YASAL

Kişisel Verilerin İşlenmesi ve Korunması Politikası

Referansal Organizasyon ve İş Geliştirme A.Ş.

AMAÇ ve KAPSAM

Kişisel verilerin korunması ve mahremiyetinin sağlanması, Referansal Organizasyon ve İş Geliştirme A.Ş. (“Referansal” veya “Şirket”) için bir kurum kültürü olarak benimsenmiştir. Şirket, yürüttüğü faaliyetler kapsamında gerçek kişilere ait kişisel verileri, yürürlükte bulunan hukuk normlarına ve evrensel hukuk ilkelerine uygun bir şekilde işlemek ve korumak için azami özen ve çaba göstermektedir. Şirket, kişisel verileri veri sorumlusu sıfatıyla işbu Kişisel Verilerin İşlenmesi ve Korunması Politikası ("Politika” veya “KVK Politikası”) kapsamında işlemekte ve korumaktadır.

Bu KVK Politikası; Şirketimizin Veri Sorumlusu olarak tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla işlediği, çalışanlarımız haricindeki ilgili kişilerin kişisel verilerine ilişkindir. KVK Politikası, ilgili mevzuat tarafından ortaya konulan ilke ve esasların Şirketin kişisel verilerin korunması süreçlerinde nasıl uygulandığını göstermektedir. İşbu Politika, kişisel verilerin işlenmesi ve korunmasına ilişkin Şirket genel politikasını ve süreçlerini anlatmakta olup; KVK Kanunu m. 10 kapsamındaki aydınlatma yükümlülüğü ise ilgili kişilere somut süreç bazında sunulacak olan ilgili aydınlatma metinleri ile yerine getirilmektedir.

Kişisel verilerin korunması ve hukuka uygun olarak işlenmesinde öncelikli uygulama alanı bulacak olan bu alanda yürürlükte bulunan ilgili mevzuat, ikincil düzenlemeler ve evrensel hukuk ilkeleridir. KVK Politikamız ile yürürlükteki ilgili düzenlemeler arasında çelişki bulunması durumunda, yürürlükteki yasal düzenlemeler geçerli olacaktır.

Bu Politika’da gerektiğinde güncellemeler yapabiliriz, bu nedenle hizmetlerimizi kullandığınız tarihte güncel Politikamıza eriştiğinizden emin olunuz.

TANIMLAR

KISALTMATANIM
"Açık Rıza"
Belirli bir konuya ilişkin, bilgilendirilmeye dayanan ve özgür iradeyle açıklanan rızadır.
"Aydınlatma Yükümlülüğü"
Kişisel verilerin elde edilmesi sırasında Veri Sorumlusu veya onun yetkilendirdiği kişilerin, İlgili Kişilere KVK Kanunu’nun 10. maddesi ve Aydınlatma Yükümlülüğünün Yerine Getirilmesinde Uyulacak Usul ve Esaslar Hakkında Tebliğ kapsamında bilgi vermesine ilişkin Şirket’in yükümlülüğüdür.
"İlgili Kişi"; "Veri Sahibi"
Şirket tarafından veya Şirket adına yetkilendirilmiş kişiler/kurumlar tarafından kişisel verileri işlenen veri sahibi gerçek kişilerdir.
"İmha"
Kişisel verilerin silinmesi, yok edilmesi veya anonim hale getirilmesidir.
"Kişisel Veri"
Kimliği belirli veya belirlenebilir gerçek kişilere ilişkin her türlü bilgidir.
"Kişisel Verinin Anonim Hale Getirilmesi"
Kişisel verinin başka verilerle eşleştirilmesi dahi hiçbir surette kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hale getirilmesi işlemidir.
"Kişisel Verinin İşlenmesi"
Kişisel verilerin tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla elde edilmesi, kaydedilmesi, depolanması, muhafaza edilmesi, değiştirilmesi, yeniden düzenlenmesi, açıklanması, aktarılması, devralınması, elde edilebilir hâle getirilmesi, sınıflandırılmasıyla da kullanılmasının engellenmesi gibi veriler üzerinde gerçekleştirilen her türlü işlemdir.
"Kişisel Verinin Silinmesi"
Kişisel verinin ilgili kullanıcılar için hiçbir şekilde erişilemez ve tekrar kullanılamaz hale getirilmesi işlemidir.
"Kişisel Verinin Yok Edilmesi"
Kişisel verinin hiçbir kimse tarafından, hiçbir şekilde erişilemez, geri getirilemez ve tekrar kullanılamaz hale getirilmesi işlemidir.
"Kurul"
Kişisel Verileri Koruma Kurulu.
"Kurum"
Kişisel Verileri Koruma Kurumu.
"Kanun"; "KVK Kanunu"
6698 sayılı Kişisel Verilerin Korunması Kanunu.
"KVK Politikası"
Şirket tarafından benimsenmiş Kişisel Verilerin Korunması ve İşlenmesi Politikası’dır.
"Özel Nitelikli Kişisel Veri"
Kişilerin ırkı, etnik kökeni, siyasi düşüncesi, felsefi inancı, dini, mezhebi veya diğer inançları, kılık ve kıyafeti, dernek, vakıf ya da sendika üyeliği, sağlığı, cinsel hayatı, ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili verileri ile biyometrik ve genetik verilerdir.
"Şirket"
Referansal Organizasyon ve İş Geliştirme A.Ş.
"Veri İşleyen"
Veri sorumlusunun verdiği yetkiye dayanarak onun adına kişisel verileri işleyen gerçek veya tüzel kişidir.
"Veri Sorumlusu"
Kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu olan gerçek veya tüzel kişidir.

