1. Amaç ve Kapsam
Bu prosedür, Duru Yazılım İnternet ve Bilişim Hizmetleri (“Şirket”) tarafından işletilen paradaise.haberpaketleri.com (“Site”) kapsamında meydana gelebilecek kişisel veri ihlallerinin tespit edilmesi, değerlendirilmesi, kayıt altına alınması, gerekli teknik ve idari tedbirlerin alınması ve ilgili kişilere ve Kişisel Verileri Koruma Kuruluna yapılacak bildirimlere ilişkin usul ve esasları belirlemektedir.
2. Kişisel Veri İhlali
Kişisel veri ihlali; kişisel verilerin kanuna aykırı yollarla elde edilmesi, yetkisiz kişiler tarafından erişilmesi, açıklanması, değiştirilmesi, kaybolması, silinmesi, yok edilmesi veya kişisel verilerin güvenliğinin başka şekilde ihlal edilmesi durumlarını ifade eder.
Şirket, kişisel verilerin hukuka aykırı olarak işlenmesini ve kişisel verilere hukuka aykırı şekilde erişilmesini önlemek ve kişisel verilerin güvenli şekilde muhafazasını sağlamak amacıyla gerekli teknik ve idari tedbirleri alır.
3. Veri İhlalinin Tespiti
Kişisel veri ihlalleri aşağıdaki yollarla tespit edilebilir:
- Sistem ve sunucu kayıtlarının incelenmesi,
- Olağan dışı veya yetkisiz erişim girişimlerinin tespit edilmesi,
- Güvenlik sistemlerinden alınan uyarılar,
- Çalışanlardan gelen bildirimler,
- Kullanıcı veya ilgili kişilerden gelen bildirimler,
- Hizmet sağlayıcı veya üçüncü taraflardan gelen bildirimler,
- Yetkili kamu kurum ve kuruluşları tarafından yapılan bildirimler.
Kişisel veri ihlalinin meydana geldiğinin veya meydana gelmiş olabileceğinin öğrenilmesi halinde durum gecikmeksizin Şirket bünyesindeki yetkili kişilere bildirilir.
4. Veri İhlali Müdahale Ekibi
Kişisel veri ihlalinin meydana gelmesi halinde süreç, Şirket bünyesinde görevlendirilen kişiler tarafından koordineli şekilde yürütülür.
İhlalin niteliğine göre aşağıdaki kişiler süreçte görev alabilir:
- Kişisel veri güvenliğinden sorumlu kişi,
- Bilgi Teknolojileri (IT) sorumlusu,
- Sistem veya sunucu yöneticisi,
- Hukuki süreçlerden sorumlu kişi veya danışman,
- Şirket yetkilisi veya üst düzey yönetici.
Görevlendirilen kişiler;
- İhlalin kaynağını tespit etmek,
- İhlalin devam etmesini önlemek,
- Etkilenen sistem ve kişisel verileri belirlemek,
- Gerekli teknik ve idari tedbirleri almak,
- İhlali kayıt altına almak,
- İlgili kişi ve Kişisel Verileri Koruma Kuruluna gerekli bildirimleri yapmak
ile sorumludur.
5. Veri İhlalinin Değerlendirilmesi
Kişisel veri ihlalinin tespit edilmesi halinde aşağıdaki hususlar değerlendirilir:
- İhlalin ne zaman meydana geldiği,
- İhlalin ne zaman öğrenildiği,
- İhlalin kaynağı,
- Etkilenen sistemler,
- Etkilenen kişisel veri kategorileri,
- Özel nitelikli kişisel verilerin etkilenip etkilenmediği,
- Etkilenen kişi veya kayıt sayısı,
- Verilere kimlerin eriştiği veya erişmiş olabileceği,
- Kişisel verilerin üçüncü kişiler tarafından elde edilip edilmediği,
- Verilerin şifrelenmiş veya başka güvenlik tedbirleriyle korunmuş olup olmadığı,
- İhlalin ilgili kişiler açısından doğurabileceği sonuçlar,
- İhlalin devam edip etmediği,
- İhlalin etkilerini sınırlandırmak amacıyla alınabilecek tedbirler.
6. İhlalin Kontrol Altına Alınması
Kişisel veri ihlalinin öğrenilmesinin ardından ihlalin devam etmesini önlemek ve etkilerini sınırlandırmak amacıyla gerekli müdahaleler yapılır.
Gerekli görülmesi halinde;
- Yetkisiz kullanıcı hesapları kapatılır,
- Şüpheli oturumlar sonlandırılır,
- Şifreler ve erişim bilgileri değiştirilir,
- İhlalden etkilenen sistemlere erişim sınırlandırılır,
- Güvenlik açıkları giderilir,
- Zararlı yazılımlar temizlenir,
- Log ve sistem kayıtları muhafaza edilir,
- Erişim yetkileri yeniden düzenlenir,
- Güvenli yedeklerden veri geri yükleme işlemleri gerçekleştirilir.
7. Bildirim Süreci
7.1. Kişisel Verileri Koruma Kuruluna Bildirim
İşlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edildiğinin öğrenilmesi halinde Şirket, durumu en kısa sürede Kişisel Verileri Koruma Kuruluna bildirir.
