Yasal bildirim

  • Kişisel Verilerin İşlenmesine İlişkin Aydınlatma Metni — kesinlikle olmalı. Formdan veri alınırken müşteriye erişilebilir şekilde sunulmalı. Metinde en az veri sorumlusunun kimliği, verilerin hangi amaçlarla işlendiği, kimlere ve hangi amaçlarla aktarılabileceği, verilerin hangi yöntemle toplandığı, KVKK m.5/6 kapsamındaki hukuki sebep ve müşterinin KVKK m.11 hakları bulunmalı. Aydınlatma, verinin elde edildiği sırada yapılmalı ve bunun yapıldığını ispat etme yükümlülüğü sende.
    Senin formunda örneğin Ad, Telefon Numarası, Hizmet Talebi/mesajı açıkça sayılmalı. Kullanılıyorsa IP adresi, cihaz bilgileri ve site kullanım kayıtları da ayrıca değerlendirilmelidir. “Her türlü amaçla işleyebiliriz” gibi belirsiz ifadeler doğru değil; amaçlar somut olmalı.
    Formun altında pratik olarak Kişisel verilerinizin işlenmesine ilişkin detaylar için Aydınlatma Metni'ni inceleyebilirsiniz. şeklinde link olması iyi yapı olur. “KVKK'yı kabul ediyorum” diye zorunlu checkbox koymak doğru yaklaşım değil. Aydınlatma bir onay değildir. KVKK Kurumu 2026 duyurusunda aydınlatmayla açık rızanın birleştirilmesini ve aydınlatmaya “onay” verilmemesi halinde hizmetin sunulmamasını özellikle sorunlu uygulamalar arasında saydı.
  • Açık Rıza Metni — her veri için değil, gerçekten açık rıza gerekiyorsa. Burada en önemli hata “kişisel veri topluyorum, o halde herkesten KVKK açık rızası almalıyım” düşüncesidir. Kanunda sözleşmenin kurulması/ifası, hukuki yükümlülük veya meşru menfaat gibi başka geçerli işleme şartları da var. Örneğin bir müşteri “kombi tamiri için beni arayın” diye telefon bırakıyorsa, sadece o talebe cevap vermek için ayrıca genel bir pazarlama rızası almakla bunu birbirine karıştırmamak gerekir.
    Açık rıza gerekiyorsa Aydınlatma Metni'nden ayrı sunulmalı ve özgür iradeyle verilmelidir.
  • Ticari elektronik ileti izni + İYS — reklam yapacaksan çok önemli. Müşterinin formda telefon bırakması sana otomatik olarak daha sonra “Klima bakımında %20 indirim”, “Yaz kampanyamız başladı” gibi reklam SMS'i/WhatsApp/e-posta/arama yapma hakkı vermez. Ticari elektronik ileti için kural olarak önceden onay gerekir; hizmet sağlayıcının onay ve ret bildirimlerini İYS süreçlerine uygun yönetmesi gerekir. 2025 itibarıyla Bakanlık ayrıca onay/ret kayıtlarının üç iş günü içinde İYS'ye kaydedilmesi yükümlülüğünü hatırlatıyor.
    Formda istersen zorunlu olmayan, önceden işaretlenmemiş ayrı bir seçenek olabilir: Kampanya, indirim ve hizmet duyurularının telefon/SMS yoluyla tarafıma iletilmesini kabul ediyorum. Müşteri bunu seçmezse yine ücretsiz bilgi formunu gönderebilmelidir. Belirli hizmet talebine dönüş yapmak ile sonradan pazarlama yapmak birbirinden ayrılmalıdır.
  • Çerez Politikası / Çerez Aydınlatması — sitede takip teknolojileri varsa kesin gerekli. Sadece sitenin çalışması için kesinlikle gerekli çerezler ile analitik/reklam/pazarlama çerezlerini birbirinden ayırmalısın. Meta Pixel, Google Analytics/Ads, TikTok Pixel gibi sistemleri kullanıyorsan bunu özellikle ciddiye almak gerekir. KVKK kararlarında açık rıza gerektiren çerezler için kullanıcının aktif tercihinin alınması, yani opt-in yaklaşımı aranıyor.
    Çerez panelinde ideal yapı “Kabul Et / Reddet / Tercihler” ve bunların görsel olarak benzer ağırlıkta sunulmasıdır. Pazarlama/analitik çerezlerin kullanıcı kabul etmeden yüklenmemesi gerekir. Çerez metninde kullanılan çerezin adı, amacı, süresi ve birinci/üçüncü taraf olması gibi bilgilerin açıklanması Kurum tarafından iyi uygulama olarak belirtiliyor.
  • Yurt dışına veri aktarımı konusu mutlaka kontrol edilmeli. Bu senin için özellikle önemli çünkü Shopify ve kullanabileceğin reklam/analitik servislerinin teknik veri akışlarını kontrol etmek gerekiyor. Bir hizmet sağlayıcı nedeniyle kişisel veri Türkiye dışına aktarılıyorsa bunu aydınlatmada doğru şekilde belirtmek tek başına yeterli değildir; KVKK m.9'daki geçerli aktarım mekanizmasının da bulunması gerekir. 2024 sonrası sistemde standart sözleşmeler, bağlayıcı şirket kuralları ve diğer kanuni aktarım mekanizmaları bulunuyor. Standart sözleşme kullanılıyorsa sözleşmenin tamamlanmasından itibaren 5 iş günü içinde KVKK Kurumuna bildirim yükümlülüğü var.