KİŞİSEL VERİLERİN İŞLENMESİNDE GENEL İLKELER

Şirket, KVK Kanunu’nun 4. maddesinde sayılan kişisel veri işlerken uyulması zorunlu “Genel İlkeler"e riayet etmektedir:

Hukuka ve Dürüstlük Kurallarına Uygun Olarak İşleme

Şirket, kişisel veri işleme faaliyetlerini hukuk normlarına ve evrensel hukuk ilkelerine ve dürüstlük kurallarına uygun olarak kişisel veri işleme süreçleri yönetir; süreçlerin şeffaflığını sağlamak için ilgili kişileri gerektiği şekilde bilgilendirir; bu süreçlerde ilgili kişinin çıkarlarını ve makul beklentilerini dikkate alır. Bu kapsamda veri işleme faaliyetinin ilgili kişinin beklemediği ve beklemesinin de gerekmediği sonuçların ortaya çıkmasını önler.

Kişisel Verilerin Doğru ve Gerektiğinde Güncel Olmasını Sağlama

Kişisel veriler, kural olarak ilgili kişilerin beyanı üzerine ve beyan edildiği şekilde işlenir ve kişisel verilerin beyan edildiği şekilde doğru olduğu kabul edilir. Şirket, tüzel kişiliği bünyesindeki kişisel verilerin doğru ve güncel tutulması, yanlış bilgi içermemesi için gereken makul özen ve dikkati gösterir. İşlenen kişisel verilerde oluşan değişikliklerin ilgili kişi tarafından Şirkete iletilmesi halinde kişisel verisinin ilgili veri tabanında güncellenmesi için gerekli idari ve teknik mekanizmanın kurulmasını sağlar.

Belirli, Açık ve Meşru Amaçlar İçin İşleme

Şirket, meşru ve hukuka uygun olan veri işleme amaçlarını, kişisel veri işleme faaliyetine başlamadan önce belirli ve açık bir biçimde ortaya koyar ve kişisel verileri Şirketin ürün ve hizmetleriyle bağlantılı olarak ve bunlar için gerekli olduğu kadar işler.

İşlendikleri Amaçla Bağlantılı, Sınırlı ve Ölçülü Olma

Kişisel veriler Şirket tarafından belirlenen ve ilgili kişiye açıklanan amaçlarla bağlantılı, sınırlı ve ölçülü şekilde işlenir. Şirket, veri işleme faaliyeti ile gerçekleştirilmesi istenen amaç arasında makul bir dengenin kurulmasını gözeterek, işlemenin amacı gerçekleştirecek ölçüde olmasına özen gösterir.

İlgili Mevzuatta Öngörülen veya İşlendikleri Amaç İçin Gerekli Olan Süre Kadar Muhafaza Etme

Şirket, saklama sürelerini, imha periyotlarını ve kişisel verilerin muhafaza edilmesinde uygulamaya alınacak teknik ve idari tedbirleri belirlemiştir ve kişisel verilerin bu esaslara uygun olarak muhafazasını sağlamakla yükümlü olduğunun farkındadır. Bu kapsamda, kişisel verileri mevzuatın öngördüğü veya işlenme amacının gerektirdiği süre kadar muhafaza eder. Buna karşın mevzuatın öngördüğü süre sona erdiğinde yahut işlenme amaçlarının tamamı ortadan kalktığında kişisel verileri siler, yok eder ya da anonimleştirir. Veri Sorumlusu olarak Şirket, ilgili mevzuatta kişisel verilerin saklanması için yasal bir süre mevcut değil ise kişisel veriler işlendikleri amaç için gerekli olan süre kadar saklanmaktadır.

Söz konusu ilkeler; Şirket’in kişisel verileri açık rızaya dayanarak veya diğer veri işleme şartlarına uygun bir şekilde işlemiş olup olmadığına bakılmaksızın uygulanır. Bu noktada Şirket, kişisel verileri veri işleme şartlarına ve genel ilkelere uygun şekilde işlemekte olup, ilgili kişileri aydınlatma yükümlülüğünü de yerine getirmektedir.

