İçeriğe atla
HexaTransfer
Bloga dön
KVKK ve uyumluluk

Dosya Transferi Araçları İçin Belge Saklama Politikası Rehberi

Saklama süresi, otomatik silme takvimleri ve yasal saklama prosedürleri dahil dosya transferi araçları için etkili belge saklama politikaları oluşturun.

6698 sayılı KVKK'nın Madde 7'si, kişisel verilerin işlendikleri amaca artık gerek kalmadığında silinmesini, yok edilmesini veya anonim hale getirilmesini zorunlu kılar. Bu hüküm, dosya aktarım araçları için belge saklama politikasının özünü oluşturur: yüklenen dosyalar sunucularda ne kadar kalır, otomatik silme ne zaman devreye girer, yasal saklamalar silmeyi nasıl durdurur ve varsayılanları kim geçersiz kılabilir? Çoğu işletme için bu şu anlama gelir: geçici transferler için 7 günlük varsayılan son kullanma tarihi, SOX (yedi yıl), HIPAA (altı yıl) veya GDPR'nin Madde 5 kapsamındaki depolama sınırlamasına tabi belgeler için ayrı bir arşiv yolu ve değiştirilemez bir yasal saklama bayrağı. Bu politikanın yazılı olması, hukuk birimi tarafından onaylanması ve yalnızca tanımlanmış değil teknik olarak uygulanması gerekir.

Transfer Araçlarının Neden Farklı Bir Politikaya İhtiyacı Var

SharePoint veya Google Drive için oluşturulan bir saklama politikası WeTransfer, SwissTransfer veya Dropbox Transfer'a doğrudan uygulanamaz. Transfer araçları tasarım gereği geçicidir; alıcının birkaç günde indirmesi için dosyayı tutar. Depolama platformları uzun vadeli çözümlerdir. İkisini karıştırmak iki yaygın hataya yol açar: bir aktarım bağlantısını belge "arşivleme" yöntemi olarak kullanmak (bağlantı yakında silinir) ya da transfer verilerini çok uzun süre tutarak arşivlenmesi gereken dosyalar için kayıt yönetimi yükümlülüğü doğurmak. Politika açık belirtmelidir: transfer araçları kurye, depo değil. Saklama gerektiren her şey, transfer penceresi kapanmadan önce belirlenen bir depoya kopyalanmalıdır.

İşe Yarayan Varsayılan Son Kullanma Pencereleri

7 günlük varsayılan çoğu iş transferini karşılar. Alıcılar 3. günde hatırlatma, 6. gün son uyarı alır; dosya 7. günde silinir. PHI veya kart sahibi verisi gibi hassas kategoriler için 24 saatlik son kullanma tarihi veya "ilk indirmede sona erdir" seçeneği daha kısıtlayıcıdır ve asgari gereklilik ilkesiyle daha iyi örtüşür. Öte taraftan inşaat ihaleleri veya durum tespiti odaları gibi uzun soluklu projeler 30 ila 90 günlük süre gerektirir. Varsayılanları kullanım senaryosuna göre, tek bir sayıya göre değil belirleyin. WeTransfer ücretsiz katmanda 7 gün, Smash 14 gün, Dropbox Transfer ise plana bağlı olarak 7 veya 30 günlük varsayılan sunar. Politikanızı aracın yetenekleriyle eşleştirin.

Otomatik Silme ve Kriptografik Silme

Uyumluluk kanıtı açısından silme mekanizması önemlidir. İki yaklaşım öne çıkar. Dosya düzeyinde silme, nesneyi birincil depodan ve tüm kopyalardan kaldırır; ardından yedekleme döngülerinin haftalar içinde bitmesine bel bağlar. Kriptografik silme, dosyayı dosya başına bir anahtarla şifreler ve son kullanma tarihinde bu anahtarı yok eder; yedekler kalsa bile şifreli metin hemen okunamaz hale gelir. GDPR'nin Madde 17 silme hakkı her iki yöntemle de karşılanır; ancak kriptografik silme daha temiz bir denetim anlatısı sunar: NIST SP 800-88 Rev. 1 yönergeleri, şifreli medya için anahtar yok etmeyi geçerli bir sanitizasyon yöntemi olarak kabul eder.

Yasal Saklama İş Akışı

Dava açılması makul ölçüde öngörüldüğünde, ilgili dosyaların otomatik olarak silinmesi durdurulmalıdır; bu yasal saklamadır. İş akışı şöyle işler: hukuk birimi ilgilileri ve dosya türlerini belirler, BT veya transfer yöneticisi eşleşen transferleri işaretler, sistem saklama kaldırılana kadar silmeyi engeller ve bir denetim izi saklama kapsamını ve süresini kaydeder. Yasal saklama bayrağı bulunmayan araçlar, her şeyi koruma sistemine aktarmayı zorunlu kılar; bu pahalı ve hataya açık bir süreçtir. Microsoft Purview ve Relativity, büyük platformlarla entegre olur. Küçük kuruluşlar için saklama tetiklenmeden önce WORM arşivine belgelenmiş manuel dışa aktarım işe yarar; ancak politika, dava süresince haftalık kontrolleri zorunlu kılmalıdır.

