Consent Management (Rıza Yönetimi)

Kullanıcıların kişisel verilerine ilişkin onaylarını toplamak, kaydetmek ve yönetmek için kullanılan süreç ve teknoloji çerçevesi.

Rıza Yönetimi, dijital ortamlarda bireylerin kişisel verilerinin toplanması, işlenmesi ve paylaşılmasına dair onaylarını sistematik biçimde almak, kaydetmek, saklamak ve yönetmek için kullanılan süreç, politika ve teknoloji bütünüdür. 2018'de Avrupa Birliği'nde yürürlüğe giren GDPR, geçerli bir onayın özgürce verilmiş, spesifik, bilgilendirilmiş ve açık olmasını zorunlu kılmış; bu yasal çerçeve küresel çapta rıza yönetimi pratiklerinin standartlaşmasına öncülük etmiştir. Uygulamada en yaygın temas noktası web sitelerindeki çerez onay bannerlarıdır. Ancak rıza yönetimi yalnızca çerezlerle sınırlı değildir: pazarlama e-postası abonelikleri, tıbbi veri paylaşımı, biyometrik tanıma sistemleri ve yapay zeka modellerinin eğitim veri setleri de bu kapsamda değerlendirilir. GDPR Madde 7, onayın belgelenebilmesini ve kullanıcının onayı verdiği kadar kolay geri çekebilmesini şart koşar. Rıza Yönetimi Platformları (CMP'ler), kuruluşların kullanıcı tercihlerini IAB Şeffaflık ve Onay Çerçevesi (TCF v2.2) standardına uygun biçimde kayıt altına almasını otomatikleştirir. Bu platformlar; onay süreçlerini denetlenebilir log'larla belgeler, tercih değişikliklerini downstream sistemlere iletir ve bölgeye özel yasal gerekliliklere uyum sağlar. Yapay zeka alanında rıza yönetimi giderek kritikleşmektedir. Büyük dil modellerinin eğitildiği veri setlerinde telif hakkı ve kişisel veri sorunları gündeme geldikçe, AI şirketleri içerik üreticilerinin onayını yönetmek için yeni mekanizmalar geliştirmektedir. Türkiye'de KVKK da açık rıza alınmasını zorunlu kılmakta ve ihlaller ciddi idari yaptırımlara konu olmaktadır. Rıza yönetiminde teknik altyapı da kritik rol oynar. Consent Management Platform'lar, kullanıcı tercihlerini TC String adlı şifreli bir yapıda tarayıcıda depolar; reklam borsaları ve DSP'ler bu sinyali okuyarak onay durumuna göre işlem yapar. Google Consent Mode v2 ise 2024 itibarıyla Avrupa'da zorunlu hale gelmiş olup rıza verilmediğinde modelleme bazlı ölçüm devreye girer. Uygunsuzluk durumunda GDPR kapsamında yıllık küresel cironun yüzde dördüne kadar para cezası uygulanabilmektedir.

Rıza Yönetimi Neden Zorunlu Hale Geldi?

2018'de yürürlüğe giren GDPR, onay mekanizmalarını kağıt formlara ya da belirsiz gizlilik politikalarına bırakan eski yaklaşımları geçersiz kıldı. Yönetmelik; rızanın özgürce verilmiş, spesifik, bilgilendirilmiş ve açık olmasını zorunlu tutarken kuruluşların bu onayı denetlenebilir biçimde belgelemesini de şart koştu. 2023'te Google'a verilen 390 milyon Euro ve Meta'ya kesilen 1,2 milyar Euro cezalar, rıza yönetiminin teknik bir detay değil yasal ve mali bir gereklilik olduğunu açıkça ortaya koydu.

