Üçüncü Taraf Script ve Tag’ler İçin KVKK Risk Analizi ve Tag Manager Stratejisi

Üçüncü Taraf Script ve Tag’ler İçin KVKK Risk Analizi ve Tag Manager Stratejisi

10 dk okuma21 Temmuz 2026DGTLFACE Editorial

Web sitelerinde KVKK riskinin en sık gözden kaçtığı yer, “acil eklenen kodlar”dır: kampanya pikseli, heatmap, chat widget, A/B test aracı… Bu script’ler çoğu zaman birkaç satırla siteye girer, sonra kimse “ne topluyor, ne zaman çalışıyor, hangi sayfada aktif” sorusunu sormaz. Sonuç: denetlenebilirlik kaybolur, veri minimizasyonu bozulur ve consent mekanizması “kağıt üstünde” kalır. Çözüm yaklaşımı nettir: önce script envanteri, sonra kategori/amaç sınıflandırması, ardından GTM altında merkezi yönetim ve consent’e bağlı tetikleme. Böylece otel sitelerinde OTA/analytics/pixel senaryolarını; B2B’de reklam ve lead tracking araçlarını kontrollü, ölçülebilir ve KVKK perspektifinde yönetilebilir hale getirirsiniz.

Öne Çıkan Cevap

Üçüncü taraf script ve tag’ler (analytics, reklam pikseli, heatmap, chat) KVKK açısından risklidir; çünkü çoğu kontrolsüz şekilde veri toplar ve görünmezce çalışır. Çözüm; tüm script’leri envantere alıp Tag Manager altında merkezileştirmek, kategori/amaç bazında etiketlemek ve yalnız ilgili consent alındığında tetiklemektir. Böylece otel ve B2B sitelerinde hem veri minimizasyonu sağlanır hem de “hangi araç ne yapıyor” denetlenebilir hale gelir.

Özet

Script’leri envantere al; GTM’de zorunlu/analitik/reklam/UX diye kategorize et; consent sonrası çalıştır; ekleme-silme süreçlerini logla ve düzenli script temizliği yap.

Maddeler

  • Hedef kitle: Otel/B2B pazarlama, ajans performans ekibi, IT/yazılım
  • KPI: Çalışan script sayısı, consent sonrası tetikleme uyumu, ölçüm doğruluğu, riskli vendor sayısı, sayfa yük performansı
  • Entity: 3rd party scripts, GTM container, kategori, consent trigger, audit/log, CMP
  • Geo: Türkiye (KVKK kapsamı)
  • Funnel: Consideration → Implementation (GTM mimarisi + governance)
  • Çıktı: GTM mimari diyagramı + script/amaç/consent tablosu + checklist + envanter şablonu
  • Not: Hukuki yorum değil; teknik kontrol ve süreç anlatılır.

Kısa Cevap

Script’leri GTM’de merkezileştir, kategorize et ve yalnız consent alındığında çalıştır; kontrol ve uyum artar.

Hızlı Özet

  • 1) Tüm üçüncü taraf script ve tag’leri envantere alın
  • 2) Script’leri zorunlu, analitik, reklam ve UX olarak kategorize edin
  • 3) Hardcode script’leri GTM altında merkezileştirin
  • 4) Tag’leri yalnız ilgili consent alındığında çalıştırın
  • 5) Değişiklikleri loglayın ve düzenli script temizliği yapın

1. Üçüncü Taraf Script Nedir? Neden KVKK Açısından Risklidir?

Script kategorileri ve KVKK risk noktaları, otel web bağlamı
Script kategorileri ve KVKK risk noktaları, otel web bağlamı

Üçüncü taraf script ve tag’ler KVKK açısından neden risklidir?

Kısa yanıt: çünkü kullanıcı fark etmeden çalışabilir, farklı vendor’lara veri aktarabilir ve consent öncesi tetiklenirse “izin” katmanını boşa düşürür. Ayrıca script’ler çoğaldıkça hangi aracın gerçekten gerekli olduğu belirsizleşir; gereksiz veri toplama ve performans kaybı artar.

