Verimiz nerede duruyor? Bölge seçimi ve mevzuat boyutu.
Kısa cevap: Bulutta verinin hangi coğrafyada tutulacağı sizin seçiminizdir ve bu seçim hem hukuki hem operasyonel sonuçlar doğurur.
Not: Bu yazı genel bir çerçeve sunar. Mevzuat ve ikincil düzenlemeler değişebildiği için şirketinize özel durumu hukuk danışmanınızla değerlendirin.
Neden önemli?
1. Hukuki
Verinin bulunduğu ülkenin mevzuatı geçerlidir. Kişisel veri işleyen şirketler için yurt dışına aktarım belirli koşullara tabidir.
2. Sözleşmesel
Müşterilerinizle yaptığınız sözleşmelerde veri konumu taahhüdü bulunabilir.
3. Sektörel
Bazı sektörlerde düzenleyici kurumlar veri konumu konusunda kural koyar.
4. Operasyonel
Uzak bir bölgede tutulan veri, kullanıcılarınız için gecikme yaratır.
5. Denetim
Müşteri denetimlerinde ve kamu ihalelerinde konum bilgisi istenebilir.
Bölge seçimi nasıl yapılır?
Bulut sağlayıcıları farklı coğrafyalarda bölgeler sunar. Kaynak oluştururken bölge seçilir.
- ☐ Bölge, kaynak oluşturma anında seçilir
- ☐ Sonradan değiştirmek veri taşıma anlamına gelir
- ☐ Her hizmet her bölgede sunulmayabilir
- ☐ Fiyatlar bölgeye göre değişebilir
Kritik: İkinci madde. Bölge seçimini baştan doğru yapın; sonradan taşımak bir proje demektir.
Gözden kaçan noktalar
Yedeklerin konumu
Ana kaynak seçtiğiniz bölgede olabilir ama yedekler otomatik olarak başka bir bölgeye kopyalanıyor olabilir.
Kontrol edin: Yedekleme yapılandırmanızda hedef bölge nedir?
Felaket kurtarma kopyası
İkincil bölge seçimi de bir konum kararıdır.
Kayıt (log) verileri
İzleme ve kayıt hizmetleri, verileri farklı bir bölgede toplayabilir.
Destek erişimi
Sağlayıcı destek personeli hangi ülkeden erişiyor?
İçerik dağıtım ağı
CDN kullanıyorsanız içerik kopyaları dünya genelinde dağılır. Statik içerik için genelde sorun değildir ama kişisel veri içeren yanıtlar için dikkat gerekir.
Alt yükleniciler
Sağlayıcı, bazı hizmetler için alt yüklenici kullanabilir.
Sağlayıcıya sorulacaklar
- ☐ Hangi bölgeler mevcut, hangisini kullanıyoruz?
- ☐ Verimiz yalnız bu bölgede mi tutuluyor?
- ☐ Yedekler nerede?
- ☐ Kayıt verileri nerede toplanıyor?
- ☐ Destek personeli hangi ülkelerden erişebiliyor?
- ☐ Alt yüklenici kullanılıyor mu, nerede?
- ☐ Veri işleyen sözleşmesi imzalanıyor mu?
- ☐ Şifreleme seçenekleri neler?
- ☐ Şifreleme anahtarlarını biz yönetebilir miyiz?
- ☐ Veri ihlali bildirim süresi nedir?
- ☐ Sertifikalarınızı paylaşabilir misiniz?
- ☐ Hesap kapandıktan sonra veriler ne kadar saklanıyor?
Dokuzuncu madde ileri düzey bir korumadır: anahtarları siz yönetiyorsanız, sağlayıcı veriyi okuyamaz.
Şirket tarafında yapılacaklar
- ☐ Hangi verilerin işlendiği envanteri çıkarıldı
- ☐ Hassas veriler sınıflandırıldı
- ☐ Her veri türü için konum gereksinimi belirlendi
- ☐ Bölge seçimleri buna göre yapıldı
- ☐ Yedek konumları kontrol edildi
- ☐ Veri işleyen sözleşmesi imzalandı
- ☐ Şifreleme uygulandı
- ☐ Erişim yetkileri sınırlandı
- ☐ Saklama süreleri tanımlandı
- ☐ Hukuk birimi bilgilendirildi
Yurt içi bölge kullanımı
Türkiye'de faaliyet gösteren ve kişisel veri işleyen şirketler için yurt içi bölge tercihi, uyum sürtünmesini azaltır:
- Yurt dışına aktarım koşullarıyla uğraşılmaz
- Denetim ve müşteri taleplerinde kolaylık
- Yerel kullanıcılar için daha düşük gecikme
- Yerel destek ve faturalandırma
Dikkat: Yurt içi bölge kullanıyor olmak tek başına uyum sağlamaz; sözleşme, güvenlik önlemleri ve süreçler de gereklidir.
Karma yaklaşım
Tüm verilerin aynı yerde olması gerekmez:
- Kişisel veri içeren sistemler → yurt içi bölge
- Statik içerik → küresel dağıtım
- Test ortamları (gerçek veri içermeyen) → esnek
- Yedekler → farklı bölge ama uyumlu coğrafya
Bu ayrım hem uyumu hem performansı optimize eder.
Belgelendirme
Denetim ve müşteri talepleri için şu bilgileri hazır tutun:
- Hangi sistem hangi bölgede
- Yedeklerin konumu
- Veri işleyen sözleşmeleri
- Sağlayıcı sertifikaları
- Şifreleme uygulamaları
- Erişim kontrol politikası
Bu bilgiler sonradan toplanmaya çalışıldığında zaman kaybettirir; baştan bir dosyada tutun.
Yorumlar (0)
Henüz yorum yok — ilk yorumu siz yazın.
Yorum yaz