A. POLİTİKA, KAPSAM, AMAÇ
TEMİZEL PETROL ÜRÜNLERİ İNŞ. TAAH. VE TİC. LTD. ŞTİ. (“Şirket”) Yönetim Kurulu, Kişisel Verileri Koruma (“Politika”) doğrultusunda kişisel verilerin korunmasına ilişkin Türkiye Cumhuriyeti Anayasası, 6698 sayılı Kişisel Verilerin Korunması Kanunu (“Kanun”) ve sair mevzuat tarafından getirilmiş ilke ve kurallara uymayı ve Şirket tarafından verileri işlenen bireylerin hak ve özgürlüklerini korumayı taahhüt etmektedir. Yönetim Kurulu bu amaçla, uygulanmak ve geliştirilmek üzere yazılı bir Kişisel Veri Koruma Politikası ve Sistemi benimsemiştir.
1.Kapsam
Bu Politika hükümleri, Şirket bünyesinde yapılan ticari faaliyet konuları ve çalışma alanları ile bu işlemlere ilişkin satış, pazarlama, lojistik, depolama, muhasebe, finans, kalite güvence, satın alma, insan kaynakları, hukuk, iç denetim ve bilgi işlem dahil olmak üzere ancak sayılanlarla sınırlı kalmamak kaydıyla tüm departman ve birimlerin faaliyetlerinden elde edilen kişisel verilerin Kanun kapsamında toplanması, işlenmesi, saklanması, korunması, gizliliğinin ve bütünlüğünün bozulmaması için Şirket’in kullandığı prosedür ve süreçler ile bunlara ilişkin tüm bilgi sistemlerini ve alt bilgileri, kontratları, çevre ve fiziksel alanlar ile tüm bunlar için üretilen sistem ve düzenlemeleri kapsamaktadır. Bu doğrultuda Politika, Şirket’in tüm çalışanları, ziyaretçileri, üçüncü kişileri, stajyer ve sözleşmeli çalışanları ile destek hizmeti veren üçüncü tarafların çalışanlarını kapsamaktadır.
2. Kişisel Veri Koruma Politikası ve Sisteminin Amaçları
Kişisel Veri Koruma Politikası ve Sisteminin amacı, Şirket’in kişisel verilerin yönetiminde kendi standartlarını oluşturması ve gerçekleştirmesinin sağlanması, organizasyonel hedef ve yükümlülüklerin belirlenmesi ve desteklenmesi, Şirket’in kabul edilebilir risk seviyesiyle uyumlu olarak kontrol mekanizmalarının tesis edilmesi, Şirket’in kişisel verilerin korunması alanındaki uluslararası sözleşmeler, anayasa, kanunlar, sözleşmeler ve meslek kuralları uyarınca tabi olduğu yükümlülüklerin yerine getirilmesi ve bireylerin menfaatlerinin en iyi şekilde korunmasıdır.
3.Veri Koruma İlkeleri
Şirket, kişisel verilerin korunması mevzuatı ve veri koruma ilkelerine uyacaktır. Şirket’in benimsediği veri koruma ilkeleri şunları içermektedir;
Kişisel verileri yalnızca meşru kurumsal amaçlar bakımından açıkça gerekli olması halinde işlemek,
4. Bildirimler
Şirket ’in kişisel verilere erişimi ve/veya erişme ihtimali bulunan çözüm ortakları ve Şirket ile birlikte çalışan tüm üçüncü taraflar Politika’yı okumaya ve Politika ’ya uymaya davet edilir. Hiçbir üçüncü taraf, kişisel verilerin korunması konusunda en az Şirket’inki kadar güçlü standartlara sahip yükümlülükleri yerine getirmeksizin ve bunlara ilişkin Şirket ‘in denetim hakkını içeren yazılı bir gizlilik anlaşması yapılmaksızın Şirket tarafından işlenen kişisel verilere erişim sağlayamaz.
B.TANIMLAR
KVKK: 6698 sayılı Kişisel Verilerin Korunması Kanunu’nu,
KVK Kurulu: Kişisel Verileri Koruma Kurulu’nu,
KVK Kurumu: Kişisel Verileri Koruma Kurumu’nu,
KVK Komitesi: Şirket bünyesindeki Kişisel Verileri Koruma Komite ’sini,
İlgili Kişi: Kişisel verisi işlenen gerçek kişiyi,
Kişisel Veri: Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgiyi,
Özel Nitelikli Kişisel Veri: Kişilerin ırkı, etnik kökeni, siyasi düşüncesi, felsefi inancı, dini, mezhebi veya diğer inançları, kılık ve kıyafeti, dernek, vakıf ya da sendika üyeliği, sağlığı, cinsel hayatı, ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili verileri ile biyometrik ve genetik verilerini,
Açık Rıza: Belirli bir konuya ilişkin, bilgilendirilmeye dayanan ve özgür iradeyle açıklanan rızayı,
Envanter: Şirket için önemli, gerekli ve işlenecek nitelikteki her türlü bilgi varlığını,
Kişisel Verilerin İşlenmesi: Kişisel verilerin tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla elde edilmesi, kaydedilmesi, depolanması, muhafaza edilmesi, değiştirilmesi, yeniden düzenlenmesi, açıklanması, aktarılması, devralınması, elde edilebilir hâle getirilmesi, sınıflandırılması ya da kullanılmasının engellenmesi gibi veriler üzerinde gerçekleştirilen her türlü işlemi,
Veri İşleyen: Veri sorumlusunun verdiği yetkiye dayanarak onun adına kişisel verileri işleyen gerçek veya tüzel kişiyi,
Veri Sorumlusu: Kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu olan gerçek veya tüzel kişiyi,
Veri Kayıt Sistemi: Kişisel verilerin belirli kriterlere göre yapılandırılarak işlendiği kayıt sistemini,
Anonim Hâle Getirme: Kişisel verilerin, başka verilerle eşleştirilerek dahi hiçbir surette kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hâle getirilmesini,
Yok Etme: Kişisel verilerin, hiç kimse tarafından hiçbir şekilde erişilemez, geri getirilemez ve tekrar kullanılamaz hale getirilmesi işlemini ifade eder.
