<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>Veri koruma hukuku on Arpokrat</title>
    <link>https://arpokrat.com/tr/blog/tags/data-protection/</link>
    <description>Recent content in Veri koruma hukuku on Arpokrat</description>
    <generator>Hugo -- gohugo.io</generator><language>tr</language><lastBuildDate>Tue, 01 Sep 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://arpokrat.com/tr/blog/tags/data-protection/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>SignalTrace: Avrupa kendine izin vermediği gözetimi ihraç ediyor</title>
      <link>https://arpokrat.com/tr/blog/signaltrace-leonardo-bluetooth-surveillance/</link>
      <pubDate>Tue, 01 Sep 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/tr/blog/signaltrace-leonardo-bluetooth-surveillance/</guid>
      <description>&lt;p&gt;Gri bir sedan, saatte 110 kilometreyle bir otoyol portalının altından geçiyor. Direğe sabitlenmiş kamera plakayı okuyor, zaman damgası vuruyor, kaydediyor. Yeni bir şey yok: bu düzenek yirmi yıldır var, Kuzey Amerika&amp;rsquo;da da Avrupa&amp;rsquo;da da on binlerce adet kurulu.&lt;/p&gt;
&lt;p&gt;Ama o portal, İtalyan Leonardo grubunun haziran 2026&amp;rsquo;dan beri sattığı modülü aldıysa, az önce başka bir şey daha kaydetti. Sürücünün iPhone&amp;rsquo;unu. Yolcunun kablosuz kulaklıklarını. Torpido üstündeki akıllı saati. Oto teybini. Torpido gözündeki bağlantılı anahtarlığı. Dört lastiğin basınç sensörlerini. Bir cekette unutulmuş giriş kartını. Ve arkada bir köpek uyuyorsa, onun kimlik çipini.&lt;/p&gt;
&lt;p&gt;Bir düzine kimlik, bir plaka, bir konum, bir saat. Bunu ağdaki her portalda yineleyin; artık bir arabayı izlemiyorsunuz: insanları izliyorsunuz ve kiminle birlikte yol aldıklarını biliyorsunuz.&lt;/p&gt;
&lt;h2 id=&#34;cihazın-gerçekte-yaptığı-şey&#34;&gt;Cihazın gerçekte yaptığı şey&lt;/h2&gt;
&lt;p&gt;Ürünün adı &lt;strong&gt;SignalTrace&lt;/strong&gt;. Leonardo US Cyber and Security Solutions tarafından satılıyor ve Amerikan pazarındaki en yaygın otomatik plaka okuyucu hatlarından biri olan &lt;strong&gt;ELSAG&lt;/strong&gt; serisini tamamlıyor. Varlığı, üreticinin bir ürün föyünden yola çıkarak 8 Haziran 2026&amp;rsquo;da Joseph Cox tarafından &lt;a href=&#34;https://www.404media.co/this-company-will-add-phone-airpod-and-smartwatch-trackers-to-license-plate-readers/&#34;&gt;404 Media&lt;/a&gt;&amp;lsquo;da ortaya çıkarıldı.&lt;/p&gt;
&lt;p&gt;Belirleyici nokta tek cümleye sığıyor: &lt;strong&gt;söz konusu olan yeni kameralar değil&lt;/strong&gt;. SignalTrace, hâlihazırda kurulu plaka okuyuculara eklenen bir radyo sensörü. Direk değişmiyor, konum değişmiyor, yol kenarındaki donanımın silueti değişmiyor. Değişen şey, donanımın neyi dinlediği.&lt;/p&gt;
&lt;p&gt;Sensör, araçtaki cihazların Bluetooth, Wi-Fi ve RFID protokollerince açık biçimde yayılan kimlikleri kaydediyor. Sıkça yanlış anlaşılan teknik nokta: hiçbir cihaz hacklenmiyor ve hiçbir açık sömürülmüyor. Bir Bluetooth ya da Wi-Fi cihazı sürekli keşif çerçeveleri yayar, çünkü bu protokoller böyle tasarlanmıştır. Kulaklıklarınız telefonunuz tarafından bulunabilmek için varlıklarını duyurur, telefon da bildiği ağları aramak için çevredeki havayı yoklar. Bu yayınlar yapısı gereği kamuya açıktır ve menzildeki her alıcı onları duyar.&lt;/p&gt;
&lt;p&gt;Leonardo zaten sistemin &lt;a href=&#34;https://www.leonardocompany-us.com/lpr/elsag-signaltrace&#34;&gt;plaka okuyucuyla ya da onsuz&lt;/a&gt;, kapalı mekânlar dâhil çalıştığını ve plakası kapatılmış ya da sökülmüş bir aracı tanıdığını belirtiyor.&lt;/p&gt;
&lt;p&gt;Asıl siyasi mesele, mevcut donanımın güncellenmesi. Yeni bir kamera ağı kurmak bir oylamayı, bir müzakereyi, kimi zaman bir davayı tetikler. Zaten onaylanmış bir kutunun içine bir elektronik kart eklemek hiçbir şeyi tetiklemez. Gözetim kapasitesi kamusal tartışma olmadan nitelik değiştirir, çünkü maddi olarak görülecek yeni bir şey yoktur.&lt;/p&gt;
&lt;h2 id=&#34;araçtan-kişiye-kişiden-gruba&#34;&gt;Araçtan kişiye, kişiden gruba&lt;/h2&gt;
&lt;p&gt;Bir plaka okuyucu tek bir soruya yanıt verir: bu araç neredeydi. SignalTrace iki soru daha ekler: içinde kim vardı ve kiminle.&lt;/p&gt;
&lt;p&gt;Leonardo bunu gizlemiyor, satış argümanı bu. Sistem, belgelerin &lt;strong&gt;elektronik parmak izi&lt;/strong&gt; dediği şeyi oluşturuyor: «sık sık birlikte yayılan» kimliklerden oluşan bir küme. Üreticinin örneği açık: koca bir şehirde yalnızca tek bir araç bir iPhone 13rev2&amp;rsquo;yi, bir Audi oto teybini, bir Bose kulaklığı, bir Garmin saati, bir anahtar bulucuyu ve ABC-1234 plakasını bir arada barındıracaktır.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;Ürün araçları izlemekle yetinmiyor. Kimsenin en ufak bir şüpheyi dile getirmesine gerek kalmadan, kişiler arasında otomatik olarak bir ilişki grafiği üretiyor.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;Nitel sıçrama burada gerçekleşiyor. Düzenli olarak birlikte seyahat eden cihazları ilişkilendiren sistem, mekanik biçimde bir toplumsal grafik kuruyor. Her sabah aynı arabada buluşan iki telefon bir araç paylaşımıdır ya da iki tarafın da kamuya açmak istemediği bir ilişkidir. Aynı yerde aynı saatte yakalanan elli cihaz bir toplanmadır: bir gösteri, bir ayin, bir sendika toplantısı ya da bir kliniğin önündeki kuyruk.&lt;/p&gt;
&lt;p&gt;Bu sonuçların hiçbiri bir iletişimin içeriğine erişmeyi gerektirmez. Bir yakınlık tablosundan çıkarılır, varsayılan olarak, belirlenmiş hedefler üzerinde değil, dolaşımdaki tüm nüfus üzerinde. Bu, her türlü soruşturmadan önce, sınai ölçekte üretilen bir çağrışım yoluyla suçluluktur. &lt;a href=&#34;https://cdt.org/staff/tom-bowman/&#34;&gt;Center for Democracy &amp;amp; Technology&lt;/a&gt; hukukçusu Tom Bowman, sorunu &lt;a href=&#34;https://www.technewsworld.com/story/license-plate-reader-adds-device-snooping-feature-180421.html&#34;&gt;TechNewsWorld&lt;/a&gt; sayfalarında özetliyor: aracı gerçek bir şüpheliyi izlemek için yararlı kılan şey, onu diğer tüm sürücüleri izlemeye de aynı ölçüde muktedir kılıyor; oysa bu sürücülerin hiçbiri cihazlarının kaydedilmesine rıza göstermedi.&lt;/p&gt;
&lt;p&gt;Leonardo iki argüman öne sürüyor: sistem iletişimlerin içeriğini ne deşifre ediyor ne de okuyor, ve kişileri kendiliğinden tanımlamıyor. Her iki ifade de doğru ve her ikisi de konunun dışında. Aranan istihbarat hiçbir zaman içerik olmadı, konum üstverisinde yatıyor, ki bu bir mesajdan daha çok şey ele verir. Tanımlamaya gelince, üreticinin kendisi bir soruşturmacının bir elektronik imzayı bir plakayla ilişkilendirebileceğini, ardından tescil kayıtları üzerinden ruhsat sahibine ulaşabileceğini kabul ediyor.&lt;/p&gt;
&lt;h2 id=&#34;başka-bir-şey-için-yazılmış-bir-amerikan-hukuku&#34;&gt;Başka bir şey için yazılmış bir Amerikan hukuku&lt;/h2&gt;
&lt;p&gt;Amerika Birleşik Devletleri&amp;rsquo;nde plaka okuyucuları düzenleyen eyalet yasaları mevcut ve bazıları saklama süreleri ile erişim amaçları konusunda titiz. Ama hepsi tek bir kesin nesne etrafında kaleme alındı: &lt;strong&gt;bir plakanın görüntüsü&lt;/strong&gt;. Hiçbiri aynı donanımın kişisel cihaz kimliklerini yakalamasını öngörmüyor.&lt;/p&gt;
&lt;p&gt;Bu kayma bir yasadışılık yaratmıyor, satıcı için daha elverişli bir gri alan yaratıyor. Bir polis teşkilatı, yalan söylemeden, plaka okuyucu programının izinli ve uyumlu olduğunu savunabilir; bu arada aynı rejim altında tümüyle farklı nitelikte veriler toplamaya başlamıştır. Leonardo ayrıca Special Operations Command ve General Services Administration nezdinde federal sözleşmelere sahip, yani yerel onayları büyük ölçüde atlayan bir satın alma yoluna.&lt;/p&gt;
&lt;p&gt;Anayasal tartışmaya gelince, o da yeni kımıldadı ve burada kesin olmak gerekiyor, çünkü hukukun durumu bu yaz değişti. Ocak 2026&amp;rsquo;da Virginia&amp;rsquo;daki bir federal mahkeme, &lt;em&gt;Schmidt v. City of Norfolk&lt;/em&gt; davasında, şehrin Flock kamera ağının sakinlerin tüm hareketlerini kapsamadığı gerekçesiyle dördüncü ek madde anlamında &lt;a href=&#34;https://www.courthousenews.com/judge-holds-norfolks-license-plate-reader-use-constitutional/&#34;&gt;bir arama teşkil etmediğine&lt;/a&gt; hükmetti. Karar, &lt;a href=&#34;https://www.aclu.org/campaigns-initiatives/get-the-flock-out&#34;&gt;ACLU&lt;/a&gt;&amp;rsquo;nun müdahil olduğu Dördüncü Daire önünde temyizde.&lt;/p&gt;
