İçindekiler
1)AMAÇ
2)KAPSAM
3)POLİTİKA’NIN VE İLGİLİ MEVZUATIN UYGULANMASI
4)TANIM VE KISALTMALAR
5) ŞİRKET BÜNYESİNDE YER ALAN BİRİMLERİN SORUMLULUKLARI VE GÖREV DAĞILIMLARI
6)ŞİRKETİMİZ TARAFINDAN KİŞİSEL VERİLERİ İŞLENEN VERİ SAHİPLERİ
7)KİŞİSEL VERİLERİN KATEGORİZASYONU
8)KİŞİSEL VERİLERİN KORUNMASINA İLİŞKİN HUSUSLAR
8.1)KİŞİSEL VERİLERİN GÜVENLİĞİNİN SAĞLANMASI
8.1.1)İDARİ TEDBİRLER
8.1.2)TEKNİK TEDBİRLER
8.2)ÖZEL NİTELİKLİ KİŞİSEL VERİLERİN KORUNMASI
9) KİŞİSEL VERİLERİN KORUNMASI KONUSUNDA ŞİRKETİMİZ BÜNYESİNDE ALINAN TEDBİRLERİN DENETİMİ
10)KİŞİSEL VERİLERİN İŞLENMESİNE İLİŞKİN HUSUSLAR
10.1) KİŞİSEL VERİLERİN İŞLENMESİNE İLİŞKİN GENEL İLKELER
10.1.1)HUKUKA VE DÜRÜSTLÜK KURALINA UYGUN İŞLEME
10.1.2)KİŞİSEL VERİLERİN DOĞRU VE GEREKTİĞİNDE GÜNCEL OLMASINI SAĞLAMA
10.1.3)BELİRLİ, AÇIK VE MEŞRU AMAÇLARLA İŞLEME
10.1.4)İŞLENDİKLERİ AMAÇLA BAĞLANTILI, SINIRLI VE ÖLÇÜLÜ OLMA
10.1.5)İLGİLİ MEVZUATTA ÖNGÖRÜLEN VEYA İŞLENDİKLERİ AMAÇ İÇİN GEREKLİ OLAN SÜRE KADAR MUHAFAZA ETME
10.2)KİŞİSEL VERİLERİN İŞLENME ŞARTLARI
10.2.1)KİŞİSEL VERİ SAHİBİNİN AÇIK RIZASININ BULUNMASI
10.2.2)KANUNLARDA AÇIKÇA ÖNGÖRÜLMESİ
10.2.3)FİİLİ İMKANSIZLIK SEBEBİYLE İLGİLİNİN AÇIK RIZASININ ALINAMAMASI
10.2.4)SÖZLEŞMENİN KURULMASI VEYA İFASIYLA DOĞRUDAN İLGİLİ OLMASI
10.2.5)ŞİRKETİN HUKUKİ YÜKÜMLÜLÜĞÜNÜ YERİNE GETİRMESİ
10.2.6)KİŞİSEL VERİ SAHİBİNİN KİŞİSEL VERİSİNİ ALENİLEŞTİRMESİ
10.2.7)BİR HAKKIN TESİSİ VEYA KORUNMASI İÇİN VERİ İŞLEMENİN ZORUNLU OLMASI
10.2.8)ŞİRKETİMİZİN MEŞRU MENFAATİ İÇİN VERİ İŞLEMENİN ZORUNLU OLMASI
10.3)ÖZEL NİTELİKLİ KİŞİSEL VERİLERİN İŞLENMESİ
10.4) KİŞİSEL VERİ SAHİBİNİN AYDINLATILMASI
11)KİŞİSEL VERİLERİN AKTARILMASI
11.1)KİŞİSEL VERİLERİN AKTARILMASI
11.2) ÖZEL NİTELİKLİ KİŞİSEL VERİLERİN AKTARILMASI
11.3) KİŞİSEL VERİLERİN YURT DIŞINA AKTARILMASI
12)KİŞİSEL VERİLERİN İŞLENMESİ VE SAKLANMASI
13)ŞİRKETİMİZ TARAFINDAN İŞLENEN KİŞİSEL VERİLERİN İŞLENME AMAÇLARI
14)KİŞİSEL VERİLERİN İŞLENDİĞİ ÖZEL DURUMLAR
14.1) BİNA GİRİŞİ İLE BİNA İÇERİSİNDE YAPILAN KİŞİSEL VERİ İŞLEME FAALİYETLERİ
14.1.1) BİNA GİRİŞLERİNDE VE İÇERİSİNDE YÜRÜTÜLEN KAMERA İLE İZLEME FAALİYETİ
14.1.2)KAMERA İLE İZLEME FAALİYETİNİN YASAL DAYANAĞI
14.1.3)KİŞİSEL VERİLERİN KORUNMASI HUKUKUNA GÖRE GÜVENLİK KAMERASI İLE İZLEME FAALİYETİ YÜRÜTÜLMESİ
14.1.4)KAMERA İLE İZLEME FAALİYETİNİN DUYURULMASI
14.1.5)KAMERA İLE İZLEME FAALİYETİNİN YÜRÜTÜLME AMACI VE AMAÇLA SINIRLILIK
14.1.6)ELDE EDİLEN VERİLERİN GÜVENLİĞİNİN SAĞLANMASI
14.1.7)KAMERA İLE İZLEME FAALİYETİ İLE ELDE EDİLEN KİŞİSEL VERİLERİN MUHAFAZA SÜRESİ
14.1.8)KAMERA İLE İZLEME FAALİYETİ İLE ELDE EDİLEN BİLGİLERE KİMLERİN ERİŞEBİLDİĞİ VE BUNLARIN KİMLERE AKTARILDIĞI
15)VERİ SAHİBİNİN HAKLARI VE BU HAKLARINI KULLANMASI
15.1)KİŞİSEL VERİ SAHİBİNİN HAKLARI
15.2)KİŞİSEL VERİ SAHİBİNİN HAKLARINI İLERİ SÜREMEYECEĞİ HALLER
15.3)KİŞİSEL VERİ SAHİBİNİN HAKLARINI KULLANMASI
15.4)ŞİRKETİMİZİN BAŞVURULARA CEVAP VERMESİ
15.5)KİŞİSEL VERİ SAHİBİNİN KİŞİSEL VERİLERİ KORUMA KURULU’NA ŞİKAYETTE BULUNMA HAKKI
16) İLGİLİ KİŞİLERE İLİŞKİN KAYITLARIN YÖNETİMİ
16.1) İLGİLİ KİŞİDEN AÇIK RIZA ALINMASI VE AÇIK RIZANIN GERİ ÇEKİLMESİ
16.2) KİŞİSEL VERİ SAHİBİNİN VERİ SORUMLUSU OLARAK ŞİRKETİMİZE BAŞVURUSU VE ŞİRKETİMİZİN CEVABI
17)POLİTİKA’NIN YÜRÜRLÜĞÜ
18)VERİ SORUMLUSUNUN KİMLİĞİ
Emza Teknoloji A.Ş. (“Şirket”) olarak, 6698 sayılı Kişisel Verilerin Korunması Kanunu’nun (“KVKK”, “İlgili Mevzuat” veya “Kanun”) yürürlüğe girdiği tarihten itibaren (7 Nisan 2016), ticari faaliyetlerimizi yerine getirirken herhangi bir şekilde temas ettiğimiz gerçek kişilere (müşterilere, çalışanlara ve ilişki içinde olduğumuz gerçek kişilere) ait kişisel verilerin korunmasına ve bu çerçevede KVKK’da yer alan gerekliliklerin eksiksiz olarak yerine getirilmesine büyük önem vermekteyiz.
Bu Politika’nın temel amacı, Emza Teknoloji A.Ş. tarafından hukuka uygun bir biçimde yürütülen kişisel veri işleme faaliyeti ve kişisel verilerin korunmasına yönelik benimsenen sistemler konusunda açıklamalarda bulunmak, bu kapsamda müşterilerimizi, çalışanlarımızı işbirliği içinde olduğumuz kurumların yetkilileri ile çalışanlarını ve üçüncü kişileri bilgilendirerek şeffaflık sağlamaktır.
Bu Politika; Çalışanlarımızın, Çalışan Adaylarımızın, Çalışanın Bakmakla Yükümlü Olduğu Kişilerin, Avukatımızın, Şirket Yetkilimizin, Mali Müşavirimizin, Tedarikçi, Yetkilisi Veya Çalışanlarının, Potansiyel Tedarikçilerin, Ürün Veya Hizmet Alıcılarının, Hissedar/Ortakların, Şirket Temsilcimizin, Taşeron Şirket Yetkilisinin, İlgili Banka Yetkilisinin, Noterin, İdari Kurum Yetkililerinin, Teknik Personelin, Vekil Kılınanların, İnternet Kullanan Ziyaretçilerin, Kamera Kayıt Alanında Bulunanların, WEB Sitesi Ziyaretçilerinin ve veri ilişkisi içerisine gireceğimiz üçüncü kişilerin otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla işlenen tüm kişisel verilerine ilişkin olup, Emza Teknoloji A.Ş.’nin veri sorumlusu olarak kişisel veri işleme faaliyetlerine ilişkin tüm süreçlerinde uygulanır.
Kişisel verilerin kullanılması, işlenmesi ve korunması konusunda yürürlükte bulunan ilgili kanuni düzenlemeler öncelikle uygulama alanı bulacaktır. Yürürlükte bulunan mevzuat ve Politika arasında uyumsuzluk bulunması durumunda, Şirketimiz yürürlükteki mevzuatın uygulama alanı bulacağını kabul etmektedir.
KİŞİSEL VERİ : Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi.
KİŞİSEL VERİLERİN İŞLENMESİ : Kişisel verilerin tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla elde edilmesi, kaydedilmesi, depolanması, muhafaza edilmesi, değiştirilmesi, yeniden düzenlenmesi, açıklanması, aktarılması, devralınması, elde edilebilir hale getirilmesi, sınıflandırılması ya da kullanılmasının engellenmesi gibi veriler üzerinde gerçekleştirilen her türlü işlem.
ELEKTRONİK ORTAM : Kişisel verilerin elektronik aygıtlar ile oluşturulabildiği, okunabildiği, değiştirilebildiği ve yazılabildiği ortamlar.
ELEKTRONİK OLMAYAN ORTAM: Elektronik ortamların dışında kalan tüm yazılı, basılı, görsel vb. diğer ortamlar.
KURUL : Kişisel Verileri Koruma Kurulu.
ÖZEL NİTELİKLİ KİŞİSEL VERİ : Kişilerin ırkı etnik kökeni, siyasi düşüncesi, felsefi inancı, dini, mezhebi veya diğer inançları, kılık ve kıyafeti, dernek, vakıf ya da sendika üyeliği, sağlığı, cinsel hayatı, ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili verileri ile biyometrik ve genetik verileri.
VERİ SAHİBİ/İLGİLİ KİŞİ : Kişisel verisi işlenen gerçek kişi.
VERİ İŞLEYEN : Veri sorumlusunun verdiği yetkiye dayanarak onun adına kişisel verileri işleyen gerçek veya tüzel kişi.
VERİ SORUMLUSU : Kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu olan gerçek veya tüzel kişi.
KİŞİSEL VERİ İŞLEME ENVANTERİ : Veri sorumlularının iş süreçlerine bağlı olarak gerçekleştirmekte oldukları kişisel verileri işleme faaliyetlerini; kişisel verileri işleme amaçları ve hukuki sebebi, veri kategorisi, aktarılan alıcı grubu ve veri konusu kişi grubuyla ilişkilendirerek oluşturdukları ve kişisel verilerin işlendikleri amaçlar için gerekli olan azami muhafaza edilme süresini, yabancı ülkelere aktarımı öngörülen kişisel verileri ve veri güvenliğine ilişkin alınan tedbirleri açıklayarak detaylandırdıkları envanter.
VERİ KAYIT SİSTEMİ : Kişisel verilerin belirli kriterlere göre yapılandırılarak işlendiği kayıt sistemi.