C.GÖREV VE SORUMLULUKLAR
4.KVK Komitesi
Komite üyeleri, Yönetim Kurulu tarafından kişisel verilerin korunmasına ilişkin mevzuat ve düzenlemeler ile uygulamalar konularında uzmanlık ve tecrübe sahibi olmaları dikkate alınarak atanır. Komite, faaliyetleri hakkında doğrudan Yönetim Kurulu’na rapor sunar.
Komite her 6 (altı) ayda bir düzenli olarak veya gerek görülmesi halinde toplanır.
4.1KVK Komitesi Görev ve Sorumlulukları
4.2 Şirket ‘in kişisel veri işleyen tüm çalışanları Kişisel Verilerin Korunması mevzuatına uygun davranmak sorumluluğundadır.
4.3 Komite, tüm çalışanların kişisel verilerin korunması alanında sahip olduğu sorumlulukları bilmesi ve gerekli farkındalığa sahip olması için gerekli bildirim ve eğitimlerin gerçekleştirilmesinden sorumludur. Eğitimlerde Özel Nitelikli Kişisel Verilerin tanımlarına ve korunmasına yönelik uygulamalara özellikle değinilir. Şirket çalışanı, kişisel verilere fiziksel olarak veya bilgisayar ortamında erişiyorsa Şirket, ilgili çalışanına bu erişimler özelinde (örneğin erişilen bilgisayar programı) eğitim verir.
4.4 Şirket çalışanları, Şirket’e kendileri tarafından sağlanan veya kendilerine ilişkin olan tüm kişisel verilerin doğruluğunu ve güncelliğini sağlamakla yükümlüdür.
4.5 Komite tarafından işbu Politika gelişmeler doğrultusunda Yönetim Kurulu onayı ile değiştirilebilir. Komite, Politika üzerinde yaptığı değişiklikler incelenebilecek şekilde güncellenen Politika metnini e-posta yolu ile çalışanlarıyla paylaşır veya aşağıdaki web adresi üzerinden çalışanların ve veri sahiplerinin erişimine sunar.
D.VERİ KORUMA İLKELERİ
Tüm kişisel veri işleme faaliyetleri aşağıdaki veri koruma ilkeleriyle uyumlu olarak yapılmalıdır. Şirket’in politika ve prosedürleri bu ilkelerle uyumluluğu sağlamayı amaçlamaktadır:
1. Kişisel veriler hukuka ve dürüstlük kuralına uygun ve şeffaf bir şekilde işlenir.
Bu doğrultuda Şirket, gerçekleştirdiği kişisel veri işleme faaliyetlerine ilişkin, veri toplama kanallarında ve ilgili alanlarda aydınlatma metni/gizlilik bildirimlerine yer verir. Şirket tarafından kimlere ilişkin hangi verilerin hangi amaçlarla işlendiğine ilişkin açık ve anlaşılabilir bilgilerin yer aldığı bu bildirimlerin yer alacağı ve ilan edileceği alanlar Komite tarafından belirlenir. Bu bildirimlerde şu hususlara yer verilir;
2. Kişisel veriler yalnızca belirli, açık ve meşru amaçlarla işlenebilir.
3. Kişisel veriler uygun ve ilgili olmalı, amaçla sınırlı ölçüde işlenmelidir.
4. Kişisel veriler doğru ve güncel olmalıdır.
5. Kişisel veriler, yalnızca veri işleme amacı bakımından gerekliyse işlenmelidir.
6.Veri Sahiplerinin Hakları
Veri sahipleri, kişisel verilerine erişme ve yukarıda sayılan haklarını kullanma talebinde bulunabilirler. Bu talepler İrtibat Sorumlusu / KVK Komitesine iletilir ve Komite tarafından 30 gün içerisinde cevap verme işlemi yerine getirilir. Taleplerin alınması, iletilmesi ve sonuçlandırılmasına ilişkin süreçler Talep Yönetim Prosedürü uyarınca gerçekleştirilir.
