KVKK Bülteninin 12’nci Sayısı Yayımlandı: Akıllı Cihazlar ve Dijital Mahremiyet
Kişisel Verileri Koruma Kurumu tarafından, Mayıs-Eylül 2026 dönemini kapsayan KVKK Bülteni’nin 12’nci sayısı yayımlanmıştır. Bu sayının teması “Akıllı Cihazlar ve Dijital Mahremiyet” olarak belirlenmiş olup Bültende; dijital mahremiyet kavramı, tasarımdan itibaren mahremiyet yaklaşımı, nesnelerin interneti, akıllı cihazların ürettiği veriler ve yapay zekâ destekli çıkarımlar, akıllı cihaz kullanıcıları için on altın kural, mobil uygulamalar ile akıllı gözlük kullanımına ilişkin tavsiyeler ve çocukların dijital mahremiyeti başlıklarına yer verilmektedir. Bülten ayrıca Mayıs-Eylül 2026 döneminin ulusal ve uluslararası düzenleyici gelişmelerini derlemektedir.
Bülten esas olarak farkındalık odaklı ve bireylere yönelik olmakla birlikte, veri sorumluları bakımından da açık bir mesaj içermektedir: Kişisel verilerin korunması bir ürün veya hizmet kullanıma sunulduktan sonra alınacak tedbirlere bırakılamaz. Kurum, bir uygulamanın kullanıcıdan mümkün olan en fazla veriyi talep etmesi ve ardından kullanıcıdan bu konuda bilinçli olmasının beklenmesinin sürdürülebilir bir mahremiyet kültürü oluşturmadığını vurgulamaktadır.
Bültenin Kapsamı
Bülten; akıllı telefonlardan giyilebilir teknolojilere, akıllı ev sistemlerinden bağlantılı araçlara kadar geniş bir cihaz yelpazesini konu edinmektedir. Merkezî tespit, kişi hakkında ortaya çıkan bilgilerin artık yalnızca kendisinin paylaşmayı tercih ettiği bilgilerle sınırlı olmadığıdır. Bir internet sitesinde geçirilen süre, bulunulan konumlar, kullanılan uygulamalar veya bir cihazın kullanım biçimine ilişkin veriler farklı zamanlarda ve farklı kaynaklardan elde edilen başka verilerle birlikte değerlendirildiğinde, kişinin davranışları, tercihleri ve alışkanlıkları hakkında bir profil oluşturabilmektedir.
Bu çerçevede Bültende, dijital çağda mahremiyet sorusunun yalnızca “hangi bilgimi paylaşıyorum” olmadığı; “hakkımda hangi bilgiler bir araya getiriliyor”, “bu bilgilerden hangi sonuçlara ulaşılabiliyor” ve “bu sonuçlar hayatımı nasıl etkileyebilir” sorularının da önem kazandığı belirtilmektedir. Veri sorumluları bakımından ise değerlendirmenin “hangi kişisel veriler işleniyor” sorusuyla sınırlı kalmaması, “bu veriler bir araya geldiğinde kişi hakkında hangi bilgiler ortaya çıkarılabilir” sorusunun da dikkate alınması gerektiği vurgulanmaktadır.
Bültende Öne Çıkan Başlıklar
- Mahremiyet tasarımla başlar. Kişisel verilerin korunmasına ilişkin ilkelerin ürün, hizmet ve sistemlerin tasarım ve geliştirme süreçlerinin başlangıcından itibaren dikkate alınması gerektiği belirtilmektedir. Bültende, mahremiyetin korunmasının gerektiği kadar veri isteyen, neden veri istediğini anlaşılır biçimde açıklayan ve kullanıcıya gerçek bir tercih alanı sunan sistemlerin tasarlanmasını gerektirdiği ifade edilmektedir.
- Nesnelerin interneti uygulamalarında veri güvenliği öne çıkmaktadır. Nesnelerin interneti sistemlerindeki yoğun veri akışının özel nitelikli kişisel veriler de dâhil olmak üzere kişisel verileri barındırabildiği; verilerin bütünlüğünün, gizliliğinin ve erişilebilirliğinin korunması amacıyla teknik ve idari tedbirlerin alınmasının 6698 sayılı Kanun’un 12’nci maddesi kapsamındaki yükümlülükler bakımından özel önem taşıdığı vurgulanmaktadır.
- Yapay zekâ destekli çıkarımlar kişiselleştirmenin ötesine geçebilmektedir. Akıllı cihazlarda ve bağlantılı hizmetlerde yapay zekâ tabanlı işlevlerin kullanılması, verilerin analiz edilme ve bu verilerden çıkarım yapılma kapasitesini artırmaktadır. Bültende, kişinin doğrudan paylaşmadığı özellikleri, tercihleri veya davranışları hakkında da çıkarım yapılabileceği belirtilerek işlenen verilerin amaçla bağlantılı, sınırlı ve ölçülü olması ile gerekli olmayan verilerin işlenmesinden kaçınılması gerektiği hatırlatılmaktadır.
