KVKK, verilerin Türkiye'de tutulmasını zorunlu kılan genel bir hüküm içermez. Türk kullanıcınız olduğu için Türkiye'de barındırmak zorunda değilsiniz. Ancak 2024 ortasından itibaren yürürlükte olan yurt dışına aktarım rejimi, "veriyi dışarıda tut" kararını sürekli bir sözleşme ve bildirim iş yüküne dönüştürür. Bankacılık, sermaye piyasası ve kamu tarafında ise doğrudan yurt içi barındırma zorunluluğu vardır. Çoğu ekip için karar bu nedenle hukuki bir yasak değil, mimari bir denge meselesidir.
Bu rehber sistemi kuran ekipler için yazıldı: Türkiye topolojinize nerede giriyor, hangi mimari senaryolar işe yarıyor, veri hangi noktalardan kimse karar vermeden ülke dışına çıkıyor ve bir sağlayıcının lokasyon iddiası nasıl doğrulanır.
İlk soru: Türkiye mimarinize gerçekten giriyor mu?
Türk kullanıcıya hizmet veren her şirketin Türkiye'de altyapıya ihtiyacı yoktur. Altyapıyı fiilen ülkeye çeken tetikleyiciler şunlardır:
- Türkiye'de yerleşik kişilerin kişisel verilerini anlamlı hacimde işliyorsanız
- Türkiye'de tüzel kişiliğiniz, çalışanınız veya bordronuz varsa
- Yurt içi altyapı kuralı olan düzenlemeye tabi bir sektördeyseniz
- Kurumsal müşterileriniz veya kamu ihaleleri verinin fiziksel yerini soruyorsa
- Türk kullanıcılara gecikme süresi ürününüzü gözle görülür etkiliyorsa
Hiçbiri geçerli değilse Türkiye bölgesi opsiyoneldir. İkisi veya daha fazlası geçerliyse rehberin devamı doğrudan sizi ilgilendirir.
Gerçekten Türkiye'de kalması gerekenler
Türk hukukunda yerelleştirme hükümleri KVKK'da değil, sektörel düzenlemelerde yer alır. Kapsamı dardır, ancak uygulandığı yerde kesindir.
Bankacılık. Bankaların birincil ve ikincil sistemlerini yurt içinde bulundurmaları zorunludur. Birincil sistemlerin kaçıncı yedeği olduğuna bakılmaksızın her türlü yedeği ikincil sistem sayılır; yani yedekler de ülke dışına çıkamaz.
Sermaye piyasası kurumları. VII-128.10 sayılı Bilgi Sistemleri Yönetimine İlişkin Usul ve Esaslar Tebliği uyarınca birincil ve ikincil sistemlerin yurt içinde bulundurulması zorunludur.
Kamu verisi. Kamu kurum ve kuruluşlarına ait veriler, kurumların kendi sistemleri veya kurum kontrolündeki yerli sağlayıcılar dışında bulut depolama hizmetlerinde saklanamaz.
Bunların dışında kalan e-ticaret, SaaS, pazar yerleri, üretim, lojistik ve B2B hizmetler için Türkiye'de barındırmak bir tercihtir.
Dışarıda kalmanın asıl maliyeti: sürekli işleyen bir yük
Mühendislik ekiplerinin en çok hafife aldığı nokta budur.
12 Mart 2024 tarihli Resmî Gazete'de yayımlanan 7499 sayılı Kanun ile yurt dışına aktarımı düzenleyen 9. madde yeniden yazılmış, yeni rejim 1 Haziran 2024 itibarıyla yürürlüğe girmiştir. Yapı üç basamaklıdır: yeterlilik kararı, uygun güvenceler (standart sözleşme veya bağlayıcı şirket kuralları) ve dar kapsamlı istisnai hâller. Açık rıza artık genel yol değildir.
Mimari açıdan iki sonuç önemlidir.
