KVKK
Bu Politika ile kişisel verilerin korunması ve işlenmesi konusunda MUTLUAY MAKİNA TİC. SAN. LTD. ŞTİ. tarafından benimsenecek ve uygulamada dikkate alınacak ilkeler ortaya konulmaktadır.
Politika, MUTLUAY MAKİNA TİC. SAN. LTD. ŞTİ. olarak, kişisel verilerin korunması ve işlenmesi konusunda 6698 Sayılı Kişisel Verilerin Korunması (“Yazının devamında KVK olarak anılacaktır.”) Kanununa uyum sağlamak amacıyla ilgili Şirket özelinde yürütülecek uyum faaliyetlerinin çerçevesini belirlemeyi ve koordinasyonu sağlamayı hedeflemektedir. Bu kapsamda amaç, MUTLUAY MAKİNA TİC. SAN. LTD. ŞTİ. olarak faaliyetlerin hukuka uygunluk, dürüstlük ve şeffaflık ilkelerine uygun olarak yürütülmesinin sürdürülmesidir.
Şirket, bu amaç ve hedefe uygun olarak, KVK Kanunu’na uyum konusunda gerekli yapıyı, prosedür ve süreçleri oluşturacak; çalışanlarında ve iş ortaklarında farkındalığın yaratılması için gerekli mekanizmaları hayata geçirecektir.
Politika ile KVK Kanunu’na uyum için önem taşıyan düzenlemelerin “MUTLUAY MAKİNA TİC. SAN. LTD. ŞTİ.” bünyesinde benimsenmesinin sağlanması amaçlanmaktadır. Bu kapsamda, politika, KVK Kanunu ve ilgili mevzuat tarafından ortaya konulan kuralları somut olarak nasıl uygulayacaklarına ilişkin yol gösterici bir nitelik taşımaktadır.
“MUTLUAY MAKİNA TİC. SAN. LTD. ŞTİ.” bu doğrultuda politikaya uyum için gerekli düzenlemeleri yapacak ve periyodik olarak politikaya uyum konusunda iç denetim mekanizmalarını işleterek politikaya uygunluğun devamlılığını sağlayacaklardır.
Politikada düzenlenen ilkeler doğrultusunda kişisel verilerin işlenmesi ve korunması bakımından gerekli her türlü idari ve teknik tedbir alınacak, çalışanların farkındalığının sağlanması için iç sistemler kurulacak, yeni başlayan çalışanlar için gerekli uyum süreçleri işletilecektir.
“MUTLUAY MAKİNA TİC. SAN. LTD. ŞTİ.” için öncelikle önem arz eden hususlardan biri, kişisel verilerin işlenmesinde mevzuatta öngörülen genel ilkelere uygun davranılmasıdır. Bu kapsamda, Anayasa ve KVK Kanunu’na uygun olarak kişisel verilerin işlenmesinde aşağıda sıralanan ilkelere uygun hareket edilecektir.
KVK Kanunu’nun 4. maddesine uygun olarak, kişisel verilerin işlenmesi konusunda; hukuka ve dürüstlük kurallarına uygun, doğru ve gerektiğinde güncel; belirli, açık ve meşru amaçlar güdülerek; amaçla bağlantılı, sınırlı ve ölçülü bir biçimde kişisel veri işleme faaliyetinde bulunulacaktır.
Bu kapsamda “MUTLUAY MAKİNA TİC. SAN. LTD. ŞTİ.”, kişisel verilerin işlenmesinde orantılılık gerekliliklerini dikkate alacak ve kişisel verileri amacın gerektirdiği dışında kullanmayacaktır.
Kişisel veri sahiplerinin temel hakları ve meşru menfaatlerini dikkate alarak işlenen kişisel verilerin doğru ve güncel olması sağlanacak; bu doğrultuda gerekli tedbirleri alarak bunları sağlamaya yönelik sistemler kurulacaktır.
Kişisel veriler, meşru ve hukuka uygun sebeplerle işlenecektir. “MUTLUAY MAKİNA TİC. SAN. LTD. ŞTİ.”, kişisel verileri yürütmekte olduğu faaliyetlerle bağlantılı olarak ve gerekli olduğu ölçüde işleyecektir. Kişisel verilerin hangi amaçla işleneceği henüz kişisel veri işleme faaliyeti başlamadan belirlenecektir.
