Kişisel Verilerin Korunması ve İşlenmesi,
Kişisel Veri Saklama Ve İmha Politikası
Madde 1 - Amaç Kapsam ve Tanımlar
1. Amaç
Bu politikanın amacı Dr. Serhat ÖZDEMİR Serbest
Muayenehanesi kişisel verileri 6698 sayılı Kişisel Verilerin Korunması
Kanunu’na (KVKK) uyumlu bir şekilde işlenmesini ve korunmasını sağlamak için
izlenecek yöntem ve ilkeleri düzenlemektir.
Bu şekilde Dr. Serhat ÖZDEMİR Serbest
Muayenehanesi tarafından gerçekleştirilen kişisel verilerin işlenmesi ve
korunması faaliyetlerinde mevzuata tam uyumun sağlanması ve kişisel veri
sahiplerinin kişisel verilere dair mevzuattan kaynaklanan tüm haklarının
korunması amaçlanmaktadır.
2. Kapsam
Bu politika, Dr. Serhat ÖZDEMİR Serbest
Muayenehanesi tarafından yönetilen, tüm kişisel verilerin işlenmesi ve
korunmasına yönelik yürütülen faaliyetlerde uygulanmaktadır.
Bu politika; otomatik olan ya da herhangi bir
veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla, kişisel
verileri Dr. Serhat ÖZDEMİR Serbest Muayenehanesi tarafından işlenen gerçek
kişileri kapsar. Bu Politika, tüzel kişilere ilişkin verileri kapsamaz.
Bu politika, Dr. Serhat ÖZDEMİR Serbest
Muayenehanesi tarafından, tüm kişisel verilerin işlenmesi ve korunmasına
yönelik yürütülen faaliyetlerde, ilgili detaylı veri prosedürleri ile birlikte
uygulanmaktadır.
3. Tanımlar
KVKK: 7 Nisan 2016 tarihli ve 29677 sayılı Resmi Gazete’de yayımlanan
6698 sayılı Kişisel Verilerin Korunması Kanunu
GDPR: EU (Avrupa Birliği) General Data
Protection Regulation (Genel Veri Koruma Tüzüğü)
Anayasa : 9 Kasım 1982 tarihli ve 17863 sayılı
Resmi Gazete’de yayımlanan 7 Kasım 1982 tarihli ve 2709 sayılı Türkiye
Cumhuriyeti Anayasası
Veri İşleyen: Verilerin teknik olarak
depolanması, korunması ve yedeklenmesinden sorumlu olan kişi ya da birim hariç
olmak üzere veri sorumlusu organizasyonu dışında ve veri sorumlusundan aldığı
yetki ve talimat doğrultusunda kişisel verileri işleyen kişi.
İlgili Kişi : ŞİRKET ve/veya ŞİRKET’in bağlı şirketleri/iştiraklerinin
ticari ilişki Kişi/İlgili Kişiler içinde bulunduğu çalışanları, müşterileri, iş
ortakları, hissedarları, yetkilileri, potansiyel müşterileri, aday çalışanları,
stajyerleri, ziyaretçileri, tedarikçileri, iş birliği içinde çalıştığı kurumların
çalışanları, üçüncü kişiler ve burada sayılanlarla sınırlı olmamak üzere diğer
kişiler gibi kişisel verisi işlenen gerçek kişi.
Veri Sorumlusu: Kişisel verilerin işleme
amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden
sorumlu olan gerçek veya tüzel kişi.
Açık Rıza: Belirli bir konuya ilişkin,
bilgilendirilmeye dayanan ve özgür iradeyle açıklanan rıza.
İmha: Kişisel verilerin silinmesi, yok edilmesi
veya anonim hale getirilmesi.
Kayıt Ortamı: Tamamen veya kısmen otomatik olan
ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik
olmayan yollarla işlenen kişisel verilerin bulunduğu her türlü ortam.
Kişisel Veri: Kimliği belirli veya
belirlenebilir gerçek kişiye ilişkin her türlü bilgi.
Özel Nitelikli Kişisel Veri: Kişilerin ırkı,
etnik kökeni, siyasi düşüncesi, felsefi inancı, dini, mezhebi veya diğer
inançları, kılık ve kıyafeti, dernek, vakıf ya da sendika üyeliği, sağlığı,
cinsel hayatı, ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili verileri ile
biyometrik ve genetik verileri.
Kişisel Verilerin İşlenmesi: Kişisel verilerin
tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin
parçası olmak kaydıyla otomatik olmayan yollarla elde edilmesi, kaydedilmesi,
depolanması, muhafaza edilmesi, değiştirilmesi, yeniden düzenlenmesi,
açıklanması, aktarılması, devralınması, elde edilebilir hâle getirilmesi,
sınıflandırılması ya da kullanılmasının engellenmesi gibi veriler üzerinde
gerçekleştirilen her türlü işlem.
Kişisel Verilerin Anonim Hale Getirilmesi:
Kişisel verilerin, başka verilerle eşleştirilerek dahi hiçbir surette kimliği
belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hâle
getirilmesi.
Kişisel Verilerin Silinmesi: Kişisel verilerin
silinmesi; kişisel verilerin ilgili kullanıcılar için hiçbir şekilde erişilemez
ve tekrar kullanılamaz hale getirilmesi.
Kişisel Verilerin Yok Edilmesi: Kişisel
verilerin hiç kimse tarafından hiçbir şekilde erişilemez, geri getirilemez ve
tekrar kullanılamaz hale getirilmesi işlemi.
Periyodik İmha: Kanunda yer alan kişisel
verilerin işlenme şartlarının tamamının ortadan kalkması durumunda tekrar eden
aralıklarla re’sen gerçekleştirilecek silme, yok etme veya anonim hale getirme
işlemi.
Yönetmelik: 28 Ekim 2017 tarihli 30224 sayılı
Resmi Gazete’de yayımlanan ve 1 Ocak 2018 tarihi itibariyle yürürlüğe giren
Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında
Yönetmelik.
KVK Kurulu / Kurul: Kişisel Verileri Koruma
Kurulu
KVK Kurumu: Kişisel Verileri Koruma Kurumu
Politika: Dr. Serhat ÖZDEMİR Serbest
Muayenehanesi Kişisel Verilerin Korunması ve İşlenmesi, Kişisel Veri Saklama Ve
İmha Politikası
Şirket: Dr. Serhat ÖZDEMİR Serbest Muayenehanesi
Türk Ceza Kanunu: 12 Ekim 2004 tarihli ve 25611
sayılı Resmi Gazete'de yayımlanan; 26 Eylül 2004 tarihli ve 5237 sayılı Türk
Ceza Kanunu.
Madde 2. Kişisel Verilerin Korunmasına İlişkin Hususlar
Şirketimiz, KVK Kanunu’nun 12. maddesine uygun
olarak, işlemekte olduğu kişisel verilerin hukuka aykırı olarak işlenmesini
önlemek, verilere hukuka aykırı olarak erişilmesini önlemek ve verilerin
muhafazasını sağlamak için uygun güvenlik düzeyini sağlamaya yönelik gerekli
teknik ve idari tedbirleri almakta, bu kapsamda gerekli denetimleri yapmak veya
yaptırmaktadır.
2.1. Kişisel Verilerin Güvenliğinin Sağlanması
2.1.1. Kişisel Verilerin Hukuka Uygun
İşlenmesini Sağlamak, Hukuka Aykırı Erişimini Engellemek ve Güvenli Ortamlarda
Saklanması için Alınan Teknik ve İdari Tedbirler
Şirketimiz, kişisel verilerin hukuka uygun işlenmesini
sağlamak, bu verilerin hukuka aykırı erişimini engellemek ve güvenli ortamlarda
saklanması için, teknolojik imkânlar ve uygulama maliyetine göre teknik ve
idari tedbirler almaktadır.
2.1.1.1. Kişisel Verilerin Hukuka Uygun
İşlenmesini Sağlamak, Hukuka Aykırı Erişimini Engellemek ve Güvenli Ortamlarda
Saklanması için Alınan Teknik Tedbirler
Şirketimiz tarafından kişisel verilerin hukuka
uygun işlenmesini sağlamak, bu verilerin hukuka aykırı erişimini engellemek ve
güvenli ortamlarda saklanması için alınan başlıca teknik tedbirler aşağıda
sıralanmaktadır:
Ağ güvenliği ve uygulama güvenliği
sağlanmaktadır., Bilgi teknolojileri sistemleri tedarik, geliştirme ve bakımı
kapsamındaki güvenlik önlemleri alınmaktadır., Güncel anti-virüs sistemleri
kullanılmaktadır., Güvenlik duvarları kullanılmaktadır., Saldırı tespit ve
önleme sistemleri kullanılmaktadır., Log kayıtları kullanıcı müdahalesi
olmayacak şekilde tutulmaktadır., Kullanıcı hesap yönetimi ve yetki kontrol
sistemi uygulanmakta olup bunların takibi de yapılmaktadır., Şifreleme
yapılmaktadır.
