1. KVKK Denetimi Sırasında Teknik Olarak Neler İstenebilir?

KVKK denetimine teknik olarak nasıl hazırlanılır?
Kısa yanıt: veri haritasına göre “hangi veri hangi sistemde”yi netleştir, standart rapor seti oluştur, ilgili kişi/kategori bazlı export’ları hazırlamayı öğren ve maskeleme’li log bundle’ı paketle. Son adım olarak denetim provası yap: süreyi ölç, eksikleri kapat.
Tipik teknik istek kategorileri (genel çerçeve)
- •Sistem bazlı veri raporları (hangi veri nerede)
- •İlgili kişi bazlı veri seti export’u (kullanıcı/müşteri/misafir)
- •Erişim ve işlem kayıtları (kim erişti, kim export etti)
- •Log örnekleri (sınırlı ve maskeleme’li)
- •Saklama/retention ve silme akışı kanıtları (teknik taraf)
“Ne istenir?” değil “ne çıkarabiliriz?” yaklaşımı
Bu rehberin amacı, olası istekleri “teknik olarak çıkarılabilir paketlere” çevirmektir. Böylece denetimde “şu anda çıkaramıyoruz” yerine “şu set hazır” dersiniz.
☑ Mini Check
- •Veri haritası güncel mi (web/PMS/CRM/call center)?
- •Standart rapor seti listesi var mı?
- •İlgili kişi bazlı export prosedürü var mı?
- •Log bundle kapsamı ve maskeleme kuralı yazılı mı?
- •Denetim provası (dry run) planlandı mı?
Ne yapmalıyım?
- • “Denetim rapor seti” menüsü oluşturun (standart paketler).
- • Export senaryolarını 2–3 tipte standardize edin (kişi/kategori/sistem).
- • Log bundle için kapsam + masking kurallarını yazın.
- • Prova günü belirleyin ve süre ölçün.
- • KVKK veri güvenliği çerçevesiyle bağlayın: https://dgtlface.com/tr/raporlama/kvkk-veri-guvenligi
2. Sistem Bazlı Veri Raporları: Web, PMS, CRM, Call Center

Teknik hazırlığın omurgası, sistem bazlı raporlardır. Çünkü kişi bazlı export bile aslında sistemlerden birleşir. Otel ve B2B’de tipik sistem seti: web (form/çerez/analytics), PMS/rezervasyon, CRM, call center, e-posta otomasyonu, BI/raporlama.
Sistem raporu şablonu (her sistem için ortak)
- •Sistem adı ve owner
- •Tutulan veri türleri (genel seviye)
- •Kritik ekranlar/tablolar
- •Export kabiliyeti (var/yok/nasıl)
- •Log/audit kabiliyeti (erişim, değişiklik, export)
- •Retention/silme mekanizması (teknik)
Otel senaryosu: misafir ve rezervasyon raporları
Otel tarafında raporların en kritik kısmı: misafir profil alanları, rezervasyon detayları, iletişim bilgileri ve işlem geçmişidir. Bu verilerin PMS/rezervasyon motoru ve web form sistemleri arasındaki akışı veri haritasında net olmalıdır.
B2B senaryosu: müşteri ve lead raporları
B2B’de lead kaynağı (web form/LinkedIn), müşteri hesabı, teklif ve sözleşme dokümanlarının yaşadığı sistemler rapor setine dahil edilmelidir.
Sistem bazlı export & log bundle checklist tablosu
| Sistem | Export tipi | Log seti | Maskeleme | Owner | Prova sonucu |
|---|---|---|---|---|---|
| Web | Form kayıtları, consent kayıtları | Erişim, değişiklik, export | Minimum veri | Web | Export kabiliyeti test edildi mi? |
| PMS | Rezervasyon/misafir | Erişim ve işlem kayıtları | Gereksiz alanlar | PMS/rezervasyon | Prova süresi ölçülüyor mu? |
| CRM | Lead/müşteri | Erişim, değişiklik, export | Maskeleme | CRM | Export doğruluk oranı |
| Call Center | Görüşme kayıt meta verisi | Erişim ve işlem kayıtları | PII minimizasyonu | Call center | Log bundle bütünlüğü |
☑ Mini Check
- •Web/PMS/CRM/call center için rapor şablonu hazır mı?
- •Her sistemde veri türleri listeli mi?
- •Export kabiliyeti test edildi mi?
- •Audit log’lar (export/view) var mı?
- •Raporlar tek “denetim klasörü”nde paketleniyor mu?
Ne yapmalıyım?
- • Her sistem için 1 sayfalık “system report sheet” çıkarın.
- • Owner ve export yöntemi alanlarını zorunlu yapın.
- • Raporların versiyonunu ve tarihini ekleyin.
- • Eksik log/audit alanlarını iyileştirme backlog’una alın.
- • Veri analiz ve raporlama ile bağlayın: https://dgtlface.com/tr/veri-analiz-ve-raporlama
3. Kişisel Veri Setlerini Çıkarma (Export): Kapsam, Filtre, Maskeleme
Hangi sistemlerden hangi veri raporları istenebilir?
Kısa yanıt: web (form kayıtları, consent kayıtları), PMS (rezervasyon/misafir), CRM (lead/müşteri), call center (görüşme kayıt meta verisi), e-posta (abonelik/izin durumu) gibi sistemlerden “ilgili kişi/kategori” bazlı export’lar gündeme gelebilir. Teknik olarak kritik nokta: export’un kapsamı ve maskeleme kurallarıdır.
Export stratejisi: 3 seviye paket
- Kişi bazlı paket: belirli bir kullanıcı/misafir/müşteri için tüm ilgili kayıtlar
- Kategori bazlı paket: belirli veri kategorisi (örn. iletişim verisi)
- Sistem bazlı paket: tek sistemden belirli aralık (örn. son 30 gün)
Export’ta en sık hata: “gereğinden fazlasını vermek”
Denetimde en büyük teknik risklerden biri, “istenenden daha geniş” veri seti çıkarmaktır. Bu yüzden export, filtrelenebilir olmalı; maskeleme uygulanmalı; paylaşım kanalı kontrollü olmalıdır.
☑ Mini Check
- •Export paket tipleri tanımlı mı (kişi/kategori/sistem)?
- •Filtre ve kapsam kuralları yazılı mı?
- •Maskeleme uygulanıyor mu (örn. gereksiz alanlar)?
- •Export işlemleri audit log’a giriyor mu?
- •Export dosyası güvenli paylaşım kanalında mı?
Ne yapmalıyım?
- • Export menüsünü standardize edin: 3 paket tipi.
- • “Minimum veri” prensibini export’a uygula (gereksiz kolonları çıkar).
- • Export’u audit’e alın (kim, ne zaman, hangi kapsam).
- • Şifreli paylaşım ve erişim süreli link kullanın (politika).
- • Sunucu güvenliğiyle bağlayın: https://dgtlface.com/tr/yazilim/sunucu-guvenlik

