EDUROUTA hukuk ve uyum belgeleri
Çerezler ve Benzer Teknolojiler Politikası
Belgenin amacı ve kapsamı
Çerez, yerel depolama, piksel, SDK ve benzer teknolojilerin kategorilerini, kullanım amaçlarını, sürelerini ve zorunlu olmayan teknolojiler için tercih yönetimini düzenler.
- Uluslararası kapsam
- Belgeli kontroller
- Kullanıcı hakları
1.
Çerezler ve Benzer Teknolojiler Politikası: kapsam ve temel yükümlülükler
Çerez, yerel depolama, piksel, SDK ve benzer teknolojilerin kategorilerini, kullanım amaçlarını, sürelerini ve zorunlu olmayan teknolojiler için tercih yönetimini düzenler.
“Çerezler ve Benzer Teknolojiler Politikası: kapsam ve temel yükümlülükler” bölümü EDUROUTA’nın iç süreçleri için uygulanacak standardı belirler. Süreç başlamadan veya önemli ölçüde değişmeden önce sorumlu atanır, kullanıcılar üzerindeki risk değerlendirilir ve izin verilen uygulama biçimi yazılı olarak kaydedilir.
- 1.1Belgelenmiş amaç, kapsam ve süreç sahibi
- 1.2Uygulama öncesi hukuk, gizlilik ve güvenlik değerlendirmesi
- 1.3Yalnızca gerekli veri, erişim ve işlem
2.
Çerezler ve Benzer Teknolojiler Politikası: işlem, onay ve ispat
“Çerezler ve Benzer Teknolojiler Politikası: işlem, onay ve ispat” konusunda gereklilik, ölçülülük ve görev ayrılığı ilkeleri uygulanır. İstisna ancak belgelenmiş bir hukuki veya operasyonel gerekçeyle, mümkün olan en dar kapsamda ve sınırlı süre için onaylanabilir.
- 2.1Uygulama öncesi hukuk, gizlilik ve güvenlik değerlendirmesi
- 2.2Yalnızca gerekli veri, erişim ve işlem
- 2.3Kararı doğrulayan kayıt ve denetim izi
3.
Çerezler ve Benzer Teknolojiler Politikası: istisnalar ve koruyucu önlemler
“Çerezler ve Benzer Teknolojiler Politikası: istisnalar ve koruyucu önlemler” hükümlerine uyum; karar kayıtları, işlem günlükleri ve periyodik kontrollerle gösterilir. Eksiklikler risk önceliğine göre giderilir; önemli etkiler, uygulanabilir hukukun öngördüğü usulle ilgili kişilere bildirilir.
- 3.1Yalnızca gerekli veri, erişim ve işlem
- 3.2Kararı doğrulayan kayıt ve denetim izi
- 3.3Süreli işlem, eskalasyon ve gerekçeli yanıt
4.
Çerezler ve Benzer Teknolojiler Politikası: haklar, talepler ve uyuşmazlıklar
“Çerezler ve Benzer Teknolojiler Politikası: haklar, talepler ve uyuşmazlıklar” kuralları ilgili sürece katılan çalışan, yüklenici, tedarikçi ve entegrasyonlar için geçerlidir. Erişim ve işlem yetkisi hizmet ihtiyacıyla sınırlandırılır; uygulama süreç sahibi ve gerektiğinde bağımsız kontrol tarafından doğrulanır.
- 4.1Kararı doğrulayan kayıt ve denetim izi
- 4.2Süreli işlem, eskalasyon ve gerekçeli yanıt
- 4.3Periyodik inceleme ve düzeltici faaliyet
5.
Veri sorumlusu, temsilci ve şeffaflık
EDUROUTA’yı işleten tüzel kişi, ilgili işlem bakımından veri sorumlusu veya hizmet sağlayıcı sıfatını açıklar. Uygulanabilir hukuk gerektirdiğinde yerel temsilci ya da veri koruma irtibatı atanır; kurumsal bilgiler yalnızca doğrulanmış resmî kayıtlardan yayınlanır.
- 5.1Doğrulanmış şirket ve iletişim bilgileri
- 5.2KVKK/GDPR temsilcisi ve yetki alanı
- 5.3Değişikliklerde önceden bilgilendirme
6.
