Güvenlik9 dk okuma

Log Kayıtları Kişisel Veri midir? Saklama Süresi ve Erişim Yetkisi

Log kayıtları KVKK açısından çoğu zaman IP adresi, kullanıcı adı ve işlem bilgisi gibi kişisel veriler içerir. Yazıda loglama amaçlarını ve hukuki dayanağı, saklama süresini belirleyen mevzuatı, loglara erişimin kendisinin de loglanmasını ve SIEM ile dış hizmet sağlayıcıların rolünü ele alıyoruz. Kendi uygulamanıza uyarlayabileceğiniz bir log politikası örneği de yazıda yer alıyor.

· VERBİS ve Veri Envanteri UzmanıGüncelleme:
Sunucu odasında kod ve sistem çıktılarının aktığı iki monitör; log kayıtlarının tutulduğu ve izlendiği teknik ortam
Log kayıtları IP, kullanıcı adı ve işlem izi taşıdığı için çoğu zaman kişisel veri sayılır.
Kısa Tanım

Evet, log kayıtlarının büyük bölümü kişisel veridir: kullanıcı adı, IP adresi, cihaz bilgisi ve işlem zamanı bir kişiye bağlanabilir. KVKK loglar için tek bir saklama süresi belirlemez; süre ilgili mevzuata ve loglamanın amacına göre belirlenir ve saklama-imha politikasına yazılır. Loglar amaçla sınırlı tutulmalı, değiştirilemez biçimde korunmalı, erişim dar bir ekiple sınırlanmalı ve loglara erişimin kendisi de kayıt altına alınmalıdır.

Güvenlik Kaydı mı, Veri Deposu mu?

Bilgi güvenliği ekipleri için log, olay incelemesinin ve ihlal tespitinin temelidir. Aynı loglar KVKK açısından ise kişisel veri barındıran büyük bir kayıt ortamıdır. Log kayıtları KVKK kapsamında iki yönlü bir yükümlülük doğurur: bir yandan güvenlik için yeterli log tutmak, öte yandan bu logları gereğinden fazla ve gereğinden uzun tutmamak.

Bu rehberde loglarda hangi kişisel verilerin bulunduğunu, loglamanın hukuki dayanağını, saklama süresini belirleyen mevzuatı, loglara erişimin nasıl izleneceğini ve SIEM ile dış hizmet sağlayıcıların rolünü adım adım ele alıyor, sonunda uyarlanabilir bir log politikası örneği paylaşıyoruz.

Loglarda Hangi Kişisel Veriler Var?

6698 sayılı Kanun'a göre kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her bilgi kişisel veridir. Log satırları çoğu zaman bir kişinin adını içermez, ancak başka kayıtlarla birleştirildiğinde kişiyi belirlenebilir kılar. Tipik bir kurumda log kaynakları ve içerdikleri veriler şöyledir:

Web proxy ve e-posta logları, bir çalışanın gün içindeki davranışını ayrıntılı biçimde ortaya koyabildiği için ayrıca dikkat ister. İşverenin bu kayıtları hangi sınırlar içinde inceleyebileceğini çalışan e-posta izleme KVKK yazımızda anlattık.

Log Kaynakları ve İçerdikleri Kişisel Veriler

Log kaynağıÖrnek kişisel veriHassasiyet
Kimlik doğrulama (Active Directory, SSO, VPN)Kullanıcı adı, giriş zamanı, IP, cihaz, başarısız girişOrta
Güvenlik duvarı ve web proxyİç IP, ziyaret edilen alan adı, zamanOrta–yüksek (davranış profili çıkarılabilir)
E-posta ağ geçidiGönderen, alıcı, konu, ek adıYüksek
Uygulama ve veri tabanıMüşteri kimliği, işlem türü, bazen istek içeriğiDeğişken; özel nitelikli veri olabilir
Uç nokta güvenliği (EDR)Kullanıcı, çalıştırılan uygulama, dosya adlarıOrta–yüksek
Fiziksel erişim ve kamera sistemleriKart geçişleri, giriş-çıkış saatleriOrta

