Ana içeriğe geç
DLP · 4 dk okuma

PII (Kişisel Tanımlayıcı Veri) Nedir? DLP'de Tespit Yöntemleri

PII = Personally Identifiable Information. KVKK çerçevesinde tanım, kategoriler ve DLP yazılımı'nın tespit yöntemleri.

Yazar: Mehmet Özbakır

PII (Personally Identifiable Information) — kişisel tanımlayıcı veri. KVKK terminolojisinde “kişisel veri” ile aynı anlama gelir. KOBİ’lerin korumakla yükümlü olduğu temel veri kategorisi.

Bu yazıda PII tanımı, kategorileri ve DLP yazılımının nasıl tespit ettiği üzerine kısa bir rehber.

PII tanımı

KVKK Madde 3’e göre kişisel veri:

“Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi.”

İki kelime kritik: belirli veya belirlenebilir. Yani:

  • “TC: 12345678901” → belirli (tek bir kişi)
  • “Mehmet, 35 yaş, İstanbul, mühendis” → belirlenebilir (kombinasyon ile kim olduğu çıkar)

İki kategori de PII.

PII kategorileri

1. Direct PII (doğrudan tanımlayıcı)

Tek başına bir kişiyi belirler:

  • TC kimlik numarası
  • Pasaport numarası
  • Tam ad + soyad
  • E-posta adresi (kişisel)
  • Telefon numarası

2. Indirect PII (dolaylı tanımlayıcı)

Tek başına yetmez, kombinasyonla kişiyi belirler:

  • Doğum tarihi
  • Cinsiyet
  • Şehir / posta kodu
  • Meslek
  • İşyeri

3+ dolaylı PII bir araya geldiğinde direct PII gibi davranır — KVKK koruma altına alır.

3. Sensitive PII (özel kategori — KVKK §6)

KVKK özel kategori olarak ayrı statüde:

  • Sağlık verisi (hastalık, ilaç, rapor)
  • Genetik veri
  • Biyometrik (parmak izi, yüz)
  • Din / inanç
  • Etnik köken
  • Sendika üyeliği
  • Cinsel yönelim
  • Mahkumiyet kararları

Bu veriler açık rıza olmadan işlenemez. DLP’de sıfır tolerans politika gerek.

4. Financial PII

Mali kategoride:

  • IBAN
  • Kredi kartı numarası
  • Banka hesap numarası
  • Vergi numarası (VKN)
  • Maaş bilgisi

KVKK + PCI-DSS + BDDK üçlü uyum gerektirir.

DLP’de PII tespiti — yöntemler

Yöntem 1 — Regex (pattern matching)

Yapısal PII için:

PIIRegex
TC kimlik\b[1-9][0-9]{10}\b (+ mod-10)
VKN\b[0-9]{10}\b (+ check digit)
IBANTR\d{2}\d{22} (+ mod-97)
Kredi kartıbrand-spesifik (+ Luhn)
Telefon0?5\d{9} veya \+90 5\d{9}
E-postaRFC 5322 standardı
Plaka[0-9]{1,2}\s?[A-Z]{1,3}\s?[0-9]{1,4}

%99+ doğruluk algoritma doğrulama eklendiğinde.

Yöntem 2 — NER (Named Entity Recognition)

Serbest metin (ad, adres, organizasyon) için:

  • Türkçe BERT NER modeli: savasy/bert-base-turkish-ner-cased veya benzeri
  • Entity tipleri: PERSON, LOC (yer), ORG (organizasyon)
  • F1 skoru ~%85-90 Türkçe metin için

NER bağlam farkında — “Mehmet bir film izledi” cümlesinde “Mehmet”i ad olarak tanır, “Mehmet Caddesi” ise yer adı sayar.

Yöntem 3 — Sözlük bazlı (safety net)

NER atladıklarını yakalar:

  • TÜİK en yaygın 1000 erkek + 1000 kadın ad
  • 1000+ Türk soyadı listesi
  • 81 il + ~970 ilçe + yaygın mahalle/sokak adı
  • Tenant özel sözlük (proje kodları, müşteri firmaları)

Sözlük basit ama etkili — false negative oranını %5-10 düşürür.

