Yayıncılar için 2026'da Çerez Onayı Uyumu için Katar Kişisel Veri Gizliliği Koruma Kanunu Rehberi: 2016 tarihli Kanun No. 13
Katar'ın Kişisel Veri Gizliliği Koruma Kanunu No. 13 of 2016 — PDPPL — 13 November 2016 tarihinde ilan edilmiş, altı aylık bir geçiş sürecinin ardından bağlayıcı hale gelmiş ve o tarihten bu yana State of Qatar'daki kişisel veri işlemelerinin büyük bölümünü yöneten çerçeve haline gelmiştir. Yürürlüğe girişten bu yana geçen sürenin büyük bölümünde, Compliance and Data Protection Department Ministry of Communications and Information Technology bünyesinde kurulurken, icra düzenlemeleri hazırlanırken ve destekleyici kılavuzlar aşamalar halinde yayınlanırken rejim sessiz sedasız gelişmiştir. 2026 itibarıyla düzenleyici kurum personele kavuşmuş, icra düzenlemeleri prosedürel ve esaslı yüzeyi kapsamış ve uygulama geçmişi, Katar trafiğinde faaliyet gösteren veya Katar trafiğini hedefleyen yayıncıları, eski sektörel kurallardan devralınan çerez onayı duruşunun artık yeterli olmayacağı konusunda uyarmaya yetecek düzeye ulaşmıştır. Ayrı fakat ilgili bir rejim olan Qatar Financial Centre Veri Koruma Düzenlemeleri, QFC içinde lisanslı kuruluşları yönetmekte ve kendi Data Protection Office'i tarafından idare edilmektedir; ancak QFC dışında faaliyet gösteren yayıncılar için geçerli çerçeve PDPPL'dir.
Katar PDPPL'sinin gerçekte neleri gerektirdiği
PDPPL, verilerin Katar'da elektronik olarak işlenmesi halinde, işlemin Katar merkezli bir veri sorumlusu veya işleyen tarafından yürütülmesi halinde ya da işlemin, sorumlusu nerede bulunursa bulunsun Katar'daki kişilerin kişisel verileriyle ilgili olması halinde kişisel veri işlenmesine uygulanır. Bölgesel kapsam bu nedenle geniştir ve Katar okuyucularına hizmet eden yayıncıların büyük bölümünü kapsamakta olup, Katar altyapısı bulunmayan ancak Katar ziyaretçisi olan Katar dışı bir yayıncı olan en yaygın sınır durumu, yayıncı aktif olarak Katar'a yönelik hizmetler yönlendirdiğinde yakalanmaktadır. Kişisel veriler, bir gerçek kişiyi tanımlayan veya tanımlanabilir kılan veriler olarak tanımlanmakta olup, çocuklara, etnik kökene, sağlığa, fiziksel veya zihinsel duruma, dini inanca, evlilik ilişkilerine ve suç işlenmesine ilişkin veriler dahil özel kişisel veriler, daha yüksek bir onay eşiğine ve ek prosedürel korumaya tabidir.
Kanun, küresel standart üzerine modellenen işleme için yasal dayanaklar, veri sahibinin standart haklarının kümesi — erişim, düzeltme, silme, itiraz ve kişisel veriler toplanmadan önce bilgilendirilme konusunda açık bir hak — sorumlu-işleyen hesap verebilirlik çerçevesi, ihlal bildirim yükümlülükleri, her pazarlama iletişiminde opt-in onayı ve opt-out mekanizması gerektiren doğrudan pazarlama kısıtlamaları, transferin veri sahibinin gizliliğini etkileyip etkilemeyeceğine bağlı olarak yürütülen sınır ötesi transfer kontrolleri ve ihlal başına QAR 5 milyona ulaşabilen para cezalarıyla idari yaptırım rejimi oluşturmaktadır.
PDPPL çerez onayını nasıl ele alıyor
PDPPL, çerezlerle ilgili ayrı bir ePrivacy tarzı hüküm içermemektedir; çerezler ve benzer depolama ve erişim teknolojileri genel onay çerçevesi kapsamına girmektedir. Standart, GDPR'nin küresel temel olarak belirlediği ve Katar'ın kendi prosedürel ekiyle içselleştirdiği gereksinimler ailesi olan, bir teyit eylemiyle kanıtlanmış açık, gönüllü, özel ve bilinçli anlaşmadır. Compliance and Data Protection Department, yayınladığı kılavuzda, önceden işaretlenmiş kutuların, süregelen taramadan kaynaklanan örtük onayın ve paketlenmiş onay afişlerinin Kanun'un eşiğini karşılamadığını teyit etmiştir. Bu, Katar'ı küresel yörüngeyle sıkı biçimde hizalamakta ve yayıncıların EEA için halihazırda sürdürdüğü duruşun Katar trafiği için doğru başlangıç noktası olduğu anlamına gelmektedir.
