Genel K.V.K.K. Politikası
DURU YÖNETİM HİZMETLERİ SAĞLIK EĞİTİM GIDA İNŞAAT SANAYİ VE TİCARET LİMİTED ŞİRKETİ
KİŞİSEL VERİLERİN KORUNMASI VE İŞLENMESİ POLİTİKASI
- BÖLÜM
1.1. GİRİŞ
Kişisel verilerin korunması, DURU YÖNETİM HİZMETLERİ SAĞLIK EĞİTİM GIDA İNŞAAT SANAYİ VE TİCARET LİMİTED ŞİRKETİ (“Şirket”) bakımından en önemli öncelikler arasında yer almakta olup, Şirket bu hususta yürürlükte bulunan tüm mevzuata uygun davranmak için azami gayret ve özen göstermektedir.
İşbu Kişisel Verilerin Korunması ve İşlenmesi Politikası (“Politika”) çerçevesinde; Şirketimiz tarafından gerçekleştirilen kişisel veri işleme faaliyetlerinin yürütülmesinde benimsenen temel ilke ve esaslar ile Şirketimizin veri işleme faaliyetlerinin 6698 sayılı Kişisel Verilerin Korunması Kanunu’nda (“KVK Kanunu” veya “Kanun”) yer alan düzenlemelere uyumu bakımından esas alınan kurallar açıklanmaktadır. Böylelikle Şirketimiz, kişisel veri sahiplerini bilgilendirerek gerekli şeffaflığı sağlamayı amaçlamaktadır.
Bu kapsamdaki sorumluluğumuzun tam bilinci ile; çalışanlar, çalışan adayları, hizmet alan kişiler, hizmet alan kişilerin yakınları ve/veya yasal temsilcileri, ziyaretçiler, tedarikçiler, iş ortakları ve Şirket ile ilişki içerisinde bulunan diğer ilgili kişilere ait kişisel veriler, işbu Politika kapsamında ve ilgili mevzuata uygun şekilde işlenmektedir.
Şirketimiz, kişisel verilerin korunması ve işlenmesi süreçlerinde; hukuka uygunluk, dürüstlük, şeffaflık, hesap verebilirlik, veri minimizasyonu, amaçla sınırlılık, ölçülülük ve veri güvenliği ilkelerini esas almakta; bu doğrultuda teknik ve idari organizasyonunu sürekli geliştirmektedir.
1.2. AMAÇ
DURU YÖNETİM HİZMETLERİ SAĞLIK EĞİTİM GIDA İNŞAAT SANAYİ VE TİCARET LİMİTED ŞİRKETİ (“Şirket”), işbu Kişisel Verilerin Korunması ve İşlenmesi Politikası doğrultusunda; kişisel verilerin korunmasına ilişkin Türkiye Cumhuriyeti Anayasası, 6698 sayılı Kişisel Verilerin Korunması Kanunu, ilgili yönetmelikler, tebliğler, kurul kararları, sair ikincil düzenlemeler ve uygulanabilir diğer mevzuat tarafından getirilen ilke ve kurallara uymayı ve ilgili kişilerin haklarını korumayı taahhüt etmektedir. Bu amaçla Şirket, uygulanmak ve geliştirilmek üzere yazılı bir kişisel veri koruma sistemi ve kurumsal veri yönetişim yapısı benimsemiştir.
Şirket; özel bakım merkezi, sosyal hizmet, insan kaynakları, idari işler, ziyaretçi yönetimi, bilgi güvenliği, iş sağlığı ve güvenliği, tedarik yönetimi, finans ve muhasebe süreçleri ile bakım hizmeti sunumuna bağlı operasyonel faaliyetleri kapsamında kişisel verilerin korunması ve işlenmesi konusunda benimsenecek ve uygulamada dikkate alınacak ilkeleri işbu Politika ile ortaya koymaktadır.
Politika, Şirket nezdinde kişisel verilerin korunması ve işlenmesi konusunda 6698 sayılı Kişisel Verilerin Korunması Kanunu’na uyum sağlamak amacıyla yürütülecek uyum faaliyetlerinin çerçevesini belirlemeyi, şirket içi koordinasyonu sağlamayı ve uygulama birliğini temin etmeyi hedeflemektedir.
Bu kapsamda işbu Politika’nın amacı;
- faaliyetlerin hukuka uygunluk, dürüstlük ve şeffaflık ilkelerine uygun olarak yürütülmesinin sürdürülmesini sağlamak,
- Şirketin kişisel verilerin yönetiminde kendi kurumsal standartlarını oluşturmasını ve uygulamasını temin etmek,
- organizasyonel hedef ve yükümlülükleri belirlemek,
- kabul edilebilir risk seviyesiyle uyumlu kontrol mekanizmalarını tesis etmek,
- kişisel verilerin korunması alanındaki ulusal ve uluslararası yükümlülükleri yerine getirmek,
- ilgili kişilerin temel hak ve özgürlüklerini, özel hayatın gizliliğini ve kişisel verilerinin korunmasına ilişkin menfaatlerini en üst düzeyde gözetmektir.
1.3. KAPSAM
İşbu Politika, Şirket bünyesinde verilen tüm hizmetleri ve bu hizmetlere ilişkin kişisel veri işleme faaliyetlerini kapsamaktadır. Politika hükümleri; Şirketin faaliyet konuları ve çalışma alanlarında kişisel verilerin işlenmesi süreçlerine dahil olan tüm bilgi sistemlerini, alt sistemleri, sözleşmeleri, fiziki ve elektronik arşivleri, çevresel ve fiziksel alanları, altyapıları, yazılımları, cihazları, uygulamaları ve bunlara ilişkin tüm kurumsal düzenlemeleri kapsamaktadır.
Bu Politika;
- Şirketin tüm departman ve birimlerini,
- yöneticileri,
- çalışanları,
- çalışan adaylarını,
- stajyerleri,
- sözleşmeli personeli,
- hizmet alan kişileri,
- hizmet alan kişi yakınlarını ve/veya yasal temsilcilerini,
- ziyaretçileri,
- tedarikçileri,
- hizmet alınan firmaları,
- iş ortaklarını,
- çözüm ortaklarını,
- asıl işveren / alt işveren ilişkisi kapsamında temas edilen kişileri,
- Şirket ile hukuki, ticari, operasyonel veya idari ilişki kuran diğer gerçek kişileri
kapsamaktadır.
KVKK veya işbu Politika’yı ihlal edici her türlü işlem, eylem veya ihmal; ilgili mevzuat, şirket iç düzenlemeleri, sözleşmesel yükümlülükler ve disiplin hükümleri çerçevesinde değerlendirilir ve gerekli yaptırımlar uygulanır.
Şirketin kişisel verilere erişimi bulunan veya erişme ihtimali bulunan çözüm ortakları, kamu kurumları ve Şirket ile çalışan tüm üçüncü taraflar, işbu Politika’yı okumaya ve buna uygun hareket etmeye davet edilmektedir. Bu kapsamda üçüncü tarafların; kişisel verilerin korunması bakımından en az Şirket kadar güçlü, yeterli ve sürdürülebilir bir güvenlik ve uyum sistemi kurmuş olmaları beklenmektedir.
İşbu Politika’nın hazırlanması, güncellenmesi, uygulanmasının gözetilmesi ve koordinasyonundan Şirket yönetimi ile yetkilendirilmiş kişisel veri koruma yapılanması sorumludur. Politikanın günlük uygulamasından ise Şirket içindeki tüm departmanlar ve veri işleme süreçlerinde görev alan tüm çalışanlar sorumludur.
1.4. HEDEF
Şirket KVK Politikası ile Şirket bünyesinde kişisel verilerin hukuka uygun olarak işlenmesi ve korunması konusunda kurumsal farkındalığın oluşturulması; gerekli sistemlerin kurulması; politika, prosedür, görev tanımı ve kontrol mekanizmalarının işletilmesi; veri güvenliği kültürünün yaygınlaştırılması ve mevzuata uyumun sürdürülebilir şekilde sağlanması hedeflenmektedir.
Bu kapsamda Şirket KVK Politikası, KVK Kanunu ve ilgili mevzuat ile ortaya konulan düzenlemelerin uygulanması bakımından yol gösterme amacı taşımakta; veri işleme faaliyetlerinin şirket ölçeğinde standardize edilmesine katkı sunmaktadır.
- BÖLÜM
2.1. TANIMLAR VE KISALTMALAR
ŞİRKET:
DURU YÖNETİM HİZMETLERİ SAĞLIK EĞİTİM GIDA İNŞAAT SANAYİ VE TİCARET LİMİTED ŞİRKETİ
AÇIK RIZA:
Belirli bir konuya ilişkin, bilgilendirilmeye dayanan ve özgür iradeyle açıklanan rıza.
ANONİM HALE GETİRME:
Kişisel verilerin başka verilerle eşleştirilse dahi hiçbir surette kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hale getirilmesi. Örneğin; maskeleme, toplulaştırma, veri bozma ve benzeri tekniklerle kişisel verinin belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hale getirilmesi.
İLGİLİ KİŞİ:
Kişisel verisi işlenen gerçek kişi. Örneğin; çalışanlar, çalışan adayları, hizmet alan kişiler, hizmet alan kişi yakınları, yasal vasiler/temsilciler, ziyaretçiler, müşteriler, tedarikçi yetkilileri ve diğer gerçek kişiler.
