ºÝºÝߣ

ºÝºÝߣShare a Scribd company logo
MOBİL UYGULAMA GÜVENLİĞİ
ve
HUKUK
AV. SERTEL ÅžIRACI
Veri Koruma Hukuku
Açısından Mobil
Uygulamalar
Veri Koruma Hukuku Açısından
Mobil Uygulamalar
• Kural olarak rıza olmadan veri işlenemez.
• Toplanan veri uygulama için gerekli mi?
• Saklama süreniz var mı?
• Irk, etnik unsur, sağlık bilgileri hassas veridir.
İşlenmesi için açık rıza gerekir.
• Kullanıcının hakları: Bilgi edinme hakkı, verilerin
düzeltilmesi – silinmesi, ilgilinin itiraz hakkı
Lokasyon Bilgilerinin
Toplanması ve
Ticari °­³Ü±ô±ô²¹²Ôı³¾Ä±
LOKASYON BÄ°LGÄ°LERÄ°NÄ°N
TOPLANMASI
• Uygulamadan beklenen faydanın gerçekleşmesi için lokasyon verisi
önemli mi?
• Lokasyon verisi alınması gerektiğinde kullanıcı bilgilendiriliyor mu?
• Lokasyon verisinin toplanacağını, paylaşılacağını, işleneceğini kullanıcı
onayladı mı?
• Uygulama Toplanan lokasyon bilgileri anonim mi?
• Lokasyon ile birlikte toplanan veriler kişinin tespitine neden oluyor mu?
• Çocuklarla ilgili önlemleriniz var mı?
LOKASYON BÄ°LGÄ°LERÄ°NÄ°N TÄ°CARÄ°
KULLANIMI
• Toplanan veri reklam ajansları ile paylaşılacak mı?
• Foursquare doğası gereği kapalı da olsa konum
bilginizi istiyor, peki Fruit Ninja neden istiyor?
• Nokta atışı reklam = Daha çok para
• Bazen sorun kullanılan kütüphanelerden kaynaklanıyor.
• Uygulama konum almıyor olabilir ama reklam için
kullanılan reklam ağı bu verileri topluyor.
Reklam Engelleme
Uygulamalarının
GetirdiÄŸi Hukuksal
Sorunlar
iBeacon ve Hukuk
[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Sertel Şıracı - Mobil Uygulama Güvenligi ve Hukuk
iBeacon ve Hukuk
• iBeacon ile reklam iletmek için izin gerekiyor
mu?
• Uygulama mı? Mekan mı sorumlu? Markaya ait
uygulamayı indirirken bu izni alıyor mu?
• Saldırgan reklam olarak kabul edilir mi?
• Tüketiciyi yanıltıcı kabul edilir mi?
• Fiziken toplanan lokasyon verisine dikkat.
Hukuka Uygun Bir
Uygulama İçin
Sorulması Gereken
Sorular
Hukuka Uygun Bir Uygulama İçin
Sorulması Gereken Sorular
1. Uygulama daha önce belirtilmeyen sürpriz bir
ödeme talep ediyor mu?
2. Uygulama hangi kullanıcı verilerini topluyor,
kiminle paylaşıyor, topladığı veriler hassas mı,
gerekli mi?
3. Bütün bunlar için kullanıcı rızası açık şekilde
alınmış mı?
Toplandığınız	
 ÌýVeriler	
 ÌýHakkında	
 ÌýSorulması	
 Ìý
Gereken	
 ÌýSorular
1.Uygulamanın topladığı veriler kullanıcının adını,
telefon numarasını, kişi listesini içeriyor mu?
2.Uygulama kullanıcının lokasyonunu, kimlik
bilgilerini, yüklendiği cihaza ait benzersiz numaraları
topluyor mu?
3.Toplanan veriler ile ilgili süre var mı ve uzun mu?
4.Toplanan verileri üçüncü şahıslarla paylaşmanız
gerekiyor mu? Üçüncü şahıslar aldıkları veri ile
kullanıcının kimliğini tespit edebilirler mi?
5.Kullanıcı kendi verilerini yönetebiliyor mu?
Verinin Sahibi kim?
