
Esentepe Mahallesi Harman 1 Sokak Duran İş Merkezi No:4/6 Şişli / İstanbulTelefon: 0212 263 49 41
Email: info@invento.com.tr
1. POLİTİKA, KAPSAM VE AMAÇ:
Invento Teknoloji ve Bilgi Hizmetleri Tic. A.Ş. (bundan sonra “Şirket” olarak geçecektir) (Yönetim Kurulu ve yönetimi, kişisel verilerin korunmasına ilişkin Türkiye Cumhuriyeti Anayasası, 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) ve sair mevzuat tarafından getirilmiş ilke ve kurallara uymayı ve Şirket tarafından verileri işlenen bireylerin hak ve özgürlüklerini korumayı taahhüt etmektedir. Yönetim Kurulu bu amaçla, uygulanmak ve geliştirilmek üzere yazılı bir kişisel veri koruma politikası ve sistemi benimsemiştir.
1.1 Kapsam
Politika hükümleri, Şirketin faaliyet konuları ve çalışma alanlarında kişisel verilerin işlenmesi süreçlerine dahil olan tüm bilgi sistemlerini ve alt bilgileri, kontratları, çevre ve fiziksel alanları ve tüm bunlar için üretilen sistem ve düzenlemeleri kapsamaktadır.
Bu politika Şirketin tüm birimlerini, destek hizmeti veren firma personellerini, ziyaretçileri, üçüncü kişileri, stajyer ve sözleşmeli personeli kapsamaktadır.
1.2 Kişisel Veri Koruma Politikası ve Sisteminin Amaçları
Kişisel Veri Koruma Politikası ve Sisteminin amacı, Şirketin kişisel verilerin yönetiminde kendi standartlarını oluşturması ve gerçekleştirmesinin sağlanması; organizasyonel hedef ve yükümlülüklerin belirlenmesi ve desteklenmesi, Şirketin kabul edilebilir risk seviyesiyle uyumlu olarak kontrol mekanizmalarının tesis edilmesi; Şirketin kişisel verilerin korunması alanındaki uluslararası sözleşmeler, Anayasa, kanunlar, sözleşmeler ve meslek kuralları uyarınca tabi olduğu yükümlülüklerin yerine getirilmesi ve bireylerin menfaatlerinin en iyi şekilde korunmasıdır.
2. VERİ KORUMA İLKELERİ
Şirket, kişisel verilerin korunması mevzuatı ve veri koruma ilkelerine uyacaktır. Şirketin benimsediği veri koruma ilkeleri şunları içermektedir:
3. BİLDİRİMLER
Şirketin tüm birimlerini, destek hizmeti veren firma personellerini, stajyer ve sözleşmeli personelin bu politikayı ihlal edici her türlü eylemine Şirketin disiplin mevzuatı uygulanacak ve söz konusu ihlalin suç veya kabahat oluşturması halinde durum en kısa süre içerinde ilgili makamlara bildirilir.
Şirketin kişisel verilere erişimi veya erişme ihtimali bulunan çözüm ortakları ve Şirket ile birlikte çalışan tüm üçüncü taraflar bu politikayı okumaya ve politikaya uymaya davet edilir. Hiçbir üçüncü taraf, kişisel verilerin korunması konusunda en az Şirketinki kadar güçlü standartlara sahip yükümlülükleri ve bunlara ilişkin Şirketin denetim hakkını içeren yazılı bir gizlilik anlaşması yapılmaksızın Şirket tarafından işlenen kişisel verilere erişim sağlayamaz.