Henüz yeterlilik kararı yok. Kurul bugüne kadar herhangi bir ülke hakkında yeterlilik kararı yayımlamamıştır. Yani en kısa hukuki yol fiilen kapalıdır ve aktarımların çoğu standart sözleşme üzerinden yürür.
Standart sözleşmeler değiştirilemez ve bildirilmek zorundadır. Standart sözleşme kullanıldığında imzalardan itibaren 5 iş günü içinde Kuruma bildirim yapılmalıdır. Sözleşmede değişiklik tespit edilirse Kurum resen inceleme başlatır.
Bunun mühendislik karşılığı şudur: Türk kişisel verisine dokunan her yabancı hizmet sağlayıcı, müzakere edilecek bir sözleşme, dosyalanacak bir bildirim ve envanterde tutulacak bir kayıt hâline gelir. Üstelik bu iş tedarikçi başına tekrarlanır ve tedarikçi, bölge veya alt işleyen her değiştiğinde yeniden yapılır. Büyük uluslararası sağlayıcılar Türkiye'ye özgü standart sözleşmeyi çoğu zaman imzalamaz; bu durumda uyumlu yol, ödemeye razı olsanız bile teknik olarak kapanabilir.
Dört mimari senaryo
Uygulamada uluslararası ekipler şu dört topolojiden birine yerleşir.
Senaryo A — Tam Türkiye yığını
Uygulama, veritabanı, nesne depolama, yedekler, felaket kurtarma ve loglar dahil her şey Türkiye'de. Türk kullanıcılar tamamen yurt içinden hizmet alır.
Uygun olduğu yer: düzenlemeye tabi sektörler, yarı bağımsız çalışan Türkiye iştirakleri, kurumsal ve kamu satış süreçleri. Maliyeti: operasyonun ikizlenmesi, ayrı dağıtım hattı, bölgeler arası yapılandırma sapması riski.
Senaryo B — Türkiye'de veri katmanı, yurt dışında yönetim katmanı
Kişisel veri Türkiye'de kalır. Orkestrasyon, CI/CD, gözlemlenebilirlik panelleri ve yönetim araçları ana bölgenizde kalır.
Uygun olduğu yer: SaaS şirketlerinin çoğu. Tek mühendislik akışını korurken düzenlemeye tabi yükü sınırlar. Maliyeti: sınır incedir ve kolay kırılır. Telemetri, çökme raporları, destek araçları ve log gönderimi bu sınırı varsayılan olarak geçer. Bir sonraki bölüme bakın. Açık soru: Türkiye'de duran veriye yurt dışından yönetimsel erişimin kendisinin aktarım sayılıp sayılmadığı.
Senaryo C — Küresel yığın + Türkiye replikası
Ana iş yükü yurt dışında, gecikme süresi veya belirli bir müşteri segmenti için Türkiye'de okuma replikası ya da aynalanmış veri seti.
Uygun olduğu yer: uyum baskısının zayıf, gecikme sorununun baskın olduğu durumlar. Uyarı: bu yapı aktarım sorusunu ortadan kaldırmaz. Ana kopya hâlâ yurt dışındadır. Performans satın alırsınız, uyum kolaylığı değil.
Senaryo D — Dışarıda kal, sözleşme mekanizmasını işlet
Türkiye'de altyapı yok. Her tedarikçiyle standart sözleşme, bildirimler dosyalanmış, envanter güncel tutuluyor.
Uygun olduğu yer: düşük hacimli Türk kişisel verisi ve bu yükü taşıyacak kapasitesi olan bir uyum ekibi. Maliyeti: sürekli, kalıcı ve tedarikçi sayısıyla doğru orantılı.
