8 dk

GDPR veri yerleşimi kontrolleri vaat değil, kanıt gerektirir

Yapay zeka uygulaması verilerinin, yedeklerin, destek erişiminin ve alt işleyenlerin gerçekte nerede çalıştığını kanıtlayan GDPR veri yerleşimi kontrollerini öğrenin.

GDPR veri yerleşimi kontrolleri vaat değil, kanıt gerektirir

AB bölgesi seçicisi faydalıdır, ancak kişisel verilerin o bölgede kaldığını kanıtlamaz. Alıcıların her kopyayı ve ona erişebilen herkesi izlemesi gerekir: canlı veritabanı, nesne depolama, günlükler, yedekler, model sağlayıcısı istekleri, telemetri ve destek oturumları. Yollardan biri vaat edilen sınırı aşarsa, veri yerleşimi iddiasının arkasında bir aktarım mekanizması ve kanıt bulunmalıdır.

Bu yüzden GDPR veri yerleşimi kontrolleri, uygulanabilir olgular zinciri olarak değerlendirilmelidir. Konsol ekran görüntüsü bir ayarı gösterir. Ayarın neleri kapsadığını, yöneticinin bunu geçersiz kılıp kılamayacağını veya olay sırasında ne olduğunu göstermez. Satın alma ekibi, her önemli iddia için sözleşmesel taahhüt, sistem açıklaması ve tekrarlanabilir test istemelidir.

Bu makale, yapay zeka uygulama oluşturucularını değerlendiren alıcılara pratik bir standart sunar. Belirli bir aktarım, yargı alanı veya risk profili için hukuk danışmanlığının yerine geçmez.

Bölge sabitleme her veri sınıfını tanımlamalıdır

Bölge sabitleme, tedarikçi hem coğrafi sınırı hem de kapsadığı verileri tanımladığında güvenilirdir. “AB'de barındırma”, birincil veritabanının Frankfurt'ta bulunması ama istemlerin başka yerdeki bir model uç noktasına gitmesi, günlüklerin küresel analiz hizmetine düşmesi ve yedeklerin bölgeler arasında çoğaltılması anlamına gelebilir. Tedarikçi veri akışını eşleştirmeden etiket pek bir şey anlatmaz.

Her veri sınıfı için izin verilen ülkeyi veya ülkeler kümesini belirten bir veri konumu çizelgesi isteyin. Çizelge en azından uygulama kayıtlarını, yüklenen dosyaları, istemleri ve model yanıtlarını, gömmeleri, sırları, kimlik doğrulama verilerini, günlükleri, metrikleri, izleri, çökme raporlarını, destek eklerini ve yedekleri kapsamalıdır. Ayrıca “AB”nin AB'yi mi, daha geniş AEA'yı mı yoksa başka ülkeleri içeren tedarikçi tanımlı bir grubu mu ifade ettiğini belirtmelidir.

Kontrolün kapsamı açık olmalıdır. Seçilen bölge oluşturucu çalışma alanına, oluşturulan uygulamanın üretim çalışma zamanına mı, yoksa ikisine birden mi uygulanır? Önizleme ortamlarını, dal dağıtımlarını, geçici derleme çalışanlarını, kuyrukları, önbellekleri, arama dizinlerini, içerik dağıtım önbelleklerini ve felaket kurtarma kopyalarını kapsar mı? Bir uygulama oluşturucu bitmiş veritabanını bir bölgede tutarken kaynak kodunu, istemleri ve derleme çıktısını başka bir yerde işleyebilir.

Tedarikçiden istisnaları yazılı olarak belirtmesini isteyin. Alıcı veriyi, amacı, varış yerini, saklama süresini ve güvenceyi anlıyorsa dar bir istisna yönetilebilir. Tanımsız “operasyonel veriler küresel olarak işlenebilir” hükmü ise amacı boşa çıkarır; operasyonel veriler çoğu zaman kullanıcı tanımlayıcıları, istek yolları, istem parçaları ve hata yükleri içerir.

En iyi kanıt üç katmanı birleştirir. Sözleşme veya sipariş formu taahhüt edilen bölgeyi ve değişiklik sürecini adlandırır. Mimari belgeler her veri sınıfını bir hizmete ve konuma eşler. API yanıtı ya da dağıtım kaydı gibi teknik kayıt ise alıcının kendi kiracısı için ayarı kanıtlar.

Örneğin, tedarikçiden kararlı biçime sahip bir kiracı kaydı üretmesini isteyin:

{
  "tenant_id": "acme-eu",
  "workspace_region": "eu-central",
  "runtime_region": "eu-central",
  "backup_regions": ["eu-central", "eu-west"],
  "support_access_policy": "eea_only",
  "effective_at": "2026-07-01T00:00:00Z"
}

Adlar ürüne göre değişecektir. Yararlı olan, kaydın her şeyi tek bir yeşil “AB” rozeti altında toplamak yerine çalışma alanını, çalışma zamanını, yedeklemeyi ve destek politikasını ayırmasıdır. Bu değerleri kimin değiştirebileceğini, alıcının değişikliği algılayıp algılayamayacağını ve taşıma sonrasında mevcut kopyalara ne olacağını sorun.

