Türk Hukuku Kapsamında Çerezler ve Kişisel Verilerin Korunması
Çerezler, ziyaret edilen internet siteleri tarafından kullanıcılara ilişkin verilerin internet tarayıcılarına depolandığı küçük boyutlu bilgi dosyaları olarak tanımlanmaktadır. İnternet siteleri, internete bağlanabilen akıllı telefonlar, tabletler aracılığı ile kişiler hakkında bilgi toplayan çerezler, kişisel verilerin işlenmesinde büyük önem arz etmektedir.
Yayınlanma Tarihi: 28/04/2022

Türk Hukuku kapsamında çerezlere ilişkin olarak özel bir düzenleme yer almamaktadır. Bununla birlikte, Kişisel Verileri Koruma Kurulu (“Kurul”)’nun “Amazon Turkey Perakende Hizmetleri Limited Şirketi hakkındaki başvuru ile Kişisel Verileri Koruma Kurulunun 27/02/2020 tarihli ve 2020/173 sayılı Kararı” (“Amazon Kararı”) çerezler aracılığı ile kişisel veri işlenmesinde dikkat edilmesi gereken unsurlar ilk defa belirtilmiştir. Amazon Turkey Perakende Hizmetleri Limited Şirketi (“Amazon”)’un internet sitesinde “Belirli bilgileri vermemeyi tercih edebilirsiniz, ancak bu durumda Amazon Hizmetlerinin çoğundan yararlanamazsınız.” ve “Çerezlerimizi engellerseniz veya reddederseniz alışveriş sepetinize ürün ekleyemez, satın alma aşamasına geçemez veya oturum açmanızı gerektiren herhangi bir Amazon hizmetini kullanamazsınız.” ifadelerine yer vermesi, şikâyetin konusunu oluşturmuştur. Kurul, Amazon tarafından internet sitesi kullanıcılarının kişisel verilerinin internet sitesine girişi ile birlikte çerezler vasıtasıyla işlendiği ancak internet sitesinde çerezlerin kullanıldığına yönelik kullanıcılara aydınlatma yapılmadığı ve ayrıca açık rıza alınması gereken çerez kullanımına ilişkin açık rızanın alınmadığını tespit etmiştir. Bu doğrultuda, çerezlerin kişisel veri işleme faaliyeti kapsamında değerlendirilmesi ve ilgili kişi kullanıcılara aydınlatma yapılması ve açık rıza alınması gereken çerez kullanımları için de açık rızanın alınması gerektiği ifade edilmiştir.

Amazon Kararı’ndan sonra çerezler aracılığı ile işlenen kişisel verilerin korunması ve KVKK uygulamasına yönelik belirsizlikler tartışılmaya devam etmiştir. Bu süreçteki eleştiriler ve ihtiyaçlar göz önüne alınarak Ocak 2022 itibari ile de Kişisel Verileri Koruma Kurumu (“Kurum”) tarafından Çerez Uygulamaları Hakkında Rehber (“Taslak Rehber”) yayımlanmış ve görüşlere açılmıştır. Taslak Rehber ile birlikte Amazon Kararı’nda eksikliği hissedilen çerez türlerinin tanımına ve çerezlerin kullanım amaçlarına göre KVKK’nın 5.maddesi uyarınca hukuka uygun veri işleme şartlarına ve en iyi uygulama örneklerine yer verilmiştir. Böylelikle, Kurum’un kişisel verilerin korunması bağlamında çerez kullanımına ilişkin mevcut yaklaşımını yorumlayabilmek adına önemli bir adım atılmıştır.

Farklı amaçlara hizmet eden ve birçok kullanım alanına sahip olan çerezler,  temel olarak kullanım sürelerine, amaçlarına ve taraflarına göre türlere ayrılmaktadır.  Bu kullanım alanları ve türlerine göre ise kişisel verilerin işlenmesinde ve korunmasında farklı yöntemlerin belirlenmesi gerekmektedir. Taslak Rehber’de çerez türleri:

-   Sürelerin Göre Çerezler:

ü  Oturum Çerezleri

ü  Kalıcı Çerezler (İzleme Çerezleri)

-   Kullanım Amaçlarına Göre:

ü  Kesinlikle Gerekli Çerezler (Zorunlu Çerezler)

ü  İşlevsel Çerezler

ü  Performans-Analitik Çerezler

ü  Reklam/Pazarlama Çerezleri

-    Taraflarına Göre:

ü  1.Taraf Çerezler

ü  3.Taraf Çerezler

olarak belirlenmiştir.

