KİŞİSEL VERİLERİN KORUNMASI VE İŞLENMESİ POLİTİKASI
GİRİŞ
Türkiye Cumhuriyeti Anayasası’nın 20. maddesi uyarınca, herkes kendisi ile ilgili kişisel verilerin korunmasını talep etme hakkına sahiptir. Bu hak, kişinin kendisiyle ilgili kişisel veriler hakkında bilgilendirilme, bu verilere erişme, bunların düzeltilmesini veya silinmesini talep etme ve amaçları doğrultusunda kullanılıp kullanılmadığını öğrenmeyi de kapsar.
6698 sayılı Kişisel Verilerin Korunması Kanunu (“KVK Kanunu”) ile kişisel verilerin işlenmesinde kişilerin temel hak ve özgürlüklerini korunması ve kişisel verileri işleyen gerçek ve tüzel kişilerin yükümlülükleri ile uyacakları usul ve esaslar düzenlenmiştir. Bu doğrultuda hazırlanan işbu Kişisel Verilerin Korunması ve İşlenmesi Politikası’nın (“Politika”) amacı AAimiz Aygül Aydın (”AA”) nezdinde KVK Kanunu düzenlemelerine ilişkin yükümlülüklere uyumun sağlanmasıdır.
İşbu Politika’nın konusu, çalışanlar, çalışan adayları, AA hissedarı, AA yetkilileri, müşteriler, ziyaretçiler, iş birliği içinde olduğumuz kurumların çalışanları, hissedarları ve yetkilileri ve üçüncü kişilerin kişisel verilerinin korunması ve işlenmesinin esaslarını oluşturmaktadır.
KVK Kanunu ve ilgili diğer mevzuat ile işbu Politika arasında çelişki bulunması halinde, yürürlükte bulunan mevzuat uygulama alanı bulacaktır.
AMAÇ
Kişisel verilerin işlenmesinde başta özel hayatın gizliliği olmak üzere, kişilerin temel hak ve özgürlüklerini korumak ve kişisel verileri işleyen gerçek ve tüzel kişilerin yükümlülükleri ile uyacakları usul ve esasları düzenlemek amacıyla işbu Politika hazırlanmıştır.
İşbu Politika ile, AA tarafından yürütülen faaliyetlerin KVK Kanunu’nda yer alan ilkelere uyumlu olarak sürdürülmesi ve geliştirilmesi ve kişisel veri sahiplerinin bilgilendirilmesi amaçlanmıştır.
TANIMLAR
İşbu Politika’da kullanılan tanımlar aşağıda yer almaktadır:
Açık rıza | Belirli bir konuya ilişkin, bilgilendirilmeye dayanan ve özgür iradeyle açıklanan rıza |
Anonim hale getirme | Kişisel verilerin, başka verilerle eşleştirilerek dahi hiçbir surette kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hâle getirilmesi |
Çalışan | AA’e bağımlı olarak, belirli veya belirsiz süreli olarak iş gören tüm gerçek kişiler |
Çalışan adayı | AA’e iş başvurusunda bulunarak veya herhangi bir yolla özgeçmişini ve ilgili bilgilerini AA’e erişilebilir kılan gerçek kişiler |
Kişisel sağlık verileri | Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü sağlık bilgisi |
Kişisel veri | Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi |
Kişisel verilerin işlenmesi | Kişisel verilerin tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla elde edilmesi, kaydedilmesi, depolanması, muhafaza edilmesi, değiştirilmesi, yeniden düzenlenmesi, açıklanması, aktarılması, devralınması, elde edilebilir hâle getirilmesi, sınıflandırılması ya da kullanılmasının engellenmesi gibi veriler üzerinde gerçekleştirilen her türlü işlem |
KVK Kanunu | 6698 sayılı Kişisel Verilerin Korunması Kanunu |
KVK Kurulu | Kişisel Verileri Koruma Kurulu |
