Siamo una piattaforma e-commerce B2C e nel nostro database abbiamo dati anagrafici, contatti e storico ordini di oltre 1 milione di utenti registrati. Per rafforzare la nostra sicurezza informatica interna, abbiamo iniziato a trattare con un provider SOC. Per questo progetto abbiamo stanziato un budget annuo di circa 700.000 TL, ma esaminando l'architettura di sicurezza ci siamo trovati di fronte a un dubbio sia tecnico che legale.
Abbiamo scoperto che la piattaforma di sicurezza centralizzata utilizzata dal provider SOC è basata su cloud e che i data center si trovano in Europa e negli Stati Uniti. I security analyst analizzeranno direttamente i log dei nostri server, i record di autenticazione e il traffico di rete. Tuttavia, all'interno dei log web e del database possono essere presenti dati personali come indirizzi e-mail, indirizzi IP o parametri degli ordini. Non sappiamo se il transito di questi dati verso server all'estero ci esponga a gravi rischi di sanzioni per violazione del KVKK.
Nell'acquistare il servizio, dobbiamo imporre come condizione che i log restino entro i confini della Turchia? In fase di preventivo, nell'ambito del Data Processing Agreement (DPA), quali impegni concreti e garanzie sui tempi di conservazione dovremmo pretendere dal provider?