Cookie Banner Tasarımı Nasıl Olmalı?
KVKK ve GDPR uyumlu cookie banner tasarımı, kullanıcıya açık rıza seçenekleri sunmalı, önceden işaretlenmiş kutucuklar içermemeli ve çerez yönetimini kolaylaştırmalıdır.

İÇİNDEKİLER
%0 okundu
- Çerez (Cookie) Yönetiminde Yasal Yükümlülükler ve Şeffaflık
- Hukuka Uygun Cookie Banner Tasarımının Temel Kuralları
- Çerez Türlerine Göre Kullanıcıya Sunulması Gereken Seçenekler
- Kullanıcı Deneyimi (UX) ve Erişilebilirlik Standartları
- Cookie Banner Tasarımında Yapılan En Büyük Hatalar
- Teknik Çerez Yönetimi ve Entegrasyon Altyapısı
- Sonuç: Güven Odaklı ve Yasalara Tam Uyumlu Çerez Politikası İnşası
Kişisel verilerin korunması mevzuatları çerçevesinde, web sitelerinde yer alan çerez onay mekanizmalarının yasal standartlara uygunluğu siber güvenlik ve uyumluluk departmanlarının en kritik gündem maddelerinden biridir. Türkiye’de 6698 sayılı Kişisel Verileri Koruma Kanunu (KVKK) ve Avrupa Birliği’nde Genel Veri Koruma Yönetmeliği (GDPR) gibi düzenlemeler, kullanıcıların verileri üzerindeki kontrolünü güvence altına almayı hedefler. Bu doğrultuda, web sitelerinin kullanıcıya sunduğu Cookie Banner Tasarımı Nasıl Olmalı? sorusu, yalnızca estetik bir arayüz tercihinin ötesinde, hukuki cezai yaptırımlardan kaçınmanın ve teknik veri güvenliği standartlarını sağlamanın temel anahtarıdır. Bu teknik kılavuzda, küresel ve yerel regülasyonlara tam uyumlu bir çerez banner mimarisinin nasıl tasarlanması gerektiğini, tasarımda sıklıkla yapılan kritik hataları ve uygulanması gereken teknik entegrasyon adımlarını derinlemesine analiz edeceğiz.
Çerez (Cookie) Yönetiminde Yasal Yükümlülükler ve Şeffaflık
KVKK ve GDPR Kapsamında Açık Rıza Kavramı
Kişisel verilerin işlenmesinde rıza mekanizmaları, modern hukuk sistemlerinin en hassas yapı taşlarından birini oluşturur. Türkiye Cumhuriyeti sınırları içerisinde faaliyet gösteren veya Türk vatandaşlarının verilerini işleyen kuruluşlar için 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) birincil mevzuattır. KVKK kapsamında açık rıza (explicit consent), belirli bir konuya ilişkin, bilgilendirmeye dayanan ve özgür iradeyle açıklanan rızayı ifade eder. Avrupa Birliği Genel Veri Koruma Yönetmeliği (GDPR) standartları ise bu tanımı daha da spesifikleştirerek "aktif, olumlu bir eylemle" rızanın verilmiş olması gerektiğini şart koşar.
Web sitelerinde kullanılan çerezler, IP adresleri, kullanıcı cihaz kimlikleri ve tarayıcı geçmişleri gibi kişisel verileri toplayabildikleri için açık rıza mekanizmasının doğrudan bir parçasıdır. Geleneksel "bu siteyi kullanmaya devam ederek çerezleri kabul etmiş olursunuz" şeklindeki zımni rıza modelleri, ne KVKK uyumluluğu ne de GDPR standartları açısından geçerli kabul edilmez. Kullanıcının iradesini aktif bir şekilde, örneğin "Kabul Et" butonuna tıklayarak beyan etmesi zorunludur.
Açık rıza sürecinin geçerli olabilmesi için kullanıcıya aydınlatma yükümlülüğü (information obligation) kapsamında net, anlaşılır ve karmaşık hukuk terimlerinden arındırılmış bir bilgilendirme sunulmalıdır. Bu bilgilendirme, hangi çerezlerin hangi amaçla kullanıldığını, verilerin ne kadar süreyle saklanacağını ve üçüncü taraflarla paylaşılıp paylaşılmayacağını açıkça içermelidir. Rıza, her bir veri işleme faaliyeti için ayrı ayrı (granüler) toplanmalıdır; yani pazarlama çerezlerine onay veren bir kullanıcının, bu onayı analitik çerezler için de otomatik olarak geçerli sayılamaz.
Kurumsal İtibar ve İdari Para Cezası Riskleri
Yasal yükümlülüklere uyulmaması, organizasyonlar için yıkıcı finansal ve operasyonel sonuçlar doğurma potansiyeline sahiptir. Kişisel Verileri Koruma Kurumu, çerez yönetimi konusunda mevzuata aykırı hareket eden web sitelerine yönelik denetimlerini sıkılaştırmıştır. Kurulun yayınladığı güncel kararlar, açık rıza alınmadan pazarlama ve analitik çerezlerini aktif hale getiren kurumlara ciddi miktarlarda idari para cezası kesildiğini göstermektedir. Bu cezalar sadece doğrudan finansal bir kayıp yaratmakla kalmaz, aynı zamanda kamuoyuna duyurulan ihlal kararları nedeniyle kurumsal itibarın sarsılmasına yol açar.
