GDPR Uyumlu Dosya Transferi: Eksiksiz Rehber
Hukuki dayanaklar, veri koruma gereklilikleri, onay yönetimi ve pratik uygulamayı kapsayan GDPR uyumlu dosya transferleri için eksiksiz rehber.
KVKK Kurumu ve Avrupa denetim otoritelerine yapılan bildirimlerin önemli bir bölümü yanlış yapılandırılmış dosya transferlerinden kaynaklanır. GDPR uyumlu bir transfer dört koşulu birden karşılamak zorundadır: Madde 6 kapsamında belgelenmiş hukuki dayanak, uygun teknik önlemler (durağan ve aktarım sırasında şifreleme), Madde 28 uyarınca transfer sağlayıcısıyla veri işleme sözleşmesi ve denetlenebilir bir iz. Kişisel veriler AEA dışına çıkıyorsa Bölüm V araçlarına da ihtiyaç vardır. Bu koşulların herhangi birinin eksik kalması, küresel cirosun %4'üne veya 20 milyon Euro'ya kadar para cezasına kapı açar.
Dosya Göndermeden Önce Madde 6 Hukuki Dayanağı
Her kişisel veri transferinin, dosya bilgisayarınızdan ayrılmadan önce yazılı olarak belgelenmiş bir hukuki dayanağı olmalıdır. İnsan kaynakları dosyaları için Madde 6(1)(b) çalışanlarla yapılan sözleşmeleri kapsar. Müşteri teslimatları da genellikle aynı dayanak altında yer alır. Pazarlama listeleri, 6(1)(a) rızası veya denge testi sonrası 6(1)(f) meşru menfaatiyle iletilir. Hangi dayanağın geçerli olduğunu kayıt altına almadan 500 MB'lık özgeçmiş klasörünü bir işe alım acentesine göndermek, hesap verebilirliği düzenleyen Madde 5(2)'yi ihlal eder. Denetçiler bu tek satırlık gerekçeyi sormaktadır.
Madde 32 Kapsamında Şifreleme Beklentileri
Madde 32(1)(a), şifrelemeyi uygun teknik önlemlere örnek olarak sayar. ICO, CNIL ve Almanya'nın BfDI, "uygun" kavramını durağan veri için AES-256 ve aktarım sırasında TLS 1.3 olarak yorumlar. AES-256-GCM ile 600.000 iterasyonlu PBKDF2-SHA-256 veya Argon2id ile türetilmiş anahtarlara dayanan uçtan uca şifreleme, Madde 9 kapsamındaki özel kategorideki veriler için bile standardı karşılar. WeTransfer ve Dropbox Transfer modelinde olduğu gibi TLS'yi sonlandırıp uygulama katmanında yeniden şifreleyen servisler uyumludur; ancak gerçek E2EE'nin Açıklama 87 kapsamında sunduğu ihlal bildirim muafiyetinden yararlanamazlar.
Madde 28 İşleyici Yükümlülükleri
Üçüncü taraf bir servis kişisel verilere adınıza dokunduğu anda, Madde 28(3)'teki sekiz konuyu kapsayan yazılı bir sözleşmeye ihtiyaç duyarsınız: konu ve süre, işlemenin niteliği ve amacı, kişisel veri türleri, veri sahibi kategorileri, veri sorumlusunun hak ve yükümlülükleri, alt işleyici kuralları ve sözleşme sonunda silme veya iade. SwissTransfer, Tresorit ve Proton Drive gibi saygın servisler, dakikalar içinde imzalayabileceğiniz VİS yayımlar. Bir sağlayıcı reddediyorsa veya VİS'i Madde 28(3)(h) denetim haklarını atlamışsa uzak durun.
Dosya Düzeyinde Veri Minimizasyonu
Madde 5(1)(c), verileri gerekli olanla sınırlamayı emreder; bu kural transfer katmanında değil, .xlsx dosyasının içinde de geçerlidir. Pazarlama ekibi aktif müşteri listesi istiyorsa telefon numaraları, doğum tarihleri ve satın alma geçmişini içeren tam CRM dışa aktarımını değil, yalnızca ad ve e-posta sütunlarını gönderin. Fotoğraflardan gönderim öncesi EXIF GPS koordinatlarını temizleyin. Taranan PDF'lerdeki sosyal güvenlik numaralarını siyah dikdörtgenle değil, gerçek PDF redaksiyonuyla kaldırın.
