İçeriğe geç
Mevzuat8 dk okuma

5651 Sayılı Kanun: Toplu Kullanım Sağlayıcı Log Yükümlülükleri

Otel, kafe, okul ve AVM gibi toplu kullanım sağlayıcılar 5651 kapsamında hangi logları, ne kadar süre, nasıl saklamalı? Zaman damgası, denetim ve KVKK ilişkisi.

5651 sayılı Kanun'a göre kişilere belirli bir yerde ve belirli bir süre internet erişimi sunan her gerçek veya tüzel kişi toplu kullanım sağlayıcıdır. Otel, kafe, restoran, okul, yurt, hastane ve AVM'ler bu tanıma girer. Bu işletmeler içerik filtreleme yapmak, erişim kayıtlarını iki yıl saklamak ve kamuya açık alanlarda kullanıcıyı SMS ve benzeri yöntemlerle tanımlamakla yükümlüdür.

Bu üç temel yükümlülük 11 Nisan 2017 tarihli İnternet Toplu Kullanım Sağlayıcıları Hakkında Yönetmelik'ten gelir. İçerik filtrelemenin amacı suç oluşturan içeriğe erişimi önlemektir. Erişim kayıtları (iç IP dağıtım logları) elektronik ortamda tutulur. İnternet kafe gibi ticari amaçlı sağlayıcılar ayrıca kayıtların bütünlüğünü teyit eden değeri günlük olarak saklamak zorundadır.

Bu yazı yükümlülükleri, teknik karşılıklarını ve KVKK ile ilişkisini genel bilgi olarak özetler. Hukuki danışmanlık yerine geçmez.

Toplu kullanım sağlayıcı kimdir?

Kanun'un 2. maddesi toplu kullanım sağlayıcıyı, kişilere belli bir yerde ve belli bir süre internet ortamı kullanım olanağı sağlayan kişi olarak tanımlar. Tanım, internetin ücretli ya da ücretsiz olmasına bakmaz. Uygulamada iki grup öne çıkar:

  • Ticari amaçlı toplu kullanım sağlayıcılar: Faaliyet konusu ücret karşılığı internet kullanımı sunmak olan internet kafe ve internet salonları. Bunlar Kanun'un 7. maddesi gereği mahalli mülki amirden (valilik veya kaymakamlık) izin belgesi almak zorundadır.
  • Ticari amaç gütmeyen toplu kullanım sağlayıcılar: İnterneti asıl hizmetinin yanında sunan işletme ve kurumlar. Otel, kafe, restoran, AVM, okul, yurt, hastane, kamu binaları ve misafirine Wi-Fi açan ofisler bu gruptadır.
İşletme türü Tipik sınıf Öne çıkan yükümlülükler
İnternet kafe, oyun salonu Ticari amaçlı İzin belgesi, içerik filtreleme, sabit IP, kamera sistemi, erişim kayıtları ve doğrulama değeri
Otel, pansiyon, apart Ticari amaç gütmeyen Kullanıcı tanımlama, erişim kayıtları, içerik filtreleme
Kafe, restoran, AVM Ticari amaç gütmeyen Kullanıcı tanımlama, erişim kayıtları, içerik filtreleme
Okul, yurt, hastane, kamu kurumu Ticari amaç gütmeyen Erişim kayıtları, içerik filtreleme, kullanıcı tanımlama

Kanun'un uygulanmasında görevli kurum Bilgi Teknolojileri ve İletişim Kurumu'dur (BTK). BTK, 2016'da kapatılan Telekomünikasyon İletişim Başkanlığı'nın (TİB) görevlerini devralmıştır.