En yaygın script kategorileri (örnek)

  • Analitik: trafik ve davranış ölçümü
  • Reklam/remarketing: piksel, dönüşüm takibi
  • UX/heatmap: tıklama, scroll, session replay
  • Chat/CRM widget: canlı destek, lead toplama
  • A/B test/personalization: varyasyon ve segment
  • Video/embed: medya oyuncuları

Riskli noktalar: “ne zaman ve ne kadar çalışıyor?”

Risk, yalnızca “hangi vendor” değil; tetik zamanı ve toplanan veri kapsamı ile büyür. Örneğin heatmap aracı, form alanlarını maskelemeden session replay yapıyorsa risk artar. Chat widget’ı kullanıcı yazışmalarını dış sisteme taşıyorsa veri türü genişler.

Ne yapmalıyım?

  • Script envanterini çıkarın (kaynak dosya, vendor, sayfa, tetik).
  • Script’leri kategori/amaç bazında etiketleyin.
  • Consent öncesi çalışanları tespit edin ve kapatın.
  • Heatmap/chat gibi araçlarda maskeleme ayarlarını kontrol edin.
  • Web geliştirme süreçleriyle bağlayın: /yazilim/web-sitesi-gelistirme

2. KVKK Açısından Riskli Noktalar: Envanter ve “Gerekli mi?” Sorusu

Script envanteri ve risk analizi bölümü ayırıcı, KVKK uyumu
Script envanteri ve risk analizi bölümü ayırıcı, KVKK uyumu

En iyi kontrol, “kontrol edebildiğin kadar”dır. Bu yüzden ikinci adım; envanterdeki her script için “değer vs risk” değerlendirmesi yapmaktır. Birçok projede aynı işi yapan 2–3 araç bulunur (çifte analitik, çifte pixel, hem chat hem lead form aracı). Bu kalabalık, risk/katkı oranını düşürür.

Script envanteri hangi alanları içermeli?

  • Script adı/vendor
  • Kategori (zorunlu/analitik/reklam/UX)
  • Amaç (ölçüm, remarketing, destek)
  • Tetikleme kuralı (hangi sayfada, hangi event’te)
  • Consent bağı (hangi kategori onayı gerekir)
  • Toplanan veri türü (genel seviye)
  • Owner (kim sorumlu)
  • Son gözden geçirme tarihi (365 gün refresh)

Otel ve B2B’de “gerekli” tanımı farklı olabilir

  • Otel: OTA kampanyaları, sezonluk remarketing, rezervasyon funnel ölçümü
  • B2B: lead kalitesi, demo dönüşümü, ABM/LinkedIn ölçümü
Script / Amaç / Consent Eşlemesi Tablosu
VendorKategoriAmaçConsentTetikOwnerNot
Analytics aracıAnalitikTrafik ve davranış ölçümüAnalitikConsent sonrası pageview/eventPazarlama / AnalyticsSayfa ve event kapsamı sınırlandırılmalı
Reklam pikseliReklamRemarketing ve dönüşüm takibiReklamConsent sonrası dönüşüm veya sayfa tetikleyicisiPerformans pazarlamaRedundant pikseller kontrol edilmeli
Heatmap / session replayUXTıklama, scroll ve oturum davranışıUXConsent sonrası ve belirli sayfalardaUX / CROForm alanları maskelenmeli
Chat / CRM widgetUXCanlı destek ve lead toplamaUXConsent sonrası veya kullanıcı etkileşimiyleSatış / OperasyonYazışmaların aktarıldığı sistem kontrol edilmeli
A/B test aracıUXVaryasyon ve segment testiUXConsent sonrası ve test kapsamındaki sayfalardaCRO / PazarlamaTest bitince script kaldırılmalı
Video / embedUXMedya içeriği oynatmaUXKullanıcı etkileşimi veya consent sonrasıİçerik / YazılımDış vendor network çağrıları kontrol edilmeli

Ne yapmalıyım?