2.4.İşlendikleri Amaçla Bağlantılı, Sınırlı ve Ölçülü Olma
Kişisel verileri belirlenen amaçların gerçekleştirilebilmesine elverişli bir biçimde işlenecek ve amacın gerçekleştirilmesiyle ilgili olmayan veya ihtiyaç duyulmayan kişisel verilerin işlenmesinden kaçınılacaktır.
2.5. İlgili Mevzuatta Öngörülen veya İşlendikleri Amaç İçin Gerekli Olan Süre Kadar Muhafaza Etme
Türk Ceza Kanunu’nun 138’inci maddesine ve KVK Kanunu’nun 4’üncü ve 7’nci maddelerine uygun olarak; kişisel veriler, yalnızca ilgili mevzuat ve kanunlarda öngörülen veya kişisel veri işleme amacının gerektirdiği süre kadar muhafaza edilecektir.
Bu kapsamda, öncelikle ilgili mevzuatta kişisel verilerin saklanması için belirli bir süre öngörülüp öngörülmediği tespit edilecek, herhangi bir süre belirlenmişse, bu süreye uygun davranılacak, süre belirlenmemişse kişisel verileri işleme amacının gerçekleşmesi için gerekli olan süre kadar saklanacaktır. Sürenin bitimi veya işlenmesini gerektiren sebeplerin ortadan kalkması halinde kişisel veriler silinecek, yok edilecek veya anonim hale getirilecektir. Gelecekte kullanma ihtimali ile “MUTLUAY MAKİNA TİC. SAN. LTD. ŞTİ.” tarafından kişisel veriler saklanmayacaktır.
2.6. Kişisel Veri İşleme Faaliyetlerinin Kanunun 5’inci Maddesinde Belirtilen Kişisel Veri İşleme Şartlarından Bir veya Birkaçına Dayalı Olarak Kanunun 4’üncü Maddedeki Temel İlkelerin Tümüne Uygun Şekilde Yürütülmesi
Kişisel veriler kural olarak, KVK Kanunu’nun 5’inci maddesinde belirtilen şartlardan bir veya birkaçına uygun olarak işlenecektir. Şirket, iş birimlerinin yürütmekte olduğu kişisel veri işleme faaliyetlerinin bu şartlardan bir veya birkaçına dayalı olarak yürütülüp yürütülmediğini tespit edecek, bu şartlardan bir veya birkaçını sağlamayan kişisel veri işleme faaliyetleri süreçlerde yer almayacaktır.
Kişisel veri işleme faaliyetlerinin kişisel veri işleme şartlarından bir veya birkaçına dayalı olarak yürütülmesinin sağlanmasının yanı sıra tüm kişisel veri işleme faaliyetlerinde KVK Kanunu’nun 4’üncü maddesinde belirtilen tüm ilkelere uygun hareket edilmesi ve söz konusu ilkeleri içinde barındırması sağlanacaktır.
Özel nitelikteki kişisel verilerin işlenmesi, üçüncü kişilere ve yurtdışına aktarılması konusunda KVK Kanunu’nda öngörülen özel hükümler de dikkate alınarak kişisel veri işleme faaliyetleri yerine getirilecek; yukarıda belirtilen hususların yanında bu durumlarda kanunun aradığı özel gereklilikler de yerine getirilerek kişisel veri işleme faaliyetleri gerçekleştirilecektir.
Bu çerçevede, KVK Kanunu’ndaki düzenlemelere uyum için gerekli süreçleri oluşturacaklardır.
2.7.Kişisel Verilerin Aktarımında Uyulması Gerekenler
Kişisel verilerin, özel nitelikli kişisel veriler dâhil, aktarılması bakımından aşağıda yer verilen kurallara uygun davranılacaktır.
2.7.1. Yurtiçinde Kişisel Verilerin Aktarımı
Veri sahibinin kişisel verilerini, kişisel veri işleme amaçlarına uygun olarak ve gerekli güvenlik önlemlerini alarak üçüncü kişilere aktarılacak, bu doğrultuda Şirket bünyesinde KVK Kanunu’nun 8’inci maddesinde öngörülen şartlara uygun hareket etmeye yönelik gerekli süreçler tasarlanacaktır.
2.7.2. Yurtdışına Kişisel Verilerin Aktarılması
Şirket tarafından kişisel verilerin yurtdışına aktarılmasında, işleme amaçları doğrultusunda gerekli güvenlik önlemleri alınacak, kişisel veriler sadece KVK Kurulu tarafından yeterli korumaya sahip olduğu ilan edilen yabancı ülkelere veya yeterli korumanın bulunmaması durumunda Türkiye’deki ve ilgili yabancı ülkedeki veri sorumlularının yeterli bir korumayı yazılı olarak taahhüt ettiği ve KVK Kurulu’nun izninin bulunduğu yabancı ülkelere aktarılacaktır.
