6. ÇALIŞANLARIN KİŞİSEL VERİLERİNİN KATEGORİZASYONU
Şirket, KVK kanunu uyarınca, çalışanları bilgilendirilerek ve işbu politika kapsamındaki sürelerle sınırlı olarak aşağıda belirtilen kategorilerdeki kişisel verileri işlemektedir;
a) Özlük Bilgisi: Çalışanların kimlik, iletişim, sürücü belgesi ve ehliyet, askerlik, sabıka kaydı, meslek ve çalışılan yer, eğitim ve sertifika, aile bireyleri ve yakınları bilgileri başta olmak üzere özlük haklarının oluşmasına temel olan ve özlük dosyasında bulunan her türlü kişisel veri.
b) Fiziksel Mekân Güvenlik Bilgisi: Çalışanların fiziksel mekanın içerisinde kalışı sırasında alınan kayıtlar ve belgelere ilişkin kişisel veriler.
c) Özel Nitelikli Kişisel Veri: Çalışanlara ait olduğu açık olan, kısmen veya tamamen otomatik şekilde veya veri kayıt sisteminin bir parçası olarak otomatik olmayan şekilde işlenen; KVK kanunu’nun 6. maddesinde belirtilen veriler.
d) Çalışan Performans ve Kariyer Gelişim Bilgisi: Çalışanların performanslarının ölçülmesi ile kariyer gelişimlerinin şirket insan kaynakları politikası kapsamında planlanması ve yürütülmesi amacıyla işlenen kişisel veriler.
7. KİŞİSEL VERİLERİN ÜÇÜNCÜ KİŞİLERE VE YURTDIŞINA AKTARILMASI
7.1. Kişisel Verilerin Aktarılması
Şirket, KVK kanunundaki düzenlemelere uygun olarak çalışanların kişisel verilerini üçüncü kişilere veya yurtdışına aktarabilir.
Şirket, kişisel verileri ve özel nitelikli kişisel verileri üçüncü kişilere veya yurtdışına aktarırken KVK kanununa uygun olarak, işleme amaçları doğrultusunda gerekli güvenlik önlemlerini almaktadır. Şirket, bu doğrultuda KVK kanununun 8. ve 9. maddelerinde öngörülen düzenlemelere uygun hareket etmektedir.
7.2. Kişisel Verilerin Aktarıldığı Taraflar
Şirket KVK kanununun 8. ve 9. maddelerine uygun olarak çalışanların kişisel verilerini aşağıda sıralanan taraflara aktarabilir:
a) Şirket yetkililerine
b) Hukuken yetkili kamu kurum ve kuruluşlarına
c) Hukuken yetkili özel hukuk kişilerine
d) Şirketin yasal yükümlülüklerini yerine getirmek amacıyla hizmet aldığı iş ortakları ve tedarikçilere
8. ÇALIŞANLARIN KİŞİSEL VERİLERİNİN SAKLANMASI VE İMHASI
8.1. Çalışanların Kişisel Verilerinin Bulunduğu Kayıt Ortamları
Çalışanların kişisel verileri aşağıdaki kayıt ortamlarında bulunmaktadır;
a) Şirket adına kullanılan bilgisayarlar/sunucular
b) Kağıt
c) Personel devam kontrol sistemi gibi çevre birimler
8.2. Kişisel Verilerin Saklanması ve İmhası Süreçleri
KVK kanunu 7. maddesi ve 28.10.2017 tarihli “Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik”e uygun olarak, ilgili kanun hükümlerine uygun olarak işlenmiş olmasına rağmen, işlenmesini gerektiren sebeplerin ortadan kalkması hâlinde şirketin kendi kararına istinaden veya kişisel veri sahibinin talebi üzerine kişisel veriler silinir, yok edilir veya anonim hâle getirilmektedir.
