HİLL KİŞİSEL VERİLERİN KORUNMASI, SAKLANMASI VE İMHASI İLE GİZLİLİK POLİTİKASI

  1. Amaç ve Kapsam

İşbu Kişisel Verilerin Korunması, Saklanması ve İmhası ile Gizlilik Politikası, 6698 Sayılı Kişisel Verilerin Korunması Kanunu, Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkındaki Yönetmelik başta olmak üzere, ulusal ve uluslararası düzenlemelere uyum sağlamak amacı ile Hill Yatırım Turizm Gayrimenkul Ticaret Anonim Şirketi’nin (“Hill” veya “Şirket”) kişisel verilerin korunması, gizliliğinin sağlanması ve işlenmesi ile işlenen kişisel verilerin silinmesi, yok edilmesi veya anonim hale getirilmesine ilişkin benimsemiş olduğu prensipleri açıklamaktadır.

İşbu Politika, Hill’in, çalışanları dışındaki ilgili kişilerin kişisel verilerinin işlenmesine ilişkindir.

  1. Tanımlar

Açık Rıza: Belirli bir konuya ilişkin, bilgilendirilmeye dayanan ve özgür iradeyle açıklanan rıza.

Anonim Hale Getirme: Kişisel verinin, başka verilerle eşleştirilerek dahi hiçbir surette kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hale getirilmesi.

İlgili Kişi: Kişisel verisi işlenen gerçek kişi.

Kanun: 7 Nisan 2016 tarihli ve 29677 sayılı Resmi Gazete’de yayımlanan 6698 sayılı Kişisel Verilerin Korunması Kanunu’nun yürürlükteki güncel sürümü.

Kişisel Veri: Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi.

Kişisel Verilerin İşlenmesi: Kişisel verilerin tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla elde edilmesi, kaydedilmesi, depolanması, muhafaza edilmesi, değiştirilmesi, yeniden düzenlenmesi, açıklanması, aktarılması, devralınması, elde edilebilir hale getirilmesi, sınıflandırılması ya da kullanılmasının engellenmesi gibi veriler üzerinde gerçekleştirilen her türlü işlem

Politika: Hill Kişisel Verilerin Korunması, Saklanması ve İmhası ile Gizlilik Politikası.

Veri İşleyen: Veri sorumlusunun verdiği yetkiye dayanarak onun adına kişisel veri işleyen gerçek ve tüzel kişidir.

Veri Minimizasyonu: Kişisel verilerin işlenme amacının gerektirdiği kadar talep edilmesi ve işlenmesi, kullanım amacının sona ermesi halinde ise verilerin tamamen silinmesi.

Veri Sorumlusu: Kişisel verilerin işlenme amaçlarını ve vasıtalarını belirleyen, verilerin sistematik bir şekilde tutulduğu yeri yöneten kişidir.

  1. İşlenen Kişisel Verileriniz

Hill, ilgili kişi ile olan ilişkisi kapsamında her bir işleme faaliyeti açısından farklı kişisel veriler işlemektedir. Bu kapsamda Hill, veri minimizasyonu ilkesi doğrultusunda Şirket’in yönetim faaliyetlerini sürdürmesi, taraflar arasındaki ilişkinin yürütülmesi ve hukuki yükümlülüklerin yerine getirilmesi amaçları ile doğru orantılı olarak sadece gerekli ve ilgili kişisel verileri işlemektedir.

Veri kategorizasyonu ve örnek veri türleri için lütfen işbu Politika’nın EK-1 başlığı altında yer alan açıklamaları inceleyiniz.

  1. Kişisel Verileri Toplama Yöntemleri

Hill, kişisel verileri veri konusu kişinin kendisinden, işvereninden, aile ve yakınlarından, e-posta, faks, posta, internet siteleri, sosyal medya hesapları, güvenlik kameraları, çerezler, idari ve adli makamlardan gelen tebligatlar ve sair iletişim kanalları aracılığıyla görsel, işitsel, elektronik veya yazılı olarak, Kanun’da belirtilen kişisel veri işleme şartlarına uygun olarak toplamaktadır.

  1. Kişisel Verilerin İşlenmesine İlişkin İlkeler

Kişisel veriler, aşağıda açıklanan Kanun’un 4. maddesinde belirtilen ilkelere uygun olarak işlenmektedir. Şirket, kişisel verilerin silinmesine, yok edilmesine ve anonim hale getirilmesine ilişkin bütün işlemleri kayıt altına alır ve en az 3 yıl süreyle bu kayıtları saklar:

  1. Kişisel verilerin hukuka ve dürüstlük kuralına uygun işlenmesi; Şirket, her işleme sürecinde hukuken öngörülmüş kuralları gözetmekte, işleme amacı ile sınırlı olarak işleme faaliyetlerini sürdürmekte ve ilgili kişilerin çıkarlarını ve makul beklentilerini dikkate almaktadır.

  2. Kişisel verilerin doğru ve güncel olması; Şirket tarafından işlenen kişisel verilerinizin güncel olup olmadığına, buna ilişkin kontrollerin yapılmasına dikkat edilir. İlgili kişilerin bu kapsamda doğru ve güncel olmayan verilerinin düzeltilmesini veya silinmesini isteme hakkı güvence altına alınır.

