
Evet, log kayıtlarının büyük bölümü kişisel veridir: kullanıcı adı, IP adresi, cihaz bilgisi ve işlem zamanı bir kişiye bağlanabilir. KVKK loglar için tek bir saklama süresi belirlemez; süre ilgili mevzuata ve loglamanın amacına göre belirlenir ve saklama-imha politikasına yazılır. Loglar amaçla sınırlı tutulmalı, değiştirilemez biçimde korunmalı, erişim dar bir ekiple sınırlanmalı ve loglara erişimin kendisi de kayıt altına alınmalıdır.
Güvenlik Kaydı mı, Veri Deposu mu?
Bilgi güvenliği ekipleri için log, olay incelemesinin ve ihlal tespitinin temelidir. Aynı loglar KVKK açısından ise kişisel veri barındıran büyük bir kayıt ortamıdır. Log kayıtları KVKK kapsamında iki yönlü bir yükümlülük doğurur: bir yandan güvenlik için yeterli log tutmak, öte yandan bu logları gereğinden fazla ve gereğinden uzun tutmamak.
Bu rehberde loglarda hangi kişisel verilerin bulunduğunu, loglamanın hukuki dayanağını, saklama süresini belirleyen mevzuatı, loglara erişimin nasıl izleneceğini ve SIEM ile dış hizmet sağlayıcıların rolünü adım adım ele alıyor, sonunda uyarlanabilir bir log politikası örneği paylaşıyoruz.
Loglarda Hangi Kişisel Veriler Var?
6698 sayılı Kanun'a göre kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her bilgi kişisel veridir. Log satırları çoğu zaman bir kişinin adını içermez, ancak başka kayıtlarla birleştirildiğinde kişiyi belirlenebilir kılar. Tipik bir kurumda log kaynakları ve içerdikleri veriler şöyledir:
Web proxy ve e-posta logları, bir çalışanın gün içindeki davranışını ayrıntılı biçimde ortaya koyabildiği için ayrıca dikkat ister. İşverenin bu kayıtları hangi sınırlar içinde inceleyebileceğini çalışan e-posta izleme KVKK yazımızda anlattık.
Log Kaynakları ve İçerdikleri Kişisel Veriler
| Log kaynağı | Örnek kişisel veri | Hassasiyet |
|---|---|---|
| Kimlik doğrulama (Active Directory, SSO, VPN) | Kullanıcı adı, giriş zamanı, IP, cihaz, başarısız giriş | Orta |
| Güvenlik duvarı ve web proxy | İç IP, ziyaret edilen alan adı, zaman | Orta–yüksek (davranış profili çıkarılabilir) |
| E-posta ağ geçidi | Gönderen, alıcı, konu, ek adı | Yüksek |
| Uygulama ve veri tabanı | Müşteri kimliği, işlem türü, bazen istek içeriği | Değişken; özel nitelikli veri olabilir |
| Uç nokta güvenliği (EDR) | Kullanıcı, çalıştırılan uygulama, dosya adları | Orta–yüksek |
| Fiziksel erişim ve kamera sistemleri | Kart geçişleri, giriş-çıkış saatleri | Orta |
Loglama Amaçları ve Hukuki Dayanak
Her log kaynağı için “bu kaydı neden tutuyoruz?” sorusunun yazılı bir cevabı olmalıdır. Amaç, hem hukuki sebebi hem de saklama süresini belirler. KVKK'nın 5. maddesindeki hukuki sebepler açısından loglama genellikle üç dayanağa oturur:
Veri güvenliği yükümlülüğü: KVKK'nın 12. maddesi uygun güvenlik düzeyi için teknik ve idari tedbir alınmasını ister. Kişisel Veri Güvenliği Rehberi, tüm kullanıcıların işlem hareketlerinin düzenli olarak kayıt altına alınmasını ve erişim logları ile log kayıtlarını teknik tedbirler arasında sayar. Özel nitelikli veriler için Kurul'un 2018/10 sayılı kararı, veriler üzerindeki tüm hareketlerin güvenli biçimde loglanmasını açıkça öngörür.
Hukuki yükümlülük (md. 5/2-ç): Bazı kurumlar için özel mevzuat log tutmayı zorunlu kılar; örneğin 5651 sayılı Kanun kapsamındaki yükümlülükler.
Meşru menfaat (md. 5/2-f): Hizmet sürekliliği, performans izleme ve hata ayıklama gibi amaçlar, ilgili kişinin temel hak ve özgürlüklerine zarar vermemek kaydıyla bu dayanağa oturabilir.
Amaç belirlemek aynı zamanda sınır koyar: güvenlik amacıyla tutulan bir log, sonradan çalışan performansını ölçmek gibi farklı bir amaçla kullanılırsa, Kanun'un 4. maddesindeki belirli, açık ve meşru amaç ilkesiyle çatışabilir. Loglar ayrıca aydınlatma metinlerinde çalışanlara ve ziyaretçilere açıklanmalıdır.
