forumNouveau sujet

Où sont stockés nos logs et données clients dans un service SOC — à vérifier côté KVKK ?

İİbrahim T***Membre actifMembre de la communauté
Membre depuis
août 2023
Message
279
#1

Nous sommes une plateforme e-commerce B2C avec plus d'un million d'utilisateurs inscrits en base (identités, coordonnées, historique de commandes). Pour renforcer notre cybersécurité interne, nous avons entamé des discussions avec un prestataire SOC. Sur ce projet pour lequel nous prévoyons un budget annuel d'environ 700.000 TL, l'examen de l'architecture de sécurité nous pose un dilemme à la fois juridique et technique.

Nous avons appris que la plateforme centrale de sécurité utilisée par le prestataire SOC est basée sur le cloud et que ses datacenters se trouvent en Europe et aux États-Unis. Les analystes de sécurité analyseront directement nos logs serveur, nos journaux d'authentification et notre trafic réseau. Or, les logs web et de base de données peuvent contenir des données personnelles telles que des adresses e-mail, des adresses IP ou des paramètres de commande. Nous ne savons pas si le transfert de ces données vers des serveurs à l'étranger nous expose à de lourdes sanctions au regard de la KVKK.

Devons-nous obligatoirement exiger que les logs restent sur le territoire turc lors de la souscription ? Quels engagements concrets et quelles garanties sur les durées de conservation devons-nous réclamer au prestataire dans le cadre du contrat de sous-traitance des données (DPA) dès la phase de devis ?

VVeli T***Membre actif
Poste
Chargé de ressources humaines
Secteur
Agriculture
Type d'organisation
Entreprise de 120 personnes
Membre depuis
avr. 2023
Message
1
Plus utile#2

Réponse courte : les adresses IP, identifiants et paramètres d'URL présents dans les logs constituent directement des données à caractère personnel au sens de la KVKK ; leur transfert vers une plateforme cloud basée à l'étranger constitue une infraction manifeste à la législation tant que les conditions légales de transfert ne sont pas remplies. C'est pourquoi le contrat doit garantir que les données restent hébergées dans des datacenters en Turquie, ou alors un masquage irréversible doit être appliqué sur un collecteur local avant tout transfert.

Sur les sites e-commerce, les logs des serveurs web contiennent très souvent des paramètres sensibles dans les requêtes GET, comme des adresses e-mail, des noms ou même des numéros de référence de paiement. Même si les récentes modifications de la loi prévoient des mécanismes comme des clauses contractuelles types approuvées par le Conseil de protection des données personnelles ou des règles d'entreprise contraignantes pour les transferts à l'étranger, opter directement pour une infrastructure située en Turquie vous met totalement à l'abri de ces lourdeurs administratives et de ces risques de sanction.

Lors de l'évaluation de l'offre SOC, vous devez exiger l'architecture technique suivante : un collecteur de logs (collector) installé sur votre réseau d'entreprise doit masquer ou pseudonymiser les données personnelles via des filtres regex. Sur les écrans des analystes, seuls les événements système doivent apparaître, et en aucun cas les identifiants ou les informations clients.

Sur le plan juridique, il est impératif de signer un accord de sous-traitance des données (DPA) détaillé. Ce texte doit stipuler, sous peine de pénalités contractuelles, que les données seront conservées exclusivement dans la localisation turque convenue, qu'elles seront détruites de manière sécurisée à l'issue de la période de conservation et qu'elles ne seront partagées avec aucun tiers à l'étranger.

UUmut Ş***Expert
Poste
DevOps
Type d'organisation
agence boutique
Membre depuis
août 2023
Message
231
#3

Faites faire un log scrubbing (nettoyage des données) avant que ça ne quitte votre réseau. L'agent ou le collecteur installé sur votre serveur doit hasher les e-mails et les identifiants en SHA-256 ou les caviarder. Seule la télémétrie de sécurité expurgée doit sortir, comme ça le risque de fuite de données est écarté.

YYavuzExpert
Poste
Directeur de la sécurité de l'information
Membre depuis
juil. 2023
Message
168
#4

En vertu de l'article 9 de la KVKK, le transfert de données personnelles à l'étranger est soumis à des règles strictes. Tant qu'un contrat type n'est pas établi avec votre prestataire et notifié au Conseil, le stockage des données sur des serveurs à l'étranger exposera votre entreprise, en sa qualité de responsable de traitement, à des amendes administratives.

SSelmaMembre actif
Poste
Boutique en ligne
Membre depuis
juil. 2024
Message
94
#5

Ajoutez directement cette phrase au cahier des charges : « Toutes les données de logs et les livrables analytiques seront conservés dans des datacenters situés sur le territoire de la République de Turquie. » Écartez d'office tout prestataire incapable de s'y engager, sinon vous allez vous créer de gros soucis plus tard.

