Uyum ve mimari
KVKK ve Veri Yerelliği Açısından DDoS Koruması: Trafiğiniz Yurt Dışına Çıkmalı mı?
Son güncelleme: Ağustos 2026 · KVKK, veri yerelliği ve mimari · Okuma süresi ~15 dk

Bulut tabanlı DDoS temizleme, saldırganı meşru kullanıcıdan ayırabilmek için kaynak IP adreslerini, istek başlıklarını ve çoğu senaryoda oturum tanımlayıcılarını işlemek zorundadır. Bunların tamamı KVKK kapsamında kişisel veridir. Temizleme merkezleri yurt dışındaysa bu, KVKK'nın 9. maddesi anlamında bir yurt dışına aktarımdır ve hukuki bir dayanak gerektirir. Bu, bulut temizlemenin hukuka aykırı olduğu anlamına gelmez; uygun aktarım mekanizmalarıyla yapılabilir. Ancak yerinde (on-prem) azaltma bu soruyu cevaplamak yerine ortadan kaldırır: inceleme sizin donanımınızda, sizin tesisinizde ve tek bir hukuk rejimi altında gerçekleşir. Bu mimarinin ölçütü, tespitin üreticinin bulutuna hiç bağlanmadan kurumun kendi altyapısında yürümesidir.
Türkiye’de DDoS koruması satın alan kurumların büyük bölümü bu kararı bir ağ güvenliği kararı olarak verir. Oysa karar, hukuk biriminin de masada olması gereken bir karardır ve tek bir soruda düğümlenir: kullanıcılarınızın trafiği, saldırı olsun olmasın, hangi ülkede inceleniyor?
Bu makale o soruyu teknik ve hukuki tarafıyla birlikte ele alıyor: bir temizleme katmanının işini yapabilmek için zorunlu olarak hangi kişisel verileri işlediği, bunun KVKK’daki karşılığı, yerinde mimarinin bu tabloyu nasıl değiştirdiği ve şartnamenize hangi maddelerin girmesi gerektiği.
Sorunun teknik kaynağı: temizleme, veri işlemeden yapılamaz
Bulut tabanlı DDoS korumasının reklamı genellikle “kötü trafiği temizleriz” diye yapılır. Bu cümle, işin nasıl yapıldığını gizler. Bir temizleme katmanının saldırganı meşru kullanıcıdan ayırt edebilmesi için trafiği incelemesi gerekir. İnceleme de zorunlu olarak kişisel veri işlemektir.
Asgari düzeyde işlenenler:
- Kaynak IP adresi. Her paket için. Türk hukukunda ve KVKK uygulamasında IP adresi, kişiyi belirlenebilir kıldığı ölçüde kişisel veridir. Erişim kayıtlarıyla birleştiğinde belirlenebilirlik çoğu durumda sağlanır.
- İstek başlıkları ve tarayıcı bilgisi. User-Agent, dil tercihi, Referer. Bunların birleşimi cihaz parmak izi üretebilecek düzeydedir.
- Oturum tanımlayıcıları. Uygulama katmanı koruması yapılıyorsa çerezler ve jetonlar işlenir. Aksi halde “giriş yapmış gerçek kullanıcı” ile “tarayıcı taklidi yapan bot” ayrımı yapılamaz.
- İstek gövdesi. Sağlayıcı L7 koruması için TLS’i sonlandırıyorsa, ki anlamlı HTTP flood koruması için bu gereklidir, form verileri ve API çağrılarının içeriği de işlenir.
Buradaki kritik nokta bir sağlayıcı tercihi ya da yapılandırma ayarı değildir. Trafiği görmeden filtreleyen bir teknoloji yoktur. Dolayısıyla “bulut temizleme kullanıyoruz ama kişisel veri işlenmiyor” cümlesi teknik olarak imkânsızdır.
KVKK karşılığı: aktarım, işleme ve sorumluluk
Üç ayrı hukuki başlık doğar ve bunları birbirine karıştırmamak gerekir.
