Bulut Sistemleri ve KVKK: Google Drive, Dropbox, AWS ve Microsoft 365 Kullanımı

You are here:
Bulut sistemleri ve KVKK kapsamında Google Drive, Dropbox, AWS ve Microsoft 365 kullanım risklerinin değerlendirilmesi

Hızlı Özet

Bulut sistemleri kullanmak tek başına KVKK’ya aykırı değildir. Ancak buluta yüklenen verinin türü, sunucunun bulunduğu ülke, hizmet sağlayıcının rolü, alt işleyenler, destek ekiplerinin erişimi ve yedekleme lokasyonları birlikte incelenmelidir. Google Drive, Dropbox, AWS ve Microsoft 365 gibi hizmetlerde kişisel veriler işleniyorsa veri sorumlusu, gerekli teknik ve idari tedbirleri almakla yükümlüdür. Bulut hizmetinin yurt dışı veri merkezi, yurt dışı destek erişimi veya yurt dışındaki alt hizmet sağlayıcıları varsa yurt dışına kişisel veri aktarımı riski doğabilir. Bu nedenle her işletme kullandığı bulut sistemlerini veri envanteri, sözleşmeler, yetki matrisi ve saklama-imha süreçleriyle birlikte değerlendirmelidir.

Kullandığınız Bulut Sistemlerinin KVKK Riskini Değerlendirelim

Google Drive, Dropbox, AWS, Microsoft 365 veya benzeri bulut altyapılarında hangi kişisel verilerin işlendiği, verinin nerede tutulduğu ve kimlerin erişim yetkisi bulunduğu şirket özelinde incelenmelidir. Kullandığınız bulut sistemlerinin KVKK bakımından risk analizini KVKK Danışmanlığı hizmetimiz kapsamında değerlendirebiliriz.

Bulut Sistemleri KVKK Bakımından Neden Önemlidir?

Bulut sistemleri; dosya saklama, e-posta, yedekleme, müşteri ilişkileri yönetimi, proje takibi, insan kaynakları, muhasebe, e-ticaret ve yazılım altyapısı gibi birçok iş sürecinde kullanılmaktadır. Şirketler çoğu zaman bu sistemleri yalnızca teknik kolaylık olarak görür. Oysa bulut sistemine yüklenen her dosya, her müşteri kaydı, her çalışan belgesi ve her sözleşme kişisel veri içerebilir.

KVKK bakımından önemli olan yalnızca sistemin adı değildir. Asıl değerlendirilmesi gereken hususlar şunlardır:

  • Buluta hangi kişisel veriler yükleniyor?
  • Bu veriler hangi amaçla işleniyor?
  • Veriler Türkiye’de mi, yurt dışında mı tutuluyor?
  • Hizmet sağlayıcı veya alt hizmet sağlayıcılar verilere erişebiliyor mu?
  • Şirket içinde hangi çalışanlar hangi klasörlere erişebiliyor?
  • Kullanıcı hareketleri loglanıyor mu?
  • Silinen dosyalar gerçekten siliniyor mu, yoksa yedeklerde kalmaya devam ediyor mu?
  • Bulut hizmetine ilişkin sözleşme, veri işleme şartları ve güvenlik belgeleri incelenmiş mi?

Bu nedenle bulut sistemi kullanımı, KVKK uyum sürecinin teknik bir detayı değil; veri envanteri, yurt dışına aktarım, veri güvenliği, çalışan yetkileri ve tedarikçi yönetimi ile doğrudan bağlantılı bir alandır.

Bulut Sistemlerinde Kişisel Veri Nerede Tutulur?

Bulut sistemlerinde veri, hizmet sağlayıcının veri merkezlerinde, bölgesel sunucularında, yedekleme altyapısında veya alt hizmet sağlayıcıları tarafından işletilen teknik ortamlarda tutulabilir. Google Drive, Dropbox, AWS ve Microsoft 365 gibi hizmetlerde verinin nerede saklandığı; seçilen hizmet planına, sözleşme hükümlerine, veri yerleşimi ayarlarına, yönetici tercihine ve hizmet sağlayıcının teknik altyapısına göre değişebilir.

