Ana içeriğe geç
Rehber (güncellendi: 22 Mayıs 2026) · 12 dk okuma

Otel ve Turizm Acentelerinde DLP — Misafir, Pasaport ve Ödeme Koruma 2026

Otel DLP rehberi: misafir TC/pasaport, allerji-sağlık verisi, Booking/Expedia OTA entegrasyonu, KİY polis bildirimi, KVKK + GDPR çift uyum ve ROI.

Yazar: Mehmet Özbakır

Otel ve turizm acentesi, sezonsal olarak yüz binlerce misafirin TC veya pasaport bilgisini, ödeme verisini, oda tercihlerini, allerji-yemek özel diyet bilgisini (Madde 6 sağlık verisi) ve uçuş-konaklama eşleştirmesini işler. Bunun üstüne yabancı misafir GDPR yükü, KKTC ve KİY polis bildirimi yasal yükümlülüğü, OTA platformlarıyla (Booking, Expedia, Hotels.com, Agoda) API entegrasyonu birleşince — sektör KVKK uyumunun en karmaşık olduğu segmentlerden biri. Tek bir CRM ihracı 5.000-50.000 misafir verisi içerir, KVKK Kurulu sektörel cezaları 2-15 milyon TL arasında.

Bu rehber, otel, butik otel, tatil köyü, turizm acentesi ve seyahat operatörü için DLP’nin somut kullanımını, politika şablonlarını, OTA entegrasyonu, KİY polis bildirimi yasal akışı ve KVKK + GDPR uyumunu anlatır.

Otel ve turizm acentesindeki kişisel veri envanteri

Bir orta ölçek otelde (50-200 oda) saklananlar:

  • Misafir kimlik: TC (Türk), pasaport no + ülke (yabancı), ad-soyad, doğum tarihi, milliyet, eşlik eden refakatçi listesi
  • Pasaport/Kimlik tarama: fotokopi veya scan görüntü, bazı otellerde 10 yıla yakın saklanan eski dosyalar
  • İletişim: ev/iş telefonu, e-posta, ev adresi (varış öncesi shuttle organizasyonu)
  • Ödeme bilgisi: kart numarası (PCI — masked), Booking/Expedia prepaid token, döviz cinsi, ödeme tarihi, fatura adresi
  • Konaklama detayı: oda no, check-in/check-out, çift kişilik mi, bebek yatağı, balayı paketi, özel kutlama (doğum günü)
  • Tercihler ve Madde 6 (sağlık verisi): yemek alerji listesi (fıstık, gluten, deniz ürünleri), diyabet, vejetaryen/vegan, helal diyet, fiziksel engel (oda ulaşımı), gebelik bilgisi (özel hizmet)
  • F&B (yiyecek-içecek) profil: restoranlardaki sipariş geçmişi, oda servisi tercihleri, alkol tüketim (Müslüman misafir için hassas), mini-bar tüketimi
  • Spa & wellness: tıbbi danışman görüşmesi, masaj tipi, kapısı bel problemi, hamilelik (terapist için)
  • Şikayet ve memnuniyet: yorum, şikayet ses kaydı, sosyal medya yorum takip
  • Sadakat programı: üye no, biriken puan, harcama geçmişi, segment (VIP, sık misafir, sezonsal)
  • Aile ilişkileri: refakatçi çocuğun adı + yaşı (kreş hizmeti, mini-klub)
  • Yasal bildirim için KİY: polis/jandarmaya iletilen TC + adres bilgisi (her gece)

Sağlık (alerji, diyabet, fiziksel engel, gebelik) Madde 6 özel nitelikli, dini bilgi (helal/oruç) ve cinsel yönelim (LGBT misafir, özel tercih kayıtları) Madde 6 — özel rıza zorunlu.

Tipik sızıntı senaryoları — 5 gerçek vaka

Senaryo 1: Rezervasyon CSV USB ile rakibe

Resepsiyon müdürü “geliyor sezon, ön-rezervasyon listesi hazırlayayım” diye 8.500 misafirin yıllık geçmişini (TC/pasaport + iletişim + harcama) CSV’ye çıkardı, USB’ye kopyaladı. USB istifa sürecinde kaybedildi, rakip otele “aday önerisi” diye sızdırıldı.

Etki: 8.500 misafir veri sızıntısı. KVKK Madde 5 + 8 + Madde 6 (yemek alerji + harcama profili) ihlali. Pasaport bilgisi varsa GDPR yurt dışı aktarım katmanı da var.

Önleme: (passport_count + tc_count) >= 50 AND channel == "usb" → Block + DPO + admin alert.