  3. Kişisel verilerin belirli, açık ve meşru amaçlar için işlenmesi; Şirket, işleme faaliyetlerinin meşru amaçlar doğrultusunda olduğunu temin eder, işleme faaliyetine ilişkin her detayı önceden belirler ve işleme faaliyetlerinin ilgili kişi tarafından açık bir şekilde anlaşılabilir olmasını sağlar.

  4. Kişisel verilerin işlendiği amaçla bağlantılı, sınırlı ve ölçülü olması; Şirket, kişisel verileri yalnızca ilgili işleme faaliyetlerinin gerektirdiği nitelikte ve ölçüde toplamakta olup belirlenen amaçlarla sınırlı olarak işlemektedir.

  5. Kişisel verilerin mevzuatın ya da işleme amaçlarının gerektirdiği süre kadar saklanması; Şirket tarafından işleme amacının ortadan kalkmasından sonra ya da mevzuatta öngörülen sürenin dolması ile birlikte kişisel veriler silinmekte, yok edilmekte veya anonimleştirilmektedir.

  1. Kişisel Verilerin İşlenmesine İlişkin Şartlar

Kanun’un 5. maddesi kapsamında kişisel veriler, Hill tarafından aşağıdaki işleme şartları doğrultusunda işlenmektedir.

  • Gerekli olduğu durumlarda sizlerden aldığımız açık rızanız

  • Kanunlarda kişisel verilerinizi işlediğimiz sürecin açıkça öngörülmesi

  • Sizlerle bir sözleşme ilişkisi kurmamız veya bu sözleşmeden kaynaklanan ifa yükümlülüğümüz ile doğrudan doğruya ilgili olması kaydıyla, sizlere ait kişisel verilerin işlenmesinin gerekli olması

  • Veri sorumlusunun hukuki yükümlülüğünü yerine getirmesi için zorunlu olması

  • Kişisel verilerin ilgili kişinin kendisi tarafından alenileştirilmiş olması

  • Bir hakkın tesisi, kullanılması veya korunması için zorunlu olması

  • Temel hak ve özgürlüklerinize zarar vermemek kaydı ile, Hill’in meşru menfaatleri doğrultusunda zorunlu olması

  • Fiili imkansızlık nedeniyle rızasını açıklayamayacak durumda bulunan veya rızasına hukuki geçerlilik tanınmayan kişinin kendisinin ya da bir başkasının hayatı veya beden bütünlüğünü koruması için zorunlu olması

  1. Kişisel Verilerin İşlenmesindeki Amaçlar

Kişisel veriler, işbu Politika’nın 6. maddesinde belirtilen işleme şartlarına uygun olarak her işleme süreci bakımından farklı amaçlar ile işlenebilecektir. Bu kapsamda, paylaşmış olduğunuz kişisel verileriniz farklı Şirket departmanları tarafından farklı işleme süreçlerinde, farklı işleme amaçları doğrultusunda kullanılabilecektir.

Bu kapsamda, açık rıza alınmasını gerektiren durumlarda gerekli bilgilendirme yapılıp, ilgili kişisel veri sadece açık rızanın alınması ihtimalinde işlenebilecektir.

Kişisel verilerin hangi amaçlarla işlendiği hakkında detaylı bilgi için lütfen işbu Politika’nın EK-2 başlığı altında yer alan açıklamaları inceleyiniz.

  1. Kişisel Verilerin Aktarımı

Hill, kişisel verileri yalnızca işbu Politika’da belirtilen amaçlar doğrultusunda ve Kanun’un 8. Maddesine uygun olarak yurt içinde bulunan taraflara aktarmaktadır.

Bu kapsamda gerçekleştirilen kişisel veri aktarımları güvenli ortam ve kanallar aracılığıyla gerçekleşmektedir. Üçüncü taraflardan alınan hizmetin içeriği ve kapsamına bağlı olarak; ilgili kişi kişisel verilerinin aktarımına gerek olmayan tüm hallerde pseudonymous data (takma adlı veri) kullanılarak aktarım yapılmaktadır.

Yurt içi aktarımlarında Hill, güncel teknolojilerin sunduğu mümkün ve efektif olan her türlü idari ve teknik tedbiri almakta, bu kapsamda ilgili yasal düzenlemeler ile Kurul kararları doğrultusunda güvenliğe ilişkin uygulamalarını güncel tutmaktadır. Söz konusu idari ve teknik tedbirler kapsamında, aktarım yapılan taraflar ile veri aktarımına ve işlenmesine ilişkin özel sözleşmeler yapılmakta ve gerekli taahhütler alınmaktadır.

Kişisel verilerinizin hangi amaçlarla kimlere aktarıldığı hakkında detaylı bilgi için lütfen işbu Politika’nın EK-3 başlığı altında yer alan açıklamaları inceleyiniz.

  1. Kişisel Verilerin Güvenliğini Sağlamak, Hukuka Aykırı Olarak İşlenmesi ve Erişilmesini Önlemek Amacıyla Alınan İdari ve Teknik Tedbirler

Hill, kişisel verilerinizin gizliliğinin, bütünlüğünün ve güvenliğinin sağlanması için her işleme süreci bazında gerekli olan idari ve teknik tedbirleri almayı taahhüt etmektedir. Hill, kişisel verilerin hatalı kullanımını, hukuka aykırı olarak işlenmesini, verilere yetkisiz erişimi, verilerin ifşa edilmesini, değiştirilmesini veya imha edilmesini engellemek amaçları ile gerekli adımları atmaktadır. Bu kapsamda Hill, ilgili mevzuata ve Kurul tarafından yayımlanmış olan rehberlere ve kararlara uygunluk sağlanmasını öncelikli olarak gözetir.

