§ P.13POLİTİKALARIMIZ
KVKK Politikası
Kişisel Verilerin Korunması ve İşlenmesi Politikası’nın temel amacı, Kurumun yürüttüğü kişisel veri işleme faaliyetlerinde aşağıda belirtilen hedeflere ulaşmaktır:.
BELGE NOP.13
1. AMAÇ
Kişisel Verilerin Korunması ve İşlenmesi Politikası’nın temel amacı, Kurumun yürüttüğü kişisel veri işleme faaliyetlerinde aşağıda belirtilen hedeflere ulaşmaktır:
- 6698 sayılı Kişisel Verilerin Korunması Kanunu’na (KVKK) ve ilgili tüm ikincil mevzuata tam uyumluluğun sağlanması için üst düzey gereklilikleri tanımlamayı amaçlamaktadır.
- İlgili Kişilerin kişisel verilerinin; gizliliğini, bütünlüğünü ve erişilebilirliğini korumak, hukuka uygun biçimde işlenmesini, saklanmasını ve imha edilmesini güvence altına almaktır.
- Kurum bünyesindeki tüm kişisel veri işleme süreçlerini şeffaf ve hesap verebilir bir yönetim sistemi (BGYS) içerisinde tanımlayarak, kişisel veri güvenliğine ilişkin uygulanan tüm teknik ve idari tedbirleri kayıt altına almaktır.
- KVKK uyum süreçlerini, Kurum bünyesindeki diğer yazılı politikalarla entegre ve sürdürülebilir kılmaktır.
2. KAPSAM
Bu Politika, Kurum bünyesinde işlenen tüm kişisel verilere ilişkindir ve aşağıdaki veri işleme yöntemlerini kapsar:
- Otomatik Olan Yollarla İşlenen Veriler: Bilgisayar programları, yazılımlar gibi tamamen otomatik sistemler aracılığıyla elektronik ortamda işlenen tüm kişisel veriler.
- Otomatik Olmayan Yollarla İşlenen Veriler: Herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla işlenen tüm kişisel veriler.
Bu Politika hükümleri, kişisel veri işleme faaliyetlerinde rol alan aşağıdaki kişi grupları için zorunludur:
- Veri Sorumlusu Çalışanları ve Yöneticileri
- Çalışan Adayları, Stajyerler ve Eski Çalışanlar
- Hizmet Alan Kişiler, Müşteriler ve Misafirler
- Tedârikçiler, İş Ortakları ve Hizmet Sağlayıcılar ile bu tarafların Kurum adına veri işleyen personeli.
- Fiziksel Yerleşkeleri Ziyaret Eden Gerçek Kişiler
- İnternet Sitesi ve Dijital Kanalları Ziyaret Eden Gerçek Kişiler
3. SORUMLULAR
- Veri Sorumlusu / Üst Yönetim: Kişisel verilerin işlenmesine ilişkin genel stratejiyi belirlemekten, yasal uyumun sağlanmasından ve risk kabul kararlarının verilmesinden sorumludur.
- KVKK / Kişisel Veri Koruma Sorumlusu: KVKK kapsamında yükümlülüklerin takibinden, veri işleme faaliyetlerinin denetlenmesinden, ihlal bildirimlerinin yönetilmesinden ve ilgili kayıtların tutulmasından sorumludur.
- Bilgi Teknolojileri / Sistem Sahipleri: Kişisel verilerin teknik güvenliğinin sağlanmasından, erişim kontrollerinin uygulanmasından ve veri imha süreçlerinin işletilmesinden sorumludur.
- Tüm Çalışanlar: Kişisel verileri yalnızca yetkileri kapsamında işlemek, veri gizliliğini korumak ve olası veri ihlallerini derhal rapor etmekle yükümlüdür.
4. POLİTİKA
Kurum kişisel verileri işlerken, Kanunun 4. maddesinde belirtilen temel ilkelere, dürüstlük kuralına ve Anayasal güvencelere uygun hareket etmeyi taahhüt eder.
4.1. Kişisel Veri İşleme İlkeleri
- Kişisel veriler, Kanun ve dürüstlük kurallarına uygun olarak işlenir.
- İşlenen verilerin doğru ve güncel olması için gerekli tedbirler alınır.
- Veriler, açıkça belirlenmiş, meşru ve hukuki amaçlar için işlenir.
