6698 SAYILI KVKK · 5651 SAYILI KANUN · VERBİS
Soru & Cevap

Mobil Uygulamalar Hangi İzinleri İsteyebilir? Konum, Mikrofon ve Rehber Erişiminde KVKK Sınırları

7 Eylül 2026·11 dk okuma·KVKK Danışman

Mobil uygulama konum, mikrofon ve rehber erişimi isteyebilir mi, izin vermezsem çalışmalı mı? KVKK'nın Mart 2025 rehberi, SDK'lar, VERBİS ve Kurul kararları.

Kısa cevap: bir uygulama, sunduğu hizmetin çalışması için gerçekten gereken izinleri isteyebilir; bunun dışındaki her erişim ayrı bir veri işleme faaliyetidir ve çoğu durumda açık rıza gerektirir. Üstelik izni reddeden kullanıcının uygulamayı kullanmaya devam edebilmesi gerekiyor. Kişisel Verileri Koruma Kurumu'nun Mart 2025 tarihli “Mobil Uygulamalarda Mahremiyetin Korunmasına Yönelik Tavsiyeler” dokümanı bunu tek cümleyle söylüyor: “kullanıcılar, uygulamanın mikrofonlarına veya konumlarına erişim sağlaması gibi isteğe bağlı olan ve uygulamanın fonksiyonelliği açısından gerekli bulunmayan işlevlere yönelik izinleri devre dışı bırakmayı seçseler dahi uygulamanın kullanılabilmesine izin verilmelidir.” Aynı dokümana göre bir navigasyon uygulamasının anlık konumu, bir fotoğraf düzenleme uygulamasının fotoğraflara erişimi istemesi olağan sayılıyor. Bir el feneri uygulamasının telefon rehberini, bir kupon uygulamasının mikrofonu istemesi olağan değil.

Uygulama tarafında en sık karışan iki şey var: işletim sisteminin verdiği izin ile Kanun'un aradığı hukuki sebep. Android ya da iOS'un çıkardığı izin penceresi teknik bir kapıyı açar, o kapıdan geçen veriyi işlemenin dayanağını kurmaz. Dayanağın 6698 sayılı Kanun'un 5. maddesinde sayılan şartlardan biri olması gerekiyor ve rehber sıralamayı da veriyor: veri sorumlusu önce diğer işleme şartlarından birine dayanılıp dayanılamayacağını değerlendirir, hiçbiri yoksa açık rızaya başvurur. Yemek siparişi uygulamasının teslimat adresini doğrulamak için konum istemesi sözleşmenin ifasıyla doğrudan ilgilidir. Aynı konumu, kullanıcının hangi mağazaların yanından geçtiğini görüp reklam hedeflemek için kullanmak bambaşka bir faaliyettir; rehberin ifadesiyle kullanıcı açık rıza vermediği sürece hedefli reklamcılık amacıyla konum verisi toplanmamalıdır. İki amaç tek bir onay ekranına sıkıştırıldığında geriye geçerli bir rıza kalmıyor.

Rehberin saydığı veri kategorileri, çoğu ürün ekibinin envanterinde göründüğünden geniş. Kimlik, iletişim, üyelik ve finansal bilgilerin yanında çevrim içi tanımlayıcılar da listede: IP adresi, MAC adresi, IMEI ve IMSI numarası, hatta cihazda yüklü uygulama listesi üzerinden parmak izi çıkarılması. Buna konum bilgisi, telefon rehberi ve diğer uygulamalardaki arkadaş listeleri, kamera ve galeri erişimiyle toplanan görseller, sesli komutlarla toplanan işitsel veriler ekleniyor. Bir kısmı özel nitelikli veri sınıfına düşebiliyor: ses tanıma özelliğinde kullanılan ses izi biyometrisi, sağlık uygulamasında toplanan kalp atış hızı ve uyku düzeni, hatta yüklenen bir görselin kişinin etnik kökenini ya da bir mesajın inancını, siyasi düşüncesini veya sağlık durumunu ortaya koyması. Cihaz tanımlayıcısını “teknik veri” diye envanterin dışında bırakmak yaygın ve yanlış bir alışkanlık.

