KVKK uyumlu sunucu: yurt dışı VPS'te kişisel veri, standart sözleşme bildirimi ve Türkiye lokasyonuna geçiş
Kişisel veriyi yurt dışındaki bir VPS'te tutuyorsanız KVKK 9. madde kapsamında aktarım yapıyorsunuz. KVKK uyumlu sunucu için standart sözleşme ve 5 iş günü bildirimini, veri akış haritasını ve Türkiye lokasyonuna geçişin artı ve eksilerini adım adım anlatıyoruz.
sunucu.com.tr Ekibi10 dk okuma
Müşteri, personel, e-ticaret ya da ERP kayıtlarınızı yurt dışındaki bir VPS'te tutuyorsanız, KVKK açısından her gün kişisel veriyi yurt dışına aktarıyorsunuz demektir. KVKK uyumlu sunucu kararı bu yüzden yalnız bir teknik tercih değil, hukuki bir yükümlülüğün parçasıdır. Bu rehber, yurt dışında kalmaya devam edecekler için standart sözleşme ve bildirim adımlarını, Türkiye lokasyonuna geçmeyi düşünenler için de karar ölçütlerini ve taşıma planını anlatır. Okuyucu olarak KOBİ sahibini ve sistem yöneticisini hedefliyoruz; hukuki metinler için son sözü her zaman avukatınıza ve Kurumun güncel duyurularına bırakın.
Yurt dışında barındırma neden aktarım sayılır
Kişisel Verileri Koruma Kurumu'nun yurt dışına aktarım rehberine göre, verinin yurt dışındaki bir sunucuda saklanması da aktarım kapsamındadır. Yani "veriyi kimseye göndermiyoruz, sadece sunucumuz Almanya'da" yaklaşımı geçerli değildir.
Pratikte aktarım dört farklı noktada ortaya çıkar:
- Ana sunucu: Veritabanı, uygulama ve dosyaların durduğu VPS ya da bulut sanal makinesi.
- Yedekler: Ana sunucu Türkiye'de olsa bile otomatik yedeğin yurt dışındaki bir nesne depolama alanına gitmesi aktarımdır.
- Destek ekibi: Sağlayıcının yurt dışındaki teknik ekibinin sunucuya ya da diske erişebilmesi, verinin o ülkeden erişilebilir hale gelmesi demektir.
- Alt işleyenler: Sağlayıcının kullandığı veri merkezi, izleme, e-posta ya da kayıt (log) hizmetleri. Sözleşmenizde genellikle "sub-processor" listesi olarak geçer.
Bu ilişkide siz veri sorumlususunuz, barındırma sağlayıcınız ise çoğu durumda veri işleyendir. Hangi standart sözleşme tipini seçeceğinizi bu rol belirler.
7499 sayılı Kanun sonrası üç kademe
7499 sayılı Kanun ile 6698 sayılı KVKK'nın 9. maddesi değişti ve yurt dışına aktarım kademeli bir yapıya kavuştu. Sırayla bakmak gerekir; bir kademe uygulanamıyorsa bir sonrakine geçilir.
1. Yeterlilik kararı
Kurul bir ülke, sektör ya da uluslararası kuruluş için yeterlilik kararı verdiyse, KVKK 5. ya da 6. maddedeki işleme şartlarından biri varsa aktarım yapılabilir. Sunucunuzun bulunduğu ülke için yeterlilik kararı olup olmadığını Kurumun resmi sitesinden kontrol edin. Böyle bir karar yoksa ikinci kademeye geçersiniz.
2. Uygun güvenceler
Yeterlilik kararı yoksa aktarım ancak uygun güvencelerden biriyle yapılabilir. KOBİ'ler için pratikte en uygulanabilir olanı standart sözleşmedir. Diğer güvenceler bağlayıcı şirket kuralları ve Kurul izniyle yapılan yazılı taahhütnamedir; bunlar daha çok çok uluslu şirket grupları için anlamlıdır. Uygun güvencelerde ilgili kişinin haklarını kullanabilmesi ve aktarımın yapıldığı ülkede etkili başvuru yollarının bulunması da şarttır.
