Akademik araştırmalar, anlaşılır dil

Verianla | Akademik Araştırmalardan Türkçe Ekonomi ve Bilim İçerikleri

27 Eylül 2026, Pazar
VERİANLABağımsız bilim yayıncılığı
Menüyü aç veya kapat
...
Home / Sosyal Bilimler / Bilgi Sistemleri ve e-İş / Kişisel Verilerin Silinmesi İçin Tek Başvuru Noktası Yeterli mi? Veri Brokerları, Çevrimiçi Taciz ve Yapısal Mahremiyet Reformu
Bilgi Sistemleri ve e-İş

Kişisel Verilerin Silinmesi İçin Tek Başvuru Noktası Yeterli mi? Veri Brokerları, Çevrimiçi Taciz ve Yapısal Mahremiyet Reformu

Dijital ekonomide şirketler, hizmet sunmak, reklam hedeflemek, kullanıcı davranışlarını tahmin etmek ve yeni gelir kaynakları oluşturmak amacıyla büyük miktarlarda kişisel veri toplamaktadır.

22/07/2026  Veri Anla 82 görüntüleme
Kişisel Verilerin Silinmesi İçin Tek Başvuru Noktası Yeterli mi? Veri Brokerları, Çevrimiçi Taciz ve Yapısal Mahremiyet Reformu

Dijital ekonomide şirketler, hizmet sunmak, reklam hedeflemek, kullanıcı davranışlarını tahmin etmek ve yeni gelir kaynakları oluşturmak amacıyla büyük miktarlarda kişisel veri toplamaktadır. Bu bilgilerin bir bölümü veriyi doğrudan kullanıcıdan alan platformlarda kalırken önemli bir bölümü, tüketiciyle doğrudan ilişkisi bulunmayan veri brokerlarına satılmakta veya lisanslanmaktadır.

Olivier Sylvain’e göre Amerika Birleşik Devletleri’ndeki hâkim düzenleme yaklaşımı, kişisel verilerin sürekli dolaşımını ve görünür hâle gelmesini olağanlaştırmıştır. Kullanıcıların hizmet koşullarını kabul etmesi veya bir “onay” kutusuna tıklaması, çoğu zaman verilerinin daha sonra kimlere aktarılacağını, hangi amaçlarla birleştirileceğini ve ne tür zararlar doğurabileceğini gerçekten anladıkları anlamına gelmemektedir.

Bu veri piyasası yalnızca hedefli reklam veya fiyatlandırma amacıyla kullanılmamaktadır. Adresler, telefon numaraları, aile bağlantıları, konum geçmişleri ve diğer hassas bilgiler; siber takip, tehdit, cinsel taciz, şantaj, ayrımcılık ve yapay zekâ destekli sahte içerik üretimi gibi zararları kolaylaştırabilmektedir.

Makalenin doğrudan tartıştığı Brokering Safety başlıklı çalışma, veri brokerı sistemindeki sorumluluğun mağdurların üzerinden alınmasını önermektedir. Mevcut sistemde bir mağdur, kişisel bilgisini yayımlayan her veri brokerını ayrı ayrı bulmak, her şirketin farklı silme formunu doldurmak, bazen daha fazla hassas bilgi sunmak ve aynı verinin tekrar ortaya çıkıp çıkmadığını yıllarca izlemek zorundadır.

Brokering Safety bu yükü azaltmak için hükûmet tarafından yönetilen merkezî bir “tek başvuru noktası” önermektedir. Mağdur bir kez yeminli beyanda bulunacak; kayıtlı veri brokerları bu bildirimi düzenli olarak kontrol edecek ve işaretlenen bilgileri yaymayı durduracaktır. Polis raporu veya koruma kararı gibi elde edilmesi zor ek belgeler temel koşul olmayacaktır.

Sylvain bu öneriyi doğru yönde atılmış önemli bir adım olarak kabul etmektedir. Sistem, yüzlerce şirketle tek tek mücadele etme yükünü mağdurdan alarak veriyi ticari ölçekte yöneten kuruluşlara aktarabilir. Eyaletler arasındaki farklı kuralları azaltabilir, şirketlerin kayıt altına alınmasını sağlayabilir ve uyumsuzluk durumunda yaptırım uygulanmasına imkân verebilir.

Ancak yazara göre tek başvuru noktası sorunun tamamını çözmez. Çünkü sistem yine zarar ortaya çıktıktan sonra, bireyin harekete geçmesine dayanır. Verilerin başlangıçta neden toplandığını, şirketlerin onları hangi ek amaçlarla kullandığını ve kişisel bilgi ticaretinden elde edilen ekonomik kazancı doğrudan sınırlandırmaz.

Bu nedenle çalışma, merkezî silme sisteminin iki daha geniş yapısal araçla tamamlanmasını savunmaktadır: amaçla sınırlılık ve veri minimizasyonu. Amaçla sınırlılık, bir şirketin veriyi yalnızca açıkça belirlenmiş ve gerekli amaçlar için kullanmasını; veri minimizasyonu ise hizmet için gerçekten gerekli olmayan bilgilerin baştan toplanmamasını veya uzun süre saklanmamasını gerektirir.

Makalenin temel sonucu şudur: Mağdurlar için tek başvuru noktası kurulmalıdır; ancak mahremiyet hukuku yalnızca kişisel silme taleplerini yönetmekle yetinmemelidir. Hukuk, veri toplama ve ticarileştirme sisteminin ekonomik teşviklerini de değiştirmelidir.

Ağ bağlantılı bilgi ekonomisinde kişisel veri nasıl bir ürüne dönüştü?

Dijital hizmetlerin büyük bölümü kullanıcı davranışları hakkında sürekli bilgi üretmektedir. Arama sorguları, izlenen videolar, satın alınan ürünler, cihaz konumu, uygulama kullanımı, iletişim tercihleri ve sosyal bağlantılar, şirketlerin kullanıcıları daha ayrıntılı biçimde sınıflandırmasına imkân verir.

Bu bilgiler birkaç ekonomik işlev görebilir:

  • Hizmetin kişiselleştirilmesi,
  • Reklam hedeflemesi,
  • Fiyat veya tekliflerin kullanıcıya göre değiştirilmesi,
  • Risk ve kredi değerlendirmesi,
  • Dolandırıcılık kontrolü,
  • Tüketici profili oluşturulması,
  • Verinin başka şirketlere satılması veya lisanslanması.

Makalenin odak noktası son kategoridir. Veri brokerları çoğu zaman kişisel bilgileri doğrudan ilgili kişiden toplamaz. Çeşitli kamu kayıtlarını, uygulama verilerini, ticari veri setlerini ve başka şirketlerden elde edilen kayıtları birleştirerek ayrıntılı profiller oluşturur.

Bu yapı tüketici açısından görünmez olabilir. Kişi bir uygulamayla ilişki kurduğunu düşünürken verisi başka şirketlere aktarılabilir; farklı kaynaklarla birleştirilebilir ve başlangıçtaki hizmetle ilgisi bulunmayan amaçlar için kullanılabilir.

“Veri maruziyetinin normalleşmesi” ne anlama geliyor?

Sylvain, Amerikan düzenleme yaklaşımının kişisel verilerin açığa çıkmasını istisnai bir ihlal değil, piyasanın olağan sonucu hâline getirdiğini savunmaktadır.

Bu normalleşme üç aşamada ortaya çıkar:

  1. Kullanıcının çoğu zaman okumadığı veya gerçek seçeneğe sahip olmadığı hizmet koşulları üzerinden onay alınması,
  2. Şirketlerin veriyi asıl toplama amacı dışında yeni gelir modellerinde kullanması,
  3. Bir zarar ortaya çıktığında sorumluluğun veriyi toplayan ve satan şirketlerden çok mağdura yüklenmesi.

Bu sistemde şirketlerin büyük ölçekte veri toplaması varsayılan durumdur. Kullanıcının itiraz etmesi, silme talep etmesi veya belirli kullanımlardan çıkması ise ek çaba gerektiren istisna olarak düzenlenmektedir.

Onay neden her zaman gerçek bir tercih değildir?

