| Kişisel veri işleyen her mobil uygulama ve web sitesi en az bir KVKK aydınlatma metni yayımlamalı; kullanıcıyla sözleşme ilişkisi kuruluyorsa kullanım koşullarını onaylatmalıdır. Diğer metinler platformun iş modeline göre eklenir: tüketiciye ücretli satış varsa ön bilgilendirme ve mesafeli sözleşme, zorunlu olmayan çerez ve SDK’lar ile pazarlama faaliyetleri için ayrı açık rıza, yurt dışına veri aktarımı varsa KVKK m.9 kapsamında standart sözleşme gibi bir uygun güvence gerekir. |
Bir Web Sitesi veya Mobil Uygulama İçin Hangi Yasal Metinler Gereklidir?
Bir web sitesi veya mobil uygulamanın hangi hukuki metinlere ihtiyaç duyduğu, yalnızca internet üzerinden faaliyet gösterip göstermediğine göre belirlenmez. Platformun veri işleme faaliyetleri, kullanıcılarla kurduğu sözleşme ilişkisi, ücretli hizmet sunup sunmadığı, reklam ve pazarlama faaliyetleri, kullanılan çerez ve SDK’lar ile üçüncü taraf hizmet sağlayıcılar birlikte değerlendirilmelidir.
Bu nedenle her internet sitesi veya mobil uygulama için aynı metin setinin kullanılması hukuken doğru değildir. Örneğin yalnızca tanıtım amacıyla kullanılan ve sınırlı kişisel veri işleyen bir web sitesi ile abonelik modeliyle çalışan, ödeme alan, analitik ve reklam SDK’ları kullanan bir mobil uygulamanın hukuki ihtiyaçları aynı değildir.
Platformun özelliklerine göre gündeme gelebilecek başlıca metin ve uyum araçları şunlardır:
| Metin / Uyum Aracı | Hangi Durumlarda Gündeme Gelir? |
|---|---|
| KVKK Aydınlatma Metni | Kişisel veri işleniyorsa (her durumda, veri işlemeden önce) |
| Açık Rıza Metni | Belirli bir veri işleme faaliyetinin hukuki dayanağı açık rıza ise |
| Kullanım Koşulları / Üyelik Sözleşmesi | Platform ile kullanıcı arasındaki hukuki ilişki sözleşmeyle düzenleniyorsa |
| Çerez ve Benzeri Teknolojiler İçin Politika ve Tercih Yönetimi | Çerez, piksel, SDK veya benzeri takip teknolojileri kullanılıyorsa |
| Ön Bilgilendirme | Tüketiciyle mesafeli sözleşme kuruluyorsa |
| Mesafeli Sözleşme | Tüketiciye uzaktan mal veya hizmet sunuluyorsa |
| Hizmet Sağlayıcı (Künye) Bilgileri | Elektronik ticaret faaliyeti yürütülüyorsa (6563 sayılı Kanun m.3) |
| Veri İşleme Sözleşmesi | Veri sorumlusu–veri işleyen ilişkisi bulunuyorsa |
| Ticari Elektronik İleti Onayı | E-posta, SMS veya bildirimle ticari elektronik ileti gönderiliyorsa |
| Yurt Dışı Aktarım Belgeleri | Kişisel veriler yurt dışına aktarılıyorsa |
| VERBİS Kaydı | Veri sorumlusu kayıt yükümlülüğü kapsamında bulunuyorsa |
Buradaki her başlık bütün platformlar bakımından otomatik olarak zorunlu değildir. Hukuki gereklilik, somut veri akışı ve iş modeline göre belirlenmelidir.
Kullanım Koşulları ve Üyelik Sözleşmesi
Kullanım koşulları veya üyelik sözleşmesi, platform ile kullanıcı arasındaki ilişkinin hukuki çerçevesini belirleyen temel metinlerden biridir. Bu metinde özellikle şu konular düzenlenebilir:
- platformun sunduğu hizmetin kapsamı,
- kullanıcı hesabının oluşturulması,
- kullanıcı yükümlülükleri ve yasaklanan kullanım biçimleri,
- hesap askıya alma ve kapatma şartları,
- fikri ve sınai mülkiyet hakları,
- kullanıcı tarafından yüklenen içerikler,
- hizmet kesintileri ve sorumluluk hükümleri,
- sözleşmenin sona ermesi ve uyuşmazlıkların çözümü.
Ancak kullanım koşullarının hazırlanması, işletmenin istediği her hükmü sınırsız biçimde sözleşmeye koyabileceği anlamına gelmez. Kullanıcıya önceden hazırlanmış ve müzakere edilmeksizin kabul ettirilen hükümler bakımından Türk Borçlar Kanunu’nun genel işlem koşullarına ilişkin hükümleri (TBK m.20–25); kullanıcı tüketici ise 6502 sayılı Tüketicinin Korunması Hakkında Kanun’un haksız şart hükümleri (m.5) ayrıca dikkate alınmalıdır.
