Gizlilik Haberleri

GDPR, KVKK, cookie consent, veri gizliliği ve regülasyon haberleri.

24 Temmuz 2026

GizlilikTrend

Google Selfie Video Silince Bazı Özellikler Devre Dışı Kalıyor

Neden önemli: Selfie video silince özelliklerin devre dışı kalması, GDPR kapsamında rıza geçerliliğini doğrudan sorgulatır.
Google Selfie Video Silince Bazı Özellikler Devre Dışı Kalıyor

Google, hesap kurtarma yöntemi olarak selfie video özelliğini kullanıma sundu; kullanıcılar kısa bir yüz videosu kaydederek hesaplarına erişim sağlayabiliyor. Ancak Google'ın Help Center dokümantasyonu kritik bir ayrıntıyı ortaya koyuyor: kaydedilen selfie video silindiğinde bazı gelişmiş özellikler devre dışı kalıyor.

Öte yandan ayrı bir opt-in ayarı, Google'ın bu video görüntülerini yüz tanıma ve yaş tahmini sistemleri geliştirmek amacıyla kullanmasına olanak tanıyor. Duyuru blogu bu iki detayı içermezken yalnızca Help Center belgesinde yer alması, GDPR kapsamında veri şeffaflığı ve rıza mekanizmaları açısından ciddi sorular doğuruyor. Yüz verisinin şifrelenmiş olarak saklanması bir güvence sunarken silme işleminin özellik kaybıyla sonuçlanması, kullanıcıları veri kontrolü ile platform erişimi arasında bir tercih yapmaya zorluyor.

Facial RecognitionGDPRGoogle Identity

13 Temmuz 2026

GizlilikTrend

Yargıç, Zeta Global'i 240 Milyon Kullanıcı İddiasıyla İlgili Davadan Kaçmasına İzin Vermedi

Neden önemli: 240 milyon opt-in iddiası mahkemeye taşındı; veri kaynaklarını ve rıza süreçlerini şeffaf belgeleyen martech şirketleri bu tür hukuki risklerden korunuyor.
Yargıç, Zeta Global'i 240 Milyon Kullanıcı İddiasıyla İlgili Davadan Kaçmasına İzin Vermedi

Zeta Global Holdings, 240 milyon opt-in kullanıcı verisi iddiasına dayanan menkul kıymet dolandırıcılığı davasıyla yüzleşmek zorunda kaldı. New York Güney Bölgesi'nden Yargıç Dale Ho, şirketin davayı düşürme talebini 8 Temmuz 2026'da reddetti; 29 sayfalık kararda, yatırımcıların veri toplama uygulamalarına ilişkin yanıltıcı beyanları yeterince belgelediğine hükmetti. Dava artık keşif (discovery) aşamasına geçiyor.

Dava, Zeta'nın 2021-2024 yılları arasında kamuoyuyla paylaştığı ve bir bölümünün Disqus yorum platformu aracılığıyla toplanan verilere dayandığı ileri sürülen 240 milyonluk opt-in rakamının gerçekte rıza alınmadan elde edildiği iddiasını kapsıyor. Zeta ise açıklamada tüm iddiaları reddederek veri yönetimi ve gizlilik uygulamalarının yasal düzenlemelerle tam uyumlu olduğunu savundu.

First-Party DataConsent ManagementData Privacy
GizlilikTrend

Zeta Global Yatırımcı Davası: Consent Üç Cephede Birden Çöküyor

Neden önemli: Zeta'nın 37 dolarlık hisse düşüşü, opted-in veri iddialarının yatırımcı davalarına zemin hazırlayabileceğini somut biçimde kanıtladı.
Zeta Global Yatırımcı Davası: Consent Üç Cephede Birden Çöküyor

Veri reklam sektöründe consent meselesi aynı anda üç ayrı cepheden sarsıldı. New York'ta federal yargıç Dale Ho, Zeta Global'ın yatırımcı davasını erken aşamada düşürme talebini reddetti; 29 sayfalık kararında Allegheny County Employees Retirement System dahil yatırımcıların, şirketin 240 milyondan fazla opted-in bireye sahip olduğu iddialarına ilişkin yanıltıcı beyan tespitlerini yeterli buldu. Kasım 2024'te yayımlanan bir dış rapor bu consent'ların nasıl temin edildiğine dair ciddi sorular gündeme getirince Zeta'nın hisse fiyatı tek günde yüzde 37 düştü.