2.1.1.2. Kişisel Verilerin Hukuka Uygun
İşlenmesini Sağlamak, Hukuka Aykırı Erişimini Engellemek ve Güvenli Ortamlarda
Saklanması için Alınan İdari Tedbirler
Şirketimiz tarafından kişisel verilerin hukuka uygun
işlenmesini sağlamak, bu verilerin hukuka aykırı erişimini engellemek ve
güvenli ortamlarda saklanması için alınan başlıca idari tedbirler aşağıda
sıralanmaktadır:
Çalışanlar için veri güvenliği konusunda belli
aralıklarla eğitim ve farkındalık çalışmaları yapılmaktadır., Erişim, bilgi
güvenliği, kullanım, saklama ve imha konularında kurumsal politikalar
hazırlanmış ve uygulamaya başlanmıştır., Görev değişikliği olan ya da işten
ayrılan çalışanların bu alandaki yetkileri kaldırılmaktadır., Kişisel veri
güvenliğinin takibi yapılmaktadır., Çalışanlar için yetki matrisi
oluşturulmuştur., Kişisel veri güvenliği politika ve prosedürleri
belirlenmiştir., Kişisel veri içeren ortamların güvenliği sağlanmaktadır.,
Kişisel veri içeren fiziksel ortamlara giriş çıkışlarla ilgili gerekli güvenlik
önlemleri alınmaktadır., Kişisel veriler mümkün olduğunca azaltılmaktadır.,
Özel nitelikli kişisel veri güvenliğine yönelik protokol ve prosedürler
belirlenmiş ve uygulanmaktadır., Mevcut risk ve tehditler belirlenmiştir.,
Kurum içi periyodik ve/veya rastgele denetimler yapılmakta ve
yaptırılmaktadır., Veri işleyen hizmet sağlayıcılarının, veri güvenliği
konusunda farkındalığı sağlanmaktadır.
2.1.2. Kişisel Verilerin Korunması Konusunda
Alınan Tedbirlerin Denetimi
Şirketimiz, KVK Kanunu’nun 12. maddesine uygun
olarak, kendi bünyesinde gerekli denetimleri yapmakta veya yaptırmaktadır. Bu
denetim sonuçları Şirketin iç işleyişi kapsamında konu ile ilgili bölüme
raporlanmakta ve alınan tedbirlerin iyileştirilmesi için gerekli faaliyetler
yürütülmektedir.
2.1.3. Kişisel Verilerin Yetkisiz Bir Şekilde
İfşası Durumunda Alınacak Tedbirler
Şirketimiz, KVK Kanunu’nun 12. maddesine uygun
olarak işlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından
elde edilmesi halinde bu durumu en kısa sürede ilgili kişisel veri sahibine ve
KVK Kurulu’na bildirilmesini sağlayan sistemi yürütmektedir.
2.2. Veri Sahibinin Haklarının Gözetilmesi; Bu
Hakları Şirketimize İleteceği Kanalların Yaratılması ve Veri Sahiplerinin
Taleplerinin Değerlendirmesi
Şirketimiz, kişisel veri sahiplerinin haklarının
değerlendirilmesi ve kişisel veri sahiplerine gereken bilgilendirmenin
yapılması için KVK Kanunu’nun 13. maddesine uygun olarak gerekli kanalları, iç
işleyişi, idari ve teknik düzenlemeleri yürütmektedir.
Kişisel veri sahipleri aşağıda sıralanan
haklarına ilişkin taleplerini yazılı olarak Şirketimize iletmeleri durumunda
Şirketimiz talebin niteliğine göre talebi en kısa sürede ve en geç otuz gün
içinde ücretsiz olarak sonuçlandırmaktadır. Ancak, işlemin ayrıca bir maliyeti
gerektirmesi hâlinde, Şirketimiz tarafından KVK Kurulunca belirlenen tarifedeki
ücret alınacaktır. Kişisel veri sahipleri;
• Kişisel veri işlenip işlenmediğini öğrenme,
• Kişisel verileri işlenmişse buna ilişkin bilgi
talep etme,
• Kişisel verilerin işlenme amacını ve bunların
amacına uygun kullanılıp kullanılmadığını öğrenme,
• Yurt içinde veya yurt dışında kişisel
verilerin aktarıldığı üçüncü kişileri bilme,
• Kişisel verilerin eksik veya yanlış işlenmiş
olması hâlinde bunların düzeltilmesini isteme ve bu kapsamda yapılan işlemin
kişisel verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme,
• KVK Kanunu ve ilgili diğer kanun hükümlerine
uygun olarak işlenmiş olmasına rağmen, işlenmesini gerektiren sebeplerin ortadan
kalkması hâlinde kişisel verilerin silinmesini veya yok edilmesini isteme ve bu
kapsamda yapılan işlemin kişisel verilerin aktarıldığı üçüncü kişilere
bildirilmesini isteme,
• İşlenen verilerin münhasıran otomatik
sistemler vasıtasıyla analiz edilmesi suretiyle kişinin kendisi aleyhine bir
sonucun ortaya çıkmasına itiraz etme,
• Kişisel verilerin kanuna aykırı olarak
işlenmesi sebebiyle zarara uğraması hâlinde zararın giderilmesini talep etme,
haklarına sahiptir.
Veri sahiplerinin hakları ile ilgili daha
ayrıntılı bilgiye bu Politika’nın 10. Bölümünde yer verilmiştir.
2.3. Özel Nitelikli Kişisel Verilerin Korunması
KVK Kanunu ile bir takım kişisel verilere,
hukuka aykırı olarak işlenmesi durumunda kişilerin mağduriyetine veya
ayrımcılığa sebep olma riski nedeniyle özel önem atfedilmiştir.
Bu veriler; ırk, etnik köken, siyasi düşünce,
felsefi inanç, din, mezhep veya diğer inançlar, kılık ve kıyafet, dernek, vakıf
ya da sendika üyeliği, sağlık, cinsel hayat, ceza mahkûmiyeti ve güvenlik
tedbirleriyle ilgili veriler ile biyometrik ve genetik verilerdir.
Şirketimiz tarafından, KVK Kanunu ile “özel
nitelikli” olarak belirlenen ve hukuka uygun olarak işlenen özel nitelikli
kişisel verilerin korunmasında hassasiyetle davranılmaktadır. Bu kapsamda,
Şirketimiz tarafından, kişisel verilerin korunması için alınan teknik ve idari
tedbirler, özel nitelikli kişisel veriler bakımından özenle uygulanmakta ve
ŞİRKET bünyesinde gerekli denetimler sağlanmaktadır.
Şirket, Kanun’un 6. Maddesinde yer alan, Özel
Nitelikli Kişisel Veriler’in işlenmesinde, Kurul’un kararları uyarınca, veri
sorumlusu sıfatıyla, gerekli önlemleri almaktadır.
2.4. İş Birimlerinin Kişisel Verilerin Korunması
ve İşlenmesi Konusunda Farkındalıklarının Arttırılması ve Denetimi
Şirketimiz, kişisel verilerin hukuka aykırı
olarak işlenmesini, verilere hukuka aykırı olarak erişilmesini önlemeye ve
verilerin muhafazasını sağlamaya yönelik farkındalığın artırılması için iş
birimlerine gerekli eğitimlerin düzenlenmesini sağlamaktadır.
Şirketin iş birimlerinin mevcut çalışanlarının
ve iş birimi bünyesine yeni dâhil olmuş çalışanların kişisel verilerin
korunması konusunda farkındalığının oluşması için gerekli sistemler kurulmakta,
konuya ilişkin ihtiyaç duyulması halinde profesyonel kişiler ile
çalışılmaktadır.
Şirketin iş birimlerinin kişisel verilerin
korunması ve işlenmesi konusunda farkındalığın artırılmasına yönelik yürütülen
eğitim sonuçları Şirkete raporlanmaktadır. Şirketimiz bu doğrultuda ilgili
eğitimlere, seminerlere ve bilgilendirme oturumlarına yapılan katılımları
değerlendirmekte ve gerekli denetimleri yapmakta veya yaptırmaktadır.
