Dosya Transferleri İçin Veri Koruma Etki Değerlendirmesi
DPIA şablonları ve risk değerlendirme yöntemleri dahil dosya transferi sistemleri için veri koruma etki değerlendirmesi yürütmeye yönelik adım adım rehber.
GDPR Madde 35 kapsamındaki Veri Koruma Etki Değerlendirmesi (DPIA/VKD), işlemenin "gerçek kişilerin hak ve özgürlükleri açısından yüksek risk doğurması muhtemel" olduğu durumlarda zorunludur. Dosya transfer sistemleri için bu eşik, özel kategorideki sağlık dosyalarını veya biyometrileri büyük ölçekte aktardığınızda, çalışanları sistematik olarak izlediğinizde, çocukların verilerini işlediğinizde ya da üçüncü ülkelerde büyük hacimli kişisel veri akışlarını entegre ettiğinizde devreye girer. VKD işlemeyi belgeler, zorunluluk ve orantılılığı değerlendirir, riskleri inceler ve hafifletme önlemlerini tanımlar; tüm bunlar işleme başlamadan önce yapılmalıdır. Zorunlu olduğunda atlanması, küresel gelirin %2'sine veya 10 milyon Euro'ya kadar Madde 83(4) para cezasına kapı açar.
Bir Dosya Transfer Sistemi VKD'ye Ne Zaman İhtiyaç Duyar?
Madde 35(3), üç varsayımsal tetikleyiciyi listeler: hukuki veya önemli etkiler doğuran sistematik otomatik değerlendirme, Madde 9 kapsamındaki özel kategorilerin veya cezai verilerin büyük ölçekli işlenmesi ve kamusal alanlarda sistematik büyük ölçekli izleme. Ulusal denetim otoritelerinin çoğu bunu genişletmiştir. CNIL'in listesi (Ekim 2018, periyodik olarak güncelleniyor) şunları ekler: yenilikçi teknoloji kullanımı, farklı veri sorumlularındaki veri kümelerini birleştirme, konum veya davranış verisi işleme ve savunmasız kişilere ait verilerin işlenmesi. DICOM görüntüleme, hasta kimlikleri ve genomik dosyaları işleyen klinik araştırma platformu, birinci günden itibaren Madde 35'i tetikler.
Madde 35(7)'nin Zorunlu İçeriği
Madde 35(7) dört asgari VKD bileşeni belirtir: (a) işleme operasyonlarının ve amaçlarının sistematik açıklaması, (b) zorunluluk ve orantılılığın değerlendirilmesi, (c) veri sahibi hak ve özgürlüklerine yönelik risk değerlendirmesi, (d) güvenceleri ve uyumu gösteren risk giderme önlemleri. Her birini genişletin: (a) kapsamında veri akış diyagramları ekleyin; (b) kapsamında hukuki dayanağı alıntılayın ve daha az müdahaleci alternatiflerin işe yaramadığını kanıtlayın; (c) kapsamında riskleri olasılık ve ciddiyet açısından puanlayın; (d) kapsamında her riski somut bir teknik veya organizasyonel kontrol ile eşleştirin.
Adım 1: Dosya Transfer Akışını Uçtan Uca Açıklayın
Bir veri akış diyagramıyla başlayın. Yükleme uç noktası, istemci taraflı ön işleme, aktarım (TLS 1.3), sunucu taraflı alım, durağan şifreleme (AES-256-GCM), depolama konumu (eu-central-1), alıcıya bildirim e-postası, indirme uç noktası, alıcı tarayıcısında şifre çözme, silme tetikleyicisi (7 günlük süre sonu). Her ok için kişisel veri kategorilerini (ad, e-posta, dosya içeriği, IP, zaman damgası), aktörleri (gönderen, platform, alıcı, alt işleyiciler) ve saklama penceresini belgeleyin. Microsoft'un VKD şablonu veya CNIL'in PIA yazılımı, denetçiler tarafından kabul edilen dışa aktarılabilir kayıtlar üretir.
Adım 2: Zorunluluk ve Orantılılığı Değerlendirin
Madde 35(7)(b), işlemenin belirtilen amaç için zorunlu olup olmadığını sorar. Aynı hedef daha az veriyle karşılanabilir mi? Transfer sistemi için tipik yanıtlar şöyle: alıcı e-postası teslimat için zorunludur (yerine geçilemez). Gönderenin IP'si dolandırıcılık tespitine yardımcı olur; ancak kesinlikle zorunlu değildir; kalıcı olarak saklamak yerine 30 gün sonra silin. Dosyaları kötü amaçlı yazılım açısından taramak, imza seti dışında içerik çıkarmadığı sürece orantılıdır. Arama için gerçek zamanlı içerik dizinleme, kullanıcılar tercih etmedikçe genellikle orantısızdır. Her değerlendirmeyi değerlendirilen alternatiflerle belgeleyin.
Adım 3: Puanlamayla Risk Değerlendirmesi
5x5 matris (olasılık x ciddiyet) veya CNIL'in 4x4 PIA ölçeği kullanın. Tehditleri listeleyin: aktarım sırasında yetkisiz erişim, durağan halde yetkisiz erişim, kötü niyetli bir çalışan tarafından ihlal, yabancı makamlar tarafından zorunlu ifşa, yanlış yönlendirilmiş bağlantı aracılığıyla kazara ifşa, amacın ötesinde saklama, veri sahibi haklarını yerine getirememe. Her biri için kontroller öncesindeki inherent riski puanlayın. Yalnızca TLS 1.3 içeren bir transfer için yanlış alıcıya kazara ifşa: iş gizli dosyalar için olasılık 3 (orta) ve ciddiyet 4 (önemli). Bağlantı süresi bitimi ve erişim günlükleri sonrasında olasılık 2'ye düşer.