Kişisel verilerinizin korunmasına yönelik hangi önlemlerin alındığına ilişkin detaylı bilgi için lütfen işbu Politika’nın EK-4 başlığı altında yer alan açıklamaları inceleyiniz.

  1. Kişisel Verilerin Saklanmasını ve İmhasını Gerektiren Hukuki, Teknik ve Diğer Sebeplere İlişkin Açıklamalar

Hill; bünyesindeki çeşitli departmanlar tarafından iş tanımları doğrultusunda yürütülen iş süreçleri ve bu süreçlere bağlı faaliyetleri gerçekleştirebilmek amacıyla çalışan, çalışan adayı, çalışan referansı, çalışan adayı referansı, çalışan yakını, şirket yetkilisi/ortağı, şirket yetkilisi/ortağı yakını, iş ortağı, iş ortağı çalışanı, tedarikçi, tedarikçi çalışanı, tedarikçi yetkilisi, müşteri, müşteri yakını, müşteri çalışanı, potansiyel müşteri, potansiyel müşteri çalışanına ait kişisel verileri işlemektedir. Bu kişisel verileri mevzuatta öngörülen veya ilgili departman tarafından kişisel veri işleme amacı çerçevesinde belirlenen süreler boyunca saklamaktadır. İlgili saklama süreleri sona erdiğinde ise, işbu Politika’da belirlenen silme, yok etme veya anonim hale getirme yöntemleri ile işleme amacı ortadan kalkan kişisel veriler imha edilmektedir.

  1. Kişisel Verilerin Hukuka Uygun Olarak İmha Edilmesi İçin Alınmış Teknik ve İdari Tedbirler

Kişisel verilerin imha edilmesi, kişisel verilerin silinmesi, yok edilmesi veya anonim hale getirilmesini ifade etmektedir.

Hill, işlediği kişisel verilerin hukuka uygun olarak imha edilmesini sağlamak amacıyla kendi bünyesi içerisinde gerekli organizasyonu oluşturmuştur. Elektronik ortamdaki kişisel veriler için gerekli olduğu ölçüde maskeleme yöntemleri kullanılır. Fiziki ortamdaki kişisel veriler için silme işlemi, silinmesi gereken kişisel verilerin karartılması şeklinde gerçekleştirilir.

  1. Kişisel Verilerin Silinmesi

Kişisel verilerin silinmesi, kişisel verilerin ilgili kullanıcılar için hiçbir şekilde erişilemez ve tekrar kullanılamaz hale getirilmesi işlemidir. Hill, silinen kişisel verilerin ilgili kullanıcılar için erişilemez ve tekrar kullanılamaz olması için gerekli her türlü teknik ve idari tedbirleri almaktadır.

  1. Kişisel Verilerin Yok Edilmesi

Kişisel verilerin yok edilmesi, kişisel verilerin hiç kimse tarafından hiçbir şekilde erişilemez, geri getirilemez ve tekrar kullanılamaz hale getirilmesi işlemidir. Hill, kişisel verilerin yok edilmesiyle ilgili gerekli her türlü teknik ve idari tedbirleri alır.

  1. Kişisel Verilerin Anonim Hale Getirilmesi

Kişisel verilerin anonim hale getirilmesi, kişisel verilerin başka verilerle eşleştirilse dahi hiçbir surette kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hale getirilmesidir.

Kişisel verilerin anonim hale getirilmiş olması için, kişisel veriler, Hill veya alıcı grupları tarafından geri döndürülmesi ve/veya verilerin başka verilerle eşleştirilmesi gibi kayıt ortamı ve ilgili faaliyet açısından uygun tekniklerin kullanılması yoluyla dahi kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemez hale getirilir.

Veri sorumlusu, kişisel verilerin anonim hale getirilmesi için gerekli her türlü teknik ve idari tedbirleri almakla yükümlüdür. Kişisel verilerinizin korunması ile imhasına yönelik hangi önlemlerin alındığına ilişkin detaylı bilgi için lütfen işbu Politika’nın EK-4 başlığı altında yer alan açıklamaları inceleyiniz.

  1. Kişisel Verileri Saklama ve İmha Süreçlerinde Yer Alanların Unvanları, Birimleri ve Görev Tanımları

Hill, Politika kapsamında saklama ve imha süreçlerine ilişkin olarak kendi organizasyonel yapısı içimde gerekli kişileri ve teknik elemanları görevlendirir.

  1. Kişisel Verilerin Saklanma Süreleri

Hill, işlediği kişisel verileri ilgili mevzuatta öngörülen veya işleme amacının gerektirdiği süreler boyunca Kanun ile uyumlu olarak muhafaza eder. Veri saklama ve imhaya ilişkin yaklaşık süreler için lütfen işbu Politika’nın EK-5 başlığı altında yer alan açıklamaları inceleyiniz.

  1. Periyodik İmha Süresi

Hill, saklama süresi sona eren ve kişisel verinin saklanmasını gerektirecek başka herhangi bir veri işleme amacı mevcut olmayan kişisel verileri, saklama süresinin sona ermesini takiben 6 ay içerisinde imha edilir.