VERİ SORUMLULARI SİCİL BİLGİ SİSTEMİ (VERBİS) : Veri sorumlularının Sicile başvuruda ve Sicile ilişkin ilgili diğer işlemlerde kullanacakları, internet üzerinden erişilebilen, Başkanlık tarafından oluşturulan ve yönetilen bilişim sistemi.
AÇIK RIZA : Belirli bir konuya ilişkin, bilgilendirilmeye dayanan ve özgür iradeyle açıklanan rıza.
POLİTİKA : Emza Teknoloji A.Ş.’in Kişisel Verilerin Kullanılması, Korunması ve İşlenmesi Politikası.
KANUN : 7 Nisan 2016 tarihli ve 6698 sayılı Kişisel Verilerin Korunması Kanunu.
VERİ SAHİBİ BAŞVURU FORMU : Veri sahiplerinin KVKK m.11’de yer alan haklarına ilişkin başvurularını kullanırken yararlanacakları başvuru formu.
VERİ SORUMLUSUNA BAŞVURU USUL VE ESASLARI HAKKINDA TEBLİĞ : 10 Mart 2018 tarihli ve 30356 sayılı Resmi Gazete’de yayımlanarak yürürlüğe giren Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ.
AYDINLATMA YÜKÜMLÜLÜĞÜNÜN YERİNE GETİRİLMESİNDE UYULACAK USUL VE ESASLAR HAKKINDA TEBLİĞ : 10 Mart 2018 tarihli ve 30356 sayılı Resmi Gazete’de yayımlanarak yürürlüğe giren, 28 Nisan 2019 tarihli ve 30758 sayılı Resmi Gazete’de yayınlanan tebliğ ile değişikliye uğrayan Aydınlatma Yükümlülüğünün Yerine Getirilmesinde Uyulacak Usul ve Esaslar Hakkında Tebliğ.
Şirketin tüm birimleri ve çalışanları, sorumlu birimlerce Politika kapsamında alınmakta olan teknik ve idari tedbirler kapsamında kişisel verilerin işlenmesi ve korunması, birim çalışanlarının bu konudaki eğitimi ve farkındalığının arttırılması, izlenmesi ve sürekli denetimi ile bu kapsamda kişisel verilerin hukuka aykırı olarak işlenmesinin önlenmesi ve kişisel verilere hukuka aykırı olarak erişilmesinin önlenmesinin yani korunmasının sağlanması amacıyla kişisel veri işlenen tüm ortamlarda sorumlu birimlere aktif olarak destek verir.
Kişisel verilerin kullanılması, korunması ve işlenmesi süreçlerinde görev alan birimler ve bu birimlerin görev tanımlarına ait dağılım Tablo 1’de verilmiştir.
TABLO 1
| BİRİM | GÖREV TANIMI |
| BİLGİ İŞLEM | Görevi kapsamında olan süreçlerin veri işleme ile veri koruma faaliyetinin sağlanması ve iş bu politika ile yasal mevzuatın gereklerinin yerine getirilmesinden, Kişisel verilerin korunmasına alınması gereken teknik tedbirlerin uygunluğunun sağlanması ve denetiminden, BT sistemleri muhataplarına ve ilgili kişilere yönelik aydınlatma yükümlülüğünün yerine getirilmesi ile taleplerin alınarak cevaplanmasından, politikanın uygulanmasında ihtiyaç duyulan teknik çözümlerin sunulmasından sorumludur. |
| MUHASEBE VE FİNANS | Görevi kapsamında olan süreçlerin veri işleme ile veri koruma faaliyetinin sağlanması ve iş bu politika ile yasal mevzuatın gereklerinin yerine getirilmesinden, Gelişen ve değişen iş süreçlerine yönelik olarak politikanın güncellenmesinden ve yayınlatılmasından, İş Kanunu, TBK, TTK ve Vergi Usul Kanunu ile sair kanunlar kapsamındaki kişisel veri işleme ve koruma süreçlerinin yönetiminden, İlgili kişilere yönelik aydınlatma yükümlülüğünün yerine getirilmesi ile taleplerin alınarak cevaplanmasından sorumludur. |
| İNSAN KAYNAKLARI ŞANTİYE | Çalışan ve çalışan adayı ile ilgili kişilerin başvuru ve yerleştirme süreçlerine ilişkin veri işleme faaliyetleri kapsamında iş bu politikaya ve yasal mevzuata uygunluğun sağlanmasından, İş Kanunu, TBK, TTK ve Vergi Usul Kanunu ile sair kanunlar kapsamındaki kişisel veri işleme ve koruma süreçlerinin yönetiminden, İlgili kişilere yönelik aydınlatma yükümlülüğünün yerine getirilmesi ile taleplerin alınarak cevaplanmasından, ilgili kanun kapsamında gerektiğinde ve ilgili kanunda yer alan unsurları kapsar şekilde açık rıza alınması faaliyetinin yerine getirilmesinden, çalışanların kişisel verilere ilişkin politikalara uyumunun sağlanmasından sorumludur. |
| SATIN ALMA VE TEKNİK | Şirketin satın alma süreçlerinin yürütülmesi kapsamında, gerçek kişilerin kişisel verilerinin işlenmesi ve korunması faaliyetlerinin sağlanmasından ve iş bu politika ile yasal mevzuatın gereklerinin yerine getirilmesinden, İlgili kişilere yönelik aydınlatma yükümlülüğünün yerine getirilmesi ile taleplerin alınarak cevaplanmasından sorumludur. |
| İDARİ İŞLER | Görevi dâhilinde olan süreçlerin saklama süresine uygunluğunun sağlanması ile periyodik imha süresi uyarınca kişisel veri imha sürecinin yönetimi. Gelişen ve değişen iş süreçlerine yönelik olarak politikanın güncellenmesinden ve yayınlatılmasından sorumludur. Diğer birimlerce iletilen başvuruların cevaba yetkili birimlere iletilmesi görevi Genel Müdür’e aittir. |
| ŞİRKET ÇALIŞANLARI | Şirketimizin tüm çalışanları, iş bu politika ve şirketimizin diğer Politikalarına hâkim olmakla ve bunların içeriğinde yer alan kuralları uygulamakla, bu kapsamda şirketimizin tüm birimleriyle uyumlu bir çalışma sürdürmekle yükümlüdür. |
Emza Teknoloji A.Ş. Kişisel Verilerin Korunması ve İşlenmesi Politikası kapsamı dâhilinde olan ve Emza Teknoloji A.Ş. tarafından kişisel verileri işlenen veri sahipleri aşağıda gruplandırılmıştır:
• Emza Teknoloji A.Ş. Çalışanları
Emza Teknoloji A.Ş. tarafından yürütülen etkinlik, çalışan memnuiyeti, insan kaynakları, denetim, bilgi teknolojileri ve güvenliği, hukuki uyum, ticari vb. faaliyetler çerçevesinde kişisel verileri işlenen ve Emza Teknoloji A.Ş. ile arasında iş akdi bulunan gerçek kişiler.
• Emza Teknoloji A.Ş. Çalışan Adayları
Emza Teknoloji A.Ş. ile iş akdi kurulmamış ancak kurulmak üzere Emza Teknoloji A.Ş.’ye herhangi bir şekilde iş başvurusunda bulunmuş ve özgeçmiş ve kişisel bilgilerini sunan gerçek kişiler.
• Emza Teknoloji A.Ş. Web Sitesi Ziyaretçileri
Emza Teknoloji A.Ş.’nin web sitesi aracılığı ile Emza Teknoloji A.Ş. ile iletişime geçenler.
• Emza Teknoloji A.Ş. İnternet Kullanan Ziyaretçileri
Emza Teknoloji A.Ş. binası içerisinde, şirkete ait interneti kullanan gerçek kişiler.
• Emza Teknoloji A.Ş. Tedarikçisi; Tedarikçi Çalışanı veya Tedarikçi Yetkilisi
Emza Teknoloji A.Ş.’nin ticari faaliyetlerini yürütürken, emir ve talimatlarına uygun olarak sözleşme temelli olarak Emza Teknoloji A.Ş.’ye ürün sunan taraf çalışanı, yetkilisi veya hissedarı olan gerçek kişiler.
• Emza Teknoloji A.Ş. Potansiyel Tedarikçisi
Emza Teknoloji A.Ş.’nin ticari ve şirket faaliyetlerini yürütürken ürün veya hizmet satın alma potansiyeli olan gerçek kişiler.
• Emza Teknoloji A.Ş.’den Ürün veya Hizmet Alan Kişiler
Emza Teknoloji A.Ş.’nin sattığı ürün veya hizmetler kapsamında Emza Teknoloji A.Ş. ile satış sözleşmesi kurmuş olan gerçek kişiler.
• Emza Teknoloji A.Ş.’nin Hissedar/Ortakları
Emza Teknoloji A.Ş.’nin hissedarı olan gerçek kişiler.
• Emza Teknoloji A.Ş. Şirketi Yetkilisi/Temsilcisi
Emza Teknoloji A.Ş.’yi temsile ve yönetmeye yetkili olan gerçek kişi.
• Emza Teknoloji A.Ş.’nin Mali Müşaviri
Emza Teknoloji A.Ş.’nin muhasebe işlemlerinin yürütülmesi için görevli gerçek kişiler.
• Emza Teknoloji A.Ş.’in Avukatı
Emza Teknoloji A.Ş.’nin avukatlık hizmeti ve hukuki danışmanlık aldığı ve hukuki uyuşmazlıklarının yürütülmesi için görevlendirilmiş gerçek kişi.
• İdari Kurum Yetkilileri
Emza Teknoloji A.Ş.’nin ruhsat, sertifika v.b gibi kanunen almak zorunda olduğu resmi belgeler sebebiyle kişisel verileri işlenen gerçek kişiler.
• İlgili Banka Personeli
Emza Teknoloji A.Ş.’nin ticari faaliyetlerini yürütürken temas içerisinde bulunduğu gerçek kişi.
• Noter
Emza Teknoloji A.Ş.’nin ticari ve iş faaliyetlerini yürütürken evrakların onaylanması, vekaletname çıkarılması gibi resmi işlemler için temas içerisinde bulunduğu gerçek kişi.
• Vekil Edilen
Emza Teknoloji A.Ş.’nin ticari ve iş faaliyetlerini yürütülebilmesi için gerekli olan vekaletname v.b gibi belgeler dolayısıyla kişisel verileri işlenen gerçek kişiler.
• Taşeron Şirket Yetkilisi
Emza Teknoloji A.Ş.’nin İhale süreçlerinin yürütümünde işin niteliğine göre belirli kısım yapımların teslim edildiği ve Emza Teknoloji A.Ş. ile aralarında sözleşme ilişkisi bulunan şirket yetkilisi gerçek kişi.
• Kamera Kayıt Alanında Bulunanlar
Emza Teknoloji A.Ş.’nin tesis içerisinde ve çevresinde güvenliği sağlamak amacıyla kullandığı kameralar vasıtasıyla kayıtlara geçen gerçek kişiler.
• Emza Teknoloji A.Ş.’nin Teknik Personeli
Emza Teknoloji A.Ş.’nin İhale süreçlerinin yürütümünde mevzuat dolayısıyla çalıştırma yükümlülüğü bulunan gerçek kişiler.
• Diğer Gerçek Kişiler
Emza Teknoloji A.Ş.’nin Kişisel Verilerin Korunması ve İşlenmesi Politikası kapsamında sınırlı olarak verisi işlenen, kişisel veri sahiplerinin haklarını korumak doğrultusunda bu kişilerle ilişkili olan ve verileri kendisinden elde edilmeyen diğer gerçek kişiler. (Şirket Çalışanlarının Bakmakla Yükümlü Olduğu Kişiler Gibi)
Emza Teknoloji A.Ş. nezdinde, KVKK m. 10 uyarınca ilgili kişileri bilgilendirerek, Şirketimizin meşru ve hukuka uygun kişisel veri işleme amaçları doğrultusunda KVKK m.5 ve m.6’da belirtilen kişisel verileri işleme şartlarından bir veya birkaçına dayalı ve sınırlı olarak KVKK’da belirtilen kişisel verilerin işlenmesine ilişkin ilkelere ve yine ilgili kanunda yer alan genel ilkelere uygun olarak aşağıda belirtilen Tablo 2’de belirtilen kategorilerde yer alan kişisel veriler işlenmektedir.
