KİŞİSEL VERİLERİN İŞLENMESİ, KORUNMASI VE İMHA POLİTİKASI
KİŞİSEL VERİLERİ KORUMA KANUNU UYARINCA ŞİRKETİMİZ KİŞİSEL VERİLERİN
İŞLENMESİ, KORUNMASI VE İMHA POLİTİKASI
1. KİŞİSEL VERİLYERİN İŞLENMESİ VE KORUNMASI
ŞEHZADE İNŞAAT MÜHENDİSLİK GIDA ÜRÜNLERİ SAN. VE TİC. LTD. ŞTİ. (“Şirket”) olarak
6698 sayılı Kişisel Verilerin Korunması Kanunu(“Kanun”) uyarınca kişisel verilerin hukuka uygun
olarak işlenmesi ve korunmasına azami önem vermektedir. Şirket gerek Kanun’un 10. maddesi
kapsamında aydınlatma yükümlülüğünü yerine getirmek gerekse kişisel verilerin işlenmesi ve
korunması kapsamında aldığımız tüm idari ve teknik tedbirleri bildirmek adına işbu Kişisel Verilerin
İşlenmesi ve Korunması Politikası’nı (“Politika”) sizlerle paylaşmaktayız.
Politikanın Amacı
İşbu Politika’nın temel amacı, hukuka ve Kanun’un amacına uygun olarak kişisel verilerin işlenmesi
ve korunmasına yönelik sistemler konusunda açıklamalarda bulunmak, bu kapsamda Şirket
Ortakları, Şirket Yetkilileri, Şirket İş Ortakları, Çalışanlarımız, Çalışan Adaylarımız, Ziyaretçilerimiz,
Şirket Müşterileri, Potansiyel Müşteriler ve Üçüncü Kişiler başta olmak üzere kişisel verileri
Şirketimiz tarafından işlenen kişileri bilgilendirmektir. Bu şekilde Şirketimiz tarafından
gerçekleştirilen kişisel verilerin işlenmesi ve korunması faaliyetlerinde mevzuata tam uyumun
sağlanması ve kişisel veri sahiplerinin kişisel verilere dair mevzuattan kaynaklanan tüm haklarının
korunması hedeflenmektedir.
Politikanın Kapsamı ve Kişisel Veri Sahipleri
Bu Politika; otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik
olmayan yollarla, Şirket Yetkilileri, Şirket İş Ortakları, Çalışanlarımız, Çalışan Adaylarımız,
Ziyaretçilerimiz, Şirket ve Grup Şirket Müşterileri, Potansiyel Müşteriler ve Üçüncü Kişiler başta
olmak üzere kişisel verileri Şirketimiz tarafından işlenen kişiler için hazırlanmıştır ve bu belirtilen
kişiler kapsamında uygulanacaktır.
Şirketimiz bu Politikayı internet sitesinde yayımlamak suretiyle bahse konu Kişisel Veri Sahiplerini
Kanun hakkında bilgilendirmektedir. Şirketimiz çalışanları için, Çalışanlar için Kişisel Verilerin
İşlenmesi Politikası uygulanacaktır. Verinin aşağıda belirtilen kapsamda “Kişisel Veri” kapsamında
yer almaması veya Şirketimiz tarafından gerçekleştirilen Kişisel Veri işleme faaliyetinin yukarıda
belirtilen yollarla olmaması halinde de işbu Politika uygulanmayacaktır.
Bu kapsamda işbu Politika kapsamındaki kişisel veri sahipleri aşağıdaki gibidir:
Tanımlar
İşbu Politika’da yer verilen kavramlar aşağıda belirtilen anlamları ifade eder:
Şirket tarafından düzenlenen işbu Politika, gerektiğinde şirket tarafından güncellenir, Şirket’in
internet sitesinde (www.sehzademarket.com ) yayımlanır.
KİŞİSEL VERİLERİN İŞLENMESİ VE AKTARILMASI
Kişisel Verilerin İşlenmesinde Genel İlkeler
Şirket tarafından Kişisel Veriler, Kanunda ve bu Politikada öngörülen usul ve esaslara uygun olarak
işlenir. Şirket, Kişisel Verileri işlerken aşağıdaki ilkelerle hareket eder:
Kişisel Veriler, ilgili hukuk kurallarına ve dürüstlük kuralının gereklerine uygun olarak işlenir.
Kişisel Verilerin doğru ve güncel olması sağlanır. Bu kapsamda verilerin elde edildiği kaynakların
belirli olması, doğruluğunun teyit edilmesi, güncellenmesi gerekip gerekmediğinin değerlendirilmesi
gibi hususlar özenle dikkate alınır.
Kişisel Veriler; belirli, açık ve meşru amaçlarla işlenir. Amacın meşru olması, Şirketin işlediği Kişisel
Verilerin, yapmış olduğu iş veya sunmuş olduğu hizmetle bağlantılı ve bunlar için gerekli olması
anlamına gelir.
Kişisel Veriler, Şirket tarafından belirlenen amaçların gerçekleştirilebilmesi için amaçla bağlantılı
olup, amacın gerçekleştirilmesiyle ilgili olmayan veya ihtiyaç duyulmayan Kişisel Verilerin
işlenmesinden kaçınılır. İşlenen veriyi, sadece amacın gerçekleştirilmesi için gerekli olanla sınırlı
tutar. Bu kapsamda işlenen Kişisel Veriler, işlendikleri amaçla bağlantılı, sınırlı ve ölçülüdür.
İlgili mevzuatta verilerin saklanması için öngörülen bir süre bulunması halinde bu sürelere uyum
gösterir; aksi durumda Kişisel Verileri, ancak işlendikleri amaç için gerekli olan süre kadar
muhafaza eder. Kişisel Verinin daha fazla muhafaza edilmesi için geçerli bir sebep kalmaması
durumunda, söz konusu veri silinir veya yok edilir.
