|
||
Kamasan Kişisel Veri Politikası |
||
KAMASAN KİŞİSEL VERİ POLİTİKASI 1. GİRİŞ
Kişisel verilerin korunması, şirketimizin kurumsal anlamda önem
verdiği değer ve politikalar arasındadır. Bu konunun en önemli
bölümünü bu Politika ile yönetilen; müşterilerin, müşteri adaylarının,
stajyerlerimizin, şirket hissedarlarının, şirket yetkililerinin,
ziyaretçilerimizin, iş ortağımız olan kurumların çalışanlarının,
hissedarlarının ve yetkililerinin, tedarikçilerimizin, üçüncü
kişilerin ve çalışanlarımızın (ilgili kişiler) kişisel verilerinin
korunması ve işlenmesi oluşturmaktadır.
Türkiye Cumhuriyeti Anayasası’nın 20.Maddesine göre, tüm gerçek
kişiler, kendisiyle ilgili kişisel verilerin korunmasını isteme
hakkına sahiptir. Bir Anayasal hak olan kişisel verilerin korunması
konusunda, şirketimiz ilgili kişilerin verilerinin korunmasına gerekli
özeni göstermekte ve bunu bir şirket politikası haline getirmektedir.
Bu
kapsamda, ilgili mevzuat gereğince işlenen kişisel verilerin korunması
için şirketimiz tarafından gereken idari ve teknik tedbirler
alınmaktadır.
Bu
Politikada kişisel verilerin işlenmesinde şirketimizin benimsediği ve
aşağıda sıralanan temel ilkelere ilişkin detaylı açıklamalarda
bulunulacaktır:
1.1 POLİTİKANIN AMACI
Bu
Politikanın temel amacı, şirketimiz tarafından hukuka uygun bir
biçimde yürütülen kişisel veri işleme faaliyeti ve kişisel verilerin
korunmasına yönelik benimsenen sistemler konusunda açıklamalarda
bulunmak, bu kapsamda müşterilerin, müşteri adaylarının,
stajyerlerimizin, şirket hissedarlarının, şirket yetkililerinin,
ziyaretçilerimizin, iş ortağımız olan kurumların çalışanlarının,
hissedarlarının ve yetkililerinin, tedarikçilerimizin, üçüncü
kişilerin ve çalışanlarımızın başta olmak üzere kişisel verileri
şirketimiz tarafından işlenen kişileri bilgilendirilerek şeffaflığı ve
saydamlığı sağlamaktır.
1.2 KAPSAM
Bu
Politika; müşterilerin, müşteri adaylarının, stajyerlerimizin, şirket
hissedarlarının, şirket yetkililerinin, ziyaretçilerimizin, iş
ortağımız olan kurumların çalışanlarının, hissedarlarının ve
yetkililerinin, tedarikçilerimizin, üçüncü kişilerin ve
çalışanlarımızın otomatik olan ya da herhangi bir veri kayıt
sisteminin parçası olmak kaydıyla otomatik olmayan yollarla işlenen
tüm kişisel verilerine ilişkindir.
Yukarıda belirtilen kategorilerde yer alan kişisel veri sahipleri
gruplarına ilişkin işbu Politikanın uygulama kapsamı Politikanın
tamamı olabileceği gibi; yalnızca bir kısım hükümleri de
olabilecektir.
1.3 POLİTİKAYA İLİŞKİN UYGULAMA ESASLARI
Kişisel verilerin işlenmesi ve korunması konusunda yürürlükte bulunan
ilgili kanuni düzenlemeler öncelikle uygulama alanı bulacaktır.
Yürürlükte bulunan mevzuat ve Politika arasında uyumsuzluk bulunması
durumunda, Şirketimiz yürürlükteki mevzuatın uygulama alanı bulacağını
kabul etmektedir.
Politika, 6698 Sayılı KVKK tarafından ortaya konulan kuralların
şirketimiz uygulamaları kapsamında somutlaştırılarak düzenlenmesinden
oluşturulmuştur. Şirketimiz, KVK Kanunu’nda öngörülen yürürlük
sürelerine uygun hareket etmek üzere gerekli sistem ve hazırlıklarını
yürütmektedir.
2.
KİŞİSEL VERILERIN KORUNMASI UYGULAMA ESASLARI
Şirketimiz, KVK Kanunu’nun 12. maddesine uygun olarak, işlemekte
olduğu kişisel verilerin hukuka aykırı olarak işlenmesini önlemek,
verilere hukuka aykırı olarak erişilmesini önlemek ve verilerin
muhafazasını sağlamak için uygun güvenlik düzeyini sağlamaya yönelik
gerekli teknik ve idari tedbirleri almakta, bu kapsamda gerekli
denetimleri yapmak veya yaptırmaktadır.
