İçeriğe geç

Gizlilik ve standartlar

Gizlilik-Odaklı Ölçüm (Privacy-by-Design): Anonim ve Cihaz-Üstü

Gizlilik-odaklı ölçüm (privacy-by-design) nedir? Görüntü saklamayan, kimlik üretmeyen anonim ve cihaz-üstü DOOH ölçümünün 6 ilkesi.

15 dakikalık okumaGüncelleme

Gizlilik-Odaklı Ölçüm (Privacy-by-Design): Anonim ve Cihaz-Üstü

Gizlilik-odaklı ölçüm (privacy-by-design), DOOH ekranlarında izleyiciyi anlamak ile bireyleri tanımlamak arasında bilinçli bir sınır çizer. Bu yazıda, görüntüyü saklamadan ve kimlik üretmeden çalışan anonim ve cihaz-üstü bir ölçüm mimarisinin altı temel ilkesini, bu ilkelerin neden hem hukuki bir kalkan hem de bir güven sinyali olduğunu öğreneceksiniz.

Bir karenin ömrü: işle, say, sil Dört adımlı akış: kare yalnız geçici belleğe alınır, cihaz üstünde işlenir, geriye anonim ve toplu sayılar kalır, kare kalıcı olarak silinir. Hiçbir görüntü saklanmaz. GİZLİLİK-ODAKLI ÖLÇÜM Bir karenin ömrü: işle, say, sil 01 Kare alınır Kare doğrudan geçicibelleğe (RAM) düşer;diske yazılmaz. TUTULUR 02 RAM’de işlenir Yaklaşık 60–200 ms,player donanımındayerelde (edge) işlenir. ÇIKARILIR 03 Anonim sayı çıkar Geriye toplumetadata kalır: sayım,bakış süresi, kabadağılım. SİLİNİR 04 Kare imha edilir Görüntü kalıcı olaraksilinir; saklanmayangörüntü sızdırılamaz. Ağ üzerinden yalnız anonim sayılar iletilir; ham görüntü cihazdan hiç çıkmaz.

Not: Bu içerik genel bilgilendirme amaçlıdır, hukuki danışmanlık değildir. Somut bir kurulum için bir hukuk uzmanına danışmanız önerilir.

Privacy-by-design nedir?

Privacy-by-design, gizliliği sonradan eklenen bir özellik olarak değil, sistemin tasarımına en baştan gömülen bir ilke olarak ele alan yaklaşımdır. DOOH ölçümünde bu, “önce veriyi topla, sonra koru” yerine “veriyi en baştan tanımlanamaz biçimde üret” demektir. Yani sistem, tasarımı gereği kişisel veri üretmez; gizlilik bir yama değil, mimarinin kendisidir.

Bu yaklaşımın somut karşılığı, ölçümün belirli bireyleri değil anonim kalabalığı görmesidir. Sistem “kim olduğunu” değil “kaç kişi, ne kadar dikkatle, hangi kaba demografide” sorularını yanıtlar. Bu ayrım, KVKK ve DOOH yazısında ele alınan anonim ölçüm ile kişisel veri işleme arasındaki hukuki çizginin tam da güvenli tarafında durmayı sağlar.

Gizlilik-odaklı ölçümün altı ilkesi

Gizlilik-odaklı bir DOOH ölçüm mimarisi, birbirini tamamlayan altı ilke üzerine kurulur. Bu ilkeler birlikte çalıştığında, ölçüm hem işe yarar hem de kişisel veri üretmeden kalır.

