AFİNİTEM MEDİKAL VE YAZILIM HİZMETLERİ SAN. VE TİC. LTD. ŞTİ. KİŞİSEL VERİLERİN KORUNMASI VE İŞLENMESİ

POLİTİKASI

 

 

 

 

 

 

 

 

 

 

AFİNİTEM MEDİKAL VE YAZILIM HİZMETLERİ SAN. VE TİC. LTD. ŞTİ.

Adres:             Ziya Gökalp Mah. Süleyman Demirel Blv. The Office No: 7E İç Kapı No: 136 Başakşehir / İstanbul

 

Telefon/Faks: 0212 942 64 00

 

Web:               www.afinitem.com


 

İÇİNDEKİLER


 

2.   POLİTİKA’NIN AMACI.............................................................................................................. 3

3.    POLİTİKA’NIN KAPSAMI......................................................................................................... 3

4.   TANIMLAR............................................................................................................................... 4

6.   KİŞİSEL VERİLERİN İŞLENMESİ................................................................................................. 6

6.1.   Kişisel Verilerin İşlenmesinde Uygulanacak İlkeler.......................................................... 6

6.1.1   Kişisel Verilerin Hukuka ve Dürüstlük Kurallarına Uygun Şekilde İşlenmesi.............. 7

6.1.2   Kişisel Verilerin Doğru ve Gerektiğinde Güncel Olmasını Sağlama............................ 7

6.1.3.   Kişisel Verileri Belirli, Açık ve Meşru Amaçlar İçin İşleme......................................... 7

6.1.4.   Kişisel Verileri İşlendikleri Amaçla Bağlantılı, Sınırlı ve Ölçülü Olarak İşleme........... 7

6.1.5.   Kişisel Verileri Mevzuatta Öngörülen veya İşlendikleri Amaç İçin Gerekli Süre Kadar Muhafaza Etme    8

6.2.   Genel Nitelikte Kişisel Verilerin İşlenmesi........................................................................ 8

6.2.1. Kişisel Veri Sahibinin Açık Rızasının Bulunması......................................................... 8

6.2.2 Kanunlarda Açıkça Öngörülmesi................................................................................ 8

6.2.3.   Fiili İmkânsızlık Nedeniyle Açık Rızanın Alınamaması............................................... 9

6.2.4.   Sözleşmenin Kurulması veya İfası ile Doğrudan İlgili Olması.................................... 9

6.2.5.   Şirketin Hukuki Sorumluluğunun Yerine Getirilmesi İçin Zorunlu Olması................. 9

6.2.6.   İlgili Kişinin Kendisi Tarafından Alenileştirilmiş Veriler............................................. 9

6.2.7.   Bir Hakkın Tesisi, Kullanılması veya Korunması İçin Zorunlu Olması......................... 9

6.2.8.   Şirketin Meşru Menfaatleri İçin Zorunlu Olması....................................................... 9

6.3.   Özel Nitelikli Kişisel Verilerin İşlenmesi......................................................................... 10

6.4.   Kişisel Verilerin Aktarılması............................................................................................ 11

6.4.1.   Kişisel Verilerin Yurtiçinde Aktarılması.................................................................... 11

6.4.2.   Kişisel Verilerin Yurtdışına Aktarılması.................................................................... 11

7.   SAĞLANAN İNTERNET ERİŞİMİNE İLİŞKİN VERİLER............................................................... 13

8.   İNTERNET SİTESİ ZİYARETÇİLERİNE AİT KİŞİSEL VERİLER...................................................... 13

9.   KİŞİSEL VERİLERİN GÜVENLİĞİ.............................................................................................. 13

10.    KİŞİSEL VERİLERİN SİLİNMESİ, YOK EDİLMESİ VE ANONİM HALE GETİRİLMESİ................. 15

11.   KİŞİSEL VERİ SAHİBİNİN HAKLARI VE ŞİRKETE BAŞVURUSU............................................... 15

11.1.   Kişisel Veri Sahibinin Hakları........................................................................................ 15

11.2.   Kişisel Veri Sahibinin Haklarını Kullanması.................................................................. 16

11.3.    Kişisel Veri Sahibinin Başvuru Hakkının İstisnaları............... Erreur ! Signet non défini.

11.4.    Kişisel Veri Sahibinin Başvurularının Cevaplandırılması............................................. 16

EK-1: Kişisel Veri Kategorileri................................................................................................ 16

EK-2 Kişisel Veri Kategorisi ve Kişi Grubu Eşleştirmesi......................................................... 16


 

 

 

  1. GİRİŞ

 

AFİNİTEM MEDİKAL VE YAZILIM HİZMETLERİ SAN. VE TİC. LTD. ŞTİ.(Bundan sonra

AFİNİTEM” veya “Şirket” olarak anılacaktır.) için kişisel verilerin korunması büyük bir öneme haizdir. Şirket ortaklarımızın, çalışanlarımızın, çalışan adaylarımızın, müşterilerimizin, müşteri adaylarımızın, şirket yetkililerinin, birlikte çalıştığımız tedarikçiler ve sağlık profesyonelleri de dahil olmak üzere çeşitli iş ortaklarımızın, hizmet sağlayıcılarının çalışanlarının, yetkililerinin, ziyaretçilerin ve üçüncü kişilerin kişisel verilerinin korunmasında büyük hassasiyet gösterilmektedir.

