1.1 Giriş Coşkun Hazır Giyim Anonim Şirketi (“SÜVARİ”) olarak kişisel verilerin güvenliği hususuna hassasiyet göstermekte olup ürün ve hizmetlerimizden faydalanan müşterilerimiz ve iş bağlantılarımız dâhil olmak üzere, Şirketimiz ile ilişkili tüm şahıslara ait her türlü kişisel verinin 6698 sayılı Kişisel Verilerin Korunması Kanunu’na (“KVKK”) uygun olarak işlenmesi ve saklanması önceliklerimizdendir. İşbu “Kişisel Verileri Saklama ve İmha Politikası” (“Politika”) ile SÜVARİ tarafından kişisel verilerin korunması,saklanması ve imhasında benimsenen temel ilke ve prensipler düzenlenmekte ve Şirket politikası olarak uygulamaya alınarak sürdürülebilir hale getirilmektedir. 1.2. Amaç Bu Politikanın amacı, SÜVARİ tarafından işbu Politika’nın dayanağı olan yasal mevzuata uygun bir biçimde yürütülen kişisel verilerin işlenmesi, korunması, saklanması ile işlenen kişisel verilerin silinmesi, yok edilmesi, anonim hale getirilmesine ilişkin usul ve esasları belirlemek ve verileri SÜVARİ tarafından işlenen gerçek kişileri bu hususta bilgilendirmektir. 1.3. Kapsam Bu Politika; müşterilerimizin, mal ve hizmet tedarikçilerimizin, çalışanlarımızın, çalışan adaylarımızın, çalışanların aile üyelerinin, şirket yetkililerimizin, hissedarlarımızın, ziyaretçilerimizin, ticari faaliyetlerimiz esnasında işbirliği içerisinde bulunduğumuz ve destek aldığımız iş bağlantılarımızın (finansal kuruluşlar ve benzeri iş ilişkisinde bulunduğumuz kurumların yetkili, hissedar ve çalışanlarının), ve üçüncü kişilerin otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla işlenen tüm kişisel verilerine ilişkindir. Bu kapsamda yukarda belirtilen kişisel veri sahipleri gruplarına, işbu Politika’nın tamamı uygulanabileceği gibi,sadece birtakım hükümleri de uygulanabilecektir. 1.4. Politikanın ve İlgili Mevzuatın Uygulanması Bu Politika 6698 sayılı Kişisel Verilerin Korunması Kanunu, 30286 sayılı Resmi Gazete’de yayımlanarak yürürlüğe giren Veri Sorumluları Sicili Hakkında Yönetmelik ve 30224 sayılı Resmi Gazete’de yayımlanarak yürürlüğe giren Kişisel Verilerin Silinmesi, Yok Edilmesi Veya Anonim Hale Getirilmesi Hakkında Yönetmelik dayanak alınarak hazırlanmıştır. Kişisel verilerin işlenmesi, korunması ve imhası konusunda yürürlükte bulunan ilgili düzenlemeler öncelikle uygulama alanı bulacaktır. Mevzuat ile Politika arasında uyumsuzluk bulunması halinde ise SÜVARİ yürürlükteki mevzuatın uygulama alanı bulacağını kabul etmektedir. 1.5. Politikanın Yürürlüğü SÜVARİ tarafından düzenlenen bu Politika, SÜVARİ web sitesinde yayınlanarak 31.12.2020 tarihinde yürürlüğe girmiştir. Politika, yasal değişiklikler, SÜVARİ’nin kişisel verileri işleme süreçlerinde meydana gelecek değişiklikler veya sair sebeplerle zaman zaman güncellenebilir. Politika’nın tamamının veya belirli maddelerinin yenilenmesi durumunda Politika’nın yürürlük tarihi güncellenecektir. Politika Şirketimizin internet sitesinde (https://www.suvari.com.tr/) yayımlanır ve kişisel veri sahiplerinin talebi üzerine ilgili kişilerin erişimine sunulur. 1.6. Tanımlar Bu Politika’nın uygulanmasında kullanılan tanımlar aşağıda yer almaktadır:
Bu Politika’da yer almayan tanımlar için KVKK tanımları geçerlidir. |
SÜVARİ, kişisel veri işleme faaliyetlerini yürütürken, genel ilkelere ve kişisel veri ile özel nitelikli kişisel veri işleme koşullarına uygun hareket etmektedir.
