Veri sorumlusu veya veri işleyen olarak 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) kapsamında aydınlatma yükümlülüğünüzü yerine getirdiniz mi?
EVET
Aydınlatma yükümlülüğünüzü yerine getirmeniz hâlinde metin üzerinde, gerek şirket çalışma düzeninde meydana gelen değişiklikler gerekse mevzuat değişikliklerine uygun şekilde güncellemelerin yapılması gerekmektedir. Aksi halde metin hazırlanıp paylaşılsa dahi güncelliğini kaybedeceği için KVKK kapsamında cezai riskle karşı karşıya kalabilirsiniz.
HAYIR
En kısa sürede aydınlatma yükümlüğünüzü yerine getirmeniz gerekmektedir. KVKK’nın “Kabahatler” başlıklı 18.maddesi gereği; aydınlatma yükümlülüğünü yerine getirmeyenler hakkında 5.000 Türk lirasından 100.000 Türk lirasına kadar, idari para cezası uygulanması söz konusu olacaktır.
İşlediğiniz kişisel veriler için kişisel verilerin işlenmesi (saklama ve imha) politikası oluşturdunuz mu?
EVET
Oluşturduğunuz metin üzerinde, gerek şirket çalışma düzeninde meydana gelen değişiklikler gerekse mevzuat değişikliklerine uygun şekilde güncellemelerin yapılması gerekmektedir. Aksi halde metin hazırlanmışsa da güncelliğini kaybedeceği için KVKK kapsamında cezai riskle karşı karşıya kalabilirsiniz.
HAYIR
KVKK’nın Kabahatler başlıklı 18. maddesi gereği; veri güvenliğine ilişkin yükümlülükleri yerine getirmeyenler hakkında 15.000 Türk lirasından 1.000.000 Türk lirasına kadar idari para cezası uygulanması söz konusudur.
KVKK’nın istisna kapsamındaki durumlarından birine girmeyen bir hal var ise, veri işlerken ilgili kişiden açık rıza aldınız mı?
EVET
Sadece rızanın alınmış olmasının veri işleme noktasında yeterli olmadığını; KVKK kapsamında tüm idari ve teknik tedbirleri yerine getirmek zorunda olduğunuzu, ilgili kişinin her zaman rızasını geri alma hakkı olduğunu, bu kapsamda rıza geri alındığı andan itibaren ilgili kişinin verisi ile ilgili KVKK’nın 7. maddesi kapsamında kişisel verinin silinmesi, yok edilmesi veya anonim hale getirilmesi yöntemlerinden birinin uygulanması gerektiğini bilmeniz gerekmektedir.
HAYIR
Rıza alınmasını gerektirmeyen haller hariç olmak üzere rıza almadan veri işlemek mümkün değildir ve buna aykırı davranılması durumunda KVKK’nın Kabahatler başlıklı 18. maddesi gereği; veri güvenliğine ilişkin yükümlülükleri yerine getirmeyenler hakkında 15.000 Türk lirasından 1.000.000 Türk lirasına kadar idari para cezası uygulanması söz konusudur. Ayrıca TCK 135. madde kapsamında hukuka aykırı olarak kişisel verileri kaydeden kimseye bir yıldan üç yıla kadar hapis cezası verilmektedir.
Veri işlerken rızaya ihtiyaç duyulmayan hallerin neler olduğunu biliyor musunuz?
EVET
KVKK kapsamında rıza alma prosedürüne ihtiyaç duyulup duyulmamasından bağımsız olarak KVKK kapsamındaki tüm idari ve teknik tedbirlere uygun şekilde veri işlemek zorunda olduğunuzu unutmamalısınız.
HAYIR
KVKK 5. Madde kapsamında aşağıdaki hallerden biri söz konusu ise ilgili kişinin rızasına gerek olmaksızın veri işlemek mümkündür ancak rıza alınmasını gerektirmeyen bir hâl olsa bile KVKK kapsamında tüm idari ve teknik tedbirlerin yerine getirilmesi zorunludur.
