Gizlilik ve Güvenlik Politikası
KMK'nın internet sitesi, iletişim kanalları ve dijital hizmetlerinde uyguladığı gizlilik ve bilgi güvenliği yaklaşımı.
Son güncelleme: · Sürüm 1.0
KMK Bilgi Teknolojileri A.Ş. olarak bilgilerin gizliliğini, bütünlüğünü ve erişilebilirliğini korumayı temel sorumluluklarımızdan biri olarak kabul ediyoruz.
Bu politika; KMK internet sitesinin, iletişim kanallarının ve dijital hizmetlerinin kullanımında uyguladığımız genel gizlilik ve bilgi güvenliği yaklaşımını açıklar.
Kişisel verilerin işlenmesine ilişkin ayrıntılı bilgi için Kişisel Verilerin Korunması Politikası’nı inceleyebilirsiniz.
Kişisel Verilerin Korunması Politikası
1. Politikanın kapsamı
Bu politika aşağıdaki alanları kapsar:
- kmk.net.tr internet sitesi
- İletişim ve proje başvuru formları
- İş ortaklığı başvuruları
- Kariyer başvuruları
- Yardım Merkezi
- Destek talepleri
- Müşteri giriş alanları
- KMK tarafından işletilen yazılım ve bulut hizmetleri
- E-posta ve diğer kurumsal iletişim kanalları
- Yetkili üçüncü taraf hizmetleri
KOBİ GO, BigExport, KMK Soft Solutions Ltd. ve diğer KMK ekosistemi ürünleri kendi gizlilik, güvenlik ve kişisel veri metinlerine sahip olabilir.
2. Gizlilik ilkelerimiz
Amaçla sınırlılık
Bilgiler, toplandıkları ve kullanıcıya açıklanan amaçlarla bağlantılı olarak kullanılır.
Veri minimizasyonu
Bir işlem için gerekli olmayan bilgilerin talep edilmemesi ve saklanmaması hedeflenir.
Yetkili erişim
Bilgilere yalnızca görevi ve yetkisi gereği erişmesi gereken çalışanlar ve hizmet sağlayıcılar erişebilir.
Gizlilik
Müşteri, proje, kullanıcı ve ticari bilgilerinin yetkisiz kişilerle paylaşılmaması için idari ve teknik kontroller uygulanır.
Bütünlük
Bilgilerin izinsiz veya hatalı biçimde değiştirilmesini önlemeye yönelik kontroller kullanılır.
Erişilebilirlik
Yetkili kullanıcıların ihtiyaç duydukları sistem ve bilgilere uygun koşullarda erişebilmesi için süreklilik önlemleri planlanır.
Şeffaflık
Hangi bilgilerin neden işlendiği ve kullanıcıların hangi haklara sahip olduğu ilgili politika ve aydınlatma metinlerinde açıklanır.
3. İnternet sitesinin kullanımı
KMK internet sitesinin genel bilgi sayfaları, ziyaretçinin doğrudan kimlik bilgisi paylaşmasını gerektirmeden görüntülenebilir.
Bununla birlikte site güvenliği, hata tespiti ve hizmet performansının ölçülmesi amacıyla aşağıdaki teknik bilgiler işlenebilir:
- IP adresi
- Tarayıcı ve cihaz bilgisi
- Ziyaret tarihi ve saati
- Görüntülenen sayfalar
- Yönlendiren internet sitesi
- Hata ve güvenlik kayıtları
- Çerez tercihleri
Zorunlu olmayan çerezler, gerekli olduğu durumlarda kullanıcı tercihi alınmadan çalıştırılmaz.
Çerez Politikası: /cerez-politikasi
4. Formlar ve iletişim kanalları
İletişim, proje, destek, iş ortaklığı ve kariyer formları üzerinden yalnızca ilgili talebin değerlendirilmesi için gerekli bilgiler istenir.
