Veri Güvenliği
1. AMAÇ ve KAPSAM
Kişisel verilerin korunması ve mahremiyetinin sağlanması, MAVİ GÖK HAVACILIK ANONİM ŞİRKETİ (bundan sonra “MGA” veya “Şirket”) için bir kurum kültürü olarak benimsenmiştir. Şirket, yürüttüğü faaliyetler kapsamında gerçek kişilere ait kişisel verileri, yürürlükte bulunan hukuk normlarına ve evrensel hukuk ilkelerine uygun bir şekilde işlemek ve korumak için azami özen ve çaba göstermektedir. Şirket, kişisel verileri veri sorumlusu sıfatıyla işbu Kişisel Verilerin İşlenmesi ve Korunması Politikası ('Politika” veya “KVK Politikası”) kapsamında işlemekte ve korumaktadır.
Bu KVK Politikası; Şirketimizin Veri Sorumlusu olarak tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla işlediği, çalışanlarımız haricindeki ilgili kişilerin kişisel verilerine ilişkindir. KVK Politikası, ilgili mevzuat tarafından ortaya konulan ilke ve esasların Şirketin kişisel verilerin korunması süreçlerinde nasıl uygulandığını gösterir. İşbu Politika kişisel verilerin işlenmesi ve korunmasına ilişkin Şirket genel politikasını ve süreçlerini anlatmakta olup; KVK Kanunu m. 10 kapsamındaki aydınlatma yükümlülüğü ise ilgili kişilere somut süreç bazında sunulacak olan ilgili aydınlatma metinleri ile yerine getirilmektedir.
Kişisel verilerin korunması ve hukuka uygun olarak işlenmesinde öncelikle uygulama alanı bulacak olan bu alanda yürürlükte bulunan ilgili mevzuat, ikincil düzenlemeler ve evrensel hukuk ilkeleridir. KVK Politikamız ile yürürlükteki ilgili düzenlemeler arasında çelişki bulunması durumunda, yürürlükteki düzenlemeler geçerlidir.
Bu Politika’da gerektiğinde güncellemeler yapabiliriz, bu nedenle hizmetlerimizi kullandığınız tarihte güncel Politikamıza eriştiğinizden emin olunuz.
2. TANIMLAR
KISALTMA | TANIM |
‘‘’Açık Rıza’’ | Belirli bir konuya ilişkin, bilgilendirilmeye dayanan ve özgür iradeyle açıklanan rızadır. |
“Aydınlatma Yükümlülüğü” | Kişisel verilerin elde edilmesi sırasında Veri Sorumlusu veya onun yetkilendirdiği kişilerin, İlgili Kişilere KVK Kanunu’nun 10. maddesi ve Aydınlatma Yükümlülüğünün Yerine Getirilmesinde Uyulacak Usul ve Esaslar Hakkında Tebliğ̆ kapsamında bilgi vermesine ilişkin Şirket’in yükümlülüğüdür. |
“İlgili Kişi”, “Veri Sahibi”
| Şirket tarafından veya Şirket adına yetkilendirilmiş̧ kişiler/kurumlar tarafından kişisel verileri işlenen veri sahibi gerçek kişilerdir. |
“İmha” | Kişisel verilerin silinmesi, yok edilmesi veya anonim hale getirilmesidir. |
“Kişisel Veri” | Kimliği belirli veya belirlenebilir gerçek kişilere ilişkin her türlü bilgidir. |
“Kişisel Verinin Anonim Hale Getirilmesi” | Kişisel verinin başka verilerle eşleştirilmesi dahi hiçbir surette kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hale getirilmesi işlemidir. |
“Kişisel Verinin İşlenmesi” | Kişisel verilerin tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla elde edilmesi, kaydedilmesi, depolanması, muhafaza edilmesi, değiştirilmesi, yeniden düzenlenmesi, açıklanması, aktarılması, devralınması, elde edilebilir hâle getirilmesi, sınıflandırılmasıyla da kullanılmasının engellenmesi gibi veriler üzerinde gerçekleştirilen her türlü işlemdir. |
“Kişisel Verinin Silinmesi” | Kişisel verinin ilgili kullanıcılar için hiçbir şekilde erişilemez ve tekrar kullanılamaz hale getirilmesi işlemidir. |
“Kişisel Verinin Yok Edilmesi” | Kişisel verinin hiçbir kimse tarafından, hiçbir şekilde erişilemez, geri getirilemez ve tekrar kullanılamaz hale getirilmesi işlemidir. |
“Kurul” | Kişisel Verileri Koruma Kurulu |
““Kurum” | Kişisel Verileri Koruma Kurumu |
“Kanun”, “KVK Kanunu” | 6698 sayılı Kişisel Verilerin Korunması Kanunu |
“KVK Politikası” | Şirket tarafından benimsenmiş Kişisel Verilerin Korunması ve İşlenmesi Politikası’dır. |
“Özel Nitelikli Kişisel Veri” | Kişilerin ırkı, etnik kökeni, siyasi düşüncesi, felsefi inancı, dini, mezhebi veya diğer inançları, kılık ve kıyafeti, dernek, vakıf ya da sendika üyeliği, sağlığı, cinsel hayatı, ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili verileri ile biyometrik ve genetik verilerdir. |
“Şirket” | MAVİ GÖK HAVACILIK ANONİM ŞİRKETİ |
“VERBİS”, “Sicil” | Kişisel Verileri Koruma Kurumu Başkanlığı tarafından tutulan Veri Sorumluları Sicil Bilgi Sistemi‘dir. |
“Veri İşleyen” | Veri sorumlusunun verdiği yetkiye dayanarak onun adına kişisel verileri işleyen gerçek veya tüzel kişidir. |
“Veri Sorumlusu” | Kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu olan gerçek veya tüzel kişidir. |
3. KİŞİSEL VERİLERİN İŞLENMESİNDE GENEL İLKELER
Şirket, KVK Kanunu’nun 4. maddesinde sayılan kişisel veri işlerken uyulması zorunlu “Genel İlkelere” riayet etmektedir:
3.1. Hukuka ve Dürüstlük Kurallarına Uygun Olarak İşleme
Şirket, kişisel veri işleme faaliyetlerini hukuk normlarına ve evrensel hukuk ilkelerine ve dürüstlük kuralarına uygun olarak kişisel veri işleme süreçleri yönetir; süreçlerin şeffaflığını sağlamak için ilgili kişileri gerektiği şekilde bilgilendirir; bu süreçlerde ilgili kişinin çıkarlarını ve makul beklentilerini dikkate alır. Bu kapsamda veri işleme faaliyetinin ilgili kişinin beklemediği ve beklemesinin de gerekmediği sonuçların ortaya çıkmasını önler.
3.2. Kişisel Verilerin Doğru ve Gerektiğinde Güncel Olmasını Sağlama
Kişisel veriler, kural olarak ilgili kişilerin beyanı üzerine ve beyan edildiği şekilde işlenir ve, kişisel verilerin beyan edildiği şekilde doğru olduğu kabul edilir. Şirket, tüzel kişiliği bünyesindeki kişisel verilerin doğru ve güncel tutulması, yanlış bilgi içermemesi için gereken makul özen ve dikkati gösterir. İşlenen kişisel verilerde oluşan değişikliklerin ilgili kişi tarafından Şirkete iletilmesi halinde kişisel verisinin ilgili veri tabanında güncellenmesi için gerekli idari ve teknik mekanizmanın kurulmasını sağlar.
3.3. Belirli, Açık ve Meşru Amaçlar İçin İşleme
Şirket, meşru ve hukuka uygun olan veri işleme amaçlarını, kişisel veri işleme faaliyetine başlamadan önce belirli ve açık bir biçimde ortaya koyar ve kişisel verileri Şirketin ürün ve hizmetleriyle bağlantılı olarak ve bunlar için gerekli olduğu kadar işler.
3.4. İşlendikleri Amaçla Bağlantılı, Sınırlı ve Ölçülü Olma
Kişisel veriler Şirket tarafından belirlenen ve ilgili kişiye açıklanan amaçlarla bağlantılı, sınırlı ve ölçülü şekilde işlenir. Şirket, veri işleme faaliyeti ile gerçekleştirilmesi istenen amaç arasında makul bir dengenin kurulmasını gözeterek, işlemenin amacı gerçekleştirecek ölçüde olmasına özen gösterir.
3.5. İlgili Mevzuatta Öngörülen veya İşlendikleri Amaç İçin Gerekli Olan Süre Kadar Muhafaza Etme
Şirket, kişisel verileri mevzuatın öngördüğü veya işlenme amacının gerektirdiği süre kadar muhafaza eder. Buna karşın mevzuatın öngördüğü süre sona erdiğinde yahut işlenme amaçlarının tamamı ortadan kalktığında kişisel verileri siler, yok eder ya da anonimleştirir. Veri Sorumlusu olarak Şirket, Kişisel Veri Saklama ve İmha Politikası’nda saklama sürelerini, imha periyotlarını ve kişisel verilerin muhafaza edilmesinde uygulamaya alınacak teknik ve idari tedbirleri belirlemiştir ve kişisel verilerin bu esaslara uygun olarak muhafazasını sağlamakla yükümlü olduğunun farkındadır.
Söz konusu ilkeler; Şirket’in kişisel verileri açık rızaya dayanarak veya diğer veri işleme şartlarına uygun bir şekilde işlemiş olup olmadığına bakılmaksızın uygulanır. Bu noktada Şirket, kişisel verileri veri işleme şartlarına ve genel ilkelere uygun şekilde işlemekte olup ilgili kişileri aydınlatma yükümlülüğünü de yerine getirmektedir.
4. KİŞİSEL VERİLERİN İŞLENMESİNE İLİŞKİN BİLGİLER
Şirket, işlemekte olduğu kişisel veri kategorilerini, verisi işlenen ilgili kişi gruplarını, kişisel verilerin işlenme amaçlarını, kişisel verilerin işlenmesine dayanak olan hukuki şartları, kişisel verilerin toplama kanallarını, aktarıldığı alıcı gruplarını, süresi dolan kişisel verilere ilişkin saklama süreleri ve imha süreçlerini ve tüm bu süreçlerde kişisel verilerin güvenliğini sağlamak amacı ile almış olduğu güvenlik tedbirlerini aşağıda düzenlenebilir ve güncellenebilir olarak tanımlamıştır. Tüm bu bilgiler özetle ve güncellenerek Kurum web adresinde yer alan VERBİS sicil bilgi sisteminde kamuya açık yayınlanmakta ve ilgili platformda güncellenmektedir.
4.1. KİŞİSEL VERİ KATEGORİLERİ
Şirket, işlemekte olduğu kişisel verileri hukuki düzenlemelere uyumun sağlanması ve kişisel veri işleme ve koruma süreçlerini doğru yönetmesi amacıyla kategorize etmiştir.
Tüm kişisel veri kategorileri “Kişisel Veri” ve “Özel Nitelikli Kişisel Veri” olarak temelde iki ana kategori altında düzenlenmiştir.
