KVKK uyumu, hazır bir metni sayfanın altına yapıştırmak değildir; sitenizin veri topladığı her noktayı kayda geçirmektir. Kapsam çoğu kişinin sandığından dardır: tipik bir KOBİ sitesinde veri toplayan nokta sayısı genellikle 5-8 arasındadır ve hepsi birkaç günlük odaklanmış bir çalışmayla düzene girer.

Önce envanter: siteniz gerçekte ne topluyor?

Bir kâğıt alın ve sitedeki her formu, her dış betiği tek tek yazın. Tipik liste şöyle çıkar:

  • İletişim formu: ad, e-posta, telefon, serbest mesaj alanı
  • Üyelik ve sipariş: ad soyad, adres, telefon, fatura için TCKN ya da vergi numarası
  • Bülten aboneliği: e-posta
  • Yorum ve değerlendirme: isim, IP adresi
  • Sunucu kayıtları: IP, tarayıcı bilgisi, ziyaret zamanı
  • Dışarıdan gelen betikler: analitik, reklam pikseli, canlı destek kutusu, harita gömüsü, yazı tipi servisi

Her satırın yanına üç şey yazın: neden topluyorum, ne kadar süre saklıyorum, kiminle paylaşıyorum. Bu üç sütun kişisel veri işleme envanterinizin iskeletidir; sonraki bütün adımlar buradan türer.

Aydınlatma ile açık rızayı ayırın

Bu iki başlık en sık birbirine karıştırılan ikilidir. Ayrı yükümlülüklerdir ve biri diğerinin yerine geçmez.

KonuAydınlatmaAçık rıza
Ne zaman gerekirVeri topladığınız her durumdaYalnızca başka bir hukuki sebep yoksa
Nasıl sunulurFormun yanında okunabilir metin veya bağlantıAyrı, önceden işaretlenmemiş kutucuk
ÖrnekSiparişi teslim etmek için adres almakKampanya e-postası göndermek
Geri alınabilir miGeri alma kavramı işlemezEvet, kullanıcı istediği an geri alabilir

Pratik kural: işi yapmak için zorunlu olan veri ayrı bir rıza istemez ama mutlaka aydınlatma ister. Zorunlu olmayan ek kullanımlar, yani pazarlama ve profilleme, ayrı rıza ister.

Formlarda somut düzen

  • Form altına aydınlatma metni bağlantısı koyun, yeni sekmede açılsın.
  • Pazarlama izni için ayrı ve boş bir kutucuk kullanın. Kullanım koşulları ile pazarlama iznini tek kutuda birleştirmeyin.
  • Onay kaydını veritabanına yazın: tarih, saat, IP, onaylanan metnin sürümü. İspat yükü sizdedir.
  • Metni güncellediğinizde sürüm numarasını artırın; eski kayıtlar eski sürüme bağlı kalsın.

Çerezler ve dışarıdan gelen betikler

Analitik kodu, reklam pikseli, canlı destek kutusu, gömülü harita, yazı tipi servisi. Her biri ziyaretçinin IP adresini başka bir şirkete taşır. Yapılacaklar sırayla:

  1. Tarayıcı geliştirici araçlarında ağ sekmesini açıp ana sayfanızın hangi dış alan adlarına istek attığını listeleyin. Genellikle beklediğinizden fazla çıkar.
  2. Zorunlu olmayan betikleri onay verilene kadar gerçekten yüklemeyin; kodu şarta bağlı yükleyen bir fonksiyona alın, sadece kutuyu göstermek yetmez.
  3. Çerez politikanızda her çerezin adını, amacını ve ömrünü yazın.
  4. Reddetmeyi kabul etmek kadar kolay hale getirin; iki tıkla ulaşılamayan bir ret düğmesi ret sayılmaz.
  5. Kullanıcının tercihini kaydedin ve bu tercihi her sayfada okuyun; bandı kapatmak tercih değildir.
Onay bandını Tamam düğmesiyle kapatıp arka planda bütün izleyicileri zaten çalıştırıyorsanız, o bant bir uyum aracı değil sadece bir dekordur.

