ÇÖZÜMTEK BİLGİ TEKNOLOJİLERİ A.Ş.
KİŞİSEL VERİLERİN KORUNMASI POLİTİKASI
İÇİNDEKİLER
1. POLİTİKA’NIN HAZIRLANMA AMACI. 2
3.1. Kişisel Verilerin İşlenmesinin Kural Olarak Yasak Olması 4
a. Kişisel Veri Sahibinin Açık Rızasının Bulunması 4
b. Kanunlarda Açıkça Öngörülmesi 5
c. Fiili İmkânsızlık Sebebiyle İlgilinin Açık Rızasının Alınamaması 5
d. Sözleşmenin Kurulması veya İfasıyla Doğrudan İlgi Olması 5
e. Hukuki Yükümlülüğün Yerine Getirilmesi 5
f. Kişisel Veri Sahibinin Kişisel Verisini Alenileştirmesi 5
g. Bir Hakkın Tesisi veya Korunması için Veri İşlemenin Zorunlu Olması 5
h. Meşru Menfaatler Nedeniyle Veri İşlemenin Zorunlu Olması 5
3.2. Hukuka ve Dürüstlük Kuralına Uygunluk. 6
3.3. Amaca Bağlılık, Sınırlı olma ve Ölçülülük. 6
3.4. Kişisel Verilerin Doğru ve Gerektiğinde Güncel Olmasının Sağlanması 6
3.5. Kişisel Verilerin Belirli, Açık ve Meşru Amaçlarla İşlenmesi 6
5. KİŞİSEL VERİ TOPLAMA KANALLARI 6
6. KİŞİSEL VERİLERİN İŞLENME AMAÇLARI 7
7. KİŞİSEL VERİLERİN AKTARILMASI 8
8. ÖZEL NİTELİKLİ KİŞİSEL VERİ POLİTİKASI 9
10. KİŞİSEL VERİ SAHİBİNİN HAKLARI 10
11. KİŞİSEL VERİ SAHİBİNİN HAKLARINI KULLANMA YÖNTEMİ 11
13. KİŞİSEL VERİLERİN KORUNMASINA İLİŞKİN ALINAN TEDBİRLER. 12
14. KİŞİSEL VERİLERİN SAKLANMASI 12
15. KİŞİSEL VERİLERİN YURTİÇİNDEKİ KİŞİLERE AKTARILMASI 13
16. KİŞİSEL VERİLERİN YURTDIŞINA AKTARILMASI. 14
1. POLİTİKA’NIN HAZIRLANMA AMACI
Çözümtek Bilgi Teknolojileri A.Ş. tarafından veri sorumlusu sıfatı ile 6698 Sayılı Kişisel Verilerin Korunması Kanunu (KVKK) ve ilgili diğer mevzuat kapsamında elde edilen kişisel verilerin gizliliği ve güvenliğinin öneminin farkındalığıyla, ilgili mevzuata uyum için gerekliliklerin layıkıyla yerine getirilmesini ve uluslararası standartlarda bir veri koruma ve işleme politikası oluşturulmasını hedeflemektedir.
Şirketimiz Kişisel Verilerin Korunması Politikası (“Politika”) ile Şirket tarafından kişisel verilerin korunması ve işlenmesinde benimsenen hukuka uygunluk, dürüstlük ve açıklık ilkeleri doğrultusunda ortaya konulmaktadır. Politika’da ayrıca, Şirketimizin kişisel verileri hangi amaçlarla işlediği, kişisel veri toplama yöntemi, hukuki sebebi ve amacı, verilerin kimlere hangi amaçlarla aktarılabileceği ile ilgililerin hakları ve başvuru yolları hakkında bilgi verilmektedir.
2. TANIMLAR
Anonim Hale Getirme | : | Kişisel verilerin, başka verilerle eşleştirilerek dahi hiçbir surette kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hâle getirilmesi |
Aydınlatma Metni | : | Kişisel verinin hangi amaçla ne kadar süre saklanacağı, hangi yöntemle toplandığı, nasıl muhafaza edildiği ve 3. kişilerle paylaşılıp paylaşılmayacağı hususlarında ilgili kişiye yapılan açıklama |
Başkanlık | : | Kişisel Verilerin Korunması Kurumu Başkanlığı |
Envanter | : | Veri sorumlularının iş süreçlerine bağlı olarak gerçekleştirmekte oldukları kişisel veri işleme faaliyetlerini; kişisel veri işleme amaçları, veri kategorisi, aktarılan alıcı grubu ve veri konusu kişi grubuyla ilişkilendirerek oluşturdukları ve kişisel verilerin işlendikleri amaçlar için gerekli olan azami süreyi, yabancı ülkelere aktarımı öngörülen kişisel verileri ve veri güvenliğine ilişkin alınan tedbirleri açıklayarak detaylandırdıkları envanter |
İlgili Kişi | : | Kişisel verisi işlenen gerçek kişi |
İmha | : | Kişisel verilerin silinmesi, yok edilmesi veya anonim hale getirilmesi |
İşleme | : | KVKK’nın 3. maddesinde kişisel verilerin kaydedilmesi, depolanması, muhafaza edilmesi, değiştirilmesi, yeniden düzenlenmesi, açıklanması, aktarılması, devralınması, elde edilebilir hâle getirilmesi, sınıflandırılması işlemleri |
Kanun/KVKK | : | Kişisel Verilerin Korunması Kanunu |
Kişisel Veri | : | Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi. Örneğin; ad-soyad, TCKN, e-posta, adres, doğum tarihi, banka hesap numarası vb. Dolayısıyla tüzel kişilere ilişkin bilgilerin işlenmesi KVKK kapsamında değildir. |
