Web sitenizdeki analitik, reklam ve sosyal medya araçları, ziyaretçinin cihazına çerez ve benzeri teknolojiler yerleştirir. Bu çerezlerin önemli bir kısmı kişisel veri işler. Zorunlu olmayan çerezler için ziyaretçinin özgür iradesiyle verdiği onay gerekir. Çerez yönetimi (CMP) hizmetimiz sitenizde gerçekte hangi çerezlerin çalıştığını tespit ederek başlar. Hedef, onay verilmeden hiçbir zorunlu olmayan çerezin yüklenmediği bir yapıdır.
Yalnızca bir onay bandı eklemek yeterli değildir. Bantta kabul ve ret seçenekleri bulunsa bile arka plandaki etiketler onaydan önce yükleniyorsa uyum sağlanmış olmaz. Bu yüzden her çalışmayı teknik doğrulamayla tamamlarız.
Hizmetin kapsamı
Çerez taraması ve sınıflandırma
- Sitenin ve alt alan adlarının çerez, yerel depolama ve takip pikseli açısından taranması
- Her çerezin sağlayıcı, amaç, süre ve birinci ya da üçüncü taraf bilgisiyle listelenmesi
- Çerezlerin zorunlu, işlevsel, analitik ve pazarlama kategorilerine ayrılması
- Yurt dışına veri aktaran üçüncü taraf hizmetlerin ayrıca işaretlenmesi
Onay bandı ve kategori bazlı tercih
- Kabul ve ret seçeneklerinin eşit görünürlük ve kolaylıkta sunulduğu bant tasarımı
- Önceden işaretlenmiş kutu içermeyen, kategori bazlı tercih paneli
- Onay verilene kadar zorunlu olmayan etiketlerin engellenmesi: etiket yöneticisi ve script entegrasyonu
- Ziyaretçinin tercihini sonradan değiştirebilmesi veya onayını geri alabilmesi için sitede kalıcı bir erişim noktası
- Onay kayıtlarının kanıt olarak tutulması ve saklama süresinin belirlenmesi
Çerez politikası ve aydınlatma
Tarama sonuçlarına dayanarak kategorileri ve güncel çerez listesini içeren bir çerez politikası hazırlarız. Web sitesi aydınlatma metni de bu çalışmanın parçasıdır. Metinlerdeki ifadeler, bant üzerindeki açıklamalarla ve tercih panelindeki kategorilerle birebir tutarlı olur.
Kurul'un çerez rehberine uyum
Kişisel Verileri Koruma Kurumu'nun çerez uygulamalarına ilişkin rehberinde öne çıkan ilkeler şunlardır: zorunlu çerezler dışındaki çerezler için açık rıza aranması, rızanın hizmetin şartı haline getirilmemesi, ziyaretçinin çerezleri reddedebilmesi. Sitenizi bu ilkelere göre hazırladığımız kontrol listesiyle değerlendirir, bulunan farkları bir uygulama planına dönüştürürüz. Rehberin yorum gerektiren noktalarında hukuk biriminizle birlikte çalışırız.
Süreç
- Keşif ve tarama. Çıktı: sağlayıcı, amaç, süre ve kategori bilgisiyle çerez envanteri ve mevcut durum özeti.
- Rehbere göre boşluk analizi. Çıktı: bant, politika ve etiketlerin yüklenme davranışına ilişkin bulgu listesi.
- Tasarım ve metinler. Çıktı: bant ve tercih paneli tasarımı, çerez politikası ve aydınlatma metni taslakları.
- Kurulum ve entegrasyon. Çıktı: CMP yapılandırması; etiket yöneticisi ve script'lerin onaya bağlanması.
- Teknik doğrulama. Çıktı: onaydan önce ve sonra yüklenen çerezleri karşılaştıran test raporu.
- Periyodik kontrol. Çıktı: yeniden tarama takvimi ve siteye yeni araç eklenirken kullanılacak değişiklik kontrol listesi.
