SENCARD DİREKT SATIŞ SİGORTA ARACILIĞI ANONİM ŞİRKETİ
KİŞİSEL VERİLERİN KORUNMASI VE İŞLENMESİ POLİTİKASI
İÇİNDEKİLER
2. KİŞİSEL VERİLERİN KORUNMASI 7
2.1. Kişisel Verilerin Güvenliği 7
2.4. Kişisel Verilerin Yetkisiz İfşası 8
2.5. Kişisel Veri Sahiplerinin Yasal Haklarının Gözetilmesi 8
2.6. Özel Nitelikli Kişisel Verilerin Korunması 8
3. KİŞİSEL VERİLERİN İŞLENMESİ VE AKTARILMASI 8
3.1. Kişisel Verilerin İşlenmesinde Genel İlkeler. 8
3.2. Kişisel Verilerin İşlenme Şartları 8
3.3. Özel Nitelikli Kişisel Verilerin İşlenme Şartları 9
3.4. Kişisel Verilerin Aktarılma Şartları 9
3.4.1. Kişisel Verilerin Yurt Dışına Aktarılma Şartları 10
4.1. Kişisel Verilerin Sınıflandırılması 11
4.1.3. İşlem Güvenliği Bilgisi 11
4.1.5. Görsel ve İşitsel Bilgi 12
4.1.8. Aile Bireyleri ve Yakın Bilgisi 12
4.1.9. Fiziksel Mekân Güvenlik Bilgisi 12
4.1.10. Hukuki İşlem Bilgisi 12
4.1.12. Özel Nitelikli Kişisel Bilgi 12
4.1.13. Talep/ Şikâyet Yönetimi Bilgisi 12
4.2. Kişisel Verilerin İşlenme Amaçları 12
4.3. Kişisel Verilerin Aktarılma Amaçları 13
4.4. Kişisel Verilerin Aktarılacağı Kişiler. 13
5.2. Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hâle Getirilmesi 14
5.3. Kişisel Verilerin Saklanma Süresi 14
§ 6. KİŞİSEL VERİ SAHİBİNİN AYDINLATILMASI, KİŞİSEL VERİ SAHİBİNİN KVK KANUNU UYARINCA HAKLARI 14
6.1. Kişisel Veri Sahibinin Aydınlatılması 14
6.2. Kişisel Veri Sahibinin KVK Kanunu Uyarınca Hakları 15
6.3. Kanun ve Politikanın Tamamen veya Kısmen Uygulanmayacağı Haller 15
BİRİNCİ BÖLÜM
1. GİRİŞ
1.1. Giriş
SenCard Direkt Satış Sigorta Aracılığı A.Ş. (“Şirket” veya “SenCard”) olarak 6698 sayılı Kişisel Verilerin Korunması Kanunu (“Kanun”) uyarınca Kişisel Verilerin hukuka uygun olarak korunması ve işlenmesine büyük önem vermekte ve tüm planlama ve faaliyetlerimizde büyük bir özenle hareket etmekteyiz. Bu algının gerektirdiği şekilde SenCard olarak, Kişisel Verilerin korunması ve işlenmesi için tüm idari ve teknik tedbirleri alıyoruz.
1.2. Politikanın Amacı
Kişisel Verilerin Korunması ve İşlenmesi Politikasının (“Politika”) amacı, Kanun’un amacına uygun olarak Kişisel Verilerin korunması ve işlenmesinde başta Anayasa’nın 20. maddesinde düzenlenen özel hayatın gizliliği olmak üzere kişilerin temel hak ve özgürlüklerinin en yüksek kademede korunmasını sağlamak ve Şirketimizin yükümlülükleri ile Kanun uyarınca uyacağı usul ve esaslar hakkında Kişisel Veri Sahiplerine bilgi vermektir.
SenCard, sağlıkta geri ödeme; özel sağlık sigorta ve hayat ve emeklilik şirketleri, banka sandıkları ve diğer sandıklar, vakıflar ve hastanelere operasyon desteğini ve IT çözümlerini dijital bir deneyim olarak sunma faaliyetlerini gerçekleştirebilmek için, bizzat kendisi adına veya temsilci vasfıyla iletişimde bulunan çalışanlarının ve iş başvurusunda bulunarak ya da şirketten hizmet alma ya da diğer herhangi bir amaç veya kanal aracılığıyla ilişki sağlayan diğer gerçek kişilerin kişisel verilerini, Veri Sorumlusu sıfatıyla, hukuka uygun olarak işlemektedir.
İşbu politikanın bir diğer amacı, SenCard’ın yürüttüğü bu işleme faaliyetleri hususunda açıklamada bulunarak ilgili kişileri bilgilendirmek ve böylece kişisel verilerin işlenmesi hususunda şeffaflık sağlamaktır. Bu bağlamda, SenCard Kanun kapsamında kişisel verilerin işlenmesini, bu işlemeye konu alınan veri sahiplerini ve bu kişilerin haklarını işbu Politika’ da detaylandırarak açıklanmış bulunmaktadır.
1.3. Politikanın Kapsamı
Bu Politika; gerçek kişi olmak şartıyla Şirket Hissedarları, İş Ortakları, Yetkilileri, Çalışan Adayları, Ziyaretçiler, Müşterileri, Potansiyel Müşteriler ve Üçüncü Kişiler için hazırlanmıştır ve bu belirtilen kişiler kapsamında uygulanacaktır. Şirket, bu Politikayı internet sitesinde yayımlayarak bu Kişisel Veri Sahiplerini Kanun ve kişisel veri işleme süreçleri hakkında bilgilendirmektedir. Tüzel kişilere ait tüm bilgiler (tüzel kişinin unvanı, vergi numarası gibi) bu Politika kapsamında yer almamaktadır. Ayni şekilde Şirketimiz çalışanları da bu Politika kapsamında değildir; onlar için, “Çalışanlar için Kişisel Verilerin İşlenmesi Politikası” uygulanacaktır. Bu Politika, yukarıda belirtilen ilgili kişiler için, Şirketimizin bu ilgili kişilerin Kişisel Verilerini tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla işlemesi halinde uygulanacaktır. Verinin aşağıda belirtilen kapsamda “Kişisel Veri” kapsamında yer almaması veya Şirketimiz tarafından gerçekleştirilen Kişisel Veri işleme faaliyetinin yukarıda belirtilen yollarla olmaması halinde bu Politika uygulanmayacaktır.
