Genel Veri Koruma Yönetmeliği (GDPR), AB vatandaşlarının kişisel verilerinin işlenmesi için katı kurallar belirleyen bir Avrupa Birliği yönetmeliğidir. GDPR'ye göre, herhangi bir veri işleme, kullanıcının açık, bilgilendirilmiş ve net bir şekilde onayını gerektirir — GDPR Consent. Avrupa Komisyonu'na (European Commission, 2024) göre, yönetmeliğin yürürlüğe girmesinden bu yana, ihlali nedeniyle verilen para cezaları 4 milyar avroyu aştı. Mobil uygulama geliştiricileri, yaptırımlardan kaçınmak ve kullanıcı verilerinin korunmasını sağlamak için GDPR Consent gereksinimlerini anlamalıdır.
Ana Hatlar
GDPR Consent, Avrupa Birliği Genel Veri Koruma Yönetmeliği'nin 4. Madde(11) ve 7. Maddesinde tanımlanan, kişisel verilerin işlenmesi için yasal bir dayanaktır. Yönetmelik 25 Mayıs 2018'de yürürlüğe girmiş ve eski 95/46/EC Direktifi'nin yerini alarak tüm AB üye devletleri için tek tip veri koruma standartları belirlemiştir.
GDPR'ye göre onay özgür olmalıdır — kullanıcının reddetme durumunda olumsuz sonuçlar olmaksızın gerçek bir seçeneği olmalıdır. Onayın reddedilmesi, veri işleme gerektirmeyen bir hizmete erişimin reddedilmesine yol açıyorsa, bu onay zorlanmış ve geçersiz sayılır. 7. Madde(4), ilgili sözleşme koşullarının, sözleşmenin ifasını, bu sözleşme için gerekli olmayan verilerin işlenmesine ilişkin onay alınmasına bağlayamayacağını doğrudan belirtir.
Bilgilendirilmiş — ikinci temel unsur: veri sahibi, hangi belirli verilerin toplandığını, hangi amaçla, kim tarafından işleneceğini ve ne kadar süre saklanacağını anlamalıdır. Avrupa Veri Koruma Kurulu (EDPB), 05/2020 sayılı kılavuzunda, bilgilerin karmaşık yasal ifadeler olmadan anlaşılır bir dilde sağlanması gerektiğini vurgulamaktadır. Uygulama, gizlilik politikasının belirsiz veya genel ifadeler içermesi durumunda onayın geçersiz sayıldığını göstermektedir.
Netlik, onayın aktif bir eylemle — bir kutuyu işaretlemek, bir düğmeye tıklamak veya bir formu imzalamak — ifade edilmesi gerektiği anlamına gelir. Eylemsizlik, sessizlik veya önceden işaretlenmiş kutular netlik gereksinimini karşılamaz. Planet49 GmbH davasında (C-673/17), Avrupa Birliği Adalet Divanı, onayın kullanıcının eylemsizliğinden çıkarılamayacağını teyit etmiştir.
Kişisel veriler GDPR kapsamında, tanımlanmış veya tanımlanabilir bir gerçek kişiyle ilgili her türlü bilgidir. Bu yalnızca bariz tanımlayıcıları — isim, adres, e-posta, telefon — değil, aynı zamanda IP adreslerini, çerez tanımlayıcılarını, reklam cihaz tanımlayıcılarını (IDFA, GAID), biyometrik verileri, coğrafi konum ve genetik bilgileri de içerir.
GDPR'nin 9. Maddesi, açık onay olmadan işlenmesi yasak olan özel kategorilerdeki verileri vurgular: ırk veya etnik köken, siyasi görüşler, dini inançlar, sendika üyeliği, genetik ve biyometrik veriler, sağlık verileri ve cinsel yönelim. Bu kategoriler için en katı onay şekli gereklidir — ayrı, ayrıntılı ve genel bağlamdan çıkarılamaz.
GDPR Consent, veri işlemenin diğer yasal dayanaklara — sözleşmesel gereklilik (Madde 6(1)(b)), meşru menfaat (Madde 6(1)(f)) veya yasal yükümlülüğe uyum (Madde 6(1)(c)) — dayandırılamadığı durumlarda gereklidir. Uygulamada, onay pazarlama iletişimleri, reklam amaçlı izleme, zorunlu olmayan verilerin toplanması ve hizmetin işleyişi için kesinlikle gerekli olmayan çerezlerin kullanımı için gereklidir.
IAPP-EY Yıllık Yönetişim Raporu'na (2024) göre, şirketlerin %67'si, mümkün olduğunda meşru menfaate geçiş yönündeki artan eğilime rağmen, mobil uygulamalarda veri işleme için birincil yasal dayanak olarak onayı kullanmaktadır. Bunun nedeni, onayın kullanıcıyla en şeffaf ilişkiyi sağlaması, ancak aynı zamanda kayıt tutma ve onay yönetimi konusunda en büyük yükümlülükleri getirmesidir.
