KVKK ve Gizlilik Politikası
KİŞİSEL VERİLERİN İŞLENMESİ VE KORUNMASI POLİTİKASI
Lee Kozmetik Sanayi ve
Ticaret Ltd. Şti. olarak; kişisel verilerinizin gizliliği ve
güvenliği en önemli önceliklerimiz arasındadır. Bu kapsamda 6698 sayılı Kişisel
Verilerin Korunması Kanunu’nun ("KVKK") 10. maddesinden doğan
aydınlatma yükümlülüğümüzü yerine getirmek amacıyla kişisel verileriniz
hakkında sizleri bilgilendirmek isteriz. Kişisel veri, kimliğinizi belirli ya
da belirlenebilir kılan her türlü bilgi anlamına gelmektedir. AVCA tarafından işlenen
kişisel verileriniz, bunların işlenme amaçları, aktarılabileceği alıcı
grupları, toplanma yöntemi, hukuki sebebi ve söz konusu kişisel verilere
ilişkin haklarınız aşağıda yer almaktadır.
Türkiye Cumhuriyeti Anayasası’nın 20. maddesinin 3. fıkrasına göre, “Herkes,
kendisiyle ilgili kişisel verilerin korunmasını isteme hakkına sahiptir. Bu
hak; kişinin kendisiyle ilgili kişisel veriler hakkında bilgilendirilme, bu
verilere erişme, bunların düzeltilmesini veya silinmesini talep etme ve
amaçları doğrultusunda kullanılıp kullanılmadığını öğrenmeyi de kapsar. Kişisel
veriler, ancak kanunda öngörülen hallerde veya kişinin açık rızasıyla
işlenebilir…”
Kişisel
Verilerin Korunması hakkı temel insan hakkı olarak Avrupa Birliği Temel Haklar
Bildirgesi’nin 8. ve Avrupa Birliği’nin İşleyişi Hakkında Antlaşma’nın 16.
maddelerinde de yerini almıştır.
KVKK’nın 4. maddesi, kişisel verilerin işlenmesi için uyulması gereken temel
ilkeleri listelemektedir. Söz konusu ilkeler, Lee Kozmetik Sanayi ve Ticaret
Ltd. Şti. (Şirket) tarafından gerçekleştirilen tüm kişisel veri işleme
faaliyetleri kapsamında dikkate alınmakta ve titizlikle uygulanmaktadır.
Kişisel verileriniz, veri sorumlusu Lee Kozmetik Sanayi ve Ticaret Ltd. Şti.aracılığı
ile paylaşılmakta ve verileriniz veri sorumlusu Şirket tarafından
işlenmektedir. Şirketin veri işleme süreçlerinde takip ettiği temel ilkeler şu
şekildedir:
Hukuka ve
Dürüstlük Kuralına Uygun İşleme: Şirket, kişisel verilerin işlenmesi ve
korunması yükümlülüğünü yerine getirirken, hukukun genel ilkelerine, dürüstlük
kuralına uygun hareket etmektedir.
Kişisel
Verileri Doğru ve Güncel İşleme: Şirket, kişisel verilerin bireyler
hakkında doğru ve güncel bilgileri sağlamasının, bireylerin haklarının
korunması için büyük önem taşıdığının bilincindedir. İşlenmekte olan kişisel
verilerin doğru ve güncel olmasını sağlamak adına kendisinden beklenecek azami
özeni göstermektedir.
Belirli,
Açık ve Meşru Amaçlarla Kişisel Veri İşleme: KVKK veri işleme faaliyetlerinin
belirli, açık ve meşru amaçlarla işlenmesini gerektirmektedir. Şirket de bu
ilke çerçevesinde faaliyetlerinin gerektirdiği belirli, açık ve meşru amaçlarla
kişisel veri işleme faaliyetleri yürütmektedir.
İşlendikleri Amaçla Bağlantılı, Sınırlı ve Ölçülü İşleme: Şirket, kişisel
verileri yürüttüğü faaliyetler kapsamında belirlenen amaçları
gerçekleştirmesine yetecek sınırlar dahilinde işlemektedir. Şirket ihtiyaç
olmayan kişisel verileri işlemekten kaçınarak sınırlı ve ölçülü olmak prensibine
uygun hareket etmektedir.