KVK Kurumu | Kişisel Verileri Koruma Kurumu |
Özel nitelikli kişisel veri | Kişilerin ırkı, etnik kökeni, siyasi düşüncesi, felsefi inancı, dini, mezhebi veya diğer inançları, kılık ve kıyafeti, dernek, vakıf ya da sendika üyeliği, sağlığı, cinsel hayatı, ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili verileri ile biyometrik ve genetik verileri |
Veri işleyen | Veri sorumlusunun verdiği yetkiye dayanarak onun adına kişisel verileri işleyen gerçek veya tüzel kişi |
Kişisel veri sahibi | KVK Kanunu’nda “ilgili kişi” olarak addedilen, kişisel verisi işlenen gerçek kişi |
Veri Sahibi Başvuru Formu | AA bünyesinde kişisel verileri işlenen kişisel veri sahiplerinin KVK Kanunu’nun 11. maddesinde açıklanan haklarına ilişkin başvurularını kullanırken yararlanacakları başvuru formu |
Veri sorumlusu | Kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu olan gerçek veya tüzel kişi |
Ziyaretçi | AA’nın işyerine fiziksel olarak çeşitli amaçlarla girmiş olan veya internet sitelerini ziyaret eden gerçek kişiler |
Veri Sorumluları Sicili | Kişisel Verileri Koruma Kurulu Başkanlığı tarafından tutulan veri sorumluları sicili |
Veri Envanteri | AA’nın iş süreçlerine bağlı olarak gerçekleştirmekte olduğu kişisel veri işleme faaliyetlerini, kişisel veri işleme amaçları, kişisel verilerin aktarıldığı alıcı grubu ve ilgili kişisel veri sahibi grubuyla ilişkilendirerek oluşturduğu ve detaylandırdığı envanter |
KİŞİSEL VERİLERİN İŞLENMESİNE İLİŞKİN GENEL İLKELER
KVK Kanunu’nun 3. maddesi uyarınca, kişisel verilerinin tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla elde edilmesi, kaydedilmesi, depolanması, muhafaza edilmesi, değiştirilmesi, yeniden düzenlenmesi, açıklanması, aktarılması, devralınması, elde edilebilir hale getirilmesi, sınıflandırılması ya da kullanılmasının engellenmesi gibi veriler üzerinde gerçekleştirilen her türlü işlem kişisel verilerin işlenmesi kapsamına girmektedir.
Kişisel verilerin işlenmesinde aşağıdaki ilkelere uyulması zorunludur:
AA, Anayasa başta olmak üzere, KVK Kanunu ve ilgili mevzuata uygun olarak, kişisel verileri işleme faaliyetlerini hukuka ve dürüstlük kurallarına uygun olarak yürütür.
AA tarafından kişisel verilerin işlenmesi faaliyeti yürütülürken kişisel verilerin doğruluğunu ve güncelliğini sağlamaya yönelik olarak gerekli idari ve teknik tedbirler alınmaktadır.
AA, kişisel verilerin işlenmesi faaliyetine başlamadan önce kişisel veri işlemeye yönelik meşru amacını açık ve kesin olarak belirlemektedir.
AA tarafından kişisel veriler belirlenen amaçların gerçekleştirilebilmesi için gerektiği kadar işlenmektedir. Sonradan kullanılabileceği varsayımı ile veri işleme faaliyeti yürütülmemektedir.
AA, kişisel verileri, KVK Kanunu ve ilgili mevzuatta öngörülen veya veri işleme faaliyetine ilişkin amaçların gerektirdiği süre ile sınırlı olarak saklamaktadır.
KİŞİSEL VERİLERİN İŞLENME ŞARTLARI
AA, kişisel veri sahibinin açık rızası ile veya KVK Kanunu’nun 5. ve 6. maddelerinde öngörülen hallerde açık rıza olmaksızın kişisel verileri ve özel nitelikli kişisel verileri işleyebilmektedir.