2.1. Kişisel Verilerin Genel İlkelere Uygun Olarak İşlenmesi
2.2. Kişisel Verilerin İşlenme Şartlarına Uygun Olarak İşlenmesi SÜVARİ, kişisel veri işleme faaliyetlerini kişisel verileri koruma mevzuatında ortaya konulan veri işleme şartlarına uygun olarak yürütmektedir. Bu bağlamda; kişisel veri işleme faaliyetleri ancak aşağıda yer alan veri işleme şartlarının varlığı halinde gerçekleşmektedir:
2.3. Özel Nitelikli Kişisel Verilerin İşlenme Şartlarına Uygun Olarak İşlenmesi Özel nitelikli kişisel veriler, yalnızca ilgili kişinin açık rızasının bulunması şartıyla işlenebilmektedir. Ancak cinsel hayat ve kişisel sağlık verileri dışındaki özel nitelikli kişisel veriler, kanunlarda öngörülen hallerde ilgili kişinin açık rızası aranmaksızın işlenebilecektir. Sağlık ve cinsel hayata ilişkin kişisel veriler ancak kamu sağlığının korunması, koruyucu hekimlik, tıbbî teşhis, tedavi ve bakım hizmetlerinin yürütülmesi, sağlık hizmetleri ile finansmanının planlanması ve yönetimi amacıyla açık rıza almaksızın işlenebilir. Dolayısıyla KVKK uyarınca aksi öngörülene dek kişisel sağlık verileri yalnızca açık rıza kapsamında ve sır saklama yükümlülüğü altında olan Şirket hekimi tarafından işlenebilmektedir. SÜVARİ, özel nitelikli kişisel verilerin işlenmesi ve korunmasına ilişkin olarak Kurul tarafından belirlenen önlemleri almaktadır. SÜVARİ, özel niteliklikişisel verilerin korunması ve güvenliği hususuna azami hassasiyet göstermekte olupözel nitelikli kişisel verilerin korunmasına ilişkin alınan teknik ve idari önlemleri özenle uygulanmakta ve SÜVARİ bünyesinde gerekli denetimler yapılmaktadır. 2.4. Kişisel Verilerin Aktarım Şartlarına Uygun Olarak İşlenmesi SÜVARİ, kişisel veri işleme amaçları doğrultusunda ve varsa açık rıza, yoksa hukuki sebeplerle sınırlı olarak gerekli güvenlik önlemlerini almak suretiyleilgili kişinin kişisel ve özel nitelikli kişisel verilerini üçüncü kişilere aktarabilmektedir. SÜVARİ bu kapsamda Kanun’un 8. ve 9.maddelerinde öngörülen kişisel veri aktarım şartlarına uygun hareket etmektedir.
|
3.1. Kişisel Veri Kategorileri SÜVARİ tarafından yürütülen kişisel veri işleme faaliyetleri kapsamında işlenen kişisel veri kategorileri ve açıklamaları aşağıda düzenlenmiştir:
3.2. İlgili Kişi Kategorileri Aşağıda, işbu Politika kapsamında yer alan müşterilerimizin, çalışanlarımızın, çalışan adaylarımızın, iş bağlantılarımızın (tedarikçive benzeri iş ilişkisinde bulunduğumuz kurumların yetkili, hissedar ve çalışanlarının)ve üçüncü kişilerin tanımlama ve açıklamalarına yer verilmektedir.
3.3. SÜVARİ Tarafından İşlenen Kişisel Verilerin İlgili Kişilere Göre Sınıflandırılması Aşağıdaki tabloda yukarıda belirtilen kişisel veri sahibi kategorileri ve işleme faaliyeti kapsamındaki kişisel veri kategorileri eşleştirilerek detaylandırılmaktadır:
3.4. Kişisel Verilerin İşlenme Amaçları SÜVARİ, kişisel veri işleme faaliyetini aşağıda yer alan amaçlar doğrultusunda yürütmektedir. Kişisel veri işleme amaçları, iş süreçleri ve kişisel veri kategorilerinin ilişkilendirilmesiyle her iş birimi ve süreci bazında açık ve detaylı olarak belirlenmiş ve SÜVARİKişisel Veri Envanterine işlenmiştir.
