DDoS koruması ve GDPR uyumu birbirine zıt yönlere çekiyormuş gibi görünebilir. Etkili saldırı azaltma; IP adreslerini loglamayı, istek örüntülerini incelemeyi ve adli analiz için veri saklamayı gerektirir. GDPR kapsamında IP adresleri kişisel veridir. Peki hem güvende hem uyumlu nasıl kalırsınız?
İşlemenin Hukuki Dayanağı
IP adreslerinin DDoS azaltma için işlenmesi, GDPR'nin 6(1)(f) Maddesi kapsamına girer — meşru menfaatler. Avrupa Veri Koruma Kurulu (EDPB), işleme güvenlik amacı için gerekli olanla sınırlı kaldığı sürece ağ güvenliğinin geçerli bir meşru menfaat olduğunu tutarlı biçimde teyit etmiştir.
- Yalnızca ihtiyacınız olanı toplayın: kaynak IP'ler, zaman damgaları ve istek imzaları — tam yük (payload) içeriği değil.
- Saklama sürelerini tanımlayın ve belgeleyin: Akarguard'ın varsayılanı azaltma logları için 30 gündür.
- Uygulanabilir yerde takma adlaştırın (pseudonymise): uzun vadeli analiz veri kümelerinde IP'leri karma (hash) hâline getirin.
- DDoS azaltma için bir İşleme Faaliyetleri Kaydı (ROPA) girişi tutun.
Veri İşleme Sözleşmesi
Trafiği Akarguard üzerinden yönlendirdiğinizde, 28. Madde kapsamında veri işleyen olarak hareket ederiz. Alt-işleyicileri, AEA-dışı PoP'lar için aktarım mekanizmalarını (Standart Sözleşme Maddeleri) ve denetim hakkınızı kapsayan standart bir Veri İşleme Sözleşmesi (DPA) sağlarız. Hukuk ekibiniz DPA'yı doğrudan uyum ekibimizden talep edebilir.
Tasarımdan Gelen Gizlilik
Akarguard'ın ters-vekil edge'i, yük içeriği hiç saklanmayacak — yalnızca saldırı tespiti için gereken üst veri (metadata) — şekilde mimarilenmiştir. Bu, yalnızca kâğıt üstünde değil, uygulamada Tasarımdan Gelen Gizliliktir (Privacy by Design).
CCPA Değerlendirmeleri
Kaliforniya sakinlerine hizmet veren müşteriler için aynı ilkeler CCPA kapsamında geçerlidir: IP adresleri kişisel bilgidir, güvenlik için işleme izinli bir amaçtır ve hizmet sağlayıcılar veriyi yalnızca yönlendirildiği şekilde işlemelidir. DPA'mız CCPA-uyumlu ek maddeler içerir.