Big Tech ile gündemden düşmeyen COPPA, çocukları ne kadar koruyor?


Türkiye'nin ilk KVKK arama motoru: KVKK Arar “Kişisel veriler alanında çalışıyorsanız en büyük sorunlarınızdan birinin yerli ve yabancı örnek kararlar (içtihat) bulmak olduğunu biliyoruz.” diyor OD Privacy ekibi. Bu sorundan yola çıkarak KVK Kurumunun verdiği tüm kararları özetleyen, sektör ve ihlal konusu gibi birçok başlıkla filtreleyen, bu kararlarla ilgili Avrupa'da GDPR kapsamında benzer konularda verilen kararları Türkçe özetleriyle birlikte size sunan Türkiye'nin ilk KVKK arama motoru KVKK Arar 'ı geliştirdi. Siz de karar arama sürecinde değerli saatlerinizi harcamak yerine aradığınız karara dakikalar içerisinde ulaşmak istiyorsanız "UCRETSIZDENEME" koduyla tüm özellikleri 15 gün ücretsiz deneyebilirsiniz. Hediye kodunu 30 Haziran’a kadar değerlendirebilirsiniz. Hemen ücretsiz denemek için kvkkarar.com adresini ziyaret edebilirsiniz.
Daha fazlasını öğren →
Amazon geçtiğimiz günlerde COPPA ihlaliyle gündeme geldi ve FTC tarafından uygulanacak 25 Milyon $ değerinde bir cezayla karşı karşıya kaldı. Amazon’un Alexa isimli yapay zeka destekli sesli etkileşim, müzik çalma, kitap okuma, yemek siparişi verme gibi sürerde ev otomasyon sistemine bağlanarak uzaktan kontrol edilebilen bu sanal asistanı mevcut. Tahmin edileceği üzere girdiği evlerde çocuklar tarafından da fazlasıyla kullanılabiliyor. Kişilerin verdiği sesli direktiflerle birlikte belli görevleri yerine getiren bu yapay zeka uygulaması sürekli olarak bir öğrenme ve gelişme halinde kişisel veri işleme faaliyeti yürütüyor. Okuma yazma bilmeyen küçük çocuklar veya engelli çocuklar bakımından oldukça yararlı olan bu yapay zekanın daha yaygın kullanılabilmesi için FTC tarafından COPPA’nın esnetilmesi dahi söz konusu olmuştu. Ancak Amazon, çocukların verilerini “makul saklama süresi”nin fazlasıyla dışına çıkarak neredeyse sonsuza kadar sakladığı ve ebeveynlerin çocuklarına ait kişisel verileri silme taleplerini reddettiği gerekçesiyle FTC'ye şikayet edildi. Amazon'un FTC’ye yaptığı savunmada, Alexa’nın öğrenim modellerinin eğitilebilmesi için gizli ses etkileşimlerinin veri tabanında saklanmasına dair savunması FTC tarafından nispeten kabul gördü.
Alexa ile gündeme gelen COPPA ihlali yalnızca Amazon ile sınırlı değil. Aslında teknoloji endüstrisinin neredeyse tamamı tarafından “algoritma geliştirme” amacıyla çoğu zaman ihlal edildiği/edileceği muhtemel olacak ki, FTC ihlalin ardından yaptığı açıklamada “Algoritma geliştirme zorunluluğunun, kanunları çiğnemek için mazeret olarak gösterilemeyeceği ve bu amaçla kullanılan kişisel verilerin yasal olarak toplanmak ve saklanmak zorunluluğunun her halükarda devam ettiğinin” altını çizmek zorunda kaldı.
Amazon’dan önce çocukların en sık kullandığı çevrimiçi platformlardan biri olan YouTube, 2019 yılında çocukların kişisel verilerini ailelerinin onayı olmaksızın topladığı ve bu verileri hedef reklam gösterdiği gerekçesiyle 170 Milyon $ cezasıyla gündeme gelmiş ve ihlalin ardından FTC ile yaptığı anlaşmada, video içeriklerinin COPPA çerçevesinde çocuklara yönelik olup olmadığının denetleneceğini ve çocuklara yönelik hedefli reklamcılığı önleyeceğini taahhüt etmişti.