Veri sahipleri taleplerini KVKK Başvuru Formu’nu doldurmak suretiyle Karabaş Mah. İstiklal Cd. No:176/1- 41040 İzmit/Kocaeli adresine noter vasıtasıyla veya iadeli taahhütlü mektup vasıtasıyla kimlik teyidi yapmak suretiyle veya bilgi@ temizelinsaat.com adresine kayıtlı e-posta adresi üzerinden iletebilirler.
Şirket’in tüm çalışanları, görev tanımı ne olursa olsun kendisine yönelmiş veri sahibi erişim taleplerine yönelik olarak doğru başvuru yöntemi konusunda veri sahiplerini yönlendirmekle yükümlüdür. Şirket çalışanları, veri sahiplerinden gelecek talepler konusunda nasıl hareket etmeleri konusunda bilgilendirilmeli ve eğitilmelidir.
Veri sahiplerinin taleplerini yöneltebilmesi için aydınlatma metinleri/gizlilik bildirimlerinde ve Şirket’in web adresinde, İrtibat Kişisi / Komitenin iletişim bilgilerine yer verilir.
7. Açık Rıza Alınması
Şirket, veri sahibi tarafından belirli veri işleme faaliyetlerine ilişkin, bilgilendirilmeye dayanan ve özgür iradeyle, hakkında veri işlenmesine ilişkin iradeyi ortaya koyan, yazılı/sözlü beyan veya açık doğrulayıcı eylemle açıklanan rızayı açık rıza olarak kabul etmektedir. Hassas veriler bakımından açık rıza mutlaka yazılı olarak alınır. Açık rıza veri sahibi tarafından her zaman geri alınabilir.
Açık rıza, açık rıza formu şablonu veri sahibine imzalatılarak veya veri sahibiyle yapılacak sözleşme veya elektronik formda bu şablonda yer alan unsurlara yer verilmesi suretiyle alınabilir. Çalışanlar, çalışan adayları ve müşterilere ilişkin rutin olarak işlenen kişisel veriler bakımından açık rıza, ilgili sözleşme veya formlar aracılığıyla alınır.
Açık rızaya dayanan veri işleme faaliyetinin süreklilik arz edecek veya tekrarlanacak olması halinde ilgili birimce tek bir liste halinde açık rızası alınmış kişilerin listesi tutulur. Bu listenin güncelliği ve doğrulu ilgili birimin sorumluluğundadır. Açık rızaya dayanan veri işleme faaliyetine ilişkin açık rıza formları veya diğer ilgili ispat araçları ilgili birimce saklanır.
8.Veri Güvenliği
Tüm çalışanlar, Şirket tarafından işlenen ve kendi sorumluluklarında olan kişisel verilerin güvenli olarak tutulmasını sağlamakla yükümlüdür.
Kişisel verilere, yalnızca bunlara erişimi gerekli olanlar erişebilmelidir. Erişimler, Erişim Yönetimi Talimatı uyarınca sağlanır.
Kişisel verilerin güvenliği, Şirket’in KVK Politikası ve buna bağlı dokümanlar uyarınca sağlanır.
Kişisel verilere ilişkin bilgi güvenliği olayları Komite tarafından en kısa süre içerisinde Kurul’a ve ilgili kişiye bildirilir.
9. Veri Paylaşımı
10. Kayıtların Yönetimi
Kişisel veriler, işlenme amaçları için gerekli süreden fazla tutulamaz. Kişisel veri içeren kayıtların sınıflandırılması ve bunlara ilişkin saklama süreleri Kanun ve ilgili düzenlemeler doğrultusunda belirlenir.
İşlenme amaçları için gerekli süresi dolan veya veri sahibinin haklı talebi üzerine kişisel veriler, veri sahibi gerçek kişi tespit edilemeyecek şekilde ve Kişisel Verileri Saklama ve İmha Politikası uyarınca anonimleştirilir veya silinir veya imha edilir.
11. Denetim
Komite, her faaliyet yılı sonunda toplanarak kişisel veriler ile işlenmelerine ilişkin işlemlerin Kanuna ve ilgili düzenlemelere uygunluğunu denetler.
Komite, kişisel veri güvenliği tehlikesinin varlığı veya ihlali halinde derhal toplanarak durum denetlemesi yapar.
12. Politikanın Güncel Tutulması
Komite, kişisel verilerin korunması hakkında mevzuat ve sair ilgili mevzuat ve düzenlemelere ilişkin yenilik, değişiklik, gelişmeleri takip etmek ve bu doğrultuda Politika’yı güncel tutmakla yükümlüdür.
Doküman Sahipliği ve Onay
Bu dokümanın sahibi Komite’dir. Ayrıca Komite, işbu Politika’nın yukarıda belirtilen gözden geçirme gereklilikleri uyarınca düzenli olarak gözden geçirilmesinden sorumludur.
Bu dokümanın güncel versiyonu şirketin İnternet web sitesi üzerinde tüm çalışan personel ve ziyaretçilerin erişimine sunulmuş ve yayınlanmıştır.
İşbu Politika 01.01.2024 tarihinde Genel Müdür tarafından imzalanıp onaylanarak yürürlüğe girmiştir.