2.1. KİŞİSEL VERİLERİN
GÜVENLİĞİNİN SAĞLANMASI
Şirketimiz, aşağıda belirtilen hususlarda veri güvenliği konusunda
gerekli hukuki, teknik ve idari tedbirleri almakta, bu konuda en üst
düzeyde dikkat ve özeni göstermektedir. Şirketimiz tarafından KVK
Kanunu’nun 12inci maddesi uyarınca “veri güvenliğini” sağlamaya
yönelik alınan aksiyonlar ve tedbirler aşağıda belirtilmektedir.
2.2. VERİ SAHİBİNİN HAKLARININ GÖZETİLMESİ VE TALEPLERİNİN
DEĞERLENDİRİLMESİ
Şirketimiz, kişisel veri sahiplerinin haklarının değerlendirilmesi ve
kişisel veri sahiplerine gereken bilgilendirmenin yapılması için KVK
Kanunu’nun 13. maddesine uygun olarak gerekli kanalları, iç işleyişi,
idari ve teknik düzenlemeleri yürütmektedir.
Kişisel veri sahipleri aşağıda sıralanan haklarına ilişkin taleplerini
yazılı olarak Şirketimize iletmeleri durumunda Şirketimiz talebin
niteliğine göre talebi en geç otuz gün içinde ücretsiz olarak
sonuçlandırmaktadır. Ancak, KVK Kurulunca bir ücret öngörülmesi
hâlinde, Şirketimiz tarafından başvuru sahibinden KVK Kurulunca
belirlenen tarifedeki ücret alınacaktır. Kişisel veri sahipleri;
haklarına sahiptir.
Kişisel Verilerinin Korunması Kanunun 13üncü maddesinin 1inci fıkrası
gereğince, kişisel veri sahiplerinin yukarıda belirtilen haklarını
kullanmakla ilgili taleplerini yazılı veya Kişisel Verilerin Korunması
Kurulunun belirlediği diğer yöntemlerle Şirketimize iletmeleri
gerekmektedir.
Kişisel veri sahiplerinin yukarıda belirtilen haklarını kullanmaları
için, kimliklerini tespit edici gerekli bilgiler ve kullanmak
istedikleri haklarına yönelik açıklamalarla birlikte taleplerini,
Kanunun 11inci maddesinde belirtilen haklarda hangisinin kullanımına
ilişkin olduğunu da belirterek Şirketimize iletmeleri; başvuruların
daha hızlı ve etkili bir şekilde cevaplandırılmasını sağlayacaktır.
Bu çerçevede, Şirketimize Kişisel Verilerin Korunması Kanunu’nun 13üncü maddesine dayalı olarak aynı Kanunun yukarıda belirtilen 11inci maddesindeki hakların kullanılması kapsamında, yapılacak başvuruların yazılı olarak iletileceği kanallar ve usuller aşağıda açıklanmaktadır.
Kişisel verilerinizin işlenmesi ile ilgili hususlarda başvurunuzu
Şirketin internet adresinde bulunan başvuru formunu doldurarak, bizzat
veya kayıtlı elektronik posta (KEP) adresi, güvenli elektronik imza,
mobil imza ya da bize daha önce bildirdiğiniz ve kayıtlarımızda yer
alan elektronik posta adresinizi kullanmak suretiyle Şirketimize
teslim etmeniz gerekmektedir. Şirket tarafından talebinizin mahiyetine
ve başvuru yönteminize göre Şirket tarafından başvurunun size ait olup
olmadığının belirlenmesi ve böylece haklarınızı koruyabilmek amacıyla
ek doğrulamalar (kayıtlı telefonunuza mesaj gönderilmesi, aranmanız
gibi) istenebilir. Örneğin Şirkette kayıtlı olan e-posta adresiniz
aracılığıyla başvuru yapmanız halinde Şirkette kayıtlı başka bir
iletişim yöntemini kullanarak size ulaşabilir ve başvurunun size ait
olup olmadığının teyidini isteyebiliriz.
Kişisel veri sahipleri adına üçüncü kişilerin başvuru talebinde
bulunabilmesi için veri sahibi tarafından başvuruda bulunacak kişi
adına noter kanalıyla düzenlenmiş özel vekâletname bulunmalıdır.
2.3. ÖZEL NİTELİKLİ
KİŞİSEL VERİLERİN KORUNMASI
KVK
Kanunu ile bir takım kişisel verilere, hukuka aykırı olarak
işlendiğinde kişilerin mağduriyetine veya ayrımcılığa sebep olma riski
nedeniyle özel önem atfedilmiştir.
