1. Kamera Sistemleri ve KVKK İlişkisi (Teknik Bakış)
CCTV kamera kayıtları KVKK kapsamında nasıl ele alınır? (Teknik)
Kısa yanıt: kamera kaydı bir veri setidir; bu verinin saklanması, erişimi, izlenmesi ve paylaşımı (export) kontrol altına alınmalıdır. Teknik açıdan KVKK uyumu; (1) kapsama alanını sınırlamak, (2) depolama süresini ve erişim rollerini belirlemek, (3) izleme/export işlemlerini loglamak, (4) kayıt bütünlüğünü korumak ve (5) yüksek riskli eşleştirmeleri yönetmektir.
“Fiziksel güvenlik” ile “dijital yönetişim” kesişimi
Kamera sistemi; kamera cihazı + NVR/DVR + izleme istemcisi + kullanıcı hesapları + export fonksiyonundan oluşur. Bu zincirin her halkası teknik kontroldür. Eğer NVR’de herkes aynı admin hesabını kullanıyorsa veya export dosyaları kontrolsüz paylaşılıyorsa, KVKK riski büyür.
Otel/B2B için kritik alan: kapsam haritası
Kamera açıları ve kapsama alanı haritalanmadığında, “gerektiği kadar” prensibi ihlal edilebilir. Teknik pratik: kamera listesi + lokasyon planı + kapsama notları.
☑ Mini Check (H2-1)
- •Kamera envanteri ve kapsama haritası var mı?
- •NVR/DVR erişimleri rol bazlı mı?
- •İzleme ve export işlemleri loglanıyor mu?
- •Retention (saklama) politikası uygulanıyor mu?
- •Export dosyaları güvenli kanalda mı yönetiliyor?
Ne yapmalıyım?
- • Kamera envanteri çıkarın (lokasyon + amaç + kapsama).
- • NVR/DVR kullanıcılarını role göre ayırın, paylaşılan admin hesabını kaldırın.
- • Export’u kısıtlayın ve loglayın.
- • Retention/rotate planını uygulayın.
- • KVKK veri güvenliği yönetimiyle bağlayın: https://dgtlface.com/tr/raporlama/kvkk-veri-guvenligi
2. Kayıt Cihazları, Depolama ve Erişim: NVR/DVR Mimari Kurgusu
NVR/DVR depolama ve erişim mimarisi nasıl olmalı?
Kısa yanıt: merkezi depolama (NVR/DVR) üzerinde erişim RBAC ile ayrılır, admin erişimi kısıtlanır, depolama süreleri yönetilir ve kayıtlar güvenli şekilde saklanır. Burada amaç; kayıtların “her an herkesçe” izlenmesi değil, gerektiğinde yetkili kişilerce erişilmesi ve iz bırakmasıdır.
Temel bileşenler: kamera → NVR/DVR → izleme istemcisi
- •Kamera: görüntü üretir
- •NVR/DVR: kaydı tutar ve kullanıcı yönetimini barındırır
- •İzleme istemcisi: canlı izleme ve playback
- •Export: dosya üretimi (kritik risk yüzeyi)
Erişim rolleri (örnek set)
- •Security Viewer: canlı izleme (kısıtlı playback)
- •Security Supervisor: playback + sınırlı export onayı
- •IT Admin: altyapı ayarı (izleme değil)
- •Audit/Compliance: loglara erişim (video içeriğine değil)
☑ Mini Check (H2-2)
- •Paylaşılan admin hesabı kaldırıldı mı?
- •Rollere göre canlı izleme/playback/export ayrıldı mı?
- •MFA veya ikinci kontrol admin için var mı?
- •Erişim denemeleri ve başarısız login loglanıyor mu?
- •Depolama kapasitesi retention politikasına göre planlı mı?
Ne yapmalıyım?
- • Rol–yetki matrisini çıkarın (izleme/playback/export).
- • Admin erişimini minimuma indirin ve MFA uygulayın.
- • Login ve yetki değişikliklerini audit’e alın.
- • Depolama kapasitesini retention politikasına göre ölçekleyin.
- • Sunucu güvenliği ilkeleriyle hizalayın: https://dgtlface.com/tr/yazilim/sunucu-guvenlik