Sorumluluk sınırlaması
Platformların kullanım koşullarında sıklıkla yer verdiği “platform hiçbir koşulda sorumlu değildir” şeklindeki genel hükümler, kanunun emredici hükümlerini bertaraf etmez. TBK m.115 uyarınca borçlunun ağır kusurundan doğan sorumluluğunu önceden kaldıran anlaşmalar kesin olarak hükümsüzdür. Bu nedenle sorumluluk hükümleri, platformun sunduğu hizmetin niteliğine ve uygulanabilecek emredici hukuk kurallarına göre hazırlanmalıdır.
Fikri mülkiyet ve kullanıcı içerikleri
Platformun yazılımı, arayüzü, markası, grafik unsurları ve kendisine ait içerikler üzerindeki haklar ile kullanıcının platforma yüklediği içeriklerin hukuki statüsü birbirinden ayrılmalıdır. Kullanıcının yüklediği fotoğraf, video, metin veya tasarımlar bakımından platforma tanınan kullanım yetkisinin süresi, kapsamı, coğrafi sınırları ve alt lisans verilip verilemeyeceği açıkça düzenlenmelidir; bu konuların belirsiz bırakılması ileride fikri mülkiyet uyuşmazlıklarına yol açabilir.
Hesap askıya alma ve kapatma
Kullanım koşullarında hangi ihlallerde hesabın askıya alınabileceği, hangi durumlarda tamamen kapatılabileceği, kullanıcının hesabını nasıl silebileceği ve hesap kapatıldıktan sonra hangi verilerin hangi hukuki sebeple ne kadar süre saklanacağı ayrıca düzenlenmelidir. Hesap silme sürecinin KVKK kapsamındaki saklama ve imha politikasıyla uyumlu olması önemlidir.
KVKK Aydınlatma Metni ve Açık Rıza Arasındaki Fark
Mobil uygulama veya web sitesi kişisel veri işliyorsa KVKK m.10 kapsamında aydınlatma yükümlülüğü gündeme gelir. Aydınlatma yükümlülüğü ile açık rıza birbirinden farklı hukuki kurumlardır: aydınlatma her durumda yapılır; açık rıza ise yalnızca KVKK m.5 ve m.6’daki diğer işleme şartlarından hiçbiri bulunmadığında başvurulan bir hukuki sebeptir.
Kişisel Verileri Koruma Kurulunun 18.02.2026 tarihli ve 2026/347 sayılı İlke Kararı (Resmî Gazete, 24.03.2026, sayı 33203) bu ayrımı açıkça ortaya koymuştur. Karara göre aydınlatma yükümlülüğü, veri işleme faaliyetinin açık rızaya veya Kanun’daki başka bir işleme şartına dayanmasından bağımsız olarak, veri işlemeye başlamadan önce yerine getirilmelidir. Aydınlatma metni ile açık rıza metni ayrı başlıklar altında ve ayrı metinler olarak hazırlanmalı; aydınlatma için ilgili kişiden onay veya rıza alınmamalıdır.
Bu nedenle KVKK aydınlatma metni, açık rıza metni ve kullanım koşulları aynı hukuki işlevi gören belgeler olarak değerlendirilmemelidir.
Aydınlatma metninde nelere yer verilmelidir?
KVKK m.10 ve Aydınlatma Yükümlülüğünün Yerine Getirilmesinde Uyulacak Usul ve Esaslar Hakkında Tebliğ uyarınca aydınlatma metninde asgari olarak şunlar açık ve anlaşılır biçimde yer almalıdır:
- veri sorumlusunun ve varsa temsilcisinin kimliği,
- kişisel verilerin hangi amaçlarla işleneceği,
- işlenen kişisel verilerin kimlere ve hangi amaçla aktarılabileceği,
- kişisel veri toplamanın yöntemi ve hukuki sebebi,
- ilgili kişinin KVKK m.11 kapsamındaki hakları.
Uygulamada işlenen veri kategorilerinin de belirtilmesi, metnin somut veri akışını yansıtması açısından faydalıdır. Kurulun 2026/347 sayılı İlke Kararına ilişkin kamuoyu duyurusunda; genel nitelikte, eksik veya yanlış bilgiler içeren, muğlak ya da yanıltıcı ifadeler kullanan (örneğin yurt dışına aktarım yapılmadığı hâlde yapılıyormuş gibi gösteren) ve gereğinden fazla detaylı, karmaşık ve uzun metinler de sorunlu uygulamalar arasında sayılmıştır.
Açık rıza ne zaman gerekir?
