SAMET KALIP VE MADENİ EŞYA
SANAYİ VE TİCARET A.Ş.
KİŞİSEL VERİLERİN
İŞLENMESİ VE KORUNMASI HAKKINDA
GENEL POLİTİKAMIZ
Samet Kalıp ve Madeni Eşya Sanayi ve Ticaret Anonim Şirketi (“Samet” veya “Şirket”), kişisel verilerin 6698 sayılı Kişisel Verilerin Korunması Kanunu (“Kanun”) ve ilgili mevzuata uygun olarak işlenmesi ve korunmasına dair genel ilke ve esaslarını Kişisel Verilerin İşlenmesi ve Korunması Genel Politikası (“Politika”) ile bilgilerinize arz etmektedir.
Politika ile Şirketimiz tarafından kişisel verilerin toplanması, saklanması ve aktarılması dahil tüm kişisel veri işleme süreçlerinde benimsediğimiz genel ilkeler hakkında, başta Şirketimizin ortak, yönetici, çalışan, çalışan adayı, kanal ortağı, müşteri, müşteri adayı, tedarikçi, tedarikçi adayı ve ziyaretçileri gibi kişisel verilerini işlediğimiz ilgili kişileri bilgilendirmeyi amaçladık.
Şirket olarak, kişisel verilerin işlenmesi alanında özellikle Şirket içinde farkındalığı yükseltmeye ve kişisel verilerin işlenmesinin her aşamasında gerekli teknik ve idari tedbirleri almaya azami özeni gösteriyoruz.
Açık Rıza |
Belirli bir konuya ilişkin, bilgilendirilmeye dayanan ve özgür iradeyle açıklanan rıza. |
İmha |
Kişisel verilerin silinmesi, yok edilmesi veya anonim hale getirilmesinin üst kavramı. |
Kanun |
6698 sayılı Kişisel Verilerin Korunması Kanunu. |
Kayıt Ortamı |
Tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla işlenen kişisel verilerin bulunduğu her türlü ortam. |
Kişisel Veri |
Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi. |
Kişisel Veri Envanteri |
Şirketimiz bünyesinde işlenen Kişisel Verilerin neler olduğunu süreç bazlı olarak gösteren envanter. |
Kişisel Verilerin İşlenmesi |
Kişisel verilerin tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla elde edilmesi, kaydedilmesi, depolanması, muhafaza edilmesi, değiştirilmesi, yeniden düzenlenmesi, açıklanması, aktarılması, devralınması, elde edilebilir hâle getirilmesi, sınıflandırılması ya da kullanılmasının engellenmesi. |
Kişisel Verilerin Anonim Hale Getirilmesi |
Kişisel verilerin, başka verilerle eşleştirilerek dahi hiçbir surette kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hâle getirilmesi. |
Kişisel Verilerin Silinmesi |
Kişisel verilerin ilgili kullanıcılar için hiçbir şekilde erişilemez ve tekrar kullanılamaz hale getirilmesi. |
Kişisel Verilerin Yok Edilmesi |
Kişisel verilerin hiç kimse tarafından hiçbir şekilde erişilemez, geri getirilemez ve tekrar kullanılamaz hale getirilmesi işlemi. |
Kurul |
Kişisel Verileri Koruma Kurulu. |
Kurum |
Kişisel Verileri Koruma Kurumu. |
Mevzuat |
6698 sayılı Kişisel Verilerin Korunması Kanunu, ikincil mevzuatı ve Kişisel Verileri Koruma Kurumu tarafından ilan edilen ilke kararları ve ilgili tüm mer’i mevzuat. |
Özel Nitelikli Kişisel Veri |
Kişilerin ırkı, etnik kökeni, siyasi düşüncesi, felsefi inancı, dini, mezhebi veya diğer inançları, kılık ve kıyafeti, dernek, vakıf ya da sendika üyeliği, sağlığı, cinsel hayatı, ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili verileri ile biyometrik ve genetik verileri. |
Periyodik İmha
|
Kişisel Verilerin işlenme şartlarının tamamının ortadan kalkması durumunda tekrar eden aralıklarla gerçekleştirilecek imha işlemi. |
