Veri egemenliği

Verileriniz kimin hukukuna tabi?

Ekibinizin ürettiği her mesaj, görev ve doküman birinin sunucusunda, bir ülkenin hukukunda yaşar. Bu sayfa veri egemenliğini, KVKK'daki güncel durumu ve buluttan izole kuruluma uzanan seçenekleri anlatıyor — tedarikçinizi değerlendirmeniz için kontrol listesiyle birlikte.
Hukuki çerçeve
KVKK · GDPR
Dağıtım
Bulut · VPC · Self-host
Aktarımda
TLS 1.3
Kapsam
Veri yerelleştirme

Güncelleme: Ağustos 2026

Nedir & neden şimdi

Veriniz sizin seçtiğiniz hukukta yaşamalı.

US CLOUD Act · 2018

Veri egemenliği, verinin onu üreten kurumun kontrolünde ve bulunduğu ülkenin hukukuna tabi kalması ilkesidir. Bir ekip çalışma alanı için bu; şirketinizin ürettiği her mesajı, görevi, dokümanı, dosyayı ve görüşme kaydını kapsar.

Türkiye'de çerçeveyi 6698 sayılı KVKK çizer: kişisel veri işleyen şirket, veri sorumlusu olarak aydınlatma, veri güvenliği ve kayıt yükümlülükleri taşır. Ekip çalışma alanınız da kişisel veri işler — çalışan yazışmaları, müşteri kayıtları, dosyalar.

Mart 2024'te 7499 sayılı Kanun, KVKK'nın 9. maddesini değiştirerek yurt dışına veri aktarımını esnetti: artık yeterlilik kararı, standart sözleşme ve bağlayıcı şirket kuralları gibi mekanizmalarla aktarım mümkün. Ancak bu esneme genel rejim için geçerli. Bankacılıkta birincil ve ikincil sistemlerin Türkiye'de tutulması, ödeme kuruluşlarında sistemlerin yurt içinde barındırılması ve kamuda kritik verinin yurt içinde tutulmasını öngören 2019/12 sayılı Cumhurbaşkanlığı Genelgesi gibi sektörel yerelleştirme kuralları yerinde duruyor.

Ayrıca çoğu işbirliği paketi ABD sahiplidir ve ABD CLOUD Act (2018), veriler fiziksel olarak nerede tutulursa tutulsun ABD merkezli sağlayıcılara uzanır. Düzenlemeye tabi sektörlerde kalıcı cevap bu yüzden mimaridir: yazılımı kendi sunucularınızda, kendi yargı alanınızda çalıştırmak. Polybase tam bu ilkeyle kuruldu — egemen ekip çalışma alanı.

TR · 6698

KVKK

Kişisel verilerin işlenmesini düzenler; veri sorumlusuna aydınlatma, veri güvenliği ve kayıt yükümlülükleri getirir.

TR · 2024

m.9 değişikliği

7499 sayılı Kanun yurt dışı aktarımı esnetti: yeterlilik kararı, standart sözleşme, bağlayıcı şirket kuralları gibi mekanizmalar tanımlandı.

TR · Sektörel

Yerelleştirme kuralları

Bankacılık ve ödeme sistemlerinde sistemlerin yurt içinde tutulması, kamuda kritik verinin yurt içinde barındırılması zorunlulukları sürüyor.

Genel bilgilendirmedir; hukuki danışmanlık değildir.

Dağıtım yelpazesi

Konfordan tam kontrole.

Egemenlik ikili bir seçim değil; yazılımı kimin işlettiği, anahtarları kimin tuttuğu ve sonuca hangi hukukun uzanabildiğiyle ilgili bir yelpaze. Polybase bu yelpazenin her noktasında çalışır.

01 · EU bulutu

Bizim işlettiğimiz EU bulutu

Polybase'i EU bölgelerinde sizin için biz işletiriz. Veri AB'de kalır; diskler sağlayıcı düzeyinde şifrelenir.

Anahtarlar: Polybase yönetiminde
02 · Özel bulut

Kendi VPC'niz

Docker imajlarımız kendi bulut hesabınızda ve bölgenizde çalışır. Ağı, depolamayı ve erişimi siz kontrol edersiniz — veriye yalnızca ekibiniz dokunur.

Anahtarlar: bulut KMS'iniz
03 · Self-host

Kendi sunucularınız

Sahip olduğunuz altyapıda Docker Compose ile — çevrimiçi, tek kiracılı, kendi yargı alanınızda. Veri de şifreleme anahtarları da sizde.

Anahtarlar: sizde
04 · İzole (air-gap)

Tamamen çevrimdışı

İzole ağlarda tamamen çevrimdışı çalışır — telemetri yok, dışarı çağrı gerekmez; görüntülü görüşmeler kendi barındırdığınız LiveKit sunucusunu kullanır.

Anahtarlar: yalnızca sizde
Model model anahtarları kim tutuyor? Tam tablo güvenlik sayfamızda
Tedarikçi değerlendirme

Her tedarikçiye sorulacak yedi soru.

Bu listeyi bize de uygulayın. Egemenliği ciddiye alan bir tedarikçi her soruyu yazılı olarak yanıtlayabilmeli.

  1. Sağlayıcı hangi ülkenin yargı yetkisine tabi?

    Şirketin tabi olduğu hukuk, hangi makamların veri talep edebileceğini belirler — ABD CLOUD Act, ABD sahipli sağlayıcılara veri nerede olursa olsun uzanır.

