KVKK'da log saklama süresi, kişisel veri içeren log kayıtlarının tutulabileceği azami süredir. 6698 sayılı Kanun loglar için sabit bir süre öngörmez; süreyi ilgili mevzuat ya da işleme amacı belirler. Log bütünlüğü ise bu kayıtların oluşturulduktan sonra değiştirilmediğinin gösterilebilmesidir.
Bu yazı genel bilgilendirme amaçlıdır, hukuki görüş niteliği taşımaz; tedbirlerin kurumunuza uygunluğu için hukuk ve bilgi güvenliği danışmanınıza başvurun.
Log kayıtlarını tutma ve izleme tedbirini KVKK teknik tedbirler yazımızda anlattık. Bu yazı sonraki sorulara odaklanıyor: Bu kayıtlar ne kadar saklanır, süre dolunca ne yapılır ve saklandıkları sürece güvenilir olduklarını nasıl gösterirsiniz?
Log kayıtları kişisel veri sayılır mı?
Çoğu zaman evet. 6698 sayılı Kanun md. 3/1-d kişisel veriyi "kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi" olarak tanımlar. Oturum açma kaydındaki kullanıcı adı, VPN kaydındaki kaynak IP adresi, dosya sunucusu erişim kaydındaki hesap ve cihaz adı bir çalışana ya da müşteriye bağlanabildiği ölçüde bu tanıma girer. Bu yüzden loglar yalnızca teknik bir çıktı değildir; Kanun'un genel ilkelerine ve saklama-imha kurallarına tabi bir veri kategorisidir.
KVKK logların ne kadar saklanmasını öngörür?
Kanun belirli bir gün, ay ya da yıl vermez. Kanun md. 4/2-d'ye göre kişisel veriler "ilgili mevzuatta öngörülen veya işlendikleri amaç için gerekli olan süre kadar" muhafaza edilir. Buradan iki yol çıkar:
- Başka bir mevzuat süre koyuyorsa o süre esas alınır. Örneğin şirket ağınızdan internet erişimi veriyorsanız, İnternet Toplu Kullanım Sağlayıcıları Hakkında Yönetmelik md. 4/1-b erişim kayıtlarının elektronik ortamda kaydedilip iki yıl saklanmasını ister. Bu kayıtların toplanması ve bütünlüğü doğrulanabilir biçimde saklanması ayrı bir iştir; 5651 loglama hizmetimiz bu kapsamı ele alır.
- Süre koyan bir mevzuat yoksa süreyi amaç belirler. Güvenlik olaylarını incelemek, bir ihlalin kapsamını ortaya koymak ya da bir hukuki talebe cevap vermek için ne kadar geriye bakmanız gerektiğini siz tespit eder ve gerekçesini yazarsınız.
Bu tespit kâğıt üzerinde dağınık kalmamalıdır. Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik (Silme Yönetmeliği) md. 5/1'e göre Veri Sorumluları Siciline kayıt yükümlüsü veri sorumluları kişisel veri saklama ve imha politikası hazırlar. Politika, md. 6/1-g uyarınca "saklama ve imha sürelerini gösteren tablo"yu içerir. Veri Sorumluları Sicili Hakkında Yönetmelik md. 9/1-f de sicile verilerin "azami muhafaza edilme süresi"nin bildirilmesini öngörür. Log kayıtlarının bu tabloda kendi satırıyla yer alması, süreyi denetimde göstermeyi kolaylaştırır.
Süresi dolan log kayıtlarına ne olur?
Kanun md. 7/1'e göre işlenmesini gerektiren sebepler ortadan kalktığında kişisel veriler silinir, yok edilir veya anonim hâle getirilir. Silme Yönetmeliği bunu takvime bağlar:
- Saklama ve imha politikası hazırlamış veri sorumlusu, silme yükümlülüğünün doğduğu tarihi izleyen ilk periyodik imhada kayıtları siler, yok eder veya anonim hâle getirir. Periyodik imha aralığı politikada belirlenir ve altı ayı geçemez (Silme Yönetmeliği md. 11/1-2).
- Politika hazırlama yükümlülüğü olmayan veri sorumlusu için süre, yükümlülüğün doğduğu tarihi izleyen üç aydır (Silme Yönetmeliği md. 11/3).
- İmha işlemlerinin kendisi de kayıt altına alınır. Bu kayıtlar, diğer hukuki yükümlülükler hariç en az üç yıl saklanır (Silme Yönetmeliği md. 7/3).
Uygulamada kolayca atlanan yer yedeklerdir. Canlı sistemden silinen log yedekte ya da arşiv katmanında duruyorsa, saklama süresi fiilen uzamış olur. İmha prosedürü log arşivini, yedekleri ve dışa aktarılmış kopyaları da kapsamalıdır.