Mevcut kullanıcı merkezli mahremiyet yaklaşımı, insanların hangi hizmetleri kullanacağına ve verilerinin nasıl işleneceğine ilişkin rasyonel karar verebileceği varsayımına dayanır.

Yazarın eleştirdiği bu modelde:

  • Şirket bilgi verir,
  • Kullanıcı koşulları okur,
  • Kullanıcı onaylar veya reddeder,
  • Ortaya çıkan sonuç kullanıcının tercihinin sonucu sayılır.

Fakat dijital piyasada şirket ile tüketici arasındaki bilgi ve güç farkı çok büyüktür. Kullanıcı verisinin kaç şirket arasında dolaşacağını, farklı veri setlerinden hangi yeni çıkarımların üretileceğini veya yıllar sonra hangi zararların ortaya çıkabileceğini öngöremeyebilir.

Ayrıca bir hizmeti kullanmanın koşulu kapsamlı veri işleme şartlarını kabul etmekse “hayır” seçeneği teorik olarak mevcut olsa bile pratikte anlamlı olmayabilir.

Veri brokerı kimdir?

Makaledeki kullanımına göre veri brokerı, tüketiciler hakkında kişisel bilgileri toplayan, birleştiren, analiz eden ve bu bilgileri başka kuruluşlara satan veya lisanslayan ticari aktördür.

Veri brokerları aşağıdaki bilgi türlerini içeren profiller oluşturabilir:

  • Ad ve iletişim bilgileri,
  • Ev ve iş adresleri,
  • Telefon numaraları,
  • Aile ve hane bağlantıları,
  • Yaş, gelir ve medeni durum,
  • Konum ve hareket geçmişi,
  • İlgi alanları ve davranış kalıpları,
  • Sağlık veya üreme sağlığıyla ilişkili ziyaretler,
  • Dini mekânlar veya sığınma evleri gibi hassas konumlar.

Bu bilgilerin bir bölümü tek tek kamuya açık olabilir. Ancak çok sayıda kaydın tek bir profil hâlinde birleştirilmesi, kişinin günlük yaşamı hakkında daha önce bulunmayan ayrıntılı ve uygulanabilir bilgi üretir.

Birincil zarar nedir?

Brokering Safety ve Sylvain’in değerlendirmesinde birincil zarar, kişisel bilginin kötüye kullanılmasıyla doğrudan ortaya çıkan taciz veya güvenlik tehdididir.

Örneğin bir saldırganın mağdurun adresini, telefon numarasını, iş yerini veya yakınlarının bilgilerini veri brokerı üzerinden elde etmesi aşağıdaki sonuçlara yol açabilir:

  • Fiziksel takip,
  • Çevrimiçi tehdit,
  • İstenmeyen iletişim,
  • Kimlik gizliliğinin ortadan kalkması,
  • İş ve sosyal yaşama katılımın azalması,
  • Sürekli bulunma ve keşfedilme korkusu,
  • Güvenli bir yere taşınma zorunluluğu.

Bu zarar tek bir mesaj veya olayla sınırlı olmayabilir. Kişinin güvenlik algısını, mesleki faaliyetini ve sosyal ilişkilerini uzun süre etkileyebilir.

İkincil zarar nedir?

Çalışmanın özellikle önem verdiği ikincil zarar, mağdurun birincil zarar sonrasında kendi kişisel bilgilerini internetten kaldırmak için üstlenmek zorunda kaldığı idari, psikolojik ve mali yüktür.

Zarar düzeyiİçeriğiÖrnek sonuç
Birincil zararKişisel bilginin saldırgan, tacizci veya kötü niyetli kişi tarafından kullanılmasıTakip, tehdit, şantaj veya güvenliğin bozulması
İkincil zararMağdurun bilgiyi yayımlayan bütün hizmetleri belirleme ve silme süreçlerini yönetme zorunluluğuZaman kaybı, ek masraf, sürekli izleme ve yeniden travmatizasyon

Her veri brokerının farklı bir silme süreci bulunabilir. Mağdurun her siteyi ayrı ayrı bulması, kimliğini doğrulaması ve farklı formlar doldurması gerekebilir.

Daha da çelişkili olan, bazı silme süreçlerinin kişiden ek hassas bilgiler istemesidir. Kişi var olan verisini kaldırmaya çalışırken şirketle daha fazla bilgi paylaşmak zorunda kalabilir.

Neden süreç “köstebek vurma oyununa” benzetiliyor?

Bir veri brokerındaki kayıt silinse bile aynı bilgi başka veri tabanlarında bulunabilir. Veriler daha sonra yeni kaynaklardan tekrar toplanabilir veya başka bir şirketten yeniden satın alınabilir.

Bu nedenle tek bir başarılı silme talebi sorunu kalıcı olarak çözmeyebilir. Mağdurun:

  • Yeni veri brokerlarını takip etmesi,
  • Silinen bilginin tekrar yayımlanıp yayımlanmadığını kontrol etmesi,
  • Aynı formları dönemsel olarak yeniden doldurması,
  • Yeni tehditler karşısında yeni talepler oluşturması gerekebilir.

Yeterli maddi kaynağa sahip kişiler bu işi yürüten itibar veya mahremiyet hizmetlerinden yararlanabilir. Ancak bu hizmetler ücretlidir ve kişisel verilerin üçüncü bir şirkete daha aktarılması gibi ek riskler taşıyabilir.

Makalede aktarılan çevrimiçi zarar göstergeleri

Makale kendi anketini yürütmemekte, farklı kurumsal araştırmalarda bildirilen bazı göstergeleri sorunun ölçeğini açıklamak için aktarmaktadır.

Aktarılan göstergeMakaledeki değerYazarın kurduğu bağlantı
2023 yılında elektronik zorbalık bildiren lise öğrencileri%16Çevrimiçi tacizin gençler arasındaki yaygınlığı
2021 araştırmasında çevrimiçi taciz yaşadığını bildiren AmerikalılarYaklaşık %41Sorunun belirli küçük gruplarla sınırlı olmaması
Tacizin nedeni olarak politik veya ideolojik anlaşmazlık bildirenlerTaciz yaşayanların yaklaşık yarısıKişisel verilerin siyasi ve toplumsal çatışmalarda kullanılabilmesi
On bir ülkede görüntüleri cinsel içerikli deepfake üretiminde kullanıldığını bildiren çocuklar1,2 milyonYapay zekâ destekli kötüye kullanımın ölçeği

Bu rakamlar çalışmanın özgün bulguları değildir. Sylvain’in değerlendirdiği yapısal zararın toplumsal bağlamını göstermek için yararlandığı dış kaynak sonuçlarıdır.

Mevcut hukuk neden yeterli görülmüyor?

Makaleye göre mevcut yasaların önemli bölümü zarar ortaya çıktıktan sonra devreye girmektedir. Takip, tehdit veya taciz yasaklanabilir; fakat bu yasak kişisel verinin saldırganın eline geçmesini baştan engellemez.

İkinci sorun, mağdurun belirli bir şirketin zarar verme niyetini kanıtlamak zorunda kalabilmesidir. Veri brokerları milyonlarca kişiye ait bilgiyi otomatik biçimde işlerken belirli bir mağdura zarar verme niyetini göstermek son derece zordur.

Üçüncü sorun, kamuya açık bilgi istisnalarıdır. Bazı mahremiyet yasaları, kamu kayıtlarından veya açık kaynaklardan elde edilmiş bilgileri korumanın dışında bırakmaktadır. Oysa tek tek açık olan bilgilerin bir araya getirilmesi, kişinin güvenliği açısından çok daha tehlikeli bir profil oluşturabilir.

Dördüncü sorun, kolluk kuvvetlerinin yaklaşımıdır. Mağdurlar olayın ciddiyetinin anlaşılmaması, çevrimiçi tehdidin küçümsenmesi veya kanıt yetersizliği gibi tepkilerle karşılaşabilir.

Brokering Safety hangi çözümü öneriyor?

Sylvain’in yanıt verdiği Brokering Safety, veri brokerlarının mağdurlara karşı daha yüksek bir bakım ve önleme yükümlülüğü taşıması gerektiğini savunmaktadır.

