Reiwa 5 (2023) Yılında Elektrik İletişim İşleri Yasası'nda Yapılan Değişiklikler Nelerdir? Cookie Düzenlemeleri Hakkında Ayrıntılı Açıklama
Reiwa 5 (2023) yılında yürürlüğe girecek olan Japon Elektrik İletişim İşleri Yasası’nda, elektrik iletişim işlerini çevreleyen çevresel değişiklikleri dikkate alarak, hizmetlerin sorunsuz bir şekilde sunulması ve kullanıcıların korunması amacıyla çeşitli kurallar değiştirilecektir. Bu değişiklikler arasında, özellikle Cookie ile ilgili düzenlemeler dikkat çekmektedir.
Şu anda, Cookie’yi kullanan çevrimiçi hizmetler oldukça çeşitlidir ve Elektrik İletişim İşleri Yasası’ndaki değişikliklerin, çevrimiçi hizmetlerin işletilmesini nasıl etkileyeceği, birçok şirketin ilgi alanı haline gelmiştir. Gelecekteki web pazarlamasında da büyük değişiklikler beklenmektedir.
Bu makalede, 2022 yılında değişiklik teklifinin kabul edildiği ve 17 Haziran 2023’e kadar yürürlüğe girecek olan Japon Elektrik İletişim İşleri Yasası ve bu yasa ile birlikte düzenlenen Japon Elektrik İletişim İşleri Yasası Uygulama Yönetmeliği hakkında bilgi verilecektir. Dikkat çeken Cookie düzenlemeleri hakkında da ayrıntılı bir açıklama yapılacaktır.
Elektrik İletişim İşleri Yasası Değişikliği Genel Bakış
Elektrik İletişim İşleri Yasası (Japon Elektrik İletişim İşleri Yasası), elektrik iletişim işlerinin kamusal niteliğini göz önünde bulundurarak, işletmeciliğini uygun ve mantıklı bir şekilde düzenlemek ve işletmeciler arasında adil bir rekabeti teşvik etmek ve kullanıcıların çıkarlarını korumak için bir yasadır (Elektrik İletişim İşleri Yasası Madde 1). Daha anlaşılır bir şekilde ifade etmek gerekirse, internet ve cep telefonu gibi elektrik iletişim hizmetlerinin sorunsuz bir şekilde sunulmasını sağlamak ve kullanıcıların çıkarlarını ve halkın rahatlığını korumak amacıyla oluşturulmuştur.
Elektrik iletişim işletmecisi olarak kabul edilen işler, telefon ve internet gibi bilgi iletişim altyapısını sağlayan işlerdir. Bu değişiklikte, hedef işletmecilerin kapsamının genişletilmesi başta olmak üzere aşağıdaki gibi değişiklikler yapılmıştır:
- İletişim hizmetlerini elektrik, gaz ve su gibi evrensel hizmetlere dönüştürmek
- Arama motorları ve SNS’leri de bildirim kapsamına almak
- Büyük mobil telefon operatörleri ve uygun fiyatlı SIM kartlar gibi adil rekabetin düzenlenmesi
2020 yılından (Gregorian takvimine göre) itibaren, uzaktan çalışma, web konferansları, uzaktan eğitim vb. hızla yaygınlaştı. Artık internet ortamı, bireylerin seçtiği bir hizmet olmaktan ziyade, elektrik ve gaz gibi herkesin erişebileceği bir altyapı olarak kabul edilebilir. Bu değişiklikte, bölgesel iletişim farklılıklarını ortadan kaldırmak için, internet hizmet sağlayıcılarının kar elde edemediği bölgelerde bile istikrarlı hizmet sunmayı garanti edebilmeleri için bir hibe sistemi oluşturulmuştur.
“Elektrik İletişim İşletmecisi” kapsamı da değişmiştir. Daha önce kapsam dışı olan büyük ölçekli arama hizmetleri ve SNS’ler de düzenlemenin kapsamına alınmıştır. Yani, Google gibi büyük ölçekli arama motorları ve Twitter, Instagram gibi SNS’ler belirli bir ölçeği aştığında, elektrik iletişim işletmecisi olarak bildirim kapsamına alınmıştır.
