Okullar ve Üniversiteler İçin Kurumsal Mail Çözümleri
Okullar ve üniversiteler için doğru kurumsal mail altyapısını seçmek; öğrenci güvenliğini, KVKK uyumunu ve BT yönetilebilirliğini doğrudan etkiler.
Okullar ve üniversiteler için doğru kurumsal mail altyapısını seçmek; öğrenci güvenliğini, KVKK uyumunu ve BT yönetilebilirliğini doğrudan etkiler.
Eğitim kurumlarında e-posta altyapısı yalnızca iletişim aracı değil; öğrenci verilerinin güvenliği, KVKK yükümlülükleri ve kurumsal kimlik yönetiminin merkezidir. Doğru çözümü seçmek hem BT maliyetlerini hem de hukuki riskleri doğrudan etkiler.
Ticari işletmelerden farklı olarak okullar ve üniversiteler, on binlerce değişen kullanıcıyı (her yıl yeni öğrenci/mezun döngüsü) yönetmek, küçük yaştaki kullanıcıları koruma altına almak ve kamu denetim mekanizmalarına karşı hesap verebilir olmak zorundadır. RFC 5321'e göre SMTP protokolünün kendisi kimlik doğrulama içermez; bu nedenle kurumsal e-posta altyapısı SPF, DKIM ve DMARC politikalarıyla güçlendirilmezse eğitim kurumları sahtekarlık (spoofing) saldırılarına karşı savunmasız kalır.
Türkiye'de faaliyet gösteren tüm eğitim kurumları, Kişisel Verileri Koruma Kanunu (KVKK) kapsamındadır. KVKK'nın 5. maddesi uyarınca kişisel verilerin işlenmesi açık rızaya veya meşru menfaat gibi hukuki gerekçelere dayanmalıdır. Öğrenci e-posta hesapları bu kapsamda değerlendirildiğinde; hesap açma, veri saklama süresi, yurt dışı veri transferi ve hesap silme süreçlerinin tamamı kayıt altına alınmalıdır.
Piyasaya hâkim iki platform olan Microsoft 365 Education ve Google Workspace for Education, eğitim kurumları için özel lisanslama modelleri sunar. Aşağıdaki tablo temel teknik ve ticari farklılıkları özetlemektedir.
| Kriter | Microsoft 365 Education A1 | Google Workspace for Education Fundamentals |
|---|---|---|
| Fiyat | Ücretsiz (web tabanlı) | Ücretsiz (nitelikli kurumlar) |
| E-posta depolama | 50 GB posta kutusu | Havuz tabanlı (kuruma göre değişir) |
| E-posta istemcisi | Outlook Web App (masaüstü A1'de yok) | Gmail |
| Spam/Phishing koruması | Exchange Online Protection (EOP) | Google Spam Filter + AI tabanlı |
| KVKK/Veri bölgesi | AB bölgesi seçimi mümkün (EU Data Boundary) | AB bölgesi seçimi mümkün |
| Active Directory entegrasyonu | Azure AD Connect ile tam entegrasyon | Google Cloud Directory Sync (GCDS) |
| E-posta arşivleme | A3/A5'te In-Place Archive; A1'de sınırlı | Vault (ücretli eklenti) |
| Öğrenci reklamları | Yok | Yok (eğitim hesaplarında) |
Son güncelleme: Haziran 2026. Fiyatlar ve özellikler değişebilir; güncel bilgi için Microsoft ve Google'ın resmi eğitim sayfalarını inceleyiniz.
Microsoft'un A3 ve A5 planları, Microsoft Defender for Office 365 Plan 1/2'yi kapsar. Microsoft'un resmi teknik belgelerine göre Defender for Office 365 Plan 2; Otomatik Araştırma ve Yanıt (AIR), Saldırı Simülatörü ve Tehdit Avcılığı gibi özellikler içerir. Bu özellikler büyük üniversiteler için kritik olsa da küçük K-12 okulları için maliyet-fayda dengesi değerlendirilmelidir.
Google tarafında Education Standard ve Education Plus planları, gelişmiş DLP (Veri Kaybı Önleme), uç nokta yönetimi ve Vault arşivleme gibi özellikler ekler. Eğer kurum öğrencilere Chromebook dağıtıyorsa Google ekosistemi daha düşük BT yönetim maliyetiyle gelebilir.
