Şirket düzeyinde ziyaretçi tanımlama kullanıyorsanız, gizlilik politikanızda bunu açıkça belirtmelisiniz. Bir dipnotta, karmaşık hukuk dilinin ardında ya da kimsenin bağlantı vermediği ayrı bir sayfada değil; ziyaretçilerinizin bakmayı zaten bildiği aynı belgede. Bu yazı, onlara açıklamakla yükümlü olduğunuz paragrafın nerede yer alacağı, ne içereceği ve gereksiz yere karmaşıklaştırmadan nasıl ifade edileceği konusunda pratik bir rehberdir.
Not
Bu bir pazarlama makalesidir, hukuki tavsiye değildir. Alt kısımdaki taslağı bir başlangıç noktası olarak kullanın ve DPO'nuzun veya hukuk danışmanınızın bunu fiili veri işleme süreçlerinize uyarlamasını sağlayın.
Paragrafın nerede yer alacağı
En doğru yer mevcut gizlilik politikanızdır — genellikle "Web sitesi analitiği", "Verilerinizin kullanımı" veya "Bu web sitesindeki veri işleme" gibi bir başlık taşıyan bölümdür. Analitik bölümünüzün yakınına ancak ondan ayrı olacak şekilde, net bir başlığa sahip yeni bir alt bölüm olarak ekleyin. Amaç, ten saniyesi ve Ctrl+F tuşları olan bir ziyaretçinin bu bilgiyi "ziyaretçi tanımlama" veya "şirket verileri" altında kolayca bulabilmesidir.
Bunu çerez politikanızın içine gizlemeyin. Çerez politikaları cihazda veri depolama ile ilgilidir; şirket düzeyinde tanımlama genellikle çerez kullanmaz ve oraya koymak herkesin kafasını karıştırır.
Paragrafın neleri kapsaması gerektiği
Yaklaşık olarak bu sırayla altı unsur. Hiçbirinin uzun olması gerekmez.
- Ne yapıyorsunuz: Web sitesi ziyaretinin arkasındaki şirketi (kuruluşu) tanımlamak, kişileri değil.
- Hangi verileri işliyorsunuz: Kısa bir teknik süre boyunca ziyaretçinin IP adresi ile ziyaret edilen sayfalar ve zaman damgaları.
- Nasıl işliyorsunuz: IP adresi, IP-şirket veritabanı kullanılarak bir kuruluşa dönüştürülür; işlenmemiş IP adresi bu dönüştürme işleminin ötesinde saklanmaz.
- Neden: GDPR Madde 6(1)(f) kapsamındaki meşru menfaat (doğrudan pazarlama ve hesap istihbaratı) — dengeleme testi dosyalanmış şekilde.
- Saklama süresi: Tanımlanan ziyaretlerin sistemlerinizde ne kadar süreyle tutulduğu.
- Haklar ve kapsam dışı kalma (opt-out): Kapsam dışı kalma sayfanıza bir bağlantı ve ziyaretçilerin istedikleri zaman itiraz edebileceklerine dair bir not.
