Somos una plataforma de comercio electrónico B2C y en nuestra base de datos tenemos registros de identidad, contacto e historial de pedidos de más de 1 millón de usuarios registrados. Para reforzar la ciberseguridad interna, empezamos a negociar con un proveedor de SOC. Al revisar la arquitectura de seguridad de este proyecto, para el que asignamos un presupuesto anual de unas 700.000 TL, nos surgió una duda legal y técnica.
Nos enteramos de que la plataforma de seguridad central que usa el proveedor SOC está basada en la nube y sus centros de datos están en Europa y EEUU. Los analistas de seguridad revisarán directamente nuestros logs de servidor, registros de autenticación y tráfico de red. Pero en los logs web y de base de datos puede haber datos personales como emails, IPs o parámetros de pedidos. No sabemos si el flujo de estos datos a servidores en el extranjero nos generaría un riesgo de sanción grave frente a la KVKK.
¿Deberíamos exigir que los logs se mantengan dentro de las fronteras de Turquía al contratar el servicio? En la etapa de propuesta, bajo el Acuerdo de Encargado del Tratamiento (DPA), ¿qué compromisos concretos y garantías de tiempo de conservación deberíamos exigirle al proveedor?