Yasal Yükümlülükler ve Kişisel Veri

BGT 201 — Bilgi Güvenliği Yönetimi I

Yazar

Öğr. Gör. Oktay Cesur

Yayınlanma Tarihi

23 Eylül 2026

UyarıTaslak Çalışma Notu

Bu doküman BGT 201 Bilgi Güvenliği Yönetimi I dersi için resmî izlence ve kaynak analizi temel alınarak hazırlanmış ilk çalışma taslağıdır. Haftalık pedagojik revizyonlarla olgunlaştırılmaya devam edecektir. Ana İzlence: Ders İzlence Merkezi

Yasal Yükümlülükler ve Kişisel Veri


Yönetim Sorusu Olarak Kişisel Veri

  • “Kişisel veri” soyut bir dosya adı değil, bir bağlam terimidir.
  • Kapsam şunların birleşimidir:
    • Kişi ve kayıt bağlamı
    • Kaydı kullanan kurum rolleri
    • Yapılan işlemler ve kararlar
    • Uygulamayı gösteren kanıtlar
  • Sınır: Kapsamlı bir yasal tanım değildir; özel kategoriler, istisnalar ve hukukî sonuçlar güncel yetkili metin olmadan çıkarılamaz.
  • Bir hizmet sürecinde işlenen bir kayıtta kişisel veri bulunduğunu söylemek, tek başına hangi kuralın uygulanacağını göstermez.
  • Öğrenci kaydı, personel belgesi gibi kayıtlar yalnız teknik koruma nesneleri değildir. Bunları işleyen bir hizmet süreci vardır.
  • Kurumun öncelikle veriyi soyut bir kavram olmaktan çıkarıp, süreciyle birlikte bir bağlama oturtması gerekir.
  • Sınır cümlesi kasıtlı: bu terimi burada resmî bir hukuk tanımı gibi kullanırsak öğrenci madde/ceza/istisna uydurmaya başlar; oysa bu dersin sınırı yalnız “hangi kayıt bu bağlama girer, hangi süreç ve kanıt buna bağlanır” sorusudur.

Dış Gereksinim vs. Kurum Belgesi

  • Dış kaynak adayları (tek tür değil): KVKK, GDPR, Cumhurbaşkanlığı Rehberi — birlikte anılmaları aynı kapsamda ve her sürece eş zamanlı uygulanabilir oldukları anlamına gelmez.
  • Kurum politikası/prosedürü: Doğrulanmış gereksinimin sürece uyarlanması
  • Hatalı varsayımlar:
    • Yalnız kaynak adını anarak uyumlu olduğunu varsaymak.
    • Kurum içi belgeyi dış kaynağın kendisi sanmak.
  • Dış gereksinimler, kurum içi politikalardan farklıdır. İkisini birbirine karıştırmamak gerekir.
  • Üç ad aynı cümlede geçse bile hangisinin hangi sürece uygulanacağı otomatik değildir; her biri ayrı ayrı, güncel yetkili metinden doğrulanmalıdır.
  • Bir kurumun prosedüründe kuralların yazması, o kuralların güncel yetkili dış kaynakla uyumlu olduğunu otomatik olarak kanıtlamaz.
  • “Biz KVKK uyumluyuz” demek veya prosedüre adını yazmak yetmez; dış kaynaktan kurum kararına uzanan doğrulanabilir bir karar izine ihtiyaç vardır.

Uyum Gereksiniminin Yönetim Zinciri

  1. Süreç ve veri bağlamı: Hangi hizmet, hangi kayıt?
  2. Kaynak adayı: Hangi dış kaynaklar araştırılmalı?
  3. Doğrulama sorusu: Yetkili metinden ne doğrulanacak?
  4. Sorumluluk: Hangi yetkili rol/birim üstlenecek?
  5. Karar ve kanıt: Sonuç hangi kanıta dönüşecek?
  • Uyum gereksinimi BGYS’ye soyut bir etiket olarak değil, somut bir mekanizma ile girer.
  • Zincirin amacı sizin bir hukukçu gibi kesin yasal karar vermeniz değildir. Aksine, kararın nerede ve kim tarafından doğrulanması gerektiğini açık etmektir.
  • Örneğin bir güvenlik sorumlusu teknik etkileri belirler ama kurumun hukukî değerlendirmesinin yerini alamaz.

