İnternet Kafede Erişim Kaydı Saklama Yükümlülüğü Nasıl Karşılanır?

Denetçinin ilk sorusuna çoğu kafe cevap verebilir. İkincisinde, kaydın değişmediğini gösterme sorusunda işler karışır.

Yazan: Atilla Yurtseven · · Güncellendi · 5 dk okuma

Öne çıkan noktalar

İnternet kafelerde erişim kaydı saklama yükümlülüğü dört şeyi bir arada istiyor: doğru alanları (iç IP, MAC adresi, kullanım başlangıç ve bitiş zamanı, gerekiyorsa gerçek IP ile port), kaydı elektronik ortamda tutmayı, günlük bir bütünlük değeri üretmeyi ve iki yıl saklamayı. Bu yazı, yönetmeliğin her kalemini bir kafe yazılımının hangi somut davranışının karşıladığını eşleştiren bir tablo sunuyor, böylece kendi kurulumunuzu tek tek denetleyebiliyorsunuz.

  • Yükümlülük tek parça değil: doğru alanlar, elektronik saklama, günlük bütünlük değeri ve iki yıllık süre birlikte isteniyor.
  • Erişim kaydının çekirdeği, hangi iç IP adresinin hangi cihazda ve hangi saat aralığında kullanıldığını cihazın MAC adresiyle birlikte belgelemek.
  • Kaydın sonradan değişmediğini göstermek için günlük mühür bir önceki güne zincirleniyor, böylece silinen gün görünür oluyor.
  • HandyCafe kayıtları veritabanına değil günlük düz metin dosyalarına yazıyor ve her günü SHA-256 ile mühürlüyor.
  • Hiçbir yazılım uygunluk garantisi vermez; kullandığınız yazılımın mevzuatı takip ettiğini kendiniz doğrulamalısınız.
HandyCafe
Mevzuat İnternet Kafede Erişim Kaydı Saklama Yükümlülüğü Nasıl Karşılanır?
Bu sayfada

Denetçi masaya oturuyor ve tek bir şey istiyor: geçen yılın bir akşamında, belirli bir saatte, belirli bir makineyi kimin kullandığını gösteren kayıt. Çoğu kafe bu ilk soruya bir biçimde cevap verebiliyor. Sonra ikinci soru geliyor: bu kaydın o günden bugüne değiştirilmediğini nereden biliyoruz? İşte işler tam burada karışıyor.

Erişim kaydı saklama yükümlülüğü bu iki soruyu birden karşılamak üzerine kurulu. Kaydı tutmak yetmiyor. Kaydı belirli alanlarla, belirli bir süre ve sonradan değiştirilmediği gösterilebilir biçimde tutmak gerekiyor. Erişim kaydının ne olduğunu, hangi alanları içerdiğini ve mührün nasıl işlediğini ayrı bir yazıda baştan sona anlattım. Bu yazıda farklı bir soruya bakıyoruz: mevzuatın istediği her kalemin karşılığı, kullandığınız kafe yazılımında tam olarak nerede duruyor?

Yönetmelik neyi şart koşuyor?

Çerçeve iki belgeden geliyor: 5651 sayılı kanun ve İnternet Toplu Kullanım Sağlayıcıları Hakkında Yönetmelik (Resmî Gazete 11.04.2017 / 30035). Yönetmelik erişim kaydını üç çekirdek unsurla tanımlıyor: iç ağda dağıtılan iç IP adresi, bu adresin kullanım başlangıç ve bitiş zamanı ve adresi kullanan cihazın tekil ağ numarası, yani MAC adresi. Tek bir sabit public IP adresi portlar üzerinden paylaşılıyorsa, kullanıcıya atanan gerçek IP ile port bilgisi de kayda giriyor (madde 3/1-e).

Kayıtlar elektronik ortamda tutuluyor ve iki yıl saklanıyor. Bunun üstüne, kayıtların doğruluğunu, bütünlüğünü ve gizliliğini teyit eden bir değer günlük olarak üretiliyor ve bu değer de iki yıl saklanıyor.

Şunu baştan söyleyeyim: buradaki hiçbir cümle hukuki dayanak değil. Mevzuatın sizin işletmenize nasıl uygulandığını mali müşavirinize ve bağlı olduğunuz kuruma sorun. Aşağıdaki eşleşmenin derdi mevzuatı yorumlamak değil, her yükümlülüğün bir yazılımın hangi somut davranışıyla karşılandığını göstermek.

Yönetmelik ne istiyor, HandyCafe ne ile karşılıyor?

Aşağıdaki tablo işin merkezinde. Solda yönetmeliğin istediği kalem, sağda HandyCafe IP Log özelliğinin o kalemi karşılayan davranışı var. Aynı tabloyu bir denetim listesi gibi okuyabilir, kendi yazılımınızın her satırı gerçekten yapıp yapmadığını sınayabilirsiniz.