KİŞİSEL VERİ:
Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi. Tüzel kişilere ilişkin ve doğrudan gerçek kişiyi belirlenebilir kılmayan veriler, bu kapsamda değerlendirilmez. Örneğin; ad-soyad, TCKN, e-posta, adres, doğum tarihi, telefon numarası, banka hesap numarası vb.
ÖZEL NİTELİKLİ KİŞİSEL VERİ:
Irk, etnik köken, siyasi düşünce, felsefi inanç, din, mezhep veya diğer inançlar, kılık ve kıyafet, dernek, vakıf ya da sendika üyeliği, sağlık, cinsel hayat, ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili veriler ile biyometrik ve genetik verilerdir.
KİŞİSEL VERİLERİN İŞLENMESİ:
Kişisel verilerin tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla elde edilmesi, kaydedilmesi, depolanması, muhafaza edilmesi, değiştirilmesi, yeniden düzenlenmesi, açıklanması, aktarılması, devralınması, elde edilebilir hâle getirilmesi, sınıflandırılması ya da kullanılmasının engellenmesi gibi veriler üzerinde gerçekleştirilen her türlü işlem.
VERİ SORUMLUSU:
Kişisel verilerin işlenme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu gerçek veya tüzel kişidir.
VERİ SAHİBİ BAŞVURU FORMU:
İlgili kişinin, KVK Kanunu’nun 11. maddesinde yer alan haklarına ilişkin başvurularını kullanırken yararlanacağı başvuru formu.
ANAYASA:
7 Kasım 1982 tarihli 2709 sayılı Türkiye Cumhuriyeti Anayasası.
KVK KANUNU / KVKK:
24 Mart 2016 tarihli ve 6698 sayılı Kişisel Verilerin Korunması Kanunu.
POLİTİKA:
DURU YÖNETİM HİZMETLERİ SAĞLIK EĞİTİM GIDA İNŞAAT SANAYİ VE TİCARET LİMİTED ŞİRKETİ Kişisel Verilerin Korunması ve İşlenmesi Politikası.
AYDINLATMA YÜKÜMLÜLÜĞÜNÜN YERİNE GETİRİLMESİNDE UYULACAK USUL VE ESASLAR HAKKINDA TEBLİĞ:
10 Mart 2018 tarihli ve 30356 sayılı Resmî Gazete’de yayımlanarak yürürlüğe giren Tebliğ.
KİŞİSEL VERİ SAKLAMA VE İMHA POLİTİKASI:
Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik gereğince Şirket tarafından kişisel verilerin işlendikleri amaç için gerekli olan azami sürelerin belirlenmesi ile silme, yok etme ve anonim hale getirme işlemlerinin düzenlendiği politika.
PERİYODİK İMHA:
Kanunda yer alan kişisel verilerin işlenme şartlarının tamamının ortadan kalkması durumunda tekrar eden aralıklarla gerçekleştirilecek silme, yok etme veya anonim hale getirme işlemi.
KAYITLI ELEKTRONİK POSTA (KEP):
Her türlü ticari ve hukuki yazışma ile belge paylaşımını gönderildiği biçimde koruyan, alıcının kimliğini kesin olarak tespit eden, içeriğin değişmezliğini sağlayan ve hukuken geçerli delil niteliği taşıyan sistemdir.
VERİ SORUMLULARI SİCİL BİLGİ SİSTEMİ (VERBİS):
Veri sorumlularının Sicile başvuruda ve Sicile ilişkin diğer işlemlerde kullandıkları, internet üzerinden erişilebilen ve Kişisel Verileri Koruma Kurumu Başkanlığı tarafından oluşturulan ve yönetilen bilişim sistemidir.
2.2. İŞLENEN KİŞİSEL VERİLERİN SINIFLANDIRILMASI
Kişisel Veriler
Kişisel veriler; kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgidir. Kişisel verilerin korunması yalnızca gerçek kişiler ile ilgili olup, tüzel kişilere ait ve içerisinde gerçek kişiye ilişkin bilgi içermeyen veriler bu kapsamda değerlendirilmez. Bu nedenle işbu Politika, tüzel kişilere ait salt kurumsal verilere uygulanmaz.
Şirket tarafından işlenen kişisel veri kategorileri aşağıdaki gibidir:
| Kişisel Veri Kategorileri | Alt Başlıklar ve Açıklamalar |
| Kimlik | Ad soyad, T.C. kimlik numarası, uyruk bilgisi, anne adı, baba adı, doğum yeri, doğum tarihi, cinsiyet, kimlik / nüfus cüzdanı / pasaport / ehliyet bilgileri, SGK numarası, vergi numarası, imza bilgisi, taşıt plakası ve benzeri veriler |
| İletişim | Telefon numarası, adres bilgisi, e-posta adresi, KEP adresi, acil durumda ulaşılacak kişi bilgileri ve diğer iletişim verileri |
| Özlük | Bordro bilgileri, puantaj kayıtları, disiplin soruşturması bilgileri, işe giriş-çıkış kayıtları, özgeçmiş bilgileri, görev/unvan bilgileri, özlük dosyası kapsamındaki veriler, performans değerlendirme raporları |
| Hukuki İşlem | Adli mercilerle yazışmalar, dava ve icra dosyalarındaki bilgiler, ihtarnameler, savunmalar, resmi başvurular |
| Müşteri / Hizmet Alan İşlem | Talep bilgileri, bakım hizmetine ilişkin kayıtlar, başvuru kayıtları, şikâyet bilgileri, teslim-tesellüm kayıtları, sözleşme ve işlem kayıtları |
| Fiziksel Mekân Güvenliği | Çalışanların, ziyaretçilerin ve ilgili kişilerin giriş-çıkış kayıtları, ziyaretçi kayıtları, kamera kayıtları |
| İşlem Güvenliği | İnternet sitesi giriş-çıkış bilgileri, IP adresi bilgileri, kullanıcı adı bilgileri, şifre ve parola bilgileri, log kayıtları |
| Finans | Banka hesap bilgileri, ücret bilgileri, ödeme bilgileri, vergi bilgileri, mali kayıtlar, bordro ve haciz bilgileri |
| Mesleki Deneyim | Diploma bilgileri, transkript bilgileri, gidilen kurslar, meslek içi eğitim bilgileri, sertifika bilgileri, yabancı dil bilgileri, mesleki yeterlilik bilgileri |
| Görsel ve İşitsel Kayıtlar | Fotoğraf, kamera kayıtları, gerektiğinde ses kayıtları ve görsel-işitsel kayıt niteliğindeki diğer veriler |
| Özel Nitelikli Kişisel Veriler | KVKK’nın 6. maddesinde belirtilen veriler; örneğin sağlık verileri, biyometrik veriler, ceza mahkûmiyeti ve güvenlik tedbirleri verileri, din ve sendika üyeliği bilgileri |
Özel Nitelikli Kişisel Veriler
Kişilerin ırkı, etnik kökeni, siyasi düşüncesi, felsefi inancı, dini, mezhebi veya diğer inançları ile kılık ve kıyafeti, dernek, vakıf ya da sendika üyelikleri, sağlığı, cinsel hayatı, ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili verileri ile biyometrik ve genetik verileri özel nitelikli kişisel verilerdir. Bu nitelikteki veriler, ilgili mevzuatta öngörülen daha sıkı koruma rejimine tabi tutulur.
2.3. KİŞİSEL VERİLERİN BULUNDUĞU ORTAMLAR
Şirket tarafından işlenen kişisel veriler, faaliyetlerin niteliğine göre elektronik ve/veya elektronik olmayan çeşitli ortamlarda bulunabilmektedir.