Şirketimiz, ilgili mevzuatın güncellenmesine paralel olarak eğitimlerini
güncellemekte ve yenilemektedir.
Madde 3. Kişisel Verilerin İşlenmesine İlişkin
Hususlar
Şirketimiz, Anayasa’nın 20. maddesine ve KVK
Kanunu’nun 4. maddesine uygun olarak, kişisel verilerin işlenmesi konusunda;
hukuka ve dürüstlük kurallarına uygun; doğru ve gerektiğinde güncel; belirli,
açık ve meşru amaçlar güderek; amaçla bağlantılı, sınırlı ve ölçülü bir biçimde
kişisel veri işleme faaliyetinde bulunmaktadır. Şirketimiz kanunlarda öngörülen
veya kişisel veri işleme amacının gerektirdiği süre kadar kişisel verileri
muhafaza etmektedir.
Şirketimiz, Anayasa’nın 20. ve KVK Kanunu’nun 5.
maddeleri gereğince, kişisel verileri, kişisel verilerin işlenmesine ilişkin
KVK Kanunu’nun 5. maddesindeki şartlardan bir veya birkaçına dayalı olarak
işlemektedir.
Şirketimiz, Anayasa’nın 20. ve KVK Kanunu’nun
10. maddelerine uygun olarak, kişisel veri sahiplerini aydınlatmakta ve kişisel
veri sahiplerinin bilgi talep etmeleri durumunda gerekli bilgilendirmeyi
yapmaktadır.
Şirketimiz, KVK Kanunu’nun 6. maddesine uygun
olarak özel nitelikli kişisel verilerin işlenmesi bakımından öngörülen
düzenlemelere uygun hareket etmektedir.
Şirketimiz, KVK Kanunu’nun 8. ve 9. maddelerine
uygun olarak, kişisel verilerin aktarılması konusunda kanunda öngörülen ve KVK
Kurulu tarafından ortaya konulan düzenlemelere uygun davranmaktadır.
3.1. Kişisel Verilerin Mevzuatta Öngörülen
İlkelere Uygun Olarak İşlenmesi
3.1.1. Hukuka ve Dürüstlük Kuralına Uygun İşleme
Şirketimiz; kişisel verilerin işlenmesinde
hukuksal düzenlemelerle getirilen ilkeler ile genel güven ve dürüstlük kuralına
uygun hareket etmektedir. Bu kapsamda Şirketimiz, kişisel verilerin
işlenmesinde orantılılık gerekliliklerini dikkate almakta, kişisel verileri
amacı dışında kullanmamaktadır.
3.1.2. Kişisel Verilerin Doğru ve Gerektiğinde
Güncel Olmasını Sağlama
Şirketimiz; kişisel veri sahiplerinin temel
haklarını ve kendi meşru menfaatlerini dikkate alarak işlediği kişisel
verilerin doğru ve güncel olmasını sağlamaktadır. Bu doğrultuda gerekli
tedbirleri almaktadır.
3.1.3. Belirli, Açık ve Meşru Amaçlarla İşleme
Şirketimiz, meşru ve hukuka uygun olan kişisel
veri işleme amacını açık ve kesin olarak belirlemektedir. Şirketimiz, kişisel
verileri sunmakta olduğu hizmetle bağlantılı ve bunlar için gerekli olan kadar
işlemektedir. Şirketimiz tarafından kişisel verilerin hangi amaçla işleneceği
henüz kişisel veri işleme faaliyeti başlamadan ortaya konulmaktadır.
3.1.4. İşlendikleri Amaçla Bağlantılı, Sınırlı
ve Ölçülü Olma
Şirketimiz, kişisel verileri belirlenen
amaçların gerçekleştirilebilmesine elverişli bir biçimde işlemekte ve amacın
gerçekleştirilmesiyle ilgili olmayan veya ihtiyaç duyulmayan kişisel verilerin
işlenmesinden kaçınmaktadır.
3.1.5. İlgili Mevzuatta Öngörülen veya
İşlendikleri Amaç için Gerekli Olan Süre Kadar Muhafaza Etme
Şirketimiz, kişisel verileri ancak ilgili
mevzuatta belirtildiği veya işlendikleri amaç için gerekli olan süre kadar
muhafaza etmektedir. Bu kapsamda, Şirketimiz öncelikle ilgili mevzuatta kişisel
verilerin saklanması için bir süre öngörülüp öngörülmediğini tespit etmekte,
bir süre belirlenmişse bu süreye uygun davranmakta, bir süre belirlenmemişse
kişisel verileri işlendikleri amaç için gerekli olan süre kadar saklamaktadır.
Sürenin bitimi veya işlenmesini gerektiren sebeplerin ortadan kalkması halinde
kişisel veriler Şirketimiz tarafından silinmekte, yok edilmekte veya anonim
hale getirilmektedir. Gelecekte kullanma ihtimali ile Şirketimiz tarafından
kişisel veriler saklanmamaktadır. Bu konu ile ilgili ayrıntılı bilgiye, bu
Politika’nın 9. Bölümünde yer verilmiştir.
3.2. Kişisel Verilerin, KVK Kanunu’nun 5.
Maddesinde Belirtilen Kişisel Veri İşleme Şartlarından Bir veya Birkaçına
Dayalı ve Bu Şartlarla Sınırlı Olarak İşleme
Kişisel verilerin korunması Anayasal bir haktır.
Temel hak ve hürriyetler, özlerine dokunulmaksızın yalnızca Anayasa’nın ilgili
maddelerinde belirtilen sebeplere bağlı olarak ve ancak kanunla sınırlanabilir.
Anayasa'nın 20. maddesinin üçüncü fıkrası gereğince, kişisel veriler ancak
kanunda öngörülen hallerde veya kişinin açık rızasıyla işlenebilecektir.
Şirketimiz bu doğrultuda ve Anayasa’ya uygun bir biçimde; kişisel verileri,
ancak kanunda öngörülen hallerde veya kişinin açık rızasıyla işlemektedir. Bu
konu ile ilgili ayrıntılı bilgiye, bu Politika’nın 7. Bölümünde yer
verilmiştir.
3.3. Kişisel Veri Sahibinin Aydınlatılması ve
Bilgilendirilmesi
Şirketimiz, KVK Kanunu’nun 10. maddesine uygun
olarak, kişisel verilerin elde edilmesi sırasında kişisel veri sahiplerini
aydınlatmaktadır. Bu kapsamda Şirket ve varsa temsilcisinin kimliğini, kişisel
verilerin hangi amaçla işleneceğini, işlenen kişisel verilerin kimlere ve hangi
amaçla aktarılabileceği, kişisel veri toplamanın yöntemi ve hukuki sebebi ile
kişisel veri sahibinin sahip olduğu hakları konusunda aydınlatma yapmaktadır.
Bu konu ile ilgili ayrıntılı bilgiye bu Politika’nın 10. Bölümünde yer
verilmiştir.
Anayasa’nın 20. maddesinde herkesin, kendisiyle
ilgili kişisel veriler hakkında bilgilendirilme hakkına sahip olduğu ortaya
konulmuştur. Bu doğrultuda KVK Kanunu’nun 11. maddesinde kişisel veri sahibinin
hakları arasında “bilgi talep etme” de sayılmıştır. Şirketimiz bu kapsamda,
Anayasa’nın 20. ve KVK Kanunu’nun 11. maddelerine uygun olarak kişisel veri
sahibinin bilgi talep etmesi durumunda gerekli bilgilendirmeyi yapmaktadır. Bu
konu ile ilgili ayrıntılı bilgiye bu Politika’nın 10. Bölümünde yer
verilmiştir.
3.4. Özel Nitelikli Kişisel Verilerin İşlenmesi
Şirketimiz tarafından, KVK Kanunu ile “özel
nitelikli” olarak belirlenen kişisel verilerin işlenmesinde, KVK Kanunu’nda
öngörülen düzenlemelere hassasiyetle uygun davranılmaktadır.
KVK Kanunu’nun 6. maddesinde, hukuka aykırı
olarak işlendiğinde kişilerin mağduriyetine veya ayrımcılığa sebep olma riski
taşıyan bir takım kişisel veri “özel nitelikli” olarak belirlenmiştir. Bu
veriler; ırk, etnik köken, siyasi düşünce, felsefi inanç, din, mezhep veya
diğer inançlar, kılık ve kıyafet, dernek, vakıf ya da sendika üyeliği, sağlık,
cinsel hayat, ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili veriler ile
biyometrik ve genetik verilerdir.