- İşleme faaliyetleri, belirlenen amaçların gerçekleştirilmesiyle sınırlı ve amaca ulaşmak için gerekli olan ile sınırlı, ölçülü tutulur.
- Veriler, yasal saklama süreleri dolduğunda veya işleme amacı ortadan kalktığında imha edilir.
4.2. Kişisel Veri İşleme Şartları
- Kanunun 5. maddesi uyarınca, kişisel veriler İlgili Kişinin açık rızası bulunmadığı sürece işlenemez. Ancak aşağıdaki şartlardan birinin varlığı halinde, Açık Rıza aranmaksızın kişisel veri işlenebilir:
- Kanunlarda açıkça öngörülmesi.
- Fiili imkânsızlık nedeniyle rızasını açıklayamayacak durumda bulunan veya rızasına hukuki geçerlilik tanınmayan kişinin ya da bir başkasının hayatı veya beden bütünlüğünün korunması için zorunlu olması.
- Bir sözleşmenin kurulması veya ifasıyla doğrudan doğruya ilgili olması kaydıyla, sözleşmenin taraflarına ait kişisel verilerin işlenmesinin gerekli olması.
- Veri sorumlusunun hukuki yükümlülüğünü yerine getirebilmesi için zorunlu olması.
- İlgili kişinin kendisi tarafından alenileştirilmiş olması.
- Bir hakkın tesisi, kullanılması veya korunması için veri işlemenin zorunlu olması.
- İlgili kişinin temel hak ve özgürlüklerine zarar vermemek kaydıyla, veri sorumlusunun meşru menfaatleri için veri işlenmesinin zorunlu olması.
4.3. Kişisel Verilerin Kategroizasyonu ve Güvenlik Tedbirleri
4.3.1 Kişisel Veri Kategorileri
Aşağıdaki tablo, Kurum tarafından işlenen temel kişisel veri kategorilerini ve bu verilere ilişkin detayları sunmaktadır.
| Kategori | Açıklama |
|---|---|
| Kimlik Bilgisi | Veri İçeriği: Ad, soyadı, T.C. Kimlik No, doğum yeri/tarihi, imza, fotoğraf gibi kişiyi kesin olarak tanımlayan verilerdir. |
| Özel Nitelikli Kişisel Veri | Veri İçeriği: Sağlık verileri, ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili veriler, sendika üyeliği ve biyometrik veriler gibi hassas verilerdir. |
| İletişim Bilgisi | Veri İçeriği: Telefon numarası, e-posta adresi ve adres gibi iletişim kurmaya yarayan verilerdir. |
| Finans Bilgisi | Veri İçeriği: IBAN, banka hesap bilgileri, maaş bilgisi ve ödeme bilgileri gibi parasal işlemlere ait verilerdir. |
| Fiziksel Mekan Güvenliği Bilgisi | Veri İçeriği: Kamera kayıtları ve tesislere ait giriş-çıkış kayıtları gibi fiziksel mekan güvenliğini sağlamaya yönelik verilerdir. |
| Hukuki İşlem ve Uyum Bilgisi | Veri İçeriği: Dava, icra takibi, denetim kayıtları ve kanunlara uyum bilgisi gibi hukuki süreçlere dair verilerdir. |
| İşlem Güvenliği Bilgisi | Veri İçeriği: Log kayıtları, IP adresi ve erişim kayıtları gibi bilgi sistemlerinin güvenliğini sağlamaya yönelik verilerdir. |
| Görsel/İşitsel Veri | Veri İçeriği: Kimliği belirli veya belirlenebilir bir gerçek kişiye ait olduğu açık olan fotoğraf, ses kayıtları ve kişisel veri içeren belgelerin kopyası niteliğindeki belgelerde yer alan veriler. (Fiziksel Mekan Güvenlik Bilgisi kapsamındaki kamera kayıtları hariçtir). |
4.3.2. Teknik ve İdari Tedbirler
Kurum, kişisel verilerin güvenliğini sağlamak amacıyla Kanunun 12. maddesine uygun olarak, veri gizliliğini, bütünlüğünü ve erişilebilirliğini sağlamak için kapsamlı teknik ve idari tedbirleri uygulamaktadır. Bu tedbirler, Kurumun Bilgi Güvenliği Yönetim Sistemi’nin (BGYS) parçası olan diğer spesifik politikalar aracılığıyla detaylandırılmıştır:
| Tedbir Türü | Uygulanan Kontrol ve İlgili Politika |
|---|---|
| Erişim Kontrolü | Erişim Kontrol Politikası hükümleri uyarınca, en az yetki prensibine dayalı rol tabanlı erişim kontrolü uygulanır; yetkiler periyodik olarak gözden geçirilir. |
| Kimlik Doğrulama | Parola Yönetim Politikası ile güçlü parola standartları ve çok faktörlü kimlik doğrulama gereklilikleri uygulanır. |
| Şifreleme | Hassas veriler hem depoda hem de ağ üzerinde Kriptografik Anahtar Yönetimi ve Şifreleme Politikası uyarınca onaylı algoritmalarla şifrelenir. |
| Loglama ve İzleme | Tüm sistem erişim ve kritik işlem kayıtları, Log Yönetim Politikası hükümleri doğrultusunda merkezi, güvenli ve bütünlüğü korunmuş bir sistemde tutulur. |
| Veri Envanteri | Kişisel veriler, Bilgi Sınıflandırma ve Etiketleme Politikası ve Varlık Yönetimi Politikası esas alınarak sınıflandırılır ve envanterde kayıt altına alınır. |
| Sistem Güvenliği | Uç Nokta Güvenliği Politikası uyarınca uç nokta cihazlarda ve sunucularda zararlı yazılımlara karşı koruma mekanizmaları ve Ağ Güvenliği Politikası uyarınca ağ segmentasyonu uygulanır. |
4.4. İlgili Kişinin Hakları ve Başvuru Yöntemleri
Kanunun 11. maddesi uyarınca İlgili Kişiler, Kuruma başvurarak aşağıdaki haklara sahiptir:
- Kişisel verisinin işlenip işlenmediğini öğrenme.
- Kişisel verileri işlenmişse buna ilişkin bilgi talep etme.
- Kişisel verilerinin işlenme amacını ve bunların amacına uygun kullanılıp kullanılmadığını öğrenme.
- Kişisel verilerinin yurt içinde veya yurt dışında aktarıldığı üçüncü kişileri bilme.
- Kişisel verilerinin eksik veya yanlış işlenmiş olması halinde bunların düzeltilmesini isteme ve bu kapsamda yapılan işlemin kişisel verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme.
- Kanun ve ilgili diğer kanun hükümlerine uygun olarak işlenmiş olmasına rağmen, işlenmesini gerektiren sebeplerin ortadan kalkması halinde kişisel verilerinin silinmesini veya yok edilmesini isteme ve bu kapsamda yapılan işlemin üçüncü kişilere bildirilmesini isteme.
İlgili Kişiler, Kanunun 13. maddesinin 1. fıkrası gereğince, yukarıda belirtilen haklarını kullanmaya yönelik taleplerini yazılı olarak veya Kişisel Verileri Koruma Kurulu tarafından belirlenen diğer yöntemlerle Kuruma iletebilirler.
4.5. Gözden Geçirme ve Yürürlük
Politika, gerekli görülen hallerde, yılda en az bir kez gözden geçirilir ve ilgili revizyonlar yapılır. Politika, Veri Sorumlusu bünyesindeki Komite tarafından onaylanarak yürürlüğe girer ve tüm çalışanlara duyurulur.
5. YAPTIRIM
Bu politikaya uyulmaması, kuruluşumuzun insan kaynakları prosedürleri doğrultusunda disiplin cezası ile sonuçlanabilir. Sonuçlar, zorunlu yenileme eğitimi ve yazılı uyarılardan, uzaktan erişim ayrıcalıklarının geçici olarak askıya alınmasına ve ciddi vakalarda ise iş akdinin veya sözleşme yükümlülüklerinin feshine kadar uzanabilir.
İhlallerin yasa dışı faaliyetler içermesi durumunda, ilgili kişiler yürürlükteki yasalar uyarınca hukuki sonuçlarla karşı karşıya kalabilir.
Bu yaptırımlar, siber güvenliğin kritik önemini, bireylerin dijital varlıklarımızı korumadaki rolünü ve politika ihlalleriyle ilişkili potansiyel riskleri vurgulamaktadır. Uygulama, tutarlı ve tarafsız olacak; yaptırımın şiddeti, ihlalin ciddiyetiyle doğrudan orantılı olacaktır.