Yedeklerin ayrı bir veri yerleşimi taahhüdüne ihtiyacı vardır

Yedekler açık bir konum, saklama, silme ve geri yükleme politikasına uymalıdır. Ayrı altyapıları, erişim yolları ve ömürleri olan ayrı kopyalardır. Yalnızca “beklemedeki müşteri verilerinin” nerede bulunduğunu vaat eden bir tedarikçi, yedek kasalarını, anlık görüntülerini veya felaket kurtarma kopyalarını aynı sınıra bağlamamış olabilir.

Veritabanı anlık görüntüleri, nesne sürümleri, çoğaltılmış birimler, yapılandırma yedekleri ve sağlayıcı tarafından yönetilen kurtarma kopyaları dahil her yedek kopyanın nerede tutulduğunu sorun. Tedarikçiden çoğaltmanın tek ülkede mi kaldığını, AEA ülkeleri arasında mı ilerlediğini yoksa üçüncü ülkeye mi geçtiğini belirtmesini isteyin. Kullanılabilirlik mimarisi ikinci bir bölgeyi haklı çıkarabilir, fakat o ikinci konumu önemsiz hale getirmez.

Saklama yanıtları sayılar ve olaylar içermelidir. Satın alma ekibi olağan yedek saklama süresini, daha uzun arşiv katmanını, süresi dolan ortamın kurtarılamaz hale gelmesine kadar geçen zamanı ve sözleşme sona erdikten sonra yedeklerin nasıl ele alındığını edinmelidir. “Politikaya göre silinir” test edilemez. Günlük kurtarma noktalarının belirli süre sonra sona erdiğini, feshedilmiş kiracı yedeklerinin erişilemez hale gelip belirli takvimde eskidiğini söyleyen bir çizelge test edilebilir.

Mantıksal silme ile fiziksel sürenin dolması farklıdır. Silinen kayıt, o kurtarma noktası sona erene kadar şifreli yedekte kalabilir. Bu, belgelenmiş saklama tasarımıyla uyumlu olabilir; ancak tedarikçi olağan geri yüklemenin silinen veriyi sessizce yeniden etkinleştirmesini nasıl önlediğini açıklamalıdır. Olgun geri yükleme süreçleri silme işaretlerini yeniden uygular veya sistem hizmete dönmeden önce geri yükleme sonrası uzlaştırma ister.

Hassas ayrıntıları çıkarılmış yakın tarihli bir geri yükleme testi belgesi isteyin. Kaynak yedek bölgesini, geri yükleme hedefini, ilgili kişileri veya hizmet rollerini, onay kaydını ve geri yüklenen kopyanın imhasını belirtmelidir. Genel felaket kurtarma politikası, birinin politika yazdığını kanıtlar. Geri yükleme kaydı ise işletim sürecinin kopyanın nereye gittiğini bildiğini kanıtlar.

Şifreleme konum sorusunu ortadan kaldırmaz. Özellikle anahtarlar ve yönetim rolleri ayrıldığında riski azaltabilir, ancak üçüncü ülkedeki yedek yine de geçerli mekanizma ve değerlendirme gerektiren bir aktarım olabilir. Satın alma ekibi anahtar sahipliğini, anahtar konumunu, geri yükleme izinlerini ve sağlayıcı personelinin kurtarma sırasında açık metne erişip erişemediğini kaydetmelidir.

Alt işleyen listesi gerçek zinciri açıklamalıdır

Yararlı bir alt işleyen kaydı, her şirketi amaca, veri kategorisine, işleme konumuna ve aktarım dayanağına bağlar. Logo veya tüzel ad listesi envanterdir; alıcının verilerinin nasıl hareket ettiğini açıklamaz. Yapay zeka uygulama oluşturucuları genellikle bulut barındırma, model sağlayıcıları, gözlemlenebilirlik hizmetleri, e-posta teslimi, kimlik doğrulama, müşteri desteği ve kötüye kullanım izlemeye dayanır. Her rol farklı bir veri dilimini görebilir.

GDPR Madde 28, işleyenin başka bir işleyen atamadan önce özel ya da genel yazılı yetki almasını gerektirir. Genel yetki altında işleyen, veri sorumlusunun itiraz edebilmesi için planlanan eklemeleri veya değişiklikleri veri sorumlusuna bildirmelidir. Satın alma ekibi bu kuralı işletim gereksinimine dönüştürmelidir: kararlı kayıt, alıcının izlediği kanaldan önceden bildirim, belirlenmiş bildirim süresi ve açıklanmış itiraz süreci.

