Madde 18 — Veri gizliliği
MADDE 18-(1) Kurum, Kuruluş ve Ortaklıklar, bilgi sistemleri faaliyetleri kapsamında gerçekleşen işlemlerin ve bu işlemler kapsamında iletilen, işlenen ve saklanan verilerin gizliliğini sağlayacak önlemleri alır. Gizliliği sağlamak üzere yapılacak çalışmalar asgari olarak aşağıda belirtilen hususları içerir:
a) Verilerin güvenlik sınıfına uygun şekilde korunması.
b) Verilere erişim haklarının kişilerin görev ve sorumlulukları çerçevesinde belirlenmesi, erişimlerin kayıt altına alınması, bu kayıtların yetkisiz erişim ve müdahalelere karşı korunması.
c) Hassas verilerin tüm ortamlarda şifrelenerek saklanması, iletilmesi ve yedeklenmesi.
ç) Veri gizliliğini sağlamada şifreleme tekniklerinin kullanılması durumunda, güvenilirliği ve sağlamlığı ispatlanmış algoritmaların kullanılması; geçerliliğini yitirmiş, çalınmış veya kırılmış şifreleme anahtarlarının kullanılmasının engellenmesi, verinin ve operasyonun önem düzeyine göre anahtarların değiştirilme sıklıklarının belirlenmesi ve anahtarların güvenli saklanması.
(2) Kurum, Kuruluş ve Ortaklıklar, bilgi sistemleri faaliyetleri kapsamında gerçekleşen işlemlere ilişkin üretilen, iletilen, işlenen ve saklanan verilerin kasten veya yanlışlıkla Kurum, Kuruluş ve Ortaklıklar dışına sızmasını önlemeye yönelik olarak güvenlik sınıfına uygun önlemleri alır.
(3) Kurum, Kuruluş ve Ortaklıklar, bilgi sistemleri aracılığıyla edindiği veya sakladığı kişisel verilerin gizliliğini sağlamaya yönelik kontrolleri tesis eder ve bunların gerektirdiği önlemleri alır.
(4) Saklama süresi sona eren verilerin bulundukları tüm ortamlardan güvenli ve geri döndürülemez şekilde silinmesi sağlanır ve yapılan işlemler kaydedilir.
(5) Kurum, Kuruluş ve Ortaklıklar, kişisel verilerin korunması ve işlenmesine yönelik gerekli tedbirleri alır. Bu maddede yer almayan durumlarda 6698 sayılı Kişisel Verilerin Korunması Kanunu ve ilgili diğer mevzuat hükümleri uygulanır.
Bilgi sistemlerine ilişkin dışarıdan hizmet alımı