LPDP

MASS KONFEKSİYON TEKSTİL SANAYİ VE TİCARET ANONİM ŞİRKETİ

Kişisel Verilerin Korunması ve İşlenmesi Politikası

Giriş

Türkiye Cumhuriyeti Anayasası’nın 20. maddesi uyarınca, herkes kendisi ile ilgili kişisel verilerin korunmasını talep etme hakkına sahiptir. Bu hak, kişinin kendisiyle ilgili kişisel veriler hakkında bilgilendirilme, bu verilere erişme, bunların düzeltilmesini veya silinmesini talep etme ve amaçları doğrultusunda kullanılıp kullanılmadığını öğrenmeyi de kapsar.

6698 sayılı Kişisel Verilerin Korunması Kanunu (“KVKK”) ile kişisel verilerin işlenmesinde kişilerin temel hak ve özgürlüklerini korunması ve kişisel verileri işleyen gerçek ve tüzel kişilerin yükümlülükleri ile uyacakları usul ve esaslar düzenlenmiştir. Bu doğrultuda hazırlanan bu Politika’nın amacı KVK Kanunu düzenlemelerine ilişkin yükümlülüklere uyumun sağlanmasıdır.

Politika ile yönetilen; Ziyaretçi, Tedarikçi Yetkilisi, Tedarikçi Çalışanı, Stajyer, Hissedar/Ortak, Çalışan, Çalışan Adayı, Müşteri Çalışanı, Müşteri Yetkilisi, Ürün veya Hizmet Alan Kişi, Potansiyel Ürün veya Hizmet Alıcısı, Keşideci-Ciranta gruplarının kişisel verileridir. Bu kişi grupları revize edilebilir.

KVKK ve ilgili diğer mevzuat ile Şirket Kişisel Verilerin Korunması ve İşlenmesi Politikası arasında çelişki bulunması halinde, yürürlükte bulunan mevzuat uygulama alanı bulacaktır.

1.     Amaç

Kişisel verilerin işlenmesinde başta özel hayatın gizliliği olmak üzere, kişilerin temel hak ve özgürlüklerini korumak ve kişisel verileri işleyen gerçek ve tüzel kişilerin yükümlülükleri ile uyacakları usul ve esasları düzenlemek amacıyla MASS KONFEKSİYON TEKSTİL SANAYİ VE TİCARET ANONİM ŞİRKETİ (“Şirket” ya da “Mass”) Kişisel Verilerin Korunması ve İşlenmesi Politikası (“Politika”) hazırlanmıştır.

Politika ile Şirket tarafından yürütülen faaliyetlerin KVKK’da yer alan ilkelere uyumlu olarak sürdürülmesi ve geliştirilmesi ve kişisel veri sahiplerinin bilgilendirilmesi amaçlanmıştır.

2.     Kapsam

İşbu Politika’nın kapsamı dahilinde kişisel verileri işlenen veri sahipleri aşağıdaki şekilde kategorize edilmiştir:

Çalışan Adayı

Şirket’e iş başvurusunda bulunarak veya herhangi bir yolla özgeçmişini ve ilgili bilgilerini Şirket’e erişilebilir kılan gerçek kişiler

Çalışan

Şirket ile iş ilişkisi devam eden kişiler

Eski Çalışan

 

Şirket ile iş ilişkisi sona eren eski çalışanlar

Ziyaretçiler

Şirket’in fiziksel tesislerine çeşitli amaçlarla girmiş olan veya internet sitelerini ziyaret eden gerçek kişiler

Stajyer

Şirket ile staj ilişkisi devam eden kişiler

Tedarikçi Yetkilisi

Şirket’in ürün/hizmet tedarik ettiği gerçek kişi şahıs işletmeleri ya da tüzel kişilerin imza yetkilisi olan kişiler

Tedarikçi Çalışanı

Şirket’in ürün/hizmet tedarik ettiği tedarikçilerinde çalışan kişiler

Hissedar/Ortak

Şirket hissedarları

Müşteri Yetkilisi

Şirket’in ürün/hizmet satışı gerçekleştirdiği gerçek kişi şahıs işletmeleri ya da tüzel kişilerin imza yetkilisi olan kişiler

Müşteri Çalışanı

Şirket’in ürün/hizmet satışı gerçekleştirdiği müşterilerinde çalışan kişiler

Potansiyel Ürün veya Hizmet Alıcısı

Şirket’ten ürün veya hizmet alabilecek potansiyel gerçek kişiler

Ürün veya Hizmet Alan Kişi

Şirket’ten ürün veya hizmet alan gerçek kişiler

Üçüncü Kişiler

Politika’da tanımlanmamış olmasına rağmen işbu Politika çerçevesinde kişisel verileri işlenen kefil, aile bireyleri vb. dahil fakat bunlarla sınırlı olmamak üzere diğer gerçek kişiler

3.     Tanımlar

İşbu Politika’ da kullanılan tanımlar aşağıda yer almaktadır:

Açık rıza

Belirli bir konuya ilişkin, bilgilendirilmeye dayanan ve özgür iradeyle açıklanan rıza

