GDPR Consent — özü, gereksinimleri ve onay alınması

Yazar: IT Sectr Yayınlanma: 2026-05-22 Okuma süresi: 11 dk

Genel Veri Koruma Yönetmeliği (GDPR), AB vatandaşlarının kişisel verilerinin işlenmesi için katı kurallar belirleyen bir Avrupa Birliği yönetmeliğidir. GDPR'ye göre, herhangi bir veri işleme, kullanıcının açık, bilgilendirilmiş ve net bir şekilde onayını gerektirir — GDPR Consent. Avrupa Komisyonu'na (European Commission, 2024) göre, yönetmeliğin yürürlüğe girmesinden bu yana, ihlali nedeniyle verilen para cezaları 4 milyar avroyu aştı. Mobil uygulama geliştiricileri, yaptırımlardan kaçınmak ve kullanıcı verilerinin korunmasını sağlamak için GDPR Consent gereksinimlerini anlamalıdır.

Ana Hatlar

  • GDPR Consent, veri sahibinin kişisel verilerinin işlenmesine yönelik gönüllü, belirli, bilgilendirilmiş ve net bir irade beyanıdır.
  • Onay, veri işlemeye başlamadan önce alınmalıdır, sonradan değil — geriye dönük onay kabul edilmez.
  • Kullanıcı onayı herhangi bir zamanda geri çekme hakkına sahiptir ve geri çekme, onay verme kadar kolay olmalıdır.
  • Sessizlik, önceden işaretlenmiş kutular veya eylemsizlik GDPR standartlarına göre onay olarak kabul edilmez.
  • Para cezaları GDPR Consent gereksinimlerinin ihlali halinde 20 milyon avro veya şirketin yıllık cirosunun %4'üne kadar ulaşabilir.

GDPR Consent, Avrupa Birliği Genel Veri Koruma Yönetmeliği'nin 4. Madde(11) ve 7. Maddesinde tanımlanan, kişisel verilerin işlenmesi için yasal bir dayanaktır. Yönetmelik 25 Mayıs 2018'de yürürlüğe girmiş ve eski 95/46/EC Direktifi'nin yerini alarak tüm AB üye devletleri için tek tip veri koruma standartları belirlemiştir.

GDPR'ye göre onay özgür olmalıdır — kullanıcının reddetme durumunda olumsuz sonuçlar olmaksızın gerçek bir seçeneği olmalıdır. Onayın reddedilmesi, veri işleme gerektirmeyen bir hizmete erişimin reddedilmesine yol açıyorsa, bu onay zorlanmış ve geçersiz sayılır. 7. Madde(4), ilgili sözleşme koşullarının, sözleşmenin ifasını, bu sözleşme için gerekli olmayan verilerin işlenmesine ilişkin onay alınmasına bağlayamayacağını doğrudan belirtir.

Bilgilendirilmiş — ikinci temel unsur: veri sahibi, hangi belirli verilerin toplandığını, hangi amaçla, kim tarafından işleneceğini ve ne kadar süre saklanacağını anlamalıdır. Avrupa Veri Koruma Kurulu (EDPB), 05/2020 sayılı kılavuzunda, bilgilerin karmaşık yasal ifadeler olmadan anlaşılır bir dilde sağlanması gerektiğini vurgulamaktadır. Uygulama, gizlilik politikasının belirsiz veya genel ifadeler içermesi durumunda onayın geçersiz sayıldığını göstermektedir.

Netlik, onayın aktif bir eylemle — bir kutuyu işaretlemek, bir düğmeye tıklamak veya bir formu imzalamak — ifade edilmesi gerektiği anlamına gelir. Eylemsizlik, sessizlik veya önceden işaretlenmiş kutular netlik gereksinimini karşılamaz. Planet49 GmbH davasında (C-673/17), Avrupa Birliği Adalet Divanı, onayın kullanıcının eylemsizliğinden çıkarılamayacağını teyit etmiştir.

GDPR Kapsamına Giren Veriler

Kişisel veriler GDPR kapsamında, tanımlanmış veya tanımlanabilir bir gerçek kişiyle ilgili her türlü bilgidir. Bu yalnızca bariz tanımlayıcıları — isim, adres, e-posta, telefon — değil, aynı zamanda IP adreslerini, çerez tanımlayıcılarını, reklam cihaz tanımlayıcılarını (IDFA, GAID), biyometrik verileri, coğrafi konum ve genetik bilgileri de içerir.