&lt;p&gt;Ardından, 29 Haziran 2026&amp;rsquo;da Yüksek Mahkeme &lt;a href=&#34;https://www.supremecourt.gov/opinions/25pdf/25-112_0am4.pdf&#34;&gt;&lt;em&gt;Chatrie v. United States&lt;/em&gt;&lt;/a&gt; kararını verdi. Yargıç Kagan&amp;rsquo;ın kaleminden, beşe karşı dört oyla, polisin bir telefonun konum verilerini elde etmesinin bir arama teşkil ettiğine hükmetti; kişi, veriler bir üçüncü tarafın elinde olsa ve kısa bir süreye ilişkin olsa bile bu veriler üzerinde makul bir mahremiyet beklentisini korur. Karar, 2018 tarihli &lt;em&gt;Carpenter v. United States&lt;/em&gt;&amp;lsquo;i sürdürüyor ve &lt;a href=&#34;https://cdt.org/insights/op-ed-scotuss-signals-in-chatrie-and-on-the-potential-limits-of-location-tracking/&#34;&gt;CDT&lt;/a&gt;&amp;rsquo;nin de belirttiği gibi üçüncü taraf doktrinini zayıflatıyor.&lt;/p&gt;
&lt;p&gt;&lt;em&gt;Chatrie&lt;/em&gt;&amp;rsquo;nin SignalTrace üzerindeki tam kapsamı belirlenmiş değil ve aksini iddia etmek tedbirsizlik olur: karar Google&amp;rsquo;dan talep edilen verilere ilişkin, kamusal alanda bir polis sensörünün doğrudan yakalamasına değil. Ama önemli olan akıl yürütmeyi yerleştiriyor: bir konum verisinin hassasiyeti onu kimin elinde tuttuğuna bağlı değildir.&lt;/p&gt;
&lt;h2 id=&#34;asıl-mesele-olan-avrupa-meselesi&#34;&gt;Asıl mesele olan Avrupa meselesi&lt;/h2&gt;
&lt;p&gt;İşte dosyanın Avrupa için rahatsız edici hâle geldiği yer. Leonardo bir Amerikan tedarikçisi değil, Milano&amp;rsquo;da işlem gören ve ilk hissedarı yaklaşık %30 sermaye payıyla İtalyan Ekonomi ve Maliye Bakanlığı olan, yönetim kurulunun çoğunluğunu atama yetkisine sahip bir İtalyan grubu. İtalyan devleti bu üründe pasif bir hissedar değil.&lt;/p&gt;
&lt;h3 id=&#34;önce-teknik-nokta&#34;&gt;Önce teknik nokta&lt;/h3&gt;
&lt;p&gt;Avrupa hukukunda bir cihaz kimliği kişisel veridir. Bu bir öğreti görüşü değil, otoritelerin istikrarlı tutumudur. CNIL, &lt;a href=&#34;https://www.cnil.fr/fr/dispositifs-de-mesure-daudience-et-de-frequentation-dans-des-espaces-accessibles-au-public-la-cnil&#34;&gt;ziyaretçi yoğunluğu ölçüm sistemleri&lt;/a&gt; hakkındaki öğretisinde MAC adresini açıkça böyle ele alıyor ve kamusal alanda toplanmasına ancak dar koşullarda izin veriyor: bireyler arasında yüksek çakışma oranıyla birkaç dakika içinde anonimleştirme ya da güvenilir bir takma adlaştırmanın ardından yirmi dört saat içinde imha; aksi hâlde rıza zorunlu hâle geliyor. Aynı öğreti, insanları Wi-Fi&amp;rsquo;larını kapatmaya davet etmenin kabul edilebilir bir itiraz yöntemi olmadığını belirtiyor.&lt;/p&gt;
&lt;p&gt;Avrupa Birliği Adalet Divanı, 4 Eylül 2025&amp;rsquo;te &lt;em&gt;EDPS / SRB&lt;/em&gt; (C-413/23 P) davasında, takma adlaştırılmış bir verinin kişisel niteliğinin makul biçimde seferber edilebilecek yeniden tanımlama araçları ışığında değerlendirileceğini belirtti. Oysa burada veriyi elinde tutan, tescil kayıtlarına sahip bir polis otoritesidir. Yeniden tanımlama araçları varsayımsal değil, yan odadadır.&lt;/p&gt;
&lt;h3 id=&#34;her-şeyi-değiştiren-nüans&#34;&gt;Her şeyi değiştiren nüans&lt;/h3&gt;
&lt;p&gt;SignalTrace&amp;rsquo;in «Avrupa&amp;rsquo;da yasadışı olacağını» yazmak yanlış olurdu ve hukukçu bir okur bunu hemen fark ederdi. Yetkili bir otorite tarafından suçun önlenmesi ve kovuşturulması amacıyla yürütülen bir işleme GDPR kapsamına girmez. Polis-Adalet Direktifi denen ve her üye devlet tarafından ayrı ayrı iç hukuka aktarılan, Fransa&amp;rsquo;da Bilişim ve Özgürlükler Kanunu&amp;rsquo;nun III. başlığında yer alan &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/PDF/?uri=CELEX%3A32016L0680&#34;&gt;(AB) 2016/680 sayılı direktif&lt;/a&gt; kapsamına girer. &lt;a href=&#34;https://www.cnil.fr/fr/directive-police-justice-de-quoi-parle-t&#34;&gt;CNIL&lt;/a&gt;, bu rejimin kendi hukukilik temelleri ve kendi haklarıyla özerk olduğunu hatırlatıyor.&lt;/p&gt;
&lt;p&gt;Dolayısıyla doğru soru soyut yasallık sorusu değil, koşullar sorusudur. Bu rejim altında böyle bir düzenek açık bir ulusal yasal dayanağı, belirlenmiş amaçları, kanıtlanmış bir gerekliliği, sınırlandırılmış bir saklama süresini, bir etki değerlendirmesini ve bağımsız bir denetimi gerektirirdi. Fransa&amp;rsquo;da plaka okuyucular böyle düzenlenmiştir: İç Güvenlik Kanunu&amp;rsquo;nun L233-1 ve L233-1-1 maddeleri kullanımlarına imkân veren sınırlı bir suç listesi belirler ve saklama süresi Birlik&amp;rsquo;teki en kısalardan biri olmayı sürdürür, ilke olarak on beş gün, her ne kadar bir Senato kanun teklifi bunu uzatmaya çalışsa da.&lt;/p&gt;
&lt;p&gt;Amerikan durumuyla temel fark budur. Amerika Birleşik Devletleri&amp;rsquo;nde yasa bir nesneyi, plakayı düzenler ve cihaz kimlikleri konusundaki sessizlik izin anlamına gelir. Avrupa&amp;rsquo;da yasa amaçları ve veri kategorilerini düzenler ve bu sessizlik, açık bir yasal dayanağın yokluğunda daha çok yasak anlamına gelir. Atlantik&amp;rsquo;in ötesinde saptanan boşluk burada aynı biçimde yoktur. Avrupa daha erdemli olduğu için değil: hukuk tekniği terstir.&lt;/p&gt;
&lt;h3 id=&#34;peki-koruma-ne-işe-yarar&#34;&gt;Peki koruma ne işe yarar&lt;/h3&gt;
&lt;p&gt;Geriye bu yazının konusu olan soru kalıyor. Bir üye devletin denetimindeki bir Avrupa şirketi, kendi ülkesinde yeni bir yasa olmadan konuşlandıramayacağı bir kapasiteyi Avrupa dışına satarken, Avrupa&amp;rsquo;nın düzenleyici koruması ne işe yarar?&lt;/p&gt;
&lt;p&gt;İtirazlar ciddiye alınmayı hak ediyor. Bir sanayici müşterisinin hukuki çerçevesinden sorumlu değildir: kendi ülkelerinde neye izin verdiklerine Amerikan makamları karar verir. Ürün bir diktatörlüğe değil, &lt;em&gt;Chatrie&lt;/em&gt;&amp;rsquo;nin az önce hatırlattığı gibi etkin bir yüksek mahkemeye sahip bir hukuk devletine satılıyor. Ve sınai egemenlik argümanı meşrudur: Avrupalı gruplar bu pazarları kendilerine yasaklarsa, pazarları İsrailli, Amerikalı ya da Çinli tedarikçiler alır, gözetim bir metre bile gerilemez ve Avrupa bu arada teknolojik tabanını yitirir.&lt;/p&gt;
&lt;p&gt;Bu argümanlar kabul edilebilir. Sorunu yanıtlamıyorlar.&lt;/p&gt;
&lt;p&gt;Öncelikle, Birlik gözetim araçlarının ihracatının sıradan bir ticaret olmadığını zaten kabul etmiştir. Çift kullanımlı ürünlere ilişkin &lt;a href=&#34;https://www.entreprises.gouv.fr/espace-entreprises/s-informer-sur-la-reglementation/le-reglement-europeen-sur-les-biens-double&#34;&gt;(AB) 2021/821 sayılı tüzük&lt;/a&gt;, 5. maddesinde siber gözetim ürünlerini hedefleyen kapsayıcı bir hüküm getirdi; çünkü yasa koyucu, üretmesi yasal olan bir aracın varış yerinde gayrimeşru olabileceğini kabul etti. Sınırı öğreticidir: iç baskı ya da ağır insan hakları ihlalleri riskinde devreye girer, yani otoriter rejimler için düşünülmüş kategorilerde. Bir Amerikan belediye polisine satış bunlara girmez. Avrupa ızgarası müşterinin ahlakını inceler, satılan kapasitenin niteliğini asla.&lt;/p&gt;
&lt;p&gt;Sonra, böyle bir ürün elden çıkarılacak bir stok değil, sürdürülen bir kapasitedir: araştırmayı finanse eder, mühendis yetiştirir, teknik birikim biriktirir ve kurulu bir taban yaratır. Büyük bir saldırının bir üye devleti bu kapasiteyi talep etmeye ittiği gün, tartışma artık onu inşa etmenin yerindeliği üzerine olmayacaktır. Kapasite var olacak, Avrupalı olacak, olgun olacak ve tedarikçisi kısmen kamusal olacaktır. «Yalnızca pazarı izliyoruz» argümanı o zaman döngüsel hâle gelir, çünkü iç pazar ihracat tarafından hazırlanmış olacaktır.&lt;/p&gt;
&lt;p&gt;Bu senaryoda düzenleyici korumanın değeri işte budur: Avrupalıları kullanımlara karşı korur, araçların varlığına karşı değil. Düğmeye basma hakkının kimde olduğu sorusunu çözer ve onu inşa etmeyi, satmayı, geliştirmeyi, sonra beklemeyi sanayiye bırakır.&lt;/p&gt;
&lt;h2 id=&#34;kendimize-masal-anlatmadan-ne-yapılabilir&#34;&gt;Kendimize masal anlatmadan ne yapılabilir&lt;/h2&gt;
&lt;p&gt;İlk anılan yanıt her zaman MAC adresi rastgeleleştirmesidir. Dürüst bir incelemeyi hak ediyor, ne övgü ne yergi. Gerçektir ve işe yarar.&lt;/p&gt;
