KVKK Uyumlu Analytics Uygulaması
KVKK uyumlu bir web analytics uygulaması nasıl seçilir? Açık rıza, çerezler, yurt dışına aktarım, saklama süreleri ve veri işleyen sözleşmesi için kontrol listesi.

KVKK Uyumlu Analytics Uygulaması: Seçerken Nelere Bakmalı?
Bir web sitesine analytics scripti eklemek iki dakika sürer. O scriptin topladığı verinin hukuki sorumluluğu ise yıllarca sizde kalır. 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) açısından ziyaretçinin IP adresi, cihaz bilgisi, çerez kimliği ve tıklama geçmişi kişisel veri sayılabilir. Bu verileri toplayan araç ne kadar "anonim" görünürse görünsün, veri sorumlusu araç değil sizsiniz.
Bu yazı "KVKK uyumlu analytics" ifadesinin pratikte ne anlama geldiğini, bir aracı değerlendirirken sormanız gereken soruları ve bu soruların Pintelly'de nasıl karşılandığını anlatıyor.
Not: Bu yazı genel bilgilendirme amaçlıdır, hukuki görüş değildir. Kendi işleme faaliyetiniz için KVKK konusunda uzman bir avukata danışın.
Önce kavram: "KVKK uyumlu araç" diye bir sertifika yok
KVKK'da bir yazılımı "uyumlu" ilan eden resmi bir sertifika ya da onay mekanizması bulunmuyor. Uyum, aracın kendisinin değil, aracı nasıl kullandığınızın bir özelliği. Aynı analytics aracı bir sitede hukuka uygun, başka bir sitede aykırı kullanılabilir.
O yüzden doğru soru "Bu araç KVKK uyumlu mu?" değil, şu:
Bu araç, KVKK yükümlülüklerimi yerine getirmemi kolaylaştırıyor mu, yoksa zorlaştırıyor mu?
İyi bir araç; rıza almayı, veri minimizasyonunu, yurt içinde saklamayı ve silmeyi varsayılan hâle getirir. Kötü bir araç ise bunların hepsini sizin ek yapılandırmanıza, ek sözleşmelerinize ve ek dikkatinize bırakır.
Analytics verisi neden KVKK kapsamına giriyor?
KVKK, kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgiyi kişisel veri sayar. Tipik bir analytics aracının topladıkları:
- IP adresi ve IP'den türetilen konum
- Tarayıcı, işletim sistemi, cihaz bilgisi (user-agent)
- Çerez veya localStorage'da tutulan kalıcı ziyaretçi kimliği
- Ziyaret edilen sayfalar, tıklamalar, kaydırma ve oturum süresi
- Giriş yapmış kullanıcılar için e-posta veya kullanıcı kimliği
Tek başına anonim görünen bu verilerin birleşimi bir kişiyi tekil olarak ayırt etmeye yeter. Kalıcı bir ziyaretçi kimliği ile ziyaret geçmişini birleştiren her araç, kişisel veri işliyor demektir.
KVKK uyumlu analytics için 7 maddelik kontrol listesi
1. Rıza alınmadan neler toplanıyor?
KVKK Kurumu'nun yayımladığı Çerez Uygulamaları Hakkında Rehber, kesinlikle gerekli olmayan çerezler için genel kural olarak açık rızayı esas alıyor; analytics ve performans çerezleri de bu tartışmanın merkezinde. Pratikte bu şu soruya dönüşür: Ziyaretçi "Kabul et"e basmadan önce araç ne yapıyor?
Sorun şu ki "rıza yoksa hiç veri yok" yaklaşımı çoğu sitede trafiğin önemli bir kısmını görünmez yapar. İyi bir araç bu ikisini ayırabilmeli:
- Rıza öncesi: kimlik oluşturmayan, cihaza bir şey yazmayan, kişiyi tekilleştirmeyen sınırlı sayım
- Rıza sonrası: oturum, tıklama, ısı haritası, oturum kaydı gibi davranışsal veriler
Pintelly'de: Projede rıza zorunluluğu açıksa, olumlu onay sinyali gelene kadar ziyaretçi veya oturum kimliği oluşturulmaz, cihaz parmak izi kütüphanesi çalışmaz ve analytics verisi çereze, localStorage'a ya da sessionStorage'a yazılmaz. Bu aşamada yalnızca sorgu parametresi içermeyen sayfa yolu, dakika hassasiyetinde zaman ve sayısal sayfa performansı (Core Web Vitals) gönderilir. Tekil ziyaretçi sayımı için sunucu, IP ve user-agent'tan alan adına özel ve UTC gününe göre dönen geri çevrilemez bir özet (HMAC) üretir; ham IP ve user-agent bu anonim kayıtlara yazılmaz ve özet ertesi gün başka bir değere dönüştüğü için günler arasında kişi takibi yapılamaz.
