
Bir kurumun yedekleri, üretim sistemlerindeki kişisel verilerin neredeyse tamamını içerir: müşteri kayıtları, personel dosyaları, e-posta arşivleri ve muhasebe verileri. Dolayısıyla yedekler yalnızca iş sürekliliği aracı değil, aynı zamanda korunması gereken bir kişisel veri kümesidir. KVKK veri yedekleme yaklaşımı, kişisel verilerin yedeklenmesi sürecini şifreleme, erişim kontrolü, saklama süresi ve imha politikasıyla birlikte ele almayı ifade eder.
Bu rehber; 6698 sayılı Kanun’un veri güvenliği çerçevesini genel hatlarıyla, Kişisel Verileri Koruma Kurumu’nun teknik tedbir önerilerini ve yedeklerin saklama-imha süreçleriyle nasıl uyumlu hale getirileceğini BT ekipleri için sadeleştiriyor. İçerik genel bilgi amaçlıdır ve hukuki danışmanlık yerine geçmez.
Yedeklerdeki Kişisel Veriler Kimin Erişiminde?
Üretim sistemleri sıkı korunurken yedek deposu çoğu zaman gözden kaçar. MAV Cloud ekibi, yedek altyapısının erişim, şifreleme ve lokasyon açısından mevcut durumunu birlikte değerlendirmek için hazır.
KVKK Veri Yedekleme Neyi Kapsar?
KVKK veri yedekleme, kişisel veri içeren her kopyanın yaşam döngüsünü kapsar: yedeğin alınması, aktarılması, saklanması, erişimi, geri yüklenmesi ve süresi dolduğunda imha edilmesi. Yedekleme yazılımının ayarları bu sürecin yalnızca bir parçasıdır. Asıl belirleyici olan, kopyaların hangi kurallarla yönetildiğinin tanımlı ve denetlenebilir olmasıdır.
Kişisel verilerin yedeklenmesi sürecinde genellikle şu veri kümeleri öne çıkar:
- Veritabanı yedekleri: CRM, ERP, e-ticaret ve insan kaynakları uygulamalarının kayıtları.
- Dosya sunucusu kopyaları: Sözleşmeler, özlük dosyaları, taranmış belgeler.
- E-posta ve iş birliği verileri: Microsoft 365 gibi platformlardaki posta kutuları ve paylaşılan dosyalar.
- Sanal makine imajları: İçindeki tüm uygulama verisiyle birlikte alınan tam kopyalar.
- Kamera kayıtları ve log arşivleri: Kişiyi belirlenebilir kılan görüntü ve erişim kayıtları.
Bu kümelerin her biri farklı saklama süresine, farklı erişim ihtiyacına ve farklı hassasiyet düzeyine sahip olabilir. Tek bir yedekleme işi içinde hepsinin aynı kurallarla tutulması, ileride imha ve erişim taleplerinde yönetimi zorlaştırır.
KVKK Teknik Tedbirler Çerçevesinde Yedeklemenin Yeri
Kanun’un 12. maddesi, veri sorumlularından kişisel verilerin hukuka aykırı işlenmesini ve erişilmesini önlemek ile verilerin muhafazasını sağlamak amacıyla uygun güvenlik düzeyini temin edecek teknik ve idari tedbirleri almalarını bekler. Kurum’un veri güvenliğine ilişkin yükümlülükler sayfası, bu tedbirlerin tek tip olmadığını; kurumun büyüklüğüne, faaliyetine ve risklerine göre belirlenmesi gerektiğini vurgular.
Verilerin muhafazası ifadesi, yedeklemeyi doğrudan ilgilendirir. Kaybolan veya bozulan bir veriyi geri getirememek bir güvenlik sorunudur; öte yandan yetkisiz kişilerin erişebildiği bir yedek de aynı ölçüde risk oluşturur. KVKK veri yedekleme planı bu iki yönü birlikte dengelemek zorundadır.
Veri işleme bir hizmet sağlayıcı aracılığıyla yapıldığında, güvenlik tedbirlerinin alınmasında veri sorumlusu ile veri işleyenin birlikte sorumlu olduğu da aynı sayfada belirtilir. Bulut yedekleme hizmeti seçilirken sağlayıcının güvenlik süreçlerinin ve sözleşme kapsamının incelenmesi bu açıdan önemlidir.
