Hesabınızı Oluşturun
Kullanıcı Sözleşmesi
ÜYELİK ve PLATFORM KULLANIM SÖZLEŞMESİ
1-TARAFLAR
İşbu Sözleşme ÜNALAN MAH. LİBADİYE CAD. EMAR RESIDENCE BLOK NO: 82E İÇ KAPI NO: 263 ÜSKÜDAR / İSTANBUL /TÜRKİYE adresinde mukim ECOFOLIO Kitle Fonlama Platformu Anonim Şirketi (bundan böyle PLATFORM olarak anılacaktır) ile ……………………………….....……………..… adresinde mukim ……………………………. (bundan böyle ÜYE olarak anılacaktır) arasında aşağıdaki şekilde imzalanmıştır.
2-TEMSİLE YETKİLİ KİŞİLER
İşbu Sözleşme kapsamında tarafları aşağıda adı ve iletişim bilgileri bulunan yetkili kişiler temsil eder.
Yetkili Kişi Telefon İletişim
PLATFORM adına;
Hakan EK, Yönetim Kurulu Başkanı
Arif ÜNVER, Genel Müdür ve Yönetim Kurulu Üyesi
0216 759 88 48
ÜYE adına; ……………………………… ………………… ………………………………
3- AMAÇ, KAPSAM VE KONU
İşbu Sözleşme ÜYE’nin PLATFORM bünyesinde düzenlenecek Kitle Fonlamasına ilişkin Kampanyalara katılabilmesi, Kitle Fonlaması ve Kampanya süreci ile ilgili PLATFORM’da ve Tebliğ ile Mevzuat kapsamında öngörülmüş olan kuralların uygulanacağı Kitle Fonlaması faaliyetlerinin ve Kampanyaların yürütülmesi ve koşullarının belirlenmesi, Tarafların karşılıklı hak ve yükümlülüklerinin, birbirlerine bilgi verme esaslarının ve sözleşme şartlarının değiştirilmesine ilişkin esasların belirlenmesi amacıyla düzenlenmekte; ÜYE’nin PLATFORM’a kaydolması, PLATFORM’un sunduğu hizmetlerden yararlanması ve/veya PLATFORM’da işlem yapması ve Kitle Fonlaması Tebliği ve Sermaye Piyasası Kurulunca yayımlanan ilgili diğer mevzuata göre ÜYE’nin PLATFORM’da listelenen Kampanyalardan pay satın alma süreçlerini kapsamaktadır.
4- TANIMLAR
Bilgi Formu : Girişimci veya Girişim Şirketi tarafından hazırlanan, Projenin ihtiyaç duyduğu fonun toplanabilmesi amacıyla Kampanya Sayfasında ilan edilen ve standartları Kurulca belirlenen formu,
Cayma Hakkı : Kitle Fonlaması Tebliği md.17/4 ve işbu Sözleşme’nin md. 7.e hükümleri kapsamında Platform Üyesi yatırımcılara tanınan ve ilgili ödeme emrinin verildiği andan itibaren 48 saat içinde herhangi bir sebebe bağlı olmaksızın kullanılabilecek cayma hakkını
Girişimci : Projesine paya ve/veya borçlanmaya dayalı kitle fonlaması yoluyla kaynak arayan Türkiye’de yerleşik gerçek kişileri ve limited veya anonim şirket türündeki tüzel kişileri,
Girişim Şirketi : Anonim şirket kurma zorunluluğu olmadan faaliyetlerine devam edecek ve Türkiye’de kurulu olan, gelişme potansiyeli taşıyan ve projesine kaynak ihtiyacı bulunan anonim şirketleri veya toplanan fonların emanet yetkilisi nezdinde açılan bloke hesabına aktarılması öncesinde anonim şirkete dönüşmesi zorunlu olan limited şirketleri,
Kampanya : Projenin ihtiyaç duyduğu fonu sağlamak amacıyla gerçekleştirilen fon toplama talebinin platformun internet sitesinde kamuya duyurulmasını,
Kampanya Sayfası : Projeye ilişkin olarak platform nezdinde oluşturulan ve yalnızca üyelerin erişimine açık tutulan www.ecofolio.com.tr adresindeki internet sayfasını,
Kampanya Süresi : Yatırım Komitesi tarafından onaylanmış Bilgi Formu’nun Kampanya Sayfası’nda yayımlandığı tarihte başlayan ve en fazla 60 (altmış) gün olan süreyi,
Kitle Fonlaması Tebliği : 27 Ekim 2021 Tarih ve 31641 Sayılı Resmî Gazete’de yayımlanarak yürürlüğe giren III-35/A.2 Seri Numaralı Kitle Fonlaması Tebliğini,
Kitle Fonlaması : Projenin ihtiyaç duyduğu fonu sağlamak amacıyla Kurul tarafından belirlenen esaslar dâhilinde Sermaye Piyasası Kanununun yatırımcı tazminine ilişkin hükümlerine tabi olmaksızın platformlar aracılığıyla halktan para toplanmasını,
KVKK : 6698 sayılı Kişisel Verilerin Korunması Kanunu’nu,
MKK : Merkezi Kayıt Kuruluşu Anonim Şirketi’ni,
Nitelikli Yatırımcı : Kurulun, girişim sermayesi yatırım ortaklıklarına ilişkin düzenlemelerinde tanımlanan ve MKK sisteminde kayıtlı olan nitelikli yatırımcıları,
Nitelikli Olmayan Yatırımcı: Kurulun tanımlaması kapsamında Nitelikli Yatırımcı olarak nitelendirilmeyen yatırımcıları,
Önemli etkiye sahip ortak : Sermaye veya oy haklarının doğrudan veya dolaylı olarak %10 veya daha fazlasını temsil eden paylar ile bu oranın altında olsa dahi yönetim kurulunda temsil edilme hakkı veren imtiyazlı paylara sahip ortağı,
Pay : Fonlanan şirketin sermayesini temsil eden ve sahibine ortaklık hakkı veren menkul kıymeti,
Paya Dayalı Kitle Fonlaması: Pay karşılığında platformlar aracılığıyla halktan para toplanmasını,
Proje : Planlanan teknoloji ve/veya üretim faaliyetlerinin gerçekleştirilmesi için kaynak ihtiyacı olan iş fikrini,
Platform : Paya ve/veya borçlanmaya dayalı kitle fonlamasına aracılık eden ve elektronik ortamda hizmet veren kuruluş olan, ECOFOLIO Kitle Fonlama Platformu Anonim Şirketi’ni,
SPK : Sermaye Piyasası Kurulu’nu (SPK),
Takasbank : İstanbul Takas ve Saklama Bankası Anonim Şirketi’ni
Web Sitesi : Platformun [ www.ecofolio.com.tr] adresindeki internet sitesini
Zaman Damgası : Sözleşme’nin kurulduğu zamanın tespit edilmesi amacıyla log kayıtları üzerinden doğrulanan kaydı
ifade eder.
5- KİTLE FONLAMASI FAALİYETLERİ HAKKINDA BİLGİ
PLATFORM, Kitle Fonlaması Tebliği ve SPK tarafından yayımlanan ilgili diğer mevzuata göre SPK’ya yaptığı başvurusuna binaen, SPK tarafından listeye alınarak Paya Dayalı Kitle Fonlaması faaliyetlerini yürütmek üzere kurulmuştur.
a. Paya Dayalı Kitle Fonlaması faaliyetleri kapsamında PLATFORM, kendisine başvuru yapan Girişimci ve Girişim Şirketlerinin Kampanyalarını, ilgili mevzuata göre hazırladığı Değerlendirme Politikasına dayandırarak ve Yatırım Komitesince verilen karara istinaden PLATFORM’un internet sitesinde yayımlar.
b. Üyelik işlemlerini gerçekleştiren ÜYELER, yayımlanan bu Kampanyalardan Girişimci veya Girişim Şirketinin çıkarılan paylarını yine Yatırım Komitesince onaylanarak yayımlanan Bilgi Formunda belirtilen bilgi, belge ve şartlar dâhilinde inceler ve dilerlerse satın alarak yatırım yaparlar.
c. Paya Dayalı Kitle Fonlaması faaliyetleri kapsamında Girişimci veya Girişim Şirketlerine yatırım yapılması amacıyla PLATFORM özellikle halktan para toplama faaliyetleri yürütür.
d. Toplanan fonlar Girişim Şirketi’ne ilgili prosedür çerçevesinde aktarılmadan önce emanet yetkilisi Takasbank’ta bloke edilir. MKK nezdinde kaydileştirilmesi sağlandıktan ve diğer tebliğ hükümlerinin yerine getirilmesinin sonrasında Girişim Şirketine aktarılır.
6- KİTLE FONLAMASI FAALİYETLERİ GENEL RİSK BİLDİRİM FORMU
PLATFORM’da işlem yapmak isteyen ÜYE, Kitle Fonlaması Faaliyetleri Genel Risk Bildirim Formu’nu imzalamak zorundadır. Bu Risk Bildirim Formu ile yaptığı yatırımın riskleri kendisine bildirilmektedir. ÜYE, bu formu imzalayarak bu riskleri okuyup, anladığını, Formun bir örneğini aldığını kabul ve beyan eder. Bu beyanın bir örneği ÜYE’nin kayıt sırasında vermiş olduğu e-posta adresine iletilecektir.
Kitle Fonlaması Faaliyetleri Genel Risk Bildirim Formu’nun içeriği aşağıdaki şekildedir:
“Önemli Açıklama
Sermaye piyasalarında yapacağınız işlemler sonucunda kar elde edebileceğiniz gibi zarar riskiniz de bulunmaktadır. Bu nedenle, işlem yapmaya karar vermeden önce, piyasada karşılaşabileceğiniz riskleri anlamanız, mali durumunuzu ve kısıtlarınızı dikkate alarak karar vermeniz gerekmektedir.
Bu amaçla, III-35/A.2 sayılı "Kitle Fonlaması Tebliği"nin 14’üncü maddesinde öngörüldüğü üzere "Kitle Fonlaması Faaliyetleri Genel Risk Bildirim Formu"nda yer alan aşağıdaki hususları anlamanız gerekmektedir.
Uyarı
İşlem yapmaya başlamadan önce çalışmayı düşündüğünüz kuruluşun, Kurulca kitle fonlaması faaliyeti yürütmesi uygun görülen platformların yer aldığı listede bulunup bulunmadığını kontrol ediniz. Listede yer alan platformların bilgilerine www.spk.gov.tr web sitesinden ulaşabilirsiniz.
Bilgi formları Sermaye Piyasası Kurulu'nun onayına tabi değildir.
Risk Bildirimi
İşlem yapacağınız PLATFORM ile imzalanacak Üyelik Sözleşmesinde belirtilen hususlara ek olarak, aşağıdaki hususları anlamanız çok önemlidir:
1 Platform nezdinde açtıracağınız hesap ve bu hesap üzerinden gerçekleştirilecek tüm işlemler için Sermaye Piyasası Kurulu, Merkezi Kayıt Kuruluşu A.Ş. ve takas merkezleri tarafından çıkartılan ilgili her türlü mevzuat ve benzeri tüm idari düzenleme hükümleri uygulanacaktır.
2 Kitle fonlaması işlemleri çeşitli oranlarda risklere tabidir. Projelere yapılan yatırımlar, özellikle de yatırılan paranın kısmen veya tamamen kaybedilmesi riski olmak üzere önemli maddi riskler içermektedirler.
3 Yatırımınızdan herhangi bir getiri elde edemeyebilirsiniz. Yatırımınız herhangi bir mevduat garantisi ve 6362 sayılı Sermaye Piyasası Kanunu'nun yatırımcıların tazminine ilişkin hükümleri kapsamında değildir. Ayrıca erken aşama girişimlere yapılan yatırımlar genellikle herhangi bir temettü ödemesi sağlamamaktadır.
4 Kitle fonlaması yatırımları doğası gereği likit olmayan yatırımlardır. Yatırımınızı herhangi bir zamanda satamayabilirsiniz, satsanız bile yüksek işlem maliyetleriyle karşılaşabilirsiniz.
5 Projenin ticari hedeflerine ulaşamaması riski vardır. Geçmiş performans, gelecekteki sonuçların bir göstergesi olmadığı gibi, erken aşama girişimlerde geçmiş performans verisi dahi sunulamayabilir.
İşbu Kitle Fonlaması Faaliyetleri Genel Risk Bildirim Formu, müşteriyi genel olarak mevcut riskler hakkında bilgilendirmeyi amaçlamakta olup, kitle fonlaması faaliyetlerinden kaynaklanabilecek tüm riskleri kapsamayabilir. Dolayısıyla tasarruflarınızı bu tip yatırımlara yönlendirmeden önce dikkatli bir şekilde araştırma yapmalısınız.
Yukarıdaki tüm hususları okuyup, anladığımı; işbu esasların uygulanması sırasında Platformun kusuru veya ihmali nedeniyle doğabilecek zararlarımı talep ve dava haklarım saklı kalmak kaydıyla özgür iradem sonucu bu "Kitle Fonlaması Faaliyetleri Genel Risk Bildirim Formu"nu imzaladığımı ve bundan sonra Sözleşme'yi imzalayarak Form'un bir örneğini aldığımı kabul ve beyan ederim.”
ÜYE; yukarıdaki Genel Risk Bildirim Formu’nda yer alan tüm hususları okuyup, anladığını; işbu maddelerin uygulanması sırasında PLATFORM’un kusuru veya ihmali nedeniyle doğabilecek zararlarını talep ve dava hakları saklı kalmak kaydıyla özgür iradesi sonucu bu Kitle Fonlaması Faaliyetleri Genel Risk Bildirim Formu’nu imzaladığını ve bundan sonra işbu Üyelik Sözleşmesi’ni imzalayarak Genel Risk Bildirim Formunun bir örneğini aldığını beyan, kabul ve taahhüt etmektedir.
7- ÜYELİK SÜRECİ ve ÜYELİK ÜCRETİ
a. PLATFORM’a 18 yaşını tamamlamış gerçek kişiler, tüzel kişiler ve fonlar ÜYE olabilir. ÜYELER’in Kitle Fonlaması işlemlerinde bulunabilmesi için işbu Sözleşme’yi elektronik ortamda imzalayarak PLATFORM’a elektronik ortamda üye olması gerekmektedir.
b. PLATFORM’da yatırım yapmak isteyen gerçek ve tüzel kişilerin ÜYE olmaları ve profillerinde bulunan zorunlu alanları doldurmaları gerekmektedir.
c. Kurumsal Üyeliklerde imza yetkilileri için kurumu usulüne uygun temsil etme yetkisi aranır.
d. PLATFORM’a üyelik işlemleri kapsamında aşağıdaki prosedürler izlenmektedir:
1 Türkiye’de yerleşik gerçek kişiler ile tüzel kişilerin imza yetkilileri için MKK tarafından belirlenen esaslar çerçevesinde 3/9/2016 tarihli ve 29820 sayılı Resmî Gazete’de yayımlanan E-Devlet Hizmetlerinin Yürütülmesine İlişkin Usul ve Esaslar Hakkında Yönetmelikte tanımlanan kimlik doğrulama işlemi yerine getirilir ve bu suretle kimlik bilgileri tespit ve teyit edilen üyelerin bilgileri MKK’ya iletilir.
2 Türkiye’de yerleşik olmayan kişiler için bu kişiler adına MKK nezdinde hesap açıldığı ve bu hesaba ilişkin sicil tanımlama işleminin gerçekleştirildiği tespit edilir ve bu suretle kimlik bilgileri tespit ve teyit edilen üyelerin bilgileri MKK’ya iletilir.
3 ÜYELER ile akdedilen Üyelik Sözleşmesi elektronik ortamda saklanır ve bir örneği uygun haberleşme vasıtasıyla ÜYELER’e iletilir.
4 ÜYELER’den, Kitle Fonlaması Faaliyetleri Genel Risk Bildirim Formu’nun okunup anlaşıldığına dair yazılı veya elektronik bir beyan alınır ve bu beyan saklanarak bir örneği uygun haberleşme vasıtasıyla ÜYELER’e iletilir. ÜYELER'in Kitle Fonlaması Faaliyetleri Genel Risk Bildirim Formu’nu onaylamaması halinde üyelik başvurusu reddedilir.
