Bir web sitesine girdiğinizde hemen altta veya üstte beliren “Bu sitede çerezler kullanılmaktadır...” uyarısıyla mutlaka karşılaşmışsınızdır. Peki nedir bu çerezler, siteler neden sürekli bunu hatırlatır ve bir site sahibi olarak bu konuda hangi yükümlülükler altındasınız?
Çerez (Cookie) Nedir?
Çerezler, bir web sitesini ziyaret ettiğinizde bilgisayarınıza veya telefonunuza kaydedilen küçük metin dosyalarıdır. Bu dosyalar, sitenin sizi hatırlamasını sağlar. Örneğin bir e-ticaret sitesinde sepetinize ürün ekleyip sayfayı kapattığınızda, ertesi gün geldiğinizde o ürünün hâlâ sepette durması çerezler sayesindedir.
Çerezler saklanma sürelerine göre oturum çerezleri (tarayıcı kapatıldığında silinir) ve kalıcı çerezler (belirlenen süre boyunca cihazda kalır) olarak; kaynaklarına göre ise sitenin kendisinin yerleştirdiği birinci taraf ve reklam ağları gibi başka kuruluşların yerleştirdiği üçüncü taraf çerezler olarak ayrılır.
Hangi Çerez İçin Açık Rıza Gerekir?
Bütün çerezler aynı hukuki rejime tabi değildir. Ayrım, çerezin işlevine göre yapılır:
- Zorunlu (teknik) çerezler: Sitenin çalışması, oturum güvenliği, sepetin korunması gibi hizmetin sunulabilmesi için kaçınılmaz olan çerezlerdir. Bunlar için kullanıcıdan ayrıca açık rıza alınması gerekmez; ancak yine de çerez politikasında açıklanmalıdır.
- İşlevsel ve tercih çerezleri: Dil, bölge veya görünüm tercihlerini hatırlar. Hizmetin sunulması için zorunlu olmadıkları ölçüde rıza gerektirir.
- Analitik ve performans çerezleri: Ziyaretçi davranışını ölçer. Kullanıcıyı tanımlanabilir kıldıkları ölçüde rızaya tabidir.
- Reklam ve pazarlama çerezleri: Profilleme ve hedefli reklam amacıyla kullanılır. Bu çerezler için mutlaka açık rıza alınmalıdır.
Yasal Dayanak
Çerez uygulamalarının hukuki çerçevesi tek bir maddeden ibaret değildir. Ülkemizde 6698 sayılı Kişisel Verilerin Korunması Kanunu’nun (KVKK) veri işleme şartlarına, aydınlatma yükümlülüğüne ve veri güvenliğine ilişkin hükümleri ile 5809 sayılı Elektronik Haberleşme Kanunu’nun ilgili düzenlemeleri birlikte uygulanır. Kişisel Verileri Koruma Kurulu da çerez uygulamalarına ilişkin ayrı bir rehber yayımlamış; rıza alınmadan çerez yerleştirilmemesi gerektiğini vurgulamıştır.
Geçerli Bir Çerez Onayı Nasıl Olmalıdır?
Ekrana bir bant koyup “Siteyi kullanmaya devam ederek çerezleri kabul etmiş sayılırsınız” yazmak, tek başına geçerli bir rıza oluşturmaz. Rızanın hukuken geçerli sayılabilmesi için:
- Önceden alınmalıdır. Kullanıcı seçimini yapmadan önce zorunlu olmayan çerezler cihaza yerleştirilmemelidir.
- Bilgilendirmeye dayanmalıdır. Hangi çerezin hangi amaçla, ne kadar süreyle ve kimlerle paylaşılarak kullanıldığı anlaşılır bir dille açıklanmalıdır.
- Özgür iradeyle verilmelidir. Reddetmek, kabul etmek kadar kolay ve aynı düzeyde erişilebilir olmalıdır; yalnızca “Kabul Et” butonu sunan tasarımlar sorunludur.
- Önceden işaretlenmiş olmamalıdır. Varsayılan olarak açık gelen onay kutuları geçerli rıza sayılmaz.
- Geri alınabilmelidir. Kullanıcı, sonradan tercihlerini kolayca değiştirebilmelidir.
- Aydınlatma ile rıza ayrılmalıdır. Aydınlatma yükümlülüğünün yerine getirilmesi, açık rızanın alındığı anlamına gelmez; bu iki işlem ayrı ayrı yapılmalıdır.
Çerez Politikasında Neler Yer Almalıdır?
- Veri sorumlusunun kimliği ve iletişim bilgileri.
- Kullanılan çerezlerin listesi; her birinin türü, amacı ve saklanma süresi.
- Üçüncü taraf çerezler ve bunların hangi kuruluşlara ait olduğu.
- Verilerin yurt dışına aktarılıp aktarılmadığı.
- Kullanıcının KVKK kapsamındaki hakları ve bu hakları kullanmak için başvuru yolu.
- Çerez tercihlerinin nasıl değiştirileceği ve tarayıcı ayarlarına ilişkin açıklama.
Uyumsuzluğun Sonuçları
Aydınlatma yükümlülüğünün yerine getirilmemesi, açık rıza gerektiren çerezlerin rıza alınmaksızın kullanılması veya veri güvenliği tedbirlerinin alınmaması hâlinde, Kişisel Verileri Koruma Kurulu tarafından idari para cezası uygulanabilir. Kurul, şikâyet üzerine veya resen inceleme başlatma yetkisine sahiptir. Bunun yanında, kullanıcı güveninin zedelenmesi ve marka itibarına verilen zarar da göz ardı edilmemelidir.
Bir web siteniz varsa; kullandığınız çerezlerin envanterini çıkarmak, doğru yapılandırılmış bir onay yönetimi kurmak ve bunları anlaşılır bir çerez politikasıyla belgelemek, sitenizi mevzuata uyumlu hâle getirmenin ilk ve en önemli adımıdır. Sitenizin topladığı veri türlerine göre ek yükümlülükler doğabileceğinden, uyum çalışmasının bir hukukçu eşliğinde yürütülmesi yerinde olur.