GÜVENLİK İHLALİ BİLDİRİM POLİTİKASI

(Data Breach Notification Policy)

Ultimate Global Compliance Edition – GDPR / KVKK / CPRA / LGPD


Profylee (“Platform”, “Şirket”), kişisel verilerin ve sistem güvenliğinin korunmasını en yüksek öncelik olarak kabul eder. Bu Güvenlik İhlali Bildirim Politikası (“Politika”), kişisel verilerin yetkisiz erişim, kayıp, ifşa veya değişikliğe uğrama riskine karşı uygulanacak prosedürleri ve kullanıcıların bilgilendirilmesine ilişkin esasları düzenler.

Politika; KVKK, GDPR (Madde 33–34), CPRA/CCPA, LGPD, NIST güvenlik standartları ve ISO/IEC 27001 + 27701 çerçevesine tam uyumlu olarak hazırlanmıştır.



1. AMAÇ VE KAPSAM

Bu Politika’nın amacı:

  1. Veri ihlallerinin hızlı bir şekilde tespiti

  2. Zararın en aza indirilmesi

  3. Yetkili mercilerle uyumlu bildirim

  4. Kullanıcıların zamanında bilgilendirilmesi

  5. Şirket içi sorumlulukların açık şekilde belirlenmesi

konularını güvence altına almaktır.

Bu Politika; Profylee’nin tüm modülleri için geçerlidir:

  1. AI Destekli Dijital Kimlik

  2. Works

  3. Flow & Pool

  4. Message

  5. Wallet

  6. Analytics & Insight

  7. Showcase, Publish, Wall

  8. Calendar (Google API) entegrasyonları

  9. OpenAI anonim işlem süreçleri



2. TANIMLAR

Veri İhlali (Data Breach):

Kişisel verilerin yetkisiz erişim, ifşa, kayıp, çalınma, silinme, değiştirilme veya güvenliğinin ihlal edilmesi.

Yetkisiz Erişim:

Veri sahibinin izni veya hukuki dayanak olmaksızın veriye erişim.

Veri Sahibi:

Profylee kullanıcısı (İşveren, Freelancer, bireysel kullanıcı veya şirket temsilcisi).

Yetkili Otorite:

KVKK Kurumu, GDPR kapsamında ilgili ülkenin DPA’sı, CPRA kapsamında California Privacy Protection Agency, LGPD kapsamında ANPD, vb.



3. İHLAL TESPİTİ VE ÖN DEĞERLENDİRME

Profylee aşağıdaki yöntemlerle veri ihlalini tespit eder:

  1. Güvenlik loglarının sürekli izlenmesi

  2. Anomali tespit sistemleri (monitoring tools)

  3. Şüpheli oturum girişleri

  4. Şifreli olmayan veri hareketleri

  5. CDN / sunucu tarafı olağan dışı trafik

  6. Kullanıcı veya üçüncü taraf bildirimleri

Bir ihlal şüphesi tespit edildiğinde derhal ön inceleme başlatılır.



4. OLAY YÖNETİM EKİBİ

Veri ihlali durumunda olaya müdahale edecek ekip:

  1. Veri Koruma Yetkilisi (DPO)

  2. Teknik Güvenlik Ekibi (DevOps / Backend)

  3. Hukuk ve Uyum Ekibi

  4. İletişim Ekibi (Kullanıcı bilgilendirme için)

  5. Üst Yönetim

Bu ekip gerekli koordinasyonu sağlayarak tüm süreci yönetir.



5. İHLALİN SINIFLANDIRILMASI

Profylee ihlalleri üç ana kategoriye ayırır:

1) Düşük Seviye İhlal

Kişisel veriye erişim yoktur veya risk minimaldir.

Örn: Sınırlı yetkilerle görüntülenemeyen teknik log hataları.

2) Orta Seviye İhlal

Kişisel veriler potansiyel olarak açığa çıkmıştır; risk minimal ila orta düzeydedir.

3) Yüksek Seviye İhlal

Kişisel veriler kötü niyetli kişilerce ele geçirilmiş olabilir.

GDPR, KVKK ve CPRA açısından bildirimi zorunludur.



