Önerilen Aramalar

Çerez Uygulamaları Hakkında Rehber Yayınlandı

24.06.2022

Tüm Haberler
Kişisel Verileri Koruma Kurulu (“Kurul”) tarafından Eylül 2021 tarihinde taslak olarak hazırlanan “Çerez Uygulamaları Hakkında Rehber’in” (“Rehber”) son hali 20.06.2022 tarihinde yayınlanmıştır.
1. Rehberin Kapsamı
Rehber kapsamında genel olarak çerez ve çerez türleri, 5809 sayılı Elektronik Haberleşme Kanunu (“EHK”) ile 6698 sayılı Kişisel Verilerin Korunması Kanunu (“KVKK”) arasındaki ilişki, çerezlere dair dikkat edilmesi gereken kurallar, açık rıza dışındaki diğer işleme şartları dahilinde çerez kullanım senaryoları, açık rıza işleme şartı dahilindeki çerez kullanım senaryoları, hukuka uygun şekilde alınması gereken açık rızanın unsurları, yurt dışına aktarım, uygun aydınlatmanın yapılması ve Kişisel Verileri Koruma Kurulu’nun 27.02.2020 tarih ve 2020/173 sayılı kararının çerezler açısından değerlendirilmesine yer verilmiştir.

2. Çerez Türleri
Sürelerine Göre Çerezler Kullanım Amaçlarına Göre Çerezler Taraflarına Göre Çerezler
  • Oturum Çerezleri
  • Kalıcı Çerezler
  • Kesinlikle Gerekli Çerezler (Zorunlu Çerezler)
  • İşlevsel Çerezler
  • Performans/Analitik Çerezler
  • Reklam/Pazarlama Çerezleri
Çerezin birinci taraf ya da üçüncü taraf olması durumu, internet sayfasının ya da etki alanının yerleştirdiği çereze göre değişiklik arz etmektedir.
  • Birinci taraf çerezler, doğrudan kullanıcının ziyaret ettiği internet sayfası yani tarayıcının adres çubuğunda gösterilen URL tarafından yerleştirilir.
  • Üçüncü taraf çerezlerse kullanıcının ziyaret ettiği internet sitesinden (ya da etki alanından) farklı bir üçüncü kişi tarafından yerleştirilir.


3. 5809 sayılı Elektronik Haberleşme Kanunu ile 6698 sayılı Kişisel Verilerin Korunması Kanunu Arasındaki İlişki
Rehber kapsamında, çerezlerin 6698 sayılı Kişisel Verilerin Korunması Kanunu kapsamında açıkça düzenlenmediği vurgulanarak EHK’nin 51. maddesinin Avrupa Birliği’nin 2002/58/EC sayılı Direktifi ile paralellik göstermesi sebebiyle EHK’nin sınırlı bir uygulama alanı bulduğu vurgulanmıştır.

5809 sayılı EHK’nin 51. maddesinin 3. fıkrası kapsamında, sadece elektronik haberleşme hizmeti sunan ve/veya elektronik haberleşme şebekesi sağlayan ve altyapısını işleten şirketler (işletmeciler ve alt-işletmeciler) EHK kapsamında değerlendirme alanı bulmaktadır. Diğer veri sorumluları bu kapsamda yer almamaktadır. Bu sebeple de 5809 sayılı EHK’nin 51. maddesinin 3. fıkrası uyarınca, “haberleşmenin sağlanması” ibaresi ile sadece “işletmeci” niteliğini haiz veri sorumlularının, yine sadece aşağıda açıklanacak “Kriter A” kapsamında çerezler vasıtasıyla açık rıza almadan veri işleyebileceği kabul edilmiştir.


4. Çerezlere Dair Dikkate Alınması Gereken Kurallar

Kriter A Kriter B Kriter A ve Kriter B Dışındakiler
Çerezin sadece, iletişimin elektronik haberleşme şebekesi üzerinden sağlanması amacıyla kullanılması.

Kriter A kapsamında Açık Rıza Dışındaki Diğer İşleme Şartları Dahilinde Çerez Kullanım Senaryoları:

  • Yük Dengelemesi Oturum Çerezleri
Çerez kullanımının, abonenin veya kullanıcının hizmet almak için açıkça talep ettiği bilgi toplum hizmetleri için kesinlikle gerekli olması.

Kriter B kapsamında Açık Rıza Dışındaki Diğer İşleme Şartları Dahilinde Çerez Kullanım Senaryoları:

  • Kullanıcı girdili çerezler
  • Kimlik Doğrulama Çerezleri
  • Kullanıcı Merkezli Güvenlik Çerezleri
  • Multimedya Oynatıcısı Oturum Çerezleri
  • Kullanıcı Ara Yüzünü Kişiselleştirme Çerezleri
  • Multimedya Oynatıcısı Oturum Çerezleri
  • Sosyal Eklenti İçerik Paylaşımı (beğen, paylaş, yorum) Çerezleri
  • Açık Rıza Yönetim Platformu için Kullanılan Çerezler:
  • Birinci Taraf Analitik Çerezler
  • Internet Sitesinin Güvenliği için Kullanılan Çerezler
Açık Rıza İşleme Şartı Dahilindeki Çerez Kullanım Senaryoları (Kriter A veya B kapsamına girmeyen çerez kullanım senaryolarına bakıldığında):
  • Sosyal Eklenti Takip Çerezleri
  • Çevrim İçi Davranışsal Reklamcılık Çerezleri

*KVKK kapsamında çerezler bakımından kişisel veri işleme şartlarından “açık rıza” veya faaliyet özelinde KVKK madde 5 ve madde 6’da bulunan şartlardan biri bulunmalıdır.