Bu
veriler; ırk, etnik köken, siyasi düşünce, felsefi inanç, din, mezhep
veya diğer inançlar, kılık ve kıyafet, dernek, vakıf ya da sendika
üyeliği, sağlık, cinsel hayat, ceza mahkûmiyeti ve güvenlik
tedbirleriyle ilgili veriler ile biyometrik ve genetik verilerdir.
Şirketimiz tarafından, KVK Kanunu ile “özel nitelikli” olarak
belirlenen ve hukuka uygun olarak işlenen özel nitelikli kişisel
verilerin korunmasında hassasiyetle davranılmaktadır. Bu
kapsamda, Şirketimiz tarafından, kişisel verilerin korunması için
alınan teknik ve idari tedbirler, özel nitelikli kişisel veriler
bakımından özenle uygulanmakta ve gerekli denetimler sağlanmaktadır.
2.4. KİŞİSEL VERİ
SAHİBİNİN AYDINLATILMASI
Şirketimiz, KVK Kanunu’nun 10. maddesine uygun olarak, kişisel
verilerin elde edilmesi sırasında kişisel veri sahiplerini
aydınlatmaktadır. Bu kapsamda Şirketimiz tarafından kişisel veri
sahiplerine kişisel verilerinin elde edilmesi sırasında Şirketimizin
kimliği, kişisel verilerin hangi amaçla işleneceği, işlenen kişisel
verilerin kimlere ve hangi amaçla aktarılabileceği, kişisel veri
toplamanın yöntemi ve hukuki sebebi ile kişisel veri sahibinin KVK
Kanunu’nun 11inci maddesi kapsamında sahip olduğu haklara ilişkin
aydınlatma yapılmaktadır.
Anayasa’nın 20. maddesinde herkesin, kendisiyle ilgili kişisel veriler
hakkında bilgilendirilme hakkına sahip olduğu ortaya konulmuştur. Bu
doğrultuda KVK Kanunu’nun 11inci maddesinde kişisel veri sahibinin
hakları arasında “bilgi talep etme” de sayılmıştır. Şirketimiz bu
kapsamda, Anayasa’nın 20inci ve KVK Kanunu’nun 11inci maddelerine
uygun olarak kişisel veri sahibinin bilgi talep etmesi durumunda
gerekli bilgilendirmeyi yapmaktadır.
Bunun
yanında Şirketimiz KVK Kanundaki tüm hususlar ile başta “Hukuka ve
dürüstlük” kuralına uygun kişisel veri işleme faaliyetinde bulunduğunu
kişisel veri sahipleri ile ilgililere işbu Politika belgesi başta
olmak üzere çeşitli kamuoyuna açık dokümanlarla duyurarak, kişisel
veri işleme faaliyetlerinde ilgilileri bilgilendirmeyi ve bu çerçevede
hesap verilebilirliği ve şeffaflığı sağlamaktadır. Ayrıca Şirketimiz
ilgili kişilere; kişilerin “açık rıza” sına başvurduğu zamanlar başta
olmak üzere kendi faaliyetleri ve kanundaki hususlar hakkında birçok
farklı yöntemlerle de bilgilendirmede bulunmaktadır.
3.
KİŞİSEL VERİLERİN İŞLENMESİ
Şirketimiz, Anayasa’nın 20. maddesine ve KVK Kanunu’nun 4. maddesine
uygun olarak, kişisel verilerin işlenmesi konusunda; hukuka ve
dürüstlük kurallarına uygun; doğru ve gerektiğinde güncel; belirli,
açık ve meşru amaçlar güderek; amaçla bağlantılı, sınırlı ve ölçülü
bir biçimde kişisel veri işleme faaliyetinde bulunmaktadır. Şirketimiz
kanunlarda öngörülen veya kişisel veri işleme amacının gerektirdiği
süre kadar kişisel verileri muhafaza etmektedir.
Şirketimiz, Anayasa’nın 20. ve KVK Kanunu’nun 5. maddeleri gereğince,
kişisel verileri, kişisel verilerin işlenmesine ilişkin KVK Kanunu’nun
5. maddesindeki şartlardan bir veya birkaçına dayalı olarak
işlemektedir.
Şirketimiz, KVK Kanunu’nun 6. maddesine uygun olarak özel nitelikli
kişisel verilerin işlenmesi bakımından öngörülen düzenlemelere uygun
hareket etmektedir.
Şirketimiz, KVK Kanunu’nun 8. ve 9. maddelerine uygun olarak, kişisel
verilerin aktarılması konusunda kanunda öngörülen ve KVK Kurulu
tarafından ortaya konulan düzenlemelere uygun davranmaktadır.
