Dijital hizmetlerde kullanıcı tercihleri, analiz araçları, reklam teknolojileri ve üçüncü taraf servisler nedeniyle çok sayıda çerez ve benzeri teknoloji kullanılabilmektedir. Bu teknolojiler kullanıcı deneyimini geliştirebilir ve web sitesi performansının ölçülmesine yardımcı olabilir; ancak kişisel verilerin işlenmesine yol açtıkları durumlarda veri koruma kurallarının da dikkate alınması gerekir.
Türkiye’de 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK), kişisel verilerin işlenmesine ilişkin temel kuralları belirler. Çerezler aracılığıyla elde edilen bilgilerin kişisel veri niteliği taşıdığı durumlarda da KVKK kapsamındaki temel ilkeler, aydınlatma yükümlülüğü ve uygun veri işleme şartları önem kazanır.
Bu nedenle çerez yönetim aracının önemi yalnızca kullanıcıya bir banner göstermekten ibaret değildir. Etkili bir Consent Management Platform (CMP); kullanılan teknolojilerin sınıflandırılmasını, kullanıcı tercihlerinin alınmasını, kaydedilmesini ve gerektiğinde ilgili etiketlerin bu tercihlere göre çalışmasının yönetilmesini sağlar.
Çerez Nedir?
Çerezler, bir web sitesi ziyaret edildiğinde tarayıcı aracılığıyla kullanıcının cihazında saklanabilen küçük veri dosyalarıdır. Oturumun korunması, dil veya diğer tercihlerin hatırlanması, web sitesi performansının ölçülmesi ve reklam faaliyetlerinin yürütülmesi gibi farklı amaçlarla kullanılabilirler.
Çerezlerin tamamı aynı nitelikte değildir. Bazıları web sitesinin çalışması için gerekli olabilirken bazıları analitik, kişiselleştirme veya pazarlama amacıyla kullanılabilir.
Bu nedenle çerezlerin;
- hangi amaçla kullanıldığı,
- hangi süreyle saklandığı,
- birinci veya üçüncü taraf olup olmadığı,
- kişisel veri işlenmesine yol açıp açmadığı
gibi özelliklerin değerlendirilmesi gerekir.
KVKK ve Çerezler
Çerezler aracılığıyla elde edilen bilgilerin belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilebildiği durumlarda bu bilgiler kişisel veri niteliği taşıyabilir.
Bu durumda veri işleme faaliyetinin KVKK’daki temel ilkelere ve uygun veri işleme şartlarına dayanması gerekir. Her kişisel veri işleme faaliyeti için mutlaka açık rıza gerektiğini söylemek doğru değildir. Kanunda açık rıza dışında da veri işleme şartları bulunmaktadır.
Bununla birlikte, özellikle zorunlu olmayan analitik, reklam veya benzeri teknolojiler bakımından kullanıcı tercihlerinin doğru şekilde yönetilmesi önemlidir.
Ayrıca kullanıcıya;
- hangi verilerin işlendiği,
- işleme amaçları,
- hukuki sebep,
- verilerin kimlere aktarılabileceği,
- ilgili kişinin hakları
hakkında gerekli bilgilendirmelerin yapılması gerekir.
Çerez Yönetim Aracı Ne İşe Yarar?
Bir çerez yönetim aracı veya Consent Management Platform, web sitesindeki çerez ve benzeri teknolojilerin kullanıcı tercihleri doğrultusunda yönetilmesine yardımcı olur.
Şeffaflık ve Bilgilendirme
Kullanıcının hangi çerezlerin hangi amaçlarla kullanıldığını görebilmesini sağlar. Genel ve belirsiz açıklamalar yerine kategori ve amaç bazlı bilgilendirme yapılmasına yardımcı olur.
Kullanıcı Tercihlerinin Yönetimi
Zorunlu olmayan teknolojiler bakımından kullanıcının tercih yapmasına, belirli kategorileri kabul veya reddetmesine ve verdiği tercihi daha sonra değiştirebilmesine olanak sağlar.
Etiket ve Teknoloji Kontrolü
Doğru entegrasyon yapıldığında Google Analytics, Google Ads, Microsoft UET ve benzeri teknolojilerin kullanıcının consent tercihine göre çalışmasına yardımcı olabilir.