  1. İlgili Kişinin Talep Etmesi Durumunda Kişisel Verilerin Silme ve Yok Etme Süreleri

İlgili kişi, Hill’e başvurarak kendisine ait kişisel verilerin silinmesini veya yok edilmesini talep ettiğinde;

  • Kişisel verileri işleme şartlarının tamamı ortadan kalkmışsa; Hill, talebe konu kişisel verileri siler, yok eder veya anonim hale getirir. Hill, ilgili kişilerin silme veya yok etme taleplerini en geç “otuz gün” içinde sonuçlandırır.

  • Kişisel verileri işleme şartlarının tamamı ortadan kalkmış ve talebe konu olan kişisel veriler üçüncü kişilere aktarılmışsa; Hillbu durumu üçüncü kişiye bildirerek söz konusu kişisel verilerin silinmesi veya yok edilmesini talep eder.

  • Kişisel verileri işleme şartlarının tamamı ortadan kalkmamışsa; Hill, gerekçesini açıklayarak talebi reddedebilir. Ret cevabı ilgili kişiye en çok “otuz gün” içinde bildirilir.

  1. Kanun’un 11. Maddesinde Sayılan Haklarınız

İlgili kişiler olarak, Kanun’un 11. maddesi doğrultusunda aşağıda sıralanan haklara sahipsiniz.

a) Kişisel veri işlenip işlenmediğini öğrenme

b) Kişisel verileri işlenmişse buna ilişkin bilgi talep etme

c) Kişisel verilerin işlenme amacını ve bunların amacına uygun kullanılıp kullanılmadığını öğrenme

ç) Yurt içinde veya yurt dışında kişisel verilerin aktarıldığı üçüncü kişileri bilme

d) Kişisel verilerin eksik veya yanlış işlenmiş olması hâlinde bunların düzeltilmesini isteme

e) Kanun’un 7. Maddesinde öngörülen şartlar çerçevesinde kişisel verilerin silinmesini veya yok edilmesini isteme

f) (d) ve (e) bentleri uyarınca yapılan işlemlerin, kişisel verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme

g) İşlenen verilerin münhasıran otomatik sistemler vasıtasıyla analiz edilmesi suretiyle kişinin kendisi aleyhine bir sonucun ortaya çıkmasına itiraz etme

ğ) Kişisel verilerin kanuna aykırı olarak işlenmesi sebebiyle zarara uğraması hâlinde zararın giderilmesini talep etme

Haklarınıza ilişkin taleplerinizi belirtmek ve kişisel verileriniz üzerindeki haklarınızı kullanmak amacıyla, Hill’in resmi internet sitesinden erişebileceğiniz “İletişim Formu”nu doldurmanız ve aşağıda sıralanan başvuru yöntemlerinden biri ile Şirket’e iletmeniz gerekmektedir.

  • Şahsen Başvuru: İletişim Formu, Şirket merkezine şahsen teslim edilebilir. Bu durumda kişinin kimliğini ibraz etmesi gerekmektedir. Zarfın üzerine “Kişisel Verilerin Korunması Kanunu Kapsamında Başvuru” yazılmalıdır.

  • Noter Vasıtası ile Tebligat: İletişim Formu, noter aracılığı ile gönderilebilir. Tebligat konusu olarak “Kişisel Verilerin Korunması Kanunu Kapsamında Başvuru” yazılmalıdır.

  • E-Posta Aracılığıyla: İletişim Formu, Hill’inresmi e-posta adresine ([info@hillyatirim.com) gönderilebilir. E-postanın konusu olarak “Kişisel Verilerin Korunması Kanunu Kapsamında Başvuru” yazılmalıdır.

Başvuru sahibinin kimlik teyidi amacıyla ek belge talebinde bulunulabilir, bu durumda kimlik teyidi için istenen ek belgelerin başvuru sahibi tarafından iletilmesi ile birlikte başvuru yapılmış sayılır.

Belirtilen yöntemlerle taleplerinizi bize iletmeniz durumunda, Şirket talebinizin niteliğine göre talebi en kısa sürede ve en geç otuz gün içinde ücretsiz olarak sonuçlandıracaktır. Ancak, işlemin ayrıca bir maliyet gerektirmesi hâlinde, Şirket tarafından Kişisel Verileri Koruma Kurulunca belirlenen tarifedeki ücret alınacaktır.

  1. Kişisel Verilerin Korunması, Saklanması ve İmhası ile Gizlilik Politikası’nda Yapılacak Değişiklikler

Hill, işbu Kişisel Verilerin Korunması, Saklanması ve İmhası ile Gizlilik Politikası’nda her zaman değişiklik yapabilir. Bu değişiklikler, değiştirilmiş yeni bir politika yayınlanmasıyla birlikte derhal geçerlilik kazanır. İşbu Politika’daki değişikliklerden haberdar olmanız için, sizlere gerekli duyuru yapılacaktır.

VERİ KATEGORİZASYONU

Hill’in işlemekte olduğu kişisel veri kategorileri genel olarak aşağıdaki gibidir.

