Mobil Uygulamalarda Veri Gizliliği ve KVKK Uyumu
Mobil uygulamalarda KVKK uyumu, verilerin yasal çerçevede işlenmesini şart koşar. Açık rıza ve aydınlatma metinlerinin altyapıya entegre edilmesi hukuki riskleri azaltır.

İÇİNDEKİLER
%0 okundu
- Mobil Uygulamalarda Veri Gizliliği Neden Kritik Bir Zorunluluktur?
- KVKK Kapsamında Mobil Uygulama Sahiplerinin Temel Yükümlülükleri
- App Store ve Google Play Gizlilik Politikası ve Güvenlik Şartları
- Uygulama Mimarisi ve UI/UX Tasarımında KVKK Entegrasyonu
- Mobil Veri İhlali Yönetimi ve Karşılaşılabilecek Hukuki Yaptırımlar
- Geliştirme Yaşam Döngüsünde Gizlilik Odaklı Tasarım (Privacy by Design)
Mobil uygulamalarda KVKK uyumu, verilerin yasal çerçevede işlenmesini şart koşar. Açık rıza ve aydınlatma metinlerinin altyapıya entegre edilmesi hukuki riskleri azaltır.
Mobil uygulama ekosistemi, kullanıcı deneyimini optimize etmek adına cihaz sensörlerinden konum verilerine, biyometrik girdilerden analitik telemetrilere kadar çok boyutlu veri akışlarını yönetir. Bu doğrultuda Mobil Uygulamalarda Veri Gizliliği ve KVKK Uyumu, salt hukuki bir metnin kullanıcıya onaylatılmasından öte, uygulamanın yazılım mimarisinden UI/UX katmanına ve üçüncü taraf SDK entegrasyonlarına kadar uzanan bütünleşik bir mühendislik ve uyumluluk disiplinidir. 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) başta olmak üzere global mağaza standartlarına uyum sağlamak, dijital ürünlerin operasyonel sürekliliği ve cezai yaptırımlardan korunması adına karar vericiler için bağlayıcı bir zorunluluk haline gelmiştir.
Mobil Uygulamalarda Veri Gizliliği Neden Kritik Bir Zorunluluktur?
Mobil platformlar, masaüstü web ortamlarına kıyasla son derece hassas ve sürekli üretilen donanımsal verilere erişim imkanına sahiptir. GPS koordinatları, kamera ve mikrofon akışları, rehber kayıtları, ivmeölçer hareketleri ve cihaz tanımlayıcıları (IDFA, GAID) gibi meta veriler, mobil uygulamaların arka uç sunucularına düzenli olarak iletilir. Bu verilerin kontrolsüz toplanması, 6698 sayılı Kanun kapsamında doğrudan kişiyi belirlenebilir kılan "kişisel veri" ve bazı durumlarda "özel nitelikli kişisel veri" havuzları oluşturur. Hukuki altyapısı kurulmamış veri akışları, işletmeler için geri döndürülemez idari para cezaları ve marka değeri kayıpları yaratır.
Veri gizliliği standartlarına uyum sağlamamak, yalnızca yerel denetleyici otoritelerin (Kişisel Verileri Koruma Kurumu) radarına girmekle kalmaz; Apple ve Google gibi küresel platform sağlayıcılarının sıkılaştırılmış mağaza denetim mekanizmalarına takılma riskini doğurur. Güncel mağaza politikaları uyarınca, beyan edilmemiş veri toplayan ya da gizlilik standartlarını karşılamayan uygulamalar App Store ve Google Play üzerinden askıya alınmakta veya doğrudan mağazadan kaldırılmaktadır (rejection / removal). Bu durum, kullanıcı edinme maliyetlerini (CAC) boşa çıkarmakta ve işletmenin dijital gelir kanallarını anında kesintiye uğratmaktadır.
Mobil uygulama pazarında kullanıcıların gizlilik farkındalığı ölçülebilir bir tutundurma (retention) metriğine dönüşmüştür. Kullanıcı izinlerini gerekçelendirmeyen, arka planda şeffaf olmayan telemetri çalıştıran ve aşırı izin talep eden uygulamalarda kullanıcı terk oranları (churn rate) belirgin biçimde artış göstermektedir. Veri sorumlusu sıfatını taşıyan işletmeler, teknik güvenlik ve şeffaflığı bir ürün özelliği olarak ele almak zorundadır.
