Kayıt ol Giriş yap +90 212 706 73 93

Türkiye'de Veri Lokasyonu: Uluslararası Şirketler İçin Mimari Rehber


KVKK, verilerin Türkiye'de tutulmasını zorunlu kılan genel bir hüküm içermez. Türk kullanıcınız olduğu için Türkiye'de barındırmak zorunda değilsiniz. Ancak 2024 ortasından itibaren yürürlükte olan yurt dışına aktarım rejimi, "veriyi dışarıda tut" kararını sürekli bir sözleşme ve bildirim iş yüküne dönüştürür. Bankacılık, sermaye piyasası ve kamu tarafında ise doğrudan yurt içi barındırma zorunluluğu vardır. Çoğu ekip için karar bu nedenle hukuki bir yasak değil, mimari bir denge meselesidir.

Bu rehber sistemi kuran ekipler için yazıldı: Türkiye topolojinize nerede giriyor, hangi mimari senaryolar işe yarıyor, veri hangi noktalardan kimse karar vermeden ülke dışına çıkıyor ve bir sağlayıcının lokasyon iddiası nasıl doğrulanır.

İlk soru: Türkiye mimarinize gerçekten giriyor mu?

Türk kullanıcıya hizmet veren her şirketin Türkiye'de altyapıya ihtiyacı yoktur. Altyapıyı fiilen ülkeye çeken tetikleyiciler şunlardır:

  • Türkiye'de yerleşik kişilerin kişisel verilerini anlamlı hacimde işliyorsanız
  • Türkiye'de tüzel kişiliğiniz, çalışanınız veya bordronuz varsa
  • Yurt içi altyapı kuralı olan düzenlemeye tabi bir sektördeyseniz
  • Kurumsal müşterileriniz veya kamu ihaleleri verinin fiziksel yerini soruyorsa
  • Türk kullanıcılara gecikme süresi ürününüzü gözle görülür etkiliyorsa

Hiçbiri geçerli değilse Türkiye bölgesi opsiyoneldir. İkisi veya daha fazlası geçerliyse rehberin devamı doğrudan sizi ilgilendirir.

Gerçekten Türkiye'de kalması gerekenler

Türk hukukunda yerelleştirme hükümleri KVKK'da değil, sektörel düzenlemelerde yer alır. Kapsamı dardır, ancak uygulandığı yerde kesindir.

Bankacılık. Bankaların birincil ve ikincil sistemlerini yurt içinde bulundurmaları zorunludur. Birincil sistemlerin kaçıncı yedeği olduğuna bakılmaksızın her türlü yedeği ikincil sistem sayılır; yani yedekler de ülke dışına çıkamaz.

Sermaye piyasası kurumları. VII-128.10 sayılı Bilgi Sistemleri Yönetimine İlişkin Usul ve Esaslar Tebliği uyarınca birincil ve ikincil sistemlerin yurt içinde bulundurulması zorunludur.

Kamu verisi. Kamu kurum ve kuruluşlarına ait veriler, kurumların kendi sistemleri veya kurum kontrolündeki yerli sağlayıcılar dışında bulut depolama hizmetlerinde saklanamaz.

Bunların dışında kalan e-ticaret, SaaS, pazar yerleri, üretim, lojistik ve B2B hizmetler için Türkiye'de barındırmak bir tercihtir.

Dışarıda kalmanın asıl maliyeti: sürekli işleyen bir yük

Mühendislik ekiplerinin en çok hafife aldığı nokta budur.

12 Mart 2024 tarihli Resmî Gazete'de yayımlanan 7499 sayılı Kanun ile yurt dışına aktarımı düzenleyen 9. madde yeniden yazılmış, yeni rejim 1 Haziran 2024 itibarıyla yürürlüğe girmiştir. Yapı üç basamaklıdır: yeterlilik kararı, uygun güvenceler (standart sözleşme veya bağlayıcı şirket kuralları) ve dar kapsamlı istisnai hâller. Açık rıza artık genel yol değildir.

Mimari açıdan iki sonuç önemlidir.

Henüz yeterlilik kararı yok. Kurul bugüne kadar herhangi bir ülke hakkında yeterlilik kararı yayımlamamıştır. Yani en kısa hukuki yol fiilen kapalıdır ve aktarımların çoğu standart sözleşme üzerinden yürür.

