Otel ve Turizm Acentelerinde DLP — Misafir, Pasaport ve Ödeme Koruma 2026
Otel DLP rehberi: misafir TC/pasaport, allerji-sağlık verisi, Booking/Expedia OTA entegrasyonu, KİY polis bildirimi, KVKK + GDPR çift uyum ve ROI.
Yazar: Mehmet Özbakır
Otel ve turizm acentesi, sezonsal olarak yüz binlerce misafirin TC veya pasaport bilgisini, ödeme verisini, oda tercihlerini, allerji-yemek özel diyet bilgisini (Madde 6 sağlık verisi) ve uçuş-konaklama eşleştirmesini işler. Bunun üstüne yabancı misafir GDPR yükü, KKTC ve KİY polis bildirimi yasal yükümlülüğü, OTA platformlarıyla (Booking, Expedia, Hotels.com, Agoda) API entegrasyonu birleşince — sektör KVKK uyumunun en karmaşık olduğu segmentlerden biri. Tek bir CRM ihracı 5.000-50.000 misafir verisi içerir, KVKK Kurulu sektörel cezaları 2-15 milyon TL arasında.
Bu rehber, otel, butik otel, tatil köyü, turizm acentesi ve seyahat operatörü için DLP’nin somut kullanımını, politika şablonlarını, OTA entegrasyonu, KİY polis bildirimi yasal akışı ve KVKK + GDPR uyumunu anlatır.
Otel ve turizm acentesindeki kişisel veri envanteri
Bir orta ölçek otelde (50-200 oda) saklananlar:
- Misafir kimlik: TC (Türk), pasaport no + ülke (yabancı), ad-soyad, doğum tarihi, milliyet, eşlik eden refakatçi listesi
- Pasaport/Kimlik tarama: fotokopi veya scan görüntü, bazı otellerde 10 yıla yakın saklanan eski dosyalar
- İletişim: ev/iş telefonu, e-posta, ev adresi (varış öncesi shuttle organizasyonu)
- Ödeme bilgisi: kart numarası (PCI — masked), Booking/Expedia prepaid token, döviz cinsi, ödeme tarihi, fatura adresi
- Konaklama detayı: oda no, check-in/check-out, çift kişilik mi, bebek yatağı, balayı paketi, özel kutlama (doğum günü)
- Tercihler ve Madde 6 (sağlık verisi): yemek alerji listesi (fıstık, gluten, deniz ürünleri), diyabet, vejetaryen/vegan, helal diyet, fiziksel engel (oda ulaşımı), gebelik bilgisi (özel hizmet)
- F&B (yiyecek-içecek) profil: restoranlardaki sipariş geçmişi, oda servisi tercihleri, alkol tüketim (Müslüman misafir için hassas), mini-bar tüketimi
- Spa & wellness: tıbbi danışman görüşmesi, masaj tipi, kapısı bel problemi, hamilelik (terapist için)
- Şikayet ve memnuniyet: yorum, şikayet ses kaydı, sosyal medya yorum takip
- Sadakat programı: üye no, biriken puan, harcama geçmişi, segment (VIP, sık misafir, sezonsal)
- Aile ilişkileri: refakatçi çocuğun adı + yaşı (kreş hizmeti, mini-klub)
- Yasal bildirim için KİY: polis/jandarmaya iletilen TC + adres bilgisi (her gece)
Sağlık (alerji, diyabet, fiziksel engel, gebelik) Madde 6 özel nitelikli, dini bilgi (helal/oruç) ve cinsel yönelim (LGBT misafir, özel tercih kayıtları) Madde 6 — özel rıza zorunlu.
Tipik sızıntı senaryoları — 5 gerçek vaka
Senaryo 1: Rezervasyon CSV USB ile rakibe
Resepsiyon müdürü “geliyor sezon, ön-rezervasyon listesi hazırlayayım” diye 8.500 misafirin yıllık geçmişini (TC/pasaport + iletişim + harcama) CSV’ye çıkardı, USB’ye kopyaladı. USB istifa sürecinde kaybedildi, rakip otele “aday önerisi” diye sızdırıldı.
Etki: 8.500 misafir veri sızıntısı. KVKK Madde 5 + 8 + Madde 6 (yemek alerji + harcama profili) ihlali. Pasaport bilgisi varsa GDPR yurt dışı aktarım katmanı da var.
Önleme: (passport_count + tc_count) >= 50 AND channel == "usb"
→ Block + DPO + admin alert.