Saklama Süresini Belirleyen Mevzuat
KVKK'nın 4. maddesi, kişisel verilerin ilgili mevzuatta öngörülen veya işlendikleri amaç için gerekli olan süre kadar muhafaza edilmesini ister. Loglar için saklama süresini belirlerken şu sırayı izlemek pratik bir yöntemdir:
Özel mevzuat var mı?: 5651 sayılı Kanun'un 5. maddesi, yer sağlayıcıların yer sağladıkları hizmetlere ilişkin trafik bilgilerini bir yıldan az ve iki yıldan fazla olmamak üzere yönetmelikte belirlenen süre kadar saklamasını öngörür. Toplu kullanım sağlayıcılar (ör. misafirlerine internet erişimi sunan işletmeler) için de ayrı yükümlülükler vardır. Kurumunuzun bu sıfatlardan birini taşıyıp taşımadığı ve sektörünüze özgü düzenlemeler ayrıca değerlendirilmelidir.
Amaç ne kadar süre gerektiriyor?: Özel mevzuat yoksa süre, logun amacına göre belirlenir. Olay incelemesi için tutulan güvenlik loglarının, saldırıların geç fark edilebildiği göz önünde tutularak daha uzun; hata ayıklama loglarının ise kısa tutulması savunulabilir.
Uyuşmazlık ve ispat ihtiyacı: Belirli logların olası hukuki uyuşmazlıklarda delil olarak gerekebileceği değerlendiriliyorsa, bu gerekçe ve süre politikaya yazılmalıdır.
Süre dolunca imha: Silme, Yok Etme veya Anonim Hale Getirme Yönetmeliği, periyodik imhanın saklama ve imha politikasında belirlenen aralıklarla ve her halde altı ayı geçmeyecek sürelerde yapılmasını, imha işlemlerinin kayıt altına alınıp bu kayıtların en az üç yıl saklanmasını öngörür.
Pratikte en sık yapılan hata, log platformunun varsayılan saklama ayarına bırakılmasıdır: bazı sistemler logları süresiz tutar, bazıları ise ihtiyaç duyulan süreden önce siler. Her iki durum da bir karar değil, bir tesadüftür. Somut olay özelinde hukuki değerlendirme alınmalıdır.
Loglara Erişimin Kendisinin Loglanması
Loglar, kurumdaki pek çok kişinin davranışını gösteren yoğun bir veri kaynağıdır; bu nedenle loglara erişim de bir risk alanıdır. Kişisel Veri Güvenliği Rehberi, çalışanlara yalnızca görevleri için gerekli ölçüde erişim yetkisi tanınmasını ve bir erişim yetki ve kontrol matrisi oluşturulmasını önerir. Log sistemleri için bu, şu kontrollere dönüşür:
Rol bazlı erişim: Log platformunda okuma, arama, dışa aktarma ve silme yetkileri ayrı roller olarak tanımlanır.
Denetim izi: Kimin, hangi logda, hangi sorguyu çalıştırdığı ve hangi sonucu dışa aktardığı ayrı bir denetim kaydında tutulur.
Görev ayrılığı: Sistem yöneticileri kendi eylemlerinin loglarını silemez veya değiştiremez; loglar merkezi ve değiştirilemez bir depoya aktarılır.
Periyodik gözden geçirme: Log erişim yetkileri ve denetim kayıtları düzenli aralıklarla incelenir; olağandışı sorgular sorgulanır.
Bu yaklaşımın sağlık sektöründeki karşılığını, görüntüleme işlemlerinin bile loglanması gerektiğini gösteren Kurul kararlarıyla birlikte hasta kayıtlarına yetkisiz erişim yazımızda ele aldık.
SIEM ve Dış Hizmet Sağlayıcılar
Güvenlik bilgi ve olay yönetimi (SIEM) sistemleri, farklı kaynaklardan gelen logları tek bir yerde toplayıp ilişkilendirir. Birçok kurum bu sistemi bir yönetilen güvenlik hizmeti sağlayıcısı (MSSP) veya bulut tabanlı bir hizmet olarak kullanır. Bu durumda üç konu netleştirilmelidir:
Veri işleyen ilişkisi: Loglarınızı sizin adınıza işleyen sağlayıcı çoğu durumda veri işleyendir. KVKK'nın 12. maddesinin ikinci fıkrası, veri işleyenin veri güvenliği tedbirlerinin alınmasında veri sorumlusuyla birlikte sorumlu olduğunu belirtir. Rehber; yazılı sözleşme, talimatla hareket, süresiz sır saklama ve ihlalin derhal bildirilmesi hükümlerini önerir.
Yurt dışı aktarım: SIEM platformu veya log arşivi yurt dışındaki bir veri merkezinde çalışıyorsa, aktarım KVKK'nın 9. maddesi ve 10.07.2024 tarihli yönetmelikteki mekanizmalardan birine dayanmalıdır. Standart sözleşme kullanılıyorsa imzadan itibaren beş iş günü içinde Kurum'a bildirilmelidir.
Veri minimizasyonu: SIEM'e her log alanını göndermek yerine güvenlik korelasyonu için gerekli alanlar seçilmeli, gereksiz içerik (ör. istek gövdeleri) kaynakta maskelenmelidir.
