Ismarlıyo

VERİ İHLALİ MÜDAHALE PLANI

Yürürlük Tarihi: 26.05.2025

Versiyon: 1.0

1. Amaç

İşbu Veri İhlali Müdahale Planı ("Plan"), Valide-i Atik Mah. Nuhkuyusu Cad. No: 73A Üsküdar/İstanbul adresinde mukim GROVTEK TEKNOLOJİ A.Ş. ("Grovtek") bünyesinde kişisel verilerin işlenmesinde, başta özel hayatın gizliliği olmak üzere kişilerin temel hak ve özgürlüklerinin korunması; kişisel verilerin hukuka aykırı işlenmesinin ve erişiminin önlenmesi ile verilerin güvenli şekilde muhafaza edilmesi amacıyla gerekli her türlü teknik ve idari güvenlik tedbirlerinin alınmasına yönelik yükümlülüklerin yerine getirilmesi kapsamında, Grovtek'in veri sorumlusu olarak, kişisel verilerin kanuna aykırı yollarla üçüncü kişiler tarafından elde edilmesi durumunda yapılacak bildirimler, raporlama süreçleri, ihlalin olası sonuçlarının değerlendirilmesi ve bu konulardaki görev ve sorumlulukların kimlere ait olduğunun belirlenmesi gibi hususlara ilişkin usul ve esasları düzenlemek ve ilgili rollerin tanımlanması amacıyla hazırlanmıştır.

2. Kapsam

İşbu Plan Grovtek tarafından kişisel verilerin işlenmesi sürecinde veri ihlalinin gerçekleştiği ya da gerçekleştiği şüphesinin hasıl olduğu tüm durumlarda uygulanır.

3. Tanımlar

İşbu Planın uygulanmasında;

  1. Açık rıza: Belirli bir konuya ilişkin, bilgilendirilmeye dayanan ve özgür iradeyle açıklanan rızayı,
  2. İlgili kişi: Kişisel verisi işlenen gerçek kişiyi,
  3. Kanun: 6698 sayılı Kişisel Verilerin Korunması Kanunu'nu,
  4. Kişisel veri: Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgiyi,
  5. Kişisel verilerin işlenmesi: Kişisel verilerin tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla elde edilmesi, kaydedilmesi, depolanması, muhafaza edilmesi, değiştirilmesi, yeniden düzenlenmesi, açıklanması, aktarılması, devralınması, elde edilebilir hâle getirilmesi, sınıflandırılması ya da kullanılmasının engellenmesi gibi veriler üzerinde gerçekleştirilen her türlü işlemi,
  6. Kurul: Kişisel Verileri Koruma Kurulunu,
  7. Veri İhlali: Veri sorumlusu tarafından işlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesini,
  8. Veri işleyen: Veri sorumlusunun verdiği yetkiye dayanarak onun adına kişisel verileri işleyen gerçek veya tüzel kişiyi,
  9. Veri sorumlusu: Kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu olan gerçek veya tüzel kişiyi ve işbu Plan kapsamında Grovtek'i

İfade eder.

4. Veri İhlali

Veri ihlali, işbu Plan'ın 3.maddesinde belirtildiği üzere veri sorumlusu tarafından işlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesini ifade etmektedir. Yukarıdaki tanıma ek olarak; iletilen, saklanan veya işlenen kişisel verilerin kazaen ya da hukuka aykırı biçimde imha edilmesi, kaybolması, değiştirilmesi, yetkisiz şekilde ifşa edilmesi ya da erişime açılması gibi durumlar da bu Plan kapsamında veri ihlali olarak değerlendirilmektedir.