5 PLATFORM tarafından, Nitelikli Yatırımcı statüsünü haiz üyelik oluşturulabilmesi için üyelik işlemleri tamamlanmadan önce ÜYE’nin MKK nezdinde Nitelikli Yatırımcı olduğunun tespiti yapılmaktadır. ÜYE, PLATFORM tarafından Nitelikli Yatırımcı olduğuna ilişkin tespitin yapılması için yatırım kuruluşlarına başvurarak gerekli aksiyonları almakla sorumludur. MKK nezdinde Nitelikli Yatırımcı statüsüne sahip olmayan yatırımcılar Nitelikli Olmayan Yatırımcı olarak işleme alınırlar.
e. ÜYELER’in varsa yıllık net gelirlerine ilişkin beyanını derhal MKK’ya iletilmek üzere PLATFORM’a iletmesi gerekmektedir. PLATFORM söz konusu gelir beyanını da dikkate alarak, ÜYE’nin yapabileceği yatırım limitini belirler. Kaydolurken Bireysel ÜYELER’in gelir beyan etmemesi durumunda (2023 Yılı itibari ile) bir yıl içerisinde tüm platformlar nezdinde en fazla 150.000 (yüzellibin) TL tutarında pay alımı gerçekleştirebilir.
f. Kaydolurken Bireysel Nitelikli Olmayan Üye gelir beyan etmesi durumunda beyan olunan tutarın %10’u kadar bir yıl içerisinde pay alımı gerçekleştirebilir. Ancak bu tutar Bireysel Nitelikli Olmayan Üyeler için bir takvim yılı içerisinde (2023 Yılı itibari ile) her durumda 600.000 (altıyüzbin) TL’yi aşamaz.
g. Bireysel ve Kurumsal Nitelikli Üyeler için pay alım üst sınırı uygulanmaz.
h. PLATFORM’a Üyelikler ücretsizdir.
i. Üyelik statüsü kazanıldıktan sonra avantajlar kendisine özel bir e-posta ile gönderilir.
j. Platform Yıllık (12 Aylık) Üyelik ücretleri şu şekildedir:
1 Standart Üye: Ücretsiz
2 Özel Girişimci Ücretsiz
3 Özel Bireysel Nitelikli Olmayan Yatırımcı Üye: Ücretsiz
4 Özel Bireysel Nitelikli Yatırımcı Üye: Ücretsiz
5 Özel Kurumsal Yatırımcı Üye: Ücretsiz
8- PAY ALIMI SÜRECİNDE UYGULANACAK PROSEDÜR
a. Bir Kampanyadan pay almak isten ÜYE, gerekli kayıt koşullarını sağladıktan sonra seçeceği Kampanyadan kendisine tanımlanan sınırlar içerisinde pay satın alabilir.
b. Kampanya kapsamında yapılan satışların bedeli Takasbank’ta bloke edilir.
c. Kampanya kapsamındaki pay alımları, Takasbank tarafından ödemenin alındığının tespit edilmesi akabinde PLATFORM tarafından işleme alınır. PLATFORM, ödeme emrinin iletilmesini takiben 48 saat içinde Takasbank’a ulaşmayan veya eksik ulaşan ödemeler nedeniyle ÜYE’nin yatırım talebini reddedebilir. PLATFORM ayrıca, Takasbank’ın ödemeyi herhangi bir nedenle reddetmesi durumunda da ÜYE’nin yatırım talebini reddedebilir. ÜYE, tercih ettiği ödeme yöntemi nedeniyle yaşanabilecek gecikmelerden (örneğin, EFT yöntemi ile EFT saatleri dışında fon aktarımının yapılması) PLATFORM’u sorumlu tutmayacağını beyan, kabul ve taahhüt eder.
d. ÜYE tarafından yapılan pay alım ödemeleri kimlik bilgileri ile uyumlu bir ödeme aracı kullanılarak veya havale gönderilerek gerçekleştirilir. Kredi kartı ödemelerinde ödeme sistemleri kullanım ücreti olarak toplam bedele ödeme esnasında %1,78 ilave edilir.
e. Pay alımı gerçekleştirilirken Risk Bildirim Formu’nun çevrimiçi olarak okunması ve buna ilişkin ilgili alanın işaretlenmesi yasal zorunluluktur.
f. ÜYELER tarafından fon sağlamaya ilişkin ödeme emrinin verildiği andan itibaren 48 saat içinde Cayma Hakkına yönelik bildirimin PLATFORM’a iletilmesi suretiyle hiçbir sebep gösterilmeksizin Cayma Hakkının kullanılması mümkündür. Cayma Hakkı kullanımının PLATFORM tarafından Takasbank’a iletilmesini takip eden iş günü içinde Takasbank tarafından fon tutarının iadesi için gerekli işlemler yerine getirilir.
g. ÜYE, hedeflenen fon tutarının Kampanya Süresi’nin bitiş tarihinden önce (ek satış dahil) toplanması halinde, Sözleşme madde 7.e’de yer alan Cayma Hakkı süresinin tüm ÜYELER bakımından sona ermesi şartıyla Kampanya’nın erken sonlanabileceğini beyan, kabul ve taahhüt eder.
h. Pay Satışları veya Ek Pay Satış Hakkı tamamlanana veya Kampanya Süresi sonlanana kadar Kampanya devam eder ve pay alımı çevrimiçi olarak gerçekleşir.
i. Kampanya sonunda minimum hedeflenen veya toplam hedeflenen tutara ulaşılmaması durumunda ÜYE tarafından yapılan pay alım ödemeleri ödeme sistemleri için ödediği tutar da dâhil hiçbir kesintiye uğramadan Takasbank tarafından ÜYE’ye iade edilir.
j. Kampanya sonunda asgari düzeyde hedeflenen veya toplam hedeflenen tutara ulaşılması durumunda Kampanya başarılı olarak kabul edilir. Finansal kapanış süreci başlar ve Girişim Şirketinden ÜYE tarafından satın alınan pay, MKK nezdinde ÜYE adına kayıt altına alınarak, ÜYE’ye e-posta yolu ile bilgi verilir.
k. PLATFORM, Kampanya Süresi’nde, varsa ek satış dahil hedeflenen fon tutarının üzerinde fon toplanması halinde, Bilgi Formu’nda belirtilen usul ve esaslar çerçevesinde belirlenen dağıtım listesi dikkate alınarak, aşan fon kısmının ÜYELER’e iadesini ÜYELER arasında eşitsizliğe sebep olmayacak şekilde yerine getirir.
9- PAYLARIN KAYDİLEŞTİRİLMESİ
Kitle Fonlama Kampanyalarından alınan paylar MKK tarafından ÜYE adına kaydileştirilir.
10- e-YATIRIMCI, e-YÖNET VE e-CAS SİSTEMLERİNE ÜYELİK
PLATFORM’a Üyelik esnasında MKK’nin e-YATIRIMCI, e-YÖNET ve e-CAS sistemlerine otomatik Üyeliğinin yapılmasını ÜYE peşinen kabul eder.
11- PLATFORM’UN HAK VE YÜKÜMLÜLÜKLERİ
a. PLATFORM, Kampanya süresince ilgili süreçleri işletmekle sorumludur.
b. PLATFORM, Kampanya süreci devam etmekte olan Girişimci/Girişim Şirketlerine veya Projelere ilişkin reklam ve tanıtımları; internet sitesi, e-posta gönderimi, sosyal medya reklamları gibi mecralar aracılığıyla gerçekleştirecektir. Girişimci/Girişim Şirketi’nin PLATFORM’a vermiş olduğu bilgilerin yanlış, yanıltıcı, temelsiz, abartılı veya eksik olması nedeniyle oluşabilecek zararlardan PLATFORM sorumlu değildir.
c. Kampanya sonunda PLATFORM, ilgili Girişimci’ ye her bir ÜYE’ nin sağladığı fon tutarı ve bunun karşılığında çıkarılacak payların toplam nominal değerinin bilgisini MKK’ye hemen iletir.
d. PLATFORM, ÜYE’nin Kampanyalar’dan pay satın alabilmesi için gerekli bilgi, destek ve altyapıyı sağlar.
e. PLATFORM sunulan hizmet nedeniyle hafif ihmal seviyesindeki kusurlarından sorumlu tutulamaz. PLATFORM, ağır ihmal ve kastın varlığının kesinleşmiş mahkeme kararı ile ispatlanması durumunda ancak bu ihmal ve kasıtla doğrudan bağlantılı olan maddi zararları tazmin ile yükümlüdür. ÜYE’nin PLATFORM kuralları ve Kampanya süreçlerine aykırı hareket etmesi durumunda; PLATFORM, ÜYE’nin erişimini engelleyebilir veya kısıtlayabilir. ÜYE, bu durumu peşinen kabul eder.
f. PLATFORM, ÜYE ile diğer ÜYELER’i arasında iletişim kurulabilecek hizmetleri sunar. Bu iletişimden doğabilecek herhangi bir sorundan (bununla sınırlı olmamak üzere, örneğin yürürlükteki mevzuata veya genel ahlak ve adaba aykırı, toplumu veya diğer Üyeleri rahatsız edici davranışlarından) PLATFORM sorumlu değildir.
g. PLATFORM; ÜYE ile PLATFORM’un diğer Üyeleri arasında yapılan hiçbir hukuki işleme ve/veya sözleşmeye taraf, kefil, garantör, lehtar değildir. Hiçbir şekilde hak ve yükümlülük sahibi değildir. ÜYE ve diğer Üyeleri kendi aralarında yapacakları her türlü sözleşme ve/veya hukuki işlemden sadece kendileri sorumludurlar. PLATFORM’un Kitle Fonlaması Tebliği madde 12/7 hükmü gereğince ÜYELER’in kendi aralarında iletişim kurmalarına imkân tanımasından faydalanarak; ÜYE ile PLATFORM’un diğer Üyelerinin kendi aralarında yaptıkları herhangi bir sözleşme ve/veya hukuki işlem sebebiyle PLATFORM’un herhangi bir hak veya yükümlülüğü bulunmaz ve PLATFORM bu işlemle ikincil piyasa işlemine aracılık etmiş sayılmaz.
h. ÜYE bilgilerinin tümü ve ÜYE tarafından PLATFORM’a sağlanmış olan verilerin güvenliği, özel güvenlik duvarları ile korunan veri tabanlarında yedekleri ve gerekli diğer teknik ve idari tedbirler alınarak saklanmaktadır. PLATFORM’un aldığı tedbirlere rağmen söz konusu bilgilerin PLATFORM’un kontrolü dışında üçüncü şahısların eline geçmeyeceği taahhüt edilememektedir.
i. ÜYE’nin, işbu Sözleşme’ye, yürürlükteki mevzuata, genel ahlaka ve Web Sitesi kullanım kurallarına, PLATFORM’un Suç Gelirlerinin Aklanmasının ve Terörizmin Finansmanının Önlenmesi Politikası’na ve/veya Rüşvet ve Yolsuzlukla Mücadele Politikası’na aykırı hareket etmesi veya toplumu veya diğer üyeleri rahatsız edici davranışlarda bulunması durumunda, PLATFORM hiçbir bildirime gerek kalmaksızın işbu Sözleşme’yi tek taraflı ve herhangi bir tazminat yükümlülüğü olmaksızın derhal feshetme hakkına sahiptir. Bu durumda ÜYE’nin PLATFORM’a yüklemiş olduğu her türlü bilgiyi yayından kaldırma ve silme hakkı PLATFORM’a aittir. ÜYE, PLATFORM’un bu verileri iade yükümlülüğü olmadığını kabul eder.
j. ÜYE, verdiği bilgi ve belgelerin, fotoğrafların, resimlerin ve yazıların PLATFORM tarafından reklam ve pazarlama amaçlı kullanılabileceğini, bu konularda kendisi ile iletişime geçilebilmesi için EK – 1’de yer alan Ticari Elektronik İleti İznine ilişkin alanı işaretleyerek buna onay vermiş olduğunu beyan, kabul ve taahhüt eder.
k. PLATFORM, ÜYE’nin vermiş olduğu tüm bilgileri KVKK kapsamında gerekli izinleri alarak üçüncü kişilerle ve diğer Üyeleri ile gerekli olduğu ölçüde paylaşabilecektir. ÜYE, işbu Sözleşme’yi imzalayarak PLATFORM hizmetlerinin sağlanması için gerekli veri paylaşımlarını yapacağını kabul, beyan ve taahhüt eder. ÜYE’nin Kitle Fonlaması Tebliği madde 14/2(g) hükmü uyarınca, kendisi hakkındaki risk bilgilerinin toplanmasına ve gerek görülmesi halinde üçüncü kişiler ile paylaşılmasına ilişkin açık rızasını vermesi gerekmektedir.
l. PLATFORM internet sitesini kesintisiz erişilebilir kılmak adına en üst düzeyde özen gösterir, bu konuda tüm tedbirleri alır. Ancak ÜYE; özellikle periyodik bakım, güvenlik ve kapasite sorunları ile iletişim ağlarındaki arızalar, elektrik kesintileri, savaş, grev, salgın hastalık, doğal afet gibi durumlarda web sitesinin ulaşılamaz olabileceğini ve kesintilerden kaynaklı herhangi bir tazminat talebinde bulunamayacağını beyan, kabul ve taahhüt eder.
m. PLATFORM her bir kampanya için hedeflenen ve toplanan fon tutarı, fon sağlayan yatırımcı sayısı ve kalan kampanya Süresi hakkında PLATFORM’un internet sitesinde anlık olarak bilgi verir. Fonlamanın gerçekleşip gerçekleşmediğine bakılmaksızın, her bir Kampanya için Kampanya Süresi’nin sona ermesini takip eden iş günü fonlama sonuçları PLATFORM’un internet sitesinde kamuya duyurulur.
n. ÜYE, PLATFORM’un gerekli gördüğü zaman, PLATFORM hizmetlerine erişimini tamamen veya kısmen askıya alabileceğini, kısıtlayabileceğini beyan, kabul ve taahhüt eder.
o. Kampanyalara yatırım yapan ÜYELER’ in Ad/ Soyad, Yatırım Yaptığı Tarih ve Saat, Yatırım Tutarları, Kampanya’nın Yatırımcılar sayfasında listelenir. İşbu Sözleşme’yi çevrimiçi olarak kabul etmek suretiyle üye olan her ÜYE bu durumu peşinen beyan, kabul ve taahhüt eder.
12- ÜYE’NİN HAK VE YÜKÜMLÜLÜKLERİ
a. ÜYE; PLATFORM tarafından sunulan tüm alanları kullanım amacına uygun ve PLATFORM’un ilan ettiği sınırlamalara riayet ederek kullanacağını beyan, kabul ve taahhüt eder.
b. ÜYE, işbu Sözleşme’de zikredilen ve zikredilmeyen yürürlükteki mevzuata aykırı davranışlarda bulunamaz. ÜYE; diğer üyelere ve PLATFORM çalışanlarına hakaret, iftira, sövme, tehdit, kişilik hakları ve özel hayatın gizliliğini ihlal başta olmak üzere kişilerin yasal haklarını ihlal eden davranışlarda bulunamaz. Bu durumun tespiti halinde PLATFORM dilerse işbu Sözleşme’yi tek taraflı olarak ve herhangi bir tazminat yükümlülüğü olmaksızın fesih hakkına sahiptir.
c. PLATFORM; MKK, e-Devlet ve Takasbank arasında kurulan entegrasyon sistemi ile çalışmaktadır. Bu sebeple ÜYE’nin tüm işlemleri, bu kuruluşlarla çevrimiçi olarak anlık paylaşılmaktadır. Bu paylaşıma rıza gösterdiğini ayrıca MKK’nın e-YATIRIMCI ve Yatırımcı Bildirim Servisi Sistemlerine ve e-YÖNET sistemine üye olacağını ÜYE peşinen beyan, kabul ve taahhüt eder.
d. ÜYE, işbu Sözleşme’ye bağlı olarak PLATFORM’a verdiği tüm bilgi ve belgelerin doğru ve kendisine ait olduğunu kabul ve beyan eder. Söz konusu bilgi ve belgelerde değişiklik olması halinde PLATFORM’u derhal ve en geç 3 (üç) iş günü içerisinde haberdar edeceğini beyan, kabul ve taahhüt eder. ÜYE’nin bildirimde bulunmaması halinde PLATFORM, işbu Sözleşme’yi tek taraflı olarak ve herhangi bir tazminat yükümlülüğü olmaksızın feshedebilecektir.
e. PLATFORM; ÜYE’den kaydolurken istediği bilgileri, ÜYE tarafından sağlanan içerikleri, veri, bilgi, belge ve diğer materyalleri üçüncü kişilere gerçek ve hukuka uygun olup olmadığını kontrol etmekle yükümlü değildir. Eksik ve yanlış beyanlar ve hukuka örf âdete aykırı hususlar açısından her ne kadar kontrol edecekse bile bu bilgilerin tüm sorumluluğu ÜYE’ye aittir. Yanlış, yalan ve eksik bilgiler kullanılarak ve bunlara dayanarak herhangi bir başka üyenin zarar görmesi durumunda bunun tazmin sorumluluğu ÜYE’ye aittir.
f. ÜYE; PLATFORM’un kuralları ve izin verdiği dosyalar dışında herhangi bir yazılım, kod, script, eklenti (add-on) ve benzeri PLATFORM’un sisteme müdahale edici, PLATFORM’un sistemin çalışmasını değiştirici veya düzenleyici herhangi bir araç yükleyemez. Bu tür araçların PLATFORM sistemlerinde kullanılabilmesi yalnızca PLATFORM tarafından gerçekleştirilebilir. Bu tür bir durumun oluşmasından ve sonucunda bir güvenlik açığının ortaya çıkmasından ilgili dosyayı yükleyen ÜYE sorumludur ve PLATFORM’un uğrayacağı doğrudan ve dolaylı zarar ve ziyanlar için kendisi hakkında yasal yollara başvurma hakkının olduğunu beyan ve kabul eder. ÜYE, işbu maddeye aykırı davranışı nedeniyle uğrayacağı zarar ve kayıplar için PLATFORM’u sorumlu tutmayacağını beyan, kabul ve taahhüt eder.
g. ÜYE, PLATFORM hizmetlerinden faydalanırken görüntülediği Kampanya’ların kendisine özel olmadığını, kendisinin yatırım tercihlerini yansıtmadığını, PLATFORM’un yayımlandığı Kampanya’lardan bazılarının kendisine uygun olmadığını anladığını ve yatırım kararını yalnızca kendi tercihleri doğrultusunda kendisinin verdiğini beyan, kabul ve taahhüt eder.
h. ÜYE, PLATFORM’un hiçbir şekilde yatırım tavsiyesi sağlamadığını, PLATFORM’un sağladığı hizmetlerin, değerlendirme, analiz, öneri veya tavsiye olarak nitelendirilmediğini beyan, kabul ve taahhüt eder. ÜYE, bu kapsamda, yapmış olduğu yatırım kararlarını özgür iradesiyle aldığını ve bu yatırım nedeniyle oluşabilecek tüm kayıp ve zararlardan kendisinin sorumlu olduğunu ve PLATFORM’u herhangi bir şekilde sorumlu tutmayacağını beyan, kabul ve taahhüt eder.
i. Kampanya kapsamında hedeflenen fonun belirlenen Kampanya Süresi içerisinde toplanamaması durumunda Kampanya başarısız olarak kabul edilir ve toplanan fonlar Yatırım yapan ÜYElere hiçbir kesinti olmadan iade edilir. Kampanya’nın herhangi bir nedenle başarısız olmasından PLATFORM sorumlu tutulamaz ve ÜYE PLATFORM’dan herhangi bir ad altında tazminat talep etme hakkının olmadığını beyan, kabul ve taahhüt eder.
j. ÜYE; virüs içeren, bozulmuş dosyaları veya başkalarının bilgisayarındaki çalışmalara zarar veren yazılım ve programları PLATFORM’un sisteme, Web Sayfasına yükleyemez ve/veya diğer kişilere gönderemez. ÜYE; diğer üyelere spam, junk, istenmeyen mesaj, aynı anda birden fazla Üyeye gönderilecek toplu mesaj veya tekrarlanan mesajlar göndererek rahatsız edemez.
k. Yürürlükteki İnternet Ortamında Yapılan Yayınların Düzenlenmesi ve Bu Yayınlar Yoluyla İşlenen Suçlarla Mücadele Edilmesi Hakkında 5651 Sayılı Kanun’un 8. maddesinde sayılanlar başta olmak üzere yalan, haksız, müstehcen, yakışıksız içerikleri veya yasa dışı materyal veya bilgiyi yayımlamak, postalamak, dağıtmak ve veya yaymak veya olay tarihinde yürürlükte olacak ilgili mevzuata aykırı hareketlerde bulunamaz. Bu durumun tespiti halinde PLATFORM dilerse işbu Sözleşme’yi tek taraflı olarak ve herhangi bir tazminat yükümlülüğü olmaksızın fesih hakkına sahiptir.
