GÜNEŞPARTNERS

API'ler ve Veri Akışı: Entegrasyonlarda KVKK Sorumluluğu (2026)

API entegrasyonlarında KVKK uyumu: webhook veri akışı, OAuth scope tasarımı, API loglarında PII yönetimi ve üçüncü taraf API kuralları.

MG

Av. Mert Güneş

Kurucu Ortak

Yayın Tarihi

18 Mayıs 2026

Okuma Süresi

8 dk okuma

Sık Sorulan Sorular

Her API entegrasyonu için DPA gerekli mi?

Entegrasyon kişisel veri içeriyorsa ve API sağlayıcısı veri işleyen rolündeyse evet. API sağlayıcısı veriyi kendi amaçlarıyla işliyorsa bağımsız veri sorumlusudur ve DPA yetersiz kalır; ayrıca ek hukuki değerlendirme gerekir.

Webhook'lar için standart sözleşme gerekli mi?

Webhook alan sistem yurt dışındaysa ve kişisel veri iletiliyorsa evet, yurt dışı aktarım kuralları geçerlidir. Webhook, REST API çağrısından teknik olarak farklı olmakla birlikte KVKK açısından aynı veri aktarım değerlendirmesine tabidir.

API logları ne kadar süre saklanmalı?

KVKK'da sabit bir süre belirlenmemiştir. Ölçülülük ilkesi gereği yalnızca gerektiği süre saklanmalıdır. Güvenlik logları için 1 yıl, uygulama logları için 90 gün yaygın uygulamadır. Süre dolan loglar otomatik silinmelidir.

IP adresi kişisel veri midir?

Evet. Kurul ve Avrupa Adalet Divanı içtihadına göre IP adresi kişisel veridir. Statik IP doğrudan kişiyle ilişkilendirilebilir; dinamik IP de belirli bir ISS kayıt kaydıyla ilişkilendirilebilir olduğundan kişisel veri sayılır. API loglarındaki tüm IP adresleri bu kapsamdadır.

OAuth refresh token'ları ne kadar süre geçerli tutulmalı?

KVKK'da spesifik bir süre yoktur. Ölçülülük ilkesi gereği uygulama ihtiyacına göre minimum süre belirlenmeli ve aktif kullanımı olmayan token'lar otomatik geçersiz kılınmalıdır. Kullanıcı hesabı silindiğinde veya uygulamadan çıkış yapıldığında tüm token'lar derhal iptal edilmelidir.

Üçüncü taraf API sağlayıcım DPA imzalamayı reddederse ne yapmalıyım?

DPA imzalamayan sağlayıcıyla kişisel veri paylaşımı KVKK m. 12 açısından risk oluşturur. Önce alternatif sağlayıcı değerlendirmesi yapılmalıdır. Sağlayıcının GDPR kapsamında standart DPA sunup sunmadığı kontrol edilmelidir; GDPR DPA'sı KVKK gereksinimlerini büyük ölçüde karşılar. Bu da mümkün değilse hukuki danışmanlık alınarak risk değerlendirmesi yapılmalıdır.

API gateway kullanmak KVKK uyumunu kolaylaştırır mı?

Evet. API gateway (Kong, AWS API Gateway, Azure API Management gibi) tüm API trafiğinin tek bir noktan geçmesini sağlar ve merkezi bir PII filtreleme, log maskeleme, rate limiting ve DLP uygulaması imkânı verir. Bu mimari KVKK uyum kontrolünü önemli ölçüde kolaylaştırır.

Microservices mimarisinde servisler arası iletişim de KVKK kapsamında mı?

Evet. Servisler arası iletişimde kişisel veri aktarılıyorsa bu da veri akışıdır ve KVKK kapsamındadır. Ancak aynı organizasyon içindeki dahili aktarım, üçüncü taraf aktarımdan farklı değerlendirilir; DPA yerine dahili veri işleme politikaları ve erişim kontrolü yeterlidir. Tüm servis iletişiminin mTLS ile şifrelenmesi önerilir.

Serverless fonksiyonlar API endpoint'i olarak KVKK kapsamında mı?

Evet. Lambda, Cloud Functions veya Azure Functions gibi serverless fonksiyonlar kişisel veri işliyorsa aynı yükümlülükler geçerlidir. Fonksiyonların çalıştığı region, log yönetimi ve ürettiği geçici depolama verileri KVKK değerlendirmesine tabidir.

MG

Av. Mert Güneş

Kurucu Ortak

Güneş Partners'ın kurucu ortağı. Ankara Barosu'na kayıtlı avukat; KVKK, bilişim ve rekabet hukuku alanlarında danışmanlık ve dava takibi hizmeti vermektedir.

İlgili Makaleler