Güvenlik Uyumu Otomatik Üretmez

Kontrol çerçevesi: Teknik/Yönetsel Kontrol + Doğrulanmış Gereksinim + Kurum Kararı + Uygun Kanıt

  • Güvenlik işlemleri uyumu destekler.
  • Erişim sınırlandırmak tek başına hukukî sonuç doğurmaz.
  • Güvenlik kontrolleri uyumu tek başına sağlamaz. Örneğin erişim yetkisini tanımlamak yalnızca teknik bir izindir.
  • Bu iznin doğru kişiye, doğru kapsamda verildiğini kanıtlamak için kurumun bağlamı, sorumlusu ve dayanağı gereklidir.
  • Bu çerçeve bir matematik formülü değildir; bir güvenlik önleminin uyum kanıtı sayılabilmesi için dış gereksinim ve iç karar ile ilişkilendirilmesi gerektiğini gösteren bir okuma aracıdır.

Neden Güncel ve Yetkili Kaynak?

  • Mevzuat ve rehberler değişebilir.
  • İkincil kaynaklar güncel veya doğru olmayabilir.
  • Doğrulama unsurları:
    • Yetkili kurum
    • Sürüm/tarih bilgisi
    • Sürece uygulanabilirliği
    • Başvurulacak sorumlu rol
    • Karar kaydı
  • İnternetteki özetler veya eski sunumlar konuyu anlamak için iyi olabilir ancak bir uyum kararı için bağlayıcı değildir.
  • Bir gereksinim iddia ediliyorsa bunun kaynağının ve sürümünün yetkili metinden gösterilebilmesi gerekir.
  • Bu doğrulama olmadan ezbere ceza, süre veya madde numarası kullanmak kurum kararları için güvenilir bir yöntem değildir.

Uygulama: Doğrulama Kaydı — Kayıt İskeleti

Kayıt Bağlamı Araştırılacak Kaynak Adayı Doğrulama Sorusu Süreç Sahibi Hukuk/Uyum Rolü Karar / Dayanak
Hizmet başvurusu (kişi + kayıt) KVKK / GDPR / Rehber — hangisi uygulanır, araştırılır Bu kayıt için güncel metin ne diyor? Başvuru süreci sahibi Doğrulayan/onaylayan rol Uygulanabilirlik kararı + dayanak (gerekirse prosedür)

Beş sütun kanonik zincirin beş halkasına karşılık gelir: kayıt bağlamı, kaynak adayı, doğrulama sorusu, sorumluluk, karar/kanıt. Kaynak adayı sütunu kasıtlı olarak “araştırılır” diyor — KVKK/GDPR/Rehber’den biri otomatik seçilmez, hangisinin bu sürece uygulanacağı ayrıca doğrulanır. Süreç sahibi ile hukuk/uyum rolü ayrı sütunlarda: süreci yürüten kişi ile doğrulamayı yapan/onaylayan kişi aynı olmayabilir. Geçiş: “Peki bu kaydın ‘iyi doldurulmuş’ sayılması için ne gerekir?”


Uygulama: Başarı ve Sınır Ölçütleri

  • Uygun olmayan soru: “Saklama süresi kaç gündür?” — güncel kaynak yokken kesin cevap ister.
  • Uygun soru: “Bu kayıt için hangi kaynağın uygulanabilirliği araştırılmalı, kim doğrulamalı?” — doğrulama işini ve sorumluluğu görünür kılar.
  • Sınır: Bu kayıt resmî hukukî görüş, onaylanmış kurum uyum kaydı veya sertifikasyon kanıtı değildir.

Sınıfta yapılacak uygulamada beklenen kesin yasal süre, ceza veya madde bulmak değildir. İki soru örneği bu farkı somutlaştırır: “kaç gün” sorusu güncel kaynak olmadan cevaplanamayacak bir hukuk hükmü ister; “kim araştırmalı, kim doğrulamalı” sorusu ise kurumun bugün, kaynak elinde olmasa bile cevaplayabileceği bir sorumluluk sorusudur. Bu ayrım öğrencinin ileride gerçek bir kurumda karşılaşacağı asıl beceridir. Son sınır cümlesi önemli: bu kayıt bir hukuk danışmanlığı ürünü değil, kurumun doğrulama disiplinini izlenebilir kılan bir yönetim aracıdır.


Envanter ve Sınıflandırmaya Geçiş

Yönetim Akışı: Dış Kaynak → Doğrulama → Süreç/Rol → Karar/Kanıt → Envanter Girdisi

  • Doğrulanan gereksinim varlıkları etkiler.
  • İşleme kararları envanterle görünür olur.
  • Sınıflandırma ve koruma ayrı bir adımdır.
  • Doğrulama kaydının çıktısı, varlık envanteri ve sınıflandırma kararları için önemli bir girdidir.
  • Kurum hangi gereksinimin hangi sürece uygulandığını bildiğinde, o sürecin bilgi varlıklarını ve koruma kurallarını çok daha sağlıklı belirleyebilir.
  • Önce gereksinim doğrulanır, ardından bilgi varlıkları ve koruma gerekçeleri belirlenir; bunlar birbirini besleyen ancak ayrı işletilmesi gereken yönetim adımlarıdır.