Anonim hale getirme

Kişisel verilerin, başka verilerle eşleştirilerek dahi hiçbir surette kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hâle getirilmesi

Kişisel sağlık verileri

 

Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü sağlık bilgisi

Kişisel veri

 

Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi

Kişisel verilerin işlenmesi

Kişisel verilerin tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla elde edilmesi, kaydedilmesi, depolanması, muhafaza edilmesi, değiştirilmesi, yeniden düzenlenmesi, açıklanması, aktarılması, devralınması, elde edilebilir hâle getirilmesi, sınıflandırılması ya da kullanılmasının engellenmesi gibi veriler üzerinde gerçekleştirilen her türlü işlem

KVKK

6698 sayılı Kişisel Verilerin Korunması Kanunu

Kurul

Kişisel Verileri Koruma Kurulu

Kurum

Kişisel Verileri Koruma Kurumu

Özel nitelikli kişisel veri

Kişilerin ırkı, etnik kökeni, siyasi düşüncesi, felsefi inancı, dini, mezhebi veya diğer inançları, kılık ve kıyafeti, dernek, vakıf ya da sendika üyeliği, sağlığı, cinsel hayatı, ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili verileri ile biyometrik ve genetik verileri

TCK

5237 sayılı Türk Ceza Kanunu

Veri işleyen

Veri sorumlusunun verdiği yetkiye dayanarak onun adına kişisel verileri işleyen gerçek veya tüzel kişi

Kişisel veri sahibi

KVK Kanunu’nda “ilgili kişi” olarak addedilen, kişisel verisi işlenen gerçek kişi

Veri Sahibi Başvuru Formu

Şirket bünyesinde kişisel verileri işlenen kişisel veri sahiplerinin KVK Kanunu’nun 11. maddesinde açıklanan haklarına ilişkin başvurularını kullanırken yararlanacakları başvuru formu

Veri sorumlusu

Kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu olan gerçek veya tüzel kişi

Veri Sorumluları Sicili (VERBİS)

Kişisel Verileri Koruma Kurulu Başkanlığı tarafından tutulan veri sorumluları sicili

Veri Envanteri

Şirket’in iş süreçlerine bağlı olarak gerçekleştirmekte olduğu kişisel veri işleme faaliyetlerini, kişisel verileri, kişisel veri işleme amaçları, kişisel verilerin aktarıldığı alıcı grubunu, saklama sürelerini, yabancı ülkelere gerçekleştirilen aktarımlar ve kişisel verilerin güvenliğine ilişkin alınan güvenlik önlemlerinin ilgili kişisel veri sahibi grubuyla ilişkilendirerek oluşturduğu ve detaylandırdığı kişisel veri işleme envanteri

4.     Kişisel Verilerin İşlenmesine İlişkin Genel İlkeler

KVKK’nın 3. maddesi uyarınca, kişisel verilerinin tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla elde edilmesi, kaydedilmesi, depolanması, muhafaza edilmesi, değiştirilmesi, yeniden düzenlenmesi, açıklanması, aktarılması, devralınması, elde edilebilir hale getirilmesi, sınıflandırılması ya da kullanılmasının engellenmesi gibi veriler üzerinde gerçekleştirilen her türlü işlem kişisel verilerin işlenmesi kapsamına girmektedir.

Kişisel verilerin işlenmesinde aşağıdaki ilkelere uyulması zorunludur:

a.     Hukuka ve dürüstlük kurallarına uygun olma

Şirketimiz, Anayasa başta olmak üzere, KVK Kanunu ve ilgili mevzuata uygun olarak, kişisel verileri işleme faaliyetlerini hukuka ve dürüstlük kurallarına uygun olarak yürütür.

 

b.     Doğru ve gerektiğinde güncel olma

Şirketimiz tarafından kişisel verilerin işlenmesi faaliyeti yürütülürken kişisel verilerin doğruluğunu ve güncelliğini sağlamaya yönelik her türlü idari ve teknik tedbirler alınmaktadır.

c.     Belirli, açık ve meşru amaçlar için işlenme

Şirketimiz, kişisel verilerin işlenmesi faaliyetine başlamadan önce kişisel veri işlemeye yönelik meşru amacını aydınlatma metinleri çerçevesinde açık ve kesin olarak belirlemektedir.

d.     İşlendikleri amaçla bağlantılı, sınırlı ve ölçülü olma

Şirketimiz tarafından kişisel veriler belirlenen amaçların gerçekleştirilebilmesi için gerektiği kadar işlenmektedir. Sonradan kullanılabileceği varsayımı ile veri işleme faaliyeti yürütülmemektedir.

e.     İlgili mevzuatta öngörülen veya işlendikleri amaç için gerekli olan süre kadar muhafaza edilme

Şirketimiz, kişisel verileri, KVK Kanunu ve ilgili mevzuatta öngörülen veya veri işleme faaliyetine ilişkin amaçların gerektirdiği süre ile sınırlı olarak saklamaktadır.

