GÜNEŞPARTNERS

Bulut Bilişim ve KVKK: AWS, Google Cloud, Azure Karşılaştırması (2026)

Bulut bilişim ve KVKK uyumu: AWS, Google Cloud ve Azure DPA karşılaştırması, region seçimi ve şifreleme zorunlulukları 2026 rehberde.

MG

Av. Mert Güneş

Kurucu Ortak

Yayın Tarihi

17 Mayıs 2026

Okuma Süresi

9 dk okuma

Sık Sorulan Sorular

AWS kullanmak KVKK'ya aykırı mı?

Tek başına aykırı değildir; ancak koşullu bir uyumdur. AWS'nin DPA'sını incelemeniz, AB region seçimi yapmanız, standart sözleşme imzalayıp 5 iş günü Kurul'a bildirim yapmanız, şifreleme ve erişim kontrolü tedbirlerini uygulamanız gerekir. Bu adımlar atılmadan AWS kullanımı hukuki risk taşır.

AB region seçsem yurt dışı aktarım sorunu çözülür mü?

Riski önemli ölçüde azaltır; ancak tamamen çözmez. ABD merkezli şirketin teknik personelinin AB sunucularındaki verilere uzaktan erişim yetkisi devam edebilir. CLOUD Act kapsamında ABD hükümetinin bu verileri talep edebilmesi ek bir risk faktörüdür. Standart sözleşme yine de zorunludur.

Hangi bulut sağlayıcının DPA'sı KVKK'ya en uygun?

Her üçü de GDPR uyumlu kapsamlı DPA sunar; hiçbiri KVKK'ya özgü hükümler içermez. Bu nedenle her üçü için KVKK ek protokolü hazırlanması önerilir. Microsoft Azure'un EU Data Boundary taahhüdü ve detaylı ihlal bildirim süresi açısından marjinal bir avantajı olabilir; ancak fark büyük değildir.

Customer-managed keys (CMK) kullanmak zorunlu mu?

KVKK'da açıkça zorunlu kılınmamıştır; ancak Kurul kararlarında şifrelemenin varlığı güçlü bir hafifletici faktör olarak değerlendirilmektedir. CMK, şifreleme anahtarının sizin kontrolünüzde olmasını sağlar ve en güçlü güvence katmanıdır. Özellikle özel nitelikli veri işleyen şirketler için şiddetle önerilir.

Türkiye'de AWS/Google Cloud/Azure region var mı?

Mayıs 2026 itibarıyla üç büyük sağlayıcının Türkiye'de yerel veri merkezi (region) bulunmamaktadır. Türkiye'de barındırma için yerel bulut sağlayıcılar değerlendirilebilir. Büyük sağlayıcıların Türkiye region açma planları kamuoyuyla paylaşılmamıştır.

Log'ları ne kadar süre saklamalıyım?

KVKK'da sabit bir log saklama süresi belirlenmemiştir. KVKK'nın ölçülülük ilkesi gereği loglar yalnızca gerekli olduğu süre saklanmalıdır. Güvenlik logları için 1 yıl, erişim logları için 90 gün ve hata logları için 30 gün yaygın uygulamalardır. Süre dolan loglar otomatik silinmelidir.

Multi-cloud strateji KVKK uyumunu zorlaştırır mı?

Evet. Birden fazla bulut sağlayıcı kullanımında her biri için ayrı DPA incelemesi, ayrı standart sözleşme ve ayrı Kurul bildirimi gerekir. Veri akışının sağlayıcılar arasında nasıl yönetildiği, hangi verinin nerede tutulduğu eksiksiz belgelenmelidir.

Serverless (Lambda, Cloud Functions) mimari KVKK'yı etkiler mi?

Evet. Serverless fonksiyonlar da bulut sağlayıcının altyapısında çalışır ve aynı yurt dışı aktarım kurallarına tabidir. Fonksiyonların işlediği kişisel veriler, hangi region'da çalıştığı ve log retention'ı aynı titizlikle değerlendirilmelidir.

Bulut sağlayıcım veri ihlali yaşarsa benim sorumluluğum ne?

KVKK kapsamında Kurul'a 72 saat bildirimi yapma yükümlülüğü veri sorumlusu olarak size aittir. Bulut sağlayıcının ihlali sizin sorumluluğunuzu ortadan kaldırmaz. DPA'da bulut sağlayıcının ihlali size ne kadar sürede bildireceği somut biçimde belirlenmiş olmalıdır.

Hybrid cloud (yerinde sunucu + bulut) kullanıyorum, nasıl değerlendirmeliyim?

Yerinde sunucudaki veriler yurt dışı aktarım kapsamına girmez. Buluttaki veriler ise yukarıdaki tüm kurallara tabidir. İki ortam arasındaki veri akışının haritalanması ve her akış için hukuki dayanağın belirlenmesi gerekir.

MG

Av. Mert Güneş

Kurucu Ortak

Güneş Partners'ın kurucu ortağı. Ankara Barosu'na kayıtlı avukat; KVKK, bilişim ve rekabet hukuku alanlarında danışmanlık ve dava takibi hizmeti vermektedir.

İlgili Makaleler