Bizi Takip Edin :
Veri Güvenliği

5651 ve Misafir Wi-Fi: İşletmeniz Log Tutmak Zorunda mı?

Ağ ve loglama donanımı yakın çekim — Xen Bilişim Veri Güvenliği

“5651 bizi ilgilendirmez, biz internet kafe değiliz.” Sahada en sık duyduğum cümlelerden biri bu. Oysa lobisinde misafirine şifre veren bir otel, masalara “ücretsiz Wi-Fi” yazan bir kafe ya da toplantı odasında konuğuna internet açan bir ofis — hepsi 5651 sayılı Kanun’un tanımladığı toplu kullanım sağlayıcı olabilir. Kafe olmanız gerekmiyor; başkalarına internet erişimi sunmanız yeterli.

Peki bu ne demek, gerçekten log tutmanız mı lazım? Kısa cevap: büyük ihtimalle evet. Uzun cevap aşağıda.

Kim “toplu kullanım sağlayıcı” sayılır?

Kanun ikili bir ayrım yapıyor. Kendi çalışanınıza internet vermeniz farklı; üçüncü kişilere (müşteri, misafir, ziyaretçi) internet açmanız farklı. İkincisini yapıyorsanız toplu kullanım sağlayıcısınız.

Bunu bir de ticari boyut belirliyor:

  • Ticari amaçla internet sunanlar (otel, kafe, restoran, AVM, kuaför, dershane, sağlık kuruluşu bekleme salonu) daha ağır yükümlülük altında.
  • Ticari olmayanlar (bir dernek lokali gibi) için yükümlülük daha hafif ama sıfır değil.

Yani “misafir ağı” dediğiniz o ayrı SSID, sizi doğrudan bu kapsama sokar.

Tam olarak neyi, ne kadar süre tutmalısınız?

Amaç şu: bir suç işlenirse, o trafiğin hangi cihazdan çıktığı geriye dönük tespit edilebilsin. Bunun için “kim, ne zaman, hangi IP’yi kullandı” bilgisini saklarsınız — içeriği değil, bağlantı üst verisini.

Ne tutulurAçıklama
İç IP dağıtım loglarıHangi cihaza (MAC) hangi iç IP, ne zaman atandı
Bağlantı zaman bilgisiOturum başlangıç ve bitiş tarih/saati
Kimlik doğrulama kaydıKullanıcının ağa girişte doğrulandığı yöntem (SMS, TC, oda no vb.)
Zaman damgası / bütünlükKayıtların sonradan değiştirilmediğini kanıtlayan imza

Saklama süresinde mevzuat, erişim/trafik kayıtları için iki yıla kadar bir çerçeve çiziyor; birçok işletme iç IP dağıtım loglarını da bu süreyle saklıyor. Süre ve teknik ayrıntılar yönetmelikle güncellenebildiği için, sistemi kurmadan önce yürürlükteki İnternet Toplu Kullanım Sağlayıcıları Yönetmeliği’ni bir hukukçuyla teyit etmenizi öneririm — burada verdiğim rakamlar genel çerçeve, muafiyet ya da özel durumunuz farklı olabilir.

Dikkat: içerik loglamıyorsunuz. Kimin hangi siteye girdiğini kaydetmek zorunda değilsiniz, hatta bu KVKK açısından fazla veri toplamak olur. Tutmanız gereken, IP’nin kime atandığı bilgisidir.

İzin belgesi, sabit IP ve filtreleme

Log tutmak tek başına yetmiyor. Ticari toplu kullanım sağlayıcılar için birkaç şey daha var:

  • İzin belgesi: İşyeri açma sürecinde mülki idare amirinden (kaymakamlık/valilik) alınan belge. Genelde ruhsat aşamasında halledilir ama sonradan Wi-Fi açan işletmeler bu adımı atlamış olabiliyor.
  • Sabit IP: İnternet servis sağlayıcınızdan sabit IP almanız ve değişiklikleri kısa sürede bildirmeniz beklenir.
  • Güvenli internet / filtreleme: Yasa dışı içeriğe ve çocukları koruyan tedbirlere yönelik filtreleme yükümlülüğü var.

