Bir çerez politikası, aydınlatma metni ve açık rıza, çoğu sitede tek bir sayfaya sıkıştırılmış üç ayrı belgedir; oysa üçü farklı işi görür ve ayrı ayrı hazırlanması gerekir.
Metnin varlığı tek başına yeterli değildir: analiz ve reklam kodları onay alınmadan önce çalışıyorsa, kullanıcı “Reddet” dese bile veri toplanmaya devam eder.
Doğru kurulan bir onay yapısı, KVKK uyumlu web sitesi olmanın hem şartıdır hem de sayfa hızını korur; onay bekleyen ağır kodlar sayfa açılışını geciktirmeden yüklenir.
Sitenizde bir iletişim formu, bir analiz aracı ve bir çerez bildirimi varsa, kişisel veri işliyorsunuz demektir. Çerez politikası ve aydınlatma metni bu noktada zorunlu hale geliyor. Çoğu sitede ise bu belgeler internetten kopyalanıp sayfaya yapıştırılmış durumda ve sitenin gerçek davranışıyla hiç örtüşmüyor.
Bu yazıda hangi belgenin ne işe yaradığını, çerez onayının teknik olarak nasıl kurulması gerektiğini ve bu yapının site hızını ve ölçüm verilerinizi nasıl etkilediğini anlatıyorum.
Bir not: burada anlatılanlar uygulama tarafına yöneliktir, hukuki tavsiye değildir. Belgelerin içeriğinin işletmenizin gerçek veri işleme faaliyetine göre hazırlanması gerekir ve bu konuda bir hukukçuyla çalışmanız yerinde olur.
KVKK ve web siteniz: kısaca yasal çerçeve
6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK), 2016’dan beri yürürlükte ve sitenizin büyüklüğüyle ilgilenmiyor. İletişim formu, çerez bildirimi veya bülten kaydı olan her site KVKK kapsamında veri işliyor demektir.
KVKK uyumlu web sitesi standartlarına uymak tek bir belge eklemekle bitmiyor. Kanunun 10. maddesi aydınlatma yükümlülüğünü tetikliyor, çerez kullanımı ise ayrıca açık rıza gerektiriyor; ikisi birbirinden farklı yükümlülükler.
Kişisel Verileri Koruma Kurumu bu konuda düzenli denetim yapıyor ve eksik aydınlatma metni nedeniyle idari para cezası uygulanan kararlar mevcut. Yani bu, yalnızca teorik bir risk değil. Özellikle kurumsal firmalar ve tedarikçi denetiminden geçen işletmeler için bu belgelerin gerçek denetime dayanması, tek başına şeklen var olmasından çok daha önemlidir.
Üç belge, üç farklı iş
En sık karşılaştığım karışıklık burada. Üç ayrı belge çoğu sitede tek bir sayfaya sıkıştırılmış durumda.
| Belge | Neyi anlatır | Nerede bulunur |
|---|---|---|
| Aydınlatma metni | Hangi veriyi, hangi amaçla, ne kadar süre işlediğinizi | Veri toplanan her noktada erişilebilir olmalı |
| Çerez politikası | Sitenin hangi çerezleri hangi amaçla kullandığını | Ayrı sayfa, çerez bildiriminden bağlantılı |
| Açık rıza | Belirli bir işlem için alınan ayrı onay | Form içinde, ayrı ve işaretsiz kutu |
Aydınlatma bir bilgilendirmedir, onay değildir. Açık rıza ise ayrı ve özgür iradeyle verilen bir onaydır. İkisini tek bir kutuda birleştirmek yaygın ama hatalı bir uygulamadır.
Tek kutuda birleştirme hatası
Form altında sık gördüğüm yapı şudur: tek bir kutu, içinde hem aydınlatma metni onayı hem ticari ileti izni hem de üyelik sözleşmesi kabulü.
Bu yapı, kullanıcının hangi işlem için ne onayladığını ayırt etmesini engeller. Doğrusu, her farklı amaç için ayrı kutu kullanmaktır.
Ayrıca bu kutuların hiçbiri önceden işaretli gelmemelidir. Önceden işaretli kutu, verilmiş bir onay sayılmaz.
Hangi çerezler onay gerektirir
Bütün çerezler aynı kategoride değildir ve hepsi için onay gerekmez.
- Zorunlu çerezler. Oturum yönetimi, sepet içeriği, güvenlik ve dil tercihi gibi sitenin çalışması için gerekli olanlar. Bunlar için onay aranmaz, ancak çerez politikasında yer almalıdır.
- İşlevsel çerezler. Kullanıcı tercihlerini hatırlayan, olmadığında site çalışan ama deneyimi zayıflayan çerezler.
- Analiz çerezleri. Ziyaretçi davranışını ölçenler. Onay gerektirir.