GDPR'nin 9. Maddesi, açık onay olmadan işlenmesi yasak olan özel kategorilerdeki verileri vurgular: ırk veya etnik köken, siyasi görüşler, dini inançlar, sendika üyeliği, genetik ve biyometrik veriler, sağlık verileri ve cinsel yönelim. Bu kategoriler için en katı onay şekli gereklidir — ayrı, ayrıntılı ve genel bağlamdan çıkarılamaz.

GDPR Consent Ne Zaman Zorunludur

GDPR Consent, veri işlemenin diğer yasal dayanaklara — sözleşmesel gereklilik (Madde 6(1)(b)), meşru menfaat (Madde 6(1)(f)) veya yasal yükümlülüğe uyum (Madde 6(1)(c)) — dayandırılamadığı durumlarda gereklidir. Uygulamada, onay pazarlama iletişimleri, reklam amaçlı izleme, zorunlu olmayan verilerin toplanması ve hizmetin işleyişi için kesinlikle gerekli olmayan çerezlerin kullanımı için gereklidir.

IAPP-EY Yıllık Yönetişim Raporu'na (2024) göre, şirketlerin %67'si, mümkün olduğunda meşru menfaate geçiş yönündeki artan eğilime rağmen, mobil uygulamalarda veri işleme için birincil yasal dayanak olarak onayı kullanmaktadır. Bunun nedeni, onayın kullanıcıyla en şeffaf ilişkiyi sağlaması, ancak aynı zamanda kayıt tutma ve onay yönetimi konusunda en büyük yükümlülükleri getirmesidir.

GDPR'nin 7. Maddesi, geçerli onay için altı koşul belirler ve bunların her biri aynı anda karşılanmalıdır. En az bir koşulun ihlali, onayı geçersiz ve veri işlemeyi yasa dışı kılar. EDPB kılavuzlarını ve içtihatı dikkate alarak her koşulu ayrıntılı olarak inceleyelim.

KoşulAçıklamaİhlal Örneği
ÖzgürlükBaskı olmadan gerçek seçimÇerez reddinde erişim engelleme
BelirlilikHer amaç için ayrı onayAnalitik ve pazarlama için tek onay
Bilgilendirmeİşleme hakkında tam bilgiGizlilik politikasında gizli maddeler
NetlikKullanıcının aktif eylemiÖnceden işaretlenmiş onay kutusu
Geri çekmeGeri çekme kolaylığı verme kolaylığından az değil1 tıkla onay, web formuyla geri çekme
KanıtlamaDenetleyici onay alındığını kanıtlamalıdırOnay günlükleri ve kayıtlarının olmaması

Onay özgürlüğü, denetleyici ile veri sahibi arasında güç dengesizliği olduğunda ihlal edilir. EDPB, işverenlerin çalışma ilişkisindeki bağımlılık nedeniyle çalışanların onayına güvenemeyeceklerini doğrudan belirtir. Benzer şekilde, kamu yetkilileri kamu hizmeti sunarken vatandaşlardan onay talep edemez.

Belirlilik, her işleme amacı için ayrı onay gerektirir. Bir uygulama analitik, reklam kişiselleştirme ve hizmet iyileştirme için veri topluyorsa — her amaç için ayrı bir kutu gereklidir. Birden fazla amacı tek bir onayda birleştirmek, belirlilik gereksinimini ihlal eder ve onayı geçersiz kılar.

Kanıtlama teknolojik olarak en zorlu gereksinimdir. 7. Madde(1), denetleyicinin onay alındığını kanıtlama yükünü taşıdığını doğrudan belirtir. Uygulamada bu, tüm kullanıcı eylemlerinin bir günlüğünün tutulması anlamına gelir: kim, ne zaman, hangi amaçlarla onay verdi, gizlilik politikasının hangi versiyonu gösterildi ve kullanıcı onu nasıl geri çekti.

Mobil uygulamada GDPR Consent uygulaması, yasal gereksinimleri teknik uygulamayla birleştiren kapsamlı bir yaklaşım gerektirir. Ana araç, onay yaşam döngüsünü (talebin görüntülenmesi, seçimin kaydedilmesi, verilerin depolanması ve reklam ve analitik SDK'larıyla senkronizasyon) yöneten bir Onay Yönetim Platformu'dur (CMP).