Çalışan Verilerinin İşlenmesi
İş
ilişkisi için verilerin işlenmesi
İş
ilişkilerinde kişisel veriler, iş sözleşmesinin kurulması, uygulanması
ve sonlandırılması için gerekli olması halinde ayrıca onay alınmadan
işlenmektedir. İş ilişkisi başlatılırken adayların kişisel verileri
işlenmektedir. Eğer aday reddedilirse, adaya ait bilgiler aday daha
sonraki bir seçim aşaması için uygun veri saklama süresi kadar
muhafaza edilmekte bu sürenin sonunda silinmekte, yok edilmekte veya
anonim hale getirilmektedir.
Kanunda açıkça öngörülmesi veya Şirketin hukuki yükümlülüğü sebebiyle
yapılan veri işlemleri
Çalışana ait kişisel veriler, işlemenin ilgili mevzuatta açıkça
belirtilmesi veya mevzuatla belirlenen bir hukuki yükümlülüğün yerine
getirilmesi amacıyla ayrıca onay alınmadan işlenebilir.
Meşru menfaate uygun olarak verilerin işlenmesi
Çalışana ait kişisel veriler, Şirket’in meşru bir menfaatinin
gerektiğinde de ayrıca onay alınmadan işlenebilmektedir. Meşru
menfaatler genellikle yasal (örn. yasal hakların dosyalanması,
uygulanması ya da savunulması) ya da ekonomik (örn. şirketin
değerlendirilmesi) menfaatlerdir. Çalışanların menfaatlerinin
korunması gerektiği kişisel durumlarda kişisel veriler meşru menfaat
amaçları için işleme alınmamaktadır. Veriler işlenmeden önce koruma
gerektiren menfaatlerin olup olmadığı belirlenmektedir. Çalışanlara
ait verilerin Şirketin meşru menfaatine dayanarak işlendiğinde,
işlemenin ölçülü olup olmadığı incelenmektedir. Şirketin bu kontrol
önlemini almasındaki meşru menfaatinin ilgili çalışanın korunması
gereken bir hakkını ihlal etmediği kontrol edilmekte olup ve sadece
ölçülü olması halinde uygulanmaktadır.
Telekomünikasyon ve internet
Telefon donanımları, eposta adresleri, şirket içi ağlar ile birlikte
internet, Şirket tarafından öncelikli olarak işle ilgili görevler için
sağlanmaktadır. Bunlar çalışma araçları ve Şirket kaynaklarıdır. Bu
araçlar yasal düzenlemelere ve Şirketin iç yönetmeliklerine uygun
olarak kullanılmalıdır. Telefon ve eposta iletişimi veya internet
kullanımı ile ilgili genel denetleme olmamaktadır. BT altyapısına veya
bireysel kullanıcılara karşı saldırıları önlemek için Şirket ağına
geçişlerde, teknik açıdan zararlı içerikleri bloke eden veya
saldırıların modellemesini analiz eden koruyucu önlemler alınmaktadır.
Telefon donanımlarının, eposta adreslerinin, internetin ve/veya şirket
içi sosyal ağların kullanımı, güvenlik nedenlerinden dolayı sınırlı
bir süre saklanmaktadır. Bu verilerin kişiyle ilgili değerlendirmeleri
ancak yasal düzenlemeler veya şirket yönetmeliklerinin ihlaline
ilişkin somut bir şüphenin var olması halinde yapılmaktadır. Bu
kontroller ilgili departmanlar tarafından sadece ölçülülük prensibinin
korunması şartıyla yerine getirilmektedir.
3.1. KİŞİSEL VERİLERİN
MEVZUATTA ÖNGÖRÜLEN İLKELERE UYGUN OLARAK İŞLENMESİ
Hukuka ve Dürüstlük Kuralına Uygun İşleme
Şirketimiz; kişisel verilerin işlenmesinde hukuksal düzenlemelerle
getirilen ilkeler ile genel güven ve dürüstlük kuralına uygun hareket
etmektedir. Bu kapsamda Şirketimiz, kişisel verilerin işlenmesinde
orantılılık gerekliliklerini dikkate almakta, kişisel verileri amacın
gerektirdiği dışında kullanmamaktadır.
Kişisel Verilerin Doğru ve Gerektiğinde Güncel Olmasını Sağlama
Şirketimiz; kişisel veri sahiplerinin temel haklarını ve kendi meşru
menfaatlerini dikkate alarak işlediği kişisel verilerin doğru ve
güncel olmasını sağlamaktadır. Bu doğrultuda gerekli tedbirleri
almaktadır.
Belirli, Açık ve Meşru Amaçlarla İşleme
Şirketimiz, meşru ve hukuka uygun olan kişisel veri işleme amacını
açık ve kesin olarak belirlemektedir. Şirketimiz, kişisel verileri
sunmakta olduğu hizmetle bağlantılı ve bunlar için gerekli olan kadar
işlemektedir. Şirketimiz tarafından kişisel verilerin hangi amaçla
işleneceği henüz kişisel veri işleme faaliyeti başlamadan ortaya
konulmaktadır.
