KVKK Uyumlu Mobil Uygulama Geliştirme: Nelere Dikkat Etmeli?
Kişisel veri toplayan her uygulamanın karşılaması gereken teknik gereklilikler: veri saklama, açık rıza akışı, şifreleme ve silme talepleri.

Kullanıcı kaydı alan, konum toplayan veya iletişim bilgisi saklayan her uygulama kişisel veri işliyor demektir. Türkiye’de faaliyet gösteren uygulamalar için bu, KVKK kapsamında yükümlülük anlamına gelir. Uyumu yayından sonra eklenen bir metin olarak değil, geliştirmenin bir parçası olarak ele almak gerekir.
Bu yazı hukuki danışmanlık değil, geliştirme tarafındaki teknik gereklilikleri özetleyen bir rehberdir. Sözleşme ve aydınlatma metinleri için hukuk danışmanınızla çalışmanız gerekir.
1. Sadece gerçekten gereken veriyi toplayın
Veri minimizasyonu ilkesi, işin yürümesi için zorunlu olmayan hiçbir verinin toplanmamasını söyler. "İleride lazım olur" diye toplanan doğum tarihi, cinsiyet veya adres bilgisi, hem uyum yükü hem de sızıntı durumunda risk demektir.
2. Açık rıza akışını doğru kurgulayın
- Rıza kutuları önceden işaretli gelmemeli
- Farklı amaçlar için ayrı ayrı rıza alınmalı (örneğin pazarlama e-postası ile hizmet bildirimi ayrı)
- Rızanın ne zaman ve hangi metin sürümüyle alındığı kayıt altına alınmalı
- Kullanıcı rızasını uygulama içinden geri çekebilmeli
3. Veriyi taşırken ve saklarken şifreleyin
Tüm ağ trafiği HTTPS üzerinden gitmeli, cihazda saklanan oturum anahtarları güvenli depolama alanlarında (iOS Keychain, Android Keystore) tutulmalıdır. Parolalar veritabanında asla düz metin veya geri çevrilebilir şifreleme ile saklanmamalıdır.
4. Silme ve dışa aktarma taleplerini karşılayın
Kullanıcı hesabını silmek istediğinde bunun uygulama içinden yapılabilmesi gerekir; bu aynı zamanda App Store’un da zorunlu tuttuğu bir kuraldır. Silme işleminin yedekler ve analitik sistemler dahil nasıl işleyeceğini baştan planlayın.
5. Üçüncü parti servisleri unutmayın
Analitik, çökme raporu, reklam ve bildirim servisleri de sizin adınıza veri işler. Bu servislerin hangi veriyi topladığı, verinin hangi ülkede tutulduğu ve yurt dışına aktarım koşulları aydınlatma metninize yansımalıdır.
6. Erişimi sınırlayın ve loglayın
Yönetim panelinde herkesin her veriye erişmesi doğru değildir. Rol bazlı yetkilendirme kurun, hassas verilere yapılan erişimleri kayıt altına alın. Bir olay yaşandığında kimin neye eriştiğini gösterebilmek kritik önemdedir.
KVKK uyumu, projenin sonuna eklenen bir onay kutusu değildir. Veri modelini kurarken alınan kararlar, uyumun ne kadar maliyetli olacağını baştan belirler.
Sık Sorulan Sorular
Uygulamamda sadece e-posta topluyorum, yine de KVKK kapsamında mıyım?
Evet. E-posta adresi kişiyi belirlenebilir kıldığı için kişisel veridir. Tek bir alan bile toplansa aydınlatma yükümlülüğü ve veri güvenliği tedbirleri geçerlidir.
Verilerimi yurt dışındaki bir bulut sağlayıcıda tutabilir miyim?
Yurt dışına veri aktarımı belirli koşullara tabidir. Sağlayıcı seçiminde veri merkezi konumu ve aktarım şartları değerlendirilmeli, tercih hukuk danışmanınızla birlikte netleştirilmelidir.
Benzer bir proje mi planlıyorsunuz?
Mobil uygulama, web yazılımı ve yapay zeka projelerinizde fikirden yayına kadar tüm süreci birlikte yürütelim.
Ücretsiz Teklif Alın

