KVKK
(KVKK) KİŞİSEL VERİLERİ KORUMA KANUNU
ETİMESGUT BELEDİYESİ
Kişisel Verilerin
Korunması ve İşlenmesi
Politikası
Doküman İçeriği |
Bu politikanın amacı ETİMESGUT BELEDİYESİ tarafından, kişisel verilerin korunması ve işlenmesine ilişkin yöntem ve süreçlere ilişkin esasları belirlemektir. |
Versiyon No |
1 |
Dayanak |
6698 sayılı Kişisel Verilerin Korunması Kanunu |
Onaylayan |
ETİMESGUT BELEDİYESİ |
İÇİNDEKİLER
ETİMESGUT BELEDİYESİ KİŞİSEL VERİLERİN KORUNMASI VE İŞLENMESİ POLİTİKASI 0
2.POLİTİKANIN AMACI VE KAPSAMI 0
3.KURUM TARAFINDAN KİŞİSEL VERİLERİN İŞLENME AMAÇLARI 1
4.KİŞİSEL VERİ TOPLAMA YÖNTEMİ VE HUKUKİ SEBEBİ 2
5.KİŞİSEL VERİLERİN İŞLENMESİNE İLİŞKİN İLKELER. 2
5.1. Hukuka ve Dürüstlük Kurallarına Uygun Olma İlkesi 2
5.2. Kişisel Verilerin Doğru ve Gerektiğinde Güncel Olmasını Sağlama İlkesi 3
5.3. Belirli, Açık ve Meşru Amaçlar İçin İşleme İlkesi 3
5.4. Kişisel Verilerin, İşlendikleri Amaçla Bağlantılı, Sınırlı ve Ölçülü Olması İlkesi 3
6.KİŞİSEL VERİLERİN İŞLENME ŞARTLARI 4
6.1. Kişisel Verilerin İşlenme Şartları 4
6.2. Özel Nitelikli Kişisel Verilerin İşlenme Şartları 6
7.KİŞİSEL VERİLERİ İŞLENEN KİŞİLER. 6
9.1. Kişisel Veri Sahibini Aydınlatma Yükümlülüğü. 9
9.2. Kişisel Verilerin Güvenliğine İlişkin Yükümlülükler. 10
9.3. Kişisel Veri Sahipleri Tarafından Yapılan Başvuruların Sonuçlandırılması Yükümlülüğü. 13
10.KİŞİSEL VERİ SAHİPLERİNİN HAKLARI 14
11.KİŞİSEL VERİLERİN SAKLANMA SÜRELERİ 15
12.KİŞİSEL VERİLERİN SİLİNMESİ, YOK EDİLMESİ VE ANONİM HALE GETİRİLMESİ 16
12.1. Kişisel Verilerin Silinmesi 16
12.2. Kişisel Verilerin Yok Edilmesi 17
12.3. Kişisel Verilerin Anonim Hale Getirilmesi 17
13.KURUM TARAFINDAN KİŞİSEL VERİLERİN AKTARILMASI 17
13.1. Kişisel Verilerin Yurt İçinde Aktarılması 18
13.2. Kişisel Verilerin Yurt Dışına Aktarılması 19
14.KURUM BÜNYESİNDE KİŞİSEL VERİLERİN KORUNMASI VE İŞLENMESİ ORGANİZASYON YAPISI 20
14.1. VERİ SORUMLUSU ÜST YÖNETİMİ 20
14.2. Veri Sorumlusu İrtibat Kişisi 20
14.3. Kişisel Verilerin Korunması Komitesi 21
15.RİSK ANALİZİ VE POLİTİKA DIŞI UYGULAMALAR. 21
ETİMESGUT BELEDİYESİ KİŞİSEL VERİLERİN KORUNMASI VE İŞLENMESİ POLİTİKASI
1.GİRİŞ
ETİMESGUT BELEDİYESİ (“Kurum”) kişisel verilerin korunması hususunda azami hassasiyet göstermekte ve kişisel veri sahiplerinin Türkiye Cumhuriyeti Anayasası ve 6698 sayılı Kişisel Verilerin Korunması Kanunu (“KVKK”) ile koruma altına alınan haklarının korunması için gereken tüm tedbirleri almaktadır.
Veri sorumlusu Kurumun merkezi, “30 Ağustos Mah. Şehit Hasan Öztürk Cad. No:5 ETİMESGUT/ ANKARA” adresidir.
Kişisel Verilerin Korunması ve İşlenmesi Politikası (“Politika”), Kurum tarafından KVKK’da öngörülen kişisel verilerin işlenmesi ve korunmasına ilişkin düzenlemelere uyum hususunda uygulanacak olan ilkeleri ve kuralları ortaya koymak için hazırlanmıştır.
2.POLİTİKANIN AMACI VE KAPSAMI
Bu Politika ile Kurum tarafından işlenen kişisel verilerin; işlenme ilkelerinin, işlenmesinin yasal dayanaklarının ve işlenme amaçlarının, veri toplama yöntemlerinin; verilerin aktarılması, saklanması, anonimleştirilmesi, silinmesi, yok edilmesi ve veri güvenliğinin sağlanmasına ilişkin alınan önlemlerin ve ilgili kişilerin (“VERİ SAHİBİ”) hakları ile bu hakları kullanma yöntemlerinin açıklanması amaçlanmaktadır.
Kurum tarafından kişisel verilerin güvenliğine ve gizliliğine önem verilmekte, bunların güvenli bir şekilde ve hukuka uygun olarak alınması, kaydedilmesi, işlenmesi, paylaşılması, korunması ve gerektiğinde silinmesi veya anonim hale getirilmesi konusunda gerekli idari ve teknik önlemler alınmaktadır.
Bu politika ile Kurum’un KVKK ile getirilen düzenlemelerin ve kişisel verilerin işlenmesinin disiplin altına alınması, içselleştirmesi ve bu düzenlemelere uygun davranmalarının sağlanması amaçlanmıştır.
Politika, Kurumun sahibi olduğu ve yönettiği tüm kişisel verilerin işlenmesi ve korunmasına yönelik yürütülen faaliyetlerde uygulanmaktadır. Kurum tarafından faaliyet konusuna ilişkin olarak kişisel verileri işlenen bütün gerçek kişiler bu Politikanın kapsamı içindedir. Tüzel kişilerin gerçek kişi yetkilileri ve çalışanlarına ait olan kişisel veriler de bu Politika kapsamındadır.
Kişisel verilerin korunması ve işlenmesi konusunda yürürlükte olan mevzuat uygulama alanı bulacaktır. Yürürlükte olan mevzuat ve işbu Politika arasında uyumsuzluk olması durumunda, Kurum yürürlükteki mevzuatın uygulanacağını kabul etmektedir.
3.KURUM TARAFINDAN KİŞİSEL VERİLERİN İŞLENME AMAÇLARI
Kişisel veriler, Kurum tarafından özel hayatın gizliliği başta olmak üzere kişisel veri sahiplerinin temel hak ve özgürlükleri, mahremiyet ve bilgi güvenliği hakkı korunarak ilgili mevzuatta belirtilen şartlar dahilinde ve belli amaçlarla işlenmektedir.
