İçeriğe atla
HexaTransfer
Bloga dön
Sektor cozumleri

Belge Transferinde Hukuki Uyumluluk: Bilmeniz Gerekenler

Belgeleri transfer ederken hukuki uyumluluğu sağlayın. Güvenli dosya alışverişi için düzenlemeleri, saklama politikalarını ve denetim gerekliliklerini anlayın.

6698 sayılı KVKK'nın 12. maddesi, kişisel verilerin yetkisiz erişime, ifşaya ve kayba karşı uygun teknik ve idari tedbirlerle korunmasını zorunlu kılar. Belge transferinde hukuki uyumluluk, her transferi uygulanabilir mevzuat setine eşleştirmeyi gerektirir: AB kişisel verileri için GDPR'ın 5. ve 32. maddeleri ile V. Bölüm; ABD'deki korunan sağlık bilgileri için HIPAA 45 CFR 164.312; ödeme kartı verileri için PCI DSS 4.0; kamu şirketlerinin finansal kayıtları için SOX Bölüm 404; New York finansal hizmetleri için 23 NYCRR 500. Transferlerin çoğu aynı anda iki veya üç çerçeveye temas eder; en katı uygulanabilir çerçeveyi karşılayan kontroller genellikle diğerlerini de karşılar.

Verilerinizi Mevzuatla Eşleştirmek

Transfer kontrollerini seçmeden önce veriyi sınıflandırın. Tek bir belge birden fazla çerçeveyi tetikleyebilir:

  • Bir Türk hastaneden tedavi gören AB vatandaşının tıbbi faturası: KVKK + GDPR + yerel sağlık mevzuatı
  • AB merkezli bir satıcıyla çalışanları içeren sözleşme: GDPR + ticari hukuk
  • Kredi başvurusu: GLBA + eyalet finans gizlilik yasaları + belgeleme kuralları
  • Öğrenci transkripti: FERPA + eyalet eğitim gizlilik yasaları
  • Federal yüklenici teslimatı: FISMA veya CMMC + sözleşmeye özgü DFARS hükümleri

Sınıflandırma aşağı akışta her şeyi belirler: şifreleme gereksinimleri, denetim içeriği, saklama süresi, bildirim yükümlülükleri.

Her Çerçevenin Beklediği Şifreleme Standartları

Mevzuat nadiren algoritma belirtir, ancak destek kılavuzları NIST standartlarına işaret eder. Pratik uyum:

  • HIPAA — HHS OCR, bekleyen veriler için NIST SP 800-111'e, taşınan veriler için NIST SP 800-52 Rev. 2'ye atıfta bulunur. AES-256-GCM ve TLS 1.3 bu gereklilikleri karşılar.
  • PCI DSS 4.0 — Gereksinim 4.2, iletimde güçlü kriptografi zorunlu kılar; Gereksinim 3.5 depolanan kart sahibi verilerini korur. AES-256-GCM yeterlidir.
  • GDPR Madde 32 — Şifreleme dahil "uygun teknik tedbirler"; ENISA kılavuzu AES-256 ailesine atıfta bulunur.
  • GLBA Güvenceler Kuralı (2023 revizyonu) — müşteri bilgilerinin taşıma ve depolamada şifrelenmesi.
  • 23 NYCRR 500.15 (New York DFS siber güvenlik) — kamuya açık olmayan bilgilerin taşıma ve depolamada şifrelenmesi.
  • CMMC Seviye 2 — FIPS 140-2 veya 140-3 onaylı modüllere göre kriptografik korumalar.

Taşıma ve depolamada AES-256-GCM ve iletim için TLS 1.3 ayarlamak genellikle tüm büyük çerçeveleri karşılar. RFC 8446 ile tanımlanan TLS 1.3 protokolü, federal sistemlerde FIPS 140-3 onaylı modüller gerektiren kurumsal ortamlarda da standart haline gelmiştir.

