Bu Politika ile kişisel verilerin korunması ve işlenmesi konusunda İnvekor Bilgi Teknolojileri ve Danışmanlık Hizmetleri Ltd. Şti. (“Şirket” olarak anılacaktır) tarafından riayet edilecek prosedür ve ilkeler ortaya konmaktadır.
Politika, Şirket işleyişini kişisel verilerin korunması ve işlenmesi konusunda 6698 Sayılı Kişisel Verilerin Korunması Kanunu’na uyumlaştırmayı, Şirket nezdinde yürütülmesi planlanan uyum faaliyetlerinin çerçevesini belirlemeyi ve koordinasyonu sağlamayı hedeflemektedir. 6698 sayılı Kişisel Verilerin Korunması Kanunu uyarınca, kişisel verileriniz; veri sorumlusu olarak Şirket tarafından aşağıda açıklanan kapsamda işlenebilecektir.
Bu bağlamda hedeflenen, Şirket faaliyetlerinin hukuka ve mevzuata uygun, dürüstlük, şeffaflık ve hakkaniyet ilkeleri çerçevesinde yürütülmesini sağlamaktır.
İşbu Politika ile şirket paydaşlarının, şirket yetkili ve yöneticilerinin, mevcut ve potansiyel müşterilerinin, çalışanların, çalışan adaylarının, ziyaretçilerin ve üçüncü kişilerin kişisel verilerinin korunması ve işlenmesi hususları kapsamlı olarak düzenlenmekte, veri işlenmesi hususunda şeffaflık ve hesap verilebilirliği sağlamak amaçlanmaktadır. Herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla işlenen tüm kişisel veriler ve veri sahipleri işbu Politika kapsamındadır.
II. Tanımlar
Aşağıda, Politika kapsamında kullanılan temel kavramlara ilişkin tanımlar yer almaktadır:
| Kavram | Tanım |
|---|---|
| Açık Rıza | Belirli bir konuya ilişkin, bilgilendirilmeye dayanan ve özgür iradeyle açıklanan rızayı ifade eder. |
| Anonim Hale Getirme | Kişisel verilerin, başka verilerle eşleştirilerek dahi hiçbir surette kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hâle getirilmesini ifade eder. |
| İlgili Kişi / Kişisel Veri Sahibi | Kişisel verisi işlenen gerçek kişiyi ifade eder. Örneğin; müşteriler, çalışanlar, aday personel. |
| Kişisel Veri | Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgiyi ifade eder. Dolayısıyla tüzel kişilere ilişkin bilgilerin işlenmesi 6698 Sayılı Kanun kapsamında değildir. |
| Kişisel Verilerin İşlenmesi | Kişisel verilerin tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla elde edilmesi, kaydedilmesi, depolanması, muhafaza edilmesi, değiştirilmesi, yeniden düzenlenmesi, açıklanması, aktarılması, devralınması, elde edilebilir hâle getirilmesi, sınıflandırılması ya da kullanılmasının engellenmesi gibi veriler üzerinde gerçekleştirilen her türlü işlemi ifade eder. |
| Özel Nitelikli Kişisel Veri | Kişilerin ırkı, etnik kökeni, siyasi düşüncesi, felsefi inancı, dini, mezhebi veya diğer inançları, kılık ve kıyafeti, dernek, vakıf ya da sendika üyeliği, sağlığı, cinsel hayatı, ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili verileri ile biyometrik ve genetik verileri özel nitelikli kişisel veridir. |
| Veri İşleyen | Veri sorumlusunun verdiği yetkiye dayanarak onun adına kişisel veri işleyen gerçek ve tüzel kişidir. Örneğin, bir Şirket’in müşteri verilerini saklayan bilişim firması bu kapsamda değerlendirilir. |
| Veri Sorumlusu | Kişisel verilerin işlenme amaçlarını ve vasıtalarını belirleyen, verilerin sistematik bir şekilde tutulduğu yeri (veri kayıt sistemi) yöneten kişi veri sorumlusudur. |
III. Şirket’in Kişisel Verilerin Korunması ve İşlenmesine İlişkin Yükümlülükleri
3.1. Şirket’in Genel Yükümlülükleri
Şirket’in kişisel verilerin korunması ve işlenmesi hususlarında başlıca yükümlülükleri şunlardır:
- Kişisel veri sahibini aydınlatma yükümlülüğü,
- Kişisel verilerin güvenliğini sağlama yükümlülüğü,
- Özel nitelikli kişisel verilerin korunması ve işlenmesi hususunda mevzuata riayet yükümlülüğü,
- Kişisel verilerin aktarılması durumunda mevzuata riayet yükümlülüğü,
- Kişisel verilerin Kanun’daki işleme şartlarına dayalı ve bu şartlarla sınırlı olarak işlenmesi yükümlülüğü.
