KVKK ile uyumlu bir site kurmanın en yaygın yanlış anlaşılan boyutu şudur: çoğu ekip bunu bir hukuk meselesi olarak ele alır, oysa büyük ölçüde bir mimari meseledir. Gizlilik politikası sayfasını footer'a bir bağlantı olarak gömmek, çerez onayını sayfa yüklendikten sonra göstermek ya da veri sahibi hakları formunu iletişim sayfasına sıkıştırmak - bunların hepsi hem teknik hem de hukuki sorunlara yol açar.
Mimari karar, yalnızca sayfaların nerede olduğuyla değil, birbirinden nasıl haberdar olduğuyla da ilgilidir. KVKK kapsamındaki sayfalar - gizlilik politikası, çerez politikası, aydınlatma metni, veri sahibi başvuru formu - arasındaki iç link yapısı eksik kaldığında ziyaretçi kaybolur; denetimde ise bu kopukluk tutarsızlık olarak değerlendirilir.
Aşağıdaki kontrol listesi yalnızca yasal zorunlulukları değil, bu zorunlulukları karşılamanın mimari açıdan en az sorun yaratan yolunu gösteriyor. Her madde bağımsız doğrulanabilir; geliştirme ve hukuk ekibine ortak bir dil kazandırmak için de kullanılabilir.
KVKK sayfaları neden ayrı bir mimari karar gerektirir?
Bir sitenin ana sayfası, kategori sayfası veya ürün sayfası içerik mimarisinin birincil nesnesidir; KVKK sayfaları ise çoğunlukla "zorunlu ekler" olarak görülür ve sonradan eklenir. Sorun işlevsel değil, yapısal. Sonradan eklenen sayfalar siteye dahil edilmemiş gibi görünür: footer'da belirsiz bir bağlantı, gizlilik politikasıyla örtüşen ikinci bir çerez sayfası, güncellenmemiş bir aydınlatma metni.
KVKK sayfalarını diğerlerinden ayıran üç mimari özellik vardır. URL yapısı öngörülebilir olmalı; bir ziyaretçi veya denetçi /gizlilik-politikasi, /cerez-politikasi ya da /kvkk-basvuru gibi adresleri tahmin edebilmeli. Sayfalar birbirine çapraz link vermeli; çerez politikasından gizlilik politikasına, gizlilik politikasından veri sahibi hakları bölümüne yapılan yönlendirmeler hem kullanıcı yolculuğunu hem de içerik bütünlüğünü destekler. Sayfalar sitenin her noktasından bir tıklamayla erişilebilir olmalı - yani footer'da kalıcı olarak yer almalı.
Bu üç koşul sağlandığında KVKK sayfaları site mimarisinin organik bir parçası haline gelir. Sağlanmadığında yasal belge seti olarak var olur ama çalışan bir uyumluluk sistemi işlevi görmez.
Gizlilik politikası sayfasının yapısı ve hiyerarşideki konumu
Gizlilik politikası çoğu sitede tek bir uzun sayfaya sıkıştırılır. Yasal zorunlulukları karşılamak için yüzlerce kelime art arda sıralanır; ziyaretçi okumaz, tarayan bot gereksiz içerik görür. Alternatif yapı şudur: temel bilgileri sayfanın üst kısmına, ayrıntıları başlıklandırılmış bölümlere dağıtmak.
URL derinliği açısından /gizlilik-politikasi, kök dizine bağlı birinci kademe bir sayfa olarak konumlandırılmalı. Alt sayfalar - örneğin /gizlilik-politikasi/cerez-ayarlari - yalnızca içerik gerçekten hacimli ve bağımsız kullanım senaryosunu olan, ayrı bir URL'yi hak eden durumda açılmalı. Çoğu sitede bu eşiğe ulaşılmaz ve tek sayfa yeterlidir; sayfanın içindeki iç bağlantılar bölümler arası gezinmeyi kolaylaştırır.
Sayfanın içermesi gereken minimum başlıklar şunlardır: veri sorumlusu kimliği, hangi verilerin toplandığı, toplama amacı ve hukuki dayanağı, saklama süresi, üçüncü taraflarla paylaşım koşulları, veri sahibi hakları ve nasıl kullanılacağı. Sürüm tarihi sayfanın üst kısmında görünmeli; böylece güncelleme döngüsü takip edilebilir ve denetimde hangi versiyonun geçerli olduğu tartışma konusu olmaz.
Çerez onayı mekanizması sayfa mimarisine nasıl entegre edilir?
Çerez onayı (cookie consent), genellikle ayrı bir araç gibi düşünülür ve sayfaya "yapıştırılır". Mimari açıdan ise üç kararı kapsayan bir bütündür: banner'ın tetiklenme zamanı, tercih yönetim panelinin nasıl erişilebilir kılındığı ve onay durumunun sayfa akışına nasıl yansıdığı.
