SELTAŞ AKARYAKIT SANAYİ VE TİCARET ANONİM ŞİRKETİ KİŞİSEL
VERİLERİN KORUNMASI VE İŞLENMESİ POLİTİKASI
1.BÖLÜM
Kişisel verilerin korunması, Seltaş
Akaryakıt Sanayi ve Ticaret Anonim Şirketi’nin ( “Şirket”) en önemli
öncelikleri arasında olup, bu hususta yürürlükte bulunan tüm mevzuata uygun
davranmak için azami gayret gösterilmektedir. İşbu Kişisel Verilerin Korunması
ve İşlenmesi Politikası (“Politika”) çerçevesinde Şirketimiz tarafından
gerçekleştirilen kişisel veri işleme faaliyetlerinin yürütülmesinde benimsenen
ilkeler ve Şirketimizin veri işleme faaliyetlerinin 6698 sayılı Kişisel
Verilerin Korunması Kanunu’nda (“Kanun”) yer alan düzenlemelere uyumu
bakımından benimsenen temel prensipler açıklanmakta ve böylelikle Şirketimiz,
kişisel veri sahiplerini bilgilendirerek gerekli şeffaflığı sağlamaktadır. Bu
kapsamdaki sorumluluğumuzun tam bilinci ile kişisel verileriniz işbu Politika
kapsamında işlenmektedir.
Seltaş Akaryakıt Sanayi ve Ticaret Anonim
Şirketi (“Şirket”) Kişisel
Verilerin Korunması ve İşlenmesi Politikası doğrultusunda, kişisel verilerin
korunmasına ilişkin Türkiye Cumhuriyeti Anayasası, 6698 sayılı Kişisel
Verilerin Korunması Kanunu (KVKK), sair mevzuat tarafından getirilmiş ilke,
kurallara uymayı ve ilgili kişilerin haklarını korumayı taahhüt etmektedir. Bu
amaçla, uygulanmak ve geliştirilmek üzere yazılı bir kişisel veri koruma
politikası ve sistemi benimsemiştir.
Kişisel Verilerin İşlenmesi ve Korunması
Politikası ile kişisel verilerin korunması ve işlenmesi konusunda Şirket
tarafından benimsenecek ve uygulamada dikkate alınacak ilkeler ortaya
konulmaktadır.
Politika, Şirket olarak kişisel verilerin
korunması ve işlenmesi konusunda 6698 Sayılı Kişisel Verilerin Korunması(“KVK”)
Kanunu’na uyum sağlamak amacıyla ilgili Şirket özelinde yürütülecek uyum
faaliyetlerinin çerçevesini belirlemeyi ve koordinasyonu sağlamayı
hedeflemektedir. Bu kapsamda amaç; faaliyetlerin hukuka uygunluk, dürüstlük ve
şeffaflık ilkelerine uygun olarak yürütülmesinin sürdürülmesi ile şirketin
kişisel verilerin yönetiminde kendi standartlarını oluşturması ve
gerçekleştirmesinin sağlanması; organizasyonel hedef ve yükümlülüklerin
belirlenmesi, desteklenmesi, kabul edilebilir risk seviyesiyle uyumlu olarak
kontrol mekanizmalarının tesis edilmesi; kişisel verilerin korunması alanındaki
uluslararası sözleşmeler, Anayasa, kanunlar, sözleşmeler ve meslek kuralları
uyarınca tabi olduğu yükümlülüklerin yerine getirilmesi ve bireylerin
menfaatlerinin en iyi şekilde korunmasıdır.
İşbu politika, Şirket bünyesinde verilen
hizmetleri kapsamına almaktadır. Politika hükümleri, şirketin faaliyet konuları
ve çalışma alanlarında kişisel verilerin işlenmesi süreçlerine dahil olan tüm
bilgi sistemlerini ve alt bilgileri, sözleşmeleri, çevre ve fiziksel alanları ve
tüm bunlar için üretilen sistem ve düzenlemeleri kapsamaktadır. Bu politika şirketin
tüm departmanları, müdürlükleri, her türlü hizmeti veren firma çalışanlarını,
stajyer ve sözleşmeli personeli kapsamaktadır. KVKK veya bu politikayı ihlal
edici her türlü eylem ilgili mevzuat kapsamında değerlendirilir ve bu
doğrultuda yaptırımlar uygulanır.
Şirketin kişisel verilere erişimi veya erişme
ihtimali bulunan çözüm ortakları, kamu kurumları ve şirket ile çalışan tüm üçüncü taraflar bu politikayı
okumaya ve politikaya uymaya davet edilir. Üçüncü taraflar, kişisel verilerin
korunması konusunda en az şirket kadar güçlü ve yeterli standartlara sahip bir
sistem ile kişisel verilerin korunmasını sağlamalıdır.
Şirket KVK Politikası ile Şirket bünyesinde
kişisel verilerin hukuka uygun olarak işlenmesi ve korunması konusunda farkındalığın
oluşması hedefi doğrultusunda gerekli sistemleri oluşturmak ve mevzuata uyumu
temin etmek için gereken düzenin kurulması amaçlanmaktadır.
Bu kapsamda Şirket KVK Politikası, KVK Kanunu
ve ilgili mevzuat ile ortaya konulan düzenlemelerin uygulanması bakımından yol
gösterme amacı taşımaktadır.
ŞİRKET: |
Seltaş
Akaryakıt Sanayi ve Ticaret Anonim Şirketi |
AÇIK RIZA: |
Belirli bir konuya ilişkin,
bilgilendirilmeye dayanan ve özgür iradeyle açıklanan rıza. |
ANONİM HALE GETİRME: |
Kişisel
verinin, kişisel veri niteliği kaybedecek ve bu durumun geri alınamayacağı
şekilde değiştirilmesidir. Ör: Maskeleme, toplulaştırma, veri bozma vb.
