Legal · May 9, 2026 · 9 min read

Web sitesi ziyaretçi tanımlama GDPR ile uyumlu mu?

Evet — Madde 6(1)(f) meşru menfaat kapsamında, uygun bir gizlilik bildirimi ve itiraz hakkı (opt-out) ile şirket düzeyinde yapıldığında uyumludur. İşte bunun uygulamada tam olarak nasıl göründüğü.

Bir uyumluluk belgesinin yanında altın kilitli AB tarzı bir kalkan.

Kısa cevap evet — üç şartla. Veri işlemenin şirket düzeyinde kalması, gizlilik bildiriminizde şeffaf bir şekilde açıklanması ve veri sahiplerinin itiraz etmek için çalışan bir yönteme sahip olması gerekir. Aşağıda, bu aracı hukuk ekibi veya DPO ile yapılan bir toplantıda savunmak durumunda olanlar için hazırlanan detaylı yanıt yer alıyor.

Bir şirket IP'si kişisel veri midir?

GDPR açısından bir IP adresi, makul adımlarla gerçek bir kişiye kadar takip edilebildiği her durumda kişisel veri olarak kabul edilir (Breyer, C-582/14). Yalnızca bir tüzel kişiliğe eşleşen bir şirket IP'si, biçimsel anlamda hâlen kişisel veridir — çünkü bağlantının arkasında bir insan oturmaktadır — ancak gerçekleştirdiğimiz tanımlama hiçbir zaman bir kişiye bağlanmaz; şirketleri tanımlıyoruz, kişileri değil. IP'yi bir kuruluşa eşleştiririz, eşleştirmenin ardından ham IP'yi sileriz ve kullanıcı düzeyinde hiçbir tanımlayıcı saklamayız.

Kritik ayrım şudur: Kişisel veri, IP sunucuya ulaştığı anda işlenir ve hemen kuruluş düzeyinde bir kayda dönüştürülür. GDPR bu kısa süreli işleme için yine de geçerlidir, bu nedenle yasal bir dayanak gereklidir — ve meşru menfaat buna en uygun dayanaktır.

Madde 6(1)(f) kapsamında meşru menfaat

Madde 6(1)(f), veri sorumlusunun meşru bir menfaate sahip olduğu ve bu menfaatin veri sahibinin hak ve menfaatlerinden üstün gelmediği durumlarda veri işlemeye izin verir. B2B ziyaretçi tanımlama için denge testi iyi bilinen bir süreçtir ve şu şekildedir.

UnsurDeğerlendirme
Meşru menfaatKendi sitenizdeki satış / pazarlama analitiği — 47 ve 48 sayılı mülahazalarda meşru bir ticari menfaat olarak kabul edilmiştir.
GereklilikŞirket düzeyinde tanımlama, sitede hangi kuruluşların bulunduğunu belirlemenin en az müdahaleci yoludur — hiçbir kişisel profil oluşturulmaz.
ÖlçülülükEşleştirme sonrasında IP silinir, siteler arası profil oluşturulmaz, davranışsal reklamcılık yapılmaz, veri satışı yoktur.
Makul beklentiŞirket ağından gelen bir ziyaretçi, işvereninin bir tedarikçi sitesindeki varlığının görünür olmasını bekler; şirketleri tanımlıyoruz, kişileri değil.
GüvencelerŞeffaf gizlilik bildirimi, mevcut itiraz hakkı (opt-out), standart TOM'lar, AB içinde veri işleme, kısa saklama süreleri.
Meşru menfaat denge testi — şirket düzeyinde B2B ziyaretçi tanımlama.

Denge yalnızca — ve sadece — veri işleme şirket düzeyinde kaldığında sizin lehinize döner. Ayrı bir yasal dayanak olmaksızın ziyaretleri belirli kişisel profillerle ilişkilendirmeye başladığınız an, değerlendirme tersine döner.

ePrivacy direktifi (TDDDG / § 25) ne olacak?

ePrivacy (Almanya'da TDDDG, eski adıyla TTDSG § 25 olarak uygulanmaktadır), uç cihazda hâlihazırda saklanan bilgilere erişimi düzenler — çerez bildirimlerinin var olmasının klasik nedeni budur. IP eşleştirme yoluyla şirket düzeyinde tanımlama, ziyaretçinin cihazında bilgi saklamaz veya okumaz. Çerez yok, localStorage yok, parmak izi yok. Bu nedenle § 25 devreye girmez ve bu özel amaç için rıza bildirimi gerekmez.