COPPA ihlalini bu kez de Meta'nın yaptığı geçtiğimiz Mayıs ayındaki FTC açıklamasıyla duyuruldu. FTC Direktörü Levine; Meta’nın tekrarlayan bir şekilde çocuk kullanıcıları tehlikeye atarak düzenlemeyi ihlal ettiğini, bağımsız bilirkişilerce tespit ettiklerini bildirdi. Bu kapsamda gizlilik emrinde yapılacak değişikliklerle birlikte yeni kuralların Facebook ve Meta’nın diğer platformları Instagram, Whatsapp ve Oculus için de geçerli olacağını söylemek mümkün. Meta yetkilileri ise yaptığı açıklamalarda FTC’nin tutarsız ve aşırı bağlayıcı şekilde karar verdiğini hatta bu kararında siyasi davrandığını belirterek tepki gösterdi.
Birkaç hafta önce de Microsoft, Xbox hesapları aracılığıyla oyun sistemine kaydolan çocuklara ait kişisel verilere ilişkin yasadışı veri toplama uygulamalarının tespit edilmesi ardından FTC ile varılan anlaşma kapsamında 20 milyon $ ödemeyi kabul etti. Microsoft, 2015-2021 yılları arasında çocuklar tarafından açılan hesaplar ile ebeveynlere haber verilmeksizin veya ebeveynlerin onayı olmaksızın 13 yaş altı çocuklara ait kişisel verileri yasadışı şekilde topladığı ve COPPA tarafından yasaklanmış olmasına rağmen makul olarak gerekli olandan daha uzun süre sakladığı gerekçesiyle FTC suçlamaları kapsamında 5 Haziran'da günü anlaşmaya varılan meblağı ödemenin yanı sıra çocuk oyuncular için belli önlemleri alacağı hususunda da taahhütte bulundu.
Tüm bu güncel ihlallerle birlikte COPPA kuralları yeniden gündeme geldi ve düzenlemenin çocukların kişisel verilerini gerçekten koruyup korumadığı hususları tartışılmaya başlandı. 1998 yılında kabul edilen ve 2013 yılındaki değişiklikle birlikte son halini alan düzenlemenin öncelikli amacı; ebeveynleri, küçük çocuklarından (13 yaş altı) çevrimiçi olarak hangi verilerinin toplanacağı, saklanacağı ve işleneceği konusunda yetkili kılmak. COPPA, 13 yaşın altındaki çocukların kişisel verilerini toplayan, kullanan, yayan veya saklayan ticari web siteleri ve tüm çevrimiçi hizmet operatörlerini (akıllı oyuncak, mobil oyunlar, IoT cihazları vs.) kapsıyor. Düzenleme kapsamındaki uyulması gereken ana hükümler şu şekilde;
- Çevrimiçi olarak toplanan kişisel veriler için açık ve kapsamlı bir çevrimiçi gizlilik politikası hazırlanması gerekiyor.
- Çocuklardan herhangi bir çevrimiçi kişisel veri toplamadan önce; sınırlı istisnalar hariç, ebeveynlere doğrudan bildirim ve doğrulanabilir onay alma zorunluluğu bulunuyor.
- Ebeveynlere, bir çocuğun kişisel verilerinin toplanmasına ve kullanılmasına izin vermesini sağlamanın yanında, bu verilerin 3. kişilerle paylaşılmasını yasaklama seçeneği sunulması gerekiyor.
- Ebevenylerin verileri gözden geçirmek ve/veya silmek istediklerinde çocuklarının kişisel verilerine erişimlerinin sağlanması gerekiyor.
- Ebeveynlere, bir çocuğun kişisel verilerinin daha fazla kullanılmasını veya çevrimiçi olarak toplanmasını önleme fırsatı sunulması gerekiyor.