tekniklerle kişisel verinin bir gerçek kişi ile ilişkilendirilemeyecek hale
getirilmesi. |
İLGİLİ KİŞİ: |
Kişisel verisi işlenen gerçek kişi. Ör:
Müşteriler, ziyaretçiler, çalışanlar ve çalışan adayları. |
KİŞİSEL VERİ: |
Kimliği
belirli ve belirlenebilir gerçek kişiye ilişkin her türlü bilgi. Dolayısıyla
tüzel kişilere ilişkin bilgilerin işlenmesi Kanun kapsamında değildir. Örn:
ad-soyad, TCKN, e-posta, adres, doğum tarihi, kredi kartı numarası, banka
hesap numarası vb. |
ÖZEL NİTELİKLİ KİŞİSEL VERİ: |
Irk, etnik köken, siyasi düşünce, felsefi
inanç, din, mezhep veya diğer inançlar, kılık kıyafet, dernek vakıf ya da
sendika üyeliği, sağlık, cinsel hayat, ceza mahkûmiyeti ve güvenlik
tedbirleriyle ilgili veriler ile biyometrik ve genetik veriler özel nitelikli
verilerdir. |
KİŞİSEL VERİLERİN İŞLENMESİ: |
Kişisel
verilerin tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt
sisteminin parçası olmak kaydıyla otomatik olmayan yollarla elde edilmesi,
kaydedilmesi, depolanması, muhafaza edilmesi, değiştirilmesi, yeniden
düzenlenmesi, açıklanması, aktarılması, devralınması, elde edilebilir hâle
getirilmesi, sınıflandırılması ya da kullanılmasının engellenmesi gibi
veriler üzerinde gerçekleştirilen her türlü işlem. |
VERİ SORUMLUSU: |
Kişisel verilerin işlenme amaçlarını ve
vasıtalarını belirleyen, verilerin sistematik bir şekilde tutulduğu yeri
(veri kayıt sistemi) yöneten gerçek veya tüzel kişiyi ifade eder |
VERİ SAHİBİ BAŞVURU FORMU: |
İlgili
Kişinin, KVK Kanunu’nun 11. maddesinde yer alan haklarına ilişkin
başvurularını kullanırken yararlanacakları başvuru formu. |
ANAYASA: |
9 Kasım 1982 tarihli ve 17863 sayılı Resmi
Gazete’de yayımlanan;7 Kasım 1982 tarihli 2709 sayılı Türkiye Cumhuriyeti
Anayasası |
KVK KANUNU: |
7
Nisan 2016 tarihli ve 29677 sayılı Resmi Gazete’de yayımlanan, 24 Mart 2016
tarihli ve 6698 sayılı Kişisel Verilerin Korunması Kanunu. |
POLİTİKA: |
Şirket Kişisel Verilerin Korunması Ve
İşlenmesi Politikası |
AYDINLATMA YÜKÜMLÜLÜĞÜNÜN YERİNE
GETİRİLMESİNDE UYULACAK USUL VE ESASLAR HAKKINDA TEBLİĞ: |
10
Mart 2018 tarihli ve 30356 sayılı Resmi Gazete’de yayımlanarak yürürlüğe
giren Aydınlatma Yükümlülüğünün Yerine Getirilmesinde Uyulacak Usul ve
Esaslar Hakkında Tebliğ. |
KİŞİSEL VERİ SAKLAMA VE İMHA POLİTİKASI: |
Kişisel Verilerin Silinmesi, Yok Edilmesi,
Anonim Hale Getirilmesi Hakkında Yönetmelik gereğince, şirket tarafından
kişisel verilerin işlendikleri amaç için gerekli olan azami süreyi belirleme
işlemi ile silme, yok etme ve anonim hale getirme işlemi için dayanak yapılmış
olan politika |
PERİYODİK İMHA: |
Kanunda
yer alan kişisel verilerin işlenme şartlarının tamamının ortadan kalkması
durumunda tekrar eden aralıklarla gerçekleştirilecek silme, yok etme veya
anonim hale getirme işlemi. |
KAYITLI ELEKTRONİK POSTA (KEP): |
Her türlü ticari, hukuki yazışma ve belge
paylaşımlarınızı gönderdiğiniz biçimde koruyan, alıcının kim olduğunu kesin
olarak tespit eden, içeriğin kesinlikle değişmemesini ve içeriği yasal
geçerli ve güvenli, kesin delil haline getiren sistemdir. |
VERİ SORUMLULARI SİCİL BİLGİ SİSTEMİ: |
Veri
sorumlularının Sicile başvuruda ve Sicile ilişkin ilgili diğer işlemlerde
kullanacakları, internet üzerinden erişilebilen, Başkanlık tarafından
oluşturulan ve yönetilen bilişim sistemi. |
2.2.İŞLENEN
KİŞİSEL VERİLERİN SINIFLANDIRILMASI
Kişisel
Veriler:
Kişisel veriler; kimliği belirli veya
belirlenebilir gerçek kişiye ilişkin her türlü bilgilerdir.
Kişisel verilerin korunması sadece gerçek
kişiler ile ilgili olup tüzel kişilere ait, içerisinde gerçek kişiye ilişkin
bilgi içermeyen bilgiler kişisel veri korunması dışında bırakılmıştır. Bu
nedenle işbu Politika tüzel kişilere ait verilere uygulanmaz.
Kişisel Veri Kategorileri |
Alt Başlıklar ve Açıklamalar |
Kimlik |
Ad soyad, T.C. kimlik numarası, uyruk bilgisi, anne
adı-baba adı, anne kızlık soyadı, doğum yeri, doğum tarihi, cinsiyet gibi
bilgileri içeren ehliyet, nüfus cüzdanı ve pasaport gibi belgeler ile vergi
numarası, SGK numarası, imza bilgisi, taşıt plakası v.b. bilgiler. |
İletişim |
İletişim bilgileri; telefon numarası, adres, e-mail adresi, faks numarası
vb. kişisel verilerdir. |
Özlük |
Bordro bilgileri, disiplin soruşturması, işe
giriş-çıkış belgesi kayıtları, özgeçmiş bilgileri, performans değerlendirme
raporları vb. |
Hukuki İşlem |
Adli Makamlarla yazışma bilgileri, dava dosyalarındaki bilgiler. |
Müşteri İşlem |
Fatura, senet, çek bilgileri, talep bilgisi, sipariş
bilgisi vb. müşterilere ilişkin verilerdir. |
Fiziksel Mekan Güvenliği |
Çalışanların ve ziyaretçilerin giriş çıkış kayıtları, kamera kayıtları. |
İşlem Güvenliği |
İnternet sitesi giriş çıkış bilgileri, Ip adresi
bilgileri, şifre ve parola bilgileri. |
Finans |
Bilanço bilgileri, malvarlığı bilgileri. |
Mesleki Deneyim |
Diploma bilgileri, gidilen kurslar, Meslek içi
eğitim bilgileri, transkript bilgileri, sertifikalar. |
Görsel ve İşitsel Kayıtlar |
Görsel ve işitsel kayıtlar |
Özel Nitelikli Kişisel Veriler |
KVKK’nın 6. maddesinde belirtilen veriler (örneğin;
kan grubu da dahil sağlık verileri, biyometrik veriler, din ve üye olunan
dernek bilgisi gibi). |
Özel
Nitelikli Kişisel Veriler:
Kişilerin, ırkı, etnik kökeni, siyasi
düşüncesi, felsefi inancı, dini, mezhebi veya diğer inançları ile kılık ve
kıyafeti, dernek, vakıf ya da sendika üyelikleri, sağlığı, cinsel hayatı, ceza
mahkumiyeti ve güvenlik tedbirleriyle ilgili verileri ile biyometrik ve genetik
verileri özel nitelikli kişisel verilerdir.
