Gizlilik ve standartlar
Gizlilik-Odaklı Ölçüm (Privacy-by-Design): Anonim ve Cihaz-Üstü
Gizlilik-odaklı ölçüm (privacy-by-design) nedir? Görüntü saklamayan, kimlik üretmeyen anonim ve cihaz-üstü DOOH ölçümünün 6 ilkesi.
15 dakikalık okumaGüncelleme
Gizlilik-Odaklı Ölçüm (Privacy-by-Design): Anonim ve Cihaz-Üstü
Gizlilik-odaklı ölçüm (privacy-by-design), DOOH ekranlarında izleyiciyi anlamak ile bireyleri tanımlamak arasında bilinçli bir sınır çizer. Bu yazıda, görüntüyü saklamadan ve kimlik üretmeden çalışan anonim ve cihaz-üstü bir ölçüm mimarisinin altı temel ilkesini, bu ilkelerin neden hem hukuki bir kalkan hem de bir güven sinyali olduğunu öğreneceksiniz.
Not: Bu içerik genel bilgilendirme amaçlıdır, hukuki danışmanlık değildir. Somut bir kurulum için bir hukuk uzmanına danışmanız önerilir.
Privacy-by-design nedir?
Privacy-by-design, gizliliği sonradan eklenen bir özellik olarak değil, sistemin tasarımına en baştan gömülen bir ilke olarak ele alan yaklaşımdır. DOOH ölçümünde bu, “önce veriyi topla, sonra koru” yerine “veriyi en baştan tanımlanamaz biçimde üret” demektir. Yani sistem, tasarımı gereği kişisel veri üretmez; gizlilik bir yama değil, mimarinin kendisidir.
Bu yaklaşımın somut karşılığı, ölçümün belirli bireyleri değil anonim kalabalığı görmesidir. Sistem “kim olduğunu” değil “kaç kişi, ne kadar dikkatle, hangi kaba demografide” sorularını yanıtlar. Bu ayrım, KVKK ve DOOH yazısında ele alınan anonim ölçüm ile kişisel veri işleme arasındaki hukuki çizginin tam da güvenli tarafında durmayı sağlar.
Gizlilik-odaklı ölçümün altı ilkesi
Gizlilik-odaklı bir DOOH ölçüm mimarisi, birbirini tamamlayan altı ilke üzerine kurulur. Bu ilkeler birlikte çalıştığında, ölçüm hem işe yarar hem de kişisel veri üretmeden kalır.
| # | İlke | Ne anlama gelir |
|---|---|---|
| 1 | Yalnız RAM’de işleme | Görüntü karesi geçici bellekte ~60–200 ms işlenir, diske yazılmaz veya iletilmez |
| 2 | Algılama, tanıma değil | Sistem varlığı tespit eder (detection), kimliği değil (recognition) |
| 3 | Biyometrik şablon yok | Hiçbir yüz şablonu/descriptor üretilmez; dönen kişi yeniden tanınmaz |
| 4 | Anonim, toplu çıktı | Yalnızca aggregate metadata: sayım, dwell, kaba dağılım |
| 5 | Edge / cihaz-üstü işleme | İşleme, player seviyesinde yerelde yapılır; ham görüntü ağda dolaşmaz |
| 6 | Bağımsız doğrulama | Yaklaşım dış denetime açıktır (ör. GDPR denetimi, gizlilik sertifikası) |
1. Görüntü yalnız RAM’de işlenir
İlk ve belki en önemli ilke, görüntü karesinin hiçbir zaman kalıcı olarak saklanmamasıdır. Kare yalnızca geçici bellekte (RAM) yaklaşık 60–200 milisaniye işlenir; bu süre içinde gerekli anonim metrikler çıkarılır ve ardından kare kalıcı olarak imha edilir. Görüntü diske yazılmaz, bir sunucuya iletilmez. “Saklanmayan görüntü, sızdırılamayan görüntüdür” ilkesi burada işler.
2. Algılama yapar, tanıma yapmaz
Sistem yüz algılama (detection) ile çalışır, yüz tanıma (recognition) ile değil. Yani karede bir yüz olduğunu ve yaklaşık olarak ekrana dönük olup olmadığını tespit eder, ama o yüzün kime ait olduğunu bilmez ve bilmeye çalışmaz. Bu, ölçümü kimlikten tümüyle ayırır.
3. Biyometrik şablon üretilmez
Gizlilik-odaklı ölçümde hiçbir noktada biyometrik şablon, yüz descriptor’ı veya kalıcı kimlik imzası oluşturulmaz. Bunun doğrudan sonucu şudur: sistem aynı kişiyi farklı zamanlarda yeniden tanıyamaz. Bu sınırlama bir eksiklik değil, bilinçli bir tasarım tercihidir; veriyi anonim alanda tutmanın anahtarıdır.
4. Çıktı anonim ve topludur
Sistemin ürettiği tek şey anonim, toplu (aggregate) metadata’dır: belirli bir anda kaç kişi olduğu, ortalama bakış süresi, kaba yaş bandı ve cinsiyet dağılımı gibi. Bu çıktılar bir bireye değil, bir kalabalığa aittir. Demografik tahminin sınırları konusunda dürüst olmak gerekir; demografik ölçümün sınırları yazısı, yaş tahmininin neden yalnızca kaba bantta güvenilir olduğunu açıklar.