1.4. Tanımlar
Bu Politikanın uygulanmasında kullanılan kavramlar aşağıda yer verilen anlamları ifade eder:
Açık Rıza
:
Belirli bir konuya ilişkin, bilgilendirilmeye dayanan ve özgür iradeyle açıklanan rızadır.
Anonim Hale Getirme
:
Kişisel verilerin, başka verilerle eşleştirilerek dahi hiçbir surette kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hâle getirilmesidir.
Çalışan Adayı
:
Şirketimize herhangi bir yolla iş başvurusunda bulunmuş ya da özgeçmiş ve ilgili bilgilerini şirketimizin incelemesine açmış olan gerçek kişilerdir.
İrtibat kişisi
:
Türkiye’de yerleşik olan tüzel kişiler ile Türkiye’de yerleşik olmayan tüzel kişi veri sorumlusu temsilcisinin Kanun ve bu Kanuna dayalı olarak çıkarılacak ikincil düzenlemeler kapsamındaki yükümlülükleriyle ilgili olarak, Kurum ile kurulacak iletişim için veri sorumlusu tarafından Sicile kayıt esnasında bildirilen gerçek kişidir.
Kişisel Verilerin İşlenmesi
:
Kişisel Verilerin tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla elde edilmesi, kaydedilmesi, depolanması, muhafaza edilmesi, değiştirilmesi, yeniden düzenlenmesi, açıklanması, aktarılması, devralınması, elde edilebilir hâle getirilmesi, sınıflandırılması ya da kullanılmasının engellenmesi gibi veriler üzerinde gerçekleştirilen her türlü işlemdir.
Kurul
:
Kişisel Verileri Koruma Kuruludur.
Kurum
:
Kişisel Verileri Koruma Kurumudur.
Kişisel Veri Sahibi
/İlgili Kişi
:
Şirket tarafından Kişisel Verisi işlenen Şirket Hissedarlarını, Şirket İş Ortaklarını, Şirket Yetkililerini, Çalışan Adaylarını, Ziyaretçileri, Şirket Müşterilerini, Potansiyel Müşterileri ve Üçüncü Kişileri ifade eder.
İlgili Kullanıcılar
:
Verilerin teknik olarak depolanması, korunması ve yedeklenmesinden sorumlu olan kişi ya da birim hariç olmak üzere Şirket organizasyonu içrisinde veya Şirket’ten aldığı yetki ve talimat doğrultusunda kişisel verileri işleyen kişileri ifade eder.
Kişisel veri işleme envanteri
:
Şirket’in iş süreçlerine bağlı olarak gerçekleştirmekte olduğu kişisel veri işleme faaliyetlerini; kişisel veri işleme amaçlarını, veri kategorisi, aktarılan alıcı grubu ve veri konusu kişi grubuyla ilişkilendirerek oluşturduğu ve kişisel verilerin işlendikleri amaçlar için gerekli olan azami süreyi, yabancı ülkelere aktarımı öngörülen kişisel verileri ve veri güvenliğine ilişkin alınan tedbirleri açıklayarak detaylandırdığı envanterdir.
Kişisel veri saklama ve imha politikası
:
Veri sorumlularının, kişisel verilerin işlendikleri amaç için gerekli olan azami süreyi belirleme işlemi ile silme, yok etme ve anonim hale getirme işlemi için dayanak yaptıkları politikadır.
Kişisel Veri
:
Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgidir.
Şirket Müşterisi
:
Şirketimizle herhangi bir sözleşmesel ilişkisi olup olmadığına bakılmaksızın Şirketimizin sunmuş olduğu ürün ve hizmetleri kullanan veya kullanmış olan gerçek kişilerdir.
Özel Nitelikli Kişisel Veri
:
Irk, etnik köken, siyasi düşünce, felsefi inanç, din, mezhep veya diğer inançlar, kılık kıyafet, dernek vakıf ya da sendika üyeliği, sağlık, cinsel hayat, ceza mahkumiyeti ve güvenlik tedbirleriyle ilgili veriler ile biyometrik ve genetik veriler özel nitelikli verilerdir.
Potansiyel Müşteri
:
Ürün ve hizmetlerimize kullanma talebinde veya ilgisinde bulunmuş veya bu ilgiye sahip olabileceği ticari teamül ve dürüstlük kurallarına uygun olarak değerlendirilmiş gerçek kişilerdir.
Şirket / Şirketimiz
:
SenCard Direkt Satış Sigorta Aracılığı A.Ş.’dir.
Şirket Hissedarı
:
SenCard Direkt Satış Sigorta Aracılığı A.Ş.’nin hissedarı gerçek kişilerdir.
Şirket İş Ortağı, İş Ortaklarının Hissedarı, Yetkilisi, Çalışanı
:
Şirketimizin her türlü iş ilişkisi içerisinde bulunduğu gerçek kişiler ile Şirketimizin her türlü iş ilişkisi içerisinde bulunduğu gerçek ve tüzel kişilerde (iş ortağı, tedarikçi gibi) çalışan, hissedarları ve yetkilileri dahil olmak üzere, tüm gerçek kişilerdir.
Şirket Yetkilisi
:
SenCard Direkt Satış Sigorta Aracılığı A.Ş.’nin yönetim kurulu üyesi ve diğer yetkili gerçek kişilerdir.
Üçüncü Kişi
:
Şirket Çalışanları için hazırlanan SenCard Direkt Satış Sigorta Aracılığı A.Ş. Kişisel Verilerin Korunması ve İşlenmesi Politikası kapsamına girmeyen ve bu Politikada herhangi bir Kişisel Veri Sahibi kategorisine girmeyen diğer kişilerdir.
Veri kategorisi
:
Kişisel verilerin ortak özelliklerine göre gruplandırıldığı veri konusu kişi grubu veya gruplarına ait kişisel veri sınıfıdır.
Veri konusu kişi grubu
:
Şirket’in kişisel verilerini işlediği ilgili kişi kategorisidir.