Aşağıdakiler, bu sefer bildirim kapsamına alınan işletmecilerin koşullarıdır:
- Arama Bilgisi Elektrik İletişim Hizmetleri (Google gibi arama motorları): Kullanıcı sayısı 10 milyon veya daha fazla ve alanlar arası arama hizmeti
- Aracı Benzeri Elektrik İletişim Hizmetleri (Twitter gibi SNS’ler): Kullanıcı sayısı 10 milyon veya daha fazla ve esas olarak belirli olmayan kullanıcılar arasındaki etkileşimi gerçekten aracılık edenler
Ayrıca, büyük üç mobil telefon şirketi ve diğer MVNO’lar arasındaki rekabetin düzgünleştirilmesi için, ücret hesaplama yönteminin sunulması zorunluluğu da belirtilmiştir.
Yeni Oluşturulan “Belirli Kullanıcı Bilgileri” Nedir?
Elektrik İletişim İşleri Yasası Uygulama Yönetmeliği’ne göre, “Belirli Kullanıcı Bilgileri” adında yeni bir kavram oluşturulmuştur. Düzenlemeye tabi olanlar, kullanıcıların çıkarlarına büyük etkisi olan elektrik iletişim hizmetleri sağlayan işletmelerdir. Özellikle, aylık aktif kullanıcı sayısı ücretsiz hizmetlerde 10 milyon, ücretli hizmetlerde ise 5 milyonun üzerinde olan işletmeler düzenlemeye tabi olacaktır. Sabit telefon, cep telefonu, internet bağlantı hizmetleri sağlayıcıları ve Google gibi arama hizmetleri, Twitter gibi SNS’ler örnek olarak verilebilir.
“Belirli Kullanıcı Bilgileri”, e-posta veya telefon kayıtları gibi iletişim gizliliği, kullanıcı ID’si veya numarası gibi kullanıcıyı tanımlayabilen bilgileri ifade eder (Elektrik İletişim İşleri Yasası Uygulama Yönetmeliği[ja] Madde 2/2, Madde 22/2/21). İşletmeler, bu bilgilerin işlenmesi konusunda aşağıdaki yükümlülükleri taşır (aynı Yönetmelik Madde 22/2/22). Ayrıca, Cookie’de saklanan bilgiler de bu belirli kullanıcı bilgileri arasında yer alır.
- İşleme İlkelerinin Belirlenmesi ve Bildirimi
- İşleme Politikasının Belirlenmesi ve İlanı
- Her İş Yılında, İşleme Durumunun Kendi Değerlendirmesi, İşleme İlkeleri ve Politikalarına Yansıtılması
- Yukarıdaki Durumların Denetim Yöneticisinin Atanması ve Bildirimi
- Sızıntı Durumunda Raporlama
Belirli kullanıcı bilgilerini işleyen işletmelerin, işleme politikalarını belirlemek ve ilan etmek yükümlülüğü vardır. Ayrıca, teknolojik trendler ve siber saldırı riskleri gibi kendi değerlendirmelerini gerçekleştirmeli ve gerektiğinde politikalarını gözden geçirmelidirler.
Ayrıca, toplamda 3 yıl veya daha fazla deneyime sahip bir denetim yöneticisi atamak ve 1.000’den fazla kullanıcının bilgilerinin sızdığı durumlarda, gecikmeksizin İletişim Bakanı’na bildirimde bulunmak zorunlu hale getirilmiştir.
Ayrıca, dış gönderim kuralları, yani Cookie düzenlemelerinin oluşturulması, bu değişikliğin en büyük etkisini yaratmış olabilir. Aşağıda, açıklamaya devam edeceğiz.
Açıkça Belirtilen Cookie Düzenlemeleri
Cookie Nedir? Avantajları ve Sorunları
Cookie, bir siteyi ziyaret eden kullanıcının bilgilerini tarayıcıda saklama mekanizmasını ifade eder. Daha ayrıntılı bir açıklama yapmak gerekirse, bir web sitesi veya benzeri bir platformu ziyaret eden kişinin, PC, akıllı telefon, tablet gibi cihazlardan web sunucusuna eriştiğinde, bu web sunucusunun ziyaretçinin cihazına kaydettiği bir dosyadır. Web sunucusu, ziyaretçiden bir erişim aldığında, ziyaretçinin cihazında saklanan Cookie’ye başvurabilir.
