Hindistan'ın VPN Veri Saklama Kuralları 2026: Ne Anlama Geliyor

Bildirilenler
Hindistan yetkililerinin, Eylül 2026'da yürürlüğe girmesi planlanan yeni VPN kuralları getirdiği bildiriliyor. Bildirildiğine göre kurallar, VPN sağlayıcılarının kullanıcı verilerini ve IP adreslerini en az beş yıl saklamasını şart koşuyor — müşteri hizmeti kullanmayı bıraktıktan sonra bile. Belirtilen amaç siber güvenliğin güçlendirilmesi. Kurallar yeni olduğu ve uygulama ayrıntıları hâlâ netleştirildiği için bu yazıdaki her şey, yerleşmiş bir uygulama olarak değil bildirildiği şekliyle anlatılıyor.
VPN şirketleri buna karşı çıktı ve şartın kötüye kullanıma açık olduğunu, kullanıcı verilerini riske attığını savundu. Bazı sağlayıcıların Hindistan'dan çekildiği, bazılarının ise çekilmeyi değerlendirdiği söyleniyor. Bu tepki tek başına bilgilendirici: hangi sağlayıcıların bağlantı verilerinin uzun süreli saklanmasını kabul edilebilir bulduğunu, hangilerinin bulmadığını gösteriyor.
Gerçekte neler saklanacak
Bildirilen kurallarda en çok önem taşıyan iki kategori var: hesap düzeyindeki kullanıcı verileri ve bir bağlantıyla ilişkilendirilen IP adresleri. Haberler asgari saklama süresini beş yıl olarak veriyor ve yükümlülüğün müşteri ilişkisi sona erdikten sonra da sürdüğünü aktarıyor — yani bildirilen kurallara göre aboneliği iptal etmek, hâlihazırda toplanmış olanları silmez.
Sağlayıcıların en çok itiraz ettiği kısım bu son nokta. Saklama süresinin abonelik başlangıcında başlayıp iptalden yıllar sonrasına kadar sürmesi, bir hizmeti kısa süre kullanmış birine ait kayıtların o kullanımın çok ötesine geçebileceği anlamına gelir.
“Yasal uyum için kayıt tutuyoruz” demek, “kayıt tutmuyoruz” demekten farklı bir üründür
Birçok sağlayıcı faturalama, dolandırıcılık önleme veya vergi hukuku için zaten bir miktar kayıt tutar ve itibarlı olanı tam olarak neyi neden tuttuğunu yayımlar. Bu dürüst ve yine de işe yarar olabilir. Ama bu, işletmecinin sistemlerini bağlantı verisi hiç saklanmayacak şekilde tasarladığı katı bir kayıt tutmayan VPN'den farklı bir üründür.
Ayrım pazarlama ifadesi değil mimariyle ilgilidir. IP adreslerini ve zaman damgalarını beş yıl saklamak zorunda olan bir sağlayıcı, bu veriyi depolayan, dizinleyen ve koruyan sistemler kurmak zorundadır ve bu veriyi teslim etmeye zorlanabilir. Kayıt tutmayan bir sağlayıcı ise veriyi hiç tutmayarak sorunu baştan önler. İkisi de doğruyu söylüyor olabilir; ama yalnızca biri teslim edilecek bir şey olmadığını gerçekten söyleyebilir.
Bir IP adresi ile bir zaman damgası neden göründüğünden çok daha tanımlayıcı
Tek başına bir IP adresi bir isim değildir, tek bir zaman damgası da bir itiraf değildir. Bir arada ise bir birleştirme anahtarı olurlar. Adresinizi ve onu kullandığınız saati kaydeden diğer her hizmet — bir sosyal ağ, bir mağaza, bir haber sitesi, bir e-posta sağlayıcısı, bir oyun sunucusu — buna karşı eşleştirilebilecek bir satır tutar.