Tetiklenme zamanı kritik. Onay alınmadan analitik veya pazarlama çerezlerinin çalıştırılması KVKK açısından sorunludur. Sayfa tam yüklendikten sonra banner göstermek - çerezler zaten yerleşmişken - yalnızca görsel bir onay simülasyonudur. Mimari olarak doğru yapı şudur: onay verilmeden önce yalnızca zorunlu çerezler çalışır, banner açıkça görünür ve kullanıcı etkileşim kurmadan zorunlu olmayan çerezler yüklenmez.
Tercih güncelleme için kalıcı bir URL gerekir. /cerez-ayarlari veya /gizlilik-ayarlari gibi bir sayfa, çerez politikasından da bağlantı verilen bir hedef haline gelir. Bu düzenleme sayesinde kullanıcı tercihini güncellemek istediğinde banner'ın yeniden tetiklenmesini beklemek zorunda kalmaz. Onay kaydının (log) saklanması teknik bir detay gibi görünse de denetimde istenebilecek birincil belge türlerinden biridir.
Veri sahibi hakları formu ve URL konumlandırması
KVKK, veri sahiplerine açık bir hak seti tanır: veriye erişim, düzeltme, silme, işlemeyi kısıtlama, aktarıma itiraz. Bu hakların kullanılabilmesi için başvuru yolunun açık ve bulunabilir olması gerekir. Çoğu sitede başvuru yolu ya genel iletişim formuna yönlendiren bir cümleyle biter ya da gizlilik politikasının sonuna gömülü bir e-posta adresi olarak kalır.
Ayrı bir URL gerekip gerekmediği, başvuru hacmiyle doğru orantılıdır. Küçük ölçekli bir içerik sitesi için gizlilik politikası içinde bir bölüm ve bağlantılı bir e-posta adresi yeterli olabilir. Kullanıcı verisi yoğun işleyen bir e-ticaret ya da SaaS platformu için /kvkk-basvuru veya /veri-sahibi-haklari adresinde bağımsız bir form sayfası daha uygun yapıdır.
Form sayfasında bulunması gereken asgari alanlar şunlardır: kimlik doğrulama bilgisi (ad, iletişim), talep türü (erişim, silme, düzeltme, itiraz), talep detayı için serbest metin alanı. Yanıt süresi KVKK'da 30 gün olarak belirlendiğinden, talebin alındığına dair otomatik e-posta bildirimi hem kullanıcı beklentisini yönetir hem de kayıt oluşturur. Form URL'si gizlilik politikasından doğrudan link almalı; böylece iki sayfa arasında çift yönlü bağlantı kurulur ve bütünlük sağlanır.
Aydınlatma metni ile gizlilik politikası aynı şey değildir
İkisi birbirine karıştırılır. Gizlilik politikası sitenin genel veri işleme çerçevesini açıklar; süregelen bir belge niteliği taşır ve her zaman erişilebilir kalır. Aydınlatma metni ise belirli bir veri işleme faaliyetiyle ilişkili, o aktivite sırasında sunulan bir bilgilendirmedir - kayıt formu, satın alma akışı, üyelik ekranı gibi.
Mimari açıdan bu ayrımın pratik sonucu şudur: aydınlatma metni, ilgili formun veya işlemin bulunduğu sayfaya yakın konumlandırılır. Ya form içinde açılır-kapanır (accordion) bir bölüm olarak ya da form sayfasına bağlı ayrı bir URL olarak. Ayrı URL tercih edildiğinde /kayit-aydinlatma-metni veya /uyelik-aydinlatma-metni gibi isimler hangi akışa ait olduğunu açık kılar.
Aynı sayfada hem gizlilik politikasının hem de aydınlatma metninin birbirine karıştırıldığı durumlarda ziyaretçi neyin kalıcı politika, neyin o anki işleme özgü bilgilendirme olduğunu ayırt edemez. Ters etki de yaratabilir: kullanıcı metni uzun bulur, işlem adımını terk eder. Kısa ve işleme özgü aydınlatma metni, uzun ama kapsamlı gizlilik politikasından ayrı tutulduğunda her ikisi de işlevini daha iyi yerine getirir.
KVKK sayfaları footer'da nasıl konumlandırılmalı?
Footer, KVKK sayfalarının standart yeridir ve bu durum değişmeyecek. Asıl soru, footer içindeki yapının nasıl kurulduğudur. Tek bir "Yasal" veya "Kurumsal" dropdown menüsünün altında gizlenmek yerine gizlilik politikası, çerez politikası ve veri sahibi hakları bağlantıları ayrı ayrı görünür olmalı.