Ziyaretçi onay verdiğinde (window.Pintelly.setConsent(true)) tıklama, kaydırma, ısı haritası ve oturum kaydı gibi etkinleştirdiğiniz özellikler başlar. Reddederse (setConsent(false)) bu dinleyiciler durur, gönderilmemiş kişisel olaylar ve analytics kimlikleri temizlenir. Dashboard'da "Yalnızca onaylı" filtresiyle sadece rıza veren ziyaretçilerin verisini ayrıca görebilirsiniz.
2. Mevcut çerez yönetim aracınızla (CMP) konuşabiliyor mu?
Sitenizde zaten bir çerez bandı varsa, analytics aracının ikinci bir bant göstermesi hem ziyaretçiyi yorar hem de iki ayrı rıza kaydı tutmanıza yol açar.
Pintelly'de: İsterseniz Pintelly kendi onay penceresini gösterir; isterseniz mevcut aracınızın kararını kullanırsınız. Cookiebot ve CookieYes kararları doğrudan okunabiliyor; başka bir CMP kullanıyorsanız onun callback'inden window.Pintelly.setConsent(true/false) çağırmanız yeterli.
3. Veri nerede barındırılıyor? Yurt dışına aktarım var mı?
KVKK'nın 9. maddesi, 7499 sayılı Kanun'la yapılan ve 1 Haziran 2024'te yürürlüğe giren değişiklikle yeniden düzenlendi. Artık yurt dışına aktarım; yeterlilik kararı, standart sözleşme gibi uygun güvenceler veya sınırlı arızi aktarım hâllerinden birine dayanmak zorunda. Standart sözleşme kullanılıyorsa imzadan itibaren 5 iş günü içinde Kurum'a bildirilmesi gerekiyor.
Analytics verisi yurt dışındaki bir sunucuda işleniyorsa bu yükümlülükler sizin masanıza gelir. Veri Türkiye'de kalıyorsa yurt dışı aktarım tartışmasının büyük kısmı baştan ortadan kalkar.
Değerlendirirken sorun:
- Ana veritabanı hangi ülkede?
- Ekran görüntüleri, oturum kayıtları gibi dosyalar (obje depolama) nerede?
- E-postalar hangi sağlayıcıdan gidiyor?
- Hata izleme, yapay zekâ gibi yardımcı servisler yurt dışında mı?
Pintelly'de: Sunucu ve veritabanı altyapısı, ekran görüntüleri ile oturum kaydı parçalarının tutulduğu obje depolama ve işlemsel e-posta gönderimi Türkiye'de (YediNet İnternet Hizmetleri) barındırılıyor. Yurt dışında işleme ihtimali olan iki koşullu sağlayıcı alt işleyen listesinde açıkça yazıyor: hata teşhisi için Sentry ve yalnızca yetkili bir kullanıcı "Analyze with AI" butonuna bastığında devreye giren OpenRouter. Yapay zekâ analizine arka planda otomatik veri gönderilmez; analiz öncesinde e-posta ve telefon benzeri veriler ayıklanır.
4. Veri minimizasyonu varsayılan mı, yoksa sizin işiniz mi?
KVKK'nın genel ilkelerinden biri, verinin işlendiği amaçla bağlantılı, sınırlı ve ölçülü olması. Analytics araçlarında bu ilkeyi en çok zorlayan özellikler oturum kaydı (session replay) ve form takibi.
Sorun:
- Şifre ve form alanları varsayılan olarak maskeleniyor mu, yoksa tek tek işaretlemeniz mi gerekiyor?
- Maskeleme tarayıcıda mı yapılıyor, yoksa veri sunucuya gittikten sonra mı?
- İhtiyacınız olmayan özellikleri (ör. imleç takibi, ısı haritası) kapatabiliyor musunuz?
