KVKK Uyumluluğu: Web Siteleri İçin Eksiksiz Kontrol Listesi 2026 ✦ Hiperajans / Stüdyo

KVKK Uyumluluğu: Web Siteleri İçin Eksiksiz Kontrol Listesi 2026

KVKK, web siteleri için yalnızca hukuki bir zorunluluk değil, aynı zamanda kullanıcı güveninin temelidir. Bu rehberde, sitenizin mevzuata tam uyumlu hale gelmesi için izlemeniz gereken adımları adım adım sıralıyoruz. Kontrol listesini indirip eksiklerinizi hızlıca tespit edebilirsiniz.

TL;DR

  • Çerez politikası ve açık rıza banner'ı yayınlayın
  • KVKK aydınlatma metnini tüm formların altına ekleyin
  • Veri envanteri oluşturun ve işleme amaçlarını belirleyin
  • Açık rıza ile veri silme talepleri için başvuru mekanizması kurun
  • Üçüncü taraf servislerin (analytics, chat, reklam) KVKK uyumunu doğrulayın

KVKK Uyumluluğu: Web Siteleri İçin Kapsamlı Kontrol Listesi

Kişisel Verilerin Korunması Kanunu (KVKK), 6698 sayılı kanun olarak 7 Nisan 2016 tarihinde kabul edilmiş ve 25 Nisan 2016'da Resmi Gazete'de yayımlanmıştır. Kanun, Avrupa Birliği'nin 95/46/EC direktifinden esinlenerek hazırlanmış olup, Türkiye'de faaliyet gösteren tüm gerçek ve tüzel kişilerin kişisel verileri işleme süreçlerini düzenlemektedir. KVKK'ya göre veri sorumlusu sıfatı taşıyan her işletme, web sitesi üzerinden topladığı kişisel veriler için gerekli teknik ve idari tedbirleri almakla yükümlüdür. 2023 yılı itibarıyla KVKK'ya yapılan başvuru sayısı bir önceki yıla göre yüzde 38 artarak 47.000'i aşmıştır. Bu artış, hem kullanıcı farkındalığının yükseldiğini hem de denetim mekanizmalarının sıkılaştığını göstermektedir. Kişisel Verileri Koruma Kurumu (KVKK Kurumu), web sitelerini denetleme yetkisine sahip olup, uyumsuzluk tespit edilen işletmelere 1.500.000 TL'ye kadar idari para cezası uygulayabilmektedir.

Web siteleri üzerinden toplanan veriler; IP adresleri, çerez kayıtları, iletişim formu bilgileri, kullanıcı hesap bilgileri, konum verileri ve davranışsal analiz verileri gibi geniş bir yelpazeyi kapsamaktadır. Google Analytics, Facebook Pixel, Hotjar gibi üçüncü taraf araçlar kullanılıyorsa, bu durum veri aktarımı kapsamına girmekte ve ek tedbirler gerektirmektedir. Özellikle yurt dışı merkezli hizmet sağlayıcılara veri aktarımı yapılması durumunda, açık rıza alınması ve sözleşmesel güvenceler sağlanması zorunludur.

KVKK uyumluluğu yalnızca hukuki bir zorunluluk değil, aynı zamanda kullanıcı güveninin inşası açısından stratejik bir avantajdır. Yapılan araştırmalar, kullanıcıların yüzde 79'unun kişisel verilerini koruyan sitelerde alışveriş yapmaya daha yatkın olduğunu ortaya koymaktadır. Ayrıca arama motoru algoritmaları, güvenli ve şeffaf veri politikalarına sahip siteleri ödüllendirmektedir. Bu nedenle KVKK uyumluluğu, hem hukuki riskleri minimize etmek hem de SEO performansını artırmak için kritik öneme sahiptir.

Aydınlatma Metni ve Gizlilik Politikası Oluşturma

Web sitelerinin KVKK uyumluluğunun temel taşı, eksiksiz ve anlaşılır bir aydınlatma metni hazırlamasıdır. Aydınlatma metni, ziyaretçilere verilerinin hangi amaçla toplandığı, kimlerle paylaşıldığı, ne kadar süreyle saklandığı ve hangi haklara sahip oldukları hakkında açık bilgi vermelidir. Bu metin, sadece hukuki jargonla değil, sade ve anlaşılır bir dille hazırlanmalıdır. Kurum, aydınlatma yükümlülüğünün "kişinin açık rızasının alınmasından önce" yerine getirilmesi gerektiğini vurgulamaktadır. Pratikte bu, iletişim formu doldurulmadan, üyelik oluşturulmadan veya çerezler yüklenmeden önce bilgilendirme yapılması anlamına gelir.