Uygulama loglarında maskeleme yöntemlerini log maskeleme yazımızda ayrıntılı anlattık. SIEM'den gelen bir alarmın ihlale dönüştüğü durumda 72 saatlik bildirim süresi, logların hızlı erişilebilir olmasına bağlıdır.
Log Politikası Örneği
Aşağıdaki iskelet, kurumunuzun log politikasını hazırlarken başlangıç noktası olarak kullanılabilir. Süreler kurumun risk değerlendirmesi ve tabi olduğu mevzuata göre belirlenmelidir; tablodaki değerler örnek değil, doldurulacak alanlardır.
Politika onaylandıktan sonra, log platformlarındaki gerçek ayarların politikaya uyup uymadığını görmek için kısa bir teknik kontrol yapılmalıdır. Kâğıt üzerindeki saklama süresi ile sistemdeki saklama ayarı arasındaki fark, denetimlerde en sık rastlanan bulgulardan biridir.
Log Politikası İskeleti ve Kontrol Noktaları
| Politika başlığı | İçerik | Kontrol noktası |
|---|---|---|
| Kapsam ve envanter | Tüm log kaynakları, içerdikleri veri kategorileri ve sahipleri | Envanter yılda en az bir kez güncelleniyor mu? |
| Amaç ve hukuki sebep | Her kaynak için loglama amacı ve KVKK md. 5 dayanağı | Amaç dışı kullanım yasağı yazılı mı? |
| Saklama süreleri | Kaynak bazında süre ve gerekçe; özel mevzuat varsa atıf | Log platformundaki ayarlar politikayla aynı mı? |
| İmha | Otomatik silme kuralları, arşiv ve yedeklerin durumu, imha kaydı | Periyodik imha kayıtları tutuluyor mu? |
| Bütünlük | Merkezi toplama, değiştirilemez depolama, zaman senkronizasyonu | Yöneticiler kendi loglarını silebiliyor mu? |
| Erişim | Roller, yetki matrisi, denetim izi, periyodik gözden geçirme | Son gözden geçirme tarihi ne? |
| Dış hizmet | Veri işleyen sözleşmesi, veri konumu, yurt dışı aktarım mekanizması | Sözleşme ve bildirim belgeleri mevcut mu? |
| Olay müdahalesi | Hangi alarmların ihlal değerlendirmesine gideceği ve kim tarafından | Son tatbikat ne zaman yapıldı? |
Sonuç ve Sonraki Adım
Log kayıtları KVKK açısından hem bir yükümlülük hem de bir risktir. Güvenlik için yeterli ve güvenilir log tutmak Kanun'un 12. maddesinin gereğidir; aynı logları amaçla sınırlı tutmak, belirlenmiş sürede imha etmek ve erişimi izlemek ise 4. maddedeki ilkelerin gereğidir. Bu dengeyi kurmanın yolu, her log kaynağı için amaç, hukuki sebep, süre ve erişim kuralını yazılı hale getiren bir log politikasıdır.
İlk adım olarak log kaynaklarınızın envanterini çıkarın ve her birinin mevcut saklama ayarını not edin. Bu tablo, politikanın hangi noktalarda gerçeklikten ayrıldığını hemen gösterecektir. Log altyapısının teknik tarafında destek için siber güvenlik hizmeti kapsamını da inceleyebilirsiniz.
Sık Sorulan Sorular
İlgili kişi KVKK'nın 11. maddesi kapsamında silme talep edebilir. Ancak log bir hukuki yükümlülük veya güvenlik amacıyla ve belirlenen süre içinde tutuluyorsa, işleme şartı devam ettiği için talep gerekçelendirilerek reddedilebilir. Karar kayıt altına alınmalıdır.
Log yönetimini güvenlik ve uyum açısından birlikte kurun
Log envanteri, saklama süreleri, erişim denetimi ve SIEM sağlayıcı sözleşmeleriyle bilgi güvenliği süreçlerinizi KVKK ile uyumlu hale getirin.
Ücretsiz ön görüşme talep edinKaynaklar
- 6698 sayılı Kişisel Verilerin Korunması Kanunu — Mevzuat Bilgi Sistemi
- Kişisel Veri Güvenliği Rehberi (Teknik ve İdari Tedbirler), KVKK Yayınları No: 72 — Kişisel Verileri Koruma Kurumu (2025-04)
- Özel Nitelikli Kişisel Verilerin İşlenmesinde Veri Sorumlularınca Alınması Gereken Yeterli Önlemler (Kurul Kararı 2018/10) — Kişisel Verileri Koruma Kurumu (2018-01-31)
- Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik — Kişisel Verileri Koruma Kurumu (2017-10-28)
- 5651 sayılı İnternet Ortamında Yapılan Yayınların Düzenlenmesi ve Bu Yayınlar Yoluyla İşlenen Suçlarla Mücadele Edilmesi Hakkında Kanun — Mevzuat Bilgi Sistemi
- Kişisel Verilerin Yurt Dışına Aktarılmasına İlişkin Usul ve Esaslar Hakkında Yönetmelik — Resmî Gazete (2024-07-10)













