
power of production
MKS DEVO KİMYA SANAYİ TİC. A.Ş.
Kişisel Verilerin Korunması ve İşlenmesi Politikası
1. GİRİŞ
• Amaç
İşbu MKS DEVO KİMYA SANAYİ TİC. A.Ş. (‘Şirket’) Kişisel Verilerin İşlenmesi ve Korunması Politikası (‘Politika’), kimyasallar ve teknolojik hizmetleri alanında faaliyet gösteren Şirketimizin, 6698 sayılı Kişisel Verilerin Korunması Kanunu (‘Kanun’) kapsamında düzenlenen ve korunan kişisel verilerin işlenmesinde ve korunmasında, mevzuata uyumu teminen benimsediği ilke ve prensipleri düzenlemektedir.
• Kapsam
İşbu Politika, Şirketimizin müşterilerinin, potansiyel müşterilerinin, bunların çalışanlarının, Şirketimiz çalışanlarının, çalışan adaylarının, hissedarlarının, yetkililerinin, ziyaretçilerinin ve üçüncü kişilerin otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla işlenen tüm kişisel verilerini kapsamaktadır.
Ayrıca, işbu Politika ile benimsenen ilke ve prensipler, Şirketimizin işlediği kişisel verileri işleyen, kişisel verilere erişimi olan, Şirket’e kişisel veri sağlayan veya Şirket’ten veri alan tüm çalışanlara, çalışan adaylarına, taşeron çalışanlarına, Şirket’in bağlı şirketlerinin çalışanlarına ve bunların yetkililerine uygulanır.
• Tanımlar
İşbu Politikada kullanılan terimler, Kanun’un ‘Tanımlar’ başlıklı 3. maddesinde düzenlenen anlamları ifade eder.
2. KİŞİSEL VERİLERİN İŞLENMESİNE İLİŞKİN ESASLAR
Şirketimiz, kişisel verilerin işlenmesinde, Anayasa’nın 20. maddesi ile Kanun başta olmak üzere, tüm mevzuata uygun olarak belirlenmiş ve benimsenmiş olan aşağıdaki esaslara riayet etmektedir.
• Kişisel Verilerin İşlenmesinde Temel İlkeler
Şirketimiz, kişisel verilerin işlenmesinde, Kanun’un 4. Maddesine uygun olarak;
- Hukuka ve dürüstlük kuralına uygunluk,
- Kişisel verilerin doğru ve gerektiğinde güncel olması,
- Kişisel verilerin belirli, açık ve meşru amaçlarla işlenmesi,
- Kişisel verilerin işlendikleri amaç ile bağlantılı, sınırlı ve ölçülü işlenmesi,
- Kişisel verilerin ilgili mevzuatta öngörülen veya işlendikleri amaç için gerekli olan süre kadar muhafaza edilmesi
ilkelerine riayet etmektedir. Bu kapsamda, Şirketimiz, bunlarla sınırlı olmamak üzere, kişisel verilerin hangi amaçlarla ve ne kadar süre işleneceğini henüz işlenmesine başlanılmadan belirlemekte, ileride gerçekleşmesi muhtemel durumlara yönelik işleme faaliyeti gerçekleştirmemektedir. Ayrıca, veri minimizasyonu çalışmaları yapmakta, kişisel verilerin saklanması için mevzuatta öngörülen süreleri tespit etmekte veya mevzuatta öngörülen bir süre olmaması halinde işleme amacına göre azami süreyi tespit etmekte ve kişisel verileri bu sürelerden sonra silmekte, yok etmekte veya anonim hale getirmektedir. Bunların yanı sıra, burada belirtilen temel ilkelerin gerçekleştirilebilmesi adına, güncel teknolojiyi takip etmekte ve gerekli değişiklikler için periyodik kontroller gerçekleştirmektedir.
• Kişisel Verilerin İşlenme Şartları
Anayasa’nın 20. maddesinin 3. fıkrasına göre; “Kişisel veriler, ancak kanunda öngörülen hallerde veya kişinin açık rızasıyla işlenebilir.”
Şirketimizin kişisel veri işleme şartları da, Anayasa’nın ilgili hükmüne uygun olarak, (i) ilgili kişinin açık rızasının bulunması veya (ii) kişisel verilerin işlenmesinin Kanun ile düzenlenmiş olmasıdır. Kişisel verilerin işlenmesi şartları Kanun’un 5. maddesinde düzenlenmiştir. Kişisel veriler, bu şartlardan bir veya birkaçına göre işlenebilecektir:
- 2.1. İlgili Kişinin Açık Rızası: Şirketimiz, ilgili kişinin kişisel verilerini, açık rızasının bulunması halinde rızanın amaç ve sınırları ile bağlantılı ve ölçülü şekilde işlemektedir.
- 2.2. Kanunlarda Açıkça Öngörülmesi: Örneğin; 5651 s. İnternet Ortamında Yapılan Yayınların Düzenlenmesi ve Bu Yayınlar Yoluyla İşlenen Suçlarla Mücadele Edilmesi Hakkında Kanun Madde 5/3 uyarınca log kayıtlarının tutulması.
- 2.3. Fiili İmkansızlık Nedeniyle İlgili Kişinin Açık Rızasının Alınamaması: Hayatı veya beden bütünlüğünün korunması için zorunlu olan hallerde (Örn: Şirketimiz sınırları içinde rahatsızlık geçiren ziyaretçinin revire kaldırılması ve bilgilerinin kaydedilmesi).
