YASAL
Kişisel Verilerin İşlenmesi ve Korunması Politikası
Kişisel veri işleme faaliyetlerine ilişkin ilkelerimiz, aldığımız tedbirler ve ilgili kişilerin hakları.
1. Amaç
İşbu Kişisel Verilerin İşlenmesi ve Korunması Politikası (“Politika”), Borda Yapı (“Şirket”) tarafından yürütülen kişisel veri işleme faaliyetlerinin 6698 sayılı Kişisel Verilerin Korunması Kanunu (“Kanun”) ve ilgili mevzuata uygun olarak yürütülmesi, kişisel verilerin korunmasına ilişkin Şirket içi kural ve sorumlulukların belirlenmesi ve ilgili kişilerin bilgilendirilmesi amacıyla hazırlanmıştır.
İşbu Politika, Kanun kapsamında yerine getirilmesi gereken aydınlatma yükümlülüğünün karşılığı değildir. Aydınlatma yükümlülüğü, Kurul’un yaklaşımı gereği faaliyet ve kişi grubu bazlı olarak hazırlanan ayrı aydınlatma metinleri ile yerine getirilir. Bu Politika, genel bir aydınlatma metni olarak kullanılamaz.
2. Kapsam
Politika; Şirket çalışanlarının, çalışan adaylarının, çalışan yakınlarının, stajyerlerin, tedarikçi ve iş ortaklarının ve bunların çalışanlarının, ziyaretçilerin ve Şirket ile herhangi bir şekilde ilişki kuran diğer gerçek kişilerin, tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla işlenen kişisel verilerine ilişkindir.
Politika, Şirket’in tüm departmanları, çalışanları ve Şirket adına kişisel veri işleyen veri işleyenleri bakımından bağlayıcıdır.
3. Tanımlar
| Kavram | Açıklama |
|---|---|
| Açık rıza | Belirli bir konuya ilişkin, bilgilendirilmeye dayanan ve özgür iradeyle açıklanan rıza |
| Anonim hale getirme | Kişisel verilerin başka verilerle eşleştirilse dahi hiçbir surette kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hale getirilmesi |
| İlgili kişi | Kişisel verisi işlenen gerçek kişi |
| İlgili kullanıcı | Verilerin teknik olarak depolanması, korunması ve yedeklenmesinden sorumlu olan kişi ya da departmanlar hariç olmak üzere, veri sorumlusu organizasyonu içerisinde veya veri sorumlusundan aldığı yetki ve talimat doğrultusunda kişisel verileri işleyen kişiler |
| İmha | Kişisel verilerin silinmesi, yok edilmesi veya anonim hale getirilmesi |
| Kanun | 6698 sayılı Kişisel Verilerin Korunması Kanunu |
| Kişisel veri | Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi |
| Kişisel verilerin işlenmesi | Kişisel veriler üzerinde gerçekleştirilen her türlü işlem |
| Kurul / Kurum | Kişisel Verileri Koruma Kurulu / Kişisel Verileri Koruma Kurumu |
| KVK Ekibi | İşbu Politika uyarınca Şirket bünyesinde oluşturulan kişisel verilerin korunması ekibi |
| Özel nitelikli kişisel veri | Kanun’un 6. maddesinde sayılan veriler |
| Veri işleyen | Veri sorumlusunun verdiği yetkiye dayanarak onun adına kişisel verileri işleyen gerçek veya tüzel kişi |
| Veri sorumlusu | Kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu olan gerçek veya tüzel kişi |
| VERBİS | Veri Sorumluları Sicil Bilgi Sistemi |
4. Kişisel Verilerin İşlenmesine İlişkin İlkeler
Şirket, kişisel verileri işlerken aşağıdaki ilkelere uyar:
a) Hukuka ve dürüstlük kurallarına uygun olma. Kişisel veriler, ilgili kişinin makul beklentileri aşılmaksızın, şeffaf biçimde işlenir.
b) Doğru ve gerektiğinde güncel olma. Şirket, işlediği kişisel verilerin doğruluğunu sağlamak için gerekli tedbirleri alır; ilgili kişilerin verilerini güncelleyebilmesi için kanal sağlar.
c) Belirli, açık ve meşru amaçlar için işlenme. Kişisel veriler, işleme faaliyetinden önce belirlenen ve aydınlatma metinlerinde açıkça belirtilen amaçlar dışında işlenmez.