Kişisel Verilerin İşlenmesi | : | Kişisel verilerin tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla elde edilmesi, kaydedilmesi, depolanması, muhafaza edilmesi, değiştirilmesi, yeniden düzenlenmesi, açıklanması, aktarılması, devralınması, elde edilebilir hâle getirilmesi, sınıflandırılması ya da kullanılmasının engellenmesi gibi veriler üzerinde gerçekleştirilen her türlü işlem |
Kurul | : | Kişisel Verilerin Korunması Kurulu |
Kurum | : | Kişisel Verilerin Korunması Kurumu |
Özel Nitelikli Kişisel Veri | Irk, etnik köken, siyasi düşünce, felsefi inanç, din, mezhep veya diğer inançlar, kılık kıyafet, dernek vakıf ya da sendika üyeliği, sağlık, cinsel hayat, ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili veriler ile biyometrik ve genetik veriler | |
VERBİS | : | Veri sorumlularının Sicile başvuruda ve Sicile ilişkin ilgili diğer işlemlerde kullanacakları, internet üzerinden erişilebilen, Başkanlık tarafından oluşturulan ve yönetilen bilişim sistemi |
Veri İşleyen | : | Veri sorumlusunun verdiği yetkiye dayanarak onun adına kişisel verileri işleyen gerçek veya tüzel kişi |
Veri Sorumlusu | : | Kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu olan gerçek veya tüzel kişi |
Veri Sorumluları Sicili | : | Başkanlık tarafından tutulan Veri Sorumluları Sicili |
Veri Sorumlusu İrtibat Kişisi | : | Türkiye’de yerleşik olan tüzel kişiler ile Türkiye’de yerleşik olmayan tüzel kişi veri sorumlusu temsilcisinin Kanun ve bu Kanuna dayalı olarak çıkarılacak ikincil düzenlemeler kapsamındaki yükümlülükleriyle ilgili olarak, Kurum ile kurulacak iletişim için veri sorumlusu tarafından Sicile kayıt esnasında bildirilen gerçek kişi |
Silme | : | Kişisel verilerin silinmesi, kişisel verilerin ilgili kullanıcılar için hiçbir şekilde erişilemez ve tekrar kullanılamaz hale getirilmesi işlemi |
Yok Etme | : | Kişisel verilerin yok edilmesi, kişisel verilerin hiç kimse tarafından hiçbir şekilde erişilemez, geri getirilemez ve tekrar kullanılamaz hale getirilmesi işlemi |
3. KİŞİSEL VERİLERİN İŞLENMESİNDE TEMEL İLKELER
Şirketimiz, kişisel verilerin korunması ve işlenmesiyle ilgili olarak mevzuatta yer verilen genel ilkeler ile şartları karşılar ve kişisel verilerin Anayasa’ya ve KVKK’na uygun olarak işlenmesini sağlamak amacıyla aşağıda sıralanan ilkelere uygun hareket eder.
3.1. Kişisel Verilerin İşlenmesinin Kural Olarak Yasak Olması
Şirket, kişisel verilerin işlenmesinin kural olarak yasak olduğunun bilinciyle yalnızca mevzuat tarafından öngörülen sınırlar dâhilinde, aşağıdaki sebeplere dayanarak işlemektedir:
a. Kişisel Veri Sahibinin Açık Rızasının Bulunması
Kişisel verilerin işlenme şartlarından biri kişisel veri sahibinin açık rızasıdır. Kişisel veri sahibinin açık rızası belirli bir konuya ilişkin, bilgilendirilmeye dayalı olarak ve özgür iradeyle açıklanmalıdır. Veri, sahibinin açık rızası kapsamında ve açık rızada belirtilen amaçlarla işlenir. Kural olarak, işbu maddeni b, c, d, e, f, g ve h bentlerinde yer verilen şartların varlığı halinde kişisel veri sahibinin ayrıca açık rızasının alınmasına gerek bulunmamaktadır.
b. Kanunlarda Açıkça Öngörülmesi
Kanunda açıkça öngörülmesi halinde, veri sahibinin kişisel verileri, hukuka uygun olarak işlenir. Kanunlarda veri işlemeye izin verilen hallerde, ilgili kanunda yer alan sebep ve veri kategorileri ile sınırlı olarak veri işlenir.
c. Fiili İmkânsızlık Sebebiyle İlgilinin Açık Rızasının Alınamaması
Fiili imkânsızlık nedeniyle rızasını açıklayamayacak durumda olan veya rızasına geçerlilik tanınamayacak olan kişinin kendisinin ya da başka bir kişinin hayatı veya beden bütünlüğünü korumak için kişisel verisinin işlenmesinin zorunlu olması halinde veri sahibinin kişisel verileri işlenebilir.
d. Sözleşmenin Kurulması veya İfasıyla Doğrudan İlgi Olması
Bir sözleşmenin kurulması veya ifasıyla doğrudan doğruya ilgili olması kaydıyla, sözleşmenin taraflarına ait kişisel verilerin işlenmesinin gerekli olması halinde (sözleşmenin kurulması veya ifasına dayalı olarak verisi işlenecek kişinin sözleşmenin taraflarından birisi olması koşuluyla) kişisel veriler işlenebilir.