Pratik etki, kullanıcının etkin olarak talep ettiği hizmeti sunmak için kesinlikle gerekli olmayan çerezlerin ve benzer teknolojilerin, kullanıcı onay vermeden önce ayarlanmamasıdır. Kesinlikle gerekli çerezler — oturum tanımlayıcılar, sepet içerikleri, güvenlik belirteçleri, yük dengeleme çerezleri — kullanıcının hizmeti aktif olarak talep ettiği gerekçesiyle ayarlanabilir. Diğer her şey — analitik, reklamcılık, kişiselleştirme, A/B testi, oturum yeniden oynatma ve herhangi bir üçüncü taraf etiketi — önceden onay gerektirir.
PDPPL'nin pratikte GDPR'dan ayrıştığı noktalar
Bir CMP bağlarken üç fark önem taşımaktadır. Birincisi, PDPPL bir bildirim rejimi öngörmektedir: doğrudan pazarlama, özel kişisel veri işleme ve Körfez bölgesi dışındaki yargı bölgelerine sınır ötesi transfer dahil belirli işleme kategorileri, Compliance and Data Protection Department'a bildirim veya onay gerektirmektedir. İkincisi, PDPPL'nin doğrudan pazarlama kuralları bir özel açıdan GDPR muadilinden daha katıdır — kanaldan bağımsız olarak her pazarlama iletişimi açık bir opt-out mekanizması içermek zorundadır ve opt-out on beş gün içinde yerine getirilmelidir. Çereze dayalı pazarlama için bu, orijinal onay verildikten sonra bile afiş tarafında bir geri çekme yolunun gerekli olduğu anlamına gelir ve geri çekme yasal pencere içinde herhangi bir aşağı akış pazarlama ortağına yayılmalıdır. Üçüncüsü, sınır ötesi transfer kuralları yeterlilik atamalarından değil Departman tarafından yürütülen bir gizlilik etkisi testine dayanmaktadır; sorumlu, transferin veri sahibinin gizliliğini etkilemeyeceğini kanıtlayabilmelidir ki bu pratikte bir transfer etki değerlendirmesinin sorumlu belgelerinin bir parçası olduğu anlamına gelmektedir.
PDPPL kapsamında uyumlu bir çerez afişinin nasıl göründüğü
Teknik gereksinimler her modern CMP'nin zaten ürettiğiyle örtüşmektedir; ancak etiketleme, belgeler ve onay günlüğü Katar'a özgü nitelikleri yansıtmalıdır. Birinci katman afişi, kullanıcıya gerçek bir seçenek sunmalıdır — kabul et, reddet, yönet — burada reddetme seçeneği kabul seçeneği kadar belirgin olmalıdır. Paketlenmiş onay yasaktır, bu nedenle ikinci katman en az analitik, reklamcılık ve sınır ötesi transfere bağımlı herhangi bir işlemi kapsayacak şekilde kategori bazlı opt-in'e izin vermelidir. Kategoriler varsayılan olarak kapalı olmalıdır; afiş, kullanıcı onlara teyit ederek geçiş yapana kadar etiket yüklememelidir.
Afişten yansıyan gizlilik bildirimi; sorumluyu, uygulanabildiği durumlarda Compliance and Data Protection Department nezdindeki herhangi bir bildirim kaydını, toplanan kişisel veri kategorilerini, her işleme amacı için yasal dayanağı, veri saklama süresini, Katar dışında bulunan alt işleyenler dahil alıcı kategorilerini, toplama öncesinde bilgilendirilme hakkı da dahil olmak üzere Kanun kapsamındaki veri sahibi haklarını ve Departman'ın şikayet için iletişim bilgilerini içermelidir. GDPR'nin 13. Maddesi standardını karşılayan bir bildirim büyük ölçüde örtüşmektedir, ancak Departman iletişim satırı ve sınır ötesi transfer yargı yeri ifşaatları açıkça eklenmelidir; toplama öncesinde bilgilendirilme hakkına ilişkin dil ise GDPR'de doğrudan muadili bulunmayan PDPPL'ye özgü bir eklemedir.