| Elektronik Ortamlar | Elektronik Olmayan Ortamlar |
| Sunucular (etki alanı, yedekleme, e-posta, veri tabanı, web, dosya paylaşım vb.), yazılımlar, bilgi güvenliği cihazları (güvenlik duvarı, saldırı tespit ve engelleme sistemleri, log kayıt sistemleri, antivirüs vb.), kişisel bilgisayarlar (masaüstü, dizüstü), mobil cihazlar (telefon, tablet vb.), kamera kayıt sistemleri, erişim kontrol sistemleri, taşınabilir medya (USB, harici disk vb.), optik medya (CD, DVD vb.), kurumsal uygulamalar | Kağıt ortamı, yazıcı, tarayıcı, fotokopi makinesi, özlük dosyaları, manuel veri kayıt sistemleri (ziyaretçi kayıt defterleri, anket formları, fiziki başvuru formları), yazılı ve basılı belgeler, klasörler, arşiv dolapları, sözleşmeler, tutanaklar, fiziksel dosyalar |
2.4. KİŞİSEL VERİLERİN İŞLENME AMAÇLARI
Şirket olarak kişisel veriler, sayılanlarla sınırlı olmamak üzere ve faaliyet konumuzla bağlantılı benzer amaçlarla aşağıdaki kapsamda işlenmektedir:
- Acil durum yönetimi süreçlerinin yürütülmesi
- Bilgi güvenliği süreçlerinin yürütülmesi
- Çalışan adayı / stajyer / öğrenci seçme ve yerleştirme süreçlerinin yürütülmesi
- Çalışan adaylarının başvuru süreçlerinin yürütülmesi
- Çalışan memnuniyeti ve bağlılığı süreçlerinin yürütülmesi
- Çalışanlar için iş akdi ve mevzuattan kaynaklı yükümlülüklerin yerine getirilmesi
- Çalışanlar için yan haklar ve menfaatleri süreçlerinin yürütülmesi
- Denetim / etik faaliyetlerinin yürütülmesi
- Eğitim faaliyetlerinin yürütülmesi
- Erişim yetkilerinin yürütülmesi
- Faaliyetlerin mevzuata uygun yürütülmesi
- Finans ve muhasebe işlerinin yürütülmesi
- Fiziksel mekân güvenliğinin temini
- Görevlendirme süreçlerinin yürütülmesi
- Hukuk işlerinin takibi ve yürütülmesi
- Hukuki yükümlülüklerin yerine getirilmesi
- İç denetim / soruşturma / istihbarat faaliyetlerinin yürütülmesi
- İletişim faaliyetlerinin yürütülmesi
- İnsan kaynakları süreçlerinin planlanması
- İş faaliyetlerinin yürütülmesi / denetimi
- İş sağlığı ve güvenliği faaliyetlerinin yürütülmesi
- İş süreçlerinin iyileştirilmesine yönelik önerilerin alınması ve değerlendirilmesi
- İş sürekliliğinin sağlanması faaliyetlerinin yürütülmesi
- Kalite standartlarının sağlanması
- Kurum binasına giriş ve çıkışların kontrol altında tutulması ve izinsiz girişlerin engellenmesi
- Mal / hizmet satın alım süreçlerinin yürütülmesi
- Mal / hizmet satış sonrası destek hizmetlerinin yürütülmesi
- Mal / hizmet satış süreçlerinin yürütülmesi
- Mal / hizmet üretim ve operasyon süreçlerinin yürütülmesi
- Müşteri / hizmet alan kişi ilişkileri yönetimi süreçlerinin yürütülmesi
- Müşteri / hizmet alan kişi memnuniyetine yönelik aktivitelerin yürütülmesi
- Organizasyon ve etkinlik yönetimi
- Performans değerlendirme süreçlerinin yürütülmesi
- Risk yönetimi süreçlerinin yürütülmesi
- Saklama ve arşiv faaliyetlerinin yürütülmesi
- Sosyal hizmet ve bakım süreçlerinin yürütülmesi
- Sözleşme süreçlerinin yürütülmesi
- Talep / şikâyetlerin takibi
- Taşınır mal ve kaynakların güvenliğinin temini
- Tedarik zinciri yönetimi süreçlerinin yürütülmesi
- Tedarikçi ilişkileri yönetim süreçlerinin yürütülmesi
- Ücret politikasının yürütülmesi
- Yabancı personel çalışma ve oturma izni işlemleri
- Yetenek / kariyer gelişimi faaliyetlerinin yürütülmesi
- Yetkili kişi, kurum ve kuruluşlara bilgi verilmesi
- Yönetim faaliyetlerinin yürütülmesi
- Ziyaretçi kayıtlarının oluşturulması ve takibi
- BÖLÜM
KİŞİSEL VERİLERİN KORUNMASINA İLİŞKİN HUSUSLAR
3.1. Kişisel Verilerin Güvenliğinin Sağlanması
Şirketimiz, Kanun’un 12. maddesine uygun olarak, kişisel verilerin hukuka aykırı olarak açıklanmasını, erişimini, aktarılmasını veya başka şekillerde meydana gelebilecek güvenlik açıklarını önlemek amacıyla, korunacak verinin niteliğine göre gerekli teknik ve idari tedbirleri almaktadır. Bu kapsamda Şirketimiz, Kişisel Verileri Koruma Kurulu (“Kurul”) tarafından yayımlanan rehberlere, ilke kararlarına ve güvenlik tavsiyelerine uygun olarak gerekli güvenlik düzeyini sağlamaya yönelik denetimleri yapmakta veya yaptırmaktadır.
Şirket KVK Politikasının tüm şirket işleyiş, faaliyet ve süreçlerinde etkin şekilde uygulanması bakımından; hukuki risklerin, operasyonel kırılganlıkların ve veri güvenliği ihlallerinin önlenmesi amacıyla Şirket genelinde tüm çalışanlar, paydaşlar, ziyaretçiler, misafirler ve veri işleme süreçlerine temas eden ilgili üçüncü kişiler iş birliği yapmakla yükümlüdür. Şirket’in tüm organ ve departmanları, işbu Politika’ya uyulmasını gözetmek ve kendi süreçlerinde bu Politika ile uyumlu hareket etmekle sorumludur.
Tüm personel ve çalışanlar, Şirket tarafından işlenen ve kendi sorumluluk alanlarında bulunan kişisel verilerin güvenli şekilde tutulmasını sağlamak, bu verileri yetkisiz kişilere açıklamamak, gizlilik yükümlülüğüne uygun hareket etmek ve veri güvenliği süreçlerinde Şirket tarafından belirlenen teknik ve idari kurallara riayet etmekle yükümlüdür. Çalışanların bu yükümlülükleri iş ilişkisi sona erdikten sonra da devam eder.
3.2. Özel Nitelikli Kişisel Verilerin Korunması
Kanun ile birtakım kişisel verilere, hukuka aykırı işlendiğinde kişilerin mağduriyetine veya ayrımcılığa sebep olma riski nedeniyle özel önem atfedilmiştir. Bu veriler; kişilerin ırkı, etnik kökeni, siyasi düşüncesi, felsefi inancı, dini, mezhebi veya diğer inançları ile kılık ve kıyafeti, dernek, vakıf ya da sendika üyelikleri, sağlığı, cinsel hayatı, ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili verileri ile biyometrik ve genetik verilerdir.
Şirketimiz tarafından, Kanun ile “özel nitelikli kişisel veri” olarak belirlenen ve hukuka uygun olarak işlenen bu verilerin korunmasında azami hassasiyet gösterilmektedir. Bu kapsamda, Şirket tarafından kişisel verilerin korunması için alınan teknik ve idari tedbirler, özel nitelikli kişisel veriler bakımından daha sıkı ve kontrollü biçimde uygulanmakta; gerekli erişim sınırlamaları, güvenlik prosedürleri ve denetim mekanizmaları işletilmektedir.
Özel nitelikli kişisel verilerin işlenmesine ilişkin ayrıntılı esaslara, işbu Politika’nın 4.3. başlıklı bölümünde ayrıca yer verilmektedir.
3.3. İŞ BİRİMLERİNİN KİŞİSEL VERİLERİN KORUNMASI VE İŞLENMESİ KONUSUNDA FARKINDALIKLARININ ARTIRILMASI VE DENETİMİ
Şirketimiz, kişisel verilerin hukuka aykırı olarak işlenmesini, kişisel verilere hukuka aykırı olarak erişilmesini önlemeye ve kişisel verilerin muhafazasını sağlamaya yönelik farkındalığın artırılması amacıyla iş birimlerine gerekli eğitimlerin düzenlenmesini sağlamaktadır. Bu kapsamda çalışanların kişisel verilerin korunması konusunda bilgi sahibi olması, mevzuat değişikliklerinden haberdar edilmesi ve veri güvenliği süreçlerine uyum sağlaması için gerekli iç eğitim, seminer, bilgilendirme ve iç iletişim faaliyetleri planlanmakta ve uygulanmaktadır.
Şirket çalışanlarının kişisel verilerin korunması konusunda farkındalığının oluşturulması için gerekli sistemler kurulmakta; ihtiyaç duyulması halinde alanında uzman danışmanlardan destek alınmaktadır. Bu doğrultuda Şirketimiz, ilgili eğitimlere, seminerlere ve bilgilendirme oturumlarına yapılan katılımı değerlendirmekte; mevzuatın güncellenmesine paralel olarak eğitim içeriklerini ve uygulamalarını güncellemekte ve yenilemektedir.
Ayrıca Şirket, yalnızca eğitim vermekle yetinmeyip, iş birimlerinin veri işleme faaliyetlerini gözden geçirmekte; süreçlerin veri minimizasyonu, amaçla bağlılık, saklama süresi, yetkilendirme ve güvenlik ilkelerine uygun olup olmadığını denetim ve kontrol mekanizmaları ile takip etmektedir.
3.4. İŞ ORTAKLARI VE/VEYA TEDARİKÇİLERİN KİŞİSEL VERİLERİN KORUNMASI VE İŞLENMESİ KONUSUNDAKİ FARKINDALIKLARININ ARTIRILMASI VE DENETİMİ
Şirket, kişisel verilerin hukuka aykırı olarak işlenmesini, verilere hukuka aykırı olarak erişilmesini önlemeye ve verilerin muhafazasını sağlamaya yönelik farkındalığın artırılması için iş ortaklarına ve/veya tedarikçilere yönelik gerekli dokümanların hazırlanmasını ve sözleşmesel düzenlemelerin yapılmasını sağlamaktadır.
Bu kapsamda, veri işleyen sıfatını taşıyan ya da Şirket adına kişisel verilere erişebilen üçüncü kişiler ile veri güvenliği, gizlilik, yetki sınırları, alt yüklenici kullanımı, ihlal bildirimi, denetim hakkı ve veri imha süreçlerini düzenleyen hükümler içeren sözleşmeler veya taahhütnameler akdedilmektedir. Bunların yanında gizlilik taahhütnameleri imzalanarak karşılıklı farkındalık ve sorumluluk paylaşımı sağlanmaktadır.
Şirket, kişisel verilere erişen iş ortaklarının ve tedarikçilerin, en az Şirket kadar güçlü ve yeterli güvenlik standartlarını uygulamasını beklemekte; uygun olduğu ölçüde bu kişilerin veri güvenliği farkındalığını artırmaya ve denetim süreçlerine tabi tutulmalarına önem vermektedir.