3.5. Kişisel Verilerin Toplanma Yöntem ve Sebepleri SÜVARİ, veri sahiplerine ait kişisel verileri,
Bu yöntemler doğrultusunda toplanan kişisel veriler, işbu Politika’nın 2. Bölümünde yer alan veri işleme şartlarına uygun olarak ve yukarıda listelenen kişisel veri işleme amaçları doğrultusunda, KVKK ve diğer mevzuatta zorunlu kılınan sürelere uygun kalmak ve gerekli tüm idari ve teknik tedbirleri almak suretiyle muhafaza edilmektedir. 3.6. Kişisel Verilerin Aktarıldığı Alıcı Grupları SÜVARİ, KVKK’ya uygun olarak işbu Politika kapsamında yer alan kişisel verileri aşağıda sıralanan alıcı gruplarına belirtilen amaçlar ile aktarabilmektedir. Kişisel verilerin aktarıldığı alıcı grupları ve aktarım amaçları, kişisel veri kategorilerinin ilişkilendirilmesiyle açık ve detaylı olarak belirlenmiş ve SÜVARİ Kişisel Veri Envanterine işlenmiştir.
SÜVARİ tarafından gerçekleştirilen kişisel veri aktarımlarında Politika’nın 2. Bölümünde düzenlenmiş hususlara uygun olarak hareket edilmektedir. |
SÜVARİ, KVKK’nın 12. maddesine uygun olarak, işlemekte olduğu kişisel verilerin hukuka aykırı olarak işlenmesini önlemek, verilere hukuka aykırı olarak erişilmesini önlemek ve verilerin muhafazasını sağlamak için imkânlardâhilinde ve korunacak verinin niteliğine göre uygun güvenlik düzeyini sağlamaya yönelik gerekli teknik ve idari tedbirleri almakta, bu kapsamda gerekli denetimleri yapmak veya yaptırmaktadır.
4.1.Kişisel Verilerin Güvenliğinin Sağlanması
4.2. Özel Nitelikli Kişisel Verilerin Korunması Kanun birtakım kişisel verilere, hukuka aykırı olarak işlendiğinde kişilerin mağduriyetine ve/veya ayrımcılığa sebep olma riski nedeniyle özel önem atfetmiştir. Bu veriler; ırk, etnik köken, siyasi düşünce, felsefi inanç, din, mezhep veya diğer inançlar, kılık ve kıyafet, dernek, vakıf ya da sendika üyeliği, sağlık, cinsel hayat, ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili veriler ile biyometrik ve genetik verilerdir. Kanun ile “özel nitelikli” olarak belirlenen ve hukuka uygun olarak işlenen özel nitelikli kişisel verilerin işlenmesi kanuni hallerle sınırlı tutulmakta ve korunmasına SÜVARİ tarafından azami hassasiyet gösterilmektedir. SÜVARİ, özel nitelikli kişisel verilerin güvenliğihususuna azami özenle yaklaşmakta ve bu konuda Şirket bünyesinde gerekli denetimleri sağlamaktadır. 4.3. Kişisel Veri Sahiplerinin Yasal Haklarının Korunması SÜVARİ, kişisel veri sahiplerinin Politika ve Kanunun uygulanması ile tüm yasal haklarını gözetir ve bu haklarının korunması için gerekli tüm önlemleri alır. Kişisel veri sahiplerinin hakları ile ilgili ayrıntılı bilgiye işbu Politika’nın 6. bölümünde yer verilmiştir. |
5.1. Kişisel Verilerin Saklandığı ve İmha Edildiği Kayıt Ortamları SÜVARİ tarafından işlenen kişisel veriler, verinin niteliği, işlenme amaçları ve kullanım sıklığı gibi esaslara bağlı olarak farklı ortamlarda kaydedilebilmektedir. Bu kapsamda veri sahiplerine ait kişisel veriler, SÜVARİ tarafından aşağıda listelenen ortamlarda, başta KVKK hükümleri olmak üzere ilgili mevzuata uygun olarak güvenli bir şekilde saklanmaktadır. Elektronik ortamlar:
Fiziksel ortamlar:
5.2. Kişisel Verilerin Saklanması ve Süreleri SÜVARİ kişisel verileri ilgili mevzuatta belirtildiği ya da işlendikleri amaç için gerekli olan süre kadar muhafaza etmektedir. Bu çerçevede SÜVARİ öncelikle ilgili mevzuatta kişisel verilerin ne kadar süre saklanması gerektiği ifade edilmiş ise bu süreye uygun davranmakta, ifade edilmemiş ise o veriyi işlerken sunduğu hizmetlerle bağlı olarak işlenmesini gerektiren süre kadar saklamaktadır. Sürenin bitimi, veri sahibi İlgili Kişinin talebi veya verinin işlenmesini gerektiren amacın ortadan kalkması halinde, kişisel veriler SÜVARİ tarafından silinmekte, yok edilmekte veya anonim hale getirilmektedir. SÜVARİ tarafından işlenen kişisel verilerin saklama süreleri ile ilgili detaylı bilgi işbu Politika’nın Ek-1’nde yer almaktadır. 5.3. Kişisel Verilerin Saklanmasını Gerektiren Hukuki, Teknik ve İdari Sebepler Kişisel verilerin işlenme amacının sona ermesi, veri sahibi İlgili Kişinin talebi ve/veya ilgili mevzuat ve şirketin belirlediği saklama sürelerinin de sonuna gelinmesi halinde kişisel veriler,
Yukarıda bahsi geçen süreler sona erdikten sonra kişisel veriler silinmekte, yok edilmekte veya anonim hale getirilmektedir. 5.4. Kişisel Verilerin İmhasını Gerektiren Hukuki, Teknik ve İdari Sebepler SÜVARİ, saklamakta olduğu kişisel verileri
durumlarında imha etmektedir. 5.5. Kişisel Verilerin Güvenli Şekilde Saklanması SÜVARİ, işlediği kişisel verilerin güvenli ortamlarda saklanması ve hukuka aykırı amaçlarla yok edilmesini, kaybolmasını veya değiştirilmesini önlemek için teknolojinin imkân verdiği ölçüde gerekli teknik ve idari tedbirleri almaktadır. Kişisel veri güvenliğine ilişkin detaylı bilgiye işbu Politika’nın 4. Bölümünde “Kişisel Verilerin Korunmasına Dair Hususlar” başlığı altında yer verilmektedir. Kişisel verilerin saklanması özelinde ele alındığında; SÜVARİ tarafından alınan başlıca teknik tedbirler aşağıda listelenmiştir:
Kişisel verilerin saklanması özelinde ele alındığında; SÜVARİ tarafından alınan başlıca idari tedbirler aşağıda listelenmiştir:
5.6. Kişisel Verilerin Hukuka Uygun Olarak İmha Edilmesi Kişisel verilerin imhasına yönelik, SÜVARİ tarafından alınan başlıca teknik ve idari tedbirler aşağıda listelenmiştir:
5.7. Kişisel Verilerin İmha Edilmesine İlişkin Genel Hususlar Kanun ve ilgili diğer kanun hükümlerine uygun olarak işlenmiş̧ olmasına rağmen, kişisel verilerin işlenmesini ve saklanmasını gerektiren amacın ortadan kalkması hâlinde kişisel veriler, re ’sen veya veri sahibi İlgili Kişinin talebi üzerine SÜVARİ tarafından silme, yok etme veya anonim hâle getirme suretiyle imha edilir. SÜVARİ, kişisel verilerin silinmesi, yok edilmesi veya anonim hale getirilmesinde yukarıda belirtilen teknik ve idari tedbirlere, ilgili mevzuat hükümlerine, Kurul kararlarına ve işbu Politika’ya uygun olarak hareket etmektedir.SÜVARİ tarafından kişisel verilerin silinmesi, yok edilmesi ve anonim hale getirilmesiyle ilgili yapılan bütün işlemler kayıt altına alınır ve söz konusu kayıtlar, diğer hukuki yükümlülükler hariç olmak üzere en az üç yıl süreyle saklanır. Kurul tarafından aksine bir karar alınmadıkça, SÜVARİ, kişisel verilerin imhasına ilişkin silme, yok etme veya anonim hale getirme yöntemlerinden uygun olanını seçmektedir. İlgili kişinin talebi halinde uygun yöntemi gerekçesini açıklayarak seçmekte ve uygulamaktadır. 5.8. Kişisel Verilerin İmha Edilme Yöntemleri