- Akıllı cihaz kullanıcıları için on altın kural belirlenmiştir. Cihazın hangi verileri işlediğinin öğrenilmesi, gereksiz izinlerin verilmemesi, gizlilik ayarlarının düzenli olarak gözden geçirilmesi, güçlü ve benzersiz parolalar ile çok faktörlü kimlik doğrulamanın kullanılması, güncellemelerin zamanında yapılması, kullanılmayan uygulama ve hesapların kaldırılması, cihazlar arasındaki veri paylaşımının kontrol edilmesi ve cihaz elden çıkarılmadan önce verilerin silinerek fabrika ayarlarına dönülmesi sıralanmaktadır.
- Mobil uygulamalar bakımından ayrı tavsiyelere yer verilmektedir. Uygulamaların resmî mağazalardan indirilmesi, geliştiricisinin ve uygulama adının doğruluğunun kontrol edilmesi, gizlilik politikası ile talep edilen izinlerin gözden geçirilmesi, konum, ses ve görüntü gibi verilere sürekli erişim isteyen uygulamalara dikkat edilmesi ve sosyal medya hesabıyla giriş yapılırken hangi bilgilerin paylaşılacağının kontrol edilmesi önerilmektedir.
- Akıllı gözlükler ve çocukların dijital mahremiyeti ayrı başlıklarda ele alınmaktadır. Kurumun daha önce yayımladığı akıllı gözlük bilgilendirmesine Bültende yeniden yer verilmektedir. Çocuklar bakımından ise ebeveynlerin çocukları adına yaptığı paylaşımların, çocuğun henüz kendisinin oluşturmadığı bir dijital kimliğin parçalarını oluşturabileceği vurgulanmakta; korku ve yasak merkezli bir yaklaşım yerine sorgulama ve sorumluluk merkezli bir yaklaşımın benimsenmesi önerilmektedir.
Öne Çıkan Düzenleyici Gelişmeler
- ICO’nun tüketicilere yönelik nesnelerin interneti ürünlerine ilişkin nihai rehberi üretici ve geliştiricilere yol göstermektedir. Rehberde rızanın nasıl alınacağı ve şeffaflığın nasıl sağlanacağı açıklanmakta; mahremiyetin tasarım aşamasından itibaren gözetilmesi, bireyleri koruyucu ayarların varsayılan olarak etkin sunulması, veri toplamanın yalnızca kesinlikle gerekli olan verilerle sınırlandırılması, veri koruma etki değerlendirmesi yapılması ve ürün yaşam döngüsü boyunca güvenlik önlemlerinin sürdürülmesi tavsiye edilmektedir.
- EDPB’nin anonimleştirme ile üretken yapay zekâ bağlamında web kazımaya ilişkin rehberleri görüşe açıktır. Her iki rehber bakımından görüşler 30.10.2026 tarihine kadar iletilebilecektir. Web kazımaya ilişkin dokümanda; faaliyetin tanımı, GDPR kapsamındaki rol ve sorumlulukların belirlenmesi, işleme ilkeleri, hukuki sebep ve özel nitelikli kişisel verilerin işlenmesi değerlendirilmektedir. EDPB ayrıca blokzinciri teknolojileri aracılığıyla kişisel verilerin işlenmesine ilişkin rehberin son versiyonunu yayımlamıştır.
- EDPS, “gölge yapay zekâ” (Shadow AI) riskine dikkat çekmektedir. Çalışanların kurum veya kuruluşun onayı olmaksızın yapay zekâ araçlarını kullanmasının veri koruma ve güvenlik tedbirlerini etkisiz hâle getirebileceği; bunun kişisel veri ihlalleri, düzenleyici gerekliliklere uyumsuzluk ve operasyonel aksaklık doğurabileceği belirtilerek yapay zekâ yönetişim politikaları oluşturulması, onaylı ve mevzuata uyumlu platformlar sağlanması ile teknik kontrol ve izleme mekanizmaları uygulanması önerilmektedir.
- Çalışanların izlenmesi ve elektronik ticari iletişim konularında CNIL’in yol gösterici içerikleri öne çıkmaktadır. İşverenlerin yönetim yetkisi kapsamında çalışanların faaliyetlerini ve iş ekipmanlarının kullanımını denetleme yetkisine sahip olduğu, ancak bu yetkinin ölçülü, gerekçelendirilmiş ve çalışanların hak ve özgürlüklerine saygılı şekilde kullanılması gerektiği vurgulanmaktadır. CNIL ayrıca bulut bilişim alanındaki aktörlerin rol ve sorumluluklarının belirlenmesine ilişkin bir içerik yayımlamıştır.
