Apple Cihazlarda Uygulama Takibi: ATT, IDFA ve KVKK Rızası

Apple, iOS 14.5'ten itibaren uygulamaların kullanıcıyı diğer şirketlerin uygulama ve siteleri üzerinden izlemesini App Tracking Transparency (ATT) iznine bağladı. Kullanıcı izin vermezse uygulama IDFA'ya (Identifier for Advertisers) erişemez ve siteler arası izleme büyük ölçüde kesilir. Türkiye'de iPhone kullanımının yüksekliği düşünüldüğünde bu, reklam ölçümünü doğrudan etkileyen bir kısıttır. ATT izni, KVKK rızasının yerine geçmez; ikisi ayrı yükümlülüklerdir.

ATT nasıl çalışır

  • Uygulama, izleme yapmadan önce sistem penceresini göstermek zorundadır: "İzin verme" veya "İzin ver".
  • İzin verilmezse IDFA sıfırlarla dolu bir değer döner; uygulama cihazı reklam kimliğiyle tanıyamaz.
  • Kullanıcı kararını Ayarlar > Gizlilik ve Güvenlik > İzleme yolundan değiştirebilir; buradan tüm uygulamalar için izleme isteklerini de kapatabilir.
  • Apple, izin alınmadan yapılan izlemeyi mağaza kuralı ihlali sayar; uygulama yayından kaldırılabilir.

ATT "izleme" tanımı geniştir: kullanıcının uygulama içi verisini reklam veya ölçüm amacıyla üçüncü tarafın verisiyle eşleştirmek, veri simsarına aktarmak buna dahildir. Yalnız uygulama içinde kalan, dışarı aktarılmayan analitik izleme sayılmaz.

Ne değişti

AlanATT öncesiATT sonrası
Kampanya atıfıKullanıcı bazında kesinSKAdNetwork ile toplu ve gecikmeli
Yeniden hedeflemeUygulamalar arası mümkünİzin verenlerle sınırlı
ÖlçümTıklamadan kuruluma tam yolKısmi, modelleme ağırlıklı
Rakip kıyaslamaKimlik bazlıToplulaştırılmış

Apple bu boşluğu SKAdNetwork ve daha sonra AdAttributionKit ile doldurmaya çalışır; ikisi de kullanıcı kimliği vermeden kampanya düzeyinde ölçüm sağlar.

ATT ile KVKK rızası arasındaki fark

ATTKVKK rızası
KaynakApple mağaza kuralı6698 sayılı Kanun
KapsamYalnız izleme kimliğine erişimTüm kişisel veri işleme
KayıtApple tarafında, sizde kayıt yokKim, ne zaman, neye rıza verdi; ispat sizde
YaptırımUygulamanın kaldırılmasıİdari para cezası

Sonuç: ATT penceresine "İzin ver" diyen bir kullanıcı için bile analitik ve kişiselleştirme SDK'larının çalıştırılması KVKK rızasına bağlıdır. Uygulama akışında önce kategori bazlı rıza, sonra ATT penceresi gösterilmelidir. Ayrıntı: mobil uygulamalarda rıza yönetimi.

Android tarafı

Android'de karşılık Advertising ID'dir; kullanıcı Ayarlar > Google > Reklamlar yolundan sıfırlayabilir veya tamamen silebilir. Google, Privacy Sandbox ile benzer bir yöne ilerliyor; Play Store'da Veri Güvenliği beyanı ve reklam kimliği izni (Android 13 ve sonrası) zorunludur. Hukuki durum aynıdır: reklam kimliği kişisel veridir, rıza gerekir.

Uygulama sahipleri için ne yapmalı

  • SDK envanteri çıkarın; hangi SDK izleme yapıyor, hangi veriyi nereye gönderiyor?
  • Rıza gelmeden reklam ve analitik SDK'larını başlatmayın; engelleme, rıza durumunu iletmekten daha güvenlidir.
  • ATT metnini bilgilendirici yazın; kullanıcıya ne kazandığını anlatan tek cümle izin oranını belirgin biçimde etkiler.
  • SKAdNetwork ve sunucu tarafı ölçümü kurun; kişi bazlı ölçüm kaybını kampanya düzeyinde telafi eder.
  • Mağaza gizlilik etiketlerini gerçek davranışla tutarlı tutun.

Sıkça sorulan sorular

ATT'ye izin vermezsem reklam görmez miyim?

Görürsünüz; reklamlar kişiselleştirilmez. İzin, reklamın varlığını değil hedeflemesini etkiler.

IDFA tamamen kalktı mı?

Hayır. İzin veren kullanıcılarda çalışmaya devam eder; izin oranı sektöre göre değişir.

Web sitemi bu durum etkiler mi?

Doğrudan değil, ama aynı kullanıcı Safari'de de ITP nedeniyle sınırlıdır. Bkz. Safari çerez ayarları.

ATT izni aldım, rıza kaydına gerek var mı?

Var. Denetimde sorulan, Apple'ın izni değil sizin tuttuğunuz rıza kaydıdır.