forumKonu aç

SOC hizmetinde loglarımız ve müşteri verilerimiz nerede tutuluyor — KVKK açısından sormalıyım?

İİbrahim T***KatılımcıTopluluk üyesi
Katılım
Ağu 2023
Mesaj
279
#1

B2C odaklı bir e-ticaret platformuyuz ve veritabanımızda 1 milyondan fazla kayıtlı kullanıcının kimlik, iletişim ve sipariş geçmişi bulunuyor. Şirket içi siber güvenliğimizi güçlendirmek amacıyla bir SOC sağlayıcısıyla görüşmeye başladık. Yıllık yaklaşık 700.000 TL bütçe ayırdığımız bu projede güvenlik mimarisini incelerken hukuki ve teknik bir soru işaretiyle karşılaştık.

SOC sağlayıcısının kullandığı merkezi güvenlik platformunun bulut tabanlı olduğunu ve veri merkezlerinin Avrupa ile Amerika'da bulunduğunu öğrendik. Güvenlik analistleri doğrudan bizim sunucu loglarımızı, kimlik doğrulama kayıtlarımızı ve ağ trafiğimizi inceleyecek. Ancak web ve veritabanı loglarının içinde e-posta adresleri, IP bilgileri veya sipariş parametreleri gibi kişisel veriler yer alabiliyor. Bu verilerin yurt dışındaki sunuculara akması bizi KVKK karşısında ciddi bir cezai risk altına sokar mı bilemiyoruz.

Hizmet alırken logların Türkiye sınırları içerisinde tutulmasını şart koşmalı mıyız? Teklif aşamasında Veri İşleyen Sözleşmesi (DPA) kapsamında sağlayıcıdan hangi somut taahhütleri ve saklama süresi garantilerini istemeliyiz?

VVeli T***Katılımcı
Görev
İnsan kaynakları uzmanı
Sektör
Tarım
Yapı
120 kişilik şirket
Katılım
Nis 2023
Mesaj
1
En çok yardımcı olan#2

Kısa cevap: Log kayıtlarında yer alan IP adresleri, kullanıcı adları ve URL parametreleri KVKK kapsamında doğrudan kişisel veri niteliğindedir; bu verilerin yurt dışı merkezli bir bulut platformuna aktarılması kanuni aktarım şartları sağlanmadığı sürece açıkça mevzuata aykırılık teşkil eder. Bu nedenle sözleşmede verilerin Türkiye'deki veri merkezlerinde tutulacağı taahhüt edilmeli ya da aktarım öncesinde yerel toplayıcı üzerinde geri döndürülemez maskeleme yapılmalıdır.

E-ticaret sitelerinde web sunucu logları çoğu zaman GET isteklerindeki e-posta, isim hatta ödeme referans numarası gibi hassas parametreleri barındırır. Kanundaki son değişikliklerle yurt dışına veri aktarımı için Kişisel Verileri Koruma Kurulu'nun onayladığı standart sözleşmeler veya bağlayıcı şirket kuralları gibi mekanizmalar getirilmiş olsa da, doğrudan Türkiye lokasyonlu bir altyapı seçmek sizi bu bürokratik ve cezai riskten tamamen korur.

SOC teklifini değerlendirirken teknik mimariyi şu şekilde şart koşmalısınız: Şirket ağınıza kurulacak bir log toplayıcı (collector) üzerinde kişisel veriler regex filtreleriyle maskelenmeli veya takma adlı hale getirilmelidir. Analistlerin gördüğü ekranda kullanıcı adı veya müşteri detayı değil, yalnızca sistem olayları görünmelidir.

Hukuki tarafta ise mutlaka detaylı bir Veri İşleyen Sözleşmesi imzalanmalıdır. Bu metinde verilerin yalnızca belirlenen Türkiye içi lokasyonda tutulacağı, saklama süresi sonunda güvenli şekilde imha edileceği ve yurt dışındaki herhangi bir üçüncü tarafla paylaşılmayacağı cezai şarta bağlanarak yazılmalıdır.

UUmut Ş***Uzman
Görev
DevOps
Yapı
butik ajans
Katılım
Ağu 2023
Mesaj
231
#3

Ağınızdan çıkmadan önce log scrubbing (veri temizleme) yaptırın. Kendi sunucunuza kurulan ajan veya toplayıcı, logdaki e-posta ve kimlik bilgilerini SHA-256 ile özetlesin veya yıldızlasın. Dışarıya sadece arındırılmış güvenlik telemetrisi gitsin, böylece veri sızma riski ortadan kalkar.

YYavuzUzman
Görev
Bilgi güvenliği müdürü
Katılım
Tem 2023
Mesaj
168
#4

KVKK 9. maddesi uyarınca kişisel verilerin yurt dışına aktarımı sıkı kurallara bağlanmıştır. Hizmet sağlayıcınız ile standart sözleşme tanzim edilerek Kurul'a bildirilmediği müddetçe, verilerin yurt dışı sunucularda depolanması veri sorumlusu sıfatıyla firmanızın aleyhine idari para cezası doğuracaktır.

SSelmaKatılımcı
Görev
Online mağaza
Katılım
Tem 2024
Mesaj
94
#5

Teklif şartnamesine doğrudan şu cümleyi ekleyin: 'Tüm log verileri ve analitik çıktılar Türkiye Cumhuriyeti sınırları içerisindeki veri merkezlerinde saklanacaktır.' Bunu taahhüt edemeyen sağlayıcıyı baştan eleyin sonra başınız çok ağrır.