 

AFİNİTEM faaliyetleri ya da gereklilikleri doğrultusunda kişisel verilerini işlediğimiz, AFİNİTEM ortaklarının, çalışanlarımızın, çalışan adaylarımızın, müşterilerimizin, müşteri adaylarımızın, şirket yetkililerinin, birlikte çalıştığımız tedarikçiler ve sağlık profesyonelleri de dahil olmak üzere çeşitli iş ortaklarımızın, hizmet sağlayıcılarının çalışanlarının, yetkililerinin, ziyaretçilerin ve üçüncü kişilerin, Anayasal bir hak olan “Kişisel Verilerin Korunması” hakkının korunması ve geliştirilmesi bir kurum politikası olarak benimsenmiştir.

 

  1. POLİTİKA’NIN AMACI

 

Bu Politika, kişisel verilerin işlenmesi ve korunması konusunda 6698 sayılı Kişisel Verilerin Korunması Kanunu’na (Bundan sonra KVKK” olarak anılacaktır.), Kişisel Verileri Koruma Kurulu kararlarına (Bundan sonra “Kurul” olarak anılacaktır.) ve ikincil mevzuata uyum sağlanması için tüm Şirket kapsamında faaliyetlerin uyumlu şekilde yürütülmesini temin etmek amacıyla hazırlanmıştır.

 

 

  1. POLİTİKA’NIN KAPSAMI

 

Bu politika, ilgili kişilere ait kişisel verilerin tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla elde edilmesi, kaydedilmesi, depolanması, muhafaza edilmesi, değiştirilmesi, yeniden düzenlenmesi, açıklanması, aktarılması, devralınması, elde edilebilir hale getirilmesi, sınıflandırılması ya da kullanılmasının engellenmesi gibi veriler üzerinde gerçekleştirilen her türlü işleme ve kişisel verilerin güvenliği için alınan idari ve teknik önlemlere ilişkindir.


 

  1. TANIMLAR

 

Bu politikada geçen,

kategorisini,

kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hâle getirilmesini,

personelini,

oluşturulabildiği, işlenebildiği, saklanabildiği ve iletilebildiği ortamı,


 

hizmet sağlayan gerçek veya tüzel kişiyi,

işleyen gerçek veya tüzel kişiyi

sistemini, ifade eder.

 

  1. KİŞİSEL VERİLERİN İŞLENME AMAÇLARI

 

AFİNİTEM; kişisel verileri, KVKK m.10 kapsamında ilgili bilgilendirme yükümlülüğünü yerine getirerek, AFİNİTEM veri işleme amaçları uyarınca, KVKK m.4’te ve KVKK’da öngörülen ilkelere ve KVKK m.5 ve m.6’da hüküm altına alınan şartlardan en az birine uygun şekilde ve ilgili amaçlarla sınırlı olarak işlemektedir.

 

AFİNİTEM’ın kişisel veri işleme amaçları özellikle şunlardır:

 

 


 

 

 

  1. KİŞİSEL VERİLERİN İŞLENMESİ

 

  1. Kişisel Verilerin İşlenmesinde Uygulanacak İlkeler

 

AFİNİTEM, ilgili kişilerin kişisel verilerinin işlenmesinde, Anayasa’ya, KVKK’ya ve ilgili diğeryasal mevzuata uygun hareket etmektedir. Kişisel verilerin işlenmesine ilişkin KVKK’nın 4. maddesinde yer alan ilkeler, tüm kişisel veri işleme faaliyetlerinin özünde bulunması ve tüm kişisel veri işleme faaliyetlerinin bu ilkelere uygun olarak gerçekleştirilmesi AFİNİTEM’ın önceliği olup, veri işleme süreçlerinde dikkate alınan bu ilkeler aşağıda yer verildiği gibidir.