KVKK Kapsamında Mobil Uygulama Sahiplerinin Temel Yükümlülükleri
Mobil uygulama sahipleri, 6698 sayılı Kişisel Verilerin Korunması Kanunu uyarınca "Veri Sorumlusu" statüsündedir. Veri sorumlusu, kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu olan tüzel veya gerçek kişiyi ifade eder. Bu sorumluluk, üçüncü taraf hizmet sağlayıcılar veya analiz kütüphaneleri (SDK) kullanılsa dahi doğrudan uygulama sahibinin üzerindedir.
Şeffaflık İlkesi ve Mobil Odaklı Aydınlatma Metni Mimarisi
Kanunun 10. maddesi, veri sorumlusuna ilgili kişileri aydınlatma yükümlülüğü yükler. Mobil arayüzlerde aydınlatma metninin sunumu, masaüstü tasarımlardan farklı dinamikler gerektirir. Küçük ekranlarda okunabilirliği imkansız kılan uzun ve statik metin blokları yerine, "katmanlı aydınlatma" (layered privacy notice) mimarisi uygulanmalıdır:
Özet Katman: Uygulama açılışında veya kayıt ekranında, toplanacak temel verileri ve işleme amaçlarını net 2-3 madde halinde sunan dinamik modal veya bilgi kutusu.
Tam Metin Katmanı: Kullanıcının dilediği an uygulama içi ayarlar panelinden erişebileceği, veri işleme envanteri ile tam uyumlu resmi aydınlatma metni.
İçerik Şartları: Aydınlatma metninde veri sorumlusunun kimliği, verilerin hangi hukuki sebebe ve amaca dayanarak işlendiği, kimlere aktarılabileceği ve Kanunun 11. maddesindeki haklar açıkça belirtilmelidir.
Geçerli Açık Rıza Mekanizmaları ve Opt-in Tasarımı
KVKK sistematiğinde açık rıza; belirli bir konuya ilişkin, bilgilendirilmeye dayanan ve özgür iradeyle açıklanan olumlu irade beyanıdır. Mobil uygulamalarda açık rızanın sakatlanmaması için şu teknik kurallar zorunludur:
Önceden İşaretlenmiş Kutucuklar (Pre-ticked Checkbox) Geçersizdir: Onay kutuları varsayılan olarak boş gelmeli, kullanıcı aktif bir eylemle (opt-in) onay vermelidir.
Açık Rızanın Hizmet Şartına Bağlanması Yasağı: Uygulamanın temel işlevini yerine getirmesi için zorunlu olmayan (örneğin pazarlama bildirimleri veya üçüncü taraf reklam hedefleme) süreçler için açık rıza, uygulamanın kullanım ön şartı haline getirilemez.
Granüler (Ayrıştırılmış) Onay: Kullanıcıya ticari elektronik ileti gönderimi, üçüncü taraflarla analitik veri paylaşımı ve konum tabanlı pazarlama izinleri ayrı ayrı sunulmalı; tek bir "Tümünü Kabul Ediyorum" butonuyla toplu rıza alınmamalıdır.
Veri Minimizasyonu ve Amaca Uygunluk Denetimi
Kanunun 4. maddesinde düzenlenen genel ilkelerden "işlendikleri amaçla bağlantılı, sınırlı ve ölçülü olma" prensibi, mobil uygulama manifest dosyalarının doğrudan denetlenmesini zorunlu kılar. Bir el feneri uygulamasının rehber verisi istemesi veya bir hesap makinesinin konum erişimi talep etmesi bu ilkenin açık ihlalidir. Geliştirme ekipleri, uygulamanın temel değer önerisini sağlamak için gereken minimum veri setini belirlemeli ve kullanılmayan API izinlerini (READ_CONTACTS, ACCESS_FINE_LOCATION vb.) projeden derhal kaldırmalıdır.