TABLO 2
| KİŞİSEL VERİ KATEOGORİSİ | KİŞİSEL VERİLER |
| KİMLİK | Ad-Soyad, Doğum Tarihi, Medeni Hali, Anne – Baba Adı, T.C Kimlik No, Doğum Yeri, Nüfus Cüzdanı Seri-Sıra Numarası, Cilt No, Sıra No, Nüfusa Kayıtlı Olduğu İl – İlçe, İmza, Eş-Ad-Soyad, Çocuklar Ad-Soyad, Çocuklar Anne-Baba Adı, Çocuklar Doğum Tarihi, İmza Sirküleri, Meslek Sicil No ve Unvan. |
| İLETİŞİM | Adres, Telefon Ve E-Posta Adresi. |
| HUKUKİ İŞLEM | İcra Kesinti Bilgisi, Dava Ve Dosya Bilgisi, Vekalet Bilgisi Ve Disiplin Bilgisi. |
| MESLEKİ DENEYİM | Mesleki Yeterlilik Bilgisi, Diploma Bilgisi, Sertifika Bilgisi, Mezun Olduğu Tarih, Mezun Olduğu Bölüm, Öğrenim Durumu Bilgisi, Eğitim Bilgisi Ve İş Geçmişi. |
| ÖZLÜK | SGK Sigorta Sicil Numarası, Askerlik Durum Bilgisi, Bordro Bilgisi, Haftalık Çalışma Bilgisi, Puantaj Bilgisi, Ücretli/Ücretsiz İzin Bilgisi Ve Yıllık İzin Bilgisi. |
| CEZA VE MAHKUMİYET BİLGİSİ | Adli Sicil Bilgisi. |
| SAĞLIK BİLGİSİ | Kişisel Sağlık Bilgisi, Kan Grubu, İş Göremezlik Bilgisi, İstirahat Raporu, Engellilik Bilgisi Ve İş Kazası Bilgisi. |
| FİNANS | Maaş Bilgisi, Banka Bilgisi, IBAN Bilgisi Ve Hisse Oranı. |
| İŞLEM GÜVENLİĞİ | Telefon Mac Adresi, PC IP adresi, Laptop IP Adresi, İnternet Sitesi Giriş-Çıkış Bilgileri ve Şifre ve Parola Bilgileri. |
| FİZİKSEL MEKAN GÜVENLİĞİ | Kamera Kaydı. |
| MÜŞTERİ İŞLEM | Çek Bilgisi, Fatura Bilgisi ve Senet Bilgisi. |
| TEDARİK İŞLEM | Fatura Bilgisi, Senet Bilgisi ve Çek Bilgisi. |
| PAZARLAMA | Anket ve Çerez. |
Aşağıda belirtilen Tablo 3’de ise kişisel veri sahibi kategorileri ve bu kategoriler içerisindeki kişilerin hangi tip kişisel verilerinin işlendiği detaylı bir şekilde anlatılmıştır.
TABLO 3
| KİŞİSEL VERİ KATEGORİSİ | İLGİLİ KİŞİSEL VERİNİN İLİŞKİLİ OLDUĞU VERİ SAHİBİ KATEGORİSİ |
| KİMLİK | Çalışan Adayı, Çalışan, Çalışanın Bakmakla Yükümlü Olduğu Kişiler, Avukat, Şirket Yetkilisi/Temsilcisi, Mali Müşavir, Tedarikçi, Yetkilisi Veya Çalışanı, Potansiyel Tedarikçi, Ürün Veya Hizmet Alıcısı, Hissedar/Ortak, Taşeron Şirket Yetkilisi, İlgili Banka Yetkilisi, Noter, İdari Kurum Yetkilisi, Teknik Personel Ve Vekil Kılınan. |
| İLETİŞİM | Çalışan Adayı, Çalışan, Avukat, Şirket Yetkilisi/Temsilcisi, Mali Müşavir, Tedarikçi, Yetkilisi Veya Çalışanı, Potansiyel Tedarikçi, Ürün Veya Hizmet Alıcısı, Hissedar/Ortak, Taşeron Şirket Yetkilisi, İdari Kurum Yetkilisi ve Vekil Kılınan. |
| HUKUKİ İŞLEM | Çalışan ve Avukat. |
| MESLEKİ DENEYİM | Çalışan Adayı, Çalışan ve Teknik Personel. |
| ÖZLÜK | Çalışan. |
| CEZA VE MAHKUMİYET BİLGİSİ | Çalışan. |
| SAĞLIK BİLGİSİ | Çalışan. |
| FİNANS | Çalışan, Tedarikçi, Yetkilisi Veya Çalışanı, Ürün Veya Hizmet Alıcısı ve Hissedar/Ortak. |
| İŞLEM GÜVENLİĞİ | Çalışan ve İnternet Kullanan Ziyaretçi. |
| FİZİKSEL MEKAN GÜVENLİĞİ | Kamera Kayıt Alanında Bulunanlar. |
| MÜŞTERİ İŞLEM | Ürün Veya Hizmet Alıcısı. |
| TEDARİK İŞLEM | Tedarikçi, Yetkilisi Veya Çalışanı. |
| PAZARLAMA | Tedarikçi, Yetkilisi Veya Çalışanı ve Web Sitesi Ziyaretçisi. |
Emza Teknoloji A.Ş., KVKK’nın 12. Maddesine uygun olarak, işlemekte olduğu kişisel verilerin hukuka aykırı olarak işlenmesini önlemek, verilere hukuka aykırı olarak erişilmesini önlemek ve verilerin muhafazasını sağlamak için uygun güvenlik düzeyini sağlamaya yönelik gerekli teknik ve idari tedbirleri almış olup, bu kapsamda gerekli altyapı güvenlik denetimlerini ve siber güvenlik denetimlerini yazılım ve programlar ile yaptırmaktadır.
Emza Teknoloji A.Ş., kişisel verilerin korunması için gerekli olan uygun güvenlik düzeyini, temin etmeye yönelik gerekli her türlü teknik ve idari tedbirleri almaktadır. KVKK m.12/1’de öngörülen tedbirler şunlardır:
• Kişisel verilerin hukuka aykırı olarak işlenmesini önlemek,
• Kişisel verilere hukuka aykırı olarak erişilmesini önlemek,
• Kişisel verilerin muhafazasını sağlamak.
Emza Teknoloji A.Ş.’nin bu kapsamda aldığı önlemler aşağıda sayılmıştır:
• Aydınlatma yükümlülüğünün yerine getirilmesi getirilmesinde uygulanacak usul ve esaslar hakkında tebliğ ile Kişisel Verilerin Korunması Kanunu 10. Ve 11. Maddeleri kapsamında aydınlatma metinleri düzenlenmiş ve kullanılmaktadır.
• Kişisel verilerin Korunması ve İşleme Politikası hazırlanmış ve kullanılmaktadır.
• Kişisel Veri İşleme Envanteri hazırlanmış ve politikalar, metinler vb. bu envanter ışığında oluşturulmuştur.
• Kişisel Verilerin Korunması Kanunu’nun 5. ile 6. Maddelerindeki istisnalar dışında veri işlenmesinde kullanılmak üzere ve geçici madde 1/3 kapsamında açık rıza metinleri hazırlanarak kullanılmaya başlamıştır. Rızasını geri almak isteyen ilgililer için rıza geri alım formu oluşturularak sürecin rıza verilmesindeki hız ve verimlilikle sürdürülmesi hedeflenmiştir.
• Kişisel Verilerin Korunması Kanunu madde 11 ve Veri Sorumlusuna Başvuru Usul ve Esasları Hakkındaki Tebliğ çerçevesinde başvuru formu oluşturularak ilgili kişilerin erişimine sunulmuştur. Bu kapsamda başvuru cevap metinleri ile yasal süresi içerisinde talebin yerine getirilmesi aksi halde ise yasal süresi içerisinde gerekçenin ilgili kişiye bildirilmesi hedeflenmektedir.
• Üçüncü kişiye aktarılmış verilerle ilgili res ’en yahut talep üzerine imha süreçlerinin etkili bir biçimde sürdürülebilmesi için üçüncü kişiye aktarılmış veri imha ihtar oluşturulmuştur. Ayrıca ilgilinin düzeltme talebi olabileceği göz önünde bulundurularak üçüncü kişiye aktarılmış verilere yönelik düzeltme ihtarı oluşturulmuştur.
• Kişisel veri ihlali gerçekleşmesi durumunda sürecin en kısa zamanda ve en az zararla atlatılmasına yönelik olarak ilgili kişi ve kuruma bildirim alt yapısı ile İhlal Bildirim Politikası oluşturulmuştur.
• Kişisel Verilerin Korunması Kurumu kararları farkındalık ve uyum eğitimleri kapsamında veri güvenliği süreçlerine dâhil edilmiş ve yeni kararlar takip edilmektedir.
• Çalışanlar için veri güvenliği hükümleri içeren disiplin düzenlemeleri mevcuttur. Çalışanlar için veri güvenliği konusunda belli aralıklarla eğitim ve farkındalık çalışmaları yapılmaktadır. Şirket tarafından yürütülen faaliyetlere ilişkin çalışanlara gizlilik sözleşmeleri imzalatılmaktadır.
• Kişisel veri işleme envanteri hazırlık sürecinde Erişim ve Yetki Kontrol Matrisi oluşturulmuş ve denetim amaçlanmıştır.
• Çalışanların farkındalığına ve iş süreçlerinin güvenliğine yönelik “iletişim araçlarının kullanımına yönelik politika” ile “parola politikası” hazırlanmıştır.
• Çalışanların iş sözleşmeleri kişisel verilerin korunmasına bakımından revize edilmiştir.
• Erişim ve yetki politikası, bilgi güvenliği, kullanım, saklama ve imha konularında kurumsal politikalar hazırlanmış ve uygulamaya başlanmıştır.
• İş ortaklarına yönelik sözleşmelerin eki niteliğindeki “bilgi güvenliği ve kişisel verilerin korunması taahhüdü” oluşturularak veri sorumluları ile bağlantılı süreçlerde uyum sağlanmıştır.
• İşin gereklerine yönelik olarak veri sorumlusundan veri sorumlusuna aktarım taahhütnamesi ve veri sorumlusundan veri işleyene aktarım taahhütnamesi kullanılmaktadır. Ayrıca veri işleyenlere yönelik olarak veri işleme sözleşmeleri hazırlanmış ve kullanılmaktadır.
• Görev değişikliği olan ya da işten ayrılan çalışanların bu alandaki yetkileri kaldırılmaktadır.
• Kağıt yoluyla aktarılan kişisel veriler için ekstra güvenlik tedbirleri alınmakta ve ilgili evrak gizlilik dereceli belge formatında gönderilmektedir.
• Kişisel veri işlenmesini gerektiren süreçlere ilişkin gerekli Prosedürler hazırlanmış ve kullanılmaya başlanmıştır.
• Kişisel veri aktarımına ilişkin genel çerçeveyi ortaya koyacak “aktarım politikası” hazırlanmıştır.
• Özel nitelikli kişisel veri güvenliğine yönelik ayrı bir politika ve prosedürler belirlenmiş ve uygulanmaktadır.
• Gizlilik taahhütnameleri yapılmaktadır.
• İmzalanan sözleşmeler veri güvenliği hükümleri içermektedir.
• Kişisel veri güvenliği politika ve prosedürleri belirlenmiştir.
• Kişisel veri güvenliğinin takibi yapılmaktadır.
• Güvenlik duvarı ve ağ geçidi tedbirleri alınmaktadır.
• Donanım ve yazılımlar güvenli kurulum ve yapılandırma işlemlerine tabi tutulmaktadır.
