Kişisel Verilerin Korunması ve İşlenmesi Politikası
1. Başlangıç
1.1. Giriş
Türkiye Cumhuriyeti Anayasasına göre, herkes kendisiyle ilgili kişisel verilerin korunmasını isteme hakkına sahiptir. Anayasal nitelikteki bu hak; kişinin kendisiyle ilgili kişisel veriler hakkında bilgilendirilme, bu verilere erişme, bunların düzeltilmesini veya silinmesini talep etme ve amaçları doğrultusunda kullanılıp kullanılmadığını öğrenmeyi de kapsar. TRİO işbu Politika ile, bünyesindeki kişisel verilerin hukuka uygun olarak işlenmesi ve korunması konusunda farkındalık oluşturmanın yanı sıra mevzuata uyum kapsamında gerekli düzeni kurmayı ve kişisel veriler bakımından hem hukuken hem de fiilen tam bir koruma sağlamayı hedeflemektedir.
TRİO; çalışanlarının, çalışan adaylarının, müşterilerinin, iş ortaklarının ve bunların çalışanlarının, yöneticilerinin, tesis ve internet sitesi ziyaretçilerinin, ilişkide olduğu diğer tüm üçüncü kişilerin kişisel verilerinin mevzuata uygun şekilde korunmasını işbu Politika ile şirket politikası hâline getirmektedir.
1.2. Amaç
Bu Politikanın amacı, TRİO tarafından mevzuata uygun olarak yürütülen kişisel veri işleme ve saklama ilke ve prensiplerinin oluşturulması ve Yönetmelik’in 5. maddesi uyarınca, veri sorumlusu TRİO tarafından, kişisel veri işleme envanterine uygun olarak kişisel veri saklama yükümlülüğünün yerine getirilmesidir.
TRİO tarafından kişisel verilerin işlenmesi ve güvenliğinin sağlanması amacıyla yürütülen faaliyetler ile alınan önlemler konusunda, kişisel verileri işlenen ilgili kişilerin en şeffaf şekilde bilgilendirilmesi hedeflenmektedir.
1.3. Kapsam
Bu Politika, TRİO tarafından mevzuata uygun olarak otomatik olan veya herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla işlenen kişisel verilere dair her türlü işleme ve kişisel verilerin güvenliği için alınan idari ve teknik önlemlere ilişkindir.
1.4. Dayanak
Bu Politika, öncelikli olarak Türkiye Cumhuriyeti Anayasası, Kanun, Kişisel Verileri Koruma Kurumu tarafından yayımlanan ikincil mevzuat ve yürürlükte bulunan sair mevzuat dayanak alınarak hazırlanmıştır.
2. Kişisel Verilerin İşlenmesi
2.1. Kişisel Verilerin İşlenmesinde Uygulanan İlkeler
TRİO, kişisel verilerin işlenmesinde Kanun’un 4. maddesine uygun olarak aşağıdaki ilkelere uymaktadır:
- Hukuka ve dürüstlük kurallarına uygun şekilde işlenmesi: TRİO, veri işlemedeki hedeflerine ulaşmaya çalışırken ilgili kişilerin çıkarlarını ve makul beklentilerini dikkate almakta, beklenmeyen sonuçların ortaya çıkmasını önleyici şekilde hareket etmektedir.
- Kişisel verilerin doğru ve gerektiğinde güncel olmasının sağlanması: Kişisel verilerin elde edildiği kaynaklar belirlenmekte, kaynağın doğruluğu test edilmekte ve bu kapsamda makul önlemler alınmaktadır.
- Belirli, açık ve meşru amaçlar için işlenmesi: TRİO, veri işleme amacını açık, meşru ve ilgili kişi tarafından anlaşılabilir olacak şekilde, veri işleme faaliyeti başlamadan önce belirlemektedir.
- İşlendikleri amaçla bağlantılı, sınırlı ve ölçülü olması: Meşru ve hukuka uygun amacın gerçekleştirilmesiyle ilgili olmayan veya ihtiyaç duyulmayan verilerin işlenmesinden kaçınılmaktadır.