Açık rıza, kişisel verilerin işlenmesinde KVKK’da öngörülen hukuki şartlardan yalnızca biridir. Her veri işleme faaliyeti için otomatik olarak açık rıza alınması gerekmez. Örneğin sözleşmenin kurulması veya ifası için gerekli bir veri işleme faaliyeti bakımından bu hukuki sebep mevcutsa, yalnızca “daha güvenli olmak” amacıyla ayrıca açık rıza alınması doğru değildir; Kurul da açık rıza gerekmeyen hâllerde rıza alınmaması gerektiğini vurgulamaktadır. Bu nedenle veri işleme faaliyetleri tek tek belirlenmeli ve her faaliyet için uygun hukuki sebep tespit edilmelidir.
Mobil uygulamalarda anlık bildirimler
Kişisel Verileri Koruma Kurumu, Ocak 2026’da yayımladığı kamuoyu duyurusunda mobil uygulamalar üzerinden gönderilen anlık bildirimlere (push notification) ilişkin onay süreçlerinin “parçalı açık rıza” ve “belirlilik” ilkeleri ışığında gözden geçirilmesini istemiştir. Bildirim amaçları ayrıştırılmalı ve kullanıcıya tercihlerini yönetme imkânı tanınmalıdır. Tek bir “tüm bildirimlere izin ver” onayıyla pazarlama bildirimlerinin de kapsanması bu yaklaşımla bağdaşmaz.
| Yaygın hata “Üye ol” butonunun altında “Kullanım koşullarını, KVKK aydınlatma metnini ve açık rıza metnini okudum ve kabul ediyorum.” şeklinde tek bir kutunun kullanılması, farklı hukuki süreçlerin birbirine karıştırılmasına yol açar. Aydınlatma, hizmetin kurulması için zorunlu bir “rıza” işlemine dönüştürülmemeli; aydınlatma metni için en fazla okunduğuna dair beyan alınmalıdır. |
Web Sitesinde Çerez Politikası ve Çerez Rızası
Web sitelerinde kullanılan çerezler ve benzeri takip teknolojileri, kullanım amaçlarına ve işleme faaliyetinin niteliğine göre ayrıca değerlendirilmelidir. Kişisel Verileri Koruma Kurumunun 2022’de yayımladığı ve Temmuz 2025’te güncellediği Çerez Uygulamaları Hakkında Rehber, masaüstü ve mobil web siteleri ile web tabanlı uygulamaları kapsamaktadır.
Özellikle analitik çerezler, reklam çerezleri, kişiselleştirme teknolojileri, üçüncü taraf izleme araçları ve piksel teknolojileri kullanılıyorsa, yalnızca web sitesine bir “Çerez Politikası” eklenmesi yeterli değildir. Çerez politikasında kullanılan teknolojilerin türü, amacı, süresi, üçüncü taraflarla ilişkisi ve kişisel veri işleme boyutu açıklanmalıdır.
Zorunlu olmayan çerezler bakımından kural olarak açık rıza aranır. Bu durumda veri toplama faaliyeti rıza alınmadan önce başlatılmamalı, kullanıcıya gerçek bir tercih imkânı sağlanmalı ve reddetme seçeneği kabul etme seçeneği kadar kolay sunulmalıdır. “Siteyi kullanmaya devam ederek çerezleri kabul etmiş sayılırsınız” şeklindeki bildirimler açık rıza niteliği taşımaz.
Mobil Uygulamada Çerez Yerine SDK’lar Neden Önemlidir?
Mobil uygulamalarda klasik web çerezlerinin yerini çoğu zaman üçüncü taraf SDK’lar ve cihaz tanımlayıcıları alır. Örneğin bir uygulamada Firebase Analytics, reklam SDK’ları, hata izleme araçları, sosyal medya SDK’ları, konum servisleri ve bildirim servisleri kullanılabilir. Bu teknolojiler aracılığıyla kişisel veri işlenmesi veya yurt dışına aktarım yapılması söz konusu olabilir.
Bu nedenle mobil uygulamada yalnızca bir “Gizlilik Politikası” sayfasının bulunması yeterli değildir; uygulamanın teknik veri akışı ile hukuki metinlerin birbirine uygun olması gerekir. Uygulamada kullanılan bir SDK kişisel veri topluyor ancak aydınlatma metninde bu faaliyetten hiç bahsedilmiyorsa, hukuki metin ile uygulamanın fiili işleyişi arasında uyumsuzluk ortaya çıkar. Açık rıza gerektiren SDK’lar, kullanıcı rızasını vermeden başlatılmamalıdır.
İşletim sisteminin kamera, mikrofon, konum veya bildirim izni ekranı ile KVKK kapsamındaki aydınlatma ve açık rıza süreçleri de birbirinden ayrıdır; işletim sistemi izni tek başına KVKK anlamında açık rıza yerine geçmez.
