CCTV Kamera Sistemleri ve Görüntü Kayıtları İçin Teknik KVKK Rehberi

CCTV Kamera Sistemleri ve Görüntü Kayıtları İçin Teknik KVKK Rehberi

14 dk okuma23 Temmuz 2026DGTLFACE Editorial

CCTV sistemleri çoğu kurumda “güvenlik ekibinin işi” gibi görülür. Oysa kamera kayıtları; depolama cihazları, izleme ekranları, yetkilendirme ve export süreçleriyle birlikte KVKK kapsamındaki kişisel veri işleme altyapısının önemli bir parçasıdır. Özellikle otellerde lobi, resepsiyon, restoran ve havuz gibi alanlarda; B2B ofislerinde giriş/turnike, koridor ve ortak alanlarda kamera kayıtları hem çalışanları hem misafirleri kapsayabilir. Bu nedenle “kayıt var mı?” sorusundan daha önemli olan şudur: kim erişir, ne kadar tutulur, nasıl izlenir, nasıl dışa aktarılır ve nasıl denetlenir? Bu rehber hukuki yorum yapmaz; teknik kontrolleri netleştirir: kapsama haritası, NVR/DVR depolama, erişim rolleri, izleme/export logları ve riskli veri eşleştirmeleri (PMS gibi). Amaç; güvenlik ve IT ekiplerinin aynı model üzerinden CCTV’yi yönetmesini sağlamaktır.

Öne Çıkan Cevap

CCTV sistemleri sadece fiziksel güvenlik değil, KVKK kapsamında kişisel veri işleme altyapısıdır. KVKK uyumlu teknik kurgu; kamera kapsama alanını haritalamak, NVR/DVR depolama süresi ve erişim rollerini tanımlamak, izleme ve export işlemlerini loglamak ve kayıtların bütünlüğünü korumaktır. Otel ve B2B ofislerinde lobi/resepsiyon/giriş gibi alanlarda kayıtların kim tarafından, ne zaman ve hangi amaçla görülebildiği denetlenebilir olmalıdır. Ayrıca kamera görüntülerini PMS/CRM gibi sistemlerle eşleştirmek yüksek risk taşır.

Özet

Kamera kapsamasını haritala; NVR/DVR retention’ı belirle; erişimi RBAC+MFA ile kısıtla; izleme/export işlemlerini logla; PMS gibi sistemlerle görüntü eşleştirmeyi kontrol et.

Maddeler

  • Hedef kitle: Otel güvenlik/operasyon, IT/BT, B2B ofis yönetimi
  • KPI: Yetkili erişim sayısı, export olayları, retention uyumu, log bütünlüğü, denetim hazırlık süresi
  • Entity: CCTV, NVR/DVR, video storage, access roles, viewing/export logs, PMS eşleştirme riski
  • Geo: Türkiye (KVKK kapsamı; otel ve ofis odaklı)
  • Funnel: Consideration → Implementation → Audit readiness
  • Çıktı: Mimari diyagram + erişim/retention tablosu + CCTV KVKK checklist
  • Not: Eşleştirme (kamera + PMS/CRM) kararları hukuk/KVKK ekibiyle birlikte alınmalı; bu yazı teknik çerçevededir.

Kısa Cevap

Kamera kayıtlarını süre, erişim rolü ve export loglarıyla yönetin; herkese açık izleme yerine denetlenebilir model kurun.

Hızlı Özet

  • 1) Kamera envanteri ve kapsama haritasını çıkar
  • 2) NVR/DVR erişimlerini rol bazlı ayır
  • 3) Playback ve export işlemlerini logla
  • 4) Retention/rotate politikasını teknik olarak uygula
  • 5) PMS/CRM eşleştirmelerini varsayılan kapalı ve kontrollü tut

1. Kamera Sistemleri ve KVKK İlişkisi (Teknik Bakış)

CCTV kamera kayıtları KVKK kapsamında nasıl ele alınır? (Teknik)

Kısa yanıt: kamera kaydı bir veri setidir; bu verinin saklanması, erişimi, izlenmesi ve paylaşımı (export) kontrol altına alınmalıdır. Teknik açıdan KVKK uyumu; (1) kapsama alanını sınırlamak, (2) depolama süresini ve erişim rollerini belirlemek, (3) izleme/export işlemlerini loglamak, (4) kayıt bütünlüğünü korumak ve (5) yüksek riskli eşleştirmeleri yönetmektir.