3.2. Aydınlatma Yükümlülüğü
Şirket, kişisel veri sahibini aşağıda yer alan konularda aydınlatmayı gaye edinmiştir:
- Veri sorumlusu olarak Şirket’in ve varsa temsilcisinin kimliği,
- Kişisel verilerin hangi amaçla işleneceği,
- Kişisel verilerin kimlere ve hangi amaçla aktarılabileceği,
- Kişisel veri toplamanın yöntemi ve hukuki sebepleri,
- Kişisel veri sahibinin sahip olduğu haklar.
Kişisel veri sahibinin Şirket’in aydınlatma yükümlülüğü kapsamındaki hakları şunlara ilişkindir:
- Kişisel verilerinin işlenip işlenmediğini öğrenmek,
- İşleme amacını ve amaca uygun kullanılıp kullanılmadığını öğrenmek,
- Kişisel verilerin aktarıldığı kişileri bilmek,
- Eksik veya yanlış işleme halinde düzeltme istemek ve şartları gerçekleşmişse kişisel verilerin silinmesini istemek ve bu taleplerinin üçüncü kişilere iletilmesini talep etmek,
- İşlenen verilerin münhasıran otomatik sistemler vasıtasıyla analiz edilmesi suretiyle kendisi aleyhine bir sonucun ortaya çıkmasına itiraz etmek,
- Kanuna aykırı işleme sebebiyle zarara uğraması halinde zararını talep etmek.
3.3. Tedbir Alma Yükümlülüğü
Şirket, 6698 Sayılı Kişisel Verilerin Korunması Kanunu kapsamında işlemiş olduğu/olacağı kişisel verilerin hukuka aykırı olarak işlenmesini ve/veya verilere hukuka aykırı olarak erişilmesini engellemek ve ilgili kişisel verilerin korunmasını sağlamak adına uygun ve yeterli güvenlik seviyesini sağlamak için gerekli teknik ve idari tedbirleri almayı vazife addeder.
Şirket, bu kapsamda hazırlanacak teknik ve idari tedbirler bakımından tedbirlerin işleyişi ile ilgili olarak gerekli denetimleri yapmaya ve yaptırmaya yönelik sistemleri oluşturmaktadır.
Şirket, 6698 Sayılı Kanun, yasal mevzuat ve işbu Politika uyarınca işlemiş olduğu kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi durumunda; bu durumu derhal ilgili kişisel veri sahibine ve mevzuatın gerektirmesi halinde Kişisel Verilerin Korunması Kurulu’na bildirmekle mükelleftir. Ayrıca Şirket tarafından güvenlik riski teşkil eden durum tespit edilirse, mezkur riskin ortadan kaldırılması adına gerekli önlemler derhal alınır.