&lt;p&gt;Android 10. sürümden, iOS 14. sürümden itibaren Wi-Fi&amp;rsquo;da kullanılan MAC adresini varsayılan olarak, her ağ için ayrı bir adresle rastgeleleştiriyor. Bluetooth Low Energy&amp;rsquo;de modern cihazlar çözülebilir özel adresler yayınlıyor; bu adresler düzenli aralıklarla değişiyor ve gerçek cihaza yalnızca çözüm anahtarını elinde tutan bir muhatap tarafından bağlanabiliyor.&lt;/p&gt;
&lt;p&gt;Sınırları da o kadar gerçek.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Eşleştirme kapıyı yeniden açar.&lt;/strong&gt; Çözüm anahtarı eşleştirme sırasında iletilir. Zaten eşleştirilmiş ya da açıkça onaylanmış bir cihaz, dönen adresin ardındaki sabit kimliği yeniden bulur. Mekanizma bunun için tasarlanmıştır.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Birçok nesne hiçbir şeyi rastgeleleştirmez.&lt;/strong&gt; Lastik basınç sensörleri, RFID kartlar, hayvan kimlik çipleri, oto teypleri ve ucuz çevre birimleri sabit kimlikler yayar. Leonardo&amp;rsquo;nun ürün föyü tam da bu kategorileri anıyor, ki bu tesadüf değil.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Rastgeleleştirme kapatılabilir.&lt;/strong&gt; Ağ ağ devre dışı bırakılır ve çoğu zaman kolaylık olsun diye, ev yönlendiricisinde MAC filtrelemesi için ya da kurumsal politika gereği kapalıdır.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Grup, kimliklerin dönüşümünden sağ çıkar.&lt;/strong&gt; Bu en az sezgisel ve en önemli noktadır. SignalTrace bir kimlik aramaz, birlikte yol alan bir cihazlar kümesi arar. Grubun tek bir üyesi sabit bir kimlik yayarsa, diğerlerinin disiplini ne olursa olsun küme bağlanabilir kalır.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;En etkili önlem en sıkıcı olanıdır: yaymamak. Bu, Bluetooth ve Wi-Fi&amp;rsquo;ı kısayol panelinden değil, ayarlardan, sistem düzeyinde kapatmayı gerektirir. Bu ayrım kozmetik değil, &lt;a href=&#34;https://arpokrat.com/tr/blog/how-your-phone-tracks-your-location/&#34;&gt;telefonun sürekli konum takibi&lt;/a&gt; üzerine yazımızda ayrıntılandırmıştık: çoğu tüketici sisteminde hızlı panel düğmesi görünür eşleştirmeyi keser ama yazılım yığınını canlı bırakır ve yakınlık analizleri sürer. O yazı Bluetooth taramasını kuramsal bir vektör olarak betimliyordu. SignalTrace onun ticari ürünüdür, kataloglanmış ve teslim edilebilir.&lt;/p&gt;
&lt;p&gt;Sonuç konusunda dürüst kalmak gerekir: bu önlemler maruziyet yüzeyini azaltır, ortadan kaldırmaz. Bir araç bir plaka olmayı sürdürür ve bir plaka okunabilir olmayı sürdürür. Hiçbir şey yaymamanın tek yolu hiçbir şey taşımamaktır, ki bu bir kamu politikası değildir.&lt;/p&gt;
&lt;h2 id=&#34;bunun-tasarım-tercihlerimiz-hakkında-söyledikleri&#34;&gt;Bunun tasarım tercihlerimiz hakkında söyledikleri&lt;/h2&gt;
&lt;p&gt;Arpokrat&amp;rsquo;ta Bluetooth&amp;rsquo;u ayarlar düzeyinde değil de ArpokratOS&amp;rsquo;un Core düzeyinde ele almamıza yol açan tam da bu akıl yürütmeydi. Bir arayüzdeki düğme bir kullanıcı tercihidir: bir güncelleme, bir sistem uygulaması ya da bir konum servisi bunu kullanıcının haberi olmadan atlayabilir ya da yeniden etkinleştirebilir. Var olmayan bir yığın yeniden etkinleştirilemez.&lt;/p&gt;
&lt;p&gt;SignalTrace türünden bir yakalama karşısında bu, elbette bir cihazı tespit edilemez kılmaz ve biz de bunu iddia etmiyoruz: bir telefon bir mobil şebekede kalır ve bir araçtaki diğer nesneler kendi hesaplarına yayın yapar. Bunun güvence altına aldığı şey, belirli bir yayın vektörünün güvene dayalı olarak devre dışı bırakılmak yerine yapısı gereği yok olmasıdır. Bu, &lt;a href=&#34;https://arpokrat.com/tr/blog/5g-location-data-privacy-law/&#34;&gt;5G ve hukukun hedef şaşırması&lt;/a&gt; hakkında savunduğumuz tezdir: hukuki koruma verilere erişime odaklanıyor, oysa onları üreten altyapının varlığına yönelmesi gerekirdi. SignalTrace bunun örneğidir, şu farkla ki bu altyapı Avrupa&amp;rsquo;da inşa ediliyor.&lt;/p&gt;
&lt;h2 id=&#34;sonuç&#34;&gt;Sonuç&lt;/h2&gt;
&lt;p&gt;Bu dosyada en çarpıcı olan, araştırmacıların yıllardır betimlediği teknik kapasite değil. Konuşlandırma yöntemi.&lt;/p&gt;
&lt;p&gt;Açılışı yapılacak yeni bir kamera ağı olmayacak, itiraz edilecek bir belediye kararı olmayacak, nitelik değişikliği olarak tanınabilecek bir kamu ihalesi olmayacak. Mevcut direklere eklenmiş modüller olacak, mevcut sözleşmeler altında, çoktan izin verilmiş programlar içinde. Kamusal tartışma açıldığı gün altyapı kurulmuş, amortismanı tamamlanmış ve soruşturma usullerine bütünleşmiş olacak. Tartışma o zaman var olan bir veri tabanına erişim koşulları üzerine olacak, onu oluşturmanın yerindeliği üzerine asla.&lt;/p&gt;
&lt;p&gt;Gözetim konusunda işlerin olağan sırası budur ve bu tesadüfi değildir. Geriye, kendi devletlerine yaslanan kendi sanayicileri bu altyapıyı başkaları için inşa ederken Avrupa&amp;rsquo;nın söyleyecek bir sözü olduğunu düşünüp düşünmediği kalıyor. Avrupa hukuku, bu verileri bizde kimin görebileceği sorusunun yanıtını özenle düzenledi. Makineyi imal etme hakkının kimde olduğu sorusunu ise hiç sormadı.&lt;/p&gt;
</description>
    </item>
    <item>
      <title>5G, konum verisi ve hukukun hedef şaşırması</title>
      <link>https://arpokrat.com/tr/blog/5g-location-data-privacy-law/</link>
      <pubDate>Tue, 18 Aug 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/tr/blog/5g-location-data-privacy-law/</guid>
      <description>&lt;p&gt;2011 yılında Detroit polisi bir mobil operatörden Timothy Carpenter&amp;rsquo;ın telefonunun baz istasyonu bağlanma geçmişini istedi. 127 güne yayılan 12.898 konum noktası elde etti, günde yaklaşık yüz nokta. Yedi yıl sonra Amerika Birleşik Devletleri Yüksek Mahkemesi bu talebin bir arama teşkil ettiğine ve yargı kararı gerektirdiğine hükmetti.&lt;/p&gt;
&lt;p&gt;Bu 12.898 nokta, her biri birkaç kilometrelik bir yarıçapı kapsayan dördüncü nesil antenlerden geliyordu. Aynı talep bugün kentsel bir 5G şebekesine yöneltilseydi, birkaç kilometre yaklaşıklıkla günde yüz nokta döndürmezdi. Birkaç on metre yaklaşıklıkla çok daha büyük bir hacim döndürürdü.&lt;/p&gt;
&lt;p&gt;Teknoloji ölçek değiştirdi. Hukuki muhakeme ise zincirin aynı noktasında kaldı.&lt;/p&gt;
&lt;h2 id=&#34;atlantikin-iki-yakasındaki-yargıçların-tanıdığı-bir-hukuki-değer&#34;&gt;Atlantik&amp;rsquo;in iki yakasındaki yargıçların tanıdığı bir hukuki değer&lt;/h2&gt;
&lt;p&gt;Neredeyse herkesin kabul ettiği, buna karşılık neredeyse hiçbir metnin etkili biçimde korumadığı bir menfaat var: bir yerde bulunmanın kayda geçirilmemesi hakkı.&lt;/p&gt;
&lt;p&gt;Avrupa içtihadı bunu açıkça ortaya koydu. &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62012CJ0293&#34;&gt;Digital Rights Ireland&lt;/a&gt; (birleştirilmiş C-293/12 ve C-594/12 sayılı davalar, 8 Nisan 2014) ve ardından &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62015CJ0203&#34;&gt;Tele2 Sverige ve Watson&lt;/a&gt; (birleştirilmiş C-203/15 ve C-698/15 sayılı davalar, Büyük Daire, 21 Aralık 2016) kararlarında Avrupa Birliği Adalet Divanı, bu verilerin bütün olarak ele alındığında kişilerin özel hayatına ilişkin çok kesin sonuçlar çıkarmaya imkân verdiğine hükmetti: günlük yaşam alışkanlıkları, bulunulan yerler, hareketler, yürütülen faaliyetler ve toplumsal ilişkiler.&lt;/p&gt;
&lt;p&gt;Amerika Birleşik Devletleri Yüksek Mahkemesi &lt;a href=&#34;https://www.supremecourt.gov/opinions/17pdf/16-402_h315.pdf&#34;&gt;Carpenter v. United States&lt;/a&gt;, 585 U.S. 296 (2018) kararında benzer bir sonuca vardı. Amerikan doktrininin çokça yorumladığı bir noktanın altını çizdi: bu toplamanın &lt;strong&gt;kaçınılmaz ve otomatik&lt;/strong&gt; niteliği. Kimse bir antene bağlanmaya rıza göstermez; açık bir telefona sahip olduğu için bağlıdır.&lt;/p&gt;
&lt;p&gt;Demek ki hukuki değer mevcut ve bu alanda ağırlığı olan iki yüksek mahkeme tarafından tanınıyor. Sorun başka yerde.&lt;/p&gt;
&lt;h2 id=&#34;5gnin-gerçekte-değiştirdiği-şey&#34;&gt;5G&amp;rsquo;nin gerçekte değiştirdiği şey&lt;/h2&gt;
&lt;p&gt;Yaygın bir karışıklık, konumu telefonun ilettiği bir veri olarak, bir mesaj ya da fotoğraf gibi görmekten kaynaklanır. Durum böyle değildir. Konum, &lt;strong&gt;şebekenin işleyişinin fiziksel bir sonucudur&lt;/strong&gt;. Operatör cihazın hangi antene bağlı olduğunu bilir, çünkü bir aramayı yönlendirmek için bilmek zorundadır. Bu bilgiyi şifrelemeye yarayacak hiçbir anahtar yoktur, zira söz konusu olan bir içerik değil, bağlantının kendisine ait bir özelliktir.&lt;/p&gt;
