TAŞIMACIM SOFTWARE TECHNOLOGIES INC.
Política de Privacidad
Texto Aclaratorio
Texto Aclaratorio
Esta Política establece un compromiso corporativo por parte de TAŞIMACIM YAZILIM TEKNOLOJİLERİ A.Ş. (“TAŞIMACIM”) para proteger la confidencialidad de todos los datos personales, de ubicación, financieros y comerciales procesados dentro de su organización, para asegurar la integridad de los datos y para proporcionar acceso ininterrumpido a los sistemas de información de la plataforma. TAŞIMACIM se compromete a implementar controles de seguridad preventivos y de detección de acuerdo con los estándares internacionales para prevenir el acceso no autorizado, la divulgación, la alteración o la destrucción de esta información. Esta Política está diseñada para asegurar el cumplimiento de toda la legislación nacional e internacional, principalmente la Ley No. 6698 sobre la Protección de Datos Personales (KVKK), la Ley No. 6563 sobre la Regulación del Comercio Electrónico (ETK), y la Ley No. 5651 sobre la Regulación de Publicaciones Realizadas en Internet. Con esta Política, TAŞIMACIM inventaria todos sus activos de información y tecnología y gestiona proactivamente los riesgos cibernéticos y operativos.
La política revisa y mejora continuamente el Sistema de Gestión de Seguridad de la Información (SGSI). También se compromete a respetar al máximo los derechos y la privacidad de los usuarios y los operadores (propietarios de los datos). En este contexto, maximiza la seguridad de los datos separando física y lógicamente los entornos de desarrollo, prueba y producción. La autorización de usuarios y personal en el sistema se mantiene al mínimo necesario, basándose en el principio de "necesidad de conocer", y se audita periódicamente.
1. GESTIÓN DE LA SEGURIDAD DE LA INFORMACIÓN Y GOBIERNO CORPORATIVO
1.1. Establecer una estructura organizativa corporativa con el apoyo de la alta dirección es esencial para una gestión y coordinación eficaces de la seguridad de la información. Dentro de esta estructura, es obligatorio definir y medir los objetivos del Sistema de Gestión de Seguridad de la Información (SGSI), actualizarlos anualmente de acuerdo con los objetivos de comercio electrónico y logística de la empresa e informarlos periódicamente a la alta dirección. El cumplimiento de las políticas y procedimientos definidos por parte de todos los empleados y socios comerciales (incluidos los transportistas independientes) se garantiza mediante compromisos escritos y aprobaciones digitales. Garantizar que todas las actividades cumplan con los procedimientos documentados, en el marco del apetito de riesgo corporativo y los requisitos legales, y realizar auditorías periódicas internas y externas de los sistemas de información en este contexto, es una obligación fundamental.
1.2. TAŞIMACIM adopta como principio empresarial fundamental la verificación y el mantenimiento continuos del cumplimiento de toda la legislación nacional e internacional, incluido el Código de Comercio Turco n.º 6563, la legislación de registro n.º 5651, la Ley de Transporte por Carretera n.º 4925 y la Ley de Protección de Datos Personales n.º 6698. Desarrolla la infraestructura en la nube y los controles de seguridad necesarios para proteger la precisión e integridad de los datos de la plataforma y garantizar el acceso continuo a los sistemas de coincidencia/software.
1.3. La estructura organizativa creada para una gestión eficaz de la seguridad de la información desarrolla procedimientos detallados (Plan de Respuesta a Incidentes) para la detección, el reporte y la prevención de la recurrencia de incidentes de ciberseguridad. Inventaria los activos de información, identifica amenazas y gestiona los riesgos. Aplica los requisitos de "Seguridad por Diseño" en los procesos de codificación, adquisición, desarrollo y mantenimiento de las aplicaciones de la plataforma (web/móvil).