Şirket, Kurul tarafından aksine bir karar alınmadıkça, kişisel verileri resen silme, yok etme veya anonim hale getirme yöntemlerinden uygun olanını seçmektedir.
8.2.1. Kişisel Verilerin Silinmesi Süreci ve Yöntemleri
Kişisel verilerin silinmesi, kişisel verilerin ilgili kullanıcılar için hiçbir şekilde erişilemez ve tekrar kullanılamaz hale getirilmesi işlemidir.
Kişisel verilerin silinmesi, işbu politikada belirtilen yöntemlerle gerçekleştirilebilir.
a) Silme komutu: Bulut sistemi ve veri tabanlarında bulunan veriler ile merkezi sunucuda yer alan ofis dosyaları silme komutu verilerek silinmektedir.
b) Karartma: Karartma işlemi, ilgili evrak üzerindeki kişisel verilerin, mümkün olan durumlarda kesilmesi, mümkün olmayan durumlarda ise geri döndürülemeyecek ve teknolojik çözümlerle okunamayacak şekilde sabit mürekkep kullanılarak ilgili kullanıcılara görünemez hale getirilmesi şeklinde yapılır. Kağıt ortamında bulunan kişisel veriler karartma yöntemi kullanılarak silinmektedir.
8.2.2. Kişisel Verilerin Yok Edilmesi Süreci ve Yöntemleri
Kişisel verilerin yok edilmesi, kişisel verilerin hiç kimse tarafından hiçbir şekilde erişilemez, geri getirilemez ve tekrar kullanılamaz hale getirilmesi işlemidir.
Kişisel verilerin yok edilmesi, işbu politikada belirtilen fiziksel yok etme yöntemi ile gerçekleştirilebilir. Fiziksel yok etme, kişisel verilerin üzerinde olduğu evrağın öğütücüden geçirilmesi gibi işlemlerle verilerin erişilmez kılınması yöntemidir.
8.2.3. Kişisel Verilerin Anonim Hale Getirilmesi Süreci ve Yöntemleri
Kişisel verilerin anonim hale getirilmesi, kişisel verilerin başka verilerle eşleştirilse dahi hiçbir surette kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hale getirilmesidir.
Kişisel verilerin anonim hale getirilmesi, işbu politikada belirtilen yöntemlerle gerçekleştirilebilir.
a) Maskeleme: Kişisel verinin temel belirleyici bilgisini veri seti içerisinden çıkartılarak kişisel verinin anonim hale getirilmesi yöntemidir.
b) Toplulaştırma: Veri toplulaştırma yöntemi ile birçok veri toplulaştırılmakta ve kişisel veriler herhangi bir kişiyle ilişkilendirilemeyecek hale getirilmektedir.
c) Genelleştirme: İlgili veriyi özel bir değerden, daha genel bir değere çevirme yöntemiyle kişisel verilerin anonimleştirilmesidir.
8.3. Kişisel Verileri Saklama ve İmha Süreçlerinde Yer Alanlar
Çalışanların kişisel verilerinin saklanması süreçleri Şirket Yönetimi ve İdari İşler Personeli tarafından yönetilmekte ve yürütülmektedir.
Çalışanların kişisel verilerinin imhası süreçleri İnsan Kaynakları ve Hukuk Departmanı tarafından yönetilmekte ve yürütülmektedir.
8.4. Kişisel Verilerin Saklama ve İmha Süreleri
Şirket, ilgili kanunlarda ve mevzuatlarda öngörülmesi durumunda kişisel verileri bu mevzuatlarda belirtilen süre boyunca saklanmaktadır.
Kişisel verilerin ne kadar süre boyunca saklanması gerektiğine ilişkin mevzuatta bir süre düzenlenmemişse, kişisel veriler şirketin o veriyi işlerken sunduğu hizmetlerle bağlı olarak şirket uygulamaları ve ticari yaşamının teamülleri uyarınca işlenmesini gerektiren süre kadar işlenmekte daha sonra silinmekte, yok edilmekte veya anonim hale getirilmektedir.