Kayıt, her alt işleyen için şu beş noktayı yanıtlamalıdır:

  • Veriyi alan veya veriye erişebilen tüzel kişilik
  • Hizmet ve dar işleme amacı
  • Kişisel veri kategorileri ve etkilenen ürün özellikleri
  • Depolama ve uzaktan erişim ülkeleri
  • Uygulanan aktarım mekanizması ve sonraki alt işleyen yolu

Bir model hizmeti için “bulut altyapısı” ifadesini konum olarak kabul etmeyin. İstemlerin model sağlayıcısına gönderilip gönderilmediğini, sağlayıcının bunları saklayıp saklamadığını, insanların inceleme yapıp yapamayacağını ve alıcının sağlayıcıyı devre dışı bırakıp bırakamayacağını ya da uç nokta seçip seçemeyeceğini sorun. Oluşturucu model karışımı kullanıyorsa yönlendirme mantığı önemlidir: seçilen proje bölgesi, yönlendirme katmanının onaylanmamış bir uç noktaya gönderdiği isteği kontrol edemez.

Değişiklik bildirimi, değişiklik yürürlüğe girmeden ulaşmalıdır. Bildirimsiz değişebilen web sayfası, satın alma ekibini sürekli elle izleme yapmaya zorlar. Sözleşme dili bildirimin hangi bilgileri içerdiğini ve haklı itirazdan sonra ne olacağını söylemelidir. Tedarikçinin tedarik zincirinin hiç değişmeyeceğini vaat etmesi gerekmez, ancak alıcının veri akmaya başlamadan önce yeni aktarımı değerlendirecek zamana ihtiyacı vardır.

İnceleme sırasında tedarikçiden üç unsuru uzlaştırmasını isteyin: herkese açık kaydı, DPA ekini ve güncel mimari veya veri akış şemasını. Tedarikçi geçişinden sonra adlar ve konumlar belgeler arasında sıkça ayrışır. Uyumsuzluk otomatik olarak kontrolün başarısız olduğu anlamına gelmez, ancak tedarikçi sorunu çözene kadar alıcının güvenilir kaydı olmadığı anlamına gelir.

DPA, ayarları yükümlülüklere dönüştürmelidir

Veri işleme sözleşmesi, satın alınan hizmete uygulanan işleme talimatlarını, güvenlik görevlerini, silme şartlarını, denetim haklarını ve alt işleyen kontrollerini belirtmelidir. Ürün belgeleri özelliği açıklayabilir; tedarikçinin bu alıcıya vaat ettiklerini DPA ve sipariş belgeleri belirler.

GDPR'nin Madde 28(3)'ü, veri sorumlusu ile işleyen arasındaki sözleşmenin kapsaması gereken unsurları listeler. Bunlar konu ve süreyi, nitelik ve amacı, kişisel veri türlerini, veri sahibi kategorilerini, gizliliği, güvenlik yardımını, silme veya iade işlemlerini ve uyumu kanıtlamak için gereken bilgileri içerir. Avrupa Veri Koruma Kurulu'nun 07/2020 sayılı Kılavuzu önemli bir uyarı ekler: işleme sözleşmesi yalnızca GDPR'yi tekrar etmemelidir. Gereksinimlerin nasıl karşılanacağını ve gereken güvenlik düzeyini somut biçimde açıklamalıdır.

Bu somutluk veri yerleşimi için önemlidir. Alıcının seçtiği bölgeleri, kapsanan ortamları, onaylı uzaktan erişim ülkelerini, yedek konumlarını ve onaylı alt işleyenleri tanımlayan bir çizelge ekleyin. Tedarikçinin bu konumları, üzerinde anlaşılan bildirim veya değişiklik süreci olmadan önemli ölçüde genişletemeyeceğini belirtin. Satış materyali “yalnızca AB” diyorsa, fakat DPA tedarikçinin veya bağlı kuruluşlarının faaliyet gösterdiği her yerde işlemeye izin veriyorsa çelişki halinde sözleşme geçerlidir.

Rol dağılımını da inceleyin. Alıcının talimatlarıyla yalnızca hizmet sunmak için kullanılan müşteri içeriğinde tedarikçi genellikle işleyen olarak hareket eder. Tedarikçi faturalama, hesap güvenliği, dolandırıcılığı önleme veya kendi yasal yükümlülükleri için ayrı veri sorumlusu rolü ileri sürebilir. Her ayrı amacı peşinen reddetmeyin. Tedarikçiden bu amaçları, veri kategorilerini, hukuki dayanağı, saklama süresini ve paylaşımı, tüm hizmet verilerini kullanmak için geniş bir hakkın içine saklamak yerine açıklamasını isteyin.

Yapay zeka eğitimi için açık bir hüküm gerekir. Tedarikçinin veya model sağlayıcısının istemleri, uygulama verilerini, kaynak kodunu ya da çıktıyı genel modelleri eğitmek veya geliştirmek için kullanıp kullanmadığını sorun. Yanıt hayırsa bu kısıtlamayı DPA'ya veya geçerli ürün şartlarına koyun ve alt işleyenlere de uygulayın. Yanıt ayara bağlıysa varsayılanını, yöneticisini, kapsamını ve denetim izini kaydedin.