Bu sayede, bir kez kullanılan bir web hizmetinin sitesine erişildiğinde, sistem, kullanıcının daha önce de ziyaret ettiğini tanıyabilir. Örneğin, bir EC sitesinde alışveriş yaparken, “beğendiğim bir ürünü sepete ekledim, bir süreliğine başka bir ürün sayfasına baktım ve tekrar sepete baktığımda, sepete eklediğim ürün hala oradaydı” gibi bir deneyiminiz olmuş olabilir. Aslında, bu mekanizmada Cookie kullanılıyor.
Cookie, basitçe, kullanıcıyı tanımlayan bir ID ve kullanıcının siteyi ne zaman ve kaç kez ziyaret ettiği gibi geniş kapsamlı kullanıcı bilgilerinin toplandığı bir veridir. Cookie, kullanıcıyı tanımlayabildiği için, kullanıcının ikinci ve sonraki ziyaretlerinde en uygun bilgi sağlanabilir.
Cookie’leri kullanarak, kullanıcının istemeden kişisel bilgileri toplanabilir. Hangi kullanıcının, hangi cihazdan, hangi web sitesine eriştiği bilgisini toplayarak, kullanıcının hobileri ve tercihleri analiz edilebilir.
Ancak, kullanıcıların çoğu, Cookie’nin ne zaman ve hangi verileri kaydettiğini ve sunucuya hangi verileri gönderdiğini bilmez. Cookie verileri, kullanıcının bilgisi dışında üçüncü taraf şirketler tarafından iş amaçlı kullanılabilir. Bu nedenle, gizlilik ihlali açısından, 2022 Nisan’ındaki (Gregorian takvimine göre 2022) Kişisel Bilgi Koruma Yasası değişikliği ile Cookie’nin “kişisel ilişkili bilgi” olarak belirlendi.
Bugüne kadar birçok web sitesi operatörü, Cookie’ler aracılığıyla kullanıcı bilgilerini anladı ve daha doğru ve etkili pazarlama yaklaşımları uyguladı. Ancak, AB başta olmak üzere birçok ülkede, Cookie’lerin kullanımıyla ilgili gizlilik ihlalleri sorun oldu ve önlemler alındı. Özellikle AB bölgesindeki web sitelerini ziyaret edenlerin, Cookie kullanımına onay verilmesi gerektiğine dair bir mesajın görüntülendiğini fark etmiş olabilirsiniz.
Birinci Taraf Cookie ve Üçüncü Taraf Cookie
Cookie’ler genel olarak Birinci Taraf Cookie ve Üçüncü Taraf Cookie olmak üzere iki türe ayrılır.
Birinci Taraf Cookie, kullanıcının ziyaret ettiği web sitesinin domaininden doğrudan yayınlanan cookie’lerdir. Yani, “Cookie’nin yayınlandığı domain” = “Ziyaret edilen web sitesinin domaini” olan cookie’lerdir. Birinci taraf (first party), “taraf” anlamına gelir. Kullanıcının ziyaret ettiği web sitesinin sunucusu ile kullanıcının cihazı arasında cookie alışverişi tamamlandığından, bunlara Birinci Taraf Cookie denir.
Öte yandan, Üçüncü Taraf Cookie, kullanıcının ziyaret ettiği web sitesi dışındaki bir sunucudan (üçüncü taraf) yayınlanan cookie’lerdir. Kullanıcının ziyaret ettiği web sitesinin sunucusu ile kullanıcının cihazı arasında tamamlanmayıp, başka bir sunucu ile cookie kullanılarak veri alışverişi yapılmasından dolayı, bunlara Üçüncü Taraf Cookie denir.
Elektrik İletişim İşleri Yasası’nda yapılan değişiklikle, Cookie düzenlemesinin hedefi, öncelikle Üçüncü Taraf Cookie’nin kullanımıdır.
Üçüncü Taraf Cookie, birden çok domain üzerinden kullanıcının gezinme geçmişi bilgilerini toplayabilir. Bir cihazın gezinme geçmişi toplanabiliyorsa, bu cihazın kullanıcısının hangi konulara ilgi duyduğunu profillemek mümkün olur. Kullanıcının farkında olmadan, kişisel zevk ve tercihlerinin profillemesi ve reklamlarda kullanılması, kullanıcının endişesine yol açar ve gizlilik açısından da sorunlar doğurur. Geçmişte ziyaret edilen sitelerin reklamlarının veya ilgili ürünlerin reklamlarının daha sık görüntülendiği deneyimi birçok kişi yaşamış olabilir.