Devlet - Şirket - Kullanıcı
Bu bilgilere sahip olmak için devletlerin neler yaptığını hatırlayın
Veri, artık paraya benziyor.
Nesnelerin interneti ile toplanan verilere paha biçilemez.
Şirketler, devletlerden daha çok kişisel veriye, ticari sırra sahipler. Sağlık, lokasyon,
davranış, tercihlerimiz.
Şirketlerin sözleşmeleri anayasalardan, yerel mevzuattan daha üstün
Sektör verisi toplanan kişi lehine düzenlenmeli
Depolamayı şirketler, bankalar değil, veri sahibinin yönetiminde depolanmalı
Şirketler, kullanıcı ile şeffaf bir anlaşma yapmalı, kurallara uymalı ve güven inşaa etmeli,
gelecekte bu ÅŸirketler kazanacak.
İnsanlar daha çok veri paylaşacak.
Uygulama GeliÅŸtiricilerin
ve Güvenlik Yazılımı
GeliÅŸtirenlerin
SorumluluÄŸu
Güvenlik
Yazılımlarının Getirdiği
Sorumluluk
Uygulamalarda Açık Tespit
Etmenin Hukuksal
DeÄŸerlendirmesi
Uygulamalarda Açık Tespit Etmenin
Hukuksal DeÄŸerlendirmesi
1. Responsible Disclosure
2. Limited Disclosure
3. Full Disclosure
4. No Disclosure
Uygulamalarda Açık Tespit Etmenin
Hukuksal DeÄŸerlendirmesi
•Ülkemizde ifşa modellerinin kabul edildiğine
dair düzenleme yoktur.
•Haksız rekabet davası ile karşılaşabilirsiniz.
•TCK 243 gereği yargılanabilirsiniz.
•Kullanıcı sözleşmesine aykırılık da gündeme
getirilebilir. FSEK devreye girebilir.
•Rakip bir şirketse daha da sıkıntılı olacaktır.
•Bedel istenmesi halinde şantaj gündeme
gelecektir.
AV. SERTEL ÅžIRACI

More Related Content

Viewers also liked (9)

Final leukapheresis
Final leukapheresisFinal leukapheresis
Final leukapheresis
DrSurjit Singh
Ìý
Tringali A. La CPRE. ASMaD 2016
Tringali A. La CPRE. ASMaD 2016Tringali A. La CPRE. ASMaD 2016
Tringali A. La CPRE. ASMaD 2016
Gianfranco Tammaro
Ìý
[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Fatih Emiral - Android Uygulamalara ...
[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Fatih Emiral - Android Uygulamalara ...[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Fatih Emiral - Android Uygulamalara ...
[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Fatih Emiral - Android Uygulamalara ...
OWASP Turkiye
Ìý
[OWASP-TR Uygulama Güvenliği Günü 2016] Özgür Alp - HTTP/2 ve Güvenlik
[OWASP-TR Uygulama Güvenliği Günü 2016] Özgür Alp - HTTP/2 ve Güvenlik[OWASP-TR Uygulama Güvenliği Günü 2016] Özgür Alp - HTTP/2 ve Güvenlik
[OWASP-TR Uygulama Güvenliği Günü 2016] Özgür Alp - HTTP/2 ve Güvenlik
OWASP Turkiye
Ìý
[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Oğuzhan Topgül - iOS'da Zararlı Yazı...
[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Oğuzhan Topgül - iOS'da Zararlı Yazı...[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Oğuzhan Topgül - iOS'da Zararlı Yazı...
[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Oğuzhan Topgül - iOS'da Zararlı Yazı...
OWASP Turkiye
Ìý
[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Bahtiyar Bircan - PwnPhone: Cepteki ...
[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Bahtiyar Bircan - PwnPhone: Cepteki ...[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Bahtiyar Bircan - PwnPhone: Cepteki ...
[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Bahtiyar Bircan - PwnPhone: Cepteki ...
OWASP Turkiye
Ìý
[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Bakır Emre - Cebinizdeki Hırsız
[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Bakır Emre - Cebinizdeki Hırsız[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Bakır Emre - Cebinizdeki Hırsız
[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Bakır Emre - Cebinizdeki Hırsız
OWASP Turkiye
Ìý
[OWASP-TR Uygulama Güvenliği Günü 2016] Muhammet Dilmaç - Ruby on Rails Web F...
