KVKK ve Veri Barındırma: Sunucum Nerede Olmalı?
Son güncelleme: 23 Eylül 2026
"KVKK yüzünden sunucum Türkiye'de mi olmalı?" — kişisel veri işleyen her site sahibinin sorduğu soru. Kısa cevap: genel bir web sitesi için zorunlu değil, ancak yurt dışına veri aktarımının kurallarına uymanız gerekir. Bu rehber, 2024 değişiklikleri sonrası tabloyu ve pratik önerileri özetler.
KVKK sunucu yeri hakkında ne diyor?
KVKK, verinin fiziksel olarak nerede duracağına dair genel bir yerleşim (localization) zorunluluğu getirmez. Yani ticari bir web sitesinin, e-ticaretin veya SaaS'ın sunucusu Almanya'da, Hollanda'da veya ABD'de olabilir. Zorunluluk, verinin yurt dışına aktarımının hukuka uygun bir yola dayanmasıdır.
Sektörel mevzuat ayrıdır: bankacılık (BDDK), ödeme kuruluşları, elektronik haberleşme, e-fatura/e-defter, sağlık (e-Nabız) gibi alanlarda verinin Türkiye'de tutulması ayrı düzenlemelerle istenebilir. Bu, KVKK'dan değil o sektörün kendi kurallarından gelir.
Yurt dışına aktarım (2024 sonrası)
Mart 2024 değişikliğiyle yurt dışı aktarım rejimi GDPR'a yaklaştırıldı. Aktarım şu sıralamayla mümkün:
- Yeterlilik kararı: Kurul'un "yeterli korumaya sahip" ilan ettiği ülke/sektör varsa serbestçe aktarılır. (Liste zaman içinde güncelleniyor; kontrol edin.)
- Uygun güvenceler: Yeterlilik kararı yoksa — taraflar arası standart sözleşme (Kurul'un yayımladığı SCC benzeri metin, imzalandıktan sonra Kurul'a bildirilir), bağlayıcı şirket kuralları, taahhütname vb.
- İstisnalar (arızi): Açık rıza, sözleşmenin ifası için zorunluluk gibi dar istisnalar — süreklilik arz eden aktarımlar için dayanak olmaz.
Nerede barındırmalı? Pratik karar
| Senaryo | Öneri |
|---|---|
| Kurumsal tanıtım sitesi, blog (kişisel veri az: iletişim formu) | AB lokasyonu (Frankfurt/Amsterdam) yeterli; düşük gecikme + güçlü koruma |
| E-ticaret (müşteri adı, adres, sipariş) | AB lokasyonu + sağlayıcıyla DPA/standart sözleşme; ödeme verisi zaten PCI-DSS'e tabi ödeme kuruluşunda |
| Yoğun Türkiye kitlesi, performans kritik | Türkiye lokasyonu (İstanbul) gecikmeyi 40-60 ms düşürür — hukuki değil performans gerekçesi |
| Kamu, sağlık, finans, düzenlenmiş sektör | Sektörel mevzuatı kontrol edin; çoğu zaman Türkiye'de barındırma + uzman görüşü |
| Devlet kurumuna hizmet / kamu ihalesi | Şartname genelde Türkiye'de barındırma ve yerli sağlayıcı ister |
Sunucu yeri dışında yapılması gerekenler
KVKK uyumu sunucu adresinden çok daha geniştir:
- Aydınlatma metni: Sitede, veri toplanan her noktada (form, üyelik, çerez).
- Açık rıza gereken yerlerde ayrı, özgür iradeye dayalı onay (pazarlama e-postası, yurt dışı aktarım istisnası vb.).
- VERBİS kaydı: Belirli eşikleri aşan veri sorumluları için zorunlu.
- Çerez yönetimi: Zorunlu olmayan çerezler için onay bandı; reddetme seçeneği kabul kadar kolay olmalı.
- Veri işleyen sözleşmesi: Hosting sağlayıcısı, e-posta sağlayıcısı, analytics, CRM — hepsi "veri işleyen"dir; aralarında yazılı sözleşme/DPA olmalı.
- Güvenlik tedbirleri: Şifreleme, erişim kontrolü, loglama, sunucu sıkılaştırma, yedekleme — teknik tedbirler ihlal halinde sorumluluğu doğrudan etkiler.
- İhlal bildirimi: Veri ihlalini tespitten itibaren 72 saat içinde Kurul'a bildirme yükümlülüğü.
- Saklama ve imha politikası: Veriyi süresiz tutamazsınız; periyodik imha.
Sağlayıcı seçerken sorulacaklar
- Veri merkezi hangi ülkede, hangi sertifikalara sahip (ISO 27001, SOC 2)?
- Standart sözleşme / DPA imzalıyor musunuz?
- Alt yükleniciler (alt veri işleyenler) kimler, nerede?
- Yedekler nerede tutuluyor?
- İhlal durumunda bildirim süreciniz nedir?
Sık sorulan sorular
KVKK sunucumun Türkiye'de olmasını zorunlu kılıyor mu?
Sunucum Almanya'da, KVKK açısından ne yapmalıyım?
Sunucu yeri dışında KVKK için başka ne gerekli?
Devlet kurumuna hizmet veren bir site için sunucu nerede olmalı?
Bu makale yardımcı oldu mu?
Teşekkürler, geri bildirimin kaydedildi.
Hâlâ takıldıysan destek talebi aç.