“Fiziksel güvenlik” ile “dijital yönetişim” kesişimi

Kamera sistemi; kamera cihazı + NVR/DVR + izleme istemcisi + kullanıcı hesapları + export fonksiyonundan oluşur. Bu zincirin her halkası teknik kontroldür. Eğer NVR’de herkes aynı admin hesabını kullanıyorsa veya export dosyaları kontrolsüz paylaşılıyorsa, KVKK riski büyür.

Otel/B2B için kritik alan: kapsam haritası

Kamera açıları ve kapsama alanı haritalanmadığında, “gerektiği kadar” prensibi ihlal edilebilir. Teknik pratik: kamera listesi + lokasyon planı + kapsama notları.

☑ Mini Check (H2-1)

  • Kamera envanteri ve kapsama haritası var mı?
  • NVR/DVR erişimleri rol bazlı mı?
  • İzleme ve export işlemleri loglanıyor mu?
  • Retention (saklama) politikası uygulanıyor mu?
  • Export dosyaları güvenli kanalda mı yönetiliyor?

Ne yapmalıyım?

  • Kamera envanteri çıkarın (lokasyon + amaç + kapsama).
  • NVR/DVR kullanıcılarını role göre ayırın, paylaşılan admin hesabını kaldırın.
  • Export’u kısıtlayın ve loglayın.
  • Retention/rotate planını uygulayın.
  • KVKK veri güvenliği yönetimiyle bağlayın: https://dgtlface.com/tr/raporlama/kvkk-veri-guvenligi
Media bulunamadı → slug: cctv-kamera-sistemleri-ve-goruntu-kayitlari-icin-teknik-kvkk-rehberi / slot: h1-context

2. Kayıt Cihazları, Depolama ve Erişim: NVR/DVR Mimari Kurgusu

NVR/DVR depolama ve erişim mimarisi nasıl olmalı?

Kısa yanıt: merkezi depolama (NVR/DVR) üzerinde erişim RBAC ile ayrılır, admin erişimi kısıtlanır, depolama süreleri yönetilir ve kayıtlar güvenli şekilde saklanır. Burada amaç; kayıtların “her an herkesçe” izlenmesi değil, gerektiğinde yetkili kişilerce erişilmesi ve iz bırakmasıdır.

Temel bileşenler: kamera → NVR/DVR → izleme istemcisi

  • Kamera: görüntü üretir
  • NVR/DVR: kaydı tutar ve kullanıcı yönetimini barındırır
  • İzleme istemcisi: canlı izleme ve playback
  • Export: dosya üretimi (kritik risk yüzeyi)

Erişim rolleri (örnek set)

  • Security Viewer: canlı izleme (kısıtlı playback)
  • Security Supervisor: playback + sınırlı export onayı
  • IT Admin: altyapı ayarı (izleme değil)
  • Audit/Compliance: loglara erişim (video içeriğine değil)

☑ Mini Check (H2-2)

  • Paylaşılan admin hesabı kaldırıldı mı?
  • Rollere göre canlı izleme/playback/export ayrıldı mı?
  • MFA veya ikinci kontrol admin için var mı?
  • Erişim denemeleri ve başarısız login loglanıyor mu?
  • Depolama kapasitesi retention politikasına göre planlı mı?

Ne yapmalıyım?

  • Rol–yetki matrisini çıkarın (izleme/playback/export).
  • Admin erişimini minimuma indirin ve MFA uygulayın.
  • Login ve yetki değişikliklerini audit’e alın.
  • Depolama kapasitesini retention politikasına göre ölçekleyin.
  • Sunucu güvenliği ilkeleriyle hizalayın: https://dgtlface.com/tr/yazilim/sunucu-guvenlik
NVR DVR depolama ve erişim mimarisi bölümü ayırıcı, CCTV yönetimi
NVR DVR depolama ve erişim mimarisi bölümü ayırıcı, CCTV yönetimi

3. İzleme ve Export Süreçleri: “Kim İzledi, Kim Dışa Aktardı?”

