Kimlik ve Kart Bilgileri Güvenli Nasıl Gönderilir?
Kimlik belgesi veya banka kartı gibi kritik verileri paylaşırken ilk kural veri minimizasyonudur; zorunlu olmayan alanlar gizlenmeli, CVV kodu ve kart PIN şifresi asla hiçbir kanaldan gönderilmemelidir. E-posta ve sohbet uygulamaları bu hassas verileri kalıcı sunucu kayıtlarında bıraktığından, zorunlu aktarımlarda tarayıcıda uçtan uca şifrelenen tek kullanımlık notlar veya şifreli dosya eki sağlayan güvenli servisler tercih edilmelidir. Gönderilen veriler alıcı tarafından sisteme işlendikten sonra kopyalar derhal imha edilmelidir.
- Banka ve kredi kartlarının arka yüzündeki 3 haneli CVV/CVC güvenlik kodu ile kart PIN şifresi asla kimseyle paylaşılmamalıdır.
- Kimlik fotoğraflarında işlem için gereksiz olan seri no, anne-baba adı veya imza gibi alanlar fiziksel ya da dijital olarak maskelenmelidir.
- 6698 sayılı KVKK uyarınca kimlik belgeleri ve finansal veriler yüksek koruma gerektiren kişisel veri niteliğindedir.
- E-posta ve mesajlaşma servisleri iletilen kimlik belgelerini sunucu arşivlerinde, cihaz galerilerinde ve bulut yedeklerinde süresiz saklar.
- saklama.com Gizli Not, tarayıcıda AES-GCM-256 ile şifreleme ve Geleceğe Not (Premium) ile yaklaşık 8 MB şifreli dosya eki desteği sunar.
Altın Kural: CVV ve PIN Numarasını Asla Göndermeyin
Finansal veri güvenliğinde taviz verilmeyecek en temel ilke, kart doğrulama değerinin (CVV/CVC) ve kart şifresinin (PIN) gizliliğidir. Bir ödeme işleminin başlatılması veya bir banka hesabının doğrulanması için sizden kredi kartı bilgisi talep eden hiçbir meşru kurum, otel, seyahat acentesi ya da muhasebe yetkilisi kartınızın arkasındaki üç haneli CVV kodunu veya ATM şifrenizi e-posta, WhatsApp ya da telefon üzerinden talep edemez.
Uluslararası Ödeme Kartı Sektörü Veri Güvenliği Standardı (PCI-DSS) kurallarına göre kartın arka yüzünde yer alan CVV/CVC güvenlik kodu işlem tamamlandıktan sonra satıcı sistemlerinde bile saklanamaz. Bu kodu e-posta veya sohbet üzerinden bir başkasına iletmek, kartınızın kopyalanmasına veya internetten yetkisiz harcamalar yapılmasına açık davetiye çıkarır. Eğer bir işlem için kart numarası (PAN) verilmesi kesinlikle zorunluysa, yalnızca ilk 6 ve son 4 hane görünür bırakılmalı, ortadaki 6 hane mutlaka **** şeklinde maskelenmelidir.
Benzer şekilde bankacılık giriş şifreleri, tek kullanımlık SMS onay kodları (OTP) ve kart şifreleri yalnızca bankanın kendi güvenli arayüzlerine girilmelidir; üçüncü bir şahsa aktarılan her PIN kodu doğrudan maddi kayıpla sonuçlanır.
Veri Minimizasyonu ve Kimlik Belgesi Maskeleme
Otel rezervasyonları, araç kiralama işlemleri, gayrimenkul sözleşmeleri veya uzaktan çalışma süreçlerinde taraflardan sıklıkla kimlik kartı, ehliyet ya da pasaport fotoğrafı talep edilir. Ancak bir kimlik kartının tam ve sansürsüz bir fotoğrafını karşı tarafa göndermek büyük bir kimlik hırsızlığı riski doğurur. Saldırganlar bu fotoğrafları kullanarak adınıza sahte kredi başvuruları yapabilir, şirket kurabilir veya abonelikler açabilir.
6698 sayılı Kişisel Verilerin Korunması Kanunu'nun (KVKK) 4. maddesinde düzenlenen temel ilkelerden biri veri minimizasyonudur; yani verilerin işlendikleri amaçla bağlantılı, sınırlı ve ölçülü olması şarttır. Bir kurum kimliğinizi doğrulamak istiyorsa, çoğu zaman adınız, soyadınız ve T.C. kimlik numaranız yeterlidir. Belge üzerindeki seri numarası, anne-baba adı, veriliş tarihi, kan grubu, imza örneği veya fotoğrafın altındaki optik okuma şeritleri (MRZ alanı) gibi gereksiz detaylar fiziksel olarak (kâğıt parçası koyarak) ya da dijital bir fotoğraf düzenleyiciyle kapatılmalı (maskelenmeli)dir.
