Kısa cevap: GDPR, web scraping’i yasaklamaz. Ama bir scraper, kimliği belirlenebilir kişilerle ilgili bilgi topluyor, saklıyor, düzenliyor ya da yeniden kullanıyorsa, bu kişisel veri işleme sayılır. “Zaten herkese açık” olması, tek başına bir GDPR uyumluluğu stratejisi değildir.
Bu ayrım artık görmezden gelinmesi zor bir noktaya geldi. Temmuz 2026’da Avrupa Veri Koruma Kurulu (EDPB), scraping’in kişisel veri işleme faaliyetleri içerdiği durumlarda GDPR’ın uygulanacağını söyledi ve amaçla sınırlılık ile şeffaflığı temel konular olarak öne çıkardı. Web scraping rehberliği hâlâ istişareye açık olsa da yön net: bir sayfayı teknik olarak toplamak, uyumluluk sorusunun sadece başlangıcıdır. EDPB güncellemesi
Bu rehber hukuki tavsiye değildir; pratik bir işletim çerçevesidir. Ürün ve mühendislik kararlarını daha sağlam vermek için kullanın; gerçekten riskli durumlarda ise gizlilik hukukçusu ya da DPO’nuzdan destek alın.
Önce “scrape edebilir miyim?” ile “kullanabilir miyim?” sorularını ayırın
Çoğu zaman üç ayrı soru tek başlık altında birbirine karışıyor:
| Soru | Ne soruyor? |
|---|---|
| Erişim | Siteye erişmeye ve içeriği toplamaya yetkiniz var mı? |
| Veri koruma | Kişiler tanımlanabiliyorsa, veriyi GDPR kapsamında işleyebilir misiniz? |
| Yeniden kullanım | Veriyi saklayabilir, zenginleştirebilir, satabilir, model eğitimi için kullanabilir, yayımlayabilir ya da bu veriyle kişilere ulaşabilir misiniz? |
Bunlardan birini geçmek, diğerlerini de geçtiğiniz anlamına gelmez. Bir sayfa herkese açık görünse bile içindeki veriler kişisel veri olmaya devam edebilir. Teknik olarak başarılı bir crawl, yine de GDPR, sözleşme, fikri mülkiyet, veri tabanı hakkı, tüketici koruması veya pazarlama hukuku sorunları doğurabilir.

Bu yüzden uyumluluğu, iş başladıktan sonra gizlilik politikasına eklenen bir paragraf gibi değil; işe başlamadan önce kurulan bir iş akışı olarak düşünün.
1. GDPR kapsamda mı, önce bunu netleştirin
İşe iki soruyla başlayın.
Veri kümesinde kişisel veri var mı?
Kişisel veri, yalnızca isim ya da e-posta adresi demek değildir. Tanımlı veya tanımlanabilir bir kişiyle ilgili bilgileri kapsar; profil fotoğrafı, bir kişiye bağlanabilen kullanıcı adı, konum, IP adresi, mesleki geçmiş, yorumlar ya da tek başına masum görünen alanların birleşimi buna dahildir. EDPB tanımı
Şirket seviyesindeki veriler bazı durumlarda sorun yaratmayabilir. Ama bir “iş iletişimi” kaydı, ad-soyad içeren bir şahıs işletmesi, bir çalışanın doğrudan e-postası, cep telefonu numarası veya bağlı bir profil içerdiğinde hızla kişisel veriye dönüşebilir. İdeal veri setine göre değil, gerçekte karşılaşacağınız veri setine göre tasarlayın.
GDPR kuruluşunuza ve amacınıza uygulanıyor mu?
GDPR, işleme faaliyeti bir AB kuruluşuyla bağlantılıysa geçerli olabilir. Ayrıca AB dışında bir kuruluş, AB’deki kişilere mal veya hizmet sunuyorsa ya da onların davranışlarını izliyorsa da uygulanabilir. Avrupa Komisyonu genel bakış
Her iki sorunun yanıtı da “evet” ise, scraping işleminin belgelenmiş bir GDPR yoluna ihtiyaç duyduğunu varsayın. Yanıt net değilse, bu belirsizliği “olur” işareti gibi görmeyin; konuyu eskale edin.