Kişisel Verilerin İşlenmesi
AA kural olarak kişisel verileri açık rızaya dayanarak işlemektedir. Buna karşın kişisel veri işleme faaliyetlerini KVK Kanunu’nun 5. maddesinde ortaya konulan veri işleme şartlarına uygun olarak açık rıza aranmaksızın yürütmektedir:
Özel Nitelikli Kişisel Verilerin İşlenmesi:
AA, hukuka aykırı olarak işlendiklerinde ayrımcılık yaratma riski taşıyan özel nitelikli olarak belirtilen kişisel verilerin işlenmesinde KVK Kanunu’nun 6. maddesinde ortaya konulan veri işleme şartlarına uygun olarak yürütmektedir. Ayrıca, özel nitelikli kişisel verilerin işlenmesinde KVK Kurulu tarafından ayrıca belirlenen gerekli önlemler de alınmaktadır. Özel nitelikli kişisel verilerin kişisel veri sahibinin açık rızası olmaksızın işlenmesi yasaktır. Ancak, aşağıdaki hallerde kişisel veri sahibinin açık rızası olmamasına rağmen özel nitelikli kişisel veriler işlenebilecektir:
Kişisel sağlık verileri, (i) Sağlık Bakanlığı tarafından öngörülecek yeterli önlemleri almak, (ii) genel ilkelere uygun davranmak, (iii) sır saklama yükümlülüğü altında bulunmak kaydıyla aşağıda sıralanan şartlardan birinin varlığı halinde işlenebilecektir:
Bu kapsamdaki veriler, kişisel veri sahibinin açık rızasının bulunması veya kanunlarda öngörülen hallerde mümkün olacaktır.
KİŞİSEL VERİLERİN GÜVENLİĞİNİN VE GİZLİLİĞİNİN SAĞLANMASI
AA, KVK Kanunu’nun 12. maddesine uygun olarak, işlemekte olduğu kişisel verilerin hukuka aykırı olarak işlenmesini ve erişilmesini önlemek, kişisel verilerin muhafazasını sağlamak için uygun güvenlik düzeyini temin etmeye yönelik gerekli teknik ve idari tedbirleri almaktadır.
Kişisel Verilerin Hukuka Uygun İşlenmesini Sağlamak ve Hukuka Aykırı Erişimi Engellemek İçin Alınan Teknik Tedbirler
AA kişisel verileri korumak amacıyla gerekli teknik, teknolojik güvenlik önlemlerini almış olup olası risklere karşı kişisel verileri koruma altına almıştır. Teknolojideki gelişmelere uygun teknik önlemler alınmakta, alınan önlemler periyodik olarak güncellenmekte ve yenilenmektedir. Kişisel verilerin güvenli ortamlarda saklanması için teknolojik gelişmelere uygun sistemler kullanılmakta ve aşağıdaki tedbirler alınmaktadır:
Kişisel Verilerin Hukuka Uygun İşlenmesini Sağlamak ve Hukuka Aykırı Erişimi Engellemek İçin Alınan İdari Tedbirler
Kişisel Verilerin Kanuni Olmayan Yollarla İfşası Durumunda Alınacak Tedbirler
İşlenen kişisel verilerin alınan gerekli güvenlik önlemlerine karşın kanuni olmayan yollarla başkaları tarafından elde edilmesi halinde, AA bu durumu en kısa sürede ilgili veri sahibine ve KVK Kurul’una bildirecektir.
