Blog
Google Play Veri Güvenliği Formu Nasıl Doldurulur?
Yayınlanma: Güncelleme: 8 dk okuma
Veri güvenliği formu nedir, nerede doldurulur?
Veri güvenliği (Data safety) formu, Google Play'e yüklediğiniz her uygulama için doldurmanız gereken bir ankettir; uygulamanızın hangi veri türlerini topladığını, hangi amaçla kullandığını ve üçüncü taraflarla paylaşıp paylaşmadığını beyan edersiniz. Play Console'da uygulamanızı seçtikten sonra Politika > Uygulama içeriği > Veri güvenliği yolundan erişilir.
Bu form, mağaza sayfasında kullanıcıların gördüğü "Uygulama gizliliği" bölümünü besler; yani doldurduğunuz her madde, uygulamanızı indirmeden önce potansiyel kullanıcıların gördüğü bir listeye dönüşür. Form, ayrı bir zorunluluk olan gizlilik politikası URL'sinin yerine geçmez — ikisi birlikte tamamlanmalıdır.
Formu doldurmadan production'a geçemezsiniz; eksik bırakılan ya da hiç açılmamış bir Veri güvenliği bölümü, sürüm yayınlama akışında engelleyici bir uyarı olarak görünür.
'Toplama' ile 'paylaşma' arasındaki fark
Form iki ayrı eksende soru sorar: veri toplama (collection) ve veri paylaşma (sharing). Google'ın resmi tanımına göre toplama, verinin uygulamanız veya kullandığınız bir SDK tarafından kullanıcının cihazı dışına aktarılmasıdır; yalnızca cihaz üzerinde işlenip hiçbir yere gönderilmeyen veri (ör. anlık/ephemeral işleme) toplama sayılmaz ve beyan edilmesi gerekmez. Paylaşma ise toplanan kullanıcı verisinin bir üçüncü tarafa (ör. bir reklam ağına, analiz sağlayıcısına) aktarılmasıdır — veri hangi amaçla toplanmış olursa olsun, üçüncü tarafa aktarım paylaşma sayılır. İkisi aynı şey değildir ve form her ikisini de ayrı ayrı işaretletir.
Örneğin bir reklam SDK'sının reklam kişiselleştirmesi için reklam kimliğini (Advertising ID) alıp kendi sunucularına göndermesi hem toplama hem paylaşma sayılır: SDK veriyi cihaz dışına aktarır (toplama) ve bu veri reklam ağının kendi sunucularında işlenir (paylaşma). Buna karşın verinin yalnızca kendi arka uç sunucunuza (üçüncü taraf olmayan, doğrudan sizin işlettiğiniz bir sunucuya) gönderilmesi toplama sayılır ama paylaşma sayılmaz — çünkü üçüncü bir tarafa aktarım yoktur. Verinin hiçbir sunucuya gönderilmeden yalnızca cihaz üzerinde tutulması (ör. uygulamanın yerel olarak sakladığı bir tema veya dil tercihi) ise toplama bile sayılmaz; Google'ın resmi tanımına göre böyle bir veri formda hiç beyan edilmek zorunda değildir.
Her veri türü için ayrıca amaç (uygulama işlevselliği, analitik, reklam/pazarlama, dolandırıcılık önleme, kişiselleştirme gibi), isteğe bağlı olup olmadığı ve şifreli taşınıp taşınmadığı sorulur. Bu alanları SDK'nızın gerçek davranışıyla eşleştirmemek, formun en sık işaretlenen tutarsızlık nedenidir.
SDK'lar hangi kutuları işaretletir?
AdMob kullanıyorsanız reklam kimliğinin (Advertising ID) toplandığını ve reklam kişiselleştirme amacıyla kullanıldığını beyan etmeniz gerekir; AdMob ayrıca yaklaşık konum ve cihaz/uygulama bilgilerini de reklam sunumu ve dolandırıcılık önleme amacıyla işleyebilir. Bu, AdMob'un kendi yayıncı politikalarında geliştiricilerden istediği bir beyandır — atlanması hem Play incelemesinde hem AdMob panelinde soruna yol açar.
Firebase Analytics kullanıyorsanız uygulama etkileşimleri (app interactions) ve kullanım verilerinin analitik amacıyla toplandığını işaretlemeniz gerekir. Firebase Crashlytics kullanıyorsanız ayrı olarak çökme günlükleri, cihaz kimliği ve teşhis (diagnostics) verilerinin toplandığını beyan etmeniz gerekir — Crashlytics'i Analytics ile aynı satırda göstermek eksik beyan sayılabilir, ikisi ayrı SDK'lardır ve formda ayrı satırlar hak eder.