Kurum KVKK’ya uyum için gerekli tedbirleri almakta, uygulamalarını KVKK’ya uygun hale getirmekte ve bu konuda farkındalığın oluşması için özen göstermektedir. Bu kapsamda kişisel veriler, burada sayılanlarla sınırlı olmamak üzere, Kurum tarafından aşağıdaki amaçlarla işlenmektedir:
- Acil Durum Yönetimi Süreçlerinin Yürütülmesi
- Çalışanlar İçin İş Akdi Ve Mevzuat Kaynaklı Yükümlülüklerin Yerine Getirilmesi
- Çalışanlar İçin Yan Haklar Ve Menfaatleri Süreçlerinin Yürütülmesi
- Çalışan Adayı / Stajyer / Öğrenci Seçme Ve Yerleştirme Süreçlerinin Yürütülmesi
- Denetim / Etik Faaliyetlerinin Yürütülmesi
- Diğer (Kamu Sağlığının Korunması)
- Diğer (Kişisel Gelişim Ve Psikolojik Destek)
- Eğitim Faaliyetlerinin Yürütülmesi
- Faaliyetlerin Mevzuata Uygun Yürütülmesi
- Fiziksel Mekan Güvenliğinin Temini
- Hukuk İşlerinin Takibi Ve Yürütülmesi
- Görevlendirme Süreçlerinin Yürütülmesi
- İletişim Faaliyetlerinin Yürütülmesi
- İnsan Kaynakları Süreçlerinin Planlanması
- İş Faaliyetlerinin Yürütülmesi / Denetimi
- İş Sağlığı/ Güvenliği Faaliyetlerinin Yürütülmesi
- Mal / Hizmet Satın Alım Süreçlerinin Yürütülmesi
- Mal / Hizmet Satış Süreçlerinin Yürütülmesi
- Organizasyon Ve Etkinlik Yönetimi
- Reklam / Kampanya / Promosyon Süreçlerinin Yürütülmesi
- Saklama Ve Arşiv Faaliyetlerinin Yürütülmesi
- Sosyal Sorumluluk Ve Sivil Toplum Aktivitelerinin Yürütülmesi
- Talep / Şikâyetlerin Takibi
- Ücret Politikasının Yürütülmesi
- Yetenek / Kariyer Gelişimi Faaliyetlerinin Yürütülmesi
- Ziyaretçi Kayıtlarının Oluşturulması Ve Takibi
4.KİŞİSEL VERİ TOPLAMA YÖNTEMİ VE HUKUKİ SEBEBİ
Kurum; kişisel verileri, her türlü sözlü, yazılı ve elektronik ortamda ve işbu Politika’da belirtilen amaçlar çerçevesinde:
- Bir Sözleşmenin Kurulması Veya İfasıyla Doğudan Doğruya İlgili Olması Kaydıyla Sözleşmenin Taraflarına Ait Kişisel Verilerin İşlenmesinin Gerekli Olması,
- İlgili Kişinin Açık Rızasının Varlığı,
- İlgili Kişinin Temek Hak Ve Özgürlüklerine Zarar Vermemek Kaydıyla, Veri Sorumlusunun Meşru Menfaatleri İçin Veri İşlenmesinin Zorunlu Olması,
- Kanunlarda Açıkça Öngörülmesi,
- Veri Sorumlusunun Hukuki Yükümlülüğünü Yerine Getirebilmesi İçin Zorunlu Olması.
Yukarıda sayılan hukuki sebeplerden bir veya birkaçına dayalı olarak otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla toplamakta, Kanun’da belirtilen şartlara uygun olarak işlemektedir.
5.KİŞİSEL VERİLERİN İŞLENMESİNE İLİŞKİN İLKELER
Kişisel verilerin işlenmesinde, Kurum tarafından dikkate alınacak ilkeler aşağıda başlıklar halinde belirtilmiştir.
5.1. Hukuka ve Dürüstlük Kurallarına Uygun Olma İlkesi
Kurum hukuka ve dürüstlük kuralına uygun olma ilkesi uyarınca veri işlemedeki amaçlarına ulaşmaya çalışırken, veri sahiplerinin çıkarlarını ve makul beklentilerini dikkate almaktadır. Kurum ayrıca veri işleme faaliyetini şeffaf şekilde gerçekleştirmekte, bilgilendirme ve uyarı yükümlülüklerine uygun hareket etmekte ve kişisel veriler Kurum faaliyetlerinin gerektirdiği ölçüde ve bunlarla sınırlı olarak işlenmektedir.
5.2. Kişisel Verilerin Doğru ve Gerektiğinde Güncel Olmasını Sağlama İlkesi
Kurum, kişisel verilerin doğru ve güncel bir şekilde tutulmasını sağlamakta ve bunun için gerekli tedbirleri almaktadır. Bu kapsamda Kurum, kişisel veri sahiplerinin kişisel verilerini düzeltme, doğruluğunu teyit etme ve güncelleştirmelerine yönelik bir sistem kurmuştur.
5.3. Belirli, Açık ve Meşru Amaçlar İçin İşleme İlkesi
Kurum, öncelikle kişisel verileri belirli şekilde, meşru ve hukuka uygun olarak işlemekte ve kişisel veri işleme amacını kişisel veri işleme faaliyetinden önce açık ve kesin olarak belirlemektedir.
5.4. Kişisel Verilerin, İşlendikleri Amaçla Bağlantılı, Sınırlı ve Ölçülü Olması İlkesi
Kurum, işlenen verileri belirlenen amaçların gerçekleştirilebilmesine elverişli olarak ölçülü şekilde işlemekte, amacın gerçekleştirilmesiyle ilgili olmayan veya ihtiyaç duyulmayan kişisel verilerin işlenmesinden kaçınmaktadır. Ayrıca işlenen veri, sadece amacın gerçekleştirilmesi için gerekli olan kişisel verilerle sınırlı tutulmaktadır.
5.5. İlgili Mevzuatta Öngörülen veya İşlendikleri Amaç İçin Gerekli Olan Süre Kadar Muhafaza Etme İlkesi
Kurum kişisel verinin işlenmesi için öncelikle mevzuatta öngörülmüş bir süre varsa bu süreye riayet etmekte; şayet böyle bir süre öngörülmemişse kişisel verileri ancak işlendikleri amaç için gerekli olan süre kadar muhafaza etmektedir. Bu çerçevede öncelikle ilgili mevzuatta kişisel verinin saklanması için bir süre öngörülüp öngörülmediği tespit edilmekte, mevzuatta bir süre öngörülmüşse bu süre kadar, yoksa kişisel verinin işlendiği amaç için gereken süre kadar ilgili kişisel veri saklanmaktadır. Saklama sürelerinin sonunda kişisel veri, periyodik imha sürelerine veya veri sahibinin başvurusuna göre ve belirlenmiş olan imha yöntemlerine göre silinmekte, yok edilmekte ya da anonim hale getirilmektedir.
Kurum ileride tekrar kullanılabileceğini düşünerek ya da herhangi bir başka gerekçe ile kişisel verileri muhafaza etme yoluna gitmemektedir.
