Veri Güvenliği ve KVKK: iGaming Platformlarında Uyumluluk Rehberi
Güncelleme: 2026-09-06 — Bu içerik hukuki danışmanlık değildir. Gerekli durumlarda bir avukata danışın.
Açılış: Masaüstünde bir uyarı penceresi
Gece vardiyası. Test ortamında bir bildirim çıktı: “Şüpheli dış veri aktarımı”. Ekip bir anda sustu. Kimin erişimi var? Hangi tablo açıldı? Hangi loglar tutuldu? Kiminle paylaşım yapıldı? Hepimiz aynı şeyi düşündük: “Kullanıcı verisi güvende mi?”
Kısa bir sessizlikten sonra ekranları paylaştık. Veri akışını izledik. Logları açtık. Kaynak belli oldu, etkiyi sınırladık. O an netleşti: iGaming’de güvenlik plansız olmaz. KVKK olmadan asla olmaz. Peki, nereden başlamalıyız?
Neden şimdi? iGaming’de baskı artıyor
Oyun ve bahis hızla büyüyor. Yaş doğrulama, KYC/AML, bonus avcılığı, hesap ele geçirme ve para aklama girişimleri artıyor. Reklam tarafında çerez ve profilleme riskleri var. Regülasyonlar sıkı. Oyuncular bilinçli. Hata için alan dar.
KVKK bu tabloyu düzene sokar. Kuralları netleştirir. Veriyi korur. İşe değer katar. Uyum sadece “görev” değil; güven, itibar ve gelir kaynağıdır.
Hızlı harita: KVKK’nın iGaming’e dokunan maddeleri
- Hukuka uygun işleme (Madde 5–6): Amaçla sınırlı, ölçülü, şeffaf işleme.
- Özel nitelikli veriler: Mümkünse işlemeyin; şartlar çok sıkıdır.
- Açık rıza: Serbest, bilgilendirilmiş, belirli olmalı. Pazarlama/çerezler için kritik.
- Yurt dışına aktarım (Madde 9): Hukuki dayanak ve güvenlik önlemleri şart.
- Veri minimizasyonu: Gerekli olmayan veriyi almayın. Formdan başlayın.
- Saklama süreleri: Süre dolunca silin ya da anonimleştirin.
- VERBIS ve kayıtlar: Süreçlerinizi ve sorumluları tanımlayın.
- Aydınlatma: Açık, katmanlı, kolay dil. Kayıt anında sunun.
Daha fazla bilgi için resmi metinlere bakın: KVKK Kanunu.
Yan not: “Açık rıza mı, meşru menfaat mi?” iGaming’de gri alanlar olur. Pazarlama ve reklam çerezleri genelde rıza ister. Güvenlik ve dolandırıcılık önleme, meşru menfaat ile temellendirilebilir; ama denge testi ve aydınlatma gerekir.
Üç gerçek risk: sahadan notlar
1) Hesap ele geçirme ve hileli bonus avcılığı
Botlar, sızdırılmış parolalar, tek kullanımlık e-postalar ve cihaz çiftlikleri… Amaç: bonusu sömürmek ya da bakiye çalmak. Çözüm: 2FA, cihaz parmak izi, IP reputasyonu, anomali tespiti, oturum koruması. İnsan gözü de lazım: yüksek riskli işlemlerde manuel inceleme eşiği.
2) Reklam çerezleri ve profilleme
Agresif izleme kısa vadede dönüşüm getirebilir; uzun vadede şikâyet ve ceza getirir. CMP ile açık rıza toplayın. Amaç bazlı seçim sunun. Rızasız reklam çerezini yüklemeyin. “Gerekli” çerezleri de şeffafça anlatın.
3) Üçüncü taraf entegrasyonları
Ödeme ağ geçitleri, canlı destek, analitik, hile tespiti, kimlik doğrulama… Zincirde her halka önemlidir. Sözleşmelerde veri güvenliği şartları, alt işlemci bildirimi, denetim hakkı ve ihlal bildirimi yer alsın. Bulut ve tedarikçi kontrolleri için şu çerçeve yol gösterir: Cloud Security Alliance kontrolleri.
Mikro öneri: Her risk için bir metrik belirleyin. Örn: ATO (hesap ele geçirme) yakalama oranı, rıza geri çekme süresi, tedarikçi denetim skoru.
Masanın üstü: iGaming veri akışını çizelim
Kullanıcı kaydı → Yaş doğrulama → KYC/AML dokümanları → Oyun içi davranış ve işlem günlükleri → Ödeme/çekim → İade/şikâyet → Arşiv/silme. Her düğümde “kırmızı bayrakları” belirleyin: fazla veri talebi, amacı aşan log, uzun saklama, zayıf erişim, açık üçüncü taraf aktarımı.
Teknik ve süreç standartları için pratik bir referans: GLI’nin interaktif oyun sistemleri rehberleri.
