GİRİŞ
1.1. Politikanın Amacı
Shopiverse Teknoloji ve Yazılım Anonim Şirketi (bundan sonra “Shopiverse” veya “Şirket” olarak anılacaktır) olarak, hassas kişisel verileri işler ve bu verilerin güvenliğini, 6698 sayılı Kişisel Verilerin Korunması Kanunu ve ilgili mevzuata uygun olarak sağlar.
Bu Özel Nitelikli Kişisel Verilerin İşlenmesi ve Güvenliği Politikası (“Politika”) ile ilgili olarak Kişisel Verileri Koruma Kurulu’nun 31/01/2018 tarih ve 2018/10 sayılı Kararı (“Politika Kararı”), “Özel Nitelikli Kişisel Verilerin İşlenmesinde Veri Sorumluları Tarafından Alınacak Yeterli Önlemler” (“Politika Kararı”) uyarınca, veri sorumlusu olarak, hassas kişisel verilerin işlenmesi için aldığımız önlemleri belirlemek amacıyla hazırlanmıştır.
Bu Politika ve Shopiverse’in Kişisel Veri Güvenliği Politikası (“Güvenlik Politikası”) birbirini tamamlayıcı niteliktedir ve bu Politikada belirtilmeyen konular için Güvenlik Politikası gözden geçirilmelidir.
Veri sorumlusu olarak Shopiverse, hassas kişisel verileri işlerken, üçüncü taraflarla paylaşırken ve veri kayıt ortamlarında saklarken bu Politikaya uygun hareket edecektir.
1.2. Politikanın Kapsamı
Bu Politika, aşağıdaki kişilerden sahip olduğumuz veya edinebileceğimiz özel nitelikli kişisel verilerin uygun güvenlik seviyesini sağlama faaliyetlerimizi kapsamaktadır:
Şirketimizin çalışanları, çalışan adayları, eski çalışanlar ve stajyerler, Şirketimizin ve grup şirketlerinin temsilcileri, vekilleri ve hissedarları, İş ortaklarımızın çalışanları, temsilcileri ve avukatları, İş birliği yaptığımız sağlık profesyonelleri, Tedarikçilerimizin çalışanları, temsilcileri ve avukatları, Müşterilerimiz ve potansiyel müşterilerimiz, Kamu / özel kurum ve kuruluşların çalışanları, İş birliği yaptığımız derneklerin üyeleri ve yöneticileri, Diğer gerçek kişiler.
1.3. Politika Değişiklikleri ve Güncellemeler
Shopiverse, bu Politika çerçevesinde madde 2’de belirtilen kişilerin hassas kişisel verilerini kişisel verilerin korunması mevzuatına uygun olarak işlemek ve bu verilerin güvenliğini sağlamak için gerekli idari ve teknik tedbirleri alacaktır. Kanunda veya ilgili mevzuatta veya Shopiverse faaliyetlerinde meydana gelebilecek değişiklikler doğrultusunda, bu Politika ilgili birimler tarafından herhangi bir zamanda değiştirilebilir ve güncellenebilir.
ÖZEL NİTELİKLİ KİŞİSEL VERİLERİN İŞLENMESİ
2.1. Özel Nitelikli Kişisel Verilerin İşlenmesine İlişkin Genel İlkeler
Shopiverse, kişisel verilerin işlenmesiyle ilgili KVK Kanunu’nda belirtilen genel ilkelere uymak zorundadır. Bu kapsamda Shopiverse, hassas kişisel verileri işlerken aşağıdaki ilkelere uygun hareket edecektir:
Kişisel verilerin hukuka ve dürüstlük kurallarına uygun olarak işlenmesi, Kişisel verilerin doğru ve gerektiğinde güncel olmasını sağlama, Kişisel verilerin belirli, açık ve meşru amaçlar için işlenmesi, Kişisel verilerin işlendiği amaçla bağlantılı, sınırlı ve ölçülü olarak işlenmesi, İlgili mevzuatta öngörülen veya işlendikleri amaç için gerekli olan süre kadar muhafaza edilmesi.
2.2. Özel Nitelikli Kişisel Verilerin İşlenme Şartları
Shopiverse, yukarıda belirtilen genel ilkelere ve KVK Kanunu’nun 6. maddesinde belirtilen şartlara uygun olarak hassas kişisel verileri işlemekle yükümlüdür. Bu kapsamda Shopiverse, hassas kişisel verileri aşağıdaki koşullardan birine dayanarak işleyebilecektir:
İlgili kişinin hassas kişisel verilerin işlenmesine açık rızasının alınması, veya Sağlık ve cinsel hayatla ilgili kişisel veriler hariç, hassas kişisel verilerin işlenmesinin kanunlarda öngörülmesi.
