Rehber 08 Ekim 2026 · 7 dakika okuma

GDPR ve KVKK için hosting: Sunucu tarafında net önlemler

GDPR ve KVKK uyumu için hostingte veri konumu, şifreleme, log yönetimi, yedekleme, erişim kontrolü ve DPA adımları için net kontrol listesi.

GDPR (General Data Protection Regulation) ve KVKK (6698 sayılı Kanun) kapsamındaki yükümlülükler, yalnızca hukuk metni değildir; pratikte hosting altyapısında somut teknik kararlar gerektirir. Kullanıcının kişisel verisi sunucuda tutuluyorsa, erişim ve yedekleme süreçleri, şifreleme, loglama ve veri saklama süreleri doğrudan uyumu etkiler. Bu rehberde, hosting tarafında uygulanabilir önlemleri; “ne yapılmalı, nasıl doğrulanır” şeklinde net maddelerle ele alacaksınız. Amaç: teknik ekibinize ölçülebilir bir kontrol listesi çıkarmak.

1) Uyumun temeli: Veri nerede ve kim kontrol ediyor?

İlk adım “veri konumu” ve “işleyen taraflar”ı netleştirmektir.

Veri konumu (GDPR transferleri ve KVKK saklama)

  • GDPR açısından AB dışına aktarımlar söz konusuysa, sağlayıcıyla Data Processing Agreement (DPA) ve gerekli aktarım mekanizması (örn. SCC) değerlendirilir.
  • KVKK açısından ise kişisel verinin yurt dışına aktarımı ve saklama koşulları; şirket içi veri envanteriyle uyumlu olacak şekilde planlanır.

Hosting tarafında doğrulanacak belgeler/kanıtlar: - Sağlayıcının veri merkezi ülke/şehir lokasyonları ve şeffaflık raporu veya konum beyanı - DPA metni: alt işleyenler (sub-processor) listesi - Yedeklerin (backup) de aynı lokasyonda tutulup tutulmadığı

Sorumluluk ayrımı: “controller” ve “processor”

  • Siz “veri sorumlusu” (controller), hosting sağlayıcınız “veri işleyen” (processor) rolündedir.
  • Uyum için sağlayıcıdan beklenen teknik ve organizasyonel tedbirler DPA içinde yazılı olmalıdır.

Net kontrol listesi

  • [ ] Veri merkezinin ülkesini yazılı alın (hosting sözleşmesi veya DPA)
  • [ ] Yedeklerin konumunu sorup doğrulayın
  • [ ] Alt işleyen listesi (CDN, e-posta, DDoS koruma, managed servisler) talep edin

2) Şifreleme (en azından): Aktarım + saklama

GDPR ve KVKK uyumunda şifreleme, hem risk azaltır hem de denetimde gösterilebilir bir teknik tedbirdir.

Aktarım şifreleme (TLS)

  • Web trafiği için TLS 1.2+ kullanın.
  • HSTS (HTTP Strict Transport Security) etkinleştirin.
  • API veya panel erişimlerinde de TLS zorunlu olmalı.

Doğrulama: - Tarayıcıdan siteyi açıp TLS sürümünü kontrol etmek - Sunucu tarafında openssl s_client ile doğrulamak

Saklama şifreleme (at rest)

Hosting tarafında özellikle şunlar hedeflenir: - Disk şifreleme (VM/VDS storage encryption) - Veritabanı şifreleme (provider’ın DB encryption modeli) - Nesne depolamada (object storage) şifreleme

Net tavsiye: Eğer sağlayıcı “disk encryption” sunmuyorsa veya seçenek sunmuyorsa, KVKK/GDPR açısından risk artar; bunu sözleşme ve mimariyle telafi etmeniz gerekir.

Anahtar yönetimi

  • Anahtar yönetimi sizin kontrolünüzde değilse, en azından anahtarların nasıl korunduğunu yazılı isteyin.
  • Kendi anahtarınızı (BYOK/HYOK) destekleyen mimariler daha güçlü bir izlenebilirlik sağlar.

3) Erişim kontrolü: least privilege + MFA

Kişisel veriye erişim, uyumun en kritik teknik bölümüdür. “Herkese admin” yaklaşımı denetimde en sık zayıflıktır.

Oturum doğrulama (MFA) zorunlu

  • SSH veya kontrol paneli erişimi için MFA uygulayın.
  • Kontrol paneli (Plesk/cPanel) veya admin paneller için güçlü parola politikası ve oturum denetimi şarttır.

Yetkilendirme modeli

  • Sadece gereken servisler için rol verin (least privilege).
  • Ortak hesapları kaldırın: herkes kişisel kullanıcıyla giriş yapmalı.
  • Erişimler için zaman bazlı kısıt (ör. destek ekibi yalnızca talep geldiğinde) kullanın.

