Metlivi Blog

Tamamlayıcı uygulama verilerini belirtilen her bir harici alıcıya kadar izleyin

Üçüncü taraf veri paylaşımını tek bir rozetten, tek bir izin ekranından veya “kişisel verileri satmıyoruz” cümlesinden doğrulayamazsınız. İşe sağlayabileceğiniz verileri tanımlayarak başlayın, ardından uygulama mağazası açıklamasını güncel gizlilik politikası, adı belirtilen tedarikçiler veya alt işlemciler, özelliğe özel bildirimler ve fiilen gördüğünüz ayarlarla karşılaştırın. Her bir yolu veri türü, alıcı rolü, amaç, kimlik bağlantısı, saklama ipucu ve mevcut kontrol mekanizması olarak kaydedin. Net bir eşleşme, yalnızca nelerin açıklandığına dair sınırlı bir sonucu destekler; sessizlik veya çelişki ise hiçbir paylaşımın gerçekleşmediği iddiasına dönüştürülmemeli, bilinmeyen olarak kalmalıdır. Bu, günlük bir uygulama seçimi için yapılan bir kanıt kontrolüdür; yasal veya teknik bir sertifikasyon değildir.

27 Ağustos 202611 dk okumaEv, güvenlik, evcil hayvanlar ve sürdürülebilir yaşamYazan: Metlivi Editorial Team
Bölüm 1

Nelerin harici alıcı sayıldığını tanımlayın

Şirket adlarının peşine düşmeden önce alıcı rollerinden yararlanın. Uygulama geliştiricisi birinci taraftır. Harici roller arasında bulut barındırma, analiz, çökme raporlaması, müşteri desteği, içerik denetimi, oturum açma, ödemeler, reklamcılık, model veya ses işleme ve diğer entegre hizmetler yer alabilir. Apple; üçüncü taraf iş ortaklarını analiz araçları, reklam ağları, üçüncü taraf SDK'ler ve kodları bir uygulamaya entegre edilmiş diğer harici satıcılar olarak tanımlar. Google Play ise kendi tanımlarını kullanır ve geliştirici adına işleme yapan bir hizmet sağlayıcısının “paylaşım” olarak görünmeyebileceğini belirtir. Bu nedenle, bir mağaza panelinde “veri paylaşılmıyor” ifadesinin yer alması, hiçbir harici kuruluşun veri işlemediği anlamına gelmeyebilir. Bu durum, paneli ilgili platformun tanımlarını kullanarak okumanız ve daha kapsamlı olan politikayla karşılaştırmanız gerektiği anlamına gelir.

Yayıncının yasal veya ticari adını yazın.
Ayrı satıcıların adları belirtilmemiş olsa bile alıcı rollerini listeleyin.
Toplama, işleme, paylaşma, satış ve takip süreçlerini ayrı sorular olarak ele alın.
Bölüm 2

Veri-alıcı kayıt defteri oluşturun

Açığa çıkarabileceğiniz her veri kategorisi için bir satır oluşturun: kayıt ayrıntıları, profil metni, konuşma içeriği, yüklenen görseller, ses kayıtları, kişiler, kesin veya yaklaşık konum, cihaz tanımlayıcıları, kullanım etkinlikleri, teknik hata günlükleri, satın alımlar ve destek mesajları. İddianın nerede yer aldığı, verileri kimin aldığı, neden aldığı, verilerin bir hesapla veya cihazla ilişkilendirilip ilişkilendirilemeyeceği, aktarımın zorunlu mu yoksa isteğe bağlı mı olduğu ve aktarımın nasıl durdurulup silineceği için sütunlar ekleyin. Bu, bir politikadaki “güvenilir ortaklarla çalışıyoruz” gibi bir cümlenin eksiksiz görünmesini engeller. Faydalı soru daha dardır: Hangi ortak rolü hangi veriyi hangi amaçla alabilir? Belgede analitikten bahsediliyor ancak konuşma içeriğinin analitik etkinliklerine dahil edilip edilmediği hiçbir zaman belirtilmiyorsa, her iki sonucu da varsaymak yerine bu bağlantıyı bilinmeyen olarak işaretleyin.

