Bahreyn Kişisel Veri Koruma Kanunu (PDPL) Çerez Onayı Uyumluluk Rehberi: 2026 Yılında Yayıncılar için 2018 Tarihli 30 Sayılı Kanun
Bahreyn, kapsamlı bir veri koruma mevzuatı çıkaran ilk Körfez yargı bölgesi olmuştur; 30 Sayılı 2018 Kanunu 12 Temmuz 2018'de yürürlüğe girmiş ve maddi hükümler 1 Ağustos 2019'da yürürlüğe girmiştir. O tarihten bu yana geçen sürenin büyük bölümünde, yürütme kararnameleri, Kanun kapsamında kurulan düzenleyici kurum olan Kişisel Veri Koruma Otoritesi ve destekleyici altyapı mevzuata yetişmeye çalışırken rejim sessiz sedasız gelişmiştir. 2026 yılına gelindiğinde bu yetişme süreci tamamlanmıştır: Otorite personellenmiş ve faaliyettedir, yürütme kararnameleri prosedürel ve maddi yüzeyin tamamını kapsamaktadır ve Bahreyn uygulaması teorik bir olasılıktan belgelenmiş bir sicile dönüşmüştür. Yayıncılar için çıkarım açıktır: Bahreyn PDPL'inin yalnızca kâğıt üzerinde var olduğu dönemde işe yarayan çerez onayı tutumu artık yeterli değildir; GDPR'ı karşılayan bir tutum ise Bahreyn PDPL'ini yalnızca entegrasyon rejimlerin ayrıştığı spesifik noktaları hesaba kattığında karşılamaktadır.
Bahreyn PDPL'i gerçekte ne gerektiriyor
Kanun, veri sorumlusunun kuruluş yerine bakılmaksızın Bahreyn'de gerçekleştirilen kişisel veri işleme faaliyetlerine ve yalnızca transit amaçla kullanılmadıkça kişisel veri işlemek için Bahreyn'de bulunan araçları kullanan Bahreyn dışındaki veri sorumlularına uygulanmaktadır. Sonuç, Bahreynli okuyuculara hizmet veren yayıncıların büyük çoğunluğunu kapsayan geniş bir ülke içi uygulama alanıdır; en yaygın sınır durumu — Bahreynli altyapısı olmayan ancak Bahreynli ziyaretçileri olan Bahreyn dışı bir yayıncı — veri sorumlusunun hizmetleri etkin biçimde Bahreyn'e yönlendirip yönlendirmediğine göre çözümlenmektedir. Kişisel veri, bir gerçek kişiyi doğrudan veya dolaylı olarak tanımlayan ya da tanımlanmasına imkân veren her türlü bilgi olarak geniş biçimde tanımlanmakta; ırk, etnik köken, siyasi görüş, din inancı, sendika, sağlık, cinsel yaşam ve cezai mahkûmiyet verilerini içeren hassas kişisel veriler ise daha yüksek bir onay eşiğine tabi tutulmaktadır.
Kanun, GDPR'dan model alınmış ancak daha dar bir kümeye indirgenmiş hukuki işleme dayanaklarını, veri sahibi haklarının standart listesini — erişim, düzeltme, silme, kısıtlama, itiraz — veri sorumlusu-işleyen hesap verebilirlik çerçevesini, Otoriteye ve etkilenen veri sahiplerine ihlal bildirim yükümlülüklerini, yeterlilik kararına ya da Otoritenin açık onayına bağlı sınır ötesi aktarım kontrollerini ve ihlal başına BHD 20.000'e kadar idari para cezaları ile yetkisiz sınır ötesi aktarım ve uygun dayanak olmaksızın hassas veri işleme dahil en ciddi kategoriler için cezai yaptırımlar içeren idari yaptırım rejimini öngörmektedir.
PDPL çerez onayını nasıl ele alıyor
Bahreyn PDPL'i çerezlere ilişkin ayrı bir ePrivacy tarzı hüküm içermemektedir; çerezler ve benzer depolama-erişim teknolojileri genel onay çerçevesi kapsamına girmektedir. Standart, olumlu bir eylemle kanıtlanan açık, gönüllü, belirli ve bilgilendirilmiş rızadır — GDPR'ın küresel taban olarak belirlediği aynı gereksinimler ailesi. Kişisel Veri Koruma Otoritesi, yayımladığı kılavuzlarda önceden işaretli kutuların, gezintiye devam etmekten kaynaklanan örtülü onayın ve paket onay bannerlarının Kanun'un eşiğini karşılamadığını teyit etmiştir. Bu durum Bahreyn'i küresel yönelimle tam uyum içine sokmakta ve yayıncıların EEA için hâlihazırda sürdürdüğü tutumun Bahreynli trafik için doğru başlangıç noktası olduğu anlamına gelmektedir.