Standart sözleşmeler değiştirilemez ve bildirilmek zorundadır. Standart sözleşme kullanıldığında imzalardan itibaren 5 iş günü içinde Kuruma bildirim yapılmalıdır. Sözleşmede değişiklik tespit edilirse Kurum resen inceleme başlatır.

Bunun mühendislik karşılığı şudur: Türk kişisel verisine dokunan her yabancı hizmet sağlayıcı, müzakere edilecek bir sözleşme, dosyalanacak bir bildirim ve envanterde tutulacak bir kayıt hâline gelir. Üstelik bu iş tedarikçi başına tekrarlanır ve tedarikçi, bölge veya alt işleyen her değiştiğinde yeniden yapılır. Büyük uluslararası sağlayıcılar Türkiye'ye özgü standart sözleşmeyi çoğu zaman imzalamaz; bu durumda uyumlu yol, ödemeye razı olsanız bile teknik olarak kapanabilir.

Dört mimari senaryo

Uygulamada uluslararası ekipler şu dört topolojiden birine yerleşir.

Senaryo A — Tam Türkiye yığını

Uygulama, veritabanı, nesne depolama, yedekler, felaket kurtarma ve loglar dahil her şey Türkiye'de. Türk kullanıcılar tamamen yurt içinden hizmet alır.

Uygun olduğu yer: düzenlemeye tabi sektörler, yarı bağımsız çalışan Türkiye iştirakleri, kurumsal ve kamu satış süreçleri. Maliyeti: operasyonun ikizlenmesi, ayrı dağıtım hattı, bölgeler arası yapılandırma sapması riski.

Senaryo B — Türkiye'de veri katmanı, yurt dışında yönetim katmanı

Kişisel veri Türkiye'de kalır. Orkestrasyon, CI/CD, gözlemlenebilirlik panelleri ve yönetim araçları ana bölgenizde kalır.

Uygun olduğu yer: SaaS şirketlerinin çoğu. Tek mühendislik akışını korurken düzenlemeye tabi yükü sınırlar. Maliyeti: sınır incedir ve kolay kırılır. Telemetri, çökme raporları, destek araçları ve log gönderimi bu sınırı varsayılan olarak geçer. Bir sonraki bölüme bakın. Açık soru: Türkiye'de duran veriye yurt dışından yönetimsel erişimin kendisinin aktarım sayılıp sayılmadığı.

Senaryo C — Küresel yığın + Türkiye replikası

Ana iş yükü yurt dışında, gecikme süresi veya belirli bir müşteri segmenti için Türkiye'de okuma replikası ya da aynalanmış veri seti.

Uygun olduğu yer: uyum baskısının zayıf, gecikme sorununun baskın olduğu durumlar. Uyarı: bu yapı aktarım sorusunu ortadan kaldırmaz. Ana kopya hâlâ yurt dışındadır. Performans satın alırsınız, uyum kolaylığı değil.

Senaryo D — Dışarıda kal, sözleşme mekanizmasını işlet

Türkiye'de altyapı yok. Her tedarikçiyle standart sözleşme, bildirimler dosyalanmış, envanter güncel tutuluyor.

Uygun olduğu yer: düşük hacimli Türk kişisel verisi ve bu yükü taşıyacak kapasitesi olan bir uyum ekibi. Maliyeti: sürekli, kalıcı ve tedarikçi sayısıyla doğru orantılı.

A: Tam TR B: TR veri katmanı C: TR replika D: Yurt dışı
Aktarım rejimi devreye girer mi Hayır Kısmen Evet Evet
Operasyon karmaşıklığı Yüksek Orta Orta Düşük
Türk kullanıcıda gecikme En iyi En iyi İyi Zayıf
Düzenlemeye tabi sektöre uygun Evet Duruma göre Hayır Hayır
Sürekli uyum iş yükü Asgari Düşük Yüksek Yüksek

Senaryo A'yı sıfırdan kurmak zorunda değilsiniz

Tablodaki "operasyon karmaşıklığı: yüksek" satırı, Senaryo A'yı kendi başınıza kurduğunuzu varsayar: Türkiye'de tesis seçimi, kabinet kiralama, donanım tedariki, yedeklilik, ikinci bir lokasyon, yedekleme hedefi, DDoS koruması ve 7/24 nöbet. Bu gerçekten ayrı bir operasyon ekibi demektir ve pek çok şirket Senaryo A'yı tam bu yüzden eler.

