İşbu Kişisel Verilerin Korunmasına ve İşlenmesine ilişkin Politika (“Politika”) ile kişisel verilerin işlenmesi ve korunması konusunda İSTASYON ŞARJ HİZMETLERİ A.Ş. (“ESTASYON”) tarafından benimsenecek ve uygulama noktasında dikkate alınacak ilkeler ortaya konulmaktadır.
Bu Politika ile ESTASYON tarafından yerine getirilecek hususlar ortaya konulmakta, 6698 sayılı Kişisel Verilerin Korunması Kanunu’nda (“KVKK”) öngörülen düzenlemelere nasıl uyacağına ilişkin temel ilkeler belirlenmektedir.
Bu Politika, kişisel verilerin işlenmesi ve korunması konusunda KVKK’ya uyum sağlamak amacıyla ESTASYON nezdinde yürütülecek uyum faaliyetlerinin en üst düzeyde yönetilmesini ve eşgüdümün sağlanmasını temin etmek hedefiyle rehber niteliğinde hazırlanmıştır.
Bu kapsamda, ESTASYON işbu Politika’yı yayımlayarak yürüttüğü kişisel veri işleme faaliyetlerine ilişkin gerekli bilgilendirmeyi yapmayı ve böylece bu faaliyetlerin mevzuata uygun ve şeffaf bir biçimde yürütüldüğünden emin olmayı hedeflemektedir. Politika, kişisel verilerin işlenme şartlarını belirlemesinin yanı sıra, kişisel verilerin işlenmesinde ESTASYON tarafından benimsenen temel ilkeleri ortaya koymaktadır.
Bu Politika’nın kapsamını müşterilerin, potansiyel müşterilerinin, çalışan adaylarının, ESTASYON hissedarlarının, ESTASYON yetkililerinin, ziyaretçilerimizin, işbirliği içinde olduğumuz kurumların çalışanları, hissedarları ve yetkililerinin ve diğer üçüncü kişilerin otomatik yollarla ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla işlenen tüm kişisel verileri oluşturur.
Bu Politika, ESTASYON ‘un KVKK ve ilgili mevzuat tarafından ortaya konulan kuralları somut olarak nasıl uygulayacaklarına ilişkin yol gösterici bir nitelik taşımaktadır.
ESTASYON bu Politikayı rehber edinerek kendi bünyesinde gerçekleştirdikleri kişisel veri işleme faaliyetlerini analiz edecek, bu Politikaya uyum için gerekli aksiyonları belirleyecek ve her türlü teknik ve idari önlemi alacaktır. Belirlenen aksiyonlar hayata geçirildikten sonra iç denetim mekanizmaları işletilerek Politikaya uygunluğun devamlılığı sağlanacaktır.
ESTASYON bünyesinde bu Politikaya uyumluluğun sağlanması amacıyla çalışanların farkındalığının sağlanması için çalışmalar yapılacak, yeni başlayan çalışanlar için gerekli uyum süreçleri işletilecek, yazılım ve lisans geliştiricisi olan Tardigrad başta olmak üzere Bor Holding A.Ş. bünyesindeki grup şirketleri ve ESTASYON’un iş ortakları ile ilişkilerinde gerekli düzenlemeler yapılacak bu ilkelere uyum sağlanması hususunda gerekli özenlerin gösterilmesini, gizliliğin korunmasını sağlayacaktır.
KVKK’ya uyumluluğun sağlanması için ESTASYON tarafından kişisel veriler mevzuatta öngörülen genel ilke ve hükümlere uygun olarak işlenmelidir. Bu kapsamda, ESTASYON tarafından tüm kişisel veri işleme faaliyetlerinde dikkate alınması gereken ilke ve şartlar bu bölümde ele alınacaktır.
Kişisel verilerin işlenmesi sırasında dikkate alınacak ilkeler aşağıda başlıklar halinde incelenmektedir.
