Web Sitemde Çerez Onayı Zorunlu mu? 2026 KVKK Uyumlu Web Sitesi Kontrol Listesi
Neredeyse her işletme sitesi için evet: KVKK kapsamında analitik, reklam ve sosyal medya çerezleri yerleştirilmeden önce açık rıza gerekiyor. Ama çerez bandı, uyumlu bir sitenin doğru yapması gereken yedi işten yalnızca biri. Aydınlatma metni ile açık rıza farkı, iletişim formu verisi, Ekim 2025 değişikliği sonrası VERBİS eşikleri, barındırma ve analitik sağlayıcılarına yurt dışı aktarım, ticari ileti için İYS ve 2026 ceza tutarları; her biri yayımlanmış kaynağı ve tarihiyle.
Neredeyse her işletme sitesi için evet. Türkiye'deki veri koruma kurallarına göre ziyaretçinin talep ettiği hizmet için zorunlu olmayan her çerez, yerleştirilmeden önce açık rıza gerektiriyor; analitik, reklam ve sosyal medya pikselleri bu çizginin rıza tarafında kalıyor. Ama çerez bandı, KVKK uyumlu bir sitenin doğru yapması gereken yedi işten yalnızca biri: çerez onayı, aydınlatma metni, bu metinden ayrı tutulan açık rıza, iletişim formu verisi, gerekiyorsa VERBİS kaydı, barındırma ve analitik sağlayıcılarına yurt dışı aktarım ve ticari iletiler için İYS. Bu rehber her birini Ekim 2026 itibarıyla yayımlanmış kuralı ve tarihiyle ele alıyor. Yayımlanmış kaynakların özetidir, hukuki tavsiye değildir; kendi yükümlülüklerinizi bir avukatla teyit edin.
Hukuki çerçeve, 2016'dan beri yürürlükte olan 6698 sayılı Kişisel Verilerin Korunması Kanunu. 5. madde, veriyi açık rızayla ya da sayılan diğer şartlardan biriyle işlemeye izin veriyor: kanunlarda açıkça öngörülmesi, bir sözleşmenin kurulması veya ifasıyla doğrudan ilgili olması, hukuki yükümlülüğün yerine getirilmesi, ilgili kişinin veriyi alenileştirmiş olması, bir hakkın tesisi veya korunması ya da ilgili kişinin temel hak ve özgürlüklerine zarar vermemek kaydıyla veri sorumlusunun meşru menfaati. Web sitesi için çıkan pratik ders şu: açık rıza varsayılan cevap değil. Teklif talebi sözleşme şartına, sipariş ve fatura verisi sözleşme ile hukuki yükümlülüğe dayanır; rıza esas olarak pazarlama ve zorunlu olmayan çerezler için doğru şarttır. İhtiyacınız olmayan bir rızayı istemek tuzak kurar: kişi rızasını geri çektiğinde, ona bu işlemenin kendi tercihine bağlı olduğunu söylemiş olursunuz.
Çerez kuralları KVK Kurumu'nun Haziran 2022'de yayımladığı ve Temmuz 2025'te güncellediği Çerez Uygulamaları Hakkında Rehber'den geliyor. Oturum, kimlik doğrulama, güvenlik ve yük dengeleme çerezleri ya da sepeti hatırlayan çerez gibi zorunlu çerezler rıza olmadan çalışabilir, çünkü ziyaretçi o hizmeti zaten talep etmiştir. Rehber, yalnızca kendi sitenizi ölçmek için kullanılan birinci taraf analitiğin bazı durumlarda bu istisnaya girebileceğini kabul ediyor; ancak güncellenen rehbere dair yayımlanmış hukuki değerlendirmeler, Google Analytics gibi üçüncü taraf analitiği ve her türlü reklam, yeniden pazarlama ve sosyal medya çerezini yerleştirmeden önce açık rıza gerektiren çerezler olarak okuyor. Siteye girmek rıza değildir. Rıza aktif bir tercihle ve her amaç için ayrı verilmelidir; önceden işaretlenmiş kutular sayılmaz, içeriği her şey kabul edilene kadar kilitleyen çerez duvarı ise rızayı geçerli kılan özgür iradeyi sakatlar.