Aydınlatma metninde bulunması gereken zorunlu unsurlar şu şekilde sıralanabilir:

  • Veri sorumlusunun kimliği: Şirket unvanı, adresi, iletişim bilgileri
  • Kişisel verilerin işlenme amaçları: Hangi veriler, hangi amaçla toplanıyor?
  • Veri alıcıları ve aktarım bilgileri: Üçüncü taraflarla paylaşım detayları
  • Veri toplama yöntemi ve hukuki sebebi: Açık rıza mı, sözleşme gereği mi?
  • Veri saklama süreleri: Veriler ne kadar süreyle tutulacak?
  • İlgili kişinin hakları: KVKK 11. madde kapsamındaki tüm haklar

Gizlilik politikası ise aydınlatma metninden farklı olarak daha geniş kapsamlı bir belge olup, sitenin tüm veri işleme süreçlerini detaylı şekilde açıklamalıdır. /gizlilik-politikasi veya /privacy-policy URL yapısında erişilebilir olması, SEO açısından da avantaj sağlamaktadır. Google'ın E-E-A-T (Experience, Expertise, Authoritativeness, Trustworthiness) kriterlerinde güvenilirlik sinyali olarak değerlendirilen gizlilik politikası, sitenin footer alanında her sayfadan erişilebilir şekilde konumlandırılmalıdır.

Çerez Politikası ve Banner Uygulamaları

Çerezler (cookies), web sitelerinin en yaygın veri toplama araçlarıdır ve KVKK kapsamında özel bir öneme sahiptir. Zorunlu çerezler dışındaki tüm çerez türleri (analitik, pazarlama, işlevsel) için açık rıza alınması zorunludur. Çerez politikasında, her bir çerez türünün adı, sağlayıcısı, amacı, saklama süresi ve türü mutlaka belirtilmelidir. Pratik bir örnek vermek gerekirse: _ga çerezi Google Analytics'e aittir, 2 yıl süreyle saklanır ve analitik amaçlı kullanılır. _fbp çerezi ise Facebook Pixel'a aittir, 90 gün saklanır ve pazarlama amaçlıdır.

Çerez banner'ı (cookie banner) tasarımı teknik açıdan büyük önem taşır. Banner'da "Kabul Et", "Reddet" ve "Ayarlar" seçeneklerinin eşit görünürlükte sunulması, GDPR ve KVKK uyumluluğu için kritiktir. Karanlık desenler (dark patterns) olarak adlandırılan, kullanıcıyı rıza vermeye zorlayan tasarım hileleri (örneğin sadece "Kabul Et" butonu göstermek) kesinlikle yasaktır. Kurum tarafından verilen son kararlara göre, açık rıza alınmadan analitik çerezlerin yüklenmesi 1.000.000 TL'ye kadar ceza gerektirebilir.

Açık Rıza Mekanizmalarının Doğru Kurgulanması

KVKK'nın 5. ve 6. maddeleri uyarınca, kişisel verilerin işlenmesi genel olarak açık rıza ilkesine dayanmaktadır. Açık rıza, belirli bir konuya ilişkin, bilgilendirmeye dayanan ve özgür iradeyle açıklanan rıza anlamına gelir. Web sitelerinde bu rızanın alınma şekli, uyumluluğun en çok sorgulandığı alanlardan biridir. Örneğin, bir e-ticaret sitesinde üyelik formunda "Yukarıdaki bilgilerin pazarlama amacıyla kullanılmasını kabul ediyorum" kutusunun önceden işaretli gelmesi geçersiz rıza sayılır.

Açık rıza metni hazırlanırken dikkat edilmesi gereken teknik detaylar şunlardır:

  • Rıza metni, checkbox formatında olmalı, varsayılan olarak işaretli olmamalıdır
  • Her bir işleme amacı için ayrı rıza alınmalıdır (pazarlama, analitik, üçüncü taraf aktarımı)
  • Rıza, zorlayıcı olmamalıdır; hizmetten yararlanmanın ön koşulu haline getirilmemelidir
  • Rıza geri alma mekanizması kolay erişilebilir olmalıdır
  • Alınan rızalar log kayıtlarıyla saklanmalı ve denetimde ibraz edilebilmelidir

İletişim formlarında KVKK aydınlatma metni ile birlikte rıza onayı alınması standart uygulamadır. <input type="checkbox" name="kvkk_consent" required> şeklinde bir kod yapısı, hem kullanıcı deneyimi hem de hukuki uyumluluk açısından idealdir. Ayrıca form gönderildikten sonra rıza tarihi, IP adresi ve form içeriği ilişkisel veritabanında saklanmalıdır. Bu sayede ileride yapılabilecek denetimlerde rıza süreci kanıtlanabilir.