Belgeler, VERBİS ve başvuru kanalı

VERBİS kaydı her işletme için zorunlu değildir; çalışan sayısı, yıllık mali bilanço ve faaliyet konusu gibi ölçütlere göre değişir. Doğru yaklaşım, Kişisel Verileri Koruma Kurumunun güncel duyurularından kendi durumunuzu teyit etmek ya da mali müşavirinize sormaktır. Zorunluluk olsun olmasın şu belgeler sizi hem denetimde hem de bir ihlal anında korur:

  • Kişisel veri işleme envanteri, yani yukarıdaki listenin dijitalleşmiş hali
  • Saklama ve imha politikası, periyodik imha takvimiyle birlikte
  • İlgili kişi başvurularını karşılayacak bir kanal ve yazılı prosedür
  • Çalışanlar için gizlilik taahhüdü ve kısa bir farkındalık eğitimi kaydı
  • Veri ihlali müdahale planı: kim karar verecek, kime hangi sırayla haber verilecek, hangi kayıtlar toplanacak. İhlal bildirimi için tanınan süre kısadır; telefon numaraları ve yetkiler kriz anında değil, bugün planda yazılı olsun

Başvurular için ayrı bir e-posta adresi açın ve gelen taleplere kaç günde döndüğünüzü kayıt altına alın. Kanun, ilgili kişi başvurularının en geç otuz gün içinde sonuçlandırılmasını öngörür; bu yüzden takvimi tahmine bırakmayın. Dört sütunlu tek bir tablo bile bu işi görür: başvuru tarihi, talep konusu, yanıt tarihi, sonuç.

Saklama süreleri: en çok atlanan başlık

Ne olur ne olmaz diye her şeyi tutmak, KVKK açısından en riskli tutumdur; ayrıca bir sızıntı anında kaybın büyüklüğünü katlar. Her veri türü için bir süre belirleyin ve mümkünse otomatikleştirin:

Veri türüYaklaşımNasıl uygulanır
İletişim formu mesajlarıİş kapandıktan sonra makul bir süre, örneğin 1-2 yılGecelik zamanlanmış görevle otomatik silme
Sipariş ve fatura verileriTicari ve vergisel saklama süreleri bağlayıcıdır, erken silinemezArşiv tablosuna taşıyın, erişimi kısıtlayın
Sunucu erişim kayıtlarıGenellikle birkaç ay yeterlidirlogrotate ile döndürme ve sıkıştırma
Pazarlama listeleriUzun süre etkileşimsiz kayıtları temizleyin; teslim edilebilirlik de artarSon açılma tarihine göre periyodik ayıklama
YedeklerYedeğin de bir ömrü olmalıSaklama penceresi tanımlayın, eskiyi otomatik silin

Teknik taraf: uyumun görünmeyen yarısı

Metinler yerinde olsa bile veri sızarsa sorumluluk sizdedir. Paylaşımlı hosting veya cPanel üzerinde çalışan bir sitede minimum seviye şudur:

  • Site tamamen HTTPS üzerinden çalışsın, HTTP istekleri kalıcı olarak yönlendirilsin.
  • Parolalar geri döndürülemez biçimde saklansın; MD5 ve SHA1 kabul edilemez, güncel bir parola özet algoritması kullanın.
  • Yedek dosyaları, sql dökümleri ve zip arşivleri web kökünde durmasın. En sık sızıntı sebeplerinden biri budur.
  • Yönetim paneline iki adımlı doğrulama ekleyin, panel adresini tahmin edilebilir bırakmayın.
  • Veritabanı kullanıcısına yalnızca ihtiyaç duyduğu yetkileri verin; site kullanıcısının DROP yetkisine ihtiyacı yoktur.
  • Hangi çalışanın hangi veriye eriştiği bir yerde kayıt altına alınsın.

Sık yapılan hatalar

  • Başka bir siteden kopyalanmış, şirket adı bile değişmemiş aydınlatma metni kullanmak.
  • Kullanım koşulları, gizlilik ve pazarlama iznini tek kutuda toplamak.
  • Onayı almak ama nerede saklandığını bilmemek. İspat edilemeyen onay yok sayılır.
  • Çerez bandını koyup hiçbir betiği durdurmamak.
  • Ajans, hosting sağlayıcı ve e-posta servisiyle yazılı bir ilişki kurmamak.
  • İhlal anında kimin karar vereceğini kriz sırasında düşünmeye başlamak.

Bu hafta yapılacaklar

  1. Sitedeki tüm form ve dış betikleri tek sayfada listeleyin, yanlarına amaç ve süre yazın.
  2. Aydınlatma metnini kendi süreçlerinize göre yeniden yazın ve formlara bağlayın.
  3. Pazarlama onayını ayrı kutuya alın, onay kaydını tarih ve sürümüyle veritabanına yazın.
  4. Zorunlu olmayan çerezleri onay öncesinde gerçekten durdurun.
  5. Saklama sürelerini belirleyin ve en az birini otomatik silme görevine bağlayın.
  6. Başvuru e-posta adresini açın, dört sütunlu takip tablosunu oluşturun.