4. TANIMLAR
Açık rıza: Belirli bir konuya ilişkin, bilgilendirilmeye dayanan ve özgür iradeyle açıklanan rızayı,
Anonim hâle getirme: Kişisel verilerin, başka verilerle eşleştirilerek dahi hiçbir surette kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hâle getirilmesini,
İlgili kişi: Kişisel verisi işlenen gerçek kişiyi,
Kişisel veri: Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgiyi,
Özel nitelikli (hassas) kişisel veri: Kişilerin ırkı, etnik kökeni, siyasi düşüncesi, felsefi inancı, dini, mezhebi veya diğer inançları, kılık ve kıyafeti, dernek, vakıf ya da sendika üyeliği, sağlığı, cinsel hayatı, ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili verileri ile biyometrik ve genetik verilerini,
Kişisel verilerin işlenmesi: Kişisel verilerin tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla elde edilmesi, kaydedilmesi, depolanması, muhafaza edilmesi, değiştirilmesi, yeniden düzenlenmesi, açıklanması, aktarılması, devralınması, elde edilebilir hâle getirilmesi, sınıflandırılması ya da kullanılmasının engellenmesi gibi veriler üzerinde gerçekleştirilen her türlü işlemi,
KVKK: 6698 sayılı Kişisel Verilerin Korunması Kanununu,
KVKK Kurulu: Kişisel Verileri Koruma Kurulunu,
KVKK Kurumu: Kişisel Verileri Koruma Kurumunu,
Veri işleyen: Veri sorumlusunun verdiği yetkiye dayanarak onun adına kişisel verileri işleyen gerçek veya tüzel kişiyi,
Veri kayıt sistemi: Kişisel verilerin belirli kriterlere göre yapılandırılarak işlendiği kayıt sistemini,
Veri sorumlusu: Kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu olan gerçek veya tüzel kişiyi ifade eder.
5. GÖREV VE SORUMLULUKLAR
6. KVK KOMİTESİ
KVK Komitesi üyeleri yönetim kurulu tarafından kişisel verilerin korunması mevzuatı ve uygulamaları konularında uzmanlık ve tecrübe sahibi olmaları dikkate alınarak atanır ve doğrudan Yönetim Kurulu’na rapor sunar.
KVK Komitesi, Bilgi Güvenliği Komitesi üyelerinden oluşur. Komitenin başkanı Genel Müdürdür.
6.1 KVK Komitesi Görev ve Sorumlulukları
7. VERİ KORUMA İLKELERİ
Tüm kişisel veri işleme faaliyetleri aşağıdaki veri koruma ilkeleriyle uyumlu olarak yapılmalıdır. Şirketin politika ve prosedürleri bu ilkelerle uyumluluğu sağlamayı amaçlamaktadır:
Bu doğrultuda Şirket gerçekleştirdiği kişisel veri işleme faaliyetlerine ilişkin, veri toplama kanallarında ve ilgili alanlarda aydınlatma metni/gizlilik bildirimlerine yer verir. Şirket tarafından kimlere ilişkin hangi verilerin hangi amaçlarla işlendiğine ilişkin açık ve anlaşılabilir bilgilerin yer aldığı bu bildirimlerin yer alacağı ve ilan edileceği alanlar KVK Komitesi tarafından belirlenir. Bu bildirimlerde şu hususlara yer verilir:
4. Kişisel veriler doğru ve güncel olmalıdır.
5. Kişisel veriler, yalnızca veri işleme amacı bakımından gerekliyse işlenmelidir.
8. VERİ SAHİPLERİNİN HAKLARI
Veri sahipleri haklarındaki Şirket nezdindeki veri işleme faaliyetleri ve kayıtlara ilişkin olarak aşağıdaki haklara sahiptir:
Veri sahipleri, kişisel verilerine erişme ve yukarıda sayılan haklarını kullanma talebinde bulunabilirler. Bu talepler İrtibat Sorumlusu/KVK Komitesine iletilir ve Komite tarafından 30 gün içerisinde cevap verme işlemi yerine getirilir. Taleplerin alınması, iletilmesi ve sonuçlandırılmasına ilişkin süreçler talep yönetim prosedürü uyarınca gerçekleştirilir.
Veri sahipleri taleplerini KVKK Başvuru Formunu doldurmak suretiyle “Invento Teknoloji ve Bilgi Hizmetleri Tic. A.Ş, Esentepe Mahallesi Harman 1 Sokak, Duran İş Merkezi Apt No:4/6, Şişli İstanbul” adresine noter vasıtasıyla veya iadeli taahhütlü mektup vasıtasıyla kimlik teyidi yapmak suretiyle veya “Bu e-Posta adresi istenmeyen posta engelleyicileri tarafından korunuyor. Görüntülemek için JavaScript etkinleştirilmelidir.” adresine kayıtlı e-posta adresi üzerinden iletebilirler.
