Bulut bilişimin ilk yıllarında mimari tartışmalar ağırlıklı olarak maliyet, ölçeklenebilirlik ve operasyonel çeviklik etrafında şekillendi. Verinin fiziksel olarak hangi ülkede, hangi veri merkezinde ve hangi hukuki yetki alanında tutulduğu ise çoğu zaman altyapı ekiplerinin değil, sözleşme metinlerinin konusu olarak görüldü. Bugün bu ayrım geçerliliğini yitirmiştir. Kişisel verilerin sınır ötesi dolaşımını düzenleyen kuralların sertleşmesi ve kurumların birden fazla bulut sağlayıcısını şirket içi altyapıyla birlikte kullanmaya başlaması, veri egemenliğini doğrudan bir mimari tasarım problemine dönüştürmüştür.

Hybrid cloud mimarileri bu dönüşümün tam merkezinde yer alır. Hassas iş yüklerini şirket içi veri merkezinde, elastik iş yüklerini kamu bulutunda çalıştırmak teknik olarak mantıklı bir ayrımdır. Ancak bu iki dünya arasında akan her log satırı, her yedekleme kopyası ve her destek erişimi; verinin nerede bulunduğu ve kimin yetki alanına girdiği sorusunu yeniden açar. Bu makalede veri egemenliği kavramını hukuki çerçevesiyle birlikte ele alıyor, ardından bu gereksinimleri altyapı seviyesinde uygulanabilir mühendislik kontrollerine nasıl çevirebileceğimizi inceliyoruz.

Bu yazı mimari bir çerçeve sunar; hukuki değerlendirme yerine geçmez. Somut aktarım senaryoları için kurumun hukuk ve uyum birimleriyle birlikte değerlendirme yapılmalıdır.

Kavramsal Ayrım: Residency, Localization ve Sovereignty

Veri egemenliği tartışmalarında sıklıkla birbirinin yerine kullanılan üç kavram, aslında farklı mühendislik gereksinimleri doğurur.

Data Residency (Veri Yerleşimi)

Verinin fiziksel olarak belirli bir coğrafi bölgede depolanmasıdır. Genellikle kurumun kendi tercihi veya müşteri sözleşmesinden doğar. Teknik karşılığı, depolama ve işleme kaynaklarının belirli bulut bölgeleriyle (region) sınırlandırılmasıdır.

Data Localization (Veri Yerelleştirme)

Belirli veri kategorilerinin yasal zorunluluk gereği ülke sınırları içinde tutulmasıdır. Residency'den farkı, tercihe değil yasal yükümlülüğe dayanmasıdır. Bazı sektörel düzenlemeler, belirli verilerin yurt içinde tutulmasını açıkça şart koşar.

Data Sovereignty (Veri Egemenliği)

Verinin, bulunduğu ülkenin hukukuna tabi olması ilkesidir. Burada kritik nokta şudur: verinin fiziksel konumu tek başına yeterli değildir. Veriyi işleyen hizmet sağlayıcının tabi olduğu hukuk da belirleyicidir. Örneğin ABD'de 2018'de yürürlüğe giren CLOUD Act, ABD merkezli hizmet sağlayıcıların kontrolündeki verilerin, yurt dışında depolansa bile belirli koşullarda ABD makamlarına açıklanmasını mümkün kılar. Dolayısıyla veri Avrupa'daki bir bölgede dursa dahi, egemenlik sorusu sağlayıcının yapısına göre yeniden değerlendirilmelidir.

Bu ayrım mimari açıdan önemlidir: residency bir yapılandırma ayarıyla sağlanabilir, egemenlik ise anahtar yönetimi, erişim kontrolü ve sağlayıcı seçimi gibi daha derin kararlar gerektirir.

