KVKK

BEYAZ 33 İNŞAAT SAN. VE TİC. LTD. ŞTİ.

KİŞİSEL VERİLERİN KORUNMASI POLİTİKASI

BEYAZ 33 İNŞAAT SAN. VE TİC. LTD. ŞTİ., yer ve duvar kaplamaları sektöründe faaliyet gösteren bir şirket olarak, çalışanları, müşterileri, tedarikçileri ve iş ortakları başta olmak üzere, muhatap olduğu ilgili kişilerin kişisel verilerine büyük değer vermektedir. İşbu politika, BEYAZ 33’ün kişisel veri işleme süreçlerinin, Türkiye’de yürürlükte bulunan Kişisel Verilerin Korunması Kanunu dahil olmak üzere ilgili tüm yerel mevzuata uygun şekilde yönetilmesini sağlamak amacıyla hazırlanmıştır. Bu bağlamda, kişisel verilerin işlenmesi ve korunmasına yönelik süreçler, hukuka uygun, adil ve şeffaf bir yaklaşımla şekillendirilmiştir.


  1. TANIMLAR ve KISALTMALAR

İşbu Politika kapsamında,

  • Şirket / BEYAZ 33: BEYAZ 33 İNŞAAT SAN. VE TİC. LTD. ŞTİ.
  • Kanun / KVKK : 6698 sayılı Kişisel Verilerin Korunması Kanunu’nu,
  • Kurul: Kişisel Verileri Koruma Kurulu’nu,
  • Politika: İşbu Kişisel Verilerin Korunması Politikası’nı,
  • Kişisel Veri: Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgiyi,
  • Özel Nitelikli Kişisel Veri/ÖNKV: İlgili kişilerin ırkı, etnik kökeni, siyasi düşüncesi, felsefi inancı, dini, mezhebi veya diğer inançları, kılık ve kıyafeti, dernek, vakıf ya da sendika üyeliği, sağlığı, cinsel hayatı, ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili verileri ile biyometrik ve genetik verilerini,
  • İlgili Kişi: Kişisel verisi işlenen gerçek kişiyi,
  • Veri Sorumlusu: Kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu olan gerçek veya tüzel kişiyi,
  • Kişisel Verilerin İşlenmesi: Kişisel verilerin tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla elde edilmesi, kaydedilmesi, depolanması, muhafaza edilmesi, değiştirilmesi, yeniden düzenlenmesi, açıklanması, aktarılması, devralınması, elde edilebilir hâle getirilmesi, sınıflandırılması ya da kullanılmasının engellenmesi gibi veriler üzerinde gerçekleştirilen her türlü işlemi,
  • Veri Koruma Komitesi/Sorumlusu: BEYAZ 33 bünyesinde Yönetim Kurulu kararı ile oluşturulan ve kişisel verilerin korunması ve işlenmesine ilişkin şirket içi işleyişten sorumlu Komite ya da Yönetim Kurulunun seçtiği kişiyi,
  • Kişisel Verilerin İmha Edilmesi: Kişisel verilerin silinmesi, yok edilmesi veya anonim hale getirilmesini,
  • Kişisel Verilerin Anonim Hale Getirilmesi: Kişisel verilerin, başka verilerle eşleştirilse dahi hiçbir surette kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hale getirilmesini,
  • Kişisel Verilerin Silinmesi: Kişisel verilerin ilgili kullanıcılar için hiçbir şekilde erişilemez ve tekrar kullanılamaz hale getirilmesi işlemini,
  • Kişisel Verilerin Yok Edilmesi: Kişisel verilerin hiç kimse tarafından hiçbir şekilde erişilemez, geri getirilemez ve tekrar kullanılamaz hale getirilmesi işlemini,
  • Kayıt Ortamı: Tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla işlenen kişisel verilerin bulunduğu her türlü ortamı,
  • Kişisel Veri Envanteri/Envanter: Veri sorumlusunun iş süreçlerine bağlı olarak gerçekleştirmekte olduğu kişisel verileri işleme faaliyetlerini detaylandıran envanteri,
  • İlgili Kullanıcı: Verilerin teknik olarak depolanması, korunması ve yedeklenmesinden sorumlu olan kişi ya da birim hariç olmak üzere, veri sorumlusu organizasyonu içerisinde veya veri sorumlusundan aldığı yetki ve talimat doğrultusunda kişisel verileri işleyen kişileri,
  • VERBİS: Veri Sorumluları Sicil Bilgi Sistemini,

ifade eder.


  1. AMAÇ

İşbu Politika, BEYAZ 33’ün kişisel verileri koruma yaklaşımının temelini oluşturur ve şirketin bu alandaki taahhütlerini ve vizyonunu yansıtır.