VERBİS Kaydı ve Veri İşleme Envanteri Yönetimi
Yıllık çalışan sayısı veya mali bilanço kriterlerine göre Veri Sorumluları Sicil Bilgi Sistemine (VERBİS) kayıt yükümlülüğü bulunan şirketler, mobil uygulama üzerinden topladıkları verileri de veri işleme envanterine dahil etmek zorundadır. Mobil uygulamada toplanan veri kategorileri (kimlik, iletişim, lokasyon, işlem güvenliği), saklama süreleri, alıcı grupları ve yabancı ülkelere aktarım durumları envanter ile birebir örtüşmelidir.
App Store ve Google Play Gizlilik Politikası ve Güvenlik Şartları
Apple ve Google, mobil platform ekosistemlerini kullanıcı odaklı gizlilik standartlarına göre sürekli güncellemektedir. Bu platformların belirlediği şartlar, yerel regülasyonların ötesinde teknik kısıtlamalar ve şeffaflık zorunlulukları getirir.
Google Play Data Safety (Veri Güvenliği) Formu ve Teknik Eşleştirme
Google Play Console üzerinde doldurulan "Data Safety" formu, uygulamanın hangi verileri topladığını, bu verilerin aktarılıp aktarılmadığını ve güvenlik pratiklerini (şifreleme, hesap silme desteği) beyan eder. Bu form doldurulurken yapılan en kritik hata, projeye dahil edilen üçüncü taraf SDK'ların (Firebase, AppsFlyer, OneSignal, AdMob) topladığı verilerin göz ardı edilmesidir. Google, statik kod analizi ve dinamik sandbox testleriyle beyan edilmeyen veri trafiğini tespit ettiğinde uygulamayı askıya alma hakkına sahiptir.
Apple App Store Privacy Nutrition Labels ve ATT (App Tracking Transparency)
Apple ekosisteminde gizlilik iki ana mekanizma üzerinden yürütülür:
Gizlilik Besin Etiketleri (Privacy Nutrition Labels): App Store Connect üzerinden girilen bu etiketler, toplanan verileri "Sizinle İlişkilendirilen Veriler", "Sizi Takip Etmek İçin Kullanılan Veriler" ve "Sizinle İlişkilendirilmeyen Veriler" olarak üç ana kategoriye ayırır.
App Tracking Transparency (ATT) Framework: Uygulamanın, kullanıcının diğer şirketlere ait uygulamalardaki ve web sitelerindeki hareketlerini reklam veya veri komisyoncularıyla paylaşarak takip etmesi (IDFA erişimi) için iOS sistem düzeyinde izin zorunludur. ATT izni alınmadan IDFA toplanması, doğrudan App Store Review sürecinde kesin ret sebebidir.
[Kullanıcı Arayüzü] -> ATT Onay Diyaloğu -> İzin Verildi (IDFA Aktif)
-> İzin Reddedildi (IDFA Sıfırlanır: 0000-0000...)Mağaza İnceleme Süreçlerinde Platform Reddi (Rejection) Nedenleri
Uygulama onay süreçlerinde en sık karşılaşılan gizlilik kaynaklı ret gerekçeleri şunlardır:
Çalışmayan Gizlilik Politikası URL'i: Mağaza konsoluna eklenen gizlilik sözleşmesi bağlantısının 404 hatası vermesi veya mobil uyumlu olmaması.
Gerekçesiz Arka Plan Konum Erişimi: Uygulama kapalıyken konum verisi toplanmasının işlevsel gerekliliğinin Apple veya Google denetçilerine video kaydı ile kanıtlanamaması.
Eksik Hesap Silme Akışı: Uygulama içinde hesap oluşturma özelliği varsa, kullanıcıya hesabını ve tüm ilişkili verilerini doğrudan uygulama içinden silme seçeneğinin sunulmaması.
Uygulama Mimarisi ve UI/UX Tasarımında KVKK Entegrasyonu
Hukuki uyum belgelerinin varlığı, uygulamanın teknik altyapısı bu kuralları desteklemediği sürece tek başına koruma sağlamaz. Yazılım mimarisi ve kullanıcı deneyimi, "Privacy by Design" (Tasarımda Gizlilik) prensiplerine göre yapılandırılmalıdır.