[OWASP-TR Uygulama Güvenliği Günü 2016] Muhammet Dilmaç - Ruby on Rails Web F...[OWASP-TR Uygulama Güvenliği Günü 2016] Muhammet Dilmaç - Ruby on Rails Web F...
[OWASP-TR Uygulama Güvenliği Günü 2016] Muhammet Dilmaç - Ruby on Rails Web F...
OWASP Turkiye
Ìý
[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Ömer Faruk Acar - Mobil Uygulamalar ...
[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Ömer Faruk Acar - Mobil Uygulamalar ...[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Ömer Faruk Acar - Mobil Uygulamalar ...
[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Ömer Faruk Acar - Mobil Uygulamalar ...
OWASP Turkiye
Ìý
Final leukapheresis
Final leukapheresisFinal leukapheresis
Final leukapheresis
DrSurjit Singh
Ìý
Tringali A. La CPRE. ASMaD 2016
Tringali A. La CPRE. ASMaD 2016Tringali A. La CPRE. ASMaD 2016
Tringali A. La CPRE. ASMaD 2016
Gianfranco Tammaro
Ìý
[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Fatih Emiral - Android Uygulamalara ...
[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Fatih Emiral - Android Uygulamalara ...[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Fatih Emiral - Android Uygulamalara ...
[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Fatih Emiral - Android Uygulamalara ...
OWASP Turkiye
Ìý
[OWASP-TR Uygulama Güvenliği Günü 2016] Özgür Alp - HTTP/2 ve Güvenlik
[OWASP-TR Uygulama Güvenliği Günü 2016] Özgür Alp - HTTP/2 ve Güvenlik[OWASP-TR Uygulama Güvenliği Günü 2016] Özgür Alp - HTTP/2 ve Güvenlik
[OWASP-TR Uygulama Güvenliği Günü 2016] Özgür Alp - HTTP/2 ve Güvenlik
OWASP Turkiye
Ìý
[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Oğuzhan Topgül - iOS'da Zararlı Yazı...
[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Oğuzhan Topgül - iOS'da Zararlı Yazı...[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Oğuzhan Topgül - iOS'da Zararlı Yazı...
[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Oğuzhan Topgül - iOS'da Zararlı Yazı...
OWASP Turkiye
Ìý
[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Bahtiyar Bircan - PwnPhone: Cepteki ...
[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Bahtiyar Bircan - PwnPhone: Cepteki ...[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Bahtiyar Bircan - PwnPhone: Cepteki ...
[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Bahtiyar Bircan - PwnPhone: Cepteki ...
OWASP Turkiye
Ìý
[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Bakır Emre - Cebinizdeki Hırsız
[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Bakır Emre - Cebinizdeki Hırsız[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Bakır Emre - Cebinizdeki Hırsız
[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Bakır Emre - Cebinizdeki Hırsız
OWASP Turkiye
Ìý
[OWASP-TR Uygulama Güvenliği Günü 2016] Muhammet Dilmaç - Ruby on Rails Web F...
[OWASP-TR Uygulama Güvenliği Günü 2016] Muhammet Dilmaç - Ruby on Rails Web F...[OWASP-TR Uygulama Güvenliği Günü 2016] Muhammet Dilmaç - Ruby on Rails Web F...
[OWASP-TR Uygulama Güvenliği Günü 2016] Muhammet Dilmaç - Ruby on Rails Web F...
OWASP Turkiye
Ìý
[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Ömer Faruk Acar - Mobil Uygulamalar ...
[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Ömer Faruk Acar - Mobil Uygulamalar ...[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Ömer Faruk Acar - Mobil Uygulamalar ...
[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Ömer Faruk Acar - Mobil Uygulamalar ...