- BÖLÜM
KİŞİSEL VERİLERİN İŞLENMESİNE İLİŞKİN HUSUSLAR
Şirket bakımından öncelikle önem arz eden hususlardan biri, kişisel verilerin işlenmesinde mevzuatta öngörülen genel ilkelere uygun davranılmasıdır. Bu kapsamda Şirket, Anayasa, KVK Kanunu ve ilgili diğer mevzuata uygun olarak kişisel verilerin işlenmesinde aşağıda sıralanan ilkelere uygun hareket etmektedir.
4.1. KİŞİSEL VERİLERİN MEVZUATTA ÖNGÖRÜLEN İLKELERE UYGUN OLARAK İŞLENMESİ
4.1.1. Hukuka ve Dürüstlük Kuralına Uygun Kişisel Veri İşleme Faaliyetlerinde Bulunma
Şirket, KVK Kanunu’nun 4. maddesine uygun olarak, kişisel verilerin işlenmesi konusunda hukuka ve dürüstlük kurallarına uygun hareket etmektedir. Bu kapsamda kişisel veri işleme faaliyetleri; ilgili kişinin makul beklentilerini aşmayacak, temel hak ve özgürlüklerine zarar vermeyecek ve veri güvenliği yükümlülükleriyle uyumlu şekilde yürütülmektedir.
Şirket, kişisel verilerin işlenmesinde orantılılık gerekliliklerini dikkate almakta; verileri yalnızca belirlenen amaçlara hizmet edecek ölçüde işlemekte ve amaç dışı kullanımdan kaçınmaktadır.
4.1.2. Kişisel Verilerin Doğru ve Gerektiğinde Güncel Olmasını Sağlama
İşlenen kişisel verilerin doğru ve güncel olmasının sağlanması amacıyla veri işleme prosedürlerinde gerekli tedbirler alınmakta; veri sahiplerine kişisel verilerini güncelleme ve varsa işlenen verilerdeki eksiklik veya hataların düzeltilmesini talep etme imkânı tanınmaktadır.
Şirket, veri kalitesinin korunmasını hem ilgili kişi beyanları hem de kurumsal doğrulama ve kayıt güncelleme süreçleri aracılığıyla desteklemektedir.
4.1.3. Belirli, Açık ve Meşru Amaçlarla İşleme
Kişisel veriler, açık, belirli ve meşru amaçlarla işlenmektedir. İlgili olmayan veya işlenmesine ihtiyaç duyulmayan kişisel verilerin işlenmesinden kaçınılmakta; veri işleme amaçları ilgili kişi bakımından anlaşılabilir ve hukuka uygun şekilde belirlenmektedir.
Bu doğrultuda, yasal gereklilik bulunmadığı sürece özel nitelikli kişisel veriler işlenmemekte; işlenmesi gereken durumlarda ise ilgili mevzuata uygun hukuki dayanaklara dayanılmakta ve gerektiğinde aydınlatma ve açık rıza süreçleri işletilmektedir.
4.1.4. İşlendikleri Amaçla Bağlantılı, Sınırlı ve Ölçülü Olma
Şirket, kişisel verileri yalnızca işlendikleri amaçla bağlantılı, sınırlı ve ölçülü olacak şekilde işlemektedir. Veri işleme süreçlerinde, “gerektiği kadar veri işleme” yaklaşımı benimsenmekte; işlenme amacı bakımından gerekli olmayan kişisel verilerin toplanması veya kullanılmasından kaçınılmaktadır.
4.1.5. İlgili Mevzuatta Öngörülen veya İşlendikleri Amaç İçin Gerekli Olan Süre Kadar Muhafaza Etme
Şirket, Türk Ceza Kanunu’nun 138. maddesi ile KVK Kanunu’nun 4. ve 7. maddelerine uygun olarak; işlediği kişisel verileri yalnızca ilgili mevzuatta öngörülen veya kişisel veri işleme amacının gerektirdiği süre kadar muhafaza etmektedir.
Bu kapsamda Şirket, öncelikle ilgili mevzuatta kişisel verilerin saklanması için bir süre öngörülüp öngörülmediğini tespit etmekte; bir süre belirlenmişse bu süreye uygun davranmaktadır. Yasal bir süre bulunmaması halinde ise kişisel veriler, işlendikleri amaç için gerekli olan süre kadar saklanmaktadır.
Belirlenen saklama sürelerinin sonunda kişisel veriler; periyodik imha sürelerine veya ilgili kişi başvurusuna uygun olarak ve belirlenen imha yöntemleri (silme, yok etme ve/veya anonimleştirme) çerçevesinde imha edilmektedir. Konuya ilişkin detaylar, Şirket Kişisel Veri Saklama ve İmha Politikası’nda ayrıca düzenlenmiştir.
4.2. KİŞİSEL VERİLERİN İŞLENME ŞARTLARI
Kişisel veri sahibinin açık rıza vermesi dışında, kişisel veri işleme faaliyetinin dayanağı aşağıda belirtilen şartlardan yalnızca biri olabileceği gibi, birden fazla şart da aynı kişisel veri işleme faaliyetinin hukuki dayanağını oluşturabilir. İşlenen verilerin özel nitelikli kişisel veri olması halinde ise işbu Politika’nın 4.3 başlıklı bölümünde yer alan özel şartlar uygulanacaktır.
- Kanunlarda Açıkça Öngörülmesi
İlgili kişinin kişisel verileri, kanunda açıkça öngörülmekte ise; diğer bir ifadeyle ilgili kanunda kişisel verilerin işlenmesine ilişkin açık bir hüküm bulunması halinde, bu veri işleme şartına dayanılarak veri işleme faaliyeti yürütülebilecektir.
- Fiilî İmkânsızlık Sebebiyle İlgilinin Açık Rızasının Alınamaması
Fiilî imkânsızlık nedeniyle rızasını açıklayamayacak durumda olan veya rızasına hukuki geçerlilik tanınamayacak olan kişinin kendisinin ya da bir başkasının hayatı veya beden bütünlüğünün korunması için kişisel verisinin işlenmesinin zorunlu olması halinde, ilgili kişinin kişisel verileri açık rıza aranmaksızın işlenebilecektir.
iii. Sözleşmenin Kurulması veya İfasıyla Doğrudan İlgili Olması
İlgili kişinin taraf olduğu bir sözleşmenin kurulması veya ifasıyla doğrudan doğruya ilgili olması kaydıyla kişisel verilerin işlenmesinin gerekli olması halinde, ilgili veri işleme faaliyeti bu hukuki sebebe dayanılarak gerçekleştirilebilecektir.
- Veri Sorumlusunun Hukuki Yükümlülüğünü Yerine Getirmesi
Şirket’in hukuki yükümlülüklerini yerine getirebilmesi için veri işlemenin zorunlu olması halinde, ilgili kişinin kişisel verileri açık rıza aranmaksızın işlenebilecektir.
- İlgili Kişinin Kişisel Verisini Alenileştirmesi
İlgili kişinin, kişisel verisini kendisi tarafından alenileştirmiş olması halinde, söz konusu kişisel veriler yalnızca alenileştirme amacıyla sınırlı olmak kaydıyla işlenebilecektir.
- Bir Hakkın Tesisi, Kullanılması veya Korunması İçin Veri İşlemenin Zorunlu Olması
Bir hakkın tesisi, kullanılması veya korunması için veri işlemenin zorunlu olması halinde, ilgili kişinin kişisel verileri açık rıza aranmaksızın işlenebilecektir.
vii. Veri Sorumlusunun Meşru Menfaati İçin Veri İşlemenin Zorunlu Olması
İlgili kişinin temel hak ve özgürlüklerine zarar vermemek kaydıyla, Şirket’in meşru menfaatleri için veri işlenmesinin zorunlu olması halinde kişisel veriler işlenebilecektir. Bu kapsamda denge testi ve ölçülülük ilkesi dikkate alınmaktadır.
4.3. ÖZEL NİTELİKLİ KİŞİSEL VERİLERİN İŞLENMESİ
İlgili kişi açısından korunmasının çeşitli açılardan daha kritik önem taşıdığı kabul edilen özel nitelikli kişisel verilerin işlenmesinde Şirket tarafından özel hassasiyet gösterilmektedir. Özel nitelikli kişisel veriler, Şirketimiz tarafından işbu Politika’da belirtilen ilkelere uygun olarak, Kurul’un belirlediği yöntemler de dahil olmak üzere gerekli her türlü idari ve teknik tedbir alınarak ve aşağıdaki şartların varlığı halinde işlenmektedir:
(i) Sağlık ve cinsel hayat dışındaki özel nitelikli kişisel veriler, kanunlarda açıkça öngörülmesi, diğer bir ifadeyle ilgili faaliyetin tabi olduğu kanunda açık bir hüküm bulunması halinde ilgili kişinin açık rızası aranmaksızın işlenebilecektir. Aksi durumda söz konusu özel nitelikli kişisel verilerin işlenebilmesi için veri sahibinin açık rızası alınacaktır.
(ii) Sağlık ve cinsel hayata ilişkin özel nitelikli kişisel veriler ise; kamu sağlığının korunması, koruyucu hekimlik, tıbbî teşhis, tedavi ve bakım hizmetlerinin yürütülmesi, sağlık hizmetleri ile finansmanının planlanması ve yönetimi, iş sağlığı ve güvenliği, sosyal hizmetler ve sosyal yardım alanlarındaki yükümlülüklerin yerine getirilmesi amacıyla, sır saklama yükümlülüğü altında bulunan kişiler veya yetkili kurum ve kuruluşlar tarafından açık rıza aranmaksızın işlenebilecektir. Bu kapsam dışında kalan hallerde ilgili kişinin açık rızası alınacaktır.