Güvenli Veri Depolama ve Kriptografik Standartlar
Mobil cihazlarda yerel olarak saklanan verilerin güvenliği, tersine mühendislik ve cihaz hırsızlığı senaryolarına karşı korunmalıdır:
Hassas Veri Depolama: Kimlik doğrulama belirteçleri (JWT, OAuth token), şifreler ve kişisel veriler asla
SharedPreferences(Android) veyaUserDefaults(iOS) üzerinde düz metin (plain text) olarak tutulmamalıdır.Platform Anahtarlıkları: Android tarafında
KeyStoreveEncryptedSharedPreferencessistemi, iOS tarafında iseKeychain Serviceskullanılmalıdır. Bu sistemler, kriptografik anahtarları donanım destekli güvenli alanlarda (Secure Enclave / TEE) muhafaza eder.Veri İletişim Güvenliği: Sunucu ile mobil istemci arasındaki tüm trafik TLS 1.3 protokolü üzerinden şifrelenmeli; ara adam saldırılarını (MitM) engellemek adına kritik uygulamalarda SSL Pinning (Certificate / Public Key Pinning) mimarisi uygulanmalıdır.
Unutulma Hakkı ve Hesap Silme (Account Deletion) Akışları
KVKK Madde 7 ve mağaza politikaları uyarınca kullanıcılar, verilerinin silinmesini veya anonim hale getirilmesini talep etme hakkına sahiptir:
Tek Adımda Silme Talebi: Kullanıcı profil ayarları altında "Hesabımı ve Verilerimi Sil" seçeneği bulunmalıdır. Kullanıcıyı harici web sitelerine yönlendirmek veya yalnızca e-posta atmaya zorlamak mağaza politikalarına aykırıdır.
Kaskad Silme Operasyonu: Hesap silme tetiklendiğinde, yalnızca mobil veritabanındaki kayıt değil; ilişkili arka uç mikroservisleri, log sistemleri, analitik araçlar ve harici SaaS platformlarındaki (CRM, e-posta pazarlama listeleri) kayıtlar da silinmeli veya geri döndürülemez şekilde anonimleştirilmelidir.
Yasal Saklama İstisnaları: Vergi Usul Kanunu veya Elektronik Ticaret Mevzuatı gereği saklanması zorunlu olan fatura ve işlem kayıtları, ana veri tabanından ayrılarak izole bir arşiv ortamında erişim kısıtlamalarıyla (RBAC) yasal süre boyunca tutulmalı; bu durum aydınlatma metninde açıkça belirtilmelidir.
Üçüncü Taraf SDK, Crash/Analytics Araçları ve Çerez Yönetimi
Mobil uygulamalara dahil edilen her kütüphane, ana uygulamanın sahip olduğu yetkilerle çalışır. Bu nedenle SDK yönetimi sıkı bir denetim sürecine tabi tutulmalıdır:
SDK Güvenlik Denetimi: Kullanılan SDK'ların kaynak kodları veya veri iletim ağları (network proxy araçlarıyla: Charles, Burp Suite) periyodik olarak incelenmeli; uygulamanın bilgisi dışında arka planda telemetri toplayan kütüphaneler projeden çıkartılmalıdır.
Koşullu Başlatma (Conditional Initialization): Analitik ve reklam SDK'ları, uygulama ayağa kalkar kalkmaz (Application
onCreateveyadidFinishLaunchingWithOptions) otomatik olarak başlatılmamalıdır. Kullanıcı açık rıza vermediyse bu SDK'ların init fonksiyonları çağrılmamalı, veri toplama engellenmelidir.
Mobil Veri İhlali Yönetimi ve Karşılaşılabilecek Hukuki Yaptırımlar
Mobil uygulamalarda güvenlik açıkları, yetkisiz API erişimleri veya sızdırılan kimlik doğrulama anahtarları sonucu kişisel verilerin üçüncü tarafların eline geçmesi "Veri İhlali" (Data Breach) olarak tanımlanır.
Kişisel Verileri Koruma Kurumu (KVKK) İdari Para Cezaları ve Kriterleri
KVKK, veri güvenliğine ilişkin yükümlülüklerin (Madde 12) yerine getirilmemesi durumunda her yıl yeniden değerleme oranına göre güncellenen ağır idari para cezaları uygulamaktadır. İdari para cezasının miktarını belirleyen temel faktörler şunlardır:
İhlalden etkilenen kullanıcı (ilgili kişi) sayısı ve işlenen verinin niteliği (özel nitelikli veri olup olmadığı).