Şirketimiz bünyesinde işlenen tüm kişisel veri kategorileri ve tanımları aşağıdaki gibidir:
KİŞİSEL VERİ KATEGORİSİ | TANIMI |
Kimlik Verileri | Ad soyadı, anne- baba adı, anne kızlık soyadı, doğum tarihi, doğum yeri, medeni hali, nüfus cüzdanı seri sıra no, T.C. kimlik no, imza gibi |
İletişim Verileri | Adres no, e-posta adresi, iletişim adresi, kayıtlı elektronik posta adresi (KEP), telefon no gibi |
Lokasyon Verileri | Kişinin bulunduğu yerin konum bilgisi |
Özlük Verileri | Bordro bilgileri, disiplin soruşturması, işe giriş-çıkış belgesi kayıtları, mal bildirimi bilgileri, özgeçmiş bilgileri, performans değerlendirme raporları gibi |
Hukuki İşlem Verileri | Adli makamlarla yazışmalardaki bilgiler, dava dosyasındaki bilgiler gibi |
Müşteri İşlem Verileri | Çağrı merkezi kayıtları, fatura, senet, çek bilgileri, gişe dekontlarındaki bilgiler, sipariş bilgisi, talep bilgisi gibi |
Fiziksel Mekân Güvenliği | Çalışan ve ziyaretçilerin giriş çıkış kayıt bilgileri, kamera kayıtları gibi |
İşlem Güvenliği Verileri | IP adresi bilgileri, internet sitesi giriş çıkış bilgileri, şifre ve parola bilgileri gibi |
Risk Yönetimi | Ticari, teknik, idari risklerin yönetilmesi için işlenen bilgiler gibi) |
Finans Verileri | Banka, IBAN, bilanço bilgileri, finansal performans bilgileri, kredi ve risk bilgileri, malvarlığı bilgileri gibi |
Mesleki Deneyim Verileri | Diploma bilgileri, gidilen kurslar, meslek içi eğitim bilgileri, sertifikalar, transkript bilgileri gibi |
Pazarlama | Alışveriş geçmişi bilgileri, anket, çerez kayıtları, kampanya çalışmasıyla elde edilen bilgiler |
Görsel ve İşitsel Kayıtlar | Fotoğraf, video, görsel ve işitsel kayıtlar gibi |
ÖZEL NİTELİKLİ KİŞİSEL VERİ KATEGORİSİ | TANIMI |
Ceza Mahkûmiyeti ve Güvenlik Tedbirleri | Ceza mahkûmiyetine ilişkin bilgiler, güvenlik tedbirlerine ilişkin bilgiler gibi |
Irk ve Etnik Köken | Irk ve etnik kökeni bilgileri gibi |
Felsefi İnanç, Din, Mezhep ve Diğer İnançlar | Dini aidiyetine ilişkin bilgiler, felsefi inancına ilişkin bilgiler, mezhep aidiyetine ilişkin bilgiler, diğer inançlarına ilişkin bilgiler gibi |
Sağlık Bilgileri | Engellilik durumuna ait bilgiler, kan grubu bilgisi, kişisel sağlık bilgileri, kullanılan cihaz ve protez bilgileri gibi |
4.2. KİŞİSEL VERİSİ İŞLENEN KİŞİ GRUPLARI
Şirketimiz bünyesinde kişisel verisi işlenen ilgili kişi grupları ve tanımları Kurum web adresinde yer alan VERBİS(verbis.kvkk.gov.tr) adresinde kamuya açık şekilde bildirilmekte ve yayınlanmaktadır..
4.3. KİŞİSEL VERİLERİN İŞLENME AMAÇLARI
Şirket, Kanun’un 4. maddesinde yer alan ve yukarıda belirtilen “Kişisel Verilerin İşlenmesinde Genel İlkeler” doğrultusunda ve Kanun’un 5. ve 6. maddesinde belirtilen kişisel veri işleme şartlarından en az birine dayalı ve sınırlı olarak uygun bir şekilde kişisel verileri işlemektedir. Şirket, Kanun’un 10. maddesi ve ikincil mevzuat uyarınca ilgili kişi gruplarını ayrı ayrı, ilgili aydınlatma metinlerinde veri işleme kategorileri ve amaçları konusunda bilgilendirir. Şirketin kişisel verileri işleme amaçları, Veri Sorumluları Bilişim Sistemi’nde (VERBİS) beyan edilmiş ve sistemde kamunun erişimine açık olarak tutulmaktadır (link:verbis.kvkk.gov.tr).
4.4. KİŞİSEL VERİLERİN İŞLENME ŞARTLARI
Şirket, kişisel verileri ilgili kişinin açık rızası ile yahut diğer veri işleme şartlarından biri veya birkaçının varlığı halinde bu şart veya şartlara uygun olarak işlemektedir. İşlenen kişisel verilerin özel nitelikli kişisel veri olması halinde, işbu Politika’nın “Özel Nitelikli Kişisel Verilerin İşlenmesi” başlığında belirtilen şartlar uygulanır.
- İlgili Kişinin Açık Rızasının Bulunması
İlgili kişinin belirli bir konuya ilişkin, bilgilendirilmeye dayalı olan ve özgür iradeyle verdiği açık rızasının bulunması durumunda bu veri işleme şartı söz konusu olur. İlgili kişiden alınan açık rıza ispatlanabilir şekilde Şirket tarafından KVK mevzuatı kapsamında gereken süre ile muhafaza edilir. Aşağıda yer alan kişisel veri işleme şartlarının varlığı durumunda ilgili kişinin açık rızasına gerek kalmaksızın kişisel veriler işlenebilir.
- Kanunlarda Açıkça Öngörülmesi
İlgili kanunda o kişisel verinin işlenmesine ilişkin açıkça bir hüküm bulunması halinde işbu veri işleme şartı söz konusu olur. Örnek vermek gerekirse, kişisel veriler KVK Kanunu, Türk Sivil Havacılık Kanunu, Tüketicinin Korunması Hakkında Kanun, Türk Borçlar Kanunu, Türk Ticaret Kanunu, Vergi Usul Kanunu ve ilgili diğer mevzuat hükümleri kapsamında yasal yükümlülüklerin yerine getirilmesi amaçlarıyla işlenir.
- Fiili İmkânsızlık Sebebiyle İlgilinin Açık Rızasının Alınamaması
Fiili imkânsızlık nedeniyle rızasını açıklayamayacak durumda bulunan veya rızasına hukuki geçerlilik tanınmamış olan kişinin kendisinin ya da bir başkasının hayatı veya beden bütünlüğünün korunması için kişisel verisinin işlenmesinin zorunlu olması durumunda ilgili kişinin verisi bu veri işleme şartına dayalı olarak işlenir.
- Bir Sözleşmenin Kurulması veya İfasıyla Doğrudan Doğruya İlgili Olması
İlgili kişinin tarafı olduğu bir sözleşmenin kurulması veya ifasıyla doğrudan doğruya ilgili olması kaydıyla, kişisel verilerin işlenmesinin gerekli olması durumunda bu veri işleme şartına dayanarak işleme söz konusu olur.
- Veri Sorumlusunun Hukuki Yükümlülüğünü Yerine Getirebilmesi İçin Zorunlu Olması
Şirketimizin mevzuattan ya da sözleşmeden kaynaklı hukuki yükümlülüklerini yerine getirebilmesi için kişisel verinin işlenmesinin zorunlu olması halinde bu veri işleme şartına dayanarak işleme söz konusu olur.
- İlgili Kişinin Kendisi Tarafından Kişisel Verinin Alenileştirilmiş Olması
İlgili kişinin kendisi tarafından alenileştirilmiş olan kişisel veri ancak alenileştirme amacıyla sınırlı olarak işlenir.
- Bir Hakkın Tesisi, Kullanılması veya Korunması İçin Veri İşlemenin Zorunlu Olması
Bir hakkın tesisi, kullanılması veya korunması için veri işlemenin zorunlu olması halinde ilgili kişinin kişisel verileri bu veri işleme şartına dayalı olarak işlenir.
- Veri Sorumlusunun Meşru Menfaatleri İçin Veri İşlenmesinin Zorunlu Olması
İlgili kişinin temel hak ve özgürlüklerine zarar vermemek kaydıyla, Şirketin meşru menfaatleri için veri işlenmesinin zorunlu olması halinde bu veri işleme şartına dayalı olarak işleme yapılır.
4.5.ÖZEL NİTELİKLİ KİŞİSEL VERİLERİN İŞLENME ŞARTLARI
Şirket, Kişisel Verileri Koruma Kurulu tarafından ilan edilen ilave tedbirlere riayet ederek ve gerekli her türlü idari ve teknik tedbirleri alarak ve aşağıdaki veri işleme şartlarından birinin varlığı halinde özel nitelikli kişisel verileri işlemektedir:
- İlgili kişinin açık rızasının bulunması.
- Sağlık ve cinsel hayat dışındaki özel nitelikli kişisel verilerin işlenmesinin kanunlarda öngörülmesi.
- Sağlık ve cinsel hayata ilişkin verilerin kamu sağlığının korunması, koruyucu hekimlik, tıbbi teşhis, tedavi ve bakım hizmetlerinin yürütülmesi, sağlık hizmetleri ile finansmanının planlanması ve yönetimi amacıyla sır saklama yükümlülüğü altındaki kişiler tarafından işlenmesi.
“ÖZEL NİTELİKLİ KİŞİSEL VERİLERİN İŞLENMESİ VE KORUNMASI POLİTİKASI”nı ayrıca ve detaylarıyla düzenlemiş ve yayınlamıştır.
4.6. KİŞİSEL VERİLERİN TOPLANMA KANALLARI
Şirket, kişisel verileri hukuki düzenlemeler ve işbu Politika’da yer alan amaçlara uygun ve işleme şartlarına dayalı olarak, fiziki ve elektronik ortamlardan elde etmektedir. Bu ortamlar ve kişisel verilerin elde edildiği kanallar aşağıdaki gibidir:
FİZİKSEL VERİ TOPLAMA | ELEKTRONİK VERİ TOPLAMA |
Fiziki Posta | E-Posta |
Matbu Formlar | Web Sitesi |
| Kullanılan Yazılım ve Uygulamalar |
| BT Kapsamındaki Cihazlar |
| Kurumsal Sosyal Medya Hesapları |
| İletişim Platformu |
İş süreçlerinin gelişimi, değişimi ve teknolojik gelişmelere bağlı olarak bu kanallar farklılaşabilmektedir. Şeffaflık ilkesi gereği bu değişiklikler Politika’da yapılacak güncellemeler ile sunulacaktır.
4.7. KİŞİSEL VERİLERİN AKTARILMASI
Şirket, kişisel verileri ve özel nitelikli kişisel verileri Kanun’un 8. ve 9. maddelerinde yer alan düzenlemelerin öngördüğü şekilde, hukuka uygun kişisel verileri işleme amaçlarına dayanarak ve gerekli her türlü idari ve teknik tedbirleri alarak üçüncü kişilere aktarır.
4.7.1 Yurtiçi Aktarım
Şirket, veri aktarım faaliyetlerinde hukuka uygun davranır. Kişisel verilerin aktarıldığı üçüncü kişilere ancak hizmetin gerektirdiği ölçüde veri aktarımında bulunur. “Veri işleyen” olan “Aktarım Alıcı” gruplarını veri aktarım sözleşmeleri vasıtasıyla veri güvenliğine ilişkin uygun şekilde talimatlandırır.