l. 5846 sayılı Fikir ve Sanat Eserleri Kanunu ve telif hakları ile ilgili yürürlükteki diğer mevzuat tarafından korunan eser, yazılım veya materyaller hak sahiplerinin izni alınmadan kullanılamaz. ÜYE, böyle bir duruma sebebiyet vermemek için gerekli tüm önlemleri almakla sorumlu olduğunu ve Böyle bir durumun olması ve tespiti halinde tüm sorumluluğun kendisinde olduğunu beyan, kabul ve taahhüt eder.
m. ÜYE, her bir Kampanya’ya ilişkin onaylı Bilgi Formu’nu, fon sağlama talebinin iletilmesinden önce okuması gerektiğini ve fon sağlama talebini iletmiş olmakla, Kampanya’ya ilişkin onaylı Bilgi Formu’nu okumuş olduğunu beyan, kabul ve taahhüt eder.
n. ÜYE, Kampanya Sayfasında olması gereken bilgilerin dışında reklam olabilecek içerik bulunduramaz. ÜYE; PLATFORM içeriğini ve/veya web sitesinde bulunan diğer üyelere ait içerikleri izin almadan kopyalayamaz, yayamaz ve yayımlayamaz.
o. ÜYE, PLATFORM’un Web Sitesinin kullanımından kaynaklı tüm sorumluluğun kendisine ait olduğunu beyan, kabul ve taahhüt eder.
p. ÜYE; Türk Ceza Kanunu, Türk Ticaret Kanunu, Sermaye Piyasası Kanunu, Borçlar Kanunu, Fikir ve Sanat Eserleri Kanunu, Sınai Mülkiyet Kanunu, Suç Gelirlerinin Aklanmasının Önlenmesi Hakkında Kanun ve Terörizmin Finansmanının Önlenmesi Hakkında Kanun ile diğer ilgili yasal düzenlemelere ve yürürlüğe girecek değişiklik ve yeni düzenlemelere uymayı beyan, kabul ve taahhüt eder.
q. ÜYE, işbu Sözleşme’yi kabul ederek, işbu Sözleşme’de bulunan hükümler çerçevesinde Kitle Fonlaması Kampanyalarından pay satın almayı beyan, kabul ve taahhüt eder. ÜYE; profil sayfasında bulunan ikamet ve e-posta adreslerinin geçerli bir adres olduğunu ve yapılacak yazışmalarda kanuni olarak kullanılacağını, bu adrese yapılacak herhangi bir tebligatın usulüne uygun olarak kendisine yapılmış sayılacağını ve geçerli olacağını kabul ve taahhüt eder.
r. ÜYE; PLATFORM’a gönderilen ve/veya kaydedilen her bilgi, görsel ve mesajın ve her türlü verinin siteye gönderildiği kaynak IP adresinin yürürlükte olan mevzuat gereği ve ahlaka ve hukuka aykırı kullanımı engellemek için kaydedilmekte olduğunu bilir.
s. ÜYE; bir Kampanyadan PLATFORM sistemi üzerinden pay satın almak yerine aynı Kampanyadan başka usullerle ve doğrudan pay satın alması durumunda, oluşan bu durumu derhal PLATFORM’a bildireceğini beyan, kabul ve taahhüt eder. Kampanya süresince ÜYE’nin herhangi bir yol ile Kampanya sahibi ile doğrudan temasa geçerek pay satın alması durumunda PLATFORM üzerinden satın almış sayılır. ÜYE’nin bilgi vermemesinden kaynaklı bu durumun tespiti halinde SPK’nın 5237 sayılı Kanun hükümleri çerçevesinde suç duyurusunda bulunulabileceğini bilir, bu durumu kabul eder.
t. ÜYE, kendisine mevzuat çerçevesinde bir takvim yılı içerisinde tanınan ve işbu Sözleşme’nin 7.(e) ve 7.(f) maddelerinde belirtilen pay alım tutarlarını aşamayacağını ve aşması durumunda bundan doğan tüm sorumluluğun kendisine ait olduğunu beyan, kabul ve taahhüt eder.
u. ÜYE, bir Kitle Fonlama Kampanyasından aldığı paylar neticesinde Kampanya sahibi ile doğrudan kurulan bir ortaklık ilişkisi içerisine girer. PLATFORM, bu ortaklık ilişkisi içerisinde yer almamakta ve bir sorumluluk üstlenmemektedir. ÜYE tarafından yapılan yatırımın tüm sorumluluğu ve riski kendisine ait olup, ÜYE, bu ilişki dolayısıyla PLATFORM’u hiçbir şekilde sorumlu tutamayacağını peşinen beyan, kabul ve taahhüt eder.
v. ÜYE’nin üyeliğini sona erdirmek istemesi halinde bu isteğini Sözleşme’nin 13. Maddesine uygun olmak kaydıyla PLATFORM’a Üye olurken doğruladığı e-posta adresi üzerinden PLATFORM’ un [ [email protected]] adresine bildirir. Üyelik verilerinin veri tabanlarından silinmesi MKK kayıtları ve e-Devlet doğrulamaları sebebi ile mümkün değildir. Ancak silme işlemi yerine Üye bilgileri anonimleştirilerek KVKK hükümleri doğrultusunda saklanır ve yalnızca mevzuat gereğince yetkilendirilmiş bir kurumca talep edilmesi durumunda üçüncü taraflarla paylaşılır. ÜYE, işbu Sözleşme’yi imzalayarak kişisel verilerinin bu kapsamda saklanabileceğini ve belirtilen üçüncü kişilerle paylaşılabileceğini beyan, kabul ve taahhüt eder.
13- SÖZLEŞME TARAFLARININ BİRBİRİNE BİLGİ VERME ESASLARI
Taraflar; işbu Sözleşme’nin Gizlilik başlıklı 14. maddesi hükümleri ve kişisel verilerin korunmasına ilişkin mevzuat hükümleri saklı kalmak kaydıyla, birbirlerine Kitle Fonlaması Kampanyası’na ilişkin süreçte gerekli olan bilgileri sağlar. PLATFORM’un ÜYE’den talep edebileceği bilgi ve belgeleri ÜYE, söz konusu talebe uygun olarak PLATFORM’un işbu Sözleşme’de yazılı e-mail adresi üzerinden PLATFORM’a sağlar. ÜYE’nin PLATFORM’dan bilgi almak istemesi halinde ise ÜYE, PLATFORM’un e-mail adresi üzerinden PLATFORM ile iletişime geçebileceği gibi PLATFORM’un çağrı merkezi üzerinden de bilgi talep edebilir ve PLATFORM’un söz konusu talebi değerlendirmesinin ardından PLATFORM ÜYE’ye talebin mahiyetine göre en uygun kanal üzerinden ulaşarak bilgi verir.
İşbu Sözleşme’nin 14 ve 15. maddeleri kapsamında Taraflardan birinin diğer Taraf’a yapacağı bildirimler elektronik posta yoluyla, noter aracılığıyla, taahhütlü mektupla, telgrafla veya güvenli elektronik imza kullanılarak kayıtlı elektronik posta sistemi ile yapılır.
14- SÖZLEŞME ŞARTLARININ DEĞİŞTİRİLMESİNE İLİŞKİN ESASLAR
İşbu Sözleşme kapsamında yer alan hükümlerde PLATFORM tarafından değişikliğe gidilebilir. Bu durumda PLATFORM, söz konusu değişiklik hakkında ÜYE’nin PLATFORM’da kayıtlı olan e-posta adresine bildirimde bulunur. PLATFORM tarafından yapılacak bu bildirimin ardından PLATFORM ile ÜYE arasında bildirimden sonra değiştirilmiş sözleşme hükümleri uygulanır.
15- SÖZLEŞMENİN FESHİ
Taraflar 30 gün öncesinden işbu Sözleşme’nin 13. maddesinde yazılı usule uygun olarak yapacakları yazılı bildirimle işbu Sözleşme’yi herhangi bir zamanda feshedebilecektir. İşbu Sözleşme, Taraflardan herhangi biri fesih iradesini işbu Sözleşme hükümlerine uygun olarak yazılı olarak bildirmediği sürece Taraflar arasında 19. maddede belirtilen süre boyunca yürürlükte kalmaya devam edecektir. Tarafların ilgili mevzuattaki genel hükümler kapsamında haklı nedenle fesih hallerine ilişkin işbu Sözleşme’yi feshetme hakkı saklıdır
16- GİZLİLİK
PLATFORM, ÜYE’nin PLATFORM’a aktardığı bilgilerin tamamının hassasiyetle korunmasının ve gizlilik içinde kullanılmasının ÜYE için çok önemli olduğunun bilincindedir. Bu verilerin gizliliğinin sağlanabilmesi için gerekli tedbirleri alır. ÜYE’ye ait kişisel veriler hakkında 6698 sayılı KVKK hükümleri uygulanır. ÜYE’nin kişisel verileri mevzuatın izin verdiği haller dışında ÜYE’nin açık rızası olmaksızın işlenmez, üçüncü şahıslarla paylaşılmaz. Ancak ÜYE’nin kendisi, yatırımları, projesi ve/veya Girişim Şirketi ile ilgili bilgilerin; PLATFORM çalışanları, Yatırım Komitesi, MKK, Takasbank, Devlet Kurumları, SPK, MASAK ve ilgili Kampanya kapsamındaki Girişim Şirketi ile paylaşılması, işlenmesi ve gerekli hallerde ÜYE ile telefon, e-posta, kısa mesaj gibi yöntemlerle iletişim kurulması mümkündür. ÜYE’nin, belirtilen amaçlarla kişisel verilerinin işlenmesi konusunda PLATFORM tarafından aydınlatılmış ve gerekli olduğu yerlerde kişisel verilerinin işlenebilmesi için açık rızası ve kendisine ticari elektronik ileti gönderilebilmesine ilişkin EK – 1’de yer alan Ticari Elektronik İletişim İzni alınmıştır.
17- GEÇERLİ KAYITLAR
İşbu Sözleşmenin uygulanmasından doğacak her türlü uyuşmazlıklarda Taraflar’ın kayıtları geçerli, bağlayıcı, kesin ve münhasır delil olacaktır. HMK madde 193 uyarınca delil Sözleşmesi niteliğindeki bu hükmü taraflar kabul, beyan ve taahhüt eder.
18- YETKİLİ MAHKEME
İşbu Sözleşmeden doğan ihtilaflarda İstanbul Anadolu Mahkemeleri ve İcra Daireleri yetkilidir.
19- SÖZLEŞMENİN TARİHİ ve GEÇERLİLİK SÜRESİ,
19 (on dokuz) maddeden ve 12 (oniki) sayfadan oluşan işbu Sözleşme ……………………. tarihinde Taraflarca çevrimiçi olarak kabul edilip imzalanmış olup, kabule ilişkin Zaman Damgası loglanmıştır. Sözleşme imza tarihinden itibaren 5 (beş) yıl boyunca yürürlükte kalacaktır.
EK – 1: Ticari Elektronik İleti İzni
EK – 2: Genel Risk Bildirim Formu
ECOFOLIO KİTLE FONLAMA PLATFORMU ANONİM ŞİRKETİ (PLATFORM)
İMZA (Hakan EK, Yönetim Kurulu Başkanı) - Online Kabul Edilip İmzalanmış olup, kabule ilişkin Zaman Damgası loglanmıştır.
İMZA (Arif ÜNVER, Yönetim Kurulu Üyesi ve Genel Müdür) - Online Kabul Edilip İmzalanmış olup, kabule ilişkin Zaman Damgası loglanmıştır.
İMZA (ÜYE) - Online Kabul Edilip İmzalanmış olup, kabule ilişkin Zaman Damgası loglanmıştır.
Adına
Kvkk Aydınlatma Metni
ECOFOLIO KİTLE FONLAMA PLATFORMU ANONİM ŞİRKETİ
KİŞİSEL VERİLERİN KORUNMASI VE İŞLENMESİ POLİTİKASI
İÇİNDEKİLER
1.BÖLÜM:
GİRİŞ..........................................................................................................................3
I. KİŞİSEL VERİLERİN KORUNMASININ ÖNEMİ 3
II. POLİTİKANIN AMACI 3
III. KAPSAM 3
IV. POLİTİKANIN VE İLGİLİ MEVZUATIN UYGULANMASI 4
V. ERİŞİM VE GÜNCELLEME 4
2.BÖLÜM: KİŞİSEL VERİLERİN İŞLENMESİ 4
I. KİŞİSEL VERİLERİN MEVZUATTA ÖNGÖRÜLEN İLKE VE KURALLARA UYGUN OLARAK İŞLENMESİ 5
II. KİŞİSEL VERİLERİN AKTARILMASI 7
III. KİŞİSEL VERİ KATEGORİZASYONLARI 11
3.BÖLÜM: KİŞİSEL VERİLERİN İŞLENMESİNİN HUKUKİ DAYANAKLARI VE AMAÇLARI 15
I. KİŞİSEL VERİLERİN İŞLENMESİNİN HUKUKİ DAYANAKLARI 15
1.Genel İlkeler 15
2.Hukuka Uygunluk Sebepleri 15
3.Özel Nitelikli Kişisel Verilerin İşlenmesi ve Hukuka Uygunluk Sebepleri 17
II. KİŞİSEL VERİLERİN İŞLENME AMAÇLARI 17
4.BÖLÜM: KİŞİSEL VERİLERİN SAKLANMASI, SİLİNMESİ, YOK EDİLMESİ VE ANONİMLEŞTİRİLMESİ 20
I. KİŞİSEL VERİLERİN SAKLANMASI VE SAKLAMA SÜRELERİ 20
II. KİŞİSEL VERİLERİN SİLİNMESİ, YOK EDİLMESİ VE ANONİMLEŞTİRİLMESİ 21
1.Kişisel Verilerin Silinmesi 21
2.Kişisel Verilerin Yok Edilmesi 21
3.Kişisel Verilerin Anonim Hale Getirilmesi 22
5.BÖLÜM: İLGİLİ KİŞİNİN HAKLARI 23
I.İLGİLİ KİŞİNİN HAKLARININ KAPSAMI VE BU HAKLARIN KULLANILMASI 23
1.İlgili Kişinin Hakları 23
2.İlgili Kişinin Haklarını Kullanması 23
3.Başvurulara Cevap Verilmesi 24
6.BÖLÜM: KİŞİSEL VERİLERİN GÜVENLİĞİNİN SAĞLANMASI 25
I. KİŞİSEL VERİLERİN HUKUKA UYGUN İŞLENMESİNİ SAĞLAMAK İÇİN ALINAN TEKNİK VE İDARİ TEDBİRLER 25
II. ÖZEL NİTELİKLİ VERİLERİN İŞLENMESİNDE ALINAN TEKNİK VE İDARİ TEDBİRLER 25
III. KİŞİSEL VERİLERİN HUKUKA AYKIRI ERİŞİMİNİ ENGELLEMEK İÇİN ALINAN TEKNİK VE İDARİ TEDBİRLER 26
- Kişisel Verilerin Hukuka Aykırı Erişimini Engellemek için Alınan Teknik Tedbirler 27
- Kişisel Verilerin Hukuka Aykırı Erişimini Engellemek için Alınan İdari Tedbirler 29
IV. KİŞİSEL VERİLERİN GÜVENLİ ORTAMLARDA SAKLANMASI 30 - Kişisel Verilerin Güvenli Ortamlarda Saklanması için Alınan Teknik Tedbirler 30
- Kişisel Verilerin Güvenli Ortamlarda Saklanması için Alınan İdari Tedbirler 30
V. EĞİTİM 30
VI. DENETİM 31 - İş Birimlerinin Kişisel Verilerin Korunması Ve İşlenmesi Konusunda Farkındalıklarının Arttırılması Ve Denetimi 31
- İş Ortakları Ve Tedarikçilerin Kişisel Verilerin Korunması Ve İşlenmesi Konusundaki Farkındalıklarının Arttırılması Ve Denetimi 31
- Kişisel Verilerin Korunması Konusunda Alınan Tedbirlerin Denetimi 31
- BÖLÜM: GİRİŞ
I. KİŞİSEL VERİLERİN KORUNMASININ ÖNEMİ
Kişisel verilerin korunması, Anayasal bir hak olup, Şirketimizin öncelikleri kapsamında yer almaktadır. Nitekim bu amaçla, Şirketimizde devamlı olarak güncellenen bir sistem kurulması amaçlanmış ve işbu politika oluşturulmuştur. 6698 sayılı Kişisel Verilerin Korunması Kanunu (“Kanun”) kapsamında, Veri Sorumlusu sıfatıyla, Ecofolio Kitle Fonlama Platformu Anonim Şirketi ’nin (“Şirket”), genel aydınlatma yükümlülüğünü yerine getirmek ve Şirketimiz kişisel veri işleme kurallarının temel esaslarını belirlemek üzere işbu Kişisel Verilerin Korunması ve İşlenmesi Politikası (“Politika”) yapılmakta ve bu kapsamda müşterilerimizin, potansiyel müşterilerimizin, çalışanlarımızın, çalışan adaylarımızın, tedarikçi/alt işveren çalışanlarının ve yetkililerinin, şirket hissedarlarımızın ve şirket ortaklarımızın, ziyaretçilerimizin ve verisini işlediğimiz diğer üçüncü kişilerin kişisel verilerinin korunması konusundaki temel esaslar düzenlenmektedir.
Bu Politikada belirtilen konuların uygulanmasına yönelik olarak Şirket içerisinde gerekli prosedürler düzenlenmekte, kişi kategorilerine özel ve uyumlu aydınlatma metinleri oluşturulmakta, kişisel verilere erişimi olan Şirket çalışanları ve üçüncü taraflarla kişisel verilerin korunması ve gizlilik sözleşmeleri yapılmakta, görev tanımları revize edilmekte, kişisel verilerin korunması için Şirket tarafından gereken idari ve teknik tedbirler alınmakta, bu kapsamda gerekli denetimler yapılmakta veya yaptırılmaktadır. Kişisel Verilerin Korunması konusu üst yönetim tarafından da sahiplenilmekte, bu konuda özel bir Komite oluşturulmak (Şirket Kişisel Verilerin Korunması Çalışma Komitesi) suretiyle kişisel verilerin korunması süreçleri yönetilmektedir.
II. POLİTİKANIN AMACI
Bu Politikanın temel amacı, Şirket tarafından hukuka uygun bir biçimde yürütülen kişisel veri işleme faaliyeti ve kişisel verilerin korunmasına yönelik esasları ortaya koymak, bu kapsamda kişisel verileri Şirketimiz tarafından işlenen kişileri aydınlatarak ve bilgilendirerek şeffaflığı sağlamaktır.
