DGTLFACE – Dijital Teknoloji Ortağı

Lorem ipsum dolor sit amet, consectetuer adipiscing elit, sed diam nonummy nibh euismod tincidunt ut laoreet dolore magna aliquam erat volutpat.

KVKK Denetimine Hazırlık: Oteller İçin Veri Raporlama Checklist’i

KVKK Denetimine Hazırlık: Oteller İçin Veri Raporlama Checklist’i

10 dk okuma18 Şubat 2026DGTLFACE Editorial

KVKK denetimine girerken sorun genelde “rapor yok” değil; raporlar ve kayıtların farklı sistemlerde dağınık olması ve hızlı sunulamamasıdır. Bu rehber, oteldeki temel kanıt setini (evidence set) tek bir klasör yapısında toplamanız için pratik bir checklist verir: veri envanteri ve veri haritası dosyaları, erişim logları ve yetki kayıtları, consent/cookie kayıtları ve rezervasyon–PMS süreçlerinden örnek kayıtlar. (Not: Bu içerik hukuki danışmanlık değil, teknik/operasyonel hazırlık rehberidir. Hukuk ekibi + teknik ekip birlikte çalışmalıdır.)

Öne Çıkan Cevap

KVKK denetimine hazırlanırken en büyük sorun verinin dağınık olmasıdır. Oteller için doğru yaklaşım; veri envanteri, veri akış şemaları, erişim logları, yetki matrisi, consent/cookie raporları ve örnek rezervasyon/çağrı merkezi kayıtlarını tek bir klasör yapısında toplamak ve “kanıt seti” halinde sunmaktır. Bu hem denetimi hızlandırır hem de otelin veri güvenliği olgunluğunu gösterir.

Özet

Denetim öncesi kanıt seti hazırlayın: data inventory + data map, erişim logları, yetki kayıtları, consent/cookie raporları ve örnek rezervasyon kayıtları. Hepsini klasör yapısında paketleyin.

Maddeler

  • Hedef kitle: GM/otel sahibi, IT, operasyon, ajans yöneticisi
  • Ana KPI: Hazırlık süresi, eksik kayıt sayısı, denetim yanıt süresi, log kapsamı, erişim uyumu
  • Entity/İlişki: Audit Preparation → bundles → structured evidence set; Record/Log/Consent/Data Map → supports → compliance readiness
  • GEO: Türkiye/KVKK; turizm bölgeleri (Antalya/Belek/Side) örnek kayıt talepleri
  • Funnel: Operasyonel (hazırlık) → danışmanlık
  • Çıktı: Klasör diyagramı + checklist tablosu + son 7 gün kutusu + indirilebilir checklist asset

Kısa Cevap

Denetim için envanter, veri haritası, loglar ve consent raporlarını tek klasörde toplayıp kanıt seti oluşturun.

Hızlı Özet

  • 1) Klasör yapısını dondurun (yapı sabit, içerik güncel)
  • 2) INDEX dosyasını güncelleyin (sorumlu + tarih)
  • 3) Yetki matrisi ve aktif kullanıcı listesini yenileyin
  • 4) PMS login/değişiklik log örneklerini paketleyin
  • 5) Consent opt-in KPI raporunu güncelleyin ve “evren notu” ekleyin
  • 6) Örnek kayıtları maskeyle kontrol edin (PII sızıntısı olmasın)
  • 7) 30 dakikalık “dry-run” yapın: Her klasörden 1 dosya açıp kontrol edin

1. KVKK denetiminde genelde hangi kayıtlar talep edilir?

Data inventory, data map, log ve consent kayıtlarını denetim paketi olarak özetler
Data inventory, data map, log ve consent kayıtlarını denetim paketi olarak özetler

Denetimde talep edilen şey çoğu zaman “tek bir dosya” değil; otelin veri işleme süreçlerini kanıtlayan pakettir. Bu paketin omurgası; (1) veri envanteri ve veri haritası, (2) erişim ve log kanıtları, (3) rıza/consent ve aydınlatma kayıtları, (4) rezervasyon–PMS–çağrı merkezi gibi süreçlerden örnek kayıtlardır.