e. Hukuki Yükümlülüğün Yerine Getirilmesi
Şirket’in hukuki yükümlülüklerini yerine getirmesi için veri işlemenin zorunlu olması hallerinde, veri sahibinin kişisel verilerini işleyebilir.
f. Kişisel Veri Sahibinin Kişisel Verisini Alenileştirmesi
Veri sahibinin kişisel verisinin, kendisi tarafından alenileştirilmiş olması halinde, alenileştirme amacı ile sınırlı olarak, ilgili kişisel veriler işlenebilir.
g. Bir Hakkın Tesisi veya Korunması için Veri İşlemenin Zorunlu Olması
Bir hakkın tesisi, kullanılması veya korunması için veri işlemenin zorunlu olması halinde veri sahibinin kişisel verileri işlenebilecektir.
h. Meşru Menfaatler Nedeniyle Veri İşlemenin Zorunlu Olması
Kişisel veri sahibinin temel hak ve özgürlüklerine zarar vermemek kaydıyla Şirketimizin meşru menfaatleri için veri işlemenin zorunlu olması halinde veri sahibinin kişisel verileri işlenebilir.
İşlenen verilerin KVKK’da tanımlandığı şekilde özel nitelikli kişisel veri olması halinde; kişisel veri sahibinin açık rızası da yok ise, kişisel veri ancak Kurul tarafından belirlenecek olan yeterli önlemlerin alınması kaydıyla, aşağıdaki durumlarda işlenebilir:
3.2. Hukuka ve Dürüstlük Kuralına Uygunluk
Şirketimiz, KVKK’nın 4.maddesi uyarınca kişisel verileri hukuka ve dürüstlük kuralına uygun olarak işler, “haklı menfaat” gözeterek çatışan menfaatleri dengelemeyi amaçlar. Bilgilendirmede, açıklık ve dürüstlük esas alınır, toplanan kişisel verilerin kullanım amacı hakkında net bilgi verilir ve veriler bu çerçevede işlenir.
3.3. Amaca Bağlılık, Sınırlı olma ve Ölçülülük
Şirketimiz, ilgili kişinin verilerini açık rızası doğrultusunda hangi amaçlar için işleyeceğini belirler. Bu kapsamda ölçülü olarak işleme amacı ile ilgili olmayan veya ihtiyaç duyulmayan kişisel verileri işlemekten kaçınır, veri işleme faaliyetleri esnasında gerekli olan veri asgari seviyede toplanır.
3.4. Kişisel Verilerin Doğru ve Gerektiğinde Güncel Olmasının Sağlanması
Şirketimiz, işlediği kişisel verilerin doğru olmasını sağlar, bunun için ilgili kişinin beyanlarına itibar eder ve gerektiğinde güncelliğine ilişkin teyit alır.
3.5. Kişisel Verilerin Belirli, Açık ve Meşru Amaçlarla İşlenmesi
Şirketimiz, kişisel verileri meşru ve hukuka uygun sebeplerle toplar ve işler. Şirketimiz, kişisel verileri, yürütmekte oldukları faaliyetlerle bağlantılı olarak, makul çerçevede ve gerekli olduğu ölçüde işler ve ilgili mevzuatta öngörülen veya işlendikleri amaç için gerekli olan süre kadar muhafaza eder.
3.6. Veri Emniyeti İlkesi
Şirketimiz, teknolojinin gelişme hızının farkındalığıyla verilerinizin güvenliğinin sadece hukuki yöntemlerle sınırlı olmadığının ve teknoloji destekli yolların da esas alınmasının öneminin bilincindedir. Bu bağlamda veri emniyetini sağlamak için gereken tüm önlemleri almaya çalışır.
4. KİŞİSEL VERİ SAHİBİ İLGİLİ KİŞİLER
İlgili Kişi KVKK tarafından kişisel verisi elde edilen kişi olarak tanımlanmaktadır. Şirketimizin faaliyetleri kapsamında aşağıda yer verilen kişilerin kişisel verileri elde edilmekte ve ilgili mevzuata uygun olarak işlenmektedir:
- Çalışan Adayı
- Çalışan
- Yabancı Çalışan
- Ürün veya Hizmet Alan Kişi
- Tedarikçi Yetkilisi
- Potansiyel Ürün veya Hizmet Alıcısı
- Stajyer
- Ziyaretçi
5. KİŞİSEL VERİ TOPLAMA KANALLARI
Şirketimizin işbu Politika’nın 4. Maddesinde yer verilen ilgili kişilerin, kişisel verileri otomatik ya da otomatik olmayan yöntemlerle benzeri vasıtalarla sözlü, yazılı ya da elektronik olarak toplanabilmektedir. Bu kapsamda; kişisel veri elde etme kanallarına aşağıda yer verilmiştir:
Veri Toplama Yöntemi |
Fiziksel Olarak (Elden) |
Elektronik Posta İle |
Yazılı Form |
Yazılı |
Uygulamalar Aracılığıyla |
Telefon İle |
Şirket Internet Sitesi Üzerinden |
Elektronik Form (şirket içi uygulama ekranı) |
Zoom, Teams vb. Uygulamalar |
Kameralar Aracılığıyla |
GPS Takip Uygulaması İle |
Kariyer.net |
Internet Üzerinden |
CRM |
Şirket Uygulamaları Üzerinden – CRM |
6. KİŞİSEL VERİLERİN İŞLENME AMAÇLARI