5. İlkeler ve Temel Adımlar

Grovtek, bir Veri İhlali yaşanması durumunda aşağıdaki ilkeleri ve temel adımları takip eder:

6. Kurul'a Bildirim

Bir Veri İhlali gerçekleşmesi durumunda Grovtek Kurul'un 24.01.2019 tarih ve 2019/10 sayılı Kararı doğrultusunda ve işbu Plan uyarınca;

  1. Veri İhlalini öğrendiği tarihten itibaren gecikmeksizin ve en geç 72 saat içinde Kurula bildirmekle,
  2. Kurula haklı bir gerekçe ile 72 saat içinde bildirim yapılamaması halinde, yapılacak bildirimle birlikte gecikmenin nedenlerini de Kurula açıklamakla,
  3. Söz konusu veri ihlalinden etkilenen kişilerin belirlenmesini müteakip ilgili kişilere de makul olan en kısa süre içerisinde, ilgili kişinin iletişim adresine ulaşılabiliyorsa doğrudan, ulaşılamıyorsa Grovtek'in kendi web sitesi üzerinden yayımlanması gibi uygun yöntemlerle bildirim yapmakla,
  4. Kurula yapılacak bildirimde https://ihlalbildirim.kvkk.gov.tr/ adresinde yer alan elektronik "Kişisel Veri İhlal Bildirim Formu"nu veya https://www.kvkk.gov.tr/Icerik/5362/Veri-Ihlali-Bildirimi adresinde yer alan "Kişisel Veri İhlal Bildirim Formu'nun en güncel sürümünü kullanmakla,
  5. Formda yer alan bilgilerin aynı anda sağlanmasının mümkün olmadığı hallerde, bu bilgileri gecikmeye mahal verilmeksizin aşamalı olarak sağlamakla,
  6. Veri ihlallerine ilişkin bilgileri, etkileri ve alınan önlemleri kayıt altına almakla ve Kurul'un incelemesine hazır halde bulundurmakla,
  7. Veri ihlalinin yurtdışında yerleşik veri sorumlusu nezdinde yaşanması halinde, bu ihlalin sonuçlarının Türkiye'de yerleşik ilgili kişileri etkilemesi ve ilgili kişilerin sunulan ürün ve hizmetlerden Türkiye'de faydalanmaları durumunda, bu veri sorumlusu tarafından da aynı esaslar çerçevesinde Kurula bildirimde bulunulması için gerekli adımları atmakla,

yükümlüdür.

7. İlgili Kişiye Bildirim

Kurul'un 18.09.2019 tarih ve 2019/271 sayılı Kararı uyarınca Grovtek veri ihlalinden etkilenen veya etkilenmiş olduğundan şüphelenilen ilgili kişilere açık ve sade bir dille ve aşağıdaki asgari unsurları taşıyan bir bildirimde bulunacaktır:

  1. İhlalinin ne zaman gerçekleştiği,
  2. Kişisel veri kategorileri bazında (kişisel veri / özel nitelikli kişisel veri ayrımı yapılarak) hangi kişisel verilerin ihlalden etkilendiği,
  3. Kişisel veri ihlalinin olası sonuçları,
  4. Veri ihlalinin olumsuz etkilerinin azaltılması için alınan veya alınması önerilen tedbirler,
  5. İlgili kişilerin veri ihlali ile ilgili bilgi almalarını sağlayacak irtibat kişilerinin isim ve iletişim detayları ya da veri sorumlusunun web sayfasının tam adresi, çağrı merkezi vb. iletişim yolları.

8. Veri İşleyen Tarafından Bildirim

Grovtek, veri sorumlusu olduğu ve bir veri işleyen tarafından işlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi halinde, veri işleyenin bu konuda herhangi bir gecikmeye yer vermeksizin ve en geç 24 saat içerisinde kendisine bildirimde bulunması için gerekli adımları atacaktır.

Bu durumda Kurul'a ve ilgili kişiye bildirimler söz konusu veri işleyen bildirimini takiben yapılacaktır.

Veri işleyenden kaynaklanan bir sebeple Kurul'a bildirim süresinin geçirilmesi durumunda veri ihlali Kurul'a ilk fırsatta ve gecikmenin sebepleriyle beraber bildirilecektir.

9. Veri İhlali Müdahale Görevli Şeması ve Sorumlulukları

Grovtek bünyesinde bir Veri İhlali yaşanması halinde aşağıda yer alan birim, departman ve görevliler veya bunlar tarafından Veri İhlalinin gerçekleşmesinden itibaren 24 saat içerisinde belirlenen bir temsilci, bu Plan uyarınca aşağıdaki adımları yerine getirecektir.

