forumKonu aç

Sunucu taraflı izleme ve DSGVO — Almanya'da ceza almadan nasıl kurabiliriz?

VVolkan Ö***Uzman
Görev
Stajyer
Sektör
E-ticaret
Yapı
yeni kurulmuş girişim
Katılım
Eki 2022
Mesaj
51
#1

Almanya pazarında faaliyet gösteren çok dilli bir e-ticaret platformumuz var. Tarayıcıların üçüncü taraf çerezleri engellemesi ve reklam engelleyiciler yüzünden pazarlama tarafındaki dönüşüm ölçümlerimiz son bir yılda ciddi şekilde düştü. Pazarlama ajansımız bize sunucu taraflı izleme (Server-Side Tracking) sistemine geçmeyi öneriyor.

Ajansın iddiasına göre veriler doğrudan ziyaretçinin tarayıcısından değil de bizim sunucumuz üzerinden filtrelenerek üçüncü parti reklam platformlarına iletileceği için çerez onay afişine (Consent Banner) gerek kalmayacakmış ve kullanıcı IP adresleri gizlenebilecekmiş. Bu altyapı icin aylık yaklaşık 450 EUR sunucu maliyeti öngörüyoruz.

Ancak Almanya'daki katı DSGVO ve TDDDG (eski TTDSG) kurallarını düşününce bu bana pek inandırıcı gelmedi. Sunucu taraflı izleme Almanya'da yasal olarak onay almadan gerçekten çalıştırılabilir mi? Sağlayıcı sözleşmeleri ve teknik anonimleştirme açısından nelere uymak zorundayız?

MMustafa M***Katılımcı
Görev
Kalite kontrol elemanı
Sektör
Gıda toptancılığı
Yapı
bölge bayisi
Katılım
Şub 2024
Mesaj
106
En çok yardımcı olan#2

Kısa cevap: Pazarlama ajansınızın 'sunucu taraflı izleme sayesinde onay afişine gerek kalmaz' iddiası hukuken tamamen yanlıştır ve Almanya'da çok ciddi yaptırımlara yol açabilir. TDDDG Madde 25 uyarınca, kullanıcının uç cihazında bilgi saklanması veya cihazdan bilgi okunması (çerez, yerel depolama veya cihaz parmak izi) pazarlama amaçlıysa, verinin nereye gönderildiğinden bağımsız olarak kesin açık rıza gerektirir.

Sunucu taraflı izlemede süreç ikiye ayrılır: İstemci tarafı ve sunucu tarafı. Kullanıcının tarayıcısında çalışan bir betik cihaz kimliğini ekran çözünürlüğünü veya çerez değerini okuyup sunucunuza atıyorsa onay şartı aynen devam eder. Yalnızca sitenin temel çalışması için kesinlikle gerekli olan teknik oturum verileri onaydan muaftır; dönüşüm takibi veya yeniden hedefleme bu istisnaya girmez.

Bu sistemi Almanya'da yasalara tam uyumlu işletmek istiyorsanız: 1) Onay afişinizde sunucu taraflı ölçümü açıkça tanımlayın ve kullanıcı izin vermediğinde sunucuya tetikleyici göndermeyin. 2) Kullanıcı IP adresini harici reklam sağlayıcılarına aktarmadan önce kendi sunucunuzda tamamen kırpın (IP masking/hashing) ve tekil tanımlayıcıları silin. 3) Kiralayacağınız bulut sunucu sağlayıcısıyla mutlaka DSGVO Madde 28 uyumlu bir AVV sözleşmesi imzalayın. Verilerin AB dışına aktarılmadığından veya standart sözleşme maddeleriyle korunduğundan emin olun.

RRecep K***KatılımcıTopluluk üyesi
Katılım
Mar 2023
Mesaj
41
#3

Ajansların bu 'sunucu tarafına taşıdık, çerezden kurtulduk, onaya gerek yok' masalına sakın kanmayın. bu arada alman denetim otoriteleri (özellikle Bavyera ve Baden-Württemberg) bu konuyu çok iyi biliyor. Uç cihazdan pazarlama amacıyla tek bi bayt veri okuduğunuz an TDDDG kapsamındasınız kaçış yok.

DDamla Ö***KatılımcıTopluluk üyesi
Katılım
Oca 2022
Mesaj
70
#4

Teknik mimaride dikkat etmeniz gereken nokta şu: Sunucu konteynerinde gelen istekteki IP adresini, kullanıcı aracı (User-Agent) bilgisini ve referans adresini reklam platformuna ham haliyle gönderirseniz bu doğrudan kişisel veri aktarımı sayılır. Kendi proxy sunucunuzda IP adresinin son sekizlisini silip zaman damgalarını genelleştirmelisiniz.

ZZerrin M***KatılımcıTopluluk üyesi
Katılım
Şub 2024
Mesaj
1
#5

İki farklı yasayı karıştırmamak gerek: TDDDG Madde 25 cihazdaki verilere erişimi (çerez veya parmak izi) düzenler ve rıza ister. DSGVO Madde 6 ise elde edilen kişisel verinin (IP adresi gibi) işlenmesini düzenler. Sunucu tarafı izleme DSGVO tarafında veri kontrolü sağlasa bile, TDDDG engelini tek başına aşamaz.

edit: yukarıda yanlış yazmışım, kusura bakmayın.

NNuri Y***UzmanTopluluk üyesi
Katılım
Eki 2023
Mesaj
246
#6

Biz Frankfurt lokasyonlu bağımsız bir sunucuda benzer bir yapı kurduk. Aylık 80 EUR sunucu giderimiz var. Onay afişinde rıza veren kullanıcıların verilerini sunucu üzerinden ilettik. Reklam engelleyicilerden kaynaklanan veri kaybımız yüzde 28'den yüzde 9 seviyesine geriledi, ancak onaysız tek bir satır veri bile aktarmıyoruz.