- Akıllı gözlükler birden fazla otoritenin gündemindedir. CNIL konuya ilişkin bir eylem planı başlattığını duyurarak kullanıcıların çevrelerindeki kişileri bilgilendirmeleri ve ihtiyaç kalmadığında kayıt işlevlerini kapatmaları yönünde uyarıda bulunmuş; AEPD akıllı güneş gözlüklerinin kullanımına ilişkin iyi uygulamaları paylaşmış; CNPD ise üretici, tedarikçi ve profesyonel kullanıcılar bakımından gündeme gelebilecek yükümlülükleri ele alan bir içerik yayımlamıştır.
- Yaş doğrulama teknolojilerinde Avrupa Komisyonunun ortak yaklaşımı öne çıkmaktadır. Anonim yaş ispatı teknolojilerine dayalı araçlara erişimin önünü açtığı belirtilen tavsiyede, AB vatandaşlarının 31 Aralık 2026 tarihine kadar mahremiyeti koruyan yaş doğrulama araçlarına erişiminin sağlanması hedeflenmektedir. Çocukların sosyal medyaya erişiminde asgari yaş sınırı belirlenmesi Avrupa Parlamentosu Araştırma Servisi tarafından ayrıca ele alınmıştır.
- Rekabet hukuku ile veri koruma hukukunun kesişimi için ortak çalışma başlatılmaktadır. Avrupa Komisyonu birimleri ile EDPB’nin, iki alan arasında tutarlı bir yaklaşım geliştirilmesi amacıyla seçilmiş durumlara odaklanan ortak bir çalışma yürütecekleri duyurulmuştur.
- Yapay zekâ uyumu denetim ve sorumluluk boyutuyla gündemdedir. Hong Kong Veri Koruma Otoritesi (PCPD), yapay zekâ kullanımının kişisel verilerin gizliliği üzerindeki etkisine ilişkin olarak 60 kuruluş nezdinde gerçekleştirdiği uyumluluk kontrollerinin bulgularını yayımlamıştır. Singapur düzenleyici otoritesi (IMDA) ise yapay zekâ aracıları bağlamında hukuki sorumluluğu kusura dayalı ve kusursuz sorumluluk modelleri üzerinden tartışmaya açan bir belge yayımlamıştır.
- Ulusal düzeyde yapay zekâ ve veri koruma gündemi hareketlidir. Türkiye Yapay Zekâ Eylem Planı (2026-2030) yürürlüğe girmiş; Orta Vadeli Program (2027-2029) ile 6698 sayılı Kanun’un GDPR ile uyumlaştırılmasının 2027 yılının üçüncü çeyreğinde tamamlanacağı öngörülmüş; Adalet Bakanlığı UYAP AI Karar Destek Sistemini duyurmuş; Millî Eğitim Bakanlığı tarafından bütün illere kişisel verilerin korunması kapsamında alınacak önlemlere dair on maddelik bir yazı gönderilmiştir.
Önerilen Adımlar
- Ürün ve hizmet geliştirme süreçlerinde tasarımdan itibaren mahremiyet yaklaşımının benimsenmesi; varsayılan ayarların kullanıcıyı koruyacak şekilde yapılandırılması, talep edilen izinlerin işlevle sınırlandırılması ve izin taleplerinin gerekçesinin kullanıcıya anlaşılır biçimde açıklanması.
- Şirket tarafından çalışanlara tahsis edilen veya işyerinde kullanılmasına izin verilen akıllı cihazların (giyilebilir cihazlar, akıllı gözlük, bağlantılı araç ve akıllı ofis sistemleri dâhil) envanterinin çıkarılması; bu cihazlar üzerinden işlenen konum, ses, görüntü ve kullanım verilerinin hukuki sebebinin, saklama süresinin ve aktarım yapılan tarafların tespit edilmesi.
- “Gölge yapay zekâ” riskine karşı onaylı yapay zekâ araçları listesinin oluşturulması; çalışanların kurum onayı olmaksızın araç kullanmasını sınırlayan teknik kontrol ve izleme mekanizmalarının devreye alınması ve konuya ilişkin farkındalık eğitiminin verilmesi.
- Çalışan izleme faaliyetlerinin ölçülülük ve gereklilik bakımından yeniden değerlendirilerek gerekçesinin yazılı olarak kayıt altına alınması; çalışanların bu faaliyetler ve kullanılan yöntemler hakkında aydınlatılması.
- Mobil uygulama veya bağlantılı ürün sunan kuruluşlar bakımından uygulama izinlerinin, gizlilik politikasının ve üçüncü taraf yazılım geliştirme kitleri aracılığıyla gerçekleşen veri akışlarının gözden geçirilmesi.