Kişisel Veri Güvenliği Rehberinde Öne Çıkan Tedbirler
Kurum’un yayımladığı Kişisel Veri Güvenliği Rehberi (Teknik ve İdari Tedbirler), veri sorumlularının başvurabileceği tedbirleri örneklerle açıklar. Rehber bağlayıcı bir kontrol listesi olarak değil, yol gösterici bir kaynak olarak okunmalıdır. Yedekleme altyapısı açısından öne çıkan başlıklar şunlardır:
- Yedekleme ve geri dönüş: Verinin kaybolması veya bozulması durumunda erişilebilir kopyaların bulunması ve bunların düzenli kontrol edilmesi.
- Şifreleme: Yedeklerin aktarım sırasında ve depolandığı ortamda şifrelenmesi.
- Erişim ve yetki kontrolü: Yedek deposuna yalnızca ihtiyaç duyan personelin, ayrı ve güçlü kimlik bilgileriyle erişmesi.
- Kayıt ve izleme: Yedek alma, geri yükleme ve silme işlemlerinin loglanması.
- Fiziksel güvenlik: Yedek ortamlarının bulunduğu alanların yetkisiz girişe karşı korunması.
Bu başlıkların ortak noktası, yedeğin üretim sistemiyle aynı güvenlik seviyesinde tutulmasıdır. Üretimde çok faktörlü doğrulama zorunlu iken yedek sunucusuna tek bir parola ile erişilebiliyorsa, KVKK teknik tedbirler açısından zayıf halka yedek altyapısıdır.
Veri Saklama ve İmha: Silinen Veri Yedekte Kalırsa?
KVKK veri yedekleme sürecinin en çok gözden kaçan boyutu imhadır. Üretim sisteminden silinen bir kişisel veri, geçmiş tarihli yedeklerde saklama süresi dolana kadar varlığını sürdürür. Bu durum, kurumun veri saklama ve imha politikasıyla yedek saklama süreleri arasında tutarlılık kurulmasını gerektirir.
Kurum’un kişisel verilerin silinmesi, yok edilmesi veya anonim hale getirilmesi rehberi, silme ve imha yöntemlerini ayrıntılı biçimde ele alır. Yedek altyapısı açısından pratik sonuç, her yedek türü için saklama süresinin gerekçesiyle birlikte yazılı olması ve süre dolduğunda kopyaların otomatik olarak temizlenmesidir.
Değiştirilemez (immutable) yedek kullanılan yapılarda kilit süresi de bu politikaya uygun belirlenmelidir. Fidye yazılımına karşı uzun kilit süresi istenirken, imha yükümlülüğüyle çelişecek kadar uzun süreler tanımlanmamalıdır. Bu dengenin kurulmasında hukuk ve BT ekiplerinin birlikte çalışması en sağlıklı yoldur.
Yurt İçinde Veri Saklama ve Yurt Dışı Aktarım
Yedeklerin hangi ülkede tutulduğu, KVKK veri yedekleme planlamasında ayrı bir değerlendirme konusudur. Yedeğin yurt dışındaki bir bulut bölgesine gönderilmesi, kişisel verilerin yurt dışına aktarılması anlamına gelebilir. Kurum’un yurt dışına aktarım sayfası, 2024 yılında yapılan değişikliklerle aktarımın yeterlilik kararı, uygun güvenceler ve istisnai haller olmak üzere kademeli bir yapıya bağlandığını açıklar.
Yurt içinde veri saklama tercihi bu değerlendirmeyi sadeleştirir. Türkiye lokasyonlu bir veri merkezinde tutulan yedekler için yurt dışı aktarım süreçleri gündeme gelmez; kurumun diğer yükümlülükleri ise aynen devam eder. Yedekleme yazılımının bulut katmanı, destek erişimi veya izleme servisleri üzerinden verinin dolaylı olarak yurt dışına çıkıp çıkmadığı da kontrol edilmelidir.
Genel Uygulama ve Doğru Yaklaşım
Pek çok kurumda kişisel verilerin yedeklenmesi teknik bir rutin olarak görülür ve uyum çalışmalarının dışında kalır. Aşağıdaki tablo, sahada sık görülen genel uygulama ile uyumlu bir yapı arasındaki farkı özetler.