5.9. Kişisel Verilerin Periyodik İmha Süreleri SÜVARİ, kişisel verileri silme, yok etme veya anonim hale getirme yükümlülüğünün ortaya çıktığı tarihi takip eden ilk periyodik imha işleminde, kişisel verileri silmekte, yok etmekte veya anonim hale getirmektedir. SÜVARİ’nin periyodik imha süresi 6 aydır; ancak SÜVARİ, telafisi güç veya imkânsız zararların doğması ve açıkça hukuka aykırılık olması halinde, Kurul’un bu madde ve imha süreleri tablosunda belirlenen süreleri kısaltabileceğini kabul etmektedir. 5.10. Kişisel Verileri Saklama ve İmha Süreçlerine İlişkin Sorumlu Birim Kişisel verileri saklama ve imha süreçlerinin yürütülmesi ve bu Politika uyarınca gerekli aksiyonların alınması amacıyla SÜVARİ nezdinde “Kişisel Verileri Koruma Komitesi” kurulmuştur. Bu konuya ilişkin detaylı bilgiye işbu Politika’nın 7.Bölümünde yer verilmektedir. Kişisel Verileri Koruma Komitesinde yer alan ilgili kişiler, işbu Politika’da düzenlenen kişisel verilerin saklanması ve imha süreçlerine ilişkin tüm yükümlülüklerini eksiksiz ifa etmekle sorumludurlar. |
6.1. Kişisel Veri Sahibi İlgili Kişinin KVKK Uyarınca Hakları Kişisel veri sahibi İlgili Kişinin, KVKK’nın 11. maddesi uyarınca SÜVARİ’ye başvurarak kendisiyle ilgili;
6.2. Kişisel Veri Sahibi İlgili Kişinin Haklarını Kullanamayacağı Haller Kişisel veri sahibi İlgili Kişiler, KVKK’nın 28. maddesi gereğince aşağıdaki haller Kanun kapsamı dışında tutulduğundan, bu konularda 6.1.’de sayılan haklarını ileri süremezler:
KVKK’nın 28. maddesinin 2. fıkrası uyarınca ise, aşağıdaki hallerde veri sahibi İlgili Kişi zararın giderilmesini talep etme hakkı hariç bu Politika’nın 6.1 maddesinde belirtilen haklarını kullanamaz:
6.3. İlgili Kişinin Haklarını Kullanması İlgili kişi, işbu Politika’nın 6.1 maddesinde belirtilen haklarını, Şirket’in ortak platformlarında yer alan başvuru formunu doldurup ıslak imzalı olarak veya kayıtlı elektronik posta adresi, güvenli elektronik imza, mobil imza veya SÜVARİ’ye daha önce bildirilen ve sistemlerde kayıtlı olan elektronik posta adresi vasıtasıyla iletmek suretiyle kullanabilmektedir. Yukarıda adresi sağlanan “Kişisel Verilerin Korunması Kanunu Kapsamında Başvuru Formu”nda yapılacak başvurunun yöntemi ayrıntılı bir şekilde açıklanmaktadır. İlgili Kişinin bu hakkını vekili aracılığıyla kullanmak istemesi durumunda, yetkili makamlar tarafından düzenlenmiş veya onaylanmış kimliğini tevsik edici belgelerin, varsa talebi destekleyici belgelerin, başvuru formunun ekinde SÜVARİ’ye iletilmesi gerekmektedir. 6.4. Başvurulara Cevap Verilmesi SÜVARİ, kendisine yöneltilen talepleri, talebin niteliğine göre en kısa sürede ve en geç otuz gün içerisinde ücretsiz olarak sonuçlandıracaktır. Taleplerin yerine getirilmesi sebebiyle bir maliyet doğması hâlinde Kurulca belirlenen tarifedeki ücretleri talep edilebilecektir. SÜVARİ, talebi kabul edebileceği gibi gerekçesini açıklamak suretiyle reddedebilir; cevabını kişisel veri sahibi İlgili Kişi yazılı olarak veya elektronik ortamda bildirir. Başvuruda yer alan talebin kabul edilmesi hâlinde SÜVARİ, talebin gereğini yerine getirir. 