Bu politikanın amacı, aşağıdaki unsurları kapsamaktadır:

  1. Veri Koruma Kültürü: BEYAZ 33, kişisel verilerin korunması konusunda yüksek standartlarda bir farkındalık oluşturmayı hedefler. Bu kapsamda, şirketin tüm birimlerinde veri koruma bilincinin ve sorumluluğunun artırılması ile veri korumanın şirket kültürünün bir parçası olması amaçlanır.
  2. Yasal Uyumun Sağlanması: KVKK başta olmak üzere, kişisel verilerin korunmasına dair tüm yasal ve düzenleyici gerekliliklere tam uyum sağlamak temel önceliktir. Bu politika, mevcut ve gelecekteki tüm yasal düzenlemelere uyumlu bir çerçeve sunar.
  3. Kişisel Veri Güvenliği: Kişisel verilerin güvenli bir şekilde işlenmesi, saklanması ve aktarılması, BEYAZ 33’ün öncelikli sorumlulukları arasındadır. Bu amaçla, en güncel güvenlik teknolojileri ve iyi uygulamalar kullanılarak veri güvenliği sağlanır.
  4. Şeffaflık ve Hesap Verilebilirlik: Veri işleme faaliyetlerinin şeffaf, açık ve hesap verilebilir bir şekilde yürütülmesi esastır. İlgili kişilerin haklarına saygı gösterilir ve veri işleme süreçleri hakkında açık ve anlaşılır bilgilendirme yapılır.
  5. Sürekli Gelişim ve İyileştirme: Kişisel verilerin korunması alanındaki süreçler ve uygulamalar sürekli olarak gözden geçirilir ve iyileştirilir.

Bu politika, BEYAZ 33’ün kişisel veri koruma ve gizlilik standartlarını belirleyen ve rehberlik eden bir dokümandır. Politikanın amacı, veri koruma ve gizliliğin şirketin tüm iş süreçleri ve faaliyetlerine entegre edilmesini sağlamaktır.


  1. KAPSAM

İşbu Politika, BEYAZ 33 tarafından işlenen, saklanan veya başka bir şekilde yönetilen ve BEYAZ 33’ün muhatap olduğu tüm ilgili kişilerin kişisel verilerini kapsar. Ayrıca BEYAZ 33 tarafından yönetilen kişisel verilerin işlendiği tüm kayıt ortamlarında ve kişisel veri işlenmesine yönelik faaliyetlerde uygulanır.


  1. VERİ İŞLEME İLKELERİ

Bu bölüm, BEYAZ 33’ün kişisel verilerin toplanması ve işlenmesine yönelik temel ilkelerini içermektedir. Bu ilkeler, kişisel verilerin korunmasına ilişkin mevzuat kapsamında öngörülen temel prensiplere dayanmaktadır.

  1. Hukuka ve Dürüstlük Kurallarına Uygunluk

BEYAZ 33, kişisel verilerin toplanmasında ve işlenmesinde yürürlükteki mevzuata, hukukun genel ilkelerine ve dürüstlük kurallarına uygun hareket eder. Bu, tüm veri işleme faaliyetlerinin yasalara uygun şekilde gerçekleştirilmesi gerekliliği anlamına gelir.

  1. Doğru ve Gerektiğinde Güncel Olma

BEYAZ 33, işlediği kişisel verilerin doğru ve gerektiğinde güncel olmasını sağlamak için gerekli tüm önlemleri alır. İlgili kişiler, verilerinin yanlış veya eksik olması durumunda, bu verilerin düzeltilmesini isteme hakkına sahiptir. BEYAZ 33, bu tür talepleri derhal işleme alır.

  1. Belirli, Açık ve Meşru Amaçlar için İşlenme

Kişisel veriler, BEYAZ 33’ün faaliyet alanı kapsamında belirlenen açık ve meşru amaçlar için işlenir ve bu amaçlarla sınırlı olarak tutulur. BEYAZ 33, kişisel verileri, toplandığı amaç dışında, başka bir amaçla işlemez. Verilerin toplanma amacı tamamlandığında veya artık bu amaç için gerekli olmadığında, veriler imha edilir.

  1. İşlendikleri Amaçla Bağlantılı, Sınırlı ve Ölçülü Olma

BEYAZ 33, toplanan verilerin, işlenen amaçlar için gerekli olan minimum düzeyde olmasını sağlar. Veriler, işlendikleri amaç için gerekli olan minimum düzeyde toplanır ve işlenir. Bu ilke, sadece gerektiği kadar veri toplamayı ve işlemeyi gerektirir. Ayrıca BEYAZ 33, faaliyet alanı kapsamında ihtiyaç duyacağı veriler yönünden, işleme amacına ulaşmak için en ölçülü şekilde hareket eder.