Uluslararası ölçekte, GDPR kapsamında uygulanan cezalar çok daha ağırdır. GDPR Madde 83 uyarınca, veri koruma otoriteleri yasalara aykırı veri işleme durumlarında şirketin küresel yıllık cirosunun %4'üne veya 20 milyon Avro'ya kadar (hangisi daha yüksekse) idari para cezası verme yetkisine sahiptir. Bu cezai yaptırım riski, siber güvenlik bütçelerinin ve uyumluluk yatırımlarının artırılmasında en belirleyici motivasyon kaynaklarından biridir.
Güvenlik perspektifinden bakıldığında, çerezler üzerinden gerçekleşebilecek veri ihlali (data breach) senaryoları da finansal kayıpları katlar. Kullanıcıların açık rızası olmadan yüklenen güvensiz üçüncü taraf çerezleri (third-party cookies), web sitelerine yönelik zararlı kod enjeksiyonu veya oturum çalma (session hijacking) saldırılarına kapı aralayabilir. Yasalara tam uyumlu bir banner tasarımı, bu siber güvenlik risklerini de asgariye indiren yapılandırılmış bir filtre görevi görür.
Uluslararası Veri Koruma Standartları: CCPA (ABD) ve PDPL (Birleşik Arap Emirlikleri)
Küresel düzeyde iş yapan dijital ürün ve servis sağlayıcıları, yalnızca Avrupa veya Türkiye regülasyonlarıyla sınırlı kalamazlar. Amerika Birleşik Devletleri’nde yürürlükte olan California Tüketici Gizliliği Yasası (CCPA) ve bu yasayı güncelleyen CPRA, çerez yönetiminde farklı bir yaklaşım benimser. Avrupa'nın "opt-in" (önceden onay alma) modeline karşılık, CCPA geleneksel olarak "opt-out" (verilerin satışını veya paylaşımını durdurma hakkı) sistemini esas alır. Bu durum, ABD pazarını hedefleyen sitelerin banner tasarımlarında "Kişisel Bilgilerimi Satma/Paylaşma" (Do Not Sell/Share My Personal Information) şeklinde açık ve doğrudan bir bağlantı sunmasını zorunlu kılar.
Diğer yandan, Orta Doğu pazarında önemli bir merkez haline gelen Birleşik Arap Emirlikleri (UAE), Federal Kişisel Verilerin Korunması Kanunu (PDPL - Federal Decree-Law No. 45 of 2021) ile kendi veri koruma çerçevesini çizmiştir. PDPL standartları, genel olarak GDPR prensipleriyle büyük oranda örtüşür ve veri işleme faaliyetlerinde kullanıcının önceden rızasının alınmasını şart koşar. Körfez bölgesindeki (GCC) kullanıcıları hedefleyen dijital platformlar, banner tasarımlarında hem Arapça hem de İngilizce dil desteğini barındıran, şeffaf onay mekanizmaları kurmak zorundadır.
Teknik altyapının, kullanıcının bağlandığı coğrafi konumu (Geo-IP) tespit ederek otomatik olarak doğru yasal çerçeveye (GDPR, KVKK, CCPA veya PDPL) uygun banner tasarımını tetiklemesi gerekir. Bu dinamik yaklaşım, hem yerel uyumluluk gereksinimlerini karşılar hem de yasal olarak opt-in zorunluluğu olmayan bölgelerde kullanıcı deneyimini gereksiz yere bölmeyerek dönüşüm oranlarını korur.
Hukuka Uygun Cookie Banner Tasarımının Temel Kuralları
Önceden İşaretlenmiş Kutucuklardan (Pre-ticked Boxes) Kaçının
Avrupa Birliği Adalet Divanı'nın (CJEU) çığır açan Planet49 kararı (C-673/17), çerez rızası süreçlerinde önceden işaretlenmiş kutucuklar (pre-ticked boxes) kullanımına son noktayı koymuştur. Mahkeme, çerezlerin etkinleştirilmesi için kullanıcının aktif olarak kutucukları işaretlemesi gerektiğine, varsayılan olarak seçili gelen kutucukların geçerli bir açık rıza oluşturmayacağına hükmetmiştir. KVKK da benzer bir yaklaşımla, sessiz kalmanın veya eylemsizliğin rıza anlamına gelmeyeceğini net bir şekilde vurgular.
Bir web sitesinin çerez tercih panelinde (preference center) yer alan analitik, pazarlama, kişiselleştirme veya hedefleme çerez gruplarına ait tüm seçim alanları, kullanıcı sayfayı ilk açtığında boş (unticked / önceden işaretlenmemiş) olmalıdır. Yalnızca web sitesinin çalışması için teknik olarak zorunlu olan esansiyel çerezlerin seçimi kilitli ve aktif kalabilir. Diğer tüm kategoriler, kullanıcının bilinçli ve aktif bir şekilde fareyle tıklayarak ya da dokunarak onay vermesini beklemelidir.
