İNTERNET SİTESİ DEĞİŞİKLİKLERİ VE KVKK UYUM TAVSİYELERİ
- İnternet sitenizin sunucusunun (hosting) Türkiye’de bulunması gerekmektedir.
- İnternet sitenizde SSL sertifikası bulunmaktadır. Veri güvenliği için SSL sertifikası zorunludur.
- Çerez Uygulamaları Hakkında:
- Çerezler yoluyla işlenen kişisel verilerde, açık rıza gerektiren çerezler (reklam/pazarlama ve yurt dışına veri aktarımı yapan çerezler) için kullanıcıdan her çereze ilişkin olarak ayrı ayrı açık rıza alınması gerekmektedir. Çoğu internet sitesinin bu türde değişikliklere uygun olmadığı görülmekte ve bu hizmeti veren üçüncü taraf hizmet sağlayıcılarının ücretleri firmalara maliyet oluşturmaktadır. Bu sebeplerle internet siteniz belirtilen değişiklikler için uygun değilse, çerez sayısını en aza indirmeniz ve zorunlu çerezler haricinde kullanıcıdan çerez verisi almamanız önerilmektedir.
- Açık rızanın; ilgili kişinin hangi çereze onay verdiği hususunda spesifik ve ayrı bir şekilde bilgilendirilmesi suretiyle ve aktif olumlayıcı bir eylemle elde edilmesi gerekmektedir. Bu nedenle açık rıza gerektiren çerezlere ilişkin olarak kullanıcıya her çerez için ayrı ayrı seçim hakkı sunulmalı; seçimler ilk karşılamada varsayılan olarak hepsi reddedilmiş halde sunularak tercih hakkı tamamen kullanıcıya bırakılmalıdır.
- Yurt dışına veri aktaran çerezler varsa (Google, Yandex, YouTube, Facebook veya DoubleClick gibi domainlere ait), bunlar için yurt dışındaki 3. taraf kuruluştan uygun güvence alınmalıdır. Bu küresel şirketlerle bu minvalde sözleşme imzalanması veya taahhüt alınması fiilen mümkün görülmediğinden ilgili çerezlerin kaldırılması gerekmektedir.
Bu kapsamda, çereze neden olan üçüncü taraf uygulamaların yerli/yurt içi alternatif yöntemlerle ikame edilmesi de bir çözüm olacaktır. Örneğin YouTube gömülü video (iframe) uygulaması yerine ilgili videonun doğrudan video dosyası formatında sunucuya yüklenmesi veya Google Maps yol tarifi yerine ilgili harita bağlantısına sorumluluk reddi beyanı eklenerek doğrudan yönlendirme yapılması tercih edilebilir. İnternet sitesinde yurt dışına veri aktarımına yol açabilecek uygulamaların Google Analytics, Google reCAPTCHA, YouTube gömülü videoları ve Zoho kaynaklı olduğu değerlendirilmektedir.
Google 3. taraf çerezleri kaldırılmalı ya da hatkosport sunucu altyapısı (first-party) altına alınmalıdır.
Çerez Rıza Yönetim Paneli İlkeleri
Açık rıza alınırken siteye girildiği anda çıkan çerez yönetim panelinde (pop-up ya da bant gibi uygulamalar) eşit derecede (renk, büyüklük, punto açısından) “Kabul Et”, “Reddet” ve “Tercihler” butonları sunulmalıdır:
| Hepsini Kabul Et | Hepsini Reddet | Çerez Ayarlarını Yapılandır |
- İlgili kişinin dilediği zaman veri sorumlusuna vermiş olduğu açık rızasını geri alabileceği dikkate alındığında, çerezler bakımından da verilen açık rızanın geri alınabilir olması gerekmektedir. Bu doğrultuda çerez yönetim paneline erişilebilirliğin sürekliliği sağlanmalı; açık rızanın kolayca geri alınabilmesi için rıza yönetim platformu bir ikona veya sayfa içeriğini engellemeyecek küçük bir banda dönüştürülerek internet sayfasının alt köşesinde konumlandırılmalıdır.
- Rızanın çok sık aralıklarla talep edilmesinin “rıza yorgunluğu”na yol açabileceği ve ilgili kişinin özgür iradesini sakatlayabileceği gözetilerek; her sayfa ziyaretinde sürekli onay istenmemeli, açık rıza tercihi (çerezin geçerlilik ömrüyle orantılı olacak şekilde) periyodik olarak hatırlatılmalıdır.
- Çerez onay pop-up'ı, ziyaretçinin tüm çerezleri onaylamadan içeriklere erişmesini tamamen engelleyen "çerez duvarı" (cookie wall) niteliğinde olmamalı; içeriğin görüntülenmesini kısıtlamayan kullanıcı dostu bir arayüz ile sunulmalıdır.
- Aydınlatmanın yapıldığının ve açık rızanın alındığının ispat yükümlülüğü veri sorumlusuna ait olduğundan, bu kayıtların (log/zaman damgası) sistemde güvenli şekilde saklanması zorunludur.
Site Açılış Sayfası Çerez Bildirim Örneği
|
İnternet sitemizde; trafiği analiz etme, reklamları kişiselleştirme amaçlarıyla ve açıkça talep etmiş olduğunuz diğer hizmetler için çerezler kullanılmaktadır. Detaylı bilgi için Çerez Aydınlatma Metni'ni inceleyebilirsiniz.
|
Site Alt Alanı (Footer) ve Form Düzenlemeleri
- Site Alt Alanına (Footer) “Kişisel Verilerin Korunması” Menüsü Eklenmelidir:
Bu menü altında tüm politika, aydınlatma metinleri ve başvuru formları PDF bağlantılarıyla birlikte erişilebilir olmalıdır. - İletişim ve Teklif Formları:
İletişim ve anasayfada yer alan teklif formları kullanılmıyorsa yayından kaldırılmalı; aktif kullanılacaksa altlarına ilgili aydınlatma metinleri ve onay kutucukları eklenmelidir. Form üzerinden iletilen e-posta adreslerine teyit/doğrulama e-postası gönderilerek süreç yürütülmelidir. - Canlı Destek Aracı:
Anasayfa sağ altta yer alan Zoho SalesIQ canlı destek uygulaması yurt dışına veri aktarımı riski oluşturduğu takdirde kaldırılmalı veya mevzuata uygun hale getirilmelidir. - Görsel ve İşitsel Kayıtlar:
Web sitesi, sosyal medya ve basılı kataloglarda fotoğrafları veya videoları kullanılan kişilerden Görsel Aydınlatma ve Açık Rıza Metinleri (ayırt etme gücü bulunmayanlar için veli/vasi onayları) eksiksiz olarak temin edilmelidir.
