Centre d’aide

Protégez les données exportées des candidats et des donateurs dans l’environnement sécurisé de votre organisme

Les fichiers Excel, CSV, PDF, documents, captures d’écran et fichiers similaires téléchargés depuis le panneau restent des données à caractère personnel. Utilisez ces copies uniquement pour l’objectif nécessaire, par des personnes autorisées et conformément aux obligations de votre organisme au titre de la loi turque sur la protection des données personnelles (KVKK).

Limitation de la finalitéAccès autoriséSuppression sécurisée
Principe fondamental

L’exportation ne met pas fin aux responsabilités de protection

Le téléchargement de données de candidats ou de donateurs ne leur fait pas perdre leur caractère personnel. Votre organisme doit gérer les utilisateurs, la finalité, le lieu de conservation et la durée de conservation de la copie selon ses propres procédures KVKK.

  • Exportez uniquement les données réellement nécessaires au processus de bourse, de don ou de l’organisme.
  • Limitez le fichier aux personnes autorisées dont les fonctions exigent l’accès.
  • N’utilisez pas les données pour une finalité étrangère à l’exportation.
  • Ne créez pas d’archives personnelles et ne conservez pas les fichiers sur des appareils ou comptes personnels.
  • Appliquez la politique de conservation et de suppression de votre organisme à la fin du traitement.

L’enregistrement de la plateforme et la copie téléchargée sont distincts

La mise à jour ou la suppression d’un enregistrement sur bursverenler.org ne supprime pas automatiquement les copies déjà téléchargées par votre organisme. Celui-ci doit suivre et gérer séparément toutes les copies conservées dans ses systèmes.

Types de données

Quels fichiers peuvent contenir des données personnelles ?

C’est le contenu, et non le nom ou le format du fichier, qui est déterminant. Les informations liées à une personne identifiable peuvent comprendre :

  • Les données d’identité, de contact, de formation, de famille, de revenus et de candidature
  • Les certificats de scolarité, relevés de notes, registres d’état civil, justificatifs de revenus et autres documents
  • Les notes d’entretien, scores d’évaluation et décisions de bourse
  • Le nom du donateur, ses coordonnées, le montant et la date du don, l’organisme ou le programme soutenu et ses préférences
  • Les listes, rapports, captures d’écran ou correspondances rendant une personne identifiable

Les données de carte ne sont pas exportées

Les numéros de carte, dates d’expiration et codes de sécurité ne sont pas conservés sur bursverenler.org et ne figurent pas dans les rapports des organismes. Les organismes ne doivent pas demander ces informations aux donateurs.

Étape par étape

Que faire avant et après l’exportation ?

1

Vérifiez le besoin et l’autorisation

Déterminez pourquoi le rapport est nécessaire. Si le travail dans le panneau suffit, ne créez pas de copie inutile.

2

Réduisez les données au minimum

Sélectionnez uniquement la période, les enregistrements et les champs nécessaires. N’ajoutez pas de documents complets ou d’informations d’identité détaillées sans nécessité.

3

Utilisez un environnement institutionnel protégé

Créez le fichier sur un appareil sécurisé et placez-le dans un stockage à accès contrôlé et, si possible, chiffré, approuvé par votre organisme.

4

Limitez et contrôlez l’accès

Réservez l’accès à des comptes institutionnels nominatifs. N’utilisez ni compte partagé, ni mot de passe commun, ni lien public.

5

Gérez les copies après utilisation

Supprimez, détruisez ou anonymisez les téléchargements temporaires, pièces jointes, copies de bureau et sauvegardes conformément à la politique de votre organisme.

Conservation et accès

Utilisez les systèmes approuvés plutôt que des comptes personnels

  • Ne conservez pas les fichiers dans une messagerie personnelle, un espace cloud personnel, une application de messagerie ou une clé USB personnelle.
  • Ne téléversez pas de données personnelles vers des services tiers non autorisés de stockage, conversion, intelligence artificielle ou analyse.
  • Utilisez le verrouillage d’écran, des logiciels à jour, une protection contre les logiciels malveillants et, si possible, l’authentification multifacteur.
  • Retirez rapidement les accès lors d’un changement de fonction ou d’un départ.
  • Protégez les listes imprimées et détruisez-les en sécurité lorsqu’elles ne sont plus nécessaires.
  • Pour l’assistance technique, utilisez des données masquées ou fictives plutôt que des données réelles.
Limites du partage

Partagez uniquement de manière licite, nécessaire et proportionnée

L’obtention licite d’une donnée n’autorise pas automatiquement son transfert sans limite. La finalité, la base juridique, le destinataire et l’étendue doivent être évalués pour chaque transfert.

