Giriş
Kişisel verilerin korunması Özdemir Giyim İnşaat ve Dış Ticaret Limited Şirketi (“Şirket”) için büyük önem arz eden bir
konudur. Şirket, bugüne kadar hizmet verdiği alanın hassasiyeti gereğince tüm
veri sahiplerinden (kişisel verileri
işlenen gerçek kişi/ilgili kişi) elde ettiği kişisel verileri gizli tutmuş
ve hiçbir zaman hukuka aykırı olarak üçüncü kişilerle paylaşmamıştır. Şirket,
herhangi bir yasal düzenleme olmadan önce de kişisel verilerin gizliliğini bir
çalışma ilkesi olarak benimsemiş ve çalışanlarına da bu ilke doğrultusunda
çalışma talimatları vermiştir.
Şirket, 6698 Sayılı Kişisel Verilerin Korunması Kanunu’na (“Kanun”) uyum sağlanması için Kanun’un
öngördüğü bütün ilkeleri benimsemekte, kişisel verilerin işlenmesi, silinmesi,
yok edilmesi, anonim hale getirilmesi, aktarılması, ilgili kişinin
aydınlatılması ve veri güvenliğinin sağlanmasıyla ilgili üzerine düşen
yükümlülüklerini yerine getirmektedir. Bu kapsamda düzenlenen işbu KVK
Politikası, kişisel verisi işlenen gerçek kişilerin erişimine sunulmaktadır.
1. KVK Politikasının Amaç ve Kapsamı
Bu KVK Politikası, kişisel verilerin Şirket tarafından toplanması,
kullanımı, paylaşımı, muhafaza edilmesi ve korunması konularını ve bunlar ile
ilgili veri sahiplerinin haklarını açıklamaktadır. Bu KVK Politikası;
Kanun kapsamındaki kişisel verileri için uygulanmaktadır. Veri
sahiplerinden açık rızaları elde edilerek ya da Kanun’da sayılan diğer hukuka
uygunluk halleri kapsamında toplanan kişisel veriler, Şirket’in hukuki
yükümlülüklerinin yerine getirilmesi, hizmetlerinin gereği gibi sunulması,
sunulan hizmetlerin kalitesinin arttırılması ve kalite politikasının
iyileştirilmesi ve işbu KVK Politikası’nda belirtilen diğer amaçlarla
işlenmektedir.
2. Kişisel Verilerin İşlenmesi
2.1. Kişisel Verilerin İşlenmesi İle İlgili Genel İlkeler
Şirket, kişisel veri işleme faaliyetlerini
gerçekleştirirken Kanun’un 4. maddesinde sıralanan ilkelere riayet
etmektedir.
Söz konusu ilkeler; Şirket’in kişisel verileri açık rızaya dayanarak veya
Kanun’da öngörülen diğer veri işleme şartlarına uygun bir şekilde işlemiş olup
olmadığına bakılmaksızın uygulanır. Bu noktada Şirket, kişisel verileri veri
işleme şartlarına ve genel ilkelere uygun şekilde işlemekte olup aydınlatma
yükümlülüğünü de yerine getirmektedir.
2.2.
Kişisel Verilerin İşlenme Şartları
Şirket; kişisel verileri açık rıza ile yahut diğer veri işleme
şartlarına uygun olarak sayılan hallerde işlemektedir:
·
Kanunlarda açıkça öngörülmesi.
·
Fiili imkânsızlık nedeniyle rızasını
açıklayamayacak durumda bulunan veya rızasına hukuki geçerlilik tanınmayan
kişinin kendisinin ya da bir başkasının hayatı veya beden bütünlüğünün
korunması için zorunlu olması.
·
Bir sözleşmenin kurulması veya ifasıyla
doğrudan doğruya ilgili olması kaydıyla, sözleşmenin taraflarına ait kişisel
verilerin işlenmesinin gerekli olması.
·
Veri sorumlusunun hukuki yükümlülüğünü yerine
getirebilmesi için zorunlu olması.
