Kişisel Verilerin Korunması

6698 SAYILI KİŞİSEL VERİLERİN KORUNMASI KANUNU UYARINCA İNTERNET SİTESİ ZİYARETÇİ AYDINLATMA METNİ

PHITECH Biyoteknoloji Bilişim Anonim Şirketi (“PHITECH” veya “Şirket”) olarak; Kişisel Verilerin Korunması Kanunu (“KVKK” ya da “Kanun”) uyarınca, tarafımıza ait olan www.phitech.bio internet sitesi üzerinde veri sorumlusu sıfatıyla işlediğimiz kişisel verilerinizin güvenliğini ön planda tutuyoruz ve bu nedenle de işbu Aydınlatma Metninde yapacağımız bilgilendirmeler vasıtasıyla sizi konu çerçevesinde aydınlatmayı amaçlıyoruz.

Kişisel verilerinizin;

  • İşlenmelerini gerektiren amaç çerçevesinde ve bu amaç ile bağlantılı, sınırlı ve ölçülü şekilde,
  • Tarafımıza bildirdiğiniz veya bildirildiği şekliyle kişisel verilerin doğruluğunu ve en güncel halini koruyarak,
  • Kaydedileceğini, depolanacağını, muhafaza edileceğini, yeniden düzenleneceğini, kanunen bu kişisel verileri talep etmeye yetkili olan kurumlar ile paylaşılacağını ve KVKK’nın öngördüğü şartlarda, üçüncü kişilere aktarılacağını, devredileceğini, sınıflandırılabileceğini ve KVKK’da sayılan sair şekillerde işlenebileceğini bildiririz.

 

1. İŞLENEN KİŞİSEL VERİLERİNİZ

Şirket tarafından ziyaretçilerin kendileri tarafından sağlanan aşağıda sayılan kişisel veriler işlenebilecektir:

 

Kimlik Verisi:

Ad, soyadı.

İletişim Verisi:

E-posta adresi, telefon no.

İşlem Güvenliği Verisi:

IP adresi, Cihaz IMEI Numarası, Cihaz MAC Adresi, Trafik (Bağlantı zamanı/süresi, İletişim Miktarı vb.), çerez (cookie) bilgileri.

 

2.  KİŞİSEL VERİLERİNİZİN İŞLENME AMAÇLARI

Kişisel verileriniz Şirket tarafından Kanun ve Kanun’a bağlı sair ikincil düzenlemelere ve Kurum kararlarına uygun olarak aşağıda belirtilen amaçlar ve hukuki sebepler çerçevesinde işlenmektedir: 

  • İletişim: phitech.bio’a sağladığınız kişisel verileri kullanarak sizinle çeşitli amaçlarla iletişime geçebiliriz. Hatırlatma ve uyarı iletilerinin gönderilmesi ve bize iletmiş olduğunuz mesajların yanıtlanması bunlara örnek teşkil etmektedir. Aynı zamanda kurumsal iletişimi sağlamak da amaçlanmaktadır.
  • Hukuki Yükümlülükler: Kişisel verileriniz phitech.bio’nun tabi olduğu herhangi bir mevzuat hükmünün gerektirmesi halinde işlenebilir, aktarılabilir ve ilgili mevzuatta öngörülen ya da amaç için gerekli olan süre boyunca saklanabilir.
  • Uyuşmazlıkların Çözümü: PHITECH ileride ortaya çıkabilecek uyuşmazlıklarda hukuka uygun işlemler gerçekleştirdiğini ve yasal yükümlülüklerini yerine getirdiğini ispatlamak ve uyuşmazlıkların çözümünü sağlamak amacıyla kişisel verilerinizi işleyebilir, ilgili yasal merciler ile paylaşabilir.
  • Hizmetlerin İyileştirilmesi ve Müşteri Memnuniyeti: Kişisel verileriniz phitech.bio deneyiminizi iyileştirmek amacıyla analitik çalışmaların yürütülmesi, talep, şikâyet ve önerilerinizin değerlendirilerek müşteri memnuniyetini ve hizmet kalitesini artırmaya yönelik aksiyonlar alınması amaçlarıyla işlenmektedir.

 

3. KİŞİSEL VERİLERİNİZİN İŞLENMESİNİN HUKUKİ SEBEPLERİ 

Kişisel verileriniz Kanun’da yer alan hukuki sebeplerden en az birinin varlığı halinde PHITECH üzerinde işlenmektedir. Yukarıda belirtilen kişisel veri işleme amaçlarının dayandığı hukuki sebepler şu şekildedir: 

  • İletişim işlemleri ve bağlı hareketler, Kanun’un 5/2(c) maddesi hükmünde belirtilen bir sözleşmenin kurulması ya da ifası hukuki sebebine dayalı olarak gerçekleştirilmektedir.
  • Hukuki yükümlülüklerimizin yerine getirilmesi amacıyla gerçekleştirdiğimiz veri işleme faaliyetleri, Kanun’un 5/2(ç) maddesinde açıkça belirtilen hukuki sebebe dayanır.
  • Uyuşmazlıkların çözümü için kişisel verilerin işlendiği haller, Kanun’daki 5/2(e) hükmünde belirtilen bir hakkın tesisi, kullanılması veya korunması hukuki sebebine dayanır.
  • Hizmetlerin iyileştirilmesi ve müşteri memnuniyeti ile iletişim amaçlarına dayalı faaliyetler, Kanun’un 5/2(f) hükmünde düzenlenen meşru menfaat hukuki sebebine dayalı olarak yürütülmektedir.

 

4. KİŞİSEL VERİLERİNİZİN TOPLANMA YÖNTEMLERİ 

www.phitech.bio sizlere sunduğu hizmetler ve yukarıda belirtilen veri işleme amaçları kapsamında kişisel verilerinizi elektronik ortamda, e-posta kanallarıyla, www.phitech.bio üzerinde yer alan her türden veri girişi imkânı olan boşluklar, iletişim ve sair formlar ve de ilgili analiz araçları vasıtasıyla toplayabilmektedir. Bunun yanı sıra www.phitech.bio’da kullanılan çerezler aracılığıyla da kişisel verileriniz elde edilmektedir.

5. KİŞİSEL VERİLERİNİZİN AKTARILMASI

www.phitech.bio üzerinden gerçekleştirdiğiniz işlemlerin tamamlanması, yasal yükümlülüklerin yerine getirilmesi, PHITECH tarafından sair şekilde değerlendirilmesi ve de yönetilmesi amacıyla kişisel verileriniz ilgili kurum ve kuruluşlarla paylaşılabilir.  Bunun yanı sıra kişisel verilerinizin Kanun’un 8. ve 9. maddelerinde belirtilen şartlar çerçevesinde PHITECH’in iş ortakları, bağlı şirketleri ve yasal yükümlülüklerin yerine getirilmesi kapsamında talep edilmesi halinde ilgili kamu kurum ve kuruluşlarıyla paylaşılabilir. 

6. HAKLARINIZ 

Kişisel veri sahipleri olarak, haklarınıza ilişkin taleplerinizi Şirket’e iletmeniz durumunda Şirket talebin niteliğine göre en kısa sürede ve en geç otuz (30) gün içinde ücretsiz olarak sonuçlandıracaktır. Ancak, işlemin ayrıca bir maliyeti gerektirmesi halinde, Şirket tarafından Kişisel Verileri Koruma Kurulunca belirlenen tarifedeki ücret alınacaktır. Bu kapsamda: 

 

  • Kişisel veri işlenip işlenmediğini öğrenme,
  • Kişisel verileri işlenmişse buna ilişkin bilgi talep etme,
  • Kişisel verilerin işlenme amacını ve bunların amacına uygun kullanılıp kullanılmadığını öğrenme,
  • Yurt içinde veya yurt dışında kişisel verilerin aktarıldığı üçüncü kişileri bilme,
  • Kişisel verilerin eksik veya yanlış işlenmiş olması hâlinde bunların düzeltilmesini isteme ve bu kapsamda yapılan işlemin kişisel verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme,
  • Kanun ve ilgili diğer kanun hükümlerine uygun olarak işlenmiş olmasına rağmen, işlenmesini gerektiren sebeplerin ortadan kalkması hâlinde kişisel verilerin silinmesini veya yok edilmesini isteme ve bu kapsamda yapılan işlemin kişisel verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme,
  • İşlenen verilerin münhasıran otomatik sistemler vasıtasıyla analiz edilmesi suretiyle kişinin kendisi aleyhine bir sonucun ortaya çıkmasına itiraz etme,
  • Kişisel verilerin kanuna aykırı olarak işlenmesi sebebiyle zarara uğraması hâlinde zararın giderilmesini talep etme, haklarına sahipsiniz.

Kişisel verilerinizin işlenmesi ile ilgili hususlarda başvurunuzu, Kanun’un 13/1 maddesi gereğince, Şirket’in internet adresinde bulunan başvuru formunu doldurarak, yazılı olarak veya kayıtlı elektronik posta (KEP) adresi, güvenli elektronik imza, mobil imza ya da bize daha önce bildirdiğiniz ve kayıtlarımızda yer alan elektronik posta adresinizi kullanmak suretiyle Şirket’e teslim etmeniz gerekmektedir.

İLETİŞİM BİLGİLERİ 

PHITECH Biyoteknoloji Bilişim Anonim Şirketi 

Mersis No       : 0729059988900001

İletişim Linki : info@phitech.bio

Adres               :  Barış Mah. Koşu Yolu Cad. No:30/18 İç Kapı No:1 Gebze/Kocaeli

 

 

 

 

 

 

 

 

 

 

ÇEREZ (COOKİE) POLİTİKASI

PHITECH Biyoteknoloji Bilişim Anonim Şirketi (“PHITECH” veya “Şirket”) olarak, çevrimiçi mecralarımızı ziyaretleriniz sırasında sizlerin deneyiminizi geliştirmek, kişisel içerikleri göstermek ve sitenin içerisindeki analitik verileri toplamak amacıyla çerezler ve pikseller, web işaretçileri, gifler gibi bazı teknolojilerden (“Çerezler”) faydalanmaktayız. Çerez adı verilen teknik iletişim dosyaları, bir internet sitesinin kullanıcının bilgisayarı veya cep telefonu tarayıcısına (browser) gönderdiği küçük metin dosyalarıdır. Çerezler, takma isimli olsalar veya bir kişiyi doğrudan tanımlamasalar dahi, diğer bilgiler ile birleştirilerek bir kişiyi belirlenebilir kıldıkları takdirde kişisel veri olarak kabul edilmektedirler. Bu teknolojilerin kullanımı başta 6698 sayılı Kişisel Verilerin Korunması Kanunu (“KVKK”) olmak üzere tabi olduğumuz mevzuata uygun şekilde gerçekleştirilmektedir. 

İşbu Çerez Politikasının amacı, tarafımızca işletilmekte olan www.phitech.bio internet sitesinin (“Site”) işletilmesi sırasında Site kullanıcıları (“Veri İlgilisi”) tarafından çerezlerin kullanımı sırasında elde edilen kişisel verilerin işlenmesine ilişkin olarak sizlere bilgi vermektir. Bu politikada sitemizde hangi amaçlarla hangi tür çerezleri kullandığımızı ve bu çerezleri nasıl kontrol edebileceğinizi sizlere açıklamak isteriz. 

Şirket olarak sitemizde kullandığımız çerezleri kullanmaktan vazgeçebilir, bunların türlerini veya fonksiyonlarını değiştirebilir veya sitemize yeni çerezler ekleyebiliriz. Dolayısıyla işbu Çerez (Cookie) Politikası hükümlerini dilediğimiz zaman değiştirme hakkını saklı tutmaktayız. Güncel Çerez (Cookie) Politikası üzerinde gerçekleştirilmiş olan her türlü değişiklik sitede veya herhangi bir kamuya açık mecrada yayınlanmakla birlikte yürürlük kazanacaktır. 

  1. Kişisel Verilerinizin Toplanma Yöntemi ve İşlemenin Hukuki Sebepleri Nelerdir?

Kişisel verileriniz, Şirketimiz tarafından tamamen veya kısmen otomatik yollarla, elektronik ortamdan www.phitech.bio başta olmak üzere Şirketimizin internet siteleri, tarayıcılarınız, sosyal medya platformları ile bunlara ileride eklenebilecek sair yöntemler (kanallar) vasıtasıyla toplanmaktadır. Kişisel verilerinizin işlenmesindeki hukuki sebepler, KVKK’nın 5’inci maddesi uyarınca veri sorumlusunun hukuki yükümlülüğünü yerine getirebilmesi için zorunlu olması, ilgili kişinin temel hak ve özgürlüklerine zarar vermemek kaydıyla, veri sorumlusunun meşru menfaatleri için veri işlenmesinin zorunlu olması, ilgili kişinin kendisi tarafından alenileştirilmiş olması, sözleşmenin ifası için zorunlu olması ile bulunması halinde açık rıza kişisel veri işleme şartları kapsamında toplanmaktadır.

  1. Çerezler Ne Amaçla ve Nasıl Kullanılmaktadır?

Çerezler, bir web sitesinin ziyareti esnasında, ziyaretçinin tarayıcısı aracılığıyla bilgisayarına veya mobil cihazına kaydedilen küçük boyutlu metin dosyaları şeklindedir.  Çerezler yalnızca internet ortamında gerçekleşen web sitesi ziyaret geçmişine yönelik bilgileri içermekte olup, ziyaretçilerin bilgisayar ya da mobil cihazındaki dosyalar üzerinde herhangi bir bilgi toplama işlemi gerçekleştirmemektedir.

Çerezler, Site’nin çalışması için gerekli temel fonksiyonları gerçekleştirmek amacıyla kullanılabilir. Ayrıca Site’yi ziyaret eden kullanıcı sayısı, kullanıcı tipi, ziyaret sıklığı, kullanıcı davranışları ve alışkanlıkları, kullanıcıların hangi ülkelerden siteyi ziyaret ettikleri vb. istatistiklerin oluşturulması amacıyla kullanılabilecektir.

  1. Çerezler Aracılığıyla Hangi Bilgiler Alınmakta ve İşlenmektedir?

Site’ye hangi siteden gelindiği ve Site’den sonra hangi sitenin ziyaret edildiği, kullanıcıların coğrafi konumları, kullanıcının Site’ye ve iş ortaklarının sitelerine kendi isteğiyle vermiş olduğu kişisel bilgiler, site üzerinde gerçekleştirilen tercihler, sosyal paylaşım sitelerinde Site ve iş ortaklarımızın sayfaları ile ilgili hareketler alınabilecek ve işlenebilecektir. Farklı Site’lerden alınan veriler de birleştirilip işlenebilir.

Site’ye ve iş ortaklarının sitelerine vermiş olduğunuz bilgileriniz, burada belirlenen amaçlarla Site veya iş ortakları tarafından alınabilir ve işlenebilir.

  1. Sitemizde Kullanılan Çerezler Nelerdir?

Aşağıda Sitemizde kullandığımız farklı türdeki çerezleri bulabilirsiniz. Sitemiz üzerinde kullanılan çerezler genelde aşağıdaki gibi sınıflandırılabilirler: 

  • Gerekli Çerezler: Bu çerezler, Sisteminizin doğru ve düzgün çalışmasını temin etmek için şart olup Sitemizde gezinmenize ve özelliklerimizi kullanmanıza olanak sağlarlar. Bunun örnekleri arasında, aynı oturumdaki bir sayfaya geri giderken daha önceki eylemlerin (örneğin, daha önce girilen metin) hatırlanmasından bahsedebiliriz. Bu çerezler, sizi ayrı bir kişi olarak tanımaz ve kimliğinizi belirlemezler. Bu çerezleri/izinleri kabul etmezseniz, bu durum Site’nin performansını etkileyebilir.
  • “Google Analytics çerezi” sayesinde ise Sitemizi nasıl kullandığınız hakkında bilgi edinebiliyoruz. Google Analytics, Sitemizin deneyimini geliştirmek ve sizlerin en faydalı bulduğunuz içeriği sunmak için ihtiyacımız olan bilgileri bize sağlamaktadır. Google Analytics çerezleri, sizlerin Sitemiz üzerinde hangi sayfaları ziyaret ettiğinizi, Sitemizde ne kadar zaman geçirdiğinizi, Sitemize nereden ve nasıl ulaştığınızı ve de hangi içeriklere tıkladığınız hakkında detaylı bilgiler kaydeder. Google Analytics’in sunduğu bilgiler sayesinde Sitemiz üzerindeki akışı inceleyerek geliştirilmesi gereken alanları saptayabilmekte ve sizlere çok daha iyi bir deneyim sunabilmekteyiz. Google Analytics çerezleri, kullanıcıların kişisel bilgilerini toplamaz ve/veya saklamaz. Bu nedenle bu bilgiler kişilerin belirlenebilir kılınması ve/veya tanımlanması için kullanılamaz.
  1. Kullandığımız Çerezin Süresi

Süre açısından, Sitemiz üzerinde oturum çerezleri kullanılmaktadır. Bu çerezler, Sitemizi terk ettiğiniz zamana kadar cihazınızda kalan geçici nitelikte çerezlerdir.

