Mobil Uygulamalarda Privacy by Design: KVKK Uyumlu Tasarım

BumerangData Hukuk Ekibi · · 18 dk okuma
Mobil Uygulamalarda Privacy by Design: KVKK Uyumlu Tasarım

Mobil Uygulama Geliştirmede Privacy by Design Nedir?

Dijital dünyada veri güvenliği ve gizlilik, kullanıcıların en önemli endişeleri arasında yer almaktadır. Mobil uygulama geliştirme sürecinde privacy by design (tasarımdan itibaren gizlilik), artık bir seçenek değil, bir zorunluluk haline gelmiştir. Özellikle Türkiye'de Kişisel Verilerin Korunması Kanunu (KVKK) yürürlüğe girdikten sonra, şirketlerin bu konuda ciddi sorumlulukları bulunmaktadır.

Privacy by design, kısaca gizlilik ve veri koruma ilkelerinin, uygulama geliştirme sürecinin en başından itibaren entegre edilmesidir. Bu yaklaşım, veri ihlalleri ve güvenlik açıkları riskini önemli ölçüde azaltır ve kullanıcı güvenini artırır.

KVKK Mevzuatı ve Mobil Uygulamalar

Türkiye'de KVKK (Kanun No: 6698) çerçevesinde kişisel veriler konusunda ciddi düzenlemeler bulunmaktadır. Mobil uygulama geliştiricileri, bu kanunun temel ilkelerine uyum sağlamalıdır.

KVKK'nın Temel İlkeleri

KVKK'nın 5. Maddesi, kişisel verilerin işlenmesinde temel ilkeleri belirlemiştir:

  • Hukuka ve dürüstlüğe uygun işleme: Veriler kanuna uygun, şeffaf ve etik şekilde işlenmelidir.
  • Amaçla sınırlılık: Veriler sadece belirlenen ve meşru amaçlar için işlenebilir.
  • Veri minimizasyonu: Sadece gerekli veriler toplanmalı, gereksiz veri işlenmemelidir.
  • Doğruluk ve güncellik: Kişisel veriler doğru, tam ve güncel olmalıdır.
  • Depolama sınırlaması: Veriler, işleme amaçları gerçekleştirilene kadar saklanmalıdır.

Bu ilkeler, privacy by design yaklaşımının temelini oluşturur. Mobil uygulama geliştiricileri, bu ilkeleri tasarım aşamasından başlayarak uygulamaya almalıdır.

KVKK m.6 - Işlemenin Meşru Temeli

KVKK'nın 6. Maddesi, kişisel verilerin işlenmesinin meşru temeli hakkında bilgi verir. Mobil uygulamalarda veri toplanmadan önce, bu işlemin meşru bir temele dayandığından emin olunmalıdır:

  • Kişi rızasının alınması
  • Bir sözleşmenin kurulması ve ifasının gerekli olması
  • Yasal yükümlülük
  • Kişinin hayati çıkarlarının korunması
  • Kamu görevinin yerine getirilmesi
  • Meşru menfaat takibi

Privacy by Design İlkeleri Mobil Uygulamalarda Nasıl Uygulanır?

1. Veri Minimizasyonu: Sadece Gerekli Verileri Toplayın

Çoğu mobil uygulama geliştiricisi, daha fazla veri toplamanın daha iyi olduğunu düşünmektedir. Ancak KVKK ve privacy by design yaklaşımı tam tersi tavsiye etmektedir.

Pratik örnek: Bir fitness uygulaması, kullanıcının kalp atış hızını ölçmek için cinsiyetini, doğum tarihini ve ailesel tıbbi geçmişini talep ediyorsa, bu gereksiz veri toplama sayılır. Sadece temel parametreler (yaş, ağırlık, boy) yeterli olabilir.

