Türkiye'deki karşılığı Kişisel Verilerin Korunması Kanunu'dur. Yaklaşık 1 ay önce İstanbul'da GDPR ve KVKK hakkında avukatlar ve ilgili kişiler tarafından yapılan bir sunuma katılmıştım.

Avrupa birliği üyesi bir ülkenin, bir vatandaşı eğer sizin uygulamanızı/web sitenizi kullanıyor ise, ve siz bu vatandaş hakkında bilgi tutuyor iseniz; hangi bilgiyi ne amaçla tuttuğunuzu kanıtlamak zorundasınız. Yani bir kullanıcının cinsiyet bilgisini gerçekten hangi manada veritabanınızda tuttuğunuzu bilmeleri gerekiyor. Kendi sunucularınızı veya reklam servisinizi kullanıyor olsaydınız, bu durumda uygulamanıza hiçbir türlü Avrupa vatandaşı almayarak GDPR uyumlu hale getirmek zorunda değildiniz.

Ancak, burada Firebase olsun AWS olsun bu tarz servis sağlayıcıları da artık yeni anlaşma maddeleriyle, kendilerine kesilecek cezadan, size de pay biçebilme haklarına sahipler. Yani aslında bu yeni regülasyon, hemen hemen her tür işletmeyi kapsıyor aslında. O yüzden yeni anlaşmayı kabul edin ve gerekli adımları takip edin.

edit: Ek olarak şunu da belirtmeliyim ki hacklenme vb. gibi durumlarda benim anladığım kadarıyla, siteyi barındırdığınız sunucu ve sizler topun ucunda oluyorsunuz. Farz-ı misal, Firebase veya AWS S3 servisleri hacklenme durumuyla karşı karşıya kaldı, ve sizin de uygulamanızın/ sitenizin kullanıcı verileri sızdırıldı. Bu durumda, GDPR ile birlikte kullanıcıların verilerini koruma ve saklama taahütünüz bozulacağından siz de nasibinizi alıyorsunuz maalesef.