  1. Çerezlere İlişkin Tercihlerinizin Yönetimi

Kullanmakta olduğunuz internet tarayıcınızın menü listesinde bulunan yardım işlevi, tarayıcınızın yeni Çerezler’i kabul etmemesi için nasıl talimat verebileceğinizi, yeni bir Çerez gönderildiğinde tarayıcınızın size ne şekilde bilgi verebileceğini veya Çerezler’in nasıl devre dışı bırakılacağını açıklayabilmektedir. Bu konuda daha detaylı bilgi için ilgili tarayıcı hizmet sağlayıcı ile doğrudan irtibata geçiniz yahut bunların çerez politikalarını inceleyiniz. Söz konusu devre dışı bırakma işlemi bilgisayarınızdaki, akıllı telefonunuzdaki veya tabletinizdeki, ret işleminin gerçekleştirildiği tarayıcınızda bulunan bir Çerez vasıtasıyla kaydedilecek ve kullanıcı hesabınızla ilişkilendirilmeyecektir. Bu nedenle devre dışı bırakma işlemi, cihazlarınızın her biri ve de her bir tarayıcı için ayrı ayrı gerçekleştirilmelidir. Tarayıcınız, tarayıcıyı kapatmanızı takiben Çerezler’i kendiliğinden siliyorsa, caymaya ilişkin Çerezler’in (devre dışı bırakma işlevi) de silineceğini hatırlatmak isteriz.

Çevrimiçi mecralarımızda takip piksellerini engellemek için ayrıca Ghostery, Webwasher, Bug-Nosys veya AdBlock gibi araçları da kullanabilirsiniz.

  1. Kişisel Verilerinizin Aktarılması

Kişisel verileriniz Şirketimiz tarafından KVKK’nın 8’inci ve 9’uncu maddelerinde belirtilen veri sorumlusunun hukuki yükümlülüğünü yerine getirebilmesi için zorunlu olması, ilgili kişinin temel hak ve özgürlüklerine zarar vermemek kaydıyla, bir hakkın tesisi, kullanılması veya korunması için veri işlemenin zorunlu olması, veri sorumlusunun meşru menfaatleri için veri işlenmesinin zorunlu olması ile bulunması halinde açık rıza kişisel veri işleme şartlarına uygun olarak Şirketimizin hukuki yükümlüklerinin yerine getirilmesi ile hukuk işlerinin takibi amaçları başta olmak üzere yukarıda belirtilen amaçlarla yetkili kamu kurum ve kuruluşlarına aktarılabilecektir. 

  1. Yasal Düzenlemelere Uygunluk

Site ve Şirket iş ortakları, yasalara uygun olmayan ve burada belirtilenin dışında hiçbir amaçla hareket etmez. Bu uygulama, yasal gelişmeler karşısında güncellenir ve yasa ile belirlenen şekil ve kapsama uygun hale getirilir.

  1. Veri İlgilisi Olarak Haklarınız Nelerdir?

Kişisel Verilerin Korunması Kanunu’nun 11. maddesi uyarınca veri ilgilileri;

  • Kişisel veri işlenip işlenmediğini öğrenme,
  • Kişisel verileri işlenmişse buna ilişkin bilgi talep etme,
  • Kişisel verilerin işlenme amacını ve bunların amacına uygun kullanılıp kullanılmadığını öğrenme,
  • Yurt içinde veya yurt dışında kişisel verilerin aktarıldığı üçüncü kişileri bilme, Kişisel verilerin eksik veya yanlış işlenmiş olması hâlinde bunların düzeltilmesini isteme ve bu kapsamda yapılan işlemin kişisel verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme,
  • Kişisel Verilerin Korunması Kanunu ve ilgili diğer kanun hükümlerine uygun olarak işlenmiş olmasına rağmen, işlenmesini gerektiren sebeplerin ortadan kalkması hâlinde kişisel verilerin silinmesini veya yok edilmesini isteme ve bu kapsamda yapılan işlemin kişisel verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme,
  • İşlenen verilerin münhasıran otomatik sistemler vasıtasıyla analiz edilmesi suretiyle kişinin kendisi aleyhine bir sonucun ortaya çıkmasına itiraz etme,
  • Kişisel verilerin kanuna aykırı olarak işlenmesi sebebiyle zarara uğraması hâlinde zararın giderilmesini, talep etme haklarına sahiptir.

Söz konusu haklarınıza ilişkin taleplerinizi, www.phitech.bio adresinde yer alan “İlgili Kişi Başvuru Formu” dokümanında belirtilen yöntemlerle tarafımıza iletmeniz halinde başvurularınız en kısa sürede ve en geç 30 (otuz) gün içerisinde değerlendirilerek sonuçlandırılacaktır. Taleplere ilişkin olarak herhangi bir ücret talep edilmemesi esas olmakla birlikte, Şirketin Kişisel Verileri Koruma Kurulu tarafından belirlenen ücret tarifesi üzerinden ücret talep etme hakkı saklıdır.

Veri İlgilisi, herhangi bir kişisel verisinin Şirket tarafından kullanılamaması ile sonuçlanacak bir talepte bulunması halinde Site’nin işleyişinden tam olarak faydalanamayabileceğini ve bu kapsamda doğacak her türlü sorumluluğun kendisine ait olacağını kabul, beyan ve taahhüt eder. 

İLETİŞİM BİLGİLERİ

PHITECH Biyoteknoloji Bilişim Anonim Şirketi 

Mersis No       : 0729059988900001

İletişim Linki : info@phitech.bio

Adres               :  Barış Mah. Koşu Yolu Cad. No:30/18 İç Kapı No:1 Gebze/Kocaeli

GİZLİLİK POLİTİKASI

PHITECH Biyoteknoloji Bilişim Anonim Şirketi (“PHITECH” yada “Şirket”) olarak www.phitech.bio (“Site”) sitesini ziyaret eden ziyaretçilerimizin verilerinin korunmasına ve özel hayatlarının gizliliğine son derece saygı duymakta ve önem vermekteyiz. Şirket ilgili yasal mevzuat gereğince, ziyaretçilerimize ait olan bilgileri ve mahremiyetlerini koruma hususunda azami özenin gösterilmesi ve bu konuda hassasiyet ile davranmayı ilke edinmiştir. Lütfen www.phitech.bio Gizlilik Politikası’nı gözden geçirmek için birkaç dakikanızı ayırınız. 

Ziyaretçilerimizin Site’yi ziyaret etmesi esnasında, otomatik olan veya olmayan birtakım yöntemlerle kayıt altına alınan ve elektronik ortamda tarafımızca paylaşılan kişisel verileri öncelikli olarak taleplerinin yerine getirilmesini sağlayabilmek ve sonrasında PHITECH olarak sizlere daha iyi bir hizmet sunmak için kullanılacaktır. Ayrıca, PHITECH Gizlilik Politikası hükümleri yalnızca bu Site’ye girerek ve kullanarak açıkça kabul edilmiş sayılacak ve söz konusu hükümler yalnızca bu site için geçerli olup, Site üzerinden yönlendirilen bağlantılar için geçerli olmayacaktır.

İşbu Site ziyaret edildiğinde, gerekli hizmetlerin sağlanması adına doğrudan veya dolaylı olarak bazı kişisel verilerin alınması gerekmektedir. Ziyaretçilerimize ait kişisel verileri dahil olmak üzere, tüm verileri onayları olmaksızın, hizmetin yerine getirilebilmesi için zorunlu olmadığı veya söz konusu yasal mevzuat hükümlerince öngörülen şekilde bilgi talep etme yetkisi olan kamu kurum ve yetkilileri haricinde, hiçbir şekilde paylaşılmayacaktır. Zira, www.phitech.bio yetkili birimleri hariç bu verilere yalnızca kişisel verinin ilgilisi kullanıcılar ulaşabilir ve değişiklik yapabilir. Diğer ziyaretçilerin ve üçüncü kişilerin Site’ye verilen bu verilere ulaşması veya değiştirmesi mümkün değildir. 

Bu doğrultuda, ziyaretçilerimize yönelik tüm bilgilere yetkisiz erişimlerin, hatalı kullanımların ve değişikliklerin korunması, ziyaretçilerimize ait bilgilerin bütüncül bir biçimde gizliliğinin sağlanması temel önceliğimizdir.

Ziyaretçilerimize ait bu veriler Sitemiz tarafından güvenle muhafaza edilmektedir. Ancak, bu veriler kullanıcı ile posta, e-posta, telefon ve diğer teknolojik ileti yolları ile iletişim kurmak amacıyla kullanılabilir.  

Ziyaretçilerimiz, işbu Gizlilik Politikası’na konu verilerinin tam, doğru ve güncel olduğunu, taahhüt eder. Ziyaretçimizin tam, doğru ve güncel bilgileri sağlamamış olmasından kaynaklı ortaya çıkabilecek olan doğrudan ve dolaylı maddi/manevi zararlardan Şirket’in herhangi bir sorumluluğu doğmayacaktır. Ziyaretçimiz bu hususları peşinen kabul, beyan ve taahhüt eder.

Şirketimiz gizlilik ve veri korumaya ilişkin ilkelerini güncel tutmak ve söz konusu mevzuat hükümlerine uygun şekle getirmek amacıyla Gizlilik Politikasındaki değişiklikler yapma hakkını saklı tutmaktadır.

PHITECH BİYOTEKNOLOJİ BİLİŞİM ANONİM ŞİRKETİ 

KİŞİSEL VERİ KORUNMASI VE İŞLENMESİ POLİTİKASI

İÇİNDEKİLER

1. GİRİŞ

1.1. Giriş

1.2. Amaç ve Kapsam

1.3. Tanımlar

1.4. Politikanın ve İlgili Mevzuatın Uygulanması

2. KİŞİSEL VERİLERİN KORUNMASINA İLİŞKİN HUSUSLAR

2.1. Kişisel Verilerin Güvenliğinin Sağlanması

2.2. Veri Sahibinin Haklarının Gözetilmesi

2.3. Özel Nitelikli Kişisel Verilerin Korunması

2.4. İş Birimlerinin Kişisel Verilerin Korunması ve İşlenmesi Konusunda Farkındalıklarının Arttırılması ve Denetimi

3. KİŞİSEL VERİLERİN İŞLENMESİNE İLİŞKİN HUSUSLAR

3.1. Kişisel Verilerin Mevzuatta Öngörülen İlkelere Uygun Olarak İşlenmesi

3.1.1. Hukuka ve Dürüstlük Kuralına Uygun Olma

3.1.2. Kişisel Verilerin Doğru ve Gerektiğinde Güncel Olmasını Sağlama

3.1.3. Belirli, Açık ve Meşru Amaçlarla İşleme

3.1.4. İşlendikleri Amaçla Bağlantılı, Sınırlı ve Ölçülü Olma

3.1.5. İlgili Mevzuatta Öngörülen veya İşlendikleri Amaç için Gerekli Olan Süre Kadar Muhafaza Etme

3.2. Kişisel Verilerin İşlenme Şartları

a) Kişisel Veri Sahibinin Açık Rızasının Bulunması

b) Kanunlarda Açıkça Öngörülmesi

c) Fiili İmkânsızlık Sebebiyle İlgilinin Açık Rızasının Alınamaması

d) Sözleşmenin Kurulması veya İfasıyla Doğrudan İlgi Olması

e) Şirketin Hukuki Yükümlülüğünü Yerine Getirmesi

f) Kişisel Veri Sahibinin Kişisel Verisini Alenileştirmesi

g) Bir Hakkın Tesisi veya Korunması için Veri İşlemenin Zorunlu Olması

h) Şirketimizin Meşru Menfaati için Veri İşlemenin Zorunlu Olması

3.3. Özel Nitelikli Kişisel Verilerin İşlenmesi

3.4. Kişisel Veri Sahibinin Aydınlatılması ve Bilgilendirilmesi

3.5. Kişisel Verilerin Aktarılması

3.5.1 Kişisel Verilerin Aktarılması

3.5.2 Özel Nitelikli Kişisel Verilerin Aktarılması

4. ŞİRKETİMİZ TARAFINDAN İŞLENEN KİŞİSEL VERİLERİN İŞLENME AMAÇLARI

5. ŞİRKETİMİZ TARAFINDAN İŞLENEN KİŞİSEL VERİLERİN SAHİPLERİ VE KİŞİSEL VERİLERE İLİŞKİN KATEGORİZASYON

6. KİŞİSEL VERİLERİN GÜVENLİĞİNİN VE GİZLİLİĞİNİN SAĞLANMASI

6.1.Kişisel Verilerin Hukuka Uygun İşlenmesini Sağlamak İçin Alınan Teknik Tedbirler

6.2.Kişisel Verilerin Hukuka Uygun İşlenmesini Sağlamak İçin Alınan İdari  Tedbirler

7. KİŞİSEL VERİLERİN SİLİNMESİ, YOK EDİLMESİ VE ANONİM HALE GETİRİLMESİ

8. ŞİRKETİMİZ TARAFINDAN KİŞİSEL VERİLERİN AKTARILDIĞI ÜÇÜNCÜ KİŞİLER VE AKTARILMA AMAÇLARI

9. KİŞİSEL VERİ SAHİPLERİNİN HAKLARI; BU HAKLARIN KULLANILMASI VE DEĞERLENDİRİLMESİ METODOLOJİSİ

9.1 VERİ SAHİBİNİN HAKLARI VE BU HAKLARINI KULLANMASI

9.2 PHITECH’İN BAŞVURULARA CEVAP VERMESİ

i. Şirketimizin Başvurulara Cevap Verme Usulü ve Süresi

ii. Şirketimizin Başvuruda Bulunan Kişisel Veri Sahibinden Talep Edebileceği Bilgiler

iii.  Şirketimizin, Kişisel Veri Sahibinin Başvurusunu Reddetme Hakkı

 

1.  GİRİŞ

1.1.      Giriş

Türkiye Cumhuriyeti Anayasası’na göre, herkes, kendisiyle ilgili kişisel verilerin korunmasını isteme hakkına sahiptir. Bu hak, kişinin kendisiyle ilgili kişisel veriler hakkında bilgilendirilme, bu verilere erişme, bunların düzeltilmesini veya silinmesini talep etme ve amaçları doğrultusunda kullanılıp kullanılmadığını öğrenmeyi de kapsar.

6698 sayılı Kişisel Verilerin Korunması Kanunu (“KVKK” veya “Kanun”) ile kişisel verilerin işlenmesinde kişilerin temel hak ve özgürlüklerini korunması ve kişisel verileri işleyen gerçek ve tüzel kişilerin yükümlülükleri ile uyacakları usul ve esaslar düzenlenmiştir.

Kişisel verilerin korunması, PHITECH Biyoteknoloji Bilişim Anonim Şirketi’nin (“PHITECH” veya “Şirket”) en önemli öncelikleri arasındadır. Kişisel veri sahiplerini bilgilendirmek adına, PHITECH Kişisel Veri Korunması ve İşlenmesi Politikası (“Politika”) çerçevesinde Şirketimiz tarafından gerçekleştirilen kişisel veri işleme faaliyetlerinin yürütülmesinde benimsenen ilkeler ve Şirketimizin veri işleme faaliyetlerinin KVKK’da yer alan düzenlemelere uyumu bakımından benimsenen temel prensipler açıklanmaktadır. Bu kapsamdaki sorumluluğumuzun bilinci ile kişisel verileriniz işbu Politika kapsamında işlenmekte ve korunmaktadır.

1.2.      Amaç ve Kapsam

Bu Politika’nın temel amacı, PHITECH tarafından hukuka uygun bir biçimde yürütülen kişisel veri işleme faaliyeti ve kişisel verilerin korunmasına yönelik benimsenen sistemler konusunda açıklamalarda bulunmak, bu kapsamda kişisel verileri şirketimiz tarafından işlenen kişileri bilgilendirilerek şeffaflığı sağlamaktır.

Bu Politika; Şirketimiz tarafından kişilerin tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla işlenen tüm kişisel verilerine ilişkindir.