Bunu bant tasarımına çevirince dört kural çıkıyor. 'Tümünü Kabul Et', 'Tümünü Reddet' ve 'Tercihleri Yönet' seçeneklerini eşit görsel ağırlıkta sunun; 2025 güncellemesine dair yayımlanmış değerlendirmeler rehberi bu eşitliği isteyen bir metin olarak okuyor ve ikinci ekrana gömülmüş bir reddet seçeneği, denetimde ilk bakılan yönlendirmedir. Rıza gerektiren her kategoriyi varsayılan olarak kapalı bırakın. Rızayı geri almak vermek kadar kolay olsun diye footer'da kalıcı bir çerez ayarları bağlantısı tutun. Her tercihi zaman damgası, bant sürümü ve seçilen kategorilerle kaydedin, çünkü rızayı ispat yükü veri sorumlusundadır. Asıl önemli hata metinde değil teknik tarafta: kusursuz ifadeli bir bant, ama analitik etiketi ve reklam pikselleri sayfa açılırken çoktan çalışmış. Gizli pencerede, ağ sekmesi açıkken test edin. Ziyaretçi seçim yapmadan zorunlu olmayan hiçbir şey yüklenmemeli.
Google etiketleri kullanıyorsanız bandı etiketlere bağlayan anahtar Consent Mode v2. Dört sinyal taşıyor (ad_storage, analytics_storage, ad_user_data ve ad_personalization); bunlar reddedilmiş olarak başlamalı ve yalnızca ziyaretçi karar verdikten sonra değişmeli. Google iki uygulama sunuyor. Temel uygulamada Google etiketleri rıza verilene kadar hiç yüklenmiyor. Gelişmiş uygulamada etiketler yükleniyor ve rıza reddedilmişken çerezsiz ping gönderiyor; bu pingler de yurt dışındaki bir sağlayıcıya giden veri akışıdır. Google, Consent Mode'u Avrupa Ekonomik Alanı ve Birleşik Krallık rıza gereksinimleri etrafında kurdu ve Türk hukukunda adı geçmiyor; ama Türkiye'deki kullanıcılara hizmet veren bir sitede bandın verdiği sözü harfiyen doğru kılmanın en temiz yolu temel uygulama.
Aydınlatma metni ile açık rıza iki ayrı hukuki işlem ve bunları birbirine karıştırmak Türk sitelerindeki en yaygın hatalardan biri. 6698 sayılı Kanun'un 10. maddesi, veriyi elde ettiğiniz anda kişiyi bilgilendirmenizi istiyor: veri sorumlusunun ve varsa temsilcisinin kimliği, verinin hangi amaçla işleneceği, kimlere ve hangi amaçla aktarılabileceği, toplama yöntemi ve hukuki sebebi, kişinin 11. maddedeki hakları. Bu yükümlülük, hukuki sebep ne olursa olsun her işleme faaliyeti için geçerli. Açık rıza ise başka bir şey: başka hiçbir şart uymadığında gereken, belirli bir konuya ilişkin, bilgilendirmeye dayanan ve özgür iradeyle açıklanan bir beyan. 10 Mart 2018 tarihli Resmî Gazete'de yayımlanan Aydınlatma Yükümlülüğünün Yerine Getirilmesinde Uyulacak Usul ve Esaslar Hakkında Tebliğ, işlemenin açık rızaya dayandığı durumlarda aydınlatma ile açık rızanın alınmasının ayrı ayrı yapılmasını şart koşuyor. Sitede karşılığı şu: her formun yanında aydınlatma metnine bağlantı, yalnızca gerçekten rıza gerektiren amaçlar için de ayrı ve işaretsiz bir kutu.