Veri Güvenliği ve Teknik Tedbirler

KVKK'nın 12. maddesi, veri sorumlularının kişisel verilerin güvenliğini sağlamak için gerekli teknik ve idari tedbirleri almasını zorunlu kılmaktadır. Kurum tarafından yayımlanan "Kişisel Veri Güvenliği Rehberi", alınması gereken tedbirleri detaylı şekilde listelemektedir. Web siteleri özelinde bu tedbirler, sunucu güvenliğinden uygulama katmanına kadar geniş bir alanı kapsamaktadır. 2023 yılında siber saldırıların yüzde 43'ünün küçük ve orta ölçekli işletmeleri hedef aldığı düşünüldüğünde, güvenlik tedbirleri hayati önem taşımaktadır.

Web sitelerinde uygulanması gereken temel teknik tedbirler şunlardır:

  • SSL/TLS sertifikası: HTTPS protokolü zorunludur, Let's Encrypt gibi ücretsiz çözümler kullanılabilir
  • Şifreleme: Hassas veriler (TC kimlik, kredi kartı bilgileri) veritabanında şifrelenmiş olarak saklanmalıdır
  • Erişim kontrolü: Verilere erişim, rol bazlı yetkilendirme (RBAC) ile sınırlandırılmalıdır
  • Loglama: Tüm veri erişimleri tarih, saat ve kullanıcı bilgisiyle loglanmalıdır
  • Yedekleme: Düzenli yedekleme ve felaket kurtarma planı oluşturulmalıdır
  • Sızma testi: Yılda en az bir kez penetrasyon testi yapılmalıdır

Veri ihlali durumunda KVKK'ya bildirim yükümlülüğü bulunmaktadır. Veri ihlalinin öğrenilmesinden itibaren en geç 72 saat içinde Kuruma bildirim yapılması zorunludur. Aynı zamanda etkilenen kullanıcıların da bilgilendirilmesi gerekmektedir. Bu nedenle ihlal müdahale planı (Incident Response Plan) önceden hazırlanmış olmalı, kriz anında panikle karar verilmemelidir. VERBIS (Veri Sorumluları Sicil Bilgi Sistemi) üzerinden yapılacak bildirimler için belirli bir format ve süreç takip edilmelidir.

Üçüncü Taraf Hizmetler ve Veri Aktarımı

Modern web siteleri genellikle onlarca üçüncü taraf hizmeti kullanmaktadır: Google Analytics, Facebook Pixel, Hotjar, Cloudflare, AWS sunucuları, Sendgrid e-posta servisi gibi. Bu hizmetlerin her biri veri aktarımı kapsamında değerlendirilir. KVKK'nın 9. maddesi uyarınca, yurt dışına veri aktarımı için ya açık rıza alınmalı ya da yeterli koruma düzeyine sahip ülkelere aktarım yapılmalıdır. ABD merkezli hizmet sağlayıcılar için Privacy Shield anlaşmasının 2020'de iptal edilmesi sonrasında, yeni sözleşmesel mekanizmalar (SCC - Standard Contractual Clauses) devreye girmiştir.

Üçüncü taraf hizmet sözleşmelerinde veri işleme sözleşmesi (Data Processing Agreement - DPA) mutlaka imzalanmalıdır. Bu sözleşmede, işlenen verilerin kapsamı, işleme amacı, süresi, güvenlik tedbirleri ve veri sorumlusunun yükümlülükleri açıkça belirtilmelidir. Örneğin, bir e-ticaret sitesi için Shopify kullanılıyorsa, Shopify'ın KVKK uyumlu bir altyapı sunduğu belgelenmeli ve DPA imzalanmalıdır.

Veri Sahibi Hakları ve Başvuru Yönetimi

KVKK'nın 11. maddesi, ilgili kişilere (veri sahiplerine) geniş haklar tanımaktadır. Web sitesi ziyaretçileri, kendilerine ait kişisel verilerle ilgili olarak veri sorumlusuna başvurma hakkına sahiptir. İşletmeler, bu başvurulara en geç 30 gün içinde yazılı veya elektronik ortamda cevap vermekle yükümlüdür. Yanıt verilmemesi veya olumsuz yanıt verilmesi durumunda Kuruma şikâyet hakkı doğmaktadır.

Veri sahiplerinin sahip olduğu başlıca haklar şunlardır:

  • Kişisel verilerin işlenip işlenmediğini öğrenme
  • İşlenmişse buna ilişkin bilgi talep etme
  • İşlenme amacını ve amacına uygun kullanılıp kullanılmadığını öğrenme
  • Yurt içinde/dışı aktarıldığı üçüncü kişileri bilme
  • Eksik/yanlış işlenen verilerin düzeltilmesini isteme
  • Şartlar oluştuğunda verilerin silinmesini (unutulma hakkı) talep etme
  • Otomatik sistemlerle yapılan analizler sonucu aleyhine bir sonucun ortaya çıkmasına itiraz etme

Bu hakların etkin şekilde kullanılabilmesi için web sitelerinde kolay erişilebilir bir başvuru formu veya iletişim kanalı bulunmalıdır. /kvkk-basvuru veya [email protected] gibi özelleştirilmiş kanallar, profesyonel bir yaklaşımın göstergesidir. Başvuruların alınması, kayıt altına alınması ve ilgili birimlere yönlendirilmesi için veri sahibi başvuru süreç yönetimi dokümante edilmelidir.