Kontrol matrisi: KVKK → süreç → kontrol → kanıt
Aşağıdaki tabloyu proje tahtanızda kullanın. Her satır bir “söz veriyoruz” cümlesi gibi düşünülmeli ve ölçülmelidir.
| Aydınlatma (Madde 10) | Kayıt akışı | Katmanlı aydınlatma, sürüm takibi | Aydınlatma gösterim oranı %100; kabul zaman damgası |
| Açık rıza (Madde 5/6) | Çerez/pazarlama | CMP ile amaç bazlı rıza; rıza günlükleri | Geçerli rıza oranı; rıza geri çekme süresi (dk) |
| Veri minimizasyonu | KYC/AML | Zorunlu alan denetimi; doküman maskeleme | Gereksiz alan sayısı = 0; maskeleme kapsamı %100 |
| Aktarım (Madde 9) | Üçüncü taraf ödemeler | Standart sözleşme maddeleri, TIA, şifreli aktarım | Tedarikçi denetim skoru; aktarım kaydı |
| Erişim kontrolü | Tüm ortamlar | IAM, yetki matrisi, 2FA, least privilege | Yetkisiz erişim olayı = 0; erişim gözden geçirme periyodu |
| Loglama ve izleme | Oyun/ödeme olayları | PII’siz log, bütünlük imzası, SIEM uyarıları | MTTD/MTTR; yanlış pozitif oranı |
| Saklama ve silme | Arşiv/sonlandırma | Politika + otomatik yaşam döngüsü (DLP/ILM) | Süre aşımı ihlali = 0; anonimleştirme oranı |
| İhlal bildirimi | IR planı | Olay akış şeması, bildirim şablonları, delil koruma | İlk yanıt süresi; “en kısa sürede” bildirim |
| Özel nitelikli veri | Destek süreçleri | İşlememe ilkesi; gerekliyse ek koruma ve rıza | Özel veri teması = 0; istisna kaydı |
| Üçüncü taraf yönetimi | Tüm entegrasyonlar | DPA, alt işlemci bildirimi, denetim hakkı | Sözleşme güncellik oranı; denetim bulgusu kapatma süresi |
Çerezler ve takip: neyi, ne zaman, nasıl
Çerezleri üçe ayırın: zorunlu, analiz, reklam. Zorunlu olanlar siteyi çalıştırır. Analiz ve reklam için rıza gerekir. Mobilde SDK’lar da “çerez gibi” çalışır; aynı kurallar geçerlidir. CMP ile kontrol paneli sunun. Rıza vermeyen kullanıcıya reklam çerezi yüklemeyin. Aydınlatmayı basit ve katmanlı yazın.
Türkiye uygulaması için resmi rehberleri izleyin: Kurul’un çerez uygulamalarına ilişkin rehberleri.
Teknik omurga: şifreleme, erişim, günlükler
Veriyi taşırken ve saklarken şifreleyin (in transit / at rest). Anahtar yönetimini ayrı tutun. Erişimde “least privilege” uygulayın. Prod ve test ortamlarını ayırın. Testte gerçek PII kullanmayın; maskeleyin ya da sahte veri üretin. Loglarda PII tutmayın; gerekliyse kısmi maskeleme yapın. WAF ve RASP ile uygulama katmanını koruyun. Standart arıyorsanız şu çerçeve iyi bir başlangıçtır: NIST Siber Güvenlik Çerçevesi.
Uygulama riskleri için canlı bir liste: OWASP Top 10 uygulama güvenliği riskleri. Yönetim sistemi kurmak isterseniz: ISO/IEC 27001 bilgi güvenliği standardı. Ödeme verisi işliyorsanız: PCI DSS 4.0 ödeme güvenliği gereklilikleri.
Saha notu: Sahte kimlikle kayıt dalgaları olduğunda, cihaz parmak izi + hız limiti + anomali skoru işe yarar. Skor belli eşiği aşınca işlem bloke olur ve bir analist kontrol eder.
Hukuki pratikler: rıza, aydınlatma, saklama ve silme
Aydınlatma: Katmanlı yazın. İlk katmanda kısa ve net bilgi verin: kim, hangi amaçla, hangi veri, hangi haklar. Detaylar ikinci katmanda olsun. Dil basit olsun.
Rıza yönetimi: Zorunlu olmayan işler için açık rıza alın. Rızayı kanıtlayan kayıt tutun. Geri çekmeyi tek tık yapın. Kullanıcı panelinde tercihlerini gösterin.
Saklama ve silme: Süreleri işleme amacına göre ayarlayın. Süresi dolunca otomatik silin ya da anonimleştirin. Yedeklerdeki veriyi de planlayın.
Özel nitelikli veriler: Mümkünse işlemeyin. Zorunlu ise ek koruma ve açık rıza gerekir. AML/KYC yükümlülükleri için yasal dayanaklarınızı açıkça anlatın. Türkiye’de AML için referans: Türkiye’de AML ve MASAK yükümlülükleri.
