Bilgi Bankası / Güvenlik

KVKK ve Veri Barındırma: Sunucum Nerede Olmalı?

Son güncelleme: 23 Eylül 2026

"KVKK yüzünden sunucum Türkiye'de mi olmalı?" — kişisel veri işleyen her site sahibinin sorduğu soru. Kısa cevap: genel bir web sitesi için zorunlu değil, ancak yurt dışına veri aktarımının kurallarına uymanız gerekir. Bu rehber, 2024 değişiklikleri sonrası tabloyu ve pratik önerileri özetler.

Bu içerik genel bilgilendirme amaçlıdır, hukuki danışmanlık değildir. Sağlık, finans, kamu gibi düzenlenmiş sektörlerde veya büyük ölçekli veri işlemede mutlaka bir KVKK uzmanına/avukata danışın.

KVKK sunucu yeri hakkında ne diyor?

KVKK, verinin fiziksel olarak nerede duracağına dair genel bir yerleşim (localization) zorunluluğu getirmez. Yani ticari bir web sitesinin, e-ticaretin veya SaaS'ın sunucusu Almanya'da, Hollanda'da veya ABD'de olabilir. Zorunluluk, verinin yurt dışına aktarımının hukuka uygun bir yola dayanmasıdır.

Sektörel mevzuat ayrıdır: bankacılık (BDDK), ödeme kuruluşları, elektronik haberleşme, e-fatura/e-defter, sağlık (e-Nabız) gibi alanlarda verinin Türkiye'de tutulması ayrı düzenlemelerle istenebilir. Bu, KVKK'dan değil o sektörün kendi kurallarından gelir.

Yurt dışına aktarım (2024 sonrası)

Mart 2024 değişikliğiyle yurt dışı aktarım rejimi GDPR'a yaklaştırıldı. Aktarım şu sıralamayla mümkün:

  1. Yeterlilik kararı: Kurul'un "yeterli korumaya sahip" ilan ettiği ülke/sektör varsa serbestçe aktarılır. (Liste zaman içinde güncelleniyor; kontrol edin.)
  2. Uygun güvenceler: Yeterlilik kararı yoksa — taraflar arası standart sözleşme (Kurul'un yayımladığı SCC benzeri metin, imzalandıktan sonra Kurul'a bildirilir), bağlayıcı şirket kuralları, taahhütname vb.
  3. İstisnalar (arızi): Açık rıza, sözleşmenin ifası için zorunluluk gibi dar istisnalar — süreklilik arz eden aktarımlar için dayanak olmaz.
Pratikte: sunucunuz AB'de (ör. Almanya) ise ve sağlayıcınızla standart sözleşme/DPA imzalıysanız, tipik bir web sitesi için aktarım meşru zemine oturur. AB, GDPR nedeniyle güçlü bir koruma çerçevesine sahiptir.

Nerede barındırmalı? Pratik karar

SenaryoÖneri
Kurumsal tanıtım sitesi, blog (kişisel veri az: iletişim formu)AB lokasyonu (Frankfurt/Amsterdam) yeterli; düşük gecikme + güçlü koruma
E-ticaret (müşteri adı, adres, sipariş)AB lokasyonu + sağlayıcıyla DPA/standart sözleşme; ödeme verisi zaten PCI-DSS'e tabi ödeme kuruluşunda
Yoğun Türkiye kitlesi, performans kritikTürkiye lokasyonu (İstanbul) gecikmeyi 40-60 ms düşürür — hukuki değil performans gerekçesi
Kamu, sağlık, finans, düzenlenmiş sektörSektörel mevzuatı kontrol edin; çoğu zaman Türkiye'de barındırma + uzman görüşü
Devlet kurumuna hizmet / kamu ihalesiŞartname genelde Türkiye'de barındırma ve yerli sağlayıcı ister

Sunucu yeri dışında yapılması gerekenler

KVKK uyumu sunucu adresinden çok daha geniştir:

  • Aydınlatma metni: Sitede, veri toplanan her noktada (form, üyelik, çerez).
  • Açık rıza gereken yerlerde ayrı, özgür iradeye dayalı onay (pazarlama e-postası, yurt dışı aktarım istisnası vb.).
  • VERBİS kaydı: Belirli eşikleri aşan veri sorumluları için zorunlu.
  • Çerez yönetimi: Zorunlu olmayan çerezler için onay bandı; reddetme seçeneği kabul kadar kolay olmalı.
  • Veri işleyen sözleşmesi: Hosting sağlayıcısı, e-posta sağlayıcısı, analytics, CRM — hepsi "veri işleyen"dir; aralarında yazılı sözleşme/DPA olmalı.
  • Güvenlik tedbirleri: Şifreleme, erişim kontrolü, loglama, sunucu sıkılaştırma, yedekleme — teknik tedbirler ihlal halinde sorumluluğu doğrudan etkiler.
  • İhlal bildirimi: Veri ihlalini tespitten itibaren 72 saat içinde Kurul'a bildirme yükümlülüğü.
  • Saklama ve imha politikası: Veriyi süresiz tutamazsınız; periyodik imha.

Sağlayıcı seçerken sorulacaklar

  • Veri merkezi hangi ülkede, hangi sertifikalara sahip (ISO 27001, SOC 2)?
  • Standart sözleşme / DPA imzalıyor musunuz?
  • Alt yükleniciler (alt veri işleyenler) kimler, nerede?
  • Yedekler nerede tutuluyor?
  • İhlal durumunda bildirim süreciniz nedir?
Arcnar'da: Altyapımız Avrupa'da (GDPR çerçevesi) konumlanır; talep halinde veri işleyen sözleşmesi (DPA) sağlanır. Türkiye lokasyonu ihtiyacınız varsa destek talebiyle iletişime geçin. Aydınlatma/rıza metinleri ve VERBİS kaydı sizin sorumluluğunuzdadır — bir KVKK uzmanıyla çalışmanızı öneririz.

Sık sorulan sorular

KVKK sunucumun Türkiye'de olmasını zorunlu kılıyor mu?
Hayır. KVKK genel bir veri yerleşimi (localization) zorunluluğu getirmez; tipik bir web sitesinin sunucusu AB veya başka bir ülkede olabilir. Zorunluluk, verinin yurt dışına aktarımının hukuka uygun bir dayanağa (yeterlilik kararı, standart sözleşme vb.) oturmasıdır. Bankacılık, ödeme, sağlık gibi düzenlenmiş sektörlerde sektörel mevzuat ayrıca Türkiye'de barındırma isteyebilir.
Sunucum Almanya'da, KVKK açısından ne yapmalıyım?
Hosting sağlayıcınızla bir veri işleyen sözleşmesi (DPA) / standart sözleşme imzalayın. AB, GDPR nedeniyle güçlü bir koruma çerçevesine sahip olduğundan, bu güvenceyle birlikte tipik bir web sitesi için aktarım meşru zemine oturur.
Sunucu yeri dışında KVKK için başka ne gerekli?
Aydınlatma metni, gereken yerlerde açık rıza, gerekiyorsa VERBİS kaydı, çerez onayı, veri işleyenlerle (hosting, e-posta, analytics, CRM) yazılı sözleşme, teknik güvenlik tedbirleri, 72 saat içinde ihlal bildirimi ve periyodik veri imha politikası.
Devlet kurumuna hizmet veren bir site için sunucu nerede olmalı?
Kamu ihaleleri ve kurum şartnameleri genellikle verinin Türkiye'de barındırılmasını ve yerli bir sağlayıcı kullanılmasını şart koşar. Sözleşme öncesi şartnameyi dikkatle okuyun.

Bu makale yardımcı oldu mu?