ALICI GRUPLARI | AKTARIM AMACI ÖRNEĞİ |
Yetkili Kamu Kurum ve Kuruluşları | Yasal yükümlülüklerimizin yerine getirilmesi amacıyla gibi kuruluşlara aktarılmaktadır. |
Gerçek kişiler veya özel hukuk tüzel kişileri | Hukuk işlerinin takibi ve yürütülmesi, danışmanlık hizmetlerinin alınması, faaliyetlerin mevzuata uygun yürütülmesi amaçlı aktarılmaktadır. |
Grup / Topluluk Şirketleri | Muhasebe işlemlerinin yürütülmesi, gerekli kontrollerin yapılması, destek hizmetlerinin alınması ve bu kapsamda bilgi verilmesi amaçlı aktarılmaktadır. |
İş Ortakları | Sözleşme süreçlerinin yürütülmesi, talep ve şikayetlerin karşılanması ve takibi, müşteri memnuniyetinin sağlanması amaçlı aktarılmaktadır. |
Acenteler | Ürün / hizmet tedariği, iş sürekliliğinin sağlanması faaliyetleri ve sözleşmenin kurulması ve ifası amaçlı aktarılmaktadır. |
Tedarikçi (Ürün / Hizmet Sağlayan) Firmalar | Personal data are transferred to them for the purpose of supplying goods/ services, ensuring business continuity and the establishment and performance of the contract. |
Bağımsız Denetim Şirketi | İş faaliyetlerinin yürütülmesi denetimlerin sağlanması amaçlı aktarılmaktadır. |
Banka | Finans ve muhasebe süreçlerinin yürütülmesi amaçlı aktarılmaktadır. |
OSGB | İş Sağlığı / Güvenliği faaliyetlerinin mevzuata uygun yürütülmesi amaçlı aktarılmaktadır. |
Müşteri / Ürün ya da Hizmet Alan Gerçek Kişi | İletişim faaliyetlerinin yürütülmesi, müşteri ilişkileri yönetimi süreçlerinin yürütülmesi, ürün ve hizmetlerin satış süreçlerinin yürütülmesi sözleşme süreçlerinin yürütülmesi amaçlı aktarılmaktadır. |
Sigorta Şirketleri | Sigorta işlemlerinin gerçekleştirilmesi |
4.7.2 Yurtdışı Aktarım
Şirket kişisel verileri yurt dışına ancak KVK Kanunu’nun 9. maddesinde yer alan düzenlemelerin öngördüğü şekilde ve gerekli idari ve teknik tedbirleri alarak aktarabilir. Bu aktarım aşağıdaki şartlardan birinin gerçekleşmesiyle mümkündür:
- Yeterli korumaya sahip olduğu Kurum tarafından açıklanmış yabancı ülkelere veya
- Yeterli korumanın bulunmaması durumunda Türkiye’deki ve ilgili yabancı ülkedeki veri sorumlularının yeterli bir korumayı yazılı olarak taahhüt etmeleri ve Kurulun izninin bulunması kaydıyla ilgili kişinin açık rızası aranmaksızın,
- Söz konusu iki şarttan birinin gerçekleşmemiş olması halinde kişisel veriler ancak ilgili kişinin açık rızasının bulunması halinde yurt dışına aktarılabilir.
Kişisel verilerin aktarıldığı alıcı grupları ve paylaşım amaçlarına ilişkin örnekler aşağıdaki gibidir:
ALICI GRUPLARI | AKTARIM AMACI ÖRNEĞİ |
Tedarikçiler | Ürün / hizmet satış süreçlerinin yürütülmesi, mal / hizmet tedarik süreçlerinin yürütülmesi amaçlı aktarılmaktadır. |
Yetkili Kamu Kurum ve Kuruluşları | Ürün / hizmet satış süreçlerinin yürütülmesi, yasal bildirimlerin yapılması amaçlı aktarılmaktadır. |
Acenteler | Müşteri ilişkileri yönetimi süreçlerinin yürütülmesi, ürün ve hizmetlerin satış süreçlerinin yürütülmesi sözleşme süreçlerinin yürütülmesi amaçlı aktarılmaktadır. |
İş Ortakları | Sözleşme süreçlerinin yürütülmesi, talep ve şikayetlerin karşılanması ve takibi, müşteri memnuniyetinin sağlanması amaçlı aktarılmaktadır. |
Tedarikçi (Ürün / Hizmet Sağlayan) Firmalar | Ürün / hizmet tedariği, iş sürekliliğinin sağlanması faaliyetleri ve sözleşmenin kurulması ve ifası amaçlı aktarılmaktadır. |
Kişisel verilerin aktarıldığı alıcı grupları ve yurtdışına aktarılan kişisel veri kategorileri değişiklik gösterebilecektir. Bu değişiklikler ve güncellemeler, Kurum web adresinde yer alan VERBİS (verbis.kvkk.gov.tr) adresinde kamuya açık şekilde bildirilmekte ve yayınlanmaktadır.
4.8. KİŞİSEL VERİLERİN SAKLANMASI VE İMHASI
Veri Sorumlusu olarak Şirket, ”Kişisel Veri Saklama ve İmha Politikası”nda saklama sürelerini, imha periyotlarını ve kişisel verilerin muhafaza edilmesinde uygulamaya alınacak teknik ve idari tedbirleri belirlemiş; VERBİS’te her kişisel veri kategorisi için ayrı şekilde bu süreleri beyan etmiştir. Şirket, kişisel verilerin bu esaslara uygun olarak muhafazasını sağlamakla yükümlü olduğunun farkındadır.
KVK Kanunu uyarınca kişisel veriler, ilgili mevzuatta öngörülen veya işlendikleri amaç için gerekli olan süre kadar muhafaza edilmektedir. Bu süreler belirlenmiş olup bu sürenin geçmesinden sonra ise ilgili kişisel veriler “Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik” uyarınca ilgili Politika’da belirlenen periyodik imha sürelerinin sonunda silinmekte, yok edilmekte veya analitik amaçlarla kullanılabilmesi için anonim hale getirilmektedir. Bu KVK Politikası’nda verilen iletişim bilgileri aracılığıyla daha fazla bilgi talep edebilirsiniz.
5. KİŞİSEL VERİLERE İLİŞKİN GÜVENLİK TEDBİRLERİ
Şirket, kişisel verilerin hukuka uygun işlenmesini sağlamak için, teknolojik imkânlar dahilinde ve uygulama maliyeti de dikkate alınarak teknik ve idari tedbirler almaktadır. Kişisel verilerin korunması için alınan teknik ve idari tedbirler, özel nitelikli kişisel veriler bakımından özenle ve ilave tedbirlerle uygulanmakta ve Şirket bünyesinde gerekli denetimler periyodik olarak en üst düzeyde sağlanmakta, alınan bu güvenlik tedbirleri ayrıca VERBİS’te belirtilmektedir.
Şirket, kişisel verilerin yalnızca belirlenen amaçlar kapsamında işlenmesini sağlamak ve kötü niyetli olarak kullanılması, kişisel verilere yetkisiz şekilde erişilmesi, aktarımı, yok edilmesi veya değiştirilmesi gibi riskleri azaltmak için uygun her türlü güvenlik tedbirini alır. Bu güvenlik tedbirleri kişisel verilerin yeterli düzeyde veri koruması sağlamayan ülkelere aktarılmaması gibi konularda alınan sair önlemleri de kapsamaktadır.
Şirketin işlediği kişisel veriler gizlidir ve Şirket bu gizliliğe riayet etmektedir. Kişisel verilere ancak Şirket’in yetkilendirdiği kişiler erişebilir. Bu çerçevede yazılımların standartlara uygun olması, üçüncü partilerin özenle seçilmesi ve Şirket içinde de KVK Politikası’na riayet edilmesi sağlanmaktadır.
Şirket’in gerekli veri güvenliği önlemlerini almasına karşın, Şirket tarafından işletilen platformlara veya Şirket sistemine yapılan saldırılar sonucunda kişisel verilerin zarar görmesi veya yetkisiz üçüncü kişilerin eline geçmesi durumunda Şirket, söz konusu ihlali gidermek için derhal harekete geçer ve ilgilinin zararını en aza indirir. Şirket, bu durumu derhal ilgili kişilere ve Kurul’a bildirir ve gerekli önlemleri alır. Kişisel verilerin ihlaline ilişkin olarak kurallar ve prosedürler “Kişisel Veri İhlal Yönetimi Politikası” yer almaktadır.
6. AYDINLATMA YÜKÜMLÜLÜĞÜ
Şirket, KVK Kanunu’nun 10. maddesine ve “Aydınlatma Yükümlülüğünün Yerine Getirilmesinde Uyulacak Usul ve Esaslar Hakkında Tebliğ” hükümlerine uygun olarak ilgili kişileri, veri sorumlusunun kimliği, kişisel verilerinin hangi yöntemlerle toplandığı, işlemenin hukuki sebebi, amaçları, kişisel verilerin hangi amaçlarla kimlere aktarıldığı ve ilgili kişilerin kişisel verilerinin işlenmesi kapsamında sahip olduğu hakları konusunda ilgili aydınlatma metinleri ile bilgilendirmektedir.
7. VERİ SAHİPLERİNİN HAKLARI
Türkiye Cumhuriyeti Anayasası’na göre, herkes, kendisiyle ilgili kişisel verilerin korunmasını isteme hakkına sahiptir. Bu bağlamda ilgili kişinin kişisel verileri üzerindeki hakları KVK Kanunu’nun 11. maddesinde aşağıda şekilde sıralanmıştır:
- Kişisel verisinin işlenip işlenmediğini öğrenme,
- Kişisel verileri işlenmişse buna ilişkin bilgi talep etme,
- Kişisel verilerinin işlenme amacını ve bunların amacına uygun kullanılıp kullanılmadığını öğrenme,
- Kişisel verilerinin yurt içinde veya yurt dışında aktarıldığı üçüncü kişileri bilme,
- Kişisel verilerinin eksik veya yanlış işlenmiş olması hâlinde bunların düzeltilmesini isteme,
- KVK Kanunu’nun 7. maddesinde öngörülen şartlar çerçevesinde kişisel verilerinin silinmesini veya yok edilmesini isteme,
- İşbu silme, yok etme veya düzeltme işlemlerinin kişisel verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme,
- İşlenen verilerinin münhasıran otomatik sistemler vasıtasıyla analiz edilmesi suretiyle veri sahibinin aleyhine bir sonucun ortaya çıkmasına itiraz etme,
- Kişisel verilerinin KVK Kanunu’na aykırı olarak işlenmesi sebebiyle zarara uğraması hâlinde zararın giderilmesini talep etme.
İlgili kişi, yukarıda belirtilen hakları kapsamında taleplerini, Şirketin kayıtlı elektronik posta (KEP) adresine, güvenli elektronik imza, mobil imza ya da ilgili kişi tarafından Şirket’e daha önce bildirilen ve Şirket’in sisteminde kayıtlı bulunan elektronik posta adresini kullanmak suretiyle yazılı olarak iletebilir. İlgili kişi başvuru için Şirketin internet sayfasında bulunan “Veri Sahibi Başvuru Formu”nu kullanabilir. Yapılan başvuruda;
- Ad, soyad ve başvuru yazılı ise imza,
- Cumhuriyeti vatandaşları için T.C. kimlik numarası, yabancılar için uyruğu, pasaport numarası veya varsa kimlik numarası,
- Tebligata esas yerleşim yeri veya iş yeri adresi,
- Varsa bildirime esas elektronik posta adresi, telefon ve faks numarası,
- Talep konusunun bulunması ve
ayrıca, konuya ilişkin bilgi ve belgelerin başvuruya eklenmesi zorunludur. Başvurular ancak Türkçe olması halinde değerlendirmeye alınacaktır. İlgili kişiler adına üçüncü kişilerin başvuru talebinde bulunabilmesi için ilgili kişi tarafından başvuruda bulunacak kişi adına noter kanalıyla düzenlenmiş özel vekâletname bulunmalıdır.
