İçeriğe geç

Yasal

KVKK Bilgi Güvenliği Politikası

APV Hemisan’ın kişisel verilerin korunması, bilgi güvenliği ve YYS uyum gerekliliklerine ilişkin kurumsal politikası.

Tanımlar

Açık Rıza
Belirli bir konuya ilişkin, bilgilendirilmeye dayanan ve özgür iradeyle açıklanan rıza.
Kişisel Veri Sahibi
Kişisel verisi işlenen gerçek kişi.
Kişisel Veri
Kimliği belirli veya belirlenebilir kılan gerçek kişiye ilişkin her türlü bilgi.
Özel Nitelikli Kişisel Veri
Irk, etnik köken, siyasi düşünce, felsefi inanç, din, mezhep veya diğer inançlar, kılık kıyafet, dernek, vakıf ya da sendika üyeliği, sağlık, cinsel hayat, ceza mahkumiyeti ve güvenlik tedbirleriyle ilgili veriler ile biyometrik ve genetik veriler.
Kişisel Verilerin İşlenmesi
Kişisel verilerin tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla elde edilmesi, kaydedilmesi, depolanması, muhafaza edilmesi, değiştirilmesi, yeniden düzenlenmesi, açıklanması, aktarılması, devralınması, elde edilebilir hale getirilmesi, sınıflandırılması ya da kullanılmasının engellenmesi gibi veriler üzerinde gerçekleştirilen her türlü işlem.
Veri İşleyen
Veri sorumlusunun verdiği yetkiye dayanarak onun adına kişisel veri işleyen gerçek veya tüzel kişi (örn. bulut bilişim firması).
Veri Sorumlusu
Kişisel verilerin işlenme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu olan gerçek veya tüzel kişi.
Bilgi Güvenliği
Bilginin gizliliğini, bütünlüğünü ve erişilebilirliğini koruma amacıyla alınan fiziksel, teknik ve idari tedbirler.
Yetkilendirilmiş Yükümlü Statüsü (YYS)
Ticaret Bakanlığı tarafından belirlenen kriterlere uygun olan firmaların dış ticaret işlemlerinde belirli kolaylıklardan faydalanmasını sağlayan statü.

Kapsam

Bu Politika, HEMİSAN GIDA VE MAKİNA DEMİR ÇELİK SANAYİ TİCARET ANONİM ŞİRKETİ’nin faaliyet alanlarında aşağıdaki konuları kapsar:

Kişisel Verilerin Korunması
Kişisel verilerin işlenmesi, muhafazası, paylaşımı ve güvenliğinin sağlanmasına ilişkin süreçler.
Bilgi Güvenliği
Şirketin bilgi varlıklarının (dijital ve fiziksel) güvenliğinin sağlanması, erişimlerin yetkilendirilmesi, bilgi sızıntısı ve ihlallerine karşı alınan önlemler.
YYS Uyum Gereklilikleri
Gümrük ve dış ticaret süreçlerine ilişkin bilgi sistemleri ve bu sistemlerin güvenliği.

Politikanın kapsadığı unsurlar:

Bilgi Sistemleri
Tüm dijital altyapılar, yazılımlar, veri tabanları ve bunlara bağlı alt sistemler.
Fiziksel Alanlar
Veri güvenliği önlemleri ile kontrol edilen çalışma ortamları, arşivler ve diğer fiziksel alanlar.
Hukuki İlişkiler
Şirketin çalışanları, danışmanları, destek hizmeti sağlayıcıları, ziyaretçileri ve ticari ilişkide olduğu üçüncü taraflar.

Politikanın Uygulanması ve Sorumluluklar

Kişisel Veri İşleme İlkeleri:

  • Kanuna ve dürüstlük kurallarına uygun işleme.
  • Doğru ve gerektiğinde güncel tutma.
  • Belirli, açık ve meşru amaçlar için işleme.
  • İşleme amacıyla bağlantılı, sınırlı ve ölçülü olma.
  • Yasal saklama sürelerine uygun olarak muhafaza etme.

