GÜNEŞPARTNERS

Mobil Uygulama Geliştiricileri İçin KVKK: SDK'lar, İzinler ve Store Politikaları (2026)

Mobil uygulama KVKK uyumu: SDK veri toplama, runtime izinler, App Store/Play Store kuralları ve çocuk uygulamaları bu rehberde.

MG

Av. Mert Güneş

Kurucu Ortak

Yayın Tarihi

17 Mayıs 2026

Okuma Süresi

8 dk okuma

Sık Sorulan Sorular

Uygulamamdaki SDK'ların topladığı veriden sorumlu muyum?

Evet. SDK sizin uygulamanız içinde çalışır ve kullanıcıdan sizin adınıza veri toplar. Bu verilerin KVKK kapsamındaki hukuki sorumluluğu size aittir. SDK sağlayıcısının veriyi kendi amaçlarıyla da kullanması durumunda SDK sağlayıcısı o veriler açısından bağımsız veri sorumlusu haline gelir; ancak bu sizin sorumluluğunuzu ortadan kaldırmaz.

Runtime izin vermek KVKK rızası yerine geçer mi?

Hayır. Sistem izin diyaloğu cihaz özelliğine teknik erişimi kontrol eder; KVKK açık rızası ise kişisel veri işleme için hukuki dayanak oluşturur. İkisi farklı mekanizmalardır. Aydınlatma yükümlülüğü platform izinlerinden bağımsız olarak yerine getirilmelidir.

App Store Privacy Label KVKK aydınlatma metninin yerini tutar mı?

Hayır. Privacy Label, App Store sayfasındaki özet bir veri beyanıdır. KVKK aydınlatma metni ise 8 zorunlu unsuru içeren kapsamlı bir belgedir. İkisi paralel biçimde hazırlanmalıdır.

Firebase kullanıyorum, yurt dışı veri aktarımı mı sayılır?

Evet. Firebase hizmetleri Google'ın sunucularında çalışır ve veriler genellikle ABD'de işlenir. Bu durum KVKK kapsamında yurt dışı veri aktarımı sayılır ve standart sözleşme gerektirir.

Çocuk uygulaması geliştiriyorum, özel KVKK kuralları var mı?

Evet. 18 yaş altı kullanıcılar için ebeveyn rızası aranır, davranışsal reklam yasaktır, veri toplama minimum düzeyde tutulmalıdır ve varsayılan gizlilik ayarları en yüksek seviyede olmalıdır. Apple Kids Category ve Google Families Program kuralları da ayrıca karşılanmalıdır.

Kullanıcı rıza vermezse SDK'ları çalıştırabilir miyim?

Hayır. Analitik ve reklam SDK'ları kişisel veri topladığından, kullanıcı rıza vermeden bu SDK'ların başlatılmaması gerekir. Consent-gated SDK initialization uygulanmalıdır. Zorunlu SDK'lar (güvenlik, oturum yönetimi) bunun dışındadır.

Uygulamamda hangi SDK'ların veri topladığını nasıl tespit edebilirim?

iOS'ta App Privacy Report (Ayarlar > Gizlilik > App Privacy Report) uygulamanızın hangi ağ bağlantıları kurduğunu gösterir. Android'de Network Inspector kullanılabilir. Ayrıca Exodus Privacy (exodus-privacy.eu.org) açık kaynak aracı, uygulamanızdaki tracker SDK'ları otomatik olarak tespit eder.

Uygulamamı güncellerken mevcut kullanıcılardan yeniden rıza almalı mıyım?

Yeni bir SDK ekleniyorsa veya mevcut veri toplama kapsamı genişliyorsa evet, mevcut kullanıcılardan yeniden rıza alınmalıdır. Mevcut SDK'lar ve veri kapsamı değişmiyorsa yeniden rıza gerekmez.

Offline çalışan uygulamam veri topluyor mu?

Uygulama offline çalışırken de cihaz üzerinde veri toplayabilir (konum geçmişi, kullanım verileri). Bu veriler cihaz çevrimiçi olduğunda sunucuya aktarılırsa KVKK yükümlülükleri geçerlidir. Offline toplama da dahil olmak üzere tüm veri toplama noktaları aydınlatma metninde belirtilmelidir.

Cross-platform framework kullanıyorum (React Native, Flutter). KVKK fark eder mi?

Framework seçimi KVKK yükümlülüklerini değiştirmez. React Native veya Flutter uygulaması da native uygulama ile aynı KVKK kurallarına tabidir. Ancak cross-platform framework'lere eklenen üçüncü taraf plugin'lerin (npm/pub paketleri) arka planda veri toplayıp toplamadığı ayrıca kontrol edilmelidir.

MG

Av. Mert Güneş

Kurucu Ortak

Güneş Partners'ın kurucu ortağı. Ankara Barosu'na kayıtlı avukat; KVKK, bilişim ve rekabet hukuku alanlarında danışmanlık ve dava takibi hizmeti vermektedir.

İlgili Makaleler