Denetim dili, çok kiracılı tesise sınırsız erişim istemeden kullanılabilir kanıt üretmelidir. Bağımsız güvence raporları, sızma testi özetleri, güvenlik belgeleri ve hedefli yazılı yanıtlar rutin incelemeleri karşılayabilir. Bu materyaller önemli kaygıyı çözmediğinde veya olay kontrolü şüpheli hale getirdiğinde alıcının ek bilgiye ya da orantılı denetime ulaşma yolu kalmalıdır.

SCC'ler aktarımın yalnızca sözleşmesel bölümünü çözer

Oluşturmadan önce veri yerleşimini planlayın
Aracıların uygulamayı oluşturmasından önce veri konumlarını ve dağıtım kısıtlarını tanımlamak için planlama modunu kullanın.

Standart Sözleşme Maddeleri, Madde 46 kapsamında aktarım aracı sunabilir; ancak imzalanmaları her aktarımın hukuka uygun veya yeterince korunan olduğunu kanıtlamaz. Alıcılar doğru modülü seçmeli, ekleri tamamlamalı, sonraki aktarımları eşlemeli ve maddelerin varış yeri ile veri için pratikte işe yarayıp yaramadığını değerlendirmelidir.

Avrupa Komisyonu'nun 2021 SCC'leri tarafların rollerine göre dört modül kullanır. AEA'daki müşterinin AEA dışındaki işleyene veri göndermesi tipik olarak Modül 2'yi kullanabilir. İşleyenin üçüncü ülkedeki alt işleyene veri göndermesi Modül 3 gerektirebilir. Doğru seçim kimin dışa aktardığına, kimin içe aktardığına ve içe aktaranın bu işleme için zaten GDPR'ye tabi olup olmadığına bağlıdır. Bu nedenle hukuk danışmanı zinciri doğrulamalı, Modül 2 her sözleşmeye yapıştırılmamalıdır.

Tamamlanmış ekler kanıttır. Tarafları, veri sahiplerini, veri kategorilerini, hassas verileri ve güvenceleri, aktarım sıklığını, amacı, saklama süresini, yetkili denetim makamını, teknik ve organizasyonel önlemleri ve alt işleyenleri adlandırmalıdır. Boş ekler, “tüm müşteri verileri” gibi genel açıklamalar veya ayrıntıları sonra doldurma vaadi, maddeleri gerçek hizmetten koparır.

EDPB'nin 01/2020 sayılı Tavsiyeleri altı adımlı yaklaşım sunar: aktarımları bilmek, aktarım aracını belirlemek, üçüncü ülkenin hukukunu veya uygulamasını değerlendirmek, gerektiğinde ek önlemler almak, resmî adımları tamamlamak ve uygun aralıklarla yeniden değerlendirmek. Tavsiyeler, üçüncü ülkeden uzaktan erişimi de aktarım sayar. Depolama haritasına odaklanan alıcıların kaçırdığı nokta budur.

Aktarım etki değerlendirmesi, genel bir hukuk notu olmak yerine hizmete uymalıdır. İçe aktaranı ve varış yerini, etkilenen verileri ve kişileri, erişim yollarını, uygulanabilir hukuk ve uygulamaları, kamu erişimi riskini, sonraki aktarımları ve ek önlemleri tanımlamalıdır. Değerlendirmeyi kimin onayladığını ve hangi değişikliğin yeni incelemeyi tetikleyeceğini kaydedin.

Şifreleme ancak tasarımı erişim riskini ele alıyorsa yardımcı olur. Hizmet, varış ülkesindeki destek çalışanı veya model uç noktası için istemleri çözmek zorundaysa aktarım sırasındaki şifreleme, bu alıcının veriyi okumasını engellemez. Yararlı ek önlemler; sıkı erişim ayrımı, alıcının yeniden tanımlama verisinden yoksun olduğu durumlarda takma adlandırma, verinin kapalı kalabildiği iş yükleri için müşteri denetimli anahtarlar, erişim günlükleri ve hukuken mümkün olduğunda itiraz veya bildirim sözleşmesi yükümlülüklerini içerebilir.

Yeterlilik kararı, bir varış yeri için hukuki yolu değiştirebilir; ancak varış yerini bilme veya işleyeni kontrol etme ihtiyacını kaldırmaz. Satın alma ekibi tedarikçiden hangi aktarımların yeterlilik kararına, hangilerinin SCC'lere ya da başka mekanizmaya dayandığını açıklamasını istemelidir. Yanıt, tedarikçinin “GDPR'ye uyduğu” yönündeki genel cümlede değil, aktarım envanterinde yer almalıdır.

