Ana Sayfa KVKK Siber Güvenlik Bilişim Hukuku Sağlık Verisi Yapay Zekâ İletişim

Banner'ı Kapatmak Kolay, Hukuka Uygun Tasarlamak Zor

Neredeyse her web sitesi girişte bir çerez bildirimi gösterir; kullanıcıların büyük çoğunluğu da bu bildirimi okumadan kapatır. Ancak site sahibi açısından bu banner'ın arkasındaki tasarım tercihi — hangi çerezlerin varsayılan olarak açık geldiği, "kabul et" ve "reddet" seçeneklerinin eşit görünürlükte sunulup sunulmadığı, kullanıcı hiçbir işlem yapmadan siteye girmeye devam ettiğinde ne olacağı — doğrudan Kişisel Verileri Koruma Kurulu (Kurul) denetiminin konusudur ve yüz binlerce lirayı bulan idari para cezalarına yol açabilmektedir.

Bu yazıda, 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) kapsamında çerezler yoluyla kişisel veri işlemenin hukuki çerçevesini; Kişisel Verileri Koruma Kurumunun kendi yayımladığı Çerez Uygulamaları Hakkında Rehberi ve Kurul'un somut kararlarını esas alarak, web sitesi işleten veri sorumluları için pratik bir kontrol listesiyle birlikte ele alıyoruz.

Hukuki Çerçeve

6698 sayılı Kanun'da çerezler ayrıca ve açıkça düzenlenmiş değildir; çerez uygulamaları genel hükümler (m.4, m.5, m.10, m.12) çerçevesinde değerlendirilir. Kişisel Verileri Koruma Kurumu, bu boşluğu doldurmak amacıyla "Çerez Uygulamaları Hakkında Rehber"i yayımlamıştır (KVKK Yayınları No: 69, Temmuz 2025 — güncellenmiş sürüm); rehber bağlayıcı bir düzenleme değil, "iyi uygulama" niteliğinde yol gösterici bir dokümandır, ancak Kurul'un denetim yaklaşımını doğrudan yansıtır.

  • KVKK m.5 — İşleme şartları: "Kişisel veriler ilgili kişinin açık rızası olmaksızın işlenemez" (m.5/1). Çerezler yoluyla kişisel veri işlenmesi de kural olarak açık rızaya, istisnaen ise m.5/2'de sayılan diğer işleme şartlarından birine (ör. sözleşmenin ifası, veri sorumlusunun hukuki yükümlülüğü, meşru menfaat) dayanabilir.
  • KVKK m.10 — Aydınlatma yükümlülüğü: Veri sorumlusu, kişisel verilerin elde edilmesi sırasında kimliğini, işleme amacını, aktarım yapılacak alıcıları, toplama yöntemi ve hukuki sebebini ve ilgili kişinin m.11'deki haklarını açıklamakla yükümlüdür — çerez yönetim paneli de bu yükümlülüğün yerine getirileceği araçlardan biridir.
  • KVKK m.4 — Genel ilkeler: Çerezlerin ömrü (ne kadar süre saklanacağı), "işlendikleri amaçla bağlantılı, sınırlı ve ölçülü olma" ve "amaç için gerekli olan süre kadar muhafaza edilme" ilkelerine göre belirlenmelidir (m.4/2-ç, d).
  • 5809 sayılı Elektronik Haberleşme Kanunu m.51/3 ile ilişkisi: KVKK'nın Çerez Rehberi'ne göre, EHK m.51/3'ün açık rıza şartı yalnızca elektronik haberleşme hizmeti sunan/şebeke sağlayan işletmeciler (BTK yetkilendirmesine tabi telekom şirketleri) için geçerlidir; sıradan bir web sitesi operatörü bu kapsama girmez ve doğrudan 6698 sayılı Kanun hükümlerine tabidir.

