İçeriğe atla
HexaTransfer
Bloga dön
Bulut ve depolama

Bulut Depolama Uyumluluk: GDPR, HIPAA, ve Beyond

Navigate cloud storage compliance requirements. Understve GDPR, HIPAA, SOC 2, ve other regulations affecting dosya storage ve transfer.

Bulut depolama uyumluluğu, denetçilere dört şeyi kanıtlamak demektir: veriler hem beklemede hem de iletim sırasında şifrelenmiş, erişim kayıt altına alınmış ve minimum gereklilikle sınırlı, saklama belgelenmiş politikaya uyuyor, coğrafi kontroller düzenleyici sınırlarla örtüşüyor. GDPR, HIPAA, SOC 2 Tip II, PCI DSS 4.0, KVKK ve CCPA her biri kıvrımlar ekler — GDPR 17. Madde kapsamında veri sahibi hakları, 45 CFR 164.308-164.316'daki HIPAA Güvenlik Kuralı ve beklemedeki kart sahibi verisi için PCI DSS Gereksinim 3.5 — ancak hepsi bir kez inşa edebileceğiniz ortak bir iskelet paylaşır.

GDPR: Hukuki Dayanak ve Silinme Hakkı

AB sakinlerinin kişisel verilerini bulut bucket'larında saklamak, şirketinizin nerede bulunduğundan bağımsız olarak GDPR yükümlülüklerini tetikler. 6. Madde, her işleme faaliyeti için belgelenmiş bir hukuki dayanak gerektirir — rıza, sözleşme, meşru menfaat veya diğer üç seçenekten biri. 30. Madde, veriyi, amacı, alıcıları ve saklama süresini belirten bir İşleme Faaliyetleri Kaydı (ROPA) talep eder.

  1. Madde ("silinme hakkı"), operasyonel darbe noktasıdır. Bir veri sahibi silinme talep ettiğinde, 30 gün içinde birincil depolama, yedekler ve çoğaltılmış katmanlardan dosyalarını silmeniz gerekir. Nesne düzeyinde etiketler (data-subject-id: 4829) bunu yönetilebilir kılar; aksi takdirde petabaytları taramanız gerekir. S3 Nesne Etiketleme ve Azure Blob İndeks Etiketleri her ikisi de ölçekte endekslenmiş silmeyi destekler.

HIPAA: BAA'lar, Şifreleme ve Altı Yıllık Günlük

HIPAA Güvenlik Kuralı'nın üç güvence kategorisi vardır — idari (§164.308), fiziksel (§164.310) ve teknik (§164.312). Bulut depolama için teknik güvenceler en çok önem taşır: erişim kontrolü (benzersiz kullanıcı kimlikleri, otomatik çıkış, şifreleme), denetim kontrolleri (etkinlikleri kayıt ve inceleme), bütünlük kontrolleri ve iletim güvenliği.

PHI'yi işleyen her bulut sağlayıcısıyla İş Ortağı Anlaşması (BAA) imzalamanız gerekir. AWS, Azure, Google Cloud ve Cloudflare hepsi BAA imzalar; küçük tüketici hizmetleri genellikle imzalamaz. §164.316(b)(2)(i) uyarınca denetim günlüklerini altı yıl saklayın. Şifreleme "gerekli" değil "dikkate alınması gereken" olarak sınıflandırılır, ancak OCR icra işlemleri bunu fiilen zorunlu olarak ele alır — şifrelenmemiş dizüstü bilgisayar ihlalleri ortalama 1,8 milyon dolar uzlaşmayla sonuçlanır.

SOC 2 Tip II: Güven Hizmetleri Kriterleri

SOC 2 bir düzenleme değil, denetçilerin Güvenlik, Kullanılabilirlik, İşleme Bütünlüğü, Gizlilik ve Mahremiyet etrafındaki kontrolleri sertifikalandırmak için kullandığı bir çerçevedir. Tip II raporları 6-12 aylık bir gözlem penceresini kapsar ve imza öncesinde çoğu kurumsal müşterinin gerçekten talep ettiği belgelerdir.

Bulut depolama için temel kontroller şunlardır: CC6.1 (mantıksal erişim), CC6.6 (iletimde şifreleme), CC6.7 (beklemede şifreleme) ve CC7.2 (izleme). Denetim kanıtlarınız: IAM politikası dışa aktarmaları, KMS anahtar rotasyon kayıtları, CloudTrail günlükleri ve bucket politikaları. Vanta, Drata ve Secureframe kanıt toplamayı otomatikleştirir; manuel bir SOC 2 yılda 400-600 mühendislik saatine mal olur.

PCI DSS 4.0: Kart Sahibi Verisi Kapsamı

Bucket'larınızdaki herhangi bir dosya PAN (Birincil Hesap Numarası) içeriyorsa tüm bucket PCI kapsamına girer. PCI DSS 4.0 Gereksinim 3.5, PAN'ların saklandığı her yerde okunamaz olmasını gerektirir — tek yönlü karma (SHA-256), kesme, tokenizasyon veya güçlü anahtar yönetimiyle AES-256 şifreleme yoluyla.

