Çerez Yönetim Platformu (CMP) Nedir ve Nasıl Seçilir: 10 Kriter
Çerez yönetim platformu (CMP, Consent Management Platform), bir web sitesindeki çerezleri tarayan, ziyaretçiden rıza toplayan, rıza verilmeyen çerezleri engelleyen ve onay kayıtlarını saklayan yazılımdır. KVKK ve GDPR kapsamında kişisel veri işleyen çerez kullanan her site için pratikte gereklidir: elle yönetim ölçeklenmez, banner tek başına rıza almış sayılmaz ve kayıt yükümlülüğünü karşılamaz.
Bu rehber, bir CMP'nin ne yapıp ne yapmadığını, hangi sitelerin buna ihtiyaç duyduğunu ve seçerken bakılacak 10 kriteri anlatır.
Çerez yönetim platformu ne yapar
- Tarar: Sitede çalışan tüm çerezleri bulur; hangi araçtan geldiğini, ne kadar süre saklandığını listeler.
- Sınıflandırır: Çerezleri zorunlu, işlevsel, performans ve analitik, pazarlama gibi kategorilere ayırır. KVKK Çerez Rehberi'nin Temmuz 2025 sürümü dört kategori tanımlar; yalnız kitle ölçümü yapan ve IP maskeleyen birinci taraf analitik çerezler rıza dışı sayılabilir, üçüncü tarafa veri aktaran analitik araçlar rıza gerektirir.
- Rıza toplar: Ziyaretçiye kategori bazında kabul, ret ve tercih seçenekleri sunar.
- Engeller: Rıza verilmeyen kategorideki çerezlerin çalışmasını, ziyaretçi karar verene kadar durdurur.
- Kaydeder: Kimin, ne zaman, hangi kategoriye, banner'ın hangi sürümünde rıza verdiğini saklar. Denetimde ibraz edilecek kayıt budur.
- Sinyal gönderir: Google Consent Mode v2 gibi mekanizmalarla rıza durumunu analitik ve reklam araçlarına iletir.
Ne yapmaz
CMP, aydınlatma metnini sizin yerinize yazmaz (bazı platformlar şablon sunar), site kodundaki veri sızıntısını düzeltmez ve hukuki danışmanlık vermez. Rıza altyapısını kurar; hangi verinin hangi hukuki sebeple işlendiğine siz karar verirsiniz.
Kimler için gerekli
Kişisel veri işleyen herhangi bir çerez kullanan her site. Pratikte bu, Google Analytics, Meta Pixel, LinkedIn Insight, pazarlama otomasyonu, canlı destek veya video gömme kullanan her siteyi kapsar. Yalnız zorunlu çerez kullanan (oturum, sepet, dil tercihi) bir site için rıza gerekmez; ancak bu durumdaki site sayısı çok azdır ve çoğu site sahibi hangi çerezlerin çalıştığını bilmez. Ücretsiz tarama bunu iki dakikada gösterir.
Türkiye'de Kişisel Verileri Koruma Kurulu'nun çerez kararları, rıza öncesi engelleme ve görünür reddet seçeneğini açıkça bekler; bu iki şeyi kuran bir site kendini güvende hisseder. AB'ye satış yapan siteler için GDPR ve ePrivacy kuralları ayrıca geçerlidir.
CMP seçerken 10 kriter
- Rıza öncesi engelleme gerçekten çalışıyor mu? Banner göstermek yetmez. Test: rıza vermeden tarayıcının geliştirici araçlarında Network sekmesine bakın; analitik veya pazarlama isteği gidiyorsa platform engellemiyor demektir.
- Onay kayıtları nerede saklanıyor? Yurt dışı sunucuda tutulan rıza kayıtları, KVKK'nın yurt dışına aktarım kurallarına tabidir. Efilli kayıtları Türkiye'deki veri tabanında tutar.
- Kayıtlar dışa aktarılabiliyor mu? Denetim veya ilgili kişi başvurusu halinde kaydı ibraz etmeniz gerekir; indirilemeyen kayıt işe yaramaz.