Bilgi Güvenliği Tedbirleri:

  • Sistem erişimlerinin düzenlenmesi, şifreleme yöntemlerinin uygulanması.
  • Fiziksel erişim kontrolleri ve veri yedekleme prosedürleri.
  • Güvenlik ihlalleri için izleme ve raporlama mekanizmaları.

YYS Uyumlu Süreçler:

  • Yetkilendirilmiş personelin işlemlerinin izlenmesi ve kaydedilmesi.
  • Gümrük süreçleri ile entegre bilgi güvenliği uygulamaları.
  • Ticaret Bakanlığı gerekliliklerine uygun sistem yönetimi.

Açık Rıza Süreçleri

Kişisel veri işleme faaliyetinin Kanun’da belirtilen işleme şartlarından birine dayanmadığı durumlarda, veri sahibinden açık rıza alınır. Açık rıza şu yöntemlerle sağlanır:

  • Yazılı açık rıza formları,
  • Elektronik form veya dijital platform üzerinden onay,
  • Sözleşmeler içinde açık rıza unsurlarına yer verilmesi.

Açık rızaya dayalı veri işleme süreçlerinde, ilgili birimler şu yükümlülükleri yerine getirir:

  • Açık rızası alınmış kişilerin listesinin düzenlenmesi ve güncel tutulması,
  • Açık rıza formlarının veya ilgili ispat araçlarının güvenli bir şekilde saklanması,
  • Veri sahibinin talep etmesi durumunda açık rızaya ilişkin bilgilere erişim sağlanması,
  • Tekrarlanan veya süreklilik arz eden işleme faaliyetlerinde, açık rıza tek seferlik alınabilir ancak süreç boyunca geçerliliği gözden geçirilir.

Yapılan Bildirimler

APV HEMİSAN, veri sorumlusu sıfatıyla işlediği kişisel veri kategorilerini gizli tutar. Bildirim süreci aşağıdaki ilkelere uygun olarak yürütülür:

  • Kişisel ve firma verileri saklanır ve güncel tutulur.
  • Mevzuatta veya iş süreçlerinde değişiklik olması durumunda, güncel süreç depolanır ve revize olarak kodlanarak karışması engellenir.

Politika’ya Aykırılık Durumları: APV HEMİSAN, Politika’ya aykırı davranan çalışanlar hakkında disiplin prosedürü uygular ve ihlalin suç teşkil etmesi durumunda durumu yetkili makamlara bildirir.

Üçüncü Taraflarla Veri Paylaşımı ve Gizlilik Yükümlülüğü

APV HEMİSAN’ın işlediği kişisel verilere erişim sağlamak isteyen tüm çözüm ortakları, alt yükleniciler ve diğer üçüncü taraflar:

  • Politikayı okuyup anlamak,
  • Politika’ya uyumlu hareket etmek,
  • APV HEMİSAN’ın denetim haklarını kabul etmek,
  • En az Politika’da belirtilen seviyede gizlilik standartlarına sahip olmak zorundadır.

Hiçbir üçüncü taraf, yazılı bir gizlilik anlaşması imzalamadan veya APV HEMİSAN tarafından yetkilendirilmeden, kişisel verilere erişim sağlayamaz.

Kişisel Veri İşlerken Esas Aldığımız İlkeler

APV HEMİSAN, kişisel verilerin işlenmesinde 6698 sayılı Kişisel Verilerin Korunması Kanunu’nun (“Kanun”) 4. maddesinde belirtilen ilkelere uygun hareket eder. Ayrıca, Kişisel Verileri Koruma Kurulu tarafından alınan kararlar düzenli olarak takip edilerek şirket prosedürleri bu ilkelere uyumlu hale getirilir. Bu doğrultuda APV HEMİSAN, kişisel verileri aşağıdaki ilkelere uygun olarak işler:

Hukuka ve Dürüstlük Kurallarına Uygunluk
Kişisel veriler, mevzuata ve hukukun genel ilkelerine uygun olarak işlenir. İşleme sebebinin ortadan kalkması halinde veri işleme faaliyetleri derhal durdurulur ve veri sahibi güncellenen aydınlatma metinleri aracılığıyla bilgilendirilir.
Doğru ve Gerektiğinde Güncel Olma
Kişisel verilerin doğru ve güncel tutulması için iletişim kanalları açık tutulur. Veri sahiplerine, başvuru formu aracılığıyla veri güncelleme, düzeltme ve silme hakkını kolayca kullanabilme imkanı sağlanır.
Belirli, Açık ve Meşru Amaçlarla İşleme
Her kişisel veri işleme faaliyetinin amacı önceden belirlenir ve bu amaçlar veri sahiplerine aydınlatma metniyle bildirilir. Amaç dışı herhangi bir işleme yapılmaz.
İşlendikleri Amaçla Bağlantılı, Sınırlı ve Ölçülü İşleme
Kişisel veriler yalnızca belirtilen amaçlar doğrultusunda işlenir ve bu amaçlarla bağlantılı olmayan veriler işlenmez. İşleme faaliyetleri sırasında sınırlılık ve ölçülülük prensibine dikkat edilir.
Gerekli Süre Kadar Muhafaza Etme
Kişisel veriler, işleme amacı sona erdiğinde veya yasal saklama süresi dolduğunda silinir, yok edilir veya anonim hale getirilir. Değişiklik gerektiren durumlarda, süreçler ve bilgilendirmeler güncellenir.

Kişisel Verilerin İşlenme Şartları

APV HEMİSAN, kişisel verileri yalnızca Kanun’un 5. ve 6. maddelerinde belirtilen hukuki sebeplere dayanarak işler. Veri işleme faaliyetlerinin hukuki dayanağı, veri sahiplerine aydınlatma metni aracılığıyla açıkça bildirilir. Kişisel veri işleme faaliyetlerinin hukuki sebepleri şunlardır:

  • Kişisel veri sahibinin açık rızasının bulunması.
  • Kanunlarda açıkça öngörülmesi.
  • Veri sahibinin veya bir başkasının hayatı veya beden bütünlüğünün korunması için zorunlu olması ve fiziksel olarak rızanın alınamaması.
  • Bir sözleşmenin kurulması veya ifasıyla doğrudan ilgili olması.
  • Veri sorumlusunun hukuki yükümlülüğünü yerine getirmesi için zorunlu olması.
  • Veri sahibinin kendisi tarafından alenileştirilmiş olması.
  • Bir hakkın tesisi, kullanılması veya korunması için veri işlemenin zorunlu olması.
  • Veri sorumlusunun meşru menfaatleri için veri işlemenin zorunlu olması, ancak bu durumun veri sahibinin temel hak ve özgürlüklerine zarar vermemesi.

Özel Nitelikli Kişisel Verilerin İşlenmesi: Özel nitelikli kişisel veriler, hukuka aykırı işlenmeleri durumunda mağduriyet veya ayrımcılık riski doğurabileceğinden, bu veriler Kanun’un 6. maddesi çerçevesinde özel koruma altında tutulur. APV HEMİSAN, özel nitelikli kişisel verileri yalnızca şu durumlarda işler:

  • Sağlık ve cinsel hayat dışındaki özel nitelikli veriler, veri sahibinin açık rızasıyla veya kanunlarda açıkça öngörülmesi halinde işlenir.
  • Sağlık ve cinsel hayata ilişkin veriler, iş yeri hekimi aracılığıyla iş sağlığı ve güvenliği mevzuatı gereği işlenebilir veya açık rızanın bulunması durumunda işlenir.

Özel Nitelikli Veri İşleme Süreçleri: Çalışanların ceza mahkumiyeti ve sağlık verileri, yalnızca ilgili mevzuatta öngörülen amaçlarla işlenir. Çalışan adaylarının sağlık verileri, işe uygunluğun tespiti amacıyla işlenebilir.

Açık rızaya dayalı veri işleme durumlarında, veri sahibi açık rızasını her zaman geri çekebilir. Veri sahibinin açık rızasını geri çekmesi durumunda, bu durum APV HEMİSAN’a bildirildikten sonra işleme faaliyetleri durdurulur ve kanuni imha prosedürleri uygulanır.