Bu kuralın teknik olarak ihlali, siber güvenlik denetimlerinde doğrudan "yüksek riskli bulgu" olarak sınıflandırılır. Yazılımcılar ve arayüz geliştiriciler, çerez yönetim panellerini tasarlarken @@CODE0@@ niteliğini (HTML attribute) sadece zorunlu çerezler için saklı tutmalı, diğer tüm çerez kategorilerini @@CODE1@@ durumuyla başlatmalıdır. Rıza veritabanında saklanan loglar da bu aktif seçimin kullanıcı tarafından yapıldığını doğrulayabilir nitelikte olmalıdır.
'Kabul Et' ve 'Reddet' Butonlarının Tasarımsal Eşitliği
Çerez onay banner tasarımlarında en sık karşılaşılan hukuki ihlallerden biri, "Kabul Et" ve "Reddet" butonları arasındaki görsel asimetridir. Birçok web sitesi, kullanıcıları çerezleri kabul etmeye teşvik etmek amacıyla "Kabul Et" butonunu büyük, parlak bir renkte (örneğin yeşil veya mavi) sunarken, "Reddet" butonunu ya görünmez kılmakta ya da gri, okunması zor, küçük bir metin bağlantısı olarak sayfanın en ucuna gizlemektedir.
Yasal otoritelerin kararları, bu tür tasarımların açık rızanın "özgür iradeyle verilmesi" ilkesini zedelediğini net bir şekilde ortaya koymaktadır. Hukuka uygun bir tasarımda, her iki seçeneğin de kullanıcı arayüzü (UI) hiyerarşisinde aynı ağırlığa sahip olması zorunludur. Tasarım kriterleri şu şekilde yapılandırılmalıdır:
Boyut Eşitliği: "Kabul Et" ve "Reddet" butonlarının fiziksel boyutları (piksel cinsinden genişlik ve yükseklik) tamamen aynı olmalıdır.
Kontrast ve Renk Uyumu: Butonların arka plan renkleri ve metin kontrast oranları, kullanıcının dikkatini manipüle etmeyecek şekilde dengelenmelidir. Biri çok parlakken diğeri arka plana gömülmemelidir.
Erişilebilirlik Seviyesi: Her iki butona da ulaşmak ve tıklamak aynı sayıda kullanıcı etkileşimi (tıklama, kaydırma) gerektirmelidir.
Kullanıcıları Yönlendiren Karanlık Tasarımların (Dark Patterns) Hukuki Riskleri
Karanlık tasarımlar (dark patterns), kullanıcıları kendi çıkarlarına aykırı kararlar almaya yönlendiren manipülatif arayüz tasarımlarını tanımlar. Çerez onay kutularında sıkça görülen karanlık tasarım yöntemleri arasında, "Çerezleri kabul etmediğiniz takdirde sitemiz düzgün çalışmayabilir" gibi yanıltıcı veya korkutucu ifadeler kullanmak, "Kabul Et" butonunu "Tamam" veya "Devam Et" gibi belirsiz kelimelerle ikame etmek yer alır.
Avrupa Veri Koruma Kurulu (EDPB) ve Federal Ticaret Komisyonu (FTC), karanlık tasarımların tüketici haklarını ihlal ettiğini ve bu yöntemlerle toplanan rızaların geçersiz olduğunu ilan etmiştir. Kullanıcıyı psikolojik olarak onay vermeye zorlayan her türlü tasarım hilesi, veri koruma otoriteleri tarafından doğrudan soruşturma ve ceza sebebi olarak değerlendirilir. Tasarımcılar, kullanıcıyı yönlendirmeyen, nötr ve tamamen şeffaf bir dil ve arayüz kullanmalıdır.
Siber güvenlik ekipleri, sistemlerinde yer alan tüm kullanıcı arayüzlerini bu tür manipülatif tekniklerden arındırmak için düzenli denetimler gerçekleştirmelidir. Şeffaf ve dürüst bir tasarım dili, uzun vadede markaya olan güveni artırırken yasal yaptırım risklerini de tamamen ortadan kaldırır.
Detaylı Çerez Tercihleri ve Yönetim Paneline Kolay Erişim
Kullanıcıların çerezlerin tamamını kabul etmek veya reddetmek dışında, hangi çerezlerin çalıştırılacağını seçebilecekleri granüler bir yönetim paneline (preference center) erişebilmeleri yasal bir zorunluluktur. Bu panel, kullanıcının çerezleri kategorilerine göre seçebilmesine imkan tanımalıdır.
Bu tabloya ek olarak, çerez yönetim panelinin web sitesinin her sayfasından kolayca erişilebilir olması gerekir. Genellikle sayfanın sol alt köşesinde yer alan sabit bir çerez ikonu veya web sitesinin alt bilgi (footer) alanında yer alan "Çerez Tercihlerimi Yönet" bağlantısı, kullanıcının daha önce verdiği onayları dilediği zaman, hiçbir zorluk yaşamadan geri alabilmesine (opt-out) olanak tanımalıdır.