4.1. Kişisel Veri Açısından;
a) Kanunlarda açıkça öngörülmesi
b) Fiili imkânsızlık nedeniyle rızasını açıklayamayacak durumda bulunan veya rızasına hukuki geçerlilik tanınmayan kişinin kendisinin ya da bir başkasının hayatı veya beden bütünlüğünün korunması için zorunlu olması
c) Bir sözleşmenin kurulması veya ifasıyla doğrudan doğruya ilgili olması kaydıyla sözleşmenin taraflarına ait kişisel verilerin işlenmesinin gerekli olması
ç) Veri sorumlusunun hukuki yükümlülüğünü yerine getirebilmesi için zorunlu olması
d) İlgili kişinin kendisi tarafından alenileştirilmiş olması
e) Bir hakkın tesisi, kullanılması veya korunması için veri işlemenin zorunlu olması
f) İlgili kişinin temel hak ve özgürlüklerine zarar vermemek kaydıyla veri sorumlusunun meşru menfaatleri için veri işlenmesinin zorunlu olması
4.2. Özel Nitelikli Kişisel Veri açısından;
Sağlık ve cinsel hayat dışındaki kişisel veriler (kişilerin ırkı, etnik kökeni, siyasi düşüncesi, felsefi inancı, dini, mezhebi veya diğer inançları, kılık ve kıyafeti, dernek, vakıf ya da sendika üyeliği, sağlığı, cinsel hayatı, ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili verileri ile biyometrik ve genetik verileri) kanunlarda öngörülen hâllerde ilgili kişinin açık rızası aranmaksızın işlenebilir. Sağlık ve cinsel hayata ilişkin kişisel veriler ise ancak kamu sağlığının korunması, koruyucu hekimlik, tıbbî teşhis, tedavi ve bakım hizmetlerinin yürütülmesi, sağlık hizmetleri ile finansmanının planlanması ve yönetimi amacıyla sır saklama yükümlülüğü altında bulunan kişiler veya yetkili kurum ve kuruluşlar tarafından ilgilinin açık rızası aranmaksızın işlenebilir.
Verileriniz yurt içinde herhangi bir gerçek/tüzel kişiye aktardınız mı?
EVET
İlgili kişiden açık rıza almanız gerekmektedir. Ancak aşağıdaki maddelerden biri söz konusu ise rıza almadan verileri aktarmanız mümkündür:
Kişisel veri açısından,
4.1. maddede yer alan istisnalar burada da geçerlidir.
Özel Nitelikli Kişisel Veri açısından,
4.2. maddede yer alan istisnalar burada da geçerlidir.
HAYIR
Verilerinizi kendi bünyenizde tuttuğunuzda dahi KVKK kapsamındaki tüm idari ve teknik tedbirlere uygun şekilde veri işlemek zorunda olduğunuzu unutmamalısınız.
Verilerinizi yurt dışında herhangi bir gerçek/tüzel kişiye aktardınız mı?
EVET
İlgili kişiden açık rıza almanız gerekmektedir. Ancak 4.1. ve 4.2. maddede yer alan istisnai haller ile kişisel verinin aktarılacağı yabancı ülkede;
a) Yeterli korumanın bulunması,
b) Yeterli korumanın bulunmaması durumunda Türkiye’deki ve ilgili yabancı ülkedeki veri sorumlularının yeterli bir korumayı yazılı olarak taahhüt etmeleri ve Kurulun izninin bulunması kaydıyla ilgili kişinin açık rızası aranmaksızın verileri yurt dışına aktarabilirsiniz. Yeterli korumanın bulunduğu ülkeler (Güvenli Ülkeler Listesi) Kurulca belirlenerek ilan edilecektir.
Ayrıca her iki halde KVKK kapsamında tüm idari ve teknik tedbirleri yerine getirmek zorunda olduğunuzu da bilmeniz gerekmektedir.
HAYIR
Verilerinizi yurt içinde tuttuğunuzda dahi KVKK kapsamındaki tüm idari ve teknik tedbirlere uygun şekilde veri işlemek zorunda olduğunuzu unutmamalısınız.
Kişisel veri işleme envanterini oluşturdunuz mu?
EVET
Envanter oluşturulduğunda metin üzerinde, gerek şirket çalışma düzeninde meydana gelen değişiklikler gerekse mevzuat değişikliklerine uygun şekilde güncellemelerin yapılması gerekmektedir. Aksi halde envanter hazırlanmış olsa dahi güncelliğini kaybedeceği için KVKK kapsamında cezai riskle karşı karşıya kalabilirsiniz.
HAYIR
KVKK’nın Kabahatler başlıklı 18. maddesi gereği; veri güvenliğine ilişkin yükümlülükleri yerine getirmeyenler hakkında 15.000 Türk lirasından 1.000.000 Türk lirasına kadar idari para cezası uygulanması söz konusudur.
İlgili kişilerin size başvurmalarını sağlayan başvuru formunuzu oluşturdunuz mu?
EVET
Oluşturduğunuz metin üzerinde, gerek şirket çalışma düzeninde meydana gelen değişiklikler gerekse mevzuat değişikliklerine uygun şekilde güncellemelerin yapılması gerekmektedir. Aksi halde metin hazırlanmışsa da güncelliğini kaybedeceği için KVKK kapsamında cezai riskle karşı karşıya kalabilirsiniz.