KİŞİSEL VERİLERİN İŞLENMESİNE İLİŞKİN BİLGİLER

Şirket, işlemekte olduğu kişisel veri kategorilerini, verisi işlenen ilgili kişi gruplarını, kişisel verilerin işlenme amaçlarını, kişisel verilerin işlenmesine dayanak olan hukuki şartları, kişisel verilerin toplama kanallarını, aktarıldığı alıcı gruplarını, süresi dolan kişisel verilere ilişkin saklama süreleri ve imha süreçlerini ve tüm bu süreçlerde kişisel verilerin güvenliğini sağlamak amacı ile almış olduğu güvenlik tedbirlerini aşağıda düzenlenebilir ve güncellenebilir olarak tanımlamıştır.

KİŞİSEL VERİ KATEGORİLERİ

Şirket, işlemekte olduğu kişisel verileri hukuki düzenlemelere uyumun sağlanması ve kişisel veri işleme ile koruma süreçlerini doğru yönetmesi amacıyla kategorize etmiştir.

Tüm kişisel veri kategorileri “Kişisel Veri” ve “Özel Nitelikli Kişisel Veri” olarak temelde iki ana kategori altında düzenlenmiştir.

Şirketimiz bünyesinde işlenen tüm kişisel veri kategorileri ve tanımları aşağıdaki gibidir:

KİŞİSEL VERİ KATEGORİSİTANIMI
Kimlik Verileri
Ad soyadı, T.C. kimlik numarası, vergi kimlik numarası, uyruk bilgisi, medeni durum bilgisi, anne- baba adı, doğum tarihi, doğum yeri, cinsiyet, askerlik durumu gibi bilgileri içeren ehliyet, nüfus cüzdanı ve pasaport gibi belgeler.
İletişim Verileri
Telefon numarası, adres, e-posta, faks numarası gibi iletişim bilgileri.
Hukuki İşlem Verileri
Adli makamlarla yazışmalardaki bilgiler, dava dosyasındaki bilgiler.
Müşteri İşlem Verileri
Müşteriye satışı yapılan ürün ve/veya hizmete ilişkin bilgiler, çağrı merkezi kayıtları, fatura, talep/şikâyet bilgisi.
İşlem Güvenliği Verileri
Kullanıcı adı/ID, kullanıcı hareketleri, sistem erişim kayıtları, log kayıtları, sözleşme ve onaylara ilişkin kayıtlar.
Finans Verileri
Banka bilgileri, IBAN bilgisi, ödeme bilgileri, kredi kartı ilk altı ve son dört hane bilgisi gibi bilgiler.
Mesleki Deneyim Bilgileri
Özgeçmiş (CV) bilgisi, unvan, iş tecrübe/deneyim bilgisi, diploma bilgileri, gidilen kurslar, meslek içi eğitim bilgileri, sertifikalar.
Görsel ve İşitsel Kayıt Verileri
Fotoğraf, video ve diğer görsel ve işitsel kayıt içeren veriler.
Diğer - Danışmana İlişkin Bilgiler
Danışman dosyasında yer alan bilgiler.
Diğer - İşletmeye İlişkin Bilgiler
Sahibi olunan/çatısı altında çalışılan işletmeye ilişkin bilgiler.
Diğer - Performans Değerlendirme Bilgileri
Danışmanların performans değerlendirme sürecinde işlenen performans değerlendirme verileri.
Diğer - Referans Bilgileri
Danışman adayı ve üye adaylarından alınan referans bilgileri.

KİŞİSEL VERİSİ İŞLENEN KİŞİ GRUPLARI

Şirketimiz bünyesinde kişisel verisi işlenen ilgili kişi grupları ve tanımları aşağıda listelenmektedir:

  • Gerçek Kişi Tedarikçi/Tedarikçi Yetkilisi
  • Danışman Adayı
  • Danışman
  • Aday Üye
  • Üye
  • Müşteri
  • Organizasyon/Etkinlik Katılımcısı

KİŞİSEL VERİLERİN İŞLENME AMAÇLARI

Şirket, Kanun’un 4. maddesinde yer alan ve yukarıda belirtilen “Kişisel Verilerin İşlenmesinde Genel İlkeler” doğrultusunda ve Kanun’un 5. ve 6. maddesinde belirtilen kişisel veri işleme şartlarından en az birine dayalı ve sınırlı olarak uygun bir şekilde kişisel verileri işlemektedir. Şirket, Kanun’un 10. maddesi ve ikincil mevzuat uyarınca ilgili kişi gruplarını ayrı ayrı, ilgili aydınlatma metinlerinde veri işleme kategorileri ve amaçları konusunda bilgilendirir.

