1. Amaç
VOZGO Bilişim Hizmetleri Anonim Şirketi (“VOZGO”), bilgi varlıklarının gizliliğini, bütünlüğünü ve erişilebilirliğini korumayı temel kurumsal sorumluluklarından biri olarak kabul eder.
İşbu Bilgi Güvenliği Politikası (“Politika”), VOZGO tarafından kullanılan veya işlenen bilgi ve sistemlerin güvenliğine ilişkin temel ilkeleri belirlemek amacıyla hazırlanmıştır.
İşbu Politika emredici mevzuatın, Kişisel Verilerin Korunması ve KVKK Aydınlatma Metninin veya somut sözleşmelerin yerine geçmez. Politika, belgelendirilmiş bir bilgi güvenliği yönetim sistemi veya mutlak güvenlik iddiası değildir.
2. Kapsam
İşbu Politika aşağıdaki kişileri kapsar:
- VOZGO yöneticileri
- Çalışanlar
- Danışmanlar
- Yükleniciler
- VOZGO adına bilgi sistemlerine erişen kişiler
Politika ayrıca uygulanabilir olduğu ölçüde müşteri bilgileri, şirket içi bilgiler, yazılımlar, kaynak kodlar, sunucular, veri tabanları, kullanıcı hesapları, erişim bilgileri ile fiziksel ve dijital bilgi varlıkları bakımından uygulanır.
3. Temel ilkeler
VOZGO bilgi güvenliği faaliyetlerinde aşağıdaki temel ilkeleri esas alır:
- Gizlilik
- Bütünlük
- Erişilebilirlik
- Yetkilendirme
- Veri minimizasyonu
- İzlenebilirlik
- Risk bazlı güvenlik
- Hukuka uygunluk
Bilgi güvenliği tedbirleri, sistemin niteliği ve mevcut risk seviyesi dikkate alınarak belirlenir.
4. Erişim yetkileri
Bilgi ve sistemlere erişim, mümkün olduğu ölçüde görev ve yetki ihtiyacıyla sınırlandırılır.
Çalışanlar kendilerine verilen kullanıcı hesaplarını, parolaları, API anahtarlarını, erişim anahtarlarını ve yönetim yetkilerini yalnızca yetkilendirildikleri amaçlar doğrultusunda kullanmalıdır.
Yetkisiz kişilerle erişim bilgilerinin paylaşılması kabul edilmez.
5. Gizli bilgiler
VOZGO'ya, müşterilerine, çalışanlarına ve iş ortaklarına ait aşağıdaki bilgiler yetkisiz kişilerle paylaşılmaz:
- Ticari sırlar
- Müşteri bilgileri
- Kaynak kodlar
- Veri tabanları
- Fiyatlandırmalar
- Sözleşmeler
- Teknik altyapı bilgileri
- Erişim bilgileri
Bilgiye erişim yetkisi, bilginin farklı amaçlarla kullanılabileceği anlamına gelmez. Ayrıntılar Gizlilik Sözleşmesi ve Politikası ile birlikte değerlendirilir.
6. Kişisel veriler
Kişisel verilerin güvenliği, 6698 sayılı Kişisel Verilerin Korunması Kanunu ve ilgili mevzuat çerçevesinde değerlendirilir.
VOZGO, kişisel verilerin yetkisiz erişime, hukuka aykırı işlemeye, kayıp veya yetkisiz ifşaya karşı korunması amacıyla işin niteliğine uygun teknik ve idari tedbirleri uygular.
İşbu madde aydınlatma metni veya açık rıza metni değildir. Ayrıntılar Kişisel Verilerin Korunması ve KVKK Aydınlatma Metni ile Kişisel Verilerin Korunması Politikası kapsamında değerlendirilir.
7. Teknik güvenlik tedbirleri
VOZGO, sistemlerin niteliğine ve risk seviyesine bağlı olarak uygun güvenlik tedbirleri uygulayabilir. Bunlar arasında aşağıdakiler yer alabilir:
- Kimlik doğrulama
- Erişim kontrolü
- Loglama
- Güvenlik duvarları
- Güncelleme ve yama yönetimi
- Yedekleme
- Ağ güvenliği
- Zararlı yazılım önleme
- Şifreleme veya benzeri teknik kontroller
Kullanılan güvenlik yöntemleri teknolojik gelişmelere ve risklere göre değiştirilebilir. Bu listenin yayımlanması, her sistemde bütün tedbirlerin uygulandığı veya ISO 27001, SOC veya benzeri bir belgelendirmenin bulunduğu anlamına gelmez.