Önerilen sistemin temel işleyişi şöyledir:

  1. Mağdur, hükûmet tarafından yönetilen merkezî sisteme tek bir başvuru yapar.
  2. Başvuru, kişinin taciz veya güvenlik tehdidi yaşadığına ilişkin yeminli beyana dayanabilir.
  3. Polis raporu veya mahkeme koruma kararı zorunlu temel belge hâline getirilmez.
  4. Veri brokerlarının kayıt yaptırması gerekir.
  5. Kayıtlı brokerlar merkezî talepleri düzenli aralıklarla kontrol eder.
  6. İşaretlenen kişisel bilgilerin yayılması veya satılması durdurulur.
  7. Bilginin daha sonra tekrar ortaya çıkmaması için devam eden kontrol yükümlülüğü uygulanır.
  8. Kurala uymayan şirketlere idari veya hukuki yaptırım uygulanabilir.
  9. İyi niyetli ve istem dışı küçük hatalar için sınırlı koruma sağlanabilir.
  10. Mağdura itiraz veya özel dava hakkı verilebilir.

Tek başvuru noktası neyi değiştiriyor?

Mevcut modelde mağdur her brokerla ayrı ilişki kurar:

\[ \text{Bir mağdur} \rightarrow \text{çok sayıda broker} \rightarrow \text{çok sayıda form ve tekrar eden takip} \]

Önerilen modelde ilişki merkezîleştirilir:

\[ \text{Bir mağdur} \rightarrow \text{tek kamu sistemi} \rightarrow \text{bütün kayıtlı brokerlara bağlayıcı bildirim} \]

Bu gösterimler matematiksel denklem değildir. İki sistem arasındaki idari sorumluluk farkını açıklayan kavramsal akışlardır.

Merkezî sistem sayesinde mağdur veri piyasasının bütün aktörlerini bilmek zorunda kalmaz. Brokerların sistemi izleme ve bildirimlere uyma yükümlülüğü olur.

Neden yalnızca bir kez başvuru yapılması önemli?

Siber takip veya cinsel taciz mağdurları, güvenlik tehdidi devam ederken uzun ve tekrarlanan bürokratik süreçlerle uğraşmak zorunda kalabilir.

Tek seferlik başvuru modeli:

  • Zaman ve uzmanlık gereksinimini azaltır,
  • Mağdurun çok sayıda şirkete kimlik belgesi göndermesini önleyebilir,
  • Aynı travmatik olayı tekrar tekrar anlatma ihtiyacını azaltır,
  • Ekonomik kaynağı olmayan mağdurların da sisteme erişmesini kolaylaştırır,
  • Bilginin yeniden ortaya çıkması durumunda sorumluluğu mağdurdan brokerlara kaydırır.

Yeminli beyan neden polis raporunun yerine öneriliyor?

Her mağdur kolluk kuvvetlerine ulaşamayabilir veya ulaştığında ciddiye alınmayabilir. Bir koruma kararı almak zaman alabilir. Ayrıca zarar henüz fiziksel saldırıya dönüşmeden önce bilgi yayılımının durdurulması gerekebilir.

Yalnızca polis raporu veya mahkeme kararı istemek, sistemin en acil korunmaya ihtiyaç duyan kişilere geç ulaşmasına neden olabilir.

Yeminli beyan daha düşük bir erişim eşiği oluşturur. Bunun kötüye kullanımıyla ilgili riskler; yanlış beyandan doğan hukuki sorumluluk, sınırlı doğrulama ve denetim mekanizmalarıyla yönetilebilir.

Merkezî sistemlerin uygulanabilir olduğuna ilişkin örnekler

Brokering Safety ve Sylvain, benzer merkezî sistemlerin teknik ve kurumsal olarak kurulabildiğini göstermek için farklı örnekler aktarmaktadır.

SistemİşleviTek başvuru modeliyle bağlantısı
STOP NCIIRıza dışı mahrem görüntülerin dijital parmak iziyle işaretlenmesine yardımcı olurBirden fazla platformun ortak uyarı ve eşleştirme sistemine katılabilmesi
National Center for Missing and Exploited Children veritabanlarıÇocuklara yönelik hukuka aykırı içeriklerin bildirilmesi ve izlenmesiMerkezî kayıt ile şirketler arası koordinasyon
FTC Do Not Call RegistryTüketicilerin istenmeyen pazarlama aramalarına karşı tek kayıt oluşturmasıBireyin her şirketle ayrı ayrı iletişim kurmaması
Avrupa Birliği’nin unutulma hakkıBelirli koşullarda kişisel bilginin arama sonuçlarından kaldırılmasını sağlarSilme fikrinin hukuken uygulanabilirliğini gösterir; ancak yapı daha merkezsizdir

Bu örnekler birebir aynı hukuki sorunu çözmemektedir. Makaledeki işlevleri, şirketlerin ortak teknik standartlar ve merkezî bildirim sistemleri etrafında çalışabileceğini göstermektir.

California DELETE Act ve DROP sistemi

Makale California DELETE Act kapsamında kurulan Data Broker Request and Opt-out Platform, yani DROP sistemini önemli bir eyalet örneği olarak ele almaktadır.

DROP, California sakinlerinin kayıtlı veri brokerlarına tek bir silme veya vazgeçme talebi yöneltmesini amaçlayan merkezî bir sistemdir.

Sylvain, bu yaklaşımın önemli olduğunu kabul etmekle birlikte mağdurların güvenliği açısından daha güçlü unsurlar gerektiğini aktarmaktadır:

  • Kamuya açık bilgi istisnalarının daraltılması,
  • Brokerların bildirimleri daha sık kontrol etmesi,
  • Silinen bilginin yeniden ortaya çıkmasını önleme yükümlülüğü,
  • Kararlara karşı itiraz mekanizması,
  • Belirli koşullarda özel dava hakkı,
  • Güçlü kamu denetimi ve yaptırım.

Sylvain tek başvuru önerisini neden destekliyor?

Yazar, sistemin hukuki sorumluluğu ekonomik güçle daha uyumlu hâle getirdiğini düşünmektedir.

Verileri toplayan, birleştiren, satan ve bundan gelir elde eden şirketler:

  • Verinin nereden geldiğini,
  • Hangi müşterilere aktarıldığını,
  • Hangi veri tabanlarında bulunduğunu,
  • Hangi otomatik sistemlerle işlendiğini

mağdurdan çok daha iyi bilmektedir.

Bu nedenle bilgi akışını durdurma maliyetinin mağdura değil, sistemi yöneten ve ticari faydayı elde eden aktörlere yüklenmesi daha uygun görülmektedir.

Temel eleştiri: Sistem hâlâ zararı bireyselleştiriyor

Sylvain’in en önemli eleştirisi, tek başvuru noktasının merkezî olmasına rağmen hâlâ bireyin harekete geçmesine dayanmasıdır.

Sistem şu sırayla çalışmaktadır:

  1. Şirketler büyük miktarda veri toplar.
  2. Veriler brokerlar arasında dolaşır.
  3. Bilgi kötüye kullanılır veya mağdur açısından tehlike doğurur.
  4. Mağdur zararı fark eder.
  5. Mağdur merkezî sisteme başvurur.
  6. Brokerlardan veriyi kaldırmaları istenir.

Bu sıra, zarar sonrası yükü önemli ölçüde azaltabilir. Ancak ilk üç aşamadaki ekonomik yapıyı değiştirmez.

Şirketler veri toplamaya ve ticarileştirmeye devam ettiği sürece merkezî silme sistemi sürekli olarak yeni talepleri temizleyen bir zarar yönetimi aracı hâline gelebilir.

“Pratik belirsizlik” veya “pratik görünmezlik” yaklaşımı

Makalenin tartıştığı practical obscurity kavramı, bir bilginin teorik olarak mevcut olmasına rağmen elde edilmesinin, birleştirilmesinin veya doğru yorumlanmasının zor olması sayesinde ortaya çıkan mahremiyet alanını ifade eder.

