1. Amaç ve Kapsam
Bu prosedür, Duru Yazılım İnternet ve Bilişim Hizmetleri (“Şirket”) tarafından işletilen paradaise.haberpaketleri.com (“Site”) kapsamında meydana gelebilecek kişisel veri ihlallerinin tespit edilmesi, değerlendirilmesi, gerekli tedbirlerin alınması ve ilgili kişilere ve yetkili mercilere bildirilmesine ilişkin usul ve esasları belirlemektedir.
2. Veri İhlali Nedir?
Kişisel veri ihlali; kişisel verilerin hukuka aykırı veya yetkisiz şekilde erişilmesi, açıklanması, elde edilmesi, değiştirilmesi, kaybolması, silinmesi, yok edilmesi veya başka şekilde güvenliğinin ihlal edilmesi durumlarını ifade eder.
Bu prosedür, kişisel veri ihlalinin tespit edilmesinden gerekli bildirimlerin yapılmasına ve ihlalin tekrarının önlenmesine kadar uygulanacak süreçleri kapsar.
3. Veri İhlalinin Tespiti
Kişisel veri ihlalleri aşağıdaki yöntemlerle tespit edilebilir:
- Sistemlerin düzenli olarak izlenmesi sırasında fark edilen olağan dışı hareketler,
- Güvenlik sistemleri ve kayıtlarında tespit edilen şüpheli faaliyetler,
- Çalışanlar tarafından yapılan bildirimler,
- Hizmet sağlayıcılar veya diğer üçüncü taraflardan gelen bildirimler,
- Kullanıcılardan veya ilgili kişilerden gelen şikâyet ve bildirimler,
- Yetkili kamu kurum ve kuruluşları tarafından yapılan bilgilendirmeler.
4. Veri İhlali Bildirim Ekibi
Kişisel veri ihlali meydana gelmesi durumunda süreç, Şirket bünyesinde görevlendirilen kişiler tarafından koordineli şekilde yürütülür.
Bu ekip gerekli durumlarda aşağıdaki kişilerden oluşabilir:
- Veri güvenliğinden sorumlu kişi veya birim,
- Bilgi Teknolojileri (IT) sorumlusu,
- Hukuk veya mevzuat süreçlerinden sorumlu kişi,
- Üst düzey yönetici veya Şirket yetkilisi.
Ekip; ihlalin tespit edilmesi, etkilerinin değerlendirilmesi, gerekli teknik ve idari tedbirlerin alınması, olayın kayıt altına alınması ve gerekli bildirimlerin yapılmasından sorumludur.
5. Veri İhlalinin Değerlendirilmesi
Bir kişisel veri ihlalinin tespit edilmesi halinde, ihlalin kapsamının ve olası etkilerinin belirlenmesi amacıyla aşağıdaki hususlar değerlendirilir:
- Hangi kişisel veri kategorilerinin etkilendiği,
- İhlalden kaç kişinin etkilendiği veya etkilenebileceği,
- Verilere kimlerin eriştiği veya erişmiş olabileceği,
- İhlalin nasıl ve ne zaman gerçekleştiği,
- Verilerin şifrelenmiş, anonim hale getirilmiş veya başka bir güvenlik tedbiriyle korunmuş olup olmadığı,
- İhlalin ilgili kişiler açısından doğurabileceği muhtemel sonuçlar,
- İhlalin devam edip etmediği,
- İhlalin sınırlandırılması için hangi tedbirlerin alınabileceği.
6. Bildirim Süreçleri
6.1. Kişisel Verileri Koruma Kurumuna Bildirim
Kişisel veri ihlalinin tespit edilmesi halinde, ilgili mevzuat ve Kişisel Verileri Koruma Kurulu kararları doğrultusunda Kişisel Verileri Koruma Kurumuna (KVKK) gerekli bildirim yapılır.
İhlalin öğrenilmesinden itibaren bildirimin gecikmeksizin ve ilgili düzenlemelerde öngörülen süre içerisinde gerçekleştirilmesi esastır.
Bildirimde mümkün olduğu ölçüde aşağıdaki bilgilere yer verilir:
- İhlalin ne zaman ve nasıl meydana geldiği,
- İhlalin tespit veya öğrenilme tarihi,
- Etkilenen kişisel veri kategorileri,
- Etkilenen kişi veya kayıt sayısı,
- İhlalin muhtemel sonuçları,
- Alınan veya alınması planlanan teknik ve idari tedbirler,
- İlgili kişilere bildirim yapılıp yapılmadığı,
- İhlalle ilgili iletişim kurulabilecek yetkili kişinin bilgileri.