| Başlık | Genel uygulama | Doğru yaklaşım |
|---|---|---|
| Envanter | Yedekler veri envanterinde yer almaz | Her yedek türü, içerdiği veri kategorileriyle envantere işlenir |
| Şifreleme | Yalnızca aktarımda veya hiç | Aktarımda ve depolamada şifreleme, anahtar yönetimi ayrı |
| Erişim | Üretimle aynı yönetici hesabı | Ayrı kimlik, çok faktörlü doğrulama, en az yetki |
| Saklama süresi | Kapasite dolana kadar | İmha politikasıyla uyumlu, gerekçeli süre |
| Lokasyon | Belirsiz veya sağlayıcıya bırakılmış | Veri lokasyonu yazılı ve doğrulanmış |
| Kayıt | Geri yükleme ve silme işlemleri izlenmez | Tüm işlemler loglanır ve periyodik incelenir |
Tablodaki farkların çoğu yeni bir yatırım gerektirmez; mevcut yedekleme yazılımının doğru yapılandırılması ve sorumlulukların yazılı hale getirilmesiyle kapatılabilir.
Yedekleri Türkiye’de ve Şifreli Tutmak
MAV Cloud bulut veri yedekleme hizmeti, Veeam tabanlı yedeklerin Türkiye lokasyonlu Equinix veri merkezinde saklanmasını sağlar. Saklama süreleri, erişim yapısı ve değiştirilemez kopya kurgusu kurumun politikalarına göre birlikte planlanır.
Süreç Adımları: KVKK Veri Yedekleme Politikası Nasıl Hazırlanır?
Politika hazırlanırken önce veri, sonra teknoloji ele alınır. Aşağıdaki adımlar, hukuk ve BT ekiplerinin birlikte yürütebileceği tipik bir sırayı gösterir:
- Veri envanteriyle eşleştirme: Hangi sistemin hangi kişisel veri kategorilerini içerdiği ve bu sistemlerin hangi yedek işlerine dahil olduğu belirlenir.
- Saklama süresi tanımı: Her yedek türü için süre, kurumun veri saklama ve imha politikasıyla uyumlu şekilde yazılır.
- Lokasyon kararı: Yedeklerin tutulacağı veri merkezi ve ülke netleştirilir; yurt dışı aktarım gerektiren bir akış olup olmadığı kontrol edilir.
- Şifreleme ve anahtar yönetimi: Aktarım ve depolama şifrelemesi açılır, anahtarların kim tarafından ve nerede tutulacağı belirlenir.
- Erişim modeli: Yedek altyapısına erişecek roller tanımlanır, ayrı kimlik ve çok faktörlü doğrulama uygulanır.
- Test ve kayıt: Geri yükleme testleri takvime bağlanır; yedek alma, geri yükleme ve silme işlemleri loglanır.
- Periyodik gözden geçirme: Yeni sistemler, değişen süreler ve denetim bulguları politikaya yansıtılır.
Bu adımların çıktısı, denetim sırasında gösterilebilecek yazılı bir politika ve onu destekleyen teknik kayıtlardır. KVKK veri yedekleme sürecinin değeri, uygulandığının kanıtlanabilmesiyle ölçülür.
Sık Yapılan Hatalar ve Doğru Yöntem
Uyum çalışması yapılmış kurumlarda bile yedek altyapısında tekrarlayan bazı eksikler görülür. En yaygın olanları ve doğru yöntemler şunlardır:
- Şifresiz harici disk: Evde veya araçta taşınan şifresiz bir disk, kaybolduğunda tüm kişisel verileri açığa çıkarır. Doğru yöntem, şifreli ve otomatik farklı lokasyon kopyasıdır.
- Sonsuz saklama: Kapasite yettiği sürece yedek tutmak, imha politikasıyla çelişebilir. Süreler gerekçeli ve otomatik olmalıdır.
- Test ortamına gerçek veri: Yedekten geri yüklenen üretim verisinin test ortamında kontrolsüz kullanılması ek risk yaratır; maskeleme veya erişim kısıtlaması uygulanmalıdır.
- Sağlayıcı sözleşmesini incelememek: Bulut yedekleme hizmetinde veri lokasyonu, alt işleyenler ve güvenlik tedbirleri sözleşmede açıkça yer almalıdır.
- SaaS verilerini unutmak: E-posta ve iş birliği platformlarındaki kişisel veriler de yedek ve saklama politikasına dahil edilmelidir.
Bu hataların önemli bir kısmı teknik değil, süreç kaynaklıdır. Yedekleme sorumlusu ile kişisel veri uyum sorumlusunun düzenli olarak birlikte çalışması, eksiklerin erken fark edilmesini sağlar.
MAV Cloud ile Yedekleme: Altyapı, Standartlar ve SLA Hedefi
MAV Cloud, yedekleme ve felaket kurtarma hizmetlerini Türkiye lokasyonlu Equinix veri merkezinde, VMware altyapısı ve Veeam tabanlı yedekleme ile sunar. Bilgi güvenliği ve kişisel veri yönetimi süreçleri uluslararası standartlarla belgelenmiştir.