 

 

  1. Kişisel Verilerin Hukuka ve Dürüstlük Kurallarına Uygun Şekilde İşlenmesi

 

AFİNİTEM tarafından tüm veri işleme süreçlerinde önkoşul olarak kabul edilmiş olan hukuka ve dürüstlük kuralına uygun olma ilkesi, kişisel verilerin işlenmesinde kanunlarla ve diğer hukuksal düzenlemelerle getirilen ilkelere uygun hareket edilmesi zorunluluğunu ifade etmektedir. Bu ilke uyarınca, Şirketimiz, veri işlemedeki hedeflerine ulaşmaya çalışırken, ilgili kişilerin çıkarlarını ve makul beklentilerini dikkate almakta, ilgili kişinin beklemediği ve beklemesinin de gerekmediği sonuçların ortaya çıkmasını önleyici şekilde hareket etmektedir. Bu ilke kapsamında Şirketimiz, kişisel verilerin ne şekilde ve ne amaçla işleneceği konusunda ilgili kişiyi gerekli şekilde aydınlatarak, veri işleme faaliyetinin ilgili kişi için şeffaf olmasını sağlamayı hedeflemektedir.

 

  1. Kişisel Verilerin Doğru ve Gerektiğinde Güncel Olmasını Sağlama

 

AFİNİTEM ilgili kişinin kişisel verilerine dayalı olarak ilgili kişiyle ilgili bir sonuç ortaya koyuyor ise kişisel verilerin doğru ve gerektiğinde güncel olmasının sağlanması noktasında aktif özen yükümlülüğünü yerine getirmektedir. Bunun dışında ilgili kişilerin bilgilerinin doğruve güncel olmasını temin etmek amacı ile AFİNİTEM’a başvurması için iletişim kanalları açık tutulmakta ve gerekli imkân tanınmaktadır.

 

  1. Kişisel Verileri Belirli, Açık ve Meşru Amaçlar İçin İşleme

 

AFİNİTEM tarafından, kişisel veri işleme amaçlarının açıklandığı hukuki işlem ve metinlerde (açık rıza, aydınlatma, ilgili kişinin başvurularını cevaplama) belirlilik ve açıklık ilkesine uyum konusunda hassasiyet gösterilmekte, veri işleme faaliyetinin ilgili kişi tarafından açık bir şekilde anlaşılabilir olmasını sağlamaya özen gösterilmektedir. Kişisel veriler belirlenen, ilan edilen, bildirilen veya sözleşmede kararlaştırılan amaçlar çerçevesinde işlenmektedir.

 

 

  1. Kişisel Verileri İşlendikleri Amaçla Bağlantılı, Sınırlı ve Ölçülü Olarak İşleme

 

AFİNİTEM tarafından gerçekleştirilen veri işleme süreçlerinde, işlenen verilerin belirlenen amaçların gerçekleştirilebilmesine elverişli olmasına dikkat edilmekte; amacın gerçekleştirilmesiyle ilgili olmayan veya ihtiyaç duyulmayan kişisel verilerin işlenmesinden kaçınılmaktadır. İleride ortaya çıkması muhtemel ihtiyaçların karşılanmasına yönelik olarak veri işlenmesi yoluna gidilmemektedir.


 

  1. Kişisel Verileri Mevzuatta Öngörülen veya İşlendikleri Amaç İçin Gerekli Süre Kadar Muhafaza Etme

 

Şirket kişisel verileri mevzuatta, AFİNİTEM Saklama ve İmha Politikası’nda öngörülen veya işlendikleri amaç için gerekli süre kadar saklamaktadır. Mevzuatta ve/veya Saklama ve İmha Politikası’nda belirtilen sürenin bitmesi ya da amacın gerçekleşmesi halinde kişisel veriler re’sen ya da ilgilinin talebi üzerine silinmekte, yok edilmekte ya da anonim hale getirilmektedir. Kişisel verilerin imhasına ilişkin olarak “Kişisel Veri Saklama ve İmha Politikası” hazırlanmış ve Şirket internet sitesinde ilan edilmiştir.

 

  1. Genel Nitelikte Kişisel Verilerin İşlenmesi

 

Anayasa’nın 20. maddesi ve KVKK’nın 5. maddesi gereğince, kişisel veriler ilgili kişinin açık rızası olmaksızın işlenemez. Şirketimiz işbu yasal düzenlemeler doğrultusunda, kişisel verilerin işlenmesinde ilgili kişilerin açık rızasını almaya her zaman özen göstermektedir.

 

Ancak bazı durumlarda açık rıza aranmaksızın kişisel verilerin işlenmesine KVKK izin vermiştir. İşbu durumların bir veya birkaçının bulunması halinde, kişisel veriler açık rıza olmasa dahi işlenebilmektedir. Veri süjesinin açık rızası olmaksızın kişisel verilerin işlenmesi halinde de 5.1 başlığında açıklanan ilkelere uygun şekilde hareket edilmektedir.

 

Kişisel verileriniz aşağıda yer alan şartlardan biri veya birkaçının bulunması halinde

AFİNİTEM tarafından işlenebilmektedir.

 

6.2.1. Kişisel Veri Sahibinin Açık Rızasının Bulunması

 

Kişisel verilerin işlenmesine açık rızanın alınması AFİNİTEM’ın önceliğidir. Bu nedenle kişisel verilerini işlediğimiz ilgili kişilerin açık rızalarını fiziki ve elektronik ortamda almak için gerekli yöntemler ve sistemler geliştirilmiştir.

