İçeriğe atla
HexaTransfer
Bloga dön
KVKK ve uyumluluk

AB'de Veri Barındırma: Dosya Barındırma Gereklilikleri

Verinin nerede saklanması gerektiği ve yerel düzenlemelere uyumun nasıl sağlanacağı dahil olmak üzere AB veri barındırma gerekliliklerini anlayın.

AB veri barındırma, kişisel verilerin fiziksel olarak Avrupa Ekonomik Alanı içindeki sunucularda kalması anlamına gelir; yedekler, önbellekler ve destek araçları da AEA sınırları içinde tutulmalıdır. GDPR açıkça barındırma zorunluluğu getirmez; AEA dışına yapılan aktarımların Bölüm V koşullarını karşılamasını şart koşar. Ancak Schrems II içtihadı, Fransa'nın SecNumCloud belgesi, Almanya'nın C5 kriterleri ve kamu sektörü tedarik kuralları, sağlık, finans ve kamu sektörü dosyaları için barındırmayı fiilen zorunlu kılmaktadır. Müşteri dosyaları barındırıyorsanız soru barındırmanın önemli olup olmadığı değil, hangi veri merkezi rafının baytları tuttuğudur.

Byte Düzeyinde "Barındırma" Ne Anlama Gelir?

Barındırma yalnızca nesne depolama bölgesiyle sınırlı değildir. CDN kenar önbelleklerinin dosyayı nerede tuttuğunu, veritabanı replikalarının yazmaları nerede oynadığını, yedeklerin nerede uyuduğunu ve bir destek mühendisinin hata ayıklama için örnek çektiğinde dizüstü bilgisayarının nereye bağlandığını da kapsar. AWS Frankfurt (eu-central-1) nesneleri Almanya'da saklar; ancak dağıtımı AB kenar düğümleriyle kısıtlamazsanız CloudFront kenar konumları Ashburn, Virginia'da önbelleğe alır. Azure'un coğrafi yedekli depolaması eşleştirilmiş bölgeler arasında replikasyon yapar; West Europe için Amsterdam ve Dublin, yapılandırma hatası olmadığı sürece uygundur.

Schrems II Çarpan Etkisi

Temmuz 2020 CJEU kararı Privacy Shield'ı geçersiz kılarak her AB-ABD aktarımının Transfer Etki Değerlendirmesinden geçmesini zorunlu hale getirdi. Pratik sonuç şudur: kurumsal alıcılar satıcılara "GDPR uyumlu musunuz?" yerine "Verilerim nerede duruyor?" diye sormaya başladı. ABD yasaları (FISA 702, CLOUD Act) ABD sağlayıcılarına yurt dışında depolanan veriler için bile ulaştığından barındırma tek başına AB müşterilerini celp emirlerinden korumaz; sağlayıcı AB'e ait ve ABD bağlı kuruluşu yoksa durum farklıdır. Bu nedenle Gaia-X, OVH, Scaleway, Hetzner ve Infomaniak, aynı bölgesel ayak izine sahip olmalarına karşın Microsoft Azure ve Google Cloud'un kaybettiği ihale süreçlerini kazanmaktadır.

Fransa'nın SecNumCloud ve Almanya'nın C5 Belgeleri

Fransa'nın ANSSI, hassas verileri işleyen bulut sağlayıcılar için SecNumCloud belgesi yayımlar. Versiyon 3.2 (Mart 2022), sağlayıcıların AB dışı yasadan (CLOUD Act) muaf olmasını gerektiren bir bağışıklık maddesi içerir. OVH'nin Bleu ve Outscale'i SecNumCloud belgesine sahipken AWS sahip değildir. Almanya'nın BSI, 17 kategoride 125 kriter barındıran C5 Kriter Kataloğunu yayımlar; bu belge mülkiyet konusunda daha az katıdır ancak teknik kontroller açısından daha ayrıntılıdır. Her iki ülkedeki sağlık ve savunma alıcıları, en az C5 Tip 2 onayı olmayan dosya transfer sağlayıcılarıyla çalışmamaktadır.

Depolama Sınıfları ve Barındırma Ayak İzi

Sıcak depolama (S3 Standard, Azure Hot Blob, GCS Standard) yapılandırılan bölgeye genel olarak uyar. Soğuk depolama sizi şaşırtabilir. AWS Glacier Deep Archive seçtiğiniz bölgeyi garanti eder; ancak geri alma işlemi geçici olarak veriyi bölgesel kenar konumlarda hazırlar. Backblaze B2, EU Central (Amsterdam); Cloudflare R2 ise hem baytları hem meta veriyi AB içinde tutan meta veri sabitlemeyle AB yargı bölgeli bölgeler sunar. Gravelines veya Strasbourg'daki OVH Object Storage, sözleşmesel dayanağı olan Fransız toprak güvencesi sağlar.