İşlendikleri Amaçla Bağlantılı, Sınırlı ve Ölçülü Olma
Şirketimiz, kişisel verileri belirlenen amaçların
gerçekleştirilebilmesine elverişli bir biçimde işlemekte ve amacın
gerçekleştirilmesiyle ilgili olmayan veya ihtiyaç duyulmayan kişisel
verilerin işlenmesinden kaçınmaktadır. Örneğin, sonradan ortaya
çıkması muhtemel ihtiyaçların karşılanmasına yönelik kişisel veri
işleme faaliyeti yürütülmemektedir.
İlgili Mevzuatta Öngörülen veya İşlendikleri Amaç için Gerekli Olan
Süre Kadar Muhafaza Etme
Şirketimiz, kişisel verileri ancak ilgili mevzuatta belirtildiği veya
işlendikleri amaç için gerekli olan süre kadar muhafaza etmektedir. Bu
kapsamda, Şirketimiz öncelikle ilgili mevzuatta kişisel verilerin
saklanması için bir süre öngörülüp öngörülmediğini tespit etmekte, bir
süre belirlenmişse bu süreye uygun davranmakta, bir süre
belirlenmemişse kişisel verileri işlendikleri amaç için gerekli olan
süre kadar saklamaktadır. Sürenin bitimi veya işlenmesini gerektiren
sebeplerin ortadan kalkması durumunda kişisel veriler Şirketimiz
tarafından silinmekte, yok edilmekte, imha süreçleri çalıştırılmakta
veya anonim hale getirilmektedir.
3.2. KİŞİSEL VERİLERİN
SINIRLI OLARAK İŞLENMESİ
Anayasa'nın 20. maddesinin üçüncü fıkrası gereğince, kişisel veriler
ancak kanunda öngörülen hallerde veya kişinin açık rızasıyla
işlenebilecektir. Şirketimiz bu doğrultuda ve Anayasa’ya uygun bir
biçimde; kişisel verileri, ancak kanunda öngörülen hallerde veya
kişinin açık rızasıyla işlemektedir.
Kişisel veri sahibinin açık rıza vermesi, kişisel verilerin hukuka
uygun olarak işlenmesini mümkün kılan hukuki dayanaklardan yalnızca
bir tanesidir. Açık rıza dışında, aşağıda yazan diğer şartlardan
birinin varlığı durumunda da kişisel veriler işlenebilir. Kişisel veri
işleme faaliyetinin dayanağı aşağıda belirtilen şartlardan yalnızca
biri olabildiği gibi bu şartlardan birden fazlası da aynı kişisel veri
işleme faaliyetinin dayanağı olabilir. İşlenen verilerin özel
nitelikli kişisel veri olması halinde; aşağıdaki şartlar uygulanır.
Şirketimiz tarafından kişisel verilerin işlenmesine yönelik hukuki
dayanaklar farklılık gösterse de, her türlü kişisel veri işleme
faaliyetinde 6698 sayılı Kanun’un 4. maddesinde belirtilen genel
ilkelere uygun olarak hareket edilmektedir.
Kişisel Veri Sahibinin Açık Rızasının Bulunması
Kişisel verilerin işlenme şartlarından biri sahibinin açık rızasıdır.
Kişisel veri sahibinin açık rızası belirli bir konuya ilişkin,
bilgilendirilmeye dayalı olarak ve özgür iradeyle açıklanmalıdır.
Kişisel verilerin, kişisel veri sahibinin açık rıza vermesine bağlı
olarak işlenmesi için, çalışan, müşteri, potansiyel müşteri, ziyaretçi
ve sair üçüncü kişilerden ilgili yöntemler ile açık rızaları
alınmaktadır.
Kanunlarda Açıkça Öngörülmesi
Veri
sahibinin kişisel verileri, kanunda açıkça öngörülmesi halinde hukuka
uygun olarak işlenebilecektir.
Fiili İmkânsızlık Sebebiyle İlgilinin Açık Rızasının Alınamaması
Fiili
imkânsızlık nedeniyle rızasını açıklayamayacak durumda olan veya
rızasına geçerlilik tanınamayacak olan kişinin kendisinin ya da başka
bir kişinin hayatı veya beden bütünlüğünü korumak için kişisel
verisinin işlenmesinin zorunlu olması halinde veri sahibinin kişisel
verileri işlenebilecektir.
Sözleşmenin Kurulması veya İfasıyla Doğrudan İlgi Olması
Bir
sözleşmenin kurulması veya ifasıyla doğrudan doğruya ilgili olması
kaydıyla, sözleşmenin taraflarına ait kişisel verilerin işlenmesinin
gerekli olması halinde kişisel verilerin işlenmesi mümkündür.
