İçeriğe geç
Mevzuat6 dk okuma

Otel ve Kafede Misafir Wi-Fi İçin Yasal Yükümlülükler

Misafir Wi-Fi sunan otel ve kafeler 5651 ve KVKK'ya nasıl uyar? Kullanıcı doğrulama yöntemleri, aydınlatma metni, açık rıza ve hotspot kurulumu adım adım.

Türkiye'de misafirlerine Wi-Fi sunan otel, kafe ve restoranlar 5651 sayılı Kanun kapsamında toplu kullanım sağlayıcıdır. Kullanıcıyı SMS veya benzeri bir yöntemle tanımlamak, erişim kayıtlarını iki yıl saklamak ve suç oluşturan içeriğe erişimi önleyici tedbir almak zorundadırlar. Aynı süreç KVKK açısından kişisel veri işlemedir, bu yüzden giriş ekranında aydınlatma metni sunulmalı ve pazarlama gibi yasal zorunluluğun ötesindeki amaçlar için ayrı açık rıza alınmalıdır.

Doğru kurulmuş bir hotspot, iki yükümlülüğü aynı giriş akışında karşılar. Bu yazı genel bilgi amaçlıdır ve hukuki danışmanlık yerine geçmez.

İki yasal çerçeve: 5651 ve KVKK

Misafir Wi-Fi'de iki kanun aynı anda uygulanır. Her biri farklı bir soruya cevap verir:

Konu 5651 sayılı Kanun ve 2017 Yönetmeliği 6698 sayılı KVKK
Amaç Suçun önlenmesi, internetteki eylemin faile ulaştırılabilmesi Kişisel verilerin hukuka uygun işlenmesi
İşletmenin rolü Toplu kullanım sağlayıcı Veri sorumlusu
Temel yükümlülük Kullanıcı tanımlama, erişim kayıtları, içerik filtreleme Aydınlatma, hukuki sebep, veri güvenliği, imha
Rıza gerekir mi? Hayır, yükümlülük kanundan doğar Log için hayır; pazarlama ve profilleme için evet
Saklama Erişim kayıtları iki yıl Amaç için gereken süre kadar, sonra silme veya anonimleştirme

Uygulamada durum şu: 5651 logları, kanunda açıkça öngörüldüğü ve hukuki bir yükümlülük olduğu için tutulur. Bunun için rıza istenmez. Ancak bu işlemenin kullanıcıya açıkça anlatılması gerekir.

Kimlik doğrulama yöntemleri

Yönetmelik, kamuya açık alanlarda kullanıcıların kısa mesaj servisi (SMS) ve benzeri yöntemlerle tanımlanmasını öngörür. "Benzeri" ifadesi genellikle kullanıcıyı gerçek bir kişiye bağlayabilen yöntemler olarak yorumlanır. Herkesin paylaştığı tek bir Wi-Fi şifresi ise kimseyi tanımlamaz.

Yöntem Nasıl çalışır Avantajı Dikkat edilecek nokta
SMS ile doğrulama Telefona tek kullanımlık kod gönderilir Hat kaydı kimliğe bağlıdır; en yaygın yöntem SMS maliyeti, yurt dışı numaralarda teslim sorunları
Arama ile doğrulama Kullanıcı bir numarayı arar veya aranır SMS gelmediğinde alternatif Arama ücreti ve kullanıcı alışkanlığı
WhatsApp ile doğrulama Kod veya onay mesajı WhatsApp üzerinden gelir Yabancı turistlerde yüksek başarı Mobil veri veya giriş öncesi kısıtlı erişim (walled garden) gerekir
T.C. kimlik numarası Ad, soyad ve doğum yılıyla doğrulama Kimliğe sıkı bağ Yalnızca Türk vatandaşları; gereğinden fazla veri saklanmamalı
Çipli kimlik kartı (NFC) Kartın çipi telefonla okunur Sahteciliğe dayanıklı NFC destekli cihaz gerekir
Pasaport Pasaport bilgisi girilir veya taranır Yabancı misafirler için uygun Güvence düzeyi doğrulama yöntemine bağlıdır
Otel PMS entegrasyonu Oda numarası ve soyadıyla giriş Kimlik resepsiyonda zaten doğrulanmıştır PMS bağlantısı gerekir; erişim çıkışta kapanmalıdır
Kullanıcı adı/şifre, QR, kupon Resepsiyonda kişiye özel bilgi üretilir Etkinlik ve toplantılar için pratik Hangi kuponun kime verildiği kayda geçmelidir
E-posta onayı E-postaya bir bağlantı gönderilir Kolay Tek başına kimlik bağı zayıftır