6.5. İlgili Kişinin Kurul’a Şikâyet Hakkı Başvurunun reddedilmesi, verilen cevabın yetersiz bulunması veya süresinde başvuruya cevap verilmemesi hâllerinde; ilgili kişi, SÜVARİ’nin cevabını öğrendiği tarihten itibaren otuz gün ve herhâlde başvuru tarihinden itibaren altmış̧ gün içinde Kurul’a şikâyette bulunma hakkına sahiptir. |
7.1. Kişisel Verilerin İşlenmesi, Saklanması ve İmhasından Sorumlu Birim SÜVARİ tarafından kişisel verilerin korunması mevzuatına uygunluğun sağlanması, muhafazası, sürdürülmesi, yönetilmesi ve geliştirilmesi amacıyla karar alma ve üst yönetime sunma yetkilerine sahip ve bu amaçla SÜVARİbünyesinde gerekli koordinasyonu sağlayan ve farklı birimlerinden yetkililerin katılımıyla oluşan “Kişisel Verileri Koruma Komitesi” kurulmuştur. Bu komitenin görevleri aşağıda belirtilmektedir:
|
8.1. Güncelleme ve Uyum SÜVARİ, Kanun’da yapılan değişiklikler nedeniyle, Kurul kararları uyarınca ya da sektördeki ya da bilişim alanındaki gelişmeler doğrultusunda işbu Politika ve bu Politika’ya bağlı ve ilişkili diğer politikalarda değişiklik yapma hakkını saklı tutmaktadır. İşbu Politika’da yapılan değişiklikler derhal metne işlenmekte ve değişikliklere ilişkin açıklamalar Politika’nın sonunda açıklanmaktadır. |
Süreç | Saklama Süresi | İmha Süresi[1] |
Çalışan, müşteri, üçüncü kişiler ile ilgili veriler | Sözleşme/İş ilişkisinin sona ermesine müteakip 10 yıl | 180 gün içerisinde |
Çalışan Finansman Süreçleri | İş ilişkisinin sona ermesine müteakip 10 yıl | 180 gün içerisinde |
Tedarikçi, müşteri ve üçüncü kişilerle imzalanan sözleşmeler | Sözleşmenin sona ermesini müteakip 10 yıl | 180 gün içerisinde |
İşe alım ve bordrolama | İş ilişkisinin sona ermesine müteakip 10 yıl | 180 gün içerisinde |
İş sağlığı ve güvenliği uygulamaları | İş ilişkisinin sona ermesine müteakip 10 yıl | 180 gün içerisinde |
Ödeme işlemleri | İş ilişkisinin sona ermesine müteakip 10 yıl | 180 gün içerisinde |
Sözleşme süreçlerinin yürütülmesi | İş ilişkisinin sona ermesine müteakip 10 yıl | 180 gün içerisinde |
Çalışan özlük dosyanın oluşturulması ve muhafazası | İş ilişkisinin sona ermesine müteakip 10 yıl | 180 gün içerisinde |
Çalışan kimlik ve iletişim bilgilerinin oluşturulması ve muhafazası | İş ilişkisinin sona ermesine müteakip 10 yıl | 180 gün içerisinde |
Çalışan sağlık dosyasının oluşturulması ve muhafazası | İş ilişkisinin sona ermesine müteakip 15 yıl | 180 gün içerisinde |
Çalışan adayı özlük, kimlik ve iletişim bilgilerinin oluşturulması ve muhafazası | Şirket’e iletilmesinden itibaren 2 yıl | 180 gün içerisinde |
Çalışan yakınları kimlik ve iletişim bilgilerinin oluşturulması | İş ilişkisinin sona ermesine müteakip 10 yıl | 180 gün içerisinde |
Tedarikçi çalışanı özlük dosyanın oluşturulması ve muhafazası | Sözleşmenin sona ermesini müteakip 10 yıl | 180 gün içerisinde |
Tedarikçi çalışanı kimlik ve iletişim bilgilerinin oluşturulması ve muhafazası | Sözleşmenin sona ermesini müteakip 10 yıl | 180 gün içerisinde |