·
İlgili kişinin kendisi tarafından
alenileştirilmiş olması.
·
Bir hakkın tesisi, kullanılması veya korunması
için veri işlemenin zorunlu olması.
·
İlgili kişinin temel hak ve özgürlüklerine
zarar vermemek kaydıyla, veri sorumlusunun meşru menfaatleri için veri
işlenmesinin zorunlu olması.
Kanun’a göre kişilerin ırkı, etnik kökeni, siyasi düşüncesi, felsefi
inancı, dini, mezhebi veya diğer inançları, kılık ve kıyafeti, dernek, vakıf ya
da sendika üyeliği, sağlığı, cinsel hayatı, ceza mahkûmiyeti ve güvenlik
tedbirleriyle ilgili verileri ile biyometrik ve genetik verileri özel nitelikli
kişisel veridir.
Şirket, özel nitelikli kişisel verilerin işlenmesinde, Kanun ve
Kişisel Verileri Koruma Kurulu tarafından öngörülen ilave önlemleri alır.
Özel nitelikli kişisel verilerin işlenmesinde Kanun’un 6. maddesinde
sıralanan veri işleme şartlarına ve sağlık verileri bakımından 20 Ekim 2016
tarihli Resmi Gazete’de yayımlanarak yürürlüğe giren Kişisel Sağlık Verilerinin
İşlenmesi ve Mahremiyetinin Sağlanması Hakkında Yönetmelik hükümlerine riayet
edilmektedir. Bu kapsamda özel nitelikli kişisel veriler aşağıdaki hallerde
işlenmektedir:
2.3.
Kişisel Verilerin İşlenme Amaçları
Şirket; çalışan adaylarının, çalışanlarının, müşterilerinin ve Şirket
hissedarlarının/yetkililerinin, ziyaretçilerinin ve diğer kişilerin kişisel
verilerini Kanun’un 5. ve 6. maddesinde yer alan hukuki sebeplere dayalı olarak
işlemektedir. Kişisel verilerin işlenme amaçları, ilgili veri sahibi
kategorisine göre aşağıdaki şekilde farklılık arz etmektedir.
Çalışan Adayı Verileri: Şirket,
insan kaynakları politika ve prosedürlerine uygun olarak, çalışan adaylarının
Şirket’e iş başvurusunda bulunarak paylaştığı ya da Şirket’in online istihdam
platformlarından elde ettiği kişisel verileri adayın pozisyona uygunluğunun
değerlendirilmesi, mülakat süreçlerinin yürütülmesi ve süreci olumsuz
sonuçlanan adayların ileride ortaya çıkabilecek pozisyonlar için tekrar
değerlendirilebilmesi amaçlarıyla işler. Şirket, çalışan adaylarından işe
başvuru aşamasında herhangi bir özel nitelikli kişisel veri talep etmemektedir.
Buna rağmen çalışan adayının açık rızası ile özel nitelikli kişisel verilerini
paylaştığı durumlarda, ilgili veriler gerekli ise ilave tedbirler alınarak
saklanır; aksi halde imha edilir.
Çalışan Verileri: Şirket
çalışanlarının kişisel verileri, İş Kanunu m. 75’den doğan işverenin özlük
dosyası hazırlama ve saklama; iş sözleşmesinden doğan hakların tesisi ve
borçların yerine getirilmesi, Şirket insan kaynakları politikalarının
uygulanması ve geliştirilmesi, iş sağlığı ve güvenliğinin sağlanması, yan hak
ve menfaatlerin planlanması ve icrası, İş Kanunu’ndan doğan denetim yetkisinin
kullanılması ve işyeri disiplinin sağlanması, işe giriş muayene raporunun
hazırlanabilmesi, sağlık raporlarının takibinin yapılabilmesi, Şirket’in
fiziki, hukuki ve ticari güvenliğinin temini ile Şirket’in ticari ve iş
stratejilerinin belirlenmesi ve uygulanması amaçlarıyla işlenmektedir.