Şirketin Hukuki Yükümlülüğünü Yerine Getirmesi
Şirketimizin veri sorumlusu olarak hukuki yükümlülüklerini yerine
getirmesi için işlemenin zorunlu olması halinde veri sahibinin kişisel
verileri işlenebilecektir.
Kişisel Veri Sahibinin Kişisel Verisini Alenileştirmesi
Veri
sahibinin, kişisel verisini kendisi tarafından alenileştirilmiş olması
halinde ilgili kişisel veriler işlenebilecektir.
Bir
Hakkın Tesisi veya Korunması için Veri İşlemenin Zorunlu Olması
Bir
hakkın tesisi, kullanılması veya korunması için veri işlemenin zorunlu
olması halinde veri sahibinin kişisel verileri işlenebilecektir.
Şirketimizin Meşru Menfaati için Veri İşlemenin Zorunlu Olması
Kişisel veri sahibinin temel hak ve özgürlüklerine zarar vermemek
kaydıyla Şirketimizin meşru menfaatleri için veri işlemesinin zorunlu
olması halinde veri sahibinin kişisel verileri işlenebilecektir.
3.3. ÖZEL NİTELİKLİ
KİŞİSEL VERİLERİN İŞLENMESİ
Şirketimiz tarafından, KVK Kanunu ile “özel nitelikli” olarak
belirlenen kişisel verilerin işlenmesinde, KVK Kanunu’nda öngörülen
düzenlemelere hassasiyetle uygun davranılmaktadır.
KVK
Kanunu’nun 6. maddesinde, hukuka aykırı olarak işlendiğinde kişilerin
mağduriyetine veya ayrımcılığa sebep olma riski taşıyan bir takım
kişisel veri “özel nitelikli” olarak belirlenmiştir. Bu veriler; ırk,
etnik köken, siyasi parti üyeliği, felsefi inanç, din, mezhep veya
diğer inançlar, kılık ve kıyafet, dernek, vakıf ya da sendika üyeliği,
sağlık, cinsel hayat, ceza mahkûmiyeti ve güvenlik tedbirleriyle
ilgili veriler ile biyometrik ve genetik verilerdir.
KVK
Kanunu’na uygun bir biçimde Şirketimiz tarafından; özel nitelikli
kişisel veriler, KVK Kurulu tarafından belirlenecek olan yeterli
önlemlerin alınması kaydıyla aşağıdaki durumlarda işlenmektedir:
3.4. KİŞİSEL VERİLERİN
AKTARILMASI
Şirketimiz hukuka uygun olan kişisel veri işleme amaçları
doğrultusunda gerekli güvenlik önlemlerini alarak kişisel veri
sahibinin kişisel verilerini ve özel nitelikli kişisel verilerini
üçüncü kişilere (iş ortaklarına ve sair üçüncü kişilere)
aktarabilmektedir. Şirketimiz bu doğrultuda KVK Kanunu’nun 8.
maddesinde öngörülen düzenlemelere uygun hareket etmektedir.
Kişisel Verilerin Yurtdışına Aktarılması
Şirketimiz hukuka uygun kişisel veri işleme amaçları doğrultusunda
gerekli güvenlik önlemleri alarak kişisel veri sahibinin kişisel
verilerini ve özel nitelikli kişisel verilerini yurtdışındaki üçüncü
kişilere aktarabilmektedir. Şirketimiz tarafından kişisel veriler; KVK
Kurulu tarafından yeterli korumaya sahip olduğu ilan edilen yabancı
ülkelere (“Yeterli Korumaya Sahip Yabancı Ülke”) veya yeterli
korumanın bulunmaması durumunda Türkiye’deki ve ilgili yabancı
ülkedeki veri sorumlularının yeterli bir korumayı yazılı olarak
taahhüt ettiği ve KVK Kurulu’nun izninin bulunduğu yabancı ülkelere
(“Yeterli Korumayı Taahhüt Eden Veri Sorumlusunun Bulunduğu Yabancı
Ülke”) aktarılmaktadır. Şirketimiz bu doğrultuda KVK Kanunu’nun 9.
maddesinde öngörülen düzenlemelere uygun hareket etmektedir.
4.
VERİLERİN İŞLENME AMAÇLARI VE İŞLENME SÜRELERİ
Şirketimiz, KVK Kanunu’nun 10. maddesine uygun olarak aydınlatma
yükümlülüğü kapsamında hangi kişisel veri sahibi gruplarının hangi
kişisel verilerini işlediğini, kişisel veri sahibinin kişisel
verilerinin işlenme amaçlarını ve saklama sürelerini kişisel veri
sahibine bildirmektedir.