3. İzleme ve Export Süreçleri: “Kim İzledi, Kim Dışa Aktardı?”
Kamera kayıtlarını kim ne kadar süreyle görebilir?
Kısa yanıt: rol bazlı yetkilendirme ile yalnız yetkili kişiler görebilir; süre ve erişim kapsamı kurum politikasına göre tanımlanır; en kritik nokta izleme ve export işlemlerinin loglanmasıdır. Bu rehber, süreyi hukuken belirlemez; teknik olarak “süreyi uygulayabilme” mekanizmasını vurgular.
İzleme (playback) ve export için kontrol seti
- •Playback sadece “gerekli” roller için açık
- •Export için iki adımlı onay (mümkünse)
- •Export dosyası şifreli/kontrollü saklanır
- •Export olayları audit log’a girer (kim, ne zaman, hangi kamera, hangi aralık)
Export dosyası en riskli yüzeydir
Export edilen video; mail, USB, WhatsApp gibi kontrolsüz kanallara çıkarsa geri çağırmak imkânsızdır. Bu yüzden export politikası ve güvenli paylaşım kanalı (kurum içi) kritik önemdedir.
☑ Mini Check (H2-3)
- •Playback erişimi rol bazlı mı?
- •Export yetkisi sınırlı mı?
- •Export işlemleri loglanıyor mu?
- •Export dosyası güvenli kanalda mı saklanıyor?
- •Yetki değişiklikleri audit’e giriyor mu?
Ne yapmalıyım?
- • Export’u “varsayılan kapalı” yapın, sadece gerekli role açın.
- • Export’ta kamera + zaman aralığı + talep nedeni kaydı tutun.
- • Export dosyalarını kontrollü depolayın (erişim süreli).
- • İzleme/export loglarını düzenli gözden geçirin.
- • KVKK veri güvenliği raporlama ile bağlayın: https://dgtlface.com/tr/raporlama/kvkk-veri-guvenligi

4. Otel ve B2B Ofisleri İçin Örnek Yapı: Kapsam Haritası + Yetki Matrisi
Bu bölüm, sahada uygulanabilir bir çerçeve sunar: otel ortak alanları ve B2B ofis giriş/koridor gibi alanlarda “kamera nerede, kim erişiyor, hangi log tutuluyor” netleşir.
Otel örneği: lobi, resepsiyon, restoran, havuz
- •Kapsam haritası: kamera açısı ve kör nokta notları
- •Yetki matrisi: güvenlik–IT–yönetim ayrımı
- •Export prosedürü: olay bazlı, kayıtlı gerekçe ile
B2B ofis örneği: giriş, turnike, koridor
- •Yetki matrisi daha dar olabilir (güvenlik + IT)
- •Export daha sıkı kısıtlanmalı (çalışan mahremiyeti)
“Kamera veri yönetişimi” fark yaratan bölüm (Competitor gap)
Kamera sistemleri çoğu yerde IT’den bağımsız yaşar; bu da loglama, erişim ve retention’ın dağınık kalmasına yol açar. Kamera veri yönetişimi; güvenlik + IT + KVKK ekibinin ortak sahipliğiyle bu boşluğu kapatır.
☑ Mini Check (H2-4)
- •Otel/ofis kamera kapsama haritası hazır
- •Her kamera için amaç ve owner tanımlı
- •Yetki matrisi rol bazlı (izleme/export ayrılmış)
- •Export prosedürü yazılı ve loglanıyor
- •Retention ve kapasite uyumlu
Ne yapmalıyım?
- • Kamera haritasını “amaç” ile birlikte dokümante edin (neden var?).
- • Yetki matrisini imzalatın (sahiplik).
- • Export prosedürünü ve güvenli paylaşımı yazın.
- • Aylık kısa audit rutini ekleyin (export logları).
- • Sunucu/altyapı güvenliği ile hizalayın: https://dgtlface.com/tr/yazilim/sunucu-guvenlik

5. Diğer Sistemlerle Eşleştirme (PMS vb.) Riskleri: Neden Yüksek Riskli?
Kamera görüntülerini PMS, CRM veya kimlik kayıtlarıyla eşleştirmek; teknik olarak “profil çıkarma” riskini büyütebilir. Örneğin, kamera kaydı ile misafir check-in saati, oda numarası veya profil bilgilerini otomatik eşleştirmek; çok daha hassas bir veri işleme modeli oluşturur.
Eşleştirme riskini azaltma prensipleri
- •Eşleştirme “varsayılan kapalı” olmalı
- •Olay bazlı ve gerekçeli yapılmalı (gerekirse)
- •Erişim, onay ve loglama çok daha sıkı olmalı
- •Bu kararlar KVKK ekibi + hukuk ile birlikte alınmalı
Key Data Point (yumuşatılmış)
Bazı denetim vakalarında en problemli alanlardan biri kamera kayıtlarıdır; iyi dokümante edilmiş erişim/log yapıları denetimi ciddi ölçüde kolaylaştırır ve “kim ne yaptı?” sorusuna hızlı yanıt verir.
☑ Mini Check (H2-5)
- •PMS/CRM ile otomatik eşleştirme yok veya kontrollü
- •Eşleştirme gerekiyorsa gerekçe ve onay adımı var
- •Export ve izleme logları düzenli gözden geçiriliyor
- •Admin erişimi RBAC+MFA
- •Retention ve erişim politikası güncel (365 gün)
Ne yapmalıyım?
- • Eşleştirme gereksinimini sorgulayın; default kapalı tutun.
- • Gerekliyse onay/gerekçe/log üçlüsünü zorunlu yapın.
- • CCTV politika dokümanını ve teknik konfig’i birlikte güncelleyin.
- • Yıllık gözden geçirme planı koyun (365 gün).
- • İç linklerle süreçleri bağlayın: https://dgtlface.com/tr/raporlama/kvkk-veri-guvenligi, https://dgtlface.com/tr/yazilim/sunucu-guvenlik, https://dgtlface.com/tr/yazilim/kvkk-uyum-hizmeti