Veri sorumlusunun teknik ve idari tedbirleri (ISO/IEC 27001, OWASP Mobile Security Testing Guide standartları) önceden alıp almadığı.
İhlalin kasti bir ihmalden mi yoksa gelişmiş bir siber saldırıdan mı kaynaklandığı.
Zararın telafisi için uygulanan aksiyon planının hızı.
72 Saat Kuralı: Veri İhlali Bildirim Süreci ve Operasyonel Kriz Yönetimi
Veri sorumlusu, mobil uygulama altyapısında gerçekleşen bir kişisel veri ihlalini öğrendiği tarihten itibaren en geç 72 saat içinde Kişisel Verileri Koruma Kurumu'na bildirmekle yükümlüdür. Gecikme olması halinde, gerekçesi Kuruma sunulmalıdır. Eş zamanlı olarak, ihlalden etkilenen kullanıcılara da makul olan en kısa sürede anlaşılır bir dille (uygulama içi bildirim veya kayıtlı e-posta yoluyla) bildirim yapılmalıdır.
[İhlal Tespiti] ──(Maksimum 72 Saat)──> [KVKK Kurum Bildirimi]
│
└──(En Kısa Sürede)────────────> [Etkilenen Kullanıcı Bildirimi]Uluslararası Veri Aktarımı ve Bulut Altyapılarının Hukuki Boyutu
Mobil uygulamaların büyük çoğunluğu arka uç altyapısı olarak AWS, Google Cloud, Microsoft Azure gibi global bulut sağlayıcılarını veya Firebase, Supabase gibi BaaS çözümlerini kullanmaktadır. Bu sunucuların fiziksel olarak yurt dışında bulunması, verilerin "Yurt Dışına Aktarımı" anlamına gelir.
KVKK'nın güncellenen 9. maddesi çerçevesinde yurt dışına veri aktarımı; yeterlilik kararı, uygun güvencelerin sağlanması (standart sözleşmeler veya bağlayıcı şirket kuralları) veya istisnai hallerde açık rıza alınması şartına bağlanmıştır. Sunucu lokasyonlarının belirlenmesi ve veri transfer sözleşmelerinin (Standard Contractual Clauses) akdedilmesi hukuki riskleri bertaraf etmek adına kritik bir adımdır.
Geliştirme Yaşam Döngüsünde Gizlilik Odaklı Tasarım (Privacy by Design)
Gizlilik ve veri güvenliği, uygulamanın kodlaması tamamlandıktan sonra eklenen bir yama değildir. Yazılım Geliştirme Yaşam Döngüsünün (SDLC) her fazına entegre edilmelidir.
CI/CD Süreçlerine Gizlilik ve Güvenlik Testlerinin Entegrasyonu
Sürekli entegrasyon ve sürekli dağıtım (CI/CD) boru hatlarında güvenlik kontrolleri otomatikleştirilmelidir:
Statik Uygulama Güvenlik Testi (SAST): Kod tabanındaki sabit şifrelenmiş API anahtarları (hardcoded secrets), güvensiz veri depolama fonksiyonları ve yetkisiz izin çağrıları her commit aşamasında taranmalıdır.
Yazılım Malzeme Listesi (SBOM) Analizi: Projeye dahil edilen kütüphanelerin bilinen güvenlik açıklarına (CVE) sahip olup olmadığını denetleyen araçlar derleme sürecine entegre edilmelidir.
Dinamik Uygulama Güvenlik Testi (DAST): Uygulamanın çalışma zamanında bellek sızıntıları veya yetkisiz ağ çağrıları yapıp yapmadığı sandbox ortamlarında test edilmelidir.
Kullanıcı İzinleri İsteme Stratejileri ve Dönüşüm Optimizasyonu
Kullanıcıdan donanım veya veri erişim izni talep edilirken izlenen UX stratejisi, hem yasal uyumu hem de izin dönüşüm oranlarını doğrudan etkiler:
Bağlam İçi İzin Talebi (In-Context Permission): Uygulama ilk açıldığında arka arkaya 5 farklı izin pop-up'ı çıkartmak kullanıcıda güvensizlik yaratır ve izinlerin reddedilmesine yol açar. İzin, yalnızca ilgili özellik kullanılacağı zaman istenmelidir (örneğin profil fotoğrafı yükleneceği an galeri izni istemek).