Veri türü ve kaynak ekranı
Alıcı adı veya rolü
Amaç, ilişkilendirilebilirlik, saklama ipucu ve denetim
Kanıt URL'si, belge tarihi ve çözülmemiş soru
Bölüm 3

Her iki uygulama mağazası açıklamasını da politikayla karşılaştırın

Apple platformlarında, sizi takip etmek için kullanılan veriler, sizinle ilişkilendirilen veriler, sizinle ilişkilendirilmeyen veriler ve belirtilen amaçlar için Uygulama Gizliliği bölümünü inceleyin. Apple, geliştiricilere entegre edilmiş üçüncü taraf iş ortaklarının uygulamalarını da dahil etmelerini söyler. Google Play'de ise Veri güvenliği bölümünü açın ve yalnızca özete güvenmek yerine her bir veri türünü genişletin. Google, geliştiricilere üçüncü taraf kitaplıkları ve SDK'leri hesaba katmalarını söylerken, paylaşım olarak görünen durumlara yönelik istisnaları da açıklar. Mağaza panelleri geliştirici tarafından sağlanan yapılandırılmış özetlerdir ve iki mağaza farklı sınıflandırmalar kullanır. Bunları birebir aynı denetimler olarak değil, yol gösterici araçlar olarak kullanın. Güncel politikada “paylaşma” (share), “ifşa etme/açıklama” (disclose), “hizmet sağlayıcı” (service provider), “işleyici” (processor), “iş ortağı” (partner), “satıcı/tedarikçi” (vendor), “bağlı kuruluş” (affiliate), “reklam” (advertising), “analitik” (analytics) ve “SDK” kelimelerini aratın, ardından her maddeyi tekrar kayıt defterinizle ilişkilendirin.

Uygulama sürümünü, bölgeyi, mağazayı ve inceleme tarihini kaydedin.
Bir iOS beyanını Android davranışının kanıtı olarak veya tam tersi şekilde kullanmayın.
Bir belgede bulunan ancak diğerinde eksik olan bir veri kategorisini işaretleyin.
Bölüm 4

Adı geçen hizmetleri ve özelliğe özel aktarımları takip edin

Bir tedarikçi listesi, alt işlemci sayfası, çerez bildirimi veya SDK açıklaması, genel bir alıcı kategorisini kontrol edilebilir bir yola dönüştürebilir. Yalnızca uygulama işletmecisi veya adı geçen hizmet tarafından yayınlanan bağlantıları açın ve uygulamanın politikasının bu tedarikçiyi kullanmayı planladığınız özellikle fiilen ilişkilendirip ilişkilendirmediğini doğrulayın. Sosyal medya ile oturum açma, kimlik sağlayıcı aracılığıyla tanımlayıcılar gönderebilir; ses dökümü bir konuşma işleyicisini içerebilir; ödeme sizi bir mağazaya veya ayrı bir ödeme sayfasına yönlendirebilir; topluluk denetimi, seçilen içeriği inceleme araçlarına veya denetçilere açık hale getirebilir. Bu örnekler olası rollerdir, her tamamlayıcı uygulama için kesin iddialar değildir. Ayrıca, bir mesajı dışa aktarma gibi kasıtlı paylaşım eyleminizi arka plan aktarımından ayırt edin. Her bir rotayı neyin tetiklediğini ve temel deneyimi bu olmadan kullanıp kullanamayacağınızı not edin.

Güncel tedarikçi veya alt işlemci listesini açın.
Giriş, ses, görüntü, ödeme, destek ve topluluk özelliklerini ayrı ayrı kontrol edin.
Alıcının yayıncı adına mı yoksa kendi amaçları doğrultusunda mı hareket ettiğini not edin.
Bölüm 5

İzinleri ve ayarları aşırı yorumlamadan kullanın

Cihaz izinleri, bir uygulamanın talep ettiği erişimi gösterir; kendi başlarına bilgilerin iletildiğini veya paylaşıldığını kanıtlamazlar. Google, izinler listesini Veri güvenliği bölümünden açıkça ayırır. Bir mikrofon izni, uygulamaya ve açıklamaya bağlı olarak yerel yakalamayı, uzaktan işlemeyi veya her ikisini birden etkinleştirebilir. İsteğe bağlı izinleri reddederek test edin, nötr içerik kullanın ve ilgili özelliğin erişime neden ihtiyaç duyulduğunu açıklayıp açıklamadığını gözlemleyin. Ardından gizlilik, reklam, kişiselleştirme, bağlı hesap, dışa aktarma ve silme ayarlarını inceleyin. Bir açma/kapatma düğmesi, önceki kayıtları silmeden veya farklı bir alıcı yolunu durdurmadan tek bir kullanımı azaltabilir. “Kişiselleştirme kapalı” ifadesini “tüm paylaşımlar kapalı” olarak yorumlamak yerine tam etiketi ve sonucunu kaydedin. Güvenli bir şekilde kullanacak bilgi ve yetkiye sahip değilseniz ağ trafiğini kesme (network interception) veya resmi olmayan taramalardan kaçının; sıradan kullanıcılar adli bir sonuç iddia etmeden de güçlü bir açıklama denetimi yapabilirler.

