Wir sind eine B2C-E-Commerce-Plattform und haben über 1 Million registrierte Nutzer mit Identitäts-, Kontakt- und Bestelldaten in unserer Datenbank. Um unsere interne Cybersicherheit zu stärken, sind wir mit einem SOC-Dienstleister im Gespräch. Bei diesem Projekt mit einem Jahresbudget von rund 700.000 TL sind wir bei der Prüfung der Sicherheitsarchitektur auf ein rechtliches und technisches Fragezeichen gestoßen.
Wir haben erfahren, dass die zentrale Sicherheitsplattform des Anbieters cloudbasiert ist und die Rechenzentren in Europa und den USA liegen. Die Security-Analysten werden direkt unsere Serverlogs, Authentifizierungsdaten und den Netzwerkverkehr analysieren. In den Web- und Datenbanklogs können sich jedoch personenbezogene Daten wie E-Mail-Adressen, IP-Adressen oder Bestellparameter befinden. Wir sind uns unsicher, ob der Transfer dieser Daten auf ausländische Server uns bezüglich KVKK einem massiven Bussgeldrisiko aussetzt.
Sollten wir bei der Beauftragung zur Bedingung machen, dass die Logs innerhalb der Türkei verbleiben? Welche konkreten Zusagen und Garantien bezüglich Aufbewahrungsfristen müssen wir im Rahmen des Auftragsverarbeitungsvertrags (DPA) bereits in der Angebotsphase fordern?