Ücretli Hizmetlerde Mesafeli Sözleşme ve Ön Bilgilendirme
İnternet sitesi veya mobil uygulama üzerinden tüketiciye mal veya hizmet satılması hâlinde 6502 sayılı Kanun’un 48. maddesi ve Mesafeli Sözleşmeler Yönetmeliği kapsamında mesafeli sözleşmelere ilişkin hükümler uygulanır. Kanun’un tanımı gereği, satıcı veya sağlayıcı ile tüketicinin eş zamanlı fiziksel varlığı olmaksızın uzaktan iletişim araçları kullanılarak kurulan sözleşmeler mesafeli sözleşmedir; internet sitesi ve mobil uygulama üzerinden yapılan satışlar da bu kapsamdadır.
Bu durumda sözleşme kurulmadan önce tüketicinin mevzuata uygun şekilde bilgilendirilmesi gerekir. Ön bilgilendirmede özellikle şunlar yer almalıdır:
- satıcı veya sağlayıcının kimliği ve iletişim bilgileri,
- ürün veya hizmetin temel nitelikleri,
- vergiler dahil toplam fiyat,
- ödeme ve teslim koşulları,
- cayma hakkının şartları, süresi ve kullanım usulü,
- varsa cayma hakkı istisnaları.
Elektronik ticaret yapan hizmet sağlayıcılar, 6563 sayılı Elektronik Ticaretin Düzenlenmesi Hakkında Kanun m.3 uyarınca unvan, iletişim ve sicil bilgileri gibi tanıtıcı bilgileri de platformda kolay erişilebilir biçimde sunmalıdır.
Dijital içerik ve cayma hakkı
Mesafeli sözleşmelerde kural olarak tüketiciye 14 günlük cayma hakkı tanınır. Ancak Mesafeli Sözleşmeler Yönetmeliği; elektronik ortamda anında ifa edilen hizmetler, tüketiciye anında teslim edilen gayrimaddi mallar ve tüketicinin onayıyla cayma süresi sona ermeden ifasına başlanan hizmetler gibi hâllerde istisnalar öngörmektedir.
Bu nedenle bir SaaS hizmetinin, dijital üyeliğin veya indirilebilir içeriğin “dijital ürün” olması tek başına cayma hakkının bulunmadığı anlamına gelmez. İstisnaya dayanılacaksa bu durumun ön bilgilendirmede açıkça belirtilmesi ve gerektiğinde tüketicinin onayının alınması gerekir; somut sözleşme modeli ve ifa biçimi ayrıca değerlendirilmelidir.
Dijital Aboneliklerde Yenileme, Cayma ve Fesih
Aylık veya yıllık abonelik modeliyle çalışan platformlarda yalnızca ilk satış işlemi değil, aboneliğin yenilenmesi ve sona erdirilmesi de hukuken önemlidir. Abonelik sözleşmeleri 6502 sayılı Kanun’un 52. maddesi ve Abonelik Sözleşmeleri Yönetmeliği kapsamında da değerlendirilir. Kullanıcıya abonelik bedeli, yenileme dönemi, fiyat değişiklikleri ve fesih yöntemi konularında açık bilgi verilmelidir.
İlk abonelik mesafeli olarak kurulduğunda cayma hakkı ve istisnaları yukarıdaki kurallara göre değerlendirilir. Bunun yanında tüketicinin aboneliği başlatabildiği kadar kolay biçimde sona erdirebilmesi sağlanmalıdır. Uygulama mağazaları üzerinden gerçekleştirilen aboneliklerde mağaza kuralları ile Türk tüketici mevzuatı birlikte değerlendirilmelidir.
B2B SaaS Platformlarında Veri Sorumlusu ve Veri İşleyen Ayrımı
SaaS platformlarında KVKK bakımından en önemli konulardan biri veri sorumlusu ile veri işleyen ayrımının doğru yapılmasıdır. KVKK m.3’e göre veri işleyen, veri sorumlusunun verdiği yetkiye dayanarak onun adına kişisel veri işleyen kişidir. Örneğin bir şirketin kendi müşterilerine ait verileri SaaS platformuna yüklemesi durumunda, somut faaliyetin niteliğine göre müşteri veri sorumlusu, SaaS sağlayıcısı ise veri işleyen konumunda olabilir. KVKK m.12/2 uyarınca bu durumda veri güvenliği tedbirlerinin alınmasından veri sorumlusu ile veri işleyen birlikte sorumludur.
Ancak SaaS şirketinin kendi müşteri yetkililerinin iletişim bilgileri, sözleşme bilgileri, faturalama verileri ve destek talepleri gibi verileri kendi amaçları doğrultusunda işlemesi hâlinde veri sorumlusu rolü gündeme gelir. Dolayısıyla aynı şirket farklı veri işleme faaliyetleri bakımından hem veri sorumlusu hem de veri işleyen olabilir.