Meta Veri ve Dosya İçeriği Ayrımı

İnsanlar dosya içeriğine takılıp meta veriyi görmezden gelir; oysa meta veri de en az içerik kadar bilgi sızdırır. Dosya adı, gönderen e-postası, alıcı e-postası, IP adresi, zaman damgası ve dosya boyutu birleşik olarak iş ilişkilerini ortaya koymaya yeter. İçeriği istemci tarafında şifreleyen ancak dosya adlarını ve e-posta adreslerini ABD'deki bir analitik platformuna gönderen bir transfer servisi barındırma gereksinimini karşılamamaktadır. Her üçüncü taraf alt işleyiciyi gizlilik politikasından kontrol edin: hata kaydı (Sentry, Datadog), analitik (Mixpanel, Amplitude), e-posta teslimatı (SendGrid, Postmark).

Sektöre Özgü Barındırma Zorunlulukları

Sağlık verileri için Fransa'nın HDS (Hébergeur de Données de Santé) belgesi, hasta kayıtları için Fransız veya AB barındırmasını zorunlu kılar. Almanya'nın §203 StGB ve §75b SGB V düzenlemeleri eşdeğer koruma gerektirir. DORA (Tüzük 2022/2554, Ocak 2025 itibarıyla yürürlükte), açık üçüncü taraf yoğunlaşma gereklilikleri ve alt yüklenici haritalama getiren BİT risk yönetimi uygular. Fransa'nın Doctrine Cloud au Centre ve İtalya'nın ACN Cloud gibi ulusal çerçeveler kapsamındaki kamu sektörü tedariki, hassas sınıflandırmalar için ENISA nitelikli EUCS Yüksek seviyeli sağlayıcıları gerektirir.

Alt İşleyici Zincirleri ve Şeffaflık

Sağlayıcınız Frankfurt'ta olabilir; ancak Cloudflare (global anycast) üzerinden yönlendirilen bir CDN satıcısı, Zendesk (ABD) üzerinde bir destek platformu ve Algolia (Fransa/ABD) üzerinde bir arama dizini kullanıyor olabilir. Zincirdeki her halka potansiyel bir barındırma kırılmasıdır. Madde 28(4), veri sorumlusunu alt işleyici uyumundan sorumlu kılar. Maddi değişiklikler için 30 günlük önceden bildirim piyasa standardıdır. Tresorit, Proton, Infomaniak ve HexaTransfer gibi önde gelen AB odaklı sağlayıcılar güven sayfalarında kamuya açık alt işleyici kayıtları tutmaktadır.

Barındırma İddialarını Doğrulama

Pazarlama sayfaları "AB barındırma" diyor. Sözleşmeler daha az söylüyor. Güven sayfaları en çok şeyi açıklıyor. İmzalamadan önce üç belge isteyin: (1) yalnızca ülke veya bölge değil, belirli veri merkezi şehrini içeren veri işleme sözleşmesi; (2) kapsanan konumları listeleyen ISO 27001 veya SOC 2 Tip 2 kapsam beyanı; (3) yargı yerleri ve amaçlarıyla birlikte alt işleyici kaydı. Yükleme ve indirme uç noktalarında kendi DNS sorgularınızı çalıştırın; A kaydı Cloudflare veya Fastly anycast'e çözülüyorsa hangi kenar konumunun kullanıcılarınıza hizmet ettiğini sorun.

Maliyet ve Performans Dengesi

AB'ye özgü barındırma, ölçeğin küçük olması ve elektrik fiyatlarının yüksek olması nedeniyle çok bölgeli eşdeğerlerine kıyasla %10-20 daha pahalıdır. AB kullanıcıları için gecikme azalır (Paris-Frankfurt yaklaşık 20 ms); ABD kullanıcıları için artar (Paris-New York yaklaşık 75 ms). Kullanıcı tabanınızın %80'i Avrupalıysa denge açıktır. Küresel yüklenicilere hizmet veriyorsanız, herkesi tek bir bölgeye zorlamak yerine AB müşterileri için AB barındırmayı içeren açık yönlendirme kurallarına sahip hibrit bir yapılandırma daha iyidir. HexaTransfer, tüm dosyaları AB altyapısında tutarken istemci taraflı şifreleme yabancı sunuculara düz metin ulaşmamasını sağlar.

Barındırmayı riski karşılar gibi tam olarak eşleştirin. https://hexatransfer.com adresinden ücretsiz, hesap gerektirmeden, 10 GB maksimumla deneyin.

Uçtan uca şifreleme ile büyük dosyaları güvenle gönderin

Uçtan uca şifreleme ile 10 GB'a kadar dosya ücretsiz aktarın. Hesap gerekmez. Dosyalarınız yüklenmeden önce tarayıcınızda şifrelenir — başka kimse okuyamaz.

Dosya gönder