• Kullanılmayan yazılım ve servislerin silinmektedir.
• Sistemler için alınan güvenlik tedbirlerinin yeterli olup olmadığının düzenli olarak kontrol edilmektedir.
• Kişisel veri içeren sistemlere erişimin sınırlandırılmaktadır.
• Erişim yetkisi ve buna bağlı politika ve prosedürler oluşturularak bunların takibinin yapılmaktadır. (Kişisel veri işleme envanterinde yer alan erişim yetkileri alanı dikkate alınarak erişim ve yetki politikası ile yetki matrisi oluşturulmuştur. Bu maddede önemli olan politika ve matrisin uygulamasının tatbikinin sağlanmasıdır)
• İlişkileri kesilen çalışanlar için zaman kaybetmeksizin hesap silme işlemi sağlanmaktadır.
• Kötü amaçlı yazılımlardan korunmak için bilgi sistem ağını düzenli olarak tarayan ve tehlike tespit eden anti virüs, anti spam gibi ürünlerin kullanılmaktadır.
• Farklı internet siteleri/ mobil uygulama kanallarından kişisel veri temin edilecekse bağlantıların SSL ya da daha güvenli bir yol ile gerçekleştirilmesi sağlanmaktadır.
• Bilişim ağlarında hangi yazılım ve servislerin çalıştığı kontrol edilmektedir.
• Bilişim ağlarında sızma veya olmaması gereken bir hareket olup olmadığı belirlenebilmektedir. Tüm kullanıcıların işlem hareket kaydının düzenli olarak tutulmaktadır.
• Güvenlik sorunları mümkün olduğunca hızlı bir şekilde raporlanmaktadır.
• Kişisel verilerin yer aldığı elektronik ve basılı ortamlara giriş çıkışların kontrol altına alınmıştır.
• Söz konusu ortamların yangın, sel vb. dış risklere karşı uygun yöntemlerle korunması sağlanmıştır.
• Elektronik ortamda bulunan kişisel veriler için ağ bileşenleri arasındaki erişimin sınırlandırılması veya bileşenlerin ayrılması sağlanmıştır.
• Kişisel veri içeren basılı evrakların, sunucuların, yedekleme cihazlarının ve USB gibi cihazların ek güvenlik önlemlerinin alınacağı ayrı bir kısımda tutulması ve bu alanlara giriş çıkışların kontrol altına alınması sağlanmıştır.
• Uygulamalar işlemi sırasında oluşacak hataların veri bütünlüğünü bozma olasılığını asgari düzeye indirecek şekilde tasarlanmıştır.
• Kötü amaçlı yazılımlara karşı kişisel veri güvenliğini sağlamak için veri yedekleme sağlanmaktadır.
• Yedeklenen kişisel verilerin sadece sistem yöneticisi tarafından erişilebilir olması, veri seti yedeklerinin ağ dışında tutulması sağlamaktadır.
• Tablet ve GSM cihazları için parola korumasının aktif olması şartı getirilmiştir.
• Çalışanların kendi bilgisayar ve/veya mobil cihazlarını şirket ağına sokmaları sırasında MAC adresi alınmakta ve/veya izin süreci tanımlanmaktadır.
• Uzaktan yapılacak olan yeni saldırı tiplerinin fark edilmesi için SIEM üzerindeki ilgileşim kurallarının belirli aralıklarla gözden geçirilmesi ve gerekiyorsa güncellenmesi sağlanmaktadır.
• Şirket içi dosya paylaşımı yapılan alanlarda grup/rol bazlı yetkilendirme yöntemine gidilmektedir.
• Uzaktan erişimlerde SSL VPN kullanılmaktadır.
• Kısmı olarak verilerin kriptografik yöntemler kullanılarak muhafaza edilmektedir.
• Kısmi olarak kriptografik anahtarların güvenli ve farklı ortamlarda tutulması sağlanmaktadır.
• Kısmi olarak veriler üzerinde gerçekleştirilen tüm hareketlerin işlem kayıtlarının güvenli olarak loglanmaktadır.
• Kısmi olarak verilerin bulunduğu ortamlara ait güvenlik güncellemelerinin takip edilmesi, gerekli güvenlik testlerinin düzenli olarak yapılması/yaptırılması, test sonuçlarının kayıt altına alınması sağlanmaktadır.
• Verilere uzaktan erişim gerekiyorsa en az iki kademeli kimlik doğrulama sisteminin kullanılmaktadır.
• Bilgi teknolojileri sistemleri tedarik, gelistirme ve bakımı kapsamındaki güvenlik önlemleri alınmaktadır.
• Çalışanlar için veri güvenliği hükümleri içeren disiplin düzenlemeleri mevcuttur.
• Çalışanlar için yetki matrisi oluşturulmuştur.
• Erişim logları düzenli olarak tutulmaktadır.
• Erişim, bilgi güvenliği, kullanım, saklama ve imha konularında kurumsal politikalar hazırlanmış ve uygulamaya başlanmıştır.
• Gizlilik taahhütnameleri yapılmaktadır.
• Görev değişikliği olan ya da işten ayrılan çalışanların bu alandaki yetkileri kaldırılmaktadır.
• Güncel anti-virüs sistemleri kullanılmaktadır.
• Güvenlik duvarları kullanılmaktadır.
• İmzalanan sözleşmeler veri güvenliği hükümleri içermektedir.
• Kişisel veri güvenliği politika ve prosedürleri belirlenmiştir.
• Kişisel veri güvenliği sorunları hızlı bir şekilde raporlanmaktadır.
• Kişisel veri güvenliğinin takibi yapılmaktadır.
• Kişisel veri içeren fiziksel ortamlara giriş çıkışlarla ilgili gerekli güvenlik önlemleri alınmaktadır.
• Kişisel veri içeren fiziksel ortamların dış risklere (yangın, sel vb.) karşı güvenliği sağlanmaktadır.
• Veri kaybı önleme yazılımları kullanılmaktadır.
• Veri işleyen hizmet sağlayıcılarının, veri güvenliği konusunda farkındalığı sağlanmaktadır.
• Veri işleyen hizmet sağlayıcılarının veri güvenliği konusunda belli aralıklarla denetimi sağlanmaktadır.
• Sızma testi uygulanmaktadır.
• Siber güvenlik önlemleri alınmış olup uygulanması sürekli takip edilmektedir.
• Saldırı tespit ve önleme sistemleri kullanılmaktadır.
• Özel nitelikli kişisel veriler elektronik posta yoluyla gönderilecekse mutlaka şifreli olarak ve KEP veya kurumsal posta hesabı kullanılarak gönderilmektedir.
• Özel nitelikli kişisel veri güvenliğine yönelik protokol ve prosedürler belirlenmiş ve uygulanmaktadır.
• Mevcut risk ve tehditler belirlenmiştir.
• Log kayıtları kullanıcı müdahalesi olmayacak şekilde tutulmaktadır.
• Kişisel veri içeren ortamların güvenliği sağlanmaktadır.
• Kurum içi periyodik ve/veya rastgele denetimler yapılmakta ve yaptırılmaktadır.
• Kişisel veriler yedeklenmekte ve yedeklenen kişisel verilerin güvenliği de sağlanmaktadır.
• Kişisel veriler mümkün olduğunca azaltılmaktadır.
KVKK ile bir takım kişisel verilere, hukuka aykırı olarak işlenmesi durumunda kişilerin mağduriyetine veya ayrımcılığa sebep olma riski nedeniyle özel önem atfedilmiştir.
Bu veriler; ırk, etnik köken, siyasi düşünce, felsefi inanç, din, mezhep veya diğer inançlar, kılık ve kıyafet, dernek vakıf ya da sendika üyeliği, sağlık, cinsel hayat, ceza mahkumiyeti ve güvenlik tedbirleriyle ilgili veriler ile biyometrik ve genetik verilerdir.
Emza Teknoloji A.Ş. tarafından, KVKK ile “özel nitelikli” olarak belirlenen ve hukuka uygun olarak işlenen özel nitelikli kişisel verilerin korunmasında hassasiyetle davranılmaktadır. Bu kapsamda, Şirketimiz tarafından, kişisel verilerin korunması için alınan teknik ve idari tedbirler, özel nitelikli kişisel veriler bakımından özenle uygulanmakta ve Şirketimiz bünyesinde gerekli denetimler sağlanmaktadır.
Özel nitelikli kişisel verilerin işlenmesi ile ilgili ayrıntılı bilgiye bu Politika’nın 10.3. Numaralı Başlık Altında yer verilmiştir.
Ayrıca Özel Nitelikli Kişisel Verileri İşleme Politikası oluşturularak Kişisel Verileri Koruma Kurumu’nun 31/01/2018 tarihli ve 2018/10 sayılı kararı doğrultusunda gerekli tedbirler ile işleyiş esasları ortaya konulmuştur.
Şirketimiz, 6698 sayılı Kanun’un 12. Maddesine uygun olarak, şirket bünyesinde yer alan kişisel verilerin ilgili kanuna uygun olarak işlenmesi ve muhafazasının sağlanmasına yönelik alınan tedbirlere ilişkin, şirketimiz içerisinde prosedürler oluşturulmuş ve gerektiğinde alınan hukuki veya teknik destek ile de söz konusu verilerin hukuka uygun olarak işlendiği ve muhafaza edildiği hususu düzenli olarak denetlenerek ilgili kişilerin veri güvenliği temin edilmektedir.
Bu denetim sonuçları, şirketimizin iç işleyişi kapsamında görevi dahilinde olan birime bildirilmekte ve alınan tedbirlerde bir eksiklik veya yanlışlık olması halinde, iş bu tedbirlerin iyileştirilmesi için gerekli faaliyetler yürütülmektedir.
Şirketimiz bünyesinde işlenen kişisel verilerin hukuka aykırı olarak başkaları tarafında ele geçirilmesi halinde, bu durum Kişisel Verileri Koruma Kurulu’nun 24/01/2019 tarih ve 2019/10 sayılı kararı gereğince en geç 72 saat içerisinde Kişisel Verileri Koruma Kurulu’na bildirilecek ve makul olan en kısa sürede ilgili kişinin iletişim adresine ulaşılabiliyorsa doğrudan kendisine bildirilerek, ulaşılamıyorsa şirketimizin kendi web sitesi üzerinden yayımlanmak suretiyle ihlal bildirimi yapılacaktır.
Emza Teknoloji A.Ş., kişisel verileri KVKK ve ilgili diğer kanunlarda öngörülen usul ve esaslara uygun olarak işlemektedir. Bu çerçevede, Emza Teknoloji A.Ş. tarafından kişisel veriler işlenirken KVKK’da yer alan aşağıdaki ilkelere tam uyum sağlanmaktadır.
Bu ilke uyarınca, Emza Teknoloji A.Ş.’nin veri işleme süreçleri başta Anayasa ve KVKK olmak üzere ilgili tüm mevzuat ile dürüstlük kurallarının gerektirdiği sınırlar içinde kalınarak yürütülmektedir. Bu çerçevede, kişisel veriler Şirketimizin iş faaliyetlerinin gerektirdiği ölçüde ve bunlarla sınırlı olarak işlenmektedir.
Şirketimiz; kişisel veri sahiplerinin temel haklarını ve kendi meşru menfaatlerini dikkate alarak kişisel verilerin doğru ve güncel olmasını sağlamaktadır. Bu doğrultuda gerekli tedbirler alınmakta olup, işlenmekte olan verilerin gerçek durumu yansıtmasını sağlamak amacıyla bilgilendirmeler de bulunularak veri sahiplerine gerekli imkânlar tanınmaktadır.
Emza Teknoloji A.Ş. yalnızca açık ve kesin olarak belirlenen meşru amaçlarla kişisel veri işlemekte olup, bu amaçlar dışında veri işleme faaliyetinde bulunmamaktadır. Bu kapsamda, Emza Teknoloji A.Ş. yalnızca veri sahipleriyle kurulan hizmet ve iş ilişkisi ile bağlantılı olarak ve bunlar açısından gerekli olması halinde kişisel veri işlemektedir.