OWASP Turkiye
Ìý

Similar to [OWASP-TR Mobil Güvenlik Çalıştayı 2015] Sertel Şıracı - Mobil Uygulama Güvenligi ve Hukuk (19)

Mobil Uygulamalarda Mahremiyetin Korunmasına Yönelik Tavsiyeler
Mobil Uygulamalarda Mahremiyetin Korunmasına Yönelik TavsiyelerMobil Uygulamalarda Mahremiyetin Korunmasına Yönelik Tavsiyeler
Mobil Uygulamalarda Mahremiyetin Korunmasına Yönelik Tavsiyeler
Jurcom GRC Services
Ìý
Kvkk bitdefender
Kvkk bitdefenderKvkk bitdefender
Kvkk bitdefender
Tekvizyon Pc Teknoloji Hizmetleri
Ìý
Kişisel Verilerin Korunması Kanunu SSS
Kişisel Verilerin Korunması Kanunu SSSKişisel Verilerin Korunması Kanunu SSS
Kişisel Verilerin Korunması Kanunu SSS
Erol Dogan
Ìý
kvkk sunum
kvkk sunumkvkk sunum
kvkk sunum
Bilgi Ä°ÅŸlem
Ìý
Big Data / Büyük Veri Nedir?
Big Data / Büyük Veri Nedir?Big Data / Büyük Veri Nedir?
Big Data / Büyük Veri Nedir?
Veli Bahçeci
Ìý
Kişisel verilerin korunması hakkında bilgi bülteni
Kişisel verilerin korunması hakkında bilgi bülteniKişisel verilerin korunması hakkında bilgi bülteni
Kişisel verilerin korunması hakkında bilgi bülteni
BaÅŸak Arslan
Ìý
SAP Forum Ankara 2017 - "Kisisel Veri Yasasi Hepimizi Ä°lgilendiriyor"
SAP Forum Ankara 2017 - "Kisisel Veri Yasasi Hepimizi Ä°lgilendiriyor"SAP Forum Ankara 2017 - "Kisisel Veri Yasasi Hepimizi Ä°lgilendiriyor"
SAP Forum Ankara 2017 - "Kisisel Veri Yasasi Hepimizi Ä°lgilendiriyor"
MDS ap
Ìý
Kişisel Verilerin Korunması Kanunu (KVKK)
Kişisel Verilerin Korunması Kanunu (KVKK)Kişisel Verilerin Korunması Kanunu (KVKK)
Kişisel Verilerin Korunması Kanunu (KVKK)
MGC Legal
Ìý
Data Pazarı - Doğrudan pazarlama
Data Pazarı - Doğrudan pazarlamaData Pazarı - Doğrudan pazarlama
Data Pazarı - Doğrudan pazarlama
viasamet
Ìý
Nmt KVKK
Nmt KVKK Nmt KVKK
Nmt KVKK
didemesen
Ìý
SAP MÜŞTERİLERİ -GDPR/KVKK'YA HAZIR!
SAP MÜŞTERİLERİ -GDPR/KVKK'YA HAZIR!SAP MÜŞTERİLERİ -GDPR/KVKK'YA HAZIR!
SAP MÜŞTERİLERİ -GDPR/KVKK'YA HAZIR!
