İçeriğe geç
KVKK & Veri İmha

Kurumsal Yazılımlarda KVKK ve Veri İmhası Politikası

KVKK uyumu, siteye eklenen bir çerez bandından ya da klasörde duran bir aydınlatma metninden ibaret değildir; verinin toplandığı andan imha edildiği ana kadar yazılımın her katmanında karşılık bulmak zorundadır. Bu rehberde şifreleme standartlarından altı aylık periyodik imhaya, rıza kaydından denetim izine kadar KVKK uyumlu yazılımın nasıl kurgulandığını somut adımlarla anlatıyoruz.

11 dk okuma 16 soru-cevap 7 ana konu Güncelleme: 26 Temmuz 2026
Kısa Cevap

KVKK uyumlu yazılım; kişisel veriyi toplarken aydınlatma yapan ve açık rıza kaydı tutan, veriyi iletimde ve saklamada şifreleyen, erişimi rollere göre sınırlayan, her erişimi loglayan ve saklama süresi dolan kayıtları imha politikasına göre otomatik silen, yok eden ya da anonimleştiren yazılımdır. Mevzuat burada somut süreler tanımlar: periyodik imha en geç altı ayda bir çalıştırılmalı, ilgili kişinin silme talebi 30 gün içinde sonuçlandırılmalıdır. Uyum yalnızca teknik önlemlerden ibaret de değildir; veri envanterinizde beyan ettiğiniz amaç ve süreler, yazılımdaki alanlar ve otomasyonlarla birebir örtüşmek zorundadır — denetimde ilk bakılan tutarlılık budur. Aksi durumun bedeli ağırdır: veri güvenliği ihlallerinde idari para cezalarının üst sınırı 2024'te 7,3 milyon TL'yi aştı ve her yıl yeniden değerleme oranında artıyor. Erişim tarafının nasıl kurgulanacağını rol bazlı yetkilendirme (RBAC) rehberinde ayrıntılı anlattık; bu ilkelerin sıfırdan bir projede mimariye nasıl işlendiğini ise özel web yazılım geliştirme sayfamızda görebilirsiniz.

Rehberin Ana Konuları

KVKK uyumlu yazılımı ayakta tutan 7 yapı taşı

Her başlıkta mevzuat gerekliliğinin yazılımdaki teknik karşılığını ve sahada en sık yapılan hataları bulacaksınız.

Şifreleme Standartları ve Veri Güvenliği Katmanları

"Uygun güvenlik tedbiri" soyut bir kavram değildir; pratikte somut standartlara karşılık gelir: veri iletimde TLS 1.2 ve üzeri ile, saklamada gerektiğinde AES-256 ile şifrelenir; parolalar bcrypt veya Argon2 gibi geri döndürülemez algoritmalarla tutulur. Kimlik numarası gibi hassas alanlar veritabanında ayrıca şifrelenebilir, ekranda maskelenir. SQL injection, XSS ve CSRF gibi OWASP listesindeki açıklara karşı kod seviyesinde önlem alınır; çünkü Kurul kararlarına konu olan ihlallerin önemli bölümü bu tür temel açıklardan kaynaklanır. Fidye yazılımı senaryosunda şifreli veri saldırgan için değersizdir; fidye saldırılarına karşı veri koruma rehberinde bu katmanların bir saldırıyı nasıl durdurduğunu adım adım inceledik. Şifreleme kararları verinin hassasiyetine göre proje başında verilmeli, canlıya çıktıktan sonra yamalanmaya çalışılmamalıdır. Kurumsal alıcıların tedarikçi denetim listelerinde bu başlıklar çoğu zaman ISO 27001 kontrolleriyle birlikte sorulur; standardın yazılıma yansıyan gereksinimlerini ISO 27001 ve global standartlar rehberinde derledik.

Rol Bazlı Erişim ve En Az Yetki İlkesi

KVKK, kişisel veriye yalnızca işi gereği ihtiyacı olanın erişmesini bekler; bunun yazılımdaki karşılığı rol bazlı yetkilendirmedir. Satış temsilcisi yalnızca kendi portföyünü, İK yalnızca personel dosyalarını görür; muhasebenin müşteri sağlık notuna erişimi hiç açılmaz. Doğru kurgu için önce erişim ve yetki matrisi çıkarılır: hangi rol, hangi ekranda, hangi alanı görebilir ve değiştirebilir. Toplu dışa aktarma gibi riskli yetkiler ayrıca daraltılır; işten ayrılan personelin hesabı anında pasifleşirken geçmiş işlemleri loglarda izlenebilir kalır. Departman ekranlarının birbirinden nasıl ayrılacağını depo, üretim ve finans ekran ayrımı rehberinde örnek senaryolarla anlattık. En az yetki ilkesi baştan uygulandığında, içeriden kaynaklanan sızıntı riski daha sistem tasarlanırken küçülür.