Çerez Türlerine Göre Kullanıcıya Sunulması Gereken Seçenekler
Kesinlikle Gerekli (Zorunlu) Çerezler İçin Bilgilendirme
Zorunlu çerezler (strictly necessary cookies), bir web sitesinin temel işlevlerini yerine getirebilmesi için teknik olarak zorunlu olan çerezlerdir. Örnek olarak, bir e-ticaret sitesinde kullanıcının sepetine eklediği ürünlerin oturum boyunca hatırlanması, güvenli kullanıcı girişlerinin (login) sürdürülmesi, CSRF (Cross-Site Request Forgery) koruma token'larının saklanması ve hatta kullanıcının çerez tercihinin kendisinin kaydedilmesi bu kategoriye girer.
Bu çerezler için yasal olarak önceden açık rıza (opt-in) alınması zorunlu değildir. Ancak şeffaflık ilkesi gereği, aydınlatma yükümlülüğü kapsamında bu çerezlerin varlığı, kullanım amaçları ve saklanma süreleri hakkında kullanıcıya detaylı bilgi verilmelidir. Bu bilgilendirme çerez politikası veya gizlilik sözleşmesi metinlerinde açıkça yer almalıdır.
Teknik ekipler, kesinlikle gerekli olmayan çerezleri (örneğin kullanıcı davranış analizi yapan betikleri) yanlışlıkla zorunlu çerez olarak sınıflandırmamalıdır. Bu tür bir "yanlış etiketleme" yasal denetimlerde veri koruma otoriteleri tarafından ağır bir ihlal olarak değerlendirilir ve yaptırıma tabi tutulur.
Analitik ve Performans Çerezlerinde İzin Mekanizması
Analitik çerezler (analytical/performance cookies), kullanıcıların web sitesini nasıl kullandığını anlamak, hangi sayfaların en çok ziyaret edildiğini tespit etmek ve sitenin genel performansını ölçmek için veri toplar. Google Analytics, Hotjar veya Matomo gibi popüler araçlar bu sınıfa giren çerezleri kullanır.
Bazı ülkelerin veri koruma otoriteleri (örneğin Fransa'daki CNIL), belirli koşullar altında (tam anonimleştirme yapılması ve verilerin üçüncü taraflarla paylaşılmaması kaydıyla) bazı temel analitik çerezleri onay yükümlülüğünden muaf tutabilmektedir. Ancak, KVKK ve genel GDPR uygulamalarında, kullanıcıların IP adresleri gibi çevrimiçi tanımlayıcıları işlendiği için analitik çerezler de açık rızaya tabidir.
Kullanıcı onay vermediği sürece analitik takip kodlarının (JavaScript etiketlerinin) tarayıcıda çalıştırılması kesinlikle engellenmelidir. Google Tag Manager (GTM) gibi etiket yönetim sistemlerinde tetikleyiciler (triggers), çerez onay durumuna bağlı olarak dinamik bir şekilde kontrol edilmelidir. Onay verilmeden önce hiçbir analitik veri sunucuya iletilmemelidir.
Pazarlama ve Üçüncü Taraf Çerezlerinde Opt-in Zorunluluğu
Pazarlama, reklam ve hedefleme çerezleri (targeting/marketing cookies), kullanıcıların ilgi alanlarını belirlemek ve onlara özelleştirilmiş reklamlar göstermek amacıyla tarayıcı davranışlarını izler. Meta Pixel, Google AdSense, LinkedIn Insight Tag gibi üçüncü taraf servislerin çerezleri bu kategorinin en bilinen örnekleridir.
Kullanıcıların gizliliğini en çok tehdit eden ve en sıkı denetlenen alan pazarlama çerezleridir. Bu çerezler için kesin ve koşulsuz bir opt-in (aktif onay) mekanizması zorunludur. Kullanıcı açıkça izin vermediği takdirde, bu takip mekanizmaları hiçbir şekilde devreye sokulamaz.
Üçüncü taraf çerezlerin (third-party cookies) modern tarayıcılar (Safari, Firefox ve Chrome'un güncel sürümleri) tarafından kademeli olarak engellenmesi, pazarlamacıları birinci taraf verilere (first-party data) ve sunucu taraflı takibe (server-side tracking) yönlendirmektedir. Sunucu taraflı takip süreçlerinde de kişisel veriler işlendiği için aynı açık rıza kuralları ve onay banner tasarımları geçerliliğini korur.
Kullanıcı Deneyimi (UX) ve Erişilebilirlik Standartları
Ekran Okuyucular ve Mobil Uyumluluk İçin Tasarım Kriterleri
Web sitelerinin erişilebilirliği, yalnızca etik bir sorumluluk değil, aynı zamanda küresel standartlar (örneğin ABD'de ADA - Americans with Disabilities Act, Avrupa Birliği'nde European Accessibility Act - EAA) ve yerel mevzuatlar kapsamında yasal bir zorunluluktur. Görme engelli veya az gören kullanıcıların ekran okuyucu yazılımlar (screen readers - NVDA, JAWS, VoiceOver) kullanarak çerez tercihlerini yapabilmeleri gerekir.
Çerez banner tasarımında erişilebilirliği sağlamak için Web İçeriği Erişilebilirlik İlkeleri (WCAG 2.1 / 2.2) referans alınmalıdır. Bu doğrultuda uygulanması gereken teknik standartlar şunlardır:
Aria Öznitelikleri (ARIA Attributes): Banner bileşeni @@CODE0@@ ve @@CODE1@@ özniteliklerine sahip olmalıdır. Böylece ekran okuyucu kullanan bir kullanıcı, sayfada bir iletişim kutusu açıldığından anında haberdar olur.