İlgili
Mevzuatta Öngörülen veya İşlendiği Amaç için Gerekli Olan Süre Kadar Muhafaza
Etme: Şirket tarafından işlenmekte olan kişisel veriler, kişisel veri
işleme şartlarının ortadan kalkmasına kadar geçecek süre boyunca muhafaza
edilmektedir. Söz konusu amaçlar ortadan kalktığında, Şirket tarafından ilgili
kişisel verilerin muhafaza edilmesi işlemleri sonlandırılacaktır. Şirket bütün
veri işleme süreçlerine ilişkin şeffaf biçimde tüm ilgili tarafları gerekli dokümanlarla
bilgilendirmektedir.
GİRİŞ
6698 sayılı Kişisel Verilerin Korunması Kanun gerçek kişilere ait kişisel
verilerin işlenmesinde başta özel hayatın gizliliği olmak üzere kişilerin temel
hak ve özgürlüklerini korumak ve kişisel verileri işleyen gerçek ve tüzel
kişilerin yükümlülükleri ile uyulması gerekli usul ve esasları düzenlemek
maksadıyla 7 Nisan 2016 tarihli Resmi Gazete’de yayınlanmıştır.
1. POLİTİKANIN AMACI
Kişisel Verilerin İşlenmesi ve Korunması Politikası (Politika), yürütülen faaliyetler
esnasında işlenecek kişisel verilerin mevzuata uygun olarak işlenmesinin
disiplin altına alınması ve Anayasa’da öngörülen başta özel hayatın gizliliği
olmak üzere temel hak ve özgürlüklerin korunması amaçlanarak hazırlanmıştır.
İşbu Politika hazırlanırken öncelikle Şirket organizasyonu içinde çalışma
birimlerinin hangi verileri neden topladıkları ve bu verileri neden üçüncü
kişilere aktardıklarını belirlemek ve Şirket’in kişisel veri işleme usulünü
anlamak amacıyla temel ilke olarak belirlenmiştir. Ayrıca, bu Politika ile
Şirket organizasyonu içinde ve organizasyon dışında veri gizliliğinin korunması
için alınacak idari ve teknik tedbirlerin neler olduğunu belirlemek, bu
tedbirleri açıklamak ve verileri işlenen bireyleri bilgilendirmek hedeflenmektedir.
2. POLİTİKANIN KAPSAMI
Politika kapsamına Şirket faaliyetleri sebebiyle doğrudan veya dolaylı olarak
verileri işlenen tüm gerçek kişiler girmektedir.
İşbu Politika kapsamında Şirket organizasyonunda yer alan işlem ve faaliyetler
çerçevesinde işlenen veriler, verilerin kategorizasyonu, veri alıcı grupları,
veri toplama hukuki sebebi ve yöntemi, verilerin aktarıldığı üçüncü kişi
grupları, verilerin işleme süreleri, verilerin imha süreleri hakkında
özelleştirilmiş bilgilere yer verilmiştir.
3. TANIMLAR
Açık Rıza: Belirli bir konuya ilişkin, bilgilendirilmeye dayanan ve
özgür iradeyle açıklanan rızayı ifade eder.
Çerez (Cookıe): Kullanıcıların bilgisayarlarına yahut mobil cihazlarına
kaydedilen ve ziyaret ettikleri web sayfalarındaki tercihleri ve diğer
bilgileri depolamaya yardımcı olan küçük dosyalardır.
İlgili Kullanıcı: Verilerin teknik olarak depolanması, korunması ve
yedeklenmesinden sorumlu olan kişi ya da birim hariç olmak üzere veri sorumlusu
organizasyonu içerisinde veya veri sorumlusundan aldığı yetki ve talimat
doğrultusunda kişisel verileri işleyen kişilerdir.
İmha: Kişisel verilerin silinmesi, yok edilmesi veya anonim hale
getirilmesi.
İrtibat Kişisi: Türkiye’de yerleşik olan tüzel kişiler ile Türkiye’de
yerleşik olmayan tüzel kişi veri sorumlusu temsilcisinin Kanun ve bu Kanuna
dayalı olarak çıkarılacak ikincil düzenlemeler kapsamındaki yükümlülükleriyle
ilgili olarak, Kurum ile kurulacak iletişim için veri sorumlusu tarafından
Sicile kayıt esnasında bildirilen gerçek kişi.
KVKK: 7 Nisan 2016 tarihli ve 29677 sayılı Resmi Gazete ’de yayımlanan,
24 Mart 2016 tarihli ve 6698 sayılı Kişisel Verilerin Korunması Kanunu.
Kayıt Ortamı: Tamamen veya kısmen otomatik olan ya da herhangi bir veri
kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla işlenen
kişisel verilerin bulunduğu her türlü ortam.
