Stechome Yazılım
·2 dk okuma

KVKK Uyumlu Yazılım Geliştirme: 2026 Kontrol Listesi

Kişisel veri işleyen her uygulama KVKK kapsamındadır — bir e-ticaret sitesi de, sadece iletişim formu olan kurumsal bir site de. Uyum, yayına girmeden önce yapılması gereken bir tasarım işidir; sonradan eklenen bir metin değil.

Kısa cevap

Uyum pratikte beş şeye bakar: hangi veriyi neden topladığınız, hukuki dayanağınız, kullanıcıyı nasıl bilgilendirdiğiniz, veriyi ne kadar sakladığınız ve nasıl koruduğunuz. Bunların hepsi yazılımın içinde karşılığı olan kararlardır.

1. Veri envanteri: ne topluyorsunuz?

Formlar, çerezler, analiz araçları, hata kayıtları, sunucu logları — her biri veri toplar. Çoğu projede unutulan kalem log dosyaları ve üçüncü taraf araçlardır. Envanteri çıkarmadan hiçbir metin doğru yazılamaz.

2. Hukuki dayanak ve açık rıza

Her veri işleme rıza gerektirmez; sözleşmenin ifası veya meşru menfaat de dayanak olabilir. Ancak pazarlama izni ve zorunlu olmayan çerezler için açık rıza gerekir, ve rıza; önceden işaretlenmiş kutu ile alınamaz, tek tıkla geri çekilebilmelidir.

Yazılım tarafındaki karşılığı: onay kutusu varsayılan olarak boş gelmeli, rıza kaydı zaman damgasıyla saklanmalı, geri çekme yolu kullanıcıya açık olmalı.

3. Aydınlatma metni ve gizlilik politikası

Veri toplandığı anda erişilebilir olmalı; formun hemen yanında bağlantı vermek en temizi. Metin, envanterle birebir uyuşmalı: topladığınız her veri türü, amacı, saklama süresi ve aktarıldığı taraflar yazılı olmalı.

4. Saklama süresi — kodda bir karşılığı olmalı

"Gerekli olduğu süre kadar saklarız" cümlesi tek başına yeterli değil. Süre belirlenmeli ve süresi dolan veri gerçekten silinmeli. Bunun yazılım tarafındaki karşılığı otomatik temizlik görevidir; elle silmeye bırakılan hiçbir süreç uzun vadede işlemiyor.

Kendi sitemizde iletişim formu mesajlarını en fazla 12 ay saklıyor ve süresi dolanları otomatik siliyoruz; onay metninde de bu süreyi açıkça yazıyoruz.

5. Kullanıcı hakları

Kullanıcı; verisine erişme, düzeltme, silinmesini isteme ve işlenmesine itiraz etme hakkına sahip. Uygulamanızda hesap açılabiliyorsa hesap silme yolu uygulama içinde bulunmalı — bu aynı zamanda App Store ve Google Play'in de zorunlu tuttuğu bir madde. Talepleri karşılayacak bir e-posta adresi ve süreç tanımlı olmalı.

6. Güvenlik: teknik tedbirler

  • Tüm trafik HTTPS üzerinden; karma içerik bırakılmamalı.
  • Parolalar geri döndürülemez biçimde saklanmalı; düz metin parola kabul edilemez.
  • Yönetim panelleri arama motorlarına kapalı, oturum süreleri sınırlı olmalı.
  • Veri tabanı yedekleri düzenli alınmalı ve yedeklerin de korunduğundan emin olunmalı.
  • Formlar için hız sınırı ve bot koruması; kişisel veriyi loglara yazmamak.

7. Yurt dışına aktarım

Analiz aracı, e-posta servisi, bulut sunucu veya yapay zeka servisi kullanıyorsanız veri yurt dışına çıkıyor olabilir. Bu, aydınlatma metninde belirtilmesi ve mevzuata uygun bir dayanağa oturtulması gereken bir konudur. Sunucu tercihinin bu açıdan da değerlendirilmesi gerekir.

Yayına almadan önce kontrol listesi

  • Veri envanteri çıkarıldı ve metinlerle uyuşuyor.
  • Aydınlatma metni ve gizlilik politikası yayında, formun yanından erişilebiliyor.
  • Onay kutusu boş geliyor, rıza kaydı tutuluyor.
  • Saklama süresi tanımlı ve otomatik silme çalışıyor.
  • Hesap silme yolu uygulama içinde var.
  • HTTPS, parola saklama ve yedekleme tedbirleri uygulanmış.
  • Yurt dışına aktarım varsa metinlerde belirtilmiş.

Bizim yaklaşımımız

Geliştirdiğimiz projelerde bu maddeleri yayın öncesi kontrol listesinin parçası olarak ele alıyoruz: rıza akışı, saklama süresi ve otomatik silme kodun içinde tanımlı oluyor. Mevcut bir sisteminizin uyumunu gözden geçirmemizi isterseniz iletişim formundan yazabilirsiniz.

Bu yazı genel bilgilendirme amaçlıdır, hukuki danışmanlık yerine geçmez.

Paylaş:𝕏in

Bir projeniz mi var?

Fikrinizi hayata geçirmek için bize ulaşın.

İletişime Geç