Web sitenizde bir çerez banner'ı gördüğünüzde akla ilk gelen soru genellikle şudur: "Bu gerçekten zorunlu mu, yoksa herkes yaptığı için mi yapıyoruz?" Türkiye'de faaliyet gösteren işletmeler için cevap tek bir mevzuata değil, iki farklı hukuki mantığa bakmayı gerektirir: KVKK (6698 sayılı Kişisel Verilerin Korunması Kanunu) ve Avrupa Birliği'ndeki ePrivacy yaklaşımı. Bu iki çerçeve çoğu noktada örtüşse de, çerezlere bakış açıları önemli ölçüde farklıdır. Bu rehberde çerez politikasının ne zaman zorunlu olduğunu, çerez rızasından farkını ve pratikte hangi adımları atmanız gerektiğini açıklıyoruz.
Çerez Politikası ile Çerez Rızası Aynı Şey Değildir
En sık yapılan hata, "çerez politikası" ile "çerez rızası" kavramlarını birbirine karıştırmaktır. Bunlar birbirini tamamlayan ama ayrı iki unsurdur:
- Çerez politikası (bilgilendirme): Sitenizin hangi çerezleri, hangi amaçla, ne kadar süreyle kullandığını ve bu çerezleri kimin (birinci taraf / üçüncü taraf) yerleştirdiğini açıklayan şeffaflık belgesidir.
- Çerez rızası (onay mekanizması): Zorunlu olmayan çerezlerin çalışmaya başlamadan önce kullanıcının açık tercihini almak için kullanılan teknik ve hukuki mekanizmadır (banner, tercih merkezi, red butonu).
Bir belgeye sahip olmak, geçerli bir rıza aldığınız anlamına gelmez. Aynı şekilde iyi tasarlanmış bir banner da, arkasında bir bilgilendirme metni yoksa şeffaflık yükümlülüğünü tek başına karşılamaz.
KVKK Açısından Zorunluluk
KVKK, çerezleri isim olarak ayrıca düzenlemez; ancak bir çerez kişisel veri işliyorsa (örneğin bir kimliği, cihazı veya davranışı ilişkilendirilebilir biçimde takip ediyorsa) doğrudan KVKK kapsamına girer. Bu durumda iki temel yükümlülük öne çıkar:
- Aydınlatma yükümlülüğü: Veri sorumlusu, işlenen kişisel veriler hakkında ilgili kişiyi açık ve anlaşılır biçimde bilgilendirmek zorundadır. Çerez politikası bu yükümlülüğün çerezlere özgü halidir.
- Hukuki sebep: Her çerez için bir işleme sebebi gerekir. Zorunlu (teknik olarak gerekli) çerezler çoğunlukla meşru menfaat veya sözleşmenin ifası gibi sebeplere dayanabilirken, pazarlama ve profilleme çerezleri tipik olarak açık rıza gerektirir.
Kısacası KVKK, çerez politikasını dolaylı olarak zorunlu kılar: kişisel veri işleyen her çerez için şeffaf bilgilendirme ve uygun hukuki sebep şarttır.
ePrivacy (AB) Açısından Zorunluluk
Avrupa'daki ePrivacy yaklaşımı, çerezlere KVKK'dan daha spesifik bakar. Buradaki temel ilke şudur: kullanıcının cihazına bilgi yerleştirmek veya cihazından bilgi okumak, kesinlikle gerekli (strictly necessary) olmadıkça önceden rıza gerektirir. Yani sadece kişisel veri değil, cihaza erişimin kendisi rıza konusudur. Türkiye pazarına ek olarak Avrupa'daki kullanıcılara da hizmet veren siteler için bu ayrım önemlidir.
İki Çerçevenin Karşılaştırması
| Kriter | KVKK (Türkiye) | ePrivacy (AB) |
|---|---|---|
| Tetikleyici | Çerez kişisel veri işliyorsa | Çerez teknik olarak zorunlu değilse |
| Zorunlu çerezler | Genelde rıza gerekmez | Genelde rıza gerekmez |
| Pazarlama çerezleri | Açık rıza | Önceden rıza |
| Bilgilendirme | Aydınlatma yükümlülüğü | Şeffaflık yükümlülüğü |
| Reddetme | Kolay olmalı | Kabul kadar kolay olmalı |
Görüldüğü gibi sonuç pratikte benzer bir yerde buluşur: zorunlu olmayan çerezler kullanıcı onayı vermeden çalışmamalı, reddetmek kabul etmek kadar kolay olmalı ve her şey şeffaf biçimde belgelenmelidir.
