KVKK Denetimine Teknik Hazırlık: Veri Raporları, Log Bundle ve Export Stratejisi

KVKK Denetimine Teknik Hazırlık: Veri Raporları, Log Bundle ve Export Stratejisi

9 dk okuma21 Temmuz 2026DGTLFACE Editorial

KVKK denetiminde en çok zorlayan şey “veri var ama çıkarma süreci yok” problemidir. Bir denetim geldiğinde ekibin aklındaki ilk sorular hep aynı olur: Hangi sistemden ne istenecek? İlgili kişi bazlı veri setini (export) nasıl çıkaracağız? Erişim kayıtlarını ve logları nasıl hazırlayacağız? Bu sorulara olay anında improvize cevap vermek; panik, yanlış çıktı ve gereksiz veri paylaşımı riskini artırır. Doğru yaklaşım; veri haritasına dayalı teknik rapor seti kurmak ve bunu denetimden önce prova etmektir. Otel tarafında misafir/rezervasyon verileri; B2B’de müşteri/lead ve sözleşme verileri gibi kritik alanlar sistemlere dağılmıştır. Bu rehber, teknik olarak hangi rapor paketlerinin hazırlanabileceğini, log bundle’ın nasıl sınırlandırılıp maskeleme ile korunacağını ve “denetim provası” akışını anlatır.

Öne Çıkan Cevap

KVKK denetimine teknik hazırlık, “denetimde ne istenebilir ve bunu biz nasıl çıkarırız?” sorusuna önceden cevap üretmektir. Veri haritasına göre web, PMS, CRM ve call center gibi sistemlerden sistem bazlı raporlar ve ilgili kişi/kategori bazlı veri export’ları hazırlanır. Bunun yanında maskeleme uygulanmış, kapsamı sınırlı bir log bundle seti oluşturulur ve denetim öncesi “teknik prova” ile süre/hata payı düşürülür.

Özet

Denetim için veri haritasına dayalı rapor seti çıkar: sistem raporları + kişi/kategori export + maskeleme’li log bundle. Önceden prova ederek süreyi kısalt, hatayı azalt.

Maddeler

  • Hedef kitle: Otel/B2B yönetimi, IT/BT, KVKK/uyum ekibi, ajans
  • KPI: Rapor çıkarma süresi, export doğruluk oranı, log bundle bütünlüğü, maskelenen alan oranı, prova tekrar sayısı
  • Entity: system reports, data export, log bundle, access logs, checklist, audit prep
  • Geo: Türkiye (KVKK kapsamı)
  • Funnel: Preparedness → Audit readiness → Operational control
  • Çıktı: Rapor seti şeması + export/log checklist + denetim provası akışı
  • Not: Hukuki yeterlilik/kapsam yorumları hukuk danışmanıyla netleştirilmelidir; burada teknik hazırlık anlatılır.

Kısa Cevap

Denetimden önce export ve log bundle’ı prova edin; hangi sistemi nasıl raporlayacağınız hazır olsun.

Hızlı Özet

  • 1) “Denetim rapor seti” menüsü oluşturun (standart paketler).
  • 2) Export senaryolarını 2–3 tipte standardize edin (kişi/kategori/sistem).
  • 3) Log bundle için kapsam + masking kurallarını yazın.
  • 4) Prova günü belirleyin ve süre ölçün.
  • 5) KVKK veri güvenliği çerçevesiyle bağlayın.

1. KVKK Denetimi Sırasında Teknik Olarak Neler İstenebilir?

Denetimde istenebilecek export ve log çıktıları, otel bağlamı
Denetimde istenebilecek export ve log çıktıları, otel bağlamı

KVKK denetimine teknik olarak nasıl hazırlanılır?

Kısa yanıt: veri haritasına göre “hangi veri hangi sistemde”yi netleştir, standart rapor seti oluştur, ilgili kişi/kategori bazlı export’ları hazırlamayı öğren ve maskeleme’li log bundle’ı paketle. Son adım olarak denetim provası yap: süreyi ölç, eksikleri kapat.