Adım 4: Hafifletmeleri Tanımlayın ve Belgeleyin
Her risk bir hafifletme satırı alır. Aktarımda yetkisiz erişim: mobil istemcilerde sertifika sabitlemeyle TLS 1.3 ve HSTS. Durağan halde yetkisiz erişim: KMS tarafından yönetilen ana anahtarlarla dosya başına AES-256-GCM. Zorunlu ifşa: sağlayıcının yalnızca şifreli metin tutması için istemci taraflı şifreleme, egemen sağlayıcılarla yalnızca AB barındırma (OVH, Scaleway). Yanlış yönlendirilmiş bağlantılar: parola koruma seçeneği, indirme bildirimleri, bağlantı süresi bitimi, iptal arayüzü. Saklama aşımı: varsayılan 7 günlük TTL, 30 günlüğe kadar uzatma seçeneği, belgelenmiş silme doğrulaması. Her hafifletme onu uygulayan kontrole atıfta bulunur.
VKD/DPO ve Denetim Otoritesiyle İstişare
Madde 35(2), atanmış Veri Koruma Görevlisi (VKG) varsa onunla istişareyi zorunlu kılar. VKG'nin tavsiyesi belgelenmeli ve izlenip izlenmediğine ya da neden ayrılıklar oluştuğuna dair gerekçe kayıt altına alınmalıdır. Madde 36, hafifletmelerden sonra artık risk yüksek kalmaya devam ederse denetim otoritesiyle istişareyi zorunlu kılar. CNIL, yıllık raporlarında istişare hacimlerini yayımlar: yılda yaklaşık 100-200 ön istişare; bunların %30-60'ı yeniden yapılandırma gerektiren tavsiyelere yol açmaktadır. Ön istişare tetiklendiğinde DPA yanıtı için iki ila dört ay ekleyin; bu süre canlı geçişi engeller.
Transfer Etki Değerlendirmesiyle Entegrasyon
VKD kapsamı uluslararası aktarımları içeriyorsa, Schrems II kapsamındaki Transfer Etki Değerlendirmesini ek olarak entegre edin. TEA aynı riskleri farklı bir perspektiften ele alır: üçüncü ülke hukuku, zorunlu erişim, SEM'lerin etkinliği. Yalnızca AB nesne depolaması olmasına karşın ABD CDN'i (Cloudflare, Fastly) kullanan bir dosya transfer aracı için TEA, meta verinin (IP'lerin, istek başlıklarının) ABD'deki CDN POP'larından geçip geçmediğini ve bunun aktarım teşkil edip etmediğini ele almalıdır. Mevcut EDPB rehberi aktarım sırasında yönlendirmeyi aktarım olarak değerlendirmektedir.
VKD'yi Canlı Tutmak
VKD tek seferlik bir artifakt değildir. Madde 35(11), işlemenin maddi olarak değiştiği durumlarda gözden geçirme zorunlu kılar. Dosya transfer servisi için maddi değişiklikler şunlardır: yeni alt işleyici, yeni desteklenen dosya türü, yeni kullanıcı kategorisine genişleme, mimari değişiklikler (yalnızca AB'den çok bölgeye geçiş). En az yıllık olarak gözden geçirin, inceleme tarihini ve gözden geçireni belgeleyin ve VKD'yi bir uyum kaydında versiyon kontrolüne alın. 2022'de hazırlanmış ancak mevcut sistemi yansıtmaya devam eden VKD kırmızı bayraktır.
İşe Yarayan Şablonlar ve Kaynaklar
CNIL'in ücretsiz PIA yazılımı (versiyon 3.0, 2023'te güncellendi) Madde 35(7)'ye uygun PDF VKD üretir. ICO'nun VKD şablonu ve yüksek riskli işleme için örnek VKD mevcuttur. İspanya'nın AEPD'si "Guía Práctica para las Evaluaciones de Impacto" yayımlar. ENISA'nın 2018 güvenlik önlemleri el kitabı teknik kontroller açısından bu kaynakları tamamlar. Dosya transferi için şablonu, Madde 29 Çalışma Grubunun WP248 rehberine (2017'de benimsendi, EDPB tarafından onaylandı) göre karşılaştırın. HexaTransfer gibi sağlayıcılar, müşterilerin kendi değerlendirmelerine girebileceği VKD'ye hazır belgeler (mimari diyagramlar, şifreleme özellikleri, alt işleyici listeleri) yayımlar.
VKD, denetçilerin soruşturmalarda ilk talep ettiği belgedir. Ürünü göndermeden önce yazın. https://hexatransfer.com adresinden ücretsiz, hesap gerektirmeden, 10 GB maksimumla deneyin.
Uçtan uca şifreleme ile büyük dosyaları güvenle gönderin
Uçtan uca şifreleme ile 10 GB'a kadar dosya ücretsiz aktarın. Hesap gerekmez. Dosyalarınız yüklenmeden önce tarayıcınızda şifrelenir — başka kimse okuyamaz.
Dosya gönder