IV. Kişisel Verilerin İşlenme Amaçları ve Saklanma Süreleri
A. Veri İşleme Amaçları
Şirket’in veri işleme amaçları kısaca şu şekilde belirtilmiştir:
- Kişisel veri işleme faaliyetinde bulunulmasının kişisel veri sahibinin ya da bir başkasının hayatı veya beden bütünlüğünün korunması için zorunlu olması ve bu durumda da kişisel veri sahibinin fiili veya hukuki geçersizlik nedeniyle rızasını açıklayamayacak durumda bulunması,
- İlgililerin temel hak ve özgürlüklerine zarar vermemek kaydıyla Şirket’in meşru menfaatleri için kişisel veri işleme faaliyetinde bulunulmasının zorunlu olması,
- Kişisel veri sahibinin sağlığı ve cinsel hayatı dışındaki özel nitelikli kişisel veriler açısından kanunlarda öngörülmüş olması,
- Kişisel verilerin Şirket tarafından işlenmesinin bir sözleşmenin kurulması veya ifasıyla doğrudan doğruya ilgili ve gerekli olması,
- Kişisel verilerin Şirket tarafından işlenmesinin Şirket’in veya ilgililerin veya üçüncü kişilerin haklarının tesisi, kullanılması veya korunması için zorunlu olması,
- Kişisel verilerin ilgililer tarafından alenileştirilmiş olması şartıyla; ilgililerin alenileştirme amacıyla sınırlı bir şekilde Şirket tarafından işlenmesi,
- Kişisel verilerin işlenmesine ilişkin Şirket’in ilgili faaliyette bulunmasının Kanunlarda açıkça öngörülmesi,
- Kişisel verilerin işlenmesinin Şirket’in hukuki yükümlülüğünü yerine getirebilmesi için zorunlu olması,
- Kişisel veri sahibinin sağlığına ve cinsel hayatına ilişkin özel nitelikli kişisel verileri açısından ise kamu sağlığının korunması, koruyucu hekimlik, tıbbi teşhis, tedavi ve bakım hizmetlerinin yürütülmesi, sağlık hizmetleri ile finansmanının planlanması ve yönetimi amacıyla, sır saklama yükümlülüğü altında bulunan kişiler veya yetkili kurum ve kuruluşlar tarafından işlenmesi.
Bu kapsamda Şirket, ilgililerin kişisel verilerini aşağıdaki amaçlarla işlemektedir: yasal düzenlemelerin gerektirdiği veya zorunlu kıldığı şekilde hukuki yükümlülüklerin yerine getirilmesi, Şirket’in çalışan özlük süreçlerinin yürütülmesi, Şirket ana sözleşmelerinde belirtilen ticari faaliyetlerin mevzuata ve ilgili şirket politikalarına uygun olarak yerine getirilmesi için gerekli çalışmaların yapılması, kısa, orta ve uzun vadeli ticari politikaların tespiti, planlanması ve uygulanması, etkin bir müşteri hizmetinin sunulabilmesi, hizmet ve tekliflerin sunulması, hizmete bağlı faturalandırma faaliyetleri dahil olmak üzere mali, muhasebesel ve finansal işlemlerin yürütülmesi, hukuk işlerinin takibi, kurumsal iletişim faaliyetlerinin planlanması ve icrası, verilerin doğru ve güncel olmasının sağlanması, iş ve operasyonların sürdürülmesi, Şirket ve iş ilişkisi içerisinde olunan kişilerin hukuki ve ticari güvenliğinin temini, mevzuattan kaynaklanan yükümlülüklerin yerine getirilmesi, hukuki süreçlerin ve resmi kurumlarla iletişim süreçlerinin takibi ve icrası, çalışan özlük süreçlerinin yürütülmesi vb.
Bahsi geçen amaçlarla gerçekleştirilen işleme faaliyetinin, KVK Kanunu kapsamında öngörülen şartlardan herhangi birini karşılamıyor olması halinde, ilgili işleme sürecine ilişkin olarak Şirket tarafından ilgililerin açık rızası işbu Politika çerçevesinde temin edilir.