Kişisel Veri: Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin
her türlü bilgi.
Kişisel Verilerin İşlenmesi: Kişisel verilerin tamamen veya kısmen
otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla
otomatik olmayan yollarla elde edilmesi, kaydedilmesi, depolanması, muhafaza
edilmesi, değiştirilmesi, yeniden düzenlenmesi, açıklanması, aktarılması,
devralınması, elde edilebilir hâle getirilmesi, sınıflandırılması ya da
kullanılmasının engellenmesi gibi veriler üzerinde gerçekleştirilen her türlü
işlem.
Kişisel Verilerin Anonim Hale Getirilmesi: Kişisel verilerin, başka
verilerle eşleştirilerek dahi hiçbir surette kimliği belirli veya belirlenebilir
bir gerçek kişiyle ilişkilendirilemeyecek hâle getirilmesi.
Kişisel Verilerin Silinmesi: Kişisel verilerin İlgili Kullanıcılar için
hiçbir şekilde erişilemez ve tekrar kullanılamaz hale getirilmesi.
Kişisel Verilerin Yok Edilmesi: Kişisel verilerin hiç kimse tarafından
hiçbir şekilde erişilemez, geri getirilemez ve tekrar kullanılamaz hale
getirilmesi işlemi.
Kurul: Kişisel Verileri Koruma Kurulu.
Kurum: Kişisel Verileri Koruma Kurumu.
Özel Nitelikli Kişisel Veri: Kişilerin ırkı, etnik kökeni, siyasi
düşüncesi, felsefi inancı, dini, mezhebi veya diğer inançları, kılık ve
kıyafeti, vakıf ya da sendika üyeliği, sağlığı, cinsel hayatı, ceza mahkûmiyeti
ve güvenlik tedbirleriyle ilgili veriler ile biyometrik ve genetik veriler.
Periyodik İmha: Kişisel verilerin işlenmesi için aranan şartların
tamamının ortadan kalkması durumunda kişisel verileri saklama ve imha
politikasında belirtilen ve tekrar eden aralıklarla resen gerçekleştirilecek
silme, yok etme veya anonim hale getirme işlemi.
Politika: Veri Sorumlusu tarafından oluşturulan kişisel verilerin
işlenmesi ve korunması politikası.
VERBİS: Kişisel verileri işleyen gerçek ve tüzel kişilerin, kişisel veri
işlemeye başlamadan önce kaydolmaları gereken ve işlemekte oldukları kişisel
verilerle ilgili kategorik bazda bilgi girişi yapacakları bir kayıt sistemidir.
Veri İşleyen: Veri sorumlusunun verdiği yetkiye dayanarak onun adına
kişisel verileri işleyen gerçek veya tüzel kişi
Veri Kayıt Sistemi: Kişisel verilerin belirli kriterlere göre
yapılandırılarak işlendiği kayıt sistemi.
Veri Sahibi/İlgili Kişi: Kişisel verisi işlenen gerçek kişi.
Veri Sorumlusu: Kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen,
veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu olan gerçek veya
tüzel kişi.