6. BİLDİRİM YÜKÜMLÜLÜKLERİ

6.1. Yetkili Otoritelere Bildirim

GDPR

Yüksek riskli ihlallerde ilgili veri koruma otoritesine 72 saat içinde bildirim yapılır.

KVKK

İhlal tespitinden itibaren en kısa sürede / 72 saat içinde Kurum’a bildirim yapılır.

CPRA/CCPA – ABD

Kaliforniya sakinlerini ilgilendiren ihlaller, ilgili regülasyonlara göre ve gerekli durumlarda eyalet otoritelerine bildirilir.

LGPD – Brezilya

ANPD’ye “uygun süre içinde” (genellikle 2–5 iş günü) bildirim yapılır.



6.2. Kullanıcıya Bildirim

Aşağıdaki durumlarda kullanıcılar gecikmeksizin bilgilendirilir:

  1. Hassas kişisel verilerin ele geçirilmesi

  2. Hesap güvenliğini etkileyen bir durum

  3. Kimlik bilgilerinin kötüye kullanım riski

  4. Şifre veya oturum anahtarlarının ele geçirilmesi

  5. Finansal işlem verilerinin etkilenmesi

Kullanıcıya bildirilecek bilgiler:

  1. İhlalin niteliği

  2. Etkilenen veri kategorileri

  3. Olası riskler

  4. Alınan önlemler

  5. Kullanıcıların kendini koruma yöntemleri

Bildirim kanalları:

  1. E-posta

  2. Platform içi bildirim

  3. Gerekiyorsa SMS

  4. Geniş çaplı ihlallerde kamu duyurusu



7. ŞİRKET İÇİ İŞLEMLER VE ACİL ÖNLEMLER

İhlal tespit edildiğinde:

  1. Etkilenen sistem erişimleri durdurulur

  2. Şifreler, anahtarlar ve token’lar değiştirilir

  3. Log ve kanıtlar korunur

  4. Etkilenen hesaplar askıya alınır

  5. Güvenlik yama ve düzeltmeleri uygulanır

  6. İhlalin kaynağı teknik olarak izole edilir

  7. Üçüncü taraf tedarikçiler bilgilendirilir (OpenAI, PayTR, Paddle, Google vb.)




8. KÖK NEDEN ANALİZİ

İhlalin kaynağı detaylı şekilde belirlenir:

  1. Yetkisiz erişim mi oldu?

  2. Güvenlik açığı mı kullanıldı?

  3. API anahtarı sızdı mı?

  4. Üçüncü taraf servislerinden mi kaynaklandı?

  5. İnsan hatası mı?

  6. Konfigürasyon güvenlik açığı mı?

Rapor sonuçları kayıt altına alınır.



9. İHLAL SONRASI DÜZELTİCİ FAALİYETLER

Profylee, ihlal sonrası:

  1. Sistem güncellemeleri

  2. Güvenlik seviyesinin artırılması

  3. MFA / 2FA zorunluluğu

  4. Log izleme güçlendirilmesi

  5. Şifreleme mekanizmalarının revizyonu

  6. Personel için ek eğitim

  7. Gerekli durumlarda hukuk mercilerine başvuru

gibi önlemler alır.



10. KAYIT TUTMA VE RAPORLAMA

Tüm ihlaller için:

  1. Olay zamanı

  2. Etkilenen veriler

  3. Teknik detaylar

  4. Alınan önlemler

  5. Bildirim zamanlamaları

  6. Olay sonrası rapor

düzenlenir ve en az 3 yıl saklanır.

Bu gereklilik GDPR Article 33(5) ve KVKK uyumludur.



11. KULLANICI SORUMLULUKLARI

Kullanıcılar:

  1. Güçlü şifre kullanmak

  2. Hesap bilgilerini paylaşmamak

  3. Şüpheli durumları derhal bildirmek

  4. Zararlı içerik yüklememek

  5. Üçüncü taraf hesap bağlantılarında güvenli davranmak

zorundadır.




12. POLİTİKA GÜNCELLEMELERİ

Profylee, güvenlik ihtiyaçlarına ve yasal değişikliklere göre bu Politikayı güncelleyebilir.

Önemli değişikliklerde kullanıcılara bildirim yapılır.



13. İLETİŞİM

Güvenlik ihlali bildirimi, şüphe veya sorular için:

📩 [contact@example.com]