  • Ne partagez pas les listes, documents ou notes d’évaluation des candidats par des personnes ou canaux non autorisés.
  • N’ouvrez pas aux donateurs l’ensemble des candidats ou des documents. Lorsqu’un processus de sélection particulier existe, n’utilisez que les informations limitées, nécessaires et approuvées.
  • Ne transformez pas les coordonnées des donateurs en liste promotionnelle sans base juridique distincte appropriée.
  • Respectez les préférences de confidentialité et de communication des donateurs.
  • Avant un transfert à un prestataire, conseiller ou autre organisme, faites évaluer la base juridique, le contrat, la sécurité et les éventuelles conditions de transfert international.
  • Privilégiez les données agrégées ou anonymisées pour les statistiques et présentations.
Conservation et suppression

Ne conservez pas les données indéfiniment

Conservez les fichiers exportés uniquement pendant la durée nécessaire à la finalité, aux obligations légales et à la politique de conservation et de suppression de l’organisme. Lorsque la finalité et le motif valable de conservation disparaissent, supprimez, détruisez ou anonymisez les données.

  • Examinez ensemble le dossier principal, la messagerie, le dossier de téléchargements, les supports amovibles et les sauvegardes.
  • Renommer un fichier ou le placer dans la corbeille ne constitue pas nécessairement une suppression sécurisée.
  • Utilisez la méthode et l’unité autorisée définies par votre organisme.
  • Si nécessaire, conservez une trace interne de la donnée supprimée, de la raison et de la date.

Il n’existe pas de durée unique et fixe

La durée peut varier selon l’organisme, l’opération, le contrat et la législation applicable. Déterminez-la à partir de l’inventaire et de la politique de conservation et de suppression de votre organisme.

Suspicion de violation

Signalez immédiatement une divulgation erronée, une perte ou un accès non autorisé

L’envoi à la mauvaise personne, la perte d’un appareil ou d’une clé USB, un lien public, un accès suspect, un logiciel malveillant ou la perte d’une liste imprimée peuvent créer un risque de violation.

  1. Arrêtez si possible le partage ou l’accès, sans modifier les journaux ni les éléments de preuve.
  2. Signalez immédiatement l’incident au service chargé de la protection des données, de la sécurité informatique, des affaires juridiques ou à la direction autorisée.
  3. Consignez le contenu, le groupe concerné, la date, les destinataires et les premières mesures.
  4. Ne vous contentez pas de demander au mauvais destinataire de supprimer le fichier ; signalez tout de même l’incident en interne.
  5. L’unité autorisée évalue les notifications à adresser aux personnes concernées, à bursverenler.org et à l’Autorité turque de protection des données.

Le délai de 72 heures concerne la notification du responsable du traitement

Lorsque des données personnelles ont été obtenues illégalement par des tiers, le responsable du traitement doit notifier l’Autorité sans délai et au plus tard 72 heures après avoir pris connaissance de la violation. Les utilisateurs doivent donc signaler l’incident immédiatement en interne.

Questions fréquentes

À savoir sur les données exportées

Puis-je envoyer le fichier Excel à ma messagerie personnelle ?

Non. Utilisez uniquement les appareils, comptes et méthodes sécurisées approuvés par votre organisme.

Un donateur peut-il voir les informations de tous les candidats ?

Non. Certains types de bourses peuvent permettre un choix parmi des candidats présélectionnés, mais seules les informations limitées, approuvées et nécessaires peuvent être communiquées. L’ensemble des candidats et documents n’est pas accessible.

Pouvons-nous utiliser la liste des donateurs pour une newsletter ?

Un don n’autorise pas à lui seul toute communication promotionnelle. La finalité, la base juridique et les préférences du donateur doivent être évaluées séparément.

Puis-je téléverser le fichier vers un outil d’intelligence artificielle ?

Ne téléversez pas de données personnelles vers un outil externe d’IA, de conversion ou d’analyse sans l’autorisation expresse de votre organisme. Privilégiez les données anonymisées et les outils approuvés.

Combien de temps faut-il conserver les fichiers ?

Il n’existe pas de durée unique pour tous les organismes. Suivez la finalité, les obligations légales et la politique de conservation et de suppression de votre organisme.

Que faire si j’envoie un fichier à la mauvaise personne ?

Rappelez le message ou fermez l’accès si possible et signalez immédiatement l’incident au service autorisé de protection des données ou de sécurité informatique. Demander au destinataire de supprimer le fichier ne suffit pas.

Sources officielles

Appliquez vos procédures avec les orientations KVKK à jour

Cette page fournit des informations générales et ne remplace pas l’évaluation juridique, l’inventaire, les politiques ou la procédure de réponse aux incidents de votre organisme.