&lt;p&gt;5G&amp;rsquo;yi teknik düzlemde değil, hukuki düzlemde anlamlı kılan tam da budur.&lt;/p&gt;
&lt;p&gt;Önceki mimariler geniş hücrelere dayanıyordu. Bir 4G anteni yaygın olarak birkaç kilometrelik bir yarıçapa hizmet verir ve yalnızca bağlanmadan çıkarılan konum şehirde yüzlerce metreyle, kırsalda kimi zaman onlarca kilometreyle ölçülürdü. 5G kitlesel bir sıklaştırmaya dayanır: kentsel hücreler tipik olarak birkaç yüz metreyi kapsar ve mühendislik yazını 3G döneminde dört ya da beş olan yoğunluğa karşılık kilometrekare başına kırk ila elli baz istasyonu mertebesinde yoğunluklarla çalışır.&lt;/p&gt;
&lt;p&gt;Sonuç mekaniktir. &lt;a href=&#34;https://www.ericsson.com/en/reports-and-papers/white-papers/5g-positioning&#34;&gt;Ericsson&amp;rsquo;un 5G konumlandırma teknik raporuna&lt;/a&gt; göre yalnızca bağlanabilirlik için kurulan altyapı açık alanda yirmi ila elli metre, iç mekânda bir ila üç metre hassasiyete ulaşır ve elverişli kentsel koşullarda bir metrenin altına iner. Bu, bir yerde açılmış bir konum işlevi değil, hiçbir uygulama kurulmadan ve hiçbir izin verilmeden şebekenin yapısı gereği bildiği şeydir. Bütün bu mekanizmaları ve gerçekten işe yarayan karşı önlemleri &lt;a href=&#34;https://arpokrat.com/tr/blog/how-your-phone-tracks-your-location/&#34;&gt;telefonun kalıcı konum takibi&lt;/a&gt; üzerine yazımızda ayrıntılı olarak ele aldık.&lt;/p&gt;
&lt;p&gt;Müdahale böylece birkaç büyüklük mertebesi arttı. Uygulanacak hukuki çerçeve ise 2G ve 3G için tasarlanmış olan çerçeve olarak kaldı. Bu ölçek değişimine hiçbir mevzuat uyarlaması eşlik etmedi.&lt;/p&gt;
&lt;h2 id=&#34;hukuk-erişimi-korur-üretimi-değil&#34;&gt;Hukuk erişimi korur, üretimi değil&lt;/h2&gt;
&lt;p&gt;Avrupa hukuku konum verilerine kimin, hangi koşullarda ve hangi denetim altında erişebileceğini titizlikle düzenler. 2002/58/AT sayılı Direktif haberleşmenin gizliliği ilkesini koyar ve Adalet Divanı &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62018CJ0511&#34;&gt;La Quadrature du Net&lt;/a&gt; (birleştirilmiş C-511/18, C-512/18 ve C-520/18 sayılı davalar, Büyük Daire, 6 Ekim 2020) kararında, bu direktifin 15(1) maddesinin, Şart&amp;rsquo;ın 7, 8, 11 ve 52(1) maddeleri ışığında okunduğunda, trafik ve konum verilerinin önleyici amaçla &lt;strong&gt;genel ve ayrım gözetmeyen biçimde saklanmasına&lt;/strong&gt; engel olduğuna hükmetti. Divan yine de, bir üye devletin gerçek ve güncel ya da öngörülebilir nitelikte ciddi bir ulusal güvenlik tehdidiyle karşı karşıya olduğu hallerde, etkili bir denetime tabi olmak kaydıyla çerçevelenmiş istisnaları kabul etti.&lt;/p&gt;
&lt;p&gt;Bunlar gerçek güvencelerdir ve küçümsemek saçma olur. Ama hepsi olaydan sonra devreye girer. Verinin var olduğunu, saklandığını varsayar ve ardından kullanılma koşullarını düzenlerler.&lt;/p&gt;
&lt;p&gt;Oysa konum şebekenin işleyişinin kaçınılmaz bir yan ürünüyse, uygun müdahale noktası gizlilik değildir. &lt;strong&gt;Kalıcılıktır&lt;/strong&gt;.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;Bir iletişimi yönlendirmek için gereken ve hemen ardından silinen anlık bir konum, bir gözetim aracı değildir. Aylarca saklanan bir konum geçmişi ise, çevresindeki erişim güvenceleri ne olursa olsun, bir gözetim aracıdır.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;İkisi arasındaki fark hukuki değil, mimaridir. Ve Avrupa takvimi soruyu kuramsal olmaktan çıkarıp acil hale getiriyor. Komisyon, ortak yasa koyucular arasında uzlaşma sağlanamadığı için &lt;a href=&#34;https://edri.org/our-work/the-eprivacy-regulation-proposal-has-been-withdrawn-but-the-fight-for-your-privacy-is-far-from-over/&#34;&gt;ePrivacy tüzüğü teklifini&lt;/a&gt; 2025&amp;rsquo;te geri çekti. O tarihten beri, ceza amaçlı veri saklamaya ilişkin ayrı bir araç üzerinde çalışıyor; &lt;a href=&#34;https://www.heise.de/en/news/Data-Retention-Commission-to-present-proposal-by-mid-2026-11101430.html&#34;&gt;2026 için duyurulan&lt;/a&gt; bu araç, 2006 direktifinin iptalinden bu yana birbirinden uzaklaşmış ulusal rejimleri uyumlaştırmayı amaçlıyor. Başka bir deyişle, konum üstverilerinin rejimini on yıl boyunca belirleyecek metin şu anda, kilometrelik hücreler döneminde tasarlanmış bir muhakeme temelinde yazılıyor.&lt;/p&gt;
&lt;h2 id=&#34;5gnin-kendi-yarattığı-emsal&#34;&gt;5G&amp;rsquo;nin kendi yarattığı emsal&lt;/h2&gt;
&lt;p&gt;Dosyanın en ilginç yanı, doğru cevabın teknik standartta zaten yer alması, ancak başka bir nesneye uygulanmış olmasıdır.&lt;/p&gt;
&lt;p&gt;4G&amp;rsquo;ye kadar abonenin kalıcı kimliği, &lt;strong&gt;IMSI&lt;/strong&gt;, bağlanma sırasında telsiz arayüzünde açık olarak dolaşıyordu. &lt;strong&gt;IMSI yakalayıcılarını&lt;/strong&gt; mümkün kılan da budur: &lt;a href=&#34;https://www.eff.org/wp/gotta-catch-em-all-understanding-how-imsi-catchers-exploit-cell-networks&#34;&gt;Electronic Frontier Foundation&amp;rsquo;ın başvuru niteliğindeki açıklamasına&lt;/a&gt; göre, cihazları kendine çekip kimliklerini yakalamak için meşru antenlerden daha güçlü yayın yapan sahte baz istasyonları.&lt;/p&gt;
&lt;p&gt;3GPP şartnamelerinin 2019&amp;rsquo;da yayımlanan Release 15 sürümünden bu yana 5G zarif bir cevap getiriyor. Artık &lt;strong&gt;SUPI&lt;/strong&gt; adı verilen kalıcı kimlik, telsiz arayüzünde &lt;strong&gt;SUCI&lt;/strong&gt; ile değiştirilebilir: aboneye özgü kısmın, ana operatörün açık anahtarıyla eliptik eğri kriptografisi kullanılarak şifrelenmesiyle elde edilen gizlenmiş bir kimlik. Yalnızca ilgili özel anahtarı elinde tutan ana şebeke bunu çözebilir. Sonuç her hesaplamada benzersizdir; bu da bir oturumdan diğerine ilişkilendirmeyi engeller.&lt;/p&gt;
&lt;p&gt;Benimsenen mantığın altını çizmek gerekir, çünkü yasa koyucuya yol göstermesi gereken mantık tam olarak budur: teknik olarak imkânsız olacağı için konum şifrelenmez, kimlik şifrelenir. Bağlanabilir bir kimlikten yoksun bir konumun bireyselleştirilmiş gözetim açısından değeri çok sınırlıdır.&lt;/p&gt;
&lt;h3 id=&#34;açık-isteğe-bağlı-bir-koruma&#34;&gt;Açık: isteğe bağlı bir koruma&lt;/h3&gt;
&lt;p&gt;Ne var ki önemli bir çekince mevcut ve bize göre bütün dosyanın en somut müdahale noktası bu.&lt;/p&gt;
&lt;p&gt;National Institute of Standards and Technology tarafından Mart 2026&amp;rsquo;da yayımlanan &lt;a href=&#34;https://doi.org/10.6028/NIST.CSWP.36A&#34;&gt;NIST CSWP 36A teknik raporu&lt;/a&gt; bunu dolaysızca ifade ediyor. Release 15 veya sonrasına uygun cihazlar ve şebeke işlevleri SUCI&amp;rsquo;yi &lt;strong&gt;desteklemek&lt;/strong&gt; zorundadır, ancak etkinleştirilmesi &lt;strong&gt;operatörün isteğine bağlıdır&lt;/strong&gt;. Üç koşulun bir araya gelmesi gerekir: cihaz üreticisi desteklemeli, operatör kendi şebekesinde etkinleştirmeli ve SIM kart hesaplama için gerekli unsurları taşımalıdır.&lt;/p&gt;
&lt;p&gt;Buna bir yapılandırma tuzağı eklenir. Standart, SUCI biçiminin resmen kullanıldığı ama gerçek bir şifreleme yapılmadığı, dolayısıyla kimliğin açık olarak dolaştığı bir &lt;strong&gt;sıfır koruma şeması&lt;/strong&gt; öngörür. NIST, operatörün şebekesini sıfır olmayan bir koruma şemasıyla yapılandırmasının gerekli olduğunu yazar ve Federal Communications Commission&amp;rsquo;ın danışma organı CSRIC&amp;rsquo;in bir raporunun daha 2021&amp;rsquo;de sıfır şemasını yalnızca şebekenin tanımadığı bir cihazdan yapılan acil çağrılara ayırmayı önerdiğini hatırlatır.&lt;/p&gt;
&lt;p&gt;Bu ifadeyi olduğu gibi bırakmakta yarar var. Mobil cihaz takibine karşı mevcut en iyi koruma teknik standartta 2019&amp;rsquo;dan beri var. Operatörün takdirine bırakılmış bir yapılandırma tercihine dayanıyor. Bir Amerikan federal kurumu, açılması gerektiğini hatırlatmak için 2026&amp;rsquo;da bir belge yayımlamayı yararlı görüyor. Ve hiçbir Avrupa hukuk aracı bunu zorunlu kılmıyor.&lt;/p&gt;