B. Kişisel Veri Kategorizasyonu
Şirket bünyesinde işlenen kişisel veriler aşağıdaki şekilde kategorize edilmektedir:
| Kategori | Açıklama |
|---|---|
| Çalışan Bilgisi / Özlük Bilgisi | Şirket personelimizin ve/veya Şirket ile çalışma ilişkisi içerisinde olan gerçek kişilerin özlük haklarının oluşmasına temel olacak bilgilerine ilişkin her türlü kişisel veri. |
| Finansal Bilgi | İlgili kişinin finansal bilgi, belge ve kayıtlara ilişkin işlenen kişisel veriler. |
| Hukuki Bilgi | Alacak ve haklarımızın hukuken tespiti ile borçlarımızın ifası, kanuni yükümlülüklerimiz ve Şirket’in politikalarına uyum kapsamında işlenen kişisel veriler. |
| İletişim Bilgisi | İlgili kişinin telefon numarası, adres, e-posta gibi bilgiler. |
| Kimlik Bilgisi | İlgili kişinin kimlik bilgileri; nüfus cüzdanı, ehliyet vb. dokümanlarda yer alan bilgiler. |
| Mekân Güvenlik Bilgisi | Fiziksel mekânın içerisinde alınan kayıtlar ve belgelere ilişkin kişisel veriler. |
| Müşteri Bilgisi | Müşterilerimiz hakkında ticari faaliyetlerimiz neticesinde işlenen bilgiler. |
| Mesleki Deneyim Bilgisi | Şirket personelimizin ve gerçek kişilerin çalışma alanlarına temel olacak mesleki deneyim bilgileri. |
| Sağlık Verisi | Veri sorumlusunun kanundan doğan yükümlülüklerini yerine getirmesi amacıyla tutmuş olduğu sağlık verileri. |
C. Kişisel Verilerin Saklanma Süreleri
Şirket, ilgili mevzuat çerçevesinde öngörülmesi durumunda kişisel verileri bu mevzuatlarda belirtilen süre boyunca saklamaktadır. Yasal mevzuatta bir süre düzenlenmediği durumlarda ise kişisel veriler, Şirket’in o veriyi işlerken sunduğu hizmetlerle bağlı olarak Şirket’in uygulamaları ve ticari yaşamının gerekleri uyarınca işlenmesini gerektiren süre kadar muhafaza edilmekte; daha sonra silinmekte, yok edilmekte veya anonim hale getirilmektedir.
V. Kişisel Verilerin Üçüncü Kişilere Aktarılması
Şirket, yasal mevzuata uygun olarak müşterilerin ve diğer ilgili kişilerin kişisel verilerini gerekli olduğu ölçüde ve amaçlarla sınırlı olmak kaydıyla aşağıda sıralanan kişi kategorilerine aktarabilmektedir:
| Aktarım Yapılabilecek Kişi ve Kurumlar | Açıklama |
|---|---|
| İdare / Yetkili Kamu Kurum ve Kuruluşları | İlgili mevzuat uyarınca Şirket’ten bilgi ve belge almaya yetkili kamu kurum ve kuruluşları bu kapsamdadır. Bu kurum ve kuruluşlara hukuki yetkileri dâhilinde, talep ettiği amaçla sınırlı olarak veri aktarımı yapılabilir. |
| Yetkili Özel Hukuk Kişileri / Tedarikçiler | İlgili mevzuat hükümlerine göre Şirket’ten bilgi ve belge almaya yetkili özel hukuk kişileri bu kapsamda olup, hukuki yetkileri çerçevesinde talep ettiği amaçla sınırlı olarak veri aktarımı yapılabilir. |
| Şirket Yetkilisi | İlgili mevzuat hükümlerine göre Şirket’in ticari faaliyetlerine ilişkin stratejilerin tasarlanması, en üst düzeyde yönetiminin sağlanması ve denetim amaçlarıyla sınırlı olarak veri aktarımı yapılabilir. |
VI. Kişisel Verilerin Silinmesi, Yok Edilmesi ve Anonimleştirilmesi Şartları
İlgili kanun hükümlerine uygun olarak işlenmiş olmasına rağmen, işlenmesini gerektiren sebeplerin ortadan kalkması hâlinde Şirket’in kendi kararına istinaden veya kişisel veri sahibinin talebi üzerine kişisel veriler silinir, yok edilir veya anonim hâle getirilir.