Hukuki Çerçeve: KVKK ve GDPR'ın Mimariye Yansıması

KVKK Madde 9 ve 2024 Değişikliği

6698 sayılı Kişisel Verilerin Korunması Kanunu'nun yurt dışına aktarımı düzenleyen 9. maddesi, 7499 sayılı Kanun ile değiştirilmiş ve yeni düzenleme 1 Haziran 2024'te yürürlüğe girmiştir. Yeni yapıda aktarım öncelikle yeterlilik kararına dayanır. Yeterlilik kararı bulunmayan durumlarda; Kurul tarafından ilan edilen standart sözleşmeler, bağlayıcı şirket kuralları veya Kurul izniyle yazılı taahhüt gibi uygun güvenceler devreye girer. Standart sözleşmelerin imzalanmasının ardından Kurum'a bildirim yapılması da öngörülen yükümlülükler arasındadır.

Mühendislik açısından bu düzenlemenin anlamı açıktır: hangi verinin hangi alıcıya, hangi hukuki dayanakla aktarıldığı izlenebilir olmalıdır. Aktarım envanteri tutulamayan bir mimaride uyum, ancak beyan düzeyinde kalır.

GDPR Bölüm V ve Schrems II Sonrası Dönem

GDPR'ın 44 ila 49. maddeleri, Avrupa Ekonomik Alanı dışına yapılan aktarımları düzenler. Avrupa Birliği Adalet Divanı'nın Temmuz 2020'deki Schrems II kararı (C-311/18), AB-ABD Privacy Shield çerçevesini geçersiz kılmış ve standart sözleşme maddeleriyle yapılan aktarımlarda, alıcı ülkenin hukuki ortamının ayrıca değerlendirilmesini gerekli hale getirmiştir. Bu değerlendirme uygulamada Transfer Impact Assessment (TIA) olarak bilinir. Temmuz 2023'te kabul edilen AB-ABD Data Privacy Framework yeterlilik kararı, sertifikalı alıcılara yapılan aktarımlar için yeni bir dayanak oluşturmuştur.

Schrems II sonrası dönemin mimariye en önemli etkisi, sözleşmesel güvencelerin yanında teknik güvencelerin de beklenmesidir. Şifreleme anahtarlarının kimin kontrolünde olduğu ve verinin alıcı tarafında açık metin olarak işlenip işlenmediği, aktarımın değerlendirmesinde belirleyici hale gelmiştir.

Hybrid Cloud'da Görünmeyen Veri Akışları

Uyum denetimlerinde en çok gözden kaçan alan, birincil veritabanı dışındaki veri kopyalarıdır. Mimari diyagramlarda tek bir kutu olarak görünen bir servis, çalışma anında verinin birden fazla kopyasını üretir.

Telemetri ve Log Verisi

Uygulama logları, hata takip sistemleri ve APM araçları; istek gövdeleri, kullanıcı kimlikleri veya e-posta adresleri gibi kişisel verileri farkında olmadan taşıyabilir. Birincil veritabanı yurt içinde dururken, bu telemetri verisi yurt dışındaki bir SaaS gözlemlenebilirlik platformuna akıyor olabilir.

Yedekleme ve Felaket Kurtarma Kopyaları

Felaket kurtarma stratejileri doğası gereği coğrafi dağılımı teşvik eder. Ancak farklı bir ülkedeki bölgeye replike edilen yedek, hukuki açıdan bir aktarımdır. DR bölgesi seçimi bu nedenle yalnızca gecikme ve dayanıklılık kriterine göre değil, aktarım dayanağına göre de yapılmalıdır.

Destek ve Operasyon Erişimi

Farklı zaman dilimlerinden sağlanan "follow-the-sun" destek modelleri veya sağlayıcının yurt dışındaki mühendislerinin üretim ortamına erişimi, verinin fiziksel olarak taşınmadığı durumlarda bile uzaktan erişim yoluyla aktarım niteliği taşıyabilir.

Bu üç alan için ortak çözüm, veri akış envanterinin yalnızca uygulama seviyesinde değil, platform seviyesinde de çıkarılmasıdır.

