← Tüm yazılar

KVKK Uyumluluğu: Web Tarafında Alınması Gereken Asgari Teknik Önlemler

28 Eylül 2026

KVKK Uyumluluğu: Web Tarafında Alınması Gereken Asgari Teknik Önlemler

Kişisel Verilerin Korunması Kanunu (KVKK) uyumu, öncelikle hukuki ve organizasyonel bir süreçtir: veri envanteri, aydınlatma, rıza yönetimi, VERBİS ve idari tedbirler. Ancak KVKK’nın açıkça istediği “veri güvenliğine ilişkin teknik tedbirler” boyutu da vardır. Bu yazı, bir hukuki danışmanlık değil; web ve veri güvenliği tarafında uyumu destekleyen asgari teknik önlemlerin bir özetidir. Nihai uyum değerlendirmesi için bir hukuk uzmanıyla çalışın.

KVKK ve teknik tedbirler

KVKK, veri sorumlusundan kişisel veriyi korumak için “uygun güvenlik düzeyini sağlamaya yönelik gerekli teknik ve idari tedbirleri” almasını bekler. Kişisel Verileri Koruma Kurumu, bu tedbirlere ilişkin rehberler yayımlamıştır. Teknik tarafın hedefi net: yetkisiz erişimi, sızıntıyı ve veri kaybını önleyen makul bir güvenlik seviyesi.

Web tarafında asgari teknik önlemler

  1. Taşımada şifreleme: Tüm site HTTPS olmalı; HSTS ile güçlendirilmeli. Kişisel veri şifresiz kanaldan geçmemeli.
  2. Erişim kontrolü ve yetkilendirme: Kişisel veriye erişim, en az ayrıcalık ilkesiyle; IDOR gibi yetkilendirme açıkları kapatılmalı (bir kullanıcı başkasının verisine erişememeli).
  3. Güçlü kimlik doğrulama: Yönetici ve hassas hesaplarda MFA; zayıf parola ve credential stuffing’e karşı önlemler.
  4. Güvenli oturum ve çerez yönetimi: HttpOnly, Secure, SameSite bayrakları.
  5. Yaygın web zafiyetlerine karşı savunma: XSS, SQL injection, dosya yükleme gibi klasik açıklar, kişisel veri sızıntısının yaygın yollarıdır; bunlar kapatılmalı.
  6. Loglama ve tespit: Erişim ve olay kayıtları tutulmalı; bir ihlali fark edebilmek için görünürlük şart.
  7. Veri minimizasyonu: Yalnız gerekli veriyi toplayın ve saklayın; toplamadığınız veri sızamaz.
  8. Düzenli güvenlik değerlendirmesi: Yapılandırmayı ve zafiyetleri periyodik kontrol edin.

Veri ihlali ve bildirim

KVKK, bir veri ihlali durumunda Kurul’a ve ilgili kişilere bildirim yükümlülüğü öngörür. Teknik tarafın buradaki katkısı, bir ihlali erken tespit edebilmek ve kapsamını belirleyebilmek için yeterli loglama ve izlemeye sahip olmaktır.

Özet

KVKK uyumu hukuki bir süreçtir; teknik ayağı ise kişisel veriyi koruyan makul bir güvenlik seviyesidir: HTTPS/HSTS, sağlam erişim kontrolü ve yetkilendirme, güçlü kimlik doğrulama, güvenli oturum yönetimi, yaygın web zafiyetlerinin kapatılması, loglama ve veri minimizasyonu. Bu teknik tedbirler, hukuki uyum sürecinin tamamlayıcısıdır.

Kaynaklar: Kişisel Verileri Koruma Kurumu (kvkk.gov.tr), KVKK Kişisel Veri Güvenliği Rehberi.

Kişisel veri işleyen sitenizin web tarafındaki asgari teknik önlemleri (HTTPS, başlıklar, yetkilendirme) yerinde mi? CyberTestify’ın taraması bu teknik göstergeleri kontrol eder. (Not: Bu bir hukuki uyumluluk denetimi değildir.)