Kişisel Verilerin Aktarılması

APV HEMİSAN, kişisel verilerin aktarımında 6698 sayılı Kişisel Verilerin Korunması Kanunu (“Kanun”) ve ilgili mevzuatın öngördüğü ilkelere uygun hareket eder. Kanun’un 8. ve 9. maddelerinde belirtilen şartlar doğrultusunda, veri sahiplerinin açık rızası alınmaksızın veya ilgili istisnaların varlığı halinde veri aktarımı gerçekleştirilebilir. Bu istisnalar şunlardır:

  • Kanunlarda açıkça öngörülmesi,
  • Fiili imkânsızlık nedeniyle rızasını açıklayamayacak durumda bulunan veya rızasına hukuki geçerlilik tanınmayan kişinin kendisinin ya da bir başkasının hayatı veya beden bütünlüğünün korunması için zorunlu olması,
  • Sözleşmenin kurulması veya ifasıyla doğrudan doğruya ilgili olması kaydıyla verilerin işlenmesinin gerekli olması,
  • Veri sorumlusunun hukuki yükümlülüğünü yerine getirebilmesi için zorunlu olması,
  • Kişisel veri sahipleri tarafından alenileştirilmiş olması,
  • Bir hakkın tesisi, kullanılması veya korunması için veri işlemenin zorunlu olması,
  • Veri sahibinin temel hak ve özgürlüklerine zarar vermemek kaydıyla, veri işlemenin veri sorumlusunun meşru menfaatleri için zorunlu olması.

Yurt Dışına Veri Aktarımı: Kişisel veriler yurt dışına aktarılırken, yukarıdaki şartlara ek olarak aşağıdaki hususlara dikkat edilir:

  • Veriler, Kurul tarafından yeterli korumaya sahip olduğu ilan edilen ülkelere aktarılabilir.
  • Yeterli korumanın bulunmadığı durumlarda, Türkiye’deki ve ilgili yabancı ülkedeki veri sorumlularının yazılı olarak yeterli bir korumayı taahhüt etmesi ve Kurul’un izni alınması gerekmektedir.
  • Güvenli ülke listesi bulunmadığı durumlarda, veri sahiplerinden açık rıza alınarak aktarım yapılır.
  • Not: İşbu politika tarihinde güvenli ülkeler listesi henüz yayımlanmadığından, yurt dışına veri aktarımı açık rıza prosedürleri çerçevesinde yürütülmektedir.

Veri Aktarılan Kişi Grupları

Kanunen Yetkili Kamu Kurum ve Kuruluşları
SGK, Vergi Dairesi, Ticaret Bakanlığı gibi kamu kurumlarına mevzuat gereklilikleri çerçevesinde veriler aktarılır. Ayrıca denetim faaliyetleri kapsamında gerekli veriler paylaşılır.
APV HEMİSAN İş Ortakları, Danışmanlar ve Tedarikçiler
Hukuki yükümlülüklerin yerine getirilmesi amacıyla, danışmanlar (avukatlar, mali müşavirler), bulut hizmet sağlayıcılar, yazılım sağlayıcı firmalar, asıl işverenler, müşteriler, tedarikçiler, bankalar ve sigorta şirketleri gibi üçüncü kişilerle veri paylaşımı yapılır.
Hissedarlar
APV HEMİSAN hissedarları, şirket içindeki verilere yalnızca yasal hakları çerçevesinde erişim sağlayabilir.

KVKK Taahhütnamesi: Yasal bir dayanak bulunmaksızın düzenli bir veri paylaşımı yapılması gereken durumlarda, veri paylaşımı yapılacak taraflarla bir KVKK Taahhütnamesi imzalanır. Bu taahhütname asgari olarak aşağıdaki unsurları içerir:

  • Veri paylaşımının amacı,
  • Üçüncü kişi alıcılar veya alıcı türleri ve erişim hakları,
  • Paylaşılacak veri kategorileri,
  • Veri işleme ilkeleri,
  • Veri güvenliği tedbirleri,
  • Paylaşılan verilerin saklama süresi,
  • Veri sahibinin haklarına ilişkin prosedürler (erişim, başvuru, şikayet),
  • Sözleşmenin sona erdirilmesi ve bu sürecin gözden geçirilmesi,
  • Sözleşmeye uyulmaması veya bireysel ihlaller durumunda sorumluluk ve yaptırımlar.