Emza Teknoloji A.Ş. tarafından veriler, KVKK ve ilgili diğer mevzuata uygun olarak, veri kategorilerine göre belirlenen amaçların gerçekleştirilebilmesine elverişli, amacın gerçekleştirilmesiyle ilgili ve ölçülü olarak işlenmekte olup, ihtiyaç duyulmayan kişisel verilerin işlenmesinden kaçınılmaktadır.
Şirketimiz, kişisel verileri ancak ilgili mevzuatta belirtildiği veya işlendikleri amaç için gerekli olan süre kadar muhafaza etmektedir. Bu kapsamda, Şirketimiz öncelikle ilgili mevzuatta kişisel verilerin saklanması için bir süre öngörülüp öngörülmediğini tespit etmekte, bir süre belirlenmişse bu süreye uygun davranmakta, bir süre belirlenmemişse kişisel verileri işlendikleri amaç için gerekli olan süre kadar saklamaktadır.
Sürenin bitimi veya işlenmesini gerektiren sebeplerin ortadan kalkması halinde kişisel veriler Şirketimiz tarafından silinmekte veya yok edilmektedir.
Emza Teknoloji A.Ş. tarafından, gelecekte kullanma ihtimali olan kişisel veriler saklanmamaktadır.
KVKK ile kişisel verilerin işlenme koşulları düzenlenmiş olup, Emza Teknoloji A.Ş. tarafından kişisel veriler aşağıda belirtilen söz konusu koşullara uygun olarak işlenmektedir.
İlgili Kanun’un 5. Maddesinin ikinci fıkrasında sayılan istisnalar dışında, Emza Teknoloji A.Ş. ancak veri sahiplerinin açık rızasını temin etmek suretiyle kişisel veri işlemektedir. Kanun’da sayılan istisnaların varlığı durumunda ise, veri sahibinin açık rızası alınmaksızın kişisel veriler işlenebilmektedir. Şirketimiz tarafından kişisel verilerin işlenmesine yönelik hukuki dayanaklar farklılık gösterse de, her türlü kişisel veri işleme faaliyetinde 6698 sayılı Kanun’un 4. Maddesinde belirtilen ilkelere uygun olarak hareket edilmektedir.
Kişisel verilerin işlenme şartlarından biri veri sahibinin (ilgili kişinin) açık rızasıdır. 6698 sayılı kanun gereğince, kişisel veri sahibinin açık rızası belirli bir konuya ilişkin, bilgilendirilmeye dayalı olarak ve özgür iradeyle açıklanmalıdır. Anayasa’da ise kişisel verilerin ancak kanunda öngörülen hallerde veya kişinin açık rızasıyla işlenebileceği hüküm altına alınmıştır. Açık rıza, 6698 Sayılı Kanun’da hem özel nitelikli kişisel veriler hem de diğer kişisel veriler bakımından hukuka uygunluk sebebi olarak kabul edilmektedir.
Yukarıda da izah ettiğimiz üzere; açık rızanın geçerli olabilmesi için;
• Rızanın belirli bir konuya ilişkin ve o konu ile sınırlı olması,
• Rıza ilgili kişinin özgür iradesiyle açıklanmış olması ve,
• Kişinin özgür bir şekilde rıza gösterebilmesi için, neye rıza gösterdiğini de bilmesi gerekmektedir.
Bu kapsamda Emza Teknoloji A.Ş. tarafından veri sahiplerine sunulan açık rıza metinlerinde aşağıda sıralanan bilgiler sunulmaktadır:
• Veri sorumlusunun kimliği,
• Veri işleme faaliyeti ve verinin toplanma yöntemi,
• Özel Nitelikli Kişisel Verinin işlenme amacı, hukuki sebebi ve saklama süresi,
• Hangi tür verinin toplanarak kullanılacağı,
• Her bir verinin işleme amacı, hukuki sebebi ve saklama süresi,
• Verinin aktarılıp aktarılmayacağı ve aktarılacak ise aktarım amacı,
• Yurtdışına aktarım halinde uygunluk kararı ve gerekli önlemlerin bulunmaması halinde meydana gelmesi muhtemel riskler,
• Rıza beyanının hukuki mahiyeti, sonuçları ve rızanın geri alınması.
Yukarıda izah edilen bilgiler kapsamında kişisel verilerin, kişisel veri sahibinin açık rıza vermesine bağlı olarak işlenmesi için şirketimizce;
• Çalışanlarımızdan : Adli Sicil Bilgisi, Kişisel Sağlık Bilgisi, Kan Grubu, İş Göremezlik Bilgisi, İstirahat Raporu, Engellilik Bilgisi ve İş Kazası Bilgisine ilişkin olarak kişisel verilerinin işlenebilmesi için metinler vasıtasıyla açık rızaları alınmaktadır.
Veri sahibinin kişisel verileri, kanunda açıkça öngörülmesi halinde hukuka uygun olarak ilgili kişinin açık rızası temin edilmeksizin işlenebilecektir.
Fiili imkansızlık nedeniyle rızasını açıklayamayacak durumda olan veya rızasına geçerlilik tanınamayacak olan kişinin kendisinin ya da başka bir kişinin hayatı veya beden bütünlüğünü korumak için kişisel verisinin işlenmesinin zorunlu olması halinde veri sahibinin kişisel verileri açık rızası temin edilmeksizin işlenebilecektir.
Bir sözleşmenin kurulması veya ifasıyla doğrudan ilgili olması kaydıyla, sözleşmenin taraflarına ait kişisel verilerin işlenmesinin gerekli olması halinde, kişisel verilerin ilgili kişinin açık rızası temin edilmeksizin işlenmesi mümkündür.
Şirketimizin veri sorumlusu olarak hukuki yükümlülüklerini yerine getirmesi için zorunlu olması halinde veri sahibinin kişisel verileri açık rızası temin edilmeksizin işlenebilecektir.
Veri sahibinin, kişisel verisini kendisi tarafından alenileştirilmiş olması halinde ilgili kişisel veriler açık rızası temin edilmeksizin işlenebilecektir.
Ancak buradaki alenileştirilme sadece ilgili kişinin alenileştirme amacı kapsamında kalmakta geniş bir değerlendirme ile veri işleme faaliyeti gerçekleştirilmemektedir.
Bir hakkın tesisi, kullanılması veya korunması için veri işlemenin zorunlu olması halinde veri sahibinin kişisel verileri açık rızası temin edilmeksizin işlenebilecektir.
Kişisel veri sahibinin temel hak ve özgürlüklerine zarar vermemek kaydıyla Şirketimizin meşru menfaatleri için veri işlemesinin zorunlu olması halinde açık rızası temin edilmeksizin kişisel verileri işlenebilecektir.
Şirketimiz tarafından işlenen kişisel verilerinizin, 6698 sayılı Kanunu’nun 5/2-f maddesinde yer alan işleme şartına uygunluğunun tespitinde;
• İlgili kişisel verinizin işlenmesi sonucunda elde edilecek menfaat ile temel hak ve hürriyetlerinizin yarışabilir düzeyde olmasına,
• Söz konusu menfaate ulaşılabilmesi bakımından kişisel veri işlenmesinin zorunluluk arz etmesine,
• Meşru menfaatin halihazırda mevcut, belirli ve açık olmasına,
• Temel hak ve hürriyetleriniz ile yarışabilir nitelikte olan meşru menfaatin elde edilmesi halinde bir yarar sağlanacak olmasına ve kişisel veriniz işlenmeksizin başkaca bir yol ve yöntemle bu yararın ortaya çıkmasının mümkün olmamasına,
• Meşru menfaat belirlenirken söz konusu yararın çok sayıda kişiyi etkilemesi, yalnızca kâr elde edilmesi ya da ekonomik yararın sağlanması amacına yönelik olmamasına, iş süreçlerini ya da bir işleyişi kolaylaştırması (örneğin bir birim ya da az sayıda personel nezdinde değil, kurumsal olarak geneli etkileyecek şekilde) gibi şeffaf ve hesap verilebilir nitelikleri haiz kriterlerin esas alınmasına,
• Bu açıdan başta kişisel verilerinizin korunması olmak üzere temel hak ve hürriyetlerinizin zarar görmesini engellemek amacıyla öngörülebilir, açık ve yakın her türlü tehlikeden uzak tutulmasına,
• Kişisel verilerinizin bir veri kayıt sisteminde amaçla sınırlı olarak hukuka uygun işleyişinin temini ile zararı ve ihlalleri engellemek için her türlü teknik ve idari tedbirin alınmasına,
• Kişisel verilerinizin işlenmesinde genel ilkelere uygunluğun sağlanmasına,
• Bu kapsamda, temel hak ve hürriyetleriniz ile veri sorumlusu olan şirketimizin meşru menfaatinin karşılaştırılarak denge testinin yapılmasına ve bu kapsamda veri sorumlusu olarak şirketimiz bakımından meşru menfaatin varlığının tespitine titizlikle önem verilmektedir.
Aşağıda 13 Numaralı Başlık altında izah edilen veri işleme amaçlarından; güvenlik, performans ve risk koşulları göz önünde bulundurularak meşru menfaat için veri işleme yoluna gidilmiştir. Bu kapsamda inceleme dar yorumla yürütülmektedir.
KVKK’nın 6. Maddesinde, hukuka aykırı olarak işlendiğinde kişilerin mağduriyetine veya ayrımcılığa sebep olma riski taşıyan bir takım kişisel veriler “özel nitelikli” olarak belirlenmiştir. Bu veriler; ırk, etnik köken, siyasi düşünce, felsefi inanç, din, mezhep veya diğer inançlar, kılık ve kıyafet, dernek, vakıf ya da sendika üyeliği, sağlık, cinsel hayat, ceza mahkumiyeti ve güvenlik tedbirleriyle ilgili veriler ile biyometrik ve genetik verilerdir.
Veri sahipleri açısından korunmasının çeşitli açılardan, daha kritik önem teşkil ettiğine inanılan özel nitelikli kişisel verilerin işlenmesinde, Emza Teknoloji A.Ş. tarafından özel hassasiyet gösterilmektedir. Emza Teknoloji A.Ş. tarafından, işbu Politika’da belirtilen ilkelere uygun olarak ve Kurul’un belirleyeceği yöntemler de dâhil olmak üzere gerekli idari ve teknik tedbirler alınarak ve aşağıdaki şartların varlığı halinde işlenmektedir:
• Sağlık ve cinsel hayat dışındaki özel nitelikli kişisel veriler, kanunlarda öngörülen hallerde yani ilgili faaliyetin tabi olduğu kanunda kişisel verilerin işlenmesine ilişkin bir hüküm olması halinde veri sahibinin açık rızası aranmaksızın işlenebilecektir. Aksi durumda söz konusu özel nitelikli kişisel verilerin işlenebilmesi için veri sahibinin açık rızası alınmaktadır.
• Sağlık ve cinsel hayata ilişkin özel nitelikli kişisel veriler, kamu sağlığının korunması, koruyucu hekimlik, tıbbı teşhis, tedavi ve yöntemi amacıyla, sır saklama yükümlülüğü altında bulunan kişiler veya yetkili kurum ve kuruluşlar tarafından açık rıza aranmaksızın işlenebilecektir. Aksi durumda söz konusu özel nitelikli kişisel verilerin işlenebilmesi için veri sahibinin açık rızası alınacaktır. Şirketimizde sağlık verileri ancak veri sahibinin (ilgili kişinin) açık rızası alınmak kaydıyla işlenmekte olup cinsel hayata ilişkin veriler hiçbir şekilde işlenmemektedir.