KİŞİSEL VERİLERİN İŞLENME AMAÇLARI VE SAKLAMA SÜRELERİ
Kişisel Verilerin İşlenme Amaçları
AA nezdinde kişisel veriler aşağıda sayılan amaçlar çerçevesinde işlenmektedir:
Kişisel Verilerin Saklama Süreleri
AA kişisel verilerin saklanması için ilgili mevzuatta bir süre öngörülüp öngörülmediğini tespit eder. İlgili mevzuatta bir süre öngörülmüşse bu süreye riayet eder, bir sürenin öngörülmemiş olması takdirde kişisel verileri işlendikleri amaç için gerekli olan süre kadar muhafaza eder. Kişisel verilerin işlenme amacı sona ermiş ve ilgili mevzuat ve/veya AA belirlediği saklama sürelerinin sonuna gelinmişse yalnızca olası hukuki uyuşmazlıklarda delil teşkil etmesi, kişisel veriye bağlı ilgili hakkın ileri sürülebilmesi veya savunmanın tesis edilmesi amacıyla saklanabilecektir. İleride kullanılabilme ihtimaline dayanılarak AA tarafından kişisel veriler saklanmamaktadır.
KİŞİSEL VERİLERİN SİLİNMESİ, YOK EDİLMESİ VE ANONİM HALE GETİRİLMESİ
KVK Kanunu’nun 7. maddesi uyarınca, kişisel verilerin ilgili mevzuata uygun olarak işlenmiş olmasına rağmen, işlenmesini gerektiren sebeplerin ortadan kalkması halinde kişisel veriler re’sen veya kişisel veri sahibinin talebi üzerine AA tarafından silinir, yok edilir veya anonim hale getirilir.
Bu hususa ilişkin usul ve esaslar KVK Kanunu ve 28.10.2017 tarihli ve 30224 sayılı Resmi Gazete’de yayınlanan Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik’e göre yerine getirilecektir.
AA, kişisel verileri silme, yok etme veya anonim hale getirme yükümlülüğümüzün ortaya çıktığı tarihi takip eden ilk periyodik imha işleminde, kişisel verileri siler, yok eder veya anonim hale getirir.
Periyodik imhanın gerçekleştirileceği zaman aralığı altı aydır.
AA’ya başvurularak kişisel verilerin silinmesi veya yok edilmesi talep edildiğinde;
Kişisel verileri işleme şartları tamamı ortadan kalkmışsa, talebe konu kişisel veriler silinir, yok edilir veya anonim hale getirilir. Talep en geç otuz gün içinde sonuçlandırılır ve talepte bulunana bilgi verilir.
Kişisel verileri işleme şartları tamamı ortadan kalkmış ve talebe konu olan kişisel veriler üçüncü kişilere aktarılmışsa bu durum üçüncü kişilere bildirir, Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik kapsamında gerekli işlemlerin yapılması temin edilir.
Kişisel Verilerin Silinmesi ve Yok Edilmesi Teknikleri
Kişisel verilerin silinmesi, kişisel verilerin ilgili kullanıcılar için hiçbir şekilde erişilemez ve tekrar kullanılamaz hale getirilmesi işlemidir.
Kişisel verilerin yok edilmesi, kişisel verilerin hiç kimse tarafından hiçbir şekilde erişilemez, geri getirilemez ve tekrar kullanılamaz hale getirilmesi işlemidir.
Örnek: fiziksel olarak yok etme, yazılımdan güvenli olarak silme, uzman tarafından güvenli olarak silme…
Kişisel Verilerin Anonim Hale Getirilmesi Teknikleri
Kişisel verilerin başka verilerle eşleştirilerek dahi hiçbir surette kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek bir hale getirilmesini ifade eder.
Örnek: maskeleme, veri türetme, takma ad kullanma, toplulaştırma, veri karma…
KİŞİSEL VERİLERİN AKTARILDIĞI ÜÇÜNCÜ KİŞİLER VE AKTARIM AMAÇLARI
Kişisel veri aktarımlarında uygulanacak usul ve esaslar KVK Kanunu’nun 8. ve 9. maddelerinde düzenlenmiş olup, kişisel veri sahibinin kişisel verileri ve özel nitelikli kişisel verileri yurtiçi ve yurtdışındaki üçüncü kişilere aktarılabilmektedir. AA faaliyetinin yerine getirilmesi için, kişisel veriler KVK Kanunu ve sair mevzuat kapsamında AA tarafından işlenebilecektir ve altyapı sağlayıcıları, hizmet aldığı üçüncü kişiler, sigorta AA, bankalar/finansman AA ve anlaşmalı kurumlar, vekalet ilişkisi içerisinde olduğumuz gerçek ve tüzel kişiler, iş ortaklarımız ve diğer üçüncü kişilerle paylaşılabilecektir. Ancak, her halükârda istisna haller hariç olmak üzere kişisel veriler kişisel veri sahibinin açık rızası olmaksızın aktarılamaz.