III. KAPSAM
Bu Politika; “müşterilerimiz, potansiyel müşterilerimiz, çalışanlarımız, çalışan adaylarımız, tedarikçi/alt işveren çalışanları ve yetkilileri, Şirket hissedarlarımız ve Şirket ortaklarımız, ziyaretçilerimiz, ürün veya hizmet alan yetkilileri, çalışan referansları, çalışan aile ve yakınları, veli/vasi/temsilciler ve verisini işlediğimiz diğer üçüncü kişiler” başlıkları altında kategorize ettiğimiz kişilerin otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla işlediğimiz tüm kişisel verilerine ilişkindir.
IV. POLİTİKANIN VE İLGİLİ MEVZUATIN UYGULANMASI
Kişisel verilerin işlenmesi ve korunması konusunda yürürlükte bulunan ilgili kanuni düzenlemeler öncelikle uygulama alanı bulacaktır. Yürürlükte bulunan mevzuat ve Politika arasında uyumsuzluk bulunması durumunda, Şirket’imiz yürürlükteki mevzuatın uygulama alanı bulacağını kabul etmektedir.
V. ERİŞİM VE GÜNCELLEME
Politika Şirket’imizin web sitesinin içerisinde [●] alanında yayımlanır ve kişisel veri sahiplerinin talebi üzerine ilgili kişilerin erişimine sunulur ve gerektiğinde güncellenir.
- BÖLÜM: KİŞİSEL VERİLERİN İŞLENMESİ
Şirket’imiz, Anayasa’nın 20. maddesine ve Kanun’un 4. maddesine uygun olarak, kişisel verilerin işlenmesi konusunda; hukuka ve dürüstlük kurallarına uygun, doğru ve gerektiğinde güncel; belirli, açık ve meşru amaçlar doğrultusunda; amaçla bağlantılı, sınırlı ve ölçülü bir biçimde kişisel veri işleme faaliyetinde bulunmaktadır. Şirket’imiz kanunlarda öngörülen veya kişisel veri işleme amacının gerektirdiği süre kadar kişisel verileri saklamaktadır.
Şirket’imiz, Anayasa’nın 20. ve Kanun’un 5. maddeleri gereğince kişisel verileri, Kanun’un 5. maddesindeki şartlardan bir veya birkaçına dayalı olarak işlemektedir.
Şirket’imiz, Borçlar Kanun’un 419. maddesi gereğince, Kanun hükümleri saklı kalmak kaydıyla, çalışanların ve çalışan adaylarının kişisel verilerini, işe yatkınlık ve iş sözleşmesinin ifası amaçlarına dayalı olarak işlemektedir.
Şirket’imiz, Anayasa’nın 20. ve Kanun’un 10. maddelerine uygun olarak, kişisel veri sahiplerini aydınlatmakta ve kişisel veri sahiplerinin bilgi talep etmeleri ve kanundan doğan haklarını kullanmak üzere başvurmaları durumunda gerekli bilgilendirmeyi yapmakta, başvurulara yasal süresi içinde yanıt vermektedir.
Şirket’imiz Kanun’un 6. maddesine uygun olarak özel nitelikli kişisel verilerin işlenmesi bakımından öngörülen düzenlemelere uygun hareket etmektedir.
Şirket’imiz, Kanun’un 8. ve 9. maddelerine uygun olarak, kişisel verilerin aktarılması konusunda Kanunda öngörülen kurallara uymakta ve Kişisel Verileri Koruma Kurulu (“Kurul”) tarafından alınan karar ve yayımlanan tebliğler ile güvenli ülke listelerini dikkate alarak uygulama yapmaktadır.
Şirketimiz, 6362 sayılı Sermaye Piyasası Kanunu ve bu kanunun dayanak olduğu ikincil sermaye piyasası mevzuatından doğan gereklilikler ile Sermaye Piyasası Kurulu’nun Tebliğ ve düzenlemelerine uygun olarak, “Müşterini Tanı” (“KYC”) ilkesi gereklilikleri kapsamında 5549 sayılı Suç Gelirlerinin Aklanmasının Önlenmesi Hakkında Kanun ve dayanak alınarak çıkartılan mevzuata uygun olarak finansal güvenlik süreçlerinin sağlanmasında Suç Gelirlerinin Aklanmasının ve Terörün Finansmanının Önlenmesine Dair Tedbirler Hakkında Yönetmelik ve “Kara Paranın Aklanmasının Önlenmesi” (“AML”) ilkesi ile gereklilikleri kapsamında 4208 sayılı Kanun ve dayanak alınarak çıkartılan mevzuat, “Dolandırıcılığın Önlenmesi” (anti-fraud) ve diğer usulsüz işlemlerle mücadele için BDDK, T.C Merkez Bankası, MASAK ve kanunlar ile düzenleme yapmaya yetkili kılınmış diğer kamu kurum ve kuruluşlarınca öngörülen tüm düzenlemelere uygun hareket etmektedir.
I. KİŞİSEL VERİLERİN MEVZUATTA ÖNGÖRÜLEN İLKE VE KURALLARA UYGUN OLARAK İŞLENMESİ
- Kişisel Verilerin İşlenmesi İlkeleri
A) Hukuka ve Dürüstlük Kuralına Uygun İşleme
Şirket’imiz; kişisel verilerin işlenmesinde hukuksal düzenlemelerle getirilen ilkeler ile dürüstlük kuralına uygun hareket etmektedir. Bu kapsamda Şirket’imiz, kişisel verilerin işlenmesini gerektirecek hukuksal dayanakları tespit ederek işlem yapmakta, ölçülülük gerekliliklerini dikkate almakta, kişisel verileri amacın gerektirdiği dışında kullanmamakta, kişilerin bilgisi dışında işleme faaliyeti yapmamaktadır.
B) Kişisel Verilerin Doğru ve Gerektiğinde Güncel Olmasını Sağlama
Şirket’imiz; kişisel veri sahiplerinin temel haklarını ve kendi meşru menfaatlerini dikkate alarak işlediği kişisel verilerin doğru ve güncel olmasını sağlamakta, bu doğrultuda gerekli tedbirleri almaktadır. Bu kapsamda tüm kişi kategorilerine ilişkin veriler güncel tutulmaya çalışılmaktadır. Özellikle müşteri ve potansiyel müşteri verileri özenle güncellenmekte, kişilere rızalarına aykırı biçimde pazarlama ve tanıtım amaçlı e-posta ve teklifler gönderilmemektedir.
C) Belirli, Açık ve Meşru Amaçlarla İşleme
Şirket’imiz, meşru ve hukuka uygun olan kişisel veri işleme amacını açık ve kesin olarak belirlemektedir. Şirket’imiz, kişisel verileri sunmakta olduğu hizmetle bağlantılı ve bunlar için gerekli olan kadar işlemektedir.
D) İşlendikleri Amaçla Bağlantılı, Sınırlı ve Ölçülü Olma
Şirket’imiz, kişisel verileri belirlenen amaçların gerçekleştirilebilmesine elverişli bir biçimde işlemekte ve amacın gerçekleştirilmesiyle ilgili olmayan veya ihtiyaç duyulmayan kişisel verilerin işlenmesinden kaçınmaktadır. Bu kapsamda süreçler sürekli gözden geçirilmekte, “Data Minimisation/Kişisel Verilerin Azaltılması” ilkesi hayata geçirilmeye çalışılmaktadır.
E) İlgili Mevzuatta Öngörülen veya İşlendikleri Amaç için Gerekli Olan Süre Kadar Muhafaza Etme
Şirket’imiz, kişisel verileri ancak ilgili mevzuatta belirtildiği veya işlendikleri amaç için gerekli olan süre kadar muhafaza etmektedir. Bu kapsamda, Şirket’imiz öncelikle ilgili mevzuatta kişisel verilerin saklanması için bir süre öngörülüp öngörülmediğini tespit etmekte, bir süre belirlenmişse bu süreye uygun davranmakta, bu kapsamda hukuk ve ceza zamanaşımı sürelerini dikkate almakta ve kişisel verileri işlendikleri amaç için gerekli olan süre kadar saklamaktadır. Sürenin bitimi veya işlenmesini gerektiren sebeplerin ortadan kalkması halinde kişisel veriler Şirketimizin “Kişisel Verilerin Saklanması ve İmhası” politikasına göre silinmekte, yok edilmekte veya anonim hale getirilmektedir.
Genel Nitelikteki Kişisel Verilerin İşlenmesi Kuralları
Kişisel verilerin korunması Anayasal bir hak olup, temel hak ve hürriyetler, özlerine dokunulmaksızın yalnızca Anayasa’nın ilgili maddelerinde belirtilen sebeplere bağlı olarak ve ancak kanunla sınırlanabilir. Anayasa'nın 20. maddesinin üçüncü fıkrası gereğince, kişisel veriler ancak kanunda öngörülen hallerde veya kişinin açık rızasıyla işlenebilecektir. Şirket’imizce, kişisel verilerin işlenmesinde ancak aşağıdaki şartlar varsa ilgili kişinin açık rızası aranmaksızın kişisel verileri işlenmektedir;
a) Kanunlarda açıkça öngörülmesi,
b) Fiili imkânsızlık nedeniyle rızasını açıklayamayacak durumda bulunan veya rızasına hukuki geçerlilik tanınmayan kişinin kendisinin ya da bir başkasının hayatı veya beden bütünlüğünün korunması için zorunlu olması,
c) Bir sözleşmenin kurulması veya ifasıyla doğrudan doğruya ilgili olması kaydıyla, sözleşmenin taraflarına ait kişisel verilerin işlenmesinin gerekli olması,
d) Veri sorumlusunun hukuki yükümlülüğünü yerine getirebilmesi için zorunlu olması,
e) İlgili kişinin kendisi tarafından alenileştirilmiş olması,
f) Bir hakkın tesisi, kullanılması veya korunması için veri işlemenin zorunlu olması,
g) İlgili kişinin temel hak ve özgürlüklerine zarar vermemek kaydıyla, veri sorumlusunun meşru menfaatleri için veri işlenmesinin zorunlu olması
Yukarıdaki şartların bulunmaması halinde Şirket’imizce ilgilinin açık, özgür iradeye ve bilgilendirmeye dayalı rızasına başvurulmaktadır. Özellikle İnsan Kaynakları ve Çalışma İlişkileri alanında, çalışanın bağımlılık ilişkisi dikkate alınarak verinin öncelikle rıza dışında kalan hukuka uygunluk sebeplerine dayanılması esas tutulmakta, ancak bu sebeplerin söz konusu olmaması durumunda açık rızaya başvurulmaktadır. Buna karşılık pazarlama gibi faaliyetlerde ilgili kişinin açık rızası esas alınarak işleme faaliyeti gerçekleştirilmektedir. Ancak her halde kişisel verilerin işlendiği tüm durumlarda ilgili kişiler mutlaka “aydınlatılarak” veri işleme faaliyeti gerçekleştirilmektedir.
- Özel Nitelikli Kişisel Verilerin İşlenmesi Kuralları
Şirket’imiz tarafından, Kanun’da “özel nitelikli” olarak belirlenen kişisel verilerin işlenmesinde, Kanun’da öngörülen düzenlemelere uygun davranılmaktadır. Kanun’un 6. maddesinde, hukuka aykırı olarak işlendiğinde kişilerin mağduriyetine veya ayrımcılığa sebep olma riski taşıyan birtakım kişisel veri “özel nitelikli” olarak belirlenmiş olup bu verilerin işlenmesinde dikkat ve hassasiyet gösterilmesi gerekmektedir. Bunlar; ırk, etnik köken, siyasi düşünce, felsefi inanç, din, mezhep veya diğer inançlar, kılık ve kıyafet, dernek, vakıf ya da sendika üyeliği, sağlık, cinsel hayat, ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili veriler ile biyometrik ve genetik verilerdir. Kanun’a uygun bir biçimde Şirket’imiz tarafından; özel nitelikli kişisel veriler, gerekli önlemlerin alınması kaydıyla aşağıdaki durumlarda işlenmektedir:
İlgili kişinin sağlığı ve cinsel hayatı dışındaki özel nitelikli kişisel veriler, kanunlarda öngörülen hallerde veya ilgili kişinin açık rızası var ise buna dayalı olarak,
İlgili kişinin sağlığına ve cinsel hayatına ilişkin özel nitelikli kişisel veriler ise ancak kamu sağlığının korunması, koruyucu hekimlik, tıbbi teşhis, tedavi ve bakım hizmetlerinin yürütülmesi, sağlık hizmetleri ile finansmanının planlanması ve yönetimi amacıyla, sır saklama yükümlülüğü altında bulunan kişiler veya yetkili kurum ve kuruluşlar tarafından veya ilgili kişinin açık rızası ile işlenmektedir.
Hangi nedene dayanırsa dayansın, işleme süreçlerinde daima genel veri işleme ilkeleri dikkate alınmakta ve bu ilkelere uygunluk sağlanmaktadır (Kanun m. 4; bkz. yukarıda 2. Bölüm, I, 1).
Özel nitelikli verilerin korunması ile ilgili olarak şirketimizde “Özel Nitelikli Kişisel Verilerin Korunması Prosedürü” yürürlüğe konulmuş olup, iş birimlerimizde bu prosedür hükümlerine göre hareket edilmekte ve gereken tedbirler alınmaktadır.
- Verisi İşlenen İlgili Kişilerin Aydınlatılması ve Bilgilendirilmesi
Şirketimiz, Kanun’un 10. maddesine uygun olarak, kişisel verilerin elde edilmesi sırasında kişisel veri sahiplerini aydınlatmaktadır. Bu kapsamda verisi işlenen ilgili kişiye kişisel verilerin hangi amaçla işleneceği, işlenen kişisel verilerin kimlere ve hangi amaçla aktarılabileceği, kişisel veri toplamanın yöntemi ve hukuki sebebi ile kişisel verisi işlenen ilgili kişinin hakları konusunda aydınlatma yapılmakta, Şirketimizin ilgili birimleri Şirketimizin “Aydınlatma Esasları Prosedürü”ne göre gereken işlemleri yerine getirmektedir. Yine, Kanun’un 11. maddesinde kişisel verisi işlenen ilgili kişinin hakları arasında “Bilgi Talep Etme” hakkı da sayılmış olup, Şirketimiz bu kapsamda, Anayasa’nın 20. ve Kanun’un 11. maddelerine uygun olarak kişisel verisi işlenen ilgili kişinin bilgi talep etmesi durumunda gerekli bilgilendirmeler yapılmakta, bu konuda Şirketimizde “İlgili Kişi Başvuru Prosedürü” ne göre işlem yapılmaktadır.
II. KİŞİSEL VERİLERİN AKTARILMASI
Şirketimiz hukuka uygun olan kişisel veri işleme amaçları doğrultusunda gerekli güvenlik önlemlerini alarak kişisel verisi işlenen ilgili kişinin kişisel verilerini ve özel nitelikli kişisel verilerini üçüncü kişilere aktarabilmektedir. Şirketimiz bu doğrultuda Kanun’un 8. maddesinde öngörülen düzenlemelere uygun hareket etmektedir.
- Kişisel Verilerin Aktarılma Esasları
Şirket’imiz meşru ve hukuka uygun kişisel veri işleme amaçları doğrultusunda Kanun’un 5. maddesinde belirtilen ve aşağıda sayılmakta olan kişisel veri işleme şartlarından bir veya birkaçına dayalı ve sınırlı olarak kişisel verileri üçüncü kişilere aktarabilmektedir.
Kişisel verisi işlenen ilgili kişinin açık rızası var ise buna dayalı olarak; veya
Kanunlarda kişisel verinin aktarılacağına ilişkin açık bir düzenleme var ise,
İlgili kişinin veya başkasının hayatı veya beden bütünlüğünün korunması için zorunlu ise ve ilgili kişi fiili imkânsızlık nedeniyle rızasını açıklayamayacak durumda ise veya rızasına hukuki geçerlilik tanınmıyorsa;
Bir sözleşmenin kurulması veya ifasıyla doğrudan doğruya ilgili olmak kaydıyla sözleşmenin taraflarına ait kişisel verinin aktarılması gerekli ise,
Şirket’imizin hukuki yükümlülüğünü yerine getirmesi için kişisel veri aktarımı zorunlu ise,
Kişisel veriler, ilgili kişinin kendisi tarafından alenileştirilmiş ise,
Kişisel veri aktarımı bir hakkın tesisi, kullanılması veya korunması için zorunlu ise,
Kişisel verisi işlenen ilgili kişinin temel hak ve özgürlüklerine zarar vermemek kaydıyla, Şirketimizin meşru menfaatleri için kişisel veri aktarımı zorunlu ise aktarılmaktadır.
Şirketimizin, sunduğu hizmetler aracılığıyla gerçekleştirilmesini sağladığı sermaye piyasası işlemlerine ilişkin tüm kayıtları, Sermaye Piyasası Kanunu’ndan doğan veri saklama yükümlülüğü çerçevesinde, kara para aklamanın önlenmesi ve vergilendirme gibi amaçlarla saklamak, incelemekle ve Sermaye Piyasası Kurulu gibi mevzuatla yetkilendirilmiş kurumların talepleri doğrultusunda bu kurumlar ile paylaşmakla yükümlüdür. Şirket ile Müşteriler arasında bir uyuşmazlık ortaya çıktığında, Müşterilere ait kişisel bilgiler bu uyuşmazlığın çözülmesi için kullanılabilir, bunların mahkemelere ve alternatif çözüm mercilerine aktarılabilmesi mümkündür.
Şirketimizin veri işleme amaçları kapsamında; Şirket bünyesinde işlenen kişisel verileri SPK, BDDK, MASAK, T.C. Merkez Bankası gibi yetkili kamu kurumu veya özel kurum/kuruluşlarla, Şirket'in ana ortaklarıyla, Şirket'in destek hizmeti sağlayıcıları, iş ortakları, danışmanları ve tedarikçileriyle, yabancı/uluslararası kamu kuruluşlarıyla veya özel kurum ve kuruluşlarla, Bankacılık ve finans işlemlerinin gerçekleştirilmesi amacıyla banka ve finans kurumlarına, kanunen yetkili kılınmış kamu tüzel kişilikleri, özel kişiler veya adli makamlarla Kanun'un kişisel verilerin aktarılmasına ilişkin 8. maddesi ve kişisel verilerin yurt dışına aktarılmasına ilişkin 9. maddesinde belirtilen kişisel veri işleme şartları ve amaçları çerçevesinde aktarılabilecektir.