2.3.KİŞİSEL
VERİLERİN BULUNDUĞU ORTAMALAR
Elektronik
Ortamlar |
Elektronik
Olmayan Ortamlar |
|
|
2.4.KİŞİSEL
VERİLERİN İŞLENME AMAÇLARI:
Şirket olarak kişisel verileri
sayılanlarla sınırlı olmamak üzere aşağıda sayılanlarla benzer amaçlar için
işlemekteyiz:
KİŞİSEL VERİLERİN KORUNMASINA
İLİŞKİN HUSUSLAR:
3.1. Kişisel Verilerin
Güvenliğinin Sağlanması:
Şirketimiz, Kanun’un 12. maddesine uygun
olarak, kişisel verilerin hukuka aykırı olarak açıklanmasını, erişimini,
aktarılmasını veya başka şekillerde meydana gelebilecek güvenlik eksikliklerini
önlemek için, korunacak verinin niteliğine göre gerekli tedbirlerini
almaktadır. Bu kapsamda Şirketimiz, Kişisel Verileri Koruma Kurulu (“Kurul”)
tarafından yayımlanmış olan rehberlere uygun olarak gerekli güvenlik düzeyini
sağlamaya yönelik ve idari tedbirleri almakta, denetimleri yapmakta veya
yaptırmaktadır.
Şirket KVK Politikasının tüm Şirket’te
işleyiş, faaliyet ve süreçlerinde ve uygulanmasında, hukuki yönden risklerin ve
yakın tehlikenin önlenmesinde Şirket genelinde tüm çalışanlarımız,
paydaşlarımız, misafirler, ziyaretçiler ve ilgili üçüncü kişiler iş birliği
yapmakla yükümlüdürler. Şirket’in tüm organ ve departmanları Şirket KVK
Politikasına uyulmasını gözetmekle sorumludur.
Tüm personel ve çalışanlar, şirket tarafından
işlenen ve kendi sorumluluklarında olan verilerin güvenli olarak tutulmasını ve
gizlilik sözleşmesi imzalamadıkça üçüncü tarafa açıklanmamasını sağlamakla
yükümlüdür.
3.2. Özel
Nitelikli Kişisel Verilerin Korunması
Kanun
ile birtakım kişisel verilere hukuka aykırı olarak işlendiğinde kişilerin
mağduriyetine veya ayrımcılığa sebep olma riski nedeniyle özel önem
atfedilmiştir. Bu veriler; ırk, etnik köken, siyasi düşünce, felsefi inanç,
din, mezhep veya diğer inançlar, kılık ve kıyafet, dernek, vakıf ya da sendika
üyeliği, sağlık, cinsel hayat, ceza mahkumiyeti ve güvenlik tedbirleriyle
ilgili veriler ile biyometrik ve genetik verilerdir.
Şirketimiz tarafından, Kanun ile “özel
nitelikli” olarak belirlenen ve hukuka uygun olarak işlenen özel nitelikli
kişisel verilerin korunmasında hassasiyetle davranılmaktadır. Bu kapsamda, Şirket
tarafından, kişisel verilerin korunması için alınan teknik ve idari tedbirler,
özel nitelikli kişisel veriler bakımından özenle uygulanmakta ve Şirket
bünyesinde gerekli denetimler sağlanmaktadır. Özel nitelikli kişisel verilerin
işlenmesi ile ilgili ayrıntılı bilgiye bu Politika’nın 4.3. (“Özel Nitelikli
Kişisel Verilerin İşlenmesi”) bölümünde yer verilmiştir.
3.3. İş
Birimlerinin Kişisel Verilerin Korunması ve İşlenmesi Konusunda
Farkındalıklarının Arttırılması ve Denetimi
Şirketimiz, kişisel verilerin hukuka aykırı
olarak işlenmesini, kişisel verilere hukuka aykırı olarak erişilmesini önlemeye
ve kişisel verilerin muhafazasını sağlamaya yönelik farkındalığın artırılması
için iş birimlerine gerekli eğitimlerin düzenlenmesini sağlamaktadır. Şirket
çalışanlarının kişisel verilerin korunması konusunda farkındalığının oluşması
için gerekli sistemler kurulmakta, konuya ilişkin ihtiyaç duyulması halinde
danışmanlar ile çalışmaktadır. Bu doğrultuda Şirketimiz, ilgili eğitimlere,
seminerlere ve bilgilendirme oturumlarına yapılan katılımları değerlendirmekte
olup ilgili mevzuatın güncellenmesine paralel olarak eğitimlerini güncellemekte
ve yenilemektedir.
3.4. İş Ortakları ve/veya
Tedarikçilerin Kişisel Verilerin Korunması ve İşlenmesi Konusundaki
Farkındalıklarının Arttırılması ve Denetimi:
Şirket, kişisel verilerin hukuka aykırı olarak
işlenmesini, verilere hukuka aykırı olarak erişilmesini önlemeye ve verilerin
muhafazasını sağlamaya yönelik farkındalığın artırılması için iş ortaklarına
ve/veya tedarikçilere yönelik gerekli dokümanların düzenlenmesini
sağlamaktadır. Bunların yanında gizlilik taahhütnameleri imzalanarak karşılıklı
farkındalık sağlanmaktadır.
KİŞİSEL
VERİLERİN İŞLENMESİNE İLİŞKİN HUSUSLAR
Şirket bakımından öncelikle önem arz eden
hususlardan biri, kişisel verilerin işlenmesinde mevzuatta öngörülen genel
ilkelere uygun davranılmasıdır. Bu kapsamda, Şirket, Anayasa ve KVK Kanunu’na
uygun olarak kişisel verilerin işlenmesinde aşağıda sıralanan ilkelere uygun
hareket etmektedir.
4.1. Kişisel
Verilerin Mevzuatta Öngörülen İlkelere Uygun Olarak İşlenmesi
Şirket, KVK Kanunu’nun 4. maddesine uygun
olarak, kişisel verilerin işlenmesi konusunda; hukuka ve dürüstlük kurallarına
uygun; doğru ve gerektiğinde güncel; belirli, açık ve meşru amaçlar güderek;
amaçla bağlantılı, sınırlı ve ölçülü bir biçimde kişisel veri işleme
faaliyetinde bulunmaktadır.
Bu kapsamda Şirket, kişisel verilerin
işlenmesinde orantılılık gerekliliklerini dikkate almakta ve kişisel verileri amacın
gerektirdiği durumlar dışında kullanmamaktadır.
İşlenen verilerin doğru ve güncel olmasını
sağlamak için veri işleme prosedürlerinde gerekli tedbirler alınmakta, İlgili
Kişiye verilerini güncellemesi ve var ise işlenen verilerindeki hataların
düzeltilebilmesi için başvuru imkanı sunulmaktadır.