BİRİM, DEPARTMAN ATILACAK ADIMLAR
Yönetim
  1. Veri İhlaline sebep olan olayı tüm yönleriyle araştırarak veri ihlalinin kaynağını tespit etmek.
  2. Veri İhlalinden etkilenen kişisel veri kategorilerini ve ilgili kişi gruplarını tespit etmek.
  3. Veri İhlalinden etkilenen kişilerin uğradığı ve uğraması muhtemel zararları azaltacak ve yeni zarar oluşmasını engelleyecek önlemleri almak.
  4. Varsa ihlalin bildirilmesi gereken yurt içindeki ve yurt dışındaki kurum ve kuruluşları belirlemek.
  5. Veri İhlali sonrasındaki iyileştirme sürecini planlamak ve yürütmek.
  6. İhlalin tekrarlanmaması için atılması gereken adımları belirlemek ve gerekli önlemleri almak.
  7. Veri İhlaline sebep olan olayı veya olay sonucu ortaya çıkan kaybı, Kanun'a uygun şekilde Kurul'a 72 saat içerisinde bildirmek.
  8. Veri ihlallerine ilişkin bilgilerin, etkilerinin ve alınan önlemleri kayıt altına almak, ihlal öncesindeki ilgili süreçlerin kayıtlarını derlemek ve Kurul'un incelemesine hazır halde bulundurmak.
  9. Veri işleyen nezdinde bulunan kişisel veriler bakımından bir ihlal gerçekleşmesi halinde veri işleyenin bu konuda herhangi bir gecikmeye yer vermeksizin veri sorumlusuna bildirimde bulunması durumunda Kurul'a gerekli bildirimin yapılmasını sağlamak.
  10. Planın her yıl ve gerektiğinde daha sık aralıklarla gözden geçirilmesini ve güncellenmesini sağlamak.
Yazılım
  1. Bilgi sistemlerinin ihlalden etkilenip etkilenmediğini tespit etmek
  2. İhlal sonucu sistemin güvenlik ve çalışılabilirlik denetim ve kontrollerini yaparak en kısa zamanda sistemin güvenli şekilde çalışır hale gelmesi için önlem almak ve bu mümkün gözükmüyorsa sistemlerin güvenliğin sağlanabileceği süre boyunca kapatılmasını sağlamak.
  3. İhlal sonrasında gerekiyorsa sistemin en son güvenli ve çalışır yedekten yeniden çalışır hale getirilmesini sağlamak.
  4. İhlal sonrası yaşanan veri kayıplarını tespit edip kaydını tutmak ve gerektiğinde incelemeye hazır bulundurmak.
İnsan Kaynakları
  1. Veri ihlalinin bir şirket çalışanı tarafından gerçekleştirilip gerçekleştirilmediğini tespit etmek.
  2. Şirket çalışanlarının ihlalden etkilenip etkilenmediğini tespit etmek.
  3. Veri ihlaline yol açan olay sonrası iç iletişimi gerçekleştirmek ve aynı ihlalin yinelenmemesi için eğitim süreçlerini hazırlamak.
  4. Veri ihlaline sebep olan olayı veya olay sonucu ortaya çıkan kaybı veri sorumlusunun insan kaynaklarına en kısa zamanda bildirmek.

10. Planın Güncellenmesi ve Yayınlanması

İşbu Plan sadece elektronik ortamda https://www.ismarliyo.com/veri-ihlal-mudahale-plani.html adresinde yayınlanır.

Plan, ihtiyaç duyuldukça Grovtek tarafından gözden geçirilip güncellenebilir. Bu durumda Planın başlığı altında yer alan güncelleme tarihleri, versiyon numarası ve yürürlük tarihi de uygun şekilde güncellenir.

Politika güncellemelerinin aksi açıkça belirtilmedikçe güncelleme tarihinden itibaren 7 gün sonra yürürlüğe girer.