OperasyonAI Güvenlik İhlali Bildirim Politikası
Son güncelleme: 28 Haziran 2026
Kişisel veri/güvenlik ihlali şüphesinde izlenen tespit, müdahale, bildirim ve iyileştirme süreci.
1. Amaç
Bu politika; OperasyonAI sistemlerinde bir güvenlik veya kişisel veri ihlali şüphesi hâlinde izlenen süreci, müşteriye ve gerektiğinde yetkili kurumlara yapılacak bildirimleri düzenler. Amacımız, olası bir ihlali hızlı tespit etmek, etkisini sınırlamak ve şeffaf biçimde bildirmektir.
2. İhlal Nedir?
Aşağıdakiler ihlal veya ihlal şüphesi kapsamında değerlendirilir:
- Yetkisiz erişim,
- Yanlış tenant verisine erişim,
- Hesap ele geçirilmesi,
- Dosya/veri sızıntısı,
- Veri tabanına yetkisiz erişim,
- Kötü amaçlı yazılım (malware),
- Yanlış alıcıya veri gönderimi.
3. İç Müdahale Süreci
- Tespit: izleme, audit logları ve bildirimlerle şüpheli durumun belirlenmesi.
- Sınırlama: etkiyi durdurmak için acil kontrol önlemlerinin alınması.
- Etki analizi: etkilenen veri, sistem ve kullanıcı gruplarının belirlenmesi.
- Log inceleme: kök neden ve kapsamın denetim kayıtlarıyla incelenmesi.
- Müşteri bildirimi: etkilenen müşterinin gecikmeksizin bilgilendirilmesi.
- Düzeltici faaliyet: açığın kapatılması ve tekrarın önlenmesi.
4. Bildirim Yükümlülüğü
KVKK kapsamında bir veri ihlalinde ilgili kişilere ve Kişisel Verileri Koruma Kurulu’na bildirim yükümlülüğü doğabilir. Kurulun 24 Ocak 2019 tarihli kararı uyarınca “en kısa sürede” ifadesi veri sorumlusunun ihlali öğrenmesinden itibaren en geç 72 saat olarak yorumlanır. Haklı gerekçe ile bu sürede bildirim yapılamazsa gecikme nedeni bildirimle birlikte açıklanır. Bu yükümlülük kural olarak veri sorumlusuna (müşteri firma) aittir. OperasyonAI veri işleyen olduğu durumlarda, ihlali öğrenmesinin ardından müşteriye gecikmeksizin bilgi verir ve gerekli desteği sağlar. Şirketin doğrudan veri sorumlusu olduğu süreçlerde bildirim, mevzuattaki usul ve sürelere göre Şirket tarafından yapılır.
Etkilenen kişilere bildirim; ihlalin olumsuz sonuçları, alınan veya önerilen tedbirler ve iletişim kanalını sade ve anlaşılır biçimde içerir. Kişilere doğrudan ulaşılamıyorsa veri sorumlusunun internet sitesi gibi uygun bir yöntem kullanılabilir.
5. Müşteriye Verilecek Bilgiler
- İhlalin niteliği,
- Etkilenen veri türleri,
- Etkilenen kullanıcı grupları,
- Alınan önlemler,
- Önerilen aksiyonlar,
- İletişim kanalı.
6. İhlal Kayıtları ve Delillerin Korunması
Her ihlal; olay zaman çizelgesi, tespit kaynağı, etkilenen sistem/tenant, kişi ve veri kategorileri, alınan kararlar, bildirimler ve düzeltici faaliyetlerle kayıt altına alınır. Log, kanıt ve sistem görüntülerinde delil bütünlüğü korunur; gereksiz kişisel veri kopyası oluşturulmaz. Bildirim yapılmaması kararı da gerekçesiyle belgelenir.
7. Acil İletişim Kanalı
Güvenlik bildirimleriniz için: iletisim@operasyonai.com. Mümkünse olayın tarihi, kapsamı ve etkilenen hesap/veri bilgisini paylaşmanız süreci hızlandırır.
8. Taahhüdümüz
Hedefimiz riskleri sürekli azaltmak ve olası bir ihlalde şeffaf, hızlı ve sorumlu davranmaktır.