İçeriğe geç
SOC ONLINE · ANKARA ISO 27001 · ISO 9001 EST. 2005

Menü

§ P.13POLİTİKALARIMIZ

KVKK Politikası

Kişisel Verilerin Korunması ve İşlenmesi Politikası’nın temel amacı, Kurumun yürüttüğü kişisel veri işleme faaliyetlerinde aşağıda belirtilen hedeflere ulaşmaktır:.

BELGE NOP.13

1. AMAÇ

Kişisel Verilerin Korunması ve İşlenmesi Politikası’nın temel amacı, Kurumun yürüttüğü kişisel veri işleme faaliyetlerinde aşağıda belirtilen hedeflere ulaşmaktır:

  • 6698 sayılı Kişisel Verilerin Korunması Kanunu’na (KVKK) ve ilgili tüm ikincil mevzuata tam uyumluluğun sağlanması için üst düzey gereklilikleri tanımlamayı amaçlamaktadır.
  • İlgili Kişilerin kişisel verilerinin; gizliliğini, bütünlüğünü ve erişilebilirliğini korumak, hukuka uygun biçimde işlenmesini, saklanmasını ve imha edilmesini güvence altına almaktır.
  • Kurum bünyesindeki tüm kişisel veri işleme süreçlerini şeffaf ve hesap verebilir bir yönetim sistemi (BGYS) içerisinde tanımlayarak, kişisel veri güvenliğine ilişkin uygulanan tüm teknik ve idari tedbirleri kayıt altına almaktır.
  • KVKK uyum süreçlerini, Kurum bünyesindeki diğer yazılı politikalarla entegre ve sürdürülebilir kılmaktır.

2. KAPSAM

Bu Politika, Kurum bünyesinde işlenen tüm kişisel verilere ilişkindir ve aşağıdaki veri işleme yöntemlerini kapsar:

  • Otomatik Olan Yollarla İşlenen Veriler: Bilgisayar programları, yazılımlar gibi tamamen otomatik sistemler aracılığıyla elektronik ortamda işlenen tüm kişisel veriler.
  • Otomatik Olmayan Yollarla İşlenen Veriler: Herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla işlenen tüm kişisel veriler.

Bu Politika hükümleri, kişisel veri işleme faaliyetlerinde rol alan aşağıdaki kişi grupları için zorunludur:

  • Veri Sorumlusu Çalışanları ve Yöneticileri
  • Çalışan Adayları, Stajyerler ve Eski Çalışanlar
  • Hizmet Alan Kişiler, Müşteriler ve Misafirler
  • Tedârikçiler, İş Ortakları ve Hizmet Sağlayıcılar ile bu tarafların Kurum adına veri işleyen personeli.
  • Fiziksel Yerleşkeleri Ziyaret Eden Gerçek Kişiler
  • İnternet Sitesi ve Dijital Kanalları Ziyaret Eden Gerçek Kişiler

3. SORUMLULAR

  • Veri Sorumlusu / Üst Yönetim: Kişisel verilerin işlenmesine ilişkin genel stratejiyi belirlemekten, yasal uyumun sağlanmasından ve risk kabul kararlarının verilmesinden sorumludur.
  • KVKK / Kişisel Veri Koruma Sorumlusu: KVKK kapsamında yükümlülüklerin takibinden, veri işleme faaliyetlerinin denetlenmesinden, ihlal bildirimlerinin yönetilmesinden ve ilgili kayıtların tutulmasından sorumludur.
  • Bilgi Teknolojileri / Sistem Sahipleri: Kişisel verilerin teknik güvenliğinin sağlanmasından, erişim kontrollerinin uygulanmasından ve veri imha süreçlerinin işletilmesinden sorumludur.
  • Tüm Çalışanlar: Kişisel verileri yalnızca yetkileri kapsamında işlemek, veri gizliliğini korumak ve olası veri ihlallerini derhal rapor etmekle yükümlüdür.

4. POLİTİKA

Kurum kişisel verileri işlerken, Kanunun 4. maddesinde belirtilen temel ilkelere, dürüstlük kuralına ve Anayasal güvencelere uygun hareket etmeyi taahhüt eder.