Sosyal medya hesabıyla giriş, kullanıcıyı gerçek bir kişiye sıkı biçimde bağlamaz ve veriyi platformla paylaşmayı gerektirir. Bu yüzden tek yöntem olmamalıdır. Genel olarak da tek bir yönteme bağlı kalmamak gerekir. Yerli misafirler için SMS, yabancı misafirler için WhatsApp veya pasaport, otellerde PMS entegrasyonu gibi yöntemler birlikte sunulursa daha fazla misafir giriş yapabilir ve tanımlama yükümlülüğü de karşılanır. WiPoint portalında SMS, arama, WhatsApp, T.C. kimlik, NFC, pasaport ve PMS entegrasyonu dahil 12 doğrulama yöntemi bulunur.

KVKK: aydınlatma metni ve açık rıza

Aydınlatma metni neleri içermeli?

KVKK md. 10 ve Aydınlatma Yükümlülüğünün Yerine Getirilmesinde Uyulacak Usul ve Esaslar Hakkında Tebliğ'e göre aydınlatma metni şunları içermelidir:

  • Veri sorumlusunun ve varsa temsilcisinin kimliği
  • Hangi verilerin hangi amaçla işlendiği (telefon numarası, MAC adresi, IP adresi, oturum zamanları)
  • Verilerin kimlere, hangi amaçla aktarılabileceği (ör. yetkili adli ve idari makamlar, hotspot hizmet sağlayıcısı)
  • Veri toplama yöntemi ve hukuki sebebi
  • İlgili kişinin md. 11'deki hakları

Metne portal üzerinden tek dokunuşla ulaşılabilmeli ve metin sade bir dille yazılmalıdır.

Açık rıza ne zaman gerekir?

  • Kampanya SMS'i ve e-bülten gönderimi. Bunun için açık rızanın yanı sıra 6563 sayılı Kanun kapsamında ticari elektronik ileti onayı alınmalı ve onay İleti Yönetim Sistemi'ne (İYS) kaydedilmelidir.
  • Ziyaret sıklığı analizi, profilleme ve reklam hedefleme
  • Verilerin pazarlama amacıyla üçüncü taraflarla paylaşılması

Uyulması gereken kurallar:

  • Aydınlatma ve açık rıza ayrı ayrı yapılmalıdır. Tebliğ de bu ayrımı öngörür.
  • Rıza kutucuğu önceden işaretli olmamalıdır.
  • İnternet erişimi pazarlama rızasına şart koşulmamalıdır. Rıza vermeyen kullanıcı da doğrulanıp bağlanabilmelidir.
  • Rıza kayıtları (metin sürümü, zaman, kullanıcı) saklanmalı ve rızanın geri alınması kolay olmalıdır.

Hizmet sağlayıcı ve yurt dışı aktarım

Hotspot hizmetini veya log saklamayı üstlenen firma veri işleyen konumundadır. Bu yüzden bir veri işleme sözleşmesi imzalanmalı ve alınan güvenlik tedbirleri belgelenmelidir. Sunucular yurt dışındaysa 2024'te değişen KVKK md. 9 kapsamındaki aktarım kuralları da ayrıca değerlendirilmelidir.

Ağ ve güvenlik ayarları

  • Ağ ayrımı: Misafir ağını ayrı bir SSID ve VLAN'da tutun. POS, kamera ve personel ağlarından izole edin.
  • İstemci izolasyonu: Misafir cihazlarının birbirine erişmesini engelleyin.
  • Bant genişliği ve kota: Kullanıcı başına hız limiti, eşzamanlı cihaz sınırı ve oturum süresi tanımlayın.
  • İçerik tedbiri: DNS tabanlı filtreleme ile suç oluşturan içeriğe erişimi önleyin (5651 md. 7).
  • Şifreleme: Açık ağlarda trafik havada şifresiz taşınır. Wi-Fi Enhanced Open (OWE), şifre istemeden havadaki trafiği şifreler. Captive portal ile birlikte kullanılabilmesi istemci desteğine bağlıdır.
  • Saat senkronizasyonu: Tüm cihazları NTP ile senkronize edin.
  • MAC adresi rastgeleleştirme: iOS ve Android ağ başına özel ve zamanla değişebilen MAC adresleri kullanır. Kayıtları MAC adresinin yanında doğrulanmış kullanıcı ve oturum bilgisine de bağlayın.
  • Prosedür: Resmî bir kayıt talebi geldiğinde kimin, nasıl yanıt vereceğini yazılı hale getirin.