2. GESTIÓN DE ACTIVOS Y ANÁLISIS DE RIESGOS CRÍTICOS
2.1. TAŞIMACIM es el principal responsable de inventariar todos los activos (bases de datos, aplicaciones móviles, sistemas de rastreo GPS/de rutas, servidores, componentes de red) y asignarles propietarios para garantizar la seguridad de los activos de información. Estos activos se clasifican sistemáticamente teniendo en cuenta su nivel de sensibilidad (confidencial, privado, interno, público) y los requisitos legales (en particular, la Ley de Protección de Datos Personales). Se definen estrictos requisitos de integridad para el procesamiento y almacenamiento de los datos de ubicación e identidad del Operador y los Usuarios.
2.2. La empresa realiza análisis de riesgos periódicos para identificar amenazas internas y externas (ataques DDoS, fugas de datos, acceso no autorizado, etc.), vulnerabilidades y posibles impactos en la infraestructura de su proveedor de servicios de comercio electrónico. Se implementan controles de seguridad, como el análisis de vulnerabilidades y las pruebas de penetración, para reducir los riesgos cibernéticos identificados a niveles aceptables.
2.3. La seguridad de los datos se maximiza mediante la adopción del principio de separación física y lógica de los entornos de desarrollo, pruebas y producción (en vivo). En particular, queda estrictamente prohibido el uso de datos reales (sin anonimización) pertenecientes a Usuarios y Operadores en entornos de prueba. Se han establecido mecanismos de cifrado de extremo a extremo para la transmisión y el almacenamiento seguros de datos financieros tokenizados y datos personales relacionados con los pagos realizados a través de la plataforma.
3. SEGURIDAD DEL PERSONAL Y DE LOS RECURSOS HUMANOS
3.1. La autorización se implementa de acuerdo con el principio de "Segregación de Funciones" (SoD) durante los procesos de diseño, desarrollo, pruebas e implementación operativa. Se establecen mecanismos de aprobación y registro para procesos críticos, como la atención al cliente, la aprobación de devoluciones o las intervenciones de compatibilidad con transportistas. La autorización del personal se mantiene al nivel mínimo (privilegio mínimo) esencial para la ejecución de la descripción del puesto y se audita periódicamente.
3.2. La empresa garantiza que todo el personal (desarrolladores de software, especialistas en operaciones y representantes de clientes) cumple con los procedimientos de seguridad establecidos mediante la obtención de Acuerdos de Confidencialidad (NDA) legalmente vinculantes. Se implementan programas de capacitación periódicos para concienciar sobre ataques de phishing, ingeniería social y la ley de protección de datos (KVKK).
3.3. Se toman las medidas ambientales necesarias para garantizar la seguridad en las áreas físicas donde se ubican la información y los servidores. Se implementan controles de acceso biométricos o con tarjeta en las áreas de oficinas, salas de servidores y archivos para evitar el acceso no autorizado. La política de escritorio limpio y pantalla limpia se aplica rigurosamente.
4. CONTROL DE ACCESO Y SEGURIDAD LÓGICA
4.1. La autorización de acceso a los sistemas (CRM, base de datos, panel de administración) se audita periódicamente. Es obligatorio que los procesos de definición, asignación, uso y cancelación inmediata de los derechos de acceso al dejar la empresa se gestionen mediante un procedimiento formal de Gestión de Identidad y Acceso (IAM), y que todos los registros de acceso (con marca de tiempo de acuerdo con la Ley N.° 5651) sean trazables.
4.2. Se desarrollan infraestructuras redundantes para proteger la precisión e integridad de la información y proporcionar acceso continuo 24/7 a la Plataforma y las aplicaciones móviles. Los sistemas de autenticación multifactor (MFA/2FA) están integrados en la infraestructura para la seguridad de las cuentas de usuario y operador, y los intentos de inicio de sesión sospechosos se monitorizan en tiempo real.
4.3. Se implementan firewalls de última generación (WAF) y sistemas de detección y prevención de intrusiones (IDS/IPS) para garantizar la seguridad de la red contra amenazas externas. Se adopta un enfoque de seguridad por capas, con registros correlacionados y monitorizados continuamente mediante sistemas SIEM (Gestión de Información y Eventos de Seguridad).