ç) İşlendikleri amaçla bağlantılı, sınırlı ve ölçülü olma (veri minimizasyonu). İşleme amacı ile ilgili olmayan kişisel veriler işlenmez. Bir faaliyet kişisel veriye erişilmeksizin gerçekleştirilebiliyorsa, kişisel veriye erişilmez. Gerçekleşmesi kuvvetle muhtemel olmayan, yalnızca ileride ihtiyaç duyulabileceği düşünülen faaliyetler için kişisel veri toplanmaz.
d) İlgili mevzuatta öngörülen veya işlendikleri amaç için gerekli olan süre kadar muhafaza edilme. Saklama süreleri Kişisel Veri Saklama ve İmha Politikası’nda belirlenir; süre sonunda veriler imha edilir.
5. Kişisel Verilerin İşlenme Şartları
5.1. Kişisel Veriler
Kişisel veriler, aşağıdaki şartlardan en az birinin varlığı halinde açık rıza aranmaksızın işlenebilir:
- Kanunlarda açıkça öngörülmesi,
- Fiili imkânsızlık nedeniyle rızasını açıklayamayacak durumda bulunan veya rızasına hukuki geçerlilik tanınmayan kişinin kendisinin ya da bir başkasının hayatı veya beden bütünlüğünün korunması için zorunlu olması,
- Bir sözleşmenin kurulması veya ifasıyla doğrudan doğruya ilgili olması kaydıyla, sözleşmenin taraflarına ait kişisel verilerin işlenmesinin gerekli olması,
- Veri sorumlusunun hukuki yükümlülüğünü yerine getirebilmesi için zorunlu olması,
- İlgili kişinin kendisi tarafından alenileştirilmiş olması,
- Bir hakkın tesisi, kullanılması veya korunması için veri işlemenin zorunlu olması,
- İlgili kişinin temel hak ve özgürlüklerine zarar vermemek kaydıyla, veri sorumlusunun meşru menfaatleri için veri işlenmesinin zorunlu olması.
Bu şartlardan hiçbirinin bulunmaması halinde kişisel veriler yalnızca ilgili kişinin açık rızasına dayanılarak işlenir.
5.2. Özel Nitelikli Kişisel Veriler
Özel nitelikli kişisel veriler, Kanun’un 6. maddesinde sayılan şartlardan birinin varlığı halinde işlenir. Şirket’in özel nitelikli kişisel veri işlediği süreçlere ilişkin ayrıntılı kurallar Özel Nitelikli Kişisel Verilerin İşlenmesi ve Korunması Politikası’nda düzenlenmiştir.
5.3. Açık Rızaya İlişkin Kurallar
Şirket, açık rıza alırken aşağıdaki kurallara uyar:
- Açık rıza dışındaki bir işleme şartı mevcut ise açık rıza alınmaz. Aksi uygulama Kurul tarafından hakkın kötüye kullanılması olarak değerlendirilmektedir.
- Açık rıza, aydınlatma metninden ayrı bir belge veya ayrı bir alan ile alınır; iş sözleşmesinin, formun veya başka bir metnin içine gömülmez.
- Açık rıza, her bir işleme faaliyeti için ayrı ayrı alınır; toplu ve genel rıza beyanları kullanılmaz.
- Açık rıza pasif bir davranışla (susma, kutucuğun önceden işaretli gelmesi vb.) alınmaz; ilgili kişinin aktif bir hareketi aranır.
- Hiçbir hizmet, ürün veya hak açık rıza verilmesi şartına bağlanmaz.
- İlgili kişi açık rızasını her zaman geri alabilir. Geri alma halinde, açık rızaya dayanan işleme faaliyeti derhal durdurulur ve ilgili kişisel veriler imha edilir.
- Çalışanlardan alınan açık rızanın, işçi–işveren ilişkisindeki güç dengesizliği nedeniyle özgür iradeye dayanmadığı gerekçesiyle Kurul tarafından geçersiz sayılma riski bulunmaktadır. Bu nedenle çalışan süreçlerinde öncelikle açık rıza dışındaki işleme şartlarına dayanılması esastır.