Veri sorumluları sicil bilgi sistemi (VERBİS)
:
Veri sorumlularının Sicile başvuruda ve Sicile ilişkin ilgili diğer işlemlerde kullanacakları, internet üzerinden erişilebilen, Başkanlık tarafından oluşturulan ve yönetilen bilişim sistemidir.
Veri İşleyen
:
Veri sorumlusunun verdiği yetkiye dayanarak onun adına Kişisel Veri işleyen gerçek ve tüzel kişidir.
Veri Kayıt Sistemi
:
Kişisel Verilerin belirli kriterlere göre yapılandırılarak işlendiği kayıt sistemini ifade eder.
Veri Sorumlusu
:
Kişisel Verilerin işlenme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu olan gerçek veya tüzel kişiyi ifade eder.,
Ziyaretçi
:
Şirketimizin sahip olduğu fiziksel yerleşkelere çeşitli amaçlarla girmiş olan veya internet sitelerimizi herhangi bir amaç ile ziyaret eden tüm gerçek kişiler
Veri Sahiplerinden Gelen Taleplerin Yönetimi Prosedürü:
:
SenCard bünyesince hazırlanan ve Kanun kapsamında veri sahiplerinden gelebilecek taleplerin karşılanmasında kullanılacak olan sürecin detaylandırıldığı prosedürdür.
1.5. Politikanın Yürürlüğü
SenCard Direkt Satış Sigorta Aracılığı A.Ş. tarafından düzenlenerek yürürlüğe giren Politika, Şirketin internet sitesinde (sencarddirektsatis.com.tr) yayımlanır ve ilgili kişilerin erişimine sunulur. SenCard, Kanun, ikincil mevzuat ve Kurul kararları çerçevesinde işbu politikayla ilgili her zaman değişiklik yapma hakkına sahiptir.
İKİNCİ BÖLÜM
2. KİŞİSEL VERİLERİN KORUNMASI
2.1. Kişisel Verilerin Güvenliği
Şirketimiz Kanun’a uygun olarak Kişisel Verilerin hukuka aykırı olarak işlenmesi ve erişilmesini önlemek, Kişisel Verilerin muhafazası sağlamak amacıyla uygun güvenlik düzeyini temin etmeye yönelik gerekli her türlü teknik ve idari tedbirleri almaktadır.
2.2. Denetim
Şirketimiz yukarıda açıklanan veri güvenliğinin tesisi ve alınan tedbirlerin düzenliliğini ve devamlılığını sağlamak amacıyla gerekli denetimleri yapar ve yaptırır.
2.3. Gizlilik
Şirketimiz, ilgili veri sorumluları ve veri işleyenlerin, sahip oldukları kişisel verileri Kanun ve Politika hükümlerine aykırı biçimde başkasına açıklamamaları ve işleme amacı dışında kullanmamaları için teknolojik imkân ve uygulama maliyetlerine göre gerekli tüm teknik ve idari tedbirleri almaktadır. Bu bağlamda Şirket çalışanlarımız ile Kanun ve Politika hakkında bilgilendirilme, farkındalık ve eğitim çalışmaları yürütülmektedir.
2.4. Kişisel Verilerin Yetkisiz İfşası
Şirketimiz tarafından işlenen Kişisel Verilerin kanuna aykırı yollarla başkaları tarafından elde edilmesi halinde, Şirketimiz bunu en kısa sürede ilgili Kişisel Veri Sahibine ve Kurul’a bildirilmesi için gerekli işlemleri yapar. Kurulca gerek görülmesi halinde bu durum Kurulun internet sitesinde ya da Kurul tarafından uygun görülecek başka bir yöntemle ilan edilebilir.
2.5. Kişisel Veri Sahiplerinin Yasal Haklarının Gözetilmesi
Şirketimiz, Kişisel Veri Sahiplerinin Politika ve Kanun’un uygulanması ile tüm yasal haklarını gözetir ve bu haklarının korunması için gerekli tüm önlemleri alır.
2.6. Özel Nitelikli Kişisel Verilerin Korunması
Şirketimiz tarafından Özel Nitelikli Kişsel Verilerin İşlenmesi ve Korunması Politikası çerçevesinde KVK Kurulu tarafından belirlenen yeterli önlemler hassasiyetle alınır.
ÜÇÜNCÜ BÖLÜM
3. KİŞİSEL VERİLERİN İŞLENMESİ VE AKTARILMASI
3.1. Kişisel Verilerin İşlenmesinde Genel İlkeler
Şirketimiz tarafından Kişisel Veriler, Kanunda ve bu Politikada öngörülen usul ve esaslara uygun olarak işlenir. Şirketimiz Kişisel Verileri işlerken aşağıdaki ilkelere uyar.
Ø Hukuka ve Dürüstlük Kurallarına Uygun Olma
Ø Doğru ve Gerektiğinde Güncel Olma
Ø Belirli, Açık ve Meşru Amaçlar İçin İşlenme
Ø İşlendikleri Amaçla Bağlantılı, Sınırlı ve Ölçülü Olma
Ø İlgili Mevzuatta Öngörülen veya İşlendikleri Amaç İçin Gerekli Olan Süre Kadar Muhafaza Edilme
3.2. Kişisel Verilerin İşlenme Şartları
Kişisel veriler SenCard bünyesinde ilgili kişilerden alınan açık rıza aracılığıyla ya da Kanun’nın 5. maddesince açık rızaya tabi olmaksızın yürütülebilecek faaliyetler ışığında işlenmekte olup, bu veriler ancak işbu Politikanın ‘Kişisel Verilerin İşlenme Amaçları’ bölümünde belirtilen amaçlar çerçevesinde işlem görmektedir. Şirketimiz aşağıdaki şartlardan birinin varlığı hâlinde, veri sahibinin açık rızası aranmaksızın Kişisel Verileri işleyebilir:
Ø Kanunlarda Kişisel Verinin işlenmesine ilişkin açık bir düzenleme var ise,
Ø Kişisel Verinin işlenmesi ilgili kişi veya başkasının hayatı veya beden bütünlüğünün korunması için zorunlu ise ve ilgili kişi fiili imkânsızlık nedeniyle rızasını açıklayamayacak durumda ise veya rızasına hukuki geçerlilik tanınmıyorsa,
Ø Bir sözleşmenin kurulması veya ifasıyla doğrudan doğruya ilgili olmak kaydıyla sözleşmenin taraflarına ait Kişisel Verinin işlenmesi gerekli ise,
Ø Şirketimizin hukuki yükümlülüğünü yerine getirmesi için Kişisel Veri işlenmesi zorunlu ise,
Ø Kişisel Veriler, Kişisel Veri sahibi tarafından alenileştirilmiş ise,
Ø Kişisel Verinin işlenmesi bir hakkın tesisi, kullanılması veya korunması için zorunlu ise,
Ø Kişisel Veri sahibinin temel hak ve özgürlüklerine zarar vermemek kaydıyla, Şirketimizin meşru menfaatleri için Kişisel Verinin işlenmesi zorunlu ise.