4. KİŞİSEL VERİLERİNİZİN İŞLENME AMAÇLARI, İŞLEDİĞİMİZ KİŞİSEL VERİLERİNİZ,
TOPLANMA YÖNTEMLERİ VE HUKUKİ SEBEPLERİ
İşlenme Amaçları
Kişisel verileriniz, KVKK’nın 5. ve 6. maddelerinde düzenlenen kişisel
verilerin işlenme şartlarına uygun bir biçimde Şirket esas sözleşmesinde
gösterilen amaçları gerçekleştirmek için kullanılacaktır. İşleme amaçları
şunlardır;
a. Müşteri kaydınızın yapılması, ürün ve hizmetlerimizin sağlanması,
siparişlerin tamamlanması, talep, şikayet ve önerilerinizin
değerlendirilmesi,
b. Tarafımızla paylaştığınız iletişim kanallarınız üzerinden Şirketimiz
ve faaliyetlerinin tanıtımı, eğer onayınız varsa kampanya, indirim, promosyon,
teklif, etkinlikler, çekilişler, yarışmalar ve fırsat faaliyetlerinin
tarafınıza bildirilmesi amacıyla iletişime geçilmesi,
c. Şirket tarafından sunulan ürün ve hizmetlerin beğenilerinize göre
hizmetinize sunulabilmesi, talep ve şikayetlerin takibi, sunulan ürün ve
hizmetlerin temin edilmesi, muhasebesel işlemlerin yürütülmesi,
d. Kişisel verilerinizin hukuki, ticari ve teknik güvenliğinin temini
için gerekli altyapının oluşturulması, lojistik ve kargo faaliyetlerinin yürütülmesi,
teslimat sürecinin takibinin yapılması,
e. Yetkili kamu kurum ve kuruluşları ile adli makamlara kanunlarda
gösterilen hallerde usule uygun yapılan başvurularda bilgi-belge temini,
f. Şirketteki organizasyon ve etkinlik (seminer, konferans, toplantı,
eğitim, sempozyum vb.) yönetimi süreçlerinin işlerliğinin sağlanarak kamuoyuna
duyurulması, Şirketin kamuoyunda bilinirliğinin sağlanması ve güncelliğinin
korunabilmesi için internet sitesi ve sosyal medya hesaplarının güncel
verilerle sürekliliğinin sağlanması, tanıtım ve reklam süreçlerinin
yönetilmesi,
g. Saklama ve arşiv faaliyetlerinin yürütülebilmesi ve yıllık birim
faaliyet raporlarının oluşturulabilmesi amacıyla mevzuatta gösterilen usullerle
arşiv tutulması,
h. Verilerin anonim hale getirilerek araştırma amacıyla istatistiki
faaliyetlerde kullanılabilmesi.
İşlediğimiz Kişisel Verileriniz
Kimlik Bilgileri
: İsminiz, soy isminiz, T.C. kimlik numaranız, anne adı, baba adı, doğum
yeri ve tarihi, cinsiyet ve Şirket’e tarafınızca açık rızanız dahilinde temin
edilen sair bilgiler.
İletişim Bilgileri : İkamet
adresiniz, işyeri adresiniz, telefon numaranız ve e-posta adresiniz, KEP adresi
ile var ise Şirket’e tarafınızla iletişim kurulması için tercih ettiğinizi
bildirdiğiniz cep telefonu numaranız, faks numaranız veya size ulaşabilmemiz
için rızanız ile temin etmiş olduğunuz diğer iletişim kanallarına ilişkin
bilgileriniz.
Görsel/İşitsel Bilgiler : Şirket’in düzenlediği konferans,
seminer, tiyatro gösterisi, sergi, münazara ve benzeri etkinliklerde etkinlikle
ilgili olarak; etkinliği tanıtmak, duyurmak, yaygınlaşmasını sağlamak gibi
amaçlar için etkinliğin gerçekleştiği yerin ve katılanların durağan veya akan
görüntüleri ve/veya sesleri ile Şirket merkez, şube ve temsilciliklerinde
güvenliği sağlamak için kurulmuş olan kameraların sağladığı görsel/işitsel
bilgiler.
Söz konusu etkinliklerde elde edilen görsel/işitsel bilgiler Şirket
faaliyetlerini aşmayacak ve etkinliğin amacı ile sınırlı olacak şekilde
Şirket’in internet sitesinde, Şirket tarafından kullanılan sosyal paylaşım
platformlarında, Şirket tarafından basılan eserlerde kullanılabilecek,
Şirket’in izniyle ve kontrolü altında basılmak/yayınlanmak üzere 3. kişilere
(basımevi, yayıncı, kurum, kuruluş…) gönderilebilecektir. Bu kullanım usulü güvenlik
kamera görüntülerini kapsamayacak olup, ilgili görsel/işitsel kişisel veriler
kullanılmadan önce katılımcılara ayrıca bilgilendirme yapılarak açık rızaları
alınacaktır.
Kişisel Verilerinizin Toplanma Yöntemleri
Kişisel
verileriniz üye kayıt formu, internet üzerinden doldurulan kayıt/başvuru
formları, alındı ve harcama belgeleri, etkinliklerde kullanılan görüntü ve ses
kayıt cihazları, güvenlik kamera kayıtları ve Şirket resmi e-mail adresi olan avcatr.com
adresine, Şirket’e ait [email protected] mail adresine veya 0312 397 4249
numaralı telefona kişisel veri gönderilmesi durumunda söz konusu iletişim
kanalları vasıtasıyla toplanmaktadır. Kişisel veriler, fiziken evrak
gönderilmesi, Şirket’in sağladığı bir evrakın fiziken doldurulması suretiyle de
toplanmaktadır.
