Web Sitesi KVKK Uyumluluğu: Gizlilik Politikası Rehberi

BumerangData Hukuk Ekibi · · 18 dk okuma
Web Sitesi KVKK Uyumluluğu: Gizlilik Politikası Rehberi

Web Sitesi KVKK Uyumluluğu: Gizlilik Politikası Neden Önemlidir?

Günümüzde internette faaliyette bulunan her işletme, müşterilerinden çeşitli kişisel veriler toplamaktadır. E-mail adresleri, telefon numaraları, IP adresleri, çerezler ve daha birçok veri türü web siteleri tarafından kaydedilmektedir. Ancak bu verilerin toplanması, işlenmesi ve saklanması Kişisel Verilerin Korunması Kanunu (KVKK) tarafından düzenlenmiştir. KVKK, 7 Nisan 2016 tarihinde yürürlüğe giren bir kanundur ve Türkiye'de kişisel verilerin korunmasını sağlamaya yönelik temel mevzuattır.

Web siteniz için hazırladığınız gizlilik politikası, kullanıcılarınıza verilerinizi nasıl topladığınız, ne amaçla kullandığınız ve ne kadar süre sakladığınız hakkında bilgi vermelidir. Bu sadece yasal bir gereklilik değil, aynı zamanda müşteri güveni inşa etmenin de önemli bir parçasıdır.

KVKK'nın Web Sitelerine İlişkin Temel Hükümleri

KVKK m.5: Kişisel Verilerin İşlenmesinin Şartları

KVKK'nın 5. maddesi, kişisel verilerin işlenmesinin hangi şartlarda yapılabileceğini belirlemektedir. Buna göre kişisel veriler sadece kanunun belirlediği şartlarda işlenebilir. Web sitenizde kullanıcılardan topladığınız verilerin meşru bir hukuki dayanağı olması gerekir. Bu dayanaklar şunlardır:

  • Kişinin açık rızası
  • Kanunun uygulanması
  • Sözleşmenin yerine getirilmesi
  • Veri sorumlusunun yasal yükümlülüğü
  • Kişinin temel hak ve özgürlüklerinin korunması
  • Veri sorumlusu tarafından meşru menfaat bulunması

Çoğu web sitesi için en yaygın dayanak, kullanıcının açık rızasıdır. Örneğin, bir e-ticaret sitesinin müşteri e-mail adresini toplaması için müşterinin açık bir şekilde rıza göstermesi gerekir.

KVKK m.6: Kişisel Verilerin İşlenmesinin Ilkeleri

Kişisel verilerin işlenmesinde uyulması gereken ilkeler KVKK'nın 6. maddesinde tanımlanmıştır. Bu ilkeler, web sitesi gizlilik politikanızın temelini oluşturmalıdır:

  • Hukuka ve dürüstlüğe uygunluk: Veriler hukuki çerçevede işlenmelidir
  • Amaç sınırlaması: Veriler belirtilen amaç dışında kullanılamaz
  • Veri minimizasyonu: Sadece gerekli veriler toplanmalıdır
  • Doğruluk: Veriler doğru ve güncel olmalıdır
  • Erişilebilirlik: Veriler kullanımı sona erdiğinde silinmelidir
  • Bütünlük ve gizlilik: Veriler güvenli bir şekilde saklanmalıdır
  • Sorumluluk: Veri sorumlusu bu ilkeleri yerine getirdiğini kanıtlamalıdır

KVKK m.11: Aydınlatma Yükümlülüğü

KVKK'nın 11. maddesi, veri toplayan işletmelerin kullanıcıları aydınlatma yükümlülüğünü düzenlemektedir. Buna göre, doğrudan toplanan kişisel veriler söz konusu olduğunda, veri sahibine belirli bilgiler verilmelidir. Gizlilik politikanız aşağıdaki bilgileri içermelidir:

  • Veri sorumlusunun kimliği
  • Verilerin işlenmesinin amaçları
  • Verilerin işlenmesinin hukuki dayanakları
  • Verinin aktarıldığı kişiler
  • Verilerin saklanacağı süre
  • Veri sahiplerinin haklarının neler olduğu
  • Şikayetler için Kişisel Verileri Koruma Kurulu'na başvuru hakkı

Pratik bir örnek verecek olursak, bir fitness merkezi web sitesinin üyelik formu doldurulduğunda, kullanıcıya şu bilgiler verilmelidir: "Verileriniz üyeliğin yönetimi amacıyla işlenecek, 6 ay boyunca saklanacak ve hiçbir üçüncü tarafla paylaşılmayacaktır."

Gizlilik Politikası Nedir ve Ne İçermelidir?

Gizlilik politikası, web sitenizin veya uygulamanızın kullanıcılarınızdan ne tür veriler topladığını, bu verileri nasıl kullandığını ve koruyduğunu açıklayan yasal bir metindir. Sadece KVKK'ya uymak için değil, aynı zamanda kullanıcı güveni oluşturmak için de gereklidir.

Etkili Bir Gizlilik Politikasının Öğeleri

Kapsamlı bir gizlilik politikası aşağıdaki bölümleri içermelidir:

1. İşletme Bilgileri: Web sitenizin sahibi olan şirketin adı, ünvanı, vergi numarası ve iletişim bilgileri yer almalıdır. Kurumsal kimlik ve güvenilirlik için bu bilgiler çok önemlidir.

2. Toplanan Veriler: Hangi tür verileri topladığınızı açıkça belirtin. Örneğin:

  • İletişim bilgileri (ad, soyad, e-mail, telefon)
  • Adres bilgileri
  • Ödeme bilgileri
  • Teknik veriler (IP adresi, tarayıcı bilgisi, çerez verileri)
  • Sosyal medya profil bilgileri

3. Veri Toplama Yöntemleri: Verilerin nasıl toplandığını açıklayın. Doğrudan (formlar), dolaylı (çerezler) veya üçüncü taraflardan (sosyal medya entegrasyonları) toplandığını belirtin.

4. Veri İşleme Amaçları: Toplanan verileri ne amaçla kullanacağınızı net bir şekilde yazın:

  • Siparişlerin işlenmesi ve teslimi
  • Müşteri hizmetleri
  • Pazarlama ve reklam
  • İstatistiksel analiz
  • Sistem güvenliği ve dolandırıcılık