Anonim ölçümün altı ilkesi Gizlilik-odaklı ölçüm mimarisinin altı ilkesini sıralayan kontrol listesi: yalnız RAM’de işleme, algılama-değil-tanıma, biyometrik şablon üretmeme, anonim ve toplu çıktı, cihaz-üstü işleme ve bağımsız doğrulama. PRİVACY-BY-DESİGN Anonim ölçümün altı ilkesi Kare yalnız RAM’de işlenir Görüntü karesi geçici bellekte ~60–200 ms işlenir, diske yazılmaz. Algılama var, tanıma yok Sistem varlığı tespit eder; kimliği bilmez, bilmeye çalışmaz. Biyometrik şablon üretilmez Şablon ya da descriptor yok; dönen kişi yeniden tanınmaz. Çıktı anonim ve topludur Yalnızca sayım, dwell ve kaba dağılım; birey değil kalabalık. İşleme cihaz-üstünde yapılır Analiz player’da yerelde çalışır; ham görüntü ağda dolaşmaz. Bağımsız doğrulama mümkündür İddia dış denetime açıktır; örneğin GDPR uyum denetimi. Çapraz-ekran kimlik eşlemesi eklenirse üçüncü ilke zorlanır; mimari bundan bilinçli olarak kaçınır.
# İlke Ne anlama gelir
1 Yalnız RAM’de işleme Görüntü karesi geçici bellekte ~60–200 ms işlenir, diske yazılmaz veya iletilmez
2 Algılama, tanıma değil Sistem varlığı tespit eder (detection), kimliği değil (recognition)
3 Biyometrik şablon yok Hiçbir yüz şablonu/descriptor üretilmez; dönen kişi yeniden tanınmaz
4 Anonim, toplu çıktı Yalnızca aggregate metadata: sayım, dwell, kaba dağılım
5 Edge / cihaz-üstü işleme İşleme, player seviyesinde yerelde yapılır; ham görüntü ağda dolaşmaz
6 Bağımsız doğrulama Yaklaşım dış denetime açıktır (ör. GDPR denetimi, gizlilik sertifikası)

1. Görüntü yalnız RAM’de işlenir

İlk ve belki en önemli ilke, görüntü karesinin hiçbir zaman kalıcı olarak saklanmamasıdır. Kare yalnızca geçici bellekte (RAM) yaklaşık 60–200 milisaniye işlenir; bu süre içinde gerekli anonim metrikler çıkarılır ve ardından kare kalıcı olarak imha edilir. Görüntü diske yazılmaz, bir sunucuya iletilmez. “Saklanmayan görüntü, sızdırılamayan görüntüdür” ilkesi burada işler.

2. Algılama yapar, tanıma yapmaz

Sistem yüz algılama (detection) ile çalışır, yüz tanıma (recognition) ile değil. Yani karede bir yüz olduğunu ve yaklaşık olarak ekrana dönük olup olmadığını tespit eder, ama o yüzün kime ait olduğunu bilmez ve bilmeye çalışmaz. Bu, ölçümü kimlikten tümüyle ayırır.

3. Biyometrik şablon üretilmez

Gizlilik-odaklı ölçümde hiçbir noktada biyometrik şablon, yüz descriptor’ı veya kalıcı kimlik imzası oluşturulmaz. Bunun doğrudan sonucu şudur: sistem aynı kişiyi farklı zamanlarda yeniden tanıyamaz. Bu sınırlama bir eksiklik değil, bilinçli bir tasarım tercihidir; veriyi anonim alanda tutmanın anahtarıdır.

4. Çıktı anonim ve topludur

Sistemin ürettiği tek şey anonim, toplu (aggregate) metadata’dır: belirli bir anda kaç kişi olduğu, ortalama bakış süresi, kaba yaş bandı ve cinsiyet dağılımı gibi. Bu çıktılar bir bireye değil, bir kalabalığa aittir. Demografik tahminin sınırları konusunda dürüst olmak gerekir; demografik ölçümün sınırları yazısı, yaş tahmininin neden yalnızca kaba bantta güvenilir olduğunu açıklar.

5. İşleme cihaz-üstünde (edge) yapılır

İşlemenin merkezi bir buluta değil, ekranın yanındaki player donanımında, yerelde (edge / cihaz-üstü) yapılması gizliliği güçlendirir. Ham görüntü hiçbir zaman cihazdan çıkmaz; ağ üzerinden yalnızca anonim sayısal sonuçlar iletilir. Bu, hem saldırı yüzeyini küçültür hem de veri minimizasyonu ilkesiyle uyumludur. Bilgisayarlı görünün bu işlemi nasıl gerçekleştirdiği bilgisayarlı görü ile ölçüm yazısında ayrıntılandırılır.