Gereksinim 4.2.1, ortak ağlar üzerindeki kart sahibi verisi için güçlü kriptografi zorunlu kılar; bu, minimum TLS 1.2+ (1.3 tercih edilir) demektir. Gereksinim 10, günlük incelemeyle birlikte tüm kart sahibi veri erişiminin denetim günlüğünü talep eder. En ucuz uyum stratejisi: PAN'ları hiç saklamamak. Ödeme işlemcisinde tokenize edin ve bulut dosyalarında yalnızca token saklayın.

CCPA ve CPRA: Kaliforniya Paketi

Kaliforniya Tüketici Gizliliği Yasası ve 2023 değişikliği (CPRA), Kaliforniya sakinlerine GDPR'yi yansıtan haklar tanır: bilme, silme, düzeltme, satış/paylaşımdan çıkış ve hassas kişisel bilgilerin kullanımını sınırlama. 25 milyon dolar gelir eşiği, orta ölçekli şirketlerin giderek daha fazla kapsama girmesi anlamına gelir.

Pratik depolama çıkarımları: tüm bucket'lar genelinde bir kişinin verilerini 45 gün içinde bulabilen bir tüketici isteği iş akışı sürdürün (Medeni Kanun §1798.130), veri minimizasyonu uygulayın ve hesap oluşturma gerektirmeden silme seçeneği sunun. CPRA, ekstra kontroller gerektiren bir kategori olarak "hassas kişisel bilgiler" ekler — SSN, kesin konum bilgisi, ırk, din, sağlık ve biyometrik veriler.

Sınır Ötesi Transfer Mekanizmaları

Schrems II sonrasında, geçerli güvenceler olmadan AB verilerini ABD'ye taşımak bir ihlaldir. AB-ABD Veri Gizliliği Çerçevesi (Temmuz 2023) sertifikalı ABD şirketlerine transferleri yeniden etkinleştirdi, ancak herkes sertifikalı değil. Standart Sözleşme Maddeleri (SCC'ler) geri dönüş olarak kalmaya devam ediyor ve yeni 2021 SCC şablonları bir Transfer Etki Değerlendirmesi gerektiriyor.

Depolama açısından bu, bölgeleri bilinçli seçmek anlamına gelir. AWS eu-west-3 (Paris), Azure France Central ve Google europe-west9 (Paris) verileri AB'de tutar. SCC, DPF sertifikasyonu veya açık rıza kapsamında olmadıkça yalnızca diğer AB bölgelerine çoğaltın. Cloudflare'in Bölgesel Hizmetleri ve AWS'nin AWS Nitro Enclaves'i, altyapı düzeyinde veri yerleşimi garantilerini uygulamaya yardımcı olur.

Herkesi Tatmin Eden Şifreleme Mimarisi

GDPR, HIPAA, PCI ve SOC 2 genelindeki ortak payda: belgelenmiş anahtar yönetimiyle beklemede ve iletimde şifreleme. Beklemede AES-256-GCM kullanın (AWS KMS, Azure Key Vault, Google Cloud KMS) ve iletimde TLS 1.3. Müşteri ana anahtarlarını en az yılda bir kez rotasyona alın.

KVKK kapsamındaki kuruluşlar için Türkiye'deki veri işleme faaliyetleri KVKK Kurumu'na bildirilmeli; yurt dışı transferler ilgili kişinin açık rızasına veya yeterli koruma kararına dayanmalıdır. KVKK'nın 12. Maddesi teknik ve idari güvenlik tedbirlerini açıkça zorunlu kılar.

Ekstra hassas iş yükleri için, istemci tarafı şifreleme düz metni sağlayıcıdan tamamen uzak tutar. Sıfır bilgili E2EE yapan araçlar — tarayıcıda PBKDF2 türetilmiş anahtarlarla şifreleyin, yalnızca şifreli metin yükleyin — uyum argümanlarını basitleştirir çünkü sağlayıcı mahkeme celbi altında bile verilere erişemez. HexaTransfer, uyum açısından hassas projelerde geçici dosya paylaşımı için bu şekilde çalışır.

Bir Klasör Değil, Bir Kanıt Boru Hattı Oluşturma

Denetçiler sürekli kanıt ister; ziyaretten bir hafta önce derlenen anlık görüntü değil. CloudTrail/Etkinlik Günlüğü/Bulut Denetim Günlüklerini bir SIEM'e (Splunk, Elastic, Datadog) bağlayın. Her kaynağı owner, data-classification ve retention-policy ile etiketleyin. AWS Config Kuralları, Azure Politikası veya Open Policy Agent ile otomatik yapılandırma kontrolleri çalıştırın.

Kontrolü, kanıt kaynağını ve sahibini tek bir matrise belgeleyin. Denetçi "bucket üzerinde MFA'nın uygulandığını nasıl biliyorsunuz?" diye sorduğunda yanıt, konsolda arama yapmak değil, günlük otomatik rapor ekran görüntüsü olmalıdır. Denetimlerden kolayca geçen kuruluşlar, uyumluluğu bir etkinlik değil bir boru hattı olarak ele alanlarıdır.

hexatransfer.com'da deneyin — ücretsiz, hesap gerekmez, maksimum 10 GB.

Uçtan uca şifreleme ile büyük dosyaları güvenle gönderin

Uçtan uca şifreleme ile 10 GB'a kadar dosya ücretsiz aktarın. Hesap gerekmez. Dosyalarınız yüklenmeden önce tarayıcınızda şifrelenir — başka kimse okuyamaz.

Dosya gönder