Kişisel Verilerin Korunması Kanunu ve Aydınlatma Yükümlülüğü Yerine Getirilirken Uyulması Gereken Usul ve Esaslar Hakkında Tebliğ uyarınca işleme amaçları detaylı olarak ilgili kişilere ve faaliyetlere ilişkin hazırlanan aydınlatmalarda yer almaktadır. Ancak genel hatlarıyla Şirketimizde kişisel verilerin işlendiği amaçlar aşağıdadır:
İşleme Amacı |
Çalışan Adaylarının Başvuru Süreçlerinin Yürütülmesi |
Çalışan Adayı/Stajyer/ Öğrenci Seçme ve Yerleştirme Süreçlerinin Yürütülmesi |
İletişim Faaliyetlerinin Yürütülmesi |
İnsan Kaynakları Süreçlerinin Planlanması |
Çalışanlar İçin Yan Haklar ve Menfaatleri Süreçlerinin Yürütülmesi |
Çalışanlar İçin İş Akdi ve Mevzuattan Kaynaklı Yükümlülüklerin Yerine Getirilmesi |
Saklama ve Arşiv Faaliyetlerinin Yürütülmesi |
Faaliyetlerin Mevzuata Uygun Yürütülmesi |
Yetkili Kişi Kurum ve Kuruluşlara Bilgi Verilmesi |
İş Sağlığı / Güvenliği Faaliyetlerinin Yürütülmesi |
Acil Durum Yönetimi Süreçlerinin Yürütülmesi |
Çalışan Memnuniyeti ve Bağlılığı Süreçlerinin Yürütülmesi |
Finans ve Muhasebe İşlerinin Yürütülmesi |
Sözleşme Süreçlerinin Yürütülmesi |
Mal / Hizmet Satış Süreçlerinin Yürütülmesi |
Erişim Yetkilerinin Yürütülmesi |
Bilgi Güvenliği Süreçlerinin Yürütülmesi |
Taşınır Mal ve Kaynakların Güvenliğinin Temini |
Veri Sorumlusu Operasyonlarının Güvenliğinin Temini |
Talep / Şikayetlerin Takibi |
Müşteri Memnuniyetine Yönelik Aktivitelerin Yürütülmesi |
İş Faaliyetlerinin Yürütülmesi / Denetimi |
Ürün / Hizmetlerin Pazarlama Süreçlerinin Yürütülmesi |
Reklam/Kampanya/Promosyon Süreçlerinin Yürütülmesi |
İş Sürekliliğinin Sağlanması Faaliyetlerinin Yürütülmesi |
Organizasyon ve Etkinlik Yönetimi |
Pazarlama Analiz Çalışmalarının Yürütülmesi |
Mal / Hizmet Satış Sonrası Destek Hizmetlerinin Yürütülmesi |
Müşteri İlişkileri Yönetimi Süreçlerinin Yürütülmesi |
Firma / Ürün / Hizmetlere Bağlılık Süreçlerinin Yürütülmesi |
Fiziksel Mekan Güvenliğinin Temini |
7. ÖZEL NİTELİKLİ KİŞİSEL VERİ POLİTİKASI
Şirketimiz bünyesinde Özel Nitelikli Verilerin İşlenmesinde Veri Sorumlularınca Alınması Gereken Yeterli Önlemler konulu Kişisel Verileri Koruma Kurulu’nun 31/01/2018 tarih ve 2018/10 sayılı Kararı doğrultusunda özel nitelikli kişisel veriler tarafımızca özel güvenlik tedbirleri esas alınmak suretiyle korunmaktadır. Bu kapsamda Şirketimizde Özel Nitelikli Veri Politikası hazırlanmış ve uygulanmaya alınmıştır.
Kanun’un “Özel nitelikli kişisel verilerin işlenme şartları” başlıklı 6. Maddesi aşağıdaki gibidir:
(1) Kişilerin ırkı, etnik kökeni, siyasi düşüncesi, felsefi inancı, dini, mezhebi veya diğer inançları, kılık ve kıyafeti, dernek, vakıf ya da sendika üyeliği, sağlığı, cinsel hayatı, ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili verileri ile biyometrik ve genetik verileri özel nitelikli kişisel veridir.
(2) (Mülga:2/3/2024-7499/33 md.)
(3) (Değişik:2/3/2024-7499/33 md.) Özel nitelikli kişisel verilerin işlenmesi yasaktır. Ancak bu verilerin işlenmesi;
a) İlgili kişinin açık rızasının olması,
b) Kanunlarda açıkça öngörülmesi,
c) Fiili imkânsızlık nedeniyle rızasını açıklayamayacak durumda bulunan veya rızasına hukuki geçerlilik tanınmayan kişinin, kendisinin ya da bir başkasının hayatı veya beden bütünlüğünün korunması için zorunlu olması, ç) İlgili kişinin alenileştirdiği kişisel verilere ilişkin ve alenileştirme iradesine uygun olması,
d) Bir hakkın tesisi, kullanılması veya korunması için zorunlu olması,
e) Sır saklama yükümlülüğü altında bulunan kişiler veya yetkili kurum ve kuruluşlarca, kamu sağlığının korunması, koruyucu hekimlik, tıbbi teşhis, tedavi ve bakım hizmetlerinin yürütülmesi ile sağlık hizmetlerinin planlanması, yönetimi ve finansmanı amacıyla gerekli olması,
f) İstihdam, iş sağlığı ve güvenliği, sosyal güvenlik, sosyal hizmetler ve sosyal yardım alanlarındaki hukuki yükümlülüklerin yerine getirilmesi için zorunlu olması,
g) Siyasi, felsefi, dini veya sendikal amaçlarla kurulan vakıf, dernek ve diğer kâr amacı gütmeyen kuruluş ya da oluşumların, tâbi oldukları mevzuata ve amaçlarına uygun olmak, faaliyet alanlarıyla sınırlı olmak ve üçüncü kişilere açıklanmamak kaydıyla; mevcut veya eski üyelerine ve mensuplarına veyahut bu kuruluş ve oluşumlarla düzenli olarak temasta olan kişilere yönelik olması,
halinde mümkündür.