Geçmişte bir kişinin adresi veya başka bir kaydı farklı kamu dairelerinde bulunabilir; fakat bunların bulunması zaman, fiziksel erişim ve araştırma gerektirebilirdi.

Dijital broker sistemleri bu pratik engelleri ortadan kaldırmaktadır. Ayrı kaynaklardaki verileri saniyeler içinde tek bir profile dönüştürebilir.

Tek başvuru sistemi kişiye ilişkin bilgiyi tekrar erişilmesi zor hâle getirmeyi amaçlar. Sylvain bu hedefi değerli bulur; fakat yalnızca belirli mağdurların kayıtlarını tek tek görünmez kılmanın veri piyasasının genel teşviklerini değiştirmediğini savunur.

Kullanıcı merkezli düzenleme yaklaşımının sınırı

Amerikan mahremiyet hukukunun önemli bir bölümü, tüketici egemenliği veya kullanıcı kontrolü düşüncesine dayanmaktadır.

Bu modele göre hukuk:

  • Şirketten bildirim yapmasını,
  • Kullanıcıya tercih sunmasını,
  • Silme veya vazgeçme hakkı vermesini,
  • Kullanıcının bu hakları kullanmasını bekler.

Sylvain’e göre ağ bağlantılı bilgi ekonomisinde bu model yetersizdir. Sorun yalnızca kullanıcının yanlış seçim yapması değil, kullanıcının karar veremeyeceği kadar karmaşık ve asimetrik bir sistemin kurulmuş olmasıdır.

Bir kişi yüzlerce şirketin veri işleme süreçlerini, algoritmik çıkarımları ve gelecekteki veri aktarımlarını tek tek yönetemez.

Mahremiyet öz-yönetimi neden başarısız olabilir?

VarsayımUygulamadaki sorun
Kullanıcı bütün koşulları okuyabilirMetinler uzun, teknik ve çok sayıdadır
Kullanıcı gelecekteki kullanımları değerlendirebilirVeri yeni kaynaklarla birleştirilerek öngörülemeyen çıkarımlar üretilebilir
Kullanıcı hizmeti reddedebilirTemel sosyal veya ekonomik faaliyetler belirli dijital hizmetlere bağlı olabilir
Kullanıcı bütün brokerları bulabilirVeri piyasasının aktörleri tüketici açısından görünmezdir
Bir silme talebi kalıcı çözüm sağlarBilgi yeniden toplanabilir veya başka brokerlarda bulunabilir

Yapısal çözüm 1: Amaçla sınırlılık

Amaçla sınırlılık, kişisel verinin yalnızca toplandığı açık ve meşru amaç için kullanılmasını öngören bir ilkedir.

Örneğin bir ulaşım uygulamasının anlık konum bilgisini yolculuğu gerçekleştirmek için toplaması gerekiyorsa bu bilgi daha sonra ilgisiz reklam, sigorta fiyatlandırması veya ayrıntılı tüketici profili satışı için kullanılamamalıdır.

Amaçla sınırlılık aşağıdaki soruları şirketin yanıtlamasını gerektirir:

  • Veri hangi hizmet için gereklidir?
  • Belirtilen amaçla gerçek bağlantısı var mıdır?
  • Yeni kullanım başlangıçtaki amaçla uyumlu mudur?
  • Veri başka aktörlere aktarılmalı mıdır?
  • Yeni kullanım için ayrı hukuki dayanak gerekli midir?

Sylvain’e göre bu yaklaşım, verinin brokerlara ulaşmasını yalnızca tüketicinin daha sonra vazgeçmesine bağlı olmaktan çıkarabilir.

Yapısal çözüm 2: Veri minimizasyonu

Veri minimizasyonu, bir hizmetin gerçekleştirilmesi için gerekli olandan daha fazla kişisel bilgi toplanmamasını, tutulmamasını veya paylaşılmamasını öngörür.

Bu yaklaşımın temel mantığı şöyledir:

\[ \text{Daha az gereksiz veri} \rightarrow \text{Daha az ticari dolaşım} \rightarrow \text{Daha az kötüye kullanım fırsatı} \]

Veri hiç toplanmamışsa:

  • Çalınamaz,
  • Satılamaz,
  • Başka kaynaklarla birleştirilemez,
  • Tacizciye aktarılamaz,
  • Gelecekte farklı amaçlarla yeniden kullanılamaz.

Veri minimizasyonu bütün çevrimiçi zararları ortadan kaldırmaz. Ancak saldırganların yararlanabileceği bilgi miktarını ve şirketlerin kişisel veri ticaretinden elde ettiği ekonomik kazancı azaltabilir.

Tek başvuru ile yapısal kurallar arasındaki fark

Düzenleme aracıNe zaman devreye girer?Temel sorumlulukAna sınırlılığı
Tek başvuru noktasıRisk veya zarar ortaya çıktıktan sonraMerkezî sistem ve veri brokerlarıİlk veri toplama teşvikini doğrudan değiştirmez
Amaçla sınırlılıkVerinin kullanım aşamasındaVeriyi toplayan ve kullanan şirketUygun amaçların tanımı ve denetimi gerekir
Veri minimizasyonuVeri toplanmadan önce ve saklama süresinceVeri sorumlusu şirketHangi verinin gerçekten gerekli olduğunun belirlenmesi gerekir
Yaptırım ve özel dava hakkıİhlal meydana geldiğindeKamu otoritesi ve gerektiğinde mağdurDenetim kapasitesi ve ispat kuralları önemlidir

Sylvain bu araçları birbirinin alternatifi olarak değil, birbirini tamamlayan katmanlar olarak değerlendirmektedir.

Birinci Değişiklik neden tartışmanın merkezinde?

Amerikan Anayasası’nın Birinci Değişikliği ifade ve bilgiye erişim özgürlüğü açısından güçlü koruma sağlar. Kamuya açık ve doğru bilgilerin yayılmasını sınırlayan kurallar anayasal itirazlarla karşılaşabilir.

Veri brokerları, sattıkları bilginin doğru ve hukuka uygun kaynaklardan elde edildiğini savunarak düzenlemelerin ifade özgürlüğünü ihlal ettiğini ileri sürebilir.

Ayrıca yalnızca “veri brokerı” statüsündeki şirketlere sınırlama getirilmesi, benzer veri faaliyetlerini yürüten sosyal medya veya finans şirketlerinin neden farklı değerlendirildiği sorusunu doğurabilir.

Brokering Safety ifade özgürlüğü sorununa nasıl yaklaşıyor?

Çalışmada aktarıldığı üzere Brokering Safety yazarları, bütün bilgi dağıtım faaliyetlerinin aynı ifade değeri taşımadığını savunmaktadır.

Bir gazetecinin, sanatçının veya siyasi konuşmacının bilgiyi ifade edici amaçla kullanmasıyla, veri brokerının aynı bilgiyi tamamen ticari profil ürünü olarak satması arasında fark bulunmaktadır.

Bu yaklaşıma göre veri brokerının faaliyeti:

  • Bir fikir açıklamayı,
  • Kamusal tartışmaya katılmayı,
  • Yaratıcı veya politik bir mesaj üretmeyi

amaçlamıyorsa en yüksek anayasal korumadan yararlanmamalıdır.

Bu, mevcut mahkeme doktrininde kesin olarak kabul edilmiş bir sonuç değil, çalışmada savunulan hukuki yorumdur.

Yapısal kurallar anayasal engeli neden daha kolay aşabilir?

Sylvain, amaçla sınırlılık ve veri minimizasyonu kurallarının belirli bir bilgi içeriğini yasaklamak yerine şirketlerin veri yönetim süreçlerini düzenlediğini belirtmektedir.

Bu tür kurallar:

  • Belirli bir siyasi görüşü hedeflemez,
  • Belirli bir doğru bilginin yayımlanmasını tek başına yasaklamaz,
  • Şirketlerin bütün kullanıcılar için uyguladığı veri toplama süreçlerine odaklanır,
  • Ticari gözetim modelinin miktarını ve amaçlarını sınırlar.

Yazara göre dikkatli hazırlanmış yapısal kurallar, içerik temelli ifade sınırlamalarına göre Birinci Değişiklik itirazlarından daha az etkilenebilir. Bu da kesinleşmiş bir mahkeme sonucu değil, makalenin normatif ve doktrinel değerlendirmesidir.