Bu prosedürler, APV HEMİSAN’ın veri güvenliğini sağlama ve hukuki uyumluluğunu artırma amaçları doğrultusunda titizlikle uygulanır.

Kişisel Verilerin Saklanması ve İmhası Usulü

Kişisel Verilerin Korunması Hakkında Kanun, ilgili ikincil düzenlemeler ve Türk Ceza Kanunu uyarınca, kişisel veriler; işlenmesini gerektiren sebeplerin ortadan kalkması veya mevzuatta öngörülen azami saklama süresinin dolması durumunda silinir, yok edilir veya anonim hale getirilir. Kişisel verilerin saklanması ve imhası ile ilgili prosedürler ayrıntılı bir şekilde düzenlenmiş olup, tüm çalışanlar bu prosedürlerin yerine getirilmesinden Kişisel Verilerin Korunması Komitesi ile iş birliği yaparak sorumlu tutulmaktadır.

Veri Güvenliği — İdari ve Teknik Tedbirler

APV Hemisan, kişisel verilerin korunması için kurumsal politika ve prosedürler belirleyerek, bilgi güvenliği yönetim sistemi kapsamında verilerin güvenliğini sağlamaktadır. Tüm veri aktörleri, iş ortakları ve sözleşme tarafları, en az bu tedbirleri alacak şekilde yükümlüdürler.

Verilere erişim, sadece iş tanımına göre erişmesi gereken personel ile sınırlıdır. Verinin niteliği (Kişisel Veri, Özel Nitelikli Kişisel Veri) dikkate alınarak bu erişimler düzenlenmektedir.

Hukuka aykırı bir şekilde işlenen kişisel verilerin başkaları tarafından elde edilmesi durumunda, en kısa sürede Kişisel Veri Koruma Komitesi üyeleri tarafından Kurul’a ve ilgili kişiye bilgi verilecektir.

Fiziksel ortamda (arşiv, dolap vb.) kişisel verilerin güvenliğini sağlamak için gerekli güvenlik önlemleri alınmıştır. Ayrıca, çalışanlara periyodik farkındalık eğitimleri verilmeye başlanmış ve gizlilik taahhütnameleri imzalanmıştır.

Verilerin aktarıldığı üçüncü kişilere veri işleme taahhütnameleri yapılmıştır. Şirket bünyesindeki bilişim sistemlerinde erişim logları tutulmakta ve tüm olay günlükleri toplanarak, kullanıcılar, sunucular, ağ cihazları, IP’ler, uygulamalar ve güvenlik duvarları gibi veriler güvenlik sistemlerinde izlenmektedir.

Veri güvenliğinin sağlanması için ağ güvenliği, uygulama güvenliği, saldırı tespit ve önleme sistemleri kullanılmakta, veriler günlük olarak yedeklenmektedir. Güvenlik duvarı ve gelişmiş antivirüs sistemleri de kullanılarak veri güvenliği artırılmaktadır. Ayrıca, veri sınıflandırma, şifreleme ve yetkilendirme yazılımları kullanılmaktadır.

Özel nitelikli kişisel veriler için, Kurul’un … tarihinde verdiği karar doğrultusunda ayrı bir politika oluşturulmuş olup, işleme ve aktarım prosedürlerinde bu politika dikkate alınmaktadır. Kişisel verilerin güvenliği, APV Hemisan’ın KVK Politikası ve Özel Nitelikli Kişisel Verilerin Korunması Politikası’na uygun olarak sağlanmaktadır.

Veri Kategorileri ve İşleme Amaçları

APV Hemisan, kişisel verileri işleme amacı, hukuki sebep ve kategoriye göre düzenli bir şekilde sınıflandırır ve ilgili süreçlerde işlenen veri kategorileri ile işleme amaçları, KVKK’ya uygun olarak belirlenir. Aşağıda yer alan veri kategorileri, işleme amaçları ile eşleştirilmiştir.