3. Arızi haller
Yeterlilik kararı ve uygun güvence yoksa, Kanun sınırlı istisnalar tanır: riskler hakkında bilgilendirilmiş kişinin açık rızası, sözleşmenin ifası gibi. Kritik nokta şudur: bu istisnalar arızi, yani düzenli olmayan aktarımlar içindir. Sunucunuzda her gün işlenen müşteri veritabanı tanımı gereği düzenli bir aktarımdır. Bu yüzden sürekli çalışan bir yurt dışı VPS'i açık rızaya dayandırmak savunulabilir bir yol değildir.
Yurt dışı VPS kullanmaya devam edecekseniz: standart sözleşme ve 5 iş günü bildirimi
Yurt dışında kalmanın meşru nedenleri olabilir: global müşteri kitlesi, belirli bir yönetilen hizmete bağımlılık ya da kısa vadeli bütçe planı. Bu durumda yapmanız gerekenler şöyle sıralanır.
Doğru sözleşme tipini seçin
Kurumun yayımladığı standart sözleşmeler dört tiptir: veri sorumlusundan veri sorumlusuna, veri sorumlusundan veri işleyene, veri işleyenden veri işleyene ve veri işleyenden veri sorumlusuna. Kendi müşteri verinizi bir barındırma firmasında tutuyorsanız genellikle "veri sorumlusundan veri işleyene" tipi uygundur. Bir ajans ya da MSP olarak müşterinizin verisini yurt dışındaki sağlayıcıya taşıyorsanız "veri işleyenden veri işleyene" tipi gündeme gelir.
Metni değiştirmeyin
Kurumun standart sözleşmelere ilişkin kamuoyu duyurusu açıktır: sözleşme metninde değişiklik yapılamaz. Doldurmanız gereken kısımlar eklerdir; aktarımın amacı, veri kategorileri, ilgili kişi grupları, alınan teknik ve idari tedbirler bu eklerde ayrıntılı yazılmalıdır. Sözleşme tarafların yetkili kişilerince imzalanmalıdır. Ayrıntılar için standart sözleşmelere ilişkin Kurum duyurusunu okuyun.
Sağlayıcıyla pazarlık gerçeği
Büyük global sağlayıcıların çoğu kendi veri işleme sözleşmesini sunar ve Kurumun standart sözleşmesini imzalamayı kabul etmeyebilir. İmzalanmamış bir standart sözleşme güvence sağlamaz. Sağlayıcınızın Türk mevzuatına uygun metni imzalayıp imzalamayacağını yazılı olarak sorun; olumsuz yanıt, Türkiye lokasyonuna geçiş kararını büyük ölçüde netleştirir.
5 iş günü içinde bildirin
İmzalanan standart sözleşme, imza tarihinden itibaren 5 iş günü içinde Kurula bildirilmelidir. Bildirmemek idari para cezası riskini doğurur. Bildirim yöntemini ve güncel adımları Kurumun yurt dışına aktarım rehberinden ve resmi duyurularından takip edin. Pratik öneri: sözleşmenin imza gününü takviminize işleyin ve bildirimi aynı hafta içinde tamamlayın; son güne bırakmayın.
Kalan yükümlülükler
Standart sözleşme aktarımı meşrulaştırır, ama aydınlatma yükümlülüğünü ortadan kaldırmaz. Aydınlatma metninizde verinin yurt dışına aktarıldığını ve hangi güvenceye dayandığınızı belirtin. VERBİS kaydınız varsa aktarım bilgisini de güncel tutun.
Veri akış haritası: sunucu, yedek, e-posta ve izleme araçları
Hangi kademeyi seçerseniz seçin, önce verinizin nerede durduğunu bilmeniz gerekir. Çoğu işletme ana sunucuyu bilir, ama yedeği, e-postayı ve izleme araçlarını atlar. Aşağıdaki listeyi bir tabloda doldurun: her satırda hizmet adı, sağlayıcı, ülke, içerdiği veri türü ve dayandığınız aktarım güvencesi olsun.
- Ana uygulama ve veritabanı sunucusu
- Otomatik yedek, snapshot ve arşiv hedefleri
- Kurumsal e-posta ve e-posta güvenlik filtresi
- CRM, destek talep sistemi, form araçları
- İzleme, log toplama ve hata raporlama servisleri
- CDN ve DNS sağlayıcısı (ziyaretçi IP adresleri de kişisel veridir)
- Uzaktan erişim ve ekran paylaşım araçları
Linux sunucularınızda dışarıya hangi adreslere bağlantı kurulduğunu ve zamanlanmış yedek görevlerinin nereye gittiğini görmek için aşağıdaki salt okunur betiği kullanabilirsiniz. Ubuntu 24.04 ve Debian 12 için hazırlandı. Hiçbir ayarı değiştirmez, yalnız rapor üretir; geri almak için oluşturduğu rapor dosyasını silmeniz yeterlidir. RAPOR_DIZINI değerini kendi ortamınıza göre değiştirin.