Şirketin tüm personeli, görev tanımı ne olursa olsun kendisine yönelmiş veri sahibi erişim taleplerine yönelik olarak doğru başvuru yöntemi konusunda veri sahiplerini yönlendirmekle yükümlüdür. Şirket personeli, veri sahiplerinden gelecek talepler konusunda nasıl hareket etmeleri konusunda bilgilendirilmeli ve eğitilmelidir.
Veri sahiplerinin taleplerini yöneltebilmesi için aydınlatma metinleri/gizlilik bildirimlerinde ve Şirketin web adresinde, İrtibat Kişisi/Komitenin iletişim bilgilerine yer verilir.
9. AÇIK RIZA ALINMASI
Şirket, veri sahibi tarafından belirli veri işleme faaliyetlerine ilişkin, bilgilendirilmeye dayanan ve özgür iradeyle, hakkında veri işlenmesine ilişkin iradeyi ortaya koyan, yazılı/sözlü beyan veya açık doğrulayıcı eylemle açıklanan, rızayı açık rıza olarak kabul etmektedir. Hassas veriler bakımından açık rıza mutlaka yazılı olarak alınır. Açık rıza veri sahibi tarafından her zaman geri alınabilir.
Açık rıza, açık rıza formu şablonu veri sahibine imzalatılarak veya veri sahibiyle yapılacak sözleşme veya elektronik formda bu şablonda yer alan unsurlara yer verilmesi suretiyle alınabilir. Personeller, personel adayları ve müşterilere ilişkin rutin olarak işlenen kişisel veriler bakımından açık rıza, ilgili sözleşme veya formlar aracılığıyla alınır.
Açık rızaya dayanan veri işleme faaliyetinin süreklilik arz edecek veya tekrarlanacak olması halinde ilgili birimce tek bir liste halinde açık rızası alınmış kişilerin listesi tutulur. Bu listenin güncelliği ve doğrulu ilgili birimin sorumluluğundadır. Açık rızaya dayanan veri işleme faaliyetine ilişkin açık rıza formları veya diğer ilgili ispat araçları ilgili birimce saklanır.
10. VERİ GÜVENLİĞİ
Tüm personel, Şirket tarafından işlenen ve kendi sorumluluklarında olan kişisel verilerin güvenli olarak tutulmasını sağlamakla yükümlüdür.
Kişisel verilere, yalnızca bunlara erişimi gerekli olanlar erişebilmelidir. Erişimler, Erişim Yönetimi Prosedürü uyarınca sağlanır.
Kişisel verilerin güvenliği, Şirketin KVK Politikası ve buna bağlı dokümanlar uyarınca sağlanır.
Kişisel verilere ilişkin bilgi güvenliği olayları KVK Komitesince en kısa süre içerisinde KVK Kuruluna ve ilgili kişiye bildirilir.
11. VERİ PAYLAŞIMI
12. KAYITLARIN YÖNETİMİ
Kişisel veriler, işlenme amaçları için gerekli süreden fazla tutulamaz. Kişisel veri içeren kayıtların sınıflandırılması ve bunlara ilişkin saklama süreleri Saklama ve İmha Politikası uyarınca belirlenir.
İşlenme amaçları için gerekli süresi dolan veya veri sahibinin haklı talebi üzerine kişisel veriler, veri sahibi gerçek kişi tespit edilemeyecek şekilde ve İmha Prosedürü uyarınca anonimleştirilir veya silinir veya imha edilir.
13. POLİTİKANIN GÜNCEL TUTULMASI
13.1 Doküman Sahipliği ve Onay
Bu dokümanın sahibi KVK Komitesidir ve bu politikanın yukarıda belirtilen gözden geçirme gereklilikleri uyarınca düzenli olarak gözden geçirilmesinden sorumludur.
Bu dokümanın güncel versiyonu ortak alan üzerinden tüm Şirket personelinin erişimine sunulmuş ve şirket web sitesi üzerinden yayınlanmıştır.
