2026 Dosya Transferi Servisleri İçin AB Barındırma Gereklilikleri
Sunucu konumları, veri egemenliği ve Avrupa bulut altyapı kurallarını kapsayan 2026 güncellenmiş dosya transferi servisleri için AB barındırma gereklilikleri.
2026 yılında AB barındırma gereklilikleri, dosya aktarım servisleri için birden fazla kural katmanını üst üste yığar. GDPR IV. ve V. Bölümleri, işlemci yükümlülükleri ve uluslararası transferler için temel oluşturur. 12 Eylül 2025'ten itibaren uygulamaya giren Veri Yasası (Yönetmelik 2023/2854), geçiş ve birlikte çalışabilirlik hakları ekler. Siber Güvenlik Yasası kapsamındaki taslak EUCS şeması, egemenliği bulut sertifikasyon seviyelerine taşır. NIS2 siber güvenlik görevleri katar. Fransa'daki SecNumCloud ve Almanya'daki C5 gibi üye devlet kuralları bunların üzerine eklenir. Sonuç olarak AB müşterilerine hizmet veren bir dosya aktarım satıcısı; AB'de konumlanmış altyapı, AB hukuku kapsamında işleme sözleşmeleri ve AB dışı zorlama karşısında belgelenmiş koruma sunmak zorundadır. Benzer biçimde Türkiye'de BTK, yurt içi bulut hizmetleri kullanan sektörleri teşvik ederken KVKK Kurumu kişisel verilerin yurt dışına aktarımına kısıtlamalar getirir.
Sunucu Konumu Tüm Hikâyeyi Anlatmaz
Pek çok sağlayıcı Frankfurt veya Dublin'de ABD ana şirkete ait bir bulut bölgesini kullanırken "AB barındırma" olarak tanıtır. Bu tercih GDPR veri ikameti açısından yalnızca kısmen tatmin edicidir. ABAD'ın Schrems II kararı (C-311/18), sağlayıcının yasal maruziyetinin önemini, baytların coğrafyasından bağımsız biçimde ortaya koymuştur. Frankfurt bölgesindeki bir ABD ana şirketi, ABD CLOUD Yasası kapsamında hâlâ zorlama altında kalabilir. 2026'daki Avrupa Veri Koruma Kurulu Tavsiyesi 01/2020 ve güncellemeleri, sunucunun nerede konumlandığını değil sağlayıcının yasal olarak zorlama altında kalabileceği ülkenin hukukunu değerlendirmeyi öngörür.
GDPR Madde 28 ve İşlemci Sözleşmesi
AB denetleyicisi için kişisel veri işleyen her dosya aktarım satıcısı, Madde 28(3)'ü karşılayan bir Veri İşleme Sözleşmesi (DPA) imzalamalıdır. DPA; konu ve süreyi, nitelik ve amacı, kişisel veri türlerini ve veri sahibi kategorilerini, denetleyicinin yükümlülük ve haklarını belirtmelidir. İşlemciyi şu koşullarla bağlamalıdır: yalnızca talimatlar doğrultusunda hareket etmek, personelin gizliliğini sağlamak, Madde 32 güvenlik önlemlerini uygulamak, denetimi desteklemek, sözleşme bitiminde veriyi iade veya silmek ve alt işlemcileri önceden onay alarak yönetmek. 2024-2025 döneminde CNIL ve diğer denetim otoritelerinin yürüttüğü incelemelerde en yaygın bulgu: eksik veya yetersiz DPA'lar.
Schrems II Sonrası Sınır Ötesi Transferler
Temmuz 2023'ten bu yana AB-ABD Veri Gizliliği Çerçevesi, kendini sertifikalandıran ABD veri alıcıları için geçerli bir yeterlilik mekanizması sunar; ancak Çerçeve yasal itirazlarla karşılaşmaktadır ve tarihsel örüntü yeni bir Schrems kararının olası olduğuna işaret eder. AEA dışına veri yönlendiren dosya aktarım sağlayıcıları için en güvenli yol çok katmanlıdır: Uygulanabildiğinde Çerçeve'ye dayanmak, bunu 2021 Standart Sözleşme Maddeleri (SCM) ile desteklemek ve uçtan uca şifreleme ile sözde anonimleştirme gibi ek koruma tedbirlerini belgeleyen Aktarım Etki Değerlendirmesi (AEA) yürütmek. 2026'da pek çok dosya aktarım alıcısı analizi tamamen devre dışı bırakmak için yalnızca AB'de veri yolunu tercih eder.
Veri Yasası'nın Geçiş Kuralları
12 Eylül 2025'ten itibaren geçerli olan Veri Yasası, AB müşterilerine bulut sağlayıcılarını değiştirme ve verilerini beraberinde götürme konusunda uygulanabilir haklar tanır. 23-31. Maddeler, veri işleme hizmetlerini ele alır; sağlayıcıların geçiş engellerini kaldırmasını, ücretleri sınırlandırmasını (ücretler 12 Ocak 2027'den itibaren sıfıra iner) ve verileri yapılandırılmış, yaygın kullanılan ve makine tarafından okunabilir biçimlerde taşınabilir hale getirmesini zorunlu kılar. Müşteri arşivlerini veya kiracı verilerini tutan dosya aktarım hizmetleri için yükümlülük; hesap meta verilerinin, yüklenen dosyaların ve yapılandırmaların ZIP, JSON ve CSV gibi biçimlerde dışa aktarılmasını sağlamaktır. İşlevsel dışa aktarma araçlarına sahip olmayan satıcılar yaptırım riskiyle karşılaşır.
