Şifreleme, veri güvenliği yükümlülüklerinin neresinde?
Önemli not: Bu içerik genel bir çerçeve sunar, hukuki görüş değildir. Yükümlülükleriniz için hukuk danışmanınıza başvurun.
SSL neden gündeme geliyor?
Web siteniz üzerinden kişisel veri topluyorsanız (iletişim formu, üyelik, sipariş, başvuru), bu verilerin iletim sırasında korunması gerekir.
Şifresiz bir bağlantı üzerinden gönderilen kişisel veriler, yolda okunabilir. Bu, alınması beklenen temel bir teknik tedbirin eksikliği anlamına gelir.
Hangi verileri topluyorsunuz?
- ☐ İletişim formu (ad, e-posta, telefon)
- ☐ Üyelik kaydı
- ☐ Sipariş bilgileri
- ☐ Fatura ve adres bilgileri
- ☐ İş başvuruları ve özgeçmişler
- ☐ Bülten aboneliği
- ☐ Yorum ve değerlendirmeler
- ☐ Canlı destek yazışmaları
- ☐ Çerez ve izleme verileri
Beşinci madde özellikle hassastır: Özgeçmişler yoğun kişisel veri içerir.
SSL'in kapsadığı alan
| Aşama | SSL koruyor mu? |
|---|---|
| Verinin tarayıcıdan sunucuya iletimi | Evet |
| Verinin sunucuda saklanması | Hayır |
| Veriye kimlerin eriştiği | Hayır |
| Ne kadar saklandığı | Hayır |
| Üçüncü taraflara aktarımı | Hayır |
| Yedeklerdeki durumu | Hayır |
| Silme talepleri | Hayır |
SSL, tablonun yalnız ilk satırını kapsar. Gerekli ama tek başına yeterli değildir.
SSL dışında gerekenler
Teknik tedbirler
- ☐ Erişim yetkilendirmesi
- ☐ Güçlü parolalar ve iki adımlı doğrulama
- ☐ Yazılım güncellemeleri
- ☐ Güvenlik duvarı
- ☐ Yedekleme ve kurtarma
- ☐ Kayıt tutma
- ☐ Saklanan verinin korunması
- ☐ Sunucu güvenliği
İdari tedbirler
- ☐ Veri işleme envanteri
- ☐ Aydınlatma metinleri
- ☐ Açık rıza süreçleri (gerekli hâllerde)
- ☐ Saklama ve imha politikası
- ☐ Veri işleyen sözleşmeleri
- ☐ İhlal müdahale planı
- ☐ Çalışan farkındalığı
- ☐ İlgili kişi talep süreci
Bu listeler için hukuk danışmanınızla çalışın. Yükümlülükler sektöre ve işlediğiniz veriye göre değişir.
Nerelerde SSL şart?
- ☐ Form içeren tüm sayfalar
- ☐ Üyelik ve giriş ekranları
- ☐ Ödeme akışının tamamı
- ☐ Müşteri ve bayi panelleri
- ☐ Yönetim paneli
- ☐ İş başvuru sayfaları
- ☐ Webmail erişimi
- ☐ API uç noktaları
- ☐ İç sistemler
Sekizinci ve dokuzuncu maddeler sık atlanır ama aynı verileri taşırlar.
Karma içerik sorunu
Bir form sayfası şifreli görünse bile, formun verileri şifresiz bir adrese gönderiliyor olabilir.
- ☐ Form gönderim adresi https
- ☐ Ödeme sayfasında karma içerik yok
- ☐ Giriş ekranı temiz
- ☐ Dosya yükleme adresleri https
Bu, en ciddi karma içerik biçimidir çünkü kullanıcı sayfanın şifreli olduğunu görür ama verisi şifresiz gider.
Üçüncü taraf kodları
Sitenizdeki analiz, reklam ve destek kodları da veri iletir:
- ☐ Hepsi https üzerinden çalışıyor
- ☐ Hangi verileri topladıkları biliniyor
- ☐ Aydınlatma metninde yer alıyor
- ☐ Gerekli rıza mekanizmaları kurulu
- ☐ Veri işleyen sözleşmeleri değerlendirildi
Hosting ve sağlayıcı ilişkisi
- ☐ Hosting sağlayıcısı veri işleyen konumunda mı, değerlendirildi
- ☐ Sözleşme yapıldı
- ☐ Sunucu konumu biliniyor
- ☐ Yurt dışı aktarım varsa değerlendirildi
- ☐ Güvenlik önlemleri sözleşmede
- ☐ İhlal bildirim yükümlülüğü tanımlı
İhlal senaryosu
Şifresiz bir bağlantı üzerinden kişisel veri iletilmesi, bir güvenlik zafiyeti oluşturur. Bu durumda:
- ☐ Zafiyetin süresi ve kapsamı belirlendi
- ☐ Hangi veriler etkilendi, değerlendirildi
- ☐ Fiili bir erişim olup olmadığı incelendi
- ☐ Hukuk danışmanına başvuruldu
- ☐ Bildirim yükümlülüğü değerlendirildi
- ☐ Zafiyet giderildi
- ☐ Olay kayıt altına alındı
Denetim ve dokümantasyon
Bir denetimde ya da incelemede sorulabilecekler:
- ☐ Sitenizde SSL var mı?
- ☐ Tüm veri toplayan sayfalar kapsanıyor mu?
- ☐ Yapılandırma güncel mi?
- ☐ Ne zamandır kullanılıyor?
- ☐ Kim yönetiyor?
- ☐ Yenileme nasıl takip ediliyor?
- ☐ Kesinti yaşandı mı?
Envanter ve kayıt tutmak, bu sorulara belgeyle cevap verebilmenizi sağlar.
Öncelik sırası
Veri güvenliği çalışmanızda SSL'in yeri:
- SSL kurun — temel, ücretsiz seçenekler var, hızlı
- Tüm veri toplayan sayfaları kapsayın
- Karma içeriği temizleyin
- Erişim yetkilerini düzenleyin
- Yedekleme kurun ve test edin
- Envanter ve aydınlatma metinlerini hazırlayın
- Saklama politikası yazın
- İhlal planı hazırlayın
İlk üç madde teknik ve hızlıdır. Sonrakiler hukuk danışmanınızla birlikte yürütülmelidir.
Özet
- SSL, veri güvenliğinin gerekli ama küçük bir parçasıdır
- Yalnız iletimi korur
- Saklama, erişim ve süre yönetimi ayrı konulardır
- Form gönderim adreslerini de kontrol edin
- Sertifikanın dolması bir zafiyet oluşturur
- Yükümlülükleriniz için hukuk danışmanınıza başvurun
Yorumlar (0)
Henüz yorum yok — ilk yorumu siz yazın.
Yorum yaz