1. KVKK denetiminde genelde hangi kayıtlar talep edilir?

Denetimde talep edilen şey çoğu zaman “tek bir dosya” değil; otelin veri işleme süreçlerini kanıtlayan pakettir. Bu paketin omurgası; (1) veri envanteri ve veri haritası, (2) erişim ve log kanıtları, (3) rıza/consent ve aydınlatma kayıtları, (4) rezervasyon–PMS–çağrı merkezi gibi süreçlerden örnek kayıtlardır.
Otel ölçeğinde tipik kayıt grupları
- •Veri envanteri (Data Inventory): sistem × veri türü × amaç × erişim × saklama (not)
- •Veri haritası (Data Map): web → PMS → OTA → çağrı merkezi → muhasebe → CRM akış şeması
- •Erişim yetkileri: rol bazlı yetki matrisi, kullanıcı listesi, yetki değişiklik kayıtları
- •Log kanıtları: PMS login/değişiklik log’ları, entegrasyon log’ları, kritik sistem log politikası
- •Consent/cookie: opt-in/opt-out oranları, consent log örnekleri, banner_version, saklama prensibi
- •Süreç örnekleri: rezervasyon kayıt örneği, web form örneği, çağrı merkezi kayıt örneği
- •Operasyonel ekler: kamera kayıt yönetimi notu (saklama/erişim), cihaz envanteri notu (Varsayım: varsa)
Mini örnek (Antalya turizm oteli): Denetim talebi geldiğinde “PMS logları nerede?” sorusu 2 saat sürüyorsa, sorun logun yokluğu değil; “kanıt seti klasörü”nün hazır olmamasıdır. Bu rehberin amacı, her şeyi tek klasörde indeksli sunmaktır.
☑ Mini Check (kayıt grubu kontrolü)
- • Inventory + Data Map aynı paket içinde mi?
- • Yetki matrisi (rol→ekran) güncel mi?
- • Log örnekleri (ham + rapor) hazır mı?
- • Consent log örnekleri (maskeli) var mı?
Ne yapmalıyım?
- • Kayıtları 6 ana klasörde standardize edin (aşağıda).
- • Her klasöre “1 sayfalık özet” ekleyin (ne var, kim sorumlu).
- • Örnek kayıtları “maskeli” saklayın (gizlilik).

2. Oteller için KVKK denetim klasör yapısını nasıl kurarsınız?
Bu bölüm, rakip içeriklerin çoğunda eksik olan “somut klasör yapısı”nı verir. Amaç; denetimde istenecek her şeyin tek pakette bulunmasıdır.
Önerilen klasör diyagramı (kanıt seti)
Aşağıdaki yapıyı “KVKK-AUDIT-PACK_YYYY” gibi sürümleyebilirsiniz.
- •01_Data_Inventory/ (data-inventory.xlsx (veya pdf), data-categories.md (Varsayım: kısa açıklama))
- •02_Data_Map_Flows/ (data-map-overview.pdf, web-pms-ota-flow.png)
- •03_Access_Rights/ (role-matrix.xlsx, active-users.csv, access-review-notes.pdf)
- •04_Log_Evidence/ (pms-login-logs_sample.csv, pms-change-logs_sample.csv, logging-policy.pdf)
- •05_Consent_Cookie/ (consent-log_sample.csv (maskeli), optin-kpi-dashboard.pdf, banner-version-history.md)
- •06_Process_Samples/ (reservation-record_sample.pdf (maskeli), web-form_sample.pdf, call-center-note_sample.pdf (maskeli))
- •07_Incidents_Improvements/ (Varsayım: varsa) (incident-reports_index.xlsx, improvement-actions.pdf)
Varsayım: Kamera kayıtları gibi özel alanlar varsa ayrıca “08_CCTV_Notes/” gibi bir klasör eklenebilir; ancak bu rehber hukuki detay yerine kanıt seti mantığında kalır.
Klasörün “index” dosyası (en büyük hızlandırıcı)
Her denetim paketinin kökünde tek sayfa bir INDEX.pdf tutun: Klasör listesi + içerik özeti, sorumlu kişi/rol, son güncelleme tarihi, erişim yetkisi (kim görebilir).
☑ Mini Check (klasör yapısı)
- • Her klasörde 1 çekirdek dosya + 1 kısa açıklama var mı?
- • Örnek kayıtlar maskeli mi?
- • “Son güncelleme tarihi” her klasörde yazıyor mu?
- • INDEX dosyası var mı?
Ne yapmalıyım?
- • Yukarıdaki 7 klasörü bir gün içinde oluşturun.
- • Her klasöre “minimum viable” 2 dosya koyun.
- • Sonra kapsamı büyütün; ama yapı sabit kalsın.