Kimlik Verileri
İşleme amacı: Çalışanların işe alım süreçlerinin yürütülmesi, kimlik doğrulama, mevzuat yükümlülüklerinin yerine getirilmesi, eğitim faaliyetlerinin düzenlenmesi vb.
İletişim Verileri
İşleme amacı: İletişim faaliyetlerinin yürütülmesi, acil durum yönetimi, iş akdi ve mevzuat yükümlülüklerinin yerine getirilmesi.
Finansal Veriler
İşleme amacı: Mali işlemler, muhasebe ve finans işlemlerinin düzenlenmesi, ödeme süreçlerinin takibi.
Mesleki Deneyim Verileri
İşleme amacı: Çalışan adaylarının başvuru süreçlerinin yürütülmesi, iş akdi ve eğitim faaliyetlerinin planlanması.
Sağlık Verileri
İşleme amacı: Çalışanların sağlık durumu ile ilgili bilgi toplama ve iş sağlığı/güvenliği faaliyetlerinin yürütülmesi.
Fiziksel Mekan Güvenlik Verileri
İşleme amacı: Şirketin fiziksel güvenliğinin temini, giriş çıkış kontrolü, kamera kayıtları vb.

Veri Sahibinin Hakları

Veri sahipleri, KVKK’nın 11. maddesi uyarınca aşağıdaki haklara sahiptir:

  • Kişisel verilerinin işlenip işlenmediğini öğrenme,
  • İşlenmişse, buna dair bilgi talep etme,
  • Kişisel verilerinin işlenme amacını öğrenme ve bu verilerin amaca uygun kullanılıp kullanılmadığını bilme,
  • Kişisel verilerinin aktarıldığı üçüncü kişileri öğrenme,
  • Kişisel verilerinin düzeltilmesini veya silinmesini isteme,
  • Kişisel verilerinin işlenmesi ile ilgili otomatik sistemler üzerinden alınan kararlara itiraz etme,
  • Kişisel verilerinin kanuna aykırı işlenmesi nedeniyle zarara uğraması halinde, zararın giderilmesini talep etme.

Veri Sahibinin Başvuru Usulü

Veri sahibi, başvuru formunu yazılı olarak, ıslak imzalı şekilde Şirket’in kayıtlı ticari adresine iletebilir veya güvenli elektronik imza/mobil imza ile hemisan@apvhemisan.com adresine gönderebilir. Şirket, başvuruyu talebin niteliğine göre en kısa sürede sonuçlandıracak ve KVKK’nın ilgili hükümlerine uygun olarak bilgi verecektir. Veri sahiplerinin, kişisel verilerine ilişkin taleplerini güvenli bir şekilde iletmeleri ve yanıtların zamanında verilmesi, veri güvenliği süreçlerinin bir parçası olarak titizlikle takip edilmektedir.

İhlal Bildirimleri

“Veri Koruma İhlali”, kişisel verilerin kazara ya da yasaya aykırı şekilde tahrip edilmesi, kaybolması, değiştirilmesi, yetkisiz şekilde ifşa edilmesi veya iletilen, saklanan ya da işlenen kişisel verilere yetkisiz erişimin sağlanması durumudur. Böyle bir ihlal söz konusu olduğunda, APV Hemisan Bilgi Güvenliği Yönetim Prosedürü devreye alınacaktır. Prosedür, şirket içi güvenlik ve bilgilendirme süreçlerinin etkinliğini sağlamak amacıyla, çalışanların erişimine açık ortak server üzerinden sunulmaktadır. İhlal bildirimi, derhal Kişisel Verilerin Korunması Kurulu’na iletilir ve ilgili kişi ya da kişilerle en kısa sürede iletişime geçilir.

Politikanın Güncel Tutulması

Doküman Sahipliği ve Onay: Bu politikanın sahibi Kalite Yönetim birimidir ve yukarıda belirtilen gözden geçirme gerekliliklerine uygun olarak düzenli olarak gözden geçirilmesinden sorumludur. Politikanın güncel versiyonu, APV Hemisan intranetinde tüm personelin erişimine sunulmuş olup, aynı zamanda şirketin resmi web sitesinde yayınlanmaktadır.

Politikanın son güncellemesi, Mart 2023 tarihinde Genel Müdür onayıyla yapılmış ve yayımlanmıştır. Bu güncelleme ile şirketin veri güvenliği ve kişisel veri koruma süreçlerinde en iyi uygulamalara uyum sağlanması hedeflenmiştir.