Departman incelemesini geçen entegrasyon modeli
Referans uygulamanın dört hareketli parçası vardır. Birincisi, kategori bazlı, varsayılan olarak kapalı opt-in'i destekleyen ve kullanıcının seçimini yayıncının kalıcı hale getirebileceği yapılandırılmış bir onay dizisi aracılığıyla ortaya koyan bir CMP'dir. İkincisi, zorunlu olmayan herhangi bir çerez ayarlanmadan önce onay durumunu katı biçimde uygulayan bir etiket yükleme katmanıdır; sunucu taraflı bir etiket yöneticisi veya CMP'ye özgü bir kapı. Üçüncüsü, Departman'ın talebi üzerine sorumlu kaydı üretebilecek şekilde her onay olayı için kullanıcının kategori bazlı tercihini, zaman damgasını, afiş sürümünü ve kesilmiş ya da karma bir IP tanımlayıcısını kaydeden, sunucu tarafında saklanan bir onay günlüğüdür. Dördüncüsü, orijinal izin kadar kolay olan bir geri çekme yoludur; alt bilgide kalıcı bir afiş yeniden açma bağlantısı ve on beş günlük yasal geri çekme penceresinin uçtan uca yerine getirilmesini sağlamak için her pazarlama e-postasında bir opt-out mekanizması.
- Analitik etiketler — Google Analytics 4, Adobe Analytics, Matomo, Amplitude, Mixpanel, PostHog, Heap — yalnızca analitik kategorisi verildiğinde yüklenmelidir. Her platform, kapı geçmeden önce herhangi bir çerez yazımını önleyen onay kapılı bir yapılandırmayı desteklemektedir.
- Reklamcılık etiketleri — Google Ads, Meta Pixel, TikTok Pixel, LinkedIn Insight, programatik header teklif sahipleri — benzer şekilde kapılanmalıdır; reklamcılık ortağının verileri Katar dışında Departman'ın lehte değerlendirmediği bir yargı bölgesine aktarması halinde alıcı yargı bölgesi ve transfer etki değerlendirmesi sonucu gizlilik bildiriminde yer almalıdır.
- Oturum yeniden oynatma ve ısı haritası araçları — Hotjar, Microsoft Clarity, FullStory, Contentsquare — ayrı, daha sıkı bir kapının arkasında yer almalıdır; zira Departman, girdi alanlarının oluşturulmasını açık ve ayrıntılı onay gerektiren bir kategori olarak işaretleyen uluslararası kılavuzla uyum sağlamıştır.
- Doğrudan pazarlama kanalları — e-posta, SMS, anlık bildirimler, uygulama içi mesajlaşma — toplama noktasında opt-in ve her sonraki iletişimde tek tıkla opt-out gerektirmekte olup on beş günlük yasal pencere içinde opt-out yerine getirilmelidir.
2026 için doğrulama, bildirim ve denetim duruşu
2026'da savunulabilir bir Katar dağıtımı dört teknik testi geçmelidir. Birincisi, Katar IP adresinden sunulan temiz bir tarayıcı oturumu, afiş işleme alınmadan önce sıfır zorunlu olmayan çerez üretmelidir. İkincisi, reddet-tüm yolu, hareketsiz bir oturumla aynı duruşu üretmelidir — analitik etiketi yok, reklamcılık etiketi yok, oturum yeniden oynatma komut dosyası yok. Üçüncüsü, tümünü kabul et akışı yalnızca kullanıcının onay verdiği etiketleri üretmeli ve onay günlüğünde eşleşen bir kayıt bulunmalıdır. Dördüncüsü, geri çekme akışı daha fazla etiket tetiklemesini anında durdurmalı, onaylı oturum süresince ayarlanan çerezlerin süresini sona erdirmeli, on beş günlük pencere içinde opt-out'u aşağı akış pazarlama ortaklarına yaymalı ve alıcı ortakların gerektirdiği silme veya opt-out sinyallerini tetiklemelidir.
Teknik testlerin ötesinde, bildirim ve denetim duruşu bir dağıtımı savunulabilir kılan şeydir. Katar sakinlerinin kişisel verilerini PDPPL bildirimini tetikleyen kategorilerde işleyen sorumlular — doğrudan pazarlama, özel kişisel veriler, lehte olmayan yargı bölgelerine sınır ötesi transfer — ilgili bildirimleri Compliance and Data Protection Department nezdinde tamamlamış olmalı ve bildirim kaydı, onay günlüğüyle birlikte, gizlilik bildirimi, transfer etki değerlendirmeleri ve pazarlama opt-out yayılım kayıtlarıyla birlikte Departman'ın uyumluluk incelemesi sırasında talep edebileceği belgeleri oluşturmaktadır. Sunucu taraflı günlüğe sahip doğru yapılandırılmış bir CMP, onay durumunu uygulayan bir etiket yükleme katmanı, her sınır ötesi transfer hedefini ve toplama öncesinde bilgilendirilme hakkı dilini adlandıran bir gizlilik bildirimi ve dosyada bildirim evrakları, Katar'ın PDPPL'sini düzenleyici bilinmezden bir yayıncının GCC bölgesi onay duruşunun savunulabilir bir parçasına dönüştüren şeydir.