Blog25 Mayıs 20263 dk okuma668 kelime

KVKK ve Log Yönetimi: Veri Saklama, Silme ve Anonimleştirme

Log kayıtları kişisel veri içerir mi? KVKK kapsamında log saklama, silme ve anonimleştirme nasıl yapılır? SignLogger ile pratik akışlar.

#kvkk#log yönetimi#imha#anonimleştirme

"Log kayıtları kişisel veri midir?" sorusunun cevabı KVKK kapsamında kesinlikle evettir. Bir log girişi içinde geçen IP adresi, MAC adresi, kullanıcı adı, e-posta veya cep telefonu numarası — hepsi kişisel veri olarak değerlendirilir.

Bu durum log altyapılarının KVKK yükümlülüklerine tabi olduğu anlamına gelir. SignLogger gibi log yönetim platformları bu yükümlülüklere uygun tasarlanmalıdır.

Log Kayıtlarındaki Kişisel Veriler

  • Kimlik Belirten: Kullanıcı adı, TC kimlik, e-posta, telefon, MAC, IP.
  • Davranışsal: Erişilen sayfalar, indirilen dosyalar, gönderilen mesajlar.
  • Konumsal: Cep operatörü, GeoIP konumu, AP-bazlı konum.
  • Cihaz: Tarayıcı, OS, ekran çözünürlüğü (parmak izi).

KVKK m. 7 — Verilerin Silinmesi, Yok Edilmesi veya Anonim Hâle Getirilmesi

İşleme amacı sona eren kişisel veriler aşağıdaki yöntemlerden biriyle imha edilmelidir:

1. Silme

Geri döndürülemeyecek şekilde veriye erişimin engellenmesi. Veritabanından DELETE, dosya sisteminde rm.

Risk: Yedeklerde kalmış olabilir. Yedek rotasyonu da düzenlenmeli.

2. Yok Etme

Veriyi taşıyan kaydedici ortamın fiziksel olarak imha edilmesi (disk parçalama, manyetik silme).

Kullanım: Sunucu hizmet dışı bırakıldığında, eski yedek diskleri.

3. Anonim Hâle Getirme

Veriyi tamamen silmek yerine, kimlik bilgilerinin çıkarılarak istatistiksel kullanım için saklanması.

Örnek: Bir kullanıcının log kayıtlarındaki "user@firma.com" e-postası "user_HASH" gibi tek yönlü bir tanımlayıcıya dönüştürülür. Geri çevrilemez.

İmha Politikası

KVKK'nın "Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hâle Getirilmesi Hakkında Yönetmelik" m. 5 uyarınca, her veri sorumlusu aşağıdakileri içeren bir kişisel veri saklama ve imha politikası hazırlamalıdır:

  • Veri kategorisi bazlı saklama süreleri
  • İmha yöntemleri
  • İmha süreleri ve dönemleri
  • İmha sorumlusu (kim)
  • İmha kararı (otomatik / manuel)
  • Tutulan imha tutanakları

5651 ile KVKK m. 7 Çakışması

5651 sayılı Kanun trafik bilgilerinin en az 6 ay, en çok 2 yıl saklanmasını zorunlu kılar. Aynı zamanda KVKK gereksiz saklamayı yasaklar. Çözüm:

  • Trafik bilgileri 5651'in zorunlu süresinde tutulur (örn. 1 yıl);
  • Süre dolar dolmaz otomatik silme tetiklenir;
  • İstatistiksel raporlama için verisi anonim olarak saklanır.

Veri Sahibinin Silme Talebi (KVKK m. 11)

Bir kullanıcı log altyapınızdan kendisine ait kayıtların silinmesini talep ederse:

  • Talep 30 gün içinde değerlendirilir;
  • 5651 zorunluluğu bitmeden silinemez (KVKK m. 28 hukuki istisna);
  • Gerekçeli yanıt verilir;
  • Süre dolduğunda otomatik silinir, kayıt veri sahibine bildirilir.

SignLogger'ın Log + KVKK Uyumu Yetenekleri

Retention Politikaları

Cihaz / log tipi / kullanıcı bazlı saklama süresi belirleyin. Süre dolar dolmaz otomatik silme.

Pseudonymization (Kimliksizleştirme)

Hassas alanları (IP, e-posta, telefon) hash'leyerek log içinde tutar. Yargı talebi olduğunda yetkili kullanıcı ham veriye erişebilir.

Audit Trail

Log verisine kim, ne zaman, hangi sorgu ile eriştiğini ayrı bir audit log'da tutar (KVKK m. 12 güvenlik tedbiri kanıtı).

Otomatik İmha Tutanağı

Her silme işlemi için imza ve zaman damgalı tutanak otomatik üretilir. Denetimde sunulabilir.

Anonimleştirme Görevleri

5651 süresi dolan trafik bilgileri otomatik olarak anonim formata dönüştürülür ve uzun süreli istatistik için saklanır.

Detaylar için SignLogger özellikleri ve KVKK aydınlatma metnimize bakın.

Saklama–İmha Döngüsü: Uygulama Adımları

  1. Sınıflandırın: Hangi log kategorisi hangi yasal dayanakla ne kadar saklanacak? (5651 trafik logları: 6 ay–2 yıl; uygulama logları: politikanıza göre.)
  2. Otomatikleştirin: İmha insan hafızasına bırakılmaz — arşiv sistemi süresi dolan paketleri otomatik silmeli veya anonimleştirmelidir.
  3. İmhayı kayıt altına alın: Periyodik imha tutanakları (ne, ne zaman, hangi yöntemle) denetimde ilk sorulan belgelerdendir.
  4. Yedekleri unutmayın: İmha politikası yedek kopyaları da kapsamalıdır.

Anonimleştirme Pratikte Nasıl Yapılır?

İstatistiksel amaçla saklamak istediğiniz loglarda kişisel veri niteliğini kaldırmak için yaygın teknikler: IP adresinin son oktetinin sıfırlanması (maskeleme), kullanıcı kimliklerinin geri döndürülemez özetlere (hash + salt) çevrilmesi ve kayıtların tekil değil toplulaştırılmış (günlük özet) tutulması. Kritik nokta: anonimleştirme geri döndürülemez olmalıdır; takma adlandırma (pseudonymization) KVKK'da hâlâ kişisel veridir.

Bütünlük: KVKK Tarafının Gözden Kaçan Şartı

KVKK m. 12, verinin hukuka aykırı değiştirilmesini önlemeyi de ister. Log kayıtları için bunun teknik karşılığı zaman damgası ve e-imzadır — yani 5651 için kurduğunuz imzalama altyapısı KVKK teknik tedbirlerinin de parçasıdır. Ayrıntı için E-İmzalı Log ve Zaman Damgası ve 5651 Log Alma Zorunluluğu yazılarına bakın.

Sık Sorulan Sorular

Süresi dolan logları silmek yerine arşivde tutabilir miyim?

Hayır — saklama sebebi ortadan kalkan kişisel veri imha edilmelidir (KVKK m. 7). "Belki lazım olur" saklaması veri minimizasyonu ilkesine aykırıdır.

SignLogger imha sürecini nasıl yönetir?

Arşiv paketleri için saklama süresi tanımlanır; süresi dolan paketler otomatik temizlenir, işlem kayıtları tutulur. Böylece hem 5651 alt sınırı hem KVKK üst sınırı tek politikayla yönetilir.

Son güncelleme: 21 Ağustos 2026

SignLogger ile ilgili sorularınız mı var?

İletişime geçin