İletişim formları, küçük sitelerin en çok kişisel veri topladığı yer ve doğru kurmak kolay. Cevap vermek için gerekeni toplayın: ad, bir iletişim kanalı ve mesaj. Genel bir bilgi talebi formunda T.C. kimlik numarası ya da doğum tarihi istemeyi savunmak zor. Aydınlatma metninde bir saklama süresi yazın ve bunu zamanlanmış bir silme veya anonimleştirme işiyle uygulayın; belgede yazan ama veritabanında hiç çalışmayan süre, saklama politikası değildir. Formun nereye gittiğini bilin: form yurt dışındaki bir e-posta sağlayıcısına gidiyor ya da yabancı bir CRM'e yazıyorsa bu bir yurt dışı aktarımdır. Bir de başvuru kanalı yayımlayın. 13. maddeye göre veri sorumlusu ilgili kişi başvurularını ücretsiz ve en geç 30 gün içinde sonuçlandırmak zorunda; ücret ancak işlem ayrıca bir maliyet gerektiriyorsa Kurul'un belirlediği tarifeye göre alınabilir.
Yurt dışı aktarım, 7499 sayılı Kanun'un 9. maddeyi baştan yazmasıyla 1 Haziran 2024'te değişti. Aktarım artık üç basamağa dayanıyor. Birincisi, alıcı ülke için yeterlilik kararı; yayımlanmış hukuki değerlendirmelere göre Kurul 2026 ortası itibarıyla hiçbir ülke için yeterlilik kararı vermemişti. İkincisi, uygun güvenceler: Kurul'un standart sözleşmeleri, bağlayıcı şirket kuralları, Kurul izniyle yazılı taahhütname ya da kamu kurumları arasındaki anlaşmalar. Üçüncüsü, açık rıza dahil arızi aktarımlar; Kurum'un yurt dışı aktarım rehberi bunu tek veya birkaç sefer gerçekleşen, süreklilik arz etmeyen ve olağan faaliyet akışı dışında kalan aktarımlarla sınırlıyor. Barındırma, işlem e-postası ve analitik doğası gereği süreklidir; yani açık rıza bunların çözümü değil. Olağan yol, sağlayıcıyla Kurul'un standart sözleşmesini temel metnine dokunmadan imzalamak ve imzadan itibaren 5 iş günü içinde Kurum'a bildirmek; bildirim Kurum'un standart sözleşme bildirim modülünden çevrim içi yapılabiliyor. Uygulama yönetmeliği 10 Temmuz 2024'te yayımlandı.
Veri Sorumluları Sicili VERBİS, sanıldığından daha az küçük işletmeyi kapsıyor ama kurallar yakın zamanda değişti. Şu iki koşul birlikte sağlanıyorsa muafsınız: yıllık çalışan sayınız 50'den az ve yıllık mali bilanço toplamınız 100 milyon TL'nin altında; tabii ana faaliyetiniz özel nitelikli kişisel veri işlemek değilse. Kurul'un 4 Eylül 2025 tarihli ve 2025/1572 sayılı kararı, 1 Ekim 2025 tarihli Resmî Gazete'de yayımlandı ve ana faaliyeti özel nitelikli veri olan işletmeler, örneğin klinikler için daha sıkı bir test getirdi: bunlar ancak 10'dan az çalışan ve 10 milyon TL'nin altında bilançoyla muaf. Bilanço esasına göre defter tutmayan işletmelerde Kurum'un sonraki duyurusu yalnızca çalışan sayısı kriterini esas alıyor. Türkiye'deki kişilerin verisini işleyen yurt dışı yerleşik veri sorumluları genelde Türkiye'deki bir veri sorumlusu temsilcisi üzerinden kayıt oluyor ve yayımlanmış değerlendirmeler eşiklerin onlara uygulanmadığı yönünde. VERBİS muafiyeti KVKK muafiyeti değildir: aydınlatma, güvenlik ve çerez kuralları yine geçerli.