1.Hukuka ve Dürüstlük Kuralına Uygun Kişisel Veri İşleme Faaliyetlerinde Bulunma
ESTASYON, KVKK’nın 4. maddesine uygun olarak kişisel verilerin işlenmesi faaliyetleri kapsamında hukuka ve dürüstlük kurallarına uygun hareket etmelidir. Bu kapsamda, ESTASYON, kişisel verilerin işlenmesinde orantılılık ve gereklilik prensiplerini uygulamaya koyarak sadece gerektiği kadar kişisel veriyi, veri işleme amaçlarına uygun düşecek seviyede işlemelidirler.
ESTASYON, işlemekte oldukları kişisel verilerin doğru ve güncel olmasını sağlamalı ve bu doğrultuda gerekli tedbirleri almalıdır. Örneğin, ESTASYON kişisel veri sahiplerinin kişisel verilerini düzeltmelerine ve güncelleştirmelerine imkân verecek sistemleri geliştirmelidir.
ESTASYON, kişisel verileri belirli, açık ve hukuka uygun sebeplerle işlemelidir. Bu kapsamda, ESTASYON, kişisel verilerin hangi amaçla işleneceğini belirlemeli ve bu amaçları kişisel verileri işlenmeden önce veri sahiplerinin bilgisine sunmalıdır. Kişisel veriler, belirtilen amaçlar dışında işlenmemelidir. ESTASYON tarafından belirlenen veri işleme amaçları meşru ve hukuka uygun olmalıdır.
ESTASYON, kişisel verileri belirlenen amaçların gerçekleştirilebilmesine elverişli bir biçimde işlemeli ve amacın gerçekleştirilmesiyle ilgili olmayan veya ihtiyaç duyulmayan kişisel verilerin işlenmesinden kaçınmalıdır. Örneğin, kişisel veriler elde edildikten sonra ortaya çıkan yeni bir amacın gerçekleştirilmesine yönelik kişisel veri işleme faaliyeti yürütülmemelidir.
ESTASYON, Türk Ceza Kanunu’nun 138. maddesine ve KVKK 4. ve 7. maddelerine uygun olarak işlenilen kişisel verileri sadece ilgili mevzuat ve kanunlarda öngörülen veya kişisel veri işleme amacının gerektirdiği süre kadar muhafa etmelidir. Bu kapsamda, ESTASYON öncelikle ilgili mevzuatta kişisel verilerin saklanması için belirli bir süre öngörülüp öngörülmediğini tespit etmeli, herhangi bir süre belirlenmişse bu süreye uygun davranmalı, süre belirlenmemişse kişisel verileri işleme amacının gerçekleşmesi için gerekli olan süre kadar saklamalıdır.
Diğer yandan, sürenin bitimi veya işlenmesini gerektiren sebeplerin ortadan kalkması halinde kişisel veriler ESTASYON tarafından silinmeli, yok edilmeli veya anonim hale getirilmelidir. Kişisel veriler gelecekte kullanma ihtimali ile ESTASYON tarafından saklanmamalıdır.
2. KİŞİSEL VERİLERİN İŞLENMESİ
KVKK’nın 5. maddesi uyarınca, kişisel veriler ilgili kişinin açık rızası ile işlenebilir ve yine 5. maddede sayılan hallerde, ilgili kişinin açık rızası aranmaksızın kişisel veriler işlenebilecektir. Bu kapsamda, ESTASYON kişisel veri işleme faaliyetinin ilgili maddede sayılan hallerden biri kapsamına girip girmediğini inceleyip bu haller kapsamına girmeyen kişisel veri işleme faaliyeti durdurulmalıdır.
KVKK’nın 6. maddesi uyarınca, özel nitelikli kişisel veriler, ilgilinin açık rızası olmaksızın işlenememektedir. Ayrıca, özel nitelikli kişisel verilerin işlenmesinde, Kişisel Verileri Koruma Kurul’u (“Kurul”) tarafından belirlenen yeterli önlemlerin alınması gerekmektedir.
