BERKO İLAÇ VE KİMYA SAN.A.Ş.
BERKO İLAÇ VE KİMYA SAN.A.Ş.
KİŞİSEL VERİ GÜVENLİĞİ POLİTİKASI VE İŞLENMESİ PROSEDÜRÜ
İÇİNDEKİLER 1.GİRİŞ. 1
2.AMAÇ VE DAYANAK. 1
3.KAPSAM. 1
4.TANIMLAR. 2
5. KİŞİSEL VERİLERİN İŞLENMESİNE İLİŞKİN GENEL İLKELER… 3
6. KİŞİSEL VERİLERİN İŞLENMESİ. 3
6.1. Kişisel Verilerin İşlenme Şartları… 3
6.2. Özel Nitelikli Kişisel Verilerin İşlenmesi. 4
6.3. Kişisel Verilerin Sınıflandırılması… 4
7. KİŞİSEL VERİLERİN GÜVENLİĞİNİN VE GİZLİLİĞİNİN SAĞLANMASI 5
7.1. Kişisel Veri Güvenliğine İlişkin Teknik Tedbirler. 5
7.2. Kişisel Veri Güvenliğine İlişkin İdari Tedbirler. 5
7.3. Kişisel Verilerin Yetkisiz İfşası durumunda Alınacak Tedbirler… 6
8. KİŞİSEL VERİLERİN İŞLENME AMAÇLARI VE SAKLAMA SÜRELERİ… 6
8.1. Kişisel Verilerin İşlenme Amaçları… 6
8.2. Kişisel Verilerin Saklama Süreleri… 6
9. KİŞİSEL VERİLERİN SİLİNMESİ, YOK EDİLMESİ VE ANONİMLEŞTİRİLMESİ… 6
9.1. Kişisel Verilerin Silinmesi ve Yok Edilmesi Teknikleri. 7
9.1.1.Fiziksel Olarak Yok Etme… 7
9.1.2.Yazılımdan Güvenli Olarak Yok Etme. 7
9.1.3.Uzman Tarafından Güvenli Olarak Yok Etme 7
9.2. Kişisel Verilerin Anonim Hale Getirilmesi Teknikleri 7
9.2.1.Veri Maskelemesi… 7
9.2.2.Veri Toplulaştırma. 7
9.2.3.Veri Türetme. 7
9.2.4.Veri Karma… 7
10. KİŞİSEL VERİLERİN AKTARILDIĞI ÜÇÜNCÜ KİŞİLER VE AKTARIM AMAÇLARI. 7
10.1.Kişisel Verilerin Yurt İçinde Aktarımı. 8
10.2.Kişisel Verilerin Yurt Dışına Aktarımı. 8
11. BİLGİ VERME YÜKÜMLÜLÜĞÜ. 8
12. KİŞİSEL VERİ SAHİBİNİN HAKLARI VE BU HAKLARIN KULLANILMASI… 8
12.1.Kişisel Veri Sahibinin Hakları. 8
12.2.Haklarını İleri Süremeyeceği Haller. 9
12.3.Cevap Verme Şekli. 9
13. BİNA, TESİS İÇERİSİNDE YAPILAN KİŞİSEL VERİLERİN İŞLENMESİ VE İNTERNET SİTESİ ÜZERİNDE YAPILAN VERİ İŞLEME FAALİYETLERİ 10
13.1.Parmak İzi Tanıma ve Kamera ile İzleme… 10
13.2.Şirketi Ziyaret Edenlerin Giriş – Çıkışları… 10
13.3.İnternet Sitesi Kullanıcıları. 10
14. KİŞİSEL VERİLERİ KORUMA BİRİMİ… 10
1. GİRİŞ
Berko İlaç ve Xxxxx Xxxxxx X.X. (“Berko”), 6698 sayılı KVK Kanunu uyarınca Kişisel Verilerin hukuka uygun olarak korunmasına, işlenmesine özel önem veriyor ve Veri Güvenliği Politikası’nı(“Politika”) bir şirket politikası haline getirmek amacındadır. Politika’nın konusunu; çalışan adaylarımıza, fason üretici çalışanlarına, distribütör çalışanlarına, hizmet satın aldığımız şirket çalışanlarına, ziyaretçilere, müşterilere ait özel kişisel verilerin Xxxxx tarafından korunması oluşturmaktadır. Çalışanlarımızın kişisel verilerinin korunmasına ilişkin yürütülen faaliyetler ise bu Politika’daki esaslarla paralel olarak düzenlenen “Berko Çalışanlarının Kişisel Verilerinin Güvenliğine İlişkin Politika” hükümleri çerçevesinde yürütülmektedir.
2. AMAÇ VE DAYANAK
Bu Politika’nın ana amacı, Xxxxx tarafından Anayasa ve KVK Kanunu’na uygun olarak mer’i mevzuata göre yürütülen kişisel veri işleme faaliyetleri ve kişisel verilerin korunmasına yönelik ilkeler konusunda açıklamalarda bulunulması ve özellikle, özel hayatın gizliliği çerçevesinde çalışan adaylarımız, fason üretici çalışanları, distribütör çalışanları, hizmet satın aldığımız şirket çalışanları, ziyaretçiler, müşteriler başta olmak üzere, özel nitelikteki kişisel verileri Berko tarafından işlenen kişilerin, bilgilendirilerek şeffaflığın sağlanması amaçlanmaktadır.