Emza Teknoloji A.Ş., Kanun’un 10. Maddesine ve Aydınlatma Yükümlülüğünün Yerine Getirilmesinde Uyulacak Usul ve Esaslar Hakkında Tebliğ’e uygun olarak, kişisel veri sahiplerini aydınlatmaktadır. Bu kapsamda Emza Teknoloji A.Ş. tarafından veri sahiplerine sunulan aydınlatma metinlerinde aşağıda sıralanan bilgiler sunulmaktadır:
• Şirketimizin unvanı,
• İlgili veri sahibinin Şirketimiz tarafından işlenmekte olan kişisel verileri ve özel nitelikli kişisel verileri,
• Emza Teknoloji A.Ş. tarafından veri sahiplerinin kişisel verilerinin hangi amaçla işleneceği,
• Kişisel veri toplamanın yöntemi ve hukuki sebebi,
• İşlenen kişisel verilerin kimlere ve hangi amaçla aktarılabileceği,
• Veri sahibinin hakları.
Yukarıda izah edilen veri sahiplerine yönelik aydınlatma yükümlülüğü yerine getirilirken genel hatlarıyla aşağıdaki prosedürler uygulanmaktadır:
• Çalışanlara, işe kabulü gerçekleştirilecek çalışan adaylarına ve teknik personele yönelik olarak aydınlatma metinleri işe kabul ve giriş yapılan ortamlara fiziken asılarak ve sözleşme eki niteliğinde sunularak,
• Şirket yetkilisine/temsilcisine, hissedar/ortaklara ve vekil kılınanlara yönelik olarak aydınlatma metinleri faaliyetlerin başlangıcında ve dolayısıyla verinin elde edilme anında ve giriş yapılan ortamlara fiziken asılarak,
• Ürün veya hizmet alıcıları, tedarikçiler, tedarikçi yetkilileri veya çalışanları, potansiyel tedarikçiler, taşeron şirket yetkilisi, ilgili banka yetkilisi, mali müşavir ve avukata yönelik olarak ilişkisinin kurulması sırasında fiziken sunularak, elektronik ortamda ilişkisinin kurulması halinde iletişim eki haline getirilerek,
• Kamera kayıt alanlarında bulunarak görsel verisi kayıt altına alınanlara yönelik olarak, ortak ve kesin kullanım alanında bulunan kameraların yanına asılarak,
• İnternet sitesinde bulunan iletişim formunu kullanan ziyaretçiler ile internet sitesini ziyaret edenlere yönelik olarak sitede erişimlerine açarak,
• Çalışanların bakmakla yükümlü olduğu kişilere yönelik aydınlatma yükümlülüğü ilk iletişim faaliyeti sırasında,
• Notere ve idari kurum yetkililerine yönelik olarak verinin elde edilmesiyle eş zamanlı olarak,
• İnternet kullanımı tercih eden ziyaretçilerimize yönelik olarak ortak alanlarda sunularak aydınlatma yükümlülüğü yerine getirilmektedir.
İlgili kişilere ilişkin yeni bir veri elde edilmesi yahut yeni bir amaçla veri işlenmesinin gerekli olması halinde aydınlatma metninin ilgilisine güncel olarak sunulmasına dikkat edilmektedir.
Emza Teknoloji A.Ş., hukuka uygun olan kişisel veri işleme amaçları doğrultusunda gerekli güvenlik önlemlerini alarak kişisel veri sahibinin kişisel verilerini ve özel nitelikli kişisel verilerini üçüncü kişilere aktarabilmektedir. Şirketimiz bu doğrultuda Kanun’un 8. Ve 9. maddesinde öngörülen düzenlemelere uygun hareket etmektedir. Aşağıdaki Tablo 4’de Şirketimiz tarafından kişisel verilerin aktarıldığı üçüncü kişiler tarafınıza sunulmuştur:
TABLO 4
| VERİ AKTARIMI YAPILABİLECEK KİŞİLER/KURUMLAR | TANIM | VERİ AKTARIM AMACI |
| SGK | İlgili mevzuat hükümleri gereğince Şirketimizin bilgi ve belge göndermekle yükümlü olduğu kurum. | - Yetkili Kişi, Kurum Ve Kuruluşlara Bilgi Verilmesi, - Mevzuattan Kaynaklanan Yükümlülüklerin Yerine Getirilmesi. |
| KANUNEN YETKİLİ KURUM VE KURULUŞLAR | Mevzuat hükümlerine göre Emza Teknoloji A.Ş.’den bilgi ve belge almaya yetkili kamu kurum ve kuruluşları tanımlamaktadır. | - Yetkili Kişi, Kurum Ve Kuruluşlara Bilgi Verilmesi, - Mevzuattan Kaynaklanan Yükümlülüklerin Yerine Getirilmesi, - Sözleşme Süreçlerinin Yürütülmesi. |
| İLGİLİ BANKA | Çalışan, Tedarikçi yahut diğer bir gerçek kişiye ilişkin ödeme süreçleri üzerinden tamamlandığı banka. | - Ücret Yahut Diğer İşçilik Alacakları Ödemelerinin Gerçekleştirilmesi. |
| GİB | İlgili mevzuat hükümleri gereğince Şirketimizin bilgi ve belge göndermekle yükümlü olduğu kurum. | -Yetkili Kişi, Kurum Ve Kuruluşlara Bilgi Verilmesi. |
| VERGİ DAİRESİ | İlgili mevzuat hükümleri gereğince Şirketimizin bilgi ve belge göndermekle yükümlü olduğu kurum. | -Yetkili Kişi, Kurum Ve Kuruluşlara Bilgi Verilmesi, -Mevzuattan Kaynaklı Yükümlülüklerin Yerine Getirilmesi. |
| E-FATURA VE E-DEFTER SİSTEMİ | Özel Entegrasyon ve Saklama Hizmet saklayıcısı ile kişisel verileriniz doğrudan doğruya paylaşılmamaktadır. E-fatura ve E-Defter faaliyeti kapsamında kullanılan arayüz dolayısıyla tarafımıza sunulan programa ilgili veriler girilmektedir. Bu nedenle kişisel verilerinizin güvenliğini sağlamak için yazılımcı ile “veri işleme sözleşmesi” yapılmıştır. | - Yetkili Kişi, Kurum Ve Kuruluşlara Bilgi Verilmesi. |
| HİZMET ALINAN FİRMA | 5651 Sayılı Kanun’da öngörülen yükümlülüklerin yerine getirilmesi amacıyla internet erişimi sağlanması anında bilgileri toplamamızı sağlayan Firma. Ancak yazılımcının aksaklıkları giderebilmesi veya iyileştirmeleri gerçekleştirebilmesi için sisteme girebilmesi mevcuttur. Bu nedenle kişisel verilerinizin güvenliğini sağlamak için yazılımcı ile “veri işleme sözleşmesi” yapılmıştır. | -Mevzuat Uyarınca 2 Yıl Log Kayıtlarını Saklanması Öngörülmüş Olup İlgili Yükümlülüğünün Yerine Getirilebilmesi Amacıyla Hizmet Alınan Firmaya Aktarılmaktadır. |
| ZİRVE | Şirket faaliyetlerinin kayıt altına alınması, saklanması ve ifası suretiyle kullanılan Yazılım Programı. | -Şirket Yönetimi Ve Takip Süreçlerinin Sağlanması, - Muhasebe Yönetimi Ve Takip Faaliyetlerinin Sağlanması. |
| TEDARİKÇİ | Şirketimizin ticari faaliyetlerini yürütürken, Şirketimizin emir ve talimatlarına uygun olarak sözleşme temelli Şirketimize hizmet sunan taraf. | -Sözleşme Süreçlerinin Yürütülmesi. |
| İŞ ORTAĞI | İhale süreçlerinin yürütümünde işin niteliğine göre belirli kısım yapımların teslim edildiği tüzel kişi. | -Sözleşme Süreçlerinin Yürütülmesi. |
| İŞYERİ HEKİMİ | Şirketimizin İş Sağlığı ve Güvenliği önlemleri kapsamında hizmet aldığı gerçek kişiyi tanımlamaktadır. | -Mevzuattan Kaynaklanan Yükümlülüklerin Yerine Getirilmesi. |
| YARGILAMAYA KONU OLMASI HALİNDE YETKİLİ KURUM VE KURULUŞLAR | Mevzuat hükümlerine göre Emza Teknoloji A.Ş.’den bilgi ve belge almaya yetkili kamu kurum ve kuruluşları tanımlamaktadır. | -İdari Kurum Taleplerinin Yerine Getirilmesi Amacıyla |
| FİNANS KURULUŞU | İhalelere girilmesi ve kaynak ihtiyacının karşılanması amacıyla iş birliği sağlanan banka ve finans kuruluşu tüzel kişileri tanımlamaktadır. | -Sözleşme Süreçlerinin Yürütülmesi. |
Kişisel veri sahibinin açık rızası olmasa dahi aşağıda belirtilen şartlardan bir yada birkaçının mevcut olması halinde Emza Teknoloji A.Ş. tarafından gerekli özen gösterilerek ve Kurul tarafından öngörülen yöntemler de dahil gerekli tüm güvenlik önlemleri alınarak kişisel veriler üçüncü kişilere aktarılabilecektir:
• Kişisel verilerin aktarılmasına yönelik olarak ilgili kişinin açık rızasının bulunması,
• Kişisel verilerin aktarılmasına ilişkin ilgili faaliyetlerin kanunda açıkça öngörülmesi,
• Kişisel verilerin Şirketimiz tarafından aktarılmasının bir sözleşmenin kurulması veya ifasıyla doğrudan doğruya ilgili ve gerekli olması,
• Kişisel verilerin aktarılmasının Şirketimizin hukuki yükümlülüğünü yerine getirebilmesi için zorunlu olması,
• Kişisel verilerin veri sahibi tarafından alenileştirilmiş olması şartıyla, alenileştirme amacıyla sınırlı bir şekilde aktarılması,
• Kişisel verilerin Şirketimiz tarafından aktarılmasının Şirketimizin, veri sahibinin veya üçüncü kişilerin haklarının tesisi, kullanılması veya korunması için zorunlu olması,
• Veri sahibinin temel hak ve özgürlüklerine zarar vermemek kaydıyla Şirketimizin meşru menfaatleri için kişisel veri aktarımı faaliyetinde bulunulmasının zorunlu olması,
• Fiili imkansızlık nedeniyle rızasını açıklayamayacak durumda bulunan veya rızasına hukuki geçerlilik tanınmayan kişinin kendisinin ya da bir başkasının hayatı veya beden bütünlüğünü koruması için zorunlu olması.
Özel nitelikli kişisel veriler Emza Teknoloji A.Ş. tarafından, işbu Politika da belirtilen ilkelere uygun olarak ve Kurul’un belirleyeceği yöntemler de dâhil olmak üzere gerekli her türlü idari ve teknik tedbirler alınarak ve aşağıdaki şartların varlığı halinde aktarılabilecektir:
• Sağlık ve cinsel hayat dışındaki özel nitelikli kişisel veriler, kanunlarda açıkça öngörülmesi yani ilgili kanunda kişisel verilerin işlenmesine ilişkin açıkça bir hüküm olması halinde veri sahibinin açık rızası aranmaksızın işlenebilecektir. Aksi halde veri sahibinin açık rızası alınacaktır.
• Sağlık ve cinsel hayata ilişkin özel nitelikli kişisel veriler, kamu sağlığının korunması, koruyucu hekimlik, tıbbi teşhis, tedavi ve bakım hizmetlerinin yürütülmesi, sağlık hizmetleri ile finansmanının planlanması ve yönetimi amacıyla, sır saklama yükümlülüğü altında bulunan kişiler veya yetkili kurum ve kuruluşlar tarafından açık rıza aranmaksızın işlenebilecektir. Dolayısıyla veri sahibinin aktarıma ilişkin açık rızası olmaması halinde aktarım yapılmamaktadır.
Ayrıca Özel Nitelikli Kişisel Verileri İşleme Politikası oluşturularak Kişisel Verileri Koruma Kurumu’nun 31/01/2018 tarihli ve 2018/10 sayılı kararı doğrultusunda aktarım için gerekli ve yeterli seviyede teknik tedbirler sağlanmıştır. (bknz. 12 teknik tedirler)
Şirketimiz Kişisel Veri işleme amaçları doğrultusunda gerekli güvenlik önlemleri alarak Kişisel Veri Sahiplerinin Kişisel Verilerini ve Özel Nitelikli Kişisel Verilerini yurt dışındaki üçüncü kişilere aktarabilir.