Müşteri/Kullanıcı Verileri: Şirket’in
ana faaliyeti tekstil ürünlerinin tasarlanması, imal edilmesi, paketlenmesidir.
Müşteri verilerinin temel işlenme amacı bu hizmetin gereği gibi sunulmasıdır.
Bu kapsamda siparişlerin doğru bir şekilde alınabilmesi, iletişim
sağlanabilmesi, web sitesinin geliştirilerek müşterilere daha kolay ve kaliteli
bir hizmet sunulması, talep ve şikayet yönetimi, muhtemel ve/veya mevcut
uyuşmazlıkların çözümü, Şirket’in hukuki yükümlülüklerinin yerine getirilmesi ve
saklanması, Şirket’in ticari ve iş stratejilerinin belirlenmesi ve uygulanması
amaçlarıyla müşteri kişisel verileri işlenmektedir.
Ziyaretçi Verileri: Şirket
bina ve tesislerini ziyaret eden kişilerin kişisel verileri, Şirket fiziki
güvenliğinin sağlanması amacıyla güvenlik kameraları vasıtasıyla kaydedilir.
Kaydedilen görüntüler şifreli olarak güvenli ortamlarda saklanmakta ve 90 gün
sonunda imha edilmektedir. Şirket, herhangi bir uyuşmazlık halinde ilgili
kişisel verileri işleyebilir ve yasal merciler ile paylaşabilir.
Şirket, yukarıdaki kategorilerde yer alan veri sahipleri ile
tedarikçi, hissedar ve diğer üçüncü kişilerin kişisel verilerini; kurumsal
sürdürülebilirlik faaliyetlerinin planlanması ve icrası, iş ortakları veya
tedarikçilerle olan ilişkilerin yönetimi, olağan şirket faaliyetlerinin
sürdürülmesi, finansal raporlama ve risk yönetimi işlemlerinin icrası/takibi,
Şirket hukuk işlerinin icrası/takibi, kurumsal iletişim faaliyetlerinin
planlanması ve icrası, kurumsal yönetim faaliyetlerinin icrası, şirketler ve
ortaklık hukuku işlemlerinin gerçekleştirilmesi, Şirket itibarının korunmasına
yönelik çalışmaların gerçekleştirilmesi, yatırımcı ilişkilerinin yönetilmesi,
yetkili kuruluşlara mevzuattan kaynaklı bilgi verilmesi, Şirket’in ticari ve iş
stratejilerinin belirlenmesi ve uygulanması, idari ve adli makamlardan gelen
bilgi taleplerinin cevaplandırılması, hukuki süreçler ve mevzuata uyum
sağlanması, bilgi ve işlem güvenliği sağlanması ve kötü amaçlı kullanımın
önlenmesi gibi amaçlarla işleyebilmektedir.
Bahsi
geçen amaçlarla gerçekleştirilen veri işleme faaliyetinin, Kanun kapsamında
öngörülen sair veri işleme şartlarından herhangi birini karşılamıyor olması
halinde, ilgili veri işleme sürecine ilişkin olarak Şirket tarafından veri
sahibinden açık rıza temin edilmektedir.
2.4.
Kişisel
Verilerin Toplanma Yöntemi
Şirket, kişisel verileri Sözleşmeler, dijital ortam, çağrı merkezi,
idari ve adli makamlardan gelen tebligatlar ve sair iletişim kanalları
aracılığıyla işitsel, elektronik veya yazılı olarak, Kanun’da belirtilen
kişisel veri işleme şartlarına uygun olarak ve işbu KVK Politikası’nda
belirtilen hukuki sebepler doğrultusunda toplamaktadır. Söz konusu kişisel
veriler, temel olarak işbu KVK Politikası kapsamında sözleşmenin kurulması ve
veri sahiplerine hizmet sağlanması amacıyla işlenmektedir.