  1. İlgili Mevzuatta Öngörülen veya İşlendikleri Amaç İçin Gerekli Olan Süre Kadar Muhafaza Edilme

Kişisel veriler, ilgili mevzuatta öngörülen veya işlendikleri amaç için gerekli olan süre kadar muhafaza edilir. BEYAZ 33, bu süre zarfında verilerin güvenliğini korumak için gerekli idari ve teknik tedbirleri alır. Amacın sona ermesinden sonra ya da saklama için yasal bir zorunluluk kalmadığında, veriler imha edilir.

  1. Bütünlük ve Gizlilik

BEYAZ 33 tarafından alınması gereken idari ve teknik tedbirlerle kişisel veriler, yetkisiz kişilerin erişimi veya yetkili kişilerin ihmali davranışları karşısında imhaya, zarar görmeye, değiştirilmeye veya ifşaya karşı korunur. Bu sayede, veri sorumlusunun elindeki veri setinin bütünlüğü ve gizliliği sağlanır. BEYAZ 33, veri güvenliği konusunda sürekli iyileştirmeler yapar ve en güncel güvenlik standartlarını takip eder.

  1. Hesap Verilebilirlik

BEYAZ 33, belirtilen ilkelere uyulduğunu gösterebilecek mekanizmaları oluşturur. Şirket, veri koruma politikalarını ve prosedürlerini düzenli olarak gözden geçirir ve gerekli güncellemeleri yapar. Ayrıca, bu politikaların ve prosedürlerin etkinliğini sürekli olarak değerlendirir ve geliştirir.

  1. Tasarım ve Varsayılan Olarak Verilerin Korunması

Buna göre, BEYAZ 33 bünyesinde, veri kayıt sistemini oluştururken,

  • Hangi verileri işleyeceğini ve işlemesi gerektiğini belirlenir.
  • Bunları korumak adına alması gereken teknik ve idari tedbirleri değerlendirilir.
  • İşlenmekte olan kişisel veriler bakımından, ilgili kişilerin ihlale uğrayabileceği hak ve özgürlükleri açısından, olasılık ve riskleri göz önüne alır.
  1. VERİ İŞLEME ŞARTLARI

Bu bölüm, BEYAZ 33 bünyesindeki kişisel veri işleme süreçlerinde, KVKK'nın öngördüğü şartları açıklamaktadır. BEYAZ 33, veri işleme faaliyetlerinde, yasal zorunlulukların yanı sıra etik ilkeleri ve iyi uygulamaları temel alarak hareket eder.

  1. Kanunlarda Açıkça Öngörülme (KVKK Madde 5/2-a)

Kanunların öngördüğü durumlarda kişisel veriler işlenirken, bu düzenlemelerin ruhuna ve amacına uygun hareket edilir.

  1. Fiili İmkânsızlık Nedeniyle Rızanın Alınamaması (KVKK Madde 5/2-b)

Acil tıbbi durumlar gibi fiili imkânsızlık hallerinde, ilgili kişinin açık rızası olmadan veri işlenebilir. Bu tür durumlarda, işlenen verilerin sadece gerekli ve özgül amaçlar için kullanıldığına dikkat edilir.

  1. Sözleşmenin Kurulması veya İfasıyla İlgili Olma (KVKK Madde 5/2-c)

BEYAZ 33 bünyesinde, bir sözleşmenin kurulması veya ifasıyla doğrudan doğruya ilgili olduğunda kişisel veriler işlenebilir. Bu durum, sözleşmeye taraf olan kişilerin kişisel verilerinin, sözleşmenin kurulması, yürütülmesi veya sonlandırılması ile ilgili işlemler için zorunlu olarak işlenmesini kapsar.

  1. Veri Sorumlusunun Hukuki Yükümlülüğünü Yerine Getirme Zorunluluğu (KVKK Madde 5/2-ç)

BEYAZ 33 tarafından, iş ve sosyal güvenlik hukuku ile vergi mevzuatı başta olmak üzere, yasal yükümlülükler yerine getirilirken, veri işleme faaliyetleri, şeffaflığı ve hesap verebilirliği sağlayacak şekilde yürütülür.

  1. İlgili Kişinin Kendisi Tarafından Alenileştirilmiş Olması (KVKK Madde 5/2-d)

Kamuya açık hale getirilen kişisel verilerin işlenmesinde, ilgili kişinin gizlilik haklarına saygılı hareket edilir. Bu verilerin işlenmesi, yalnızca ilgili kişinin alenileştirme amacına uygun olarak gerçekleştirilir.

  1. Bir Hakkın Tesisi, Kullanılması veya Korunması İçin Zorunluluk (KVKK Madde 5/2-e)

BEYAZ 33’ün dahil olduğu hukuki süreçlerde veya hakların korunması gereken durumlarda, kişisel verilerin işlenmesi, yasal çerçeveye uygun şekilde gerçekleştirilir. Bu süreçlerde, veri işlemenin gerekli ve ölçülü olmasına özellikle dikkat edilir.

