TAŞIMACIM TECHNOLOGIES LOGICIELLES INC.
Gizlilik Politikası
Texte de clarification KVKK
Texte de clarification KVKK
La présente politique établit l'engagement de TAŞIMACIM YAZILIM TEKNOLOJİLERİ A.Ş. (« TAŞIMACIM ») à protéger la confidentialité de toutes les données personnelles, de géolocalisation, financières et commerciales traitées au sein de son organisation, à garantir leur intégrité et à assurer un accès continu aux systèmes d'information de sa plateforme. TAŞIMACIM s'engage à mettre en œuvre des contrôles de sécurité préventifs et de détection conformes aux normes internationales afin d'empêcher tout accès, divulgation, altération ou destruction non autorisés de ces informations. Cette politique vise à garantir la conformité avec l'ensemble des législations nationales et internationales, notamment la loi n° 6698 relative à la protection des données personnelles (KVKK), la loi n° 6563 relative à la réglementation du commerce électronique (ETK) et la loi n° 5651 relative à la réglementation des publications sur Internet. Grâce à cette politique, TAŞIMACIM recense l'ensemble de ses actifs informationnels et technologiques et gère de manière proactive les risques cybernétiques et opérationnels.
La politique de sécurité de l'information (SGSI) prévoit une révision et une amélioration continues du système de gestion de la sécurité de l'information (SGSI). Elle garantit également le plus grand respect des droits et de la vie privée des utilisateurs et des transporteurs (propriétaires des données). À cet égard, elle optimise la sécurité des données en séparant physiquement et logiquement les environnements de développement, de test et de production. Les autorisations d'accès au système, pour les utilisateurs et le personnel, sont limitées au strict minimum nécessaire, selon le principe du « besoin d'en connaître », et font l'objet d'audits réguliers.
1. GESTION DE LA SÉCURITÉ DE L'INFORMATION ET GOUVERNANCE D'ENTREPRISE
1.1. La mise en place d'une structure organisationnelle d'entreprise, avec le soutien de la direction, est essentielle à une gestion et une coordination efficaces de la sécurité de l'information. Au sein de cette structure, il est impératif de définir et de mesurer les objectifs du Système de Gestion de la Sécurité de l'Information (SGSI), de les actualiser annuellement en fonction des objectifs e-commerce et logistique de l'entreprise, et d'en rendre compte régulièrement à la direction. Le respect des politiques et procédures définies par l'ensemble des collaborateurs et partenaires commerciaux (y compris les transporteurs indépendants) est assuré par des engagements écrits et des validations numériques. Il est fondamental de veiller à ce que toutes les activités soient conformes aux procédures documentées, dans le respect de l'appétit pour le risque de l'entreprise et des exigences légales, et de réaliser régulièrement des audits internes et externes des systèmes d'information.
1.2. TAŞIMACIM adopte comme principe commercial fondamental la vérification et le maintien continus de la conformité à toutes les législations nationales et internationales, y compris le Code de commerce turc n° 6563, la législation sur l'exploitation forestière n° 5651, la loi sur les transports routiers n° 4925 et la loi sur la protection des données personnelles n° 6698. Elle développe l'infrastructure cloud et les contrôles de sécurité nécessaires pour protéger l'exactitude et l'intégrité des données de la plateforme et pour assurer un accès continu aux systèmes de correspondance/logiciels.
1.3. La structure organisationnelle mise en place pour une gestion efficace de la sécurité de l'information élabore des procédures détaillées (plan de réponse aux incidents) pour la détection, le signalement et la prévention de la récurrence des incidents de cybersécurité. Elle recense les actifs informationnels, identifie les menaces et gère les risques. Elle applique les principes de « sécurité dès la conception » dans les processus de codage, d'acquisition, de développement et de maintenance des applications de la plateforme (web/mobile).