Kişisel Verilerin Yurt İçinde Aktarımı
KVK Kanunu’nun 8. maddesine uygun olarak, kişisel verilerin yurt içinde aktarımı işbu Politika’nın “Kişisel Verilerin İşlenme Şartları” başlıklı 6. bölümünde belirtilen koşullardan birinin sağlanmış olması kaydıyla mümkün olacaktır.
Kişisel Verilerin Yurt Dışında Aktarımı
KVK Kanunu’nun 9. maddesine uygun olarak, kişisel verilerin yurt dışına aktarılması halinde, yurt içi aktarımlarına ilişkin koşulların sağlanmış olmasının yanı sıra aşağıdaki hususlardan birinin varlığı aranmaktadır:
ŞİRKETİMİZİN AYDINLATMA YÜKÜMLÜLÜĞÜ
AA, KVK Kanunu’nun 10. maddesine uygun olarak, kişisel verilerin toplanması sırasında kişisel veri sahipleri aydınlatılmalıdır. Bu kapsamda, AA aşağıdaki konularda aydınlatma yükümlülüğünü yerine getirmektedir:
KİŞİSEL VERİ SAHİPLERİNİN HAKLARI VE BU HAKLARIN KULLANILMASI
KVK Kanunu’nun 13. maddesine uygun olarak, kişisel veri sahiplerinin haklarının değerlendirilmesi ve kişisel veri sahiplerine gereken bilgilendirme işbu Politika’nın yanı sıra Veri Sahibi Başvuru Formu aracılığıyla gerçekleştirilmektedir. Kişisel veri sahipleri, kişisel verilerinin işlenmesi faaliyetlerine ilişkin şikayet veya taleplerini ilgili formda belirtilen esaslar çerçevesinde tarafımıza ulaştırabilir.
Başvuru Hakkı
KVK Kanunu’nun 11. maddesi uyarınca, kişisel verileri işlenen herkes AA’ya başvurarak kendisi ile ilgili aşağıda yer alan konularla ilgili taleplerde bulunabilir:
KVK Kanunu’nun 28. maddesi gereğince, aşağıdaki hallerde kişisel veri sahiplerinin haklarını ileri sürmeleri mümkün olmayacaktır:
KVK Kanunu’nun 28. maddesinin 2. fıkrası gereğince veri sahipleri, zararın giderilmesini talep etme hakkı hariç olmak üzere, kişisel veri sahiplerinin haklarını ileri sürmeleri mümkün olamayacaktır:
Cevap Verme Usulü
KVK Kanunu’nun 13. maddesine uygun olarak AA, kişisel veri sahibinin yapmış olduğu başvuru taleplerine, talebin niteliğine göre en kısa sürede ve en geç 30 (otuz) gün içinde ücretsiz olarak sonuçlandıracaktır. KVK Kanunu’nun 13. maddesi uyarınca, başvurunun yazılı olarak veya KVK Kurulu tarafından belirleyeceği diğer yöntemlerle AA’ya iletilmesi gerekmektedir.
Kişisel veri sahibinin başvurusu aşağıda belirtilen durumlarda reddedilebilecektir:
POLİTİKA’NIN KABULÜ
İşbu Politika, gerekli görüldüğü hallerde AA tarafından revize edilebilir. Revizyonun söz konusu olduğu hallerde, Politika’nın en güncel haline AA’nın internet sitesinde yer verilecektir.