1.3.      Tanımlar

İşbu Politika’da kullanılan tanımlar aşağıda yer almaktadır:

Açık Rıza: Belirli bir konuya ilişkin, bilgilendirilmeye dayanan ve özgür iradeyle açıklanan rıza.
Çalışan: PHITECH Çalışanı gerçek kişi.
İlgili Kişi: Kişisel verisi işlenen gerçek kişi.
İlgili Kullanıcı:  Verilerin teknik olarak depolanması, korunması ve yedeklenmesinden sorumlu olan kişi ya da birim hariç olmak üzere veri sorumlusu organizasyonu içerisinde veya veri sorumlusundan aldığı yetki ve talimat doğrultusunda kişisel verileri işleyen kişiler.
İlgili Kişi Başvuru Formu: Şirket bünyesinde kişisel verileri işlenen ilgili kişinin Kanun’un 11. maddesinde açıklanan haklarına ilişkin başvurularını kullanırken yararlanacakları başvuru formu.
Kanun ya da KVKK: 6698 sayılı Kişisel Verilerin Korunması Kanunu.
Kişisel Veri: Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi.
Kişisel Veri İşleme Envanteri: Veri sorumlularının iş süreçlerine bağlı olarak gerçekleştirmekte oldukları kişisel verileri işleme faaliyetlerini; kişisel verileri işleme amaçları ve hukuki sebebi, veri kategorisi, aktarılan alıcı grubu ve veri konusu kişi grubuyla ilişkilendirerek oluşturdukları ve kişisel verilerin işlendikleri amaçlar için gerekli olan azami muhafaza edilme süresini, yabancı ülkelere aktarımı öngörülen kişisel verileri ve veri güvenliğine ilişkin alınan tedbirleri açıklayarak detaylandırdıkları envanter.
Kişisel Verilerin İşlenmesi: Kişisel verilerin tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla elde edilmesi, kaydedilmesi, depolanması, muhafaza edilmesi, değiştirilmesi, yeniden düzenlenmesi, açıklanması, aktarılması, devralınması, elde edilebilir hâle getirilmesi, sınıflandırılması ya da kullanılmasının engellenmesi gibi veriler üzerinde gerçekleştirilen her türlü işlem.
Kurul: Kişisel Verileri Koruma Kurulu.
Kurum: Kişisel Verileri Koruma Kurumu.
Özel Nitelikli Kişisel Veri: Kişilerin ırkı, etnik kökeni, siyasi düşüncesi, felsefi inancı, dini, mezhebi veya diğer inançları, kılık ve kıyafeti, dernek, vakıf ya da sendika üyeliği, sağlığı, cinsel hayatı, ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili verileri ile biyometrik ve genetik verileri.
Politika: PHITECH Kişisel Veri Korunması ve İşlenmesi Politikası.
Veri İşleyen: Veri sorumlusunun verdiği yetkiye dayanarak onun adına kişisel verileri işleyen gerçek veya tüzel kişi.
Veri Sorumlusu: Kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu olan gerçek veya tüzel kişi.
Veri Sorumluları Sicili (VERBİS): Kişisel Verileri Koruma Kurulu gözetiminde Başkanlık tarafından tutulan veri sorumluları sicili.

1.4.      Politikanın ve İlgili Mevzuatın Uygulanması

Kişisel verilerin işlenmesi ve korunması konusunda yürürlükte bulunan ilgili kanuni düzenlemeler öncelikle uygulama alanı bulacaktır. Yürürlükte bulunan mevzuat ve Politika arasında uyumsuzluk bulunması durumunda, Şirketimiz yürürlükteki mevzuatın uygulama alanı bulacağını kabul etmektedir.

Politika, ilgili mevzuat tarafından ortaya konulan kuralların PHITECH uygulamaları kapsamında somutlaştırılarak düzenlenmesinden oluşturulmuştur.

2. KİŞİSEL VERİLERİN KORUNMASINA İLİŞKİN HUSUSLAR

2.1.      Kişisel Verilerin Güvenliğinin Sağlanması

Şirketimiz, Kanun’un 12. maddesine uygun olarak, kişisel verilerin hukuka aykırı olarak açıklanmasını, erişimini, aktarılmasını veya başka şekillerde meydana gelebilecek güvenlik eksikliklerini önlemek amaçları ile, korunacak verinin niteliğine göre gerekli tedbirlerini almaktadır.

Bu kapsamda Şirketimiz, Kişisel Verileri Koruma Kurulu (“Kurul”) tarafından yayımlanmış olan rehberlere uygun olarak kendi bünyesinde, gerekli güvenlik düzeyini sağlamaya yönelik ve idari tedbirleri almakta, denetimleri yapmakta veya yaptırmaktadır. Bu denetim sonuçları Şirketin iç işleyişi kapsamında konu ile ilgili bölüme raporlanmakta ve alınan tedbirlerin iyileştirilmesi için gerekli faaliyetler yürütülmektedir.

İşlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi halinde Şirketimiz, bu durumu en kısa sürede ilgili kişisel veri sahibine ve Kurul’a bildirilmesini sağlayan sistemi yürütmektedir.

2.2. Veri Sahibinin Haklarının Gözetilmesi 

Şirketimiz, kişisel veri sahiplerinin haklarının değerlendirilmesi ve kişisel veri sahiplerine gereken bilgilendirmenin yapılması için KVKK’nın 13. maddesine uygun olarak gerekli kanalları, iç işleyişi, idari ve teknik düzenlemeleri yürütmektedir.

Veri sahiplerinin hakları ile ilgili ayrıntılı bilgiye bu Politika’nın 10. Bölümünde yer verilmiştir.

2.3. Özel Nitelikli Kişisel Verilerin Korunması 

Kanun ile özel nitelikli olarak belirlenen veriler; ırk, etnik köken, siyasi düşünce, felsefi inanç, din, mezhep veya diğer inançlar, kılık ve kıyafet, dernek, vakıf ya da sendika üyeliği, sağlık, cinsel hayat, ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili veriler ile biyometrik ve genetik verilerdir.

Şirketimiz tarafından, hukuka uygun olarak işlenen özel nitelikli kişisel verilerin korunmasında hassasiyetle davranılmaktadır. Bu kapsamda, Şirketimiz tarafından, kişisel verilerin korunması için alınan teknik ve idari tedbirler, özel nitelikli kişisel veriler bakımından özenle uygulanmakta ve PHITECH bünyesinde gerekli denetimler sağlanmaktadır.

Özel nitelikli kişisel verilerin işlenmesi ile ilgili ayrıntılı bilgiye bu Politika’nın 3.3. Bölümünde yer verilmiştir.

2.4. İş Birimlerinin Kişisel Verilerin Korunması ve İşlenmesi Konusunda Farkındalıklarının Arttırılması ve Denetimi 

Şirketimiz, kişisel verilerin hukuka aykırı olarak işlenmesini, kişisel verilere hukuka aykırı olarak erişilmesini önlemeye ve kişisel verilerin muhafazasını sağlamaya yönelik farkındalığın artırılması amacıyla iş birimlerine, iş ortaklarına gerekli eğitim ve seminerlerin düzenlenmesini sağlamaktadır.

PHITECH’in iş birimlerinin mevcut çalışanlarının ve iş birimi bünyesine yeni dâhil olmuş çalışanların, iş ortaklarının kişisel verilerin korunması konusunda farkındalığının oluşması için gerekli sistemler kurulmakta, konuya ilişkin ihtiyaç duyulması halinde profesyonel kişiler ile çalışılmaktadır.

Şirketimizce kişisel verilerin korunması ve işlenmesi konusunda farkındalığın artırılmasına yönelik yürütülen eğitim sonuçları ilgili bölüme raporlanmaktadır. Şirketimiz bu doğrultuda ilgili eğitimlere, seminerlere ve bilgilendirme oturumlarına yapılan katılımları değerlendirmekte ve gerekli denetimleri yapmakta veya yaptırmaktadır. Şirketimiz, ilgili mevzuatın güncellenmesine paralel olarak eğitimlerini güncellemekte ve yenilemektedir.

 

3. KİŞİSEL VERİLERİN İŞLENMESİNE İLİŞKİN HUSUSLAR

Şirketimiz, Anayasa’nın 20. maddesine ve KVKK’nın 4. maddesine uygun olarak; (i) hukuka ve dürüstlük kurallarına uygun, (ii) doğru ve gerektiğinde güncel; (iii) belirli, açık ve meşru amaçlar güderek; (iv) amaçla bağlantılı, sınırlı ve ölçülü bir biçimde; (v) ilgili mevzuatta öngörülen veya işlendikleri amaç için gerekli olan süre kadar muhafaza edilme; ilkeleri doğrultusunda kişisel veri işleme faaliyetinde bulunmaktadır.

Şirketimiz, Anayasa’nın 20. ve KVKK’nın 5. maddeleri gereğince, kişisel verileri, kişisel verilerin işlenmesine ilişkin KVKK’nın 5. maddesindeki şartlardan bir veya birkaçına dayalı olarak işlemektedir.

Şirketimiz, KVKK’nın 6. maddesine uygun olarak özel nitelikli kişisel verilerin işlenmesi bakımından öngörülen düzenlemelere uygun hareket etmektedir.

Şirketimiz, KVKK’nın 8. ve 9. maddelerine uygun olarak, kişisel verilerin aktarılması konusunda kanunda öngörülen ve Kurul tarafından ortaya konulan düzenlemelere uygun davranmaktadır

3.1.       Kişisel Verilerin Mevzuatta Öngörülen İlkelere Uygun Olarak İşlenmesi

3.1.1. Hukuka ve Dürüstlük Kuralına Uygun Olma

Şirketimiz; kişisel verilerin işlenmesinde hukuksal düzenlemelerle getirilen ilkeler ile genel güven ve dürüstlük kuralına uygun hareket etmektedir. Bu kapsamda Şirketimiz, kişisel verilerin işlenmesinde orantılılık gerekliliklerini dikkate alarak, kişisel verileri amacın gerektirdiği ölçüde ve sınırlı olarak işlemektedir.

3.1.2. Kişisel Verilerin Doğru ve Gerektiğinde Güncel Olmasını Sağlama 

Şirketimiz; kişisel veri sahiplerinin temel haklarını ve kendi meşru menfaatlerini dikkate alarak işlediği kişisel verilerin doğru ve güncel olmasını sağlamaktadır. Bu doğrultuda gerekli tedbirleri almakta ve uygun mekanizmalar kurmaktadır.

3.1.3. Belirli, Açık ve Meşru Amaçlarla İşleme  

Şirketimiz, meşru ve hukuka uygun olan kişisel veri işleme amacını açık ve kesin olarak belirlemektedir. Şirketimiz, kişisel verileri sunmakta olduğu hizmetle bağlantılı amaçlar kapsamında işlemektedir.

3.1.4. İşlendikleri Amaçla Bağlantılı, Sınırlı ve Ölçülü Olma

Şirketimiz, kişisel verileri belirlenen amaçların gerçekleştirilebilmesine elverişli bir biçimde işlemekte ve amacın gerçekleştirilmesiyle ilgili olmayan veya ihtiyaç duyulmayan kişisel verilerin işlenmesinden kaçınmaktadır.

3.1.5. İlgili Mevzuatta Öngörülen veya İşlendikleri Amaç için Gerekli Olan Süre Kadar Muhafaza Etme

Şirketimiz, kişisel verileri ilgili mevzuatta belirtilen veya işlendikleri amaç için gerekli olan süre kadar muhafaza etmektedir. Bu kapsamda, Şirketimiz öncelikle ilgili mevzuatta kişisel verilerin saklanması için bir süre öngörülüp öngörülmediğini tespit etmekte, bir süre belirlenmişse bu süreye uygun davranmakta, bir süre belirlenmemişse kişisel verileri işlendikleri amaç için gerekli olan süre kadar muhafaza etmektedir. Sürenin bitimi veya işlenmesini gerektiren sebeplerin ortadan kalkması halinde kişisel veriler Şirketimiz tarafından silinmekte, yok edilmekte veya anonim hale getirilmektedir.

3.2.       Kişisel Verilerin İşlenme Şartları 

Kişisel verilerin korunması Anayasal bir haktır. Temel hak ve hürriyetler, özlerine dokunulmaksızın yalnızca Anayasa’nın ilgili maddelerinde belirtilen sebeplere bağlı olarak ve ancak kanunla sınırlanabilir. Anayasa'nın 20. maddesinin üçüncü fıkrası gereğince, kişisel veriler ancak kanunda öngörülen hallerde veya kişinin açık rızasıyla işlenebilecektir. Şirketimiz kişisel verileri bu kurallar çerçevesinde işlemektedir.

Kişisel veri işleme faaliyetinin dayanağı aşağıda belirtilen şartlardan yalnızca biri olabildiği gibi bu şartlardan birden fazlası da aynı kişisel veri işleme faaliyetinin dayanağı olabilir.

Şirketimiz tarafından kişisel verilerin işlenmesine yönelik hukuki dayanaklar farklılık gösterse de her türlü kişisel veri işleme faaliyetinde 6698 sayılı Kanun’un 4. maddesinde belirtilen (Bkz. Bölüm 3.1.) genel ilkelere uygun olarak hareket edilmektedir.

a) Kişisel Veri Sahibinin Açık Rızasının Bulunması

Kişisel verilerin işlenme şartlarından biri sahibinin açık rızasıdır. Kişisel veri sahibinin açık rızası belirli bir konuya ilişkin, bilgilendirilmeye dayalı olarak ve özgür iradeyle açıklanmalıdır.

Kişisel verilerin elde edilme sebeplerine yönelik işleme amacı için işbu başlığın (b), (c), (d) (e), (f), (g) ve (h)’de yer alan şartlardan en az biri aranmakta; bu şartlardan biri yok ise, Şirketimiz tarafından bu kişisel veri işleme faaliyetleri kişisel veri sahibinin bu işleme faaliyetlerine yönelik açık rızasına dayalı olarak gerçekleştirilmektedir.

b) Kanunlarda Açıkça Öngörülmesi

Veri sahibinin kişisel verileri, kişisel verilerin işlenmesinin kanunda açıkça öngörülmesi halinde hukuka uygun olarak işlenebilecektir.

c) Fiili İmkânsızlık Sebebiyle İlgilinin Açık Rızasının Alınamaması

Fiili imkânsızlık nedeniyle rızasını açıklayamayacak durumda olan veya rızasına geçerlilik tanınamayacak olan kişinin kendisinin ya da başka bir kişinin hayatı veya beden bütünlüğünü korumak için kişisel verisinin işlenmesinin zorunlu olması halinde veri sahibinin kişisel verileri işlenebilecektir.

d) Sözleşmenin Kurulması veya İfasıyla Doğrudan İlgi Olması

Bir sözleşmenin kurulması veya ifasıyla doğrudan doğruya ilgili olması kaydıyla, sözleşmenin taraflarına ait kişisel verilerin işlenmesinin gerekli olması halinde kişisel verilerin işlenmesi mümkündür.

e) Şirketin Hukuki Yükümlülüğünü Yerine Getirmesi

Şirketimizin veri sorumlusu olarak hukuki yükümlülüklerini yerine getirmesi için işlemenin zorunlu olması halinde veri sahibinin kişisel verileri işlenebilecektir.

f) Kişisel Veri Sahibinin Kişisel Verisini Alenileştirmesi

Veri sahibinin, kişisel verisinin kendisi tarafından alenileştirilmiş olması halinde ilgili kişisel veriler alenileştirme amacı çerçevesinde işlenebilecektir.

g) Bir Hakkın Tesisi veya Korunması için Veri İşlemenin Zorunlu Olması

Bir hakkın tesisi, kullanılması veya korunması için veri işlemenin zorunlu olması halinde veri sahibinin kişisel verileri işlenebilecektir.

h)  Şirketimizin Meşru Menfaati için Veri İşlemenin Zorunlu Olması

Kişisel veri sahibinin temel hak ve özgürlüklerine zarar vermemek kaydıyla, Şirketimizin meşru menfaatleri için veri işlemesinin zorunlu olması halinde veri sahibinin kişisel verileri işlenebilecektir

3.3.       Özel Nitelikli Kişisel Verilerin İşlenmesi 

KVKK’a uygun bir biçimde Şirketimiz tarafından; özel nitelikli kişisel veriler, Kurul tarafından belirlenecek olan yeterli önlemlerin alınması kaydıyla aşağıdaki durumlarda işlenmektedir:

  • Kişisel veri sahibinin açık rızasının olması veya
  • Kişisel veri sahibinin açık rızası yok ise ancak;
    • Sağlık ve cinsel hayat dışındaki özel nitelikli kişisel veriler, kanunlarda açıkça öngörülen hallerde,
    • Sağlık ve cinsel hayata ilişkin özel nitelikli kişisel veriler ise kamu sağlığının korunması, koruyucu hekimlik, tıbbi teşhis, tedavi ve bakım hizmetlerinin yürütülmesi, sağlık hizmetleri ile finansmanının planlanması ve yönetimi amacıyla, sır saklama yükümlülüğü altında bulunan kişiler veya yetkili kurum ve kuruluşlar tarafından, işlenmektedir.

