
Eğer bir AB kuruluşunda tedarik, güvenlik veya uyumluluktan sorumluysanız, “eu saas privacy” soyut bir onay kutusu değil — günlük bir risk hesaplamasıdır.
Eğer bir AB kuruluşunda tedarik, güvenlik veya uyumluluktan sorumluysanız, “eu saas privacy” soyut bir onay kutusu değil — günlük bir risk hesaplamasıdır. Hangi kişisel verilerin nereden aktığını, kimin erişebileceğini ve bunları yasal ve egemen bir sınır içinde tutmak için kabul ettiğiniz operasyonel yükü bilmeniz gerekir.
“EU SaaS privacy” uygulamada ne anlama gelir
Alıcılar eu saas privacy ifadesini üç ayrı konuda toplamak için kullanır: GDPR kapsamındaki yasal uyumluluk, teknik veri akışları (paketleri ve meta veriyi kim görüyor) ve operasyonel egemenlik (anahtarları, sertifikaları ve failover'ı kim kontrol ediyor). Her birinin farklı çözümleri vardır. Bir sözleşme maddesi veya Data Processing Agreement (DPA) yasal yükümlülükleri düzenler; ağ mimarisi ve kriptografi oturumları kimin okuyabildiğini belirler; barındırma topolojisi ve işletme uygulamaları ise egemenlik ve olay müdahalesini kapsar.
Veri akışları, Schrems kararları ve transferler seçimleri nasıl etkiler
Schrems II kararı ve son yönergeler sınır ötesi SaaS'ı yasaklamadı, ancak gereksinimleri artırdı. Kontrolörler, hedef ülke yasalarının kişisel verilere erişimi AB korumalarını zayıflatacak şekilde izin verip vermediğini test etmelidir. Pratikte bu, şunları yapmanız gerektiği anlamına gelir:
- SaaS'in hangi verileri işlediğini haritalandırın: meta veri (bağlantı günlükleri), içerik (dosyalar, ekran görüntüleri) veya her ikisi mi?
- Bu verilerin nerede saklandığını ve yedeklerin nerelere çoğaltıldığını sorun — bölge önemlidir; tek bölgeli AB depolama maruziyeti azaltır.
- DPA'da hukuka uygun bir transfer mekanizması talep edin: SCCs (standard contractual clauses) yaygın olmaya devam ediyor, ancak yerel gözetim yasalarının bunları zayıflatıp zayıflatmadığını değerlendirmelisiniz.
- Satıcı veya alt yüklenicilerinin trafiği AB dışı relay'ler üzerinden yönlendirip yönlendirmediğini veya paket yollarını değiştirebilecek üçüncü taraf CDN'leri kullanıp kullanmadığını değerlendirin.
Özellikle uzaktan erişim araçları için veri akışları canlı oturum trafiğini (ekran, giriş), oturum günlüklerini ve cihaz meta verilerini içerir. Canlı oturumlar peer-to-peer veya satıcı altyapısı üzerinden relay ile iletilebilir. Bu fark hem gizlilik hem de satıcının operasyonel modeli açısından önemlidir.
Relay'ler, TLS ve net bir tehdit modeli
Teknik satıcılar genellikle oturumlar için TLS kullanır. Bunun ne anlama geldiğini açıkça belirtin. Doğrudan peer-to-peer oturum iki uç nokta arasında TLS kullanır; bir oturum satıcı yönetimli bir relay'e düştüğünde TLS relay'de sonlanır ki bu, relay işletmecisinin isterse oturuma erişebileceği anlamına gelir. Bu varsayımsal değil: TLS ve relay'lerin çalışma biçimi budur, ta ki satıcı oturum anahtarlarını relay işletmecisinin kontrolünden çıkaran belgelenmiş, kanıtlanabilir bir anahtar emanet modelini sağlamayana dek.
Değerlendirdiğiniz her satıcıya şu spesifik soruları sorun:
- İstemciler relay kullanmadan önce doğrudan peer-to-peer bağlantı deniyor mu? Gerçek dünyadaki oturumların yüzde kaçı relay üzerinden gerçekleşiyor?
- Relay'leriniz nerede bulunuyor ve AB hukukuna tabi işletilen AB bölgesi relay'leri sunuyor musunuz?
- Cihaz ve sunucu sertifikaları nasıl verilip yenileniyor? CA veya imzalama anahtarını kim kontrol ediyor?
- Oturum içeriklerini günlüklüyor musunuz veya varsayılan olarak oturum kaydına izin veriyor musunuz; bu günlükler nerede saklanıyor?
Yönetilen relay vs self-hosting: gerçek ödünler
Üç uygulanabilir dağıtım deseni vardır: satıcı tarafından yönetilen çok bölgeli relay'ler, satıcı barındırmalı yalnızca AB dağıtımları (yönetilen bir AB bölgesi) ve tam self-hosting. Her birinin etiket fiyatının ötesinde ödünleri vardır.