Şirket, kişisel verileri silme, yok etme veya anonim hale getirme yükümlülüğünün ortaya çıktığı tarihi takip eden ilk periyodik imha işleminde, kişisel verileri siler, yok eder veya anonim hale getirir. Şirket periyodik imha süresi 6 aydır.
Kişisel verilerin silinmesi, yok edilmesi ve anonim hale getirilmesi İnsan Kaynakları ve Hukuk Departmanı’ndan en az iki kişinin gözetiminde yapılır.
Şirketin kişisel verileri saklama ve imha süreleri aşağıdaki şekildedir;
Kişisel Verinin
Niteliği |
Saklama Süresi
(İlişkinin Sona Ermesinden İtibaren) |
| Çalışanların sağlık verileri |
15 Yıl |
| Çalışanların diğer tüm kişisel verileri |
10 Yıl |
8.5. Kişisel Verilerin Hukuka Uygun İmha Edilmesi için Alınan Teknik ve İdari Tedbirler
Kişisel verilerin silinmesi, yok edilmesi ve anonim hale getirilmesiyle ilgili yapılan bütün işlemler tutanak ile kayıt altına alınır ve söz konusu kayıtlar, diğer hukuki yükümlülükler hariç olmak üzere üç yıl süreyle saklanmaktadır.
9. ÇALIŞANLARIN AYDINLATILMASI VE ÇALIŞANLARIN KANUNİ HAKLARI İLE BUNLARI KULLANMA YÖNTEMLERİ
Şirket, KVK kanununun 10. maddesine uygun olarak, kişisel verilerin elde edilmesi sırasında kişisel veri sahiplerini aydınlatmaktadır. Bu kapsamda kişisel verilerin hangi amaçla işleneceğini, işlenen kişisel verilerin kimlere ve hangi amaçla aktarılabileceği, kişisel veri toplamanın yöntemi ve hukuki sebebi ile kişisel veri sahibinin sahip olduğu hakları konusunda aydınlatma yapmaktadır.
Çalışanlar aşağıda sıralanan haklarına ilişkin taleplerini yazılı olarak İdari İşler departmanına iletmeleri durumunda şirket talebin niteliğine göre talebi en kısa sürede ve en geç otuz gün içinde sonuçlandırmaktadır. Şirket, kişisel veri sahibinin başvurusunda yer alan hususları netleştirmek adına, kişisel veri sahibine başvurusu ile ilgili soru yöneltebilir.
Kişisel veri sahibi çalışanlar aşağıda yer alan haklara sahiptirler;
• Kişisel veri işlenip işlenmediğini öğrenme,
• Kişisel verileri işlenmişse buna ilişkin bilgi talep etme,
• Kişisel verilerin işlenme amacını ve bunların amacına uygun kullanılıp kullanılmadığını öğrenme,
• Yurt içinde veya yurt dışında kişisel verilerin aktarıldığı üçüncü kişileri bilme,
• Kişisel verilerin eksik veya yanlış işlenmiş olması hâlinde bunların düzeltilmesini isteme ve bu kapsamda yapılan işlemin kişisel verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme,
• KVK kanunu ve ilgili diğer kanun hükümlerine uygun olarak işlenmiş olmasına rağmen, işlenmesini gerektiren sebeplerin ortadan kalkması hâlinde kişisel verilerin silinmesini veya yok edilmesini isteme ve bu kapsamda yapılan işlemin kişisel verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme,
• İşlenen verilerin münhasıran otomatik sistemler vasıtasıyla analiz edilmesi suretiyle kişinin kendisi aleyhine bir sonucun ortaya çıkmasına itiraz etme,
• Kişisel verilerin kanuna aykırı olarak işlenmesi sebebiyle zarara uğraması hâlinde zararın giderilmesini talep etme, haklarına sahiptir.