1. Anasayfa
  2. Teknoloji Trendleri

Mobil Geliştiricilerin Yeni Mağaza Kabusu: Google Play Veri Güvenliği ve Apple Privacy Manifest Rehberi

Mobil Geliştiricilerin Yeni Mağaza Kabusu: Google Play Veri Güvenliği ve Apple Privacy Manifest Rehberi
Mobil Geliştiricilerin Yeni Mağaza Kabusu: Google Play Veri Güvenliği ve Apple Privacy Manifest Rehberi
0

Mobil Geliştiriciler İçin Google ve Apple Gizlilik Kuralları

Mobil uygulama ekosisteminde kod yazmak, sunucu optimize etmek ya da arayüz tasarlamak artık tek başına yeterli değil. Google Play Store ile Apple App Store, son yıllarda kullanıcı gizliliği ve veri güvenliği politikalarını tarihin en katı seviyesine çıkardı. Bugün harika bir uygulama geliştirseniz bile, arka planda çalışan tek bir kütüphanenin (SDK) eksik beyanı veya hatalı bir form doldurma yüzünden projeniz doğrudan mağazadan reddedilebiliyor (Reject).

Bu rehberde, uydurma teorilerden uzak, tamamen Google ve Apple’ın resmi dökümantasyonlarına dayalı olarak mağaza onayından sorunsuz geçmenin yollarını ve en sık yapılan SDK hatalarını inceliyoruz.

Dijital Gizlilikte Yeni Dönem: Mağazalar Neyi Zorunlu Kılıyor?

Geçmişte beyan esaslı yürüyen gizlilik süreçleri, artık tamamen makine tarafından okunabilir (machine-readable) ve doğrulanabilir sistemlere dönüştü.

  • Google Play Cephesi: Tüm geliştiricilerin Play Console üzerindeki Veri Güvenliği (Data Safety) formunu eksiksiz doldurmasını zorunlu kılıyor. Bu formda sadece kendi topladığınız verileri değil, uygulamanıza entegre ettiğiniz tüm üçüncü parti kütüphanelerin topladığı verileri de beyan etmek zorundasınız.
  • Apple App Store Cephesi: iOS 17 ile hayatımıza giren ve günümüzde tamamen zorunlu olan Privacy Manifest (PrivacyInfo.xcprivacy) yapısını şart koşuyor. Bu dosya, uygulamanızın ve kullandığınız SDK’ların hangi hassas API’leri (Required Reason APIs) ne amaçla çağırdığını beyan eden teknik bir mülk listesidir (plist).

Uygulamanızın Reddedilmesine Yol Açan En Popüler 3 SDK Hatası

Yazılım geliştiriciler olarak en sık düştüğümüz tuzak, “Ben bu veriyi sunucuma kaydetmiyorum, o halde toplamıyorumdur” yanılgısıdır. Ancak Google veya Apple için veriyi sizin veya entegre ettiğiniz SDK’nın cihazdan dışarı çıkarması “veri toplama” ya da “veri paylaşma” anlamına gelir.

1. Google AdMob UMP (Kullanıcı Rıza Formu) ve ID Kuralları

Google Mobile Ads SDK (AdMob), cihaz kimliklerini (IDFA/AAID) ve IP adreslerini reklam analitiği için otomatik olarak toplar. Eğer uygulamanızda AdMob yüklüyse ve Play Console’da “Uygulamam cihaz kimliği toplamıyor” seçeneğini işaretlerseniz, Google’ın otomatik botları kod bloklarındaki AdMob çağrılarını yakalar ve politikalara aykırılıktan güncellemenizi reddeder. Ayrıca Avrupa Ekonomik Alanı (EEA) ile Türkiye (KVKK) uyumluluğu için rıza formu göstermemek en büyük ret sebeplerinden biridir.

2. Firebase Analytics ve Cihaz Kimlikleri Çelişkisi

Firebase kütüphanesi entegre edildiği an, kullanıcı etkileşimlerini ve cihaz tanımlayıcılarını otomatik olarak izlemeye başlar. Apple App Store’a uygulama gönderirken projenizde Firebase varsa ve PrivacyInfo.xcprivacy dosyanızda User ID veya Device ID tanımlaması yapmadıysanız, Xcode derleme aşamasında veya App Store Connect yükleme sonrasında uyarı alırsınız.

