Görüntüleyici.com

Ana sayfa/Blog/Gizlilik ve KVKK

Online Dosya Dönüştürücüler Güvenli mi? KVKK ve Yükleme Riski

Dönüştürücüye yüklenen her belge başka birinin sunucusunda bir kopya bırakır. Bunun KVKK'daki karşılığını, avukat ve muhasebeciler için anlamını ve tarayıcıda çalışan araçların farkını geliştirici araçlarıyla nasıl doğrulayacağınızı anlatıyoruz.

Görüntüleyici.com Editör Ekibi5 dk okuma

Sunucu odasında elinde tablet tutan kadın
Görsel: kaynak ve lisans bilgisi

"PDF'i Word'e çevir" düğmesine bastığınızda, yükleme tabanlı bir dönüştürücü dosyanızın bir kopyasını kendi sunucusuna alır, orada işler ve sonucu size geri gönderir. Kopya bir süre o sunucuda kalır. Sözleşme, maaş bordrosu, hasta raporu ya da müvekkil dilekçesi söz konusuysa asıl soru dönüşüm kalitesi değil, bu kopyanın nerede, ne kadar süre ve kimlerin erişimine açık biçimde durduğudur.

Yükleme anında ve sonrasında ne olur

Adres çubuğundaki kilit simgesi, yani HTTPS, dosyanın yolda başkaları tarafından okunmasını engeller. Sunucuya vardıktan sonra ne olacağı hakkında hiçbir şey söylemez. Tipik bir yükleme tabanlı hizmette dosya şu duraklardan geçebilir:

  • Geçici depolama: Dönüşüm kuyruğunda beklerken diske yazılır.
  • Çıktı depolama: İndirme bağlantısı geçerli olduğu sürece sonuç dosyası saklanır. Bağlantıyı bilen herkes dosyayı indirebilir.
  • Yedekler ve kayıtlar: "Dosyalar iki saat sonra silinir" vaadi, yedekleme sistemlerini ve hata kayıtlarını kapsamayabilir.
  • Alt hizmet sağlayıcılar: Sunucu bir bulut sağlayıcısında, dönüşüm motoru başka bir şirketin API'sinde çalışıyor olabilir.

Bu adımların hiçbirini kullanıcı olarak denetleyemezsiniz. Silme vaadi doğru olabilir; ama doğrulanabilir değildir. Hizmetin kendisi bir veri ihlali yaşarsa ya da bir çalışanı yetkisini kötüye kullanırsa, yüklediğiniz belge de o olayın parçası olur.

KVKK açısından yükleme bir aktarımdır

Kendi fotoğrafınızı çeviriyorsanız durum farklıdır: 6698 sayılı Kanun'un 28. maddesi, gerçek kişilerin yalnızca kendileri veya aynı konutta yaşayan aile fertleriyle ilgili faaliyetler kapsamında, üçüncü kişilere vermeden işledikleri verileri Kanun'un dışında tutar. Bir şirket, büro ya da serbest meslek sahibi olarak müşteri belgesini bir çevrimiçi hizmete yüklediğinizde ise o belgedeki kişisel verileri başka bir kuruluşa iletmiş olursunuz. Veri sorumlusu sizsiniz ve 12. madde gereği uygun güvenlik düzeyini sağlama yükümlülüğü sizde kalır.

Sunucu yurt dışındaysa 9. madde devreye girer. Bu madde 7499 sayılı Kanun'un 34. maddesiyle baştan yazıldı. 7499 sayılı Kanun 12 Mart 2024 tarihli ve 32487 sayılı Resmî Gazete'de yayımlandı; 9. maddedeki değişiklik aynı Kanun'un 40. maddesi uyarınca 1 Haziran 2024 tarihinde yürürlüğe girdi. Geçici 3. madde, eski düzenlemenin açık rızaya dayanan birinci fıkrasının 1 Eylül 2024'e kadar yenisiyle birlikte uygulanmasına izin verdi.

Yeni düzen kabaca üç basamaklıdır:

  1. Yeterlilik kararı: Aktarım yapılacak ülke, sektör ya da uluslararası kuruluş hakkında Kurul'un yeterlilik kararı varsa ve 5. veya 6. maddedeki işleme şartlarından biri sağlanıyorsa aktarım yapılabilir.
  2. Uygun güvenceler: Yeterlilik kararı yoksa standart sözleşme, bağlayıcı şirket kuralları veya Kurul izniyle yazılı taahhütname gibi güvencelerden biri gerekir. Standart sözleşme imzalandıktan sonra beş iş günü içinde Kurum'a bildirilmelidir; bildirim yapılmamasına 18. maddede ayrı bir idari para cezası bağlanmıştır.
  3. Arızi aktarım: İlk iki yol da yoksa, yalnızca arızi olmak kaydıyla, açık rıza ya da bir sözleşmenin ifası için zorunluluk gibi sınırlı hallerde aktarım mümkündür.