Uymamanın bedeli sadece para cezası değil. Mülki amir önce yazılı uyarı verir, ihlal sürerse işletmeyi geçici kapatmaya kadar gidebilir. İdari para cezaları ise her yıl yeniden değerleme oranıyla güncelleniyor; birkaç yıl önceki tutarlara bakıp “az” demeyin.

5651 “tut” diyor, KVKK “sakla ama koru” diyor

İşin en çok karıştırılan tarafı burası. Tuttuğunuz loglar — IP, MAC, telefon numarası, oda numarası — kişisel veridir. Yani aynı anda iki mevzuatın altındasınız:

  • 5651 saklamayı zorunlu kılar. KVKK dilinde bu, verinin “hukuki yükümlülük” sebebiyle işlenmesidir; ayrıca açık rıza almanıza gerek kalmadan işleyebilirsiniz.
  • KVKK ise bu veriyi amaçla sınırlı tutmanızı, güvenli saklamanızı, süresi dolunca imha etmenizi ve misafiri bilgilendirmenizi ister.

İkisi çelişmez; birlikte yönetilir. Pratikte şu üç noktayı atlamayın:

  1. Aydınlatma: Wi-Fi giriş sayfasına (captive portal) kısa bir aydınlatma metni koyun — hangi veriyi neden topladığınızı yazın.
  2. Sınırlılık: Gereğinden fazla veri istemeyin. Ad-soyad, kimlik fotokopisi gibi şeyleri toplamak çoğu senaryoda gereksiz risktir.
  3. İmha: Saklama süresi dolan logları otomatik silin. “Ne olur ne olmaz dursun” yaklaşımı KVKK ihlalidir.

Pratikte nasıl uyumlu olursunuz?

Küçük bir işletme için bunu abartmaya gerek yok. Genellikle şu adımlar yeter:

  • Misafir ağını kurumsal ağdan ayırın (ayrı VLAN/SSID).
  • Loglamayı ve kimlik doğrulamayı yapan bir çözüm kullanın — çoğu kurumsal güvenlik duvarı (firewall) bu işi hotspot modülüyle görür.
  • Kayıtları zaman damgasıyla imzalayıp güvenli tutun, süre bitince otomatik imha edin.
  • İzin belgesi ve sabit IP durumunuzu bir kez kontrol edin.

Bu kurulum bir kere doğru yapıldığında arka planda kendi kendine döner. Sorun genelde “hiç kurulmamış” olmasından çıkıyor.

Sık Sorulan Sorular

Sadece çalışanlarım kullanıyorsa yine de log tutmalı mıyım? Üçüncü kişilere internet vermiyorsanız toplu kullanım sağlayıcı sayılmazsınız. Yine de kurumsal loglama, olası bir olay incelemesi ve KVKK teknik tedbirleri açısından faydalıdır.

Şifreli, herkese açık misafir Wi-Fi’ında da geçerli mi? Evet. Şifreyi masaya yazmanız erişimi “toplu kullanım”dan çıkarmaz. Belirleyici olan, internete kimlerin eriştiğidir.

Bulut tabanlı bir hotspot çözümü 5651’e uygun log tutar mı? Çözümüne bağlı. Türkiye’deki yükümlülüklere göre yapılandırılmış, zaman damgalı ve süreli saklama yapan bir sistem seçmek gerekir; her jenerik misafir Wi-Fi paneli bunu karşılamaz.

Log tutmuyorum, bugüne kadar sorun çıkmadı. Risk gerçek mi? Risk, bir suç soruşturması sizin IP’nize düştüğünde ortaya çıkar. O an geriye dönük kayıt üretemezsiniz ve sorumluluk işletmede kalır. Uyum, olay çıkmadan yapılırsa ucuzdur.

Misafir ağınızın 5651 ve KVKK karşısında nerede durduğundan emin değilseniz, mevcut kurulumunuzu birlikte gözden geçirelim: bize ulaşın.

Bu yazıyı paylaşın
Read in English

İlgili Yazılar