Bu doğrultuda KVK Kanunu’nun 9’uncu maddesinde öngörülen düzenlemelere uygun hareket etmeye yönelik gerekli süreçler tasarlanacaktır.
YÜKÜMLÜLÜKLERİ
Veri işlemeye başlamadan önce KVK Kurulu tarafından belirlenerek ilan edilecek süre içinde Veri Sorumluları Siciline kaydolacaktır.
Veri Sorumluları Siciline kayıt başvurusunda aşağıdaki bilgiler sunulacaktır:
3.2. Kişisel Veri Sahibini Aydınlatma Yükümlülüğü
Kişisel verilerin elde edilmesi sırasında, kişisel veri sahibini, aşağıda yer alan konularda aydınlatılacaktır:
Bu kapsamda, aydınlatma yükümlülüğünün yerine getirilmesine yönelik olarak kişisel veri toplama kanalları tespit edilecek; bu toplama faaliyetleri özelinde KVK Kanunu’nda aranan kapsam ve şartlara haiz aydınlatma noktaları ve metinleri ile veri sahibi aydınlatılacak; buna uygun süreçler tasarlanacaktır.
Şirket bünyesinde, her açıdan güvenliğin sağlanmasının teşkil ettiği önemin bilinciyle, KVK Kanunu’nun 12’nci maddesine uygun olarak, işlemekte oldukları kişisel verilerin hukuka aykırı olarak işlenmesini önlemek, verilere hukuka aykırı olarak erişilmesini önlemek ve verilerin muhafazasını sağlamak için uygun güvenlik düzeyini sağlamaya yönelik gerekli teknik ve idari tedbirler alınacak, bu kapsamda gerekli denetimler yapılacaktır.
Bu kapsamda, aşağıda sıralanan tedbirlerin alınmasına yönelik gerekli sistemler kurgulanacak, bu sistemlerin denetimi yapılacak ve güvenliğin risk teşkil ettiği durumlarda vakit kaybetmeksizin söz konusu riski ortadan kaldıracak önlemler alınacaktır.
3.3.1. Hukuka Uygun Veri İşlenmesini Temin İçin Teknik ve İdari Tedbirlerin Alınması
Kişisel verilerin hukuka uygun işlenmesini sağlamak için, teknolojik imkanlar dâhilinde, gerekli teknik ve idari tedbirler alınacaktır.
3.3.2. Kişisel Verilere Hukuka Aykırı Erişimi Engellemek için Teknik ve İdari Tedbirlerin Alınması
Şirket, kişisel verilerin tedbirsizlikle veya yetkisiz olarak üçüncü kişilere açıklanmasını, görüntülenmesini, aktarılmasını veya başka şekillerde hukuka aykırı şekilde elde edilmesini önlemek için, korunacak verinin niteliğine ve teknolojik imkânlara göre gerekli teknik ve idari tedbirleri alacaktır.
Kişisel Verilere Hukuka Aykırı Erişilmesini Önlemek için Alınması Gereken Teknik Tedbirler
3.3.3. Kişisel Verilerin Korunması Konusunda Alınan Tedbirlerin Denetimi
Şirket, alacağı teknik ve idari tedbirler bakımından tedbirlerin işleyişi ile ilgili olarak gerekli denetimleri yapmaya ve yaptırmaya yönelik sistemleri kurgulayacaktır. Bu denetim sonuçları, iç işleyiş kapsamında konu ile ilgili bölüme raporlanacak ve alınan tedbirlerin iyileştirilmesi için gerekli faaliyetler yürütülecektir.
İş birimlerinin kişisel verilerin korunması ve işlenmesi konusunda farkındalıklarının artırılması ve denetimi konusunda gerekli süreçler tasarlanacaktır.
3.3.4. Kişisel Verilerin Yetkisiz Bir Şekilde İfşası Durumunda Alınacak Tedbirler
Şirket, işlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi halinde bu durumu en kısa sürede ilgili kişisel veri sahibine ve KVK Kurulu’na bildirmekle yükümlüdür. Bu kapsamda, gerekli iç yapı oluşturulacaktır.
3.4.Kişisel Veri Sahibini Bilgilendirme Yükümlülüğü
Kişisel veri sahipleri, gerek duydukları hallerde yazılı olarak veya KVK Kurulu’nun belirleyeceği diğer yöntemlerle başvuruda bulunarak kendi verilerine ilişkin bilgi talebinde bulunma hakları vardır.
