Ana içeriğe atla

Mavium olarak kişisel verilerin korunmasını ciddiye alıyoruz. Türkiye'de KVKK (Kişisel Verilerin Korunması Kanunu), AB'de GDPR (General Data Protection Regulation) yükümlülüklerimizi yerine getiriyoruz.

Temel İlkeler

  • Hukuka uygunluk: Kişisel verileri yasal dayanakla işle
  • Şeffaflık: Veri sahiplerini bilgilendir
  • Amaçla sınırlılık: Sadece belirtilen amaç için kullan
  • Veri minimizasyonu: Gerekli olanı topla, fazlasını değil
  • Doğruluk: Verileri güncel tut
  • Saklama süresi: Gerekenden uzun tutma
  • Güvenlik: Uygun teknik ve idari önlemler al

Veri İşleme Temelleri

Hukuki TemelAçıklamaÖrnek
Açık RızaKişinin bilgilendirilmiş onayıPazarlama e-postaları
SözleşmeSözleşme ifası için gerekliMüşteri hesap yönetimi
Yasal YükümlülükKanunla zorunlu kılınanVergi kayıtları
Meşru MenfaatDenge testi yapılmış meşru çıkarFraud önleme

Veri Sahibi Hakları

  • Bilgi edinme hakkı: Hangi verilerin işlendiğini öğrenme
  • Erişim hakkı: Kendi verilerine erişme
  • Düzeltme hakkı: Yanlış verileri düzeltme
  • Silme hakkı: (Unutulma hakkı) Verilerin silinmesini isteme
  • Kısıtlama hakkı: İşlemenin sınırlandırılması
  • Taşınabilirlik hakkı: Verileri başka hizmete taşıma
  • İtiraz hakkı: İşlemeye itiraz etme

KVKK kapsamındaki veri sahibi başvuruları, talebin niteliğine göre en geç 30 gün içinde sonuçlandırılır. Doğrulanmış başvuru kanalı: hello@mavium.io. GDPR kapsamı ve farklı yasal süreler Hukuk tarafından ayrıca değerlendirilir.

Veri İhlali Prosedürü

Kişisel veri ihlali, güvenlik açığı nedeniyle verilerin yetkisiz erişime, kayba veya değişikliğe uğramasıdır.

  • 0-4 saat: İhlali tespit et ve Security'yi bilgilendir
  • 4-24 saat: Kapsam değerlendirmesi ve containment
  • KVKK: Kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi halinde durum en kısa sürede ilgilisine ve Kurula bildirilir; Kurulun 'en kısa süre' yorumu en geç 72 saattir
  • GDPR: İhlalin kişilerin hak ve özgürlükleri bakımından risk doğurmasının muhtemel olmadığı haller hariç, denetim makamına mümkünse 72 saat içinde bildirim yapılır
  • İlgili kişiler: KVKK kapsamında makul olan en kısa sürede; GDPR kapsamında yüksek risk varsa gecikmeksizin bilgilendirilir

DPIA (Veri Koruma Etki Değerlendirmesi)

Aşağıdaki durumlarda veri işleme öncesi DPIA yapılmalıdır:

  • Büyük ölçekli kişisel veri işleme
  • Otomatik karar verme / profilleme
  • Özel nitelikli kişisel veri işleme
  • Sistematik izleme (CCTV, GPS vb.)
  • Yeni teknoloji kullanımı

Üçüncü Taraflar ve Veri İşleyenler

  • Veri işleyen ile DPA (Data Processing Agreement) imzala
  • Alt işleyenlere onay gerekir
  • Veri transferinde yeterlilik kararı veya SCC (Standart Contractual Clauses)
  • Periyodik denetim yapılmalı

Pratik Rehber

SenaryoNe Yapmalı
Yeni özellik geliştiriyorsunPrivacy by Design: baştan gizliliği düşün
Yeni SaaS alıyorsunDPA ve güvenlik değerlendirmesi yap
Kullanıcı verisini export edeceksinYetkilendirme kontrol et, logla
Müşteri verilerini silmek istediKimlik doğrulamasıyla gizlilik kanalına yönlendir: hello@mavium.io
AB müşterisi verisi AB dışına çıkıyorTransfer mekanizması (SCC) kontrol et

Eğitim ve Farkındalık

  • Yeni işe başlayanlara gizlilik eğitimi (onboarding)
  • Yıllık KVKK/GDPR tazeleme eğitimi
  • Departmana özel eğitimler (Sales, Support, Engineering)
  • Phishing ve sosyal mühendislik simülasyonları

Gizlilik sorumlusu veya atanmışsa DPO için doğrulanmış kanal: hello@mavium.io