Sık Yapılan Hatalar ve En İyi Uygulamalar

KVKK uyumluluğu konusunda işletmelerin en sık yaptığı hatalardan biri, copy-paste gizlilik politikası kullanmaktır. İnternetten indirilen ve şirkete özel düzenlenmeyen politikalar, hem hukuki hem de ticari açıdan risk taşır. Her işletmenin veri işleme süreçleri farklıdır; bu nedenle gizlilik politikası, kullanılan araçlar, toplanan veri türleri ve işleme amaçlarına göre özelleştirilmelidir. Kurum, standart şablon kullanımını kabul etmekle birlikte, içeriğin doğruluğunu işletmenin tevsik etmesi gerektiğini vurgulamaktadır.

Yaygın hataları şu şekilde sıralayabiliriz:

  • VERBIS kaydının yapılmaması veya güncel tutulmaması
  • Çerez banner'ında "Reddet" seçeneğinin bulunmaması
  • Üçüncü taraf hizmetlerde DPA imzalanmaması
  • Veri saklama sürelerinin belirlenmemiş olması
  • Personelin KVKK eğitimi almaması
  • Veri ihlali müdahale planının olmaması

En iyi uygulamalar açısından bakıldığında, DPO (Data Protection Officer) veya KVKK uzmanı istihdam etmek, periyodik denetimler gerçekleştirmek ve çalışanlara düzenli eğitim vermek uzun vadeli uyumluluğun temelini oluşturur. 2022 yılında yapılan bir araştırmaya göre, KVKK'ya tam uyumlu olan işletmelerin yüzde 67'si en az bir DPO veya dış danışman ile çalışmaktadır. Ayrıca gizlilik politikası ve çerez politikasının yılda en az bir kez gözden geçirilmesi, yeni teknolojiler ve düzenlemeler doğrultusunda güncellenmesi tavsiye edilmektedir.

SEO Açısından KVKK Uyumluluğunun Önemi

KVKK uyumluluğu yalnızca hukuki bir yükümlülük değil, aynı zamanda SEO performansını doğrudan etkileyen bir faktördür. Google, 2014 yılından bu yana HTTPS'i bir sıralama sinyali olarak kullanmaktadır. SSL sertifikası bulunmayan siteler, "Güvenli Değil" uyarısıyla karşılaşmakta ve arama sonuçlarında geri planda kalmaktadır. HTTPS kullanan sitelerin ortalama yüzde 2-5 oranında daha yüksek sıralama elde ettiği bilinmektedir. Bu durum, teknik güvenlik tedbirlerinin SEO üzerindeki doğrudan etkisini göstermektedir.

Bunun yanı sıra, kullanıcı güven sinyalleri (trust signals) arasında yer alan gizlilik politikası, SSL rozeti, iletişim bilgileri ve şeffaf veri politikaları, dwell time (sitede kalma süresi) ve bounce rate (hemen çıkma oranı) metriklerini olumlu yönde etkilemektedir. Kullanıcılar, verilerinin güvende olduğunu hisseden sitelerde daha uzun süre vakit geçirmekte ve daha yüksek dönüşüm oranları sağlamaktadır. E-ticaret sektöründe yapılan araştırmalar, güven badge'i ve gizlilik politikası açıkça belirtilen sitelerde dönüşüm oranının yüzde 12-18 arttığını ortaya koymaktadır.

Sonuç olarak, KVKK uyumluluğu modern web yönetiminin vazgeçilmez bir parçasıdır. Aydınlatma metni, çerez politikası, açık rıza mekanizmaları, teknik güvenlik tedbirleri ve veri sahibi başvuru süreçleri eksiksiz şekilde tasarlanmalıdır. Bu adımlar hem hukuki riskleri minimize edecek hem de kullanıcı güvenini pekiştirerek arama motoru sıralamalarında olumlu katkı sağlayacaktır. Sürekli değişen dijital dünyada KVKK uyumluluğu bir kerelik proje değil, yaşayan bir süreç olarak ele alınmalıdır. İşletmeler, düzenli iç denetimler, çalışan eğitimleri ve teknolojik güncellemelerle uyumluluk seviyelerini sürekli iyileştirmelidir.

Tüm yazılar