Geniş federal mahremiyet reformları neden kabul edilmedi?

Makale, ABD Kongresinin 2022 ve 2024 yıllarında kapsamlı veri koruma yasalarına yaklaştığını hatırlatmaktadır.

Bu tasarılar genel olarak:

  • Veriye erişme,
  • Yanlış veriyi düzeltme,
  • Veriyi silme,
  • Veriyi dışa aktarma,
  • Hassas veri aktarımına onay verme veya reddetme,
  • Hedefli reklamdan çıkma,
  • Veriyi belirli amaçlarla sınırlama

gibi haklar öngörmekteydi.

Ancak eyalet yasalarının federal yasayla geçersiz kılınıp kılınmayacağı, bireylerin doğrudan dava açma hakkı ve sivil hak korumalarının kapsamı gibi konulardaki anlaşmazlıklar nedeniyle yasalaşmamışlardır.

Sylvain’in çıkarımı, kapsamlı reformların politik olarak tamamen imkânsız olmadığıdır. Tasarıların kabul edilmeye yaklaşmış olması, veri brokerlarına özgü dar bir yasanın yanında daha geniş düzenlemelerin de savunulabileceğini göstermektedir.

Yakın dönem federal yasaları neden önemli görülüyor?

Makale iki dar kapsamlı federal müdahaleyi, daha geniş düzenlemelerin politik zeminine ilişkin işaret olarak değerlendirmektedir.

Yabancı rakiplere veri aktarımını sınırlayan düzenleme

2024 tarihli düzenleme, veri brokerlarının belirli hassas kişisel bilgileri Çin, Rusya, İran ve Kuzey Kore gibi “yabancı rakip” olarak sınıflandırılan ülkelerle bağlantılı kuruluşlara aktarmasını sınırlandırmıştır.

Bu düzenlemenin amacı genel tüketici mahremiyetinden çok ulusal güvenliktir. Bununla birlikte Kongrenin veri brokerlarının iş modeline doğrudan müdahale edebildiğini göstermektedir.

TAKE IT DOWN Act

2025 tarihli TAKE IT DOWN Act, rıza dışı mahrem görüntülerin ve yapay zekâyla oluşturulmuş cinsel deepfake içeriklerin dağıtımına yönelik federal müdahale sağlamıştır.

Bu yasa da bütün ticari gözetim sistemini düzenlememektedir. Ancak çevrimiçi istismar ile kişisel veri ve görüntü kullanımının federal yasama gündemine girebildiğini göstermektedir.

Eyalet düzenlemeleri hangi yönde ilerliyor?

Makalede California, Vermont, Texas, Oregon, Colorado ve Minnesota dâhil çeşitli eyaletlerin veri brokerları ve kapsamlı mahremiyet konusunda adımlar attığı açıklanmaktadır.

Eyalet düzenlemelerinde görülen araçlar şunlardır:

  • Veri brokerı kayıt zorunluluğu,
  • Veri işleme faaliyetlerini açıklama,
  • Erişim, düzeltme ve silme hakları,
  • Hedefli reklam ve profillemeden çıkma,
  • Hassas veriler için daha güçlü koşullar,
  • Yüksek riskli işlemler için etki değerlendirmesi,
  • Otomatik karar sistemlerine ilişkin sınırlamalar,
  • Kamu kurumu denetimi.

California Privacy Protection Agency neden öne çıkıyor?

California Consumer Privacy Act kapsamında kurulan California Privacy Protection Agency, mahremiyet yasasını uygulamakla görevli bağımsız bir kurumdur.

Makale, bağımsız uygulama kapasitesinin yalnızca bireye hak vermekten daha önemli olabileceğini göstermektedir. Bir hak, onu izleyecek ve ihlalde yaptırım uygulayacak kurum bulunmadığında etkisiz kalabilir.

California’nın veri brokerlarına yönelik özel bir enforcement strike force oluşturması, kayıt yaptırmayan veya hassas verileri uygunsuz biçimde açığa çıkaran şirketlere karşı sistematik denetim yapılabileceğini göstermektedir.

Vermont, Texas ve Oregon örnekleri

Vermont 2018 yılında veri brokerlarının kayıt yaptırmasını ve veri faaliyetleri hakkında belirli bilgiler sunmasını zorunlu kılan erken düzenlemelerden birini kabul etmiştir.

Texas ve Oregon da broker kayıt sistemleri kurmuştur. Makale, Texas’ın sürüş verilerinin toplandığı ve sigorta şirketlerine aktarıldığı iddialarıyla bağlantılı olarak Allstate ve veri brokerı iştiraki Arity’ye karşı açtığı davayı örnek göstermektedir.

Bu örneklerin ortak yönü, veri brokerlarının görünmez biçimde faaliyet göstermesi yerine kamu otoritesi tarafından tanımlanabilir ve denetlenebilir aktörler hâline getirilmesidir.

Federal kurumlar veri brokerlarına nasıl müdahale etti?

KurumMakalede aktarılan müdahale alanı
Consumer Financial Protection BureauHassas kişisel verilerin dolandırıcılara, takipçilere ve yabancı aktörlere satışını sınırlama önerisi
Department of Health and Human ServicesHastane sitelerindeki izleme teknolojilerinin hasta verilerini üçüncü taraflara aktarmasına ilişkin HIPAA uygulaması
Department of JusticeDolandırıcılara veya yabancı aktörlere kişisel veri sağlayan şirketlere yönelik işlemler
Securities and Exchange CommissionVerinin nasıl ticarileştirildiği konusunda yatırımcılara doğru açıklama yapılmaması
Federal Communications CommissionGerçek zamanlı konum bilgisini veri brokerlarına aktaran telekomünikasyon şirketlerine para cezaları
Federal Trade CommissionHaksız veya aldatıcı veri toplama ve hassas konum satışı uygulamalarına yönelik yaptırım

FTC’nin hassas konum verisi davaları

Makale, FTC’nin Avast, X-Mode, InMarket Media, Gravy Analytics ve Mobilewalla gibi şirketlere karşı yürüttüğü işlemleri örnek vermektedir.

Bu vakalarda tartışılan veriler, kişilerin aşağıdaki hassas yerlere ziyaretlerini gösterebilecek kesin konum bilgilerini içermektedir:

  • Sağlık ve üreme sağlığı klinikleri,
  • Dini ibadet yerleri,
  • Aile içi şiddet sığınma evleri,
  • Diğer hassas sosyal veya sağlık kuruluşları.

Konum kaydı yalnızca koordinat değildir. Zaman damgası ve kalıcı cihaz tanımlayıcısıyla birleştirildiğinde belirli bir kişinin hareket düzeni ve hassas tercihleri hakkında güçlü çıkarımlar üretebilir.

Kochava davasının önemi

Kochava, mobil cihazlardan elde edilen kesin konum bilgilerini ve çok sayıda tüketici özelliğini ticarileştiren bir veri analizi şirketi olarak tartışılmaktadır.

Makaleye göre şirketin veri ürünleri:

  • Zaman damgalı konum koordinatları,
  • Kalıcı cihaz tanımlayıcıları,
  • Ad ve adres,
  • Telefon numarası,
  • Cinsiyet ve yaş,
  • Etnik köken,
  • Yıllık gelir,
  • Medeni durum,
  • İlgi ve davranış bilgileri

gibi unsurları içerebilmekteydi.

FTC yalnızca şirketin tüketiciyi aldatıp aldatmadığına değil, uygulamanın “haksız” olup olmadığına da dayanmıştır. Kurumun teorisi, hassas konum bilgisinin açıklanmasının tüketicilerin makul biçimde kaçınamayacağı ciddi zararlara yol açabileceği ve bu zararın ticari faydalardan ağır bastığı yönündedir.

Sylvain bu yaklaşımı önemli bulmaktadır. Çünkü zarar yalnızca açıkça tanımlanmış bir mağdur grubuyla sınırlı görülmemekte, hassas konum verisinin denetimsiz satışının bütün tüketiciler için yapısal risk oluşturduğu kabul edilmektedir.