#!/usr/bin/env bash
# Veri akış haritası için salt okunur envanter betiği
# Ubuntu 24.04 ve Debian 12 için hazırlandı. Sistemde değişiklik yapmaz.
set -euo pipefail
RAPOR_DIZINI="/root/kvkk-envanter" # Raporun yazılacağı dizin
mkdir -p "$RAPOR_DIZINI"
RAPOR="$RAPOR_DIZINI/envanter-$(hostname)-$(date +%F).txt"
{
echo "== Sunucu: $(hostname) / Tarih: $(date -Is)"
echo; echo "== Kurulu dış bağlantılar (uzak adres:port, süreç)"
# Kurulu TCP bağlantılarını ve hangi sürecin açtığını listeler
ss -tnpH state established 2>/dev/null | awk '{print $4, $5}' | sort -u
echo; echo "== Sistem cron görevleri (yedek hedeflerini arayın)"
cat /etc/crontab 2>/dev/null || true
ls -1 /etc/cron.d 2>/dev/null || true
echo; echo "== Kullanıcı cron görevleri"
for kullanici in $(cut -d: -f1 /etc/passwd); do
crontab -l -u "$kullanici" 2>/dev/null | sed "s/^/[$kullanici] /" || true
done
echo; echo "== systemd timer'ları"
systemctl list-timers --all --no-pager 2>/dev/null || true
echo; echo "== Yedek araçlarının yapılandırma izleri (s3, rclone, restic, borg)"
grep -RIl -E "s3://|rclone|restic|borg" /etc 2>/dev/null | head -n 50 || true
} > "$RAPOR"
echo "Rapor oluşturuldu: $RAPOR"
Rapordaki uzak adreslerin hangi sağlayıcıya ve ülkeye ait olduğunu sağlayıcı belgelerinden ya da sözleşmelerden doğrulayın. Bir adresin konumunu IP tahmin servislerine bakarak kesinleştirmeyin; hukuki değerlendirmede esas olan sağlayıcının sözleşmede taahhüt ettiği veri konumudur.
Türkiye lokasyonlu sunucuya geçiş: KVKK uyumlu sunucu ne zaman mantıklı
Türkiye lokasyonlu sunucu, yurt dışına aktarım yükümlülüğünü ana sunucu için ortadan kaldırır. Ancak bu, otomatik olarak KVKK uyumlu sunucu sahibi olduğunuz anlamına gelmez; veri güvenliği yükümlülükleri aynen devam eder. Kararı dürüstçe tartmak için iki seçeneği yan yana koyalım.
Yurt dışında kalmanın artı ve eksileri
Artılar: Mevcut düzen bozulmaz, taşıma riski ve iş yükü yoktur. Global ziyaretçiye hizmet veriyorsanız bazı bölgelerde gecikme avantajı olabilir. Yönetilen veritabanı gibi belirli hizmetlere bağımlıysanız alternatif aramak gerekmez.
Eksiler: Standart sözleşme imzalatmak her sağlayıcıda mümkün olmayabilir. Her yeni alt işleyen ve her sözleşme yenilemesi takip gerektirir. Kur dalgalanması bütçeyi öngörülemez kılar. Türkiye'deki kullanıcılar için gecikme genellikle daha yüksektir; ERP ve uzak masaüstü gibi etkileşimli uygulamalarda bu fark hissedilir. Destek saatleri ve dil de pratik bir sorun olabilir.
Türkiye'ye geçmenin artı ve eksileri
Artılar: Ana sunucu ve yedek yurt içinde kalırsa 9. madde kapsamındaki sözleşme ve bildirim yükü bu bileşenler için doğmaz. Türkiye'deki kullanıcılar için gecikme düşer. Faturalama Türk lirası ve yerel mevzuata uygun olur, destek Türkçe alınır.