Klavye Navigasyonu: Fare kullanamayan bireylerin sadece @@CODE0@@ tuşunu kullanarak banner üzerindeki butonlar arasında gezinebilmesi ve @@CODE1@@ veya
Spacetuşlarıyla seçim yapabilmesi sağlanmalıdır. Klavye odağı (focus) banner dışına çıkmamalıdır (focus trapping).Renk Kontrastı: Metinler ile arka plan renkleri arasındaki kontrast oranı en az 4.5:1 (WCAG AA standardı) seviyesinde olmalıdır.
Mobil uyumlu tasarım (mobile-responsive design) ise ekran alanının kısıtlı olduğu akıllı telefonlar ve tabletlerde kritik öneme sahiptir. Mobil ekranlarda devasa pop-up pencereleri kullanmak, kullanıcının ana içeriğe erişimini tamamen engelleyerek yüksek hemen çıkma oranlarına (bounce rate) sebep olur. Tasarım, mobil görünümde parmakla kolayca dokunulabilecek büyüklükte butonlar (en az 44x44 piksel dokunma alanı) içermelidir.
Çerez Uyarısının Konumlandırması (Pop-up, Header veya Footer)
Cookie banner'ların sayfa üzerindeki yerleşimi, kullanıcı dönüşüm oranlarını ve genel kullanıcı deneyimini doğrudan etkiler. En yaygın konumlandırma yöntemleri şunlardır:
Alt Bilgi Şeridi (Footer Banner): Sayfanın en altında sabitlenen ince şerit tasarımlarıdır. Kullanıcının ana içeriği okumasını engellemez, daha az müdahalecidir. Ancak görünürlüğü düşük olduğundan onay alma oranları daha düşük olabilir.
Orta Bölüm Modal (Pop-up Overlay): Sayfanın ortasında açılan ve arka planı karartan (lightbox effect) pencerelerdir. Kullanıcıyı bir karar vermeye zorlar. Yasal uyum açısından etkilidir ancak kullanıcı deneyimi açısından yüksek sürtünme (friction) yaratır.
Başlık Şeridi (Header Banner): Sayfanın en üstünde yer alır. Görünürlüğü yüksektir ancak sayfa tasarımının tepe navigasyonunu kaydırarak görsel bozulmalara yol açabilir.
Kurumsal ve güven odaklı bir yaklaşım için, sayfanın alt kısmında yer alan, içeriği tamamen kapatmayan ancak fark edilebilir netlikte tasarlanmış modal yapılar tercih edilmektedir. Kullanıcı sayfayı kaydırsa dahi sabit (sticky) kalan bu yapılar, hem yasal şeffaflığı sağlar hem de gezinme deneyimini kesintiye uğratmaz.
Sayfa Hızını (Core Web Vitals) Olumsuz Etkilemeyen Teknik Altyapı
Arama motoru optimizasyonu (SEO) ve kullanıcı deneyimi açısından web sayfasının yüklenme hızı en kritik performans göstergelerinden biridir. Google'ın Core Web Vitals metrikleri (LCP, INP, CLS), yavaş yüklenen üçüncü taraf komut dosyalarının (scripts) sayfayı nasıl olumsuz etkilediğini doğrudan ölçer. Ağır ve optimize edilmemiş Çerez Yönetim Platformları (CMP - Consent Management Platforms), web sitelerinin hız performansını ciddi şekilde düşürebilir.
Kötü tasarlanmış bir çerez banner'ı, sayfa yüklenirken sonradan render edildiğinde Cumulative Layout Shift (CLS) yani kümülatif düzen kayması hatasına neden olur. Banner belirdiğinde sayfanın altındaki veya üstündeki öğeler aniden aşağı kayarsa, kullanıcı yanlış bir butona tıklayabilir ve Google bu durumu performans puanından düşer. Bunu önlemek için banner'ın kaplayacağı alan CSS ile önceden rezerve edilmeli veya banner sayfa akışının dışında, mutlak konumlandırma (absolute/fixed positioning) ile yüklenmelidir.
Teknik mimaride CMP kütüphanelerinin asenkron (async) veya ertelenmiş (defer) olarak yüklenmesi sağlanmalıdır. Ayrıca kütüphanenin dosya boyutu (bundle size) optimize edilmeli, gereksiz animasyonlardan ve ağır CSS dosyalarından kaçınılmalıdır. Hafif (lightweight) JavaScript kodları ile yazılmış modern çözümler, Core Web Vitals metriklerini etkilemeden çalışabilmektedir.
Cookie Banner Tasarımında Yapılan En Büyük Hatalar
Sadece 'Kabul Et' Butonu Koymak (Reddetme Seçeneği Sunmamak)
Birçok web tasarımında halen karşılaşılan en temel hata, kullanıcıya sadece "Kabul Et" veya "Tamam" seçeneği sunulması, reddetme hakkının tamamen göz ardı edilmesidir. "Bu siteyi kullanarak çerezleri kabul etmiş olursunuz" veya "X" işaretine basılarak kapatılan pencereler, geçerli rıza şartını hiçbir şekilde karşılamaz.