3. Veri envanteri ve veri haritası dosyaları (neden ikisi birden?)
Denetimde veri envanteri tek başına “liste” olarak kalırsa eksik anlaşılır; veri haritası ise “akış”ı görünür kılar. Birlikte olduklarında otelin veri işleme gerçekliği ortaya çıkar: hangi sistem hangi veriyi işliyor ve nereye aktarıyor?
Envanterde olmazsa olmaz alanlar
- •Sistem/kaynak (web, PMS, OTA, çağrı merkezi, CRM, muhasebe)
- •Veri türü (kimlik/iletişim/rezervasyon/ödeme durumu)
- •Amaç (rezervasyon yürütmek, kampanya göndermek gibi)
- •Erişim rolleri (rol bazlı)
- •Saklama notu (Varsayım: sınırlı süre hedefi)
Haritada (data map) olmazsa olmazlar
- •Transfer türü (API/export/manuel)
- •Üçüncü taraflar (OTA, e-posta aracı, ajans araçları)
- •Kritik risk noktaları (manuel export gibi)
☑ Mini Check (inventory + map)
- • Envanterde “erişim rolleri” var mı?
- • Haritada transfer türleri işaretli mi?
- • Üçüncü taraflar ayrı kutu olarak çizildi mi?
Ne yapmalıyım?
- • Envanter ve haritayı aynı sprintte çıkarın.
- • Haritadan “top 10 risk transfer” listesi üretin.
- • Bu listeyi 07_Incidents_Improvements klasörüne aksiyon olarak koyun.
4. Erişim logları ve yetki kayıtlarını denetime nasıl hazırlarım?
Erişim ve log kanıtı, “olay olursa iz süreriz” kapasitesinin ispatıdır. Denetimde iyi görünen şey, binlerce satır log değil; log’un kapsamı, saklama prensibi ve örnek kanıttır.
Yetki matrisi (rol bazlı)
- •Rol → ekran/işlev erişimi
- •Yeni kullanıcı açma/kapama prosedürü (Varsayım: kısa not)
- •Periyodik erişim gözden geçirme (aylık/çeyreklik)
Log kanıtı paketleme
- •PMS login log örneği (maskeli olabilir)
- •PMS değişiklik log örneği
- •Log politikası (hangi sistemde hangi log tutuluyor)
- •Log’ların nerede saklandığı ve erişim rolü
Mini örnek: Belek’te sezonluk personel sirkülasyonu yüksekse, “erişim review” kayıtları özellikle değerlidir; çünkü riskin büyük kısmı erişim ve insan faktöründe toplanır.
☑ Mini Check (log + yetki)
- • Rol matrisi güncel mi?
- • Aktif kullanıcı listesi hazır mı?
- • Login + change log örnekleri var mı?
- • Log politikası 1 sayfada yazıyor mu?
Ne yapmalıyım?
- • Yetki matrisi ve kullanıcı listesini aynı klasöre koyun.
- • Log kanıtlarını “örnek” olarak paketleyin; gereksiz ham veri yığmayın.
- • Sunucu güvenliği sayfanıza iç link verin: /tr/yazilim/sunucu-guvenlik

5. Consent, çerez ve aydınlatma kayıtlarını nasıl sunmalıyım?
Cookie/consent tarafında denetimde aranan şey; “banner var mı?” değil, kanıtlanabilir rıza kaydı ve ölçümün rıza bazlı çalıştığının gösterimidir. Bu yüzden: Consent log örnekleri (maskeli), Banner sürüm geçmişi (banner_version), Opt-in KPI raporu (istatistik/pazarlama ayrı), Saklama ve erişim prensibi notu.
Kritik yorum kuralı: Opt-in oranı ölçüldüğünde, Analytics/raporlar “tüm kullanıcılar” yerine izin veren kullanıcılar evrenini temsil eder; bu notu dashboard’a eklemek denetimde de iç yönetimde de faydalıdır.
☑ Mini Check (consent paketi)
- • Consent log örneği var mı?
- • Banner sürümü ve zaman damgası var mı?
- • Opt-in KPI raporu var mı?
- • Saklama prensibi yazılı mı?
Ne yapmalıyım?
- • Consent klasöründe “denetim eki” olarak 3 örnek kayıt tutun.
- • Opt-in KPI raporunu aylık güncelleyin.
- • KVKK uyum hizmeti sayfanıza iç link verin: /tr/yazilim/kvkk-uyum-hizmeti
6. Rezervasyon & PMS süreçleri için örnek rapor seti
Denetimde “gerçek örnek” görmek isteyebilirler; burada amaç tüm veri değil, süreç kanıtıdır. Bu nedenle: Maskeli rezervasyon kayıt örneği (PDF), Web form örneği (hangi alanlar toplanıyor), Çağrı merkezi not örneği (gereksiz veri yok), PMS erişim log örneği (kimin eriştiği).
Mini örnek (Side): Rezervasyon kaydında gereksiz alanlar (örn. “not” alanında hassas bilgi) birikiyorsa, bunu “iyileştirme aksiyonu” olarak rapora eklemek olgunluk göstergesidir.
☑ Mini Check (örnek rapor seti)
- • Örnek kayıtlar maskeli mi?
- • Web form alanları listelenmiş mi?
- • Çağrı merkezi not standardı var mı?
- • PMS log örneği ekli mi?
7. Denetimden önce son 7 gün yapılacaklar
- Klasör yapısını dondurun (yapı sabit, içerik güncel)
- INDEX dosyasını güncelleyin (sorumlu + tarih)
- Yetki matrisi ve aktif kullanıcı listesini yenileyin
- PMS login/değişiklik log örneklerini paketleyin
- Consent opt-in KPI raporunu güncelleyin ve “evren notu” ekleyin
- Örnek kayıtları maskeyle kontrol edin (PII sızıntısı olmasın)
- 30 dakikalık “dry-run” yapın: Her klasörden 1 dosya açıp kontrol edin

