1. Kamera Sistemleri ve KVKK İlişkisi (Teknik Bakış)
CCTV kamera kayıtları KVKK kapsamında nasıl ele alınır? (Teknik)
Kısa yanıt: kamera kaydı bir veri setidir; bu verinin saklanması, erişimi, izlenmesi ve paylaşımı (export) kontrol altına alınmalıdır. Teknik açıdan KVKK uyumu; (1) kapsama alanını sınırlamak, (2) depolama süresini ve erişim rollerini belirlemek, (3) izleme/export işlemlerini loglamak, (4) kayıt bütünlüğünü korumak ve (5) yüksek riskli eşleştirmeleri yönetmektir. Bu yaklaşım, web ve yazılım hizmetlerinde görüntü verisi yönetimi olarak ele alındığında CCTV altyapısının yalnız fiziksel güvenlik değil teknik veri yönetişimi konusu olduğu daha net görünür.
“Fiziksel güvenlik” ile “dijital yönetişim” kesişimi
Kamera sistemi; kamera cihazı + NVR/DVR + izleme istemcisi + kullanıcı hesapları + export fonksiyonundan oluşur. Bu zincirin her halkası teknik kontroldür. Eğer NVR’de herkes aynı admin hesabını kullanıyorsa veya export dosyaları kontrolsüz paylaşılıyorsa, KVKK riski büyür.
Otel/B2B için kritik alan: kapsam haritası
Kamera açıları ve kapsama alanı haritalanmadığında, “gerektiği kadar” prensibi ihlal edilebilir. Teknik pratik: kamera listesi + lokasyon planı + kapsama notları.
☑ Mini Check
- •Kamera envanteri ve kapsama haritası var mı?
- •NVR/DVR erişimleri rol bazlı mı?
- •İzleme ve export işlemleri loglanıyor mu?
- •Retention (saklama) politikası uygulanıyor mu?
- •Export dosyaları güvenli kanalda mı yönetiliyor?
Ne yapmalıyım?
- • Kamera envanteri çıkarın (lokasyon + amaç + kapsama).
- • NVR/DVR kullanıcılarını role göre ayırın, paylaşılan admin hesabını kaldırın.
- • Export’u kısıtlayın ve loglayın.
- • Retention/rotate planını uygulayın.
- • Kayıt saklama ve paylaşım kurallarını aynı güvenlik standardında toplayın.
2. Kayıt Cihazları, Depolama ve Erişim: NVR/DVR Mimari Kurgusu
NVR/DVR depolama ve erişim mimarisi nasıl olmalı?
Kısa yanıt: merkezi depolama (NVR/DVR) üzerinde erişim RBAC ile ayrılır, admin erişimi kısıtlanır, depolama süreleri yönetilir ve kayıtlar güvenli şekilde saklanır. Burada amaç; kayıtların “her an herkesçe” izlenmesi değil, gerektiğinde yetkili kişilerce erişilmesi ve iz bırakmasıdır. Bu noktada erişim rolü ve export logu modeli, CCTV tarafındaki kullanıcı ayrımını denetlenebilir hale getirir.
Temel bileşenler: kamera → NVR/DVR → izleme istemcisi
- •Kamera: görüntü üretir
- •NVR/DVR: kaydı tutar ve kullanıcı yönetimini barındırır
- •İzleme istemcisi: canlı izleme ve playback
- •Export: dosya üretimi (kritik risk yüzeyi)
Erişim rolleri (örnek set)
- •Security Viewer: canlı izleme (kısıtlı playback)
- •Security Supervisor: playback + sınırlı export onayı
- •IT Admin: altyapı ayarı (izleme değil)
- •Audit/Compliance: loglara erişim (video içeriğine değil)
☑ Mini Check
- •Paylaşılan admin hesabı kaldırıldı mı?
- •Rollere göre canlı izleme/playback/export ayrıldı mı?
- •MFA veya ikinci kontrol admin için var mı?
- •Erişim denemeleri ve başarısız login loglanıyor mu?
