Gizlilik öncelikli dosya paylaşımı: neden her zamankinden önemli
Gizlilik öncelikli paylaşım veri haklarınızı ilk sıraya koyar. Sıfır bilgi şifreleme ve kayıtsız politikaların 2026'da neden önemli olduğunu öğrenin.
Gizlilik öncelikli dosya paylaşımı varsayılan modeli tersine çevirir. Kullanıcı verisini toplanacak, analiz edilecek ve isteğe bağlı olarak korunacak bir kaynak olarak görmek yerine, veriyi hizmetin okumaya hiçbir zaman izinli olmadığı kullanıcı mülkü olarak kabul eder. Teknik olarak bu şu anlama gelir: sıfır bilgi şifreleme (tarayıcıda türetilen ve hiçbir zaman iletilmeyen anahtarlarla AES-256-GCM), günlük tutmama veya agresif biçimde zaman sınırlı günlükler, hesap ya da telefon numarası gerektirmeme ve üçüncü taraf izleyici ya da analitik araç bulundurmama. 2026'da bu durum her zamankinden daha önemli; çünkü GDPR/KVKK yaptırımları, ABD eyalet gizlilik yasaları ve yapay zeka modellerinin kazınan verileri eğitmek için kullanması, eski "her şeyi topla" yaklaşımını hem hukuki hem ticari açıdan riskli kılıyor.
Yasal Zemin Değişti
Düzenleyici yük, gizlilik önceliğinin yalnızca etik değil aynı zamanda risk azaltma meselesi olduğunu net biçimde ortaya koyacak kadar yoğunlaştı. GDPR cezaları 2024'e kadar kümülatif olarak 4 milyar Euro'yu aştı; Meta, Amazon ve TikTok en büyük para cezasını alanlar arasında yer aldı. Californiya Tüketici Gizlilik Yasası (CCPA) ve CPRA değişikliği, Californiyalılara silme ve satışı reddetme hakkı tanıdı. 2024-2025'te Virginia, Colorado, Connecticut, Utah, Teksas, Oregon ve Montana'da benzer yasalar yürürlüğe girdi. AB üye devletleri GDPR'ın üstüne ulusal kurallar ekledi. Türkiye'nin Kişisel Verilerin Korunması Kanunu (KVKK), Brezilya'nın LGPD'si, Hindistan'ın DPDP Yasası (2023) ve İsviçre'nin revize FADP'si küresel bir gereklilikler ağı oluşturdu.
Dosya aktarım sağlayıcıları artık topladıkları her kullanıcı özelliği için bir uyum bedeli ödemek zorunda. Gizlilik öncelikli yanıt: hiçbir şey toplamamak. E-posta, hesap veya IP günlüğü yoksa celbedilebilecek, sızdırılabilecek ya da kötüye kullanılabilecek bir şey de yoktur. Veri minimizasyonu yalnızca GDPR/KVKK Madde 5(1)(c) ilkesi değil, aynı zamanda mevcut en ucuz uyum stratejisidir.
"Sıfır Bilgi" Gerçekte Ne Anlama Gelir
Sıfır bilgi (bu bağlamda uçtan uca şifreleme olarak da adlandırılır), sunucunun depoladığı veriyi şifresi çözülmüş halde göremeyeceği anlamına gelen belirli bir teknik özelliktir. "Görmüyor" veya "görmeyecek" değil, anahtar materyaline sahip olmadığı için "göremez."
Bunu uygulamak birkaç somut adım gerektirir:
- Anahtar üretimi, Web Crypto API'nin
crypto.subtle.generateKey()yöntemiyle gönderenin tarayıcısında gerçekleşir - Anahtar istemcide kalır ya da URL parçasına yerleştirilir (sunuculara iletilmeyen
#key=...kısmı) - Dosya yükleme öncesinde yerel olarak şifrelenir (benzersiz 96 bit nonce ile AES-256-GCM)
- Sunucu yalnızca şifreli metin alır
- Alıcı URL parçasından şifreli metni ve anahtarı çekerek tarayıcıda şifresini çözer
Cryptpad, ProtonMail, Tresorit Send ve HexaTransfer bu biçimde çalışır. Dropbox, Google Drive ve OneDrive varsayılan yapılandırmalarında çalışmaz: sunucular anahtarları tutar ve yetkili erişimde (kolluk taleplerine yanıt dahil) şifresini çözebilir.