Pintelly'de: Oturum kaydında şifre ve form alanları kayıt saklanmadan önce varsayılan olarak maskelenir. Oturum kaydı bir ekran videosu değil; sayfa yapısı ve tarayıcı olaylarından yeniden kurulur. Kaydırma, imleç, ısı haritası, video, konsol ve SEO toplama gibi özellikler proje bazında ayrı ayrı açılıp kapatılabilir.
5. Saklama süresi tanımlı mı?
"Süresiz saklarız" bir saklama politikası değildir. KVKK, verinin ilgili mevzuatta öngörülen veya işlendiği amaç için gerekli olan süre kadar muhafaza edilmesini ister; bu da aracın gerçekten silme yapmasını gerektirir.
Pintelly'de aydınlatma metninde yazan süreler:
| Veri | Saklama |
|---|---|
| Ziyaretçi analytics olayları | En fazla 2 yıl |
| Hiç izlenmemiş oturum kayıtları | Son parçadan itibaren 7 gün |
| İzlenmiş oturum kayıtları | En fazla 30 gün |
| Uptime kontrol geçmişi | 90 gün |
| Silinen projeler | 3 günlük geri alma süresinden sonra kalıcı silme |
Dashboard kullanıcısının açıkça kaydettiği oturum kayıtları, ayrı bir süre belirlenene kadar otomatik silmeden muaf tutuluyor. Bunu aydınlatma metninizde hesaba katın.
6. Rollerin ve veri işleyen sözleşmesinin net olması
Analytics aracını kendi sitenizde kullandığınızda genellikle siz veri sorumlusu, araç sağlayıcısı ise veri işleyen olur. KVKK m.12 uyarınca veri işleyenin aldığı güvenlik tedbirlerinden de müşterek sorumlusunuz. Bu ilişkinin yazılı bir sözleşmeyle (veri işleme eki / DPA) düzenlenmesi gerekir.
Sağlayıcıda arayın:
- Yayımlanmış bir veri işleme eki
- Güncel alt işleyen listesi ve yeni alt işleyen bildirim süreci
- İhlal bildirim taahhüdü
- Hizmet sonunda iade/silme taahhüdü
Pintelly'de: Veri İşleme Eki GDPR Madde 28 ve KVKK'yı birlikte ele alıyor; yeni alt işleyenler makul olarak mümkünse kullanımdan en az 30 gün önce yayımlanıyor ve itiraz hakkı tanınıyor. Sitenizdeki ziyaretçi verisi bakımından rollerin ayrımı aydınlatma metninde açıkça yazılı: müşteri veri sorumlusu, Pintelly veri işleyen.
7. İlgili kişi taleplerini karşılayabiliyor musunuz?
Bir ziyaretçi KVKK m.11 kapsamında verisinin silinmesini isterse ne yapacaksınız? Rızayı geri çekerse? Analytics aracınız proje silme, rıza geri çekildiğinde veri temizleme ve kişi bazlı görünümü yalnızca onaylı ziyaretçilerle sınırlama gibi mekanizmalar sunmuyorsa bu talepleri karşılamak elle yapılan, hataya açık bir işe dönüşür.
Pintelly'de: Ziyaretçi listesi ve kişi bazlı oturum profilleri yalnızca onay veren ziyaretçilerden üretilir; rıza öncesi anonim kayıtlar bir kişiye bağlanamaz.
Google Analytics kullanmaya devam etmeli miyim?
Google Analytics'i KVKK'ya uygun kullanmak mümkün, ama yükü büyük ölçüde size bırakıyor: verinin yurt dışında işlenmesi nedeniyle m.9 kapsamındaki aktarım dayanağını kurmanız, çerez rızasını doğru kurgulamanız ve Google'ın sözleşme koşullarını değerlendirmeniz gerekiyor. Bu yazı bunun "yasak" olduğunu iddia etmiyor; yalnızca uyum maliyetinin aracı seçerken hesaba katılması gerektiğini söylüyor.
Türkiye'de barındırılan bir araca geçmenin gerçek kazancı, yurt dışı aktarım tartışmasını analytics verisi için büyük ölçüde masadan kaldırmak ve rıza öncesi/sonrası ayrımını aracın kendisinin yönetmesi.
Pintelly'nin analytics tarafı neleri kapsıyor?
