1. Amaç ve Kapsam
Bu prosedür, Duru Yazılım İnternet ve Bilişim Hizmetleri (“Şirket”) tarafından işletilen paradaise-haber-yazilimi-kurulum.haberpaketleri.com (“Site”) kapsamında meydana gelebilecek kişisel veri güvenliği ihlallerinin tespit edilmesi, değerlendirilmesi, kayıt altına alınması, gerekli teknik ve idari tedbirlerin alınması ve gerektiğinde Kişisel Verileri Koruma Kuruluna ve ilgili kişilere bildirilmesine ilişkin usul ve esasları belirlemektedir.
2. Kişisel Veri İhlali Nedir?
Kişisel veri ihlali; kişisel verilerin kanuna aykırı veya yetkisiz şekilde elde edilmesi, erişilmesi, açıklanması, değiştirilmesi, kaybolması, silinmesi, yok edilmesi veya kişisel verilerin gizlilik, bütünlük ve erişilebilirliğinin başka bir şekilde ihlal edilmesi durumlarını ifade eder.
Bu prosedür; kişisel veri ihlalinin tespit edilmesinden ihlalin kontrol altına alınmasına, gerekli bildirimlerin yapılmasına, olayın kayıt altına alınmasına ve benzer ihlallerin tekrarının önlenmesine kadar yürütülecek işlemleri kapsar.
3. Veri İhlalinin Tespiti
Kişisel veri ihlalleri aşağıdaki yollarla tespit edilebilir:
- Sistemlerin ve sunucuların düzenli olarak izlenmesi sırasında tespit edilen olağan dışı hareketler,
- Yetkisiz erişim veya giriş girişimleri,
- Güvenlik sistemleri ve log kayıtlarında tespit edilen şüpheli faaliyetler,
- Zararlı yazılım, saldırı veya veri sızıntısı tespit sistemlerinden gelen uyarılar,
- Çalışanlar tarafından yapılan bildirimler,
- Hizmet sağlayıcılar veya üçüncü taraflardan gelen bildirimler,
- Kullanıcılardan veya ilgili kişilerden gelen şikâyet ve bildirimler,
- Yetkili kamu kurum ve kuruluşlarından gelen bildirimler.
Tespit edilen veya şüphelenilen her kişisel veri ihlali vakası gecikmeksizin Şirket bünyesinde yetkili kişilere bildirilir.
4. Veri İhlali Müdahale Ekibi
Kişisel veri ihlali meydana gelmesi veya kişisel veri ihlalinden şüphelenilmesi halinde süreç, Şirket bünyesinde görevlendirilen yetkili kişiler tarafından koordineli olarak yürütülür.
İhlalin niteliğine göre süreçte aşağıdaki kişiler veya birimler görev alabilir:
- Kişisel veri güvenliğinden sorumlu kişi veya birim,
- Bilgi Teknolojileri (IT) sorumlusu,
- Sistem ve sunucu yöneticisi,
- Hukuki ve mevzuat süreçlerinden sorumlu kişi veya danışman,
- Üst düzey yönetici veya Şirket yetkilisi.
Görevlendirilen ekip;
- İhlalin kaynağını tespit etmek,
- İhlalin devam etmesini engellemek,
- Etkilenen sistem ve verileri belirlemek,
- Risk değerlendirmesi yapmak,
- Gerekli teknik ve idari tedbirleri almak,
- İhlali kayıt altına almak,
- Gerektiğinde Kişisel Verileri Koruma Kuruluna bildirim yapmak,
- İhlalden etkilenen ilgili kişilere gerekli bildirimleri yapmak
ile sorumludur.
5. Veri İhlalinin Değerlendirilmesi
Bir kişisel veri ihlalinin tespit edilmesi halinde olay mümkün olan en kısa sürede değerlendirilir.
