GA4 Gerçekten Zorunlu Çerez mi? KVKK Yaklaşımı Ne Söylüyor?
GA4’e özgü yeni bir Kişisel Verileri Koruma Kurulu kararı bulunmuyor. Bununla birlikte Kurulun çerez kararları ve Çerez Uygulamaları Hakkında Rehber, performans-analitik çerezlerin “kesinlikle gerekli” çerezlerden ayrı değerlendirilmesi gerektiğini; başka bir veri işleme şartı yoksa bu tür çerezlerin kullanıcının aktif iradesine dayanan opt-in açık rıza ile çalıştırılması gerektiğini ortaya koyuyor. GA4 kurulumu ayrıca amaç, veri minimizasyonu ve yurt dışına aktarım boyutlarıyla değerlendirilmelidir.
Kısa Cevap
GA4’ü ürün adı üzerinden otomatik olarak “zorunlu çerez” veya “her koşulda açık rıza gerektiren çerez” şeklinde sınıflandırmak doğru değildir. KVKK bakımından fiili kurulum; kullanılan çerezler, ölçüm amacı, Google özellikleri, kişisel veri akışı ve başka bir işleme şartının bulunup bulunmadığı üzerinden değerlendirilmelidir. 2024/1361 sayılı kararda somut olayda kesinlikle gerekli olmayan analitik çerez için başka bir işleme şartı bulunmadığından opt-in açık rıza aranmıştır.
Neden Önemli?
Web sitelerinde en sık yapılan hata, teknoloji adını hukuki kategori yerine kullanmaktır. “Google Analytics kullanıyoruz, o halde zorunlu çerezdir” veya tersine “analitik olduğu için her kullanım kesinlikle aynı hukuki rejime tabidir” yaklaşımı gerçek veri işleme mimarisini görmezden gelir. KVKK değerlendirmesinde hangi verinin hangi amaçla işlendiği, hangi çerez veya tanımlayıcının kullanıldığı ve hangi üçüncü taraflara aktarıldığı önemlidir.
2024/1361 sayılı kararda Kurul; somut internet sitesindeki kesinlikle gerekli olmayan analitik çerezin, kullanıcının açıkça talep ettiği hizmet için gerekli olmadığını ve başka işleme şartı bulunmadığını belirterek aktif opt-in mekanizması olmadan çalıştırılmasını hukuka uygun bulmamıştır. Bu karar GA4 adına verilmiş özel bir karar değildir; web analytics kurulumlarının fiili davranışının denetlenmesi gerektiğini gösterir.
GA4 Konfigürasyonu Neden Önemli?
İki şirket “GA4 kullanıyoruz” diyebilir ancak veri akışları aynı olmayabilir. Birinde yalnız temel trafik ölçümü yapılırken diğerinde reklam özellikleri, cross-domain ölçüm, User-ID, gelişmiş sinyaller, CRM eşleştirmesi veya başka entegrasyonlar aktif olabilir. Bu nedenle cookie banner üzerindeki kategori adı tek başına yeterli değildir.
Kontrol hem tarayıcı tarafında bırakılan çerezleri hem de gönderilen event ve parametreleri kapsamalıdır. URL, form alanı, query string veya özel event üzerinden gereksiz kişisel veri gönderilmesi ayrıca engellenmelidir. Server-side tagging kullanılması da hukuki değerlendirmeyi ortadan kaldırmaz; yalnız veri akışının teknik mimarisini değiştirir.
Şirketler Ne Yapmalı?
GA4 İçin 8 Adımlı KVKK Kontrolü
- Gerçek çerez taraması yapın. Dokümantasyona değil, production ortamında fiilen bırakılan çerezlere bakın.
- GA4 özelliklerini envanterleyin. Advertising features, Google Signals, User-ID, cross-domain ve özel entegrasyonları ayrı kaydedin.
- Amaçları ayırın. Temel ölçüm, performans analizi, remarketing ve reklam optimizasyonunu tek amaç gibi değerlendirmeyin.
- Consent-before-tag testini yapın. Açık rıza gereken yapılandırmada kullanıcı kabul etmeden ilgili tag ve çerezlerin çalışmadığını teknik olarak doğrulayın.
- Ret yolunu test edin. Kullanıcının reddetmesi, kabul etmesi kadar kolay ve fiilen etkili olmalıdır.