- Pazarlama çerezleri. Reklam hedefleme ve yeniden pazarlama amaçlı olanlar. Onay gerektirir.
Kritik nokta şu: onay gerektiren çerezler, onay alınmadan önce çalıştırılmamalıdır. Çoğu sitede bildirim gösterilir ama analiz ve reklam kodları zaten sayfa açılır açılmaz devreye girmiştir. Bu durumda bildirim yalnızca görsel bir unsur olarak kalır.
Çerez bildiriminin doğru kurulumu
İşleyen bir yapı üç davranışı birlikte sağlar.
Varsayılan durum onaysızdır. Kullanıcı bir seçim yapana kadar analiz ve pazarlama çerezleri çalışmaz.
Reddetmek kabul etmek kadar kolaydır. Ekranda büyük bir kabul butonu, reddetme seçeneğinin ise küçük bir bağlantı olarak gizlenmesi kabul edilebilir bir tasarım değildir.
Seçim değiştirilebilir. Kullanıcı sonradan tercihini güncelleyebilmelidir. Bunun için sayfada kalıcı bir erişim noktası bulunmalıdır.
Karanlık tasarım kalıplarından kaçının
Kullanıcıyı kabule zorlayan tasarımlar kısa vadede onay oranını yükseltir ama iki sorun üretir.
Birincisi, bu tasarımlar mevzuat açısından geçerli bir onay üretmez. İkincisi, kullanıcı deneyimini bozar ve markaya olan güveni zedeler.
Sık görülen kalıplar şunlar: reddet butonunu bulunamaz hale getirmek, ayarları çok katmanlı menülerin arkasına saklamak, kapatma tuşunu kabul olarak yorumlamak.
Bunların hiçbiri gerekli değil. Net ve dürüst bir bildirim, uzun vadede daha iyi çalışır.
Onay ile ölçüm araçlarını bağlamak
Burası teknik tarafın en kritik noktası. Onay yönetimi ile analiz araçlarınızın konuşması gerekir.
Doğru kurulumda ölçüm aracı, kullanıcının onay durumunu okur ve buna göre davranır. Onay yoksa kişisel veri toplamadan, sınırlı bir modda çalışır.
Bu yapı kurulmadığında iki senaryodan biri yaşanır:
- Kod her koşulda çalışır. Onay bildirimi vardır ama işlevsizdir.
- Kod hiç çalışmaz. Reddedenlerin trafiği tamamen kaybolur ve raporlarınız gerçeği yansıtmaz.
Doğru kurgulanmış bir onay yapısı, reddeden kullanıcılar için de temel ölçümü sürdürmenizi sağlar. Böylece hem mevzuata uygun kalırsınız hem de veri kaybınız sınırlı olur.
Etiket yöneticisi kullanıyorsanız
Reklam ve ölçüm kodları bir etiket yöneticisi üzerinden yükleniyorsa, onay kontrolü etiket seviyesinde yapılmalıdır.
Yani her etiketin çalışması, ilgili onay kategorisinin verilmiş olmasına bağlanır. Onay verilmemişse etiket hiç tetiklenmez.
Bu yapı bir kez kurulduğunda yeni eklenen her kod için de aynı kural geçerli olur. Tek tek kod düzenlemekten çok daha sürdürülebilirdir.
Formlar ve veri toplama noktaları
Çerez tarafı genelde konuşulur, formlar ise atlanır. Oysa asıl kişisel veri buradan toplanır.
Sitenizdeki her veri toplama noktasını listeleyin:
- İletişim ve teklif formları
- Bülten kayıt alanları
- Üyelik ve hesap oluşturma
- Sipariş ve fatura bilgileri
- Yorum ve değerlendirme alanları
- Sohbet ve mesajlaşma kanalları
Her biri için üç soruya yanıt vermeniz gerekir: hangi veriyi topluyorum, ne amaçla kullanıyorum, ne kadar süre saklıyorum?
Gereksiz veri toplamayın
En sağlam uyum stratejisi, ihtiyacınız olmayan veriyi hiç toplamamaktır.
İletişim formunda doğum tarihi soran bir siteyi düşünün. O veri hiçbir işe yaramaz ama saklanması, korunması ve silinmesi gereken bir yük yaratır.
Form alanlarını gözden geçirmek hem uyum yükünü azaltır hem de doldurma oranını artırır. Kısa formlar mobilde belirgin şekilde daha çok tamamlanır.
Ticari ileti izni ayrıdır
Bir kişinin size form üzerinden ulaşması, ona pazarlama e-postası gönderme hakkı vermez. Ticari ileti için ayrı ve açık bir izin gerekir.
Bu izin ayrı bir kutuda alınmalı, önceden işaretli olmamalı ve kullanıcı istediğinde geri çekebilmelidir. Gönderdiğiniz her iletide çıkış imkanı bulunmalıdır.