 

İlgili kişilerin, kişisel verilerinin işlenmesine ilişkin rızalarını alınmadan önce KVKK’nın 10. maddesi doğrultusunda aydınlatma yükümlülüğü yerine getirilmekte, belirli bir konuya ilişkin, bilgilendirmeye dayanan ve özgür irade ile açık rızalarının alınması sağlanmaktadır.

 

6.2.2 Kanunlarda Açıkça Öngörülmesi

 

Kanunlarda açıkça öngörülmesi halinde kişisel verilerin işlenmesi hukuka uygun olup, bu durumda veri süjesinin açık rızasının olup olmadığı ayrıca değerlendirilmemektedir. 4857 Sayılı İş Kanunu'nun İşçi Özlük Dosyası İle İlgili 75. Maddesi gereğince çalışanların verilerinin toplanması bu kapsamda değerlendirilmektedir. Yine 6698 sayılı Kişisel Verilerin Korunması Kanunu, 6098 sayılı Türk Borçlar Kanunu, 6102 sayılı Türk Ticaret Kanunu, 5651 sayılı İnternet


 

Ortamında Yapılan Yayınların Düzenlenmesi ve Bu Yayınlar Yoluyla İşlenen Suçlarla Mücadele Edilmesi Hakkında Kanun, 6361 sayılı İş Sağlığı ve Güvenliği Kanunu, 5510 sayılı Sosyal Sigortalar ve Genel Sağlık Sigortası Kanunu, 4982 Sayılı Bilgi Edinme Hakkı Kanunu, 3071 sayılı Dilekçe Hakkının Kullanılmasına Dair Kanun ve bu kanunlara ilişkin ikincil mevzuat uyarınca da veriler AFİNİTEM tarafından işlenebilmektedir.

 

  1. Fiili İmkânsızlık Nedeniyle Açık Rızanın Alınamaması

 

Rızanın açıklanamadığı ya da geçerli olmadığı hallerde, kişilerin hayat veya beden bütünlüğünün korunması için verilerin işlenmesi öngörülmektedir. Örneğin kişinin şuurunun yerinde olmadığı veya akıl hastası olması sebebiyle rızasının geçerli olmadığı bir durumda, hayat veya beden bütünlüğünün korunması amacıyla, tıbbi müdahale yapılması sırasında, kişisel verileri işlenebilecektir.

 

  1. Sözleşmenin Kurulması veya İfası ile Doğrudan İlgili Olması

 

Bir sözleşmenin kurulması veya ifasıyla doğrudan ilgili olması halinde, sözleşmenin taraflarına ait kişisel verilerin açık rıza olmaksızın işlenmesi mümkündür. Örneğin yapılan bir sözleşme gereği ücretin ödenmesi için alacaklı tarafın hesap numarası bilgisi elde edilebilecektir.

 

  1. Şirketin Hukuki Sorumluluğunun Yerine Getirilmesi İçin Zorunlu Olması

 

Şirketin, hukuki yükümlülüklerini yerine getirebilmesi için zorunlu olması halinde, kişisel verilerin açık rıza olmaksızın da işlenmesi mümkündür. Örneğin açık rıza olmasa dahi mahkeme kararıyla talep edilen bilgiler mahkemeye sunulabilecektir.

 

  1. İlgili Kişinin Kendisi Tarafından Alenileştirilmiş Veriler

İlgili kişinin kendisi tarafından kamuoyuna açıklanmış olan kişisel verileri açık onay olmaksızın işlenebilecektir. Örneğin istihdam sağlama amacıyla kurulmuş web sitelerindeki hesabında özgeçmişini paylaşan kişinin, söz konusu bilgileri alenileştirilmiş veri olarak kabul edilir.

 

  1. Bir Hakkın Tesisi, Kullanılması veya Korunması İçin Zorunlu Olması

 

Bir hakkın tesisi, kullanılması veya korunması için veri işlemenin zorunlu olması halinde açık rıza olmaksızın da kişisel veriler işlenebilecektir. Şirketin, çalışan tarafından açılan bir davada ispat için bazı verileri kullanması bu kapsamdadır.

 

  1. Şirketin Meşru Menfaatleri İçin Zorunlu Olması


 

İlgili kişinin temel hak ve özgürlüklerine zarar vermemek kaydıyla, veri sorumlusunun meşru menfaatleri için veri işlemenin zorunlu olması halinde açık rıza olmaksızın kişisel veriler işlenebilecektir. Çalışanlarının temel hak ve özgürlüklerine zarar vermemek kaydıyla, onların terfileri, maaş zamları yahut sosyal haklarının düzenlenmesinde kişisel verilerinin işlenmesi bu kapsamdadır.

