İçeriğe geç
Web Tasarımı

KVKK Uyumlu Web Sitesi Nasıl Olur? Eksiksiz Rehber

Welda Ekibi8 dk okuma25 Haziran 2026

KVKK uyumlu web sitesi, ziyaretçiden veri toplayan her sayfada üç şeyi net biçimde karşılar: kişisel verinin hangi amaçla işlendiğini anlatan bir aydınlatma metni, çerezler için açık bir bilgilendirme/rıza mekanizması ve iletişim ya da sipariş formlarında ayrıca alınmış bir açık rıza onayı. Bunlara SSL sertifikası ve gerektiğinde VERBİS kaydı eklenir. Eksik bir aydınlatma metni ya da rızasız çalışan bir çerez banner'ı, küçük bir işletme için bile onbinlerce lira idari para cezasına yol açabilir; bu yazıda hangi unsurun neden zorunlu olduğunu ve sitenize nasıl ekleneceğini sade dille anlatıyoruz.

KVKK web siteleri için neden bu kadar önemli?

6698 sayılı Kişisel Verilerin Korunması Kanunu, bir kişiyi tanımlayan her veriyi kapsar: ad-soyad, e-posta, telefon, IP adresi, hatta bir çerezin tuttuğu ziyaret geçmişi bile kişisel veri sayılır. Bir web sitesi iletişim formu, üyelik, bülten kaydı ya da sepet süreci üzerinden bu tür veriyi topladığı andan itibaren KVKK'nın veri sorumlusu tanımına girer. Bu, yalnızca büyük şirketleri değil; tek sayfalık bir tanıtım sitesi işleten bir kuaförü ya da online sipariş alan bir restoranı da bağlar.

Sahada sık karşılaştığımız yanlış algı şu: 'küçük işletmeyiz, kimse bize bakmaz' düşüncesi. Oysa Kişisel Verileri Koruma Kurulu'na yapılan şikâyetlerin büyük kısmı, bir müşterinin izinsiz gönderilen bir pazarlama e-postasına ya da sitede gördüğü bir çerez banner'ının eksikliğine tepki göstermesiyle başlıyor. Yani riski tetikleyen çoğu zaman bir denetim değil, memnun olmayan tek bir ziyaretçinin şikâyet dilekçesi oluyor.

Somut bir örnek üzerinden ilerleyelim: Bursa'da imalat yapan bir işletme, sitesine yeni bir 'teklif al' formu ekletiyor. Form ad, telefon ve e-posta topluyor; ekip formu hızlıca yayına alıyor ama aydınlatma metnini 'sonra ekleriz' diye erteliyor. Üç ay sonra bir potansiyel müşteri, form üzerinden gönderdiği bilgilerin nasıl kullanılacağını bilmediğini belirten bir şikâyette bulunuyor. İşletme sahibi için sürpriz olan şey, formun teknik olarak sorunsuz çalışması; sorun, formun arkasındaki bilgilendirmenin hiç yazılmamış olması. Bu tür vakalar sahada istisna değil, kural; çünkü form eklemek teknik bir iş, aydınlatma metni yazmak ise çoğu zaman 'sonraya' bırakılan bir iş olarak görülüyor.

Aydınlatma metni nedir, sitede nerede olmalı?

Aydınlatma metni, sitenizin hangi kişisel veriyi, hangi amaçla, hangi hukuki sebeple işlediğini ve verinin kimlerle paylaşılabileceğini açık biçimde anlatan bir sayfadır. Formalite bir metin değildir; KVKK'nın 10. maddesi bu bilgilendirmeyi açıkça zorunlu tutar ve içeriği eksik olan bir metin, hiç olmayan metinle benzer risk taşır.

Pratikte aydınlatma metninin sitede üç yerde erişilebilir olması beklenir:

  • Footer'da kalıcı bir link: Her sayfadan tek tıkla ulaşılabilmeli, gizli bir menüde kaybolmamalı.
  • Veri toplanan her formun yanında: İletişim formu, üyelik formu ya da sipariş formunun hemen üstünde ya da altında, 'Kişisel verilerin işlenmesine ilişkin aydınlatma metnini okudum' ibaresiyle birlikte.
  • Ayrı ve bağımsız bir sayfa olarak: Gizlilik politikasıyla karıştırılmamalı; ikisi farklı amaçlara hizmet eder, ancak çoğu site pratikte ikisini aynı sayfada, ayrı başlıklar altında sunar.

Bir kurumsal web sitesi tasarlarken bu sayfayı sona bırakmamak gerekir; içerik ve tasarım aşamasında birlikte planlanmalı, çünkü hangi formların hangi veriyi topladığı belli olmadan aydınlatma metni de doğru yazılamaz.

Sık karışan bir konu da aydınlatma metni ile gizlilik politikası arasındaki farktır. Aydınlatma metni, KVKK'nın öngördüğü ve belirli asgari bilgileri (veri sorumlusunun kimliği, işleme amacı, hukuki sebep, aktarım ve saklama süresi) içermesi zorunlu olan resmi bir bildirimdir. Gizlilik politikası ise daha genel bir güven metnidir; sitenin genel veri yaklaşımını, üçüncü taraf araçları ve kullanıcı haklarını anlatır. Pratikte ikisi genellikle aynı sayfada, ayrı başlıklar altında yayınlanır; ancak aydınlatma metninin KVKK'nın aradığı asgari unsurları eksiksiz karşılaması, gizlilik politikasının stilinden bağımsız bir zorunluluktur.