6. Bağımsız doğrulama mümkündür

Son ilke, sistemin iddialarının dışarıdan doğrulanabilir olmasıdır. Görüntünün saklanmadığı, biyometrik şablon üretilmediği ve çıktının anonim olduğu, bağımsız bir denetimle (örneğin GDPR uyum denetimi veya bir gizlilik sertifikası süreciyle) teyit edilebilir. Doğrulanabilirlik, “güvenin bana” demekten farkıdır; iddiayı kanıta dönüştürür.

Neden hem hukuki kalkan hem güven sinyali?

Bu altı ilke iki amaca aynı anda hizmet eder. Hukuki kalkan olarak: çıktı anonim ve toplu kaldığı, hiçbir birey tanımlanmadığı için ölçüm büyük ölçüde kişisel veri işleme tanımının dışında kalır; bu da KVKK ve GDPR yükümlülüklerini hafifletir. Güven sinyali olarak: markalar, ekran sahipleri ve kamu, “görüntümüz saklanıyor mu, tanınıyor muyum” sorusuna net ve doğrulanabilir bir “hayır” yanıtı alır.

Bir nüansı dürüstçe belirtmek gerekir: sisteme çapraz-ekran frequency capping gibi, aynı kişiyi farklı ekranlarda tanımayı gerektiren bir özellik eklenirse, üçüncü ilke (şablon yok) zorlanır ve veri anonimden pseudonymous/biyometrik alana kayar. Gizlilik-odaklı mimari bu yüzden çapraz-ekran kimlik eşlemesinden bilinçli olarak kaçınır.

Gizlilik-odaklı, bilgisayarlı görü tabanlı ölçüm sağlayıcıları (Mecrai gibi) bu altı ilkeyi mimarinin omurgası olarak benimser; böylece ölçüm hem işe yarar hem de tasarımı gereği anonim kalır.

Özet

Gizlilik-odaklı ölçüm, gizliliği bir yama değil mimarinin kendisi hâline getirir: RAM’de işleme, algılama-değil-tanıma, şablonsuzluk, anonim çıktı, edge işleme ve bağımsız doğrulama. Bu altı ilke birlikte çalıştığında ölçüm hem işe yarar hem de tasarımı gereği anonim kalır — ve bu, hem hukuki bir kalkan hem de güçlü bir güven sinyalidir.

Sık sorulan sorular

Gizlilik-odaklı ölçüm görüntüyü kaydeder mi?
Hayır. İlke gereği görüntü karesi yalnızca geçici bellekte (RAM) yaklaşık 60–200 ms işlenir ve ardından kalıcı olarak imha edilir. Kare diske yazılmaz veya bir sunucuya iletilmez; ağ üzerinden yalnızca anonim sayısal sonuçlar paylaşılır.
Cihaz-üstü (edge) işleme neden önemli?
Edge işleme, analizin ekranın yanındaki player'da yerelde yapılması demektir. Ham görüntü cihazdan hiç çıkmaz, böylece saldırı yüzeyi küçülür ve veri minimizasyonu sağlanır. Bu, bulut tabanlı işlemeye kıyasla gizlilik açısından daha güvenli bir yapıdır.
Anonim ölçüm aynı kişiyi tanıyabilir mi?
Hayır. Gizlilik-odaklı ölçüm biyometrik şablon üretmediği için aynı kişiyi farklı zaman veya ekranlarda yeniden tanıyamaz. Bu bilinçli bir tasarım tercihidir ve veriyi anonim alanda tutmanın anahtarıdır.
Privacy-by-design ölçüm bağımsız olarak doğrulanabilir mi?
Evet. Görüntünün saklanmadığı, biyometrik şablon üretilmediği ve çıktının anonim olduğu, dış denetimle teyit edilebilir; örneğin GDPR uyum denetimi veya bir gizlilik sertifikası süreciyle. Doğrulanabilirlik, iddiayı kanıta dönüştürerek güveni artırır.