PII (Kişisel Tanımlayıcı Veri) Nedir? DLP'de Tespit Yöntemleri
PII = Personally Identifiable Information. KVKK çerçevesinde tanım, kategoriler ve DLP yazılımı'nın tespit yöntemleri.
Yazar: Mehmet Özbakır
PII (Personally Identifiable Information) — kişisel tanımlayıcı veri. KVKK terminolojisinde “kişisel veri” ile aynı anlama gelir. KOBİ’lerin korumakla yükümlü olduğu temel veri kategorisi.
Bu yazıda PII tanımı, kategorileri ve DLP yazılımının nasıl tespit ettiği üzerine kısa bir rehber.
PII tanımı
KVKK Madde 3’e göre kişisel veri:
“Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi.”
İki kelime kritik: belirli veya belirlenebilir. Yani:
- “TC: 12345678901” → belirli (tek bir kişi)
- “Mehmet, 35 yaş, İstanbul, mühendis” → belirlenebilir (kombinasyon ile kim olduğu çıkar)
İki kategori de PII.
PII kategorileri
1. Direct PII (doğrudan tanımlayıcı)
Tek başına bir kişiyi belirler:
- TC kimlik numarası
- Pasaport numarası
- Tam ad + soyad
- E-posta adresi (kişisel)
- Telefon numarası
2. Indirect PII (dolaylı tanımlayıcı)
Tek başına yetmez, kombinasyonla kişiyi belirler:
- Doğum tarihi
- Cinsiyet
- Şehir / posta kodu
- Meslek
- İşyeri
3+ dolaylı PII bir araya geldiğinde direct PII gibi davranır — KVKK koruma altına alır.
3. Sensitive PII (özel kategori — KVKK §6)
KVKK özel kategori olarak ayrı statüde:
- Sağlık verisi (hastalık, ilaç, rapor)
- Genetik veri
- Biyometrik (parmak izi, yüz)
- Din / inanç
- Etnik köken
- Sendika üyeliği
- Cinsel yönelim
- Mahkumiyet kararları
Bu veriler açık rıza olmadan işlenemez. DLP’de sıfır tolerans politika gerek.
4. Financial PII
Mali kategoride:
- IBAN
- Kredi kartı numarası
- Banka hesap numarası
- Vergi numarası (VKN)
- Maaş bilgisi
KVKK + PCI-DSS + BDDK üçlü uyum gerektirir.
DLP’de PII tespiti — yöntemler
Yöntem 1 — Regex (pattern matching)
Yapısal PII için:
| PII | Regex |
|---|---|
| TC kimlik | \b[1-9][0-9]{10}\b (+ mod-10) |
| VKN | \b[0-9]{10}\b (+ check digit) |
| IBAN | TR\d{2}\d{22} (+ mod-97) |
| Kredi kartı | brand-spesifik (+ Luhn) |
| Telefon | 0?5\d{9} veya \+90 5\d{9} |
| E-posta | RFC 5322 standardı |
| Plaka | [0-9]{1,2}\s?[A-Z]{1,3}\s?[0-9]{1,4} |
%99+ doğruluk algoritma doğrulama eklendiğinde.
Yöntem 2 — NER (Named Entity Recognition)
Serbest metin (ad, adres, organizasyon) için:
- Türkçe BERT NER modeli:
savasy/bert-base-turkish-ner-casedveya benzeri - Entity tipleri: PERSON, LOC (yer), ORG (organizasyon)
- F1 skoru ~%85-90 Türkçe metin için
NER bağlam farkında — “Mehmet bir film izledi” cümlesinde “Mehmet”i ad olarak tanır, “Mehmet Caddesi” ise yer adı sayar.
Yöntem 3 — Sözlük bazlı (safety net)
NER atladıklarını yakalar:
- TÜİK en yaygın 1000 erkek + 1000 kadın ad
- 1000+ Türk soyadı listesi
- 81 il + ~970 ilçe + yaygın mahalle/sokak adı
- Tenant özel sözlük (proje kodları, müşteri firmaları)
Sözlük basit ama etkili — false negative oranını %5-10 düşürür.
Yöntem 4 — Kombinasyon
3 katman bir arada en yüksek doğruluk:
Hammetin → Regex pass → NER pass → Sözlük pass → safety net check
(yapısal) (serbest) (atlananlar) (yabancı dil)
VeritaDLP bu pipeline’ı kullanır.
Türkiye’ye özel PII
Yabancı DLP’lerin atladığı 3 PII tipi:
1. Plaka: 34 ABC 123 format. Yabancı DLP plate recognizer
yoktur.
2. Türkiye telefon: 0532 555 33 22 — yabancı DLP +90 prefix
bekler.
3. Türk ad+soyad: yabancı NER modelleri Türk isimleri “unknown” sayar. “Mehmet Özbakır” yerine “person_unknown” çıkar.
Yerli DLP bu detaylar için özel optimize.
PII saklama — minimum prensibi
KVKK Madde 4: “kişisel veriler işleme amacına uygun ve gerekli olduğu süre kadar” tutulur.
DLP’nin rol:
- PII tespit, ham veri saklamaz
- Sadece masked özet (≤300 char) saklanır
- Otomatik 90 gün retention (tenant ayarlanabilir)
PII vs PHI vs PCI
Sektörel terim karışıklığı:
| Kısaltma | Tam Adı | Sektör |
|---|---|---|
| PII | Personally Identifiable Information | Genel |
| PHI | Protected Health Information | Sağlık (HIPAA — ABD) |
| PCI | Payment Card Industry data | Ödeme (PCI-DSS) |
| GDPR PD | Personal Data | EU |
| KVKK | Kişisel Veri | Türkiye |
Hepsi benzer kavram, farklı düzenleyici çerçeve. DLP politikalarında “hangi standardı uyguluyoruz” netleştirilmeli.
Pratik kontrol — şirketinizde hangi PII var?
3 soru:
- Müşteri PII: e-ticaret/B2C iseniz: ad, telefon, e-posta, kart, IBAN, TC, adres ne kadar tutuyorsunuz?
- Personel PII: bordro + İK dosyasında: TC, IBAN, sağlık, doğum tarihi, adres
- İş Ortağı PII: tedarikçi/danışman: VKN, IBAN, irtibat
Bu envanteri çıkarmak DLP politika tasarımının ilk adımı.
VeritaDLP PII yaklaşımı
3 katmanlı pipeline:
- Regex (TC, VKN, IBAN, kart, telefon, e-posta, plaka — Türkiye-spesifik)
- Türkçe BERT NER (ad, soyad, adres, organizasyon)
- TÜİK sözlük (ad/soyad/şehir/ilçe)
KVKK Madde 6 (özel kategori) için ek anahtar kelime listesi:
- Sağlık: “rapor”, “tanı”, “ilaç”, “ICD”, “hastalık”
- Din: “dini bayram”, “ibadet”, “namaz”, “ramazan”, “kurban”
- Sendika: sendika listesi
- Cinsel/etnik: ilgili anahtar kelimeler
Bu kategoride sıfır tolerans politika default.
Sonuç
PII = KVKK’nın koruduğu veri. Direct + Indirect + Sensitive + Financial 4 alt kategori. DLP tespit için regex + NER + sözlük 3 katmanlı pipeline gerekli. Türkiye’ye özel PII (plaka, TR telefon, Türk isimler) için yerli DLP avantajı belirgin.
VeritaDLP tüm 4 PII kategorisini default destekler, KVKK Başlangıç template’inde ilk politikalar bu kategoriler üzerinden tasarlanmış.
Etiketler: #pii #kvkk #dlp #pii-tespit