Temel Yasal Çerçeveler

  • check_circle GDPR (AB, 2018): Onayın özgürce verilmesini, spesifik olmasını ve kolayca geri çekilebilmesini şart koşar; ihlallerde küresel ciro üzerinden yüzde 4'e kadar para cezası.
  • check_circle KVKK (Türkiye, 2016): GDPR'a paralel yapı; açık rıza zorunluluğu, Kişisel Verileri Koruma Kurumu denetimi ve idari para cezaları.
  • check_circle CCPA/CPRA (Kaliforniya, 2020/2023): Opt-out odaklı yaklaşım; hassas veri kategorileri için opt-in zorunluluğu ve kullanıcıya veri silme hakkı.
  • check_circle LGPD (Brezilya, 2020): GDPR modeline dayalı; 10 farklı yasal işlem gerekçesi tanımlar, onay bunlardan yalnızca biridir.
  • check_circle PIPL (Çin, 2021): Ayrı onay sözleşmesi gerektirir; hassas veri ve yurt dışı transferleri için ek kısıtlamalar içerir.

Rıza Yönetimi Platformları (CMP)

  • check_circle OneTrust: Kurumsal segment lider; 14.000 müşteri, IAB TCF sertifikalı, çok bölgeli uyum yönetimi.
  • check_circle Cookiebot (Usercentrics): KOBİ odaklı; 3 milyonu aşkın web sitesinde aktif, otomatik çerez tarama ve sınıflandırma.
  • check_circle TrustArc: Veri envanteri ve risk değerlendirme modülleriyle bütünleşik uyum çözümü.
  • check_circle Didomi: Avrupa merkezli; medya ve yayın sektöründe güçlü, TCF ve GPP standart desteği.
  • check_circle Google Consent Mode v2: Reklam onayını Google Analytics ve Ads ile entegre eder; 2024'ten itibaren AB'de zorunlu hale geldi.

IAB TCF v2.2 Standardı

IAB Europe'un Şeffaflık ve Onay Çerçevesi (TCF), dijital reklamcılıkta onay sinyallerinin tüm ekosistem boyunca standart biçimde iletilmesini sağlar. TC String adı verilen şifrelenmiş bir veri yapısı; kullanıcının hangi amaçlara ve hangi satıcılara onay verdiğini kodlar, tarayıcı depolamasında saklar. Yayıncıların CMP'si bu string'i oluşturur; reklam borsaları, DSP'ler ve SSP'ler bunu okuyarak onay durumuna göre işlem yapar. 2023'te revize edilen v2.2, meşru menfaat gerekçelerini kısıtlayarak gerçek onaya ağırlık verdi.

Yapay Zeka ve Rıza Yönetimi

Büyük dil modellerinin web kazıma yoluyla toplanan verilerle eğitilmesi, içerik üreticilerin rızasını doğrudan gündeme taşıdı. New York Times'ın OpenAI'ya açtığı telif davası ve Getty Images'ın Stability AI'yı hedef alan hukuki süreçler bu tartışmanın somut örnekleridir. Yüz tanıma ve ses klonlama gibi biyometrik AI uygulamaları, GDPR'ın özel kategori verisine ilişkin katı onay rejimi kapsamında değerlendirilmekte; gerçek zamanlı kamusal alanda AI gözetimi için onay alınması pek çok AB üyesi ülkede pratikte olanaksız kabul edilmektedir.

Sık Sorulan Sorular

  • check_circle Önceden işaretlenmiş kutular geçerli onay sayılır mı? Hayır. GDPR'a göre onay aktif bir eylem gerektirdiğinden önceden işaretlenmiş kutular geçersizdir.
  • check_circle Onayı kaydetmek neden önemli? Denetimde kuruluş onayın ne zaman ve nasıl alındığını ispat etmek zorundadır; aksi halde sanki hiç alınmamış gibi değerlendirilir.
  • check_circle Hizmet sunumu onaya bağlanabilir mi? Hayır. Temel hizmet için zorunlu olmayan verilere onay, hizmetin ön koşulu yapılamaz; bu durum onayı özgürlükten yoksun kılar.
  • check_circle Çocuklar için özel kural var mı? Evet. GDPR çocuklar için üye devletin belirlediği yaş eşiğine (13-16) kadar ebeveyn onayı zorunlu kılar; KVKK'da 18 yaş altı için veli onayı aranır.