Kullanıcının verilerinin işlenmesini istememe hakkı, en az onaylama hakkı kadar kutsaldır. Banner üzerinde doğrudan ve tek tıklamayla erişilebilen bir "Reddet" veya "Tümünü Reddet" butonu bulunmalıdır. Bu seçeneğin sunulmaması, KVKK denetimlerinde doğrudan yasal ihlal ve idari para cezası kararlarına zemin hazırlar.
Kurumsal firmalar, hukuki riskleri en aza indirmek adına ana banner ekranında "Tümünü Kabul Et", "Tümünü Reddet" ve "Ayarları Yönet" (veya "Özelleştir") şeklinde üç temel seçeneği eşit ağırlıkta sunmalıdır. Bu yaklaşım yasal uyumluluğun en güvenli formülüdür.
Çerez Duvarı (Cookie Wall) Kullanarak İçeriği Erişime Kapatmak
Çerez Duvarı (Cookie Wall), bir web sitesine giren kullanıcının önüne tam ekran bir engel çıkararak, çerezlerin tamamını kabul etmediği sürece sitenin içeriğine hiçbir şekilde erişememesi durumunu ifade eder. Kullanıcı "Kabul Et" butonuna basmadan sitedeki makaleyi okuyamaz, ürünleri inceleyemez veya hizmet alamaz.
Avrupa Veri Koruma Kurulu (EDPB), güncellenmiş kılavuzlarında çerez duvarı uygulamasının hukuka aykırı olduğunu kesin olarak belirtmiştir. Çünkü bu senaryoda kullanıcıya gerçek bir seçim hakkı sunulmamakta, rıza "özgür iradeyle" verilmemektedir. Kullanıcı içeriğe erişebilmek için rıza vermeye zorlanmaktadır (forced consent).
İstisnai durumlar haricinde (örneğin sitenin sunduğu hizmetin doğası gereği çerez kullanımının teknik olarak zorunlu olduğu çok özel B2B yazılımları), genel kullanıma açık web sitelerinde çerez duvarı kullanılmamalıdır. Kullanıcı çerezleri reddettiğinde de sitenin temel işlevlerine ve içeriğine erişmeye devam edebilmelidir.
İzni Geri Almayı (Opt-out) Zorlaştıran Arayüzler
GDPR Madde 7(3) açıkça belirtir: "Rızayı geri çekmek, rıza vermek kadar kolay olmalıdır." Bu kural, çerez onay banner'larının tasarımı için de doğrudan geçerlidir. Bir kullanıcı çerezleri kabul etmek için tek bir tık kullandıysa, bu izni iptal etmek için de en fazla bir veya iki tıklama yapmalıdır.
Birçok web sitesi, kullanıcı rızasını aldıktan sonra çerez ayarlarını değiştirebilecekleri menüleri sitenin derinliklerine saklar veya kullanıcıyı tarayıcı ayarlarından çerezleri manuel olarak silmeye yönlendirir. Bu tür uygulamalar yasal standartlara tamamen aykırıdır.
Doğru yaklaşım, web sitesinin alt bilgi (footer) alanında "Çerez Ayarları" veya "Gizlilik Tercihleri" başlığı altında kalıcı bir bağlantı bulundurmaktır. Alternatif olarak, ekranın bir köşesinde sürekli duran küçük, estetik bir çerez yönetim butonu (widget) yerleştirilmelidir. Kullanıcı bu butona tıkladığında tercih paneli yeniden açılmalı ve tek tıkla "Tümünü Reddet" veya "Onayları Geri Al" seçeneğini kullanabilmelidir.
Teknik Çerez Yönetimi ve Entegrasyon Altyapısı
Google Consent Mode v2 Entegrasyonu ve Teknik Yapılandırma
Google'ın AB Kullanıcı Rızası Politikası kapsamında zorunlu hale getirdiği Google Consent Mode v2, web sitelerinin kullanıcı rıza durumlarını Google etiketlerine (Google Analytics, Google Ads) dinamik olarak iletmesini sağlayan bir API protokolüdür. Consent Mode v2, özellikle reklam hedeflemesi ve dönüşüm modelleme süreçleri için kritik önem taşır. Bu sistem, temel (basic) ve gelişmiş (advanced) olmak üzere iki farklı uygulama modeline sahiptir:
Temel Model (Basic Consent Mode): Kullanıcı rıza verene kadar Google etiketlerinin yüklenmesi tamamen engellenir. Kullanıcı onay verirse etiketler çalışır ve veri gönderir. Reddetmesi durumunda Google'a hiçbir veri gitmez.
Gelişmiş Model (Advanced Consent Mode): Kullanıcı rıza vermese dahi Google etiketleri kısıtlı bir şekilde yüklenir. Çerez saklamadan (cookie-less), sadece anonim sinyaller (pings) göndererek Google Ads'in dönüşüm kayıplarını yapay zeka tabanlı modelleme ile telafi etmesine imkan tanır.