6.KİŞİSEL VERİLERİN İŞLENME ŞARTLARI
Kişisel veriler, Kurum tarafından KVKK’nın 5 ve 6. maddeleri ile ilgili mevzuata uygun olarak kişisel veri ve özel nitelikli kişisel veri ayrımı yapılarak işlenmektedir.
6.1. Kişisel Verilerin İşlenme Şartları
Kişisel veriler, Kurum tarafından KVKK’nın 5. maddesinde belirtilen kişisel veri işleme şartlarına uygun olarak işlenmektedir. Bu kapsamda Kurum kişisel veri işleme faaliyetlerini yürütürken faaliyetin bu şartlardan birinin kapsamına girip girmediğini değerlendirmekte ve bu şartlardan birine uygun olmayan kişisel veri işleme faaliyetini sonlandırmaktadır.
Kişisel veri işleme faaliyetinin dayanağı aşağıda belirtilen şartlardan yalnızca biri olabileceği gibi bu şartlardan birden fazlası da aynı kişisel veri işleme faaliyetinin dayanağı olabilmektedir:
- Kişisel Veri Sahibini Açık Rızasının Bulunması
Kişisel veriler, veri sahibinin bilgilendirilmeye dayalı ve özgür iradeye dayalı açık rızasının varlığı durumunda işlenebilmektedir. Bunun için kişisel veri sahiplerinin ispata elverişli yöntemler ile açık rızaları alınmaktadır.
Veri sahibinin açık rızası olmasa da aşağıdaki şartlardan herhangi birinin varlığı durumunda kişisel veriler işlenebilmektedir.
- Kanunlarda Açıkça Öngörülmesi
Kanunlarda açıkça öngörüldüğü durumlarda Kurum bu hüküm kapsamında kişisel verileri işleyebilmektedir.
- Fiili İmkansızlık Nedeniyle Açık Rızanın Alınamaması
Fiili imkansızlık nedeniyle rızasını açıklayamayacak durumda bulunan veya rızasına hukuki geçerlilik tanınmayan kişinin, kendisinin ya da başkasının hayatı veya beden bütünlüğünün korunması için zorunlu olması halinde ilgili kişinin kişisel verileri işlenebilecektir.
- Sözleşmenin Kurulması veya İfasıyla Doğrudan İlgili Olması
Bir sözleşmenin kurulması veya ifasıyla doğrudan doğruya ilgili olması kaydıyla, sözleşmenin taraflarına ait kişisel verilerin işlenmesinin zorunlu olması durumunda ilgili kişilerin bu amaçla sınırlı olmak üzere kişisel verilerinin işlenmesi mümkündür. Örneğin, bir sözleşme gereği paranın ödenmesi için alacaklı tarafın hesap numarasının alınması veya sözleşme gereği satıcının, malı teslim borcunu yerine getirmesi için alıcının adresini kaydetmesi ya da işverenin maaş ödemesini gerçekleştirmek amacıyla çalışanların banka bilgilerini elinde bulundurması, bu kapsamda değerlendirilebilecektir.
- Veri Sorumlusunun Hukuki Yükümlülüğünü Yerine Getirmesi İçin Zorunlu Olması
Veri sorumlusunun hukuki yükümlülüğünü yerine getirebilmesi için veri işlenmesinin zorunlu olduğu hallerde ilgili kişinin kişisel verileri işlenebilecektir.
- İlgili Kişinin Kendisi Tarafından Alenileştirilmiş Olması
İlgili kişinin kendisi tarafından alenileştirilen, bir başka ifadeyle herhangi bir şekilde kamuoyuna açıklanmış olan kişisel verileri işlenebilecektir. Bu duruma örnek olarak ise bir kişinin belirli hallerde kendisiyle iletişime geçilmesi amacıyla iletişim bilgilerini kamuya açık şekilde ilan etmesi verilebilir. Kurumsal internet sitelerinde, çalışanların işyeri telefon numaraları ve kurumsal elektronik posta adreslerinin üçüncü kişilerin erişimine açık şekilde paylaşılması halinde de alenileştirmeden söz edilebilir.
- Bir Hakkın Tesisi, Kullanılması veya Korunması İçin Zorunlu Olması
Bir hakkın tesisi, kullanılması veya korunması için zorunlu olması halinde ilgili kişinin kişisel verilerinin işlenmesi mümkündür. Ayrıca, sözleşme sona erdikten sonra, olası yasal takiplere karşı zamanaşımı süresinin sonuna kadar fatura, sözleşme, kefaletname gibi belgelerin bu amaçlar için saklanması da bu kapsamda değerlendirilecektir.
- Veri Sorumlusunun Meşru Menfaati İçin Zorunlu Olması
Kişisel veri sahibinin temel hak ve özgürlüklerine zarar vermemek kaydı ile veri sorumlusunun meşru menfaatleri için veri işlenmesinin zorunlu olması durumunda, kişisel verilerinin işlenmesi mümkündür.
6.2. Özel Nitelikli Kişisel Verilerin İşlenme Şartları
Özel nitelikli kişisel veriler KVKK’nın 6. maddesinde belirtildiği üzere; kişilerin ırkı, etnik kökeni, siyasi düşüncesi, felsefi inancı, dini, mezhebi veya diğer inançları, kılık ve kıyafeti, dernek, vakıf ya da sendika üyeliği, sağlığı, cinsel hayatı, ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili verileri ile biyometrik ve genetik verileridir.
KVKK gereğince;
- Sağlık ve cinsel hayat dışındaki kişisel veriler, kanunlarda öngörülen hallerde veri sahibinin açık rızası olmaksızın işlenebilecektir.
- Sağlık ve cinsel hayata ilişkin kişisel veriler ise ancak kamu sağlığının korunması, koruyucu hekimlik, tıbbi teşhis, tedavi ve bakım hizmetlerinin yürütülmesi, sağlık hizmetleri ile finansmanının planlanması ve yönetimi amacıyla, sır saklama yükümlülüğü altında olan kişiler veya yetkili kurum ve kuruluşlar tarafından veri sahibinin açık rızası aranmaksızın işlenebilecektir.
Diğer hallerde veri sahibinin özel nitelikli kişisel verilerinin işlenebilmesi için veri sahibinin açık rızasının alınması gerekmektedir.
Kurum KVKK’da “özel nitelikli kişisel veri” olarak belirlenen kişisel verilerin korunmasında daha hassas ve özenli davranmaktadır.
Kurum, çalışanlarının ve çalışan adaylarının adli sicille ilgili veriler ile sağlık raporları, engelli olma durumları özlük dosyasına konulmak üzere veya görevlendirme yaparken sağlık durumuna uygun şekilde görevlendirme yapabilmek için ilgili mevzuat gereği ve mevzuat tarafından belirlenecek olan yeterli önlemleri alarak işlemektedir.
7.KİŞİSEL VERİLERİ İŞLENEN KİŞİLER
Kurum; çalışan, çalışan adayı, meclis üyesi, potansiyel ürün veya hizmet alıcısı, stajyer, vatandaş, veli / vasi / temsilci, tedarikçi yetkilisi, tedarikçi çalışanı, ürün veya hizmet alan kişi, ziyaretçilerin kişisel verilerini toplamaktadır. Veri sahibi kategorileri aşağıdaki tabloda gösterilmiştir.