Bu nedenle bir işletme “Google Drive kullanıyoruz” veya “Microsoft 365 kullanıyoruz” demekle KVKK bakımından yeterli bir değerlendirme yapmış olmaz. Şu belgelerin ve ayarların ayrıca incelenmesi gerekir:

  • Hizmet sözleşmesi
  • Veri işleme şartları
  • Alt işleyen listesi
  • Veri merkezi veya bölge seçimi
  • Yedekleme ve felaket kurtarma lokasyonları
  • Destek ekiplerinin erişim şartları
  • Güvenlik sertifikaları ve teknik tedbir açıklamaları
  • Kullanıcı yetki ve paylaşım ayarları
  • Log kayıtları ve denetim raporları

Verinin fiilen hangi ülkede tutulduğu, kimlerin erişebildiği ve hangi amaçlarla işlendiği netleşmeden, bulut sisteminin KVKK bakımından düşük riskli veya yüksek riskli olduğu söylenmemelidir.

Google Drive, Dropbox, AWS ve Microsoft 365 Kullanımı Yurt Dışına Aktarım Sayılır mı?

Bulut sistemi kullanımı her durumda otomatik olarak yurt dışına kişisel veri aktarımı anlamına gelmez. Ancak bazı durumlarda yurt dışına aktarım riski doğabilir. Özellikle verinin yurt dışındaki veri merkezlerinde tutulması, yurt dışındaki teknik destek ekiplerinin verilere erişebilmesi, alt hizmet sağlayıcıların yurt dışında bulunması veya yedekleme süreçlerinin yurt dışına taşması hâlinde konu ayrıca değerlendirilmelidir.

KVKK bakımından yurt dışına aktarım değerlendirmesi yapılırken yalnızca dosyanın hangi platforma yüklendiğine bakmak yeterli değildir. Aktarımın tarafları, veri sorumlusu ve veri işleyen rolleri, aktarım amacı, veri kategorileri, ilgili kişi grupları, aktarımın sürekliliği ve uygulanacak güvence yöntemi birlikte incelenmelidir.

Özellikle şu sorular cevaplanmalıdır:

  • Bulut sağlayıcı hangi ülkede kuruludur?
  • Veriler hangi veri merkezlerinde tutulmaktadır?
  • Hizmet sağlayıcı kişisel verilere erişebiliyor mu?
  • Destek veya bakım ekipleri yurt dışından erişim sağlayabiliyor mu?
  • Alt işleyenler hangi ülkelerde faaliyet göstermektedir?
  • Sözleşmede yurt dışına aktarım, standart sözleşme veya uygun güvence hükümleri var mı?
  • Açık rıza, yeterlilik kararı, uygun güvence veya arızi aktarım şartları bakımından hangi hukuki yol değerlendirilmektedir?

Bu değerlendirme yapılmadan, yalnızca popüler veya kurumsal bir bulut sisteminin kullanılıyor olması KVKK uyumu bakımından yeterli kabul edilmemelidir.

Bulut Hizmet Sağlayıcısı Veri İşleyen midir?

Bulut hizmet sağlayıcıları çoğu durumda, şirketin talimatları doğrultusunda teknik altyapı sağlayan veri işleyen konumunda değerlendirilebilir. Örneğin bir şirket çalışan dosyalarını, müşteri listelerini veya sözleşme arşivini kendi hesabı altında bulut sistemine yüklüyorsa, veri işleme amaçlarını ve vasıtalarını büyük ölçüde şirket belirler.

Ancak her durumda otomatik olarak aynı sonuca varılmamalıdır. Bulut sağlayıcının hizmet şartları, veriyi kendi amaçları için kullanıp kullanmadığı, telemetri ve analiz verileri, güvenlik kayıtları, destek hizmetleri, alt işleyen kullanımı ve sözleşmesel yetkileri ayrıca incelenmelidir.

Bu nedenle bulut sağlayıcının rolü belirlenirken şu ayrım yapılmalıdır:

  • Şirket veri işleme amacını belirliyor mu?
  • Bulut sağlayıcı yalnızca altyapı ve depolama hizmeti mi sunuyor?
  • Sağlayıcı verileri kendi ticari amacı için işliyor mu?
  • Alt işleyen kullanımı şirketin bilgisi ve sözleşme düzeni içinde mi?
  • Verilere erişim yalnızca teknik gerekliliklerle sınırlı mı?
  • Sözleşmede veri güvenliği ve gizlilik hükümleri açık mı?

Bu ayrım doğru yapılmadığında hem veri envanteri hem de yurt dışına aktarım değerlendirmesi hatalı kurulabilir.

Buluta Hangi Belgeler Yüklenmemelidir?

Buluta yüklenmemesi veya çok sınırlı erişimle saklanması gereken belgeler, çoğu zaman özel nitelikli kişisel veri, finansal bilgi, çalışan verisi veya ticari sır içeren dosyalardır. Bu nedenle her belge türü; işleme amacı, saklama süresi, erişim yetkisi ve yurt dışına aktarım ihtimali bakımından ayrıca değerlendirilmelidir.

Belge / Veri Türü Risk Düzeyi Buluta Yükleme Değerlendirmesi Uygulama Notu
Sağlık raporları ve engellilik belgeleri Çok yüksek Zorunlu değilse yüklenmemeli Özel nitelikli kişisel veri içerir.
Adli sicil kayıtları Çok yüksek Çok sınırlı erişimle saklanmalı Amaç ve saklama süresi net olmalıdır.
Kimlik fotokopileri Yüksek Gereksizse yüklenmemeli Veri minimizasyonu yapılmalıdır.
Bordro ve ücret bilgileri Yüksek Sınırlı yetkiyle saklanmalı İK ve muhasebe erişimi ayrılmalıdır.
Özlük dosyaları Yüksek Yetki matrisiyle saklanmalı Departman bazlı erişim verilmelidir.
Müşteri listeleri ve CRM dışa aktarımları Orta / Yüksek Paylaşım linkleri sınırlandırılmalı Herkese açık link oluşturulmamalıdır.
Sözleşmeler ve imza sirküleri Orta / Yüksek Rol bazlı erişimle saklanmalı Hukuk ve yönetim erişimi ayrılmalıdır.
Ticari sır içeren teklifler Yüksek Şifreli ve sınırlı erişimli olmalı KVKK yanında ticari gizlilik riski vardır.
Kamera kayıtları Yüksek Genel klasöre yüklenmemeli Saklama süresi ve erişim yetkisi belirlenmelidir.
Genel duyuru dosyaları Düşük Uygun olabilir Kişisel veri içerip içermediği kontrol edilmelidir.

Şirket İçi Yetki ve Erişim Kontrolü Nasıl Kurulmalıdır?

Bulut sistemlerinde KVKK uyumu yalnızca hizmet sağlayıcının güvenli olmasıyla sağlanmaz. Şirket içinde kimin hangi klasöre eriştiği, hangi dosyayı indirebildiği, kimlerin paylaşım linki oluşturabildiği ve eski çalışanların erişimlerinin kapatılıp kapatılmadığı da aynı derecede önemlidir.

Yetki ve erişim kontrolü şu esaslara göre kurulmalıdır:

1. Rol Bazlı Yetki Matrisi Oluşturulmalıdır

Her çalışan tüm klasörlere erişmemelidir. Muhasebe, insan kaynakları, satış, hukuk, yönetim ve teknik ekipler için ayrı erişim seviyeleri belirlenmelidir. Yetkiler “görebilir”, “düzenleyebilir”, “indirebilir”, “paylaşabilir” gibi seviyelere ayrılmalıdır.

2. Genel Paylaşım Linkleri Sınırlandırılmalıdır

“Linke sahip olan herkes görüntüleyebilir” türü paylaşımlar kişisel veri güvenliği bakımından önemli risk oluşturur. Kişisel veri içeren dosyalarda mümkünse yalnızca belirli kullanıcılar veya kurumsal e-posta hesapları erişim sağlayabilmelidir.

3. Eski Çalışanların Erişimleri Hemen Kapatılmalıdır

İşten ayrılan, görev değiştiren veya artık ilgili süreçte çalışmayan kişilerin bulut erişimleri gecikmeden kaldırılmalıdır. Aksi hâlde kişi artık görev alanında olmayan verilere erişmeye devam edebilir.

