KVKK uyumu, hazır bir metni sayfanın altına yapıştırmak değildir; sitenizin veri topladığı her noktayı kayda geçirmektir. Kapsam çoğu kişinin sandığından dardır: tipik bir KOBİ sitesinde veri toplayan nokta sayısı genellikle 5-8 arasındadır ve hepsi birkaç günlük odaklanmış bir çalışmayla düzene girer.
Önce envanter: siteniz gerçekte ne topluyor?
Bir kâğıt alın ve sitedeki her formu, her dış betiği tek tek yazın. Tipik liste şöyle çıkar:
- İletişim formu: ad, e-posta, telefon, serbest mesaj alanı
- Üyelik ve sipariş: ad soyad, adres, telefon, fatura için TCKN ya da vergi numarası
- Bülten aboneliği: e-posta
- Yorum ve değerlendirme: isim, IP adresi
- Sunucu kayıtları: IP, tarayıcı bilgisi, ziyaret zamanı
- Dışarıdan gelen betikler: analitik, reklam pikseli, canlı destek kutusu, harita gömüsü, yazı tipi servisi
Her satırın yanına üç şey yazın: neden topluyorum, ne kadar süre saklıyorum, kiminle paylaşıyorum. Bu üç sütun kişisel veri işleme envanterinizin iskeletidir; sonraki bütün adımlar buradan türer.
Aydınlatma ile açık rızayı ayırın
Bu iki başlık en sık birbirine karıştırılan ikilidir. Ayrı yükümlülüklerdir ve biri diğerinin yerine geçmez.
| Konu | Aydınlatma | Açık rıza |
|---|---|---|
| Ne zaman gerekir | Veri topladığınız her durumda | Yalnızca başka bir hukuki sebep yoksa |
| Nasıl sunulur | Formun yanında okunabilir metin veya bağlantı | Ayrı, önceden işaretlenmemiş kutucuk |
| Örnek | Siparişi teslim etmek için adres almak | Kampanya e-postası göndermek |
| Geri alınabilir mi | Geri alma kavramı işlemez | Evet, kullanıcı istediği an geri alabilir |
Pratik kural: işi yapmak için zorunlu olan veri ayrı bir rıza istemez ama mutlaka aydınlatma ister. Zorunlu olmayan ek kullanımlar, yani pazarlama ve profilleme, ayrı rıza ister.
Formlarda somut düzen
- Form altına aydınlatma metni bağlantısı koyun, yeni sekmede açılsın.
- Pazarlama izni için ayrı ve boş bir kutucuk kullanın. Kullanım koşulları ile pazarlama iznini tek kutuda birleştirmeyin.
- Onay kaydını veritabanına yazın: tarih, saat, IP, onaylanan metnin sürümü. İspat yükü sizdedir.
- Metni güncellediğinizde sürüm numarasını artırın; eski kayıtlar eski sürüme bağlı kalsın.
Çerezler ve dışarıdan gelen betikler
Analitik kodu, reklam pikseli, canlı destek kutusu, gömülü harita, yazı tipi servisi. Her biri ziyaretçinin IP adresini başka bir şirkete taşır. Yapılacaklar sırayla:
- Tarayıcı geliştirici araçlarında ağ sekmesini açıp ana sayfanızın hangi dış alan adlarına istek attığını listeleyin. Genellikle beklediğinizden fazla çıkar.
- Zorunlu olmayan betikleri onay verilene kadar gerçekten yüklemeyin; kodu şarta bağlı yükleyen bir fonksiyona alın, sadece kutuyu göstermek yetmez.
- Çerez politikanızda her çerezin adını, amacını ve ömrünü yazın.
- Reddetmeyi kabul etmek kadar kolay hale getirin; iki tıkla ulaşılamayan bir ret düğmesi ret sayılmaz.
- Kullanıcının tercihini kaydedin ve bu tercihi her sayfada okuyun; bandı kapatmak tercih değildir.
Onay bandını Tamam düğmesiyle kapatıp arka planda bütün izleyicileri zaten çalıştırıyorsanız, o bant bir uyum aracı değil sadece bir dekordur.