3. KAPSAM
Politika’nın kapsamı dahilinde kişisel verileri işlenen veri sahipleri aşağıdaki şekilde kategorize edilmiştir: Çalışan adaylarımız, fason üretici çalışanları, distribütör çalışanları, hizmet satın aldığımız şirket çalışanları, ziyaretçiler, müşteriler ile birlikte Politika’da tanımlanmamış olmasına rağmen kişisel verileri işlenen tedarikçi, kefil, mağdur/hak sahibi, aile bireyleri vb. dahil fakat bunlarla sınırlı olmamak üzere, tüm üçüncü kişiler kapsamında uygulanacaktır. Berko çalışanları için, “Berko Çalışanlarının Kişisel Verilerinin Güvenliğine İlişkin Politika” düzenlenmiştir. İşbu Politika, yukarıda belirtilen kişiler için Berko’nun bu ilgili kişilerin kişisel verilerini işlemesi halinde uygulanacaktır.
4. TANIMLAR
İşbu Politika’da kullanılan tanımlar KVK ışığında aşağıda yer almaktadır:
a) Xxxx xxxx: Belirli bir konuya ilişkin, bilgilendirilmeye dayanan ve özgür iradeyle açıklanan rızayı,
b) Anonim hale getirme: Kişisel verilerin, başka verilerle eşleştirilerek dahi hiçbir surette kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hale getirilmesini,
c) Çalışan Adayı: Kişisel verisi işlenen gerçek kişiyi,
ç) Kişisel veri: Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgiyi,
d) Kişisel verilerin işlenmesi: Kişisel verilerin tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla elde edilmesi, kaydedilmesi, depolanması, muhafaza edilmesi, değiştirilmesi, yeniden düzenlenmesi, açıklanması, aktarılması, devralınması, elde edilebilir hâle getirilmesi, sınıflandırılması ya da kullanılmasının engellenmesi gibi veriler üzerinde gerçekleştirilen her türlü işlemi,
e) KVK: Kişisel Verileri Koruma Kurulunu,
f) Kurum: Kişisel Verileri Koruma Kurumunu,
g) Veri işleyen: Veri sorumlusunun verdiği yetkiye dayanarak onun adına kişisel verileri işleyen gerçek veya tüzel kişiyi,
ğ) Veri kayıt sistemi: Kişisel verilerin belirli kriterlere göre yapılandırılarak işlendiği kayıt sistemini,
h) Veri sorumlusu: Kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu olan gerçek veya tüzel kişiyi,
ı) Veri sorumlusu temsilcisi: Berko Kişisel Koruma Birimi Başkanı olxxxx Xxxxx’xx Xxxxx nezdinde temsil edecek gerçek kişiyi,
ı) Kişisel sağlık verileri: Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü sağlık bilgisini,
i) Özel nitelikli kişisel veri: Kişilerin ırkı, etnik kökeni, siyasi düşüncesi, felsefi inancı, dini, mezhebi veya diğer inançları, kılık ve kıyafeti, dernek, vakıf ya da sendika üyeliği, sağlığı, cinsel hayatı, ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili verileri ile biyometrik ve genetik verilerini,
ifade eder.
5. KİŞİSEL VERİLERİN İŞLENMESİNE İLİŞKİN GENEL İLKELER
KVK Kanunu’nun 3. maddesi uyarınca, kişisel verilerin tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla elde edilmesi, kaydedilmesi, depolanması, muhafaza edilmesi, değiştirilmesi, yeniden düzenlenmesi, açıklanması, aktarılması, devralınması, elde edilebilir hale getirilmesi, sınıflandırılması ya da kullanılmasının engellenmesi gibi veriler üzerinde gerçekleştirilen her türlü işlem, kişisel verilerin işlenmesi kapsamına girmektedir. Kişisel verilerin işlenmesinde aşağıdaki ilkelere uyulması zorunludur:
- Hukuka ve dürüstlük kurallarına uygun olma: Şirketimiz, kişisel verileri işleme faaliyetlerini başta Anayasa olmak üzere, KVK Kanunu ve ilgili mevzuata ve dürüstlük kurallarına uygun olarak yürütür.
- Doğru ve gerektiğinde güncel olma: Kişisel verilerin işlenmesi faaliyeti yürütülürken, kişisel verilerin doğruluğu ve güncelliğinin sağlanmasına yönelik her türlü idari ve teknik tedbir Şirketimiz tarafından alınmaktadır.
- Belirli, açık ve meşru amaçlar için işlenme: Şirketimiz, kişisel verilerin işlenmesi faaliyetine başlamadan önce kişisel veri işleme amacını açık ve kesin olarak belirlemektedir.
- İşlendikleri amaçla bağlantılı, sınırlı ve ölçülü olma: Kişisel veriler, Şirketimiz tarafından belirli, açık ve meşru amaçlar için ilgili amaç ile bağlantılı olarak gerektiği kadar işlenmektedir. Sonradan kullanılabileceği varsayımı ile veri işleme faaliyeti yürütülmemektedir.
- İlgili mevzuatta öngörülen veya işlendikleri amaç için gerekli olan süre kadar muhafaza edilme: Şirketimiz, kişisel verileri, KVK Kanunu ve ilgili mevzuatta öngörülen veya veri işleme faaliyetine ilişkin amaçların gerektirdiği süre ile sınırlı olarak saklamaktadır.