3.3. Özel Nitelikli Kişisel Verilerin İşlenme Şartları
Özel Nitelikli Kişisel Veriler SenCard bünyesinde ilgili kişilerden alınan açık rıza aracılığıyla ya da Kanun’nın 6. maddesince açık rızaya tabi olmadan yürütülebilecek faaliyetler ışığında işlenmekte olup, bu veriler ancak işbu Politikanın ‘Kişisel Verilerin İşlenme Amaçları’ bölümünde belirtilen amaçlar kapsamında işlenmektedir. Şirketimiz, aşağıdaki şartlardan birinin varlığında, veri sahibinin açık rızası aranmadan Özel Nitelikli Kişisel Verileri işleyebilir:
Ø Kanunlarda Özel Nitelikli Kişisel Verinin işlenmesine ilişkin açık bir düzenleme var ise,
Ø Özel Nitelikli Kişisel Verinin işlenmesi fiili imkânsızlık nedeniyle rızasını açıklayamayacak durumda bulunan veya rızasına hukuki geçerlilik tanınmayan kişinin, kendisinin ya da bir başkasının hayatı veya beden bütünlüğünün korunması için zorunlu ise,
Ø Özel Nitelikli Kişisel Veri, alenileştirme iradesine uygun olarak, Veri sahibi tarafından alenileştirmiş ise,
Ø Özel Nitelikli Kişisel Verinin işlenmesi bir hakkın tesisi, kullanılması veya korunması için zorunlu ise,
Ø Özel Nitelikli Kişisel Verinin işlenmesi sır saklama yükümlülüğü altında bulunan kişiler veya yetkili kurum ve kuruluşlarca, kamu sağlığının korunması, koruyucu hekimlik, tıbbi teşhis, tedavi ve bakım hizmetlerinin yürütülmesi ile sağlık hizmetlerinin planlanması, yönetimi ve finansmanı amacıyla gerekli ise,
Ø Şirketimizin istihdam, iş sağlığı ve güvenliği, sosyal güvenlik, sosyal hizmetler ve sosyal yardım alanlarındaki hukuki yükümlülüklerin yerine getirilmesi için zorunlu ise.
Şirketimiz Özel Nitelikteki Kişisel Verilerin işlenmesinde Kurul tarafından belirlenen yeterli önlemlerin alınması konusunda gerekli hassasiyeti göstermektedir.
3.4. Kişisel Verilerin Aktarılma Şartları
Şirketimiz Kişisel Verileri işleme amaçları doğrultusunda gerekli güvenlik önlemlerini alarak Kişisel Veri Sahiplerinin Kişisel Verilerini ve Özel Nitelikli Kişisel Verilerini üçüncü kişilere Kanuna uygun olarak aktarılabilmektedir. Şirketimiz Kişisel Verilerin aktarılması sırasında Kanunda öngörülen düzenlemelere uygun hareket etmektedir. Bu kapsamda Şirketimiz meşru ve hukuka uygun Kişisel Veri işleme amaçları doğrultusunda aşağıda sayılan, Kanunun 5. maddesinde ve 6. maddesininde belirtilen Kişisel Veri işleme şartlarından bir veya birkaçına dayalı olarak Kişisel Verileri üçüncü kişilere:
Ø Kişisel Veri sahibinin açık rızası var ise;
Ø Kanunlarda Kişisel Verinin aktarılacağına ilişkin açık bir düzenleme var ise,
Ø Kişisel Veri sahibinin veya başkasının hayatı veya beden bütünlüğünün korunması için zorunlu ise ve Kişisel Veri sahibi fiili imkânsızlık nedeniyle rızasını açıklayamayacak durumda ise veya rızasına hukuki geçerlilik tanınmıyorsa,
Ø Bir sözleşmenin kurulması veya ifasıyla doğrudan doğruya ilgili olmak kaydıyla sözleşmenin taraflarına ait Kişisel Verinin aktarılması gerekli ise,
Ø Şirketimizin hukuki yükümlülüğünü yerine getirmesi için Kişisel Veri aktarımı zorunlu ise,
Ø Kişisel Veriler, Kişisel Veri sahibi tarafından alenileştirilmiş ise,
Ø Kişisel Veri aktarımı bir hakkın tesisi, kullanılması veya korunması için zorunlu ise,
Ø Kişisel Veri sahibinin temel hak ve özgürlüklerine zarar vermemek kaydıyla, Şirketimizin meşru menfaatleri için Kişisel Veri aktarımı zorunlu ise,
Ø Kanunlarda Özel Nitelikli Kişisel Verinin işlenmesine ilişkin açık bir düzenleme var ise,
Ø Özel Nitelikli Kişisel Verinin işlenmesi fiili imkânsızlık nedeniyle rızasını açıklayamayacak durumda bulunan veya rızasına hukuki geçerlilik tanınmayan kişinin, kendisinin ya da bir başkasının hayatı veya beden bütünlüğünün korunması için zorunlu ise,
Ø Özel Nitelikli Kişisel Veri, alenileştirme iradesine uygun olarak, Veri sahibi tarafından alenileştirmiş ise,
Ø Özel Nitelikli Kişisel Verinin işlenmesi bir hakkın tesisi, kullanılması veya korunması için zorunlu ise,
Ø Özel Nitelikli Kişisel Verinin işlenmesi sır saklama yükümlülüğü altında bulunan kişiler veya yetkili kurum ve kuruluşlarca, kamu sağlığının korunması, koruyucu hekimlik, tıbbi teşhis, tedavi ve bakım hizmetlerinin yürütülmesi ile sağlık hizmetlerinin planlanması, yönetimi ve finansmanı amacıyla gerekli ise,
Ø Şirketimizin istihdam, iş sağlığı ve güvenliği, sosyal güvenlik, sosyal hizmetler ve sosyal yardım alanlarındaki hukuki yükümlülüklerin yerine getirilmesi için zorunlu ise,
aktarabilir.