EErcan B***KatılımcıTopluluk üyesi
Katılım
Eyl 2023
Mesaj
140
#7

Geçen sene bir danışman bize de aynı fikri verdi, onay afişini devre dışı bıraktık. İki ay sonra rakip bir firmanın avukatından ihtarname (Abmahnung) aldık; 1.800 EUR avukatlık ücreti ve beyan cezasıyla karşı karşıya kaldık. Hemen eski rıza sistemine döndük. Almanya'da bu riske kesinlikle değmez.

CCem I***KatılımcıTopluluk üyesi
Katılım
Eyl 2025
Mesaj
4
#8

Sunucu tarafında barındıracağınız konteyner AB sınırları içindeki bir veri merkezinde mi olcak? yani reklam ağlarına veri gönderirken çevrimdışı müşteri kimliklerini (hash edilmiş e-posta gibi) de eşleştirmeyi planlıyor musunuz?

UUğur Y***KatılımcıTopluluk üyesi
Katılım
Haz 2023
Mesaj
38
#9

pazarlamacıların lafılya iş yapmayın derim, adamlar sadece dönüşüm tablosuna bakıyor. ceza gelirse şirket tüzel kiişliğine geliyor ama onay mekanizmasını sunucuya bağlayın, izin yoksa sunucu da üçüncü tarafa istek atmasın

SSinan E***Katılımcı
Görev
Mağaza müdürü
Sektör
Bilişim hizmetleri
Yapı
20 kişilik firma
Katılım
Kas 2024
Mesaj
362

Doki · KVKK uyum danışmanlığı · 2023

#10

Şirketinizin bünyesinde veya dışarıdan hizmet veren bir Veri Koruma Görevlisi (Datenschutzbeauftragter) bulunuyorsa, bu mimari değişikliği Veri Koruma Etki Değerlendirmesi (DSFA) kapsamında inceletmeniz yasal bir gerekliliktir. Gizlilik politikanızın (Datenschutzerklärung) bu yeni veri akışını yansıtacak şekilde güncellenmesi zorunludur.

ÜÜlkü B***Yeni üyeTopluluk üyesi
Katılım
Eyl 2026
Mesaj
240
#11

Aynen öyle, üstelik bu kadar bilinmiyor. İlk üç ay her şey iyi gider, sorun dördüncü ayda çıkar.

Kendi durumunuz farklıysa tabii değişir.

AAhmet Ö***Katılımcı
Görev
Veri giriş elemanı
Sektör
Danışmanlık
Yapı
40 kişilik üretim firması
Katılım
May 2023
Mesaj
228
#12

Sonucu yazarsanız sevinirim. Bunu tek başına yapmaya çalışmak en pahalı yol.

KKoray S***KatılımcıTopluluk üyesi
Katılım
Tem 2025
Mesaj
286
#13

Yanlış anlamadıysam şunu diyorsunuz: Küçük bir deneme ile başlayın, tamamını bir anda bağlamayın.

Unutulmuş test ortamları, canlı sistemden daha sık kapı oluyor.

EEmre G***KatılımcıTopluluk üyesi
Katılım
Ara 2022
Mesaj
198
#14

Doğru söylüyorsunuz. Kararı geri almak ne kadar zorsa, o kadar yavaş verin.

Herkesin yaptığı şey, doğru olduğu anlamına gelmiyor. Ben olsam bu yoldan giderdim.

VVolkan U***Katılımcı
Görev
Üretim müdürü
Sektör
Temizlik hizmetleri
Yapı
zincir mağaza
Katılım
Ara 2025
Mesaj
107

Doki · Arayüz tasarımı · 2023

#15

su noktada ayirliyorum sizden. iste izin ve kappsam yazili degilse o test baslamasin

bu kdr uzatıtysam ksura bakmayın

YYağmur Y***Katılımcı
Görev
İdari işler sorumlusu
Sektör
Mobilya üretimi
Yapı
orta ölçekli işletme
Katılım
Ara 2024
Mesaj
2

Doki · Log yönetimi kurulumu · 2025

#16

Buna katılıyorum. Tek bi önleme güvenmeyin; katman katman gidin.

Umarım işinize yarar.

RRamazan K***KatılımcıTopluluk üyesi
Katılım
Oca 2025
Mesaj
33
#17

Aynı şeyi ben de düşünüyordum. Zaman kaybının çoğu, onay bekleyen işlerde birikiyor.

Sorunuz olursa yazın, elimden geldiğince cevaplarım.

RRabia G***VeteranTopluluk üyesi
Katılım
Eyl 2025
Mesaj
75
#18

Buna katılıyorum. Acele karar, altı ay sonra düzeltilen karar oluyor.

Tecrübeyle sabit.

JJülide A***Katılımcı
Görev
Test uzmanı
Sektör
Elektrik-elektronik
Yapı
kooperatif
Katılım
Şub 2024
Mesaj
1
#19

Katılıyorum, hatta altını çizmek isterim... Acele karar, altı ay sonra düzeltilen karar oluyor.

Bunu tek başına yapmaya çalışmak en pahalı yol.

HHasan Ö***KatılımcıTopluluk üyesi
Katılım
Ara 2024
Mesaj
39
#20

bunu bilmiyordum. odme bilgisi degisikligi asla gelldigi kanaldan dogrulanmaz.

yanlsiim vraa duzeltin

Yanıt yaz