6. KİŞİSEL VERİLERİN İŞLENMESİ
Şirketimiz kişisel verileri ve özel nitelikli kişisel verileri işleme faaliyetlerini KVK Kanunu’nun sırasıyla 5. ve 6. maddelerinde ortaya konulan veri işleme şartlarına uygun olarak yürütmektedir.
6.1. Kişisel Verilerin İşlenme Şartları
Şirketimiz, kişisel veri sahibinin açık rızası ile veya KVK Kanunu’nun 5. maddesinde öngörülen ve aşağıda sıralanmış olan hallerde xxxx xxxx olmaksızın kişisel verileri işleyebilmektedir:
- Kanunlarda açıkça öngörülmesi.
- Fiili imkansızlık nedeniyle rızasını açıklayamayacak durumda bulunan veya rızasına hukuki geçerlilik tanınmayan kişinin kendisinin ya da bir başkasının hayatı veya beden bütünlüğünün korunması için zorunlu olması.
- Bir sözleşmenin kurulması veya ifasıyla doğrudan doğruya ilgili olması kaydıyla, sözleşmenin taraflarına ait kişisel verilerin işlenmesinin gerekli olması. Şirketimizin hukuki yükümlülüğünü yerine getirebilmesi için zorunlu olması.
- Kişisel veri sahibinin kendisi tarafından alenileştirilmiş olması.
- Bir hakkın tesisi, kullanılması veya korunması için veri işlemenin zorunlu olması.
- Kişisel veri sahibinin temel hak ve özgürlüklerine zarar vermemek kaydıyla, Şirketimizin meşru menfaatleri için veri işlenmesinin zorunlu olması.
6.2. Özel Nitelikli Kişisel Verilerin İşlenmesi
Şirketimiz, hukuka aykırı olarak işlendiklerinde ayrımcılık yaratma riski taşıyan özel nitelikli kişisel verilerin işlenmesini, KVK Kanunu’nun 6. maddesinde ortaya konulan veri işleme şartlarına uygun olarak gerçekleştirmektedir. Özel nitelikli kişisel verilerin, kişisel veri sahibinin açık rızası olmaksızın işlenmesi yasaktır. Ancak, sağlık ve cinsel hayat dışındaki kişisel veriler kanunlarda öngörülen hallerde; sağlık ve cinsel hayata ilişkin kişisel veriler ise sadece kamu sağlığının korunması, koruyucu hekimlik, tıbbî teşhis, tedavi ve bakım hizmetlerinin yürütülmesi, sağlık hizmetleri ile finansmanının planlanması ve yönetimi amacıyla, sır saklama yükümlülüğü altında bulunan kişiler veya yetkili kurum ve kuruluşlar tarafından ilgili kişinin açık rızası aranmaksızın işlenebilmektedir. Özel nitelikli kişisel veri işleme faaliyeti için KVK Kurulu tarafından belirlenen tedbirler Şirketimiz tarafından etkin bir şekilde uygulanmaktadır.
6.3.Kişisel Verilerin Sınıflandırılması
Berko Tarafından İşlenen Kişisel Veri Kategorileri:
Kimlik Bilgisi: Ad-soyad, TC Kimlik numarası, uyruk bilgisi, xxxx-xxxx adı, doğum yeri, doğum tarihi, cinsiyet ve SGK numarası ile sınırlı olmamak kaydıyla; ehliyet, nüfus cüzdanı, ikametgâh gibi dokümanlarda yer alan tüm bilgiler.
İletişim Bilgisi: Telefon numarası, adres, e-mail, faks numarası gibi bilgiler.
İşlem Güvenliği: Ticari faaliyetlerimiz ve bu çerçevede iş birimlerimizin yürüttüğü operasyonlar neticesinde ilgili kişi hakkında elde edilen ve üretilen bilgiler. Ticari faaliyetlerinin yürütülmesi sırasında teknik, idari, hukuki ve ticari güvenliğin sağlanması için işlenen kişisel veriler.
Risk Yönetimi Bilgisi: Ticari, teknik ve idari risklerimizi yönetebilmemiz için bu alanlarda genel kabul görmüş hukuki, ticari teamül ve dürüstlük kuralına uygun olarak kullanılan yöntemler vasıtasıyla işlenen kişisel veriler.
Xxxxxxxx Xxxxx: Kişisel veri sahibi ile kurulan hukuki ilişkinin tipine göre yaratılan her türlü finansal sonucu gösteren bilgi, belge ve kayıtlara ilişkin işlenen kişisel veriler.
Çalışan Aday Bilgisi: Berko çalışanı olmak için başvuruda bulunmuş ve şirketimizin insan kaynakları ihtiyaçları doğrultusunda çalışan adayı olarak değerlendirilmiş veya Berko ile çalışma ilişkisi içerisinde olan bireylerle ilgili işlenen kişisel veriler.
Hukuki İşlem ve Uyum Bilgisi: Hukuki alacak ve haklarımızın tespiti, takibi ve borçlarımızın ifası kapsamında işlenen kişisel veriler.
Özel Nitelikli Kişisel Veri: KVK Kanunu’nun 6. maddesinde belirtildiği üzere; kişilerin ırkı, etnik kökeni, siyasi düşüncesi, felsefi inancı, dini, mezhebi veya diğer inançları,
kılık ve kıyafeti, dernek, vakıf ya da sendika üyeliği, sağlığı, cinsel hayatı, ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili verileri ile biyometrik ve genetik verileri.