Kim ne zaman erişti? (denetlenebilirlik)

  • Başarılı/başarısız giriş denemelerini loglayın.
  • Logların bütünlüğünü koruyun (log tamamlama, WORM benzeri yaklaşım veya en azından “üzerine yazılamaz” saklama politikası).

Net kontrol listesi: - [ ] SSH erişimi için sadece anahtar (key-based) + parolayı kapat - [ ] Kontrol panelinde MFA açık - [ ] Admin yetkisi sayısını minimumda tut - [ ] Erişim logları SIEM veya en azından raporlanabilir depoda tutuluyor

4) Log yönetimi ve veri minimizasyonu

GDPR ve KVKK tarafında denetlenebilirlik gerekir; ama loglara kişisel veri taşımamak da gerekir.

Loglarda kişisel veri taşımayı azaltın

  • Uygulama loglarında e-posta/TC kimlik/telefon gibi alanlar varsa maskalayın.
  • JWT token, cookie, oturum anahtarı gibi bilgilerin loglara yazılmasını engelleyin.
  • Sunucu hata loglarında header veya body’den kişisel veri sızmasını kontrol edin.

Log saklama süresi

  • “Sakla ama bir süre sonra sil” prensibini teknik olarak uygulayın.
  • Log retention (saklama) süresini, şirketin veri saklama politikasına uygun belirleyin.

Log bütünlüğü

  • Logların sonradan değiştirilememesi için WORM/immutability veya en azından ayrı bir log depolama kurgusu kullanın.

5) Yedekleme (backup) ve silme (erasure) uyumu

GDPR’da “silme hakkı” (right to erasure), KVKK’da ise silme/anonimleştirme talepleri için teknik hazırlık şarttır. Yedekler, bu talepleri zorlaştıran unsurdur.

Yedekleme stratejisi

  • Otomatik yedekleme kurun.
  • Yedekleme sıklığı ve saklama süresi kişisel veri politikanıza uygun olmalı.
  • Yedekler şifreli olmalı.

Silme talepleriyle uyum: “backup içinde silme” gerçeği

  • Dosya düzeyinde silme, bazı senaryolarda backup’larda otomatik temizlenmeyebilir.
  • Bu yüzden “silme talebi geldiğinde” nasıl aksiyon alacağınızı yazılı akışa bağlayın.

Net uygulama önerileri: - Uygulama verisi için “taleple sil” yaklaşımı: veri tabanında ilgili kayıtların silinmesi/anonimleştirilmesi. - Backup retention ile kademeli risk azaltma: saklama süresini kısa planlayın. - Kritikte: belirli restore hedefleriyle (ilgili sürümlere göre) risk değerlendirmesi yapın.

Yedek doğrulama (restore test)

  • Yedek gerçekten geri getirilebiliyor mu? Bunu periyodik test edin.
  • Denetimde kanıt için “restore test” kayıtları gerekir.

6) Veri güvenliği: DDoS, WAF, güncelleme ve konfigürasyon yönetimi

Uyum sadece belge değildir; saldırı yüzeyi küçültülmediyse pratikte risk artar.

WAF ve trafik filtreleme

  • Web uygulaması için WAF (Web Application Firewall) kullanın.
  • Rate limit ile brute-force girişimleri azaltın.

DDoS koruması

  • DDoS koruma, servis sürekliliği kadar veri sızıntısı riskini de azaltır.
  • Sağlayıcının DDoS kapasitesi ve filtreleme yöntemlerini yazılı sorun.

Güncelleme (patching) politikası

  • İşletim sistemi ve uygulama paketleri düzenli güncellenmeli.
  • Kiralık sunucuda (VDS/VPS) güncelleme sorumluluğu kime ait net olmalı.

Konfigürasyonun standardizasyonu

  • Bazı sunucu değişiklikleri denetimde “iz bırakır”. Değişiklikleri dokümante edin.
  • Ansible/Terraform gibi otomasyonla tutarlılık sağlamak daha kolay denetim sağlar.

7) İlgili üçüncü taraflar: CDN, e-posta, analitik ve alt işleyenler

Birçok şirket kişisel veriyi sadece ana sunucuda değil; CDN, e-posta servisi, analitik araçları ve destek sistemlerinde de kullanır.

Üçüncü tarafları “kişisel veri akış haritası” ile çıkarın

  • Hangi endpoint’ler kişisel veri alıyor?
  • Hangi servisler bu veriyi işliyor?
  • Hangi servisler cookie veya benzeri teknolojilerle kullanıcıyı izliyor?