Saklama süresi pratikte nasıl belirlenir?
Mevzuat çoğu log için bir sayı vermediğinden, savunulabilir yöntem süreyi gerekçeye bağlamaktır:
- Log kaynaklarını listeleyin: dizin hizmeti, VPN ve güvenlik duvarı, kişisel veri içeren uygulama ve veritabanları, e-posta, uç nokta güvenliği.
- Her kaynağın amacını yazın: güvenlik izleme, ihlal incelemesi, yasal yükümlülük.
- Süre koyan mevzuatı eşleştirin: Örneğin toplu kullanım sağlayıcıların erişim kayıtları için iki yıl. Böyle bir hüküm yoksa amaca göre süreyi ve gerekçesini belirleyin.
- Kayda geçirin: kategori, kaynak, süre, gerekçe, imha yöntemi, sorumlu birim; politika hazırlamakla yükümlüyseniz saklama ve imha tablosuna.
- İmhayı zamanında yapın ve kaydını tutun: politikanız varsa altı ayı geçmeyen periyodik imhada, yoksa üç ay içinde; işlem kaydı en az üç yıl.
Süre uzadıkça saklanan kişisel veri artar. Süre kısaldıkça, geç fark edilen bir olayda geriye bakacak kayıt kalmayabilir. Bu dengeyi gerekçesiyle yazıya dökmek, denetimde savunabileceğiniz bir karar üretir.
Log bütünlüğü için Kurul ne bekliyor?
Kanunda, Silme Yönetmeliği'nde ve Kurulun Rehberi'nde "değiştirilemez log" gibi bir ifade geçmez; ama bütünlük beklentisi Kurulun üç metninden okunur:
- Kurulun Kişisel Veri Güvenliği Rehberi (Ocak 2018), "tüm kullanıcıların işlem hareketleri kaydının düzenli olarak tutulması"nı sayar. Gizlilik ve bütünlüğü bozan ihlaller gibi istenmeyen olaylarda ise "deliller toplanmalı ve güvenli bir şekilde saklanmalıdır" der.
- Kurulun 31.01.2018 tarihli ve 2018/10 sayılı kararı, özel nitelikli kişisel verilerin elektronik ortamda işlendiği sistemlerde "veriler üzerinde gerçekleştirilen tüm hareketlerin işlem kayıtlarının güvenli olarak loglanması"nı yeterli önlemler arasında sayar.
- Kurulun 12.03.2020 tarihli ve 2020/216 sayılı karar özeti, bir veri ihlali bildirimi üzerine yaptığı incelemede "log kayıtlarının adli olaylarda kanıt niteliğinde kullanılabilmesi için zaman damgasıyla damgalanması" ve "logların korelasyonunun sağlanması" gibi tedbirlerin ihlalden sonra devreye alınmasını, gerekli teknik ve idari tedbirlerin alınmadığının göstergesi sayar.
Özetle: Log bir ihlalde delil olacaksa, ne zaman üretildiği ve sonradan değiştirilmediği gösterilebilmelidir.
Log bütünlüğü teknik olarak nasıl sağlanır?
Aşağıdakiler mevzuatın saydığı şartlar değil, yukarıdaki beklentiyi karşılamanın yaygın yollarıdır. Dizin, uygulama ve veritabanı logları gibi 5651 dışındaki kayıtlar için de geçerlidir:
- Saat birliği: Tüm log kaynakları aynı güvenilir zaman kaynağına senkronize edilir. Saati kayan cihazların kayıtları birbiriyle ilişkilendirilemez.
- Merkezi ve ayrık saklama: Loglar üretildikleri sunucuda değil, yöneticisi ayrı olan merkezi bir sistemde toplanır; sunucu yöneticisi kendi izini silememelidir. Bu ayrımı kendi ekibinizle kurabilir ya da toplama ve izlemeyle birlikte yönetilen SIEM hizmeti olarak alabilirsiniz.
- Özet değeri ve zaman damgası: Log dosyaları için dönemsel özet (hash) değeri üretilir ve zaman damgasıyla birlikte saklanır. Hukuki anlamda zaman damgası, 5070 sayılı Elektronik İmza Kanunu md. 3/h'de "elektronik sertifika hizmet sağlayıcısı tarafından elektronik imzayla doğrulanan kayıt" olarak tanımlanır.
- Yalnız eklenebilir arşiv: Arşiv katmanında silme ve üzerine yazma yetkisi kısıtlanır; süre dolmadan kayıt değiştirilemez, süre dolunca imha prosedürüyle silinir.