Telefon rehberine erişim ayrı bir başlık, çünkü orada işlenen veri kullanıcının değil üçüncü kişilerin. Rehberinizdeki iki yüz kişinin adı ve numarası sunucuya yüklendiğinde o kişilere aydınlatma yapılmış olmuyor, açık rızaları da alınamıyor; kullanıcının onların adına verebileceği bir rıza yok. Kurul'un 21 Aralık 2017 tarihli ve 2017/61 sayılı ilke kararı bu alanın sınırını sert biçimde çizmişti: isimden telefon numarası, numaradan isim sorgulanmasına imkân tanıyan internet siteleri ve uygulamalarda veri işleme faaliyetinin derhal durdurulması, faaliyetine devam edenlerin erişiminin engellenmesi ve konunun Cumhuriyet Başsavcılığına bildirilmesi kararlaştırıldı. Uygulamanızda “arkadaşlarını davet et” özelliği varsa doğru kurgu rehberi olduğu gibi sunucuya taşımak değil; eşleştirmeyi cihaz üzerinde yapmak, davet gönderilecek kişiyi kullanıcıya tek tek seçtirmek. Rehber de bu yönde: işlemler yalnızca cihazın yerel depolama alanında tutulacak verilerle yürütülebiliyorsa, bu verilerin uygulama sağlayıcısının kayıt sistemlerine iletilmemesi amaçla bağlantılı, sınırlı ve ölçülü olma ilkesine uygun olur.

Rehberin en çok atlanan tespiti şu: mobil ortamda karşılaşılan en önemli sorunlardan biri, izin mimarilerinin uygulamaya ve uygulamaya entegre üçüncü taraflara ayrı ayrı izin verme imkânı sağlamamasıdır. Kullanıcı konum iznini uygulamaya verdiğini sanır, pratikte uygulamanın içindeki reklam ağına, analitik kütüphanesine ve çökme raporlama servisine de vermiş olur. Rehber bu tabloda tek bir sorumlu görmüyor; uygulama sağlayıcısı, uygulama geliştiricisi, reklam ağı, uygulama mağazası kuruluşu, işletim sistemi sağlayıcısı, kütüphane sağlayıcısı ve cihaz üreticisi başta olmak üzere birçok aktöre sorumluluk düştüğünü, birden fazla veri sorumlusunun ortaya çıkabileceğini söylüyor. Geliştirici, aradaki sözleşmeye göre yalnızca teknik bir rol üstleniyor ve kendi amaçları doğrultusunda veri işlemiyorsa veri işleyendir; bulut hizmeti sağlayıcısı için de aynı ihtimal gündeme geliyor. Bir de aktarım tarafı var. Reklam ve analitik kütüphanelerinin çoğu veriyi yurt dışındaki sunuculara gönderiyor, bu bir yurt dışına aktarımdır ve Kanun'un 9. maddesine tabidir; yeterlilik kararı bulunmayan ülkeler için uygulamada çoğunlukla standart sözleşme imzalanıyor ve imza tarihinden itibaren beş iş günü içinde Kuruma bildirilmesi gerekiyor. Aydınlatma metninde verilerin yurt dışına aktarılmadığını yazıp uygulamasında üç ayrı yurt dışı menşeli kütüphane çalıştıran çok sayıda ürün var.

Varsayılan ayarlar meselesi Kurul'un önüne de geldi. 13 Nisan 2021 tarihli ve 2021/361 sayılı kararda bir bankanın mobil uygulamalarında tanıtım bildirimlerinin kullanıcı hiçbir şey yapmadan açık gelmesi incelendi; kullanıcı ayarı değiştirmediği sürece pazarlama amaçlı bildirim alıyordu. Kurul, usulüne uygun açık rıza alınmaksızın tanıtım iletisi gönderilmesi nedeniyle Kanun'un 18. maddesinin birinci fıkrasının (b) bendi kapsamında idari para cezası uygulanmasına ve uygulama süreçlerinin geçerli açık rıza alınacak biçimde yeniden düzenlenmesine karar verdi. Rehber aynı mantığı ses asistanları üzerinden anlatıyor: mobil uygulama ilk kullanıma başlandığında bu özelliğin cihazda kural olarak açık gelmesi, hukuka ve dürüstlük kurallarına uygun olma ilkesine aykırılık teşkil edebilir. Kural sade. Rıza gerektiren her şey kapalı başlar, kullanıcının aktif bir eylemiyle açılır. Önceden işaretlenmiş kutucuk, ayarların üçüncü sekmesine gizlenmiş bir anahtar ya da “devam ederek kabul etmiş sayılırsınız” cümlesi bu şartı karşılamıyor.