İlgili kişilerin yukarıda sayılan haklarına ilişkin taleplerini bu KVK Politikası’nda belirtildiği gibi; her hâlükârda “Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ”de öngörülen başvuru usullerine uygun olarak Şirket’e iletmesi durumunda Şirket, işbu talebi niteliğine göre en kısa sürede ve en geç başvuru tarihinden itibaren 30 (otuz) gün içinde ücretsiz olarak sonuçlandıracaktır. Ancak, işlemin ayrıca bir maliyeti gerektirmesi hâlinde Şirket, Kurulca belirlenen tarifedeki ücreti alabilecektir.
Yazılı başvurularda, veri sorumlusuna veya temsilcisine evrakın tebliğ edildiği tarih, başvuru tarihidir. Diğer yöntemlerle yapılan başvurularda; başvurunun veri sorumlusuna ulaştığı tarih, başvuru tarihidir.
8.İLGİLİ DÖKÜMANLAR
Şirket, kişisel verilerin korunması için belirlediği uygulama esaslarını politikalarda belirtmekte, ilgili olduğu ölçüde söz konusu politikaları kamuoyuna açık ortamlarda yayımlamaktadır. Bu konuda hazırlanan tüm şirket politika ve düzenlemeleri bir bütündür ve birbirini tamamlar. Şirket bu şekilde kişisel veri işleme faaliyetleri konusunda ilgili kişileri bilgilendirerek şeffaflık ve hesap verilebilirliği sağlamayı amaçlamaktadır.
İşbu Politika’da atıf yapılan diğer ilişkili dokümanlar aşağıdaki gibidir:
- ÖZEL NİTELİKLİ KİŞİSEL VERİLERİN KORUNMASI POLİTİKASI
- KİŞİSEL VERİ SAKLAMA VE İMHA POLİTİKASI
- KİŞİSEL VERİ İHLAL YÖNETİMİ POLİTİKASI
- İLGİLİ KİŞİ (VERİ SAHİBİ) BAŞVURU FORMU
9. YÜRÜRLÜLÜK VE DEĞİŞİKLİKLER
İşbu Politika, Şirketin internet sitesinde yayımlanır ve yayımlandığı tarih itibariyle yürürlüğe girer. Şirket, işbu Politika’da her zaman değişiklik yapabilir. Bu değişiklikler, değiştirilmiş yeni Politika’nın yayımlandığı gün geçerlilik kazanır.
10. BİLGİLERİMİZ VE İLETİŞİM
KVK Politikası veya kişisel verilerinizin işlenmesi ve korunmasına yönelik yaklaşımımız hakkında herhangi bir sorunuz varsa veya KVK Kanunu’nda belirtilen haklardan herhangi birini kullanmak istiyorsanız, aşağıdaki yollardan herhangi birini kullanarak bilgi alabilirsiniz:
MAVİ GÖK HAVACILIK ANONİM ŞİRKETİ
Adres: BARBAROS MAH. SERİK.(E) CAD. E BLOK NO: 419E İÇ KAPI NO: 2 AKSU / ANTALYA
KEP Adresi: [email protected]
1. AMAÇ ve KAPSAM
Kişisel verilerin korunması ve mahremiyetinin sağlanması, MAVİ GÖK HAVACILIK ANONİM ŞİRKETİ (bundan sonra “MGA” veya “Şirket”) için bir kurum kültürü olarak benimsenmiştir. Şirket, yürüttüğü faaliyetler kapsamında gerçek kişilere ait kişisel verileri, yürürlükte bulunan hukuk normlarına ve evrensel hukuk ilkelerine uygun bir şekilde işlemek ve korumak için azami özen ve çaba göstermektedir. Şirket, kişisel verileri veri sorumlusu sıfatıyla işbu Özel Nitelikli Kişisel Verilerin İşlenmesi ve Korunması Politikası ('Politika') kapsamında kişisel verileri işlemekte ve korumaktadır.
Bu Özel Nitelikli Kişisel Verilerin İşlenmesi ve Korunması Politikası; Şirketimizin veri sorumlusu olarak tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla işlediği, ilgili kişilerin özel nitelikli kişisel verilerine ilişkindir. Özel Nitelikli Kişisel Verilerin İşlenmesi ve Korunması Politikası, ilgili mevzuat tarafından ortaya konulan ilke ve esasların Şirketin KVK süreçlerinde nasıl uygulandığını gösterir. İşbu Politika kişisel verilerin işlenmesi ve korunmasına ilişkin Şirket genel politikasını ve süreçlerini anlatmakta olup; KVK Kanunu m. 10 kapsamındaki aydınlatma yükümlülüğü ise ilgili kişilere somut süreç bazında sunulacak olan ilgili aydınlatma metinleri ile yerine getirilmektedir.
Özel Nitelikli Kişisel Verilerin İşlenmesi ve Korunması Politikası’nın amacı, Kişisel Verileri Koruma Kurulu’nun 31/01/2018 tarihli ve 2018/10 sayılı “Özel Nitelikli Kişisel Verilerin İşlenmesinde Veri Sorumlularınca Alınması Gereken Yeterli Önlemler” kararından doğan hukuki yükümlülüklerin yerine getirilmesi ile özel nitelikli kişisel verilerin işlenmesinde alınan teknik ve idari tedbirlerin ortaya konulmasıdır.
2. TANIMLAR
KISALTMA | TANIM |
‘’Açık Rıza’’ | Belirli bir konuya ilişkin, bilgilendirilmeye dayanan ve özgür iradeyle açıklanan rızadır. |
“Aydınlatma Yükümlülüğü” | Kişisel verilerin elde edilmesi sırasında Veri Sorumlusu veya onun yetkilendirdiği kişilerin, İlgili Kişilere KVK Kanunu’nun 10. maddesi ve Aydınlatma Yükümlülüğünün Yerine Getirilmesinde Uyulacak Usul ve Esaslar Hakkında Tebliğ̆ kapsamında bilgi vermesine ilişkin Şirket’in yükümlülüğüdür. |
“İlgili Kişi”, “Veri Sahibi” | Şirket tarafından veya Şirket adına yetkilendirilmiş̧ kişiler/kurumlar tarafından kişisel verileri işlenen veri sahibi gerçek kişilerdir. |
“İmha” | Kişisel verilerin silinmesi, yok edilmesi veya anonim hale getirilmesidir. |
“Kişisel Veri” | Kimliği belirli veya belirlenebilir gerçek kişilere ilişkin her türlü bilgidir. |
“Kişisel Verinin Anonim Hale Getirilmesi” | Kişisel verinin başka verilerle eşleştirilmesi dahi hiçbir surette kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hale getirilmesi işlemidir. |
“Kişisel Verinin İşlenmesi” | Kişisel verilerin tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla elde edilmesi, kaydedilmesi, depolanması, muhafaza edilmesi, değiştirilmesi, yeniden düzenlenmesi, açıklanması, aktarılması, devralınması, elde edilebilir hâle getirilmesi, sınıflandırılmasıyla da kullanılmasının engellenmesi gibi veriler üzerinde gerçekleştirilen her türlü işlemdir. |
“Kişisel Verinin Silinmesi” | Kişisel verinin ilgili kullanıcılar için hiçbir şekilde erişilemez ve tekrar kullanılamaz hale getirilmesi işlemidir. |
“Kişisel Verinin Yok Edilmesi” | Kişisel verinin hiçbir kimse tarafından, hiçbir şekilde erişilemez, geri getirilemez ve tekrar kullanılamaz hale getirilmesi işlemidir. |
“Kurul” | Kişisel Verileri Koruma Kurulu |
“Kurum” | Kişisel Verileri Koruma Kurumu |
“Kanun”, “KVK Kanunu” | 6698 sayılı Kişisel Verilerin Korunması Kanunu |
“KVK Politikası” | Şirket tarafından benimsenmiş Kişisel Verilerin Korunması ve İşlenmesi Politikası’dır. |
“Özel Nitelikli Kişisel Veri”, “ÖNKV” | Kişilerin ırkı, etnik kökeni, siyasi düşüncesi, felsefi inancı, dini, mezhebi veya diğer inançları, kılık ve kıyafeti, dernek, vakıf ya da sendika üyeliği, sağlığı, cinsel hayatı, ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili verileri ile biyometrik ve genetik verilerdir. |
“Şirket” | MAVİ GÖK HAVACILIK ANONİM ŞİRKETİ |
“VERBİS”, “Sicil” | Kişisel Verileri Koruma Kurumu Başkanlığı tarafından tutulan Veri Sorumluları Sicil Bilgi Sistemi‘dir. Sistemde beyan edilenler, verbis.kvkk.gov.tr adresinde kamunun erişimine açıktır. |
“Veri İşleyen” | Veri sorumlusunun verdiği yetkiye dayanarak onun adına kişisel verileri işleyen gerçek veya tüzel kişidir. |
“Veri Sorumlusu” | Kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu olan gerçek veya tüzel kişidir. |
3. ÖZEL NİTELİKLİ KİŞİSEL VERİLERİN İŞLENMESİNDE UYULMASI GEREKEN İLKELER
Şirket, özel nitelikli kişisel verilerin işlenmesinde “KVK Politikası” nda belirtilen ve KVK Kanunu’nun 4. maddesinde yer alan kişisel verilerin işlemesinde uyulması zorunlu olarak belirtilen “Genel İlkelere” riayet etmektedir..
3.1. Hukuka ve Dürüstlük Kurallarına Uygun Olarak İşleme
Şirket, kişisel veri işleme faaliyetlerini hukuk normlarına ve evrensel hukuk ilkelerine ve dürüstlük kuralarına uygun olarak kişisel veri işleme süreçleri yönetir; süreçlerin şeffaflığını sağlamak için ilgili kişileri gerektiği şekilde bilgilendirir; bu süreçlerde ilgili kişinin çıkarlarını ve makul beklentilerini dikkate alır. Bu kapsamda veri işleme faaliyetinin ilgili kişinin beklemediği ve beklemesinin de gerekmediği sonuçların ortaya çıkmasını önler.
3.2. Kişisel Verilerin Doğru ve Gerektiğinde Güncel Olmasını Sağlama
Kişisel veriler, kural olarak ilgili kişilerin beyanı üzerine ve beyan edildiği şekilde işlenir ve kişisel verilerin beyan edildiği şekilde doğru olduğu kabul edilir. Şirket, tüzel kişiliği bünyesindeki kişisel verilerin doğru ve güncel tutulması, yanlış bilgi içermemesi için gereken makul özen ve dikkati gösterir. İşlenen kişisel verilerde oluşan değişikliklerin ilgili kişi tarafından Şirkete iletilmesi halinde kişisel verisinin ilgili veri tabanında güncellenmesi için gerekli idari ve teknik mekanizmanın kurulmasını sağlar.
3.3. Belirli, Açık ve Meşru Amaçlar İçin İşleme
Şirket, meşru ve hukuka uygun olan veri işleme amaçlarını, kişisel veri işleme faaliyetine başlamadan önce belirli ve açık bir biçimde ortaya koyar ve kişisel verileri Şirketin ürün ve hizmetleriyle bağlantılı olarak ve bunlar için gerekli olduğu kadar işler.