Kişisel Verilerin İşlenme Şartları
Şirket tarafından Kişisel Veriler ancak 6698 Sayılı Kişisel Verileri Koruma Kanunu’nun 5.
Maddesinde belirlenen çerçeveler dahilinde işlenebilecektir. Bu itibarla;
Şirket Kişisel Verileri veri sahibinin açık rızası olmaksızın işlemez. Aşağıdaki şartlardan birinin
varlığı hâlinde, veri sahibinin açık rızası aranmaksızın Kişisel Veriler işlenebilecektir.
Şirket, Kişisel Veri Sahiplerinin Kişisel Verilerini açık rıza olmasa dahi kanunlarda açıkça öngörülen
hallerde işleyebilir.
Şirket tarafından bir sözleşmenin kurulması veya ifasıyla doğrudan doğruya ilgili olması kaydıyla,
sözleşmenin taraflarına ait Kişisel Veriler işlenebilecektir.
Şirket, veri sorumlusu olarak hukuki yükümlülüklerini yerine getirebilmek için zorunlu ise, Kişisel
Veri Sahiplerinin Kişisel Verilerini işleyebilir.
Şirket tarafından Kişisel Veri Sahiplerinin kendisi tarafından alenileştirilen bir başka ifadeyle
herhangi bir şekilde kamuoyuna açıklanmış olan Kişisel Verileri, korunması gereken hukuki yarar
ortadan kalktığından işlenebilir.
Şirket, hukuken meşru bir hakkın kullanılması veya korunması için veri işlemenin zorunlu olduğu
hallerde Kişisel Veri Sahiplerinin Kişisel Verilerini açık rıza aramaksızın işleyebilir.
Şirket, Kişisel Veri Sahiplerinin Kanun ve Politika kapsamında korunan temel hak ve özgürlerine
zarar vermemek kaydıyla meşru menfaatlerinin temini için Kişisel Verilerin işlenmesinin zorunlu
olduğu durumlarda Kişisel Veri Sahiplerinin Kişisel Verilerini işleyebilir. Şirket, Kişisel Verilerin
korunmasına ilişkin temel ilkelere uyulması ve Kişisel Veri Sahiplerinin menfaat dengesinin
gözetilmesi konusunda gerekli hassasiyeti göstermektedir.
Özel Nitelikli Kişisel Verilerin İşlenme Şartları
Şirket tarafından Özel Nitelikli Kişisel Veriler ancak 6698 Sayılı Kişisel Verileri Koruma Kanunu’nun
6. Maddesinde belirlenen çerçeveler dahilinde işlenebilecektir. Bu itibarla;
Şirket, Özel Nitelikli Kişisel Verileri, ilgilinin açık rızası olmaksızın işlemez. Ancak sağlık ve cinsel
hayat dışındaki Kişisel Veriler, kanunlarda öngörülen hallerde ve şirketin meşru menfaatlerinin
bulunması durumunda ilgili kişinin açık rızası aranmaksızın işlenebilecektir.
Kişisel Verilerin Aktarılma Şartları
Şirketimiz Kişisel Verileri işleme amaçları doğrultusunda gerekli gizlilik koşullarını oluşturarak ve
güvenlik önlemlerini alarak Kişisel Veri Sahiplerinin Kişisel Verilerini ve Özel Nitelikli Kişisel Verileri
üçüncü kişilere Kanuna uygun olarak aktarabilir. Şirketimiz Kişisel Verilerin aktarılması sırasında
Kanunda öngörülen düzenlemelere uygun hareket etmektedir. Bu kapsamda Şirketimiz meşru ve
hukuka uygun Kişisel Veri işleme amaçları doğrultusunda aşağıda sayılan, Kanunun 5.
maddesinde belirtilen Kişisel Veri işleme şartlarından bir veya birkaçına dayalı ve sınırlı olarak
Kişisel Verileri üçüncü kişilere:
-Kişisel Veri sahibinin açık rızası var ise;
-Kanunlarda Kişisel Verinin aktarılacağına ilişkin açık bir düzenleme var ise,
-Kişisel Veri sahibinin veya başkasının hayatı veya beden bütünlüğünün korunması için zorunlu ise
ve Kişisel Veri sahibi fiili imkânsızlık nedeniyle rızasını açıklayamayacak durumda ise veya rızasına
hukuki geçerlilik tanınmıyorsa,
-Bir sözleşmenin kurulması veya ifasıyla doğrudan doğruya ilgili olmak kaydıyla sözleşmenin
taraflarına ait Kişisel Verinin aktarılması gerekli ise,
-Şirketimizin hukuki yükümlülüğünü yerine getirmesi için Kişisel Veri aktarımı zorunlu ise,
-Kişisel Veriler, Kişisel Veri sahibi tarafından alenileştirilmiş ise,
-Kişisel Veri aktarımı bir hakkın tesisi, kullanılması veya korunması için zorunlu ise,
-Kişisel Veri sahibinin temel hak ve özgürlüklerine zarar vermemek kaydıyla, Şirketimizin meşru
menfaatleri için Kişisel Veri aktarımı zorunlu ise aktarabilir.
Kişisel Verilerin Yurt Dışına Aktarılma Şartları
Şirketimiz tarafından Kişisel Verilerin Yurt Dışına aktarımı yapılmamaktadır.
Özel Nitelikli Kişisel Verilerin Aktarılma Şartları
Şirket, gerekli özeni göstererek, gerekli güvenlik tedbirlerini alarak ve KVK Kurulu tarafından
öngörülen yeterli önlemleri alarak; meşru ve hukuka uygun Kişisel Veri işleme amaçları
doğrultusunda Kişisel Veri Sahibinin Özel Nitelikli Kişisel Verilerini aşağıdaki durumlarda üçüncü
kişilere aktarabilmektedir.