Veri İşleme Sözleşmeleri ve İş Ortağı Anlaşmaları

Çoğu çerçeve, veri sahibi ile verileri işleyen herhangi bir üçüncü taraf arasında sözleşme yükümlülükleri gerektirir:

  • HIPAA İş Ortağı Anlaşması (BAA) — 45 CFR 164.504(e) kapsamında
  • GDPR Madde 28 Veri İşleme Sözleşmesi — her işlemci için
  • CCPA/CPRA Yüklenici Sözleşmesi — kullanım kısıtlamalarıyla
  • GLBA Hizmet Sağlayıcı Sözleşmesi — Güvenceler Kuralı kapsamında
  • FISMA alt yüklenici akışı — federal veriler için

Transfer satıcınız, düzenlenmiş verileri işlemeden önce uygun sözleşmeyi imzalamalıdır. Tüketici hizmetlerinin ücretsiz katmanları (Dropbox, kişisel Google Drive, ücretsiz WeTransfer) genellikle BAA veya eşdeğer sözleşme imzalamaz. Kurumsal katmanlar imzalar, ancak sözleşmeyi okuyun: bazıları sorumluluğu sınırlar, belirli ihlal senaryolarını dışlar veya müşterinin "kapsanan kuruluş" statüsünü kanıtlamasını zorunlu kılar.

Sınır Ötesi Transferler ve GDPR V. Bölüm

GDPR V. Bölüm, AB kişisel verilerinin AEA dışına transferini kısıtlar. Mekanizmalar:

  1. Yeterlilik kararı (Madde 45) — mevcut kararlar AB-ABD Veri Gizlilik Çerçevesi dahil pek çok ülkeyi kapsar
  2. Standart Sözleşme Maddeleri (Madde 46(2)(c)) — 2021 AB Komisyonu Kararı modülleri
  3. Bağlayıcı Kurumsal Kurallar (Madde 47) — grup içi transferler için; onay süreci 12-24 ay
  4. İstisnalar (Madde 49) — açık rıza, sözleşme gerekliliği, kamu yararı; dar yorumlanır

Schrems II kararının (CJEU C-311/18) ardından SCM'ler tek başına yeterli değildir. EDPB 01/2020 Tavsiyeleri, alıcı ülkenin hukukunun esasen eşdeğer koruma sağlamadığı durumlarda tamamlayıcı tedbirler gerektirir. Sağlayıcının şifresini çözemediği istemci tarafı şifreleme, en temiz tamamlayıcı tedbirdir.

Türkiye bağlamında: KVKK'nın 9. maddesi kişisel verilerin yurt dışına aktarımını açık rıza veya yeterli korumanın varlığı koşuluna bağlar; BTK bu aktarımları denetleyebilir ve USOM siber güvenlik olaylarını takip eder.

Saklama ve Koruma Yükümlülüğü

Mevzuat hem asgari hem de azami saklama süreleri öngörür:

  • HIPAA — oluşturulma veya son kullanımdan itibaren 6 yıl
  • SEC kural 17a-4 — aracı kurum kayıtları için WORM formatında 3-6 yıl
  • SOX — denetim çalışma kağıtları için 7 yıl
  • GDPR — gerekenden uzun süre değil (Madde 5(1)(e)); depolama sınırlama ilkesi
  • Vergi — ABD federal için genellikle 7 yıl, bazı eyaletlerde daha uzun

Aktif veya makul ölçüde beklenen davalar için hukuki bekletme, rutin imhayı geçersiz kılar. FRCP 37(e) ve Zubulake V kapsamındaki koruma yükümlülüğü, tarafın ilgili olduğunu bildiği veya bilmesi gerektiği belgelere kadar uzanır.