En savunmasız gruplara odaklanmak neden hem gerekli hem yetersiz?

Brokering Safety özellikle siber takip, cinsel saldırı ve çevrimiçi taciz mağdurlarına odaklanmaktadır. Bu odak, ağır ve acil güvenlik risklerini görünür kılması bakımından önemlidir.

Sylvain ise veri brokerı uygulamalarının yalnızca açıkça belirlenmiş mağdurları değil, bütün kullanıcıları etkileyebileceğini vurgulamaktadır.

Bir kişi bugün doğrudan tehdit altında olmayabilir. Ancak sağlık, konum, mali durum veya sosyal bağlantılarına ilişkin veriler gelecekte:

  • Fiyatlandırma,
  • Sigorta,
  • İşe alım,
  • Dolandırıcılık,
  • Kamu gözetimi,
  • Göçmenlik uygulaması,
  • Siyasi hedefleme

gibi alanlarda kullanılabilir.

Bu nedenle yalnızca belirli bir zarar kanıtlandıktan sonra koruma sağlamak yerine, bütün kullanıcılar için veri toplama sisteminin sınırlandırılması önerilmektedir.

Tek başvuru sistemi ile yapısal reform birlikte nasıl çalışabilir?

Makalenin önerdiği çok katmanlı model şu biçimde özetlenebilir:

Koruma katmanıİşlevi
Veri minimizasyonuGereksiz bilginin baştan toplanmasını engeller
Amaçla sınırlılıkToplanan bilginin ilgisiz amaçlarla kullanılmasını sınırlar
Broker kayıt sistemiVeri piyasasındaki aktörleri görünür ve denetlenebilir hâle getirir
Tek başvuru noktasıZarar gören kişinin bütün brokerlarla ayrı ayrı mücadele etmesini önler
Sürekli silme yükümlülüğüİşaretlenen bilginin tekrar ortaya çıkmasını engellemeye çalışır
Kamu yaptırımıŞirketlerin kurallara uymasını sağlar
İtiraz ve özel dava hakkıMağdura hatalı karar veya ihlal karşısında hukuki yol verir

Neden yalnızca silme hakkı yeterli değildir?

Silme hakkı, kişiye kendi verisi üzerinde belirli bir kontrol sağlar. Ancak aşağıdaki sorunları tek başına çözemez:

  • Veri silinmeden önce başka şirketlere aktarılmış olabilir.
  • Veriden üretilmiş tahmin veya sınıflandırmalar ayrı sistemlerde kalabilir.
  • Veri başka kaynaklardan yeniden elde edilebilir.
  • Silme hakkını kullanmayan veya kullanamayan kişilerin verileri ticari sistemde kalır.
  • Şirketin daha fazla veri toplama yönündeki ekonomik teşviki değişmez.

Bu nedenle Sylvain için silme hakkı gerekli fakat önleyici yapısal kuralların yerine geçmeyen bir korumadır.

Şirketlerin ekonomik teşviki neden merkezî sorun olarak görülüyor?

Kişisel veriden gelir elde edilebildiği sürece şirketler daha fazla bilgi toplamak, daha uzun süre saklamak ve daha ayrıntılı profiller oluşturmak için teşvik taşır.

Yalnızca silme talebi geldiğinde veri kaldırmak, bu iş modelinin genel kârlılığını ortadan kaldırmayabilir. Çok az kullanıcı hakkını kullanıyorsa şirketin geniş veri toplama faaliyeti ekonomik olarak devam edebilir.

Amaçla sınırlılık ve veri minimizasyonu, şirketin hangi veriyi toplayabileceğini ve ondan hangi ticari kullanımları geliştirebileceğini baştan sınırlar. Bu nedenle yazara göre piyasanın temel teşviklerine daha doğrudan müdahale eder.

Çalışmanın geçmiş hukuk yaklaşımına yönelttiği eleştiri

Amerikan mahremiyet hukukunda uzun süre kullanıcının bilgilendirilmesi ve seçim yapması temel çözüm olarak görülmüştür.

Makale bu yaklaşımın aşağıdaki dönüşümleri yeterince hesaba katmadığını savunmaktadır:

  • Veri setlerinin büyüklüğü,
  • Şirketler arası veri aktarımının görünmezliği,
  • Otomatik profilleme,
  • Farklı veri kaynaklarından yeni bilgi çıkarımı,
  • Kesin konum takibi,
  • Yapay zekâ destekli deepfake ve hedefleme,
  • Veri piyasasındaki şirket-tüketici güç asimetrisi.

Bu değişimler karşısında kullanıcıya daha fazla kutu veya tercih ekranı sunmak gerçek kontrol sağlamayabilir.

Çalışmanın bugünkü katkısı

Makalenin temel katkısı tek başvuru sistemini reddetmeden, bu sistemin hangi düzeyde çözüm sunduğunu açık biçimde ayırmasıdır.

Tek başvuru sistemi:

  • Mağdurun işini kolaylaştırır,
  • İkincil zararı azaltır,
  • Brokerları ortak bir yükümlülüğe bağlar,
  • Uygulama ve yaptırımı merkezîleştirir.

Fakat:

  • Veri toplama miktarını sınırlamaz,
  • Veriyi ilk toplayan platformları doğrudan düzenlemez,
  • İlgisiz ikincil kullanımları engellemez,
  • Veri ticaretinin ekonomik teşviklerini değiştirmez.

Sylvain bu iki düzeyi aynı reform gündeminde birleştirmektedir.

Gelecekteki düzenlemeler için çıkarımlar

Çalışmanın yaklaşımına göre etkili bir federal veri koruma sistemi aşağıdaki sorulara yanıt vermelidir:

  • Hangi şirketler veri brokerı sayılacaktır?
  • Sosyal medya, finans, sigorta ve sağlık şirketleri kapsam dışında kalacak mıdır?
  • “Kamuya açık bilgi” istisnası ne kadar geniş olacaktır?
  • Merkezî sistem ne sıklıkla kontrol edilecektir?
  • Silinen verinin tekrar ortaya çıkması durumunda kim sorumlu olacaktır?
  • Mağdurun şirket kararına itiraz hakkı bulunacak mıdır?
  • Özel dava hakkı verilecek midir?
  • Veri minimizasyonunun ölçütleri nasıl belirlenecektir?
  • Bir verinin başlangıçtaki amaçla uyumlu yeni kullanımı nasıl tanımlanacaktır?
  • Anayasal ifade özgürlüğü itirazları nasıl karşılanacaktır?
  • Denetim kurumuna yeterli kaynak ve bağımsızlık sağlanacak mıdır?

Gündelik yaşam açısından anlamı

Çalışmanın gündelik yaşamdaki temel mesajı, kişisel veriyi koruma sorumluluğunun yalnızca bireyin ayarları değiştirmesine veya silme formu doldurmasına bırakılamayacağıdır.

Bir kullanıcı telefonundaki her uygulamanın, ziyaret ettiği her internet sitesinin ve verisini satın alan her brokerın işleyişini izleyemez.

Mahremiyet sistemi etkili olmak istiyorsa güvenliği varsayılan hâle getirmeli; kişiden sürekli uyanıklık beklemek yerine şirketlerin gereksiz veri toplamamasını ve riskli kullanımları önlemesini sağlamalıdır.

Çalışmanın söylediği

  • Amerika Birleşik Devletleri’ndeki mevcut yaklaşım kişisel veri maruziyetini olağanlaştırmıştır.
  • Çevrimiçi taciz mağdurları hem doğrudan zararı hem de verilerini kaldırma sürecinin ikincil yükünü taşımaktadır.
  • Her veri brokerına ayrı ayrı başvurma sistemi mağduru yeniden travmatize edebilir.
  • Hükûmet tarafından yönetilen tek başvuru noktası önemli ve uygulanabilir bir reformdur.
  • Brokerlar kayıt yaptırmalı ve merkezî mağdur taleplerini düzenli olarak uygulamalıdır.
  • İşaretlenen bilgilerin tekrar ortaya çıkmasını önleyen sürekli yükümlülükler gereklidir.
  • Merkezî sistem mağdur üzerindeki yükü azaltsa da zararı hâlâ bireysel başvuru üzerinden yönetmektedir.
  • Amaçla sınırlılık ve veri minimizasyonu, veri piyasasının temel ekonomik teşviklerine daha doğrudan müdahale eder.
  • Federal ve eyalet düzeyindeki yakın dönem gelişmeleri, daha geniş veri koruma reformlarının tamamen imkânsız olmadığını göstermektedir.
  • Tek başvuru sistemi ile yapısal ticari gözetim düzenlemeleri birlikte uygulanmalıdır.