3.4. İşlendikleri Amaçla Bağlantılı, Sınırlı ve Ölçülü Olma
Kişisel veriler Şirket tarafından belirlenen ve ilgili kişiye açıklanan amaçlarla bağlantılı, sınırlı ve ölçülü şekilde işlenir. Şirket, veri işleme faaliyeti ile gerçekleştirilmesi istenen amaç arasında makul bir dengenin kurulmasını gözeterek, işlemenin amacı gerçekleştirecek ölçüde olmasına özen gösterir.
3.5. İlgili Mevzuatta Öngörülen veya İşlendikleri Amaç İçin Gerekli Olan Süre Kadar Muhafaza Etme
Şirket, kişisel verileri mevzuatın öngördüğü veya işlenme amacının gerektirdiği süre kadar muhafaza eder. Buna karşın mevzuatın öngördüğü süre sona erdiğinde yahut işlenme amaçlarının tamamı ortadan kalktığında kişisel verileri siler, yok eder ya da anonimleştirir. Veri Sorumlusu olarak Şirket, Kişisel Veri Saklama ve İmha Politikası’nda saklama sürelerini, imha periyotlarını ve kişisel verilerin muhafaza edilmesinde uygulamaya alınacak teknik ve idari tedbirleri belirlemiştir ve kişisel verilerin bu esaslara uygun olarak muhafazasını sağlamakla yükümlü olduğunun farkındadır.
Söz konusu ilkeler; Şirket’in kişisel verileri açık rızaya dayanarak veya diğer veri işleme şartlarına uygun bir şekilde işlemiş olup olmadığına bakılmaksızın uygulanır. Bu noktada Şirket, kişisel verileri veri işleme şartlarına ve genel ilkelere uygun şekilde işlemekte olup ilgili kişileri aydınlatma yükümlülüğünü de yerine getirmektedir.
4. ÖZEL NİTELİKLİ KİŞİSEL VERİLERİN İŞLENME ŞARTLARI
Şirket, Kişisel Verileri Koruma Kurulu tarafından ilan edilen ilave tedbirlere riayet ederek ve gerekli her türlü idari ve teknik tedbirleri alarak ve aşağıdaki veri işleme şartlarından birinin varlığı halinde özel nitelikli kişisel verileri işlemektedir:
- İlgili kişinin açık rızası alınarak,
- Sağlık ve cinsel hayat dışındaki kişisel veriler, kanunlarda öngörülen hâllerde,
- Sağlık ve cinsel hayata ilişkin kişisel veriler ise ancak kamu sağlığının korunması, koruyucu hekimlik, tıbbî teşhis, tedavi ve bakım hizmetlerinin yürütülmesi, sağlık hizmetleri ile finansmanının planlanması ve yönetimi amacıyla, sır saklama yükümlülüğü altında bulunan kişiler veya yetkili kurum ve kuruluşlar tarafından ilgilinin açık rızası aranmaksızın işlenebilir.
5. ÖZEL NİTELİKLİ KİŞİSEL VERİLERİN İŞLENME AMAÇLARI
Şirket, Kanun’un 4. maddesinde yer alan ve yukarıda belirtilen “Kişisel Verilerin İşlenmesinde Genel İlkeler” doğrultusunda ve Kanun’un 6. maddesinde belirtilen veri işleme şartlarından en az birine dayalı ve sınırlı olarak uygun bir şekilde özel nitelikli kişisel verileri işlemektedir. Şirket, Kanun’un 10. maddesi ve ikincil mevzuat uyarınca ilgili kişi gruplarını ayrı ayrı, ilgili aydınlatma metinlerinde veri işleme kategorileri ve amaçları konusunda bilgilendirir. Kişisel veri kategorileri ile ilişkili işleme amaçları Veri Sorumluları Sicil Bilgi Sistemi’nde (VERBİS) beyan edilmiş ve sistem verbis.kvkk.gov.tr adresinde kamunun erişimine açık olarak tutulmaktadır.
6. ÖZEL NİTELİKLİ KİŞİSEL VERİLERİN SAKLANMASI VE İMHASI
Veri Sorumlusu olarak Şirket, ”Kişisel Veri Saklama ve İmha Politikası”nda özel nitelikli kişisel verilerin bulunduğu kaynakların saklama sürelerini, imha periyotlarını ve muhafazada uygulamaya alınacak teknik ve idari tedbirleri belirlemiş; VERBİS’te her kişisel veri kategorisi için ayrı şekilde bu süreleri beyan etmiştir. Şirket, özel nitelikli kişisel verilerin bu esaslara uygun olarak muhafazasını sağlamakla yükümlü olduğunun farkındadır.
KVK Kanunu uyarınca özel nitelikli kişisel veriler, ilgili mevzuatta öngörülen veya işlendikleri amaç için gerekli olan süre kadar muhafaza edilmektedir. Bu süreler belirlenmiş olup bu sürenin geçmesinden sonra ise ilgili kişisel veriler “Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik” uyarınca ilgili Politika’da belirlenen periyodik imha sürelerinin sonunda silinmekte, yok edilmekte veya analitik amaçlarla kullanılabilmesi için anonim hale getirilmektedir. Bu Politika’da verilen iletişim bilgileri aracılığıyla daha fazla bilgi talep edebilirsiniz.
7. ÖZEL NİTELİKLİ KİŞİSEL VERİLERE İLİŞKİN GÜVENLİK TEDBİRLERİ
Şirket, özel nitelikli kişisel verilerin hukuka uygun işlenmesini sağlamak için, teknolojik imkânlar ve uygulama maliyetine göre teknik ve idari tedbirler almaktadır. Özel nitelikli kişisel veriler bakımından özenle ve ilave tedbirlerle uygulanmakta ve Şirket bünyesinde gerekli denetimler periyodik olarak en üst düzeyde sağlanmaktadır.
Kişisel Verileri Koruma Kurulu’nun 31/01/2018 tarihli ve 2018/10 sayılı “Özel Nitelikli Kişisel Verilerin İşlenmesinde Veri Sorumlularınca Alınması Gereken Yeterli Önlemler” kararına uygun olarak alınan bu güvenlik tedbirleri aşağıdaki gibidir:
- Özel nitelikli kişisel verilerin işlenmesi süreçlerinde yer alan çalışanlara yönelik,
- Kanun ve buna bağlı yönetmelikler ile özel nitelikli kişisel veri güvenliği konularında düzenli olarak eğitimler verilmesi,
- Gizlilik sözleşmelerinin yapılması,
- Verilere erişim yetkisine sahip kullanıcıların, yetki kapsamlarının ve sürelerinin net olarak tanımlanması,
- Periyodik olarak yetki kontrollerinin gerçekleştirilmesi,
- Görev değişikliği olan ya da işten ayrılan çalışanların bu alandaki yetkilerinin derhal kaldırılması. Bu kapsamda, veri sorumlusu tarafından kendisine tahsis edilen envanterin iade alınması,
- Özel nitelikli kişisel verilerin işlendiği, muhafaza edildiği ve/veya erişildiği ortamlar, elektronik ortam ise
- Verilerin kriptografik yöntemler kullanılarak muhafaza edilmesi,
- Kriptografik anahtarların güvenli ve farklı ortamlarda tutulması,
- Veriler üzerinde gerçekleştirilen tüm hareketlerin işlem kayıtlarının güvenli olarak loglanması,
- Verilerin bulunduğu ortamlara ait güvenlik güncellemelerinin sürekli takip edilmesi, gerekli güvenlik testlerinin düzenli olarak
yapılması/yaptırılması, test sonuçlarının kayıt altına alınması, - Verilere bir yazılım aracılığı ile erişiliyorsa bu yazılıma ait kullanıcı yetkilendirmelerinin yapılması, bu yazılımların güvenlik testlerinin düzenli olarak yapılması/yaptırılması, test sonuçlarının kayıt altına alınması,
- Verilere uzaktan erişim gerekiyorsa en az iki kademeli kimlik doğrulama sisteminin sağlanması,
- Özel nitelikli kişisel verilerin işlendiği, muhafaza edildiği ve/veya erişildiği ortamlar, fiziksel ortam ise
- Özel nitelikli kişisel verilerin bulunduğu ortamın niteliğine göre yeterli güvenlik önlemlerinin (elektrik kaçağı, yangın, su baskını, hırsızlık vb. durumlara karşı) alındığından emin olunması,
- Bu ortamların fiziksel güvenliğinin sağlanarak yetkisiz giriş çıkışların engellenmesi,
- Özel nitelikli kişisel veriler aktarılacaksa
- Verilerin e-posta yoluyla aktarılması gerekiyorsa şifreli olarak kurumsal e-posta adresiyle veya Kayıtlı Elektronik Posta (KEP) hesabı kullanılarak aktarılması,
- Taşınabilir Bellek, CD, DVD gibi ortamlar yoluyla aktarılması gerekiyorsa kriptografik yöntemlerle şifrelenmesi ve kriptografik anahtarın farklı ortamda tutulması,
- Farklı fiziksel ortamlardaki sunucular arasında aktarma gerçekleştiriliyorsa, sunucular arasında VPN kurularak veya sFTP yöntemiyle veri aktarımının gerçekleştirilmesi,
- Verilerin kağıt ortamı yoluyla aktarımı gerekiyorsa evrakın çalınması, kaybolması ya da yetkisiz kişiler tarafından görülmesi gibi risklere karşı gerekli önlemlerin alınması ve evrakın “gizlilik dereceli belgeler” formatında gönderilmesi sağlanmaktadır.
Sayılan güvenlik tedbirlerinin dışında alınan güvenlik tedbirleri “KVK Politikası” nda ve verbis.kvkk.gov.tr adresinde yer alan VERBİS’te beyan edilmiştir.
Şirket’in gerekli veri güvenliği önlemlerini almasına karşın, Şirket tarafından işletilen platformlara veya Şirket sistemine yapılan saldırılar sonucunda kişisel verilerin zarar görmesi veya yetkisiz üçüncü kişilerin eline geçmesi durumunda Şirket, söz konusu ihlali gidermek için derhal harekete geçer ve ilgilinin zararını en aza indirir. Şirket, bu durumu derhal ilgili kişilere ve Kurul’a bildirir ve gerekli önlemleri alır. Kişisel verilerin ihlaline ilişkin kurallar ve prosedürler “Kişisel Veri İhlal Yönetimi Politikası” yer almaktadır.
8. VERİ SAHİPLERİNİN HAKLARI
Türkiye Cumhuriyeti Anayasası’na göre, herkes, kendisiyle ilgili kişisel verilerin korunmasını isteme hakkına sahiptir. İlgili kişinin kişisel verileri üzerindeki hakları ise KVK Kanunu’nun 11. maddesinde aşağıda şekilde sıralanmıştır:
- Kişisel verisinin işlenip işlenmediğini öğrenme,
- Kişisel verileri işlenmişse buna ilişkin bilgi talep etme,
- Kişisel verilerinin işlenme amacını ve bunların amacına uygun kullanılıp kullanılmadığını öğrenme,
- Kişisel verilerinin yurt içinde veya yurt dışında aktarıldığı üçüncü kişileri bilme,
- Kişisel verilerinin eksik veya yanlış işlenmiş olması hâlinde bunların düzeltilmesini isteme,
- KVK Kanunu’nun 7. maddesinde öngörülen şartlar çerçevesinde kişisel verilerinin silinmesini veya yok edilmesini isteme,
- İşbu silme, yok etme veya düzeltme işlemlerinin kişisel verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme,
- İşlenen verilerinin münhasıran otomatik sistemler vasıtasıyla analiz edilmesi suretiyle veri sahibinin aleyhine bir sonucun ortaya çıkmasına itiraz etme,
- Kişisel verilerinin KVK Kanunu’na aykırı olarak işlenmesi sebebiyle zarara uğraması hâlinde zararın giderilmesini talep etme.