Kamera kayıtlarını kim ne kadar süreyle görebilir?

Kısa yanıt: rol bazlı yetkilendirme ile yalnız yetkili kişiler görebilir; süre ve erişim kapsamı kurum politikasına göre tanımlanır; en kritik nokta izleme ve export işlemlerinin loglanmasıdır. Bu rehber, süreyi hukuken belirlemez; teknik olarak “süreyi uygulayabilme” mekanizmasını vurgular.

İzleme (playback) ve export için kontrol seti

  • Playback sadece “gerekli” roller için açık
  • Export için iki adımlı onay (mümkünse)
  • Export dosyası şifreli/kontrollü saklanır
  • Export olayları audit log’a girer (kim, ne zaman, hangi kamera, hangi aralık)

Export dosyası en riskli yüzeydir

Export edilen video; mail, USB, WhatsApp gibi kontrolsüz kanallara çıkarsa geri çağırmak imkânsızdır. Bu yüzden export politikası ve güvenli paylaşım kanalı (kurum içi) kritik önemdedir.

☑ Mini Check (H2-3)

  • Playback erişimi rol bazlı mı?
  • Export yetkisi sınırlı mı?
  • Export işlemleri loglanıyor mu?
  • Export dosyası güvenli kanalda mı saklanıyor?
  • Yetki değişiklikleri audit’e giriyor mu?

Ne yapmalıyım?

  • Export’u “varsayılan kapalı” yapın, sadece gerekli role açın.
  • Export’ta kamera + zaman aralığı + talep nedeni kaydı tutun.
  • Export dosyalarını kontrollü depolayın (erişim süreli).
  • İzleme/export loglarını düzenli gözden geçirin.
  • KVKK veri güvenliği raporlama ile bağlayın: https://dgtlface.com/tr/raporlama/kvkk-veri-guvenligi
CCTV erişim ve export KPI paneli, denetim hazırlığı ve kontrol
CCTV erişim ve export KPI paneli, denetim hazırlığı ve kontrol

4. Otel ve B2B Ofisleri İçin Örnek Yapı: Kapsam Haritası + Yetki Matrisi

Bu bölüm, sahada uygulanabilir bir çerçeve sunar: otel ortak alanları ve B2B ofis giriş/koridor gibi alanlarda “kamera nerede, kim erişiyor, hangi log tutuluyor” netleşir.

Otel örneği: lobi, resepsiyon, restoran, havuz

  • Kapsam haritası: kamera açısı ve kör nokta notları
  • Yetki matrisi: güvenlik–IT–yönetim ayrımı
  • Export prosedürü: olay bazlı, kayıtlı gerekçe ile

B2B ofis örneği: giriş, turnike, koridor

  • Yetki matrisi daha dar olabilir (güvenlik + IT)
  • Export daha sıkı kısıtlanmalı (çalışan mahremiyeti)

“Kamera veri yönetişimi” fark yaratan bölüm (Competitor gap)

Kamera sistemleri çoğu yerde IT’den bağımsız yaşar; bu da loglama, erişim ve retention’ın dağınık kalmasına yol açar. Kamera veri yönetişimi; güvenlik + IT + KVKK ekibinin ortak sahipliğiyle bu boşluğu kapatır.

☑ Mini Check (H2-4)

  • Otel/ofis kamera kapsama haritası hazır
  • Her kamera için amaç ve owner tanımlı
  • Yetki matrisi rol bazlı (izleme/export ayrılmış)
  • Export prosedürü yazılı ve loglanıyor
  • Retention ve kapasite uyumlu

Ne yapmalıyım?

  • Kamera haritasını “amaç” ile birlikte dokümante edin (neden var?).
  • Yetki matrisini imzalatın (sahiplik).
  • Export prosedürünü ve güvenli paylaşımı yazın.
  • Aylık kısa audit rutini ekleyin (export logları).
  • Sunucu/altyapı güvenliği ile hizalayın: https://dgtlface.com/tr/yazilim/sunucu-guvenlik
Otel ve B2B kamera yapı örnekleri bölümü ayırıcı, kapsam haritası
Otel ve B2B kamera yapı örnekleri bölümü ayırıcı, kapsam haritası

5. Diğer Sistemlerle Eşleştirme (PMS vb.) Riskleri: Neden Yüksek Riskli?

Kamera görüntülerini PMS, CRM veya kimlik kayıtlarıyla eşleştirmek; teknik olarak “profil çıkarma” riskini büyütebilir. Örneğin, kamera kaydı ile misafir check-in saati, oda numarası veya profil bilgilerini otomatik eşleştirmek; çok daha hassas bir veri işleme modeli oluşturur.

