İçeriğe geç
SİBER GÜVENLİK VE VERİ HUKUKU

KVKK İlke Kararı: Açık Rıza ve Aydınlatma Metninin Ayrılması

Kişisel Verileri Koruma Kurulu (KVKK) tarafından yayımlanan son ilke kararı ile, şirketlerin web sitesi ve üyelik süreçlerinde "Aydınlatma Yükümlülüğü" ile "Açık Rıza" işlemlerinin tek bir kutucukta birleştirilmesi hukuken yasaklanmıştır.

CFO & CTO Özeti (TL;DR): E-ticaret siteleri, mobil uygulamalar ve dijital platformlar, kullanıcı verilerini işlerken genellikle "Aydınlatma metnini ve Açık Rıza beyanını okudum, onaylıyorum" şeklinde tek bir onay kutucuğu (checkbox) kullanmaktaydı. KVKK'nın yayımladığı Yeni İlke Kararı uyarınca, şirketlerin aydınlatma yükümlülüğünü yerine getirmesi ile kişisel verilerin işlenmesi için alınan "Açık Rıza" birbirine karıştırılamaz. Şirketler, aydınlatma metnini rıza şartına bağlamadan sunmalı ve ticari veri işleme onayını tamamen bağımsız, ayrı bir kutucukla almalıdır. Bu kurala uymayan altyapılar, yasa dışı veri işlemiş kabul edilerek KVKK ve Veri Güvenliği mevzuatı kapsamında devasa idari para cezalarıyla karşı karşıya kalacaktır.
Tek Tıkla Onay Devri Bitti: Ceza Riski Çok Yüksek

Birçok e-ticaret platformu ve perakende şirketi, müşteriyi sıkmamak adına sözleşmeleri tek kutucukta (checkbox) toplamaktadır. Ancak KVKK Kuruluna göre, aydınlatma metni bir bilgilendirmedir ve onaya tabi değildir; açık rıza ise özgür iradeyle verilmelidir. Bu iki kavramın tek tıkla alınması "Özgür iradeyi sakatlamak" sayılır ve şirketiniz hakkında re'sen inceleme başlatılmasına sebep olur.

İlke Kararı Şirketlerin Dijital Altyapısını Nasıl Etkiliyor?

Müşteri veritabanı oluşturan, SMS/E-posta ile pazarlama yapan veya sadakat kartı (loyalty card) programları yürüten tüm işletmeler, web sitesi veya mobil uygulama arayüzlerini (UI/UX) acilen güncellemek zorundadır.

Eski (Yanlış) Uygulama

Üyelik formunun altında tek bir kutucuk ile "Kullanıcı Sözleşmesini, Aydınlatma Metnini ve Açık Rıza metnini kabul ediyorum" şeklinde paket (torba) onay alınması hukuken geçersizdir.

Yeni (Yasal) Uygulama

Aydınlatma metni sadece bir bilgilendirme linki veya pop-up olarak sunulmalı; ticari pazarlama veya özel nitelikli veri işleme için ayrı, bağımsız bir onay kutucuğu (Açık Rıza) sunulmalıdır.

Hizmet Şartına Bağlama Yasağı

Bir müşterinin e-ticaret sitenizden alışveriş yapabilmesini veya üye olabilmesini, "Açık Rıza (Pazarlama izni)" verme şartına kesinlikle bağlayamazsınız. Rıza vermeyen de hizmeti alabilmelidir.

Web Sitesi ve Uygulama Tasarımında (UX) Ne Değişmeli?

C-Level teknoloji yöneticilerinin (CTO) yazılım departmanlarına verdikleri talimatlarda, KVKK uyumunu sağlamak için şu ayrımı kesin olarak arayüz tasarımına kodlamaları gerekmektedir:

Hukuki Metin Türü Yazılım (Arayüz) Kurgusu Nasıl Olmalı?
Aydınlatma Metni Sadece kullanıcıya okunması için sunulur. Yanında bir onay kutucuğu (checkbox) bulunmamalıdır. "Aydınlatma metnini okudum" butonu veya linki yeterlidir.
Açık Rıza Beyanı Verinin yurt dışına aktarımı veya pazarlama amacıyla işlenmesi gibi konular için işaretsiz (boş) bir checkbox sunulmalıdır. Kullanıcı bunu kendi isteğiyle aktif etmelidir.
Kullanıcı (Üyelik) Sözleşmesi Bu sözleşme borçlar hukuku kapsamındadır. KVKK metinlerinden tamamen ayrı olarak, "Üyelik Sözleşmesini kabul ediyorum" şeklinde ayrı bir kutucukla onayı alınmalıdır.

KVKK Açık Rıza ve Aydınlatma Metni SSS

Geçmişte tek bir kutucuk ile "torba onay" aldığımız müşterilerin durumu ne olacak?
Kurulun ilke kararları geriye yürümez ancak mevcut hukuka aykırı durumun sürdürülmesi de yasal değildir. Geçmişte tek bir onayla (torba) alınan açık rızalar hukuken "sakat" kabul edilebilir. Şirketlerin, bu müşterilerine e-posta veya uygulama içi bildirim göndererek yeni yasal tasarıma uygun, bağımsız bir açık rıza onayı alması (veritabanını temizlemesi) şiddetle tavsiye edilir.
Sadece aydınlatma metni sunsak, açık rıza almasak olur mu?
Kişisel Verilerin Korunması Kanunu'nun (KVKK) 5/2 maddesindeki istisnai durumlar (sözleşmenin ifası, yasal zorunluluk vb.) varsa açık rıza almanıza gerek yoktur; sadece aydınlatma metni sunmanız yeterlidir. Ancak verileri pazarlama (reklam), veri analitiği amacıyla kullanacak veya sunucuları yurt dışında olan bulut sistemlerine (AWS, Google Cloud) aktaracaksanız açık rıza almak zorundasınız.
Açık rıza kutucuğu varsayılan olarak "İşaretli (Checked)" gelse olur mu?
Kesinlikle hayır. Opt-in/Opt-out prensiplerine göre açık rıza (checkbox) kutucukları kullanıcıya sunulduğunda mutlaka boş (işaretsiz) olmalıdır. Kullanıcı kutucuğu kendi aktif hamlesiyle (tıklayarak) işaretlemelidir. Önceden işaretlenmiş kutucuklar, iradenin özgürce yansıtılmadığı gerekçesiyle geçersiz sayılır ve ağır idari para cezası sebebidir.
Uzmana Danışın
WhatsApp Destek