1. Kişisel Veri Sahibinin açık rızası olması halinde veya
2. Aşağıdaki şartların varlığı halinde Kişisel Veri Sahibinin açık rızası aranmaksızın;
Kişisel Veri Sahibinin sağlığı ve cinsel hayatı dışındaki Özel Nitelikli Kişisel Verileri (ırk, etnik köken,
siyasi düşünce, felsefi inanç, din, mezhep veya diğer inançlar, kılık ve kıyafet, dernek, vakıf ya da
sendika üyeliği, ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili veriler ile biyometrik ve genetik
verilerdir), kanunlarda öngörülen hallerde,
Özel Nitelikli Kişisel Verilerin Yurt Dışına Aktarılması
Şirketimiz tarafından Özel Nitelikli Kişisel Verilerin Yurt Dışına aktarımı yapılmamaktadır.
KİŞİSEL VERİLERİN İŞLENME VE AKTARILMA AMAÇLARI, AKTARILACAĞI KİŞİLER
Kişisel Verilerin İşlenme ve Aktarılma Amaçları
Kişisel Veriler; hukuka ve Kanun’un amacına uygun olarak Şirket’in,
İnsan kaynakları politikalarının en iyi şekilde planlanması ve uygulanması,
Ticari ortaklıklarının ve stratejilerinin doğru olarak planlanması, yürütülmesi ve yönetilmesi,
Kendisinin ve iş ortaklarının hukuki, ticari ve fiziki güvenliğinin temini,
Kurumsal işleyişinin sağlanması, yönetim ve iletişim faaliyetlerinin planlanması ve icrası,
Ürün ve hizmetlerinden Kişisel Veri Sahiplerinin en iyi şekilde faydalandırılması ve onların talep,
ihtiyaç ve isteklerine göre özel hale getirilerek önerilmesi,
Veri güvenliğinin en üst düzeyde sağlanması,
Veri tabanlarının oluşturulması,
İnternet sitesinde sunulan hizmetlerin geliştirilmesi ve sitede oluşan hataların giderilmesi,
Kendisine talep ve şikâyetlerini ileten Kişisel Veri Sahipleri ile iletişime geçmesi ve talep ve
şikâyet yönetiminin sağlanması,
İş ortakları veya tedarikçilerle olan ilişkilerin yönetimi,
Personel temin süreçlerinin yürütülmesi,
Finansal raporlama ve risk yönetimi işlemlerinin icrası/takibi,
Şirket hukuk işlerinin icrası/takibi,
İtibarının korunmasına yönelik çalışmaların gerçekleştirilmesi,
Yatırımcı ilişkilerinin yönetilmesi,
Yetkili kuruluşlara mevzuattan kaynaklı bilgi verilmesi,
amaçları ile sınırlı olarak Kanun’un 5. ve 6. maddelerinde belirtilen kişisel veri işleme şartları
kapsamında işlenir. Bahsi geçen amaçlarla gerçekleştirilen işleme faaliyetinin, Kanun kapsamında
öngörülen şartlardan herhangi birini karşılamıyor olması halinde, ilgili işleme sürecine ilişkin olarak
Şirket tarafından açık rızanız temin edilmektedir.
Kişisel Verilerin Aktarılacağı Kişiler
Kişisel Veriler, tarafınıza sunulan hizmetlerin tam ve kusursuz olmasını temin edebilmek amacıyla
ve yalnızca hizmetin niteliğiyle uygun düştüğü ölçüde iş ve çözüm ortaklarımız, bankalar ile teknik,
lojistik ve benzeri diğer işlemleri bizim adımıza gerçekleştiren üçüncü kişilerle paylaşılabilmektedir.
Bu üçüncü kişiler ilgili hizmetlerin tam ve kusursuz temin edilebilmesi için ilgili bilgilere ulaşması
zorunlu olan kişilerden ibarettir.
Bunların haricinde hizmetin tam ve kusursuz olarak verilebilmesi için başkaca üçüncü kişilerle
verilerin paylaşılmak zorunda kalınması, Şirket’in hukuki yükümlülüklerini yerine getirebilmesi için
zorunlu olması, kanunlarda açıkça öngörülmüş olması yahut yasalara uygun olarak verilmiş olan bir
adli/idari emir bulunması gibi hallerde de Kişisel Verileriniz yalnızca ilgili kişi ya da kurumla sınırlı
olmak üzere aktarılabilecektir.
KİŞİSEL VERİLERİN KORUNMASI USÜLLERİ
Şirket, Kanun’un 12. maddesine uygun olarak, işlemekte olduğu Kişisel Verilerin hukuka aykırı
olarak işlenmesini önlemek, verilere hukuka aykırı olarak erişilmesini önlemek ve verilerin
muhafazasını sağlamak için uygun güvenlik düzeyini sağlamaya yönelik gerekli teknik ve idari
tedbirleri almakta, bu kapsamda gerekli denetimleri yapmakta veya yaptırmaktadır.
Kişisel Verilerin Güvenliğinin Sağlanması
Kişisel Verilerin Hukuka Uygun İşlenmesini Sağlamak için Alınan Teknik ve İdari Tedbirler
Şirket, Kişisel Verilerin hukuka uygun işlenmesini sağlamak için, teknolojik imkânlar ve uygulama
maliyetine göre teknik ve idari tedbirler almaktadır.
