نحن منصة تجارة إلكترونية موجهة للمستهلكين (B2C)، وتضم قاعدة بياناتنا أكثر من مليون مستخدم مسجل بقواعد بيانات تشمل الهوية، معلومات الاتصال، وسجل الطلبات. لبدء تعزيز الأمن السيبراني الداخلي لدينا، بدأنا بالمحادثات مع مزود خدمة SOC. تبلغ budget هذه الخطة حوالي 700.000 TL سنوياً، وأثناء مراجعة المعمارية الأمنية واجهنا علامة استفهام قانونية وتقنية.
علمنا أن منصة الأمان المركزية التي يستخدمها مزود SOC قائمة على السحاب وأن مراكز البيانات الخاصة بها تقع في أوروبا وأمريكا. سيفحص محللو الأمان مباشرة سجلات السيرفرات لدينا، وسجلات التحقق من الهوية، وحركة المرور عبر الشبكة. ولكن قد تحتوي سجلات الويب وقواعد البيانات على بيانات شخصية مثل عناوين البريد الإلكتروني، معلومات الـ IP، أو معاملات الطلبات. لا نعرف ما إذا كان نقل هذه البيانات إلى سيرفرات خارج البلاد سيضعنا تحت مخاطر عقوبات صارمة بموجب قانون KVKK.
هل يجب أن نشترط الاحتفاظ بالسجلات داخل حدود تركيا عند تلقي الخدمة؟ وما هي التعهدات الملموسة وضمانات مدة الاحتفاظ التي يجب أن نطلبها من المزود في مرحلة العرض ضمن اتفاقية معالجة البيانات (DPA)؟