Eşleştirme riskini azaltma prensipleri

  • Eşleştirme “varsayılan kapalı” olmalı
  • Olay bazlı ve gerekçeli yapılmalı (gerekirse)
  • Erişim, onay ve loglama çok daha sıkı olmalı
  • Bu kararlar KVKK ekibi + hukuk ile birlikte alınmalı

Key Data Point (yumuşatılmış)

Bazı denetim vakalarında en problemli alanlardan biri kamera kayıtlarıdır; iyi dokümante edilmiş erişim/log yapıları denetimi ciddi ölçüde kolaylaştırır ve “kim ne yaptı?” sorusuna hızlı yanıt verir.

☑ Mini Check (H2-5)

  • PMS/CRM ile otomatik eşleştirme yok veya kontrollü
  • Eşleştirme gerekiyorsa gerekçe ve onay adımı var
  • Export ve izleme logları düzenli gözden geçiriliyor
  • Admin erişimi RBAC+MFA
  • Retention ve erişim politikası güncel (365 gün)

Ne yapmalıyım?

  • Eşleştirme gereksinimini sorgulayın; default kapalı tutun.
  • Gerekliyse onay/gerekçe/log üçlüsünü zorunlu yapın.
  • CCTV politika dokümanını ve teknik konfig’i birlikte güncelleyin.
  • Yıllık gözden geçirme planı koyun (365 gün).
  • İç linklerle süreçleri bağlayın: https://dgtlface.com/tr/raporlama/kvkk-veri-guvenligi, https://dgtlface.com/tr/yazilim/sunucu-guvenlik, https://dgtlface.com/tr/yazilim/kvkk-uyum-hizmeti
Kamera sistem bileşenleri diyagramı, kamera NVR izleme export akışı
Kamera sistem bileşenleri diyagramı, kamera NVR izleme export akışı
CCTV kapsam haritası ve erişim prosedürü deliverables, otel ve B2B
CCTV kapsam haritası ve erişim prosedürü deliverables, otel ve B2B

Teknik not: Kamera görüntülerinin diğer sistemlerle (PMS, CRM vb.) eşleştirilmesi yüksek risklidir; bu tür veri birleştirme kararları mutlaka hukuk ve KVKK ekibiyle birlikte alınmalıdır. Bu yazı hukuki tavsiye değil, teknik çerçeve sunar.

6. Depolama Süresi ve Erişim Rolleri Tablosu

Depolama süresi ve erişim rolleri tablosu
RolYetki (izleme/playback/export)Retention erişimiLogNot
Security ViewerCanlı izleme + kısıtlı playbackHayırİzleme/playback loguExport yetkisi yok
Security SupervisorPlayback + sınırlı export onayıHayırİzleme + export loguExport gerekçesi kayıtlı
IT AdminAltyapı ve kullanıcı yönetimiTeknik ayarLogin + yetki değişikliği auditVideo izleme varsayılan kapalı
Audit/ComplianceVideo içeriğine değil loglara erişimPolitika doğrulamaAudit log erişimiDenetim amacıyla sınırlı

7. CCTV Depolama Süresi, Erişim Rolü & Loglama Checklist Şablonunu İndir

CHECKLISTv1.0Checklist + Sprint

CCTV Depolama Süresi, Erişim Rolü & Loglama Checklist Şablonunu İndir — Yazılım / CCTV (v1.0)

Bu asset, CCTV kayıtlarının KVKK teknik yönetimini standardize eder: kamera envanteri/kapsam haritası, NVR/DVR depolama ve retention politikası, rol bazlı erişim (izleme/playback/export) ve export/izleme logları. Güvenlik ve IT ekiplerinin ortak yürüttüğü denetlenebilir bir model kurmayı hedefler. Özellikle denetimlerde en problemli alanlardan biri olan kamera kayıtlarında, dokümantasyon ve log yapısını güçlendirir.