Kişisel Verilerin Hukuka Uygun İşlenmesini Sağlamak için Alınan Teknik Tedbirler
Şirket tarafından Kişisel Verilerin hukuka uygun işlenmesini sağlamak için alınan başlıca teknik
tedbirler aşağıda sıralanmaktadır:
-Şirket bünyesinde gerçekleştirilen Kişisel Veri işleme faaliyetleri kurulan teknik sistemlerle
denetlenmektedir.
-Alınan teknik önlemler periyodik olarak iç denetim mekanizması gereği ilgilisine raporlanmaktadır.
-Teknik konularda bilgili personel istihdam edilmektedir.
Kişisel Verilerin Hukuka Uygun İşlenmesini Sağlamak için Alınan İdari Tedbirler
Şirket tarafından Kişisel Verilerin hukuka uygun işlenmesini sağlamak için alınan başlıca idari
tedbirler aşağıda sıralanmaktadır:
-Çalışanlar, Kişisel Verilerin korunması hukuku ve Kişisel Verilerin hukuka uygun olarak işlenmesi
konusunda bilgilendirilmekte ve eğitilmektedir.
-Şirket’in yürütmekte olduğu tüm faaliyetler detaylı olarak tüm iş birimleri özelinde analiz edilerek,
bu analiz neticesinde ilgili iş birimlerinin gerçekleştirmiş olduğu faaliyetler özelinde Kişisel Veri
işleme faaliyetleri ortaya konulmaktadır.
-Şirket’in iş birimlerinin yürütmekte olduğu Kişisel Veri işleme faaliyetleri; bu faaliyetlerin Kanunun
aradığı Kişisel Veri işleme şartlarına uygunluğun sağlanması için yerine getirilecek olan gereklilikler
her bir iş birimi ve yürütmekte olduğu detay faaliyet özelinde belirlenmektedir.
-İş birimi bazında belirlenen hukuksal uyum gerekliliklerinin sağlanması için ilgili iş birimleri
özelinde farkındalık yaratılmakta ve uygulama kuralları belirlenmekte; bu hususların denetimini ve
uygulamanın sürekliliğini sağlamak için gerekli idari tedbirler şirket içi politikalar ve eğitimler yoluyla
hayata geçirilmektedir.
-Şirket ile çalışanlar arasındaki hukuki ilişkiyi yöneten sözleşme ve belgelere, Şirket’in talimatları ve
kanunla getirilen istisnalar dışında, Kişisel Verileri işlememe, ifşa etmeme ve kullanmama
yükümlülüğü getiren kayıtlar konulmakta ve bu konuda çalışanların farkındalığı yaratılmakta ve
denetimler yürütülerek Kanun’dan doğan yükümlülükler yerine getirilmektedir.
Kişisel Verilerin Hukuka Aykırı Erişimini Engellemek için Alınan Teknik ve İdari Tedbirler
Şirket, Kişisel Verilerin tedbirsizlikle veya yetkisiz olarak açıklanmasını, erişimini, aktarılmasını veya
başka şekillerdeki tüm hukuka aykırı erişimi önlemek için korunacak verinin niteliği, teknolojik
imkânlar ve uygulama maliyetine göre teknik ve idari tedbirler almaktadır.
Kişisel Verilerin Hukuka Aykırı Erişimini Engellemek için Alınan Teknik Tedbirler
Şirket tarafından Kişisel Verilerin hukuka aykırı erişimini engellemek için alınan başlıca teknik
tedbirler aşağıda sıralanmaktadır:
-Teknolojideki gelişmelere uygun teknik önlemler alınmakta, alınan önlemler periyodik olarak
güncellenmekte ve yenilenmektedir.
-İş birimi bazında belirlenen hukuksal uyum gerekliliklerine uygun olarak erişim ve yetkilendirme
teknik çözümleri devreye alınmaktadır.
-Erişim yetkileri sınırlandırılmakta, yetkiler düzenli olarak gözden geçirilmektedir.
-Alınan teknik önlemler periyodik olarak iç denetim mekanizması gereği ilgilisine raporlanmakta,
risk teşkil eden hususlar yeniden değerlendirilerek gerekli teknolojik çözüm üretilmektedir.
-Virüs koruma sistemleri ve güvenlik duvarlarını içeren yazılımlar ve donanımlar kurulmaktadır.
-Teknik konularda bilgili personel istihdam edilmektedir.
-Kişisel Verilerin toplandığı uygulamalardaki güvenlik açıklarını saptamak için düzenli olarak
güvenlik taramalarından geçirilmektedir. Bulunan açıkların kapatılması sağlanmaktadır.
Kişisel Verilerin Hukuka Aykırı Erişimini Engellemek için Alınan İdari Tedbirler
Şirket tarafından Kişisel Verilerin hukuka aykırı erişimini engellemek için alınan başlıca idari
tedbirler aşağıda sıralanmaktadır:
-Çalışanlar, Kişisel Verilere hukuka aykırı erişimi engellemek için alınacak teknik tedbirler
konusunda eğitilmektedir.
-İş birimi bazında Kişisel Veri işlenmesi hukuksal uyum gerekliliklerine uygun olarak Şirket içinde
Kişisel Verilere erişim ve yetkilendirme süreçleri tasarlanmakta ve uygulanmaktadır.
-Çalışanlar, öğrendikleri Kişisel Verileri Kanun hükümlerine aykırı olarak başkasına
açıklayamayacağı ve işleme amacı dışında kullanamayacağı ve bu yükümlülüğün görevden
ayrılmalarından sonra da devam edeceği konusunda bilgilendirilmekte ve bu doğrultuda
kendilerinden gerekli taahhütler alınmaktadır.