Ayrıca gönderilen kimlik görselinin üzerine yarı şeffaf bir filigran (watermark) eklemek hayati bir önlemdir. Görselin tam üzerine Yalnızca X Şirketi ile Y Tarihli İşlem İçin Verilmiştir şeklinde bir ibare yazmak, belgenin başka bir amaçla üçüncü şahıslarca kötüye kullanılmasını büyük ölçüde engeller.
E-posta ve Mesajlaşma Kanallarının Yarattığı Hukuki ve Teknik Riskler
Kimlik kartı veya kredi kartı fotoğraflarını e-posta ile göndermek ya da WhatsApp, Telegram gibi anlık mesajlaşma uygulamalarına yüklemek son derece yaygın bir güvenlik gafletidir. E-posta servisleri (Gmail, Outlook vb.) mesajları iletim sırasında TLS ile şifrelese bile, içerik alıcının ve göndericinin gelen kutularında ve e-posta sunucularının veritabanlarında düz metin olarak barınır. Bir otel resepsiyonunun veya emlakçının kurumsal e-posta hesabına gönderilen kimlik belgesi, yıllarca o gelen kutusunda arşivlenir ve kurumun olası bir veri sızıntısında internete saçılır.
Mesajlaşma uygulamaları üzerinden gönderilen fotoğraflar ise alıcının akıllı telefon galerisine otomatik olarak indirilir. Bu görseller genellikle Google Fotoğraflar veya Apple iCloud gibi bulut depolama hesaplarına otomatik senkronize edilir. Alıcının telefonunu kaybetmesi, cihazına zararlı yazılım bulaşması ya da bulut hesabının ele geçirilmesi durumunda kimlik belgeleriniz tamamen savunmasız kalır.
Hukuki açıdan bakıldığında, KVKK Rehberi uyarınca kimlik kartları özel nitelikli kişisel veri niteliğinde değerlendirilmese dahi yetkisiz erişimlere karşı azami teknik tedbirlerin alınmasını zorunlu kılar. Şifrelenmemiş e-postalar veya korumasız sohbet kayıtları, kişisel verilerin korunması mevzuatı karşısında şirketleri ağır idari para cezalarıyla karşı karşıya bırakabilir.
Güvenli Aktarım: Sıfır Bilgi Şifreli Notlar ve Dosya Ekleri
Eğer kimlik veya finansal bilgilerin dijital kanaldan iletilmesi zorunluysa, bu aktarım kalıcı sunucu kaydı tutmayan ve tarayıcıda yerel şifreleme yapan sıfır bilgi (zero-knowledge) araçlarıyla gerçekleştirilmelidir. Gizli Not servisi bu ihtiyacı iki farklı katmanda karşılar:
Yalnızca metin biçimindeki veriler (örneğin IBAN numarası, maskelenmiş kart numarası veya pasaport numarası) için standart Gizli Not kullanılır. Paylaşılacak metin kullanıcının tarayıcısında WebCrypto API ile AES-GCM-256 standardında şifrelenir. Şifre çözme anahtarı bağlantının kare (#) işaretinden sonraki fragment kısmında tutulur ve RFC 3986 standartları gereği sunucuya asla gönderilmez. Not okunduktan sonra sistemden anında imha edilir.
Maskelenmiş kimlik fotoğrafı veya taranmış PDF belgesi gibi dosya aktarımlarında ise Saklama Premium (Geleceğe Not, yılda 99,90 ₺) katmanı devreye girer. Bu katman yaklaşık 8 MB boyutuna kadar şifreli dosya eki (PNG, JPEG, WebP, PDF) desteği sağlar. Dosya da metin gibi tarayıcı içinde yerel olarak AES-GCM-256 ile şifrelenir; sunucuda yalnızca anlamsız şifreli baytlar saklanır. Alıcı bağlantıyı açıp dosyayı indirdiğinde veri yerel olarak çözülür. Dilerseniz notu PBKDF2-SHA256 (200.000 iterasyon) ile türetilen ek bir parolayla kilitleyebilir ve parolanın yanlış girilmesi durumunda notun tüketilmesini önleyebilirsiniz.