Şirket, özellikle bakım hizmeti, çalışan sağlığı, iş sağlığı ve güvenliği ile sosyal hizmet süreçleri kapsamında işlenen özel nitelikli kişisel verilerin işlenmesinde; erişim sınırlandırması, yetkilendirme, kayıt altına alma, güvenli aktarım, gizlilik yükümlülüğü ve periyodik denetim mekanizmalarını ayrıca işletmektedir.
4.3.1. ÖZEL NİTELİKLİ KİŞİSEL VERİLERİN KORUNMASINA İLİŞKİN ÖNLEMLER
Şirket, Kanun’un 6. maddesinde yer alan özel nitelikli kişisel verilerin işlenmesinde, Kişisel Verileri Koruma Kurulu’nun ilgili kararları ve güncel düzenlemeleri uyarınca, veri sorumlusu sıfatıyla aşağıda belirtilen önlemleri almaktadır:
A- Özel nitelikli kişisel verilerin güvenliğine yönelik sistemli, kuralları açık, yönetilebilir ve sürdürülebilir ayrı politika, prosedür ve talimatlar belirlenmiştir.
B- Özel nitelikli kişisel verilerin işlenmesi süreçlerinde yer alan çalışanlara yönelik olarak;
- Kanun, ilgili yönetmelikler, kurul kararları ve özel nitelikli kişisel veri güvenliği konularında düzenli eğitimler verilmektedir,
- Gizlilik sözleşmeleri ve taahhütnameleri imzalatılmaktadır,
- Verilere erişim yetkisine sahip kullanıcıların yetki kapsamı ve süresi açık şekilde tanımlanmaktadır,
- Erişim yetkileri periyodik olarak gözden geçirilmekte ve kontrol edilmektedir,
- Görev değişikliği olan veya işten ayrılan çalışanların yetkileri derhal kaldırılmaktadır,
- Kendilerine tahsis edilen veri, ekipman, kullanıcı hesabı, dosya ve fiziksel/dijital materyaller geri alınmaktadır.
C- Özel nitelikli kişisel verilerin işlendiği, muhafaza edildiği ve/veya erişildiği ortamların elektronik ortam olması halinde;
- Veriler mümkün olduğu ölçüde kriptografik yöntemler kullanılarak muhafaza edilmektedir,
- Veriler üzerinde gerçekleştirilen hareketler işlem kayıtları ile izlenmekte ve güvenli şekilde loglanmaktadır,
- Erişimler kullanıcı bazında sınırlandırılmakta ve rol temelli yetkilendirme uygulanmaktadır,
- Güvenlik yamaları, antivirüs ve benzeri sistem güvenliği tedbirleri düzenli olarak uygulanmaktadır,
- Yedekleme sistemlerinde de aynı güvenlik seviyesinin korunmasına özen gösterilmektedir.
D- Özel nitelikli kişisel verilerin işlendiği, muhafaza edildiği ve/veya erişildiği ortamların fiziksel ortam olması halinde;
- Ortamın niteliğine göre elektrik kaçağı, yangın, su baskını, hırsızlık ve benzeri dış risklere karşı yeterli güvenlik önlemleri alınmaktadır,
- Fiziksel güvenlik sağlanmakta, yetkisiz giriş ve çıkışlar önlenmektedir,
- Evraklar kilitli dolaplarda, sınırlı erişimle ve gerekli gizlilik derecelendirmesiyle muhafaza edilmektedir.
E- Özel nitelikli kişisel verilerin aktarılması gerektiği durumlarda;
- E-posta yoluyla aktarım yapılması gerekiyorsa şifreli kurumsal e-posta veya KEP kullanılmaktadır,
- Taşınabilir bellek, CD, DVD ve benzeri ortamlar kullanılıyorsa veriler kriptografik yöntemlerle şifrelenmekte; anahtarlar ayrı ortamda tutulmaktadır,
- Kağıt ortamında aktarım yapılması gerekiyorsa evrakın çalınması, kaybolması veya yetkisiz kişilerce görülmesi risklerine karşı gerekli tedbirler alınmakta ve evrak uygun gizlilik derecesiyle gönderilmektedir.
Yukarıda belirtilen önlemlerin yanı sıra, Kişisel Verileri Koruma Kurumu’nun internet sitesinde yayımlanan kişisel veri güvenliği rehberlerinde yer alan teknik ve idari tedbirler de dikkate alınmakta ve güncel uygulamalara yansıtılmaktadır.
4.4. KİŞİSEL VERİ SAHİBİNİN AYDINLATILMASI
Şirket, KVK Kanunu’nun 10. maddesine ve ilgili ikincil mevzuata uygun olarak kişisel veri sahiplerini aydınlatmaktadır. Bu kapsamda Şirket, kişisel verilerin veri sorumlusu olarak kim tarafından işlendiği, hangi amaçlarla işlendiği, hangi kişi gruplarına ve hangi amaçlarla aktarılabileceği, hangi yöntemlerle toplandığı, hukuki sebebinin ne olduğu ve veri sahiplerinin kişisel verilerinin işlenmesi kapsamında sahip olduğu haklar konusunda ilgili kişileri bilgilendirmektedir.
Aydınlatma yükümlülüğü, veri işleme faaliyetinin niteliğine göre yazılı, dijital, sözlü, katmanlı aydınlatma, internet sitesi, başvuru formu, sözleşme eki, kamera alanı uyarı metni, ziyaretçi ekranı, kurumsal formlar veya benzeri uygun araçlar kullanılarak yerine getirilmektedir.
Şirket, aydınlatma metinlerinin açık, anlaşılır, erişilebilir ve ilgili kişi bakımından yeterli içerikte olmasına önem vermektedir. Bu kapsamda çalışanlar, çalışan adayları, hizmet alan kişiler, hizmet alan kişi yakınları/yasal temsilcileri, ziyaretçiler, internet sitesi kullanıcıları ve kamera ile izleme faaliyetlerine tabi kişiler için süreç bazlı aydınlatma metinleri hazırlanmakta ve uygun mecralarda erişime sunulmaktadır.
Aydınlatma yükümlülüğünün yerine getirilmesinde; kişisel veri işleme amacında, veri kategorilerinde, aktarımlarda veya başvuru yöntemlerinde değişiklik olması halinde metinler güncellenmekte ve gerekli revizyonlar yapılmaktadır.
4.5. KİŞİSEL VERİLERİN AKTARILMASI
Şirket tarafından kişisel verilerin aktarılması konusunda KVK Kanunu’nda öngörülen düzenlemelere, Kişisel Verileri Koruma Kurulu tarafından alınan kararlara ve ilgili diğer mevzuata uygun şekilde hareket edilmektedir. Şirketimiz, hukuka uygun kişisel veri işleme amaçları doğrultusunda ve gerekli güvenlik önlemlerini almak suretiyle, ilgili kişinin kişisel verilerini ve gerektiğinde özel nitelikli kişisel verilerini üçüncü kişilere aktarabilmektedir.
Şirket tarafından kişisel verilerin aktarılmasında; veri minimizasyonu, amaçla sınırlılık, ölçülülük, güvenli aktarım, hukuki dayanağın varlığı ve ilgili kişinin bilgilendirilmesi ilkeleri esas alınmaktadır. Kişisel verilerin paylaşıldığı veya paylaşılabileceği kişi grupları konusunda ilgili kişilere aydınlatma metinleri ile bilgilendirme yapılmaktadır.
4.5.1. KİŞİSEL VERİLERİN AKTARILMASI
Kişisel veri sahibinin açık rızası bulunmasa dahi, aşağıda belirtilen şartlardan bir veya birkaçının mevcut olması halinde, Şirket tarafından gerekli özen gösterilerek ve Kurul tarafından öngörülen yöntemler de dahil gerekli tüm güvenlik önlemleri alınarak kişisel veriler üçüncü kişilere aktarılabilecektir:
- Kişisel verilerin aktarılmasına ilişkin ilgili faaliyetin kanunlarda açıkça öngörülmesi,
- Kişisel verilerin Şirket tarafından aktarılmasının, bir sözleşmenin kurulması veya ifasıyla doğrudan doğruya ilgili ve gerekli olması,
- Kişisel verilerin aktarılmasının Şirketimizin hukuki yükümlülüğünü yerine getirebilmesi için zorunlu olması,
- Kişisel verilerin ilgili kişi tarafından alenileştirilmiş olması şartıyla, alenileştirme amacıyla sınırlı olmak üzere aktarılması,
- Kişisel verilerin aktarılmasının Şirketin, ilgili kişinin veya üçüncü kişilerin haklarının tesisi, kullanılması veya korunması için zorunlu olması,
- İlgili kişinin temel hak ve özgürlüklerine zarar vermemek kaydıyla, Şirketin meşru menfaatleri için veri aktarımı faaliyetinde bulunulmasının zorunlu olması,
- Fiilî imkânsızlık nedeniyle rızasını açıklayamayacak durumda bulunan veya rızasına hukuki geçerlilik tanınmayan kişinin kendisinin ya da bir başkasının hayatı veya beden bütünlüğünün korunması için zorunlu olması.