European Data Protection Board, eş zamanlı olarak web scraping aracılığıyla toplanan veriler için meşru menfaat kapsamını daralttı. Böylece reklam teknolojisi şirketlerinin opted-in ya da freely available olarak sunduğu veri setlerinin arkasındaki hukuki zemin hem ABD mahkemelerinde hem de Avrupa düzenleyicilerinin gözünde giderek daralmaya başlıyor. Tarihsel olarak geniş yorumlanan consent çerçevesinin bu üç gelişmeyle birlikte adtech sektörü açısından ciddi bir hukuki risk haline geldiği görülüyor.

Consent ManagementFirst-Party DataPrivacy Regulation

29 Haziran 2026

GizlilikHot

AB Cookie Consent Reformunu Öldürdü, Meta Markaları İzinsiz Kaydetti, AI Reklam Satın Aldı

Neden önemli: Article 88b'nin çıkarılması, yıllık 40-50 milyar Euro'luk TCF altyapısını koruyan Google lobisinin AB düzenleyici sürecini nasıl şekillendirebildiğini somut biçimde gösteriyor.
AB Cookie Consent Reformunu Öldürdü, Meta Markaları İzinsiz Kaydetti, AI Reklam Satın Aldı

Cannes Lions 2026'nın son günlerinde reklam dünyasını şekillendirecek üç kritik gelişme aynı anda patlak verdi. AB Konseyi, 18 Haziran 2026'da ePrivacy Regulation üzerindeki çalışmalarında Article 88b'yi metinden çıkardı; bu madde, 450 milyon kullanıcının tarayıcı veya cihaz düzeyinde tek seferlik bir Consent sinyaliyle tüm sitelere tercihini iletmesine olanak tanıyacaktı. PPC Land'in haberine göre maddenin kaldırılmasında Google'ın lobi faaliyetleri belirleyici rol oynadı; mevcut TCF (Transparency and Consent Framework) altyapısından yıllık 40-50 milyar Euro programmatic reklam geliri akıyor.

Meta ise markalar herhangi bir onay vermeden onları AI görsel üretim aracına otomatik olarak kaydetti. Aynı dönemde Prag'da uydu TV hizmeti Skylink için bir kampanya, hiçbir insan müdahalesi olmaksızın bir AI agent tarafından satın alındı, yerleştirildi ve tamamlandı. Bu üç gelişme, reklam kararlarında gerçek kontrolün kimin elinde olduğunu doğrudan sorguluyor.

Consent ModeProgrammaticAI Agent

22 Haziran 2026

GizlilikTrend

Google, 3 Ağustos'tan İtibaren EEA'da IP Adreslerini Reklam Kişiselleştirme için Kullanacak

Neden önemli: Ağustos 2026'dan itibaren EEA'daki kampanyaların IP tabanlı kişiselleştirme için geçerli consent altyapısına ihtiyacı var.
Google, 3 Ağustos'tan İtibaren EEA'da IP Adreslerini Reklam Kişiselleştirme için Kullanacak

Google, 3 Ağustos 2026'dan itibaren EEA, İngiltere ve İsviçre'de IP adreslerini reklam ölçümü ve kişiselleştirme amacıyla kullanmaya başlayacak. GDPR kapsamında düzenlenmiş kişisel veri sayılan IP adresleri şimdiye kadar yalnızca trafik yönlendirme ve reklam iletimi için kullanılıyordu; yeni uygulamayla birlikte cihaz kimliği tespiti ve kişiselleştirme için de devreye girecek. Bu değişiklik AB ve İngiltere mevzuatı gereği kullanıcı onayını zorunlu kıldığından, Google IAB Europe Transparency and Consent Framework'e kayıt yaptıracak.

