Mükellef verilerini buluta taşıma fikri, çoğu mali müşavirde önce bir tereddüt yaratır: “Veriler benim büromdan çıkacak. Bu güvenli mi, KVKK açısından sorun olur mu?” Bu makul bir sorudur ve hak ettiği cevap “merak etmeyin, güvenli” değildir. Bu yazıda bulut yedeklemenin güvenliğini somut başlıklar altında ele alıyor, KVKK açısından nelere dikkat edilmesi gerektiğini ve bir hizmet sağlayıcıya hangi soruların sorulacağını anlatıyoruz.
Asıl Soru: Neye Göre Güvenli?
Bulut yedeklemenin güvenliğini tek başına değerlendirmek yanıltıcıdır. Doğru soru şudur: verilerin şu anda durduğu yere göre mi?
Tipik bir büroda mükellef verileri, kilidi mesai bitiminde kapanan bir odadaki bilgisayarda durur. Aynı odada bir harici disk, belki bir de yerel sunucu vardır. Bu düzende veriler tek bir fiziksel noktaya bağlıdır: aynı yangın, aynı su baskını, aynı hırsızlık ya da bilgisayara bulaşan aynı fidye yazılımı hepsini birden etkileyebilir.
İyi kurulmuş bir bulut yedeklemesi, veriyi bu tek noktadan çıkarır. Kritik olan “bulutta olması” değil, nasıl bulutta olduğudur. Bu da birkaç somut başlığa iner.
Şifreleme: Veri Ne Zaman Şifrelenir?
En önemli ayrım, şifrelemenin nerede başladığıdır.
Verileriniz bilgisayarınızdan çıkmadan önce şifrelenmelidir. Ristor’da veriler bilgisayarınızda AES-256 ile şifrelenir; aktarım sırasında şifreli gider ve veri merkezinde de şifreli olarak durur. Yani hattı dinleyen biri de, depolamaya fiziksel erişen biri de anlamlı bir veri görmez.
Burada dürüst olmak gerekir: şifreleme anahtarı Ristor sisteminde tutulur. Bunun pratik karşılığı, anahtarı kaybetmeniz hâlinde verilerinize erişiminizi yitirmemenizdir; karşılığında şifre çözme yetkisi tamamen sizde değildir. Bu, çoğu yönetilen yedekleme hizmetinin çalışma biçimidir ve bunu olduğu gibi söylemeyi tercih ediyoruz.
Veri Konumu ve Yurt Dışı Aktarımı
KVKK açısından en çok soru alan başlık budur, o yüzden açıkça yazalım: Ristor’da veriler Almanya’nın Frankfurt kentindeki AWS veri merkezinde, yani Avrupa Birliği sınırları içinde tutulur. Bu bir yurt dışı aktarımıdır ve bunu saklamıyoruz.
Bunun anlamı üzerine iki nokta:
Altyapı tarafı. Frankfurt bölgesi, kurumsal veri barındırmada dünyanın en yaygın kullanılan ve sertifikalı altyapılarından biridir. Fiziksel güvenliği, yedekli elektrik ve ağ altyapısıyla tek bir büronun ya da yerel bir sunucu odasının sağlayamayacağı bir dayanıklılık sunar.
Hukuki taraf. Kişisel verilerin yurt dışına aktarımı KVKK’da ayrıca düzenlenmiş bir konudur ve aydınlatma yükümlülüğünüzü ilgilendirir. Bu yazı hukuki görüş değildir; büronuzun özel durumu için değerlendirmeyi hukuk danışmanınızla yapmanız doğru olur. Ristor’un veri işleme yaklaşımının tamamını KVKK aydınlatma metnimizde yayımlıyoruz.
Bir Hizmet Sağlayıcıya Sorulacak Sorular
Hangi çözümü değerlendiriyor olursanız olun, şu soruların net cevabını isteyin. Net cevap verilemiyorsa bu da bir bilgidir.
- Veriler nerede tutuluyor? Ülke ve veri merkezi düzeyinde somut bir cevap alabiliyor musunuz?