&lt;p&gt;Eklemek gerekir ki SUCI konuyu kapatmıyor. &lt;a href=&#34;https://dl.acm.org/doi/10.1145/3448300.3467826&#34;&gt;5G SUCI-catchers: still catching them all?&lt;/a&gt; başlığıyla sunulan çalışmalar, şifrelemeye rağmen oturumların yeniden ilişkilendirilmesine imkân veren bağlanabilirlik saldırılarını belgeliyor ve saldırgan cihazı önceki bir nesle geçmeye zorlarsa koruma tümüyle çöküyor. Demek ki hukuki bir yükümlülük her şeyi çözmezdi. Yine de savunulabilir hiçbir gerekçesi olmayan bir açığı ortadan kaldırırdı: standardın izin verdiği ile ticari şebekelerin yaptığı arasındaki açığı.&lt;/p&gt;
&lt;h2 id=&#34;tutarlı-üç-müdahale&#34;&gt;Tutarlı üç müdahale&lt;/h2&gt;
&lt;p&gt;Konumun sonradan korunmak yerine tasarımdan itibaren asgariye indirilmesi gerektiği fikri ciddiye alınırsa, mantıken üç önlem kendini dayatır.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Kimliğin etkili biçimde gizlenmesini zorunlu kılmak.&lt;/strong&gt; SUCI&amp;rsquo;nin etkinleştirilmesini dayatmak ve acil çağrıların artık durumu dışında ticari şebekelerde sıfır koruma şemalarını yasaklamak. Yeni bir teknoloji öngörmek ya da bir kurulumu finanse etmek söz konusu değildir; yedi yıldır standartlaştırılmış ve cihazlarda hâlihazırda bulunan bir işlevin açılmasını istemek söz konusudur.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Saklamayı varsayılan değil istisna saymak.&lt;/strong&gt; Bir iletişimi yönlendirmek için gereken konum, bu işlev yerine getirilir getirilmez silinmelidir. Bir geçmiş oluşturmak özel bir gerekçe gerektirmelidir. Nerede olduğunuzu bilen bir şebeke ile nerede olduğunuzu hatırlayan bir şebeke arasındaki fark budur.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Anahtarın muhafazasını asıl bağlanma ölçütü haline getirmek.&lt;/strong&gt; Verileri anlaşılır kılan anahtarlar başka yerdeyse, sunucuların Birlik içinde bulunması pek bir şey ifade etmez. Hukuken anlamlı ölçüt, şifre çözme araçları üzerindeki fiili hâkimiyet olmalıdır; bu soruyu &lt;a href=&#34;https://arpokrat.com/tr/blog/data-act-vs-cloud-act-digital-sovereignty/&#34;&gt;Data Act ile CLOUD Act arasındaki çatışma&lt;/a&gt; vesilesiyle ayrıntılı olarak inceledik.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;arpokratın-izlediği-bakış-açısı&#34;&gt;Arpokrat&amp;rsquo;ın izlediği bakış açısı&lt;/h2&gt;
&lt;p&gt;Bu muhakeme telekomünikasyon hukukuna özgü değildir. Kendi mimari tercihlerimize uyguladığımız muhakemedir ve tek cümleye sığar: üretilmemiş olanın korunmaya ihtiyacı yoktur.&lt;/p&gt;
&lt;p&gt;&lt;a href=&#34;https://arpokrat.com/tr/os/&#34;&gt;ArpokratOS&lt;/a&gt; GPS, Bluetooth ve NFC&amp;rsquo;yi bir menüden kapatmak yerine çekirdek düzeyinde kaldırmasının nedeni budur. Bir anahtar bir politikadır: ayrıcalıklı bir bileşen tarafından atlatılabilir, bir güncelleme tarafından yeniden açılabilir, ele geçirilmiş bir sistem tarafından yok sayılabilir. Kod yolunu kaldırmak soruyu ortadan kaldırır. Bu, hukuk ölçeğinde savunduğumuz aynı kaymanın cihaz ölçeğine aktarılmasıdır: erişime değil, üretime müdahale etmek.&lt;/p&gt;
&lt;p&gt;Bunun ne yapmadığını da hemen söylemek gerekir. Hiçbir işletim sistemi bir cihazı şebekenin geometrisinden çıkarmaz. Bir SIM kart etkin olduğu sürece operatör bağlanılan hücreyi bilir ve tüm trafiğin Tor üzerinden yönlendirilmesi bunu değiştirmez, çünkü Tor içeriği ve hedefi korur, telsiz katmanını değil. Konunun hukuki olmasının nedeni tam da budur. Hiçbir bireysel yapılandırmanın azaltmadığı ve tek değişkeni operatöre uygulanacak kural olan bir risk kategorisi vardır.&lt;/p&gt;
&lt;p&gt;Aynı kaygı çalışmalarımızın geri kalanını da yönetir. Var olmayan bir veri ne el konulabilir, ne yeniden satılabilir, ne sızdırılabilir, ne de bugün kimsenin sahip olmadığı bir makineyle on yıl sonra çözülebilir; bu soruyu &lt;a href=&#34;https://arpokrat.com/tr/blog/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;şimdi toplanıp sonra kırılan şifreleme&lt;/a&gt; açısından ele aldık.&lt;/p&gt;
&lt;h2 id=&#34;sonuç&#34;&gt;Sonuç&lt;/h2&gt;
&lt;p&gt;Mobil gözetim üzerine kamusal tartışma neredeyse tamamen erişime odaklanıyor: verilere kim, hangi dayanakla, hangi izinle bakabilir. Bu tartışma meşrudur ve Adalet Divanı&amp;rsquo;nın 2014&amp;rsquo;ten bu yana verdiği kararlar somut sonuçlar doğurmuştur. Ama zincirde çok geç devreye giriyor.&lt;/p&gt;
&lt;p&gt;Ondan önce gelen ve daha belirleyici olan soru, geçmişin var olup olmaması gerektiğidir. Bugün meşru bir gerekçeyle oluşturulan bir veri tabanı yarın bir başkası için kullanılabilir durumda kalır ve onu çevreleyen güvenceler, toplama anında kimsenin denetleyemediği sonraki siyasi kararlara bağlıdır. Bu, kurumların istikrarı üzerine, kimsenin süresini belirlemediği bir bahistir.&lt;/p&gt;
&lt;p&gt;5G bu bilginin çözünürlüğünü kat kat artırdı, hiçbir mevzuat uyarlaması ise devreye girmedi. Aynı anda, SUCI mekanizması aracılığıyla, uygulanabilir yolun şebekenin fiziksel bir özelliğini şifrelemeye çalışmak değil, konumu kimlikten ayırmak olduğunu gösterdi. Teknik standart cevabı, hukuk soruyu sormadan yedi yıl önce verdi.&lt;/p&gt;
&lt;p&gt;Veri saklamaya ilişkin Avrupa metni şimdi yazılıyor. Üstverilere, dolayısıyla konuma, dolayısıyla 5G&amp;rsquo;nin bugün yazarlarının tanımadığı bir incelikte ürettiği şeye ilişkin olacak. Verili sayılan bir geçmişe erişimi düzenlemekle yetinip yetinmeyeceği, yoksa bu geçmişin gerekliliğini sorgulamaya cesaret edip etmeyeceği, muhtemelen Avrupa&amp;rsquo;da önümüzdeki yılların en önemli mahremiyet sorusudur. Ve bu, teknik sektörün bir kez olsun doğru yönde çoktan karara bağladığı bir sorudur.&lt;/p&gt;
&lt;h2 id=&#34;kaynaklar&#34;&gt;Kaynaklar&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;Avrupa Birliği Adalet Divanı, &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62012CJ0293&#34;&gt;Digital Rights Ireland&lt;/a&gt;, birleştirilmiş C-293/12 ve C-594/12 sayılı davalar, 8 Nisan 2014&lt;/li&gt;
&lt;li&gt;Avrupa Birliği Adalet Divanı, &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62015CJ0203&#34;&gt;Tele2 Sverige ve Watson&lt;/a&gt;, birleştirilmiş C-203/15 ve C-698/15 sayılı davalar, Büyük Daire, 21 Aralık 2016&lt;/li&gt;
&lt;li&gt;Avrupa Birliği Adalet Divanı, &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62018CJ0511&#34;&gt;La Quadrature du Net ve diğerleri&lt;/a&gt;, birleştirilmiş C-511/18, C-512/18 ve C-520/18 sayılı davalar, Büyük Daire, 6 Ekim 2020&lt;/li&gt;
&lt;li&gt;Supreme Court of the United States, &lt;a href=&#34;https://www.supremecourt.gov/opinions/17pdf/16-402_h315.pdf&#34;&gt;Carpenter v. United States&lt;/a&gt;, 585 U.S. 296, 2018&lt;/li&gt;
&lt;li&gt;National Institute of Standards and Technology, &lt;a href=&#34;https://doi.org/10.6028/NIST.CSWP.36A&#34;&gt;Protecting Subscriber Identifiers with Subscription Concealed Identifier (SUCI)&lt;/a&gt;, NIST CSWP 36A, Mart 2026&lt;/li&gt;
&lt;li&gt;Ericsson, &lt;a href=&#34;https://www.ericsson.com/en/reports-and-papers/white-papers/5g-positioning&#34;&gt;5G positioning: Locating devices anywhere&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;Merlin Chlosta ve diğerleri, &lt;a href=&#34;https://dl.acm.org/doi/10.1145/3448300.3467826&#34;&gt;5G SUCI-catchers: still catching them all?&lt;/a&gt;, ACM WiSec, 2021&lt;/li&gt;
&lt;li&gt;Electronic Frontier Foundation, &lt;a href=&#34;https://www.eff.org/wp/gotta-catch-em-all-understanding-how-imsi-catchers-exploit-cell-networks&#34;&gt;Gotta Catch &amp;lsquo;Em All: Understanding How IMSI-Catchers Exploit Cell Networks&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;European Digital Rights, &lt;a href=&#34;https://edri.org/our-work/the-eprivacy-regulation-proposal-has-been-withdrawn-but-the-fight-for-your-privacy-is-far-from-over/&#34;&gt;The ePrivacy Regulation proposal has been withdrawn, but the fight for your privacy is far from over&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;heise online, &lt;a href=&#34;https://www.heise.de/en/news/Data-Retention-Commission-to-present-proposal-by-mid-2026-11101430.html&#34;&gt;Data Retention: Commission to present proposal by mid-2026&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
</description>
    </item>
    <item>
      <title>Data Act vs CLOUD Act: Verilerinizi bulutta gerçekten kim kontrol ediyor?</title>
      <link>https://arpokrat.com/tr/blog/data-act-vs-cloud-act-digital-sovereignty/</link>