HAYIR
KVKK’nın Kabahatler başlıklı 18. maddesi gereği; veri güvenliğine ilişkin yükümlülükleri yerine getirmeyenler hakkında 15.000 Türk lirasından 1.000.000 Türk lirasına kadar idari para cezası uygulanması söz konusudur.
İnternet adresinizde bir gizlilik politikası oluşturarak site ziyaretçilerinin bilgilerini toplama yönteminizle ilgili bir bilgilendirme yaptınız mı?
EVET
Düzenlediğiniz metin üzerinde, gerek şirket çalışma düzeninde meydana gelen değişiklikler gerekse mevzuat değişikliklerine uygun şekilde güncellemelerin yapılması gerekmektedir. Aksi halde politika hazırlanmışsa da güncelliğini kaybedeceği için KVKK kapsamında cezai riskle karşı karşıya kalabilirsiniz.
HAYIR
KVKK’nın Kabahatler başlıklı 18. maddesi gereği; veri güvenliğine ilişkin yükümlülükleri yerine getirmeyenler hakkında 15.000 Türk lirasından 1.000.000 Türk lirasına kadar idari para cezası uygulanması söz konusudur.
Şirket tedarik sözleşmeleriniz ve ilgili diğer evraklarınıza KVKK ile ilgili hükümleri eklediniz mi?
EVET
KVKK ile ilgili hükümleri eklediğiniz metin üzerinde, gerek şirket çalışma düzeninde meydana gelen değişiklikler gerekse mevzuat değişikliklerine uygun şekilde güncellemelerin yapılması gerekmektedir. Aksi halde hükümler eklenmişse de güncelliğini kaybedeceği için KVKK kapsamında cezai riskle karşı karşıya kalabilirsiniz.
HAYIR
KVKK’nın Kabahatler başlıklı 18. maddesi gereği; veri güvenliğine ilişkin yükümlülükleri yerine getirmeyenler hakkında 15.000 Türk lirasından 1.000.000 Türk lirasına kadar idari para cezası uygulanması söz konusudur.
Şirket personel sözleşmelerinize KVKK ile ilgili hükümleri eklediniz mi?
EVET
KVKK ile ilgili hükümleri eklediğiniz metin üzerinde, gerek şirket çalışma düzeninde meydana gelen değişiklikler gerekse mevzuat değişikliklerine uygun şekilde güncellemelerin yapılması gerekmektedir. Aksi halde hükümler eklenmişse de güncelliğini kaybedeceği için KVKK kapsamında cezai riskle karşı karşıya kalabilirsiniz.
HAYIR
KVKK’nın Kabahatler başlıklı 18. maddesi gereği; veri güvenliğine ilişkin yükümlülükleri yerine getirmeyenler hakkında 15.000 Türk lirasından 1.000.000 Türk lirasına kadar idari para cezası uygulanması söz konusudur.
Şirket personellerinize zorunlu KVKK eğitimi aldırdınız mı?
EVET
Kişisel veri ile muhatap olan tüm çalışanlarınızın bu eğitimi aldığından emin olmalı ve eğitim tarihinden sonra istihdam olan personellerinize de bu eğitimi aldırmak zorunda olduğunuzu unutmamalısınız.
HAYIR
Şirket personellerinize Kanun kapsamında yapılması gereken işlemlerin neler olduğunda ilişkin eğitimi aldırmanız gerekmektedir. KVKK’nın Kabahatler başlıklı 18.maddesi gereği; veri güvenliğine ilişkin yükümlülükleri yerine getirmeyenler hakkında 15.000 Türk lirasından 1.000.000 Türk lirasına kadar idari para cezası uygulanması söz konusudur.
Elektronik ortamda tutulan VERBİS sistemine kaydoldunuz mu?
EVET
KVKK ile ilgili hükümleri eklediğiniz metin üzerinde, gerek şirket çalışma düzeninde meydana gelen değişiklikler gerekse mevzuat değişikliklerine uygun şekilde güncellemelerin yapılması gerekmektedir. Aksi halde hükümler eklenmişse de güncelliğini kaybedeceği için KVKK kapsamında cezai riskle karşı karşıya kalabilirsiniz.
HAYIR
Veri Sorumluları Siciline kayıt ve bildirim yükümlülüğüne aykırı hareket edenler hakkında 20.000 Türk lirasından 1.000.000 Türk lirasına kadar idari para cezası verilmektedir.
Şirketinizde yetki matrisi oluşturdunuz mu?
EVET
Yetki Matrisi, şirketlerde paylaşılan her türlü dosya için kimin erişim yetkisinin olduğu; kimin ne zaman, ne şekilde, hangi cihazdan erişim sağladığı yada erişimim yetkisinin olduğu yazılı tablolardır.
