İçeriğe atla
HexaTransfer
Bloga dön
Sifreleme ve guvenlik

Şifreleme uyumluluk gereksinimleri: KVKK, GDPR, HIPAA ve daha fazlası

KVKK, GDPR, HIPAA, SOC 2 şifreleme uyumluluk gereksinimlerini anlayın. Aktarımlarınızın yasal standartlara uygun olmasını sağlayın.

Dosya aktarımları için şifreleme uyumluluğu beş yönetmeliğe ve iki gerçeğe dayanır. GDPR Madde 32, kişisel veriler için "uygun olduğu durumlarda" şifreleme gerektirir. HIPAA 164.312(a)(2)(iv) ve (e)(2)(ii), erişim denetimi ve iletim güvenliğini ele alır. PCI DSS 4.0 Gereksinim 4, aktarım sırasında güçlü kriptografi zorunlu kılar. SOC 2 Ortak Kriter 6.7, gizli verilerin iletimini kapsar. CCPA (ve CPRA değişiklikleri), şifrelenmiş ihlal edilen veriler için güvenli liman oluşturur. Türkiye'de faaliyet gösteren ya da Türk vatandaşlarının kişisel verilerini işleyen kuruluşlar için KVKK (6698 sayılı Kişisel Verilerin Korunması Kanunu) da aynı çerçevede değerlendirilmeli; KVKK'nın 12. maddesi, veri güvenliğini sağlamak için uygun teknik ve idari tedbirlerin alınmasını zorunlu kılar. İki temel gerçek şudur: aktarım sırasında TLS bir taban, tavan değildir; sunucudaki şifreleme, sağlayıcı anahtarları elinde tutuyorsa işe yaramaz.

GDPR Madde 32 ve "uygun" standardı

Madde 32(1)(a), "riske uygun bir güvenlik düzeyini sağlamak" için teknik bir tedbir olarak şifrelemeyi açıkça listeler. 83. Gerekçe, uygunluğun teknolojinin son durumunu, maliyeti, işlemenin niteliğini ve riski göz önünde bulundurduğunu açıklar. 2026 uygulamasında uygun, aktarım sırasında AES-256-GCM veya ChaCha20-Poly1305 ve Madde 9 kapsamındaki özel kategorileri (sağlık, biyometri, siyasi görüşler) içeren veriler için istemci taraflı şifreleme anlamına gelir. EDPB'nin 2024 Veri Aktarımları Kılavuzu, uçtan uca şifrelemeyi Schrems II sonrası yeterli olmayan ülkelere aktarımları meşrulaştırabilen tamamlayıcı bir tedbir olarak değerlendirir.

KVKK Madde 12 ve teknik tedbirler

KVKK'nın 12. maddesi veri sorumlularına kişisel verilerin hukuka aykırı erişimini önlemek için uygun güvenlik düzeyini temin etmeye yönelik her türlü teknik ve idari tedbiri alma yükümlülüğü getirir. Kişisel Verileri Koruma Kurulu kararları, özellikle hassas veri kategorileri söz konusu olduğunda güçlü şifrelemeyi açıkça destekler. Pratik gereksinim GDPR ile örtüşür: aktarım ve depolama için AES-256 düzeyinde şifreleme, erişim günlükleri, anahtar yönetimi politikası ve veri ihlali bildirim prosedürleri.

HIPAA Güvenlik Kuralı ve adreslenebilir standart

HIPAA'nın şifreleme gereksinimleri teknik olarak "gerekli" değil "adreslenebilir"dir; bu durum insanları yanıltır. 45 CFR 164.312(a)(2)(iv) ve 164.312(e)(2)(ii), şifrelemeyi uygulamanızı ya da neden makul olmadığını belgelemenizi söyler. OCR'nin 2024 kılavuzu açıktır: "Adreslenebilir isteğe bağlı anlamına gelmez." Fiili standart NIST FIPS 140-3 doğrulanmış kriptografidir; pratikte depolama için AES-256 ve aktarım için TLS 1.2+ demektir. PHI (DICOM çalışmaları, HL7 mesajları, CCDA belgeleri) işleyen aktarım hizmetleri, BAA sunmalı ve 164.308(a)(4) uyarınca erişim denetimlerini kanıtlamalıdır.

PCI DSS 4.0'ın kriptografik güç gereksinimleri

Gereksinim 4.2.1 (31 Mart 2025 itibarıyla geçerli), açık ağlar üzerinden iletim sırasında güçlü kriptografiyi zorunlu kılar. Güçlü; minimum TLS 1.2, önerilen TLS 1.3 ve yalnızca onaylı şifre paketleri (RC4, 3DES, ihracat sınıfı yok) anlamına gelir. Gereksinim 3.5, anahtar yönetimini kapsar: anahtarlar şifrelenmiş veriden ayrı depolanmalı, tanımlanmış politikaya göre döndürülmeli ve artık gerekmediğinde imha edilmelidir. Gereksinim 12.3.3, kriptografik şifre paketi ve protokol envanterinin belgelenmesini gerektirir.