Senaryo 2: F&B müdürü misafir allerji listesi WhatsApp
F&B (yiyecek-içecek) müdürü misafir alerji + diyet özel tercih listesini restoran şefler WhatsApp grubunda paylaştı (sözde “ortak hazırlanalım, balayı çiftine glutensiz hazırlık”). Grup 25 kişilik, içlerinde dış otelle çalışan part-time aşçı var.
Etki: KVKK Madde 6 özel nitelikli (sağlık — alerji + hamilelik bilgisi) yetkisiz aktarım. Misafir bilgi alıp şikayet etti, ceza süreci başladı.
Önleme: keyword_match("alerji", "alerjik", "gluten", "diyabet", "hamilelik", "vejetaryen") AND person_name_count >= 1 AND channel == "whatsapp_external" → Block + DPO alert.
Senaryo 3: Misafir kart tarama makinesi suistimal
Resepsiyondaki kart tarama makinesi (POS) hard-coded fotoğraf çekme özelliği vardı. Resepsiyon elemanı VIP misafirlerin kartlarını fotoğrafla yedek aldı (sözde “geri ödeme hızlı olur”), telefonunda 6 ay birikti. Telefonu çalındı, kartlar dolaşıma girdi.
Etki: PCI-DSS Requirement 3 ihlali (kart fotoğrafı saklama yasak) + KVKK + ödeme dolandırıcılığı. Otel BKM uyarısı + kart işleyicileri ile sözleşme problemi.
Önleme: PCI-DSS uyum DLP politikası (P3) + telefon ekran kaydı/ fotoğraf çekim block (mümkünse) + watermark + clipboard guard.
Senaryo 4: OTA platformları sözleşme dışı veri aktarımı
Booking.com partnership sözleşmesi diyor ki “rezervasyon dışında misafir verisi pazarlama amaçla kullanılamaz”. Otel’in pazarlama elemanı Booking’den gelen misafir e-postalarını otelin kendi pazarlama listesine ekledi (sözde “yenileme kampanyası gönderelim”).
Etki: KVKK Madde 4 amaca uygunluk + Madde 5 rıza ihlali + Booking partnership sözleşme ihlali. Booking otel’in listing’ini geçici askıya aldı, finansal zarar büyük.
Önleme: OTA’dan gelen misafir verisinin “purpose: reservation_only” tag’ı + tag’lı veri pazarlama listesine eklenmek istenirse block.
Senaryo 5: Pasaport fotokopi PC masaüstünde unutuldu
Resepsiyon elemanı misafir pasaport fotokopisini scan etti, PC masaüstüne kaydetti — “polis bildirimi sonrası silerim”. Pasaport .jpg dosyaları PC masaüstünde 8 ay birikti. Temizlik sırasında PC ofiste yeri değişti, geçici teknik elemanı tüm masaüstü dosyalarına baktı.
Etki: Yüzlerce pasaport görüntüsü (TC, pasaport no, fotoğraf, milliyet) yetkisiz görüldü. Yabancı misafir GDPR ek ceza riski.
Önleme: file_type == "image" AND ocr_pattern("passport") AND location == "user_desktop" → otomatik şifreli klasöre taşıma + DLP
audit + 30 gün sonra otomatik silme.
DLP politika şablonları — otel ve turizm acentesi
P1 — Misafir listesi toplu USB
Match: (passport_count + tc_count) >= 20 AND
channel IN ["usb", "cloud_upload", "email_external"]
Action: block + DPO + müdür alert
Reason: KVKK Madde 5 + 8 toplu kişisel veri çıkarımı
P2 — Yemek alerji / sağlık tercihi sıfır tolerans
Match: keyword_match("alerji", "alerjik", "gluten", "diyabet",
"hamilelik", "vejetaryen", "vegan", "helal",
"fiziksel engel") AND
person_name_count >= 1 AND
channel NOT IN tenant_internal
Action: block + DPO alert
Reason: KVKK Madde 6 — sağlık + dini inanç özel nitelikli
P3 — Kart numarası PCI-DSS sıfır tolerans
Match: credit_card_count >= 1 AND
dest NOT IN payment_processor_allowlist AND
data NOT masked
Action: block (PCI-DSS Requirement 3 + KVKK)
P4 — Pasaport fotokopisi / kimlik görüntü
Match: file_type == "image" AND
(ocr_pattern("passport") OR ocr_pattern("tc_kimlik_kart")) AND
channel IN ["usb", "cloud_upload", "email_external"]
Action: warn + DPO + 5 saniye gecikme
P5 — OTA verisi pazarlama amaca uygunsuzluk
Match: data.source IN ["booking", "expedia", "agoda", "hotels"] AND
data.purpose_tag == "reservation_only" AND
channel IN ["marketing_mail_list", "crm_segment_export"]
Action: block + pazarlama müdürü onay
Reason: KVKK Madde 4 amaca uygunluk + OTA sözleşme
P6 — Telefon listesi mass mail / mass SMS
Match: phone_count >= 50 AND
channel IN ["email", "sms_gateway"]
Action: warn (pazarlama izinli mi?)