Google UMP SDK Kullanımı

Google, AdMob, Google Analytics ve diğer Google hizmetleriyle entegre olan Android ve iOS için User Messaging Platform (UMP) SDK sağlar. UMP SDK, kullanıcının coğrafi konumuna ve GDPR gereksinimlerine göre onay görüntüleme gerekliliğini otomatik olarak belirler. Android için Kotlin'deki entegrasyonu inceleyelim:

kotlin
val requestParams = ConsentRequestParameters
    .Builder()
    .setTagForUnderAgeOfConsent(false)
    .build()

ConsentInformation
    .getInstance(this)
    .requestConsentInfoUpdate(requestParams, { @Override
        fun onConsentInfoUpdateSuccess() {
            if (ConsentInformation
                    .getInstance(this@MainActivity)
                    .isConsentFormAvailable()
            ) {
                loadConsentForm()
            }
        }
    }, { @Override
        fun onConsentInfoUpdateFailure(error: FormError) {
            Log.e("UMP", error.message)
        }
    })

Onay formu yüklendikten sonra kullanıcıya gösterilmelidir. UMP SDK iki tür formu destekler: kişiselleştirilmiş reklamcılık için onay almak ve daha sonra seçenekleri yönetmek için. Sonuç işleme, tüm olası sonuçları — kullanıcının onay vermesi, reddetmesi veya seçim yapmadan formu kapatması — dikkate almalıdır.

Onayın Saklanması ve Doğrulanması

Kanıtlama gereksinimini karşılamak için, yalnızca onay gerçeğini değil, aynı zamanda alınma bağlamını da saklamak gerekir. Saklama için minimum veri seti şunları içerir: kullanıcı veya cihaz tanımlayıcısı, saat dilimli zaman damgası, gizlilik politikası sürümü, belirli işleme amaçları ve kullanılan onay mekanizması.

kotlin
data class ConsentRecord(
    val userId: String,
    val timestamp: Long,
    val privacyPolicyVersion: String,
    val purposes: List<String>,
    val consentGiven: Boolean
)

class ConsentRepository(
    private val dao: ConsentDao
) {
    suspend fun saveConsent(record: ConsentRecord) {
        dao.insert(record.toEntity())
        AnalyticsManager.logConsentEvent(record)
    }
}

Avrupa Veri Koruma Kurulu (EDPB), 01/2023 sayılı tavsiyelerinde, onay kayıtlarının tüm veri işleme süresi boyunca ve sona ermesinden sonra üç yıla kadar saklanması gerektiğini vurgulamaktadır. Mobil uygulamalar için bu, kayıtların sunucu tarafında saklanması gerektiği anlamına gelir, yalnızca yerel saklama yeterli değildir, çünkü kullanıcı uygulamayı yeniden yükleyebilir veya cihaz değiştirebilir.

GDPR Diğer Gizlilik Düzenleyicilerinden Nasıl Farklıdır

GDPR dünyadaki tek gizlilik düzenleyicisi değildir, ancak birçok ulusal veri koruma yasası için model haline gelmiştir. Farklı yargı bölgelerinden kullanıcılarla çalışan uluslararası uygulamaların geliştiricileri için GDPR ile diğer düzenleyiciler arasındaki farkları anlamak kritik öneme sahiptir.

DüzenleyiciBölgeOnay TemeliOnay Yaşı
GDPRAvrupa BirliğiAçık, aktif eylem16 (13'e düşürülebilir)
ePrivacyAvrupa BirliğiÇerez onayı, gerekli çerezler için istisna16
CCPAKaliforniya, ABDOpt-out (reddetme hakkı), opt-in değil16
LGPDBrezilyaGDPR'ye benzer, açık onay18
PIPLÇinHassas veriler için ayrı onay14
POPIAGüney AfrikaGönüllü, belirli ve bilgilendirilmiş18

CCPA (California Tüketici Gizlilik Yasası) GDPR'den temel olarak farklıdır: opt-in değil, opt-out modeline göre çalışır. CCPA'ya göre şirketler, kullanıcıya verilerinin satışını reddetme hakkı sağlamakla yükümlüdür, ancak toplama için önceden onay almak zorunda değildir. Ancak, 2023'te CPRA'nın (California Gizlilik Hakları Yasası) kabul edilmesiyle, hassas veriler için onay gereksinimleri GDPR'ye yaklaşmıştır.

ePrivacy Direktifi (Elektronik Haberleşmede Gizlilik Direktifi), çerezler ve elektronik pazarlama konusunda GDPR'yi tamamlar. Tüm kişisel verileri düzenleyen GDPR'nin aksine, ePrivacy iletişim verilerine odaklanır. Zorunlu olmayan çerezler için onay alma gerekliliği, GDPR'den değil, tam olarak ePrivacy'den kaynaklanır, ancak onay mekanizması aynıdır.