KVK Kanunu’na uygun bir biçimde Şirketimiz
tarafından; özel nitelikli kişisel veriler, KVK Kurulu tarafından belirlenecek
olan yeterli önlemlerin alınması kaydıyla aşağıdaki durumlarda işlenmektedir:
• Kişisel veri sahibinin açık rızası var ise
veya
• Kişisel veri sahibinin açık rızası yok ise;
o Kişisel veri sahibinin sağlığı ve cinsel
hayatı dışındaki özel nitelikli kişisel veriler, kanunlarda öngörülen hallerde,
o Kişisel veri sahibinin sağlığına ve cinsel
hayatına ilişkin özel nitelikli kişisel verileri ise ancak kamu sağlığının
korunması, koruyucu hekimlik, tıbbi teşhis, tedavi ve bakım hizmetlerinin yürütülmesi,
sağlık hizmetleri ile finansmanının planlanması ve yönetimi amacıyla, sır
saklama yükümlülüğü altında bulunan kişiler veya yetkili kurum ve kuruluşlar
tarafından işlenmektedir.
3.5. Kişisel Verilerin Aktarılması
Şirketimiz hukuka uygun olan kişisel veri işleme
amaçları doğrultusunda gerekli güvenlik önlemlerini alarak (Bkz.2.1.) kişisel
veri sahibinin kişisel verilerini ve özel nitelikli kişisel verilerini üçüncü
kişilere aktarabilmektedir. Şirketimiz bu doğrultuda KVK Kanunu’nun 8.
maddesinde öngörülen düzenlemelere uygun hareket etmektedir. Bu konu ile ilgili
ayrıntılı bilgiye bu Politika’nın 6. Bölümünde yer verilmiştir.
3.5.1. Kişisel Verilerin Aktarılması
Şirketimiz meşru ve hukuka uygun kişisel veri
işleme amaçları doğrultusunda aşağıda sayılan Kanunun 5. maddesinde belirtilen
kişisel veri işleme şartlarından bir veya birkaçına dayalı ve sınırlı olarak
kişisel verileri üçüncü kişilere aktarabilmektedir:
• Kişisel veri sahibinin açık rızası var ise;
• Kanunlarda kişisel verinin aktarılacağına ilişkin
açık bir düzenleme var ise,
• Kişisel veri sahibinin veya başkasının hayatı
veya beden bütünlüğünün korunması için zorunlu ise ve kişisel veri sahibi fiili
imkânsızlık nedeniyle rızasını açıklayamayacak durumda ise veya rızasına hukuki
geçerlilik tanınmıyorsa;
• Bir sözleşmenin kurulması veya ifasıyla
doğrudan doğruya ilgili olmak kaydıyla sözleşmenin taraflarına ait kişisel
verinin aktarılması gerekli ise,
• Şirketimizin hukuki yükümlülüğünü yerine
getirmesi için kişisel veri aktarımı zorunlu ise,
• Kişisel veriler, kişisel veri sahibi
tarafından alenileştirilmiş ise,
• Kişisel veri aktarımı bir hakkın tesisi,
kullanılması veya korunması için zorunlu ise,
• Kişisel veri sahibinin temel hak ve
özgürlüklerine zarar vermemek kaydıyla, Şirketimizin meşru menfaatleri için
kişisel veri aktarımı zorunlu ise.
3.5.2. Özel Nitelikli Kişisel Verilerin
Aktarılması
Şirketimiz gerekli özeni göstererek, gerekli
güvenlik tedbirlerini alarak (Bkz. 2.1) ve KVK Kurulu tarafından öngörülen
yeterli önlemleri alarak; meşru ve hukuka uygun kişisel veri işleme amaçları
doğrultusunda kişisel veri sahibinin özel nitelikli verilerini aşağıdaki
durumlarda üçüncü kişilere aktarabilmektedir.
• Kişisel veri sahibinin açık rızası var ise
veya
• Kişisel veri sahibinin açık rızası yok ise;
o Kişisel veri sahibinin sağlığı ve cinsel
hayatı dışındaki özel nitelikli kişisel verileri (ırk, etnik köken, siyasi
düşünce, felsefi inanç, din, mezhep veya diğer inançlar, kılık ve kıyafet,
dernek, vakıf ya da sendika üyeliği, ceza mahkûmiyeti ve güvenlik tedbirleriyle
ilgili veriler ile biyometrik ve genetik verilerdir), kanunlarda öngörülen
hallerde,
o Kişisel veri sahibinin sağlığına ve cinsel
hayatına ilişkin özel nitelikli kişisel verileri ise ancak kamu sağlığının
korunması, koruyucu hekimlik, tıbbi teşhis, tedavi ve bakım hizmetlerinin
yürütülmesi, sağlık hizmetleri ile finansmanının planlanması ve yönetimi
amacıyla, sır saklama yükümlülüğü altında bulunan kişiler veya yetkili kurum ve
kuruluşlar tarafından.
Madde 4. Şirketimiz Tarafından İşlenen Kişisel
Verilerin Kategorizasyonu, İşlenme Amaçları Ve Saklanma Süreleri
Şirketimiz, KVK Kanunu’nun 10. maddesine uygun
olarak aydınlatma yükümlülüğü kapsamında hangi kişisel veri sahibi gruplarının
kişisel verilerini işlediğini, kişisel veri sahibinin kişisel verilerinin
işlenme amaçlarını ve saklama sürelerini kişisel veri sahibine bildirmektedir.
4.1. Kişisel Verilerin Kategorizasyonu
Şirketimiz nezdinde, KVK Kanunu’nun 10. maddesi
uyarınca ilgili kişiler bilgilendirilerek, Şirketimizin meşru ve hukuka uygun
kişisel veri işleme amaçları doğrultusunda KVK Kanunu’nun 5. maddesinde
belirtilen kişisel veri işleme şartlarından bir veya birkaçına dayalı ve
sınırlı olarak olarak KVK Kanunu’nda başta kişisel verilerin işlenmesine
ilişkin 4. maddede belirtilen ilkeler olmak üzere KVK Kanunu’nda belirtilen
genel ilkelere ve KVK Kanunu’nda düzenlenen bütün yükümlülüklere uyarak işbu
Politika kapsamındaki süjelerle sınırlı olarak aşağıda belirtilen
kategorilerdeki kişisel veriler işlenmektedir. Bu kategorilerde işlenen kişisel
verilerin işbu Politika kapsamında düzenlenen hangi veri sahipleriyle ilişkili
olduğu da işbu Politika’nın 5. Bölümünde belirtilmektedir.
4.2. Kişisel Verilerin İşlenme Amaçları
Şirketimiz, KVK Kanunu’nun 5. maddesinin 2.
fıkrasında ve 6. maddenin 3. fıkrasında belirtilen kişisel veri işleme şartları
içerisindeki amaçlarla ve koşullarla sınırlı olarak kişisel verileri
işlemektedir. Bu amaçlar ve koşullar;
• Kişisel verilerinizin işlenmesine ilişkin
Şirketin ilgili faaliyette bulunmasının Kanunlarda açıkça öngörülmesi
• Kişisel verilerinizin Şirket tarafından
işlenmesinin bir sözleşmenin kurulması veya ifasıyla doğrudan doğruya ilgili ve
gerekli olması
• Kişisel verilerinizin işlenmesinin Şirketin
hukuki yükümlülüğünü yerine getirebilmesi için zorunlu olması
• Kişisel verilerinizin sizler tarafından
alenileştirilmiş olması şartıyla; sizlerin alenileştirme amacıyla sınırlı bir
şekilde Şirket tarafından işlenmesi
• Kişisel verilerinizin Şirket tarafından
işlenmesinin Şirketin veya sizlerin veya üçüncü kişilerin haklarının tesisi,
kullanılması veya korunması için zorunlu olması
• Sizlerin temel hak ve özgürlüklerine zarar
vermemek kaydıyla Şirket meşru menfaatleri için kişisel veri işleme
faaliyetinde bulunulmasının zorunlu olması
• Şirket tarafından kişisel veri işleme
faaliyetinde bulunulmasının kişisel veri sahibinin ya da bir başkasının hayatı
veya beden bütünlüğünün korunması için zorunlu olması ve bu durumda da kişisel
veri sahibinin fiili veya hukuki geçersizlik nedeniyle rızasını açıklayamayacak
durumda bulunması
• Kişisel veri sahibinin sağlığı ve cinsel
hayatı dışındaki özel nitelikli kişisel veriler açısından kanunlarda öngörülmüş
olması
• Kişisel veri sahibinin sağlığına ve cinsel
hayatına ilişkin özel nitelikli kişisel verileri açısından ise kamu sağlığının
korunması, koruyucu hekimlik, tıbbi teşhis, tedavi ve bakım hizmetlerinin
yürütülmesi, sağlık hizmetleri ile finansmanının planlanması ve yönetimi
amacıyla, sır saklama yükümlülüğü altında bulunan kişiler veya yetkili kurum ve
kuruluşlar tarafından işlenmesidir.