Gerçekten Kullanılan Denetim Gereklilikleri

Denetim günlükleri üç durumda incelenir: düzenleyici soruşturma, güvenlik olayı ve dava. Günlükleri üç durum için tasarlayın:

  1. Kullanıcı kimliği (doğrulanmış benzersiz tanımlayıcı, paylaşılan hesap değil)
  2. UTC artı kaynak yerel zaman damgası
  3. Eylem (yükleme, indirme, görüntüleme, iptal, sona erme)
  4. Nesne referansı (dosya karması, transfer kimliği)
  5. Kaynak IP ve kullanıcı aracısı
  6. Başarı veya başarısızlık ve nedeni
  7. Uygulanabilir durumlarda yasal dayanak veya amaç kodu

HexaTransfer, her transfer için bu temel bilgileri kaydeder. Böylece bir uyumluluk talebi geldiğinde kayıt oradadır. hexatransfer.com adresini deneyin — ücretsiz, hesap gerektirmez, maksimum 10 GB. Kurumsal uyumluluk programları için kendi denetim dışa aktarma sürecinizi bunun üzerine katmanlayın.

İhlal Bildirimi Süreleri ve Hazırlık

Farklı çerçeveler farklı ihlal süreleri öngörür:

  • GDPR Madde 33 — farkındalıktan itibaren denetim otoritesine 72 saat
  • HIPAA İhlal Bildirim Kuralı — etkilenen bireylere 60 gün, büyük ihlaller için eşzamanlı HHS bildirimi
  • 23 NYCRR 500.17 — siber güvenlik olayları için NYDFS'e 72 saat
  • KVKK kapsamında — Kişisel Verileri Koruma Kurumu (KVKK Kurumu) bildirimi zorunlu

Sürelerden önce hazırlanın: olay müdahale planı, önceden hazırlanmış bildirim şablonları, retainer anlaşmalı adli firma, ihlal için özel dış danışman. Transfer sisteminizdeki denetim günlüğü ihlal değerlendirmesini besler.

Sektöre Özgü Kesişen Kurallar

Bazı mevzuat, belirli sektörleri hedefler ve veri türüne bakılmaksızın uygulanır:

  • Finansal hizmetler — SOX, GLBA, FINRA Kural 4511, Dodd-Frank Bölüm 1033
  • Sağlık — HIPAA, HITECH, 42 CFR Bölüm 2, eyalet tıbbi kayıt yasaları
  • Eğitim — FERPA, PPRA, eyalet öğrenci gizlilik yasaları
  • Federal yükleniciler — FISMA, FedRAMP, CMMC, DFARS 252.204-7012, ITAR/EAR
  • Kritik altyapı — NERC CIP elektrik hizmet kuruluşları için, boru hatları için TSA direktifleri

Ölçekte Uyumluluğu İşe Yarar Kılmak

Uyumluluk tek seferlik bir proje değildir. Sürekli bir programdır:

  • Düzenleyici güncellemeleri yansıtan yıllık politika incelemesi
  • Düzenlenmiş verilerle çalışan personel için üç aylık eğitim
  • Dava depoları için aylık erişim incelemesi
  • Anormal transfer kalıpları için haftalık uyarı
  • Günlük yedek doğrulama
  • Yılda iki kez olay tatbikatı

Belge transferinde hukuki uyumluluk, sonuç olarak kontrolleri yükümlülüklerle eşleştirmek, ikisini de belgelemek ve bir şeyler ters gittiğinde yanıt vermekle ilgilidir. Programı bir kez oluşturun, bilinçli olarak sürdürün ve bir sonraki düzenleyici soruşturma felakete dönmek yerine rutin hale gelsin. Daha fazla bilgi için hexatransfer.com adresini ziyaret edin.

Uçtan uca şifreleme ile büyük dosyaları güvenle gönderin

Uçtan uca şifreleme ile 10 GB'a kadar dosya ücretsiz aktarın. Hesap gerekmez. Dosyalarınız yüklenmeden önce tarayıcınızda şifrelenir — başka kimse okuyamaz.

Dosya gönder