forumApri un argomento

Dove vengono conservati i log e i dati dei clienti con un servizio SOC — dovrei chiederlo ai fini del KVKK?

İİbrahim T***PartecipanteMembro della community
Iscrizione
ago 2023
Messaggio
279
#1

Siamo una piattaforma e-commerce B2C e nel nostro database abbiamo dati anagrafici, contatti e storico ordini di oltre 1 milione di utenti registrati. Per rafforzare la nostra sicurezza informatica interna, abbiamo iniziato a trattare con un provider SOC. Per questo progetto abbiamo stanziato un budget annuo di circa 700.000 TL, ma esaminando l'architettura di sicurezza ci siamo trovati di fronte a un dubbio sia tecnico che legale.

Abbiamo scoperto che la piattaforma di sicurezza centralizzata utilizzata dal provider SOC è basata su cloud e che i data center si trovano in Europa e negli Stati Uniti. I security analyst analizzeranno direttamente i log dei nostri server, i record di autenticazione e il traffico di rete. Tuttavia, all'interno dei log web e del database possono essere presenti dati personali come indirizzi e-mail, indirizzi IP o parametri degli ordini. Non sappiamo se il transito di questi dati verso server all'estero ci esponga a gravi rischi di sanzioni per violazione del KVKK.

Nell'acquistare il servizio, dobbiamo imporre come condizione che i log restino entro i confini della Turchia? In fase di preventivo, nell'ambito del Data Processing Agreement (DPA), quali impegni concreti e garanzie sui tempi di conservazione dovremmo pretendere dal provider?

VVeli T***Partecipante
Ruolo
Specialista risorse umane
Settore
Agricoltura
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
apr 2023
Messaggio
1
Più utile#2

Risposta breve: gli indirizzi IP, i nomi utente e i parametri URL presenti nei log sono a tutti gli effetti dati personali secondo il KVKK; trasferire questi dati su una piattaforma cloud estera costituisce una palese violazione della normativa, a meno che non siano soddisfatte le condizioni di trasferimento previste dalla legge. Di conseguenza, nel contratto deve essere garantito che i dati saranno conservati in data center situati in Turchia, oppure si deve procedere a un mascheramento irreversibile tramite un collector locale prima del trasferimento.

Nei siti di e-commerce, i log dei web server contengono molto spesso parametri sensibili all'interno delle richieste GET, come e-mail, nomi o persino riferimenti di pagamento. Anche se con le recenti modifiche alla legge sono stati introdotti meccanismi per il trasferimento di dati all'estero, come contratti standard approvati dal Kişisel Verileri Koruma Kurulu o norme vincolanti d'impresa, scegliere direttamente un'infrastruttura con sede in Turchia vi mette completamente al riparo da questi rischi burocratici e sanzionatori.

Nel valutare la proposta SOC, dovreste porre le seguenti condizioni tecniche sull'architettura: i dati personali devono essere mascherati o pseudonimizzati tramite filtri regex su un log collector installato all'interno della vostra rete aziendale. Sulla schermata visibile agli analisti non devono comparire nomi utente o dettagli dei clienti, ma esclusivamente eventi di sistema.

Dal punto di vista legale, invece, è fondamentale firmare un Data Processing Agreement dettagliato. In questo testo deve essere specificato, con tanto di penale contrattuale, che i dati verranno conservati unicamente nella sede concordata in Turchia, che saranno distrutti in modo sicuro al termine del periodo di conservazione e che non verranno condivisi con terze parti all'estero.

UUmut Ş***Esperto
Ruolo
DevOps
Tipo di organizzazione
boutique agency
Iscrizione
ago 2023
Messaggio
231
#3

Fate fare il log scrubbing (pulizia dei dati) prima che escano dalla vostra rete. L'agent o il collector installato sul vostro server deve riassumere con hash SHA-256 o oscurare le e-mail e i dati identificativi presenti nei log. Verso l'esterno deve uscire solo telemetria di sicurezza ripulita, così si azzera il rischio di fuga di dati.

YYavuzEsperto
Ruolo
Direttore sicurezza informatica
Iscrizione
lug 2023
Messaggio
168
#4

Ai sensi dell'art. 9 del KVKK, il trasferimento di dati personali all'estero è soggetto a regole stringenti. A meno che non venga stipulato un contratto standard con il fornitore e notificato al Garante (Kurul), la conservazione dei dati su server esteri comporterà sanzioni amministrative pecuniarie a carico della vostra azienda in qualità di titolare del trattamento.

SSelmaPartecipante
Ruolo
Negozio online
Iscrizione
lug 2024
Messaggio
94
#5

Inserite direttamente questa clausola nel capitolato tecnico dell'offerta: 'Tutti i dati di log e gli output analitici saranno conservati all'interno dei data center situati nei confini della Repubblica di Turchia.' Chi non può garantirlo scartatelo subito, altrimenti dopo vi troverete solo grattacapi.