4.1. KİŞİSEL VERİLERİN
KATEGORİZASYONU
Şirketimiz nezdinde; Şirketimizin meşru ve hukuka uygun kişisel veri
işleme amaçları doğrultusunda, KVK Kanunu’nun 5. maddesinde belirtilen
kişisel veri işleme şartlarından bir veya birkaçına dayalı ve sınırlı
olarak, başta kişisel verilerin işlenmesine ilişkin 4. maddede
belirtilen ilkeler olmak üzere KVK Kanunu’nda belirtilen genel
ilkelere ve KVK Kanunu’nda düzenlenen bütün yükümlülüklere uyularak ve
bu Politika kapsamındaki sürelerle sınırlı olarak kişisel verileri,
KVK Kanunu’nun 10. maddesi uyarınca ilgili kişiler bilgilendirilmek
suretiyle işlenmektedir.
4.2. KİŞİSEL VERİLERİN
İŞLENME AMAÇLARI
Şirket, KVK Kanunu’nun 5. maddesinin 2. fıkrasında ve 6. maddenin 3.
fıkrasında belirtilen kişisel veri işleme şartları içerisindeki
amaçlarla ve koşullarla sınırlı olarak kişisel verileri işlemektedir.
Bu amaçlar ve koşullar;
Bahsi geçen amaçlarla gerçekleştirilen işleme faaliyetinin, KVK Kanunu kapsamında öngörülen şartlardan herhangi birini karşılamıyor olması halinde, ilgili işleme sürecine ilişkin olarak KAMASAN tarafından kişisel veri sahibinin açık rızası temin edilmektedir.
4.3. KİŞİSEL VERİLERİN
SAKLANMA SÜRELERİ
KAMASAN, ilgili kanunlarda ve mevzuatlarda öngörülmesi durumunda
kişisel verileri bu mevzuatlarda belirtilen süre boyunca
saklamaktadır.
Kişisel verilerin ne kadar süre boyunca saklanması gerektiğine ilişkin
mevzuatta bir süre düzenlenmemişse, Kişisel Veriler, KAMASAN’ın o
veriyi işlerken yürütülen faaliyet ile bağlı olarak KAMASAN’ın
uygulamaları ve ticari yaşamının teamülleri uyarınca işlenmesini
gerektiren süre kadar işlenmekte daha sonra silinmekte, yok edilmekte
veya anonim hale getirilmektedir.
Kişisel verilerin işlenme amacı sona ermiş; ilgili mevzuat ve
KAMASAN’ın belirlediği saklama sürelerinin de sonuna gelinmişse;
kişisel veriler yalnızca olası hukuki uyuşmazlıklarda delil teşkil
etmesi veya kişisel veriye bağlı ilgili hakkın ileri sürülebilmesi
veya savunmanın tesis edilmesi amacıyla saklanabilmektedir. Buradaki
sürelerin tesisinde bahsi geçen hakkın ileri sürülebilmesine yönelik
zaman aşımı süreleri ile zaman aşımı sürelerinin geçmesine rağmen daha
önce aynı konularda KAMASAN’a atfen yöneltilen taleplerdeki örnekler
esas alınarak saklama süreleri belirlenmektedir. Bu durumda saklanan
kişisel verilere herhangi bir başka amaçla erişilmemekte ve ancak
ilgili hukuki uyuşmazlıkta kullanılması gerektiği zaman ilgili kişisel
verilere erişim sağlanmaktadır. Burada da bahsi geçen süre sona
erdikten sonra kişisel veriler silinmekte, imha edilmekte veya anonim
hale getirilmektedir. Bu süre zarfında ilgili Kişisel Verilere Erişim
izni sadece Veri Sorumlusu tarafından Bilgi Teknolojilerinde Veri
İşleyen sıfatıyla görev yapan kullanıcı yetkilerini düzenleyen
kişilerde olmaktadır.
5.
KİŞİSEL VERİLERİN SİLİNMESİ, YOK EDİLMESİ VE ANONİMLEŞTİRİLMESİ
ŞARTLARI
KAMASAN, Türk Ceza Kanunu’nun 138. maddesinde ve KVK Kanunu’nun 7.
maddesinde düzenlendiği üzere ilgili kanun hükümlerine uygun olarak
işlenmiş olmasına rağmen, işlenmesini gerektiren sebeplerin ortadan
kalkması hâlinde KAMASAN’ın kendi kararına istinaden veya kişisel veri
sahibinin talebi üzerine kişisel veriler silinir, yok edilir veya
anonim hâle getirilir.
