Fransız Dijital Egemenliği ve Güvenli Dosya Barındırma
SecNumCloud sertifikası, yerel veri depolama ve Fransız hukukuna uyum dahil dosya barındırma için Fransız dijital egemenlik gerekliliklerini keşfedin.
Fransız dijital egemenliği, dosya barındırma açısından üç somut soruya indirgenebilir: Veri fiziksel olarak nerede duruyor? Kim yasal olarak erişebilir? Ve sağlayıcı yabancı bir hukukun talebiyle bu veriyi teslim etmeye zorlanabilir mi? 2026 yılında kamu sektörü ve düzenlenmiş alıcılar giderek artan biçimde ANSSI'den SecNumCloud yeterliliği, Fransız hukuku kapsamındaki sağlayıcılar altında Fransız veya AB topraklarında depolama ve ABD CLOUD Yasası gibi ekstrateritoryel mevzuattan muafiyet talep etmektedir. Mayıs 2021 Başbakanlık Genelgesi'yle resmileşen ve o tarihten bu yana güçlendirilen "Cloud au centre" doktrini bunu tercih değil, bir tedarik gerekliliği haline getirmiştir. Türkiye bağlamında ise KVKK Kurumu'nun veri yerelleştirme beklentileri benzer bir egemenlik kaygısını yansıtmaktadır.
Dosya Aktarımında Egemenlik Neden Önemlidir
Fransız bir hastanenin hasta görüntülerini ABD merkezli bir dosya aktarım servisi üzerinden göndermesi üç sorun yaratır. Birinci: 2018 tarihli ABD CLOUD Yasası, ABD makamlarının verinin nerede depolandığından bağımsız olarak sağlayıcıdan müşteri verisi talep etmesine olanak tanır. İkinci: FISA'nın 702. Bölümü, ABD dışı kişilerin iletişimlerini ABAD'ın Schrems kararlarını defalarca tetikleyen biçimlerde kapsar. Üçüncü: Fransız Askeri Programlama Kanunu'nun 3. Maddesi ve yakın tarihli Siber Güvenlik Kanunu, hassas sektörlerin bu tür zorlamalardan bağışık sağlayıcıları kullanmasını bekler. Transfer verisi genellikle "gizli savunma" kapsamında değildir; ancak hasta kayıtları, hukuki strateji ve Ar-Ge belgeleri sıklıkla egemenlik gereklilikleriyle örtüşen sektöre özgü korumalar altına girer.
SecNumCloud: Yeterlilik Ne Anlama Gelir
SecNumCloud, ANSSI'nin bulut yeterliliğidir. Hem teknik güvenliği hem de hukuki bağımsızlığı test eder. 2023-2024'te v3.2bis açıklamalarıyla güncellenen 2022 v3.2 referansı, açık muafiyet kriterleri ekledi: sağlayıcının sermayesi, sözleşmeleri ve karar alma mekanizmaları Avrupa dışı hukukun veri ifşasını zorunlu kılamaması için yapılandırılmış olmalıdır. Pratikte bu şu anlama gelir: çoğunlukla Avrupa mülkiyeti, Avrupa hukuku kapsamında sözleşme yapıları ve Avrupa operasyonel kontrolü. 2026 itibarıyla yeterliliğe sahip sağlayıcılar arasında OVHcloud (Hosted Private Cloud), Outscale, Worldline, Bleu (egemen Azure için Microsoft-Orange-Capgemini ortak girişimi) ve S3NS (Thales-Google Cloud) yer almaktadır. Liste kısadır çünkü çıta yüksektir.
Fransız Sağlık Verisi Barındırma: HDS Sertifikasyonu
SecNumCloud'dan ayrı olarak Fransa'da sağlık verisi barındırma, Halk Sağlığı Kanunu'nun L1111-8. Maddesi kapsamında HDS (Hébergeur de Données de Santé) sertifikasyonu gerektirir. HDS iki kapsama sahiptir (altyapı barındırma ve dışarıdan yürütülen barındırma) ve ISO 27001 ile sektöre özgü kontrollerle uyumlu bir referans çerçevesine göre denetlenir. PHI işleyen Fransız hastaneler, klinikler veya tıbbi laboratuvarlar tarafından kullanılan her dosya aktarım servisi HDS sertifikalı olmalı veya HDS sertifikalı bir platform üzerinde konumlanmalıdır. Sertifikalı sunucuların listesi ESanté web sitesinde kamuya açık yayınlanmaktadır. Veri şifreli olsa bile non-HDS ortamında Fransız sağlık verisinin barındırılması sözleşme ve düzenleyici açıdan ihlal oluşturur.
Fransız Hukukunda Veri Saklama ve Kolluk Erişimi
Fransız kolluk birimleri, çoğu durumda yargı kararı gerektiren Ceza Muhakemesi Kanunu'nun dijital soruşturma maddeleri kapsamında barındırılan dosyalara erişebilir. İstihbarat servisleri için 24 Temmuz 2015 tarihli renseignement yasası, önceden yetkilendirmeyle belirli dinleme yapılmasına olanak tanır. Her iki rejim de ABD'nin Ulusal Güvenlik Mektubu veya FISA 702 gizli süreci ile benzerlik taşımaz. Fransız egemenliğine odaklı barındırma, verinizin yine de Fransız hukuku kapsamında Fransız yargı denetimiyle Fransız makamlarınca erişilebileceği anlamına gelir; birçok düzenlenmiş Fransız alıcı, kontrol edemedikleri yabancı ifşa rejimlerine kıyasla bunu tercih eder.