Saklama süresi ve silme
Veri toplamak kadar, o veriyi ne zaman sileceğinizi belirlemek de uyumun parçasıdır. Süresiz saklanan veri, zamanla bir yükümlülüğe dönüşür.
Her veri türü için makul bir süre tanımlanması gerekir. Bir teklif formundan gelen bilgi ile bir siparişin fatura kaydı aynı sürede saklanmaz.
Pratikte şu üç noktaya bakmanızı öneririm:
Form kayıtları. Çoğu form eklentisi gönderilen mesajları veritabanında da tutar. Yıllar önceki teklif taleplerinin sitenizde durmasının bir faydası yoktur. Düzenli temizlik yapılmalıdır.
Yorum ve üyelik verileri. Uzun süredir aktif olmayan hesapların ve spam yorumların temizlenmesi hem uyum hem de veritabanı performansı açısından faydalıdır.
Yedekler. Silinen bir veri eski yedeklerde durmaya devam eder. Yedek saklama sürenizin de tanımlı olması gerekir.
Silme talebi geldiğinde
Kullanıcı verilerinin silinmesini talep edebilir. Bu talebi karşılayabilmek için verinin nerelerde durduğunu biliyor olmanız gerekir.
Tipik bir WordPress sitesinde aynı kişinin verisi şu noktalarda bulunabilir: kullanıcı kaydı, sipariş kayıtları, form gönderimleri, yorumlar, bülten listesi ve destek konuşmaları.
Bu haritayı önceden çıkarmak, talep geldiğinde işi çok kolaylaştırır. Haritası olmayan sitelerde silme işlemi eksik kalır ve veri bir yerlerde durmaya devam eder.
Üçüncü taraf servisleri
Sitenizde çalışan her dış servis, veri akışının bir parçasıdır. Kullanıcının verisi o servise de gider.
Tipik olarak şunlar bulunur:
- Analiz ve ölçüm araçları
- Reklam ve yeniden pazarlama kodları
- Gömülü video ve harita servisleri
- Dışarıdan yüklenen yazı tipleri
- Sohbet ve destek pencereleri
- Ödeme sağlayıcıları
Bunların her biri çerez politikasında yer almalıdır. Gömülü video ve harita gibi öğeler için yaygın çözüm, kullanıcı onay verene kadar içeriği yüklememek ve yerine bir bilgilendirme kutusu göstermektir.
Bu yaklaşımın ek bir faydası var: dışarıdan yüklenen ağır içerikler onaya kadar beklediği için sayfa açılış hızı iyileşir.
Dışarıdan yüklenen yazı tipleri
Sık atlanan bir kalem de yazı tipleridir. Tema, yazı tiplerini dış bir servisten yüklüyorsa her ziyaretçinin bağlantı bilgisi o servise gider.
Bunun çözümü basit: yazı tiplerini kendi sunucunuzda barındırmak. Bu değişiklik hem veri akışını ortadan kaldırır hem de sayfa açılış hızını iyileştirir.
Aynı yaklaşım gömülü videolar için de geçerlidir. Gelişmiş gizlilik modu sunan gömme seçenekleri, kullanıcı videoyu oynatana kadar veri aktarımını sınırlar.
Site hızına etkisi
Onay yönetimi araçları sayfanın en başında çalışır, çünkü diğer kodlardan önce karar vermeleri gerekir.
Bu konum, yanlış seçilmiş bir aracın hız üzerinde belirgin etki yaratmasına yol açar.
Dikkat edilecek noktalar:
- Aracın kendi dosya boyutu küçük olmalı
- Bildirim kutusu sayfanın ana içeriğini geciktirmemeli
- Bildirim belirirken sayfa kaymamalı, çünkü bu doğrudan bir hız metriğini bozar
- Mobilde ekranın büyük bölümünü kaplamamalı
Üçüncü madde sık atlanır. Sayfa yüklendikten sonra aşağıdan yukarı çıkan ve içeriği iten bir bildirim kutusu, düzen kayması ölçümünü olumsuz etkiler. Ölçüm tarafını Core Web Vitals yazısında anlattım.
Kopyalanan metinlerin yarattığı sorun
Sitelerin büyük çoğunluğunda çerez politikası ve aydınlatma metni başka bir siteden alınmış durumda. Bu, uyum sağlamaz ve bazen durumu kötüleştirir.
Kopyalanan metinlerde tipik olarak şu tutarsızlıklar çıkar:
- Metinde sayılan çerezler sitede hiç kullanılmıyor
- Sitede kullanılan servisler metinde hiç geçmiyor
- Başka bir firmanın unvanı veya iletişim bilgisi metinde kalmış
- Farklı bir ülkenin mevzuatına göre yazılmış ifadeler bulunuyor
- Saklama süreleri işletmenin gerçek uygulamasıyla örtüşmüyor
Belgenin varlığı tek başına bir koruma sağlamaz. Belgenin sitenin gerçek davranışını anlatması gerekir.