Uygulamanızda kullanıcı girişi (e-posta, telefon), ödeme veya konum izni gibi kendi topladığınız veriler varsa bunlar SDK'lardan bağımsız olarak ayrıca beyan edilmelidir. Kullandığınız her SDK'nın kendi belgelerindeki 'veri güvenliği/gizlilik beyanı' bölümü, formu doldururken en güvenilir referans kaynağıdır; bu belgeler SDK sürümüne göre değişebilir.
Gizlilik politikasıyla tutarlılık şartı
Veri güvenliği formundaki beyanlar ile gizlilik politikanızın metni birbiriyle örtüşmek zorundadır. Formda 'reklam kimliği toplanıyor' diyip politikanızda AdMob'dan hiç söz etmemek, ya da tam tersi, incelemede tutarsızlık olarak işaretlenebilir ve uygulamanızın askıya alınmasına kadar gidebilecek bir süreci başlatabilir.
Pratik yaklaşım şudur: önce kullandığınız SDK'ları ve her birinin topladığı veriyi bir listeye çıkarın, sonra bu listeyi hem Veri güvenliği formuna hem de gizlilik politikanıza aynı ayrıntı düzeyinde işleyin. Uygulamaya yeni bir SDK ya da izin eklediğinizde her iki belgeyi de aynı sürümde güncellemek, sonradan çıkabilecek tutarsızlık riskini büyük ölçüde ortadan kaldırır.
Sık red ve uyarı senaryoları
En sık görülen sorun eksik beyandır: uygulama bir SDK üzerinden veri topluyor ama form bunu hiç göstermiyor. Bu genellikle SDK entegre edildikten sonra formun güncellenmemesinden kaynaklanır ve Play'in otomatik/manuel incelemesinde tutarsızlık olarak yakalanabilir.
İkinci sırada gizlilik politikası URL'sinin boş, erişilemez ya da formdaki beyanlarla çelişen bir metin içermesi gelir; bu ikisi arasındaki uyumsuzluk ayrı bir red nedenidir, doğrudan Veri güvenliği formunun kendisinden bağımsız olarak da işleyebilir.
Üçüncüsü, içerik değiştiği hâlde formun yeniden gözden geçirilmemesidir: yeni bir SDK, yeni bir izin (ör. konum) ya da yeni bir üçüncü taraf entegrasyonu eklendiğinde form güncellenmezse, mevcut beyan artık uygulamanın gerçek davranışını yansıtmaz. Google, düzenli olarak sürümleri bu açıdan yeniden değerlendirebilir.
Sık sorulan sorular
- Veri güvenliği formu ile gizlilik politikası aynı şey mi?
- Hayır, ikisi ayrı zorunluluktur. Veri güvenliği formu Play Console içinde doldurduğunuz bir ankettir; gizlilik politikası ise kendi web sayfanızda yayınladığınız, URL olarak mağazaya eklediğiniz bir metindir. İkisi birbirinden bağımsız tamamlanmalı ve içerik olarak tutarlı olmalıdır.
- Sadece AdMob kullanıyorum, formda ne işaretlemeliyim?
- Reklam kimliğinin (Advertising ID) toplandığını ve reklam kişiselleştirme amacıyla kullanıldığını işaretlemeniz gerekir; AdMob ayrıca yaklaşık konum ve cihaz bilgilerini reklam sunumu ve dolandırıcılık önleme için işleyebilir. Kesin kapsam AdMob sürümünüze göre değişebileceğinden AdMob konsolunuzdaki güncel veri güvenliği rehberini kontrol edin.
- Firebase Analytics ve Crashlytics'i tek satırda mı beyan etmeliyim?
- Hayır. İkisi ayrı SDK'lardır ve farklı veri toplar: Analytics kullanım/etkileşim verisi, Crashlytics ise çökme günlükleri ve cihaz teşhis bilgisi toplar. Formda ayrı ayrı beyan etmek, eksik beyan riskini azaltır.
- Formu doldurmadan uygulamamı yayınlayabilir miyim?
- Hayır. Veri güvenliği formu tamamlanmadan production sürümüne geçemezsiniz; eksik bırakılan bölüm sürüm yayınlama akışında engelleyici bir uyarı olarak görünür.
- Uygulamaya yeni bir SDK eklersem formu ne zaman güncellemeliyim?
- Yeni SDK'yı içeren sürümü yayınlamadan önce, aynı sürüm döngüsünde. Formu ve gizlilik politikanızı birlikte güncelleyin; biri güncellenip diğeri unutulursa iki belge arasında tutarsızlık doğar ve bu ayrı bir red/uyarı nedenidir.
İlgili araç
Ücretsiz gizlilik politikanı oluştur