Kişisel Bilgilerin Korunması Yasası (POPI Yasası veya POPIA olarak da bilinir), Güney Afrika Parlamentosu tarafından çıkarılmış olan bir verileri koruma yasasıdır. Güney Afrika'da yerel ve yabancı kuruluşların kişisel bilgileri nasıl toplayacağını, kullanacağını, saklayacağını, sileceğini ve başka şekillerde işleyeceğini belirtir.
ManageEngine DataSecurity Plus, aşağıdaki şekilde POPI Yasasının gerekliliklerinin karşılanmasına yardımcı olur:
Ve çok daha fazlası.
Bu tabloda, POPIA'nın DataSecurity Plus tarafından ele alınan çeşitli kısımları listelenmektedir.
| POPIA bölümünde belirtilen | Yapmanız gerekenler | DataSecurity Plus'ın nasıl yardımcı olduğu |
|---|---|---|
Bölüm 10Kişisel bilgiler yalnızca işlenme amacı göz önüne alındığında yeterli, alakalı olduğu ve aşırı olmadığı takdirde işlenebilir. |
Faaliyetleriniz için gerekli olmayan kişisel bilgileri toplamadığınızdan emin olun. Sakladığınız kişisel bilgiler yalnızca işlerini yapmak için bu bilgilere erişmesi gereken çalışanlar tarafından işlenmelidir. |
Veri keşfi:Veri sahibinin kuruluşunuz tarafından saklanan kişisel bilgilerini bulun. Daha sonra uygulama sorumlularının yalnızca gerekli verilerin saklandığından emin olmalarını sağlayacak bir envanter oluşturur.Verileri barındıran dosyalara
erişimi olan kullanıcıları, her bir kullanıcının bu dosyalar üzerinde
gerçekleştirebileceği işlemlerle alakalı ayrıntılarla birlikte listeler. |
Bölüm 11(4)Bir veri sahibinin kişisel bilgilerin işlenmesine itiraz etmesi sonrasında sorumlu taraf artık kişisel bilgileri işleyemez. |
Veri sahibinin kişisel bilgilerinin tüm örneklerini bulun ve verilerin işlenmesini durdurmak için gereken şekilde eyleme geçin. |
Anahtar sözcük eşleşmesi:Silinmesi gereken kişisel bilgilerin doğru ve hızlı bir şekilde getirilmesini sağlayacak şekilde hedef anahtar sözcükle eşleşen verileri tanımlar.Anahtar sözcük eşleşmesi tespit edildiğinde,
uygulayan taraflar ilgili verinin silinmesini otomatik hale getirebilir, veriyi karantinaya
alabilir veya toplu dosyaları çalıştırarak verilerin kullanımını sınırlamak üzere
özelleştirilmiş bir eylem gerçekleştirebilir.
|
Bölüm 14(1)Kişisel bilgilerin kayıtları, bilgilerin toplanma veya ardından işlenme amacına ulaşmak için gerekli olandan daha uzun süre boyunca saklanmamalıdır. |
Kuruluşlar, kişisel bilgileri gerekenden daha uzun süre boyunca saklamamalı ve amaçlanan süreyi aşacak şekilde saklanan verileri tespit etmek ve ele almak üzere periyodik incelemeler yapmalıdır. |
Dosya analizi:Veri depolama alanlarınızdaki yedekli, eski ve önemsiz verileri bularak ve saklama süresini aşan dosyaları kaldırarak bir veri saklama ilkesi oluşturulmasına yardımcı olur. |
Bölüm 14(2)Sorumlu tarafın kayıtların başka amaçlarla kullanılmasına karşı uygun koruma önlemlerini alması şartıyla, kişisel bilgilerin kayıtları, tarihsel, istatistiksel veya araştırma amaçları doğrultusunda (14(1)) alt bölümünde öngörülen süreleri aşacak şekilde saklanabilir. |
Hassas kişisel bilgiler uzun süreyle saklanacağında, kuruluşların verilerin güvenliğini, bütünlüğünü ve gizliliğini sağlamak için kontroller uygulaması gerekir. |
Dosya bütünlüğü izlemesi:
|
Bölüm 14(4)Sorumlu taraf, sorumlu tarafın kaydı saklama yetkisinin sona ermesinin ardından makul olarak mümkün olan en kısa sürede kişisel bilgilerin kaydını imha etmeli veya silmeli ya da kimlik bilgilerini kaldırmalıdır. |
Sınırlama süresine ulaşması, artık işlenmesine gerek kalmaması veya veri sahibinin silinmesini talep etmesi durumunda hassas kişisel bilgileri silin. |
Veri keşfi:Anahtar sözcük eşleştirmeyi ve normal ifadeleri kullanarak veri sahibinin sakladığınız kişisel bilgilerini tanımlayın ve bunları kurumsal depolama alanından temizleyin.Eski dosyaları tespit eder ve bunların silinmesini
otomatikleştirir.