Pratik sonuç, kullanıcının etkin biçimde talep ettiği hizmeti sunmak için kesinlikle gerekli olmayan çerezlerin ve benzer teknolojilerin kullanıcı onay vermeden önce yerleştirilememesidir. Kesinlikle gerekli çerezler — oturum tanımlayıcıları, sepet içerikleri, güvenlik belirteçleri, yük dengeleme çerezleri — kullanıcının hizmeti etkin biçimde talep ettiği temelinde yerleştirilebilir. Geri kalan her şey — analitik, reklamcılık, kişiselleştirme, A/B testi, oturum yeniden oynatma ve her türlü üçüncü taraf etiketi — önceden onay gerektirmektedir.
Bahreyn PDPL'i entegrasyon katmanında GDPR'dan nasıl ayrışıyor
Bir CMP bağlarken üç fark önem taşımaktadır. Birincisi, Bahreyn PDPL'i hassas kişisel verilerin işlenmesine ilişkin onayın yazılı olarak veya veri sorumlusunun Otorite talebi üzerine ibraz edebileceği bir elektronik kayıtla kanıtlanmasını zorunlu kılmaktadır — GDPR'ın açık onay gereksiniminden daha yüksek bir ispat standardı; bu durum onay günlüğünü tavsiye edilen iyi uygulamadan hukuki zorunluluğa dönüştürmektedir. İkincisi, Bahreyn PDPL'inin bir bildirim ve lisanslama güzergâhı bulunmaktadır: doğrudan pazarlama, hassas kişisel veri işleme ve sınır ötesi aktarım dahil belirli işleme kategorileri, Otoriteye ön bildirim veya yetkilendirme gerektirmektedir. Üçüncüsü, sınır ötesi aktarım kuralları Otoritenin hedef yargı bölgelerini yeterli olarak belirlemesini gerektirmektedir; belirlenmemiş yargı bölgelerine yapılan aktarımlar açık onayı, Otorite tarafından onaylanan sözleşmesel bir güvenceyi ya da dar kapsamlı yasal istisnalardan birini gerektirmektedir.
PDPL kapsamında uyumlu bir çerez bannerı nasıl görünür
Teknik gereksinimler her modern CMP'nin zaten ürettiğiyle örtüşmektedir; ancak etiketleme, dokümantasyon ve onay günlüğü Bahreyn'e özgü ayrıntıları yansıtmalıdır. İlk katman bannerı kullanıcıya gerçek bir seçenek sunmalıdır — kabul et, reddet, yönet — reddedme seçeneği kabul etme seçeneği kadar belirgin olmalıdır. Paket onay yasaktır; bu nedenle ikinci katman, en az analitik, reklamcılık ve sınır ötesi aktarıma bağlı tüm işlemeleri kapsayan kategori bazında katılıma izin vermelidir. Kategoriler varsayılan olarak kapalı olmalıdır; bannerın etiketleri yüklemesi kullanıcı olumlu biçimde açana kadar gerçekleşmemelidir.
Bannerdan ulaşılan gizlilik bildirimi, veri sorumlusunu, uygulanabildiğinde Otoriteyle veri sorumlusunun bildirim kaydını, toplanan kişisel veri kategorilerini, her işleme amacına ait hukuki dayanağı, veri saklama süresini, Bahreyn dışındaki alt işleyenler dahil alıcı kategorilerini, Kanun kapsamındaki veri sahibi haklarını ve şikâyetler için Kişisel Veri Koruma Otoritesinin iletişim bilgilerini içermelidir. GDPR'ın 13. Madde standardını karşılayan bir bildirim büyük ölçüde örtüşmektedir, ancak Bahreyn Otoritesi iletişim bilgisi ve sınır ötesi aktarım yargı bölgesi satırları açıkça eklenmelidir.