Bu politika 27/08/2018 tarihinde Yönetim Kurulu tarafından onaylanmış ve Genel Müdürün imzası ile yayımlanmıştır.
ÖZEL NİTELİKLİ KİŞİSEL VERİLERİ KORUMA POLİTİKAMIZ
1. AMAÇ
Özel Nitelikli Kişisel Veri İşleme Politikası’nın (“Politika”) amacı, Invento Teknoloji ve Bilgi Hizmetleri A.Ş.’nin (Bundan sonra “Şirket” ya da “INVENTO” olarak anılanacaktır.) mevcut ve potansiyel müşterileri, iş ortakları, ziyaretçileri, pay sahipleri, şirket yöneticileri, personel adayları, personelleri ve yetkilileri ile ilgili üçüncü kişilere ait özel nitelikli kişisel verilerin aktarılması, depolanması, imha edilmesi ve saklanması gibi her türlü veri işleme faaliyetlerindeki prensiplerin, 6698 sayılı Kişisel Verilerin Korunması Kanunu’nun (‘’Kanun’’) ve “Özel Nitelikli Kişisel Verilerin İşlenmesinde Veri Sorumlularınca Alınması Gereken Yeterli Önlemler” ile ilgili Kişisel Verileri Koruma Kurulunun 31.01.2018 tarihli ve 2018/10 Sayılı Kararının belirttiği usul ve esaslara göre belirlenmesidir.
2. KAPSAM
Politika hükümleri, INVENTO’nun faaliyet konuları ve çalışma alanlarında kişisel verilerin işlenmesi süreçlerine dahil olan tüm bilgi sistemlerini ve alt bilgileri, kontratları, çevre ve fiziksel alanları ve tüm bunlar için üretilen sistem ve düzenlemeleri kapsamaktadır.
Bu politika INVENTO adına çalışan bir üçüncü tarafın, mevcut ve potansiyel müşterileri, iş ortakları, ziyaretçileri, pay sahipleri, INVENTO yöneticileri, personelleri, personel adayları ve ilgili üçüncü tarafları ve üçüncü taraf personelleri ile yetkililerini kapsamaktadır.
3. TANIMLAR
Açık rıza: Belirli bir konuya ilişkin, bilgilendirilmeye dayanan ve özgür iradeyle açıklanan rızayı,
Anonim hâle getirme: Kişisel verilerin, başka verilerle eşleştirilerek dahi hiçbir surette kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hâle getirilmesini,
BGKVK: Şirket organizasyonunun denetimi için Genel Müdür tarafından atanan Bilgi Güvenliği ve Kişisel Verileri Korunma Komitesini,
İlgili kişi: Kişisel verisi işlenen gerçek kişiyi,
Kişisel veri: Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgiyi,
Özel nitelikli (hassas) kişisel veri: Kişilerin ırkı, etnik kökeni, siyasi düşüncesi, felsefi inancı, dini, mezhebi veya diğer inançları, kılık ve kıyafeti, dernek, vakıf ya da sendika üyeliği, sağlığı, cinsel hayatı, ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili verileri ile biyometrik ve genetik verilerini,
Kişisel verilerin işlenmesi: Kişisel verilerin tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla elde edilmesi, kaydedilmesi, depolanması, muhafaza edilmesi, değiştirilmesi, yeniden düzenlenmesi, açıklanması, aktarılması, devralınması, elde edilebilir hâle getirilmesi, sınıflandırılması ya da kullanılmasının engellenmesi gibi veriler üzerinde gerçekleştirilen her türlü işlemi,
KVK: Kişisel verilerin korunması,
KVKK: 6698 sayılı Kişisel Verilerin Korunması Kanununu,
KVK Kurulu: Kişisel Verileri Koruma Kurulunu,
KVK Kurumu: Kişisel Verileri Koruma Kurumunu,
KVK Temsilcisi: Şirket organizasyonunun denetimi için Genel Müdür tarafından atanan Kişisel Verilerin Korunması Temsilcisini,
Veri işleyen: Veri sorumlusunun verdiği yetkiye dayanarak onun adına kişisel verileri işleyen gerçek veya tüzel kişiyi,
Veri kayıt sistemi: Kişisel verilerin belirli kriterlere göre yapılandırılarak işlendiği kayıt sistemini,
Veri sorumlusu: Kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu olan gerçek veya tüzel kişiyi
ifade eder.
