Güvenlik

Site sahipleri için veri gizliliği temelleri

Sitenizin kullanıcılardan hangi verileri topladığını biliyor musunuz? Veri gizliliğini yönetmek, ilkeli saklama ve kullanıcılarla şeffaflık için adım adım rehber.

Güvenlik

Veri Gizliliği; Nereden Başlamalı?

Veri gizliliği denildiğinde, çoğu İranlı site sahibi ya bunun sadece büyük yabancı şirketler için olduğunu düşünür ya da yerel yasaların harekete geçmeyi gerektirecek kadar ciddi olmadığını varsayar. Ancak gerçek şu ki, her site — küçük bir e-ticaret mağazasından çok ziyaret edilen bir bloga kadar — her gün kullanıcıların önemli miktarda bilgisini toplar; IP adresi ve tarayıcı türünden cep telefonu numarası, e-posta ve hatta ödeme bilgilerine kadar.

Asıl sorun bu verileri toplamanız değil; genellikle tam olarak neyi, neden topladığınızı ve ne kadar süre saklayacağınızı bilmemenizdir. Bu düzensizlik hem kullanıcılar hem de işletmeniz için tehlikelidir. Bu makalede pratik bir yol haritası çıkaracağız: hangi verileri toplamalı, ne kadar saklamalı ve nasıl şeffaf olmalıyız?

Adım 1: Veri Denetimi — Neye Sahip Olduğunuzu Anlayın

Herhangi bir işlemden önce, sitenizde hangi verilerin aktığını bilmelisiniz. Bu işe basit bir Veri Denetimi (Data Audit) ile başlayın. Karmaşık araçlar satın almanıza gerek yok; bir elektronik tablo yeterlidir.

Sitenizdeki Ana Veri Toplama Kaynakları

  • Kayıt ve iletişim formları: Ad, e-posta, cep telefonu numarası, mesaj metni
  • Ödeme sistemi: Kart bilgileri (doğrudan alıyorsanız) veya ödeme sağlayıcı takip kodu
  • Sunucu günlükleri: IP adresi, User-Agent, ziyaret edilen sayfalar, tam zaman
  • Çerezler ve analiz araçları: Google Analytics, Yandex Metrica veya yerel araçlar
  • Canlı sohbet ve destek biletleri: Konuşmalar, gönderilen dosyalar

Bu kaynakların her biri için üç soru sorun: Bu veriyi neden topluyorum? Hizmet sunmak için gerekli mi? Silinirse ne olur? "Neden" için bir cevabınız yoksa, muhtemelen toplamamalısınız.

Yaygın hata: Birçok site, iletişim formunu "cep telefonu" alanı olmadan hayal edemez, ancak bir metin mesajına yanıt vermek için gerçekten cep telefonu gerekmez. Her ekstra alan, ekstra bir risktir.

Adım 2: Veri Minimizasyonu — Daha Az Toplayın, Daha Güvende Olun

Veri minimizasyonu (Data Minimization) ilkesi, yalnızca belirli bir amaç için gerekli olan verileri toplamanız anlamına gelir. Bu ilke, Avrupa GDPR'sinde ve İran'daki yeni veri koruma yasalarında bir şekilde görülmektedir.

Birkaç Pratik Örnek

  • Bülten için yalnızca e-posta yeterlidir; doğum tarihi veya ulusal kimlik numarası istemeyin.
  • Sipariş kaydı için tam adres gereklidir, ancak meslek ve eğitim gerekmez.
  • Kimlik doğrulama için cep telefonu numarası yeterlidir; yasal zorunluluk olmadıkça ulusal kimlik numarasına gerek yoktur.

Bu, riski azaltmanın yanı sıra kullanıcı deneyimini de iyileştirir. İranlı kullanıcılar uzun formlardan oldukça kaçınırlar.

Adım 3: Veri Saklama Süresini Belirleme — Ne Kadar Saklamalı?

Veri gizliliğinin en önemli ve aynı zamanda en çok ihmal edilen kısımlarından biri, saklama süresinin belirlenmesidir. Veriler "sonsuza kadar" saklanmamalıdır. Her veri türünün bir kullanım ömrü vardır.

Saklama Süresi için Pratik Öneriler

  1. Sunucu günlükleri: En fazla 30 gün. Sonrasında yalnızca istatistiksel özetleri saklayın.
  2. Pasif kullanıcı verileri: Bir kullanıcı 2 yıl boyunca hiçbir etkinlik göstermediyse, gereksiz verilerini silin.
  3. Destek konuşmaları: 6 ay ila 1 yıl, açık bir yasal dava olmadığı sürece.
  4. Ödeme bilgileri: Yalnızca takip kodunu ve tutarı saklayın; kart bilgilerini asla saklamayın.
  5. Faturalar ve mali belgeler: İran vergi yasalarına göre en az 5 yıl saklanması zorunludur.

Otomatik Silme Uygulaması

Sunucu günlükleri için Linux'ta logrotate kullanabilirsiniz. Basit bir örnek:

# /etc/logrotate.d/nginx
/var/log/nginx/*.log {
    daily
    rotate 30
    compress
    delaycompress
    missingok
    notifempty
    create 640 www-data adm
}

Bu ayar, günlükleri günlük olarak döndürür ve yalnızca 30 kopya tutar. Veritabanı için, eski kayıtları silmek üzere basit bir Cron Job yazın:

# 2 yıldır pasif olan kullanıcıları sil
DELETE FROM users 
WHERE last_login < NOW() - INTERVAL 2 YEAR 
AND role = 'subscriber';

Bu sorguyu çalıştırmadan önce mutlaka veritabanının yedeğini alın ve ilişkili verileri (siparişler gibi) de yönettiğinizden emin olun.

