E-ticaret Sitelerinde Kullanılan Çerezler ve Hukuki Gereklilikler

E-ticaret Sitelerinde Kullanılan Çerezler ve Hukuki Gereklilikler

Çerez, internet sitesi operatörleri tarafından kullanıcı cihazına yerleştirilen bir tür metin dosyası olup HTTP(S)3 (Hiper Metin Transferi Protokolü) talebinin bir parçası olarak aktarılır. Çerezler, bir internet sayfası ziyaret edildiğinde kullanıcılara ilişkin birtakım bilgilerin kullanıcıların terminal cihazlarında depolanmasına izin veren düşük boyutlu zengin metin biçimli text formatlarıdır.  [1]

Çerez Türleri

Sürelerine Göre Çerezler:

  • Oturum Çerezleri: Tarayıcı kapatıldığında silinir, oturum sürekliliğini sağlamak için kullanılır.
  • Kalıcı Çerezler: Belirli bir süre sonra veya belirli bir tarihte otomatik silinir. Kullanıcının internet alışkanlıklarını takip etmek ya da kullanıcı tercihlerini hatırlamak için kullanılabilir.

Kullanım Amaçlarına Göre Çerezler:

  • Zorunlu Çerezler: İnternet sitesinin temel işlevlerini yerine getirmek için gerekli. Bu çerezler genellikle oturum çerezleridir ve pazarlama amacıyla kullanılmaz.
  • İşlevsel Çerezler: Kullanıcı tercihlerini ve kişiselleştirme seçeneklerini hatırlamak için kullanılır. Açık rıza gerektirir.
  • Performans/Analitik Çerezler: Kullanıcı davranışlarını analiz etmek ve site performansını ölçmek için kullanılır.
  • Reklam/Pazarlama Çerezleri: Kullanıcıların çevrimiçi hareketlerini takip ederek kişisel ilgi alanlarına yönelik reklamlar sunar.

Taraflarına Göre Çerezler:

  • Birinci Taraf Çerezler: Kullanıcının ziyaret ettiği internet sitesi tarafından yerleştirilir. Yani tarayıcının adres çubuğunda gösterilen URL (www.ornek.com.tr) tarafından yerleştirilen çerezlerdir. 
  • Üçüncü Taraf Çerezler: Kullanıcının ziyaret ettiği internet sitesinden farklı bir etki alanı tarafından yerleştirilir.

Çerezler konusu, Türkiye’de 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) ve 5809 sayılı Elektronik Haberleşme Kanunu çerçevesinde ele alınmaktadır. Ancak çerezlere ilişkin özel düzenlemeler bulunmamakla birlikte, kişisel verilerin korunması ve elektronik haberleşmeye yönelik genel hükümler çerez kullanımında yol gösterici olmaktadır:

  • 6698 Sayılı KVKK: Kişisel verilerin işlenmesi için veri sorumlusunun ya açık rıza alması ya da Kanun’un 5. ve 6. maddelerinde belirtilen diğer veri işleme şartlarına dayanması gereklidir.
  • 5809 Sayılı Elektronik Haberleşme Kanunu: Elektronik haberleşme şebekeleri üzerinden sağlanan hizmetler sırasında kullanılan çerezler, kullanıcıların açık ve kapsamlı şekilde bilgilendirilmesi ve açık rızalarının alınması şartına bağlanmıştır.

Açık Rızanın Şartları

6698 sayılı Kişisel Verileri Koruma Kanunu kişisel verilerin işlenme şartlarını düzenleyen 5. maddesi “Kişisel veriler ilgili kişinin açık rızası olmaksızın işlenemez.” hükmüne yer vermiştir. Belirtmek gerekir ki, her rıza açık rıza niteliğinde değildir. Açık rıza, belirli bir konuya ilişkin olmalıdır ve bu konuya özgü bilgilendirmenin önceden yapılmış olması gerekmektedir.  Açık rıza aktif bir davranışa dayanarak özgürce verilmelidir, örtülü rıza verilmiş olması geçerlilik koşulunu sağlamaz. Son olarak açık rıza bir hizmet sunma ön şartı olarak konumlandırılmamış olmalıdır. Rızanın geçerli olabilmesi için, internet sitesi kullanıcısının, gerçek bir seçim yapma kabiliyetine sahip olması gerekir. İlgili kişi aldatılmamalıdır veya tehdit edilmemelidir. Kullanıcılar, çerezlerin tümünü veya bazılarını kabul etme, tümünü veya bazılarını reddetme ve gelecekte değiştirmeye ilişkin hususlarda özgür olmalıdır. Tüm bu şartları taşıyan rıza “açık rıza” niteliğindedir.  [2]

Açık Rızanın Aranmadığı Haller

Açık rızanın aranmadığı haller KVKK m.5/2 hükmü ile düzenlenmiştir. Hükme göre, “Aşağıdaki şartlardan birinin varlığı hâlinde, ilgili kişinin açık rızası aranmaksızın kişisel verilerinin işlenmesi mümkündür:

a) Kanunlarda açıkça öngörülmesi.

b) Fiili imkânsızlık nedeniyle rızasını açıklayamayacak durumda bulunan veya rızasına hukuki geçerlilik tanınmayan kişinin kendisinin ya da bir başkasının hayatı veya beden bütünlüğünün korunması için zorunlu olması.

c) Bir sözleşmenin kurulması veya ifasıyla doğrudan doğruya ilgili olması kaydıyla, sözleşmenin taraflarına ait kişisel verilerin işlenmesinin gerekli olması.

ç) Veri sorumlusunun hukuki yükümlülüğünü yerine getirebilmesi için zorunlu olması.

d) İlgili kişinin kendisi tarafından alenileştirilmiş olması.

e) Bir hakkın tesisi, kullanılması veya korunması için veri işlemenin zorunlu olması.

f) İlgili kişinin temel hak ve özgürlüklerine zarar vermemek kaydıyla, veri sorumlusunun meşru menfaatleri için veri işlenmesinin zorunlu olması.”


Kaynakça

[1] Çerez Uygulamaları Hakkında Rehber, Kişisel Verileri Koruma Kurumu 

[2] KESER, Yıldırım, “Tüketicinin Kişisel Verisinin İşlenmesinde Açık Rıza”, SÜHFD., C. 28, S. 3, 2020, s. 1181-1215