Tipik teknik istek kategorileri (genel çerçeve)

  • Sistem bazlı veri raporları (hangi veri nerede)
  • İlgili kişi bazlı veri seti export’u (kullanıcı/müşteri/misafir)
  • Erişim ve işlem kayıtları (kim erişti, kim export etti)
  • Log örnekleri (sınırlı ve maskeleme’li)
  • Saklama/retention ve silme akışı kanıtları (teknik taraf)

“Ne istenir?” değil “ne çıkarabiliriz?” yaklaşımı

Bu rehberin amacı, olası istekleri “teknik olarak çıkarılabilir paketlere” çevirmektir. Böylece denetimde “şu anda çıkaramıyoruz” yerine “şu set hazır” dersiniz.

☑ Mini Check

  • Veri haritası güncel mi (web/PMS/CRM/call center)?
  • Standart rapor seti listesi var mı?
  • İlgili kişi bazlı export prosedürü var mı?
  • Log bundle kapsamı ve maskeleme kuralı yazılı mı?
  • Denetim provası (dry run) planlandı mı?

Ne yapmalıyım?

  • “Denetim rapor seti” menüsü oluşturun (standart paketler).
  • Export senaryolarını 2–3 tipte standardize edin (kişi/kategori/sistem).
  • Log bundle için kapsam + masking kurallarını yazın.
  • Prova günü belirleyin ve süre ölçün.
  • KVKK veri güvenliği çerçevesiyle bağlayın: https://dgtlface.com/tr/raporlama/kvkk-veri-guvenligi

2. Sistem Bazlı Veri Raporları: Web, PMS, CRM, Call Center

Sistem bazlı raporlar bölümü ayırıcı, KVKK teknik hazırlık
Sistem bazlı raporlar bölümü ayırıcı, KVKK teknik hazırlık

Teknik hazırlığın omurgası, sistem bazlı raporlardır. Çünkü kişi bazlı export bile aslında sistemlerden birleşir. Otel ve B2B’de tipik sistem seti: web (form/çerez/analytics), PMS/rezervasyon, CRM, call center, e-posta otomasyonu, BI/raporlama.

Sistem raporu şablonu (her sistem için ortak)

  • Sistem adı ve owner
  • Tutulan veri türleri (genel seviye)
  • Kritik ekranlar/tablolar
  • Export kabiliyeti (var/yok/nasıl)
  • Log/audit kabiliyeti (erişim, değişiklik, export)
  • Retention/silme mekanizması (teknik)

Otel senaryosu: misafir ve rezervasyon raporları

Otel tarafında raporların en kritik kısmı: misafir profil alanları, rezervasyon detayları, iletişim bilgileri ve işlem geçmişidir. Bu verilerin PMS/rezervasyon motoru ve web form sistemleri arasındaki akışı veri haritasında net olmalıdır.

B2B senaryosu: müşteri ve lead raporları

B2B’de lead kaynağı (web form/LinkedIn), müşteri hesabı, teklif ve sözleşme dokümanlarının yaşadığı sistemler rapor setine dahil edilmelidir.

Sistem bazlı export & log bundle checklist tablosu

Tablo: Sistem bazlı export & log bundle checklist
SistemExport tipiLog setiMaskelemeOwnerProva sonucu
WebForm kayıtları, consent kayıtlarıErişim, değişiklik, exportMinimum veriWebExport kabiliyeti test edildi mi?
PMSRezervasyon/misafirErişim ve işlem kayıtlarıGereksiz alanlarPMS/rezervasyonProva süresi ölçülüyor mu?
CRMLead/müşteriErişim, değişiklik, exportMaskelemeCRMExport doğruluk oranı
Call CenterGörüşme kayıt meta verisiErişim ve işlem kayıtlarıPII minimizasyonuCall centerLog bundle bütünlüğü

☑ Mini Check

  • Web/PMS/CRM/call center için rapor şablonu hazır mı?
  • Her sistemde veri türleri listeli mi?
  • Export kabiliyeti test edildi mi?
  • Audit log’lar (export/view) var mı?
  • Raporlar tek “denetim klasörü”nde paketleniyor mu?

Ne yapmalıyım?

