← Geri

2026-06-09

Finansal Veride KVKK Uygulaması: GDPR'dan Pratikte Gerçekten Farklı Olan Nedir

Türk bankasına ya da sigorta şirketine GDPR el kitabıyla giren her yabancı danışman, eninde sonunda bir düzeltme notu yazmak zorunda kalıyor. İki düzenleme kağıt üstünde benzer görünüyor — hukuki sebep, ilgili kişi hakları, ihlal bildirimi, DPO muadilleri — ve çoğu hukuki görüş orada duruyor. Pipeline sahiplerinin böyle bir lüksü yok.

Aynı anda KVKK, GDPR, BDDK, SPK ve Sigortacılık ve Özel Emeklilik Düzenleme ve Denetleme Kurumu'nu (SEDDK) tatmin etmesi gereken veri mimarileri tasarladığım birkaç yılın ardından açıkça söyleyebilirim: farklar kozmetik değil. Storage yerleşiminde, CDC topolojisinde, vendor seçiminde ve consent akışlarının metninde kendini gösteriyorlar. Aşağıdakiler gerçekten önemli olan açıklar.

Açık Rıza, GDPR Consent'i Değildir

GDPR altı hukuki sebebe izin verir ve pratikte finansal işlemelerin çoğu sözleşmenin ifası ya da meşru menfaate dayanır. KVKK'nın 5. maddesi de istisnalar listeler, ancak KVKK Kurulu açık rıza yolu dışındaki uygulamalarda istikrarlı biçimde dar bir yorum benimsemiştir — özellikle özel nitelikli kişisel verilere dokunan her şeyde. KVKK kapsamında özel nitelikli veri, GDPR'ın aynı şekilde ayrıştırmadığı bazı kategorileri içerir: dini inanç, dernek üyelikleri, ceza kayıtları, biyometrik ve genetik veri ve kritik olarak sağlık verisi.

Bunun pipeline seviyesinde anlamı:

Veri Yerleşimi Bir Tercih Değil, Sert Bir Kısıttır

GDPR sınır ötesi aktarımlara SCC, yeterlilik kararları ve BCR aracılığıyla izin verir. KVKK'nın 9. maddesi teknik olarak açık rıza ya da Kurul izniyle yurt dışına aktarıma izin verir, ancak finansal hizmetlerde pratik gerçeklik bir yerleşim zorunluluğuna çok daha yakındır.

BDDK'nın bilgi sistemleri yönetmeliği (2020'den beri yürürlükte, o tarihten beri sıkılaştı), bankaların birincil ve ikincil sistemlerinin Türkiye'de işletilmesini gerektirir. Sigorta tarafında paralel kurallar var. KVKK ile birleştiğinde bu, en kolay cloud mimarilerini öldürür:

Mimari sonuç, Türk finansal veri platformlarının zorunluluktan hibrit olma eğilimidir: birincil depolama için on-prem ya da Turkcell/Türk Telekom egemen bulutu, gerçekten yerel olarak yapılamayan şeyler için uluslararası araçlara giden dikkatle kapsamlanmış extract'ler.

İhlal Bildirimi: 72 Saat Kolay Olan Kısım

GDPR'ın 72 saatlik saati iyi anlaşılmıştır. KVKK'nın muadili — 2019/10 sayılı Kurul kararıyla belirlenen — teknik olarak "en kısa sürede"dir ve 72 saat tavanı vardır. Sancılı olan farklar:

Veri Sorumluları Sicili (VERBİS) GDPR'da Karşılığı Olmayan Bir Yapıdır

VERBİS kaydı, belirli eşiklerin üzerindeki her veri sorumlusunu işleme amaçlarını, veri kategorilerini, saklama sürelerini, alıcı gruplarını ve güvenlik tedbirlerini kamuya açık olarak beyan etmeye zorlar. Bu kırtasiye değildir — Kurul'un soruşturma sırasında baseline olarak kullandığı kamusal bir taahhüttür.

Bu pipeline'ları nerede vurur:

Sektörel Çakışma Yüzey Alanını Çoğaltır

GDPR büyük ölçüde kendi kendine yeterlidir. KVKK ise BDDK, SPK, MASAK, SEDDK ve Bankacılık Kanunu'nun sır saklama hükümlerini içeren bir yığının bir katmanıdır. Bunlar yalnızca kural eklemekle kalmaz — aynı veri noktasında bazen KVKK ile çatışırlar.

Somut örnek: Bir müşteri işlem geçmişi üzerinde KVKK silme hakkını kullanır. Bankacılık Kanunu ve MASAK aynı verinin on yıl saklanmasını gerektirir. Çözüm iyi bilinir — hukuki yükümlülük silme talebini geçersiz kılar — ancak pipeline yine de (a) talebi tanımak, (b) hukuki yükümlülük dışındaki amaçlar için işlemeyi kısıtlamak, (c) çatışmayı belgelemek ve (d) kısıtlanmış verinin analitiğe, pazarlama modellerine ya da herhangi bir downstream sisteme akmadığından emin olmak zorundadır. GDPR ekipleri bunu bir tombstone flag ile yönetir. KVKK uygulaması, tombstone'un verinin her tüketicisinde fiilen çalışmasını ve talep üzerine denetlenebilir olmasını bekler.

Mimaride Gerçekte Ne Değişir

Bunu, saf bir GDPR build'i ile KVKK uyumlu Türk finansal build'i arasında istikrarlı biçimde farklılaşan tasarım seçimlerine sıkıştırmam gerekirse:

Bunların hiçbiri egzotik değil. Tamamı GDPR muadili build'den daha pahalı ve büyük kısmı lakehouse'u yeniden yazmadan sonradan eklenemez. KVKK'nın Türkçe metinli GDPR olduğu varsayımıyla başlayan ekipler, ilk Kurul yazışmalarının civarında kaçınılmaz olarak şunu keşfeder: hata, varsayımın kendisiydi.