BİRİNCİ BÖLÜM
Amaç, Kapsam ve Tanımlar
Amaç
Madde 1 – Bu Planın amacı, Psk. Pınar Çakır Ataman ve Psk. Dença Kiristopuyan tarafından kişisel verilerin işlenmesinde başta özel hayatın gizliliği olmak üzere kişilerin temel hak ve özgürlüklerini korumak ve kişisel verilerin hukuka aykırı olarak işlenmesini önlemek, kişisel verilere hukuka aykırı olarak erişilmesini önlemek ve kişisel verilerin muhafazasını sağlamak amacıyla uygun güvenlik düzeyini temin etmeye yönelik gerekli her türlü teknik ve idari tedbirleri alma yükümlülüklerini yerine getirmek amacıyla işlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi hâlinde, veri sorumlusu sıfatıyla Sorumlu tarafından kendi nezdinde kimlere raporlama yapılacağı, Kanun kapsamında yapılacak bildirimler ile veri ihlalinin olası sonuçlarının değerlendirilmesi hususunda, kendi nezdindeki sorumluluğun kimde olduğunun belirlenmesi gibi konulara ilişkin rolleri ve sorumlulukları tanımlamak, usul ve esasları düzenlemektir.
Kapsam
Madde 2 – Bu Planın kapsamı, Sorumlu tarafından fiziki veya elektronik ortamda işlenen kişisel verilerin işlenmesinde görevli çalışanları içermektedir.
Tanımlar
Madde 3 – Bu Planın uygulanmasında;
ifade eder.
İKİNCİ BÖLÜM
Veri İhlali
Veri İhlali
Madde 4 – Kanunun 12’nci maddesinin 5’inci fıkrası gereğince, Sorumlu tarafından işlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesidir.
Yukarıdaki tanıma ilaveten; iletilen, saklanan veya işlenen kişisel verilerin kazara yasadışı yollarla imha edilmesi, kaybı, değiştirilmesi, yetkisiz şekilde açıklanması ve/veya bunlara erişime yol açan bir güvenlik ihlalinin meydana gelmesi de yine Plan kapsamında Veri İhlali olarak nitelendirilecektir.
ÜÇÜNCÜ BÖLÜM
Hedefler, Görevliler ve Sorumluluklar
Hedefler
Madde 5 – Bir Veri İhlali yaşanması durumunda, Sorumlu’nun Plan çerçevesinde hedefleri:
Görevliler ve Sorumluluklar
Madde 6 – Veri İhlali yaşanması halinde bu Plan gereğince Sorumlu bünyesinde görevli departmanlar, Veri İhlaline neden olan olayın niteliğine göre belirlenir; ancak her koşulda aşağıdaki tabloda yazan departmanlardan her birinden en az bir temsilci görevlendirilecektir. Temsilcilerin sorumluluklarına da aynı tabloda belirtilmiştir.
Görevli Departman | Veri İhlali Halinde Sorumlulukları |
Uzman Klinik Psikolog | Veri İhlaline sebep olan olayı dahili olarak tüm ilgili departmanlar nezdinde (gerektiği hallerde kolluk kuvvetleri ve diğer kamu kurum ve kuruluşları ile iş birliği içerisinde) araştırmak. Veri İhlalinin kaynağını tespit etmek. Veri İhlalinden etkilenen kişisel veri kategorilerini tespit etmek. Veri İhlalinden etkilenen kişi gruplarını/tarafları tespit etmek. Veri İhlalinden etkilenen tarafların mevcutta uğradıkları ve uğramaları muhtemel potansiyel etkileri tespit etmek ve varsa bu etkilerden doğan zararların en asgariye indirilmesini sağlamak. Veri İhlali neticesinde Sorumlu’in organizasyonuna olan etkilerinin, ticari kaybın, operasyonlardaki azalmanın, itibarî kayıpların ve/veya finansal zararların boyutlarını tespit etmek ve hukuka uygun bir şekilde en asgariye indirilmesini sağlamak. Veri İhlali sonrasındaki iyileşmenin zamanını tespit etmek. İhlalin tekrarlanmaması için atılan adımları belirlemek ve bunların tahminen ne kadar zamanda tamamlanacağını hesaplamak. Veri İhlaline sebep olan olayı veya olay sonucu ortaya çıkan kaybı, Kanuna uygun şekilde Kurula 72 saat içerisinde bildirmek. Yurt dışında bulunan diğer veri koruma otoriteleri veya ilgili kurumlara ilgili yasal yükümlülüklere uygun sürede, bildirmek. Veri ihlallerine ilişkin bilgilerin, etkilerinin ve alınan önlemlerin kayıt altına alınması ve Kurulun incelemesine hazır halde bulundurmak. Gelecekte meydana gelmesi ihtimaline karşı olası Veri İhlallerinin en aza indirilmesi için Veri İhlaline yol açan olay sonrası iç denetimi tertiplemek, eğitim faaliyetleri düzenlenmesini ve iç iletişimi sağlamak. Veri işleyen nezdinde bulunan kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi halinde, veri işleyenin bu konuda herhangi bir gecikmeye yer vermeksizin veri sorumlusuna bildirimde bulunması durumunda yine Kurula gerekli bildirimin yapılmasını sağlamak. Planın, yürürlük tarihinden itibaren her 6 (altı) ayda bir gözden geçirilmesini sağlamak. |
