KVKK uyumlu bir web sitesi için asgari gereklilikler
Aydınlatma metni, açık rıza, çerez yönetimi ve veri saklama süreleri: bir web sitesinin KVKK açısından karşılaması gereken temel maddeler.
KVKK uyumu, siteye bir metin eklemekten ibaret değil. Aşağıdaki maddeler, teknik ve idari tarafın birlikte kurulması gereken asgari çerçeveyi özetliyor. Metinlerin hukukçu onayıyla kurumunuza uyarlanması gerektiğini baştan belirtelim.
1. Hangi veriyi neden işlediğinizi yazın
İlk adım envanter çıkarmaktır: hangi formlar hangi alanları topluyor, bu veriler nerede saklanıyor, kimler erişiyor ve ne kadar süre tutuluyor? Bu envanter olmadan yazılan aydınlatma metni gerçeği yansıtmaz. Uygulamada en çok unutulan kalemler; sunucu günlükleri, e-posta arşivi ve yedeklerdir.
2. Aydınlatma metnini görünür kılın
Aydınlatma yükümlülüğü, veri toplandığı anda yerine getirilmelidir. Yani metnin yalnızca alt menüde durması yetmez; iletişim formunun, üyelik kaydının ve destek talebinin yanında bağlantısı bulunmalıdır. Metin; veri sorumlusunun kimliği, işleme amaçları, hukuki sebep, aktarım ve ilgili kişi haklarını içermelidir.
3. Açık rızayı ayrıştırın
Açık rıza, "belirli bir konuya ilişkin, bilgilendirmeye dayanan ve özgür iradeyle" verilmelidir. Bunun üç pratik sonucu var:
- Rıza kutusu önceden işaretli gelmemelidir.
- Hizmetin verilmesi için zorunlu olmayan işlemler (ör. pazarlama e-postası) ayrı onaya bağlanmalıdır.
- Onay metninin hangi sürümüne, ne zaman onay verildiği kayıt altına alınmalıdır.
Sözleşmenin ifası için gereken veriler (ör. fatura bilgisi) açık rızaya değil, başka bir hukuki sebebe dayanır. Her şey için rıza istemek yanlış bir yaklaşımdır.
4. Çerezleri kategorilere ayırın
Zorunlu çerezler için rıza gerekmez; ancak istatistik ve pazarlama çerezleri için rıza alınmalıdır. "Siteyi kullanmaya devam ederek çerezleri kabul etmiş sayılırsınız" ifadesi geçerli bir rıza değildir. Bildirim; reddetme seçeneğini kabul etmek kadar kolay sunmalı ve tercih daha sonra değiştirilebilmelidir.
5. Saklama sürelerini tanımlayın ve uygulayın
Süre tanımlamak kolay, uygulamak zordur. Destek taleplerini üç yıl saklayacaksanız, üç yıl sonra bu kayıtları gerçekten silen bir işin (zamanlanmış görev) olması gerekir. Yedeklerin de bu politikaya dâhil olduğunu unutmayın.
6. Erişimi sınırlayın ve kaydedin
Kişisel veriye erişimi rol bazlı sınırlandırın. Kim hangi kaydı ne zaman görüntüledi veya değiştirdi bilgisini tutan bir işlem günlüğü, hem iç denetim hem olası bir ihlal incelemesi için kritik değerdedir.
7. İhlal durumuna hazırlıklı olun
Veri ihlali hâlinde Kurul'a en kısa sürede (72 saat içinde) bildirim yapılması beklenir. Bunun için önceden bir müdahale planı, sorumlu kişi ve iletişim akışı belirlemek gerekir. Plan yoksa, ihlal anında kaybedilen zaman en pahalı kalemdir.
8. Üçüncü taraflarla ilişkiyi yazılı hâle getirin
Barındırma, e-posta gönderimi, ödeme ve analitik hizmeti aldığınız sağlayıcılar veri işleyen konumundadır. Bu ilişkinin sözleşmeyle düzenlenmesi ve yurt dışına aktarım söz konusuysa mevzuattaki şartların sağlanması gerekir.
Teknik tarafta hızlı kontrol listesi
- Tüm site HTTPS üzerinden mi sunuluyor?
- Formlarda rıza kutusu ve metin sürümü kaydediliyor mu?
- Çerez tercihi reddedildiğinde ilgili betikler gerçekten yüklenmiyor mu?
- Yönetim paneline erişim rol bazlı mı, işlem günlüğü tutuluyor mu?
- Silme talebi geldiğinde ilgili kayıtları bulup silecek bir akış var mı?
Bu beş maddeyi karşılamayan bir sitede, metinler ne kadar iyi yazılırsa yazılsın uyumdan söz etmek güçtür.
Yazar
Arda Yılmaz
Hosting Kiralama ekibinde hazır web sitelerinin kurgusu, geliştirilmesi ve müşteri projelerine uyarlanması üzerine çalışıyor.
İlgili yazılar
Bu konuyu tamamlayan diğer içeriklerimiz.
Hazır yazılım mı, sıfırdan geliştirme mi? Karar rehberi
Bir web projesine başlarken hazır bir yazılım almak mı yoksa sıfırdan geliştirmek mi daha doğru? Kararı duyguya değil, dört somut ölçüte bağlayan bir rehber.
E-ticaret sitesi açarken yapılan 7 teknik hata
Yeni açılan mağazalarda tekrar eden yedi teknik hata ve bunların satışa yansıması. Stok kilidinden ödeme adımına kadar somut kontrol noktaları.
Sayfa hızı: Core Web Vitals metriklerini doğru okumak
LCP, INP ve CLS metrikleri neyi ölçer, hangi müdahaleler gerçekten sonuç verir? Test aracındaki puanı değil, kullanıcının gördüğü hızı iyileştiren yaklaşımlar.
Okuduğunuzu uygulamaya geçirelim mi?
Yönetim paneliyle gelen hazır web sitelerimizi inceleyin ya da projeniz için size özel bir teklif alın.