Mobil Uygulamada Güvenlik ve Kişisel Veri: KVKK, GDPR
Mobil uygulamada veri nerede saklanır, hangi izin gerçekten gerekli, mağaza gizlilik etiketleri neyi zorunlu kılar: KVKK ve GDPR açısından çerçeve.
rabbitclip ekibiYayın: 5 dk okuma
Kısa cevap
Mobil uygulamada güvenlik, en az veri toplamaktan başlar; toplanmayan veri sızdırılamaz. Bir uygulama önce hangi verinin gerçekten gerekli olduğuna karar verir, sonra bu veriyi nerede ve nasıl sakladığını, hangi izinleri istediğini ve mağaza gizlilik etiketinde bunu nasıl beyan ettiğini netleştirir.
Apple ve Google, 2020'lerin ortasından beri her uygulamadan bir gizlilik etiketi (Apple'da App Privacy Details, Google Play'de Data safety) istiyor; bu etiket, uygulamanın gerçekte topladığı veriyle uyuşmazsa mağaza incelemesinde reddedilme ya da sonradan kaldırılma riski doğar. KVKK ve İngiltere'de GDPR'ın yerel karşılığı olan UK GDPR, aynı zamanda hangi verinin hangi amaçla işlenebileceğini ayrı bir yasal çerçeveyle düzenliyor.
Bu yazı verinin nerede saklandığını, hangi izinlerin gerçekten gerekli olduğunu, mağaza gizlilik etiketlerinin ne istediğini, KVKK ve GDPR'ın getirdiği yükümlülükleri, şifreleme ve oturum güvenliğini, son olarak adım adım bir güvenlik kontrol listesini anlatıyor.
Veri nerede saklanır: cihazda mı sunucuda mı
Cihaz üzerinde saklama, bir kullanıcı adı ya da oturum belirteci (token) gibi bilgilerin telefonun kendi güvenli deposunda (Apple'da Keychain, Android'de Keystore) tutulmasıdır; bu veri kullanıcı telefonunu kaybetse bile ekran kilidi çözülmeden erişilemez. Basit bir metin dosyasına ya da paylaşılan tercihler (shared preferences) alanına şifresiz yazılan bir oturum belirteci ise bu korumadan yararlanmaz.
Sunucuda saklanan veri için asıl soru, verinin nerede fiziksel olarak barındığıdır; bir tesis yönetim uygulamasının sakin verisi Türkiye'de barınan bir sunucudaysa, bu KVKK'nın yurt dışı aktarım kurallarını devre dışı bırakır, ama veri yurt dışındaki bir sunucuya taşınırsa aktarım için ayrı bir hukuki dayanak gerekir.
Bir uygulama, hangi verinin cihazda kalabileceğine ve hangisinin mutlaka sunucuya taşınması gerektiğine baştan karar vermelidir; gereksiz yere sunucuya taşınan veri, hem aktarım riski hem depolama sorumluluğu ekler.
İzinler: hangi izin gerçekten gerekli
Bir izin, yalnız o an kullanılan bir işlev için isteniyorsa anlamlıdır; konum izni bir teslimat uygulamasında kurye takibi için gerekliyken, aynı izin bir e-kitap okuma uygulamasında hiçbir işleve hizmet etmez. Gereksiz izin istemek, kullanıcı güvenini baştan sarsar ve mağaza incelemesinde açıklama istenmesine yol açabilir.
Konum izninde «yalnız uygulama kullanılırken» ve «her zaman» seçenekleri ayrı değerlendirilmelidir; bir teslimat takip uygulaması dışında çoğu uygulama için «her zaman» seçeneği gerekli değildir, bu seçeneğin istenmesi hem kullanıcıyı tedirgin eder hem mağaza incelemesinde ek gerekçe talep edilmesine neden olur.
Kamera, mikrofon ve kişi listesi gibi hassas izinler, yalnız o özelliğe dokunulduğu anda istenmeli; uygulama ilk açıldığında tüm izinlerin art arda sorulması, kullanıcının çoğunu reddetmesine yol açar.
Mağaza gizlilik etiketleri neyi zorunlu kılar
Apple'ın App Privacy Details ve Google Play'in Data safety etiketi, uygulamanın hangi veri kategorisini topladığını ve bu veriyi hangi amaçla kullandığını mağaza sayfasında görünür kılan beyan formlarıdır. Bu form, geliştiricinin kendi beyanına dayanır; ama beyan ile uygulamanın gerçek davranışı arasında fark bulunursa, hem Apple hem Google bunu bir kural ihlali sayar.
Bir uygulama içine üçüncü taraf bir analitik ya da reklam kütüphanesi eklendiğinde, o kütüphanenin topladığı veri de bu beyana dahil edilmelidir; geliştirici yalnız kendi kodunun topladığı veriyi bildirip kütüphanenin topladığını atlarsa, beyan eksik kalır.