3.4. Kişisel Veri Sahibinin Aydınlatılması ve Bilgilendirilmesi

Şirketimiz, Kanun’un 10. maddesine uygun olarak, kişisel verilerin elde edilmesi sırasında kişisel veri sahiplerini aydınlatmaktadır. Bu kapsamda; kişisel verilerin veri sorumlusu olarak kim tarafından, hangi amaçlarla işlendiği, hangi amaçlarla kimlerle paylaşıldığı, hangi yöntemlerle toplandığı ve hukuki sebebi ve veri sahiplerinin kişisel verilerinin işlenmesi kapsamında sahip olduğu hakları konusunda ilgili kişiler aydınlatılmaktadır. Bu konu ile ilgili ayrıntılı bilgiye bu Politika’nın 10. Bölümünde yer verilmiştir.

Anayasa’nın 20. maddesinde herkesin, kendisiyle ilgili kişisel veriler hakkında bilgilendirilme hakkına sahip olduğu ortaya konulmuştur. Bu doğrultuda Kanun’un 11. maddesinde kişisel veri sahibinin hakları arasında “bilgi talep etme” de sayılmıştır. Şirketimiz bu kapsamda, Anayasa’nın 20. ve KVK Kanunu’nun 11. maddelerine uygun olarak kişisel veri sahibinin bilgi talep etmesi durumunda gerekli bilgilendirmeyi yapmaktadır. Bu konu ile ilgili ayrıntılı bilgiye bu Politika’nın 10. Bölümünde yer verilmiştir.

3.5.       Kişisel Verilerin Aktarılması 

Şirketimiz hukuka uygun olan kişisel veri işleme amaçları doğrultusunda gerekli güvenlik önlemlerini alarak kişisel veri sahibinin kişisel verilerini ve özel nitelikli kişisel verilerini üçüncü kişilere (iş ortağı şirketlere, üçüncü gerçek kişilere) aktarabilmektedir. Şirketimiz bu doğrultuda KVKK’nın 8. maddesinde öngörülen düzenlemelere uygun hareket etmektedir.

3.5.1 Kişisel Verilerin Aktarılması

Şirketimiz meşru ve hukuka uygun kişisel veri işleme amaçları doğrultusunda aşağıda sayılan Kanun’un 5. maddesinde belirtilen kişisel veri işleme şartlarından bir veya birkaçına dayalı ve sınırlı şekilde, gerekli özen gösterilerek ve Kurul tarafından öngörülen yöntemler de dahil gerekli tüm güvenlik önlemleri alınarak kişisel verileri üçüncü kişilere aktarabilmektedir:

  • Kişisel veri sahibinin açık rızası var ise,
  • Kanunlarda kişisel verinin aktarılmasına ilişkin açık bir düzenleme var ise,
  • Kişisel veri sahibinin veya başkasının hayatı veya beden bütünlüğünün korunması için zorunlu ise ve kişisel veri sahibi fiili imkânsızlık nedeniyle rızasını açıklayamayacak durumda ise veya rızasına hukuki geçerlilik tanınmıyorsa;
  • Bir sözleşmenin kurulması veya ifasıyla doğrudan doğruya ilgili olmak kaydıyla sözleşmenin taraflarına ait kişisel verinin aktarılması gerekli ise,
  • Şirketimizin hukuki yükümlülüğünü yerine getirmesi için kişisel veri aktarımı zorunlu ise,
  • Kişisel veriler, kişisel veri sahibi tarafından alenileştirilmiş ise alenileştirme amacıyla sınırlı şekilde,
  • Kişisel veri aktarımı bir hakkın tesisi, kullanılması veya korunması için zorunlu ise,
  • Kişisel veri sahibinin temel hak ve özgürlüklerine zarar vermemek kaydıyla, Şirketimizin meşru menfaatleri için kişisel veri aktarımı zorunlu ise.

Yukarıdakilere ek olarak kişisel veriler, Kurul tarafından yeterli korumaya sahip olduğu ilan edilen yabancı ülkelere (“Yeterli Korumaya Sahip Yabancı Ülke”) yukarıdaki şartlardan herhangi birinin varlığı halinde aktarılabilecektir. Yeterli korumanın bulunmaması durumunda ise mevzuatta öngörülen veri aktarım şartları doğrultusunda Türkiye’deki ve ilgili yabancı ülkedeki veri sorumlularının yeterli bir korumayı yazılı olarak taahhüt ettiği ve Kurul’un izninin bulunduğu yabancı ülkelere (“Yeterli Korumayı Taahhüt Eden Veri Sorumlusunun Bulunduğu Yabancı Ülke”) aktarılabilecektir.

3.5.2 Özel Nitelikli Kişisel Verilerin Aktarılması

Şirketimiz gerekli özeni göstererek, gerekli her türlü idari ve teknik tedbirleri ve Kurul tarafından öngörülen yeterli önlemleri alarak; meşru ve hukuka uygun kişisel veri işleme ilkelere uygun olarak kişisel veri sahibinin özel nitelikli verilerini aşağıdaki durumlarda üçüncü kişilere aktarabilmektedir.

  • Kişisel veri sahibinin açık rızasının olması veya
  • Kişisel veri sahibinin açık rızası yok ise;
    • Kişisel veri sahibinin sağlığı ve cinsel hayatı dışındaki özel nitelikli kişisel verileri kanunlarda öngörülen hallerde,
    • Kişisel veri sahibinin sağlığına ve cinsel hayatına ilişkin özel nitelikli kişisel verileri ise ancak kamu sağlığının korunması, koruyucu hekimlik, tıbbi teşhis, tedavi ve bakım hizmetlerinin yürütülmesi, sağlık hizmetleri ile finansmanının planlanması ve yönetimi amacıyla, sır saklama yükümlülüğü altında bulunan kişiler veya yetkili kurum ve kuruluşlar tarafından, aktarılabilmektedir.

Yukarıdakilere ek olarak kişisel veriler, Yeterli Korumaya Sahip Yabancı Ülkelere yukarıdaki şartlardan herhangi birinin varlığı halinde aktarılabilecektir. Yeterli korumanın bulunmaması durumunda ise mevzuatta öngörülen veri aktarım şartları doğrultusunda Yeterli Korumayı Taahhüt Eden Veri Sorumlusunun Bulunduğu Yabancı Ülkelere aktarılabilecektir.

4. ŞİRKETİMİZ TARAFINDAN İŞLENEN KİŞİSEL VERİLERİN İŞLENME AMAÇLARI

Şirketimiz nezdinde, 6698 Sayılı Kişisel Verilerin Korunması Kanunun 5. ve 6.maddesinde belirtilen kişisel veri işleme şartlarından en az birine dayalı ve sınırlı olarak, Kanun’da belirtilen genel ilkelere uygun bir şekilde kişisel veriler işlenmektedir.  İşlenen kişisel veri kategorilerine işbu politikanın 5.bölümünden ulaşılabilecektir.

Kişisel verilerin işlenme amaçları;

  • Acil Durum Yönetimi Süreçlerinin Yürütülmesi
  • Bilgi Güvenliği Süreçlerinin Yürütülmesi
  • Çalışan Adayı / Stajyer / Öğrenci Seçme ve Yerleştirme Süreçlerinin Yürütülmesi
  • Çalışan Adaylarının Başvuru Süreçlerinin Yürütülmesi
  • Çalışan Memnuniyeti ve Bağlılığı Süreçlerinin Yürütülmesi
  • Çalışanlar İçin İş Akdi ve Mevzuattan Kaynaklı Yükümlülüklerin Yerine Getirilmesi
  • Çalışanlar İçin Yan Haklar ve Menfaatleri Süreçlerinin Yürütülmesi
  • Denetim / Etik Faaliyetlerinin Yürütülmesi
  • Eğitim Faaliyetlerinin Yürütülmesi
  • Erişim Yetkilerinin Yürütülmesi
  • Faaliyetlerin Mevzuata Uygun Yürütülmesi
  • Finans ve Muhasebe İşlerinin Yürütülmesi
  • Fiziksel Mekân Güvenliğinin Temini
  • Görevlendirme Süreçlerinin Yürütülmesi
  • Hukuk İşlerinin Takibi ve Yürütülmesi
  • İç Denetim/ Soruşturma / İstihbarat Faaliyetlerinin Yürütülmesi
  • İletişim Faaliyetlerinin Yürütülmesi
  • İnsan Kaynakları Süreçlerinin Planlanması
  • İş Faaliyetlerinin Yürütülmesi / Denetimi
  • İş Sağlığı / Güvenliği Faaliyetlerinin Yürütülmesi
  • Mal / Hizmet Satın Alım Süreçlerinin Yürütülmesi
  • Mal / Hizmet Satış Sonrası Destek Hizmetlerinin Yürütülmesi
  • Mal / Hizmet Satış Süreçlerinin Yürütülmesi
  • Müşteri İlişkileri Yönetimi Süreçlerinin Yürütülmesi
  • Müşteri Memnuniyetine Yönelik Aktivitelerin Yürütülmesi
  • Organizasyon ve Etkinlik Yönetimi
  • Pazarlama Analiz Çalışmalarının Yürütülmesi
  • Reklam / Kampanya / Promosyon Süreçlerinin Yürütülmesi
  • Risk Yönetimi Süreçlerinin Yürütülmesi
  • Saklama ve Arşiv Faaliyetlerinin Yürütülmesi
  • Sözleşme Süreçlerinin Yürütülmesi
  • Sponsorluk Faaliyetlerinin Yürütülmesi
  • Stratejik Planlama Faaliyetlerinin Yürütülmesi
  • Talep / Şikayetlerin Takibi
  • Taşınır Mal ve Kaynakların Güvenliğinin Temini
  • Ücret Politikasının Yürütülmesi
  • Ürün / Hizmetlerin Pazarlama Süreçlerinin Yürütülmesi
  • Veri Sorumlusu Operasyonlarının Güvenliğinin Temini Yatırım Süreçlerinin Yürütülmesi
  • Yetenek / Kariyer Gelişimi Faaliyetlerinin Yürütülmesi
  • Yetkili Kişi, Kurum ve Kuruluşlara Bilgi Verilmesi
  • Yönetim Faaliyetlerinin Yürütülmesi
  • Ziyaretçi Kayıtlarının Oluşturulması ve Takibi

 

5. ŞİRKETİMİZ TARAFINDAN İŞLENEN KİŞİSEL VERİLERİN SAHİPLERİ VE KİŞİSEL VERİLERE İLİŞKİN KATEGORİZASYON

Şirketimiz tarafından, aşağıda sıralanan kişisel veri sahibi kategorilerinin kişisel verileri işlenmekle birlikte, işbu Politika’nın uygulama kapsamı müşterilerimizin, potansiyel müşterilerimizin, çalışanlarımızın, çalışan adaylarımızın, şirket hissedarlarının, şirket yetkililerinin, ziyaretçilerimizin, iş birliği içinde olduğumuz kurumların çalışanları, hissedarları ve yetkililerinin ve üçüncü kişilerle sınırlıdır.

Şirketimiz tarafından kişisel verileri işlenen kişilerin kategorileri yukarıda belirtilen kapsamda olmakla birlikte, bu kategorilerin dışında yer alan kişiler de KVKK kapsamında Şirketimize taleplerini yöneltebilecek olup; bu kişilerin talepleri de bu Politika kapsamında değerlendirmeye alınacaktır.

Aşağıda işbu Politika kapsamında yer alan müşteri, potansiyel müşteri, ziyaretçi, üçüncü kişi, çalışan, çalışan adayı, hissedar ve yönetim kurulu üyesi, iş birliği içerisinde olduğumuz kurumlardaki gerçek kişiler ve bu kişilerle ilişkili üçüncü kişiler kavramlarına açıklık getirilmektedir:

Kişisel Veri Sahibi Kategorisi Açıklaması
Müşteri: Şirketimizle herhangi bir sözleşmesel ilişkisi olup olmadığına bakılmaksızın Şirketimizin sunmuş olduğu ürün ve hizmetleri kullanan veya kullanmış olan gerçek kişiler.
Potansiyel Müşteri: Ürün ve hizmetlerimize kullanma talebinde veya ilgisinde bulunmuş veya bu ilgiye sahip olabileceği ticari teamül ve dürüstlük kurallarına uygun olarak değerlendirilmiş gerçek kişiler.
Tedarikçi: Herhangi bir sözleşmesel ilişki olup olmadığına bakılmaksızın Şirket tarafından yürütülen ticari faaliyetler kapsamında Şirket’e ürün ya da hizmet sunan kişisel verileri elde edilen kişiler, yetkilileri, ortakları ve çalışanları.
Ziyaretçi: Şirketimizin sahip olduğu fiziksel yerleşkelere çeşitli amaçlarla girmiş olan veya internet sitelerimizi ziyaret eden gerçek kişiler.
Üçüncü Kişi: Şirketimizin yukarıda bahsi geçen taraflarla arasındaki ticari işlem güvenliğini sağlamak veya bahsi geçen kişilerin haklarını korumak ve menfaat temin etmek üzere bu kişilerle ilişkili olan üçüncü taraf gerçek kişiler (Örn. Aile Bireyleri ve yakınlar) veya bu Politika kapsamına girmeyen diğer gerçek kişiler.
Çalışan: Şirketimizde çalışmış veya çalışmakta olan gerçek kişiler.
Çalışan Adayı: Şirketimize herhangi bir yolla iş başvurusunda bulunmuş ya da özgeçmiş ve ilgili bilgilerini şirketimizin incelemesine açmış olan gerçek kişiler.
Şirket Hissedarı: Şirketimizin hissedarı gerçek kişiler.
Şirket Yetkilisi: Şirketimizin yönetim kurulu üyesi ve diğer yetkili gerçek kişiler.
İş birliği İçerisinde Olduğumuz Kurumların Çalışanları, Hissedarları ve Yetkilileri: Şirketimizin her türlü iş ilişkisi içerisinde bulunduğu kurumlarda (iş ortağı, tedarikçi gibi, ancak bunlarla sınırlı olmaksızın) çalışan, bu kurumların hissedarları ve yetkilileri dahil olmak üzere, gerçek kişiler

Aşağıdaki tabloda yukarıda belirtilen kişisel veri kategorileri ve bu kategoriler içerisindeki verilerin açıklaması detaylandırılmaktadır:

KİŞİSEL VERİ KATEGORİZASYONU  AÇIKLAMASI
Kimlik Bilgisi: Ad soyad, anne-baba adı, anne kızlık soyadı, doğum tarihi,  nüfus cüzdanı seri no, T.C. kimlik no gibi.
İletişim Bilgisi: Adres no, e-posta adresi, iletişim adresi, kayıtlı elektronik posta adresi (KEP), telefon no gibi bilgiler.
Aile Bireyleri ve Yakın Bilgisi: PHITECH tarafından sunulan hizmetlerle ilgili veya Şirketin ve kişisel veri sahibinin hukuki ve diğer menfaatlerini korumak amacıyla işlenen kişisel veri sahibinin aile bireyleri (örn. eş, anne, baba, çocuk), yakınları ve acil durumlarda ulaşılabilecek diğer kişiler hakkındaki bilgiler.
Müşteri İşlem Bilgisi: Fatura bilgileri, talep bilgisi gibi.
Fiziksel Mekân Güvenlik Bilgisi: Gerçek kişilerin giriş çıkış kayıt bilgileri, kamera kayıtları gibi bilgiler.
İşlem Güvenliği Bilgisi: IP adresi bilgileri, İnternet sitesi giriş çıkış bilgileri, Şifre ve parola bilgileri vb.
Finansal Bilgi: Bilanço bilgileri, finansal performans bilgileri, kredi ve risk bilgileri, malvarlığı bilgileri gibi bilgiler.
Hukuki İşlem ve Uyum Bilgisi: Hukuki alacak ve haklarımızın tespiti, takibi ve borçlarımızın ifası ile kanuni yükümlülüklerimiz ve Şirketimizin politikalarına uyum kapsamındaki bilgiler.
Denetim ve Teftiş Bilgisi: Şirketimizin operasyonel ve uyum denetimi faaliyetlerinin yürütülmesine ilişkin bilgiler.
Özel Nitelikli Kişisel Veri: Kişilerin sağlığı, genetik verileri, ceza mahkumiyeti ve güvenlik tedbirleriyle ilgili veriler.
Talep/Şikâyet Yönetimi Bilgisi: PHITECH’e yöneltilmiş olan her türlü talep veya şikâyetin alınması ve değerlendirilmesine ilişkin bilgiler.

 

6. KİŞİSEL VERİLERİN GÜVENLİĞİNİN VE GİZLİLİĞİNİN SAĞLANMASI

Şirketimiz, Kanun’un 12. maddesine uygun olarak, işlemekte olduğu kişisel verilerin hukuka aykırı olarak işlenmesini ve kişisel verilere hukuka aykırı erişilmesini önlemek, kişisel verilerin muhafazasını sağlamak için uygun güvenlik düzeyini temin etmeye yönelik gerekli her türlü teknik ve idari tedbirleri almaktadır.