Veri işleme sözleşmesinde bulunabilecek temel konular
- işlemenin konusu, süresi ve amacı,
- veri kategorileri ve veri sahibi kategorileri,
- veri işleyenin yalnızca talimatlara uygun hareket etmesi,
- teknik ve idari tedbirler,
- alt veri işleyen kullanımı,
- veri ihlali bildirim süreci,
- sözleşme sona erdiğinde verilerin iadesi veya imhası,
- yurt dışına veri aktarımı ve buna ilişkin güvenceler.
Firebase, AWS ve Bulut Hizmetleri KVKK Açısından Yurt Dışı Aktarım Sayılır mı?
Mobil uygulama veya web sitesi tarafından kullanılan bulut, analitik, e-posta, yapay zekâ veya diğer üçüncü taraf hizmetlerde kişisel verilerin yurt dışındaki bir alıcıya aktarılması söz konusuysa KVKK’nın yurt dışına veri aktarımına ilişkin hükümleri uygulanır.
7499 sayılı Kanun ile değiştirilen KVKK m.9’un yeni sistemi 1 Haziran 2024 tarihinde yürürlüğe girmiştir. Yeni sistem kademeli bir yapıdadır: öncelikle Kurulun yeterlilik kararı aranır; yeterlilik kararı yoksa uygun güvencelerden biri (standart sözleşme, bağlayıcı şirket kuralları, yazılı taahhütname veya uluslararası sözleşme) sağlanmalıdır; bunlar da yoksa yalnızca arızi nitelikteki aktarımlarda Kanun’da sayılan istisnai hâllere başvurulabilir.
Önemli bir değişiklik olarak, eski sistemde yaygın biçimde kullanılan açık rızaya dayalı yurt dışı aktarım için öngörülen geçiş süresi 1 Eylül 2024’te sona ermiştir. Bu tarihten sonra açık rıza, düzenli ve süreklilik arz eden aktarımlar için dayanak olarak kullanılamaz; yalnızca arızi aktarımlarda istisnai bir yol olarak kalmıştır. Bulut veya analitik hizmeti gibi sürekli veri akışı içeren kullanımlar ise niteliği gereği arızi değildir.
Bu nedenle “Firebase kullanıyorum” veya “AWS kullanıyorum” demek tek başına hukuki sonucu belirlemez. Öncelikle şunlar tespit edilmelidir:
- hangi kişisel verilerin işlendiği,
- verinin nereye aktarıldığı ve hizmet sağlayıcının hangi ülkede bulunduğu,
- hangi hizmetin kullanıldığı,
- veri sorumlusu–veri işleyen ilişkisinin bulunup bulunmadığı,
- aktarım için hangi hukuki mekanizmanın kullanılabileceği.
Kişisel Verilerin Yurt Dışına Aktarılması ve Standart Sözleşme
Standart sözleşmeler, KVKK m.9 kapsamında yurt dışı aktarımda en sık kullanılan uygun güvence yöntemidir. Kurul farklı aktarım ilişkileri için (veri sorumlusundan veri sorumlusuna, veri sorumlusundan veri işleyene vb.) standart sözleşme metinleri yayımlamıştır; bu metinlerin değiştirilmeden kullanılması gerekir.
KVKK m.9/5 uyarınca standart sözleşme, imzalanmasından itibaren beş iş günü içinde Kuruma bildirilmelidir. Kişisel Verilerin Yurt Dışına Aktarılmasına İlişkin Usul ve Esaslar Hakkında Yönetmelik’e göre bildirim fiziki olarak, kayıtlı elektronik posta (KEP) adresiyle veya Kurul tarafından belirlenen diğer yöntemlerle yapılabilir; Kurum Ekim 2024’ten bu yana çevrim içi bir Standart Sözleşme Bildirim Modülü de sunmaktadır.
Bu nedenle aydınlatma metnine yalnızca “Kişisel verileriniz yurt dışındaki sunuculara aktarılabilir.” şeklinde bir cümle eklenmesi veya kullanıcıdan bu konuda tek bir onay kutusuyla rıza alınması, yurt dışı aktarım yükümlülüklerinin yerine getirildiği anlamına gelmez. Öncelikle gerçek veri akışı tespit edilmeli ve KVKK m.9 kapsamında uygun aktarım mekanizması belirlenmelidir.
VERBİS Kaydı Kimlere Zorunlu? 2026 Güncel Sınırlar
KVKK m.16 uyarınca VERBİS’e kayıt yükümlülüğü kural olarak bütün veri sorumluları için geçerlidir; ancak Kurul tarafından belirlenen istisnalar bulunmaktadır.
2026 itibarıyla ana faaliyet konusu özel nitelikli kişisel veri işleme olmayan veri sorumlularından yıllık çalışan sayısı 50’den az ve yıllık mali bilanço toplamı 100 milyon TL’den az olanlar VERBİS kaydından istisnadır.