- Doğrulamanın kaydı: Özet değerleri dönemsel olarak yeniden hesaplanır ve karşılaştırmanın sonucu kaydedilir; yapılmamış doğrulama denetimde gösterilemez.
Ticari amaçla internet toplu kullanım sağlayıcılar için İnternet Toplu Kullanım Sağlayıcıları Hakkında Yönetmelik md. 5/1-e benzer bir yükümlülük getirir: Kayıtların "doğruluğunu, bütünlüğünü ve gizliliğini teyit eden değer" günlük olarak kaydedilir ve iki yıl saklanır. Yönetmelik bu değerin nasıl üretileceğini saymaz. Diğer kurumlar için yukarıdaki yöntem açık bir şart değil, Kanun md. 12/1'deki güvenlik yükümlülüğünü karşılamanın savunulabilir yollarından biridir.
Sık sorulan sorular
KVKK'ya göre loglar en az kaç yıl saklanmalı?
KVKK loglar için asgari ya da azami bir yıl sayısı vermez. Süreyi ilgili mevzuat veya işleme amacı belirler. Başka bir mevzuat süre öngörüyorsa o süre esas alınır; örneğin çalışanlarına ya da misafirlerine internet erişimi sağlayan şirketler, İnternet Toplu Kullanım Sağlayıcıları Hakkında Yönetmelik md. 4/1-b uyarınca erişim kayıtlarını iki yıl saklar.
Logları süresiz saklamak daha güvenli değil mi?
Hayır. Kanun md. 4/2-d veriyi ilgili mevzuatta öngörülen ya da işleme amacı için gerekli süre kadar muhafaza etmeyi ister; amacı kalmamış saklama kendi başına uyumsuzluktur. Süresi dolan kayıtlar, politika hazırlamış veri sorumlusunda altı ayı geçmeyen ilk periyodik imhada, politika yükümlülüğü olmayan veri sorumlusunda ise üç ay içinde silinmeli, yok edilmeli veya anonim hâle getirilmelidir.
Log kayıtlarına zaman damgası basmak zorunlu mu?
Kanunda, Silme Yönetmeliği'nde ve Kurulun Rehberi'nde tüm loglar için genel bir zaman damgası zorunluluğu yer almaz. Ancak Kurul, somut bir veri ihlaline ilişkin 2020/216 sayılı karar özetinde log kayıtlarının zaman damgasıyla damgalanmasını ve logların korelasyonunu ihlalden önce alınması gereken tedbirler arasında değerlendirmiştir.
İmha ettiğimiz logların kaydını da tutmalı mıyız?
Evet. Silme Yönetmeliği md. 7/3'e göre silme, yok etme ve anonim hâle getirme işlemlerinin tamamı kayıt altına alınır ve bu kayıtlar, diğer hukuki yükümlülükler hariç en az üç yıl saklanır.
Anonim hâle getirilmiş logları saklamaya devam edebilir miyiz?
Veri gerçekten anonim hâle getirilmişse genellikle evet; anonim hâle getirme, Kanun md. 7/1'de sayılan imha yollarından biridir. Ancak Kanun md. 3/1-b'ye göre veri, "başka verilerle eşleştirilerek dahi" kişiyle ilişkilendirilemeyecek hâle gelmelidir. Yalnızca kullanıcı adını maskeleyip IP adresini ve cihaz adını bırakmak bu ölçütü karşılamayabilir.
Kaynaklar
- 6698 sayılı Kişisel Verilerin Korunması Kanunu (mevzuat.gov.tr) — md. 3, 4, 7, 12
- Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik (mevzuat.gov.tr) (RG 28.10.2017, 30224) — md. 5, 6, 7, 11
- Veri Sorumluları Sicili Hakkında Yönetmelik (kvkk.gov.tr) — md. 9
- KVKK, Kişisel Veri Güvenliği Rehberi (Teknik ve İdari Tedbirler), Ocak 2018
- Kişisel Verileri Koruma Kurulunun 31.01.2018 tarihli ve 2018/10 sayılı kararı
- Kişisel Verileri Koruma Kurulunun 12.03.2020 tarihli ve 2020/216 sayılı karar özeti
- İnternet Toplu Kullanım Sağlayıcıları Hakkında Yönetmelik (mevzuat.gov.tr) (RG 11.04.2017, 30035) — md. 4, 5
- 5070 sayılı Elektronik İmza Kanunu (mevzuat.gov.tr) (RG 23.01.2004, 25355) — md. 3
Bu yazı genel bilgilendirme amaçlıdır, hukuki görüş niteliği taşımaz. Madde numaraları ve süreler yazının yayın tarihinde mevzuat.gov.tr'de yer alan konsolide metinlere göredir; güncel metni oradan doğrulayın.