- İlgili mevzuatta öngörülen veya işlendikleri amaç için gerekli olan süre kadar muhafaza edilmesi: Bir verinin daha fazla saklanması için geçerli bir sebep bulunmaması hâlinde, söz konusu veri silinmekte, yok edilmekte veya anonim hâle getirilmektedir.
2.2. Kişisel Verilerin İşlenme Şartları
TRİO, kişisel verileri sadece ilgili kişinin açık rızası ile veya ilgili kişinin rızası aranmaksızın Kanun’un 5. ve 6. maddesinde yer verilen şartlardan en az birinin gerçekleşmesi durumunda işlemektedir.
Açık rıza bakımından; kişisel veri işleme faaliyetinin açık rıza şartına dayalı olarak gerçekleştirilmesi hâlinde, aydınlatma yükümlülüğü ve açık rızanın alınması işlemleri ayrı ayrı yerine getirilmekte, gerektiği takdirde açık rıza elektronik ortam veya telefon gibi yollarla da alınabilmektedir.
2.3. Kişisel Verilerin İşlenme Amaçları
TRİO; kişisel verileri, Kanun’un 5. maddesinin 2. fıkrası ve 6. maddesinin 3. fıkrasında belirtilen şartlar kapsamında, başlıca aşağıdaki amaçlarla işlemektedir:
- Acil durum yönetimi ve bilgi güvenliği süreçlerinin yürütülmesi
- Çalışan adayı/stajyer/öğrenci seçme ve yerleştirme ile başvuru süreçlerinin yürütülmesi
- Çalışanlar için iş akdi ve mevzuattan kaynaklı yükümlülüklerin yerine getirilmesi, yan haklar ve menfaatler ile memnuniyet ve bağlılık süreçlerinin yürütülmesi
- Denetim/etik faaliyetleri, iç denetim, soruşturma ve istihbarat faaliyetlerinin yürütülmesi
- Eğitim faaliyetlerinin ve erişim yetkilerinin yürütülmesi
- Faaliyetlerin mevzuata uygun yürütülmesi ve hukuk işlerinin takibi
- Finans ve muhasebe işlerinin yürütülmesi
- Fiziksel mekân güvenliğinin temini ve taşınır mal ile kaynakların güvenliğinin sağlanması
- İletişim faaliyetlerinin yürütülmesi ve talep/şikâyetlerin takibi
- İnsan kaynakları süreçlerinin planlanması ve performans değerlendirme süreçlerinin yürütülmesi
- İş faaliyetlerinin yürütülmesi/denetimi ve iş sürekliliğinin sağlanması
- İş sağlığı ve güvenliği faaliyetlerinin yürütülmesi
- Lojistik, tedarik zinciri yönetimi ve mal/hizmet satın alım süreçlerinin yürütülmesi
- Mal/hizmet satış, satış sonrası destek ile üretim ve operasyon süreçlerinin yürütülmesi
- Müşteri ilişkileri yönetimi ve müşteri memnuniyetine yönelik aktivitelerin yürütülmesi
- Organizasyon ve etkinlik yönetimi
- Pazarlama analiz çalışmaları, reklam/kampanya/promosyon ve ürün/hizmet pazarlama süreçlerinin yürütülmesi
- Saklama ve arşiv faaliyetleri ile sözleşme süreçlerinin yürütülmesi
- Stratejik planlama ve yönetim faaliyetlerinin yürütülmesi
- Ücret politikasının yürütülmesi ve yetenek/kariyer gelişimi faaliyetleri
- Veri sorumlusu operasyonlarının güvenliğinin temini
- Yetkili kişi, kurum ve kuruluşlara bilgi verilmesi
- Ziyaretçi kayıtlarının oluşturulması ve takibi
3. Kişisel Verilerin Aktarılması
TRİO, sınırlı ve hukuka uygun olarak, gerekli güvenlik önlemlerini almak kaydıyla, ilgili kişinin kişisel verilerini Kanun tarafından izin verilen şartlarda veya ilgili kişinin açık rızası ile üçüncü kişilere aktarabilmektedir.