Ana faaliyet konusu özel nitelikli kişisel veri işleme olan veri sorumluları bakımından ise Kurulun 04.09.2025 tarihli ve 2025/1572 sayılı Kararı (Resmî Gazete, 01.10.2025, sayı 33034) ile yıllık çalışan sayısı 10’dan az ve yıllık mali bilanço toplamı 10 milyon TL’den az olanlar da istisna kapsamına alınmıştır. Bu düzenleme özellikle sağlık, terapi, fitness veya biyometrik doğrulama içeren uygulamalar için önemlidir.
Kurul, 25.12.2025 tarihli ve 2025/2393 sayılı Kararı ile istisna değerlendirmesinin nasıl yapılacağını da netleştirmiştir: bilanço esasına göre defter tutan veri sorumlularında çalışan sayısı ve mali bilanço kriterleri birlikte, bilanço esasına göre defter tutmayanlarda ise yalnızca yıllık çalışan sayısı esas alınır. Mali bilanço kriterinde ciro değil, beyanname ekindeki bilanço toplamı dikkate alınır.
VERBİS istisnası, KVKK’daki diğer yükümlülükleri ortadan kaldırmaz. VERBİS’e kayıt yükümlülüğü bulunmayan küçük bir girişim de aydınlatma, veri güvenliği, ilgili kişi başvurularının cevaplanması, kişisel verilerin hukuka uygun işlenmesi ve gerektiğinde silme, yok etme veya anonimleştirme yükümlülüklerine uymak zorundadır.
App Store ve Google Play’de Hukuki Metinler
Mobil uygulamalarda yalnızca Türk hukukuna değil, uygulamanın yayımlandığı platformun kurallarına da dikkat edilmelidir. Apple App Store ve Google Play, uygulamanın mağaza sayfasından ve uygulama içinden erişilebilen bir gizlilik politikasına sahip olmasını, mağazada yapılan veri toplama beyanlarının uygulamanın gerçek teknik davranışıyla uyumlu olmasını ve hesap oluşturmaya izin veren uygulamalarda hesabın silinebilmesini aramaktadır.
Örneğin uygulamada analitik veya reklam SDK’ları kullanıldığı hâlde mağaza beyanlarında veri toplanmadığının belirtilmesi, hem mağaza reddi hem de olası bir Kurum incelemesinde çelişkili bir tablo riski doğurur. Bu nedenle yayına çıkmadan önce şunlar birlikte kontrol edilmelidir:
- uygulamadaki SDK’lar ve toplanan veri kategorileri,
- veri paylaşımı, saklama ve silme süreçleri,
- hesap silme mekanizması,
- gizlilik politikası ve KVKK aydınlatma metni,
- mağaza veri beyanları.
İnternetten İndirilen Hazır Hukuki Şablonların Riskleri
İnternetten indirilen hazır bir gizlilik politikası, kullanım koşulları veya KVKK metni, işletmenin gerçek faaliyetlerini yansıtmıyorsa hukuken yeterli değildir. Şablon; kullanılmayan bir ödeme yöntemini, veri işleme faaliyetini veya analitik aracı içerebilir ya da tam tersine platformda kullanılan bir SDK’yı hiç belirtmeyebilir.
Kurulun 2026/347 sayılı İlke Kararına ilişkin kamuoyu duyurusunda da başka bir veri sorumlusu tarafından düzenlenen metinlerin kendi faaliyetlerine uyarlanmadan birebir kullanılması hukuka aykırı uygulamalar arasında sayılmıştır. Bu nedenle hukuki metin hazırlanırken öncelikle platformun gerçek veri akışı ve iş modeli ortaya çıkarılmalıdır.
Hazır şablonlarda sık karşılaşılan sorunlar
- Aydınlatma ile açık rızanın tek metinde veya tek onayla birleştirilmesi
- Gereksiz yere her işlem için açık rıza istenmesi
- Yurt dışı aktarımın yalnızca bir rıza kutusuyla çözülmeye çalışılması
- Geçersiz veya aşırı geniş sorumluluk sınırlamaları
- Tüketici bakımından uygulanamayacak yabancı hukuk veya yetki hükümleri
- Dijital hizmetlerde cayma hakkı istisnalarının yanlış uygulanması
- “Siteyi kullanarak çerezleri kabul etmiş sayılırsınız” yaklaşımı
- Gerçek veri akışıyla metinlerin birbirinden farklı olması
2026 KVKK İdari Para Cezaları
KVKK’nın 18. maddesinde düzenlenen idari para cezaları her yıl yeniden değerleme oranına göre artırılır. 2026 yılı için yeniden değerleme oranı %25,49 olarak belirlenmiş; Kurumun 31.12.2025 tarihli duyurusuyla güncel tutarlar şöyle ilan edilmiştir:
| İhlal | 2026 İdari Para Cezası |
|---|---|
| Aydınlatma yükümlülüğünü yerine getirmeme – KVKK m.10 | 85.437 TL – 1.709.200 TL |
| Veri güvenliği yükümlülüklerine aykırılık – KVKK m.12 | 256.357 TL – 17.092.242 TL |
| Kurul kararlarının yerine getirilmemesi – KVKK m.15 | 427.263 TL – 17.092.242 TL |
| VERBİS kayıt ve bildirim yükümlülüğüne aykırılık – KVKK m.16 | 341.809 TL – 17.092.242 TL |
| Standart sözleşme bildirim yükümlülüğüne aykırılık – KVKK m.9/5 | 90.308 TL – 1.806.377 TL |
İdari para cezasının yanı sıra somut olaya göre tüketici mevzuatından doğan yaptırımlar, sözleşme hükümlerinin geçersizliği, kişilik haklarının ihlali ve diğer hukuki sorumluluklar da gündeme gelebilir.