3.4.1. Kişisel Verilerin Yurt Dışına Aktarılma Şartları
Şirketimiz Kişisel Veri işleme amaçları doğrultusunda gerekli güvenlik önlemleri alarak Kişisel Veri Sahiplerinin Kişisel Verilerini ve Özel Nitelikli Kişisel Verilerini yurt dışındaki üçüncü kişilere aktarabilir. Şirketimiz tarafından Kişisel Veriler; Kurul tarafından Yeterlilik Kararı ilan edilen yabancı ülkelere aktarılabilir.
Yeterlilik Kararı bulunmaması durumunda Kanunun 9. maddesinin 4. fıkrasında belirtilen Uygun Güvencelerin sağlanması halinde Kişisel Veriler yabancı ülkelere aktarılabilir. Uygun Güvenceler sağlanırken 5. ve 6. maddelerde belirtilen şartlardan birinin varlığı, ilgili kişilerin aktarımın yapılacağı ülkede de haklarını kullanma ve etkili kanun yollarına başvurma imkânı dikkate alınır. Bu koşullar sağlanıyor ise Kanun ve Kişisel Verilerin Yurt Dışına Aktarılmasına İlişkin Usul ve Esaslar Hakkında Yönetmelik uyarınca;
Ø Yurt dışındaki kamu kurum ve kuruluşları veya uluslararası kuruluşlar ile Türkiye’deki kamu kurum ve kuruluşları veya kamu kurumu niteliğindeki meslek kuruluşları arasında yapılan uluslararası sözleşme niteliğinde olmayan anlaşma olması ve Kurul tarafından bu aktarıma izin verilmesi durumunda,
Ø Kurul tarafından Bağlayıcı Şirket Kuralları’nın onaylanması durumunda,
Ø Standart Sözleşme imzalanması ve Kurum’a bildirilmesi suretiyle,
Ø Asgari unsurları karşılayan bir Taahhütname’nin Kurul tarafından onaylanması durumunda
Kişisel Veriler Uygun Güvencelerin sağlanması kapsamında yabancı ülkelere aktarılabilir.
Yeterlilik Kararı bulunmaması ve Uygun Güvencelerin sağlanamaması durumunda yalnızca Kanunun 9. maddesinin 6. fıkrasında belirtilen hallerden birinin varlığında arızi olmak kaydıyla Kişisel Veriler yabancı ülkelere aktarılabilir. Bu kapsamda;
Ø İlgili kişi, muhtemel riskler hakkında bilgilendirilmiş ve aktarıma açık rıza vermiş ise,
Ø Aktarım, ilgili kişi ile veri sorumlusu arasındaki bir sözleşmenin ifası veya ilgili kişinin talebi üzerine alınan sözleşme öncesi tedbirlerin uygulanması için zorunlu ise,
Ø Aktarım, ilgili kişi yararına veri sorumlusu ve diğer bir gerçek veya tüzel kişi arasında yapılacak bir sözleşmenin kurulması veya ifası için zorunlu ise,
Ø Aktarım üstün bir kamu yararı için zorunlu ise,
Ø Akatarımm bir hakkın tesisi, kullanılması veya korunması için kişisel verilerin aktarılması için zorunlu ise,
Ø Fiili imkânsızlık nedeniyle rızasını açıklayamayacak durumda bulunan veya rızasına hukuki geçerlilik tanınmayan kişinin kendisinin ya da bir başkasının hayatı veya beden bütünlüğünün korunması için kişisel verilerin aktarılmasının zorunlu ise,
Ø Kamuya veya meşru menfaati bulunan kişilere açık olan bir sicilden, ilgili mevzuatta sicile erişmek için gereken şartların sağlanıyorsa ve meşru menfaati olan kişinin talep etmiş ise
arızi olmak kaydıyla Kişisel Veriler yabancı ülkelere aktarılabilir.
DÖRDÜNCÜ BÖLÜM
4. KİŞİSEL VERİLERİN SINIFLANDIRILMASI, İŞLENME VE AKTARILMA AMAÇLARI, AKTARILACAĞI KİŞİLER
4.1. Kişisel Verilerin Sınıflandırılması
4.1.1. Kimlik Bilgisi
Kişinin kimliğine dair bilgilerin bulunduğu verilerdir: Adı-soyadı, T.C. kimlik numarası, medeni durumu, uyruk bilgisi, anne-baba adı-soyadı, doğum yeri - tarihi, cinsiyeti, ve sair kimlik bilgileri ve bu bilgileri içeren ehliyet, nüfus cüzdanı ve pasaport ve sait belgeler ile vergi numarası, SGK numarası gibi kişinin kimliğine ilişkin bilgiler .
4.1.2. İletişim Bilgisi
Telefon numarası, adres, e-posta adresi, faks numarası gibi kişi ile iletişime geçilmesine olanak sağlayacak bilgiler.
4.1.3. İşlem Güvenliği Bilgisi
Bilgi işlem sistemlerinin ve bunlar ile yapılan işlemlerin güvenliğini sağlamaya yönelik kişisel veriler: Güvenlik parola ve şifreleri, IP ve MAC adresleri, internet erişim logları ve sair bilgiler.
4.1.4. Finansal Bilgi
Şirket’in İlgili Kişi ile teması sonucu ortaya çıkan her türlü finansal sonucu gösteren bilgi, belge ve kayıtlara ilişkin işlenen kişisel veriler ile banka hesap numarası, şube kodu IBAN numarası, finansal profil, kredi notu, malvarlığı verisi, gelir bilgisi ve sair bilgiler.
4.1.5. Görsel ve İşitsel Bilgi
Fotoğraf ve kamera kayıtları, ses kayıtları ile bu verilerin bulunduğu yer aldığı herhangi tüm veriler ve sair bilgiler.
