forumСоздать тему

Где хранятся логи и данные клиентов в SOC-сервисах — спросить с точки зрения KVKK?

İİbrahim T***УчастникУчастник сообщества
Дата регистрации
авг. 2023 г.
Сообщение
279
#1

Мы e-commerce платформа B2C формата, в БД более 1 млн зарегистрированных юзеров (персональные данные, контакты, история заказов). Чтобы подтянуть внутреннюю кибербезопасность, начали переговоры с SOC-провайдером. Бюджет порядка 700.000 TL в год. Изучая архитектуру, столкнулись с юридическим и техническим вопросом.

Выяснилось, что центральная платфома безопасности у SOC-провайдера облачная, дата-центры в Европе и США. Аналитики будут смотреть наши логи серверов, аутентификации и сетевой трафик. Но в логах веба и БД могут быть e-mail, IP и детали заказов. Не подставит ли нас уход этих данных на зарубежные серверы под жесткие штрафы по KVKK?

Стоит ли ставить условие, чтобы логи строго не покидали Турцию? Какие конкретные обязательства и сроки хранения прописывать в DPA на этапе КП?

VVeli T***Участник
Должность
HR-специалист
Отрасль
Сельское хозяйство
Тип организации
Компания на 120 человек
Дата регистрации
апр. 2023 г.
Сообщение
1
Самый полезный#2

Коротко: IP-адреса, логины и параметры URL в логах — это персональные данные по KVKK. Передача их в зарубежное облако без выполнения законных условий — прямое нарушение. Поэтому в договоре должно быть четко прописано хранение в ДЦ на территории Турции, либо безвозвратное маскирование на локальном коллекторе до отправки.

В e-commerce логи веб-сервера часто содержат чувствительные GET-параметры вроде e-mail, имен или номеров транзакций. Хотя свежие поправки в закон и ввели механизмы вроде стандартных договоров или корпоративных правил, одобренных Советом KVKK, локальная инфраструктура в Турции на 100% закроет вас от бюрократии и штрафов.

При оценке КП от SOC ставьте условие по технической части: на коллекторе логов внутри вашей сети персональные данные должны маскироваться (regex) или псевдонимизироваться. Аналитик на экране должен видеть только системные события, а не логины или данные клиентов.

В юридическом плане обязателен подробный DPA. Там под неустойку прописывается: данные хранятся только в согласованной локации в Турции, удаляются по истечении срока и не передаются третьим лицам за рубеж.

UUmut Ş***Эксперт
Должность
DevOps
Тип организации
бутиковое агентство
Дата регистрации
авг. 2023 г.
Сообщение
231
#3

Настройте log scrubbing до того, как трафик покинет вашу сеть. Агент или коллектор на вашем сервере пусть хеширует e-mail и ID через SHA-256 или забивает звездочками. Наружу должна идти только чистая телеметрия безопасности, тогда риска утечки не будет.

YYavuzЭксперт
Должность
Директор по информационной безопасности
Дата регистрации
июль 2023 г.
Сообщение
168
#4

По ст. 9 KVKK передача персданных за рубеж строго регламентирована. Без типового договора с провайдером и уведомления Совета хранение логов на зарубежных серверах приведет к административному штрафу для вашей компании как оператора данных.

SSelmaУчастник
Должность
Интернет-магазин
Дата регистрации
июль 2024 г.
Сообщение
94
#5

Прямо в ТЗ впишите фразу: «Все логи и результаты аналитики хранятся в дата-центрах на территории Турецкой Республики». Кто не может это гарантировать — сразу в отсеватель, иначе потом локти кусать будете.

FFiliz P***Участник
Должность
Директор по производству
Отрасль
Э-коммерция
Тип организации
Компания на 300 человек
Дата регистрации
июнь 2025 г.
Сообщение
166
#6

Проходили такое. Провайдер за локальное решение в Турции заломил на 120.000 TL в год больше. Посчитали с юристом возможные штрафы за утечку и потерю репутации — разница оказалась копеечной. Выбрали локал.

AAleyna S***Участник
Должность
Специалист по экспорту
Отрасль
Э-коммерция
Тип организации
среднее предприятие
Дата регистрации
авг. 2024 г.
Сообщение
3
#7

Провайдер собирает только логи SIEM или слушает весь пакетный трафик (PCAP)? Если делают анализ пакетов, то они видят весь незашифрованный HTTP-трафик и данные форм (кроме карт). Вы это учли?