GDPR'nin 7. Maddesi, geçerli onay için altı koşul belirler ve bunların her biri aynı anda karşılanmalıdır. En az bir koşulun ihlali, onayı geçersiz ve veri işlemeyi yasa dışı kılar. EDPB kılavuzlarını ve içtihatı dikkate alarak her koşulu ayrıntılı olarak inceleyelim.
| Koşul | Açıklama | İhlal Örneği |
|---|---|---|
| Özgürlük | Baskı olmadan gerçek seçim | Çerez reddinde erişim engelleme |
| Belirlilik | Her amaç için ayrı onay | Analitik ve pazarlama için tek onay |
| Bilgilendirme | İşleme hakkında tam bilgi | Gizlilik politikasında gizli maddeler |
| Netlik | Kullanıcının aktif eylemi | Önceden işaretlenmiş onay kutusu |
| Geri çekme | Geri çekme kolaylığı verme kolaylığından az değil | 1 tıkla onay, web formuyla geri çekme |
| Kanıtlama | Denetleyici onay alındığını kanıtlamalıdır | Onay günlükleri ve kayıtlarının olmaması |
Onay özgürlüğü, denetleyici ile veri sahibi arasında güç dengesizliği olduğunda ihlal edilir. EDPB, işverenlerin çalışma ilişkisindeki bağımlılık nedeniyle çalışanların onayına güvenemeyeceklerini doğrudan belirtir. Benzer şekilde, kamu yetkilileri kamu hizmeti sunarken vatandaşlardan onay talep edemez.
Belirlilik, her işleme amacı için ayrı onay gerektirir. Bir uygulama analitik, reklam kişiselleştirme ve hizmet iyileştirme için veri topluyorsa — her amaç için ayrı bir kutu gereklidir. Birden fazla amacı tek bir onayda birleştirmek, belirlilik gereksinimini ihlal eder ve onayı geçersiz kılar.
Kanıtlama teknolojik olarak en zorlu gereksinimdir. 7. Madde(1), denetleyicinin onay alındığını kanıtlama yükünü taşıdığını doğrudan belirtir. Uygulamada bu, tüm kullanıcı eylemlerinin bir günlüğünün tutulması anlamına gelir: kim, ne zaman, hangi amaçlarla onay verdi, gizlilik politikasının hangi versiyonu gösterildi ve kullanıcı onu nasıl geri çekti.
Mobil uygulamada GDPR Consent uygulaması, yasal gereksinimleri teknik uygulamayla birleştiren kapsamlı bir yaklaşım gerektirir. Ana araç, onay yaşam döngüsünü (talebin görüntülenmesi, seçimin kaydedilmesi, verilerin depolanması ve reklam ve analitik SDK'larıyla senkronizasyon) yöneten bir Onay Yönetim Platformu'dur (CMP).
Google, AdMob, Google Analytics ve diğer Google hizmetleriyle entegre olan Android ve iOS için User Messaging Platform (UMP) SDK sağlar. UMP SDK, kullanıcının coğrafi konumuna ve GDPR gereksinimlerine göre onay görüntüleme gerekliliğini otomatik olarak belirler. Android için Kotlin'deki entegrasyonu inceleyelim:
val requestParams = ConsentRequestParameters
.Builder()
.setTagForUnderAgeOfConsent(false)
.build()
ConsentInformation
.getInstance(this)
.requestConsentInfoUpdate(requestParams, { @Override
fun onConsentInfoUpdateSuccess() {
if (ConsentInformation
.getInstance(this@MainActivity)
.isConsentFormAvailable()
) {
loadConsentForm()
}
}
}, { @Override
fun onConsentInfoUpdateFailure(error: FormError) {
Log.e("UMP", error.message)
}
})
Onay formu yüklendikten sonra kullanıcıya gösterilmelidir. UMP SDK iki tür formu destekler: kişiselleştirilmiş reklamcılık için onay almak ve daha sonra seçenekleri yönetmek için. Sonuç işleme, tüm olası sonuçları — kullanıcının onay vermesi, reddetmesi veya seçim yapmadan formu kapatması — dikkate almalıdır.