Veri minimizasyonu sağlamak için:

  • Hangi verilerin gerçekten gerekli olduğunu belirleyin.
  • Her izin talebini sorgulayın.
  • Kullanıcılara veri toplama nedenini açıklayın.
  • Gereksiz kişisel veriler için varsayılan olarak devre dışı bırakılan seçenekler sunun.

2. Şeffaf Veri İşleme ve Aydınlatma

KVKK'nın 10. Maddesi, veri sahibinin aydınlatılması konusunu düzenler. Mobil uygulamalar, kullanıcıların veri işleme hakkında tam bilgi sahibi olmasını sağlamalıdır.

Etkili aydınlatma için:

  • Gizlilik Politikası: Açık, anlaşılır ve erişilebilir bir gizlilik politikası hazırlayın.
  • İzin Yönetimi: Kullanıcılardan açık rıza alın. Sessiz rıza kabul edilemez.
  • Veri İşleme Amacı: Her veri tipi için işleme amacını açıkça belirtin.
  • Üçüncü Taraf Paylaşımı: Verilerin kimlere paylaşılacağını netleştirin.

Gerçek dünya örneği: Bir sosyal medya uygulaması, konum bilgisini reklam hedefleme amacıyla bir şirkete paylaşıyorsa, bu durumu gizlilik politikasında ve uygulama ayarlarında açıkça belirtmelidir.

3. Varsayılan Olarak Güvenli Ayarlar

Privacy by design'ın önemli bir bileşeni, privacy by default konseptidir. Kullanıcılar uygulamayı ilk kez açtığında, en güvenli ayarlarla karşılaşmalıdır.

  • Kamera ve mikrofon erişimi kapalı başlasın.
  • Konum takibi isteğe bağlı olsun.
  • Reklam takiması devre dışı olsun.
  • İzleme çerezleri (tracking cookies) varsayılan olarak kabul edilmesin.

4. Şifreli Veri Aktarımı ve Depolama

Mobil uygulamalar, kullanıcı verilerini hem aktarım sırasında hem de depolama sırasında korumalıdır.

  • Aktarım: HTTPS/TLS protokolü kullanın. Hiçbir koşulda HTTP kullanmayın.
  • Depolama: Verileri cihazda şifreleyerek saklayın (AES-256 veya benzer).
  • API Güvenliği: Backend API'leriniz için OAuth 2.0 veya benzeri güvenli kimlik doğrulama kullanın.

5. Veri Saklama Süresi Belirleme

KVKK m.5(e)'ye göre, veriler işleme amacı sona erdiğinde silinmelidir. Mobil uygulamalar, açık bir veri saklama politikası belirlemeli ve bu politikaya uymalıdır.

Örnek saklama süresi tablosu:

  • Hesap bilgileri: Kullanıcı hesabı aktif olduğu sürece
  • İşlem geçmişi: 2 yıl (yasal zorunluluğa kadar)
  • Analitik veriler: 6 ay
  • Cookies: Belirtilen süre sonunda otomatik silinme

Türkiye Veri Koruma Kurulu Kararları ve Örnekler

Türkiye Veri Koruma Kurulu (KVKK Kurulu), birçok kararında mobil uygulamalar ve gizlilik konusunda rehberlik vermiştir.

Kurul Kararı Örneği: Sosyal Medya Uygulamaları

KVKK Kurulu, sosyal medya uygulamalarının konum, kişiler ve diğer hassas verileri aşırı talep etmesine ilişkin birçok inceleme başlatmıştır. 2021 yılında yapılan çeşitli auditlerdeki sonuçlar, şu hususları ortaya koymuştur:

  • Kullanıcıların rızası olmadan veri toplanması KVKK ihlalidir.
  • Konum verisi, reklam hedefleme amacıyla başka şirketlere aktarılamaz.
  • Gizlilik politikaları, teknik olmayan dilde yazılmalıdır.