 

  1. Özel Nitelikli Kişisel Verilerin İşlenmesi

 

KVKK ile bazı kişisel verilere, ayrımcılık potansiyeline sahip olmaları ve hukuka aykırı olarak işlendiğinde kişilerin mağduriyetine yol açabilecekleri gözetilerek özel önem verilmiş ve bu veriler “özel nitelikli kişisel veri” olarak adlandırılmıştır. (Tanım için bkz: 4.TANIMLAR)

 

Şirket, KVKK’nın özel önem atfettiği söz konusu “özel nitelikli kişisel verilerin” işlenmesinde ayrıca hassasiyet göstermektedir. Özel nitelikli kişisel verilerin işlenmesi süreçlerinde yer alan çalışanlara, Kanun ve buna bağlı yönetmelikler ile özel nitelikli kişisel veri güvenliği konularında eğitim verilmekte, gizlilik sözleşmeleri imzalatılmakta, verilere erişim yetkisi kısıtlanmakta, görev değişikliği olan ya da işten ayrılan çalışanların bu alanlardaki yetkileri derhal kaldırılmaktadır.

 

Özel nitelikli kişisel veriler e-mail ortamında aktarılacaksa şifreli kurumsal e-mail hesabından veya KEP hesabı üzerinden aktarılmaktadır. Gerekli görüldüğü durumlarda güvenlik testleri yapılabilir. Özel nitelikli kişisel verilerin muhafaza edildiği fiziksel ortamlarda yeterli güvenlik önlemleri alınmakta, söz konusu ortamlara yetkisiz giriş çıkışlar engellenmektedir. Söz konusu fiziksel ortamlarda oluşabilecek yangın, sel vs. risklerine karşı tedbirler alınmıştır.

 

Farklı fiziksel ortamlardaki sunucular arasında aktarımın gerçekleştiği durumlarda VPN kullanılmaktadır. Verilerin kağıt ortamı yoluyla aktarımı gerekiyorsa evrakın çalınması, kaybolması ya da yetkisiz kişiler tarafından görülmesi gibi risklere karşı gerekli önlemler alınmakta ve evrak “gizlilik dereceli belgeler” formatında gönderilmektedir.

 

Söz konusu verilerin işlenmesi için ilgili kişilerin açık onayı AFİNİTEM’ın önceliğidir. AFİNİTEM tarafından, özel nitelikli kişisel veriler, veri süjesinin açık rızası olmaması halinde ancak KVKK’da belirlenmiş olan aşağıdaki istisnai durumlarda işleyebilecektir;

 

kişinin açık rızası aranmaksızın işlenebilir.


 

  1. Kişisel Verilerin Aktarılması

 

  1. Kişisel Verilerin Yurtiçinde Aktarılması

 

Kişisel verilerin paylaşılmasında açık rızanın alınması AFİNİTEM’ın önceliğidir. Bu nedenle kişisel verilerini üçüncü kişilerle paylaştığımız ilgili kişilerin açık rızalarını fiziki ve elektronik ortamda almak için gerekli yöntemler geliştirilmiştir.

 

AFİNİTEM, kişisel verinin işlenmesi amaçları doğrultusunda, hukuka ve dürüstlük kurallarına

uygun olarak, ilgili kişinin kişisel verilerini üçüncü kişiler ile paylaşabilmektedir.

 

  1. Genel Nitelikli Kişisel Verilerin Yurtiçinde Aktarılması

 

AFİNİTEM, ilgili kişilerin kişisel verilerini, kişisel verilerin işlenmesinde benimsenin ilkelere uygun bir şekilde üçüncü kişilere aktarabilmektedir. Kişisel verilerin üçüncü kişilere aktarılmasında ilgili kişinin onayının alınmasına hassasiyet gösterilmekte olup, aşağıda belirtilen hallerin bir veya bir kaçının bulunması halinde açık onay alınmaksızın kişisel verilerin aktarılması söz konusu olabilmektedir; bkz: KVKK m.5/2

  1. Özel Nitelikli Kişisel Verilerin Yurtiçinde Aktarılması

 

Şirketimiz, ilgili kişilerin özel nitelikli kişisel verilerini, kişisel verilerin işlenmesinde benimsenin ilkelere uygun bir şekilde üçüncü kişilere aktarabilmektedir.

