forumAbrir tema

Dónde se guardan los logs y datos de clientes en el servicio SOC: ¿debería preguntarlo por la KVKK?

İİbrahim T***ParticipanteMiembro de la comunidad
Miembro desde
ago 2023
Mensaje
279
#1

Somos una plataforma de comercio electrónico B2C y en nuestra base de datos tenemos registros de identidad, contacto e historial de pedidos de más de 1 millón de usuarios registrados. Para reforzar la ciberseguridad interna, empezamos a negociar con un proveedor de SOC. Al revisar la arquitectura de seguridad de este proyecto, para el que asignamos un presupuesto anual de unas 700.000 TL, nos surgió una duda legal y técnica.

Nos enteramos de que la plataforma de seguridad central que usa el proveedor SOC está basada en la nube y sus centros de datos están en Europa y EEUU. Los analistas de seguridad revisarán directamente nuestros logs de servidor, registros de autenticación y tráfico de red. Pero en los logs web y de base de datos puede haber datos personales como emails, IPs o parámetros de pedidos. No sabemos si el flujo de estos datos a servidores en el extranjero nos generaría un riesgo de sanción grave frente a la KVKK.

¿Deberíamos exigir que los logs se mantengan dentro de las fronteras de Turquía al contratar el servicio? En la etapa de propuesta, bajo el Acuerdo de Encargado del Tratamiento (DPA), ¿qué compromisos concretos y garantías de tiempo de conservación deberíamos exigirle al proveedor?

VVeli T***Participante
Cargo
Especialista en recursos humanos
Sector
Agricultura
Tipo de organización
Empresa de 120 empleados
Miembro desde
abr 2023
Mensaje
1
Más útil#2

Respuesta corta: Las direcciones IP, nombres de usuario y parámetros URL en los registros de log son datos personales directos según la KVKK; transferirlos a una plataforma nube en el extranjero incumple claramente la normativa si no se cumplen las condiciones legales de transferencia. Por ello, en el contrato se debe garantizar que los datos se guardarán en centros de datos en Turquía o se debe aplicar un enmascaramiento irreversible en el recolector local antes de la transferencia.

En webs de e-commerce, los logs del servidor web suelen contener parámetros sensibles en peticiones GET como emails, nombres e incluso números de referencia de pago. Aunque las últimas reformas de la ley trajeron mecanismos para la transferencia al exterior como contratos tipo aprobados por la Junta de Protección de Datos Personales o normas corporativas vinculantes, elegir directamente una infraestructura basada en Turquía te protege del todo de este riesgo burocrático y sancionador.

Al evaluar la propuesta del SOC, debes exigir esta arquitectura técnica: en un recolector de logs (collector) a instalar en tu red corporativa, los datos personales se deben enmascarar o seudonomimizar mediante filtros regex. En la pantalla que ven los analistas solo deben aparecer eventos del sistema, no nombres de usuario ni detalles del cliente.

Por la parte legal, se debe firmar sí o sí un Acuerdo de Encargado del Tratamiento de Datos detallado. En este texto se debe estipular, bajo cláusula penal, que los datos solo se mantendrán en la ubicación determinada dentro de Turquía, que se destruirán de forma segura al finalizar el periodo de conservación y que no se compartirán con ningún tercero en el extranjero.

UUmut Ş***Experto
Cargo
DevOps
Tipo de organización
agencia boutique
Miembro desde
ago 2023
Mensaje
231
#3

Hagan log scrubbing (limpieza de datos) antes de que salgan de su red. Que el agente o collector instalado en su servidor aplique SHA-256 o asteriscos a los emails e identidades del log. Que afuera solo vaya telemetría de seguridad limpia, así se elimina el riesgo de fuga.

YYavuzExperto
Cargo
Director de seguridad de la información
Miembro desde
jul 2023
Mensaje
168
#4

Según el artículo 9 de la KVKK, la transferencia de datos personales al extranjero está sujeta a reglas estrictas. A menos que se firme un contrato tipo con su proveedor y se notifique a la Junta, almacenar datos en servidores en el extranjero generará una multa administrativa contra su empresa en calidad de responsable del tratamiento.

SSelmaParticipante
Cargo
Tienda online
Miembro desde
jul 2024
Mensaje
94
#5

Añadan esta frase directamente al pliego de la propuesta: 'Todos los datos de logs y resultados analíticos se almacenarán en centros de datos dentro de las fronteras de la República de Turquía.' Despunten de entrada al proveedor que no pueda garantizar esto si no después les va a doler la cabeza.

FFiliz P***Participante
Cargo
Director de producción
Sector
Comercio electrónico
Tipo de organización
Empresa de 300 empleados
Miembro desde
jun 2025
Mensaje
166
#6

Pasamos por el mismo dilema. El proveedor nos pidió 120.000 TL más al año por la solución local alojada en Turquía. Lo calculamos con nuestro asesor legal y la diferencia no fue nada frente a la multa y la pérdida de reputación que tendríamos con una posible notificación de brecha de datos, elegimos lo local.

