1. Belge Kimlik Bilgileri
Kurumsal Bilgi | Detaylar |
Belge Adı | Veri Koruma ve Siber Güvenlik Politikası |
Kurum Adı | İklim Değişikliği ve Gıda Güvenliği Derneği (İDGG) |
Yazar | Adil Murat Vural, Yönetim Kurulu Başkanı |
Onaylayan | Yönetim Kurulu |
Versiyon / Tarih | Versiyon 1 / Eylül 2024 |
Sınıflandırma | Genel Dağıtım |
Sonraki Gözden Geçirme Tarihi | Eylül 2025 |
2. Giriş ve Amaç
İklim Değişikliği ve Gıda Güvenliği Derneği (İDGG), yürüttüğü faaliyetler kapsamında işlediği tüm verilerin gizliliğini, bütünlüğünü ve erişilebilirliğini sağlamayı kurumsal bir öncelik ve hukuki bir yükümlülük olarak kabul eder. Bu politika, Derneğin 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) ve uluslararası bilgi güvenliği standartlarına olan bağlılığını teyit eder. İDGG için veri güvenliği, yalnızca teknik bir zorunluluk değil, aynı zamanda iklim değişikliğiyle mücadele ve gıda güvenliğini sağlama misyonunun sürdürülebilirliği için elzem olan güven temelinin korunmasıdır.
3. Politikanın Kapsamı
Bu politika, Dernek adına veri işleme faaliyetinde bulunan aşağıdaki tarafları ve veri türlerini kapsamaktadır:
Kapsamdaki Kişiler: Dernek yönetim kurulu üyeleri, tüm çalışanlar, secondeeler (geçici görevlendirmeler), stajyerler, gönüllüler, iç danışmanlar (kurumsal e-posta adresi tahsis edilenler), yükleniciler, tedarikçiler ve iş ortakları.
Kapsamdaki Veriler: Bağışçılar, yararlanıcılar (özellikle savunmasız gruplar), çalışanlar ve ortaklara ait kişisel veriler; coğrafi ve bilimsel araştırma verileri; finansal kayıtlar ve Dernek içi kurumsal yazışmalar.
4. Temel Veri Koruma İlkeleri
İDGG, KVKK madde 4 uyarınca tüm veri işleme süreçlerinde aşağıdaki ilkelere riayet eder:
Hukuka ve Dürüstlük Kurallarına Uygunluk: Veri işleme faaliyetleri yasal mevzuata ve şeffaflık esasına göre yürütülür.
Belirli, Açık ve Meşru Amaçlar İçin İşleme: Veriler yalnızca önceden tanımlanmış ve duyurulmuş amaçlar doğrultusunda toplanır.
Veri Minimizasyonu: İşlenen veriler, belirlenen amaç için gerekli olanla sınırlı, ilgili ve ölçülüdür.
Doğruluk ve Güncellik: Verilerin güncelliği sağlanır, hatalı verilerin düzeltilmesi için gerekli mekanizmalar işletilir.
Saklama Sınırlaması: Veriler, ilgili mevzuatta öngörülen veya işlendikleri amaç için gerekli olan süre kadar muhafaza edilir.
Bütünlük ve Gizlilik: Verilerin yetkisiz erişime, kayba veya hasara karşı korunması için gerekli teknik ve idari tedbirler alınır.
Hesap Verebilirlik: Dernek, veri koruma ilke ve prosedürlerine uyumunu belgelendirme yükümlülüğündedir.
5. Veri Güvenliği Önlemleri
Kişisel Verileri Koruma Kurulu’nun teknik ve idari tedbirler rehberine uygun olarak aşağıdaki önlemler uygulanmaktadır:
5.1. Teknik Tedbirler
Erişim Kontrolü ve Yetkilendirme: Verilere erişim, “bilmesi gereken” prensibi ve rol bazlı yetkilendirme ile sınırlandırılır. Güçlü parola politikaları ve Çok Faktörlü Kimlik Doğrulama (MFA) kullanımı zorunludur.
