İNTERNET PLATFORMU AYDINLATMA METNİ
1. VERİ SORUMLUSUNUN KİMLİÄİ
Sifla Turizm (“Åirketimiz”) 6698 sayılı KiÅŸisel Verilerin Korunması Kanunu (“Kanun”) kapsamında veri sorumlusu sıfatını haiz olup Kanun ve diÄŸer uygulanabilir mevzuatta yer alan düzenlemelere uygun olarak kiÅŸisel veri iÅŸleme faaliyetlerini yürütmektedir.
2. KİÅİSEL VERİLERİN TOPLANMASI, İÅLENMESİ VE İÅLEME AMAÇLARI
AÅŸağıda yer verilen kiÅŸisel verileriniz, elektronik ortamda toplanmakta olup yine aÅŸağıda yer alan amaçlar dâhilinde iÅŸlenmektedir:
- İnternet sitemiz üzerindeki “e-posta listesi” ve/veya “iletiÅŸim” formunu kullanmak suretiyle bizlere yapacağınız baÅŸvuruda yer vereceÄŸiniz kimlik ve iletiÅŸim bilgileriniz,
- İnternet sitemizi ziyaret etmeniz ya da bu sitelerde gezinmeniz halinde dijital iz verileriniz ve çerez verileriniz de iÅŸlenecektir.
KiÅŸisel verileriniz; Åirketimizin hizmetlerinin sunulması, satış sonrası hizmetlerin yerine getirilmesi, müÅŸteri memnuniyetinin artırılması, ÅŸikâyet ve önerilerin deÄŸerlendirilerek yanıtlanması, istatistiki analizler yapılabilmesi, yasal ve düzenleyici gereksinimlerin yerine getirilmesi, resmi mercilerin talep ve denetimleri doÄŸrultusunda gerekli bilgilerin temini, veri güvenliÄŸinin saÄŸlanması amaçlarıyla iÅŸlenmektedir.
Öte yandan, açık rıza vermeniz durumunda, kimlik ve iletiÅŸim verileriniz ayrıca tanıtım, e-posta bülteni gönderimi ve pazarlama amaçlarıyla iÅŸlenecektir.
3. KİÅİSEL VERİLERİN AKTARILMASI
KiÅŸisel verileriniz, Kanun ve sair mevzuat kapsamında ve iÅŸbu Aydınlatma Metni’nin 2. maddesinde açıklanan amaçlarla, aktarılmasını gerektiren sebebe baÄŸlı ve bu sebeple sınırlı olmak kaydıyla; Kanun ve ilgili düzenlemeler kapsamında; denetleyici ve düzenleyici kamu kurum ve kuruluÅŸlarına (BTK, TÜİK, mahkemeler, bankalar vb.), denetçilere, yazılım ve donanım destek hizmeti sunan ÅŸirketlere ve avukatlar gibi kanunen yetkili özel kiÅŸilere aktarılabilmektedir.
4. KİÅİSEL VERİLERİN KORUNMASINA YÖNELİK HAKLARINIZ
KiÅŸisel verisi iÅŸlenen gerçek kiÅŸilerin hakları Kanun’un 11. maddesi sayılmıştır. KiÅŸisel veri sahibi olarak ilgili Kanun maddesinde sayılan haklarınıza iliÅŸkin taleplerinizi, Veri Sorumlusuna BaÅŸvuru Usul ve Esasları Hakkında TebliÄŸ’de öngörülen baÅŸvuru usullerine uygun olarak ÅŸirketimizin resmi adresine kimlik teyidinizin yapılması saÄŸlanarak bizzat veya Noter kanalıyla resmi usulde iletmeniz durumunda, talebiniz niteliÄŸine göre en kısa sürede ve en geç otuz (30) gün içinde ücretsiz olarak sonuçlandıracaktır. Ancak, iÅŸlemin ayrıca bir maliyeti gerektirmesi halinde, KiÅŸisel Verileri Koruma Kurulu’nca belirlenen tarifedeki ücreti talep edebilecektir.
KİÅİSEL VERİLERİN İÅLENMESİNE İLİÅKİN AÇIK RIZA METNİ
Åirketiniz ile paylaÅŸmış olduÄŸum kiÅŸisel verilerimin Aydınlatma Metni’nde bilgilendirildiÄŸi üzere tanıtım, e-posta bülteni gönderimi ve pazarlama amaçlarıyla iÅŸlenmesine rıza gösteriyorum.
Ticari İleti Onayı
Ayrıca, 6563 sayılı Elektronik Ticaretin Düzenlenmesi Hakkında Kanun uyarınca, aÅŸağıda iÅŸaretlediÄŸim kanallar üzerinden; ticari iletiÅŸim, bülten gönderimi ve ürünler ve hizmetler ile ilgili reklam ve tanıtım amaçlı olarak tarafımla iletiÅŸime geçmenize onay veriyorum.
SMS
E-posta
Arama
KİÅİSEL VERİLERİN KORUNMASI VE İÅLENMESİ POLİTİKASI
Versiyon : 1
Düzenleme Tarihi : 01.09.2022
1. AMAÇ
Sifla Turizm (“Åirket”) ve tüm çalışanları, kiÅŸisel verilerin korunmasına iliÅŸkin T.C. Anayasası ve 6698 sayılı KiÅŸisel Verilerin Korunması Kanunu baÅŸta olmak üzere yürürlükteki diÄŸer ilgili mevzuat tarafından getirilmiÅŸ ilkelere, kararlara ve kurallara uymayı ve Åirket tarafından verileri iÅŸlenen bireylerin haklarını korumayı taahhüt etmektedir. Åirket bu amaçla uygulanmak ve geliÅŸtirilmek üzere yazılmış olan iÅŸbu KiÅŸisel Verilerin Korunması ve İşlenmesi Politikasını (“Politika”) yürürlüÄŸe koymuÅŸtur.
