Aydınlatma Metni KVKK — Sık Yapılan 7 Hata ve Doğru Kurgu (m.10)

KVKK m.10 aydınlatma yükümlülüğünde 7 sık hata: rıza karışıklığı, kanal ayrımı, çerez metni. İK, müşteri ve kamera için doğru şablon.

Web sitesinin altındaki “Gizlilik Politikası” sayfasını güncellediğinizde KVKK aydınlatma yükümlülüğünüz tamamlanmış sayılmaz. m.10, veri sorumlusunun kişisel veriler işlenmeden önce veya en geç işleme anında ilgili kişiyi belirli unsurlar hakkında bilgilendirmesini zorunlu kılar. Kurul incelemelerinde ve ilgili kişi şikâyetlerinde en sık tespit edilen eksiklikler, metnin “var olması” değil; doğru kanalda, doğru kapsamda ve rızadan ayrı sunulmamasıdır.

Bu yazıda aydınlatma metni hazırlarken yapılan yedi yaygın hatayı, m.10’un zorunlu unsurlarını ve İK, müşteri, çerez ile kamera gibi kanallara özel doğru kurguyu adım adım ele alıyoruz.

m.10’da zorunlu unsurlar — kısa çerçeve

6698 sayılı Kanun’un 10. maddesine göre aydınlatma yükümlülüğü kapsamında ilgili kişiye asgari olarak şu bilgiler verilmelidir:

Unsurm.10 referansıPratik karşılık
Veri sorumlusunun kimliğim.10/1-aUnvan, adres, KEP / iletişim
Kişisel verilerin hangi amaçla işleneceğim.10/1-bSüreç bazlı amaç (satış, destek, İK vb.)
Kimlere ve hangi amaçla aktarılabileceğim.10/1-cAlıcı grupları, veri işleyenler, yurt dışı
Toplama yöntemi ve hukuki sebepm.10/1-çForm, sözleşme, kamera; m.5 dayanağı
m.11 kapsamındaki haklarm.10/1-dErişim, düzeltme, silme, itiraz vb.

Aydınlatma yükümlülüğünün yerine getirilmesinde açık rıza aranmaz (m.10/2). Bu cümle, uyum programının temel ayrım noktasıdır: aydınlatma bilgilendirmedir; rıza (gerektiğinde) ayrı bir hukuki işlemdir.

Hata 1: Aydınlatmayı açık rıza ile karıştırmak

En yaygın hata, tek bir metinde hem bilgilendirme hem de “kabul ediyorum” kutucuğu sunmaktır. Pazarlama e-postası formunda “KVKK metnini okudum, kişisel verilerimin işlenmesine rıza veriyorum” ifadesi; bordro işleme, sözleşme ifası veya kanuni yükümlülük kapsamındaki işlemler için açık rıza gerektirmeyen durumlarda hem hukuki sebebi yanlış konumlandırır hem de rızanın geri alınabilirliği (m.7) nedeniyle operasyonu gereksiz yere kırılgan hale getirir.

Doğru kurgu:

  • Aydınlatma metni: Bilgilendirme; onay kutusu zorunlu değil (kanuni işlemlerde).
  • Açık rıza metni: Yalnızca m.5/1 kapsamında rıza gereken işlemler için ayrı, belirli amaca yönelik, geri çekilebilir onay.

Örnek: Çalışan bordrosu → kanuni yükümlülük (m.5/2-ç); aydınlatma yeterli, ayrı rıza metni gerekmez. Ticari elektronik ileti → aydınlatma + ayrı açık rıza (veya ilgili mevzuat rejimi).

Hata 2: Çerez aydınlatmasını gizlilik politikasına gömmek

Çerezler, ziyaretçi IP’si ve cihaz tanımlayıcıları nedeniyle çoğu senaryoda kişisel veri işler. Çerez rızası ve Consent Mode v2 KVKK rehberinde detaylandırıldığı gibi çerez uyumu üç katmandan oluşur: çerez envanteri, erişilebilir çerez politikası / aydınlatması ve (analitik/reklam çerezleri için) kategori bazlı rıza mekanizması.