Yönetmeliğin istediği kalem HandyCafe karşılığı
İç IP dağıtım kaydı DEVICE_UP ve DEVICE_DOWN olayları
Cihazın MAC adresi MAC sütunu
Kullanılan iç IP adresi iç IP sütunu
Kullanım başlangıç zamanı epoch ile ISO8601 zaman, DEVICE_UP ve SESSION_START
Kullanım bitiş zamanı DEVICE_DOWN ve SESSION_END
Paylaşılan sabit public IP ile port public IP ayarı, her satıra damgalanan değer
Elektronik ortamda tutma günlük düz metin dosyaları, veritabanı değil
Günlük bütünlük değeri zincirli SHA-256 mührü
İki yıl saklama saklama süresi ayarı, varsayılan 730 gün

Satırların arkasında ne oluyor?

Tablonun ilk üç satırı tek bir kayıt satırında buluşuyor. Bir cihaz ağa katılıp iç IP adresini aldığında DEVICE_UP, bıraktığında DEVICE_DOWN olayı yazılıyor. Aynı satırda cihazın MAC adresi ve o an kullandığı iç IP birlikte duruyor. Başlangıç ile bitiş zamanı iki biçimde birden tutuluyor: makine tarafından okunan epoch değeri ve insan tarafından okunan ISO8601 yerel zaman.

Kayıt satırı sekmeyle ayrılıyor, sütun sırası hiç değişmiyor ve olay kelimeleri hiçbir dile çevrilmiyor. Sunucunun arayüz dili ne olursa olsun dosya aynı biçimde açılıyor, çünkü bu bir hukuki kayıt ve makine tarafından okunabilir kalması gerekiyor. Zorunlu dört olayın yanında beşinci bir olay daha var: CONNECTION. Makinede gözlemlenen bir dış bağlantıyı, yani hedef IP ile portu yazıyor. Bu olay tablodaki zorunlu kalemlerin parçası değil, ayrı bir tercih ve birazdan neden varsayılan kapalı geldiğine geleceğim.

Sabit public IP satırı bilinçli bir tasarım. İşletmenizin sabit IP adresini ayarlara girdiğinizde her kayıt satırına o değer damgalanıyor. Alanı boş bırakırsanız sunucu bir IP uydurmuyor, alanı boş geçiyor. Yanlış bir değerin kayda geçmesi, hiç değer olmamasından daha kötü.

Elektronik ortamda tutma satırı, kaydın nereye yazıldığıyla ilgili. Erişim kayıtları veritabanına değil, sunucu veri kökü altındaki access-logs/ klasöründe her takvim günü için tek bir düz metin dosyasına yazılıyor: access-2026-07-21.log. Bunun pratik faydası denetimde ortaya çıkıyor. Veritabanını yedekten geri yüklemek erişim kaydınızı geri sarmıyor ve denetçiye ekran görüntüsü değil, dosyanın kendisini verebiliyorsunuz.

Günlük bütünlük değeri satırı yükümlülüğün en çok atlanan parçası. Gün kapandığında yanına access-2026-07-21.sha256 dosyası yazılıyor. İçinde o günün SHA-256 özeti, bir önceki günün özeti, dosya boyutu, satır sayısı, mühür zamanı ve kullanılan algoritma bulunuyor. Önceki günün özetinin de yazılması günleri birbirine zincirliyor. Biri araya girip bir günü silse, o günü referans alan halka boşta kalıyor ve eksik gün görünür oluyor. Mühürlenen gün ayrıca .log.zst olarak sıkıştırılıyor, ki sıkıştırma özün SHA-256 değerini değiştirmiyor.

Son satır, iki yıllık saklamayı somut bir ayara bağlıyor. Varsayılan değer 730 gün ve süresi dolan günler dosyasıyla ve mührüyle birlikte otomatik siliniyor. Süreyi kendi durumunuza göre uzatabilir, emin değilseniz danışmanınıza sorabilirsiniz. Kayıt yükümlülüğün alt sınırını karşılamalı, bir eksik gün değil bir fazla gün tutmak daha güvenli tarafta kalmaktır.

IP Log ekranı bu veriyi arama üzerine sunuyor ve diğer operasyon araçlarının yanında özellikler arasında duruyor. Tarih aralığı, olay tipi ve serbest metinle sorgulama yapıyor, taranan gün sayısının yanında veri bulunamayan gün sayısını da raporluyor. Bu ikinci rakam, bir aralıkta eksik dosya olup olmadığını denetim günü değil aynı hafta içinde fark etmenizi sağlıyor.

Yazılımınızın mevzuatı takip ettiğini nasıl doğrularsınız?

HandyCafe'de IP logları güncel yönetmelikler doğrultusunda tutuluyor. Ama işin asıl kritik yanı burada: mevzuat sabit durmuyor. Alan listesi genişleyebilir, saklama süresi güncellenebilir, bütünlük değerinden beklentiler değişebilir. Olası bir cezadan kaçınmak için kullandığınız kafe yönetim yazılımının en güncel mevzuata uygun olduğunu ve arkasındaki ekibin mevzuatı yakından takip ettiğini mutlaka doğrulayın. Bunu yılda bir yapacağınız bir kontrol gibi düşünün. Yazılımınızın hâlâ doğru biçimde kayıt tuttuğunu sınamak için sorabileceğiniz somut soruları yazılımınız güncel mi başlıklı yazıda topladım.

