- Katılım
- 21 May 2023
- Mesajlar
- 783
- Tepki
- 17
- Puan
- 18
Uygulamanızı yayına hazırlarken Play Console'da bir form sizi bekliyor. Sorular ilk bakışta kolay görünüyor: hangi veriyi topluyorsunuz, kiminle paylaşıyorsunuz? Ama uygulamanıza eklediğiniz bir reklam kitaplığının arka planda ne gönderdiğini düşünmeye başlayınca sorular kolay olmaktan çıkıyor.
Bu formu doğru doldurmak yalnız bir bürokrasi adımı değil; mağaza sayfanızda kullanıcıya gösterilen beyanı üretiyor ve beyanla uygulamanın davranışı tutmadığında yaptırım gündeme geliyor. Aşağıda formu kimin doldurmak zorunda olduğunu, "toplama" ve "paylaşma" tanımlarının nerede başlayıp nerede bittiğini Google'ın kendi belgelerinden çıkarıyoruz.
Formu kimler doldurmak zorunda?
Kural geniş tutulmuş: Google Play'de yayımlanmış uygulaması olan bütün geliştiriciler formu doldurmak zorunda. Kapalı, açık ve üretim test kanallarındaki uygulamalar da buna dâhil (Play Console'un veri güvenliği belgesi).
İstisnalar sayılı. Yalnız dâhili test kanalında etkin olan uygulamalar bölümün dışında tutuluyor; sistem servisleri ve özel uygulamalar da formu doldurmak zorunda değil.
Hiç veri toplamayan uygulamalar da muaf değil. Belge, veri toplamayan geliştiricilerin bile formu doldurup gizlilik politikası bağlantısı vermesi gerektiğini, formun ve politikanın bu durumda veri toplanmadığını belirtebileceğini yazıyor.
Ön koşul' Alıntı:Gizlilik politikası eklenmeden form tamamlanamıyor ve veri güvenliği bilgileri kullanıcılara gösterilemiyor.
Mağaza sayfanızın geri kalanının nasıl değerlendirildiğini mağaza sıralamasını neyin belirlediğini anlattığımız yazıda ele almıştık; veri güvenliği bölümü o sayfanın kullanıcı tarafından en çok incelenen parçalarından biri.
"Toplama" tam olarak nerede başlıyor?
Tanım tek cümlelik: toplama, verinin uygulamanızdan kullanıcının cihazı dışına aktarılması demek. Kritik nokta verinin nereye gittiği değil, cihazdan çıkması.
Bu tanım birkaç yeri doğrudan kapsıyor:
- Kitaplıklar ve SDK'lar: Uygulamanızdaki kitaplıkların cihaz dışına gönderdiği veri, sizin sunucunuza gitse de üçüncü tarafa gitse de beyana giriyor.
- Web görünümü: Uygulamanızın açtığı ve kodunu denetlediğiniz bir web görünümünden toplanan veri kapsamda. Kullanıcının açık internette gezindiği bir görünüm için beyan gerekmiyor.
- Takma adlı veri: Makul biçimde kullanıcıyla yeniden ilişkilendirilebilen veri açıklanmak zorunda.
Geçici işleme ayrı bir kutuda duruyor. Cihaz dışına gönderilen ama yalnız bellekte tutulup isteği karşıladıktan sonra saklanmayan veri form yanıtına giriyor, ancak ölçütü karşılıyorsa mağaza sayfasındaki bölümde gösterilmiyor. Belgedeki örnek, konumu anlık hava durumu için gönderen ve sonrasında saklamayan bir uygulama. Aynı veriyle reklam profili oluşturmak ise geçici sayılmıyor.
Kapsam dışında kalan iki durum var. Yalnız cihazda işlenen ve dışarı gönderilmeyen veri beyana girmiyor. Uçtan uca şifrelenmiş veri de girmiyor, ancak koşulu ağır: veri geliştirici dâhil hiçbir aracı tarafından okunabilir olmamalı, anahtarlar yalnız gönderici ve alıcıda bulunmalı.
"Paylaşma" beyanı neyi kapsıyor?
Paylaşma, uygulamanızdan toplanan verinin üçüncü tarafa aktarılması anlamına geliyor. Sunucudan sunucuya aktarımlar, uygulamanızdaki kitaplık ve SDK'lar üzerinden doğrudan aktarımlar ve denetlediğiniz web görünümünden yapılan aktarımlar bu başlığa giriyor.
Şaşırtıcı olan madde cihaz içinde kalıyor: veriyi cihazda başka bir uygulamaya aktarmak da paylaşım sayılıyor ve veri cihazdan hiç çıkmasa bile beyan edilmesi gerekiyor.
