Yardım Merkezi

Dışa aktarılan aday ve bağışçı verilerini kurumunuzun güvenli ortamında koruyun

Panelden indirilen Excel, CSV, PDF, belge, ekran görüntüsü ve benzeri dosyalar kişisel veri niteliğini kaybetmez. Bu kopyalar yalnızca gerekli amaçla, yetkili kişiler tarafından ve kurumunuzun KVKK süreçlerine uygun biçimde kullanılmalıdır.

Amaçla sınırlı kullanım Yetkili erişim Güvenli imha
Temel ilke

Dışa aktarma veri koruma sorumluluğunu sona erdirmez

Aday veya bağışçı verisini kurum panelinden indirmek, veriyi kişisel veri olmaktan çıkarmaz. İndirilen kopyanın kimler tarafından, hangi amaçla, nerede ve ne kadar süreyle kullanılacağını kurumunuz kendi KVKK yükümlülükleri kapsamında yönetmelidir.

  • Yalnızca yürütülen burs, bağış veya kurum işlemi için gerçekten gerekli verileri dışa aktarın.
  • Dosyayı yalnızca görevi gereği erişmesi gereken yetkili kişilerle sınırlayın.
  • Veriyi dışa aktarıldığı amaç dışında kullanmayın.
  • Kişisel arşiv oluşturmayın ve dosyaları kişisel cihaz veya hesaplarda tutmayın.
  • İşlem tamamlandığında kurumunuzun saklama ve imha politikasını uygulayın.

Platformdaki kayıt ile indirilen kopya ayrı ortamlardadır

bursverenler.org üzerindeki bir kaydın güncellenmesi veya silinmesi, daha önce kurumunuza indirilmiş kopyaları otomatik olarak silmez. Kurumunuz, kendi sistemlerindeki tüm kopyaları ayrıca takip etmeli ve yönetmelidir.

Veri türleri

Hangi dosyalar kişisel veri içerebilir?

Dosyanın adı veya biçimi değil, içeriği önemlidir. Bir kişiyle ilişkilendirilebilen aşağıdaki bilgiler kişisel veri içerebilir:

  • Adayların kimlik, iletişim, eğitim, aile, gelir ve başvuru bilgileri
  • Öğrenci belgesi, transkript, nüfus kaydı, gelir belgesi ve diğer başvuru evrakları
  • Mülakat notları, değerlendirme puanları ve burs kararları
  • Bağışçının adı, iletişim bilgileri, bağış tutarı, tarihi, desteklediği kurum veya program ve tercihleri
  • Bir kişiyi belirlenebilir kılan liste, rapor, ekran görüntüsü veya yazışmalar

Kart bilgileri dışa aktarılmaz

Kart numarası, son kullanma tarihi ve güvenlik kodu bursverenler.org üzerinde saklanmaz ve kurum raporlarına aktarılmaz. Kurumların bu bilgileri bağışçıdan istememesi gerekir.

Adım adım

Veriyi dışa aktarmadan önce ve sonra ne yapmalısınız?

1

İhtiyacı ve yetkiyi doğrulayın

Raporun hangi işlem için gerektiğini belirleyin. Panel üzerinde çalışmak yeterliyse gereksiz bir kopya oluşturmayın.

2

Veriyi en aza indirin

Yalnızca gerekli tarih aralığını, kayıtları ve alanları seçin. Tam belge veya ayrıntılı kimlik bilgisi gerekmiyorsa rapora eklemeyin.

3

Kurumsal ve korumalı ortam kullanın

Dosyayı güncel güvenlik önlemleri bulunan kurumsal cihazda oluşturun; kurumun onayladığı erişim kontrollü ve mümkünse şifreli depolama alanına taşıyın.

4

Erişimi sınırlandırın ve izleyin

Dosya erişimini isimli kurumsal hesaplarla sınırlandırın. Ortak kullanıcı hesabı, ortak parola veya herkese açık bağlantı kullanmayın.