KİŞİSEL VERİLERİN İŞLENME ŞARTLARI

Şirket, kişisel verileri ilgili kişinin açık rızası ile yahut diğer veri işleme şartlarından biri veya birkaçının varlığı halinde bu şart veya şartlara uygun olarak işlemektedir. İşlenen kişisel verilerin özel nitelikli kişisel veri olması halinde, işbu Politika’nın “Özel Nitelikli Kişisel Verilerin İşlenmesi” başlığında belirtilen şartlar uygulanır.

İlgili Kişinin Açık Rızasının Bulunması

İlgili kişinin belirli bir konuya ilişkin, bilgilendirilmeye dayalı olan ve özgür iradeyle verdiği açık rızasının bulunması durumunda bu veri işleme şartı söz konusu olur. İlgili kişiden alınan açık rıza ispatlanabilir şekilde Şirket tarafından KVK mevzuatı kapsamında gereken süre ile muhafaza edilir.

Aşağıda yer alan kişisel veri işleme şartlarının varlığı durumunda ilgili kişinin açık rızasına gerek kalmaksızın kişisel veriler işlenebilir.

Kanunlarda Açıkça Öngörülmesi

İlgili kanunda o kişisel verinin işlenmesine ilişkin açıkça bir hüküm bulunması halinde işbu veri işleme şartı söz konusu olur. İlgili bazı tabi olunan kanun ve yönetmelik dayanakları aşağıdaki gibidir:

  • İş Kanunu,
  • Sosyal Sigortalar ve Genel Sağlık Sigortası Kanunu
  • İş Sağlığı ve Güvenliği Kanunu,
  • Vergi Usul Kanunu,
  • Bireysel Emeklilik Tasarruf ve Yatırım Sistemi Kanunu,
  • İş Sağlığı ve Güvenliği Hizmetleri Yönetmeliği,
  • Hijyen Eğitimi Yönetmeliği,
  • İş Sağlığı ve Güvenliği Hizmetleri Yönetmeliği,
  • İşyeri Hekimi ve Diğer Sağlık Personelinin Görev, Yetki, Sorumluluk ve Eğitimleri Hakkında Yönetmelik,
  • İş Sağlığı ve Güvenliği Eğitimlerinin Usul ve Esasları Hakkında Yönetmelik.

Fiili İmkânsızlık Sebebiyle İlgilinin Açık Rızasının Alınamaması

Fiili imkânsızlık nedeniyle rızasını açıklayamayacak durumda bulunan veya rızasına hukuki geçerlilik tanınmamış olan kişinin kendisinin ya da bir başkasının hayatı veya beden bütünlüğünün korunması için kişisel verisinin işlenmesinin zorunlu olması durumunda ilgili kişinin verisi bu veri işleme şartına dayalı olarak işlenir.

Bir Sözleşmenin Kurulması veya İfasıyla Doğrudan Doğruya İlgili Olması

İlgili kişinin tarafı olduğu bir sözleşmenin kurulması veya ifasıyla doğrudan doğruya ilgili olması kaydıyla, kişisel verilerin işlenmesinin gerekli olması durumunda bu veri işleme şartına dayanarak işleme söz konusu olur.

Veri Sorumlusunun Hukuki Yükümlülüğünü Yerine Getirebilmesi İçin Zorunlu Olması

Şirketin hukuki yükümlülüklerini yerine getirebilmesi için kişisel verinin işlenmesinin zorunlu olması halinde bu veri işleme şartına dayanarak işleme söz konusu olur.

İlgili Kişinin Kendisi Tarafından Kişisel Verinin Alenileştirilmiş Olması

İlgili kişinin kendisi tarafından alenileştirilmiş olan kişisel veri ancak alenileştirme amacıyla sınırlı olarak işlenir.

Bir Hakkın Tesisi, Kullanılması veya Korunması İçin Veri İşlemenin Zorunlu Olması

Bir hakkın tesisi, kullanılması veya korunması için veri işlemenin zorunlu olması halinde ilgili kişinin kişisel verileri bu veri işleme şartına dayalı olarak işlenir.

Veri Sorumlusunun Meşru Menfaatleri İçin Veri İşlenmesinin Zorunlu Olması

İlgili kişinin temel hak ve özgürlüklerine zarar vermemek kaydıyla, Şirketin meşru menfaatleri için veri işlenmesinin zorunlu olması halinde bu veri işleme şartına dayalı olarak işleme yapılır.