Bu kapsamda Şirket, kişisel verilerinizi
aşağıdaki amaçlarla işlemektedir:
Mal / Hizmet Üretim Ve Operasyon Süreçlerinin
Yürütülmesi, Denetim / Etik Faaliyetlerinin Yürütülmesi, Acil Durum Yönetimi
Süreçlerinin Yürütülmesi, Çalışan Memnuniyeti Ve Bağlılığı Süreçlerinin
Yürütülmesi, İnsan Kaynakları Süreçlerinin Planlanması, Bilgi Güvenliği
Süreçlerinin Yürütülmesi, Erişim Yetkilerinin Yürütülmesi, Hukuk İşlerinin
Takibi Ve Yürütülmesi, Kişilerin Güvenliğinin Temini, Ziyaretçi Kayıtlarının
Oluşturulması Ve Takibi, Veri Sorumlusu Operasyonlarının Güvenliğinin Temini,
Bilgilendirme ve Reklam Faaliyetleri, Reklam / Kampanya / Promosyon
Süreçlerinin Yürütülmesi, Çalışan Adaylarının Başvuru Süreçlerinin Yürütülmesi,
Çalışanlar İçin İş Akdi Ve Mevzuattan Kaynaklı Yükümlülüklerin Yerine
Getirilmesi, Çalışanlar İçin Yan Haklar Ve Menfaatleri Süreçlerinin
Yürütülmesi, Finans Ve Muhasebe İşlerinin Yürütülmesi, Saklama Ve Arşiv
Faaliyetlerinin Yürütülmesi, Tedarik Zinciri Yönetimi Süreçlerinin Yürütülmesi,
Ücret Politikasının Yürütülmesi, Yetkili Kişi, Kurum Ve Kuruluşlara Bilgi
Verilmesi, Yönetim Faaliyetlerinin Yürütülmesi, Çalışan Adayı / Stajyer /
Öğrenci Seçme Ve Yerleştirme Süreçlerinin Yürütülmesi, İş Faaliyetlerinin
Yürütülmesi / Denetimi, İş Süreçlerinin İyileştirilmesine Yönelik Önerilerin
Alınması Ve Değerlendirilmesi, Mal / Hizmet Satış Süreçlerinin Yürütülmesi,
Fiziksel Mekan Güvenliğinin Temini, Risk Yönetimi Süreçlerinin Yürütülmesi, Mal
/ Hizmet Satın Alım Süreçlerinin Yürütülmesi, Eğitim Faaliyetlerinin
Yürütülmesi, İş Sağlığı / Güvenliği Faaliyetlerinin Yürütülmesi, İş
Sürekliliğinin Sağlanması Faaliyetlerinin Yürütülmesi, Faaliyetlerin Mevzuata
Uygun Yürütülmesi, Talep / Şikayetlerin Takibi, Taşınır Mal Ve Kaynakların
Güvenliğinin Temini
Bahsi geçen amaçlarla gerçekleştirilen işleme
faaliyetinin, KVK Kanunu kapsamında öngörülen şartlardan herhangi birini
karşılamıyor olması halinde, ilgili işleme sürecine ilişkin olarak Şirketimiz
tarafından açık rızanız temin edilmektedir.
4.3. Kişisel Verilerin Saklanması
4.3.1. Kişisel Verilerin Saklanma Süreleri
Şirket, ilgili kanunlarda ve mevzuatlarda
öngörülmesi durumunda kişisel verileri bu mevzuatlarda belirtilen süre boyunca
saklamaktadır. Şirket verileri hukukun uygun gördüğü süre ile saklamayı
planlamıştır.
Bu kapsamda kişisel veriler Kanunlar
çerçevesinde öngörülen asgari saklama süreleri kadar saklanmaktadır.
Kişisel verilerin ne kadar süre boyunca
saklanması gerektiğine ilişkin mevzuatta bir süre düzenlenmemişse, Kişisel
Veriler Şirketin o veriyi işlerken yürütülen faaliyet ile bağlı olarak Şirketin
uygulamaları ve ticari yaşamının teamülleri uyarınca işlenmesini gerektiren
süre kadar işlenmekte daha sonra silinmekte, yok edilmekte veya anonim hale
getirilmektedir
Kişisel verilerin işlenme amacı sona ermiş;
ilgili mevzuat ve Şirketin belirlediği saklama sürelerinin de sonuna
gelinmişse; kişisel veriler yalnızca olası hukuki uyuşmazlıklarda delil teşkil
etmesi veya kişisel veriye bağlı ilgili hakkın ileri sürülebilmesi veya savunmanın
tesis edilmesi amacıyla saklanabilmektedir. Buradaki sürelerin tesisinde bahsi
geçen hakkın ileri sürülebilmesine yönelik zaman aşımı süreleri ile zaman aşımı
sürelerinin geçmesine rağmen daha önce aynı konularda Şirkete yöneltilen
taleplerdeki örnekler esas alınarak saklama süreleri belirlenmektedir. Bu
durumda saklanan kişisel verilere herhangi bir başka amaçla erişilmemekte ve
ancak ilgili hukuki uyuşmazlıkta kullanılması gerektiği zaman ilgili kişisel
verilere erişim sağlanmaktadır. Burada da bahsi geçen süre sona erdikten sonra
kişisel veriler silinmekte, yok edilmekte veya anonim hale getirilmektedir.
4.3.2. Sorumluluk ve Görev Dağılımları
Şirket’in tüm birimleri ve çalışanları, sorumlu
birimlerce Politika kapsamında alınmakta olan teknik ve idari tedbirlerin
gereği gibi uygulanması, birim çalışanlarının eğitimi ve farkındalığının
arttırılması, izlenmesi ve sürekli denetimi ile kişisel verilerin hukuka aykırı
olarak işlenmesinin önlenmesi, kişisel verilere hukuka aykırı olarak
erişilmesinin önlenmesi ve kişisel verilerin hukuka uygun saklanmasının
sağlanması amacıyla kişisel veri işlenen tüm ortamlarda veri güvenliğini
sağlamaya yönelik teknik ve idari tedbirlerin alınması konularında sorumlu
birimlere aktif olarak destek verir.
4.3.3. Kayıt Ortamları
Veri sahiplerine ait kişisel veriler, Şirket
tarafından aşağıdaki tabloda listelenen ortamlarda başta KVKK hükümleri olmak
üzere ilgili mevzuata uygun olarak güvenli bir şekilde saklanmaktadır:
İşletme Sunucusu, Erişim Kısıtlı dosya, Arşiv
Dolabı, Kağıt, Muhasebe Klasörleri, Özlük Dosyası, Yurtiçi e-posta Sunucusu,
Hard Disk, Web Sunucusu (Hizmet Sağlayan Firma), Muhasebe Programı, Sabit Disk,
Kilitli Arşiv Dolabı, Yurtiçi Sunucu, Defter, Kayıt Cihazı
Madde 5. Şirket Tarafından İşlenen Kişisel
Verilerin Sahiplerine İlişkin Kategorizasyon
Aşağıdaki tabloda yukarıda belirtilen kişisel
veri sahibi kategorileri ve bu kategoriler içerisindeki kişilerin hangi tip
kişisel verilerin işlendiği detaylandırılmaktadır.