"Bir üniversite, yalnızca temel e-posta ihtiyaçları için ücretsiz katmandan başlayabilir; ancak artan siber tehdit ortamında phishing koruması ve arşivleme olmadan bu bir güvenlik açığına dönüşür."
Yurt dışı bulut sağlayıcılarının sunduğu çözümler, KVKK'nın 9. maddesi kapsamında yurt dışı veri aktarımı yükümlülükleri doğurabilir. Kişisel Verileri Koruma Kurulu'nun rehber kararları, yurt dışına aktarım için ya açık rıza ya da yeterli koruma kararı bulunmasını zorunlu kılar. Bu sürecin idari yükünü azaltmak isteyen kurumlar için Türkiye'de veri barındıran çözümler hukuki riski minimize eder.
Connect365, Microsoft 365 altyapısını Türkiye'deki eğitim kurumlarına yerel destek, Türkçe yönetim paneli ve KVKK danışmanlığıyla birlikte sunar. Özellikle aşağıdaki ihtiyaçları olan kurumlar için farklılaşan değer önerileri mevcuttur:
Hangi platform seçilirse seçilsin, aşağıdaki güvenlik yapılandırmaları eğitim kurumlarında minimum standart olarak uygulanmalıdır:
| Yapılandırma | Amaç | Standart |
|---|---|---|
| SPF kaydı | Yetkisiz gönderim engelleme | RFC 7208 |
| DKIM imzalama | Mesaj bütünlüğü doğrulama | RFC 6376 |
| DMARC politikası (p=quarantine) | Spoofing raporlama ve engelleme | RFC 7489 |
| MFA (Çok Faktörlü Doğrulama) | Hesap ele geçirme önleme | NIST SP 800-63B |
| Koşullu Erişim politikaları | Yönetilmeyen cihazları kısıtlama | Zero Trust mimarisi |
| E-posta şifreleme (TLS 1.2+) | İletim güvenliği | RFC 8446 |
Üniversitelerin en sık ihmal ettiği konu, mezun olduktan sonra aktif kalmaya devam eden e-posta hesaplarıdır. Bu hesaplar iki ayrı risk yaratır: birincisi, sahipsiz hesapların phishing kampanyalarında veya spam gönderimine araç olarak kullanılması; ikincisi, KVKK kapsamında artık ilgili kişinin kullanımında olmayan bir hesabın kurumun veri sorumluluğu altında tutulmaya devam etmesi. Kurum politikası; mezuniyetten sonra hesabın 6-12 ay içinde kapatılmasını ya da salt arşiv moduna alınmasını öngörmelidir.
Eğitim kurumları için önerilen geçiş veya yeniden yapılandırma süreci dört aşamada ele alınabilir:
Evet, her iki platform da nitelikli eğitim kurumlarına ücretsiz temel katman sunar. Microsoft 365 Education A1 planı, akreditasyonunu kanıtlayan devlet üniversitelerine ücretsiz olarak sağlanır. Google Workspace for Education Fundamentals ise nitelikli K-12 ve yükseköğretim kurumlarına ücretsizdir. Ancak gelişmiş güvenlik, arşivleme ve uyumluluk özellikleri için ücretli katmanlara (A3/A5 veya Education Standard/Plus) geçiş gerekebilir.
KVKK'nın 10. maddesi uyarınca veri sorumlusu olan eğitim kurumu, öğrencileri hesap açılırken kişisel veri işleme hakkında aydınlatmakla yükümlüdür. Ayrıca KVKK'nın 7. maddesi ve ilgili yönetmelik kapsamında, işleme amacının ortadan kalkmasıyla (örneğin mezuniyet) verilerin silinmesi veya anonim hale getirilmesi zorunludur. E-posta sunucusunun yurt dışında olması durumunda Kişisel Verileri Koruma Kurulu'nun yeterlilik kararı veya standart sözleşme mekanizmaları devreye girer.