- 2.4. Bir Sözleşmenin Kurulması veya İfasıyla İlgili Olması: Doğrudan doğruya sözleşmenin ifası için gerekli olması hali.
- 2.5. Hukuki Yükümlülüğün Yerine Getirilmesi İçin Zorunlu Olması: Kamu kurumlarınca mevzuat gereği talep edilen bilgilerin verilmesi.
- 2.6. Kişisel Verilerin Veri Sahibi Tarafından Alenileştirilmiş Olması: Alenileştirme amacıyla sınırlı olmak kaydıyla.
- 2.7. Bir Hakkın Tesisi veya Korunması İçin Zorunlu Olması: Şirket aleyhine açılan davalarda savunma hakkının kullanılması gibi durumlar.
- 2.8. Şirketimizin Meşru Menfaati İçin Veri İşlemenin Zorunlu Olması: Temel hak ve özgürlüklere zarar vermemek kaydıyla lokasyon ve tesis güvenliği için kamera kayıtlarının tutulması.
3. KİŞİSEL VERİLERİN KORUNMASINA İLİŞKİN ESASLAR
Kişisel verilerin korunmasına ilişkin temel esaslar Kanun’un 12. maddesinde düzenlenmiştir. Şirketimiz teknik, idari ve fiziki güvenlik tedbirlerini eksiksiz almaktadır.
• Teknik Tedbirler
- Bilgi Güvenliği Yönetim Sistemi kapsamında uluslararası güvenlik standartları temel alınmaktadır.
- Siber güvenlik adına güvenlik duvarı, ağ geçidi önlemleri, güncel yazılım/antivirüs sistemleri uygulanmaktadır.
- Bilişim ağlarında kullanıcı log kayıtları düzenli tutulmakta ve sızma testleri gerçekleştirilmektedir.
- Bulut depolama hizmetlerinde veriler kriptografik yöntemlerle şifrelenerek saklanmaktadır.
- Yazılım ve BT sistemlerinde kontrol mekanizmaları kurularak veri kaybı riskleri önlenmektedir.
• İdari ve Fiziki Tedbirler
- Çalışanlara periyodik veri koruma ve farkındalık eğitimleri verilmekte, gizlilik taahhütnameleri imzalatılmaktadır.
- Veri aktarılan iş ortakları ve tedarikçiler ile yapılan sözleşmelere özel KVK hükümleri eklenmektedir.
- Fiziki arşiv, dolap ve sunucu odalarına yetkisiz giriş-çıkışlar kısıtlanmakta ve kilit altında tutulmaktadır.
• Veri İhlali Bildirimi
Şirketimiz, kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi hâlinde, ihlalin tespitinden itibaren en geç 72 saat içinde Kişisel Verileri Koruma Kurulu’na ve ilgili kişiye bildirim yapmaktadır.
• Verilerin Silinmesi, Yok Edilmesi ve Anonim Hale Getirilmesi
İşlenme sebebi ortadan kalkan kişisel veriler, yasal saklama süreleri sonunda de-manyetize etme, fiziksel yok etme veya kriptografik olarak geri döndürülemez kılma ve anonimleştirme yöntemleri ile temizlenir.
• Veri Sahibinin Başvurularının Yönetilmesi
İlgili kişilerin Kanun’un 11. maddesi kapsamındaki talepleri, veri sorumlusu sıfatıyla Şirketimiz tarafından en geç 30 gün içinde sonuçlandırılmaktadır.
4. ÖZEL NİTELİKLİ KİŞİSEL VERİLERİN İŞLENMESİ VE KORUNMASI
Kanun’un 6. maddesinde düzenlenen özel nitelikli kişisel veriler (ırk, etnik köken, siyasi düşünce, felsefi inanç, din, kılık-kıyafet, dernek/vakıf/sendika üyeliği, sağlık, cinsel hayat, ceza mahkumiyeti ve biyometrik/genetik veriler) hassasiyetle korunmaktadır.
Bu veriler ancak ilgili kişinin açık rızası ile veya kanunlarda açıkça öngörülen sınırlı hallerde işlenebilir. Sağlık verileri ise sır saklama yükümlülüğü altındaki hekimler ve yetkili sağlık kurumları aracılığıyla işlenir. Özel nitelikli veriler aktarılırken KEP, şifreli e-posta, VPN veya sFTP gibi yüksek güvenlikli şifrelenmiş yöntemler kullanılır.
5. KİŞİSEL VERİLERİN AKTARILMASI
Kişisel veriler, Kanun’un 8. ve 9. maddelerine uygun olarak yurt içindeki resmi mercilere, iş ortaklarımıza, tedarikçilerimize ve iştiraklerimize operasyonel gereksinimler ve yasal zorunluluklar çerçevesinde aktarılmaktadır. Yurt dışı aktarımlarında açık rıza veya Kurul tarafından belirlenen yeterli koruma şartlarına ve taahhütlere riayet edilmektedir.
6. UYGULAMA VE YÜRÜRLÜK
İşbu Politika, www.mksdevo.com internet sitesinde yayımlandığı tarihten itibaren yürürlüktedir. Mevzuat ile Politika arasında uyumsuzluk olması halinde yürürlükteki kanun hükümleri uygulanır.
• Ekler
- EK 1: Kişisel Veri İşleme Amaçları
- EK 2: Kişisel Veri Sahipleri
- EK 3: Kişisel Veri Kategorileri