2.3. Özel Nitelikli Kişisel Verilerin Aktarılması
Shopiverse, hassas kişisel verileri KVK Kanunu’nun 8 ve 9. maddelerinde belirtilen veri işleme şartlarına uygun olarak üçüncü kişilerle paylaşabilir. Hassas kişisel verilerin üçüncü kişilere aktarılması sırasında, Shopiverse Kurul Kararında belirtilen güvenlik önlemlerini alacaktır. Bu kapsamda Shopiverse, özel nitelikli kişisel verileri;
E-posta yoluyla aktarıldığı durumlarda, şifrelenmiş kurumsal e-posta adresi veya Kayıtlı Elektronik Posta (KEP) hesabı kullanır, Farklı fiziksel ortamlardaki sunucular arasında transfer edildiği durumlarda, sunucular arasında VPN kurarak veya sFTP yöntemiyle veri transferi gerçekleştirir, Kağıt üzerinde aktarıldığı durumlarda, hırsızlık, kaybolma veya yetkisiz kişilerin erişimi gibi risklere karşı gerekli önlemleri alır ve belgeyi “gizli belgeler” şeklinde gönderir.
2.4. Özel Nitelikli Kişisel Verilerin Saklanması
Shopiverse, hassas kişisel verileri yukarıda detaylandırılan genel ilkelere ve işleme şartlarına uygun olarak muhafaza eder. Hassas kişisel verilerin saklandığı ve/veya erişildiği ortamlar ile ilgili olarak, Shopiverse Kurul Kararında belirtilen güvenlik önlemlerini alacaktır. Bu kapsamda Shopiverse,
Hassas kişisel verileri kriptografik yöntemler kullanarak saklar ve kriptografik anahtarları güvenli ve farklı ortamlarda tutar, Hassas kişisel veriler üzerinde yapılan tüm işlemleri güvenli bir şekilde kaydeder, Özel nitelikli kişisel verilerin bulunduğu ortamların güvenlik güncellemelerini sürekli izler, düzenli olarak gerekli güvenlik testlerini yapar ve test sonuçlarını kaydeder, Hassas kişisel verilere yazılım aracılığıyla erişildiği durumlarda, bu yazılım için kullanıcı yetkilendirmeleri yapar, Hassas kişisel verilere uzaktan erişim gerektiğinde, en az iki aşamalı kimlik doğrulama sistemi sağlar, Hassas kişisel verilerin işlendiği, saklandığı ve/veya erişildiği ortamlar ile fiziksel ortam, elektrik kaçağı, yangın, sel, hırsızlık vb. durumlara karşı önlemler alır. Bu ortamların fiziksel güvenliğini sağlayarak yetkisiz giriş ve çıkışları önler.
ÇALIŞANLARIN ÖZEL NİTELİKLİ KİŞİSEL VERİLERİNİN İŞLENMESİ
Shopiverse, hassas kişisel verileri işleyen çalışanları için Kurul Kararında belirtilen aşağıdaki önlemleri alır:
Kişisel verilerin güvenliğini sağlamak, hukuka aykırı olarak ifşa etmemek veya paylaşmamak için personel için gerekli eğitim ve farkındalık faaliyetleri gerçekleştirilir. Çalışanlarla gizlilik sözleşmesi imzalanır. Personel, departmanı ve iş rolüne bağlı olarak kişisel verilerin bulunduğu sunuculara erişim yetkisi alır. Bu yetkilerin kapsamı ve süresi açıkça tanımlanır. Periyodik yetki kontrolleri yapılır. Çalışanların görev değiştirmesi veya işten ayrılması durumunda, veriye erişim yetkileri kaldırılır ve kendilerine verilen envanter geri alınır.
KİŞİSEL VERİ GÜVENLİĞİ POLİTİKASI
Shopiverse, işlediği tüm kişisel verilerin güvenliğini sağlamak, hassas kişisel veriler de dahil olmak üzere, Kurumun web sitesinde yayımlanan Kişisel Veri Güvenliği Rehberi’nde belirtilen teknik ve idari önlemlere uygun olarak Kişisel Veri Güvenliği Politikasını oluşturmuştur. Bu Özel Nitelikli Kişisel Veri Güvenliği Politikası, işlenen kişisel verilerin hukuka uygunluğunu sağlamak, hukuka aykırı erişimi önlemek ve muhafazasını sağlamak amacıyla uygun güvenlik seviyesini sağlamak için Şirket tarafından alınan teknik ve idari önlemleri kapsamaktadır.