(4) Özel nitelikli kişisel verilerin işlenmesinde, ayrıca Kurul tarafından belirlenen yeterli önlemlerin alınması şarttır.
Şirketimiz özel nitelikli kişisel verilerin korunması ve işlenmesinde benimsenen esaslar hukuka uygunluk, dürüstlük ve açıklık ilkeleri doğrultusunda ortaya konulmaktadır. Şirketimiz nezdinde özel nitelikli verilerin güvenliğini ve bu verilerin işlendiği mecralara erişimi yetkilendirmesini takip etmek amacıyla Erişim Yetkilendirme Matrisi hazırlanmıştır.
8. AYDINLATMA YÜKÜMLÜLÜĞÜ
KVKK’nın 10. maddesi kapsamında, veri sahiplerinin, kişisel verilerin elde edilmesinden önce yahut en geç elde edilmesi sırasında aydınlatılması gerekmektedir.
Söz konusu aydınlatma yükümlülüğü çerçevesinde veri sahiplerine iletilmesi gereken bilgiler şunlardır:
· Veri sorumlusunun ve varsa temsilcisinin kimliği,
· Kişisel verilerin hangi amaçla işleneceği,
· İşlenen kişisel verilerin kimlere ve hangi amaçla aktarılabileceği,
· Kişisel veri toplamanın yöntemi ve hukuki sebebi,
· KVKK’nın 11. maddesinde sayılan diğer haklar.
Şirketimiz, aydınlatma yükümlülüğünü yerine getirmek amacıyla, süreç ve verileri işlenen kişiler bazında, yukarıda belirtilen KVKK hükmü kapsamında veri sahiplerine sunulmak üzere aydınlatma beyanları hazırlamıştır. Aydınlatma beyanlarının veri sahiplerine sunulmasının ardından, Şirketimizin ticari faaliyetlerini yürütebilmesi için veri sahibinin açık rızasının alınmasını gerektiren veri işleme faaliyetleri ve veri kategorileri için de açık rıza beyanları hazırlanmıştır.
Şirketimizin KVKK’nın 28(1). maddesi çerçevesinde, aşağıda sayılan hallerde aydınlatma yükümlülüğü bulunmamaktadır:
- Kişisel verilerin, üçüncü kişilere verilmemek ve veri güvenliğine ilişkin yükümlülüklere uyulmak kaydıyla gerçek kişiler tarafından tamamen kendisiyle veya aynı konutta yaşayan aile fertleriyle ilgili faaliyetler kapsamında işlenmesi,
· Kişisel verilerin resmi istatistik ile anonim hâle getirilmek suretiyle araştırma, planlama ve istatistik gibi amaçlarla işlenmesi,
· Kişisel verilerin millî savunmayı, millî güvenliği, kamu güvenliğini, kamu düzenini, ekonomik güvenliği, özel hayatın gizliliğini veya kişilik haklarını ihlal etmemek ya da suç teşkil etmemek kaydıyla, sanat, tarih, edebiyat veya bilimsel amaçlarla ya da ifade özgürlüğü kapsamında işlenmesi,
· Kişisel verilerin millî savunmayı, millî güvenliği, kamu güvenliğini, kamu düzenini veya ekonomik güvenliği sağlamaya yönelik olarak kanunla görev ve yetki verilmiş kamu kurum ve kuruluşları tarafından yürütülen önleyici, koruyucu ve istihbari faaliyetler kapsamında işlenmesi,
· Kişisel verilerin soruşturma, kovuşturma, yargılama veya infaz işlemlerine ilişkin olarak yargı makamları veya infaz mercileri tarafından işlenmesi.
Şirketimizin KVKK’nın 28(2). maddesi çerçevesince, aydınlatma yükümlülüğü aşağıdaki hallerde uygulama alanı bulmayacaktır:
· Kişisel veri işlemenin suç işlenmesinin önlenmesi veya suç soruşturması için gerekli olması,
· Veri sahibinin kendisi tarafından alenileştirilmiş kişisel verilerin işlenmesi,
· Kişisel veri işlemenin kanunun verdiği yetkiye dayanılarak görevli ve yetkili kamu kurum ve kuruluşları ile kamu kurumu niteliğindeki meslek kuruluşlarınca, denetleme veya düzenleme görevlerinin yürütülmesi ile disiplin soruşturma veya kovuşturması için gerekli olması,
· Kişisel veri işlemenin bütçe, vergi ve mali konulara ilişkin olarak Devletin ekonomik ve mali çıkarlarının korunması için gerekli olması.
