İçeriğe atla
KVKKVeri GüvenliğiWeb23 Ağustos 2026·6 dk okuma

KVKK Uyumlu Web Sitesi: Küçük İşletmeler İçin 2026 Rehberi

Web siteniz KVKK'ya uygun mu? Çerez onayı, aydınlatma metni, veri güvenliği: 2026'da KVKK uyumlu bir web sitesi için adım adım eksiksiz pratik rehber.

Web siteniz ziyaretçilerinizden veri topluyor: iletişim formundaki ad-soyad, çerezlerle izlenen davranışlar, analitik araçlara düşen IP adresleri. Bu verilerin her biri, Kişisel Verilerin Korunması Kanunu'nun (KVKK) kapsamına giriyor. Peki küçük bir işletme için KVKK uyumu gerçekten gerekli mi? Kısa cevap: evet. 2026'da bu yalnızca yasal bir zorunluluk değil; aynı zamanda müşteri güveninin ve Google sıralamalarının da bir parçası.


Bu rehberde, web sitenizi KVKK uyumlu hale getirmek için yapmanız gerekenleri adım adım anlatıyorum. Hukuki bir makale değil; işletmenizin bugün uygulayabileceği pratik bir kontrol listesi sunuyorum.


KVKK Nedir ve Web Sitenizi Neden İlgilendirir?


KVKK (6698 sayılı Kişisel Verilerin Korunması Kanunu), kişisel verilerin işlenmesini düzenleyen Türkiye'nin veri koruma yasasıdır. Kanun yalnızca büyük şirketleri değil; veri işleyen her gerçek ve tüzel kişiyi kapsar. İki çalışanlı bir pastane de, yüz kişilik bir ajans da aynı yükümlülüklere tabidir.


Web sitenizin KVKK kapsamına giren veriler şunlardır:


İletişim formu verileri: Ad, soyad, e-posta, telefon ve mesaj

Çerez verileri: Analitik ve pazarlama çerezlerinin topladığı davranışsal veriler

Otomatik toplanan veriler: IP adresi, cihaz bilgisi, ziyaret süresi

Bülten abonelikleri: E-posta adresleri ve abonelik tercihleri

E-ticaret verileri: Sipariş bilgileri, teslimat adresi, ödeme kayıtları


Uyumsuzluğun maliyeti küçümsenmeyecek düzeyde: KVKK'nın 18. maddesi, ihlal türüne göre yeniden değerleme oranıyla her yıl güncellenen idari para cezaları öngörüyor. 2026'da bu tutarlar on binlerce liradan milyonlarca liraya kadar çıkabiliyor ve işletmenin cirosundan bağımsız olarak uygulanıyor.


Adım 1: Aydınlatma Metni Ekleyin


KVKK'nın 10. maddesi, veri sorumlusunun kişisel verileri toplarken ilgili kişiyi bilgilendirmesini zorunlu kılar. Web sitenizde bu, "aydınlatma metni" olarak adlandırılan bir metinle sağlanır.


Aydınlatma metninde şunlar bulunmalıdır:


  • Veri sorumlusunun kimliği: işletme adı, adres ve iletişim bilgileri
  • Hangi kişisel verilerin işlendiği
  • Verilerin hangi amaçla işlendiği
  • İşlemenin hukuki sebebi
  • Verilerin kimlere ve hangi amaçla aktarıldığı
  • KVKK'nın 11. maddesinde sayılan haklarınız
  • Veri sorumlusuna başvuru yöntemleri

  • Aydınlatma metnini ayrı bir sayfa olarak yayınlayın ve formların hemen altına bağlantısını ekleyin. Metin hukuki olmalı ama anlaşılır Türkçeyle yazılmalı; başka siteden kopyalanan hazır metinler, denetimlerde işletmenizin gerçek süreçlerini yansıtmadığı için yetersiz kalabilir.


    Adım 2: Çerez Yönetimi ve Onay Ekranı Kurun


    Çerezlerde iki kural geçerli: oturum ve güvenlik gibi zorunlu çerezler için açık rıza gerekmez; analitik ve pazarlama çerezleri için ise açık rıza şarttır. Kişisel Verileri Koruma Kurulu'nun çerez rehberi ve BTK düzenlemeleri, ziyaretçiye gerçek bir seçim hakkı tanıyan bir onay mekanizmasını zorunlu kılıyor.


    İyi bir çerez onay ekranı:


    Kategorilidir: Zorunlu, analitik ve pazarlama çerezlerini ayrı ayrı gösterir

    Varsayılan kapalıdır: Zorunlu olmayan çerezler önceden işaretlenmez

    Reddetme hakkı sunar: "Tümünü reddet" seçeneği, "tümünü kabul et" kadar kolay erişilebilir olmalı

    Detay içerir: Hangi çerezin ne amaçla kullanıldığını listeleyen bir detay sayfası

    Kayıt tutar: Ziyaretçinin verdiği onay, tarih ve saatle birlikte saklanır


    Kurul son yıllarda çerez onayı olmayan veya onayı yanlış kuran sitelere ceza kesmeye başladı. Bu alan artık "yapılırsa iyi olur" değil, aktif olarak denetlenen bir yükümlülük.


    Adım 3: Formları ve Açık Rızayı Doğru Kurun


    İletişim formlarında yalnızca gerçekten ihtiyacınız olan verileri isteyin. Her gereksiz alan hem dönüşümü düşürür hem KVKK riskini artırır. Pazarlama amaçlı kullanım için formlara ayrı bir açık rıza kutusu ekleyin; bu kutu varsayılan olarak işaretlenmemiş olmalı.