3. Apple’ın “Zorunlu Gizlilik Beyanı İsteyen SDK’lar” Listesi (Mandatory List)

Apple, ekosistemde en çok kullanılan bazı popüler kütüphanelerin (Örn: Alamofire, AppAuth, Kingfisher, OneSignal veya FBAudienceNetwork) mutlaka kendi içlerinde onaylı bir gizlilik manifestosu barındırmasını şart koşuyor. Eğer projenizdeki bu kütüphaneler güncel değilse ve eski sürümleri kullanıyorsanız, Apple doğrudan Third-party SDK requirements ihlali gerekçesiyle uygulamanızı geri çevirir.

Adım Adım Rehber: Google Play Veri Güvenliği Formu Nasıl Doldurulur?

Play Console üzerinde Uygulama İçeriği > Veri Güvenliği alanına geldiğinizde hata yapmamak için şu resmi adımları takip etmelisiniz:

  1. Veri Toplama ve Paylaşma Beyanı: Formun ilk aşamasında, uygulamanızın cihazdan herhangi bir veri türünü (Konum, Kişisel Bilgiler, Finansal Bilgiler, Fotoğraflar veya Cihaz Kimlikleri vb.) dışarı aktarıp aktarmadığını seçin.
  2. Veri İşleme Kuralları (Handling): Toplanan verilerin şifrelenerek mi (In transit) aktarıldığını yoksa yalın halde mi gönderildiğini belirtin. Modern standartlar gereği tüm trafiğinizin HTTPS (TLS) olması gerektiğini unutmayın.
  3. Kullanıcı Hakları (Data Deletion): Kullanıcıların hesaplarını ve uygulamada toplanan verilerini silme talebinde bulunabileceği bir mekanizmanın (ve dış bağlantı URL’sinin) olup olmadığını doğruca beyan edin.
  4. SDK Eşleştirmesi: Kullandığınız AdMob, Firebase veya Adjust gibi kütüphanelerin dökümantasyon sayfalarındaki veri türü tablolarını açın ve formdaki kutucukları o tablolara birebir sadık kalarak işaretleyin.

Mağaza Onayından Sorunsuz Geçmek İçin Geliştirici Kontrol Listesi (Checklist)

Uygulamanızın üretim (Production) veya test sürümlerini mağazaya göndermeden önce mutlaka bu kontrol listesini uygulayın:

  • SDK Güncelliği (Liste Maddesi): Projedeki tüm üçüncü parti bağımlılıkları (dependencies) Apple ve Google’ın en güncel API seviyelerini (Target SDK) destekleyecek şekilde güncellediniz mi?
  • Required Reason APIs Kontrolü (Liste Maddesi): iOS projenizde NSUserDefaults, systemBootTime veya stat gibi Apple’ın takibe açık olduğunu belirttiği API’leri kullanıyorsanız, PrivacyInfo.xcprivacy dosyasında bunların kullanım nedenlerini resmi geçerli kodlarla belirttiniz mi?
  • Gizlilik Politikası (Privacy Policy) Senkronizasyonu (Liste Maddesi): Web sitenizde barındırdığınız gizlilik politikası metni ile Google Play Veri Güvenliği formunda işaretlediğiniz seçenekler birbiriyle çelişiyor mu? (Örn: Sitede “veri toplamıyoruz” yazıp, konsolda “reklam kimliği topluyoruz” işaretlemek doğrudan hesabı riske atar).
  • Veri Silme Bağlantısı (Liste Maddesi): Google Play’in zorunlu tuttuğu “Hesap Silme ve Veri Silme İstemi” URL’sini uygulamanın içine ve Play Console paneline eklediniz mi?

Gizlilik politikaları artık formalite birer metinden ibaret değil; doğrudan kod mimarimizin bir parçası. Mağazalarda kesintisiz yayında kalmak ve kullanıcı güvenini korumak için regülasyonları yakından takip etmeye devam edeceğiz.


E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir