5 Ekim 2026 · Lisans ve Uyum

KVKK Uyumlu Bahis Altyapısında Veri Şifreleme ve Saklama Standartları

KVKK Uyumlu Bahis Altyapısında Veri Şifreleme ve Saklama Standartları

Türkiye pazarına yönelen bahis ve casino operatörlerinin çoğu, KVKK uyumunu yalnızca bir sözleşme ve aydınlatma metni meselesi olarak görüyor. Oysa KVKK bahis sitesi veri işleme gereksinimleri, oyuncunun kimlik bilgisinden ödeme geçmişine, IP kayıtlarından oturum verilerine kadar her katmanda somut bir teknik karşılık ister. Hukuki danışmanlık süreci "kişisel verinin korunması" ilkesini anlatır, ancak bu ilkenin pratikte hangi şifreleme algoritmasıyla, hangi saklama süresiyle ve hangi erişim kontrolüyle hayata geçtiğini çoğu kaynak atlar. Bu yazıda, bir bahis altyapısının veri katmanında gerçekte neyi karşılaması gerektiğini; şifreleme standartlarından saklama politikalarına kadar teknik tarafı anlatıyoruz.

KVKK Uyumunun Hukuki Metin ile Bitmediği Yer: Altyapı Katmanı

Bir operatör lisans sürecinde KVKK'ya uygun aydınlatma metni, açık rıza formu ve veri işleme envanteri hazırlayabilir. Ancak bu belgelerin arkasında duran veritabanı mimarisi şifrelenmemişse, denetim anında ya da bir veri sızıntısı durumunda hukuki uyum kağıt üzerinde kalır. KVKK'nın 12. maddesi veri sorumlusuna "uygun güvenlik düzeyini temin etmeye yönelik gerekli her türlü teknik tedbiri alma" yükümlülüğü yükler. Bahis sitelerinde bu, somut olarak şu anlama gelir:

  • Kimlik ve KYC belgelerinin diskte düz metin (plaintext) olarak tutulmaması
  • Ödeme ve cüzdan verilerinin uygulama katımında da şifrelenerek işlenmesi
  • Veritabanı yedeklerinin de ana veri kadar güçlü korunması
  • Erişim loglarının tutulması ve kimin hangi veriye ne zaman eriştiğinin izlenebilmesi

Bahisyazilim.net altyapısında bu gereksinimler, operatöre teslim edilen operatör paneli / backoffice üzerinden yönetilen rol bazlı erişim kontrolleriyle desteklenir; yani her personel yalnızca görevi kapsamındaki veriyi görür, tüm işlemler loglanır.

Şifreleme Standartları: Hangi Veri, Hangi Yöntemle Korunmalı

Bekleyen Veri (Data at Rest) Şifrelemesi

Oyuncu kimlik bilgileri, adres, doğum tarihi, banka hesap bilgileri gibi veriler veritabanında saklanırken şifrelenmelidir. Pratikte AES-256 gibi endüstri standardı simetrik şifreleme algoritmaları, bu tür hassas alanlar için minimum beklenti haline gelmiştir. Şifreleme anahtarlarının veritabanından ayrı bir anahtar yönetim mekanizmasında tutulması, tek bir sızıntıda hem verinin hem anahtarın ele geçirilme riskini azaltır.

Hareket Halindeki Veri (Data in Transit) Şifrelemesi

Oyuncu ile platform arasındaki her iletişim - giriş işlemleri, para yatırma/çekme talepleri, canlı oyun oturumları - TLS üzerinden şifrelenmiş kanallarla taşınmalıdır. Özellikle oyun sağlayıcıları ile yapılan API entegrasyonlarında, sağlayıcı tarafına giden oyuncu verisinin de şifreli kanaldan geçmesi, çoklu sağlayıcı kullanan altyapılarda kritik bir kontrol noktasıdır.

Hashleme ve Geri Döndürülemez Veri

Şifre gibi geri çözülmesine gerek olmayan veriler için şifreleme değil, hashleme (bcrypt, Argon2 gibi) kullanılmalıdır. Bu ayrımı yapmayan altyapılar, şifreyi "şifreleyip" saklıyor olsa bile aslında yanlış katmanda güvenlik sağlıyor demektir.

Saklama Süreleri ve Veri Minimizasyonu

KVKK'nın "işlenme amacıyla bağlantılı, sınırlı ve ölçülü olma" ilkesi, bahis sitelerinde özellikle önemlidir çünkü bu sektörde AML (kara para aklamayı önleme) mevzuatı da ayrı bir saklama zorunluluğu getirir. Pratikte iki rejimin kesiştiği noktada net bir politika olmalı:

  • KYC belgeleri: AML mevzuatının öngördüğü asgari süre kadar saklanmalı, bu sürenin sonunda otomatik imha mekanizması devreye girmeli
  • Oturum ve bahis geçmişi: Operasyonel ihtiyaç ve denetim gereksinimleri çerçevesinde makul bir süreyle sınırlı tutulmalı
  • Pazarlama amaçlı veri: Açık rıza geri çekildiğinde ayrı bir akışla silinebilmeli, diğer operasyonel verilerle karışmamalı

Bu ayrımı manuel süreçlerle yürütmeye çalışan operatörler, zamanla hangi verinin ne zaman silinmesi gerektiğini takip edemez hale gelir. Otomatik saklama politikası kuralları altyapıya gömülü olmalı, böylece imha işlemi insan hatasına bağlı kalmaz.

Bonus ve Ödeme Verisinde Özel Dikkat Gerektiren Noktalar

Bahis sitelerinde veri işleme riski yalnızca kimlik bilgilerinde değil, davranışsal ve finansal verilerde de yoğunlaşır. Örneğin bonus motoru üzerinden yürütülen kampanyalarda oyuncunun yatırım geçmişi, çevrim durumu ve VIP segmenti gibi veriler işlenir; bu veriler profilleme amacıyla kullanıldığında KVKK'nın otomatik karar alma süreçlerine ilişkin şeffaflık gereksinimi devreye girer. Oyuncuya hangi bonus segmentine neden dahil edildiğinin açıklanabilir olması, hem uyum hem de müşteri güveni açısından önemlidir.

Kripto ödeme kanalları kullanan operatörler için de ayrı bir değerlendirme gerekir: cüzdan adresleri ve işlem geçmişi blok zincirinde zaten görünür olsa da, bu verinin operatör tarafındaki eşleştirme kayıtları (hangi cüzdanın hangi oyuncuya ait olduğu) şifreli ve erişim kontrollü tutulmalıdır. 19+ kripto para birimi ve geleneksel ödeme yöntemlerini aynı anda destekleyen altyapılarda bu eşleştirme katmanı, denetim sırasında en çok sorgulanan noktalardan biridir.

Altyapı Seçerken Operatörün Sorması Gereken Sorular

Bir yazılım sağlayıcısıyla görüşürken "KVKK uyumlusunuz" cevabı yeterli değildir. Somut sorularla ilerlemek gerekir:

  • Hassas veri alanları hangi algoritma ile şifreleniyor, anahtar yönetimi nasıl yapılıyor?
  • Veri saklama süreleri sistem seviyesinde mi kurgulanmış, yoksa manuel mi takip ediliyor?
  • Erişim logları ne kadar süre tutuluyor ve operatöre nasıl raporlanıyor?
  • Oyun sağlayıcıları ve ödeme sağlayıcılarıyla veri paylaşımı hangi sözleşmesel çerçevede sınırlandırılıyor?

Bu sorulara net, teknik yanıt veremeyen bir sağlayıcı, muhtemelen uyumu yalnızca belge düzeyinde ele almıştır. White Label modelde teslim edilen platform özellikleri ve hazır temalar ne kadar hızlı devreye girerse girsin, veri katmanındaki bu kontroller eksikse operatör ciddi bir yasal ve itibari risk taşımaya devam eder.

Sonuç Olarak

KVKK uyumu, bahis altyapısında bir "ek özellik" değil, sistemin temel tasarım ilkesi olmalıdır. Şifreleme standartları, saklama politikaları ve erişim kontrolleri altyapıya en baştan gömülmediyse, sonradan eklenen hukuki katman riski tamamen ortadan kaldıramaz. Bahisyazilim.net olarak Casino Aggregator, Spor Bahis Motoru, White Label Platform, Kripto Casino ve Bonus Motoru ürünlerimizin tamamında bu teknik gereksinimleri altyapı seviyesinde ele alıyor, Curaçao ve Anjouan lisans süreçlerinde hukuki danışmanlığı teknik uyum ile birlikte sunuyoruz. Altyapınızın veri işleme mimarisini detaylı konuşmak isterseniz Telegram üzerinden (t.me/matrioo) bize ulaşabilirsiniz.

Sıkça Sorulan Sorular

KVKK uyumu sadece aydınlatma metni ve açık rıza formuyla sağlanmış olur mu?

Hayır. Hukuki metinler KVKK uyumunun bir parçasıdır ama arkasındaki veritabanı mimarisi şifrelenmemişse, bir veri sızıntısı veya denetim anında bu uyum kağıt üzerinde kalır. KVKK'nın 12. maddesi veri sorumlusuna uygun güvenlik düzeyini sağlayacak teknik tedbirleri alma yükümlülüğü yükler ve bu, şifreleme, erişim kontrolü ve loglama gibi somut uygulamalar gerektirir.

Bahis altyapısında bekleyen veri (data at rest) nasıl şifrelenmelidir?

Oyuncu kimlik bilgileri, adres, doğum tarihi ve banka hesap bilgileri gibi hassas veriler veritabanında AES-256 gibi endüstri standardı simetrik şifreleme algoritmalarıyla korunmalıdır. Ayrıca şifreleme anahtarlarının veritabanından ayrı bir anahtar yönetim mekanizmasında tutulması, tek bir sızıntıda hem verinin hem anahtarın ele geçirilme riskini azaltır.

Şifre bilgileri de şifreleme ile mi saklanmalı?

Hayır, şifreler için geri çözülebilir şifreleme değil, bcrypt veya Argon2 gibi geri döndürülemez hashleme yöntemleri kullanılmalıdır. Bu ayrımı yapmayan altyapılar, şifreyi 'şifreliyormuş' gibi görünse de aslında yanlış katmanda güvenlik sağlamış olur.

KYC belgeleri ve bahis geçmişi ne kadar süre saklanmalı?

KYC belgeleri, AML (kara para aklamayı önleme) mevzuatının öngördüğü asgari süre kadar saklanmalı ve bu sürenin sonunda otomatik imha mekanizması devreye girmelidir. Oturum ve bahis geçmişi ise operasyonel ve denetim ihtiyaçlarıyla sınırlı makul bir süre boyunca tutulmalı; pazarlama verisi ise rıza geri çekildiğinde ayrı bir akışla silinebilmelidir.

Kripto ödeme kullanan bahis platformlarında veri gizliliği açısından nelere dikkat edilmeli?

Cüzdan adresleri ve işlem geçmişi blok zincirinde zaten görünür olsa da, operatör tarafındaki 'hangi cüzdan hangi oyuncuya ait' eşleştirme kayıtları şifreli ve erişim kontrollü tutulmalıdır. Çoklu kripto para birimi destekleyen altyapılarda bu eşleştirme katmanı, denetimlerde en çok sorgulanan noktalardan biridir.

Bir yazılım sağlayıcısının KVKK uyumunu gerçekten sağlayıp sağlamadığını anlamak için operatör ne sormalı?

Operatör; hassas verilerin hangi algoritmayla şifrelendiğini, anahtar yönetiminin nasıl yapıldığını, veri saklama sürelerinin sistem seviyesinde mi yoksa manuel mi kurgulandığını, erişim loglarının ne kadar tutulup nasıl raporlandığını ve sağlayıcılarla veri paylaşımının hangi sözleşmesel çerçevede sınırlandığını sormalıdır. Bu sorulara net teknik yanıt veremeyen sağlayıcı, uyumu muhtemelen yalnızca belge düzeyinde ele almıştır.

Kendi bahis platformunuzu kurmaya hazır mısınız?
Telegram üzerinden yazın, 24 saat içinde size özel teklifle dönelim.
Telegram'dan Ulaşın
bahisyazilim.net logobahisyazilim.netpowered by MatGaming
Telegram ile iletişime geç
Hızlı bilgi almak için bize Telegram üzerinden ulaşın: @matrioo
Telegram'da Yazın
© 2026 bahisyazilim.net — MatGaming tarafından sunulmaktadır. Tüm hakları saklıdır.