Çalışmanın söylemediği

  • Tek başvuru sisteminin gereksiz veya yararsız olduğunu söylememektedir.
  • Bütün kamuya açık bilgilerin internetten kaldırılması gerektiğini savunmamaktadır.
  • Veri brokerlarının bütün faaliyetlerinin ifade özgürlüğü koruması dışında kaldığının mahkemelerce kesinleştirildiğini söylememektedir.
  • Veri minimizasyonunun siber zorbalık ve tacizi tamamen ortadan kaldıracağını iddia etmemektedir.
  • Bütün eyalet mahremiyet yasalarının aynı düzeyde koruma sağladığını söylememektedir.
  • Avrupa Birliği’nin unutulma hakkını merkezî tek başvuru sistemiyle aynı model olarak tanımlamamaktadır.
  • Aktarılan taciz ve deepfake istatistiklerini kendi araştırma verisi olarak sunmamaktadır.
  • Önerilen federal reformların politik olarak kesin biçimde kabul edileceğini öngörmemektedir.
  • Türkiye’deki kişisel veri hukukunun aynı sorunlara veya çözümlere sahip olduğunu incelememektedir.
  • Yalnızca bireysel onayın bütün koşullarda hukuken geçersiz olduğunu savunmamaktadır.

Çalışmanın Yöntemi ve Bulguları

Araştırma türü

Bu çalışma ampirik, deneysel veya nicel bir araştırma değildir. Doktrinel hukuk analizi, politika değerlendirmesi ve akademik yanıt yazısı niteliğindedir.

Makale, Chinmayi Sharma, Thomas E. Kadri ve Sam Adler tarafından hazırlanan Brokering Safety çalışmasına yanıt vermektedir. Sylvain önce söz konusu çalışmanın mağdur merkezli tek başvuru önerisini açıklamakta, ardından önerinin güçlü ve eksik yönlerini değerlendirmektedir.

Yöntemin temel bileşenleri

Yöntem bileşeniÇalışmadaki işlevi
Doktrinel hukuk analiziAmerikan mahremiyet, ifade özgürlüğü ve tüketici koruma hukukundaki sınırlamaları inceler
Akademik yanıt ve eleştiriBrokering Safety önerisini destekler ve yapısal yönden genişletir
Mevzuat incelemesiFederal ve eyalet düzeyindeki veri brokerı ve mahremiyet düzenlemelerini karşılaştırır
Yaptırım örnekleriFTC, FCC, DOJ, SEC, HHS ve eyalet kurumlarının uygulamalarını değerlendirir
Normatif politika analiziSorumluluğun tüketiciden veri toplayan şirketlere kaydırılmasını savunur
Anayasal değerlendirmeBirinci Değişiklik itirazlarının dar ve yapısal düzenlemeler üzerindeki etkisini tartışır

Özgün veri veya örneklem durumu

ÖzellikÇalışmadaki durum
İnsan katılımcıBulunmamaktadır
Anket veya görüşmeYapılmamıştır
Deney veya kontrol grubuBulunmamaktadır
Özgün veri setiBulunmamaktadır
İstatistiksel testYapılmamıştır
Sistematik derleme protokolüBulunmamaktadır
Meta-analizYapılmamıştır
Etik kurul gereksinimiİnsan katılımcı araştırması olmadığı için bildirilmemiştir

Çalışmada kullanılan kaynak türleri

  • Mahkeme kararları,
  • Federal ve eyalet kanunları,
  • Kanun tasarıları,
  • Federal kurum düzenlemeleri,
  • Kamu kurumu basın açıklamaları ve yaptırım kararları,
  • Mahremiyet ve ifade özgürlüğü hukuk literatürü,
  • Çevrimiçi taciz ve deepfake zararlarına ilişkin kurumsal raporlar,
  • Veri brokerları hakkındaki dava ve soruşturma belgeleri.

Analitik değerlendirme zinciri

Çalışmanın mantıksal yapısı aşağıdaki aşamalardan oluşmaktadır:

  1. Kişisel verilerin yoğun biçimde toplanması ve ticarileştirilmesi tanımlanır.
  2. Bu yapının çevrimiçi taciz ve güvenlik zararlarını kolaylaştırdığı açıklanır.
  3. Mağdurların silme sürecindeki ikincil zararı gösterilir.
  4. Brokering Safety tarafından önerilen merkezî sistem değerlendirilir.
  5. Tek başvuru sisteminin olumlu etkileri kabul edilir.
  6. Sistemin zarar sonrası ve bireysel başvuruya dayalı sınırı belirlenir.
  7. Amaçla sınırlılık ve veri minimizasyonu gibi yapısal araçlar önerilir.
  8. Bu araçların anayasal ve politik uygulanabilirliği incelenir.
  9. Federal, eyalet ve kurum düzeyindeki gelişmelerle daha geniş reform olasılığı desteklenir.

Temel doktrinel bulgular

  1. Mevcut sistem sorumluluğu yanlış aktöre yüklemektedir: Veriyi yöneten şirketler yerine mağdurlar, bilgilerinin nerede bulunduğunu ve nasıl kaldırılacağını araştırmak zorunda kalmaktadır.
  2. Tek başvuru sistemi ikincil zararı azaltabilir: Mağdurun bütün brokerlarla ayrı ayrı iletişim kurması gerekmeyebilir.
  3. Merkezî sistem tek başına önleyici değildir: Veri toplama ve ticaretinin başlangıçtaki ekonomik teşvikleri devam eder.
  4. Mahremiyet öz-yönetimi ölçeklenebilir değildir: Kullanıcının karmaşık ve görünmez veri akışlarını tek tek kontrol etmesi beklenemez.
  5. Yapısal kurallar daha erken aşamada müdahale eder: Veri minimizasyonu toplama miktarını, amaçla sınırlılık ise kullanım alanlarını sınırlar.
  6. Anayasal engeller mutlak değildir: İçeriği değil ticari veri süreçlerini düzenleyen kurallar daha savunulabilir olabilir.
  7. Geniş reform için kurumsal örnekler bulunmaktadır: Yakın dönem federal yasaları, eyalet düzenlemeleri ve kurum yaptırımları müdahalenin mümkün olduğunu göstermektedir.

Normatif değerlendirme ölçütü

Çalışmanın açıkça kullandığı temel normatif ölçüt, sorumluluk ile ekonomik ve teknik kapasitenin uyumlu hâle getirilmesidir.

Şirketler kişisel veri piyasasını kuruyor, veriyi depoluyor, sınıflandırıyor ve ondan gelir elde ediyorsa güvenli veri yönetiminin ana maliyetini de şirketlerin taşıması gerektiği savunulmaktadır.

Bu yaklaşımda soru yalnızca “Kullanıcı onay verdi mi?” değildir. Aşağıdaki sorular da önem kazanır:

  • Şirket veriye gerçekten ihtiyaç duyuyor muydu?
  • Veri başlangıçtaki amaç dışında kullanıldı mı?
  • Aktarım öngörülebilir güvenlik riski oluşturuyor muydu?
  • Zararı önleme kapasitesi en yüksek aktör kimdi?
  • Riskin maliyeti neden bireyin üzerine bırakıldı?