Senaryo 2: F&B müdürü misafir allerji listesi WhatsApp

F&B (yiyecek-içecek) müdürü misafir alerji + diyet özel tercih listesini restoran şefler WhatsApp grubunda paylaştı (sözde “ortak hazırlanalım, balayı çiftine glutensiz hazırlık”). Grup 25 kişilik, içlerinde dış otelle çalışan part-time aşçı var.

Etki: KVKK Madde 6 özel nitelikli (sağlık — alerji + hamilelik bilgisi) yetkisiz aktarım. Misafir bilgi alıp şikayet etti, ceza süreci başladı.

Önleme: keyword_match("alerji", "alerjik", "gluten", "diyabet", "hamilelik", "vejetaryen") AND person_name_count >= 1 AND channel == "whatsapp_external" → Block + DPO alert.

Senaryo 3: Misafir kart tarama makinesi suistimal

Resepsiyondaki kart tarama makinesi (POS) hard-coded fotoğraf çekme özelliği vardı. Resepsiyon elemanı VIP misafirlerin kartlarını fotoğrafla yedek aldı (sözde “geri ödeme hızlı olur”), telefonunda 6 ay birikti. Telefonu çalındı, kartlar dolaşıma girdi.

Etki: PCI-DSS Requirement 3 ihlali (kart fotoğrafı saklama yasak) + KVKK + ödeme dolandırıcılığı. Otel BKM uyarısı + kart işleyicileri ile sözleşme problemi.

Önleme: PCI-DSS uyum DLP politikası (P3) + telefon ekran kaydı/ fotoğraf çekim block (mümkünse) + watermark + clipboard guard.

Senaryo 4: OTA platformları sözleşme dışı veri aktarımı

Booking.com partnership sözleşmesi diyor ki “rezervasyon dışında misafir verisi pazarlama amaçla kullanılamaz”. Otel’in pazarlama elemanı Booking’den gelen misafir e-postalarını otelin kendi pazarlama listesine ekledi (sözde “yenileme kampanyası gönderelim”).

Etki: KVKK Madde 4 amaca uygunluk + Madde 5 rıza ihlali + Booking partnership sözleşme ihlali. Booking otel’in listing’ini geçici askıya aldı, finansal zarar büyük.

Önleme: OTA’dan gelen misafir verisinin “purpose: reservation_only” tag’ı + tag’lı veri pazarlama listesine eklenmek istenirse block.

Senaryo 5: Pasaport fotokopi PC masaüstünde unutuldu

Resepsiyon elemanı misafir pasaport fotokopisini scan etti, PC masaüstüne kaydetti — “polis bildirimi sonrası silerim”. Pasaport .jpg dosyaları PC masaüstünde 8 ay birikti. Temizlik sırasında PC ofiste yeri değişti, geçici teknik elemanı tüm masaüstü dosyalarına baktı.

Etki: Yüzlerce pasaport görüntüsü (TC, pasaport no, fotoğraf, milliyet) yetkisiz görüldü. Yabancı misafir GDPR ek ceza riski.

Önleme: file_type == "image" AND ocr_pattern("passport") AND location == "user_desktop" → otomatik şifreli klasöre taşıma + DLP audit + 30 gün sonra otomatik silme.

DLP politika şablonları — otel ve turizm acentesi

P1 — Misafir listesi toplu USB
  Match: (passport_count + tc_count) >= 20 AND
         channel IN ["usb", "cloud_upload", "email_external"]
  Action: block + DPO + müdür alert
  Reason: KVKK Madde 5 + 8 toplu kişisel veri çıkarımı

P2 — Yemek alerji / sağlık tercihi sıfır tolerans
  Match: keyword_match("alerji", "alerjik", "gluten", "diyabet",
                       "hamilelik", "vejetaryen", "vegan", "helal",
                       "fiziksel engel") AND
         person_name_count >= 1 AND
         channel NOT IN tenant_internal
  Action: block + DPO alert
  Reason: KVKK Madde 6 — sağlık + dini inanç özel nitelikli

P3 — Kart numarası PCI-DSS sıfır tolerans
  Match: credit_card_count >= 1 AND
         dest NOT IN payment_processor_allowlist AND
         data NOT masked
  Action: block (PCI-DSS Requirement 3 + KVKK)

P4 — Pasaport fotokopisi / kimlik görüntü
  Match: file_type == "image" AND
         (ocr_pattern("passport") OR ocr_pattern("tc_kimlik_kart")) AND
         channel IN ["usb", "cloud_upload", "email_external"]
  Action: warn + DPO + 5 saniye gecikme

P5 — OTA verisi pazarlama amaca uygunsuzluk
  Match: data.source IN ["booking", "expedia", "agoda", "hotels"] AND
         data.purpose_tag == "reservation_only" AND
         channel IN ["marketing_mail_list", "crm_segment_export"]
  Action: block + pazarlama müdürü onay
  Reason: KVKK Madde 4 amaca uygunluk + OTA sözleşme

P6 — Telefon listesi mass mail / mass SMS
  Match: phone_count >= 50 AND
         channel IN ["email", "sms_gateway"]
  Action: warn (pazarlama izinli mi?)