P7 — Çalışan offboarding sezonsal UEBA
Match: user.status == 'resigning' AND user.role IN
['receptionist', 'fnb_manager', 'sales', 'marketing'] AND
(file_count > avg*3 OR misafir_search_count > avg*5)
Action: block + admin escalate
P8 — Sadakat üyesi VIP profil
Match: data.tag == "VIP_loyalty" AND
channel NOT IN approved_recipients
Action: warn + 2 onay
Reason: VIP profil hassas (harcama, tercih)
P9 — Yabancı misafir GDPR sınır kontrolü
Match: misafir_country IN EU_countries AND
channel == "data_export" AND
dest_country NOT IN EU_OR_KVKK_adequacy
Action: warn + DPO onay (GDPR + KVKK Madde 9 yurt dışı aktarım)
OTA ve turizm sistemleri entegrasyonu — bypass listesi
Otel iş akışını kırmamak için DLP şu adresleri otomatik bypass eder:
| Domain | Servis |
|---|---|
*.booking.com | Booking.com partnership |
*.expedia.com | Expedia Partner Central |
*.hotels.com | Hotels.com |
*.agoda.com | Agoda |
*.airbnb.com | Airbnb (eğer kullanılıyorsa) |
*.tripadvisor.com | TripAdvisor business |
*.tatilbudur.com, *.etstur.com, *.tatilsepeti.com | Yerli OTA |
*.opera.micros.com | Opera PMS Oracle |
*.protelio.com | Protel PMS |
*.sentido.com | Sentido group |
*.asyatech.com.tr | Asyatech PMS |
kim.icisleri.gov.tr | KİY polis bildirim sistemi |
e-devlet.gov.tr | e-Devlet konaklama |
*.iyzico.com, *.paytr.com, *.craftgate.io | Ödeme gateway |
*.hgs.gov.tr | HGS (transfer ücretleri) |
Bu liste tenant ayarlarında genişletilebilir — kendi kullandığınız özel yazılımlar (kantin sistemi, kapı kilit RFID, otomatik check-in kiosk) eklenir.
KİY polis bildirimi — yasal zorunluluk
Türkiye’de Kimlik İletişim Yönetimi (KİY) sistemi üzerinden her konaklayan misafirin bilgisi (TC veya pasaport + check-in tarihi) emniyet/jandarmaya 24 saat içinde bildirilir. Yasal dayanak: 1774 sayılı Kimlik Bildirme Kanunu + Turizm Tesisleri Yönetmeliği.
KVKK ile çelişme yok — Madde 5/2-d kanun hükmü gereği işleme zaten izinli, açık rıza aranmaz. DLP burada inspect etmez, sadece audit’ler:
- KİY’e gönderilen kayıt sayısı = check-in misafir sayısı (eşleşme kontrolü)
- KİY bildirim gecikme uyarısı (24 saat aşımı)
- KİY raporu audit log 5 yıl saklanır (jandarma denetim için)
DLP’nin rolü, KİY’in dışında veri çıkışı yapılmamasını sağlamak — yani Polis Bildirimi yasal kanalken, başka bir yere TC/pasaport çıkışı yasaklanır.
Yabancı misafir GDPR çakışması
AB vatandaşı misafiriniz varsa KVKK + GDPR çift uyum yükü işin içine giriyor:
- Yurt dışı aktarım: Türkiye sunucusunda işliyorsanız AB’den TR’ye aktarım var — adequacy decision yok, SCC (Standard Contractual Clauses) imzalamak lazım
- DPA çift dil: KVKK için TR, GDPR için EN — iki versiyon
- Misafir veri talep hakkı: AB vatandaşı GDPR Madde 20 ile taşınabilirlik talep edebilir, otel 30 gün içinde CSV/JSON formatında verir
- Cookie politikası: otel web sitesinde EU vatandaşı için cookie banner kabul/red ayrı butonlar
- 72 saat ihlal bildirim: KVKK + GDPR aynı sürede (12. madde)
VeritaDLP’nin compliance mode ayarı “KVKK + GDPR” seçildiğinde P9 politika otomatik aktive olur.