Çerez Türlerinin Sınıflandırılması

KVKK'nın Çerez Rehberi, çerezleri üç eksende sınıflandırır:

  • Süresine göre: Oturum çerezleri (tarayıcı kapatılınca silinir) ↔ kalıcı çerezler (belirli bir tarihe/süreye kadar cihazda kalır; genellikle "izleme çerezi" olarak da anılır).
  • Kullanım amacına göre: Kesinlikle gerekli (zorunlu) çerezler (login, form doldurma, gizlilik tercihi hatırlama — sitenin çalışması için zorunlu, pazarlama amacıyla kullanılamaz) → işlevsel çerezler (kişiselleştirme/tercih hatırlama) → performans-analitik çerezler (kullanıcı davranışının istatistiki ölçümü) → reklam/pazarlama çerezleri (çevrim içi davranışsal reklamcılık, profilleme).
  • Tarafına göre: Birinci taraf çerezler (ziyaret edilen sitenin kendisi tarafından yerleştirilir) ↔ üçüncü taraf çerezler (farklı bir alan adı tarafından yerleştirilir — ör. sosyal medya eklentileri, reklam ağları).

Hangi Çerezler İçin Açık Rıza Gerekir?

Rehber, açık rıza aranmaksızın kullanılabilecek çerezler için iki kriter öngörür: Kriter A — çerezin yalnızca elektronik haberleşme şebekesi üzerinden iletişimin sağlanması amacıyla kullanılması; Kriter B — çerez kullanımının, kullanıcının açıkça talep ettiği bir bilgi toplumu hizmeti için kesinlikle gerekli olması (ör. oturum kimliği, sepet çerezi, güvenlik çerezi, dil tercihi çerezi). Bu iki kriterden birine giren çerezler için KVKK m.5/2'deki diğer işleme şartlarına dayanılabilir; girmeyenler için (analitik, reklam/pazarlama, sosyal eklenti çerezleri gibi) açık rıza zorunludur.

Rehbere göre geçerli bir açık rızanın üç şartı vardır: belirli bir konuya ilişkin olma, bilgilendirmeye dayanma ve özgür iradeyle açıklanma. Kullanıcının "kişisel verilerimin işlenmesini kabul ediyorum" şeklindeki açık uçlu ve belirsiz bir genel irade beyanı, tek başına Kanun anlamında geçerli bir açık rıza olarak kabul edilmez; rıza, kullanıcının aktif ve olumlayıcı bir eylemiyle (bir kutucuğu işaretlemek, "kabul et"e tıklamak gibi) elde edilmelidir — siteye girilmiş olması tek başına, o sitede çalışan çerezlere rıza verildiği anlamına gelmez.

İyi uygulama örneği: siteye girildiğinde çıkan çerez yönetim panelinde "kabul et", "reddet" ve "tercihler" butonlarının renk, büyüklük ve punto bakımından eşit ağırlıkta sunulması. "Reddet" seçeneğinin gizlenmesi veya küçük/soluk renkte gösterilmesi — yani kullanıcıyı "kabul et"e yönlendiren asimetrik tasarım (dark pattern) — açık rızanın özgür irade şartını zedeler.

Kurul Pratiğinden Örnekler

  • Varsayılan açık (opt-out) çerez = başlı başına ihlal (2022/1358): Bir oyun platformu, sitesinde çerezlere ilişkin aydınlatma/açık rıza metni sunmadan, zorunlu olmayan çerezler (reklam, pazarlama, performans) için kullanıcılardan izin almadan takip yapmıştır. Kurul, aydınlatma eksikliği (m.10) ve veri güvenliği yükümlülüğünün (m.12) ihlali nedeniyle 300.000 TL idari para cezası vermiş ve zorunlu olmayan çerezler için "opt-in" (varsayılan kapalı) mekanizması kurulmasını talimatlandırmıştır. Yasal model opt-out (varsayılan açık, kullanıcı kapatırsa durur) değil, opt-in'dir (kullanıcı aktif onay vermeden çerez çalıştırılamaz).
  • "Siteyi ziyaret ederek kabul etmiş sayılırsınız" savunması geçersiz (2020/173): Bir e-ticaret platformu, gizlilik bildiriminde "sitemizi ziyaret ederek bu bildirimde belirtilen uygulamaları kabul etmiş sayılırsınız" ifadesine dayanarak geçerli açık rıza aldığını savunmuştur. Kurul; pazarlama iletişimi için usulüne uygun açık rıza alınmadığını, gizlilik bildiriminin muğlak ifadeler içerdiğini ve giriş sayfasında yeterli aydınlatma yapılmadığını tespit ederek toplam 1.200.000 TL idari para cezası vermiştir — sitede gezinmek, o sitede çalışan çerezlere veya pazarlama iletişimine rıza gösterildiği anlamına gelmez.
  • Profilleme amaçlı çerezde onay eksikliği + çocuk verisi (2023/134): Bir sosyal medya/video platformu, profilleme amaçlı çerez kullanımında kullanıcı onayı almamış; ayrıca 13 yaş altı çocukların verilerini hukuka aykırı işlemiş ve gizlilik politikasını Türkçeye çevirmemiştir. Kurul 1.750.000 TL idari para cezası vermiş; bu karar, çerez ihlallerinin çoğu zaman tek başına değil, aydınlatma ve özel nitelikli/çocuk verisi ihlalleriyle birlikte geldiğini gösteren bir örnektir.