8. Yazılım ve sistem güvenliği
VOZGO tarafından geliştirilen veya yönetilen sistemlerde bilgi güvenliği risklerinin mümkün olduğu ölçüde geliştirme ve işletim süreçlerinde dikkate alınması esastır.
Tespit edilen kritik güvenlik açıklarının uygun şekilde değerlendirilmesi ve gerekli görülen tedbirlerin alınması amaçlanır.
Hiçbir bilgi sistemi bakımından mutlak ve sıfır riskli güvenlik garanti edilmez.
Bu hüküm VOZGO'nun yürürlükteki mevzuattan ve sözleşmelerden doğan yükümlülüklerini ortadan kaldırmaz.
9. Müşteri sistemleri
VOZGO'nun müşterilere yazılım, hosting, sunucu, bulut veya teknik destek hizmeti sunduğu durumlarda bilgi güvenliği sorumlulukları ilgili hizmetin niteliğine ve taraflar arasındaki sözleşmeye göre belirlenir.
Müşterilerin kendilerine tahsis edilen kullanıcı hesaplarının, parolaların, uygulamaların ve sistemlerin güvenli kullanımına ilişkin sorumlulukları saklıdır.
10. Üçüncü taraf hizmetleri
VOZGO faaliyetleri kapsamında veri merkezi, bulut, yazılım, e-posta, iletişim, ödeme veya güvenlik gibi üçüncü taraf hizmetlerinden yararlanabilir.
Üçüncü taraflarla çalışılması halinde hizmetin niteliğine uygun güvenlik ve gizlilik koşulları değerlendirilir.
Sağlayıcı unvanlarının bu Politikada tek tek yayımlanmaması, ilgili aydınlatma veya sözleşmesel yükümlülüğü ortadan kaldırmaz. VOZGO'nun kendi mevzuatsal ve sözleşmesel sorumlulukları saklıdır.
11. Cihaz ve hesap güvenliği
VOZGO sistemlerine erişim sağlayan kişilerin cihazlarını makul şekilde koruması, erişim bilgilerini paylaşmaması, şüpheli bağlantı ve dosyalara karşı dikkatli olması ve güvenlik olaylarını gecikmeksizin bildirmesi beklenir.
12. Yedekleme ve iş sürekliliği
VOZGO, hizmetin ve sistemin niteliğine göre iş sürekliliği ve veri kaybı risklerinin azaltılması amacıyla yedekleme veya benzeri tedbirler uygulayabilir.
Yedekleme yöntemleri ve süreleri ilgili sistem veya hizmetin teknik gereksinimlerine göre farklılık gösterebilir.
Bu madde belirli bir kesintisizlik oranı, geri yükleme süresi veya her hizmet için aynı yedekleme modelinin taahhüt edildiği anlamına gelmez. Somut süreklilik koşulları ilgili sözleşmede belirlenir.
13. Güvenlik olayları
Aşağıdaki durumlar bilgi güvenliği olayı olarak değerlendirilebilir:
- Yetkisiz erişim
- Veri sızıntısı
- Hesap ele geçirilmesi
- Zararlı yazılım
- Güvenlik açığı
- Veri kaybı
- Olağan dışı sistem hareketleri
Tespit edilen olaylar, olayın niteliği ve risk seviyesine göre değerlendirilir. Gerekli görülen teknik, idari ve hukuki tedbirler alınabilir.
Kişisel veri ihlali şüphesinde Kişisel Verilerin Korunması ve KVKK Aydınlatma Metni ve uygulanabilir mevzuat ayrıca değerlendirilir.
14. Olay bildirimi
VOZGO çalışanları veya yetkili kişiler, ciddi bir bilgi güvenliği riski veya ihlali tespit etmeleri halinde durumu gecikmeksizin ilgili birime bildirmelidir.
- E-posta
- [email protected]
- Diğer kanallar
- İhbar Bildirim sayfasındaki telefon, posta ve ofis kanalları
Gerekli durumlarda teknik ekipler ve anlaşmalı hukuk bürosu birlikte değerlendirme yapabilir.
İyi niyetle yapılan bildirimlerin yalnızca bildirim yapılmış olması nedeniyle bildirimde bulunan kişi aleyhine kullanılmaması esastır. Bilerek gerçek dışı veya kötü niyetli bildirimler bu kapsamda değerlendirilmez. İddianın doğrulanmaması tek başına kötü niyet anlamına gelmez.
E-posta teknik anonimlik garantisi vermez. İhbar Bildirim sayfası acil yardım hattı değildir. Bu madde, ayrı bir 7/24 güvenlik operasyon merkezi veya olay müdahale ekibinin kurulmuş olduğu anlamına gelmez.