      <pubDate>Fri, 19 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/tr/blog/data-act-vs-cloud-act-digital-sovereignty/</guid>
      <description>&lt;p&gt;Yıllarca dünya basit bir varsayım üzerine işledi: verilerin fiziksel bir konumu vardır. Dublin&amp;rsquo;deki bir sunucudaysa, İrlanda ve Avrupa hukukuna tabidir. Bu varsayım 2018&amp;rsquo;de çöktü; Amerika Birleşik Devletleri, ABD&amp;rsquo;li şirketler tarafından kontrol edilen verilere yetkililerin erişimini mümkün kılan CLOUD Act&amp;rsquo;i kabul etti. Bu yasa, söz konusu verilerin dünyada fiziksel olarak nerede depolandığından bağımsız olarak uygulanıyordu. Birkaç yıl sonra Brüssel kendi koruma mekanizmasıyla yanıt verdi: artık tam anlamıyla uygulanabilir hâle gelen Data Act, üçüncü ülke yetkililerin Avrupa Birliği&amp;rsquo;nde tutulan verilere yaptığı sınır ötesi erişimi kısıtlamaya çalışıyor.&lt;/p&gt;
&lt;p&gt;Bu iki metnin gerçekte ne öngördüğü, nerede çatıştıkları ve neden bu çatışmaya karşı gerçek anlamda güçlü tek korumanın teknik erişim imkânsızlığı olduğu aşağıda ele alınmaktadır.&lt;/p&gt;
&lt;h2 id=&#34;amerikan-cloud-acti-konuma-değil-kontrole-dayalı-erişim&#34;&gt;Amerikan CLOUD Act&amp;rsquo;i: konuma değil, kontrole dayalı erişim&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;CLOUD Act&lt;/strong&gt; (&lt;em&gt;Clarifying Lawful Overseas Use of Data Act&lt;/em&gt;), Mart 2018&amp;rsquo;de kabul edilerek Amerikan hukukuna &lt;strong&gt;18 U.S. Code § 2713&lt;/strong&gt; maddesini ekledi. Bu hüküm; elektronik iletişim hizmeti veya uzaktan bilgisayar işlemi sunan her sağlayıcıya, bir iletişimin içeriğini ya da buna ilişkin her kaydı, &lt;strong&gt;söz konusu veriler ABD içinde ya da dışında yer alıyor olsun&lt;/strong&gt;, kendi elinde bulundurduğu, koruması altında tuttuğu veya kontrolünde olduğu durumlarda korumayı, güvenceye almayı veya ifşa etmeyi zorunlu kılmaktadır.&lt;/p&gt;
&lt;p&gt;Son derece belirleyici olan işte bu son hükümdür. Benimsenen ölçüt, artık sunucunun fiziksel konumu değil, ana şirketin bağlı kuruluşları üzerindeki kontrolüdür. Bu nedenle, Avrupa&amp;rsquo;da veri merkezi işleten bir Amerikan şirketi, veriler tamamen Avrupa topraklarında depolanmış olsa bile Amerikan taleplere uymakla yükümlüdür.&lt;/p&gt;
&lt;h2 id=&#34;avrupa-data-acti-sınır-ötesi-erişime-karşı-hukuki-bir-bariyer&#34;&gt;Avrupa Data Act&amp;rsquo;i: sınır ötesi erişime karşı hukuki bir bariyer&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;Tüzük (AB) 2023/2854&lt;/strong&gt;, yani Data Act, 11 Ocak 2024&amp;rsquo;te yürürlüğe girmiş ve 12 Eylül 2025 itibarıyla tam anlamıyla uygulanmaya başlamıştır; bazı hükümler ise 2026 ve 2027 yıllarına kadar kademeli biçimde devreye girecektir. &lt;strong&gt;32. maddesi&lt;/strong&gt;, hükümetlerin verilere uluslararası erişimi meselesini doğrudan düzenlemektedir.&lt;/p&gt;
&lt;p&gt;Metin açık bir kural ortaya koymaktadır: Üçüncü bir ülkenin yargı mercii veya idari makamının, bir veri işleme hizmet sağlayıcısından Avrupa Birliği&amp;rsquo;nde tutulan kişisel olmayan verileri aktarmasını ya da bu verilere erişim sağlamasını talep eden her karar veya hüküm, ancak &lt;strong&gt;uluslararası bir anlaşmaya&lt;/strong&gt;—örneğin, talep eden ülke ile AB arasında ya da ilgili üye devletle söz konusu ülke arasında yürürlükte olan bir karşılıklı hukuki yardım anlaşmasına (MLA)—dayanması hâlinde tanınabilir ve icra edilebilir nitelik taşır.&lt;/p&gt;
&lt;p&gt;Böyle bir anlaşmanın mevcut olmadığı durumlarda, 32. madde ikinci bir yol öngörmektedir; ancak bu yol sıkı koşullara bağlıdır: yabancı karar, ancak üçüncü ülkenin hukuk sistemi talebin gerekçeli, orantılı ve yeterince spesifik olmasını şart koşuyorsa—örneğin belirli kişiler veya suçlarla açık bir bağlantı kurulmuşsa—ve muhatabın gerekçeli itirazı bu üçüncü ülkedeki yetkili bir mahkemenin denetimine sunulabiliyorsa icra edilebilir.&lt;/p&gt;
&lt;h2 id=&#34;doğrudan-bir-hukuki-çatışma&#34;&gt;Doğrudan bir hukuki çatışma&lt;/h2&gt;
&lt;p&gt;Sorun açıktır: CLOUD Act, Avrupa hukukunun öngördüğü orantılılık koşuluna denk herhangi bir ölçüt olmaksızın, salt şirket kontrolüne dayalı bir ifşayı zorunlu kılmaktadır. Data Act ise tam tersine, böyle bir talebin tanınmasını uluslararası bir anlaşmanın varlığına ya da belirli usul güvencelerine bağlamaktadır. Avrupa&amp;rsquo;da faaliyet gösteren ve Amerikan yetkililer tarafından AB&amp;rsquo;de barındırılan verileri iletmesi istenen bir ABD şirketi, iki çelişkili hukuki yükümlülük arasında sıkışıp kalır: Amerikan talebine uymak AB hukukunu ihlal etmek anlamına gelirken, Data Act&amp;rsquo;e uymak ABD&amp;rsquo;de ret kararının sonuçlarına katlanmayı gerektirir.&lt;/p&gt;
&lt;p&gt;Bu gerilim teorik değildir. Avrupa Birliği Adalet Divanı (ABAD) tarafından iki önemli kararında zaten belgelenmiştir: &lt;strong&gt;Schrems I&lt;/strong&gt; (2015) ve &lt;strong&gt;Schrems II&lt;/strong&gt; (2020). Schrems II kararında ABAD, &lt;strong&gt;FISA&amp;rsquo;nın 702. Maddesi&lt;/strong&gt; (&lt;em&gt;Foreign Intelligence Surveillance Act&lt;/em&gt;) ve &lt;strong&gt;Yürütme Kararnamesi 12333&lt;/strong&gt; kapsamında yürütülen Amerikan gözetiminin, AB hukukunun orantılılık ilkesi çerçevesinde talep ettiği asgari güvenceleri karşılamadığına ve dolayısıyla kesinlikle gerekli olanla sınırlı sayılamayacağına hükmetmiştir. Mahkeme ayrıca, Avrupa&amp;rsquo;daki ilgili kişiler için etkili bir yargısal başvuru yolunun bulunmadığını da tespit etmiş ve bu durumun Temel Haklar Şartı&amp;rsquo;nın 47. maddesini ihlal ettiğini vurgulamıştır. Bu karar, o zamana kadar AB ile ABD arasındaki veri transferlerini düzenleyen Privacy Shield çerçevesini geçersiz kılmıştır.&lt;/p&gt;
&lt;h2 id=&#34;yapısal-risk-harvest-now-decrypt-later&#34;&gt;Yapısal risk: Harvest Now, Decrypt Later&lt;/h2&gt;
&lt;p&gt;Yetki alanı çatışmasının ötesinde, Amerikan hukukuna tabi altyapılarda barındırılan veriler üzerinde daha sinsi bir tehdit bulunmaktadır: &lt;a href=&#34;https://arpokrat.com/tr/blog/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;&lt;strong&gt;Harvest Now, Decrypt Later&lt;/strong&gt;&lt;/a&gt; (HNDL) stratejisi. Bu yöntemde bir istihbarat servisi ya da düşmanca bir devlet aktörü, gelecekte yeterli kuantum hesaplama kapasitesine kavuşulduğunda deşifre etmek üzere şifrelenmiş verileri şimdiden ele geçirip depolamaktadır.&lt;/p&gt;
&lt;p&gt;Bu strateji, Amerikan bulut altyapısına uzun süreli bağımlılığı ertelenmiş bir güvenlik borcuna dönüştürür: bugün gizli olan şey on ya da on beş yıl içinde okunabilir hâle gelebilir; saldırganın yapması gereken tek şey zamanı beklemektir.&lt;/p&gt;
&lt;h2 id=&#34;neden-yalnızca-teknik-imkânsızlık-gerçek-bir-güvence-oluşturur&#34;&gt;Neden yalnızca teknik imkânsızlık gerçek bir güvence oluşturur&lt;/h2&gt;
&lt;p&gt;Hukuki analiz, uyum uzmanlarının büyük çoğunluğunun paylaştığı bir sonuca yakınlaşmaktadır: Data Act&amp;rsquo;in yasal çerçevesi ne kadar sağlam olursa olsun, jeopolitik güç dengeleri ve diplomatik baskılar bu metni aşabilir, geciktirebilir ya da yeniden yorumlayabilir. Hiçbir gelecekteki müzakereye bağlı olmayan tek koruma, &lt;strong&gt;teknik icra imkânsızlığıdır&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;Hizmet sağlayıcının şifre çözme anahtarlarını ne elinde bulundurduğu ne de koruması altında tuttuğu bir &lt;strong&gt;zero knowledge&lt;/strong&gt; mimarisi, bir talebi maddeten işlevsiz kılar. Hiçbir zaman sahip olunmayan bir şeyi teslim etmeye zorlanmak mümkün değildir.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Arpokrat&lt;/strong&gt; gibi ekosistemler bu mantık üzerine kurulmuştur:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Yetki alanı nötralizasyonu&lt;/strong&gt;: Altyapı, CLOUD Act&amp;rsquo;in doğrudan sınır ötesi uygulanabilirliğinin kapsamı dışında kalan Federal Veri Koruma Kanunu (LPD/FADP) rejimine tabi olarak İsviçre&amp;rsquo;de barındırılmaktadır&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Gözetim yokluğu&lt;/strong&gt;: Zero knowledge mimarisi, sağlayıcıyı hiçbir zaman sahip olmadığı anahtarları veya içerikleri teslim etme kapasitesinden yoksun bırakmaktadır&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Kimlik izinin azaltılması&lt;/strong&gt;: Telefon numarası veya e-posta adresiyle kayıt zorunluluğunu ortadan kaldırarak—FISA&amp;rsquo;nın 702. Maddesine dayalı gözetiminin kolayca takip edebildiği bu tanımlayıcıları devre dışı bırakarak—kullanıcı, tespit edilebilir bir abone olmaktan çıkıp anonim bir kriptografik anahtara dönüşmektedir&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;gözetim-zinciri-şifrelemeyle-bitmez&#34;&gt;Gözetim zinciri şifrelemeyle bitmez&lt;/h2&gt;