Net çıktı hedefi: - Bir tablo: “Veri türü → Sistem → Alt işleyen → Konum → Saklama süresi”.

Sözleşmesel önlem

  • Her alt işleyen için sağlayıcıdan DPA kapsamı ve sub-processor listesi isteyin.
  • Sağlayıcının alt işleyen değişiklikleri bildirim süreçleri net olmalı.

8) Denetim için pratik kanıt seti: “ne gösterebilirim?”

Teknik olarak uyumlu olduğunuzu göstermek, çoğu zaman en zor kısımdır. Aşağıdaki kanıt setini bir klasörde toplayın.

Net kanıt listesi

  • [ ] DPA ve veri konumu beyanı
  • [ ] TLS zorunluluğu kanıtı (konfig veya rapor)
  • [ ] Disk/backup şifreleme beyanı
  • [ ] MFA ekran görüntüsü veya konfig raporu
  • [ ] Erişim log politikası (saklama süresi + maskelenmiş veri)
  • [ ] Yedekleme şifreleme ve restore test kayıtları
  • [ ] Silme talebi akış dokümanı (backup etkisi dahil)

9) Hosting senaryolarına göre net öneri mimarileri

Farklı kullanım senaryolarında “aynı önlemler” değişik uygulanır.

Paylaşımlı hosting (shared) kullanıyorsanız

  • Sunucu şifreleme, log ve yama kontrolü sınırlı olabilir.
  • Uyum için sağlayıcıdan yazılı güvence isteyin: “disk encryption”, log erişimi, saklama süreleri, alt işleyenler.

Net karar noktası: - Sağlayıcı, DPA ve alt işleyen şeffaflığını net vermiyorsa paylaşımlı hostingte risk yönetimi zorlaşır.

VDS/VPS kullanıyorsanız

  • Konfigürasyon sizde olduğu için denetimde güçlü kanıt üretirsiniz.
  • Kendi yama planınızı ve erişim kontrolünüzü yazılı hale getirin.

Net adım: - Sunucu bazında rol tabanlı erişim + MFA + anahtar tabanlı SSH

Managed dedicated veya managed platformlarda

  • Sağlayıcı patching ve bazı güvenlik katmanlarını yönetir.
  • Bu yönetimin kapsamını (neler sizin sorumluluğunuz, neler onların) DPA ile netleştirin.

10) Aksiyon planı: 30 gün içinde yapılacaklar

Aşağıdaki plan, “dokümantasyon + teknik uygulama” dengesini hedefler.

İlk 7 gün

  • [ ] Veri envanterini çıkarın: kişisel verinin geçtiği tüm sistemler
  • [ ] DPA ve veri konumu yazışmalarını tamamlayın
  • [ ] Kontrol paneli/SSH erişiminde MFA ve yetki modelini belirleyin

8-14 gün

  • [ ] TLS 1.2+ zorunluluğu ve HSTS
  • [ ] Loglarda maskeleme kuralı: kişisel alanları temizleyin
  • [ ] Backup şifreleme ve saklama süresini doğrulayın

15-30 gün

  • [ ] Restore testi yapın ve kayıt altına alın
  • [ ] Silme talebi akışını (backup etkisi dahil) yazılı hale getirin
  • [ ] WAF/rate limit ve saldırı yüzeyi iyileştirmelerini tamamlayın

Sonuç: Hosting uyumunu “kontrol listesi”ne bağlayın

GDPR ve KVKK için hosting tarafında uyumu en hızlı biçimde somutlaştıran şey, ölçülebilir teknik kontrolleri (şifreleme, erişim kontrolü, log yönetimi, yedekleme ve silme akışı) sağlayıcı dokümanlarıyla eşleştirmektir. Bugün tek bir aksiyonla başlayın: hosting sağlayıcınızdan DPA + veri konumu + yedeklerin konumu + şifreleme yazılı güvenceyi isteyin; ardından sunucunuzda MFA, TLS, log maskeleme ve restore testlerini 30 gün planına bağlayın. Bu sıralama, denetimde “hazırız” diyebilmenizi sağlar ve veri riskini azaltır.

Etiketler: #gdpr #kvkk #hosting #vds #veri güvenliği #yedekleme #erişim kontrolü

Hosting karşılaştırması yapmaya hazır mısın?

100+ firmanın fiyatlarını tek tıkla karşılaştır, en uygun paketi bul.

Hosting Karşılaştır →

İlgili Yazılar

0 ürün seçildi
NetKıyas AI
Hosting danışmanınız
Merhaba! Ben NetKıyas yapay zekâ asistanı. Hosting, VDS, VPS veya sunucu seçiminde size yardımcı olabilirim. Ne arıyorsunuz?