5

İşlem bittiğinde kopyaları yönetin

Geçici indirmeleri, e-posta eklerini, masaüstü kopyalarını ve yedekleri kurumunuzun saklama ve imha politikasına göre silin, yok edin veya anonim hâle getirin.

Saklama ve erişim

Kişisel hesaplar yerine kurumun onayladığı sistemleri kullanın

  • Dosyaları kişisel e-posta, kişisel bulut hesabı, mesajlaşma uygulaması veya kişisel USB bellekte saklamayın.
  • Yetkisiz üçüncü taraf depolama, dosya dönüştürme, yapay zekâ veya analiz araçlarına kişisel veri yüklemeyin.
  • Kurumsal cihazlarda ekran kilidi, güncel yazılım, zararlı yazılım koruması ve mümkünse çok faktörlü kimlik doğrulama kullanın.
  • Görevi değişen veya kurumdan ayrılan kişilerin erişimini gecikmeden kaldırın.
  • Basılı listeleri açıkta bırakmayın; kilitli ortamda tutun ve işi bittiğinde güvenli biçimde imha edin.
  • Teknik destek talebinde gerçek kişi verisi yerine maskelenmiş veya örnek veri kullanın.
Paylaşım sınırları

Veriyi yalnızca hukuka uygun, gerekli ve ölçülü biçimde paylaşın

Bir verinin kurumunuz tarafından hukuka uygun biçimde elde edilmiş olması, onu başka bir kişi veya kuruluşa sınırsız biçimde aktarabileceğiniz anlamına gelmez. Her aktarım için amaç, hukuki dayanak, alıcı ve paylaşılacak veri kapsamı ayrıca değerlendirilmelidir.

  • Aday listelerini, belgelerini veya değerlendirme notlarını yetkisiz kişi ve kanallarla paylaşmayın.
  • Bağışçılara bütün aday havuzunu veya başvuru belgelerini açmayın. Özel bir seçim süreci varsa yalnızca onaylanmış ve gerekli sınırlı bilgileri kullanın.
  • Bağışçı iletişim bilgilerini, ayrıca uygun bir hukuki dayanak bulunmadan tanıtım veya pazarlama listesine dönüştürmeyin.
  • Bağışçının gizlilik ve iletişim tercihlerini koruyun.
  • Dış hizmet sağlayıcı, danışman veya başka bir kuruma aktarım gerekiyorsa kurumunuzun KVKK sorumlusu tarafından hukuki dayanak, sözleşme, güvenlik ve varsa yurt dışı aktarım şartları değerlendirilmelidir.
  • İstatistik veya sunumlarda mümkünse kişiyi belirlemeyen toplulaştırılmış ya da anonimleştirilmiş veri kullanın.
Saklama ve imha

Veriyi süresiz saklamayın

Dışa aktarılan dosyalar, kurumunuzun ilgili işlem amacı, yasal yükümlülükleri ve saklama-imha politikası kapsamında yalnızca gerekli süre boyunca tutulmalıdır. İşleme amacı ve geçerli saklama sebebi sona erdiğinde veri silinmeli, yok edilmeli veya anonim hâle getirilmelidir.

  • Dosyanın bulunduğu ana klasör, e-posta, indirme klasörü, taşınabilir ortam ve yedekleri birlikte değerlendirin.
  • Yalnızca dosya adını değiştirmek veya dosyayı geri dönüşüm kutusuna taşımak güvenli imha anlamına gelmez.
  • İmha işlemini kurumunuzun yetkili birimi ve belirlenmiş yöntemiyle gerçekleştirin.
  • Gerekliyse hangi verinin, hangi gerekçeyle ve ne zaman imha edildiğine ilişkin kurum içi kayıt tutun.

Tek bir sabit saklama süresi yoktur

Aday ve bağışçı verilerinin saklama süresi; kurum türüne, işlemin niteliğine, sözleşmeye ve ilgili mevzuata göre değişebilir. Süreyi kurumunuzun KVKK envanteri ve saklama-imha politikası üzerinden belirleyin.

