GÜVENLİK İHLALİ BİLDİRİM POLİTİKASI
(Data Breach Notification Policy)
Ultimate Global Compliance Edition – GDPR / KVKK / CPRA / LGPD
Profylee (“Platform”, “Şirket”), kişisel verilerin ve sistem güvenliğinin korunmasını en yüksek öncelik olarak kabul eder. Bu Güvenlik İhlali Bildirim Politikası (“Politika”), kişisel verilerin yetkisiz erişim, kayıp, ifşa veya değişikliğe uğrama riskine karşı uygulanacak prosedürleri ve kullanıcıların bilgilendirilmesine ilişkin esasları düzenler.
Politika; KVKK, GDPR (Madde 33–34), CPRA/CCPA, LGPD, NIST güvenlik standartları ve ISO/IEC 27001 + 27701 çerçevesine tam uyumlu olarak hazırlanmıştır.
1. AMAÇ VE KAPSAM
Bu Politika’nın amacı:
- Veri ihlallerinin hızlı bir şekilde tespiti
- Zararın en aza indirilmesi
- Yetkili mercilerle uyumlu bildirim
- Kullanıcıların zamanında bilgilendirilmesi
- Şirket içi sorumlulukların açık şekilde belirlenmesi
konularını güvence altına almaktır.
Bu Politika; Profylee’nin tüm modülleri için geçerlidir:
- AI Destekli Dijital Kimlik
- Works
- Flow & Pool
- Message
- Wallet
- Analytics & Insight
- Showcase, Publish, Wall
- Calendar (Google API) entegrasyonları
- OpenAI anonim işlem süreçleri
2. TANIMLAR
Veri İhlali (Data Breach):
Kişisel verilerin yetkisiz erişim, ifşa, kayıp, çalınma, silinme, değiştirilme veya güvenliğinin ihlal edilmesi.
Yetkisiz Erişim:
Veri sahibinin izni veya hukuki dayanak olmaksızın veriye erişim.
Veri Sahibi:
Profylee kullanıcısı (İşveren, Freelancer, bireysel kullanıcı veya şirket temsilcisi).
Yetkili Otorite:
KVKK Kurumu, GDPR kapsamında ilgili ülkenin DPA’sı, CPRA kapsamında California Privacy Protection Agency, LGPD kapsamında ANPD, vb.
3. İHLAL TESPİTİ VE ÖN DEĞERLENDİRME
Profylee aşağıdaki yöntemlerle veri ihlalini tespit eder:
- Güvenlik loglarının sürekli izlenmesi
- Anomali tespit sistemleri (monitoring tools)
- Şüpheli oturum girişleri
- Şifreli olmayan veri hareketleri
- CDN / sunucu tarafı olağan dışı trafik
- Kullanıcı veya üçüncü taraf bildirimleri
Bir ihlal şüphesi tespit edildiğinde derhal ön inceleme başlatılır.
4. OLAY YÖNETİM EKİBİ
Veri ihlali durumunda olaya müdahale edecek ekip:
- Veri Koruma Yetkilisi (DPO)
- Teknik Güvenlik Ekibi (DevOps / Backend)
- Hukuk ve Uyum Ekibi
- İletişim Ekibi (Kullanıcı bilgilendirme için)
- Üst Yönetim
Bu ekip gerekli koordinasyonu sağlayarak tüm süreci yönetir.
5. İHLALİN SINIFLANDIRILMASI
Profylee ihlalleri üç ana kategoriye ayırır:
1) Düşük Seviye İhlal
Kişisel veriye erişim yoktur veya risk minimaldir.
Örn: Sınırlı yetkilerle görüntülenemeyen teknik log hataları.
2) Orta Seviye İhlal
Kişisel veriler potansiyel olarak açığa çıkmıştır; risk minimal ila orta düzeydedir.
3) Yüksek Seviye İhlal
Kişisel veriler kötü niyetli kişilerce ele geçirilmiş olabilir.
GDPR, KVKK ve CPRA açısından bildirimi zorunludur.