2. GESTION DES ACTIFS ET ANALYSE DES RISQUES CRITIQUES
2.1. Afin de garantir la sécurité des actifs informationnels, TAŞIMACIM est responsable au premier chef de l'inventaire de tous les actifs (bases de données, applications mobiles, systèmes de géolocalisation/suivi d'itinéraire, serveurs, composants réseau) et de l'attribution de leurs responsables. Ces actifs sont systématiquement classés en fonction de leur niveau de sensibilité (confidentiel, privé, interne, public) et des exigences légales (notamment le RGPD). Des exigences strictes d'intégrité sont définies pour le traitement et le stockage des données de géolocalisation et d'identité de l'opérateur et des utilisateurs.
2.2. L'entreprise réalise des analyses de risques périodiques afin d'identifier les menaces internes et externes (attaques DDoS, fuites de données, accès non autorisés, etc.), les vulnérabilités et les impacts potentiels sur son infrastructure de prestataire de services d'intermédiation en commerce électronique. Des mesures de sécurité, telles que l'analyse des vulnérabilités et les tests d'intrusion, sont mises en œuvre pour réduire les cyber-risques identifiés à des niveaux acceptables.
2.3. La sécurité des données est optimisée par la séparation physique et logique des environnements de développement, de test et de production. L’utilisation de données réelles (non anonymisées) appartenant aux utilisateurs et aux opérateurs est notamment strictement interdite dans les environnements de test. Des mécanismes de chiffrement de bout en bout sont mis en place pour la transmission et le stockage sécurisés des données financières tokenisées et des données personnelles relatives aux paiements effectués via la plateforme.
3. SÉCURITÉ DU PERSONNEL ET DES RESSOURCES HUMAINES
3.1. L'autorisation est mise en œuvre conformément au principe de séparation des tâches (SoD) lors des processus de conception, de développement, de test et d'exploitation. Des mécanismes d'approbation et de journalisation sont établis pour les processus critiques tels que le support client, l'approbation des retours ou les interventions de mise en relation avec les transporteurs. L'autorisation du personnel est limitée au strict minimum (principe du moindre privilège) nécessaire à l'exécution de sa mission et fait l'objet d'audits périodiques.
3.2. L’entreprise garantit que l’ensemble de son personnel (développeurs logiciels, spécialistes des opérations, représentants du service client) respecte les procédures de sécurité établies en signant des accords de confidentialité juridiquement contraignants. Des formations périodiques sont mises en œuvre afin de sensibiliser le personnel aux attaques de phishing, à l’ingénierie sociale et à la loi sur la protection des données (KVKK).
3.3. Des mesures environnementales nécessaires sont mises en œuvre pour garantir la sécurité des espaces physiques abritant les informations et les serveurs. Des contrôles d'accès biométriques ou par carte sont appliqués aux bureaux, aux salles serveurs et aux archives afin d'empêcher tout accès non autorisé. La politique de bureau propre et d'écran dégagé est rigoureusement appliquée.
4. CONTRÔLE D'ACCÈS ET SÉCURITÉ LOGIQUE
4.1. Les autorisations d'accès aux systèmes (CRM, base de données, panneau d'administration) font l'objet d'audits réguliers. Il est obligatoire que les processus de définition, d'attribution, d'utilisation et de révocation immédiate des droits d'accès lors du départ d'un employé soient gérés par une procédure formelle de gestion des identités et des accès (IAM), et que tous les journaux d'accès (horodatés conformément à la loi n° 5651) soient traçables.
4.2. Des infrastructures redondantes sont mises en place afin de garantir l’exactitude et l’intégralité des informations et d’assurer un accès continu 24h/24 et 7j/7 à la plateforme et aux applications mobiles. Des systèmes d’authentification multifacteurs (MFA/2FA) sont intégrés à l’infrastructure pour la sécurité des comptes utilisateurs et opérateurs, et les tentatives de connexion suspectes sont surveillées en temps réel.
4.3. Des pare-feu de nouvelle génération (WAF/pare-feu) et des systèmes de détection/prévention d'intrusion (IDS/IPS) sont déployés pour garantir la sécurité du réseau contre les menaces externes. Une approche de sécurité multicouche est adoptée, avec corrélation et surveillance continue des journaux via des systèmes SIEM (Gestion des informations et des événements de sécurité).