&lt;p&gt;Uyum analizlerinde sıklıkla göz ardı edilen bir husus şudur: Altta yatan işletim sistemi—Android ya da iOS—çekirdek düzeyinde meta veri veya telemetri toplamayı sürdürüyor ve bunları Amerikan yargı yetkisine tabi sunuculara iletiyorsa, iletişimin içeriğini şifrelemek tek başına yeterli değildir. Gizliliğin korunması, içerikten fiziksel altyapıya kadar gözetim zincirinin tümünün kapatılmasını gerektirir.&lt;/p&gt;
&lt;p&gt;İşte bu nedenle dijital egemenlik, yalnızca mesajlaşma uygulamaları üzerine değil, aynı zamanda kullanılan işletim sistemi üzerine de bir düşünce geliştirmeyi zorunlu kılmaktadır. Bluetooth veya GNSS konumlandırma gibi modüllerin doğrudan çekirdek düzeyinde devre dışı bırakılabildiği Google bağımsız sistemler, hiçbir uygulama düzeyinde şifrelemenin telafi edemeyeceği fiziksel saldırı vektörlerini ortadan kaldırmaktadır.&lt;/p&gt;
&lt;h2 id=&#34;kuantum-sonrası-kriptografi-hâlihazırda-başlamış-bir-süreç&#34;&gt;Kuantum sonrası kriptografi: hâlihazırda başlamış bir süreç&lt;/h2&gt;
&lt;p&gt;HNDL stratejisinin oluşturduğu tehdit karşısında, kuantum sonrası kriptografi (PQC) standartlarının benimsenmesi, ister ticari sırlar, ister mesleki yazışmalar ister sağlık verileri söz konusu olsun, uzun vadede hassas verilerin gizliliğini güvence altına almak isteyen herkes için bir zorunluluk hâline gelmektedir. Bugün klasik standartlara göre sağlam sayılan bir şifreleme, önümüzdeki on beş yıl içinde beklenen kuantum hesaplama kapasitelerine karşı dayanacağını garanti etmemektedir.&lt;/p&gt;
&lt;hr&gt;
&lt;p&gt;Data Act ile CLOUD Act arasındaki çatışma daha geniş bir gerçeği gözler önüne sermektedir: dijital egemenlik artık yalnızca yasal metinler üzerine inşa edilemez; bu metinler ne kadar sağlam olursa olsun. Şifreleme protokolünden barındırma yargı yetkisine, işletim sisteminin kendisine kadar gözetim zincirinin her düzeyde kapatılmasını gerektirmektedir. Tek bir düzenleyici çerçeveye duyulan güvene dayanmak yerine bu katmanlı yaklaşım, bugün gerçek anlamda tasarım yoluyla dijital egemenliği tanımlamaktadır.&lt;/p&gt;
</description>
    </item>
    <item>
      <title>Gizliliğin sonu mu? Arka kapılar, Çevrimiçi Güvenlik Yasası ve egemen ekosistemlerin yanıtı</title>
      <link>https://arpokrat.com/tr/blog/ipa-osa-backdoors/</link>
      <pubDate>Wed, 10 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/tr/blog/ipa-osa-backdoors/</guid>
      <description>&lt;p&gt;Londra, dijital gizliliğin geleceği için küresel bir savaşın merkez üssü haline geldi. 2023 &lt;em&gt;Çevrimiçi Güvenlik Yasası&amp;rsquo;nın&lt;/em&gt; (Online Safety Act - OSA) kabul edilmesi ve eleştirenler tarafından &amp;ldquo;Casusların Şartı&amp;rdquo; olarak adlandırılan &lt;em&gt;Soruşturma Yetkileri Yasası&amp;rsquo;nı&lt;/em&gt; (Investigatory Powers Act - IPA) revize etmeye yönelik son tekliflerle birlikte İngiliz hükümeti, özel iletişimlerin tam kalbine gözetim yükümlülükleri getirme hakkını iddia ediyor. Kırılma noktası, düzenleyici kurum OFCOM&amp;rsquo;a, platformların &lt;a href=&#34;https://arpokrat.com/tr/messenger&#34;&gt;uçtan uca şifrelenmiş iletişimler&lt;/a&gt; dahil olmak üzere çocuklara yönelik cinsel istismar (CSEA) materyallerini veya terörizmi tespit etmek için &amp;ldquo;akredite edilmiş teknoloji&amp;rdquo; dağıtmalarını talep etme yetkisinin verilmesidir.&lt;/p&gt;
&lt;p&gt;Büyük dijital platformlar için Westminster&amp;rsquo;in mesajı açıktır: Ya altyapılarına devlet erişimini kolaylaştırırlar ya da küresel gelirlerinin %10&amp;rsquo;una varan para cezalarıyla karşı karşıya kalırlar. Tepki anında geldi: Signal ve WhatsApp gibi hizmetler, yalnızca tek bir yargı yetkisini tatmin etmek için kullanıcılarının güvenliğinden taviz vermeyi reddederek İngiltere pazarından çekilmekle açıkça tehdit ettiler. Teknik argümana itiraz etmek zordur: Yalnızca meşru aktörlere ayrılmış bir ana anahtar (master key) yoktur. Kolluk kuvvetlerine açılan bir kapı, tasarımı gereği, siber suçlulara ve yabancı istihbarat servislerine açılan bir kapıdır.&lt;/p&gt;
&lt;h2 id=&#34;büyük-platformların-iş-modeli-zero-knowledge-önünde-yapısal-bir-engel&#34;&gt;Büyük platformların iş modeli: Zero-Knowledge önünde yapısal bir engel&lt;/h2&gt;
&lt;p&gt;Büyük platformların Zero-Knowledge (Sıfır Bilgi) tipi şifrelemeyi benimsemeye karşı dirençleri teknik bir yetersizlikle değil, temel bir ekonomik uyumsuzlukla açıklanmaktadır. Alphabet ve Meta gibi şirketler, davranışsal verilerin sistematik olarak toplanmasına dayanan para kazanma modellerine güveniyor. Bu arada bu model, Avrupa Birliği&amp;rsquo;nin Dijital Piyasalar Yasası (DMA) tarafından üstü kapalı olarak tanınmaktadır ve bu &amp;ldquo;eşik bekçilerini&amp;rdquo; (&lt;em&gt;gatekeepers&lt;/em&gt;), hakim konumları tam olarak verilerin benzersiz bir ölçekte birikmesiyle beslenen kuruluşlar olarak sınıflandırmaktadır. Bu aktörler için Zero-Knowledge mimarisini benimsemek, reklam sistemlerini yakıtını oluşturan kullanıcıların sürekli kimlik tespitinden mahrum bırakmak anlamına gelir. Bu nedenle bu teknik bir seçim değil, kullanıcı gizliliği ile iş modellerinin uygulanabilirliği arasında bir değiş tokuştur.&lt;/p&gt;
&lt;h2 id=&#34;stratejik-risk-harvest-now-decrypt-later-tehdidi&#34;&gt;Stratejik risk: &amp;ldquo;Harvest Now, Decrypt Later&amp;rdquo; tehdidi&lt;/h2&gt;
&lt;p&gt;Gizlilik tartışmasının ötesinde, şifrelemenin zayıflatılması, tamamen farklı kapsamda bir ulusal güvenlik sorununu gündeme getirmektedir. &lt;a href=&#34;https://arpokrat.com/tr/blog/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;&lt;em&gt;Harvest Now, Decrypt Later&lt;/em&gt; (HNDL)&lt;/a&gt; olarak bilinen strateji, devlet düşmanlarının gelecekteki kuantum şifre çözme yeteneklerini öngörerek bugün devasa hacimlerde şifrelenmiş iletişimi ele geçirmesini ve saklamasını içerir. İngiliz yasal çerçevesi, mevcut şifreleme standartlarını zayıflatarak, hükümet, diplomatik veya endüstriyel iletişimlere karşı bu tür operasyonları nesnel olarak kolaylaştırır.&lt;/p&gt;
&lt;p&gt;Arpokrat gibi ekosistemlerin operasyonel uygunluk kazanması tam da bu güven eksikliği bağlamındadır. Hiçbir sivil tanımlayıcı toplamayan bir mimariyle İsviçre Federal Veri Koruma Yasası (FADP) rejimi altında faaliyet gösteren Arpokrat, İngiliz yargı yetkisine tabi altyapılardan teknik bir kopuş sunarak — sistemin OSA tarafından öngörülen emirlere karşı sağır kalmasını garanti eder.&lt;/p&gt;
&lt;h2 id=&#34;normların-çatışması-avrupa-hukukuna-karşı-osa-ve-ipa&#34;&gt;Normların çatışması: Avrupa hukukuna karşı OSA ve IPA&lt;/h2&gt;
&lt;p&gt;Yeni İngiliz devlet ayrıcalıklarının yasal analizi, veri koruma ve iletişimlerin gizliliğine ilişkin Avrupa hukukunun temelleriyle doğrudan bir çarpışmayı ortaya koymaktadır.&lt;/p&gt;
&lt;h3 id=&#34;genel-gözetim-yasağına-karşı-osa&#34;&gt;Genel gözetim yasağına karşı OSA&lt;/h3&gt;
&lt;p&gt;OSA&amp;rsquo;nın 121. Maddesi, OFCOM&amp;rsquo;a platformları istemci tarafı tarama (&lt;em&gt;client-side scanning&lt;/em&gt;) uygulamaya zorlayan emirler çıkarma olasılığını getiriyor. Bu önlem, Avrupa hukukundan türetilen ve AB Adalet Divanı&amp;rsquo;nın (CJEU) içtihadında yer alan ve genel gözetim yükümlülüklerini yasaklayan ilkeye doğrudan aykırıdır. Bir &amp;ldquo;tasarım gereği güvenlik açığı&amp;rdquo; (vulnerability by design) dayatarak, şirketleri aynı zamanda bir çıkmaza sokar: Bir devlet emrine uymak için güvenliklerini zayıflatarak, GDPR&amp;rsquo;nin 32. Maddesinde kutsanan, işleme uygun bir güvenlik seviyesini garanti etme yükümlülüklerinde başarısız olurlar.&lt;/p&gt;
&lt;h3 id=&#34;eprivacy-direktifi-ve-iletişimlerin-gizliliği&#34;&gt;ePrivacy Direktifi ve iletişimlerin gizliliği&lt;/h3&gt;