8. KVKK Denetim Veri Raporlama Checklist’ini İndir — Veri Analizi & Raporlama (v1.0)
KVKK Denetim Veri Raporlama Checklist’ini İndir — Veri Analizi & Raporlama (v1.0)
Bu checklist, otellerin KVKK denetimi öncesinde gerekli rapor ve kayıtları dağınık sistemlerden çıkarıp tek bir “kanıt seti” klasör yapısında toplamasını sağlar. Amaç; denetimde istenen belgeleri hızlı sunmak, eksik kayıt riskini azaltmak ve otelin veri güvenliği olgunluğunu görünür kılmaktır. Ayrıca 14 günlük hazırlık sprint planı ile uygulamayı hızlandırır.
Kim Kullanır?
GM/otel sahibi, IT/teknik ekip lideri, operasyon yöneticisi, ajans yöneticisi.
Nasıl Kullanılır?
- Klasör yapısını oluşturun ve her klasöre minimum çekirdek dosyaları koyun.
- Checklist’i işaretleyerek eksik kanıtları tamamlayın (owner+tarih).
- Sprint sonunda INDEX dosyasıyla “tek paket sunum” provası yapın.
Ölçüm & Önceliklendirme (Kısa sürüm)
- ▢ ✅ [ ] 01_Data_Inventory — Veri envanteri dosyası hazır (sistem×veri×amaç×erişim×saklama notu); Son güncelleme tarihi ve sorumlu eklendi
- ▢ ✅ [ ] 02_Data_Map_Flows — Web→PMS→OTA→Çağrı Merkezi akış diyagramı hazır; Transfer türleri (API/export/manuel) işaretli
- ▢ ✅ [ ] 03_Access_Rights — Rol bazlı yetki matrisi hazır; Aktif kullanıcı listesi güncel; Erişim gözden geçirme notu var
- ▢ ✅ [ ] 04_Log_Evidence — PMS login log örneği (maskeli); PMS değişiklik log örneği; Log politikası (kapsam + saklama + erişim rolü)
- ▢ ✅ [ ] 05_Consent_Cookie — Consent log örnekleri (maskeli 3 kayıt); Opt-in KPI raporu (stats/marketing); Banner sürüm geçmişi
- ▢ ✅ [ ] 06_Process_Samples — Maskeli rezervasyon kayıt örneği; Web form alan seti (hangi veri toplanıyor); Çağrı merkezi örnek not (gereksiz veri yok)
- ▢ ✅ [ ] 07_Incidents_Improvements (Varsayım: varsa) — Olay raporu index’i veya “yok” beyan notu; İyileştirme aksiyonları listesi (owner+tarih)
PDF içinde: Problem→Kök Neden→Çözüm tablosu + 14 gün sprint planı + önce/sonra KPI tablosu
9. Hazırlık KPI’ları: eksik kayıt sayısı ve denetim yanıt süresi

| Kategori | Dosya | Sorumlu | Güncelleme |
|---|---|---|---|
| Data Inventory | data-inventory.xlsx (veya pdf) | IT/teknik ekip | Dönemsel |
| Data Map | data-map-overview.pdf | IT/teknik ekip | Dönemsel |
| Access Rights | role-matrix.xlsx | IT/teknik ekip | Aylık/Çeyreklik |
| Log Evidence | pms-login-logs_sample.csv | IT/teknik ekip | Denetim öncesi paket |
| Consent/Cookie | consent-log_sample.csv (maskeli) | Pazarlama/IT | Aylık |
| Process Samples | reservation-record_sample.pdf (maskeli) | Operasyon | Denetim öncesi paket |
| Incidents/Improvements (Varsayım: varsa) | improvement-actions.pdf | IT/Operasyon | Dönemsel |
10. Sonuç: Denetimde hız, “kanıt seti”nin hazır olmasına bağlıdır

Denetimde talep edilen şey çoğu zaman tek bir dosya değil; otelin veri işleme süreçlerini kanıtlayan pakettir. Veri envanteri + veri haritası, erişim/log kanıtları, consent/cookie kayıtları ve süreç örneklerini tek bir klasör yapısında “kanıt seti” halinde sunmak denetimi hızlandırır ve eksik kayıt riskini azaltır.
Bir Sonraki Adım
Oteliniz için denetim klasör yapısını ve kanıt setini birlikte kurup hazır hale getirelim.