EUCS ve Egemenlik Seviyeleri
ENISA'nın koordinasyonuyla 2020'den bu yana taslak halindeki Bulut Hizmetleri için Avrupa Siber Güvenlik Sertifikasyon Şeması (EUCS), kapsam tartışmalarının çözüme kavuşturulmasının ardından 2026'da kabul edilmesi beklenmektedir. Dört güvence düzeyi tanımlar: Temel, Önemli, Yüksek ve potansiyel olarak SecNumCloud'un muafiyet gerekliliklerini yansıtan egemenlik kriterleriyle Yüksek+. Kamu sektörü veya düzenlenmiş alıcıları hedefleyen dosya aktarım satıcıları için EUCS Yüksek seviyesiyle erken uyum, rekabetçi bir zorunluluk olacaktır. Fransa, İtalya ve İspanya açık muafiyet kriterlerini en üst seviyeye dahil etmeyi savunurken Almanya ve İrlanda yalnızca teknik kontrolleri tercih etmektedir.
Sektöre Özgü Yerelleştirme
Yatay kuralların ötesinde çeşitli sektörler yerelleştirme getirir. Fransa'nın sağlık verileri için HDS'si sertifikalı sunucular gerektirir. Almanya'nın BSI standartları, sağlık verisi ve belirli federal iş yükleri için C5 sertifikalı altyapı gerektirir. İtalya'nın AgID çerçevesi, kamu yönetimi için gizli ve hassas veriler açısından İtalyan veya AB yerelleştirmesini zorunlu kılar. İspanya'nın ENS standartları Yüksek seviyede benzer çıtaları belirler. Çok ülkeli alıcılara hizmet eden bir dosya aktarım satıcısı, müşteri tabanında en sıkı sektörel kuralı karşılamak mimariyi dikte eder. En az maliyetli yol genellikle her şeyi müşteri başına coğrafyayı bölmek yerine katı AB sözleşmeleri altında Fransa veya Almanya'da barındırmaktır.
NIS2 Barındırma Sağlayıcıları İçin Yükümlülükler
NIS2, bulut bilişim hizmetlerini ve veri merkezi hizmetlerini kritik dijital altyapı olarak sınıflandırır. Bu kategorilere giren dosya aktarım satıcıları; Madde 21 siber güvenlik önlemlerini uygulamak, olayları ulusal CSIRT'e 24 saat içinde bildirmek ve tedarik zinciri görevlerini yerine getirmek zorundadır. Barındırmayla kesişim noktası şudur: Satıcılar, alt işlemcileri uyumlu değilse NIS2 uyumluluğunu iddia edemez. Uyumsuz bir barındırma arka ucu üzerinde çalışan bir transfer servisi bu açığı miras alır. Tedarik zinciri risk incelemeleri artık AB tedarikinde standarttır.
Günlükleme, Denetim ve Olay Bildirimi
2026'daki AB barındırma beklentileri, GDPR Madde 33'ün 72 saatlik ihlal bildirimini destekleyecek kadar uzun süre saklanan ayrıntılı denetim günlüklerini içerir. Dosya aktarımı için asgari günlükler: yüklemeler, indirmeler, bağlantı oluşturma, bağlantı sona ermesi ve yönetici işlemleri. Günlükler, olası ihlalleri araştırmak amacıyla denetleyici tarafından sorgulanabilir olmalıdır. Altı ay günlük depolama yaygındır; finans veya sağlık müşterileri için daha uzun süreler gerekebilir. Günlüklerin kendisi kişisel veri (IP adresleri, kullanıcı tanımlayıcıları) içerdiğinden, saklama süreleri ve erişim kontrolleri GDPR orantılılığına tabidir. "Her ihtimale karşı" aşırı günlük saklama, depolama sınırlamasını ihlal eder.
HexaTransfer, yükleme öncesinde tarayıcıda AES-256-GCM şifreleme uygulayarak AB altyapısında çalışır; bu sayede sunuculardaki şifreli metin, bağlantı parçasına sahip olmaksızın erişilemez. hexatransfer.com adresinden ücretsiz, hesap açmadan ve dosya başına 10 GB limitle deneyin.
2026'da AB barındırması tek bir kural değil, bir kurallar ağıdır. Sunucu konumu önemlidir. Sağlayıcının yargı yetkisi önemlidir. Sözleşme koşulları önemlidir. Sertifikasyonlar önemlidir. Önde gelen satıcılar, her kuralı somut teknik ve sözleşme önlemleriyle eşleştiren ve alıcıların gizlilik ile güvenlik ekiplerine iletebileceği bir güven sayfası yayımlar. Alıcılar ise "AB'de barındırıyoruz" ifadesini tam bir yanıt olarak kabul etmek yerine özgül sorular sormalıdır.
Uçtan uca şifreleme ile büyük dosyaları güvenle gönderin
Uçtan uca şifreleme ile 10 GB'a kadar dosya ücretsiz aktarın. Hesap gerekmez. Dosyalarınız yüklenmeden önce tarayıcınızda şifrelenir — başka kimse okuyamaz.
Dosya gönder