&lt;p&gt;Özel mesajların taranması, Üye Devletleri elektronik iletişimlerin gizliliğini garanti etmeye zorlayan ve ilgili kullanıcıların açık rızası olmadan herhangi bir müdahale veya gözetim biçimini yasaklayan 2002/58/EC Direktifi&amp;rsquo;nin (&lt;em&gt;ePrivacy&lt;/em&gt;) 5. Maddesi, 1. fıkrası ile doğrudan çelişmektedir.&lt;/p&gt;
&lt;h3 id=&#34;technical-capability-notices-ve-güvenlik-güncellemelerinin-engellenmesi&#34;&gt;&lt;em&gt;Technical Capability Notices&lt;/em&gt; ve güvenlik güncellemelerinin engellenmesi&lt;/h3&gt;
&lt;p&gt;IPA 2016 rejimi altında, İngiliz hükümeti artık Teknik Yetenek Bildirimlerini (&lt;em&gt;Technical Capability Notices&lt;/em&gt; - TCN) dağıtılmadan önce güvenlik güncellemelerine karşı çıkmak için kullanmayı amaçlıyor. Bu mekanizma, GDPR&amp;rsquo;nin 32. Maddesi ile belirlenen, işleme sistemlerinin sürekli güvenliğini sağlama yükümlülüğü ile çözülemez bir çatışma yaratır — bu yükümlülük, yamaları (patches) gecikmeden veya dış müdahale olmadan tam olarak uygulama becerisini gerektirir.&lt;/p&gt;
&lt;h2 id=&#34;avrupada-faaliyet-gösteren-şirketler-için-uyumluluk-riskleri&#34;&gt;Avrupa&amp;rsquo;da faaliyet gösteren şirketler için uyumluluk riskleri&lt;/h2&gt;
&lt;p&gt;IPA revizyonları, şirketleri güvenliği etkileyen herhangi bir teknik değişiklik hakkında uygulanmasından önce İngiliz hükümetini bilgilendirmeye zorlamayı amaçlamakta ve böylece ona ürün geliştirme üzerinde bir veto hakkı tanımaktadır. Bu müdahale, Avrupa pazarında faaliyet gösteren tedarikçiler için önemli bir hukuki güvensizlik yaratmaktadır: İngiltere artık GDPR&amp;rsquo;ninkine önemli ölçüde eşdeğer bir korumayı garanti etmiyorsa, halihazırda kırılgan olan İngilizlerin Avrupa hukukuna yeterliliği (adequacy) sorgulanabilir. Bu nedenle, bu yeni çerçeve kapsamında Birleşik Krallık&amp;rsquo;a veri aktarımları muhtemelen şirketleri GDPR kapsamında yaptırımlara maruz bırakacaktır.&lt;/p&gt;
&lt;h2 id=&#34;teknik-imkansızlık-yoluyla-savunma-yasal-bir-kalkan-olarak-zero-knowledge-ilkesi&#34;&gt;Teknik imkansızlık yoluyla savunma: Yasal bir kalkan olarak Zero-Knowledge ilkesi&lt;/h2&gt;
&lt;p&gt;CJEU&amp;rsquo;nun &lt;em&gt;Schrems I&lt;/em&gt; ve &lt;em&gt;Schrems II&lt;/em&gt; kararlarıyla pekiştirilen uluslararası içtihat, belirleyici bir ilke oluşturmuştur: Orantısız gözetime karşı tek sağlam güvence, ona erişmenin teknik imkansızlığıdır. Zero-Knowledge mimarileri bu ilkeyi üç koruma katmanında uygular:&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;Gözetim eksikliği:&lt;/strong&gt; Platform şifre çözme anahtarlarını elinde tutmadığı için mesajları taramaya yönelik herhangi bir emir teknik olarak uygulanamaz;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;İşletim sisteminin egemenliği:&lt;/strong&gt; &lt;a href=&#34;https://arpokrat.com/tr/os&#34;&gt;ArpokratOS&lt;/a&gt; kontrolü, cihaz düzeyinde istihbarat toplanmasını besleyen telemetriyi ortadan kaldırır;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;İsviçre yargı yetkisi bağlantısı:&lt;/strong&gt; Altyapısını İsviçre&amp;rsquo;de barındıran Arpokrat, bireyselleştirilmiş ve gerekçeli adli yardımlaşma talepleri gerektiren yasal bir rejim altında faaliyet göstererek OSA tarafından öngörülen kitlesel taramaların otomatik olarak yürütülmesini etkisiz hale getirir.&lt;/li&gt;
&lt;/ol&gt;
&lt;h2 id=&#34;sonuç&#34;&gt;Sonuç&lt;/h2&gt;
&lt;p&gt;OSA&amp;rsquo;nın hükümleri ve IPA&amp;rsquo;nın revizyonları sadece bireylerin gizliliğine yönelik bir tehdit değildir: İngiliz yargı yetkisine tabi altyapılardan geçen tüm Avrupa verileri için yasal kesinliğin ihlalini temsil ederler. Kamu güvenliği adına şifrelemenin zayıflatılmasını meşrulaştırarak, Londra paradoksal olarak müttefiklerini ve ticaret ortaklarını Zero-Knowledge mimarilerinin tam olarak önlemek için tasarlandığı endüstriyel ve devlet casusluğu risklerine maruz bırakmaktadır.&lt;/p&gt;
&lt;p&gt;Profesyonel ve kurumsal iletişimlerin bütünlüğü artık yapısal bir yanıt talep ediyor: Kod seviyesinden yargı bağlantısına kadar dijital egemenliği garanti eden merkezi olmayan ekosistemlere geçiş.&lt;/p&gt;
</description>
    </item>
    <item>
      <title>Saatli Bomba: Şimdi Topla, Sonra Şifresini Çöz ve Zero-Knowledge Zorunluluğu</title>
      <link>https://arpokrat.com/tr/blog/harvest-now-decrypt-later-hndl-zero-knowledge/</link>
      <pubDate>Tue, 26 May 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/tr/blog/harvest-now-decrypt-later-hndl-zero-knowledge/</guid>
      <description>&lt;p&gt;Avrupa hükümetlerinin Amerikan bulut altyapısına bağımlılığı, anlık bir dinleme sorunundan fazlasını teşkil ediyor. Gelecek on yıllar için en yıkıcı tehdit, &lt;strong&gt;&lt;a href=&#34;https://en.wikipedia.org/wiki/Harvest_now,_decrypt_later&#34;&gt;HNDL: &amp;ldquo;Harvest Now, Decrypt Later&amp;rdquo;&lt;/a&gt;&lt;/strong&gt; stratejisidir.&lt;/p&gt;
&lt;p&gt;Bu önden bir saldırı değil, sessiz bir hırsızlıktır. İstihbarat teşkilatları bugün depolama maliyeti önemsiz hale geldiği için devasa miktarda şifreli veriyi saklıyor.&lt;/p&gt;
&lt;p&gt;Teknolojik sıçramaların mevcut kriptografik anahtarları geçersiz kılacağı anı sabırla bekliyorlar. 2026&amp;rsquo;da korunan bir devlet sırrı, on beş yıl içinde açık bir kitap haline gelebilir.&lt;/p&gt;
&lt;h2 id=&#34;geçmişe-dönük-sorumluluk-ve-zamansal-risk&#34;&gt;Geçmişe Dönük Sorumluluk ve Zamansal Risk&lt;/h2&gt;
&lt;p&gt;HNDL modeli yeni bir kavram sunar: ertelenmiş yasal zarar. Gelecekte şifre çözmek için verilerin kitlesel olarak toplanmasıyla gizlilik, zamana bağlı bir değişken haline gelir.&lt;/p&gt;
&lt;p&gt;HNDL modeli, sırrın gerekli ömrü düşmanın şifre çözme ufkunu aştığında gizliliğin kaçınılmaz olarak başarısız olduğunu tanımlar.&lt;/p&gt;
&lt;p&gt;Bir devlet donanım altyapısının mutlak egemenliğini garanti etmezse, pratikte vatandaşları için uzun vadeli gizlilikten feragat etmiş olur.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;Bugünün dinlenmesi, yarının ifşasıdır. Bulut bağımlılığını ulusal güvenlik borcuna dönüştürmek, ödenmesi imkansız bir kumardır.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id=&#34;arpokrat-antitezi-kod-yoluyla-yasal-imkansızlık&#34;&gt;Arpokrat Antitezi: Kod Yoluyla Yasal İmkansızlık&lt;/h2&gt;
&lt;p&gt;Sektör buna &lt;a href=&#34;https://arpokrat.com/tr/&#34;&gt;radikal dijital egemenlik ekosistemleri&lt;/a&gt; yaratarak yanıt veriyor. Arpokrat modeli, katı &lt;a href=&#34;https://www.edoeb.admin.ch/en/basic-knowledge&#34;&gt;İsviçre Veri Koruma Yasası (FADP)&lt;/a&gt; tarafından korunan merkezi olmayan bir ağda çalışır.&lt;/p&gt;
&lt;p&gt;Merkezi mantık mutlak &lt;em&gt;Privacy by Design&lt;/em&gt; dır. Telefon numarası ihtiyacını ortadan kaldırarak kullanıcı basit bir kriptografik anahtara dönüşür.&lt;/p&gt;
&lt;p&gt;Yasal olarak, &lt;a href=&#34;https://arpokrat.com/tr/infrastructure&#34;&gt;mimari temelden Zero-Knowledge ise&lt;/a&gt;, şirket yabancı emirleri yerine getirmekte teknik bir imkansızlıkla karşı karşıya kalır.&lt;/p&gt;
&lt;p&gt;Bu durdurulamaz bir matematiksel ve yasal güvencedir: &lt;strong&gt;Sahip olmadığınız bir şeyi ifşa edemezsiniz.&lt;/strong&gt;&lt;/p&gt;
&lt;h2 id=&#34;şifrelemenin-ötesinde-hedef-veriyi-değersizleştirmek&#34;&gt;Şifrelemenin Ötesinde: Hedef Veriyi Değersizleştirmek&lt;/h2&gt;
&lt;p&gt;&lt;a href=&#34;https://arpokrat.com/tr/messenger&#34;&gt;Arpokrat uygulamasındaki&lt;/a&gt; gerçek yanıt, sonsuz matematiğe bahis oynamak değil, &lt;strong&gt;verinin kendisini değersizleştirmektir&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;Bir mesajı fiziksel bir kişiye bağlayacak merkezi meta veriler olmadan, şifrelenmiş içerik stratejik değerini kaybeder.&lt;/p&gt;
&lt;p&gt;Ancak donanım ona ihanet ederse yazılım tek başına hiçbir şey yapamaz.&lt;/p&gt;
&lt;ol start=&#34;21&#34;&gt;
&lt;li&gt;yüzyılda güvenlik, makinein kendisinin bağımsızlığını gerektirir. &lt;a href=&#34;https://arpokrat.com/tr/os&#34;&gt;Google&amp;rsquo;dan arındırılmış egemen bir OS&lt;/a&gt; dağıtmak, hayatta kalmak için mutlak bir gereklilik haline geldi.&lt;/li&gt;
&lt;/ol&gt;
</description>
    </item>
  </channel>
</rss>