Hangi nedene dayanırsa dayansın, aktarım süreçlerinde daima genel veri işleme ilkeleri dikkate alınmakta ve bu ilkelere uygunluk sağlanmaktadır (Kanun m. 4; bkz. yukarıda 2. Bölüm, I, 1).
- Özel Nitelikli Kişisel Verilerin Aktarılması
Şirket’imiz gerekli özeni göstererek, gerekli güvenlik tedbirlerini alarak ve Kurul tarafından öngörülen yeterli önlemleri alarak; meşru ve hukuka uygun kişisel veri işleme amaçları doğrultusunda kişisel verisi işlenen ilgili kişinin özel nitelikli verilerini aşağıdaki durumlarda üçüncü kişilere aktarabilmektedir.
• İlgili kişinin açık rızası var ise buna dayalı olarak veya
• İlgili kişinin açık rızası yok ise;
İlgili kişinin sağlığı ve cinsel hayatı dışındaki özel nitelikli kişisel verileri (ırk, etnik köken, siyasi düşünce, felsefi inanç, din, mezhep veya diğer inançlar, kılık ve kıyafet, dernek, vakıf ya da sendika üyeliği, ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili veriler ile biyometrik ve genetik verilerdir ), kanunlarda öngörülen hallerde,
İlgili kişinin sağlığına ve cinsel hayatına ilişkin özel nitelikli kişisel verileri ise ancak kamu sağlığının korunması, koruyucu hekimlik, tıbbi teşhis, tedavi ve bakım hizmetlerinin yürütülmesi, sağlık hizmetleri ile finansmanının planlanması ve yönetimi amacıyla, sır saklama yükümlülüğü altında bulunan kişiler veya yetkili kurum ve kuruluşlar tarafından işlenebilir.
Özel nitelikli kişisel verilerin aktarılması ile ilgili olarak şirketimizde “Özel Nitelikli Kişisel Verilerin Korunması Prosedürü” yürürlüğe konulmuş olup, iş birimlerimizde bu politika hükümlerine göre hareket edilmekte ve gereken tedbirler alınmaktadır. Hangi nedene dayanırsa dayansın, aktarım süreçlerinde daima genel veri işleme ilkeleri dikkate alınmakta ve bu ilkelere uygunluk sağlanmaktadır (Kanun m. 4; bkz. yukarıda 2. Bölüm, I, 1).
- Kişisel Verilerin Yurtdışına Aktarılması
Şirketimiz hukuka uygun kişisel veri işleme amaçları doğrultusunda gerekli güvenlik önlemleri alarak işlediği kişisel verileri ve özel nitelikli kişisel verileri yurt dışındaki üçüncü kişilere aktarabilmektedir. Şirketimiz tarafından kişisel veriler; Kurul tarafından yeterli korumaya sahip olduğu ilan edilecek yabancı ülkelere (“Yeterli Korumaya Sahip Yabancı Ülke”) veya yeterli korumanın bulunmaması durumunda Türkiye’deki ve ilgili yabancı ülkedeki veri sorumlularının yeterli bir korumayı yazılı olarak taahhüt ettiği ve Kurul’un izninin bulunduğu yabancı ülkelere (“Yeterli Korumayı Taahhüt Eden Veri Sorumlusunun Bulunduğu Yabancı Ülke”) aktarılabilecektir. Şirketimiz bu doğrultuda Kanun’un 9. maddesinde öngörülen düzenlemelere uygun hareket etmektedir.
Şirketimiz meşru ve hukuka uygun kişisel veri işleme amaçları doğrultusunda kişisel verisi işlenen ilgili kişinin açık rızası var ise veya kişisel verisi işlenen ilgili kişinin açık rızası yok ise aşağıdaki hallerden birinin varlığı durumunda kişisel verileri Yeterli Korumaya Sahip veya Yeterli Korumayı Taahhüt Eden Veri Sorumlusunun Bulunduğu Yabancı Ülkelere aktarabilecektir:
Kanunlarda kişisel verinin aktarılacağına ilişkin açık bir düzenleme var ise,
Kişisel verisi işlenen ilgili kişinin veya başkasının hayatı veya beden bütünlüğünün korunması için zorunlu ise ve kişisel verisi işlenen ilgili kişi fiili imkânsızlık nedeniyle rızasını açıklayamayacak durumda ise veya rızasına hukuki geçerlilik tanınmıyorsa;
Bir sözleşmenin kurulması veya ifasıyla doğrudan doğruya ilgili olmak kaydıyla sözleşmenin taraflarına ait kişisel verinin aktarılması gerekli ise,
Şirketimizin hukuki yükümlülüğünü yerine getirmesi için kişisel veri aktarımı zorunlu ise,
Kişisel veriler, ilgili kişinin kendisi tarafından alenileştirilmiş ise,
Kişisel veri aktarımı bir hakkın tesisi, kullanılması veya korunması için zorunlu ise,
Kişisel İlgili Kişinin temel hak ve özgürlüklerine zarar vermemek kaydıyla, Şirketimizin meşru menfaatleri için kişisel veri aktarımı zorunlu ise.
- Şirketimiz Tarafından Kişisel Verilerin Aktarılma Amaçları ve Aktarma Yapılan Kişi Kategorileri
A) Veri Aktarım Amaçları
Şirket’imizin faaliyet ve kuruluş amaçlarının yerine getirilmesini sağlamak, Şirket’imizin tedarikçiden dış kaynaklı olarak temin ettiği ve Şirket’imizin ticari faaliyetlerini yerine getirmek için gerekli hizmetlerin Şirket’imize sunulmasını sağlamak, Şirket’imizin insan kaynakları ve istihdam politikalarının yürütülmesini sağlamak, Şirket’imizin iş sağlığı ve güvenliği çerçevesinde yükümlülüklerinin yerine getirilmesi ve gerekli tedbirlerin alınması gibi amaçlarla veri aktarımı gerçekleştirilmektedir.
B) Verilerin Aktarıldığı Kişiler
Şirketimiz Kanun’un 8. ve 9. maddelerine uygun olarak kişisel verileri aşağıda belirtilen kişi kategorilerine aktarılabilir:
YETKİLİ KAMU KURULUŞLARI Şirketimizden bilgi ve belge almaya yetkili kamu kurum ve kuruluşları. İlgili mevzuat hükümlerine göre veri paylaşımı yapılmaktadır.
YETKİLİ ÖZEL HUKUK KİŞİLERİ Şirketimizden bilgi ve belge almaya yetkili özel hukuk kişileri. İlgili özel hukuk kişilerinin hukuki yetkisi dahilinde talep ettiği amaçla sınırlı olarak veri paylaşımı yapılmaktadır.
HİSSEDAR Şirketimizin hissedarları Şirketimizin ticari faaliyetlerine ilişkin stratejilerin tasarlanması ve denetim amaçlarıyla sınırlı olarak veri paylaşımı yapılmaktadır.
İŞ ORTAKLARI Şirketimizin ticari faaliyetlerini yürütürken şirketimizin ürün ve hizmetlerinin satışı, tanıtımı ve pazarlanması, satış sonrası desteği, ortak müşteri bağlılığı programlarının yürütülmesi gibi amaçlarla iş ortaklığı kurduğu taraflar. İş ortaklığının kurulma amaçlarının yerine getirilmesini
temin etmek amacıyla sınırlı olarak veri paylaşımı yapılmaktadır.
TOPLULUK ŞİRKETLERİ Şirketimizin hissedarı olmamakla birlikte, aynı topluluk altında olduğumuz Topluluk Şirketleri Şirketimizin ticari faaliyetlerindeki süreçlere ilişkin stratejilerin oluşturulması amaçlarıyla sınırlı olarak veri paylaşımı yapılmaktadır.
TEDARİKÇİ Şirketimizin ticari faaliyetlerini yürütürken Şirketimize hizmet sunan taraflar. Şirketimizin tedarikçiden dış kaynaklı olarak temin ettiği ve Şirketimizin ticari faaliyetlerini yerine getirmek için gerekli hizmetlerin Şirketimize
sunulmasını sağlamak amacıyla sınırlı olarak veri paylaşımı yapılmaktadır.
Şirketimiz tarafından gerçekleştirilen aktarımlarda işbu Politika’da düzenlenmiş ilke ve kurallara uygun olarak hareket edilmektedir.
III. KİŞİSEL VERİ KATEGORİZASYONLARI
Şirketimizde verisi işlenen kişiler ve bu kapsamda işlenen veriler aşağıdaki şekilde kategorize edilmektedir;
KİŞİ KATEGORİZASYONU
ÇALIŞAN ADAYI Şirketimize herhangi bir yolla iş başvurusunda bulunmuş ya da özgeçmiş ve ilgili bilgilerini şirketimizin incelemesine açmış olan gerçek kişiler
ÇALIŞAN Şirketimizde çalışan gerçek kişiler
HİSSEDAR/ORTAK Şirketimizin hissedarı ve ortağı gerçek kişiler.
POTANSİYEL MÜŞTERİ/MÜŞTERİ Ürün ve hizmetlerimize kullanma talebinde veya ilgisinde bulunmuş veya bu ilgiye sahip olabileceği ticari teamül ve dürüstlük kurallarına uygun olarak değerlendirilmiş Yatırımcılar, Girişimciler veya Girişim Şirketleri bünyesindeki gerçek kişiler.
TEDARİKÇİ ÇALIŞANI Şirketimizin her türlü iş ilişkisi içerisinde bulunduğu kurumlarda (iş ortağı, tedarikçi gibi, ancak bunlarla sınırlı olmaksızın) çalışan gerçek kişiler.
TEDARİKÇİ YETKİLİSİ Şirketimizin iş ilişkisi içerisinde bulunduğu kurumların hissedarları ve yetkilileri gerçek kişiler
ÜRÜN HİZMET ALAN/ ÜRÜN VE HİZMET ALAN YETKİLİSİ
Şirketimizle herhangi bir sözleşmesel ilişkisi olup olmadığına bakılmaksızın Şirketimizin sunmuş olduğu ürün ve hizmetleri
kullanan veya kullanmış olan gerçek kişiler (Ürün veya hizmet alan), veya bunları kullanan/kullanmış olan Tüzel Kişi Yetkilileri.
ZİYARETÇİ Şirketimizin sahip olduğu fiziksel yerleşkelere çeşitli amaçlarla girmiş olan gerçek kişiler.
DİĞER Şirketimizin İnsan Kaynakları ve hizmet süreçlerinin yürütülmesinde verilerini işlediği kişi kategorileri ve veri işleme süreçleri ile ilgili olan üçüncü taraf gerçek kişiler (Örn. Aile Bireyleri ve Yakınlar, Çalışan Referansları)
VERİ KATEGORİZASYONU
KİMLİK BİLGİSİ Kimliği belirli veya belirlenebilir bir gerçek kişiye ait olduğu açık olan; kısmen veya tamamen otomatik şekilde veya veri kayıt sisteminin bir parçası olarak otomatik olmayan şekilde işlenen; Ehliyet, Nüfus Cüzdanı, İkametgâh, Pasaport, Avukatlık Kimliği, Evlilik Cüzdanı gibi dokümanlarda yer alan bilgiler.
İLETİŞİM BİLGİSİ Kimliği belirli veya belirlenebilir bir gerçek kişiye ait olduğu açık olan; kısmen veya tamamen otomatik şekilde veya veri kayıt sisteminin bir parçası olarak otomatik olmayan şekilde işlenen; telefon numarası, adres, e-posta adresi gibi bilgiler.
LOKASYON BİLGİSİ Kimliği belirli veya belirlenebilir bir gerçek kişiye ait olduğu açık olan; kısmen veya tamamen otomatik şekilde veya veri kayıt sisteminin bir parçası olarak otomatik olmayan şekilde işlenen; ilgili kişinin ürün ve hizmetlerimizi kullanımı sırasında veya çalışanlarımız ile iş birliği içerisinde olduğumuz kurumların çalışanlarının Şirketimizin araçlarını kullanırken bulunduğu yerin konumunu tespit eden bilgiler.
ÖZLÜK BİLGİSİ Kimliği belirli veya belirlenebilir bir gerçek kişiye ait olduğu açık olan, kısmen veya tamamen otomatik şekilde veya veri kayıt sisteminin bir parçası olarak otomatik olmayan şekilde işlenen; çalışanlarımızın veya Şirketimizle çalışma ilişkisi içerisinde olan gerçek kişilerin özlük haklarının oluşmasına temel olacak bilgilerin elde edilmesine yönelik işlenen her türlü kişisel veri.
HUKUKİ İŞLEM VE UYUM BİLGİSİ Kimliği belirli veya belirlenebilir bir gerçek kişiye ait olduğu açık olan, kısmen veya tamamen otomatik şekilde veya veri kayıt sisteminin bir parçası olarak otomatik olmayan şekilde işlenen; hukuki alacak ve haklarımızın tespiti, takibi ve borçlarımızın ifası ile kanuni yükümlülüklerimiz ve şirketimizin politikalarına uyum kapsamında işlenen kişisel verileriniz.
MÜŞTERİ İŞLEM BİLGİSİ Kimliği belirli veya belirlenebilir bir gerçek kişiye ait olduğu açık olan ve veri kayıt sistemi içerisinde yer alan; ürün ve hizmetlerimizin kullanımına yönelik kayıtlar ile müşterinin ürün ve hizmetleri kullanımı için gerekli olan talimatları ve talepleri gibi bilgiler.
FİZİKSEL MEKAN GÜVENLİK BİLGİSİ Kimliği belirli veya belirlenebilir bir gerçek kişiye ait olduğu açık olan ve veri kayıt sistemi içerisinde yer alan; fiziksel mekâna girişte, fiziksel mekanın içerisinde kalış sırasında alınan kayıtlar ve belgelere ilişkin kişisel veriler.
İŞLEM GÜVENLİĞİ BİLGİSİ Kimliği belirli veya belirlenebilir bir gerçek kişiye ait olduğu açık olan ve veri kayıt sistemi içerisinde yer alan; faaliyetler yürütülürken teknik, idari, hukuki ve ticari güvenliğin sağlaması için işlenen kişisel veriler.
RİSK YÖNETİMİ BİLGİSİ Kimliği belirli veya belirlenebilir bir gerçek kişiye ait olduğu açık olan ve veri kayıt sistemi içerisinde yer alan; ticari, teknik ve idari risklerimizi yönetebilmemiz için bu alanlarda genel kabul görmüş hukuki, ticari teamül ve dürüstlük kuralına uygun olarak kullanılan yöntemler vasıtasıyla işlenen kişisel veriler.
FİNANSAL BİLGİ Kimliği belirli veya belirlenebilir bir gerçek kişiye ait olduğu açık olan, kısmen veya tamamen otomatik şekilde veya veri kayıt sisteminin bir parçası olarak otomatik olmayan şekilde işlenen; şirketimizin ilgili kişi ile kurmuş olduğu hukuki ilişkinin tipine göre yaratılan her türlü finansal sonucu gösteren bilgi, belge ve kayıtlara ilişkin işlenen kişisel veriler.
PERFORMANS VE KARİYER GELİŞİM BİLGİSİ (MESLEKİ DENEYİM BİLGİSİ) Kimliği belirli veya belirlenebilir bir gerçek kişiye ait olduğu açık olan, kısmen veya tamamen otomatik şekilde veya veri kayıt sisteminin bir parçası olarak otomatik olmayan şekilde işlenen; çalışanlarımızın veya Şirketimizle çalışma ilişkisi içerisinde olan gerçek kişilerin performanslarının ölçülmesi ile kariyer gelişimlerinin şirketimizin insan kaynakları politikası kapsamında planlanması ve yürütülmesi amacıyla işlenen kişisel veriler
İŞLEM GÜVENLİĞİ Şirketimiz İnternet yoluyla işlenen suçlarla mücadele kapsamında; uyması gereken 5651 sayılı İnternet Ortamında Yapılan Yayınların Düzenlenmesi ve Bu Yayınlar Yoluyla İşlenen Suçlarla Mücadele Edilmesi Hakkında Kanun ve kanunun ikincil düzenlemelerinden doğan yükümlülüklerimizi yerine getirmek amacıyla işlenen kişisel veriler
PAZARLAMA BİLGİSİ Kimliği belirli veya belirlenebilir bir gerçek kişiye ait olduğu açık olan, kısmen veya tamamen otomatik şekilde veya veri kayıt sisteminin bir parçası olarak otomatik olmayan şekilde işlenen; ürün ve hizmetlerimizin ilgili kişinin kullanım alışkanlıkları, beğenisi ve ihtiyaçları doğrultusunda özelleştirilerek (yeni ürün/hizmet tanıtımı, promosyon vb.) pazarlamasının yapılmasına yönelik işlenen kişisel veriler ve bu işleme sonuçları neticesinde yaratılan rapor ve değerlendirmeler
GÖRSEL/İŞİTSEL BİLGİ Kimliği belirli veya belirlenebilir bir gerçek kişiye ait olduğu açık olan; kısmen veya tamamen otomatik bir şekilde veya veri kayıt sisteminin bir parçası olarak otomatik olmayan şekilde işlenen kişisel veridir; Örn: fotoğraf ve kamera kayıtları (Fiziksel Mekan Güvenlik Bilgisi kapsamında giren kayıtlar hariç), ses kayıtları ile kişisel veri içeren belgelerin kopyası niteliğindeki belgelerde yer alan veriler.
ÇALIŞAN YAKINI VE AİLE BİLGİSİ
Çalışanların yakın ve aile üyelerine ilişkin veriler.
REFERANS BİLGİSİ Çalışan ve adaylarına referans olan kişilere ilişkin veriler.
ÖZEL NİTELİKLİ KİŞİSEL VERİLER (SAĞLIK/CİNSEL HAYAT) Sağlık ve cinsel hayata ilişkin veriler.
ÖZEL NİTELİKLİ KİŞİSEL VERİLER II Irk, etnik köken, siyasi düşünce, felsefi inanç, din, mezhep veya diğer inançlar, kılık ve kıyafet, dernek, vakıf ya da sendika üyeliği, ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili veriler ile biyometrik ve genetik veriler.