5.     Kişisel Verilerin İşlenme Şartları

Şirketimiz, kişisel veri sahibinin açık rızası ile veya KVK Kanunu’nun 5. ve 6. maddelerinde öngörülen hallerde açık rıza olmaksızın kişisel verileri ve özel nitelikli kişisel verileri işleyebilmektedir.

5.1.   Kişisel Verilerin İşlenmesi

Şirketimiz kural olarak kişisel verilerinizi açık rızanıza dayanarak işlemektedir. Buna karşın kişisel veri işleme faaliyetlerini KVKK’nın 5. maddesinde ortaya konulan veri işleme şartlarına uygun olarak açık rızanız aranmaksızın yürütmektedir:

a.     Kanunlarda açıkça öngörülmesi.

b.     Fiili imkânsızlık nedeniyle rızasını açıklayamayacak durumda bulunan veya rızasına hukuki geçerlilik tanınmayan kişinin kendisinin ya da bir başkasının hayatı veya beden bütünlüğünün korunması için zorunlu olması.

c.     Bir sözleşmenin kurulması veya ifasıyla doğrudan doğruya ilgili olması kaydıyla, sözleşmenin taraflarına ait kişisel verilerin işlenmesinin gerekli olması.

d.     Şirketimizin hukuki yükümlülüğünü yerine getirebilmesi için zorunlu olması.

e.     Kişisel veri sahibinin kendisi tarafından alenileştirilmiş olması.

f.      Bir hakkın tesisi, kullanılması veya korunması için veri işlemenin zorunlu olması.

g.     Kişisel veri sahibinin temel hak ve özgürlüklerine zarar vermemek kaydıyla, Şirketimizin meşru menfaatleri için veri işlenmesinin zorunlu olması.

5.2.   Özel Nitelikli Kişisel Verilerin İşlenmesi:

Şirketimiz, hukuka aykırı olarak işlendiklerinde ayrımcılık yaratma riski taşıyan özel nitelikli olarak belirtilen kişisel verilerin işlenmesinde KVKK’nın 6. maddesinde ortaya konulan veri işleme şartlarına uygun olarak yürütmektedir. Ayrıca, özel nitelikli kişisel verilerin işlenmesinde ayrıca Kurul tarafından belirlenen yeterli önlemlerin alınması da şarttır. Özel nitelikli kişisel verilerin kişisel veri sahibinin açık rızası olmaksızın işlenmesi yasaktır. Ancak, aşağıdaki hallerde kişisel veri sahibinin açık rızası olmamasına rağmen özel nitelikli kişisel veriler işlenebilecektir:

a.     Kanunlarda açıkça öngörülmesi,

b.     Fiili imkânsızlık nedeniyle rızasını açıklayamayacak durumda bulunan veya rızasına hukuki geçerlilik tanınmayan kişinin, kendisinin ya da bir başkasının hayatı veya beden bütünlüğünün korunması için zorunlu olması,

c.     İlgili kişinin alenileştirdiği kişisel verilere ilişkin ve alenileştirme iradesine uygun olması,

d.     Bir hakkın tesisi, kullanılması veya korunması için zorunlu olması,

e.     Sır saklama yükümlülüğü altında bulunan kişiler veya yetkili kurum ve kuruluşlarca, kamu sağlığının korunması, koruyucu hekimlik, tıbbi teşhis, tedavi ve bakım hizmetlerinin yürütülmesi ile sağlık hizmetlerinin planlanması, yönetimi ve finansmanı amacıyla gerekli olması,

f.      İstihdam, iş sağlığı ve güvenliği, sosyal güvenlik, sosyal hizmetler ve sosyal yardım alanlarındaki hukuki yükümlülüklerin yerine getirilmesi için zorunlu olması,

g.     Siyasi, felsefi, dini veya sendikal amaçlarla kurulan vakıf, dernek ve diğer kâr amacı gütmeyen kuruluş ya da oluşumların, tâbi oldukları mevzuata ve amaçlarına uygun olmak, faaliyet alanlarıyla sınırlı olmak ve üçüncü kişilere açıklanmamak kaydıyla; mevcut veya eski üyelerine ve mensuplarına veyahut bu kuruluş ve oluşumlarla düzenli olarak temasta olan kişilere yönelik olması

6.     Kişisel Verilerin Güvenliğinin ve Gizliliğinin Sağlanması

Şirketimiz, KVKK’nın 12. maddesine uygun olarak, işlemekte olduğu kişisel verilerin hukuka aykırı olarak işlenmesini ve erişilmesini önlemek, kişisel verilerin muhafazasını sağlamak için uygun güvenlik düzeyini temin etmeye yönelik gerekli her türlü teknik ve idari tedbirleri almaktadır.

6.1.   Kişisel Verilerin Hukuka Uygun İşlenmesini Sağlamak ve Hukuka Aykırı Erişimi Engellemek İçin Alınan Teknik Tedbirler

 

Şirket kişisel verilerinizi korumak amacıyla her türlü teknik, teknolojik güvenlik önlemlerini almış olup olası risklere karşı kişisel verilerinizi koruma altına almıştır.