  • Her sistem için 1 sayfalık “system report sheet” çıkarın.
  • Owner ve export yöntemi alanlarını zorunlu yapın.
  • Raporların versiyonunu ve tarihini ekleyin.
  • Eksik log/audit alanlarını iyileştirme backlog’una alın.
  • Veri analiz ve raporlama ile bağlayın: https://dgtlface.com/tr/veri-analiz-ve-raporlama

3. Kişisel Veri Setlerini Çıkarma (Export): Kapsam, Filtre, Maskeleme

Hangi sistemlerden hangi veri raporları istenebilir?

Kısa yanıt: web (form kayıtları, consent kayıtları), PMS (rezervasyon/misafir), CRM (lead/müşteri), call center (görüşme kayıt meta verisi), e-posta (abonelik/izin durumu) gibi sistemlerden “ilgili kişi/kategori” bazlı export’lar gündeme gelebilir. Teknik olarak kritik nokta: export’un kapsamı ve maskeleme kurallarıdır.

Export stratejisi: 3 seviye paket

  1. Kişi bazlı paket: belirli bir kullanıcı/misafir/müşteri için tüm ilgili kayıtlar
  2. Kategori bazlı paket: belirli veri kategorisi (örn. iletişim verisi)
  3. Sistem bazlı paket: tek sistemden belirli aralık (örn. son 30 gün)

Export’ta en sık hata: “gereğinden fazlasını vermek”

Denetimde en büyük teknik risklerden biri, “istenenden daha geniş” veri seti çıkarmaktır. Bu yüzden export, filtrelenebilir olmalı; maskeleme uygulanmalı; paylaşım kanalı kontrollü olmalıdır.

☑ Mini Check

  • Export paket tipleri tanımlı mı (kişi/kategori/sistem)?
  • Filtre ve kapsam kuralları yazılı mı?
  • Maskeleme uygulanıyor mu (örn. gereksiz alanlar)?
  • Export işlemleri audit log’a giriyor mu?
  • Export dosyası güvenli paylaşım kanalında mı?

Ne yapmalıyım?

  • Export menüsünü standardize edin: 3 paket tipi.
  • “Minimum veri” prensibini export’a uygula (gereksiz kolonları çıkar).
  • Export’u audit’e alın (kim, ne zaman, hangi kapsam).
  • Şifreli paylaşım ve erişim süreli link kullanın (politika).
  • Sunucu güvenliğiyle bağlayın: https://dgtlface.com/tr/yazilim/sunucu-guvenlik
Rapor çıkarma süresi ve doğruluk KPI paneli, KVKK denetimi
Rapor çıkarma süresi ve doğruluk KPI paneli, KVKK denetimi

4. Log ve Erişim Kayıtlarının Hazırlanması: “Log Bundle” Yaklaşımı

KVKK denetimi teknik rapor seti şeması, otel ve B2B
KVKK denetimi teknik rapor seti şeması, otel ve B2B

Log ve erişim kayıtları denetim için nasıl hazırlanmalı?

Kısa yanıt: sınırlı kapsamlı, maskelenmiş ve bütünlüğü korunmuş bir log paketi (log bundle) hazırlanır. Amaç; denetimde “her şeyi açmak” değil, belirli soruları cevaplayacak kanıt setini sunmaktır: kim erişti, kim export etti, hangi değişiklikler oldu.

Log bundle içeriği (pratik set)

  • Erişim logları (login, kritik ekran erişimi)
  • Export/download event’leri
  • Yetki değişiklikleri (RBAC)
  • İlgili zaman aralığı (denetim/prova ile belirlenen)
  • Maskelenmiş alanlar (PII minimizasyonu)

Log güvenliği: logun kendisi de korunmalı

Loglar denetimde kanıttır; ama aynı zamanda hassas olabilir. Bu nedenle log bundle hazırlanırken erişim kısıtı, maskeleme ve “gerektiği kadar” prensibi uygulanmalıdır.

☑ Mini Check

  • Log bundle kapsamı (zaman/sistem) tanımlı mı?
  • Maskeleme kuralları uygulanıyor mu?
  • Export ve yetki değişimi loglanıyor mu?
  • Log bundle bütünlüğü korunuyor mu? (hash/versiyon notu)
  • Log erişimi sınırlı mı?

Ne yapmalıyım?