AB Merkezli Alternatifler ve Gaia-X
Salt Fransız sağlayıcıların ötesinde, daha geniş Avrupa bulut ekosistemi; sağlayıcı yerelleştirmesi ve sözleşme koşulları dahil federatif veri ve hizmet kriterlerini tanımlayan Gaia-X çerçevesiyle egemenlik sunar. OVHcloud, Scaleway, IONOS, Hetzner ve T-Systems bu ekosistemde yer alır. Dosya aktarımı açısından pratik soru şudur: Satıcının altyapısı (depolama arka ucu, CDN, gözlemlenebilirlik) Avrupa hukuku kapsamındaki sağlayıcılar altında mı, yoksa yığının parçaları ABD alanına mı sızıyor? ABD ana şirket yönetimindeki bir servis, Paris AWS üzerinde çalışsa da SecNumCloud egemenlik kriterlerini karşılamaz.
CLOUD Yasası ve Ekstrateritoryalite
ABD CLOUD Yasası, verinin nerede bulunduğundan bağımsız olarak ABD merkezli hizmet sağlayıcılardan saklanan veri talep etmeye ABD hükümetini yetkilendirir. 2023 ve 2024'te pek çok yüksek profilli Fransız tedarik kararı, AB'de yalnızca bölge sunsalar bile ABD ana şirket bağlantısı olan bulutları açıkça dışladı. Hukuki gerekçe şudur: Sağlayıcı anahtarları kontrol ediyorsa, depolamadaki şifreleme ifşayı engellemez. Egemenlik düzeyinde bir dosya aktarım servisi, anahtarları yalnızca Avrupa kuruluşları altında tutar ya da daha iyisi, uçtan uca şifreleme kullanır. Böylece sağlayıcının zorlama altında bile ifşa edecek düz metin verisi bulunmaz.
Egemenliği Uygulayan Tedarik Dili
Fransız kamu alıcıları, RFP'lere giderek artan şekilde somut maddelerle egemenliği yazar. Tipik ifadeler: Sağlayıcının SecNumCloud yeterliliğine sahip olması gerekir; veriler Fransız veya AB topraklarında kalmalıdır; işletici ve alt işlemcileri AB hukukuna tabi olmalıdır; yabancı hukuka dayanılarak AB dışı makamlarca erişim gerçekleşemez. İhlallere uygulanabilir cezalar bağlanır. Bankacılık, sigortacılık ve savunma gibi düzenlenmiş sektörlerdeki özel şirketler benzer şablonları benimsiyor. Düzenlenmemiş sektörlerin dışında bile 2023 Fransız İstihbarat Kanunu ve 2024 sanayi stratejisi açıklamaları egemenliği yönetim kurulu gündemine taşımıştır.
Dosya Aktarımı Seçimleri İçin Sonuçlar
Hassas veri işleyen Fransız kuruluşlar için 2026'daki karar ağacı şöyledir: Veri sektöre özgü kurallara tabi mi (sağlık, savunma, kamu yönetimi)? SecNumCloud yeterliliğini veya HDS sertifikasını seçin. Veri hassas ama düzensiz mi? Güçlü sözleşme taahhütleriyle AB hukukuna tabi, AB'de barındırılan bir sağlayıcı seçin. Veri düşük hassasiyetli mi? Standart GDPR uyumlu, AB'de barındırılan araçlar işe yarar. Her durumda şifreleme duruşu önemlidir: İstemci tarafı uçtan uca şifreleme, sağlayıcının dosyayı okuyamadığı için pek çok ifşa riskini bertaraf eder. Sağlayıcı tarafı şifrelemeye dayanan araçlar, Fransız altyapısında çalışsalar bile daha az egemenlik sunar.
HexaTransfer, dosyaları yüklenmeden önce tarayıcıda AES-256-GCM ile şifreler; dolayısıyla AB altyapısında oturan şifreli metin, bağlantı parçasını bilmeden servis veya herhangi bir üçüncü taraf tarafından okunamaz. hexatransfer.com adresinden ücretsiz, hesap açmadan ve dosya başına 10 GB limitle deneyin.
Fransız dijital egemenliği yalnız kalmacılık değildir. Veri ifşasını Fransız veya Avrupa hukukuna göre yönetilebilir kılan somut hukuki ve teknik kontroller bütünüdür. Dosya barındırma için doğru yığın; düzenlenmiş iş yükleri için yeterliliğe sahip bir sağlayıcı, diğer her şey için istemci tarafı şifreleme ve Fransız ya da AB yargı yetkisini belirten sözleşmelerden oluşur. Bunun gerisinde kalan her yaklaşım, kararlı bir yabancı makamın girebileceği bir boşluk bırakır.
Uçtan uca şifreleme ile büyük dosyaları güvenle gönderin
Uçtan uca şifreleme ile 10 GB'a kadar dosya ücretsiz aktarın. Hesap gerekmez. Dosyalarınız yüklenmeden önce tarayıcınızda şifrelenir — başka kimse okuyamaz.
Dosya gönder