Kim Kullanır?

Güvenlik ekibi + IT/BT + KVKK/uyum ekibi (otel ve B2B).

Nasıl Kullanılır?

  1. Kamera envanteri ve kapsama haritasını çıkar; amaç ve owner ata.
  2. NVR/DVR’de rol–yetki matrisini uygula; admin erişimini sıkılaştır.
  3. İzleme/export loglarını ve retention politikasını devreye al; aylık kısa audit rutini koy.

Ölçüm & Önceliklendirme (Kısa sürüm)

  • ▢ ✅ Kamera envanteri çıkarıldı (lokasyon + amaç)
  • ▢ ✅ Kapsama haritası hazır (açı + kör nokta notu)
  • ▢ ✅ NVR/DVR kullanıcıları rol bazlı (viewer/supervisor/admin)
  • ▢ ✅ Paylaşılan admin hesabı yok
  • ▢ ✅ Admin MFA / IP kısıtı uygulanıyor
  • ▢ ✅ Playback erişimi sınırlı
  • ▢ ✅ Export varsayılan kapalı, gerekçeyle açılıyor
  • ▢ ✅ İzleme ve export işlemleri loglanıyor
  • ▢ ✅ Yetki değişiklikleri audit’e giriyor
  • ▢ ✅ Retention/rotate politikası var ve uygulanıyor
  • ▢ ✅ Depolama kapasitesi retention’a uygun
  • ▢ ✅ Export dosyaları güvenli kanalda yönetiliyor
  • ▢ ✅ PMS/CRM ile otomatik eşleştirme yok veya kontrollü
  • ▢ ✅ Aylık audit rutini var (export log inceleme)

PDF içinde: Problem→Kök Neden→Çözüm tablosu + 14 gün sprint planı + önce/sonra KPI tablosu

Checklist Şablonunu İndir Ücretsiz • PDF / Excel

Deliverables

  • Kamera envanteri + kapsama haritası
  • Rol–yetki matrisi
  • Export prosedürü + güvenli paylaşım akışı
  • İzleme/export log şeması
  • Retention/rotate dokümanı + audit planı
CCTV KVKK checklist kartı, depolama süresi erişim rolü loglama
CCTV KVKK checklist kartı, depolama süresi erişim rolü loglama

Bir Sonraki Adım

Kamera kayıtlarının depolama süresi, erişim rolleri ve export loglarını kurgular; CCTV’yi KVKK uyumlu ve denetlenebilir hale getirir.

Sık Sorulan Sorular

CCTV kamera kayıtları KVKK kapsamında nasıl ele alınır? (Teknik)
Kamera kayıtları bir veri setidir; depolama, erişim, izleme ve export süreçleri kontrol edilmeli, erişimler loglanmalı ve retention uygulanmalıdır.
Kamera kayıtlarını kim ne kadar süreyle görebilir?
Rol bazlı yetkilendirme ile yalnız yetkili kişiler görebilir; süre ve kapsam kurum politikasına göre belirlenir. Teknik olarak izleme ve export işlemlerinin loglanması esastır.
NVR/DVR depolama ve erişim mimarisi nasıl olmalı?
RBAC ile erişim ayrılmalı, admin erişimi minimum ve MFA’lı olmalı, paylaşılan hesaplar kaldırılmalı, retention/rotate ve log bütünlüğü kurgulanmalıdır.
Otel ve B2B ofisleri için kamera sistemi KVKK checklist’i nedir?
Kapsam haritası, retention, rol–yetki matrisi, izleme/export logları, güvenli export paylaşımı ve düzenli audit adımlarını içeren bir checklist’tir.
Kamera görüntülerini PMS/CRM ile eşleştirmek neden riskli?
Profil çıkarma ve veri birleştirme riskini artırır. Bu kararlar varsayılan kapalı olmalı ve hukuk/KVKK ekibiyle birlikte, gerekçe+onay+log ile yönetilmelidir.
CCTV Kayıtları İçin KVKK Teknik Rehberi | DGTLFACE