Eksiler: Taşıma bir proje gerektirir ve kesinti penceresi planlamak zorundasınız. Yurt dışı sağlayıcıda alıştığınız bazı yönetilen hizmetlerin birebir karşılığı olmayabilir. Yalnızca sunucuyu taşıyıp e-posta, CRM ya da izleme araçlarını yurt dışında bırakırsanız aktarım yükümlülüğü o hizmetler için sürer.
Maliyet ve risk açısı
Fiyatları doğrudan karşılaştırırken yalnız aylık sunucu ücretine bakmayın. Yurt dışı tarafta veri çıkış (egress) ücretleri, yedek depolama, kur farkı ve hukuki danışmanlık saatleri de maliyettir. Risk tarafında ise bildirim süresini kaçırmak ya da imzasız sözleşmeyle aktarım yapmak idari para cezası ve itibar kaybı riski taşır. Kısaca: verinizin büyük kısmı Türkiye'deki kişilere aitse ve kullanıcılarınız Türkiye'deyse, Türkiye lokasyonu çoğu KOBİ için daha sade bir uyum yolu sunar.
KVKK uyumlu sunucunun teknik tarafı
Kurulun kişisel veri güvenliği yaklaşımı teknik ve idari tedbirleri birlikte ister. Sunucunun konumu ne olursa olsun şu kontroller asgari düzey sayılmalıdır:
- Şifreleme: Aktarımda TLS kullanın. Diskte ve yedekte şifreleme açık olsun; anahtarları yedekle aynı yerde saklamayın.
- Erişim kayıtları: Kim, ne zaman, hangi sunucuya bağlandı sorusunun yanıtı log'larda olmalı. Log'ları sunucunun dışındaki bir hedefe de kopyalayın ve saklama süresini belirleyin.
- En az yetki: Ortak root ya da Administrator hesabı kullanmayın. Her yöneticiye ayrı hesap, her uygulamaya yalnız ihtiyaç duyduğu veritabanı yetkisi verin.
- MFA: Kontrol paneli, VPN ve uzak masaüstü girişlerinde çok faktörlü kimlik doğrulamayı zorunlu tutun.
- Yedeklerin konumu: Yedeğin hangi ülkede durduğunu bilin ve en az bir kopyayı ana sunucudan ayrı, fidye yazılımının ulaşamayacağı bir hedefte tutun. Bu konuda KVKK yedekleme yaklaşımımızı inceleyebilirsiniz.
- Yama ve sertleştirme: İşletim sistemi ve uygulama güncellemeleri düzenli olarak yapılmalı, kullanılmayan servisler kapatılmalıdır.
Yurt dışından Türkiye'ye taşıma planı
Taşıma kararı verdiyseniz işi aşağıdaki sırayla planlayın.
- Envanter: Yukarıdaki veri akış haritasını tamamlayın. Uygulama sürümleri, veritabanı boyutu, zamanlanmış görevler ve bağımlılıklar listelensin.
- Hedef ortam: Türkiye'de bir bulut sunucu ya da ihtiyaca göre fiziksel sunucu hazırlayın. İşletim sistemi ve yazılım sürümlerini kaynağa yakın tutun.
- Deneme taşıması: Verinin bir kopyasını hedefe alın, uygulamayı test alan adı ya da hosts dosyası üzerinden deneyin.
- DNS hazırlığı: Geçişten en az bir gün önce ilgili kayıtların TTL değerini düşürün ki yönlendirme hızlı yayılsın.
- Kesinti penceresi: En düşük trafik saatini seçin, yazma işlemlerini durdurun, son farkı (delta) eşitleyin, DNS'i yeni sunucuya çevirin.
- Doğrulama: Giriş, sipariş, rapor ve e-posta gönderimi gibi kritik akışları test edin. Kayıt sayılarını kaynakla karşılaştırın.
- Eski verinin imhası: Kaynak sunucudaki veri, snapshot'lar ve sağlayıcının yedekleri silinmeden uyum tamamlanmış sayılmaz. Silmeyi sağlayıcının panelinden ya da destek talebiyle yaptırın, hesap kapatma ve disk imhası için yazılı teyit isteyin. İmha işlemini tarih ve kapsamıyla kayıt altına alın; kişisel veri saklama ve imha politikanız varsa ona işleyin.
Adım adım bir yol haritası için yurt dışı VPS'ten taşınma sayfasındaki kontrol listesine de göz atabilirsiniz.
