1. Üçüncü Taraf Script Nedir? Neden KVKK Açısından Risklidir?

Üçüncü taraf script ve tag’ler KVKK açısından neden risklidir?
Kısa yanıt: çünkü kullanıcı fark etmeden çalışabilir, farklı vendor’lara veri aktarabilir ve consent öncesi tetiklenirse “izin” katmanını boşa düşürür. Ayrıca script’ler çoğaldıkça hangi aracın gerçekten gerekli olduğu belirsizleşir; gereksiz veri toplama ve performans kaybı artar.
En yaygın script kategorileri (örnek)
- •Analitik: trafik ve davranış ölçümü
- •Reklam/remarketing: piksel, dönüşüm takibi
- •UX/heatmap: tıklama, scroll, session replay
- •Chat/CRM widget: canlı destek, lead toplama
- •A/B test/personalization: varyasyon ve segment
- •Video/embed: medya oyuncuları
Riskli noktalar: “ne zaman ve ne kadar çalışıyor?”
Risk, yalnızca “hangi vendor” değil; tetik zamanı ve toplanan veri kapsamı ile büyür. Örneğin heatmap aracı, form alanlarını maskelemeden session replay yapıyorsa risk artar. Chat widget’ı kullanıcı yazışmalarını dış sisteme taşıyorsa veri türü genişler.
Ne yapmalıyım?
- • Script envanterini çıkarın (kaynak dosya, vendor, sayfa, tetik).
- • Script’leri kategori/amaç bazında etiketleyin.
- • Consent öncesi çalışanları tespit edin ve kapatın.
- • Heatmap/chat gibi araçlarda maskeleme ayarlarını kontrol edin.
- • Web geliştirme süreçleriyle bağlayın: /yazilim/web-sitesi-gelistirme
2. KVKK Açısından Riskli Noktalar: Envanter ve “Gerekli mi?” Sorusu

En iyi kontrol, “kontrol edebildiğin kadar”dır. Bu yüzden ikinci adım; envanterdeki her script için “değer vs risk” değerlendirmesi yapmaktır. Birçok projede aynı işi yapan 2–3 araç bulunur (çifte analitik, çifte pixel, hem chat hem lead form aracı). Bu kalabalık, risk/katkı oranını düşürür.
Script envanteri hangi alanları içermeli?
- •Script adı/vendor
- •Kategori (zorunlu/analitik/reklam/UX)
- •Amaç (ölçüm, remarketing, destek)
- •Tetikleme kuralı (hangi sayfada, hangi event’te)
- •Consent bağı (hangi kategori onayı gerekir)
- •Toplanan veri türü (genel seviye)
- •Owner (kim sorumlu)
- •Son gözden geçirme tarihi (365 gün refresh)
Otel ve B2B’de “gerekli” tanımı farklı olabilir
- •Otel: OTA kampanyaları, sezonluk remarketing, rezervasyon funnel ölçümü
- •B2B: lead kalitesi, demo dönüşümü, ABM/LinkedIn ölçümü
| Vendor | Kategori | Amaç | Consent | Tetik | Owner | Not |
|---|---|---|---|---|---|---|
| Analytics aracı | Analitik | Trafik ve davranış ölçümü | Analitik | Consent sonrası pageview/event | Pazarlama / Analytics | Sayfa ve event kapsamı sınırlandırılmalı |
| Reklam pikseli | Reklam | Remarketing ve dönüşüm takibi | Reklam | Consent sonrası dönüşüm veya sayfa tetikleyicisi | Performans pazarlama | Redundant pikseller kontrol edilmeli |
| Heatmap / session replay | UX | Tıklama, scroll ve oturum davranışı | UX | Consent sonrası ve belirli sayfalarda | UX / CRO | Form alanları maskelenmeli |
| Chat / CRM widget | UX | Canlı destek ve lead toplama | UX | Consent sonrası veya kullanıcı etkileşimiyle | Satış / Operasyon | Yazışmaların aktarıldığı sistem kontrol edilmeli |
| A/B test aracı | UX | Varyasyon ve segment testi | UX | Consent sonrası ve test kapsamındaki sayfalarda | CRO / Pazarlama | Test bitince script kaldırılmalı |
| Video / embed | UX | Medya içeriği oynatma | UX | Kullanıcı etkileşimi veya consent sonrası | İçerik / Yazılım | Dış vendor network çağrıları kontrol edilmeli |
Ne yapmalıyım?
- • Her script’e owner atayın (pazarlama/ajans/IT).
- • “Redundant script” temizliği planlayın.
- • Envantere “consent kategorisi” alanını zorunlu yapın.
- • Yılda 1 kez audit/temizlik rutini belirleyin (365 gün).
- • KVKK veri güvenliği çerçevesiyle bağlayın: /raporlama/kvkk-veri-guvenligi
3. Tag Manager ile Merkezi Yönetim: Container Mimarisi ve Governance