Meta Veri Tuzağı
Yalnızca içerik şifrelemesi gizlilik sağlamaz. Meta veri, yani kimin ne zaman ne yüklediği, kimin indirdiği, hangi IP'den ve hangi tarayıcıyla, pek çok durumda dosya içeriğinden daha fazlasını açığa çıkarabilir. Stanford araştırmacıları yalnızca telefon meta verilerinin yüksek doğrulukla tıbbi durumları, dini aidiyetleri ve siyasi görüşleri çıkarsamaya yettiğini gösterdi. Dosya aktarım meta verisi de benzerdir: bir hukuk firmasının bir birleşme duyurusundan önceki gece saat 3'te rakibinin alıcısına 300 MB arşiv yüklemesi, tek başına hukuki anlam taşır.
Gizlilik öncelikli hizmetler meta veri toplamayı en aza indirir:
- Gönderen veya alıcı e-postası zorunlu tutulmaz
- IP günlükleri ya tutulmaz ya da her 24 saatte döndürülür
- Tarayıcı parmak izi alınmaz
- Meta veriyi söz konusu satıcılara sızdıracak üçüncü taraf analitik (Google Analytics, Mixpanel, Segment) kullanılmaz
- CDN katmanında minimal veya hiç istek günlüğü tutulmaz
Tarayıcı geliştirici araçlarındaki ağ sekmesinden doğrulayın. Gizlilik öncelikli bir hizmetin istek şelalesinde sıfır üçüncü taraf ana bilgisayar adı görünmesi gerekir.
Hesap Yok, Telefon Numarası Yok
Hesap tabanlı hizmetler her aktarımı kalıcı bir kimlikle ilişkilendirir. Takma adlı hesaplar bile zaman içinde yeniden kullanılan parolalar, kurtarma e-postaları ve davranış kalıpları aracılığıyla ifşa olur. Telefon numarası gereksinimleri (ücretsiz tüketici hizmetlerinde yaygın) yüklemeleri operatör kayıtları aracılığıyla devlet tarafından doğrulanmış kimliklerle ilişkilendirir.
Gizlilik öncelikli alternatif, hesapsız aktarımdır. Kullanıcılar bir dosyayı web sayfasına yapıştırır, paylaşım bağlantısı alır ve işlem tamamdır. SwissTransfer ve HexaTransfer bu şekilde çalışır. Firefox Send de 2020'de kapatılmadan önce bu biçimde çalışıyordu. Ödünleşim, adres defterleri ve geçmiş panolar gibi azaltılmış hizmet düzeyi özelliklerdir; ancak tek seferlik aktarımlar (büyük çoğunluk) için bu ihmal edilebilir bir kayıptır.
Yargı Bölgesi ve Hukuki Süreç Boşluğu
Bir hizmetin hukuki ikamet yeri, hangi hükümetlerin ifşayı zorlayabileceğini belirler. ABD CLOUD Yasası (2018) kapsamında ABD sağlayıcıları, geçerli bir mahkeme emrinde dünyanın her yerinde depolanan veriyi teslim etmek zorundadır. İngiltere'nin Soruşturma Yetkileri Yasası 2016, geniş müdahale yetkileri tanımaktadır. Çin'in Siber Güvenlik Yasası, ulusal güvenlik amaçlı ülke içi depolama ve veri erişimi zorunlu kılmaktadır.
Gizlilik öncelikli hizmetler çoğunlukla yargı bölgelerini bilinçli seçer. İsviçre (Proton, Tresorit, Infomaniak/SwissTransfer), güçlü anayasal gizlilik korumalarına sahiptir ve veri erişimi için mahkeme kararı ile ağır suç eşiği arar. İzlanda, başka güçlü bir seçenektir. AB genelinde GDPR/KVKK düzeyinde korumalar sunulmaktadır; ancak üye devletler ulusal güvenlik istisnalarında farklılık gösterir. Sıfır bilgi mimarisi yargı bölgesini daha az kritik kılar; çünkü teslim edilecek anlamlı bir şey kalmaz. Yine de meta veri talep edildiğinde yargı bölgesi önemini korur.