  1. Veri Sorumlusunun Meşru Menfaatleri İçin Zorunluluk (KVKK Madde 5/2-f)

BEYAZ 33’ün meşru menfaatleri doğrultusunda veri işleme faaliyetleri gerçekleştirirken, ilgili kişilerin hak ve özgürlüklerinin korunması önceliklendirilir. Veri işleme faaliyetlerinde, BEYAZ 33’ün meşru menfaatleri ile ilgili kişilerin hakları arasında dengeli bir yaklaşım sergilenir.

  1. İlgili Kişinin Açık Rızası (KVKK Madde 5/1)

İlgili kişilerden açık rıza alırken, bu rızanın bilgilendirilmeye dayalı olduğu ve özgür iradeyle verildiği teyit edilir. Açık rıza sürecinde, veri işlemenin amacı, kapsamı ve sonuçları konusunda açık ve anlaşılır bilgilendirme yapılır. Yukarıda sayılan veri işleme şartlarından herhangi birinin mevcut olması durumunda, açık rızaya başvurulmaz.

BEYAZ 33, bu şartların her birini titizlikle değerlendirir ve kişisel verilerin işlenmesinde KVKK'nın öngördüğü yasal dayanakları sağlamak için gereken adımları atar.

  1. ÖZEL NİTELİKLİ KİŞİSEL VERİLER

İlgili kişilerin özel nitelikli kişisel verilerine ilişkin olarak, ayrıca bir “Özel Nitelikli Kişisel Veri İşleme Politikası” mevcut olup; söz konusu verilerin hassas niteliği dikkate alınarak, hazırlanmıştır.

  1. İŞLENEN KİŞİSEL VERİ KATEGORİLERİ VE İŞLEME AMAÇLARI

BEYAZ 33, Kanun’un 4. maddesindeki genel ilkelere ve 5. ile 6. maddelerindeki veri işleme şartlarına bağlı kalarak, Kişisel Veri İşleme Envanterinde detaylandırılan faaliyetler kapsamında aşağıdaki kişisel veri kategorilerini işlemektedir:

  • Kimlik ve İletişim Verileri: Sözleşme süreçlerinin yürütülmesi, iletişim faaliyetlerinin gerçekleştirilmesi ve yasal yükümlülüklerin yerine getirilmesi.
  • Özlük ve Mesleki Deneyim Verileri: İnsan kaynakları süreçlerinin, iş akdi ve mevzuattan kaynaklı yükümlülüklerin yerine getirilmesi, çalışan adayı değerlendirme süreçlerinin yürütülmesi.
  • Finans ve Müşteri/Tedarikçi İşlem Verileri: Finans ve muhasebe işlerinin yürütülmesi, fatura işlemleri, mal/hizmet satın alım ve satış süreçleri ile lojistik faaliyetlerin yönetimi.
  • Fiziksel Mekân Güvenliği Verileri: Şirket yerleşkesi ve şantiye alanlarında fiziksel mekân güvenliğinin sağlanması.
  • İşlem Güvenliği Verileri: Bilgi güvenliği süreçlerinin yürütülmesi, erişim yetkilerinin yönetimi ve log kayıtlarının tutulması.
  • Hukuki İşlem Verileri: Yetkili kişi, kurum ve kuruluşlara bilgi verilmesi ile hukuki uyuşmazlık süreçlerinin takibi.
  • Sağlık Bilgileri : İş sağlığı ve güvenliği (İSG) faaliyetlerinin yürütülmesi, kanuni sağlık muayenesi yükümlülüklerinin tesisi ve mevzuattan kaynaklanan diğer özlük/güvenlik gereksinimlerinin karşılanması.

İşlenen kişisel veri kategorilerinin departman ve süreç bazlı tüm detayları, eşleştirilmiş işleme amaçları, hukuki sebepleri ve saklama süreleri şirket bünyesinde tutulan güncel Kişisel Veri İşleme Envanterinde kayıt altına alınmıştır.

  1. VERİ SAKLAMA VE İMHA

BEYAZ 33, kişisel verilerin saklanması ve imhası konusunda Veri Saklama ve İmha Politikası uygulamaktadır. Bu politika, KVKK ve ilgili diğer yasal düzenlemelere uygun olarak hazırlanmış olup; verilerin saklanması ve gerektiğinde güvenli bir şekilde imha edilmesi süreçlerini detaylandırır. BEYAZ 33, verilerin ilgili mevzuat gereği saklama süresinin dolması veya işleme amacının ortadan kalkması durumunda, verileri güvenli ve uygun bir şekilde imha ederek veri gizliliğini korumayı taahhüt eder.

  1. VERİ AKTARIMI

BEYAZ 33, kişisel verilerin aktarımı ile ilgili süreçleri, ayrıntılı bir Veri Aktarım Prosedürü çerçevesinde yönetmektedir.

