KVKK ve erişim kayıtları: misafir Wi-Fi'da kişisel veri nasıl işlenir
5651 kapsamında tutulan erişim kayıtları ile misafir Wi-Fi portalında alınan telefon/TC kimlik gibi bilgiler, aynı zamanda 6698 sayılı Kişisel Verilerin Korunması Kanunu'nun (KVKK) kapsamına girer. Bu sayfa, KVKK'nın genel ilkelerini, işleme şartını, aydınlatma yükümlülüğünü ve veri güvenliği hükmünü; erişim kayıtları ve misafir Wi-Fi bağlamında birebir metinle açıklar.
Kanun No: 6698 · Kabul tarihi: 24/3/2016 · Resmî Gazete: 7/4/2016, sayı 29677.
Tanımlar
MADDE 3- (1) Bu Kanunun uygulanmasında; […]
6698 sayılı KVKK, md. 3/1-a, ç, d, e, ı — mevzuat.gov.tr
a) Açık rıza: Belirli bir konuya ilişkin, bilgilendirilmeye dayanan ve özgür iradeyle açıklanan rızayı,
[…]
ç) İlgili kişi: Kişisel verisi işlenen gerçek kişiyi,
d) Kişisel veri: Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgiyi,
e) Kişisel verilerin işlenmesi: Kişisel verilerin tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla elde edilmesi, kaydedilmesi, depolanması, muhafaza edilmesi, değiştirilmesi, yeniden düzenlenmesi, açıklanması, aktarılması, devralınması, elde edilebilir hâle getirilmesi, sınıflandırılması ya da kullanılmasının engellenmesi gibi veriler üzerinde gerçekleştirilen her türlü işlemi,
[…]
ı) Veri sorumlusu: Kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu olan gerçek veya tüzel kişiyi,
ifade eder.
Ne anlama geliyor? Misafir Wi-Fi bağlamında: misafirin telefon numarası, TC kimlik numarası, adı gibi bilgileri "kişisel veri"dir; misafir "ilgili kişi"dir; bu bilgileri hangi amaçla ve nasıl işleyeceğinize siz (işletmeniz) karar verdiğiniz için "veri sorumlusu" sizsinizdir, izgate ise sizin adınıza teknik altyapıyı sağlayan "veri işleyen" konumundadır.
Madde 4 — Genel ilkeler
MADDE 4- (1) Kişisel veriler, ancak bu Kanunda ve diğer kanunlarda öngörülen usul ve esaslara uygun olarak işlenebilir.
6698 sayılı KVKK, md. 4 — mevzuat.gov.tr
(2) Kişisel verilerin işlenmesinde aşağıdaki ilkelere uyulması zorunludur:
a) Hukuka ve dürüstlük kurallarına uygun olma.
b) Doğru ve gerektiğinde güncel olma.
c) Belirli, açık ve meşru amaçlar için işlenme.
ç) İşlendikleri amaçla bağlantılı, sınırlı ve ölçülü olma.
d) İlgili mevzuatta öngörülen veya işlendikleri amaç için gerekli olan süre kadar muhafaza edilme.
Ne anlama geliyor? Bu beş ilke, erişim kayıtları ve misafir verileri için pratik sonuçlar doğurur: (ç) ilkesi gereği, misafirden yalnızca doğrulama amacıyla gerekli olan bilgi istenir, fazlası toplanmaz. (d) ilkesi gereği saklama süresi mevzuatın öngördüğü süreyle (5651 için iki yıl) sınırlıdır — süresiz saklama bu ilkeye aykırı olur.
Madde 5 — İşleme şartları ve hukuki sebep
MADDE 5- (1) Kişisel veriler ilgili kişinin açık rızası olmaksızın işlenemez.
6698 sayılı KVKK, md. 5/1, 5/2-a, ç — mevzuat.gov.tr
(2) Aşağıdaki şartlardan birinin varlığı hâlinde, ilgili kişinin açık rızası aranmaksızın kişisel verilerinin işlenmesi mümkündür:
a) Kanunlarda açıkça öngörülmesi.
[…]
ç) Veri sorumlusunun hukuki yükümlülüğünü yerine getirebilmesi için zorunlu olması.
[…]
Ne anlama geliyor? 5651 sayılı Kanun ve ilgili Yönetmelik, erişim kayıtlarının tutulmasını açıkça öngörür (md. 5/2-a) ve bu, aynı zamanda veri sorumlusunun (işletmenizin) hukuki bir yükümlülüğüdür (md. 5/2-ç). Bu nedenle erişim kayıtlarının tutulması için misafirden ayrıca "açık rıza" alınması zorunlu değildir — hukuki sebep doğrudan kanundan gelir. Ancak misafir Wi-Fi portalında KVKK aydınlatma metni gösterilmesi (bakınız md. 10) ayrı ve bağımsız bir yükümlülüktür.
Madde 10 — Aydınlatma yükümlülüğü
MADDE 10- (1) Kişisel verilerin elde edilmesi sırasında veri sorumlusu veya yetkilendirdiği kişi, ilgili kişilere;
6698 sayılı KVKK, md. 10 — mevzuat.gov.tr
a) Veri sorumlusunun ve varsa temsilcisinin kimliği,
b) Kişisel verilerin hangi amaçla işleneceği,
c) İşlenen kişisel verilerin kimlere ve hangi amaçla aktarılabileceği,
ç) Kişisel veri toplamanın yöntemi ve hukuki sebebi,
d) 11 inci maddede sayılan diğer hakları,
konusunda bilgi vermekle yükümlüdür.
