Rıza Yönetimi Neden Zorunlu Hale Geldi?
2018'de yürürlüğe giren GDPR, onay mekanizmalarını kağıt formlara ya da belirsiz gizlilik politikalarına bırakan eski yaklaşımları geçersiz kıldı. Yönetmelik; rızanın özgürce verilmiş, spesifik, bilgilendirilmiş ve açık olmasını zorunlu tutarken kuruluşların bu onayı denetlenebilir biçimde belgelemesini de şart koştu. 2023'te Google'a verilen 390 milyon Euro ve Meta'ya kesilen 1,2 milyar Euro cezalar, rıza yönetiminin teknik bir detay değil yasal ve mali bir gereklilik olduğunu açıkça ortaya koydu.
Temel Yasal Çerçeveler
- check_circle GDPR (AB, 2018): Onayın özgürce verilmesini, spesifik olmasını ve kolayca geri çekilebilmesini şart koşar; ihlallerde küresel ciro üzerinden yüzde 4'e kadar para cezası.
- check_circle KVKK (Türkiye, 2016): GDPR'a paralel yapı; açık rıza zorunluluğu, Kişisel Verileri Koruma Kurumu denetimi ve idari para cezaları.
- check_circle CCPA/CPRA (Kaliforniya, 2020/2023): Opt-out odaklı yaklaşım; hassas veri kategorileri için opt-in zorunluluğu ve kullanıcıya veri silme hakkı.
- check_circle LGPD (Brezilya, 2020): GDPR modeline dayalı; 10 farklı yasal işlem gerekçesi tanımlar, onay bunlardan yalnızca biridir.
- check_circle PIPL (Çin, 2021): Ayrı onay sözleşmesi gerektirir; hassas veri ve yurt dışı transferleri için ek kısıtlamalar içerir.
Rıza Yönetimi Platformları (CMP)
- check_circle OneTrust: Kurumsal segment lider; 14.000 müşteri, IAB TCF sertifikalı, çok bölgeli uyum yönetimi.
- check_circle Cookiebot (Usercentrics): KOBİ odaklı; 3 milyonu aşkın web sitesinde aktif, otomatik çerez tarama ve sınıflandırma.
- check_circle TrustArc: Veri envanteri ve risk değerlendirme modülleriyle bütünleşik uyum çözümü.
- check_circle Didomi: Avrupa merkezli; medya ve yayın sektöründe güçlü, TCF ve GPP standart desteği.
- check_circle Google Consent Mode v2: Reklam onayını Google Analytics ve Ads ile entegre eder; 2024'ten itibaren AB'de zorunlu hale geldi.
IAB TCF v2.2 Standardı
IAB Europe'un Şeffaflık ve Onay Çerçevesi (TCF), dijital reklamcılıkta onay sinyallerinin tüm ekosistem boyunca standart biçimde iletilmesini sağlar. TC String adı verilen şifrelenmiş bir veri yapısı; kullanıcının hangi amaçlara ve hangi satıcılara onay verdiğini kodlar, tarayıcı depolamasında saklar. Yayıncıların CMP'si bu string'i oluşturur; reklam borsaları, DSP'ler ve SSP'ler bunu okuyarak onay durumuna göre işlem yapar. 2023'te revize edilen v2.2, meşru menfaat gerekçelerini kısıtlayarak gerçek onaya ağırlık verdi.
Yapay Zeka ve Rıza Yönetimi
Büyük dil modellerinin web kazıma yoluyla toplanan verilerle eğitilmesi, içerik üreticilerin rızasını doğrudan gündeme taşıdı. New York Times'ın OpenAI'ya açtığı telif davası ve Getty Images'ın Stability AI'yı hedef alan hukuki süreçler bu tartışmanın somut örnekleridir. Yüz tanıma ve ses klonlama gibi biyometrik AI uygulamaları, GDPR'ın özel kategori verisine ilişkin katı onay rejimi kapsamında değerlendirilmekte; gerçek zamanlı kamusal alanda AI gözetimi için onay alınması pek çok AB üyesi ülkede pratikte olanaksız kabul edilmektedir.
Sık Sorulan Sorular
- check_circle Önceden işaretlenmiş kutular geçerli onay sayılır mı? Hayır. GDPR'a göre onay aktif bir eylem gerektirdiğinden önceden işaretlenmiş kutular geçersizdir.
- check_circle Onayı kaydetmek neden önemli? Denetimde kuruluş onayın ne zaman ve nasıl alındığını ispat etmek zorundadır; aksi halde sanki hiç alınmamış gibi değerlendirilir.
- check_circle Hizmet sunumu onaya bağlanabilir mi? Hayır. Temel hizmet için zorunlu olmayan verilere onay, hizmetin ön koşulu yapılamaz; bu durum onayı özgürlükten yoksun kılar.
- check_circle Çocuklar için özel kural var mı? Evet. GDPR çocuklar için üye devletin belirlediği yaş eşiğine (13-16) kadar ebeveyn onayı zorunlu kılar; KVKK'da 18 yaş altı için veli onayı aranır.