Reklamverenler açısından uyumluluk yükü belirgin biçimde artıyor: Etkilenen bölgelerdeki kullanıcılardan geçerli consent alınması şart. Kullanıcıya yönelik IP tabanlı kişiselleştirme seçeneği henüz sunulmadan önce kontroller zorunlu çerezlerin reddedilmesi ve reklam kişiselleştirme ayarlarının gözden geçirilmesiyle sınırlı kalıyor. Consent altyapısını henüz güncellememiş reklamverenler için Ağustos öncesi aksiyon kritik önem taşıyor.

GDPRConsent ModeAd Personalization
PPC News FeedPPC News Feed · Kaynağı oku →

19 Haziran 2026

GizlilikTrend

Microsoft Copilot ve LiteLLM Güvenlik Açıkları: Stack'inizi Denetlemek için 5 Kontrol

Neden önemli: SearchLeak, tek tıkla posta kutusu verisi sızdıran bir zincir kurduğundan Copilot Enterprise Search kullanan ekipler yamayı acil doğrulamalı.
Microsoft Copilot ve LiteLLM Güvenlik Açıkları: Stack'inizi Denetlemek için 5 Kontrol

Microsoft 365 Copilot ve LiteLLM, iki hafta arayla aynı temel kırılganlıkla defalarca istismar edildi: enterprise AI sistemleri harici girdileri güven sınırı olmadan kabul ediyor. Varonis'in 15 Haziran'da açıkladığı SearchLeak (CVE-2026-42824) zafiyeti, kurbanın yalnızca bir microsoft.com URL'sine tıklamasıyla Copilot'un posta kutusunu taramasına ve veriyi Bing SSRF üzerinden dışarı sızdırmasına izin veriyor; ek tıklama veya görünür uyarı gerektirmiyor. Microsoft arka uçta yamayı yayınladı, ancak NVD henüz resmi bir puan atamamış durumda.

Obsidian Security'nin yayınladığı üç CVE'lik LiteLLM zinciri ise düşük yetkili bir kullanıcıyı admin erişimine ve uzaktan kod çalıştırmaya taşıyor. Her iki açık da aynı mimari soruna işaret ediyor: LLM tabanlı araçlar harici kontrol akışına güveniyor. Makale bu boşlukları Haziran ayındaki CVE'lerle eşleştiren ve bir CISO'nun yönetim kuruluna okuyabileceği beş adımlık bir denetim rehberi sunuyor.

LLM SecurityMicrosoft CopilotCVE
VentureBeat SecurityVentureBeat Security · Kaynağı oku →

15 Haziran 2026

Gizlilik

Saldırganlar AI ile Aldatmayı Ölçeklendiriyor, Savunma Tarafı Makine Hızında Doğrulamaya İhtiyaç Duyuyor

Neden önemli: Savunmada asıl darboğaz detection değil; korelasyon hızı ve veri güvenilirliği olarak öne çıkıyor.
Saldırganlar AI ile Aldatmayı Ölçeklendiriyor, Savunma Tarafı Makine Hızında Doğrulamaya İhtiyaç Duyuyor

Siber saldırganlar artık tek bir savunma ekibi change-control döngüsünü tamamlamadan binlerce ikna edici phishing mesajı, sahte kimlik ve hedefli pretext üretebilir hale geldi; AI, aldatmanın hem hızını hem maliyetini kökten değiştirdi.

Splunk'ın öne sürdüğü yaklaşıma göre savunmanın asıl sorunu detection modelleri değil, veri: verinin nerede depolandığı, ihtiyaç anında erişilebilir olup olmadığı, ne kadar hızlı korelasyon kurulabildiği ve analistlerin ya da AI agent'larının bu veriye ne ölçüde güvenebildiği belirleyici oluyor. Saldırganlar yalan söylemeyi ölçeklendirmek için AI kullanırken, savunma tarafının doğrulamayı ölçeklendirmesi gerekiyor; bunun için verinin belgelenmiş, yönetilen ve denetlenebilir olması şart.