-Şirket tarafından Kişisel Verilerin hukuka uygun olarak aktarıldığı kişiler ile akdedilen
sözleşmelere; Kişisel Verilerin aktarıldığı kişilerin, Kişisel Verilerin korunması amacıyla gerekli
güvenlik tedbirlerini alacağına ve kendi kuruluşlarında bu tedbirlere uyulmasını sağlayacağına
ilişkin hükümler eklenmektedir.
Kişisel Verilerin Güvenli Ortamlarda Saklanması
Şirket, Kişisel Verilerin güvenli ortamlarda saklanması ve hukuka aykırı amaçlarla yok edilmesini,
kaybolmasını veya değiştirilmesini önlemek için teknolojik imkânlar ve uygulama maliyetine göre
gerekli teknik ve idari tedbirleri almaktadır.
Kişisel Verilerin Güvenli Ortamlarda Saklanması için Alınan Teknik Tedbirler
Şirket tarafından Kişisel Verilerin güvenli ortamlarda saklanması için alınan başlıca teknik tedbirler
aşağıda sıralanmaktadır:
-Kişisel Verilerin güvenli ortamlarda saklanması için teknolojik gelişmelere uygun sistemler
kullanılmaktadır.
-Teknik konularda uzman personel istihdam edilmektedir.
-Saklanma alanlarına yönelik teknik güvenlik sistemleri kurulmakta, bilişim sistemleri üzerindeki
güvenlik zafiyetlerinin tespitine yönelik güvenlik testleri ve araştırmaları yapılmakta, yapılan test ve
araştırmaların sonucunda tespit edilen mevcut ya da muhtemel risk teşkil eden hususlar
giderilmektedir. Alınan teknik önlemler periyodik olarak iç denetim mekanizması gereği ilgilisine
raporlanmaktadır.
-Kişisel Verilerin güvenli bir biçimde saklanmasını sağlamak için hukuka uygun bir biçimde
yedekleme programları kullanılmaktadır.
-Kişisel Verilerin tutulduğu ortamlara veriye erişim kısıtlanarak yalnızca yetkili kişilerin, kişisel
verinin saklanma amacı ile sınırlı olarak bu verilere erişmesine izin verilmekte, Kişisel Verilerin
bulunduğu veri depolama alanlarına erişimler loglanarak uygunsuz erişimler veya erişim
denemeleri ilgililere anlık olarak iletilmektedir.
Kişisel Verilerin Güvenli Ortamlarda Saklanması için Alınan İdari Tedbirler
Şirket tarafından Kişisel Verilerin güvenli ortamlarda saklanması için alınan başlıca idari tedbirler
aşağıda sıralanmaktadır:
-Çalışanlar, Kişisel Verilerin güvenli bir biçimde saklanmasını sağlamak konusunda
eğitilmektedirler.
-Bilgi güvenliği, özel hayatın gizliliği ve kişisel verilerin korunması alanındaki gelişmeleri takip etmek
ve gerekli aksiyonları almak üzere hukuki ve teknik danışmanlık hizmeti alınmaktadır.
-Şirket tarafından Kişisel Verilerin saklanması konusunda teknik gereklilikler sebebiyle dışarıdan bir
hizmet alınması durumunda, Kişisel Verilerin hukuka uygun olarak aktarıldığı ilgili firmalar ile
akdedilen sözleşmelere; Kişisel Verilerin aktarıldığı kişilerin, Kişisel Verilerin korunması amacıyla
gerekli güvenlik tedbirlerini alacağına ve kendi kuruluşlarında bu tedbirlere uyulmasını
sağlanacağına ilişkin hükümlere yer verilmektedir.
Kişisel Verilerin Korunması Konusunda Alınan Tedbirlerin Denetimi
Şirket, Kanun’un 12. maddesine uygun olarak, kendi bünyesinde gerekli denetimleri yapmakta veya
yaptırmaktadır. Bu denetim sonuçları Şirket’in iç işleyişi kapsamında konu ile ilgili bölüme
raporlanmakta ve alınan tedbirlerin iyileştirilmesi için gerekli faaliyetler yürütülmektedir.
Kişisel Verilerin Yetkisiz Bir Şekilde İfşası Durumunda Alınacak Tedbirler
Şirket, Kanun’un 12. maddesine uygun olarak işlenen Kişisel Verilerin kanuni olmayan yollarla
başkaları tarafından elde edilmesi halinde bu durumu en kısa sürede ilgili Kişisel Veri Sahibine ve
KVK Kurulu’na bildirilmesini sağlayan sistemi yürütmektedir. KVK Kurulu tarafından gerek
görülmesi halinde, bu durum, KVK Kurulu’nun internet sitesinde veya başka bir yöntemle ilan
edilebilecektir.
Kişisel Veri Sahiplerinin Yasal Haklarının Gözetilmesi
Şirket, Kişisel Veri Sahiplerinin Politika ve Kanun’un uygulanması ile tüm yasal haklarını gözetir ve
bu haklarının korunması için gerekli tüm önlemleri alır. Kişisel Veri Sahiplerinin hakları ile ilgili
ayrıntılı bilgiye işbu Politika’nın son bölümünde yer verilmiştir.
Özel Nitelikli Kişisel Verilerin Korunması
Kanun birtakım Kişisel Verilere, hukuka aykırı olarak işlendiğinde kişilerin mağduriyetine ve/veya
ayrımcılığa sebep olma riski nedeniyle özel önem atfetmiştir. Bu veriler; ırk, etnik köken, siyasi
düşünce, felsefi inanç, din, mezhep veya diğer inançlar, kılık ve kıyafet, dernek, vakıf ya da sendika
üyeliği, sağlık, cinsel hayat, ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili veriler ile biyometrik ve
genetik verilerdir. Kanun ile “özel nitelikli” olarak belirlenen ve hukuka uygun olarak işlenen özel
nitelikli Kişisel Verilerin korunmasına Şirket tarafından azami hassasiyet gösterilmektedir. Bu
kapsamda, Şirket tarafından, kişisel verilerin korunması için alınan teknik ve idari tedbirler, Özel
Nitelikli Kişisel Veriler bakımından da azami özenle uygulanmakta ve bu konuda Şirket bünyesinde
gerekli denetimler sağlanmaktadır.