  1. Yurt İçi Veri Aktarımı

BEYAZ 33, kişisel verilerin yurt içinde aktarımı süreçlerini, 6698 sayılı Kanun'un 8. maddesi ve ilgili diğer mevzuata uygun olarak yürütmektedir. Aktarım faaliyetleri, Kanun'un 5. ve 6. maddelerinde yer alan işleme şartlarına dayanılarak ve veri minimizasyonu ilkesi gözetilerek gerçekleştirilir.

  1. Yurt Dışına Veri Aktarımı

BEYAZ 33 bünyesinde yürütülen mevcut faaliyetler kapsamında, kural olarak yurt dışına kişisel veri aktarımı gerçekleştirilmemektedir.

Bununla birlikte, ileride şirket faaliyetleri gereği yurt dışına kişisel veri aktarımının gündeme gelmesi halinde; söz konusu aktarım işlemleri, Kanun'un 9. maddesinde öngörülen usul ve esaslara titizlikle uyularak gerçekleştirilecektir. Bu kapsamda, yurt dışına veri aktarımı ancak aşağıdaki yasal mekanizmalardan birinin tesis edilmesi ile mümkün olacaktır:

  • Kurul tarafından aktarım yapılacak ülke, ülke içerisindeki sektör veya uluslararası kuruluş hakkında verilmiş bir Yeterlilik Kararı bulunması.
  • Yeterlilik kararının bulunmadığı durumlarda; ilgili kişinin aktarım yapılan ülkede haklarını kullanma ve etkili kanun yollarına başvurma imkânının bulunması şartıyla, Kanun'da öngörülen uygun güvencelerden (Kurul tarafından ilan edilen Standart Sözleşme, Bağlayıcı Şirket Kuralları veya Kurul izni vb.) birinin sağlanması.
  • Yeterlilik kararının ve uygun güvencelerin sağlanamadığı istisnai durumlarda ise, yalnızca Kanun'un 9/6 fıkrasında sınırlı olarak sayılan arızi (istisnai) haller şartlarından birinin karşılanması.

Olası bir yurt dışı aktarımı durumunda, ilgili kişiler, Kanun'un 10. maddesi ve Aydınlatma Yükümlülüğünün Yerine Getirilmesinde Uyulacak Usul ve Esaslar Hakkında Tebliğ uyarınca, Aydınlatma Metinleri vasıtasıyla aktarımın amacı, alıcı grupları, hukuki sebebi ve kullanılan aktarım mekanizması hakkında önceden ve detaylı olarak aydınlatılacaktır.

  1. KİŞİSEL VERİ ENVANTERİ

BEYAZ 33 bünyesinde işlenen kişisel verilere ilişkin, iş süreçleri bazında, kişisel veri envanteri tutulur. Söz konusu envanterde, işlenen kişisel verilerin türleri, işleme amaçları ve hukuki dayanakları, bu verilere birim bazında erişim yetkisi, saklama süreleri ile veri aktarımlarına ilişkin bilgiler yer alır.

Envanterin güncel tutulmasına azami özen gösterilir ve her yıl Ocak ve Temmuz ayında, güncelliği, Veri Koruma Komitesi/Sorumlusu tarafından denetlenir.

Envanterde gerçekleşecek değişiklikler, aynı zamanda VERBİS’e de işlenir.

  1. TEKNİK VE İDARİ TEDBİRLER

BEYAZ 33, işlemekte olduğu kişisel verilerin korunmasına yönelik olarak, güncel güvenlik standartları, Kurul kararları ve sektör gereklilikleri doğrultusunda ihtiyaç duyulan teknik ve idari tedbirlerin alınması ve uygulanmasına yönelik gerekli adımları atmaktadır.

Bu doğrultuda, genel anlamıyla BEYAZ 33 bünyesinde alınmış olan tedbirler, aşağıdaki şekilde özetlenebilir.

  1. Teknik Tedbirler
  1. Erişim Kontrolü:
  • Kişisel verilere erişim, yalnızca yetkilendirilmiş personel ile sınırlandırılmaktadır.
  • Güçlü parola teknikleri uygulanmaktadır.
  1. Güvenlik Duvarları ve Antivirüs Yazılımları:
  • Ağ sistemleri, güncel güvenlik duvarları, etkin güvenlik uygulamaları ve antivirüs yazılımları ile izlenmekte ve korunmaktadır.
  • Ağ sistemlerine dahil olacak cihazlar, gerekli güvenlik kontrolleri yapıldıktan sonra, sistem yöneticisi onayı ile sisteme eklenmektedir.
  • Güvenlik yazılımlarının ve sistem yamalarının düzenli olarak güncellenmesi sağlanmaktadır.
  • Veri sızıntısı ve veri ihlali tespitine yönelik, güncel yazılımlar kullanılmaktadır.
  1. Veri Yedekleme:
  • Yedekleme işlemleri düzenli, güvenli ve şifreli bir şekilde yapılmaktadır.
  1. Güvenli Veri Aktarımı:
  • Kişisel veri içeren veri aktarımları, veri paketinin şifrelenmesi ve parolanın farklı bir kanaldan iletilmesi yöntemi ile yapılmaktadır.
  1. Sızma / Penetrasyon Testi:
  • Düzenli aralıklarla, BEYAZ 33 sistemleri üzerinde güvenlik açıklarının tespitine yönelik sızma testi gerçekleştirilmektedir.