Yönetilen relay (önerilen varsayılan): Çok bölgeli bir yönetilen relay size hazır yüksek erişilebilirlik, yazılım güncellemeleri ve coğrafi failover sağlar. Özel bir on-call ekibi olmayan çoğu kuruluş için yönetilen bir relay operasyonel riski azaltır. Tenvo olarak yönetilen relay'i varsayılan öneri haline getiriyoruz: macOS/Windows/Linux için yerel istemciler, genel beta'da bir tarayıcı istemcisi ve şeffaf fiyatlandırmalı çok bölgeli bir yönetilen relay — Free $0 / Lite $2.99/mo / Pro $7.99/mo. Yönetilen barındırma, yamalama, sertifika yenileme ve anahtar sorumluluğunu sizin dışınıza atar.
Yönetilen AB bölge barındırma: Satıcının sözleşmesel kontroller ve yerel işleme ile yalnızca AB bölgesi relay'leri taahhüt edip edemeyeceğini sorun. Bu, relay üzerinden geçen oturumlar için AB dışı yasalara maruziyeti azaltır.
Self-hosting (ne zaman seçilmeli): Self-hosting yalnızca üçüncü taraf altyapısını yasaklayan yazılı bir gereksiniminiz olduğunda doğru yanıttır — örneğin bir uyumluluk zorunluluğu, internet çıkışı olmayan izole bir ağ veya tüm oturum trafiğinin kurum içinde olmasını zorunlu kılan yasal bir veri-lokalizasyon kuralı. Self-hosting sertifikalar, yamalama, yedekler, yüksek erişilebilirlik ve on-call desteğini üstlenmenizi gerektirir; bunlar personel zamanı ve riski hesaba kattığınızda lisans tasarruflarını sıklıkla aşan tekrar eden maliyetlerdir.
| Boyut | Yönetilen Relay | Self-hosting |
|---|---|---|
| Operasyonel yük | Düşük — satıcı yamalar ve bakım yapar | Yüksek — yüksek erişilebilirlik, yamalar ve anahtarlar sizin sorumluluğunuzda |
| Veri yerleşimi | Bölge seçeneklerine bağlı (AB olabilir) | Tam kontrol edilebilir |
| Düzenleyici açıklık | Sözleşme + DPA gerekir; relay kullanıldığında işletmecinin erişimi mümkün olabilir | İzole edilmiş ve denetlenmişse daha belirgindir |
| Maliyet (TCO) | Abonelik + öngörülebilir işletme maliyetleri | Sermaye gideri + personel + on-call maliyetleri |
'EU SaaS privacy' değerlendirmesi için pratik kontrol listesi
- Veri envanteri: Hangi alanların kişisel veri olduğunu ve canlı oturumların kişisel veri veya özel nitelikli veri içerip içermediğini belgeleyin.
- Veri akış diyagramı: Peer-to-peer ile relay'e düşüşü ve relay konumlarını gösteren bir mimari diyagramı satıcıdan isteyin.
- Sözleşmesel garantiler: DPA, SCCs ve ihlal bildirim sürelerinin politikalarınıza uygun olduğundan emin olun.
- Bölge kontrolleri: Satıcı depolamayı ve relay'leri AB bölgelerine sabitleyebilir ve müşteri talimatı olmadan ihracı kısıtlayabilir mi?
- Erişim kontrolleri & günlükler: Oturum kayıtlarına kim erişebilir ve günlükler varsayılan olarak AB'de mi saklanıyor?
- Anahtar sorumluluğu & sertifika yaşam döngüsü: Cihaz sertifikalarını kim verir ve kim iptal edebilir? Anahtarlar nasıl korunuyor?
- Operasyonel maliyetler: Abonelik fiyatlandırmasını self-hosted bir yığını çalıştırma ve personelleştirme maliyetinin tamamı ile karşılaştırın (yamalama, DR, izleme).
Uzak masaüstü kullanım senaryoları için bu kontrol listesini teknik doğrulama ile eşleştirin: relay kullanımını zorlamak için kontrollü testler yapın, istemcinin hangi IP'lere bağlandığını doğrulayın ve relay ana bilgisayar adları ile yargı bölgelerinin bir listesini isteyin.
Self-hosting gerçekten gerektiğinde — ve bunu sorumlu şekilde nasıl yaparsınız
Kendiniz barındırmak zorundaysanız, sürekli operasyonel sorumluluklara hazırlıklı olun. Otomatik sertifika yenileme, izleme, yamalama yönetimi ve bir olay müdahale planına ihtiyacınız olacak. Tenvo mühendislik topluluğunun bununla ilgili rehberleri var; pratik notlarımız için Self-Hosted Uzaktan Masaüstü: Neden, Nasıl ve Neler Bozulur ve adım adım self-hosted uzak masaüstü: dürüst 2026 rehberi sayfalarına bakın. Self-hosting yapanlar ayrıca kapsamlı denetim kayıtları uygulamalıdır — neyi yakalayıp saklayacağınızı görmek için Uzak Masaüstü Denetim Kayıtları'ne bakın.
