GDPR Uyumlu Bulut Depolama: En İyi Uygulamalar Rehberi
Şifreleme, erişim kontrolleri, veri konumu gereklilikleri ve tedarikçi değerlendirme kriterleri dahil GDPR uyumlu bulut depolama için en iyi uygulamalar.
GDPR uyumlu bulut depolama beş katmanlı kontrol gerektirir: (1) AES-256 ile durağan şifreleme ve TLS 1.3 ile aktarımda şifreleme, hassas veriler için ideali istemci taraflı şifrelemeyle pekiştirilmiş; (2) Madde 28(3) gerekliliklerini karşılayan tedarikçiyle veri işleme sözleşmesi; (3) belgelenmiş veri konumu, AB kişisel verileri için genellikle AB/AEA, alt işleyici şeffaflığıyla birlikte; (4) MFA, rol tabanlı izinler ve en az altı ay saklanan denetim günlükleri dahil ayrıntılı erişim kontrolleri; (5) Madde 33'ün 72 saatlik bildirim penceresini karşılayan ihlal tespit yeteneği. Herhangi bir katmanı kaçırmak, depolama katmanını uyum yığınınızdaki en zayıf nokta haline getirir.
Madde 28 Uyumlu Tedarikçi Seçimi
Avrupa VKP pazarı tedarikçileri belirgin katmanlara ayırır. Hiper ölçeklendirici kuruluşlar (AWS, Azure, Google Cloud) kapsamlı VİS'ler ve AB bölgeleri sunar; ancak CLOUD Act riskini taşır. Avrupa egemen şirketleri (OVHcloud, Scaleway, Infomaniak, Hetzner, IONOS) ABD yargı yetkisinden kaçınır ve çoğunlukla C5, SecNumCloud veya ISO 27001 sertifikalarına sahiptir. Gizlilik odaklı uzman tedarikçiler (Tresorit, Proton Drive, Internxt, Nextcloud tabanlı servisler) buna ek olarak sıfır bilgi mimarisi sunar. Veri hassasiyetine göre seçim yapın: tıbbi kayıtlar ve savunma verileri egemen veya sıfır bilgi gerektirirken, genel iş dosyaları doğru yapılandırılmış hiper ölçeklendiricilerde çalışabilir.
Sunucu Taraflı ve İstemci Taraflı Şifreleme
Sunucu taraflı şifreleme (AWS S3 SSE-KMS, Azure Storage Service Encryption, Google Cloud müşteri tarafından yönetilen anahtarlar) fiziksel disk hırsızlığına karşı korur; ancak anahtar erişimine sahip tedarikçi çalışanlarına ve tedarikçinin yasal zorlamasına karşı korumaz. Tedarikçinin hiçbir zaman görmediği anahtarlarla istemci taraflı şifreleme (Tresorit'te XChaCha20-Poly1305, HexaTransfer'de PBKDF2-SHA-256 anahtar türetimiyle AES-256-GCM) sıfır bilgi koruması sağlar. Madde 9 kapsamındaki yüksek hassasiyetli veriler (sağlık, biyometri, siyasi görüşler) için istemci taraflı şifreleme uyum açısından varsayılan olmalıdır; sunucu taraflı şifreleme tek başına sınırda kabul edilebilir.
AWS S3'ü GDPR İçin Yapılandırma
S3 kutudan çıkar çıkmaz uyumlu değildir. AB kişisel verileri için kova bölgesini eu-central-1 (Frankfurt), eu-west-1 (İrlanda), eu-west-3 (Paris) veya eu-south-1 (Milan) olarak ayarlayın. Anahtar döndürme özellikli müşteri tarafından yönetilen CMK kullanarak SSE-KMS ile varsayılan şifrelemeyi etkinleştirin. Hesap düzeyinde genel erişimi engelleyin. Yasal olarak zorunlu saklama için değişmez uyumluluk depolamasında Object Lock uygulayın. Denetim için S3 erişim günlüklerini ve AWS CloudTrail'i etkinleştirin. VPC uç noktaları kullanarak trafik asla genel interneti geçmesin. Transfer Hızlandırma özelliğini yalnızca CloudFront kenar önbelleklerinin AB'de kaldığını kanıtlayabilirseniz etkinleştirin.
Azure ve Google Cloud Eşdeğerleri
Azure: West Europe (Amsterdam) veya North Europe (Dublin) seçin, Key Vault aracılığıyla müşteri tarafından yönetilen anahtarlarla Storage Service Encryption'ı etkinleştirin, Private Endpoint'leri yapılandırın, AB dışı dağıtımları reddetmek için Azure Policy uygulayın ve Microsoft Defender for Storage'ı etkinleştirin. Google Cloud: europe-west1 (Belçika), europe-west3 (Frankfurt) veya europe-west9 (Paris) seçin, Cloud KMS aracılığıyla Müşteri Tarafından Yönetilen Şifreleme Anahtarlarını etkinleştirin, sızdırma önlemek için VPC Hizmet Kontrolleri kullanın ve Cloud Denetim Günlüklerini etkinleştirin. Her iki hiper ölçeklendirici de GDPR'a özgü yapılandırma kılavuzu yayımlar; bunları kelimesi kelimesine uygulayın.
Madde 32(1)(b) Kapsamında Erişim Kontrolleri
Rol tabanlı erişim temeldir. Her kimlik, insan veya servis, belirli bir kova, ön ek veya klasörle sınırlandırılmış en az ayrıcalığa sahip olmalıdır. Konsol erişimi için MFA zorunludur; oturum belirteçleri aracılığıyla API anahtarları için önerilir. Kimlik sağlayıcınızla entegre edilmiş giriş-geçiş-çıkış iş akışları (Okta, Azure AD, Google Workspace) eski erişimi önler. Üç aylık erişim incelemeleri kapsam genişlemesini yakalar. Son derece hassas dosyalar için, 4-8 saatin ardından otomatik süre sonu olan çift onaylı kırılgan cam erişimi, güvenliği ihlal edilmiş yönetici hesaplarından kaynaklanan zararı sınırlar.