Destek erişimi, operatörün bulunduğu yerde işlemedir

Veritabanı AB bölgesinden hiç çıkmasa bile, AEA dışından uzaktan destek erişimi operatör kişisel verileri görebiliyorsa veri aktarımıdır. Destek konumunu, yetkilendirmeyi ve oturum kanıtlarını veri yerleşimi kontrolleri sayın. Depolama konumu ile insan erişimi konumu farklı soruları yanıtlar.

Tedarikçiden rutin desteği ayrıcalıklı mühendislik erişiminden ayırmasını isteyin. İlk seviye temsilci hesap meta verilerine ihtiyaç duyabilir, üretim içeriğine değil. Nöbetçi mühendis ciddi olay sırasında geçici erişime ihtiyaç duyabilir. Kontrol her role ihtiyaç duyduğu en az veriyi ve en kısa süreyi vermeli, üretim erişimi için daha güçlü onay istemelidir.

Satın alma ekibi ülke listesi olmayan “küresel, vardiyalı destek” yerine adlandırılmış erişim konumları veya uygulanabilir bölge politikası istemelidir. Tedarikçi, üretim erişimi alabilen çalışanları, bağlı kuruluşları ve yüklenicileri; çalıştıkları ülkeleri ve AEA dışındaki her yol için aktarım mekanizmasını açıklamalıdır. Acil erişim konum kısıtını geçersiz kılabiliyorsa tetikleyiciyi, onaylayanı, süreyi ve alıcıya bildirimi belgeleyin.

Onaydan önce veya kavram kanıtı sırasında destek erişimi testi yapın:

  1. Sözleşmedeki AB bölgesinde test kiracısı oluşturun ve benzersiz sentetik müşteri kaydı ekleyin.
  2. Normalde inceleme gerektirecek destek kaydı açın, ancak kaydı bilete yapıştırmayın.
  3. Tedarikçiden erişim talebini, onaylayanı, operatör ülkesini, verilen rolü ve sona erme zamanını göstermesini isteyin.
  4. Oturum günlüğünün hassas içeriği günlüğe kopyalamadan kiracıyı, işlemi, zaman damgasını ve nedeni kaydettiğini doğrulayın.
  5. Erişimi kaldırın, ardından rolün veya oturumun artık kiracıya erişemediğini gösteren kanıt isteyin.

İnceleme testi yeni bir risk yaratmamalı; bu yüzden sentetik veri kullanın. Beklenen çıktı küçük bir kanıt paketidir: bilet tanımlayıcısı, onay olayı, geçici yetki, oturum denetim kayıtları ve erişim kaldırma olayı. Tedarikçi paylaşımlı hizmette canlı test yapamıyorsa yakın tarihli, gizlenmiş örnek ve belgelenmiş kontrole bağlı bir inceleme isteyin.

Acil durum erişimi de aynı titizlikle incelenmelidir. Hizmeti geri yüklemek için normal onayı atlayabilir, ancak kimlik doğrulamayı, günlük kaydını, süre sonunu ve sonradan incelemeyi asla atlamamalıdır. Tedarikçinin personelin acil rolleri sıradan hata ayıklama için kullanmasını nasıl engellediğini ve alıcının bu erişimden nasıl haberdar olduğunu sorun.

Varsayılan olarak ekran kaydı istemeyin. Kayıtlar kişisel verilerin ve kimlik bilgilerinin başka zengin kopyasını oluşturabilir. Yapılandırılmış denetim olayları daha az riskle daha iyi kanıt verir: kimin hangi kiracıya, hangi ülkeden, hangi bilet kapsamında, hangi rolle, ne kadar süre eriştiği ve hangi işlem kategorilerini yaptığı.

Kanıt değişiklikler ve olaylar karşısında da geçerli kalmalıdır

Prototipin ötesine geçin
Koder.ai, satın alma ekibinin değerlendirdiği uygulama için dağıtım, barındırma ve özel alan adlarını destekler.

Satın alma ekibi kanıtları sorumlusu, tarihi, kapsamı ve yenileme tetikleyicisiyle toplamalıdır. Satış incelemesindeki özenli yanıt, tedarikçi model sağlayıcısı eklediğinde, destek ekibini taşıdığında, yedekleme tasarımını değiştirdiğinde veya yeni bölge açtığında güncelliğini yitirir. Kanıt yönetimi karar sonrasında yapılan dosyalama değil, kontrolün parçasıdır.

Onay kaydında kontrol-kanıt matrisi kullanın. Her girdiye dört alan verin: kontrol iddiası, sözleşme kanıtı, teknik kanıt ve yenileme tetikleyicisi.