ÖZEL NİTELİKLİ KİŞİSEL VERİLERİN İŞLENME ŞARTLARI

Şirket tarafından işbu Politika’da belirtilen ilkelere uygun olarak, Özel Nitelikli Kişisel Verilerin İşlenmesi ve Korunması Politikası’nda açıklanan yöntemler ile Kişisel Verileri Koruma Kurulu tarafından ilan edilen ilave tedbirlere riayet ederek ve gerekli her türlü idari ve teknik tedbirleri alarak ve aşağıdaki veri işleme şartlarından birinin varlığı halinde özel nitelikli kişisel verileri işlemektedir:

İlgili Kişinin Açık Rızasının Bulunması

Özel nitelikli kişisel verilerin işlenme şartlarından biri ilgili kişinin açık rızasıdır. İlgili kişinin açık rızası belirli bir konuya ilişkin, bilgilendirilmeye dayalı olarak ve özgür iradeyle açıklanmalıdır.

Aşağıda yer alan özel nitelikli kişisel veri işleme şartlarının varlığı durumunda ilgili kişinin açık rızasına gerek kalmaksızın özel nitelikli kişisel veriler işlenebilecektir:

Kanunlarda Açıkça Öngörülmesi

İlgili kişinin özel nitelikli kişisel verileri, kanunda açıkça öngörülmekte ise, diğer bir ifade ile ilgili kanunda özel nitelikli kişisel verilerin işlenmesine ilişkin açıkça bir hüküm olması halinde işbu veri işleme şartının varlığından söz edilebilecektir.

Fiili İmkânsızlık Sebebiyle İlgilinin Açık Rızasının Alınamaması

Fiili imkânsızlık nedeniyle rızasını açıklayamayacak durumda olan veya rızasına geçerlilik tanınamayacak olan kişinin kendisinin ya da başka bir kişinin hayatı veya beden bütünlüğünü korumak için özel nitelikli kişisel verisinin işlenmesinin zorunlu olması halinde ilgili kişinin özel nitelikli kişisel verileri işlenebilecektir.

İlgili Kişinin Özel Nitelikli Kişisel Verisini Alenileştirmesi

İlgili kişinin, özel nitelikli kişisel verisini kendi alenileştirme iradesine uygun olarak alenileştirmiş olması halinde, ilgili özel nitelikli kişisel veriler alenileştirme amacıyla sınırlı olarak işlenebilecektir.

Bir Hakkın Tesisi, Kullanılması veya Korunması için Veri İşlemenin Zorunlu Olması

Bir hakkın tesisi, kullanılması veya korunması için veri işlemenin zorunlu olması halinde, ilgili kişinin özel nitelikli kişisel verileri işlenebilecektir.

Sır Saklama Yükümlülüğü Altında Bulunan Kişiler veya Yetkili Kurum ve Kuruluşlarca İlgili Amaçlar Kapsamında İşlenmesinin Gerekli Olması

Sır saklama yükümlülüğü altında bulunan kişiler veya yetkili kurum ve kuruluşlarca; kamu sağlığının korunması, koruyucu hekimlik, tıbbi teşhis, tedavi ve bakım hizmetlerinin yürütülmesi ile sağlık hizmetlerinin planlanması, yönetimi ve finansmanı amacıyla gerekli olması halinde ilgili kişinin özel nitelikli kişisel verileri işlenebilecektir.

İstihdam, İş Sağlığı ve Güvenliği, Sosyal Güvenlik, Sosyal Hizmetler ve Sosyal Yardım Alan Hukuki Yükümlülüklerin Yerine Getirilmesi İçin İşleme

İstihdam, iş sağlığı ve güvenliği, sosyal güvenlik, sosyal hizmetler ve sosyal yardım alanlarındaki hukuki yükümlülüklerin yerine getirilmesinin zorunlu olması halinde ilgili kişinin özel nitelikli kişisel verileri işlenebilecektir.

Siyasi, Felsefi, Dini veya Sendikal Amaçlarla Kurulan Vakıf, Dernek ve Diğer Kar Amacı Gütmeyen Kuruluş ya da Oluşumlara İlişkin Olarak İşleme

Siyasi, felsefi, dini veya sendikal amaçlarla kurulan vakıf, dernek ve diğer kâr amacı gütmeyen kuruluş ya da oluşumlar; tabi oldukları mevzuata ve amaçlarına uygun olmak, faaliyet alanlarıyla sınırlı olmak ve üçüncü kişilere açıklanmamak kaydıyla; mevcut veya eski üyelerine ve mensuplarına veyahut bu kuruluş ve oluşumlarla düzenli olarak temasta bulunan kişilere yönelik olarak ilgili kişinin özel nitelikli kişisel verilerini işleyebilecektir.