| A: Tam TR | B: TR veri katmanı | C: TR replika | D: Yurt dışı | |
|---|---|---|---|---|
| Aktarım rejimi devreye girer mi | Hayır | Kısmen | Evet | Evet |
| Operasyon karmaşıklığı | Yüksek | Orta | Orta | Düşük |
| Türk kullanıcıda gecikme | En iyi | En iyi | İyi | Zayıf |
| Düzenlemeye tabi sektöre uygun | Evet | Duruma göre | Hayır | Hayır |
| Sürekli uyum iş yükü | Asgari | Düşük | Yüksek | Yüksek |
Senaryo A'yı sıfırdan kurmak zorunda değilsiniz
Tablodaki "operasyon karmaşıklığı: yüksek" satırı, Senaryo A'yı kendi başınıza kurduğunuzu varsayar: Türkiye'de tesis seçimi, kabinet kiralama, donanım tedariki, yedeklilik, ikinci bir lokasyon, yedekleme hedefi, DDoS koruması ve 7/24 nöbet. Bu gerçekten ayrı bir operasyon ekibi demektir ve pek çok şirket Senaryo A'yı tam bu yüzden eler.
Bu varsayım çoğu durumda artık geçerli değildir. Türkiye'de veri merkezi işleten bir altyapı sağlayıcısıyla çalıştığınızda Senaryo A bir kurulum projesi olmaktan çıkar, bir tedarik kararına dönüşür.
| Kendiniz kurarsanız | Hazır altyapıda gelir |
|---|---|
| Tesis, enerji, iklimlendirme, fiziksel güvenlik | Tier III+ tesis, UPS ve jeneratör, biyometrik erişim, 7/24 güvenlik |
| Donanım tedariki ve yedeklilik | Kümelenmiş kurumsal donanım, SLA'ya bağlı erişilebilirlik |
| İkinci lokasyon ve felaket kurtarma | Hizmet olarak felaket kurtarma (DRaaS) |
| Yedekleme hedefi, rotasyon, geri yükleme testi | Yönetilen yedekleme ve geri yükleme noktaları |
| DDoS ve uygulama katmanı koruması | Hizmet olarak DDoS koruması ve WAF |
| 7/24 nöbet ve olay müdahalesi | Sağlayıcı destek ekibi |
| Veri işleyen sözleşmesi ve lokasyon taahhüdünün sıfırdan yazılması | Hazır sözleşme ve yazılı lokasyon taahhüdü |
Burada net olmak gerekir: hiçbir sağlayıcı sizi uyumlu yapmaz. Devraldığı şey altyapı katmanıdır — tesis, donanım ve ağ, yedekleme hedefi ve lokasyon taahhüdü. Erişim yetkileri, veri sınıflandırması, saklama süreleri, aydınlatma metinleri ve envanter sizde kalmaya devam eder.
Ama bu ayrım tam da faydayı açıklar. Uyumun en pahalı ve en yavaş kısmı fiziksel altyapıdır ve devredilebilir. En kritik kısmı ise veri üzerindeki kararlardır ve zaten sizde kalmalıdır.
Pratik sonuç şu: çoğu ekip için asıl soru "Türkiye'de veri merkezi kurmalı mıyız" değil, "Türkiye'de veri merkezi olan bir sağlayıcıyla mı çalışmalıyız" sorusudur. İstanbul'da çalışan bulut sunucular üzerinde bir üretim ortamı kurmak haftalar değil günler sürer ve geri dönülebilir bir karardır.
Veri, kimse karar vermeden nereden ülke dışına çıkıyor?
Senaryo B hep aynı noktalarda kırılır. Ayrıca denetlenmesi gereken sızıntı noktaları:
- Yönetilen veritabanı yedekleri. Türkiye bölgesindeki bir yönetilen servis, anlık görüntüleri varsayılan olarak başka bir coğrafyaya çoğaltabilir.
- Nesne depolama replikasyon kuralları. Dayanıklılık için açılmış, sonra unutulmuş bölgeler arası replikasyon.
- Log gönderimi. Uygulama ve erişim logları IP adresi ve kullanıcı adı içerir. Bunları küresel bir SIEM'e veya log SaaS'ına yollamak kişisel veri aktarımıdır.
- APM ve çökme raporlama. Yığın izleri ve oturum kayıtları düzenli olarak kullanıcı tanımlayıcıları ve veri parçaları taşır.