Sitesini denetlerken sıkça karşılaştığımız bir tablo var: çerez politikası sayfasında sıralanan çerezlerle sitede gerçekten çalışan çerezler birbirini hiç tutmuyor, hatta bazen başka bir firmanın adı metinde unutulmuş kalıyor.
Bu genelde kötü niyetten değil, hazır şablonun üzerine hiç bakılmadan yayınlanmasından kaynaklanıyor. Envanteri çıkarıp metni sitenin gerçek davranışına göre yeniden kurguladığımızda tutarsızlık ortadan kalkıyor.
Doğru sıra şudur: önce sitenin ne yaptığı tespit edilir, sonra belge buna göre yazılır. Tersi sırayla ilerlemek, sitede olmayan taahhütler vermenize yol açar.
Envanteri çıkarmak
Belgeleri hazırlatmadan önce elinizde şu üç liste olmalı:
- Sitede oluşan tüm çerezler ve hangi servise ait oldukları
- Veri toplayan tüm alanlar ve topladıkları bilgiler
- Verinin aktarıldığı üçüncü taraflar
Bu listeler teknik bir çalışmayla çıkarılır. Tarayıcının geliştirici araçlarında depolama bölümüne bakarak sitede hangi çerezlerin oluştuğunu kendiniz de görebilirsiniz.
Listeler hazır olduğunda belgelerin hazırlanması çok daha hızlı ve isabetli ilerler.
Uygulama kontrol listesi
Sitenizin mevcut durumunu değerlendirmek için şu sekiz maddeyi sırayla kontrol edin:
- Çerez politikası sayfası var mı ve sitenin gerçek çerezlerini mi anlatıyor?
- Aydınlatma metni veri toplanan her noktadan erişilebilir mi?
- Analiz ve reklam kodları onay öncesinde çalışıyor mu?
- Reddetme seçeneği kabul etme kadar erişilebilir mi?
- Kullanıcı sonradan tercihini değiştirebiliyor mu?
- Form onay kutuları ayrı ayrı mı, yoksa tek kutuda mı birleştirilmiş?
- Kutular önceden işaretli geliyor mu?
- Topladığınız her alanın gerçekten bir kullanım amacı var mı?
Üçüncü madde en sık başarısız olan noktadır. Tarayıcının geliştirici araçlarını açıp, onay vermeden önce hangi çerezlerin oluştuğuna bakarak bunu kendiniz test edebilirsiniz.
Sitenizin bu yapıya uygun hale getirilmesi için teknik tarafta destek isterseniz bana yazabilirsiniz.
Sık sorulan sorular
Çerez politikası ile aydınlatma metni aynı şey mi?
Hayır. Çerez politikası sitenin hangi çerezleri kullandığını anlatır. Aydınlatma metni ise hangi kişisel veriyi hangi amaçla işlediğinizi açıklar. İkisi ayrı belgelerdir ve ayrı ayrı hazırlanmalıdır.
KVKK uyumlu web sitesi ne demektir, hangi siteler kapsamdadır?
Kişisel veri işleyen her site KVKK kapsamındadır; büyüklük veya sektör önemli değildir. İletişim formu, çerez bildirimi veya bülten kaydı olan hemen her WordPress sitesi bu tanıma girer. Kurumun aydınlatma yükümlülüğüne dair resmi açıklamasını kvkk.gov.tr üzerinden okuyabilirsiniz.
Analiz kodum onay öncesinde çalışabilir mi?
Analiz çerezleri onay gerektiren kategoridedir. Doğru kurulumda ölçüm aracı onay durumunu okur ve onay yoksa kişisel veri toplamadan sınırlı modda çalışır.
Onay kutuları önceden işaretli olabilir mi?
Olmamalıdır. Önceden işaretli kutu, kullanıcının iradesiyle verilmiş bir onay sayılmaz. Her onay ayrı kutuda ve işaretsiz sunulmalıdır.
Formumdan ulaşan kişiye pazarlama e-postası gönderebilir miyim?
Bunun için ayrı bir ticari ileti izni gerekir. Form üzerinden iletişime geçmiş olmak, pazarlama iletisi gönderme hakkı doğurmaz.
Çerez bildirimi sitemi yavaşlatır mı?
Yanlış seçilen bir araç yavaşlatır. Bildirim sayfanın en başında çalıştığı için hafif olması ve belirirken içeriği itmemesi gerekir. İçeriği iten bildirimler düzen kayması ölçümünü bozar.