Pazarlama Bilgisi: Ürün ve hizmetlerimizin kişisel veri sahibinin kullanım alışkanlıkları, beğenisi ve ihtiyaçları doğrultusunda özelleştirilerek pazarlamasının yapılmasına yönelik işlenen kişisel veriler ve bu işleme sonuçları neticesinde yaratılan rapor ve değerlendirmeler.
Müşteriler Talep / Şikayet Yönetim Bilgisi: Berko’ya yöneltilmiş olan her türlü talep veya şikayetin alınması ve değerlendirilmesine ilişkin kişisel veriler.
Bina Güvenlik Bilgisi: Bina, fabrika veya tesise girişte alınan kayıtlar ve belgelere ilişkin kişisel veriler, kamera kayıtları, parmak izi kayıtları ve güvenlik noktasında alınan kayıtlar, fotoğraf ve ses gibi görsel ve işitsel kayıtların saklandığı veriler.
Lokasyon Bilgisi: Berko veya grup şirketlerin ticari faaliyetleri çerçevesinde ilgili kişi tarafından Berko araçları kullanılırken Kişi’nin bulunduğu yerin konumunu tespit eden bilgiler, GPS lokasyonu ve diğer veriler.
7. KİŞİSEL VERİLERİN GÜVENLİĞİNİN VE GİZLİLİĞİNİN SAĞLANMASI
Şirketimiz, KVK Kanunu’nun 12. maddesine uygun olarak, işlemekte olduğu kişisel verilerin hukuka uygun olarak işlenmesi ve muhafazasını sağlamak, söz konusu kişisel verilere hukuka aykırı biçimde erişilmesini önlemek için, gerekli olan her türlü teknik ve idari tedbirleri almaktadır. KVK Kanunu çerçevesindeki faaliyetlerin iş bu politika çerçevesinde bir bütün olarak yeterli ve etkin bir şekilde yürütülmesi ile ilgili Berko içi koordinasyonundan Kişisel Verileri Koruma Birimi Başkanı Hukuk Müşaviri “Veri Sorumlusu Temsilcisi” olarak yetkilidir. Söz konusu Birim bu kapsamda;
- İş bu politikanın takibinin gerçekleştirilmesi ve gereken durumlarda güncellenmesinin sağlanması kapsamında Yönetim Kurulu’nun onayına sunulması,
- Kişisel verilerin korunması, işlenmesi ve imhası ile ilgili iş bu politikanın dışındaki diğer politika ve prosedürlerin ilgili Şirket birimleri ile eş güdüm halinde oluşturması,
- Politika ve prosedürlerin uygulanması için gerekli görev dağılımının yapılması ve üst yönetimin onayına sunulması,
- Kanun’un 12. maddesi uyarınca alınan her türlü teknik ve idari tedbirlerin uygulanmasının takip edilmesi ve denetiminin planlanması,
- Kişisel veri sahipleri tarafından yapılan başvuru ve taleplerle ilgili süreçlerin takibinin yapılması ve ortaya çıkabilecek sorunların çözümü için gerekli koordinasyonun sağlanması,
- KVK Kanunu ve ilgili mevzuata uyumun sağlanması için yapılması gereken hususların tespit edilmesi ve uygulanmasının gözetilmesi,
- Kişisel Verileri Koruma Kurulu ile olan ilişkilerin yürütülmesi ile yetkili ve sorumludurlar.
7.1. Kişisel Veri Güvenliğine İlişkin Teknik Tedbirler
Kişisel verilerin korunması amacıyla her türlü teknik güvenlik önlemi alınmış olup, olası risklere karşı yeterli koruma düzeyi sağlanmıştır. Alınan başlıca teknik önlemler aşağıda sıralanmaktadır:
- Şirketimiz bünyesinde kişisel verilere erişim imkanı sağlayan sistemler üzerinde periyodik olarak yetki ve erişim kontrolleri uygulanmaktadır.
- Alınan teknik önlemler risk yönetimi, iç kontrol ve iç denetim süreçleri kapsamında icrai faaliyetlerden bağımsız olarak ayrıca gözetilmektedir.
- Yeterli uzmanlık düzeyinde personel istihdam edilmektedir.
7.2. Kişisel Veri Güvenliğine İlişkin İdari Tedbirler
- Şirketimiz çalışanları KVK Kanunu’na uyum konusunda eğitilmekte ve bilinçlendirilmektedir.
- Kişisel veri aktarımının söz konusu olduğu durumlarda, kişisel verilerin aktarıldığı taraflar ile KVK Kanun’u uyarınca kişisel verilerin güvenliği için yerine getirilmesi gereken yükümlülükleri içeren genel şartlar oluşturulmakta ve bunların karşı taraf bazında imza edilmesi sağlanmaktadır.
- KVK Kanunu’na uyum için tespit edilen gerekliliklerin sağlanması için iş birimleri bazında uygulama kuralları belirlenmekte, bunların sürekliliğinin sağlanması için gerekli idari tedbirler şirket içi prosedürler ve eğitimler yoluyla sağlanmaktadır.
- Berko ile karşı taraflar bazındaki hukuki ilişkiyi yöneten sözleşme ve belgelere, Berko’nun talimatları ve Kanunla getirilen istisnalar dışında, kişisel verileri işlememe, ifşa etmeme ve kullanmama yükümlülüğü getiren kayıtlar konulmakta, bu konuda çalışanların farkındalığı yaratılmakta ve denetimler yürütülmektedir.