Veri ihlali şüphesi

Yanlış paylaşım, kayıp veya yetkisiz erişimi hemen bildirin

Dosyanın yanlış kişiye gönderilmesi, kayıp cihaz veya USB bellek, herkese açık bağlantı, şüpheli hesap erişimi, zararlı yazılım ya da basılı listenin kaybolması veri ihlali riski oluşturabilir.

  1. Paylaşımı veya erişimi mümkünse hemen durdurun; ancak kayıtları ve delilleri değiştirmeyin.
  2. Olayı gecikmeden kurumunuzun KVKK, bilgi güvenliği, hukuk veya yetkili yönetim birimine bildirin.
  3. Dosyanın içeriğini, etkilenen kişi grubunu, tarihi, alıcıları ve alınan ilk önlemleri kaydedin.
  4. Yanlış alıcıdan dosyayı silmesini istemekle yetinmeyin; olayı kurum içinde yine de raporlayın.
  5. Kurumun yetkili birimi, ilgili kişilere, bursverenler.org’a ve Kişisel Verileri Koruma Kuruluna yapılması gereken bildirimleri değerlendirir.

72 saat kurumun bildirim süresidir

Kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edildiği bir ihlalde veri sorumlusu, olayı öğrendiği tarihten itibaren Kurula gecikmeksizin ve en geç 72 saat içinde bildirimde bulunmalıdır. Bu nedenle çalışanlar ve kurum kullanıcıları olayı bekletmeden kurumun yetkili birimine iletmelidir.

Sık sorulan sorular

Dışa aktarılan veriler hakkında bilinmesi gerekenler

Excel dosyasını kişisel e-posta hesabıma gönderebilir miyim?

Hayır. Aday ve bağışçı verileri kişisel hesaplarda tutulmamalıdır. Kurumunuzun onayladığı cihaz, hesap ve güvenli paylaşım yöntemlerini kullanın.

Bir bağışçı bütün adayların bilgilerini görebilir mi?

Hayır. Bazı burs türlerinde bağışçıya ön değerlendirmeden geçmiş adaylar arasından seçim imkânı sunulabilir; ancak bu durumda da yalnızca süreç için gerekli, onaylanmış ve sınırlı bilgiler paylaşılabilir. Tüm aday havuzu ve belgeler açık değildir.

Bağışçı listesini bülten veya tanıtım için kullanabilir miyiz?

Bağış yapılmış olması tek başına her türlü tanıtım iletişimine izin vermez. İletişimin amacı, hukuki dayanağı ve bağışçının tercihleri kurumunuzun ilgili süreçleri kapsamında ayrıca değerlendirilmelidir.

Dosyayı bir yapay zekâ aracına yükleyebilir miyim?

Kurumunuzun açıkça onaylamadığı harici yapay zekâ, dosya dönüştürme veya analiz hizmetlerine kişisel veri yüklemeyin. Gerekli analizleri mümkünse anonimleştirilmiş veriyle ve kurumun onayladığı araçlarla yapın.

Dosyaları ne kadar süre saklamalıyız?

Tüm kurumlar için geçerli tek bir süre yoktur. İlgili işlem amacı, yasal yükümlülükler ve kurumunuzun saklama-imha politikası esas alınmalıdır.

Dosyayı yanlış kişiye gönderirsem ne yapmalıyım?

Gönderimi geri alma veya erişimi kapatma imkânını kullanın ve olayı hemen kurumunuzun yetkili KVKK veya bilgi güvenliği birimine bildirin. Yalnızca alıcıdan dosyayı silmesini istemek yeterli değildir.

Resmî kaynaklar

Kurumsal prosedürlerinizi güncel KVKK kaynaklarıyla birlikte uygulayın

Bu yardım sayfası genel bilgilendirme amaçlıdır; kurumunuzun hukuki değerlendirmesinin, KVKK envanterinin, politikalarının ve olay müdahale prosedürünün yerine geçmez.