4.1.6. Özlük Bilgisi
Kişisel Veri Sahibi ile çalışma ilişkisi içerisinde olan gerçek kişilerin özlük haklarının korunmasına temel olacak bilgilerin elde edilmesine yönelik işlenen her türlü kişisel veriler.
4.1.7. Lokasyon Bilgisi
Şirket veya işbirliği içerisinde olunan şirket ve kurumların faaliyet ve operasyonları çerçevesinde İlgili Kişi tarafından Şirket araçları kullanırken İlgili Kişi’nin bulunduğu yerin konumunu tespit eden bilgiler; GPS lokasyonu, seyahat verileri ve sair bilgiler.
4.1.8. Aile Bireyleri ve Yakın Bilgisi
Şirket veya iş birliği içerisinde olunan şirket - kurumların faaliyet ve operasyonları çerçevesinde veya Şirket’in ve İlgili Kişi’nin hukuki ve diğer menfaatlerini korumak amacıyla İlgili Kişi’nin aile bireyleri, (örn. eş, anne, baba, çocuk), yakınları ve acil durumlarda ulaşılabilecek diğer kişiler hakkında, yukarıda tanımlandığı şekilde, kimlik bilgileri ve iletişim bilgileri.
4.1.9. Fiziksel Mekân Güvenlik Bilgisi
Fiziksel mekâna girişte, fiziksel mekânın içerisinde kalış sırasında alınan kayıtlar ve belgelere ilişkin kişisel veriler; kamera kayıtlarıve güvenlik noktasında alınan kayıtlar ve sair veriler.
4.1.10. Hukuki İşlem Bilgisi
Şirket’in hukuki süreçleri kapsamında işlenen veya Şirket’e ilgili kişi ile ilgili hukuki süreçler kapsamında iletilen alacak ve haklarının tespiti, takibi ve borçlarının ifası ile kanuni yükümlülükleri kapsamında işlenen veriler
4.1.12. Özel Nitelikli Kişisel Bilgi
Kanun’un 6. madddesi uyarınca belirtilen veriler (Irk, etnik köken, siyasi düşünce, felsefi inanç, din, mezhep veya diğer inançlar, kılık kıyafet, dernek vakıf ya da sendika üyeliği, sağlık, cinsel hayat, ceza mahkumiyeti ve güvenlik tedbirleriyle ilgili veriler ile biyometrik ve genetik veriler)
4.1.13. Talep/ Şikâyet Yönetimi Bilgisi
Şirketimize yöneltilmiş talep/şikâyetin alınması ve değerlendirilmesine ilişkin kişisel veriler.
4.2. Kişisel Verilerin İşlenme Amaçları
Şirketimiz Kanun’un 10. Maddesindeki aydınlatma yükümlülüğün yerine getirebilmek amacıyla veri sahiplerine, Kişisel Verilerin hangi amaçlarla işleneceği, işlenen verilerin kimlere ve hangi amaçla aktarılabileceği konusunda bilgi verir.
Kişisel verileriniz; kurumsal iletişim faaliyetlerinin, çağrı merkezine ilişkin süreçlerin, çalışan adayı, stajyer ve öğrenci seçme ile yerleştirme süreçlerinin, çalışan adaylarının başvuru süreçlerinin, finans ve muhasebe işlerinin, Şirketimiz ürün ve hizmetlerine ilişkin satış, satış sonrası süreçlerinin, denetim faaliyetlerinin yürütülmesi, ticari ortaklıklarımızın ve stratejilerimizin doğru olarak planlanması ve yürütülmesi, faaliyetlerimizin tabi olduğumuz mevzuatlara uygun yürütülmesinin temini, insan kaynakları politikalarımızın en iyi şekilde planlanması ve uygulanması, Şirketimizin, çalışanlarımızın ve iş ortaklarımızın hukuki, ticari ve fiziki güvenliğinin temini, ziyaretçi kayıtlarının oluşturulması ve takibi, Şirketimiz kurumsal işleyişinin sağlanması, müşteri ilişkileri yönetimi, Şirketimiz tarafından sunulan ürün ve hizmetlerden sizleri en iyi faydalandırmak için çalışmaların yapılması; Şirketimiz tarafından sunulan ürün ve hizmetlerin sizlerin talep, ihtiyaç ve isteklerinize göre özel hale getirilerek sizlere önerilmesi, veri güvenliğinin en üst düzeyde sağlanması, veri tabanlarının oluşturulması, Şirketimiz internet sitesinde sunulan hizmetlerin geliştirilmesi, Şirketimize talep ve şikayetlerini iletenler ile iletişime geçilmesi, Şirketimiz internet sitesinde oluşan hataların giderilmesi amaçlarıyla sınırlı olarak Kanun’un 5. ve 6. maddelerinde belirtilen kişisel veri işleme şartları kapsamında işlenir.
İnternet sitemizde kullanıcı deneyimini geliştirmek, sitenin kullanımına ilişkin istatistiki bilgileri derlemek amacıyla çerezler kullanılmaktadır. Söz konusu çerezlerin kullanımına ilişkin detaylı bilgiler için internet sitemizde bulunan Çerez Politikasını inceleyebilirsiniz.
4.3. Kişisel Verilerin Aktarılma Amaçları
Kişisel Verileriniz, çalışan adayı, stajyer ve öğrenci seçme ile yerleştirme süreçlerinin, çalışan adaylarının başvuru süreçlerinin yürütülmesi, insan kaynakları politikalarımızın en iyi şekilde planlanması ve uygulanması, ticari ortaklıklarımızın ve stratejilerimizin doğru olarak planlanması ve yürütülmesi, Şirketimizin, çalışanlarımızın ve iş ortaklarımızın hukuki, ticari ve fiziki güvenliğinin temini, Şirketimiz kurumsal işleyişinin sağlanması, Şirketimiz tarafından sunulan ürün ve hizmetlerden sizleri en iyi faydalandırmak için çalışmaların yapılması; Şirketimiz tarafından sunulan ürün ve hizmetlerin sizlerin talep, ihtiyaç ve isteklerinize göre özel hale getirilerek sizlere önerilmesi, veri güvenliğinin en üst düzeyde sağlanması, veri tabanlarının oluşturulması, Şirketimiz internet sitesinde sunulan hizmetlerin geliştirilmesi, Şirketimize talep ve şikayetlerini iletenler ile iletişime geçilmesi, Şirketimiz internet sitesinde oluşan hataların giderilmesi amaçlarıyla sınırlı olarak Kanun’un 8. ve 9. maddelerinde belirtilen şartlar kapsamında aktarılır.