- BÖLÜM: KİŞİSEL VERİLERİN İŞLENMESİNİN HUKUKİ DAYANAKLARI VE AMAÇLARI
I. KİŞİSEL VERİLERİN İŞLENMESİNİN HUKUKİ DAYANAKLARI
- Genel İlkeler
Şirket’imiz tarafından kişisel verilerin işlenmesine yönelik hukuki dayanaklar farklılık gösterse de her türlü kişisel veri işleme faaliyetinde Kanun’un 4.maddesinde genel ilkelere uygun olarak hareket edilmektedir. Buna göre; her türlü veri işlemesinde
a) Hukuka ve dürüstlük kurallarına uygun olma,
b) Doğru ve gerektiğinde güncel olma,
c) Belirli, açık ve meşru amaçlar için işlenme,
d) İşlendikleri amaçla bağlantılı, sınırlı ve ölçülü olma,
e) İlgili mevzuatta öngörülen veya işlendikleri amaç için gerekli olan süre kadar muhafaza edilme genel ilkeleri göz önünde tutulmaktadır.
- Hukuka Uygunluk Sebepleri
A) Kişisel İlgili Kişinin Açık Rızasının Bulunması
Kişisel verilerin işlenme şartlarından biri sahibinin açık rızasıdır. İlgili kişinin açık rızası belirli bir konuya ilişkin, bilgilendirilmeye dayalı olarak ve özgür iradeyle açıklanmalıdır.
B) Kanunlarda Açıkça Öngörülmesi
İlgili kişinin kişisel verileri, kanunda açıkça öngörülmesi halinde hukuka uygun olarak işlenebilecektir. Örneğin, Sermaye Piyasası Kanunu ve ilgili Mevzuat ile Kimlik Bildirme Mevzuatı uyarınca Müşterilerimizin veya Çalışanlarımızın kimliklerinin yetkili mercilere bildirilmesi.
C) Fiili İmkânsızlık Sebebiyle İlgilinin Açık Rızasının Alınamaması
Fiili imkânsızlık nedeniyle rızasını açıklayamayacak durumda olan veya rızasına geçerlilik tanınamayacak olan kişinin kendisinin ya da başka bir kişinin hayatı veya beden bütünlüğünü korumak için kişisel verisinin işlenmesinin zorunlu olması halinde ilgili kişinin kişisel verileri işlenebilecektir. Örneğin, baygınlık geçiren çalışanın kan grubu bilgisinin hekim ile paylaşılması.
D) Sözleşmenin Kurulması veya İfasıyla Doğrudan İlgi Olması
Bir sözleşmenin kurulması veya ifasıyla doğrudan doğruya ilgili olması kaydıyla, sözleşmenin taraflarına ait kişisel verilerin işlenmesinin gerekli olması halinde kişisel verilerin işlenmesi mümkündür. Örneğin, Üyelik/Kampanya sözleşmelerinizin kurulabilmesi adına Kimlik Bilgilerinizin alınması, iş sözleşmesinin kurulması için adaydan CV alınması, sözleşme kapsamında tebligat yapılabilmesi için adres alınması.
E) Şirketin Hukuki Yükümlülüğünü Yerine Getirmesi
Şirket’imizin veri sorumlusu olarak hukuki yükümlülüklerini yerine getirmesi için işlemenin zorunlu olması halinde ilgili kişinin kişisel verileri işlenebilecektir. Örneğin, Sermaye Piyasası Kurumu Tebliğleri kapsamında üyelik işlemleriniz, Asgari Geçim İndiriminden Çalışanı yararlandırmak için, aile bilgisinin işlenmesi.
F) İlgili Kişinin Kişisel Verisini Alenileştirmesi
İlgili kişinin, kişisel verisini kendisi tarafından alenileştirilmiş olması halinde kişisel veriler işlenebilecektir. Örneğin, Şirketimiz müşterilerinin internet üzerinde herkese açık bir platformda şikâyet, talep veya önerilerini sunması halinde bu müşteriler ilgili bilgilerini alenileştirmiş olur. Bu durumda Şirketimiz yetkilisi tarafından, şikâyet, talep veya önerilere cevap verme amacıyla sınırlı olmak kaydıyla verilerin işlenmesi mümkündür.
G) Bir Hakkın Tesisi veya Korunması için Veri İşlemenin Zorunlu Olması
Bir hakkın tesisi, kullanılması veya korunması için veri işlemenin zorunlu olması halinde ilgili kişinin kişisel verileri işlenebilecektir. Örneğin, ispat niteliği olan verilerin (satış sözleşmesinin, faturanın) saklanması ve gerekli olduğu anda kullanılması.
H) Şirketimizin Meşru Menfaati için Veri İşlemenin Zorunlu Olması
İlgili kişinin temel hak ve özgürlüklerine zarar vermemek kaydıyla Şirket’imizin meşru menfaatleri için veri işlemesinin zorunlu olması halinde ilgili kişinin kişisel verileri işlenebilecektir. Örneğin, Şirketin güvenlik kamerası ile hırsızlığa karşı veya iş güvenliği amacıyla kritik noktalarının izlenmesi.
- Özel Nitelikli Kişisel Verilerin İşlenmesi ve Hukuka Uygunluk Sebepleri
Şirket’imiz tarafından özel nitelikli kişisel veriler ilgili kişinin açık rızası yok ise ancak, Kurul tarafından belirlenecek olan yeterli önlemlerin alınması kaydıyla ancak kanunlarda öngörülen hallerde işlenebilir. İlgili kişinin sağlığına ve cinsel hayatına ilişkin özel nitelikli kişisel verileri ise ancak kamu sağlığının korunması, koruyucu hekimlik, tıbbi teşhis, tedavi ve bakım hizmetlerinin yürütülmesi, sağlık hizmetleri ile finansmanının planlanması ve yönetimi amacıyla, sır saklama yükümlülüğü altında bulunan kişiler veya yetkili kurum ve kuruluşlar tarafından işlenebilir. Hangi nedene dayanırsa dayansın, işleme süreçlerinde daima genel veri işleme ilkeleri dikkate alınmakta ve bu ilkelere uygunluk sağlanmaktadır (Kanun m. 4; bkz. yukarıda 2. Bölüm, I, 1).
II. KİŞİSEL VERİLERİN İŞLENME AMAÇLARI
Şirket’imiz Kanun’un 5. maddesinin 2. fıkrasında ve 6. maddenin 3. fıkrasında belirtilen kişisel veri işleme şartları içerisindeki amaçlarla ve koşullarla sınırlı olarak kişisel veriler işlemektedir. Veri işleme sürecinde yukarıda belirtilen hukuki dayanaklar dikkate alınmakta, diğer hukuka uygunluk sebepleri bulunmuyor ise ilgilinin rızası talep edilmektedir. Burada da 4. madde kapsamında genel ilkeler denetimi yapılmakta, her şeyden önce veri işleme faaliyetinin genel olarak hukuka uygunluk ilkelerine uyumlu olması aranmaktadır. İlgilinin rızası ise "açık, bilgilendirmeye ve özgür iradeye dayalı biçimde" alınmaktadır
Şirketimiz birimlerinde kişisel veriler özellikle aşağıdaki amaçlarla işlenmektedir;
• İşveren olarak iş sözleşmesinden doğan karşılıklı yükümlülüklerin yerine getirebilmesi için ÇALIŞANLARIN, ÖĞRENCİ VE STAJYERLERİN (geniş anlamda çalışanların) ve bunların VELİ/VASİ TEMSİLCİLERİ’nin kişisel verilerinin işlenmesi gerekmektedir. Çalışanların kişisel verileri; hukuka ve dürüstlük kurallarına uygun, doğru ve gerektiğinde güncel; belirli, açık ve meşru amaçlar doğrultusunda; amaçla bağlantılı, sınırlı ve ölçülü bir biçimde işlenmekte ve saklanmaktadır. Bu kapsamda, çalışanların kanunlara uygun olarak çalıştırılabilmesi için gerekli olan amaçlar doğrultusunda, iş sözleşmesinin kurulması, ifası ve sona ermesi süreçlerinin hukuka uygun şekilde yürütülmesi, temel hak ve özgürlüklere aykırı olmamak koşuluyla Şirket’in meşru menfaatleri, kanunda açık olarak öngörülen durumlar, çalışan istihdamına bağlı hukuki yükümlülüklerin yerine getirilmesi, yasal takip durumlarında hakkın tesisi, kullanılması ve korunması için veri işlemenin zorunlu olması durumları ve bunların dışında kalan durumlarda çalışanlardan talep edilecek açık, bilgilendirmeye dayanan ve çalışanların özgür iradesi ile açıklayacağı rızası, kişisel veri işlemesinin hukuki dayanaklarını oluşturmaktadır.
• Şirket’in iştigal konusunun gerektirdiği faaliyetler kapsamında, işverenin meşru menfaatleri çalışanların kişisel verilerinin işlenmesini gerekli kılmaktadır. Nitekim, suiistimallerin önlenmesi, hırsızlığın engellenmesi, genel güvenlik veya iş sağlığı ve güvenliğinin sağlanması gibi nedenlerle çalışanların kişisel verilerini işleme faaliyeti yapılabilmektedir. Ancak, bu durumda da çalışanların temel hak ve özgürlüklerine zarar verilmemesine büyük bir özen gösterilmektedir.
• “Çalışan” statüsüne geçildikten sonra (çalışan adaylığı kategorisinde talep edilmemektedir) çalışanın sendikaya üye olması durumunda sendika üyeliği de yasal mevzuatın gerekliliklerinin yapılabilmesi için kanunun açık hükümleri gereği işlenebilmektedir. Bunun dışında çalışanların, ırk, etnik köken, siyasi düşünce, felsefi inanç, din, mezhep veya diğer inançlar, kılık ve kıyafet kural olarak kanunda açıkça öngörülmüş olmadığı sürece, işlenen kişisel veriler arasında yer almamakta, istisnai bir uygulamaya gidilecek ise, kişisel veriler işlenmeden önce gereklilikler özenle değerlendirilmekte ve ilgiliden açık rıza alınmaktadır. Şirket’imizin bilgi iletişim araçları (telefon, mobil telefonlar, bilgisayarlar ve internet) üzerinde denetim ve gözetimleri söz konusudur. 5651 sayılı Kanun, ilgili mevzuatlar ve Şirket’imizin meşru menfaatleri söz konusu uygulamaların hukuki dayanaklarını oluşturmaktadır.
• Çalışanlarımızın yanı sıra, ziyaretçilerimiz ile Şirket’imiz sisteminden internete bağlanan diğer kişi kategorilerimiz de söz konusu işleme kapsamında yer alabilmektedir. Şirket araçlarında "güvenlik, araçların ve personelin daha etkili bir biçimde yönetimi" gerekçeleriyle araç takip sistemi uygulanabilmektedir. Söz konusu faaliyet de Şirket’imizin meşru menfaatlerine dayanmakla birlikte çalışanların temel hak ve özgürlüklerine zarar vermemek kaydıyla gerçekleştirilmektedir.
ÇALIŞAN YAKIN VE AİLE ÜYELERİ’nin kişisel verileri de acil durum süreçlerinde irtibatın ve iletişimin sağlanması (örneğin bir kaza durumunda haber verilmesi), çalışan ilişkileri süreçleri ile bağlantılı olarak işlenmektedir.
4857 sayılı İş Kanunu, 6098 sayılı Borçlar Kanunu m. 419, 6698 sayılı Kişisel Verilerin Korunması Kanunu ve ilgili mevzuata göre Şirket’imiz, iş başvurusunda bulunan ÇALIŞAN ADAYLARI’nın isim, adres, doğum tarihi, e-posta adresi, telefon numarası ve diğer iletişim bilgileri, özgeçmiş, ön yazı, geçmiş veya ilgili iş tecrübesi veya diğer tecrübe, eğitim durumu, transkript, dil test sonuçları veya iş başvurusuna ilişkin destekleyici veya açıklayıcı belgeler, video konferans, telefon gibi araçlarla veya yüz yüze mülakat yapılması durumunda mülakat sırasında elde edilen bilgilerin kayıtları, iş başvurusunda belirtmiş olduğunuz referanslar gibi kişisel bilgileri işleyebilmektedir. Çalışan adaylığı bağlamında, adayın yetkinlikleri ile doğrudan ilgili olmayan herhangi bir kişisel bilgiyi ve özellikle özel (hassas) nitelikli verileri (kişilerin ırkı, etnik kökeni, siyasi düşüncesi, felsefi inancı, dini, mezhebi veya diğer inançları, kılık ve kıyafeti, dernek, vakıf ya da sendika üyeliği, sağlığı, cinsel hayatı, ceza mahkûmiyeti ve güvenlik tedbirleri, biyometrik ve genetik verileri) belirtmekten kaçınması, yazılı olarak verilen CV ve belgelerde ilgili kısımlar varsa karartılarak Şirkete teslimi önemle tavsiye edilmektedir. Ayrıca, adayın özgeçmişinde yer alan ve bu süreçte verisi işlenen REFERANS KİŞİ/KİŞİLERE AİT KİŞİSEL VERİLER (isim, soy isim, telefon, e-posta vb.) için, söz konusu kişinin bilgilendirilmesi ve açık rızası (ları)nın alınmasının adayın sorumluluğunda olduğunu bilerek Şirket’e ulaştırılması gerekmektedir.
• TEDARİKÇİ/ALT İŞVEREN YETKİLİ VE ÇALIŞANLARI’nın kişisel verileri de Şirket’imizce işlenebilmektedir. Nitekim 6331 sayılı Kanunda asıl işverene iş sağlığı ve güvenliği ile ilgili olarak başka işyerinden gelen çalışanlar ile ilgili olarak kontrol edilmesi gereken belgeler ve bilgiler belirtilmiş bulunmaktadır. Aynı şekilde 4857 sayılı İş Kanunu’nda ve 5510 sayılı Sosyal Sigortalar ve Genel Sağlık Sigortası Kanunu’nda da alt işveren işçileri ve geçici işçiler ile ilgili asıl işverene yükümlülükler getirilmiş ve bu kapsamda kontrol edilmesi gereken hususlar belirtilmiştir. Buna göre tedarikçi ve başka işverene bağlı olarak işyerinde çalışan işçilerin kişisel verilerinin işlenmesi başta söz konusu yasal düzenlemelerin gerekleri ve hukuki yükümlülüklerin yerine getirilmesi olmak üzere Şirket’imizin meşru menfaatlerine dayanmaktadır. ÜRÜN/HİZMET ALAN KİŞİLER VEYA BUNLARIN YETKİLİLERİNİN verileri de ilgili kişi ile söz konusu olan ticari faaliyet ve hukuki ilişki kapsamında işlenmektedir.
• İnternet Sitemizi ziyaret eden ve Mobil Uygulamamızı kullanan kullanıcıların kişisel verileri çerezler aracılığıyla da işlenmektedir. İnternet sitemizde ve Mobil Uygulamamızda kullanılan (i) zorunlu çerezler, internet sitemizi ve mobil uygulamamızı ziyaret ederek talep etmiş olduğunuz bilgi toplumu hizmetinin yerine getirilebilmesi amacıyla kullanılmaktadır. Bu çerezler ile işlenen kişisel verileriniz; Kanun’un md. 5/2.(c) hükmü sözleşmenin ifası için gerekli olması veya Kanun’un md. 5/2.(f) hükmü veri sorumlusunun meşru menfaatleri kapsamında işlenmektedir. (ii) performans ve analiz için gerekli olan çerezler, internet sitemizin ve mobil uygulamamızın geliştirilmesine yardımcı olmak amacıyla kullanılmaktadır. Bu çerezler ile işlenen kişisel verileriniz; (iii) işlevsellik için gerekli olan çerezler, internet sitemizin ve mobil uygulamamızın işlevselliğini artırmak ve gizlilik tercihi dışındaki ayarlarınızın kişiselleştirmesi amacıyla kullanılmaktadır. Bu çerezler ile işlenen kişisel verileriniz; (iv) hedefleme ve reklam çerezleri, üçüncü taraf çerez hizmet sağlayıcıları tarafından ziyaretçilerin ilgi alanlarına göre profilinin çıkarılması ve ziyaretçilere kendileri ile ilgili reklamlar gösterilmesi amacıyla kullanılmaktadır. Bu (ii), (iii) ve (iv) kapsamındaki çerezler ile işlenen kişisel verileriniz; Kanun’un md. 5/1 hükmü kapsamında, açık rızanız alınarak işlenmektedir.
• Kişisel veriler, ayrıca :
- Acil Durum Yönetimi Süreçlerinin Yürütülmesi
- Bilgi Güvenliği Süreçlerinin Yürütülmesi
- Çalışan Adayı / Seçme ve Yerleştirme Süreçlerinin Yürütülmesi
- Çalışan Adaylarının Başvuru Süreçlerinin Yürütülmesi
- Çalışan Memnuniyeti ve Bağlılığı Süreçlerinin Yürütülmesi
- Çalışanlar İçin İş Akdi ve Mevzuattan Kaynaklı Yükümlülüklerin Yerine Getirilmesi
- Çalışanlar İçin Yan Haklar ve Menfaatleri Süreçlerinin Yürütülmesi
- Denetim/Etik Faaliyetlerinin Yürütülmesi
- Eğitim Faaliyetlerinin Yürütülmesi
- Erişim Yetkilerinin Yürütülmesi
- Faaliyetlerin Mevzuata Uygun Yürütülmesi
- Finans ve Muhasebe İşlerinin Yürütülmesi
- Firma/Ürün/Hizmetlere Bağlılık Süreçlerinin Yürütülmesi
- Fiziksel Mekan Güvenliğinin Temini
- Görevlendirme Süreçlerinin Yürütülmesi
- Hukuk İşlerinin Takibi ve Yürütülmesi
- İç Denetim/Soruşturma/İstihbarat Faaliyetlerinin Yürütülmesi
- İletişim Faaliyetlerinin Yürütülmesi
- İnsan Kaynakları Süreçlerinin Planlanması
- İş Faaliyetlerinin Yürütülmesi / Denetimi
- İş Sağlığı / Güvenliği Faaliyetlerinin Yürütülmesi
- İş Süreçlerinin İyileştirilmesine Yönelik Önerilerin Alınması ve Değerlendirilmesi
- İş Sürekliliğinin Sağlanması Faaliyetlerinin Yürütülmesi
- Lojistik Faaliyetlerinin Yürütülmesi
- Mal / Hizmet Satın Alım Süreçlerinin Yürütülmesi
- Mal / Hizmet Satış Sonrası Destek Hizmetlerinin Yürütülmesi
- Mal / Hizmet Satış Süreçlerinin Yürütülmesi
- Mal/Hizmet/Üretim ve Operasyon Süreçlerinin Yürütülmesi
- Müşteri İlişkileri Süreçlerinin Yürütülmesi
- Müşteri Memnuniyetine Yönelik Aktivitelerin Yürütülmesi
- Organizasyon ve Etkinlik Yönetimi
- Pazarlama Analiz Çalışmalarının Yürütülmesi
- Performans Değerlendirme Süreçlerinin Yürütülmesi
- Reklam/Kampanya/Promosyon Süreçlerinin Yürütülmesi
- Risk Yönetimi Süreçlerinin Yürütülmesi
- Saklama ve Arşiv Faaliyetlerinin Yürütülmesi
- Sosyal Sorumluluk ve Sivil Toplum Aktivitelerinin Yürütülmesi
- Sözleşme Süreçlerinin Yürütülmesi
- Sponsorluk Faaliyetlerinin Yürütülmesi
- Stratejik Planlama Faaliyetlerinin Yürütülmesi
- Talep / Şikayetlerin Takibi
- Taşınır Mal ve Kaynakların Güvenliğinin Temini
- Tedarik Zinciri Yönetimi Süreçlerinin Yürütülmesi
- Ücret Politikasının Yürütülmesi
- Ürün/Hizmetlerin Pazarlama Süreçlerinin Yürütülmesi
- Veri Sorumlusu Operasyonlarının Güvenliğinin Temini
- Yabancı Personel Çalışma ve Oturum İzni İşlemleri
- Yatırım Süreçlerinin Yürütülmesi
- Yetenek / Kariyer Gelişimi Faaliyetlerinin Yürütülmesi
- Yetkili Kişi, Kurum ve Kuruluşlara Bilgi Verilmesi
- Yönetim Faaliyetlerinin Yürütülmesi
- Ziyaretçi Kayıtlarının Oluşturulması ve Takibi
Amaçlarıyla ilgili birimlerimizde işlenmektedir.