1-Kimlik : çalışan,potansiyel ürün veya hizmet
alıcısı,ürün veya hizmet alan kişi,veli/vasi temsilci
2-İletişim : çalışan,potansiyel ürün veya hizmet
alıcısı,ürün veya hizmet alan kişi,veli/vasi temsilci
3-Özlük : Çalışan
4-Müşteri işlem : çalışan,potansiyel ürün veya hizmet
alıcısı,ürün veya hizmet alan kişi,veli/vasi temsilci
5-Fiziksel
mekan güvenliği : çalışan, potansiyel
ürün veya hizmet alıcısı,ürün veya hizmet alan kişi,veli/vasi temsilci
6- İşlem güvenliği : çalışan,potansiyel ürün veya hizmet
alıcısı,ürün veya hizmet alan kişi,veli/vasi temsilci
7-Risk yönetimi : çalışan,potansiyel ürün veya hizmet
alıcısı,ürün veya hizmet alan kişi,veli/vasi temsilci
8-Mesleki deneyim: Çalışan
9- Görsel ve işitsel kayıtlar : çalışan,potansiyel ürün veya hizmet
alıcısı,ürün veya hizmet alan kişi,veli/vasi temsilci
10-Sağlık bilgileri : Hizmet alan hastalar, çalışan,potansiyel ürün
veya hizmet alıcısı,ürün veya hizmet alan kişi,veli/vasi temsilci
11-Ceza mahkumiyeti ve güvenlik tedbirleri : çalışan
Madde - 6. Şirket Tarafından Kişisel Verilerin
Aktarıldığı Üçüncü Kişiler ve Aktarılma Amaçları
Şirket, KVK Kanunu’nun 10. maddesine uygun
olarak kişisel verilerin aktarıldığı kişi gruplarını kişisel veri sahibine
bildirmektedir. Şirket, KVK Kanunu’nun 8. ve 9. maddelerine uygun olarak
Politika ile yönetilen veri sahiplerinin kişisel verilerini aktarılabilir.
Aktarımda bulunulan kişilerin kapsamı ve veri aktarım amaçları aşağıda
belirtilmektedir.
Alıcı grupları gerçek kişiler veya özel hukuk
tüzel kişileri, iş ortakları(çalışılan hastaneler, ek işlem yapılması gereken
muayenehane ve sağlık kurumları, sağlık
bakanlığı, muhasebe elemanları ,bankalar, özel sigorta şirketleri, maliye
bakanlığı, Türkiye’de çalışan hizmet alınan bilgi işlem servisleri vs.),yetkili
kamu kurum ve kuruluşları
Madde 7. Kişisel Verilerin Kanundaki İşleme
Şartlarına Dayalı Ve Bu Şartlarla Sınırlı Olarak İşlenmesi
irket, KVK Kanunu’nun 10. maddesine uygun olarak
işlediği kişisel veriler hakkında kişisel veri sahibini aydınlatmaktadır.
7.1. Kişisel Verilerin ve Özel Nitelikli Kişisel
Verilerin İşlenmesi
7.1.1. Kişisel Verilerin İşlenmesi
Kişisel veri sahibinin açık rıza vermesi,
kişisel verilerin hukuka uygun olarak işlenmesini mümkün kılan hukuki
dayanaklardan yalnızca bir tanesidir. Açık rıza dışında, aşağıda yazan diğer
şartlardan birinin varlığı durumunda da kişisel veriler işlenebilir. Kişisel
veri işleme faaliyetinin dayanağı aşağıda belirtilen şartlardan yalnızca biri
olabildiği gibi bu şartlardan birden fazlası da aynı kişisel veri işleme
faaliyetinin dayanağı olabilir. İşlenen verilerin özel nitelikli kişisel veri
olması halinde; aşağıda bu bölüm altında yer alan şartlar uygulanır.
Şirket tarafından kişisel verilerin işlenmesine
yönelik hukuki dayanaklar farklılık gösterse de, her türlü kişisel veri işleme
faaliyetinde KVK Kanunu’nun 4. maddesinde belirtilen genel ilkelere uygun
olarak hareket edilmektedir.
7.1.1.1. Kişisel Veri Sahibinin Açık Rızasının
Bulunması
Kişisel verilerin işlenme şartlarından biri sahibinin
açık rızasıdır. Kişisel veri sahibinin açık rızası belirli bir konuya ilişkin,
bilgilendirilmeye dayalı olarak ve özgür iradeyle açıklanmalıdır.
Kişisel verilerin elde edilme sebeplerine
yönelik işleme amacının (birincil işleme) dışındaki kişisel veri işleme
faaliyetleri için (ikincil işleme) işbu maddede yer alan şartlardan en az biri
aranmakta; bu şartlardan biri yok ise, Şirket tarafından bu kişisel veri işleme
faaliyetleri kişisel veri sahibinin bu işleme faaliyetlerine yönelik açık
rızasına dayalı olarak gerçekleştirilmektedir.
Kişisel verilerin, kişisel veri sahibinin açık
rıza vermesine bağlı olarak işlenmesi için, kişisel veri sahiplerinin ilgili
yöntemler ile açık rızaları alınmaktadır.
7.1.1.2. Kanunlarda Açıkça Öngörülmesi
Veri sahibinin kişisel verileri, kanunda açıkça
öngörülmesi halinde hukuka uygun olarak işlenebilecektir.
7.1.1.3. Fiili İmkansızlık Sebebiyle İlgilinin
Açık Rızasının Alınamaması
Fiili imkânsızlık nedeniyle rızasını
açıklayamayacak durumda olan veya rızasına geçerlilik tanınamayacak olan
kişinin kendisinin ya da başka bir kişinin hayatı veya beden bütünlüğünü
korumak için kişisel verisinin işlenmesinin zorunlu olması halinde veri
sahibinin kişisel verileri işlenebilecektir.
7.1.1.4. Sözleşmenin Kurulması veya İfasıyla Doğrudan
İlgili Olması
Bir sözleşmenin kurulması veya ifasıyla doğrudan
doğruya ilgili olması kaydıyla, sözleşmenin taraflarına ait kişisel verilerin
işlenmesinin gerekli olması halinde kişisel verilerin işlenmesi mümkündür.
7.1.1.5. Şirketin Hukuki Yükümlülüğünü Yerine
Getirmesi
Şirket, veri sorumlusu olarak hukuki
yükümlülüklerini yerine getirmesi için işlemenin zorunlu olması halinde veri
sahibinin kişisel verileri işlenebilecektir.
7.1.1.6. Kişisel veri Sahibinin Kişisel Verisini
Alenileştirmesi
Veri sahibinin, kişisel verisini kendisi
tarafından alenileştirilmiş olması halinde ilgili kişisel veriler
işlenebilecektir.
7.1.1.7. Bir Hakkın Tesisi veya Korunması için
Veri İşlemenin Zorunlu Olması
Bir hakkın tesisi, kullanılması veya korunması
için veri işlemenin zorunlu olması halinde kişisel veri sahibinin kişisel
verileri işlenebilecektir.
7.1.1.8. Şirketin Meşru Menfaati için Veri
İşlemenin Zorunlu Olması
Kişisel veri sahibinin temel hak ve
özgürlüklerine zarar vermemek kaydıyla Şirketin meşru menfaatleri için veri
işlemesinin zorunlu olması halinde veri verileri işlenebilecektir.
7.1.2. Özel Nitelikli Kişisel Verilerin
İşlenmesi
Şirket tarafından; özel nitelikli kişisel
veriler kişisel veri sahibinin açık rızası yok ise ancak, KVK Kurulu tarafından
belirlenecek olan yeterli önlemlerin alınması kaydıyla aşağıdaki durumlarda
işlenmektedir:
• Kişisel veri sahibinin sağlığı ve cinsel
hayatı dışındaki özel nitelikli kişisel veriler, kanunlarda öngörülen hallerde,
• Kişisel veri sahibinin sağlığına ve cinsel
hayatına ilişkin özel nitelikli kişisel verileri ise ancak kamu sağlığının
korunması, koruyucu hekimlik, tıbbi teşhis, tedavi ve bakım hizmetlerinin
yürütülmesi, sağlık hizmetleri ile finansmanının planlanması ve yönetimi
amacıyla, sır saklama yükümlülüğü altında bulunan kişiler veya yetkili kurum ve
kuruluşlar tarafından.
Madde 8. Kişisel Verilerin Silinmesi, Yok
Edilmesi Ve Anonimleştirilmesi Şartları
Şirket, Türk Ceza Kanunu’nun 138. maddesinde ve
KVK Kanunu’nun 7. maddesinde düzenlendiği üzere ilgili kanun hükümlerine uygun
olarak işlenmiş olmasına rağmen, işlenmesini gerektiren sebeplerin ortadan
kalkması hâlinde Şirketin kendi kararına istinaden veya kişisel veri sahibinin
talebi üzerine kişisel veriler silinir, yok edilir veya anonim hâle getirilir.
Bu çerçevede:
• Mevzuatın değişmesi veya ilgası,
• İşlemeye esas sözleşmenin sona ermesi veya
hükümsüzlüğü,
• İşlenme amaçlarının ve şartlarının ortadan
kalkması,
• Açık rızaya bağlı işleme faaliyetlerinde
rızanın geri alınması,
• Veri Sahibinin slime-yok etme-anonim hale
getirme başvurusunda bulunması ve bu başvurunun kabulü,
• Veri Sahibinin başvuruda bulunması ve bu
başvurunun reddi neticesinde Kişisel Verileri Koruma Kurulu tarafından
verilecek talebin karşılanması gerektiğine ilişkin karar,
• Saklama süresinin sona ermesi,
• Şirket bünyesinde gerçekleştirilen periyodik
imha işlemleri,
neticesinde Şirketimiz topladığı Kişisel
Verileri silmekte, imha etmekte veya anonim hale getirmektedir.
