← Geri

2026-08-17

Taşınabilirlik Talebi Sorunu: BES'te KVKK Veri Taşınabilirliği Neden Patlamayı Bekleyen Bir Pipeline Mimari Hatasıdır

Türkiye'deki BES operatörlerinin çoğu, sessizce rahat bir varsayımı kabul etmiş durumda: KVKK taşınabilirlik taleplerinin nadir, dar kapsamlı ve mevcut katılımcı kaydının bir PDF çıktısıyla karşılanabilir olduğu. Bu varsayım, ilk katılımcı — genellikle bir avukat, bir rakip veya bir gazeteci tarafından yönlendirilen biri — poliçesinin tüm yaşam döngüsü boyunca kendisine ait tüm kişisel verilerini, Madde 11'in izin verdiği şekilde yapılandırılmış, makine tarafından okunabilir bir formatta talep edene kadar geçerli kalır.

O an, talep bir uyum bildirimi olmaktan çıkar ve bir mimari denetime dönüşür.

Taşınabilirliğin Raporlamanın Talep Etmediği Gerçek İhtiyaçları

BES pipeline'ları belirli bir tüketici seti etrafında tasarlandı: SPK/EGM düzenleyici dosyaları, vergi otoritesi mutabakatları, aktüeryal rezervler ve dahili MIS gösterge panelleri. Bu çıktıların hepsi hayatı kolaylaştıran iki özelliği paylaşır:

KVKK taşınabilirlik çıkarımı bu iki özelliği de tersine çevirir. Özne bazlıdır ve zamansal olarak dürüst olmak zorundadır. Katılımcı, kendisi hakkında hangi verileri tuttuğunuzu, ne zaman tuttuğunuzu, neyin ne zaman değiştiğini ve neden değiştiğini öğrenmeye hak sahibidir. Katılımcı kaydın var olduğu haliyle görülmesini talep ederken, "Yeniden hesapladık" hukuki bir cevap değildir.

Somut olarak, 12 yıllık bir BES poliçesi için uyumlu bir taşınabilirlik yanıtının şunları içermesi gerekir:

Çoğu pipeline bunu üretemez. Veriler silindiği için değil, orijinal şekli koruyamayan bir şemaya üzerine yazıldığı, denormalize edildiği veya taşındığı için.

Üç Başarısızlık Modu

1. Şema Taşıma Amnezisi

Her BES operatörü son on yılda en az iki temel sistem taşıması geçirdi. Her taşıma eski alanları yenilere eşledi ve her eşlemede bir şey kaybedildi veya yeniden yorumlandı. Klasik örnek: fon dağılım yüzdelerini tamsayı (0–100) olarak saklayan eski bir sistem, sessizce yuvarlama yapan bir dönüşümle, baz puan bekleyen yeni bir sisteme taşındı. Mevcut kayıt %33 gösteriyor. Tarihsel gerçek %33,33'tü. Hangisini döndürüyorsunuz?

Mevcut değeri döndürürseniz, tarih hakkında yalan söylüyorsunuz. Eski değeri döndürürseniz, onu saklamış olmalısınız — ki neredeyse hiç kimse saklamadı, çünkü ETL işleri temiz mevcut durum tabloları üretmek için tasarlandı, denetim izleri değil.

2. Bitemporallik Olmadan Geriye Dönük Düzeltme

BES verileri sürekli kendini düzeltir. 15'inde yatırılan bir katkı, işverenin dosyasında hata olduğu için 18'inde geri alınır ve yeniden yatırılır. SGK altı ay sonra bir durum değişikliği raporladığında devlet katkısı yeniden hesaplanır. Katılımcının vergi mukimliği güncellendiğinde vergi kesintisi değişir.

Bir raporlama pipeline'ı bunu geçmişi yeniden yazarak halleder. Bir taşınabilirlik çıkarımı bunu yapamaz. Katılımcı, hem orijinal kaydı hem de düzeltmeyi, sisteminizde her birinin ne zaman doğru hale geldiğinin zaman damgasıyla birlikte görme hakkına sahiptir. Bu, bitemporal depolama gerektirir — valid time ve transaction time — ki neredeyse hiçbir BES operasyonel sistemi bunu defter katmanının altında uygulamıyor.