4. Log ve Erişim Kayıtlarının Hazırlanması: “Log Bundle” Yaklaşımı

Log ve erişim kayıtları denetim için nasıl hazırlanmalı?
Kısa yanıt: sınırlı kapsamlı, maskelenmiş ve bütünlüğü korunmuş bir log paketi (log bundle) hazırlanır. Amaç; denetimde “her şeyi açmak” değil, belirli soruları cevaplayacak kanıt setini sunmaktır: kim erişti, kim export etti, hangi değişiklikler oldu.
Log bundle içeriği (pratik set)
- •Erişim logları (login, kritik ekran erişimi)
- •Export/download event’leri
- •Yetki değişiklikleri (RBAC)
- •İlgili zaman aralığı (denetim/prova ile belirlenen)
- •Maskelenmiş alanlar (PII minimizasyonu)
Log güvenliği: logun kendisi de korunmalı
Loglar denetimde kanıttır; ama aynı zamanda hassas olabilir. Bu nedenle log bundle hazırlanırken erişim kısıtı, maskeleme ve “gerektiği kadar” prensibi uygulanmalıdır.
☑ Mini Check
- •Log bundle kapsamı (zaman/sistem) tanımlı mı?
- •Maskeleme kuralları uygulanıyor mu?
- •Export ve yetki değişimi loglanıyor mu?
- •Log bundle bütünlüğü korunuyor mu? (hash/versiyon notu)
- •Log erişimi sınırlı mı?
Ne yapmalıyım?
- • “Log bundle” için standart şablon belirleyin.
- • Sadece gerekli zaman aralığını alın (geniş tutmayın).
- • Masking uygulayın ve erişimi kısıtlayın.
- • Export/yetki değişimi loglarını zorunlu kapsama alın.
- • KVKK veri güvenliği raporlama ile hizalayın: https://dgtlface.com/tr/raporlama/kvkk-veri-guvenligi
5. Otel ve B2B İçin Denetim Senaryoları: “Denetim Provası” Akışı
Denetim provası, gerçek denetim gelmeden “çıktı üretim hızınızı” test eder. Kurumlar bu provayı yaptığında, gerçek denetimde rapor çıkarma daha kısa sürer ve hata payı azalır. Prova aynı zamanda otomasyon fırsatlarını da ortaya çıkarır: tekrar eden export’lar script’lenebilir, log bundle hazırlığı standardize edilebilir.
Otel denetim provası (örnek senaryo)
- •Misafir X için kişi bazlı export (PMS + web form)
- •Son 30 gün export event logları
- •Rezervasyon ekranı erişim logları
- •Maskelenmiş log bundle paketi
B2B denetim provası (örnek senaryo)
- •Müşteri Y için kişi/kategori bazlı export (CRM + doküman kayıtları)
- •Lead kaynağı ve consent kayıtları
- •Teklif/sözleşme ekranı erişim ve export logları
- •Log bundle paketi
AIO: “KVKK teknik audit modeli” (tek model)
Web/PMS/CRM/call center export’ları, log bundle ve checklist; tek bir KVKK teknik audit modeli içinde çalışır: veri haritası → sistem raporları → export paketleri → log bundle → prova. Modeli kurduğunuzda, denetim “stres” değil “süreç” olur.
Key Data Point (yumuşatılmış): Veri export/log hazırlığı sadece denetim için değil, iç denetim ve güvenlik amaçlı da fayda sağlar; süreçler otomatize edilirse kurum kültürüne yerleşir.
☑ Mini Check
- •Denetim provası senaryoları yazıldı
- •Prova süresi ölçülüyor ve raporlanıyor
- •Export paketleri standart (3 tip)
- •Log bundle şablonu var ve maskeleme uygulanıyor
- •Çıktı seti güvenli paylaşım prosedürüne bağlı
- •Otomasyon fırsatları backlog’a alındı
Ne yapmalıyım?
- • Ayda/çeyrekte 1 “denetim provası” rutini koyun.
- • Prova sonuçlarından otomasyon backlog’u çıkarın (export script, log bundle).
- • Rapor setini versiyonlayın (v1.0 → v1.1).
- • İç linklerle ekipleri hizalayın:
- • https://dgtlface.com/tr/raporlama/kvkk-veri-guvenligi
- • https://dgtlface.com/tr/veri-analiz-ve-raporlama
- • https://dgtlface.com/tr/yazilim/sunucu-guvenlik



