6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK), kişisel veri işleyen tüm gerçek ve tüzel kişileri kapsar. İletişim formu, üyelik sistemi, e-bülten veya analiz aracı kullanan bir web sitesi de kişisel veri işler. Bu yazıda bir web sitesinin teknik ve içerik açısından dikkat etmesi gereken genel noktaları özetliyoruz.
Önemli not: Bu yazı genel bilgilendirme amaçlıdır, hukuki danışmanlık değildir. Metinlerin hazırlanması ve kendi durumunuzun değerlendirilmesi için bir hukuk uzmanından destek almanız önerilir. Kişisel Verileri Koruma Kurumu'nun yayımladığı rehberler güncel ve resmi başvuru kaynağıdır.
Web sitesinde hangi kişisel veriler işlenir?
- İletişim ve teklif formlarındaki ad, e-posta, telefon
- Üyelik ve sipariş bilgileri
- Randevu kayıtları
- IP adresi ve sunucu logları
- Çerezler aracılığıyla toplanan tanımlayıcılar ve davranış verileri
- E-bülten abonelikleri
Aydınlatma yükümlülüğü
Kişisel veri toplanırken ilgili kişiye; verilerin hangi amaçla işlendiği, kimlere aktarılabileceği, toplama yöntemi, hukuki sebebi ve kişinin hakları hakkında bilgi verilmelidir. Pratikte:
- Sitenizde erişilebilir bir aydınlatma metni veya gizlilik politikası sayfası bulunmalıdır.
- Veri toplayan her formun yakınında bu metne bağlantı verilmelidir.
- Metin, gerçekte yaptığınız işlemleri yansıtmalıdır; hazır bir şablonu olduğu gibi kopyalamak yanıltıcı olabilir.
Açık rıza ne zaman gerekir?
Her veri işleme faaliyeti açık rıza gerektirmez; kanunda sayılan başka hukuki sebeplere (örneğin sözleşmenin ifası, hukuki yükümlülük) dayanabilir. Ancak pazarlama amaçlı iletişim, bazı çerez türleri ve özel nitelikli veriler gibi durumlarda açık rıza gündeme gelir. Dikkat edilmesi gerekenler:
- Açık rıza, aydınlatma metninden ayrı alınmalıdır.
- Önceden işaretlenmiş onay kutuları kullanılmamalıdır.
- Rıza, bir hizmetin ön şartı haline getirilmemelidir.
- Rızanın geri alınması kolay olmalıdır.
Ticari elektronik ileti (e-posta, SMS ile pazarlama) gönderimi için ayrıca ilgili mevzuattaki onay ve İYS kayıt kuralları da değerlendirilmelidir.
Çerezler
Kurumun çerez uygulamalarına ilişkin rehberine göre genel yaklaşım şudur:
- Zorunlu çerezler (örneğin oturum, güvenlik, dil tercihi) için açık rıza aranmayabilir.
- Analiz, reklam ve kişiselleştirme çerezleri için genellikle açık rıza gerekir.
- Çerez tercihi ekranında "Kabul et" kadar belirgin bir "Reddet" seçeneği sunulmalıdır.
- Rıza alınmadan rızaya tabi çerezler yüklenmemelidir.
- Kullanıcı tercihini daha sonra değiştirebilmelidir.
Teknik olarak bu, analiz betiklerinin kullanıcı onay verene kadar hiç çalıştırılmaması anlamına gelir. Onay bilgisinin tarayıcıda saklanması ve her sayfada kontrol edilmesi gerekir.
Veri güvenliği tedbirleri
KVKK, veri sorumlusuna uygun teknik ve idari tedbirleri alma yükümlülüğü getirir. Web sitesi açısından:
- Tüm sitede HTTPS kullanımı
- Form verilerinin gereğinden fazla toplanmaması (veri minimizasyonu)
- Yönetim paneline güçlü parola ve iki faktörlü doğrulama
- Yazılım güncellemeleri ve güvenlik açıklarına karşı önlemler
- Yetkili erişimi ve erişim loglarının tutulması
- Düzenli ve güvenli yedekleme
- Saklama sürelerinin belirlenmesi ve süresi dolan verilerin imhası
Yurt dışına aktarım
Form servisleri, e-posta altyapıları, analiz araçları ve bulut sunucular çoğu zaman yurt dışında bulunur. 2024 yılında yürürlüğe giren kanun değişikliğiyle yurt dışına aktarım kuralları yeniden düzenlendi. Kullandığınız üçüncü taraf hizmetleri listelemek ve aktarımın hangi mekanizmaya dayandığını hukuk danışmanınızla değerlendirmek önemlidir.
İlgili kişi başvuruları
Kişiler, verilerinin işlenip işlenmediğini öğrenme, düzeltilmesini veya silinmesini isteme gibi haklara sahiptir. Sitenizde bu başvuruların nasıl yapılacağı açıkça belirtilmeli ve başvurular yasal süre içinde yanıtlanmalıdır.
VERBİS
Veri Sorumluları Sicil Bilgi Sistemi'ne (VERBİS) kayıt yükümlülüğü, çalışan sayısı ve mali bilanço gibi kriterlere ve faaliyet alanına göre belirlenir. Muafiyet durumunuzu güncel Kurul kararlarından kontrol edin.
Sık sorulan sorular
Sadece iletişim formu olan bir site için de KVKK geçerli mi?
Evet. Formla ad, e-posta ve telefon toplanıyorsa kişisel veri işleniyordur ve aydınlatma yükümlülüğü doğar.
Çerez bildirimi "Bu site çerez kullanır" demek yeterli mi?
Rızaya tabi çerezler kullanılıyorsa yalnızca bilgilendirme yetmez; kullanıcıya gerçek bir kabul veya reddetme seçeneği sunulmalı ve seçimine uyulmalıdır.
Sonuç
KVKK uyumlu bir web sitesi; şeffaf aydınlatma metni, gerçek bir çerez tercihi, gereğinden fazla veri toplamayan formlar ve güçlü teknik güvenlik önlemleri üzerine kurulur. Hukuki metinler için uzman desteği alırken teknik tarafı doğru kurgulamak için iletişime geçebilirsiniz.