- Tarama ne sıklıkla tekrarlanıyor? Yeni bir araç eklendiğinde çerez listesi otomatik güncellenmeli; aksi halde politika metniniz bir hafta sonra eskir.
- Google Consent Mode v2 ve IAB TCF 2.2 desteği var mı? Google Ads kullanan siteler için Consent Mode v2 zorunludur; programatik reklam alan yayıncılar için TCF gerekir.
- Çoklu alan adı ve alt alan adı tek panelden yönetilebiliyor mu? Birden fazla markası veya ülke sitesi olan şirketler için belirleyicidir.
- Tasarım ve dil: Banner markanıza uyarlanabiliyor mu, metinler Türkçe ve düzenlenebilir mi? Rıza oranını en çok etkileyen şey banner tasarımıdır.
- Mobil uygulama rızası aynı panelden yönetilebiliyor mu? Web ve uygulaması olan şirketler için iki ayrı sistem iki ayrı kayıt demektir.
- Kurulum yükü: Tek JS satırı mı, geliştirici mi gerekiyor, ne kadar sürüyor? Efilli'de kurulum genellikle 1 ile 3 iş gününde tamamlanır.
- Fiyat modeli: Sayfa görüntüleme, alan adı veya kullanıcı sayısına göre mi? Trafik dalgalanan sitelerde sayfa görüntüleme bazlı model sürpriz fatura üretir.
KVKK odaklı siteler için ek kontrol
- Kategori yapısı ve metinler KVKK terminolojisiyle mi (açık rıza, aydınlatma, veri sorumlusu, performans ve analitik)?
- Çerez politikası, taramadan otomatik üretilebiliyor mu?
- Destek Türkçe mi, Kurul kararlarını takip eden bir ekip var mı?
- Platformun kendisi hangi güvenlik sertifikalarına sahip? Efilli, ISO 27001 ve ISO 27701 sertifikalıdır.
Kurulum sonrası ilk 30 gün
Rıza oranını izleyin. Oran çok düşükse banner'ın yerleşimi, metni veya buton dengesi gözden geçirilir; "reddet" seçeneği görünür olmalı ama kabul kadar dikkat çekmek zorunda değildir. Reddedilen kategorilerde hangi araçların veri kaybettiğini görün; Google araçları için Consent Mode ile modelleme açın. Çerez politikası tablosunu tarama çıktısından güncelleyin.
Sıkça sorulan sorular
Çerez yönetim platformu zorunlu mu?
Yazılım olarak zorunlu değil; rıza alma, engelleme ve kayıt tutma yükümlülüğünü karşılamanın pratik yolu olarak evet. Bu üçünü elle yapan bir site bilmiyoruz.
Ücretsiz CMP yeterli mi?
Küçük bir site için başlangıçta olabilir. Rıza öncesi engelleme, kayıt saklama ve Türkiye'de veri gibi kriterlerde ücretsiz araçların çoğu yetersiz kalır; denetimde ihtiyaç duyulan kayıt genellikle ücretli katmandadır.
Sadece Google Analytics kullanıyorum, CMP gerekli mi?
Evet. Analitik çerezler kişisel veri işler ve rıza gerektirir; Google'ın Consent Mode v2 şartı da CMP olmadan karşılanamaz.
CMP kurulumu ne kadar sürer?
Alan adı eklenip JS kodu siteye konulduktan sonra genellikle 1 ile 3 iş günü.
Banner rıza oranımı düşürür mü?
Tasarıma bağlıdır. Net, kısa ve markaya uygun bir banner çoğu sitede yüksek kabul oranı alır; asıl kayıp, banner'ı görmezden gelen ziyaretçilerde olur, o yüzden banner kapatılamaz olmalıdır.
Sitenizde hangi çerezlerin çalıştığını ve hangilerinin rıza gerektirdiğini görmek için ücretsiz tarama yapın. Efilli, çerezleri otomatik sınıflandırır, rızayı KVKK ve GDPR'a uygun toplar ve onay kayıtlarını Türkiye'de tutar: Web Sitesi Rıza Yönetimi.
.jpg)