Yönetmelik’in 11. Maddesi uyarınca Şirket,
periyodik imha süresini aşağıdaki şekilde belirlemiştir. Buna göre,
Saklama Süresinin bitimi itibariyle ilk
periyodik imha zamanında, Silinme/İmha Talebi ile hemen silinir ve yok edilir,
Silinme talebi sonrası 30 günlük cevap verme süresi içerisinde
8.1. Kişisel Verilerin Silinmesi, Yok Edilmesi
ve Anonimleştirilmesi Teknikleri
Şirketimiz, topladığı Kişisel Verileri,
işlenmesini gerektiren sebeplerin ortadan kalkması hâlinde kendiliğinden veya
Veri Sahibinin talebi üzerine silmekte, yok etmekte veya anonim hale getirmektedir.
Kanun’un 28. maddesine uyarınca ise, anonim hale getirilmiş olan kişisel
veriler araştırma, planlama ve istatistik gibi amaçlarla işlenebilmektedir.
Anonimleştirme sonrasında gerçekleştirilen bu tür işlemeler Kanun kapsamı
dışında olup, bu durumda kişisel Veri Sahibinin açık rızası aranmamaktadır.
Bu çerçevede, Şirketimiz tarafından, aşağıda
belirtilen silme, imha etme veya anonim hale getirme usullerinden biri veya
birkaçı seçilerek, amaca en uygun yöntem izlenmektedir:
8.1.1. Bulut Sisteminden Silme
Şirket bünyesinde bulut sistemlerinde muhafaza
edilen/saklanan Kişisel Veriler, İlgili Kullanıcılar için hiçbir şekilde
erişilemez ve tekrar kullanılamaz hale getirilecek biçimde bulut sisteminden
kalıcı olarak silinmektedir.
Ancak, bazı Kişisel Verilerin silinmesi
sebebiyle diğer bir kısım verilere de sistemde erişimin mümkün olmadığı
hallerde, silmeye konu Kişisel Veriler ilgili Veri Sahibi ile
ilişkilendirilemeyecek duruma getirilerek arşivlenebilmektedir; bu durumda da
ilgili Kişisel Veriler silinmiş sayılmaktadır. Böyle durumlarda Şirketimiz,
Kişisel Verilere yalnızca yetkili kişiler tarafından erişilmesini sağlayacak
şekilde gerekli her türlü teknik ve idari tedbiri almaktadır.
8.1.2. Dijital Belgenin İmhası
Şirket bünyesinde dijital ortamlarda üretilen
veya elde edilen Kişisel Veri içeren Dijital Belgeler, İlgili Kullanıcılar için
hiçbir şekilde erişilemez ve tekrar kullanılamaz hale getirilecek biçimde
kalıcı olarak silinmektedir.
8.1.3. Fiziki Belgenin İmhası
Şirketimizce toplanan ve veri kayıt
sistemlerimizin parçası olmakla birlikte otomatik olmayan yollarla işlediğimiz
Kişisel Veriler, bulundukları ortamın (kağıt, mikrofiş) üzerindeki Kişisel
Verinin sonradan kullanılmasına imkan vermeyecek biçimde fiziksel olarak yok
edilmesi suretiyle de yok edilebilmektedir.
8.1.4. Veri Tabanından Silme
Şirketimizde, veri tabanında muhafaza edilen
Kişisel Veriler, İlgili Kullanıcılar için hiçbir şekilde erişilemez ve tekrar
kullanılamaz hale getirilecek biçimde ilgili veri tabanından silinmektedir.
Kullandığımız Ticari Paket Programlar, İnsan
Kaynakları Programları, SQL veri tabanları gibi elektronik kayıt ortamlarına
silme komutu verilerek verilerin silinmesi, merkezi sunucumuzda yer alan
dosyalara veya dosyaların bulunduğu dizin üzerinde İlgili Kullanıcıların erişim
haklarının kaldırılması; veri tabanlarında ilgili satırların veri tabanı
komutları ile silinmesi veya taşınabilir medyada (USB, HDD, vb.) bulunan
Kişisel Verilerin uygun yazılımlar kullanılarak silinmesi suretiyle veriler
silinebilmektedir.
Ancak, bazı Kişisel Verilerin silinmesi
sebebiyle diğer bir kısım verilere de sistemde erişimin mümkün olmadığı
hallerde, silmeye konu Kişisel Veriler ilgili Veri Sahibi ile
ilişkilendirilemeyecek duruma getirilerek arşivlenebilmektedir; bu durumda da
ilgili Kişisel Veriler silinmiş sayılmaktadır. Böyle durumlarda Şirketimiz,
Kişisel Verilere yalnızca yetkili kişiler tarafından erişilmesini sağlayacak
şekilde gerekli her türlü teknik ve idari tedbiri almaktadır.
8.1.5. Kağıt Ortamında Bulunan Kişisel Verilerin
Karartılması
Şirketimizin ticari faaliyetlerinin devamı için
topladığı fiziki başvuru formları, sözleşmeler, özlük dosyaları gibi kağıt
ortamında toplanan Kişisel Veriler, bulundukları kağıt ortamında okunamayacak
hale getirilerek de silinebilmektedir. Özellikle kötü niyetli, amaca yönelik
olmayan kullanımı önlemek veya silinmesi talep edilen Kişisel Verileri silmek
için, ilgili veya talebe konu tüm kişisel veriler fiziksel olarak belgenin bir
kısmında kesilmekte veya geri döndürülemeyecek ve teknolojik çözümlerle
okunamayacak şekilde sabit mürekkep kullanılarak görünemeyecek hale
getirilmektedir.
Madde 9. İlgili Kişilerin Hakları
9.1. İlgili Kişilerin Hakları
9.1.1. İlgili Kişilerin Hakları
İlgili Kişiler aşağıda yer alan haklara
sahiptirler:
• Kişisel veri işlenip işlenmediğini öğrenme,
• Kişisel verileri işlenmişse buna ilişkin bilgi
talep etme,
• Kişisel verilerin işlenme amacını ve bunların
amacına uygun kullanılıp kullanılmadığını öğrenme,
• Yurt içinde veya yurt dışında kişisel
verilerin aktarıldığı üçüncü kişileri bilme,
• Kişisel verilerin eksik veya yanlış işlenmiş
olması hâlinde bunların düzeltilmesini isteme ve bu kapsamda yapılan işlemin
kişisel verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme,
• KVK Kanunu ve ilgili diğer kanun hükümlerine
uygun olarak işlenmiş olmasına rağmen, işlenmesini gerektiren sebeplerin
ortadan kalkması hâlinde kişisel verilerin silinmesini veya yok edilmesini
isteme ve bu kapsamda yapılan işlemin kişisel verilerin aktarıldığı üçüncü
kişilere bildirilmesini isteme,
• İşlenen verilerin münhasıran otomatik
sistemler vasıtasıyla analiz edilmesi suretiyle kişinin kendisi aleyhine bir
sonucun ortaya çıkmasına itiraz etme,
• Kişisel verilerin kanuna aykırı olarak
işlenmesi sebebiyle zarara uğraması hâlinde zararın giderilmesini talep etme.
9.1.2. İlgili Kişinin Haklarını İleri
Süremeyeceği Haller
İlgili Kişiler, KVK Kanunu’nun 28. maddesi
gereğince aşağıdaki haller KVK Kanunu kapsamı dışında tutulduğundan, İlgili
Kişilerin bu konularda 10.1.1.’de sayılan haklarını ileri süremezler:
• Kişisel verilerin resmi istatistik ile anonim
hâle getirilmek suretiyle araştırma, planlama ve istatistik gibi amaçlarla
işlenmesi.
• Kişisel verilerin millî savunmayı, millî
güvenliği, kamu güvenliğini, kamu düzenini, ekonomik güvenliği, özel hayatın
gizliliğini veya kişilik haklarını ihlal etmemek ya da suç teşkil etmemek
kaydıyla, sanat, tarih, edebiyat veya bilimsel amaçlarla ya da ifade özgürlüğü
kapsamında işlenmesi.