4. Çok Faktörlü Kimlik Doğrulama Kullanılmalıdır

Yönetici hesapları, insan kaynakları klasörleri, finansal belgeler ve müşteri verisi içeren alanlar için güçlü parola, çok faktörlü kimlik doğrulama ve cihaz güvenliği tedbirleri uygulanmalıdır.

5. Erişim Logları Düzenli Kontrol Edilmelidir

Kim hangi dosyaya erişti, hangi dosyayı indirdi, kim dış bağlantı oluşturdu ve hangi klasör dış kullanıcıya açıldı soruları düzenli olarak kontrol edilmelidir. Log tutulmuyorsa, veri ihlali durumunda olayın kapsamını tespit etmek zorlaşır.

6. Harici Kullanıcılarla Paylaşım İçin Onay Süreci Kurulmalıdır

Tedarikçi, müşteri, serbest çalışan, mali müşavir, avukat, yazılımcı veya iş ortağı ile dosya paylaşımı yapılacaksa şirket içinde bir onay süreci bulunmalıdır. Paylaşım amacı, dosya kapsamı, paylaşım süresi ve erişim seviyesi yazılı olarak belirlenmelidir.

Bulut Sistemleri İçin Hızlı KVKK Risk Tablosu

Kullanım Alanı KVKK Riski Kontrol Edilecek Husus Uygulama Önerisi
Google Drive / Google Workspace Dosya paylaşımı ve yurt dışı aktarım riski Veri merkezi, paylaşım ayarları, alt işleyenler Klasör bazlı yetki ve paylaşım sınırı kurulmalı
Dropbox Harici link ve cihaz senkronizasyonu riski Link erişimi, cihazlar, yedekleme Herkese açık linkler kapatılmalı
AWS Sunucu bölgesi ve altyapı yapılandırması riski Region seçimi, IAM yetkileri, loglar Türkiye/yurt dışı veri akışı ayrıca incelenmeli
Microsoft 365 / OneDrive / SharePoint Kurumsal dosya ve e-posta verisi riski Tenant ayarları, DLP, dış paylaşım Departman bazlı yetki matrisi kurulmalı
CRM sistemleri Müşteri verisi ve pazarlama izni riski Veri alanları, aktarım ülkesi, entegrasyonlar Gereksiz veri alanları kaldırılmalı
Bulut yedekleme Saklama ve imha riski Yedek lokasyonu, saklama süresi Silme ve imha süreci yedekleri kapsamalı
Proje yönetim araçları Çalışan ve müşteri verisi riski Dosya ekleri, yorumlar, davetli kullanıcılar Kullanıcı ve proje erişimleri sınırlandırılmalı
Muhasebe / ERP bulut sistemleri Finansal ve çalışan verisi riski Bordro, cari hesap, e-fatura, destek erişimi Veri işleyen ve saklama koşulları incelenmeli

Uygulamada Dikkat Edilmesi Gerekenler

Bulut sistemlerinde KVKK bakımından en doğru yaklaşım, kullanılan hizmetleri tek tek isim bazında değil, veri akışı bazında değerlendirmektir. Aynı şirket hem Google Drive hem Microsoft 365 hem de farklı bir CRM sistemi kullanıyor olabilir. Bu durumda her platform için ayrı veri akışı, ayrı kullanıcı grubu, ayrı saklama amacı ve ayrı erişim düzeyi ortaya çıkar.

Uygulamada özellikle şu noktalara dikkat edilmelidir:

  • Bulut sistemleri veri envanterinde açıkça gösterilmelidir.
  • Buluta yüklenen veri kategorileri ayrı ayrı belirlenmelidir.
  • Özel nitelikli kişisel veri içeren dosyalar ayrıca işaretlenmelidir.
  • Yurt dışı veri aktarımı ihtimali sözleşme ve teknik ayarlar üzerinden incelenmelidir.
  • Bulut sağlayıcının veri işleyen veya farklı bir rol üstlenip üstlenmediği değerlendirilmelidir.
  • Çalışanların kendi kişisel hesaplarıyla şirket dosyalarına erişmesi engellenmelidir.
  • Eski çalışanların erişimleri sistematik olarak kapatılmalıdır.
  • Harici paylaşım linkleri süreli ve sınırlı tutulmalıdır.
  • Yedekleme ve imha süreçleri birlikte tasarlanmalıdır.
  • Bulut kullanım politikası çalışanlara yazılı olarak bildirilmelidir.