KİŞİSEL VERİ SAHİBİNİN HAKLARI
Kişisel Veri Sahibinin Aydınlatılması
Şirket, Kanun’un 10. maddesine uygun olarak, Kişisel Verilerin elde edilmesi sırasında Kişisel Veri
Sahiplerini aydınlatmaktadır. Bu kapsamda varsa, Şirket temsilcisinin kimliği, Kişisel Verilerin hangi
amaçla işleneceği, işlenen Kişisel Verilerin kimlere ve hangi amaçla aktarılabileceği, Kişisel Veri
toplamanın yöntemi ve hukuki sebebi ile Kişisel Veri Sahibinin sahip olduğu hakları konusunda
aydınlatma yapmaktadır.
Kişisel Veri Sahibinin KVK Kanunu Uyarınca Hakları
Şirket, Kanun’un 10.maddesi uyarınca size haklarınızı bildirmekte; söz konusu hakların nasıl
kullanılacağına dair yol göstermekte ve tüm bunlar için gerekli iç işleyişi, idari ve teknik
düzenlemeleri gerçekleştirmektedir. Şirket, Kanun’un 11.maddesi uyarınca Kişisel Verileri alınan
kişilere;
Kişisel Veri işlenip işlenmediğini öğrenme,
Kişisel Verileri işlenmişse buna ilişkin bilgi talep etme,
Kişisel Verilerin işlenme amacını ve bunların amacına uygun kullanılıp kullanılmadığını öğrenme,
Yurt içinde veya yurt dışında Kişisel Verilerin aktarıldığı üçüncü kişileri bilme,
Kişisel Verilerin eksik veya yanlış işlenmiş olması halinde bunların düzeltilmesini isteme,
Kanun’un 7. maddesinde öngörülen şartlar çerçevesinde Kişisel Verilerin silinmesini veya yok
edilmesini isteme,
Kanun’un 11. Maddesinin (d) ve (e) bentleri uyarınca yapılan işlemlerin, kişisel verilerin
aktarıldığı üçüncü kişilere bildirilmesini isteme,
İşlenen verilerin münhasıran otomatik sistemler vasıtasıyla analiz edilmesi suretiyle kişinin
kendisi aleyhine bir sonucun ortaya çıkmasına itiraz etme,
Kişisel Verilerin kanuna aykırı olarak işlenmesi sebebiyle zarara uğraması halinde zararın
giderilmesini talep etme haklarının olduğunu açıklar.
B)KİŞİSEL VERİLERİN İMHASI POLİTİKASI
İMHA POLİTİKASININ NİTELİĞİ VE AMACI
İşbu imha politikası ŞEHZADE İNŞAAT MÜHENDİSLİK GIDA ÜRÜNLERİ SAN. VE TİC. LTD. ŞTİ.
kısaca (“ŞİRKET”) olarak veri sorumlusu sıfatıyla elimizde bulundurduğumuz kişisel verilerin 6698
sayılı Kişisel Verilerin Korunması Kanunu ve sair mevzuatı uyarınca kişisel verilerin silinmesi, veya
yok edilmesine ilişkin ŞİRKET tarafından uygulanacak usul ve esasların belirlenmesi amacıyla
hazırlanmıştır.
Bu kapsamda, çalışanlarımızın, çalışan adaylarımızın, müşterilerimizin ve herhangi bir nedenle
ŞİRKET nezdinde kişisel verisi bulunan tüm gerçek kişilerin kişisel verileri Kişisel Verilerin
İşlenmesi ve Korunması Politikası ve işbu Kişisel Veri Saklama ve İmha Politikası çerçevesinde
kanunlara uygun olarak yönetilmektedir.
TANIMLAR
ifade eder.
ORTAMLAR VE GÜVENLİK TEDBİRLERİ
KİŞİSEL VERİLERİN SAKLANDIĞI ORTAMLAR
ŞİRKET nezdinde saklanan kişisel veriler, ilgili verinin niteliğine ve hukuki yükümlülüklerimize
uygun bir kayıt ortamında tutulur.
Kişisel verilerin saklanması için kullanılan kayıt ortamları genel itibariyle aşağıda sayılanlardır.
Ancak, bir kısım veriler sahip oldukları özel nitelikler ya da hukuki yükümlülüklerimiz nedeniyle
burada gösterilen ortamlardan farklı bir ortamda tutulabilir. ŞİRKET her halde veri sorumlusu
sıfatıyla hareket etmekte ve kişisel verileri Kanun’a, Kişisel Verilerin İşlenmesi ve Korunması
Politikası’na ve işbu Kişisel Veri Saklama ve İmha Politikası’na uygun olarak işlemek ve
korumaktadır.
ORTAMLARIN GÜVENLİĞİNİN SAĞLANMASI
ŞİRKET, kişisel verilerin güvenli bir şekilde saklanması ile hukuka aykırı olarak işlenmesi ve
erişilmesinin önlenmesi için ilgili kişisel veri ile tutulduğu ortamın niteliklerine uygun olarak gerekli
tüm teknik ve idari tedbirleri almaktadır.
İşbu tedbirler, bunlarla kısıtlı olmamak üzere, ilgili kişisel verinin ve tutulduğu ortamın niteliğine
uygun düştüğü ölçüde aşağıdaki idari ve teknik tedbirleri kapsar.