Şirket’in Kişisel Verilerin Korunması Kanunu uyarınca kişisel verileri muhafaza etme hak ve/veya yükümlülüğü olan hallerde, veri sahibinin talebini yerine getirmeme hakkı saklıdır. Zira Kanun uyarınca aşağıdaki şartlardan birinin varlığı hâlinde, ilgili kişinin açık rızası aranmaksızın kişisel verilerinin işlenmesi mümkündür:
- Kanunlarda açıkça öngörülmesi,
- Fiili imkânsızlık nedeniyle rızasını açıklayamayacak durumda bulunan veya rızasına hukuki geçerlilik tanınmayan kişinin kendisinin ya da bir başkasının hayatı veya beden bütünlüğünün korunması için zorunlu olması,
- Bir sözleşmenin kurulması veya ifasıyla doğrudan doğruya ilgili olması kaydıyla, sözleşmenin taraflarına ait kişisel verilerin işlenmesinin gerekli olması,
- Veri sorumlusunun hukuki yükümlülüğünü yerine getirebilmesi için zorunlu olması,
- İlgili kişinin kendisi tarafından alenileştirilmiş olması,
- Bir hakkın tesisi, kullanılması veya korunması için veri işlemenin zorunlu olması,
- İlgili kişinin temel hak ve özgürlüklerine zarar vermemek kaydıyla, veri sorumlusunun meşru menfaatleri için veri işlenmesinin zorunlu olması.
VII. Kişisel Veri Sahiplerinin Hakları
A. Genel Olarak
Veri sahipleri, ilgili mevzuat uyarınca aşağıdaki haklara sahiptir:
- Kişisel veri işlenip işlenmediğini öğrenme,
- Kişisel verileri işlenmişse buna ilişkin bilgi talep etme,
- Kişisel verilerin işlenme amacını ve bunların amacına uygun kullanılıp kullanılmadığını öğrenme,
- Yurt içinde veya yurt dışında kişisel verilerin aktarıldığı üçüncü kişileri bilme,
- Kişisel verilerin eksik veya yanlış işlenmiş olması hâlinde bunların düzeltilmesini isteme ve bu kapsamda yapılan işlemin kişisel verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme,
- İlgili mevzuata uygun olarak işlenmiş olmasına rağmen, işlenmesini gerektiren sebeplerin ortadan kalkması hâlinde kişisel verilerin silinmesini veya yok edilmesini isteme ve bu kapsamda yapılan işlemin kişisel verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme,
- İşlenen verilerin münhasıran otomatik sistemler vasıtasıyla analiz edilmesi suretiyle kişinin kendisi aleyhine bir sonucun ortaya çıkmasına itiraz etme,
- Kişisel verilerin kanuna aykırı olarak işlenmesi sebebiyle zarara uğraması hâlinde zararın giderilmesini talep etme.
B. Veri Sahibinin Şirket’e Başvuru Hakkı
Veri sahipleri, yukarıda belirtilen haklarından herhangi birini kullanmak istemeleri halinde, Şirket’in kurumsal web sitesinde yer alan iletişim formunu kullanmak suretiyle başvuruda bulunabilirler.
Kişisel Verilerin Korunması Kurulu’nun taleplerin yukarıda belirtilen dışında başka yöntemler ile iletilmesine karar vermesi durumunda, başvuruların hangi şekillerde iletilebileceği ayrıca duyurulacaktır.
Şirket, veri sahiplerinden gelen talepleri talebin niteliğine göre en geç otuz gün içerisinde değerlendirerek sonuçlandıracaktır. Veri sahiplerinden gelen taleplere yönelik olumlu veya olumsuz yanıtlar, veri sahiplerine yazılı olarak veya elektronik ortamda bildirilebilir.
Veri sahiplerinin talepleri kural olarak ücretsiz sonuçlandırılacak olmakla birlikte, talebin cevaplandırılmasının ayrıca bir maliyeti gerektirmesi hâlinde, ilgili mevzuat çerçevesinde belirlenen tutarlarda ücret talep edilebilecektir. Bu ücretin yatırılmasına ilişkin usul ve esaslar başvuru formunda belirtilecektir. Bu ücretin izah edilen usul ve esaslara uygun olarak yatırılmaması durumunda başvurular dikkate alınmayabilir. Başvurunun Şirket’in hatasından kaynaklanması halinde alınan ücret ilgiliye iade edilir.