9. KİŞİSEL VERİ SAHİBİNİN HAKLARI
6698 sayılı KVKK’nın 11. Maddesi kapsamında herkes veri sorumlusu sıfatını haiz Şirketimize aşağıdaki hususlarda başvurma hakkına sahiptir:
(1) Herkes, veri sorumlusuna başvurarak kendisiyle ilgili;
a) Kişisel veri işlenip işlenmediğini öğrenme,
b) Kişisel verileri işlenmişse buna ilişkin bilgi talep etme,
c) Kişisel verilerin işlenme amacını ve bunların amacına uygun kullanılıp kullanılmadığını öğrenme,
ç) Yurt içinde veya yurt dışında kişisel verilerin aktarıldığı üçüncü kişileri bilme,
d) Kişisel verilerin eksik veya yanlış işlenmiş olması hâlinde bunların düzeltilmesini isteme,
e) 6698 sayılı Kanun’un 7 nci maddesinde öngörülen şartlar çerçevesinde kişisel verilerin silinmesini veya yok edilmesini isteme,
f) (d) ve (e) bentleri uyarınca yapılan işlemlerin, kişisel verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme,
g) İşlenen verilerin münhasıran otomatik sistemler vasıtasıyla analiz edilmesi suretiyle kişinin kendisi aleyhine bir sonucun ortaya çıkmasına itiraz etme,
ğ) Kişisel verilerin kanuna aykırı olarak işlenmesi sebebiyle zarara uğraması hâlinde zararın giderilmesini talep etme, haklarına sahiptir.
10. KİŞİSEL VERİ SAHİBİNİN HAKLARINI KULLANMA YÖNTEMİ
KVKK’nın 13. maddesinin 1. fıkrası uyarınca ve 10.3.2018 tarih ve 30356 sayılı Resmi Gazetede Yayınlanan Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ kapsamında; veri sorumlusu olan Şirketimize bu haklara ilişkin olarak yapılacak başvuruların yazılı olarak veya Kişisel Verilerin Korunması Kurulu (“Kurul”) tarafından belirlenen diğer yöntemlerle tarafımıza iletilmesi gerekmektedir.
Kişisel veri sahibi “İlgili Kişi”, 6698 Sayılı Kişisel Verilerin Korunması Kanunu madde 11 ve ilgili mevzuat uyarınca sahip olduğu tüm haklarını kullanmak amacıyla,
- Yazılı olarak,
- Güvenli elektronik imza ile,
- Kayıtlı Elektronik Posta (KEP) adresi ile,
- Mobil imza ile,
- İlgili kişi tarafından veri sorumlusuna daha önce bildirilen ve veri sorumlusunun sisteminde kayıtlı olan e-posta adresinden gönderilmek suretiyle,
Başvurabilir.
Başvuruda aşağıda yer verilen hususların bulunması zorunludur:
- Ad, soy ad ve başvuru yazılı ise imza,
- Türkiye Cumhuriyeti vatandaşları için T.C. kimlik numarası, yabancılar için uyruğu, pasaport numarası veya varsa kimlik numarası,
- Tebligata esas yerleşim yeri veya iş yeri adresi,
- Varsa bildirime esas elektronik posta adresi, telefon ve faks numarası,
- Talep konusu.
Konuya ilişkin bilgi ve belgeler mevcutsa başvuruya eklenir.
Yazılı başvurularda, veri sorumlusuna veya temsilcisine evrakın tebliğ edildiği tarih, başvuru tarihi olarak esas alınacaktır.
Diğer yöntemlerle yapılan başvurularda; başvurunun veri sorumlusuna ulaştığı tarih, başvuru tarihi olarak esas alınacaktır.
Başvuru talebin niteliğine göre en kısa sürede ve en geç otuz gün içinde ücretsiz olarak sonuçlandırılacaktır. Ancak, işlemin ayrıca bir maliyeti gerektirmesi hâlinde, Kurulca belirlenen tarifedeki ücret alınabilir.
Başvurular, kişinin kendisi tarafından yapılmalıdır. Bir başkası adına başvuru ancak KVKK kapsamında bilgi talep etme içeriğini haiz olması koşulu ile vekaletname ibraz edilmek suretiyle yapılabilir. Şirketimiz, başvuru sahibinin kimliğinden şüphelenirse buna ilişkin doğrulama bilgilerini ilgili kişiden talep edebilir.
11.İLETİŞİM BİLGİLERİ
Unvan: | Çözümtek Bilgi Teknolojileri A.Ş. |
Adres: | Kozyatağı, Özce Center İş Merkezi İçerenköy Mah. Çayır Cad. No:3 Kat: 8, Ataşehir |
İletişim Linki: | https://cozumtek.com/ilgili-kisi-basvuru-usulu/ |
E-posta Adresi: | kvkk@cozumtek.com |
KEP Adresi: | cozumtekbilgi@hs06.kep.tr |
12. KİŞİSEL VERİLERİN KORUNMASINA İLİŞKİN ALINAN TEDBİRLER
KVKK 12. Maddesine uygun olarak Şirketimiz tarafından işlenen kişisel verilerin hukuka aykırı olarak işlenmesinin, erişilmesinin önlenmesi ve kişisel verilerin güvenli şekilde muhafaza edilmesini sağlamak amacıyla gerekli idari ve teknik tedbirleri almakta ve bu kapsamda gerekli denetimleri yapmakta ve/veya yaptırmaktır. Kişisel verinin mahiyetine uygun tedbirler alınmakla birlikte, özel nitelikli kişisel veriler daha sıkı güvenlik tedbirleri ile korunmaktadırlar.