 

Özel nitelikli kişisel verilerin üçüncü kişilere aktarılmasında ilgili kişinin onayının alınmasına hassasiyet gösterilmekte ve yeterli teknik ve idari önlemler alınarak özel nitelikli kişisel veriler yurtiçinde aktarılmaktadır. Ancak aşağıda belirtilen hallerin mevcut olması durumunda yeterli teknik ve idari önlemler alınarak, ilgili kişinin açık rızası bulunmadan da özel nitelikli kişisel verilerin aktarılması söz konusu olabilmektedir;

 

  1. Kişilerin ırkı, etnik kökeni, siyasi düşüncesi, felsefi inancı, dini, mezhebi veya diğer inançları, kılık ve kıyafeti, dernek, vakıf ya da sendika üyeliği, ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili verileri ile biyometrik ve genetik verileri, kanunlarda öngörülen hâllerde,
  2. Sağlık ve cinsel hayata ilişkin kişisel veriler    ise    ancak    kamu    sağlığının korunması, koruyucu hekimlik, tıbbî teşhis, tedavi ve bakım hizmetlerinin yürütülmesi, sağlık hizmetleri ile finansmanının planlanması ve yönetimi amacıyla, sır saklama yükümlülüğü altında bulunan kişiler veya yetkili kurum ve kuruluşlar tarafından.

 

  1. Kişisel Verilerin Yurtdışına Aktarılması


 

Kişisel verilerin yurtdışına aktarılmasında, ilgili kişinin açık rızanın alınmasına özen gösterilmektedir. Bu nedenle ilgili kişilerin açık rızalarını fiziki ve elektronik ortamda almak için gerekli yöntemler geliştirilmiştir.

 

Şirketimiz, hukuka ve dürüstlük kurallarına uygun bir şekilde ve veri işleme amaçlarına bağlı

kalarak ilgili kişilerin kişisel verilerini yurtdışına aktarabilmektedir.

 

Kişisel verilerin yurtdışına aktarılmasında KVKK’nın 9. Maddesine ve Kurul’un 2019/125

numaralı kararında belirtilen ilke ve ölçütlere uygun hareket edilmektedir.

 

  1. Genel Nitelikli Kişisel Verilerin Yurtdışına Aktarılması

 

AFİNİTEM, ilgili kişilerin kişisel verilerini, kişisel verilerin işlenmesinde benimsenin ilkelere uygun bir şekilde üçüncü kişilere aktarabilmektedir. Kişisel verilerin yurtdışında bulunan üçüncü kişilere aktarılmasında ilgili kişinin onayının alınmasına hassasiyet gösterilmektedir.

 

Veri süjesinin açık rızası olmaması halinde ise, verinin aktarılacağı ülkede yeterli korumanın bulunması veya kişisel verinin aktarılacağı veri sorumlusunun yeterli bir korumayı yazılı olarak taahhüt etmesi ve Kurul’un izninin bulunması şartıyla, Kurul’un 2019/125 numaralı kararında benimsediği ilke ve esaslar da uygulanarak, KVKK m.5/2’deki şartlardan birinin varlığı hâlinde kişisel verilerinin yurtdışına aktarılması mümkündür.

6.4.2.2 Özel Nitelikli Kişisel Verilerin Yurtdışına Aktarılması

 

AFİNİTEM, ilgili kişilerin kişisel verilerini, kişisel verilerin işlenmesinde benimsenin ilkelere uygun bir şekilde yurtdışına aktarabilmektedir.

 

Verinin aktarılacağı ülkede yeterli korumanın bulunması veya kişisel verinin aktarılacağı veri sorumlusunun yeterli bir korumayı yazılı olarak taahhüt etmesi ve Kurul’un izninin bulunması şartıyla, Kurul’un 2019/125 numaralı kararında benimsediği ilke ve esaslara da uygun olacak şekilde aşağıdaki şartlardan birinin varlığı hâlinde ilgili kişinin açık rızasına ihtiyaç duyulmadan, kişisel verilerinin yurtdışına aktarılması mümkündür:

 


 

  1. SAĞLANAN İNTERNET ERİŞİMİNE İLİŞKİN VERİLER

 

AFİNİTEM bina ve tesislerinde, personele ve misafirlere internete erişim imkanı sağlanmaktadır. İnternet erişimini kullanmak isteyen personel ve misafirin, ad soyadı, telefon numarası, T.C. kimlik numarası ile giriş yaptığı internet siteleri ve saat bilgileri, 5651 sayılı İnternet Ortamında Yapılan Yayınların Düzenlenmesi ve Bu Yayınlar Yolu İle İşlenen Suçlarla Mücadele Edilmesi Hakkında Kanun ve bu Kanun’a dayanılarak çıkarılan İnternet Toplu Kullanım Sağlayıcıları Hakkında Yönetmelik gereğince yasal bir zorunluluk olarak saklanmaktadır.

Saklanan kayıtlar, yetkili kurum ve kuruluşların talep etmesi halinde yasal yükümlülüklerin yerine getirilmesi için hukuken yetkili kurum ve kuruluşlar ile paylaşılabilecektir.

 

  1. İNTERNET SİTESİ ZİYARETÇİLERİNE AİT KİŞİSEL VERİLER

 

Şirkete ait internet sitelerinde, kişisel verilerin ne şekilde ve hangi amaç ile elde edildiğine dair KVKK’nın 10. Maddesi kapsamında “Kişisel Verilerin Korunması ve İşlenmesi Aydınlatma Metni, Gizlilik Politikası” yayınlanmış ve ziyaretçiler bu konuda bilgilendirilmiştir.