  • “Log bundle” için standart şablon belirleyin.
  • Sadece gerekli zaman aralığını alın (geniş tutmayın).
  • Masking uygulayın ve erişimi kısıtlayın.
  • Export/yetki değişimi loglarını zorunlu kapsama alın.
  • KVKK veri güvenliği raporlama ile hizalayın: https://dgtlface.com/tr/raporlama/kvkk-veri-guvenligi

5. Otel ve B2B İçin Denetim Senaryoları: “Denetim Provası” Akışı

Denetim provası, gerçek denetim gelmeden “çıktı üretim hızınızı” test eder. Kurumlar bu provayı yaptığında, gerçek denetimde rapor çıkarma daha kısa sürer ve hata payı azalır. Prova aynı zamanda otomasyon fırsatlarını da ortaya çıkarır: tekrar eden export’lar script’lenebilir, log bundle hazırlığı standardize edilebilir.

Otel denetim provası (örnek senaryo)

  • Misafir X için kişi bazlı export (PMS + web form)
  • Son 30 gün export event logları
  • Rezervasyon ekranı erişim logları
  • Maskelenmiş log bundle paketi

B2B denetim provası (örnek senaryo)

  • Müşteri Y için kişi/kategori bazlı export (CRM + doküman kayıtları)
  • Lead kaynağı ve consent kayıtları
  • Teklif/sözleşme ekranı erişim ve export logları
  • Log bundle paketi

AIO: “KVKK teknik audit modeli” (tek model)

Web/PMS/CRM/call center export’ları, log bundle ve checklist; tek bir KVKK teknik audit modeli içinde çalışır: veri haritası → sistem raporları → export paketleri → log bundle → prova. Modeli kurduğunuzda, denetim “stres” değil “süreç” olur.

Key Data Point (yumuşatılmış): Veri export/log hazırlığı sadece denetim için değil, iç denetim ve güvenlik amaçlı da fayda sağlar; süreçler otomatize edilirse kurum kültürüne yerleşir.

☑ Mini Check

  • Denetim provası senaryoları yazıldı
  • Prova süresi ölçülüyor ve raporlanıyor
  • Export paketleri standart (3 tip)
  • Log bundle şablonu var ve maskeleme uygulanıyor
  • Çıktı seti güvenli paylaşım prosedürüne bağlı
  • Otomasyon fırsatları backlog’a alındı

Ne yapmalıyım?

  • Ayda/çeyrekte 1 “denetim provası” rutini koyun.
  • Prova sonuçlarından otomasyon backlog’u çıkarın (export script, log bundle).
  • Rapor setini versiyonlayın (v1.0 → v1.1).
  • İç linklerle ekipleri hizalayın:
  • https://dgtlface.com/tr/raporlama/kvkk-veri-guvenligi
  • https://dgtlface.com/tr/veri-analiz-ve-raporlama
  • https://dgtlface.com/tr/yazilim/sunucu-guvenlik
Export ve log bundle checklist kartı, denetim hazırlığı
Export ve log bundle checklist kartı, denetim hazırlığı
Denetim provası ve rapor seti deliverables kartı, otel ve B2B
Denetim provası ve rapor seti deliverables kartı, otel ve B2B
Denetim provası akışı bölümü ayırıcı, düşük panik denetim
Denetim provası akışı bölümü ayırıcı, düşük panik denetim

Teknik not: Bu içerik, hangi raporların teknik olarak hazırlanabileceğini gösterir; hangi formatın ve kapsamın hukuken yeterli olduğuna dair yorumlar hukuk danışmanıyla netleştirilmelidir.

6. KVKK Denetimi Teknik Export & Log Checklist Şablonunu İndir — Yazılım / Audit Prep

A) Checklist / Sprint Plan

[ ] Ölçüm & Önceliklendirme Checklist’i

PDFv1.0Checklist + Sprint

KVKK Denetimi Teknik Export & Log Checklist Şablonunu İndir — Yazılım / Audit Prep (v1.0)

Bu asset, KVKK denetimi öncesi teknik rapor setini standartlaştırır: sistem bazlı raporlar, kişi/kategori bazlı export paketleri ve maskeleme’li log bundle yaklaşımı. Denetim provası ile rapor çıkarma süresini ölçüp iyileştirme backlog’u üretmenizi sağlar. Otel ve B2B kurumlarda panik yerine tekrarlanabilir bir süreç kurar.

Kim Kullanır?