  • Her script’e owner atayın (pazarlama/ajans/IT).
  • “Redundant script” temizliği planlayın.
  • Envantere “consent kategorisi” alanını zorunlu yapın.
  • Yılda 1 kez audit/temizlik rutini belirleyin (365 gün).
  • KVKK veri güvenliği çerçevesiyle bağlayın: /raporlama/kvkk-veri-guvenligi

3. Tag Manager ile Merkezi Yönetim: Container Mimarisi ve Governance

GTM katmanı ve script kategori diyagramı, otel ve B2B
GTM katmanı ve script kategori diyagramı, otel ve B2B

Tag Manager ile script’leri nasıl merkezileştirebilirim?

Kısa yanıt: tüm üçüncü taraf script’leri doğrudan site koduna eklemek yerine GTM container altında toplayın; kategori/amaç etiketleri, klasörler ve naming convention ile yönetin. Böylece kim ne ekledi, ne kaldırdı sorusuna cevap verebilir; test/rollback yapabilir ve consent’e göre tetikleyebilirsiniz.

GTM container yapısı (önerilen düzen)

  • Folders: Zorunlu / Analitik / Reklam / UX-Tools / Vendor-Helpers
  • Naming: [CAT] Vendor - Trigger - Purpose (örn. [ADS] Meta Pixel - ConsentGranted - Remarketing)
  • Versioning: Her değişiklikte container versiyonu + change note
  • Access: GTM kullanıcıları rol bazlı (publish yetkisi sınırlı)

Değişiklik yönetimi: “script ekleme/silme loglanmalı”

Sadece script’lerin kendisi değil, değişiklik süreci de denetlenebilir olmalı. Kim yayınladı, ne değişti, hangi versiyonla çıktı; bu bilgiler kriz anında (yanlış tetik, consent ihlali) hayat kurtarır.

Ne yapmalıyım?

  • Hardcode script’leri tespit edin ve GTM’e taşıyın.
  • Naming/folder standardını yazılı hale getirin.
  • Publish yetkisini minimuma indirin.
  • Her değişiklik için change note zorunlu yapın.
  • Dönüşüm takibi altyapısıyla uyumlayın: /sem/donusum-takibi-tag-manager

4. Consent’e Bağlı Script Çalıştırma: Tetikleyici Mantığı

Consent tetikleme kurgusu bölümü ayırıcı, GTM stratejisi
Consent tetikleme kurgusu bölümü ayırıcı, GTM stratejisi

Consent’e bağlı script tetikleme nasıl yapılır?

Kısa yanıt: CMP’den gelen consent durumunu GTM’e bir sinyal olarak taşıyın; analitik/reklam/UX kategorilerine göre tetikleyiciler oluşturun ve yalnız ilgili kategori “granted” olduğunda tag’leri çalıştırın. Bu yaklaşım; consent mode veya tetikleyici bazlı kurgu ile uygulanabilir.

Consent kategorileri (pratik set)

  • Zorunlu: site çalışması için gerekli
  • Analitik: ölçüm
  • Reklam: remarketing/dönüşüm
  • UX: heatmap/session replay/chat (genelde opsiyonel)

En sık hata: consent var ama tag her durumda çalışıyor

Banner görünür olabilir; ancak GTM tetikleri consent’e bağlanmadıysa, tag yine “pageview” ile ateşlenir. Bu yüzden test şarttır:

  • Consent reddedildiğinde tag gerçekten duruyor mu?
  • Consent değiştiğinde tag doğru zamanda başlıyor mu?

Ne yapmalıyım?

  • CMP sinyalini dataLayer değişkeni olarak standardize edin.
  • Kategori bazlı trigger seti oluşturun.
  • Reddedilen consent senaryosunu network tab’ında test edin.
  • Consent değişimi için yeniden tetikleme mantığını kontrol edin.
  • KVKK veri güvenliği bağlamıyla ilişkilendirin: /raporlama/kvkk-veri-guvenligi

5. Otel ve B2B İçin Örnek Tag Mimarisi: Ölçüm + KVKK Dengesi

Otel ve B2B için örnek GTM/KVKK mimarisi nasıl olmalı?