Birincisi, yurt dışına aktarım. Temizleme merkezleri yurt dışındaysa, kişisel veriler Türkiye dışına aktarılıyor demektir. KVKK’nın 9. maddesi bunu hukuki bir dayanağa bağlar: yeterlilik kararı bulunan ülke, uygun güvenceler (standart sözleşme, bağlayıcı şirket kuralları) ya da istisnai hallerde açık rıza. 2024 değişiklikleriyle standart sözleşme yolu netleşmiş olsa da, bu yolun da Kurul’a bildirim yükümlülüğü vardır. Yani mümkündür ama kendiliğinden olmaz; belgelenmesi gereken bir süreçtir.
İkincisi, veri işleyen ilişkisi. Sağlayıcı sizin adınıza veri işleyen konumundadır. Bu, KVKK’nın 12. maddesi kapsamında veri güvenliğine ilişkin sorumluluğun sizde kalması, ancak sağlayıcıyla aranızda yazılı bir veri işleyen sözleşmesi bulunması gerektiği anlamına gelir. Sözleşmede işlenecek veri kategorileri, işleme amacı, saklama süresi ve alt işleyenlerin kullanımı açıkça yer almalıdır. Uygulamada en sık atlanan madde alt işleyenlerdir: küresel sağlayıcıların çoğu, bölgesel PoP’larını üçüncü taraf veri merkezlerinden kiralar.
Üçüncüsü, şeffaflık. Aydınlatma metninizde “hangi kişisel verilerin, hangi amaçla, kimlere aktarıldığı” yer almak zorundadır. Bulut temizleme kullanıyorsanız ve bunu aydınlatma metninize yazmadıysanız, teknik olarak uyumlu ama şeffaflık yükümlülüğü bakımından eksik bir durumdasınız. VERBİS kaydında da alıcı grupları arasında bu sağlayıcının görünmesi gerekir.
“Saklamıyoruz” savunması neden yetmiyor
Satın alma görüşmelerinde en sık duyulan cevap şudur: “Trafiği saklamıyoruz, sadece geçiriyoruz.” Bu cevap iyi niyetli olabilir ama hukuki olarak konuyu kapatmaz.
KVKK’da işleme tanımı geniştir: verilerin elde edilmesi, kaydedilmesi, değiştirilmesi, sınıflandırılması, aktarılması ve benzeri her türlü işlem bu kapsamdadır. Bir paketi alıp “bu saldırı mı, değil mi” kararı vermek başlı başına bir işleme faaliyetidir. Saklama süresinin sıfır olması işlemenin gerçekleşmediği anlamına gelmez. Yalnızca ihlal halinde riski azaltır.
Ayrıca pratikte saklama nadiren gerçekten sıfırdır. Saldırı telemetrisi, örneklenmiş paketler, olay kayıtları ve raporlama verileri sağlayıcıda bir süre tutulur, çünkü size sunulan saldırı raporunun kaynağı budur. Doğru soru “saklıyor musunuz” değil “ne, ne kadar süreyle, hangi ülkede saklanıyor” sorusudur.
Yerinde mimari: soruyu cevaplamak yerine ortadan kaldırmak
Yerinde (on-prem) bir azaltma cihazı yukarıdaki üç başlığı daha iyi cevaplamaz. Hepsini konusuz bırakır.
- Yurt dışına aktarım yoktur. İnceleme, kurumun kendi tesisindeki kendi donanımında yapılır. KVKK 9 devreye girmez.
- Veri işleyen ilişkisi doğmaz. Veri sorumlusu ile işleyen aynı tüzel kişiliktir. Üçüncü taraf sözleşmesi, alt işleyen zinciri ve bunların denetimi gündeme gelmez.
- Aydınlatma metnine yeni bir alıcı grubu eklenmez. Anlatılacak bir aktarım yoktur.
Bu, kamu kurumları ve kritik altyapı işletmecileri için genellikle belirleyici olan gerekçedir. Cumhurbaşkanlığı Bilgi ve İletişim Güvenliği Rehberi’nin kritik veri ve kritik altyapı yaklaşımı, verinin yurt içinde tutulmasını ve işlenmesini esas alır; bulut temizleme, bu çerçeveyle her durumda çelişmese de, çelişmediğini ayrıca göstermeyi gerektirir.