• İşyerlerimizde iş sağlığı ve güvenliği, genel güvenlik, ürün güvenliği amaçlarıyla işyerinde kamera ile izleme faaliyeti ve Ziyaretçi Kayıtları , Şirketimizin meşru menfaatleri dikkate alınarak, ziyaretçilerimizin, bu kapsamda verisi işlenen kişilerin ve özellikle çalışanların temel hak ve özgürlüklerine zarar vermemek kaydıyla gerçekleştirilmektedir.
- BÖLÜM: KİŞİSEL VERİLERİN SAKLANMASI, SİLİNMESİ, YOK EDİLMESİ VE ANONİMLEŞTİRİLMESİ
Şirket’imiz, Türk Ceza Kanunu’nun 138. maddesinde ve Kanun’un 7. maddesinde düzenlendiği üzere ilgili kanun hükümlerine uygun olarak işlenmiş olmasına rağmen, işlenmesini gerektiren sebeplerin ortadan kalkması hâlinde Şirket’imizin kendi kararına istinaden veya ilgili kişinin talebi üzerine kişisel veriler silinir, yok edilir veya anonim hâle getirilmektedir.
I. KİŞİSEL VERİLERİN SAKLANMASI VE SAKLAMA SÜRELERİ
Şirket’imiz, öncelikle ilgili kanunlarda ve mevzuatta öngörülmesi durumunda kişisel verileri ilgili mevzuatta belirtilen süre boyunca saklanmaktadır. Kişisel verilerin ne kadar süre boyunca saklanması gerektiğine ilişkin mevzuatta bir süre düzenlenmemişse, ilgili kişi ile bağlantılı hukuki ilişki kapsamında söz konusu olabilecek zamanaşımı/hak düşürücü süreler dikkate alınarak saklama süreleri belirlenmektedir. Kişisel Verilerin Saklanması ile ilgili olarak “Kişisel Verilerin Saklanması ve İmhası Prosedürü” yürürlüğe sokulmuş ve detaylı saklama süreleri belirtilmiş bulunmaktadır.
II. KİŞİSEL VERİLERİN SİLİNMESİ, YOK EDİLMESİ VE ANONİMLEŞTİRİLMESİ
Türk Ceza Kanunu’nun 138. maddesinde ve Kanun’un 7.maddesinde düzenlendiği üzere ilgili kanun hükümlerine uygun olarak işlenmiş olmasına rağmen, işlenmesini gerektiren sebeplerin ortadan kalkması hâlinde Şirket’imizin kendi kararına istinaden veya ilgili kişinin talebi üzerine kişisel veriler silinmekte, yok edilmekte veya anonim hâle getirilmektedir. Bu kapsamda Şirket’imiz ilgili yükümlülüğünü bu bölümde açıklanan yöntemlerle yerine getirmektedir.
- Kişisel Verilerin Silinmesi
A) Kişisel Verilerin Silinmesi İşlemi
Şirket’imiz ilgili kanun hükümlerine uygun olarak işlenmiş olmasına rağmen, işlenmesini gerektiren sebeplerin ortadan kalkması hâlinde kendi kararına istinaden veya ilgili kişinin talebi üzerine kişisel verileri silinebilir. Kişisel verilerin silinmesi, kişisel verilerin ilgili kullanıcılar için hiçbir şekilde erişilemez ve tekrar kullanılamaz hale getirilmesi işlemidir. Şirketimizce, silinen kişisel verilerin ilgili kullanıcılar için erişilemez ve tekrar kullanılamaz olması için gerekli her türlü teknik ve idari tedbirler alınmaktadır.
B) Kişisel Verilerin Silinmesi Süreci
Kişisel verilerin silinmesi işleminde izlenmesi gereken süreç aşağıdaki gibidir:
● Silme işlemine konu teşkil edecek kişisel verilerin belirlenmesi.
● Erişim yetki ve kontrol matrisi ya da benzer bir sistem kullanarak her bir kişisel veri için ilgili
kullanıcıların tespit edilmesi.
● İlgili kullanıcıların erişim, geri getirme, tekrar kullanma gibi yetkilerinin ve yöntemlerinin
tespit edilmesi.
● İlgili kullanıcıların kişisel veriler kapsamındaki erişim, geri getirme, tekrar kullanma yetki ve
yöntemlerinin kapatılması ve ortadan kaldırılması.
C) Kişisel Verilerin Silinmesi Yöntemleri
Kişisel veriler çeşitli kayıt ortamlarında saklanabildiklerinden kayıt ortamlarına uygun yöntemlerle
silinmektedir.
- Kişisel Verilerin Yok Edilmesi
A) Kişisel Verilerin Yok Edilmesi İşlemi
Şirket’imiz ilgili kanun hükümlerine uygun olarak işlenmiş olmasına rağmen, işlenmesini gerektiren sebeplerin ortadan kalkması hâlinde kendi kararına istinaden veya ilgili kişinin talebi üzerine kişisel verileri yok edebilir. Kişisel verilerin yok edilmesi, kişisel verilerin hiç kimse tarafından hiçbir şekilde erişilemez, geri getirilemez ve tekrar kullanılamaz hale getirilmesi işlemidir. Şirketimiz, kişisel verilerin yok edilmesiyle ilgili gerekli her türlü teknik ve idari tedbirleri almaktadır.
B) Kişisel Verilerin Yok Edilmesi Yöntemleri
Kişisel verilerin yok edilmesi için, verilerin bulunduğu tüm kopyalar tespit edilir ve verilerin bulunduğu sistemler tek tek yok edilir.
Kişisel Verilerin Anonim Hale Getirilmesi
A) Kişisel Verilerin Anonimleştirilmesi İşlemi
Kişisel verilerin anonimleştirilmesi, kişisel verilerin başka verilerle eşleştirilerek dahi hiçbir surette kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hâle getirilmesidir. Şirketimiz, hukuka uygun olarak işlenen kişisel verilerin işlenmesini gerektiren sebepler ortadan kalktığında kişisel verileri anonimleştirebilmektedir. Şirketimiz, kişisel verilerin anonim hale getirilmesi için gerekli her türlü teknik ve idari tedbirleri almaktadır.
Kanun’un 28. maddesine uygun olarak anonim hale getirilmiş olan kişisel veriler araştırma, planlama ve istatistik gibi amaçlarla işlenebilir. Bu tür işlemeler Kanun’un kapsamı dışında olup, ilgili kişinin açık rızası aranmayacaktır.
B) Kişisel Verilerin Anonimleştirilmesi Yöntemleri
Anonim hale getirme, bir veri kümesindeki tüm doğrudan ve/veya dolaylı tanımlayıcıların çıkartılarak ya da değiştirilerek, ilgili kişinin kimliğinin saptanabilmesinin engellenmesi veya bir grup veya kalabalık içinde ayırt edilebilir olma özelliğini, bir gerçek kişiyle ilişkilendirilemeyecek şekilde kaybetmesidir. Bu özelliklerin engellenmesi veya kaybedilmesi sonucunda belli bir kişiye işaret etmeyen veriler, anonim hale getirilmiş veri sayılır. Anonim hale getirmedeki amaç, veri ile bu verinin tanımladığı kişi arasındaki bağın kopartılmasıdır. Kişisel verinin tutulduğu veri kayıt sistemindeki kayıtlara uygulanan otomatik olan veya olmayan gruplama, maskeleme, türetme, genelleştirme, rastgele hale getirme gibi yöntemlerle yürütülen bağ koparma işlemlerinin hepsine anonim hale getirme yöntemleri adı verilir. Bu yöntemlerin uygulanması sonucunda elde edilen verilerin belirli bir kişiyi tanımlayamaz olması gerekmektedir.
- BÖLÜM: İLGİLİ KİŞİLERİN HAKLARI
I. İLGİLİ KİŞİLERİN HAKLARININ KAPSAMI VE BU HAKLARIN KULLANILMASI
- İlgili Kişilerin Hakları
Şirketimizce kişisel verisi işlenen kişiler aşağıda yer alan haklara sahiptir:
Kişisel veri işlenip işlenmediğini öğrenme,
Kişisel verileri işlenmişse buna ilişkin bilgi talep etme,
Kişisel verilerin işlenme amacını ve bunların amacına uygun kullanılıp kullanılmadığını öğrenme,
Yurt içinde veya yurt dışında kişisel verilerin aktarıldığı üçüncü kişileri bilme,
Kişisel verilerin eksik veya yanlış işlenmiş olması hâlinde bunların düzeltilmesini isteme ve bu kapsamda yapılan işlemin kişisel verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme,
Kanun ve ilgili diğer kanun hükümlerine uygun olarak işlenmiş olmasına rağmen, işlenmesini gerektiren sebeplerin ortadan kalkması hâlinde kişisel verilerin silinmesini veya yok edilmesini isteme ve bu kapsamda yapılan işlemin kişisel verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme,
İşlenen verilerin münhasıran otomatik sistemler vasıtasıyla analiz edilmesi suretiyle kişinin kendisi aleyhine bir sonucun ortaya çıkmasına itiraz etme,
Kişisel verilerin kanuna aykırı olarak işlenmesi sebebiyle zarara uğraması hâlinde zararın giderilmesini talep etme.
- İlgili Kişilerin Haklarını Kullanması
İlgili Kişilerin Kanun’un 13. maddesinin 1. fıkrası gereğince yukarıda belirtilen haklarını kullanmakla ilgili taleplerini, aşağıdaki yöntemlerden ve adreslerden birisini tercih ederek Şirket’imize iletmesi gerekli ve yeterlidir;
Başvuru
Yöntemi Başvurunun
Yapılacağı Adres Başvuru Gönderiminde Belirtilecek Bilgi
Şahsen Başvuru Ünalan Mah. Libadiye Cad. Emar Resıdence Blok No: 82e İç Kapı No: 263 Üsküdar / İstanbul
(Başvuru sahibinin Zarfın üzerine “Kişisel
Bizzat gelerek Verilerin Korunması Kanunu
Kimliğini tevsik Kapsamında Bilgi Talebi”
Edici belge ile Yazılacaktır.
Başvurması)
Noter vasıtasıyla Tebligat Ünalan Mah. Libadiye Cad. Emar Resıdence Blok No: 82e İç Kapı No: 263 Üsküdar / İstanbul Tebligat zarfına “Kişisel Verilerin Korunması Kanunu Kapsamında Bilgi Talebi” yazılacaktır
“Güvenli
Elektronik imza” E-postanın konu kısmına
İle imzalanarak [ ● ]
“Kişisel Verilerin Korunması
Kayıtlı Elektronik Kanunu Bilgi Talebi”
Posta [email protected] yoluyla yazılacaktır.
Başvuruda;
Ad, soyadı ve başvuru yazılı ise imza, T.C. vatandaşları için T.C. Kimlik Numarası, yabancılar için uyruğu, pasaport numarası veya varsa kimlik numarası, tebligata esas yerleşim yeri veya iş yeri adresi, varsa bildirime esas elektronik posta adresi, telefon ve faks numarası, talep konusu, bulunması zorunludur. Konuya ilişkin bilgi ve belgeler de başvuruya eklenir.
İlgili kişinin kendisi dışında bir kişinin talepte bulunması için ilgili kişi tarafından başvuruda bulunacak kişi adına düzenlenmiş vekâletname bulunmalıdır. İlgili kişi olarak kullanmayı talep edilen hakka ilişkin açıklamaları içeren başvuruda; talep edilen hususun açık ve anlaşılır olması, talep edilen konunun ilgili kişiye ilişkin olması veya başkası adına hareket ediliyor ise yetkili olunması ve yetkinin belgelendirilmesi, başvurunun kimlik ve adres bilgilerini içermesi ve başvuruya kimliğinizi tevsik edici belgelerin eklenmesi gerekmektedir.
İlgili Kişi Başvuru Formu, Şirketimizin web sitesinde mevcut bulunmaktadır.
- Başvurulara Cevap Verilmesi
İlgili kişinin, talebini öngörülen usule uygun olarak Şirket’imize iletmesi durumunda, Şirket’imiz talebin niteliğine göre en kısa sürede ve en geç otuz gün içinde ilgili talebi ücretsiz olarak sonuçlandıracaktır. Ancak, işlemin ayrıca bir maliyeti gerektirmesi hâlinde, Şirketimiz tarafından başvuru sahibinden Kurul tarafından belirlenen tarifedeki ücret alınacaktır. Şirketimiz, başvuruda bulunan kişinin ilgili kişi olup olmadığını tespit etmek adına ilgili kişiden bilgi talep edebilir. Şirketimiz, ilgili kişinin başvurusunda yer alan hususları netleştirmek adına, ilgili kişine başvurusu ile ilgili soru yöneltebilir. Başvurular Şirket’imizin “İlgili Kişi Başvuru Prosedürü”ne göre Şirket’imiz içinde yönetilmektedir.
- BÖLÜM: KİŞİSEL VERİLERİN GÜVENLİĞİNİN SAĞLANMASI
I. KİŞİSEL VERİLERİN HUKUKA UYGUN İŞLENMESİNİ SAĞLAMAK İÇİN ALINAN TEKNİK VE İDARİ TEDBİRLER
Şirket’imiz, kişisel verilerin hukuka uygun işlenmesini sağlamak için gerekli tüm teknik ve idari tedbirler almaktadır. Bu kapsamda,
Şirket’imizin ilgili kişilere ait aydınlatma yükümlülüğünün eksiksiz olarak ve doğru biçimde yerine getirilebilmesi için “Kişisel Verilerin İşlenmesinde Aydınlatma Esasları Prosedürü” yürürlüğe konulmuş bulunmaktadır.
Çalışanlar, kişisel verilerin korunması mevzuatı konusunda bilgilendirilmekte ve eğitilmektedir.
Şirket’imizin yürütmüş olduğu tüm faaliyetler detaylı olarak tüm iş birimleri özelinde analiz edilerek, bu analiz neticesinde ilgili iş birimlerinin gerçekleştirmiş olduğu faaliyetler özelinde kişisel veri işleme süreçlerinde mevzuata uygunluk sağlanmaktadır.
Şirket’imizin iş birimlerinin yürütmüş olduğu kişisel veri işleme faaliyetleri; bu faaliyetlerin 6698 Sayılı Kanun’un aradığı kişisel veri işleme şartlarına uygunluğun sağlanması için yerine getirilecek olan gereklilikler her bir iş birimi ve yürütmüş olduğu detay faaliyet özelinde belirlenmektedir.
Şirket’imiz ile çalışanlar arasındaki hukuki ilişkiyi yöneten sözleşme ve belgelere, Şirket’in talimatları ve kanunla getirilen istisnalar dışında, kişisel verileri işlememe, ifşa etmeme ve kullanmama yükümlülüğü getiren kayıtlar konulmakta ve bu konuda çalışanların farkındalığı yaratılmakta ve denetimler yürütülmektedir.
Şirket’imiz ile Şirket’imizin sorumlu olduğu verileri işleyen üçüncü taraflar arasındaki hukuki ilişkiyi yöneten sözleşme ve belgelere, Şirket’in talimatları ve kanunla getirilen istisnalar dışında, kişisel verileri işlememe, ifşa etmeme ve kullanmama yükümlülüğü getiren kayıtlar konulmakta ve bu konuda “Üçüncü Taraflarla Gizlilik ve Kişisel Verilerin Korunması Prosedürü” yürürlüğe konulmuş bulunulmaktadır.
II. ÖZEL NİTELİKLİ KİŞİSEL VERİLERİN İŞLENMESİNDE ALINAN TEKNİK VE İDARİ TEDBİRLER
Kanun ile birtakım kişisel verilere, hukuka aykırı olarak işlendiğinde kişilerin mağduriyetine veya ayrımcılığa sebep olma riski nedeniyle özel önem atfedilmiştir. Bu veriler; ırk, etnik köken, siyasi düşünce, felsefi inanç, din, mezhep veya diğer inançlar, kılık ve kıyafet, dernek, vakıf ya da sendika üyeliği, sağlık, cinsel hayat, ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili veriler ile biyometrik ve genetik verilerdir. Şirket’imiz tarafından, Kanun ile “özel nitelikli” olarak belirlenen ve hukuka uygun olarak işlenen özel nitelikli kişisel verilerin korunmasında hassasiyetle davranılmaktadır. Bu kapsamda, Şirket’imiz tarafından, kişisel verilerin korunması için alınan teknik ve idari tedbirler, özel nitelikli kişisel veriler bakımından özenle uygulanmakta ve gerekli denetimler sağlanmaktadır.
Bu kapsamda;
Özel nitelikli kişisel verilerin güvenliğine ve işlenme esaslarına ilişkin olarak “Özel Nitelikli Kişisel Verilerin İşlenmesi Prosedürü” uygulamaya konulmuştur.
