Hafta içi 09:30 - 19:00 WhatsApp Destek
Hukuk ve Uyumluluk

KVKK Uyumlu Web Sitesi: Teknik ve Hukuki Kontrol Listesi

30 Haziran 2026 6 dk okuma 2 görüntülenme

KVKK uyumu bir çerez bandı eklemekten ibaret değildir. Aydınlatma metninden açık rızaya, çerez yönetiminden VERBİS kaydına ve ihlal bildirimine kadar web siteniz için uygulanabilir bir kontrol listesi.

Uyum neden çerez bandından ibaret değil?

Çoğu kurum, KVKK uyumunu siteye bir çerez bildirimi eklemekle tamamlanmış sayıyor. Oysa 6698 sayılı Kişisel Verilerin Korunması Kanunu kapsamında bir web sitesi; iletişim formundan analiz araçlarına, üyelik kayıtlarından sunucu günlüklerine kadar birden fazla noktada kişisel veri işler. Uyum, bu noktaların tek tek tespit edilip her biri için hukuki dayanağın ve teknik tedbirin belirlenmesidir.

Aşağıdaki kontrol listesi, hem hukuki hem teknik tarafı kapsayacak şekilde uygulama sırasına göre düzenlenmiştir.

1. Veri envanterini çıkarın

Her şeyden önce sitenizin hangi verileri, nereden, hangi amaçla topladığını yazılı hâle getirin. Tipik kaynaklar:

  • İletişim, teklif ve destek formları
  • Üyelik ve sipariş kayıtları
  • Bülten aboneliği
  • Yorum ve değerlendirme alanları
  • Analitik ve reklam çerezleri
  • Sunucu erişim günlükleri (IP adresi dahil)
  • Canlı destek ve sohbet uygulamaları

Her kalem için şu dört bilgiyi tanımlayın: hangi veri, hangi amaç, hangi hukuki sebep, ne kadar süre saklanacak.

2. Aydınlatma metnini doğru konumlandırın

Aydınlatma yükümlülüğü, verinin elde edildiği anda yerine getirilmelidir. Bu nedenle metnin yalnızca alt menüde bir bağlantı olarak durması yeterli değildir; her veri toplama noktasında erişilebilir olması gerekir.

  • Formun hemen yanında, tıklanabilir ve okunabilir bir bağlantı bulunmalıdır.
  • Metinde veri sorumlusunun kimliği, işleme amaçları, aktarım yapılan taraflar, toplama yöntemi ve hukuki sebep ile ilgili kişinin hakları yer almalıdır.
  • Dil sade olmalıdır; anlaşılmayan bir metin aydınlatma işlevi görmez.

3. Açık rıza ile diğer hukuki sebepleri karıştırmayın

Yaygın bir hata, her işleme için açık rıza almaya çalışmaktır. Oysa sözleşmenin ifası, hukuki yükümlülük veya meşru menfaat gibi başka hukuki sebepler varken rıza istemek hem gereksizdir hem de rızanın geri alınması hâlinde işlemi savunmasız bırakır. Rızanın geçerli olması için:

  • Belirli bir konuya ilişkin olmalı, genel ve muğlak olmamalıdır.
  • Bilgilendirmeye dayanmalıdır; aydınlatma metni önce sunulmalıdır.
  • Özgür iradeyle verilmelidir; hizmetin ön şartı hâline getirilemez.
  • Önceden işaretlenmiş kutucuklarla alınamaz; ayrı ve isteğe bağlı bir onay olmalıdır.
  • Aydınlatma onayı ile rıza onayı tek kutucukta birleştirilemez.

4. Ticari elektronik ileti için ayrı izin

Bülten, kampanya duyurusu veya SMS gönderimi planlıyorsanız, KVKK'dan bağımsız olarak ticari elektronik ileti mevzuatı devreye girer. Onayın alınması, İleti Yönetim Sistemi'ne kaydedilmesi ve her iletide kolay bir ret imkânı sunulması gerekir. Sipariş formundaki tek onay kutusu bu yükümlülüğü karşılamaz.

5. Çerez yönetimini kurallara göre kurun

Kişisel Verileri Koruma Kurumu'nun çerez uygulamalarına ilişkin rehberi, uygulamada beklenen standardı ortaya koyar. Özetle:

  • Sitenin çalışması için zorunlu olan çerezler dışındaki tüm çerezler için önceden onay alınmalıdır.
  • Onay alınmadan analiz ve reklam çerezleri çalıştırılmamalıdır; "siteyi kullanmaya devam ederek kabul etmiş sayılırsınız" ifadesi geçerli bir onay yöntemi değildir.
  • Reddetme seçeneği, kabul seçeneğiyle aynı kolaylıkta ve görünürlükte sunulmalıdır.
  • Kullanıcı verdiği onayı sonradan aynı kolaylıkta geri alabilmelidir.
  • Ayrıntılı bir çerez politikası yayımlanmalı; çerez adı, amacı, süresi ve tarafı listelenmelidir.