4.4. Kişisel Verilerin Aktarılacağı Kişiler
Kişisel Verileriniz; hissedarlarımıza, iş ortaklarımıza, tedarikçilerimize, iştiraklerimize, iş birliği içinde bulunduğumuz şirket ve kurumlara, akdi veya kanuni yükümlülüklerimizi yerine getirmek amacıyla dışarıdan hizmet aldığı şirketlere yetkili kurum ve kuruluşlara aktarılabilir. Yapılan bu aktarımların niteliği ve paylaşım yapılan taraflar, veri sahibi ve SenCard arasındaki ilişki türüne ve niteliğine, aktarımın amacına ve ilgili yasal dayanağa bağlı olarak değişmekte olup, bu taraflar genel itibariyle aşağıdaki gibidir:
Ø Sigorta poliçelerinin oluşturulması için sigorta şirketleri,
Ø Hukuk büroları gibi yasal merciler ve yasal amaçlı faaliyetlerde destek alınan kurumlar,
Ø Finansal işlemlerin gerçekleşmesine olanak sağlayacak bankalar,
Ø İş kazası durumunda sağlık kuruluşları veya hastaneler,
Ø Teknik destek ve altyapı hizmeti temin edilen tedarikçiler ve iş ortakları,
Ø Grup şirketi politikalarına uyumun sağlanması ve grup içi denetimlerin gerçekleştirilmesi için grup şirketleri.
BEŞİNCİ BÖLÜM
5. KİŞİSEL VERİLERİN TOPLAMA YÖNTEMİ VE HUKUKİ SEBEBİ, SİLİNMESİ YOK EDİLMESİ VE ANONİM HALE GETİRİLMESİ VE SAKLANMA SÜRESİ
5.1 Kişisel Veri Toplamanın Yöntemi ve Hukuki Sebebi
Kanunun amacını düzenleyen 1. Madde ile kanunun kapsamını düzenleyen 2. Maddde’ye uygunluğunun nevi denetimi için, Kişisel Veriler; her türlü sözlü, yazılı, elektronik ortamda; teknik ve sair yöntemlerle, çağrı merkezi, Şirketimiz internet sitesi gibi muhtelif yollardan, Politikada yer verilen amaçların gerçekleştirilmesi amacıyla mevzuat, sözleşme, talep ve isteğe dayalı hukuki sebepler çerçevesinde toplanır ve Şirketimiz veya Şirketimiz tarafından görevlendirilen veri işleyenler tarafından işlenir.
5.2. Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hâle Getirilmesi
Kişisel Verilerin silinmesi, yok edilmesi veya anonim hâle getirilmesine ilişkin diğer kanunlarda yer alan hükümler saklı kalmak kaydı ile Şirketimiz, bu Kanun ve diğer kanun hükümlerine uygun olarak işlemiş olmasına rağmen, işlenmesini gerektiren sebeplerin ortadan kalkması hâlinde Kişisel Verileri Saklama ve İmha Politikasına uygun olarak Kişisel Verileri resen veya veri sahibinin talebi üzerine siler, yok eder veya anonim hale getirir.
Kişisel verilerin silinmesi ile bu veriler ilgili kullanıcılar için tekrar hiçbir şekilde kullanılamayacak ve geri getirilemeyecek şekilde imha edilir. Buna göre veriler, kayıtlı oldukları evrak, dosya, CD, disket, hard disk gibi araçlardan ilgili kullanıcılarca geri dönüştürülemeyecek şekilde silinir.
Verilerin yok edilmesi ise, bilgilerin hiç kimse tarafından hiçbir şekilde tekrar geri getirilemeyecek ve kullanılamayacak şekilde, verilerin kaydedildiği evrak, dosya, CD, disket, hard disk gibi veri saklamaya elverişli materyallerin imha edilmesini ifade etmektedir.
Verilerin anonim hale getirilmesiyle, Kişisel Verilerin başka verilerle eşleştirilse dahi kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hale getirilmesi kastedilmektedir.
5.3. Kişisel Verilerin Saklanma Süresi
Şirketimiz, Kişisel Verileri kanunlarda ve sair mevzuatta öngörülen süreler uyarınca saklamaktadır. Kişisel Verilerin ne kadar süre boyunca saklanması gerektiğine ilişkin kanunlarda ve sair mevzuatta bir süre düzenleme bulunmuyorsa, Kişisel Veriler işleme amacı ortadan kalkana kadar saklanmakta; daha sonra Kişisel Verileri Saklama ve İmha Politikası uyarınca silinmekte, yok edilmekte veya anonim hale getirilmektedir.
ALTINCI BÖLÜM
§ 6. KİŞİSEL VERİ SAHİBİNİN AYDINLATILMASI, KİŞİSEL VERİ SAHİBİNİN KVK KANUNU UYARINCA HAKLARI
6.1. Kişisel Veri Sahibinin Aydınlatılması
Şirketimiz, KVK Kanunu’nun 10. maddesine uygun olarak, ilgili aydınlatma metinleri ile kişisel verilerin elde edilmesi sırasında Kişisel Veri Sahiplerini aydınlatmaktadır. Bu kapsamda varsa, Şirketimizin ve temsilcisinin (varsa) kimliği, kişisel verilerin hangi amaçla işleneceği, işlenen kişisel verilerin kimlere, hangi amaçla aktarılabileceği, kişisel veri toplamanın yöntemi-hukuki sebebi ile Kişisel Veri Sahibinin sahip olduğu hakları konusunda aydınlatma yapmaktadır.