  1. İdari Tedbirler
  1. Politika ve Prosedürler:
  • Kişisel verilerin işlenmesi ve korunması ile ilgili yazılı politikalar ve prosedürler oluşturulmuştur.
  • Politika ve Prosedürler, düzenli olarak gözden geçirilmekte ve güncellenmektedir.
  • Disiplin yönetmeliğinde, kişisel veri güvenliğine yönelik hükümler mevcuttur.
  1. Eğitim ve Farkındalık:
  • Çalışanlara, veri koruma ve güvenlik konusunda düzenli eğitimler verilmektedir.
  • Veri güvenliği farkındalığını artırmak için iç iletişim ve bilgilendirme faaliyetleri yürütülmektedir.
  • Veri aktarımı yapılan 3. kişilere, veri güvenliği konusunda farkındalık oluşturacak bilgilendirmeler yapılmaktadır.
  1. İzleme ve Denetim:
  • Kişisel veri işleme faaliyetleri düzenli olarak izlenmekte ve denetlenmektedir.
  • Şirket içi düzenli ve rastgele denetimler gerçekleştirilmektedir.
  • Güvenlik ihlalleri durumunda, müdahale prosedürleri uygulanmaktadır.
  • Veri aktarımı yapılmış 3. kişiler veri güvenliği konusunda denetlenmektedir.
  1. Olay Yönetimi:
  • Veri güvenliği ihlallerinin tespiti, bildirimi ve yönetimi için olay yönetimi prosedürleri oluşturulmuştur.
  1. Risk Değerlendirmesi:
  • Kişisel veri işleme faaliyetlerine ilişkin düzenli risk değerlendirmeleri yapılmaktadır.
  • Tespit edilen riskler için uygun önlemler alınmaktadır.
  1. Şirket İçi Görevli Atanması:
  • Kişisel verilerin korunmasından sorumlu bir görevli atanmış ve gerekli yetkilerle donatılmıştır.
  1. Taahhütnameler:
  • Çalışanlardan, kişisel verilerin korunması konusunda yapılan bilgilendirmeler sonrasında, kişisel verilerin korunmasına ilişkin taahhütnameler alınmaktadır.
  • Kişisel veri aktarımı yapılan 3. kişilerden kişisel verilerin korunmasına yönelik taahhütname alınmaktadır.
  1. Kişisel Veriler:
  • İşlenen kişisel verilerin minimum düzeyde tutulması sağlanmaktadır.
  • Fiziki ortamdaki kişisel veriler, gizlilik dereceli olarak saklanmakta ve aktarılmaktadır.
  • Kişisel veri içeren ortamlar, yangın, sel vb. dış risklere karşı koruma altındadır.


BEYAZ 33 bünyesinde teknik ve idari tedbirler, bunlarla sınırlı olmamakla beraber, farklı politika ve prosedürlerde belirtilen tedbirler de ayrıca uygulanmaktadır.

  1. İLGİLİ KİŞİNİN HAKLARI

BEYAZ 33, kişisel verilerin korunması konusunda ilgili kişilerin haklarını büyük bir özenle korumaktadır. Kanun'un 11. maddesi uyarınca, ilgili kişiler, aşağıdaki haklara sahiptir:

  1. Kişisel Veri İşlenip İşlenmediğini Öğrenme: İlgili kişiler, kendilerine ait kişisel verilerin işlenip işlenmediğini öğrenme hakkına sahiptir.
  2. İşlenen Verilere İlişkin Bilgi Talep Etme: Eğer kişisel veriler işlenmişse, bu verilere ilişkin bilgi talep etme hakkı bulunmaktadır.
  3. Verilerin İşlenme Amacını ve Amaca Uygun Kullanılıp Kullanılmadığını Öğrenme: İlgili kişiler, kişisel verilerinin hangi amaçla işlendiğini ve bu amaçlara uygun kullanılıp kullanılmadığını öğrenme hakkına sahiptir.
  4. Yurt İçinde ve Yurt Dışında Verilerin Aktarıldığı Üçüncü Kişileri Bilme: Kişisel verilerin yurt içinde veya yurt dışında aktarıldığı üçüncü kişiler hakkında bilgi alma hakkı bulunmaktadır.
  5. Eksik veya Yanlış İşlenmiş Verilerin Düzeltilmesini İsteme: İlgili kişiler, eksik veya yanlış işlenmiş kişisel verilerin düzeltilmesini talep edebilir.
  6. KVKK ve İlgili Diğer Kanun Hükümlerine Uygun Olarak İşlenmiş Verilerin Silinmesini veya Yok Edilmesini İsteme: İlgili kişiler, kişisel verilerin işlenmesini gerektiren sebeplerin ortadan kalkması hâlinde, verilerin silinmesini veya yok edilmesini talep edebilir.
  7. Düzeltilme, Silinme ve Yok Edilme İşlemlerinin Verilerin Aktarıldığı Üçüncü Kişilere Bildirilmesini İsteme: İlgili kişiler, düzeltilme, silinme ve yok edilme işlemlerinin kişisel verilerin aktarıldığı üçüncü kişilere bildirilmesini isteyebilir.
  8. İşlenen Verilerin Münhasıran Otomatik Sistemler Vasıtasıyla Analiz Edilmesi Sonucunda Aleyhine Bir Sonucun Ortaya Çıkmasına İtiraz Etme: İlgili kişiler, kişisel verilerin otomatik sistemler tarafından işlenmesi sonucu aleyhlerine bir sonucun ortaya çıkması durumunda buna itiraz edebilir.
  9. Kanuna Aykırı Olarak İşlenmesi Sebebiyle Zarar Görmesi Halinde Zararın Giderilmesini Talep Etme: Kişisel verilerin kanuna aykırı olarak işlenmesi sebebiyle zarara uğranması durumunda, zararın giderilmesini talep etme hakkı bulunmaktadır.

BEYAZ 33, ilgili kişilerin bu haklarını kullanmalarını kolaylaştırmak ve desteklemek için gerekli tüm işlemleri ve mekanizmaları sağlamaktadır.

İlgili Kişi, sayılan haklarını kullanma noktasında, BEYAZ 33’e,

    1. PORTAKAL MAH. H. OKAN MERZECİ BLV. / 354 B MERSİN / TOROSLAR adresindeki şirketimize bizzat gelerek veya iadeli taahhütlü posta yoluyla,
    2. Kimliğini tespit edebilmek ve yanlış ya da yetkisiz kişilere bilgi vermemek amacıyla, noter kanalıyla taleplerini ileterek,
    3. İlgili kişinin daha önce Şirkete bildirdiği ve sistemde kayıtlı bulunan e-posta adresini kullanarak, info@beyaz33.com şeklindeki adresimize e-posta göndererek,
    4. Şirketin info@beyaz33.com şeklindeki kayıtlı e-posta adresine, kendi KEP adresi üzerinden KEP iletisi göndererek,
    5. Kimlik teyidinin yapılması suretiyle, ilgili mevzuatta belirtilen diğer usullerle başvurarak,

Talepte bulunabilir.


  1. ŞİKAYET VE İHLAL BİLDİRİMLERİ

BEYAZ 33, kişisel verilere ilişkin ilgili kişi başvuruları ve veri ihlallerini titizlikle ele almakta ve bu konuda şeffaf bir yaklaşım sergilemektedir. Şirket nezdinde, kişisel veri işleme faaliyetlerinde oluşabilecek ihlaller için "Kişisel Verilere İlişkin Acil Durumlar ve Veri İhlal Bildirim Prosedürü" ve ilgili kişilerin başvurularına yönelik olarak “İlgili Kişi Başvuru Prosedürü” mevcut olup; ihlal ve başvuru durumlarında, söz konusu prosedürler uygulanır.

Bu prosedürler, hem başvuru yönetimi hem de veri ihlallerinin ele alınması süreçlerini kapsar ve KVKK ile ilgili diğer yasal düzenlemelere uygun olarak düzenlenmiştir.

İlgili kişiler, kişisel verileriyle ilgili herhangi bir şikâyet veya ihlal durumunda BEYAZ 33’e başvurabilir. Şirket, bu tür başvuruları hızlı ve etkili bir şekilde değerlendirir, gerekli adımları atar ve ilgili kişiler ile yetkili otoritelere gerekli bildirimleri yapar.

Bu süreçler, ilgili kişilerin haklarını korumak ve veri güvenliğini sağlamak amacıyla titizlikle yürütülmekte ve sürekli olarak gözden geçirilmektedir.

  1. AYDINLATMA YÜKÜMLÜLÜĞÜ

Kanun’un 10. maddesi kapsamında, BEYAZ 33, ilgili kişileri işlenen kişisel verileri ile alakalı olarak aydınlatmakla mükelleftir. Bu doğrultuda, Şirketin veri giriş noktalarında, en geç veri işleme sürecinin başlangıcında, ilgili kişilere usulüne uygun olarak aydınlatmalar gerçekleştirilir.

  1. AÇIK RIZA SÜREÇLERİ

Veri işlemenin açık rızaya bağlı olduğu durumlarda, ilgili kişilerin açık rızaları temin edilmeksizin, veri işleme sürecine başlanmaz.

