Web sitenizde KVKK uyumu için teknik kontrol listesi
Çerez yönetiminden log saklamaya, denetimde sorulan başlıklar.
GÜNCELLENDİ: 16 TEM 2026
Denetimde ilk sorulanlar
Aydınlatma metni, çerez katmanı ve işleme envanteri aynı güncel kaynakta durmalı. Pazarlama çerezleri onay olmadan yüklenemez. Denetçi “bu etiket ne zaman yüklendi?” diye sorduğunda etiket yöneticisi geçmişi ve onay kaydı aynı dakikayı göstermelidir. Üçü birbirini tutmuyorsa teknik tedbir yok sayılır.
Web sitelerinde en sık kopan zincir şudur: hukuk metni güncellenir, katman eski kalır, GTM’ye yeni piksel eklenir. Kontrol listesi bu üç yüzeyi tek iş kalemi yapar. Yayın öncesi “metin / katman / etiket” kutuları işaretlenmeden canlıya çıkılmaz.
Çerez ve onay
Zorunlu çerezler oturum ve güvenlik içindir; istatistik ve pazarlama ayrı gruplanır. Onay geri alınabilir olmalı ve geri alma, etiketleri gerçekten durdurmalıdır. “Reddet” düğmesi görünüp arka planda piksel çalışıyorsa bu, aydınlatma değil, gizli işlemedir.
- Çerez envanterini kategori ve saklama süresiyle yazın.
- Onay kaydını tarih, IP (kısaltılmış) ve sürüm no ile saklayın.
- GTM’de pazarlama tetikleyicisini onaya bağlayın.
- Reddetme sonrası tarayıcıda kalan kimlikleri silin.
Log, yedek, silme
Erişim logunu uygulama logundan ayırın. Saklama sürelerini yazın: örneğin erişim 12 ay, hata 90 gün, yedek 14 gün. Süre bitince otomatik silme yoksa “yazarız” cümlesi denetimde işlemez. Silme talebini işleyecek bir süreç tanımlayın: kim alır, kaç günde biter, hangi sistemler taranır.
Yedekler de kişisel veri içerir. “Üretimden sildik, yedekten dönünce geri geldi” sık rastlanan bir boşluktur. Yedek rotasyonunu silme talebi prosedürüne bağlayın. Şifreleme anahtarı .env dışında, erişim listesi dar, rotasyon tarihli olsun.
Teknik tedbirler
Yetki matrisi, 2FA, audit log ve iletimde TLS denetimin standart sorularıdır. Admin panelinde her yazma işlemi kimin, neyi, hangi kayıtta değiştirdiğini bırakmalıdır. Demo ve staging ortamlarına gerçek müşteri verisi kopyalamayın; anonimleştirin ya da sentetik üretin.
- Veri akış şeması: formlar, ödeme, bülten, destek.
- Yetki matrisi: rol × ekran × yazma.
- İhlal bildirimi süresi ve iç iletişim zinciri.
- İşleyenlerin listesi ve gerekçe.
İletişim ve teklif formları kişisel veri giriş kapısıdır. Dosya eki MIME + sihirli bayt kontrolünden geçmeli, virüs taraması yoksa en azından yürütülebilir uzantı reddedilmelidir. Metin alanına yapıştırılan TC kimlik no’su log’a düşmemeli; maskeleyin veya hiç yazmayın. Destek ekran görüntüsü müşteri panosundaki başka kayıtları içeriyorsa, saklama süresini kısa tutun.
Çerez katmanını “tümünü kabul et” tek düğmesine indirgemek hâlâ yaygındır. Reddet görünür, eşit eforlu ve kalıcı olmalıdır. Aydınlatma metninin sürüm hash’ini onay kaydına yazın; metin değişince eski onay yeni işleme gerekçe olmaz. Bülten double opt-in olmadan “onaylı abone” sayılmaz — tek tık, ispat değildir.
Alt işleyen listesini yılda bir tarayın: analitik, etiket yöneticisi, sohbet, ödeme, e‑posta. Sözleşmede amaç, süre ve ülke yoksa etiket yayına alınmaz. ABD aktarımı varsa ek hukuki dayanak konuşulmadan piksel eklenmez. Bu cümle pazarlama takvimini yavaşlatır; denetimi hızlandırır.
Sonuç
KVKK teknik uyumu bir PDF değildir; yayın hattına gömülmüş kontrollerdir. Çerez, log ve silme üçlüsünü sprint Definition of Done’a eklediğinizde denetim günü sürpriz üretmez. Listeyi üç ayda bir sahada yürütün, metni değil davranışı işaretleyin.
Yayın öncesi kontrol
Canlıya çıkmadan çerez katmanını gerçek bir tarayıcı profilinde, önbelleksiz ve VPN’siz deneyin. “Kabul” ve “reddet” sonrası ağ sekmesinde pazarlama isteği kalmamalı. Aydınlatma metni ile katmandaki kategori adları birebir aynı olsun; hukuk “istatistik”, ürün “analitik” diyorsa denetçi bunu kopukluk sayar.
Silme talebini kendinize gönderin. 72 saat içinde hangi tabloların tarandığı yazılı olsun. Bülten, destek, yedek ve log ayrı maddelerdir. “Sistemden sildik” tek kutusu, alt işleyenlerde kalan e‑posta için yetmez. Bu provayı yılda iki kez, gerçek KVKK başvurusu gelmeden yapın.
Çerez kimliğini sunucu oturumuyla birleştirmeyin. Onay öncesi ölçüm, sayfa görüntüleme sayısı kadar masum görünür; birleşince profil olur. Reddeden kullanıcıya “özellik kısıtlı” demek meşru, gizlice etiket yüklemek değildir. Etiket yöneticisindeki tetikleyici, hukuk metninden üstün olamaz.
Yedek kasetindeki kişisel veri, “arşiv” diye muaf değildir. Saklama süresini yedek rotasyonuna yazın. İhlal tatbikatında kim kimi arar, hangi dakikada KVKK bildirimi taslağı açılır, bunu kâğıda dökün. Tatbikat yoksa prosedür slayttır.
- Reddet sonrası ağda pazarlama isteği kaldı mı?
- Silme provası hangi tabloları taradı, kayıtlı mı?
- Yedek rotasyonunda kişisel veri süresi yazılı mı?
- İhlal tatbikatının son tarihi altı aydan eski mi?
Sızma testi, KVKK teknik tedbirleri ve olay müdahalesi üzerine çalışıyor. Phishing takedown süreçlerini müşteri ekipleriyle birlikte işletiyor.