Yasal dayanak: Kanun ve 2017 Yönetmeliği

Çerçeve iki metinden oluşur:

  1. 5651 sayılı Kanun, madde 7: Ticari amaçlı toplu kullanım sağlayıcıların izin belgesi alma zorunluluğunu düzenler. Tüm toplu kullanım sağlayıcılara da suç oluşturan içeriklere erişimi önleyici tedbir alma yükümlülüğü getirir. İzin bilgileri mülki amirlik tarafından otuz gün içinde Kurum'a bildirilir.
  2. İnternet Toplu Kullanım Sağlayıcıları Hakkında Yönetmelik (Resmî Gazete, 11.04.2017, sayı 30035): 2007 tarihli önceki yönetmeliğin yerini almıştır. Yönetmeliğin 4. maddesi tüm toplu kullanım sağlayıcıların, 5. maddesi ticari amaçlı sağlayıcıların ek yükümlülüklerini sayar. Bu yönetmelikle log saklama süresi bir yıldan iki yıla çıkarıldı. Kamuya açık alanlarda kullanıcı tanımlama da zorunlu hale geldi.

Bir ayrıntıyı da bilmek gerekir. Eski düzenlemede kayıtların "Başkanlık tarafından verilen yazılım ile" imzalanması bekleniyordu. Bu ifade yönetmelikten çıkarıldı. BTK da kendi IP Log İmzalayıcı yazılımına artık destek vermediğini duyuruyor. Yöntem seçimi serbest kaldı, ama kayıtların bütünlüğünü kanıtlama yükümlülüğü devam ediyor.

Hangi loglar tutulmalı?

Mevzuatın amacı, belirli bir anda belirli bir IP adresini hangi cihazın ve kullanıcının kullandığını sonradan ortaya koyabilmektir. İçeriği izlemek bu amacın parçası değildir. İşletmenin internete çıktığı dış IP adresi ISP tarafında bilinir. Ancak aynı dış IP arkasında onlarca misafir olabilir. İç ağda kimin hangi özel IP'yi aldığı yalnızca işletmenin kayıtlarından anlaşılır.

Bir erişim kaydında en az şu alanlar bulunmalıdır:

  • İç (özel) IP adresi ve cihazın MAC adresi
  • IP'nin tahsis edildiği ve serbest bırakıldığı tarih-saat (DHCP kira başlangıcı ve bitişi)
  • Hotspot oturumunda kullanıcının doğrulama bilgisi (telefon numarası, oda numarası, doğrulama sonucu vb.)
  • Oturum başlangıç ve bitiş zamanı
  • İşletmenin kullandığı dış IP adresi

Birçok işletme, resmî taleplerde eşleştirmeyi kolaylaştırmak için NAT kayıtlarını (dış IP, kaynak port, zaman) da saklar. Ziyaret edilen sayfaların içeriğini kaydetmek ise gereksiz veri üretir ve KVKK'daki ölçülülük ilkesiyle çatışabilir.

Saat senkronizasyonunu atlamayın. Kayıtlar ISP'nin kayıtlarıyla saniye düzeyinde eşleştirilir. Bu yüzden router, hotspot geçidi ve log sunucusu NTP ile doğru saate senkronize edilmelidir.

Zaman damgası ve bütünlük değeri

Yönetmeliğin 5. maddesi, ticari amaçlı toplu kullanım sağlayıcıların kaydedilen bilgileri ve bu bilgilerin doğruluğunu, bütünlüğünü ve gizliliğini teyit eden değeri günlük olarak kaydetmesini ve iki yıl saklamasını öngörür. Otel, kafe veya okul gibi ticari amaç gütmeyen sağlayıcılar için bu değer açıkça sayılmamıştır. Yine de bir kaydın soruşturmada güvenilir kabul edilmesi, sonradan değiştirilmediğinin gösterilebilmesine bağlıdır. Bu yüzden aynı yöntemi tüm işletmelerde uygulamak yerleşik bir iyi uygulamadır.

Pratikte yöntem şöyle işler:

  1. Gün sonunda log dosyası kapatılır ve SHA-256 gibi güncel bir algoritmayla özeti (hash) alınır.
  2. Özet, BTK tarafından yetkilendirilmiş bir elektronik sertifika hizmet sağlayıcısına gönderilir ve RFC 3161 uyumlu zaman damgası alınır. Sağlayıcıya dosyanın kendisi gitmez, yalnızca özeti gider.
  3. Zaman damgası belirteci log dosyasıyla birlikte arşivlenir. Her günün özeti bir önceki günü de kapsayacak şekilde zincirlenirse, aradan bütün bir günün silinmesi bile tespit edilebilir.