Web Sitesi Sahipleri İçin Kontrol Listesi

  1. Çerez envanterini çıkar: Sitede kullanılan tüm çerezleri (birinci/üçüncü taraf, oturum/kalıcı) tek tek listele; her biri için amaç, süre ve Kriter A/B kapsamına girip girmediğini belirle.
  2. Zorunlu olanı ayır, gerisini rızaya bağla: Yalnızca Kriter A veya B'ye giren (site çalışması için kesinlikle gerekli) çerezleri varsayılan açık bırak; analitik, reklam/pazarlama ve sosyal eklenti çerezlerini opt-in — kullanıcı aktif onay vermeden çalıştırma.
  3. Banner'ı simetrik tasarla: "Kabul et", "reddet" ve "tercihler" seçeneklerini eşit görünürlükte (renk, boyut, punto) sun; "reddet"i gizleme veya ikinci plana atma (2022/1358).
  4. Aydınlatma metnini çerez paneline bağla: KVKK m.10 uyarınca, çerez yönetim paneline veya panelden ulaşılan bir aydınlatma metnine, hangi çerezlerin hangi amaçla kullanıldığı, süresi ve birinci/üçüncü taraf olup olmadığı yazılmalı.
  5. "Ziyaret = rıza" varsayımından kaçın: Gizlilik bildiriminde veya kullanım şartlarında "siteyi kullanarak kabul etmiş sayılırsınız" türü genel ifadelere dayanma — bu, geçerli açık rıza sayılmaz (2020/173).
  6. Rızayı periyodik olarak hatırlat, her girişte sorma: Rehbere göre her site girişinde yeniden rıza istenmesi kullanıcı deneyimini bozabileceğinden, çerezin ömrüyle orantılı aralıklarla rıza tercihinin hatırlatılması yeterli görülmektedir.

Sonuç

Çerez uyumu, tek seferlik bir "banner ekleme" işi değildir: hangi çerezin hangi amaçla kullanıldığının doğru sınıflandırılması, zorunlu olmayan çerezler için gerçek bir opt-in mekanizmasının kurulması ve aydınlatma metninin bu mekanizmayla tutarlı olması gerekir. Kurul'un 300.000 TL'den 1.750.000 TL'ye uzanan idari para cezaları, çerez banner'ının arkasındaki tasarım tercihlerinin kozmetik değil, doğrudan hukuki risk taşıyan kararlar olduğunu göstermektedir.

Bu makale yalnızca genel bilgilendirme amacıyla hazırlanmıştır; hukuki tavsiye niteliği taşımaz. Somut bir mesele için iletişime geçilerek değerlendirme yapılabilir.

Kaynakça

  • 6698 sayılı Kişisel Verilerin Korunması Kanunu, m.4, 5, 10, 12 (mevzuat.gov.tr)
  • 5809 sayılı Elektronik Haberleşme Kanunu, m.51/3 (mevzuat.gov.tr)
  • Kişisel Verileri Koruma Kurumu, Çerez Uygulamaları Hakkında Rehber, KVKK Yayınları No: 69, Temmuz 2025 — kvkk.gov.tr (PDF)
  • KVKK Kurulu, 23/12/2022 t. 2022/1358 s. Karar Özeti — kvkk.gov.tr
  • KVKK Kurulu, 27/02/2020 t. 2020/173 s. Karar Özeti — kvkk.gov.tr
  • KVKK Kurulu, 01/03/2023 t. 2023/134 s. Karar Özeti — kvkk.gov.tr