İçeriğe atla
Otelit

Yasal uyum

5651 sayılı kanun otelleri nasıl ilgilendirir?

Misafirine internet sunan her konaklama işletmesi, yasa karşısında bir "toplu kullanım sağlayıcı"dır. Bu, kayıt tutma yükümlülüğü demektir.

Otelit ekibi · Güvenlik ve uyum · Okuma süresi ~5 dakika

Otel yönetimleriyle yaptığımız görüşmelerde en sık duyduğumuz cümlelerden biri şu: "Bizim misafir Wi-Fi'ımız var ama loglama konusunda ne yapmamız gerektiğini tam bilmiyoruz." Konu genelde denetim geldiğinde ya da bir olayla ilgili bilgi istendiğinde gündeme geliyor — yani en geç anda.

Bu yazı teknik tarafı sade bir dille özetliyor. Hukuki mütalaa değildir; mevzuatın güncel yorumu için hukuk danışmanınıza başvurun. Bizim anlattığımız, o yükümlülüğün teknik olarak nasıl karşılandığı.

Otel neden bu kapsama giriyor?

5651 sayılı kanun, kendi abonesi olmayan kişilere internet erişimi sağlayan yerleri "toplu kullanım sağlayıcı" olarak tanımlar. Otel, kafe, alışveriş merkezi, hastane bu tanıma girer. Misafirinize ücretsiz Wi-Fi veriyorsanız siz de bu kapsamdasınız — ücret alıp almamanız durumu değiştirmez.

Yaygın yanlış: "Şifreyi resepsiyondan veriyoruz, o yüzden kayıt tutmamıza gerek yok." Tek bir ortak şifre dağıtmak, kimin hangi trafiği ürettiğini ayırt etmeyi imkânsız kıldığı için yükümlülüğü karşılamaz; aksine bir olay yaşandığında tüm sorumluluk otelin üzerinde kalır.

Teknik olarak ne yapılması gerekiyor?

Özet olarak üç şey: misafiri tanımlamak, trafiğin kayıtlarını tutmak ve bu kayıtları bozulmayacak şekilde saklamak.

1. Kimlik doğrulama

Misafir internete bağlanmadan önce bir doğrulama ekranından (hotspot portalı) geçmelidir. Otellerde en pratik yöntem, oda numarası ve soyad ile giriştir; PMS ile entegre çalıştığında misafirin check-in kaydıyla eşleşir ve check-out'ta erişim otomatik kapanır. SMS ile doğrulama da kullanılan bir yöntemdir.

2. Kayıtların üretilmesi

Hangi kullanıcının, hangi zaman aralığında, hangi IP adresi ve port üzerinden trafik ürettiği kaydedilir. Burada içerik değil, bağlantı bilgisi tutulur — yani misafirin ne yazdığı, hangi mesajı gönderdiği kaydedilmez ve kaydedilmemelidir. Bu ayrım hem yasal hem etik açıdan kritiktir.

3. Saklama ve bütünlük

Kayıtların belirlenen süre boyunca saklanması ve sonradan değiştirilmediğinin ispatlanabilmesi gerekir. Bunun için kayıtlar zaman damgası ve imza ile korunur. Bir USB diske kopyalanan düz metin dosyaları bu şartı karşılamaz.

KVKK ile ilişkisi

5651 size kayıt tutma yükümlülüğü getirirken, KVKK bu kayıtların kişisel veri olduğunu ve korunması gerektiğini söyler. İkisi çelişmez, birlikte uygulanır:

  • Yalnızca gereken veri toplanır, fazlası toplanmaz
  • Misafir, Wi-Fi giriş ekranında bu konuda bilgilendirilir (aydınlatma metni)
  • Kayıtlara erişim yetkisi sınırlı kişilerde olur ve erişimler kayda geçer
  • Saklama süresi dolan kayıtlar silinir — süresiz saklamak da bir ihlaldir
  • Kamera kayıtları için ayrı bir aydınlatma ve saklama süresi tanımlanır

Denetimde genelde ne soruluyor?

Sahada gördüğümüz kadarıyla üç şey isteniyor: belirli bir tarih aralığındaki kayıtların çıkarılabilmesi, bu kayıtların bütünlüğünün gösterilebilmesi ve misafirin bilgilendirildiğine dair ekranın/metnin ibraz edilmesi. Sistem kurulmuş ama hiç denenmemişse ilk madde çoğu zaman burada takılır.

Öneri: Loglama sistemini kurdurduktan sonra bir kez "tatbikat" yapın: geçmiş bir tarih için kayıt çıkartın. Çalışıp çalışmadığını denetim sırasında değil, öncesinde öğrenmek gerekir.

Maliyeti ne kadar?

Otelin büyüklüğüne ve mevcut ağ altyapısına göre değişir. Zaten yönetilebilir bir güvenlik duvarınız varsa çoğu durumda ek donanım gerekmez, yapılandırma yeterlidir. Altyapı eskiyse bu iş genelde Wi-Fi yenilemesiyle birlikte planlanır — ikisini aynı anda yapmak hem daha ucuz hem daha az kesinti demektir.

Otelinizin durumu nedir? Mevcut sisteminizin kayıt üretip üretmediğini, üretiyorsa kayıtların gerçekten çıkarılabilir olup olmadığını yerinde kontrol ediyoruz.

Keşif talebi gönder  Diğer yazılar