Kişisel
verileriniz ayrıca otomatik yollarla www.avca.com.tr adresinde kullanılan
çerezler (cookie) vasıtasıyla da toplanmaktadır. Söz konusu çerezler, yalnızca
ziyaretçinin siteyi tam verimlilikte kullanabilmesi için gerekli çerezler olup
ziyaretçinin tercihlerini hatırlamak amacıyla kullanılmakta ve başka bir
kişisel veri temin etmemektedir. Çerez politikamıza www.avca.com.tr adresinden
ulaşabilirsiniz.
Kişisel Veri İşlemenin Hukuki Sebepleri
KVKK, kişisel
verilerin işlenme şartlarını 5. maddesinin 2. fıkrasında listelemektedir. Eğer
bir veri sorumlusu tarafından kişisel verilerin işlenme amaçları, KVKK’da
listelenmiş olan kişisel veri işleme şartları çerçevesinde
değerlendirilebiliyorsa, o veri sorumlusu kişisel verileri hukuka uygun olarak
işleyebilmektedir. Bu kapsamda Şirket faaliyetinin KVKK’da düzenlenen kişisel
veri işleme şartları kapsamında değerlendirilebildiği durumlarda Şirket
tarafından kişisel veri işleme faaliyetleri gerçekleştirilmektedir. Şirket
kişisel veri işleme şartları kapsamına girmeyen herhangi bir kişisel veri
işleme faaliyetinde bulunmamaktadır.
KVKK’da yer alan kişisel veri işleme şartları şunlardır;
Özel
nitelikli kişisel veriler için de temel işleme şartı açık rızadır ve
Şirket temelde özel nitelikli kişisel veri işleme amacı gütmemektedir. Ancak
faaliyetimiz gereği işlememiz gereken veya açık rızanız ile onay verdiğiniz
özel nitelikli kişisel verileriniz de mevzuat dahilinde ölçülü olarak
işlenmektedir.
KVKK’da
özel nitelikli kişisel verilerin işlenebilmesi için sayılan şartlar şunlardır;
Sağlık ve cinsel hayata ilişkin kişisel veriler ise ancak;
5. KİŞİSEL VERİLERİN
AKTARIMI
Yurtiçi aktarım: Bilindiği üzere, KVKK 8/2-a ve b maddesi
gereğince kişisel verilerin KVKK 5/2 ve 6/3 maddesi kapsamında işlenmesi
halinde açık rıza alınmaksızın yurtiçinde aktarılması mümkündür. Şirket
tarafından ilgili hükümler gözetilerek 3. kişilere aktarım yapılmakta olup söz
konusu hükümler kapsamına girilmemesi halinde ise ilgili kişilerin açık
rızasına başvurulmaktadır.
Kişisel verileriniz
bu Politikada gösterilen amaçlar için ve buradaki vasıtalarla, yetkili kamu
kurum ve kuruluşları, yargı mercileri, infaz mercileri, emniyet birimleri ile
sözleşmeli ürün ve veya hizmet alınan tedarikçiler, iş ortakları ve hissedarlar
ile paylaşılmaktadır.
Şirket
amaçlarını ilgilendirmeyen hiçbir veri aktarımı yapılmamaktadır. Bu
belirlemenin istisnası, söz konusu veriye ilişkin aktarımın mevzuat ile zorunlu
kılınması, yahut bir suç soruşturması için mecburi olması veya resmî bir makamca
mevzuata dayalı olarak ve gerekçesi gösterilerek talep edilmesidir.
6. İLGİLİ KİŞİNİN
HAKLARI
KVKK kapsamında ilgili kişi;
Haklarınızı Nasıl Kullanabilirsiniz?
Haklarınıza ilişkin taleplerinizi, Veri Sorumlusuna Başvuru Usul ve Esasları
Hakkında Tebliğ'in 5. maddesinde belirtilen şartlara uygun düzenlenmiş
dilekçeyle [email protected] adresi üzerinden veya fiziki olarak “Barbaros Mah. Abay Kunanbay Cad.
No:6/A Çankaya/Ankara” adresine kargo/posta vasıtasıyla
gönderebilirsiniz.
Talebinizi üstte gösterilen yöntemlerden birisini kullanarak tarafımıza
iletmeniz durumunda KVKK’nın 13/2 maddesi gereğince, talebiniz en geç 30 gün
içinde değerlendirilecek ve tarafınıza konuyla ilgili bilgi verilecektir. Eğer
talebiniz kabul edilirse, gerekli işlemler derhal veri sorumlusu Şirket
tarafından yerine getirilecektir.
