artık geri dönüş yok” anlayışı KVKK’ya aykırıdır. Bu yüzden çerez yönetimini kullanıcı dostu hale getirmek gerekir. Örneğin, kullanıcı siteye tekrar geldiğinde tercihlerine kolayca ulaşabilmeli ve istediğinde onayladığı çerezleri iptal edebilmelidir.
Politika Belgesi Hazırlanmalı
Web sitenizde çerez kullanıyorsanız, bu kullanımı açıkça anlatan bir çerez politikası belgesi hazırlamak zorundasınız. Bu belge, sadece “sitemiz çerez kullanır” demekten çok daha fazlasını içermelidir. Kullanıcıların, hangi çerezlerin hangi amaçla toplandığını, bu verilerin ne kadar süreyle saklandığını ve dilerlerse nasıl silebileceklerini anlayabileceği kadar sade ve şeffaf olmalıdır.
Bu belge sayesinde kullanıcı, verilerinin kim tarafından işlendiğini, hangi hukuki gerekçelere dayandığını ve dilediğinde haklarını nasıl kullanabileceğini kolayca görebilmelidir. Özellikle “açık rıza” alınması gereken durumlarda, bu belgenin net ve erişilebilir olması büyük önem taşır.
Cerezgo olarak, çerez politikanızda eksik kalan tüm noktaları sizin için analiz ediyor, dilini sadeleştiriyor ve KVKK’ya uygun hale getiriyoruz. Böylece hem yasal yükümlülüklerinizi yerine getirmiş oluyorsunuz hem de kullanıcılarınıza karşı daha şeffaf ve güvenilir bir tutum sergilemiş oluyorsunuz.
KVKK’ya Uymamanın Bedeli Nedir?
Kişisel verilerin korunması, dijital çağın en önemli konularından biri haline geldi. Türkiye’de bu konuda en temel düzenleme Kişisel Verilerin Korunması Kanunu (KVKK). Peki, KVKK’ya uyulmadığında neler oluyor? Ne gibi cezalarla karşılaşılabiliyor? KVKK’ya aykırı hareket eden kurum ve kişileri ciddi para cezaları bekliyor. İhlalin türüne göre cezaların miktarı değişiklik gösteriyor. Aydınlatma yükümlülüğünü yerine getirmeyenler için 9.012 TL ile 180.263 TL arasında, veri güvenliği yükümlülüklerini ihlal edenler için 27.037 TL ile 1.802.640 TL arasında, Kurul kararlarına uymayanlar için 45.062 TL ile 1.802.640 TL arasında, Veri Sorumluları Siciline (VERBİS) kayıt yaptırmayanlar içinse 36.050 TL ile 1.802.640 TL arasında değişen idari para cezaları uygulanıyor. Üstelik bu tutarlar her yıl yeniden değerleme oranına göre artırılıyor, yani zamanla rakamlar daha da büyüyor.
Hapis Cezaları: Daha Ağır Sonuçlar
Bununla birlikte, bazı ihlaller yalnızca para cezasıyla sınırlı kalmıyor. İş ciddi bir boyuta ulaştığında hapis cezaları da devreye giriyor. Türk Ceza Kanunu’na göre, kişisel verilerin hukuka aykırı şekilde kaydedilmesi 1 yıldan 3 yıla kadar, verilerin hukuka aykırı olarak başkalarına verilmesi, yayılması veya ele geçirilmesi 2 yıldan 4 yıla kadar hapis cezası ile sonuçlanabiliyor. Ayrıca, verilerin saklama süresi sona erdiği halde yok edilmemesi de suç sayılıyor ve bu durumda 1 yıldan 2 yıla kadar hapis cezası öngörülüyor. Yani verilerin kötü niyetle paylaşılması kadar, zamanında imha edilmemesi de ağır sonuçlar doğurabiliyor.
Neden KVKK’ya Uyum Şart?
Veri güvenliği, günümüzde kişisel mahremiyetin korunması açısından büyük bir öneme sahip. Kişisel veriler, hepimizin dijital dünyadaki kimlik kartı niteliğinde. Bu nedenle, KVKK sadece bir yasal zorunluluk değil; aynı zamanda bireylerin haklarını koruma ve kurumların güvenilirliğini artırma açısından da kritik bir rol oynuyor. Şeffaf, güvenli ve doğru bir veri yönetimi anlayışı, şirketlerin hem yasal uyumluluğunu sağlar hem de müşterileriyle olan ilişkilerini güçlendirir.
KVKK’ya Uyum Süreci Nasıl İlerler?