Kısa yanıt: otelde rezervasyon funnel ve OTA kampanyalarını; B2B’de lead tracking ve reklam ölçümünü kategorize ederek kurun. “Her sayfaya her tag” yaklaşımından kaçının; tag’leri sayfa türüne ve funnel aşamasına göre sınırlayın.

Otel örneği: OTA/analytics/pixel senaryosu

  • Zorunlu: temel site işlevleri
  • Analitik: rezervasyon funnel event’leri (consent sonrası)
  • Reklam: remarketing pixel (consent sonrası)
  • UX: session replay yalnız belirli sayfalarda ve maskeli

B2B örneği: reklam + lead tracking araçları

  • Analitik: form submit ve dönüşüm event’leri
  • Reklam: LinkedIn/Meta/Google dönüşüm tag’leri (consent sonrası)
  • UX: chat + heatmap, opsiyonel ve sayfa bazlı

Ne yapmalıyım?

  • Script’leri “sayfa türü” bazında sınırlayın (home/blog/form/checkout).
  • Consent sonrası tetiklemeyi doğrulayan test listesi çıkarın.
  • Redundant vendor’ları temizleyin.
  • Değişiklik yönetimini (versiyon + log) zorunlu yapın.
  • İç linklerle süreçleri bağlayın: /sem/donusum-takibi-tag-manager, /raporlama/kvkk-veri-guvenligi ve /yazilim/web-sitesi-gelistirme
Script sayısı ve consent uyumu KPI paneli, privacy-aware tracking
Script sayısı ve consent uyumu KPI paneli, privacy-aware tracking
Script envanteri ve GTM consent planı teslimleri, otel bağlamı
Script envanteri ve GTM consent planı teslimleri, otel bağlamı

Bir Sonraki Adım

Otel ve B2B sitelerinde tüm script’leri envantere alır, GTM+consent kurgusuyla risk ve karmaşayı azaltır.

Sık Sorulan Sorular

Üçüncü taraf script ve tag’ler KVKK açısından neden risklidir?
Çünkü kontrolsüz şekilde veri toplayabilir, vendor’lara aktarabilir ve consent öncesi çalışarak izin katmanını boşa düşürebilir. Envanter ve tetik kontrolü olmadan denetlenebilirlik kaybolur.
Tag Manager ile script’leri nasıl merkezileştirebilirim?
Hardcode script’leri GTM’e taşıyıp kategori bazlı folder/naming kullanın; versiyonlama ve publish yetkilerini sınırlayın. Böylece değişiklikler izlenebilir ve geri alınabilir olur.
Consent’e bağlı script tetikleme nasıl yapılır?
CMP’den gelen consent durumunu GTM’e değişken olarak aktarın; analitik/reklam/UX tag’lerini yalnız ilgili consent “granted” olduğunda tetikleyin ve reddet senaryosunu network test ile doğrulayın.
Otel ve B2B için örnek GTM/KVKK mimarisi nasıl olmalı?
Tag’leri sayfa türü ve funnel aşamasına göre sınırlayın; otelde rezervasyon funnel + OTA kampanyaları, B2B’de lead/dönüşüm ölçümü için kategori bazlı ve consent sonrası tetiklenen mimari kurun.
Heatmap ve session replay araçlarında en kritik kontrol nedir?
Form alanlarının maskelenmesi ve aracın yalnız ilgili consent sonrasında çalışmasıdır. Aksi halde hassas veri toplanma riski artar.
Script envanteri ne sıklıkla güncellenmeli?
Yeni araç eklendikçe güncellenmeli ve en az yılda bir (365 gün) script audit/temizlik rutini uygulanmalıdır.
KVKK İçin GTM ve Üçüncü Taraf Script Yönetimi | DGTLFACE