Formlar üzerinden aşağıdaki bilgileri göndermeyin:
- Kullanıcı şifresi
- Banka veya kart şifresi
- Kartın güvenlik kodu
- API anahtarı
- Sunucu erişim bilgisi
- Özel anahtar veya sertifika parolası
- Başka kişilere ait gereksiz kişisel veriler
- Talep edilmeyen özel nitelikli kişisel veriler
Gizli proje belgeleri, erişim bilgileri veya ticari sır içeren dosyalar, gerekli güvenlik ve gizlilik süreci tamamlandıktan sonra onaylanan kanallardan paylaşılmalıdır.
5. Kullanıcı hesabı güvenliği
Müşteri ve yönetim panellerini kullanan kişiler:
- Güçlü ve benzersiz parola kullanmalı,
- Parolasını başka kişilerle paylaşmamalı,
- Aynı parolayı farklı hizmetlerde tekrar kullanmamalı,
- Varsa çok faktörlü kimlik doğrulamayı etkinleştirmeli,
- Ortak cihazlarda oturumu açık bırakmamalı,
- Yetkisiz erişim şüphesini gecikmeden bildirmeli,
- Ayrılan çalışanların hesaplarını ve yetkilerini kapatmalı,
- Kullanıcı yetkilerini görevle sınırlı tutmalıdır.
Kullanıcı hesabıyla yapılan işlemlerin güvenliği, KMK’nın uyguladığı kontroller ile hesap sahibinin güvenlik sorumluluklarının birlikte yerine getirilmesine bağlıdır.
6. Bilgi güvenliği tedbirleri
KMK, sistemin ve işlenen bilginin niteliğine göre riskle orantılı teknik ve idari tedbirler uygular.
Bu tedbirler aşağıdakileri içerebilir:
Erişim kontrolü
- Rol ve yetki yönetimi
- Görevle sınırlı erişim
- Yetki gözden geçirmeleri
- Hesap ve oturum kontrolleri
İletişim güvenliği
- Güncel şifreli bağlantı protokolleri
- Güvenli veri aktarım yöntemleri
- Sertifika ve alan adı kontrolleri
Sistem güvenliği
- Güvenlik duvarları
- Zararlı yazılım koruması
- Güvenlik güncellemeleri
- Sistem sıkılaştırma
- Ağ ve servis kontrolleri
İzleme ve kayıt
- Erişim kayıtları
- Sistem ve uygulama logları
- Hata izleme
- Olağan dışı hareketlerin kontrolü
- Güvenlik olaylarının incelenmesi
Yedekleme ve süreklilik
- Planlı yedekleme
- Yedek erişim kontrolleri
- Geri yükleme süreçleri
- İş sürekliliği ve felaket kurtarma planları
Organizasyonel tedbirler
- Gizlilik yükümlülükleri
- Personel farkındalığı
- Tedarikçi değerlendirmeleri
- Olay müdahale süreçleri
- Politika ve prosedürler
- Görev ve sorumluluk ayrılığı
Uygulanan kontroller, hizmetin türüne, sözleşme kapsamına ve risk seviyesine göre değişebilir.
7. Barındırma ve altyapı güvenliği
KMK tarafından yönetilen sistemler, hizmet kapsamına göre yönetilen sunucu, izleme, yedekleme ve güvenlik hizmetlerinden yararlanabilir.
KMK sistem mühendisleri, yetkilendirildikleri altyapılarda:
- Sunucu ve servisleri izler,
- Güncelleme ve bakım süreçlerini yürütür,
- Yedekleme görevlerini kontrol eder,
- Performans ve kapasiteyi takip eder,
- Güvenlik olaylarını inceler,
- Yetki ve erişim kontrollerini uygular.
Her projenin altyapı, yedekleme, saklama, çalışma süresi ve destek kapsamı ilgili sözleşme veya hizmet tanımında ayrıca belirlenir.
