Ana Sayfa/Kaynaklar/Makaleler/Açık Rıza Kayıtları: Denetimde Neyi Kanıtlamalısınız?
Makalelere Dön
Çerez Yönetimi10 dk okuma

Açık Rıza Kayıtları: Denetimde Neyi Kanıtlamalısınız?

Rıza almak yetmez, kanıtlamak gerekir: kim, ne zaman, neye ve hangi metin sürümüyle onay verdiğini gösteren rıza kayıtlarını denetime hazır biçimde nasıl tutacağınızı anlatıyoruz.

JUS. Hukuk Ekibi
Uyum ve Veri Koruma
21 Nisan 2026
Açık Rıza Kayıtları: Denetimde Neyi Kanıtlamalısınız?

Rıza Vardır Demek Yetmez, Kanıtlamak Gerekir

KVKK açısından açık rıza almış olmak tek başına yeterli değildir; bir denetim anında bunu kanıtlayabilmeniz gerekir. Rıza kaydı, "kim, ne zaman, neye ve hangi metin sürümüyle" onay verdiğini gösteren bir kanıt zinciridir. Bu zincir eksikse, uygulamada rıza almış olsanız bile hukuken rızasız işleme yapmış sayılabilirsiniz.

Bu yazıda, bir denetimde sizden istenebilecek rıza kayıtlarının hangi unsurları içermesi gerektiğini, bu kayıtların nasıl saklanacağını ve rıza geri alındığında ne yapılması gerektiğini ilkeler düzeyinde ele alıyoruz.

Bir Rıza Kaydında Bulunması Gereken Unsurlar

  • Kim (özne). Rızayı veren kullanıcının tekilleştirilebilir bir tanımlayıcısı (örneğin anonim bir ziyaretçi kimliği veya hesap kimliği).
  • Ne zaman (zaman damgası). Rızanın verildiği tarih ve saat.
  • Neye (kapsam). Hangi çerez kategorilerine veya işleme amaçlarına onay verildiği; nelerin reddedildiği.
  • Hangi metinle (sürüm). Kullanıcıya o an gösterilen banner ve aydınlatma metninin sürümü.
  • Nasıl (yöntem). Rızanın hangi arayüz ve etkileşimle (örneğin butonla) alındığı.
  • Durum değişiklikleri. Rızanın sonradan güncellenmesi veya geri alınması ve bunun zamanı.

Denetimde Neyi Kanıtlamalısınız?

Kanıtlanması GerekenKayıtta Ne AranırNeden
Özgür iradeRet seçeneğinin sunulduğuRızanın geçerliliği
BilgilendirmeGösterilen metin sürümüŞeffaflık ilkesi
KapsamOnaylanan/reddedilen kategorilerAmaca bağlılık
Önceden engellemeRıza öncesi çerez yazılmadığıZorunlu olmayan çerez kuralı
Geri almaDeğişiklik ve tarihiRızanın geri alınabilirliği

Rıza Kayıt Sürecini Kurma Adımları

  1. Her rıza etkileşiminde kim, ne zaman, hangi kapsam ve hangi metin sürümü bilgilerini birlikte kaydedin.
  2. Banner ve aydınlatma metninin her sürümünü versiyonlayın; hangi kullanıcının hangi sürümü gördüğünü ilişkilendirin.
  3. Rıza öncesi zorunlu olmayan çerezlerin yazılmadığını gösteren teknik kanıtı (engelleme kaydı) tutun.
  4. Kullanıcının reddettiği kategorileri de olumlu kabuller kadar açık şekilde saklayın.
  5. Rıza geri alma ve güncelleme olaylarını ayrı birer kayıt olarak zaman damgasıyla tutun.
  6. Kayıtları değiştirilemez ve denetimde makul sürede sunulabilir biçimde saklayın.
  7. Saklama süresini belirleyin; rıza kanıtını, ilgili işleme devam ettiği ve zamanaşımı ihtimali bulunduğu sürece koruyun.

Sık Yapılan Hatalar

En yaygın hata, yalnızca "kabul edildi" bilgisini tutup metin sürümünü ve kapsamı kaydetmemektir; bu durumda kullanıcının tam olarak neye onay verdiği kanıtlanamaz. İkinci hata, reddedilen kategorilerin kaydedilmemesidir; oysa ret de en az kabul kadar kanıt değeri taşır. Üçüncüsü, rıza geri alma olaylarının izlenmemesidir. Dördüncüsü ise kayıtların dağınık sistemlerde, denetimde makul sürede sunulamayacak biçimde tutulmasıdır.

Örnek Senaryo

Bir çevrimiçi yayıncı, denetime hazırlık için rıza kayıtlarını gözden geçiriyor. Sistem, her ziyaretçi için tekil bir kimlik, rıza zaman damgası, onaylanan ve reddedilen kategoriler ve gösterilen banner metninin sürüm numarasını birlikte saklıyor. Yayıncı üç ay önce banner metnini güncellediğinden, iki farklı metin sürümü mevcut; her kayıt hangi sürümü gördüğünü işaret ediyor. Bir kullanıcı geçen ay pazarlama çerezlerine verdiği rızayı geri almış; sistem bunu ayrı bir olay olarak tarih ve saatle kaydetmiş. Denetçi "Bu kullanıcı tam olarak neye, ne zaman ve hangi metinle onay verdi?" diye sorduğunda, yayıncı tek bir kayıttan bütün zinciri gösterebiliyor: kimlik, zaman, kapsam, metin sürümü ve sonraki geri alma.

Sık Sorulan Sorular

Rıza kaydını ne kadar süre saklamalıyım?

KVKK genel bir sayısal süre vermez; ilke, kaydı amaçla sınırlı biçimde tutmaktır. Uygulamada, ilgili veri işleme faaliyeti devam ettiği ve olası bir uyuşmazlıkta kanıt gerekebileceği süre boyunca rıza kanıtının korunması makul kabul edilir. Süre dolduğunda kaydı imha etmelisiniz.

Sadece "kabul edildi" bilgisini tutmam yeterli mi?

Hayır. "Kabul edildi" tek başına neye, ne zaman ve hangi metinle onay verildiğini göstermez. Denetimde kanıt değeri taşıması için kaydın en azından kim, ne zaman, hangi kapsam ve hangi metin sürümü unsurlarını içermesi gerekir.

Kullanıcının reddini de kaydetmeli miyim?

Evet. Ret kaydı, kullanıcının o kategoride çerez çalıştırılmasını istemediğini ve sizin buna uyduğunuzu gösterir. Bu, tercihlere saygı gösterildiğini kanıtlamak açısından kabul kadar önemlidir.

Banner metnini güncellersem eski rızalar geçersiz mi olur?

Metin sürümünü değiştirmek, gösterilen bilgilendirmenin değiştiği anlamına gelir. Bu yüzden her sürümü versiyonlamalı ve hangi kullanıcının hangi sürümü gördüğünü ilişkilendirmelisiniz. Önemli değişikliklerde, etkilenen amaçlar için yeniden rıza almanız gerekebilir.

Bu içerik yalnızca genel bilgilendirme amaçlıdır ve hukuki tavsiye niteliği taşımaz.

JUS. ile rıza kayıtlarınızı kim, ne zaman ve hangi metin sürümüyle bilgisiyle otomatik tutabilir, çerez taramanızı ücretsiz yapabilir ve denetime hazır rıza yönetimini görmek için demo talep edebilirsiniz.

Bu makaleyi paylaş

Yardıma mı İhtiyacınız Var?

JUS. uyumluluk için en iyi uygulamaları hayata geçirmenize yardımcı olabilir.

Demo Talep Et
Demo Talep Et