Sözlük

GPC (Global Privacy Control) Nedir?

GPC (Global Privacy Control), kullanıcının gizlilik tercihini tarayıcı düzeyinde otomatik ileten teknik sinyaldir. Ziyaret edilen her siteye 'verilerimin satılmasını ve paylaşılmasını istemiyorum' mesajını tek seferlik bir ayarla gönderir. Kaliforniya'daki CCPA/CPRA uygulamasında bu sinyale uyulması zorunlu kabul edilir; AB ve Türkiye mevzuatında ise bağlayıcı bir statüsü yoktur.

GPC, HTTP başlığı ve JavaScript özelliği olarak çalışan açık bir spesifikasyondur: kullanıcı tarayıcısında veya eklentisinde tercihi bir kez açar, tarayıcı da bu sinyali ziyaret edilen her siteye otomatik gönderir. Fikir yeni değildir; öncülü olan Do Not Track (DNT) sinyali, sitelerin uymasını sağlayan bir yaptırım mekanizması bulunmadığı için yaygın biçimde görmezden gelindi ve fiilen başarısız oldu. GPC bu dersten doğdu: sinyali hukuki bir zorunluluğa bağlamak.

Bu bağ Kaliforniya'da kuruldu. CCPA/CPRA uygulamasında GPC, tüketicinin 'verilerimin satılmasından ve paylaşılmasından çıkıyorum' talebinin geçerli bir iletim yolu kabul edilir; eyalet düzenleyicileri sinyale uymayan işletmelere karşı yaptırım uygulamıştır. Diğer bazı ABD eyalet yasaları da evrensel tercih sinyallerini tanır. AB tarafında ise GDPR ve ePrivacy çerçevesinde GPC'ye uyma yükümlülüğü yoktur; KVKK'da da sinyale bağlanan bir hukuki sonuç bulunmaz.

Site sahibi için pratik anlamı hedef kitleye göre değişir: Kaliforniya'ya satış yapan ve CCPA/CPRA kapsamına giren bir site GPC sinyalini algılayıp veri satışı ve paylaşımını durdurmalıdır. Türkiye ve AB odaklı sitelerde ise rıza yönetimi hâlâ banner üzerinden yürür; GPC'yi tanımak zorunluluk değil, kullanıcı tercihine saygının bir adımıdır. Onay yönetim platformları sinyali okuyup tercihlere yansıtabilir.

Sık sorulan sorular

GPC ile Do Not Track (DNT) arasındaki fark nedir?

Teknik olarak ikisi de tarayıcıdan gönderilen bir tercih sinyalidir; fark hukuki güçtedir. DNT'ye uymayı zorunlu kılan bir mevzuat hiç oluşmadı, bu yüzden siteler sinyali görmezden geldi ve DNT fiilen öldü. GPC ise Kaliforniya'da CCPA/CPRA uygulamasıyla bağlayıcı hale geldi: sinyali alan işletme, o ziyaretçinin verilerini satmayı ve paylaşmayı durdurmakla yükümlü kabul edilir.

Türkiye'deki siteler GPC sinyaline uymak zorunda mı?

Hayır. KVKK ve ilgili düzenlemelerde GPC sinyaline bağlanan bir hukuki yükümlülük yoktur; Türkiye'de rıza, çerez banner'ı üzerinden aktif bir hareketle alınır. Ancak sitenizin Kaliforniya'dan ziyaretçisi varsa ve CCPA/CPRA kapsamına giriyorsanız sinyali dikkate almanız gerekir. Kapsam dışındaki siteler için GPC'yi tanımak zorunluluk değil, gönüllü bir iyi uygulamadır.

Bu içerik bilgilendirme amaçlıdır ve hukuki görüş niteliği taşımaz.