Denetim İzi: Değiştirilemez Loglama

Bir denetimde ya da ihlal şüphesinde ilk sorulan soru şudur: bu kayda kim, ne zaman, nereden erişti? Cevabı ancak baştan kurgulanmış bir log altyapısı verebilir. İyi bir denetim izi; kullanıcı kimliği, zaman damgası, IP adresi ve işlem türünü (görüntüleme, değiştirme, silme, dışa aktarma) kaydeder ve loglar sonradan değiştirilemez biçimde saklanır. Toplu veri indirme veya mesai dışı erişim gibi olağandışı hareketler kural bazlı işaretlenir ve yöneticiye uyarı düşer; kurumsal ölçekte loglar merkezi bir sistemde (SIEM) toplanabilir. 5651 sayılı Kanun kapsamındaki erişim kayıtları için iki yıllık saklama yasal zorunluluktur, uygulama loglarında da benzer süreler yaygın kabul görür. Hesap verebilirlik ilkesi böylece beyandan çıkıp belgelenebilir bir sistem özelliğine dönüşür. Edge Bilişim olarak log tasarımını veri modeliyle aynı sprintte ele alıyor, hangi tablonun hangi alan değişikliğinde iz bırakacağını tablo tablo listeliyoruz; canlıya çıkmadan önce test ortamında rastgele seçilmiş bir müşteri kaydı üzerinden "bu kayda kim baktı" sorgusunu çalıştırıp izin gerçekten okunabilir döndüğünü doğruluyoruz.

İmha Otomasyonu: Silme, Yok Etme, Anonimleştirme

Yönetmelik üç imha yöntemi tanımlar: silme (verinin ilgili kullanıcılar için erişilemez kılınması), yok etme (hiçbir şekilde geri getirilemeyecek biçimde ortadan kaldırılması) ve anonimleştirme (kişiyle bağın koparılması). Yazılımda her veri kategorisine saklama süresi ve yöntem atanır: işten ayrılan personelin özlük dosyası yasal süre sonunda yok edilir; pasifleşen müşteri kayıtları istatistik değerini korumak için anonimleştirilebilir. Periyodik imha zamanlanmış görev olarak çalışır — yönetmeliğe göre bu aralık altı ayı geçemez. Her çalışma tutanak niteliğinde loglanır: hangi kayıt, hangi yöntemle, ne zaman. Kritik ayrıntı: yumuşak silme (soft delete) tek başına imha sayılmaz; arşiv tabloları, raporlama kopyaları ve dışa aktarılmış dosyalar da sürece dahil edilmelidir. Edge Bilişim imha görevini devreye alırken önce kuru çalıştırma (dry-run) modunu kullanıyor: ilk periyotta hangi kayıtların kapsama gireceği rapor olarak çıkarılıyor, listeyi şirketin hukuk ve muhasebe tarafı onayladıktan sonra görev gerçek imha moduna geçiriliyor — böylece yasal saklama süresi devam eden bir kalem yanlışlıkla silinmiyor.

Aydınlatma, Rıza Kaydı ve İlgili Kişi Başvuruları

Veri toplayan her form, ekran ve çerez, aydınlatma yükümlülüğüyle birlikte tasarlanır. Açık rıza gereken durumlarda rızanın metni, tarihi ve kanalı kayıt altına alınır; önceden işaretli kutucuk veya hizmet şartına gizlenmiş rıza geçersizdir. İlgili kişi başvuruları (bilgi, düzeltme, silme, itiraz) tek panelden yönetilir; kanun gereği en geç 30 gün içinde sonuçlandırılması gerektiğinden sistem geri sayım tutar ve geciken başvurular için uyarı üretir. Rıza geri çekildiğinde ilgili işleme otomatik durur, gerekiyorsa kayıt imha kuyruğuna alınır. Web tarafında çerezlerin kategorilere ayrılması (zorunlu, istatistik, pazarlama) ve pazarlama çerezlerinin ancak onayla yüklenmesi, denetimlerde artık ilk bakılan noktalar arasındadır.