Kontrol Listesi

Bulut sistemleri için KVKK kontrol listesi:

  • Kullanılan tüm bulut sistemleri listelendi mi?
  • Her sistemde hangi kişisel verilerin işlendiği belirlendi mi?
  • Veri sorumlusu ve veri işleyen rolleri değerlendirildi mi?
  • Hizmet sağlayıcı sözleşmeleri ve veri işleme şartları incelendi mi?
  • Veri merkezi ve yedekleme lokasyonları kontrol edildi mi?
  • Yurt dışına aktarım riski ayrıca değerlendirildi mi?
  • Standart sözleşme veya diğer uygun güvence ihtiyacı incelendi mi?
  • Klasör ve dosya erişimleri rol bazlı sınırlandırıldı mı?
  • Eski çalışanların hesapları kapatılıyor mu?
  • Harici paylaşım linkleri kontrol altında mı?
  • Log kayıtları tutuluyor ve düzenli inceleniyor mu?
  • Özel nitelikli kişisel veriler için ek güvenlik tedbirleri var mı?
  • Silme, yok etme ve anonim hale getirme süreçleri bulut yedeklerini de kapsıyor mu?
  • Çalışanlara bulut sistemi kullanım kuralları yazılı olarak bildirildi mi?
  • Veri ihlali ihtimaline karşı olay müdahale planı hazırlandı mı?

Sık Yapılan Hatalar

  • Bulut sistemini yalnızca teknik bir depolama aracı gibi görmek.
  • Çalışanların kişisel Gmail, Outlook veya Dropbox hesaplarıyla şirket belgelerine erişmesine izin vermek.
  • Her departmana tüm klasörlere erişim vermek.
  • Sağlık raporu, adli sicil kaydı, kimlik fotokopisi ve bordro gibi hassas belgeleri genel klasörlerde saklamak.
  • “Linke sahip olan herkes görüntüleyebilir” ayarını kişisel veri içeren dosyalarda kullanmak.
  • Eski çalışanların bulut erişimlerini kapatmayı unutmak.
  • Bulut sağlayıcının veri merkezi ve alt işleyen bilgilerini hiç incelememek.
  • Yurt dışına aktarım ihtimalini yalnızca açık rıza ile çözmeye çalışmak.
  • Silinen dosyaların yedeklerde kalmaya devam edip etmediğini kontrol etmemek.
  • Veri ihlali yaşanmadan önce log ve olay müdahale planı oluşturmamak.

Lilyum Danışmanlık Bulut Sistemleri KVKK Risk Analizinde Nasıl Destek Olur?

Lilyum Danışmanlık, bulut sistemleri ve KVKK uyumu değerlendirmesinde yalnızca belge hazırlama yaklaşımıyla hareket etmez. Şirketin kullandığı Google Drive, Dropbox, AWS, Microsoft 365, CRM, ERP, e-posta, yedekleme ve dosya paylaşım sistemleri birlikte incelenir.

KVKK Danışmanlığı hizmetimiz kapsamında bulut sistemleri için şu başlıklarda ön değerlendirme yapılabilir:

  • Bulut sistemleri veri akışlarının tespiti
  • Veri envanteri ile bulut sistemlerinin eşleştirilmesi
  • Yurt dışına aktarım riskinin değerlendirilmesi
  • Veri sorumlusu / veri işleyen rol analizinin yapılması
  • Yetki matrisi ve erişim kontrol önerilerinin hazırlanması
  • Çalışanların bulut kullanım kurallarının belirlenmesi
  • Tedarikçi ve hizmet sağlayıcı sözleşmelerinin KVKK bakımından incelenmesi
  • Saklama, imha ve yedekleme süreçlerinin gözden geçirilmesi
  • Teknik ve idari tedbirler kontrol listesinin hazırlanması

Kullandığınız bulut sistemlerinin KVKK bakımından risk analizini yapmak için KVKK Danışmanlığı hizmetimiz kapsamında kurumunuza özel değerlendirme talep edebilirsiniz.

