Kişisel verilerin korunması, web sitesi işleten her işletme için güncel bir konudur. Türkiye'de 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK), Avrupa Birliği'nde ise Genel Veri Koruma Tüzüğü (GDPR) temel çerçeveyi oluşturur. Bu yazı bilgi amaçlıdır; hukuki danışmanlık veya resmi uyumluluk denetimi sunmaz.
KVKK nedir?
KVKK, Türkiye'de kişisel verilerin işlenmesine ilişkin usul ve esasları düzenler. Veri sorumlusu ve veri işleyen kavramlarını tanımlar; kişisel verilerin hukuka uygun, dürüst ve şeffaf işlenmesini hedefler. Aydınlatma yükümlülüğü, veri sahibi hakları ve Veri Sorumluları Sicili Kaydı (VERBİS) gibi uygulama alanları vardır.
Web sitesi formları, çerezler, analitik araçları ve e-posta listeleri KVKK kapsamında değerlendirilebilir. İşletmenin faaliyet kapsamına göre yükümlülükler değişir.
GDPR nedir?
GDPR, AB vatandaşlarının kişisel verilerinin korunmasını amaçlayan tüzüktür. AB içinde faaliyet gösteren veya AB'deki kişilere mal/hizmet sunan işletmeler için geçerli olabilir. Veri sorumlusu hesap verebilirlik ilkesi, veri koruma etki değerlendirmesi (DPIA) ve sınır ötesi veri aktarım kuralları gibi kavramlar içerir.
Türkiye merkezli bir işletme AB müşterisi veya ziyaretçisi işliyorsa GDPR ile KVKK yükümlülüklerini birlikte değerlendirmesi gerekebilir.
Temel farklar
KVKK ve GDPR birçok ilke açısından benzerdir: hukuka uygunluk, amaç sınırlılığı, veri minimizasyonu, doğruluk, saklama süresi sınırlılığı, bütünlük ve gizlilik. Farklar daha çok coğrafi kapsam, ceza yapısı, sicil kayıtları ve sınır ötesi aktarım mekanizmalarında ortaya çıkar.
GDPR'da "data processor" ve "data controller" ayrımı sözleşmesel yükümlülüklerle detaylandırılmıştır. KVKK'da veri sorumlusu ve veri işleyen tanımları benzer mantıkla işler; uygulama rehberleri Kurul tarafından yayımlanır.
Veri minimizasyonu
Veri minimizasyonu, yalnızca belirlenen amaçlar için gerekli olan kişisel verilerin işlenmesi ilkesidir. İletişim formunda yalnızca geri dönüş için gerekli alanları toplamak, fazla veri talep etmemek bu ilkenin pratik yansımasıdır.
Pazarlama amaçlı işleme için ayrı hukuki dayanak veya açık rıza gerekebilir. "İleride lazım olur" gerekçesiyle veri biriktirmek minimizasyon ilkesiyle çelişebilir.
Açık rıza
Açık rıza, belirli bir konuya ilişkin, bilgilendirmeye dayanan ve özgür iradeyle açıklanan rızadır. Ön işaretli kutucuklar, genel kullanım koşullarına gömülü pazarlama izni veya hizmet sunumu için zorunlu olmayan işlemler için rıza yapısı dikkatle tasarlanmalıdır.
Rıza geri çekildiğinde ilgili veri işleme durdurulmalıdır. Rıza kayıtlarının hangi metin ve tarihle alındığının izlenebilir olması önerilir.
Veri sahibi hakları
Her iki çerçevede de veri sahibi; bilgi talep etme, erişim, düzeltme, silme, işlemeyi kısıtlama ve itiraz gibi haklara sahiptir. Talepler makul sürede yanıtlanmalıdır. Web sitesinde başvuru kanalı (form veya e-posta) açıkça belirtilmelidir.
Hosting veya SaaS kullanan işletmeler, alt işleyici (processor) sözleşmelerinde veri sahibi taleplerinin iletim mekanizmasını kontrol etmelidir.
Saklama süreleri
Kişisel veriler, işleme amacının gerektirdiği süre kadar saklanmalı; amaç ortadan kalktığında silinmeli, yok edilmeli veya anonim hale getirilmelidir. Saklama süresi politikası yazılı olmalı; log ve yedekler de dahil edilmelidir.
Süresiz veri arşivi oluşturmak yerine, yasal zorunluluk ve meşru menfaat sınırları içinde süre tanımlamak gerekir.
Teknik ve organizasyonel önlemler
KVKK ve GDPR, veri güvenliği için uygun teknik ve idari tedbirler alınmasını ister. Erişim kontrolü, şifreleme, yedekleme, olay müdahale planı ve personel farkındalığı bu kapsamdadır. Önlemlerin veri riskine orantılı olması beklenir.
Web sitesi barındırma ortamında SSL kullanımı, güncel yazılım, zayıf parola politikalarından kaçınma temel adımlardır. Detaylı güvenlik mimarisi işletmenin risk analizine bağlıdır.
Web sitesi ve hosting açısından dikkat noktaları
- Gizlilik politikası ve çerez bilgilendirmesi güncel mi?
- Form verileri hangi sunucuda ve hangi ülkede tutuluyor?
- Üçüncü taraf analitik veya piksel entegrasyonları veri aktarıyor mu?
- Yedekler kişisel veri içeriyorsa saklama ve erişim kontrolü var mı?
- Alt hizmet sağlayıcılar (hosting, e-posta) sözleşmede tanımlı mı?
Bu sorular teknik ve hukuki ekip birlikte yanıtlanmalıdır. Hosting paketi seçerken veri yerleşimi ve destek kanalı işletme süreçlerinize göre değerlendirilir; uyumluluk otomatik sağlanmaz.
Bilgilendirme amaçlı sorumluluk reddi
Bu içerik genel bilgilendirme sunar. Hukuki danışmanlık, resmi denetim veya uyumluluk garantisi niteliğinde değildir. KVKK ve GDPR yükümlülükleriniz için yetkin bir hukuk danışmanına başvurmanız önerilir.
Kurumsal gizlilik metinleri için KVKK aydınlatma sayfasına göz atabilirsiniz. Genel sorularınız için iletişim sayfasını kullanabilirsiniz; bu kanal hukuki denetim talebi olarak yorumlanmamalıdır.
Sonuç
KVKK ve GDPR, kişisel verilerin korunmasına ilişkin örtüşen ama coğrafi kapsam ve uygulama detaylarında farklılaşan çerçevelerdir. Veri minimizasyonu, açık rıza, saklama süresi ve veri sahibi hakları her iki düzenlemede de merkezdedir. Web sitesi ve hosting tercihleri bu yükümlülüklerin tek parçasıdır; profesyonel hukuk desteği olmadan "uyumlu" iddiasında bulunulmamalıdır.
Güvenli altyapı için iletişime geçin
Güvenli altyapı için iletişime geçin →YAZICISOFT Hakkında
YAZICI ETİCARET YAZILIM LİMİTED ŞİRKETİ (YAZICISOFT), 2022'den bu yana hosting, domain, yazılım, sunucu ve veri merkezi altyapısı alanlarında uluslararası hizmet ihracatı yapan Antalya merkezli bir teknoloji şirketidir.

