Yasal

Olay Müdahale Prosedürü

Sürüm: v1

version: 1 effective_date: 2026-08-24 replaces: null

Olay Müdahale Prosedürü — v1

DoWaba'nın şüpheli veya doğrulanmış bir kişisel veri ihlalini nasıl yönettiği. Bu prosedür, Veri İşleme Sözleşmesi ve Bayi Veri İşleme Eki'ndeki bildirim yükümlülüklerini destekler.

1. Tespit

Sinyaller; otomatik izleme ve uyarılardan (iş hataları, hata oranları, yetki anomalileri, altyapı alarmları), denetim kaydı incelemesinden, müşteri veya bayi bildirimlerinden ve bir sağlayıcı duyurusu ya da security@dowaba.com adresine yapılan ihbar gibi dış bildirimlerden gelir. Kişisel veriyi ilgilendirebilecek her sinyal, alındığı zaman ve alan kişi bilgisiyle kayda geçirilir.

2. Sınırlama

Öncelikli amaç, süregelen maruziyeti durdurmaktır: etkilenen kimlik bilgilerinin ve erişim anahtarlarının iptali ya da yenilenmesi, etkilenen özellik, entegrasyon veya hesabın askıya alınması, erişim yolunun kapatılması ve değerlendirme için gereken delillerin korunması. Sınırlama adımları uygulandıkça kayda geçirilir.

3. Değerlendirme

Olay şu başlıklarda değerlendirilir: ne olduğu ve ne zaman olduğu; hangi kişisel veri kategorilerinin ve hangi ilgili kişilerin, yaklaşık kaç kişinin etkilendiği; hangi müşterilerin etkilendiği; ilgili kişiler bakımından muhtemel sonuçlar; ve olayın GDPR m. 4(12) anlamında bir kişisel veri ihlali olup olmadığı. Değerlendirme, olgular ortaya çıktıkça sürer; ilk değerlendirme eksiksiz olsun diye geciktirilmez.

4. Bildirim

Değerlendirme, bir ihlalin müşteri kişisel verisini etkilediğini makul kesinlikle ortaya koyduğunda DoWaba, etkilenen müşteriyi — bayi zincirinde bayiyi — panelde kayıtlı bildirim adresini kullanarak gecikmeksizin bilgilendirir. İlk bildirim, o an bilinen ve makul olarak erişilebilir bilgiyi taşır; esaslı ek bilgiler aşamalı olarak iletilir. Denetim otoritesine ve gerektiğinde ilgili kişilere bildirim veri sorumlusunun sorumluluğundadır; DoWaba kanunen gerekli olduğu ölçüde, elindeki bilgilerle yardımcı olur. Bildirimde bulunmak ya da yardım etmek kusur veya sorumluluk ikrarı değildir.

Olayın kaynağı müşterinin kendi hesabı, cihazları ya da kimlik bilgileriyse DoWaba o müşteriyi bilgilendirir ve ters yöndeki bildirim yükümlülüğü uygulanır.

5. Kayıt ve Takip

Bildirime tabi olsun olmasın her olay; tespit zamanı, sınırlama adımları, değerlendirme, yapılan bildirimler ve kapanış sonucuyla birlikte kayda geçirilir. Kapanıştan sonra kök nedene müdahale edilir, gerekiyorsa ilgili teknik veya idari tedbir güncellenir ve değişiklik orada anlatılanı etkiliyorsa Teknik ve İdari Tedbirler belgesi revize edilir.

6. İletişim

Güvenlik bildirimleri: security@dowaba.com. Veri koruma konuları: kvkk@dowaba.com.

Sürüm