İçeriğe geç

Blog

Hukuk bürosunda yedekleme stratejisi: verilerin muhafazası yükümlülüğü (KVKK m.12)

Hukuk bürolarının dosya ve müvekkil verilerini kaybolma, arıza veya siber saldırı risklerine karşı yedeklemesinin KVKK m.12'deki veri muhafaza yükümlülüğüyle ilişkisi, düzenli yedeklemenin bu yükümlülüğün bir gereği olması ve yedekleme eksikliğinin sonuçları.

Yazar: LexLawy Hukuk Editör KuruluYayın: 26 Eylül 2026Son güncelleme: 26 Eylül 2026Bu içerik nasıl hazırlandı?2 dk okuma

Bir hukuk bürosunun dosyaları, müvekkil bilgileri ve yazışmaları, büronun en değerli varlıkları arasındadır. Bu verilerin bir donanım arızası, insan hatası veya siber saldırı sonucu kaybolması, yalnızca operasyonel bir felaket değil, aynı zamanda KVKK açısından bir yükümlülük ihlali riski de taşır.

Muhafaza yükümlülüğü (KVKK m.12/1)

KVKK m.12/1, veri sorumlusuna (hukuk bürosuna) üç amaçla gerekli teknik ve idari tedbirleri alma yükümlülüğü getirir:

  • Kişisel verilerin hukuka aykırı işlenmesini önlemek,
  • Kişisel verilere hukuka aykırı erişimi önlemek,
  • Kişisel verilerin muhafazasını sağlamak.

Bu üçüncü unsur — muhafaza — doğrudan yedekleme kavramıyla ilişkilidir. Bir verinin "muhafaza edilmesi", yalnızca yetkisiz erişime karşı korunmasını değil, aynı zamanda kazara kaybolmaya, arızaya veya felakete karşı da korunmasını gerektirir. Düzenli ve güvenilir bir yedekleme stratejisi, bu yükümlülüğün somut bir gereğidir.

Yedeklerin kendisi de güvenlik gerektirir

Önemli bir nokta: yedekleme, yalnızca "bir kopya almak" değildir. m.12/1'in hukuka aykırı işlenmeyi ve erişimi önleme unsurları, yedek verilerin kendisi için de geçerlidir. Güvensiz bir ortamda (ör. şifrelenmemiş, herkesin erişebileceği bir sürücüde) tutulan bir yedek, asıl veri kadar risk taşıyabilir — hatta bazen daha fazla, çünkü yedekler genellikle daha az dikkatle korunur.

Bulut yedeklemede müşterek sorumluluk

Birçok büro, yedeklemeyi bir bulut hizmeti üzerinden yapar. Ancak bu tercih, sorumluluğu tamamen devretmez: KVKK m.12/2 uyarınca veri sorumlusu, kişisel verilerin kendi adına başka bir kişi tarafından işlenmesi hâlinde, gerekli tedbirlerin alınması hususunda bu kişiyle (bulut/yedekleme sağlayıcısıyla) birlikte müştereken sorumludur. Büro, seçtiği yedekleme sağlayıcısının yeterli güvenlik önlemlerine sahip olduğundan emin olmalıdır.

Veri kaybı, bir veri ihlali midir?

Eğer yetersiz yedekleme nedeniyle veriler kalıcı olarak kaybolursa veya bir saldırı sonucu erişilemez hâle gelirse (ör. fidye yazılımı), bu durum KVKK m.12/5'teki veri ihlali bildirim yükümlülüğünü de gündeme getirebilir — çünkü verilerin kullanılabilirliğinin ortadan kalkması da bir güvenlik olayı olarak değerlendirilir.

Örnek senaryo

Bir hukuk bürosunun ana sunucusu bir donanım arızası nedeniyle kullanılamaz hâle gelir. Büronun düzenli ve güncel bir yedeği varsa, veriler kısa sürede geri yüklenebilir ve m.12'deki muhafaza yükümlülüğü yerine getirilmiş sayılabilir. Ancak yedekleme düzensiz veya eskiyse, önemli miktarda müvekkil verisi kalıcı olarak kaybolabilir — bu durum, büronun KVKK m.12/1'deki yükümlülüğünü yerine getirmediği şeklinde değerlendirilme riski taşır.

