Çevrimiçi Davranışsal Reklamcılık ve Kişisel Verilerin Korunması
Çevrimiçi davranışsal reklamcılık, internet sitelerinde reklamların kişilerin ilgi alanına yönelik oluşmasını sağlayan internet reklamcılığında kullanılan bir yöntemdir. Bu yöntem ile gerçek kişi kullanıcıların belirli bir zaman içindeki davranışlarının tespit edilmesi için internetteki hareketlerinin izlenmesi ile cinsiyet, yaş, eğitim, meslek, ödeme, medeni durumları hakkındaki veriler işlenmektedir. Yine aynı şekilde tüketicinin davranışını daha iyi anlamak için hangi ürünlere baktığı, hangi ürünleri aldığı, genel olarak ne sıklıkla alışveriş yaptığı, bu süreç için ne kadar zaman harcadığı gibi alışveriş alışkanlıklarını da gösteren çevrimiçi faaliyetler de takip edilmektedir. Bu çevrimiçi faaliyetler analiz edilerek kişi profillemesi yapılmakta ve kişinin profiline uygun ürün ve hizmetler eşleştirilerek kişiye en uygun reklamlar gösterilmektedir. Özet olarak kişinin izlenmesi, verilerin analiz edilmesi, uygun bir hedefleme yapılması ve son olarak kişiye en uygun reklamın gösterilmesi çevrimiçi davranışsal reklamcılığın süreçlerini oluşturmaktadır. Bu süreç içerisinde de mahremiyet ve kişisel verilerin korunması konusunda iki temel sorun gündeme gelmektedir: i) kişisel verilerin işlenmesinde ilgili kişiye süreç hakkında yeterli aydınlatma yapılmaması ve ilgili kişinin açık rızasının alınmaması ve ii) profilleme teknikleri kullanılması sebebi ile kişiler hakkında tahmin edilemeyen veya kişi tarafından paylaşılması istenmeyen başkaca verilerin elde edilmesi.
Yayınlanma Tarihi: 03/07/2022

   

Çevrimiçi hedefleme yapılmasında kullanılan en yaygın izleme ve veri elde etme tekniklerinden biri çerezlerdir. Çerezler, ziyaret edilen internet siteleri tarafından kullanıcılara ilişkin verilerin internet tarayıcılarına depolandığı küçük boyutlu bilgi dosyaları olarak tanımlanmaktaıdr. Bu bilgi dosyaları aracılığı ile yukarıda da bahse konu olan kişisel veriler işlenmektedir. Ancak, her çerez türleri bu kapsamda değildir. Çevrimiçi davranışsal reklamcılıkta özenlikle, sürelerine göre çerezlerden kalıcı çerezler taraflarına göre çerezlerden üçüncü taraf çerezler ve kullanım amaçlarına göre çerezlerden reklam/pazarlama çerezleri kullanılmaktadır. 

Sürelerine göre çerezler, oturum çerezleri ve kalıcı çerezler (“izleme çerezleri”) olarak ayrılmaktadır. Oturum çerezleri, oturum kapatıldığında silinmekle birlikte, çevrimiçi davranışsal reklamcılıkta tercih edilen kalıcı çerezler ise belirli bir süreye kadar muhafaza edilmektedir. Ek olarak, taraflarına göre çerezler ise birinci taraf çerezler ve üçüncü taraf çerezler olarak ifade edilmektedir. Birinci taraf çerezler, doğrudan kullanıcının ziyaret ettiği internet sayfası tarafından yerleştirilen ve sadece o sayfadaki hareketlerini takip edilmesini sağlayan çerez türüdür. Çevrimiçi davranışsal reklamcılıkta kullanılan üçüncü taraf çerezler ise, kullanıcıların ziyaret ettiği internet sitesinden farklı bir üçüncü kişi tarafından yerleştirilerek kullanıcıların birçok internet sayfasındaki hareketlerinin izlenmesini sağlayan çerezlerdir. Böylelikle reklam/pazarlama çerezleri olarak adlandırılan çevrimiçi davranışsal reklamcılıkta kullanılan çerezler, kişilerin giriş yaptığı internet sayfalarındaki davranışlarının sürekli olarak izlenmesini, hareketlerinin analiz edilerek kişi profilinin oluşturulmasını, kişiye uygun reklamların eşleştirilmesini ve sunulmasını mümkün kılmaktadır. 

Türk hukukunda çerezler ve çerez kullanımına dair henüz yazılı bir düzenleme bulunmamaktadır. Ancak kişisel verilerin işlenmesine olanak sağlayan çerezler bakımından 6698 sayılı Kişisel Verilerin Korunması Kanunu (“KVKK”) uygulama alanı bulacaktır.  Ayrıca, Ocak 2022 itibari ile de Kişisel Verileri Koruma Kurumu (“Kurum”) tarafından Çerez Uygulamaları Hakkında Rehber (“Taslak Rehber”) yayımlanmıştır. Taslak Rehber kapsamında, çevrimiçi davranışsal reklamcılık çerezlerinin, açık rıza gerektiren çerez kullanımları senaryolarından biri olduğu belirtilmiştir.  Açık rıza gerekliliğinde de doğal olarak gösterim sıklığı, finansal kayıt tutma, reklam ortaklığı, tıklama sahtekârlığını algılama, araştırma ve pazar analizi, ürün yerleştirme ve hata ayıklama amacıyla kullanılan çerezler de dâhil olmak üzere reklamcılık amacıyla kullanılan çerezleri kapsadığı ifade edilmiştir. Böylelikle, çerezler aracılığı ile işlenen kişisel veriler bakımından ilgili kişilerin aydınlatılması gerekliliği belirtilmiştir. Hangi tür çerezlerin kullanıldığı ve hangi kişisel verilerin işlendiğinin yanı sıra çerezlerin kullanım amacı hakkında ilgili kişi açık, net ve anlayabileceği bir dilde aydınlatılmalı ve açık rızasıalınmalıdır.