3.1. Kişisel Verilerin Yurt İçinde Aktarılması
TRİO, meşru ve hukuka uygun kişisel veri işleme amaçları çerçevesinde, Kanun’un 8. maddesi gereğince, Kanun’un 5. maddesinde düzenlenmiş olan ve işbu Politikada yer alan kişisel veri işleme şartlarına uygun şekilde kişisel verileri yurt içindeki üçüncü kişilere aktarabilmektedir.
3.2. Kişisel Verilerin Yurt Dışına Aktarılması
TRİO tarafından, Kanun’un 9. maddesi gereğince kişisel veriler açık rıza ile ya da işbu Politikada yer alan kişisel veri işleme şartlarına uygun olarak ve aktarım yapılacak ülkenin Kurul tarafından ilan edilen yeterli korumaya sahip ülkelerden olması veya ilgili yabancı ülkede yeterli korumanın bulunmaması durumunda Türkiye’deki ve ilgili yabancı ülkedeki veri sorumlularının yeterli korumayı yazılı olarak taahhüt etmeleri ve Kurulun izninin bulunması şartı ile yurt dışına aktarılabilmektedir.
3.3. Özel Nitelikli Kişisel Verilerin Aktarılması
TRİO, özel nitelikli kişisel verileri, Kurum tarafından belirlenecek olan yeterli önlemlerin alınması şartıyla ve sadece aşağıdaki durumlarda aktarabilir:
- İlgilinin açık rızası varsa
- Sağlık ve cinsel hayat dışındaki özel nitelikli kişisel veriler, ilgili kişinin açık rızası aranmaksızın kanunlarda öngörülen hâllerde
- Sağlık ve cinsel hayata ilişkin kişisel veriler ise ancak kamu sağlığının korunması, koruyucu hekimlik, tıbbî teşhis, tedavi ve bakım hizmetlerinin yürütülmesi, sağlık hizmetleri ile finansmanının planlanması ve yönetimi amacıyla, sır saklama yükümlülüğü altında bulunan kişiler veya yetkili kurum ve kuruluşlar tarafından
3.4. Kişisel Verilerin Aktarıldığı Üçüncü Kişiler ve Aktarılma Amaçları
| Veri aktarımı yapılabilecek kişiler | Tanımı | Veri aktarım amacı |
|---|---|---|
| Tedarikçi, alt yükleniciler ve iş ortakları | İş faaliyetleri içerisine giren ve hizmet sunan bütün taraflar | Faaliyetlerin yerine getirilmesi, iş ortaklığının kurulması ve sürdürülmesinin temini amacıyla sınırlı olarak |
| Faaliyetler gereği anlaşmalı olunan tüzel ve gerçek kişiler | Faaliyetlerin yürütülmesi amacıyla anlaşmalı olunan üçüncü kişiler | Faaliyetlerin güvenliği ve sürekliliğinin sağlanması amacıyla |
| Müşteriler | Ürün veya hizmet alan gerçek ya da tüzel kişiler | Sözleşme kapsamındaki yükümlülüklerin yerine getirilmesi amacıyla sınırlı olarak |
| Hukuken yetkili kamu kurum ve kuruluşları | Yürürlükte bulunan mevzuata göre bilgi ve belge almaya yetkili kamu kurum ve kuruluşları | Talep eden kurumun mevzuat kapsamında belirlenmiş hukuki yetkisi çerçevesinde talep ettiği amaçla sınırlı olarak |
| Hukuken yetkili özel hukuk kişileri | Yürürlükte bulunan mevzuata göre bilgi ve belge almaya yetkili özel hukuk kişileri | Talep eden kişinin mevzuat kapsamında belirlenmiş hukuki yetkisi çerçevesinde talep ettiği amaçla sınırlı olarak |
| Sigorta şirketleri | Özel sağlık sigortası, trafik sigortası yapmaya yetkili tüzel kişiler | Çalışanların özel sağlık sigortasının yapılabilmesi ve çalışanlara tahsis edilen araçlara trafik sigortası yapılabilmesi amacıyla |
| Sağlık kuruluşları ve tıbbi personel | Kamu sağlığının korunması, koruyucu hekimlik, tıbbi teşhis, tedavi ve bakım hizmetlerini yürütme yetkisini haiz kuruluşlar ve tıbbi personel | Hayati risk içeren durumlarda personelin sağlığına ilişkin kişisel verilerin aktarılması ve İSG kapsamında anlaşma yapılan şirkete aktarım |
4. İşlenen Kişisel Verilerin Sınıflandırılması
4.1. Kişisel Veri Kategorileri
TRİO tarafından Kanun’da mevcut şartlar ve ilkeler çerçevesinde işlenen kişisel veriler; kimlik bilgisi (ad-soyad, anne-baba adı, cinsiyet, doğum tarihi ve yeri gibi), iletişim bilgisi, özlük bilgisi, hukuki işlem bilgisi, müşteri işlem bilgisi, fiziksel mekân güvenliği bilgisi, finans bilgisi, mesleki deneyim, görsel ve işitsel kayıtlar ile pazarlama bilgisi gibi kategorilerde sınıflandırılmaktadır.