Bu kapsamda kişisel veriler; faaliyetlerin yürütülmesi, hukuki ve idari yükümlülüklerin yerine getirilmesi, denetim süreçlerinin yönetilmesi, iş sağlığı ve güvenliği süreçlerinin yürütülmesi, bakım hizmetlerinin mevzuata uygun biçimde sunulması, bilgi güvenliği ve operasyonel sürekliliğin sağlanması amacıyla aşağıdaki kişi ve kuruluşlara aktarılabilecektir:
- Yetkili kamu kurum ve kuruluşları,
- Bakanlıklar ve bağlı/ilgili kuruluşlar,
- Adli ve idari makamlar,
- Kolluk kuvvetleri,
- Mahkemeler, icra daireleri ve noterlikler,
- SGK, İŞKUR, vergi daireleri ve diğer resmi kurumlar,
- Bankalar ve finans kuruluşları,
- Sigorta şirketleri,
- İş sağlığı ve güvenliği hizmet sağlayıcıları, işyeri hekimi ve sağlık kuruluşları,
- Avukatlar, mali müşavirler, bağımsız denetçiler ve danışmanlık hizmeti sunan taraflar,
- Bilgi teknolojileri, yazılım, donanım, bakım, destek, yedekleme, barındırma ve güvenlik hizmeti alınan firmalar,
- Tedarikçiler, hizmet sağlayıcılar, iş ortakları ve sözleşme ilişkisi kurulan diğer üçüncü kişiler,
- Asıl işveren, alt işveren, hissedar, topluluk şirketi veya çözüm ortağı niteliği taşıyan taraflar,
- Ulaşım, konaklama, lojistik ve organizasyon firmaları,
- Kargo ve kurye hizmet sağlayıcıları,
- Hizmetin niteliği gereği paylaşım yapılması zorunlu olan diğer gerçek ve tüzel kişiler.
Yukarıdakilere ek olarak, kişisel veriler, Kurul tarafından yeterli korumaya sahip olduğu ilan edilen yabancı ülkelere, ilgili mevzuatta öngörülen usul ve esaslar çerçevesinde aktarılabilecektir. Yeterli korumanın bulunmaması halinde ise, mevzuatta öngörülen veri aktarım şartları doğrultusunda gerekli uygun güvenceler sağlanarak ve gerektiğinde Kurul izni alınarak aktarım gerçekleştirilebilecektir.
4.5.2. ÖZEL NİTELİKLİ KİŞİSEL VERİLERİN AKTARILMASI
Şirketimiz, hukuka uygun şekilde elde etmiş olduğu özel nitelikli kişisel verileri, veri işleme amaçları doğrultusunda ve gerekli teknik ve idari tedbirleri almak suretiyle üçüncü kişilere aktarabilmektedir. Şirket, bu doğrultuda özel nitelikli kişisel verileri, yukarıda belirtilen işleme şartları ile aşağıda yer alan şartlardan birinin varlığı halinde aktarabilecektir:
(i) Sağlık ve cinsel hayat dışındaki özel nitelikli kişisel veriler, kanunlarda açıkça öngörülmesi halinde ilgili kişinin açık rızası aranmaksızın aktarılabilecektir. Aksi halde açık rıza alınacaktır.
(ii) Sağlık ve cinsel hayata ilişkin özel nitelikli kişisel veriler; kamu sağlığının korunması, koruyucu hekimlik, tıbbî teşhis, tedavi ve bakım hizmetlerinin yürütülmesi, sağlık hizmetleri ile finansmanının planlanması ve yönetimi, iş sağlığı ve güvenliği, sosyal hizmetler ve sosyal yardım alanlarındaki yükümlülüklerin yerine getirilmesi amacıyla, sır saklama yükümlülüğü altında bulunan kişiler veya yetkili kurum ve kuruluşlara açık rıza aranmaksızın aktarılabilecektir. Bu kapsam dışında kalan durumlarda açık rıza alınacaktır.
Özel nitelikli kişisel verilerin aktarımında, normal veri aktarım süreçlerine kıyasla daha sıkı erişim kontrolü, güvenli iletim kanalları, şifreleme, kayıt altına alma ve aktarımın zorunluluğunu değerlendirme mekanizmaları uygulanmaktadır.
Yurt dışına özel nitelikli kişisel veri aktarımı söz konusu olduğunda, güncel mevzuat, Kurul kararları, yeterli koruma kriterleri ve uygun güvence mekanizmaları ayrıca dikkate alınır.
- BÖLÜM
KİŞİSEL VERİLERİN SAKLANMASI VE İMHASI
Şirketimiz, kişisel verileri işlendikleri amaç için gerekli olan süre boyunca ve ilgili faaliyetin tabi olduğu yasal mevzuatta öngörülen asgari/azami saklama sürelerine uygun olarak muhafaza etmektedir. Bu kapsamda Şirketimiz, öncelikle ilgili mevzuatta kişisel verilerin saklanması için bir süre öngörülüp öngörülmediğini tespit etmekte; bir süre belirlenmişse bu süreye uygun davranmaktadır.
Yasal bir sürenin mevcut olmaması halinde kişisel veriler, işlendikleri amaç için gerekli olan süre kadar saklanmaktadır. Bu süre belirlenirken; Şirket uygulamaları, faaliyet konusu, sözleşmesel ilişkiler, ispat yükümlülüğü, zamanaşımı süreleri, olası hukuki uyuşmazlıklar, denetim gereksinimleri, iş sağlığı ve güvenliği yükümlülükleri, sosyal hizmet süreçleri ve ilgili kişinin menfaat dengesi birlikte değerlendirilmektedir.
Kişisel veriler, belirlenen saklama sürelerinin sonunda periyodik imha sürelerine veya ilgili kişi başvurusuna uygun olarak ve belirlenen imha yöntemleri (silme, yok etme ve/veya anonim hale getirme) çerçevesinde imha edilmektedir.
Şirket, kişisel verilerin silinmesi, yok edilmesi ve anonim hale getirilmesi süreçlerinde;
- KVK Kanunu’nun 7. maddesine,
- Türk Ceza Kanunu’nun 138. maddesine,
- Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik hükümlerine,
- Kişisel Verileri Koruma Kurulu kararlarına,
- Şirket Kişisel Veri Saklama ve İmha Politikası’na
uygun hareket etmektedir.
Kişisel verilerin saklama ve imha süreçleri, verinin bulunduğu ortamın niteliğine göre farklı yöntemlerle yürütülebilir. Elektronik ortamlarda silme, erişimin geri döndürülemez biçimde kaldırılması, veri tabanından temizleme, şifreleme anahtarlarının imhası veya sistemsel anonimizasyon yöntemleri uygulanabilirken; fiziksel ortamlarda karartma, parçalama, yakma, fiziksel yok etme veya erişilemez kılma gibi yöntemler kullanılabilmektedir.
Şirket, imha süreçlerini kayıt altına almakta; gerekli durumlarda periyodik imha takvimi oluşturmakta ve ilgili kayıtları denetlenebilir şekilde muhafaza etmektedir.
- BÖLÜM
KİŞİSEL VERİ SAHİPLERİNİN HAKLARI VE BU HAKLARIN KULLANILMASI
6.1. KİŞİSEL VERİ SAHİBİNİN HAKLARI
Aydınlatma yükümlülüğü kapsamında Şirket tarafından ilgili kişiler bilgilendirilmekte ve bu bilgilendirmeye ilişkin sistem ve altyapılar kurulmaktadır. İlgili kişinin kişisel verilerine ilişkin haklarını kullanabilmesi için gerekli olan teknik ve idari düzenlemeler Şirketimiz tarafından yapılmaktadır.
İlgili kişi, kişisel verileri üzerinde aşağıdaki haklara sahiptir:
- Kişisel verilerinin işlenip işlenmediğini öğrenme,
- Kişisel verileri işlenmişse buna ilişkin bilgi talep etme,
- Kişisel verilerinin işlenme amacını ve bunların amacına uygun kullanılıp kullanılmadığını öğrenme,
- Yurt içinde veya yurt dışında kişisel verilerinin aktarıldığı üçüncü kişileri bilme,
- Kişisel verilerinin eksik veya yanlış işlenmiş olması halinde bunların düzeltilmesini isteme,
- Kişisel verilerinin işlenmesini gerektiren sebeplerin ortadan kalkması halinde kişisel verilerinin silinmesini veya yok edilmesini isteme,
- Yukarıda bahsedilen düzeltme, silme veya yok etme işlemlerinin, kişisel verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme,
- İşlenen verilerin münhasıran otomatik sistemler vasıtasıyla analiz edilmesi suretiyle aleyhe bir sonucun ortaya çıkmasına itiraz etme,
- Kişisel verilerinin kanuna aykırı olarak işlenmesi sebebiyle zarara uğraması halinde zararın giderilmesini talep etme.
Şirket, ilgili kişilerin bu haklarını etkin şekilde kullanabilmesini sağlamak amacıyla başvuru süreçlerini erişilebilir ve takip edilebilir şekilde yapılandırmaktadır.
6.2. KİŞİSEL VERİ SAHİBİNİN HAKLARINI KULLANMASI
İlgili kişiler, yukarıda sayılan haklarını, https://www.narligolbakimmerkezi.com/ adresinde yer alan ilgili kişi başvuru formu vasıtasıyla veya mevzuatta öngörülen diğer başvuru usulleri çerçevesinde Şirketimize ileterek kullanabilirler.
Formun doldurulması, başvurunun içeriği, kimlik doğrulama usulleri ve Şirket’e gönderilmesine ilişkin detaylı bilgiler bu formda yer almaktadır. Şirket, başvuruların hukuka uygun, güvenli ve hızlı biçimde sonuçlandırılabilmesi amacıyla gerekli süreçleri tanımlamış durumdadır.