7.3.Kişisel Verilerin Yetkisiz İfşası Durumunda Alınacak Tedbirler
KVK Kanunu’na uyum konusundaki gereklilikler çerçevesinde işlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi halinde, bu durumun en kısa sürede ilgili veri sahibine ve KVK Kurul’una bildirilmesini sağlayan bir iç prosedür geliştirilmiştir.
8. KİŞİSEL VERİLERİN İŞLENME AMAÇLARI VE SAKLAMA SÜRELERİ
8.1. Kişisel Verilerin İşlenme Amaçları
- Ticari sözleşmeler kapsamında ilgili süreçlerin yürütülmesi,
- Distribütörler ve/veya tedarikçilerle ile yapılan sözleşmeler kapsamında ilişkilerin ve iş süreçlerinin yönetimi,
- Çalışan adayları ile ilgili süreçlerin yürütülmesi ve iş sözleşmelerinin kurulması,
- Faaliyetlerin ilgili mevzuata uygun olarak yürütülmesinin sağlanması için gerekli denetim faaliyetlerinin planlanması ve icrası,
- Hukuki iş ve işlemlerin yürütülmesi ve takibi,
- İç kontrol süreçlerinin yürütülmesi,
- İlgili kişilerin taleplerinin karşılanabilmesi,
- Kurumsal sürdürülebilirlik faaliyetlerinin planlanması ve yürütülmesi,
- Müşteri talep ve şikayetlerinin değerlendirilmesi,
- Pazarlama faaliyetleri kapsamındaki süreçlerin yürütülmesi,
- Risk yönetimi süreçlerinin yönetilmesi,
- Şirketimizin işletmesel faaliyetlerinin, iş ilişkilerimizin ve insan kaynakları süreçlerinin yürütülebilmesi,
- Şirketler hukukundan doğan süreçlerin gerçekleştirilmesi,
- Ürün ve hizmetlerimizin müşterilerimize en uygun şekilde sunulmasının sağlanması,
- Yetkili kurum ve kuruluşlara ilgili mevzuattan doğan yükümlülüklere istinaden bilgi verilmesi,
- Güvenlik amacıyla ziyaretçi kayıtlarının oluşturulması ve takibi.
8.2. Kişisel Verilerin Saklama Süreleri
Şirketimiz kişisel verilerin saklanması için ilgili mevzuatta belli bir süre öngörülüp öngörülmediğini tespit etmekte, Türk Ceza Kanunu’nun 138’inci maddesine, Borçlar Kanunu, İş Kanunu ve KVK Kanunu’nun 4’üncü ve 7’inci maddelerine uygun olarak; işlenilen kişisel verilerin, yalnızca ilgili mevzuatta öngörülmüş bir süre olması halinde bu süre boyunca veya ilgili mevzuatta bir süre öngörülmemiş ise kişisel veri işleme amacının gerektirdiği süre kadar muhafaza edilmesini sağlamaktadır.
9. KİŞİSEL VERİLERİN SİLİNMESİ, YOK EDİLMESİ VE ANONİM HALE GETİRİLMESİ
Kişisel verilerin işlenme amacı sona ermiş ve ilgili mevzuat ve/veya Şirketimizin belirlediği saklama sürelerinin sonuna gelinmişse, kişisel veriler veri sahibinin talebi veya re’sen Şirketimiz tarafından silinmekte, yok edilmekte veya anonim hale getirilmektedir. Bu konuya ilişkin usul ve esaslar KVK Kanunu ve Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik hükümleri çerçevesinde belirlenmiştir.
9.1. Kişisel Verilerin Silinmesi Ve Yok Edilmesi Teknikleri
Kişisel verilerin kayıt ortamlarına uygun yöntemlerle silinmesi ve yok edilmesi esastır. Kişisel verilerin silinmesi ve yok edilmesi tekniklerine ilişkin detaylar “Kişisel Veri Saklama ve İmha Politikası”nda yer almaktadır.
Berko tarafından kullanılması muhtemel silme veya yok etme teknikleri aşağıda sıralanmaktadır:
9.1.1. Fiziksel Olarak Yok Etme
Kişisel veriler herhangi bir veri kayıt sisteminin parçası olmak kaydıyla(belge, dosya, CD, hard disk vb.) otomatik olmayan yollarla da işlenebilmektedir. Bu tür veriler silinirken kişisel verinin sonradan kullanılamayacak biçimde fiziksel olarak yok edilmesi sistemi uygulanmaktadır.
9.1.2. Yazılımdan Güvenli Olarak Silme
Tamamen veya kısmen otomatik olan yollarla işlenen ve dijital ortamlarda muhafaza edilen veriler silinirken; verinin bir daha belirli kişilerce ya da hiçbir biçimde kurtarılamayacak şekilde ilgili yazılımdan silinmesine ilişkin yöntemler kullanılır.
9.2. Kişisel Verilerin Anonim Hale Getirilmesi Teknikleri
Kişisel verilerin anonim hale getirilmesi, Kişisel Verilerin başka verilerle kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek bir hale getirilmesini ifade eder. KVK Kanunu’nun 28. maddesine uygun olarak; anonim hale getirilmiş olan kişisel veriler araştırma, planlama ve istatistik gibi amaçlarla işlenebilir. Bu tür işlemeler KVK Kanunu kapsamı dışında olup, kişisel veri sahibinin açık rızası aranmayacaktır. Anonim hale getirilerek işlenen kişisel veriler KVK Kanunu kapsamı dışında olacağından işbu Politika’nın
12. Bölümünde düzenlenen haklar bu veriler için geçerli olmayacaktır. Berko tarafından en çok kullanılması muhtemel anonimleştirme teknikleri aşağıda sıralanmaktadır.
