Merhaba,

Burada belirleyici olan sitenin üyelik veya satış içermemesi değil, ziyaret sırasında kişisel veri işlenip işlenmediğidir. İletişim formu bulunmasa bile IP adresi, sunucu/CDN erişim kayıtları, cihaz ve tarayıcı bilgileri, çerez kimlikleri gibi veriler işlenebilir. Bu nedenle yalnızca form olmadığı için “kişisel veri işlenmiyor” sonucuna varmak doğru olmaz.

KVKK Aydınlatma Metni açısından; gerçekten hiçbir kişisel veri işlenmiyorsa mevcut olmayan bir işlem için aydınlatma yükümlülüğü de doğmaz. Ancak uygulamada çoğu kurumsal web sitesinde en azından erişim ve güvenlik kayıtları tutulduğu için siteye özel, kısa ve anlaşılır bir “Web Sitesi Ziyaretçi Aydınlatma Metni” yayımlanmasını doğru buluyorum.

Bu metinde;
  • Veri sorumlusunun kimliği,
  • İşlenen veri türleri,
  • İşleme amaçları ve hukuki sebepleri,
  • Verilerin kimlere ve hangi amaçla aktarılabileceği,
  • Verilerin toplanma yöntemi,
  • İlgili kişinin KVKK’nın 11’inci maddesindeki hakları ve başvuru yöntemi
açıkça belirtilmelidir. KVKK Kurumu da kişisel veri işlendiği her durumda aydınlatma yapılması gerektiğini ifade etmektedir. Ayrıca 18 Şubat 2026 tarihli ve 2026/347 sayılı İlke Kararı uyarınca aydınlatma metni ile açık rıza metni birbirinden ayrı hazırlanmalıdır. Aydınlatma metni için kullanıcıdan “onay” veya “rıza” istenmemelidir.

Yalnızca sitenin çalışması ve güvenliği için kesinlikle gerekli çerezler kullanılıyorsa bu çerezler bakımından açık rıza alınması gerekmez. Dolayısıyla gelişmiş bir çerez yönetim paneli de zorunlu değildir. Bununla birlikte kullanılan çerezlerin adı, sağlayıcısı, amacı, saklama süresi ve hukuki sebebini açıklayan erişilebilir bir Çerez Aydınlatma Metni bulunması uygun olur. Sadece “Bu site çerez kullanmaktadır” şeklindeki tek cümlelik bir bildirim ise yeterli bir aydınlatma sayılmayabilir.

Google Analytics, Meta Pixel ve benzeri analiz veya reklam araçları kullanılıyorsa durum değişir. Bu servislerin tipik kullanımlarında zorunlu olmayan analitik, performans veya pazarlama çerezleri çalıştırılır. Bunların kullanıcı izin vermeden önce yüklenmemesi, yani sistemin “opt-in” mantığıyla çalışması gerekir. KVKK Kurulunun çerezlere ilişkin kararlarında da zorunlu olmayan analitik, performans ve reklam çerezlerinin varsayılan olarak kapalı tutulması gerektiği belirtilmektedir.

Bu durumda çerez panelinde;
  • “Tümünü kabul et”,
  • “Tümünü reddet”,
  • “Tercihleri yönet”
seçenekleri benzer görünürlükte sunulmalı, tercihler önceden işaretlenmemeli ve kullanıcı daha sonra verdiği izni kolayca geri çekebilmelidir. Analitik ve pazarlama kategorileri de mümkün olduğunca ayrı yönetilmelidir.

Google Maps ve YouTube gibi gömülü servisler de ziyaretçinin IP adresi ve cihaz bilgileri dâhil olmak üzere üçüncü taraflara veri iletilmesine neden olabilir. Bu nedenle bu içeriklerin doğrudan yüklenmesi yerine, kullanıcı izin verene kadar kapalı tutulması veya “Haritayı/Videoyu yükle” şeklinde tıklamayla etkinleştirilmesi daha güvenli bir uygulamadır. Aynı değerlendirme reCAPTCHA, haricî yazı tipleri, canlı destek ve benzeri servisler için de yapılmalıdır.

Ayrıca yurt dışında bulunan sağlayıcılara veri gönderiliyorsa yalnızca çerez izni almak yeterli değildir. KVKK’nın 9’uncu maddesi kapsamında yurt dışına veri aktarım şartlarının ayrıca değerlendirilmesi gerekir. Özellikle sürekli ve sistematik aktarımlarda genel bir açık rızaya dayanmak yerine yeterlilik kararı veya standart sözleşme gibi uygun güvence yöntemleri incelenmelidir. Kurumun güncel yaklaşımı Yurt Dışına Kişisel Veri Aktarılması Rehberi’nde ayrıntılı olarak açıklanmaktadır.

Benim yalnızca tanıtım amaçlı kurumsal sitelerde uyguladığım minimum yapı özetle şöyledir:
  1. Öncelikle çerez, ağ isteği, sunucu kaydı ve üçüncü taraf servis envanterini çıkarmak.
  2. Siteye özel bir Web Sitesi Ziyaretçi Aydınlatma Metni hazırlamak.
  3. Kullanılan çerezleri gerçek isimleri ve süreleriyle açıklayan Çerez Aydınlatma Metni yayımlamak.
  4. Yalnızca zorunlu çerez varsa rıza paneli kullanmamak; bilgilendirme bağlantısını alt alanda erişilebilir tutmak.
  5. Analitik, reklam veya gömülü üçüncü taraf servis varsa bunları izin verilene kadar engelleyen bir çerez yönetim paneli kullanmak.
  6. Yurt dışına aktarım ve hizmet sağlayıcı sözleşmelerini ayrıca kontrol etmek.
  7. Metinleri hazır şablondan kopyalamak yerine sitenin gerçek teknik yapısına göre düzenlemek.
Kısacası, “tanıtım sitesi” olması tek başına KVKK yükümlülüklerini ortadan kaldırmaz. Yalnızca zorunlu çerez ve temel erişim kayıtları bulunan sade bir sitede kısa bir ziyaretçi aydınlatması ile ayrıntılı çerez bilgilendirmesi genellikle minimum yapıyı oluşturur. Analytics, Pixel, Maps veya YouTube gibi servisler eklendiğinde ise izin yönetimi ve yurt dışına aktarım boyutu mutlaka ayrıca ele alınmalıdır.

Somut sitenin kullandığı altyapı ve servisler farklı olabileceğinden, özellikle yurt dışı aktarım bulunan projelerde metinlerin bir KVKK uzmanı veya hukukçu tarafından kontrol edilmesi de faydalı olacaktır.

İyi forumlar.