Politikanın amacı, kiÅŸisel verilerin dahili olarak yönetiminde kuralların oluÅŸturulması, hedef ve yükümlülüklerin belirlenmesi, makul risk seviyesiyle uyumlu olarak kontrol mekanizmalarının tesis edilmesi, kiÅŸisel verilerin korunması alanında tabi olunan yasal yükümlülüklerin yerine getirilmesi ve bireylerin menfaatlerinin mümkün olan en iyi ÅŸekilde korunmasıdır.
2. KAPSAM
Politika hükümleri, baÅŸta Åirket yönetim kurulu olmak üzere, Åirket’in tüm birimlerine destek hizmeti veren firma çalışanlarını, alt çalışanları ve stajyerleri kapsamaktadır. 6698 sayılı KiÅŸisel Verilerin Korunması Kanunu veya bu Politikayı ihlal edici her türlü eylem ilgili mevzuat kapsamında deÄŸerlendirilir ve bu doÄŸrultuda yaptırımlar uygulanır.
Yine, Åirket’in, kiÅŸisel verilere eriÅŸimi veya eriÅŸme ihtimali bulunan iÅŸ ortakları, tedarikçileri ve Åirket ile çalışan tüm üçüncü taraflar bu Politikayı okumaya ve Politikaya uymaya davet edilir.
3. TANIMLAR
|
Açık rıza: |
Belirli bir konuya iliÅŸkin, bilgilendirilmeye dayanan ve özgür iradeyle açıklanan rızayı, |
|
Anonim hale getirme: |
KiÅŸisel verilerin, baÅŸka verilerle eÅŸleÅŸtirilerek dahi hiçbir surette kimliÄŸi belirli veya belirlenebilir bir gerçek kiÅŸiyle iliÅŸkilendirilemeyecek hâle getirilmesini ifade eder. |
|
İrtibat Kişisi: |
Veri sorumlusunun yükümlülükleri ile ilgili olarak Kurum ile kurulacak iletiÅŸim için Veri Sorumlusu tarafından Sicile kayıt esnasında bildirilen gerçek kiÅŸiyi, |
|
Kanun: |
6698 sayılı KiÅŸisel Verilerin Korunması Kanunu’nu, |
|
KiÅŸisel veri: |
KimliÄŸi belirli veya belirlenebilir gerçek kiÅŸiye iliÅŸkin her türlü bilgiyi, |
|
KiÅŸisel Veri Envanteri: |
Veri sorumlularının iÅŸ süreçlerine baÄŸlı olarak gerçekleÅŸtirmekte oldukları kiÅŸisel veri iÅŸleme faaliyetlerini; kiÅŸisel veri iÅŸleme amaçları ve hukuki sebebi, veri kategorisi, aktarılan alıcı grubu ve veri konusu kiÅŸi grubuyla iliÅŸkilendirerek oluÅŸturdukları ve kiÅŸisel verilerin iÅŸlendikleri amaçlar için gerekli olan azami muhafaza edilme süresini, yabancı ülkelere aktarımı öngörülen kiÅŸisel verileri ve veri güvenliÄŸine iliÅŸkin alınan tedbirleri açıklayarak detaylandırdıkları envanteri, |
|
KiÅŸisel verilerin iÅŸlenmesi: |
KiÅŸisel verilerin tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla elde edilmesi, kaydedilmesi, depolanması, muhafaza edilmesi, deÄŸiÅŸtirilmesi, yeniden düzenlenmesi, açıklanması, aktarılması, devralınması, elde edilebilir hâle getirilmesi, sınıflandırılması ya da kullanılmasının engellenmesi gibi veriler üzerinde gerçekleÅŸtirilen her türlü iÅŸlemi, |
|
Kurum: |
KiÅŸisel Verileri Koruma Kurumu’nu, |
|
Kurul: |
KiÅŸisel Verileri Koruma Kurulu’nu, |
|
KVK Komitesi: |
Veri sorumlusu tarafından atanmış, Kanun kapsamında oluÅŸturulmuÅŸ süreçlerin idari takibi ve koordinasyonu yapan gerçek kiÅŸi veya kiÅŸilerden oluÅŸan yapıyı, |
|
KVK Taahhütnamesi: |
Veri paylaşımı yapılan üçüncü tarafların kanuni yükümlülüklerinin belirlendiÄŸi dokümanı, |
|
Sicil: |
Kurum tarafından tutulan veri sorumluları sicilini, |
|
Veri İşleyen: |
Veri sorumlusunun verdiÄŸi yetkiye dayanarak onun adına kiÅŸisel verileri iÅŸleyen gerçek veya tüzel kiÅŸiyi, |
|
Veri sorumlusu: |
KiÅŸisel verilerin iÅŸleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu olan gerçek veya tüzel kiÅŸiyi, |
|
ifade eder. |
|
4. SORUMLULUKLAR
Åirket, Kanun uyarınca Veri Sorumlusu sıfatını haizdir. Åirket çalışanı olan herkes, Åirket bünyesinde kiÅŸisel verilerin iÅŸlenmesinde doÄŸru uygulamaların geliÅŸtirilmesi, teÅŸvik edilmesi ve diÄŸer yükümlülüklerden sorumludur.