Saklama Süresini Belirli Düzenlemelerle Uyumlu Hale Getirme

Farklı düzenlemeler farklı alt sınırlar koyar. SOX 802. Bölümü, denetim çalışma kağıtları için yedi yıl gerektirir. HIPAA'nın altı yıllık kuralı, PHI dosyalarının kendisi için değil politikalar ve denetim günlükleri için geçerlidir. FINRA 4511 ve SEC 17a-4, aracı kurum kayıtları için belirli kategorilerde daha sıkı WORM depolama gerektirerek üç ila altı yıl talep eder. GDPR Madde 5(1)(e) açık uçludur ancak gerekçeli bir süre ister. ITAR kayıtları için 5 yıl geçerlidir. Saklama takvimi oluşturmak, her belge kategorisini en uzun geçerli gereksinimle eşleştirmeyi ve transfer aracını ya bu süreyi karşılayacak şekilde ya da silme tetiklenmeden önce arşive devredecek şekilde ayarlamayı gerektirir.

Politikanın İşlediğini Kanıtlamak

Kanıtsız saklama politikası bir dilektir. Üç ayda bir yapılan spot kontroller, transferlerden örneklem alarak şunları doğrulamalıdır: Dosya zamanında silindi mi? Silme günlüğe kaydedildi mi? Yasal saklama aktifse silme ertelendi mi? İç denetim tarafından yıllık inceleme, politikanın bütünlüğünü kapsar. Deloitte veya KPMG'den dış denetçiler saklama takvimini, aracın yapılandırma ekran görüntüsünü ve silme günlüklerinden örnekleri isteyecektir. SOX 2 Tip II incelemeleri, TSC CC6.5 kapsamında saklama ve imha kontrollerini özellikle inceler.

Kullanıcı Geçersiz Kılmalarını Yönetme

Politikalar kullanıcılar etrafında dolanıldığında başarısız olur. Her aktarılan dosyayı kişisel Dropbox'a indiren bir satış temsilcisi amacı boşa çıkarır. Teknik kontroller yardımcı olur: mümkünse yerel indirmeyi devre dışı bırakın, hassas dosyaları Seclore veya Azure Information Protection gibi araçlarla filigranlandırın ve yalnızca yüklemeleri değil indirmeleri de denetleyin. İnsan kontrolleri daha da önemlidir: işe alımda ve yıllık periyodik eğitimler, kabul edilebilir kullanım politikasında açık dil ve ihlal sonuçlarının iş sözleşmesi koşullarına yazılması. Saklama politikası, temas ettiği en zayıf kullanıcı kararı kadar güçlüdür.

Sınır Ötesi Değerlendirmeler

Paris'ten Singapur'a aktarılan bir dosyanın aynı anda hem GDPR depolama sınırlamasını hem de Singapur'un PDPA saklama kuralını karşılaması gerekebilir. İkisi çeliştiğinde genellikle daha kısıtlayıcı olan uygulanır; ancak analiz belgelenmelidir. Avrupa tarafları için AB merkezli transfer araçları bu süreci basitleştirir. Karma bölgeler için politika, her dosya kategorisini hangi yargı kurallarının yöneteceğini belirtmelidir. Çok uluslu kuruluşlar çoğunlukla en yüksek ortak paydayı benimser: Düzenlenmiş herhangi bir kategori yedi yıl gerektiriyorsa, aynı iş akışındaki bazı öğeler daha erken silinebilse bile o iş akışındaki her şey yedi yılı izler.

HexaTransfer, kriptografik silme (dosya başına anahtarlar sona ermede yok edilir) ile 7 günlük varsayılan son kullanma tarihini kullanır, AB altyapısında çalışır ve indirme başına günlükler sunar. hexatransfer.com adresinden ücretsiz, hesap açmadan ve dosya başına 10 GB limitle deneyin.

Saklama politikasının amacı her şeyi sonsuza kadar depolamak ya da her şeyi bugün silmek değildir. Kuruluşunuza "Bu dosya neden hâlâ burada?" veya "Neden sildiniz?" sorularına savunulabilir ve tutarlı yanıt verebilmektir. Belge türlerini saklama sürelerine eşleyin, bu süreleri teknik olarak uygulayan transfer araçları seçin ve geçişleri kaydedin.

Uçtan uca şifreleme ile büyük dosyaları güvenle gönderin

Uçtan uca şifreleme ile 10 GB'a kadar dosya ücretsiz aktarın. Hesap gerekmez. Dosyalarınız yüklenmeden önce tarayıcınızda şifrelenir — başka kimse okuyamaz.

Dosya gönder