 

Teknolojideki gelişmelere uygun teknik önlemler alınmakta, alınan önlemler periyodik olarak güncellenmekte ve yenilenmektedir. Virüs koruma sistemleri ve güvenlik duvarlarını içeren yazılımlar ve donanımlar bulunmaktadır. Çalışanlar, öğrendikleri kişisel verileri Kanun hükümlerine aykırı olarak başkasına açıklayamayacağı ve işleme amacı dışında kullanamayacağı ve bu yükümlülüğün görevden ayrılmalarından sonra da devam edeceği konusunda bilgilendirilmekte ve bu doğrultuda çalışanlardan gerekli taahhütler alınmaktadır ve çalışanlara yönelik işyerinde uyulacak kuralları içerir güvenlik politikaları yayınlanmaktadır. Kişisel verilerin güvenli ortamlarda saklanması için teknolojik gelişmelere uygun sistemler kullanılmaktadır.

 

Kişisel Verilerin Hukuka Uygun İşlenmesini Sağlamak ve Hukuka Aykırı Erişimi Engellemek İçin Alınan İdari ve Teknik Tedbirler[EHB1] :

-         

-         

6.2.   Kişisel Verilerin Kanuni Olmayan Yollarla İfşası Durumunda Alınacak Tedbirler

İşlenen kişisel verilerin alınan gerekli güvenlik önlemlerine karşın kanuni olmayan yollarla başkaları tarafından elde edilmesi halinde, Şirketimiz bu durumu öğrendiği tarihten itibaren 72 saat içerisinde ilgili veri sahibine ve KVK Kurulu’na bildirecektir. Bu doğrultuda Şirketimiz tarafından Kişisel Veri Açığı ve Bildirim Prosedürü, görev tanımları oluşturulmuştur ve paylaşılmıştır.

7.     Kişisel Verilerin İşlenme Amaçları ve Saklama Süreleri

7.1.   Kişisel Verilerin İşlenme Amaçları

Şirketimiz nezdinde kişisel veriler aşağıda sayılan amaçlar çerçevesinde işlenmektedir:

-      Çalışan Adayı / Stajyer / Öğrenci Seçme Ve Yerleştirme Süreçlerinin Yürütülmesi

-      Çalışanlar İçin İş Akdi Ve Mevzuattan Kaynaklı Yükümlülüklerin Yerine Getirilmesi

-      İş Sağlığı / Güvenliği Faaliyetlerinin Yürütülmesi, Eğitim Faaliyetlerinin Yürütülmesi

-      Çalışanlar İçin Yan Haklar Ve Menfaatleri Süreçlerinin Yürütülmesi

-      Faaliyetlerin Mevzuata Uygun Yürütülmesi

-      Mal / Hizmet Satın Alım Süreçlerinin Yürütülmesi

-      Acil Durum Yönetimi Süreçlerinin Yürütülmesi

-      Risk Yönetimi Süreçlerinin Yürütülmesi

-      Performans Değerlendirme Süreçlerinin Yürütülmesi

-      İş Faaliyetlerinin Yürütülmesi / Denetimi (Vize İşlemlerinin Gerçekleştirilmesi, Otel Rezervasyonunun Yapılması)

-      İletişim Faaliyetlerinin Yürütülmesi

-      Taşınır Mal Ve Kaynakların Güvenliğinin Temini

-      Ziyaretçi Kayıtlarının Oluşturulması Ve Takibi

-      İş Faaliyetlerinin Yürütülmesi / Denetimi

-      Hukuk İşlerinin Takibi Ve Yürütülmesi

-      İç Denetim/ Soruşturma / İstihbarat Faaliyetlerinin Yürütülmesi

-      Finans Ve Muhasebe İşlerinin Yürütülmesi,

-      Yetkili Kurum ve Kuruluşlara Bilgi Verilmesi,

-      Yönetim Faaliyetlerinin Yürütülmesi,

-      Hissedarlarla olan ilişkilerin planlanması ve/veya icrası,

-      Mal / Hizmet Satış Süreçlerinin Yürütülmesi

-      Müşteri İlişkileri Yönetimi Süreçlerinin Yürütülmesi

-      Mal / Hizmet Üretim Ve Operasyon Süreçlerinin Yürütülmesi

-      Organizasyon Ve Etkinlik Yönetimi

-      Sözleşme Süreçlerinin Yürütülmesi

-      Lojistik Faaliyetlerinin Yürütülmesi

-      İş Faaliyetlerinin Yürütülmesi / Denetimi,

-      Erişim Yetkilerinin Yürütülmesi

-      Bilgi Güvenliği Süreçlerinin Yürütülmesi

-      Fiziksel Mekan Güvenliğinin Temini

-      Performans Değerlendirme Süreçlerinin Yürütülmesi

-      Çalışan Memnuniyeti Ve Bağlılığı Süreçlerinin Yürütülmesi

-      Denetim / Etik Faaliyetlerinin Yürütülmesi

-      Yönetim Faaliyetlerinin Yürütülmesi

-      Tedarik Zinciri Yönetimi Süreçlerinin Yürütülmesi

 