İfade konusunda yapılması ve yapılmaması gerekenler
| Yapın | Yapmayın |
|---|---|
| "Ziyaret eden şirketi (kuruluşu) tanımlıyoruz" deyin | "Ziyaretçileri tanımlıyoruz" deyin (belirsizdir — kişisel gibi anlaşılır) |
| Hukuki sebebi açıkça belirtin (GDPR Madde 6(1)(f)) | Hukuki sebep meşru menfaat olduğunda rızaya atıfta bulunun |
| IP dönüşümünü tanımlayın (IP → şirket, dönüştürme sonrasında işlenmemiş haliyle saklanmaz) | Saklama süresini belirtmeyin — sessizlik sonsuza kadar gibi algılanır |
| Kapsam dışı kalma (opt-out) sayfasına doğrudan bağlantı verin | İnsanları yalnızca "itiraz etmek için bizimle iletişime geçin" seçeneğine yönlendirin |
| Bir veri işleyen kullanıyorsanız adını ve DPA/alt veri işleyenler listesine bağlantısını ekleyin | Üçüncü taraf veri işlemeyi ima ile bırakın |
| Hukuki terimlerin yanında sade dildeki karşılıklarını kullanın | Sadece Latince ifadelere ve madde numaralarına güvenin |
Hazır bir metin taslağı (kurulumunuza göre uyarlayın)
"Web sitesi ziyaretçi tanımlama (şirket düzeyinde). Sitemizi ziyaret ettiğinizde, kişileri değil, ziyaretin arkasındaki kuruluşu belirlemek amacıyla IP adresinizi kısa bir teknik süre boyunca işleriz. IP adresi, IP-kuruluş sorgulaması kullanılarak bir şirkete dönüştürülür ve bu dönüştürmenin ötesinde işlenmemiş halde saklanmaz. Dönüştürülen şirketi, görüntülediğiniz sayfalar ve ziyaret sürenizle birleştirerek hangi kuruluşların hizmetlerimizle ilgilendiğini anlarız ve uygun olduğunda iletişime geçeriz. Hukuki sebep: GDPR Madde 6(1)(f) uyarınca meşru menfaat (doğrudan pazarlama ve hesap istihbaratı), talep üzerine sunulabilecek dahili bir dengeleme testinde belgelenmiştir. Saklama süresi: Tanımlanan ziyaretler [12 ay] boyunca saklanır ve ardından silinir. İstediğiniz zaman itiraz etme hakkınız vardır; [opt-out sayfanızın bağlantısı] adresinden bu veri işlemeyi durdurabilirsiniz (opt-out)."
[12 ay] ifadesini kendi fiili saklama sürenizle değiştirin. Kapsam dışı kalma bağlantısını kendi bağlantınızla değiştirin. Bir veri işleyen kullanıyorsanız şu cümleyi ekleyin: "Bu amaçla bir veri işleyen olarak [veri işleyen adı] kullanıyoruz. Veri işleme sözleşmemize [bağlantı] adresinden ulaşabilirsiniz."
Bağlantı vermeye değer iki önemli öğe
Paragraf, iki ayrı sayfaya daha bağlantı verdiğinde daha güçlü hale gelir: DPA'nız (veri işleyen ilişkisi için) ve alt veri işleyenler listeniz. Her ikisi de politikanızı okuyacak güvenlik ekibine (ki mutlaka okurlar) "bu konuyu uçtan uca düşündük" mesajı verir.
Bu paragrafı eklediğinizde başka nelerin değişmesi gerekir
Tek bir paragraf genellikle yapılan tek değişiklik değildir. Genellikle aynı anda ilişkili iki sayfa daha güncellenir: Alt veri işleyenler listesi (tanımlama veri işleyeninizi ekleyin) ve tarafınızdaki veri işleme faaliyetleri kaydı (ROPA). Bir çerez bildirim çubuğunuz (banner) varsa, bu paragraf banner kategorilerinden biri değildir — dengeleme testi yapıldığı sürece şirket düzeyinde tanımlama için banner üzerinden rıza alınması gerekmez. CMP yöneticinize bunu açıklayan kısa bir dahili not yazmak, altı ay sonra kafa karışıklığından doğacak destek taleplerini önler.
Paragraf yayına girdikten sonra, ilgili bölümün ekran görüntüsünü alın ve dengeleme testinizin yanında dosyalayın. Bir denetleyici kurum X yılının 3 Ağustos gününde ziyaretçilerin nasıl bilgilendirildiğini sorarsa, zaman damgalı bu ekran görüntüsünün elinizin altında olmasına sevineceksiniz.
Bu makale B2B ekipleri için genel bilgi niteliğinde olup hukuki tavsiye değildir. Özel veri işleme süreçleriniz için metin ifadelerini DPO'nuza veya hukuk danışmanınıza onaylatın.
Published by
lead.box Team
More articles
lead.box'ı kendi trafiğinizde görün
Ücretsiz başlayın — kart bilgisi ya da satış görüşmesi gerekmez. Rehberli bir tur isterseniz 20 dakikalık bir tanıtım planlayın.