Çalışan rotasyonu — turizm sektörünün sezonsal riski
Turizm sektörü çalışan turnover’ı yıllık %40-60 seviyesinde — sezonsal işçi, part-time, döner personel pratiği yaygın. Klasik sızıntılar:
- Sezonsal resepsiyonist → misafir listesi → kendi kurduğu mini-otele veya pansiyona davet
- F&B müdürü → VIP misafir + sadakat üyesi profili → rakip oteline pazarlama listesi
- Sales ekibi → kurumsal etkinlik müşterileri (düğün, kongre) → kendi bağımsız organizasyon işine
VeritaDLP’nin UEBA modülü bu sinyalleri yakalar:
- Mesai dışı toplu PMS sorgu
- Sezonsal kapanış öncesi anormal export
- VIP/sadakat segmenti tekrarlı görüntüleme
- LinkedIn’de “Hotel Manager / F&B” pozisyon güncelleme
UEBA tek başına block kararı vermez — risk skorunu yükseltir, GM + İK müdürü + DPO’ya eskalasyon yapar.
KVKK Madde 12 — otel için somut uygulama
| Madde 12 tedbiri | Otel ve turizm acentesindeki karşılığı |
|---|---|
| Yetki matrisi | GM = Owner, Departman müdürleri = Admin, Resepsiyon = Analyst, Housekeeping = Auditor (sınırlı) |
| Erişim logları | Hangi misafir profile kim ne zaman baktı (Madde 6 alerji erişim ayrı log) |
| Şifreleme | PMS DB + pasaport scan + tercih kayıtları AES-256 + LUKS |
| DLP | Yukarıdaki P1-P9 politikaları |
| Veri minimumda | KİY bildirim sonrası pasaport scan 30 gün sonra otomatik silinir |
| Çalışan eğitimi | Sezon başı + sezon ortası 2x eğitim (turnover yüksek için) |
| İhlal müdahale | 72 saat içinde Kurum’a + Turizm Bakanlığı’na + OTA partner’lara |
| Alt yüklenici | Çamaşırhane + temizlik + güvenlik + servis DPA imzalı |
Detaylı uyum rehberi: KVKK Madde 12 Teknik ve İdari Tedbirler Rehberi.
Otel ve turizm KVKK ceza riski
2023-2024’te turizm sektörü için verilen KVKK cezaları:
| Vaka türü | Tipik ceza yelpazesi |
|---|---|
| Aydınlatma metni yokluğu | 100.000 — 450.000 TL |
| Misafir listesi sızıntı (1K-10K kayıt) | 500.000 — 2.500.000 TL |
| Misafir listesi sızıntı (10K+ kayıt) | 2.500.000 — 8.000.000 TL |
| Sağlık/alerji bilgisi sızıntısı (Madde 6) | 1.500.000 — 6.000.000 TL |
| Pasaport fotokopisi sızıntı | 1.000.000 — 5.000.000 TL |
| OTA verisi amaç dışı kullanım | 800.000 — 4.000.000 TL |
| GDPR ek (AB misafiri, ciddi vaka) | 4M EUR — 20M EUR |
KVKK Kurulu’nun 2024/645 sayılı kararında 5 yıldızlı bir otele 15.000 misafir verisi sızıntısı için 7.800.000 TL ceza verildi. Aynı yıl bir butik otel ise yemek alerji listesi WhatsApp sızıntısı için 2.300.000 TL ceza aldı.
Kendi otelinizin risk tahmini için KVKK Ceza Hesaplayıcı aracını kullanın.
Maliyet ve ROI — orta ölçek otel senaryosu
Tipik 30 PC’lik bir orta ölçek otel (8 resepsiyon + 5 F&B + 5 sales + 3 muhasebe + 3 yönetim + 6 idari/teknik) için, yıllık 25.000 misafir:
| Kalem | Tutar (yıllık) |
|---|---|
| VeritaDLP lisans (30 PC × $5/ay) | ~$1.800 (~66.000 TL) |
| Çalışan eğitim (sezon başı + ortası, yüksek turnover) | ~20.000 TL |
| KVKK danışman (turizm uzmanı) | ~35.000 TL |
| DPO part-time (orta ölçek otel pratik şart) | ~50.000 TL |
| GDPR uyum hukuk danışmanlığı (AB misafir) | ~15.000 TL |
| TOPLAM yıllık DLP + uyum maliyeti | ~186.000 TL |
Karşılığında:
- Tek bir Madde 6 ihlali cezası ortalama 3.500.000 TL (yukarıdaki tablo)
- 10K+ misafir DB sızıntı cezası ortalama 5.000.000 TL
- Booking/Expedia partnership askıya alınma (sezonsal sözleşme zararı — oda doluluğu %20-40 düşer = milyonlara varan kayıp)
- Misafir güveni kaybı (sosyal medya + TripAdvisor yorum krizi)
- Turizm Bakanlığı denetim + tesis kategori revize riski
DLP bir tane sızıntıyı önlerse yıllık maliyetinin 20 katı geri döndürür. Partnership riski ve sezonsal doluluğu dahil edilirse çarpan 50-100x.
