GDPR, KVKK, cookie consent, veri gizliliği ve regülasyon haberleri.

Google, hesap kurtarma yöntemi olarak selfie video özelliğini kullanıma sundu; kullanıcılar kısa bir yüz videosu kaydederek hesaplarına erişim sağlayabiliyor. Ancak Google'ın Help Center dokümantasyonu kritik bir ayrıntıyı ortaya koyuyor: kaydedilen selfie video silindiğinde bazı gelişmiş özellikler devre dışı kalıyor.
Öte yandan ayrı bir opt-in ayarı, Google'ın bu video görüntülerini yüz tanıma ve yaş tahmini sistemleri geliştirmek amacıyla kullanmasına olanak tanıyor. Duyuru blogu bu iki detayı içermezken yalnızca Help Center belgesinde yer alması, GDPR kapsamında veri şeffaflığı ve rıza mekanizmaları açısından ciddi sorular doğuruyor. Yüz verisinin şifrelenmiş olarak saklanması bir güvence sunarken silme işleminin özellik kaybıyla sonuçlanması, kullanıcıları veri kontrolü ile platform erişimi arasında bir tercih yapmaya zorluyor.

Zeta Global Holdings, 240 milyon opt-in kullanıcı verisi iddiasına dayanan menkul kıymet dolandırıcılığı davasıyla yüzleşmek zorunda kaldı. New York Güney Bölgesi'nden Yargıç Dale Ho, şirketin davayı düşürme talebini 8 Temmuz 2026'da reddetti; 29 sayfalık kararda, yatırımcıların veri toplama uygulamalarına ilişkin yanıltıcı beyanları yeterince belgelediğine hükmetti. Dava artık keşif (discovery) aşamasına geçiyor.
Dava, Zeta'nın 2021-2024 yılları arasında kamuoyuyla paylaştığı ve bir bölümünün Disqus yorum platformu aracılığıyla toplanan verilere dayandığı ileri sürülen 240 milyonluk opt-in rakamının gerçekte rıza alınmadan elde edildiği iddiasını kapsıyor. Zeta ise açıklamada tüm iddiaları reddederek veri yönetimi ve gizlilik uygulamalarının yasal düzenlemelerle tam uyumlu olduğunu savundu.

Veri reklam sektöründe consent meselesi aynı anda üç ayrı cepheden sarsıldı. New York'ta federal yargıç Dale Ho, Zeta Global'ın yatırımcı davasını erken aşamada düşürme talebini reddetti; 29 sayfalık kararında Allegheny County Employees Retirement System dahil yatırımcıların, şirketin 240 milyondan fazla opted-in bireye sahip olduğu iddialarına ilişkin yanıltıcı beyan tespitlerini yeterli buldu. Kasım 2024'te yayımlanan bir dış rapor bu consent'ların nasıl temin edildiğine dair ciddi sorular gündeme getirince Zeta'nın hisse fiyatı tek günde yüzde 37 düştü.
European Data Protection Board, eş zamanlı olarak web scraping aracılığıyla toplanan veriler için meşru menfaat kapsamını daralttı. Böylece reklam teknolojisi şirketlerinin opted-in ya da freely available olarak sunduğu veri setlerinin arkasındaki hukuki zemin hem ABD mahkemelerinde hem de Avrupa düzenleyicilerinin gözünde giderek daralmaya başlıyor. Tarihsel olarak geniş yorumlanan consent çerçevesinin bu üç gelişmeyle birlikte adtech sektörü açısından ciddi bir hukuki risk haline geldiği görülüyor.

Cannes Lions 2026'nın son günlerinde reklam dünyasını şekillendirecek üç kritik gelişme aynı anda patlak verdi. AB Konseyi, 18 Haziran 2026'da ePrivacy Regulation üzerindeki çalışmalarında Article 88b'yi metinden çıkardı; bu madde, 450 milyon kullanıcının tarayıcı veya cihaz düzeyinde tek seferlik bir Consent sinyaliyle tüm sitelere tercihini iletmesine olanak tanıyacaktı. PPC Land'in haberine göre maddenin kaldırılmasında Google'ın lobi faaliyetleri belirleyici rol oynadı; mevcut TCF (Transparency and Consent Framework) altyapısından yıllık 40-50 milyar Euro programmatic reklam geliri akıyor.
Meta ise markalar herhangi bir onay vermeden onları AI görsel üretim aracına otomatik olarak kaydetti. Aynı dönemde Prag'da uydu TV hizmeti Skylink için bir kampanya, hiçbir insan müdahalesi olmaksızın bir AI agent tarafından satın alındı, yerleştirildi ve tamamlandı. Bu üç gelişme, reklam kararlarında gerçek kontrolün kimin elinde olduğunu doğrudan sorguluyor.