Veri kategorileri, amaçlar ve hukuki sebepler
Hesap, iletişim, başvuru, eğitim geçmişi, belge, işlem, cihaz ve destek verileri yalnızca açıklanan amaçlar için ve uygulanabilir hukuki sebebe dayanılarak işlenir. Açık rıza, sözleşme, hukuki yükümlülük ve meşru menfaat birbirinin yerine kullanılmaz.
- 6.1Amaçla sınırlı ve ölçülü toplama
- 6.2Özel nitelikli veriler için ek güvence
- 6.3Yeni amaç öncesinde yeni bilgilendirme
7.
Paylaşım, hizmet sağlayıcılar ve uluslararası aktarım
Veriler; barındırma, güvenlik, iletişim, ödeme veya başvuru desteği için gerekli alıcılarla sınırlı olarak paylaşılır. Sınır ötesi aktarımlarda yeterlilik kararı, standart sözleşme, taahhütname veya uygulanabilir diğer güvence kullanılır.
- 7.1Alıcı kategorilerinin açıklanması
- 7.2Alt işleyenlerin sözleşmeyle sınırlandırılması
- 7.3Aktarım riskinin ve yerel erişim kurallarının değerlendirilmesi
8.
Saklama, güvenlik ve ihlal yönetimi
Kayıtlar hizmet ihtiyacı, yasal yükümlülük ve uyuşmazlık sürelerinden daha uzun tutulmaz. Erişim kontrolü, şifreleme, kayıt tutma, yedekleme ve güvenli imha önlemleri risk düzeyine göre uygulanır; ihlaller kayıt altına alınır ve gerektiğinde bildirilir.
- 8.1Belgelenmiş saklama takvimi
- 8.2En az yetki ve düzenli erişim incelemesi
- 8.3İhlal değerlendirme ve bildirim prosedürü
9.
İlgili kişi hakları ve başvuru yöntemi
Kullanıcılar uygulanabilir hukuka göre bilgi, erişim, düzeltme, silme, kısıtlama, itiraz, taşınabilirlik ve rızayı geri alma haklarını kullanabilir. Kimlik doğrulama yalnızca talebi güvenli biçimde sonuçlandırmak için gereken ölçüde yapılır.
- 9.1Ücretsiz ve izlenebilir talep kanalı
- 9.2Yasal süre içinde gerekçeli yanıt
- 9.3KVKK Kurulu veya yetkili denetim makamına şikâyet hakkı
10.
Çocuklar, otomatik kararlar ve bölgesel haklar
Hizmet çocuklardan bilerek gereksiz veri toplamaz. Yerel yaş sınırı ve ebeveyn onayı kuralları uygulanır. Hukuki veya benzer önemli sonuç doğuran yalnızca otomatik kararlar kullanılacaksa mantık, sonuç ve insan incelemesi hakkı ayrıca açıklanır.
- 10.1Yaşa uygun ve sade bilgilendirme
- 10.2Ebeveyn veya vasi doğrulaması gereken durumlar
- 10.3GDPR, UK GDPR, CCPA/CPRA, LGPD ve diğer yerel haklar
11.
Tanımlar ve yorum kuralları
“Tanımlar ve yorum kuralları” bölümü EDUROUTA’nın iç süreçleri için uygulanacak standardı belirler. Süreç başlamadan veya önemli ölçüde değişmeden önce sorumlu atanır, kullanıcılar üzerindeki risk değerlendirilir ve izin verilen uygulama biçimi yazılı olarak kaydedilir.
- 11.1Süreli işlem, eskalasyon ve gerekçeli yanıt
- 11.2Periyodik inceleme ve düzeltici faaliyet
- 11.3Belgelenmiş amaç, kapsam ve süreç sahibi
12.
Bölgesel kapsam ve emredici hukuk
“Bölgesel kapsam ve emredici hukuk” konusunda gereklilik, ölçülülük ve görev ayrılığı ilkeleri uygulanır. İstisna ancak belgelenmiş bir hukuki veya operasyonel gerekçeyle, mümkün olan en dar kapsamda ve sınırlı süre için onaylanabilir.
- 12.1Periyodik inceleme ve düzeltici faaliyet
- 12.2Belgelenmiş amaç, kapsam ve süreç sahibi
- 12.3Uygulama öncesi hukuk, gizlilik ve güvenlik değerlendirmesi
13.