2. Crawler çalışmadan önce tek sayfalık bir toplama özeti hazırlayın
En basit kontrol, çoğu zaman en değerlisidir: toplamaya başlamadan önce neye ihtiyacınız olduğunu netleştirin.
Özetiniz şu sorulara yanıt vermeli:
- Amaç: Bu veri hangi somut karar, hizmet veya analiz için gerekli?
- Kişiler ve alanlar: Hangi kişi kategorileri görünebilir ve tam olarak hangi alanlar gerekli?
- Kaynak ve erişim: İçerik serbestçe erişilebilir mi? Kaynak, kullanım şartları, robots kontrolleri, giriş duvarları ya da başka teknik önlemlerle itiraz ediyor mu?
- Kullanım ve alıcılar: Sonuçları kim görecek? Veri zenginleştirilecek mi, dışa aktarılacak mı, paylaşılacak mı, doğrudan pazarlama için mi kullanılacak, model eğitimi için mi işlenecek?
- Saklama süresi: Ham veri, çalışma dosyaları ve türetilmiş kayıtlar ne zaman silinecek veya gözden geçirilecek?
- Sahiplik: Veri sorumlusu kim, veri işleyen kim ve hak taleplerini kim yönetecek?
Bu, sadece bürokrasi olsun diye yapılan bir iş değildir. GDPR ilkeleri, belirli bir amaç ve yalnızca gerekli olanla sınırlı, yeterli ve ilgili veri ister. Avrupa Komisyonu ilkeleri

3. Hukuki dayanağı seçin ve belgeleyin — varsaymayın
Her kişisel veri işleme faaliyetinin bir hukuki dayanağı olmalıdır. Onay bazı ürünler için uygun olabilir, ama herkese açık web verisi için varsayılan cevap değildir. Bazı özel durumlarda meşru menfaat, dar kapsamlı ve gerekli güvencelerle yapılan scraping için mümkün bir dayanak olabilir. Yine de bu otomatik değildir.
Savunulabilir bir meşru menfaat değerlendirmesi üç soruyu yanıtlar:
- Bu menfaat hukuka uygun, spesifik, gerçek ve mevcut mu?
- Bu veri toplama o amaç için gerçekten gerekli mi, yoksa daha az müdahaleci bir yol var mı?
- Kişinin menfaatleri, hakları veya makul beklentileri sizin menfaatinizin önüne geçiyor mu?
CNIL, scraping ile toplanan herkese açık verilerin genel olarak meşru menfaat çerçevesinde değerlendirildiğini, ancak insanlar üzerindeki etkiyi azaltmak için ek önlemler gerektiğini söylüyor. Ayrıca tek tip izin yerine vaka bazlı analiz yapılması gerektiğini vurguluyor. CNIL rehberi
Analizi, varsayımlarınızı ve seçtiğiniz azaltıcı önlemleri mutlaka belgeleyin. “Profil herkese açıktı” ifadesi, dengeleme testinin bağlamıdır; testin kendisi değildir.
4. Veri minimizasyonunu teknik bir zorunluluk haline getirin
En uyumlu kayıt çoğu zaman, scraper’ınızın hiç toplamadığı kayıttır.
Toplama işine şu korumaları yerleştirin:
- Alanları izin listesiyle sınırlandırın. İhtiyacınız olan alanları belirleyin; kolay diye görünen her alanı çekmeyin.
- Hassas kategorileri engelleyin. Sağlık, siyasi görüş, dini inanç, sendika, cinsel hayat, biyometrik ve diğer özel kategori sinyallerini, danışmanlıkla özel bir hukuki yol tasarlanmamışsa dışarıda bırakın. Sıradan metinler bile bu kategorileri beklenmedik biçimde ortaya çıkarabilir.