Uyarı: Kullanıcı verilerini önceden bildirimde bulunmadan silmek güveni zedeleyebilir. Gizlilik politikanızda verilerin "en fazla X süre" saklanacağını yazın.

Adım 4: Şeffaflık — Kullanıcılara Ne Yaptığınızı Söyleyin

Şeffaflık sadece bir slogan değildir; pratik bir taahhüttür. Kullanıcı hangi verinin toplandığını, neden toplandığını ve nasıl silebileceğini bilmelidir. Bu, iki araçla yapılır: gizlilik sayfası ve şeffaf bildirimler.

Gizlilik Sayfası Neler İçermelidir?

  • Topladığınız verilerin tam listesi (hukuki değil, sade bir dille)
  • Her verinin toplanma amacı
  • Her veri türünün saklama süresi
  • Verilere erişimi olan üçüncü taraflar (ödeme sağlayıcısı, analiz araçları, barındırma)
  • Veri silme talebi için iletişim yolları
  • Son güncelleme tarihi

Gizlilik Sayfası için Basit Örnek Metin

Hangi bilgileri topluyoruz?
- Kayıt ve bülten gönderimi için e-posta adresiniz ve adınız
- Güvenlik ve saldırı önleme için IP adresiniz (30 gün saklanır)
- Ödeme bilgileri yalnızca banka ödeme sağlayıcısı tarafından işlenir; kart numaranızı asla görmeyiz.

Verilerinizi nasıl silebilirsiniz?
- Kullanıcı panelinden "Hesabı Sil" seçeneği
- Veya privacy@example.com adresine e-posta göndererek

Adım 5: Veri Güvenliği — Güvenli Depolama ve Aktarım

Güvenlik olmadan gizlilik anlamsızdır. Verileri toplar ancak güvenli tutmazsanız, kullanıcıların gizliliğini ihlal etmiş olursunuz. Birkaç gerekli önlem:

Aktarım ve Depolamada Şifreleme

  • Her zaman SSL/TLS kullanın. Bugün Let's Encrypt ücretsizdir ve düz HTTP için hiçbir bahane yoktur.
  • Kullanıcı şifrelerini PHP'de password_hash() veya Node.js'de bcrypt ile hash'leyin; asla düz metin olarak saklamayın.
  • Hassas bilgiler içeren veritabanları için disk düzeyinde şifreleme (LUKS) veya en azından hassas sütunların şifrelenmesini etkinleştirin.

PHP'de Şifre Hash'leme Örneği

<?php
// Kayıt
$hashed = password_hash($_POST['password'], PASSWORD_BCRYPT);
// $hashed değerini veritabanına kaydet

// Giriş
if (password_verify($_POST['password'], $hashed_from_db)) {
    // Başarılı
} else {
    // Başarısız
}
?>

Erişim Kontrolü

Yönetim paneline ve veritabanına yalnızca izin verilen IP'ler veya VPN üzerinden erişim sağlayın. Admin hesapları için iki faktörlü kimlik doğrulama (2FA) kullanın. Bu basit ama çok etkili bir önlemdir.

Adım 6: Kullanıcı Hakları — Erişim ve Silme Hakkı

Kullanıcılar kendi verilerine erişebilmeli ve silme talebinde bulunabilmelidir. Bu hak GDPR'de açıkça belirtilmiştir ve İran'ın yeni yasalarında da buna atıfta bulunulmuştur.

Bu Hakkı Nasıl Uygularız?

  1. Kullanıcı panelinde, kullanıcının saklanan tüm bilgilerini görebileceği "Verilerim" bölümünü ekleyin.
  2. Yasal zorunluluklar (faturalar gibi) dışında kullanıcının tüm verilerini silen "Hesabı Sil" seçeneğini etkinleştirin.
  3. E-posta yoluyla gelen silme taleplerine en fazla 30 gün içinde yanıt verin.

Yaygın hata: Bazı siteler hesap silme seçeneğini koyar ancak hesabı yalnızca devre dışı bırakır ve verileri veritabanında tutar. Bu hem dürüst değildir hem de güvenlik riski oluşturur.

Sonuç: Veri Gizliliği Bir Proje Değil, Bir Süreçtir

Veri gizliliği yönetimi tek seferlik bir iş değildir. Teknoloji değişir, yasalar güncellenir ve siteniz büyür. Yıllık bir takvim oluşturmanızı öneririm:

  • Veri denetimini yeniden yapın
  • Saklama sürelerini gözden geçirin
  • Gizlilik sayfasını güncelleyin
  • Eski günlükleri ve gereksiz verileri temizleyin

Sitenizin altyapısı güvenlik ve gizlilik açısından gözden geçirilmeye ihtiyaç duyuyorsa, ServerNet'in danışmanlık ve güvenli altyapı hizmetlerinden yararlanabilirsiniz. Ancak en önemli adım başlamaktır. Bugün basit bir denetim yapın ve hangi verilere sahip olduğunuzu görün. Bu, güvenilir bir web sitesi oluşturmanın ilk adımıdır.

ServerNet Destek

ServerNet mühendislik ve yayın ekibi — altyapı, ağ ve web barındırma uzmanları.

Güvenlik Hizmetleri
Paylaş:

Yorumlar 0

Henüz yorum yok — ilk siz olun!

Yorum bırakın

İlgili hizmet

Güvenlik Hizmetleri

OSCP sertifikalı uzmanlarla sızma testi, altyapı sıkılaştırma ve 7/24 güvenlik izleme.