Yönetişim, görevler ve hesap verebilirlik
“Yönetişim, görevler ve hesap verebilirlik” hükümlerine uyum; karar kayıtları, işlem günlükleri ve periyodik kontrollerle gösterilir. Eksiklikler risk önceliğine göre giderilir; önemli etkiler, uygulanabilir hukukun öngördüğü usulle ilgili kişilere bildirilir.
- 13.1Belgelenmiş amaç, kapsam ve süreç sahibi
- 13.2Uygulama öncesi hukuk, gizlilik ve güvenlik değerlendirmesi
- 13.3Yalnızca gerekli veri, erişim ve işlem
14.
Risk değerlendirmesi ve ön onay
“Risk değerlendirmesi ve ön onay” kuralları ilgili sürece katılan çalışan, yüklenici, tedarikçi ve entegrasyonlar için geçerlidir. Erişim ve işlem yetkisi hizmet ihtiyacıyla sınırlandırılır; uygulama süreç sahibi ve gerektiğinde bağımsız kontrol tarafından doğrulanır.
- 14.1Uygulama öncesi hukuk, gizlilik ve güvenlik değerlendirmesi
- 14.2Yalnızca gerekli veri, erişim ve işlem
- 14.3Kararı doğrulayan kayıt ve denetim izi
15.
Doğruluk, kaynak kontrolü ve güncellik
“Doğruluk, kaynak kontrolü ve güncellik” bölümü EDUROUTA’nın iç süreçleri için uygulanacak standardı belirler. Süreç başlamadan veya önemli ölçüde değişmeden önce sorumlu atanır, kullanıcılar üzerindeki risk değerlendirilir ve izin verilen uygulama biçimi yazılı olarak kaydedilir.
- 15.1Yalnızca gerekli veri, erişim ve işlem
- 15.2Kararı doğrulayan kayıt ve denetim izi
- 15.3Süreli işlem, eskalasyon ve gerekçeli yanıt
16.
En az yetki ve görevlerin ayrılığı
“En az yetki ve görevlerin ayrılığı” konusunda gereklilik, ölçülülük ve görev ayrılığı ilkeleri uygulanır. İstisna ancak belgelenmiş bir hukuki veya operasyonel gerekçeyle, mümkün olan en dar kapsamda ve sınırlı süre için onaylanabilir.
- 16.1Kararı doğrulayan kayıt ve denetim izi
- 16.2Süreli işlem, eskalasyon ve gerekçeli yanıt
- 16.3Periyodik inceleme ve düzeltici faaliyet
17.
Kimlik doğrulama ve hesap güvenliği
“Kimlik doğrulama ve hesap güvenliği” hükümlerine uyum; karar kayıtları, işlem günlükleri ve periyodik kontrollerle gösterilir. Eksiklikler risk önceliğine göre giderilir; önemli etkiler, uygulanabilir hukukun öngördüğü usulle ilgili kişilere bildirilir.
- 17.1Süreli işlem, eskalasyon ve gerekçeli yanıt
- 17.2Periyodik inceleme ve düzeltici faaliyet
- 17.3Belgelenmiş amaç, kapsam ve süreç sahibi
18.
Şifreleme, anahtarlar ve güvenli iletişim
“Şifreleme, anahtarlar ve güvenli iletişim” kuralları ilgili sürece katılan çalışan, yüklenici, tedarikçi ve entegrasyonlar için geçerlidir. Erişim ve işlem yetkisi hizmet ihtiyacıyla sınırlandırılır; uygulama süreç sahibi ve gerektiğinde bağımsız kontrol tarafından doğrulanır.
- 18.1Periyodik inceleme ve düzeltici faaliyet
- 18.2Belgelenmiş amaç, kapsam ve süreç sahibi
- 18.3Uygulama öncesi hukuk, gizlilik ve güvenlik değerlendirmesi
19.
Kayıt, izleme ve denetim izi
“Kayıt, izleme ve denetim izi” bölümü EDUROUTA’nın iç süreçleri için uygulanacak standardı belirler. Süreç başlamadan veya önemli ölçüde değişmeden önce sorumlu atanır, kullanıcılar üzerindeki risk değerlendirilir ve izin verilen uygulama biçimi yazılı olarak kaydedilir.