Brezilya LGPD'si, küçük değişikliklerle GDPR yapısını neredeyse tamamen kopyalar: onay yaşı 18'e yükseltilmiştir ve ölen kişilerin verilerinin işlenmesi mirasçıların onayını gerektirir. Çin'in PIPL'si ise tam tersine daha katı gereksinimler getirir: zorunlu veri yerelleştirmesi, tüm otomatik kararlar için veri koruma etki değerlendirmesi (DPIA) ve sınır ötesi veri aktarımı bildirimi.

2018-2024 dönemi için Avrupa denetim makamlarının para cezaları ve emirlerinin analizi, onay uygulamasında tekrarlayan ihlaller olduğunu göstermektedir. Enforcement Tracker'a (CMS Law, 2024) göre, tüm GDPR para cezalarının %40'ından fazlası, hatalı onay alma ve yönetimiyle ilgilidir. En yaygın hataları inceleyelim.

Önceden İşaretlenmiş Kutular ve Pasif Onay

En yaygın hata, onay almak için önceden işaretlenmiş kutuların kullanılmasıdır. Planet49 GmbH (C-673/17) davasında AB Adalet Divanı'nın kararı, onayın kullanıcının eylemsizliğinden çıkarılamayacağını kesin olarak belirlemiştir. Buna rağmen, birçok uygulama, özellikle çerez banner'ları için önceden seçilmiş seçenekleri kullanmaya devam etmekte ve bu da doğrudan para cezalarına ve emirlere yol açmaktadır.

2024 yılında, Fransız Ulusal Bilişim ve Özgürlükler Komisyonu (CNIL), önceden işaretlenmiş kutular ve yetersiz şeffaf kullanıcı bilgilendirmesi nedeniyle büyük bir RTB reklam holding şirketine 250 milyon avro para cezası verdi. Bu, onayla ilgili en büyük para cezasıdır ve düzenleyiciler için onay denetiminin önceliğini göstermektedir.

Tek Onayda Amaçların Birleştirilmesi

Birçok uygulama, tüm işleme türleri (analitik, kişiselleştirme, reklamcılık, üçüncü taraflara aktarım) için tek bir genel onay talep eder. Bu, doğrudan belirlilik (amaç sınırlaması) gereksinimini ihlal eder. EDPB, 05/2020 kılavuzunda şunu vurgular: bir amaç diğeri olmadan elde edilebiliyorsa, kullanıcı her amaca ayrı ayrı onay verebilmelidir.

İrlanda Veri Koruma Komisyonu (DPC), Meta Platforms Ireland (2023) hakkındaki kararında, reklam kişiselleştirme ve hizmet iyileştirmenin tek bir onayda birleştirilmesinin ihlal olduğunu belirtmiştir. Meta, Facebook ve Instagram'da farklı işleme amaçları için ayrı onay mekanizmaları uygulamak zorunda kalmıştır.

Zor veya İmkansız Onay Geri Çekme

GDPR, onayın geri çekilmesinin onay verme kadar kolay olmasını gerektirir. Kullanıcı tek bir düğme tıklamasıyla onay verdiyse, geri çekme bir form doldurmayı, e-posta göndermeyi veya desteği aramayı gerektiremez. Uygulamada, birçok uygulama geri çekme mekanizmasını ayarların derinliklerinde gizler veya tamamlanması için birden çok adım gerektirir.

Önerilen uygulama — uygulama ayarlarına, her bir onayın tek bir anahtarla ayrı ayrı geri çekilebildiği özel bir onay yönetimi ekranı eklemek. Google'ın UMP SDK'sı, kullanıcının uygulama ayarlarından istediği zaman çağırabileceği, onay formunun yeniden gösterilmesi için yerleşik bir mekanizma sağlar.

Onay Alındığına Dair Kanıt Eksikliği

Birçok geliştirici sözlü onaylara güvenir veya onay alındığına dair kayıt tutmaz. Bu, GDPR'nin 5. Madde(2) kapsamındaki kanıtlama (hesap verebilirlik) gereksinimini karşılamayı imkansız kılar. Bir denetim sırasında, denetim makamı yalnızca gizlilik politikasını değil, aynı zamanda tüm veri işleme süresi boyunca alınan onayların günlüklerini de talep edecektir.