- Teknik Tedbirler
Tedbir |
Ağ güvenliği ve uygulama güvenliği sağlanmaktadır. |
Ağ yoluyla kişisel veri aktarımlarında kapalı sistem (VPN) ağ kullanılmaktadır. |
Asimetrik şifreleme, kriptografi ve benzeri anahtar yönetimi yöntemleri uygulanmaktadır. |
Bilgi teknolojileri sistemleri tedarik, geliştirme ve bakımı kapsamındaki güvenlik önlemleri alınmaktadır. |
Bulutta depolanan kişisel verilerin güvenliği sağlanmaktadır. |
Erişim logları düzenli olarak tutulmaktadır. |
Güncel anti-virus sistemleri kullanılmaktadır. |
Kullanıcı hesap yönetimi ve yetki kontrol sistemi uygulanmakta olup bunların takibi de yapılmaktadır. |
Saldırı tespit ve önleme sistemleri kullanılmaktadır. |
Sızma testi uygulanmaktadır. |
Siber güvenlik önlemleri alınmış olup uygulanması sürekli takip edilmektedir. |
Bilgisayar, uygulama, sunucu ve benzeri bilgi teknolojileri sistemlerine erişim yaparken şifreleme kullanılmaktadır. |
Veri kaybı önleme yazılımları (DLP – Data Loss Prevention) kullanılmaktadır. |
Güvenlik duvarları (Firewall vb.) kullanılmaktadır. |
Kişisel veriler yedeklenmekte ve yedeklerin de güvenliği sağlanmaktadır. |
Bilgi Güvenliği politikaları konusunda çalışanlarda farkındalık yaratılıp, eğitimler verildi. |
İşlenen verilerin doğruluğu ve güncelliğini sağlamak konusunda iki kademeli doğrulama, sms teyidi ve benzeri bir süreç vardır. |
2. İdari Tedbirler
Tedbir |
Kişisel veri güvenliğinin takibi yapılmaktadır. |
Kurum içi periyodik ve/veya rastgele denetimler yapılmaktadır. |
Görev değişikliği olan ya da işten ayrılan çalışanların bu alandaki yetkileri kaldırılmaktadır. |
Kişisel veri içeren fiziksel ortamlara giriş çıkışlarla ilgili gerekli güvenlik önlemleri alınmaktadır. |
Veri işleyen hizmet sağlayıcılarının veri güvenliği konusunda belli aralıklarla denetimi sağlanmaktadır |
Kişisel Veri Envanteri hazırlandı |
13. KİŞİSEL VERİLERİN SAKLANMASI
Şirketimiz tarafından elde edilen kişisel veriler, Şirketimizin ticari faaliyetlerini yerine getirebilmesi amacıyla, uygun süre zarfında fiziksel veya elektronik ortamlarda güvenli bir şekilde saklanmaktadır. Söz konusu faaliyetler kapsamında, Şirketimiz tarafından kişisel verilerin korunmasına ilişkin olarak KVKK başta olmak üzere, ilgili tüm mevzuatta öngörülen yükümlülüklere uygun hareket edilmektedir.
Kişisel verilerin söz konusu yöntemler vasıtasıyla silinmesi durumunda, bu veriler tekrar hiçbir şekilde kullanılamayacak ve geri getirilemeyecek şekilde imha edilecektir. Ancak veri sorumlusunun meşru menfaatinin olduğu durumlarda, işlenme amacının ve ilgili kanunlarda belirtilen sürelerin de sona ermesine rağmen veri sahiplerinin temel hak ve özgürlüklerine zarar vermemek kaydıyla kişisel veriler, Borçlar Kanunu’nda düzenlenen genel zamanaşımı süresinin (on yıl) sona ermesine kadar saklanabilecektir.
İlgili mevzuat uyarınca, kişisel verilerin daha uzun süre saklanmasına cevaz verilen veya zorunlu tutulan haller istisna olmak kaydıyla, kişisel verilerin işlenme amaçlarının sona ermesi durumunda, Şirketimiz tarafından re’sen yahut https://cozumtek.com/ilgili-kisi-basvuru-usulu/ internet sitemizde bulunan veri sahibi ilgili kişi başvuru formu aracılığıyla ve kullanılabilecek farklı teknikler ile veri sahiplerinin talebi üzerine veriler silinecek, yok edilecek yahut anonimleştirilecektir.
28.10.2018 tarih ve 30224 sayılı Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik uyarınca saklama, imha ve anonimleştirmeyle ilgili koşullar ve sürelere ilişkin oluşturulan Saklama ve İmha Politikamızda bulabilirsiniz.
14. KİŞİSEL VERİLERİN YURTİÇİNDEKİ KİŞİLERE AKTARILMASI
Şirketimiz, kişisel verilerin üçüncü taraflarla paylaşılması hususunda, diğer kanunlarda yer alan hükümler saklı kalmak kaydıyla, KVKK’da düzenlenen şartlara özenle uymaktadır.
Bu çerçevede, kişisel veriler, Şirketimiz tarafından veri sahibinin açık rızası olmadan üçüncü kişilere aktarılmamaktadır. Ancak, KVKK tarafından düzenlenen aşağıdaki şartlardan birinin varlığı halinde kişisel veriler Şirketimiz tarafından, veri sahibinin açık rızası temin edilmeksizin de aktarılabilecektir:
· Kanunlarda açıkça öngörülmesi,
· Fiili imkânsızlık nedeniyle rızasını açıklayamayacak durumda bulunan veya rızasına hukuki geçerlilik tanınmayan kişinin kendisinin ya da bir başkasının hayatı veya beden bütünlüğünün korunması için zorunlu olması,
· Bir sözleşmenin kurulması veya ifasıyla doğrudan doğruya ilgili olması kaydıyla, sözleşmenin taraflarına ait kişisel verilerin işlenmesinin gerekli olması,
· Veri sorumlusunun hukuki yükümlülüğünü yerine getirebilmesi için zorunlu olması,
· Veri sahibinin kendisi tarafından alenileştirilmiş olması,
· Bir hakkın tesisi, kullanılması veya korunması için veri işlemenin zorunlu olması,
· Veri sahibinin temel hak ve özgürlüklerine zarar vermemek kaydıyla, veri sorumlusunun meşru menfaatleri için veri işlenmesinin zorunlu olması.
