Skip to main content

KVKK, GDPR, CCPA: Her Mevzuatın Çerezden Ne İstediği

Üç mevzuatı aynı anda nasıl karşılayacağınızı öğrenin.

Kısa cevap

GDPR ve KVKK, zorunlu olmayan çerezler yüklenmeden önce onay isteyen opt-in mevzuatlardır; CCPA/CPRA ise opt-out'tur ve bunun yerine "satmayın/paylaşmayın" talebiyle Global Privacy Control sinyaline uyulmasını ister. Tek bir onay platformu, banner'ı coğrafi olarak hedefleyip her kayda yargı çevresini ekleyerek üçünü birden karşılayabilir.

  • Cookietrace Gizlilik Mühendisliği Ekibi — Yayınlandı 2026-03-05 · Güncellendi 2026-07-30 · 7 dk okuma

Üç mevzuat, tek banner

GDPR, KVKK ve CCPA/CPRA farklı hukuk geleneklerinden gelir ama aynı sayfada buluşur. GDPR ve KVKK opt-in'dir: ziyaretçi onay vermeden zorunlu olmayan hiçbir şey yüklenmez. CCPA opt-out'tur: işleme başlayabilir ancak ziyaretçi "kişisel verilerimi satmayın veya paylaşmayın" diyebilmeli ve site Global Privacy Control sinyalini dikkate almalıdır.

Onay tanımlarının karşılaştırması

GDPR; özgür iradeyle verilen, belirli, bilgilendirilmiş ve açık bir eylemle ifade edilen onay ister. KVKK aynı nitelikte açık rıza ister, yurt dışına aktarım için ek kurallar getirir. CCPA yetişkin verilerinin çoğu için onay şartı koymaz ama çocuklar ile kişisel verinin satışı ve paylaşımı konusunda katı kurallar uygular.

  • GDPR: opt-in, küresel cironun %4'üne kadar ceza
  • KVKK: opt-in, KVKK Kurumu'nun belirlediği idari para cezaları
  • CCPA/CPRA: opt-out ve zorunlu GPC sinyali desteği

Yurt dışına aktarım

GDPR yeterlilik kararları ve Standart Sözleşme Hükümlerine dayanır. KVKK yeterlilik kararı, yazılı taahhüt veya ilgili aktarıma özel açık rıza arar. CCPA ise coğrafya yerine hizmet sağlayıcı sözleşmelerini düzenler. Bu nedenle onay kaydı yalnızca cevabı değil, hangi yargı çevresinde alındığını da saklamalıdır.

Üçünü tek platformdan yönetmek

Çözüm coğrafi hedeflemedir: AB ve Türkiye ziyaretçilerine opt-in banner, Kaliforniya ziyaretçilerine "Do Not Sell" bağlantılı opt-out bildirimi gösterin ve tek bir onay kaydında yargı çevresi, zaman damgası ve banner sürümünü tutun. Cookietrace bunu varsayılan olarak sunar; Consent Mode v2 sinyaliyle Google etiketleri her bölgenin kuralına uyar.

Sıkça sorulan sorular

GDPR ve KVKK, zorunlu olmayan çerezler yüklenmeden önce onay isteyen opt-in mevzuatlardır; CCPA/CPRA ise opt-out'tur ve bunun yerine "satmayın/paylaşmayın" talebiyle Global Privacy Control sinyaline uyulmasını ister. Tek bir onay platformu, banner'ı coğrafi olarak hedefleyip her kayda yargı çevresini ekleyerek üçünü birden karşılayabilir.

CCPA onayı GDPR onayı ile aynı mı?

Hayır. GDPR işleme başlamadan önce açık bir opt-in ister; CCPA opt-out'tur: işleme başlayabilir ama ziyaretçi kişisel verinin satışından veya paylaşımından GPC tarayıcı sinyali dahil olmak üzere vazgeçebilmelidir.

KVKK yurt dışına veri aktarımına izin veriyor mu?

Yalnızca yeterlilik kararı, Kurum onaylı yazılı taahhüt veya o aktarıma özel açık rıza ile. Bu, GDPR'ın yalnızca Standart Sözleşme Hükümlerine dayanmasından daha katıdır.

Tek banner üç mevzuatı da karşılayabilir mi?

Evet, coğrafi hedeflemeyle: AB ve Türkiye ziyaretçilerine opt-in banner, Kaliforniya ziyaretçilerine Do Not Sell/Share bildirimi ve her ziyaretçi için yargı çevresi, zaman damgası ve banner sürümünü kaydeden tek bir onay günlüğü.

Kaynaklar

Bu rehberde atıf yapılan resmi kaynaklar.

Kimler okumalı

Çerez onayı, analitik etiketleme ve gizlilik dokümantasyonundan sorumlu site sahipleri, pazarlama ekipleri ve geliştiriciler.

Cookietrace

Cookietrace Gizlilik Mühendisliği Ekibi tarafından yazıldı ve gözden geçirildi. (7 min — regulations)