    Yani “verileriniz yurt dışına aktarılabilir” diye bir satır koyup konuyu kapatmak doğru değil. Hangi servislerin gerçekten hangi verileri nereye aktardığı teknik olarak çıkarılmalı.
  • KVKK İlgili Kişi Başvuru yöntemi bulunmalı. Müşterinin verilerinin işlenip işlenmediğini öğrenme, bilgi isteme, yanlış veriyi düzelttirme, şartları varsa silme/yok etme isteme, aktarılan taraflar hakkında bilgi isteme gibi m.11 hakları var.
    Footer’da örneğin “KVKK Başvuru ve İletişim” bağlantısı koyabilirsin. Burada başvurunun yapılabileceği şirket adresi/e-posta/KEP gibi uygun yöntemleri açıklarsın. Veri sorumlusu yapılan başvuruyu en kısa sürede ve en geç 30 gün içinde sonuçlandırmak zorunda.
    Ayrı bir indirilebilir “KVKK Başvuru Formu” zorunluluğu şeklinde düşünme; ama başvuru yöntemini açık ve ulaşılabilir yapmak çok faydalı.
  • “Gizlilik Politikası” koyabilirsin ama Aydınlatma Metni'nin yerine geçmez. Bu çok önemli. KVKK Kurumu Temmuz 2026 duyurusunda, genel kapsamlı gizlilik veya veri işleme politikalarının belirli bir veri işleme faaliyetine ilişkin Aydınlatma Metni yerine kullanılmaması gerektiğini açıkça vurguladı.
    Yani footer’da Gizlilik Politikası + KVKK Aydınlatma Metni ayrı tutulabilir. Ama yasal ana metin olarak formun topladığı verilere uygun Aydınlatma Metni olmalı.
  • Telefon ve WhatsApp'tan veri toplama da KVKK kapsamına girer. İnsan yalnızca web formunu doldurduğunda değil, WhatsApp'tan adını/telefonunu/adresini gönderdiğinde veya telefonda bilgilerini verdiğinde de kişisel veri işleme söz konusu olur. Özellikle bilgiyi müşterinin kendisinden değil bir başkasından aldıysan dikkat: KVKK'nın 21 Temmuz 2026 duyurusu tam olarak üçüncü kişilerden alınan telefon/e-posta bilgilerinin reklam ve pazarlamada kullanılmasını ele aldı. İlk iletişim sırasında aydınlatma yapılması gerekiyor; kişinin görüşmeyi sürdürmesi veya sessiz kalması açık rıza sayılmıyor.
    WhatsApp için kısa bir ilk mesaj + Aydınlatma Metni linki yapılabilir. Telefonda ciddi miktarda veri alacaksan da buna göre katmanlı bir bilgilendirme kurulabilir.
  • Telefon görüşmelerini kaydediyorsan ayrıca ele almalısın. Ses kaydı kişisel veridir; “görüşmeler kalite amacıyla kaydedilmektedir” demek tek başına her durumda hukuki dayanak yaratmaz. Kayıt amacı, hukuki sebebi, saklama süresi ve erişim/aktarım yapısı ayrıca değerlendirilmelidir. Aydınlatma da kayıt başlamadan önce uygun şekilde yapılmalıdır. Genel kural, kişisel veri hangi işleme şartıyla işlenirse işlensin aydınlatma yükümlülüğünün devam etmesidir.
  • Veri ihlali olursa müşteriye ayrıca bildirim zorunluluğu doğabilir. Bu sürekli sitede bulunan bir metin değildir; olay meydana geldiğinde uygulanır. Kişisel veriler hukuka aykırı olarak üçüncü kişilerce ele geçirilirse Kurul “en kısa sürede” ifadesini Kuruma bildirim bakımından en geç 72 saat olarak yorumluyor; etkilenen müşterilere de makul olan en kısa sürede doğrudan veya uygun yöntemle bildirim yapılmalı.
    Müşteri bildiriminin ihlalin zamanı, etkilenen veri kategorileri, muhtemel sonuçlar, alınan/önerilen tedbirler ve iletişim kanalı gibi unsurları içermesi gerekiyor.
  • Müşteriye gösterilmeyen ama arkada kesinlikle kontrol edilmesi gereken KVKK yükümlülükleri var. VERBİS bunlardan biri. Ağustos 2026 itibarıyla ana faaliyeti özel nitelikli kişisel veri işleme olmayan gerçek/tüzel kişiler açısından yıllık çalışan sayısı 50'den az VE yıllık mali bilanço toplamı 100 milyon TL'den azsa VERBİS istisnası uygulanabiliyor; şartlar aşılırsa kayıt yükümlülüğü doğabilir. 2025/1572 ve 2025/2393 kararlarıyla kriterlere ilişkin uygulama ayrıca güncellendi.
    Ancak VERBİS'ten istisna olmak KVKK'dan istisna olmak değildir; aydınlatma, veri güvenliği vb. yükümlülükler devam eder. KVKK Kurumu bunu 27 Temmuz 2026'daki VERBİS duyurusunda da özellikle hatırlattı.
  • Veri güvenliği ve saklama süreleri de belirlenmeli. Topladığın bilgileri süresiz şekilde “belki lazım olur” diye tutmamak; erişimi sınırlamak, uygun teknik/idari önlemleri almak ve kullandığın veri işleyenleri yönetmek gerekir. Veri işleme senin adına başka bir şirket tarafından yapılıyorsa, veri güvenliğine ilişkin tedbirler açısından veri sorumlusu ile veri işleyenin müşterek sorumluluğu bulunuyor.