İlgili kişi, yukarıda belirtilen hakları kapsamında taleplerini, Şirketin kayıtlı elektronik posta (KEP) adresine, güvenli elektronik imza, mobil imza ya da ilgili kişi tarafından Şirket’e daha önce bildirilen ve Şirket’in sisteminde kayıtlı bulunan elektronik posta adresini kullanmak suretiyle yazılı olarak iletebilir. İlgili kişi başvuru için Şirketin internet sayfasında bulunan “Veri Sahibi Başvuru Formu”nu kullanabilir. Yapılan başvuruda;
- Ad, soyad ve başvuru yazılı ise imza,
- Türkiye Cumhuriyeti vatandaşları için T.C. kimlik numarası, yabancılar için uyruğu, pasaport numarası veya varsa kimlik numarası,
- Tebligata esas yerleşim yeri veya iş yeri adresi,
- Varsa bildirime esas elektronik posta adresi, telefon ve faks numarası,
- Talep konusunun bulunması ve
ayrıca, konuya ilişkin bilgi ve belgelerin başvuruya eklenmesi ve başvuru dilinin Türkçe olması değerlendirme için önkoşuldur. Üçüncü kişilerin ilgili kişi adına başvurması ancak noterde bu konuda düzenlenmiş özel vekâletnamenin varlığı halinde mümkündür.
İlgili kişilerin yukarıda sayılan haklarına ilişkin taleplerini bu KVK Politikası’nda belirtildiği gibi; her hâlükârda “Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ”de öngörülen başvuru usullerine uygun olarak Şirket’e iletmesi durumunda Şirket, işbu talebi, talebin niteliğine göre en kısa sürede ve en geç başvuru tarihinden itibaren 30 (otuz) gün içinde ücretsiz olarak sonuçlandıracaktır. Ancak, işlemin ayrıca bir maliyeti gerektirmesi hâlinde Şirket, Kurulca belirlenen tarifedeki ücreti alabilecektir.
Yazılı başvurularda, veri sorumlusuna veya temsilcisine evrakın tebliğ edildiği tarih, başvuru tarihidir. Diğer yöntemlerle yapılan başvurularda; başvurunun veri sorumlusuna ulaştığı tarih, başvuru tarihidir.
9. İLGİLİ DOKÜMANLAR
Şirket, kişisel verilerin korunması için belirlediği uygulama usul ve esaslarını politikalarda belirtmekte, ilgili olduğu ölçüde söz konusu politikaları kamuoyuna açık ortamlarda yayımlamaktadır. Bu konuda hazırlanan tüm şirket politika ve düzenlemeleri bir bütündür ve birbirini tamamlar. Şirket bu şekilde kişisel veri işleme faaliyetleri konusunda ilgili kişileri bilgilendirerek şeffaflık ve hesap verilebilirliği sağlamayı amaçlamaktadır.
İşbu Politika’da atıf yapılan diğer ilişkili diğer dokümanlar aşağıdaki gibidir:
- KVK POLİTİKASI
- KİŞİSEL VERİ SAKLAMA VE İMHA POLİTİKASI
- KİŞİSEL VERİ İHLAL YÖNETİMİ POLİTİKASI
- İLGİLİ KİŞİ (VERİ SAHİBİ) BAŞVURU FORMU
10. YÜRÜRLÜLÜK VE DEĞİŞİKLİKLER
İşbu Politika, Şirketin internet sitesinde yayımlanır ve yayımlandığı tarih itibariyle yürürlüğe girer. Şirket, işbu Politika’da her zaman değişiklik yapabilir. Bu değişiklikler, değiştirilmiş yeni Politika’nın yayımlandığı gün geçerlilik kazanır.
11. BİLGİLERİMİZ VE İLETİŞİM
“ÖNKV Politikası” veya özel nitelikli kişisel verilerinizin işlenmesi ve korunmasına yönelik yaklaşımımız hakkında herhangi bir sorunuz varsa veya KVK Kanunu’nda belirtilen haklardan herhangi birini kullanmak istiyorsanız, aşağıdaki yollardan herhangi birini kullanarak bilgi alabilirsiniz:
MAVI GOK HAVACILIK ANONIM SIRKETI
Adres: BARBAROS MAH. SERIK.(E) CAD. E BLOK NO: 419E IC KAPI NO: 2 AKSU / ANTALYA
KEP Adresi: [email protected]
1. AMAÇ ve KAPSAM
Kişisel Veri İhlal Yönetimi Politikası (“Politika”), veri sorumlusu sıfatıyla MAVİ GÖK HAVACILIK ANONİM ŞİRKETİ (bundan sonra “Şirket” olarak anılacaktır.) tarafından 6698 sayılı Kişisel Verilerin Korunması Kanunu’nun 12. maddesi (5) numaralı fıkrası “İşlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi hâlinde, veri sorumlusu bu durumu en kısa sürede ilgilisine ve Kurula bildirir. Kurul, gerekmesi hâlinde bu durumu, kendi internet sitesinde ya da uygun göreceği başka bir yöntemle ilan edebilir.” hükmü gereği kişisel verilerin olası ihlali durumunda uygulanacak yöntem ve kuralları düzenler.
2. TANIMLAR
KISALTMA | TANIM |
“İlgili Kişi”, “Veri Sahibi” | Şirket tarafından veya Şirket adına yetkilendirilmiş̧ kişiler/kurumlar tarafından kişisel verileri işlenen veri sahibi gerçek kişilerdir. |
“İrtibat Kişisi” | Şirket’in 6698 sayılı Kişisel Verilerin Korunması Kanunu ve bu Kanuna dayalı olarak çıkarılacak ikincil düzenlemeler kapsamındaki yükümlülükleriyle ilgili olarak, Kişisel Verileri Koruma Kurumu ile kurulacak iletişim için Şirket tarafından Veri Sorumluları Sicili’ne kayıt esnasında bildirilen gerçek kişidir. |
“Kişisel Veri” | Kimliği belirli veya belirlenebilir gerçek kişilere ilişkin her türlü bilgidir. |
“Kişisel Verinin İşlenmesi” | Kişisel verilerin tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla elde edilmesi, kaydedilmesi, depolanması, muhafaza edilmesi, değiştirilmesi, yeniden düzenlenmesi, açıklanması, aktarılması, devralınması, elde edilebilir hâle getirilmesi, sınıflandırılmasıyla da kullanılmasının engellenmesi gibi veriler üzerinde gerçekleştirilen her türlü işlemdir. |
“Kurul” | Kişisel Verileri Koruma Kurulu |
“Kurum” | Kişisel Verileri Koruma Kurumu |
“Kanun”, “KVK Kanunu” | 6698 sayılı Kişisel Verilerin Korunması Kanunu |
“KVK Politikası” | Kişisel Verilerin İşlenmesi ve Korunması Politikası
|
“Politika” | Kişisel Verileri Saklama ve İmha Politikası |
“Sorumlu Birim” | Kişisel Verilerin Korunması hakkında KVK Kanunu başta olmak üzere ilgili diğer mevzuata, idari kararlara, yargı kararlarına ve Şirket tarafından konuyla ilgili kabul edilen politikalara ve diğer iş yeri düzenlemeleri tam bir uyumla hareket edilmesi amaçlarıyla kurulan ve bu amaçları Şirkette gerçekleştirmekten sorumlu birimdir. |
“Şirket” | MAVİ GÖK HAVACILIK ANONİM ŞİRKETİ |
VERBİS | Kişisel Verileri Koruma Kurumu Başkanlığı tarafından kamuya açık olarak tutulan Veri Sorumluları Sicil Bilgi Sistemi‘dir. |
“Veri Sorumlusu” | Kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu olan gerçek veya tüzel kişidir. |
3. SORUMLU BİRİMLER VE GÖREV DAĞILIMLARI
İlgili kişi başvuru süreçlerinde görevli Şirket sorumlu birimleri ve görev tanımları aşağıdaki gibidir:
UNVAN | BİRİM | GÖREV TANIMI |
KVK Komitesi Başkanı ve Üyeleri | KVK Komitesi | Politika’nın hazırlanması, geliştirilmesi, yürütülmesi, ilgili ortamlarda yayımlanması ve güncellenmesinden sorumludur. |
İrtibat Kişisi | KVK Komitesi | İhlal halinde sürecin yönetilmesi ve birimler arası iletişimin sağlanmasından sorumludur. Kuruma yapılacak bildirimi düzenler ve iletir. |
KVK Komitesi Başkanı ve Üyeleri | KVK Komitesi | İhlal oluşturan olayın tespiti, etki boyutu ve etkilenen ilgili kişilerin tespitinden sorumludur. |
KVK Komitesi Başkanı ve Üyeleri | KVK Komitesi | İhlal oluşturan olayın sona erdirilmesi, ihlalin sebeplerinin belirlenmesi ve giderilmesi sürecinden sorumludur. |
KVK Komitesi Başkanı ve Üyeleri | KVK Komitesi | İhlalin giderilmesinden sonra, tekrarlanmasını engellemek için ilgili aksiyonların ve güncellemelerin belirlenmesi ve uygulanmasından sorumludur. |
4. KİŞİSEL VERİ GÜVENLİĞİNE İLİŞKİN TEDBİRLER
Şirket, kişisel verilerin hukuka uygun işlenmesini sağlamak için, teknolojik imkânlar dahilinde ve uygulama maliyeti de dikkate alınarak teknik ve idari tedbirleri almaktadır. Kişisel verilerin korunması için alınan teknik ve idari tedbirler, özel nitelikli kişisel veriler bakımından özenle ve ilave tedbirlerle uygulanmakta ve Şirket bünyesinde gerekli denetimler periyodik olarak en üst düzeyde sağlanmakta, alınan bu güvenlik tedbirleri ayrıca VERBİS’te belirtilmektedir.
Şirket, kişisel verilerin yalnızca belirlenen amaçlar kapsamında işlenmesini sağlamak ve kötü niyetli olarak kullanılması, kişisel verilere yetkisiz şekilde erişilmesi, aktarımı, yok edilmesi veya değiştirilmesi gibi riskleri azaltmak için uygun her türlü güvenlik tedbirini alır. Bu güvenlik tedbirleri kişisel verilerin yeterli düzeyde veri koruması sağlamayan ülkelere aktarılmaması gibi konularda alınan sair önlemleri de kapsamaktadır.
Şirketin işlediği kişisel veriler gizlidir ve Şirket bu gizliliğe riayet etmektedir. Kişisel verilere ancak Şirket’in yetkilendirdiği kişiler erişebilir. Bu çerçevede yazılımların standartlara uygun olması, üçüncü partilerin özenle seçilmesi ve Şirket içinde de KVK Politikası’na riayet edilmesi sağlanmaktadır.
Şirket’in gerekli veri güvenliği önlemlerini almasına karşın, Şirket tarafından işletilen platformlara veya Şirket sistemine yapılan saldırılar sonucunda kişisel verilerin zarar görmesi veya yetkisiz üçüncü kişilerin eline geçmesi durumunda Şirket, söz konusu ihlali gidermek için derhal harekete geçer ve ilgilinin zararını en aza indirir.