Mobil Uygulama ve Web Sitesi İçin Yasal Metinler Nasıl Hazırlanmalıdır?
Sağlıklı bir hukuki uyum çalışmasında önce metin yazılmamalı, platformun gerçek işleyişi ortaya çıkarılmalıdır. Pratik olarak şu sıra izlenebilir:
- Veri envanteri oluşturun: Hangi verinin hangi ekrandan, hangi amaçla, hangi yöntemle ve hangi sisteme veya hizmet sağlayıcıya aktarıldığını tespit edin.
- Hukuki sebepleri belirleyin: Her veri işleme faaliyeti için uygun hukuki sebebi değerlendirin; açık rıza gerektiren işlemleri diğerlerinden ayırın.
- Yurt dışı aktarımları tespit edin: Firebase, AWS, Google hizmetleri, e-posta servisleri, yapay zekâ araçları ve analitik sistemlerin veri akışlarını inceleyin; gerekiyorsa standart sözleşmeyi imzalayıp beş iş günü içinde bildirin.
- Sözleşme ilişkisini belirleyin: Ücretsiz kullanım, üyelik, abonelik, SaaS, e-ticaret, dijital içerik veya hizmet satışı modellerinden hangisine girildiğini netleştirin.
- Hukuki metinleri hazırlayın: Somut duruma göre kullanım koşulları, aydınlatma metni, açık rıza metni, çerez politikası, ön bilgilendirme, mesafeli sözleşme ve veri işleme sözleşmesini düzenleyin.
- Teknik onay akışlarını kurun: Açık rıza gerekiyorsa, rızanın kullanıcı tarafından gerçekten verildiğini ve geri alınabildiğini gösterebilecek bir sistem kurun.
- Metinleri teknik yapıyla karşılaştırın: “Metinde yazan gerçekten uygulamada gerçekleşiyor mu?” sorusunu cevaplayın; VERBİS eşiklerini ve metinleri düzenli olarak gözden geçirin.
Sıkça Sorulan Sorular
1. Gizlilik politikası ile KVKK aydınlatma metni aynı şey mi?
Hayır. KVKK bakımından önemli olan, kişisel veri işleme faaliyetinin m.10 ve Aydınlatma Tebliği’ndeki unsurlarla ilgili kişiye açıklanmasıdır. “Gizlilik politikası” adıyla yayımlanan genel bir metin bu unsurları taşımıyorsa aydınlatma yükümlülüğünü karşılamaz. Kurul, WhatsApp hakkındaki 2021 tarihli kararında gizlilik ilkesinin aydınlatma metni yerine kullanılmasını yetersiz bulmuştur.
2. İnternetten bulduğum KVKK şablonunu kullanabilir miyim?
Hazır bir şablon yalnızca başlangıç noktası olabilir. Metin; işletmenin gerçek faaliyetlerine, veri akışına, kullanılan SDK’lara, yurt dışı aktarımlara ve hukuki ilişkilere göre yeniden düzenlenmelidir. Kurulun 2026/347 sayılı İlke Kararına ilişkin duyuruda, başka bir veri sorumlusunun metnini uyarlamadan birebir kullanmak hukuka aykırı uygulamalar arasında sayılmıştır.
3. Küçük bir girişim VERBİS’e kayıt olmak zorunda mı?
Yıllık çalışan sayısı 50’den az ve mali bilanço toplamı 100 milyon TL’den az olan, ana faaliyeti özel nitelikli veri işleme olmayan girişimler VERBİS kaydından muaftır. Özel nitelikli veri işleyenlerde eşik 10 çalışan ve 10 milyon TL’dir. Bilanço esasına göre defter tutmayanlarda yalnız çalışan sayısına bakılır. İstisna, diğer KVKK yükümlülüklerini kaldırmaz.