Teknik not: Kamera görüntülerinin diğer sistemlerle (PMS, CRM vb.) eşleştirilmesi yüksek risklidir; bu tür veri birleştirme kararları mutlaka hukuk ve KVKK ekibiyle birlikte alınmalıdır. Bu yazı hukuki tavsiye değil, teknik çerçeve sunar.
6. Depolama Süresi ve Erişim Rolleri Tablosu
| Rol | Yetki (izleme/playback/export) | Retention erişimi | Log | Not |
|---|---|---|---|---|
| Security Viewer | Canlı izleme + kısıtlı playback | Hayır | İzleme/playback logu | Export yetkisi yok |
| Security Supervisor | Playback + sınırlı export onayı | Hayır | İzleme + export logu | Export gerekçesi kayıtlı |
| IT Admin | Altyapı ve kullanıcı yönetimi | Teknik ayar | Login + yetki değişikliği audit | Video izleme varsayılan kapalı |
| Audit/Compliance | Video içeriğine değil loglara erişim | Politika doğrulama | Audit log erişimi | Denetim amacıyla sınırlı |
7. CCTV Depolama Süresi, Erişim Rolü & Loglama Checklist Şablonunu İndir
CCTV Depolama Süresi, Erişim Rolü & Loglama Checklist Şablonunu İndir — Yazılım / CCTV (v1.0)
Bu asset, CCTV kayıtlarının KVKK teknik yönetimini standardize eder: kamera envanteri/kapsam haritası, NVR/DVR depolama ve retention politikası, rol bazlı erişim (izleme/playback/export) ve export/izleme logları. Güvenlik ve IT ekiplerinin ortak yürüttüğü denetlenebilir bir model kurmayı hedefler. Özellikle denetimlerde en problemli alanlardan biri olan kamera kayıtlarında, dokümantasyon ve log yapısını güçlendirir.
Kim Kullanır?
Güvenlik ekibi + IT/BT + KVKK/uyum ekibi (otel ve B2B).
Nasıl Kullanılır?
- Kamera envanteri ve kapsama haritasını çıkar; amaç ve owner ata.
- NVR/DVR’de rol–yetki matrisini uygula; admin erişimini sıkılaştır.
- İzleme/export loglarını ve retention politikasını devreye al; aylık kısa audit rutini koy.
Ölçüm & Önceliklendirme (Kısa sürüm)
- ▢ ✅ Kamera envanteri çıkarıldı (lokasyon + amaç)
- ▢ ✅ Kapsama haritası hazır (açı + kör nokta notu)
- ▢ ✅ NVR/DVR kullanıcıları rol bazlı (viewer/supervisor/admin)
- ▢ ✅ Paylaşılan admin hesabı yok
- ▢ ✅ Admin MFA / IP kısıtı uygulanıyor
- ▢ ✅ Playback erişimi sınırlı
- ▢ ✅ Export varsayılan kapalı, gerekçeyle açılıyor
- ▢ ✅ İzleme ve export işlemleri loglanıyor
- ▢ ✅ Yetki değişiklikleri audit’e giriyor
- ▢ ✅ Retention/rotate politikası var ve uygulanıyor
- ▢ ✅ Depolama kapasitesi retention’a uygun
- ▢ ✅ Export dosyaları güvenli kanalda yönetiliyor
- ▢ ✅ PMS/CRM ile otomatik eşleştirme yok veya kontrollü
- ▢ ✅ Aylık audit rutini var (export log inceleme)
PDF içinde: Problem→Kök Neden→Çözüm tablosu + 14 gün sprint planı + önce/sonra KPI tablosu
Deliverables
- •Kamera envanteri + kapsama haritası
- •Rol–yetki matrisi
- •Export prosedürü + güvenli paylaşım akışı
- •İzleme/export log şeması
- •Retention/rotate dokümanı + audit planı

Bir Sonraki Adım
Kamera kayıtlarının depolama süresi, erişim rolleri ve export loglarını kurgular; CCTV’yi KVKK uyumlu ve denetlenebilir hale getirir.
Sık Sorulan Sorular
CCTV kamera kayıtları KVKK kapsamında nasıl ele alınır? (Teknik)▾
Kamera kayıtlarını kim ne kadar süreyle görebilir?▾
NVR/DVR depolama ve erişim mimarisi nasıl olmalı?▾
Otel ve B2B ofisleri için kamera sistemi KVKK checklist’i nedir?▾
Kamera görüntülerini PMS/CRM ile eşleştirmek neden riskli?▾
İlgili İçerikler