Kanun’un 5/2 maddesinde yer alan veri işleme şartları mevcut olmadığı takdirde, ilgili kişilerin açık rızalarına başvurulur. Kanun’un 5/2 maddesinde yer alan diğer veri işleme şartları mevcut ise, ilgili kişilerden ayrıca açık rıza alınmaz.

Açık rızalar, tek bir veri işleme amacına yönelik olarak alınır. Alınacak açık rıza kapsamında, ilgili kişiye veri işleme amacı hususunda detaylı bilgi verilir.

İlgili kişinin, açık rıza verme yükümlülüğü bulunmamaktadır. Asıl olan, açık rızanın hür irade ile verilmiş olması olup; ilgili kişiye kabul etmeme seçeneği sunulur.

İlgili kişiye sunulacak herhangi bir hizmet, açık rıza şartına bağlanamaz. Ayrıca açık rıza alınarak yürütülecek veri işleme faaliyetinin, ilgili kişinin açık rıza vermemesi halinde, ilgili kişi aleyhine bir durum yaratmayacak şekilde tasarlanması esastır.

  1. EĞİTİM VE FARKINDALIK

BEYAZ 33, kişisel verilerin korunması konusunda tüm çalışanlarının ve iş ortaklarının bilinç düzeyini artırmayı ve farkındalığı güçlendirmeyi hedeflemektedir. Bu amaçla şirket, düzenli eğitim programları ve farkındalık aktiviteleri yürütmektedir.

  1. Sürekli Eğitim

Çalışanlara yönelik düzenli eğitimler, KVKK ve veri koruma uygulamaları konusunda detaylı bilgilendirmeleri içerir. Yeni çalışanlara yönelik oryantasyon sürecinde, veri koruma ve gizlilik ilkeleri hakkında temel bilgiler verilir.

  1. Farkındalık Aktiviteleri

Veri koruma ve gizlilik konularında bilinçlendirme seminerleri, atölye çalışmaları ve bilgilendirme oturumları düzenlenir. İç iletişim araçlarıyla düzenli olarak veri koruma güncellemeleri ve ipuçları paylaşılır.

  1. Sürekli Güncelleme ve İyileştirme

Eğitim materyalleri ve farkındalık aktiviteleri, sektörel gelişmeler ve yasal değişiklikler ışığında sürekli olarak güncellenir. Çalışan geri bildirimleri ve katılımı, eğitim içeriklerinin ve yöntemlerinin iyileştirilmesinde değerlendirilir.

Bu eğitim ve farkındalık programları, BEYAZ 33’ün kişisel verilerin korunması konusundaki taahhüdünü ve çalışanların bu alanda yetkinliklerinin artırılmasını desteklemektedir. Bu süreçler, veri koruma kültürünün şirket genelinde yaygınlaştırılmasına katkıda bulunur.

  1. GÖZDEN GEÇİRME VE GÜNCELLEME

İşbu Politikanın güncelleme süreci, Veri Koruma Komitesi/Sorumlusu tarafından gerçekleştirilir. Yasal değişiklikler, sektörel gelişmeler ve teknolojik yenilikler düzenli olarak izlenir.

Herhangi bir yasal değişiklik veya iş ihtiyacı tespit edildiğinde, politikanın ilgili bölümleri gözden geçirilir ve gerekli güncellemeler yapılır. Politika, en az yıllık olarak gözden geçirilir. Ancak, önemli yasal değişiklikler veya iş ihtiyaçları durumunda, daha sık güncellemeler yapılabilir.

Tüm güncellemeler kayıt altına alınır ve bu kayıtlar, sürecin şeffaf ve denetlenebilir olmasını sağlar.

Güncellemeler, şirket içinde ilgili tüm bölümlere ve çalışanlara duyurulur, gerektiğinde eğitim ve bilgilendirme oturumları düzenlenir.

  1. YÜRÜTME

İşbu Kişisel Verilerin Korunması Politikası, BEYAZ 33 yöneticisi veya yönetim kurulu tarafından yürütülür.

BEYAZ 33 bünyesinde görevlendirilen Veri Koruma Komitesi/Sorumlusu, politikanın yürütülmesinden sorumludur.

  1. YÜRÜRLÜK

İşbu Politika, BEYAZ 33 Yönetim Kurulu tarafından onaylandığı tarihte yürürlüğe girmiştir.

Politika, [onay tarihi] tarihinde kabul edilmiş olup, bu tarihten itibaren BEYAZ 33’ün tüm departmanlarında ve faaliyetlerinde uygulanmaya başlanmıştır.

Politikanın herhangi bir revizyonu veya güncellemesi, yine BEYAZ 33 Yönetim Kurulu tarafından onaylandığı tarihte yürürlüğe girer ve ilgili değişiklikler tüm ilgili taraflara duyurulur.