Teknik kurulumda, Google Tag Manager (GTM) üzerinde Consent Initialization (Rıza Başlatma) tetikleyicisi kullanılmalıdır. Sayfa yüklenirken ilk olarak CMP kütüphanesi devreye girmeli ve varsayılan rıza durumlarını (default consent states) tanımlamalıdır. GTM üzerinde yapılandırılması gereken temel parametreler şunlardır:
security_storage: Güvenlik ve kimlik doğrulama çerezleri için izin durumu.personalization_storage: Kişiselleştirilmiş kullanıcı deneyimi çerezleri.analytics_storage: Analitik takip çerezleri için onay.ad_storage: Genel reklam çerezleri izni.ad_user_data: Google'a reklam amacıyla kullanıcı verisi gönderilip gönderilmeyeceği.ad_personalization: Yeniden pazarlama (remarketing) faaliyetleri için izin.
Rıza Kanıtı ve Veri Tabanı Loglama Güvenliği
Hem GDPR Madde 7(1) hem de KVKK hükümleri, bir veri sorumlusunun (web sitesi sahibi kuruluş) kullanıcıların açık rızasını aldığını ispat edebilme yükümlülüğü taşımaktadır. Olası bir denetimde veya kullanıcı şikayetinde, kuruluşun "rıza kanıtı" (proof of consent) sunabilmesi gerekir.
Bu ispat yükümlülüğünü yerine getirmek için, çerez tercih panelinde yapılan her bir seçim arka planda güvenli bir şekilde loglanmalıdır. Saklanan log verisi şu bileşenleri içermelidir:
Rıza ID'si: Kullanıcıya atanan rastgele, anonimleştirilmiş ve benzersiz bir kimlik (UUID).
Zaman Damgası (Timestamp): Seçimin tam olarak hangi tarih ve saatte yapıldığı (UTC formatında).
Rıza Durumu: Hangi çerez kategorilerine izin verildiği (Örn:
analytics: true, marketing: false).Kullanıcı Arayüzü Durumu: Seçimin yapıldığı sırada kullanıcının gördüğü banner tasarımı sürümü (UI Version).
Siber güvenlik perspektifinden, bu loglarda kesinlikle kullanıcının IP adresi, e-posta adresi, cihaz adı gibi kişisel tanımlayıcı veriler (PII - Personally Identifiable Information) açık metin (plain text) olarak saklanmamalıdır. Bunun yerine IP adresleri maskelenmeli veya kriptografik olarak hash'lenmelidir. Log veritabanı, yetkisiz erişimlere karşı ISO 27001 standartlarına uygun olarak korunmalı ve değiştirilemez (write-once-read-many) nitelikte arşivlenmelidir.
Çerez Yönetim Platformu (CMP) Seçim Kriterleri
Web siteniz için sıfırdan özel (custom) bir çerez banner'ı kodlamak yerine, küresel standartları destekleyen lisanslı bir Çerez Yönetim Platformu (CMP) entegre etmek operasyonel kolaylık ve teknik güvenlik sağlar. Doğru platformu seçerken dikkate alınması gereken teknik ve ticari kriterler şunlardır:
CMP seçiminde, platformun veri gizliliği politikaları, verilerin saklandığı sunucuların coğrafi konumu (KVKK gereği Türkiye sınırları içinde veri saklama hassasiyetleri veya GDPR gereği AB sınırları) ve platformun siber güvenlik zafiyeti barındırma geçmişi titizlikle incelenmelidir.
Çerez Yönetim Sistemi Kurulum Adımları
CMP entegrasyonu ve Consent Mode yapılandırma adımlarını listelemek.
Google Consent Mode v2 Entegrasyonu ve Teknik Yapılandırma
Google'ın AB Kullanıcı Rızası Politikası kapsamında zorunlu hale getirdiği Google Consent Mode v2, web sitelerinin kullanıcı rıza durumlarını Google etiketlerine (Google Analytics, Google Ads) dinamik olarak iletmesini sağlayan bir API protokolüdür. Consent Mode v2, özellikle reklam hedeflemesi ve dönüşüm modelleme süreçleri için kritik önem taşır. Bu sistem, temel (basic) ve gelişmiş (advanced) olmak üzere iki farklı uygulama modeline sahiptir:
Rıza Kanıtı ve Veri Tabanı Loglama Güvenliği
Hem GDPR Madde 7(1) hem de KVKK hükümleri, bir veri sorumlusunun (web sitesi sahibi kuruluş) kullanıcıların açık rızasını aldığını ispat edebilme yükümlülüğü taşımaktadır. Olası bir denetimde veya kullanıcı şikayetinde, kuruluşun "rıza kanıtı" (proof of consent) sunabilmesi gerekir.
