Tüm yazılarUyumluluk

AB GDPR ve DDoS Koruması: Hukuk Ekibinizin Bilmesi Gerekenler

Akarguard Ekibi · Güvenlik Ekibi5 dk okumaOct 30, 2024

DDoS azaltma, IP adreslerini loglamayı içerir — ki bunlar GDPR kapsamında kişisel veridir. İşte Akarguard, güvenliğinizden ödün vermeden sizi nasıl uyumlu tutar.

DDoS koruması ve GDPR uyumu birbirine zıt yönlere çekiyormuş gibi görünebilir. Etkili saldırı azaltma; IP adreslerini loglamayı, istek örüntülerini incelemeyi ve adli analiz için veri saklamayı gerektirir. GDPR kapsamında IP adresleri kişisel veridir. Peki hem güvende hem uyumlu nasıl kalırsınız?

İşlemenin Hukuki Dayanağı

IP adreslerinin DDoS azaltma için işlenmesi, GDPR'nin 6(1)(f) Maddesi kapsamına girer — meşru menfaatler. Avrupa Veri Koruma Kurulu (EDPB), işleme güvenlik amacı için gerekli olanla sınırlı kaldığı sürece ağ güvenliğinin geçerli bir meşru menfaat olduğunu tutarlı biçimde teyit etmiştir.

  • Yalnızca ihtiyacınız olanı toplayın: kaynak IP'ler, zaman damgaları ve istek imzaları — tam yük (payload) içeriği değil.
  • Saklama sürelerini tanımlayın ve belgeleyin: Akarguard'ın varsayılanı azaltma logları için 30 gündür.
  • Uygulanabilir yerde takma adlaştırın (pseudonymise): uzun vadeli analiz veri kümelerinde IP'leri karma (hash) hâline getirin.
  • DDoS azaltma için bir İşleme Faaliyetleri Kaydı (ROPA) girişi tutun.

Veri İşleme Sözleşmesi

Trafiği Akarguard üzerinden yönlendirdiğinizde, 28. Madde kapsamında veri işleyen olarak hareket ederiz. Alt-işleyicileri, AEA-dışı PoP'lar için aktarım mekanizmalarını (Standart Sözleşme Maddeleri) ve denetim hakkınızı kapsayan standart bir Veri İşleme Sözleşmesi (DPA) sağlarız. Hukuk ekibiniz DPA'yı doğrudan uyum ekibimizden talep edebilir.

Tasarımdan Gelen Gizlilik

Akarguard'ın ters-vekil edge'i, yük içeriği hiç saklanmayacak — yalnızca saldırı tespiti için gereken üst veri (metadata) — şekilde mimarilenmiştir. Bu, yalnızca kâğıt üstünde değil, uygulamada Tasarımdan Gelen Gizliliktir (Privacy by Design).

CCPA Değerlendirmeleri

Kaliforniya sakinlerine hizmet veren müşteriler için aynı ilkeler CCPA kapsamında geçerlidir: IP adresleri kişisel bilgidir, güvenlik için işleme izinli bir amaçtır ve hizmet sağlayıcılar veriyi yalnızca yönlendirildiği şekilde işlemelidir. DPA'mız CCPA-uyumlu ek maddeler içerir.

Sıkça sorulan sorular

DDoS koruması için IP loglamak GDPR'a aykırı mı?

Hayır. IP adreslerinin DDoS azaltma için işlenmesi, GDPR'nin 6(1)(f) Maddesi (meşru menfaatler) kapsamına girer ve EDPB ağ güvenliğini geçerli bir meşru menfaat olarak teyit etmiştir; yeter ki işleme güvenlik amacı için gerekli olanla sınırlı olsun — kaynak IP'ler, zaman damgaları ve istek imzaları, tam yük içeriği değil.

Akarguard veri işleme için ne kadar süre saklıyor?

Azaltma logları için varsayılan saklama süresi 30 gündür. Uzun vadeli analiz veri kümelerinde IP'ler takma adlaştırılabilir (karma hâline getirilebilir) ve yük içeriği hiç saklanmaz — yalnızca saldırı tespiti için gereken üst veri.

Akarguard bir DPA (Veri İşleme Sözleşmesi) sağlıyor mu?

Evet. Trafiği Akarguard üzerinden yönlendirdiğinizde 28. Madde kapsamında veri işleyen oluruz ve alt-işleyicileri, AEA-dışı PoP'lar için Standart Sözleşme Maddelerini ve denetim hakkınızı kapsayan standart bir DPA sunarız. Hukuk ekibiniz onu uyum ekibimizden talep edebilir.

GDPR dışında CCPA için de uyumlu musunuz?

Evet. Kaliforniya sakinlerine hizmet verenler için aynı ilkeler geçerlidir: IP'ler kişisel bilgidir, güvenlik için işleme izinlidir ve DPA'mız CCPA-uyumlu ek maddeler içerir.

Sitenizi koruyun

Akarguard, trafiği sunucunuza ulaşmadan önce filtreler. Kurulum tek bir DNS değişikliğidir; donanım almanıza ya da sunucunuzu taşımanıza gerek yok.

Fiyatları gör