KVKK uyumlu veri saklama, kişisel verinin toplandığı andan imha edildiği ana kadar 6698 sayılı Kişisel Verilerin Korunması Kanunu’nun teknik ve idari tedbirlerine uygun biçimde tutulmasını ifade eder. E-ticaret ve finans, en yoğun kişisel ve finansal veriyi işleyen iki sektör olduğundan denetim ve yaptırım riskinin de en yüksek olduğu alanlardır. Müşteri kimlik bilgileri, sipariş geçmişi, ödeme kayıtları ve erişim logları; hem KVKK hem de sektörel mevzuat kapsamında belirli sürelerle, belirli bir güvenlik seviyesinde ve çoğu durumda Türkiye sınırları içinde saklanmak zorundadır.
Layer Sistem, veriyi internet çıkışından saklama katmanına kadar kendi otonom ağı ve omurgası üzerinde tutan bir altyapı sunarak bu yükümlülüklerin teknik tarafını karşılamaya odaklanır. Bu yazıda e-ticaret ve finans şirketlerinin veri saklamada karşılaştığı gerçek gereklilikleri ve işaretleyerek ilerleyebileceğiniz bir kontrol listesini bulacaksınız.
E-ticaret ve finans için KVKK uyumlu veri saklama neyi kapsar?
KVKK uyumlu veri saklama; verinin nerede tutulduğunu, ne kadar süre saklandığını, kimin eriştiğini ve nasıl imha edildiğini kayıt altına alan bir bütündür. Kanun, veri sorumlusuna veri güvenliğini sağlamaya yönelik teknik ve idari tedbirleri alma yükümlülüğü yükler ve bu tedbirlerin ihlali idari para cezasıyla sonuçlanabilir. E-ticaret tarafında müşteri hesapları, teslimat adresleri ve alışveriş geçmişi; finans tarafında işlem kayıtları, hesap hareketleri ve kimlik doğrulama verileri bu kapsamın merkezindedir.
Veri sorumlusu, kullandığı bulut sağlayıcısını hukuken veri işleyen olarak konumlandırır ve sağlayıcının aldığı güvenlik tedbirlerinden de sorumlu kalmaya devam eder. Bu nedenle altyapının nerede ve nasıl işlediği, imzalanan sözleşme kadar teknik olarak da doğrulanabilir olmalıdır. Verinin Türkiye’de tutulması, sertifikasyonların güncelliği ve erişim kayıtlarının izlenebilirliği bu doğrulamanın temel bileşenleridir.
E-ticaret şirketleri veri saklamada nelere dikkat etmeli?
E-ticaret şirketleri, müşteriye ait kişisel veriyi yalnızca işleme amacının gerektirdiği süre boyunca saklamak ve bu süre dolduğunda imha etmekle yükümlüdür. Üyelik bilgileri, sipariş ve fatura kayıtları, çerez verileri ve site erişim logları farklı saklama sürelerine tabidir; hepsini süresiz tutmak KVKK’nın veri minimizasyonu ilkesine aykırıdır. Bu yüzden bir Kişisel Veri Saklama ve İmha Politikası hazırlanması ve periyodik imha takviminin işletilmesi gerekir.
E-ticaret siteleri aynı zamanda 5651 sayılı Kanun kapsamında yer sağlayıcı sayılabildiği için trafik ve erişim loglarını belirli süre, değiştirilemez biçimde saklamak durumundadır. Ödeme verileri ise kart saklama kurallarına tabi olduğundan, mümkün olduğunca sistemde tutulmaması veya tokenizasyonla işlenmesi tercih edilir. VERBİS kaydı ve açık rıza yönetimi de e-ticaret için sık denetlenen başlıklardır.
Finans kuruluşları hangi ek veri saklama yükümlülüklerine tabidir?
Finans kuruluşları, KVKK’ya ek olarak BDDK ve MASAK düzenlemelerinin öngördüğü uzun saklama süreleri ile bilgi sistemleri güvenlik gerekliliklerine tabidir. Bu sektörde işlem kayıtları ve müşteri belgeleri, e-ticarete kıyasla çok daha uzun süre ve daha sıkı erişim kontrolü altında tutulur. Verinin bütünlüğünün korunması, geriye dönük değiştirilememesi ve her erişimin loglanması bu düzenlemelerin ortak beklentisidir.
Finansal verinin yurt içinde tutulması ve ikincil bir kopyasının coğrafi olarak ayrı bir konumda bulundurulması, iş sürekliliği açısından çoğu düzenlemede beklenen bir uygulamadır. Bir olay anında verinin hem kurtarılabilir hem de ilk günkü haliyle doğrulanabilir olması gerekir. Bu da saklama mimarisinin yedekleme ve felaket kurtarma katmanıyla birlikte tasarlanmasını zorunlu kılar.