 

  1. KİŞİSEL VERİLERİN GÜVENLİĞİ

AFİNİTEM, kişisel verilerin hukuka aykırı olarak işlenmesini ve kişisel verilere hukuka aykırı olarak erişilmesini önlemek ve kişisel verilerin muhafazasını sağlamak amacıyla uygun güvenlik düzeyini sağlamaya yönelik gerekli her türlü teknik ve idari tedbirleri almaktadır.

Bu kapsamda öncelikle AFİNİTEM tarafından işlenen kişisel verilerin neler olduğunun tespitine dair çalışmalar gerçekleştirilmiş, çalıştaylar yapılmış ve işlenen kişisel verilerin özel nitelikli kişisel veri olup olmadığı da gözetilerek, bu verilerin korunmasına ilişkin ortaya çıkabilecek riskler belirlenerek, risklerin azaltılması veya ortadan kaldırılmasına yönelikgerekli teknik ve idari tedbirler uygulamaya konmuştur.

 

Kişisel verilerin hukuka, mevzuata ve ilgili güvenlik önlemlerine uygun şekilde işlenmesi, muhafaza edilmesi, saklanması, imha edilmesi ve sair süreçleri düzenleyen şirket içi politikalar ve prosedürler benimsenmiştir.

 

Kişisel veri güvenliğinin sağlanması için, kişisel verilerin hukuka aykırı şekilde açıklanması ve paylaşılmasının önüne geçebilmek ve KVKK’ya yönelik farkındalık yaratabilmek amacıyla, çalışanlara ve yöneticilere düzenli olarak eğitimler verilmektedir.

 

Ayrıca kişisel veri işleme süreçlerine dahil olan çalışanlardan, iş süreçlerinin bir parçası olarak gizlilik anlaşmaları, taahhütleri imzalamaları istenmekte, çalışanların güvenlik politika ve prosedürlerine aykırı hareket ettiklerinin tespiti halinde gerekli disiplin sürecine başvurulacağı önemle hatırlatılmaktadır.


 

AFİNİTEM ile çalışan, tedarikçi, iş ortağı vs. arasında yapılan sözleşmeler ile veri işleyenler ile AFİNİTEM arasında yapılan sözleşmeler incelenmiş ve bu kapsamda başta KVKK ve sair mevzuat kapsamında revize çalışmaları yapılmış ve ek protokoller hazırlanmıştır.

 

Şirket tarafından veri işleme süreçlerine dahil olan kişisel verilere personel bazında erişim, yetki sınırlandırması yapılmış, sınırlı sayıda personele yürüttükleri iş süreçleri ile ilgili olan kişisel verilere erişim yetkisi tanınmıştır. Personel tarafından gerçekleştirilen veri işleme faaliyetleri kayıt altına alınmaktadır. Personel tarafından gerçekleştirilen veri işleme faaliyetleri kayıt altına alınmaktadır.

Kişisel verilerin hukuka aykırı şekilde işlenmesinin ve kişisel verilere hukuka aykırı şekilde erişilmesinin önüne geçmek için, kişisel verilerin işlenmesine ilişkin süreçlerin takibi ve denetimi için teknik sistemler kurulmuştur. Ağ güvenliği, veri akışı güvenliği çalışmaları yapılmış, veri kaybının önlenmesi için hali hazırdaki yazılımlar güncellenmiştir. Kişisel verilerin hukuka aykırı şekilde işlenmesini ve kişisel verilere hukuka aykırı olarak erişilmesini önlemek için iç denetimler gerçekleştirilmiştir.

 

Sızma testleri bilgi teknolojilerinden sorumlu yönetim kurulu üyesinin talimatları doğrultusunda ve belirtilen aralıklar ile yapılmaktadır.

 

Sistem güvenlik boşlukları takip edilerek uygun güvenlik düzeyinin sağlanabilmesi için yamalar yüklenmekte ve bilgi sistemleri güncel halde tutulmaktadır.

 

Web sitemiz https güvenlik protokolü ile korunmaktadır.

 

AFİNİTEM nezdinde bulunan kişisel verilere ilişkin çalışmaların akabinde tespit edilen kişisel veriler analiz edilmiş, mevzuat kapsamında incelenmiştir. Bu çerçevede gereksiz olan veriler silinmiş, verilerin mümkün olduğunca azaltılması ilkesi benimsenmiştir.

 

Kişisel verilere hukuka aykırı şekilde erişilmesini engellemek ve kişisel verilerin güvenli ortamlarda saklanmasını sağlamak için uygun güvenlik düzeyine sahip teknik yöntemler kullanılmakta ve söz konusu yöntemler gelişen teknolojiye uygun şekilde güncellenmektedir.