6.1.Kişisel Verilerin Hukuka Uygun İşlenmesini Sağlamak İçin Alınan Teknik Tedbirler

Şirketimiz tarafından kişisel verilerin hukuka uygun işlenmesini sağlamak için alınan teknik tedbirler aşağıda sıralanmaktadır:

  • Ağ güvenliği ve uygulama güvenliği sağlanmaktadır.
  • Ağ yoluyla kişisel veri aktarımlarında kapalı sistem ağ kullanılmaktadır.
  • Anahtar yönetimi uygulanmaktadır.
  • Bilgi teknolojileri sistemleri tedarik, geliştirme ve bakımı kapsamındaki güvenlik önlemleri alınmaktadır.
  • Çalışanlar için yetki matrisi oluşturulmuştur.
  • Erişim logları düzenli olarak tutulmaktadır.
  • Görev değişikliği olan ya da işten ayrılan çalışanların bu alandaki yetkileri kaldırılmaktadır.
  • Güvenlik duvarları kullanılmaktadır.
  • Kişisel veri güvenliğinin takibi yapılmaktadır.
  • Kişisel veriler yedeklenmekte ve yedeklenen kişisel verilerin güvenliği de sağlanmaktadır.
  • Kullanıcı hesap yönetimi ve yetki kontrol sistemi uygulanmakta olup bunların takibi de yapılmaktadır.
  • Log kayıtları kullanıcı müdahalesi olmayacak şekilde tutulmaktadır.
  • Saldırı tespit ve önleme sistemleri kullanılmaktadır.
  • Siber güvenlik önlemleri alınmış olup uygulanması sürekli takip edilmektedir.

6.2.Kişisel Verilerin Hukuka Uygun İşlenmesini Sağlamak İçin Alınan İdari  Tedbirler

Şirketimiz tarafından kişisel verilerin hukuka aykırı erişimini engellemek için alınan idari tedbirler aşağıda sıralanmaktadır:

  • Çalışanlar için veri güvenliği konusunda belli aralıklarla eğitim ve farkındalık çalışmaları yapılmaktadır.
  • İlgili kişileri aydınlatma yükümlülüğü yerine getirilmektedir.
  • Erişim, bilgi güvenliği, kullanım, saklama ve imha konularında kurumsal politikalar hazırlanmış ve uygulamaya başlanmıştır.
  • Gizlilik taahhütnameleri yapılmaktadır.
  • İmzalanan sözleşmeler veri güvenliği hükümleri içermektedir.
  • Kişisel veri güvenliği politika ve prosedürleri belirlenmiştir.
  • Kişisel veri güvenliği sorunları hızlı bir şekilde raporlanmaktadır
  • Kişisel veri içeren fiziksel ortamlara giriş çıkışlarla ilgili gerekli güvenlik önlemleri alınmaktadır.
  • Kişisel veri içeren fiziksel ortamların dış risklere (yangın, sel vb.) karşı güvenliği sağlanmaktadır.
  • Kişisel veri içeren ortamların güvenliği sağlanmaktadır.
  • Kişisel veriler mümkün olduğunca azaltılmaktadır.
  • Mevcut risk ve tehditler belirlenmiştir.
  • Kurum içi periyodik ve/veya rastgele denetimler yapılmakta ve yaptırılmaktadır.
  • Özel nitelikli kişisel veri güvenliğine yönelik protokol ve prosedürler belirlenmiş ve uygulanmaktadır.
  • Veri işleyen hizmet sağlayıcılarının, veri güvenliği konusunda farkındalığı sağlanmaktadır.

7. KİŞİSEL VERİLERİN SİLİNMESİ, YOK EDİLMESİ VE ANONİM HALE GETİRİLMESİ

Kanun kapsamında muhafaza edilen verileriniz; ilgili mevzuatlar kapsamında belirtilen veya işlendikleri amaç için gerekli olan azami süre ve herhalde kanuni zamanaşımı süreleri kadar muhafaza edilecektir. Türk Ceza Kanunu’nun 138. maddesinde ve Kanun’un 7. maddesinde düzenlendiği üzere ilgili kanun hükümlerine uygun olarak işlenmiş olmasına rağmen, işlenmesini gerektiren sebeplerin ortadan kalkması hâlinde kişisel veriler resen veya talebiniz doğrultusunda 30224 sayılı ve 28.10.2017 tarihli Resmi Gazete’de yayımlanan Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik ve işbu yönetmelik uyarınca hazırlanmış olan  PHITECH Kişisel Veri Saklama ve İmha Politikası[1] tarafından belirlenmiş olan koşullar altında silinecek, yok edilecek veya anonim hale getirilecektir.

 

8. ŞİRKETİMİZ TARAFINDAN KİŞİSEL VERİLERİN AKTARILDIĞI ÜÇÜNCÜ KİŞİLER VE AKTARILMA AMAÇLARI

Şirketimiz, Kanun’un 10. maddesine uygun olarak kişisel verilerin aktarıldığı kişi gruplarını kişisel veri sahibine bildirmektedir.

Şirketimiz Kanun’un 8. ve 9. maddelerine uygun olarak işlediği kişisel verileri aşağıda sıralanan kişi kategorilerine aktarılabilir:

(i)      PHITECH iş ortaklarına, (ii) PHITECH müşterilerine,

  • PHITECH hissedarlarına,
  • Hukuken yetkili kamu kurum ve kuruluşlarına, (v) Hukuken yetkili özel hukuk kişilerine.
Veri Aktarımı Yapılabilecek KişilerTanımıVeri Aktarım Amacı
İş Ortağı Şirketimizin ticari faaliyetlerini yürütürken şirketimizin ürün ve hizmetlerinin satışı, tanıtımı ve pazarlanması, satış sonrası desteği, ortak müşteri bağlılığı programlarının yürütülmesi gibi amaçlarla iş ortaklığı kurduğu tarafları tanımlamaktadır.İş ortaklığının kurulma amaçlarının yerine getirilmesini temin etmek amacıyla sınırlı olarak.
MüşteriŞirket’in ticari faaliyetlerini yürütürken hizmet ve ürün sunduğu gerçek ya da tüzel kişileri tanımlamaktadır.Şirketimizin müşterilerine sunmuş olduğu ürün ve hizmetlerin teminin sağlamak amacıyla sınırlı olarak.
Hissedarlarımız İlgili mevzuat hükümlerine göre Şirketimizin ticari faaliyetlerine ilişkin stratejilerinin ve denetim faaliyetlerinin tasarlanması konusunda yetkili olan hissedarlarımız.İlgili mevzuat hükümlerine göre     Şirketimizin    ticari faaliyetlerine   ilişkin stratejilerin tasarlanması ve denetim amaçlarıyla sınırlı olarak.
Hukuken Yetkili Kamu Kurum ve Kuruluşları İlgili mevzuat hükümlerine göre Şirketimizden bilgi ve belge almaya yetkili kamu kurum ve kuruluşları.İlgili kamu kurum ve kuruluşlarının hukuki yetkisi dahilinde talep ettiği amaçla sınırlı olarak.
Hukuken Yetkili Özel Hukuk Kişileri İlgili mevzuat hükümlerine göre Şirketimizden bilgi ve belge almaya yetkili özel hukuk kişileri.İlgili özel hukuk kişilerinin hukuki yetkisi dahilinde talep ettiği amaçla sınırlı olarak.

 

9. KİŞİSEL VERİ SAHİPLERİNİN HAKLARI; BU HAKLARIN  KULLANILMASI VE DEĞERLENDİRİLMESİ METODOLOJİSİ

Şirketimiz, Kanun’un 10. maddesine uygun olarak kişisel veri sahibinin haklarını kendisine bildirmekte, bu hakların nasıl kullanılacağı konusunda kişisel veri sahibine yol göstermektedir ve Şirketimiz, kişisel veri sahiplerinin haklarının değerlendirilmesi ve kişisel veri sahiplerine gereken bilgilendirmenin yapılması için Kanun’un 13. maddesine uygun olarak gerekli kanalları, iç işleyişi, idari ve teknik düzenlemeleri yürütmektedir

a. VERİ SAHİBİNİN HAKLARI VE BU HAKLARINI KULLANMASI

Kişisel Veri Sahibinin Hakları

Kişisel veri sahipleri aşağıda yer alan haklara sahiptirler:

    1. Kişisel veri işlenip işlenmediğini öğrenme,
    2. Kişisel verileri işlenmişse buna ilişkin bilgi talep etme,
    3. Kişisel verilerin işlenme amacını ve bunların amacına uygun kullanılıp kullanılmadığını öğrenme,
    4. Yurt içinde veya yurt dışında kişisel verilerin aktarıldığı üçüncü kişileri bilme,
    5. Kişisel verilerin eksik veya yanlış işlenmiş olması hâlinde bunların düzeltilmesini isteme ve bu kapsamda yapılan işlemin kişisel verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme,
    6. KVKK ve ilgili diğer kanun hükümlerine uygun olarak işlenmiş olmasına rağmen, işlenmesini gerektiren sebeplerin ortadan kalkması hâlinde kişisel verilerin silinmesini veya yok edilmesini isteme ve bu kapsamda yapılan işlemin kişisel verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme,
    7. İşlenen verilerin münhasıran otomatik sistemler vasıtasıyla analiz edilmesi suretiyle kişinin kendisi aleyhine bir sonucun ortaya çıkmasına itiraz etme,
    8. Kişisel verilerin kanuna aykırı olarak işlenmesi sebebiyle zarara uğraması hâlinde zararın giderilmesini talep etme.

Kişisel Veri Sahibinin Haklarını İleri Süremeyeceği Haller

Kişisel veri sahipleri, KVKK’nın 28. maddesi gereğince aşağıdaki haller Kanun kapsamı dışında tutulduğundan, kişisel veri sahiplerinin bu konularda 9.1.’de sayılan haklarını ileri süremezler:

    1. Kişisel verilerin resmi istatistik ile anonim hâle getirilmek suretiyle araştırma, planlama ve istatistik gibi amaçlarla işlenmesi.
    2. Kişisel verilerin millî savunmayı, millî güvenliği, kamu güvenliğini, kamu düzenini, ekonomik güvenliği, özel hayatın gizliliğini veya kişilik haklarını ihlal etmemek ya da suç teşkil etmemek kaydıyla, sanat, tarih, edebiyat veya bilimsel amaçlarla ya da ifade özgürlüğü kapsamında işlenmesi.
    3. Kişisel verilerin millî savunmayı, millî güvenliği, kamu güvenliğini, kamu düzenini veya ekonomik güvenliği sağlamaya yönelik olarak kanunla görev ve yetki verilmiş kamu kurum ve kuruluşları tarafından yürütülen önleyici, koruyucu ve istihbarat faaliyetleri kapsamında işlenmesi.
    4. Kişisel verilerin soruşturma, kovuşturma, yargılama veya infaz işlemlerine ilişkin olarak yargı makamları veya infaz mercileri tarafından işlenmesi.

Kanun’un 28/2 maddesi gereğince; aşağıda sıralanan hallerde kişisel veri sahipleri zararın giderilmesini talep etme hakkı hariç, 9.1.’de sayılan diğer haklarını ileri süremezler:

    1. Kişisel veri işlemenin suç işlenmesinin önlenmesi veya suç soruşturması için gerekli olması.
    2. Kişisel veri sahibi tarafından kendisi tarafından alenileştirilmiş kişisel verilerin işlenmesi.
    3. Kişisel veri işlemenin kanunun verdiği yetkiye dayanılarak görevli ve yetkili kamu kurum ve kuruluşları ile kamu kurumu niteliğindeki meslek kuruluşlarınca, denetleme veya düzenleme görevlerinin yürütülmesi ile disiplin soruşturma veya kovuşturması için gerekli olması.
    4. Kişisel veri işlemenin bütçe, vergi ve mali konulara ilişkin olarak Devletin ekonomik ve mali çıkarlarının korunması için gerekli olması.

Kişisel Veri Sahibinin Haklarını Kullanması

Kişisel veri sahipleri bu bölümün 9.1. Başlığı altında sıralanan haklarına ilişkin taleplerini www.phitech.bio adresinde bulunan “İlgili Kişi (Kişisel Veri Sahibi) Başvuru Formunun doldurup Kurul’un belirlemiş olduğu yöntemlerle Şirkete iletebileceklerdir. Bu formda yapılacak başvurunun yöntemi de ayrıntılı bir şekilde anlatılmaktadır.

Kişisel veri sahipleri adına üçüncü kişiler tarafından talepte bulunulması mümkün değildir.  Kişisel veri sahibinin kendisi dışında bir kişinin talepte bulunması için konuya ilişkin olarak kişisel veri sahibi tarafından başvuruda bulunacak kişi adına düzenlenmiş özel vekâletname bulunmalıdır.

Kişisel Veri Sahibinin Kurul’a Şikâyette Bulunma Hakkı

Kişisel veri sahibi KVKK’nın 14. maddesi gereğince başvurunun reddedilmesi, verilen cevabın yetersiz bulunması veya süresinde başvuruya cevap verilmemesi hâllerinde; Şirketimizin cevabını öğrendiği tarihten itibaren otuz ve herhâlde başvuru tarihinden itibaren altmış gün içinde Kurul’a şikâyette bulunabilir.

b.         PHITECH’İN BAŞVURULARA CEVAP VERMESİ

i.  Şirketimizin Başvurulara Cevap Verme Usulü ve Süresi

Kişisel veri sahibinin, bu bölümün 9.1. başlıklı kısmında yer alan usule uygun olarak talebini Şirketimize iletmesi durumunda Şirketimiz talebin niteliğine göre en kısa sürede ve en geç otuz gün içinde ilgili talebi ücretsiz olarak sonuçlandıracaktır.

Ancak, işlemin ayrıca bir maliyeti gerektirmesi hâlinde, Şirketimiz tarafından başvuru sahibinden Kurulun belirlediği tarifedeki ücret alınacaktır.

ii.     Şirketimizin Başvuruda Bulunan Kişisel Veri Sahibinden Talep Edebileceği Bilgiler

Şirketimiz, başvuruda bulunan kişinin kişisel veri sahibi olup olmadığını tespit etmek adına ilgili kişiden bilgi talep edebilir.

Şirketimiz, kişisel veri sahibinin başvurusunda yer alan hususları netleştirmek adına, kişisel veri sahibine başvurusu ile ilgili soru yöneltebilir.

iii.   Şirketimizin, Kişisel Veri Sahibinin Başvurusunu Reddetme Hakkı

Şirketimiz aşağıda yer alan hallerde başvuruda bulunan kişinin başvurusunu, gerekçesini açıklayarak reddedebilir:

    1. Kişisel verilerin resmi istatistik ile anonim hâle getirilmek suretiyle araştırma, planlama ve istatistik gibi amaçlarla işlenmesi.
    2. Kişisel verilerin millî savunmayı, millî güvenliği, kamu güvenliğini, kamu düzenini, ekonomik güvenliği, özel hayatın gizliliğini veya kişilik haklarını ihlal etmemek ya da suç teşkil etmemek kaydıyla, sanat, tarih, edebiyat veya bilimsel amaçlarla ya da ifade özgürlüğü kapsamında işlenmesi.
    3. Kişisel verilerin millî savunmayı, millî güvenliği, kamu güvenliğini, kamu düzenini veya ekonomik güvenliği sağlamaya yönelik olarak kanunla görev ve yetki verilmiş kamu kurum ve kuruluşları tarafından yürütülen önleyici, koruyucu ve istihbarat faaliyetleri kapsamında işlenmesi.
    4. Kişisel verilerin soruşturma, kovuşturma, yargılama veya infaz işlemlerine ilişkin olarak yargı makamları veya infaz mercileri tarafından işlenmesi.
    5. Kişisel veri işlemenin suç işlenmesinin önlenmesi veya suç soruşturması için gerekli olması.
    6. Kişisel veri sahibi tarafından kendisi tarafından alenileştirilmiş kişisel verilerin işlenmesi.
    7. Kişisel veri işlemenin kanunun verdiği yetkiye dayanılarak görevli ve yetkili kamu kurum ve kuruluşları ile kamu kurumu niteliğindeki meslek kuruluşlarınca, denetleme veya düzenleme görevlerinin yürütülmesi ile disiplin soruşturma veya kovuşturması için gerekli olması.
    8. Kişisel veri işlemenin bütçe, vergi ve mali konulara ilişkin olarak Devletin ekonomik ve mali çıkarlarının korunması için gerekli olması.
    9. Kişisel veri sahibinin talebinin diğer kişilerin hak ve özgürlüklerini engelleme ihtimali olması
    10. Orantısız çaba gerektiren taleplerde bulunulmuş olması.
    11. Talep edilen bilginin kamuya açık bir bilgi olması.
    12. Kanun uyarınca kapsam dışında kalan hallerden birinin mevcut olması.