Otel ölçeğinde tipik kayıt grupları

  • Veri envanteri (Data Inventory): sistem × veri türü × amaç × erişim × saklama (not)
  • Veri haritası (Data Map): web → PMS → OTA → çağrı merkezi → muhasebe → CRM akış şeması
  • Erişim yetkileri: rol bazlı yetki matrisi, kullanıcı listesi, yetki değişiklik kayıtları
  • Log kanıtları: PMS login/değişiklik log’ları, entegrasyon log’ları, kritik sistem log politikası
  • Consent/cookie: opt-in/opt-out oranları, consent log örnekleri, banner_version, saklama prensibi
  • Süreç örnekleri: rezervasyon kayıt örneği, web form örneği, çağrı merkezi kayıt örneği
  • Operasyonel ekler: kamera kayıt yönetimi notu (saklama/erişim), cihaz envanteri notu (Varsayım: varsa)

Mini örnek (Antalya turizm oteli): Denetim talebi geldiğinde “PMS logları nerede?” sorusu 2 saat sürüyorsa, sorun logun yokluğu değil; “kanıt seti klasörü”nün hazır olmamasıdır. Bu rehberin amacı, her şeyi tek klasörde indeksli sunmaktır.

☑ Mini Check (kayıt grubu kontrolü)

  • Inventory + Data Map aynı paket içinde mi?
  • Yetki matrisi (rol→ekran) güncel mi?
  • Log örnekleri (ham + rapor) hazır mı?
  • Consent log örnekleri (maskeli) var mı?

Ne yapmalıyım?

  • Kayıtları 6 ana klasörde standardize edin (aşağıda).
  • Her klasöre “1 sayfalık özet” ekleyin (ne var, kim sorumlu).
  • Örnek kayıtları “maskeli” saklayın (gizlilik).
KVKK denetiminde istenen kayıt grupları, oteller için sade rehber görseli
KVKK denetiminde istenen kayıt grupları, oteller için sade rehber görseli

2. Oteller için KVKK denetim klasör yapısını nasıl kurarsınız?

Bu bölüm, rakip içeriklerin çoğunda eksik olan “somut klasör yapısı”nı verir. Amaç; denetimde istenecek her şeyin tek pakette bulunmasıdır.

Önerilen klasör diyagramı (kanıt seti)

Aşağıdaki yapıyı “KVKK-AUDIT-PACK_YYYY” gibi sürümleyebilirsiniz.

  • 01_Data_Inventory/ (data-inventory.xlsx (veya pdf), data-categories.md (Varsayım: kısa açıklama))
  • 02_Data_Map_Flows/ (data-map-overview.pdf, web-pms-ota-flow.png)
  • 03_Access_Rights/ (role-matrix.xlsx, active-users.csv, access-review-notes.pdf)
  • 04_Log_Evidence/ (pms-login-logs_sample.csv, pms-change-logs_sample.csv, logging-policy.pdf)
  • 05_Consent_Cookie/ (consent-log_sample.csv (maskeli), optin-kpi-dashboard.pdf, banner-version-history.md)
  • 06_Process_Samples/ (reservation-record_sample.pdf (maskeli), web-form_sample.pdf, call-center-note_sample.pdf (maskeli))
  • 07_Incidents_Improvements/ (Varsayım: varsa) (incident-reports_index.xlsx, improvement-actions.pdf)

Varsayım: Kamera kayıtları gibi özel alanlar varsa ayrıca “08_CCTV_Notes/” gibi bir klasör eklenebilir; ancak bu rehber hukuki detay yerine kanıt seti mantığında kalır.

Klasörün “index” dosyası (en büyük hızlandırıcı)

Her denetim paketinin kökünde tek sayfa bir INDEX.pdf tutun: Klasör listesi + içerik özeti, sorumlu kişi/rol, son güncelleme tarihi, erişim yetkisi (kim görebilir).

☑ Mini Check (klasör yapısı)

  • Her klasörde 1 çekirdek dosya + 1 kısa açıklama var mı?
  • Örnek kayıtlar maskeli mi?
  • “Son güncelleme tarihi” her klasörde yazıyor mu?
  • INDEX dosyası var mı?