Ama yerinde mimarinin de bir sınırı var
Bu makalenin dürüst kalması için sınırı açıkça yazmak gerekir: yerinde bir cihaz, erişim hattınızı doyuran bir saldırıyı durduramaz. 10 Gbps hattınız varsa ve 40 Gbps geliyorsa, hat cihaz devreye girmeden dolar. Cihazın 20 Gbps mi 200 Gbps mi işlediği bu eşiğin üzerinde anlamsızdır. Darboğaz cihazın kendisi değil ondan önceki hattır.
Dolayısıyla “KVKK için yerinde cihaz alalım, bulut katmanına gerek yok” kararı, yalnızca gerçekten hacimsel saldırı hedefi olmayan kurumlar için doğrudur. İnternete açık, kamuya hitap eden bir hizmet işletiyorsanız er ya da geç hattınızı aşan bir saldırıyla karşılaşırsınız.
Doğru kurgu şudur: gündelik trafiğin tamamı yurt içinde, yerinde katmanda işlenir. Yukarı akış katmanı yalnızca hat kapasitesi aşıldığında ve sözleşmeyle tanımlanmış koşullarda devreye girer. Böylece sınır ötesi aktarım, sürekli bir durum olmaktan çıkıp istisnai ve belgelenebilir bir olaya dönüşür. Aydınlatma metninde de tam olarak bu şekilde tanımlanabilir. Tek cihazda L3’ten L7’ye tam kapsama sunan yerinde çözümler, gündelik trafiğin tamamını yurt içinde tutabildiği için bu kurguya doğrudan oturur.
Burada dikkat edilmesi gereken bir tuzak var. Aydınlatma metninde “hiçbir veri yurt dışına aktarılmaz” demek, hibrit mimaride yanlış beyandır. Doğru ifade, aktarımın hangi koşullarda ve hangi amaçla gerçekleşeceğini tanımlamaktır.
Şartnameye girmesi gereken maddeler
Aşağıdaki altı madde, bir DDoS hizmet alımı şartnamesinde KVKK boyutunu kapatan asgari settir. Sağlayıcıdan bunları sözleşme eki olarak talep edin; sunum slaytı yeterli değildir.
- Temizleme merkezlerinin bulunduğu ülkeler. Sağlayıcının küresel PoP listesi değil sizin ön eklerinizin yönlendirileceği merkezlerin ülkeleri. Sözleşmeye yazılsın ve değişiklik halinde bildirim yükümlülüğü konsun.
- TLS sonlandırma. Sonlandırılıyor mu, nerede, hangi tüzel kişilik tarafından? Anahtar yönetimi kimde? Sonlandırma varsa istek gövdeleri işleniyor demektir; bu, aydınlatma metnini doğrudan etkiler.
- İşlenen veri kategorileri ve saklama süreleri. Saldırı telemetrisi, örneklenmiş paketler, olay kayıtları ve raporlama verileri için ayrı ayrı; her biri için saklandığı ülke.
- Alt işleyenler. PoP’ların kiralandığı veri merkezleri, kullanılan üçüncü taraf servisleri, bunların listesi ve değişiklik bildirimi.
- Aktarımın hukuki dayanağı. Standart sözleşme mi, bağlayıcı şirket kuralları mı? İmzalı nüsha ve Kurul bildirimi durumu.
- Hibrit senaryoda devretme koşulları. Yukarı akış katmanı hangi eşikte devreye girer, ne kadar süre devrede kalır, geri dönüş koşulu nedir? Bu, aydınlatma metnindeki istisnai aktarım tanımının teknik karşılığıdır.
Karar çerçevesi
Kararı tek bir eksende vermek yanlış olur. İki eksen birlikte değerlendirilmelidir.
Regülasyon ekseni. Kamu kurumu, kritik altyapı işletmecisi, finans kuruluşu veya özel nitelikli kişisel veri işleyen bir kurumsanız, gündelik trafiğin yurt dışında incelenmesi savunması zor bir tercihtir. Bu segmentte yerinde katman fiilen zorunludur; tartışma yalnızca yukarı akış katmanının nasıl kurgulanacağıdır.