Kişisel veriler açık ve kesin olarak
belirlenen amaçlarla bağlantılı, sınırlı ve ölçülü olarak işlenmektedir. İlgili
olmayan veya işlenmesine ihtiyaç duyulmayan kişisel verilerin işlenmesinden
kaçınılmaktadır. Bu nedenle, yasal gereklilik olmadığı sürece özel nitelikte
kişisel verileri işlememekte veya işlememiz gerektiğinde konuya ilişkin
aydınlatmalar yapılarak açık rızalar alınmaktadır.
Kişisel veriler açık ve kesin olarak
belirlenen amaçlarla bağlantılı, sınırlı ve ölçülü olarak işlenmektedir. İlgili
olmayan veya işlenmesine ihtiyaç duyulmayan kişisel verilerin işlenmesinden
kaçınılmaktadır. Bu nedenle, yasal gereklilik olmadığı sürece özel nitelikte
kişisel verileri işlememekte veya işlememiz gerektiğinde konuya ilişkin
aydınlatmalar yapılarak açık rızalar alınmaktadır.
Şirket, Türk Ceza Kanunu’nun 138.maddesine ve
KVK Kanunu’nun 4. ve 7. maddelerine uygun olarak; işlediği kişisel verileri,
yalnızca ilgili mevzuat ve kanunlarda öngörülen veya kişisel veri işleme
amacının gerektirdiği süre kadar muhafaza etmektedir.
Bu kapsamda, Şirket öncelikle ilgili mevzuatta
kişisel verilerin saklanması için bir süre öngörülüp öngörülmediğini tespit
etmekte, bir süre belirlenmişse bu süreye uygun davranmaktadır. Yasal bir süre
mevcut değil ise kişisel veriler işlendikleri amaç için gerekli olan süre kadar
saklamaktadır. Kişisel veriler belirlenen saklama sürelerinin sonunda periyodik
imha sürelerine veya İlgili Kişi başvurusuna uygun olarak ve belirlenen imha
yöntemleri (silme ve/veya yok etme ve/veya anonimleştirme) ile imha
edilmektedir.
Detaylar, Kişisel Verileri Saklama ve İmha
Politikası’nda belirtilmiştir.
Kişisel veri sahibinin açık rıza vermesi
haricinde kişisel veri işleme faaliyetinin dayanağı aşağıda belirtilen
şartlardan yalnızca biri olabileceği gibi birden fazla şart da aynı kişisel
veri işleme faaliyetinin dayanağı olabilmektedir. İşlenen verilerin özel
nitelikli kişisel veri olması halinde, işbu Politika’nın 4.3 başlığı (“Özel
Nitelikli Kişisel Verilerin İşlenmesi”) içerisinde yer alan şartlar
uygulanacaktır.
İ. Kanunlarda Açıkça Öngörülmesi
İlgili Kişinin kişisel verileri, kanunda
açıkça öngörülmekte ise diğer bir ifade ile ilgili kanunda kişisel verilerin işlenmesine
ilişkin açıkça bir hüküm olması halinde işbu veri işleme şartının varlığından
söz edilebilecektir.
ii. Fiili İmkânsızlık Sebebiyle
İlgilinin Açık Rızasının Alınamaması
Fiili imkânsızlık nedeniyle rızasını
açıklayamayacak durumda olan veya rızasına geçerlilik tanınamayacak olan kişinin
kendisinin ya da başka bir kişinin hayatı veya beden bütünlüğünü korumak için
kişisel verisinin işlenmesinin zorunlu olması halinde İlgili Kişinin kişisel
verileri işlenebilecektir.
iii. Sözleşmenin Kurulması veya
İfasıyla Doğrudan İlgi Olması
İlgili Kişinin taraf olduğu bir sözleşmenin
kurulması veya ifasıyla doğrudan doğruya ilgili olması kaydıyla, kişisel verilerin
işlenmesinin gerekli olması halinde işbu şart yerine getirilmiş
sayılabilecektir.
İV. Veri Sorumlusunun Hukuki
Yükümlülüğünü Yerine Getirmesi
Şirket’in hukuki yükümlülüklerini yerine
getirmesi için işlemenin zorunlu olması halinde, İlgili Kişinin kişisel
verileri işlenebilecektir.
V. Kişisel İlgili Kişinin
Kişisel Verisini Alenileştirmesi
İlgili Kişinin, kişisel verisini
alenileştirmiş olması halinde ilgili kişisel veriler alenileştirme amacıyla
sınırlı olarak işlenebilecektir.
Vİ. Bir Hakkın Tesisi veya
Korunması için Veri İşlemenin Zorunlu Olması
Bir hakkın tesisi, kullanılması veya korunması
için veri işlemenin zorunlu olması halinde İlgili Kişinin kişisel verileri işlenebilecektir.
Vİİ. Veri Sorumlusunun Meşru
Menfaati için Veri İşlemenin Zorunlu Olması
İlgili Kişinin temel hak ve özgürlüklerine
zarar vermemek kaydıyla Şirket’in meşru menfaatleri için veri işlemesinin
zorunlu olması halinde İlgili Kişinin kişisel verileri işlenebilecektir.
4.3-Özel Nitelikli Kişisel
Verilerin İşlenmesi
İlgili Kişi açısından korunmasının çeşitli açılardan
daha kritik önem teşkil ettiğine inanılan özel nitelikli kişisel verilerin
işlenmesinde ise Şirket tarafından özel hassasiyet gösterilmektedir. Özel
nitelikli kişisel veriler Şirketimiz tarafından, işbu Politika’da belirtilen
ilkelere uygun olarak ve Kurul’un belirleyeceği yöntemler de dahil olmak üzere
gerekli her türlü idari ve teknik tedbirler alınarak ve aşağıdaki şartların
varlığı halinde işlenmektedir:
(i) Sağlık ve cinsel hayat dışındaki özel
nitelikli kişisel veriler, kanunlarda
açıkça öngörülmesi diğer bir ifade ile ilgili faaliyetin tabi olduğu kanunda
kişisel verilerin işlenmesine ilişkin açıkça bir hüküm olması halinde veri
sahibinin açık rızası aranmaksızın işlenebilecektir. Aksi durumda söz konusu
özel nitelikli kişisel verilerin işlenebilmesi için veri sahibinin açık rızası
alınacaktır.
(ii)
Sağlık ve cinsel hayata ilişkin özel nitelikli kişisel veriler, kamu sağlığının korunması, koruyucu
hekimlik, tıbbi teşhis, tedavi ve bakım hizmetlerinin yürütülmesi, sağlık
hizmetleri ile finansmanının planlanması ve yönetimi amacıyla, sır saklama
yükümlülüğü altında bulunan kişiler veya yetkili kurum ve kuruluşlar tarafından
açık rıza aranmaksızın işlenebilecektir. Aksi durumda söz konusu özel nitelikli
kişisel verilerin işlenebilmesi için veri sahibinin açık rızası alınacaktır.