Dosyada tek bir karakter değişirse özet tutmaz. Kaydın o tarihte var olduğu da bağımsız bir damgayla kanıtlanır. WiPoint, misafir oturum kayıtlarını bu şekilde RFC 3161 zaman damgasıyla mühürler ve iki yıl boyunca değiştirilemez biçimde arşivler.

Saklama süresi

Kayıt türü Saklama süresi Dayanak
Erişim kayıtları (iç IP dağıtım logları) 2 yıl 2017 Yönetmeliği md. 4
Bütünlük/doğrulama değeri (günlük) 2 yıl 2017 Yönetmeliği md. 5 (ticari amaçlı sağlayıcılar); diğerleri için önerilir
Kullanıcı tanımlama kayıtları (SMS doğrulama vb.) Erişim kaydıyla birlikte, 2 yıl Kayıtların eşleştirilebilmesi için önerilir
Süresi dolan kayıtlar Silme, yok etme veya anonimleştirme 6698 sayılı KVKK

Yönetmelik kayıtların "kendi sistemlerine" kaydedilmesinden söz eder. Bu ifade hizmetin bir çözüm ortağından alınmasına engel değildir. Yükümlülüğün muhatabı ise yine işletmedir. Bu yüzden sözleşmede saklama süresi, veri konumu, erişim yetkileri ve sözleşme bitiminde verilerin teslimi açıkça düzenlenmelidir.

Denetim ve yaptırımlar

  • Ticari amaçlı sağlayıcılar izin ve denetim açısından mülki idare amirliklerine bağlıdır. İzin belgesi olmadan faaliyet gösterenlere Kanun'un 7. maddesi uyarınca mahalli mülki amir idari para cezası verir. Kanunda yazan tutarlar Kabahatler Kanunu gereği her yıl yeniden değerleme oranında güncellenir. Güncel tutarı ilgili yılın rakamlarından kontrol edin.
  • Tüm sağlayıcılar için en somut risk genellikle bir adli soruşturmada ortaya çıkar. Savcılık veya kolluk, belirli bir saatte işletmenin IP adresinden gerçekleşen erişimin kime ait olduğunu sorabilir. Kayıt sunulamazsa fail tespit edilemez ve işletme yetkilileri soruşturma sürecine dahil olabilir.
  • Kayıtların kullanılabilir olması en az var olmaları kadar önemlidir. Bozuk dosya, eksik gün veya yanlış saat, kaydın hiç olmamasıyla benzer sonuç doğurabilir.

KVKK ile ilişkisi

Erişim kayıtlarındaki IP adresi, MAC adresi ve telefon numarası kişisel veridir. Bu yüzden 6698 sayılı Kişisel Verilerin Korunması Kanunu da uygulanır. Temel noktalar:

  • Hukuki sebep: 5651 kapsamındaki log tutma, KVKK md. 5/2'deki "kanunlarda açıkça öngörülmesi" ve "veri sorumlusunun hukuki yükümlülüğünü yerine getirebilmesi için zorunlu olması" sebeplerine dayanır. Bu işleme için açık rıza gerekmez. Log tutmayı rızaya bağlarsanız, rıza geri alındığında çözümsüz bir durum oluşur.
  • Aydınlatma yükümlülüğü: Rıza gerekmese de kullanıcı, giriş ekranında hangi verinin hangi amaçla ve ne kadar süre işlendiği konusunda bilgilendirilmelidir.
  • Ayrı amaçlar ayrı rıza ister: Kampanya SMS'i, e-posta bülteni veya profilleme gibi yasal zorunluluğun ötesindeki kullanımlar için önceden işaretlenmemiş, ayrı bir açık rıza gerekir. Ticari elektronik iletiler için 6563 sayılı Kanun kapsamında onayların İleti Yönetim Sistemi'ne (İYS) kaydedilmesi de gerekir.
  • Veri güvenliği ve imha: Loglara erişim yetkiyle sınırlandırılmalı ve bu erişimler kayıt altına alınmalıdır. İki yıl dolduğunda kayıtlar silinmeli veya anonimleştirilmelidir.
  • Yurt dışı: Kayıtlar yurt dışındaki bir bulutta tutuluyorsa, 2024'te değişen KVKK md. 9 kapsamındaki aktarım kuralları ayrıca değerlendirilmelidir.