9.2.1. Veri Maskelemesi
Maskeleme, kişisel verinin temel belirleyici bilgisinin veri seti içerisinden çıkartılarak kişisel verinin anonim hale getirilmesi yöntemidir.
9.2.2. Veri Toplulaştırma
Toplulaştırma yöntemi ile birçok veri toplulaştırılmakta ve kişisel veriler herhangi bir kişiyle ilişkilendirilemeyecek hale getirilmektedir.
9.2.3. Veri Türetme
Veri türetme yöntemi ile kişisel verinin içeriğinden daha genel bir içerik oluşturulmakta ve kişisel verinin herhangi bir kişiyle ilişkilendirilemeyecek hale getirilmesi sağlanmaktadır.
9.2.4. Veri Karma
Veri karma yöntemi ile kişisel veri seti içindeki değerlerin karıştırılarak değerler ile kişiler arasındaki bağın kopartılması sağlanmaktadır. Kişisel verilerin anonim hale getirilmesi tekniklerine ilişkin detaylar “Kişisel Veri Saklama ve İmha Politikası”nda yer almaktadır.
10. KİŞİSEL VERİLERİN AKTARILDIĞI ÜÇÜNCÜ KİŞİLER VE AKTARIM AMAÇLARI
Kişisel veri aktarımlarında uygulanacak usul ve esaslar KVK Kanunu’nun 8. ve 9. maddelerinde düzenlenmiştir. Şirketimizin sunmuş olduğu hizmetlerin yerine getirilmesi amacıyla, kişisel veriler Kanun ve sair mevzuat hükümleri çerçevesinde işlenmekte ve insan kaynakları politikalarının planlanması, Berko’nun grup şirketleri, altyapı sağlayıcıları, hizmet aldığı üçüncü kişiler, distiribütörleri, satış sonrası hizmetlerin gerçekleştirilmesi için servisler ve anlaşmalı kurumlar, vekalet ilişkisi içerisinde olduğu gerçek ve tüzel kişiler, iş ortakları, internet sitesinde sunulan hizmetlerin geliştirilmesi, Şirketimize talep ve şikayetlerini iletenler ile iletişime geçilmesi, hukuki, ticari ve fiziki güvenliğin temini amaçlarıyla paylaşılabilmektedir. Kişisel verilerin, KVK Kanunu’nda belirtilen istisna haller hariç olmak üzere, kişisel veri sahibinin açık rızası olmaksızın aktarılması mümkün değildir.
10.1. Kişisel Verilerin Yurt İçinde Aktarımı
KVK Kanunu’nun 8. maddesine uygun olarak, kişisel verilerin yurt içinde aktarımı işbu Politika’nın “Kişisel Verilerin İşlenme Şartları” başlıklı 6.1. bölümünde belirtilen koşullardan birinin sağlanmış olması kaydıyla, iş ortaklarımıza, tedarikçilerimize, grup şirketlerimize, işbirliği içinde bulunduğumuz şirket ve kurumlara, akdi veya kanuni yükümlülüklerimizi yerine getirmek amacıyla özel güvenlik, sağlık, iş güvenliği, hukuk gibi konularda faaliyet gösteren kuruluşlara aktarılması mümkündür.
10.2. Kişisel Verilerin Yurt Dışına Aktarımı
KVK Kanunu’nun 9. maddesine uygun olarak, kişisel verilerin yurt dışına aktarılması halinde, yurt içi aktarımlarına ilişkin koşulların sağlanmış olmasının yanı şıra aşağıdaki hususlardan birinin varlığı aranmaktadır:
- Aktarım yapılacak ülkenin KVK Kurulu tarafından ilan edilen yeterli korumaya sahip ülkeler arasında sayılması.
- Aktarım yapılacak ülkede yeterli korumanın bulunmaması halinde, Türkiye’deki ve ilgili yabancı ülkedeki veri sorumlularının yeterli bir korumayı yazılı olarak taahhüt etmeleri ve KVK Kurulu’nun buna yönelik izninin bulunması.
11. BİLGİ VERME YÜKÜMLÜLÜĞÜ
Şirketimiz, KVK Kanunu’nun 10. maddesine uygun olarak, kişisel verilerin toplanması sırasında kişisel veri sahiplerini bilgilendirmektedir. Bu kapsamda, Şirketimiz aşağıdaki bilgileri kişisel veri sahiplerine sağlayarak aydınlatma yükümlülüğünü yerine getirmektedir:
- Veri sorumlusu sıfatıyla Şirketimizin unvanı
- Kişisel verilerin hangi amaçla işleneceği
- İşlenen kişisel verilerin kimlere ve hangi amaçla aktarılabileceği
- Kişisel veri toplamanın yöntemi ve hukuki sebebi
- Kişisel veri sahibinin hakları
12. KİŞİSEL VERİ SAHİPLERİNİN HAKLARI VE BU HAKLARIN KULLANILMASI
Kişisel veri sahipleri KVK Kanunu’nun 13. maddesine uygun olarak, bu bölümün
12.1. başlığı altında sayılan haklarına ilişkin taleplerini aşağıda belirtilen yöntemler veya KVK Kurulu’nun belirlediği diğer yöntemlerle Berko’ya iletmeleri durumunda, söz konusu talep değerlendirilmektedir. Şirketimiz, başvuruda bulunan kişinin kişisel veri sahibi olup olmadığını tespit etmek adına ilgili kişiden bilgi talep edebilir ve kişisel veri sahibinin başvurusunda yer alan hususları netleştirmek adına, kişisel veri sahibine başvurusu ile ilgili soru yöneltebilir.