Kanıtlama gereksinimini karşılamak için, yalnızca onay gerçeğini değil, aynı zamanda alınma bağlamını da saklamak gerekir. Saklama için minimum veri seti şunları içerir: kullanıcı veya cihaz tanımlayıcısı, saat dilimli zaman damgası, gizlilik politikası sürümü, belirli işleme amaçları ve kullanılan onay mekanizması.
data class ConsentRecord(
val userId: String,
val timestamp: Long,
val privacyPolicyVersion: String,
val purposes: List<String>,
val consentGiven: Boolean
)
class ConsentRepository(
private val dao: ConsentDao
) {
suspend fun saveConsent(record: ConsentRecord) {
dao.insert(record.toEntity())
AnalyticsManager.logConsentEvent(record)
}
}
Avrupa Veri Koruma Kurulu (EDPB), 01/2023 sayılı tavsiyelerinde, onay kayıtlarının tüm veri işleme süresi boyunca ve sona ermesinden sonra üç yıla kadar saklanması gerektiğini vurgulamaktadır. Mobil uygulamalar için bu, kayıtların sunucu tarafında saklanması gerektiği anlamına gelir, yalnızca yerel saklama yeterli değildir, çünkü kullanıcı uygulamayı yeniden yükleyebilir veya cihaz değiştirebilir.
GDPR dünyadaki tek gizlilik düzenleyicisi değildir, ancak birçok ulusal veri koruma yasası için model haline gelmiştir. Farklı yargı bölgelerinden kullanıcılarla çalışan uluslararası uygulamaların geliştiricileri için GDPR ile diğer düzenleyiciler arasındaki farkları anlamak kritik öneme sahiptir.
| Düzenleyici | Bölge | Onay Temeli | Onay Yaşı |
|---|---|---|---|
| GDPR | Avrupa Birliği | Açık, aktif eylem | 16 (13'e düşürülebilir) |
| ePrivacy | Avrupa Birliği | Çerez onayı, gerekli çerezler için istisna | 16 |
| CCPA | Kaliforniya, ABD | Opt-out (reddetme hakkı), opt-in değil | 16 |
| LGPD | Brezilya | GDPR'ye benzer, açık onay | 18 |
| PIPL | Çin | Hassas veriler için ayrı onay | 14 |
| POPIA | Güney Afrika | Gönüllü, belirli ve bilgilendirilmiş | 18 |
CCPA (California Tüketici Gizlilik Yasası) GDPR'den temel olarak farklıdır: opt-in değil, opt-out modeline göre çalışır. CCPA'ya göre şirketler, kullanıcıya verilerinin satışını reddetme hakkı sağlamakla yükümlüdür, ancak toplama için önceden onay almak zorunda değildir. Ancak, 2023'te CPRA'nın (California Gizlilik Hakları Yasası) kabul edilmesiyle, hassas veriler için onay gereksinimleri GDPR'ye yaklaşmıştır.
ePrivacy Direktifi (Elektronik Haberleşmede Gizlilik Direktifi), çerezler ve elektronik pazarlama konusunda GDPR'yi tamamlar. Tüm kişisel verileri düzenleyen GDPR'nin aksine, ePrivacy iletişim verilerine odaklanır. Zorunlu olmayan çerezler için onay alma gerekliliği, GDPR'den değil, tam olarak ePrivacy'den kaynaklanır, ancak onay mekanizması aynıdır.
Brezilya LGPD'si, küçük değişikliklerle GDPR yapısını neredeyse tamamen kopyalar: onay yaşı 18'e yükseltilmiştir ve ölen kişilerin verilerinin işlenmesi mirasçıların onayını gerektirir. Çin'in PIPL'si ise tam tersine daha katı gereksinimler getirir: zorunlu veri yerelleştirmesi, tüm otomatik kararlar için veri koruma etki değerlendirmesi (DPIA) ve sınır ötesi veri aktarımı bildirimi.
2018-2024 dönemi için Avrupa denetim makamlarının para cezaları ve emirlerinin analizi, onay uygulamasında tekrarlayan ihlaller olduğunu göstermektedir. Enforcement Tracker'a (CMS Law, 2024) göre, tüm GDPR para cezalarının %40'ından fazlası, hatalı onay alma ve yönetimiyle ilgilidir. En yaygın hataları inceleyelim.
En yaygın hata, onay almak için önceden işaretlenmiş kutuların kullanılmasıdır. Planet49 GmbH (C-673/17) davasında AB Adalet Divanı'nın kararı, onayın kullanıcının eylemsizliğinden çıkarılamayacağını kesin olarak belirlemiştir. Buna rağmen, birçok uygulama, özellikle çerez banner'ları için önceden seçilmiş seçenekleri kullanmaya devam etmekte ve bu da doğrudan para cezalarına ve emirlere yol açmaktadır.
2024 yılında, Fransız Ulusal Bilişim ve Özgürlükler Komisyonu (CNIL), önceden işaretlenmiş kutular ve yetersiz şeffaf kullanıcı bilgilendirmesi nedeniyle büyük bir RTB reklam holding şirketine 250 milyon avro para cezası verdi. Bu, onayla ilgili en büyük para cezasıdır ve düzenleyiciler için onay denetiminin önceliğini göstermektedir.