MBIS
Ìý
ÅžiÅŸli Belediyesi 6698 K.V.K Sunumu
ÅžiÅŸli Belediyesi 6698 K.V.K SunumuÅžiÅŸli Belediyesi 6698 K.V.K Sunumu
ÅžiÅŸli Belediyesi 6698 K.V.K Sunumu
Kıvanç Tuncer
Ìý
Byk Verinin Karanlk Yz 1 nsanlarla ilgili byk verile.pdf
Byk Verinin Karanlk Yz  1 nsanlarla ilgili byk verile.pdfByk Verinin Karanlk Yz  1 nsanlarla ilgili byk verile.pdf
Byk Verinin Karanlk Yz 1 nsanlarla ilgili byk verile.pdf
jaipur2
Ìý
Medikal Bilgi Sistemlerinde Güvenlik, Mahremiyet ve Kimlik Doğrulama
Medikal Bilgi Sistemlerinde Güvenlik, Mahremiyet ve Kimlik DoğrulamaMedikal Bilgi Sistemlerinde Güvenlik, Mahremiyet ve Kimlik Doğrulama
Medikal Bilgi Sistemlerinde Güvenlik, Mahremiyet ve Kimlik Doğrulama
Şüheda Acar
Ìý
Biznet - Kişisel Verilerin Korunması
Biznet - Kişisel Verilerin KorunmasıBiznet - Kişisel Verilerin Korunması
Biznet - Kişisel Verilerin Korunması
Biznet BiliÅŸim
Ìý
Kişisel Verilerin Korunması Kanunu
Kişisel Verilerin Korunması KanunuKişisel Verilerin Korunması Kanunu
Kişisel Verilerin Korunması Kanunu
Zuhal Çopuroğlu
Ìý
KVKK Genel sunum - KiÅŸisel Veriler
KVKK Genel sunum - KiÅŸisel VerilerKVKK Genel sunum - KiÅŸisel Veriler
KVKK Genel sunum - KiÅŸisel Veriler
Ömer Özer
Ìý
E ticaret ve güvenlik
E ticaret ve güvenlikE ticaret ve güvenlik
E ticaret ve güvenlik
Zühre Aydın
Ìý
Nesnelerin Ä°nternetinin E-Ticarete Etkileri
Nesnelerin Ä°nternetinin E-Ticarete EtkileriNesnelerin Ä°nternetinin E-Ticarete Etkileri
Nesnelerin Ä°nternetinin E-Ticarete Etkileri
ZekiBaranYcel
Ìý
Mobil Uygulamalarda Mahremiyetin Korunmasına Yönelik Tavsiyeler
Mobil Uygulamalarda Mahremiyetin Korunmasına Yönelik TavsiyelerMobil Uygulamalarda Mahremiyetin Korunmasına Yönelik Tavsiyeler
Mobil Uygulamalarda Mahremiyetin Korunmasına Yönelik Tavsiyeler
Jurcom GRC Services
Ìý
Kişisel Verilerin Korunması Kanunu SSS
Kişisel Verilerin Korunması Kanunu SSSKişisel Verilerin Korunması Kanunu SSS
Kişisel Verilerin Korunması Kanunu SSS
Erol Dogan
Ìý
Big Data / Büyük Veri Nedir?
Big Data / Büyük Veri Nedir?Big Data / Büyük Veri Nedir?
Big Data / Büyük Veri Nedir?
Veli Bahçeci
Ìý
Kişisel verilerin korunması hakkında bilgi bülteni
Kişisel verilerin korunması hakkında bilgi bülteniKişisel verilerin korunması hakkında bilgi bülteni
Kişisel verilerin korunması hakkında bilgi bülteni
BaÅŸak Arslan
Ìý
SAP Forum Ankara 2017 - "Kisisel Veri Yasasi Hepimizi Ä°lgilendiriyor"
SAP Forum Ankara 2017 - "Kisisel Veri Yasasi Hepimizi Ä°lgilendiriyor"SAP Forum Ankara 2017 - "Kisisel Veri Yasasi Hepimizi Ä°lgilendiriyor"
SAP Forum Ankara 2017 - "Kisisel Veri Yasasi Hepimizi Ä°lgilendiriyor"
MDS ap
Ìý
Kişisel Verilerin Korunması Kanunu (KVKK)
Kişisel Verilerin Korunması Kanunu (KVKK)Kişisel Verilerin Korunması Kanunu (KVKK)
Kişisel Verilerin Korunması Kanunu (KVKK)
MGC Legal
Ìý
Data Pazarı - Doğrudan pazarlama
Data Pazarı - Doğrudan pazarlamaData Pazarı - Doğrudan pazarlama
Data Pazarı - Doğrudan pazarlama
viasamet
Ìý
Nmt KVKK
Nmt KVKK Nmt KVKK
Nmt KVKK
didemesen
Ìý
SAP MÜŞTERİLERİ -GDPR/KVKK'YA HAZIR!
SAP MÜŞTERİLERİ -GDPR/KVKK'YA HAZIR!SAP MÜŞTERİLERİ -GDPR/KVKK'YA HAZIR!
SAP MÜŞTERİLERİ -GDPR/KVKK'YA HAZIR!