6. Yurt dışına aktarımı gözden kaçırmayın

Analiz aracı, e-posta gönderim servisi, bulut depolama veya yurt dışında barındırılan bir sunucu kullanıyorsanız kişisel veriyi yurt dışına aktarıyor olabilirsiniz. Mevzuat, aktarımın belirli mekanizmalara dayanmasını gerektirir: yeterlilik kararı, standart sözleşme, bağlayıcı şirket kuralları veya diğer öngörülen yöntemler. Standart sözleşme kullanılıyorsa, imzalanmasının ardından mevzuatta öngörülen süre içinde Kurum'a bildirilmesi gerekir. Hangi hizmetin veriyi nereye taşıdığını envanterinizde işaretleyin.

7. VERBİS kaydı yükümlülüğünüzü kontrol edin

Veri Sorumluları Sicili'ne kayıt yükümlülüğü, çalışan sayısı, yıllık mali bilanço ve işlenen verinin niteliği gibi ölçütlere göre belirlenir. Kapsam dışında olduğunuzu varsaymak yerine, güncel kriterleri kontrol edip durumu yazılı olarak kayıt altına almak doğru yaklaşımdır. Kayıt yükümlülüğünüz varsa, işleme envanterinizin VERBİS bildirimi ile tutarlı olması gerekir.

8. Teknik güvenlik tedbirleri

Uyum, yazılı metinlerle sınırlı değildir; verinin fiilen korunması gerekir. Web sitesi için asgari teknik tedbirler:

  • Tüm site genelinde HTTPS ve güncel şifreleme yapılandırması
  • Yönetim paneline erişimde güçlü parola politikası ve iki adımlı doğrulama
  • Yetki matrisi: her kullanıcının yalnızca işi için gereken veriye erişmesi
  • Erişim ve işlem kayıtlarının (log) tutulması ve korunması
  • Düzenli ve test edilmiş yedekleme; yedeklerin de şifreli saklanması
  • Yazılım, eklenti ve kütüphanelerin güncel tutulması
  • Form alanlarında girdi doğrulama, botlara karşı koruma
  • Saklama süresi dolan verilerin silinmesi veya anonim hâle getirilmesi

9. İdari tedbirler

  • Kişisel veri işleme ve saklama-imha politikalarının hazırlanması
  • Veriye erişen personel için gizlilik taahhütnamesi
  • Yazılım tedarikçisi, ajans ve barındırma firmasıyla veri işleme sözleşmesi
  • Personel farkındalık eğitimi ve kayıt altına alınması
  • Politikaların düzenli aralıklarla gözden geçirilmesi

10. Başvuru kanalı ve ihlal bildirimi

İlgili kişilerin verilerine ilişkin talepte bulunabileceği bir başvuru kanalı tanımlanmalı ve sitede duyurulmalıdır. Başvurular, mevzuatta öngörülen süre içinde (en geç otuz gün) yanıtlanmalıdır. Ayrıca bir veri ihlali yaşandığında, durumun öğrenilmesinden itibaren en kısa sürede ve yetmiş iki saat içinde Kurul'a bildirilmesi, etkilenen ilgili kişilere de bildirim yapılması gerekir. Bu senaryonun kimin yöneteceği önceden belirlenmiş olmalıdır.

Uygulama sırası önerisi

  • Önce envanteri çıkarın; neyi topladığınızı bilmeden hiçbir metin doğru yazılamaz.
  • Ardından aydınlatma ve rıza metinlerini hukuki destekle hazırlatın.
  • Çerez yönetimini teknik olarak devreye alın ve onay öncesinde çerez çalışmadığını test edin.
  • Sunucu ve panel güvenliğini gözden geçirin, yedekleme testini yapın.
  • Son olarak başvuru kanalını, saklama sürelerini ve ihlal prosedürünü yazılı hâle getirin.

Uyum çalışmasının hukuki tarafı danışmanlık, teknik tarafı ise yazılım işidir ve ikisi ayrı yürütüldüğünde boşluk kaçınılmazdır. Duru Yazılım olarak geliştirdiğimiz kurumsal web sitesi ve e-ticaret projelerinde çerez yönetimi, form onay yapıları, log ve yetkilendirme katmanı ile saklama süresi kuralları altyapının parçası olarak kurgulanır; böylece hukuki metinlerin karşılığı sistemde fiilen çalışır hâle gelir.

Bu yazıyı paylaşın

Bu konuda desteğe mi ihtiyacınız var?

Yazıda anlattıklarımızı sizin projenize nasıl uygulayacağımızı konuşalım. İlk görüşme ücretsizdir.