- •Depolama kapasitesi retention politikasına göre planlı mı?
Ne yapmalıyım?
- • Rol–yetki matrisini çıkarın (izleme/playback/export).
- • Admin erişimini minimuma indirin ve MFA uygulayın.
- • Login ve yetki değişikliklerini audit’e alın.
- • Depolama kapasitesini retention politikasına göre ölçekleyin.
- • NVR/DVR erişim modelini kurumun genel yetkilendirme ve audit yaklaşımıyla uyumlu kurun.

3. İzleme ve Export Süreçleri: “Kim İzledi, Kim Dışa Aktardı?”
Kamera kayıtlarını kim ne kadar süreyle görebilir?
Kısa yanıt: rol bazlı yetkilendirme ile yalnız yetkili kişiler görebilir; süre ve erişim kapsamı kurum politikasına göre tanımlanır; en kritik nokta izleme ve export işlemlerinin loglanmasıdır. Bu rehber, süreyi hukuken belirlemez; teknik olarak “süreyi uygulayabilme” mekanizmasını vurgular.
İzleme (playback) ve export için kontrol seti
- •Playback sadece “gerekli” roller için açık
- •Export için iki adımlı onay (mümkünse)
- •Export dosyası şifreli/kontrollü saklanır
- •Export olayları audit log’a girer (kim, ne zaman, hangi kamera, hangi aralık)
Export dosyası en riskli yüzeydir
Export edilen video; mail, USB, WhatsApp gibi kontrolsüz kanallara çıkarsa geri çağırmak imkânsızdır. Bu yüzden export politikası ve güvenli paylaşım kanalı (kurum içi) kritik önemdedir; kamera kayıt depolama ve veri güvenliği standardı da bu sürecin ayrılmaz parçasıdır.
☑ Mini Check
- •Playback erişimi rol bazlı mı?
- •Export yetkisi sınırlı mı?
- •Export işlemleri loglanıyor mu?
- •Export dosyası güvenli kanalda mı saklanıyor?
- •Yetki değişiklikleri audit’e giriyor mu?
Ne yapmalıyım?
- • Export’u “varsayılan kapalı” yapın, sadece gerekli role açın.
- • Export’ta kamera + zaman aralığı + talep nedeni kaydı tutun.
- • Export dosyalarını kontrollü depolayın (erişim süreli).
- • İzleme/export loglarını düzenli gözden geçirin.
- • İzleme ve export kayıtlarını düzenli güvenlik raporlamasına dahil edin.

4. Otel ve B2B Ofisleri İçin Örnek Yapı: Kapsam Haritası + Yetki Matrisi
Bu bölüm, sahada uygulanabilir bir çerçeve sunar: otel ortak alanları ve B2B ofis giriş/koridor gibi alanlarda “kamera nerede, kim erişiyor, hangi log tutuluyor” netleşir. Özellikle lobi, restoran ve ortak alanlarda kamusal alan görüntü verisi yalnız kamera ile değil, ağ ve erişim verileri gibi diğer kaynaklarla birlikte değerlendirilmelidir.
Otel örneği: lobi, resepsiyon, restoran, havuz
- •Kapsam haritası: kamera açısı ve kör nokta notları
- •Yetki matrisi: güvenlik–IT–yönetim ayrımı
- •Export prosedürü: olay bazlı, kayıtlı gerekçe ile
B2B ofis örneği: giriş, turnike, koridor
- •Yetki matrisi daha dar olabilir (güvenlik + IT)
- •Export daha sıkı kısıtlanmalı (çalışan mahremiyeti)
“Kamera veri yönetişimi” fark yaratan bölüm (Competitor gap)
Kamera sistemleri çoğu yerde IT’den bağımsız yaşar; bu da loglama, erişim ve retention’ın dağınık kalmasına yol açar. Kamera veri yönetişimi; güvenlik + IT + KVKK ekibinin ortak sahipliğiyle bu boşluğu kapatır ve CCTV sistemlerinde periyodik teknik audit yaklaşımıyla sürdürülebilir hale gelir.