Yöntem 4 — Kombinasyon

3 katman bir arada en yüksek doğruluk:

Hammetin → Regex pass → NER pass → Sözlük pass → safety net check
         (yapısal)   (serbest)   (atlananlar) (yabancı dil)

VeritaDLP bu pipeline’ı kullanır.

Türkiye’ye özel PII

Yabancı DLP’lerin atladığı 3 PII tipi:

1. Plaka: 34 ABC 123 format. Yabancı DLP plate recognizer yoktur.

2. Türkiye telefon: 0532 555 33 22 — yabancı DLP +90 prefix bekler.

3. Türk ad+soyad: yabancı NER modelleri Türk isimleri “unknown” sayar. “Mehmet Özbakır” yerine “person_unknown” çıkar.

Yerli DLP bu detaylar için özel optimize.

PII saklama — minimum prensibi

KVKK Madde 4: “kişisel veriler işleme amacına uygun ve gerekli olduğu süre kadar” tutulur.

DLP’nin rol:

  • PII tespit, ham veri saklamaz
  • Sadece masked özet (≤300 char) saklanır
  • Otomatik 90 gün retention (tenant ayarlanabilir)

PII vs PHI vs PCI

Sektörel terim karışıklığı:

KısaltmaTam AdıSektör
PIIPersonally Identifiable InformationGenel
PHIProtected Health InformationSağlık (HIPAA — ABD)
PCIPayment Card Industry dataÖdeme (PCI-DSS)
GDPR PDPersonal DataEU
KVKKKişisel VeriTürkiye

Hepsi benzer kavram, farklı düzenleyici çerçeve. DLP politikalarında “hangi standardı uyguluyoruz” netleştirilmeli.

Pratik kontrol — şirketinizde hangi PII var?

3 soru:

  1. Müşteri PII: e-ticaret/B2C iseniz: ad, telefon, e-posta, kart, IBAN, TC, adres ne kadar tutuyorsunuz?
  2. Personel PII: bordro + İK dosyasında: TC, IBAN, sağlık, doğum tarihi, adres
  3. İş Ortağı PII: tedarikçi/danışman: VKN, IBAN, irtibat

Bu envanteri çıkarmak DLP politika tasarımının ilk adımı.

VeritaDLP PII yaklaşımı

3 katmanlı pipeline:

  1. Regex (TC, VKN, IBAN, kart, telefon, e-posta, plaka — Türkiye-spesifik)
  2. Türkçe BERT NER (ad, soyad, adres, organizasyon)
  3. TÜİK sözlük (ad/soyad/şehir/ilçe)

KVKK Madde 6 (özel kategori) için ek anahtar kelime listesi:

  • Sağlık: “rapor”, “tanı”, “ilaç”, “ICD”, “hastalık”
  • Din: “dini bayram”, “ibadet”, “namaz”, “ramazan”, “kurban”
  • Sendika: sendika listesi
  • Cinsel/etnik: ilgili anahtar kelimeler

Bu kategoride sıfır tolerans politika default.

Sonuç

PII = KVKK’nın koruduğu veri. Direct + Indirect + Sensitive + Financial 4 alt kategori. DLP tespit için regex + NER + sözlük 3 katmanlı pipeline gerekli. Türkiye’ye özel PII (plaka, TR telefon, Türk isimler) için yerli DLP avantajı belirgin.

VeritaDLP tüm 4 PII kategorisini default destekler, KVKK Başlangıç template’inde ilk politikalar bu kategoriler üzerinden tasarlanmış.

Etiketler: #pii #kvkk #dlp #pii-tespit

İlgili yazılar

Yeni rehberler için kaydolun

Ayda en fazla 2 e-posta. KVKK rehberleri, ürün güncellemeleri ve vaka çalışmaları. Tek tıkla iptal.

Double opt-in: kaydolduktan sonra e-postanıza onay bağlantısı gönderilir. Bağlantıya tıklayana kadar listeye eklenmezsiniz. KVKK Madde 11 başvuruları: dpo@veritadlp.com .