  1. Onaylı çalışma alanı ve çalışma zamanı bölgeleri için sipariş formunu ve konum çizelgesini, kiracı bölge kaydı ve veri akışı haritasıyla birlikte saklayın. Bölge veya mimari değişikliğinden sonra yenileyin.
  2. Yedek konumları için yedekleme ve silme çizelgesini geri yükleme test kaydıyla eşleştirin. Yedekleme sağlayıcısı veya felaket kurtarma değişikliğinden sonra yenileyin.
  3. Onaylı alt işleyen zinciri için DPA yetkilendirme hükmünü mimariyle uzlaştırılmış kayıtla eşleştirin. Ekleme veya değişiklik bildirimi sonrasında gözden geçirin.
  4. Üçüncü ülke aktarımları için SCC'leri veya yeterlilik referansını aktarım envanteri ve değerlendirmeyle eşleştirin. Varış yeri, hukuk veya erişim değişikliğinden sonra gözden geçirin.
  5. Destek konumu için destek erişim çizelgesini onay, oturum ve erişim kaldırma günlükleriyle eşleştirin. Destek ülkesi veya rol değişikliğinden sonra yenileyin.

Her satırı iki taraftan bir kişiye atayın. Tedarikçi sorumlusu değişiklik ve kanıt taleplerini yanıtlar. Alıcı sorumlusu bildirimin gizlilik, güvenlik, mühendislik veya hukuk incelemesi gerektirip gerektirmediğine karar verir. Hesap verebilir inceleyeni olmayan ortak posta kutusu, işletim kontrolü değildir.

Bildirim eşikleri tanımlayın. Yalnızca hizmet durumu e-postası gönderen yeni alt işleyen, istemleri alan model sağlayıcısından daha hafif inceleme gerektirebilir. Yeni yedek ülkesi, genişletilmiş destek konumu, eğitim kullanımındaki değişiklik veya sözleşmedeki bölgenin geçersiz kılınması, alıcı değerlendirmeyi tamamlayana kadar yeni hassas dağıtımı durdurmalıdır.

Olay kanıtları, veri yerleşimi sınırının korunup korunmadığını göstermelidir. Tedarikçinin olay sürecinin ilgili bölge yapılandırmasını, yönetimsel değişiklikleri, destek erişimini, dışa aktarma olaylarını ve alt işleyen katılımını korumasını isteyin. DPA bildirim görevi ve iş birliği şartlarını belirlemeli, olay runbook'u ise etkilenen verilerin nerede saklandığını ve görüntülendiğini yanıtlayabilecek kayıtları tanımlamalıdır.

Sertifikalar bu dosyayı destekleyebilir, ancak hizmete özgü yanıtların yerine geçmez. Güvence raporu erişim yönetimini ve yedek kontrollerini test ederken bir kiracının satın aldığı kesin bölgeler hakkında hiçbir şey söylemeyebilir. Raporun kapsamını ve istisnalarını kontrol satırına eşleyin, ardından kalan boşluğu sözleşme veya kiracı kanıtıyla kapatın.

Gereksinimler test edilebilir yanıtlar üretmelidir

Kaynak kodu taşınabilir tutun
Onaylı barındırma tasarımınız platform dışındaki altyapıyı gerektirdiğinde oluşturulan kaynak kodunu dışa aktarın.

Veri yerleşimi gereksinimlerini, tedarikçinin evet, hayır veya uygulanamaz diyerek adlandırılmış belge ekleyebileceği şekilde yazın. Geniş sorular geniş güvenceler davet eder. “GDPR yaklaşımınızı açıklayın” sorusu birkaç özenli sayfa ve neredeyse hiç onay kanıtı üretir. Veriye, konuma, davranışa ve ispata bağlı gereksinim boşlukları hızla açığa çıkarır.

Barındırma için uygulanabilir gereksinim şöyledir: “Tedarikçi, üretim müşteri içeriğini, istemleri, oluşturulmuş kaynak kodunu ve kimlik doğrulama kayıtlarını yalnızca Çizelge A'da listelenen ülkelerde saklayacak ve işleyecektir; Çizelge B'de listelenen aktarımlar istisnadır.” Çizelgeler cümle kadar önemlidir. Çizelge A onaylı sınırı tanımlar. Çizelge B, tarafları başka yerde saklı genel bir hakka güvenmek yerine istisnayı adlandırmaya zorlar.

Ayrı kontroller için ayrı gereksinimler kullanın. Aşağıdaki istemler RFP veya güvenlik ekinde iyi çalışır:

  • Kiracının seçtiği bölgeyi devralmayan her hizmet bileşenini, verisi, ülkesi, amacı ve saklama süresiyle listeleyin.
  • Personelin üretim içeriğine erişebileceği tüm ülkeleri belirleyin ve bu erişim için onay ile günlük standardını ekleyin.
  • Her yedek ve felaket kurtarma konumunu, saklama süresini, silme olayını ve izin verilen geri yükleme hedefini belirtin.
  • Güncel alt işleyen kaydını sağlayın; hangi kuruluşların istemleri, kaynak kodunu, uygulama kayıtlarını veya destek eklerini alabileceğini işaretleyin.
  • Her üçüncü ülke aktarımını yeterlilik kararına, SCC modülüne veya dayanılan başka mekanizmaya eşleyin; değerlendirme sahibini ve inceleme tarihini verin.