Bildirimde mümkün olduğu ölçüde;
- İhlalin ne zaman gerçekleştiği,
- İhlalin ne zaman öğrenildiği,
- İhlalin niteliği,
- Etkilenen kişisel veri kategorileri,
- Etkilenen kişi ve kayıt sayısı,
- İhlalin olası sonuçları,
- Alınan veya alınması planlanan tedbirler,
- İlgili kişilere bildirim yapılıp yapılmadığı,
- İletişim kurulabilecek Şirket yetkilisinin bilgileri
yer alır.
7.2. İlgili Kişilere Bildirim
İşlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edildiğinin öğrenilmesi halinde, ihlalden etkilenen ilgili kişilere de en kısa sürede gerekli bilgilendirme yapılır.
Bildirimde mümkün olduğu ölçüde;
- İhlalin niteliği,
- İhlalden etkilenen kişisel veriler,
- İhlalin olası sonuçları,
- Şirket tarafından alınan tedbirler,
- İlgili kişinin kendi güvenliği açısından alabileceği önlemler,
- Şirket ile iletişim kurulabilecek kanallar
yer alır.
8. Teknik ve İdari Tedbirler
Şirket, kişisel verilerin hukuka aykırı olarak işlenmesini ve kişisel verilere hukuka aykırı erişilmesini önlemek ve kişisel verilerin güvenli şekilde muhafazasını sağlamak amacıyla uygun güvenlik düzeyini temin edecek teknik ve idari tedbirleri alır.
Teknik Tedbirler
- Güvenlik duvarlarının kullanılması,
- Sunucu ve sistem güvenliğinin sağlanması,
- Zararlı yazılımlara karşı koruma sağlanması,
- Yetkisiz erişimlerin izlenmesi,
- Güçlü parola politikalarının uygulanması,
- İki aşamalı veya çok faktörlü kimlik doğrulama sistemlerinin kullanılması,
- Sistem ve yazılımların güncel tutulması,
- Erişim ve sistem loglarının tutulması,
- Düzenli ve güvenli yedekleme yapılması,
- Kullanıcı erişim yetkilerinin sınırlandırılması.
İdari Tedbirler
- Çalışanların kişisel veri güvenliği konusunda bilgilendirilmesi,
- Kişisel verilere erişimin görev ve yetkilerle sınırlandırılması,
- Yetkisi sona eren kişilerin erişimlerinin kaldırılması,
- Veri güvenliği politika ve prosedürlerinin uygulanması,
- Şirket bünyesinde gerekli denetimlerin yapılması veya yaptırılması,
- Veri işleyen hizmet sağlayıcıların güvenlik yükümlülüklerinin takip edilmesi,
- Meydana gelen ihlallerin kayıt altına alınması ve gerekli düzeltici faaliyetlerin gerçekleştirilmesi.
9. Veri İşleyenlerle Birlikte Sorumluluk
Kişisel verilerin Şirket adına başka bir gerçek veya tüzel kişi tarafından işlenmesi halinde, gerekli veri güvenliği tedbirlerinin alınması konusunda Şirket ve ilgili veri işleyen mevzuatta öngörülen esaslar çerçevesinde birlikte sorumludur.
Veri işleyen hizmet sağlayıcıların kişisel verileri yalnızca belirlenen amaçlarla işlemesi ve gerekli güvenlik tedbirlerini uygulaması sağlanır.
10. Gizlilik Yükümlülüğü
Şirket çalışanları, veri işleyenler ve kişisel verilere erişim yetkisi bulunan kişiler, öğrendikleri kişisel verileri kanuna aykırı şekilde üçüncü kişilere açıklayamaz ve işleme amacı dışında kullanamaz.
Bu yükümlülük, ilgili kişinin görevinden ayrılmasından sonra da devam eder.
11. İhlalin Kayıt Altına Alınması
Meydana gelen kişisel veri ihlalleri Şirket tarafından kayıt altına alınır.
Kayıtlarda mümkün olduğu ölçüde;
- İhlalin tarihi,
- İhlalin öğrenilme tarihi,
- İhlalin niteliği ve nedeni,
- Etkilenen sistemler,
- Etkilenen kişisel veri kategorileri,
- Etkilenen kişi veya kayıt sayısı,
- Alınan teknik ve idari tedbirler,
- Kişisel Verileri Koruma Kuruluna yapılan bildirim,
- İlgili kişilere yapılan bildirim,
- İhlal sonrasında gerçekleştirilen düzeltici ve önleyici faaliyetler
yer alır.
12. Prosedürün Gözden Geçirilmesi
Bu prosedür; 6698 sayılı Kişisel Verilerin Korunması Kanunu, ilgili mevzuat, Şirket’in faaliyetleri, Site’nin teknik altyapısı ve bilgi güvenliği ihtiyaçları doğrultusunda düzenli olarak gözden geçirilir.
Gerekli görülmesi halinde Duru Yazılım İnternet ve Bilişim Hizmetleri tarafından güncellenir.
13. İletişim
Kişisel veri güvenliği veya veri ihlalleriyle ilgili soru ve bildirimleriniz için:
E-posta: info@paradaise.haberpaketleri.com
Web Sitesi: paradaise.haberpaketleri.com
Duru Yazılım İnternet ve Bilişim Hizmetleri