- Şifreleme nerede başlıyor? Veri, bilgisayardan çıkmadan mı şifreleniyor, yoksa karşı tarafa ulaştıktan sonra mı?
- Anahtarı kim tutuyor? Cevap ne olursa olsun, açıkça söyleniyor mu?
- Geriye dönük ne kadar saklanıyor? Yalnız en son kopya mı, yoksa geçmiş dönemler de erişilebilir mi?
- Yedeklemenin çalıştığını nasıl anlarım? Bir aksama olduğunda haberdar ediliyor musunuz, yoksa kontrol size mi bırakılmış?
- Aboneliğim biterse verilerime ne olur? Silme süresi ve süreci yazılı mı?
- Silinmesini istersem ne oluyor? Talep kanalı belli mi?
Son iki madde çoğu zaman atlanır ama KVKK’nın verinin saklanması kadar silinmesiyle de ilgilendiğini hatırlamakta fayda var.
Ristor Bu Sorulara Ne Cevap Veriyor?
Şeffaflık adına, yukarıdaki soruların kendi cevaplarımızı bir arada veriyoruz:
- Konum: Frankfurt, Almanya (Avrupa Birliği), AWS veri merkezi.
- Şifreleme: Veriler bilgisayarınızdan çıkmadan AES-256 ile şifrelenir; aktarımda ve depolamada şifreli kalır. Anahtar Ristor sisteminde tutulur.
- Arşiv: Son 30 gün günlük, son 12 ay aylık, son 10 yıl yıllık kopyalar; VUK ve TTK’nın öngördüğü saklama sürelerine uygun bir geçmiş.
- Bilgilendirme: Bir gün yedek alınamazsa aynı gün e-postayla haber verilir; ayrıca haftalık özet gönderilir. Bir önceki yedeğiniz her zaman güvendedir.
- Abonelik biterse: Yedekleriniz 60 gün korunur, bu sürenin sonunda kalıcı olarak silinir. 60 gün içinde yenileme yaparsanız veriler kaldığı yerden devam eder.
- Erken silme: 60 günü beklemeden verilerinizin kalıcı silinmesini isterseniz
iletisim@ristor.com.tradresine yazmanız yeterlidir.
Fidye yazılımına karşı anomali tespiti ve eski yedeklerde silme durdurma dâhil tüm yaklaşımı veri güvenliği sayfamızda ayrıntılı anlatıyoruz.
Fidye Yazılımı Boyutu
KVKK açısından veri kaybı da bir güvenlik ihlalidir. Bu yüzden bulut yedeklemeyi değerlendirirken fidye yazılımı senaryosunu ayrıca düşünmek gerekir.
Yedeğin büro dışında durması ilk korumadır; büronuzdaki her şey kilitlense bile buluttaki kopya etkilenmez. Ancak yalnızca kopyayı buluta atmak tek başına yetmez: şifrelenmiş dosyalar buluta yedek diye yüklenirse, sağlam kopyaların üzerine yazılabilir. Ristor’da olağandışı ani veri değişikliği fark edildiğinde işaretlenir ve eski yedeklerde silme işlemi durdurulur. Senaryonun tamamını fidye yazılımı muhasebe bürosuna bulaşırsa ne olur yazımızda anlattık.
Özet
“Bulut güvenli mi?” sorusunun cevabı çözümden çözüme değişir. Değerlendirmeyi soyut bir güven duygusuyla değil, somut başlıklarla yapın: şifreleme nerede başlıyor, veriler hangi ülkede duruyor, geriye dönük ne kadar saklanıyor, aksama olduğunda haber veriliyor mu ve abonelik bittiğinde ne oluyor. Bu soruların cevabını açıkça verebilen bir hizmet, verinin tek bir odadaki bilgisayarda durduğu düzenden çoğu senaryoda daha güvenlidir.
Zirve verilerinizin nasıl otomatik yedeklendiğini Zirve Yedekleme sayfamızda inceleyebilir, büronuza özel teklif için teklif formunu doldurabilirsiniz.