Gerekli bilgilerin tamamının aynı anda sağlanamaması durumunda, ilgili mevzuata uygun şekilde bilgiler aşamalı olarak tamamlanabilir.
6.2. İlgili Kişilere Bildirim
Kişisel veri ihlalinden etkilenmiş kişilerin belirlenebilmesi halinde, ihlalin olumsuz etkilerini en aza indirmek amacıyla ilgili kişilere uygun yöntemlerle ve mümkün olan en kısa sürede bilgi verilir.
Yapılacak bildirimde mümkün olduğu ölçüde aşağıdaki hususlara yer verilir:
- İhlalin ne zaman gerçekleştiği veya tespit edildiği,
- Hangi kişisel verilerin etkilendiği,
- İhlalin olası sonuçları,
- Şirket tarafından alınan veya alınması planlanan tedbirler,
- İlgili kişinin alabileceği önlemler,
- Gerektiğinde parola değiştirme veya hesap güvenliğini artırma önerileri,
- Dolandırıcılık veya kimlik avı girişimlerine karşı dikkat edilmesi gereken hususlar,
- Şirket’in iletişim bilgileri.
7. Alınacak Tedbirler
Kişisel veri ihlalinin etkilerini sınırlandırmak ve benzer ihlallerin tekrarını önlemek amacıyla teknik ve idari tedbirler uygulanır.
Teknik Tedbirler
- Güvenlik duvarlarının kullanılması,
- Zararlı yazılım ve saldırı tespit sistemlerinin kullanılması,
- Kişisel verilerin uygun yöntemlerle şifrelenmesi,
- Güçlü parola politikalarının uygulanması,
- Çok faktörlü veya iki aşamalı kimlik doğrulama kullanılması,
- Sistem ve yazılımların düzenli olarak güncellenmesi,
- Yetkisiz erişimlerin izlenmesi ve kayıt altına alınması,
- Düzenli veri yedeklerinin alınması,
- Erişim yetkilerinin sınırlandırılması.
İdari ve Organizasyonel Tedbirler
- Çalışanların kişisel veri güvenliği konusunda bilgilendirilmesi ve eğitilmesi,
- Kişisel verilere erişim yetkilerinin görev ve sorumluluklara göre belirlenmesi,
- Yetkisi sona eren kullanıcıların erişimlerinin kaldırılması,
- Veri güvenliği politika ve prosedürlerinin düzenli olarak gözden geçirilmesi,
- Hizmet sağlayıcılar ve üçüncü taraflarla yapılan çalışmaların veri güvenliği açısından değerlendirilmesi,
- Meydana gelen ihlallerin kayıt altına alınması ve gerekli iyileştirmelerin yapılması.
8. İhlalin Kayıt Altına Alınması
Meydana gelen kişisel veri ihlalleri Şirket tarafından kayıt altına alınır.
İhlale ilişkin;
- İhlalin tarihi,
- Tespit tarihi,
- Etkilenen veriler,
- Etkilenen kişiler,
- İhlalin sebebi,
- Alınan tedbirler,
- Kuruma ve ilgili kişilere yapılan bildirimler,
- İhlal sonrasında gerçekleştirilen düzeltici ve önleyici faaliyetler
uygun şekilde kayıt altında tutulur.
9. Prosedürün Gözden Geçirilmesi
Bu prosedür; ilgili mevzuatta meydana gelen değişiklikler, Şirket’in faaliyetleri, kullanılan teknolojiler ve bilgi güvenliği ihtiyaçları dikkate alınarak düzenli aralıklarla Duru Yazılım İnternet ve Bilişim Hizmetleri tarafından gözden geçirilir ve gerekli olması halinde güncellenir.
10. İletişim
Kişisel Veri İhlali Bildirim Prosedürü veya kişisel veri güvenliği ile ilgili soru ve bildirimleriniz için aşağıdaki iletişim kanallarından bize ulaşabilirsiniz:
E-posta: info@paradaise.haberpaketleri.com
Web Sitesi: paradaise.haberpaketleri.com
Duru Yazılım İnternet ve Bilişim Hizmetleri