Amaca Uygun Saklama Politikaları
Madde 5(1)(e) (depolama sınırlaması), işleme amacı sona erdiğinde verileri silmenizi zorunlu kılar. Bulut depolama belirsiz saklama isteğini tetikler; depolama ucuzdur. Amaca bağlı saklama uygulayan yaşam döngüsü politikaları oluşturun: aktarım düşürme alanları için 30 gün, müşteri destek eklentileri için 13 ay, faturalar için 7 yıl (vergi mevzuatı), bazı yargı bölgelerinde tıbbi kayıtlar için 10 yıl. S3 Lifecycle kuralları, Azure Blob Yaşam Döngüsü Yönetimi ve GCS Nesne Yaşam Döngüsü bunu otomatikleştirir. Saklama yasal olarak zorunlu kılındığında WORM uyumluluğu için Object Lock ile birleştirin.
Şifreleme Anahtarı Yönetimi
Anahtarlar yerçekiminin merkezidir. Anahtarı kim tutarsa veriyi o tutar. GDPR kapsamında, anahtar velayeti depolama sağlayıcısının işleyici (şifre çözebilir) mi yoksa yalnızca veri kanalı (şifreli metin tutar) mı olduğunu belirler. Sunucu tarafından yönetilen senaryolar için HSM destekli anahtar depoları kullanın (AWS KMS, Azure Key Vault Yönetilen HSM, Google Cloud HSM). Sıfır bilgi için, Web Crypto API'nin PBKDF2 veya Argon2id (libsodium'un crypto_pwhash) aracılığıyla tarayıcıda anahtarlar türetin ve asla iletimlemeyin. Anahtarları yıllık veya erişimi olan personel ayrıldığında döndürün. Madde 30 kapsamındaki VKD'nizde anahtar velayetini belgeleyin.
Yedekleme Şifreleme ve Barındırma
Yedekler çoğunlukla barındırma ve şifreleme anlatılarını bozar. eu-central-1'de "dayanıklılık" için us-east-1'e çapraz bölge replikasyon kuralı olan bir kova, VİS'inizi güncellemeden her dosyayı ABD'ye taşımış demektir. Çapraz bölge replikasyon yapılandırmalarını kontrol edin ve hedefleri AEA içinde ayarlayın; eu-west-1 (İrlanda) ve eu-central-1 (Frankfurt) doğal çift oluşturur. Yedekleri birincil depolamadan ayrı bir anahtarla şifreleyin; tek bir anahtarın ele geçirilmesi her iki kopyayı da açığa çıkarmaz. Geri yüklemeyi üç ayda bir test edin; geri yüklenemeyen yedek, DR amacı için yedek olmamasından daha kötüdür.
72 Saati Karşılayan İhlal Tespiti
Madde 33'ün 72 saatlik saati "haberdar olduğunuzda" başlar. Tespit araçları ihlalle farkındalık arasındaki boşluğu kısaltır. AWS'de CloudTrail ve GuardDuty, Azure'da Microsoft Defender for Cloud, GCP'de Security Command Center Premium olağan dışı erişim desenlerini (toplu indirmeler, yeni coğrafyalardan erişim, mesai saatleri dışında kullanılan anahtarlar) işaretler. Uyarıları 7/24 SOC'a veya en azından rotasyonlu nöbetçi ekibine yönlendirin. Küçük kuruluşlar için yönetilen tespit ve müdahale servisleri (Arctic Wolf, Red Canary) bu boşluğu doldurur. Yetkili kuruluş kim, Madde 33 formunu kim hazırlıyor, Madde 34 kapsamında veri sahiplerine kim bildiriyor gibi soruları içeren oyun kitabını belgeleyin.
Tedarikçi Değerlendirme Kontrol Listesi
Bir bulut depolama sözleşmesini imzalamadan önce şunları talep edin: (1) sekiz konuyu tümüyle kapsayan Madde 28 uyumlu VİS; (2) kapsam beyanıyla birlikte ISO 27001 sertifikası; (3) SOC 2 Tip 2 raporu (SOC 2 Tip 1 yetersiz, tasarımı test eder; işlemi değil); (4) adlandırılmış veri merkezleriyle AB veri konumu taahhüdü; (5) yargı yerleriyle birlikte alt işleyici kaydı; (6) yayınlanan ihlal bildirimi süresi (24 saat tercih edilir); (7) anahtar yönetimi dahil şifreleme belgesi; (8) Madde 28(3)(h) kapsamında denetim hakları. HexaTransfer bu sekizi güven sayfasında yayımlamaktadır; saygın alternatifler de (Tresorit, Proton, Infomaniak) aynısını yapar.
Tedarikçinin güven sayfasına sözleşme gibi davranın; yoksa tedarikçi ciddiye alınmayı hak etmiyor demektir. https://hexatransfer.com adresinden ücretsiz, hesap gerektirmeden, 10 GB maksimumla deneyin.
Uçtan uca şifreleme ile büyük dosyaları güvenle gönderin
Uçtan uca şifreleme ile 10 GB'a kadar dosya ücretsiz aktarın. Hesap gerekmez. Dosyalarınız yüklenmeden önce tarayıcınızda şifrelenir — başka kimse okuyamaz.
Dosya gönder