Talepler kural olarak ücretsiz karşılanır ancak, talebin gereğini yerine
getirmek masraf gerektiriyorsa “Veri Sorumlusuna Başvuru Usul ve Esasları Hk.
Tebliğ” madde 7’de öngörülen; “İlgili kişinin başvurusuna yazılı olarak
cevap verilecekse, 10 sayfaya kadar ücret alınmaz. 10 sayfanın üzerindeki her
sayfa için 1 TL işlem ücreti alınabilir. Başvuruya cevabın CD, flash bellek
gibi bir kayıt ortamında verilmesi halinde veri sorumlusu tarafından talep
edilebilecek ücret kayıt ortamının maliyetini geçemez.” hükmü gereğince
Şirket tarafından ücret istenebilecektir.
Veri
sahipleri tarafından yapılan başvuruların yanıtlanması amacıyla Şirket
tarafından başvurucunun kimliğinin doğrulanması, ilgisiz kişilere bir başka
kişinin kişisel verilerinin hukuka aykırı olarak iletilmesinin önüne geçilmesi
ile başvurucu talebinin netleştirilmesi amacıyla ek bilgi ve belge talep
edilebilecektir. Söz konusu bilgi ve belgelerin paylaşılmaması halinde veri
sahibinin başvurusu cevaplanamayabilecektir.
Başvurunun
“kimlik sahibi” ve/veya yetkili kişi tarafından yapılmış olduğunun teyit
edilmesi ciddi önem taşımaktadır. Keza amaç kişisel verilerin korunması iken,
kimlik doğrulamasının yapılamamasından ötürü 3. kişilere kişisel verilerin
verilmesi ve KVKK’nın 11. maddesinde izah edilen haklar dahilinde işlem
yapılması ilgili kişinin korunması gereken menfaatini zedeleyecektir. Bu
nedenle kimlik doğrulama işlemleri bakımından hassasiyetimizi anlayışla
karşılayacağınızı ve Şirketimize yardımcı olacağınızı temenni etmekteyiz.
Şirket, talepleri en kısa sürede ve en geç 30 gün içinde sonuçlandırır.
Değerlendirme sonucu yazılı olarak veya elektronik ortamda ilgiliye bildirilir
ve talebin kabulü halinde KVKK’ya uygun şekilde gereği yapılır.
İlgili
kişilerin başvurularının reddedilmesi, verilen cevabın yetersiz bulunması veya
süresinde başvuruya cevap verilmemesi hallerinde ilgili kişi cevabı öğrendiği
tarihten itibaren 30 gün içinde Kişisel Verilerin Korunması Kurulu’na KVKK
madde 14 uyarınca şikâyette bulunabilir.
7. KİŞİSEL VERİLERİN
VE ÖZEL NİTELİKLİ KİŞİSEL VERİLERİN İŞLENMESİNDE KANUNİ İSTİSNALAR ve AÇIK RIZA
AÇIKLAMASI
Şirket
tarafından ilke olarak ilgili kişilerin “açık rızalarına” başvurma yönteminin
benimsenmesi arzu edilmektedir. İşbu Politika’da belirtilen işleme amaç ve
şartları dikkate alındığında kanuni istisnalar kapsamına giren veri
işleme şartları bakımından ilgili kişilerin rızalarının alınması gereği
bulunmamaktadır.
Ancak bu hal
hiçbir koşulda Şirket’in istisna hükümlerden yararlanmayacağı ve/veya her
durumda açık rıza alma yolunu seçeceği şeklinde yorumlanmamalıdır.
8. KİŞİSEL VERİLERİN İŞLENMESİNE
İLİŞKİN BİLGİLER
Kişisel Verilerin Elde Edildiği Kanallar
Şirketimiz
kişisel verileri temelde aşağıdaki kanallardan elde etmektedir:
Teknolojik
gelişmelere bağlı olarak Şirket tarafından yukarıdaki kişisel veri elde etme
kanallarına yeni eklemeler yapılabilecek ya da mevcut kanallardan bazılarının
kullanılmasından vazgeçilebilecektir. Böyle durumlarda da şeffaflığı ve hesap
verilebilirliği korumak adına Politika’nın güncellenmesi yoluyla kullanılan
kanalların doğru bir şekilde ifade edilmesi sağlanacaktır.