Bu kapsamda Şirket hizmetlerinden faydalanıldığında, Şirket ile (satın alım, aracılık, çalışma vb) hukuki
bir ilişki kurulduğunda, üye hesabı oluşturulduğunda, üye olmaksızın hizmet
alımı gerçekleştiğinde veya hizmetler ile ilgili olarak Şirket ile (telefon, e-posta vb yollarla) iletişime geçildiğinde, kişisel veriler elde
edilmektedir.
Şirket kullanıcıları/müşterileri tarafından bir başkasının kişisel
verilerinin paylaşılması halinde, veri sahibinin kişisel verilerinin Şirket ile
paylaşıldığı konusunda bilgilendirmesi ve gerekli hallerde rızasının
alınmasının sorumluluğu ilgili kullanıcıya/müşteriye aittir.
Şirket, gerek iş ortakları gerekse çözüm ortaklarından kişisel veri
elde ederken hukuka uygun davranmayı ilke edinir. İş ortakları ve çözüm
ortaklarından veri gizliliği taahhüdü ile ve ancak hizmetin gerektirdiği kadar
veri toplanmakta ve bu noktada veri güvenliğinin sağlanmasına ilişkin tedbirler
alınmaktadır.
2.5.
Kişisel Verilerin Aktarılması
Şirket kişisel verileri yalnızca işbu KVK Politikası’nda belirtilen
amaçlar doğrultusunda ve Kanun’un 8. ve 9. maddelerine uygun olarak üçüncü
kişilere aktarmaktadır. Bu kapsamda Şirket, topladığı kişisel verileri aşağıda
belirtilen kişi ve kurumlara belirli amaçlarla aktarabilecektir:
·
İş ortaklığının kurulma amaçlarının yerine
getirilmesini temin etmek amacıyla sınırlı olarak Şirket’in iş
ortaklarına,
·
Şirket’in tedarikçiden dış kaynaklı olarak
temin ettiği ve Şirket’in ticari faaliyetlerini yerine getirmek için gerekli
hizmetlerin Şirket’e sunulmasını sağlamak amacıyla sınırlı olarak Şirket’in
tedarikçilerine,
·
Şirket’in müşterilerine,
·
Şirket’in çözüm ortaklarına.
Şirket’in kişisel verileri paylaşmasının amacı, hizmetlere erişim
sağlamak, yasal yükümlülüklere uymak, veri sahibi ile akdetmiş olduğu
sözleşmenin uygulanmasını sağlamak, alış ve satış işlemlerini gerçekleştirmek
veya hizmetler ile ilgili hileli veya yasadışı faaliyetleri engellemek ve
tespit etmektir.
Şirket, veri paylaşım faaliyetlerinde hukuka uygun davranmayı ilke
edinir. Kişisel verilerin aktarıldığı üçüncü kişiler ile ancak hizmetin
gerektirdiği ölçüde veri paylaşılmaktadır. Bu taraflar mutlaka veri güvenliğine
ilişkin tedbirleri almaya zorlanmaktadır.
Yukarıda belirtilen yurt içi ve yurt dışı aktarıma konu kişisel
veriler, veri güvenliğini sağlayacak teknik tedbirlerin yanı sıra; veri aktarım
sözleşmelerde yer verilen hükümler sayesinde hukuki açıdan da korunmaktadır.
Şirket, işlediği kişisel verileri; yasalar karşısındaki yükümlülüğünü
ifa etmek amacıyla (suçla mücadele,
devlet ve kamu güvenliğinin tehdidi ve benzeri ancak bununla sınırlı olmamak
üzere Şirket’in yasal veya idari olarak bildirim veya bilgi verme
yükümlülüğünün mevcut olduğu durumlarda) yasal olarak bu bilgileri talep
etmeye yetkili olan kamu kurum ve kuruluşları ile paylaşabilecektir.
2.6.