İznin verilmiş olması, aktarımın yapıldığının kanıtı değildir.
İznin reddedilmiş olması, hesap veya kullanım verilerinin yerelde kaldığının kanıtı değildir.
Bir ayarın yalnızca güven verici bir isme değil, belirtilmiş bir kapsama ihtiyacı vardır.
Bölüm 6

Çelişkileri dar kapsamlı sorularla çözün

Mağaza veri paylaşımı olmadığını söylüyor ancak politika analitik ortaklarını listeliyorsa, öncelikle platformun hizmet sağlayıcı istisnasının bu farkı açıklayıp açıklamadığını kontrol edin. Açıklamıyorsa desteğe tek bir veri türü, tek bir özellik ve tek bir alıcı rolü içeren bir soru sorun: “Sesli sohbeti kullandığımda ses veya döküm harici bir konuşma ya da model sağlayıcısına gönderiliyor mu ve bu aktarım olmadan metin sohbetini kullanabilir miyim?” Verilerin güvende olduğuna dair genel bir vaat yerine güncel politika bölümünü veya ayar yolunu talep edin. Yanıt tarihini ve gönderen alan adını saklayın, ancak notlardan hesap tanımlayıcılarını kaldırın. Yanıt gelmemesi, açıklanmayan bir paylaşımın kanıtı olmadığı gibi, dostane bir yanıt da teknik bir doğrulama değildir. Doğru denetim durumu onaylanmış, koşullu, çelişkili veya bilinmeyen olabilir.

Onaylandı: Belgeler veri, alıcı rolü ve amaç konusunda uyuşuyor.
Koşullu: Aktarım bir özelliğe veya açık onaya bağlı.
Çelişkili: Mevcut beyanlar birbiriyle bağdaştırılamıyor.
Bilinmiyor: Mevcut kanıtlar dar kapsamlı soruyu yanıtlamıyor.
Bölüm 7

Varsayımsal kesinlikler üretmeden karar verin

Hayali kusursuz bir uygulamaya göre değil, planladığınız kullanıma göre karar verin. Hava durumu benzeri bir konum özelliği ile özel bir konuşma özelliği farklı verileri açığa çıkarır. Teknik çökme kayıtlarını kabul edip reklam eşleştirmesini reddedebilir veya ses ve kişi keşfini kapalı tutarak metin özelliğini kullanabilirsiniz. Kişisel herhangi bir şey paylaşmadan önce sizin için en önemli veri kategorileri için net bir yanıt, isteğe bağlı aktarımlar için kullanılabilir bir kontrol mekanizması ve anlaşılır bir silme veya çıkış yolu arayın. Kritik bir konuşma, görüntü veya ses yolu bilinmiyorsa, o özelliği erteleyin veya daha az ifşa içeren bir etkinliği seçin. Önemli bir güncelleme, politika değişikliği, yeni izin istemi veya yeni bağlanan bir hizmetten sonra kayıt defterini tekrarlayın. Elde edilen sonuç uygulamanın kalıcı bir hükmü değil, tarihli bir kanıt anlık görüntüsüdür.

Yalnızca sınırlarınıza uyan onaylanmış yollarla ilerleyin.
Paylaşım isteğe bağlı veya belirsiz olduğunda özellikleri sınırlandırın.
Önemli ürün veya politika değişikliklerinden sonra yeniden kontrol edin.
İlgili sorular

Sık sorulan sorular

“Veriler satılmaz” ifadesi üçüncü taraflarla paylaşım yapılmadığı anlamına mı gelir?

Hayır. Satış, paylaşım, hizmet sağlayıcılar tarafından işleme, analitik ve takip farklı şekillerde tanımlanabilir. Her alıcı rolünü ve amacını kontrol edin.

Uygulama izinleri her üçüncü tarafı ortaya çıkarabilir mi?

Hayır. İzinler talep edilen cihaz erişimini gösterir; hesap, kullanım, sunucu, SDK veya destek verilerinin tam rotasını göstermez.

Bir mağaza gizlilik etiketi yeterli midir?

Geliştirici tarafından sağlanan faydalı bir başlangıç noktasıdır. Bunu güncel politika, tedarikçi bilgileri, özellik bildirimleri ve ayarlarla karşılaştırın.

İlgili okumalar

Bu konuyu keşfetmeye devam et