9. KİŞİSEL VERİLERİN SAKLANMASI
VE İMHASI
Şirket kişisel verilerini işlemekte olduğu veri sahiplerinin kişisel verilerini
elektronik ve fiziki ortamlarda gerekli teknik ve idari güvenlik tedbirlerini
alarak saklamaktadır. Kişisel verilerin saklama süresi ilgili mevzuatta
belirlenen süreler dikkate alınarak hesaplanmaktadır.
KVKK’da yer
alan kişisel veri işleme şartlarının varlığını ortadan kaldıracak kişisel veri
işleme amaçlarının sona ermesi halinde, Şirket tarafından kişisel veriler imha
edilecektir. Söz konusu imha işlemleri ilgili mevzuatın hükümlerine uygun
olarak 6 aylık periyotlarla re’sen gerçekleştirilmekte veya veri sahiplerinden
gelen taleplerin yerinde bulunması halinde neticeye bağlanmaktadır. Mevzuat
gereğince, ilgili kişinin silme ve/veya yok etme taleplerini Şirket mevzuatta
başkaca bir süre öngörülmediği takdirde en geç 30 gün içinde yerine getirerek
ilgili kişiyi bilgilendirecektir.
Kişisel
Verilerin imhası ile ilgili tutanaklar ise Şirket tarafından 3 yıl süre ile
saklanacaktır. Özel mevzuatlarda öngörülen süreler saklı olup KVKK ve ilgili
mevzuatında yapılan değişiklikler sebebiyle buradaki sürelerin değişmesi
durumunda söz konusu güncel süreler uygulanacaktır.
Şirket
tarafından silme, anonimleştirme ya da yok etme imha teknikleri
kullanılmaktadır.
10. AYDINLATMA YÜKÜMLÜLÜĞÜ
KVKK’nın 10.
maddesi uyarınca Şirket; kişisel verilerin elde edilmesi sırasında aşağıdaki
bilgileri ilgili veri sahiplerine sunarak KVKK’da bahsedilen aydınlatma
yükümlülüğünü yerine getirecektir:
Şirket faaliyetlerini yürütürken aydınlatma yükümlülüğünü
yerine getirmek amacıyla, uygun aydınlatma metinleri hazırlamakta ve bunları
ilgili kişilere sunmaktadır.
11. KİŞİSEL VERİLERİN GÜVENLİĞİNE
İLİŞKİN TEDBİRLER
Şirket, işlemekte olduğu kişisel verilerin gizliliğinin ve güvenliğinin
sağlanması konusunda gereken her türlü makul dikkat ve özeni göstermektedir.
Şirket, veri gizliliğinin ve güvenliğinin sağlanması için gereken teknik ve
idari tedbirleri makul düzeyde almaktadır. Söz konusu idari ve teknik güvenlik
tedbirleriyle birlikte kişisel verilerin hukuka aykırı işlenmesinin önlenmesi,
kişisel verilere hukuka aykırı olarak erişilmesinin önlenmesi ile kişisel
verilerin uygun güvenlik düzeyinde muhafaza edilmesi hedeflenmektedir.
Şirket,
kişisel verilerin kendi adına başka bir gerçek veya tüzel kişi (veri işleyen)
tarafından işlenmesi hâlinde, yukarıda belirtilen tedbirlerin ilgili veri
işleyenler tarafından da alınması için gerekli tedbirleri alacaktır.
Kişisel
verilerin üçüncü kişiler tarafından hukuka aykırı olarak ele geçirilmesi
halinde, ilgili mevzuat hükümleri uyarınca veri sahiplerine, Kurul’a ve diğer
ilgili kamu kurum ve kuruluşlarına bildirimde bulunacaktır.
Kişisel verilerin
güvenliğine ilişkin tedbirler alınırken Kurul tarafından yayınlanmış olan
Kişisel Veri Güvenliği Rehberi (Teknik ve İdari Tedbirler) ve Kurul kararları
göz önünde bulundurulmaktadır.
İdari Tedbirler
Teknik Tedbirler
13.
ÇEREZLER ÜZERİNDEN TOPLANAN KİŞİSEL VERİLERİN İŞLENMESİ
Şirketimiz;
Çerezleri, internet sayfalarımız veya mobil uygulamalarımızın işleyiş biçimini
ve kullanımını geliştirmeye yönelik olarak kullanmakta ve dijital
platformlarımızda geçirdiğiniz vakti daha verimli ve keyifli hale getirmeye
çalışmaktadır.