 

[1] PHITECH Kişisel Veri Saklama ve İmha Politikası’na www.phitech.bio adresi üzerinde ulaşabilirsiniz.

PHITECH BİYOTEKNOLOJİ BİLİŞİM ANONİM ŞİRKETİ  KİŞİSEL VERİ SAKLAMA VE İMHA POLİTİKASI İÇİNDEKİLER                                  

1. GİRİŞ

1.1.  Amaç

1.2.  Kapsam

1.3.  Tanımlar

2.  İLKELER

3.  KAYIT ORTAMLARI

4.  SAKLAMA VE İMHAYI GEREKTİREN SEBEPLER

4.1.  Saklamaya İlişkin Açıklamalar

4.2.  İmhaya İlişkin Açıklamalar

5.  İDARİ VE TEKNİK TEDBİRLER

5.1.  İdari Tedbirler

5.2.  Teknik Tedbirler

6.  SAKLAMA VE İMHA SÜRELERİ

7.  PERİYODİK İMHA VE KİŞİSEL VERİ İMHA BAŞVURUSU

7.1.  Periyodik İmha

7.2.  Kişisel Veri İmha Başvurusu

8. KİŞİSEL VERİ İMHA TEKNİKLERİ

8.1.  Kişisel Verilerin Silinmesi

8.2.  Kişisel Verilerin Yok Edilmesi

8.3.  Kişisel Verilerin Anonim Hale Getirilmesi

1.      GİRİŞ

1.1.   Amaç İşbu Kişisel Veri Saklama ve İmha Politikası (“Politika”), 6698 Sayılı Kişisel Verilerin Korunması Kanunu (“KVKK” ya da “Kanun”) ve Kanun’un ikincil düzenlemesini teşkil eden 28 Ekim 2017 tarihli Resmi Gazete’de yayımlanarak yürürlüğe giren Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik (“Yönetmelik”) uyarınca yükümlülüklerimizi yerine getirmek, kişisel verilere ilişkin mevzuat çerçevesinde kişisel veri işleme faaliyeti ve kişisel verilerin korunmasına yönelik benimsenen sistemler konusunda açıklamalarda bulunmak ve ilgili kişileri kişisel verilerinizin işlendikleri amaç için gerekli olan azami saklama süresinin belirlenmesi esasları ile silme, yok etme ve anonim hale getirme süreçleri hakkında bilgilendirmek amacıyla veri sorumlusu sıfatıyla PHITECH Biyoteknoloji Bilişim Anonim Şirketi (“PHITECH” veya “Şirket”) tarafından hazırlanmıştır. 1.2.   Kapsam Bu Politika; gerçek kişi olmak kaydıyla şirket müşterilerinin, tüzel kişi müşterilerinde tüzel kişiliği temsile yetkili gerçek kişilerinin, potansiyel müşterilerinin, bunların çalışanlarının, çalışan, çalışan adayları, ürün/hizmet alan kişi yetkilisi/çalışanları, tedarikçi yetkilisi/çalışanları, fiziki ve sanal ziyaretçiler ve diğer üçüncü kişilere ilişkin kişisel verilerin saklanması ve imhasını kapsamakta olup Şirketin sahip olduğu ya da Şirket tarafından yönetilen kişisel verilerin işlendiği tüm kayıt ortamları ile kişisel verilerin saklanmasına ve imhasına yönelik faaliyetlerde bu Politika uygulanır. Yukarıda belirtilen kategorilerde yer alan ilgili kişilere ilişkin işbu Politika’nın uygulama kapsamı Politika’nın tamamı olabileceği gibi (örn. Ziyaretçimiz de olan Aktif müşterilerimiz gibi); yalnızca bir kısım hükümleri de (örn. Yalnızca Ziyaretçilerimiz gibi) olabilecektir. İşbu Politikada kişisel verilerin işlenmesi, saklanması ve aktarılması gibi sair hususlarda hüküm bulunmayan hallerde bu hususlardaki detaylı bilgiye www.phitech.bio adresinde yer alan PHITECH Kişisel Veri Korunması ve İşlenmesi Politikası’ndan erişilebilmektedir. KVKK ve ilgili diğer mevzuat ile Politika arasında çelişki bulunması halinde, yürürlükte bulunan mevzuat uygulama alanı bulacaktır. 1.3.   Tanımlar İşbu Politika’da kullanılan tanımlar aşağıda yer almaktadır:
Açık Rıza: Belirli bir konuya ilişkin, bilgilendirilmeye dayanan ve özgür iradeyle açıklanan rıza.
Çalışan: Şirket çalışanı.
İlgili Kişi: Kişisel verisi işlenen gerçek kişi.
İlgili Kullanıcı:  Verilerin teknik olarak depolanması, korunması ve yedeklenmesinden sorumlu olan kişi ya da birim hariç olmak üzere veri sorumlusu organizasyonu içerisinde veya veri sorumlusundan aldığı yetki ve talimat doğrultusunda kişisel verileri işleyen kişiler.
İmha: Kişisel verilerin silinmesi, yok edilmesi veya anonim hale getirilmesi.
Kanun ya da KVKK: 6698 sayılı Kişisel Verilerin Korunması Kanunu.
Kayıt Ortamı: Tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla işlenen kişisel verilerin bulunduğu her türlü ortam.
Kişisel Veri: Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi.
Kişisel Veri İşleme Envanteri: Veri sorumlularının iş süreçlerine bağlı olarak gerçekleştirmekte oldukları kişisel verileri işleme faaliyetlerini; kişisel verileri işleme amaçları ve hukuki sebebi, veri kategorisi, aktarılan alıcı grubu ve veri konusu kişi grubuyla ilişkilendirerek oluşturdukları ve kişisel verilerin işlendikleri amaçlar için gerekli olan azami muhafaza edilme süresini, yabancı ülkelere aktarımı öngörülen kişisel verileri ve veri güvenliğine ilişkin alınan tedbirleri açıklayarak detaylandırdıkları envanter.
Kişisel Verilerin Korunması ve İşlenmesi Politikası: www.phitech.bio adresinde yer PHITECH Kişisel Verilerin Korunması ve İşlenmesi Politikası.
İlgili Kişi Başvuru Formu: Şirket bünyesinde kişisel verileri işlenen ilgili kişinin Kanun’un 11. maddesinde açıklanan haklarına ilişkin başvurularını kullanırken yararlanacakları başvuru formu.
Kişisel Verilerin İşlenmesi: Kişisel verilerin tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla elde edilmesi, kaydedilmesi, depolanması, muhafaza edilmesi, değiştirilmesi, yeniden düzenlenmesi, açıklanması, aktarılması, devralınması, elde edilebilir hâle getirilmesi, sınıflandırılması ya da kullanılmasının engellenmesi gibi veriler üzerinde gerçekleştirilen her türlü işlem.
Kişisel Verilerin Anonim Hale Getirilmesi: Kişisel verilerin, başka verilerle eşleştirilerek dahi hiçbir surette kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hâle getirilmesi.
Kişisel Verilerin Silinmesi: Kişisel verilerin İlgili Kullanıcılar için hiçbir şekilde erişilemez ve tekrar kullanılamaz hale getirilmesi.
Kişisel Verilerin Yok Edilmesi: Kişisel verilerin hiç kimse tarafından hiçbir şekilde erişilemez, geri getirilemez ve tekrar kullanılamaz hale getirilmesi işlemi.
Kurul: Kişisel Verileri Koruma Kurulu.
Kurum: Kişisel Verileri Koruma Kurumu.
Özel Nitelikli Kişisel Veri: Kişilerin ırkı, etnik kökeni, siyasi düşüncesi, felsefi inancı, dini, mezhebi veya diğer inançları, kılık ve kıyafeti, dernek, vakıf ya da sendika üyeliği, sağlığı, cinsel hayatı, ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili verileri ile biyometrik ve genetik verileri.
Periyodik İmha: Kanun’da yer alan kişisel verilerin işlenme şartlarının tamamının ortadan kalkması durumunda kişisel verileri saklama ve imha politikasında belirtilen ve tekrar eden aralıklarla re’sen gerçekleştirilecek silme, yok etme veya anonim hale getirme işlemi.
Politika: Kişisel Veri Saklama ve İmha Politikası.
Veri İşleyen: Veri sorumlusunun verdiği yetkiye dayanarak onun adına kişisel verileri işleyen gerçek veya tüzel kişi.
Veri Sorumlusu: Kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu olan gerçek veya tüzel kişi.
Veri Sorumluları Sicili (VERBİS): Kişisel Verileri Koruma Kurulu gözetiminde Başkanlık tarafından tutulan veri sorumluları sicili.
Yönetmelik: 28 Ekim 2017 tarihli Resmî Gazete’de yayımlanarak yürürlüğe giren Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik.

2.      İLKELER

Şirket tarafından kişisel verilerin işlenmesi, saklanması ve imhasında aşağıda yer alan ilkeler çerçevesinde hareket edilmektedir:
  • Şirketimizce mevcut ya da edinilen kişisel veriler KVKK madde 4 uyarınca; (i) hukuka ve dürüstlük kurallarına uygun, (ii) doğru ve gerektiğinde güncel olacak şekilde, (iii) belirli, açık ve meşru amaçlar için işlenmekte, (iv) işlendikleri amaçla bağlantılı, sınırlı ve ölçülü olarak kullanılmakta ve (v) ilgili mevzuatta öngörülen veya işlendikleri amaç için gerekli olan ve Şirketçe işbu Politikada belirlenen süre kadar muhafaza edilmektedir.[1]
  • Şirketimiz, ilgili kişinin açık rızasıyla veya KVKK’nın 5. ve 6. maddelerinde öngörülen hallerde ilgili kişinin açık rızası olmaksızın kişisel verileri ve özel nitelikli kişisel verileri işlemektedir. İlgili kişiler, kişisel veri işleme süreçlerine ilişkin olarak, Şirketimiz tarafından KVKK’nın 10. maddesine uygun olarak aydınlatmakta ve ilgili kişinin bilgi talep etmeleri durumunda gerekli bilgilendirme yapılmaktadır.
  • Şirketimiz, meşru ve hukuka uygun bir zeminde olan kişisel veri işleme amacını açık ve kesin bir biçimde belirlemektedir. Bu doğrultuda, kişisel veriler sunularak ya da sunulması planlanan hizmetler kapsamında, yasal yükümlülükleri ile sınırlı olacak şekilde işlenmektedir. Kişisel verilerin ne amaçla işlendiği de kişisel veri işleme faaliyeti başlamaksızın ortaya konulur.
  • Kişisel verilerin silinmesi, yok edilmesi ve anonim hale getirilmesinde Kanun’un 12. maddesi kapsamında alınması gereken ve işbu Politikanın 5. maddesinde belirtilen teknik ve idari tedbirlere, ilgili mevzuat hükümlerine, Kurul kararlarına ve işbu Politikaya tamamen uygun hareket edilmektedir.
  • Kişisel verilerin silinmesi, yok edilmesi, anonim hale getirilmesiyle ilgili yapılan tüm işlemler Şirket tarafından kayıt altına alınmakta ve söz konusu kayıtlar, diğer hukuki yükümlülükler hariç olmak üzere en az 3 yıl süreyle saklanmaktadır.
  • Fiili imkânsızlık sebebiyle rızanın açıklanamayacağı durumda olan ya da rızaya geçerlilik tanınamayacak olan şahsın kendisine veya başka bir şahsın hayatını ya da beden bütünlüğünün tanınamadığı durumda olan kişinin kendisinin veya başka bir
kişinin hayat ve beden bütünlüğünü korumak amacıyla kişisel verilerinin işlenmesinin gerekli olduğu durumlarda, veri sahibinin kişisel verilerini işlemek söz konusu olabilecektir. (Örneğin, şirketimiz içerisinde bir şahsın rahatsızlık geçirmesi sonucu revirde iletişim bilgilerinin kayıt altına alınması.)
  • PHITECH, hukuki yükümlülüklerinin yerine getirilmesi amacıyla veri sahibinin kişisel verilerini işleyebilecektir. (Örneğin Sağlık Bakanlığı gibi kamu kurumlarının suallerine cevaben, belge gönderimi)
  • Kurul tarafından aksine bir karar alınmadıkça, kişisel verileri re’sen silme, yok etme veya anonim hale getirme yöntemlerinden uygun olanı tarafımızca seçilmektedir. Ancak, İlgili Kişinin talebi halinde uygun yöntem gerekçesi açıklanarak seçilecektir.
  • Kanun’un 5. ve 6. maddelerinde yer alan kişisel verilerin işlenme şartlarının tamamının ortadan kalkması halinde, kişisel veriler Şirket tarafından re’sen veya ilgili kişinin talebi üzerine silinmekte, yok edilmekte veya anonim hale getirilmektedir. Bu hususta İlgili
Kişi tarafından Şirket’e başvurulması halinde;  o İletilen talepler en geç 30 (otuz) gün içerisinde sonuçlandırılmakta ve ilgili kişiye bilgi verilmektedir, o Talebe konu verilerin üçüncü kişilere aktarılmış olması durumunda, bu durum verilerin aktarıldığı üçüncü kişiye bildirilmekte ve üçüncü kişiler nezdinde gerekli işlemlerin yapılması temin edilmektedir.

3.      KAYIT ORTAMLARI

İlgili kişilere ait kişisel veriler, Şirket tarafından aşağıdaki tabloda listelenen ortamlarda başta KVKK hükümleri olmak üzere ilgili mevzuata uygun olarak ve uluslararası veri güvenliği prensipleri çerçevesinde aşağıdaki tabloda (Tablo 1) yer alan ortamlarda güvenli bir şekilde saklanmaktadır: (Tablo 1: Kişisel Veri Kayıt Ortamları Tablosu)
ELEKTRONİK ORTAMLAR ELEKTRONİK OLMAYAN ORTAMLAR

Verilerin bilgisayar, telefon gibi sair teknolojik cihazlar içerisinde tutulduğu ortamlardır:

-     Sunucular (Etki alanı, yedekleme, eposta, veri tabanı, web, dosya paylaşım vb.);

-     Yazılımlar;

-     Bilgi güvenliği cihazları;

-     Kişisel      bilgisayarlar    (Masaüstü, dizüstü);

-     Mobil Cihazlar (telefon, tablet vs.);

-     Optik diskler ve çıkartılabilir bellekler (CD, DVD, USB, Harici disk vs.).

Verilerin kâğıt ya da mikrofilmler üzerine basılarak tutulduğu ortamlardır:

-          Kâğıt;

-          Manuel veri kayıt sistemleri (anket formları, ziyaretçi giriş defteri); - Yazılı, basılı, görsel ortamlar.

4.      SAKLAMA VE İMHAYI GEREKTİREN SEBEPLER

Şirket tarafından, ilgili kişilere ait kişisel veriler Kanun’a uygun olarak saklanır ve imha edilir. Bu kapsamda, saklama ve imhaya ilişkin detaylı açıklamalara aşağıda sırasıyla yer verilmiştir: 4.1.   Saklamaya İlişkin Açıklamalar İlgili kişiye ait kişisel veriler, Şirket tarafından Kanun’un 5. ve 6. maddelerinde belirtilen kişisel veri işleme şartları kapsamında özellikle[2]; (i) ticari faaliyetlerin sürdürülebilmesi, (ii) hukuki yükümlülüklerin yerine getirilebilmesi ile (iii) müşteri ilişkilerinin yönetilebilmesi amacıyla yukarıda sayılan elektronik veya elektronik olmayan ortamlarda güvenli bir biçimde Kanun ve diğer ilgili mevzuatta belirtilen sınırlar çerçevesinde saklanmaktadır. Saklamayı gerektiren sebepler aşağıdaki gibidir:
  • Mevzuatta kişisel verilerin saklanmasının açıkça öngörülmesi nedeniyle saklanması,
  • Kişisel verilerin sözleşmelerin kurulması ve ifası ile doğrudan doğruya ilgili olması nedeniyle saklanması,
  • Kişisel verilerin Şirket’in uymakla yükümlü olduğu herhangi bir hukuki yükümlülüğünü yerine getirmesine bağlı olarak saklanması,
  • Kişisel verilerin ilgili kişinin kendisi tarafından alenileştirilmiş olması nedeniyle saklanması,
  • Kişisel verilerin bir hakkın tesisi, kullanılması veya korunmasına bağlı olarak saklanması,
  • Kişisel verilerin kişilerin temel hak ve özgürlüklerine zarar vermemek kaydıyla Şirket’in meşru menfaatleri için saklanmasının zorunlu olması,
  • İlgili kişilerin açık rızasının alınmasını gerektiren saklama faaliyetleri açısından İlgili kişilerin açık rızasının bulunması nedeniyle saklanması.
4.2.   İmhaya İlişkin Açıklamalar Kanun ve ilgili diğer kanun hükümlerine uygun olarak saklanıyor olmasına rağmen, saklanmasını gerektiren sebeplerin ortadan kalkması hâlinde kişisel veriler re ’sen veya ilgili kişinin talebi üzerine veri sorumlusu tarafından silinir, yok edilir veya anonim hâle getirilir. Bu kapsamda, Kanun ve Yönetmelik uyarınca, aşağıda sayılan hallerde ilgili kişilere ait kişisel veriler, Şirket tarafından re ’sen yahut talep üzerine silinir, yok edilir veya anonim hale getirilir:
  • Kişisel verilerin işlenmesine veya saklanmasına esas teşkil eden ilgili mevzuat hükümlerinin değiştirilmesi veya ilgası,
  • Kişisel verilerin işlenmesini veya saklanmasını gerektiren amacın ortadan kalkması,
  • Kanun’un 5. ve 6. maddelerindeki kişisel verilerin işlenmesini gerektiren şartların ortadan kalkması,
  • Kişisel verileri işlemenin sadece açık rıza şartına istinaden gerçekleştiği hallerde, ilgili kişinin rızasını geri alması,
  • İlgili kişinin, Kanun’un 11. Maddesinin (e) ve (f) bentlerindeki hakları çerçevesinde kişisel verilerinin silinmesi, yok edilmesi veya anonim hale getirilmesine ilişkin yaptığı başvurunun veri sorumlusu tarafından kabul edilmesi,
  • Veri sorumlusunun, ilgili kişi tarafından kişisel verilerinin silinmesi, yok edilmesi veya anonim hale getirilmesi talebi ile kendisine yapılan başvuruyu reddetmesi, verdiği cevabın yetersiz bulunması veya Kanun’da öngörülen süre içinde cevap vermemesi hallerinde; Kurul’a şikâyette bulunulması ve bu talebin Kurul tarafından uygun bulunması,
  • Kişisel verilerin saklanmasını gerektiren azami sürenin geçmiş olmasına rağmen, kişisel verileri daha uzun süre saklamayı haklı kılacak herhangi bir şartın mevcut olmaması.