Uyumu Koda Dönüştürmek: Teknik Kontrol Katmanları

Veri egemenliği gereksinimleri, prosedür dokümanlarında kaldığı sürece sürdürülemez. Altyapının her değişiklikte yeniden denetlenmesi gerekir. Bu nedenle kontrollerin otomatik olarak uygulanabilir ve doğrulanabilir olması hedeflenmelidir.

Veri Sınıflandırma ve Etiketleme

Her kontrolün başlangıç noktası, verinin sınıflandırılmasıdır. Kişisel veri, özel nitelikli kişisel veri, ticari sır ve kamuya açık veri gibi sınıflar tanımlanmalı; depolama kaynakları, kuyruklar ve veri ambarı tabloları bu sınıflarla etiketlenmelidir. Etiketlenmemiş bir kaynak için hangi kuralın uygulanacağı belirlenemez.

Bölge Kısıtlaması (Region Pinning)

Büyük bulut sağlayıcıları, kaynakların hangi bölgelerde oluşturulabileceğini organizasyon seviyesinde sınırlayan mekanizmalar sunar: AWS'de Service Control Policies, Azure'da Azure Policy, Google Cloud'da ise kaynak konumu kısıtlaması içeren Organization Policy bunların örnekleridir. Bu kısıtlamalar, bir geliştiricinin test amacıyla yanlış bölgede depolama oluşturmasını uygulama seviyesine ulaşmadan engeller.

Policy as Code

Infrastructure as Code ile tanımlanan altyapı, dağıtım öncesinde politika motorlarıyla denetlenebilir. Open Policy Agent (OPA) gibi araçlar; "kişisel veri etiketli bir depolama kaynağı yalnızca izin verilen bölgelerde oluşturulabilir" veya "şifreleme anahtarı belirtilmemiş bir veritabanı dağıtılamaz" gibi kuralları CI/CD hattında otomatik olarak uygular. Böylece uyum, dağıtım sonrası yapılan bir denetim olmaktan çıkar ve dağıtımın ön koşulu haline gelir.

Anahtar Yönetimi: Egemenliğin Asıl Sınırı

Şifreleme, verinin nerede durduğundan bağımsız olarak kimin okuyabileceğini belirleyen mekanizmadır. Bu nedenle veri egemenliğinde asıl kontrol noktası, verinin kendisinden çok şifreleme anahtarlarıdır.

BYOK ve HYOK Modelleri

Bring Your Own Key (BYOK) modelinde kurum kendi ürettiği anahtarı bulut sağlayıcısının anahtar yönetim servisine aktarır. Anahtarın yaşam döngüsü kurumun kontrolündedir; ancak anahtar, kullanım sırasında sağlayıcının altyapısında bulunur. Hold Your Own Key (HYOK) veya harici anahtar yöneticisi modellerinde ise anahtar, kurumun kendi kontrolündeki bir donanım güvenlik modülünde (HSM) kalır ve sağlayıcı her şifre çözme işlemi için bu dış sisteme başvurmak zorundadır.

Mimari Trade-off

HYOK modeli egemenlik açısından daha güçlü bir güvence sağlar; çünkü kurum, anahtar erişimini keserek bulutta duran veriyi okunamaz hale getirebilir. Buna karşılık her kriptografik işlem dış bir sisteme bağımlı hale gelir. Anahtar yöneticisinin erişilemez olduğu bir anda, ona bağımlı tüm iş yükleri de durur. Bu nedenle HYOK, tüm veri için değil, en hassas veri sınıfları için seçici olarak uygulanmalıdır.

Anahtar Konumu ve Yetki Ayrımı

Anahtarların hangi ülkede tutulduğu, verinin konumu kadar önemlidir. Ayrıca anahtar yönetimi yetkisi ile veri erişim yetkisi farklı rollerde tutulmalıdır. Aynı yöneticinin hem veriye hem anahtara erişebildiği bir yapı, teknik güvencenin anlamını zayıflatır.

Veri Minimizasyonu: Aktarılmayan Veri Risk Taşımaz

Uyum mimarisinin en etkili ilkesi, sınır ötesine çıkması gerekmeyen verinin hiç çıkmamasıdır.