FFiliz P***Partecipante
Ruolo
Direttore produzione
Settore
E-commerce
Tipo di organizzazione
Azienda da 300 dipendenti
Iscrizione
giu 2025
Messaggio
166
#6

Abbiamo affrontato lo stesso dilemma. Il fornitore ci ha chiesto 120.000 TL all'anno in più per la soluzione ospitata in Turchia. Facendo due conti con il nostro consulente legale, rispetto alle multe e al danno di reputazione in caso di data breach, la differenza era minima: abbiamo scelto la soluzione locale.

AAleyna S***Partecipante
Ruolo
Responsabile export
Settore
E-commerce
Tipo di organizzazione
media impresa
Iscrizione
ago 2024
Messaggio
3
#7

Il provider raccoglie solo i log del SIEM o analizzerà anche l'intero traffico di pacchetti (PCAP) sulla rete? Se fanno packet analysis, potrebbero vedere in chiaro tutti i dati dei form nel traffico HTTP ad eccezione delle carte di credito, ci avete fatto caso?

AAycan K***Partecipante
Ruolo
Direttore negozio
Settore
Catering
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
mar 2024
Messaggio
132
#8

Alcuni dicono 'il nostro data center è in Turchia' ma tengono qui solo il database e mandano i log agli engine di AI all'estero per l'analisi. Se non fate scrivere chiaramente 'tutti i sistemi inclusi i motori di elaborazione e analisi dati', troveranno una scappatoia.

HHüseyin Ş***Partecipante
Ruolo
Amministratore di rete
Settore
Imballaggio
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
lug 2023
Messaggio
81

Doki · Identità di marca · 2025

#9

nella mia vecchia azienda avevamo un sistema ke mandva i log negli usa durante un'ispezione il revisore ha beccato il codice fiscale del cliente dentro l'url del file di log... abbiamo sputato sangue x giustificarci, fate assolutamente il mascheramento fidatevi.

edit: ho corretto alcuni errori di battitura.

ZZübeyde D***Partecipante
Ruolo
Marketing Director
Settore
Trasporti
Tipo di organizzazione
Azienda da 300 dipendenti
Iscrizione
mar 2024
Messaggio
174
#10

In conclusione avete due strade: o impostate un mascheramento rigoroso sul log collector per impedire l'uscita dei dati personali, oppure vi affidate a un modello SOC con hosting locale la cui intera infrastruttura risieda all'interno dei confini della Turchia.

IIrmak Ş***VeteranMembro della community
Iscrizione
set 2022
Messaggio
32
#11

sono nella stessa situazione per questo chiedo ma un report di scansione automatica e un penetration test non sono la stessa cosa.

se scrivete qui il risultato, sarà utlie anche ad altri.

MMert K***Partecipante
Ruolo
Addetto al negozio
Settore
Energia
Tipo di organizzazione
ditta individuale
Iscrizione
dic 2024
Messaggio
304
#12

Salvato.

AAli T***Partecipante
Ruolo
Membro del consiglio di amministrazione
Settore
Chimica
Tipo di organizzazione
Team di 8 persone
Iscrizione
giu 2025
Messaggio
334
#13

dopo aver vissuto questa cosa, il mio punto di vista è cambiato e le soluzioni che funzionano su piccola scala crollano quando si cresce, l'ho imparato tardi.

le modifiche ai dati di pagamento non vanno mai verificate tramite il canale di provenienza. insomma se scrivete qui il risultato sarà utile anche ad altri.

NNazlı G***PartecipanteMembro della community
Iscrizione
ott 2025
Messaggio
253
#14

Questo thread è archiviato. Nessun processo migliora senza tracciamento, perché non sai cosa correggere.

AAhmet O***PartecipanteMembro della community
Iscrizione
feb 2025
Messaggio
142
#15

La strada che sembra economica di solito finisce per costare cara. Se permessi e ambito non sono scritti, quel test non deve iniziare.

Quando decidiamo senza misurare, finiamo sempre nello stesso punto.

RRecep T***Partecipante
Ruolo
Direttore vendite
Settore
Contabilità e consulenza fiscale
Tipo di organizzazione
cooperativa
Iscrizione
dic 2023
Messaggio
2

Doki · Consulenza SEO · 2023

#16

corretto.

GGülPartecipante
Ruolo
Brand di moda
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
nov 2023
Messaggio
128
#17

sono una piccola impresa, vi parlo dal mio punto di vista e l'errore commesso da dove vengono conservati i dati soc è generalmente reversibile ma costoso.

BBaranPartecipante
Ruolo
Game developer
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
giu 2024
Messaggio
98
#18

Non lo sapevo.

AAhmet Ç***Partecipante
Ruolo
Responsabile magazzino
Settore
Gioielleria
Tipo di organizzazione
laboratorio
Iscrizione
gen 2026
Messaggio
399
#19

preso nota grazie.

MMehmet A***Partecipante
Ruolo
Direttore vendite
Settore
Assicurazioni
Tipo di organizzazione
attività con due sedi
Iscrizione
mar 2026
Messaggio
251
#20

In generale è corretto, ma manca un pezzo. Se non lo rendete scritto fin dall'inizio, poi nascono discussioni.

Confermato dall'esperienza.

Rispondi