AEA Dışına Aktarımlar İçin Bölüm V
AEA dışındaki bir işleyiciye dosya göndermek Bölüm V'i tetikler. Schrems II (Temmuz 2020) ve AB-ABD Veri Gizlilik Çerçevesi (Temmuz 2023) sonrasında ABD aktarımları için iki yol kalmaktadır: DVÇ sertifikalı alıcılar veya 2021 Standart Sözleşme Maddeleri artı Transfer Etki Değerlendirmesi. TEA, ABD gözetleme yasasının (FISA 702, EO 12333) verilerinize erişimi zorunlu kılıp kılamayacağını belgeler. İstemci taraflı şifreli transfer, Madde 46 kapsamında tamamlayıcı tedbir gereksinimini karşılar; çünkü ABD işleyicisi yalnızca şifreli metni tutar.
72 Saat İçinde İhlal Bildirimi
Madde 33 size kişisel veri ihlalinden haberdar olmanızdan itibaren 72 saat içinde denetim otoritesine bildirme zorunluluğu getirir. Bir çalışan yanlış .csv'yi yanlış alıcıya gönderdiyse bu bir ihlaldir. Dosya transfer aracınız olayı yeniden oluşturmaya yetecek kaydı tutmalıdır: gönderen, alıcı, dosya karması, zaman damgası, IP ve bağlantının siz iptal etmeden önce açılıp açılmadığı. CNIL'in çevrimiçi bildirim formu tam olarak bu alanları sorar. HexaTransfer gibi bağlantı süresi dolan ve indirme olaylarını kaydeden servisler 72 saatlik pencereyi çok daha yönetilebilir kılar.
Paylaşılan Dosyalardaki Veri Sahibi Hakları
Maddeler 15-22, veri sahiplerine transfer bağlantısının içindekiler dahil verilerinin her bulunduğu yerde haklar tanır. Bir kişi Madde 17 kapsamında silme talep ettiyse ve özgeçmişi geçen ay üç işe alım acentesine gönderilen bir klasördeyse, hem orijinali silmeniz hem de alıcıları bildirdiğinizi belgeleyebiliyorsanız alt kopyaların kontrolünüzün dışında olduğunu kanıtlamanız gerekir (Madde 17(2)). Bağlantı süresi dolan servisler bunu otomatik olarak yönetir; paylaşılan bulut sürücüleri ve kendi barındırılan SFTP çözümleri manuel temizleme ve kimin ne aldığını kaydeden bir kayıt defteri gerektirir.
İşleme Faaliyetlerinin Kayıtları
Madde 30, 250'den fazla çalışanı olan sorumluları ve daha küçük kuruluşları düzenli işleme gerçekleştiriyorlarsa veya özel kategorideki verileri işliyorlarsa, İşleme Faaliyetlerinin Kaydını tutmakla yükümlü kılar. Dosya transferleri bu kayıtta yer almalıdır. Her yinelenen akış için amacı, veri sahibi kategorilerini, alıcıları, uluslararası aktarımları, saklama sürelerini ve güvenlik önlemlerini belgeleyin. Yedi günlük süre sonu ve AES-256-GCM ile istemci taraflı şifreli bir transfer tek satırlık bir kayıt haline gelir.
Pratik Uyum Kontrol Listesi
Herhangi bir transfer aracını kurumunuzda yaygınlaştırmadan önce şunları doğrulayın: (1) VİS, Madde 28(3)'ü eksiksiz kapsamalı; (2) şifreleme en az AES-256 durağan ve TLS 1.3 aktarım sırasında; (3) veri konumu belgelenmiş ve sözleşmeyle güvence altına alınmış; (4) erişim ve indirme günlükleri en az altı ay saklanıyor; (5) bağlantı süresi bitimi ve iptali reklamı yapıldığı gibi çalışıyor; (6) sağlayıcı alt işleyici listesi yayınlıyor ve değişiklikleri bildiriyor; (7) özel kategorideki verileri veya geniş ölçekli profillemeyi kapsayan aktarımlar için Madde 35 kapsamında VKD mevcut.
Bu yedi kontrolü üç ayda bir çalıştırın ve çıktıyı uyum kaydınızda tutun. https://hexatransfer.com adresinden ücretsiz, hesap gerektirmeden, 10 GB maksimumla deneyin.
Uçtan uca şifreleme ile büyük dosyaları güvenle gönderin
Uçtan uca şifreleme ile 10 GB'a kadar dosya ücretsiz aktarın. Hesap gerekmez. Dosyalarınız yüklenmeden önce tarayıcınızda şifrelenir — başka kimse okuyamaz.
Dosya gönder