Geçerli Bir Rızanın Şartları
Hem KVKK hem de ePrivacy mantığında geçerli bir çerez rızası şu özellikleri taşımalıdır:
- Özgür: Siteyi kullanmak için rıza vermeye zorlanmamalı; "kabul et" tek çıkış yolu olmamalıdır.
- Belirli: Amaç bazında (analitik, pazarlama, kişiselleştirme) ayrı tercih verilebilmelidir.
- Bilgilendirilmiş: Kullanıcı neye onay verdiğini net biçimde anlamalıdır.
- Açık eylemle verilmiş: Önceden işaretli kutucuklar veya "sitede gezinmeye devam etmek rıza sayılır" yaklaşımı geçerli değildir.
- Geri alınabilir: Kullanıcı tercihini istediği an kolayca değiştirebilmelidir.
Ayrıca önceden engelleme (prior blocking) ilkesi kritiktir: zorunlu olmayan çerezler ve etiketler, kullanıcı onay vermeden yüklenmemelidir.
Uyum İçin Adım Adım Kontrol Listesi
- Sitenizi tarayarak tüm çerezleri ve izleyicileri envanterleyin (çerez taraması yapın).
- Her çerezi kategorilere ayırın: zorunlu, işlevsel, analitik, pazarlama.
- Her kategori için hukuki sebebi belirleyin (rıza mı, meşru menfaat mi).
- Zorunlu olmayan çerezleri onay öncesinde engelleyecek bir mekanizma kurun.
- Kabul, reddet ve tercihleri özelleştir seçeneklerini eşit görünürlükte sunun.
- Ayrıntılı bir çerez politikası (çerez listesi, amaç, süre, taraf) yayınlayın.
- Rıza kayıtlarını (ne zaman, hangi versiyona, hangi tercihle) saklayın.
- Çerez envanterini ve metinleri periyodik olarak güncelleyin.
Örnek Senaryo
Bir e-ticaret sitesi olan "ModaX", sepet ve oturum yönetimi için zorunlu çerezler; ziyaretçi davranışını ölçmek için Google Analytics; yeniden pazarlama için Meta Pixel kullanıyor. ModaX önce bir çerez taraması yaparak toplam 14 çerez tespit ediyor. Bunlardan 3'ü zorunlu, 2'si analitik, 9'u pazarlama/üçüncü taraf çıkıyor.
ModaX, zorunlu çerezleri onay gerektirmeden çalıştırıyor; ancak Analytics ve Meta Pixel etiketlerini banner'da kullanıcı onay verene kadar tamamen engelliyor. Banner'da "Tümünü Kabul Et" ve "Tümünü Reddet" butonları aynı boyutta ve renkte sunuluyor, ayrıca "Tercihleri Yönet" bağlantısı ile kategori bazlı seçim mümkün. Her onay; tarih, saat, seçilen kategoriler ve politika versiyonu ile birlikte kayıt altına alınıyor. Böylece ModaX hem KVKK aydınlatma yükümlülüğünü hem de rıza şartlarını karşılamış oluyor.
Sık Sorulan Sorular
Sadece zorunlu çerez kullanıyorsam banner göstermem şart mı?
Yalnızca teknik olarak zorunlu çerezler kullanıyorsanız, çoğu senaryoda rıza banner'ı gerekmez. Ancak yine de kullanıcıları hangi çerezleri neden kullandığınız konusunda bilgilendiren bir çerez politikası bulundurmanız şeffaflık açısından önerilir.
Çerez politikası ile gizlilik politikası aynı belge olabilir mi?
Olabilir, ancak çerezlere özgü ayrıntıların (çerez adları, amaçları, süreleri, tarafları) net biçimde yer alması gerekir. Çoğu işletme, gizlilik politikasına bağlı ayrı bir çerez politikası sayfası tercih eder.
Kullanıcı rıza vermezse siteyi kullanmasını engelleyebilir miyim?
Zorunlu olmayan çerezler için rızayı, siteye erişimin şartı haline getirmek geçerli bir rıza için sorun yaratır çünkü rızanın "özgür" olması ilkesini zedeler. Zorunlu çerezlerle sitenin temel işlevleri çalışmaya devam etmelidir.
Rıza kayıtlarını ne kadar süre saklamalıyım?
Mevzuat tek bir süre öngörmese de, hesap verebilirlik ilkesi gereği rızayı ispatlayabilecek kadar makul bir süre saklamanız beklenir. Uygulamada bu kayıtlar; tercih değişikliklerini ve politika versiyonlarını da içerecek şekilde tutulur.
Bu içerik yalnızca genel bilgilendirme amaçlıdır ve hukuki tavsiye niteliği taşımaz. JUS. ile ücretsiz çerez taraması yaptırıp rıza yönetim (consent management) altyapınızı KVKK uyumlu hale getirmek için demo talep edebilirsiniz.