Мы e-commerce платформа B2C формата, в БД более 1 млн зарегистрированных юзеров (персональные данные, контакты, история заказов). Чтобы подтянуть внутреннюю кибербезопасность, начали переговоры с SOC-провайдером. Бюджет порядка 700.000 TL в год. Изучая архитектуру, столкнулись с юридическим и техническим вопросом.
Выяснилось, что центральная платфома безопасности у SOC-провайдера облачная, дата-центры в Европе и США. Аналитики будут смотреть наши логи серверов, аутентификации и сетевой трафик. Но в логах веба и БД могут быть e-mail, IP и детали заказов. Не подставит ли нас уход этих данных на зарубежные серверы под жесткие штрафы по KVKK?
Стоит ли ставить условие, чтобы логи строго не покидали Турцию? Какие конкретные обязательства и сроки хранения прописывать в DPA на этапе КП?