6. BİLDİRİM YÜKÜMLÜLÜKLERİ
6.1. Yetkili Otoritelere Bildirim
GDPR
Yüksek riskli ihlallerde ilgili veri koruma otoritesine 72 saat içinde bildirim yapılır.
KVKK
İhlal tespitinden itibaren en kısa sürede / 72 saat içinde Kurum’a bildirim yapılır.
CPRA/CCPA – ABD
Kaliforniya sakinlerini ilgilendiren ihlaller, ilgili regülasyonlara göre ve gerekli durumlarda eyalet otoritelerine bildirilir.
LGPD – Brezilya
ANPD’ye “uygun süre içinde” (genellikle 2–5 iş günü) bildirim yapılır.
6.2. Kullanıcıya Bildirim
Aşağıdaki durumlarda kullanıcılar gecikmeksizin bilgilendirilir:
- Hassas kişisel verilerin ele geçirilmesi
- Hesap güvenliğini etkileyen bir durum
- Kimlik bilgilerinin kötüye kullanım riski
- Şifre veya oturum anahtarlarının ele geçirilmesi
- Finansal işlem verilerinin etkilenmesi
Kullanıcıya bildirilecek bilgiler:
- İhlalin niteliği
- Etkilenen veri kategorileri
- Olası riskler
- Alınan önlemler
- Kullanıcıların kendini koruma yöntemleri
Bildirim kanalları:
- E-posta
- Platform içi bildirim
- Gerekiyorsa SMS
- Geniş çaplı ihlallerde kamu duyurusu
7. ŞİRKET İÇİ İŞLEMLER VE ACİL ÖNLEMLER
İhlal tespit edildiğinde:
- Etkilenen sistem erişimleri durdurulur
- Şifreler, anahtarlar ve token’lar değiştirilir
- Log ve kanıtlar korunur
- Etkilenen hesaplar askıya alınır
- Güvenlik yama ve düzeltmeleri uygulanır
- İhlalin kaynağı teknik olarak izole edilir
- Üçüncü taraf tedarikçiler bilgilendirilir (OpenAI, PayTR, Paddle, Google vb.)
8. KÖK NEDEN ANALİZİ
İhlalin kaynağı detaylı şekilde belirlenir:
- Yetkisiz erişim mi oldu?
- Güvenlik açığı mı kullanıldı?
- API anahtarı sızdı mı?
- Üçüncü taraf servislerinden mi kaynaklandı?
- İnsan hatası mı?
- Konfigürasyon güvenlik açığı mı?
Rapor sonuçları kayıt altına alınır.
9. İHLAL SONRASI DÜZELTİCİ FAALİYETLER
Profylee, ihlal sonrası:
- Sistem güncellemeleri
- Güvenlik seviyesinin artırılması
- MFA / 2FA zorunluluğu
- Log izleme güçlendirilmesi
- Şifreleme mekanizmalarının revizyonu
- Personel için ek eğitim
- Gerekli durumlarda hukuk mercilerine başvuru
gibi önlemler alır.
10. KAYIT TUTMA VE RAPORLAMA
Tüm ihlaller için:
- Olay zamanı
- Etkilenen veriler
- Teknik detaylar
- Alınan önlemler
- Bildirim zamanlamaları
- Olay sonrası rapor
düzenlenir ve en az 3 yıl saklanır.
Bu gereklilik GDPR Article 33(5) ve KVKK uyumludur.
11. KULLANICI SORUMLULUKLARI
Kullanıcılar:
- Güçlü şifre kullanmak
- Hesap bilgilerini paylaşmamak
- Şüpheli durumları derhal bildirmek
- Zararlı içerik yüklememek
- Üçüncü taraf hesap bağlantılarında güvenli davranmak
zorundadır.
12. POLİTİKA GÜNCELLEMELERİ
Profylee, güvenlik ihtiyaçlarına ve yasal değişikliklere göre bu Politikayı güncelleyebilir.
Önemli değişikliklerde kullanıcılara bildirim yapılır.
13. İLETİŞİM
Güvenlik ihlali bildirimi, şüphe veya sorular için:
📩 [contact@example.com]