5. KİŞİSEL VERİ İHLALİ HALİNDE ŞİRKETİN YÜKÜMLÜLÜKLERİ
Şirket, Kişisel Verilerin Korunması Kanunu madde 12/5'e göre “İşlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi hâlinde, veri sorumlusu bu durumu en kısa sürede ilgilisine ve Kurula bildirir. Kurul, gerekmesi hâlinde bu durumu, kendi internet sitesinde ya da uygun göreceği başka bir yöntemle ilan edebilir.”. Buna göre Şirket, kişisel veri ihlalini Kurum’un resmi internet adresinde yer alan formu (https://www.kvkk.gov.tr/SharedFolderServer/CMSFiles/e0413853-cd8c-428f-9315-2e8b3d874b46.pdf) doldurarak en kısa sürede ve en geç 72 saat içerisinde Kurul’a bildirir.
Şirket tarafından ihlal bildiriminin belirlenen süre içerisinde gerçekleşememesi halinde, Kurul’a bildirim gecikmenin gerekçeleri de belirtilerek en kısa sürede gerçekleştirilir.
İhlal olayından etkilenen ilgili kişiler tespit edilir ve Şirket’in uygun gördüğü resmi iletişim kanallarından ihlal olayı duyurulur.
6. İHLAL OLAYI YÖNETİM SÜRECİ
Şirket, kişisel veri ihlal olaylarını yönetmek için işbu Politika’da yer alan görevli birimler ve gerek duyması halinde diğer iş birimlerini görevlendirerek yükümlülüklerini yerine getirir. Bu yükümlülükleri yerine getirirken asgari olarak;
- Kişisel veri içeren ortamların ve işleme faaliyetlerinin izlenmesini sağlar,
- İhlal olayının tespiti için gerekli fiziksel ve teknolojik tespit yöntemlerini uygular,
- İhlal olayının sona erdirilmesi için gerekli idari ve teknik güvenlik tedbirlerini en kısa sürede alır,
- İhlalden etkilenen ilgili kişileri ve etkilenen kişisel verilerin boyutunu tespit eder,
- İhlal olayı nedenlerini ve gerekli araştırmaları yapar,
- Değerlendirmeler ile risklerin ve önlemlerin güncellenmesini sağlar,
- İhlale neden olan eğer Şirket bir çalışanı / çalışanları ise haklarında gereken disiplin süreçlerini başlatır.
7. YÜRÜRLÜLÜK VE DEĞİŞİKLİKLER
İşbu Politika, Şirketin internet sitesinde yayımlanır ve yayımlandığı tarih itibariyle yürürlüğe girer. Şirket, işbu Politika’da her zaman değişiklik yapabilir. Bu değişiklikler, değiştirilmiş yeni Politika’nın yayımlandığı tarihte geçerlilik kazanır.
KİŞİSEL VERİLERİN İŞLENMESİ TEDARİKÇİ AYDINLATMA METNİ
- Değerli Tedarikçilerimiz,
Bu Aydınlatma Metni ile işlenen kişisel verilerinizin hangileri olduğu ve bu verilerin hangi amaçlarla işlendikleri başta olmak üzere kişisel verilerinizin paylaşıldığı üçüncü taraflara, haklarınıza ve MAVİ GöK HAVACILIK ANONİM ŞİRKETİ (Bundan sonra kısaca “Şirket” olarak anılacaktır.) ile bizimle nasıl iletişim kurabileceğinize ilişkin bilgiler sunulmaktadır. Aydınlatma Metni, Şirketimizin tedarik zinciri süreçlerinin yürütülmesi ve bu kapsamda sözleşme işlemlerinin gerçekleştirilmesi amaçlarıyla kişisel verilerinin şeffaf biçimde işlenmesi için 6698 sayılı Kişisel Verilerin Korunması Kanunu'nun (KVK Kanunu) 10. maddesine ve Avrupa Birliği Genel Veri Koruma Tüzüğü'ne (“GDPR”) uygun olarak hazırlanmıştır.
- 1. VERİ SORUMLUSUNUN KİMLİĞİ
MAVİ GöK HAVACILIK ANONİM ŞİRKETİ KVK Kanunu'nun 3. maddesinin 1. fıkrasının (ı) bendine göre bu aydınlatma metninde yer verilen kişisel veriler için “Veri Sorumlusu” sıfatına sahiptir.
- Şirketimiz, veri sorumlusu sıfatıyla kişisel verilerin işlenmesi ve aktarımı süreçlerinde, verilerin hukuka aykırı olarak kullanılmasını önlemek, muhafazasını sağlamak ve mevzuat uyarınca uygun güvenlik düzeyini sağlamak için gerekli tüm tedbirleri almaktadır. Kişisel verileriniz, öncelikle KVK Kanunu, Tüketicinin Korunması Hakkında Kanun, Türk Borçlar Kanunu, Türk Ticaret Kanunu ve ilgili diğer mevzuat hükümleri dikkate alınarak işlenmektedir.
- Kişisel verileriniz, Şirketimiz tarafından verilen hizmet, ürün ya da ticari faaliyete bağlı olarak değişkenlik gösterebilmekle birlikte KVK Kanunu'nun 4. maddesi uyarınca aşağıda yazılı olan ilkeler doğrultusunda işlenir:
- a. Hukuka ve dürüstlük kurallarına uygun
- b. Doğru ve gerektiğinde güncel
- c. Belirli, açık ve meşru amaçlar için
- d. İşlendikleri amaçla bağlantılı, sınırlı ve ölçülü
- e. İlgili mevzuatta öngörülen veya işlendikleri amaç için gerekli olan süre kadar muhafaza edilme
- 1. VERİ SORUMLUSUNUN KİMLİĞİ
1. KİŞİSEL VERİLERİNİZİN İŞLENME AMACI ve HUKUKİ SEBEBİ
İşlenen Kişisel Veriler
Veri İşleme Amaçları
Veri İşleme Hukuki Sebebi
Veri Kategorisi Veri Türü Kimlik Ad, Soyad, T.C. Kimlik No, Anne / Baba Adı, Doğum Yeri, Doğum Tarihi, Kimlik Bilgileri, Pasaport Bilgileri, İmza · Faaliyetlerin Mevzuata Uygun Yürütülmesi
· Finans ve Muhasebe İşlerinin Yürütülmesi
· Cari Kayıtların Açılması ve Mutabakat Süreçlerinin Yürütülmesi
· Tedarik İşlemleri Sonrası ödemelerin Yapılması ve ödeme Takibinin Gerçekleştirilmesi
· İletişim Faaliyetlerinin Yürütülmesi
· İş Sürekliliğinin Sağlanması Faaliyetlerinin Yürütülmesi
· Olası Uyuşmazlıklarda Hukuk İşlerinin Takibi ve Yürütülmesi
· ürün Teslimat Süreçlerinin Yürütülmesi
· Mal / Hizmet Satın Alım İşlemlerinin Gerçekleştirilmesi
· Tedarik Edilen ürün / Hizmetin Kalite Kontrol İşlemlerinin Yürütülmesi
· Saklama ve Arşiv Faaliyetlerinin Yürütülmesi
· Tekliflerin Alınması ve Sözleşme Süreçlerinin Yürütülmesi
· Şirket İçi Denetim ve Sözleşme Kontrol İşlemlerinin Gerçekleştirilmesi
· Tedarik Zinciri Yönetimi Süreçlerinin Yürütülmesi
· Tedarik Edilen ürün ve Hizmetler Kapsamında Şirketimizin Operasyonlarının Güvenliğinin Temini
· Yetkili Kişi, Kurum ve Kuruluşlara Bilgi Verilmesi
· Bir sözleşmenin kurulması veya ifasıyla doğrudan doğruya ilgili olması kaydıyla, sözleşmenin taraflarına ait kişisel verilerin işlenmesinin gerekli olması.
· Veri sorumlusunun hukuki yükümlülüğünü yerine getirebilmesi için zorunlu olması
· Bir hakkın tesisi, kullanılması veya korunması için veri işlemenin zorunlu olması.
· İlgili kişinin temel hak ve özgürlüklerine zarar vermemek kaydıyla, veri sorumlusunun meşru menfaatleri için veri işlenmesinin zorunlu olması.
İletişim
Adres, Telefon Numarası, E-posta Finans
Ödeme Bilgileri, IBAN NO, Hesap Numarası, Banka Adı, Alacak/Borç Bilgisi, Dekont Bilgileri Müşteri İşlem
Vergi Kimlik Numarası, Vergi Dairesi Bilgisi, Ticari Unvan, Fatura Bilgisi, Cari Hesap Bilgisi, İşletme Bilgileri, Görev/ Unvan Bilgisi/ Uzmanlık Bilgisi Özel Nitelikli Kişisel Veri Sağlık Bilgisi (Kan Grubu), Dini / Felsefi İnanç Bilgisi · Sözleşme süreçleri gereği tarafınızdan talep edilen kimlik sureti, ehliyet, pasaport sureti gibi belgelerde yer alan özel nitelikli kişisel verileriniz işlenebilir. Şirketimiz, ölçülülük ilkesine uygun bir şekilde veri işleme faaliyeti gerçekleştirir ve süreç gereği işlenmesi gerekmeyen verilerinizi imha eder.
· Açık Rıza
2. KİŞİSEL VERİ TOPLAMANIN YÖNTEMİ
Kişisel verileriniz Şirketimiz tarafından sizlerle ticari süreçlerde imzalanan sözleşmelerden ve ilgili beyan formlarından, kimlik, pasaport ve ehliyet gibi belgelerin suretlerinden, imza sirkülerinden, yetki belgesi, ticaret sicil belgelerinden, e-posta, mesaj vb. yazılı iletişim kanallarından, sözlü görüşmelerden, fatura, irsaliye, teslimat belgesi, kartvizit, sipariş formu gibi belgelerden fiziki ya da elektronik ortamda bizzat sizlerden ya da sizlerin Şirketimize iletilmesi amacıyla açıkladığınız üçüncü kişilerden bilgilendirme yapılarak ve gerekli hallerde açık rıza alınarak KVK Kanunu 4. maddesi kapsamındaki genel ilkelere riayet edilerek toplamaktadır.
3. KİŞİSEL VERİLERİNİZİN AKTARILMASI
Toplanan kişisel verileriniz, KVK Kanunu'nun 8. ve 9. maddelerinde düzenlenen kişisel verileri işleme şartları çerçevesinde aktarılabilecektir.
1. KVK Kanunu'nun 5/2 (c) maddesinde düzenlenen “sözleşmenin kurulması ve ifası” hukuki sebebine dayanılarak; kişisel verileriniz, gerekli ödeme ve tahsilat işlemleri için ilgili bankalara; satın alınan ürün gereği mevzuattan doğan yükümlülüklerin yerine getirilebilmesi amaçlarıyla yetkili kamu kurum ve kuruluşlarına aktarılabilecektir.
2. KVK Kanunu'nun 5/2 (e) maddesinde düzenlenen “bir hakkın tesisi, kullanılması veya korunması için” veri işleme şartına dayanılarak; kişisel verileriniz, yasal bildirimlerin yapılabilmesi amacıyla mahkemeler ve bilgi talep eden kamu kurum ve kuruluşlarına, mevzuattan kaynaklı hukuki yükümlülüklerin yerine getirilebilmesi amacıyla ile mali muhasebe firmalarına, bağımsız denetçilere; hava sahası giriş ve çıkış işlemlerinin yürütülmesi ve bu kapsamda güvenlik önlemleri gereği izin işlemlerinin gerçekleştirilmesi amacıyla Devlet Hava Meydanları İşletmesi Genel Müdürlüğü ve bilgi talep eden sivil havacılık otoritelerine aktarılabilecektir.