15. Yetkisiz güvenlik testleri
VOZGO veya VOZGO müşterilerine ait sistemler üzerinde açık yetkilendirme bulunmaksızın penetrasyon testi, güvenlik açığı taraması, yetkisiz erişim, veri çıkarma veya güvenlik kontrollerini aşma girişimlerinde bulunulamaz.
Yetkili güvenlik testleri ilgili kapsam ve izin şartları dahilinde yürütülür. Bu madde, sürekli bir penetrasyon testi programının bulunduğu anlamına gelmez.
16. Kayıt ve loglar
Sistem güvenliği, hata analizi, hukuki yükümlülükler ve olay incelemeleri amacıyla uygun sistemlerde log ve işlem kayıtları tutulabilir.
Kayıtların kapsamı ve saklama süresi, ilgili sistemin amacı ve yürürlükteki mevzuat dikkate alınarak belirlenir.
Bu madde tamamlanmış bir saklama çizelgesinin yayımlanmış olduğu anlamına gelmez. Kişisel veri içeren kayıtlar bakımından Kişisel Verilerin Korunması ve KVKK Aydınlatma Metni ayrıca uygulanır.
17. Bilgi güvenliği ihlalleri
İşbu Politikaya aykırı davranışlar olayın niteliğine göre değerlendirilir.
VOZGO'nun aşağıdaki hakları saklıdır:
- Erişimi sınırlandırma
- Hesabı askıya alma
- Sözleşmesel haklarını kullanma
- Disiplin veya hukuki süreç başlatma
18. Diğer politikalarla ilişki
İşbu Politika Etik İlkeler, Uyum Politikası, Kişisel Verilerin Korunması Politikası, Gizlilik Sözleşmesi ve Politikası, Yapay Zekâ Etik ve Sorumlu Yönetişim Politikası ve ilgili diğer güvenlik ve uyum politikaları ile birlikte değerlendirilir.
Emredici mevzuat hükümleri her durumda önceliklidir.
19. Yönetim ve gözetim
VOZGO'nun bilgi güvenliği süreçleri şirket yönetimi ve ilgili teknik birimler tarafından takip edilir.
Hukuki değerlendirme gerektiren durumlar gerektiğinde anlaşmalı hukuk bürosunun gözetim ve danışmanlığı kapsamında incelenir.
Bu madde, bilgi güvenliği yöneticisi, CISO, belgelendirilmiş bir yönetim sistemi veya sürekli görevli bağımsız bir denetim organının atanmış olduğu anlamına gelmez.
20. Yürürlük ve güncelleme
İşbu Bilgi Güvenliği Politikası yayımlandığı tarihte yürürlüğe girer.
VOZGO, teknolojik gelişmeler, şirket faaliyetleri, güvenlik riskleri veya mevzuat değişiklikleri doğrultusunda Politikayı güncelleyebilir. Güncel Politika www.vozgo.com üzerinde yayımlanır.
İnternet sitesinde yayımlanması, somut bir hizmette ayrıca belirlenen güvenlik, süreklilik veya bildirim yükümlülüklerinin yerine geçmez.
21. İletişim
İşbu Politika kapsamında soru, değerlendirme talebi veya güvenlik olayı bildirimi için:
- Unvan
- VOZGO Bilişim Hizmetleri Anonim Şirketi
- Adres
- Mustafa Kemal Mah. 3004 Cad. No: 91 Ataşehir / İSTANBUL
- Ticaret sicili
- İstanbul Ticaret Sicili Müdürlüğü – 290912-5
- MERSİS
- 0925096992000001
- E-posta
- [email protected]
VOZGO'nun bilgi güvenliği süreçleri şirket yönetimi ve ilgili teknik birimler tarafından takip edilir; gerekli hukuki değerlendirmeler anlaşmalı hukuk bürosunun gözetim ve danışmanlığı kapsamında yürütülür.
Şirket ve başvuru bilgileri
- Unvan
- VOZGO Bilişim Hizmetleri Anonim Şirketi
- Adres
- Mustafa Kemal Mah. 3004 Cad. No: 91 Ataşehir / İSTANBUL
- Vergi dairesi
- Alemdağ Vergi Dairesi
- VKN
- 9250969920
- Ticaret sicili
- İstanbul Ticaret Sicili Müdürlüğü · 290912-5
- MERSİS
- 0925096992000001
- Başvurular
- [email protected]
- Telefon
- +90 216 606 0404