C. Veri Sahiplerinin Haklarını İleri Süremeyeceği Özel Durumlar
Kişisel veri sahipleri, aşağıda sayılan haller Kişisel Verilerin Korunması Kanunu kapsamı dışında tutulduğundan, bu konularda yukarıda açıklanan haklarını ileri süremezler:
- Kişisel verilerin resmî istatistik ile anonim hâle getirilmek suretiyle araştırma, planlama ve istatistik gibi amaçlarla işlenmesi,
- Kişisel verilerin millî savunmayı, millî güvenliği, kamu güvenliğini, kamu düzenini, ekonomik güvenliği, özel hayatın gizliliğini veya kişilik haklarını ihlal etmemek ya da suç teşkil etmemek kaydıyla sanat, tarih, edebiyat veya bilimsel amaçlarla ya da ifade özgürlüğü kapsamında işlenmesi,
- Kişisel verilerin millî savunmayı, millî güvenliği, kamu güvenliğini, kamu düzenini veya ekonomik güvenliği sağlamaya yönelik olarak kanunla görev ve yetki verilmiş kamu kurum ve kuruluşları tarafından yürütülen önleyici, koruyucu ve istihbari faaliyetler kapsamında işlenmesi,
- Kişisel verilerin soruşturma, kovuşturma, yargılama veya infaz işlemlerine ilişkin olarak yargı makamları veya infaz mercileri tarafından işlenmesi.
D. Şirket’in Kişisel Veri Sahibinin Başvurusunu Reddetme Hakkı
Şirket, aşağıda yer alan hallerde başvuruda bulunan kişinin başvurusunu gerekçesini açıklayarak reddedebilir:
- Kişisel verilerin millî savunmayı, millî güvenliği, kamu güvenliğini, kamu düzenini veya ekonomik güvenliği sağlamaya yönelik olarak kanunla görev ve yetki verilmiş kamu kurum ve kuruluşları tarafından yürütülen önleyici, koruyucu ve istihbarı faaliyetler kapsamında işlenmesi,
- Kişisel verilerin resmî istatistik ile anonim hâle getirilmek suretiyle araştırma, planlama ve istatistik gibi amaçlarla işlenmesi,
- Kişisel verilerin millî savunmayı, millî güvenliği, kamu güvenliğini, kamu düzenini, ekonomik güvenliği, özel hayatın gizliliğini veya kişilik haklarını ihlal etmemek ya da suç teşkil etmemek kaydıyla sanat, tarih, edebiyat veya bilimsel amaçlarla ya da ifade özgürlüğü kapsamında işlenmesi,
- Kişisel verilerin soruşturma, kovuşturma, yargılama veya infaz işlemlerine ilişkin olarak yargı makamları veya infaz mercileri tarafından işlenmesi,
- Talep edilen bilginin kamuya açık bir bilgi olması,
- Kişisel veri işlemenin suç işlenmesinin önlenmesi veya suç soruşturması için gerekli olması,
- Kişisel veri işlemenin kanunun verdiği yetkiye dayanılarak görevli ve yetkili kamu kurum ve kuruluşları ile kamu kurumu niteliğindeki meslek kuruluşlarınca, denetleme veya düzenleme görevlerinin yürütülmesi ile disiplin soruşturma veya kovuşturması için gerekli olması,
- Kişisel veri işlemenin bütçe, vergi ve mali konulara ilişkin olarak Devletin ekonomik ve mali çıkarlarının korunması için gerekli olması,
- Kişisel veri sahibi tarafından alenileştirilmiş kişisel verilerin işlenmesi,
- Kişisel veri sahibinin talebinin diğer kişilerin hak ve özgürlüklerini engelleme ihtimali olması,
- Orantısız çaba gerektiren taleplerde bulunulmuş olması.