Tıklama sayısı burada bir mimari karar. KVKK uyumluluğu açısından ziyaretçinin bu sayfalara en fazla bir tıklamayla ulaşması beklentisi vardır; iki tıklamanın ötesi erişilebilirlik açısından savunulabilir değildir. Footer her sayfada yüklendiğinden bu bağlantılar zaten crawl bütçesi açısından düşük maliyetlidir; aşırı derin hiyerarşi oluşturma riski taşımaz.
Çerez tercih güncelleme bağlantısı da footer'da kalıcı olarak yer almalı. Kullanıcı tercihini değiştirmek istediğinde bu bağlantı olmadan yolculuğu karmaşıklaşır. Basit bir "Çerez Tercihlerini Güncelle" metni, bir JavaScript tetikleyicisi veya /cerez-ayarlari sayfasına yönlendirme olarak uygulanabilir. Her iki yöntemin de avantajları var; JavaScript çözümü sayfa yenilemeyi gerektirmez, URL çözümü ise kalıcı bağlantı ihtiyacını karşılar ve daha kolay test edilir.
Mimari doğrulama: neyi, nerede, nasıl kontrol edersiniz?
Aşağıdaki liste, KVKK sayfalarının mimari açıdan hazır olup olmadığını doğrulamak için kullanılabilir. Her madde "evet/hayır" yanıt verecek şekilde yazılmıştır; "kısmen" yanıtı genellikle hayır anlamına gelir.
- Gizlilik politikası URL'si: Kök dizine bağlı, tahmin edilebilir bir adreste mi? (
/gizlilik-politikasiveya benzeri) - Çerez politikası: Gizlilik politikasından bağımsız bir sayfa mı, yoksa içinde bir bölüm mü? İçerik hacmine göre karar verilmiş mi?
- Veri sahibi hakları: Başvuru yolu net bir URL veya bölüm olarak tanımlanmış mı?
- Aydınlatma metni: İlgili form veya işlem sayfasına yakın konumlandırılmış mı?
- Footer bağlantıları: Gizlilik politikası, çerez politikası ve veri sahibi hakları tek tıklamayla erişilebilir mi?
- Çerez onayı zamanlaması: Banner, zorunlu olmayan çerezler yüklenmeden önce mi gösteriliyor?
- Tercih güncelleme: Kullanıcı çerez tercihini banner yeniden tetiklenmeden güncelleyebiliyor mu?
- Çapraz linkleme: Çerez politikası gizlilik politikasına, gizlilik politikası veri sahibi hakları sayfasına link veriyor mu?
- Sürüm tarihi: Gizlilik politikasında en son güncelleme tarihi görünür bir yerde mi?
- Aydınlatma metni - gizlilik politikası ayrımı: İki belge aynı sayfada birbirine karışmış mı?
On maddenin tamamına "evet" cevabı verebilen bir site, KVKK sayfaları açısından mimari olarak temiz sayılır. Hukuki içeriğin doğruluğu hukuk danışmanına aittir; mimarinin doğruluğu ise bu liste üzerinden geliştirme ekibinin sorumluluğundadır.
Güncelleme döngüsü ve sürüm yönetimi
KVKK sayfaları bir kez yazılıp unutulan belgeler değildir. Veri işleme faaliyeti değiştiğinde, yeni bir üçüncü taraf entegrasyon eklendiğinde veya yasal mevzuat güncellendiğinde bu sayfaların da güncellenmesi gerekir. Güncellenmeyen gizlilik politikası, gerçek veri işleme pratiğiyle örtüşmeyen bir belgeye dönüşür; bu durum uyumluluk kadar itibar riski de taşır.
Sürüm tarihi her güncellemenin ardından değişmeli. Tarihi gizlilik politikasının görünür bir konumuna - başlığın hemen altına veya sayfanın üst kısmına - yerleştirmek, hem ziyaretçiye hem de denetçiye son durumu gösterir. Bazı ekipler eski sürümleri alt sayfada arşivler; bu pratiğin gereği yoktur ama uygulanacaksa /gizlilik-politikasi/arsiv gibi ayrı bir URL yapısı kullanmak, eski versiyonların mevcut sayfayla karışmasını önler.
Güncelleme kararı için pratik bir tetikleyici şudur: yeni bir analitik araç, reklam pikseli veya form entegrasyonu eklendiğinde gizlilik ve çerez politikasının bu eklentiyi kapsayıp kapsamadığı kontrol edilmeli. Teknik ekip bu tür değişiklikleri yaparken hukuk veya içerik ekibini sürece dahil etmezse politika belgesi gerçeği yansıtmayan bir metin olarak kalır.
KVKK uyumluluğu bir proje değil, süreçtir. Mimari kararlar bu süreci kolaylaştırmak için vardır; doğru URL yapısı, net çapraz linkleme ve erişilebilir başvuru yolu kurulduğunda sonraki güncellemeler sıfırdan yeniden yapılanma gerektirmez. Mimariyi doğru kurmak, her güncelleme döngüsünde zamandan ve hatadan kazandırır.