5. Rehber Kapsamında Diğer Dikkat Edilmesi Gereken Unsurlar
Rehber kapsamında çerez uygulamaları bakımından açık rıza alınması durumunda, açık rızanın belirli bir konuya ilişkin olma, özgür iradeye dayanma ve bilgilendirmeye dayalı olma unsurlarını sağlaması gerektiği hatırlatılmıştır. Ek olarak, siteye erişim için çerez duvarı konulması suretiyle çerezlere rıza verilmesi hususu hizmetin ön koşulu olarak ilgili kişiye dayatıldığı durumlarda çerez duvarının ilgili kişinin özgür iradesini sakatlaması söz konusu olabileceği ve bu durumda alınan açık rızanın geçerli bir açık rıza olmayacağı belirtilmiştir. İnternet sayfasına üçüncü taraf çerezlerin yerleştirildiği durumlarda ise hem internet sitesi sahibi hem de üçüncü tarafın, kullanıcıların çerezler hakkında açık bir şekilde bilgilendirilmesini sağlamak ve gerekli hallerde açık rızalarını almakla yükümlüğü olduğu vurgulanmıştır. İlgili kişilere de KVKK kapsamında “Aydınlatma Yükümlülüğünün Yerine Getirilmesinde Uyulacak Usul ve Esaslar Hakkında Tebliğ” uyarınca da gerekli aydınlatma yapılmalıdır.

Rehber’in son bölümünde ise Bir Şirket Hakkındaki Başvuru ile İlgili Kişisel Verileri Koruma Kurulu’nun 27.02.2020 tarih ve 2020/173 sayılı kararının çerezler açısından değerlendirmesine yer verilmiştir. Buna göre, kişisel veri işleme faaliyetinin açık rıza şartına dayalı olarak gerçekleştirilmesi hâlinde, aydınlatma yükümlülüğü ve açık rızanın alınması işlemleri ayrı ayrı yerine getirilmeli, kişisel verilerin işlenmesinde her bir farklı amaç için ayrı açık rıza alınmasına olanak veren bir mekanizma kurulmalı, kişisel verilerin -en geç- elde edilmesi sırasında yani internet sitesine girildiği anda aydınlatma yapılmış olmalı ve açık rıza aktif bir eylem ile gerçekleştirilmelidir.

Rehberin ek bölümünde ise çerez kullanımına ilişkin kontrol listesi, iyi uygulama örneği olarak internet sitesinde bant kullanımı ile en iyi uygulama örneği olarak internet sitesinde çerez tercihlerine ilişkin yönetim platformu, çerez uygulamalarına ilişkin örnek aydınlatma metni ve çerez kullanımlarında kişisel verilerin işlenmesine dair kötü örnekler yer almaktadır.

Rehberin tamamına buradan ulaşabilirsiniz.



6. Değerlendirme
Çerez uygulamalarının internet kullanımındaki yaygınlığı, bu uygulama vasıtası ile elde edilen kişisel bilgilerin ticaret ve reklam markajının belirlenmesi açısından önemi ve çerezler aracılığıyla yurt dışına veri aktarımı gerçekleştiği durumlar değerlendirildiğinde, Çerez Uygulamaları Hakkında Rehber’in yayınlanmasının ve bu konuların hukuki düzenlenmesinin örneklerle birlikte açıklanmış olmasının önemli bir ihtiyacı karşıladığı kanaatindeyiz.

Son günlerde Kurul aracılığıyla bu konuya ilişkin verilen kararlar ve idari para cezaları da göz önüne alındığında Rehber’de yer alan değerlendirmelerin, başta çerez politikasına ilişkin aydınlatmanın kullanıcılara usule uygun sunulması ve çerezlerin yönetimine ilişkin mekanizmaların kurgulanmasının, şirketler için öncelik verilmesi gereken konular arasında olduğu görülmektedir. Ek olarak, uygulamada sıklıkla karşılaşılan ve “siteye erişim için çerez duvarı konulması suretiyle çerezlere izin verilmesi hususunun hizmetin ön koşulu olarak ilgili kişiye dayatıldığı durumlarda çerez duvarının ilgili kişinin özgür iradesini sakatladığının ve bu durumda alınan açık rızanın geçerli bir açık rıza olmadığına” ilişkin Rehber’de yer alan değerlendirmenin ayrıca dikkate alınması gerektiğini belirtmek isteriz.

MORAL | KINIKOĞLU | PAMUKKALE | KÖKENEK
Selma Esen, Avukat

Diğer Haberler