Self-hosting için operasyonel kontrol listesi:
- Dayanıklılık gerekiyorsa birden fazla AB bölgesinde yüksek erişilebilirlik için tasarlayın.
- Sertifika verilmesini (ACME/CAs) ve anahtar döndürmeyi otomatikleştirin.
- Dış penetrasyon testleri ve düzenli yama döngüleri çalıştırın.
- Kullandığınız herhangi bir alt yüklenici veya barındırma sağlayıcısı için imzalı ve versiyonlu bir DPA tutun.
Satıcıdan bugün yanıt talep etmeniz gereken sorular
Bir satıcı aşağıdakilerden herhangi birine karşı çıkıyorsa, bu kırmızı bayraktır:
- Relay'leri ve depolamayı yalnızca AB bölgelerine sabitleyebilir ve müşteri onayı olmadan günlükleri AB dışına çoğaltmamayı taahhüt edebilir misiniz?
- Alt işlemcileri, SCC kullanımını ve 72 saat içinde ihlal bildirimini netleştiren bir DPA sağlayabilir misiniz?
- Relay üzerinden iletilen oturumlarda TLS'yi nerede sonlandırıyorsunuz — ve imzalama anahtarlarını kim yönetiyor?
- İzleyebileceğimiz relay IP aralıkları listesi ve genel bir mimari diyagram yayımlıyor musunuz?
Unutmayın: yasal güvence ve teknik kontroller tamamlayıcıdır. Teknik izolasyon veya satıcı tarafından işletilen bir AB bölgesi olmayan bir DPA sizi hâlâ satıcının işletme uygulamalarına bağımlı bırakır.
Bu kararda Tenvo'nun rolü
Üçüncü taraf relay'lerini açıkça yasaklamayan uyumluluk kurallarınız olmadığı sürece pratik varsayılan olarak yönetilen relay'i öneriyoruz. Tenvo çok bölgeli bir yönetilen relay sunar ve AB bölgesi relay'lerini işletebilir; Windows, macOS ve Linux için istemci araçlarını yayımlıyoruz ve tarayıcı istemcimiz genel betadadır. Fiyatlandırmamız açıktır: Free $0, Lite $2.99/mo, Pro $7.99/mo. Daha derin kontrol ihtiyacı olan ekipler için self-hosting'i destekliyoruz ancak yalnızca yazılı gereksinim bunu zorladığında tavsiye ediyoruz — aksi takdirde on-call, yamalama, sertifika yönetimi ve failover'ın devam eden maliyeti genellikle yönetilen barındırmayı daha ucuz ve daha güvenli yol yapar.
Sonraki adımlar: uyumluluğa kısa bir yol haritası
Küçük bir pilot ile başlayın. Eşzamanlı olarak üç şey yürütün: sözleşmesel inceleme (DPA/SCC), teknik doğrulama (relay'leri zorlamak, akışları yakalamak, relay yargılarını doğrulamak) ve operasyonel tahmin (personel zamanını da içeren yönetilen vs self-hosted için TCO). Şablonlara veya adım adım yardıma ihtiyacınız varsa, DPA ve ihlal yönetimi için somut beklentileri ele alan GDPR odaklı makalemiz GDPR Uzak Masaüstü: Uzaktan Erişim için AB Uyumluluğu rehberlik eder.
Pilot sık sık relay'li oturumlar gösteriyorsa ve politikalarınız herhangi bir üçüncü taraf erişimini yasaklıyorsa, izleme, yedekler ve 7/24 on-call rotasını karşılayacak bir self-hosting planı ve bütçesi hazırlayın. Aksi halde yönetilen-relay yapılandırmasını güvenlik temel hattınıza belgeleyin, satıcıdan varsayılan olarak AB relay'lerini sabitlemesini isteyin ve relay IP bloklarını güvenlik duvarınızda izleyin.
EU SaaS ile US SaaS arasında seçim yapmak ideolojik değil, risk odaklı bir karardır. Hukuki riski, operasyonel maliyeti ve satıcının teknik şeffaflığını tartın. Yukarıdaki somut soruları cevaplayabilen ve AB bölgesi işleme ile net sertifika uygulamaları sunabilen satıcılar, denetçileri memnun etmek için yapmanız gereken işi azaltacaktır.
Tenvo'yu ortamınızda test etmek ister misiniz? İstemcileri indirin, bir relay-fallback testi çalıştırın ve relay konumlarını doğrulayın. Başlangıç için İndir — ve tedarik için fiyatlandırma ayrıntılarına ihtiyacınız varsa, fiyatlandırma bölümüne bakın.
Kendiniz denemeye hazır mısınız?
30 cihaza kadar ücretsiz, kredi kartı gerekmiyor. İki dakikada kurulur ve bağlanır.