Japonya’da, şimdiye kadar Cookie kullanımını doğrudan düzenleyen hukuki bir kural bulunmamaktaydı. Mart 2010’da Japon İletişim Politikası Araştırma Enstitüsü’nün yayınladığı “Hedeflemeli Reklamların Ekonomik Etkisi ve Kullanıcı Koruma ile İlgili Araştırma Raporu”nda, hedeflemeli reklam kullanan işletmelerin, bu kullanımı açıklamaları veya önceden izin alınması gerektiği görüşü belirtilmiştir. “İstenilen” kelimesinin anlamı gereği, net bir hukuki bağlayıcılık yoktu.
Yeni Elektrik İletişim İşleri Yasası değişikliği, “istenilen”den bir adım öteye giderek, “yapılmalıdır” şeklinde açıkça belirtildiği için, Cookie kullanımını doğrudan düzenleyen hukuki bir kuralın yeni bir hareket olarak kabul edilebilir.
Çerez Düzenlemelerinin İçeriği
Yenilenmiş Elektrik İletişim İşleri Yasası’nın 27. Maddesi’nin 12. Fıkrası (Japon Elektrik İletişim İşleri Yasası), “Kullanıcılara elektrik iletişim hizmeti sağlarken, söz konusu kullanıcının elektrik iletişim ekipmanını iletim hedefi olarak belirleyen bilgi iletim talimatı iletişimini (ortadan kaldırılan) gerçekleştirmek istediğinde, İçişleri ve İletişim Bakanlığı’nın düzenlemelerine göre, önceden, söz konusu bilgi iletim talimatı iletişiminin tetikleyeceği bilgi iletim işlevi ile iletilen söz konusu kullanıcıya ilişkin bilginin içeriği, söz konusu bilginin iletilmesi gereken elektrik iletişim ekipmanı ve diğer İçişleri ve İletişim Bakanlığı’nın düzenlemeleri ile belirlenen konuları söz konusu kullanıcıya bildirmeli ve ya söz konusu kullanıcıya kolayca bilgi edinebileceği bir durumda olmalıdır” şeklinde belirtilmiştir.
Biraz karmaşık bir ifade olmasına rağmen, özetlemek gerekirse:
- Kullanıcılara elektrik iletişim hizmeti (yani çevrimiçi hizmet) sağlarken
- Kullanıcının elektrik iletişim ekipmanını (bilgisayar veya akıllı telefon) iletim hedefi olarak belirleyen bilgi iletim talimatı iletişimini gerçekleştirmek istediğinde
Belirli konuları kullanıcıya bildirmeli veya kullanıcının kolayca bilgi edinebileceği bir durumda olmalısınız.
Peki, kullanıcıya bildirilecek “belirli konular” tam olarak neyi ifade eder?
Yenilenmiş Elektrik İletişim İşleri Yasası’nın 27. Maddesi’nin 12. Fıkrası ve Yenilenmiş Elektrik İletişim İşleri Yasası Uygulama Yönetmeliği’nin 22. Maddesi’nin 2. Fıkrası’nın 29. maddesine göre, bu tür bir bilgi iletim talimatı iletişimini gerçekleştirmek istediğinizde, aşağıdaki konuları kullanıcıya bildirmeli veya kullanıcının kolayca bilgi edinebileceği bir durumda olmalısınız:
- İletilecek “kullanıcıya ilişkin bilgi”nin içeriği
- İletim hedefi sunucuyu kullanarak “kullanıcıya ilişkin bilgi”yi işleyen kişinin adı/ünvanı
- İletilecek “kullanıcıya ilişkin bilgi”nin kullanım amacı
Yani, Çerez düzenlemelerinin hedefi olan Çerez kullanımını gerçekleştirecekseniz, toplanan Çerez bilgileri, iletim hedefi, kullanım amacı gibi bilgileri kişiye bildiren bir mekanizma uygulamalı veya Çerez politikasını yayınlamalı ve kullanıcının kolayca bilgi edinebileceği bir durumda olmalısınız.