Åirket’in kiÅŸisel veri iÅŸleyen tüm çalışanları, KiÅŸisel Verilerin Korunması mevzuatına uygun davranmak sorumluluÄŸundadır.
Åirket, tüm çalışanlarının, kiÅŸisel verilerin korunması alanında sahip olduÄŸu sorumlulukları bilmesi ve gerekli farkındalığa sahip olması için gerekli bildirim ve eÄŸitimlerin gerçekleÅŸtirilmesinden sorumludur.
Åirket çalışanları, Åirket’e kendileri tarafından saÄŸlanan veya kendilerine iliÅŸkin olan tüm kiÅŸisel verilerin doÄŸruluÄŸunu ve güncelliÄŸini saÄŸlamakla yükümlüdür.
4.1. KVK Komitesi:
KVK Komitesi üyeleri, Yönetim Kurulu tarafından Kanun ve ikincil mevzuat ve uygulamaları konularında düzenli eÄŸitim almaları ve tecrübe sahibi olmaları dikkate alınarak atanır ve doÄŸrudan Yönetim Kurulu’na rapor sunar. KVK Komitesi, kiÅŸisel veri koruma sisteminin yönetilmesi ve Kanun ile sair ilgili mevzuata uyumun saÄŸlanması, belgelenmesi konularında görevli komite olarak kurulmuÅŸtur ve bu konularda Yönetim Kurulu’na karşı sorumludur.
4.2. KVK Komitesi Görev ve Sorumlulukları:
- KVK Komitesi, Yönetim Kurulu’nu, kiÅŸisel verilerin korunması mevzuatı ve geliÅŸmeler konusunda bilgilendirmelidir.
- KVK Komitesi, Åirket politikalarının, prosedürlerinin güncel olduÄŸunu, veri iÅŸleme denetimlerinin ve eÄŸitimlerin planlandığı takvime uygun olarak yapıldığını ve bunların ilgili mevzuatla uyumlu olduÄŸunu saÄŸlamakla sorumludur.
- KVK Komitesi, kiÅŸisel verilerin korunması ile ilgili konuların tümünde ilgili çalışanlarla birlikte hareket eder.
- KVK Komitesi, iÅŸleme amacı için açıkça gerekli olmayan kiÅŸisel verilerin toplanmaması ve iÅŸlenmemesini saÄŸlamakla yükümlüdür.
- KVK Komitesi her yıl güncellenen kiÅŸisel veri envanteri üzerinden iÅŸlenen verilerin uygun ve ilgili olduÄŸunu denetler.
- KVK Komitesi yıllık bazda yapacağı/yaptıracağı iç denetim/dış denetim ile tüm veri iÅŸleme yöntemlerinin uygun ve ilgili olduÄŸunu denetler.
- KVK Komitesi, uygun ya da ilgili olmadığı veya iÅŸleme amacı bakımından gereÄŸinden fazla olduÄŸunu tespit ettiÄŸi kiÅŸisel veriler bakımından veri iÅŸleme faaliyetinin durdurulmasından ve iÅŸlenmiÅŸ verilerin saklama ve imha sürecinin tanımlandığı prosedür uyarınca güvenli bir ÅŸekilde imha edilmesinden sorumludur.
- KVK Komitesi veri envanteri üzerinden, iÅŸlenen verinin türü, saklama süresi ve miktarı üzerinde yapacağı deÄŸerlendirme ile belirli verilerin doÄŸruluÄŸunun veya güncelliÄŸinin gözden geçirilmesi için ilgili birime talimat vermekle yükümlüdür.
5. UYGULAMA ESASLARI
5.1. VERİ İÅLEME İLKELERİ
Åirket, kiÅŸisel verilerin korunması mevzuatı ve veri koruma ilkelerine uyacaktır. Åirket’in benimsediÄŸi veri iÅŸleme ilkeleri ÅŸunları içermektedir:
- KiÅŸisel verileri yalnızca meÅŸru kurumsal amaçlar bakımından açıkça gerekli olması halinde iÅŸlemek,
- Bu amaçlar için gerekli olan kadar kiÅŸisel veriyi iÅŸlemek ve gereÄŸinden fazla veriyi iÅŸlememek (veri minimizasyonu saÄŸlamak),
- Bireylere kiÅŸisel verilerinin kimler tarafından ve ne ÅŸekilde kullanıldığı konusunda açık bilgi vermek,
- Yalnızca ilgili ve uygun kişisel verileri işlemek,
- KiÅŸisel verileri hakkaniyete ve hukuka uygun olarak iÅŸlemek,
- Åirket tarafından iÅŸlenen kiÅŸisel veri kategorilerinin envanterini tutmak,
- KiÅŸisel verileri doÄŸru ve gerektiÄŸinde güncel tutmak,
- KiÅŸisel verileri yalnızca yasal düzenlemeler, Åirket’in hukuki yükümlülükleri veya meÅŸru kurumsal menfaatlerinin gerektirdiÄŸi süre kadar saklamak,
- KiÅŸisel verileri, Veri Sahiplerinin kimlik bilgilerine, kiÅŸisel verilerin iÅŸlendiÄŸi amaçlar için makul ölçüde gereken süreden daha fazla eriÅŸilmesine izin vermeyecek bir ÅŸekilde saklamak,
- Veri gizliliÄŸini, herhangi bir proje ya da faaliyetin baÅŸlangıç aÅŸamasında ve ardından hizmet ömrü boyunca bir kilit faktör olarak saÄŸlamak (GizliliÄŸin BaÅŸtan SaÄŸlanması İlkesi),
- Bireylerin, eriÅŸim hakkı dahil olmak üzere, kiÅŸisel verileriyle ilgili haklarına saygılı olmak,
- KiÅŸisel verileri yurtdışına, yalnızca kiÅŸilerin açık rızasına uygun olarak veya yeterli korumanın bulunması halinde transfer etmek,
- Mevzuat uyarınca izin verilen istisnaları uygulamak,
- Politikanın uygulanması için kiÅŸisel veri koruma sistemini tesis etmek ve uygulamak,
- GerektiÄŸinde kiÅŸisel veri koruma sistemine taraf olan iç ve dış paydaÅŸları ve bunların Åirket’in kiÅŸisel veri koruma sistemine ne ölçüde dahil olduklarını belirlemek,
- KiÅŸisel verilerin korunması sistemiyle ilgili özel yetki ve sorumluluklara sahip çalışanları belirlemek.