Şirketimiz tarafından Kişisel Veriler; KVK Kurulu tarafından yeterli korumaya sahip olduğu ilan edilen yabancı ülkelere veya yeterli korumanın bulunmaması durumunda Türkiye’deki ve ilgili yabancı ülkedeki veri sorumlularının yeterli bir korumayı yazılı olarak taahhüt ettiği ve KVK Kurulu’nun izninin bulunduğu yabancı ülkelere aktarılabilir.
Kişisel verilerin yurt dışına aktarımı hususunda detaylı bilgi için bizimle iletişime geçerek Yurt Dışına Aktarım Prosedürü’nü inceleyebilirsiniz.
Emza Teknoloji A.Ş., kişisel verileri işlendikleri amaç için gerekli olan süre ve ilgili faaliyetin tabi olduğu yasal mevzuatta öngörülen minimum sürelere uygun olarak muhafaza etmektedir. Bu kapsamda, Şirketimiz öncelikle ilgili mevzuatta kişisel verilerin saklanması için bir süre öngörülüp öngörülmediğini tespit etmekte, bir süre belirlenmişse bu süreye uygun davranmaktadır. Yasal bir süre mevcut değil ise kişisel veriler işlendikleri amaç için gerekli olan süre kadar saklanmaktadır. Kişisel veriler belirlenen saklama sürelerinin sonunda periyodik imha sürelerine veya veri sahibi başvurusuna uygun olarak ve belirlenen imha yöntemleri (silme ve/veya yok etme) ile imha edilmektedir. Bu konuda detaylı bilgi için Şirketimizle iletişime geçerek Kişisel Veri Saklama ve İmha Politikası’nı inceleyebilirsiniz.
Emza Teknoloji A.Ş. tarafından, kişisel verileriniz aşağıda belirtilen amaçlara hizmet etmesi amacıyla işlenmektedir:
TABLO 5
| ANA AMAÇLAR | ALT AMAÇLAR |
| Şirket Çalışanlarına Ve Çalışan Adaylarına İlişkin İnsan Kaynakları Politikalarının Yürütülmesi | Çalışanların İş Akdi İle Mevzuattan Kaynaklı Yan Haklarına Ve Menfaatlerine İlişkin Süreçlerin Yürütülmesi, İnsan Kaynakları Süreç Ve Politikalarının Yürütülmesi Kapsamında Eğitim Faaliyetlerinin Yürütülmesi, İş Başvurularının Ve İşe Uygunluğun Değerlendirilmesine Yönelik İşlemlerin Gerçekleştirilmesi İle İş Görüşmesinin Olumsuz Sonuçlanması Durumunda İlerleyen Dönemlerde Oluşabilecek Uygun Pozisyonlar İçin Değerlendirilmesi, Görevlendirme Süreçlerinin Yürütülmesi, Faaliyetlerin Mevzuata Uygun Yürütülmesi. |
| Şirket Tarafından Yürütülen Ticari Faaliyetlerin Gerçekleştirilmesi İçin Gerekli Çalışmaların Ve Planlamaların Yapılması Ve İcrası | Mal Veya Hizmet Satın Alım Faaliyetleri Dolayısıyla Tedarik Süreçlerinin Yürütülmesi, Satış Süreçlerinin Yürütülmesi Kapsamında Pazarlama Analiz Çalışmalarının Yürütülmesi, Şirketin Ticari Ve İş Faaliyetlerinin Ve/Veya İş Süreçlerinin Planlanması, İcrası Ve Denetimi, İhale Ve Sözleşme Süreçlerinin Yürütülmesi, Vekalet Verilmesi Ve Yetkilendirme Süreçlerinin Yönetimi, Yönetim Faaliyetlerinin Yürütülmesi Kapsamında Faaliyetlerimize Dönük Süreçlerin Yürütülmesi İle Diğer Kanun Ve Mevzuatların Yerine Getirilmesi, Şirketin Mali İşlerinin Yürütülmesi Kapsamında Kaynak Ve Finans Süreçlerinin Yürütülmesi. |
| Şirket’in, Şirket Çalışanlarının Ve Şirket İle Ticari veya Hizmet İlişkisi İçinde Olan Kişilerin Hukuki, Teknik Ve İş Güvenliğinin Temini | Yetkili Kamu Kurum Ve Kuruluşlarına Bilgi Verilmesi, Disiplin, Şikayet Ve İç Soruşturma Faaliyetlerinin Yürütülmesi İçin Gereken Bilgilerin Toplanması, Hukuki İşlerinin Takibi Ve Yürütülmesi, İş Sağlığı Ve Güvenliği Faaliyetlerinin Yürütülmesi, Taşınır Mal Ve Kaynakların Güvenliğinin Temini. |
| Şirketin Denetim Faaliyetlerinin İcrası Ve Tüketiciler Üzerine Uyandırdığı Güvenin Korunması | Bilgi Güvenliği Süreçlerinin Sağlanması Kapsamında Sistemlere Erişime Yönelik Faaliyetlerin/Geliştirmelerin Ve Analizlerin Gerçekleştirilmesi, Planlanması Ve İcrası. |
| Şirket Çalışanlarına Ve Şirketin İş Veya Hizmet İlişkisi İçerisinde Olduğu Kişilere Yapılacak Ödeme Süreçleri İle Şirket Alacaklarının Planlanması Ve İcrası | Finans, Muhasebe Ve Ücret Ödemelerine İlişkin Politikaların Yürütülmesi Kapsamında Mali Müşavirlik İşlerinin Yürütülmesi, Ödeme Süreçlerinin Yürütülmesi. |
| Acil Durumlarda Şirket Çalışanlarının Güvenliğinin Temini | Acil Durum Yönetimi Süreçlerinin Yürütülmesi. |
| Şirketimiz Tarafından Sunulan Ürün Ve Hizmetlerin Kişisel Veri Sahiplerinin Beğeni, Kullanım Alışkanlıkları Ve İhtiyaçlarına Göre Özelleştirilerek Kişisel Veri Sahiplerine Önerilmesi İçin Gerekli Çalışmaların Yapılması | İnternet Sitemizdeki Çevrimiçi Kullanıcı Deneyiminin Sağlanması, Kolaylaştırılması İle İşlevselliğinin Ve Performansının Arttırılması, Kurumsal Tanıtım Amaçlı Anonim Kullanıcı Deneyimine Dayalı Analizlerin Elde Edilmesi. |
Emza Teknoloji A.Ş. tarafından bina girişlerinde ve içerisinde yapılan kişisel veri işleme faaliyetleri, Anayasa’ya, Kanun’a ve ilgili diğer mevzuata uygun bir biçimde yürütülmektedir.
Şirketimiz tarafından güvenliğin sağlanması amacıyla, Şirketimiz binasında güvenlik kamerasıyla izleme faaliyeti ile misafir giriş çıkışlarının takibine yönelik kişisel veri işleme faaliyetinde bulunulmaktadır. Güvenlik kameraları kullanılması ve misafir giriş çıkışlarının kayıt altına alınması yoluyla Emza Teknoloji A.Ş. tarafından kişisel veri işleme faaliyeti yürütülmüş olmaktadır.
Güvenlik Kamerası Prosedürü ile söz konusu işleme faaliyetinin çerçevesi çizilmiş ve bu sınırlar dahilinde işleme faaliyeti sürdürülmektedir.
Politika’nın bu bölümünde Şirketimizin kamera ile izleme sistemine ilişkin açıklamalar yapılacak ve kişisel verilerin, gizliliğin ve kişinin temel haklarının nasıl korumaya alındığına ilişkin bilgilendirme yapılacaktır.
Şirketimiz, güvenlik kamerası ile izleme faaliyeti kapsamında; sunulan hizmetin kalitesini artırmak, güvenilirliğini sağlamak, Şirketin, çalışanların, konaklayanların ve diğer kişilerin güvenliğini sağlamak gibi amaçlar taşımaktadır.
Şirketimiz tarafından yürütülen kamera ile izleme faaliyeti, İlgili Mevzuata uygun olarak sürdürülmektedir.
Şirketimiz tarafından, güvenliğin sağlanması amacıyla kamera ile izleme faaliyeti yürütülmesinde Kişisel Verilerin Korunması Kanunu’nda yer alan düzenlemelere uygun hareket edilmektedir.
Şirketimiz, binalarında güvenliğin sağlanması amacıyla, kanunlarda öngörülen amaçlarla ve Kişisel Verilerin Korunması Kanunu’nda sayılan kişisel veri işleme şartlarına uygun olarak güvenlik kamerası ile izleme faaliyetinde bulunmaktadır.
Emza Teknoloji A.Ş., KVKK’nın 10. Maddesine uygun olarak, kamera ile izleme faaliyetine ilişkin kişisel veri sahibi aydınlatılmaktadır. Ayrıca, Şirketimiz, KVKK’nın 4. Maddesine uygun olarak, kişisel verileri işlendikleri amaçla bağlantılı, sınırlı ve ölçülü bir biçimde işlemektedir.
Böylelikle, kişisel veri sahibinin (ilgili kişinin) temel hak ve özgürlüklerine zarar verilmesinin engellenmesi, şeffaflığın ve kişisel veri sahibinin aydınlatılmasının sağlanması amaçlanmaktadır.
Şirketimiz tarafından, kamera ile izleme faaliyetine yönelik olarak, kamera ile izleme faaliyetinin yapıldığı alanların girişlerine 7 gün 24 saat izleme yapıldığına ilişkin bildirim yazısı asılmaktadır.
Şirketimiz, Kişisel Verilerin Korunması Kanunu’nun 4. Maddesine uygun olarak, kişisel verileri işlendikleri amaçla bağlantılı, sınırlı ve ölçülü bir biçimde işlemektedir. Emza Teknoloji A.Ş. tarafından video kamera ile izleme faaliyetinin amaçları;
• Taşınır Mal Ve Kaynakların Güvenliğinin Temini,
• Faaliyetlerin Mevzuata Uygun Yürütülmesidir.
Bu doğrultuda, güvenlik kameralarının izleme alanları, sayısı ve ne zaman izleme yapılacağı, güvenlik amacına ulaşmak için yeterli ve bu amaçla sınırlı olarak uygulamaya alınmaktadır. Kişinin mahremiyetini güvenlik amaçlarını aşan şekilde müdahale sonucu doğurabilecek alanlarda (örneğin: tuvaletler) izlemeye tabi tutulmamaktadır.
Yukarıda izah edilen teknik tedbirlerin sağlanmasının yanı sıra kamera kayıt odasına sadece Şirket bünyesinde bulunan Şirket Yetkilisi girerek erişim sağlayabilmektedir.
Emza Teknoloji A.Ş. tarafından, kamera ile izleme faaliyeti ile elde edilen kişisel veriler 30 günde bir silinmektedir.
Canlı kamera görüntüleri ile dijital ortamda kaydedilen ve muhafaza edilen kayıtlara sadece Şirket Yektilisinin erişim yetkisi bulunmaktadır. Kayıtlara erişim yetkisi olan sınırlı sayıda kişi, gizlilik sözleşmesi ile eriştiği verilerin gizliliğini koruyacağını beyan etmiştir.
Şirketimiz tarafından kamera kayıtları vasıtasıyla elde edilen kişisel veriler, KVKK’nın 8. Maddesinde belirtilen kişisel verileri işleme şartları ve amaçlarına ve ilgili kanunda öngörülen temel ilkelere uygun olarak, ancak yargılamaya konu olması halinde kanunen yetkili kamu kurum ve kuruluşlarına aktarılabilecektir.
Şirketimiz, KVKK’nın 10. Maddesine uygun olarak kişisel veri sahibinin haklarını kendisine bildirmekte, bu hakların nasıl kullanılacağı konusunda kişisel veri sahibine yol göstermektedir.