Teknik Tedbirler
ŞİRKET, kişisel verilerin saklandığı tüm ortamların ilgili verinin ve verinin tutulduğu ortamın
niteliklerine uygun olarak aşağıdaki teknik tedbirleri almaktadır:
Kişisel verilerin tutulduğu ortamlarda yalnızca teknolojik gelişmelere uygun güncel ve güvenli
sistemler kullanılmaktadır.
Kişisel verilerin tutulduğu ortamlara yönelik güvenlik sistemleri kullanılmaktadır.
Bilişim sistemleri üzerindeki güvenlik zafiyetlerinin tespitine yönelik güvenlik testleri ve
araştırmaları yapılmakta, yapılan test ve araştırmaların sonucunda tespit edilen mevcut ya da
muhtemel risk teşkil eden hususlar giderilmektedir.
Kişisel verilerin tutulduğu ortamlara veriye erişim kısıtlanarak yalnızca yetkili kişilerin, kişisel
verinin saklanma amacı ile sınırlı olarak bu verilere erişmesine izin verilmekte ve tüm erişimler
kayıt altına alınmaktadır.
ŞİRKET bünyesinde kişisel verilerin tutulduğu ortamların güvenliğini sağlamak üzere yeterli
teknik personel bulundurmaktadır.
İdari Tedbirler
ŞİRKET, kişisel verilerin saklandığı tüm ortamların ilgili verinin ve verinin tutulduğu ortamın
niteliklerine uygun olarak aşağıdaki idari tedbirleri almaktadır:
Kişisel verilere erişimi olan tüm ŞİRKET çalışanlarının bilgi güvenliği, kişisel veriler ve özel
hayatın gizliliği konularında farkındalıklarının artırılması ve bilinçlendirilmesi için çalışmalar
yapılmaktadır.
Bilgi güvenliği, özel hayatın gizliliği ve kişisel verilerin korunması alanındaki gelişmeleri takip
etmek ve gerekli aksiyonları almak üzere hukuki ve teknik danışmanlık hizmeti alınmaktadır.
Kişisel verilerin teknik ya da hukuki gereklilikler nedeniyle üçüncü kişilere aktarılması halinde ilgili
üçüncü kişilerle kişisel verilerin korunması amacıyla protokoller imzalanmakta, ilgili üçüncü
kişilerin bu protokollerdeki yükümlülüklerine uyması için gerekli tüm özen gösterilmektedir.
Şirket İçi Denetim
ŞİRKET, Kanun’un 12’nci maddesi uyarınca Kanun hükümlerinin ve işbu Kişisel Veri Saklama ve
İmha Politikası ile Kişisel Verilerin İşlenmesi ve Korunması Politikası hükümlerinin uygulanmasına
ilişkin şirket içi denetimler yapmaktadır.
Şirket içi denetimler sonucunda bu hükümlerin uygulanmasına ilişkin eksiklik ya da kusurların tespit
edilmesi halinde bu eksiklik ya da kusurlar derhal giderilir.
Denetim sırasında ya da sair bir şekilde ŞİRKET sorumluluğunda bulunan kişisel verilerin kanuni
olmayan yollarla başkaları tarafından elde edildiğinin anlaşılması hâlinde, ŞİRKET bu durumu en
kısa sürede ilgilisine ve Kurula bildirir.
KİŞİSEL VERİLERİN İMHASI
ŞİRKET bünyesinde bulunan kişisel veriler ilgili kişinin talebi halinde ya da Kanun’un 5’nci ve 6’ncı
maddelerinde sayılan nedenlerin ortadan kalkması halinde resen işbu imha politikası uyarınca
silinir veya yok edilir.
Kanun’un 5’nci ve 6’ncı maddelerinde sayılan nedenler aşağıdakilerden ibarettir:
1. Kanunlarda açıkça öngörülmesi.
2. Fiili imkânsızlık nedeniyle rızasını açıklayamayacak durumda bulunan veya rızasına hukuki
geçerlilik tanınmayan kişinin kendisinin ya da bir başkasının hayatı veya beden bütünlüğünün
korunması için zorunlu olması.
3. Bir sözleşmenin kurulması veya ifasıyla doğrudan doğruya ilgili olması kaydıyla, sözleşmenin
taraflarına ait kişisel verilerin işlenmesinin gerekli olması.
4. Veri sorumlusunun hukuki yükümlülüğünü yerine getirebilmesi için zorunlu olması.
5. İlgili kişinin kendisi tarafından alenileştirilmiş olması.
6. Bir hakkın tesisi, kullanılması veya korunması için veri işlemenin zorunlu olması.
7. İlgili kişinin temel hak ve özgürlüklerine zarar vermemek kaydıyla, veri sorumlusunun meşru
menfaatleri için veri işlenmesinin zorunlu olması.
İMHA YÖNTEMLERİ
ŞİRKET, Kanuna ve sair mevzuatı ile Kişisel Verilerin İşlenmesi ve Korunması Politikasına uygun
olarak sakladığı kişisel verileri, verilerin işlenmesini gerektiren sebeplerin ortadan kalkması hâlinde
ilgili kişinin talebi doğrultusunda ya da işbu Kişisel Veri Saklama ve İmha Politikasında belirtilen
süreler içinde re’sen siler, yok eder veya anonim hale getirir.
ŞİRKET tarafından en çok kullanılan silme, yok etme ve anonim hale getirme teknikleri aşağıda
sıralanmaktadır:
Silme Yöntem leri
Yok Etme Yöntemleri
SAKLAMA VE İMHA SÜRELERİ
Saklama Süreleri
Mevzuat uyarınca daha uzun bir süre düzenlenmiş olması ya da mevzuat uyarınca zamanaşımı,
hak düşürücü süre, saklama süreleri vb. için daha uzun bir süre öngörülmüş olması halinde,
mevzuat hükümlerindeki süreler azami saklama süresi olarak kabul edilir.