Tag Manager ile script’leri nasıl merkezileştirebilirim?
Kısa yanıt: tüm üçüncü taraf script’leri doğrudan site koduna eklemek yerine GTM container altında toplayın; kategori/amaç etiketleri, klasörler ve naming convention ile yönetin. Böylece kim ne ekledi, ne kaldırdı sorusuna cevap verebilir; test/rollback yapabilir ve consent’e göre tetikleyebilirsiniz.
GTM container yapısı (önerilen düzen)
- •Folders: Zorunlu / Analitik / Reklam / UX-Tools / Vendor-Helpers
- •Naming: [CAT] Vendor - Trigger - Purpose (örn. [ADS] Meta Pixel - ConsentGranted - Remarketing)
- •Versioning: Her değişiklikte container versiyonu + change note
- •Access: GTM kullanıcıları rol bazlı (publish yetkisi sınırlı)
Değişiklik yönetimi: “script ekleme/silme loglanmalı”
Sadece script’lerin kendisi değil, değişiklik süreci de denetlenebilir olmalı. Kim yayınladı, ne değişti, hangi versiyonla çıktı; bu bilgiler kriz anında (yanlış tetik, consent ihlali) hayat kurtarır.
Ne yapmalıyım?
- • Hardcode script’leri tespit edin ve GTM’e taşıyın.
- • Naming/folder standardını yazılı hale getirin.
- • Publish yetkisini minimuma indirin.
- • Her değişiklik için change note zorunlu yapın.
- • Dönüşüm takibi altyapısıyla uyumlayın: /sem/donusum-takibi-tag-manager
4. Consent’e Bağlı Script Çalıştırma: Tetikleyici Mantığı

Consent’e bağlı script tetikleme nasıl yapılır?
Kısa yanıt: CMP’den gelen consent durumunu GTM’e bir sinyal olarak taşıyın; analitik/reklam/UX kategorilerine göre tetikleyiciler oluşturun ve yalnız ilgili kategori “granted” olduğunda tag’leri çalıştırın. Bu yaklaşım; consent mode veya tetikleyici bazlı kurgu ile uygulanabilir.
Consent kategorileri (pratik set)
- •Zorunlu: site çalışması için gerekli
- •Analitik: ölçüm
- •Reklam: remarketing/dönüşüm
- •UX: heatmap/session replay/chat (genelde opsiyonel)
En sık hata: consent var ama tag her durumda çalışıyor
Banner görünür olabilir; ancak GTM tetikleri consent’e bağlanmadıysa, tag yine “pageview” ile ateşlenir. Bu yüzden test şarttır:
- •Consent reddedildiğinde tag gerçekten duruyor mu?
- •Consent değiştiğinde tag doğru zamanda başlıyor mu?
Ne yapmalıyım?
- • CMP sinyalini dataLayer değişkeni olarak standardize edin.
- • Kategori bazlı trigger seti oluşturun.
- • Reddedilen consent senaryosunu network tab’ında test edin.
- • Consent değişimi için yeniden tetikleme mantığını kontrol edin.
- • KVKK veri güvenliği bağlamıyla ilişkilendirin: /raporlama/kvkk-veri-guvenligi
5. Otel ve B2B İçin Örnek Tag Mimarisi: Ölçüm + KVKK Dengesi
Otel ve B2B için örnek GTM/KVKK mimarisi nasıl olmalı?
Kısa yanıt: otelde rezervasyon funnel ve OTA kampanyalarını; B2B’de lead tracking ve reklam ölçümünü kategorize ederek kurun. “Her sayfaya her tag” yaklaşımından kaçının; tag’leri sayfa türüne ve funnel aşamasına göre sınırlayın.
Otel örneği: OTA/analytics/pixel senaryosu
- •Zorunlu: temel site işlevleri
- •Analitik: rezervasyon funnel event’leri (consent sonrası)
- •Reklam: remarketing pixel (consent sonrası)
- •UX: session replay yalnız belirli sayfalarda ve maskeli
B2B örneği: reklam + lead tracking araçları
- •Analitik: form submit ve dönüşüm event’leri
- •Reklam: LinkedIn/Meta/Google dönüşüm tag’leri (consent sonrası)
- •UX: chat + heatmap, opsiyonel ve sayfa bazlı
Ne yapmalıyım?
- • Script’leri “sayfa türü” bazında sınırlayın (home/blog/form/checkout).
- • Consent sonrası tetiklemeyi doğrulayan test listesi çıkarın.
- • Redundant vendor’ları temizleyin.
- • Değişiklik yönetimini (versiyon + log) zorunlu yapın.
- • İç linklerle süreçleri bağlayın: /sem/donusum-takibi-tag-manager, /raporlama/kvkk-veri-guvenligi ve /yazilim/web-sitesi-gelistirme