7.2.   Kişisel Verilerin Saklama Süreleri

Şirketimiz kişisel verilerin saklanması için ilgili mevzuatta bir süre öngörülüp öngörülmediğini tespit eder. İlgili mevzuatta bir süre öngörülmüşse bu süreye riayet eder; bir sürenin öngörülmemiş olması takdirde kişisel verileri işlendikleri amaç için gerekli olan süre kadar muhafaza eder. Kişisel verilerin işlenme amacı sona ermiş ve ilgili mevzuat ve/veya Şirketimizin belirlediği saklama sürelerinin sonuna gelinmişse yalnızca olası hukuki uyuşmazlıklarda delil teşkil etmesi, kişisel veriye bağlı ilgili hakkın ileri sürülebilmesi veya savunmanın tesis edilmesi amacıyla saklanabilecektir. İleride kullanılabilme ihtimaline dayanılarak Şirketimiz tarafından kişisel veriler saklanmamaktadır.

8.     Kişisel Verilerin Silinmesi, Yok Edilmesi ve Anonim Hale Getirilmesi

KVKK’nın 7. maddesi uyarınca, kişisel verilerin ilgili mevzuata uygun olarak işlenmiş olmasına rağmen, işlenmesini gerektiren sebeplerin ortadan kalkması halinde kişisel veriler re’sen veya kişisel veri sahibinin talebi üzerine Şirketimiz tarafından silinir, yok edilir veya anonim hale getirilir.

Bu hususa ilişkin usul ve esaslar KVK Kanunu ve 28.10.2017 tarihli ve 30224 sayılı Resmi Gazete’ de yayınlanan Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik’e göre yerine getirilecektir.

Kişisel verileri silme, yok etme veya anonim hale getirme yükümlülüğümüzün ortaya çıktığı tarihi takip eden ilk periyodik imha işleminde, kişisel verileri siler, yok eder veya anonim hale getirir.

Kişisel verileri silme, yok etme veya anonim hale getirme yükümlülüğümüzün ortaya çıktığı tarihi takip eden azami 6 (altı) ay içerisinde, kişisel veriler silinir, yok edilir veya anonim hale getirilecektir.

Periyodik imhanın gerçekleştirileceği zaman aralığı altı aydır.

Şirketimize başvurarak kişisel verilerinizin silinmesini veya yok edilmesini talep ettiğinizde;

a) Kişisel verileri işleme şartlarının tamamı ortadan kalkmışsa; talebe konu kişisel verilerinizi silinir, yok edilir veya anonim hale getirilir. Talebiniz en geç otuz gün içinde sonuçlandırılır ve tarafınıza bilgi verilir.

b) Kişisel verileri işleme şartlarının tamamı ortadan kalkmış ve talebe konu olan kişisel veriler üçüncü kişilere aktarılmışsa bu durum üçüncü kişilere bildirir; Yönetmelik kapsamında gerekli işlemlerin yapılması temin edilir.

c) Kişisel verileri işleme şartlarının tamamı ortadan kalkmamışsa, talebiniz KVKK’nın 13 üncü maddesinin üçüncü fıkrası uyarınca gerekçesi açıklanarak reddedilebilir ve ret cevabı tarafınıza en geç otuz gün içinde yazılı olarak ya da elektronik ortamda bildirilir.

8.1.   Kişisel Verilerin Silinmesi ve Yok Edilmesi Teknikleri

Kişisel verilerin silinmesi, kişisel verilerin ilgili kullanıcılar için hiçbir şekilde erişilemez ve tekrar kullanılamaz hale getirilmesi işlemidir.

Kişisel verilerin yok edilmesi, kişisel verilerin hiç kimse tarafından hiçbir şekilde erişilemez, geri getirilemez ve tekrar kullanılamaz hale getirilmesi işlemidir.

Örnek: fiziksel olarak yok etme, yazılımdan güvenli olarak maskeleme, uzman tarafından güvenli olarak silme.

8.2.   Kişisel Verilerin Anonim Hale Getirilmesi Teknikleri

Kişisel verilerin başka verilerle eşleştirilerek dahi hiçbir surette kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek bir hale getirilmesini ifade eder.

Örnek: maskeleme, veri türetme, takma ad kullanma, toplulaştırma, veri karma.

9.     Kişisel Verilerin Aktarıldığı Üçüncü Kişiler ve Aktarım Amaçları

Kişisel veri aktarımlarında uygulanacak usul ve esaslar KVKK’nın 8. ve 9. maddelerinde düzenlenmiş olup kişisel veri sahibinin kişisel verileri ve özel nitelikli kişisel verileri yurtiçi ve yurtdışındaki üçüncü kişilere aktarılabilmektedir. Şirketimiz hukuka uygun olan kişisel veri işleme amaçları doğrultusunda gerekli güvenlik önlemlerini alarak kişisel veri sahibinin kişisel verilerini ve özel nitelikli kişisel verilerini üçüncü kişilere (üçüncü kişi şirketlere, grup şirketlerine, üçüncü gerçek kişilere) aktarabilmektedir. Şirketimiz bu doğrultuda Kanun’un 8. maddesinde öngörülen düzenlemelere uygun hareket etmektedir.