KİŞİSEL VERİLERİN ELDE EDİLME KANALLARI

Şirket, kişisel verileri hukuki düzenlemeler ve işbu Politika’da yer alan amaçlara uygun ve işleme şartlarına dayalı olarak, fiziki ve elektronik ortamlardan elde etmektedir. Bu ortamlar ve kişisel verilerin elde edildiği kanallar aşağıdaki gibidir:

FİZİKSEL VERİ ELDE ETMEELEKTRONİK VERİ ELDE ETME
Fiziki Posta / Elden
E-Posta
Matbu / Formlar
Kullanılan Yazılımlar ve Uygulamalar (Referansal Online Platformu, TEAM Türkiye Referral Network Sistemi vb.)
Sözlü Görüşme
Fotoğraf ve Ses Kaydı

İş süreçlerinin gelişimi, değişimi ve teknolojik gelişmelere bağlı olarak bu, kanallar farklılaşabilmektedir. Şeffaflık ilkesi gereği bu değişiklikler Politika’da yapılacak güncellemeler ile sunulacaktır.

KİŞİSEL VERİLERİN AKTARILMASI

Şirket, kişisel verileri ve özel nitelikli kişisel verileri Kanun’un 8. ve 9. maddelerinde yer alan düzenlemelerin öngördüğü şekilde, hukuka uygun kişisel verileri işleme amaçlarına dayanarak ve gerekli her türlü idari ve teknik tedbirleri alarak üçüncü kişilere aktarır.

YURT İÇİ AKTARIM

Şirket, veri aktarım faaliyetlerinde hukuka uygun davranır. Kişisel verilerin aktarıldığı üçüncü kişilere ancak hizmetin gerektirdiği ölçüde veri aktarımında bulunur. “Veri işleyen” sıfatını haiz “Aktarım Alıcı” gruplarını veri aktarım sözleşmeleri vasıtasıyla veri güvenliğine ilişkin uygun şekilde talimatlandırır.

ALICI GRUPLARIAKTARIM AMACI ÖRNEĞİ
Yetkili Kamu Kurum ve Kuruluşları
Faaliyetlerin yürürlükteki mevzuata uygun yürütülmesi, hukuken yetkili kurum ve kuruluşlara bilgi verilmesi ve hukuk işlerinin takibi ve gereken durumlarda savunma hakkımızın kullanılması amaçlarıyla aktarılmaktadır.
Hukuken Yetkili Özel Kişi ve Kuruluşlar
Faaliyetlerin yürürlükteki mevzuata uygun yürütülmesi, hukuken yetkili kurum ve kuruluşlara bilgi verilmesi ve hukuk işlerinin takibi ve gereken durumlarda savunma hakkımızın kullanılması amaçlarıyla aktarılmaktadır.
Tedarikçi (Ürün / Hizmet Sağlayan) Firmalar
Ürün / hizmet tedariği, kurumsal iletişim faaliyetlerinin yürütülmesi, finans ve muhasebe süreçlerinin yürütülmesi ve iş sürekliliğinin sağlanması faaliyetleri amaçlı aktarılmaktadır.
Banka
Finans ve muhasebe ile teminat süreçlerinin yürütülmesi amaçlı aktarılmaktadır.
Hukuk Bürosu
Hukuk işlerinin takibi ve yürütülmesi amaçlı aktarılmaktadır.

YURT DIŞI AKTARIM

Şirket kişisel verileri yurt dışına ancak KVK Kanunu’nun 9. maddesinde yer alan düzenlemelerin öngördüğü şekilde ve gerekli idari ve teknik tedbirleri alarak aktarabilir. Bu aktarım aşağıdaki şartlardan birinin gerçekleşmesiyle mümkündür:

İlgili Ülke, Uluslararası Kuruluş veya Ülke İçerisindeki Sektörler Hakkında Verilmiş Yeterlilik Kararına Dayalı Aktarım

Kişisel veriler, Kanun’un 5. ve 6. maddelerinde belirtilen şartlardan birinin varlığı ve aktarımın yapılacağı ülke, uluslararası kuruluş veya ülke içerisindeki sektörler hakkında Kurul tarafından verilmiş bir yeterlilik kararı bulunması halinde Şirket tarafından yurt dışına aktarılabilir.

Yeterlilik kararı, Kurul tarafından verilmekte ve Resmî Gazete’de yayımlanır. Kurul, ihtiyaç duyması halinde ilgili kurum ve kuruluşların görüşünü de alabilir. Yeterlilik kararı, en geç dört yılda bir değerlendirilir. Kurul, değerlendirme sonucunda veya gerekli gördüğü diğer hallerde, yeterlilik kararını ileriye etkili olmak üzere değiştirebilir, askıya alabilir veya kaldırabilir.