4.1. Kişisel Veri İşleme İlkeleri

  • Kişisel veriler, Kanun ve dürüstlük kurallarına uygun olarak işlenir.
  • İşlenen verilerin doğru ve güncel olması için gerekli tedbirler alınır.
  • Veriler, açıkça belirlenmiş, meşru ve hukuki amaçlar için işlenir.
  • İşleme faaliyetleri, belirlenen amaçların gerçekleştirilmesiyle sınırlı ve amaca ulaşmak için gerekli olan ile sınırlı, ölçülü tutulur.
  • Veriler, yasal saklama süreleri dolduğunda veya işleme amacı ortadan kalktığında imha edilir.

4.2. Kişisel Veri İşleme Şartları

  • Kanunun 5. maddesi uyarınca, kişisel veriler İlgili Kişinin açık rızası bulunmadığı sürece işlenemez. Ancak aşağıdaki şartlardan birinin varlığı halinde, Açık Rıza aranmaksızın kişisel veri işlenebilir:
  • Kanunlarda açıkça öngörülmesi.
  • Fiili imkânsızlık nedeniyle rızasını açıklayamayacak durumda bulunan veya rızasına hukuki geçerlilik tanınmayan kişinin ya da bir başkasının hayatı veya beden bütünlüğünün korunması için zorunlu olması.
  • Bir sözleşmenin kurulması veya ifasıyla doğrudan doğruya ilgili olması kaydıyla, sözleşmenin taraflarına ait kişisel verilerin işlenmesinin gerekli olması.
  • Veri sorumlusunun hukuki yükümlülüğünü yerine getirebilmesi için zorunlu olması.
  • İlgili kişinin kendisi tarafından alenileştirilmiş olması.
  • Bir hakkın tesisi, kullanılması veya korunması için veri işlemenin zorunlu olması.
  • İlgili kişinin temel hak ve özgürlüklerine zarar vermemek kaydıyla, veri sorumlusunun meşru menfaatleri için veri işlenmesinin zorunlu olması.

4.3. Kişisel Verilerin Kategroizasyonu ve Güvenlik Tedbirleri

4.3.1 Kişisel Veri Kategorileri

Aşağıdaki tablo, Kurum tarafından işlenen temel kişisel veri kategorilerini ve bu verilere ilişkin detayları sunmaktadır.

KategoriAçıklama
Kimlik BilgisiVeri İçeriği: Ad, soyadı, T.C. Kimlik No, doğum yeri/tarihi, imza, fotoğraf gibi kişiyi kesin olarak tanımlayan verilerdir.
Özel Nitelikli Kişisel VeriVeri İçeriği: Sağlık verileri, ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili veriler, sendika üyeliği ve biyometrik veriler gibi hassas verilerdir.
İletişim BilgisiVeri İçeriği: Telefon numarası, e-posta adresi ve adres gibi iletişim kurmaya yarayan verilerdir.
Finans BilgisiVeri İçeriği: IBAN, banka hesap bilgileri, maaş bilgisi ve ödeme bilgileri gibi parasal işlemlere ait verilerdir.
Fiziksel Mekan Güvenliği BilgisiVeri İçeriği: Kamera kayıtları ve tesislere ait giriş-çıkış kayıtları gibi fiziksel mekan güvenliğini sağlamaya yönelik verilerdir.
Hukuki İşlem ve Uyum BilgisiVeri İçeriği: Dava, icra takibi, denetim kayıtları ve kanunlara uyum bilgisi gibi hukuki süreçlere dair verilerdir.
İşlem Güvenliği BilgisiVeri İçeriği: Log kayıtları, IP adresi ve erişim kayıtları gibi bilgi sistemlerinin güvenliğini sağlamaya yönelik verilerdir.
Görsel/İşitsel VeriVeri İçeriği: Kimliği belirli veya belirlenebilir bir gerçek kişiye ait olduğu açık olan fotoğraf, ses kayıtları ve kişisel veri içeren belgelerin kopyası niteliğindeki belgelerde yer alan veriler. (Fiziksel Mekan Güvenlik Bilgisi kapsamındaki kamera kayıtları hariçtir).