Her ikisi de eğitim hesaplarında reklam göstermez ve COPPA uyumludur. Microsoft ortamı, Windows tabanlı bilgisayar laboratuvarları olan okullarda Active Directory entegrasyonu sayesinde yönetim açısından avantaj sağlar. Google ise Chromebook kullanan okullarda ve Google Classroom ile entegre çalışma açısından öne çıkar. Türkiye'deki okullarda Microsoft altyapısı daha yaygın olduğundan teknik destek bulmak genellikle daha kolaydır.
Standart uygulama, mezuniyetten 6 ila 12 ay sonra hesabın kapatılması veya salt okunur arşiv moduna alınmasıdır. Bazı üniversiteler mezunlara ömür boyu e-posta sunar; ancak bu yol tercih ediliyorsa mezun hesapları ana öğrenci dizininden ayrı bir OU (Organizational Unit) altında izole edilmeli, MFA zorunlu tutulmalı ve yıllık aktivite denetimi yapılmalıdır. KVKK açısından mezun hesabının varlığının hukuki dayanağı (meşru menfaat veya rıza) belgelenmesi gerekir.
Geçiş sürecinde veriler hem kaynak hem hedef sistemde geçici olarak eş zamanlı bulunur. Bu dönemde taşınan verilerin TLS şifreli kanallar üzerinden aktarıldığından, hedef sistemin erişim denetimlerinin kaynak sistemle eşdeğer olduğundan ve tüm geçiş işlemlerinin denetim günlüğüne kaydedildiğinden emin olunmalıdır. KVKK'nın 12. maddesi kapsamında veri sorumlusu, geçiş sürecinde de uygun teknik ve idari tedbirleri almakla yükümlüdür.
Evet, her iki platform da nitelikli eğitim kurumlarına ücretsiz temel katman sunar. Microsoft 365 Education A1 planı, akreditasyonunu kanıtlayan devlet üniversitelerine ücretsiz olarak sağlanır. Google Workspace for Education Fundamentals ise nitelikli K-12 ve yükseköğretim kurumlarına ücretsizdir. Ancak gelişmiş güvenlik, arşivleme ve uyumluluk özellikleri için ücretli katmanlara geçiş gerekebilir.
KVKK'nın 10. maddesi uyarınca veri sorumlusu olan eğitim kurumu, öğrencileri hesap açılırken kişisel veri işleme hakkında aydınlatmakla yükümlüdür. KVKK'nın 7. maddesi kapsamında, işleme amacının ortadan kalkmasıyla verilerin silinmesi veya anonim hale getirilmesi zorunludur. E-posta sunucusunun yurt dışında olması durumunda Kişisel Verileri Koruma Kurulu'nun yeterlilik kararı veya standart sözleşme mekanizmaları devreye girer.
Her ikisi de eğitim hesaplarında reklam göstermez ve COPPA uyumludur. Microsoft ortamı, Windows tabanlı bilgisayar laboratuvarları olan okullarda Active Directory entegrasyonu sayesinde avantaj sağlar. Google ise Chromebook kullanan okullarda ve Google Classroom ile entegre çalışma açısından öne çıkar. Türkiye'deki okullarda Microsoft altyapısı daha yaygın olduğundan teknik destek bulmak genellikle daha kolaydır.
Standart uygulama, mezuniyetten 6 ila 12 ay sonra hesabın kapatılması veya salt okunur arşiv moduna alınmasıdır. Mezun hesabı tutulmak isteniyorsa ana öğrenci dizininden ayrı bir OU altında izole edilmeli, MFA zorunlu tutulmalı ve yıllık aktivite denetimi yapılmalıdır. KVKK açısından mezun hesabının varlığının hukuki dayanağı belgelenmesi gerekir.
Geçiş sürecinde verilerin TLS şifreli kanallar üzerinden aktarıldığından, hedef sistemin erişim denetimlerinin eşdeğer olduğundan ve tüm işlemlerin denetim günlüğüne kaydedildiğinden emin olunmalıdır. KVKK'nın 12. maddesi kapsamında veri sorumlusu, geçiş sürecinde de uygun teknik ve idari tedbirleri almakla yükümlüdür.
Reklamsız, KVKK uyumlu; kurulum ve geçiş ücretsiz, mailleri biz taşırız.
Kurulum + migrasyon ücretsiz. KVKK uyumlu, Türkiye'de barındırma. 7/24 Türkçe destek.
Kampanya 30 Haziran'a kadar geçerlidir.