Çerez Yönetim Platformu (CMP) Seçim Kriterleri
Web siteniz için sıfırdan özel (custom) bir çerez banner'ı kodlamak yerine, küresel standartları destekleyen lisanslı bir Çerez Yönetim Platformu (CMP) entegre etmek operasyonel kolaylık ve teknik güvenlik sağlar. Doğru platformu seçerken dikkate alınması gereken teknik ve ticari kriterler şunlardır:
Okuyucunun izlemesi gereken sırayı açıkla. Web sitenizdeki tüm aktif çerezleri ve üçüncü taraf takip scriptlerini otomatik bir tarayıcı ile tespit edin. Tespit edilen çerezleri kesinlikle gerekli, analitik, işlevsel ve pazarlama olarak kategorize edin. Seçtiğiniz CMP'yi web sitenize entegre edin, GTM tetikleyicilerini ayarlayın ve tarayıcı konsolundan çerezlerin onaydan önce yüklenmediğini doğrulayın.Adım Adım Süreç
Çerez Taraması Yapın
Sınıflandırma ve Kural Tanımlama
CMP Entegrasyonu ve Test
Sonuç: Güven Odaklı ve Yasalara Tam Uyumlu Çerez Politikası İnşası
Web sitelerinde uygulanan çerez onay mekanizmaları, sıradan bir arayüz bileşeni olmanın çok ötesinde, bir markanın kullanıcı gizliliğine ve yasal düzenlemelere duyduğu saygının en somut göstergesidir. KVKK, GDPR ve diğer küresel regülasyonlar, kullanıcıların verileri üzerindeki denetim haklarını sürekli olarak genişletmektedir. Bu yasal dönüşüme ayak uydurmak, işletmeler için sadece cezalardan korunma yöntemi değil, aynı zamanda dijital dünyada rakiplerinden ayrışmalarını sağlayan bir "güven markası" olma fırsatıdır.
Doğru yapılandırılmış bir çerez banner'ı; manipülatif karanlık tasarımlardan (dark patterns) arındırılmış, "Kabul Et" ve "Reddet" seçeneklerini tasarımsal olarak eşit ağırlıkta sunan, arka planda Google Consent Mode v2 gibi modern entegrasyon teknolojileriyle konuşabilen dinamik bir mimariye sahip olmalıdır. Siber güvenlik ekipleri ile pazarlama departmanlarının ortak bir konsensüsle yürüteceği bu uyumluluk süreci, veri analiz yeteneklerini tamamen kaybetmeden, yasal sınırlara tam uyum içerisinde çalışmanın yegane yoludur.
Unutulmamalıdır ki, dijital dünyada uzun vadeli başarının temeli kullanıcı güvenidir. Şeffaf, anlaşılır, erişilebilir ve teknik olarak kusursuz çalışan bir çerez yönetim altyapısı kurarak, dijital varlıklarınızı geleceğin veri gizliliği standartlarına şimdiden hazır hale getirebilirsiniz.
Sıkça Sorulan Sorular
Çerez (Cookie) reddet butonu yasal olarak zorunlu mu?
Evet, KVKK ve GDPR kapsamında kullanıcıların çerezleri reddetme hakkı yasal olarak zorunludur. Tasarımda "Kabul Et" butonu ile "Reddet" butonu eşit görsellikte, boyutta ve erişilebilirlikte kullanıcıya sunulmalıdır.
Kullanıcı hiçbir işlem yapmadan sayfada gezinirse çerezler aktif edilebilir mi?
Hayır, sayfayı aşağı kaydırmak, başka bir linke tıklamak veya sessiz kalmak yasal olarak geçerli bir açık rıza (explicit consent) oluşturmaz; bu durumda zorunlu olmayan çerezler kesinlikle aktif edilmemelidir.
Çerez aydınlatma metni kullanıcıya nasıl sunulmalıdır?
Çerez aydınlatma metni, banner üzerinde doğrudan erişilebilir bir link olarak sunulmalı; hangi çerezlerin, hangi amaçla, ne kadar süreyle işlendiğini ve üçüncü taraf paylaşımlarını net bir dille açıklamalıdır.
Mobil uygulamalarda çerez izni alınması gerekir mi?
Evet, mobil uygulamalarda da cihaz tanımlayıcıları (IDFA, GAID gibi) ve benzeri takip teknolojileri kullanıldığı için, SDK bazlı takip mekanizmalarından önce kullanıcıdan benzer şekilde açık rıza alınması zorunludur.
Google Consent Mode v2 kullanmak KVKK uyumluluğu için yeterli midir?
Yalnızca Consent Mode v2 entegrasyonu tek başına yeterli değildir; bu sistem sadece bir teknik veri iletim protokolüdür ve yasal uyum için sitenizde eksiksiz çalışan bir Çerez Yönetim Platformu (CMP) bulunmalıdır.
Çerez izninin geçerlilik süresi ne kadardır ve ne zaman yenilenmelidir?
Çerez izinlerinin geçerlilik süresi için kesin bir yasal sınır olmamakla birlikte, genel sektör standardı ve veri koruma otoritelerinin tavsiyesi uyarınca onayların 12 ayda bir yenilenmesi önerilmektedir.
Birinci taraf çerezler için kullanıcıdan izin almak şart mıdır?
Birinci taraf çerezler eğer sitenin çalışması için teknik olarak kesinlikle zorunluysa (sepet yönetimi, oturum güvenliği vb.) onay gerektirmez; ancak analitik veya pazarlama amaçlıysalar birinci taraf olsalar dahi onay alınmalıdır.
Çerez rıza logları hangi güvenlik önlemleri altında saklanmalıdır?
Toplanan rıza logları, kullanıcının kişisel verilerini (PII) içermeyecek şekilde anonimleştirilmeli, yetkisiz erişimlere karşı şifrelenmeli ve veri bütünlüğünü korumak adına değiştirilemez güvenli veritabanlarında saklanmalıdır.