Kimler için?
- Analitik, reklam ya da yeniden hedefleme araçları kullanan kurumsal siteler ve e-ticaret siteleri
- Birden fazla alan adı ya da alt alan adı yöneten şirketler
- Ajanslar veya farklı ekipler tarafından sık sık etiket eklenen siteler
- KVKK uyum projesi yürüten ve web sitesini de kapsama almak isteyen kurumlar
- ISO 27001 ya da ISO 27701 kapsamında web sitesini bir kişisel veri işleme noktası olarak tanımlayan kuruluşlar
ISO 27001 bağlantısı
ISO 27001:2022 Ek-A 5.34 (gizlilik ve kişisel verilerin korunması), kuruluşun kişisel verilerin korunmasına ilişkin gereklilikleri belirlemesini ve karşılamasını ister. Web sitesi çoğu kurumda kişisel verinin toplandığı ilk temas noktasıdır. Çerez envanteri, onay kayıtları ve çerez politikası bu kontrol için somut kanıt oluşturur.
Çalışma diğer kontrollere de katkı sağlar. KVKK'nın çerez yükümlülükleri, Ek-A 5.31 kapsamındaki yasal gereklilikler listesine eklenir. Çerez yerleştiren üçüncü taraf hizmetler ise tedarikçi ilişkileri kontrolleri (Ek-A 5.19 ve devamı) kapsamında izlenebilir. Böylece web sitesi, BGYS'nin dışında kalan bir alan olmaktan çıkar.
Kendi sitemizdeki uygulamayı çerez politikası sayfamızda görebilirsiniz. Web sitesindeki tedbirlerin KVKK'nın genel çerçevesiyle ilişkisi için KVKK teknik tedbirler rehberimizi, yönetim sistemi bakışı için KVKK ve ISO 27001 bütünleşik veri güvenliği rehberimizi okuyabilirsiniz.
Çerez uyumunuz için teklif alın
Site adresinizi, kullandığınız analitik ve reklam araçlarını hızlı teklif formu üzerinden iletin. Ön taramaya göre kapsamı ve süreyi netleştirelim. Çerez uyumunu daha geniş bir bilgi güvenliği ve KVKK çalışmasının parçası olarak planlamak istiyorsanız ISO 27001 danışmanlık hizmetimizi inceleyebilirsiniz.
Sıkça Sorulan Sorular
Her web sitesinde çerez onay bandı gerekli mi?
Yalnızca zorunlu çerez kullanan sitelerde onay gerekmeyebilir, ancak aydınlatma yükümlülüğü devam eder. Analitik, reklam ya da üçüncü taraf çerezleri varsa onay mekanizması gerekir. Durumunuzu tarama sonucuna göre değerlendiririz.
Analitik araçlarımızı kaldırmamız gerekir mi?
Gerekmez. Analitik araçları, ziyaretçi onay verene kadar yüklenmeyecek şekilde yapılandırılır. Sağlayıcının sunucuları yurt dışındaysa aktarım boyutu KVKK md. 9 çerçevesinde ayrıca değerlendirilir.
Hangi CMP aracını kullanıyorsunuz?
Aracı sitenizin altyapısına, trafik hacmine ve bütçenize göre sizinle birlikte seçeriz. Halihazırda kullandığınız bir araç varsa onu doğru yapılandırmaya odaklanırız.
Onay vermeyen ziyaretçinin siteye girişini engelleyebilir miyiz?
Rızanın özgür iradeye dayanması gerektiği için siteye erişimi çerez onayına bağlayan yapılar KVKK açısından risklidir. Bu tür tasarımları önermiyoruz.
Kurulumdan sonra ne sıklıkla kontrol yapılmalı?
Siteye yeni bir araç, eklenti ya da etiket eklendiğinde tarama yeniden yapılmalıdır. Bunun dışında düzenli aralıklarla periyodik tarama yapılmasını öneririz.