HAYIR
Yetki Matrisi oluşturulmadıysa, en kısa zamanda oluşturulması gereklidir, şirket bünyesinde var olan tüm dosyalara kimlerin erişim yetkisinin olduğu tablo şeklinde görülmeli KVVK kapsamında denetim olması halinde ilk sorulacak olan matris tablosu olacaktır.
Şirketinizde Yetki kontrol listesi oluşturuldu mu?
EVET
Yetki kontrol listeleri; yetki matrisleri ile beraber oluşturulan, bir dosya üzerinde yetkilerinin kimin olduğunu gösteren tablolardır. Yetki matrisinin olmadığı yerde yetki kontrol listesini oluşturmak mümkün değildir.
HAYIR
Yetki kontrol listesi elinizde yoksa yetki matrisinin oluşturulmasında problemli bir süreç yaşanmıştır. Olası bir denetimde firmanızın sunucuları üzerindeki yetki kontrol listesi incelenmek istenecek ilk başlıklardandır.
Sisteminizde Erişim logları tutuluyor mu?
EVET
Bilgisayarın gerçekleştirdiği etkinliğin kayıtlarının tutulması anlamında kullanılır. Hangi bilgisayardan hangi işlemlerin yapıldığına dair liste tutmanızı sağlar. Olası bir denetimde erişim logları talep edilmektedir.
HAYIR
Şirketinizde erişim logları tutulmuyorsa hemen aktif hale getirilmelidir. Şirket içerisinde yetkisiz bir erişimin ya da kişisel bir verinin kim tarafından, ne şekilde dışarı çıkarıldığı bilgisi bu loglar sayesinde bulunmaktadır. Üzerlerinde zaman mühürleri bulunduğundan hangi zamanda ihlalin gerçekleştiği bilgisi yine bu loglar sayesinde öğrenilir.
Kullanıcı hesap yönetimleri ne şekilde yapılmaktadır?
EVET
Kullanıcı hesap yönetimi prosedürü şirket bünyesinde veya yan kuruluşlarda çalışan ve sunuculara bağlı olan kullanıcıların şifrelerinin azami ölçüde güvenli ve sağlam bir yapıda oluşturulması, korunması ve değiştirme sıklığının bir standartla belirlenmesidir.
HAYIR
Bu prosedür uygulamaya sokulmadığı taktirde şirket bünyesindeki kullanıcılar, saldırganlar tarafından basitçe tahmin edilecek “12345” vb. şifreleri kullanabilme hakkı elde ederler. Bu şirket bünyesinde kritik noktalarda çalışan personellerin basit, kırılabilir şifre oluşturulmasına yol açacaktır.
Ağ Güvenliği ile alakalı olarak IDS ve IPS sistemleri mevcut mu? Eğer yoksa ne şekilde bir yol izlenmektedir?
EVET
IDS: Intrusion Detection Systems, Network Sensor: Ağımızı dinleyen sensör (Network Sensör), tüm ağımızdaki trafiği sürekli dinler, kendi veri tabanında atak olarak tanımlanmış işlemleri (yetkisiz erişim, trojan, SYNflood, port scan) tespit ettiği an bu paketleri bloklar. Bu işlem sayesinde ataklar hakkında network düzeyindeyken bilgi sahibi olunur.
IPS: Özellikle ağ geçitlerine yerleştirilerek o noktadaki varlığını IP anlamında gizler. Üzerinden geçen trafiği bölmeden çalışan, üzerinden geçen tüm trafiğe ait paketleri derinlemesine inceleyerek özellikle uygulamalara yönelik paketlerin hangisinin saldırı niteliği taşıdığını, hangisinin ise zararsız olduğunu tespit ederek ağ yapınızı eşsiz bir koruma altına alan hünerli sistemlerdir. Şirket bünyesinde daha önceden tespit edilmesi olası olmayan saldırıları tespit etmenizi sağlarlar.
HAYIR
IDS ve IPS sistemleriniz bulunmuyorsa sistem, network üzerinde gezen ya da ortamdaki herhangi bir bilgisayarlarda bulunan virüs, trojan vb. yazılımları tespit etmeniz olası değildir. Bu sistemler olmadığı durumda her makinenin manuel olarak işleme tabi tutulması gerekmektedir. Uzun mesailer sonrasında bile zararlı yazılımlara ulaşamayabilirsiniz.
Rasyotek İnsan Kaynakları Bilişim A.Ş.
-
Adres:
Yenibosna Merkez Mah. Kavak Sok. No: 11 Business Port Kat: 8 Ofis No: 38-39 Bahçelievler / İSTANBUL
-
Telefon:
0212 803 18 74 - 75
-
Fax:
0212 803 18 76
- E-mail:
- 444 4 908