SOC 2 Ortak Kriterlerinin iletim kapsamı

CC6.7, "kuruluşun bilgilerin iletimini, hareketini ve kaldırılmasını yetkili iç ve dış kullanıcılarla sınırlamasını" gerektirir. Denetim uygulamasında denetçiler şunları sorar: TLS yapılandırması (Qualys SSL Labs çalıştırın, A+ bekleyin), 12 aylık saklama süresiyle erişim günlükleme, şifreleme anahtarı yönetimi politikası ve olay yanıtı prosedürü. CC7.2, tespiti kapsar; aktarım denetim izi bunu karşılar. Tip II raporlar altı aylık gözlem gerektirir; denetimin ortasında benimsediğiniz aktarım aracı, bir sonraki döngüye kadar sayılmayabilir.

CCPA, CPRA ve şifreleme güvenli limanı

California Medeni Kanunu 1798.150(a), "şifrelenmemiş ve gizlenmemiş kişisel bilgilerin" ihlali için özel dava hakkı oluşturur. Çevirisi: ihlal edilen veriler, saldırganın elde etmediği anahtarlarla şifrelenmişse tüketici başına olay başına 100-750 USD yasal tazminattan korunursunuz. Bu durum, California'ya hizmet veren işletmeler için güçlü şifrelemeyi finansal açıdan zorlayıcı kılmıştır.

Eyalet düzeyinde ihlal bildirimi ve "şifrelenmiş" tanımı

ABD'nin 50 eyaletinin tamamı artık ihlal bildirimi yasasına sahiptir ve büyük çoğunluğu şifreleme muafiyeti içerir; ancak tanım değişkendir. New York Shield Yasası, "veriyi okunamaz veya kullanılamaz kılan şifreleme" gerektirir. Illinois PIPA, "bilgiyi okunamaz veya çözülemez kılan şifreleme" gerektirir. Massachusetts 201 CMR 17.00, "algoritmik süreç aracılığıyla verinin dönüştürülmesini" belirtir. Ortak nokta şudur: AES-128 veya daha güçlü, saldırganın erişemediği anahtarlar. Hem şifreli metni hem de anahtarları aynı sunucuda tutan bir aktarım hizmeti bu tanımı karşılamaz; sunucuyu ihlal eden saldırgan ikisini de ele geçirir.

Schrems II sonrası sınır ötesi aktarım gereksinimleri

AB'den ABD'ye, Hindistan'a veya yeterlilik kararı olmayan herhangi bir yere dosya taşımak, CJEU'nun Schrems II kararına (C-311/18) göre tamamlayıcı tedbirler gerektirir. Aktarım hizmetinin düz metin erişiminin olmadığı uçtan uca şifreleme, EDPB Tavsiyeleri 01/2020 uyarınca altın standart tamamlayıcı tedbirdir. Bu analizi değiştirir: istemci taraflı şifrelemeyle ABD tabanlı S3 kovası, sağlayıcının okuyamadığı şifreli metin içerir; bu nedenle FISA 702 açıklama talepleri işe yaramaz. Bunu Aktarım Etki Değerlendirmenizde belgelendirin ve Madde 46 güvencelerinde buna atıfta bulunun.

Bilmeye değer sektöre özgü eklemeler

FINRA Kuralı 4511, broker-bayilerin elektronik kayıtları altı yıl boyunca yeniden yazılamaz ve silinemez biçimde saklamasını gerektirir; şifreli WORM depolama bunu karşılar. FERPA (20 USC 1232g), öğrenci kayıtlarını kapsar; açık bir şifreleme zorunluluğu olmamakla birlikte Eğitim Bakanlığı'nın 2023 kılavuzu bunu gizli tutulan dizin bilgileri için zorunlu sayar. ITAR ve EAR (ihracat denetimi), teknik verilerin yalnızca ABD vatandaşı alıcılara iletilmesini kısıtlar — vatandaşlığı doğrulanmış alıcılarla şifreli dosya aktarımı uyumlu modeldir. HexaTransfer'ın şifreleme modeli bu gereksinimlerin büyük çoğunluğunun teknik şartlarını karşılar; ancak BAA'lar, erişim incelemeleri ve belgelenmiş politikalar gibi süreç denetimlerine yine de ihtiyaç vardır.

Savunulabilir uyumluluk için belgeleme

Denetçiler sizi mükemmel güvenlik için değil belgelenmiş makul güvenlik için puanlar. Kriptografik envanter (algoritmalar, anahtar boyutları, döndürme zamanlamaları), dosya aktarımlarının güven sınırlarını nerede geçtiğini gösteren veri akışı diyagramı ve aktarım sağlayıcınızın sertifikalarını (ISO 27001, SOC 2, HIPAA BAA kullanılabilirliği) kapsayan tedarikçi değerlendirmesi tutun. Yıllık olarak gözden geçirin. Bir ihlal meydana geldiğinde — ve gelecektir — bu belgeler 50.000 USD ceza ile 5.000.000 USD ceza arasındaki farkı yaratır.

hexatransfer.com'da deneyin — ücretsiz, hesap gerekmez, 10 GB'a kadar.

Uçtan uca şifreleme ile büyük dosyaları güvenle gönderin

Uçtan uca şifreleme ile 10 GB'a kadar dosya ücretsiz aktarın. Hesap gerekmez. Dosyalarınız yüklenmeden önce tarayıcınızda şifrelenir — başka kimse okuyamaz.

Dosya gönder