KVKK uyumlu veri saklama kontrol listesi nedir?
KVKK uyumlu veri saklama, aşağıdaki maddelerin tamamının karşılanmasıyla sağlanır. E-ticaret ve finans şirketleri bu listeyi hem kendi süreçleri hem de bulut sağlayıcıları için ayrı ayrı işaretlemelidir:
- Veri yerleşimi: Kişisel ve finansal verinin Türkiye sınırları içindeki bir veri merkezinde tutulduğunun doğrulanması.
- Saklama ve imha politikası: Her veri türü için saklama süresinin tanımlanması ve süre dolduğunda periyodik imhanın uygulanması.
- Erişim kontrolü: Veriye kimin, ne zaman eriştiğinin kayıt altına alınması ve yetki seviyelerinin sınırlanması.
- Şifreleme: Verinin hem aktarım sırasında hem de saklama sırasında şifreli tutulması.
- Değiştirilemez yedek: Yedeklerin silinemez ve üzerine yazılamaz (immutable) biçimde saklanarak fidye yazılımı ve veri kaybına karşı korunması.
- Felaket kurtarma: İkincil kopyanın coğrafi olarak ayrı bir veri merkezinde tutulması ve kurtarma sürelerinin düzenli test edilmesi.
- Log saklama: Trafik ve erişim loglarının 5651 gerekliliklerine uygun, değiştirilemez biçimde arşivlenmesi.
- İhlal müdahalesi: Veri ihlali durumunda Kurul’a zamanında bildirim yapacak bir müdahale planının hazır tutulması.
- Sertifikasyon doğrulaması: Sağlayıcının ISO/IEC 27001 gibi güncel bir bilgi güvenliği sertifikasına sahip olduğunun teyidi.
- Veri işleyen sözleşmesi: Bulut sağlayıcısıyla imzalanan sözleşmede sorumlulukların ve teknik tedbirlerin açıkça tanımlanması.
Bu maddelerin bir kısmı şirketin iç süreçlerine, bir kısmı ise doğrudan altyapı sağlayıcısının yeteneklerine bağlıdır. Sağlayıcı tarafındaki tek bir eksik madde, şirketin kendi uyum çabasını da geçersiz kılabilir.
Değiştirilemez yedekleme veri saklama uyumunda neden kritik?
Değiştirilemez yedekleme, saklanan verinin bir olay anında ilk günkü haliyle geri getirilebilmesini güvence altına aldığı için KVKK’nın veri güvenliği ilkesinin teknik karşılığıdır. Silinemeyen ve üzerine yazılamayan yedekler, fidye yazılımı saldırısında veya insan hatasıyla oluşan veri kaybında son savunma hattını oluşturur. E-ticaret ve finans gibi kesinti maliyeti yüksek sektörlerde bu katman olmadan kurulan bir saklama mimarisi eksik sayılır.
Layer Sistem’in LayerBackup çözümü, Veeam tabanlı yedekleme, değiştirilemez yedek ve coğrafi felaket kurtarma katmanını çift veri merkezi üzerinde birleştirir. Böylece hem verinin bütünlüğü korunur hem de bir olay anında iş sürekliliği sağlanır. Yedeklerin Türkiye içinde ve ayrı bir konumda tutulması, veri yerleşimi beklentisiyle de örtüşür.
Layer Sistem KVKK uyumlu veri saklamayı nasıl mümkün kılar?
Layer Sistem, veriyi internet çıkışından saklama katmanına kadar kendi otonom ağı ve omurgası üzerinde tutarak KVKK ve 5651 uyumunu altyapı seviyesinde hazır sunar. Verinin tamamı İstanbul’daki TI Sparkle Tier III veri merkezinde, Türkiye sınırları içinde işlenir ve ISO/IEC 27001
sertifikalı süreçlerle yönetilir. Şirket 2014’ten bu yana kesintisiz işleyen bir omurgaya sahiptir ve BTK kayıtlı yer sağlayıcı olarak faaliyet gösterir.E-ticaret ve finans şirketleri için pratik fark destek modelinde de görülür: sorular çağrı merkezi kuyruğuna değil doğrudan mühendise ulaşır ve muhatap Türkçe konuşur. LayerBackup ile değiştirilemez yedek ve felaket kurtarma, LayerLOG ile 5651 kapsamındaki log saklama tek bir yerli altyapı üzerinde toplanır. Verinin Türkiye’de, doğrulanmış rotalar üzerinde ve uçtan uca kontrol altında tutulması, kontrol listesinin altyapıya bağlı maddelerini tek noktadan karşılamayı sağlar.
İletişim: +90 850 500 0 166 | info@layersistem.com | www.layersistem.com