Mimarinin makul biçimde karşılayamayacağı mutlak ifadelerden kaçının. “Hiçbir veri Almanya'dan çıkmaz” ifadesi, alıcının yurt dışındaki kendi yöneticisine e-posta teslimini veya yetkili kullanıcının seyahatteyken uygulamayı okumasını istemeden yasaklayabilir. Gereksinimin tedarikçi denetimindeki depolama ve işlemeyi mi, ağ geçişini mi, alıcının kullanıcılarının erişimini mi yoksa hepsini mi kapsadığını tanımlayın. Kesinlik korumayı güçlendirir; çünkü herkes ihlali belirleyebilir.

Anketi yayımlamadan önce zorunlu kontrolleri tercihlerden ayırın. Yalnızca AB'den destek erişimi zorunluysa bunu belirtin ve çelişen tasarımı reddedin. Tercihse, aktarım aracı ve güvenceleriyle belgelenmiş üçüncü ülke yolunu değerlendirin. Alıcılar her soruyu “kritik” diye etiketleyip ticari müzakerede yarısından vazgeçtiğinde tedarikçiler güvenilmez yanıtlar verir.

Kanıtın güncelliğini isteyin. Mimari şemalar ve alt işleyen kayıtları yürürlük tarihi taşımalıdır. Sözleşme ekleri kapsadıkları hizmet sürümünü veya teklifi belirtmelidir. Operasyonel örnekler kullanımdaki kontrolden gelmeli, kullanımdan kaldırılmış sistemden değil. Değişebilen kanıtlar için son kullanma tarihi veya olaya dayalı inceleme belirleyin; kalıcı imzalı şartlar ise değiştirilene kadar dosyada kalır.

Son olarak, çelişkileri açık hale getirin. Tedarikçi, her yanıtın premium katmana, isteğe bağlı yapılandırmaya, müşteri işlemine veya planlanan özelliğe bağlı olup olmadığını belirtmelidir. Böylece satın alma ekibi ön koşulu siparişe koyabilir ve uygulama sorumlusuna devredebilir. Ayara bağlı kontrol, hiç kimse ayarı kimin açacağını bilmiyorsa başarısız olur.

Satış dilini değil, iddiayı puanlayın

Alıcı, her önemli veri yolunun üç kanıt biçimine sahip olup olmadığını sorarak veri yerleşimi hazırlığını puanlayabilir: bağlayıcı vaat, güncel sistem açıklaması ve kiracıya özgü veya yakın tarihli operasyonel kanıt. Bir katmanın eksikliği, tedarikçinin “GDPR uyumlu” olup olmadığı hakkında belirsiz tartışma yerine net takip sorusu oluşturur.

Dört karar durumu kullanın:

  • Doğrulandı: Kanıtlar birbiriyle uyumludur, satın alınan hizmeti kapsar ve yenileme süreci vardır.
  • Koşullu onaylandı: Sınırlı boşluğun sorumlusu, son tarihi ve telafi edici kontrolü vardır.
  • Kısıtlandı: Hizmet yalnızca tanımlı, daha düşük riskli kullanım durumuna uyan verileri işleyebilir.
  • Reddedildi: Önemli aktarım veya erişim yolu bilinmiyor, sınırsız kalıyor ya da alıcının gereksinimine aykırı biçimde sözleşmeyle izin veriliyor.

Bu yaklaşım ayrıca iki kötü satın alma alışkanlığını önler. İlki, Avrupa dışında personeli olduğu için, bu personel alıcının ortamına erişemese bile her küresel tedarikçiyi reddetmektir. İkincisi ise model yönlendirmesini veya destek erişimini kontrol etmeden “AB'de barındırılan” ürünü onaylamaktır. Yargı alanı ayak izi bağlamdır. Riski gerçek veri akışları ve uygulanabilir kontroller belirler.

Puanı satın alınan tam sürüme ve yapılandırmaya uygulayın. Güvenlik sunumunda açıklanan kurumsal kontroller ücretsiz veya self servis katmanda bulunmayabilir. Bölge seçimi yalnızca barındırılan üretime uygulanırken önizlemeler veya oluşturucu çalışma alanı varsayılan konumu izleyebilir. Onaylı tasarımın yöneticilerin dağıtabileceği yapıyla eşleşmesi için ön koşulları, plan kısıtlarını ve ayarları sipariş formuna kaydedin.

Koder.ai, uygulamaları farklı ülkelerdeki AWS altyapısında çalıştırabilir; yine de alıcı, seçilen ülkenin, kapsanan bileşenlerin ve erişim yollarının kanıt paketinde görünmesini istemelidir. Ürün yeteneği konuşmayı başlatır, satın alma kanıtı onu sonuçlandırır.

Kişisel veriler hizmete girmeden önce gerekli olan kontrol için yol haritası vaadini kabul etmeyin. Yol haritası gelecekte yeniden değerlendirmeyi destekleyebilir. Özellik mevcut olana ve tedarikçi onu bağlayıp açıklayıp gösterebilene kadar iş yükünü kısıtlayın veya başka tasarım seçin.

