E-fatura üzerindeki TCKN ve adres bilgileri KVKK kapsamında özel nitelikli kişisel veri midir, veri tabanında şifreli saklanması zorunlu mudur?
2 Cevap
Hukuki ve teknik netlik açısından iki konuyu birbirinden kesin çizgilerle ayırmak gerekir: 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) uyarınca T.C. Kimlik Numarası (TCKN) ve açık adres bilgileri 'özel nitelikli kişisel veri' DEĞİLDİR; genel nitelikli kişisel veridir. Ancak bu durum, söz konusu verilerin şifresiz saklanabileceği anlamına kesinlikle gelmez; KVKK Kurulu kararları ve teknik rehberler uyarınca veri tabanında şifreli saklanması (encryption-at-rest) zorunlu bir teknik tedbirdir.
1. KVKK Madde 6 Kapsamında Hukuki Sınıflandırma:
KVKK'nın 6. maddesinde özel nitelikli (hassas) kişisel veriler sınırlı sayı (numerus clausus) ilkesiyle tek tek sayılmıştır: Kişilerin ırkı, etnik kökeni, siyasi düşüncesi, felsefi inancı, dini, mezhebi, kılık ve kıyafeti, dernek/vakıf/sendika üyeliği, sağlığı, cinsel hayatı, ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili verileri ile biyometrik ve genetik verileridir. Bu kanuni listede T.C. Kimlik Numarası, adres, telefon veya IBAN bilgisi yer almamaktadır. Dolayısıyla TCKN hukuken özel nitelikli veri statüsünde değildir.
2. Kurul Kararları ve Veri Güvenliği Rehberi: Neden Şifreleme Zorunlu?:
TCKN özel nitelikli olmasa da, kimlik hırsızlığı ve dolandırıcılık eylemlerinde birincil anahtar veri olması sebebiyle Kişisel Verileri Koruma Kurulu tarafından 'yüksek riskli kişisel veri' kategorisinde değerlendirilmektedir:
- KVKK Madde 12 Yükümlülüğü: Kanunun 12. maddesi, veri sorumlusunun kişisel verilerin hukuka aykırı olarak işlenmesini ve erişilmesini önlemek amacıyla 'uygun güvenlik düzeyini temin etmeye yönelik her türlü teknik ve idari tedbiri almak zorunda olduğunu' hükme bağlar.
- Veri Güvenliği Rehberi (Teknik Tedbirler): Kurul'un yayınladığı rehberde, kişisel veri içeren bilgi sistemlerinin disk düzeyinde (TDE - Transparent Data Encryption) veya kolon bazında (örneğin MSSQL Always Encrypted) güçlü algoritmalarla (en az AES-256) şifrelenmesi açıkça şart koşulmuştur. TCKN ve adres gibi kritik alanların veri tabanında düz metin (plaintext) saklanması, doğrudan denetim kusuru ve idari para cezası sebebidir.
- HSM ve Anahtar Yönetimi (KMS): Şifreleme anahtarları asla veri tabanı sunucusu ile aynı diskte veya konfigürasyon dosyalarında saklanmamalıdır. Anahtarlar, FIPS 140-2 Level 2 veya Level 3 onaylı bir Donanımsal Güvenlik Modülü (HSM) ya da kurumsal Anahtar Yönetim Servisi (KMS) içerisinde korunmalıdır.
3. Fidye Yazılımı (Ransomware) ve Adli Bilişim Boyutu: Güvenli Liman (Safe Harbor):
Kurum bir fidye yazılımı saldırısına uğradığında saldırganlar genellikle verileri sızdırıp karanlık web'de satmakla tehdit eder (çifte şantaj - double extortion). Eğer e-fatura veri tabanı ve yedekleri AES-256 ile şifrelenmişse ve şifreleme anahtarları sızdırılmamışsa; adli bilişim incelemesinde çalınan verinin matematiksel olarak okunamaz olduğu kanıtlanabilir. Bu durum KVKK 12. maddesi kapsamında Kurul'a ve ilgililere yapılacak 72 saatlik veri ihlali bildiriminde kuruma hayati bir 'Güvenli Liman' (Safe Harbor) savunması sağlar ve milyonlarca liralık cezalardan kurumu korur.
Siber Olay Müdahale (SOME) perspektifinden e-fatura veri tabanlarının güvenliğinde şu pratik kontroller uygulanmalıdır:
- Veri Tabanı İçi Ayrıştırma ve Maskeleme: Canlı veri tabanında test ve geliştirme yapan personelin TCKN ve açık adresleri görmesi engellenmeli; dinamik veri maskeleme (Dynamic Data Masking - DDM) ile
123*****456formatında gösterilmelidir. - Yedekleme Güvenliği: Veri tabanı diskte şifreli olsa dahi alınan
.bakveya.sqlyedekleme dosyalarının şifresiz olarak paylaşımlı ağ klasörlerine (SMB 445) bırakılması en yaygın veri sızıntısı kaynağıdır. Tüm yedekler aktarım anında ve depolandığı alanda şifrelenmelidir. - Erişim Loglarının Denetimi: TCKN ve fatura tablolarına yapılan
SELECTsorguları Veri Tabanı Aktivite İzleme (DAM) sistemleriyle denetlenmeli, mesai dışı toplu sorgu çekme girişimleri anında SOC'a iletilmelidir.