İLGİLİ KİŞİ |
AÇIKLAMA |
Çalışan |
Kurum çalışanlarını ifade eder. |
Çalışan Adayı |
Kuruma herhangi bir yolla iş başvurusunda bulunan ya da iş başvurusunda bulunmamakla birlikte özgeçmiş ve diğer bilgilerini kurum ile paylaşmış olan kişileri ifade eder |
Meclis Üyesi |
Kurumun meclis üyelerini ifade eder. |
Potansiyel Ürün veya Hizmet Alıcısı |
Kurum hizmetlerinden faydalanması potansiyel vatandaşları ifade eder. |
Stajyer |
Kurumun bünyesinde staj yapanları ifade eder. |
Vatandaş |
T.C. vatandaşlarını ifade eder. |
Ürün Hizmet Alan Kişi |
Kurumdan mal ve hizmet alan vatandaşları ve tüzel kişileri ifade eder. |
Veli / Vasi / Temsilci |
Reşit olmamış küçükler ile kanuni hakları kısıtlanmış kişilere atanan yasal temsilcileri ifade eder. |
Tedarikçi Çalışanı |
Tedarikçi çalışanlarını ifade eder. |
Tedarikçi Yetkilisi |
Tedarikçi yetkililerini ifade eder. |
Ziyaretçi |
Kurum ziyaretçilerini ifade eder |
8.VERİ KATEGORİLERİ
Kurum tarafından kişisel veri işleme amaçlarına uygun olarak aşağıda yazılan: kimlik, ceza mahkûmiyeti ve güvenlik tedbirleri, iletişim, özlük, hukuki işlem, sağlık bilgileri, finans, mesleki deneyim, görsel ve işitsel veriler, fiziksel mekân güvenliği ve imza bilgileri işlenmektedir.
VERİ KATEGORİSİ |
AÇIKLAMA |
Kimlik |
Kişilerin adı, soyadı, T.C. kimlik numarası, uyruk, pasaport, doğum yeri, doğum tarihi, cinsiyet, vergi numarası, unvan, vb. Kimliklerinde yer alan bilgileri kimlik verileridir. |
Ceza Mahkûmiyeti Ve Güvenlik Tedbirleri |
Ceza mahkûmiyetine ilişkin bilgiler, güvenlik tedbirlerine ilişkin bilgiler gibi verilerdir. |
İletişim |
Kişinin adresi, telefon numarası, e-posta adresi, KEP adresi gibi iletişim için kullanılan bilgileri iletişim verileridir. |
Özlük |
Kişinin özlük dosyasında yer alan bilgilerdir. Bordro bilgileri, disiplin soruşturması, adli sicil kayıt bilgileri, işe giriş-çıkış kayıtları, özgeçmiş bilgileri, performans değerlendirme raporları gibi bilgiler bu kategoride değerlendirilir. |
Hukuki İşlem |
Adli makamlarla yapılan yazışmalardaki bilgiler, dava dosyasındaki bilgiler bu kategoride değerlendirilir. |
Sağlık Bilgileri |
Engellilik durumuna ait bilgiler, kan grubu bilgisi, kişisel sağlık bilgileri, kullanılan cihaz ve protez bilgileri gibi sağlık verilerinden oluşmaktadır. |
Finans |
Kişilerin Banka Bilgileri, IBAN No’su, hesap bilgileri, kredi ve risk bilgileri, malvarlığı bilgileri finansal veridir. |
Mesleki Deneyim |
Diploma bilgileri, eğitim sertifikaları, katılım belgeleri, gidilen kurslar, belirli bir konuya ilişkin uzmanlık belgeleri, daha önce çalışılan iş ve iş tecrübelerine ilişkin bilgiler, gerçekleştirilen projeler vb. Mesleki deneyim verisidir. |
Görsel ve İşitsel Veriler |
Video kayıtları, fotoğraflar, ses kayıtları, kamera görüntüleri görsel ve işitsel verileri oluşturur. |
Fiziksel Mekân Güvenliği |
Ziyaretçi kayıtları, çalışan ve ziyaretçilerin giriş çıkış kayıtları, kamera kayıtları, araç bilgisi vb. Bilgiler fiziksel mekân güvenliğine ilişkin kişisel verilerdir. |
İmza |
İmza verisinden oluşmaktadır. |
9.KURUMUN YÜKÜMLÜLÜKLERİ
Kurumun, kişisel verilerin işlenmesi açısından KVKK ve ilgili mevzuat çerçevesindeki yükümlükleri aşağıdaki şekildedir:
9.1. Kişisel Veri Sahibini Aydınlatma Yükümlülüğü
Kurum kişisel verilerin elde edilmesi sırasında veri sahiplerini, verilerinin ne şekilde işleneceği konusunda aydınlatmaktadır.
KVKK’nın 10. maddesi kapsamında Kurum kişisel veri sahiplerine;
- Veri sorumlusu olarak Kurum’un Bilgisi,
- Kişisel verilerin hangi amaçla işleneceği,
- Kişisel verilerin kimlere ve hangi amaçla aktarılabileceği,
- Kişisel veri toplamanın yöntemi ve hukuki sebepleri,
- Kişisel veri sahibinin KVKK’nın 11. maddesinde sahip olduğu haklar, konusunda bilgi vermektedir.
Kurum işbu yükümlülük gereğince, hazırlamış olduğu aydınlatma metni ile ilgili kişileri bilgilendir ve söz konusu bilgilendirme ilgili kişi ile ilk iletişime geçildiği anda yapılır.
9.2. Kişisel Verilerin Güvenliğine İlişkin Yükümlülükler
Kurum KVKK’nın 12. maddesine uygun olarak;
- Kişisel verilerin hukuka aykırı olarak işlenmesini önlemek,
- Kişisel verilere hukuka aykırı olarak erişilmesini önlemek,
- Kişisel verilerin muhafazasını sağlamak,
Amacıyla uygun güvenlik düzeyini temin etmeye yönelik gerekli her türlü teknik ve idari tedbirleri almaktadır.
Kurum, Kişisel Verileri Koruma Kurumunun veri güvenliğine ilişkin yükümlülükler hakkındaki rehberleri uyarınca veri güvenliğine ilişkin yükümlülüklerini yerine getirmek amacıyla gerekli özeni göstermekte ve gerekli idari ve teknik tedbirleri almaktadır.
Kurum bünyesinde KVKK hükümlerinin uygulanmasını sağlamak amacıyla gerekli denetimleri yapmaya veya yaptırmaya yönelik sistemleri oluşturmaktadır. Bu kapsamda gerekli olan organizasyon yapısı Kurum tarafından kurulmaktadır. Söz konusu denetim sonuçları Kurum bünyesinde oluşturulan organizasyon yapısı içinde değerlendirilerek gerekli önlemler alınmaktadır.
Kurum bu kapsamda kişisel verilerin hukuka uygun olarak işlenmesi, muhafazasının sağlanması ve kişisel verilere hukuka aykırı olarak erişimi engellemek için aşağıdaki teknik ve idari tedbirleri almaktadır:
- Çalışanlar için veri güvenliği konusunda belli aralıklarla eğitim ve farkındalık çalışmaları yapılmaktadır.