Google, 3 Ağustos 2026'dan itibaren EEA, İngiltere ve İsviçre'de IP adreslerini reklam ölçümü ve kişiselleştirme amacıyla kullanmaya başlayacak. GDPR kapsamında düzenlenmiş kişisel veri sayılan IP adresleri şimdiye kadar yalnızca trafik yönlendirme ve reklam iletimi için kullanılıyordu; yeni uygulamayla birlikte cihaz kimliği tespiti ve kişiselleştirme için de devreye girecek. Bu değişiklik AB ve İngiltere mevzuatı gereği kullanıcı onayını zorunlu kıldığından, Google IAB Europe Transparency and Consent Framework'e kayıt yaptıracak.
Reklamverenler açısından uyumluluk yükü belirgin biçimde artıyor: Etkilenen bölgelerdeki kullanıcılardan geçerli consent alınması şart. Kullanıcıya yönelik IP tabanlı kişiselleştirme seçeneği henüz sunulmadan önce kontroller zorunlu çerezlerin reddedilmesi ve reklam kişiselleştirme ayarlarının gözden geçirilmesiyle sınırlı kalıyor. Consent altyapısını henüz güncellememiş reklamverenler için Ağustos öncesi aksiyon kritik önem taşıyor.

Microsoft 365 Copilot ve LiteLLM, iki hafta arayla aynı temel kırılganlıkla defalarca istismar edildi: enterprise AI sistemleri harici girdileri güven sınırı olmadan kabul ediyor. Varonis'in 15 Haziran'da açıkladığı SearchLeak (CVE-2026-42824) zafiyeti, kurbanın yalnızca bir microsoft.com URL'sine tıklamasıyla Copilot'un posta kutusunu taramasına ve veriyi Bing SSRF üzerinden dışarı sızdırmasına izin veriyor; ek tıklama veya görünür uyarı gerektirmiyor. Microsoft arka uçta yamayı yayınladı, ancak NVD henüz resmi bir puan atamamış durumda.
Obsidian Security'nin yayınladığı üç CVE'lik LiteLLM zinciri ise düşük yetkili bir kullanıcıyı admin erişimine ve uzaktan kod çalıştırmaya taşıyor. Her iki açık da aynı mimari soruna işaret ediyor: LLM tabanlı araçlar harici kontrol akışına güveniyor. Makale bu boşlukları Haziran ayındaki CVE'lerle eşleştiren ve bir CISO'nun yönetim kuruluna okuyabileceği beş adımlık bir denetim rehberi sunuyor.

Siber saldırganlar artık tek bir savunma ekibi change-control döngüsünü tamamlamadan binlerce ikna edici phishing mesajı, sahte kimlik ve hedefli pretext üretebilir hale geldi; AI, aldatmanın hem hızını hem maliyetini kökten değiştirdi.
Splunk'ın öne sürdüğü yaklaşıma göre savunmanın asıl sorunu detection modelleri değil, veri: verinin nerede depolandığı, ihtiyaç anında erişilebilir olup olmadığı, ne kadar hızlı korelasyon kurulabildiği ve analistlerin ya da AI agent'larının bu veriye ne ölçüde güvenebildiği belirleyici oluyor. Saldırganlar yalan söylemeyi ölçeklendirmek için AI kullanırken, savunma tarafının doğrulamayı ölçeklendirmesi gerekiyor; bunun için verinin belgelenmiş, yönetilen ve denetlenebilir olması şart.