MBIS
Ìý
ÅžiÅŸli Belediyesi 6698 K.V.K Sunumu
ÅžiÅŸli Belediyesi 6698 K.V.K SunumuÅžiÅŸli Belediyesi 6698 K.V.K Sunumu
ÅžiÅŸli Belediyesi 6698 K.V.K Sunumu
Kıvanç Tuncer
Ìý
Byk Verinin Karanlk Yz 1 nsanlarla ilgili byk verile.pdf
Byk Verinin Karanlk Yz  1 nsanlarla ilgili byk verile.pdfByk Verinin Karanlk Yz  1 nsanlarla ilgili byk verile.pdf
Byk Verinin Karanlk Yz 1 nsanlarla ilgili byk verile.pdf
jaipur2
Ìý
Medikal Bilgi Sistemlerinde Güvenlik, Mahremiyet ve Kimlik Doğrulama
Medikal Bilgi Sistemlerinde Güvenlik, Mahremiyet ve Kimlik DoğrulamaMedikal Bilgi Sistemlerinde Güvenlik, Mahremiyet ve Kimlik Doğrulama
Medikal Bilgi Sistemlerinde Güvenlik, Mahremiyet ve Kimlik Doğrulama
Şüheda Acar
Ìý
Biznet - Kişisel Verilerin Korunması
Biznet - Kişisel Verilerin KorunmasıBiznet - Kişisel Verilerin Korunması
Biznet - Kişisel Verilerin Korunması
Biznet BiliÅŸim
Ìý
Kişisel Verilerin Korunması Kanunu
Kişisel Verilerin Korunması KanunuKişisel Verilerin Korunması Kanunu
Kişisel Verilerin Korunması Kanunu
Zuhal Çopuroğlu
Ìý
KVKK Genel sunum - KiÅŸisel Veriler
KVKK Genel sunum - KiÅŸisel VerilerKVKK Genel sunum - KiÅŸisel Veriler
KVKK Genel sunum - KiÅŸisel Veriler
Ömer Özer
Ìý
E ticaret ve güvenlik
E ticaret ve güvenlikE ticaret ve güvenlik
E ticaret ve güvenlik
Zühre Aydın
Ìý
Nesnelerin Ä°nternetinin E-Ticarete Etkileri
Nesnelerin Ä°nternetinin E-Ticarete EtkileriNesnelerin Ä°nternetinin E-Ticarete Etkileri
Nesnelerin Ä°nternetinin E-Ticarete Etkileri
ZekiBaranYcel
Ìý

[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Sertel Şıracı - Mobil Uygulama Güvenligi ve Hukuk

  • 3. Veri Koruma Hukuku Açısından Mobil Uygulamalar • Kural olarak rıza olmadan veri iÅŸlenemez. • Toplanan veri uygulama için gerekli mi? • Saklama süreniz var mı? • Irk, etnik unsur, saÄŸlık bilgileri hassas veridir. Ä°ÅŸlenmesi için açık rıza gerekir. • Kullanıcının hakları: Bilgi edinme hakkı, verilerin düzeltilmesi – silinmesi, ilgilinin itiraz hakkı
  • 4. Lokasyon Bilgilerinin Toplanması ve Ticari °­³Ü±ô±ô²¹²Ôı³¾Ä±
  • 5. LOKASYON BÄ°LGÄ°LERÄ°NÄ°N TOPLANMASI • Uygulamadan beklenen faydanın gerçekleÅŸmesi için lokasyon verisi önemli mi? • Lokasyon verisi alınması gerektiÄŸinde kullanıcı bilgilendiriliyor mu? • Lokasyon verisinin toplanacağını, paylaşılacağını, iÅŸleneceÄŸini kullanıcı onayladı mı? • Uygulama Toplanan lokasyon bilgileri anonim mi? • Lokasyon ile birlikte toplanan veriler kiÅŸinin tespitine neden oluyor mu? • Çocuklarla ilgili önlemleriniz var mı?
  • 6. LOKASYON BÄ°LGÄ°LERÄ°NÄ°N TÄ°CARÄ° KULLANIMI • Toplanan veri reklam ajansları ile paylaşılacak mı? • Foursquare doÄŸası gereÄŸi kapalı da olsa konum bilginizi istiyor, peki Fruit Ninja neden istiyor? • Nokta atışı reklam = Daha çok para • Bazen sorun kullanılan kütüphanelerden kaynaklanıyor. • Uygulama konum almıyor olabilir ama reklam için kullanılan reklam ağı bu verileri topluyor.