Bu etiketler her sürüm güncellemesinde yeniden gözden geçirilmelidir; yeni bir özellik yeni bir veri kategorisi topluyorsa, etiket de o değişikliği yansıtmalıdır.
KVKK ve GDPR ne gerektirir
KVKK, kişisel verinin hangi amaçla, hangi hukuki dayanakla işlendiğinin açık rıza ya da kanunda sayılan başka bir sebeple gerekçelendirilmesini ister; bir uygulama kullanıcıdan veri topluyorsa, bu verinin hangi amaçla kullanılacağı aydınlatma metninde açıkça yazılmalıdır. Verinin yurt dışındaki bir sunucuya (örneğin yurt dışında barınan bir bulut hizmetine) aktarılması, ayrı bir hukuki dayanak ve KVKK Kurumu'nun belirlediği koşullara tabi.
İngiltere'de UK GDPR, benzer ilkeleri (veri minimizasyonu, amaç sınırlaması, açık rıza) farklı bir denetim kurumu, ICO, üzerinden uygular; bir uygulama hem Türkiye hem İngiltere'de kullanıcıya hizmet veriyorsa, aydınlatma metninin her iki çerçeveyi de karşılaması gerekir, tek bir genel metin ikisini de eksik bırakabilir.
Kullanıcının verisini silme talebi, her iki çerçevede de bir haktır; uygulama içinde bu talebi karşılayacak bir yol (hesap silme, veri talebi formu) bulunmalıdır, bu talebi yalnız e-posta ile karşılamak büyüyen bir kullanıcı tabanında sürdürülebilir değildir.
Şifreleme ve oturum güvenliği
Uygulama ile sunucu arasındaki her bağlantı şifreli olmalıdır (HTTPS/TLS); şifresiz bir bağlantı üzerinden gönderilen bir şifre ya da ödeme bilgisi, aynı ağdaki başka bir cihaz tarafından okunabilir hale gelir. Bu, artık bir tercih değil, hem Apple'ın App Transport Security kuralı hem temel güvenlik pratiği için asgari gerekliliktir.
Oturum belirtecinin bir süre sonra geçersiz kılınması (token expiry) ve biyometrik kilit (parmak izi, yüz tanıma) desteği, kaybolan ya da çalınan bir telefonda hassas verinin uzun süre açık kalmasını önler. Bir b2b tedarik uygulamasında, oturumun sınırsız açık kalması, bir çalışanın telefonunu kaybetmesi durumunda şirket verisini riske atar.
Adım adım: bir güvenlik kontrol listesi
Bir uygulamanın yayına çıkmadan önce geçmesi gereken asgari kontrol listesi aşağıdaki gibidir.
- Toplanan her veri alanı için «bu gerçekten gerekli mi» sorusunu yanıtla, gereksiz alanı kaldır
- Hassas veriyi cihazın güvenli deposunda (Keychain/Keystore) sakla, düz metin dosyasına yazma
- Her izni yalnız ilgili özelliğe dokunulduğu anda iste, uygulama açılışında toplu isteme
- Mağaza gizlilik etiketini üçüncü taraf kütüphaneler dahil, gerçek veri akışıyla eşleştir
- Aydınlatma metnini KVKK ve hedef pazardaki yerel çerçeveye (UK GDPR gibi) göre ayrı ayrı kontrol et
- Veri silme talebini karşılayacak bir uygulama içi yol kur, yalnız e-postaya güvenme
Mobil uygulama güvenliği, en az veri toplamak, topladığını doğru saklamak ve bunu mağaza etiketinde ve aydınlatma metninde doğru beyan etmekle kurulur. rabbitclip ile yapılan bir keşif görüşmesinde mevcut veri akışı incelenir, KVKK ve hedef pazardaki yerel çerçeve açısından eksikler birlikte tespit edilir.
Sık sorulanlar
Mağaza gizlilik etiketi yanlış doldurulursa ne olur?
Beyan ile gerçek davranış arasında fark bulunursa Apple ve Google bunu kural ihlali sayar, uygulama reddedilebilir ya da sonradan kaldırılabilir.
Konum izni her zaman istenebilir mi?
Yalnız gerçekten sürekli konum takibi gereken bir işlev (örneğin canlı kurye takibi) varsa; çoğu uygulama için «yalnız kullanılırken» seçeneği yeterlidir.
KVKK ve UK GDPR aynı aydınlatma metniyle karşılanabilir mi?
Genel bir metin ikisini birden eksik bırakabilir; her iki çerçevenin gerektirdiği unsurlar ayrı ayrı kontrol edilmelidir.
Veri kimin sunucusunda barındığı neden önemli?
Verinin bulunduğu ülke, KVKK'nın yurt dışı aktarım kurallarının devreye girip girmediğini belirler; yurt dışına aktarım ayrı bir hukuki dayanak gerektirir.