İhlal olursa: ilk 24 saat ve sonrası
Planınız hazır olsun. Triage yapın: hangi veri, kaç kişi, ne kadar süre, nasıl oldu? Etki analizini çıkarın. Delilleri koruyun. Günlükleri saklayın. İlgili ekiplere haber verin. Kullanıcı iletişim şablonunu hazır tutun. Kurum ve ilgili kişilere “en kısa sürede” bildirim yapın. Öğrenilen dersleri kaydedin.
- Olayı kaynağında durdurun (erişim kesme, anahtar yenileme).
- Hukuk, güvenlik, iletişim ekiplerini aynı kanala alın.
- Teknik bulguları tek raporda toplayın.
- Takip düzeltmelerini planlayın ve tarih atayın.
Mühendislik yaklaşımı için iyi bir referans: ENISA veri koruma mühendisliği yaklaşımı.
Uluslararası çerçeveler: nerede kesişir?
Çok ülkeye hizmet veren iGaming şirketleri KVKK ile birlikte GDPR ilkelerine de bakar. Rıza yorumu, meşru menfaat testi, aktarım kuralları, büyük ölçüde benzer. Rıza için net açıklamalar burada bulunur: EDPB’nin rıza konulu kılavuzu.
Oyun regülatörleri de kullanıcı koruması ister. Pratik ilkeler için: Malta Gaming Authority oyuncu koruma ilkeleri ve uzaktan teknik gereksinimler için: UKGC’nin uzaktan teknik standartları. Tüm bu çerçevelerden “asgari standart” çıkarın ve yerel kurallarla eşleyin.
Bağımsız kaynaklar ve güvenilir üçüncü taraflar
Oyuncu güveni kritiktir. Bağımsız inceleme siteleri; lisans, güvenlik işaretleri, ödeme hızı ve şikâyet çözümünü görünür kılar. Bu saydamlık, sizin uyum çabanızı da destekler. Örneğin, bölgesel rehberler “canlı krupiyeli oyun” kalitesi ve güven sinyallerini özetler. Doğal bir karşılaştırma noktası olarak en iyi canlı casino siteleri gibi kaynaklar; lisans doğrulama, tedarikçi çeşitliliği ve ödeme deneyimi gibi başlıklarda kullanıcıları bilgilendirir. Not: Böyle kaynaklarda yer alırken, ortaklık ilişkileri varsa bunu açıkça belirtin.
Kapanış: bugün başlamak için 7 adım
- Veri akış haritasını çıkarın (kayıt → KYC → oyun → ödeme → destek → arşiv).
- CMP kurun, rıza günlüklerini bağlayın, çerezleri amaç bazlı yönetin.
- Form alanlarını kısaltın; testte PII’yi maskeleyin.
- IAM, 2FA ve yetki matrisini güncelleyin; erişim incelemesi yapın.
- SIEM kural seti ve uyarı eşiklerini ATO/bonus suistimaline göre ayarlayın.
- Üçüncü taraf sözleşmelerini (DPA, alt işlemci, denetim) güncelleyin.
- Olay müdahale planını test edin; bildirim şablonlarını hazır tutun.
“Bu rehber nasıl hazırlandı?” (EEAT notu)
Bu rehber, iGaming güvenlik denetimlerinden edinilen saha deneyimi, KVKK Kurul kararlarının incelenmesi, NIST, OWASP, ISO/IEC 27001, PCI DSS, CSA, GLI, KVKK, MASAK, ENISA, EDPB, MGA ve UKGC gibi kaynaklarla karşılaştırmalı okuma yapılarak oluşturuldu.
Yazar hakkında
iGaming ve bilgi güvenliği alanında çalışan bir uyum danışmanı. KVKK projeleri, KYC/AML süreç tasarımı, ISO 27001 iç denetimi ve olay müdahalesi konularında saha deneyimi var. Bu metin bilgilendirme amaçlıdır; hukuki danışmanlık değildir.
Sık sorulan kısa notlar (mini-SSS)
Reklam çerezleri için her zaman rıza gerekir mi? Genelde evet. Rıza yoksa bu çerezleri yüklemeyin. Aydınlatma metniniz net olsun.
Silme mi anonimleştirme mi? Amaç bittiğinde silin. İstatistik için veri gerekiyorsa, kalıcı ve geri döndürülemez anonimleştirme tercih edin.
İhlal bildirimi süresi nedir? KVKK’da “en kısa sürede” ifadesi esastır. İç süreçte saatlik hedef koyun ve bunu ölçün.
Üçüncü taraflarla veri paylaşımı nasıl güvenli olur? DPA yapın, aktarım güvenliğini şifreleme ile sağlayın, denetim hakkını sözleşmeye yazın, düzenli gözden geçirme yapın.