5. İşleme cihaz-üstünde (edge) yapılır
İşlemenin merkezi bir buluta değil, ekranın yanındaki player donanımında, yerelde (edge / cihaz-üstü) yapılması gizliliği güçlendirir. Ham görüntü hiçbir zaman cihazdan çıkmaz; ağ üzerinden yalnızca anonim sayısal sonuçlar iletilir. Bu, hem saldırı yüzeyini küçültür hem de veri minimizasyonu ilkesiyle uyumludur. Bilgisayarlı görünün bu işlemi nasıl gerçekleştirdiği bilgisayarlı görü ile ölçüm yazısında ayrıntılandırılır.
6. Bağımsız doğrulama mümkündür
Son ilke, sistemin iddialarının dışarıdan doğrulanabilir olmasıdır. Görüntünün saklanmadığı, biyometrik şablon üretilmediği ve çıktının anonim olduğu, bağımsız bir denetimle (örneğin GDPR uyum denetimi veya bir gizlilik sertifikası süreciyle) teyit edilebilir. Doğrulanabilirlik, “güvenin bana” demekten farkıdır; iddiayı kanıta dönüştürür.
Neden hem hukuki kalkan hem güven sinyali?
Bu altı ilke iki amaca aynı anda hizmet eder. Hukuki kalkan olarak: çıktı anonim ve toplu kaldığı, hiçbir birey tanımlanmadığı için ölçüm büyük ölçüde kişisel veri işleme tanımının dışında kalır; bu da KVKK ve GDPR yükümlülüklerini hafifletir. Güven sinyali olarak: markalar, ekran sahipleri ve kamu, “görüntümüz saklanıyor mu, tanınıyor muyum” sorusuna net ve doğrulanabilir bir “hayır” yanıtı alır.
Bir nüansı dürüstçe belirtmek gerekir: sisteme çapraz-ekran frequency capping gibi, aynı kişiyi farklı ekranlarda tanımayı gerektiren bir özellik eklenirse, üçüncü ilke (şablon yok) zorlanır ve veri anonimden pseudonymous/biyometrik alana kayar. Gizlilik-odaklı mimari bu yüzden çapraz-ekran kimlik eşlemesinden bilinçli olarak kaçınır.
Gizlilik-odaklı, bilgisayarlı görü tabanlı ölçüm sağlayıcıları (Mecrai gibi) bu altı ilkeyi mimarinin omurgası olarak benimser; böylece ölçüm hem işe yarar hem de tasarımı gereği anonim kalır.
Özet
Gizlilik-odaklı ölçüm, gizliliği bir yama değil mimarinin kendisi hâline getirir: RAM’de işleme, algılama-değil-tanıma, şablonsuzluk, anonim çıktı, edge işleme ve bağımsız doğrulama. Bu altı ilke birlikte çalıştığında ölçüm hem işe yarar hem de tasarımı gereği anonim kalır — ve bu, hem hukuki bir kalkan hem de güçlü bir güven sinyalidir.
Sık sorulan sorular
- Gizlilik-odaklı ölçüm görüntüyü kaydeder mi?
- Hayır. İlke gereği görüntü karesi yalnızca geçici bellekte (RAM) yaklaşık 60–200 ms işlenir ve ardından kalıcı olarak imha edilir. Kare diske yazılmaz veya bir sunucuya iletilmez; ağ üzerinden yalnızca anonim sayısal sonuçlar paylaşılır.
- Cihaz-üstü (edge) işleme neden önemli?
- Edge işleme, analizin ekranın yanındaki player'da yerelde yapılması demektir. Ham görüntü cihazdan hiç çıkmaz, böylece saldırı yüzeyi küçülür ve veri minimizasyonu sağlanır. Bu, bulut tabanlı işlemeye kıyasla gizlilik açısından daha güvenli bir yapıdır.
- Anonim ölçüm aynı kişiyi tanıyabilir mi?
- Hayır. Gizlilik-odaklı ölçüm biyometrik şablon üretmediği için aynı kişiyi farklı zaman veya ekranlarda yeniden tanıyamaz. Bu bilinçli bir tasarım tercihidir ve veriyi anonim alanda tutmanın anahtarıdır.
- Privacy-by-design ölçüm bağımsız olarak doğrulanabilir mi?
- Evet. Görüntünün saklanmadığı, biyometrik şablon üretilmediği ve çıktının anonim olduğu, dış denetimle teyit edilebilir; örneğin GDPR uyum denetimi veya bir gizlilik sertifikası süreciyle. Doğrulanabilirlik, iddiayı kanıta dönüştürerek güveni artırır.
İlgili yazılar
Gizlilik ve standartlar
KVKK ve DOOH: Dijital Ekranlarda Veri Gizliliği
KVKK ve DOOH: Dijital ekranlarda izleyici ölçümü veri gizliliğini nasıl etkiler? Anonim ölçüm ile kişisel veri işleme arasındaki hukuki çizgi.
13 dakikalık okuma
Gizlilik ve standartlar
DOOH Ölçüm Standartları: IAB, MRC ve Geopath
DOOH ölçüm standartları: IAB kılavuzları, MRC akreditasyonu ve Geopath/Nielsen/Route currency sağlayıcıları neden güven ve bütçe için kritik?
17 dakikalık okuma
DOOH temelleri
temel yazıDOOH Nedir? Dijital Açık Hava Reklamcılığına Giriş
DOOH nedir? Dijital açık hava reklamcılığının tanımı, klasik OOH'tan farkı, ekranların nerede olduğu ve neden ölçülebilir/programatik olduğu — kapsamlı giriş.
14 dakikalık okuma