Ne yapmalıyım?

  • Yukarıdaki 7 klasörü bir gün içinde oluşturun.
  • Her klasöre “minimum viable” 2 dosya koyun.
  • Sonra kapsamı büyütün; ama yapı sabit kalsın.
KVKK denetim dosya yapısı klasör diyagramı, kanıt setini görselleştirir
KVKK denetim dosya yapısı klasör diyagramı, kanıt setini görselleştirir

3. Veri envanteri ve veri haritası dosyaları (neden ikisi birden?)

Denetimde veri envanteri tek başına “liste” olarak kalırsa eksik anlaşılır; veri haritası ise “akış”ı görünür kılar. Birlikte olduklarında otelin veri işleme gerçekliği ortaya çıkar: hangi sistem hangi veriyi işliyor ve nereye aktarıyor?

Envanterde olmazsa olmaz alanlar

  • Sistem/kaynak (web, PMS, OTA, çağrı merkezi, CRM, muhasebe)
  • Veri türü (kimlik/iletişim/rezervasyon/ödeme durumu)
  • Amaç (rezervasyon yürütmek, kampanya göndermek gibi)
  • Erişim rolleri (rol bazlı)
  • Saklama notu (Varsayım: sınırlı süre hedefi)

Haritada (data map) olmazsa olmazlar

  • Transfer türü (API/export/manuel)
  • Üçüncü taraflar (OTA, e-posta aracı, ajans araçları)
  • Kritik risk noktaları (manuel export gibi)

☑ Mini Check (inventory + map)

  • Envanterde “erişim rolleri” var mı?
  • Haritada transfer türleri işaretli mi?
  • Üçüncü taraflar ayrı kutu olarak çizildi mi?

Ne yapmalıyım?

  • Envanter ve haritayı aynı sprintte çıkarın.
  • Haritadan “top 10 risk transfer” listesi üretin.
  • Bu listeyi 07_Incidents_Improvements klasörüne aksiyon olarak koyun.

4. Erişim logları ve yetki kayıtlarını denetime nasıl hazırlarım?

Erişim ve log kanıtı, “olay olursa iz süreriz” kapasitesinin ispatıdır. Denetimde iyi görünen şey, binlerce satır log değil; log’un kapsamı, saklama prensibi ve örnek kanıttır.

Yetki matrisi (rol bazlı)

  • Rol → ekran/işlev erişimi
  • Yeni kullanıcı açma/kapama prosedürü (Varsayım: kısa not)
  • Periyodik erişim gözden geçirme (aylık/çeyreklik)

Log kanıtı paketleme

  • PMS login log örneği (maskeli olabilir)
  • PMS değişiklik log örneği
  • Log politikası (hangi sistemde hangi log tutuluyor)
  • Log’ların nerede saklandığı ve erişim rolü

Mini örnek: Belek’te sezonluk personel sirkülasyonu yüksekse, “erişim review” kayıtları özellikle değerlidir; çünkü riskin büyük kısmı erişim ve insan faktöründe toplanır.

☑ Mini Check (log + yetki)

  • Rol matrisi güncel mi?
  • Aktif kullanıcı listesi hazır mı?
  • Login + change log örnekleri var mı?
  • Log politikası 1 sayfada yazıyor mu?

Ne yapmalıyım?

  • Yetki matrisi ve kullanıcı listesini aynı klasöre koyun.
  • Log kanıtlarını “örnek” olarak paketleyin; gereksiz ham veri yığmayın.
  • Sunucu güvenliği sayfanıza iç link verin: /tr/yazilim/sunucu-guvenlik
Log ve yetki kanıtı Mini Check, denetim paketini eksiksiz tamamlatır
Log ve yetki kanıtı Mini Check, denetim paketini eksiksiz tamamlatır

6. Rezervasyon & PMS süreçleri için örnek rapor seti

Denetimde “gerçek örnek” görmek isteyebilirler; burada amaç tüm veri değil, süreç kanıtıdır. Bu nedenle: Maskeli rezervasyon kayıt örneği (PDF), Web form örneği (hangi alanlar toplanıyor), Çağrı merkezi not örneği (gereksiz veri yok), PMS erişim log örneği (kimin eriştiği).

