forumNeues Thema

Wo werden Logs und Kundendaten beim SOC-Service gespeichert – muss ich das wegen KVKK hinterfragen?

İİbrahim T***TeilnehmerCommunity-Mitglied
Beigetreten
Aug. 2023
Nachricht
279
#1

Wir sind eine B2C-E-Commerce-Plattform und haben über 1 Million registrierte Nutzer mit Identitäts-, Kontakt- und Bestelldaten in unserer Datenbank. Um unsere interne Cybersicherheit zu stärken, sind wir mit einem SOC-Dienstleister im Gespräch. Bei diesem Projekt mit einem Jahresbudget von rund 700.000 TL sind wir bei der Prüfung der Sicherheitsarchitektur auf ein rechtliches und technisches Fragezeichen gestoßen.

Wir haben erfahren, dass die zentrale Sicherheitsplattform des Anbieters cloudbasiert ist und die Rechenzentren in Europa und den USA liegen. Die Security-Analysten werden direkt unsere Serverlogs, Authentifizierungsdaten und den Netzwerkverkehr analysieren. In den Web- und Datenbanklogs können sich jedoch personenbezogene Daten wie E-Mail-Adressen, IP-Adressen oder Bestellparameter befinden. Wir sind uns unsicher, ob der Transfer dieser Daten auf ausländische Server uns bezüglich KVKK einem massiven Bussgeldrisiko aussetzt.

Sollten wir bei der Beauftragung zur Bedingung machen, dass die Logs innerhalb der Türkei verbleiben? Welche konkreten Zusagen und Garantien bezüglich Aufbewahrungsfristen müssen wir im Rahmen des Auftragsverarbeitungsvertrags (DPA) bereits in der Angebotsphase fordern?

VVeli T***Teilnehmer
Funktion
HR-Spezialist
Branche
Landwirtschaft
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Apr. 2023
Nachricht
1
Nützlichste Antwort#2

Kurze Antwort: In Log-Dateien enthaltene IP-Adressen, Benutzernamen und URL-Parameter sind im Sinne des KVKK unmittelbar personenbezogene Daten; eine Übermittlung dieser Daten an eine ausländische Cloud-Plattform verstößt klar gegen das Gesetz, sofern die gesetzlichen Transfervoraussetzungen nicht erfüllt sind. Daher muss vertraglich garantiert werden, dass die Daten in Rechenzentren in der Türkei verbleiben, oder sie müssen vor dem Transfer über einen lokalen Collector unwiderruflich maskiert werden.

Bei Online-Shops enthalten Webserver-Logs in den GET-Requests sehr häufig sensible Parameter wie E-Mail-Adressen, Namen oder sogar Zahlungsreferenzen. Zwar wurden durch die jüngsten Gesetzesänderungen Mechanismen wie von der Aufsichtsbehörde (KVKK-Behörde) genehmigte Standardvertragsklauseln oder verbindliche Unternehmensregeln für Datenübermittlungen ins Ausland eingeführt, aber die Wahl einer Infrastruktur mit Standort direkt in der Türkei bewahrt Sie vollständig vor diesen bürokratischen und bußgeldrechtlichen Risiken.

Bei der Bewertung des SOC-Angebots sollten Sie die technische Architektur wie folgt zur Bedingung machen: Auf einem in Ihrem Firmennetzwerk installierten Log-Collector müssen personenbezogene Daten mittels Regex-Filtern maskiert oder pseudonymisiert werden. Auf den Dashboards der Analysten dürfen keine Benutzernamen oder Kundendetails sichtbar sein, sondern ausschließlich System-Events.

Rechtlich muss zwingend ein detaillierter Auftragsverarbeitungsvertrag geschlossen werden. Darin muss unter Vereinbarung einer Vertragsstrafe festgehalten werden, dass die Daten ausschließlich am vereinbarten Standort in der Türkei gespeichert, nach Ablauf der Aufbewahrungsfrist sicher vernichtet und keinesfalls an Dritte im Ausland weitergegeben werden.

UUmut Ş***Experte
Funktion
DevOps
Organisationsform
Boutique-Agentur
Beigetreten
Aug. 2023
Nachricht
231
#3

Lasst ein Log-Scrubbing durchführen, bevor die Daten euer Netzwerk verlassen. Ein Agent oder Collector auf eurem eigenen Server sollte E-Mails und Identifikationsdaten im Log per SHA-256 hashen oder aussternen. Nach draußen geht dann nur bereinigte Sicherheitstelemetrie, und schon ist das Risiko von Datenlecks vom Tisch.

YYavuzExperte
Funktion
IT-Sicherheitsleiter
Beigetreten
Juli 2023
Nachricht
168
#4

Gemäß Artikel 9 KVKK ist die Übermittlung personenbezogener Daten ins Ausland an strenge Voraussetzungen geknüpft. Solange mit dem Dienstleister keine Standardverträge aufgesetzt und der Behörde angezeigt wurden, zieht die Speicherung der Daten auf Servern im Ausland für Ihr Unternehmen als Verantwortlichen unweigerlich Verwaltungsgelder nach sich.

SSelmaTeilnehmer
Funktion
Online-Shop
Beigetreten
Juli 2024
Nachricht
94
#5

Schreibt direkt folgenden Satz ins Lastenheft: 'Sämtliche Logdaten und Analyseergebnisse werden in Rechenzentren innerhalb der Grenzen der Republik Türkei gespeichert.' Dienstleister, die das nicht zusichern können direkt aussortieren sonst habt ihr später nur Ärger.