Ağ ve Yazılım Güvenliği: Ağ trafiği güvenlik duvarları (Firewall) ve Saldırı Tespit/Önleme Sistemleri (IDS/IPS) ile korunur. Yazılımlar düzenli olarak güncellenir ve yamalanır.
Zafiyet Yönetimi: Sistemler üzerinde periyodik Zafiyet Taramaları (Vulnerability Scanning) ve yılda en az bir kez Sızma Testleri (Penetration Testing) gerçekleştirilir.
Veri Şifreleme ve Yedekleme: Hassas veriler hem iletim (transit) hem de depolama (at rest) aşamasında şifrelenir. Veri bütünlüğünü sağlamak adına düzenli yedekleme prosedürleri uygulanır.
5.2. İdari Tedbirler
Veri Envanteri ve Haritalandırma: Derneğin işlediği tüm veriler, KVKK uyum süreçleri kapsamında hazırlanan bir Kişisel Veri İşleme Envanteri üzerinden takip edilir.
Gizlilik Taahhütnameleri: Personel, danışman ve dış hizmet sağlayıcılarla veri gizliliğini içeren bağlayıcı Gizlilik Sözleşmeleri ve Taahhütnameleri imzalanır.
Disiplin Düzenlemeleri: Veri ihlallerine yönelik yaptırımlar, Dernek Disiplin Yönetmeliği ve Personel El Kitabı’na entegre edilmiştir.
6. İlgili Kişilerin Hakları
İDGG, KVKK’nın 11. maddesi uyarınca İlgili Kişilerin (Veri Sahipleri) haklarını gözetir. İlgili Kişiler; verilerine erişme, düzeltme talep etme ve kanuni şartlar oluştuğunda verilerinin silinmesini, yok edilmesini veya anonim hale getirilmesini isteme hakkına sahiptir. Dernek, bu talepleri yasal süresi olan 30 gün içerisinde sonuçlandırmayı taahhüt eder.
7. Personel Eğitimi ve Farkındalık
Bilgi güvenliği kültürünün sürdürülmesi adına tüm personel, gönüllü ve danışmanlara göreve başlama aşamasında ve sonrasında periyodik olarak veri koruma ve siber güvenlik eğitimleri verilir. Bu eğitimler, güncel tehditler ve sosyal mühendislik saldırılarına karşı farkındalığı artırmayı hedefler.
8. Veri İhlali Bildirim Protokolü
Olası bir veri ihlali durumunda İDGG, ihlalin etkilerini minimize etmek adına acil durum protokolünü devreye alır. KVKK düzenlemeleri uyarınca, ihlalin öğrenildiği andan itibaren en geç 72 saat içerisinde Kişisel Verileri Koruma Kurulu’na bildirim yapılır ve eş zamanlı olarak etkilenen İlgili Kişiler bilgilendirilir.
9. İklim Değişikliği ve Gıda Güvenliği Verilerine Yönelik Özel Önlemler
Dernek, yürüttüğü saha çalışmaları ve stratejik araştırmalar nedeniyle işlediği kritik verilere yönelik ek koruma katmanları uygular:
Anonimleştirme ve Geri Döndürülemezlik: Araştırma verileri, özellikle küçük ölçekli topluluklarda yeniden tanımlama (re-identification) riskini önlemek adına gelişmiş takma adlandırma ve anonimleştirme teknikleriyle işlenir.
Konum Verilerinin Korunması: Savunmasız tarım topluluklarına veya kritik ekosistemlere ait konum ve coğrafi veriler, kötüye kullanım riskine karşı en yüksek güvenlik seviyesinde izole edilir.
Veri Paylaşım Protokolleri: Uluslararası ortaklar ve akademik kurumlarla yapılan veri paylaşımları, yasal bağlayıcılığı olan ve teknik güvenlik standartlarını belirleyen özel protokoller çerçevesinde yürütülür.

Copyright © 2024 Edit by MORZA with love…