Uygulama kontrol listesi

  1. Misafir ağını personel ve işletme ağından ayrı bir SSID/VLAN'da kurun.
  2. Kullanıcıyı SMS veya eşdeğer bir yöntemle doğrulayan bir captive portal kullanın.
  3. DHCP, hotspot oturumu ve gerekiyorsa NAT kayıtlarını merkezi olarak toplayın.
  4. Tüm cihazları NTP ile senkronize edin.
  5. Günlük kayıtların özetini alıp RFC 3161 zaman damgasıyla mühürleyin.
  6. Arşivi iki yıl boyunca değiştirilemez ve yedekli biçimde saklayın. Süre dolunca imha edin.
  7. Giriş ekranına KVKK aydınlatma metnini ekleyin ve pazarlama rızasını ayrı tutun.
  8. DNS tabanlı filtreleme gibi tedbirlerle suç oluşturan içeriğe erişimi önleyin.
  9. Resmî bir kayıt talebi geldiğinde kimin, nasıl yanıt vereceğini yazılı prosedüre bağlayın.

Sık sorulan sorular

Ücretsiz Wi-Fi veren bir kafe de 5651 kapsamında mı?

Evet. Tanım internetin ücretli olmasına bakmaz. Misafirlerine belirli bir yerde internet erişimi sunan kafe de toplu kullanım sağlayıcıdır. İzin belgesi gibi yükümlülükler internet kafelere özgüdür. Erişim kayıtlarını tutmak ve kullanıcıyı tanımlamak ise kafe için de geçerlidir.

Logları ne kadar süre saklamam gerekiyor?

2017 Yönetmeliği'ne göre erişim kayıtları iki yıl saklanır. Ticari amaçlı sağlayıcılar, kayıtların günlük doğrulama değerlerini de iki yıl saklamak zorundadır. 2007 düzenlemesindeki bir yıllık süre artık geçerli değildir. Süre dolduktan sonra kayıtların KVKK uyarınca silinmesi veya anonimleştirilmesi gerekir.

Zaman damgası zorunlu mu?

Yönetmelik belirli bir teknolojinin adını vermez. Ticari amaçlı sağlayıcılardan kayıtların bütünlüğünü teyit eden değeri günlük olarak saklamalarını ister. Diğer işletmeler için bu yükümlülük açıkça öngörülmemiştir. Nitelikli bir zaman damgası, bu değerin hangi tarihte oluşturulduğunu bağımsız olarak kanıtlar. Bu yüzden ticari sağlayıcılar için en sağlam yöntemdir, diğer işletmeler için de önerilen iyi uygulamadır.

Log kaydı için kullanıcıdan açık rıza almam gerekir mi?

Hayır. 5651 kapsamındaki kayıt yükümlülüğü kanundan doğduğu için KVKK'da açık rıza dışındaki hukuki sebeplere dayanır. Ancak kullanıcıyı aydınlatma metniyle bilgilendirmek zorunludur. Pazarlama gibi ek amaçlar için ayrı açık rıza alınmalıdır.

Bir syslog sunucusu tek başına 5651 uyumu sağlar mı?

Tek başına yeterli değildir. Syslog gibi merkezi bir log yönetimi, cihazlardan gelen DHCP ve NAT kayıtlarını toplayıp aranabilir hale getirir. Uyum için bunlara ek olarak kullanıcı tanımlama, günlük bütünlük değeri, iki yıllık değiştirilemez arşiv ve KVKK süreçleri de kurulmalıdır.

  • #5651
  • #toplu kullanım sağlayıcı
  • #log saklama
  • #zaman damgası
  • #kvkk

Bir projeniz mi var?

Ne kurmak istediğinizi kısaca yazın ya da arayın. Talebinizi ilgili ekibe biz iletelim.