Bu varsayım çoğu durumda artık geçerli değildir. Türkiye'de veri merkezi işleten bir altyapı sağlayıcısıyla çalıştığınızda Senaryo A bir kurulum projesi olmaktan çıkar, bir tedarik kararına dönüşür.

Kendiniz kurarsanız Hazır altyapıda gelir
Tesis, enerji, iklimlendirme, fiziksel güvenlik Tier III+ tesis, UPS ve jeneratör, biyometrik erişim, 7/24 güvenlik
Donanım tedariki ve yedeklilik Kümelenmiş kurumsal donanım, SLA'ya bağlı erişilebilirlik
İkinci lokasyon ve felaket kurtarma Hizmet olarak felaket kurtarma (DRaaS)
Yedekleme hedefi, rotasyon, geri yükleme testi Yönetilen yedekleme ve geri yükleme noktaları
DDoS ve uygulama katmanı koruması Hizmet olarak DDoS koruması ve WAF
7/24 nöbet ve olay müdahalesi Sağlayıcı destek ekibi
Veri işleyen sözleşmesi ve lokasyon taahhüdünün sıfırdan yazılması Hazır sözleşme ve yazılı lokasyon taahhüdü

Burada net olmak gerekir: hiçbir sağlayıcı sizi uyumlu yapmaz. Devraldığı şey altyapı katmanıdır — tesis, donanım ve ağ, yedekleme hedefi ve lokasyon taahhüdü. Erişim yetkileri, veri sınıflandırması, saklama süreleri, aydınlatma metinleri ve envanter sizde kalmaya devam eder.

Ama bu ayrım tam da faydayı açıklar. Uyumun en pahalı ve en yavaş kısmı fiziksel altyapıdır ve devredilebilir. En kritik kısmı ise veri üzerindeki kararlardır ve zaten sizde kalmalıdır.

Pratik sonuç şu: çoğu ekip için asıl soru "Türkiye'de veri merkezi kurmalı mıyız" değil, "Türkiye'de veri merkezi olan bir sağlayıcıyla mı çalışmalıyız" sorusudur. İstanbul'da çalışan bulut sunucular üzerinde bir üretim ortamı kurmak haftalar değil günler sürer ve geri dönülebilir bir karardır.

Veri, kimse karar vermeden nereden ülke dışına çıkıyor?

Senaryo B hep aynı noktalarda kırılır. Ayrıca denetlenmesi gereken sızıntı noktaları:

  • Yönetilen veritabanı yedekleri. Türkiye bölgesindeki bir yönetilen servis, anlık görüntüleri varsayılan olarak başka bir coğrafyaya çoğaltabilir.
  • Nesne depolama replikasyon kuralları. Dayanıklılık için açılmış, sonra unutulmuş bölgeler arası replikasyon.
  • Log gönderimi. Uygulama ve erişim logları IP adresi ve kullanıcı adı içerir. Bunları küresel bir SIEM'e veya log SaaS'ına yollamak kişisel veri aktarımıdır.
  • APM ve çökme raporlama. Yığın izleri ve oturum kayıtları düzenli olarak kullanıcı tanımlayıcıları ve veri parçaları taşır.
  • CDN ve uç önbellekleme. Önbelleğe alınan yanıtlar ve uç logları PoP neredeyse oradadır.
  • E-posta ve bildirim sağlayıcıları. Her işlemsel e-posta bir alıcı adresi içerir.
  • Destek araçları. Talep yönetim sistemleri, ekran paylaşımı kayıtları, dışa aktarılan CSV'ler.
  • CI/CD çıktıları. Test ortamını beslemek için kullanılan veritabanı dökümleri, en sık rastlanan bulgudur.
  • SaaS alt işleyenleri. Tedarikçinizin tedarikçisi. Listeyi isteyin ve her birinin bölgesini kontrol edin.

Pratik bir egzersiz: mimari diyagramınızı açın ve üzerine ülke sınırını çizin. Bu çizgiyi kesen her ok ya gerekçelendirilmesi gereken bir aktarımdır ya da değiştirilmesi gereken bir yapılandırmadır. Çoğu ekip varlığından haberdar olmadığı dört ila dokuz ok bulur.

Yurt dışından yönetimsel erişim

Dağıtık ekiplerin en sık sorduğu soru: veri İstanbul'daki sunucuda duruyor ama Berlin'deki SRE ekibimizin SSH erişimi var, bu aktarım mı?