Mini örnek (Side): Rezervasyon kaydında gereksiz alanlar (örn. “not” alanında hassas bilgi) birikiyorsa, bunu “iyileştirme aksiyonu” olarak rapora eklemek olgunluk göstergesidir.

☑ Mini Check (örnek rapor seti)

  • Örnek kayıtlar maskeli mi?
  • Web form alanları listelenmiş mi?
  • Çağrı merkezi not standardı var mı?
  • PMS log örneği ekli mi?

7. Denetimden önce son 7 gün yapılacaklar

  1. Klasör yapısını dondurun (yapı sabit, içerik güncel)
  2. INDEX dosyasını güncelleyin (sorumlu + tarih)
  3. Yetki matrisi ve aktif kullanıcı listesini yenileyin
  4. PMS login/değişiklik log örneklerini paketleyin
  5. Consent opt-in KPI raporunu güncelleyin ve “evren notu” ekleyin
  6. Örnek kayıtları maskeyle kontrol edin (PII sızıntısı olmasın)
  7. 30 dakikalık “dry-run” yapın: Her klasörden 1 dosya açıp kontrol edin
Denetimden önce son 7 gün yapılacaklar, ekipler arası ortak kontrol listesi
Denetimden önce son 7 gün yapılacaklar, ekipler arası ortak kontrol listesi

8. KVKK Denetim Veri Raporlama Checklist’ini İndir — Veri Analizi & Raporlama (v1.0)

CHECKLISTv1.0Checklist + Sprint

KVKK Denetim Veri Raporlama Checklist’ini İndir — Veri Analizi & Raporlama (v1.0)

Bu checklist, otellerin KVKK denetimi öncesinde gerekli rapor ve kayıtları dağınık sistemlerden çıkarıp tek bir “kanıt seti” klasör yapısında toplamasını sağlar. Amaç; denetimde istenen belgeleri hızlı sunmak, eksik kayıt riskini azaltmak ve otelin veri güvenliği olgunluğunu görünür kılmaktır. Ayrıca 14 günlük hazırlık sprint planı ile uygulamayı hızlandırır.

Kim Kullanır?

GM/otel sahibi, IT/teknik ekip lideri, operasyon yöneticisi, ajans yöneticisi.

Nasıl Kullanılır?

  1. Klasör yapısını oluşturun ve her klasöre minimum çekirdek dosyaları koyun.
  2. Checklist’i işaretleyerek eksik kanıtları tamamlayın (owner+tarih).
  3. Sprint sonunda INDEX dosyasıyla “tek paket sunum” provası yapın.

Ölçüm & Önceliklendirme (Kısa sürüm)

  • ▢ ✅ [ ] 01_Data_Inventory — Veri envanteri dosyası hazır (sistem×veri×amaç×erişim×saklama notu); Son güncelleme tarihi ve sorumlu eklendi
  • ▢ ✅ [ ] 02_Data_Map_Flows — Web→PMS→OTA→Çağrı Merkezi akış diyagramı hazır; Transfer türleri (API/export/manuel) işaretli
  • ▢ ✅ [ ] 03_Access_Rights — Rol bazlı yetki matrisi hazır; Aktif kullanıcı listesi güncel; Erişim gözden geçirme notu var
  • ▢ ✅ [ ] 04_Log_Evidence — PMS login log örneği (maskeli); PMS değişiklik log örneği; Log politikası (kapsam + saklama + erişim rolü)
  • ▢ ✅ [ ] 05_Consent_Cookie — Consent log örnekleri (maskeli 3 kayıt); Opt-in KPI raporu (stats/marketing); Banner sürüm geçmişi
  • ▢ ✅ [ ] 06_Process_Samples — Maskeli rezervasyon kayıt örneği; Web form alan seti (hangi veri toplanıyor); Çağrı merkezi örnek not (gereksiz veri yok)
  • ▢ ✅ [ ] 07_Incidents_Improvements (Varsayım: varsa) — Olay raporu index’i veya “yok” beyan notu; İyileştirme aksiyonları listesi (owner+tarih)