- Erişim, bilgi güvenliği, kullanım, saklama ve imha konularında kurumsal politikalar hazırlanmış ve uygulamaya başlanmıştır.
- Gizlilik taahhütnameleri yapılmaktadır.
- İmzalanan sözleşmeler veri güvenliği hükümleri içermektedir.
- Kağıt yoluyla aktarılan kişisel veriler için ekstra güvenlik tedbirleri alınmakta ve ilgili evrak gizlilik dereceli belge formatında gönderilmektedir.
- Kişisel veri güvenliği politika ve prosedürleri belirlenmiştir.
- Kişisel veri güvenliği sorunları hızlı bir şekilde raporlanmaktadır.
- Kişisel veri güvenliğinin takibi yapılmaktadır.
- Kişisel veri içeren fiziksel ortamlara giriş çıkışlarla ilgili gerekli güvenlik önlemleri alınmaktadır.
- Kişisel veri içeren fiziksel ortamların dış risklere (yangın, sel vb.) karşı güvenliği sağlanmaktadır.
- Kişisel veri içeren ortamların güvenliği sağlanmaktadır.
- Kişisel veriler mümkün olduğunca azaltılmaktadır.
- Kurum içi periyodik ve/veya rastgele denetimler yapılmakta ve yaptırılmaktadır.
- Mevcut risk ve tehditler belirlenmiştir.
- Veri işleyen hizmet sağlayıcılarının veri güvenliği konusunda belli aralıklarla denetimi sağlanmaktadır.
- Veri işleyen hizmet sağlayıcılarının, veri güvenliği konusunda farkındalığı sağlanmaktadır.
- Ağ güvenliği ve uygulama güvenliği sağlanmaktadır.
- Ağ yoluyla kişisel veri aktarımlarında kapalı sistem ağ kullanılmaktadır.
- Anahtar yönetimi uygulanmaktadır.
- Bilgi teknolojileri sistemleri tedarik, geliştirme ve bakımı kapsamındaki güvenlik önlemleri alınmaktadır.
- Bulutta depolanan kişisel verilerin güvenliği sağlanmaktadır.
- Çalışanlar için yetki matrisi oluşturulmuştur.
- Erişim logları düzenli olarak tutulmaktadır.
- Gerektiğinde veri maskeleme önlemi uygulanmaktadır.
- Görev değişikliği olan ya da işten ayrılan çalışanların bu alandaki yetkileri kaldırılmaktadır.
- Güncel anti-virüs sistemleri kullanılmaktadır.
- Güvenlik duvarları kullanılmaktadır.
- Kağıt yoluyla aktarılan kişisel veriler için ekstra güvenlik tedbirleri alınmakta ve ilgili evrak gizlilik dereceli belge formatında gönderilmektedir.
- Kişisel veri güvenliği sorunları hızlı bir şekilde raporlanmaktadır.
- Kişisel veri güvenliğinin takibi yapılmaktadır.
- Kişisel veri içeren fiziksel ortamlara giriş çıkışlarla ilgili gerekli güvenlik önlemleri alınmaktadır.
- Kişisel veri içeren fiziksel ortamların dış risklere (yangın, sel vb.) karşı güvenliği sağlanmaktadır.
- Kişisel veri içeren ortamların güvenliği sağlanmaktadır.
- Kişisel veriler mümkün olduğunca azaltılmaktadır.
- Kişisel veriler yedeklenmekte ve yedeklenen kişisel verilerin güvenliği de sağlanmaktadır.
- Kullanıcı hesap yönetimi ve yetki kontrol sistemi uygulanmakta olup bunların takibi de yapılmaktadır.
- Log kayıtları kullanıcı müdahalesi olmayacak şekilde tutulmaktadır.
- Özel nitelikli kişisel veri güvenliğine yönelik protokol ve prosedürler belirlenmiş ve uygulanmaktadır.
- Özel nitelikli kişisel veriler elektronik posta yoluyla gönderilecekse mutlaka şifreli olarak ve KEP veya kurumsal posta hesabı kullanılarak gönderilmektedir.
- Özel nitelikli kişisel veriler için güvenli şifreleme / kriptografik anahtarlar kullanılmakta ve farklı birimlerce yönetilmektedir.
- Saldırı tespit ve önleme sistemleri kullanılmaktadır.
- Siber güvenlik önlemleri alınmış olup uygulanması sürekli takip edilmektedir.
- Şifreleme yapılmaktadır.
- Sızma testi uygulanmaktadır.
- Taşınabilir bellek, CD, DVD ortamında aktarılan özel nitelikli kişiler veriler şifrelenerek aktarılmaktadır.
- Veri kaybı önleme yazılımları kullanılmaktadır.
Kurum, her türlü idari ve teknik tedbirler alınmasına rağmen işlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi halinde, bu durumu öğrendiği tarihten itibaren en geç 72 saat içinde Kişisel Verileri Koruma Kuruluna bildirir. Söz konusu veri ihlalinden etkilenen kişilerin belirlenmesini müteakip ilgili kişilere de makul olan en kısa süre içerisinde, ilgili kişinin iletişim adresine ulaşılabiliyorsa doğrudan, ulaşılamıyorsa veri sorumlusunun kendi web sitesi üzerinden yayımlanması gibi uygun yöntemlerle bildirim yapılır.
9.3. Kişisel Veri Sahipleri Tarafından Yapılan Başvuruların Sonuçlandırılması Yükümlülüğü
Kurum, kişisel veri sahiplerinin haklarının değerlendirilmesi ve kişisel veri sahiplerine gereken bilgilendirmenin yapılması için KVKK’nın 13. maddesi uyarınca kişisel veri sahipleri tarafından yapılan başvuruları cevaplandırmakla yükümlüdür.
Kişisel veri sahipleri, bu çerçevede KVKK’nın uygulanması ile ilgili taleplerini yazılı olarak veya aşağıda belirtilen diğer yöntemlerle Kurum’a iletebilirler.