Hukuki cevap ne olursa olsun mühendislik tarafında maruziyeti azaltmak mümkündür. Tüm yönetimsel erişimi Türkiye içindeki bir bastion üzerinden geçirin, oturum kaydını açık tutun, görüntülemeyi değil dışa aktarmayı kısıtlayın ve "platformu işlet" yetkisiyle "müşteri verisini oku" yetkisini birbirinden ayırın. Bir platform mühendisinin genellikle birincisine ihtiyacı vardır, ikincisine değil.

Gecikme süresi ve ağ gerçekliği

Uyumu bir kenara bıraksak bile, kararı tek başına belirleyen bir performans argümanı vardır.

Türk kullanıcılardan Frankfurt veya Amsterdam'a giden trafik, İstanbul'daki bir noktaya kıyasla belirgin ek gidiş-dönüş süresi getirir. Fark, çok sayıda ardışık veritabanı çağrısı yapan uygulamalarda ve konuşkan protokollerde büyür. Mobil şebekedeki kullanıcılar bunu en çok hisseder.

Ürününüz her ekran için onlarca API çağrısı yapan bir tek sayfa uygulamasıysa, veri katmanını Türkiye'ye taşımak elinizdeki en ucuz performans iyileştirmesi olabilir.

Bir lokasyon iddiası nasıl doğrulanır?

Sağlayıcı sitesinde yazan "Türkiye lokasyonu" ifadesi, doğrulanana kadar bir pazarlama cümlesidir. Sırasıyla sorulacaklar:

  1. Veri merkezinin fiziksel adresi ve seviyesi. Ülke değil, tesis.
  2. Yedeklerin hangi ülkede tutulduğu. Açıkça sorun. "Coğrafi olarak dağıtılmış yedekleme" bir cevap değildir.
  3. Felaket kurtarma ortamının nerede olduğu.
  4. Alt işleyen listesi ve her birinin bölgesi.
  5. Şifreleme anahtarlarını kimin yönettiği ve müşteri tarafından yönetilen anahtar desteği olup olmadığı.
  6. Yığının bir kısmı yurt dışındaysa, sağlayıcının Türkiye'ye özgü standart sözleşmeyi imzalayıp imzalamadığı.
  7. Türkiye dışındaki bir ana şirket veya iştirakin yönetimsel erişimi olup olmadığı.
  8. Hizmet sonunda ne olduğu: iade ve imha prosedürü ve bunun belgelenmesi.

1, 2 ve 3 numaralı maddelerin cevabını e-postaya değil sözleşmeye yazdırın. Sağlayıcı altyapısını yeniden kurguladığında sessizce değişen üç madde bunlardır.

İyi bir cevap neye benzer? Veri merkezinin şehri ve seviyesi tereddütsüz söylenir. Üretim, yedek ve felaket kurtarma kopyalarının tamamının Türkiye'de kaldığı sözleşmeye yazılır. Alt işleyen listesi istendiğinde paylaşılır. Hazır bir veri işleyen sözleşmesi vardır ve müzakere sıfırdan başlamaz. Hizmet sonunda imha prosedürü belgelenir.

Bu cevapların hepsini veren bir sağlayıcı, Senaryo A'yı sizin için büyük ölçüde hazır hâle getirmiş demektir. Veremiyorsa, kendi kurduğunuz bir yapıdan farkı yoktur; üstelik kontrol sizde değildir.

Taşıma planı ana hatlarıyla

Türkiye'ye taşınan bir iş yükü için işe yarayan sıra:

  1. Kişisel veri envanterini çıkarın ve diyagrama ülke sınırını çizin
  2. Sınıflandırın: taşınması gereken, kalabilecek, önce silinmesi gereken
  3. Türkiye ortamını ayağa kaldırın ve dağıtım hattını çoğaltın
  4. Önce nesne depolama ve statik varlıkları taşıyın — en düşük riskli, doğrulaması en hızlı adım. S3 uyumlu bir hedef, mevcut araçlarınızı değiştirmeden taşımayı mümkün kılar
  5. Veritabanını replikasyonla taşıyın, ardından bakım penceresinde devir alın. VMware tabanlı iş yüklerinde vCAV ile sanal makine çoğaltma kesinti süresini ciddi ölçüde kısaltır
  6. Yedek ve felaket kurtarma hedeflerini yeniden yapılandırın, hedef ülkeyi doğrulayın. Bulut yedeklemenin hedefi de üretimle aynı ülkede olmalıdır
  7. Log gönderimini ve telemetriyi yönlendirin
  8. Yukarıdaki sızıntı noktası denetimini tekrarlayın
  9. Eski kopyaları, yedekler dahil, devreden çıkarın ve imhayı doğrulayın
  10. Envanteri güncelleyin ve artık gerekmeyen aktarım mekanizmalarını kaldırın