3. KVK Kanunu'nun 5/2 (e) maddesinde düzenlenen “bir hakkın tesisi, kullanılması veya korunması için” veri işleme şartına dayanılarak; kişisel verileriniz, olası uyuşmazlıklarda ispat vesilesi olması, hukuki danışmanlık ve teknik destek alınabilmesi, sözleşmenin uygulanabilmesi, tarafların yükümlülüklerine uyup uymadığının denetlenebilmesi amaçlarıyla hukuk büroları ve diğer danışmanlara aktarılabilecektir.
4. KVK Kanunu'nun 5/2 (f) maddesinde düzenlenen “veri sorumlusunun meşru menfaati” hukuki sebebine dayanılarak; kişisel verileriniz, ticari güvenliğin sağlanması, kişisel verilerinizi güvenli bir şekilde saklamak, muhasebe programı ve arşiv hizmetlerinden yararlanma amaçlarıyla muhasebe programlarına, elektronik depolama, alt yapı sunucu hizmetlerinin alınması, yedekleme hizmetleri veya sistemlerinin sağlanması için hizmet alınan yurtiçi tedarikçilere ve/veya arşiv firmalarına; muhasebe faaliyetlerinin birlikte yürütülmesi, gerekli denetim ve kontrol işlemlerinin gerçekleştirilmesi ve bu kapsamda bilgi verme faaliyetlerinin gerçekleştirilmesi amacıyla grup/topluluk şirketlerine aktarılabilecektir.
5. KVK Kanunu'nun 9/1. maddesinde düzenlenen “açık rıza” veri işleme şartına dayalı olarak; kişisel verileriniz ve özel nitelikli kişisel verileriniz; iletişim faaliyetlerinin yürütülmesi, saklama ve arşiv süreçlerinin yürütülmesi, bulut hizmetlerinin kullanılması, iş sürekliğinin sağlanması amaçlarıyla Şirketimizin hizmet tedarik ettiği yurtdışı merkezli tedarikçilerine ve iş ortaklarına aktarabilecektir.
4. KİŞİSEL VERİLERİNİZİN SAKLANMASI
Kişisel verileriniz, KVK Kanunu'nun 5. maddesinde belirtilen veri işleme şartlarından birine dayalı olarak ve KVK Kanunu'nun 4. maddesinde belirtilen genel ilkelere uygun şekilde, özellikle ilgili mevzuatta öngörülen ya da amaç için gerekli olan süre boyunca, KVK Kanunu'nun 7. maddesine göre düzenlenen Saklama ve İmha Politikası' nda belirtilen süreler dikkate alınarak saklanır ve imha süresi içinde imha edilir.
5. VERİ SAHİBİ OLARAK HAKLARINIZ
Kişisel veri sahipleri olarak:
- a.Kişisel verilerinizin işlenip işlenmediğini öğrenme,
b. Kişisel verileriniz işlenmişse buna ilişkin bilgi talep etme,
c. Kişisel verilerinizin işlenme amacını ve bunların amacına uygun kullanılıp kullanılmadığını öğrenme,
d. Yurt içinde veya yurt dışında kişisel verilerinizin aktarıldığı üçüncü kişileri bilme,
e. Kişisel verilerinizin eksik veya yanlış işlenmiş olması hâlinde bunların düzeltilmesini isteme ve bu kapsamda yapılan işlemin kişisel verilerinizin aktarıldığı üçüncü kişilere bildirilmesini isteme,
f. KVK Kanunu ve ilgili diğer kanun hükümlerine uygun olarak işlenmiş olmasına rağmen, işlenmesini gerektiren sebeplerin ortadan kalkması hâlinde kişisel verilerinizin silinmesini veya yok edilmesini isteme ve bu kapsamda yapılan işlemin kişisel verilerinizin aktarıldığı üçüncü kişilere bildirilmesini isteme,
g. İşlenen verilerin münhasıran otomatik sistemler vasıtasıyla analiz edilmesi suretiyle aleyhinize bir sonucun ortaya çıkmasına itiraz etme,
h. Kişisel verilerin kanuna aykırı olarak işlenmesi sebebiyle zarara uğraması hâlinde zararın giderilmesini talep etme haklarına sahipsiniz.
6. VERİ SORUMLUSUNA BAŞVURU
Kişisel veri sahipleri olarak, haklarınıza ilişkin taleplerinizi KVK Kanunu'nun 13. maddesinin 1. fıkrası gereğince yazılı veya Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ'de (https://www.resmigazete.gov.tr/eskiler/2018/03/20180310-6.htm) düzenlenen yöntemlerle Şirket'e iletmeniz durumunda Şirketimiz, talebin niteliğine göre talebi en kısa sürede ve en geç otuz gün içinde ücretsiz olarak sonuçlandıracaktır. Ancak, işlemin ayrıca bir maliyeti gerektirmesi hâlinde, Şirket tarafından Kişisel Verileri Koruma Kurumu tarafından belirlenen tarifedeki ücret alınacaktır.
İletişim Bilgilerimiz;
MAVİ GöK HAVACILIK ANONİM ŞİRKETİ
Adres: BARBAROS MAH. SERİK.(E) CAD. E BLOK NO: 419E İÇ KAPI NO: 2 AKSU / ANTALYA
KEP Adresi: [email protected]
ÇEREZ (COOKIE) POLİTİKASI
İşbu Çerez (Cookie) Politikasının amacı Mavi Gök Havacılık Anonim Şirketi ('Şirket') tarafından işletilmekte olan http://www.mga.aero internet sitesinin ('Site') işletilmesi sırasında Site kullanıcıları/üyeleri/ziyaretçileri ('Veri Sahibi') tarafından çerezlerin kullanımı sırasında elde edilen kişisel verilerin işlenmesine ilişkin olarak sizlere bilgi vermektir. Bu politikada yer alan 'kişisel veri' ifadesi aşağıda yer alan bilgileri kapsamaktadır:
- Müşteri Bilgisi
- Cihaz Bilgisi
- Davranışlar
- Demografik Bilgiler
- Pazarlama Bilgisi
- Davranışsal Reklamcılık
Platformu şahsi herhangi bir bilgi vermeden ziyaret edebilirsiniz. Ziyaretlerinizde, Platform kullanımına ilişkin bilgi toplamak, Platform'dan en verimli şekilde faydalanılabilmesini ve kullanıcı deneyiminin geliştirilmesini sağlamak amacıyla çerezler kullanılmaktadır.
Platformu ziyaret ederek, çerezlerin ve çerezler sayesinde toplanan bilgilerin http://www.mga.aero adresinde yer alan Kişisel Verilerin Korunması ve İşlenmesi Politikası ile uyumlu şekilde kullanılmasına onay vermiş olursunuz. Eğer çerezlerin bu şekilde kullanılmasını istemiyorsanız, tarayıcınızın ayarlarını düzenlemeli veya Platform’u kullanmamalısınız. Kullandığımız çerezleri devre dışı bırakmak, Platform’daki kullanıcı deneyiminizi etkileyebilir.
Çerezler (Cookie'ler) Nedir ve Neden Kullanılmaktadır?
Çerezler, ziyaret ettiğiniz internet siteleri tarafından tarayıcılar aracılığıyla cihazınıza veya ağ sunucusuna depolanan küçük metin dosyalarıdır. Çerezler bilgisayarınızda veya dosyalarınızda depolanan kişisel verileriniz de dahil herhangi bir bilgi toplayamamaktadır. Çerezler konusundan daha detaylı bilgi için www.aboutcookies.org ve www.allaboutcookies.org adreslerini ziyaret edebilirisiniz.
- Platform’da çerez kullanılmasının başlıca amaçları aşağıda sıralanmaktadır:
- Platform’un işlevselliğini ve performansını arttırmak yoluyla sizlere sunulan hizmetleri geliştirmek,
- Platform’u iyileştirmek, Platform üzerinden yeni özellikler sunmak ve sunulan özellikleri sizlerin tercihlerine göre kişiselleştirmek;
- Platform’un, sizin ve Şirket’imizin hukuki ve ticari güvenliğinin teminini sağlamak.
- Doğrudan ve dolaylı pazarlama faaliyetleri kapsamında kullanmak.
Platform’da Kullanılan Çerezlerin Kategorileri
Teknik Çerezler (Technical Cookies) | Teknik çerezler ile Site'nin çalışması sağlanmakta, internet sitesinin çalışmayan sayfaları ve alanları tespit edilmektedir. |
Analitik Çerezler (Analytical Cookies) | Analitik çerezler ile Site'yi ziyaret edenlerin sayıları, Site'de görüntülenen sayfaların tespiti, Site ziyaret saatleri, internet sitesi sayfaları kaydırma hareketleri gibi analitik sonuçların üretimini sağlayan çerezlerdir. |
Platform'da Kullanılan Çerezler
Çerez | Açıklama, Süre ve Tercihler |
Teknik Çerezler |
|
Zorunlu Çerezler | Teknik çerezler ile Site'nin çalışması sağlanmakta, internet sitesinin çalışmayan sayfaları ve alanları tespit edilmektedir |
Analitik Çerezler | |
Google Analitikleri | Bu tür çerezler tüm istatistiksel verilerin toplanmasını bu şekilde Sitenin sunumunun ve kullanımının geliştirilmesini sağlar. Google, bu istatistiklere toplumsal istatistikler ve ilgilere ilişkin veriler eklemek suretiyle, kullanıcıları daha iyi anlamamızı sağlar. Sitemiz, Google Analitik çerezleri kullanmaktadır. Söz konusu çerezler ile toplanan veriler, ABD'de bulunan Google sunucularına aktarılmakta ve söz konusu veriler Google'ın veri koruma ilkeleri ile uyumlu olarak muhafaza edilmektedir. Google'ın analitik veri işleme faaliyetleri ve kişisel verilerin korunması konusundaki ilkeler hakkında daha fazla bilgi sahibi olmak için buraya tıklayabilirsiniz. |
Çerezlerin Kullanımı Veri Sahipleri Tarafından Engellenebilir mi?
Veri sahipleri, tarayıcı ayarlarını değiştirerek çerezlere ilişkin tercihlerini kişiselleştirme imkanına sahiptir. Eğer kullanılan tarayıcı bu imkanı sunmaktaysa, tarayıcı ayarları üzerinden çerezlere ilişkin tercihleri değiştirmek mümkündür. Böylelikle, tarayıcının sunmuş olduğu imkanlara göre farklılık gösterebilmekle birlikte, veri sahiplerinin çerezlerin kullanılmasını engelleme, çerez kullanılmadan önce uyarı almayı tercih etme veya sadece bazı çerezleri devre bırakma ya da silme imkanları bulunmaktadır.
Çerezlere ilişkin tercihlerin, kullanıcının Platform’a erişim sağladığı her bir cihaz özelinde ayrı ayrı yapılması gerekebilecektir.
Adobe Analytics | |
AOL | https://help.aol.com/articles/restore-security-settings-and-enable-cookie-settings-on-browser |
Google Adwords | |
Google Analytics | |
Google Chrome | http://www.google.com/support/chrome/bin/answer.py?hl=en&answer=95647 |
Internet Explorer | https://support.microsoft.com/en-us/help/17442/windows-internet-explorer-delete-manage-cookies |
MozillaFirefox | |
Opera | |
Safari |