4.3.2. Teknik ve İdari Tedbirler

Kurum, kişisel verilerin güvenliğini sağlamak amacıyla Kanunun 12. maddesine uygun olarak, veri gizliliğini, bütünlüğünü ve erişilebilirliğini sağlamak için kapsamlı teknik ve idari tedbirleri uygulamaktadır. Bu tedbirler, Kurumun Bilgi Güvenliği Yönetim Sistemi’nin (BGYS) parçası olan diğer spesifik politikalar aracılığıyla detaylandırılmıştır:

Tedbir TürüUygulanan Kontrol ve İlgili Politika
Erişim KontrolüErişim Kontrol Politikası hükümleri uyarınca, en az yetki prensibine dayalı rol tabanlı erişim kontrolü uygulanır; yetkiler periyodik olarak gözden geçirilir.
Kimlik DoğrulamaParola Yönetim Politikası ile güçlü parola standartları ve çok faktörlü kimlik doğrulama gereklilikleri uygulanır.
ŞifrelemeHassas veriler hem depoda hem de ağ üzerinde Kriptografik Anahtar Yönetimi ve Şifreleme Politikası uyarınca onaylı algoritmalarla şifrelenir.
Loglama ve İzlemeTüm sistem erişim ve kritik işlem kayıtları, Log Yönetim Politikası hükümleri doğrultusunda merkezi, güvenli ve bütünlüğü korunmuş bir sistemde tutulur.
Veri EnvanteriKişisel veriler, Bilgi Sınıflandırma ve Etiketleme Politikası ve Varlık Yönetimi Politikası esas alınarak sınıflandırılır ve envanterde kayıt altına alınır.
Sistem GüvenliğiUç Nokta Güvenliği Politikası uyarınca uç nokta cihazlarda ve sunucularda zararlı yazılımlara karşı koruma mekanizmaları ve Ağ Güvenliği Politikası uyarınca ağ segmentasyonu uygulanır.

4.4. İlgili Kişinin Hakları ve Başvuru Yöntemleri

Kanunun 11. maddesi uyarınca İlgili Kişiler, Kuruma başvurarak aşağıdaki haklara sahiptir:

  • Kişisel verisinin işlenip işlenmediğini öğrenme.
  • Kişisel verileri işlenmişse buna ilişkin bilgi talep etme.
  • Kişisel verilerinin işlenme amacını ve bunların amacına uygun kullanılıp kullanılmadığını öğrenme.
  • Kişisel verilerinin yurt içinde veya yurt dışında aktarıldığı üçüncü kişileri bilme.
  • Kişisel verilerinin eksik veya yanlış işlenmiş olması halinde bunların düzeltilmesini isteme ve bu kapsamda yapılan işlemin kişisel verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme.
  • Kanun ve ilgili diğer kanun hükümlerine uygun olarak işlenmiş olmasına rağmen, işlenmesini gerektiren sebeplerin ortadan kalkması halinde kişisel verilerinin silinmesini veya yok edilmesini isteme ve bu kapsamda yapılan işlemin üçüncü kişilere bildirilmesini isteme.

İlgili Kişiler, Kanunun 13. maddesinin 1. fıkrası gereğince, yukarıda belirtilen haklarını kullanmaya yönelik taleplerini yazılı olarak veya Kişisel Verileri Koruma Kurulu tarafından belirlenen diğer yöntemlerle Kuruma iletebilirler.

4.5. Gözden Geçirme ve Yürürlük

Politika, gerekli görülen hallerde, yılda en az bir kez gözden geçirilir ve ilgili revizyonlar yapılır. Politika, Veri Sorumlusu bünyesindeki Komite tarafından onaylanarak yürürlüğe girer ve tüm çalışanlara duyurulur.

5. YAPTIRIM

Bu politikaya uyulmaması, kuruluşumuzun insan kaynakları prosedürleri doğrultusunda disiplin cezası ile sonuçlanabilir. Sonuçlar, zorunlu yenileme eğitimi ve yazılı uyarılardan, uzaktan erişim ayrıcalıklarının geçici olarak askıya alınmasına ve ciddi vakalarda ise iş akdinin veya sözleşme yükümlülüklerinin feshine kadar uzanabilir.

İhlallerin yasa dışı faaliyetler içermesi durumunda, ilgili kişiler yürürlükteki yasalar uyarınca hukuki sonuçlarla karşı karşıya kalabilir.

Bu yaptırımlar, siber güvenliğin kritik önemini, bireylerin dijital varlıklarımızı korumadaki rolünü ve politika ihlalleriyle ilişkili potansiyel riskleri vurgulamaktadır. Uygulama, tutarlı ve tarafsız olacak; yaptırımın şiddeti, ihlalin ciddiyetiyle doğrudan orantılı olacaktır.