Kurul Kararı Örneği: Çocuk Kullanıcılar

KVKK Kurulu, çocuk kullanıcılar hakkında ayrıca hassas davranmaktadır. Çocuk oyunları ve eğitim uygulamaları geliştiren şirketler:

  • Çocukların kişisel verilerini üçüncü taraflara vermemelidir.
  • Reklamlar, çocukların izni olmadan kişiselleştirilmemelidir.
  • Ebeveyn rızası, yazılı ve açık şekilde alınmalıdır.

Mobil Uygulama Geliştirmede Pratik Privacy by Design Adımları

Adım 1: Veri Envanteri Oluşturun

Uygulamanız tarafından hangi verilerin toplandığını, işlendiğini ve nereye gönderildiğini tam olarak belirleyin. Bir veri envanteri hazırlayın:

  • Toplanan veri tipleri
  • Toplama nedeni ve meşru temeli
  • Veri sahibinin süresi
  • Üçüncü taraf alıcılar
  • Aktarılan ülkeler (varsa)

Adım 2: Rıza Mekanizması Tasarlayın

Granüler (parçalı) rıza sistemi kurun. Kullanıcılar, her veri türü için ayrı olarak rıza vermeye karar veremelidir.

Örnek rıza yapısı:

  • ☐ Analitik verileri toplama (Opsiyonel)
  • ☐ Kişiselleştirilmiş öneriler (Opsiyonel)
  • ☐ Pazarlama e-postaları (Opsiyonel)
  • ☑ Teknik veriler (Zorunlu)

Adım 3: Gizlilik Politikası Hazırlayın

Gizlilik politikanız şunları içermelidir:

  • Hangi veriler toplanır ve neden
  • Veriler ne kadar süre saklanır
  • Veriler kimlere paylaşılır
  • Kullanıcıların hakları (erişim, düzeltme, silme, taşıma)
  • Şikayetlerin nasıl yapılacağı
  • Kurul iletişim bilgileri

Adım 4: Veri Hakları Taleplerini Yönetin

KVKK m.11'e göre, kişiler aşağıdaki hakları talep edebilir:

  • Erişim Hakkı: Hangi verilerin tutulduğunu öğrenme
  • Düzeltme Hakkı: Yanlış verileri düzeltme
  • Silme Hakkı: Verilerin silinmesini isteme
  • İşlemeyi Durdurma Hakkı: Veri işlemesinin durdurulmasını isteme
  • Taşınabilirlik Hakkı: Verilerini başka bir sistemde kullanma

Uygulamanız, bu talepleri 30 gün içinde karşılayabilecek bir mekanizmaya sahip olmalıdır.

Adım 5: Veri Güvenliği Önlemleri Alın

KVKK m.12, şirketleri teknik ve idari önlemler almaya yükümlü kılar:

  • Teknik Güvenlik: Şifreleme, firewall, penetration testi
  • İdari Güvenlik: Personel eğitimi, erişim kontrolü, veri saklama politikası
  • İzleme ve Loglama: Veri erişimlerini kaydedin ve düzenli olarak gözden geçirin

Özel Durumlar: Hassas Veriler

Sağlık Verileri

Fitness veya sağlık uygulamaları, hassas sağlık verilerini toplar. Bu veriler:

  • Yüksek düzeyde şifreli olmalıdır.
  • Sadece sağlık amacıyla kullanılmalıdır.
  • Hiçbir koşulda reklam firmaları ile paylaşılmamalıdır.
  • Kullanıcı silinme talep ettiğinde tamamen silinmelidir.

Çocuk Vergileri

Çocuk uygulamaları için özel kurallar:

  • Çocuğun ebeveyninden yazılı rıza alınmalıdır.
  • İçerik filtreleme ve güvenli bölge oluşturulmalıdır.
  • Çocukların konum bilgisi kayıt altına alınmalıdır.