Tüm kiÅŸisel veri iÅŸleme faaliyetleri aÅŸağıdaki veri koruma ilkeleriyle uyumlu olarak yapılmalıdır. Åirket’in politika ve prosedürleri bu ilkelerle uyumluluÄŸu saÄŸlamayı amaçlamaktadır:
- Hukuka ve dürüstlük kurallarına uygun olma
- DoÄŸru ve gerektiÄŸinde güncel olma
- Belirli, açık ve meÅŸru amaçlar için iÅŸlenme
- İşlendikleri amaçla baÄŸlantılı, sınırlı ve ölçülü olma
- İlgili mevzuatta öngörülen veya iÅŸlendikleri amaç için gerekli olan süre kadar muhafaza edilme.
Bu doÄŸrultuda Åirket, gerçekleÅŸtirdiÄŸi kiÅŸisel veri iÅŸleme faaliyetlerine iliÅŸkin, veri toplama kanallarında ve ilgili formlarda aydınlatma ve gizlilik bildirimlerine yer verir. Åirket tarafından kimlere iliÅŸkin hangi verilerin hangi amaçlarla iÅŸlendiÄŸine yönelik açık ve anlaşılabilir bilgilerin yer aldığı bildirimlerin yer alacağı ve ilan edileceÄŸi alanlar KVK Komitesi görüÅŸü alınarak belirlenir. Bu bildirimlerde ÅŸu hususlara yer verilir:
- Åirket’in veri sorumlusu olarak kimliÄŸi ve iletiÅŸim bilgileri,
- İşlenen kiÅŸisel veri türleri,
- KiÅŸisel verinin iÅŸlenme amaçları,
- KiÅŸisel verilerin toplanma yöntemleri,
- Kişisel verilerin hangi hukuki sebebe dayalı olarak işlendiği,
- Veri sahibinin hakları,
- Verinin paylaşılabileceÄŸi üçüncü taraflar.
KiÅŸisel veri envanterinde, kiÅŸisel verilerin iÅŸlenme gerekçeleri/amaçları belirlenir ve kiÅŸisel veriler baÅŸka bir hukuki gerekçe veya veri sahibinin açık rızası olmaksızın belirtilen amaç dışında kullanılamazlar. Bir kiÅŸisel verinin kiÅŸisel veri envanterinde belirtilmiÅŸ amaçlar dışında kullanılmasını gerektiren koÅŸulların doÄŸması halinde, bu durum ilgili çalışan/birim/müdürlük tarafından KVK Komitesi’ne bildirilir. KVK Komitesi yeni amacın uygunluÄŸunu denetler ve gerekliyse veri sahibinin yeni amaçla ve yeni veri iÅŸleme faaliyeti konusunda bilgilendirilmesini saÄŸlar.
KiÅŸisel veriler; iÅŸlenme amaçlarıyla uygun, ilgili ve sınırlı ölçüde iÅŸlenmeli ve doÄŸru ve güncel olmalıdır. Uzun süre boyunca tutulan verilerin doÄŸruluÄŸu ve güncelliÄŸi gözden geçirilmelidir. Åirket, tüm çalışanların, verilerin doÄŸru ve güncel olarak toplanması ve saklanması konusunda eÄŸitilmesinden sorumludur.
Tüm veri toplama kanalları hakkında KVK Komitesi’ne bilgilendirme yapılmalıdır.
Çalışanlara iliÅŸkin tutulan verilerin doÄŸruluÄŸu ve güncelliÄŸi ilgili çalışanın kendi sorumluluÄŸundadır.
Çalışanlar/müÅŸteriler/iliÅŸki içerisinde bulunulan kurumlar ve diÄŸer ilgili kiÅŸiler iÅŸlenen kiÅŸisel verilerin güncellenmesi için Åirket’i bilgilendirmelidirler.
Kişisel veriler, ilgili kişi, yalnızca veri işleme amacı bakımından gerekliyse teşhis edilebilecek şekilde işlenmelidir.