Veri Kategorisi

Kategori Açıklaması

Kimlik Bilgisi

İlgili kişinin kimliğinin tespit edilmesinde dair her türlü bilgi. Örn. ad-soyad, doğum tarihi, doğum yeri, cinsiyet, medeni durum, kimlik fotokopisi, kimlik numarası, ehliyet

İletişim Bilgisi

İlgili kişi ile iletişim kurulmasını sağlayan her türlü veri. Örn. telefon numarası, e-posta adresi, adres bilgisi

Aile ve Yakın Bilgileri

İlgili kişinin aile ve yakınlarına ilişkin kişisel veriler. Örn. ad-soyad, yakınlık derecesi, meslek, doğum tarihi, cep telefonu

Lokasyon Bilgisi

İlgili kişinin bulunduğu yer bilgisi. Örn. araç takip cihazları ile toplanan lokasyon verisi

Özlük Bilgisi

İlgili kişiye veya çalışanlarına ilişkin özlük dosyasında bulunabilir kişisel veriler. Örn. SGK belgeleri, eğitim geçmişi, sertifikalar, çalışmakta olduğu işyeri, sektör ve pozisyon

Hukuki İşlem Bilgisi

Şirket’in alacak ve haklarının korunması adına işlenen kişisel veriler. Örn. resmi tutanaklar, ihtarnameler, ödeme emirleri, dava dosyaları

Tedarikçi İşlem Bilgisi

Şirket ile tedarikçi arasındaki ilişki kapsamında toplanan kişisel veriler. Örn. tedarikçi numarası, sunulan mal/hizmet detayları, tedarik geçmişi, ticari ilişki başlangıç/bitiş tarihi ve nedeni, tedarikçi talepleri, ürün kalitesi

Müşteri İşlem Bilgisi

Şirket ile müşteri arasındaki ilişki kapsamında toplanan kişisel veriler. Örn. müşteri numarası, ürün kodu, ürün tercihleri, müşteri ticari ilişki başlangıç/bitiş tarihi ve nedeni, müşteri talepleri, müşteri memnuniyet bilgileri, ürünlere ilişkin şikayet ve talep bilgileri

Fiziksel Mekan Güvenliği

Fiziksel mekana girişte, fiziksel mekanın içerisinde kalış sırasında alınan kayıtlar ve belgelere ilişkin kişisel veriler. Örn. kamera kayıtları, araç bilgisi kayıtları ve güvenlik noktasında alınan kayıtlar vb.

İşlem Güvenliği Bilgisi

Şirket’in teknik, idari, hukuki ve ticari güvenliğini sağlamak için işlenen kişisel veriler. Örn. IP adresi bilgileri, internet giriş çıkış kayıtları, kredi kartı son kullanma tarihi, log kayıtları vb.

Risk Yönetimi

Ticari, teknik, idari risklerin yönetilmesi için işlenen kişisel veriler. Örn. kredibilite verileri.

Finansal Bilgi

Şirket’in ilgili kişi ile arasındaki ilişki kapsamında işlenebilen her türlü finansal bilgi, belge, kayıt, numara ve sonuç. Örn. banka hesap bilgileri, finansal hareket bilgileri, IBAN numarası, ödeme yöntemi

Mesleki Deneyim

İlgili kişinin mesleki geçmişi ve gelişimine ilişkin veriler. Örn. geçmiş iş deneyimi, diploma bilgileri, meslek içi eğitimler, sertifikalar vb.

Pazarlama

Şirket’in sunmakta olduğu ürün veya hizmetlere ilişkin bilinirliği yükseltmek adına toplanan kişisel veriler. Örn. alışveriş geçmişi bilgisi, ürün tercihi bilgisi, çerez kayıtları, anket sonuçları vb.

Görsel ve İşitsel Kayıtlar

İlgili kişinin basılı veya elektronik ortamda bulunan, hareketli veya sabit görüntü veya ses benzeri kayıtlar. Örn. güvenlik kamerası görüntüleri, videolar, fotoğraflar, çağrı merkezi ses kayıtları

Her hukuki ve ticari ilişki kapsamında işlenen kişisel veri kategorileri ve kişisel veriler farklılık gösterebilmektedir. Size ilişkin hangi kişisel verilerin işlendiğini saptamak için lütfen tarafınıza sunulan aydınlatma metnini inceleyiniz.

KİŞİSEL VERİLERİN İŞLENME AMAÇLARI

  • Acil Durum Yönetimi Süreçlerinin Yürütülmesi

  • Arşiv ve Saklama Faaliyetlerinin Yürütülmesi

  • Bilgi Güvenliği Süreçlerinin Yürütülmesi

  • Çalışan Adayı / Stajyer / Öğrenci Seçme ve Yerleştirme Süreçlerinin Yürütülmesi

  • Çalışan Adaylarının Başvuru Süreçlerinin Yürütülmesi

  • Çalışan Memnuniyeti ve Bağlılığı Süreçlerinin Yürütülmesi

  • Çalışanlar İçin İş Akdi ve Mevzuattan Kaynaklı Yükümlülüklerin Yerine Getirilmesi