Privacy by Design Araçları ve Kaynaklar

Mobil uygulamalar geliştirirken faydalanabileceğiniz araçlar:

  • Veri Koruma Etki Değerlendirmesi (DPIA): Yüksek riskli işlemler için yürütün.
  • Privacy Impact Assessment: Gizlilik risklerini önceden tespit edin.
  • Açık Kaynak Kütüphaneleri: OWASP, Privacy by Design vb.
  • Güvenlik Sertifikaları: ISO 27001, SOC 2 gibi sertifikasyonlar alın.

Yaygın Hatalar ve Nasıl Kaçınılır

Hata 1: Sessiz Rıza

Yanlış: Kullanıcılar ayarlar açıp kapalı kaldığında otomatik olarak rıza verilmiş sayılır.

Doğru: Kullanıcılar aktif olarak onay kutusuna tıklayarak rıza vermelidir (opt-in).

Hata 2: Kötü Gizlilik Politikası

Yanlış: 50 sayfalık teknik bir dokuman kullanıcılara sunmak.

Doğru: Katmanlı politika: özet + detaylı dokuman.

Hata 3: Veri Paylaşımı

Yanlış: Kullanıcı verilerini reklam ağlarına satmak.

Doğru: Verileri sadece gerekli hizmet sağlayıcılarla paylaşmak.

Şu Anda Yapmanız Gerekenler

Mobil uygulamanız varsa, hemen şu adımları atın:

  • KVKK uyumluluk denetimini yapın.
  • Veri envanteri oluşturun.
  • Gizlilik politikasını güncelleyin.
  • Kullanıcı hakları taleplerini işlemek için bir sistem kurun.
  • Verilerinizi şifreleyin ve güvenliği artırın.
  • Yasal danışman ve veri koruma uzmanı ile çalışın.

BumerangData Platformu ile Privacy by Design Uyumluluğu

BumerangData, mobil uygulama geliştiricileri için KVKK uyumluluğunu kolaylaştıran kapsamlı bir SaaS platformudur. Platform, özellikle privacy by design ilkelerinin uygulanması konusunda şirketlere yardımcı olur:

  • Veri Harita Oluşturma: Uygulamanızdaki tüm veri akışlarını görselleştirin ve belgelendir.
  • Rıza Yönetimi: Granüler rıza mekanizması kurun ve yönetin.
  • Veri Hakları Taleplerinin Yönetimi: Kullanıcıların erişim, silme ve diğer taleplerini otomatize edin.
  • Uyumluluk Raporlama: KVKK kuruluna sunulabilir raporlar hazırlayın.
  • Periyodik Denetimler: Uyumluluğunuzu düzenli olarak kontrol edin.

BumerangData, privacy by design ilkelerini teknik olarak uygulamaya almanız için gerekli tüm araçları sağlar. Platform, özellikle veri minimizasyonu, şeffaflık ve veri hakları konularında rehberlik eder.

Mobil uygulamanızı KVKK uyumlu hale getirmek için BumerangData ile iletişime geçebilirsiniz. Uzman danışmanları, işletmenize özel privacy by design stratejisi geliştirecek ve uygulamasında yardımcı olacaktır.

Sonuç

Mobil uygulama geliştirmede privacy by design, artık göz ardı edilemeyecek bir konudur. KVKK mevzuatı, teknolojik gelişmeler ve artan siber tehditler, bu alanın önemini her geçen gün artırmaktadır.

Gizlilik odaklı tasarım, sadece yasal bir zorunluluk değil, aynı zamanda kullanıcı güvenini ve uygulamanızın itibarını koruma açısından da kritik öneme sahiptir. Kullanıcılar, verilerine saygılı ve güvenli uygulamalar tercih etmektedirler.

Yukarıda belirtilen ilkeler ve pratik adımları takip ederek, KVKK uyumlu ve güvenli mobil uygulamalar geliştirebilirsiniz. Unutmayın: Gizlilik, tasarımın başından itibaren yer almalıdır, sonradan eklenmemelidir.