Veri koruma açısından hosting kararında yaygın yanlış bilinenler.
Web siteniz üzerinden kişisel veri topluyorsanız (iletişim formu, üyelik, sipariş, aday başvurusu), hosting tercihi teknik olduğu kadar hukuki bir karardır.
Bu alanda yaygın birkaç yanılgı vardır ve bunlar hem gereksiz endişeye hem de gerçek risklerin gözden kaçmasına yol açar.
Not: Bu yazı genel bir çerçeve sunar; mevzuat ve ikincil düzenlemeler değişebildiği için şirketinize özel durumu hukuk danışmanınızla değerlendirin.
Yanılgı: "Verinin yurt dışında olması yasaktır"
Gerçek: Yurt dışına veri aktarımı belirli koşullarla mümkündür. Yasak değil, koşula bağlıdır.
Doğrusu: Koşulların ne olduğunu ve şirketinizin bunları sağlayıp sağlamadığını hukuk danışmanınıza sorun. Bu koşullar zaman içinde değiştiği için güncel duruma bakılmalıdır.
Yanılgı: "Sunucu Türkiye'deyse sorun yok"
Gerçek: Veri konumu tek başına uyumu sağlamaz. Şunlar da gereklidir:
- Veri işleyen sözleşmesi
- Uygun güvenlik önlemleri
- Aydınlatma yükümlülüğünün yerine getirilmesi
- Saklama süreleri politikası
- İhlal bildirim süreci
- Veri envanteri
Sunucu yurt içinde olsa bile bu maddeler eksikse uyum sağlanmış olmaz.
Yanılgı: "Yedekler önemli değil"
Gerçek: Yedekler de kişisel veri içerir. Sorulması gerekenler:
- ☐ Yedekler nerede tutuluyor?
- ☐ Ne kadar süre saklanıyor?
- ☐ Şifreleniyor mu?
- ☐ Kimler erişebiliyor?
- ☐ Silme talebi yedekleri de kapsıyor mu?
Ana sunucu yurt içinde olup yedeklerin başka bir ülkede tutulduğu durumlar yaygındır ve genelde fark edilmez.
Yanılgı: "Hosting sağlayıcısı veri sorumlusudur"
Gerçek: Hosting sağlayıcısı genelde veri işleyen konumundadır; veri sorumlusu sizsiniz.
Sonucu: Bir ihlal yaşandığında birinci derecede sorumluluk şirketinizdedir. Sağlayıcı seçiminde gerekli özeni göstermek de bu sorumluluğun parçasıdır.
Yanılgı: "Sözleşme imzaladık, yeterli"
Gerçek: Sözleşme gerekli ama yeterli değildir. Sağlayıcının gerçekten uygun önlemleri aldığını değerlendirmeniz beklenir.
Doğrusu: Güvenlik önlemleri, sertifikalar ve alt yüklenici bilgilerini talep edin ve kayıt altına alın.
Yanılgı: "Test ortamı sayılmaz"
Gerçek: Test ortamlarında gerçek müşteri verisi kullanmak yaygın ama riskli bir uygulamadır. Bu ortamlar genelde daha zayıf korunur.
Doğrusu: Test ortamlarında gerçek kişisel veri kullanmayın; kullanmak zorundaysanız aynı güvenlik önlemlerini uygulayın.
Yanılgı: "Kayıt dosyaları kişisel veri değildir"
Gerçek: Sunucu kayıtları IP adresi ve gezinme bilgisi içerir. Bunlar kişisel veri kapsamında değerlendirilebilir.
Doğrusu: Kayıt dosyalarının saklama süresini belirleyin ve süresi dolanları silin.
Hosting alımında sorulacaklar
- ☐ Sunucular hangi ülkede?
- ☐ Yedekler hangi ülkede?
- ☐ Veri işleyen sözleşmesi imzalıyor musunuz?
- ☐ Alt yüklenici kullanıyor musunuz, kimler?
- ☐ Hangi güvenlik önlemleri uygulanıyor?
- ☐ Veri ihlali hâlinde bildirim yükümlülüğünüz var mı?
- ☐ Ne kadar sürede bildirirsiniz?
- ☐ Personel erişimi nasıl kontrol ediliyor?
- ☐ Hesap kapandıktan sonra veriler ne kadar saklanıyor?
- ☐ Veri silme talebi nasıl işliyor?
- ☐ Sertifikalarınız var mı?
Bu soruların yazılı cevaplarını alın ve arşivleyin; denetim durumunda gerekli olacaktır.
Şirket tarafında yapılması gerekenler
- ☐ Veri envanteri çıkarıldı (site hangi verileri topluyor?)
- ☐ Aydınlatma metni güncel
- ☐ Açık rıza gereken yerlerde alınıyor
- ☐ Çerez politikası uygulanıyor
- ☐ Saklama süreleri belirlendi
- ☐ Süresi dolan veriler siliniyor
- ☐ Erişim yetkileri sınırlı
- ☐ Veri işleyenlerle sözleşme yapıldı
- ☐ İhlal müdahale planı var
- ☐ Form verileri gereğinden fazla toplanmıyor
Son madde önemli ve sık ihmal edilen bir ilkedir: yalnız gerçekten ihtiyaç duyduğunuz veriyi toplayın.
İhlal durumunda
Bir güvenlik olayında kişisel veri etkilendiyse:
- Olayı ve kapsamını belirleyin
- Hukuk danışmanınızı bilgilendirin
- Bildirim yükümlülüğünüzü değerlendirin
- Süresi içinde gerekli bildirimleri yapın
- İlgili kişilere bildirim gerekiyorsa yapın
- Olayı ve alınan önlemleri kayıt altına alın
Bildirim süreleri sınırlıdır; bu yüzden süreç önceden hazırlanmış olmalıdır.
Pratik özet
Hosting tarafında yapılacak üç şey:
- Veri ve yedeklerin konumunu bilin ve belgeleyin
- Veri işleyen sözleşmesi imzalayın
- Güvenlik önlemlerini sorun ve kayıt altına alın
Bunlar teknik değil idari adımlardır ve alım aşamasında yapılması sonradan yapılmasından çok daha kolaydır.
Yorumlar (0)
Henüz yorum yok — ilk yorumu siz yazın.
Yorum yaz