Atlanan adım 9'dur. Önceki bölgede duran eski yedekler, taşıma tamamlandı ilan edildikten çok sonra bile aktarım sorusunu ayakta tutar.

Aynı anda GDPR kapsamındaysanız

Türk kullanıcıya hizmet veren Avrupalı şirketler iki rejime birden tabidir. İkisi yapısal olarak benzer ama birbirinin yerine geçmez: Türkiye GDPR açısından yeterli ülke değildir, AB de KVKK açısından yeterli ülke değildir. Her iki yöndeki aktarımın kendi mekanizması gerekir ve GDPR standart sözleşme maddeleri Türk gerekliliğini karşılamaz.

Mimari olarak en temiz sonuç genellikle bölgesel ayrımdır: kendi içinde bütün bir AB veri katmanı ve kendi içinde bütün bir Türkiye veri katmanı, aralarında yalnızca kişisel veri içermeyen toplulaştırılmış veri geçer.

Senaryo A'yı hazır altyapı üzerinde kurmak

Yukarıdaki kontrol listesini kendi altyapınıza uygulamak aylar sürebilir. Türkiye'de veri merkezi işleten bir sağlayıcı kullandığınızda listenin altyapı tarafı hazır gelir ve size yalnızca veri üzerindeki kararlar kalır. Cloud4U altyapısında hangi teknik ve idari önlemlerin uygulandığını KVKK uyumu sayfamızda ayrıntılı olarak paylaşıyoruz.

Mevcut mimarinizin hangi senaryoya karşılık geldiğinden emin değilseniz, sınır çizme egzersizini birlikte yapabiliriz: diyagramınızdaki hangi okların ülke dışına çıktığını ve hangilerinin Türkiye içinde karşılanabileceğini beraber çıkarırız. Kendi iş yükünüzle denemek isterseniz ücretsiz test erişimi talep edebilirsiniz.

SSS

KVKK'ya uymak için Türkiye'de sunucu şart mı?
Genel kural olarak hayır. KVKK genel bir yerelleştirme zorunluluğu getirmez. Bankacılık, sermaye piyasası ve kamu başlıca istisnalardır; diğer durumlarda baskıyı yaratan şey aktarım rejiminin iş yüküdür.

Türkiye'de barındırırsam uyumlu olur muyum?
Hayır. Yalnızca yurt dışı aktarım iş yükü ortadan kalkar. Envanter, aydınlatma, saklama, imha ve güvenlik yükümlülükleri devam eder.

Üretimim Türkiye'de ama yedeklerim Almanya'da. Sorun mu?
Yedek, aynı kişisel verinin ayrı bir kopyasıdır ve kendi başına bir yurt dışı aktarımı sayılır; kendi mekanizmasına ihtiyaç duyar.

Küresel bir bulut sağlayıcısının Türkiye bölgesini kullanabilir miyim?
Teknik olarak evet. Bölgede gerçekte ne kaldığını doğrulayın — yönetilen servis yedekleri, loglar ve yönetim düzlemi meta verisi çoğu zaman kalmaz — ve dışarı çıkan kısım için sağlayıcının Türkiye'ye özgü standart sözleşmeyi imzalayıp imzalamadığını sorun.

Türkiye'de tüzel kişiliğimiz yok. KVKK yine de uygulanır mı?
Kapsam, şirketin nerede kurulduğuna değil işleme faaliyetlerine bağlıdır. Bu, somut durumunuz için ayrıca değerlendirilmelidir.

Türk kullanıcım olması otomatik olarak Türkiye'de altyapı gerektirir mi?
Hayır. Verinin nerede olduğunu bilmenizi ve orada bulunması için geçerli bir dayanağınızın olmasını gerektirir.


Bu size yardımcı oldu mu?
0
0
Diğer Haberler
Scroll up!