BAŞVURU YÖNTEMİ |
BAŞVURUDA GEREKENLER |
BAŞVURU ADRESİ |
DİĞER İSTENENLER |
Şahsen Başvuru |
Kurumumuzun faaliyet gösterdiği adrese kimliğinizi doğrulayarak şahsen veya vekaletname ibraz etmek suretiyle bir vekil aracılığıyla başvuruda bulunabilirsiniz. Başvuru, başvuru formu veya bir dilekçe ile yapılabilir; ancak ıslak imzalı olmalıdır. |
ETİMESGUT BELEDİYESİ 30 Ağustos Mahallesi Şehit Hasan Öztürk Caddesi No:5 Etimesgut-Ankara |
Başvuru kapalı zarf ile yapılmalı, zarfın üzerine “Kişisel Verilerin Korunması Kanununu Kapsamında Bilgi Talebi” ibaresi yazılmalıdır. |
Posta Yoluyla Başvuru |
Islak imzalı başvuru formu veya dilekçe posta yoluyla gönderilerek de başvuruda bulunulabilir. Noter onaylı imza sirküsü ile başvuru vekil aracılığıyla yapılmışsa vekaletnamenin aslının da zarfa konulması gereklidir. |
ETİMESGUT BELEDİYESİ 30 Ağustos Mahallesi Şehit Hasan Öztürk Caddesi No:5 Etimesgut-Ankara |
Zarfın üzerine “Kişisel Verilerin Korunması Kanununu Kapsamında Bilgi Talebi” ibaresi yazılmalıdır. |
Noter Yoluyla Başvuru |
Bizzat veya vekil aracılığıyla noter kanalıyla başvuru da yapılabilir. Bu başvuruda cevabın hangi yöntemle alınmak istendiği de belirtilmelidir. |
ETİMESGUT BELEDİYESİ 30 Ağustos Mahallesi Şehit Hasan Öztürk Caddesi No:5 Etimesgut-Ankara |
|
Kurum, kişisel veri sahipleri tarafından kendisine iletilen KVKK’nın uygulanmasıyla ilgili talepleri, niteliklerine göre en kısa sürede ve en geç otuz gün içinde ücretsiz olarak sonuçlandırır. Ancak, Kurum, işlemin ayrıca bir maliyet gerektirmesi halinde, Kişisel Verileri Koruma Kurulu tarafından belirlenen tarifedeki ücretleri başvuruda bulunan kişisel veri sahibinden isteyebilir.
Başvuran kişisel veri sahibinin kimliğini ispat edecek olan belge ve dokümanlarla başvuruda bulunması gerekmektedir. Bu belgelerin teyidi yapılmaksızın başvuruya olumlu cevap verilmez.
Başvuran tarafından aksi belirtilmedikçe başvuruda kullanılan yöntem ile Kurum tarafından cevap verilir.
Kurum, kişisel veri sahibinin talebini kabul edebilir veya gerekçesini açıklayarak reddedebilir ve cevabını ilgili kişiye yazılı olarak veya elektronik ortamda bildirir. Başvuruda yer alan talebin Kurum tarafından kabul edilmesi halinde gereği yine Kurum tarafından yerine getirilir. Başvurunun Kurum’un hatasından kaynaklanması halinde varsa alınan ücret ilgili kişiye iade edilir.
Kurum tarafından başvurunun reddedilmesi, verilen cevabın yetersiz bulunması veya süresinde başvuruya cevap verilmemesi hallerinde; ilgili kişi, Kurum’un cevabını öğrendiği tarihten itibaren otuz ve herhalde başvuru tarihinden itibaren altmış gün içinde Kurula şikayette bulunabilir.
10.KİŞİSEL VERİ SAHİPLERİNİN HAKLARI
Kişisel veri sahipleri KVKK’nın 11. maddesinde belirtilen ve aşağıda yer alan haklara sahiptirler:
- Kişisel verilerinin işlenip işlenmediğini öğrenme,
- Kişisel verileri işlenmişse buna ilişkin bilgi talep etme,
- Kişisel verilerinin işlenme amacını ve bunların amacına uygun kullanılıp kullanılmadığını öğrenme,
- Yurt içinde veya yurt dışında kişisel verilerinin aktarıldığı üçüncü kişileri bilme,
- Kişisel verileri eksik veya yanlış işlenmişse bunların düzeltilmesini isteme, KVKK’da öngörülen şartlar çerçevesinde bunların silinmesini veya yok edilmesini ve bu işlemlerin kişisel verilerinin aktarıldığı üçüncü kişilere bildirilmesini isteme,
- İşlenen verilerinin münhasıran otomatik sistemler vasıtasıyla analiz edilmesi suretiyle kişinin kendisi aleyhine bir sonucun ortaya çıkmasına itiraz etme,
- Kişisel verilerinin kanuna aykırı olarak işlenmesi sebebiyle zarara uğraması halinde zararın giderilmesini talep etme.
Kişisel veri sahiplerinin bu haklarını kolaylıkla kullanmaları için Kurum tarafından her türlü önlem alınmaktadır. Ancak Kişisel Verileri Koruma Kurumunun yayınlamış olduğu Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ uyarınca kişisel veri sahiplerinin başvurularında aşağıdaki bilgilerin bulunması zorunlu görülmüştür:
• Ad, soyad ve başvuru yazılı ise imza,
• Türkiye Cumhuriyeti vatandaşları için T.C. kimlik numarası,
• Yabancılar için uyruğu, pasaport numarası veya varsa kimlik numarası,
• Tebligata esas yerleşim yeri veya iş yeri adresi,
• Varsa bildirime esas elektronik posta adresi, telefon ve faks numarası,
• Talep konusu.
Yukarıdaki bilgileri içeren bir dilekçeyi kişisel veri sahipleri kendileri hazırlayabilecekleri gibi Kurumumuzdan veya https://www.mhp.org.tr‘den edinecekleri başvuru formunu kullanarak da haklarını kullanabilirler.
Kişisel veri sahiplerinin eksik bilgi içermeyen başvuruları, otuz günü geçmemek üzere hukuka ve dürüstlük kurallarına uygun olarak Kurum tarafından sonuçlandırılır. Başvuruda eksik bilgi bulunması durumunda ek bilgiler kişisel veri sahibinden talep edilerek başvuru cevaplandırılır.
Öte yandan kişisel veri sahibinin ancak açık rızası ile işlenebilecek veriler açısından, veri sahibi vermiş olduğu açık rızayı her zaman geri çekme hakkına sahiptir. Bu durumda bu tür kişisel veriler; silinir, yok edilir veya anonim hale getirilir.
11.KİŞİSEL VERİLERİN SAKLANMA SÜRELERİ
Kurum, kişisel verileri ilgili mevzuatta belirtilen süre boyunca saklamaktadır. Mevzuatta kişisel verilerin saklanmasına ilişkin herhangi bir süre öngörülmemiş ise, kişisel veriler ticari hayatın teamülleri gereğince işlenmesinin gerektiği ya da işlendikleri amaç için gerekli olan süre kadar işlenmektedir. Bu çerçevede öncelikle ilgili mevzuatta kişisel verinin saklanması için bir süre öngörülüp öngörülmediği tespit edilmekte, mevzuatta bir süre öngörülmüşse bu süre kadar, yoksa kişisel verinin işlendiği amaç için gereken süre kadar ilgili kişisel veri saklanmaktadır. Saklama sürelerinin sonunda kişisel veri, periyodik imha sürelerine veya veri sahibinin başvurusuna göre ve belirlenmiş olan imha yöntemlerine göre silinmekte, yok edilmekte ya da anonim hale getirilmektedir.
12.KİŞİSEL VERİLERİN SİLİNMESİ, YOK EDİLMESİ VE ANONİM HALE GETİRİLMESİ
Kurum tarafından KVKK ve ilgili diğer kanun hükümlerine uygun olarak işlenmiş olmasına rağmen, kişisel veriler, işlenmesini gerektiren sebeplerin ortadan kalkması halinde re ’sen veya ilgili kişinin talebi üzerine silinir, yok edilir veya anonim hale getirilir.