  • Çalışanlar İçin Yan Haklar ve Menfaatleri Süreçlerinin Yürütülmesi

  • Denetim / Etik Faaliyetlerinin Yürütülmesi

  • Eğitim Faaliyetlerinin Yürütülmesi

  • Erişim Yetkilerinin Yürütülmesi

  • Faaliyetlerin Mevzuata Uygun Yürütülmesi

  • Finans ve Muhasebe İşlerinin Yürütülmesi

  • Firma / Ürün / Hizmetlere Bağlılık Süreçlerinin Yürütülmesi

  • Fiziksel Mekan Güvenliğinin Temini

  • Görevlendirme Süreçlerinin Yürütülmesi

  • İç Denetim/ Soruşturma / İstihbarat Faaliyetlerinin Yürütülmesi

  • İletişim Faaliyetlerinin Yürütülmesi

  • İnsan Kaynakları Süreçlerinin Planlanması

  • İş Faaliyetlerinin Yürütülmesi / Denetimi

  • İş Sağlığı ve Güvenliği Süreçlerinin Yürütülmesi

  • İş Süreçlerinin İyileştirilmesine Yönelik Önerilerin Alınması ve Değerlendirilmesi

  • İş Sürekliliğinin Sağlanması Faaliyetlerinin Yürütülmesi

  • Lojistik Faaliyetlerinin Yürütülmesi

  • Mal / Hizmet Satın Alım Süreçlerinin Yürütülmesi

  • Mal / Hizmet Satış Sonrası Destek Hizmetlerinin Yürütülmesi

  • Mal / Hizmet Satış Süreçlerinin Yürütülmesi

  • Mal / Hizmet Üretim ve Operasyon Süreçlerinin Yürütülmesi

  • Müşteri İlişkileri Yönetimi Süreçlerinin Yürütülmesi

  • Müşteri Memnuniyetine Yönelik Aktivitelerin Yürütülmesi

  • Organizasyon ve Etkinlik Yönetimi

  • Pazarlama Analiz Çalışmalarının Yürütülmesi

  • Performans Değerlendirme Süreçlerinin Yürütülmesi

  • Risk Yönetimi Süreçlerinin Yürütülmesi

  • Saklama ve Arşiv Faaliyetlerinin Yürütülmesi

  • Sözleşme Süreçlerinin Yürütülmesi

  • Talep / Şikayetlerin Takibi

  • Taşınır Mal ve Kaynakların Güvenliğinin Temini

  • Tedarik Zinciri Yönetimi Süreçlerinin Yürütülmesi

  • Veri Sorumlusu Operasyonlarının Güvenliğinin Temini

  • Yetkili Kişi, Kurum ve Kuruluşlara Bilgi Verilmesi

  • Yönetim Faaliyetlerinin Yürütülmesi

  • Ziyaretçi Kayıtlarının Oluşturulması ve Takibi

KİŞİSEL VERİLERİN YURT İÇİ AKTARIMI

Paylaşılan Taraf

Amaç

Aktarımın Dayanağı

Tedarikçi

Bilgi, İşlem ve Kişisel Verilerin Güvenliğinin Sağlanması 

Veri Sorumlusunun Meşru Menfaati

Mal / Hizmet Satış ve Satış Sonrası Destek Süreçlerinin Yürütülmesi, Lojistik Faaliyetlerinin Yürütülmesi

İletişim Süreçlerinin Yürütülmesi

Sözleşmenin Kurulması ve İfası

Pazarlama, Kampanya ve Reklam Süreçlerinin Yürütülmesi

Organizasyon ve Etkinlik Yönetimi

Veri Sorumlusunun Meşru Menfaati, Hukuki Yükümlülüğün Yerine Getirilmesi, Kanunen Gerekli Olması

Hukuki Süreçlerin Takibi

Müşteri

Mal / Hizmet Satış ve Satış Sonrası Destek Süreçlerinin Yürütülmesi

Sözleşmenin Kurulması ve İfası

Grup Şirketler ile İştirak ve Bağlı Ortaklıklar

Yönetim Faaliyetlerinin Yürütülmesi

Veri Sorumlusunun Meşru Menfaati

Mal / Hizmet Satın Alım/Satış Süreçlerinin Yürütülmesi

Veri Sorumlusunun Meşru Menfaati, Sözleşmenin Kurulması ve İfası

Kişisel Verilerin Güvenliğinin Sağlanması, Veri Sorumlusu Operasyonlarının Güvenliğinin Temini

Sözleşmenin Kurulması ve İfası, Hukuki Yükümlülüğün Yerine Getirilmesi

Yetkili, Kişi, Kurum ve Kuruluşlar

Yetkili Kişi, Kurum ve Kuruluşlara Bilgi Verilmesi

Veri Sorumlusunun Meşru Menfaati, Hukuki Yükümlülüğün Yerine Getirilmesi, Sözleşmenin Kurulması ve İfası

Her hukuki ve ticari ilişki kapsamında yurt içine veya yurt dışına yapılan aktarımlar farklılık gösterebilmektedir. Sizin kişisel verilerinize ilişkin yapılan aktarımlar hakkında daha fazla bilgi için lütfen tarafınıza sunulan aydınlatma metnini inceleyiniz.

EK 4

İDARİ VE TEKNİK TEDBİRLER

Hill, işlediği kişisel verilere hukuka aykırı erişimin engellenmesi, bu verilerin hukuka aykırı işlenmesinin önlenmesi ve kişisel verilerin muhafazasının sağlanmasına ilişkin olarak Kanun’un 12. maddesi doğrultusunda aşağıdaki teknik ve idari tedbirleri almaktadır:

  1. İdari Tedbirler

    1. Kişisel Veri Güvenliği Politikalarının ve Prosedürlerinin Belirlenmesi

Hill kişisel verilerin korunmasına ilişkin olarak, hem genel işleme faaliyetlerine hem de özellik gösteren işleme süreçlerine yönelik politika ve prosedürler belirlenmiştir. Bu kapsamda Şirket başlıca aşağıdaki politikaları yürürlüğe koymuştur.