Ön Bilgilendirme Ekranı (Pre-Permission Modal): İşletim sisteminin resmi izin penceresi açılmadan önce, uygulamanın bu izne neden ihtiyaç duyduğunu ve verinin nasıl korunacağını açıklayan özel bir tasarım katmanı sunulmalıdır.
Sıkça Sorulan Sorular
Mobil uygulamamda sadece e-posta adresi topluyorum, yine de KVKK'ya tabi miyim?
Evet, e-posta adresi bir gerçek kişiyi doğrudan veya dolaylı olarak belirlenebilir kıldığı için kişisel veridir. Tek bir veri alanı dahi toplansa veri sorumlusu sıfatıyla aydınlatma yükümlülüğü yerine getirilmeli ve gerekli teknik güvenlik önlemleri alınmalıdır.
Aydınlatma metni ile Kullanıcı Sözleşmesi (Terms of Service) aynı metin içinde sunulabilir mi?
Hayır, aydınlatma metni ile kullanıcı sözleşmesi hukuken farklı niteliktedir ve ayrı sunulmalıdır. KVKK aydınlatma metni yasal bir bilgilendirme yükümlülüğü iken, kullanıcı sözleşmesi taraflar arasındaki akdi şartları belirler; bu iki metnin birleştirilmesi açık rızayı ve aydınlatmayı sakatlayabilir.
Yurt dışı bulut sunucularında (AWS, Firebase, Google Cloud) veri tutmak KVKK ihlali midir?
Doğrudan ihlal değildir ancak belirli hukuki şartlara tabidir. Verilerin yurt dışı sunucularda barındırılması sınır ötesi veri aktarımı sayıldığından, güncel mevzuat uyarınca geçerli bir taahhütname, standart sözleşme veya ilgili kişinin açık rızasının bulunması zorunludur.
Kullanıcı açık rızasını geri çekerse teknik olarak ne yapılmalıdır?
Kullanıcı uygulama içinden rızasını geri çektiği anda, ilgili işleme faaliyeti derhal durdurulmalıdır. Analitik veya pazarlama amacıyla işlenen verilerin toplanması kesilmeli, entegre SDK'lar pasife alınmalı ve rızaya dayalı saklanan geçmiş veriler makul sürede silinmeli veya anonimleştirilmelidir.
Apple App Store'da ATT izni almadan reklam göstermek mümkün müdür?
Kişiselleştirilmemiş, bağlamsal (contextual) reklamlar ATT izni olmadan gösterilebilir. Ancak kullanıcının cihaz kimliğini (IDFA) takip eden, profilleme yapan veya üçüncü taraf verileriyle eşleştirme gerçekleştiren tüm reklam faaliyetleri için iOS düzeyinde ATT izni alınması zorunludur.
Mobil uygulamada çerez (cookie) benzeri takip teknolojileri için açık rıza gerekir mi?
Uygulamanın temel çalışması için zorunlu olmayan analitik, reklam ve hedefleme amaçlı cihaz tanımlayıcıları (IDFA, GAID, SDK telemetrileri) için kullanıcının özgür iradesiyle açık rıza vermesi şarttır. Zorunlu oturum belirteçleri ise meşru menfaat veya sözleşmenin ifası kapsamında işlenebilir.
Giriş yapma zorunluluğu olmayan bir mobil uygulamada KVKK süreçleri nasıl işletilir?
Üyelik gerektirmese dahi cihaz kimliği, IP adresi, çökme logları ve analitik veriler toplanıyorsa veri işleme faaliyeti mevcuttur. Bu durumda uygulamanın ilk açılışında katmanlı aydınlatma sunulmalı ve ayarlar menüsünde erişilebilir bir gizlilik politikası bulundurulmalıdır.
Mobil uygulama kaynak kodlarının tersine mühendislikle çözülmesi veri ihlali sayılır mı?
Kaynak kodun decompile edilmesi sonucu kod içine gömülmüş (hardcoded) API anahtarları, veritabanı şifreleri veya kullanıcı verileri sızdırılırsa bu durum teknik tedbir eksikliği kaynaklı bir veri ihlali sayılır ve idari yaptırıma tabidir.