Consent Kaydının Yönetilmesi
Kullanıcının hangi tercihi ne zaman verdiğinin kayıt altında tutulmasını ve consent süreçlerinin merkezi olarak yönetilmesini kolaylaştırır.
Uyum Süreçlerinin Desteklenmesi
Bir CMP tek başına hukuki uyumu garanti etmez; ancak KVKK, GDPR ve diğer gizlilik düzenlemeleri kapsamındaki teknik ve operasyonel uyum çalışmalarının uygulanmasını önemli ölçüde kolaylaştırabilir.
2026 Yılı KVKK İdari Para Cezaları
6698 sayılı Kanun’un 18’inci maddesinde düzenlenen idari para cezaları, her yıl yeniden değerleme oranına göre artırılmaktadır. 2026 yılı için uygulanan yeniden değerleme oranı %25,49’dur.
2026 yılında uygulanabilecek başlıca idari para cezası aralıkları aşağıdaki gibidir:
Aydınlatma Yükümlülüğünün Yerine Getirilmemesi
KVKK’nın 10’uncu maddesinde düzenlenen aydınlatma yükümlülüğünün yerine getirilmemesi halinde 2026 yılı için uygulanabilecek idari para cezası:
85.437 TL – 1.709.200 TL
Veri Güvenliğine İlişkin Yükümlülüklerin Yerine Getirilmemesi
KVKK’nın 12’nci maddesi kapsamında gerekli teknik ve idari tedbirlerin alınmaması gibi veri güvenliği yükümlülüklerine aykırılık halinde 2026 yılı için uygulanabilecek idari para cezası:
256.357 TL – 17.092.242 TL
Kurul Kararlarının Yerine Getirilmemesi
Kişisel Verileri Koruma Kurulu tarafından verilen kararların yerine getirilmemesi halinde 2026 yılı için uygulanabilecek idari para cezası:
427.263 TL – 17.092.242 TL
VERBİS Kayıt ve Bildirim Yükümlülüğüne Aykırılık
Veri Sorumluları Siciline (VERBİS) kayıt ve bildirim yükümlülüğüne tabi olduğu halde bu yükümlülüğe aykırı hareket eden veri sorumluları için 2026 yılı idari para cezası:
341.809 TL – 17.092.242 TL
Yurt Dışına Veri Aktarımında Bildirim Yükümlülüğüne Aykırılık
Kanun’un 9’uncu maddesinin beşinci fıkrasında öngörülen bildirim yükümlülüğünün yerine getirilmemesi halinde 2026 yılında uygulanabilecek idari para cezası:
90.308 TL – 1.806.177 TL
KVKK İdari Para Cezalarının Güncel Tutarlarına Nereden Ulaşabilirsiniz?
KVKK kapsamındaki idari para cezaları her yıl yeniden değerleme oranına göre değiştiği için yalnızca blog yazılarındaki eski tutarlara dayanmak doğru değildir.
Kişisel Verileri Koruma Kurumu, yıllara göre güncellenen resmi ceza tutarlarını kendi internet sitesinde yayımlamaktadır.
Güncel KVKK idari para cezaları: Kişisel Verileri Koruma Kurumu – 6698 Sayılı Kanun Kapsamındaki İdari Para Cezaları
Bu bağlantı üzerinden yalnızca 2026 yılı değil, önceki yıllara ilişkin tutarlar ve yıllık yeniden değerleme oranları da kontrol edilebilir.
Çerezlerde Açık Rıza Alınmaması Doğrudan Belirli Bir Para Cezası mı Doğurur?
Hayır. KVKK’da “çerez için açık rıza alınmaması” adı altında tek ve sabit bir idari para cezası bulunmamaktadır.
Öncelikle ilgili çerez veya teknoloji aracılığıyla gerçekleştirilen veri işleme faaliyetinin hangi hukuki sebebe dayandığı değerlendirilmelidir. Açık rızanın gerekli olduğu bir veri işleme faaliyetinde geçerli bir rıza bulunmaması hukuka aykırı veri işleme sonucunu doğurabilir.
Somut olayın özelliklerine göre Kurul tarafından farklı yükümlülükler ve yaptırımlar gündeme gelebilir. Aydınlatma yükümlülüğünün ihlali, gerekli teknik ve idari tedbirlerin alınmaması veya Kurul kararlarının yerine getirilmemesi gibi durumların her biri Kanun’da ayrı ayrı değerlendirilmiştir.