Bunlara ek olarak Şirket’in, çalışanlarının ve yöneticilerinin kişisel veri işleme faaliyetlerine ilişkin olarak daha detaylı talimatlar içeren iç yönergeleri mevcuttur.

Şirket politikalarını, prosedürlerini ve iç yönergelerini meydana gelen mevzuat değişiklikleri ve yeni Kurul kararları doğrultusunda günceller.

Çalışanların Şirket politika ve prosedürlerine uygun hareket edip etmedikleri düzenli olarak denetlenir.

  1. Mevcut Risk ve Tehditlerin Belirlenmesi

Hill kişisel veri güvenliğini zafiyete uğratabilecek her türlü risk ve tehditleri, bir ihlal meydana gelmeden önce belirler. Bu kapsamda risk ve tehditlerin hangi veri kategorilerine, hangi işleme faaliyetlerine ve araçlarına ilişkin olduğu konusunda iç değerlendirme yapar.

Hill belirlemiş olduğu risk ve tehditlerin minimize edilmesi, önlenmesi ve ortadan kaldırılması için gerekli adımları atar.

  1. Çalışanlara Yönelik Önlemler

Hill çalışanlarının, çeşitli bilgi güvenliği ihlallerine karşı farkındalıklarını artırmak, kişisel verilerin hukuka uygun işlenmesi ve bilgi ihlali olaylarında insan faktörünün etkisini en aza indirmek amacıyla gerek Şirket içi departmanlarımızca gerekse de hukuki ve teknik danışmanlık hizmeti aldığımız taraflarca eğitimler verilmektedir.

Hill, çalışanlarını kişisel verilerin korunmasına ilişkin bilinçlenmeleri adına düzenli eğitim süreçleri, bilgilendirme yazıları, sözlü bilgilendirmeler ve iç yönergeler sunar. Bu kapsamda çalışanlar, kişisel verilerin toplanmasından imha edilmesi sürecine kadar karşılaşacakları her işleme süreci hakkında detaylı yönergeler alırlar. Çalışanlara yönelik bilinçlendirme faaliyetleri kişisel verilerin korunmasına ilişkin güncel mevzuat değişiklikleri ve Kurul kararlarını da içerecek şekilde istihdam süresi boyunca devam eder.

Çalışanlar iş sözleşmelerinde bulunan gizlilik yükümlülüklerine ek olarak, kişisel verilerin korunmasına ilişkin taahhütname de imzalarlar.

  1. Veri Minimizasyonu

Hill, Kanun’un 4. maddesinde öngörülen ilkeler doğrultusunda, ilgili kişinin işleme faaliyeti kapsamında gerekli olmayan hiçbir verisini işlememeye özen gösterir. Bu noktada Şirket, işleme faaliyetini önceden inceler ve hukuki/ticari yükümlülüklerini yerine getirebilmesi için gerekli olan kişisel verileri ilgili kişiden talep eder. İlgili kişinin talep edilmeyen bir kişisel veri aktarması halinde bu kişisel veri derhal imha edilir veya maskelenir.

  1. Veri İşleyene Yönelik Tedbirler

Hill, yürütmekte olduğu bir işleme faaliyetlerine ilişkin olarak alt-işleten desteği alacağı zaman öncelikle alt-işleyenin kişisel verilerin korunması konusundaki yetkinliğini ve yeterliliğini analiz eder. Bu kapsamda alt-işleyen asgari olarak Şirket’in öngörmüş olduğu kişisel verilerin korunması politikalarına ve prosedürlerine uygun hareket edeceğini yazılı bir şekilde taahhüt eder. Alt-işleyenin işleme faaliyetleri ve kişisel verileri korumasına yönelik çabaları Şirket tarafından denetlenir.

  1. Teknik Tedbirler

  1. Bilgi Teknolojileri Sistemleri 

Hill, kişisel veri güvenliğinin sağlanması adına bilgi teknolojileri sistemleri tedarik eden uzman hizmet sağlayıcılarla çalışmaktadır. Bu kapsamda, Şirket’in gereksinimleri ve zafiyetleri güncel olarak takip edilip, gerekli görülen noktalarda destek sağlanmaktadır.

  1. Siber Güvenlik Tedbirlerinin Alınması

Hill, elektronik ortamda işlenen kişisel verilerin güvenliğinin sağlanması amacıyla siber güvenlik önlemleri almaktadır. Bu kapsamda, hem şirket içi bilişim teknolojisi çalışanlarının hem de uzman hizmet tedarikçilerin yardımıyla Şirket, bir siber güvenlik zafiyetine uğranmaması adına gerekli tüm tedbirleri alır.

  1. Kişisel Veri Güvenliğinin Takibi

Hill fiziksel işlenen kişisel verilerin korunmasına ilişkin düzenli olarak denetim yapmaktadır. Örneğin, çalışanların “clean table & clean desk” prensibine uyup uymadığı, fiziksel ortamda bulunan kişisel veri içeren belgelerin kilit altına alınıp alınmadığı düzenli olarak yapılan ofis denetimlerinde kontrol edilmektedir.

