AB’de kurulmuş bir şirket, faturalarını EUR ile keser, müşterileri GDPR metnini okur — ama kurumsal posta kutusu hâlâ ABD merkezli bir bulut suite’inde duruyorsa iki farklı gerçek üst üste biner. Birincisi: baytlar hangi ülkede diskte duruyor. İkincisi: hangi hukuk sistemi o baytlara hukuken erişme iddiasında bulunabilir. Bunlar aynı cümle değildir.
Satış sunumunda “veriniz Avrupa bölgesinde” duyabilirsiniz. Operasyon ekibi region seçer, haritada yeşil bir daire görür. CLOUD Act ve Schrems II tartışmasının sorduğu soru ise region bayrağı değil: sağlayıcı hangi ülkenin yargı yetkisine tabi, emir geldiğinde hangi mahkeme yolu geçerli, SCC/TIA dosyanız var mı. Bu yazı avukatlık değildir; satın alma ve BT’nin karıştırdığı iki ekseni ayırır.
Nerede duruyor ≠ kim erişebilir
Veri yerleşimi (residency): mesaj gövdeleri, ekler, indeks ve yedeklerin fiziksel veya mantıksal olarak hangi ülkede tutulduğu. Erişim yetkisi (legal access): sağlayıcının tabi olduğu hukuk, kamu kurumlarının zorunlu açıklama talepleri, şirket içi yönetim erişimi ve destek personeli. Bir kutu “EU region”da dururken sağlayıcı ABD hukukuna tabi bir grup şirketi olabilir; o zaman “disk Sofya’da değil ama hukuk New York’ta” senaryosu da, “disk Frankfurt’ta ama emir zinciri ABD’de” senaryosu da masaya gelir.
Tersine: kutular Sofya’da, sağlayıcı AB üyesi devlet hukukuna tabi ve ABD ana şirketi yoksa, residency ile legal access aynı yönde hizalanır. EuroVDC kurumsal e-postada MX securemail.eurovdc.eu, veriler Bulgaristan’da — ayrıntı: kurumsal e-posta veriler Bulgaristan’da.
CLOUD Act ve Schrems bağlamı (özet)
CLOUD Act, belirli koşullarda ABD makamlarının ABD şirketlerinden (ve bazı bağlı yapılardan) yurt dışında tutulan verilere erişim talep edebilmesine ilişkin çerçevedir. Schrems II sonrası AB–ABD aktarımlarında Privacy Shield düşmüş; SCC’ler kalmış ama Transfer Impact Assessment ve ek önlemler tartışması sürmüştür. “Region = EU” tek başına bu dosyayı kapatmaz. Daha geniş hosting checklist: GDPR hosting — EU veri merkezi Sofya.
Pratik sonuç: DİS’te alt işleyen listesi, destek erişim modeli ve üçüncü ülke aktarımı satırlarını okuyun. Pazarlama sayfasındaki harita yeterli kanıt değildir.
AB şirketi için karar matrisi
- Kimden fatura: AB tüzel kişi mi, ABD ana şirket mi?
- Kutu konumu: üretim + yedek aynı ülkede mi belgelenmiş?
- MX ve istemci: trafik
securemail.eurovdc.eugibi net bir hosta mı gidiyor, yoksa birden fazla bölgeye mi dağılıyor? - DNS kontrolü: zone
ns1.eurovdc.eu/ns2.eurovdc.euüzerinde mi, yoksa ayrı bir DNS ürününde mi? - Anket cevabı: müşteri “ABD CLOUD Act riski” sorduğunda tek paragraf yazabiliyor musunuz?
Sofya AB sunucularında iş e-postası özeti: EU sunucularında iş e-postası. Ürün: kurumsal e-posta.
Sık karıştırılan üç cümle
- “SSL var, o yüzden veri AB’de” — TLS transit korumasıdır; disk konumu değildir.
- “Çalışanlar Avrupa’dan bağlanıyor” — istemci coğrafyası sağlayıcı yargısını değiştirmez.
- “Yedek AB’de, birincil ABD’de sorun değil” — hangi kopyanın emre konu olduğu sözleşmede net değilse risk devam eder.
Özet: AB şirketi + ABD mail, yalnızca gecikme veya arayüz tercihi değildir. Residency ile legal access’i ayrı satırlarda yazın; Sofya’da tutulan kutu ve AB hukukuna tabi sağlayıcı, anketlerde tek cümleyi ikiye bölmek zorunda bırakmaz.
Sıkça sorulan sorular
EU region seçmek CLOUD Act’i kapatır mı?
Hayır. Region yerleşim iddiasıdır; sağlayıcının tabi olduğu hukuk ve emir yolları ayrı değerlendirilir.
Bu yazı hukuki tavsiye midir?
Hayır. Satın alma/BT için kavram ayrımıdır. Aktarım ve risk için danışman kullanın.
Sofya’da kutu tutmak neyi basitleştirir?
EEA içi yerleşim + AB sağlayıcı ile üçüncü ülke aktarım dosyasını çoğu senaryoda kısaltır; DİS yine gerekir.
MX’i securemail.eurovdc.eu yapmak yeterli mi?
Teslimat için gerekli adımdır; hukuki erişim analizi DİS, sahiplik ve yedek konumunu da ister.
Web Sofya’da, mail ABD’de olabilir mi?
Teknik olarak evet; anketlerde iki farklı residency/legal access cevabı yazarsınız. Birçok ekip ikisini birleştirir.