4.3.1 Özel Nitelikli Kişisel
Verilerin Korunmasına İlişkin Önlemler
Şirket, Kanun’un
6. Maddesinde yer alan, Özel Nitelikli Kişisel Veriler’in işlenmesinde,
Kurul’un 31.01.2018 Tarihli ve 2018/10 Numaralı kararı uyarınca, veri sorumlusu
sıfatıyla, aşağıda belirtilen önlemleri almaktadır:
A-Özel nitelikli kişisel verilerin güvenliğine
yönelik sistemli, kuralları net bir şekilde belli, yönetilebilir ve
sürdürülebilir ayrı bir politika belirlenmiştir,
B-Özel nitelikli kişisel verilerin işlenmesi
süreçlerinde yer alan Çalışan’lara yönelik;
·
Kanun ve buna
bağlı yönetmelikler ile Özel Nitelikli Kişisel Veri güvenliği konularında
düzenli olarak eğitimler verilmektedir,
·
Gizlilik
sözleşmelerinin yapılmaktadır,
·
Verilere erişim
yetkisine sahip kullanıcıların, yetki kapsamları ve süreleri net olarak
tanımlanmaktadır,
·
Periyodik olarak
yetki kontrolleri gerçekleştirilmektedir,
·
Görev değişikliği
olan ya da işten ayrılan Çalışanlar’ın bu alandaki yetkileri derhal
kaldırılmaktadır. Bu kapsamda, Veri Sorumlusu tarafından kendisine tahsis
edilen envanteri iade almaktadır
C-Özel
Nitelikli Kişisel Verilerin işlendiği, muhafaza edildiği ve/veya erişildiği
ortamlar, elektronik ortam ise,
·
Kişisel Veriler,
kriptografik yöntemler kullanılarak muhafaza edilmektedir,
·
Kişisel Veriler
üzerinde gerçekleştirilen tüm hareketlerin işlem kayıtları güvenli olarak
loglanmaktadır,
D-Özel
Nitelikli Kişisel Verilerin işlendiği, muhafaza edildiği ve/veya erişildiği
ortamlar, fiziksel ortam ise;
·
Özel Nitelikli
Kişisel Veriler’in bulunduğu ortamın niteliğine göre yeterli güvenlik önlemleri
(elektrik kaçağı, yangın, su baskını, hırsızlık vb. durumlara karşı)
alınmaktadır, bu ortamların fiziksel güvenliğinin sağlanarak yetkisiz giriş
çıkışlar engellenmektedir.
E-Özel
Nitelikli Kişisel Veriler aktarılacaksa,
·
Kişisel Verilerin
e-posta yoluyla aktarılması gerekiyorsa şifreli olarak kurumsal e-posta
adresiyle veya Kayıtlı Elektronik Posta (KEP) hesabı kullanılarak
aktarılmaktadır,
·
Taşınabilir
Bellek, CD, DVD gibi ortamlar yoluyla aktarılması gerekiyorsa kriptografik
yöntemlerle şifrelenmekte ve kriptografik anahtar farklı ortamda tutulmaktadır,
·
Kişisel
Veriler’in kağıt ortamı yoluyla aktarımı
gerekiyorsa evrakın çalınması, kaybolması ya da yetkisiz kişiler tarafından
görülmesi gibi risklere karşı gerekli önlemler alınmakta ve evrak "Gizli ”
formatta gönderilmektedir.
Yukarıda belirtilen önlemlerin yanı sıra
Kişisel Verileri Koruma Kurumunun internet sitesinde yayımlanan Kişisel Veri
Güvenliği Rehberinde belirtilen uygun güvenlik düzeyini temin etmeye yönelik
teknik ve idari tedbirler de dikkate alınmaktadır.
4.4. Kişisel
Veri Sahibinin Aydınlatılması
Şirket, Kanun’un 10. maddesine ve ikincil
mevzuata uygun olarak, kişisel veri sahiplerini aydınlatmaktadır. Bu kapsamda Şirket,
kişisel verilerin veri sorumlusu olarak kim tarafından, hangi amaçlarla
işlendiği, hangi amaçlarla kimlerle paylaşıldığı, hangi yöntemlerle toplandığı
ve hukuki sebebi ve veri sahiplerinin kişisel verilerinin işlenmesi kapsamında
sahip olduğu hakları konusunda ilgili kişileri bilgilendirmektedir.
4.5.Kişisel Verilerin
Aktarılması
Şirket tarafından kişisel verilerin
aktarılması konusunda KVKK’da öngörülen ve KVK Kurulu tarafından alınan karar
ve düzenlemelere uygun bir şekilde hareket edilmektedir. Şirketimiz hukuka
uygun olan kişisel veri işleme amaçları doğrultusunda gerekli güvenlik
önlemlerini alarak İlgili Kişinin kişisel verilerini ve özel nitelikli kişisel
verilerini üçüncü kişilere (resmi ve özel mercilere, üçüncü gerçek kişilere)
aktarabilmektedir. Şirket bu doğrultuda Kanun’un 8. maddesinde öngörülen
düzenlemelere uygun hareket etmektedir. Kişisel verilerin
paylaşıldığı/paylaşılabileceği kişi gruplarının söz konusu olması durumunda ilgili
kişiye aydınlatma metni ile bilgilendirme yapılmaktadır.
4.5.1 Kişisel Verilerin
Aktarılması
Kişisel veri sahibinin açık rızası olmasa dahi
aşağıda belirtilen şartlardan bir ya da birkaçının mevcut olması halinde
Şirketimiz tarafından gerekli özen gösterilerek ve Kurul tarafından öngörülen
yöntemler de dahil gerekli tüm güvenlik önlemleri alınarak kişisel veriler
üçüncü kişilere aktarılabilecektir.
· Kişisel verilerin aktarılmasına ilişkin
ilgili faaliyetlerin kanunlarda açıkça öngörülmesi,
· Kişisel verilerin Şirket tarafından
aktarılmasının bir sözleşmenin kurulması veya ifasıyla doğrudan doğruya ilgili
ve gerekli olması,
· Kişisel verilerin aktarılmasının Şirketimizin
hukuki yükümlülüğünü yerine getirebilmesi için zorunlu olması,
· Kişisel verilerin veri sahibi tarafından
alenileştirilmiş olması şartıyla, alenileştirme amacıyla sınırlı bir şekilde
Şirketimiz tarafından aktarılması,
· Kişisel verilerin Şirket tarafından
aktarılmasının Şirket’in veya veri sahibinin veya üçüncü kişilerin haklarının
tesisi, kullanılması veya korunması için zorunlu olması,
· Veri sahibinin temel hak ve özgürlüklerine
zarar vermemek kaydıyla Şirket meşru menfaatleri için kişisel veri aktarımı
faaliyetinde bulunulmasının zorunlu olması,
· Fiili imkansızlık nedeniyle rızasını
açıklayamayacak durumda bulunan veya rızasına hukuki geçerlilik tanınmayan
kişinin kendisinin ya da bir başkasının hayatı veya beden bütünlüğünü koruması
için zorunlu olması.