  2. Veri fiziksel olarak nerede tutuluyor; Türkiye'de barındırma mümkün mü?

    Sektörünüzde yerelleştirme zorunluluğu varsa — bankacılık, ödeme sistemleri, kamu — yurt içinde kurulum bir tercih değil, gerekliliktir.

  3. Yazılımı kendi altyapınızda çalıştırabiliyor musunuz?

    Self-host, hiçbir üçüncü tarafın zorlanamayacağı tek modeldir — çünkü verinizi tutan bir üçüncü taraf yoktur.

  4. Şifreleme anahtarlarını her modelde kim tutuyor?

    Anahtarlar tedarikçideyse, tedarikçi onları kullanmaya zorlanabilir. Anahtar sahipliği, dağıtım modeliyle birlikte size geçebilmeli.

  5. Yurt dışı aktarım hangi m.9 mekanizmasına dayanıyor?

    Veri yurt dışına çıkıyorsa yeterlilik kararı, standart sözleşme veya bağlayıcı şirket kuralları gibi bir dayanak gerekir; kendi sunucunuzda bu soru hiç doğmaz.

  6. İnternet bağlantısı olmadan çalışıyor mu?

    İzole (air-gap) çalışabilme, ürünün tedarikçi bulutuna gizli bir bağımlılığı olmadığının en güçlü kanıtıdır.

  7. Verinizi eksiksiz ve açık formatlarda dışarı alabiliyor musunuz?

    Egemenlik çıkışı da kapsar: taşınabilir yedekler ve standart dışa aktarım biçimleri arayın, tescilli arşivler değil.

Bizim cevaplarımız: EU bulutu, kendi VPC'niz ya da self-host/izole kurulum; anahtarlar modelle birlikte size geçer; taşınabilir, SQLite tabanlı veritabanı yedekleri. Ayrıntılar güvenlik sayfasında.

Dürüst sınırlar

Egemenliğin çözmediği şeyler

Altyapıyı sahiplenmek hukuki ve operasyonel kontrolü size taşır — sorunları ortadan kaldırmaz. Bunu açıkça söylemek işin parçası:

  • Egemenlik güvenlik değildir. Zayıf parolalı bir self-host sunucu, iyi işletilen bir buluttan daha kötüdür. Sıkılaştırma, güncelleme ve erişim kontrolü self-host'ta sizin işinizdir.
  • Otomatik uyumluluk değildir. Kendi sunucunuz veri konumu sorusunu çözer; ama aydınlatma, kayıt ve ilgili kişi hakları gibi KVKK yükümlülükleri, yazılım nerede çalışırsa çalışsın veri sorumlusu olarak sizde kalır.
  • Bir sertifika değildir. Polybase henüz SOC 2 veya ISO 27001 sertifikalı değil — ikisi de yol haritamızda. Güvenlik anketlerini ve mimari soruları bugün yanıtlıyoruz.
  • İzole kurulumun bedeli vardır. Tamamen çevrimdışı çalışmak; güncellemeleri ve yedekleri sizin yönetmeniz, görüntülü görüşmeler için ağınızda kendi LiveKit sunucunuzu barındırmanız demektir.
SSS

Sık sorulan sorular

Veri egemenliği nedir?

Veri egemenliği, verinin bulunduğu ülkenin hukukuna tabi olması ve onu üreten kurumun kontrolünde kalmasıdır. Ekip çalışma alanı için bu; mesajlarınıza, görevlerinize, dokümanlarınıza ve dosyalarınıza kimin erişebileceği, kimin taşıyabileceği ve kimin ifşaya zorlanabileceği sorusudur.

KVKK'nın 2024 değişikliği yurt dışına aktarımı serbest mi bıraktı?

Hayır; esnetti. 7499 sayılı Kanun'la değişen 9. madde; yeterlilik kararı, standart sözleşme ve bağlayıcı şirket kuralları gibi mekanizmalarla aktarıma imkân tanıyor. Ancak bankacılıkta sistemlerin Türkiye'de tutulması ve kamuda kritik verinin yurt içinde barındırılması gibi sektörel yerelleştirme kuralları yürürlükte.

Veri yerelleştirme ile veri egemenliği arasındaki fark nedir?

Yerelleştirme, verinin fiziksel olarak nerede tutulduğudur; egemenlik, ona hangi hukukun ve kimin kararlarının hükmettiğidir. ABD sahipli bir sağlayıcının Frankfurt bölgesi konum sağlar, egemenlik sağlamaz — ABD CLOUD Act sağlayıcıyı izler, veri merkezini değil. Kendi altyapınızda self-host ikisini birden sağlar.

Polybase veri egemenliğini nasıl destekliyor?

Polybase EU bölgesindeki bulutumuzda, kendi VPC'nizde ya da tamamen self-host çalışır — izole (air-gap) ağlar dahil: tamamen çevrimdışı çalışır, görüntülü görüşmeler kendi barındırdığınız LiveKit sunucusunu kullanır. Kendi altyapınızda veri de şifreleme anahtarları da sizdedir; üçüncü bir tarafın teslim etmeye zorlanabileceği bir şey yoktur.

Sonraki adımlar

Çalışma alanınıza sahip olmaya hazır mısınız?

Bu sayfanın arkasındaki teknik derinliği okuyun, Polybase'i canlı görün ya da müşterileriniz için kuran bir çözüm ortağı olun.