Yeterli önlemler alınmak kaydıyla; sağlık ve cinsel hayat dışındaki özel nitelikli kişisel veriler bakımından kanunlarda öngörülmesi, sağlık ve cinsel hayata ilişkin özel nitelikli kişisel veriler bakımından ise,
· Kamu sağlığının korunması,
· Koruyucu hekimlik,
· Tıbbî teşhis,
· Tedavi ve bakım hizmetlerinin yürütülmesi,
· Sağlık hizmetleri ile finansmanının planlanması ve yönetimi gibi amaçlarla açık rıza temin edilmeksizin kişisel verileriniz aktarılabilecektir.
Özel nitelikli kişisel verilerin aktarılmasında da bu verilerin işlenme şartlarında belirtilen koşullara uyulmaktadır.
Her türlü aktarım halinde, Şirketimiz veri işleyenlerle Veri Aktarım Taahhütnamesi imzalayarak Veri Koruma mevzuatından kaynaklanan yükümlülüklerini yerine getirmesi ve kişisel verilerin güvenliğini sağlaması gerektiğine ilişkin Veri İşleyen’in sorumluluklarını belirlemektedir.
Kişisel verileriniz, Şirketimizin ticari olarak varlığını sürdürebilmesi ve yukarıda belirtilen amaçların gerçekleştirilmesi amacıyla KVKK’nın 8. ve 9. maddelerinde belirtilen kişisel veri işleme şartları ve amaçları çerçevesinde Şirketimiz ilgili birimlerince işlenmekte ve aşağıdaki taraflarla paylaşılmaktadır:
Alıcı Grubu | 3.Taraf | Aktarım Amacı |
Gerçek Kişiler veya Özel Hukuk Tüzel Kişileri | SMMM, Karas OSGB, Orfe Sigorta Aracılık, İlgili Müşteri, Üretici Firma, Kahveci Hukuk Bürosu | Finans ve Muhasebe İşlerinin Yürütülmesi, İş Faaliyetlerinin Yürütülmesi / Denetimi, İş Sağlığı / Güvenliği Faaliyetlerinin Yürütülmesi, Müşteri İlişkileri Yönetimi Süreçlerinin Yürütülmesi, Sözleşme Süreçlerinin Yürütülmesi, Hukuk İşlerinin Takibi ve Yürütülmesi |
Tedarikçiler | Modum Danışmanlık, Aksa Sigorta, Anadolu Sigorta, Garanti Bankası, Kale Arşiv, NomuPay, LeasePlan Türkiye, Shell, Vodafone, Setcard, İlgili Haber Kanalı, Agi Global, Tedarikçi Firma | Finans ve Muhasebe İşlerinin Yürütülmesi, Çalışanlar İçin İş Akdi ve Mevzuattan Kaynaklı Yükümlülüklerin Yerine Getirilmesi, Çalışanlar İçin Yan Haklar ve Menfaatleri Süreçlerinin Yürütülmesi, Sözleşme Süreçlerinin Yürütülmesi, Pazarlama Analiz Çalışmalarının Yürütülmesi, Ürün / Hizmetlerin Pazarlama Süreçlerinin Yürütülmesi, Tedarik Zinciri Yönetimi Süreçlerinin Yürütülmesi |
Yetkili Kamu Kurum ve Kuruluşları | Yetkili Kurum ve Kuruluşlar | Yetkili Kişi Kurum ve Kuruluşlara Bilgi Verilmesi |
15. KİŞİSEL VERİLERİN YURTDIŞINA AKTARILMASI
Kişisel verilerin yurtdışına aktarılmasına ilişkin olarak, KVKK’nın 9. maddesi doğrultusunda veri sahibinin açık rızası aranmaktadır. Ancak, özel nitelikli kişisel veriler dahil, kişisel verilerin veri sahibinin açık rızası olmaksızın işlenmesine izin verilen şartların varlığı halinde, kişisel verinin aktarılacağı yabancı ülkede, yeterli korumanın bulunması kaydıyla veri sahibinin açık rızası aranmaksızın da Şirketimiz tarafından kişisel veriler yurtdışına aktarılabilecektir.
Eğer aktarım yapılacak ülke Kurul tarafından yeterli korumanın bulunduğu ülkeler arasında belirlenmemiş ise, Şirketimiz ve ilgili ülkedeki veri sorumlusu/veri işleyen yeterli korumayı yazılı olarak taahhüt ederek Kurul’a başvurmak suretiyle izin alacaktır.
- YÜRÜRLÜK VE UYGULAMA
Bu Politika ………… tarihinde yürürlüğe girmiştir. Politika’nın tamamının veya belirli maddelerinin güncellenmesi durumunda güncellemeler yayımlandıkları tarihte yürürlüğe girer. Politika en güncel hali ile https://cozumtek.com/kisisel-verilerin-korunmasi-politikasi/ sitesinde yayımlanır.
KVKK ve ilgili diğer mevzuat hükümleri ile işbu Politika arasında uyumsuzluk olması halinde, öncelikle KVKK ve ilgili diğer mevzuat hükümleri uygulanacaktır.