6. Aydınlatma Yükümlülüğü
Şirket, kişisel verilerin elde edilmesi sırasında ilgili kişileri aydınlatır. Kişisel veriler ilgili kişiden elde edilmiyorsa aydınlatma; (i) elde edilmeden itibaren makul bir süre içinde, (ii) ilgili kişi ile iletişim amacıyla kullanılacaksa ilk iletişim esnasında, (iii) aktarılacaksa en geç ilk aktarım esnasında yapılır.
Aydınlatma metinleri asgari olarak; veri sorumlusunun kimliğini, işlenen kişisel verileri ve her bir amaç için hangi verilerin işlendiğini, işleme amaçlarını, aktarım yapılan taraf ve amaçlarını, toplama yöntemini ve hukuki sebebini ve Kanun’un 11. maddesinde sayılan hakları içerir.
Şirket’te aydınlatma yükümlülüğü, faaliyet ve kişi grubu bazlı aydınlatma metinleri ile yerine getirilir. İnternet sitesi ve iletişim kanalları üzerinden işlenen kişisel veriler için KVKK Aydınlatma Metni, çerezler için Çerez Politikası yürürlüktedir. Çalışan, çalışan adayı, çalışan yakını, stajyer, tedarikçi ve iş ortağı gibi diğer kişi grupları ile ziyaretçi ve güvenlik kamerası süreçlerine ilişkin aydınlatma metinleri, ilgili süreçlerde ilgili kişilere ayrıca sunulur.
Aydınlatma metinleri Türkçe olarak hazırlanır. Aydınlatmanın yapıldığının ispatı Şirket’e ait olduğundan, ispata elverişli yöntemler (ıslak imza, elektronik onay logu, e-posta gönderim kaydı) kullanılır ve bu kayıtlar saklanır.
Yeni bir kişisel veri işleme sürecine başlanmadan veya mevcut süreçlerde değişiklik yapılmadan önce ilgili aydınlatma metni güncellenir ve ilgili kişilere yeniden sunulur.
7. Kişisel Verilerin Aktarılması
7.1. Yurt İçi Aktarım
Kişisel veriler, Kanun’un 5. ve 6. maddelerindeki şartlardan birinin varlığı halinde üçüncü kişilere aktarılabilir. Grup şirketlerine yapılan aktarımlar da üçüncü kişilere aktarım sayılır. Şirket bünyesindeki departmanlar arasındaki paylaşım aktarım sayılmaz.
Kişisel veri paylaşılan tüm tedarikçi, iş ortağı, danışman ve grup şirketleri ile Kişisel Veri İşleme ve Gizlilik Sözleşmesi imzalanır. Sözleşme imzalanmayan taraflara kişisel veri aktarılmaz.
7.2. Yurt Dışına Aktarım
Yurt dışına kişisel veri aktarımı ancak Kanun’un 9. maddesindeki üç aşamalı yapıya uygun olarak yapılır:
- Aktarım yapılacak ülke, sektör veya uluslararası kuruluş hakkında yeterlilik kararı bulunması,
- Yeterlilik kararı yoksa uygun güvencelerden birinin (uluslararası sözleşme niteliğinde olmayan anlaşma, bağlayıcı şirket kuralları, standart sözleşme, yazılı taahhütname) sağlanması,
- Bunların da bulunmaması halinde, yalnızca arızi olmak kaydıyla Kanun’un 9/6 maddesindeki istisnai hallerden birine dayanılması.
Yurt dışına aktarım ihtiyacı doğduğunda, aktarım yapılacak taraf ile Kurul tarafından yayımlanan Standart Sözleşme imzalanır ve imza tarihinden itibaren 5 iş günü içinde Kurul’a bildirilir. Bildirim yapılmadan aktarım başlatılmaz.
8. Veri Güvenliğine İlişkin Tedbirler
Şirket, kişisel verilerin hukuka aykırı olarak işlenmesini ve verilere hukuka aykırı olarak erişilmesini önlemek ile verilerin muhafazasını sağlamak amacıyla asgari olarak aşağıdaki tedbirleri alır:
8.1. İdari Tedbirler
- Kişisel veri işleme envanteri hazırlanır ve güncel tutulur.
- Kurumsal politikalar (erişim, bilgi güvenliği, kullanım, saklama ve imha) hazırlanır ve duyurulur.
- Kişisel veri ile temas eden tüm çalışanlara Gizlilik ve Kişisel Verilerin Korunması Taahhütnamesi imzalatılır.