- 19.1Belgelenmiş amaç, kapsam ve süreç sahibi
- 19.2Uygulama öncesi hukuk, gizlilik ve güvenlik değerlendirmesi
- 19.3Yalnızca gerekli veri, erişim ve işlem
20.
Güvenli geliştirme ve değişiklik yönetimi
“Güvenli geliştirme ve değişiklik yönetimi” konusunda gereklilik, ölçülülük ve görev ayrılığı ilkeleri uygulanır. İstisna ancak belgelenmiş bir hukuki veya operasyonel gerekçeyle, mümkün olan en dar kapsamda ve sınırlı süre için onaylanabilir.
- 20.1Uygulama öncesi hukuk, gizlilik ve güvenlik değerlendirmesi
- 20.2Yalnızca gerekli veri, erişim ve işlem
- 20.3Kararı doğrulayan kayıt ve denetim izi
21.
Tedarikçi ve alt hizmet sağlayıcı yönetimi
“Tedarikçi ve alt hizmet sağlayıcı yönetimi” hükümlerine uyum; karar kayıtları, işlem günlükleri ve periyodik kontrollerle gösterilir. Eksiklikler risk önceliğine göre giderilir; önemli etkiler, uygulanabilir hukukun öngördüğü usulle ilgili kişilere bildirilir.
- 21.1Yalnızca gerekli veri, erişim ve işlem
- 21.2Kararı doğrulayan kayıt ve denetim izi
- 21.3Süreli işlem, eskalasyon ve gerekçeli yanıt
22.
Uluslararası faaliyetler ve sınır ötesi süreçler
“Uluslararası faaliyetler ve sınır ötesi süreçler” kuralları ilgili sürece katılan çalışan, yüklenici, tedarikçi ve entegrasyonlar için geçerlidir. Erişim ve işlem yetkisi hizmet ihtiyacıyla sınırlandırılır; uygulama süreç sahibi ve gerektiğinde bağımsız kontrol tarafından doğrulanır.
- 22.1Kararı doğrulayan kayıt ve denetim izi
- 22.2Süreli işlem, eskalasyon ve gerekçeli yanıt
- 22.3Periyodik inceleme ve düzeltici faaliyet
23.
Saklama, arşivleme ve güvenli imha
“Saklama, arşivleme ve güvenli imha” bölümü EDUROUTA’nın iç süreçleri için uygulanacak standardı belirler. Süreç başlamadan veya önemli ölçüde değişmeden önce sorumlu atanır, kullanıcılar üzerindeki risk değerlendirilir ve izin verilen uygulama biçimi yazılı olarak kaydedilir.
- 23.1Süreli işlem, eskalasyon ve gerekçeli yanıt
- 23.2Periyodik inceleme ve düzeltici faaliyet
- 23.3Belgelenmiş amaç, kapsam ve süreç sahibi
24.
Olay müdahalesi ve ihlal bildirimi
“Olay müdahalesi ve ihlal bildirimi” konusunda gereklilik, ölçülülük ve görev ayrılığı ilkeleri uygulanır. İstisna ancak belgelenmiş bir hukuki veya operasyonel gerekçeyle, mümkün olan en dar kapsamda ve sınırlı süre için onaylanabilir.
- 24.1Periyodik inceleme ve düzeltici faaliyet
- 24.2Belgelenmiş amaç, kapsam ve süreç sahibi
- 24.3Uygulama öncesi hukuk, gizlilik ve güvenlik değerlendirmesi
25.
İş sürekliliği, yedekleme ve kurtarma
“İş sürekliliği, yedekleme ve kurtarma” hükümlerine uyum; karar kayıtları, işlem günlükleri ve periyodik kontrollerle gösterilir. Eksiklikler risk önceliğine göre giderilir; önemli etkiler, uygulanabilir hukukun öngördüğü usulle ilgili kişilere bildirilir.
- 25.1Belgelenmiş amaç, kapsam ve süreç sahibi
- 25.2Uygulama öncesi hukuk, gizlilik ve güvenlik değerlendirmesi
- 25.3Yalnızca gerekli veri, erişim ve işlem
26.
Dolandırıcılık, kötüye kullanım ve yasak davranışlar
“Dolandırıcılık, kötüye kullanım ve yasak davranışlar” kuralları ilgili sürece katılan çalışan, yüklenici, tedarikçi ve entegrasyonlar için geçerlidir. Erişim ve işlem yetkisi hizmet ihtiyacıyla sınırlandırılır; uygulama süreç sahibi ve gerektiğinde bağımsız kontrol tarafından doğrulanır.