Doğrulama: işin bittiğini nasıl anlarsınız
Taşıma ya da sözleşme süreci tamamlandığında şu soruların hepsine "evet" diyebilmelisiniz:
- Veri akış haritasındaki her satır için ülke ve aktarım güvencesi yazılı mı?
- Yurt dışında kalan her hizmet için imzalı standart sözleşme ve süresinde yapılmış bildirim kaydı var mı?
- Aydınlatma metni gerçek durumu yansıtıyor mu?
- Eski sağlayıcıdaki veri, snapshot ve yedeklerin silindiğine dair teyit dosyada mı?
- Yedekten geri dönüş en az bir kez denendi mi?
Sık yapılan hatalar
Açık rızaya dayanmak. Düzenli aktarımı açık rızayla meşrulaştırmaya çalışmak arızi hal istisnasının amacına aykırıdır. Üstelik rıza geri alındığında sistemi durdurmanız gerekir.
Yedeği unutmak. Ana sunucuyu Türkiye'ye taşıyıp yedek hedefini yurt dışındaki eski depoda bırakmak sık görülür. Aktarım devam eder.
Bildirim süresini kaçırmak. Sözleşme imzalanıp dosyaya kaldırılır, 5 iş günü geçer. İmza ile bildirimi aynı iş akışına bağlayın.
Sözleşme metnini değiştirmek. Sağlayıcının isteğiyle maddeleri düzenlemek standart sözleşmeyi geçersiz kılabilir. Ekleri doldurun, metne dokunmayın.
Eski sunucuyu açık bırakmak. "Ne olur ne olmaz" diye aylarca çalışan eski VPS, hem gereksiz maliyet hem de silinmemiş veri riskidir. Bir kapanış tarihi belirleyin.
Sık sorulan sorular
KVKK için sunucu mutlaka Türkiye'de mi olmalı?
Hayır, Kanun genel olarak yurt dışında barındırmayı yasaklamaz. Ancak yeterlilik kararı, standart sözleşme gibi bir uygun güvence ya da sınırlı arızi hallerden birine dayanmanız gerekir. Bazı sektörlerde özel düzenlemeler yurt içinde tutmayı ayrıca şart koşabilir; sektörünüzün mevzuatını kontrol edin.
Standart sözleşmeyi kim bildirir?
Bildirim, aktarımı yapan taraf olan veri sorumlusu ya da veri işleyen tarafından imzadan itibaren 5 iş günü içinde yapılır. Kendi müşteri verinizi yurt dışındaki VPS'te tutuyorsanız bu sorumluluk sizdedir.
Verim Türkiye'de ama sağlayıcının destek ekibi yurt dışında, bu aktarım mı?
Yurt dışındaki bir ekibin veriye erişebilmesi aktarım olarak değerlendirilebilir. Sağlayıcınıza destek erişiminin hangi ülkeden yapıldığını ve alt işleyen listesini yazılı olarak sorun.
Şifreli yedeği yurt dışına göndermek aktarım sayılır mı?
Şifreleme güçlü bir teknik tedbirdir ama veriyi kişisel veri olmaktan çıkarmaz. Yedek yurt dışındaysa aktarım değerlendirmesini yapmanız gerekir. En sade çözüm, yedeği de yurt içinde tutmaktır.
Taşıma sırasında ne kadar kesinti olur?
Veri boyutuna, uygulama türüne ve delta eşitleme yöntemine bağlıdır. Deneme taşıması ve düşük TTL ile kesinti genellikle son eşitleme ve DNS geçişi süresiyle sınırlı kalır.
Sonuç
Yurt dışı VPS'te kişisel veri tutmak yasak değildir, ama standart sözleşme, 5 iş günü bildirimi, aydınlatma ve alt işleyen takibi gibi sürekli bir iş yükü getirir. Önce veri akış haritanızı çıkarın, sonra her bileşen için yurt dışında kalmanın mı yoksa taşımanın mı daha az riskli olduğuna karar verin. Türkiye'ye dönmeye karar verirseniz yurt dışından dönüş sayfasında taşıma sürecinin nasıl işlediğini görebilirsiniz.
- #kvkk
- #kvkk uyumlu sunucu
- #yurt dışı veri aktarımı
- #standart sözleşme
- #türkiye lokasyonlu sunucu
- #sunucu taşıma
- #veri güvenliği
- #sunucu çözümleri