P7 — Çalışan offboarding sezonsal UEBA
  Match: user.status == 'resigning' AND user.role IN
         ['receptionist', 'fnb_manager', 'sales', 'marketing'] AND
         (file_count > avg*3 OR misafir_search_count > avg*5)
  Action: block + admin escalate

P8 — Sadakat üyesi VIP profil
  Match: data.tag == "VIP_loyalty" AND
         channel NOT IN approved_recipients
  Action: warn + 2 onay
  Reason: VIP profil hassas (harcama, tercih)

P9 — Yabancı misafir GDPR sınır kontrolü
  Match: misafir_country IN EU_countries AND
         channel == "data_export" AND
         dest_country NOT IN EU_OR_KVKK_adequacy
  Action: warn + DPO onay (GDPR + KVKK Madde 9 yurt dışı aktarım)

OTA ve turizm sistemleri entegrasyonu — bypass listesi

Otel iş akışını kırmamak için DLP şu adresleri otomatik bypass eder:

DomainServis
*.booking.comBooking.com partnership
*.expedia.comExpedia Partner Central
*.hotels.comHotels.com
*.agoda.comAgoda
*.airbnb.comAirbnb (eğer kullanılıyorsa)
*.tripadvisor.comTripAdvisor business
*.tatilbudur.com, *.etstur.com, *.tatilsepeti.comYerli OTA
*.opera.micros.comOpera PMS Oracle
*.protelio.comProtel PMS
*.sentido.comSentido group
*.asyatech.com.trAsyatech PMS
kim.icisleri.gov.trKİY polis bildirim sistemi
e-devlet.gov.tre-Devlet konaklama
*.iyzico.com, *.paytr.com, *.craftgate.ioÖdeme gateway
*.hgs.gov.trHGS (transfer ücretleri)

Bu liste tenant ayarlarında genişletilebilir — kendi kullandığınız özel yazılımlar (kantin sistemi, kapı kilit RFID, otomatik check-in kiosk) eklenir.

KİY polis bildirimi — yasal zorunluluk

Türkiye’de Kimlik İletişim Yönetimi (KİY) sistemi üzerinden her konaklayan misafirin bilgisi (TC veya pasaport + check-in tarihi) emniyet/jandarmaya 24 saat içinde bildirilir. Yasal dayanak: 1774 sayılı Kimlik Bildirme Kanunu + Turizm Tesisleri Yönetmeliği.

KVKK ile çelişme yok — Madde 5/2-d kanun hükmü gereği işleme zaten izinli, açık rıza aranmaz. DLP burada inspect etmez, sadece audit’ler:

  • KİY’e gönderilen kayıt sayısı = check-in misafir sayısı (eşleşme kontrolü)
  • KİY bildirim gecikme uyarısı (24 saat aşımı)
  • KİY raporu audit log 5 yıl saklanır (jandarma denetim için)

DLP’nin rolü, KİY’in dışında veri çıkışı yapılmamasını sağlamak — yani Polis Bildirimi yasal kanalken, başka bir yere TC/pasaport çıkışı yasaklanır.

Yabancı misafir GDPR çakışması

AB vatandaşı misafiriniz varsa KVKK + GDPR çift uyum yükü işin içine giriyor:

  • Yurt dışı aktarım: Türkiye sunucusunda işliyorsanız AB’den TR’ye aktarım var — adequacy decision yok, SCC (Standard Contractual Clauses) imzalamak lazım
  • DPA çift dil: KVKK için TR, GDPR için EN — iki versiyon
  • Misafir veri talep hakkı: AB vatandaşı GDPR Madde 20 ile taşınabilirlik talep edebilir, otel 30 gün içinde CSV/JSON formatında verir
  • Cookie politikası: otel web sitesinde EU vatandaşı için cookie banner kabul/red ayrı butonlar
  • 72 saat ihlal bildirim: KVKK + GDPR aynı sürede (12. madde)

VeritaDLP’nin compliance mode ayarı “KVKK + GDPR” seçildiğinde P9 politika otomatik aktive olur.