8. Ödeme güvenliği
KMK internet sitesi veya ürünleri üzerinden ödeme özelliği sunulan durumlarda işlemler, sözleşmeli ödeme kuruluşları veya bankalar aracılığıyla yürütülebilir.
Tam kart numarası, kart şifresi veya güvenlik kodu iletişim ve destek formları üzerinden talep edilmez.
Ödeme akışının teknik modeline göre:
- Kullanıcı ödeme kuruluşunun güvenli sayfasına yönlendirilebilir,
- Kart verisi doğrudan ödeme kuruluşuna iletilebilir,
- KMK sistemine yalnızca işlem sonucu veya sınırlı ödeme bilgisi dönebilir,
- Tekrarlayan ödemelerde ödeme kuruluşunun sağladığı güvenli token yöntemi kullanılabilir.
Ödeme güvenliğiyle ilgili kesin teknik kapsam, kullanılan ödeme kuruluşuna ve ilgili projeye göre değişir.
9. Çalışan, tedarikçi ve iş ortağı gizliliği
KMK çalışanları görevleri kapsamında eriştikleri müşteri, kullanıcı, proje ve şirket bilgilerini gizli tutmakla yükümlüdür.
Hizmet sağlayıcı ve iş ortaklarıyla yürütülen süreçlerde, ilişkinin niteliğine göre:
- Gizlilik hükümleri,
- Veri koruma yükümlülükleri,
- Bilgi güvenliği koşulları,
- Erişim sınırlamaları,
- Olay bildirim sorumlulukları,
- Hizmet sona erdiğinde veri iadesi veya imhası
sözleşmeyle düzenlenebilir.
Üçüncü taraflara yalnızca ilgili hizmet için gerekli erişim sağlanması hedeflenir.
10. Destek süreçlerinde güvenlik
Destek taleplerinde kullanıcıdan sorunun çözümü için gerekli bilgiler istenebilir.
Destek talebi oluştururken:
- Şifre paylaşmayın.
- Kart bilgisi göndermeyin.
- API anahtarı eklemeyin.
- Ekran görüntüsündeki kişisel bilgileri kontrol edin.
- Gereksiz müşteri verilerini maskeleyin.
- İşlem numarası gibi sınırlı tanımlayıcılar kullanın.
- Büyük veya hassas dosyaları yalnızca onaylanan kanaldan iletin.
Geçici teknik erişim gerektiğinde erişim, işlem için gereken yetki ve süreyle sınırlandırılmalıdır.
11. Yedekleme ve veri sürekliliği
Yedekleme süreçleri, hizmetin kapsamı ve sözleşme koşulları doğrultusunda planlanır.
Yedeklemelerde:
- Yetkisiz erişimin önlenmesi,
- Yedeklerin erişim yetkilerinin sınırlandırılması,
- Saklama sürelerinin belirlenmesi,
- Geri yükleme sürecinin tanımlanması,
- Süresi dolan yedeklerin güvenli biçimde silinmesi
amaçlanır.
Yedekleme, her durumda sıfır veri kaybı garantisi anlamına gelmez. Projeye özel kurtarma süresi ve kabul edilebilir veri kaybı hedefleri, hizmet sözleşmesinde ayrıca belirlenmelidir.
12. Üçüncü taraf hizmetler ve bağlantılar
KMK internet sitesi ve ürünleri, üçüncü taraf internet sitelerine veya hizmetlere bağlantı içerebilir.
Bu hizmetler:
- Ödeme kuruluşları
- Kargo şirketleri
- Harita servisleri
- Sosyal medya platformları
- Video servisleri
- Analitik araçları
- Entegrasyon sağlayıcıları
olabilir.
Üçüncü tarafın kendi internet sitesine veya sistemine geçildiğinde ilgili hizmet sağlayıcının gizlilik ve güvenlik koşulları geçerli olur.
KMK, kendi kontrolü dışındaki üçüncü taraf sistemlerin içerik veya güvenlik uygulamalarını yönetemez.