Kişisel veri sahibinin açık rızası olmasa dahi aşağıda belirtilen şartlardan bir ya da birkaçının mevcut olması halinde Şirketimiz tarafından gerekli özen gösterilerek ve Kurul tarafından öngörülen yöntemler de dahil gerekli tüm güvenlik önlemleri alınarak kişisel veriler üçüncü kişilere aktarılabilecektir.

• Kişisel verilerin aktarılmasına ilişkin ilgili faaliyetlerin kanunlarda açıkça öngörülmesi,

• Kişisel verilerin Şirket tarafından aktarılmasının bir sözleşmenin kurulması veya ifasıyla doğrudan doğruya ilgili ve gerekli olması,

• Kişisel verilerin aktarılmasının Şirketimizin hukuki yükümlülüğünü yerine getirebilmesi için zorunlu olması,

• Kişisel verilerin veri sahibi tarafından alenileştirilmiş olması şartıyla, alenileştirme amacıyla sınırlı bir şekilde Şirketimiz tarafından aktarılması,

• Kişisel verilerin Şirket tarafından aktarılmasının Şirket’in veya veri sahibinin veya üçüncü kişilerin haklarının tesisi, kullanılması veya korunması için zorunlu olması,

• Veri sahibinin temel hak ve özgürlüklerine zarar vermemek kaydıyla Şirket meşru menfaatleri için kişisel veri aktarımı faaliyetinde bulunulmasının zorunlu olması,

• Fiili imkansızlık nedeniyle rızasını açıklayamayacak durumda bulunan veya rızasına hukuki geçerlilik tanınmayan kişinin kendisinin ya da bir başkasının hayatı veya beden bütünlüğünü koruması için zorunlu olması.

Şirketimiz tarafından kişisel verileriniz, kanunlarda açıkça öngörülmesi ve hukuki yükümlülüklerin yerine getirilmesi amacıyla Yetkili Kamu Kurum ve Kuruluşlarına, Şirket’in ticari faaliyetlerini yürütmesi için Şirket’in altyapı sağlayıcıları, eğitmenleri, hizmet aldığı üçüncü kişiler, seyahat acenteleri, e-arşiv ve e-fatura hizmeti veren tüzel kişiler, e-arşiv hizmeti veren tüzel kişiler, internet sitelerimiz için alınan sunucu hizmeti, sigorta şirketleri, bankalar/finansman şirketleri, alacakların tahsili amacıyla tahsil alacak şirketleri, işyeri hekimi, vekalet ilişkisi içerisinde olduğumuz gerçek ve tüzel kişiler ile paylaşılabilecektir.

Ancak, her halükarda KVKK’ da sayılan istisna haller hariç olmak üzere kişisel veriler kişisel veri sahibinin açık rızası olmaksızın aktarılamaz. Bu nedenle Şirketimiz tarafından kişisel veri sahibinin açık rızasına tabi bir veri aktarımı mevcut olduğu durumlarda kişisel veri sahibinin açık rızası olmaksızın kişisel veriler üçüncü kişilere aktarılmamakta, herhangi bir şekilde paylaşılmamaktadır.

9.1.   Kişisel Verilerin Yurt İçinde Aktarımı

KVKK’nın 8. maddesine uygun olarak, kişisel verilerin yurt içinde aktarımı işbu Politika’ nın “Kişisel Verilerin İşlenme Şartları” başlıklı 5. bölümünde belirtilen koşullardan birinin sağlanmış olması kaydıyla mümkün olacaktır.

9.2.   Kişisel Verilerin Yurt Dışında Aktarımı

KVKK’nın 9. maddesine uygun olarak, kişisel verilerin yurt dışına aktarılması halinde, yurt içi aktarımlarına ilişkin koşulların sağlanmış olmasının yanı sıra aşağıdaki hususlardan birinin varlığı aranmaktadır:

-        KVKK’nın 5 inci ve 6 ncı maddelerde belirtilen şartlardan birinin varlığı ve aktarımın yapılacağı ülke, ülke içerisindeki sektörler veya uluslararası kuruluşlar hakkında yeterlilik kararı bulunması,

-        Yeterlilik kararının bulunmaması durumunda, KVKK’nın 5 inci ve 6 ncı maddelerinde belirtilen şartlardan birinin varlığı, ilgili kişinin aktarımın yapılacağı ülkede de haklarını kullanma ve etkili kanun yollarına başvurma imkânının bulunması kaydıyla, aşağıda belirtilen uygun güvencelerden birinin taraflarca sağlanması

a) Yurt dışındaki kamu kurum ve kuruluşları veya uluslararası kuruluşlar ile Türkiye’deki kamu kurum ve kuruluşları veya kamu kurumu niteliğindeki meslek kuruluşları arasında yapılan uluslararası sözleşme niteliğinde olmayan anlaşmanın varlığı ve Kurul tarafından aktarıma izin verilmesi.

b) Ortak ekonomik faaliyette bulunan teşebbüs grubu bünyesindeki şirketlerin uymakla yükümlü oldukları, kişisel verilerin korunmasına ilişkin hükümler ihtiva eden ve Kurul tarafından onaylanan bağlayıcı şirket kurallarının varlığı.

c) Kurul tarafından ilan edilen, veri kategorileri, veri aktarımının amaçları, alıcı ve alıcı grupları, veri alıcısı tarafından alınacak teknik ve idari tedbirler, özel nitelikli kişisel veriler için alınan ek önlemler gibi hususları ihtiva eden standart sözleşmenin varlığı.