Kişisel verilerin silinmesi, yok edilmesi ve anonim hale getirilmesi, Kişisel Verilerin Silinmesi Yok edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelikte belirtilen esaslara ve Kişisel Verileri Koruma Kurumunun konuya ilişkin yayınladığı rehberdeki yöntemlere uygun olarak yapılır.
Kişisel verilerin silinmesi, yok edilmesi veya anonim hale getirilmesinde;
- İlgili mevzuatta kişisel verilerin işlenmesinde uyulması gerekli görülen genel ilkelere,
- Veri sorumlularının veri güvenliğine ilişkin yükümlülükleri kapsamında alınması gereken idari ve teknik tedbirlere,
- Kişisel Verileri Koruma Kurulu kararlarına,
- Kişisel verilerin saklanma ve imha politikasına uygun hareket edilmektedir.
Kurum, ayrıca Kişisel Verileri Saklama ve İmha Politikası kapsamında ayrıntılı olarak ele alınacak teknik ve idari tedbirleri de almaktadır.
12.1. Kişisel Verilerin Silinmesi
Kişisel verilerin silinmesi, kişisel verilerin ilgili kullanıcılar için hiçbir şekilde erişilemez ve tekrar kullanılamaz hale getirilmesi işlemidir.
Kurum, silinen kişisel verilerin ilgili kullanıcılar için erişilemez ve tekrar kullanılamaz olması için gerekli her türlü teknik ve idari tedbirleri alır.
12.2. Kişisel Verilerin Yok Edilmesi
Kişisel verilerin yok edilmesi, kişisel verilerin hiç kimse tarafından hiçbir şekilde erişilemez, geri getirilemez ve tekrar kullanılamaz hale getirilmesi işlemidir. Kurum, kişisel verilerin yok edilmesiyle ilgili gerekli her türlü teknik ve idari tedbirleri alır.
12.3. Kişisel Verilerin Anonim Hale Getirilmesi
Kişisel verilerin anonim hale getirilmesi, kişisel verilerin başka verilerle eşleştirilse dahi hiçbir surette kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hale getirilmesidir. Kişisel verilerin anonim hale getirilmiş olması için; kişisel verilerin, veri sorumlusu veya alıcı grupları tarafından geri döndürülmesi ve/veya verilerin başka verilerle eşleştirilmesi gibi kayıt ortamı ve ilgili faaliyet alanı açısından uygun tekniklerin kullanılması yoluyla dahi kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemez hale getirilmesi gerekir. Bu özelliklerin engellenmesi veya kaybedilmesi sonucunda belli bir kişiyi işaret etmeyen veriler, anonim hale getirilmiş veri sayılır. Diğer bir ifadeyle anonim hale getirilmiş veriler bu işlem yapılmadan önce gerçek bir kişiyi tespit eden bilgiyken bu işlemden sonra ilgili kişi ile ilişkilendirilemeyecek hale gelmiştir ve kişiyle bağlantısı kopartılmıştır.
Kurum, kişisel verilerin silinmesi veya yok edilmesi yerine anonim hale getirilmesi sürecinde gerekli her türlü teknik ve idari tedbirleri alır. Kişisel verilerin anonim hale getirilmesi, Kişisel Verilerin Silinmesi Yok edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelikte belirtilen esaslara ve Kişisel Verileri Koruma Kurumunun konuya ilişkin yayınladığı rehberdeki yöntemlere uygun olarak yapılır.
13.KURUM TARAFINDAN KİŞİSEL VERİLERİN AKTARILMASI
Kurum, KVKK ile uyumlu olarak ve kişisel veri işleme amaçları çerçevesinde kişisel veri sahiplerinin kişisel verilerini yetkili kurum ve kuruluşlara, hizmet sağlayıcılarımıza ve ilgili kişilere aktarabilmektedir.
13.1. Kişisel Verilerin Yurt İçinde Aktarılması
Kişisel verilerin yurt içinde aktarılması için KVVK madde 8 Uyarınca, aşağıdaki şartlardan en az birinin sağlanması durumunda veri sahibinin açık rızası olmasa da kişisel veriler aktarılabilmektedir:
- Kişisel veri aktarımının kanunlarda açıkça öngörülmesi,
- Fiili imkansızlık nedeniyle rızasını açıklayamayacak durumda bulunan veya rızasına hukuki geçerlilik tanınmayan kişinin kendisinin ya da bir başkasının hayatı veya beden bütünlüğünün korunması için veri aktarılmasının zorunlu olması,
- Bir sözleşmenin kurulması veya ifasıyla doğrudan doğruya ilgili olması kaydıyla, sözleşmenin taraflarına ait kişisel verilerin aktarılmasının gerekli olması,
- Veri sorumlusunun hukuki yükümlülüğünü yerine getirebilmesi için kişisel veri aktarılmasının zorunlu olması,
- İlgili kişinin kendisi tarafından alenileştirilmiş olması kaydıyla alenileştirme amacıyla sınırlı olarak kişisel veri aktarımının yapılması,
- Bir hakkın tesisi, kullanılması veya korunması için kişisel veri aktarılmasının zorunlu olması,
- İlgili kişinin temel hak ve özgürlüklerine zarar vermemek kaydıyla, veri sorumlusunun meşru menfaatleri için kişisel veri aktarılmasının zorunlu olması.
Yukarıdaki durumlardan biri mevcut değilse, kişisel veri aktarımının yapılabilmesi için ilgili kişinin açık rızasının alınması gerekmektedir.
Özel nitelikli kişisel verilerin yurt içinde aktarılabilmesi için ise aşağıdaki hallerden birinin bulunması gerekmektedir:
- İlgili kişinin açık rızasının alınması,
- Sağlık ve cinsel hayat dışındaki özel nitelikli kişisel veriler bakımından kanunlarda açıkça öngörülmüş olması,
- Sağlık ve cinsel hayata ilişkin kişisel veriler bakımından ise kamu sağlığının korunması, koruyucu hekimlik, tıbbi teşhis, tedavi ve bakım hizmetlerinin yürütülmesi, sağlık hizmetleri ile finansmanının planlanması ve yönetimi amacıyla, sır saklama yükümlülüğü altında bulunan kişiler veya yetkili kurum ve kuruluşlar tarafından işlenmesi.
Yukarıda belirtilen durumlar dışında Kurum tarafından kişisel veriler, üçüncü kişilere hiçbir şekilde aktarılmamaktadır.
Kişisel verilerin işlenme şartları ve veri işleme amaçlarımıza uygun olarak kişisel veriler; en iyi şekilde hizmet verilebilmesi amacıyla tedarikçilerimize, hizmet sağlayıcılarımıza (teknoloji hizmetleri, personel servis hizmetleri vb.) ve yasal yükümlülüklerin yerine getirilmesi amacıyla; gerektiğinde yetkili kurum ve kuruluşlara aktarılabilmektedir.
