Ana içeriğe geç

Gizlilik ve Veri Koruma

Controlio bir güvenlik değerlendirme ürünüdür ve tasarımı gereği mümkün olan en az kişisel veriyle çalışır. Bu sayfa, izlerken hangi ilkelere uyduğumuzu açıklar. Bu bir uyum sertifikası ya da tam uyumluluk beyanı değildir; belirli hukuki değerlendirmeler hukuk danışmanı ve sözleşme yapınızla netleşir.

Veri minimizasyonu ve varsayılan maskeleme

İzleme yüzeylerimizde kimlik verileri varsayılan olarak maskeli gösterilir (örneğin o***@company.com). İşleme; amaçla bağlantılı, sınırlı ve ölçülü olacak şekilde tasarlanmıştır. Varsayılan erişim yalnız ihtiyaç kadar veriyi (need-to-know) gösterir.

Tam kullanıcı veya e-posta listeleri toplu hâlde saklanmaz; sayılar tutulur, listeler tutulmaz. Yalnız belirli bir güvenlik bulgusunu açıklamak için gerekli olan kimlik tutulabilir.

Bu yaklaşım şu ilkelerle uyumludur:

  • KVKK — kişisel verinin işlendiği amaçla bağlantılı, sınırlı ve ölçülü olması.
  • GDPR Madde 5 — veri minimizasyonu (data minimisation).
  • GDPR Madde 25 — tasarımda ve varsayılanda veri koruma (data protection by design and by default).
  • EDPB rehberliği — need-to-know ve varsayılan erişimin kısıtlanması.

Yönetici erişimi tam görünürlük demek değildir

Müşteri yöneticisinin ürüne erişebilmesi, tüm kişisel verileri sürekli açık görmesi gerektiği anlamına gelmez. Aktif Global Yönetici ve Güvenlik Yöneticisi rolleri dahil, standart görünümde maskeli değer görülür. Tam kimliğe erişim, ayrıca tasarlanan ve gerekçe ile kısa süreli çalışacak bir kanıt-erişim akışına bağlıdır (bkz. Güvenlik Hareketleri).

Tenant izolasyonu

Her müşterinin verisi kendi değişmez tenant kimliğiyle çözülür. Bir tenant'ın verisi başka bir tenant'a hiçbir zaman dönmez; sorgular istemcinin gönderdiği değil, doğrulanmış oturumdaki tenant kimliğiyle sınırlandırılır.

İki farklı süreç: veri sahibi başvurusu ve olay kanıtı erişimi

Bunlar aynı süreç değildir ve karıştırılmamalıdır:

  • İlgili kişinin (veri sahibinin) veri erişim başvurusu, ayrı bir gizlilik / veri sahibi talebi (DSR) sürecinde ele alınır.
  • Güvenlik ekibinin bir olay incelemesinde kanıt görmesi, amacı ve hukuki dayanağı müşteri (veri sorumlusu) tarafından belirlenen ayrı bir erişimdir.

Roller

Controlio'nun veri işleyen mi veri sorumlusu mu olduğu, ilgili senaryoya göre değişir ve mevcut Veri İşleme Sözleşmesi (DPA) ile sözleşme yapınızda tanımlanır. Bu rol ayrımının kesin ifadesi hukuk danışmanı onayına tabidir.