B2C odaklı bir e-ticaret platformuyuz ve veritabanımızda 1 milyondan fazla kayıtlı kullanıcının kimlik, iletişim ve sipariş geçmişi bulunuyor. Şirket içi siber güvenliğimizi güçlendirmek amacıyla bir SOC sağlayıcısıyla görüşmeye başladık. Yıllık yaklaşık 700.000 TL bütçe ayırdığımız bu projede güvenlik mimarisini incelerken hukuki ve teknik bir soru işaretiyle karşılaştık.
SOC sağlayıcısının kullandığı merkezi güvenlik platformunun bulut tabanlı olduğunu ve veri merkezlerinin Avrupa ile Amerika'da bulunduğunu öğrendik. Güvenlik analistleri doğrudan bizim sunucu loglarımızı, kimlik doğrulama kayıtlarımızı ve ağ trafiğimizi inceleyecek. Ancak web ve veritabanı loglarının içinde e-posta adresleri, IP bilgileri veya sipariş parametreleri gibi kişisel veriler yer alabiliyor. Bu verilerin yurt dışındaki sunuculara akması bizi KVKK karşısında ciddi bir cezai risk altına sokar mı bilemiyoruz.
Hizmet alırken logların Türkiye sınırları içerisinde tutulmasını şart koşmalı mıyız? Teklif aşamasında Veri İşleyen Sözleşmesi (DPA) kapsamında sağlayıcıdan hangi somut taahhütleri ve saklama süresi garantilerini istemeliyiz?