Cookie Düzenlemelerinin 4 İstisnası
Yeniden düzenlenen Japon Elektrik İletişim İşleri Yasası’nın (Japanese Telecommunications Business Law) 27. Maddesi’nin 12. Fıkrası, aşağıdaki dört durumda, belirli konuları kullanıcılara bildirmenin veya kullanıcıların kolayca bilgi edinebileceği bir durum yaratmanın gerekli olmadığını belirtmektedir.
Bir: İlgili elektrik iletişim hizmetinde gönderilen kodların, seslerin veya görüntülerin, kullanıcının elektrik iletişim ekipmanının ekranında doğru bir şekilde görüntülenmesi için gerekli olan bilgiler ve diğer bilgiler, İçişleri Bakanlığı kararnamesi ile belirlenen bilgilerdir.
Yeniden düzenlenen Japon Elektrik İletişim İşleri Yasası Uygulama Yönetmeliği’nin (Japanese Telecommunications Business Law Enforcement Regulations) 22. Maddesi’nin 2. Fıkrası’nın 30. Bendine göre, aşağıdakiler geçerlidir:
- Gerçekten hizmet sunmak için gerekli olan bilgiler
- Kullanıcının hizmet kullanımı sırasında girdiği bilgileri (kimlik doğrulama bilgileri dahil) yeniden görüntülemek için gerekli olan bilgiler
- Hileli faaliyetlerin tespiti ve zararların hafifletilmesi için gerekli olan bilgiler
- Server’ın uygun işletilmesi için gerekli olan bilgiler
İki: İlgili elektrik iletişim işletmecisi veya üçüncü taraf işletmecinin, ilgili elektrik iletişim hizmetini sağladığı kullanıcının elektrik iletişim ekipmanına gönderdiği tanımlama kodları (elektrik iletişim işletmecisi veya üçüncü taraf işletmecinin, elektrik iletişim hizmetinin sağlanması sırasında, kullanıcıyı diğerlerinden ayırt etmek ve tanımlamak için kullandığı karakterler, numaralar, semboller ve diğer kodlar).
Biraz karmaşık olabilir, ancak bu, “şirketin kullanıcının cihazına gönderdiği ID’yi kendi sunucusuna gönderme durumunu” düşünmektedir. Yani, daha önce bahsedilen birinci tarafın Cookie’leri istisna olup, yalnızca üçüncü tarafın Cookie’leri düzenlemeye tabidir.
Üç: Kullanıcının, bilginin kullanıcının elektrik iletişim ekipmanına gönderilmesini kabul ettiği bilgiler.
Sıkça karşılaşılan “Cookie’lerin kullanımını kabul ediyor musunuz?” ifadesi bu madde için gereklidir. Bu bildirim vb. şeyler, onay veren kullanıcılar için gereksiz hale gelir.
Dört: İlgili bilgi gönderme talimatı, kullanıcının (ortada kısım) belirli bir önlem uygulanmasını talep etmediği bilgileri içerir.
Bu, kullanıcıların Cookie bilgilerinin toplanmasını ve kullanılmasını her zaman reddedebileceği bir durum yaratmak için gerekli olan opt-out önlemlerini almayı ifade eder.
Sonuç: Değişikliklerle İlgili Elektrik İletişim İşleri Yasası’nda Uzmanlara Danışın
Online hizmetlerin hızlı gelişimi nedeniyle, bu alanda çok sık yasal değişiklikler yapılmaktadır. Değişimlerin hızlı olması nedeniyle literatür kısıtlıdır ve en son bilgileri anlamak ve buna göre hareket etmek kolay olmayabilir.
Elektrik İletişim İşleri Yasası ve ilgili kurallara yönelik önlemler alırken, uzman tavsiyesi almanızı öneririz.
Hukuk Büromuzun Sunduğu Çözümler
Monolith Hukuk Bürosu, özellikle IT ve hukuk alanlarında geniş deneyime sahip bir hukuk firmasıdır. Japon Elektrik İletişim İşleri Yasası’nın (Amended Telecommunications Business Law) maddeleri karmaşıktır ve genellikle uzman olmayanlar için anlaması zor olabilir. İşinizi yasalara uygun bir şekilde yürütmek için hukuki kontrolün gerekli olduğunu unutmayın, bu nedenle lütfen bizimle görüşün. Ayrıntılar aşağıdaki makalede belirtilmiştir.
Monolith Hukuk Bürosu’nun hizmet verdiği alanlar: IT ve Girişim Şirketleri için Kurumsal Hukuk[ja]