Ekiplerin hâlen rıza bildirimine ihtiyaç duyduğu durumlar

Hemen hemen her aktif web sitesi, cihaza erişen ek analitik veya reklam pikselleri çalıştırır (Google Analytics, LinkedIn Insight, Meta Pixel, oturum depolamalı sohbet araçları). Bunlar için hâlen uygun bir Rıza Yönetim Platformu (CMP) gereklidir. Şirket düzeyinde tanımlama, sizi rıza bildirimi zorunluluğuna sokan araçlardan biri değildir.

Müşteri olarak yapmanız gerekenler

Aracın GDPR ile uyumlu olması madalyonun bir yüzüdür; diğer yüzü ise site işleticisine düşmektedir. Üç adım bunu kapsar — hiçbiri bir kahve molasından uzun sürmez.

  1. Gizlilik bildiriminizi güncelleyin. Şirket düzeyinde ziyaretçi tanımlama, meşru menfaat, eşleştirme adımı ve itiraz hakkı (opt-out) hakkında bir paragraf ekleyin. Kopyalamaya hazır bir metin parçası GDPR sayfamızda mevcuttur.
  2. DPA'yı (Veri İşleme Sözleşmesi) tamamlayın. GDPR Madde 28 uyarınca bizimle bir veri işleme sözleşmesi imzalarsınız — dijital olarak, çalışma alanı ayarlarından. Ekler, TOM'lar özeti ve alt veri işleyen listesi için DPA sayfamıza bakın.
  3. Çalışan bir itiraz (opt-out) mekanizması yayınlayın. Ziyaretçilerin itiraz edebilmesi için gizlilik bildiriminizden /opt-out sayfasına bağlantı verin. İtirazı eşleştirme düzeyinde uyguluyoruz.

İtiraz hakkı (opt-out)

İtiraz, GDPR Madde 21 kapsamında bir haktır ve çalışan bir itiraz mekanizması yalnızca yasal bir zorunluluk değil — meşru menfaat argümanını en baştan inandırıcı kılan şeydir. İki kanal her zaman açıktır: Herhangi bir ziyaretçinin hesap olmadan kullanabileceği /opt-out adresindeki self-servis form ve on iş günü içinde manuel olarak işlediğimiz info@lead.box adresine gönderilecek bir e-posta.

Uluslararası veri aktarımları

Tüm müşteri verileri, tüm eşleştirme işlemleri ve tüm yedekler AB içindeki ISO 27001 sertifikalı veri merkezlerinde tutulur. Standart ürünün bir parçası olarak üçüncü bir ülkeye aktarım yapılmaz. Verileri AB dışına gönderen özel bir entegrasyonu etkinleştirirseniz (sizin seçiminiz, CRM'iniz, webhook hedefiniz), bu aktarım sizin veri sorumlusu tarafınızdadır; nelerin çıktığını DPA'da belgeliyoruz.

Bu makale genel bir bilgilendirme sunar, hukuki tavsiye niteliği taşımaz. Özel durumunuzun bağlayıcı bir değerlendirmesi için lütfen uzman bir hukukçuya veya DPO'nuza danışın.

lead.box Team

Published by

lead.box Team

More articles

lead.box'ı kendi trafiğinizde görün

Ücretsiz başlayın — kart bilgisi ya da satış görüşmesi gerekmez. Rehberli bir tur isterseniz 20 dakikalık bir tanıtım planlayın.

GDPR uyumlu B2B müşteri adayı zekâsı üzerine notlar

B2B Lead Identification Platform

lead.box — Identify the companies visiting your website

lead.box turns anonymous B2B website visitors into named companies. GDPR-first, first-party only, with EU data processing.

What lead.box does

How it works

  1. Add a single lightweight tracking snippet to your website.
  2. lead.box identifies the companies behind each visit using first-party IP intelligence.
  3. Hot leads are scored, enriched with contact data and exported as a file for your sales team.

Quick links