Ticari iletiler ikinci bir kanunla yönetiliyor. 6563 sayılı Elektronik Ticaretin Düzenlenmesi Hakkında Kanun ve ticari iletişim yönetmeliği, ticari SMS, e-posta veya arama göndermeden önce alıcının önceden onayını istiyor; gönderenler İleti Yönetim Sistemi İYS'ye kayıt oluyor. Sitenizdeki bülten kayıtları dahil topladığınız onaylar 3 iş günü içinde İYS'ye yüklenmezse onlara dayanamazsınız ve alıcılar İYS üzerinden istedikleri an ret bildirebilir. Tacir ve esnaflara önceden onay almadan ileti gönderilebilir, ama adreslerinin yine İYS'de kayıtlı olması ve göndermeden önce ret bildirimi olup olmadığının kontrol edilmesi gerekiyor. Her iletinin arkasında bir de KVKK sorusu var, çünkü iletişim bilgisi kişisel veridir. Pek çok site ikisini, aydınlatma metnine bağlanan ve İYS'ye API üzerinden yazan, net ifadeli ve işaretsiz tek bir kutuyla topluyor; metninizin iki rejimi de karşılayıp karşılamadığını avukatınıza sorun.
Cezalar her ocak ayında vergi mevzuatındaki yeniden değerleme oranıyla güncelleniyor; 27 Kasım 2025 tarihli Resmî Gazete'de yayımlanan genel tebliğle 2026 için oran %25,49 belirlendi. 2026 aralıkları şöyle: aydınlatma yükümlülüğüne aykırılıkta 85.437 TL ile 1.709.200 TL; veri güvenliği ihlallerinde 256.357 TL ile 17.092.242 TL; VERBİS kayıt ve bildirim yükümlülüğünde 341.809 TL ile 17.092.242 TL; Kurul kararlarına uymamada 427.263 TL ile 17.092.242 TL; standart sözleşmeyi bildirmemede 90.308 TL ile 1.806.177 TL. Bundan ayrı olarak Kurul'un 2019/10 sayılı kararına göre veri ihlali, veri sorumlusunun öğrendiği andan itibaren en geç 72 saat içinde Kurul'a bildirilmeli. Web sitesi sık görülen bir ihlal yüzeyidir: açıkta kalmış bir form ucu, sızmış bir veritabanı yedeği ya da hız sınırı olmayan bir yönetim paneli.
Tipik bir KOBİ sitesinde üzerinden geçtiğimiz kontrol listesi şu. Bir: her çerezi, etiketi ve pikseli envantere çıkarın, zorunlu ya da rızaya bağlı diye ayırın. İki: kabul, ret ve yönet seçenekleri eşit olan, kategorileri varsayılan kapalı gelen, rızaya kadar betikleri engelleyen, Google etiketi kullanıyorsanız Consent Mode bağlanmış ve rıza kayıtlarını saklayan bir bant. Üç: her forma bağlanmış aydınlatma metni, yalnızca rızanın gerçek hukuki sebep olduğu yerde ayrı ve işaretsiz bir kutu. Dört: en az sayıda form alanı, yazılı bir saklama süresi ve onu uygulayan bir iş. Beş: 30 gün içinde cevaplanan bir başvuru kanalı. Altı: yurt dışındaki her sağlayıcının ve her biri için aktarım mekanizmasının listesi. Yedi: VERBİS eşik kontrolü ve her pazarlama kaydı için İYS entegrasyonu. Hukuki metinleri avukatınız yazar. TheCodeVolt'un kalite ve güvenlik ekibi KVKK ve GDPR gereksinimlerini ilk sprintten itibaren siteye işler; site, o metinlerin söylediği şekilde davranır.
- 01Analitik, reklam veya sosyal medya çerezi kullanan, Türkiye'ye hitap eden sitelerde çerez onay mekanizması fiilen zorunlu. KVKK Çerez Uygulamaları Hakkında Rehber (Haziran 2022, Temmuz 2025 güncellemesi) yalnızca zorunlu çerezleri muaf tutuyor, geri kalan her şey için yerleştirmeden önce aktif ve amaç bazında tercih istiyor.