Bu kapsamda, kişisel veri sahiplerinin haklarının değerlendirilmesi ve kişisel veri sahiplerine gereken bilgilendirmenin yapılması için KVK Kanunu’nun 13’üncü maddesine uygun olarak gerekli başvuru kanalları, başvuruların değerlendirilmesi, iç işleyiş, Kanunda öngörülen sürelerde başvuruların cevaplandırılması ve sair idari ve teknik düzenlemelere ilişkin prosedür ve süreçleri oluşturulacak ve uygulanacaktır.
Kişisel veri sahipleri bu kapsamda;
Kişisel veri sahiplerinin yukarıda sıralanan haklarına ilişkin taleplerini yazılı olarak Şirkete iletmesi durumunda, Şirket talebin niteliğine göre ilgili talebi en kısa sürede ve en geç otuz gün içinde ücretsiz olarak sonuçlandıracaktır.
İlgili başvuru sonuçlandırılırken, kişinin anlayabileceği bir dil ve formatta bilgi verilecektir.
Şirket, başvuruyu kabul edebileceği gibi, gerekçesini açıklayarak reddedebilir.
Kişisel veri sahibinin, başvurusunun reddedilmesi, verilen cevabı yetersiz bulması veya süresinde başvuruya cevap verilmemesi hallerinde 30 gün içerisinde KVK Kurulu’na şikâyet hakkı bulunduğu konusunda Şirket içinde gerekli uyarılar yapılacak ve farkındalık sağlanacaktır.
4.1. KVK Kanunu ve İlgili Mevzuata Uyum İçin Yapılması Gereken Hususlar
Şirket tarafından KVK Kanunu ve ilgili mevzuata uyum için KVK Kanunu’nda öngörülen yürürlük sürelerine uygun hareket etmek üzere gerekli sistem ve hazırlıklar yürütülecek, Politikada yer verilen düzenlemelere uyumun sağlanması için gerekli mekanizmaları oluşturulacaktır.
Bu kapsamda, Şirket;
4.2.Şirketin Kişisel Verilerin Korunması ve İşlenmesi Politikalarını Tasarlarken
Uyması Gereken Hususlar
Şirket, kişisel verilerin korunması ve işlenmesi politikalarını oluştururken;
İşbu Politika ile ortaya konulmuş olan esaslara uygun olarak kişisel verilerin korunması ve işlenmesi konusunda şirket içi kullanım için ve kişisel veri sahiplerinin ve ilgililerin erişebileceği kamuoyuna açık temel politikalar oluşturulacaktır. Hazırlanacak temel politikaların şirketin kişisel verilerin korunması ve işlenmesiyle bağlantılı diğer politikalarıyla uyumlu ve ilişkili olmasına dikkat edilecektir.
Şirketleri tarafından, iç sistemlerine yönelik olarak hazırlanacak politika esasları, ilgili olduğu ölçüde kamuoyuna açık politikalara yansıtılması, ilgililerinin bu çerçevede bilgilenmesi ve yürütülen kişisel veri işleme faaliyetleri hakkında şeffaflık ve hesap verilebilirliğin sağlanması hedeflenmektedir.
4.3.Çalışanların Kişisel Verilerinin Korunması ve İşlenmesi Konusundaki Temel Esaslar
Şirket, kişisel veri sahibi çalışanlarına yönelik olarak da KVK Kanunu ve ilgili mevzuata uygun olarak hareket edecektir.
Bu kapsamda, “MUTLUAY MAKİNA TİC. SAN. LTD. ŞTİ.” tarafından;
Şirket, KVK Kanunundaki yükümlülükleri yerine getirmek ve işbu Politikanın uygulanmasına yönelik olarak ve aşağıdaki fonksiyonları yerine getirmek üzere gerekli yönetişim yapısını kuracaktır.
Komite veya bu konuda atanacak sorumlu kişi/kişilere yukarıda belirtilen görevlerine ek olarak, Şirketin ihtiyaçları ve yürütmekte oldukları faaliyetlerin özelliğine göre başkaca görev ve sorumluluklar verilebilir.
Şirket içerisinde işbu Politika, KVK Politikasında yer alan düzenlemeler çerçevesinde Kişisel Verilerin Korunması Üst Kurulu (“Üst Kurul”) ve Kişisel Verilerin Korunması Komitesi (“Komite”) tarafından yönetilecektir.