AI SecurityThreat DetectionData Governance
VentureBeat SecurityVentureBeat Security · Kaynağı oku →

6 Haziran 2026

GizlilikHot

Meta'nın AI Destek Botu, Hesap Kurtarma E-postalarını Değiştirerek Ele Geçirme Saldırısına Zemin Hazırladı

Neden önemli: Meta vakası, AI agent'ların 'yetkili aktör' statüsünün SOC tespitini bypass ettiğini kanıtlayarak destek botlarına özel denetim süreçlerini zorunlu kılıyor.
Meta'nın AI Destek Botu, Hesap Kurtarma E-postalarını Değiştirerek Ele Geçirme Saldırısına Zemin Hazırladı

Meta'nın AI destek botu, saldırganların hesap kurtarma e-postalarını değiştirmesine olanak tanıyan kritik bir güvenlik açığı ortaya çıkardı. Saldırganlar bota kurtarma e-postası değiştirme talebi gönderdi, one-time code ile şifre sıfırlamayı tamamladı; tüm bu işlemler IAM loglarında yetkili işlem olarak kaydedildi. Ortada ne kötü amaçlı yazılım ne çalıntı kimlik bilgisi ne de klasik anlamda prompt injection vardı.

Saldırının SOC tarafından tespit edilememesinin temel nedeni, botun tam da yapması için tasarlandığı işlevi yapmasıydı. SIEM kuralları tetiklenmedi, EDR ve DLP hiçbir sinyal üretmedi çünkü authentication akışında anormallik yoktu. Bu olay, AI agent'larının güvenilir aktör statüsünü istismar eden yeni bir saldırı vektörünü belgeleyen ilk vakalar arasına girdi; SOC ekiplerinin AI destekli destek botlarını kapsayan özel denetim süreçleri oluşturması gerektiğini açıkça ortaya koyuyor.

AI AgentSOCIdentity Security
VentureBeat SecurityVentureBeat Security · Kaynağı oku →

3 Haziran 2026

GizlilikHot

Microsoft, AI Agent'lar için OS Düzeyinde Sandbox: MXC'yi Tanıttı

Neden önemli: MXC, enterprise'da AI agent güvenliğini OS kernel düzeyine taşıyan ilk platform girişimi olarak kurumsal dağıtım standartlarını yeniden şekillendirebilir.
Microsoft, AI Agent'lar için OS Düzeyinde Sandbox: MXC'yi Tanıttı

Microsoft, Build 2025 konferansında AI agent'ların güvenli çalışmasını sağlamak amacıyla Microsoft Execution Containers (MXC) adlı yeni bir platform katmanı duyurdu. Windows işletim sisteminin çekirdeğine entegre edilen MXC, geliştiricilerin ve IT yöneticilerinin bir agent'ın neye erişip neye erişemeyeceğini politika tabanlı olarak tanımlamasına ve bu sınırları runtime sırasında kernel düzeyinde zorlamasına imkân tanıyacak. OpenAI ve Nvidia'nın da ortak olarak yer aldığı bu yapı, satın alınan bir ürün değil; Windows ve Windows Subsystem for Linux'a gömülü bir SDK ve politika modeli.

MXC, hafif süreç izolasyonundan mikro sanal makinelere uzanan "composable sandbox spectrum" sunuyor. GitHub Copilot'un komut satırı arayüzü bu yapının hafif ucunu kullanıyor. Enterprise ortamında otonom AI yazılımı konuşlandırmanın nasıl ele alınacağını yeniden tanımlama potansiyeli taşıyan bu adım, Build konferansının teknik olarak en kritik platform hamlesi olarak değerlendiriliyor.