Teknik not: Bu içerik, hangi raporların teknik olarak hazırlanabileceğini gösterir; hangi formatın ve kapsamın hukuken yeterli olduğuna dair yorumlar hukuk danışmanıyla netleştirilmelidir.
6. KVKK Denetimi Teknik Export & Log Checklist Şablonunu İndir — Yazılım / Audit Prep
A) Checklist / Sprint Plan
[ ] Ölçüm & Önceliklendirme Checklist’i
KVKK Denetimi Teknik Export & Log Checklist Şablonunu İndir — Yazılım / Audit Prep (v1.0)
Bu asset, KVKK denetimi öncesi teknik rapor setini standartlaştırır: sistem bazlı raporlar, kişi/kategori bazlı export paketleri ve maskeleme’li log bundle yaklaşımı. Denetim provası ile rapor çıkarma süresini ölçüp iyileştirme backlog’u üretmenizi sağlar. Otel ve B2B kurumlarda panik yerine tekrarlanabilir bir süreç kurar.
Kim Kullanır?
IT/BT + veri/raporlama + KVKK/uyum ekibi + ajans (otel ve B2B).
Nasıl Kullanılır?
- Sistemleri listele (web/PMS/CRM/call center) ve owner ata.
- Export paket tiplerini seç (kişi/kategori/sistem) ve maskeleme kurallarını yaz.
- Log bundle’ı hazırla ve denetim provasında süre/kaliteyi ölç.
Ölçüm & Önceliklendirme (Kısa sürüm)
- ▢ ✅ Veri haritası güncel (sistemler ve veri türleri)
- ▢ ✅ Sistem bazlı rapor şablonu hazır (her sistem için 1 sayfa)
- ▢ ✅ Export paketleri standardize (kişi/kategori/sistem)
- ▢ ✅ Export kapsam/filtre kuralları yazılı
- ▢ ✅ Maskeleme uygulanacak alanlar listeli
- ▢ ✅ Export işlemleri audit log’a giriyor (kim/ne zaman/ne)
- ▢ ✅ Log bundle kapsamı (zaman aralığı + sistem) net
- ▢ ✅ Log bundle maskeleme ve erişim kuralı var
- ▢ ✅ Log bundle bütünlüğü notu var (hash/versiyon)
- ▢ ✅ Güvenli paylaşım prosedürü var (şifreli dosya/erişim süreli)
- ▢ ✅ Denetim provası senaryoları yazıldı
- ▢ ✅ Prova süresi ölçülüyor ve raporlanıyor
- ▢ ✅ Otomasyon fırsatları backlog’a alındı (export script/log bundle)
PDF içinde: Problem→Kök Neden→Çözüm tablosu + 14 gün sprint planı + önce/sonra KPI tablosu
Deliverables
- •Denetim rapor seti şeması
- •Sistem raporları (web/PMS/CRM/call center)
- •Export paket şablonları + filtre seti
- •Log bundle şablonu + masking kuralı
- •Denetim provası raporu + iyileştirme backlog’u


Bir Sonraki Adım
Sistem bazlı rapor seti, export paketleri ve log bundle kurgusunu çıkarır; denetim provasıyla panik ve hata riskini azaltır.
Sık Sorulan Sorular
KVKK denetimine teknik olarak nasıl hazırlanılır?▾
Hangi sistemlerden hangi veri raporları istenebilir?▾
Log ve erişim kayıtları denetim için nasıl hazırlanmalı?▾
Otel ve B2B için örnek KVKK denetim rapor seti nasıl görünür?▾
Export’larda en sık yapılan teknik hata nedir?▾
Denetim provası neden gerekli?▾
İlgili İçerikler
İlgili Yazılar