12.1. Kişisel Veri Sahibinin Hakları
uyarınca, aşağıda yer alan
Kişisel veri sahipleri KVK Kanunu’nun 11. maddesi konularla ilgili Şirketimizden talepte bulunma hakkına sahiptir:
- Kişisel verilerinin işlenip işlenmediğini öğrenme,
- Kişisel verileri işlenmişse, buna ilişkin bilgi talep etme,
- Kişisel verilerinin işlenme amacını ve kişisel verilerinin amacına uygun kullanılıp kullanılmadığını öğrenme,
- Kişisel verilerinin yurt içinde veya yurt dışında aktarıldığı üçüncü kişileri öğrenme,
- Kişisel verilerinin eksik veya yanlış işlenmiş olması halinde bunların düzeltilmesini isteme ve bu kapsamda yapılan işlemin kişisel verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme,
- Kişisel verilerinin işlenmesini gerektiren sebeplerin ortadan kalkması halinde bunların silinmesini, yok edilmesini veya anonim hale getirilmesini isteme ve bu kapsamda yapılan işlemin kişisel verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme,
- İşlenen verilerinin münhasıran otomatik sistemler vasıtasıyla analiz edilmesi suretiyle veri sahibinin aleyhine bir sonucun ortaya çıkmasına itiraz etme,
- Kişisel verilerinin kanuna aykırı olarak işlenmesi sebebiyle zarara uğraması halinde zararın giderilmesini talep etme.
12.2. Haklarını İleri Süremeyeceği Haller
KVK Kanunu’nun 28. maddesi uyarınca, aşağıdaki haller KVK Kanun’u kapsamı dışında tutulduğundan kişisel veri sahiplerinin başvuru haklarını ileri sürmeleri mümkün değildir:
- Kişisel verilerinin resmi istatistik ile anonim hale getirilmek suretiyle araştırma, planlama ve istatistik gibi amaçlarla işlenmesi.
- Kişisel verilerinin millî savunmayı, milli güvenliği, kamu güvenliğini, kamu düzenini, ekonomik güvenliği, özel hayatın gizliliğini veya kişilik haklarını ihlal etmemek ya da suç teşkil etmemek kaydıyla, sanat, tarih, edebiyat veya bilimsel amaçlarla ya da ifade özgürlüğü kapsamında işlenmesi.
- KVK Kanunu’nun 28. maddesinin 2. fıkrası uyarınca, zararın giderilmesini talep etme hakkı hariç olmak üzere, aşağıdaki durumlarda kişisel veri sahiplerinin haklarını ileri sürmeleri mümkün değildir:
- Kişisel veri işlemenin suç işlenmesinin önlenmesi veya suç soruşturması için gerekli olması.
- İlgili kişinin kendisi tarafından alenileştirilmiş kişisel verilerin işlenmesi.
12.3. Cevap Verme Şekli
KVK Kanunu’nun 13. maddesine uygun olarak, Şirketimiz, kişisel veri sahibinin yapmış olduğu başvuru taleplerini, talebin niteliğine göre en kısa sürede ve en geç otuz gün içinde ücretsiz olarak sonuçlandırmaktadır. Ancak, işlemin ayrıca bir maliyet gerektirmesi hâlinde, KVK Kurulunca belirlenen tarifedeki ücretin alınması mümkündür. Şirketimiz, kişisel veri sahibinin başvuru talebini kabul edebileceği gibi, gerekçesini açıklayarak aşağıda sayılı nedenlerle reddedebilir ve cevabını ilgili kişiye yazılı olarak veya elektronik ortamda bildirebilir.
- Diğer kişilerin hak ve özgürlüklerini engellemesi
- Orantısız çaba gerektirmesi
- Bilginin kamuya açık bir bilgi olması
- Başkalarının gizliliğini tehlikeye atması
- KVK Kanunu uyarınca kapsam dışında kalan hallerden birinin mevcut olması
Kişisel veri sahibi, başvurusunun reddedilmesi, verilen cevabı yetersiz bulması veya süresinde başvurusuna cevap verilmemesi hallerinde, veri sorumlusunun cevabını öğrendiği tarihten itibaren otuz ve her halde başvuru tarihinden itibaren altmış gün içinde KVK Kurulu’na şikayette bulunma hakkına sahiptir.