Ölçülülüğü sınamanın pratik bir yolu var: topladığınız verinin uygulamanın hangi işleviyle ilişkili olduğunu tek cümlede açıklayabiliyor musunuz? Rehberin cevabı net, açıklanamıyorsa o veri toplanmamalıdır. İki örneği de kendisi veriyor. Birincisinde adım sayan, uyku düzenini ve beslenme alışkanlıklarını izleyen bir uygulamanın kullanıcıya egzersiz hatırlatması yapması kullanım amacıyla uyumlu bulunuyor; aynı sağlayıcının sağlık sigortası hizmeti sunup topladığı verileri sigorta primi hesaplamada kullanması ise kullanıcının makul beklentisini aştığı için dürüstlük kuralına aykırılık oluşturuyor. İkincisi bulaşıcı hastalıkla mücadele amacıyla hazırlanan temas takibi uygulaması: amaç Bluetooth ile toplanan yakınlık verisiyle gerçekleşebiliyorsa kullanıcının tam konumunu ve hareketlerini izlemek gereksizdir. Ürün ekiplerinin “ileride lazım olur” diyerek açık bıraktığı veri alanları tam olarak buraya takılıyor.

Kullanıcının ekranda görmediği işlemeler aydınlatma metninin asıl konusu. Kurul'un 27 Ocak 2020 tarihli ve 2020/65 sayılı kararında, ulaşım hizmeti sunan bir mobil uygulamada sürücülerin yolcuları puanladığı ve puan ortalamasının hesaplandığı, ancak bu faaliyetin aydınlatma metninde hiç yer almadığı tespit edildi. Kurul, puanlamanın hukuki sebebinin ortaya konulamadığı değerlendirmesiyle 18. maddenin birinci fıkrasının (b) bendi uyarınca 100.000 TL, aydınlatma yükümlülüğünün gereği gibi yerine getirilmemesi nedeniyle (a) bendi uyarınca 10.000 TL idari para cezası uyguladı ve yapılanların otuz gün içinde tevsik edilmesi talimatını verdi. Uygulamanızda kullanıcıya gösterilmeyen bir skor, segment ya da risk puanı üretiliyorsa aydınlatma metninde yazılı olmak zorunda. Sicil tarafı da unutulmasın: rehber, Türkçe dil seçeneği sunmak, Türkiye'ye ürün teslimatı yapmak, davranışsal reklamcılık yürütmek ve benzersiz tanımlayıcılar aracılığıyla çevrim içi takip yapmak gibi unsurları Türkiye'deki kişilerin hedeflenmesi veya davranışlarının izlenmesi sayıyor, yurt dışında yerleşik sağlayıcılar bakımından da 16. maddedeki VERBİS kayıt ve bildirim yükümlülüğünün gözetilmesi gerektiğini söylüyor.

Çocuklara yönelen ya da çocuklar tarafından yaygın kullanıldığı bilinen uygulamalarda rehber iki şey istiyor: kullanıcıların yaşını doğrulayacak sistemler kurulması ve çocuklara yönelik işleme faaliyetlerinin ayrı bir politika ve prosedür takip edilerek yürütülmesi. Kurum, ürün ve hizmet geliştirenlere yönelik ayrı bir çocuk dokümanı da yayımladı. Saklama tarafında en çok sorulan soruya gelirsek: uygulamayı sildim, verilerim de silindi mi? Hayır. Uygulamayı kaldırmak cihazdaki yazılımı siler, sağlayıcının sunucusundaki hesabınızı ve geçmişinizi değil. Silme için Kanun'un 11. maddesine dayanan bir talep gerekiyor ve 13. madde bu talebin en geç otuz gün içinde sonuçlandırılmasını istiyor. Sağlayıcı tarafında ise saklama sürelerinin veri kategorisi bazında belirlenmiş olması aranıyor; rehber, uzun süre giriş yapmayan kullanıcıların aktif olmayan kullanıcı statüsüne alınarak saklama süresinin kısaltılmasını iyi uygulama örneği sayıyor.

