Toplu kullanım sağlayıcı, kişilere belli bir yerde ve belli bir süre internet erişimi imkânı sunan gerçek veya tüzel kişidir; otel, kafe, restoran, AVM, hastane, okul, yurt ve misafirine kablosuz ağ açan her işletme bu tanıma girer. 5651 sayılı Kanun kapsamında bu sağlayıcıların temel iki yükümlülüğü vardır: erişim sağladığı kullanıcıyı kimlik doğrulaması ile ilişkilendirmek ve bu erişime dair kayıtları bütünlüğü bozulmadan, imzalı biçimde saklamak.
Bu içerik genel bilgilendirme amaçlıdır ve hukuki danışmanlık niteliği taşımaz. Yükümlülüklerinizin güncel kapsamı için mevzuatı ve bir hukuk danışmanını esas alın.
Toplu Kullanım Sağlayıcı Kimdir?
Mevzuat, internet erişimini kendi asıl faaliyeti olarak satan erişim sağlayıcıdan (ISS) farklı olarak, internet erişimini bir yan hizmet olarak sunan işletmeleri "toplu kullanım sağlayıcı" olarak konumlandırır. Belirleyici ölçüt, erişimin belirli bir mekânda ve genellikle geçici olarak, sınırlı bir kullanıcı kitlesine açılmasıdır. Ticari olarak internet erişimi sunan yerler için ayrıca yetkili idareden izin alma yükümlülüğü söz konusu olabilir; kapsam işletme türüne göre değişir .
- Konaklama: otel, pansiyon, apart, tatil köyü misafir Wi-Fi'si.
- Yeme-içme: kafe, restoran, bar, kafeterya müşteri ağı.
- Perakende ve kamusal alan: AVM, mağaza, havalimanı, otogar, hastane bekleme alanları.
- Kurumsal: ofis, fabrika, okul ve yurtların ziyaretçi/misafir ağları.
5651 Kapsamındaki Temel Yükümlülükler
Toplu kullanım sağlayıcının sorumluluğu iki başlıkta toplanır. Birincisi, ağa bağlanan kullanıcının bir kimlikle eşleştirilmesi; ikincisi, oluşan trafik/erişim kayıtlarının değiştirilemez ve doğrulanabilir şekilde saklanmasıdır. İkisi birlikte, bir olay incelemesinde "hangi kullanıcı, ne zaman, hangi IP/oturumla" sorusunun cevaplanabilmesini sağlar.
| Yükümlülük | Amaç | Pratik karşılığı |
|---|---|---|
| Kimlik doğrulama | Oturumu bir kişiye bağlamak | SMS/sponsor/form doğrulaması, captive portal ile onay |
| Kayıt tutma | Erişim/oturum verisini biriktirmek | Zaman damgalı bağlantı ve oturum logları |
| Log imzalama | Bütünlüğü ispatlamak | Zaman damgası + e-imza ile günlük imzalama |
| Saklama süresi | Geriye dönük erişilebilirlik | Mevzuatın öngördüğü süre boyunca muhafaza |
Kimlik Doğrulama: Misafir İnternetinde Nasıl Yapılır?
Uygulamada en yaygın yöntem, bir captive portal (karşılama sayfası) üzerinden kullanıcının doğrulanmasıdır. Kullanıcı ağa bağlandığında portala yönlendirilir, doğrulamayı tamamlar ve ancak sonrasında internete çıkar. SignLogger, marka bağımsız çalışır; RADIUS destekleyen herhangi bir güvenlik duvarı veya erişim noktasıyla entegre olur. Captive portal RADIUS doğrulaması yalnızca PAP ile yapılır; kurumsal 802.1x senaryolarında ise EAP tabanlı yöntemler kullanılabilir. Misafir Wi-Fi'nizi uçtan uca yönetmek için hotspot yönetimi çözümümüze göz atabilirsiniz.
İmzalı Log: Kaydın Hukuken Anlamlı Olması
Ham log, sonradan değiştirilmediğinin ispatlanamadığı sürece delil değeri açısından zayıftır. Bu nedenle SignLogger, toplanan logları her gün, yetkili bir sertifika makamı olan TÜBİTAK Kamu SM zaman damgası ve e-imzası ile imzalar. Böylece kaydın belirli bir tarihte var olduğu ve o günden sonra değiştirilmediği doğrulanabilir. Kamu SM hizmetleri kontör ile çalışır; imzalama sürekliliği için kontör bakiyesinin takip edilmesi gerekir. Tüm bu süreç müşterinin kendi altyapısında (VMware/Hyper-V) çalışır ve veriler kurum dışına çıkmaz. Ayrıntılar için 5651 log imzalama sayfasına bakın.
Uyumsuzluğun Sonuçları
Yükümlülüklerin yerine getirilmemesi, idari yaptırımlara ve bir soruşturma anında sorumluluğun işletmeye yönelmesine yol açabilir. Mevzuat, kimlik doğrulaması yapmayan veya kayıtları usulüne uygun saklamayan sağlayıcılar için idari para cezası öngörür; cezanın alt-üst sınırı ve uygulanma biçimi güncel düzenlemeye göre belirlenir . Pratikte asıl risk, imzalı ve doğrulanabilir kaydın bulunmaması nedeniyle işletmenin kendini savunamamasıdır.
Sıkça Sorulan Sorular
Kafemde ücretsiz Wi-Fi veriyorum, yine de yükümlü müyüm?
Evet. Ücretli olup olmaması değil, belirli bir mekânda kullanıcıya internet erişimi sunmanız belirleyicidir. Misafirine Wi-Fi açan kafe de toplu kullanım sağlayıcı sayılır ve doğrulama ile imzalı log yükümlülüğü kapsamına girer.
Erişim sağlayıcı ile toplu kullanım sağlayıcı aynı şey mi?
Hayır. Erişim sağlayıcı interneti asıl hizmet olarak satan operatördür; toplu kullanım sağlayıcı ise interneti bir yan hizmet olarak sunan işletmedir. Yükümlülüklerin kapsamı ve türü bu iki role göre farklılaşır.
Sadece log tutmam yeterli mi?
Genellikle yeterli değildir. Kaydın delil değeri taşıması için bütünlüğünün korunduğunun ispatlanması beklenir; bu da zaman damgası ve e-imza ile imzalamayı gerektirir. SignLogger bu imzalamayı her gün otomatik yapar.
Misafirleri nasıl doğrularım?
En yaygın yöntem captive portal üzerinden SMS, sponsor onayı veya benzeri bir doğrulamadır. Kullanıcı bağlandığında portala yönlendirilir, doğrulamayı tamamlar ve oturum kaydı kimliğiyle eşleştirilir.
Verilerim bir dış sunucuya mı gidiyor?
Hayır. SignLogger müşterinin kendi sanallaştırma altyapısında (VMware/Hyper-V) çalışacak şekilde kurulur; loglar ve kişisel veriler kurum içinde (on-prem) kalır.
Mevcut güvenlik duvarımla çalışır mı?
Evet. SignLogger marka bağımsızdır ve RADIUS destekleyen herhangi bir güvenlik duvarı veya erişim noktasıyla entegre çalışır; mevcut donanımınızı değiştirmeniz gerekmez.