Tehdit ekseni. Hacimsel saldırı riskiniz yüksekse yerinde katman tek başına yetmez. İkisi birlikte değerlendirildiğinde, Türkiye’deki kurumsal alıcıların büyük bölümü için doğru cevap hibrittir. Ama bu “bulut öncelikli hibrit” değil yerinde öncelikli hibrittir: varsayılan durumda her şey yurt içinde kalır, yukarı akış yalnızca istisnai olarak devreye girer.
Küçük ölçekli, düzenlemeye tabi olmayan ve teknik ekibi bulunmayan kurumlar için bulut öncelikli mimari hâlâ makul bir tercihtir. Bu durumda yapılması gereken şey, aktarımı gizlemek yerine hukuki dayanağını kurup aydınlatma metnine doğru biçimde yazmaktır.
Kaynaklar ve ileri okuma
Ücretli analist raporlarının içeriğini aktarmıyor, rakam atfetmiyoruz. Aşağıdaki liste, okunması ve gerektiğinde sağlayıcıdan talep edilmesi gereken kaynakları gösterir.
Mevzuat ve düzenleyici metinler. 6698 sayılı Kişisel Verilerin Korunması Kanunu, özellikle 9. madde (yurt dışına aktarım) ve 12. madde (veri güvenliği); Kişisel Verileri Koruma Kurumu’nun yurt dışına aktarıma ilişkin rehber ve standart sözleşme metinleri; 5651 sayılı kanun ve ilgili yönetmelik kapsamındaki erişim kaydı yükümlülükleri; Cumhurbaşkanlığı Bilgi ve İletişim Güvenliği Rehberi; finans sektörü için BDDK bilgi sistemleri düzenlemeleri.
Analist yayınları. Bu kategori Gartner’ın Market Guide for DDoS Mitigation Solutions, Forrester’ın The Forrester Wave: DDoS Mitigation Solutions ve IDC’nin IDC MarketScape yayınlarında ele alınmaktadır. Analist tanınırlığı iddia eden bir sağlayıcıdan ekran görüntüsü değil güncel baskının kendisini isteyin; konumlar baskılar arasında değişir. Ayrıca Gartner araştırmasının kamuya açık alıntılanması reprint hakkı gerektirir. Bir sağlayıcı kamuya açık sayfasında Gartner alıntılıyorsa bu hakka sahip olduğunu göstermelidir.
Teknik standartlar. Yukarı akış katmanıyla entegrasyonun tescilli değil standart tabanlı olmasını istiyorsanız ilgili metinler: BGP FlowSpec için RFC 8955 ve RFC 8956; kurumlar arası azaltma talebi sinyalleşmesi için DOTS (RFC 9132, RFC 8811); yönlendirme dayanıklılığı için NIST SP 800-189.
Kamuya açık saldırı verisi. Cloudflare ve Akamai’nin üç aylık DDoS raporları, hacim ve vektör dağılımı için en yaygın atıf yapılan açık kaynaklardır; her ikisinin de kendi müşteri tabanından derlendiği ve dolayısıyla bir örneklem yanlılığı taşıdığı akılda tutulmalıdır.
Sık sorulan sorular
- Bulut DDoS koruması KVKK'ya aykırı mı?
- Hayır, kendiliğinden aykırı değildir. Ancak yurt dışındaki temizleme merkezlerinde kişisel veri işlendiği için KVKK'nın 9. maddesi kapsamında bir yurt dışına aktarım doğar ve bunun hukuki bir dayanağı olmalıdır: açık rıza, standart sözleşme, bağlayıcı şirket kuralları ya da yeterlilik kararı. Sorun aykırılık değil, cevaplanmamış olmasıdır; denetimde "trafiğimiz nerede inceleniyor" sorusuna yazılı cevap veremeyen kurum sorun yaşar.
- Temizleme merkezi hangi kişisel verileri görmek zorunda?