Otel tarafında ayrıca görüntü verisinin pazarlama kullanım sınırları net çizilmelidir; ortak alan görüntülerinin misafir deneyimi veya segment bazlı pazarlama amacıyla dolaylı profillemeye dönüşmesi teknik ve operasyonel risk üretir.
☑ Mini Check
- •Otel/ofis kamera kapsama haritası hazır
- •Her kamera için amaç ve owner tanımlı
- •Yetki matrisi rol bazlı (izleme/export ayrılmış)
- •Export prosedürü yazılı ve loglanıyor
- •Retention ve kapasite uyumlu
Ne yapmalıyım?
- • Kamera haritasını “amaç” ile birlikte dokümante edin (neden var?).
- • Yetki matrisini imzalatın (sahiplik).
- • Export prosedürünü ve güvenli paylaşımı yazın.
- • Aylık kısa audit rutini ekleyin (export logları).
- • Aylık audit rutinini güvenlik, IT ve uyum ekiplerinin ortak kontrol takvimine bağlayın.

5. Diğer Sistemlerle Eşleştirme (PMS vb.) Riskleri: Neden Yüksek Riskli?
Kamera görüntülerini PMS, CRM veya kimlik kayıtlarıyla eşleştirmek; teknik olarak “profil çıkarma” riskini büyütebilir. Örneğin, PMS ve kamera kayıtlarının veri eşleşmesi misafir check-in saati, oda numarası veya profil bilgileriyle otomatik ilişkilendirildiğinde çok daha hassas bir veri işleme modeli oluşur.
Eşleştirme riskini azaltma prensipleri
- •Eşleştirme “varsayılan kapalı” olmalı
- •Olay bazlı ve gerekçeli yapılmalı (gerekirse)
- •Erişim, onay ve loglama çok daha sıkı olmalı
- •Bu kararlar KVKK ekibi + hukuk ile birlikte alınmalı
Key Data Point (yumuşatılmış)
Bazı denetim vakalarında en problemli alanlardan biri kamera kayıtlarıdır; iyi dokümante edilmiş erişim/log yapıları denetimi ciddi ölçüde kolaylaştırır ve “kim ne yaptı?” sorusuna hızlı yanıt verir.
☑ Mini Check
- •PMS/CRM ile otomatik eşleştirme yok veya kontrollü
- •Eşleştirme gerekiyorsa gerekçe ve onay adımı var
- •Export ve izleme logları düzenli gözden geçiriliyor
- •Admin erişimi RBAC+MFA
- •Retention ve erişim politikası güncel (365 gün)
Ne yapmalıyım?
- • Eşleştirme gereksinimini sorgulayın; default kapalı tutun.
- • Gerekliyse onay/gerekçe/log üçlüsünü zorunlu yapın.
- • CCTV politika dokümanını ve teknik konfig’i birlikte güncelleyin.
- • Yıllık gözden geçirme planı koyun (365 gün).
- • Eşleştirme kararlarını güvenlik, uyum ve sistem owner ekipleriyle birlikte gözden geçirin.


Teknik not: Kamera görüntülerinin diğer sistemlerle (PMS, CRM vb.) eşleştirilmesi yüksek risklidir; bu tür veri birleştirme kararları mutlaka hukuk ve KVKK ekibiyle birlikte alınmalıdır. Bu yazı hukuki tavsiye değil, teknik çerçeve sunar.