6. 3rd Party Script Envanteri & GTM/Consent Planlama Şablonunu İndir — Yazılım / GTM

3rd Party Script Envanteri & GTM/Consent Planlama Şablonunu İndir — Yazılım / GTM (v1.0)
Bu şablon, sitedeki tüm üçüncü taraf script’leri tek envanterde toplar ve GTM altında kategori/amaç/consent eşlemesini standardize eder. Consent’e bağlı tetikleme kurallarını görünür kılar ve redundant script’leri temizlemek için karar zemini sağlar. Otel ve B2B projelerinde denetlenebilirlik ve veri minimizasyonu açısından netlik üretir.
Kim Kullanır?
Pazarlama + ajans performans ekibi + IT/yazılım (otel ve B2B).
Nasıl Kullanılır?
- Mevcut script’leri topla (hardcode + GTM) ve envantere yaz.
- Her script’i kategori/amaç/consent’e bağla, tetik kuralını belirle.
- Redundant/riskli script’ler için aksiyon planı çıkar: kaldır–sınırla–mask–consent’e bağla.
Ölçüm & Önceliklendirme (Kısa sürüm)
- ▢ ✅ Tüm script’ler envanterde
- ▢ ✅ Kategori ve consent eşlemesi tamam
- ▢ ✅ Consent reddinde network çağrıları duruyor
- ▢ ✅ GTM versiyonlama + change note kullanılıyor
- ▢ ✅ Redundant script’ler için temizlik planı var
- ▢ ✅ Heatmap/session replay masking aktif
- ▢ ✅ Publish yetkisi sınırlı
PDF içinde: Problem→Kök Neden→Çözüm tablosu + 14 gün sprint planı + önce/sonra KPI tablosu
Deliverables
- •Script envanteri tablosu
- •Kategori/amaç/consent eşleme planı
- •Consent tetikleme kural şablonu
- •Redundant ve riskli script temizlik planı
- •GTM mimari diyagramı
- •Script KVKK checklist kartı


Bir Sonraki Adım
Otel ve B2B sitelerinde tüm script’leri envantere alır, GTM+consent kurgusuyla risk ve karmaşayı azaltır.
Sık Sorulan Sorular
Üçüncü taraf script ve tag’ler KVKK açısından neden risklidir?▾
Tag Manager ile script’leri nasıl merkezileştirebilirim?▾
Consent’e bağlı script tetikleme nasıl yapılır?▾
Otel ve B2B için örnek GTM/KVKK mimarisi nasıl olmalı?▾
Heatmap ve session replay araçlarında en kritik kontrol nedir?▾
Script envanteri ne sıklıkla güncellenmeli?▾
İlgili İçerikler
