Brezilya'dan TikTok'a Çocuk Verileri Nedeniyle 29.9 Milyon Dolarlık Rekor Ceza

Giriş: Dijital Dünyada Çocuk Güvenliği ve Yeni Düzenlemeler
Günümüz teknoloji ekosisteminde sosyal medya devleri, kullanıcı verilerini toplama biçimleri ve dijital mahremiyet sınırlarını zorlama alışkanlıkları nedeniyle sık sık hukuki engellerle karşılaşıyor. Özellikle çocukların ve reşit olmayan bireylerin internet ortamındaki güvenliği, son yıllarda devletlerin ve veri koruma otoritelerinin öncelikli gündem maddesi haline gelmiş durumda. Son olarak Latin Amerika'nın teknoloji üssü konumundaki Brezilya'dan gelen tarihi bir karar, sosyal medya şirketlerinin veri toplama politikalarında köklü değişiklikler yapmaya zorlanacağının sinyallerini verdi. Brezilya Ulusal Veri Koruma Ajansı (ANPD) tarafından ByteDance şirketine kesilen 29.9 milyon dolarlık ceza, yalnızca mali bir yaptırım olmanın ötesinde, dijital gözetim ve veri toplama pratiklerine getirilen yeni bir hukuki standart anlamı taşıyor.
Teknik Detaylar ve Misafir Oturumu İhlalleri
Bu davanın küresel teknoloji hukuku literatürüne geçmesinin en temel sebebi, cezanın kapsamının sadece platforma üye olan çocuk kullanıcılarla sınırlı kalmamasıdır. Bugüne kadar dünya genelinde yürütülen çocuk güvenliği soruşturmalarının büyük çoğunluğu, kullanıcıların hesap açarken beyan ettikleri yaş bilgilerine, platformların bu yaşları doğrulama mekanizmalarına ve hesap oluşturulduktan sonra devreye giren gizlilik ayarlarına odaklanıyordu. Ancak Brezilya'daki düzenleyici kurum, soruşturmayı çok daha derin bir boyuta taşıyarak platformda hiçbir zaman hesabı olmamış ve yalnızca "misafir oturumu" (guest browsing) yoluyla içerik tüketen bireylerin de verilerinin hukuka aykırı biçimde toplandığını kanıtladı.
Teknik açıdan bakıldığında, bir sosyal medya platformunun oturum açmamış ziyaretçilerden veri toplamasını meşrulaştıran geçerli bir yasal dayanağın bulunup bulunmadığı konusu uzun süredir tartışılıyordu. ANPD, TikTok'un yaş doğrulama süreçlerinin işleyişinden bağımsız olarak, doğrudan doğruya bu veri toplama eyleminin kendisini bir ihlal olarak değerlendirdi. Bu durum, arka planda çalışan çerezlerin, parmak izi (fingerprinting) teknolojilerinin ve algoritmik takip mekanizmalarının reşit olmayan bireylerin gizliliğini nasıl tehdit ettiğini gözler önüne seriyor. Şirkete verilen talimatlar doğrultusunda, ByteDance yalnızca geçmişte toplanan bu verileri imha etmekle kalmayacak, aynı zamanda 16 yaş altındaki kullanıcılar için daha katı gizlilik ayarlarını otomatik olarak devreye sokacak teknik altyapı güncellemeleri yapmak zorunda kalacak.
Küresel Düzenleyici Baskı ve Avrupa Birliği ile Karşılaştırmalar
Brezilya’nın bu hamlesi, uluslararası alanda sosyal medya devlerine karşı yürütülen denetim dalgasının en somut örneklerinden biri olarak dikkat çekiyor. Benzer bir süreci Avrupa Birliği cephesinde de görmekteyiz. Avrupa Komisyonu, geçtiğimiz Temmuz ayında Dijital Hizmetler Yasası (DSA) kapsamında çocukların gizliliğini koruyamadığı gerekçesiyle TikTok’a resmi suçlamalar yöneltmişti. Ancak Avrupa'daki süreçler genellikle sistemik risk değerlendirmeleri ve platform tasarımlarının toplumsal etkileri üzerine odaklanırken, Brezilya doğrudan Veri Koruma Kanunu'nun (GDPR benzeri yasal dayanaklar) veri işleme şartlarını ihlal eden pratiklere odaklanarak çok daha hızlı bir şekilde somut bir cezai sonuca ulaştı.
Brezilya hükümeti ve yargı organları son dönemde teknoloji şirketlerine karşı oldukça sert bir tutum sergilemekte. Hatırlanacağı üzere, X (eski adıyla Twitter) platformu, dezenformasyonla mücadele kapsamında Brezilya Yüksek Mahkemesi'nin kararlarına uymadığı için ülkede 40 gün boyunca engellenmişti. Benzer şekilde, ANPD’nin son üç hafta içerisinde Discord platformuna da 13 yaşında bir çocuğun ölümüyle sonuçlanan olaylar silsilesi sonrasında canlı yayınları askıya alma talimatı vermesi, ülkedeki dijital denetim mekanizmalarının ne kadar agresif bir şekilde çalıştığını kanıtlıyor.
Sektörel Analiz ve Genel Değerlendirme
Brezilya’nın ByteDance’e kestiği bu ceza ve getirdiği teknik yaptırımlar, sadece TikTok için değil, tüm dijital reklamcılık ve içerik platformları için yeni bir dönemin habercisidir. Misafir oturumu verilerinin toplanmasının hukuka aykırı bulunması, gelecekte tüm küresel otoritelerin çerez politikaları ve anonim kullanıcı takibi üzerinde daha sıkı denetimler kuracağının en net göstergesidir. Şirketler artık "kullanıcının hesabı yoktu, dolayısıyla veri toplama sorumluluğumuz sınırlıydı" savunmasını arkasına saklanamayacak.
Önümüzdeki dönemde ByteDance'in yapacağı itiraz başvurusu ve mahkeme süreci, teknoloji devlerinin bu tür mali ve idari yaptırımları sıradan bir "faaliyet maliyeti" olarak mı göreceğini, yoksa iş modellerini kökten değiştiren birer dönüm noktası mı kabul edeceğini belirleyecektir. Diğer ülkelerin veri koruma otoritelerinin bu içtihatı kendi yargı sistemlerine nasıl uyarlayacağını izlemek, dijital gizliliğin geleceği açısından kritik önem taşıyor.

Ozan Tankuş
Doğrulanmış EditörMercek360 kurucu editörü ve kıdemli teknoloji analisti. Kurumsal bilişim altyapıları, bulut teknolojileri, yapay zeka sistemleri ve tüketici elektroniği alanlarında uzmanlaşmış olup küresel teknoloji gündemini tarafsız ve derinlemesine incelemektedir.