4.2. İlgili Kişi Sınıflandırılması
TRİO tarafından kişisel verileri işlenen kişilerin kategorileri aşağıdaki şekildedir. Bununla birlikte, aşağıda yer alan kategorilerden herhangi birine girmeyen kişilerin talepleri de Kanun ve bu Politika kapsamında değerlendirmeye alınacaktır.
| İlgili kişi | Açıklama |
|---|---|
| Çalışan | İş sözleşmesi ile bağlı olarak çalışan gerçek kişi çalışanları ifade eder. |
| Çalışan adayı | Herhangi bir yolla iş başvurusunda bulunmuş olan gerçek kişileri ifade eder. |
| Ziyaretçi | Yerleşkelere girmiş olan veya internet sitesini ziyaret etmiş olan gerçek kişileri ifade eder. |
| Stajyer | Bir program kapsamında veya bireysel olarak stajyer olarak çalışan gerçek kişileri ifade eder. |
| Tedarikçi yetkilisi | Hizmet ya da ürün alınan tedarikçi, danışman veya hizmet sağlayıcılar ile iş ortakları ve bunların çalışanı, hissedarı veya yetkilisini ifade eder. |
| Etkinliğe katılan kişi | Şirket bünyesinde gerçekleştirilen etkinliklere katılan ya da şirketin katıldığı fuarlarda kişisel verileri toplanan gerçek kişileri ifade eder. |
| Müşteri – Proje | Proje bazlı olarak şirketten ürün ya da hizmet alan gerçek kişiler ile perakende müşterilerini ifade eder. |
| Müşteri – E-Ticaret | E-ticaret sitesi üzerinden ürün alan gerçek kişileri ifade eder. |
| Potansiyel ürün veya hizmet alıcısı | Henüz ürün veya hizmet almamış fakat alma potansiyeli bulunan gerçek kişileri ifade eder. |
| Üçüncü kişiler | Yukarıda sayılan kategorilerden herhangi birine girmeyen ancak kişisel verilerini paylaşan diğer gerçek kişileri ifade eder. |
5. Kişisel Verilerin Korunması İçin Alınan Tedbirler
TRİO, Kanun’un 12. maddesi kapsamında; kişisel verilerin hukuka aykırı olarak işlenmesini önlemek, kişisel verilere hukuka aykırı olarak erişilmesini önlemek ve kişisel verilerin muhafazasını sağlamak amacıyla uygun güvenlik düzeyini temin etmeye yönelik gerekli teknik ve idari tedbirleri almakta ve gerekli denetimleri yapmaktadır.
5.1. İdari Tedbirler
- Çalışanların eğitilmesi ve farkındalık çalışmaları: TRİO, çalışanlarına kişisel verilerin korunmasına ilişkin teknik ve idari konularda eğitimler vermekte ve işe aldığı bütün personelden ayrıca gizlilik taahhüdü almaktadır.