- Yüksek riskli kaynakları hariç tutun. Destek grupları, sağlık forumları, çocuklara yönelik alanlar ve yeniden kullanımın şaşırtıcı ya da zararlı olabileceği bağlamlar için varsayılan bir hariç tutma listesi tutun.
- Taşan veriyi hızla silin. Alakasız kişisel veri toplanırsa, “belki lazım olur” diye sessizce saklamak yerine izole edin ve silin.
- Kaynağı kayıt altına alın. Her veri setiyle birlikte kaynak URL’sini, toplama tarihini ve ilgili toplama yapılandırmasını saklayın. Bu, doğruluk, silme ve hak talepleri için destek sağlar.
CNIL, ilgili kategorilerin önceden belirlenmesini, gereksiz veya hassas verilerin filtrelenmesini, alakasız verilerin silinmesini ve toplama karşısındaki teknik ya da hukuki itirazlara saygı gösterilmesini açıkça tavsiye eder. CNIL korumaları
5. Şeffaflığı ürünün bir parçası olarak görün
Bir web sitesinden toplanan veri genellikle dolaylı yoldan toplanmış sayılır. Bu da GDPR Madde 14 kapsamındaki şeffaflık yükümlülüklerini gündeme getirebilir: kim olduğunuzu, amacı, veri kategorilerini ve kaynağını, hukuki dayanağı, saklama süresini, alıcıları, aktarımları ve kişilerin haklarını açıklayın.
Avrupa Komisyonu’nun özetine göre, veri başka bir kaynaktan elde edildiyse bilgiler genellikle bir ay içinde, ilk iletişimde veya ilk ifşada verilmelidir — hangisi uygunsa. Bildirimin mümkün olmadığı veya orantısız çaba gerektireceği durumlar için bazı istisnalar vardır; ancak bunlar koşulludur ve varsayılmak yerine değerlendirilip belgelenmelidir. Avrupa Komisyonu yükümlülükler
Geniş kapsamlı toplamalarda, gizli bir hukuki sayfadan ziyade açık bir kamu bildirimi, veri seti sayfası, özel bir iletişim kanalı ve itiraz, erişim, düzeltme ve silme için kolayca bulunabilen yönergeler daha anlamlı olabilir. Doğru format, işleme ve risk seviyesine bağlıdır.
6. Silme ve hak talepleri akışını yayına almadan önce kurun
Büyük ölçekte scraping, sonradan temizlik yapmayı pahalı hale getirir. Veriye bir kimlik verin, kontrollü bir kaynak-kayıt eşlemesi tutun ve bir kişinin verisini ham yakalamalardan, veritabanlarından, dışa aktarımlardan, indekslerden ve aşağı yönlü işleyen sistemlerden bulup kaldırabileceğinizden veya baskılayabileceğinizden emin olun.
En azından şunlara karar verin:
- hak talebini kim alacak ve doğrulayacak;
- gereksiz ek bilgi istemeden kayıt nasıl bulunacak;
- silme veya itiraz aşağı yönlü sistemlere nasıl iletilecek;
- baskılama mekanizması yeniden toplama riskini nasıl önleyecek;
- günlükler ve yedekler kaydı ne kadar tutacak ve hangi istisna süreci uygulanacak.
Veri bir modele, zenginleştirme grafiğine, profillemeye veya doğrudan pazarlamaya gidecekse bu planı daha da sıkı hale getirin. Veri ne kadar uzağa giderse, haklara anlamlı şekilde uymak o kadar zorlaşır.