Ne anlama geliyor? Misafir Wi-Fi'ye bağlanan her kişiye, erişim anında (ör. giriş/portal ekranında) kim olduğunuz, verilerini hangi amaçla topladığınız, kimlere aktarabileceğiniz, toplama yönteminiz/hukuki sebebiniz ve haklarının ne olduğu açıkça gösterilmelidir.
izgate'te karşılığı: izgate'in misafir portalı, firma bilgilerinizle doldurulan varsayılan bir KVKK aydınlatma metni ve İnternet Kullanım Hizmet Sözleşmesi şablonu taşır; misafir bu metni onaylamadan erişim açılmaz.
Madde 12 — Veri güvenliğine ilişkin yükümlülükler
MADDE 12- (1) Veri sorumlusu;
6698 sayılı KVKK, md. 12/1 — mevzuat.gov.tr
a) Kişisel verilerin hukuka aykırı olarak işlenmesini önlemek,
b) Kişisel verilere hukuka aykırı olarak erişilmesini önlemek,
c) Kişisel verilerin muhafazasını sağlamak,
amacıyla uygun güvenlik düzeyini temin etmeye yönelik gerekli her türlü teknik ve idari tedbirleri almak zorundadır.
Ne anlama geliyor? Erişim kayıtlarını ve misafir kimlik bilgilerini tutan sistemin, yetkisiz erişime ve hukuka aykırı işlemeye karşı teknik tedbirlerle korunması gerekir — şifreleme, erişim kontrolü, yetkilendirme gibi.
izgate'te karşılığı: Misafirin gerçek kimliği (telefon/TCKN) şifreli saklanır; firewall'a ve trafik loglarına yalnızca sabit bir takma kod yazılır, ham kimlik hiçbir zaman firewall'a ya da log satırına geçmez. Takma kod ↔ kişi eşlemesi yalnızca izgate'te şifreli tutulur ve yetkili arama ekranında çözülür. API token'ları, RADIUS paylaşılan anahtarı ve SMS sağlayıcı sırrı şifreli saklanır.
5651 erişim kayıtları ve misafir Wi-Fi'da uygulama
Bu dört maddeyi erişim kaydı ve misafir Wi-Fi bağlamında birleştirdiğimizde ortaya şu pratik çerçeve çıkar:
- Hukuki sebep: Erişim kayıtlarının tutulması için misafirden açık rıza istemenize gerek yoktur; sebep doğrudan 5651 ve ilgili yönetmelikten (md. 5/2-a, ç) gelir.
- Aydınlatma yine de şart: Açık rıza gerekmese de, misafire kim olduğunuzu, hangi veriyi hangi amaçla topladığınızı ve haklarını (md. 10, md. 11) göstermeniz gerekir.
- Takma kimlik: Ham kimlik (telefon/TCKN) yerine firewall loglarına yalnızca takma kod yazılması, md. 4'teki "ölçülülük" ilkesiyle ve md. 12'deki veri güvenliği yükümlülüğüyle uyumlu bir tasarım tercihidir.
- Saklama süresi sınırı: md. 4/2-d ilkesi gereği, erişim kayıtları ilgili mevzuatın öngördüğü süreyle (5651 için iki yıl) sınırlı tutulmalı, süresiz saklanmamalıdır.
Sıkça sorulan sorular
Misafir Wi-Fi'da erişim kaydı tutmak için açık rıza almam gerekir mi?
Erişim kayıtlarının tutulması için ayrıca açık rıza almanız gerekmez; hukuki sebep KVKK md. 5/2-a ve ç bentleri uyarınca doğrudan 5651 ve ilgili yönetmelikten gelir. Ancak misafire KVKK md. 10 kapsamında aydınlatma yapmanız gerekir.
Misafirin TC kimlik numarasını firewall'a yazmam KVKK'ya aykırı mı?
Ham kimlik bilgisinin (telefon/TCKN) firewall'a ve trafik loglarına yazılması, KVKK'nın ölçülülük (md. 4) ve veri güvenliği (md. 12) ilkeleriyle çelişebilir. izgate bu nedenle firewall'a yalnızca sabit bir takma kod yazar; gerçek kimlik şifreli olarak izgate'te tutulur.
Erişim kayıtlarını süresiz saklayabilir miyim?
Hayır. KVKK md. 4/2-d, verilerin "ilgili mevzuatta öngörülen veya işlendikleri amaç için gerekli olan süre kadar" muhafaza edilmesini ister. 5651 kapsamındaki erişim kayıtları için bu süre yönetmelikte iki yıl olarak belirlenmiştir.
izgate, KVKK anlamında veri sorumlusu mu, veri işleyen mi?
Misafirlerinizin ve çalışanlarınızın verilerini hangi amaçla ve nasıl işleyeceğinize işletmeniz karar verdiği için KVKK anlamında veri sorumlusu sizsinizdir. izgate, sizin adınıza teknik altyapıyı (kayıt, şifreleme, erişim kontrolü) sağlayan veri işleyen konumundadır.
Bu sayfa bilgilendirme amaçlıdır; mevzuatın güncel hâli için resmî metne (mevzuat.gov.tr) bakınız.
Ağınızı 5651'e uygun hâle getirmek bir günlük iş.
izgate Bulut'u firewall cihazı sayınıza ve disk ihtiyacınıza göre yapılandırın; kurulum yok, dakikalar içinde kullanmaya başlayın. Sorularınız için bizi arayın.