Çerez bildirimi ve rıza yönetimi

Sitenize giren her ziyaretçinin tarayıcısına, onun haberi olmadan çerez (cookie) bırakmak KVKK açısından risklidir. Zorunlu olmayan her çerez -analitik, reklam, sosyal medya pikseli gibi- için ziyaretçiden açık rıza alınmadan çalıştırılmaması gerekir. Bu da pratikte iki şeyi gerektirir: ziyaretçiyi bilgilendiren bir çerez banner'ı ve ziyaretçinin 'kabul ediyorum' demeden analitik/reklam çerezlerinin devreye girmemesi.

Sahada en sık gördüğümüz hata, banner'ın görünmesine rağmen arka planda Google Analytics ya da reklam pikselinin ziyaretçi henüz hiçbir seçim yapmadan zaten çalışıyor olmasıdır. Görsel olarak 'uyumlu görünen' ama teknik olarak uyumsuz olan bu kurulum, bir denetimde ilk fark edilen sorunlardan biridir. Doğru kurulumda banner üç seçenek sunar: tümünü kabul et, tümünü reddet ve tercihleri yönet; sadece zorunlu (teknik) çerezler rıza olmadan da çalışabilir.

Reddet seçeneğinin kabul kadar kolay ulaşılabilir olması da önemlidir; bazı sitelerde 'kabul et' butonu büyük ve renkli, 'reddet' seçeneği ise küçük bir link olarak gizlenir. Bu tasarım tercihi, rızanın 'özgür irade ile verilmiş' sayılması ilkesiyle çelişir ve bir denetimde tek başına sorun oluşturabilir. Çerez tercihlerinin, ziyaretçi dilediği zaman değiştirebileceği kalıcı bir ayar linkiyle (genellikle footer'da) sunulması da önerilir.

İletişim formunda açık rıza nasıl alınır?

İletişim formundaki açık rıza, ziyaretçinin bilinçli, özgür ve tereddütsüz onayını gösteren ayrı bir işarettir; formun 'gönder' butonuna basmakla otomatik oluşmaz. Uygulamada bu genellikle işaretlenmemiş gelen bir onay kutusu ile sağlanır: ziyaretçi metni okuyup kendisi işaretlemeden form gönderilmemelidir.

Dikkat edilmesi gereken birkaç pratik nokta:

  • Onay kutusu varsayılan olarak işaretsiz gelmeli; önceden işaretlenmiş bir kutu geçerli rıza sayılmaz.
  • Rıza metni, aydınlatma metnine link vermeli, onu tekrarlamamalı; iki metnin birbirinden bağımsız ama birbirine referans veren yapıda olması önerilir.
  • Pazarlama e-postası/SMS göndermek isteyen işletmeler için bu, ayrı ve ek bir onay kutusu gerektirir; iletişim formundaki genel rıza, pazarlama iletişimi için yeterli sayılmaz.
  • Form gönderildikten sonra hangi veri ne kadar süre saklanacak, bu bilgi de aydınlatma metninde yer almalı.

SSL sertifikası neden zorunlu kabul edilir?

SSL sertifikası olmayan bir sitede (adres çubuğunda kilit simgesi yerine 'güvenli değil' uyarısı çıkan sitede) toplanan veri şifrelenmeden aktarılır; bu hem KVKK'nın öngördüğü 'gerekli teknik tedbirler' yükümlülüğüne aykırıdır hem de ziyaretçi güvenini baştan kırar. Bugün SSL neredeyse her hosting ve altyapı sağlayıcısında ücretsiz sunulduğu için bunun eksik olması, teknik değil ihmalden kaynaklanan bir sorun olarak değerlendirilir.

SSL yalnızca bir uyum kutucuğu değil, aynı zamanda bir güven ve performans sinyalidir: tarayıcılar şifresiz siteleri uyarır, arama motorları şifresiz sitelere daha az öncelik tanır. Sitenizin teknik altyapısını gözden geçirirken site hızı ve Core Web Vitals konusunu da birlikte ele almanızı öneririz; çünkü güvenlik ve hız çoğu zaman aynı altyapı kararlarından etkilenir.

Ödeme alan siteler için SSL'in önemi bir kat daha artar: kredi kartı bilgisi işleyen her sayfanın şifreli olması, hem bankaların sanal POS entegrasyon şartlarında hem de ödeme güvenliği standartlarında aranan bir ön koşuldur. Şifresiz bir sayfada ödeme formu bulundurmak, hem KVKK hem de ödeme kuruluşları nezdinde kabul edilebilir bir uygulama değildir.