    Açık rıza; bilgilendirilmiş, belirli bir konuya ilişkin ve özgür iradeyle verilmelidir. Önceden işaretlenmiş kutular veya "devam ederek kabul etmiş sayılırsınız" ifadeleri geçersizdir.


    Adım 4: Veri Güvenliği Önlemlerini Alın


    KVKK'nın 12. maddesi, veri sorumlusunu kişisel verilerin güvenliğini sağlamak için uygun önlemleri almakla yükümlü kılar. Web siteniz için temel önlemler:


    SSL sertifikası: Form verileri şifrelensin; tüm sayfalarda HTTPS zorunlu olsun

    Güncel altyapı: CMS, eklenti ve sunucu yazılımlarını güncel tutun

    Düzenli yedekleme: Veritabanı yedeklerini şifreli ve farklı bir konumda saklayın

    Erişim kontrolü: Yönetim paneline güçlü parolalar ve iki faktörlü doğrulama ekleyin

    Form güvenliği: Form verilerini e-posta yerine veritabanına kaydedin, spam koruması kullanın


    Ayrıca verilerin kanuni olmayan yollarla ele geçirilmesi durumunda, KVKK'nın 12. maddesi veri sorumlusunu ihlali en kısa sürede ilgili kişiye ve Kurul'a bildirmekle yükümlü kılar. Bu yüzden ihlal tespit ve bildirim sürecinizi önceden tanımlamış olmanız önemlidir.


    Adım 5: Analitik ve Üçüncü Taraf Araçları Gözden Geçirin


    Google Analytics, reklam pikseli, harita eklentileri... Hangi üçüncü taraf aracı kullanırsanız kullanın, topladığı verilerden sorumlu olan sizsiniz. 2026'da dikkat etmeniz gerekenler:


  • GA4'te IP adreslerini anonimleştirin ve veri saklama süresini kısaltın
  • Google Consent Mode'u etkinleştirin: kullanıcı onay vermezse analitik çerezleri yüklenmesin
  • Gömülü videolar ve haritalar için tıklamayla etkinleşen (click-to-load) yapı kullanın; üçüncü taraf çerezleri sayfa açılır açılmaz yüklenmesin
  • Veri işleme sözleşmelerini (DPA) hizmet sağlayıcılarınızla tamamlayın

  • Adım 6: Bülten ve E-posta Pazarlamayı Uyumlu Hale Getirin


    E-posta bülteni gönderiyorsanız iki ayrı mevzuat devreye girer: KVKK ve Ticari Elektronik İleti Yönetmeliği. 2026'da geçerli kurallar:


  • Çift onay (double opt-in): abone, doğrulama bağlantısına tıklayarak aboneliğini onaylamalı
  • Her bültende tek tıkla ayrılma (unsubscribe) bağlantısı bulunmalı
  • Abonelik kayıtları (tarih, IP, onay bilgisi) saklanmalı
  • Onay kaydı olmayan listelere gönderim yapılmamalı

  • KVKK Uyumu İşletmenize Ne Kazandırır?


    Uyum yalnızca ceza riskini azaltmaz; aynı zamanda işletmenize somut kazanımlar sunar:


    Müşteri güveni artar: Verilerine saygı duyulduğunu gören ziyaretçi, form doldurmaya çok daha isteklidir

    Dönüşüm oranları yükselir: Şeffaf bir gizlilik politikası, satın alma kararlarında belirleyici olabilir

    Google sinyalleri güçlenir: HTTPS ve güvenli form yapısı, sıralama faktörlerini olumlu etkiler

    Rakiplerinizden ayrışırsınız: Sektörünüzdeki çoğu küçük işletme hâlâ çerez onayı bile göstermiyor


    Sık Yapılan 5 Hata


    Hazır metin kopyalamak: Başka siteden alınan aydınlatma metni, sizin gerçek veri işleme süreçlerinizi yansıtmaz

    Onayı varsayılan açık yapmak: Önceden işaretlenmiş kutular geçersiz rıza sayılır

    Yalnızca çerez uyarısı göstermek: "Sitemiz çerez kullanıyor" bildirimi, seçenek sunmadığı sürece onay değildir

    Veri envanteri tutmamak: Hangi veriyi nerede sakladığınızı bilmiyorsanız ihlal bildirim süresini yakalayamazsınız

    Yalnızca siteye odaklanmak: Analitik, reklam ve bülten araçlarının topladığı veriler de sizin sorumluluğunuzda


    Sonuç


    KVKK uyumu, küçük işletmeler için göz korkutucu bir iş değildir. Aydınlatma metni, çerez onayı, güvenli formlar ve düzenli bakım; bir hafta sonunda tamamlanabilecek işlerdir. 2026'da bu adımlar yasal bir zorunluluk olmanın ötesinde, müşterilerinize verdiğiniz güven sözünün bir parçasıdır.


    Web sitenizin KVKK uyumunu birlikte değerlendirmek ister misiniz? Ücretsiz keşif görüşmesiyle size özel bir uyum yol haritası çıkaralım.

    İşletmeniz için benzer çözümler mi arıyorsunuz?

    Ücretsiz keşif görüşmesi ile size özel yol haritası çıkaralım.

    Ücretsiz Keşif Görüşmesi