Kullanıcı tarafında yapılabilecekler kısa bir listeye sığıyor ve çoğu iki dakika sürüyor. Uygulamayı resmî mağazadan indirin, geliştiricisi hakkında bilgi edinin, uygulama adının doğruluğundan emin olun ve resmî uygulamaları taklit edenlerden uzak durun. Yüklemeden önce hangi verilere erişim izni istendiğine bakın; hizmetle ilgisi kurulamayan taleplerde o uygulamaya gerçekten ihtiyacınız olup olmadığını değerlendirin, gerekiyorsa alternatif arayın. Konum, ses ve görüntü verilerine sürekli erişim isteyen izinlerde “her zaman izin ver” yerine “yalnızca uygulama kullanırken izin ver” seçeneğini tercih edin. Uygulamalara sosyal medya hesabınızla giriş yapmaktan kaçının, çünkü bu yöntem uygulamanın ilgili hesaptan bilgi toplamasına kapı açabiliyor. Güncelleme sonrasında gizlilik ayarlarınızı bir kez daha kontrol edin, ayarlar değişmiş olabilir. Kullanmadığınız uygulamaları da telefonunuzda tutmayın.

Güvenlik tarafında rehberin istedikleri bir yazılım ekibinin zaten bildiği başlıklar, ama sahada sık sık eksik kalıyorlar: tasarımdan itibaren mahremiyet ve başlangıçtan itibaren mahremiyet ilkelerine göre kurgulanmış varsayılan ayarlar, parolaların güncel özet fonksiyonlarından geçirilerek saklanması, başarısız giriş denemelerinin sınırlandırılması, giriş sayfalarında CAPTCHA benzeri bot önlemleri, yayımlanmadan önce eksiksiz tamamlanmış yazılım testleri, düzenli yama yönetimi, ağ iletişiminde doğru yapılandırılmış bir şifreleme katmanı ve şifreleme anahtarlarının güvenli yönetimi. Bunların eksikliği bir ihlal sonrasında doğrudan hesabı sorulan alan. 2026 yılında aydınlatma yükümlülüğünün yerine getirilmemesi 85.437 TL ile 1.709.200 TL, veri güvenliğine ilişkin yükümlülüklerin ihlali 256.357 TL ile 17.092.242 TL, VERBİS yükümlülüğüne aykırılık ise 341.809 TL ile 17.092.242 TL arasında idari para cezası gerektiriyor. Sızıntı halinde Kuruma bildirimin yetmiş iki saat içinde yapılması gerektiğini de ekleyelim.

Uygulamanızın istediği izinleri alt alta yazıp her birinin karşısına hangi işlev için gerektiğini ve hangi hukuki sebebe dayandığını doldurabiliyorsanız işin büyük kısmı tamam demektir. Boş kalan satırlar varsa başlangıç noktanız orası. KVKK Danışman'ın ücretsiz ön değerlendirmesinde uygulamanızın izin akışını, aydınlatma ve açık rıza metinlerini, kullandığınız üçüncü taraf kütüphaneleri ve yurt dışına aktarım durumunuzu mevcut düzenlemelerle karşılaştırıp nereden başlamanız gerektiğini çıkarıyoruz.

Bu konuda destek mi gerekiyor?
Ücretsiz ön değerlendirmede uyum durumunuzu birlikte netleştirelim.
Randevu Al
Diğer Yazılar
KVKK Danışman

Şirketler için yalnızca KVKK ve 5651 uyumu odağında bağımsız danışmanlık.

İletişim

randevu@kvkkdanisman.comİstanbul · Ankara · İzmir · Türkiye geneli

© 2026 KVKK Danışman · kvkkdanisman.com

6698 sayılı KVKK · 5651 sayılı Kanun

Randevu Al