Kurum'un "Kişisel Verilerin Yurt Dışına Aktarılması Rehberi", yurt dışındaki bir bulut hizmetinde depolamanın, rehberdeki üç kriter karşılandığında aktarım sayılacağını açıkça belirtir. Bir PDF dönüştürücüsüne müşteri belgesi yüklemek bu tabloya çok benzer: hizmet sağlayıcı yurt dışındadır, belgeyi saklar ve işler. Düzenli olarak müvekkil ya da müşteri belgesi yüklenen bir hizmetin "arızi" sayılması da zordur. Hangi yolun sizin durumunuza uyduğunu bir hukukçuyla değerlendirin; bu yazı hukuki danışmanlık değildir.

Avukatlar ve muhasebeciler için ek bir katman

Bazı meslekler için KVKK'nın yanında bir de sır saklama yükümlülüğü vardır. 1136 sayılı Avukatlık Kanunu'nun 36. maddesi, avukatların kendilerine tevdi edilen veya görevleri dolayısıyla öğrendikleri hususları açığa vurmalarını yasaklar. 3568 sayılı Kanun'un 43. maddesi de serbest muhasebeci mali müşavirler ve yeminli mali müşavirlerle yanlarında çalışanların işleri dolayısıyla öğrendikleri bilgi ve sırları ifşa edemeyeceğini söyler.

Bir dilekçeyi ya da mizanı adını bilmediğiniz bir dönüştürücüye yüklemek, dosyanın içeriğini meslek sırrı kapsamı dışındaki bir şirketin sunucusuna bırakmak demektir. Kişisel Verileri Koruma Kurumu, avukatların mesleki faaliyetlerinde kişisel verilerin korunmasına ilişkin bir uygulama rehberi hazırlayıp Eylül 2026'da tanıtım programı düzenledi; büronuzun iş akışını gözden geçirirken bu rehberi de incelemeniz yararlı olur.

İstemci taraflı araçlar nasıl farklı çalışır

İstemci taraflı (client-side) bir araçta dönüştürme kodu web sayfasıyla birlikte tarayıcınıza iner. Dosyayı seçtiğinizde tarayıcı onu belleğe okur ve işlem kendi bilgisayarınızda yapılır; sonuç yine tarayıcıdan indirilir. Bu sitedeki görüntüleyiciler ve maskeleme araçları bu şekilde çalışır. Örneğin PDF görüntüleyici dosyayı tarayıcıdaki pdf.js ile çizer, KVKK maskeleme aracı metni sayfanın içindeki kodla maskeler.

Bu model riski azaltır ama sıfırlamaz, dürüst olmak gerekirse şu noktaları da hesaba katmalısınız:

  • Sayfaya güvenirsiniz: Kodu site sahibi yazar ve istediği zaman değiştirebilir. İddiayı her seferinde doğrulamak için aşağıdaki test yöntemini kullanabilirsiniz.
  • Üçüncü taraf betikler çalışır: Bu sitede Google Analytics ve Google AdSense betikleri yüklenir; ne topladıkları gizlilik politikasında yazılıdır. Bu betikler dosya içeriğini almaz, ama sayfada çalıştıklarını bilmeniz gerekir.
  • Tarayıcı eklentileri: Tüm sayfalara erişim izni olan bir eklenti, sayfada gösterilen içeriği okuyabilir. Hassas iş için eklentisiz bir tarayıcı profili kullanmak iyi bir alışkanlıktır.
  • Ortak bilgisayar: İndirilen çıktı "İndirilenler" klasöründe kalır.

Bir sitenin dosyanızı yükleyip yüklemediğini kendiniz kontrol edin

Tarayıcının geliştirici araçları, sayfanın yaptığı her ağ isteğini listeler. Kontrol için programcı olmanız gerekmez:

  1. Siteyi açın ve geliştirici araçlarını başlatın: Windows ve Linux'ta F12 ya da Ctrl+Shift+I, Mac'te Cmd+Option+I.
  2. Network (Ağ) sekmesine geçin. "Preserve log" (günlüğü koru) kutusunu işaretleyin ve temizle düğmesiyle listeyi boşaltın.
  3. Önemsiz bir test dosyası seçin; gerçek belgenizi değil. Birkaç megabaytlık bir dosya, istek boyutlarında kolayca fark edilir.
  4. Listeyi inceleyin. Filtrede Fetch/XHR seçeneğini kullanın ve yöntem sütununa bakın. Dosyanızın boyutuna yakın bir POST ya da PUT isteği, isteğin Payload sekmesinde dosya adı veya multipart/form-data görüyorsanız dosya yükleniyordur. WebSocket bağlantılarını da WS filtresiyle kontrol edin.
  5. İkinci test olarak sayfa yüklendikten sonra Network sekmesindeki hız menüsünden Offline seçin ve işlemi tekrarlayın. Araç çevrimdışıyken de çalışıyorsa, işlem o anda sunucuya ihtiyaç duymuyor demektir. Sonra çevrimiçi moda dönüp listeyi bir kez daha kontrol edin; bekletilip sonradan gönderilen bir istek olmamalıdır.