4. Firebase veya AWS kullanmak yurt dışına veri aktarımı mıdır?
Kişisel veriler yurt dışındaki bir alıcıya gidiyorsa kural olarak yurt dışı aktarım söz konusudur ve KVKK m.9 uygulanır. Hangi verinin hangi hizmete ve ülkeye gittiği incelenmelidir. Yeterlilik kararı yoksa standart sözleşme gibi bir uygun güvence gerekir; düzenli aktarımlar için kullanıcıdan açık rıza almak 1 Eylül 2024’ten bu yana yeterli değildir.
5. Dijital abonelikte tüketicinin cayma hakkı var mı?
Mesafeli sözleşmelerde kural olarak 14 günlük cayma hakkı vardır. Elektronik ortamda anında ifa edilen hizmetler ve tüketicinin onayıyla cayma süresi dolmadan ifasına başlanan hizmetler için Mesafeli Sözleşmeler Yönetmeliği istisna öngörür. İstisnaya dayanılacaksa ön bilgilendirmede açıkça belirtilmeli ve hizmetin niteliği ile ifa biçimi ayrıca değerlendirilmelidir.
6. Mobil uygulamada çerez onayı almak gerekir mi?
Mobil uygulamada çerezin yerini çoğu zaman reklam kimlikleri, cihaz tanımlayıcıları ve üçüncü taraf SDK’lar alır. Bu teknolojiler zorunlu olmayan amaçlarla kişisel veri işliyorsa kural olarak açık rıza gerekir ve ilgili SDK rıza verilmeden başlatılmamalıdır. İşletim sisteminin izin ekranı, KVKK anlamında açık rızanın yerine geçmez.
7. Mobil uygulamada KVKK aydınlatma metni bulunmalı mı?
Uygulama kişisel veri işliyorsa evet. Aydınlatma metni veri işlemeye başlamadan önce sunulmalı, uygulama içinden kolayca erişilebilir olmalı ve uygulamanın gerçek veri işleme faaliyetlerini yansıtmalıdır. App Store ve Google Play de gizlilik politikasının hem mağaza sayfasından hem de uygulama içinden erişilebilir olmasını istemektedir.
8. Yasal metinler ne sıklıkla güncellenmelidir?
Yasal metinler yalnızca belirli aralıklarla değil, platformun hukuki veya teknik yapısı değiştiğinde de gözden geçirilmelidir. Yeni bir özellik, SDK, ödeme yöntemi, abonelik modeli, veri işleme amacı veya yurt dışı hizmet sağlayıcısı eklendiğinde metinler yeniden değerlendirilmelidir. Mevzuat ve Kurul kararları da izlenmeli, son güncelleme tarihi metinde görünür tutulmalıdır.
Sonuç: Yasal Metinler Lansmanın Değil, Ürün Tasarımının Parçasıdır
Mobil uygulama ve web sitelerinde hukuki uyum, sitenin alt bölümüne birkaç metin eklenmesinden ibaret değildir. Kullanım koşulları, KVKK aydınlatma metni, açık rıza süreçleri, çerez ve SDK yönetimi, mesafeli sözleşmeler, abonelik sistemi, veri işleme sözleşmeleri ve yurt dışına veri aktarımı bir bütün olarak değerlendirilmelidir.
Özellikle mobil uygulamalarda hukuki metinler ile uygulamanın teknik veri akışı arasında uyum bulunmalıdır. Kullanılan bir SDK’nın metinde hiç belirtilmemesi veya yurt dışına veri aktarımının yalnızca genel bir ifadeyle açıklanması, gerçek veri işleme faaliyetinin hukuki gerekliliklerini ortadan kaldırmaz. Bu nedenle bir web sitesi, mobil uygulama, SaaS platformu veya e-ticaret sistemi yayına alınmadan önce iş modeli, veri akışı, sözleşme ilişkisi, teknik altyapı ve hukuki metinler birlikte değerlendirilmelidir.
Öner Hukuk ve Danışmanlık olarak Bakırköy’deki büromuzda ve çevrim içi görüşmeyle; İstanbul’daki girişimlere, SaaS ve e-ticaret şirketlerine ve mobil uygulama geliştiricilerine kullanım koşulları, KVKK aydınlatma ve açık rıza süreçleri, çerez ve SDK uyumu, mesafeli sözleşmeler, veri işleme sözleşmeleri ve yurt dışına kişisel veri aktarımı konularında hukuki danışmanlık sunuyoruz. Platformunuzun mevcut metinlerini gözden geçirmek veya lansman öncesi uyum çalışması planlamak için 0501 027 96 99 numaralı telefondan bize ulaşabilirsiniz.
| Hukuki Uyarı; İşbu içerik genel bilgilendirme amaçlı olup, somut olayın özellikleri ve güncel mevzuat değişiklikleri uyarınca farklı sonuçlar doğabilir. Belirli bir uyuşmazlık veya hukuki süreç için profesyonel avukatlık hizmeti almanız önerilir. |