Sık yapılan hatalar

  • Yedeklemeyi yalnızca bir "IT iyi uygulaması" olarak görüp KVKK yükümlülüğüyle ilişkilendirmemek. Muhafaza, m.12/1'in açık bir unsurudur.
  • Yedekleri güvenliksiz bir ortamda tutmak. Yedekler de asıl veriler gibi güvenlik tedbirlerine tabidir.
  • Yedekleme sağlayıcısını seçtikten sonra hiç denetlememek. m.12/2'deki müşterek sorumluluk, büronun sağlayıcının yeterliliğini takip etmesini gerektirir.
  • Yalnızca tek bir yedek noktasına güvenmek. Tek noktadan yedekleme, o noktanın da etkilenmesi hâlinde (ör. aynı sisteme bağlı bir yedek) koruma sağlamayabilir; çeşitlendirilmiş bir strateji daha güvenlidir.

Sık sorulan sorular

Yedekleme, KVKK kapsamında bir yükümlülük müdür?

Doğrudan "yedekleme yapılmalıdır" diye yazmasa da, KVKK m.12/1 veri sorumlusuna kişisel verilerin MUHAFAZASINI sağlamaya yönelik gerekli teknik ve idari tedbirleri alma yükümlülüğü getirir; düzenli yedekleme bu tedbirlerin başında gelir.

Bir donanım arızası nedeniyle veriler kaybolursa ne olur?

Yeterli yedekleme yapılmamışsa, bu durum veri sorumlusunun m.12/1'deki "muhafazayı sağlama" yükümlülüğünü yerine getirmediği şeklinde değerlendirilebilir.

Yedekleme verileri de güvenlik tedbirlerine tabi midir?

Evet. m.12/1, hem asıl verilerin hem de bunların yedeklerinin hukuka aykırı işlenme ve erişime karşı korunmasını gerektirir; güvensiz saklanan bir yedek de risk oluşturur.

Yedekleme sorumluluğu bulut sağlayıcıya devredilebilir mi?

Kısmen; ancak KVKK m.12/2 uyarınca veri sorumlusu, verilerin kendi adına başka biri (bulut sağlayıcı) tarafından işlenmesi hâlinde bu kişiyle MÜŞTEREKEN sorumlu kalmaya devam eder.

İlgili mevzuat ve resmî kaynaklar

Bu içerik genel bilgilendirme amaçlıdır; somut olay için avukat incelemesi gerekir. Mevzuat ve içtihat değişebilir; güncel metni resmî kaynaktan kontrol edin. Bu içerik bir avukat-müvekkil ilişkisi kurmaz. Son güncelleme: 26 Eylül 2026. Editoryal politika

Yazar hakkında

LexLawy Hukuk Editör Kurulu

Editoryal ekip

LexLawy Hukuk Editör Kurulu, avukatların ve hukuk profesyonellerinin ihtiyaç duyduğu mevzuat, içtihat, dava süreçleri, hukuki hesaplamalar ve hukuk teknolojileri konularında anlaşılır rehberler hazırlamak amacıyla çalışır. Yayınlanan içeriklerde Resmî Gazete, güncel mevzuat ve güvenilir hukuki kaynaklar esas alınır. İçerikler genel bilgilendirme niteliğindedir; somut uyuşmazlıklarda avukat değerlendirmesi gerekir.

İlgili içerikler

Blog

Hukuk Bürolarında KVKK Uyum Süreci

Avukatlık bürolarının kişisel veri işleme süreçlerini mevzuata uygun hâle getirmesi için pratik yol haritası.

24 Eylül 2026 tarihinde güncellendi

Blog

Hukuk teknolojisinde veri yerelleştirme: yurt dışına aktarım şartları (KVKK m.9)

Hukuk bürolarının kullandığı yazılım ve bulut hizmetlerinin sunucularının yurt içinde mi yurt dışında mı olduğu sorusunun KVKK m.9 kapsamındaki yurt dışına veri aktarımı rejimiyle ilişkisi, yeterlilik kararı mekanizması ve büroların yazılım seçerken dikkat etmesi gereken hususlar.

26 Eylül 2026 tarihinde güncellendi