13.2. Kişisel Verilerin Yurt Dışına Aktarılması
KVKK madde 9’a göre yurtdışına veri aktarımı aşağıdaki durumlarda gerçekleştirilebilir:
- İlgili kişinin açık rızasının bulunması,
- Yeterli korumanın bulunduğu ülkelere (Kurul tarafından güvenli kabul edilen ülkeler) veri aktarımında, Kanun’da belirtilen hallerin varlığı (Kanunun 5. maddesinin 2. fıkrası ile 6. maddesinin 3. fıkrasında belirtilen şartlar),
- Yeterli korumanın bulunmadığı ülkelere veri aktarımında Kanunda belirtilen hallerin varlığı (Kanunun 5. maddesinin 2. fıkrası ile 6. maddesinin 3. fıkrasında belirtilen şartlar), yabancı ülkedeki veri sorumluları tarafından yeterli korumanın yazılı olarak taahhüt edilmesi ve Kişisel Verileri Koruma Kurulunun izninin bulunması.
Kurumun yurtdışında bulunan ve veri sorumlusu durumunda bulunan üçüncü kişilere veri aktarması söz konusu olur ise KVVK madde 9 gereğince asgari şartlarını Kişisel Verileri Koruma Kurumu’nun belirlediği, her iki tarafın da veri sorumlusu olduğu duruma ilişkin, her iki tarafın imza ettiği bir taahhütname Kişisel Verileri Koruma Kurumuna sunulacaktır. Kişisel Verileri Koruma Kurumunun onayı veya ilgili kişinin açık rızası ile söz konusu veri aktarımı yapılacak, onay veya açık rıza alınmaksızın Kurum tarafından söz konusu üçüncü kişilere veri aktarımı yapılmayacaktır.
14.KURUM BÜNYESİNDE KİŞİSEL VERİLERİN KORUNMASI VE İŞLENMESİ ORGANİZASYON YAPISI
Kurum organizasyon yapısında işbu politika ile korunan esaslar ve değerler kapsamında ve işbu politika ile bu politikaya bağlı ve ilişkili diğer politikaları yönetmek üzere “Veri Sorumlusu Üst Yönetimi” ,“Veri Sorumlusu İrtibat Kişisi” ve “Kişisel Verilerin Korunması Komitesi’nden oluşan üç farklı rol bulunmaktadır.
14.1. VERİ SORUMLUSU ÜST YÖNETİMİ
KVKK ÜST YÖNETİMİ’NİN aşağıda belirtilen görev ve sorumlulukları bulunmaktadır:
- Veri Sorumlusu İrtibat Kişisinin ve müdürlüklerin görevlerini KVKK’ya, ilgili diğer mevzuata ve Kurumun politika belgelerine uygun olarak yerine getirip getirmediğinin denetlenmesini koordine eder.
- KVKK ile ilgili çalışmaların gerçekleştirilmesi, KVKK uyum süreçlerinin yürütülmesini koordine eder.
14.2. Veri Sorumlusu İrtibat Kişisi
Veri Sorumlusu İrtibat Kişisinin aşağıda belirtilen görev ve sorumlulukları bulunmaktadır:
- Veri Sorumlusu İrtibat Kişisi Kurumun resmi ve iç denetim süreçlerinde Veri Sorumlusunu temsil eder, gerekli görülen iş ve işlemlerin yerine getirilmesini ve sonuçlandırılmasını sağlar.
- Kurumu Kişisel Verileri Koruma Kurumu ile iletişimde temsil eder.
- Herhangi bir veri ihlalinin söz konusu olması halinde Kurum ve Kişisel Verilerin Korunması Komitesini bilgilendirerek gerekli iş ve işlemlerin yapılmasına öncülük eder. Bu alanda gerekli bildirimlerin usulüne uygun bir şekilde yapılmasını sağlar.
- Kurumun VERBİS kayıtlarında herhangi bir değişiklik olması halinde meydana gelen değişiklikleri gecikmeksizin VERBİS üzerinden Kişisel Verileri Koruma Kurumuna bildirir.
- Veri Sorumlusu ve ilgili birim veya kişilerin veri işleme faaliyetlerinde meydana gelen değişiklik ve düzenleme bildirimlerini Kişisel Verilerini Korunması Komitesi ile birlikte değerlendirerek envanterde gerekli güncellemelerin yapılmasını sağlar.
- Kendisine işbu Politika ve diğer politika ve belgelerde verilen diğer görevleri yerine getirir.
14.3. Kişisel Verilerin Korunması Komitesi
Kişisel Verilerin Korunması Komitesinin kişisel verilerin korunması ve işlenmesi bakımından görevleri şunlardır:
- Kişisel verilerin işlenmesi ve korunması ile ilgili temel politikaları hazırlamak ve Kurumun KVKK kapsamındaki yükümlülüklerini yerine getirmesi için Kurum içinde gerekli düzenlemeleri yapmak,
- Belirlenen temel politika ve aksiyon adımlarını hazırlamak ve icrasını sağlamak,
- Kurumun kişisel veri politikasının mevzuatla uyumunu sağlamak ve takibini yapmak,
- Kişisel verilerin işlenmesi ve korunmasına ilişkin politikaların uygulanmasını sağlamaya yönelik gerekli görevlendirmelerin yapılmasını sağlamak,
- Kurumun kişisel veri işleme faaliyetlerinde oluşabilecek riskleri tespit ederek gerekli önlemlerin alınmasını temin etmeyi sağlamak,
- Kurum çalışanlarının kişisel verilerin korunması ve işlenmesi ve ayrıca bu konuda oluşturulan Politikalar konusunda eğitim almalarının temin edilmesini sağlamak,
- Kişisel veri sahiplerinin başvurularını karara bağlamak,
- Kişisel Verileri Koruma Kurumu ve Kişisel Verileri Koruma Kurulu ile olan ilişkileri İrtibat Kişisi ile birlikte yönetmek.
15.RİSK ANALİZİ VE POLİTİKA DIŞI UYGULAMALAR
Kurum iç denetim mekanizmaları aracılığıyla bünyesinde düzenli olarak gerçekleştirilen denetimler neticesinde ortaya çıkan risk bulguları, Kişisel Verilerin Korunması Komitesi tarafından değerlendirilir. Tespit edilen riskler için yapılması gerekenler Kişisel Verilerin Korunması Komitesi tarafından değerlendirilerek gerekli idari ve teknik tedbirleri alması için ve Kurum Veri Sorumlusu Üst Yönetimi bilgilendirilir.
İşbu politika kapsamında yer alanlar dışında kişisel verilerin korunması ve işlenmesi açısından farklı durum ve uygulamaların bulunduğu tespitini yapan kişiler, Kişisel Verilerin Korunması Komitesi’ne yazılı olarak bilgi verirler.
16.POLİTİKANIN YÜRÜRLÜĞÜ
Kurum tarafından kişisel verilerin işlenmesi faaliyetlerinde uygulanmak üzere yürürlükteki mevzuatla uyumlu olarak hazırlanan bu Politika, Kurum kararı ile yürürlüğe konulmuştur.
Bu politika Kurumun internet sayfasında yayımlanır ve kişisel veri sahiplerinin talebi üzerine ilgili kişilerin erişimine sunulur. Bu Politika, kurumsal ya da mevzuattan kaynaklanan içerik değişiklik gereksinimlerine bakılmaksızın yılda bir kez gözden geçirilip gerektiğinde güncellenir. Güncel versiyon, Kurum’un internet sayfasında yayınlanır.
Kurum, KVKK, Kişisel Verileri K