6.3. ŞİRKETİMİZİN BAŞVURULARA CEVAP VERMESİ
Şirketimiz, kişisel veri sahibi tarafından yapılacak başvuruları KVK Kanunu ve ilgili ikincil mevzuata uygun olarak sonuçlandırmak üzere gerekli idari ve teknik tedbirleri almaktadır.
Kişisel veri sahibinin, 6.1. maddede yer alan haklara ilişkin talebini usulüne uygun olarak Şirketimize iletmesi durumunda, Şirketimiz talebin niteliğine göre en kısa sürede ve en geç otuz (30) gün içinde başvuruyu ücretsiz olarak sonuçlandıracaktır. Ancak işlemin ayrıca bir maliyet gerektirmesi halinde, Kişisel Verileri Koruma Kurulu tarafından belirlenen tarifedeki ücret başvuru sahibinden talep edilebilecektir.
Şirket, başvuruyu yapan kişinin gerçekten ilgili kişi olup olmadığını tespit etmek amacıyla ilave bilgi ve belge talep edebilir; başvuruda yer alan hususların netleştirilmesi için başvuru sahibi ile iletişime geçebilir.
6.4. İLGİLİ KİŞİNİN HAKLARINI İLERİ SÜREMEYECEĞİ HALLER
KVKK’nın 28. maddesi uyarınca aşağıdaki hallerde, zararın giderilmesini talep etme hakkı hariç olmak üzere, ilgili kişilerin Kanun’un 11. maddesinde belirtilen haklardan yararlanması mümkün olmayacaktır:
- Kişisel veri işlemenin suç işlenmesinin önlenmesi veya suç soruşturması için gerekli olması,
- İlgili kişinin kendisi tarafından alenileştirilmiş kişisel verilerin işlenmesi,
- Kişisel veri işlemenin, kanunun verdiği yetkiye dayanılarak görevli ve yetkili kamu kurum ve kuruluşları ile kamu kurumu niteliğindeki meslek kuruluşlarınca denetleme veya düzenleme görevlerinin yürütülmesi ile disiplin soruşturma veya kovuşturması için gerekli olması,
- Kişisel veri işlemenin bütçe, vergi ve mali konulara ilişkin olarak Devletin ekonomik ve mali çıkarlarının korunması için gerekli olması.
Buna ek olarak, KVKK’nın 28/1 maddesinde yer alan istisna hallerinde Kanun hükümleri tamamen uygulanmayabilecektir.
- BÖLÜM
KİŞİSEL VERİLERİN İŞLENDİĞİ ÖZEL DURUMLAR
7.1. ŞİRKET BİNA, TESİS GİRİŞLERİNDE VE İÇERİSİNDE YÜRÜTÜLEN KAMERA İLE İZLEME FAALİYETLERİ
Şirket tarafından bina ve tesislerde güvenliğin sağlanması, hizmet alan kişilerin, çalışanların, ziyaretçilerin ve diğer ilgili kişilerin güvenliğinin temini, fiziki mekân güvenliğinin sağlanması, iş sağlığı ve güvenliği süreçlerinin desteklenmesi, denetim ve olası uyuşmazlık süreçlerinde ispat yükümlülüklerinin yerine getirilebilmesi amacıyla, ilgili mevzuata uygun olarak kamera ile izleme faaliyeti yürütülmektedir.
Şirket, kamera ile izleme faaliyeti kapsamında KVK Kanunu’nun 10. maddesine uygun olarak birden fazla yöntemle aydınlatma yapmakta; ayrıca Kanun’un 4. maddesinde yer alan genel ilkelere uygun hareket ederek kişisel verileri işlendikleri amaçla bağlantılı, sınırlı ve ölçülü biçimde işlemektedir.
Bu doğrultuda güvenlik kameralarının izleme alanları, sayısı, konumlandırılması ve kayıt süresi; güvenlik amacına ulaşmak için yeterli, gerekli ve orantılı olacak şekilde belirlenmektedir. Mahremiyet beklentisinin yüksek olduğu alanlarda kamera kullanımı yapılmamasına özen gösterilmektedir.
Canlı kamera görüntülerine ve dijital ortamda kaydedilen görüntü kayıtlarına yalnızca sınırlı sayıda yetkili personel erişebilmektedir. Bu verilere erişimi bulunan kişiler gizlilik yükümlülüğü altındadır ve erişim yetkileri kayıt altına alınmaktadır.
7.2. ŞİRKET BİNA, TESİS GİRİŞLERİNDE VE İÇERİSİNDE YÜRÜTÜLEN MİSAFİR GİRİŞ ÇIKIŞLARININ TAKİBİ
Şirket tarafından, güvenliğin sağlanması ve işbu Politika’da belirtilen amaçlarla, Şirket binalarında ve tesislerinde misafir giriş-çıkışlarının takibine yönelik kişisel veri işleme faaliyetinde bulunulmaktadır.
Misafir olarak Şirket binalarına veya tesislerine gelen kişilerin ad-soyad, geliş amacı, giriş-çıkış zamanı, gerektiğinde kimlik bilgisi ve ziyaret edilen kişi bilgisi elde edilebilmektedir. Bu kapsamda söz konusu kişisel veri sahipleri, giriş noktalarında yer verilen metinler, kayıt ekranları, formlar veya diğer uygun araçlar ile aydınlatılmaktadır.
Misafir giriş-çıkış takibi amacıyla elde edilen veriler yalnızca bu amaçla işlenmekte, uygun güvenlik önlemleri altında muhafaza edilmekte ve gereklilik sona erdiğinde silinmekte, yok edilmekte veya anonim hale getirilmektedir.
7.3. İNTERNET SİTESİ ZİYARETÇİLERİ
Çerez kayıtları, Şirket resmî internet sitesinin işleyiş biçimini ve kullanımını geliştirmeye yönelik olarak kullanılmaktadır. Şirket resmî internet sitesinde geçirilen vaktin daha verimli, işlevsel ve kullanıcı dostu hale getirilmesi amaçlanmaktadır. Bunların yanında internet sitesinde yapılan tercihlerin hatırlanmasına yönelik bazı çerezlerden yararlanılmakta; bu sayede kullanıcılara geliştirilmiş ve kişiselleştirilmiş bir deneyim sunulabilmektedir.
İnternet sitesinde yer alan çerezler üzerinden kişisel veriler toplanabilmekte, toplanan veriler işlenebilmekte, aktarılabilmekte ve saklanabilmektedir. İnternet sitesinde kullanılan çerezlere ilişkin detaylı bilgi için Şirket resmî internet sitesinde yer alan çerez politikasının incelenmesi mümkündür.
Şirket, internet sitesi ziyaretçilerine yönelik veri işleme faaliyetlerinde; aydınlatma yükümlülüğünü yerine getirmekte, gerekli olduğu hallerde açık rıza mekanizmaları kullanmakta ve kullanıcı tercihlerinin yönetilebilmesine imkân tanımaktadır.
- BÖLÜM
KİŞİSEL VERİ İŞLEME FAALİYETİNE İLİŞKİN YÜKÜMLÜLÜKLER
Şirketimiz, KVK Kanunu’nun veri sorumluları için öngördüğü yükümlülüklere uymakla yükümlüdür. Bu kapsamda uymakla yükümlü olduğumuz başlıca hususlar aşağıda sıralanmaktadır:
8.1. VERİ SORUMLULARI SİCİLİNE KAYIT VE BİLDİRİM YÜKÜMLÜLÜĞÜ
Şirketimiz, KVK Kanunu’nun 16. maddesi ve Veri Sorumluları Sicili Hakkında Yönetmelik hükümleri uyarınca gerekli olduğu ölçüde Veri Sorumluları Siciline kayıt ve bildirim yükümlülüklerini yerine getirmektedir. Sicil kayıtlarının güncelliği ve doğruluğu takip edilmekte; süreçlerde değişiklik olması halinde gerekli güncellemeler yapılmaktadır.
8.2. VERİ SAHİBİNİ AYDINLATMA YÜKÜMLÜLÜĞÜ
Şirket, kişisel veriler toplanırken; öncelikle KVKK’nın 10. maddesine ve Aydınlatma Yükümlülüğünün Yerine Getirilmesinde Uyulacak Usul ve Esaslar Hakkında Tebliğ’e uygun olarak ilgili kişileri açıkça bilgilendirmektedir.
Aydınlatma metinlerinde;
- Şirketin unvanı,
- açık adresi ve iletişim bilgileri,
- veri kategorileri,
- kişisel verilerin hangi amaçla işleneceği,
- işlenen kişisel verilerin kimlere ve hangi amaçla aktarılabileceği,
- verileri toplama yöntemi ve hukuki sebebi,
- ilgili kişinin KVKK’nın 11. maddesinde sayılan hakları,
- başvuru usulleri
yer almaktadır.
Şirket olarak kamuoyuna açık olan işbu Politika’nın, aydınlatma metinlerinin ve başvuru mekanizmalarının açık, anlaşılır ve kolay erişilebilir olmasına özen gösterilmektedir.
Ayrıca çalışanlar, çalışan adayları, ziyaretçiler, hizmet alan kişiler, hizmet alan kişi yakınları/yasal temsilcileri ve kamera sistemleri bakımından hazırlanan aydınlatma metinleri, Şirket internet sitesi üzerinden ve/veya ilgili temas noktalarında erişime sunulmaktadır.