Paylaşım sayılmayan aktarımlar da listelenmiş: geliştirici adına ve onun talimatıyla veri işleyen servis sağlayıcılara aktarım, yasal yükümlülük ya da resmî taleplere yanıt gibi belirli hukuki amaçlar, kullanıcının başlattığı belirli bir eylemle ya da belirgin bildirim ve rızayla yapılan aktarım, bir de kimseyle ilişkilendirilemeyecek biçimde tamamen anonimleştirilmiş veri.
Verinin hangi ülkeye gittiği bu formun sorduğu şey değil ama aynı masada duruyor; yurt dışına aktarımı ele aldığımız yazı bu soruyu ayrıca yanıtlıyor.
Zorunlu mu, isteğe bağlı mı?
Her veri türü için "isteğe bağlı" ya da "zorunlu" işaretlemesi yapabiliyorsunuz. İsteğe bağlı, kullanıcının toplamayı açıp kapatabildiği ya da veriyi vermeden uygulamayı kullanabildiği durumları kapsıyor.
Şartı atlamak kolay: bir türü isteğe bağlı ilan edebilmeniz için cihazdan ve bölgeden bağımsız olarak bütün kullanıcıların bu seçeneğe sahip olması gerekiyor. Uygulamanın temel işlevi o veriye bağlıysa "zorunlu" işaretlenmeli.
Bölüm ayrıca iyi uygulamalarınızı göstermeye de yarıyor: aktarım sırasında şifreleme kullanıp kullanmadığınızı ve kullanıcıya veri silme talebi yolu sunup sunmadığınızı beyan edebiliyorsunuz.
Beyanı kodla karşılaştırmanın yolu
Hangi izin ve API çağrısının hangi veri türüne karşılık geldiğini görmek için geliştirici tarafında ayrı bir rehber var. Rehber, form alanlarını kod içinde veriye erişilen tipik yerlerle eşleştiriyor (Android'in veri kullanımını beyan etme rehberi).
Genel ipuçları da veriliyor: parola alanları gibi metni gizleyen arayüz bileşenleri, biyometrik kimlik doğrulama akışları ve kullanıcıdan veri isteyen formlar, uygulamanın veri topladığına işaret ediyor.
Sorumluluk paylaşılmıyor. Her iki belge de beyanın eksiksiz ve doğru olmasından yalnız geliştiricinin sorumlu olduğunu, Google'ın geliştirici adına karar veremeyeceğini, davranışla beyan arasında fark görüldüğünde yaptırım dâhil işlem yapılabileceğini yazıyor. Güncellemenin kullanıcıya hangi hızda ulaştığını merak ediyorsanız aşamalı yayının nasıl işlediğini anlattığımız yazı o süreci anlatıyor.
Sık Sorulan Sorular
Hiç veri toplamıyorum, yine de doldurmalı mıyım?
Evet. Veri toplamayan geliştiriciler de formu doldurup gizlilik politikası bağlantısı vermek zorunda.
Reklam SDK'sının topladığı veriden ben mi sorumluyum?
Evet. Uygulamanızdaki üçüncü taraf kod cihaz dışına veri gönderiyorsa bunu kendi formunuzda yansıtmanız gerekiyor.
Veri cihazdan hiç çıkmıyorsa beyan gerekir mi?
Yalnız cihazda işlenen ve dışarı gönderilmeyen veri için gerekmiyor. Ancak cihazda başka bir uygulamaya aktarım paylaşım sayılıyor.
Dâhili test kanalındaki uygulamam kapsamda mı?
Yalnız dâhili test kanalında etkin olan uygulamalar bölümün dışında tutuluyor.
Özetle
Veri güvenliği formu, uygulamanızın kullanıcı verisiyle ilişkisini mağaza sayfasında görünür kılan beyan. Yayımlanmış her uygulama için zorunlu, veri toplamayanlar dâhil. Toplamanın ölçüsü verinin cihaz dışına çıkması, paylaşmanın ölçüsü üçüncü tarafa aktarılması; cihaz içinde başka uygulamaya aktarım da paylaşım sayılıyor. Kitaplıklar ve SDK'lar sizin beyanınıza yazılıyor, servis sağlayıcılar ve anonim veri ise paylaşım kapsamı dışında. "İsteğe bağlı" işaretini yalnız bütün kullanıcıların gerçekten seçim yapabildiği durumda kullanın ve beyanı her sürümde kodla karşılaştırın; tutarsızlık yaptırımla sonuçlanabiliyor.
Uygulamanızdaki SDK'ların hangi veriyi gönderdiğini listelediniz mi?
Güncelleme: 19 Eylül 2026. Play Console'un veri güvenliği belgesi ve Android'in veri kullanımını beyan etme rehberi kontrol edildi.
Dijital Dünyanıza Yön Veren Pusula