KiÅŸisel verilerin yedekleme vb. gereklilikler nedeniyle, belirlenen sürenin ötesinde saklanması veya veri güvenliÄŸi zafiyeti durumlarında, bireylerin hak ve özgürlüklerinin korunması için, kiÅŸisel veriler hakkında Kurul tarafından belirlenmiÅŸ güvenli imha etme yöntemleri uygulanır.
KiÅŸisel verilerin saklama ve imha sürecinin tanımlandığı prosedür uyarınca belirlenmiÅŸ sürelerden daha fazla süre iÅŸlenmesi gerektiÄŸinde, KVK Komitesi’nin yazılı onayı alınır.
KiÅŸisel Verileri iÅŸleyen tüm Åirket birimleri, hem yukarıda belirtilen ilkeleri hem de geçerli veri koruma kanunlarını yürürlüÄŸe koyan tedbirlere uymaktan sorumludur ve uyduÄŸunu kanıtlayabilmelidir.
5.2. RİSK DEÄERLENDİRME
Åirket, kiÅŸisel veri türlerinin iÅŸlenmesiyle baÄŸlantılı riskleri belirler. Belirli türdeki veri iÅŸleme faaliyetinin; yapısı, baÄŸlamı ve amaçları doÄŸrultusunda kiÅŸisel hak ve özgürlükler üzerinde yüksek risk doÄŸurması muhtemel ise Åirket, veri iÅŸleme faaliyeti öncesinde bir etki analizi gerçekleÅŸtirerek potansiyel riskleri yönetmelidir. Benzer riskler içeren birden fazla veri iÅŸleme faaliyeti için tek bir deÄŸerlendirmeye dayanılabilir.
Etki analizi sonunda Åirket’in kiÅŸisel hak ve özgürlükler üzerinde yüksek risk doÄŸurabilecek bir veri iÅŸleme faaliyetine baÅŸlamak üzere olduÄŸu anlaşılırsa, bu konuyla ilgili KVK Komitesi’nin onayı aranır. KVK Komitesi gerekli görmesi halinde Kurul’dan konuyla ilgili görüÅŸ alır.
5.3. AÇIK RIZA ALINMASI
Åirket, veri sahibi tarafından belirli veri iÅŸleme faaliyetlerine iliÅŸkin ve Kanun tarafından gerekli kılınan durumlarda, bilgilendirilmeye dayanan ve özgür iradeyle hakkında veri iÅŸlenmesine iliÅŸkin iradeyi ortaya koyan, yazılı/sözlü beyan veya açık doÄŸrulayıcı eylemle açıklanan rızayı açık rıza olarak kabul etmektedir. Açık rızalar yazılı olarak veya sistemsel olarak ispata elveriÅŸli bir ÅŸekilde alınır. Açık rıza, veri sahibi tarafından her zaman geri alınabilir.
Açık rızaya dayanan veri iÅŸleme faaliyetinin süreklilik arz edecek veya tekrarlanacak olması halinde alınmış açık rızalar kontrol edilir. Bu açık rızaların güncelliÄŸi ve doÄŸrulu ilgili birimin sorumluluÄŸundadır. Açık rızaya dayanan veri iÅŸleme faaliyetine iliÅŸkin açık rıza formları veya diÄŸer ilgili ispat araçları ilgili birimce saklanır.
5.4. VERİ GÜVENLİÄİ
Tüm çalışanlar, Åirket tarafından iÅŸlenen ve kendi sorumluluklarında olan verilerin güvenli olarak tutulmasını ve gizlilik sözleÅŸmesi imzalamadıkça üçüncü tarafa açıklanmamasını saÄŸlamakla yükümlüdür.
Kişisel verilere, yalnızca bunlara erişimi gerekli olanlar erişebilmelidir.
KiÅŸisel verilere iliÅŸkin güvenliÄŸi tehdit eden olaylar, KVK Komitesi’nce kesin olarak tespit edildiÄŸinden itibaren en kısa süre ve her halükarda olayın öÄŸrenilmesinden itibaren en geç 72 saat içerisinde Kurul’a ve ilgili kiÅŸiye bildirilir.
5.5. VERİ PAYLAÅIMI
KiÅŸisel veriler ancak hukuka ve hakkaniyete uygun olarak üçüncü kiÅŸilerle paylaşılabilir. Buna göre kiÅŸisel verilerin paylaşılabilmesi için aÅŸağıdaki koÅŸullardan birinin bulunması aranır:
- Veri sahibin açık rızasının alınması,
- Kanunlarda açıkça öngörülmesi,
- Fiili imkânsızlık nedeniyle rızasını açıklayamayacak durumda bulunan veya rızasına hukuki geçerlilik tanınmayan kiÅŸinin kendisinin ya da bir baÅŸkasının hayatı veya beden bütünlüÄŸünün korunması için zorunlu olması,
- Åirket’in taraf olduÄŸu ya da olacağı bir sözleÅŸmenin kurulması veya ifasıyla doÄŸrudan doÄŸruya ilgili olması kaydıyla, sözleÅŸmenin taraflarına ait kiÅŸisel verilerin iÅŸlenmesinin gerekli olması,
- Åirket’in hukuki yükümlülüÄŸünü yerine getirebilmesi için zorunlu olması,
- İlgili kişinin kendisi tarafından alenileştirilmiş olması,
- Åirket’in haklarının tesisi, kullanılması veya korunması için veri iÅŸlemenin zorunlu olması,
- İlgili kiÅŸinin temel hak ve özgürlüklerine zarar vermemek kaydıyla, Åirket’in meÅŸru menfaatleri için veri iÅŸlenmesinin zorunlu olması.