Şirket |
İşbu Politika kapsamında Samet Kalıp ve Madeni Eşya Sanayi ve Ticaret Anonim Şirketi’dir. |
Veri İşleyen |
Veri sorumlusu tarafından verilen yetkiye dayanarak ve onun adına veri işleyen kişidir. |
Veri Kayıt Sistemi |
Kişisel Verilerin Şirketimiz bünyesinde yapılandırılarak işlenmesi için kullandığımız kayıt sistem(ler)i. |
Veri Konusu Kişi Grubu / İlgili Kişi |
Şirketimiz ve/veya Şirketimizin bağlı şirketleri ve iştiraklerinin ortakları, yöneticileri, çalışanları, çalışan adayları, kanal ortakları, bayi ve müşterileri, iş ortakları, hissedarları, yetkilileri, potansiyel müşterileri, ziyaretçileri, tedarikçileri, işbirliği içinde çalıştığı kurumların çalışanları ve burada sayılanlarla sınırlı olmamak üzere diğer kişiler gibi kişisel verisi işlenen gerçek kişilerdir. |
Veri Sorumlusu |
Kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu olan gerçek veya tüzel kişidir. İşbu Politikada Veri Sorumlusu Samet Kalıp ve Madeni Eşya Sanayi ve Ticaret Anonim Şirketi’dir. |
Aşağıdaki tablo, Şirketimizin Kişisel Veri işleme faaliyetlerinde sıklıkla karşılaştığı veri konusu kişi grupları ile söz konusu kişilerin kişisel verilerini hangi şekillerde topladığımızı genel bir çerçevede açıklamaktadır.
VERİ KONUSU KİŞİ GRUBU |
KİŞİSEL VERİLERİN NEREDEN VE NE ŞEKİLDE TOPLANDIĞI
|
Kanal Ortağı, Bayi ve Müşteriler ile Müşteri Adayları |
|
Web Sitesi Ziyaretçileri, Program Üyeleri |
ve www.partners.samet.com.tr web siteleri üzerinden yapılan üyelik işlemlerinde ve alışverişlerde veya www.samet.com.tr adresindeki iletişim formu aracılığıyla Şirketimize çevrimiçi olarak aktarılan kaynaklardan Kişisel Veri toplanabilmektedir.
|
Çalışan ve Çalışan Adayları, Stajyerler, Alt İşveren Çalışanları ve Geçici Çalışanlar |
|
Gerçek kişi tedarikçi, kanal ortağı, müşteri ve bayilerimiz ile tüzel kişi tedarikçi, kanal ortağı, müşteri ve bayilerimizin ortak, yönetici ve ilgili alışanları |
|
Ziyaretçiler |
|
Yukarıda yer verilen kişi gruplarına ait işlediğimiz veri kategorileri ise şöyledir. Şirketimiz bünyesinde kişisel verisi en yoğun olarak işlenen kişi grubu çalışanlarımızdır.
Şirketimiz, verinin toplandığı, işlendiği, saklandığı ve aktarıldığı ortamlarda yeterli gizlilik ve güvenlik tedbirleri alındığından emin olarak Kişisel Veri işlemektedir.
Bu çerçevede, Bilgi Sistemleri Kaynakları Kullanım Politikası (PO.BGYS.008) Şirketimiz tarafından hazırlanmış ve Şirket içinde ve dışında bulunan tüm ilgililerin bilgisine sunulmuştur.
Kişisel Verilerin korunması ve işlenmesiyle ilgili olarak, Mevzuatta düzenlenen genel ilkeler ışığında yer verilen şartlar Şirketimizce karşılanmakta ve herhalde öncelikle Kanun’un 4. Maddesinde yazılı olan genel ilkelere uygun hareket edilmektedir. Bu doğrultuda, Kişisel Verileri sadece;
Kişisel Verileri, yukarıdaki genel ilkeler ve hemen aşağıda sayılı olan işleme amaçlarına göre tespit ettiğimiz saklama süreleri boyunca işleriz. Buna göre genellikle ilgili mevzuatta öngörülen veya işlendikleri amaç için gerekli olan süre kadar muhafaza ederiz. Kişisel Verileri saklama sürelerimiz ve imha yöntemlerimiz Saklama ve İmha Politikamızda düzenlenmiştir.