Bu özelliğin kapsamı nerede bitiyor?

Burada dürüst olmak gerekiyor. Hiçbir yazılım sizin adınıza mevzuata uygunluk garantisi veremez, HandyCafe de veremez. Özellik yönetmelikte tarif edilen alanları toplayıp saklıyor ve bütünlüğünü koruyor. Ruhsat, filtre lisansı, kimlik tespiti ve yerelde sizden istenen diğer yükümlülükler bu kapsamın dışında kalıyor. Filtre tarafındaki yükümlülükleri ayrı bir yazıda ele almıştım, ikisi birbirinin yerine geçmiyor.

İki nokta daha kapsamı belirliyor. Hedef IP ve port kaydı varsayılan olarak kapalı geliyor, çünkü dış bağlantıları kaydetmek normalde güvenlik duvarının işi ve istemci tarafında yapıldığında kayıt hacmi katlanıyor. Bir de kayıt ancak sunucu çalışırken tutuluyor. Sunucu kapalıyken kafede geçen süre için satır oluşmuyor, bu yüzden sunucunun kesintisiz ayakta kalması kafeyi ilk kurarken verdiğiniz kararların bir parçası olmalı.

Tabloyu bugün kendi ekranınızda geçirin

Yukarıdaki tablonun asıl işi burada. Markası ne olursa olsun kendi yazılımınızı açın, bir makineyi açıp kapatın ve tablonun sağ sütunundaki her davranışın gerçekten olup olmadığına tek tek bakın. İç IP alınıp bırakıldığı an ayrı satırlarda mı, MAC ile iç IP aynı satırda mı, gün kapanınca bir bütünlük değeri üretilip bir önceki güne zincirleniyor mu, kaydı ham dosya olarak dışarı verebiliyor musunuz. Tablodaki dokuz satırın dokuzuna da net bir evet çıkmıyorsa, eksik satır tam da denetimde sorulacak satırdır.

Bunun neden bu kadar önemli olduğunu bir cümleyle özetleyeyim. Erişim kaydı, denetim günü hazırlanılacak bir şey değil. O güne kadar zaten tutulmuş olması gereken bir kayıt. Tabloyu bugün geçirirseniz, denetçinin o zor ikinci sorusu sizi hazırlıksız yakalamaz.

Sıkça sorulan sorular

Erişim kaydını iki yıl saklamak zorunda mıyım?

İnternet Toplu Kullanım Sağlayıcıları Hakkında Yönetmelik iki yıllık saklama öngörüyor. HandyCafe tarafında saklama süresi varsayılan olarak 730 gün geliyor ve ayarlardan değiştirilebiliyor. Kendi işletmenizin durumunu güncel mevzuattan teyit ettirin.

Yönetmelik hangi alanları kaydetmemi istiyor?

İç ağda dağıtılan iç IP adresi, bu adresin kullanım başlangıç ve bitiş zamanı ve adresi kullanan cihazın MAC adresi. Tek bir sabit public IP portlar üzerinden paylaşılıyorsa kullanıcıya atanan gerçek IP ile port bilgisi de kayda giriyor.

Kaydın değiştirilmediğini denetçiye nasıl gösteririm?

Her gün kapandığında o günün özeti, bir önceki günün özeti, dosya boyutu ve satır sayısıyla birlikte mühürleniyor. Günler birbirine zincirlendiği için bir günün silinmesi veya değiştirilmesi zincirde iz bırakıyor.

Sabit public IP adresimi girmezsem ne olur?

Sunucu sizin adınıza bir IP tahmin etmiyor, alanı boş bırakıyor. Statik public IP adresiniz portlar üzerinden paylaşılıyorsa bu alanı doldurmanız gerekiyor, çünkü yanlış bir değer hiç değer olmamasından daha kötü.

Hedef IP kaydını açmam gerekir mi?

Varsayılan olarak kapalı geliyor. Hedef IP ve port kaydı normalde güvenlik duvarının işi ve kayıt hacmini ciddi biçimde artırıyor. Bağlı olduğunuz kurum bunu istiyorsa açarsınız, istemiyorsa kapalı bırakmak makul.

Bu özellik mevzuata uygunluğumu garanti ediyor mu?

Hayır. Hiçbir yazılım tek başına uygunluk garantisi veremez. Özellik yönetmelikte tarif edilen alanları toplayıp mühürlüyor ama ruhsat, filtre lisansı ve kimlik tespiti gibi yükümlülükler kapsamın dışında kalıyor. Durumunuzu hukuk danışmanınıza teyit ettirin.

Kayıtlarınız denetime gerçekten hazır mı?

HandyCafe IP Log özelliği, yönetmelikteki her alanı topluyor, günlük dosyalara yazıyor ve SHA-256 ile mühürlüyor. Kendi kurulumunuzu yukarıdaki kontrollerle sınayın.