Özel nitelikli kişisel verilerin işlenmesi süreçlerinde yer alan çalışanlara yönelik, Kanun ve buna bağlı yönetmelikler ile özel nitelikli kişisel veri güvenliği konularında düzenli olarak eğitimler verilmekte, gizlilik sözleşmeleri yapılmakta, verilere erişim yetkisine sahip kullanıcıların, yetki kapsamları ve süreleri net olarak tanımlanmakta, yetki kontrolleri gerçekleştirilmekte, görev değişikliği olan ya da işten ayrılan çalışanların bu alandaki yetkilerinin derhal kaldırılmakta ve bu kapsamda, veri sorumlusu tarafından kendisine tahsis edilen envanter iade alınmaktadır.
Özel nitelikli kişisel verilerin işlendiği, muhafaza edildiği ve/veya erişildiği ortamlar, elektronik ortam ise veriler kriptografik yöntemler kullanılarak muhafaza edilmektedir. Kriptografik anahtarlar güvenli ve farklı ortamlarda tutulmakta veriler üzerinde gerçekleştirilen tüm hareketlerin işlem kayıtları güvenli olarak loglanmakta, verilerin bulunduğu ortamlara ait güvenlik güncellemeleri takip edilmekte ve gerekli güvenlik testleri yapılmakta, test sonuçları kayıt altına alınmaktadır.
Verilere bir yazılım aracılığı ile erişilmesi durumunda bu yazılıma ait kullanıcı yetkilendirmeleri yapılmakta, bu yazılımların güvenlik testleri düzenli olarak yapılmakta, test sonuçları kayıt altına alınmaktadır. Verilere uzaktan erişim gerekiyorsa en az iki kademeli kimlik doğrulama sistemi sağlanmaktadır.
Özel nitelikli kişisel verilerin işlendiği, muhafaza edildiği ve/veya erişildiği ortamlar, fiziksel ortam ise, özel nitelikli kişisel verilerin bulunduğu ortamın niteliğine göre yeterli güvenlik önlemleri (elektrik kaçağı, yangın, su baskını, hırsızlık vb. durumlara karşı) alınmakta, bu ortamların fiziksel güvenliği sağlanarak yetkisiz giriş çıkışlar engellenmektedir.
Özel nitelikli kişisel veriler aktarılacaksa, verilerin e-posta yoluyla aktarılması gerekiyorsa şifreli olarak kurumsal e-posta adresiyle veya Kayıtlı Elektronik Posta (KEP) hesabı kullanılarak aktarılması sağlanmaktadır.
Özel nitelikli kişisel veriler, Bellek, CD, DVD gibi ortamlar yoluyla aktarılması gerekiyorsa kriptografik yöntemlerle şifrelenmekte ve kriptografik anahtar farklı ortamda tutulmaktadır.
Özel nitelikli kişisel veriler, farklı fiziksel ortamlardaki sunucular arasında aktarma gerçekleştiriliyorsa, sunucular arasında VPN kurularak veya sFTP yöntemiyle veri aktarımı gerçekleştirilmektedir. Özel verilerin kâğıt ortamı yoluyla aktarımı gerekiyorsa evrakın çalınması, kaybolması ya da yetkisiz kişiler tarafından görülmesi gibi risklere karşı gerekli önlemler alınmakta ve evrak “gizlilik dereceli belgeler” formatında gönderilmektedir.
Yukarıda belirtilen önlemlerin yanı sıra Kişisel Verileri Koruma Kurumunun internet sitesinde yayımlanan Kişisel Veri Güvenliği Rehberinde belirtilen uygun güvenlik düzeyini temin etmeye yönelik teknik ve idari tedbirler de dikkate alınmaktadır.
III. KİŞİSEL VERİLERİN HUKUKA AYKIRI ERİŞİMİNİ ENGELLEMEK İÇİN ALINAN TEKNİK VE İDARİ TEDBİRLER
Şirketimiz, kişisel verilerin tedbirsizlikle veya yetkisiz olarak açıklanmasını, erişimini, aktarılmasını veya başka şekillerdeki tüm hukuka aykırı erişimi önlemek için teknik ve idari tedbirler almaktadır.
- Kişisel Verilerin Hukuka Aykırı Erişimini Engellemek için Alınan Teknik Tedbirler
Şirketimiz tarafından kişisel verilerin hukuka aykırı erişimini engellemek için alınan başlıca teknik tedbirler aşağıda sıralanmaktadır:
A) Siber Güvenliğin Sağlanması
Kişisel veri güvenliğinin sağlanması için öncelikle siber güvenlik ürünleri kullanılmakta ancak tedbirler bununla sınırlı bırakılmamaktadır. Güvenlik duvarı ve ağ geçidi gibi tedbirler alınmaktadır. Kullanılmayan yazılım ve servisler cihazlardan kaldırılmaktadır.
B) Yazılım güncellemeleri
Yama yönetimi ve yazılım güncellemeleri ile yazılım ve donanımların düzgün bir şekilde çalışması ve sistemler için alınan güvenlik tedbirlerinin yeterli olup olmadığının düzenli olarak kontrol edilmesi sağlanmaktadır.
C) Erişim Sınırlamaları
Kişisel veri içeren sistemlere erişim de sınırlandırılmaktadır. Bu kapsamda çalışanlara, yapmakta oldukları iş ve görevler ile yetki ve sorumlulukları için gerekli olduğu ölçüde erişim yetkisi tanınmakta ve kullanıcı adı ve şifre kullanılmak suretiyle ilgili sistemlere erişim sağlanmaktadır. Söz konusu şifre ve parolalar oluşturulurken, kişisel bilgilerle ilişkili ve kolay tahmin edilecek rakam ya da harf dizileri yerine büyük küçük harf, rakam ve sembollerden oluşacak kombinasyonların tercih edilmesi sağlanmaktadır. Buna bağlı olarak, erişim yetki ve kontrol matrisi oluşturulmaktadır.
D) Şifreleme
Güçlü şifre ve parola kullanımının yanı sıra, şifre girişi deneme sayısının sınırlandırılması, düzenli aralıklarla şifre ve parolaların değiştirilmesinin sağlanması, yönetici hesabı ve admin yetkisinin sadece ihtiyaç olduğu durumlarda kullanılması için açılması ve veri sorumlusuyla ilişikleri kesilen çalışanlar için zaman kaybetmeksizin hesabın silinmesi ya da girişlerin kapatılması gibi yöntemlerle erişimin sınırlandırılması yapılmaktadır.
E) Anti Virüs Yazılımları
Kötü amaçlı yazılımlardan korunmak için ayrıca, bilgi sistem ağını düzenli olarak tarayan ve tehlikeleri tespit eden antivirüs, antispam gibi ürünler kullanılmakta, ayrıca bunlar güncel tutularak gereken dosyalar düzenli olarak taranmaktadır. Farklı internet siteleri ve/veya mobil uygulama kanallarından kişisel veri temin edilecekse, bağlantıların SSL ya da daha güvenli bir yol ile gerçekleştirilmesi sağlanmaktadır.
F) Kişisel Veri Güvenliğinin Takibi
• Bilişim ağlarında hangi yazılım ve servislerin çalıştığının kontrol edilmesi,
• Bilişim ağlarında sızma veya olmaması gereken bir hareket olup olmadığının belirlenmesi,
• Tüm kullanıcıların işlem hareketleri kaydının düzenli olarak tutulması (log kayıtları gibi),
• Güvenlik sorunlarının mümkün olduğunca hızlı bir şekilde raporlanması,
Gerçekleştirilmekte, çalışanların sistem ve servislerdeki güvenlik zafiyetlerini ya da bunları kullanan tehditleri bildirmesi için resmi bir raporlama prosedürü oluşturulmaktadır.
Bilişim sisteminin çökmesi, kötü niyetli yazılım, servis dışı bırakma saldırısı, eksik veya hatalı veri girişi, gizlilik ve bütünlüğü bozan ihlaller, bilişim sisteminin kötüye kullanılması gibi istenmeyen olaylarda deliller toplanmakta ve güvenli bir şekilde saklanmaktadır.
G) Kişisel Veri İçeren Ortamların Güvenliğinin Sağlanması
Kişisel veriler, veri sorumlularının yerleşkelerinde yer alan cihazlarda ya da kâğıt ortamında saklanıyor ise, bu cihazların ve kağıtların çalınması veya kaybolması gibi tehditlere karşı fiziksel güvenlik önlemleri alınmaktadır. Kişisel verilerin yer aldığı fiziksel ortamların dış risklere (yangın, sel vb.) karşı uygun yöntemlerle korunmakta ve bu ortamlara giriş / çıkışlar kontrol altına alınmaktadır.
Kişisel veriler elektronik ortamda ise, kişisel veri güvenliği ihlalini önlemek için ağ bileşenleri arasında erişim sınırlandırılabilmekte veya bileşenlerin ayrılması sağlanmaktadır.
Aynı seviyedeki önlemler Şirket yerleşkesi dışında yer alan ve Şirket’e ait kişisel veri içeren kâğıt ortamları, elektronik ortam ve cihazlar (dizüstü bilgisayar, cep telefonu, flaş bellekler) için de alınmaktadır. Elektronik posta ya da posta ile aktarılacak kişisel verilerin de dikkatli bir şekilde ve yeterli tedbirler alınarak gönderilmektedir.
Çalışanların şahsi elektronik cihazları ile bilgi sistem ağına erişim sağlaması durumunda bunlar için de yeterli güvenlik tedbirleri alınmaktadır.
Kişisel veri içeren cihazların kaybolması veya çalınması gibi durumlara karşı erişim kontrol yetkilendirmesi ve/veya şifreleme yöntemlerinin kullanılması yöntemi uygulanmaktadır. Bu kapsamda şifre anahtarı, sadece yetkili kişilerin erişebileceği ortamda saklanmakta ve yetkisiz erişim önlenmektedir.
Kişisel veri içeren kâğıt ortamındaki evraklar da kilitli bir şekilde ve sadece yetkili kişilerin erişebileceği ortamlarda saklanmakta, söz konusu evraklara yetkisiz erişim önlenmektedir.
H) Kişisel Verilerin Bulutta Depolanması
Kişisel verilerin bulutta depolanması uygulamalarına da gerektiğinde başvurulabilmektedir. Bu durumda, bulut depolama hizmeti sağlayıcısı tarafından alınan güvenlik önlemlerinin de yeterli ve uygun olup olmadığının Şirket tarafından değerlendirilmesi gerekmektedir. Bu kapsamda, Kurul’un rehber ve tavsiyelerinde belirtilen önlemler dikkate alınmaktadır.
İ) Bilgi Teknolojileri Sistemleri Tedariki, Geliştirme ve Bakımı
Şirket tarafından yeni sistemlerin tedariki, geliştirilmesi veya mevcut sistemlerin iyileştirilmesi ile ilgili ihtiyaçlar belirlenirken güvenlik gereksinimleri göz önüne alınmaktadır.
J) Kişisel Verilerin Yedeklenmesi
Kişisel verilerin herhangi bir sebeple zarar görmesi, yok olması, çalınması veya kaybolması gibi hallerde Şirket yedeklenen verileri kullanarak en kısa sürede faaliyete geçmeyi sağlamaktadır. Yedeklenen kişisel veriler sadece sistem yöneticisi tarafından erişilebilir olup, veri seti yedekleri ağ dışında tutulmaktadır.
- Kişisel Verilerin Hukuka Aykırı Erişimini Engellemek için Alınan İdari Tedbirler
Şirket’imiz tarafından kişisel verilerin hukuka aykırı erişimini engellemek için alınan başlıca idari tedbirler aşağıda sıralanmaktadır:
Çalışanlar, kişisel verilere hukuka aykırı erişimi engellemek için alınacak teknik tedbirler konusunda bilgilendirilmekte ve eğitilmektedir.
Çalışanlar, öğrendikleri kişisel verileri Kanun hükümlerine aykırı olarak başkasına açıklayamayacağı ve işleme amacı dışında kullanamayacağı ve bu yükümlülüğün görevden ayrılmalarından sonra da devam edeceği konusunda bilgilendirilmekte ve bu doğrultuda kendilerinden gerekli taahhütler alınmaktadır.
Kişisel Veri Güvenliği Politikalarının ve Prosedürler belirlenmekte, politika ve prosedürler kapsamında; düzenli olarak kontroller yapılmakta, yapılan kontroller belgelenmekte, geliştirilmesi gereken hususlar belirlenmektedir. Yine, her kişisel veri kategorisi için ortaya çıkabilecek riskler ile güvenlik ihlallerinin nasıl yönetileceği de açıkça belirlenmektedir.
Kişisel Verilerin Mümkün Olduğunca Azaltılması: Kişisel veriler, doğru ve güncel olmalı, ilgili mevzuatta öngörülen veya işlendikleri amaç için gerekli olan süre kadar muhafaza edilmelidir. Ancak, doğru olmayan, güncelliğini yitirmiş ve herhangi bir amaca hizmet etmeyen verilere hala ihtiyaç olup olmadığının değerlendirilmekte ve ihtiyaç duyulmayan kişisel veriler ise kişisel veri saklama ve imha politikası ile silinmekte, yok edilmekte veya anonim hale getirilmektedir.
Veri İşleyenler ile İlişkilerin Yönetimi: Şirket Bilgi Teknolojileri ihtiyacını karşılamak için veri işleyenlerden hizmet aldığı zaman, hizmet alırken söz konusu veri işleyenlerin kişisel veriler konusunda en az kendileri tarafından sağlanan güvenlik seviyesini sağlandığından emin olarak işlem yapılmaktadır. Bu kapsamda, veri işleyen ile imzalanan sözleşmelere kişisel verilerin korunması ile ilgili koruyucu düzenlemeler getirilmektedir.
IV. KİŞİSEL VERİLERİN GÜVENLİ ORTAMLARDA SAKLANMASI
Şirket’imiz, kişisel verilerin güvenli ortamlarda saklanması ve hukuka aykırı amaçlarla yok edilmesini, kaybolmasını veya değiştirilmesini önlemek için teknolojik imkânlar ve uygulama maliyetine göre gerekli teknik ve idari tedbirleri almaktadır.
- Kişisel Verilerin Güvenli Ortamlarda Saklanması için Alınan Teknik Tedbirler
Şirket’imiz tarafından kişisel verilerin güvenli ortamlarda saklanması için alınan başlıca teknik tedbirler aşağıda sıralanmaktadır:
Kişisel verilerin güvenli ortamlarda saklanması için teknolojik gelişmelere uygun sistemler kullanılmaktadır.
Saklanma alanlarına yönelik teknik güvenlik sistemleri kurulmakta, alınan teknik önlemler periyodik olarak Şirket’imizce belirlenen denetim mekanizması tarafından denetlenmekte, risk teşkil eden hususlar yeniden değerlendirilerek gerekli teknolojik çözüm üretilmektedir.
Kişisel verilerin güvenli bir biçimde saklanmasını sağlamak için hukuka uygun bir biçimde tüm gerekli altyapılar kullanılmaktadır.
- Kişisel Verilerin Güvenli Ortamlarda Saklanması için Alınan İdari Tedbirler
Şirket’imiz tarafından kişisel verilerin güvenli ortamlarda saklanması için alınan başlıca idari tedbirler aşağıda sıralanmaktadır:
Çalışanlar, kişisel verilerin güvenli bir biçimde saklanmasını sağlamak konusunda bilgilendirilmektedirler.
Şirket’imiz tarafından kişisel verilerin saklanması konusunda teknik gereklilikler sebebiyle dışarıdan bir hizmet alınması durumunda, kişisel verilerin hukuka uygun olarak aktarıldığı ilgili firmalar ile akdedilen sözleşmelere; kişisel verilerin aktarıldığı kişilerin, kişisel verilerin korunması amacıyla gerekli güvenlik tedbirlerini alacağına ve kendi kuruluşlarında bu tedbirlere uyulmasını sağlanacağına ilişkin hükümlere yer verilmekte ve bu konuda Şirketin Üçüncü Taraflarla Gizlilik ve Kişisel Verilerin Korunması Prosedür’ünde yer alan hükümlere göre hareket edilmektedir.
V. EĞİTİM
Şirket’imiz, Kişisel Verilerin korunması konusunda çalışanlarına Politika ve Kişisel Verilerin Korunması Prosedürleri ile Kişisel Verilerin Korunması Düzenlemeleri kapsamında gerekli eğitimleri verilmektedir.
Eğitimlerde Özel Nitelikli Kişisel Verilerin tanımlarına ve korunmasına yönelik uygulamalara özellikle değinilmektedir.
Şirket’imiz çalışanı Kişisel Verilere fiziksel olarak veya bilgisayar ortamında erişiyorsa, Şirketimiz ilgili çalışanına bu erişimler özelinde (örneğin erişilen bilgisayar programı) eğitim verilmektedir.
VI. DENETİM
1.İş Birimlerinin Kişisel Verilerin Korunması ve İşlenmesi Konusunda Farkındalıklarının Arttırılması ve Denetimi
Şirketimiz, kişisel verilerin hukuka aykırı olarak işlenmesini, verilere hukuka aykırı olarak erişilmesini önlemeye ve verilerin muhafazasını sağlamaya yönelik farkındalığın artırılması için iş birimlerine gerekli bildirimlerin yapılmasını sağlamaktadır.
2.İş Ortakları ve Tedarikçilerin Kişisel Verilerin Korunması ve İşlenmesi Konusundaki Farkındalıklarının Arttırılması ve Denetimi
Şirketimiz kişisel verilerin hukuka aykırı olarak işlenmesinin önlenmesi, verilere hukuka aykırı olarak erişilmesinin önlenmesi ve verilerin muhafazasını sağlamaya yönelik farkındalığın artırılması için iş ortaklarına gerekli bilgilendirmeler yapmaktadır.
3.Kişisel Verilerin Korunması Konusunda Alınan Tedbirlerin Denetimi
Şirket’imiz, işbu Politika ve Kişisel Verilerin Korunması düzenlemelerine Şirketi’n tüm çalışanları, departmanları ve yüklenicilerinin uygun hareket ettiğini düzenli olarak hiçbir ön bildirimde bulunmaksızın her zaman ve re’sen denetleme hakkını haizdir ve bu kapsamda gerekli rutin denetimleri yapmakta veya yaptırmaktadır. Bu denetim sonuçları Şirket’in iç işleyişi kapsamında değerlendirilir ve alınan tedbirlerin iyileştirilmesi için gerekli faaliyetler yürütülmektedir.
4.Kişisel Verilerin Yetkisiz Bir Şekilde İfşası Durumunda Alınacak Tedbirler
Şirket’imiz, Kanun’un 12. maddesine uygun olarak işlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi halinde bu durumu en kısa sürede ilgili kişisine ve Kurul’a bildirilmesini sağlayan sistemi yürütmektedir.