Peki, KVKK’ya uyum süreci nasıl ilerler? Öncelikle, veri işleme süreçlerinizi detaylı bir şekilde analiz ederek kişisel verileri hangi amaçlarla, nasıl ve ne süreyle işlediğinizi belirlemeniz gerekiyor. Ardından, veri işleme faaliyetlerinizi KVKK’ya uygun hale getirmek için gerekli teknik ve idari tedbirleri almalısınız. Bu tedbirler arasında verilerin güvenliğini sağlamak için güçlü şifreleme yöntemleri kullanmak, çalışanları veri koruma konusunda eğitmek ve veri işleme prosedürlerini güncellemek bulunuyor. Ayrıca, kişisel veri sahiplerine yönelik aydınlatma metinleri hazırlanmalı ve açık rıza süreçleri doğru şekilde yönetilmelidir. Eğer Veri Sorumluları Siciline (VERBİS) kayıt zorunluluğunuz varsa, bu kaydı da zamanında ve eksiksiz bir şekilde gerçekleştirmelisiniz. Tüm bu adımlar, hem yasal sorumluluklarınızı yerine getirmenizi sağlar hem de şirketinize duyulan güveni artırır.
Sık Sorulan Sorular (SSS)
1) Çerez politikası zorunlu mu?
Evet. Türkiye’de hizmet veren web siteleri, KVKK kapsamında kullanıcılarını çerez kullanımı hakkında bilgilendirmekle yükümlüdür. Aydınlatma yükümlülüğünü yerine getirmeyen sitelere idari para cezası uygulanabilir.
2) Her çerez kişisel veri sayılır mı?
Hayır. Ancak çerez IP adresi, konum, tarayıcı geçmişi gibi bilgileri topluyorsa kişisel veri sayılır ve işlenebilmesi için açık rıza gerekir.
3)Çerez izni almadan çerez kullanabilir miyim?
Zorunlu (teknik) çerezler için izin gerekmez. Ancak reklam, analiz ve hedefleme amaçlı çerezler için kullanıcıdan açık rıza alınmalıdır.
4)KVKK ve GDPR arasındaki fark nedir?
Her ikisi de kişisel verileri korumayı amaçlar ancak KVKK Türkiye’de, GDPR ise Avrupa Birliği’nde geçerlidir. GDPR daha detaylı yükümlülükler içerir ancak birçok yönüyle KVKK ile paralellik gösterir.
5) Açık rıza nasıl alınmalı?
Kullanıcının özgür iradesine dayanmalı, bilgilendirme yapılmalı ve rıza herhangi bir işlem ön koşulu haline getirilmemelidir. “Tümünü kabul et” ve “Tercihleri düzenle” gibi seçenekler sunmak etkili bir yöntemdir.
6) VERBİS kaydı kimler için zorunludur?
VERBİS kaydı, kişisel veri işleyen ve yıllık çalışan sayısı 50’den fazla olan veya yıllık mali bilanço toplamı 25 milyon TL’den fazla olan gerçek ve tüzel kişilere zorunludur. Ayrıca, bu kriterleri sağlamasa bile özel nitelikli kişisel veri işleyen veri sorumlularının da VERBİS’e kayıt yaptırması gerekir.
7) KVKK ihlali şikayet süreci nasıl işler?
Kişisel verilerinin ihlal edildiğini düşünen kişiler, öncelikle ilgili veri sorumlusuna başvurmalıdır. Eğer 30 gün içinde cevap alınamazsa veya alınan cevap yetersiz bulunursa, Kişisel Verileri Koruma Kurulu’na şikayette bulunulabilir. Kurul, gerekli incelemeyi yaparak idari yaptırım kararlarını verir.
8) KVKK’ya uyum sağlamak ne kadar sürer?
Uyum süreci, kurumun büyüklüğüne ve veri işleme faaliyetlerinin karmaşıklığına göre değişir. Küçük ölçekli işletmeler için bu süreç birkaç hafta sürebilirken, büyük ve çok şubeli kurumlar için birkaç ayı bulabilir. Ancak önemli olan, sürecin titizlikle ve uzman desteğiyle yürütülmesidir.
İlgili Cerezgo rehberleri
Bu yazıdaki konuyu daha iyi tamamlamak için aşağıdaki Cerezgo içeriklerine de göz atabilirsiniz:
- Çerez Politikası Hazırlarken Dikkat Edilmesi Gereken 5 KVKK…
- Cerezgo ile Web Sitenizde KVKK Uyumlu Çerez Kontrolü
- Web Sitelerinde Çerez Kullanımı Kullanıcı Deneyimini Nasıl…
- Cerezgo Nedir?
Uygulama tarafında Çerez Yönetim Aracı ve KVKK Çerez Yönetimi sayfaları bu konuyu tamamlar.