Onay kaydı pazarlama hükmüyle değil, kalan riskle bitmelidir. İzin verilen her sınır ötesi erişimi, hukuki yolu, açığa çıkan veriyi, ek önlemleri ve bunu kabul eden kişiyi adlandırın. Bu kayıt gizlilik ekiplerine savunabilecekleri, mühendislere de gerçekten işletebilecekleri bir sınır verir.

SSS

AB'de barındırma, bir yapay zeka uygulama oluşturucusunu otomatik olarak GDPR uyumlu yapar mı?

Hayır. AB'de barındırma, veri akışının yalnızca bir bölümünü ele alır. GDPR yükümlülükleri ayrıca amaç, güvenlik, saklama süresi, işleyen sözleşmesi, veri sahibi hakları ile aktarımları ve uzaktan erişimi kapsar. Bölge etiketini uyumluluk sertifikası saymak yerine gerçek yapılandırmayı ve sözleşmeyi doğrulayın.

AEA dışından uzaktan destek erişimi veri aktarımı sayılır mı?

Üçüncü ülkedeki bir kişi AEA'da saklanan kişisel verileri görebiliyorsa bunu aktarım olarak değerlendirin. Operatörün bulunduğu ülkeleri, aktarım mekanizmasını, onay kontrollerini, oturum günlüklerini ve erişimin sona ermesini sorun.

AB bölgesi ayarı neleri kapsamalıdır?

Oluşturucu çalışma alanı, üretim çalışma zamanı, veritabanları, dosyalar, istemler, model yanıtları, günlükler, önbellekler, derleme çalışanları ve önizlemeler için kapsamı belirtmelidir. Yedekler, felaket kurtarma, model sağlayıcıları ve insan desteği genellikle ayrı yollardan ilerlediği için bunlar için açık yanıtlar gerekir.

AB verilerinin yedekleri AEA dışında saklanabilir mi?

Bir tedarikçi sınır ötesi kurtarma tasarlayabilir, ancak konum gizli kalamaz. Alıcının hukuka uygun bir aktarım yoluna, gerektiğinde değerlendirmeye, uygun güvencelere ve konum, erişim, saklama, geri yükleme ve silme için açık sözleşme şartlarına ihtiyacı vardır.

Alt işleyen listesinde hangi bilgiler bulunmalıdır?

Her alt işleyen için tüzel kişiliği, hizmet amacını, veri kategorilerini, depolama ülkelerini, uzaktan erişim ülkelerini ve aktarım mekanizmasını isteyin. Liste, ekleme veya değişiklikler yürürlüğe girmeden önce alıcının bildirimi nasıl ve ne zaman aldığını da açıklamalıdır.

Standart Sözleşme Maddeleri tek başına bir aktarımı güvenli kılar mı?

Hayır. Taraflar doğru SCC modülünü seçmeli, ekleri tamamlamalı, sonraki aktarımları anlamalı ve varış ülkesindeki hukuk ile uygulamanın hükümleri etkileyip etkilemediğini değerlendirmelidir. Ek teknik, sözleşmesel veya organizasyonel önlemler de gerekebilir.

DPA ile SCC'ler arasındaki fark nedir?

DPA, veri sorumlusu ile işleyen arasındaki ilişkiyi ve Madde 28 kapsamındaki işleme şartlarını düzenler. SCC'ler belirli uluslararası aktarımlar için olası güvencelerden biridir. Bu nedenle bir tedarikçi aynı hizmet için her iki belgeye de ihtiyaç duyabilir.

Satın alma ekibi destek erişimi kısıtını nasıl test edebilir?

Test kiracısında sentetik bir kayıt kullanın, kontrollü bir destek oturumu isteyin; onayı, operatör ülkesini, geçici rolü, oturum olaylarını ve erişimin kaldırılmasını inceleyin. Test, gerçek müşteri verisini açığa çıkarmadan kontrolü kanıtlamalıdır.

Veri yerleşimi sorununu çözmek için şifreleme yeterli midir?

Şifreleme riski azaltır, ancak işlemenin nerede gerçekleştiğini veya açık metne kimin erişebileceğini değiştirmez. Anahtarların kimde olduğunu, şifre çözmenin nerede yapıldığını, destek ya da model sağlayıcılarının veriyi okuyup okuyamadığını ve şifreleme tasarımının hangi tehdidi gerçekten ele aldığını kontrol edin.

Bir alıcı veri yerleşimi kanıtlarını ne sıklıkla gözden geçirmelidir?

Yeni bir alt işleyen, destek ülkesi, yedekleme tasarımı, model rotası veya işleme konumu gibi önemli değişikliklerde inceleme yapın. Sessizce değişebilen kanıtlar için de periyodik inceleme belirleyin. Her belgenin sahibi, kapsamı, yürürlük tarihi ve yenileme tetikleyicisi olmalıdır.

Related posts