Yukarıdakilere ek olarak kişisel veriler,
Kurul tarafından yeterli korumaya sahip olduğu ilan edilen yabancı ülkelere (“Yeterli
Korumaya Sahip Yabancı Ülke”) yukarıdaki şartlardan herhangi birinin
varlığı halinde aktarılabilecektir.
Yeterli korumanın bulunmaması durumunda ise
mevzuatta öngörülen veri aktarım şartları doğrultusunda Türkiye’deki ve ilgili
yabancı ülkedeki veri sorumlularının yeterli bir korumayı yazılı olarak taahhüt
ettiği ve Kurul’un izninin bulunduğu yabancı ülkelere (“Yeterli Korumayı
Taahhüt Eden Veri Sorumlusunun Bulunduğu Yabancı Ülke”) aktarılabilecektir.
4.5.2.Özel Nitelikli Kişisel
Verilerin Aktarılması:
Şirketimiz, hukuka uygun olarak elde etmiş
olduğu özel nitelikli kişisel verileri, veri işleme amaçları doğrultusunda,
gerekli idari ve teknik tedbirleri alarak, İlgili Kişinin Özel Nitelikli
Kişisel Verilerini üçüncü kişilere aktarabilmektedir. Şirket, bu doğrultuda,
özel nitelikli kişisel verileri, yukarıdaki bölümde belirtilen işleme
şartlarından ve aşağıda yer alan şartlardan birinin varlığı halinde üçüncü
kişilere aktarabilecektir.
(i)
Sağlık ve cinsel hayat dışındaki özel nitelikli kişisel veriler, kanunlarda açıkça öngörülmesi diğer bir
ifade ile ilgili kanunda kişisel verilerin işlenmesine ilişkin açıkça bir hüküm
olması halinde veri sahibinin açık rıza aranmaksızın işlenebilecektir. Aksi
halde veri sahibinin açık rızası alınacaktır.
(ii) Sağlık ve cinsel hayata ilişkin özel
nitelikli kişisel veriler, kamu
sağlığının korunması, koruyucu hekimlik, tıbbi teşhis, tedavi ve bakım
hizmetlerinin yürütülmesi, sağlık hizmetleri ile finansmanının planlanması ve
yönetimi amacıyla, sır saklama yükümlülüğü altında bulunan kişiler veya yetkili
kurum ve kuruluşlar tarafından açık rıza aranmaksızın işlenebilecektir. Aksi
halde veri sahibinin açık rızası alınacaktır.
Yukarıdakilere ek olarak kişisel veriler, Yeterli
Korumaya Sahip Yabancı Ülkelere yukarıdaki şartlardan herhangi birinin
varlığı halinde aktarılabilecektir. Yeterli korumanın bulunmaması durumunda ise
mevzuatta öngörülen veri aktarım şartları doğrultusunda Yeterli Korumayı
Taahhüt Eden Veri Sorumlusunun Bulunduğu Yabancı Ülkelere
aktarılabilecektir.
KİŞİSEL VERİLERİN SAKLANMASI VE
İMHASI
Şirketimiz, kişisel verileri
işlendikleri amaç için gerekli olan süre ve ilgili faaliyetin tabi olduğu yasal
mevzuatta öngörülen minimum sürelere uygun olarak muhafaza etmektedir. Bu
kapsamda, Şirketimiz öncelikle ilgili mevzuatta kişisel verilerin saklanması
için bir süre öngörülüp öngörülmediğini tespit etmekte, bir süre belirlenmişse
bu süreye uygun davranmaktadır. Yasal bir süre mevcut değil ise kişisel veriler
işlendikleri amaç için gerekli olan süre kadar saklanmaktadır. Kişisel veriler
belirlenen saklama sürelerinin sonunda periyodik imha sürelerine veya veri
sahibi başvurusuna uygun olarak ve belirlenen imha yöntemleri (silme ve/veya
yok etme ve/veya anonimleştirme) ile imha edilmektedir.
KİŞİSEL VERİ SAHİPLERİNİN
HAKLARI VE BU HAKLARIN KULLANILMASI
6.1. Kişisel Veri Sahibinin Hakları
Aydınlatma yükümlülüğü kapsamında, şirket
tarafından İlgili Kişi bilgilendirilmekte ve bu bilgilendirmeye ilişkin sistem
ve altyapılar kurulmaktadır. İlgili Kişinin kişisel verilerine ilişkin
haklarını kullanması için gerekli olan teknik ve idari düzenlemeler şirketimiz
tarafından yapılmaktadır.
İlgili Kişi kişisel verileri üzerinde;
6.2. Kişisel Veri Sahibinin
Haklarını Kullanması
İlgili Kişiler, yukarıda sayılan haklarını, www.selendi.bel.tr
adresinde yer alan İlgili Kişi başvuru formu vasıtasıyla ileterek
kullanabilirler. Formun doldurulması yahut Şirket’e gönderilmesi hakkında
detaylı bilgiler bu formda yer almaktadır.
6.3. Şirketimizin Başvurulara Cevap
Vermesi
Şirketimiz, kişisel veri sahibi tarafından
yapılacak başvuruları Kanun ve ikincil mevzuata uygun olarak sonuçlandırmak
üzere gerekli idari ve teknik tedbirleri almaktadır. Kişisel veri sahibinin,
bölüm 6.1.’de (“Kişisel Veri Sahibinin Hakları”) yer alan haklara ilişkin
talebini usule uygun olarak Şirketimize iletmesi durumunda, Şirketimiz talebin
niteliğine göre en kısa sürede ve en geç 30 (otuz) gün içinde ilgili talebi
ücretsiz olarak sonuçlandıracaktır. Ancak, işlemin ayrıca bir maliyet
gerektirmesi halinde, Kurul tarafından belirlenen tarife uyarınca ücret
alınabilecektir.
6.4.
İlgili Kişinin Haklarını
İleri Süremeyeceği Haller
KVKK’nın 28/2 hükmü uyarınca, aşağıdaki
hallerde zararın giderilmesini talep etme hakkı hariç olmak üzere, ilgili
kişilerin Kanun’un 11. maddesinde belirtilen haklardan yararlanmaları mümkün
olmayacaktır;
KİŞİSEL VERİLERİN İŞLENDİĞİ ÖZEL
DURUMLAR
7.1. Şirket Bina, Tesis
Girişlerinde ve İçerisinde Yürütülen Kamera ile İzleme Faaliyetleri
Şirket tarafından bina ve tesislerinde
güvenliğin sağlanması amacıyla Özel Güvenlik Hizmetlerine Dair Kanun ve ilgili
mevzuata uygun olarak kamera ile izleme faaliyeti yürütülmektedir. Şirket, bina
ve tesislerinde güvenliğin sağlanması
amacıyla, yürürlükte bulunan ilgili mevzuatta öngörülen amaçlarla ve Kanun’da
sayılan kişisel veri işleme şartlarına uygun olarak güvenlik kamerası izleme
faaliyetinde bulunmaktadır.