Hotspot bileşenleri ve giriş akışı

Uyumlu bir misafir Wi-Fi yapısı altı bileşenden oluşur:

  1. Erişim noktaları: Misafir SSID'sini istemci izolasyonuyla yayınlar.
  2. Hotspot geçidi: DHCP, NAT, captive portal yönlendirmesi ve hız profillerini yönetir. Tipik olarak MikroTik veya UniFi cihazlar kullanılır.
  3. Captive portal: Karşılama ekranını, doğrulama yöntemlerini, aydınlatma metnini ve rıza seçeneklerini sunar.
  4. RADIUS: Doğrulama sonucuna göre oturumu yetkilendirir. Accounting kayıtlarını (başlangıç/bitiş, IP, MAC, trafik) tutar.
  5. Log arşivi: DHCP, oturum ve NAT kayıtlarını günlük özet ve RFC 3161 zaman damgasıyla iki yıl saklar.
  6. Yönetim paneli ve raporlama

Giriş akışı şöyle işler:

  1. Misafir SSID'ye bağlanır ve DHCP'den özel bir IP alır.
  2. Tarayıcı captive portal'a yönlendirilir. Walled garden yalnızca doğrulama için gereken alan adlarına izin verir.
  3. Kullanıcı aydınlatma metnini görür, bir yöntem seçer ve doğrulanır. Pazarlama rızası verirse bu ayrıca kaydedilir.
  4. Portal doğrulama sonucunu RADIUS'a iletir. Geçit oturumu açar ve hız/kota profilini uygular.
  5. Accounting kayıtları ile DHCP/NAT logları merkezi arşive akar.
  6. Gün sonunda kayıtların özeti alınıp zaman damgasıyla mühürlenir. Saklama süresi dolan kayıtlar imha edilir.
Kriter Yerel hotspot sunucusu Bulut hotspot
Kurulum Her lokasyonda sunucu veya yazılım Mevcut router'ın buluta bağlanması
Güncelleme ve yedek İşletmede Merkezi
Çok şube Her şube ayrı yönetilir Tüm şubeler merkezi panelden yönetilir
Log güvenliği Cihaz arızası veya çalınmasında kayıp riski Kayıtlar lokasyon dışında saklanır
İnternet kesintisi Portal yerel olarak çalışmaya devam eder Tasarıma bağlı olarak yeni girişler etkilenebilir

Hotspot özelliklerini destekleyen MikroTik ve Ubiquiti gibi erişim noktası ve router donanımları wi.com.tr üzerinden alınabilir.

Sık sorulan sorular

Misafirlere tek bir Wi-Fi şifresi vermek 5651 için yeterli mi?

Hayır. Paylaşılan şifre ağa kimin bağlandığını göstermez. Kamuya açık alanlarda kullanıcıların SMS veya benzeri yöntemlerle tanımlanması ve erişim kayıtlarının tutulması gerekir. Şifreli bir ağ, captive portal doğrulamasıyla birlikte kullanılabilir.

Yabancı turistler için hangi doğrulama yöntemi uygundur?

WhatsApp, pasaport ve otellerde PMS entegrasyonu en pratik seçeneklerdir. Yurt dışı numaralara SMS teslimi her zaman güvenilir olmadığı için SMS tek yöntem olarak bırakılmamalıdır.

Her girişte KVKK açık rızası almam gerekir mi?

5651 kayıtları için gerekmez. Bu işleme kanuni yükümlülüğe dayanır ve aydınlatma yeterlidir. Kampanya mesajı göndermek, profil oluşturmak veya verileri üçüncü taraflarla paylaşmak istiyorsanız ayrı ve isteğe bağlı bir açık rıza almanız gerekir.

Logları kendi sunucumda mı tutmalıyım, hizmet sağlayıcıda mı?

İkisi de mümkündür. Yükümlülüğün muhatabı ise her durumda işletmedir. Bir hizmet sağlayıcıyla çalışıyorsanız saklama süresi, veri konumu, erişim yetkileri, zaman damgası yöntemi ve sözleşme bitiminde verilerin teslimi yazılı olarak düzenlenmelidir.

Telefonların rastgele MAC adresi kullanması sorun yaratır mı?

Kayıt yükümlülüğünü ortadan kaldırmaz, ama cihazı tanımayı zorlaştırır. Aynı telefon farklı ağlarda veya zaman içinde farklı MAC adresleriyle görünebilir. Bu yüzden kayıtları MAC adresinin yanında doğrulanmış kullanıcı ve oturum bilgisiyle de eşleştirin. "Cihazı hatırla" sürelerini de buna göre ayarlayın.

  • #misafir wifi
  • #hotspot
  • #5651
  • #kvkk
  • #captive portal

Bir projeniz mi var?

Ne kurmak istediğinizi kısaca yazın ya da arayın. Talebinizi ilgili ekibe biz iletelim.