AAleyna S***Participante
Cargo
Responsable de exportaciones
Sector
Comercio electrónico
Tipo de organización
mediana empresa
Miembro desde
ago 2024
Mensaje
3
#7

¿El proveedor solo recolecta logs del SIEM o tb va a escuchar todo el tráfico de paquetes (PCAP) de la red? Si hacen análisis de paquetes pueden ver en texto plano todos los datos de formularios en el tráfico HTTP excepto tarjetas de crédito, ¿se fijaron en eso?

AAycan K***Participante
Cargo
Encargado de tienda
Sector
Catering
Tipo de organización
Empresa de 20 empleados
Miembro desde
mar 2024
Mensaje
132
#8

De los q dicen tener el centro de datos en Turquía, algunos solo guardan la base de datos acá y mandan la analítica a motores de IA en el exterior. Si no hacen poner explícitamente 'todos los sistemas, incluidos los motores de procesamiento y análisis de datos', les van a hacer la jugada por atrás.

HHüseyin Ş***Participante
Cargo
Administrador de red
Sector
Embalaje
Tipo de organización
empresa dentro de un holding
Miembro desde
jul 2023
Mensaje
81

Doki · Identidad de marca · 2025

#9

en mi ex empresa habia un sistema q mandaba los logs a eeuu en una auditoria el inspector engancho el dni del cliente en la url del archivo de log nos costo un huevo dar las explicaciones, les recomiendo totalmente hacer enmascaramiento.

edit: he corregido unas erratas.

ZZübeyde D***Participante
Cargo
Director de marketing
Sector
Transporte
Tipo de organización
Empresa de 300 empleados
Miembro desde
mar 2024
Mensaje
174
#10

En resumen tienen dos caminos: o hacen un enmascaramiento estricto en el recolector de logs para evitar que salgan datos personales, o acuerdan un modelo de SOC alojado localmente con toda su infraestructura dentro de las fronteras de Turquía.

IIrmak Ş***VeteranoMiembro de la comunidad
Miembro desde
sept 2022
Mensaje
32
#11

estoy en la misma situación por eso pregunto pero la verdad un informe de escaneo automático no es lo mismo que una pureba de penetración.

si escribís el resultado aquí, tambiién servirá de ayuda a otros.

MMert K***Participante
Cargo
Empleado de tienda
Sector
Energía
Tipo de organización
negocio unipersonal
Miembro desde
dic 2024
Mensaje
304
#12

Guardado.

AAli T***Participante
Cargo
Miembro del consejo de administración
Sector
Química
Tipo de organización
Equipo de 8 personas
Miembro desde
jun 2025
Mensaje
334
#13

después de vivir eso, mi perspectiva cambió pero pues las soluciones que funcionan a peuqeña escala se rompen al crecer, aprendí esto tarde.

los cambios en los datos de pago nunca se verifican por el mismo canal por el que llegan. bueno si escribís el resultado aquí también servirá de ayuda a otros.

NNazlı G***ParticipanteMiembro de la comunidad
Miembro desde
oct 2025
Mensaje
253
#14

Este hilo es para archivar. Ningún proceso mejora si no se registran datos, porque no sabes qué tienes que arreglar.

AAhmet O***ParticipanteMiembro de la comunidad
Miembro desde
feb 2025
Mensaje
142
#15

El camino que parece barato suele salir caro a la larga. Si el permiso y el alcance no están por escrito, que no empiece la prueba.

Si decidimos sin medir, siempre acabamos en el mismo punto.

RRecep T***Participante
Cargo
Director de ventas
Sector
Contabilidad y asesoría fiscal
Tipo de organización
cooperativa
Miembro desde
dic 2023
Mensaje
2

Doki · Consultoría SEO · 2023

#16

correcto.

GGülParticipante
Cargo
Marca de moda
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
nov 2023
Mensaje
128
#17

soy una pequeña empresa, os lo cuento desde mi lado pero el error cometido por donde se guardan datos soc suele ser reversible pero caro.

BBaranParticipante
Cargo
Desarrollador de videojuegos
Tipo de organización
Empresa de 120 empleados
Miembro desde
jun 2024
Mensaje
98
#18

No sabía eso.

AAhmet Ç***Participante
Cargo
Responsable de almacén
Sector
Joyería
Tipo de organización
taller
Miembro desde
ene 2026
Mensaje
399
#19

tomo nota, gracias.

MMehmet A***Participante
Cargo
Director de ventas
Sector
Seguros
Tipo de organización
negocio de dos sucursales
Miembro desde
mar 2026
Mensaje
251
#20

Es correcto en general, pero falta un detalle. Si no lo pones por escrito desde el principio, luego surgen discusiones.

Comprobado por experiencia.

Responder