5.      İDARİ VE TEKNİK TEDBİRLER

Şirketimiz, Kanun’un 12. maddesine uygun olarak, işlemekte olduğu kişisel verilerin hukuka aykırı olarak işlenmesini ve kişisel verilere hukuka aykırı erişilmesini önlemek, kişisel verilerin muhafazasını sağlamak için uygun güvenlik düzeyini temin etmeye yönelik gerekli her türlü teknik ve idari tedbirleri almaktadır. Bu kapsamda, Şirket tarafından alınmış olan idari ve teknik tedbirler aşağıda sayılmıştır: 5.1.   İdari Tedbirler Şirketimiz tarafından kişisel verilerin hukuka aykırı erişimini engellemek için alınan idari tedbirler aşağıda sıralanmaktadır:
  • Çalışanlar için veri güvenliği konusunda belli aralıklarla eğitim ve farkındalık çalışmaları yapılmaktadır.
  • İlgili kişileri aydınlatma yükümlülüğü yerine getirilmektedir.
  • Erişim, bilgi güvenliği, kullanım, saklama ve imha konularında kurumsal politikalar hazırlanmış ve uygulamaya başlanmıştır.
  • Gizlilik taahhütnameleri yapılmaktadır.
  • İmzalanan sözleşmeler veri güvenliği hükümleri içermektedir.
  • Kişisel veri güvenliği politika ve prosedürleri belirlenmiştir.
  • Kişisel veri güvenliği sorunları hızlı bir şekilde raporlanmaktadır
  • Kişisel veri içeren fiziksel ortamlara giriş çıkışlarla ilgili gerekli güvenlik önlemleri alınmaktadır.
  • Kişisel veri içeren fiziksel ortamların dış risklere (yangın, sel vb.) karşı güvenliği sağlanmaktadır.
  • Kişisel veri içeren ortamların güvenliği sağlanmaktadır.
  • Kişisel veriler mümkün olduğunca azaltılmaktadır.
  • Mevcut risk ve tehditler belirlenmiştir.
  • Kurum içi periyodik ve/veya rastgele denetimler yapılmakta ve yaptırılmaktadır.
  • Özel nitelikli kişisel veri güvenliğine yönelik protokol ve prosedürler belirlenmiş ve uygulanmaktadır.
  • Veri işleyen hizmet sağlayıcılarının, veri güvenliği konusunda farkındalığı sağlanmaktadır.
5.2.   Teknik Tedbirler Şirketimiz tarafından kişisel verilerin hukuka aykırı erişimini engellemek için alınan teknik tedbirler aşağıda sıralanmaktadır:
  • Ağ güvenliği ve uygulama güvenliği sağlanmaktadır.
  • Ağ yoluyla kişisel veri aktarımlarında kapalı sistem ağ kullanılmaktadır.
  • Anahtar yönetimi uygulanmaktadır.
  • Bilgi teknolojileri sistemleri tedarik, geliştirme ve bakımı kapsamındaki güvenlik önlemleri alınmaktadır.
  • Çalışanlar için yetki matrisi oluşturulmuştur.
  • Erişim logları düzenli olarak tutulmaktadır.
  • Görev değişikliği olan ya da işten ayrılan çalışanların bu alandaki yetkileri kaldırılmaktadır.
  • Güvenlik duvarları kullanılmaktadır.
  • Kişisel veri güvenliğinin takibi yapılmaktadır.
  • Kişisel veriler yedeklenmekte ve yedeklenen kişisel verilerin güvenliği de sağlanmaktadır.
  • Kullanıcı hesap yönetimi ve yetki kontrol sistemi uygulanmakta olup bunların takibi de yapılmaktadır.
  • Log kayıtları kullanıcı müdahalesi olmayacak şekilde tutulmaktadır.
  • Saldırı tespit ve önleme sistemleri kullanılmaktadır.
  • Siber güvenlik önlemleri alınmış olup uygulanması sürekli takip edilmektedir.

6.      SAKLAMA VE İMHA SÜRELERİ

Şirketimiz öncelikle, kişisel verilerin saklanması için ilgili mevzuatta bir süre öngörülüp öngörülmediğini tespit eder. İlgili mevzuatta bir süre öngörülmüşse bu süreye riayet eder; bir sürenin öngörülmemiş olması hâlinde kişisel verileri işlendikleri amaç için gerekli olan süre kadar muhafaza eder. Kişisel verilerin işlenme amacı sona ermiş ve ilgili mevzuat ve/veya Şirketimizin belirlediği saklama sürelerinin sonuna gelinmişse yalnızca olası hukuki uyuşmazlıklarda delil teşkil etmesi, kişisel veriye bağlı ilgili hakkın ileri sürülebilmesi veya savunmanın tesis edilmesi amacıyla kanunlarda öngörülen zamanaşımı süreleri boyunca saklanabilecektir. İleride kullanılabilme ihtimaline dayanılarak Şirketimiz tarafından kişisel veriler saklanmamaktadır. Şirket tarafından tespit edilen süreç bazında saklama ve imha süreleri aşağıdaki tabloda (Tablo 2) yer almaktadır. Ayrıca; süreçlere bağlı olarak gerçekleştirilen faaliyetler kapsamındaki tüm kişisel verilerle ilgili kişisel veri bazında saklama süreleri Kişisel Veri İşleme Envanterinde yer almaktadır. (Tablo 2: Süreç Bazında Saklama ve İmha Süreleri)
SÜREÇ SAKLAMA SÜRESİ[3] İMHA SÜRESİ
Müşterilere Kişilere İlişkin Kişisel Veriler Sözleşmenin bitiminden itibaren 10 yıl Saklama süresinin bitimini takip eden ilk periyodik imha sürecinde
Tedarikçilere veya Tüzel Kişi Tedarikçi Yetkilisi/Çalışanlarına İlişkin Kişisel Veriler Sözleşmenin bitiminden itibaren 10 yıl Saklama süresinin bitimini takip eden ilk periyodik imha sürecinde
Sözleşme İşlemleri Dolayısıyla Elde Edilen Kişisel Veriler Sözleşmenin bitiminden itibaren 10 yıl Saklama süresinin bitimini takip eden ilk periyodik imha sürecinde
Muhasebe ve Finansal İşlemlere İlişkin Tüm Kişisel Veriler Alındığı yılı takip eden yıldan itibaren 5 yıl Saklama süresinin bitimini takip eden ilk periyodik imha sürecinde
İş Akdinin İfası, AGİ Ödemeleri, Yan Hak ve İmkanların Temini ile SGK Nezdinde Yürütülecek Süreçler Gibi Sair Süreçler İçerisinde Şirket Çalışanları ve Stajyerlerinden Alınan Tüm Kişisel Veriler (İş Sağlığı ve Güvenliği dolayısıyla alınan veriler hariç) Sözleşmenin bitiminden itibaren 10 yıl Saklama süresinin bitimini takip eden ilk periyodik imha sürecinde
Güvenlik Kamera Görüntüleri Kayıt Tarihinden İtibaren 30 Gün Saklama süresinin bitimini takip eden ilk periyodik imha sürecinde
IP Adreslerine İlişkin Kişisel Veriler Alındığı Tarihten İtibaren 6 ay Saklama süresinin bitimini takip eden ilk periyodik imha sürecinde
İş Ortağı/Çözüm Ortağı/Danışmanlara İlişkin Kişisel Veriler İş İlişkisinin bitiminden itibaren 10 yıl Saklama süresinin bitimini takip eden ilk periyodik imha sürecinde
Potansiyel Müşteri ve Tedarikçilerden İş Geliştirme İçin Alınan Kişisel Veriler Alındığı tarihten itibaren 1 yıl Saklama süresinin bitimini takip eden ilk periyodik imha sürecinde

7.      PERİYODİK İMHA VE KİŞİSEL VERİ İMHA BAŞVURUSU

7.1.   Periyodik İmha Şirket, Kanun, ilgili mevzuat, PHITECH Kişisel Verilerin Korunması ve İşlenmesi Politikası ve işbu Kişisel Verileri Saklama ve İmha Politikası uyarınca sorumlu olduğu kişisel verileri silme, yok etme veya anonim hale getirme yükümlülüğünün ortaya çıktığı tarihi takip eden ilk periyodik imha işleminde, kişisel verileri siler, yok eder veya anonim hale getirir. Yönetmeliğin 11.maddesi gereğince Şirket, periyodik imha süresini 1 yıl olarak belirlemiştir. Buna göre, Şirket tarafından yılda bir kez olmak üzere Aralık aylarında periyodik imha işlemi gerçekleştirilir. 7.2.   Kişisel Veri İmha Başvurusu İlgili kişi, Kanunun 13.maddesine istinaden Şirket’e başvurarak kendisine ait kişisel verilerin imhasını talep ettiğinde[4];
  • Kişisel verileri işleme şartlarının tamamı ortadan kalkmışsa; Şirket talebe konu kişisel verileri talebi aldığı günden itibaren 30 (otuz) gün içinde gerekçesini açıklayarak uygun imha yöntemi ile siler, yok eder veya anonim hale getirir. Şirket’in talebi almış sayılması için ilgili kişinin talebini Kişisel Verilerin İşlenmesi ve Korunması Politikasına uygun olarak yapmış olması gerekir. Şirket, her halde yapılan işlemle ilgili ilgili kişiye bilgi verir.
  • Kişisel verileri işleme şartlarının tamamı ortadan kalkmamışsa, bu talep Şirket tarafından Kanunun 13’üncü maddesinin üçüncü fıkrası uyarınca gerekçesi açıklanarak reddedilebilir ve ret cevabı ilgili kişiye en geç otuz gün içinde yazılı olarak ya da elektronik ortamda bildirilir.