5. CRIPTOGRAFÍA, SEGURIDAD DE REDES Y PROTECCIÓN DE DATOS
5.1. Se aplican medidas de cifrado y enmascaramiento criptográficos estándar de la industria para la transmisión segura (datos en tránsito mediante protocolos TLS/SSL) y el almacenamiento seguro (datos en reposo) de contraseñas de usuario, datos de autenticación e información confidencial de comunicación y ubicación en bases de datos. El ciclo de vida y la confidencialidad de las claves de cifrado utilizadas se gestionan mediante procesos seguros de gestión de claves.
5.2. Para garantizar la integridad de la red de la plataforma, se aplican estrictas reglas de aislamiento entre las redes externas, la DMZ (Zona de Disposición) y las redes internas. Las interfaces de programación de aplicaciones (API) y las integraciones con las entidades de pago se someten a comprobaciones criptográficas de alto nivel para garantizar una comunicación segura.
5.3. Los centros de datos en la nube deben contar con certificaciones internacionales de seguridad de nivel 3 o superior. Se utilizan medidas físicas y ambientales, como aire acondicionado, extinción de incendios y sistemas de alimentación ininterrumpida (SAI/generador), para garantizar la integridad física.
6. GESTIÓN DE INCIDENTES DE SEGURIDAD DE LA INFORMACIÓN Y CONTINUIDAD DEL NEGOCIO
6.1. Se implementan procedimientos detallados de respuesta a incidentes para la detección, clasificación, análisis y aislamiento de brechas de seguridad de la información (acceso no autorizado, fuga de datos, ataques de denegación de servicio [DDoS]). Es fundamental informar de las brechas a la Dirección de Protección de Datos Personales y a las partes pertinentes dentro del plazo legal (72 horas) y de acuerdo con las políticas corporativas. Se realizan análisis de causa raíz y se aplican parches a los sistemas para prevenir la recurrencia de incidentes.
6.2. Se toman medidas para prevenir interrupciones en la logística y las actividades de correspondencia. TAŞIMACIM establece un Plan de Continuidad de Negocio (PCN) y un Plan de Recuperación ante Desastres (PRD) para garantizar la sostenibilidad de las operaciones. Estos planes buscan restaurar rápidamente los servidores críticos y minimizar las pérdidas de usuarios/operadores en caso de desastre natural, ciberataque o fallo de infraestructura. Los planes se prueban mediante simulacros periódicos (pruebas de conmutación por error).
7. CUMPLIMIENTO DE LA LEGISLACIÓN Y PROTECCIÓN DE DATOS PERSONALES
7.1. TAŞIMACIM se compromete a garantizar el pleno cumplimiento de la Ley n.° 6698 de Protección de Datos Personales (KVKK) y las decisiones de la Junta Directiva en el tratamiento de todos los datos personales (datos de usuarios, operadores, titulares de licencias y empleados). El tratamiento de datos se basa en fundamentos legales como el consentimiento explícito, la ejecución de un contrato o una obligación legal. La obligación de informar se cumple de forma transparente en cada punto de contacto.
7.2. Los derechos legales de los interesados, derivados de la Ley (derecho de acceso, rectificación, portabilidad, supresión y olvido), están rigurosamente protegidos. A través del "Proceso de Gestión de Solicitudes de Responsable de Tratamiento" establecido en TAŞIMACIM, las solicitudes se responden con la mayor celeridad posible (máximo 30 días). Salvo las obligaciones de conservación legalmente exigidas (registro y registro comercial), los datos cuyas condiciones de tratamiento han dejado de existir se eliminan, destruyen o anonimizan periódicamente de acuerdo con la "Política de Conservación y Destrucción de Datos".
7.3. Se cumplen íntegramente las obligaciones regulatorias derivadas de ser Proveedor de Servicios de Comercio Electrónico. Las comunicaciones electrónicas comerciales (incluida la integración de IYS) se controlan de conformidad con la Ley N.° 6563; y los registros de tráfico se almacenan en un formato inalterable (hash) durante los plazos legales establecidos por la Ley N.° 5651. Los requisitos de seguridad legales en la adquisición de sistemas de información y la integración de software de terceros se garantizan mediante contratos (Contratos de Encargado del Tratamiento de Datos).