- Event payload kontrolü yapın. URL, form, custom dimension ve event parametrelerinde gereksiz kişisel veri gönderimini engelleyin.
- Yurt dışı aktarımı ayrıca inceleyin. Cookie rızası ile veri aktarım mekanizmasını aynı hukuki işlem gibi değerlendirmeyin.
- Versiyon kaydı tutun. GTM container, consent ayarı ve analytics konfigürasyonu değiştiğinde yeniden tarama yapın.
Consent Banner Testi Nasıl Yapılmalı?
Sadece banner’ın ekranda görünmesi yeterli değildir. Yeni bir tarayıcı oturumunda hiçbir tercih verilmeden önce hangi network request’lerin çıktığı ve hangi cookie’lerin oluştuğu gözlemlenmelidir. Kullanıcı “reddet” seçeneğini kullandığında analitik veya reklam teknolojilerinin davranışı yeniden test edilmelidir.
Bu test her büyük GTM veya CMP değişikliğinden sonra tekrarlanmalıdır. Çünkü hukuk metni değişmemiş olsa bile teknik container güncellemesi daha önce bloke edilen bir tag’in consent kontrolü dışında çalışmasına neden olabilir.
B10 İçin Önerilen Ölçüm Modeli
| Kontrol | KPI | Risk Sinyali |
|---|---|---|
| Pre-consent | Pre-consent analytics hit count | Beklenmeyen request |
| Cookie | Unclassified cookie count | Envanter dışı cookie |
| Ret | Reject-path technical success | Ret sonrası tag çalışması |
| Payload | Unexpected PII parameter count | Gereksiz kişisel veri |
| Config | GA4 feature inventory coverage | Belgesiz özellik |
| Transfer | Transfer assessment coverage | İncelenmemiş veri akışı |
Bu metrikler consent banner’ın yalnız tasarımını değil, gerçekten veri işleme davranışını değiştirip değiştirmediğini ölçer.
Uzman Değerlendirmesi
GA4 uyumunda temel prensip “ürünü sınıflandırmak” yerine “işlemeyi sınıflandırmak” olmalıdır. Aynı analytics ürünü farklı konfigürasyonlarda farklı veri, amaç ve aktarım riskleri yaratabilir. Bu nedenle hukuk ekibinin cookie tablosu ile teknik ekibin GTM/GA4 konfigürasyonu aynı envanterde eşleştirilmelidir.
Consent Mode veya server-side tagging gibi teknik çözümler de tek başına hukuki uyum sertifikası değildir. Hangi veri sinyalinin hangi tercih durumunda işlendiği gerçek trafik üzerinde doğrulanmalıdır.
Dijital Risk ve Uyum Analizi
B10, web sitesi üzerinde fiili cookie/tag taraması, GTM ve GA4 feature inventory, consent-before-tag testi, event payload incelemesi ve yurt dışı veri akışı haritasını ortak bir Web Analytics Compliance Audit altında raporlayabilir.
İlgili İçerikler
Resmî ve Birincil Kaynaklar
Sık Sorulan Sorular
Bu konu neden şimdi önemli?
GA4’e özgü yeni bir Kişisel Verileri Koruma Kurulu kararı bulunmuyor. Bununla birlikte Kurulun çerez kararları ve Çerez Uygulamaları Hakkında Rehber, performans-analitik çerezlerin “kesinlikle gerekli” çerezlerden ayrı değerlendirilmesi gerektiğini; başka bir veri işleme şartı yoksa bu tür çerezlerin kullanıcının aktif iradesine dayanan opt-in açık rıza ile çalıştırılması gerektiğini ortaya koyuyor. GA4 kurulumu ayrıca amaç, veri minimizasyonu ve yurt dışına aktarım boyutlarıyla değerlendirilmelidir.
Şirketler ilk olarak neyi kontrol etmeli?
GA4 ve GTM tarafından bırakılan çerezleri fiilen tarayın.
Tek seferlik kontrol yeterli mi?
Hayır. Değerlendirme yalnız “GA4 var mı?” sorusuna göre yapılmaz. Kullanılan özellikler, çerezler, event verileri, amaçlar, consent mekanizması ve veri aktarım yapısı birlikte incelenmelidir.
B10 bu konuda ne sağlayabilir?
B10; consent banner ile gerçek teknik davranış arasındaki farkı cookie scan, network request, GTM/GA4 konfigürasyonu ve veri akışı testleri üzerinden ölçebilir.