- Çalışanlara düzenli KVKK farkındalık eğitimi verilir; katılım tutanak ile kayıt altına alınır.
- Departman ve pozisyon bazlı erişim yetki matrisi oluşturulur; “bilmesi gereken kişi” prensibi uygulanır.
- Görev değişikliği olan veya işten ayrılan çalışanların erişim yetkileri derhal kaldırılır, kendilerine tahsis edilen envanter iade alınır.
- Erişim yetkileri en az 6 ayda bir gözden geçirilir.
- Veri paylaşılan tüm üçüncü kişilerle veri işleme ve gizlilik sözleşmesi imzalanır.
- Kâğıt ortamındaki kişisel veriler kilitli dolaplarda saklanır; imha gerektiğinde kırpma makinesi ile yok edilir.
8.2. Teknik Tedbirler
- Ağ güvenliği, güvenlik duvarı, güncel anti-virüs ve yama yönetimi sağlanır.
- Kullanıcı hesapları kişiye özel açılır; hesap paylaşımı yasaktır. Güçlü parola politikası uygulanır.
- Log kayıtları kullanıcı müdahalesi olmayacak şekilde tutulur.
- Yedekleme yapılır; yedekler ayrı ve güvenli ortamda saklanır.
- Uzaktan erişimde en az iki kademeli kimlik doğrulama kullanılır.
- Özel nitelikli kişisel veriler kriptografik yöntemlerle muhafaza edilir; anahtarlar farklı ortamda tutulur.
- Kişisel veri aktarımlarında şifreli kurumsal e-posta veya KEP kullanılır.
9. Veri İhlali
İşlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi halinde Şirket, durumu en kısa sürede ilgili kişilere ve öğrendiği tarihten itibaren gecikmeksizin ve en geç 72 saat içinde Kurul’a bildirir. Bildirimde Kurul tarafından yayımlanan Kişisel Veri İhlal Bildirim Formu kullanılır.
İhlal tespit, müdahale, raporlama ve bildirim süreçleri Veri İhlali Tespit ve Müdahale Prosedürü ile düzenlenmiştir. İhlallere ilişkin bilgiler, etkileri ve alınan önlemler kayıt altına alınarak Kurul’un incelemesine hazır tutulur.
10. Kişisel Verilerin Saklanması ve İmhası
Kişisel veriler, ilgili mevzuatta öngörülen veya işlendikleri amaç için gerekli olan süre kadar saklanır. Saklama süreleri, imha yöntemleri ve periyodik imha süreci Kişisel Veri Saklama ve İmha Politikası’nda düzenlenmiştir. Periyodik imha süresi 6 ayı aşamaz. Her imha işlemi kayıt altına alınır; periyodik, talep üzerine ve toplu imhalarda Kişisel Veri İmha Tutanağı düzenlenir.
11. İlgili Kişinin Hakları ve Başvuru
Her ilgili kişi Kanun’un 11. maddesi uyarınca; kişisel verisinin işlenip işlenmediğini öğrenme, işlenmişse buna ilişkin bilgi talep etme, işlenme amacını ve amacına uygun kullanılıp kullanılmadığını öğrenme, yurt içinde veya yurt dışında aktarıldığı üçüncü kişileri bilme, eksik veya yanlış işlenmiş olması halinde düzeltilmesini isteme, işlenmesini gerektiren sebeplerin ortadan kalkması halinde silinmesini veya yok edilmesini isteme, düzeltme ve silme işlemlerinin aktarım yapılan üçüncü kişilere bildirilmesini isteme, münhasıran otomatik sistemlerle analiz sonucu aleyhine bir sonuç ortaya çıkmasına itiraz etme ve kanuna aykırı işleme nedeniyle uğradığı zararın giderilmesini talep etme haklarına sahiptir.
Başvurular en geç 30 gün içinde sonuçlandırılır ve cevap yazılı olarak veya elektronik ortamda verilir; telefonla bilgilendirme geçerli bildirim sayılmaz. Başvuru süreci İlgili Kişi Başvuru ve Şikâyet Prosedürü ile düzenlenmiştir.