- Kişisel veri güvenliği politikalarının ve prosedürlerinin belirlenmesi: Bu Politika metninin yanı sıra özel nitelikli kişisel verilerin korunması ile verilerin saklanması, silinmesi, yok edilmesi ve anonim hâle getirilmesi politikaları uygulanmaktadır.
- Kişisel verilerin azaltılması: İşleme amaçları bakımından ihtiyaç olmayan kişisel veriler, imha politikası kapsamında ve Kanun’a uygun şekilde imha edilmektedir.
- Veri işleyenlerle ilişkiler: Veri işleyenlerle imzalanan sözleşmelerin yazılı olması, veri işleyenin mevzuata uygun hareket edeceğine ve veri güvenliği ile sır saklama yükümlülüklerini yerine getireceğine dair hükümler içermesi aranmaktadır.
- İlgili kişinin başvuru prosedürünün düzenlenmesi: Başvuru sürecini şeffaf hâle getirmek amacıyla matbu başvuru dilekçeleri düzenlenmiştir.
- Yurt dışı aktarım prosedürünün düzenlenmesi: E-ticaret faaliyetleri ve Office 365 kullanımı nedeniyle bazı kişisel veriler yurt dışındaki sunucu hizmeti sağlayıcılarına aktarılmaktadır.
5.2. Teknik Tedbirler
- Siber güvenliğin sağlanması: Etkin bir güvenlik duvarı (firewall) sistemi çalışmakta, internet ağ geçidi sistemi ile veri güvenliğini tehdit edebilecek sitelere erişim engellenmektedir. Sistemler ve ağ için virüs koruma ve güvenlik duvarı yazılımları yüklenmekte, intranet ve internet ağları ayrı tutulmaktadır.
- Yetkisiz yazılım kurulumunun engellenmesi: İnternet ağına bağlı bilgisayarlara uygulama kurma yetkisi son kullanıcıda bulunmayıp, kurulumlar yalnızca bilgi işlem personeli tarafından yönetici oturumuyla yapılmaktadır.
- Güncelleme yönetimi: İşletim sistemi üreticilerinin güncel zafiyetleri kapatan yamaları, bilgi işlem personeli tarafından periyodik olarak yüklenmektedir.
6. İlgili Kişinin Hakları
6.1. Haklar
İlgili kişi;
- Kişisel veri işlenip işlenmediğini öğrenme
- Kişisel verileri işlenmişse buna ilişkin bilgi talep etme
- Kişisel verilerin işlenme amacını ve bunların amacına uygun kullanılıp kullanılmadığını öğrenme
- Yurt içinde veya yurt dışında kişisel verilerin aktarıldığı üçüncü kişileri bilme
- Kişisel verilerin eksik veya yanlış işlenmiş olması hâlinde bunların düzeltilmesini isteme ve bu kapsamda yapılan işlemin kişisel verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme
- Kanun ve ilgili diğer kanun hükümlerine uygun olarak işlenmiş olmasına rağmen, işlenmesini gerektiren sebeplerin ortadan kalkması hâlinde kişisel verilerin silinmesini veya yok edilmesini isteme ve bu kapsamda yapılan işlemin üçüncü kişilere bildirilmesini isteme
- İşlenen verilerin münhasıran otomatik sistemler vasıtasıyla analiz edilmesi suretiyle kişinin kendisi aleyhine bir sonucun ortaya çıkmasına itiraz etme
- Kişisel verilerin kanuna aykırı olarak işlenmesi sebebiyle zarara uğraması hâlinde zararın giderilmesini talep etme haklarına sahiptir.