İmha Süreleri
ŞİRKET, Kanun, ilgili mevzuat, Kişisel Verilerin İşlenmesi ve Korunması Politikası ve işbu Kişisel
Verileri Saklama ve İmha Politikası uyarınca sorumlu olduğu kişisel verileri silme, yok etme veya
anonim hale getirme yükümlülüğünün ortaya çıktığı tarihi takip eden ilk periyodik imha işleminde,
kişisel verileri siler veya yok eder.
İlgili kişi, Kanunun 13’ncü maddesine istinaden ŞİRKET’e başvurarak kendisine ait kişisel verilerin
silinmesini veya yok edilmesini talep ettiğinde;
1. Kişisel verileri işleme şartlarının tamamı ortadan kalkmışsa; ŞİRKET talebe konu kişisel
verileri talebi aldığı günden itibaren 30 (otuz) gün içinde gerekçesini açıklayarak uygun imha
yöntemi ile siler veya yok eder. ŞİRKET’in talebi almış sayılması için ilgili kişinin talebini Kişisel
Verilerin İşlenmesi ve Korunması Politikasına uygun olarak yapmış olması gerekir. ŞİRKET,
her halde yapılan işlemle ilgili ilgili kişiye bilgi verir.
2. Kişisel verileri işleme şartlarının tamamı ortadan kalkmamışsa, bu talep ŞİRKET tarafından
Kanunun 13’ncü maddesinin üçüncü fıkrası uyarınca gerekçesi açıklanarak reddedilebilir ve
ret cevabı ilgili kişiye en geç otuz gün içinde yazılı olarak ya da elektronik ortamda bildirilir.
PERİYODİK İMHA
Kanunda yer alan kişisel verilerin işlenme şartlarının tamamının ortadan kalkması durumunda;
ŞİRKET işleme şartları ortadan kalkmış olan kişisel verileri işbu Kişisel Verileri Saklama ve İmha
Politikasında belirtilen ve tekrar eden aralıklarla re’sen gerçekleştirilecek bir işlemle siler, yok eder
veya anonim hale getirir.
Periyodik imha süreçleri her 6 (altı) ayda bir tekrar eder.
İMHA İŞLEMİNİN HUKUKA UYGUNLUĞUNUN DENETİMİ
ŞİRKET, gerek talep üzerine gerekse periyodik imha süreçlerinde re’sen gerçekleştirdiği imha
işlemlerini Kanuna, sair mevzuata, Kişisel Verilerin İşlenmesi ve Korunması Politikasına ve işbu
Kişisel Veri Saklama ve İmha Politikasına uygun olarak yapar.
ŞİRKET, imha işlemlerinin bu düzenlemelere uygun olarak yapıldığını temin etmek amacıyla bir
takım idari ve teknik tedbirler almaktadır.
Teknik Tedbirler
ŞİRKET, işbu politikada yer alan her bir imha yöntemine uygun teknik araç ve ekipman
bulundurur.
ŞİRKET, imha işlemlerinin yapıldığı yerin güvenliğini sağlar.
ŞİRKET, imha işlemini yapan kişilerin erişim kayıtlarını tutar.
ŞİRKET, imha işlemini yapacak yetkin ve tecrübeli elemanlar istihdam eder ya da gerektiğinde
yetkin üçüncü kişilerden hizmet alır.
İdari Tedbirler
ŞİRKET, imha işlemini yapacak çalışanlarının bilgi güvenliği, kişisel veriler ve özel hayatın gizliliği
konularında farkındalıklarının artırılması ve bilinçlendirilmesi için çalışmalar yapar.
ŞİRKET, bilgi güvenliği, özel hayatın gizliliği, kişisel verilerin korunması ve güvenli imha teknikleri
alanındaki gelişmeleri takip etmek ve gerekli aksiyonları almak üzere hukuki ve teknik
danışmanlık hizmeti alır.
ŞİRKET, teknik ya da hukuki gereklilikler nedeniyle imha işlemini üçüncü kişilere yaptırdığı
durumlarda ilgili üçüncü kişilerle kişisel verilerin korunması amacıyla protokoller imzalar, ilgili
üçüncü kişilerin bu protokollerdeki yükümlülüklerine uyması için gerekli tüm özeni gösterir.
ŞİRKET, imha işlemlerinin hukuka ve işbu Kişisel Veri Saklama ve İmha Politikasında belirtilen
şart ve yükümlülüklere uygun olarak yapılıp yapılmadığını düzenli olarak denetler, gereken
aksiyonları alır.
ŞİRKET, kişisel verilerin silinmesi, yok edilmesi ve anonim hale getirilmesiyle ilgili yapılan bütün
işlemleri kayıt altına alır ve söz konusu kayıtları, diğer hukuki yükümlülükler hariç olmak üzere
en az üç yıl süreyle saklar.
GÜNCELLEME VE UYUM
ŞİRKET, Kanunda yapılan değişiklikler nedeniyle, Kurum kararları uyarınca ya da sektördeki ya
da bilişim alanındaki gelişmeler doğrultusunda Kişisel Verilerin İşlenmesi ve Korunması
Politikasında ya da işbu Kişisel Veri Saklama ve İmha Politikasında değişiklik yapma hakkını
saklı tutar.
İşbu Kişisel Veri Saklama ve İmha Politikasında yapılan değişiklikler derhal metne işlenir ve
değişikliklere ilişkin açıklamalar politikanın sonunda açıklanır.
ŞEHZADE İNŞAAT MÜHENDİSLİK GIDA ÜRÜNLERİ SAN. VE TİC. LTD. ŞTİ.