Bu eşleştirme, VPN sağlayıcısının kim olduğunuzu bilmesini gerektirmez. Yalnızca başka bir tarafın, o dakikada o adresi hangi hesabın kullandığına dair bir kaydı olmasını gerektirir. Uzun saklama süreleri, böyle bir eşleşmenin mümkün kaldığı yıl sayısını artırır ve kaydı baştan saklamaya değer hâle getirir.
Yetki alanından çıkmanın çözdüğü ve çözmediği şeyler
Bazı sağlayıcıların Hindistan'dan çekildiği veya çekilmeyi değerlendirdiği, bazılarının ise yerel sunucularını kaldırdığı bildiriliyor. Çekilmek yerel altyapıyı ve ilke olarak oradan toplanan veriyi saklama yükümlülüğünü ortadan kaldırır. Ama hâlihazırda var olan bir izi kendiliğinden silmez.
Hesap kaydınız, ödeme geçmişiniz ve sağlayıcı bu yetki alanında faaliyet gösterirken toplanan her şey, hâlâ o alanla bağlantılı sistemlerde duruyor olabilir. Yerel bir şirketi ya da yerel ödeme altyapısı olan bir sağlayıcı, elinde ne varsa onun için hâlâ yerel taleplerle karşılaşabilir. Bir sağlayıcının nerede kurulduğu ve kayıtları nerede sakladığı, sunucularının haritada nerede durduğu kadar önemlidir.
Hindistan'daysanız ya da oraya seyahat ediyorsanız
Hindistan yargı alanına hiç yaklaşmayan bir okur için bu kuralların doğrudan pratik etkisi küçüktür. Kurallar, Hindistan'da faaliyet gösteren sağlayıcıların neleri saklaması gerektiğiyle ilgilidir; tünelin nasıl çalıştığını değiştirmez ve başka bir yerde bulunan bir sağlayıcının trafiğinizi bir anda saklamasına yol açmaz.
Hindistan'daysanız ya da oraya seyahat etmeyi planlıyorsanız, işe yarar sorular somuttur: hesabınızı hangi şirket tutuyor, o şirket nerede kayıtlı, yayımlanmış politikası saklama ve hesap kapatma konusunda ne diyor ve elinde olmadığını söylediği veriler için gelen taleplere nasıl yanıt veriyor. Uygulamanın evinizdeki gibi davranacağını varsaymak yerine, seyahatten önce hangi sunuculara gerçekten erişilebildiğini kontrol edin.
Pratikte neler yapabilirsiniz
Bu özellik sizin için önemliyse, kayıt tutmama iddiası yayımlanmış ve bağımsız olarak denetlenmiş sağlayıcıları seçin; tüzel kişiliği ve veri depolaması endişe duyduğunuz yetki alanının dışında olan sağlayıcıları tercih edin. Mümkün olduğunda hesabı, hayatınızın geri kalanına bağlayan ödeme ayrıntılarına bağlamaktan kaçının. Gizlilik politikasını da tek seferlik bir satın alma kararı değil, kurallar değiştiğinde yeniden okunacak bir belge olarak görün.
Bunların hiçbiri kimseyi görünmez yapmaz, zaten yapması da gerekmez. Hakkınızda baştan var olan kalıcı ve ilişkilendirilebilir veri miktarını azaltır — ki gerçekten kontrol edebileceğiniz kısım budur.
Sonuç
Hindistan'ın bildirilen kuralları, müşteri ayrıldıktan sonrası da dahil olmak üzere kullanıcı verileri ve IP adresleri için beş yıllık bir saklama tabanı getiriyor. Tam olarak bildirildiği gibi yürürlüğe girsin ya da girmesin, daha geniş bir eğilimi gösteriyorlar: saklama yükümlülükleri, sıradan bağlantı kayıtlarını başka yerlerde tutulan kayıtlarla eşleştirilebilen uzun ömürlü tanımlayıcılara dönüştürür. Çoğu okur için makul tepki panik değil, sağlayıcınızın nerede durduğunu, neleri sakladığını söylediğini ve ne kadar süre sakladığını kontrol etmektir.