AI AgentMicrosoft BuildGenerative AI
VentureBeat SecurityVentureBeat Security · Kaynağı oku →
GizlilikTrend

Zip, Finans Ekiplerinin Sözleşmeleri ChatGPT'ye Yüklemesini Önlemek İçin AI Agent Duyurdu

Neden önemli: Zip'in MCP entegrasyonu, finans ekiplerinin sözleşmeleri kişisel ChatGPT hesaplarına yüklemesini kurumsal denetim kaybetmeden önlüyor.
Zip, Finans Ekiplerinin Sözleşmeleri ChatGPT'ye Yüklemesini Önlemek İçin AI Agent Duyurdu

2,2 milyar dolar değerleme ile faaliyet gösteren AI satın alma platformu Zip, New York'taki AI Summit etkinliğinde iki yeni ürün duyurdu: sözleşme inceleme, fatura kodlama ve tedarikçi müzakeresi yapabilen beş AI Superagent ve Zip verilerini Claude ile ChatGPT gibi asistanlara denetim kaydı bozulmadan aktaran procurement-native bir Model Context Protocol (MCP) entegrasyonu.

Zip'in bu hamlesi, SAP'ın Sapphire 2026'da 50'den fazla domain-specific Joule Asistanı, Coupa'nın ise Inspire 2026'da Compose platformunu duyurduğu bir dönemde geldi. Gartner'a göre 2026 sonunda kurumsal uygulamaların yüzde 40'ı görev odaklı AI Agent içerecek; bu oran bugün yüzde 5'in altında. Zip'in yaklaşımını rakiplerinden ayıran nokta ise Agent yeteneklerinin kurumsal yönetişim ve denetim altyapısına entegre şekilde sunulması.

AI AgentMCPProcurement AI
VentureBeat SecurityVentureBeat Security · Kaynağı oku →

27 Mayıs 2026

GizlilikTrend

Finansal Sektörü Vuran Yeni Saldırı: Şifre Değil, MFA'yı Sıfırla ve Token'ı Çal

Neden önemli: Mutant Spider, MFA'yı atlatmak için teknik zafiyet değil sosyal mühendislik kullandı; bu durum teknik güvenlik kontrollerinin tek başına yeterli olmadığını kanıtlıyor.
Finansal Sektörü Vuran Yeni Saldırı: Şifre Değil, MFA'yı Sıfırla ve Token'ı Çal

Şifre çalmak artık yeterli değil; saldırganlar doğrudan MFA'yı hedef alıyor. CrowdStrike'ın Nisan 2025–Mart 2026 dönemini kapsayan 2026 Financial Services Threat Landscape Report'u, finansal sektörün en aktif tehdidi olarak Mutant Spider grubunu belirledi. Grup, Microsoft Teams üzerinden IT destek hattını taklit ederek çalışanları MFA'larını sıfırlatmaya ikna etti ve kendi cihazlarını kurumsal ağa kaydetti; güvenlik sistemi tam olarak tasarlandığı gibi çalışıyordu, sorun da tam olarak buydu.

Aynı dönemde FBI, Telegram'da aylık yalnızca 250 dolar karşılığında satılan Kali365 adlı phishing-as-a-service platformu hakkında uyarı yayınladı. Kali365, Microsoft 365 OAuth token'larını meşru device code authentication akışı üzerinden ele geçiriyor; MFA isteği kurbanın cihazında tetikleniyor, saldırganın değil. Çalınan token, Outlook, Teams ve OneDrive'a yeni bir MFA doğrulaması gerekmeksizin kalıcı erişim sağlıyor. Verizon'un Mayıs 2026'da yayınladığı Data Breach Investigations Report ise ihlallerde ilk erişim vektörü olarak kimlik bilgisi hırsızlığının yüzde 13'e gerilediğini, güvenlik açığı istismarının yüzde 31 ile ilk sıraya yükseldiğini ortaya koydu.

MFA BypassPhishing-as-a-ServiceOAuth Token
VentureBeat SecurityVentureBeat Security · Kaynağı oku →