forumفتح موضوع جديد
فتح موضوع جديد

أين تُحفظ السجلات وبيانات العملاء في خدمة SOC — ما الذي يجب أن أسأل عنه بخصوص قانون KVKK؟

İİbrahim T***مشاركعضو المجتمع
تاريخ الانضمام
أغسطس 2023
رسالة
279
#1

نحن منصة تجارة إلكترونية موجهة للمستهلكين (B2C)، وتضم قاعدة بياناتنا أكثر من مليون مستخدم مسجل بقواعد بيانات تشمل الهوية، معلومات الاتصال، وسجل الطلبات. لبدء تعزيز الأمن السيبراني الداخلي لدينا، بدأنا بالمحادثات مع مزود خدمة SOC. تبلغ budget هذه الخطة حوالي 700.000 TL سنوياً، وأثناء مراجعة المعمارية الأمنية واجهنا علامة استفهام قانونية وتقنية.

علمنا أن منصة الأمان المركزية التي يستخدمها مزود SOC قائمة على السحاب وأن مراكز البيانات الخاصة بها تقع في أوروبا وأمريكا. سيفحص محللو الأمان مباشرة سجلات السيرفرات لدينا، وسجلات التحقق من الهوية، وحركة المرور عبر الشبكة. ولكن قد تحتوي سجلات الويب وقواعد البيانات على بيانات شخصية مثل عناوين البريد الإلكتروني، معلومات الـ IP، أو معاملات الطلبات. لا نعرف ما إذا كان نقل هذه البيانات إلى سيرفرات خارج البلاد سيضعنا تحت مخاطر عقوبات صارمة بموجب قانون KVKK.

هل يجب أن نشترط الاحتفاظ بالسجلات داخل حدود تركيا عند تلقي الخدمة؟ وما هي التعهدات الملموسة وضمانات مدة الاحتفاظ التي يجب أن نطلبها من المزود في مرحلة العرض ضمن اتفاقية معالجة البيانات (DPA)؟

VVeli T***مشارك
المسمى الوظيفي
أخصائي الموارد البشرية
قطاع
زراعة
نوع المنظمة
شركة بـ 120 موظف
تاريخ الانضمام
أبريل 2023
رسالة
1
الأكثر إفادة#2

باختصار: تعد عناوين IP وأسماء المستخدمين ومعلمات URL الواردة في السجلات بيانات شخصية مباشرة بموجب KVKK؛ ونقل هذه البيانات إلى منصة سحابية مقرها خارج البلاد يعد مخالفة صريحة للتشريعات ما لم تتحقق شروط النقل القانونية. لذلك يجب النص في العقد على التعهد بالحفاظ على البيانات في مراكز بيانات داخل تركيا، أو إجراء إخفاء هشر غير عكسي على المجمع المحلي قبل النقل.

تتضمن سجلات خادم الويب في مواقع التجارة الإلكترونية غالباً معلمات حساسة مثل البريد الإلكتروني والاسم وحتى رقم مرجع الدفع في طلبات GET. مع التعديلات الأخيرة على القانون، تم إدخال آليات لنقل البيانات للخارج مثل العقود النموذجية المعتمدة من هيئة حماية البيانات الشخصية أو القواعد المؤسسية الملزمة، ولكن اختيار بنية تحتية داخل تركيا مباشرة يحميك تماماً من هذه المخاطر البيروقراطية والعقوبات.

عند تقييم عرض SOC، يجب عليك اشتراط المعمارية التقنية كالآتي: يجب قناع البيانات الشخصية باستخدام فلاتر regex أو إخفاء هويتها على مجمع السجلات (collector) الذي سيتم تثبيته في شبكة شركتك. لا ينبغي أن يظهر اسم المستخدم أو تفاصيل العملاء على الشاشة التي يراها المحللون، بل أحداث النظام فقط.

أما من الناحية القانونية، فيجب توقيع اتفاقية معالجة بيانات مفصلة. ويجب أن يُكتب فيها بشرط جزائي أن البيانات ستُحفظ فقط في الموقع المحدد داخل تركيا، وأنها ستُتلف بأمان في نهاية مدة الاحتفاظ، ولن تُشارك مع أي طرف ثالث خارج البلاد.