Birçok uygulama, tüm işleme türleri (analitik, kişiselleştirme, reklamcılık, üçüncü taraflara aktarım) için tek bir genel onay talep eder. Bu, doğrudan belirlilik (amaç sınırlaması) gereksinimini ihlal eder. EDPB, 05/2020 kılavuzunda şunu vurgular: bir amaç diğeri olmadan elde edilebiliyorsa, kullanıcı her amaca ayrı ayrı onay verebilmelidir.
İrlanda Veri Koruma Komisyonu (DPC), Meta Platforms Ireland (2023) hakkındaki kararında, reklam kişiselleştirme ve hizmet iyileştirmenin tek bir onayda birleştirilmesinin ihlal olduğunu belirtmiştir. Meta, Facebook ve Instagram'da farklı işleme amaçları için ayrı onay mekanizmaları uygulamak zorunda kalmıştır.
GDPR, onayın geri çekilmesinin onay verme kadar kolay olmasını gerektirir. Kullanıcı tek bir düğme tıklamasıyla onay verdiyse, geri çekme bir form doldurmayı, e-posta göndermeyi veya desteği aramayı gerektiremez. Uygulamada, birçok uygulama geri çekme mekanizmasını ayarların derinliklerinde gizler veya tamamlanması için birden çok adım gerektirir.
Önerilen uygulama — uygulama ayarlarına, her bir onayın tek bir anahtarla ayrı ayrı geri çekilebildiği özel bir onay yönetimi ekranı eklemek. Google'ın UMP SDK'sı, kullanıcının uygulama ayarlarından istediği zaman çağırabileceği, onay formunun yeniden gösterilmesi için yerleşik bir mekanizma sağlar.
Birçok geliştirici sözlü onaylara güvenir veya onay alındığına dair kayıt tutmaz. Bu, GDPR'nin 5. Madde(2) kapsamındaki kanıtlama (hesap verebilirlik) gereksinimini karşılamayı imkansız kılar. Bir denetim sırasında, denetim makamı yalnızca gizlilik politikasını değil, aynı zamanda tüm veri işleme süresi boyunca alınan onayların günlüklerini de talep edecektir.
Çözüm, tüm olayların (form görüntüleme, kullanıcı seçimi, belge sürümü, zaman damgası) otomatik günlüğe kaydedilmesiyle bir Onay Yönetim Platformu (CMP) kullanmaktır. Mobil uygulamalar için popüler CMP'ler arasında Usercentrics, OneTrust ve ConsentManager bulunur — hepsi otomatik onay denetimi kaydını destekler.
Sıkça Sorulan Sorular
GDPR Consent, kullanıcının kişisel verilerinin işlenmesine gönüllü olarak, bilinçli bir şekilde ve aktif bir eylemle verdiği izindir. Basitçe söylemek gerekirse: kullanıcı, neye onay verdiğini anlayarak bir kutuyu kendisi işaretlemeli ve istediği zaman aynı kolaylıkla işaretini kaldırabilmelidir.
Hayır, web sitesinin veya uygulamanın işleyişini sağlayan kesinlikle gerekli çerezler — örneğin, kimlik doğrulama veya yük dengeleme çerezleri — için onay gerekli değildir. Diğer tüm çerezler — analitik, reklam, sosyal medya — ePrivacy Direktifi ve GDPR uyarınca onay alınmasını gerektirir.
EDPB, onay kayıtlarının tüm kişisel veri işleme süresi boyunca ve sona ermesinden sonra üç yıla kadar saklanmasını önerir. Mobil uygulamalar için bu, kayıtların sunucu tarafında saklanması gerektiği anlamına gelir, çünkü kullanıcı uygulamayı yeniden yükleyebilir ve yerel verileri kaybedebilir.
Onayın geri çekilmesinden sonra, onayın verildiği amaçlar için veri işleme derhal durdurulmalıdır. Geri çekmeden önce toplanan veriler saklanabilir, ancak yeni amaçlar için kullanılamaz. Geri çekme işleme süreci otomatikleştirilmeli ve onay yönetim sisteminde belgelenmelidir.
Evet, uygulama AB vatandaşlarının kişisel verilerini işliyorsa, şirketin konumuna bakılmaksızın geçerlidir. GDPR'nin 3. Maddesi bir mülkiyet dışı ilke belirler: yönetmelik, AB'deki veri sahiplerine mal veya hizmet sunan veya AB bölgesinde davranışlarını izleyen herhangi bir denetleyici veya işlemci için geçerlidir.
Özet
Anahtar teslim bir mobil uygulama geliştireceğiz
IT Sectr, 2017'den beri girişimler ve işletmeler için iOS ve Android uygulamaları oluşturmaktadır. Size danışmanlık yapacak ve en iyi çözümü önereceğiz.
Ayrıca okuyun