4. GÖREV ve SORUMLULUKLAR
Invento Teknoloji ve Bilgi Hizmetleri A.Ş. KVKK uyarınca veri işleyen ve veri sorumlusudur.
Üst Yönetim, yönetici ve denetçi pozisyonlarında olanlar başta olmak üzere tüm personeller Invento Teknoloji ve Bilgi Hizmetleri A.Ş. bünyesinde özel nitelikli kişisel verilerin işlenmesinde doğru uygulamaların geliştirilmesi ve teşvik edilmesinden ve ayrıca bireysel görev tanımlarında yer verilmiş bu konuya ilişkin diğer yükümlülüklerden sorumludur.
Bilgi Güvenliği ve Kişisel Verileri Koruma Komitesi, kişisel veri koruma sisteminin yönetilmesi ve KVKK ve sair ilgili mevzuata uyumun sağlanması ve belgelenmesi konularında görevli birimlerin denetlenmesinden ve bu konularda Üst Yönetime karşı sorumludur.
5. PERSONELİN GÖREV VE SORUMLULUKLARI:
Özel nitelikli kişisel veri işleyen KV.PO.01 Kişisel Verilerin Korunması Politikası’nda belirtilen sorumluluklarına ek olarak aşağıdaki konulardan da sorumludurlar;
Özel Nitelikli Kişisel Veri İşleme Politikası’na ve ilgili diğer politika ve prosedürlere uyumlu davranmak,
Görev ve sorumluluklarını Özel Nitelikli Kişisel Veri İşleme Politikası’nda yer alan talimatlara uygun olarak yerine getirmek.
6. BGKVK’NIN GÖREV VE SORUMLULUKLARI
Bilgi Güvenliği ve Kişisel Verileri Koruma Komitesi, KV.PO.01 Kişisel Verilerin Korunması Politikası’nda belirtilen sorumluluklarına ek olarak aşağıdaki konulardan sorumludur;
Özel Nitelikli Kişisel Veri İşleme Politikası’nın oluşturulması ve güncellenmesinin sağlanması,
Özel nitelikli kişisel veri işleme süreçlerinin bu politikaya göre düzenlemek ve ilgili iş birimlerince uygulanmasını koordine etmek,
Şirket içindeki özel nitelikli kişisel verilerin işleme prensiplerinin geliştirilmesi, uygulanması ve güncellenmesine yönelik bir çerçeve oluşturulması ve sürdürülmesinde ilgili birimler ile çalışarak gerekli tedbirlerin ve eğitimlerin alınmasını sağlamak,
Personellere bu politika kapsamında oluşturulan süreçlerin uygulanması için destek olmak,
Bu politikaya yönelik ihlalleri altı ayda bir yönetime raporlamak,
Özel nitelikli kişisel veri işleme konularını ve gelişmeleri, politika/standart ve/veya diğer iç yönetmelikleri Şirket personeline uygun bir şekilde iletmek,
Özel nitelikli kişisel verilerin işlenmesine yönelik ihlaller ile ilgili şikâyetlerin raporlanması, yanıtlanması ve çözümlerin koordine edilebilmesinde temel rol üstlenmek,
Özel Nitelikli Kişisel Verilerin işlenmesi söz konusu olan; yeni ürün ve hizmetlerin geliştirilmesi sürecinde yer almak, işleme gereksinimlerinin belirlenmesine, yeni ürün veya hizmet üretim ortamına uygulanmadan önce konu hakkında görüş ve önerilerde bulunmak,
Özel nitelikli kişisel verilerin bulunduğu sistemlerin idari, teknik ve fiziksel güvenlik kontrollerini geliştirmek ve uygulanmasını sağlamak,
Yetkili iş birimleriyle birlikte çalışarak, özel nitelikli kişisel verilerin bulunduğu sistemlere iyileştirmelerin ve güvenlik değerlendirmelerinin yapılmasını sağlamak,
Şirket sistemlerinde bulunan ya da dağıtılan özel nitelikli kişisel verilerin korunmasını ve kullanımını izlemek ve değerlendirmek için prosedürleri ve teknolojiyi uygulamak.