• Kişisel verilerin millî savunmayı, millî
güvenliği, kamu güvenliğini, kamu düzenini veya ekonomik güvenliği sağlamaya
yönelik olarak kanunla görev ve yetki verilmiş kamu kurum ve kuruluşları
tarafından yürütülen önleyici, koruyucu ve istihbari faaliyetler kapsamında
işlenmesi.
• Kişisel verilerin soruşturma, kovuşturma,
yargılama veya infaz işlemlerine ilişkin olarak yargı makamları veya infaz
mercileri tarafından işlenmesi.
KVK Kanunu’nun 28/2 maddesi gereğince; aşağıda
sıralanan hallerde İlgili Kişiler zararın giderilmesini talep etme hakkı hariç,
diğer haklarını ileri süremezler:
• Kişisel veri işlemenin suç işlenmesinin
önlenmesi veya suç soruşturması için gerekli olması.
• Kişisel veri sahibi tarafından kendisi
tarafından alenileştirilmiş kişisel verilerin işlenmesi.
• Kişisel veri işlemenin kanunun verdiği yetkiye
dayanılarak görevli ve yetkili kamu kurum ve kuruluşları ile kamu kurumu
niteliğindeki meslek kuruluşlarınca, denetleme veya düzenleme görevlerinin
yürütülmesi ile disiplin soruşturma veya kovuşturması için gerekli olması.
• Kişisel veri işlemenin bütçe, vergi ve mali
konulara ilişkin olarak Devletin ekonomik ve mali çıkarlarının korunması için
gerekli olması.
9.1.3. İlgili Kişinin Haklarını Kullanması
İlgili Kişiler bu bölümün 9.1.1. Başlığı altında
sıralanan haklarına ilişkin taleplerini kimliklerini tespit edecek bilgi ve
belgelerle ve aşağıda belirtilen yöntemlerle veya Kişisel Verileri Koruma
Kurulu’nun belirlediği diğer yöntemlerle Başvuru Formu’nu doldurup imzalayarak
Şirkete ücretsiz olarak iletebileceklerdir:
• ıslak imzalı bir başvuru dilekçesi nüshasının
bizzat elden veya noter aracılığı ile muayenehane adresine iletilmesi
• başvuru dilekçesini doldurulup 5070 Sayılı
Elektronik İmza Kanunu kapsamındaki “güvenli elektronik imza”nızla
imzalandıktan sonra güvenli elektronik imzalı formun adresine kayıtlı
elektronik posta ile gönderilmesi
İlgili Kişiler adına üçüncü kişilerin başvuru
talebinde bulunabilmesi için veri sahibi tarafından başvuruda bulunacak kişi
adına noter kanalıyla düzenlenmiş özel vekâletname bulunmalıdır.
9.1.4. İlgili Kişinin KVK Kurulu’na Şikâyette
Bulunma Hakkı
Kişisel veri sahibi KVK Kanunu’nun 14. maddesi
gereğince başvurunun reddedilmesi, verilen cevabın yetersiz bulunması veya
süresinde başvuruya cevap verilmemesi hâllerinde; Şirketin cevabını öğrendiği
tarihten itibaren otuz ve her hâlde başvuru tarihinden itibaren altmış gün
içinde KVK Kurulu’na şikâyette bulunabilir.
9.2. Şirketin Başvurulara Cevap Vermesi
9.2.1. Şirketin Başvurulara Cevap Verme Usulü ve
Süresi
Kişisel veri sahibinin, bu bölümün 9.1.3.
başlıklı kısmında yer alan usule uygun olarak talebini Şirkete iletmesi
durumunda Şirket talebin niteliğine göre en geç otuz gün içinde ilgili talebi
ücretsiz olarak sonuçlandıracaktır. Ancak, KVK Kurulunca bir ücret öngörülmesi
hâlinde, Şirket tarafından başvuru sahibinden KVK Kurulunca belirlenen
tarifedeki ücret alınacaktır.
9.2.2. Şirketin Başvuruda Bulunan Kişisel Veri
Sahibinden Talep Edebileceği Bilgiler
Şirket, başvuruda bulunan kişinin kişisel veri
sahibi olup olmadığını tespit etmek adına ilgili kişiden bilgi talep edebilir.
Şirket, kişisel veri sahibinin başvurusunda yer alan hususları netleştirmek
adına, kişisel veri sahibine başvurusu ile ilgili soru yöneltebilir.
9.2.3. Şirketin Kişisel Veri Sahibinin
Başvurusunu Reddetme Hakkı
Şirket aşağıda yer alan hallerde başvuruda
bulunan kişinin başvurusunu, gerekçesini açıklayarak reddedebilir:
• Kişisel verilerin resmi istatistik ile anonim
hâle getirilmek suretiyle araştırma, planlama ve istatistik gibi amaçlarla
işlenmesi.
• Kişisel verilerin millî savunmayı, millî güvenliği,
kamu güvenliğini, kamu düzenini, ekonomik güvenliği, özel hayatın gizliliğini
veya kişilik haklarını ihlal etmemek ya da suç teşkil etmemek kaydıyla, sanat,
tarih, edebiyat veya bilimsel amaçlarla ya da ifade özgürlüğü kapsamında
işlenmesi.
• Kişisel verilerin millî savunmayı, millî
güvenliği, kamu güvenliğini, kamu düzenini veya ekonomik güvenliği sağlamaya
yönelik olarak kanunla görev ve yetki verilmiş kamu kurum ve kuruluşları
tarafından yürütülen önleyici, koruyucu ve istihbari faaliyetler kapsamında
işlenmesi.
• Kişisel verilerin soruşturma, kovuşturma,
yargılama veya infaz işlemlerine ilişkin olarak yargı makamları veya infaz
mercileri tarafından işlenmesi.
• Kişisel veri işlemenin suç işlenmesinin
önlenmesi veya suç soruşturması için gerekli olması.
• Kişisel veri sahibi tarafından kendisi
tarafından alenileştirilmiş kişisel verilerin işlenmesi.
• Kişisel veri işlemenin kanunun verdiği yetkiye
dayanılarak görevli ve yetkili kamu kurum ve kuruluşları ile kamu kurumu
niteliğindeki meslek kuruluşlarınca, denetleme veya düzenleme görevlerinin
yürütülmesi ile disiplin soruşturma veya kovuşturması için gerekli olması.
• Kişisel veri işlemenin bütçe, vergi ve mali
konulara ilişkin olarak Devletin ekonomik ve mali çıkarlarının korunması için
gerekli olması.
• Kişisel veri sahibinin talebinin diğer
kişilerin hak ve özgürlüklerini engelleme ihtimali olması
• Orantısız çaba gerektiren taleplerde
bulunulmuş olması.
• Talep edilen bilginin kamuya açık bir bilgi
olması.
adde 10. Şirket Kişisel Verilerin Korunması Ve
İşlenmesi Politikası’nın Diğer Politikalarla Olan İlişkisi
Şirket, işbu Politika ile ortaya koymuş olduğu
esasların ilişkili olduğu kişisel verilerin korunması ve işlenmesi konusunda iç
kullanıma yönelik alt politikalar da oluşturabileceği gibi çalışanlar başta
olmak üzere belli kişi gruplarına yönelik olarak ayrıca başka politikalar da
oluşturmaktadır.
Şirket içi politikalarının esasları, ilgili
olduğu ölçüde kamuoyuna açık politikalara yansıtılarak, ilgililerinin bu
çerçevede bilgilenmesi ve Şirketin yürütmekte olduğu kişisel veri işleme
faaliyetleri hakkında şeffaflık ve hesap verilebilirliğin sağlanması
hedeflenmiştir.
Madde 11. Politika’nın ve İlgili Mevzuatın
Uygulanması
Kişisel verilerin işlenmesi ve korunması
konusunda yürürlükte bulunan ilgili kanuni düzenlemeler öncelikle uygulama
alanı bulacaktır. Yürürlükte bulunan mevzuat ve Politika arasında uyumsuzluk
bulunması durumunda, mevzuatın hükümleri dikkate alınacaktır.
Madde 12. Politika’nın Yürürlüğü ve
Güncellenmesi
Şirketimiz tarafından düzenlenen bu Politika
Yönetimin aldığı karar ile yürürlüğe girmiştir. Veri işleme alışkanlıklarındaki
değişimlere uygun olarak Politika ilgili birimlerce ayrıca bir karar alınmasına
gerek kalmaksızın güncellenecektir.
Politika gerektiğinde internet sitemizde
yayımlanır ve ilgili kişilerin talebi üzerine ilgili kişilerin erişimine
sunulur.
Son güncellenme Tarihi : 15.02.2021