Otorite incelemesini geçen entegrasyon modeli
Referans uygulamanın dört hareketli parçası bulunmaktadır. Birincisi, kategori bazında varsayılan kapalı katılımı destekleyen ve kullanıcının tercihini yayıncının saklayabileceği yapılandırılmış bir onay dizesiyle sunan bir CMP'dir. İkincisi, herhangi bir zorunlu olmayan çerez yerleştirilmeden önce onay durumunu katı biçimde uygulayan, sunucu taraflı bir etiket yöneticisi veya CMP-native bir kapı olan bir etiket yükleme katmanıdır. Üçüncüsü, her onay olayı için kullanıcının kategorilere göre tercihini, zaman damgasını, banner sürümünü ve veri sorumlusunun Otorite talebi üzerine kaydı ibraz edebilmesi amacıyla kısaltılmış veya karma hale getirilmiş bir IP tanımlayıcısını kaydeden, sunucu tarafında saklanan bir onay günlüğüdür. Dördüncüsü, en az orijinal izin verme kadar kolay olan bir geri çekme yolu — genellikle alt bilgide kalıcı bir bannerı yeniden açma bağlantısıdır.
- Analitik etiketler — Google Analytics 4, Adobe Analytics, Matomo, Amplitude, Mixpanel, PostHog — yalnızca analitik kategorisi onaylandıktan sonra yüklenmelidir. Her platform, kapı açılmadan önce herhangi bir çerez yazılmasını önleyen onay kapılı bir yapılandırmayı desteklemektedir.
- Reklam etiketleri — Google Ads, Meta Pixel, TikTok Pixel, LinkedIn Insight, programatik başlık teklif verenler — benzer şekilde kapatılmalıdır; reklam ortağının Bahreyn dışına veri aktardığı durumlarda alıcı yargı bölgesi gizlilik bildiriminde yer almalıdır. Küresel hizmet sağlayıcılar tarafından işlendi şeklindeki genel bir açıklama yeterli değildir.
- Oturum yeniden oynatma ve ısı haritası araçları — Hotjar, Microsoft Clarity, FullStory — Otorite'nin, giriş alanlarının görüntülenmesini açık ve ayrıntılı onay gerektiren bir kategori olarak işaretleyen uluslararası kılavuzlarla uyum içinde olması nedeniyle ayrı, daha katı bir kapının arkasında bulunmalıdır.
- Sınır ötesi aktarım açıklamaları her alıcı yargı bölgesine özgü olmalı ve aktarımın hukuki dayanağına — Otoritenin yeterlilik kararına, onaylı bir sözleşmesel güvenceye ya da veri sahibinin açık onayına — atıfta bulunmalıdır.
2026 için doğrulama, bildirim ve denetim tutumu
2026'da savunulabilir bir Bahreyn dağıtımı dört teknik kontrolü geçmelidir. Birincisi, Bahreynli bir IP adresinden sunulan temiz bir tarayıcı oturumu, banner işlem görmeden önce sıfır zorunlu olmayan çerez üretmelidir. İkincisi, hepsini reddet yolu, eylem yapılmamış bir oturum ile aynı tutumu üretmelidir — analitik etiketi yok, reklam etiketi yok, oturum yeniden oynatma komut dosyası yok. Üçüncüsü, hepsini kabul et akışı yalnızca kullanıcının onay verdiği etiketleri üretmeli ve onay günlüğü eşleşen bir kayıt içermelidir. Dördüncüsü, geri çekme akışı daha fazla etiket tetiklemesini derhal durdurmalı, onaylı oturum süresince yerleştirilen çerezleri sona erdirmeli ve alıcı ortakların gerektirdiği aşağı akış silme veya devre dışı bırakma sinyallerini tetiklemelidir.
Teknik kontrollerin ötesinde, bildirim ve denetim tutumu bir dağıtımı savunulabilir kılan şeydir. Yürütme kararnamelerinin belirlediği eşiklerin üzerinde Bahreynli bireylerin kişisel verilerini işleyen veri sorumluları Kişisel Veri Koruma Otoritesine ilgili bildirimleri tamamlamış olmalıdır; bildirim kaydı — onay günlüğü, gizlilik bildirimi, daha yüksek riskli işlemeye ilişkin veri koruma etki değerlendirmesi sonuçları ve sınır ötesi aktarım yetkilendirmeleriyle birlikte — Otoritenin uyumluluk incelemesi sırasında talep edebileceği belgeleri oluşturmaktadır. Sunucu taraflı günlükle doğru yapılandırılmış bir CMP, onay durumunu uygulayan bir etiket yükleme katmanı, her sınır ötesi aktarım hedefini adlandıran bir gizlilik bildirimi ve dosyada bildirim evrakı; Bahreyn PDPL'ini düzenleyici bir bilinmezden yayıncının GCC bölgesi onay tutumunun savunulabilir bir parçasına dönüştüren şeydir.