8.      KİŞİSEL VERİ İMHA TEKNİKLERİ

İlgili mevzuatta öngörülen süre ya da işlendikleri amaç için gerekli olan saklama süresinin sonunda kişisel veriler, Şirket tarafından re’sen veya ilgili kişinin başvurusu üzerine yine ilgili mevzuat hükümlerine uygun olarak aşağıda belirtilen tekniklerle imha edilir. Bu kapsamda, kişisel verilerin silinmesi, yok edilmesi ve anonim hale getirilmesiyle ilgili yapılan bütün işlemler kayıt altına alınır ve söz konusu kayıtlar, diğer hukuki yükümlülükler hariç olmak üzere en az üç yıl süreyle saklanır. Şirket tarafından en çok kullanılan silme, yok etme ve anonim hale getirme teknikleri aşağıda sıralanmaktadır: 8.1.   Kişisel Verilerin Silinmesi Kişisel veriler aşağıdaki tabloda (Tablo 3) yer alan yöntemlerle silinir:  (Tablo 3: Kişisel Verilerin Silinmesi Yöntemleri)
YÖNTEM AÇIKLAMA
Yazılımdan Güvenli Olarak Silme Tamamen veya kısmen otomatik olan yollarla işlenen ve dijital ortamlarda muhafaza edilen veriler silinirken; İlgili Kullanıcılar için hiçbir şekilde erişilemez ve tekrar kullanılamaz hale getirilecek biçimde verinin ilgili yazılımdan silinmesine ilişkin yöntemler kullanılır. Yazılım sisteminde ilgili verilerin silme komutu verilerek silinmesi; merkezi sunucuda bulunan dosya veya dosyanın bulunduğu dizin üzerinde ilgili kullanıcının erişim haklarının kaldırılması; veri tabanlarında ilgili satırların veri tabanı komutları ile silinmesi veya taşınabilir medyada yani flash ortamında bulunan verilerin uygun yazılımlar kullanılarak silinmesi bu kapsamda sayılabilecektir. Ancak, kişisel verilerin silinmesi işlemi, diğer verilere de sistem içerisinde erişilememe ve bu verileri kullanamama sonucunu doğuracak ise, aşağıdaki koşulların sağlanması kaydıyla, kişisel verilerin ilgili kişiyle ilişkilendirilemeyecek duruma getirilerek arşivlenmesi halinde de kişisel veriler silinmiş sayılacaktır. o   Başka herhangi bir kurum, kuruluş veyahut kişinin erişimine kapalı olması, o   Kişisel verilere yalnızca yetkili kişiler tarafından erişilmesini sağlayacak şekilde gerekli her türlü teknik ve idari tedbirlerin alınması.
Kâğıt Ortamında Bulunan Kişisel Verilerin Karartılması Kişisel verilerin amaca yönelik olmayan kullanımını önlemek veya silinmesi talep edilen verileri silmek için ilgili kişisel verilerin fiziksel olarak kesilerek belgeden çıkartılması veya geri döndürülemeyecek ve teknolojik çözümlerle okunamayacak şekilde sabit mürekkep kullanılarak görünemeyecek hale getirilmesi, kapatılması yöntemidir.
8.2.   Kişisel Verilerin Yok Edilmesi Kişisel veriler aşağıdaki tabloda (Tablo 4) yer alan yöntemlerle yok edilir: (Tablo 4: Kişisel Verilerin Yok Edilmesi Yöntemleri)
YÖNTEM AÇIKLAMA
Fiziksel Yok Etme Elektronik olmayan ortamda tutulan belgeler, evrak imha makineleri ile tekrar bir araya getirilemeyecek şekilde yok edilir. Elektronik ortamda kişisel veri barındıran optik ve manyetik medyanın eritilmesi, yakılması veya toz haline getirilmesi gibi fiziksel olarak yok edilmesi işlemidir. Optik veya manyetik medyayı eritmek, yakmak, toz haline getirmek ya da bir metal öğütücüden geçirmek gibi işlemlerle verilerin erişilmez kılınması sağlanır.
De-manyetize etme (degauss) Manyetik medyanın yüksek manyetik alana maruz bırakılması ile üzerindeki verilerin okunamaz biçimde bozulması işlemidir.
Üzerine yazma Manyetik medya ve yeniden yazılabilir optik medya üzerine en az yedi kez 0 ve 1’lerden oluşan rastgele veriler yazılarak eski verinin okunmasının ve kurtarılmasının önüne geçilir.
8.3.   Kişisel Verilerin Anonim Hale Getirilmesi Kişisel veriler aşağıdaki tabloda (Tablo 5) yer alan yöntemlerle anonim hale getirilir[5]: (Tablo 5: Kişisel Verilerin Anonim Hale Getirilmesi Yöntemleri)
YÖNTEM AÇIKLAMA
Değer Düzensizliği Sağlamayan Anonim Hale Getirme Yöntemleri Değer düzensizliği sağlamayan anonim hale getirme yöntemleri, saklanmakta olan kişisel verilerde bir değişiklik veya ekleme/çıkarma yapılmaksızın; herhangi bir kişisel veri grubunun genelleme, birbiri ile yer değiştirme veya gruptan belirli bir veri veya alt veri grubunun çıkarılması ile uygulanan anonimleştirme yöntemleridir. Değişken Çıkartma: Betimleyici nitelikteki verilerin çıkartılması yöntemi ile toplanılan verilerin bir araya getirilmesinden sonra oluşturulan veri setindeki değişkenlerden “yüksek dereceli betimleyici” olanlar çıkarılarak mevcut veri seti anonim hale getirilmektedir. Örneğin, yüksek derecede betimleyici olan kişilerin isim, soy isimleri, yaşadığı yer bilgisi veri gruplarının çıkartılması ile anonimleştirme sağlanmaktadır. Kayıtları Çıkartma: Kayıttan çıkarma yönteminde veriler arasında tekillik ihtiva eden veri satırı kayıtlar arasından çıkarılarak saklanan veriler anonim hale getirilmektedir. Örneğin, bir şirkette tek kıdemli müdür var ise bu kişiye ait verilerin birbirleri ile aynı kademede bulunan çalışanların kıdem, maaş ve cinsiyet verilerinin tutulduğu kayıtlardan çıkarılması ile kalan veriler anonim hale getirilebilecektir. Bölgesel Gizleme: Bölgesel gizleme yönteminde ise tek bir verinin çok az görülebilir bir kombinasyon yaratması sebebi ile belirleyici niteliği mevcut ise ilgili verinin gizlenmesi anonimleştirmeyi sağlamaktadır. Örneğin, şirketin futbol takımının yedek listesinde olan ilgili veri sorumluları arasında yalnızca bir kişi 65 yaşında ise yaş, cinsiyet ve sağlık durumu yönünden futbol oynayabilecek olup olmadığı bilgisinin birlikte saklandığı bir veri kümesinde ‘Yaş:65’ yerine ‘Bilinmiyor’ yazılması veya bu kısmın boş bırakılması anonimleştirmeyi sağlayacaktır. Alt ve Üst Sınır Kodlama: Alt ve üst sınır kodlaması yöntemi ile önceden tanımlanmış kategorilerin yer aldığı bir veri grubundaki değerlerin belirli bir ölçüt belirlenerek birleştirilmesiyle anonim hale getirilmektedir. Örneğin, bir işyerinde çalışan personelin kıdem yılları doğrudan belirtilmek yerine, işyerindeki çalışma yılına göre bir tanımlama kullanılabilir. 5 yıldan az, 5 ile 10 yıl arasında veya 10 yıldan çok olmasına göre; çok deneyimli, deneyimli ya da deneyimsiz olarak ifade edilerek spesifik kıdem yılı belirtilmeyerek anonim hale getirilebilir. Genelleştirme: Veri toplulaştırma yöntemi ile birçok veri toplulaştırılmakta ve kişisel veriler herhangi bir kişiyle ilişkilendirilemeyecek hale getirilmektedir. Örneğin; çalışanların yaşlarının tek tek göstermeksizin X yaşında Z kadar çalışan bulunduğunun ortaya konulması.
Global Kodlama: Veri türetme yöntemi ile kişisel verinin içeriğinden daha genel bir içerik oluşturulmakta ve kişisel verinin herhangi bir kişiyle ilişkilendirilemeyecek hale getirilmesi sağlanmaktadır. Örneğin; çalışanların doğum tarihleri yerine yaşların belirtilmesi, açık adres yerine ikamet edilen bölgenin belirtilmesi.
Değer Düzensizliği Sağlayan Anonim Hale Getirme Yöntemleri Değer düzensizliği sağlayan anonim hale getirme yöntemlerinde değer düzensizliği sağlamayanların aksine kişisel veri gruplarında bazı verilerin değiştirilmesi ile bozulma yaratmaktadır. Bu yöntemler kullanılırken elde edilmesi beklenen/istenen fayda doğrultusunda sapmaların dikkatli uygulanması gerekecektir. Toplam istatistiklerin bozulmaması sağlanarak veriden beklenen fayda sağlanmaya devam edilebilir. Gürültü Ekleme: Verilere gürültü ekleme yöntemi özellikle sayısal verilerin ağırlıklı olduğu bir veri setinde mevcut verilere belirlenen oranda artı veya eksi yönde birtakım sapmalar eklenerek veriler anonim hale getirilmektedir. Örneğin, kilo değerlerinin olduğu bir veri grubunda (+/−) 3 kg sapması kullanılarak gerçek değerlerin görüntülenmesi engellenmiş ve veriler anonimleştirilmiş olur. Sapma her değere eşit ölçüde uygulanır. Mikro Birleştirme: Mikro birleştirme yönteminde tüm veriler ilk olarak anlamlı bir sıraya dizilerek (büyükten küçüğe gibi) gruplara ayrılıp, grupların ortalaması alınarak elde edilen değer mevcut gruptaki ilgili verilerin yerine yazılarak anonimleştirme sağlanmış olacaktır. Örneğin, maaş bilgisi için; 10.000 TL altı ve üstü iki grup yapılır ise, 10.000 ve daha az maaş alan kişilerin maaşlarının toplamı kişi sayısına bölünür ve 10.000TL altında maaş alan herkesin maaş kümesine elde edilen bu değer yazılır. Veri Değiş Tokuşu: Veri değiş tokuşu yönteminde saklanan veriler içerisinden seçilen çiftler arasında bir değişkenin değerleri birbiri ile değiştirilir. Genel olarak kategorize edilebilen veriler için kullanılan bu yöntemde amaç ilgili kişiye ait verilerin birbirleri ile değiştirilerek veri tabanının dönüştürülmesidir.
[1] İlkeler hakkındaki detaylı bilgilere www.phitech.bio adresinde yer alan PHITECH Kişisel Verilerin Korunması ve İşlenmesi Politikası’ndan erişilebilmektedir. [2] Saklama (işleme) amaçları hakkındaki detaylı bilgilere www.phitech.bio adresinde yer alan PHITECH Kişisel Veri Korunması ve İşlenmesi Politikası’ndan erişilebilmektedir. [3] Söz konusu saklama süreleri üzerinde, gerekmesi halinde Şirket tarafından güncellemeler yapılabilir. [4] İlgili kişi tarafından Şirket’e yapılacak başvurunun ne şekilde yapılması gerektiği hakkında detaylı bilgilere www.phitech.bio adresinde yer alan PHITECH Kişisel Veri Korunması ve İşlenmesi Politikası’ndan erişilebilmektedir. [5] Kanun’un 28. maddesi uyarınca, kişisel verilerin resmi istatistik ile anonim hâle getirilmek suretiyle araştırma, planlama ve istatistik gibi amaçlarla işlenmesi durumunda bu durum Kanun kapsamı dışında kalacak ve açık rıza temini gerekmeyecektir.

6698 SAYILI KİŞİSEL VERİLERİN KORUNMASI KANUNU UYARINCA İLETİŞİM FORMU AYDINLATMA METNİ

PHITECH Biyoteknoloji Bilişim Anonim Şirketi (“PHITECH” veya “Şirket”) olarak; Kişisel Verilerin Korunması Kanunu (“KVKK” ya da “Kanun”) uyarınca, tarafımıza ait olan www.phitech.bio internet sitesi iletişim formu üzerinde veri sorumlusu sıfatıyla işlediğimiz kişisel verilerinizin güvenliğini ön planda tutuyoruz ve bu nedenle de işbu Aydınlatma Metninde yapacağımız bilgilendirmeler vasıtasıyla sizi konu çerçevesinde aydınlatmayı amaçlıyoruz.

Kişisel verilerinizin;

  • İşlenmelerini gerektiren amaç çerçevesinde ve bu amaç ile bağlantılı, sınırlı ve ölçülü şekilde,
  • Tarafımıza bildirdiğiniz veya bildirildiği şekliyle kişisel verilerin doğruluğunu ve en güncel halini koruyarak,
  • Kaydedileceğini, depolanacağını, muhafaza edileceğini, yeniden düzenleneceğini, kanunen bu kişisel verileri talep etmeye yetkili olan kurumlar ile paylaşılacağını ve KVKK’nın öngördüğü şartlarda, üçüncü kişilere aktarılacağını, devredileceğini, sınıflandırılabileceğini ve KVKK’da sayılan sair şekillerde işlenebileceğini, bildiririz.

1.      İŞLENEN KİŞİSEL VERİLERİNİZ

Şirket tarafından ziyaretçilerin kendileri tarafından sağlanan aşağıda sayılan kişisel veriler işlenebilecektir:

Kimlik Verisi:                      Ad, soyadı.

İletişim Verisi:                    E-posta adresi, telefon no.

Müşteri İşlem Verisi:         Talep bilgisi.

İşlem Güvenliği Verisi:      IP adresi.

2.        KİŞİSEL VERİLERİNİZİN İŞLENME AMAÇLARI

Kişisel verileriniz Şirket tarafından Kanun ve Kanun’a bağlı sair ikincil düzenlemelere ve Kurum kararlarına uygun olarak aşağıda belirtilen amaçlar ve hukuki sebepler çerçevesinde işlenmektedir: 

  • İletişim: phitech.bio’a sağladığınız kişisel verileri kullanarak sizinle çeşitli amaçlarla iletişime geçebiliriz. Hatırlatma ve uyarı iletilerinin gönderilmesi ve bize iletmiş olduğunuz mesajların yanıtlanması bunlara örnek teşkil etmektedir. Aynı zamanda kurumsal iletişimi sağlamak da amaçlanmaktadır.
  • Hukuki Yükümlülükler: Kişisel verileriniz phitech.bio’nun tabi olduğu herhangi bir mevzuat hükmünün gerektirmesi halinde işlenebilir, aktarılabilir ve ilgili mevzuatta öngörülen ya da amaç için gerekli olan süre boyunca saklanabilir.
  • Uyuşmazlıkların Çözümü: PHITECH ileride ortaya çıkabilecek uyuşmazlıklarda hukuka uygun işlemler gerçekleştirdiğini ve yasal yükümlülüklerini yerine getirdiğini ispatlamak ve uyuşmazlıkların çözümünü sağlamak amacıyla kişisel verilerinizi işleyebilir, ilgili yasal merciler ile paylaşabilir.
  • Hizmetlerin İyileştirilmesi ve Müşteri Memnuniyeti: Kişisel verileriniz phitech.bio deneyiminizi iyileştirmek amacıyla analitik çalışmaların yürütülmesi, talep, şikâyet ve önerilerinizin değerlendirilerek müşteri memnuniyetini ve hizmet kalitesini artırmaya yönelik aksiyonlar alınması amaçlarıyla işlenmektedir.

3.      KİŞİSEL VERİLERİNİZİN İŞLENMESİNİN HUKUKİ SEBEPLERİ 

Kişisel verileriniz Kanun’da yer alan hukuki sebeplerden en az birinin varlığı halinde PHITECH üzerinde işlenmektedir. Yukarıda belirtilen kişisel veri işleme amaçlarının dayandığı hukuki sebepler şu şekildedir: 

  • İletişim işlemleri ve bağlı hareketler, Kanun’un 5/2(c) maddesi hükmünde belirtilen bir sözleşmenin kurulması ya da ifası hukuki sebebine dayalı olarak gerçekleştirilmektedir.
  • Hukuki yükümlülüklerimizin yerine getirilmesi amacıyla gerçekleştirdiğimiz veri işleme faaliyetleri, Kanun’un 5/2 (ç) maddesinde açıkça belirtilen hukuki sebebe dayanır.
  • Uyuşmazlıkların çözümü için kişisel verilerin işlendiği haller, Kanun’daki 5/2(e) hükmünde belirtilen bir hakkın tesisi, kullanılması veya korunması hukuki sebebine dayanır.
  • Hizmetlerin iyileştirilmesi ve müşteri memnuniyeti ile iletişim amaçlarına dayalı faaliyetler, Kanun’un 5/2(f) hükmünde düzenlenen meşru menfaat hukuki sebebine dayalı olarak yürütülmektedir.

4.      KİŞİSEL VERİLERİNİZİN TOPLANMA YÖNTEMLERİ 

www.phitech.bio sizlere sunduğu hizmetler ve yukarıda belirtilen veri işleme amaçları kapsamında kişisel verilerinizi www.phitech.bio üzerinde yer alan veri girişi imkânı olan iletişim formu vasıtasıyla toplayabilmektedir. 

5.      KİŞİSEL VERİLERİNİZİN AKTARILMASI

www.phitech.bio üzerinden gerçekleştirdiğiniz işlemlerin tamamlanması, yasal yükümlülüklerin yerine getirilmesi, PHITECH tarafından sair şekilde değerlendirilmesi ve de yönetilmesi amacıyla kişisel verileriniz ilgili kurum ve kuruluşlarla paylaşılabilir.  Bunun yanı sıra kişisel verilerinizin Kanun’un 8. ve 9. maddelerinde belirtilen şartlar çerçevesinde PHITECH’in iş ortakları, bağlı şirketleri ve yasal yükümlülüklerin yerine getirilmesi kapsamında talep edilmesi halinde ilgili kamu kurum ve kuruluşlarıyla paylaşılabilir. 

6.      HAKLARINIZ 

Kişisel veri sahipleri olarak, haklarınıza ilişkin taleplerinizi Şirket’e iletmeniz durumunda Şirket talebin niteliğine göre en kısa sürede ve en geç otuz (30) gün içinde ücretsiz olarak sonuçlandıracaktır. Ancak, işlemin ayrıca bir maliyeti gerektirmesi halinde, Şirket tarafından Kişisel Verileri Koruma Kurulunca belirlenen tarifedeki ücret alınacaktır. Bu kapsamda: 

  • Kişisel veri işlenip işlenmediğini öğrenme,
  • Kişisel verileri işlenmişse buna ilişkin bilgi talep etme,
  • Kişisel verilerin işlenme amacını ve bunların amacına uygun kullanılıp kullanılmadığını öğrenme,
  • Yurt içinde veya yurt dışında kişisel verilerin aktarıldığı üçüncü kişileri bilme,
  • Kişisel verilerin eksik veya yanlış işlenmiş olması hâlinde bunların düzeltilmesini isteme ve bu kapsamda yapılan işlemin kişisel verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme,
  • Kanun ve ilgili diğer kanun hükümlerine uygun olarak işlenmiş olmasına rağmen, işlenmesini gerektiren sebeplerin ortadan kalkması hâlinde kişisel verilerin silinmesini veya yok edilmesini isteme ve bu kapsamda yapılan işlemin kişisel verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme,
  • İşlenen verilerin münhasıran otomatik sistemler vasıtasıyla analiz edilmesi suretiyle kişinin kendisi aleyhine bir sonucun ortaya çıkmasına itiraz etme,
  • Kişisel verilerin kanuna aykırı olarak işlenmesi sebebiyle zarara uğraması hâlinde zararın giderilmesini talep etme, haklarına sahipsiniz.

Kişisel verilerinizin işlenmesi ile ilgili hususlarda başvurunuzu, Kanun’un 13/1 maddesi gereğince, Şirket’in internet adresinde bulunan başvuru formunu doldurarak, yazılı olarak veya kayıtlı elektronik posta (KEP) adresi, güvenli elektronik imza, mobil imza ya da bize daha önce bildirdiğiniz ve kayıtlarımızda yer alan elektronik posta adresinizi kullanmak suretiyle Şirket’e teslim etmeniz gerekmektedir.

İLETİŞİM BİLGİLERİ 

PHITECH Biyoteknoloji Bilişim Anonim Şirketi 

Mersis No       : 0729059988900001

İletişim Linki : info@phitech.bio

Adres               :  Barış Mah. Koşu Yolu Cad. No:30/18 İç Kapı No:1 Gebze/Kocaeli

Ticari Elektronik İleti Onay Formu

PHITECH Biyoteknoloji Bilişim Anonim Şirketi (“PHITECH”) tarafından sunulan hizmetlere ve ilgili ürünlerine ilişkin telefon, çağrı merkezleri, faks, otomatik arama makineleri, akıllı ses kaydedici sistemler, elektronik posta, kısa mesaj hizmeti gibi vasıtalar kullanılarak elektronik ortamda gerçekleştirilen ve ticari amaçlarla gönderilen veri, ses ve görüntü içerikli her türlü ticari elektronik ileti ile yapılacak tüm tanıtım, kampanya ve imaj arttırıcı mesaj gönderimi yapılmasına, paylaştığım iletişim verilerimin hizmet sağlayıcının bilgi sisteminde tutulmasına işlenmesine, ticari elektronik ileti içeriğinin ve diğer kayıtların T.C. Gümrük ve Ticaret Bakanlığına sunmak üzere kayıt altına alınarak saklanmasına 6563 sayılı Elektronik Ticaretin Düzenlenmesi Hakkında Kanun kapsamında, istediğim her zaman ve hiçbir gerekçe göstermeksizin PHITECH tarafından her iletide sunulacak çıkış/ret seçeneğini kullanarak ticari elektronik ileti gönderimine son verebileceği hususunda bilgilendirilmiş olarak, açıkça izin verdiğimi beyan ederim.