Gizlilik politikasının 40. paragrafında çerezlerden bahsetmek yeterli değildir. Ziyaretçi, banner veya ayarlar panelinden çerez aydınlatmasına doğrudan ve ayrı erişebilmelidir. Aydınlatma metni ile rıza banner’ı farklı amaca hizmet eder; birinin diğerinin yerine geçmesi m.10 ve m.5 ihlali riski taşır.

Hata 3: Amaç ve hukuki sebep eksikliği

“Kişisel verileriniz hizmet kalitesini artırmak amacıyla işlenmektedir” gibi genel ifadeler Kurul rehberlerinde yetersiz kabul edilir. Her işleme faaliyeti için somut amaç ve m.5 kapsamında hukuki sebep belirtilmelidir.

SüreçZayıf ifadeGüçlü ifade
Müşteri siparişiHizmet sunumuSözleşmenin kurulması ve ifası (m.5/2-c); sipariş takibi, teslimat
İK bordroİnsan kaynaklarıKanuni yükümlülük (m.5/2-ç); SGK bildirimi, vergi kesintisi
Güvenlik kamerasıGüvenlikMeşru menfaat (m.5/2-f); tesis ve çalışan güvenliği
Bülten aboneliğiPazarlamaAçık rıza (m.5/1); ürün duyuruları e-posta ile

Amaç ve hukuki sebep, veri işleme envanteri satırından türetilmelidir; metinde envanterde olmayan faaliyet anlatılmamalıdır.

Hata 4: Kopyala-yapıştır jenerik metin

Hukuk bürolarından veya internetten alınan şablon metinler, kurumun gerçek işleme faaliyetlerini yansıtmadığında denetimde ilk red sebebidir. Jenerik metnin tipik izleri:

  • Var olmayan “iştiraklerimize” aktarım ifadesi
  • Kullanılmayan “yurt dışına aktarım” bölümü (veya tam tersi — aktarım var ama metinde yok)
  • VERBİS’te beyan edilen faaliyetlerle metin arasında tutarsızlık
  • Güncellenmemiş veri sorumlusu / irtibat kişisi bilgisi

Aydınlatma metni, envanterden üretilen canlı bir belgedir; yılda bir “word dosyasını güncelle” ritüeli yeterli değildir.

Hata 5: Süreç bazlı ayrıştırmama (tek metin herkese)

Tek bir “KVKK Aydınlatma Metni” ile çalışan, müşteri, ziyaretçi, aday ve tedarikçi temsilcisini bilgilendirmek pratik görünse de m.10’un “ilgili kişinin anlayabileceği açıklık” ilkesi (m.12 ile birlikte değerlendirilen şeffaflık beklentisi) kanal bazlı ayrıştırmayı gerektirir.

Önerilen metin ailesi:

Kanal / kitleMetin türüSunum noktası
Web ziyaretçisi / müşteri adayıGenel web aydınlatmasıFooter, form öncesi link
Aktif müşteri (sözleşme)Müşteri / sözleşme aydınlatmasıSözleşme eki, müşteri portalı
Çalışan / adayİK aydınlatmasıİşe alım formu, intranet, özlük dosyası
Çağrı merkeziSes kaydı aydınlatmasıIVR duyurusu + web metni
Çerez / analitikÇerez politikasıBanner, ayarlar paneli
Güvenlik kamerasıKamera aydınlatmasıGirişte levha + web sayfası

Her metin ortak unsurları (veri sorumlusu kimliği, haklar) paylaşabilir; ancak işlenen veri, amaç, alıcı ve hukuki sebep ilgili sürece göre özelleştirilmelidir.

Hata 6: Aktarım ve yurt dışı bilgisinin eksik veya yanlış olması

m.10/1-c, kişisel verilerin aktarılabileceği tarafları ve aktarım amacını açıklamayı zorunlu kılar. Bulut SaaS (CRM, e-posta, destek yazılımı), yurt dışı sunuculu analitik araçları ve grup şirketi paylaşımları metinde yer almalıdır. “Üçüncü taraflarla paylaşılmaz” ifadesi, fiilen veri işleyen kullanan kurumlarda doğru değildir.

Yurt dışı aktarım varsa m.9 rejimine uygun güvenceler (yeterlilik, standart sözleşme, taahhütname vb.) sözleşme ve envanterde tanımlı olmalı; aydınlatmada aktarımın varlığı ve genel çerçevesi ilgili kişiye bildirilmelidir.