Takma Adlandırma ve Tokenizasyon

GDPR, takma adlandırmayı (pseudonymisation) ek bilgi olmadan veri sahibiyle ilişkilendirilemeyecek şekilde işleme olarak tanımlar. Tokenizasyon yaklaşımında hassas alanlar, yurt içindeki bir token kasasında saklanan değerlerle eşleşen anlamsız referanslara dönüştürülür. Yurt dışındaki analitik veya yapay zeka iş yükü yalnızca token'larla çalışır; eşleştirme tablosu ise sınırı hiç geçmez.

Burada önemli bir sınırlama vardır: takma adlandırılmış veri, yeniden ilişkilendirme mümkün olduğu sürece kişisel veri olmaya devam eder. Bu teknik, yükümlülükleri ortadan kaldırmaz; ancak aktarım riskini ve olası bir ihlalin etkisini önemli ölçüde azaltır.

Kenar Seviyesinde Maskeleme

Log ve telemetri akışlarında, kişisel veri alanlarının kaynağında maskelenmesi en güvenilir yöntemdir. Maskeleme kuralları uygulama koduna dağıtılmak yerine log toplama katmanında merkezi olarak uygulandığında, yeni eklenen servisler de otomatik olarak kapsama girer.

Denetlenebilirlik ve Sürekli Uyum

Uyum, belirli bir tarihte alınan bir sertifika değil, sürekli doğrulanması gereken bir durumdur. Altyapı her gün değiştiğine göre, uyum durumu da her gün yeniden kanıtlanabilmelidir.

Değiştirilemez Erişim Kayıtları

Kimin, hangi veriye, hangi bölgeden ve hangi yetkiyle eriştiği değiştirilemez (append-only) kayıtlarda tutulmalıdır. Bu kayıtlar, olası bir denetimde aktarım envanterinin ve erişim politikalarının fiilen uygulandığını gösteren temel kanıttır.

Drift Tespiti

Policy as Code ile dağıtım öncesinde uygulanan kurallar, çalışan ortamda da periyodik olarak doğrulanmalıdır. Konsol üzerinden elle yapılan bir değişiklik, IaC tanımıyla gerçek durum arasında sapma (drift) yaratır. Bu sapmanın otomatik tespiti, uyumun zamanla aşınmasını engeller.

Aktarım Envanteri

Her veri akışı için kaynak, hedef ülke, alıcı, veri sınıfı ve hukuki dayanak bilgisi tek bir envanterde tutulmalıdır. KVKK kapsamındaki standart sözleşme bildirimleri ve GDPR kapsamındaki aktarım etki değerlendirmeleri, ancak bu envanter güncel olduğunda tutarlı biçimde yönetilebilir.

Sonuç: Egemenlik Bir Konfigürasyon Değil, Mimari Bir Özelliktir

Hybrid cloud mimarileri, kurumlara hem esneklik hem kontrol vaat eder. Ancak bu vaadin veri egemenliği tarafı, kendiliğinden gerçekleşmez. Verinin konumu bir bölge ayarıyla belirlenebilir; verinin kimin hukukuna tabi olduğu ise anahtar yönetimi, erişim modeli, sağlayıcı seçimi ve veri akışlarının tamamı birlikte ele alındığında anlam kazanır.

Sürdürülebilir bir uyum mimarisi; sınıflandırılmış veri, kodla tanımlanmış politikalar, kurum kontrolündeki anahtarlar ve sürekli doğrulanan kayıtlar üzerine kurulur. Bu yapı bir kez kurulduğunda, düzenleyici değişiklikler her seferinde altyapının yeniden tasarlanmasını değil, politikaların güncellenmesini gerektirir. Veri egemenliğini mimarinin doğal bir özelliği haline getiren kurumlar, regülasyonların sürekli değiştiği bir ortamda hem hukuki riski hem de operasyonel belirsizliği yönetilebilir seviyede tutar.