13. Çerezler ve izleme teknolojileri
Sitede kullanılan çerezler şu kategorilere ayrılabilir:
- Zorunlu çerezler
- İşlevsel çerezler
- Analitik çerezler
- Pazarlama çerezleri
Zorunlu olmayan çerezlerin çalıştırılması, geçerli kullanıcı tercihine bağlıdır.
Kullanıcılar çerez tercihlerini daha sonra “Çerez Ayarları” alanından değiştirebilir.
Bağlantı: /cerez-politikasi
14. Güvenlik açığı bildirimi
KMK sistemlerinde olası bir güvenlik açığı tespit ettiğinizi düşünüyorsanız sorunu kamuya açıklamadan önce bize bildirin.
Bildirimde şu bilgilere yer verebilirsiniz:
- Etkilenen alan adı veya sistem
- Sorunun kısa açıklaması
- Tekrar oluşturma adımları
- Olası etkisi
- Teknik kanıt veya ekran görüntüsü
- Size ulaşabileceğimiz iletişim bilgileri
Bildirim yapan kişiler:
- Başkalarına ait verilere erişmemeli,
- Veri indirmemeli veya değiştirmemeli,
- Hizmet kesintisine yol açmamalı,
- Sosyal mühendislik uygulamamalı,
- Sistemde kalıcı erişim oluşturmamalı,
- Açığı kötüye kullanmamalıdır.
15. Güvenlik olayları
Olası bir bilgi güvenliği veya kişisel veri ihlali şüphesinde:
- Olay kayıt altına alınır.
- Etkilenen sistemler ve bilgiler belirlenir.
- Yayılımı sınırlandırmak için gerekli önlemler alınır.
- Olayın kaynağı ve etkisi araştırılır.
- Gerekli düzeltici faaliyetler uygulanır.
- Mevzuat ve sözleşmeler kapsamında gerekli bildirimler yapılır.
- Tekrarını önleyecek kontroller planlanır.
Bildirim zamanı ve kapsamı, olayın niteliğine ve yürürlükteki yasal yükümlülüklere göre belirlenir.
16. Mutlak güvenlik garantisi
İnternet üzerinden çalışan hiçbir sistem için mutlak veya yüzde yüz güvenlik garantisi verilemez.
KMK, riskleri azaltmak ve bilgileri korumak için makul, güncel ve riskle orantılı tedbirler uygular. Ancak kullanıcı cihazları, üçüncü taraf sistemler, bilinmeyen güvenlik açıkları ve kontrol dışı olaylar nedeniyle risk tamamen ortadan kaldırılamaz.
Kullanıcıların da hesap ve cihaz güvenliğine ilişkin sorumluluklarını yerine getirmesi gerekir.
17. Kişisel veriler ve haklar
Kişisel verilerin hangi amaçlarla işlendiği, hukuki sebepleri, aktarım koşulları, saklama yaklaşımı ve ilgili kişi hakları Kişisel Verilerin Korunması Politikası’nda açıklanır.
Kişisel Verilerin Korunması Politikası
KVKK kapsamındaki başvurular, ilgili politikada açıklanan resmi yöntemlerle yapılmalıdır.
18. Politika güncellemeleri
Bu politika; kullanılan teknolojiler, hizmetler, güvenlik uygulamaları veya mevzuatta değişiklik olması halinde güncellenebilir.
Güncel sürüm, son güncelleme tarihiyle birlikte bu sayfada yayınlanır.
Önemli değişiklikler, uygun iletişim kanalları aracılığıyla ayrıca bildirilebilir.
İletişim
Gizlilik veya güvenlik konularındaki genel sorularınız için:
KMK Bilgi Teknolojileri A.Ş.
E-posta: [email protected]
Telefon: +90 216 504 21 21
İnternet: www.kmk.net.tr
KVKK kapsamındaki hak başvuruları için Kişisel Verilerin Korunması Politikası’nda belirtilen resmi başvuru yöntemleri kullanılmalıdır.