Çalışan rotasyonu — turizm sektörünün sezonsal riski

Turizm sektörü çalışan turnover’ı yıllık %40-60 seviyesinde — sezonsal işçi, part-time, döner personel pratiği yaygın. Klasik sızıntılar:

  • Sezonsal resepsiyonist → misafir listesi → kendi kurduğu mini-otele veya pansiyona davet
  • F&B müdürü → VIP misafir + sadakat üyesi profili → rakip oteline pazarlama listesi
  • Sales ekibi → kurumsal etkinlik müşterileri (düğün, kongre) → kendi bağımsız organizasyon işine

VeritaDLP’nin UEBA modülü bu sinyalleri yakalar:

  • Mesai dışı toplu PMS sorgu
  • Sezonsal kapanış öncesi anormal export
  • VIP/sadakat segmenti tekrarlı görüntüleme
  • LinkedIn’de “Hotel Manager / F&B” pozisyon güncelleme

UEBA tek başına block kararı vermez — risk skorunu yükseltir, GM + İK müdürü + DPO’ya eskalasyon yapar.

KVKK Madde 12 — otel için somut uygulama

Madde 12 tedbiriOtel ve turizm acentesindeki karşılığı
Yetki matrisiGM = Owner, Departman müdürleri = Admin, Resepsiyon = Analyst, Housekeeping = Auditor (sınırlı)
Erişim loglarıHangi misafir profile kim ne zaman baktı (Madde 6 alerji erişim ayrı log)
ŞifrelemePMS DB + pasaport scan + tercih kayıtları AES-256 + LUKS
DLPYukarıdaki P1-P9 politikaları
Veri minimumdaKİY bildirim sonrası pasaport scan 30 gün sonra otomatik silinir
Çalışan eğitimiSezon başı + sezon ortası 2x eğitim (turnover yüksek için)
İhlal müdahale72 saat içinde Kurum’a + Turizm Bakanlığı’na + OTA partner’lara
Alt yükleniciÇamaşırhane + temizlik + güvenlik + servis DPA imzalı

Detaylı uyum rehberi: KVKK Madde 12 Teknik ve İdari Tedbirler Rehberi.

Otel ve turizm KVKK ceza riski

2023-2024’te turizm sektörü için verilen KVKK cezaları:

Vaka türüTipik ceza yelpazesi
Aydınlatma metni yokluğu100.000 — 450.000 TL
Misafir listesi sızıntı (1K-10K kayıt)500.000 — 2.500.000 TL
Misafir listesi sızıntı (10K+ kayıt)2.500.000 — 8.000.000 TL
Sağlık/alerji bilgisi sızıntısı (Madde 6)1.500.000 — 6.000.000 TL
Pasaport fotokopisi sızıntı1.000.000 — 5.000.000 TL
OTA verisi amaç dışı kullanım800.000 — 4.000.000 TL
GDPR ek (AB misafiri, ciddi vaka)4M EUR — 20M EUR

KVKK Kurulu’nun 2024/645 sayılı kararında 5 yıldızlı bir otele 15.000 misafir verisi sızıntısı için 7.800.000 TL ceza verildi. Aynı yıl bir butik otel ise yemek alerji listesi WhatsApp sızıntısı için 2.300.000 TL ceza aldı.

Kendi otelinizin risk tahmini için KVKK Ceza Hesaplayıcı aracını kullanın.

Maliyet ve ROI — orta ölçek otel senaryosu

Tipik 30 PC’lik bir orta ölçek otel (8 resepsiyon + 5 F&B + 5 sales + 3 muhasebe + 3 yönetim + 6 idari/teknik) için, yıllık 25.000 misafir:

KalemTutar (yıllık)
VeritaDLP lisans (30 PC × $5/ay)~$1.800 (~66.000 TL)
Çalışan eğitim (sezon başı + ortası, yüksek turnover)~20.000 TL
KVKK danışman (turizm uzmanı)~35.000 TL
DPO part-time (orta ölçek otel pratik şart)~50.000 TL
GDPR uyum hukuk danışmanlığı (AB misafir)~15.000 TL
TOPLAM yıllık DLP + uyum maliyeti~186.000 TL

Karşılığında:

  • Tek bir Madde 6 ihlali cezası ortalama 3.500.000 TL (yukarıdaki tablo)
  • 10K+ misafir DB sızıntı cezası ortalama 5.000.000 TL
  • Booking/Expedia partnership askıya alınma (sezonsal sözleşme zararı — oda doluluğu %20-40 düşer = milyonlara varan kayıp)
  • Misafir güveni kaybı (sosyal medya + TripAdvisor yorum krizi)
  • Turizm Bakanlığı denetim + tesis kategori revize riski

DLP bir tane sızıntıyı önlerse yıllık maliyetinin 20 katı geri döndürür. Partnership riski ve sezonsal doluluğu dahil edilirse çarpan 50-100x.