 

Şirketin veri kayıt sistemine içeriden ya da dışarıdan bir saldırı olması halinde, bu durumun erken fark edilmesi ve erken müdahale edilebilmesi için bir sistem kurulmuş, bilişim ağlarında hangi yazılım ve servislerin çalıştığı ve bilişim ağlarında sızma veya olmaması gereken bir hareket olup olmadığı düzenli şekilde kontrol edilmekte olup tüm kullanıcıların işlem hareketleri düzenli olarak tutulmaktadır.

 

Kişisel verilerin hukuka aykırı olarak başkaları tarafından ele geçirilmesi durumunda bu hususun ilgili kişiye ve Kurula bildirilebilmesi için AFİNİTEM tarafından buna uygun bir sistem ve altyapı kurulmuş, AFİNİTEM nezdinde bir prosedür benimsenmiştir.


 

Özel nitelikli kişisel veriler e-mail ortamında aktarılacaksa şifreli kurumsal e-mail hesabından veya KEP hesabı üzerinden aktarılmaktadır. Farklı fiziksel ortamlardaki sunucular arasında aktarma gerçekleştiriliyorsa, sunucular arasında VPN yöntemiyle veri aktarımı gerçekleştirilmektedir. Veri aktarımı fiziki olarak gerçekleşecekse evrakın çalınması, hasar görmesi , kaybolması ya da yetkisiz kişiler tarafından ele geçirilmesi gibi risklere karşı gerekli tedbirler alınmakta ve evrak dışarıdan okunamayacak şekilde, kapalı dosyalarda ve “gizli” formatta gönderilmektedir.

Çevresel risklere karşı bilgi ve bilişim sistemleri güvenliğinin sağlanması amacıyla sistem odasına sadece yetkili personelin girişinin sağlanması, kilit altındaki veri saklama birimlerinin anahtarlarının belirli kişilerde olması, yerel alan ağını oluşturan kenar anahtarların fiziksel güvenliğinin sağlanması, yangın söndürme sistemi, sunucunun doğru çalışabilmesi için soğutma sistemi, güvenlik duvarları, atak önleme sistemleri, ağ erişim kontrolü, antivirüs sistemleri vb. gibi birçok önlem alınmaktadır.

 

 

  1. KİŞİSEL VERİLERİN SİLİNMESİ, YOK EDİLMESİ VE ANONİM HALE GETİRİLMESİ

 

Bu konu hakkındaki detaylı bilgi için bkz:“ Mustela Kişisel Veri Saklama Ve İmha Politikası”

 

 

  1. KİŞİSEL VERİ SAHİBİNİN HAKLARI VE ŞİRKETE BAŞVURUSU

 

Şirketimiz, kişisel verilerini işlediğimiz ilgili kişileri KVKK’nın 10. Maddesi kapsamında hakları

ve haklarını ne şekilde kullanabilecekleri hakkında bilgilendirmektedir.

 

  1. Kişisel Veri Sahibinin Hakları

 

Kişisel veri sahibi olan ilgili kişi,     Kişisel Verilerin Korunması Kanunu’nun 11. maddesi

kapsamında aşağıdaki haklara sahiptir;

 


 

giderilmesini talep etme.

 

 

  1. Kişisel Veri Sahibinin Haklarını Kullanması

 

Bu konuda bkz: Mustela Veri Sorumlusuna Başvuru Formu.

 

  1. Kişisel Veri Sahibinin Başvurularının Cevaplandırılması

 

AFİNİTEM, ilgili kişinin KVKK’nın 11. Maddesi kapsamında başvuruları etkin, hukuka ve dürüstlük kuralına uygun olarak sonuçlandırmak üzere gerekli her türlü idari ve teknik tedbirleri almaktadır.

 

AFİNİTEM’a iletmesi halinde, AFİNİTEM talebin niteliğine göre en kısa sürede ve engeç otuz gün içinde ücretsiz şekilde sonuçlandıracaktır. Cevabın on sayfadan fazla olması halinde, on sayfanın üzerindeki her sayfa için 1 Türk Lirası işlem ücreti alınabilir. Başvuruya cevabın CD, flash bellek gibi bir kayıt ortamında verilmesi halinde ise veri kayıt ortamının maliyeti talep edilebilir.

 

AFİNİTEM, başvuruda bulunan kişinin kişisel veri sahibi olup olmadığını tespit etmek ve talepleri değerlendirmek için gerekli görmesi halinde ek bilgi talep edebilir ve başvuruda belirtilen hususları netleştirmek adına, kişisel veri sahibine başvurusu ile ilgili soru yöneltebilir.

 

 

Önemli: Güncel Kişisel Veri Kategorileri / Kişisel Veri Kategorisi ve Kişi Grubu Eşleştirmesi için lütfen www.verbis.kvkk.gov.tr adresini ziyaret ediniz.