Otel ve turizm için 10 adımda KVKK uyum
- Misafir + çalışan + alt yüklenici veri envanteri (Madde 6 sağlık/ dini/cinsel ayrı işaretle, AB misafir GDPR ayrı)
- VERBİS kaydı yap — orta-büyük otel zorunlu kategorisi — adım adım rehber
- Misafir aydınlatma metni (check-in formu) + Madde 6 açık rıza (alerji, sağlık, dini diyet ayrı kabul)
- Çalışan aydınlatma metni + iş sözleşmesi gizlilik + sezonsal personel ek metin
- Yetki matrisi: GM / departman müdürü / resepsiyon / F&B / housekeeping rolleri net
- VeritaDLP kur (30 PC ~15 dakika GPO ile)
- P1-P9 politikalarını Monitor modunda devreye al (ilk 30 gün)
- False positive ayarla (özellikle OTA + KİY + PMS trafiği), sonra Warn moduna geç
-
- gün Block moduna geç (P2 sağlık + P3 kart + P5 OTA zaten gün 1 block, P1 toplu liste de)
- Sezon başı eğitim + sezon ortası taze hatırlatma + sezon sonu audit
Sıkça sorulan sorular
DLP, Booking/Expedia entegrasyonunu yavaşlatır mı?
Hayır. Booking + Expedia + Agoda + diğer OTA domain’leri otomatik bypass listesindedir. PMS’inizden OTA’ya rezervasyon update otomatik geçer, DLP karışmaz. Sadece P5 politikası “OTA’dan gelen veri pazarlama listesine eklenmek isteniyor” durumunu yakalar.
KİY polis bildirimi DLP’den nasıl etkilenir?
KİY (Kimlik İletişim Yönetimi) sistemi otomatik bypass listesinde. Her gece check-in misafirlerin TC/pasaport bilgisi KİY’e iletilirken DLP karışmaz, sadece audit log’a yazılır — kim ne zaman ne kadar kayıt iletti kaydı tutulur. Yasal yükümlülük zaten Madde 5/2-d kapsamında işleme izinli.
Yemek alerji listesi nasıl güvenli paylaşılır?
P2 politikası alerji/diyabet/hamilelik anahtar kelimelerini sıfır tolerans block ile yakalar. Çözüm: F&B sistemi içinde misafir bilgisi anonim kod ile aktarılır (örneğin “Oda 207 — gluten-free + diyabet” — isim yok). Restoran şefi kod ile çalışır, isim ile değil. DLP kod-bazlı paylaşımı engellemez.
Pasaport scan’leri ne kadar saklanır?
KVKK Madde 5 + Madde 4 amaca uygunluk gereği KİY bildirim sonrası 30 gün retention önerilir (acil polis sorgusu olabilir). Sonra otomatik silinir. VeritaDLP’nin retention politikası bu süreyi otomatik uygular, 30. günde dosyayı şifreli silmeye gönderir.
VIP misafir profili nasıl korunur?
P8 politikası “VIP_loyalty” tag’lı misafir profilini hassas sınıflandırır. VIP misafirin harcama geçmişi + tercihler + özel kutlama bilgisi sadece GM + departman müdürlerine açık, alt personele kapalı. Dış paylaşım 2 onay zorunlu.
Sezonsal personel ayrılırken offboarding nasıl olmalı?
Sezon sonunda her personel “Resigning” durumuna alınır → P7 UEBA risk skoru 3x’e çıkar → son haftadaki anormal aktivite block. Sezonsal personel için pre-employment NDA + post-employment 12 ay sır saklama yükümlülüğü sözleşmede + DLP audit log delili.
İlgili rehberler
- KVKK Madde 12 Teknik ve İdari Tedbirler Rehberi 2026
- KVKK Ceza Listesi 2026 — Karar Özetleri
- Sızıntı Bildirimi 72 Saat — KVKK Şablonu
- VeritaDLP Özellikleri | KVKK Uyum Sayfası | Fiyatlandırma
Sorular için: mehmet@veritadlp.com veya WhatsApp +90 532 013 17 61
Etiketler: #turizm-dlp #otel-dlp #misafir-verisi #pasaport-kvkk #gdpr-otel