7. VERİ GÜVENLİĞİ
Tüm personel, Invento Teknoloji ve Bilgi Hizmetleri A.Ş. tarafından işlenen ve kendi sorumluluklarında olan verilerin güvenli olarak tutulmasını ve KVK Taahhütnamesi imzalamadıkça hiçbir üçüncü tarafa açıklanmamasını sağlamakla yükümlüdür.
Kişisel verilere, yalnızca bunlara erişimi gerekli olanlar erişebilmelidir. Erişimler, erişim yönetimi prosedürü uyarınca sağlanır.
Veri güvenliği, Invento Teknoloji ve Bilgi Hizmetleri A.Ş.’nin KVK Politikası (KV.PO.01 Kişisel Verilerin Korunması Politikası) ve buna bağlı dokümanlar uyarınca sağlanır.
Kişisel verilere ilişkin bilgi güvenliği olayları Bilgi Güvenliği ve Kişisel Verileri Koruma Komitesince en kısa süre içerisinde KVK Kuruluna ve ilgili kişiye bildirilir.
Özel nitelikli kişisel verilerin işlenmesi söz konusu olduğunda ayrıca KVKK tarafından belirlenen yeterli güvenlik önlemlerinin veri sorumlusu olan Invento Teknoloji ve Bilgi Hizmetleri A.Ş. tarafından yerine getirilmesi gerekmektedir.
8. PERSONELLERE YÖNELİK GÜVENLİK ÖNLEMLERİNİN ALINMASI
Danışmanlık birimi, Satış birimi, BT Güvenlik birimi, Siber güvenlik birimi ve Finans ve Muhasebe birimi gibi özel nitelikli kişisel veri işlemek suretiyle iş süreçlerini yürüten iş birimlerinde bulunan personeller hakkında;
Gizlilik sözleşmeleri yapılmalı ve bu sözleşmenin ekinde Özel Nitelikli Kişisel Veri Politikası da bulunmalıdır.
Yukarıda sayılan ilgili birimlere yılda bir kişisel verilerin güvenliği konusunda eğitimlerin verilmesi,
Özel nitelikli kişisel verilere erişim yetkisine sahip kullanıcıların, yetki kapsamlarının ve sürelerinin net olarak tanımlanması ve periyodik olarak yetki kontrollerinin gerçekleştirilmesi gerekir.
Görev değişikliği olan ya da işten ayrılan personellerin bu alandaki yetkilerinin derhal kaldırılması, mevcut hesaplarının derhal kapatılması gerekmektedir. Bu kapsamda, veri sorumlusu tarafından kendisine tahsis edilen kişisel veri barındıran envanterlerin (bilgisayar, harddisk, dosya, klasör vb.) iade alınması sağlanmalıdır.
9. ELEKTRONİK ORTAMLARDA GÜVENLİK ÖNLEMLERİNİN ALINMASI
Söz konusu verilerin işlendiği, muhafaza edildiği ve/veya erişildiği ortamlar, elektronik ortam ise;
Verilerin kriptografik yöntemler kullanılarak muhafaza edilmesi,
Kriptografik anahtarların güvenli ve farklı ortamlarda tutulması,
Veriler üzerinde gerçekleştirilen tüm hareketlerin işlem kayıtlarının güvenli olarak loglanması,
Verilerin bulunduğu ortamlara ait güvenlik güncellemelerinin sürekli takip edilmesi, gerekli güvenlik testlerinin düzenli olarak yapılması/yaptırılması, test sonuçlarının kayıt altına alınması,
Verilere bir yazılım aracılığı ile erişiliyorsa bu yazılıma ait kullanıcı yetkilendirmelerinin yapılması, bu yazılımların güvenlik testlerinin düzenli olarak yapılması/yaptırılması, test sonuçlarının kayıt altına alınması,
Verilere uzaktan erişim gerekiyorsa en az iki kademeli kimlik doğrulama sisteminin sağlanması gerekmektedir.