Belgeler, VERBİS ve başvuru kanalı
VERBİS kaydı her işletme için zorunlu değildir; çalışan sayısı, yıllık mali bilanço ve faaliyet konusu gibi ölçütlere göre değişir. Doğru yaklaşım, Kişisel Verileri Koruma Kurumunun güncel duyurularından kendi durumunuzu teyit etmek ya da mali müşavirinize sormaktır. Zorunluluk olsun olmasın şu belgeler sizi hem denetimde hem de bir ihlal anında korur:
- Kişisel veri işleme envanteri, yani yukarıdaki listenin dijitalleşmiş hali
- Saklama ve imha politikası, periyodik imha takvimiyle birlikte
- İlgili kişi başvurularını karşılayacak bir kanal ve yazılı prosedür
- Çalışanlar için gizlilik taahhüdü ve kısa bir farkındalık eğitimi kaydı
- Veri ihlali müdahale planı: kim karar verecek, kime hangi sırayla haber verilecek, hangi kayıtlar toplanacak. İhlal bildirimi için tanınan süre kısadır; telefon numaraları ve yetkiler kriz anında değil, bugün planda yazılı olsun
Başvurular için ayrı bir e-posta adresi açın ve gelen taleplere kaç günde döndüğünüzü kayıt altına alın. Kanun, ilgili kişi başvurularının en geç otuz gün içinde sonuçlandırılmasını öngörür; bu yüzden takvimi tahmine bırakmayın. Dört sütunlu tek bir tablo bile bu işi görür: başvuru tarihi, talep konusu, yanıt tarihi, sonuç.
Saklama süreleri: en çok atlanan başlık
Ne olur ne olmaz diye her şeyi tutmak, KVKK açısından en riskli tutumdur; ayrıca bir sızıntı anında kaybın büyüklüğünü katlar. Her veri türü için bir süre belirleyin ve mümkünse otomatikleştirin:
| Veri türü | Yaklaşım | Nasıl uygulanır |
|---|---|---|
| İletişim formu mesajları | İş kapandıktan sonra makul bir süre, örneğin 1-2 yıl | Gecelik zamanlanmış görevle otomatik silme |
| Sipariş ve fatura verileri | Ticari ve vergisel saklama süreleri bağlayıcıdır, erken silinemez | Arşiv tablosuna taşıyın, erişimi kısıtlayın |
| Sunucu erişim kayıtları | Genellikle birkaç ay yeterlidir | logrotate ile döndürme ve sıkıştırma |
| Pazarlama listeleri | Uzun süre etkileşimsiz kayıtları temizleyin; teslim edilebilirlik de artar | Son açılma tarihine göre periyodik ayıklama |
| Yedekler | Yedeğin de bir ömrü olmalı | Saklama penceresi tanımlayın, eskiyi otomatik silin |
Teknik taraf: uyumun görünmeyen yarısı
Metinler yerinde olsa bile veri sızarsa sorumluluk sizdedir. Paylaşımlı hosting veya cPanel üzerinde çalışan bir sitede minimum seviye şudur:
- Site tamamen HTTPS üzerinden çalışsın, HTTP istekleri kalıcı olarak yönlendirilsin.
- Parolalar geri döndürülemez biçimde saklansın; MD5 ve SHA1 kabul edilemez, güncel bir parola özet algoritması kullanın.
- Yedek dosyaları, sql dökümleri ve zip arşivleri web kökünde durmasın. En sık sızıntı sebeplerinden biri budur.
- Yönetim paneline iki adımlı doğrulama ekleyin, panel adresini tahmin edilebilir bırakmayın.
- Veritabanı kullanıcısına yalnızca ihtiyaç duyduğu yetkileri verin; site kullanıcısının DROP yetkisine ihtiyacı yoktur.
- Hangi çalışanın hangi veriye eriştiği bir yerde kayıt altına alınsın.
Sık yapılan hatalar
- Başka bir siteden kopyalanmış, şirket adı bile değişmemiş aydınlatma metni kullanmak.
- Kullanım koşulları, gizlilik ve pazarlama iznini tek kutuda toplamak.
- Onayı almak ama nerede saklandığını bilmemek. İspat edilemeyen onay yok sayılır.
- Çerez bandını koyup hiçbir betiği durdurmamak.
- Ajans, hosting sağlayıcı ve e-posta servisiyle yazılı bir ilişki kurmamak.
- İhlal anında kimin karar vereceğini kriz sırasında düşünmeye başlamak.
Bu hafta yapılacaklar
- Sitedeki tüm form ve dış betikleri tek sayfada listeleyin, yanlarına amaç ve süre yazın.
- Aydınlatma metnini kendi süreçlerinize göre yeniden yazın ve formlara bağlayın.
- Pazarlama onayını ayrı kutuya alın, onay kaydını tarih ve sürümüyle veritabanına yazın.
- Zorunlu olmayan çerezleri onay öncesinde gerçekten durdurun.
- Saklama sürelerini belirleyin ve en az birini otomatik silme görevine bağlayın.
- Başvuru e-posta adresini açın, dört sütunlu takip tablosunu oluşturun.