Değerlendirmede özellikle aşağıdaki hususlar dikkate alınır:
- İhlalin ne zaman başladığı,
- İhlalin ne zaman tespit edildiği veya öğrenildiği,
- İhlalin kaynağı ve nedeni,
- Hangi sistemlerin etkilendiği,
- Hangi kişisel veri kategorilerinin etkilendiği,
- Özel nitelikli kişisel verilerin etkilenip etkilenmediği,
- Etkilenen veya etkilenme ihtimali bulunan kişi sayısı,
- Etkilenen kayıtların yaklaşık sayısı,
- Kişisel verilere kimlerin eriştiği veya erişmiş olabileceği,
- Verilerin üçüncü kişilerce elde edilip edilmediği,
- Verilerin şifrelenmiş veya başka bir güvenlik yöntemiyle korunmuş olup olmadığı,
- İhlalin ilgili kişiler açısından doğurabileceği muhtemel sonuçlar,
- İhlalin halen devam edip etmediği,
- İhlalin etkilerini azaltmak için alınabilecek tedbirler.
6. İhlalin Kontrol Altına Alınması
Kişisel veri ihlalinin tespit edilmesinin ardından ihlalin devam etmesini engellemek ve etkilerini sınırlandırmak amacıyla gerekli teknik ve idari müdahaleler gecikmeksizin gerçekleştirilir.
Gerekli görülmesi halinde;
- Yetkisiz kullanıcı hesapları kapatılır,
- Şüpheli oturumlar sonlandırılır,
- Parolalar ve erişim bilgileri değiştirilir,
- İhlalden etkilenen sistemler geçici olarak erişime kapatılır,
- Güvenlik açıkları giderilir,
- Zararlı yazılımlar temizlenir,
- Sunucu ve sistem kayıtları korunur,
- Erişim yetkileri yeniden düzenlenir,
- Yedeklerden güvenli veri geri yükleme işlemleri gerçekleştirilir.
İhlale ilişkin delil niteliğindeki log ve sistem kayıtlarının korunmasına özen gösterilir.
7. Bildirim Süreçleri
7.1. Kişisel Verileri Koruma Kuruluna Bildirim
Kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edildiğinin öğrenilmesi halinde, durum gecikmeksizin ve en geç 72 saat içinde Kişisel Verileri Koruma Kuruluna bildirilir.
72 saat içinde bildirim yapılmasını engelleyen haklı bir neden bulunması halinde, gecikmenin gerekçesi yapılacak bildirimle birlikte açıklanır.
Bildirimde mümkün olduğu ölçüde aşağıdaki bilgilere yer verilir:
- Veri ihlalinin ne zaman meydana geldiği,
- İhlalin ne zaman tespit edildiği veya öğrenildiği,
- İhlalin nasıl meydana geldiği,
- Etkilenen kişisel veri kategorileri,
- Özel nitelikli kişisel verilerin etkilenip etkilenmediği,
- Etkilenen kişi sayısı,
- Etkilenen kayıt sayısı,
- İhlalin muhtemel sonuçları,
- İhlalin etkilerini azaltmak amacıyla alınan tedbirler,
- Alınması planlanan ilave tedbirler,
- İlgili kişilere bildirim yapılıp yapılmadığı,
- İhlale ilişkin iletişim kurulabilecek Şirket yetkilisinin bilgileri.
İhlale ilişkin bilgilerin tamamının ilk bildirim sırasında elde edilememesi halinde mevcut bilgilerle bildirim yapılır ve eksik bilgiler ilgili mevzuata uygun şekilde daha sonra tamamlanır.
7.2. İlgili Kişilere Bildirim
Kişisel veri ihlalinden etkilenen kişilerin belirlenmesini takiben, ilgili kişilere makul olan en kısa süre içerisinde bildirim yapılır.
İlgili kişinin iletişim bilgilerine ulaşılabiliyorsa bildirim doğrudan yapılır. Doğrudan iletişim kurulmasının mümkün olmadığı durumlarda Site üzerinden duyuru yapılması gibi uygun yöntemlerden yararlanılabilir.
İlgili kişiye yapılacak bildirim açık, anlaşılır ve sade bir dil kullanılarak hazırlanır.
Bildirimde asgari olarak;
- İhlalin ne zaman gerçekleştiği,
- Hangi kişisel verilerin ihlalden etkilendiği,
- İhlalin olası sonuçları,
- İhlalin olumsuz etkilerini azaltmak amacıyla Şirket tarafından alınan veya alınması planlanan tedbirler,
- İlgili kişinin alabileceği tedbirler,
- Gerektiğinde parola değiştirilmesi veya hesap güvenliğinin artırılması yönündeki tavsiyeler,
- Dolandırıcılık, kimlik avı veya yetkisiz işlem girişimlerine karşı dikkat edilmesi gereken hususlar,
- İhlal hakkında bilgi alınabilecek iletişim kanalları
yer alır.