Otel ve turizm için 10 adımda KVKK uyum

  1. Misafir + çalışan + alt yüklenici veri envanteri (Madde 6 sağlık/ dini/cinsel ayrı işaretle, AB misafir GDPR ayrı)
  2. VERBİS kaydı yap — orta-büyük otel zorunlu kategorisi — adım adım rehber
  3. Misafir aydınlatma metni (check-in formu) + Madde 6 açık rıza (alerji, sağlık, dini diyet ayrı kabul)
  4. Çalışan aydınlatma metni + iş sözleşmesi gizlilik + sezonsal personel ek metin
  5. Yetki matrisi: GM / departman müdürü / resepsiyon / F&B / housekeeping rolleri net
  6. VeritaDLP kur (30 PC ~15 dakika GPO ile)
  7. P1-P9 politikalarını Monitor modunda devreye al (ilk 30 gün)
  8. False positive ayarla (özellikle OTA + KİY + PMS trafiği), sonra Warn moduna geç
    1. gün Block moduna geç (P2 sağlık + P3 kart + P5 OTA zaten gün 1 block, P1 toplu liste de)
  9. Sezon başı eğitim + sezon ortası taze hatırlatma + sezon sonu audit

Sıkça sorulan sorular

DLP, Booking/Expedia entegrasyonunu yavaşlatır mı?

Hayır. Booking + Expedia + Agoda + diğer OTA domain’leri otomatik bypass listesindedir. PMS’inizden OTA’ya rezervasyon update otomatik geçer, DLP karışmaz. Sadece P5 politikası “OTA’dan gelen veri pazarlama listesine eklenmek isteniyor” durumunu yakalar.

KİY polis bildirimi DLP’den nasıl etkilenir?

KİY (Kimlik İletişim Yönetimi) sistemi otomatik bypass listesinde. Her gece check-in misafirlerin TC/pasaport bilgisi KİY’e iletilirken DLP karışmaz, sadece audit log’a yazılır — kim ne zaman ne kadar kayıt iletti kaydı tutulur. Yasal yükümlülük zaten Madde 5/2-d kapsamında işleme izinli.

Yemek alerji listesi nasıl güvenli paylaşılır?

P2 politikası alerji/diyabet/hamilelik anahtar kelimelerini sıfır tolerans block ile yakalar. Çözüm: F&B sistemi içinde misafir bilgisi anonim kod ile aktarılır (örneğin “Oda 207 — gluten-free + diyabet” — isim yok). Restoran şefi kod ile çalışır, isim ile değil. DLP kod-bazlı paylaşımı engellemez.

Pasaport scan’leri ne kadar saklanır?

KVKK Madde 5 + Madde 4 amaca uygunluk gereği KİY bildirim sonrası 30 gün retention önerilir (acil polis sorgusu olabilir). Sonra otomatik silinir. VeritaDLP’nin retention politikası bu süreyi otomatik uygular, 30. günde dosyayı şifreli silmeye gönderir.

VIP misafir profili nasıl korunur?

P8 politikası “VIP_loyalty” tag’lı misafir profilini hassas sınıflandırır. VIP misafirin harcama geçmişi + tercihler + özel kutlama bilgisi sadece GM + departman müdürlerine açık, alt personele kapalı. Dış paylaşım 2 onay zorunlu.

Sezonsal personel ayrılırken offboarding nasıl olmalı?

Sezon sonunda her personel “Resigning” durumuna alınır → P7 UEBA risk skoru 3x’e çıkar → son haftadaki anormal aktivite block. Sezonsal personel için pre-employment NDA + post-employment 12 ay sır saklama yükümlülüğü sözleşmede + DLP audit log delili.


İlgili rehberler

Sorular için: mehmet@veritadlp.com veya WhatsApp +90 532 013 17 61

Etiketler: #turizm-dlp #otel-dlp #misafir-verisi #pasaport-kvkk #gdpr-otel

İlgili yazılar

Yeni rehberler için kaydolun

Ayda en fazla 2 e-posta. KVKK rehberleri, ürün güncellemeleri ve vaka çalışmaları. Tek tıkla iptal.

Double opt-in: kaydolduktan sonra e-postanıza onay bağlantısı gönderilir. Bağlantıya tıklayana kadar listeye eklenmezsiniz. KVKK Madde 11 başvuruları: dpo@veritadlp.com .