IT/BT + veri/raporlama + KVKK/uyum ekibi + ajans (otel ve B2B).

Nasıl Kullanılır?

  1. Sistemleri listele (web/PMS/CRM/call center) ve owner ata.
  2. Export paket tiplerini seç (kişi/kategori/sistem) ve maskeleme kurallarını yaz.
  3. Log bundle’ı hazırla ve denetim provasında süre/kaliteyi ölç.

Ölçüm & Önceliklendirme (Kısa sürüm)

  • ▢ ✅ Veri haritası güncel (sistemler ve veri türleri)
  • ▢ ✅ Sistem bazlı rapor şablonu hazır (her sistem için 1 sayfa)
  • ▢ ✅ Export paketleri standardize (kişi/kategori/sistem)
  • ▢ ✅ Export kapsam/filtre kuralları yazılı
  • ▢ ✅ Maskeleme uygulanacak alanlar listeli
  • ▢ ✅ Export işlemleri audit log’a giriyor (kim/ne zaman/ne)
  • ▢ ✅ Log bundle kapsamı (zaman aralığı + sistem) net
  • ▢ ✅ Log bundle maskeleme ve erişim kuralı var
  • ▢ ✅ Log bundle bütünlüğü notu var (hash/versiyon)
  • ▢ ✅ Güvenli paylaşım prosedürü var (şifreli dosya/erişim süreli)
  • ▢ ✅ Denetim provası senaryoları yazıldı
  • ▢ ✅ Prova süresi ölçülüyor ve raporlanıyor
  • ▢ ✅ Otomasyon fırsatları backlog’a alındı (export script/log bundle)

PDF içinde: Problem→Kök Neden→Çözüm tablosu + 14 gün sprint planı + önce/sonra KPI tablosu

Şablonu İndir Ücretsiz • PDF / Excel

Deliverables

  • Denetim rapor seti şeması
  • Sistem raporları (web/PMS/CRM/call center)
  • Export paket şablonları + filtre seti
  • Log bundle şablonu + masking kuralı
  • Denetim provası raporu + iyileştirme backlog’u
Export ve log bundle checklist kartı, denetim hazırlığı
Export ve log bundle checklist kartı, denetim hazırlığı
KVKK denetimi teknik rapor seti şeması, otel ve B2B
KVKK denetimi teknik rapor seti şeması, otel ve B2B

Bir Sonraki Adım

Sistem bazlı rapor seti, export paketleri ve log bundle kurgusunu çıkarır; denetim provasıyla panik ve hata riskini azaltır.

Sık Sorulan Sorular

KVKK denetimine teknik olarak nasıl hazırlanılır?
Veri haritasına dayanarak sistem bazlı rapor seti oluşturulur, kişi/kategori bazlı export paketleri standardize edilir, maskeleme’li log bundle hazırlanır ve denetim provasıyla süre/hata payı ölçülür.
Hangi sistemlerden hangi veri raporları istenebilir?
Web (form/consent), PMS (rezervasyon/misafir), CRM (lead/müşteri), call center (görüşme kayıt meta verisi), e-posta abonelik/izin kayıtları ve BI raporları gibi kaynaklar gündeme gelebilir.
Log ve erişim kayıtları denetim için nasıl hazırlanmalı?
Kapsamı sınırlı, maskeleme uygulanmış ve bütünlüğü korunmuş bir log bundle hazırlanır. Login, erişim, export ve yetki değişikliği kayıtları önceliklendirilir.
Otel ve B2B için örnek KVKK denetim rapor seti nasıl görünür?
Sistem raporları + kişi/kategori export paketleri + log bundle + prova raporu şeklinde tek bir klasör yapısı altında versiyonlanmış bir set olarak tasarlanır.
Export’larda en sık yapılan teknik hata nedir?
İstenenden geniş kapsamda veri çıkarmak ve maskeleme/filtre uygulamamaktır. Minimum veri prensibi export’a da uygulanmalıdır.
Denetim provası neden gerekli?
Çünkü gerçek denetimde süre baskısı olur. Prova, rapor çıkarma hızını ve eksikleri önceden görmenizi sağlar; hata payını azaltır.
KVKK Denetimine Teknik Hazırlık Rehberi | DGTLFACE