- 02Önceden işaretlenmiş kutular, sitede gezinmeyi rıza saymak ve çerez duvarları geçerli rıza üretmez. 2025 güncellemesine dair yayımlanmış değerlendirmeler rehberi kabul, ret ve yönet seçeneklerinin eşit belirginlikte sunulmasını isteyen bir metin olarak okuyor.
- 03En zarar verici hata teknik: doğru ifadeli bir bandın arkasında sayfa açılışında çalışan etiketler ve pikseller. Google etiketlerinde Consent Mode v2'nin temel uygulaması, rıza gelene kadar etiketlerin yüklenmesini engelliyor.
- 04Aydınlatma metni (10. madde) her işleme faaliyeti için geçerli; açık rıza ise yalnızca başka hiçbir şartın karşılamadığı amaçlar için ayrı bir hukuki sebep. 10 Mart 2018 tarihli Tebliğ ikisinin ayrı ayrı alınmasını şart koşuyor.
- 051 Haziran 2024'ten beri yurt dışındaki barındırma, e-posta ve analitik sağlayıcılarına sürekli aktarım genelde Kurul'un standart sözleşmesini ve imzadan itibaren 5 iş günü içinde bildirimi gerektiriyor. Açık rıza yalnızca arızi, süreklilik arz etmeyen aktarımları kapsıyor.
- 06VERBİS muafiyeti için 50'den az çalışan ve 100 milyon TL'nin altında bilanço birlikte gerekiyor; 2025/1572 sayılı karardan (Resmî Gazete 1 Ekim 2025) beri ana faaliyeti özel nitelikli veri olan işletmeler yalnızca 10 çalışan ve 10 milyon TL altında muaf.
- 072026 cezaları 85.437 TL'den (aydınlatma) 17.092.242 TL'ye (güvenlik, VERBİS, Kurul kararları) uzanıyor. Ticari SMS ve e-posta için önceden onay gerekiyor ve onay 3 iş günü içinde İYS'ye kaydedilmeli.
Web sitemde çerez onayı almak zorunlu mu?
Zorunlu çerezlerin dışında çerez kullanan her site için fiilen evet. KVK Kurumu'nun Haziran 2022'de yayımlayıp Temmuz 2025'te güncellediği Çerez Uygulamaları Hakkında Rehber, oturum, kimlik doğrulama, güvenlik ve yük dengeleme çerezlerinin rıza olmadan çalışmasına izin veriyor; ancak Google Analytics gibi üçüncü taraf analitik ile tüm reklam, yeniden pazarlama ve sosyal medya çerezleri yerleştirilmeden önce açık rıza gerektiriyor. Rıza her amaç için aktif bir tercihle verilmeli; siteyi gezmek, önceden işaretli kutular ve çerez duvarları sayılmaz. Yalnızca zorunlu çerez kullanan bir sitede onay bandı gerekmez ama çerez aydınlatması yine gerekir. Yayımlanmış kaynakların özetidir, hukuki tavsiye değildir.
Aydınlatma metni ile açık rıza arasındaki fark ne?
Aydınlatma, 6698 sayılı Kanun'un 10. maddesinden gelen ve her işleme faaliyeti için geçerli bir yükümlülük: veri sorumlusunun kim olduğunu, verinin neden işlendiğini, kimlere aktarılabileceğini, nasıl ve hangi hukuki sebeple toplandığını ve kişinin haklarını anlatırsınız. Açık rıza ise 5. maddedeki hukuki sebeplerden biri; sözleşme veya hukuki yükümlülük gibi başka bir şart yoksa gerekir ve belirli, bilgilendirmeye dayalı, özgür iradeyle verilmiş olmalıdır. 10 Mart 2018 tarihli Resmî Gazete'de yayımlanan Tebliğ ikisinin ayrı yapılmasını istiyor; sitede aydınlatma bir bağlantı, açık rıza ise ayrı ve işaretsiz bir kutudur.