Uygun Güvencelere Dayalı Aktarım

Kişisel veriler, yeterlilik kararının bulunmaması durumunda, Kanun’un 5. ve 6. maddelerinde belirtilen kişisel veri işleme şartlarından birinin varlığı ve ilgili kişinin aktarımın yapılacağı ülkede de haklarını kullanma ve etkili kanun yollarına başvurma imkanının bulunması kaydıyla, aşağıda belirtilen uygun güvencelerden birinin taraflarca sağlanması halinde Şirket tarafından yurt dışına aktarılabilir:

  • Kamu Kurum ve Kuruluşları veya Kamu Niteliğindeki Meslek Kuruluşları için Özel Aktarım Sebebi: Yurt dışındaki kamu kurum ve kuruluşları veya uluslararası kuruluşlar ile Türkiye'deki kamu kurum ve kuruluşları veya kamu kurumu niteliğindeki meslek kuruluşları arasında yapılan uluslararası sözleşme niteliğinde olmayan anlaşmanın varlığı ve Kurul tarafından aktarıma izin verilmesi.
  • Bağlayıcı Şirket Kuralları: Ortak ekonomik faaliyette bulunan teşebbüs grubu bünyesindeki şirketlerin uymakla yükümlü oldukları, kişisel verilerin korunmasına ilişkin hükümler ihtiva eden ve Kurul tarafından onaylanan bağlayıcı şirket kurallarının varlığı.
  • Standart Sözleşmeler: Kurul tarafından ilan edilen, veri kategorileri, veri aktarımının amaçları, alıcı ve alıcı grupları, veri alıcısı tarafından alınacak teknik ve idari tedbirler, özel nitelikli kişisel veriler için alınan ek önlemler gibi hususları ihtiva eden standart sözleşmenin varlığı ve Kurul’a bu standart sözleşme hakkında yasal süreler içerisinde bildirim yapılması.
  • Taahhütname: Yeterli korumayı sağlayacak hükümlerin yer aldığı yazılı bir taahhütnamenin varlığı ve Kurul tarafından aktarıma izin verilmesi.

Arızi Hallere Dayalı Aktarım

Kişisel veriler, yeterlilik kararının bulunmaması ve uygun güvencelerden birinin sağlanamaması halinde, arızi olmak kaydıyla aşağıdaki hallerden birinin varlığı kapsamında Şirket tarafından yurt dışına aktarılabilir:

  • Muhtemel Risklere Yönelik Bilgilendirilmiş Özel Açık Rıza: İlgili kişinin, muhtemel riskler hakkında bilgilendirilmesi kaydıyla, aktarıma açık rıza vermesi.
  • Sözleşmenin İfası ve Sözleşme Öncesi Tedbirlerin Uygulanması: Aktarımın, ilgili kişi ile veri sorumlusu arasındaki bir sözleşmenin ifası veya ilgili kişinin talebi üzerine alınan sözleşme öncesi tedbirlerin uygulanması için zorunlu olması.
  • İlgili Kişi Yararına Üçüncü Taraf Sözleşmeleri: Aktarımın, ilgili kişi yararına veri sorumlusu ve diğer bir gerçek veya tüzel kişi arasında yapılacak bir sözleşmenin kurulması veya ifası için zorunlu olması.
  • Üstün Bir Kamu Yararı için Zorunluluk: Aktarımın üstün bir kamu yararı için zorunlu olması. - Hakkın Tesisi, Kullanılması veya Korunması: Bir hakkın tesisi, kullanılması veya korunması için kişisel verilerin aktarılmasının zorunlu olması.
  • Fiili İmkânsızlık: Fiili imkânsızlık nedeniyle rızasını açıklayamayacak durumda bulunan veya rızasına hukuki geçerlilik tanınmayan kişinin kendisinin ya da bir başkasının hayatı veya beden bütünlüğünün korunması için kişisel verilerin aktarılmasının zorunlu olması.
  • Kamuya Açık Sicillerden Aktarım: Kamuya veya meşru menfaati bulunan kişilere açık olan bir sicilden, ilgili mevzuatta sicile erişmek için gereken şartların sağlanması ve meşru menfaati olan kişinin talep etmesi kaydıyla aktarım yapılması.

KİŞİSEL VERİLERİN SAKLANMASI VE İMHASI

Şirket, saklama sürelerini ve imha süreçlerini işbu Politika ve ilgili aydınlatma metinlerinde belirtilen esaslar çerçevesinde belirler. Şirket, kişisel verilerin bu esaslara uygun olarak muhafazasını sağlamakla yükümlü olduğunun farkındadır.

KVK Kanunu uyarınca kişisel veriler, ilgili mevzuatta öngörülen veya işlendikleri amaç için gerekli olan süre kadar muhafaza edilmektedir. Bu süreler belirlenmiş olup bu sürenin geçmesinden sonra ise ilgili kişisel veriler “Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik” uyarınca silinmekte, yok edilmekte veya analitik amaçlarla kullanılabilmesi için anonim hale getirilmektedir.