- Sertifikalar: ISO/IEC 27001, kişisel veri yönetimi için ISO/IEC 27701, ISO 22301, ISO 9001 ve ISO/IEC 20000.
- SLA hedefi: Yedekleme hizmeti için aylık %99,9 erişilebilirlik hedefi.
- İlk müdahale hedefleri: Kritik taleplerde 15 dakika, yüksek öncelikte 1 saat, orta öncelikte 4 saat.
- Destek: 7/24 uzman destek ve 7/24 sistem izleme.
Teknik altyapı için bulut veri yedekleme hizmeti, politika ve süreç tarafı için KVKK güvenlik danışmanlığı birlikte değerlendirilebilir.
Sıkça Sorulan Sorular
KVKK veri yedekleme zorunlu mu?
Kanun belirli bir yedekleme teknolojisini zorunlu tutmaz; veri sorumlularından verilerin muhafazasını da kapsayan uygun teknik ve idari tedbirleri almalarını bekler. Yedekleme, bu tedbirler arasında yaygın olarak değerlendirilen bir uygulamadır. Kuruma özel değerlendirme için hukuki destek alınmalıdır.
Kişisel verilerin yedeklenmesi için açık rıza gerekir mi?
Yedekleme çoğunlukla mevcut bir işleme faaliyetinin güvenliğini sağlamaya yönelik bir tedbir olarak ele alınır. Bununla birlikte her kurumun işleme şartları farklı olduğundan, bu sorunun kuruma özel olarak hukuk ekibiyle değerlendirilmesi gerekir.
Yedekler ne kadar süre saklanmalı?
Tek bir süre yoktur. Süre, verinin işlenme amacı, ilgili mevzuattaki saklama gereklilikleri ve kurumun veri saklama ve imha politikası birlikte değerlendirilerek belirlenir ve yazılı hale getirilir.
Silinen kişisel veri yedeklerde kalırsa ne yapılmalı?
Yedeklerdeki kopyalar, tanımlı saklama süresi dolduğunda otomatik olarak temizlenecek şekilde yapılandırılmalıdır. Bu süre içinde yedekten yapılacak geri yüklemelerde silinmiş verilerin yeniden işlenmemesi için süreç tanımlanmalıdır.
Yedeklerin yurt dışındaki bir bulutta tutulması sorun olur mu?
Yurt dışındaki bir bölgeye yedek gönderilmesi, kişisel verilerin yurt dışına aktarılması kapsamında değerlendirilebilir ve Kanun’daki aktarım şartlarının incelenmesini gerektirir. Yurt içinde veri saklama bu değerlendirmeyi sadeleştirir.
Yedeklerin şifrelenmesi yeterli mi?
Şifreleme önemli bir tedbirdir, ancak tek başına yeterli değildir. Erişim kontrolü, işlem kayıtları, saklama süresi yönetimi ve düzenli geri yükleme testleriyle birlikte uygulanmalıdır.
Immutable yedek ile imha yükümlülüğü çelişir mi?
Kilit süresi imha politikasıyla uyumlu belirlendiğinde çelişki oluşmaz. Kilit süresi, fidye yazılımına karşı koruma ihtiyacı ile verinin saklanma gerekçesi birlikte değerlendirilerek tanımlanmalıdır.
Microsoft 365 verileri de politikaya dahil edilmeli mi?
E-posta kutuları ve paylaşılan dosyalar yoğun biçimde kişisel veri içerir. Bu verilerin bağımsız yedeği ile saklama ve erişim kurallarının da KVKK veri yedekleme politikasının kapsamına alınması önerilir.
Yedek Altyapısını Uyum Gözüyle İncelemek
Yedeklerin lokasyonu, şifreleme durumu, erişim yapısı ve saklama süreleri ücretsiz analizle tek bir raporda görülebilir.
Konuyu yeni araştıran kurumlar için ilk adım, yedeklerin veri envanterinde yer alıp almadığını kontrol etmektir. Şifreleme ve lokasyon konusunda kararsız kalan BT ekipleri, kritik bir sistemin yedek akışını baştan sona haritalayarak somut bir başlangıç noktası elde edebilir. Politikayı uygulamaya hazır işletmeler ise teknik altyapı ve süreç adımlarını MAV Cloud ekibiyle birlikte netleştirebilir.