Şirketimiz, Kişisel Verileri, yukarıda bahsi geçen genel ilkelerle uyumlu şekilde Kanun’un 5. Maddesi ve Özel Nitelikli Kişisel Verileri için de 6. Maddesinde yer alan işleme şartlarına (hukuka uygunluk sebepleri) istinaden işlemektedir.
Buna göre Şirketimiz Kişisel Verileri Kanun’un 5. Maddesine istinaden;
Şirketimiz, Özel Nitelikli Kişisel Verileri ise Kanun’un 6. Maddesinde belirtilen işleme şartlarından birinin mevcut olması halinde işler. Buna göre;
Şirketimiz, Kişisel Veri İşleme Envanterinde yer alan süreçler bazında Kişisel Verileri genellikle aşağıdaki amaçlarla işlemektedir:
Samet bünyesinde “gizli”, “hizmete özel” ve “genel kullanıma açık” olmak üzere üç tip bilgi sınıflandırması yapılmıştır.
Kişisel veriler de bu çerçevede bilgi varlıklarımız kapsamında aynı hassasiyetle korunmakta ve “gizli” bilgi sınıfı içinde sınıflandırılmaktadır. Dolayısıyla Şirketimiz, işlediği kişisel verilerin hukuka ve dürüstlük kurallarına aykırı olarak işlenmesini ve kişisel verilere yetkisiz ve haksız erişilmesini önlemek ve kişisel verilerin yeterli güvenlik seviyesinde muhafaza edilmesini, işlenmesini ve aktarılmasını temin etmek amacıyla gerekli her türlü teknik ve idari tedbirleri almıştır. Kanun, bağlı mevzuatı, Kurum’un Veri Güvenliği Rehberi başta olmak üzere ilgili rehber ve kılavuzları ile Kurul Kararları düzenli olarak takip edilmektedir.
Şirketimiz, sahip olduğu ISO 27001 Bilgi Güvenliği Yönetim Sistemi sertifikası kapsamında da ilave idari ve teknik tedbirleri almıştır. Şirket içinde uygulanmakta olan politika ve prosedürlerimiz mevcuttur.
Şirketimizin bir Veri Sorumlusu olarak, Kişisel Verilerin hukuka uygun ve korunaklı bir şekilde işlenmesini ve saklanmasını sağlamak amacıyla aldığı teknik ve idari tedbirlerden bazıları da aşağıdaki gibidir:
Şirketimiz, öncelikle teknik olarak sahip olduğu tüm imkânlarla veri güvenliğini sağlamaya çalışmaktadır. Bu çerçevede, Şirketimiz ISO 27001 Bilgi Güvenliği Yönetim Sistemi sertifikası uyarınca:
Veri güvenliğinde, topladığımız Kişisel Verilere sadece yetkili birim ve kişilerce erişilmesine ve onlar tarafından işlenmesine izin veriyor, Şirket içi ve/veya Şirket kontrolündeki erişimlerde erişim yapılan bilgisayarın log kayıtlarını saklıyoruz.
Elektronik ortamdaki veri aktarımı için güvenli ortamları tercih ediyor; bu ortamların kullanılması mümkün değilse, dosya aktarımı esnasında şifreli gönderim yapıyor ve şifreyi sair bir kanaldan (telefon, mesaj vs.) iletiyoruz.
Log kayıtlarını saklıyoruz. Log yönetim sistemlerinde, hiçbir personele yazma ve değişiklik amaçlı erişim izni vermiyoruz.
Kişisel Verilerin güvenliğini tesis ve temin için Bilgi Teknolojileri Birimimiz de azami özen ile çalışmaktadır. Anti-virüs programı, güvenlik duvarı ve log analiz programı kullanıyoruz. Öte yandan ileti gönderimlerinin güvenliğini periyodik olarak denetliyor, saldırı tespit ve önleme yazılımları ve yedekleme sistemlerini de sistematik bir biçimde kullanıyoruz. Veriye erişim yetkisi olanların dışında hiç kimse ile şifre ve kullanıcı adlarını paylaşmıyoruz.