Bu sitede testi yaptığınızda istek listesi boş kalmaz, bunu bilmek önemli. Aracın kendi kod dosyaları (örneğin PDF işleyici ya da görsellerdeki metni tanıyan OCR modeli, ilk kullanımda sitenin kendi adresinden indirilir), analiz ve reklam istekleri listede görünür. Aramanız gereken, dosyanızın içeriğini ya da boyutunu taşıyan bir giden istektir.

Ağ kaydını "Save all as HAR" ile dışa aktarıp daha sonra inceleyebilirsiniz. HAR dosyası çerezleri ve oturum başlıklarını içerebildiği için onu da bir sunucuya yüklemeyin; HAR görüntüleyici dosyayı tarayıcınızda açar.

Yükleme tabanlı bir hizmeti kullanmak zorundaysanız

Bazı dönüşümler, örneğin karmaşık sayfa düzenli bir PDF'i düzenlenebilir Word dosyasına çevirmek, tarayıcıda iyi sonuç vermeyebilir. Böyle durumlarda şu soruları sorun:

  • Sunucular hangi ülkede ve hizmet bir veri işleme sözleşmesi imzalıyor mu?
  • Dosyalar ne kadar süre saklanıyor, bu süre yedekleri de kapsıyor mu?
  • Hangi alt hizmet sağlayıcılar dosyaya erişebiliyor?
  • İndirme bağlantısı herkese açık mı, oturum gerektiriyor mu?

Cevapları bulamıyorsanız belgeyi yüklemeden önce içindeki kişisel verileri azaltın. Metni TCKN maskeleme ile temizlemek, tabloları Excel veri maskeleme ile maskelemek ya da PDF'te hassas alanları karartmak, sızıntı olsa bile etkisini küçültür. PDF karartmanın tuzakları için siyah kutunun neden yetmediğini anlattığımız yazıya bakabilirsiniz. Bir şey yine de ters giderse, veri ihlali bildirimi ve 72 saat kuralı yazısı ilk adımları özetliyor.

Bu yazıdaki araçlar

Dosyanız sunucuya yüklenmeden, tarayıcınızda çalışır:

Kaynaklar

  1. 6698 sayılı Kişisel Verilerin Korunması Kanunu (mevzuat.gov.tr)
  2. 7499 sayılı Kanun (mevzuat.gov.tr)
  3. KVKK: Kişisel Verilerin Yurt Dışına Aktarılması Rehberi
  4. 1136 sayılı Avukatlık Kanunu (mevzuat.gov.tr)
  5. 3568 sayılı Serbest Muhasebeci Mali Müşavirlik ve Yeminli Mali Müşavirlik Kanunu
  6. Chrome DevTools: Inspect network activity

Yazıların nasıl hazırlandığını metodoloji sayfasında anlatıyoruz.

Sık sorulan sorular

HTTPS kullanan bir dönüştürücüye dosya yüklemek güvenli değil mi?

HTTPS dosyayı yalnızca yoldayken korur. Sunucuya vardıktan sonra ne kadar süre saklandığı, yedeklere girip girmediği ve kimlerin erişebildiği HTTPS ile ilgili değildir.

KVKK'nın yurt dışı aktarım maddesi ne zaman değişti?

6698 sayılı Kanun'un 9. maddesi, 12 Mart 2024 tarihli Resmî Gazete'de yayımlanan 7499 sayılı Kanun'un 34. maddesiyle değiştirildi ve değişiklik 1 Haziran 2024'te yürürlüğe girdi. Eski birinci fıkra 1 Eylül 2024'e kadar birlikte uygulanabildi.

Bir sitenin dosyamı yükleyip yüklemediğini nasıl anlarım?

Geliştirici araçlarının Network sekmesini açıp test dosyasıyla işlemi yapın. Dosya boyutuna yakın POST veya PUT istekleri ya da Payload'da dosya adı görüyorsanız dosya yükleniyordur. Çevrimdışı modda aracı çalıştırmak ikinci bir kontroldür.

Tarayıcıda çalışan araçlar hiç risk taşımaz mı?

Risk daha düşüktür ama sıfır değildir. Sayfadaki koda, çalışan üçüncü taraf betiklere ve tarayıcı eklentilerine güvenmeniz gerekir. İddiayı Network sekmesiyle kendiniz doğrulamanız en sağlıklı yoldur.

Kendi kişisel belgemi yüklersem KVKK uygulanır mı?

Kanun'un 28. maddesi, gerçek kişilerin yalnızca kendileri veya aynı konuttaki aile fertleriyle ilgili faaliyetlerde, üçüncü kişilere vermeden işledikleri verileri kapsam dışında tutar. İş amacıyla başkalarına ait belgeleri yüklediğinizde durum farklıdır.

İlgili yazılar