- Çocuklardan toplanan verilerin; aktarılması halinde bu verilerin yalnızca gizlilik ve güvenlik kriterlerini sağlayan taraflardan makul adımları atanlara aktılabileceği düzenleniyor.
- Bir çocuktan çevrimiçi toplanan verileri yalnızca toplanma amacını gerçekleştirmek için gerekli olduğu süre boyunca saklanması ve yetkisiz erişime veya kullanıma karşı korumak için makul önlemlerin alınması zorunluluğu bulunuyor.
- Bir çocuğun çevrimiçi etkinliğe katılımında, çocuğun etkinliğe katılmak için gerekli olandan fazla veri alınmaması şartıyla gerçekleştirilmesi gerekiyor.
Ne var ki COPPA’nın tüm bu koruyucu hükümleri karşısında düzenlemenin gerçekten güvenli bir çevrimiçi ortam sağlayıp sağlamadığı konusunda şüpheler bulunuyor. Ebeveynler ve uzmanlar tarafından, düzenlemenin sadece 13 yaş altı çocuklarla sınırlı kalması ve 18 yaş altı gençler içinse çevrimiçi dünyadaki tehlikelerin göz ardı edildiği gibi konularda eleştiriler yöneltiliyor. Bu eleştirilere karşı FTC ise doğru karar alma yaşının 13 yaşın altı için geçerli olmadığını bu yaş aralığının daha savunmasız olduğunu açıklamakla yetiniyor. Aynı şekilde 13 yaş altında da olsa teknoloji çağında doğmuş ve büyümekte olan çocukların teknolojiye olan yatkınlığının COPPA kapsamında alınan onay zorunluluklarını aşabilecekleri konusunda da ciddi endişeler bulunuyor. Ebeveynler çocukların yaş konusunda yalan söyleyebileceğini ve onayı aşarak yaşlarına uygun olmayan çevrimiçi ortama dahil olabileceklerini belirtiyor ve FTC’nin COPPA ile bunu önlemenin imkansız olduğunu belirtmesiyse düzenlemenin amacına uygun olmadığı eleştirilerini pekiştirmiş oluyor.
Tüm bunların yanında COPPA ile düzenlenen ihlal başına 50.120 Dolar para cezası öngörülmesi büyük şirketler açısından caydırıcı nitelikte olmadığı ve şirketlerin söz konusu tutarlardaki para cezalarından endişe etmeyeceğinden bahisle ihlallerin daha sık gündeme gelebileceği konusunda FTC’nin eleştirilmesine sebep oluyor.
Halihazırdaki COPPA kapsamındaki ihlallerin içeriğine ve şirketlerin FTC ile yaptıkları anlaşmalarda çoğu önemli hususun FTC tarafından göz ardı edildiği eleştirilerinin yanında COPPA’nın çocuklara ait kişisel verilerin korunması kapsamındaki en kapsamlı düzenleme olduğu hususunu hatırlatmakta fayda var.
Bu yazı Verini Koru gönüllüsü Burçak Dalgıç tarafından hazırlanarak, 26.06.2023 tarihli bültenimizde yayınlanmıştır.
Kaydet
Okuma listesine ekle
Paylaş
NEREDE YAYIMLANDI?
İstenmeyen iletiler için bayram temizliği yapalım mı?, Black Mirror 6. sezon 1. bölüme veri mahremiyeti perspektifinden bir bakış, dünya devlerine hizmet veren bordrolama şirketinde veri ihlali iddiaları, Criteo'ya 40 m € ceza...
26 Haz 2023

YAZARLAR

Veri Koruma ve Mahremiyet Gündemi
Sivil toplum kuruluşu Verini Koru'nun ekibi, Türkiye'de ve dünyada kişisel verilerin korunması alanında yaşanan gelişmeleri yakından takip ediyor ve her Pazartesi sizlerle buluşturmak için bültenler hâline getiriyor.
İLGİLİ OKUMALAR