3. Versiyonlanmamış Referans Verisi

Bu en sessiz katildir. Fon kodları, kesinti oranları, mortalite tabloları, İK segment sınıflandırmaları — hepsi zaman içinde değişir ve neredeyse hiçbiri, belirli bir değerin belirli bir tarihte ne anlama geldiğini yeniden inşa etmenize izin verecek şekilde versiyonlanmamıştır.

Bir katılımcı soruyor: "Mart 2019'da BES-042 fonu neydi?" Referans tablonuzda BES-042 için bir satır var, geçen hafta güncellenmiş. Fon iki kez yeniden adlandırıldı, bir kez birleştirildi ve risk sınıflandırması 2021'de SPK tarafından değiştirildi. Taşınabilirlik çıkarımınız fonun bugün ne olduğunu söyleyecek. Bu, katılımcının tarihsel pozisyonu hakkında olgusal olarak yanlış bir ifadedir.

Ayıklama Güvenliği Sorunu

Zamansal sorunları çözseniz bile ikinci bir katman var: çıkarım, katılımcının kişisel verilerini ve sadece katılımcının kişisel verilerini içermek zorundadır. Lehtar alanında görünen eşinin TCKN'si değil. İşlem günlüğünde görünen temsilcinin sicil numarası değil. Bir çağrı merkezi temsilcisinin ismen başka bir katılımcıdan bahsettiği serbest metin notu değil.

Çoğu operasyonel tablo, sorgu performansı için geniş şekilde join'lenmiştir. Tek bir özne için güvenli bir şekilde ayıklamak bir SELECT değildir — bu, hangi alanların öznenin olduğunu, hangilerinin üçüncü taraf PII olduğunu ve hangilerinin diğer düzenleyici kısıtlamalar altında ifşa edilemeyecek dahili tanımlayıcılar olduğunu bilmesi gereken şema farkındalıklı bir redaksiyon pipeline'ıdır.

Bunu talep geldikten sonra inşa etmek uygulanabilir değildir. KVKK'nın 30 günlük saati sizin sprint kapasitenizi umursamaz.

Gerçekten Neyin Değişmesi Gerekiyor

Rahatsız edici cevap: taşınabilirlik bir raporlama sorunu değil, bir veri modeli sorunudur. BES platformunuzda aşağıdakiler yoksa, gösterilebilir bir KVKK ihlalinden yalnızca bir talep uzaktasınız:

Bunların hiçbiri ucuz değildir. Hepsi, Kişisel Verileri Koruma Kurulu'nun Madde 11'e uyum sağlayamadığınızı belirten ilk cezasından ve ardından bulgunun kamuoyuna açıklanıp diğer katılımcıların aynı talebi yapmasıyla gelecek ikinci cezadan daha ucuzdur.

Zamanlama Sorusu

Bunun henüz patlamamasının nedeni, Türk katılımcıların toplu olarak taşınabilirlik haklarını agresif bir şekilde kullanmamış olmalarıdır. Bu durum devam etmeyecek. Benzer haklara sahip her yargı bölgesindeki örüntü — GDPR belirgin bir referans — taşınabilirlik taleplerinin yavaş başladığı, ardından tetikleyici bir olay olduğunda sıçradığıdır: bir veri ihlali, daha kolay hesap transferi sunan bir rakip, bir tüketici savunuculuk kampanyası veya "yapılandırılmış ve makine tarafından okunabilir" ifadesinin gerçekten ne anlama geldiğini netleştiren bir düzenleyici rehber dokümanı.

BES operatörlerinin, talep hacmi onları 30 günlük yasal saat altında ve bir düzenleyicinin gözetiminde pipeline'ı düzeltmeye zorlamadan önce düzeltmek için dar bir penceresi var. Taşınabilirliği şimdi bir veri mimarisi sorunu olarak ele alanlar dalgayı yönetecek. Bir uyum kontrol listesi olarak ele alanlar ise Kurul'a çıkarımlarının neden zamansal olarak tutarsız ve başkalarının verileriyle dolu olduğunu açıklıyor olacak.