Kişisel verilerin yurt içinde veya yurt dışında üçüncü kişilere aktarılması konusunda, KVKK’nın 8 ve 9. maddelerinde öngörülen düzenlemelere uygun hareket etmeye yönelik gerekli organizasyonel sistemlerin kurgulanması gerekmektedir. Kişisel veriler aktarılırken işleme amaçları doğrultusunda gerekli güvenlik önlemlerinin alınması gerekmektedir.
ESTASYON; yazılım ve lisans geliştiricisi olan Tardigrad başta olmak üzere Bor Holding A.Ş. bünyesindeki grup şirketleri ve ESTASYON’un iş ortakları ile ilişkilerinde Kişisel Verilerin Korunması ilkelerine uyum sağlanması hususunda gerekli özenlerin gösterilmesini, gizliliğin korunmasını sağlayacaktır.
3. KİŞİSEL VERİLERE İLİŞKİN HAKLAR VE YÜKÜMLÜLÜKLER
ESTASYON, kişisel verilerin elde edilmesi sırasında verileri işlenecek kişileri, verilerinin ne şekilde işleneceği konusunda aydınlatılmalıdır. KVKK’nın 10. maddesi uyarınca, aydınlatma yükümlülüğü kapsamında yer alması gereken unsurlar aşağıdaki gibidir.
Bu kapsamda, ESTASYON tarafından aydınlatma yükümlülüğünün yerine getirilmesi için kişisel veri toplama kanalları tespit edilecektir, bu faaliyetler KVKK’da belirtilen hüküm ve şartlar çerçevesinde aydınlatma metinleri ile veri sahibi aydınlatılacaktır.
KVKK’nın 13. maddesi uyarınca, kişisel veri sahipleri, yazılı olarak veya Kurul’un belirleyeceği diğer yöntemlerle başvuruda bulunarak kendi verilerine ilişkin KVKK’da yer alan haklarını kullanabilirler. Bu kapsamda, kişisel veri sahipleri aşağıdaki haklara sahip olacaktır.
Kişisel veri sahiplerinin yalnızca yazılı olarak ESTASYON’ iletilen talepleri işleme alınacaktır. Kurul tarafından farklı başvuru yöntemleri ise belirlenebilecektir. ESTASYON, talebin niteliğine göre ilgili talebi en kısa sürede ve en geç 30 gün içinde ücretsiz olarak yanıtlandıracaktır.
Değerlendirme sonucunda ESTASYON başvuruları kabul ederek gereken aksiyonları alabileceği gibi başvuruları gerekçeli olarak reddedebilecektir ve ESTASYON cevabını ilgili kişiye yazılı olarak veya elektronik ortamda bildirecektir.
Kişisel veri sahibi, başvurusunun reddedilmesi, verilen cevabı yetersiz bulması veya süresinde başvuruya cevap verilmemesi halinde, ilgili kişi, ESTASYON’un cevabını öğrendiği tarihten itibaren 30 gün ve her halde başvuru tarihinden itibaren 60 gün içinde Kurul’a şikayette bulunabilecektir. Bu şikayetleri engellemek adına kişisel veri sahiplerine zamanında ve tatmin edici cevaplar verilmesi önem arz etmektedir.
KVKK’nın 12. maddesi gereğince, ESTASYON, işlemekte olduğu kişisel verilerin hukuka aykırı olarak işlenmesini ve verilere hukuka aykırı olarak erişilmesini engellemek ve verilerin muhafazasını sağlamak için uygun güvenlik düzeyini sağlamaya yönelik gerekli teknik ve idari tedbirleri alacaktır. Kurul ileride veri güvenliğine ilişkin yükümlülükler hakkında detaylı düzenlemeler getirebilecektir. Dolayısıyla, bu kapsamdaki yükümlülüklere de uyum sağlamak amacıyla makul derecede çaba ederek maksimum derecede güvenlik sağlanmalıdır.