8. Alınacak Teknik ve İdari Tedbirler
Kişisel veri ihlallerini önlemek ve meydana gelen ihlallerin tekrarını engellemek amacıyla uygun teknik ve idari güvenlik tedbirleri uygulanır.
Teknik Tedbirler
- Güvenlik duvarlarının kullanılması,
- Sunucu ve sistem güvenliğinin sağlanması,
- Zararlı yazılım koruma sistemlerinin kullanılması,
- Saldırı ve yetkisiz erişim girişimlerinin izlenmesi,
- Kişisel verilerin gerekli durumlarda şifrelenmesi,
- Güçlü parola politikalarının uygulanması,
- İki aşamalı veya çok faktörlü kimlik doğrulama sistemlerinin kullanılması,
- Yazılım ve sistemlerin düzenli olarak güncellenmesi,
- Güvenlik yamalarının uygulanması,
- Sistem ve erişim loglarının tutulması,
- Düzenli ve güvenli veri yedeklerinin alınması,
- Kullanıcı erişim yetkilerinin sınırlandırılması,
- Gereksiz servis ve kullanıcı hesaplarının kapatılması.
İdari Tedbirler
- Çalışanların kişisel veri güvenliği konusunda bilgilendirilmesi,
- Kişisel verilere erişimin görev ve yetkilerle sınırlandırılması,
- İşten ayrılan veya yetkisi sona eren kişilerin erişimlerinin kaldırılması,
- Kişisel veri güvenliği politika ve prosedürlerinin uygulanması,
- Hizmet sağlayıcıların veri güvenliği açısından değerlendirilmesi,
- Kişisel veri içeren sistemlerin düzenli olarak kontrol edilmesi,
- Meydana gelen ihlallerin değerlendirilmesi ve gerekli düzeltici faaliyetlerin uygulanması.
9. İhlalin Kayıt Altına Alınması
Şirket bünyesinde meydana gelen kişisel veri ihlalleri kayıt altına alınır.
İhlal kayıtlarında mümkün olduğu ölçüde;
- İhlalin tarihi,
- İhlalin öğrenilme ve tespit tarihi,
- İhlalin niteliği,
- İhlalin nedeni,
- Etkilenen sistemler,
- Etkilenen kişisel veri kategorileri,
- Etkilenen kişi ve kayıt sayısı,
- Alınan teknik ve idari tedbirler,
- Kişisel Verileri Koruma Kuruluna yapılan bildirim,
- İlgili kişilere yapılan bildirim,
- Bildirim tarihleri,
- İhlal sonrasında gerçekleştirilen düzeltici ve önleyici faaliyetler
yer alır.
İhlale ilişkin belgeler ve kayıtlar ilgili mevzuata uygun şekilde muhafaza edilir.
10. Gizlilik ve Bilgi Güvenliği
Kişisel veri ihlali sırasında elde edilen bilgi ve belgeler yalnızca görev ve yetkisi bulunan kişilerle paylaşılır.
İhlale ilişkin sistem kayıtlarının, kişisel verilerin ve diğer bilgi ve belgelerin yetkisiz kişiler tarafından görüntülenmesini, değiştirilmesini veya silinmesini önleyecek gerekli tedbirler alınır.
11. Prosedürün Gözden Geçirilmesi
Bu prosedür; ilgili mevzuatta meydana gelen değişiklikler, Kişisel Verileri Koruma Kurulu kararları, Şirket faaliyetleri, Site altyapısı ve bilgi güvenliği ihtiyaçları doğrultusunda Duru Yazılım İnternet ve Bilişim Hizmetleri tarafından düzenli olarak gözden geçirilir.
Gerekli görülmesi halinde prosedür güncellenerek yürürlüğe alınır.
12. İletişim
Kişisel veri güvenliği, veri ihlali bildirimi veya bu prosedürle ilgili soru ve bildirimleriniz için aşağıdaki iletişim kanallarından bize ulaşabilirsiniz:
E-posta: info@paradaise-haber-yazilimi-kurulum.haberpaketleri.com
Web Sitesi: paradaise-haber-yazilimi-kurulum.haberpaketleri.com
Duru Yazılım İnternet ve Bilişim Hizmetleri