Başkalarının verisini içeren bir dosya göndermek

Veri olaylarının çoğu saldırı değildir. Sıradan bir alıcıya gönderilmiş, içinde herkesin niyet ettiğinden fazlası olan sıradan bir dosyadır — ve o fazlalık genellikle baktığınız pencerede görünmez.

Güncellendi:

Neler sayılır

Kişisel veri, yaşayan bir kişiyi doğrudan ya da birleşimle tanımlayan her şeydir: ad, e-posta, telefon, adres, kimlik numarası, müşteri numarası, IP adresi, bir fotoğraf, bir ses kaydı. Sayılması için gizli olması gerekmez — müşteri listenizdeki herkese açık bir telefon numarası yine kişisel veridir, çünkü ifşa edilen şey listenin kendisidir.

Hem GDPR hem KVKK altında daha sıkı kurallara tabi dar bir kategori vardır: sağlık verisi, biyometrik veri, din ve siyasi görüş, sendika üyeliği, ceza kayıtları ve cinsel hayat. Bir dosya bunlara dokunuyorsa, nasıl taşındığı ve ne kadar süre durduğu konusundaki çıta kayda değer şekilde yükselir.

Daha azını gönderin: gerçekten işe yarayan denetim

Bu sayfadaki diğer her şey zarar azaltmadır. Minimizasyon önlemedir ve gerisini küçülten tek adımdır.

Göremediğiniz kopyalar

Özellikle elektronik tablolar ekranda olmayan veri taşır ve görünen kopyayı silmek onu kaldırmaz.

Reklam

Nasıl yolculuk ediyor ve ne kadar süre

İki çerçeve de tek bir teknolojiyi dayatmak yerine riske uygun tedbirler bekler. Pratikte bu, herhangi bir transfer hakkında cevaplayabilmeniz gereken üç soru demektir:

  1. Aktarımda şifreli mi? Fiilen asgari şart. HTTPS üzerindeki her şey bunu karşılar.
  2. Durduğu yerde başka kim okuyabiliyor? Üçüncü taraf bir sunucuda çözülmüş halde duran bir dosya, o üçüncü tarafça okunabilir. Yüklemeden önce şifrelemek maruziyeti kayda değer şekilde azaltır — bkz. uçtan uca şifreleme gerçekte neyi korur.
  3. Ne zaman var olmayı bırakıyor? Saklama sınırı bir incelik değil, açık bir ilkedir. Süresi dolmayan bir paylaşım linki, birinin iletmesini bekleyen süresiz bir ifşadır. Kalıcı bir sürücü linki yerine transferi seçmenin en güçlü gerekçesi budur — bkz. bir dosya ne kadar indirilebilir kalmalı.

Kurumsal bir nokta: işvereniniz adına kişisel veri taşımak için üçüncü taraf bir servis kullanıyorsanız o servis bir veri işleyendir ve işvereninizin kullanıldığından haberi olması beklenir. Anlık seçilmiş kişisel bir hesap, o kayıtta bir boşluktur — BT'nin transfer sitelerini engellemesinin asıl sebebi de budur, engelin etrafından dolaşmanın neden yanlış hamle olduğu da.

Ters giderse

Kişisel veri ihlali, GDPR kapsamında 72 saat içinde denetim otoritesine bildirilir; KVKK da 72 saatlik eşdeğer bir beklenti uygular ve ilgili kişilere yönelik risk yüksekse onlara da bildirim yapılır.

İnsanların baskı altında iki şeyi yanlış yapıyor. Saat, biri durumun ne kadar kötü olduğuna karar vermeyi bitirdiğinde değil, kurum haberdar olduğunda başlar — yani "belki bir şey çıkmaz" diye geçirilen bir saat, süreden düşen bir saattir. Ve ihlal yalnızca saldırgan demek değildir: dosyayı yanlış alıcıya göndermek bir ifşadır ve sayılır. Sessizce düzeltmeye çalışmak yerine yukarı taşıyın; geri çağırma denemesi bildirim yerine geçmez. Bkz. nesi geri alınır, nesi alınmaz.

Diğer rehberler

SendMyFile'ı deneyin

Dosyayı tarayıcınızda şifreleyip 9 haneli bir kodla devredin. Hesap yok, süresi dolunca kendini siler.

SendMyFile'ı deneyin