FFiliz P***Teilnehmer
Funktion
Produktionsleiter
Branche
E-Commerce
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
Juni 2025
Nachricht
166
#6

Vor genau demselben Dilemma standen wir auch. Der Anbieter wollte für das lokale Hosting in der Türkei jährlich 120.000 TL mehr haben. Wir haben das mit unserer Rechtsabteilung durchgerechnet: Im Vergleich zu den möglichen Strafen und dem Reputationsverlust bei einer Datenpanne war dieser Aufpreis lächerlich gering. Wir haben uns für den lokalen Standort entschieden.

AAleyna S***Teilnehmer
Funktion
Exportbeauftragter
Branche
E-Commerce
Organisationsform
mittelständisches Unternehmen
Beigetreten
Aug. 2024
Nachricht
3
#7

Sammelt der Anbieter nur SIEM-Logs oder schneidet er auch den gesamten Paketverkehr (PCAP) im Netzwerk mit? Wenn die eine Paketanalyse machen, sehen die im HTTP-Traffic bis auf Kreditkartendaten sämtliche Formulardaten im Klartext. Habt ihr daran gedacht?

AAycan K***Teilnehmer
Funktion
Filialleiter
Branche
Catering
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
März 2024
Nachricht
132
#8

Manche behaupten, ihr Rechenzentrum sei in der Türkei, hosten aber nur die Datenbank hier und jagen die Analysen durch KI-Engines im Ausland. Wenn ihr nicht explizit 'sämtliche Systeme inklusive Datenverarbeitungs- und Analyse-Engines' festschreiben lasst, finden die immer ein Hintertürchen.

HHüseyin Ş***Teilnehmer
Funktion
Netzwerkadministrator
Branche
verpackung
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Juli 2023
Nachricht
81

Doki · Markenidentität · 2025

#9

bei unserer alten firma gabs n system das logs in die usa geschickt hat bei der prüfung hat der prüfer in ner url in den logfiles ne kunden-tc-nummer gefunden wir haben blut geschwitzt bis die stellungnahme durch war lasst das auf jeden fall maskieren.

Edit: Ich habe ein paar Tippfehler korrigiert.

ZZübeyde D***Teilnehmer
Funktion
Marketing Director
Branche
Transport
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
März 2024
Nachricht
174
#10

Unterm Strich gibt es zwei Wege: Entweder ihr verhindert durch striktes Maskieren auf dem Collector, dass personenbezogene Daten nach außen dringen, oder ihr entscheidet euch für ein SOC-Modell mit lokalem Hosting, bei dem die komplette Infrastruktur in der Türkei bleibt.

IIrmak Ş***VeteranCommunity-Mitglied
Beigetreten
Sept. 2022
Nachricht
32
#11

ich bin in derselben Situation, deshalb frage ich. ein automatisierter Scan-Report ist kein Penetrationstest.

wenn ihr das Ergebnis hier posett hilft es auch anderen.

MMert K***Teilnehmer
Funktion
Verkäufer im Einzelhandel
Branche
energie
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Dez. 2024
Nachricht
304
#12

Gespeichert.

AAli T***Teilnehmer
Funktion
Vorstandsmitglied
Branche
chemie
Organisationsform
Team mit 8 Personen
Beigetreten
Juni 2025
Nachricht
334
#13

nach diesem Erlebnis hat sich meine Sichtweise geändert. ehrlich gesagt lösungen die im kleinen Maßstab funktionieren brechen bei Wachstum zusammen das habe ich spät gelernt.

änderungen an Zahlunggsdaten werden niemals über den Kanal bestätigt, über den sie eingehen. wenn ihr das Ergebnis hier postet hilft es auch anderen.

NNazlı G***TeilnehmerCommunity-Mitglied
Beigetreten
Okt. 2025
Nachricht
253
#14

Dieses Thema ist archiviert. Kein Prozess ohne Dokumentation verbessert sich, weil man nicht weiß, was man verbessern soll.

AAhmet O***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2025
Nachricht
142
#15

Der billige Weg stellt sich oft im Nachhinein als teuer heraus. Wenn Genehmigung und Umfang nicht schriftlich vorliegen, darf der Test nicht starten.

Wenn wir ohne Messung entscheiden, landen wir immer wieder am selben Punkt.

RRecep T***Teilnehmer
Funktion
Vertriebsleiter
Branche
Buchhaltung & Steuerberatung
Organisationsform
Genossenschaft
Beigetreten
Dez. 2023
Nachricht
2

Doki · SEO-Beratung · 2023

#16

richtig.

GGülTeilnehmer
Funktion
Modemarke
Organisationsform
Produktionsunternehmen mit 40 Mitarbeitern
Beigetreten
Nov. 2023
Nachricht
128
#17

ich bin ein kleines Unternehmen ich erzähle es aus meiner Sicht. naja fehler auf der soc wo werden daten gespeichert-Seite sind meist rückgängig zu machen aber teuer.

BBaranTeilnehmer
Funktion
Spieleentwickler
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Juni 2024
Nachricht
98
#18

Das wusste ich nicht.

AAhmet Ç***Teilnehmer
Funktion
Lagerleiter
Branche
Schmuck
Organisationsform
Werkstatt
Beigetreten
Jan. 2026
Nachricht
399
#19

notiert danke.

MMehmet A***Teilnehmer
Funktion
Vertriebsleiter
Branche
Versicherungswesen
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
März 2026
Nachricht
251
#20

Im Großen und Ganzen richtig, aber ein Punkt fehlt. Wenn du das nicht von Anfang an schriftlich festhältst, gibt es später Streit.

Aus Erfahrung weiß ich das.

Antwort schreiben