6.2. Haklara İlişkin İstisnalar
Kanun’un 28. maddesi uyarınca, aşağıda sayılı hâller Kanun kapsamı dışında bırakıldığından ilgili kişi bu konularda yukarıdaki haklarını kullanamaz:
- Kişisel verilerin resmî istatistik ile anonim hâle getirilmek suretiyle araştırma, planlama ve istatistik gibi amaçlarla işlenmesi
- Kişisel verilerin millî savunmayı, millî güvenliği, kamu güvenliğini, kamu düzenini, ekonomik güvenliği, özel hayatın gizliliğini veya kişilik haklarını ihlal etmemek ya da suç teşkil etmemek kaydıyla sanat, tarih, edebiyat veya bilimsel amaçlarla ya da ifade özgürlüğü kapsamında işlenmesi
- Kişisel verilerin, kanunla görev ve yetki verilmiş kamu kurum ve kuruluşları tarafından yürütülen önleyici, koruyucu ve istihbari faaliyetler kapsamında işlenmesi
- Kişisel verilerin soruşturma, kovuşturma, yargılama veya infaz işlemlerine ilişkin olarak yargı makamları veya infaz mercileri tarafından işlenmesi
Ayrıca Kanun’un 28/2 maddesi uyarınca; suç işlenmesinin önlenmesi veya suç soruşturması için gerekli olması, ilgili kişinin kendisi tarafından alenileştirilmiş kişisel verilerin işlenmesi, kanunun verdiği yetkiye dayanılarak görevli ve yetkili kamu kurum ve kuruluşlarınca denetleme veya düzenleme görevlerinin yürütülmesi ile disiplin soruşturma veya kovuşturması için gerekli olması ve bütçe, vergi ve mali konulara ilişkin olarak Devletin ekonomik ve mali çıkarlarının korunması için gerekli olması hâllerinde, ilgili kişiler zararın giderilmesini talep etme hakkı hariç yukarıdaki haklarını kullanamazlar.
6.3. Hakların Kullanılması
Kanun gereğince, ilgili kişinin yukarıda belirtilen haklarını kullanmakla ilgili taleplerini yazılı olarak veya Kişisel Verileri Koruma Kurulu’nun belirlediği diğer yöntemlerle veri sorumlusuna iletmesi gerekmektedir. İlgili kişi bu haklarını kullanmak için https://triohome.com.tr adresindeki formu doldurarak, formun ıslak imzalı bir nüshasını kimliğini tespit edici belgeler ile birlikte “Akat Mah. Uğur Mumcu Cad. MKM Kültür Merkezi Giriş Kat No:8/19 PK:34335 Beşiktaş / İstanbul” adresine bizzat elden iletebilir; ya da formu 5070 sayılı Elektronik İmza Kanunu çerçevesinde güvenli elektronik imza ile imzaladıktan sonra muhasebe@asimetriketicaret.com.tr adresine iletebilir.
İlgili kişi adına üçüncü kişilerin başvuru talebinde bulunabilmesi için, bu kişilerin hak sahibi tarafından noterlikçe düzenlenmiş ve içeriğinde kişisel verilere ilişkin başvuru ve bilgi talebi gibi yetkilerin yer aldığı özel vekâletname ile yetkilendirilmiş olması ve bu belgeyi talep anında ibraz etmeleri veya taleplerine eklemeleri gereklidir.
6.4. Başvuruların Cevaplandırılması
TRİO; kişisel verilerle ilgili yapılan başvuruları inceler ve karara bağlar. Usule uygun olarak gerçekleştirilen talep, talebin niteliğine göre en kısa sürede ve en geç tebliğ alınan tarihten itibaren otuz gün içinde ücretsiz olarak sonuçlandırılır. İşlemin ayrıca bir maliyeti gerektirmesi hâlinde, Kurul tarafından belirlenen tarifedeki ücret (10 sayfanın üzerindeki her sayfa için 1 Türk Lirası işlem ücreti) alınabilir. TRİO, başvuru sahibinin ilgili kişi olup olmadığını tespit etmek amacıyla bilgi ve belge talep edebilir.
TRİO, yapılan başvurunun Kanun’un 28. maddesinde sayılan istisna hâlleri kapsamında olması durumunda başvuruyu reddetme hakkına sahiptir. TRİO ayrıca; talebin diğer kişilerin hak ve özgürlüklerini engellemesi ihtimali içermesi, talep edilen bilginin kamuya açık olması veya mevzuat çerçevesinde belirlenmiş gizli bilgi olması durumunda da başvuruyu reddedebilir.
7. Uygulama ve Yürürlük
İşbu Politika, TRİO tarafından onaylanmasının akabinde yürürlüğe girer.