KVKK’nın 3. maddesi uyarınca açık rızanın üç temel unsuru bulunmaktadır: belirli bir konuya ilişkin olması, rızanın bilgilendirmeye dayanması ve özgür irade ile açıklanması. Bu temel unsurlara da davranışsal reklamcılık amacıyla çerez kullanımında açık rıza alınırken dikkat edilmesi gerekmektedir. Zira belirli bir konu ile sınırlandırılmayan ve ilgili işlemle sınırlı olmayan genel nitelikteki açık rızalar Kişisel Verileri Koruma Kurul’u tarafından battaniye rıza olarak kabul edilmekle beraber hukuken geçersiz sayılmaktadır. Bu sebeple, çevrimiçi davranışsal reklamcılık kapsamının tam olarak kavratılarak ilgili kişinin “aydınlatılmış rızasının” alınması oldukça önem arz etmektedir.

Örneğin, çevrimiçi davranışsal reklamcılık amacıyla kullanılan çerezler, çerez politikalarında diğer çerez kullanımlarından ayrı bir şekilde belirtilmeli ve önceden işaretlenmiş bir kutucuk ile sunulmamalıdır. Ayrıca, açık rıza vermek, kişiye sıkı sıkıya bağlı bir hakır. Bu sebeple verilen açık rıza ilgili kişi tarafından her zaman geri alınabilmesi mümkün kılınmalıdır.

Çevrimiçi davranışsal reklamcılıkta, izleme yöntemleri ile toplanan kişisel veriler analiz edilerek profilleme yapılmaktadır. Profilleme, Türk hukuku kapsamında tanımlanmamakla birlikte Avrupa Genel Veri Koruma Tüzüğü (“GDPR”) uyarınca bir gerçek kişinin işteki performansı, ekonomik durumu, sağlığı, kişisel tercihleri, ilgi alanları, güvenilirliği, davranışları, konumu veya hareketlerine ilişkin hususların analiz edilmesi veya tahmin edilmesi başta olmak üzere söz konusu gerçek kişiye ilişkin belirli kişisel özelliklerin değerlendirilmesi için kişisel verilerin kullanımını ihtiva eden her türlü otomatik kişisel veri işleme biçimi olarak ifade edilmektedir.

Profilleme işlemleri, toplanan birçok kişisel verilerin işlenmesi sonucunda kişi hakkında bir profil oluşturulmasına olanak sağlamaktadır. İlgili kişiler, her ne kadar kişisel verilerinin işlenmesine açık rıza göstermiş dahi olsa bu kişisel veriler ile profilleme yapılması sonucunda kişi hakkında kişinin ve hatta rızasını alan veri sorumlularının kontrolü dışında farklı verilerin elde edilmesi mümkün kılınmaktadır. Örneğin, ilgili kişi cinsel tercihi hakkında veya eğitim düzeyi hakkında veya dini görüşü hakkında bir kişisel verisini paylaşmamış olsa da çevrimiçi davranışsal reklamcılıkta kullanılan çerezler aracılığı ile yaptığı aramalardan ve arama sıklıklarından, ilgi alanlarından bu tarz veriler de elde edilmektedir. Bu verilerin gerçeği yansıtıp yansıtmadığı her zaman tespit edilememekle birlikte, mahremiyet ve kişisel verilerin korunması konusunda riskler barındırdığı ortadadır. Zira çerezler aracılığı ile elde edilen verilerin hedefleme ve takip yöntemleri ile işlenmesi sonucunda elde edilecek kişisel verilerin neler olabileceği tam olarak kestirilememektedir. Bu sebeple, yapılan aydınlatma ve bu doğrultuda alınan açık rıza bu süreç bakımından yeterli olamayacaktır.  Bu durum ise KVKK’nın kişisel verilerin işlenmesinde genel ilkelerin düzenlediği 4. maddesi’nin (a) bendi hukuka ve dürüstlük kuralına uygun olma, (c) bendi belirli,açık ve meşru amaçlar için işleme, (ç) bendi işlendikleri amaçla bağlantılı, sınırlı ve ölçülü olma ilkelerine aykırılık oluşturacaktır.

Sonuç olarak, veri sorumlularının bu reklam yöntemini kullanırken daha hassas yaklaşmaları, çerezler aracılığı ile toplanan kişisel veri işleme süreçlerine ilişkin aydınlatma metinleri tam ve eksiksiz hazırlamaları, ilgili kişilerden açık rıza almaları ve belirli aralıklar ile ilgili kişiye kullanılan çerezler hakkında hatırlatma yapılmasına özen göstermeleri gerekmektedir. KVKK genel ilkeleri gereğince, elde edilen kişisel veriler, işlenen amaçla sınırlı olmalı ve gerektiği süre kadar muhafaza edilmelidir. Çevrimiçi davranışsal reklamcılık uygulama süreci boyunca, ilgili kişiye kolay bir şekilde çıkış hakkı sağlanmalıdır. 

Yasal Uyarı | Çerez Politikası | Kullanım Koşulları | Kişisel Verilerin İşlenmesi Hakkında Aydınlatma Metni | © 2024 DL Avukatlık Bürosu