5.1. KAMASAN’IN KİŞİSEL
VERİLERİ SİLME, YOK ETME VE ANONİMLEŞTİRME YÜKÜMLÜLÜĞÜ
Türk
Ceza Kanunu’nun 138. maddesinde ve KVK Kanunu’nun 7. maddesinde
düzenlendiği üzere ilgili kanun hükümlerine uygun olarak işlenmiş
olmasına rağmen, işlenmesini gerektiren sebeplerin ortadan kalkması
durumunda KAMASAN’ın kararına istinaden veya kişisel veri sahibinin
talebi üzerine kişisel veriler silinir, yok edilir veya anonim hâle
getirilir. Bu kapsamda Şirketimiz ilgili yükümlülüğünü yerine getirmek
üzere Şirket içerisinde gerekli teknik ve idari tedbirleri alarak; bu
konuda gerekli işleyiş mekanizmaları geliştirmiş olup; bu
yükümlüklerine uygun davranmak üzere ilgili iş birimlerini eğitmekte,
görevlendirme ve farkındalıklarını sağlamaktadır.
5.2. KİŞİSEL VERİLERİN
SİLİNMESİ, YOK EDİLMESİ VE ANONİMLEŞTİRİLMESİ TEKNİKLERİ
Kişisel Verilerin Silinmesi ve Yok Edilmesi Teknikleri
KAMASAN, ilgili kanun hükümlerine uygun olarak işlenmiş olmasına
rağmen, işlenmesini gerektiren sebeplerin ortadan kalkması hâlinde
kendi kararına istinaden veya kişisel veri sahibinin talebi üzerine
kişisel verileri silebilir veya yok edebilir. KAMASAN tarafından en
çok kullanılan silme veya yok etme teknikleri aşağıda
sıralanmaktadır:
Fiziksel Olarak Yok Etme
Kişisel veriler herhangi bir veri kayıt sisteminin parçası olmak
kaydıyla otomatik olmayan yollarla da işlenebilmektedir. Bu tür
veriler silinirken/yok edilirken kişisel verinin sonradan
kullanılamayacak biçimde fiziksel olarak yok edilmesi sistemi
uygulanmaktadır.
Yazılımdan Güvenli Olarak Silme
Tamamen veya kısmen otomatik olan yollarla işlenen ve dijital
ortamlarda muhafaza edilen veriler silinirken/yok edilirken; bir daha
kurtarılamayacak biçimde verinin ilgili yazılımdan silinmesine ilişkin
yöntemler kullanılır.
Uzman Tarafından Güvenli Olarak Silme
KAMASAN, bazı durumlarda kendisi adına kişisel verileri silmesi için
bir uzman ile anlaşabilir. Bu durumda, kişisel veriler bu konuda uzman
olan kişi tarafından bir daha kurtarılamayacak biçimde güvenli olarak
silinir/yok edilir.
Kişisel Verileri Anonim Hale Getirme Teknikleri
Kişisel verilerin anonimleştirilmesi, kişisel verilerin başka
verilerle eşleştirilerek dahi hiçbir surette kimliği belirli veya
belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hâle
getirilmesini ifade eder. KAMASAN, hukuka uygun olarak işlenen kişisel
verilerin işlenmesini gerektiren sebepler ortadan kalktığında kişisel
verileri anonimleştirebilmektedir. KVK Kanunu’nun 28. maddesine uygun
olarak; anonim hale getirilmiş olan kişisel veriler araştırma,
planlama ve istatistik gibi amaçlarla işlenebilir. Bu tür işlemeler
KVK Kanunu kapsamı dışında olup, kişisel veri sahibinin açık rızası
aranmayacaktır. Anonim hale getirilerek işlenen kişisel veriler KVK
Kanunu kapsamı dışında olacağından Politika’nın 2. Bölümünde
düzenlenen haklar bu veriler için geçerli olmayacaktır. KAMASAN,
tarafından en çok kullanılan anonimleştirme teknikleri aşağıda
sıralanmaktadır.
Veri
maskeleme ile kişisel verinin temel belirleyici bilgisini veri seti
içerisinden çıkartılarak kişisel verinin anonim hale getirilmesi
yöntemidir.
Veri
toplulaştırma yöntemi ile birçok veri toplulaştırılmakta ve kişisel
veriler herhangi bir kişiyle ilişkilendirilemeyecek hale
getirilmektedir.
Veri
türetme yöntemi ile kişisel verinin içeriğinden daha genel bir içerik
oluşturulmakta ve kişisel verinin herhangi bir kişiyle
ilişkilendirilemeyecek hale getirilmesi sağlanmaktadır.
Veri
karma yöntemi ile kişisel veri seti içindeki değerlerinin
karıştırılarak değerler ile kişiler arasındaki bağın kopartılması
sağlanmaktadır.
Ana Sayfa | Firma | Ürünler | Sıkça Sorulan Sorular | Erişim © 2020 KAMASAN A.Ş. Tüm hakları saklıdır. |