KiÅŸisel veriler, ancak yukarıdaki koÅŸulların saÄŸlanması ve hedef ülkede yeterli korumanın bulunması veya veri sahibinin bu aktarım konusunda açık rızasının alınması koÅŸuluyla yurtdışına aktarılabilir.
KiÅŸisel verilerin yurtdışına aktarılmasında Kurul tarafından belirlenen yeterli korumanın bulunduÄŸu ülkeler listesi dikkate alınır.
KiÅŸisel verilerin yurtdışına aktarılması söz konusu olduÄŸunda Kanun ve ilgili mevzuat uyarınca KVK Komitesi, Kurul nezdinde gerekli izin ve bildirimleri saÄŸlar.
KiÅŸisel verilerin paylaşımına iliÅŸkin tüm iÅŸlemler gerekçeleriyle birlikte yazılı olarak kayıt altına alınmalıdır. Bu kayıtlar KVK Komitesi’nce belirli periyodlarla denetlenir.
Yasal bir dayanak veya hukuki yükümlülük olmaksızın düzenli bir veri paylaÅŸma iliÅŸkisinin söz konusu olması halinde, söz konusu tarafla veri paylaşımının koÅŸullarını belirleyen bir KVK Taahhütnamesi yapılır.
5.6. KAYITLARIN YÖNETİMİ
KiÅŸisel veriler, iÅŸlenme amaçları için gerekli süreden fazla tutulamaz. KiÅŸisel veri içeren kayıtların sınıflandırılması ve bunlara iliÅŸkin saklama süreleri, KiÅŸisel Verileri Kayıt, Saklama ve İmha Prosedürü uyarınca belirlenir.
Süresi dolan veya veri sahibinin haklı talebi üzerine imha edilmesi gereken kiÅŸisel veriler, saklama ve imha sürecinin tanımlandığı prosedür uyarınca anonimleÅŸtirilir veya silinir veya yok edilir.
5.7. VERİ SAHİPLERİNİN HAKLARI
Veri sahipleri, Åirket nezdindeki veri iÅŸleme faaliyetleri ve kayıtlara iliÅŸkin olarak aÅŸağıdaki haklara sahiptir:
- KiÅŸisel verisinin iÅŸlenip iÅŸlenmediÄŸini öÄŸrenme,
- KiÅŸisel verileri iÅŸlenmiÅŸse buna iliÅŸkin bilgi talep etme,
- KiÅŸisel verilerin iÅŸlenme amacını ve bunların amacına uygun kullanılıp kullanılmadığını öÄŸrenme,
- Yurt içinde veya yurt dışında kiÅŸisel verilerin aktarıldığı üçüncü kiÅŸileri bilme,
- KiÅŸisel verilerin eksik veya yanlış iÅŸlenmiÅŸ olması hâlinde bunların düzeltilmesini isteme,
- KVKK veya bu politika uyarınca iÅŸlenmesi için hukuka uygun bir gerekçe veya dayanak bulunmayan kiÅŸisel verilerin silinmesini veya yok edilmesini isteme,
- İsteÄŸi üzerine yapılan düzeltme veya silme iÅŸlemlerinin, kiÅŸisel verilerin aktarıldığı üçüncü kiÅŸilere bildirilmesini isteme,
- İşlenen verilerin münhasıran otomatik sistemler vasıtasıyla analiz edilmesi suretiyle kiÅŸinin kendisi aleyhine bir sonucun ortaya çıkmasına itiraz etme,
- KiÅŸisel verilerin kanuna aykırı olarak iÅŸlenmesi sebebiyle zarara uÄŸraması hâlinde zararın giderilmesini talep etme.
Veri Sahibinin BaÅŸvuru Usulü
Veri sahipleri, yukarıda sayılan haklarına iliÅŸkin taleplerini Veri Sorumlusuna BaÅŸvuru Usul ve Esasları Hakkında TebliÄŸ’de öngörülen baÅŸvuru usullerine uygun olarak Åirket’e baÅŸvurabilir.
Bu durumda Åirket, talebi, niteliÄŸine göre en kısa sürede ve en geç 30 (otuz) gün içinde ücretsiz olarak sonuçlandıracaktır. Ancak, iÅŸlemin ayrıca bir maliyeti gerektirmesi hâlinde Åirket, Kurul tarafından belirlenen tarifedeki ücreti talep edebilecektir. Taleplerin alınması, iletilmesi ve sonuçlandırılmasına iliÅŸkin süreçler, Veri Sahibi BaÅŸvurularının Alınması, DeÄŸerlendirilmesi ve Yanıtlanması Prosedürü uyarınca gerçekleÅŸtirilir.
Veri sahiplerinin taleplerini yöneltebilmesi için bildirimlerde ve web adresinde, veri sahiplerinin eriÅŸim hakkı ve iletiÅŸim bilgilerine yer verilir.
Åirket’in tüm çalışanları, görev tanımı ne olursa olsun kendisine yönelmiÅŸ veri sahibi eriÅŸim taleplerine yönelik olarak doÄŸru baÅŸvuru yöntemi konusunda veri sahiplerini yönlendirmekle yükümlüdür. Åirket çalışanları, veri sahiplerinden gelecek talepler konusunda nasıl hareket etmeleri konusunda KVK Komitesi’nce bilgilendirilmelidir.