Bu nedenle çerez uyumunu yalnızca “ceza almamak” perspektifinden değil, veri işleme faaliyetinin tamamını kapsayan bir uyum süreci olarak ele almak gerekir.
Çerez Yönetiminde Hangi Hatalardan Kaçınılmalıdır?
- Zorunlu olmayan tüm çerezleri kullanıcı tercihinden önce çalıştırmak,
- “Kabul Et” seçeneğini belirgin gösterirken reddetme seçeneğini gizlemek,
- Kullanıcıya çerez kategorileri hakkında yeterli bilgi vermemek,
- Consent banner’da verilen tercih ile gerçek etiket davranışının farklı olması,
- Kullanıcının daha sonra tercihini değiştirmesini zorlaştırmak,
- Kullanılmayan veya yeni eklenen teknolojiler nedeniyle çerez envanterini güncellememek,
- Aydınlatma ve açık rıza süreçlerini birbirine karıştırmak.
KVKK Uyum Sürecinde Çerez Yönetimi İçin Öneriler
Güncel Bir Çerez Envanteri Oluşturun
Web sitenizde kullanılan birinci ve üçüncü taraf teknolojileri düzenli olarak tarayın. Yeni eklenen analitik, reklam veya pazarlama araçlarını çerez envanterinize dahil edin.
Çerez Politikanızı Güncel Tutun
Kullanılan çerezlerin amacı, süresi ve ilgili diğer bilgilerin yer aldığı açık ve anlaşılır bir çerez politikası yayımlayın.
Kullanıcıya Gerçek Tercih Hakkı Sunun
Gerekli olduğu durumlarda kullanıcıya kabul etme, reddetme ve kategori bazında tercih yapma seçenekleri sunun.
Tercihlerin Sonradan Değiştirilebilmesini Sağlayın
Kullanıcıların daha önce verdikleri tercihleri kolayca görüntüleyebilmelerini, değiştirebilmelerini veya geri alabilmelerini sağlayın.
Etiketleri Consent Durumuna Göre Yönetin
Google Tag Manager ve benzeri etiket yönetim sistemlerinde yalnızca banner görünümünü değil, arka plandaki gerçek etiket davranışını da kullanıcı tercihiyle uyumlu hale getirin.
Consent Süreçlerini Düzenli Test Edin
“Kabul Et”, “Reddet” ve kategori bazlı tercih senaryolarını düzenli olarak test ederek etiketlerin beklenen şekilde çalışıp çalışmadığını kontrol edin.
Cookiespool ile Çerez ve Açık Rıza Yönetimi
Cookiespool, web sitelerinde kullanılan çerezlerin ve kullanıcı consent tercihlerinin merkezi olarak yönetilmesine yardımcı olan bir Consent Management Platform’dur.
Cookiespool ile;
- çerez ve benzeri teknolojileri yönetebilir,
- kategori bazlı kullanıcı tercihleri sunabilir,
- kullanıcıların tercihlerini daha sonra değiştirebilmesini sağlayabilir,
- Google Consent Mode V2 ve Microsoft Consent Mode gibi mekanizmalarla entegrasyon sağlayabilir,
- çok dilli çerez banner’ları oluşturabilir,
- consent süreçlerini merkezi olarak yönetebilirsiniz.
Bir çerez yönetim platformunun kullanılması tek başına mevzuata tam uyumu garanti etmez. Ancak doğru hukuki değerlendirme, güncel çerez envanteri ve teknik entegrasyonlarla birlikte kullanıldığında uyum sürecinin önemli bir parçası olabilir.
Sonuç
Çerez yönetimi artık yalnızca web sitesine bir bildirim banner’ı eklemekten ibaret değildir. Kullanıcının doğru şekilde bilgilendirilmesi, uygun hukuki sebebin belirlenmesi, gerekli durumlarda geçerli consent alınması ve web sitesindeki teknolojilerin bu tercihlere uygun davranması gerekir.
2026 yılında KVKK kapsamındaki bazı idari para cezalarının üst sınırının 17 milyon TL’nin üzerine çıkması, veri koruma süreçlerinin şirketler açısından taşıdığı önemi de göstermektedir.
Cookiespool ile çerez ve kullanıcı tercihlerinizi merkezi olarak yönetmek için ekibimizle iletişime geçebilirsiniz.
Cookiespool çerez ve izin yönetimi hakkında bilgi alın: [email protected]