Şirket tarafından Kanun’un 10. maddesine uygun
olarak, kamera ile izleme faaliyetine ilişkin birden fazla yöntem ile kişisel
veri sahibi aydınlatılmaktadır. Ayrıca, Şirket, Kanun’un 4. maddesine uygun
olarak, kişisel verileri işlendikleri amaçla bağlantılı, sınırlı ve ölçülü bir
biçimde işlemektedir.
Şirket tarafından video kamera ile izleme
faaliyetinin sürdürülmesindeki amaç işbu Politika’da sayılan amaçlarla
sınırlıdır. Bu doğrultuda, güvenlik kameralarının izleme alanları, sayısı ve ne
zaman izleme yapılacağı, güvenlik amacına ulaşmak için yeterli ve bu amaçla
sınırlı olarak uygulamaya alınmaktadır. Canlı kamera görüntüleri ile dijital
ortamda kaydedilen ve muhafaza edilen kayıtlara yalnızca sınırlı sayıda
çalışanının erişimi bulunmaktadır. Kayıtlara erişimi olan sınırlı sayıda kişi
gizlilik taahhütnamesi ile eriştiği verilerin gizliliğini koruyacağını beyan
etmektedir.
7.2.Şirket Bina, Tesis
Girişlerinde ve İçerisinde Yürütülen Misafir Giriş Çıkışlarının Takibi
Şirket tarafından, güvenliğin sağlanması ve
işbu Politika’da belirtilen amaçlarla, Şirket binalarında ve tesislerinde
misafir giriş çıkışlarının takibine yönelik kişisel veri işleme faaliyetinde
bulunulmaktadır. Misafir olarak Şirket binalarına gelen kişilerin isim ve
soyadları elde edilirken ya da Şirket nezdinde asılan ya da diğer şekillerde
misafirlerin erişimine sunulan metinler aracılığıyla söz konusu kişisel veri
sahipleri bu kapsamda aydınlatılmaktadırlar.
Misafir giriş-çıkış takibi yapılması amacıyla
elde edilen veriler yalnızca bu amaçla işlenmekte ve ilgili kişisel veriler
fiziki ortamda veri kayıt sistemine kaydedilmektedir.
7.3.İnternet Sitesi Ziyaretçileri
Çerez
kayıtları, şirket resmi internet sitesinin işleyiş biçimini ve kullanımını
geliştirmeye yönelik olarak kullanılmaktadır. Şirket resmi internet sitesinde
geçirilen vaktin daha verimli ve keyifli hale getirilmesi amaçlanmaktadır.
Bunların yanında, internet sitesinde yapılan tercihlerin hatırlanmasına yönelik
bazı çerezlerden yararlanılmakta ve bu sayede kullanıcılara geliştirilmiş ve
kişiselleştirilmiş bir deneyim sağlanmaktadır. İnternet sitesinde yer alan
çerezler üzerinden kişisel veriler toplanmakta, toplanan veriler işlenmekte,
aktarılmakta ve saklanabilmektedir. İnternet sitesinde kullanılan çerezlere
ilişkin detaylı bilgi için www.selendi.bel.tr resmi internet sitesinde yer alan
“Çerez ve Gizlilik Politikasını” inceleyebilirsiniz.
KİŞİSEL VERİ İŞLEME FAALİYETİNE İLİŞKİN YÜKÜMLÜLÜKLER
Şirketimiz, KVK Kanunu’nun veri sorumluları için
öngördüğü yükümlülüklere uymalıdır. Bu kapsamda uymakla yükümlü olduğumuz
başlıca hususlar aşağıda sıralanmaktadır:
8.1. Veri Sorumluları Siciline Kayıt ve Bildirim Yükümlülüğü
Şirketimiz, KVK Kanunu’nun 16.
maddesine ve Veri Sorumluları Sicili Hakkında Yönetmelik usul ve esaslarına
uygun olarak, Veri Sorumluları Sicili’ne kaydolmakla yükümlü olup söz konusu
yükümlülük Şirketimizce yerine getirilmiştir.
8.2. Veri
Sahibini Aydınlatma Yükümlülüğü
Şirket kişisel veriler toplanırken; öncelikle
KVKK’nın 10. maddesine ve Aydınlatma Yükümlülüğünün Yerine Getirilmesinde
Uyulacak Usul ve Esaslar Hakkında Tebliğ’e uygun olarak ilgili kişiler açıkça
bilgilendirilerek aydınlatılmaktadır. Aydınlatma metinlerimizde;
Şirket olarak kamuoyuna açık olan işbu
Politika’nın açık, anlaşılır, kolay erişebilir olmasına özen gösterilmektedir.
Ayrıca, çalışanlar, çalışan adayları,
ziyaretçiler, müşteriler ve kamera sistemleri için Kişisel Verilerin Korunması
Kanunu hakkındaki “Aydınlatma Metinlerini” şirketin internet sitesi üzerinden
incelenebilecektir.
8.3. Kişisel
Verilerin Güvenliğini Sağlama Yükümlülüğü
Şirket, KVK Kanunu’nun 12. maddesine uygun
olarak, kişisel verilerin güvenliğinin sağlanmasının ve veri sahiplerinin temel
hak ve özgürlüklerinin gözetilmesinin öneminin bilinciyle;
1. Kişisel verilerin hukuka aykırı işlenmesini
önlemek,
2. Kişisel verilere hukuka aykırı olarak
erişilmesini önlemek ve
3. Kişisel verilerin muhafazasını sağlamak
amaçlarıyla uygun güvenlik düzeyini temin etmeye yönelik gerekli her türlü
teknik ve idari tedbirleri almakla yükümlüdür.
Şirket bünyesinde, her açıdan güvenliğin
sağlanmasının teşkil ettiği önemin bilinciyle, Şirket, KVK Kanunu’nun 12. Maddesine
uygun olarak, işlemekte olduğu kişisel verilerin hukuka aykırı olarak
işlenmesini önlemek, verileri hukuka aykırı olarak erişilmesini önlemek ve
verilerin muhafazasını sağlamak için uygun güvenlik düzeyini sağlamaya yönelik
gerekli teknik ve idari tedbirleri alınmakta, bu kapsamda gerekli denetimler yapılmaktadır.