7. Veri setini güvenceye alın ve yüksek riskli durumları erken değerlendirin
GDPR, riskle orantılı önlemler ister; buna yetkisiz erişim, kayıp, yok olma ve hukuka aykırı işlemeden korunma da dahildir. Tasarımdan itibaren gizlilik ve varsayılan olarak gizlilik yaklaşımı, bu kontrolleri ihlal olduktan sonra değil, en başta kurmak demektir. Avrupa Komisyonu yükümlülükler
Faydalı temel kontroller arasında rol bazlı erişim, aktarım ve saklama sırasında şifreleme, gizli anahtar yönetimi, denetim günlükleri, tedarikçi incelemesi, veri dışa aktarma kontrolleri ve test edilmiş bir olay müdahale süreci yer alır. Takma adlandırma riski azaltabilir, ama anonimleştirme ile aynı şey değildir ve tek başına GDPR yükümlülüklerini ortadan kaldırmaz.
Aşağıdaki faktörler bir aradaysa, işleme başlamadan önce bir DPIA düşünülmelidir:
- büyük ölçekli toplama veya izleme;
- profilleme ya da insanları etkileyen kararlar;
- özel kategori veya son derece kişisel veri;
- çocuklar veya diğer hassas gruplar;
- yeni çıkarımlar üretmek için veri setlerini birleştirme;
- kalıcı kimliklendirme, konum verisi veya veri aracısı tarzı yeniden kullanım;
- AI eğitimi ya da kişisel veriyi ezberleyebilecek veya açığa çıkarabilecek bir model.
Komisyon, sistematik ve kapsamlı otomatik değerlendirmeyi, büyük ölçekli hassas veri işlemeyi ve büyük ölçekli sistematik izlemeyi DPIA gerektiren durumlar arasında sayar. DPIA rehberi
Web scraping ekipleri için yayına alma kontrol listesi
Üretim işini çalıştırmadan önce şunların hepsini doğrulayın:
- Toplamanın kişisel veri içerip içermediğini ve GDPR’ın neden uygulanıp uygulanmadığını biliyoruz.
- Net, yazılı bir amacımız ve gerekli alanlar için izin listemiz var.
- Hukuki dayanağı ve uygunsa meşru menfaat değerlendirmesini belgeledik.
- Hassas ve yüksek riskli kaynakları veya kategorileri varsayılan olarak dışarıda tuttuk.
- Kaynak kısıtlamalarını değerlendirdik ve erişim kontrollerini aşmıyoruz.
- Şeffaf bir kamu açıklamamız ve hak talepleri ile itirazlar için çalışan bir kanalımız var.
- Veri sorumlusu/veri işleyen rollerini biliyoruz ve uygun tedarikçi şartlarımız var.
- Saklama, silme, baskılama ve aşağı yönlü yayılım prosedürlerimiz hazır.
- Orantılı güvenlik kontrollerimiz ve olay sahipliğimiz var.
- Bir DPIA ve sınır ötesi aktarım değerlendirmesini tamamladık ya da neden gerekmediğini bilinçli şekilde belgeledik.
Pratik çıkarım
Web scraper’lar için GDPR uyumluluğu, robots dosyasında sihirli bir satır bulmak ya da ürününüze bir uyarı metni eklemek değildir. Mesele, toplamayı açıkça belirlenmiş bir amaca göre orantılı hale getirmek, insanlara anlamlı görünürlük ve kontrol sunmak ve sonrasında kararlarınızı kanıtlayabilmektir.
Dar başlayın. Daha az veri toplayın. Kaynakları ve zaman damgalarını saklayın. Silmeyi veri modelinin içine gömün. Hassas, büyük ölçekli, profilleme içeren ve AI eğitimi amaçlı kullanımları veri akmadan önce eskale edin. Bu alışkanlıklar, scraper’ı daha güvenilir kılar ve ilk gizlilik sorusu geldiğinde işi çok daha kolay yürütmenizi sağlar.
Bu makale genel bilgi sağlar, hukuki tavsiye niteliği taşımaz. Kuruluşunuzun koşulları, yargı alanları, veri kategorileri ve planlanan kullanım için yetkin danışmanlık alın.
Daha Fazla Bilgi