Otomatik olmayan yöntemlerle işlediğimiz ve kayıt altında tuttuğumuz verileri kilitli dolap ve kapalı zarflar içinde muhafaza ediyoruz. Bu dolap ve saklama yerlerinin kilitleri yine sadece ilgili birim ve yetkilendirilmiş personellerimizde mevcuttur. Kurumsal müşterilerimizin satış ofislerinden toplanan kişisel verilerimiz saha çalışanlarımızın denetiminde muhafaza edilerek, Şirketimize iletilmektedir.
Şirketimizde işlenen Kişisel Veriler ilgili süreçler, veri işleyen birimler, işleme amaçları, veri kategorileri ve İlgili Kişiler temelinde analiz edilmiş ve bu kapsamda bir “Kişisel Veri İşleme Envanteri” oluşturulmuştur. Kişisel veri işlerken dayandığımız hukuka uygunluk sebeplerimiz de Kişisel Veri İşleme Envanterinde gösterilmiştir.
Kişisel Verileri her zaman Kanun’un 4. Maddesindeki genel ilkelere gözeterek, toplandıkları amaç ile sınırlı ve bağlantılı olarak, hukuken işlenebilir haller etrafında işler ve gerekli olan süreler kadar muhafaza ederiz. Bu bağlamda, Şirketimizin “Kişisel Veri Saklama ve İmha Politikası” da mevcuttur. Bu süreler öncelikle Mevzuatta öngörülen zamanaşımı ve hak düşürücü süreler ile savunma hakkımızı kullanmak için gerekebilecek süreler dikkate alınarak, bunula birlikte aramızdaki ticari / hukuki ilişkiye göre veya Kişisel Verinin saklanma amacına göre makul ve meşru menfaat dahilinde kabul edilebilecek sürelere göre ve gereken hallerde İlgili Kişiden alınacak Açık Rıza ile belirlenmektedir.
Çalışanlarımız, kişisel verilerin korunması konusunda bilgilendirilmekte ve eğitilmektedir. Şirketimiz ile çalışanlar arasında akdedilen sözleşmelere Kişisel Verileri koruma, güvenliğini sağlama ve Şirketin açık talimatları ve kanunlarla getirilen istisnalar dışında ifşa etmeme ve kullanmama yükümlülüklerine dair taahhütler eklenmiştir.
Kağıt ortamındaki veriler, Samet içinde İşletme Yönetimi Elemanı tarafından evrak kayıt defterine kayıt yapılmak ve imza alınmak suretiyle gizliliği korunarak aktarılmaktadır. Kişisel verilerin, yazılı, görsel, işitsel ortamlarda iletilmesi söz konusu olduğunda, verinin kullanıldığı ortamın ve altyapının, Samet bilgi güvenliği politikalarına ve prosedürlerine uygunluğu sağlanmakta; veriyi kullanan tüm tarafların ve çalışmalara katılan üçüncü tarafların (tedarikçi, kanal ortağı, müşteri ve bayilerin çalışanları gibi) bu kurallar hakkında bilgilendirilmesi gerçekleştirilmektedir.
Kişisel Veri içeren dosya ve klasörler, ilgili birim dolaplarında, arşivlerinde yetkisiz kişilerce erişilemeyecek şekilde saklanmakta, söz konusu dolap ve arşiv odaları kilitli olarak tutulmaktadır. Kişisel Verilerin muhafaza edildiği dolap ve odaların anahtarları/şifreleri yalnızca ilgili verilere erişim yetkisi olan sorumlularda bulunmakta ve söz konusu ortamlara yetkisiz erişim önlenmektedir.
Şirketimizin taraf olduğu sözleşmelere Kişisel Verilerin aktarıldığı kişilerin, Kişisel Verilerin korunması amacıyla gerekli güvenlik tedbirlerini alacağına ve kendi kuruluşlarında bu tedbirlere uyulmasını sağlanacağına ilişkin hükümler konulmaktadır. Şirketimizin tedarikçileri ile imzaladığı gizlilik ve kişisel verilerin korunması taahhüdü mevcuttur.