- En azından kaynak IP adresi, istek başlıkları ve tarayıcı bilgisi. Uygulama katmanı koruması için oturum çerezleri ve jetonlar da gerekir. Sağlayıcı L7 koruması için TLS sonlandırıyorsa istek gövdesi, yani form verileri ve API çağrılarının içeriği de işlenir. Bunların hangisinin işlendiği sağlayıcıya ve seçtiğiniz koruma seviyesine göre değişir; sözleşmede açıkça yazılı olmalıdır.
- Sağlayıcı "veriyi saklamıyoruz" diyorsa sorun kalmaz mı?
- Hayır. KVKK'da "işleme" saklamayı değil, veri üzerinde gerçekleştirilen her türlü işlemi kapsar. Elde etme, kaydetme, aktarma ve sınıflandırma da dahildir. Trafiği inceleyip saldırı olup olmadığına karar vermek başlı başına bir işleme faaliyetidir. Saklama süresinin sıfır olması aktarımı ortadan kaldırmaz, yalnızca risk profilini azaltır.
- Yerinde cihaz KVKK açısından neden daha basit?
- Çünkü aktarım hiç doğmaz. İnceleme kurumun kendi donanımında, kendi tesisinde yapılır; veri sorumlusu ile veri işleyen aynı kurumdur, sınır ötesi aktarım yoktur, üçüncü taraf erişimi yoktur. VERBİS kaydında ve aydınlatma metninde açıklanacak ek bir alıcı grubu oluşmaz.
- 5651 ve BDDK yükümlülükleri bu kararı nasıl etkiliyor?
- 5651 kapsamındaki erişim kayıtlarının bütünlüğü ve zaman damgası yükümlülüğü, saldırı anında logların kesintiye uğramaması gerektiği anlamına gelir. Bulut devretmesi sırasında trafiğin kaynak IP bilgisi sağlayıcının ağı üzerinden geldiği için log zincirinde kopma riski doğar. BDDK'nın bilgi sistemleri düzenlemeleri ise hizmet alımında yurt dışı unsurunu ayrıca değerlendirmeyi gerektirir.
- Hibrit mimaride KVKK durumu ne olur?
- Doğru kurgulanmış hibrit mimaride gündelik trafik yurt içinde kalır ve bulut katmanı yalnızca hat kapasitesini aşan saldırılarda devreye girer. Bu, sınır ötesi aktarımı istisnai ve belgelenebilir bir olaya indirger. Aydınlatma metninde ve sözleşmede bu istisnai durumun tanımlanmış olması gerekir. "Hiç aktarım yok" demek yanlış olur.
- Sağlayıcı "trafiğiniz Türkiye'de işleniyor" diyorsa buna güvenebilir miyim?
- Sözlü teminat denetimde bir işe yaramaz. Asıl sorulacak olan merkezin şehri değil, incelemeyi hangi tüzel kişiliğin, hangi tesiste ve hangi yönetim düzleminden yaptığıdır. İki uç açıktır: Cloudflare Magic Transit gibi anycast ağlar incelemeyi tasarımı gereği sağlayıcının ağında yapar, tespiti tümüyle kurumun kendi altyapısında yürüten HARPP DDoS Mitigator gibi cihazlarda ise soru mimariyle kapanır. Tartışmalı olan arada kalan kurgulardır: yurt içine kurulmuş bir cihazın yönetimi ve tespit beslemesi yurt dışından geliyorsa tablo değişir. Markaya değil metne güvenin: bu şartı teknik şartnameye ölçülebilir bir madde olarak koyun ve teklif veren herkesten aynı kanıtı isteyin.
Kaynaklar
- Kişisel Verileri Koruma Kurumu — resmî site
KVKK, Türkiye · düzenleyici kurum · erişim 2026-08-20
Kanun metni, ikincil mevzuat, kurul kararları ve rehberler için birincil kaynak; bir özete değil yürürlükteki metne bakın.
Yayım: Ağustos 2026
Bu rehber, üreticiler yeni modeller ve fiyatlandırma açıkladıkça güncellenir. Üreticileri nasıl karşılaştırıyoruz