Veri ihlalinin siber saldırı veya diğer başka bir elektronik yolla gerçekleşmesi halinde; Bilgi sistemlerinin Veri İhlalinden etkilenip etkilenmediğini tespit etmek. Veri İhlali sonucu gerçekleşen ihlal unsurunu tespit etmek. Veri İhlalinin Sorumlu’in organizasyonuna olan etkilerini tespit etmek. Veri İhlali sonrasındaki iyileşmenin zamanını tespit etmek. | |
Veri ihlalinin Sorumlu çalışanı tarafından gerçekleştirilip gerçekleştirilmediğini tespit etmek. Sorumlu çalışanlarının Veri İhlalinden etkilenip etkilenmediğini tespit etmek. Veri İhlali sonucu gerçekleşen ihlal unsurunu, Veri İhlalinin Sorumlu’in organizasyonuna olan etkilerini ve Veri İhlali sonrasındaki iyileşmenin zamanını tespit etmek. Veri İhlaline yol açan olay sonrası eğitim faaliyetleri hazırlamak ve iç iletişimi gerçekleştirmek. Veri İhlaline sebep olan olayı veya olay sonucu ortaya çıkan kaybı çalışanlara en kısa sürede bildirmek. Veri İhlaline yol açan olay sonrası iç denetimi gerçekleştirmek. Veri İhlaline sebep olan olayı veya olay sonucu ortaya çıkan kaybı, Veri İhlalinden etkilenen ilgili kişilere en kısa sürede uygun yöntemlerle bildirmek. Eğer gerekiyorsa yurtiçinde bulunan diğer organizasyon veya kurumlara ilgili yasal yükümlülüklere uygun sürede bildirmek. | |
Tablo 1: Veri İhlali Müdahale Planı Kapsamında Görevliler ve Sorumlulukları |
DÖRDÜNCÜ BÖLÜM
Bildirim
Veri Sorumlusu Tarafından Bildirim
Madde 6 – Veri İhlal bildirimleri, ihlalden etkilenen kişiler hakkında ortaya çıkabilecek olumsuz sonuçların bir an önce önüne geçilmesi veya en aza indirilmesine imkân verecek önlemler alınmasını sağlamak amacıyla Kurula ve ihlalden etkilenmiş kişilere yapılmalıdır. Buna ilişkin Kurulun 24.01.2019 tarih ve 2019/10 sayılı Kararı doğrultusunda hazırlanan işbu Plan gereğince Sorumlu’nun;
Sorumlu bildirime ilişkin yukarıda sayılı tüm işlemleri işbu Planın 5’inci maddesinde belirtilen ve aynı madde içerisindeki tabloda detaylı şekilde verilen birimlerince yürütür.
İlgili Kişiye Bildirim Esasları
Madde 7 – Kişisel Verileri Koruma Kurulunun 18.09.2019 tarih ve 2019/271 Sayılı Kararı doğrultusunda, veri ihlalinden etkilenen veya etkilenmiş olduğundan şüphelenilen ilgili kişilere yapılacak bildirim açık ve sade bir dille yapılacak ve bildirimde asgari olarak şu unsurlar bulunacaktır:
Veri İşleyen Tarafından Bildirim
Madde 8 – Veri işleyen nezdinde bulunan kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi halinde, veri işleyenin bu konuda herhangi bir gecikmeye yer vermeksizin veri sorumlusu olan Sorumlu’ya bildirimde bulunması gerekmektedir. Veri işleyenin bildirimini müteakip Sorumlu tarafından, Planın 6’ncı maddesindeki süreç izlenerek Kurula bildirim yapılacaktır.
Yurt Dışı Veri İhlali
Madde 9 – Veri ihlalinin yurt dışında yerleşik veri sorumlusu nezdinde yaşanması halinde, bu ihlalin sonuçlarının Türkiye’de yerleşik ilgili kişileri etkilemesi ve ilgili kişilerin sunulan ürün ve hizmetlerden Türkiye’de faydalanmaları durumunda, bu veri sorumlusu tarafından da Planın 6’ncı maddesinde belirtilen esaslar çerçevesinde Kurula bildirimde bulunulacaktır.
BEŞİNCİ BÖLÜM
Çeşitli Hükümler
Yürürlük
Madde 10 – Sorumlu tarafından hazırlanan bu Plan 13.04.2023 tarihi itibariyle yürürlüğe girmiştir.
Planın Gözden Geçirilmesi
Madde 11 – Hazırlanan ve yürürlüğe konulan bu Plan, her 6 (altı) ayda bir periyodik olarak gözden geçirilir.
GÜNCELLEME TABLOSU
Bu Plan’da yapılan değişiklikler aşağıdaki tabloda yer almaktadır.
GÜNCELLEME TARİHİ/VERSİYON | GÜNCELLEMELERİN KAPSAMI |
13.04.2023 | Plan yayın tarihi |