Sık Sorulan Sorular (SSS)

Google Drive kullanmak tek başına KVKK’ya aykırı değildir. Ancak hangi kişisel verilerin yüklendiği, verilerin nerede tutulduğu, kimlerin eriştiği, paylaşım ayarları ve yurt dışına aktarım ihtimali ayrıca değerlendirilmelidir.

Dropbox kullanımında verinin saklandığı ülke, alt hizmet sağlayıcılar, teknik destek erişimi ve sözleşme hükümleri incelenmelidir. Bu unsurlar yurt dışı bağlantılı veri akışı doğuruyorsa KVKK m. 9 kapsamında ayrıca değerlendirme yapılmalıdır.

AWS kullanımında seçilen bölge, sunucu yapılandırması, erişim yetkileri, yedekleme lokasyonu, log kayıtları ve alt hizmet sağlayıcılar incelenmelidir. Sunucu yurt dışında ise yurt dışına aktarım hükümleri ayrıca gündeme gelebilir.

Microsoft 365 ve OneDrive kurumsal kullanımda faydalı araçlardır; ancak e-posta, dosya, çalışan belgesi ve müşteri verisi içerdiği için KVKK bakımından risk analizi gerektirir. Tenant ayarları, dış paylaşım izinleri, veri merkezi tercihleri ve kullanıcı yetkileri kontrol edilmelidir.

Kişisel bulut hesaplarına şirket belgesi yüklenmesi ciddi risk oluşturur. Şirket verileri mümkün olduğunca kurumsal hesaplar, kurumsal yetki matrisi ve denetlenebilir sistemler üzerinden yönetilmelidir.

Özel nitelikli kişisel veriler ancak hukuka uygun işleme şartları ve yeterli güvenlik tedbirleri bulunuyorsa saklanmalıdır. Sağlık raporu, biyometrik veri, adli sicil kaydı gibi veriler için erişim, şifreleme, loglama ve saklama süresi daha dikkatli belirlenmelidir.

Bulut hizmet sağlayıcının rolüne, hizmet şartlarına ve veri işleme yapısına göre sözleşmesel hükümler incelenmelidir. Veri işleyen ilişkisi varsa gizlilik, güvenlik, alt işleyen, denetim, silme ve aktarım hükümleri açık olmalıdır.

Her bulut sisteminde silme süreci aynı değildir. Çöp kutusu, arşiv, yedekleme ve felaket kurtarma sistemlerinde dosyalar belirli süreler kalabilir. Bu nedenle saklama ve imha politikası bulut yedeklerini de kapsamalıdır.

Resmî Kaynaklar

İlgili Rehberler

i Bilgilendirme Notu

Bu içerik genel bilgilendirme amacıyla hazırlanmıştır. Bulut sistemleri, yurt dışına veri aktarımı, veri güvenliği, saklama-imha süreçleri ve KVKK kapsamındaki yükümlülükler; kullanılan yazılım altyapısı, işlenen kişisel veri türleri, veri merkezi lokasyonu, erişim yetkileri, tedarikçi ilişkileri ve somut olayın özellikleri dikkate alınarak ayrıca değerlendirilmelidir.

Yayın Tarihi: 25 Haziran 2026 | Son Güncelleme: 26 Haziran 2026

Facebook
Twitter
LinkedIn
WhatsApp
Picture of Mustafa Fazlıoğlu

Mustafa Fazlıoğlu

KVKK danışmanlığı, mali müşavirlik süreçleri, şirket içi görev tanımları, yönergeler, kişisel veri işleme envanteri, VERBİS, aydınlatma metinleri ve kurumsal uyum alanlarında çalışmalar yürütmektedir. Lilyum Danışmanlık bünyesinde işletmelerin yalnızca belge hazırlama aşamasında değil; fiilî veri işleme süreçlerinin, çalışan kayıtlarının, müşteri verilerinin, tedarikçi ilişkilerinin ve saklama-imha uygulamalarının birlikte değerlendirilmesi gereken KVKK uyum süreçlerinde danışmanlık desteği sunmaktadır.