6. Depolama Süresi ve Erişim Rolleri Tablosu
| Rol | Yetki (izleme/playback/export) | Retention erişimi | Log | Not |
|---|---|---|---|---|
| Security Viewer | Canlı izleme + kısıtlı playback | Hayır | İzleme/playback logu | Export yetkisi yok |
| Security Supervisor | Playback + sınırlı export onayı | Hayır | İzleme + export logu | Export gerekçesi kayıtlı |
| IT Admin | Altyapı ve kullanıcı yönetimi | Teknik ayar | Login + yetki değişikliği audit | Video izleme varsayılan kapalı |
| Audit/Compliance | Video içeriğine değil loglara erişim | Politika doğrulama | Audit log erişimi | Denetim amacıyla sınırlı |
7. CCTV Depolama Süresi, Erişim Rolü & Loglama Checklist Şablonunu İndir
CCTV Depolama Süresi, Erişim Rolü & Loglama Checklist Şablonunu İndir — Yazılım / CCTV (v1.0)
Bu asset, CCTV kayıtlarının KVKK teknik yönetimini standardize eder: kamera envanteri/kapsam haritası, NVR/DVR depolama ve retention politikası, rol bazlı erişim (izleme/playback/export) ve export/izleme logları. Güvenlik ve IT ekiplerinin ortak yürüttüğü denetlenebilir bir model kurmayı hedefler. Özellikle denetimlerde en problemli alanlardan biri olan kamera kayıtlarında, dokümantasyon ve log yapısını güçlendirir.
Kim Kullanır?
Güvenlik ekibi + IT/BT + KVKK/uyum ekibi (otel ve B2B).
Nasıl Kullanılır?
- Kamera envanteri ve kapsama haritasını çıkar; amaç ve owner ata.
- NVR/DVR’de rol–yetki matrisini uygula; admin erişimini sıkılaştır.
- İzleme/export loglarını ve retention politikasını devreye al; aylık kısa audit rutini koy.
Ölçüm & Önceliklendirme (Kısa sürüm)
- ▢ ✅ Kamera envanteri çıkarıldı (lokasyon + amaç)
- ▢ ✅ Kapsama haritası hazır (açı + kör nokta notu)
- ▢ ✅ NVR/DVR kullanıcıları rol bazlı (viewer/supervisor/admin)
- ▢ ✅ Paylaşılan admin hesabı yok
- ▢ ✅ Admin MFA / IP kısıtı uygulanıyor
- ▢ ✅ Playback erişimi sınırlı
- ▢ ✅ Export varsayılan kapalı, gerekçeyle açılıyor
- ▢ ✅ İzleme ve export işlemleri loglanıyor
- ▢ ✅ Yetki değişiklikleri audit’e giriyor
- ▢ ✅ Retention/rotate politikası var ve uygulanıyor
- ▢ ✅ Depolama kapasitesi retention’a uygun
- ▢ ✅ Export dosyaları güvenli kanalda yönetiliyor
- ▢ ✅ PMS/CRM ile otomatik eşleştirme yok veya kontrollü
- ▢ ✅ Aylık audit rutini var (export log inceleme)
PDF içinde: Problem→Kök Neden→Çözüm tablosu + 14 gün sprint planı + önce/sonra KPI tablosu
Deliverables
- •Kamera envanteri + kapsama haritası
- •Rol–yetki matrisi
- •Export prosedürü + güvenli paylaşım akışı
- •İzleme/export log şeması
- •Retention/rotate dokümanı + audit planı
Bu yapıyı kurumunuza uyarlamak isterseniz KVKK uyum hizmetiyle CCTV veri kontrolü planlayabilir; uygulama detayları için de KVKK uyum hizmeti hakkında sık sorulan sorular sayfasına göz atabilirsiniz.

Bir Sonraki Adım
Kamera kayıtlarının depolama süresi, erişim rolleri ve export loglarını kurgular; CCTV’yi KVKK uyumlu ve denetlenebilir hale getirir.
Sık Sorulan Sorular
CCTV kamera kayıtları KVKK kapsamında nasıl ele alınır? (Teknik)▾
Kamera kayıtlarını kim ne kadar süreyle görebilir?▾
NVR/DVR depolama ve erişim mimarisi nasıl olmalı?▾
Otel ve B2B ofisleri için kamera sistemi KVKK checklist’i nedir?▾
Kamera görüntülerini PMS/CRM ile eşleştirmek neden riskli?▾
İlgili İçerikler