Çözüm, tüm olayların (form görüntüleme, kullanıcı seçimi, belge sürümü, zaman damgası) otomatik günlüğe kaydedilmesiyle bir Onay Yönetim Platformu (CMP) kullanmaktır. Mobil uygulamalar için popüler CMP'ler arasında Usercentrics, OneTrust ve ConsentManager bulunur — hepsi otomatik onay denetimi kaydını destekler.

Sıkça Sorulan Sorular

Basit kelimelerle GDPR Consent nedir?

GDPR Consent, kullanıcının kişisel verilerinin işlenmesine gönüllü olarak, bilinçli bir şekilde ve aktif bir eylemle verdiği izindir. Basitçe söylemek gerekirse: kullanıcı, neye onay verdiğini anlayarak bir kutuyu kendisi işaretlemeli ve istediği zaman aynı kolaylıkla işaretini kaldırabilmelidir.

Tüm çerezler için onay almak zorunlu mu?

Hayır, web sitesinin veya uygulamanın işleyişini sağlayan kesinlikle gerekli çerezler — örneğin, kimlik doğrulama veya yük dengeleme çerezleri — için onay gerekli değildir. Diğer tüm çerezler — analitik, reklam, sosyal medya — ePrivacy Direktifi ve GDPR uyarınca onay alınmasını gerektirir.

Onay kayıtları ne kadar süre saklanmalıdır?

EDPB, onay kayıtlarının tüm kişisel veri işleme süresi boyunca ve sona ermesinden sonra üç yıla kadar saklanmasını önerir. Mobil uygulamalar için bu, kayıtların sunucu tarafında saklanması gerektiği anlamına gelir, çünkü kullanıcı uygulamayı yeniden yükleyebilir ve yerel verileri kaybedebilir.

Kullanıcı onayını geri çekerse ne yapılmalı?

Onayın geri çekilmesinden sonra, onayın verildiği amaçlar için veri işleme derhal durdurulmalıdır. Geri çekmeden önce toplanan veriler saklanabilir, ancak yeni amaçlar için kullanılamaz. Geri çekme işleme süreci otomatikleştirilmeli ve onay yönetim sisteminde belgelenmelidir.

GDPR yalnızca AB dışında faaliyet gösteren uygulamalar için geçerli midir?

Evet, uygulama AB vatandaşlarının kişisel verilerini işliyorsa, şirketin konumuna bakılmaksızın geçerlidir. GDPR'nin 3. Maddesi bir mülkiyet dışı ilke belirler: yönetmelik, AB'deki veri sahiplerine mal veya hizmet sunan veya AB bölgesinde davranışlarını izleyen herhangi bir denetleyici veya işlemci için geçerlidir.

Özet

  • GDPR Consent, kullanıcının gönüllü, belirli, bilgilendirilmiş ve net irade beyanını gerektiren kişisel veri işleme için zorunlu bir yasal dayanaktır.
  • Altı koşul geçerli onay için: özgürlük, belirlilik, bilgilendirme, netlik, geri çekme ve kanıtlama — hepsi aynı anda karşılanmalıdır.
  • Google UMP SDK, Android ve iOS'ta mobil uygulamalarda onay toplamayı uygulamak için önerilen araçtır.
  • CCPA, GDPR'nin opt-in modelinin aksine opt-out modelini kullanır ve bu da ABD'li kullanıcılar için onay uygulama yaklaşımını temel olarak değiştirir.
  • Önceden işaretlenmiş kutular ve pasif onay, Planet49 GmbH (C-673/17) davasında AB Adalet Divanı tarafından geçersiz ilan edilmiştir.
  • CNIL, onay alma kurallarının ihlali nedeniyle 250 milyon avro rekor para cezası vererek düzenleyiciler için onay denetiminin önceliğini göstermiştir.
  • Tavsiye edilir otomatik günlük kaydı olan bir CMP kullanmak ve kullanıcıya uygulama ayarları aracılığıyla basit bir onay yönetimi mekanizması sağlamak.

Anahtar teslim bir mobil uygulama geliştireceğiz

IT Sectr, 2017'den beri girişimler ve işletmeler için iOS ve Android uygulamaları oluşturmaktadır. Size danışmanlık yapacak ve en iyi çözümü önereceğiz.

Projeyi tartış

Ayrıca okuyun