Şirketimiz aydınlatma yükümlülüğünü yerine getirmekte ve İlgili Kişiler ve işleme amaçlarına göre hazırlanmış aydınlatma bildirimleri kullanmaktadır. Şayet işleme şartı Açık Rıza ise, İlgili Kişiden aydınlatmaya dayalı olarak Açık Rıza alınmaktadır.
Şirketimiz, Kanun ve ilgili mevzuat hükümleri ile kişisel verilerin güvenliğine ilişkin yürürlüğe koyduğu politikaların uygulanmasını sağlamak amacıyla gerekli denetimler yapmaktadır/yapacaktır. Veri İhlali Müdahale Planımız hazırdır.
Yukarıda “Teknik Tedbirler” başlığında açıkladığımız üzere Şirketimiz ISO 27001 Bilgi Güvenliği Yönetim Sistemi sertifikasına sahiptir. Anılan Bilgi Güvenliği Sistemi ile teknik kurallara ilaveten, idari kurallar ve süreçler de yönergelerle tespit ve tayin edilmiştir.
Müşteri, tüketici, bayi ve tedarikçilerimize ait işlediğimiz Özel Nitelikli Kişisel Veri yoktur. Çalışanlarımızın özel nitelikli kişisel veri kategorisinde kalan verilerini ise Kanun’un 6. maddesi ve Kurul’un 31.01.2018 tarihli ve 2018/10 sayılı “Özel Nitelikli Kişisel Verilerin İşlenmesinde Veri Sorumlularınca Alınması Gereken Yeterli Önlemler” kararı uyarınca ve yeterli güvenlik önlemlerini alarak işliyoruz. Bu kapsamda yukarıda sayılan teknik ve idari tedbirlere ek olarak;
√ Özel Nitelikli Kişisel Verilerin işlenmesi süreçlerinde yer alan çalışanlara yönelik;
√ Özel Nitelikli Kişisel Verilerin işlendiği, muhafaza edildiği ve/veya erişildiği elektronik ortamlarda;
√ Özel nitelikli kişisel verilerin işlendiği, muhafaza edildiği ve/veya erişildiği fiziksel ortamlarda;
√ Özel nitelikli kişisel verilerin aktarımında:
Yukarıda “Teknik Tedbirler” başlığında açıkladığımız üzere Şirketimiz ISO 27001 Bilgi Güvenliği Yönetim Sistemi sertifikasına sahiptir. Anılan Bilgi Güvenliği Sistemi ile teknik kurallara ilaveten, idari kurallar ve süreçler de yönergelerle tespit ve tayin edilmiştir.
Tüm bunlarla birlikte Şirketimize veri giriş kapıları, verinin içerideki akışı, verinin üçüncü kişilere aktarıldığı noktalar, verinin saklama ve kayıt ortamları azami ölçüde tespit edilmekte, buralara aydınlatma bildirimleri, gereken hallerde açık rıza formları, veri güvenliği ve gizliliği taahhütleri yerleştirilmektedir. Alınan tüm tedbirler periyodik olarak incelenmekte ve gerektiği zaman güncellenmektedir.
Şirketimiz, topladığı kişisel verileri, Kanun’un 8. (yurt içi) ve 9. (yurt dışı) maddeleri uyarınca, Kurul tarafından alınan kararlara ve ilan edilen ikincil düzenlemelere uygun olarak üçüncü kişilere aktarabilecektir.
Şirketimiz, Kişisel Verileri, gereken hallerde ve işleme amacı ile bağlantılı olarak, yurt içinde bulunan;
Şirketimiz Kişisel Verileri üçüncü kişilere aktarması gerektiğinde, gerekli teknik ve idari tedbirleri ve sözleşmelerinde veya bu amaçla hazırlanmış belgelerle karşı taraftan gizlilik ve uyumlu işleme taahhütlerini alacaktır.