 

-        Yeterlilik kararının bulunmaması ve yukarıda belirtilen uygun güvencelerden herhangi birinin sağlanamaması durumunda, arızi olmak kaydıyla sadece aşağıdaki hallerden birinin varlığı halinde yurt dışına kişisel veri aktarabilir:

 

a) İlgili kişinin, muhtemel riskler hakkında bilgilendirilmesi kaydıyla, aktarıma açık rıza vermesi.

 

b) Aktarımın, ilgili kişi ile veri sorumlusu arasındaki bir sözleşmenin ifası veya ilgili kişinin talebi üzerine alınan sözleşme öncesi tedbirlerin uygulanması için zorunlu olması.

 

c) Aktarımın, ilgili kişi yararına veri sorumlusu ve diğer bir gerçek veya tüzel kişi arasında yapılacak bir sözleşmenin kurulması veya ifası için zorunlu olması.

 

ç) Aktarımın üstün bir kamu yararı için zorunlu olması.

 

d) Bir hakkın tesisi, kullanılması veya korunması için kişisel verilerin aktarılmasının zorunlu olması.

 

e) Fiili imkânsızlık nedeniyle rızasını açıklayamayacak durumda bulunan veya rızasına hukuki geçerlilik tanınmayan kişinin kendisinin ya da bir başkasının hayatı veya beden bütünlüğünün korunması için kişisel verilerin aktarılmasının zorunlu olması.

 

f) Kamuya veya meşru menfaati bulunan kişilere açık olan bir sicilden, ilgili mevzuatta sicile erişmek için gereken şartların sağlanması ve meşru menfaati olan kişinin talep etmesi kaydıyla aktarım yapılması.

9.3.   Şirketimiz Tarafından Kişisel Verilerin Aktarıldığı Kişi Grupları      

Şirketimiz, KVK Kanunu’nun 8. ve 9. maddelerine uygun olarak ve işbu Politika kapsamı dahilinde olan kişisel veri sahiplerinin kişisel veriler aşağıda belirtilen kişi gruplarına belirtilen amaçlar çerçevesinde aktarabilir:

KİŞİ GRUPLARI

TANIM

Yetkili Kamu Kurum ve Kuruluşları

İlgili mevzuat hükümlerine uygun olarak Şirketimizin bilgi ve belgelerini almaya yetkili kamu kurum ve kuruluşları (SGK, Vergi Daireleri, Bakanlıklar, Emniyet, Mahkemeler vs.)

Hukuken Yetkili Özel Hukuk Kişileri

İlgili mevzuat hükümlerine uygun olarak Şirketimizden bilgi ve belge almaya yetkili özel hukuk kişileri (Denetim Firmaları, Hukuk Bürosu, Hizmet alınan Kuruluşlar vs.)

 

10.  Şirketimizin Aydınlatma Yükümlülüğü

Şirketimiz, KVKK’nın 10. maddesine uygun olarak, kişisel verilerin toplanması sırasında kişisel veri sahipleri aydınlatılmalıdır. Bu kapsamda, Şirketimiz aşağıdaki konularda aydınlatma yükümlülüğünü yerine getirmektedir:

a.     Veri sorumlusu sıfatıyla Şirketimizin unvanı

b.     Kişisel verilerin hangi amaçla işleneceği

c.     İşlenen kişisel verilerin kimlere ve hangi amaçla aktarılabileceği

d.     Kişisel veri toplamanın yöntemi ve hukuki sebebi,

e.     İşbu Politika’nın “Başvuru Hakkı” başlıklı 11.1. bölümünde belirtilen kişisel veri sahibinin hakları

11.  Kişisel Veri Sahiplerinin Hakları ve Bu Hakların Kullanılması

KVKK’nın 13. maddesine uygun olarak, kişisel veri sahiplerinin haklarının değerlendirilmesi ve kişisel veri sahiplerine gereken bilgilendirme işbu Politika’nın yanı sıra Şirket Veri Sahibi Başvuru Formu aracılığıyla gerçekleştirilmektedir. Kişisel veri sahipleri, kişisel verilerinin işlenmesi faaliyetlerine ilişkin şikâyet veya taleplerini ilgili formda belirtilen esaslar çerçevesinde tarafımıza ulaştırabilir.