- 26.1Uygulama öncesi hukuk, gizlilik ve güvenlik değerlendirmesi
- 26.2Yalnızca gerekli veri, erişim ve işlem
- 26.3Kararı doğrulayan kayıt ve denetim izi
27.
Çocuklar ve korunmaya ihtiyaç duyan kişiler
“Çocuklar ve korunmaya ihtiyaç duyan kişiler” bölümü EDUROUTA’nın iç süreçleri için uygulanacak standardı belirler. Süreç başlamadan veya önemli ölçüde değişmeden önce sorumlu atanır, kullanıcılar üzerindeki risk değerlendirilir ve izin verilen uygulama biçimi yazılı olarak kaydedilir.
- 27.1Yalnızca gerekli veri, erişim ve işlem
- 27.2Kararı doğrulayan kayıt ve denetim izi
- 27.3Süreli işlem, eskalasyon ve gerekçeli yanıt
28.
Erişilebilirlik, dil ve bildirimler
“Erişilebilirlik, dil ve bildirimler” konusunda gereklilik, ölçülülük ve görev ayrılığı ilkeleri uygulanır. İstisna ancak belgelenmiş bir hukuki veya operasyonel gerekçeyle, mümkün olan en dar kapsamda ve sınırlı süre için onaylanabilir.
- 28.1Kararı doğrulayan kayıt ve denetim izi
- 28.2Süreli işlem, eskalasyon ve gerekçeli yanıt
- 28.3Periyodik inceleme ve düzeltici faaliyet
29.
Başvurular, şikâyetler ve etkili çözüm
“Başvurular, şikâyetler ve etkili çözüm” hükümlerine uyum; karar kayıtları, işlem günlükleri ve periyodik kontrollerle gösterilir. Eksiklikler risk önceliğine göre giderilir; önemli etkiler, uygulanabilir hukukun öngördüğü usulle ilgili kişilere bildirilir.
- 29.1Süreli işlem, eskalasyon ve gerekçeli yanıt
- 29.2Periyodik inceleme ve düzeltici faaliyet
- 29.3Belgelenmiş amaç, kapsam ve süreç sahibi
30.
Kayıtların korunması, delil ve bağımsız denetim
“Kayıtların korunması, delil ve bağımsız denetim” kuralları ilgili sürece katılan çalışan, yüklenici, tedarikçi ve entegrasyonlar için geçerlidir. Erişim ve işlem yetkisi hizmet ihtiyacıyla sınırlandırılır; uygulama süreç sahibi ve gerektiğinde bağımsız kontrol tarafından doğrulanır.
- 30.1Periyodik inceleme ve düzeltici faaliyet
- 30.2Belgelenmiş amaç, kapsam ve süreç sahibi
- 30.3Uygulama öncesi hukuk, gizlilik ve güvenlik değerlendirmesi
31.
Politika değişiklikleri ve önceden bildirim
“Politika değişiklikleri ve önceden bildirim” bölümü EDUROUTA’nın iç süreçleri için uygulanacak standardı belirler. Süreç başlamadan veya önemli ölçüde değişmeden önce sorumlu atanır, kullanıcılar üzerindeki risk değerlendirilir ve izin verilen uygulama biçimi yazılı olarak kaydedilir.
- 31.1Belgelenmiş amaç, kapsam ve süreç sahibi
- 31.2Uygulama öncesi hukuk, gizlilik ve güvenlik değerlendirmesi
- 31.3Yalnızca gerekli veri, erişim ve işlem
32.
Bölünebilirlik, öncelik, feragat etmeme ve iletişim
“Bölünebilirlik, öncelik, feragat etmeme ve iletişim” konusunda gereklilik, ölçülülük ve görev ayrılığı ilkeleri uygulanır. İstisna ancak belgelenmiş bir hukuki veya operasyonel gerekçeyle, mümkün olan en dar kapsamda ve sınırlı süre için onaylanabilir.
- 32.1Uygulama öncesi hukuk, gizlilik ve güvenlik değerlendirmesi
- 32.2Yalnızca gerekli veri, erişim ve işlem
- 32.3Kararı doğrulayan kayıt ve denetim izi