FFiliz P***Katılımcı
Görev
Üretim müdürü
Sektör
E-ticaret
Yapı
300 kişilik kurum
Katılım
Haz 2025
Mesaj
166
#6

Aynı ikilemi biz de yaşadık. Sağlayıcı Türkiye'de barındırılan yerel çözüm için yıllık 120.000 TL daha fazla fiyat çıkardı. Hukuk müşavirimizle hesapladık olası bir veri ihlali bildiriminde karşılaşacağımız ceza ve itibar kaybının yanında bu fark çok önemsiz kaldı yereli seçtik.

AAleyna S***Katılımcı
Görev
İhracat sorumlusu
Sektör
E-ticaret
Yapı
orta ölçekli işletme
Katılım
Ağu 2024
Mesaj
3
#7

Sağlayıcı sadece SIEM loglarını mı topluyor yoksa ağdaki tüm paket trafiğini (PCAP) de dinleyecek mi? Eğer paket analizi yapıyorlarsa HTTP trafiğindeki kredi kartı hariç tüm form verilerini açık metin görebilirler, buna dikkat ettiniz mi?

AAycan K***Katılımcı
Görev
Mağaza müdürü
Sektör
Catering
Yapı
20 kişilik firma
Katılım
Mar 2024
Mesaj
132
#8

Veri merkezimiz Türkiye'de diyenlerin bazıları sadece veritabanını burada tutup analitiği yurt dışındaki yapay zeka motorlarına gönderiyor. 'Veri işleme ve analiz motorları dahil tüm sistemler' şeklinde açıkça yazdırmazsanız arkadan dolanırlar.

HHüseyin Ş***Katılımcı
Görev
Ağ yöneticisi
Sektör
Ambalaj
Yapı
holding bünyesinde bir şirket
Katılım
Tem 2023
Mesaj
81

Doki · Marka kimliği · 2025

#9

bizim eski firmaada loglari amerikaya gonderen bi sisetm vardi denetimde mufettis log dosyasinin icindeki url de mustei tcsini yakaladi savunma verene kdr canimiz cikti kesinlikle maskeleme yaptirin derim

edit: birkaç yazım hatasını düzelttim.

ZZübeyde D***Katılımcı
Görev
Pazarlama direktörü
Sektör
Nakliyat
Yapı
300 kişilik kurum
Katılım
Mar 2024
Mesaj
174
#10

Netice itibarıyla iki yolunuz var: Ya log toplayıcı üzerinde sıkı bir maskeleme yaparak kişisel verilerin dışarı çıkmasını engelleyeceksiniz ya da tüm altyapısı Türkiye sınırlarında bulunan yerli barındırmalı bir SOC modeliyle anlaşacaksınız.

IIrmak Ş***VeteranTopluluk üyesi
Katılım
Eyl 2022
Mesaj
32
#11

aynı durumdayım, o yüzden soruyorum. açıçkası otomatik tarma raporu ile sızma testi aynı şey değil

sonucu buraya yazarsaız başkalarına da faydası olur

MMert K***Katılımcı
Görev
Mağaza görevlisi
Sektör
Enerji
Yapı
tek kişilik işletme
Katılım
Ara 2024
Mesaj
304
#12

kaydettim.

AAli T***Katılımcı
Görev
Yönetim kurulu üyesi
Sektör
Kimya
Yapı
8 kişilik ekip
Katılım
Haz 2025
Mesaj
334
#13

şunu yaşadıktan snra bakışım değişti. küçük ölçekte işe yarayan çözüm büyüyünce çöküyor bunu geç öğrendim

odeme bilgisi degisikligi asla gedligi kanaldan dogrulnmaz sonra sonucu buraya yazarsaniz baskalarina da faydassi olur

NNazlı G***KatılımcıTopluluk üyesi
Katılım
Eki 2025
Mesaj
253
#14

Bu başlık arşivlik. Kayıt tutmayan hiçbir süreç düzelmiyor, çünkü neyi düzelteceğinizi bilmiyorsunuz.

AAhmet O***KatılımcıTopluluk üyesi
Katılım
Şub 2025
Mesaj
142
#15

Ucuz görünen yol genelde sonradan pahalıya patlıyor. İzin ve kapsam yazılı değilse o test başlamasın.

Ölçmeden karar verince hep aynı yere geliyoruz.

RRecep T***Katılımcı
Görev
Satış müdürü
Sektör
Muhasebe ve müşavirlik
Yapı
kooperatif
Katılım
Ara 2023
Mesaj
2

Doki · SEO danışmanlığı · 2023

#16

doğru.

GGülKatılımcı
Görev
Moda markası
Yapı
40 kişilik üretim firması
Katılım
Kas 2023
Mesaj
128
#17

kucuk bir isletmeyim benim taafimdan anlatayim ama iste soc veri nerede tuutulur tarafinda yapilan hata genelde geri donulebilir ama pahali.

BBaranKatılımcı
Görev
Oyun geliştirici
Yapı
120 kişilik şirket
Katılım
Haz 2024
Mesaj
98
#18

bunu bilmiyordum.

AAhmet Ç***Katılımcı
Görev
Depo sorumlusu
Sektör
Mücevherat
Yapı
imalathane
Katılım
Oca 2026
Mesaj
399
#19

bunu not allim tesekurler

MMehmet A***Katılımcı
Görev
Satış müdürü
Sektör
Sigortacılık
Yapı
iki şubeli işletme
Katılım
Mar 2026
Mesaj
251
#20

Genel olarak doğru ama bir yeri eksik kalmış. Bunu baştan yazılı hâle getirmezseniz sonra tartışma çıkıyor.

Tecrübeyle sabit.

Yanıt yaz