ESTASYON, alacağı teknik ve idari tedbirler bakımından tedbirlerin işleyişi ile ilgili olarak gerekli denetimleri yapmaya ve yaptırmaya yönelik sistemleri kurgulayacaktır. Bu denetim sonuçları, ESTASYON bünyesinde görevli birimlerce incelenecek ve gerekli aksiyonlar alınacaktır.
ESTASYON, işlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi halinde, bu durumu en kısa sürede ilgili kişisel veri sahibine ve mevzuatın gerektirmesi halinde Kurul’a bildirmekle yükümlüdür. Bu kapsamda gerekli organizasyonel yapı kurulacaktır.
ESTASYON tarafından herhangi bir güvenlik riski teşkil eden durum tespit edildiği takdirde, en kısa sürede söz konusu riski ortadan kaldıracak önlemler alınacaktır.
Kişisel verilerin hukuka uygun işlenmesi için ESTASYON tarafından aşağıdaki tedbirler alınacaktır.
Kişisel verilere hukuka aykırı erişimi engellemek için ESTASYON tarafından aşağıdaki tedbirler alınacaktır:
ESTASYON, veri işlemeye başlamadan önce Kurul tarafından belirlenerek ilan edilecek süre içinde, KVKK’da sayılan başvuru bilgi ve belgelerini sunarak Veri Sorumluları Sicili’ne kayıt olacaktır
Veri Sorumluları Sicili’ne kayıt başvurusunda aşağıdaki bilgiler sunulacaktır.
ESTASYON bünyesinde işbu politika ve bu politikaya bağlı hususları yönetmek üzere, belirlenen aksiyonların yerine getirilmesinden sorumlu bir kişi atanacaktır. Bu kapsamda, atanacak kişi tarafından aşağıda sıralanan aksiyonlar alınacaktır:
Açık Rıza: Belirli bir konuya ilişkin, bilgilendirilmeye dayanan ve özgür iradeyle açıklanan rıza.
Anonim Hale Getirme: Kişisel verinin, kişisel veri niteliğini kaybedecek ve bu durumun geri alınamayacağı şekilde değiştirilmesidir. Örneğin: Maskeleme, toplulaştırma, veri bozma vb. tekniklerle kişisel verinin bir gerçek kişi ile ilişkilendirilemeyecek hale getirilmesi.
Kişisel Veri Sahibi: Kişisel verisi işlenen gerçek kişi. Örneğin; müşteriler, tedarikçileri, ziyaretçiler, çalışanlar ve çalışan adayları.
Kişisel Veri: Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi. Örneğin; ad-soyad, T.C. kimlik numarası, e-posta adresi, ikametgah adresi, doğum tarihi, kredi kartı numarası, banka hesap numarası ve benzeri. Dolayısıyla, tüzel kişilere ilişkin bilgilerin işlenmesi KVKK kapsamında değildir.
Özel Nitelikli Kişisel Veri: Irk, etnik köken, siyasi düşünce, felsefi inanç, din, mezhep veya diğer inançlar, kılık kıyafet, dernek vakıf ya da sendika üyeliği, sağlık, cinsel hayat, ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili veriler ile biyometrik ve genetik veriler özel nitelikli verilerdir.
Kişisel Verilerin İşlenmesi: Kişisel verilerin tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla elde edilmesi, kaydedilmesi, depolanması, muhafaza edilmesi, değiştirilmesi, yeniden düzenlenmesi, açıklanması, aktarılması, devralınması, elde edilebilir hâle getirilmesi, sınıflandırılması ya da kullanılmasının engellenmesi gibi veriler üzerinde gerçekleştirilen her türlü işlem.
Veri Sorumlusu: Kişisel verilerin işlenme amaçlarını ve vasıtalarını belirleyen, verilerin sistematik bir şekilde tutulduğu yeri (veri kayıt sistemi) yöneten kişi veri sorumlusudur.