Loglama Amaçları ve Hukuki Dayanak

Her log kaynağı için “bu kaydı neden tutuyoruz?” sorusunun yazılı bir cevabı olmalıdır. Amaç, hem hukuki sebebi hem de saklama süresini belirler. KVKK'nın 5. maddesindeki hukuki sebepler açısından loglama genellikle üç dayanağa oturur:

Veri güvenliği yükümlülüğü: KVKK'nın 12. maddesi uygun güvenlik düzeyi için teknik ve idari tedbir alınmasını ister. Kişisel Veri Güvenliği Rehberi, tüm kullanıcıların işlem hareketlerinin düzenli olarak kayıt altına alınmasını ve erişim logları ile log kayıtlarını teknik tedbirler arasında sayar. Özel nitelikli veriler için Kurul'un 2018/10 sayılı kararı, veriler üzerindeki tüm hareketlerin güvenli biçimde loglanmasını açıkça öngörür.

Hukuki yükümlülük (md. 5/2-ç): Bazı kurumlar için özel mevzuat log tutmayı zorunlu kılar; örneğin 5651 sayılı Kanun kapsamındaki yükümlülükler.

Meşru menfaat (md. 5/2-f): Hizmet sürekliliği, performans izleme ve hata ayıklama gibi amaçlar, ilgili kişinin temel hak ve özgürlüklerine zarar vermemek kaydıyla bu dayanağa oturabilir.

Amaç belirlemek aynı zamanda sınır koyar: güvenlik amacıyla tutulan bir log, sonradan çalışan performansını ölçmek gibi farklı bir amaçla kullanılırsa, Kanun'un 4. maddesindeki belirli, açık ve meşru amaç ilkesiyle çatışabilir. Loglar ayrıca aydınlatma metinlerinde çalışanlara ve ziyaretçilere açıklanmalıdır.

Saklama Süresini Belirleyen Mevzuat

KVKK'nın 4. maddesi, kişisel verilerin ilgili mevzuatta öngörülen veya işlendikleri amaç için gerekli olan süre kadar muhafaza edilmesini ister. Loglar için saklama süresini belirlerken şu sırayı izlemek pratik bir yöntemdir:

Özel mevzuat var mı?: 5651 sayılı Kanun'un 5. maddesi, yer sağlayıcıların yer sağladıkları hizmetlere ilişkin trafik bilgilerini bir yıldan az ve iki yıldan fazla olmamak üzere yönetmelikte belirlenen süre kadar saklamasını öngörür. Toplu kullanım sağlayıcılar (ör. misafirlerine internet erişimi sunan işletmeler) için de ayrı yükümlülükler vardır. Kurumunuzun bu sıfatlardan birini taşıyıp taşımadığı ve sektörünüze özgü düzenlemeler ayrıca değerlendirilmelidir.

Amaç ne kadar süre gerektiriyor?: Özel mevzuat yoksa süre, logun amacına göre belirlenir. Olay incelemesi için tutulan güvenlik loglarının, saldırıların geç fark edilebildiği göz önünde tutularak daha uzun; hata ayıklama loglarının ise kısa tutulması savunulabilir.

Uyuşmazlık ve ispat ihtiyacı: Belirli logların olası hukuki uyuşmazlıklarda delil olarak gerekebileceği değerlendiriliyorsa, bu gerekçe ve süre politikaya yazılmalıdır.

Süre dolunca imha: Silme, Yok Etme veya Anonim Hale Getirme Yönetmeliği, periyodik imhanın saklama ve imha politikasında belirlenen aralıklarla ve her halde altı ayı geçmeyecek sürelerde yapılmasını, imha işlemlerinin kayıt altına alınıp bu kayıtların en az üç yıl saklanmasını öngörür.

Pratikte en sık yapılan hata, log platformunun varsayılan saklama ayarına bırakılmasıdır: bazı sistemler logları süresiz tutar, bazıları ise ihtiyaç duyulan süreden önce siler. Her iki durum da bir karar değil, bir tesadüftür. Somut olay özelinde hukuki değerlendirme alınmalıdır.