VERBİS kaydı kimler için zorunlu, 2026'da değişen bir şey var mı?
Yıllık çalışan sayısı 50'den az ve yıllık mali bilanço toplamı 100 milyon TL'nin altında olan, ana faaliyeti özel nitelikli veri işlemek olmayan veri sorumluları VERBİS'ten muaf; iki koşul birlikte aranıyor. Kurul'un 4 Eylül 2025 tarihli ve 2025/1572 sayılı kararı (Resmî Gazete, 1 Ekim 2025) ana faaliyeti özel nitelikli veri olan işletmeleri, örneğin klinikleri, yalnızca 10'dan az çalışan ve 10 milyon TL altı bilançoyla muaf sayıyor. Bilanço esasına göre defter tutmayanlarda yalnızca çalışan sayısına bakılıyor. Türkiye'deki kişilerin verisini işleyen yurt dışı yerleşik şirketler genelde bir temsilci üzerinden kayıt oluyor. Durumunuzu bir avukatla teyit edin.
Google Analytics kullanmak KVKK'ya uygun mu?
İki koşulla evet. Birincisi rıza: KVKK Çerez Rehberi'ne dair yayımlanmış değerlendirmeler Google Analytics gibi üçüncü taraf analitiği çerezleri yerleştirilmeden önce açık rıza gerektiren araçlar olarak okuyor; yani etiket ziyaretçi onay verene kadar engelli kalmalı, Consent Mode v2'nin temel uygulaması bunu yapıyor. İkincisi aktarım: Google veriyi yurt dışında işliyor ve 1 Haziran 2024'ten beri analitik gibi sürekli aktarımlar genelde Kurul'un standart sözleşmesi gibi bir uygun güvence ve imzadan itibaren 5 iş günü içinde Kurum'a bildirim gerektiriyor, çünkü açık rıza yalnızca arızi aktarımları kapsıyor. Hesabınızın sunduğu sözleşme şartlarını avukatınızla kontrol edin.
KVKK cezaları 2026'da ne kadar?
KVKK idari para cezaları her yıl yeniden değerleme oranıyla güncelleniyor; 2026 için oran 27 Kasım 2025 tarihli Resmî Gazete'de yayımlanan genel tebliğle %25,49 olarak belirlendi. 2026 aralıkları: aydınlatma yükümlülüğüne aykırılıkta 85.437 TL ile 1.709.200 TL, veri güvenliği ihlallerinde 256.357 TL ile 17.092.242 TL, VERBİS kayıt ve bildirim yükümlülüğünde 341.809 TL ile 17.092.242 TL, Kurul kararlarına uymamada 427.263 TL ile 17.092.242 TL, yurt dışı aktarımda standart sözleşmeyi bildirmemede 90.308 TL ile 1.806.177 TL.
Web sitemden bülten ya da SMS göndermek için İYS'ye kayıt olmam gerekiyor mu?
Evet. 6563 sayılı Elektronik Ticaretin Düzenlenmesi Hakkında Kanun ve ticari iletişim yönetmeliğine göre ticari e-posta, SMS ve arama için alıcının önceden onayı gerekiyor, gönderenler İleti Yönetim Sistemi İYS'ye kayıt olmak zorunda ve sitenizde toplanan onaylar 3 iş günü içinde İYS'ye yüklenmezse onlara dayanamazsınız. Alıcılar İYS üzerinden istedikleri an ret bildirebilir. Tacir ve esnaflara önceden onay almadan ileti gönderilebilir, ama adreslerinin yine İYS'de kayıtlı olması ve göndermeden önce ret kontrolü yapılması gerekiyor. Her iletinin arkasındaki iletişim bilgisi KVKK kapsamında kişisel veridir.
Bunu projenize uygulayalım.
15 dakikalık ücretsiz görüşme. Satış konuşması değil, teknik değerlendirme.
İletişime geç