Nous sommes une plateforme e-commerce B2C avec plus d'un million d'utilisateurs inscrits en base (identités, coordonnées, historique de commandes). Pour renforcer notre cybersécurité interne, nous avons entamé des discussions avec un prestataire SOC. Sur ce projet pour lequel nous prévoyons un budget annuel d'environ 700.000 TL, l'examen de l'architecture de sécurité nous pose un dilemme à la fois juridique et technique.
Nous avons appris que la plateforme centrale de sécurité utilisée par le prestataire SOC est basée sur le cloud et que ses datacenters se trouvent en Europe et aux États-Unis. Les analystes de sécurité analyseront directement nos logs serveur, nos journaux d'authentification et notre trafic réseau. Or, les logs web et de base de données peuvent contenir des données personnelles telles que des adresses e-mail, des adresses IP ou des paramètres de commande. Nous ne savons pas si le transfert de ces données vers des serveurs à l'étranger nous expose à de lourdes sanctions au regard de la KVKK.
Devons-nous obligatoirement exiger que les logs restent sur le territoire turc lors de la souscription ? Quels engagements concrets et quelles garanties sur les durées de conservation devons-nous réclamer au prestataire dans le cadre du contrat de sous-traitance des données (DPA) dès la phase de devis ?