Loglara Erişimin Kendisinin Loglanması

Loglar, kurumdaki pek çok kişinin davranışını gösteren yoğun bir veri kaynağıdır; bu nedenle loglara erişim de bir risk alanıdır. Kişisel Veri Güvenliği Rehberi, çalışanlara yalnızca görevleri için gerekli ölçüde erişim yetkisi tanınmasını ve bir erişim yetki ve kontrol matrisi oluşturulmasını önerir. Log sistemleri için bu, şu kontrollere dönüşür:

Rol bazlı erişim: Log platformunda okuma, arama, dışa aktarma ve silme yetkileri ayrı roller olarak tanımlanır.

Denetim izi: Kimin, hangi logda, hangi sorguyu çalıştırdığı ve hangi sonucu dışa aktardığı ayrı bir denetim kaydında tutulur.

Görev ayrılığı: Sistem yöneticileri kendi eylemlerinin loglarını silemez veya değiştiremez; loglar merkezi ve değiştirilemez bir depoya aktarılır.

Periyodik gözden geçirme: Log erişim yetkileri ve denetim kayıtları düzenli aralıklarla incelenir; olağandışı sorgular sorgulanır.

Bu yaklaşımın sağlık sektöründeki karşılığını, görüntüleme işlemlerinin bile loglanması gerektiğini gösteren Kurul kararlarıyla birlikte hasta kayıtlarına yetkisiz erişim yazımızda ele aldık.

SIEM ve Dış Hizmet Sağlayıcılar

Güvenlik bilgi ve olay yönetimi (SIEM) sistemleri, farklı kaynaklardan gelen logları tek bir yerde toplayıp ilişkilendirir. Birçok kurum bu sistemi bir yönetilen güvenlik hizmeti sağlayıcısı (MSSP) veya bulut tabanlı bir hizmet olarak kullanır. Bu durumda üç konu netleştirilmelidir:

Veri işleyen ilişkisi: Loglarınızı sizin adınıza işleyen sağlayıcı çoğu durumda veri işleyendir. KVKK'nın 12. maddesinin ikinci fıkrası, veri işleyenin veri güvenliği tedbirlerinin alınmasında veri sorumlusuyla birlikte sorumlu olduğunu belirtir. Rehber; yazılı sözleşme, talimatla hareket, süresiz sır saklama ve ihlalin derhal bildirilmesi hükümlerini önerir.

Yurt dışı aktarım: SIEM platformu veya log arşivi yurt dışındaki bir veri merkezinde çalışıyorsa, aktarım KVKK'nın 9. maddesi ve 10.07.2024 tarihli yönetmelikteki mekanizmalardan birine dayanmalıdır. Standart sözleşme kullanılıyorsa imzadan itibaren beş iş günü içinde Kurum'a bildirilmelidir.

Veri minimizasyonu: SIEM'e her log alanını göndermek yerine güvenlik korelasyonu için gerekli alanlar seçilmeli, gereksiz içerik (ör. istek gövdeleri) kaynakta maskelenmelidir.

Uygulama loglarında maskeleme yöntemlerini log maskeleme yazımızda ayrıntılı anlattık. SIEM'den gelen bir alarmın ihlale dönüştüğü durumda 72 saatlik bildirim süresi, logların hızlı erişilebilir olmasına bağlıdır.

Log Politikası Örneği

Aşağıdaki iskelet, kurumunuzun log politikasını hazırlarken başlangıç noktası olarak kullanılabilir. Süreler kurumun risk değerlendirmesi ve tabi olduğu mevzuata göre belirlenmelidir; tablodaki değerler örnek değil, doldurulacak alanlardır.

Politika onaylandıktan sonra, log platformlarındaki gerçek ayarların politikaya uyup uymadığını görmek için kısa bir teknik kontrol yapılmalıdır. Kâğıt üzerindeki saklama süresi ile sistemdeki saklama ayarı arasındaki fark, denetimlerde en sık rastlanan bulgulardan biridir.