Hata 7: m.11 haklarının eksik veya ulaşılamaz olması

Aydınlatma metninde ilgili kişinin m.11 kapsamındaki hakları (bilgi talep etme, düzeltme, silme, itiraz, zararın giderilmesini talep vb.) açıkça listelenmeli ve başvuru kanalı (e-posta, KEP, web formu) çalışır durumda olmalıdır. Metinde “KVKK kapsamındaki haklarınız saklıdır” demek yeterli değildir.

Başvuru kanalı, ilgili kişi başvurusu 30 gün süreciyle operasyonel olarak bağlantılı olmalıdır; aydınlatmada yazılan iletişim adresine gelen talepler kayıt altına alınmalı ve süre takibi yapılmalıdır.

Kanal bazlı doğru kurgu örnekleri

İK (çalışan ve aday)

  • Toplama anı: İşe alım formu, iş sözleşmesi eki, intranet onboarding
  • Kapsanan veriler: Kimlik, iletişim, özlük, performans, bordro (faaliyete göre)
  • Hukuki sebep: Kanuni yükümlülük, sözleşme, meşru menfaat — faaliyet bazlı
  • Dikkat: Özel nitelikli veri (sağlık raporu, sendika üyeliği) ayrı amaç ve sebeple aydınlatılmalı

Müşteri

  • Toplama anı: Üyelik formu, checkout, sözleşme imzası öncesi
  • Kapsanan veriler: Kimlik, iletişim, sipariş, ödeme, teslimat adresi
  • Alıcılar: Kargo, ödeme kuruluşu, muhasebe veri işleyeni
  • Dikkat: Pazarlama iletişimi ayrı rıza; sipariş aydınlatmasına gömülmemeli

Çerez ve web analitik

  • Toplama anı: Site girişinde banner; analitik çerezler yüklenmeden önce
  • Kapsanan veriler: IP, cihaz ID, oturum, sayfa görüntüleme
  • Araçlar: Ayrı çerez politikası + kategori rızası; Consent Mode v2 uyumu
  • Dikkat: Zorunlu çerezler de aydınlatma kapsamındadır; yalnızca rıza gerektirmezler

Güvenlik kamerası

  • Toplama anı: Kamera görüş alanına girmeden önce (levha)
  • Kapsanan veriler: Görüntü kaydı (biyometrik sayılabilecek veri riski)
  • Saklama: Aydınlatmada belirtilen süre (ör. 30 gün); periyodik imha
  • Dikkat: Gizli kamera, amaca aykırı alan (dinlenme odası) ayrı risk; metin tek başına yeterli değildir

Aydınlatma metni kontrol listesi

  • m.10/1 unsurlarının tamamı mevcut
  • Aydınlatma ile açık rıza metni ayrıldı
  • Envanter kayıtlarıyla tutarlı amaç ve hukuki sebep
  • Kanal bazlı metinler (web, İK, müşteri, çerez, kamera)
  • Aktarım ve veri işleyenler doğru listelendi
  • m.11 hakları ve başvuru kanalı açık
  • Metin sürümü ve yürürlük tarihi kayıtlı
  • Çerez politikası ayrı ve banner’dan erişilebilir

Lexidata uyum paneli ve çerez widget’ı

Lexidata uyum paneli, aydınlatma metinlerini envanter kayıtlarıyla eşleştirerek sürüm kontrolü sağlar: hangi faaliyetin hangi metin sürümüyle aydınlatıldığı izlenebilir, DSAR ve denetim taleplerinde tutarlılık kanıtlanır. Çok kanallı metin ailesini (web, İK, müşteri) tek platformda yönetmek, jenerik şablon riskini azaltır.

Çerez widget’ı tarafında kategori bazlı rıza, değiştirilemez onay logu ve Consent Mode v2 uyumu; çerez aydınlatmasını gizlilik politikasından ayırarak m.10 ve m.5 gereksinimlerini teknik olarak destekler. Aydınlatma metinlerinizi envanterle senkron tutmak ve web kanalında çerez uyumunu tamamlamak için platform.lexidata.io adresinden Lexidata’yı inceleyebilirsiniz.

Diğer yazılar