İçeriğe geç
Şehitkamil / Gaziantep · Türkiye geneli hizmet Pazartesi - Cuma: 09:00 - 18:30 · Cumartesi: 09…

Gizlilik ve Veri Güvenliği Politikası

Bu metin bir şablondur; yayına almadan önce hukuk danışmanınıza kontrol ettirin.

1. Amaç

[Şirket Unvanı] (“Artis Sigorta”) olarak, müşterilerimizin ve ziyaretçilerimizin kişisel verilerinin güvenliğini sağlamayı temel bir sorumluluk olarak görüyoruz. Bu politika, 6698 sayılı Kişisel Verilerin Korunması Kanunu (“KVKK”) ve Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hâle Getirilmesi Hakkında Yönetmelik çerçevesinde aldığımız teknik ve idari tedbirleri açıklar.

2. Temel İlkelerimiz

  • Hukuka ve dürüstlük kuralına uygunluk: Veriler yalnızca meşru amaçlarla işlenir.
  • Doğruluk ve güncellik: Yanlış veya güncelliğini yitirmiş veriler düzeltilir.
  • Amaçla sınırlılık ve ölçülülük (veri minimizasyonu): Teklif için gerekmeyen hiçbir veri talep edilmez.
  • Belirli süre ile saklama: Mevzuatta öngörülen veya işleme amacının gerektirdiği süre sonunda veriler silinir, yok edilir veya anonim hâle getirilir.

3. Aldığımız Teknik Tedbirler

  • Şifreleme: Kimlik numarası, doğum tarihi, adres ve sağlık beyanı gibi hassas alanlar veritabanında AES-256-GCM algoritmasıyla şifrelenmiş olarak saklanır. Şifreleme anahtarı, web erişimine kapalı ayrı bir dizinde tutulur.
  • Aktarım güvenliği: Tüm site trafiği HTTPS/TLS üzerinden şifrelenir; HSTS başlığı ile güvensiz bağlantı engellenir.
  • Yetki matrisi ve erişim sınırlaması: Personel yalnızca görevi gereği ihtiyaç duyduğu verilere erişebilir. Kimlik numaraları panelde maskeli gösterilir; tam görüntüleme ayrı yetki gerektirir ve kayıt altına alınır.
  • Denetim izi (log): Kişisel veriye her erişim; kullanıcı, zaman ve IP bilgisiyle günlüğe kaydedilir ve düzenli olarak incelenir.
  • Kimlik doğrulama güvenliği: Parolalar geri döndürülemez şekilde özetlenir (bcrypt). Başarısız giriş denemeleri sınırlandırılır, şüpheli erişimde hesap geçici olarak kilitlenir.
  • Uygulama güvenliği: Tüm veritabanı sorguları parametreli çalışır (SQL injection koruması), formlarda CSRF jetonu kullanılır, çıktılar kaçışlanır (XSS koruması), güvenlik başlıkları (CSP, X-Frame-Options, X-Content-Type-Options, Referrer-Policy) uygulanır.
  • Yükleme güvenliği: Yüklenen dosyaların türü ve boyutu doğrulanır; yükleme dizininde betik çalıştırma engellenir.
  • Yedekleme: Veritabanı düzenli olarak yedeklenir; yedekler şifreli ortamda saklanır.
  • Otomatik imha: Saklama süresi dolan kayıtlar, tanımlı periyotlarda otomatik olarak silinir veya anonim hâle getirilir; işlem imha günlüğüne kaydedilir.

4. Aldığımız İdari Tedbirler

  • Kişisel veri işleme envanteri tutulur ve düzenli olarak güncellenir.
  • Personel ile gizlilik taahhütnamesi imzalanır; düzenli KVKK farkındalık eğitimi verilir.
  • Hizmet alınan tedarikçilerle (hosting, bilgi işlem, arşiv) veri işleyen sözleşmesi akdedilir.
  • Veri ihlali hâlinde uygulanacak müdahale prosedürü tanımlanmıştır.
  • Görev değişikliği ve işten ayrılma hâllerinde erişim yetkileri derhal kaldırılır.

5. Veri İhlali Bildirimi

Kişisel verilerin hukuka aykırı olarak başkaları tarafından elde edildiğinin tespiti hâlinde; durum en kısa sürede ve her hâlükârda 72 saat içinde Kişisel Verileri Koruma Kurulu’na, ilgili kişilere ise makul en kısa sürede bildirilir. İhlal kayıtları ayrı bir defterde tutulur.

6. Ödeme Güvenliği

Kredi kartı bilgileri hiçbir şekilde sistemlerimizde saklanmaz. Prim ödemeleri, ilgili sigorta şirketinin veya lisanslı ödeme kuruluşunun 3D Secure destekli güvenli ödeme sayfası üzerinden gerçekleştirilir.

7. İletişim

Veri güvenliğiyle ilgili sorularınız ve bildirimleriniz için: [kvkk@artissigorta.com]