Şirketimiz, yurtdışına veri aktarımında bulunması gerektiğinde Kanun’un 9. maddesi sınırları içinde hareket eder. Bu bağlamda, verinin aktarılacağı ülke güvenli ülkeler arasında sayılmamış ise, ya ilgili kişinin açık rızasına başvuracak ya da ilgili yabancı ülkedeki veri sorumlularının yeterli bir korumayı yazılı olarak taahhüt ettiği aktarım taahhütnamesi imzalayarak, Kurul’un iznine başvuracaktır.
Kişisel Verilerin işlenme şartlarının tamamının ortadan kalkması halinde Şirketimiz, Kişisel Verileri kendiliğinden veya İlgili Kişinin talebi üzerine imha eder. Şirketimiz, bu bağlamda, kişisel verilerin silinmesi, yok edilmesi veya anonim hale getirilmesini gerektiren durumlar karşısında Kanun’un 7. Maddesi ve Kişisel Verilerin Silinmesi, Yok Edilmesi ve Anonim Hale Getirilmesi Hakkında Yönetmelik doğrultusunda hareket etmektedir.
Kişisel Verilerin işleme amacına göre belirlenen saklama süreleri ile imha yöntemlerimiz, Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik uyarınca hazırlanan Kişisel Veri Saklama ve İmha Politikamızda ve Ekinde detaylı olarak düzenlenmiştir.
İlgili Kişiler Şirketimize yöneltecekleri talep ile kendilerine ait Kişisel Verilerin imha edilmesini talep edebilecektir. Söz konusu talebin Şirketimize ulaşması üzerine, Şirketimiz:
İlgili Kişiler, Kanun’un 11. Maddesi uyarınca aşağıdaki haklara sahiptirler:
İlgili Kişiler, Kişisel Verileri ile ilgili taleplerini;
İlgili Kişilerin yapacakları başvurularında;
Konuya ilişkin bilgi ve belgeler başvuruya eklenmelidir. Yapılacak başvurularda sadece İlgili Kişi başvuran hakkındaki talepler cevaplanacak olup, başvurucunun geçerli vekaleti olmadıkça eşi ve yakınları dahil üçüncü kişiler adına yapılan bir başvuru kabul edilmeyecektir. Şirketimiz, başvuruda bulunan kişinin İlgili Kişi olup olmadığını tespit etmek amacıyla başvurucudan bilgi ve belge talep etme ve yapılan başvuruda yer alan talepleri ve bilgileri açıklığa kavuşturmak amacıyla, İlgili Kişiye başvurusu ile ilgili soru yöneltme haklarına sahiptir.
Şirketimiz, Kanun ve ilgili mevzuatın öngördüğü düzenlemelere uyumluluğun denetlenmesinden, işbu Politika ve ilişkili diğer politikaların yönetilmesinden ve gerekli hallerde güncellenmesinden, kişisel verilerin korunması hakkında sürdürülebilirliğin sağlanmasından, Şirket yönetimi tarafından alınan kararların yerine getirilmesinden ve konu hakkındaki diğer regülasyon ve Şirket içi denetimlerin yapılmasından sorumlu olmak üzere, şirket içi “Kişisel Verilerin Korunması Dahili Kurulu”nu kurmuştur ve İrtibat Kişisini atamıştır.
İşbu Politika, Şirket web sitesinde (www.samet.com.tr), yayımlanarak kamuoyuna sunulmuştur. Başta 6698 sayılı Kanun olmak üzere yürürlükteki Mevzuat ile bu Politikada yer verilen düzenlemelerin çelişmesi halinde Mevzuat hükümleri uygulanır. Şirket, yasal düzenlemelere ve Kurul kararlarına paralel olarak Politikada tek taraflı olarak değişiklik yapma hakkını saklı tutar.
Saygılarımızla,
Veri Sorumlusu
SAMET KALIP VE MADENİ EŞYA SANAYİ VE TİCARET A.Ş.
Mersis No : 0742003025700011
İletişim Bilgileri
Adres : Atatürk Mahallesi Adnan Menderes Caddesi No: 8-13 34513 Esenyurt - İstanbul
Telefon : +90 212 886 75 23
Kep Adresi : sametkalip@hs01.kep.tr
Email : kvkk@samet.com.tr