Hill aynı zamanda elektronik ortamda işlenen kişisel verilerin güvenliğinin sağlanıp sağlanmadığına da ilişkin olarak testler yapmaktadır. Bu kapsamda özellikle koruyucu yazılım sistemlerinin çalışıp çalışmadığı, log kayıtları aracılığı ile elektronik yetkilendirmelerde usulüne uygun hareket edilip edilmediği gibi hususlar sürekli olarak denetlenmektedir.

  1. Kişisel Veri İçeren Ortamların Güvenliğinin Sağlanması

Hill fiziksel ortamda muhafaza edilen kişisel verilerin güvenliğine ilişkin olarak özel güvenlik tedbirleri uygulamaktadır. Örneğin,

  • Kişisel veri muhafaza edilen fiziki ortamlar kilit altında tutulmaktadır. Bu kapsamda erişim yetkileri sınırlandırılmıştır.

  • Yangın, sel, hırsızlık gibi durumlara karşı gerekli önlemler alınmaktadır.

  • Kağıt yoluyla aktarılan kişisel veriler için ekstra önlemler alınmaktadır. Bu kapsamda kağıt yoluyla kişisel verilerin aktarılmasında, kapalı ve mühürlü zarf metodu kullanılmaktadır.

  • Sunucu veya arşiv odalarına giriş çıkışlar ek güvenlik tedbirleri ile korunmaktadır.

  1. Kişisel Verilerin Yedeklenmesi

Hill, kişisel verilerin herhangi bir sebeple zarar görmesi, yok olması, çalınması veya kaybolması gibi hallerde yedeklenen kişisel verileri kullanarak kayıp riskini ortadan kaldırmaktadır. Yedeklenen kişisel verilerin güvenliği de en üst düzeyde sağlanmaktadır.

  1. Diğer Örnekler

  • Kişisel verilerin alındığı web sitesindeki tüm alanlar SSL ile korur.

  • Birincil işleme amacı dışında kalan tüm ikincil veri işlemeler bakımından, Pseudonymization (takma adlı veri) yöntemini kullanır (Örnek: Ahmet Yılmaz  “A… Y…”).

  • Kağıt ortamdaki kişisel verilerin mutlaka kilitli dolaplarda muhafaza edilmesini ve sadece yetkili kişiler tarafından erişilmesini sağlar.

  • Hizmet alınan üçüncü taraflara ait çerezler aracılığıyla işlenen kişisel veriler, üyelik sona erdiği takdirde üçüncü taraflara ait sistemlerden silinmektedir.

  • Kapalı sistem ağ kullanılmakta olup, ağ ve yazılım güvenliği güncel ve lisanslı programlar ile veri kaybı önleme yazılımlarıyla korunmaktadır.

  • Ağ ve yazılımlar üzerinde kullanıcı tanımlamaları ve yetki matrisleri mevcuttur.

  • Yazılım sistemleri ve bulut depolama sistemleri çalışan yetkisine göre şifreli olarak kullanılmaktadır.

  • Log kayıtları, kullanıcı müdahalesi olmayacak şekilde tutulmaktadır

  • Gerektiği noktalarda veri maskeleme yöntemi kullanılmaktadır.

KİŞİSEL VERİLERİN SAKLANMA VE İMHA SÜRELERİ

Kişisel verileri, ilgili mevzuat gereği daha uzun bir süre boyunca muhafaza edilmesi gerekmediği sürece, ortalama olarak aşağıdaki süreler doğrultusunda saklanacaktır.

Veri Tipi

Saklama Süresi

Hukuki Dayanağı

İmha Süresi

Müşterilere, Çalışanlarına ve Yakınlarına İlişkin Kişisel Veriler

Hukuki ilişkinin sona ermesinden itibaren 10 yıl

Sözleşmenin kurulması ve ifası, Veri sorumlusunun meşru menfaati, Açık rızanın alınması

Saklama süresinin bitimini takip eden ilk periyodik imha süresinde

Tedarikçilere, Çalışanlarına ve Yetkililerine İlişkin Kişisel Veriler

Hukuki ilişkinin sona ermesinden itibaren 10 yıl

Sözleşmenin kurulması ve ifası, Veri sorumlusunun meşru menfaati, Açık rızanın alınması, Hukuki yükümlülüğün yerine getirilmesi

Saklama süresinin bitimini takip eden ilk periyodik imha süresinde

Potansiyel Müşterilere ve Çalışanlarına İlişkin Kişisel Veriler

Hukuki ilişkinin sona ermesinden itibaren 10 yıl

Sözleşmenin kurulması ve ifası, Veri sorumlusunun meşru menfaati, Açık rızanın alınması

Saklama süresinin bitimini takip eden ilk periyodik imha süresinde

Şirket Yetkilisi/Ortağı ile Yakınlarına İlişkin Kişisel Veriler

Hukuki ilişkinin sona ermesinden itibaren 10 yıl

Sözleşmenin kurulması ve ifası, Veri sorumlusunun meşru menfaati, Hukuki yükümlülüğün yerine getirilmesi

Saklama süresinin bitimini takip eden ilk periyodik imha süresinde

İş Ortağı ile Çalışanlarına İlişkin Kişisel Veriler

Hukuki ilişkinin sona ermesinden itibaren 10 yıl

Sözleşmenin kurulması ve ifası, Veri sorumlusunun meşru menfaati, Açık rızanın alınması

Saklama süresinin bitimini takip eden ilk periyodik imha süresinde