UUmut Ş***خبير
المسمى الوظيفي
عمليات التطوير
نوع المنظمة
وكالة بوتيك
تاريخ الانضمام
أغسطس 2023
رسالة
231
#3

قم بعمل تنظيف للسجلات (log scrubbing) قبل خروجها من شبكتك. دع العميل (agent) أو المجمع المثبت على سيرفرك يفرز البريد الإلكتروني ومعلومات الهوية في السجل باستخدام SHA-256 أو وضع نجوم عليها. اترك قياسات الأمان المنقاة فقط تخرج للخارج، وبذلك يتلاشى خطر تسريب البيانات.

YYavuzخبير
المسمى الوظيفي
مدير أمن المعلومات
تاريخ الانضمام
يوليو 2023
رسالة
168
#4

وفقاً للمادة 9 من قانون KVKK، تخضع عملية نقل البيانات الشخصية للخارج لقواعد صارمة. ما لم يتم تنظيم عقد نموذجي مع مزود الخدمة وإبلاغ الهيئة به، فإن تخزين البيانات على سيرفرات خارجية سيعرض شركتك، بصفتها مسؤول البيانات، لغرامات إدارية.

SSelmaمشارك
المسمى الوظيفي
متجر إلكتروني
تاريخ الانضمام
يوليو 2024
رسالة
94
#5

أضف هذه الجملة مباشرة إلى كراسة الشروط: "ستُحفظ جميع بيانات السجلات والمخرجات التحليلية في مراكز بيانات داخل حدود جمهورية تركيا." المزود الذي لا يستطيع التعهد بذلك استبعده من البداية، وإلا ستواجه وجع رأس كبير لاحقاً.

FFiliz P***مشارك
المسمى الوظيفي
مدير الإنتاج
قطاع
تجارة إلكترونية
نوع المنظمة
مؤسسة بـ 300 موظف
تاريخ الانضمام
يونيو 2025
رسالة
166
#6

مررنا بنفس المعضلة تماماً. قدم المزود سعراً أعلى بـ 120.000 TL سنوياً لحل محلي يُستضاف في تركيا. حسبناها مع المستشار القانوني، ووجدنا أن الفرق بسيط جداً مقارنة بالغرامة وفقدان السمعة التي قد نواجها عند الإبلاغ عن أي خرق للبيانات، فاخترنا الحل المحلي.

AAleyna S***مشارك
المسمى الوظيفي
مسؤول التصدير
قطاع
تجارة إلكترونية
نوع المنظمة
مؤسسة متوسطة الحجم
تاريخ الانضمام
أغسطس 2024
رسالة
3
#7

هل يجمع المزود سجلات SIEM فقط أم يستمع أيضاً لجميع حركة حزم البيانات (PCAP) على الشبكة؟ إذا كانوا يقومون بتحليل الحزم، فيمكنهم رؤية جميع بيانات النماذج كنص واضح في حركة HTTP باستثناء بطاقات الائتمان، هل انتبهتم لهذه النقطة؟

AAycan K***مشارك
المسمى الوظيفي
مدير المتجر
قطاع
خدمات تموين
نوع المنظمة
شركة من 20 شخصاً
تاريخ الانضمام
مارس 2024
رسالة
132
#8

بعض الذين يقولون إن مركز البيانات لدينا في تركيا يحتفظون فقط بقاعدة البيانات هنا ويرسلون التحليلات لمحركات الذكاء الاصطناعي بالخارج. إن لم تجعلهم يكتبون بوضوح "جميع الأنظمة بما فيها محركات معالجة البيانات والتحليل"، فسوف يلتفون حول الأمر.

HHüseyin Ş***مشارك
المسمى الوظيفي
مدير الشبكة
قطاع
تغليف
نوع المنظمة
شركة ضمن مجموعة استثمارية
تاريخ الانضمام
يوليو 2023
رسالة
81

Doki · هوية العلامة التجارية · 2025

#9

في شركتنا القديمة كان هناك نظام يرسل السجلات إلى أمريكا، وأثناء التفتيش ضبط المفتش الرقم الوطني للعميل داخل رابط الـ URL في ملف السجل، طلعت روحنا حتى قدمنا الدفاع ثم بصراحة أنصحك بشدة باستخدام قناع البيانات.