Veri Envanteri, Üçüncü Taraflar ve Yurt Dışına Aktarım

Kişisel veri işleme envanteri; hangi verinin hangi modülde, hangi amaçla, hangi hukuki sebeple ve ne kadar süreyle tutulduğunun haritasıdır ve yazılımdaki alanlarla birebir örtüşmelidir. Kargo, SMS/e-posta sağlayıcısı ve muhasebe programı gibi entegrasyonlarda hangi alanların dışarı çıktığı belgelenir; ilke basittir: yalnızca gerekli veri, şifreli kanaldan, kayıt altında paylaşılır. 2024'te değişen yurt dışı aktarım rejimi, yabancı bulut hizmetleri için standart sözleşme gibi ek yükümlülükler getirdiğinden sunucu konumu proje başında karara bağlanmalıdır. Yeni bir alan veya entegrasyon eklendiğinde envanter de güncellenir; aksi halde beyan ile sistem birbirinden kopar. Üretim sahasında makine ve personel verisini birlikte işleyen sistemlerin ek gereksinimlerini endüstriyel yazılımlarda siber güvenlik ve KVKK rehberinde inceledik.

Yedekleme–İmha Dengesi ve Mevcut Sistemi Uyuma Taşımak

KVKK yalnızca silmeyi değil, verinin kaybolmamasını da ister: şifreli otomatik yedekleme ve düzenli geri dönüş testleri altyapının parçasıdır. En sık atlanan nokta, imha edilen verinin yedek kopyalarda yaşamaya devam etmesidir; bu yüzden imha politikası yedek rotasyon döngüsüyle birlikte planlanır ve yedekten geri dönüşlerde imha listesi yeniden uygulanır. Mevcut bir sistemi sonradan uyumlu hale getirmek mümkündür ama sırayla ilerler: önce veri envanteri ve boşluk analizi, sonra şifreleme, loglama, rıza ve imha modüllerinin eklenmesi, en sonda test ve dokümantasyon. Maliyet; veri hassasiyetine, entegrasyon sayısına ve eski kod tabanının durumuna göre değişir. Edge Bilişim bu retrofit işlerine mevcut veritabanındaki kişisel veri içeren kolonları tek tek tarayarak başlıyor; her kolona saklama süresi ve imha yöntemi atanmadan tek satır kod yazmıyor, çünkü envanteri çıkarılmamış bir şemada imha otomasyonu kaçınılmaz olarak eksik çalışıyor. Devralınan ya da eski tedarikçisiyle bağı kopmuş sistemlerde önce verinin sağlıklı biçimde ele geçirilmesi gerekir; bu aşamayı ERP/CRM veri göçü ve sistem kurtarma rehberinde ayrı ayrı ele aldık. Uyum baştan tasarlanan yeni bir projede bütçenin küçük bir kalemiyken, retrofit projelerde kapsam denetimi yapılmadan sağlıklı rakam verilemez.

KVKK ve Veri İmhası projenizi konuşalım — ihtiyacınızı ücretsiz analiz edelim, aynı gün dönüş yapalım.
WhatsApp
Sıkça Sorulan Sorular

KVKK Uyumlu Yazılım ve Veri İmhası Hakkında Sık Sorulan Sorular

16 gerçek soruya net cevap — aradığınızı yazarak filtreleyin.

Kişisel verileri kanunun ilkelerine göre işleyen yazılımdır: veri toplarken aydınlatma yapar ve gereken yerde açık rıza kaydı tutar, veriyi şifreli saklar, erişimi rol bazlı sınırlar, her erişimi loglar ve saklama süresi dolan kayıtları imha politikasına göre otomatik siler veya anonimleştirir. Kritik ölçüt şudur: veri envanterinde beyan edilen amaç ve süreler, yazılımın gerçek davranışıyla birebir örtüşmelidir. Uyum bir belge seti değil, sistemin çalışma biçimidir.

Yardımcı olalım

KVKK ve Veri İmhası konusunda bir projeniz ya da sorununuz mu var?

Edge Bilişim ekibi ihtiyacınızı ücretsiz analiz eder ve projeye özel net bir teklif sunar. Kaynak kodu size teslim edilen, lisans bağımlılığı olmayan çözümler; 200+ proje deneyimi ve 81 ilde uzaktan hizmet.

WhatsApp'tan Yazın Hemen Arayın

[email protected] · İstanbul (81 ile uzaktan hizmet)

Müşteri Yorumları

Müşterilerimiz Bizi Nasıl Değerlendiriyor?

5.0 3 değerlendirme Google Yorumları
5 100%
4 0%
3 0%
2 0%
1 0%
Google'da değerlendirin

Daha fazla yorum için kaydırın