10. FİZİKİ ORTAMLARDA GÜVENLİK ÖNLEMLERİNİN ALINMASI
Verilerin işlendiği, muhafaza edildiği ve/veya erişildiği ortamlar, fiziki ortam ise;
Özel nitelikli kişisel verilerin bulunduğu ortamın niteliğine göre yeterli güvenlik önlemlerinin (elektrik kaçağı, yangın, su baskını, hırsızlık vb. durumlara karşı) alındığından emin olunması,
Bu ortamların fiziksel güvenliğinin sağlanarak yetkisiz giriş çıkışların engellenmesi gerekmektedir.
11. VERİ PAYLAŞIMI
Özel Nitelikli Kişisel Veriler ancak ilgili kişinin açık rızası veya 6698 sayılı kanunun 6. maddesinin 3. fıkrasında bulunan istisnalar kapsamında hukuka ve hakkaniyete uygun olarak üçüncü kişilerle paylaşılabilir.
Buna göre kişisel verilerin paylaşılabilmesi için aşağıdaki koşullardan birinin bulunması aranır:
Veri sahibin açık rızasının alınmış olması,
Sağlık ve cinsel hayat dışındaki özel nitelikli kişisel veriler için kişisel verilerin işlenmesi durumlarının kanunlarda açıkça öngörülmesi,
Sağlık ve cinsel hayata ilişkin özel nitelikli kişisel veriler ise kamu sağlığının korunması, koruyucu hekimlik, tıbbî teşhis, tedavi ve bakım hizmetlerinin yürütülmesi, sağlık hizmetleri ile finansmanının planlanması ve yönetimi amacıyla, sır saklama yükümlülüğü altında bulunan kişiler veya yetkili kurum ve kuruluşlar tarafından işlenebilir.
Özel nitelikli kişisel verilerin paylaşıldığı aşağıda belirtilen önlemleri alacak ve bu kapsamda aktarım faaliyetlerini yerine getirecektir;
Özel Nitelikli Kişisel Verilerin;
E-posta yoluyla aktarılması gerekiyorsa şifreli olarak kurumsal e-posta adresiyle veya Kayıtlı Elektronik Posta (KEP) hesabı kullanılarak aktarılmalıdır,
Taşınabilir Bellek, CD, DVD gibi ortamlar yoluyla aktarılması gerekiyorsa kriptografik yöntemlerle şifrelenmesi ve kriptografik anahtarın farklı ortamda tutulması gerekir,
Farklı fiziksel ortamlardaki sunucular arasında aktarma gerçekleştiriliyorsa, sunucular arasında VPN kurularak veya sFTP yöntemiyle veri aktarımının gerçekleştirilmesi gerekir,
Verilerin kağıt ortamı yoluyla aktarımı gerekiyorsa evrakın çalınması, kaybolması ya da yetkisiz kişiler tarafından görülmesi gibi risklere karşı gerekli önlemlerin alınması ve evrakın “gizlilik dereceli belgeler” formatında gönderilmesi gerekir.
12. POLİTİKANIN GÜNCEL TUTULMASI
Doküman Sahipliği ve Onay
Bu dokümanın sahibi Bilgi Güvenliği ve Kişisel Verileri Koruma Komitesi’dir ve bu politikanın yukarıda belirtilen gözden geçirme gereklilikleri uyarınca düzenli olarak gözden geçirilmesinden sorumludur.
Bu dokümanın güncel versiyonu https://inventoteknoloji.sharepoint.com üzerinden tüm Invento Teknoloji ve Bilgi Hizmetleri A.Ş. personelinin erişimine sunulmuştur.
Bu politika 01.03.2021 tarihinde Üst Yönetim tarafından onaylanmış ve Genel Müdürün imzası ile yayımlanmıştır.
İmza: Tarih:
13. DAĞITIM
14. TARİHÇE