KİŞİSEL VERİLERE İLİŞKİN GÜVENLİK TEDBİRLERİ

Şirket, kişisel verilerin hukuka uygun işlenmesini sağlamak için, teknolojik imkânlar dahilinde ve uygulama maliyeti de dikkate alınarak teknik ve idari tedbirler almaktadır. Kişisel verilerin korunması için alınan teknik ve idari tedbirler, özel nitelikli kişisel veriler bakımından özenle ve ilave tedbirlerle uygulanmakta ve Şirket bünyesinde gerekli denetimler periyodik olarak en üst düzeyde sağlanmaktadır.

Şirket, kişisel verilerin yalnızca belirlenen amaçlar kapsamında işlenmesini sağlamak ve kötü niyetli olarak kullanılması, kişisel verilere yetkisiz şekilde erişilmesi, aktarımı, yok edilmesi veya değiştirilmesi gibi riskleri azaltmak için uygun her türlü güvenlik tedbirini alır. Bu güvenlik tedbirleri kişisel verilerin yeterli düzeyde veri koruması sağlamayan ülkelere aktarılmaması gibi konularda alınan sair önlemleri de kapsamaktadır.

Şirket'in işlediği kişisel veriler gizlidir ve Şirket bu gizliliğe riayet etmektedir. Kişisel verilere ancak Şirket’in yetkilendirdiği kişiler erişebilir. Bu çerçevede yazılımların standartlara uygun olması, üçüncü partilerin özenle seçilmesi ve Şirket içinde de KVK Politikası’na riayet edilmesi sağlanmaktadır.

AYDINLATMA YÜKÜMLÜLÜĞÜ

Şirket, KVK Kanunu’nun 10. maddesine ve “Aydınlatma Yükümlülüğünün Yerine Getirilmesinde Uyulacak Usul ve Esaslar Hakkında Tebliğ” hükümlerine uygun olarak ilgili kişileri, veri sorumlusunun kimliği, kişisel verilerinin hangi yöntemlerle toplandığı, işlemenin hukuki sebebi, amaçları, kişisel verilerin hangi amaçlarla kimlere aktarıldığı ve ilgili kişilerin kişisel verilerinin işlenmesi kapsamında sahip olduğu hakları konusunda ilgili aydınlatma metinleri ile bilgilendirmektedir.

VERİ SAHİPLERİNİN HAKLARI

Tarafımızca işlenen kişisel verilerinize ilişkin olarak, KVKK'nın 11. maddesi kapsamındaki taleplerinizi; Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ'e uygun olarak referansal.com internet adresinde yer alan Kişisel Veri Sahibi Başvuru Formu aracılığıyla yazılı olarak veya Şirketin kayıtlı elektronik posta (KEP) adresine, güvenli elektronik imza, mobil imza veya Şirketimize daha önce bildirdiğiniz ve Şirket’in sisteminde kayıtlı bulunan elektronik posta adresini kullanmak suretiyle Referansal'ın aşağıda yer alan adreslerine iletebilirsiniz. Referansal başvuru taleplerini KVKK’nın 13. maddesine uygun olarak, talebin niteliğine göre ve en geç 30 (otuz) gün içinde ücretsiz olarak sonuçlandıracaktır. Talebin reddedilmesi halinde, ret nedeni/nedenleri yazılı olarak veya elektronik ortamda gerekçeleriyle bildirilecektir.

Referansal Yazılı Başvuru Adresi: Göztepe Mah. Tepegöz Sokak No:1, İkar Plaza Kat:3 D:8 Çiftehavuzlar, Kadıköy / İstanbul

Referansal Kayıtlı Elektronik Posta (KEP) Adresi: referansal@hs01.kep.tr

Referansal KVK E-posta Adresi: kvkk@referansal.com

YÜRÜRLÜLÜK VE DEĞİŞİKLİKLERİ

İşbu Politika, Şirketin internet sitesinde yayımlanır ve yayımlandığı tarih itibariyle yürürlüğe girer. Şirket, işbu Politika’da her zaman değişiklik yapabilir. Bu değişiklikler, değiştirilmiş yeni Politika’nın yayımlandığı gün geçerlilik kazanır.

BİLGİLERİMİZ VE İLETİŞİM

KVK Politikası veya kişisel verilerinizin işlenmesi ve korunmasına yönelik yaklaşımımız hakkında herhangi bir sorunuz varsa veya KVK Kanunu’nda belirtilen haklardan herhangi birini kullanmak istiyorsanız, aşağıdaki yollardan herhangi birini kullanarak bilgi alabilirsiniz:

REFERANSAL ORGANİZASYON VE İŞ GELİŞTİRME A.Ş.

Adres: Göztepe Mah. Tepegöz Sokak No:1, İkar Plaza Kat:3 D:8 Çiftehavuzlar, Kadıköy / İstanbul

Telefon: 0216 629 35 69

E-posta: info@referansal.com