تعديل: صححت بعض الأخطاء الإملائية.

ZZübeyde D***مشارك
المسمى الوظيفي
مدير التسويق التنفيذي
قطاع
نقل بضائع
نوع المنظمة
مؤسسة بـ 300 موظف
تاريخ الانضمام
مارس 2024
رسالة
174
#10

في النهاية لديك طريقان: إما أن تطبق قناعاً صارماً على مجمع السجلات لمنع خروج البيانات الشخصية، أو تتفق مع نموذج SOC باستضافة محلية تقع بنيته التحتية بالكامل داخل حدود تركيا.

IIrmak Ş***محارب قديمعضو المجتمع
تاريخ الانضمام
سبتمبر 2022
رسالة
32
#11

أنا في نفس الوضع، لذلك أسأل. تقرير الفحص الآلي ليس نفس اختبار الاختراق.

إذا كتبت النتيجة هنا، فستفيد الآخرين أيضاً.

MMert K***مشارك
المسمى الوظيفي
موظف متجر
قطاع
طاقة
نوع المنظمة
نشاط فردي
تاريخ الانضمام
ديسمبر 2024
رسالة
304
#12

تم الحفظ.

AAli T***مشارك
المسمى الوظيفي
عضو مجلس الإدارة
قطاع
كيمياء
نوع المنظمة
فريق من 8 أشخاص
تاريخ الانضمام
يونيو 2025
رسالة
334
#13

بعد تجربة ذلك، تغيرت نظرتي للأمور ثم الحلول التي تنجح على نطاق صغير تنهار عند التوسع، تعلمت هذا متأخراً.

لا يتم التحقق من تغييرات معلومات الدفع أبداً عبر القناة الواردة منها ثم إذا كتبت النتيجة هنا، فستفيد الآخرين أيضاً.

NNazlı G***مشاركعضو المجتمع
تاريخ الانضمام
أكتوبر 2025
رسالة
253
#14

هذا العنوان مؤرشف. لا تتحسن أي عملية لا يتم توثيقها، لأنك لا تعرف ما الذي يجب إصلاحه.

AAhmet O***مشاركعضو المجتمع
تاريخ الانضمام
فبراير 2025
رسالة
142
#15

الطريق الذي يبدو رخيصاً غالباً ما يكلف غالياً لاحقاً. إذا لم يكن الإذن والنطاق مكتوبين، فلا تبدأوا الاختبار.

عندما نتخذ قرارات دون قياس، نعود لنفس النقطة دائماً.

RRecep T***مشارك
المسمى الوظيفي
مدير المبيعات
قطاع
المحاسبة والاستشارات
نوع المنظمة
تعاونية
تاريخ الانضمام
ديسمبر 2023
رسالة
2

Doki · استشارات تحسين محركات البحث · 2023

#16

صحيح.

GGülمشارك
المسمى الوظيفي
علامة أزياء
نوع المنظمة
شركة تصنيع بـ 40 موظفًا
تاريخ الانضمام
نوفمبر 2023
رسالة
128
#17

أنا مشروع صغير، دعوني أشرح من منظوري. الخطأ المرتكب من جانب أين تحفظ بيانات soc قابل للإصلاح عادةً، لكنه مكلف.

BBaranمشارك
المسمى الوظيفي
مطور ألعاب
نوع المنظمة
شركة بـ 120 موظف
تاريخ الانضمام
يونيو 2024
رسالة
98
#18

لم أكن أعلم بهذا.

AAhmet Ç***مشارك
المسمى الوظيفي
مسؤول المستودع
قطاع
مجوهرات
نوع المنظمة
ورشة تصنيع
تاريخ الانضمام
يناير 2026
رسالة
399
#19

أخذت ملاحظة، شكرًا لك.

MMehmet A***مشارك
المسمى الوظيفي
مدير المبيعات
قطاع
التأمين
نوع المنظمة
نشاط تجاري بفرعين
تاريخ الانضمام
مارس 2026
رسالة
251
#20

صحيح بشكل عام، لكن هناك جزء ناقص. إذا لم تقم بصياغة هذا كتابيًا من البداية، فستنشأ خلافات لاحقًا.

مثبت بالتجربة.

اكتب رداً