Kişisel Verilerin Saklanması Ve İmhası
Kanun uyarınca kişisel veriler, doğru ve
güncel tutulmakta, ilgili mevzuatta öngörülen veya işlendikleri amaç için
gerekli olan süre kadar muhafaza edilmektedir. Bu süre her kişisel veri
kategorisi için ayrı olarak belirlenmekte olup bu sürenin geçmesinden sonra ise
ilgili kişisel veriler Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim
Hale Getirilmesi Hakkında Yönetmelik uyarınca belirlenen periyodik imha
sürelerinin sonunda silinmekte, yok edilmekte veya anonim hale getirilmektedir.
Kişisel verilerin silinmesi, kişisel verilerin ilgili kullanıcılar
için hiçbir şekilde erişilemez ve tekrar kullanılamaz hale getirilmesi
işlemini; kişisel verilerin yok edilmesi, kişisel verilerin hiç kimse
tarafından hiçbir şekilde erişilemez, geri getirilemez ve tekrar kullanılamaz
hale getirilmesi işlemini; kişisel verilerin anonim hale getirilmesi, kişisel
verilerin başka verilerle eşleştirilse dahi hiçbir surette kimliği belirli veya
belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hale getirilmesini
ifade etmektedir.
Bu kapsamda Şirket gerekli periyodik imha
sürelerini belirlemiş ve veri imha politikası oluşturmuştur. Şirket kişisel
verilerin silinmesi, yok edilmesi ve anonim hale getirilmesiyle ilgili yapılan
bütün işlemleri kayıt altına alır ve söz konusu kayıtları gerekli süreyle
saklar.
Veri sahibi, Şirket’e başvurarak kendisine
ait kişisel verilerin silinmesini veya yok edilmesini talep ettiğinde Şirket;
a. Kişisel
verileri işleme şartlarının tamamı ortadan kalkmışsa talebe konu kişisel
verileri siler, yok eder veya anonim hale getirir. Veri sahibinin talebini
en geç otuz gün içinde sonuçlandırır ve veri sahibine bilgi verir.
b. Kişisel
verileri işleme şartlarının tamamı ortadan kalkmış ve talebe konu olan kişisel
veriler üçüncü kişilere aktarılmışsa bu durumu ilgili üçüncü kişiye
bildirir; üçüncü kişi nezdinde gerekli işlemlerin yapılmasını temin eder.
c. Kişisel
verileri işleme şartlarının tamamı ortadan kalkmamışsa, bu talebi Kanun’un
13 üncü maddesinin üçüncü fıkrası uyarınca gerekçesini açıklayarak
reddedebilir ve ret cevabını veri sahibine en geç otuz gün içinde yazılı
olarak ya da elektronik ortamda bildirir.
3.
Kişisel Verilerin Güvenliğini Sağlamak Amacıyla
Alınan Teknik ve İdari Tedbirler
Şirket, kişisel verilerin hukuka uygun işlenmesini sağlamak için,
teknolojik imkânlar ve uygulama maliyetine göre teknik ve idari tedbirler
almaktadır. Kişisel verilerin korunması için alınan teknik ve idari tedbirler,
özel nitelikli kişisel veriler bakımından özenle ve ilave tedbirlerle
uygulanmakta ve Şirket bünyesinde gerekli denetimler periyodik olarak en üst
düzeyde sağlanmaktadır.
Şirket, kişisel verilerin yalnızca bu KVK Politikası’nda belirtilen
amaçlar kapsamında işlenmesini sağlamak ve kötü niyetli olarak kullanılması,
kişisel verilere yetkisiz şekilde erişilmesi, paylaşılması, yok edilmesi veya
değiştirilmesi gibi riskleri azaltmak için uygun her türlü güvenlik tedbirini
almış bulunmaktadır. Bu güvenlik tedbirleri kişisel verilerin yeterli düzeyde
veri koruması sağlamayabilecek ülkelere aktarımı gibi konularda alınan sair
önlemleri de kapsamaktadır.
Kişisel veriler gizlidir ve Şirket bu gizliliğe riayet etmektedir.