Meta'nın AI destek botu, saldırganların hesap kurtarma e-postalarını değiştirmesine olanak tanıyan kritik bir güvenlik açığı ortaya çıkardı. Saldırganlar bota kurtarma e-postası değiştirme talebi gönderdi, one-time code ile şifre sıfırlamayı tamamladı; tüm bu işlemler IAM loglarında yetkili işlem olarak kaydedildi. Ortada ne kötü amaçlı yazılım ne çalıntı kimlik bilgisi ne de klasik anlamda prompt injection vardı.
Saldırının SOC tarafından tespit edilememesinin temel nedeni, botun tam da yapması için tasarlandığı işlevi yapmasıydı. SIEM kuralları tetiklenmedi, EDR ve DLP hiçbir sinyal üretmedi çünkü authentication akışında anormallik yoktu. Bu olay, AI agent'larının güvenilir aktör statüsünü istismar eden yeni bir saldırı vektörünü belgeleyen ilk vakalar arasına girdi; SOC ekiplerinin AI destekli destek botlarını kapsayan özel denetim süreçleri oluşturması gerektiğini açıkça ortaya koyuyor.
Microsoft, Build 2025 konferansında AI agent'ların güvenli çalışmasını sağlamak amacıyla Microsoft Execution Containers (MXC) adlı yeni bir platform katmanı duyurdu. Windows işletim sisteminin çekirdeğine entegre edilen MXC, geliştiricilerin ve IT yöneticilerinin bir agent'ın neye erişip neye erişemeyeceğini politika tabanlı olarak tanımlamasına ve bu sınırları runtime sırasında kernel düzeyinde zorlamasına imkân tanıyacak. OpenAI ve Nvidia'nın da ortak olarak yer aldığı bu yapı, satın alınan bir ürün değil; Windows ve Windows Subsystem for Linux'a gömülü bir SDK ve politika modeli.
MXC, hafif süreç izolasyonundan mikro sanal makinelere uzanan "composable sandbox spectrum" sunuyor. GitHub Copilot'un komut satırı arayüzü bu yapının hafif ucunu kullanıyor. Enterprise ortamında otonom AI yazılımı konuşlandırmanın nasıl ele alınacağını yeniden tanımlama potansiyeli taşıyan bu adım, Build konferansının teknik olarak en kritik platform hamlesi olarak değerlendiriliyor.

2,2 milyar dolar değerleme ile faaliyet gösteren AI satın alma platformu Zip, New York'taki AI Summit etkinliğinde iki yeni ürün duyurdu: sözleşme inceleme, fatura kodlama ve tedarikçi müzakeresi yapabilen beş AI Superagent ve Zip verilerini Claude ile ChatGPT gibi asistanlara denetim kaydı bozulmadan aktaran procurement-native bir Model Context Protocol (MCP) entegrasyonu.
Zip'in bu hamlesi, SAP'ın Sapphire 2026'da 50'den fazla domain-specific Joule Asistanı, Coupa'nın ise Inspire 2026'da Compose platformunu duyurduğu bir dönemde geldi. Gartner'a göre 2026 sonunda kurumsal uygulamaların yüzde 40'ı görev odaklı AI Agent içerecek; bu oran bugün yüzde 5'in altında. Zip'in yaklaşımını rakiplerinden ayıran nokta ise Agent yeteneklerinin kurumsal yönetişim ve denetim altyapısına entegre şekilde sunulması.

Şifre çalmak artık yeterli değil; saldırganlar doğrudan MFA'yı hedef alıyor. CrowdStrike'ın Nisan 2025–Mart 2026 dönemini kapsayan 2026 Financial Services Threat Landscape Report'u, finansal sektörün en aktif tehdidi olarak Mutant Spider grubunu belirledi. Grup, Microsoft Teams üzerinden IT destek hattını taklit ederek çalışanları MFA'larını sıfırlatmaya ikna etti ve kendi cihazlarını kurumsal ağa kaydetti; güvenlik sistemi tam olarak tasarlandığı gibi çalışıyordu, sorun da tam olarak buydu.
Aynı dönemde FBI, Telegram'da aylık yalnızca 250 dolar karşılığında satılan Kali365 adlı phishing-as-a-service platformu hakkında uyarı yayınladı. Kali365, Microsoft 365 OAuth token'larını meşru device code authentication akışı üzerinden ele geçiriyor; MFA isteği kurbanın cihazında tetikleniyor, saldırganın değil. Çalınan token, Outlook, Teams ve OneDrive'a yeni bir MFA doğrulaması gerekmeksizin kalıcı erişim sağlıyor. Verizon'un Mayıs 2026'da yayınladığı Data Breach Investigations Report ise ihlallerde ilk erişim vektörü olarak kimlik bilgisi hırsızlığının yüzde 13'e gerilediğini, güvenlik açığı istismarının yüzde 31 ile ilk sıraya yükseldiğini ortaya koydu.