Bahse konu olan çerez türlerin kullanımında, hukuka uygun veri işleme şartları değişkenlik göstermektedir. Zira Taslak Rehber’de de belirtildiği üzere bazı çerez kullanımında KVKK’nın 5(1) maddesi doğrultusunda açık rızanın alınması gerekirken, bazı çerez kullanımları ise KVKK’nın 5.maddesi ve/veya 6.maddesi kapsamında sayılan diğer veri işleme şartlarını sağlamakta ve açık rıza alınmasını gerektirmemektedir. Bu doğrultuda, Sosyal Eklenti Takip Çerezlerinin ve Çevrimiçi Davranışsal Reklamcılık Çerezlerinin ilgili kişinin açık rızasının alınması koşulu ile kullanılabileceği belirtilmektedir. Açık rızanın alınmasında yine temel kural olarak belirli bir konuya uygun olması, bilgilendirmeye dayanması ve özgür irade ile açıklanmış olması şartlarının sağlanması gerekmektedir. Aydınlatma yükümlülüğü siteye giriş anında yerine getirilerek açık rızanın alınması önem arz etmektedir. Yine aynı doğrultuda “kişisel verilerimin işlenmesini kabul ediyorum” şeklindeki açık uçlu ve belirsiz ifadelerin de hukuka uygun açık rıza alınması koşulunu sağlamamaktadır.

Açık rıza gerektirmeyen çerez kullanımında yönelik olarak Taslak Rehber’de A ve B kriterleri oluşturulmuştur. Bu doğrultuda A Kriteri olarak, çerezin sadece iletişimin elektronik haberleşme şebekesi üzerinden sağlanması amacı ile kullanılmasını ifade etmektedir.  Kriter B ise çerez kullanımının, abone veya kullanıcının hizmet almak için açıkça talep ettiği bilgi toplum hizmetleri için gerekli olması durumlarına karşılık gelmektedir. Bu iki kriterlerden birinin sağlanması durumunda da ilgili kişinin açık rızasının alınmasına gerek olmadığı belirtilmiştir.

Bir internet sitesinde yukarıda bahse konu olan çerez türlerinin birçoğu aynı anda kullanılabilmektedir. Ancak her bir çerez kullanımının hukuka uygun veri işleme şartları farklılık gösterebilmektedir. Bu sebeple, çerez kullanımına ilişkin aydınlatma metinleri tek düze bir şekilde değil, hangi çerezin hangi amaçlar doğrultusunda kullanıldığına yönelik ilgili kişilere doğru, net ve anlaşılabilir bir bilgilendirme içerecek şekilde oluşturulmalıdır. Açık rıza alınması gereken çerez kullanımlarında ilgili kişiler hizmet şartına tabi tutulmamalıdır. Ayrıca, açık rıza metinleri, kullanılan tüm çerezlerin hâlihazırda işaretlenerek kabul edildiği biçimde sunulmamalı, ilgili kişiye farklı çerez türlerinin yer aldığı katmanlı seçenekler oluşturarak hangi çerezlerin kullanılmasına rıza gösterdiği net bir şekilde anlaşılacak biçimde sunulmalıdır.

Amazon Turkey Perakende Hizmetleri Limited Şirketi hakkındaki başvuru ile ilgili Kişisel Verileri Koruma Kurulunun 27/02/2020 tarihli ve 2020/173 sayılı Karar Özeti için bkz. https://www.kvkk.gov.tr/Icerik/6739/2020-173

Yasal Uyarı | Çerez Politikası | Kullanım Koşulları | Kişisel Verilerin İşlenmesi Hakkında Aydınlatma Metni | © 2024 DL Avukatlık Bürosu