Kişisel verilere ancak Şirket içinde yetki verilmiş kişiler ulaşabilir. Bu
çerçevede yazılımların standartlara uygun olması, üçüncü partilerin özenle
seçilmesi ve şirket içinde de veri koruma politikasına riayet edilmesi
sağlanmaktadır.
Şirket veri güvenliği sağlamak için aldığı teknik ve idari tedbirler
kapsamında;
Şirket’in gerekli bilgi güvenliği önlemlerini almasına karşın, Şirket
tarafından işletilen platformlara veya Şirket sistemine yapılan saldırılar
sonucunda kişisel verilerin zarar görmesi veya yetkisiz üçüncü kişilerin eline
geçmesi durumunda Şirket, söz konusu ihlali gidermek için derhal harekete geçer
ve ilgilinin zararını en aza indirir. Şirket bu durumu derhal veri sahiplerine
ve Kişisel Verileri Koruma Kurulu’na bildirir ve gerekli önlemleri alır.
4.
Veri Sahipleri’nin Kişisel Verileri Üzerindeki
Hakları
Türkiye Cumhuriyeti Anayasası’na göre, herkes, kendisiyle ilgili
kişisel verilerin korunmasını isteme hakkına sahiptir. Bu bağlamda Veri
Sahibi’nin kişisel verileri üzerindeki hakları aşağıda şekildedir:
Veri sahiplerinin yukarıda sayılan haklarına ilişkin taleplerini Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ’de
öngörülen başvuru usullerine uygun olarak Şirket’e iletmesi durumunda Şirket,
işbu talebi niteliğine göre en kısa sürede ve en geç 30 (otuz) gün içinde
ücretsiz olarak sonuçlandıracaktır. Ancak, işlemin ayrıca bir maliyeti
gerektirmesi hâlinde Şirket, Kişisel Verileri Koruma Kurulunca belirlenen
tarifedeki ücreti alabilecektir.
Veri sahibi, yukarıda belirtilen hakları
kapsamında taleplerini, yazılı olarak veya kayıtlı elektronik posta (KEP)
adresi, güvenli elektronik imza, mobil imza ya da veri sahibi tarafından Şirket’a
daha önce bildirilen ve Şirket’un sisteminde kayıtlı bulunan elektronik posta
adresini kullanmak suretiyle veya başvuru amacına yönelik geliştirilmiş bir
yazılım ya da uygulama vasıtasıyla iletebilir. Yapılan başvuruda;
a)
Ad, soyad ve
başvuru yazılı ise imza,
b)
Türkiye
Cumhuriyeti vatandaşları için T.C. kimlik numarası, yabancılar için uyruğu,
pasaport numarası veya varsa kimlik numarası,
c)
Tebligata
esas yerleşim yeri veya iş yeri adresi,
d)
Varsa
bildirime esas elektronik posta adresi, telefon ve faks numarası,
e)
Talep
konusu
bulunması ve konuya ilişkin
bilgi ve belgelerin başvuruya eklenmesi zorunludur. Başvurular ancak Türkçe
olması halinde değerlendirmeye alınacaktır. Kişisel veri sahipleri adına üçüncü
kişilerin başvuru talebinde bulunabilmesi için veri sahibi tarafından başvuruda
bulunacak kişi adına noter kanalıyla düzenlenmiş özel vekâletname bulunmalıdır
5.
KVK Politikası’nda Yapılacak Değişiklikler
Şirket, işbu KVK Politikası’nda her zaman değişiklik yapabilir. Bu
değişiklikler, değiştirilmiş yeni KVK Politikası’nın yayınlandığı gün
geçerlilik kazanır. İşbu KVK Politikası’ndaki değişikliklerden haberdar
olunması için, veri sahiplerine gerekli bilgilendirmeler yapılacaktır.
6.
İletişim
KVK Politikası ile ilgili soru ve taleplerinizi info@ozdemirmodagiyim.com adresinden
iletebilirsiniz.