Bu kapsamda baÅŸvurular;
- Veri Sahibi’nin ÅŸahsen baÅŸvurusuyla,
- Noter vasıtasıyla yapılabilir.
6. YÜRÜRLÜK VE GÜNCEL TUTMA
İşbu Politika, 01.09.2022 tarihinde yürürlüÄŸe girmiÅŸ olup; Kanun, ilgili ikincil mevzuat, Kurul Kararları ve Åirket iÅŸ süreçleri doÄŸrultusunda KVK Komitesi tarafından her yıl başında yeniden deÄŸerlendirilecek ve gerekmesi halinde güncellenecektir.
VERİ SAHİBİ BAÅVURULARININ ALINMASI, DEÄERLENDİRİLMESİ VE YANITLANMASI PROSEDÜRÜ
Versiyon : 1
Düzenleme Tarihi : 01.09.2022
İşbu Veri Sahibi BaÅŸvurularının Alınması, DeÄŸerlendirilmesi ve Yanıtlanması Prosedürü (“Prosedür”), veri sahipleri tarafından bilgi edinme amacıyla Sifla Turizm’NE (“Åirket”) yapılan baÅŸvuruların alınması, deÄŸerlendirilmesi ve yanıtlanmasına iliÅŸkin iÅŸ ve iÅŸlemler konusunda usul ve esasları belirlemek amacıyla hazırlanmıştır.
KiÅŸisel verilere iliÅŸkin olarak veri sahipleri tarafından yapılan baÅŸvuruların alınması, deÄŸerlendirilmesi ve yanıtlanmasına iliÅŸkin iÅŸ ve iÅŸlemler, Åirket tarafından bu doÄŸrultuda hazırlanmış olan iÅŸbu Prosedür’e uygun olarak gerçekleÅŸtirilir.
1. TANIMLAR
|
Kanun: |
6698 sayılı Kişisel Verilerin Korunması Kanunu |
|
Kurul: |
KiÅŸisel Verileri Koruma Kurulu |
|
Veri Sahibi: |
KiÅŸisel verisi iÅŸlenen gerçek kiÅŸi |
|
KiÅŸisel Veri: |
Kanun kapsamında bulunduÄŸu sürece, kimliÄŸi belirli veya belirlenebilir gerçek kiÅŸiye iliÅŸkin her türlü bilgi |
2. BAÅVURUNUN ALINMASI
2.1. BaÅŸvurunun Åekli
Veri Sahipleri, Åirket tarafından toplanan kiÅŸisel verilerine iliÅŸkin bilgi almak ve Kanun’un 11. maddesinde belirtilen haklarını kullanmak için yapacakları baÅŸvurularına Kanun’un 13. maddesi uyarınca yazılı olarak Åirket irtibat kiÅŸisine ileteceklerdir.
Buna göre Veri Sahiplerince yapılacak baÅŸvurular yazılı olarak aÅŸağıdaki ÅŸekilde yapılabilir:
- Åirketimizin resmi adresine kimlik teyidinizin yapılması saÄŸlanarak bizzat; veya
- Noter kanalıyla resmi usulde.
2.2. BaÅŸvurunun İçeriÄŸi
Veri Sahibi taleplerinin deÄŸerlendirilebilmesi için öncelikle Veri Sahibinin, Åirket nezdinde iÅŸlenen kiÅŸisel verilerin sahibi olup olmadığı tespit edilecektir. Bu bakımından, Kanun kapsamında Åirketimize yapılacak baÅŸvurularda Veri Sahibinin kimlik bilgilerinin açıkça ve gerçeÄŸe uygun ÅŸekilde belirtilmesi gerekmektedir.
Åarta baÄŸlı olan taleplerde Veri Sahibi, bu ÅŸartın nasıl gerçekleÅŸtiÄŸi konusunda gerekli bilgileri vermeli ve bu iddiasını kanıtlayacak belgeleri Åirket’e iletmelidir.
İşbu Prosedür’de belirlenen yollarla alınmayan baÅŸvurular, Veri Sahibinin kimliÄŸi tespit edilmiÅŸ ve Åirket tarafından Kanun kapsamında baÅŸvuru için istenen bilgi ve/veya belgeler saÄŸlanmış ise bu tür yolarla yapılan baÅŸvurular deÄŸerlendirmeye alınabilecektir. Aksi takdirde, yapılan baÅŸvurular usule aykırılık sebebiyle reddedilecektir.
İşbu maddede belirtilen nitelikleri taşımayan baÅŸvurular deÄŸerlendirilerek, istenen bilgiler elde edilene kadar Veri Sahibi ile iletiÅŸimde olunacak; ancak talep edilen bilge ve/veya belgelerin Veri Sahibi tarafından temin edilmemesi halinde Veri Sahibi’nin baÅŸvurusu usule aykırılık sebebiyle reddedilecektir.
3. DİÄER DURUMLAR
3.1. Vekil veya Yasal Temsilci Tarafından Yapılan Başvuru
Kanun kapsamında Åirket’e yapılacak baÅŸvurular, kanıtlayacak resmi belgenin ibrazı halinde Veri Sahibi’nin vekili veya kanuni temsilcisi tarafından da yapılabilecektir.