Web Tabanlı Çözümlerin Doğal Sınırları ve Bireysel Sorumluluk
Uçtan uca şifreli notlar ve güvenli dosya aktarım mekanizmaları iletim hattındaki gözetlemeleri ve sunucu sızıntılarını engeller; ancak hiçbir kriptografik teknoloji insan faktörünü veya uç nokta risklerini bütünüyle ortadan kaldıramaz. Bu sistemleri kullanırken doğal güvenlik sınırlarının bilinmesi gerekir.
Her şeyden önce, şifreli dosyayı indiren veya tek kullanımlık notu açan alıcı, veriyi kendi bilgisayarına kaydedebilir, ekran görüntüsü alabilir veya harici bir diske yedekleyebilir. Web sayfası alıcının fiziksel ortamını veya yerel dosya sistemini denetleyemez. İkincisi, bağlantı internette ilk açan kişiye içeriği teslim eder; bağlantıyı alıcıdan önce ele geçiren biri içeriğe ulaşabilir (fakat not imha edileceği için asıl alıcı belgenin başkası tarafından açıldığını anlar).
Ayrıca web servislerinde JavaScript kodu her oturumda sunucudan indirildiği için kullanıcı o an teslim edilen koda güvenir. Göndericinin veya alıcının cihazında aktif bir truva atı (trojan) veya ekran kaydedici zararlı yazılım bulunuyorsa, tarayıcı ekranındaki veriler yerel olarak sızdırılabilir. Bu yüzden kimlik verilerini aktardıktan sonra alıcıdan dosyanın güvenli bir şekilde sisteme işlendiğini ve geçici kopyaların yerel bellekten silindiğini teyit etmek en sağlıklı yaklaşımdır.
| Yöntem | İstemcide Şifreleme | Sunucuda Kalıcı Kayıt | Otomatik İmha | KVKK Uyum Riski |
|---|---|---|---|---|
| Standart E-posta (Gmail vb.) | Hayır (Yalnızca transit TLS) | Evet (Sunucu ve gelen kutusu) | Hayır | Yüksek |
| Sohbet Uygulaması (WhatsApp vb.) | Evet (Uçtan uca aktarım) | Cihazlarda ve bulut yedeklerinde açık | Yalnızca süreli mesaj seçilirse | Orta / Yüksek |
| saklama.com Gizli Not | Evet (AES-GCM-256) | Hayır (Yalnızca şifreli metin) | Evet (Okununca veya süresi dolunca) | Düşük |
| saklama.com Geleceğe Not (Premium) | Evet (AES-GCM-256 dosya eki) | Hayır (Yalnızca şifreli dosya) | Tarih kilidi veya süresi dolunca | Düşük |
Sık Sorulan Sorular
Otel veya araç kiralama şirketine kimlik fotoğrafı göndermek zorunda mıyım?
Kimliğinizi ibraz etmek yasal bir gereklilik olsa da, kurumların belge üzerindeki tüm alanları kaydetme zorunluluğu yoktur. Seri no veya anne-baba adı gibi gereksiz alanları maskeleyerek ve üzerine işlem filigranı ekleyerek paylaşabilirsiniz.
Kredi kartımın ön yüzünü çekip göndermek güvenli midir?
Hayır. Kart numarasının tamamı ve son kullanma tarihi tek başına internet alışverişlerinde kullanılabilir. Kesinlikle gerekliyse yalnızca ilk 6 ve son 4 hane görünmeli, ortadaki haneler ve CVV asla paylaşılmamalıdır.
Kimlik fotoğrafı üzerine filigran (watermark) eklemek belgenin geçerliliğini bozar mı?
Hayır. Görselin üzerine yazılan 'Yalnızca X işlemi için Y tarihinde verilmiştir' ibaresi kimlik doğrulamasını engellemez, aksine belgenin başka kurumlarda yetkisiz kullanımını engelleyen resmi bir KVKK iyi uygulama örneğidir.
saklama.com üzerinden kimlik fotoğrafı veya taranmış belge eki gönderebilir miyim?
Evet. Saklama Premium (Geleceğe Not, 99,90 ₺/yıl) yaklaşık 8 MB boyutuna kadar şifreli dosya eki (PNG, JPEG, WebP, PDF) desteği sunar. Dosyalar tarayıcıda AES-GCM-256 ile şifrelenir ve anahtar sunucuya gitmez.
Alıcı tek kullanımlık nottaki kimlik bilgisinin ekran görüntüsünü alırsa ne olur?
Hiçbir web tabanlı teknoloji alıcının ekran görüntüsü almasını veya fiziksel fotoğraf çekmesini engelleyemez. Gizli Not iletim hattındaki ve sunucudaki sızıntıları önler; uç nokta güvenliği ise alıcı kurumun veri politikalarına bağlıdır.