Çalışmanın güçlü yönleri

  • Brokering Safety önerisinin yararını kabul ederken sınırlarını açık biçimde göstermesi,
  • Birincil ve ikincil zarar ayrımını düzenleme sorumluluğuyla ilişkilendirmesi,
  • Mağdur odaklı acil çözüm ile piyasa düzeyindeki yapısal reformu birbirinden ayırması,
  • Veri minimizasyonu ve amaçla sınırlılığı somut alternatifler olarak sunması,
  • Birinci Değişiklik sorununu göz ardı etmemesi,
  • Federal kanunlar, eyalet düzenlemeleri ve kurum yaptırımlarını birlikte değerlendirmesi,
  • Veri brokerı uygulamalarını daha geniş ticari gözetim ekonomisine yerleştirmesi,
  • Sorumluluğun ekonomik güce sahip şirketlere aktarılmasını savunan tutarlı bir normatif ölçüt kullanması,
  • Mağdurların bürokratik süreçte yaşadığı yeniden travmatizasyonu görünür hâle getirmesi.

Çalışmanın sınırlılıkları

  • Ampirik araştırma değildir; önerilen sistemlerin etkisini sayısal olarak ölçmemektedir.
  • Tek başvuru modelinin maliyetini, işlem kapasitesini veya hata oranını hesaplamamaktadır.
  • Yanlış veya kötü niyetli başvuruların oranına ilişkin veri sunmamaktadır.
  • Amaçla sınırlılık ve veri minimizasyonunun uygulama maliyetini ayrıntılı biçimde modellememektedir.
  • Hangi veri türlerinin “gerekli” sayılacağına ilişkin tam teknik standart geliştirmemektedir.
  • Birinci Değişiklik değerlendirmesi normatif ve doktrineldir; gelecekteki mahkeme kararlarını garanti etmez.
  • Eyalet yasalarının uygulamadaki başarılarını karşılaştıran sistematik bir etki analizi bulunmamaktadır.
  • FTC ve diğer kurumların yaptırımlarının uzun dönem piyasa davranışını nasıl değiştirdiğini ölçmemektedir.
  • Avrupa Birliği veya başka ülkelerle kapsamlı karşılaştırmalı hukuk analizi yapmamaktadır.
  • Türkiye’deki kişisel veri koruma ve aracı hizmet sağlayıcı düzenlemelerini incelememektedir.
  • Aktarılan çevrimiçi taciz rakamları farklı tarih ve örneklemlerden gelmektedir.
  • Makale, daha kapsamlı reformların politik olarak mümkün olduğunu savunsa da ayrıntılı yasama stratejisi sunmamaktadır.

Tablo, grafik ve formül durumu

Özgün PDF’de tablo, grafik, şekil, istatistiksel model veya matematiksel formül bulunmamaktadır. Metin, 72 dipnot üzerinden hukuk kaynakları, resmî belgeler, akademik çalışmalar ve kurumsal raporlarla desteklenmektedir.

Bu Türkçe makaledeki tablolar ve kavramsal akışlar, özgün çalışmanın argümanını daha anlaşılır hâle getirmek için editoryal olarak düzenlenmiştir; özgün PDF’de yer alan veri tabloları değildir.

Kanıt düzeyi nasıl okunmalı?

Çalışmanın sonuçları deneysel “etki bulguları” değildir. Örneğin tek başvuru sisteminin çevrimiçi tacizi belirli bir yüzdeyle azaltacağı veya veri minimizasyonunun belirli sayıda olayı önleyeceği hesaplanmamıştır.

Çalışmanın kanıt değeri üç alandan gelmektedir:

  • Mevcut hukuk ve düzenlemelerin doktrinel analizi,
  • Uygulanmış merkezî kayıt ve denetim sistemlerinin kurumsal örnekleri,
  • Veri brokerlarına yönelik gerçek yaptırım ve dava örnekleri.

Sonuçlar bu nedenle hukuki ve normatif politika önerileri olarak değerlendirilmelidir.

Kaynak ve Yöntem Notu

Çalışmanın tam özgün adı:The One-Stop-Shop Is One Step in the Right Direction

Yazar: Olivier Sylvain

Yazar sıralaması: Tek yazarlı çalışmadır.

Eş birinci yazar: Bulunmamaktadır.

Sorumlu yazar: Hukuk yorumu tek yazarlıdır. PDF’de ayrıca “corresponding author” tanımı veya yazışma adresi verilmemiştir.

Yazarın kurumu: Fordham University School of Law.

Diğer güncel akademik bağlantı: Knight First Amendment Institute, Senior Policy Research Fellow, 2024–2026.

Yayın:California Law Review Online

Yayın türü: Online Column; akademik hukuk yanıtı ve politika yorumu.

Yayın tarihi: 15 Haziran 2026.

Cilt ve başlangıç sayfası: 17 California Law Review Online 38 (2026).

PDF sayfa aralığı: Dergi sayfa numaralarıyla 38–51.

DOI:10.15779/Z38CZ3277K

Resmî yayın bağlantısı:California Law Review – The One-Stop-Shop Is One Step in the Right Direction

Yayınevi ve platform: California Law Review, University of California, Berkeley hukuk dergisi çevrim içi yayın platformu.

Kaynak türü: Doktrinel ve normatif hukuk analizi; başka bir akademik makaleye yazılmış yanıt.

Yanıt verilen çalışma: Chinmayi Sharma, Thomas E. Kadri ve Sam Adler tarafından hazırlanan Brokering Safety.

Hakemlik durumu: Çalışma yayımlanmış bir California Law Review Online sütunudur; ön baskı değildir. Bununla birlikte PDF’de geleneksel bilimsel çift-kör veya bağımsız akademik hakem değerlendirmesine ilişkin açıklama bulunmamaktadır. Hukuk dergisi editoryal yayını olarak değerlendirilmelidir.

Finansman: PDF’de ayrı bir finansman açıklaması bulunmamaktadır.

Çıkar çatışması: PDF’de ayrı bir çıkar çatışması beyanı bulunmamaktadır.

Yapay zekâ kullanımı: PDF’de üretken yapay zekâ veya yapay zekâ destekli yazım kullanımına ilişkin açıklama bulunmamaktadır.

Teşekkür: Yazar, California Law Review için hazırlanan bu yanıt ve bağlantılı çalışmalarındaki araştırma yardımları için Jack Froude ve Rebecca Vangelos’a teşekkür etmektedir.

Telif: Copyright © 2026 Olivier Sylvain.

Araştırma verisi: Çalışmada özgün katılımcı, veri seti, deney veya istatistiksel analiz bulunmamaktadır.

Hazırlama yöntemi: Bu Türkçe makale, yüklenen 14 sayfalık PDF’nin giriş, iki ana inceleme bölümü, sonuç ve 72 dipnotunun tamamı okunarak hazırlanmıştır. Metindeki Brokering Safety özeti, birincil ve ikincil zarar ayrımı, merkezî başvuru önerisi, kullanıcı merkezli mahremiyet eleştirisi, amaçla sınırlılık, veri minimizasyonu, Birinci Değişiklik tartışması, federal ve eyalet yasaları ile kurum yaptırımları birlikte değerlendirilmiştir.

Görsel inceleme: PDF bütünüyle metin ve dipnotlardan oluşmaktadır. Özgün tablolar, grafikler veya şekiller bulunmamaktadır.

Dış doğrulama: Dış kaynak kontrolü yalnızca resmî yayın tarihi, California Law Review Online kategorisi, bibliyografik cilt-sayfa kaydı ve yazarın güncel kurumsal bağlantısı için kullanılmıştır. Bilimsel ve hukuki argümanın anlatımı yüklenen PDF ile sınırlandırılmıştır.

Temel sınırlılık: Çalışma önerilen merkezî sistem ile yapısal düzenlemelerin gerçek etkisini ampirik olarak ölçmemektedir. Katkısı, çevrimiçi taciz mağdurlarının korunması ile ticari veri ekonomisinin yapısal düzenlenmesi arasında iki katmanlı bir hukuk politikası modeli önermesidir.


Paylaş:

Yorumlar incelendikten sonra yayımlanır.Gönderdiğiniz yorum onay sürecine alınır ve uygun bulunduğunda görünür hâle gelir.

Bir yorum bırakın

E-posta adresiniz yayınlanmayacaktır. Gerekli alanlar * ile işaretlenmiştir

Your experience on this site will be improved by allowing cookies Cookie Policy