11.1.                Başvuru Hakkı

KVKK’nın 11. maddesi uyarınca, kişisel verileri işlenen herkes Şirketimize başvurarak kendisi ile ilgili aşağıda yer alan konularla ilgili taleplerde bulunabilir:

a.    Kişisel verilerinin işlenip işlenmediğini öğrenme,

b.    Kişisel verileri işlenmişse buna ilişkin bilgi talep etme,

c.     Kişisel verilerinin işlenme amacı ve bunların amacına uygun kullanılıp kullanılmadığını öğrenme,

d.    Kişisel verilerinin yurt içinde veya yurt dışında aktarıldığı üçüncü kişileri öğrenme,

e.    Kişisel verilerinin eksik veya yanlış işlenmiş olması halinde bunların düzeltilmesini isteme ve bu kapsamda yapılan işlemin kişisel verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme,

f.      Kişisel verilerinin işlenmesini gerektiren sebeplerin ortadan kalkması halinde bunların silinmesini, yok edilmesini veya anonim hale getirilmesini isteme ve bu kapsamda yapılan işlemin kişisel verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme,

g.    İşlenen verilerinin münhasıran otomatik sistemler vasıtasıyla analiz edilmesi suretiyle veri sahibinin aleyhine bir sonucun ortaya çıkmasına itiraz etme,

h.    Kişisel verilerinin kanuna aykırı olarak işlenmesi sebebiyle zarara uğraması halinde zararın giderilmesini talep etme.

11.2.                Başvuru Hakkının Kapsamı Dışında Kalan Durumlar

KVKK’nın 28. maddesi gereğince, aşağıdaki hallerde kişisel veri sahiplerinin haklarını ileri sürmeleri mümkün olmayacaktır:

a.    Kişisel verilerinin, üçüncü kişilere verilmemek ve veri güvenliğine ilişkin yükümlülüklere uyulmak kaydıyla gerçek kişiler tarafından tamamen kendisiyle veya aynı konutta yaşayan aile fertleriyle ilgili faaliyetler kapsamında işlenmesi

b.    Kişisel verilerinin resmi istatistik ile anonim hâle getirilmek suretiyle araştırma, planlama ve istatistik gibi amaçlarla işlenmesi.

c.     Kişisel verilerinin millî savunmayı, millî güvenliği, kamu güvenliğini, kamu düzenini, ekonomik güvenliği, özel hayatın gizliliğini veya kişilik haklarını ihlal etmemek ya da suç teşkil etmemek kaydıyla, sanat, tarih, edebiyat veya bilimsel amaçlarla ya da ifade özgürlüğü kapsamında işlenmesi.

d.    Kişisel verilerinin millî savunmayı, millî güvenliği, kamu güvenliğini, kamu düzenini veya ekonomik güvenliği sağlamaya yönelik olarak kanunla görev ve yetki verilmiş kamu kurum ve kuruluşları tarafından yürütülen önleyici, koruyucu ve istihbari faaliyetler kapsamında işlenmesi.

e.    Kişisel verilerinin soruşturma, kovuşturma, yargılama veya infaz işlemlerine ilişkin olarak yargı makamları veya infaz mercileri tarafından işlenmesi.

KVKK’nın 28. maddesinin 2. fıkrası gereğince veri sahipleri, zararın giderilmesini talep etme hakkı hariç olmak üzere, kişisel veri sahiplerinin haklarını ileri sürmeleri mümkün olamayacaktır:

a.   Kişisel veri işlemenin suç işlenmesinin önlenmesi veya suç soruşturması için gerekli olması.

b.   İlgili kişinin kendisi tarafından alenileştirilmiş kişisel verilerin işlenmesi.

c.   Kişisel veri işlemenin kanunun verdiği yetkiye dayanılarak görevli ve yetkili kamu kurum ve kuruluşları ile kamu kurumu niteliğindeki meslek kuruluşlarınca, denetleme veya düzenleme görevlerinin yürütülmesi ile disiplin soruşturma veya kovuşturması için gerekli olması.

d.   Kişisel veri işlemenin bütçe, vergi ve mali konulara ilişkin olarak Devletin ekonomik ve mali çıkarlarının korunması için gerekli olması.

11.3.                Cevap Verme Usulü

KVKK’nın 13. Maddesine ve Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ’e uygun olarak Şirketimiz, kişisel veri sahibinin yapmış olduğu başvuru taleplerine, talebin niteliğine göre en kısa sürede ve en geç 30 (otuz) gün içinde ücretsiz olarak sonuçlandıracaktır. KVKK’ nın 13. maddesi uyarınca, başvurunuzun yazılı olarak veya Kurul tarafından belirleyeceği diğer yöntemlerle Şirketimize iletilmesi gerekmektedir.

Kişisel veri sahibinin başvurusu aşağıda belirtilen durumlarda reddedilebilecektir:

a.     Diğer kişilerin hak ve özgürlüklerini engellemesi

b.     Orantısız çaba gerektirmesi

c.     Bilginin kamuya açık bir bilgi olması

d.     Başkalarının gizliliğini tehlikeye atması

e.     KVKK uyarınca kapsam dışında kalan hallerden birinin mevcut olması

İşbu Politika, gerekli görüldüğü hallerde Şirket tarafından revize edilebilir. Revizyonun söz konusu olduğu hallerde, Politikanın en güncel haline Şirket’in ortak klasörlerinde yer verilecektir.

 


 [EHB1]Şirket nezdinde alınan güvenlik önlemleri bu kısma eklenecektir.