Şirket, kişisel verilerin hukuka uygun
işlenmesini sağlamak için, teknolojik imkanlar dahilinde, gerekli teknik ve idari
tedbirleri almaktadır. Bu kapsamda Şirketimizce alınan tedbirler aşağıda
açıklandığı gibidir:
8.3.1. İdari Tedbirler
8.3.2. Teknik Tedbirler
·
Şirket, veri
güvenliğini sağlamak amacıyla bilgili ve deneyimli kişiler istihdam etmekte ve
personeline gerekli kişisel verilerin korunmasına ilişkin eğitimleri vermektedir.
·
Kurulan sistemler
kapsamında gerekli iç kontrolleri yapılmaktadır.
·
Ağ
güvenliği ve uygulama güvenliği sağlanmaktadır.
·
Çalışanlar
için yetki matrisi oluşturulmuştur.
·
Erişim
logları düzenli olarak tutulmaktadır.
·
Erişim,
bilgi güvenliği, kullanım, saklama ve imha konularında kurumsal politikalar
hazırlanmış ve uygulamaya başlanmıştır.
·
Gerektiğinde
veri maskeleme önlemi uygulanmaktadır.
·
Görev
değişikliği olan ya da işten ayrılan çalışanların bu alandaki yetkileri
kaldırılmaktadır.
·
Güncel
anti-virüs sistemleri kullanılmaktadır.
·
Kişisel
veriler yedeklenmekte ve yedeklenen kişisel verilerin güvenliği de
sağlanmaktadır.
·
Kurum içi
periyodik ve/veya rastgele denetimler yapılmakta ve yaptırılmaktadır.
·
Log
kayıtları kullanıcı müdahalesi olmayacak şekilde tutulmaktadır.
·
Mevcut
risk ve tehditler belirlenmiştir.
·
Taşınabilir
bellek, CD, DVD ortamında aktarılan özel nitelikli kişiler veriler şifrelenerek
aktarılmaktadır.
·
Veri
işleyen hizmet sağlayıcılarının veri güvenliği konusunda belli aralıklarla
denetimi sağlanmaktadır.
·
Veri
işleyen hizmet sağlayıcılarının, veri güvenliği konusunda farkındalığı
sağlanmaktadır.
8.4. KVK Kurulu Tarafından Verilen
Kararları Yerine Getirme Yükümlülüğü
Şirket, kişisel
verilerin, temel hak ve özgürlüklere uygun şekilde işlenmesini sağlamak adına
faaliyette bulunan ve KVK Kurumu’nun icra organı olan KVK Kurulu tarafından
verilen kararlara uygun hareket etmektedir.
8.5. Veri
Sahibi Başvurularına Cevap Verme Yükümlülüğü
Şirket, veri sorumlusu sıfatıyla KVK
Kanunu’nun 13. maddesi gereğince, veri sahiplerinin kişisel verilerine ilişkin
taleplerini, talebin niteliğine göre en kısa sürede ve en geç otuz (30) gün
içinde sonuçlandırmaktadır. Veri sahipleri kişisel verilerine ilişkin
taleplerini Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ
doğrultusunda gerçekleştirmelidir.
8.6.
Kişisel Verilerin
Silinmesi, Yok Edilmesi ve Anonimleştirilmesi Yükümlülüğü:
KVKK’nın 5 inci ve 6. maddelerinde yer alan
kişisel verilerin işlenme şartlarının tamamının ortadan kalkması halinde, kişisel
verilerin veri sorumlusu tarafından resen veya ilgili kişinin talebi üzerine
silinmesi, yok edilmesi veya anonim hâle getirilmesi gerekir. Kişisel verilerin
silinmesi, yok edilmesi veya anonim hale getirilmesinde Kanunun 4. maddesindeki
genel ilkeler ile 12. maddesi kapsamında alınması gereken teknik ve idari
tedbirlere, ilgili mevzuat hükümlerine, Kurul kararlarına ve kişisel veri
saklama ve imha politikasına uygun hareket edilmesi zorunludur. Veri sorumlusu,
kişisel verilerin silinmesi, yok edilmesi, anonim hale getirilmesi işlemiyle
ilgili uyguladığı yöntemleri ilgili politika ve prosedürlerinde açıklamakla
yükümlüdür. Yukarıda belirtilen Kişisel Verilerin Silinmesi, Yok Edilmesi veya
Anonim Hale Getirilmesi Hakkında Yönetmelik’in 7. maddesi uyarınca şirket
tarafından ayrıca Saklama ve İmha Politikası oluşturulmuştur.
8.6.1 Kişisel Verilerin
Silinmesi, Yok Edilmesi ve Anonimleştirilmesi Şartları:
Türk Ceza Kanunu’nun 138. maddesi, KVK
Kanunu’nun 7. maddesi ve “Kişisel Verilerin Silinmesi, Yok Edilmesi ve
Anonimleştirilmesi Hakkında Yönetmelik” uyarınca, ilgili kanun hükümlerine
uygun olarak işlenmiş olmasına rağmen, işlenmesini gerektiren sebeplerin ortadan
kalkması hâlinde şirketin kendi kararına istinaden veya ilgili kişinin talebi
üzerine kişisel veriler silinir, yok edilir veya anonim hâle getirilir. Şirketçe
bu konuda yönetmelik hükümlerine göre bir politika oluşturmuş olup, bu politika
uyarınca verinin niteliğine göre imha işlemi yapılmaktadır. Bu yönetmelik
uyarınca şirket tarafından periyodik imha tarihleri belirlenmiş olup,
yükümlülüğün başlaması ile beraber çeşitli aralıklarla periyodik imhanın
yapılacağına göre takvim oluşturulmuştur.
9.1. POLİTİKA’NIN VE İLGİLİ
MEVZUATIN UYGULANMASI
Kişisel verilerin işlenmesi ve korunması konusunda
yürürlükte bulunan ilgili kanuni düzenlemeler öncelikle uygulama alanı
bulacaktır. Yürürlükte bulunan mevzuat ve Politika arasında uyumsuzluk
bulunması durumunda, Şirketimiz yürürlükteki mevzuatın uygulama alanı
bulacağını kabul etmektedir. Politika, ilgili mevzuat tarafından ortaya konulan
kuralları Şirket uygulamaları kapsamında somutlaştırılarak düzenlemektedir.
9.2. POLİTİKA’NIN YÜRÜRLÜĞÜ
İşbu Politika’nın yürürlük tarihi 31.12.2021’dir.
İşbu Politika, Şirketin internet sitesinde www.selendi.bel.tr’de
yayımlanır ve kişisel veri sahiplerinin talebi üzerine ilgili kişilerin
erişimine sunulur.
9.3.DAĞITIM
Politika, Şirket internet sitesinde
yayınlanarak, üçüncü taraflara ve Şirket çalışanlarına duyurulur.