- CDN ve uç önbellekleme. Önbelleğe alınan yanıtlar ve uç logları PoP neredeyse oradadır.
- E-posta ve bildirim sağlayıcıları. Her işlemsel e-posta bir alıcı adresi içerir.
- Destek araçları. Talep yönetim sistemleri, ekran paylaşımı kayıtları, dışa aktarılan CSV'ler.
- CI/CD çıktıları. Test ortamını beslemek için kullanılan veritabanı dökümleri, en sık rastlanan bulgudur.
- SaaS alt işleyenleri. Tedarikçinizin tedarikçisi. Listeyi isteyin ve her birinin bölgesini kontrol edin.
Pratik bir egzersiz: mimari diyagramınızı açın ve üzerine ülke sınırını çizin. Bu çizgiyi kesen her ok ya gerekçelendirilmesi gereken bir aktarımdır ya da değiştirilmesi gereken bir yapılandırmadır. Çoğu ekip varlığından haberdar olmadığı dört ila dokuz ok bulur.
Yurt dışından yönetimsel erişim
Dağıtık ekiplerin en sık sorduğu soru: veri İstanbul'daki sunucuda duruyor ama Berlin'deki SRE ekibimizin SSH erişimi var, bu aktarım mı?
Hukuki cevap ne olursa olsun mühendislik tarafında maruziyeti azaltmak mümkündür. Tüm yönetimsel erişimi Türkiye içindeki bir bastion üzerinden geçirin, oturum kaydını açık tutun, görüntülemeyi değil dışa aktarmayı kısıtlayın ve "platformu işlet" yetkisiyle "müşteri verisini oku" yetkisini birbirinden ayırın. Bir platform mühendisinin genellikle birincisine ihtiyacı vardır, ikincisine değil.
Gecikme süresi ve ağ gerçekliği
Uyumu bir kenara bıraksak bile, kararı tek başına belirleyen bir performans argümanı vardır.
Türk kullanıcılardan Frankfurt veya Amsterdam'a giden trafik, İstanbul'daki bir noktaya kıyasla belirgin ek gidiş-dönüş süresi getirir. Fark, çok sayıda ardışık veritabanı çağrısı yapan uygulamalarda ve konuşkan protokollerde büyür. Mobil şebekedeki kullanıcılar bunu en çok hisseder.
Ürününüz her ekran için onlarca API çağrısı yapan bir tek sayfa uygulamasıysa, veri katmanını Türkiye'ye taşımak elinizdeki en ucuz performans iyileştirmesi olabilir.
Bir lokasyon iddiası nasıl doğrulanır?
Sağlayıcı sitesinde yazan "Türkiye lokasyonu" ifadesi, doğrulanana kadar bir pazarlama cümlesidir. Sırasıyla sorulacaklar:
- Veri merkezinin fiziksel adresi ve seviyesi. Ülke değil, tesis.
- Yedeklerin hangi ülkede tutulduğu. Açıkça sorun. "Coğrafi olarak dağıtılmış yedekleme" bir cevap değildir.
- Felaket kurtarma ortamının nerede olduğu.
- Alt işleyen listesi ve her birinin bölgesi.
- Şifreleme anahtarlarını kimin yönettiği ve müşteri tarafından yönetilen anahtar desteği olup olmadığı.
- Yığının bir kısmı yurt dışındaysa, sağlayıcının Türkiye'ye özgü standart sözleşmeyi imzalayıp imzalamadığı.
- Türkiye dışındaki bir ana şirket veya iştirakin yönetimsel erişimi olup olmadığı.
- Hizmet sonunda ne olduğu: iade ve imha prosedürü ve bunun belgelenmesi.
1, 2 ve 3 numaralı maddelerin cevabını e-postaya değil sözleşmeye yazdırın. Sağlayıcı altyapısını yeniden kurguladığında sessizce değişen üç madde bunlardır.