  • 10. iBeacon ve Hukuk • iBeacon ile reklam iletmek için izin gerekiyor mu? • Uygulama mı? Mekan mı sorumlu? Markaya ait uygulamayı indirirken bu izni alıyor mu? • Saldırgan reklam olarak kabul edilir mi? • Tüketiciyi yanıltıcı kabul edilir mi? • Fiziken toplanan lokasyon verisine dikkat.
  • 11. Hukuka Uygun Bir Uygulama İçin Sorulması Gereken Sorular
  • 12. Hukuka Uygun Bir Uygulama İçin Sorulması Gereken Sorular 1. Uygulama daha önce belirtilmeyen sürpriz bir ödeme talep ediyor mu? 2. Uygulama hangi kullanıcı verilerini topluyor, kiminle paylaşıyor, topladığı veriler hassas mı, gerekli mi? 3. Bütün bunlar için kullanıcı rızası açık ÅŸekilde alınmış mı?
  • 13. Toplandığınız ÌýVeriler ÌýHakkında ÌýSorulması Ìý Gereken ÌýSorular 1.Uygulamanın topladığı veriler kullanıcının adını, telefon numarasını, kiÅŸi listesini içeriyor mu? 2.Uygulama kullanıcının lokasyonunu, kimlik bilgilerini, yüklendiÄŸi cihaza ait benzersiz numaraları topluyor mu? 3.Toplanan veriler ile ilgili süre var mı ve uzun mu? 4.Toplanan verileri üçüncü ÅŸahıslarla paylaÅŸmanız gerekiyor mu? Üçüncü ÅŸahıslar aldıkları veri ile kullanıcının kimliÄŸini tespit edebilirler mi? 5.Kullanıcı kendi verilerini yönetebiliyor mu?
  • 14. Verinin Sahibi kim? Devlet - Åžirket - Kullanıcı Bu bilgilere sahip olmak için devletlerin neler yaptığını hatırlayın Veri, artık paraya benziyor. Nesnelerin interneti ile toplanan verilere paha biçilemez. Åžirketler, devletlerden daha çok kiÅŸisel veriye, ticari sırra sahipler. SaÄŸlık, lokasyon, davranış, tercihlerimiz. Åžirketlerin sözleÅŸmeleri anayasalardan, yerel mevzuattan daha üstün Sektör verisi toplanan kiÅŸi lehine düzenlenmeli Depolamayı ÅŸirketler, bankalar deÄŸil, veri sahibinin yönetiminde depolanmalı Åžirketler, kullanıcı ile ÅŸeffaf bir anlaÅŸma yapmalı, kurallara uymalı ve güven inÅŸaa etmeli, gelecekte bu ÅŸirketler kazanacak. Ä°nsanlar daha çok veri paylaÅŸacak.
  • 15. Uygulama GeliÅŸtiricilerin ve Güvenlik Yazılımı GeliÅŸtirenlerin SorumluluÄŸu
  • 17. Uygulamalarda Açık Tespit Etmenin Hukuksal DeÄŸerlendirmesi
  • 18. Uygulamalarda Açık Tespit Etmenin Hukuksal DeÄŸerlendirmesi 1. Responsible Disclosure 2. Limited Disclosure 3. Full Disclosure 4. No Disclosure
  • 19. Uygulamalarda Açık Tespit Etmenin Hukuksal DeÄŸerlendirmesi •Ülkemizde ifÅŸa modellerinin kabul edildiÄŸine dair düzenleme yoktur. •Haksız rekabet davası ile karşılaÅŸabilirsiniz. •TCK 243 gereÄŸi yargılanabilirsiniz. •Kullanıcı sözleÅŸmesine aykırılık da gündeme getirilebilir. FSEK devreye girebilir. •Rakip bir ÅŸirketse daha da sıkıntılı olacaktır. •Bedel istenmesi halinde ÅŸantaj gündeme gelecektir.