Veri işleme envanteri ve VERBİS kavramı

Veri işleme envanteri, işletmenizin hangi kişisel veriyi, hangi süreçte, hangi amaçla topladığını ve ne kadar süre sakladığını gösteren bir tablodur; KVKK uyumunun temel belgesidir. Web siteniz üzerinden toplanan iletişim formu verisi, sipariş bilgisi, üyelik kaydı gibi her veri akışı bu envanterde bir satır olarak yer almalı.

VERBİS (Veri Sorumluları Sicil Bilgi Sistemi) ise bazı veri sorumlularının Kişisel Verileri Koruma Kurumu nezdinde kayıt olmasını sağlayan sistemdir. Yıllık çalışan sayısı ve veri işleme hacmine göre kayıt yükümlülüğü değişir; küçük işletmelerin önemli bir kısmı istisna kapsamında kalabilir, ancak bu istisnanın kendi işletmesi için geçerli olup olmadığını her işletmenin ayrıca teyit etmesi gerekir. Web sitenizin form ve üyelik yapısını kurarken, hangi verinin toplandığını net biçimde listelemek, hem envanter hem de VERBİS değerlendirmesini kolaylaştırır. Bu konu özellikle sipariş, üyelik ve ödeme verisi toplayan sitelerde daha kritik hale gelir; e-ticaret sitesi kurma sürecini planlarken KVKK ve VERBİS değerlendirmesini yazılım kurulumuyla aynı takvime koymanızı öneririz.

Uyumsuzluğun bedeli: idari para cezaları

KVKK ihlallerinde idari para cezaları; aydınlatma yükümlülüğüne uymama, veri güvenliği tedbirlerini almama ve VERBİS'e kayıt yükümlülüğünü yerine getirmeme gibi ihlal türlerine göre kademeli olarak artar ve her yıl yeniden değerlenen tutarlarla güncellenir. Bir kuaförün ya da küçük bir e-ticaret sitesinin ödediği ceza, çoğu zaman sitenin kurulum maliyetinden kat kat fazla çıkar; üstelik ceza yalnızca mali kayıp değil, marka güvenine de zarar veren bir süreçtir.

Sahada gördüğümüz gerçekçi tablo şu: ceza riskinin büyük kısmı karmaşık ihlallerden değil, en temel eksiklerden doğuyor -aydınlatma metni yok, çerez banner'ı süs, form onay kutusu önceden işaretli. Kurul kararlarının önemli bir kısmı da tekrarlayan ihlallere ya da bildirim yükümlülüğünü hiç yerine getirmemiş veri sorumlularına yöneliyor; yani bir kez uyarı alıp düzeltmeyen işletmeler, bir sonraki denetimde daha ağır bir sonuçla karşılaşabiliyor. Bunların hiçbiri büyük bütçe gerektirmez; gerektirdiği şey, site kurulurken bu kalemlerin planlamaya dahil edilmesidir. Bir web sitesi teklifi alırken KVKK uyum kalemlerinin fiyata dahil olup olmadığını sorun; sonradan eklemek, baştan planlamaktan her zaman daha maliyetli olur.

KVKK uyumlu web sitesi kontrol listesi

Bu kontrolü kimin yapacağı sorusu da netleşmeli: teknik altyapı ve form/çerez kurulumu genellikle sitenizi hazırlayan ajansın işidir, ancak aydınlatma metninin içeriği ve VERBİS değerlendirmesi hukuki bir değerlendirme gerektirir. Sağlıklı bir işbirliğinde ajans teknik kurulumu yapar, işletme sahibi ya da danışmanı metnin içeriğini onaylar; iki tarafın da sorumluluğu net olduğunda eksik kalan bir alan olmaz. Sitenizi gözden geçirirken aşağıdaki maddeleri sırayla kontrol edin:

  1. Aydınlatma metni yayında ve footer'dan erişilebilir mi?
  2. Çerez banner'ı, ziyaretçi seçim yapmadan analitik/reklam çerezini engelliyor mu?
  3. İletişim ve sipariş formlarında işaretsiz gelen bir açık rıza kutusu var mı?
  4. Pazarlama iletişimi için ayrı bir onay mekanizması kuruldu mu?
  5. Site SSL ile mi yayınlanıyor, adres çubuğunda kilit simgesi görünüyor mu?
  6. Veri işleme envanteri hazırlandı mı, VERBİS yükümlülüğü değerlendirildi mi?
  7. Veri saklama süreleri aydınlatma metninde belirtildi mi?

Sitenizi kurarken ya da yenilerken bu kontrol listesini teknik web tasarım ve geliştirme sürecinin bir parçası olarak ele almanızı öneririz; formlar, çerez altyapısı ve aydınlatma metinleri sonradan yamanan değil, baştan kurgulanan unsurlardır. Sitenizin KVKK uyumunu birlikte değerlendirmek isterseniz bize yazın; ücretsiz bir ön görüşmede mevcut sitenizi hızlıca gözden geçirip somut bir eksik listesi çıkaralım.

Bu yazı genel bilgilendirme amaçlıdır ve hukuki danışmanlık yerine geçmez; işletmenize özgü KVKK yükümlülükleri için bir hukuk danışmanına veya KVKK uzmanına başvurmanızı öneririz.

Paylaş Twitter/X

Welda'yı kendi işletmenizde deneyimleyin.

İlgili yazılar