AAycan K***Участник
Должность
Директор магазина
Отрасль
Кейтеринг
Тип организации
компания из 20 человек
Дата регистрации
март 2024 г.
Сообщение
132
#8

Некоторые пишут «ДЦ в Турции», а по факту держит тут базу, а аналитику шлют в зарубежные ИИ-движки. Если не пропишете «все системы, включая движки обработки и анализа», вас просто обведут вокруг пальца.

HHüseyin Ş***Участник
Должность
Сетевой администратор
Отрасль
Упаковка
Тип организации
компания в составе холдинга
Дата регистрации
июль 2023 г.
Сообщение
81

Doki · Фирменный стиль · 2025

#9

у нас на прошлой фирме логи шли в сша так инспектор на проверке срисовал ИНН клиента прямо из url в файле логов потом замучились объяснительные писатть так что маскирование делать 100% надо.

edit: исправил несколько опечаток.

ZZübeyde D***Участник
Должность
Директор по маркетингу
Отрасль
Грузоперевозки
Тип организации
Компания на 300 человек
Дата регистрации
март 2024 г.
Сообщение
174
#10

Итого два пути: либо жесткий маскинг на лог-коллекторе, чтобы персданные не утекали наружу, либо контракт с локальным SOC, у которого вся инфраструктура строго в Турции.

IIrmak Ş***ВетеранУчастник сообщества
Дата регистрации
сент. 2022 г.
Сообщение
32
#11

у меня та же ситуация, поэтому и спрашиваю и кстати автоматический отчет о сканировании и пентест — это не одно и то же.

если напишете результат здесь, это поможет и другим.

MMert K***Участник
Должность
Продавец-консультант
Отрасль
Энергетика
Тип организации
индивидуальный предприниматель
Дата регистрации
дек. 2024 г.
Сообщение
304
#12

Сохранил.

AAli T***Участник
Должность
Член совета директоров
Отрасль
Химия
Тип организации
команда из 8 человек
Дата регистрации
июнь 2025 г.
Сообщение
334
#13

после того случая мой взгляд на вещи изменился... решения, работающие в малом масштабе рушатся при росте я узнал это слишком поздно.

изменение платежных данных никогда не подтверждается через тот же канал и если напишете результат здесь, это поможет и другим.

NNazlı G***УчастникУчастник сообщества
Дата регистрации
окт. 2025 г.
Сообщение
253
#14

Эта тема в архиве. Процесс по которому не ведется учет не улучшается, потому что вы не знаете, что именно улучшать.

AAhmet O***УчастникУчастник сообщества
Дата регистрации
февр. 2025 г.
Сообщение
142
#15

Дешевый на вид путь обычно выходит дороже в итоге. Если разрешение и объем тестирования не зафиксированы письменно, тест не начинать.

Без измерений мы всегда приходим к одному и тому же.

RRecep T***Участник
Должность
Коммерческий директор
Отрасль
Бухгалтерия и консалтинг
Тип организации
кооператив
Дата регистрации
дек. 2023 г.
Сообщение
2

Doki · SEO-консалтинг · 2023

#16

верно.

GGülУчастник
Должность
Модный бренд
Тип организации
Производственная компания из 40 человек
Дата регистрации
нояб. 2023 г.
Сообщение
128
#17

я маленький бизнес, расскажу со своей стороны.. но четно ошибка, сделанная на стороне soc где хранятся данные обычно исправима, но дорого.

BBaranУчастник
Должность
Гейм-разработчик
Тип организации
Компания на 120 человек
Дата регистрации
июнь 2024 г.
Сообщение
98
#18

Не знал об этом.

AAhmet Ç***Участник
Должность
Заведующий складом
Отрасль
Ювелирные изделия
Тип организации
производство
Дата регистрации
янв. 2026 г.
Сообщение
399
#19

взял на замтеку спасибо.

MMehmet A***Участник
Должность
Коммерческий директор
Отрасль
Страхование
Тип организации
компания с двумя филиалами
Дата регистрации
март 2026 г.
Сообщение
251
#20

В целом верно, но один момент упущен. Если не зафиксировать это письменно с самого начала, потом возникнут споры.

Проверено опытом.

Написать ответ