5. CRYPTOGRAPHIE, SÉCURITÉ DES RÉSEAUX ET PROTECTION DES DONNÉES
5.1. Des mesures de chiffrement et de masquage cryptographiques conformes aux normes de l'industrie sont appliquées pour la transmission sécurisée (données en transit – via les protocoles TLS/SSL) et le stockage sécurisé (données au repos) des mots de passe des utilisateurs, des données d'authentification et des informations sensibles de communication/localisation dans les bases de données. Le cycle de vie et la confidentialité des clés de chiffrement utilisées sont gérés par des processus de gestion de clés sécurisés.
5.2. Afin de garantir l'intégrité du réseau de la plateforme, des règles d'isolation strictes sont appliquées entre les réseaux externes, la DMZ (zone démilitarisée) et les réseaux internes. Les interfaces de programmation d'applications (API) et les intégrations avec les établissements de paiement font l'objet de contrôles cryptographiques de haut niveau pour assurer la sécurité des communications.
5.3. Les centres de données hébergés dans le cloud doivent être certifiés conformes aux normes de sécurité internationales de niveau 3 ou supérieur. Des mesures physiques et environnementales, telles que la climatisation, la protection incendie et l'alimentation sans interruption (UPS/groupe électrogène), sont mises en œuvre pour garantir leur intégrité physique.
6. GESTION DES INCIDENTS DE SÉCURITÉ DE L'INFORMATION ET CONTINUITÉ DES ACTIVITÉS
6.1. Des procédures détaillées de gestion des incidents sont mises en œuvre pour la détection, la classification, l'analyse et l'isolement des atteintes à la sécurité des informations (accès non autorisé, fuite de données, attaques par déni de service – DDoS). Il est essentiel de signaler ces atteintes à la Commission nationale de l'informatique et des libertés (CNIL) et aux parties concernées dans les délais légaux (72 heures) et conformément aux politiques de l'entreprise. Des analyses des causes profondes sont effectuées et les systèmes sont corrigés afin de prévenir toute récidive.
6.2. Des mesures sont prises pour prévenir les perturbations logistiques et les interruptions d'activité. TAŞIMACIM a mis en place un plan de continuité d'activité (PCA) et un plan de reprise d'activité (PRA) afin de garantir la continuité de ses opérations. Ces plans visent à rétablir rapidement les serveurs critiques et à minimiser les pertes pour les utilisateurs et les opérateurs en cas de catastrophe naturelle, de cyberattaque ou de défaillance de l'infrastructure. Ils sont testés régulièrement par des exercices de simulation (tests de basculement).
7. RESPECT DE LA LÉGISLATION ET PROTECTION DES DONNÉES PERSONNELLES
7.1. TAŞIMACIM s'engage à respecter pleinement la loi n° 6698 relative à la protection des données personnelles (KVKK) et les décisions du Conseil d'administration y afférentes lors du traitement de toutes les données personnelles (utilisateurs, opérateurs, titulaires de licence, employés). Les traitements de données sont effectués sur la base de fondements juridiques tels que le consentement explicite, l'exécution d'un contrat ou une obligation légale. L'obligation d'information est respectée en toute transparence à chaque interaction.
7.2. Les droits légaux des personnes concernées, tels que définis par la loi (droit d’accès, de rectification, de portabilité, d’effacement et droit à l’oubli), sont rigoureusement protégés. Les demandes sont traitées dans les meilleurs délais (30 jours maximum) via la procédure de gestion des demandes du responsable du traitement des données mise en place au sein de TAŞIMACIM. À l’exception des obligations légales de conservation (journaux de bord et registres commerciaux), les données dont les conditions de traitement ont cessé d’être remplies sont périodiquement supprimées, détruites ou anonymisées conformément à la politique de conservation et de destruction des données.
7.3. Les obligations réglementaires liées à l'activité de prestataire de services de commerce électronique sont pleinement respectées. Les messages électroniques commerciaux (y compris l'intégration IYS) sont contrôlés conformément à la loi n° 6563 ; les journaux de trafic sont conservés sous une forme inaltérable (hachée) pendant les durées légales requises par la loi n° 5651. Les exigences légales en matière de sécurité relatives à l'acquisition de systèmes d'information et à l'intégration de logiciels tiers sont garanties par des contrats (contrats de sous-traitance).