|
Bölüm 14(6)Sorumlu taraf kişisel bilgilerin işlenmesini kısıtlamalıdır. |
İhtilaf durumunda hassas kişisel bilgilere erişimin sınırlı olduğundan emin olun ve bunlara yalnızca gerektiğinde erişim sağlayın. |
En az ayrıcalık ilkesi (POLP):
|
Bölüm 15(1)Kişisel bilgilerin ek işlemeleri, bilgilerin toplanma amacına uygun veya bu amaçla uyumlu olmalıdır. |
Kişisel bilgilerin anormal kullanımını tespit etmek ve sınırlamak için önlemler alın. |
Anlık uyarılar, otomatikleştirilmiş yanıtlar:
|
Bölüm 16(1)Sorumlu taraf, kişisel bilgilerin eksiksiz, doğru olmasını, yanıltıcı olmamasını ve gerektiğinde güncellenmesini sağlamak üzere makul düzeyde uygulanabilir adımlar atmalıdır. |
Kuruluşunuz tarafından saklanan kişisel bilgilerin doğruluğunu tespit ve teyit edin. |
Veri keşfi:
ROT veri analizi:Kullanıcı tarafından sağlanan tarihten daha eski olan dosyaların konumunu belirler; bu da güncellenmesi gereken verileri bulmanıza yardımcı olur. |
Bölüm 17Sorumlu taraf, tüm işleme süreçlerinin belgelerini saklamalıdır. |
Kişisel bilgilerin toplanmasından silinmesine kadar atılan her adımı takip edin. |
Dosya değişikliği izlemesi:
|
Bölüm 19(1)Sorumlu bir taraf, aşağıdakileri önlemek için uygun, makul teknik ve kuruluş ile ilgili önlemleri alarak, elindeki veya kontrolü altındaki kişisel bilgilerin bütünlüğünü ve gizliliğini güvence altına almalıdır:
|
Hassas kişisel bilgilerin kazara veya kötü niyetli olarak sızmasını önlemek için bir veri kaybı önleme (DLP) çözümü uygulayın. |
İzin analizi:Ayrıcalığın gerekli olup olmadığını doğrulamak için kişisel bilgiler içeren bir dosyaya erişebilecek her kullanıcıyı listeler.
|
Bölüm 19(2)Sorumlu taraf aşağıdakileri gerçekleştirmek için makul önlemleri almalıdır:
|
sakladığınız kişisel bilgilere yönelik riskleri tanımlamak ve değerlendirmek. Riski azaltacak önlemleri uygulamak. |
Veri riski değerlendirmesi:Denetim ayrıntılarını ve daha fazlasıyla birlikte kişisel bilgiler içeren dosyaların izinlerini, hacimlerini ve ihlal edilen kural türlerin analiz ederek risk puanını hesaplar.İş
açısından kritik dosyaları hassasiyet derecelerine göre sınıflandırır ve bunların
e-posta, USB, yazıcı vb. yoluyla sızdırılmasını önler.
|
Bölüm 22(2)Bir ihlal bildiriminde, güvenlik ihlalinin kapsamını belirlemek ve sorumlu tarafın bilgi sisteminin bütünlüğünü yeniden sağlamak üzere makul olarak gerekli olan her türlü önlem dikkate alınmalıdır. |
Bir veri ihlalinin potansiyel nedenlerini ve kapsamını yasal amaçlar kapsamında inceleyin. |
Ayrıntılı denetim kaydı:İhlalin temel nedeninin ve ele geçirilen verilerin etkili bir şekilde analiz edilmesine yardımcı olacak şekilde veri ihlaline yol açan her eylemin eksiksiz bir denetim kaydını tutar. |
Bölüm 23(1)Bir veri sahibi aşağıdaki haklara sahiptir:
|
Veri sahibi hakkındaki kuruluşunuz tarafından saklanan tüm bilgilerin yanı sıra, bu bilgilere erişen kişilere ilişkin bilgileri bulun ve paylaşın. |
Veri keşfi:
Kişisel bilgiler barındıran dosyalar üzerinde
kimin hangi izne sahip olduğunu bulur. |
Bölüm 24(1)Bir veri sahibi, sorumlu taraftan veri sahibi hakkında elinde bulundurduğu kişisel bilgilerin düzeltilmesini veya silinmesini talep edebilir. |
Veri sahibi hakkındaki tüm doğru olmayan bilgi örneklerini bulun ve düzeltin. Veri sahibinin itiraz ettiği verileri silin. |
Veri keşfi:Veri sahibinin kişisel bilgilerini bulmak için veri keşfini kullanır ve bunları silmek veya ilaveten işlemek için güvenli bir konuma taşımak üzere toplu dosyaları çalıştırabilir. |
Bölüm 26Sorumlu taraf, POPIA'nın 27-31 arası bölümleri kapsamında izin verilmedikçe, bir veri sahibinin dini veya felsefi inançları, ırkı veya etnik kökeni, sendika üyeliği, siyasi inancı, sağlığı veya cinsel hayatı, biyometrik bilgileri veya suç teşkil eden davranışlarıyla ilgili kişisel bilgileri işleyemez. |
Kuruluşlar, açıklanan kişisel bilgileri gerekli izin olmadan toplayamaz veya saklayamaz. |
Veri keşfi:Veri depolama alanlarını bir normal ifadeyle veya anahtar sözcük grubuyla eşleşen içerik açısından tarar. Bu, gerekli yetkiye sahip olmayan kuruluşların ilgili kişisel bilgi örneklerini tespit edip düzeltmelerine ve uyumsuzluk nedeniyle verilebilecek cezalardan kaçınmalarına yardımcı olur.Konumu, erişim sahibi olan kişiler, risk puanı ve daha fazlasını
içeren şekilde kişisel bilgileri içeren dosyalara ilişkin raporlar.
|
Yasal Uyarı: POPIA'ya tam uyum sağlanması, çeşitli çözümler, süreçler, kişiler ve teknolojiler gerektirmektedir. Bu sayfa yalnızca bilgilendirme amaçlıdır ve POPI Yasası uyumluluğu konusunda yasal tavsiye olarak görülmemelidir. ManageEngine, bu materyaldeki bilgilerle ilgili olarak herhangi bir açık, zımni veya yasal garanti sunmamaktadır.
DataSecurity Plus, kullanımda olmayan, kullanımda olan ve hareket halindeki verileri koruyarak birçok uyumluluk düzenlemesinin gerekliliklerinin karşılanmasına yardımcı olur.