Log Politikası İskeleti ve Kontrol Noktaları

Politika başlığıİçerikKontrol noktası
Kapsam ve envanterTüm log kaynakları, içerdikleri veri kategorileri ve sahipleriEnvanter yılda en az bir kez güncelleniyor mu?
Amaç ve hukuki sebepHer kaynak için loglama amacı ve KVKK md. 5 dayanağıAmaç dışı kullanım yasağı yazılı mı?
Saklama süreleriKaynak bazında süre ve gerekçe; özel mevzuat varsa atıfLog platformundaki ayarlar politikayla aynı mı?
İmhaOtomatik silme kuralları, arşiv ve yedeklerin durumu, imha kaydıPeriyodik imha kayıtları tutuluyor mu?
BütünlükMerkezi toplama, değiştirilemez depolama, zaman senkronizasyonuYöneticiler kendi loglarını silebiliyor mu?
ErişimRoller, yetki matrisi, denetim izi, periyodik gözden geçirmeSon gözden geçirme tarihi ne?
Dış hizmetVeri işleyen sözleşmesi, veri konumu, yurt dışı aktarım mekanizmasıSözleşme ve bildirim belgeleri mevcut mu?
Olay müdahalesiHangi alarmların ihlal değerlendirmesine gideceği ve kim tarafındanSon tatbikat ne zaman yapıldı?

Sonuç ve Sonraki Adım

Log kayıtları KVKK açısından hem bir yükümlülük hem de bir risktir. Güvenlik için yeterli ve güvenilir log tutmak Kanun'un 12. maddesinin gereğidir; aynı logları amaçla sınırlı tutmak, belirlenmiş sürede imha etmek ve erişimi izlemek ise 4. maddedeki ilkelerin gereğidir. Bu dengeyi kurmanın yolu, her log kaynağı için amaç, hukuki sebep, süre ve erişim kuralını yazılı hale getiren bir log politikasıdır.

İlk adım olarak log kaynaklarınızın envanterini çıkarın ve her birinin mevcut saklama ayarını not edin. Bu tablo, politikanın hangi noktalarda gerçeklikten ayrıldığını hemen gösterecektir. Log altyapısının teknik tarafında destek için siber güvenlik hizmeti kapsamını da inceleyebilirsiniz.

Sık Sorulan Sorular

İlgili kişi KVKK'nın 11. maddesi kapsamında silme talep edebilir. Ancak log bir hukuki yükümlülük veya güvenlik amacıyla ve belirlenen süre içinde tutuluyorsa, işleme şartı devam ettiği için talep gerekçelendirilerek reddedilebilir. Karar kayıt altına alınmalıdır.

Bilgi Güvenliği

Log yönetimini güvenlik ve uyum açısından birlikte kurun

Log envanteri, saklama süreleri, erişim denetimi ve SIEM sağlayıcı sözleşmeleriyle bilgi güvenliği süreçlerinizi KVKK ile uyumlu hale getirin.

Ücretsiz ön görüşme talep edin

Konu hakkında soru sorun

Aradığınız konuyla ilgili içerik henüz yok. Sorunuzu yazın; forumda başlık olarak açalım, uzmanlarımız yanıtladığında size haber verelim.

Kaynaklar

  1. 6698 sayılı Kişisel Verilerin Korunması Kanunu — Mevzuat Bilgi Sistemi
  2. Kişisel Veri Güvenliği Rehberi (Teknik ve İdari Tedbirler), KVKK Yayınları No: 72 — Kişisel Verileri Koruma Kurumu (2025-04)
  3. Özel Nitelikli Kişisel Verilerin İşlenmesinde Veri Sorumlularınca Alınması Gereken Yeterli Önlemler (Kurul Kararı 2018/10) — Kişisel Verileri Koruma Kurumu (2018-01-31)
  4. Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik — Kişisel Verileri Koruma Kurumu (2017-10-28)
  5. 5651 sayılı İnternet Ortamında Yapılan Yayınların Düzenlenmesi ve Bu Yayınlar Yoluyla İşlenen Suçlarla Mücadele Edilmesi Hakkında Kanun — Mevzuat Bilgi Sistemi
  6. Kişisel Verilerin Yurt Dışına Aktarılmasına İlişkin Usul ve Esaslar Hakkında Yönetmelik — Resmî Gazete (2024-07-10)

KVKK Rehberi, Rasyo Holding bünyesinde faaliyet gösteren “Siber Güvenlik ve KVKK Danışmanlığı” markasıdır