PDF içinde: Problem→Kök Neden→Çözüm tablosu + 14 gün sprint planı + önce/sonra KPI tablosu

Checklist’i İndir Ücretsiz • PDF / Excel

9. Hazırlık KPI’ları: eksik kayıt sayısı ve denetim yanıt süresi

Hazırlık KPI’ları: eksik kayıt sayısı ve denetim yanıt süresi, otel olgunluğunu ölçer”
Hazırlık KPI’ları: eksik kayıt sayısı ve denetim yanıt süresi, otel olgunluğunu ölçer”
Tablo: Hazırlanması gereken raporların checklist tablosu
KategoriDosyaSorumluGüncelleme
Data Inventorydata-inventory.xlsx (veya pdf)IT/teknik ekipDönemsel
Data Mapdata-map-overview.pdfIT/teknik ekipDönemsel
Access Rightsrole-matrix.xlsxIT/teknik ekipAylık/Çeyreklik
Log Evidencepms-login-logs_sample.csvIT/teknik ekipDenetim öncesi paket
Consent/Cookieconsent-log_sample.csv (maskeli)Pazarlama/ITAylık
Process Samplesreservation-record_sample.pdf (maskeli)OperasyonDenetim öncesi paket
Incidents/Improvements (Varsayım: varsa)improvement-actions.pdfIT/OperasyonDönemsel

10. Sonuç: Denetimde hız, “kanıt seti”nin hazır olmasına bağlıdır

Denetim paketi çıktıları: klasör seti, index dosyası ve örnek kanıtlar kartı
Denetim paketi çıktıları: klasör seti, index dosyası ve örnek kanıtlar kartı

Denetimde talep edilen şey çoğu zaman tek bir dosya değil; otelin veri işleme süreçlerini kanıtlayan pakettir. Veri envanteri + veri haritası, erişim/log kanıtları, consent/cookie kayıtları ve süreç örneklerini tek bir klasör yapısında “kanıt seti” halinde sunmak denetimi hızlandırır ve eksik kayıt riskini azaltır.

Bir Sonraki Adım

Oteliniz için denetim klasör yapısını ve kanıt setini birlikte kurup hazır hale getirelim.

Sık Sorulan Sorular

KVKK denetimine hazırlanırken hangi raporlar ve kayıtlar gerekir?
Veri envanteri ve veri haritası, erişim yetki matrisi, PMS/entegrasyon log kanıtları, consent/cookie raporları ve rezervasyon–web form–çağrı merkezi örnek kayıtları temel seti oluşturur. Hepsi tek bir denetim klasör yapısında toplanmalıdır.
Oteller için KVKK denetim dosya yapısı nasıl oluşturulmalı?
Inventory, data map, access rights, log evidence, consent/cookie ve process samples klasörleriyle bir “kanıt seti” kurun. Kök dizine INDEX dosyası ekleyip her klasörde sorumlu ve son güncelleme tarihini belirtin.
Erişim logları ve yetki kayıtlarını denetime nasıl hazırlarım?
Rol bazlı yetki matrisi + aktif kullanıcı listesi + erişim gözden geçirme notunu paketleyin. PMS login/değişiklik log örneklerini ve log politikasını (kapsam/saklama/erişim rolü) birlikte sunun.
Consent ve çerez kayıtlarını nasıl sunmalıyım?
Consent log örnekleri (maskeli), banner sürüm geçmişi, opt-in KPI raporu ve saklama/erişim prensibi notunu birlikte verin. Ayrıca raporların “izinli evreni” temsil ettiğini dashboard’da belirtin.
Denetimden önce son 7 günde en kritik işler nedir?
Klasör yapısını sabitlemek, INDEX’i güncellemek, yetki matrisi ve log örneklerini paketlemek, consent KPI raporunu güncellemek ve maskeli örnek kayıtların PII sızıntısı içermediğini kontrol etmektir.
KVKK Denetimine Hazırlık: Oteller İçin Veri Raporlama Checklist’i | DGTLFACE