FFiliz P***Membre actif
Poste
Directeur de production
Secteur
E-commerce
Type d'organisation
Entreprise de 300 personnes
Membre depuis
juin 2025
Message
166
#6

On a eu exactement le même dilemme. Le prestataire demandait 120.000 TL de plus par an pour la solution hébergée localement en Turquie. On a fait le calcul avec notre conseiller juridique : face à l'amende et à la perte d'image en cas de notification de violation de données, cet écart était dérisoire. On a pris le local.

AAleyna S***Membre actif
Poste
Responsable export
Secteur
E-commerce
Type d'organisation
entreprise de taille moyenne
Membre depuis
août 2024
Message
3
#7

Le prestataire collecte uniquement les logs SIEM ou écoute aussi l'ensemble du trafic de paquets (PCAP) sur le réseau ? S'ils font de l'analyse de paquets, ils peuvent voir en clair toutes les données de formulaires dans le trafic HTTP, hors cartes bancaires. Vous avez vérifié ça ?

AAycan K***Membre actif
Poste
Directeur de magasin
Secteur
Catering
Type d'organisation
Entreprise de 20 personnes
Membre depuis
mars 2024
Message
132
#8

Parmi ceux qui disent « notre datacenter est en Turquie », certains gardent juste la base de données ici et envoient la partie analytique vers des moteurs d'IA à l'étranger. Si vous ne faites pas écrire noir sur blanc « tous les systèmes, y compris les moteurs de traitement et d'analyse des données », ils contourneront la règle.

HHüseyin Ş***Membre actif
Poste
Administrateur réseau
Secteur
Emballage
Type d'organisation
filiale d'un groupe
Membre depuis
juil. 2023
Message
81

Doki · Identité de marque · 2025

#9

dans mon ancienne boite on avait un systeme qui envoyait les logs aux usa pdt un controle l'auditeur a trouvé le numero d'identite d'un client dans l'url du log on a galéré de ouf pour justifier faites masquer ca direct sans hesiter.

edit : j'ai corrigé quelques fautes de frappe.

ZZübeyde D***Membre actif
Poste
Directeur marketing
Secteur
Transport
Type d'organisation
Entreprise de 300 personnes
Membre depuis
mars 2024
Message
174
#10

En résumé, vous avez deux options : soit vous mettez en place un masquage strict sur le collecteur pour empêcher toute fuite de données personnelles, soit vous optez pour une formule SOC hébergée localement avec une infrastructure 100 % basée en Turquie.

IIrmak Ş***VétéranMembre de la communauté
Membre depuis
sept. 2022
Message
32
#11

je suis dans la même situation c'est pourquoi je pose la question puis un rappoort de scan automatique n'est pas la même chose qu'un test d'intrusion.

si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

MMert K***Membre actif
Poste
Employé de magasin
Secteur
Énergie
Type d'organisation
entreprise individuelle
Membre depuis
déc. 2024
Message
304
#12

Enregistré.

AAli T***Membre actif
Poste
Membre du conseil d'administration
Secteur
Chimie
Type d'organisation
Équipe de 8 personnes
Membre depuis
juin 2025
Message
334
#13

mon regard a changé après avoir vécu cela puis les solutions qui fonctionnent à pettite échelle s'effondrent en grandissant j'ai appris cela trop tard.

une modiification des coordonnées bancaires n'est jamais confirmée par le canal d'origine mais si vous écrivez le résultat ici cela aidera aussi d'autres personnes.

NNazlı G***Membre actifMembre de la communauté
Membre depuis
oct. 2025
Message
253
#14

Ce sujet est archivé. Aucun processus sans suivi ne s'améliore car vous ne savez pas quoi corriger.

AAhmet O***Membre actifMembre de la communauté
Membre depuis
févr. 2025
Message
142
#15

La solution qui semble bon marché finit souvent par coûter cher. Si l'autorisation et le périmètre ne sont pas écrits, ne lancez pas ce test.

Quand on décide sans mesurer, on revient toujours au même point.

RRecep T***Membre actif
Poste
Directeur commercial
Secteur
Comptabilité et conseil
Type d'organisation
coopérative
Membre depuis
déc. 2023
Message
2

Doki · Conseil SEO · 2023

#16

exact.

GGülMembre actif
Poste
Marque de mode
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
nov. 2023
Message
128
#17

je suis une petite entreprise laissez-moi expliquer de mon piont de vue et bref l'erreur commise du côté de stockage des données SOC est généralement réversible, mais coûteuse.

BBaranMembre actif
Poste
Développeur de jeux
Type d'organisation
Entreprise de 120 personnes
Membre depuis
juin 2024
Message
98
#18

Je ne savais pas ça.

AAhmet Ç***Membre actif
Poste
Responsable d'entrepôt
Secteur
Joaillerie
Type d'organisation
atelier
Membre depuis
janv. 2026
Message
399
#19

c'est noté merci.

MMehmet A***Membre actif
Poste
Directeur commercial
Secteur
Assurance
Type d'organisation
entreprise à deux succursales
Membre depuis
mars 2026
Message
251
#20

C'est globalement vrai, mais il manque un point. Si vous ne formalisez pas cela par écrit dès le départ, des disputes éclateront plus tard.

C'est confirmé par l'expérience.

Répondre