KVKK Kapsamında Veri Yedekleme
Kişisel Verilerin Korunması Kanunu (KVKK / 6698 sayılı Kanun), veri yedekleme sistemleri için kritik yükümlülükler getirmektedir. Yedekler genellikle büyük miktarda kişisel veri içerdiğinden, KVKK kapsamında özel önem taşır.
KVKK madde 12 gereği veri sorumluları, kişisel verilerin korunması için uygun teknik ve idari tedbirleri almak zorundadır. Kontroller risk ve veri işleme bağlamına göre seçilir; Kişisel Verileri Koruma Kurumu rehberi teknik ve idari tedbirler için temel başvuru kaynağıdır.
Bu içerik teknik bilgilendirmedir; hukuki görüş değildir. Saklama ve imha kararları veri sorumlusu, hukuk birimi ve ilgili sektör mevzuatıyla birlikte doğrulanmalıdır.
3-2-1-1-0 Yedekleme Yaklaşımı
- 3: En az 3 kopya yedek tutun
- 2: En az 2 farklı medya tipinde saklayın (disk + tape/cloud)
- 1: En az 1 kopya tesis dışında (offsite)
- 1: En az 1 kopya offline veya immutable (değiştirilemez)
- 0: Doğrulama testlerinde çözümsüz hata kalmaması hedeflensin
Temsili politika — süreler kurum ve mevzuata göre belirlenmelidir
Kopya 1: Local disk backup (Veeam Repository - NAS/SAN)
Retention: Son 14 gün (günlük)
Kopya 2: Local tape backup (LTO-9)
Retention: Son 4 hafta (haftalık)
Offline kasada güvenli saklama
Kopya 3: Azure Blob Storage (RA-GRS)
Immutable storage - 90 gün değiştirilemez
Retention: 1 yıl aylık, 7 yıl yıllıkTeknik Tedbir Olarak Şifreleme
# Veeam ile AES-256 şifreleme — parolayı güvenli kasadan alın
Add-VBREncryptionKey -Password $securePassword -Description "Backup-Encryption-Key"
$job = Get-VBRJob -Name "Production-VMs-Backup"
$encKey = Get-VBREncryptionKey | Where-Object {$_.Description -eq "Backup-Encryption-Key"}
Set-VBRJobAdvancedStorageOptions -Job $job -EnableEncryption $true -EncryptionKey $encKey# Linux - GPG ile backup şifreleme
tar -czf - /backup/database/ | gpg --recipient backup@yitser.com --encrypt -o /backup/encrypted/db_$(date +%Y%m%d).gpg
# Şifreli backup doğrulama
gpg --decrypt /backup/encrypted/db_20241201.gpg | tar -tzf -Immutable Backup Konfigürasyonu
# Azure Blob Immutable Storage
$ctx = New-AzStorageContext -StorageAccountName "yitserbkp" -UseConnectedAccount
# 90 günlük immutable retention
Set-AzStorageObjectImmutabilityPolicy `
-Container "kvkk-backups" `
-Context $ctx `
-ExpiresOn (Get-Date).AddDays(90) `
-PolicyMode Unlocked# Linux Hardened Repository - Immutable flag
sudo chattr +i /mnt/veeam-backup/backup_job_20241201.vbk
# Flag kontrolü
lsattr /mnt/veeam-backup/backup_job_20241201.vbk
# Çıktı: ----i---------e---- backup_job_20241201.vbkSaklama Süresi Nasıl Belirlenir?
| Karar alanı | Sorulacak soru | Teknik karşılık |
|---|---|---|
| İşleme amacı | Veri ne için tutuluyor? | Yedek ve arşiv sınıflandırması |
| Hukuki dayanak | Hangi kanun, sözleşme veya yükümlülük geçerli? | Politika ve silme takvimi |
| Asgari gereklilik | Operasyon için hangi geri dönüş noktaları gerekli? | RPO, retention ve kopya sayısı |
| Azami süre | Amaç sona erdiğinde veri ne zaman silinecek? | Otomatik yaşam döngüsü ve güvenli imha |
| İstisna / dava | Hukuki saklama emri var mı? | Legal hold ve yetkili erişim |
Güvenli Veri İmhası
Aşağıdaki komutlar geri döndürülemez veri kaybına yol açabilir. Yalnızca yetkili uzman tarafından, hedef cihaz kimliği iki kez doğrulandıktan ve onaylı imha prosedürü kapsamında kullanılmalıdır.
# Örnek: manyetik disk üzerine yazma — hedef cihazı çalıştırmadan önce doğrulayın
sudo shred -vzn 3 /dev/sdb
# SSD için secure erase (ATA komutu)
sudo hdparm --security-erase-enhanced PASSWORD /dev/sdbOtomatik Backup Doğrulama (SureBackup)
# Veeam SureBackup - haftalık otomatik restore testi
$appGroup = Add-VBRApplicationGroup -Name "KVKK-Critical-VMs"
$vLab = Add-VBRVirtualLab -Name "Restore-Test-Lab"
Add-VBRSureBackupJob `
-Name "Weekly-Restore-Test" `
-ApplicationGroup $appGroup `
-VirtualLab $vLab `
-Schedule (New-VBRScheduleOptions -Weekly -Days Sunday -At "02:00")Sonuç
KVKK kapsamındaki yedekleme tasarımı; iş sürekliliği hedefleri ile amaçla sınırlılık, güvenlik ve imha gereksinimlerini birlikte ele almalıdır. Yitser Teknoloji olarak teknik tedbirler analizi, yedekleme mimarisi ve denetim hazırlığı için teknik danışmanlık sunuyoruz; nihai hukuki uygunluk veri sorumlusunun bütün süreçleri üzerinden değerlendirilir.
Bu konuda destek almak ister misiniz?
Teknoloji mimarlarımız mevcut altyapınızı ücretsiz değerlendiriyor ve size özel çözüm sunuyor.