Kişisel Verilerin Korunması Kanunu’nun 11. Maddesi gereği, veri sahipleri Şirketimize karşı aşağıdaki haklara sahiptirler:
• Kişisel veri işlenip işlenmediğini öğrenme,
• Kişisel verileri işlenmişse buna ilişkin bilgi talep etme,
• Kişisel verilerin işlenme amacını ve bunların amacına uygun kullanılıp kullanılmadığını öğrenme,
• Yurt içinde veya yurt dışında kişisel verilerin aktarıldığı üçüncü kişileri bilme,
• Kişisel verilerin eksik veya yanlış işlenmiş olması hâlinde bunların düzeltilmesini isteme ve bu kapsamda yapılan işlemin kişisel verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme,
• Kanun ve ilgili diğer kanun hükümlerine uygun olarak işlenmiş olmasına rağmen, işlenmesini gerektiren sebeplerin ortadan kalkması halinde kişisel verilerin silinmesini veya yok edilmesini isteme ve bu kapsamda yapılan işlemin kişisel verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme,
• İşlenen verilerin münhasıran otomatik sistemler vasıtasıyla analiz edilmesi suretiyle kişinin kendisi aleyhine bir sonucun ortaya çıkmasına itiraz etme,
• Kişisel verilerin kanuna aykırı olarak işlenmesi sebebiyle zarara uğraması hâlinde zararın giderilmesini talep etme.
Kişisel veri sahipleri, KVKK m. 28 gereğince, aşağıdaki sayılan haller KVKK kapsamı dışında tutulduğundan, kişisel veri sahipleri bu konularda yukarıda sayılan haklarını ileri süremezler:
• Kişisel verilerin, üçüncü kişilere verilmemek ve veri güvenliğine ilişkin yükümlülüklere uyulmak kaydıyla gerçek kişiler tarafından tamamen kendisiyle veya aynı konutta yaşayan aile fertleriyle ilgili faaliyetler kapsamında işlenmesi.
• Kişisel verilerin resmi istatistik ile anonim hale getirilmek suretiyle araştırma, planlama ve istatistik gibi amaçlarla işlenmesi.
• Kişisel verilerin millî savunmayı, millî güvenliği, kamu güvenliğini, kamu düzenini, ekonomik güvenliği, özel hayatın gizliliğini veya kişilik haklarını ihlal etmemek ya da suç teşkil etmemek kaydıyla, sanat, tarih, edebiyat veya bilimsel amaçlarla ya da ifade özgürlüğü kapsamında işlenmesi.
• Kişisel verilerin millî savunmayı, millî güvenliği, kamu güvenliğini, kamu düzenini veya ekonomik güvenliği sağlamaya yönelik olarak kanunla görev ve yetki verilmiş kamu kurum ve kuruluşları tarafından yürütülen önleyici, koruyucu ve istihbari faaliyetler kapsamında işlenmesi.
• Kişisel verilerin soruşturma, kovuşturma, yargılama veya infaz işlemlerine ilişkin olarak yargı makamları veya infaz mercileri tarafından işlenmesi.
KVKK m. 28/2 gereğince; aşağıda sayılan hallerde kişisel veri sahipleri zararın giderilmesini talep etme hakkı hariç, bu Politika’nın 13.1. başlığı altında sayılan diğer haklarını ileri süremezler:
• Kişisel veri işlemenin suç işlenmesinin önlenmesi veya suç soruşturması için gerekli olması.
• İlgili kişinin kendisi tarafından alenileştirilmiş kişisel verilerin işlenmesi.
• Kişisel veri işlemenin kanunun verdiği yetkiye dayanılarak görevli ve yetkili kamu kurum ve kuruluşları ile kamu kurumu niteliğindeki meslek kuruluşlarınca, denetleme veya düzenleme görevlerinin yürütülmesi ile disiplin soruşturma veya kovuşturması için gerekli olması.
• Kişisel veri işlemenin bütçe, vergi ve mali konulara ilişkin olarak Devletin ekonomik ve mali çıkarlarının korunması için gerekli olması.
Kişisel veri sahipleri bu politikanın 13.1. başlığı altında sıralanan haklarına ilişkin taleplerini “Veri Sorumlusuna Başvuru Usul ve Esasları Hakkındaki Tebliğ” gereğince aşağıda belirtilen yöntemlerden biriyle Şirketimize ücretsiz olarak iletebileceklerdir:
• Taleplerinin açıkça belirtildiği dilekçe ya da Şirketimizden temin edebilecekleri “Veri Sahibi Başvuru Formunu” doldurup imzalayarak, Emza Teknoloji Anonim Şirketi’nin “Prof. Dr. Ahmet Taner Kışlalı Mah. 2839. Cad. No:54 Çayyolu Çankaya / ANKARA” adresine şahsen başvurarak,
• Taleplerinin açıkça belirtildiği dilekçe ya da Şirketimizden temin edebilecekleri “Veri Sahibi Başvuru Formunu” doldurup imzalayarak, Emza Teknoloji Anonim Şirketi’nin “Prof. Dr. Ahmet Taner Kışlalı Mah. 2839. Cad. No:54 Çayyolu Çankaya / ANKARA” adresine noter veya iadeli taahhütlü mektup yoluyla tebliğ ederek,
• Taleplerinin açıkça belirtildiği dilekçe ya da Şirketimizden temin edebilecekleri “Veri Sahibi Başvuru Formunu” doldurup imzalayarak, “info@emza.com.tr” e – posta adresine, daha önce tarafımıza bildirdiğiniz ve sistemimizde kayıtlı bulunan elektronik posta adresinizi kullanarak,
• Taleplerinin açıkça belirtildiği dilekçe ya da şirketimizde veya şirketimizin web sitesinden temin edebilecekleri “Veri Sahibi Başvuru Formunu” 5070 Sayılı Elektronik İmza Kanunu uyarınca tanımlı olan “güvenli elektronik imza” ile imzalanarak Şirketimizin Kayıtlı Elektronik Posta adresine (emza@hs01.kep.tr) göndererek.
Veri sahibi adına, üçüncü kişiler tarafından yapılacak olan başvurularda, iş bu form ile birlikte noterce onaylanmış vekaletnamenin, velayet/vesayet altında bulunan çocuklar adına yapılacak başvurularda ise iş bu form ile birlikte velayet/vesayet ilişkisini tevsik edici belgelerin (kişisel veri sahibinin velisi/vasisi olduğunu gösterir belge gibi) bir suretinin tarafımıza gönderilmesi gerekmektedir.
Kişisel veri sahibinin, bu Politika’nın 13.1. başlığı altında sayılan haklara ilişkin talebin usule uygun olarak Şirketimize iletilmesi durumunda, Şirketimiz talebin niteliğine göre en kısa sürede ve en geç 30 (otuz) gün içinde ilgili talebi sonuçlandıracaktır. Talepleriniz Şirketimizce kural olarak ücretsiz sonuçlandırılacak olmakla birlikte, talebinizin cevaplandırılmasının ayrıca bir maliyeti gerektirmesi hâlinde, ilgili mevzuat çerçevesinde belirlenen tutarlarda ücret talep edilebilecektir.
Kişisel verilerinizin güvenliğini sağlamak amacıyla, bilgi edinme başvurunuzun Emza Teknoloji Anonim Şirketi’ne ulaştığı tarihten itibaren yedi (7) gün içinde, Emza Teknoloji Anonim Şirketi, veri sahibi olduğunuzu teyit etmek amacıyla sizinle iletişime geçebilecek, hukuka aykırı veri paylaşımının önlenmesi amacıyla gerektiğinde sizlerden bazı bilgi ve belgeler talep edebilecektir. Bu kapsamda tarafımıza sağlamış olduğunuz bilgi ve belgeler, veri sahibi olduğunuzun teyit edilmesini müteakip derhal tarafımızca imha edilecektir.
Talep edilen bilgi ve belgelerin eksik olması durumunda, talebimiz üzerine bilgi ve belgelerin tamamlanarak tarafımıza iletilmesi gerekmektedir. Bilgi ve belgeler tarafımıza tam olarak iletilene kadar talebin sonuçlandırılmasına ilişkin KVKK m.13/2’de öngörülen otuz (30) günlük süre askıya alınacaktır.
Kişisel veri sahibi KVKK m.14 gereğince, başvurunun reddedilmesi, verilen cevabın yetersiz bulunması veya süresinde başvuruya cevap verilmemesi hallerinde; Şirketimizin cevabını öğrendiği tarihten itibaren 30 (otuz) ve her halde başvuru tarihinden itibaren 60 (altmış) gün içinde Kişisel Verileri Koruma Kurulu’na şikâyette bulunabilir.
Şirketimiz tarafından işlenen kişisel verilerin, 6698 sayılı Kanun’da yer alan açık rıza işleme şartına dayalı olarak işlenmesi halinde, ilgili kişilerden metinler vasıtasıyla açık rızaları alınmaktadır. Açık rızanın alınması herhangi bir şekil şartına tabi olmamakla birlikte, açık rıza alındığı hususun ispatı veri sorumlusu olarak şirketimize aittir. Bu nedenle yukarıda 10.2.1 numaralı başlık altında belirttiğimiz ilgili kişilerden şirketimizce alınan açık rızalar yazılı metinler vasıtasıyla alınmaktadır.
Yine ilgili kişiler tarafından verilen açık rızalar, kişinin kendi verilerinin geleceğini belirleme hakkı kapsamında yine ilgili kişi tarafından her zaman geri alınabilmektedir.
Yukarıda sözü edilen, açık rıza ve açık rızanın geri alınmasına ilişkin beyanlar, şirketimiz aleyhinde ortaya çıkabilecek ihtilaflar kapsamındaki risklerin bertaraf edilebilmesi amacıyla işlendikleri amaç için gerekli olan süre kadar saklanmaktadır.
Yukarıda da izah ettiğimiz üzere, 6698 sayılı Kanun, kişisel verilerin korunması kapsamındaki başvurular için kademeli bir başvuru usulü öngörmüştür. İlgili kişilerin, sahip oldukları hakları kullanabilmeleri için öncelikle veri sorumlusuna başvurmaları zorunludur. Bu yol tüketilmeden Kurul’a şikâyet yoluna gidilebilmesi mümkün değildir. İlgili kişi tarafından yapılan başvurular ise, talebin niteliğine göre en kısa sürede ve en geç 30 gün içerisinde veri sorumlusu olarak şirketimiz tarafından cevaplandırılmaktadır.
Veri sorumlusu olarak şirketimiz tarafından ilgili kişinin başvurusu, başvuru neticesinde yapılan araştırma sonuçları ve en nihayetinde veri sahibine verilen cevaba ilişkin kayıtlar Kurul tarafından yapılacak inceleme veya ilgili kişi tarafından yeniden başvuru yapılması halinde, şirketimizin menfaatinin korunması ve ortaya çıkabilecek ihtilaflar kapsamındaki risklerin bertaraf edilebilmesi amacıyla gerekli olan süre kadar saklanmaktadır.
İş bu Politika’nın yürürlük tarihi 31/12/2021’dir ve Emza Teknoloji Anonim Şirketi’nin internet sitesinde (http://emza.com.tr/tr) yayınlanır. Aynı zamanda Politika, kişisel veri sahiplerinin talebi üzerine ilgili kişilerin erişimine sunulur.
İş bu Politika, ihtiyaç duyuldukça gözden geçirilir ve Politika’nın tamamının veya belirli maddelerinin güncellenmesi durumunda, Politika’nın güncel hali tarihiyle birlikte yukarıda belirttiğimiz internet sitemizde yayınlanır.
ŞİRKET : EMZA TEKNOLOJİ ANONİM ŞİRKETİ
MERSİS NO : 0334102748200001
İLETİŞİM LİNKİ : http://emza.com.tr/tr
ADRES : Prof. Dr. Ahmet Taner Kışlalı Mah. 2839. Cad. No:54 Çayyolu Çankaya / ANKARA
E-POSTA : info@emza.com.tr
TELEFON NO : 0 (312) 219 45 89
FAX : 0 (312) 219 45 98