13. BİNA, TESİS İÇERİSİNDE YAPILAN KİŞİSEL VERİLERİN İŞLENMESİ VE İNTERNET SİTESİ ÜZERİNDE YAPILAN VERİ İŞLEME FAALİYETLERİ
13.1. Parmak İzi Tanıma Ve Kamera İle İzleme
Şirketimiz Genel Müdürlük, Fabrika ve Bölge Müdürlüklerinin bulunduğu bina içlerinde kamera ile izleme gerçekleştirilmekte, bazı bina girişlerinde ayrıca parmak izi tanıma sistemi kullanılmaktadır. Kişinin mahremiyetine müdahale sonucunu doğurabilecek alanlarda izleme söz konusu olmamaktadır. Toplanan verilere ve güvenlik kamerası kayıtlarına yalnızca sınırlı sayıda Şirket çalışanı ve ihtiyaç duyulması halinde tedarikçi konumunda bulunan güvenlik şirketi çalışanları erişebilmektedir. Kayıtlara erişimi olan söz konusu kişiler imzaladıkları gizlilik taahhütnamesi ile eriştiği verilerin gizliliğini koruyacağını beyan etmektedir.
13.2. Şirketi Ziyaret Edenlerin Giriş – Çıkışları
Şirketimizi ziyaret eden misafirlerimizin giriş çıkışlarının takibine yönelik kişisel veri işleme faaliyeti gerçekleştirilmektedir. Şirketimize gelen kişilerin kimlik bilgileri yalnızca giriş çıkışlarının takibinin yapılması amacıyla işlenmekte ve ilgili kişisel veriler fiziki ve elektronik ortamda kayıt sistemine kaydedilmektedir.
13.3. İnternet Sitesi Kullanıcıları
Şirketimize ait internet sitesini ziyaret eden kişilerin site içerisindeki internet hareketleri, kendilerine özelleştirilmiş içerikler gösterilebilmesi ve çevrimiçi reklamcılık faaliyetlerinde bulunulabilmesi için (teknik vasıtalar ile örneğin cookie) kaydedilmektedir. Şirketimizin bu faaliyetleri ile ilgili detaylı açıklamalar internet sitemizde Gizlilik Politikaları metinleri içerisinde yer almaktadır.
14. BERKO KİŞİSEL VERİLERİ KORUMA BİRİMİ
Şirketimiz tarafından, KVK Kanunu düzenlemelerine uygun hareket edilmesi ve Kişisel Verilerin Korunması ile İşlenmesi Politikası’nın yürürlüğünü sağlamak için iç yapı kurmuştur. Şirket bünyesinde işbu Politika ve bu Politika’ya bağlı ve ilişkili diğer politika, prosedür ve talimatları yönetmek üzere, Berko Hukuk Müşaviri Başkanlığında “Berko Kişisel Verileri Koruma Birimi” kurulmuştur. Bu çerçevede Berko Hukuk Müşaviri Berko İlaç Kişisel Veri Sorumlusu Temsilcisi olarak görevlendirmiştir. Beş kişiden oluşan Birimin diğer üyeleri, İnsan Kaynakları Müdürü, Bilgi İşlem Müdürü, Bilgi İşlem Şefi ve İnsan Kaynakları Şef’imizdir. Kişisel Verileri Koruma Biriminin görevleri aşağıda belirtilmektedir:
- Kişisel Verilerin Korunması ve İşlenmesi ile ilgili temel politika, prosedür ve talimatların oluşturulmasını sağlamak ve bunları devreye almak.
- Kişisel Verilerin Korunması ve İşlenmesine ilişkin politikaların uygulanması ve denetiminin ne şekilde yerine getirileceğine karar vermek ve bu çerçevede şirket içi görevlendirmede bulunmak ve koordinasyonu sağlamak.
- Kişisel Verilerin Korunması Kanunu ve ilgili mevzuata uyumun sağlanması için yapılması gereken hususları tespit etmek; ilgili bölümleri yükümlendirmek; uygulanmasını gözetmek ve koordinasyonunu sağlamak.
- Kişisel Verilerin Korunması ve İşlenmesi konusunda Şirket içerisinde ve Şirketin işbirliği içerisinde olduğu kurumlar nezdinde farkındalığı arttırmak.
- Şirketin kişisel veri işleme faaliyetlerinde oluşabilecek riskleri tespit ederek gerekli önlemlerin alınmasını temin etmek; iyileştirme önerilerini üst yönetimin onayını sunmak.
- Kişisel verilerin korunması ve politika, prosedür ve talimatların uygulanması konusunda eğitimler tasarlamak ve icra edilmesini sağlamak.
- Kişisel veri sahiplerinin başvurularını en üst düzeyde karara bağlamak.
- Kişisel veri sahiplerinin; kişisel veri işleme faaliyetleri ve kanuni hakları konusunda bilgilenmelerini temin etmek üzere bilgilendirme ve eğitim faaliyetlerinin icrasını koordine etmek.
- Kişisel Verilerin Korunması ve İşlenmesi ile ilgili temel politika, prosedür ve talimatlardaki değişikliklerin hazırlanmasını ve yürürlüğe konulmasını sağlamak.
- Kişisel Verilerin Korunması konusundaki gelişmeleri ve düzenlemeleri takip etmek; bu gelişmelere ve düzenlemelere uygun olarak Şirket içinde yapılması gerekenler konusunda üst yönetime tavsiyelerde bulunmak.
- Kişisel Verilerin Korunması Kurulu ve Kurumu ile olan ilişkileri koordine etmek.
- Şirket yönetiminin kişisel verilerin korunması konusunda vereceği diğer görevleri icra etmek.
Yayın Tarihi : 10.07.2018 Versiyon 2
Bu xxxxx Xxxxx İlaç ve Kimya San.A.Ş.’nin yazılı onayı olmadan çoğaltılıp, yayınlanamaz ve dağıtılamaz.