İyi bir cevap neye benzer? Veri merkezinin şehri ve seviyesi tereddütsüz söylenir. Üretim, yedek ve felaket kurtarma kopyalarının tamamının Türkiye'de kaldığı sözleşmeye yazılır. Alt işleyen listesi istendiğinde paylaşılır. Hazır bir veri işleyen sözleşmesi vardır ve müzakere sıfırdan başlamaz. Hizmet sonunda imha prosedürü belgelenir.
Bu cevapların hepsini veren bir sağlayıcı, Senaryo A'yı sizin için büyük ölçüde hazır hâle getirmiş demektir. Veremiyorsa, kendi kurduğunuz bir yapıdan farkı yoktur; üstelik kontrol sizde değildir.
Taşıma planı ana hatlarıyla
Türkiye'ye taşınan bir iş yükü için işe yarayan sıra:
- Kişisel veri envanterini çıkarın ve diyagrama ülke sınırını çizin
- Sınıflandırın: taşınması gereken, kalabilecek, önce silinmesi gereken
- Türkiye ortamını ayağa kaldırın ve dağıtım hattını çoğaltın
- Önce nesne depolama ve statik varlıkları taşıyın — en düşük riskli, doğrulaması en hızlı adım. S3 uyumlu bir hedef, mevcut araçlarınızı değiştirmeden taşımayı mümkün kılar
- Veritabanını replikasyonla taşıyın, ardından bakım penceresinde devir alın. VMware tabanlı iş yüklerinde vCAV ile sanal makine çoğaltma kesinti süresini ciddi ölçüde kısaltır
- Yedek ve felaket kurtarma hedeflerini yeniden yapılandırın, hedef ülkeyi doğrulayın. Bulut yedeklemenin hedefi de üretimle aynı ülkede olmalıdır
- Log gönderimini ve telemetriyi yönlendirin
- Yukarıdaki sızıntı noktası denetimini tekrarlayın
- Eski kopyaları, yedekler dahil, devreden çıkarın ve imhayı doğrulayın
- Envanteri güncelleyin ve artık gerekmeyen aktarım mekanizmalarını kaldırın
Atlanan adım 9'dur. Önceki bölgede duran eski yedekler, taşıma tamamlandı ilan edildikten çok sonra bile aktarım sorusunu ayakta tutar.
Aynı anda GDPR kapsamındaysanız
Türk kullanıcıya hizmet veren Avrupalı şirketler iki rejime birden tabidir. İkisi yapısal olarak benzer ama birbirinin yerine geçmez: Türkiye GDPR açısından yeterli ülke değildir, AB de KVKK açısından yeterli ülke değildir. Her iki yöndeki aktarımın kendi mekanizması gerekir ve GDPR standart sözleşme maddeleri Türk gerekliliğini karşılamaz.
Mimari olarak en temiz sonuç genellikle bölgesel ayrımdır: kendi içinde bütün bir AB veri katmanı ve kendi içinde bütün bir Türkiye veri katmanı, aralarında yalnızca kişisel veri içermeyen toplulaştırılmış veri geçer.
Senaryo A'yı hazır altyapı üzerinde kurmak
Yukarıdaki kontrol listesini kendi altyapınıza uygulamak aylar sürebilir. Türkiye'de veri merkezi işleten bir sağlayıcı kullandığınızda listenin altyapı tarafı hazır gelir ve size yalnızca veri üzerindeki kararlar kalır. Cloud4U altyapısında hangi teknik ve idari önlemlerin uygulandığını KVKK uyumu sayfamızda ayrıntılı olarak paylaşıyoruz.
Mevcut mimarinizin hangi senaryoya karşılık geldiğinden emin değilseniz, sınır çizme egzersizini birlikte yapabiliriz: diyagramınızdaki hangi okların ülke dışına çıktığını ve hangilerinin Türkiye içinde karşılanabileceğini beraber çıkarırız. Kendi iş yükünüzle denemek isterseniz ücretsiz test erişimi talep edebilirsiniz.