Çerez banner'ınız bir şey söylüyor, tarayıcı başka bir şey yapıyor
Bir çerez incelemesi hemen her zaman aynı biçimde başlar: siteye geliştirici araçları açık şekilde girilir ve ziyaretçi hiçbir şeye tıklamadan önce nelerin yüklendiğine bakılır. Delil banner'ın metni değil, ağ kaydıdır.
Kurul'un ayrımı: teknik zorunluluk mu, hedefleme mi?
Kişisel Verileri Koruma Kurumu'nun Çerez Uygulamaları Hakkında Rehberi çizgiyi nettir biçimde çeker. Sitenin temel işlevleri için kesinlikle gerekli çerezler açık rıza gerektirmez; buna karşılık reklam, hedefleme, profilleme ve analiz amaçlı çerezler için açık rıza aranır.
Buradaki kritik kelime öncedendir. Banner ekrandayken çalışmış bir hedefleme etiketi, ziyaretçi bir saniye sonra "Kabul et"e bassa bile kuralı çoktan aşmıştır. Ve bu, bir çerez yönetim aracının tek başına çözmediği noktadır: araç yalnızca kendisine bildirilen etiketleri engeller. Sayfaya doğrudan gömülmüş bir script, etiket yöneticisinden geçen üçüncü bir kod ya da geçen çeyrek pazarlama ekibinin eklediği bir piksel onun denetimi dışında çalışır.
Aydınlatma metni ile açık rıza metni AYNI metin değildir
Türkiye'ye özgü ve en sık atlanan yükümlülük budur. Kurul, aydınlatma yükümlülüğünün yerine getirilmesi ile açık rızanın alınmasının ayrı ayrı yapılmasını, iki metnin birbirine karıştırılmamasını istemektedir. Tek bir kutuda "Aydınlatma metnini okudum, kabul ediyorum" biçiminde toplanan bir onay, iki ayrı yükümlülüğün ikisini birden zayıflatır: aydınlatma bir rızaya bağlanmış olur, rıza da özgür iradeye dayanmaz hâle gelir.
Bunun pratik sonucu şudur: sitenizin çerez altyapısı teknik olarak düzgün olsa bile, metin mimarisi yanlışsa ayrı bir aykırılık doğar. İdari para cezaları her yıl yeniden değerleme oranıyla güncellendiği için burada rakam vermiyoruz — güncel tutarlar Kurum'un kendi yayınlarından takip edilmelidir.
Yurt dışına aktarım ayrı bir başlıktır
Tek bir reklam etiketi, ziyaretçinin IP adresini ve cihaz tanımlayıcısını yurt dışındaki bir altyapıya taşıyabilir. Türkiye'de yurt dışına aktarım kendi koşullarına tabidir ve bu, çerez rızasından ayrı bir sorudur. Uygulamada çoğu sitede bu aktarımın envanteri hiç çıkarılmamıştır: aydınlatma metninde yazan ile ağ kaydında görünen birbirini tutmaz.
PrivaScan neyi ölçüyor
PrivaScan, Talivio News'ü de yayımlayan Talivio Technology OÜ'nün ürünüdür.
- Gerçek tarayıcıda, rıza öncesi tespit. Site gerçek bir tarayıcıda açılır ve rıza verilmeden önce çalışan her çerez, izleyici ve üçüncü taraf isteği kaydedilir — yani denetimde yapılacak gözlem, önce kendi sitenizde yapılır.
- Yurt dışına veri aktarımı haritası: hangi istek ülke dışına çıkıyor ve kime gidiyor.
- Tüm siteyi tarama. Anasayfa genelde alan adının en temiz sayfasıdır; etiketler ödeme, arama ve içerik sayfalarında durur.
- KVKK / GDPR / ePrivacy eşlemeli PDF rapor, SHA-256 özetiyle — raporun sonradan değiştirilmediği gösterilebilir.
- Sürekli izleme ve yeni izleyici uyarısı. En sık görülen arıza hiç kontrol edilmemiş site değil, bir kez temizlenip sonra yeniden kayan sitedir.
Bir taramanın yapmadığı şey
Bunu açıkça yazmak gerekiyor, çünkü bu pazarda tersi çokça vaat ediliyor. PrivaScan bir tespit ve raporlama aracıdır; kurumu uyumlu hâle getirmez ve hukuki bir görüş vermez. Ziyaret ettiği sayfalarda, ziyaret ettiği anda tarayıcının fiilen gözlemlediğini raporlar. Belirli bir çerezin sizin bağlamınızda hukuka uygun olup olmadığı — hukuki sebebiniz, aydınlatma metniniz, sözleşmeleriniz — hukuki bir değerlendirmedir.
Taramanın ortadan kaldırdığı şey, bilmiyor olmaktır. Uygulamada bulguların çoğu ağ kaydına bakıldığı anda tartışmasızdır; yalnızca daha önce hiç bakılmamıştır.
Dayanaklar
- 6698 sayılı Kişisel Verilerin Korunması Kanunu
- Kişisel Verileri Koruma Kurumu — Çerez Uygulamaları Hakkında Rehber ve aydınlatma/açık rıza uygulamalarına ilişkin ilke kararları: kvkk.gov.tr
- Aydınlatma Yükümlülüğünün Yerine Getirilmesinde Uyulacak Usul ve Esaslar Hakkında Tebliğ
Bu içerik hukuki danışmanlık yerine geçmez. Yükümlülüklerin sizin faaliyetinize nasıl uygulandığı hukuk müşavirinizle netleştirilmelidir.