6.2. Kişisel Veri Sahibinin KVK Kanunu Uyarınca Hakları
Şirketimiz, Kanun’un 10.maddesi uyarınca size haklarınızı bildirmekte; söz konusu hakların nasıl kullanılacağına dair yol göstermekte ve tüm bunlar için gerekli iç işleyişi, idari ve teknik düzenlemeleri gerçekleştirmektedir. Şirketimiz, Kanun’un 11.maddesi uyarınca kişisel verileri alınan kişilere;
Ø kişisel veri işlenip işlenmediğini öğrenme,
Ø kişisel verileri işlenmişse buna ilişkin bilgi talep etme,
Ø kişisel verilerin işlenme amacını ve bunların amacına uygun kullanılıp kullanılmadığını öğrenme,
Ø yurt içinde veya yurt dışında kişisel verilerin aktarıldığı üçüncü kişileri bilme,
Ø kişisel verilerin eksik veya yanlış işlenmiş olması halinde bunların düzeltilmesini isteme,
Ø Kanun’un 7’nci maddesinde öngörülen şartlar çerçevesinde kişisel verilerin silinmesini veya yok edilmesini isteme,
Ø Kişisel verilerin düzeltilmesi ve silinmesi/yok edilmesi taleplerine ilişkin Şirketimizce yapılan işlemlerin, kişisel verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme,
Ø işlenen verilerin münhasıran otomatik sistemler vasıtasıyla analiz edilmesi suretiyle kişinin kendisi aleyhine bir sonucun ortaya çıkmasına itiraz etme,
Ø kişisel verilerin kanuna aykırı olarak işlenmesi sebebiyle zarara uğraması halinde zararın giderilmesini talep etme haklarının olduğunu açıklar.
Kişisel Verilerinize ilişkin taleplerinizi Veri Sahibi Başvuru Formu’nu kullanarak yazılı olarak veya güvenli elektronik imzalı olarak veya Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ’de yer alan diğer yöntemlerle Şirketimize iletebilirsiniz. Şirketimiz başvuruda yer alan taleplerinizi, talebin niteliğine göre en kısa sürede ve en geç otuz gün içinde ücretsiz olarak sonuçlandırır. Ancak söz konusu işlemin ayrıca bir maliyeti gerektirmesi hâlinde, Kurulca belirlenen tarifedeki ücret alınabilir. Buna göre ilgili kişinin başvurusuna yazılı olarak cevap verilecekse, on sayfaya kadar ücret alınmaz. On sayfanın üzerindeki her sayfa için bir Türk lirası işlem ücreti alınabilir. Başvuruya cevabın CD, flash bellek gibi bir kayıt ortamında verilmesi halinde Şirketimiz tarafından talep edilebilecek ücret kayıt ortamının maliyetini geçmeyecektir.
Şirketimiz, talebi kabul edebileceği gibi gerekçesini açıklayarak reddedebilir; cevabını ilgili kişiye yazılı olarak veya elektronik ortamda bildirir. Başvuruda yer alan talebin kabul edilmesi hâlinde Şirketimiz gereğini yerine getirir. Başvurunun Şirketimizin hatasından kaynaklanması hâlinde alınan ücret var ise, veri sahibine iade edilir.
Başvurunun reddedilmesi, verilen cevabın yetersiz bulunması veya süresinde başvuruya cevap verilmemesi hâllerinde; veri sahibi, cevabı öğrendiği tarihten itibaren otuz ve her hâlde başvuru tarihinden itibaren altmış gün içinde Kurula şikâyette bulunma hakkına sahiptir.
6.3. Kanun ve Politikanın Tamamen veya Kısmen Uygulanmayacağı Haller
Bu Politika ve Kanun hükümleri aşağıdaki hâllerde uygulanmayacaktır:
Ø Kişisel verilerin, üçüncü kişilere verilmemek ve veri güvenliğine ilişkin yükümlülüklere uyulmak kaydıyla gerçek kişiler tarafından tamamen kendisiyle veya aynı konutta yaşayan aile fertleriyle ilgili faaliyetler kapsamında işlenmesi.
Ø Kişisel verilerin resmi istatistik ile anonim hâle getirilmek suretiyle araştırma, planlama ve istatistik gibi amaçlarla işlenmesi.
Ø Kişisel verilerin millî savunmayı, millî güvenliği, kamu güvenliğini, kamu düzenini, ekonomik güvenliği, özel hayatın gizliliğini veya kişilik haklarını ihlal etmemek ya da suç teşkil etmemek kaydıyla, sanat, tarih, edebiyat veya bilimsel amaçlarla ya da ifade özgürlüğü kapsamında işlenmesi.
Ø Kişisel verilerin millî savunmayı, millî güvenliği, kamu güvenliğini, kamu düzenini veya ekonomik güvenliği sağlamaya yönelik olarak kanunla görev ve yetki verilmiş kamu kurum ve kuruluşları tarafından yürütülen önleyici, koruyucu ve istihbari faaliyetler kapsamında işlenmesi.
Ø Kişisel verilerin soruşturma, kovuşturma, yargılama veya infaz işlemlerine ilişkin olarak yargı makamları veya infaz mercileri tarafından işlenmesi.
Bu Politikanın ve Kanunun amacına ve temel ilkelerine uygun ve orantılı olmak kaydıyla veri sorumlusunun aydınlatma yükümlülüğünü düzenleyen 10 uncu, zararın giderilmesini talep etme hakkı hariç, ilgili kişinin haklarını düzenleyen 11 inci ve Veri Sorumluları Siciline kayıt yükümlülüğünü düzenleyen 16’ncı maddeleri aşağıdaki hâllerde uygulanmayacaktır:
Ø Kişisel veri işlemenin suç işlenmesinin önlenmesi veya suç soruşturması için gerekli olması.
Ø İlgili kişinin kendisi tarafından alenileştirilmiş kişisel verilerin işlenmesi.
Ø Kişisel veri işlemenin kanunun verdiği yetkiye dayanılarak görevli ve yetkili kamu kurum ve kuruluşları ile kamu kurumu niteliğindeki meslek kuruluşlarınca, denetleme veya düzenleme görevlerinin yürütülmesi ile disiplin soruşturma veya kovuşturması için gerekli olması.
Ø Kişisel veri işlemenin bütçe, vergi ve mali konulara ilişkin olarak Devletin ekonomik ve mali çıkarlarının korunması için gerekli olması.