3.2. BaÅŸvuru Ücreti
Kanun’da Veri Sorumlusu’nun kendisine iletilen talebi ücretsiz olarak sonuçlandırması öngörülmüÅŸtür. Ancak, iÅŸlemin ayrıca bir maliyeti gerekmesi halinde Kurul’un belirleyeceÄŸi esaslar doÄŸrultusunda bir ücretlendirme yapılmasının da mümkün olabileceÄŸi ifade edilmiÅŸtir. Bu kapsamda, Åirket’e yapılacak baÅŸvuruların sonuçlandırılmasının herhangi bir ek maliyet gerektirmesi halinde, Åirket Veri Sahibi’nden ücret talep edebilecektir.
4. BAÅVURU DEÄERLENDİRME SÜRECİ
Veri Sahibi tarafından yapılan baÅŸvurularda eksik bilgi ve/veya belge olduÄŸunun tespiti halinde, bu husus Veri Sahibi’ne bildirilecektir. Talep edilen bilge ve/veya belgelerin Veri Sahibi tarafından temin edilmemesi halinde Veri Sahibi’nin baÅŸvurusu usule aykırılık sebebiyle reddedilecektir.
Üçüncü kiÅŸilere ait kiÅŸisel verileri paylaÅŸmadan Veri Sahibi’nin baÅŸvurusunun yanıtlanması mümkün olmayan durumlarda Åirket tarafından aÅŸağıdaki üç adımlı deÄŸerlendirme süreci uygulanacaktır:
- BaÅŸvurunun üçüncü kiÅŸiye ait kiÅŸisel verileri paylaÅŸmadan yanıtlanmasının (örneÄŸin, üçüncü kiÅŸiye ait kiÅŸisel verilerin silinmesi veya karartılması) mümkün olup olmadığı deÄŸerlendirilecektir.
- Üçüncü kiÅŸinin kiÅŸisel verilerinin paylaşılmasına açık rıza verip vermediÄŸi tespit edilecektir.
- Üçüncü kiÅŸinin açık rızasının alınmayacak olması halinde, söz konusu kiÅŸisel verilerin açık rıza alınmaksızın paylaşılıp paylaşılamayacağı deÄŸerlendirilecektir.
Üçüncü kiÅŸinin verisi paylaşılmaksızın baÅŸvurunun sonuçlandırılmasının mümkün olmaması halinde; öncelikle, kiÅŸisel verisi paylaşılmak durumunda kalınan Veri Sahibi’nden açık rıza alınması yoluna baÅŸvurulacaktır. Üçüncü kiÅŸinin verilerinin paylaşılmasına rıza vermemesi halinde, üçüncü kiÅŸinin bilgileri tamamen ayıklanarak baÅŸvuru yanıtlanacaktır.
KiÅŸisel verileri paylaşılacak olan üçüncü kiÅŸiye ulaşılamaması halinde, üçüncü kiÅŸi kiÅŸisel verilerini içeren bilginin paylaşılması konusunda Åirket tarafından azami dikkat ve hassasiyet gösterilecektir. Bu ÅŸekilde, zorunlu olması halinde üçüncü kiÅŸilere ait kiÅŸisel veriler de paylaşılabilecektir.
5. BAÅVURULARIN DEÄERLENDİRME SÜRELERİ
Veri Sahibi’nin talepleri, Åirket tarafından en kısa sürede ve en geç otuz (30) gün içerisinde deÄŸerlendirilerek sonuçlandırılacaktır.
Åirket’e yapılan baÅŸvurular, azami üç (3) gün içerisinde Åirket’in ilgili departmanına yönlendirilecek; baÅŸvurunun yönlendirildiÄŸi departman tarafından yapılacak araÅŸtırmalar azami bir (1) hafta içerisinde sonuçlandırılacaktır.
6. BAÅVURULARIN YANITLANMASI
Veri Sahibi tarafından Åirket’e yapılan baÅŸvurular, Åirket nezdinde atanan irtibat kiÅŸisi tarafından yanıtlanır ve baÅŸvurulara iliÅŸkin yanıtlarda aÅŸağıdaki bilgilere yer verilir:
- Talebi Yapan BaÅŸvuru Sahibi
- Talepler
- Talepler Neticesinde SaÄŸlanan Bilgi ve Belgeler
- Talebin Alınma tarihi
- Taleple ilgili ekstra bilgi ve belge talep edilmiş ise; bu taleplerin tarihi ve ilgili cevapların alınması tarihi
- Taleple ilgili yapılan işlemler
- Taleplere Karşı Åirketin Cevapları
- Talep Yanıtlama Tarihi
- Yetkili İmza
İlgili baÅŸvuruyla iliÅŸkin oluÅŸan olay kayıtları, evraklar ve sonuçları bu konuda oluÅŸturulan elektronik dizinde saklanır. Yazılı gönderi kaydının bir kopyası da arÅŸivde saklanır.
7. YÜRÜRLÜK VE GÜNCEL TUTMA
İşbu Prosedür, 01.09.2022 tarihinde yürürlüÄŸe girmiÅŸ olup; Kanun, ilgili ikincil mevzuat, Kurul Kararları ve Åirket iÅŸ süreçleri doÄŸrultusunda KVK Komitesi tarafından her yıl başında yeniden deÄŸerlendirilecek ve gerekmesi halinde güncellenecektir.