Gizlilik Politikasında Nelere Dikkat Edilmeli
Gizlilik politikaları niyetlerin sınandığı yerdir. Doğrulanması gereken temel noktalar:
- "Topladığımız veriler" bölümü: tam olarak ne toplanıyor ve ne kadar süreyle
- "Üçüncü taraf işlemciler" bölümü: veri yolundaki her satıcı (CDN, ödeme işlemcisi, analitik)
- "Hukuki talepler" bölümü: sağlayıcı celp, mahkeme emri ve ulusal güvenlik yazılarına nasıl yanıt veriyor
- "Şeffaflık raporu": pek çok gizlilik öncelikli sağlayıcı alınan ve yanıtlanan hükümet veri taleplerine ilişkin yıllık raporlar yayımlamaktadır
Bir politika belirtmeksizin "toplayabiliriz" diyorsa bunu "her şeyi topluyoruz" olarak değerlendirin. Hangi yasaların geçerli olduğunu listelemeksizin "tüm geçerli yasalara uyuyoruz" iddiasındaysa bunu belirsizlik için genel bir kapı olarak görün.
Açık Kaynak ve Bağımsız Denetimler
Gizlilik iddiaları doğrulanabilir olduğunda daha anlam taşır. Açık kaynaklı istemciler (ve ideal olarak sunucular) güvenlik araştırmacılarının kodun belgelenen şeyi yapıp yapmadığını teyit etmesine olanak tanır. Cure53, Trail of Bits veya Least Authority gibi firmalar tarafından yapılan denetimler dış doğrulama sağlar. Signal, Proton ve Tresorit denetim raporları yayımlamaktadır; daha küçük sağlayıcılar da giderek aynı yolu izlemektedir.
Sorun: kod halka açık mı? Son denetim ne zaman yapıldı? Bulgular giderildi mi? Herhangi bir üçüncü taraf doğrulaması sunmaksızın güçlü gizlilik iddiaları öne süren bir sağlayıcı, kanıt sunmadan güven talep etmektedir.
Zamanlamanın Önemi
2026'ya girerken üç eğilim bir araya gelerek gizlilik önceliğini açık varsayılan hale getirdi. Birincisi, yapay zeka eğitim verisi kazıması, korumasız kullanıcı içeriğinin eğitim veri kümelerine ne kadar yansıdığını açığa çıkararak kullanıcı tepkisi doğurdu. İkincisi, fidye yazılımı ekonomisi artık saldırılar sırasında çalınan dosyaları yayınlamakla tehdit ederek şirketleri düzenli biçimde soyuyor; bu da depolanan kullanıcı verisini kayıklı bir yükümlülüğe dönüştürüyor. Üçüncüsü, düzenleyiciler yetişiyor: AB Yapay Zeka Yasası, ABD FTC'nin yaptırım eylemleri ve eyalet başsavcıları, gevşek gizlilik tutumunun maliyetini yükseltti.
Veri toplamayı iş modeli olarak sürdüren hizmetler artan maliyetler ve azalan getirilerle yüz yüze. Gizlilik öncelikli mimariyi en başından kuranlar (HexaTransfer, Proton, Signal, Tresorit) daha güçlü bir konumdadır; çünkü hiçbir zaman o yükümlülüğü üstlenmediler. Tıklamalarıyla oy kullanan kullanıcılar bunu fark etti.
Hangi Aracı Seçmeli
Tek seferlik hassas aktarımlar için: kısa saklama süreli, hesapsız ve sıfır bilgi tabanlı bir hizmet seçin (HexaTransfer, SwissTransfer). Süregelen iş kullanımı için: yayımlanmış denetimlere, SOC 2 Tip II belgesine ve gizlilik dostu bir ülkede yargı bölgesine sahip ücretli bir sağlayıcı (Tresorit, Proton Drive). En yüksek riskli çalışmalar için: Tor üzerinden OnionShare veya bir haber odasındaysanız SecureDrop.
Test basittir: sağlayıcı yarın kapanıp tüm veritabanını çevrimiçi dökseydi, bir saldırgan dosyalarınızı okuyabilir miydi? Yanıt evet ise gizlilik öncelikli paylaşıma sahip değilsiniz.
hexatransfer.com'da deneyin — ücretsiz, hesap gerekmez, 10 GB'a kadar.
Uçtan uca şifreleme ile büyük dosyaları güvenle gönderin
Uçtan uca şifreleme ile 10 GB'a kadar dosya ücretsiz aktarın. Hesap gerekmez. Dosyalarınız yüklenmeden önce tarayıcınızda şifrelenir — başka kimse okuyamaz.
Dosya gönder