Mobil Uygulama Geliştirmede Gizlilik Odaklı Tasarım

BumerangData Hukuk Ekibi · · 12 dk okuma
Mobil Uygulama Geliştirmede Gizlilik Odaklı Tasarım

Mobil Uygulama Geliştirmede Gizlilik Odaklı Tasarım: Privacy by Design Rehberi

Günümüzde mobil uygulamalar, kullanıcıların kişisel verilerini toplamak, işlemek ve saklama konusunda büyük sorumluluklara sahiptir. Türkiye'de KVKK (Kişisel Verilerin Korunması Kanunu) çerçevesinde, mobil uygulama geliştiricileri ve şirketleri için gizlilik sadece bir seçenek değil, yasal bir zorunluluktur.

Privacy by design (gizlilik odaklı tasarım), mobil uygulama geliştirme sürecinin her aşamasına gizlilik ve veri koruma ilkelerini entegre etmek anlamına gelir. Bu yaklaşım, KVKK'nın temel ilkelerine uygun olarak, proaktif bir şekilde kullanıcı verilerini korumayı amaçlar.

Privacy by Design Nedir ve Neden Önemlidir?

Privacy by design, veri koruma ve gizlilik konularını bir mobil uygulamanın tasarım aşamasından başlayarak, geliştirme, test ve kullanıma sunma aşamalarına kadar entegre etmektir. Bu yaklaşım, ihlal sonrası çözüm bulma yerine, problemi önceden önlemeyi hedefler.

KVKK'nın 12. maddesi, veri sorumlusu olarak şirketlerin "teknik ve idari tedbirler" almalarını zorunlu kılmaktadır. Gizlilik odaklı tasarım, bu zorunluluğu karşılamanın en etkili yollarından biridir.

Privacy by Design İlkeleri

  • Önceden Tasarlanmış Koruma: Gizlilik, geliştirme döngüsünün tamamında yer almalıdır.
  • Varsayılan Ayarlar Güvenli Olmalı: Kullanıcıların özel birşey yapmasına gerek kalmadan, veriler korunmalı olmalıdır.
  • Tam İşlevsellik: Gizlilik, işlevsellikten ödün vermemelidir.
  • Şeffaflık: Veri işleme hakkında kullanıcılar bilgilendirilmelidir.
  • Denetlenebilirlik: Tüm işlemler kayıt altında tutulmalıdır.

KVKK Çerçevesinde Mobil Uygulama Gizliliği

Mobil uygulamalar, çeşitli kişisel verileri toplarlar: konumu, iletişim bilgileri, davranış bilgileri, sağlık verileri ve daha fazlası. KVKK, bu verilerin nasıl kullanılacağını düzenlemektedir.

KVKK'nın Temel Maddeleri ve Uygulamaları

KVKK Madde 5 - Veri İşlemenin Şartları: Kişisel veriler, ancak belirli şartlar altında işlenebilir. Mobil uygulamalar, kullanıcılardan açık rızası almalı, yasal bir dayanağı olmalıdır.

Örneğin, bir fitness uygulaması kullanıcının spor aktivitelerini ve kalp atış hızını takip etmek istiyorsa, uygulama ilk açılışında kullanıcıdan açık rıza almalıdır. Bu rıza, genel ve muğlak olmamalı, spesifik ve anlaşılabilir olmalıdır.

KVKK Madde 6 - Veri İşlemenin Yasal Dayanakları: Veri işlemede yasal bir dayanak gereklidir. Mobil uygulamalarda en yaygın dayanaklar:

  • Açık rıza (Madde 6/c)
  • Sözleşmenin ifa edilmesi (Madde 6/b)
  • Yasal yükümlülük (Madde 6/e)
  • Kamu görevinin gereği (Madde 6/f)

KVKK Madde 8 - Hassas Kişisel Veriler: Sağlık, ırk, etnik köken, siyasi görüş, dini inanç ve benzeri veriler, özel koruma gerektiren hassas verilerdir. Mobil uygulamalar bu verileri ancak katı şartlar altında işleyebilir.

Örneğin, bir sağlık takip uygulaması, sadece kullanıcının rızası ve gerekli güvenlik tedbirleriyle hassas sağlık verilerini işleyebilir.

Mobil Uygulama Geliştirmede Pratik Privacy by Design Adımları

1. Veri Envanteri Oluşturma

Mobil uygulamanız hangi kişisel verileri toplamaktadır? Bunları detaylı olarak listelemelisiniz. Konum, kamera, mikrofon, kişiler listesi, takvim ve diğer cihaz özellikleri hakkında açık bir envanter tutun.

Bu envanter, uygulamanızın hangi izinleri talep ettiğini gösterir. KVKK'ya uyum sağlamak için, topladığınız her veri için meşru bir neden olmalıdır.

2. Rıza Yönetimi Sistemi

Mobil uygulamaların kullanıcılardan rıza alması, KVKK Madde 3'teki tanım gereği, "açık bir irade beyanı" olmalıdır. Pre-selected (önceden seçilmiş) kutular kabul edilemez.

Praktik örnek: Bir sosyal medya uygulaması, kullanıcının fotoğraf albümüne erişmek istediğinde, şu şekilde bir rıza ekranı göstermelidir:

  • "Fotoğraflarınıza erişim izni vermek istiyor musunuz?"
  • Evet / Hayır seçenekleri bulunmalı
  • Reddetme seçeneği kolay olmalı (aynı fonksiyonluluk ile)

3. Veri Minimizasyonu Prensibi

KVKK Madde 5'e göre, işlenen veriler "sınırlı, ilgili ve gerekli" olmalıdır. Mobil uygulamalarınızda, sadece gerekli olan verileri toplayın.

Uygulanabilir yaklaşım:

  • Bir navigasyon uygulaması, konum taşı etmediği saatlerde arka planda konum izlemesin
  • Bir mesajlaşma uygulaması, arkadaş önerisi için tüm kişiler listesini değil, sadece söz konusu kontakları şifrelenmiş şekilde işlesin
  • Bir e-ticaret uygulaması, kullanıcı siparişlerden sonra gereksiz kişisel bilgileri silsin

4. Varsayılan Güvenlik Ayarları

Uygulamanızın gizlilik ayarları, en güvenli şekilde önceden ayarlanmalıdır. Kullanıc