Tek bir script ile:
- Ziyaretçi analitiği: rıza öncesi anonim sayım, rıza sonrası oturum, tıklama, cihaz ve trafik kaynağı; botlar ayrı bir görünümde
- Isı haritaları: tıklama, fare hareketi ve kaydırma
- Oturum kaydı: form alanları varsayılan maskeli
- Gerçek kullanıcı performansı: ziyaretçi tarayıcısında ölçülen Core Web Vitals
- Video analitiği, SEO içgörüleri, A/B testi ve uptime izleme
Aynı script'te geri bildirim widget'ı ve anketler de var; KVKK açısından geri bildirim toplamanın ayrıca nelere dikkat etmesi gerektiğini KVKK uyumlu feedback uygulaması yazısında anlattık.
Özet
KVKK uyumlu analytics, bir rozet değil bir dizi tasarım kararıdır:
- Rıza öncesinde kimlik oluşturmayan, cihaza yazmayan sınırlı ölçüm
- Mevcut çerez aracınızla tek rıza akışı
- Verinin Türkiye'de kalması ya da aktarım dayanağının net olması
- Varsayılan maskeleme ve kapatılabilir özellikler
- Tanımlı ve gerçekten uygulanan saklama süreleri
- Yayımlanmış veri işleme eki ve alt işleyen listesi
- İlgili kişi taleplerini karşılayabilecek mekanizmalar
Pintelly'yi bu listeye göre kendiniz değerlendirmek için fiyatlandırma sayfasından ücretsiz başlayabilir, KVKK aydınlatma metnini ve alt işleyen listesini inceleyebilirsiniz.
SSS
Pintelly'yi kullanmak sitemi otomatik olarak KVKK uyumlu yapar mı?+
Hayır. Hiçbir araç tek başına bunu yapamaz. Sitenizin ziyaretçi verileri bakımından veri sorumlusu sizsiniz; Pintelly ise talimatlarınızla çalışan veri işleyendir. Aydınlatma metninizi hazırlamak, hukuki sebebi belirlemek ve rıza zorunluluğunu açıp açmamaya karar vermek size aittir. Pintelly bu yükümlülükleri kolaylaştırır: rıza geçidi, varsayılan maskeleme, Türkiye'de barındırma, tanımlı saklama süreleri ve yayımlanmış bir veri işleme eki sunar.
Pintelly çerez kullanıyor mu?+
Rıza zorunluluğu açıksa, ziyaretçi onay verene kadar analytics verisi çereze, localStorage'a veya sessionStorage'a yazılmaz; ziyaretçi ya da oturum kimliği de oluşturulmaz. Onaydan sonra (rıza zorunluluğu kapalıysa ilk ziyaretten itibaren) ziyaretçi ve oturum kimlikleri sitenizin kök alan adına yazılan çerezlerde tutulur. Ziyaretçinin kabul veya ret kararı da bir çerezde saklanır; böylece aynı sitenin alt alan adlarında tekrar sorulmaz.
Rıza vermeyen ziyaretçiler hiç sayılmıyor mu?+
Sayılıyor, ama anonim olarak. Rıza öncesinde yalnızca sayfa yolu, dakika hassasiyetinde zaman ve sayısal performans ölçümleri gönderilir. Tekil ziyaretçi sayısı için sunucu, IP ve user-agent'tan her gün değişen, geri çevrilemez bir özet üretir; ham IP ve user-agent bu kayıtlara yazılmaz. Özet her gün değiştiği için bu kayıtlarla kişi takip edilemez. Dashboard'da "Yalnızca onaylı" filtresiyle sadece rıza veren ziyaretçileri ayrıca görebilirsiniz.
Analytics verileri Türkiye dışına çıkıyor mu?+
Sunucu, veritabanı, ekran görüntüsü ve oturum kaydı depolaması ile e-posta gönderimi Türkiye'de barındırılıyor. Yalnızca yetkili bir kullanıcı "Analyze with AI" butonuna bastığında devreye giren OpenRouter. [Alt işleyen listesinde](/tr/subprocessors) yazılı. Yapay zekâ analizine arka planda otomatik veri gönderilmez.
Sitemde zaten bir çerez bandı var. Pintelly ikinci bir bant mı gösterecek?+
Göstermesi gerekmez. Pintelly isterseniz kendi onay penceresini gösterir, isterseniz mevcut aracınızın kararını kullanır. Cookiebot ve CookieYes kararları doğrudan okunabiliyor. Başka bir çerez yönetim aracı kullanıyorsanız, o aracın onay ve ret callback'lerinden `window.Pintelly.setConsent(true)` veya `window.Pintelly.setConsent(false)` çağırmanız yeterli.