8.3. KİŞİSEL VERİLERİN GÜVENLİĞİNİ SAĞLAMA YÜKÜMLÜLÜĞÜ
Şirket, KVK Kanunu’nun 12. maddesine uygun olarak, kişisel verilerin güvenliğinin sağlanmasının ve veri sahiplerinin temel hak ve özgürlüklerinin korunmasının öneminin bilinciyle;
- Kişisel verilerin hukuka aykırı işlenmesini önlemek,
- Kişisel verilere hukuka aykırı olarak erişilmesini önlemek,
- Kişisel verilerin muhafazasını sağlamak
amaçlarıyla uygun güvenlik düzeyini temin etmeye yönelik gerekli her türlü teknik ve idari tedbiri almakla yükümlüdür.
Şirket bünyesinde, her açıdan güvenliğin sağlanmasının öneminin bilinciyle, işlemekte olduğu kişisel verilerin hukuka aykırı olarak işlenmesini önlemek, verilere hukuka aykırı erişimi önlemek ve verilerin güvenli muhafazasını sağlamak için gerekli teknik ve idari önlemler alınmakta; bu kapsamda gerekli iç denetimler yapılmaktadır.
Şirket, kişisel verilerin hukuka uygun işlenmesini sağlamak amacıyla teknolojik imkanlar dahilinde uygun güvenlik düzeyini sağlamaya yönelik sistemler kurmakta ve güncellemektedir.
8.3.1. İDARİ TEDBİRLER
- Aydınlatma metinleri ve açık rıza metinleri hazırlanmıştır.
- Çalışanlar için veri güvenliği hükümleri içeren disiplin düzenlemeleri mevcuttur.
- Çalışanlara veri güvenliği ve KVKK konusunda belli aralıklarla eğitim ve farkındalık çalışmaları yapılmaktadır.
- Departman bazında kişisel verilerin korunmasına yönelik bilgilendirme ve eğitim çalışmaları yürütülmektedir.
- Gizlilik taahhütnameleri yapılmaktadır.
- Güvenlik politika ve prosedürlerine uymayan çalışanlara yönelik disiplin hükümleri oluşturulmuştur.
- İmzalanan sözleşmeler veri güvenliği hükümleri içermektedir.
- Katmanlı kamera aydınlatma metinleri kameraların bulunduğu bölgelere asılmıştır.
- Kişisel verilerin saklanması ile ilgili teknik ve idari riskler hakkında çalışanlar bilgilendirilerek farkındalık yaratılmıştır.
- Kişisel veri işleme envanteri hazırlanmıştır.
- Kişisel Verileri Koruma Komitesi / sorumlu organizasyon yapısı oluşturulmuştur.
- Kişisel veri güvenliği politika ve prosedürleri belirlenmiştir.
- Kişisel veri güvenliği sorunları hızlı bir şekilde raporlanmaktadır.
- Kişisel veri güvenliğinin takibi yapılmaktadır.
- Kişisel veri içeren fiziksel ortamlara giriş çıkışlarla ilgili gerekli güvenlik önlemleri alınmaktadır.
- Kişisel veri içeren fiziksel ortamların dış risklere (yangın, sel, hırsızlık vb.) karşı güvenliği sağlanmaktadır.
- Kişisel veri içeren ortamların güvenliği sağlanmaktadır.
- Kişisel veriler mümkün olduğunca azaltılmaktadır.
- Özel nitelikli kişisel veri güvenliğine yönelik protokol ve prosedürler belirlenmiş ve uygulanmaktadır.
- Personel görev ve unvan listesi hazırlanmıştır.
- Sözleşmeler KVKK ile uyumlu hale getirilmektedir.
8.3.2. TEKNİK TEDBİRLER
- Şirket, veri güvenliğini sağlamak amacıyla bilgili ve deneyimli kişilerle çalışmakta ve personeline gerekli eğitimleri vermektedir.
- Ağ güvenliği ve uygulama güvenliği sağlanmaktadır.
- Erişim, bilgi güvenliği, kullanım, saklama ve imha konularında kurumsal politikalar hazırlanmış ve uygulanmaktadır.
- Görev değişikliği olan ya da işten ayrılan çalışanların bu alandaki yetkileri kaldırılmaktadır.
- Güncel antivirüs ve zararlı yazılım önleme sistemleri kullanılmaktadır.
- Kişisel veriler yedeklenmekte ve yedeklenen verilerin güvenliği de ayrıca sağlanmaktadır.
- Log kayıtları kullanıcı müdahalesine karşı korumalı şekilde tutulmaktadır.
- Mevcut risk ve tehditler belirlenmekte ve takip edilmektedir.
- Veri işleyen hizmet sağlayıcıların veri güvenliği bakımından belli aralıklarla denetimi sağlanmaktadır.
- Veri işleyen hizmet sağlayıcıların veri güvenliği konusunda farkındalığı artırılmaktadır.
- Yetki matrisi, erişim kontrolü, parola güvenliği, ağ segmentasyonu, güvenlik duvarı, saldırı tespit/önleme ve güncelleme yönetimi gibi teknik güvenlik uygulamaları yürütülmektedir.
8.4. KVK KURULU TARAFINDAN VERİLEN KARARLARI YERİNE GETİRME YÜKÜMLÜLÜĞÜ
Şirket, kişisel verilerin temel hak ve özgürlüklere uygun şekilde işlenmesini sağlamak adına faaliyette bulunan Kişisel Verileri Koruma Kurulu tarafından verilen kararlara uygun hareket etmektedir. Kurul kararları, ilke kararları ve rehberleri, Şirket süreçlerinde dikkate alınmakta ve gerekli güncellemeler yapılmaktadır.
8.5. VERİ SAHİBİ BAŞVURULARINA CEVAP VERME YÜKÜMLÜLÜĞÜ
Şirket, veri sorumlusu sıfatıyla KVK Kanunu’nun 13. maddesi gereğince, veri sahiplerinin kişisel verilerine ilişkin taleplerini talebin niteliğine göre en kısa sürede ve en geç otuz (30) gün içinde sonuçlandırmaktadır. Veri sahipleri, kişisel verilerine ilişkin taleplerini Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ doğrultusunda gerçekleştirmelidir.
8.6. KİŞİSEL VERİLERİN SİLİNMESİ, YOK EDİLMESİ VE ANONİMLEŞTİRİLMESİ YÜKÜMLÜLÜĞÜ
KVKK’nın 5. ve 6. maddelerinde yer alan kişisel verilerin işlenme şartlarının tamamının ortadan kalkması halinde, kişisel verilerin veri sorumlusu tarafından resen veya ilgili kişinin talebi üzerine silinmesi, yok edilmesi veya anonim hale getirilmesi gerekmektedir. Şirket, kişisel verilerin silinmesi, yok edilmesi veya anonim hale getirilmesi süreçlerinde Kanun’un 4. maddesindeki genel ilkelere, 12. maddesi kapsamındaki teknik ve idari tedbirlere, ilgili mevzuat hükümlerine, Kurul kararlarına ve Şirket Kişisel Veri Saklama ve İmha Politikası’na uygun hareket etmektedir.
Yukarıda belirtilen yükümlülüklerin yerine getirilebilmesi amacıyla Şirket tarafından ayrıca Saklama ve İmha Politikası oluşturulmuştur.
8.6.1. KİŞİSEL VERİLERİN SİLİNMESİ, YOK EDİLMESİ VE ANONİMLEŞTİRİLMESİ ŞARTLARI
Türk Ceza Kanunu’nun 138. maddesi, KVK Kanunu’nun 7. maddesi ve Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik uyarınca; ilgili kanun hükümlerine uygun olarak işlenmiş olmasına rağmen, işlenmesini gerektiren sebeplerin ortadan kalkması hâlinde kişisel veriler, Şirket’in kendi kararı üzerine veya ilgili kişinin talebi üzerine silinir, yok edilir veya anonim hale getirilir.
Şirket bu konuda yönetmelik hükümlerine uygun bir politika oluşturmuş olup, verinin niteliğine, bulunduğu ortama ve saklama amacına göre uygun imha yöntemi seçilmektedir. Ayrıca periyodik imha tarihleri belirlenmiş; yükümlülüğün başlaması ile birlikte çeşitli aralıklarla imha yapılmasına ilişkin takvim oluşturulmuştur.
- BÖLÜM
9.1. POLİTİKA’NIN VE İLGİLİ MEVZUATIN UYGULANMASI
Kişisel verilerin işlenmesi ve korunması konusunda yürürlükte bulunan ilgili kanuni düzenlemeler öncelikle uygulama alanı bulacaktır. Yürürlükte bulunan mevzuat ile işbu Politika arasında uyumsuzluk bulunması halinde, Şirket yürürlükteki mevzuat hükümlerinin uygulanacağını kabul etmektedir.
Politika, ilgili mevzuat tarafından ortaya konulan kuralları Şirket uygulamaları kapsamında somutlaştırmak ve kurumsal düzeyde standardize etmek amacıyla düzenlenmiştir.
9.2. POLİTİKA’NIN YÜRÜRLÜĞÜ
İşbu Politika’nın yürürlük tarihi 10.03.2026’dır. Politika, Şirketin internet sitesinde https://www.narligolbakimmerkezi.com/ yayımlanır ve kişisel veri sahiplerinin talebi üzerine erişimlerine sunulur.
9.3. DAĞITIM
Politika, Şirket internet sitesinde yayımlanmak suretiyle çalışanlara, ilgili kişilere, üçüncü taraflara, iş ortaklarına ve tedarikçilere duyurulur. Şirket ayrıca gerekli gördüğü durumlarda Politika’yı iç iletişim araçları, eğitimler, doküman paylaşımı ve sözleşmesel mekanizmalar yoluyla da erişilebilir kılabilir.