Başvuru kanalları:
| Yazılı Başvuru | E-Posta Yoluyla Başvuru |
|---|---|
| Adres: Teomanpaşa Mah. Gazi Blv. No: 349/1 Kepez / Antalya | E-posta: info@bordayapi.com (Şirket sisteminde kayıtlı e-posta adresinizden gönderilmelidir) |
Zarfın üzerine veya e-postanın konu kısmına “Borda Yapı KVKK Sorumlusu’nun dikkatine – Kişisel Verilerin Korunması Kanunu Kapsamında İlgili Kişi Başvurusu” ibaresi yazılmalıdır. Başvuruya ilişkin ayrıntılar için KVKK Başvuru Formu ve Prosedürü sayfasına bakabilirsiniz.
12. Veri Sorumluları Siciline Kayıt
Şirket, VERBİS’e kayıt yükümlülüğü kapsamında olduğu ölçüde, Kanun ve ilgili mevzuata uygun olarak kayıt işlemlerini yürütür. Kişisel veri işleme envanteri hazırlanır, güncel tutulur ve kayıt yükümlülüğü varsa VERBİS kayıtları envanter ile uyumlu olacak şekilde güncellenir. Envanterde yapılan her değişiklik, değişikliği takiben VERBİS’e yansıtılır.
13. Organizasyon: KVK Ekibi ve Sorumluluklar
Şirket bünyesinde, Şirket yönetiminin kararı ile bir KVK Ekibi ve ekip içinden bir KVKK Sorumlusu belirlenir.
| Rol | Sorumluluklar |
|---|---|
| KVKK Sorumlusu | Politika ve prosedürlerin uygulanmasını takip etmek; ilgili kişi başvurularını yönetmek; VERBİS kayıtlarını güncel tutmak; veri ihlallerinde müdahale sürecini başlatmak; eğitimlerin planlanmasını sağlamak |
| KVK Ekibi | Yeni veri işleme süreçlerini değerlendirmek; envanteri güncellemek; tereddütlü başvurularda nihai kararı vermek; periyodik imha sürecini yürütmek; yıllık gözden geçirmeyi yapmak |
| İnsan Kaynakları | Aydınlatma, açık rıza ve taahhütname süreçlerinin yürütülmesi; özlük dosyalarının güvenliği; işten ayrılışlarda yetki kapatma bildirimi |
| IT / Bilgi İşlem | Teknik tedbirlerin alınması; erişim yetkilerinin tanımlanması ve kaldırılması; imha işlemlerinin teknik olarak gerçekleştirilmesi; log yönetimi |
| Tüm Çalışanlar | Politikaya ve taahhütnameye uymak; ihlal şüphesini derhal KVKK Sorumlusu’na bildirmek |
14. Yeni Veri İşleme Süreçleri
Kişisel veri işlenmesini içeren yeni bir sürece başlanmadan önce KVK Ekibi bilgilendirilir ve aşağıdaki adımlar tamamlanır:
- Veri minimizasyonu değerlendirmesi (işlenecek veriler gerçekten gerekli mi?),
- İşleme şartının (hukuki sebebin) belirlenmesi,
- Aydınlatma metninin hazırlanması veya güncellenmesi,
- Gerekiyorsa açık rıza metninin hazırlanması,
- Saklama süresinin belirlenmesi,
- Veri güvenliği tedbirlerinin, özel nitelikli veri işlenecekse ek tedbirlerin belirlenmesi,
- Envanterin ve gerekiyorsa VERBİS kaydının güncellenmesi.
Bu adımlar tamamlanmadan yeni veri işleme sürecine başlanamaz.
15. Politika’ya Aykırılık
İşbu Politika’ya aykırı davranışlar, Şirket disiplin düzenlemeleri kapsamında değerlendirilir ve ağırlığına göre 4857 sayılı İş Kanunu’nun 25. maddesi uyarınca haklı nedenle fesih dâhil yaptırıma tabi tutulabilir. Kanun’a aykırı davranışlar ayrıca 5237 sayılı Türk Ceza Kanunu’nun 135–140. maddeleri kapsamında cezai sorumluluk doğurabilir.
16. Yürürlük ve Güncelleme
İşbu Politika, Şirket yönetiminin kararı ile yürürlüğe girer ve Şirket içinde uygun vasıtalarla duyurularak çalışanların kolaylıkla ulaşabileceği bir alanda bulundurulur. Politika, yılda en az bir kez ve mevzuat değişikliklerinde gözden geçirilir. Değişiklikler versiyon numarası ile kayıt altına alınır ve Şirket içinde yeniden duyurulur.