Ayrıca
internet sitelerimiz ve mobil uygulamalarımızda yaptığınız tercihleri
hatırlamaya yönelik bazı çerezlerden yararlanmakta ve bu sayede size
geliştirilmiş ve tercihlerinize yönelik kişiselleştirilmiş bir deneyim
sağlamaktadır. Dijital platformlarımızda yer alan çerezler üzerinden kişisel
verileriniz işlenmekte ve aktarılmaktadır.
Şirketimiz
tarafından KVKK madde 12’ye uygun olarak, çerezler üzerinden toplanan kişisel
verilerin güvenliğinin sağlanması için gerekli teknik ve idari tedbirler
alınmaktadır.
Ayrıntılı bilgi için [email protected] bağlantısını kullanarak çerez
politikamıza erişebilirsiniz.
14.
ÇALIŞANLAR VE VERİ İŞLEYENLERİN KVKK KONUSUNDA EĞİTİLMESİ VE DENETİMİ
Şirket
kişisel verilerin korunması hukuku kapsamında mevzuatın öngördüğü yükümlülükleri
ifa edebilmek ve ilgili kişi haklarını koruyabilmek için çalışanlarına gerekli
farkındalık eğitimlerini vermektedir. Şirket bünyesine yeni katılan
çalışanların da bu eğitimleri alması temin edilmektedir. Hem iç hem dış eğitim
ve denetim süreçlerinde profesyonel destek alınmaktadır.
Şirket
ayrıca veri işleyenlerini dikkatli seçmekte, veri işleyenlerin KVKK uyumlarını
yerine getirmesini iş süreçlerinin bir şartı olarak sunmakta ve belirli
aralıklarla veri işleyenlerin KVKK uyum durumunu sorgulamaktadır. Bu kapsamda
şirket, veri işleyenlerle gerekli sözleşme ve taahhütnameleri imzalayarak
uygulanmasını takip etmekte, şartları sağlamayan veri işleyenlerle akdi
ilişkisini sonlandırmaktadır.
15. VERİ SORUMLUSU KİMLİĞİ
Bu
politikanın kapsamına giren her türlü kişisel veri işleme faaliyeti için veri
sorumlusunun kimliğine ilişkin bilgiler aşağıda verilmektedir.
|
Veri Sorumlusu |
Lee Kozmetik Sanayi ve Ticaret Ltd. Şti. |
|
Adres |
Barbaros
Mah. Abay Kunanbay Cad. No:6/A Çankaya/Ankara |
|
Telefon |
0312 397 4249 |
|
İnternet
Sitesi |
www.avca.com.tr |
KİŞİSEL VERİLERİ SAKLAMA VE İMHA POLİTİKASI
Amaç
İşbu politika 6698
sayılı Kişisel Verilerin Korunması Kanunu ve Kişisel Verilerin Silinmesi, Yok
Edilmesi ve Anonim Hale Getirilmesi Hakkında Yönetmelik’in 5 ve 6. maddelerinde
öngörülen yükümlülüklerin yerine getirilebilmesi ve kişisel verilerin imha usul
ve süreçlerini açıklamak amacıyla hazırlanmıştır.
Bu politika, Lee
Kozmetik Sanayi ve Ticaret Ltd. Şti. ile bağlantılı tüm tarafların otomatik
olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik
olmayan yollarla, elektronik ortamda ya da basılı dokümanlarla işlenen tüm
kişisel verileri kapsamaktadır.
|
Açık Rıza |
Belirli bir konuya ilişkin, bilgilendirilmeye dayanan ve
özgür iradeyle açıklanan rızayı ifade eder. |
|
Şirket |
Lee Kozmetik Sanayi ve Ticaret Ltd. Şti. |
|
Çerez (Cookie) |
Kullanıcıların bilgisayarlarına yahut mobil cihazlarına
kaydedilen ve ziyaret ettikleri web sayfalarındaki tercihleri ve diğer
bilgileri depolamaya yardımcı olan küçük dosyalardır. |
|
İlgili Kullanıcı |
Verilerin teknik olarak depolanması, korunması ve
yedeklenmesinden sorumlu olan kişi ya da birim hariç olmak üzere veri
sorumlusu organizasyonu içerisinde veya veri sorumlusundan aldığı yetki ve
talimat doğrultusunda kişisel verileri işleyen kişilerdir. |
|
Anonim Hale Getirme |
Kişisel verilerin, başka verilerle eşleştirilerek dahi
hiçbir surette kimliği belirli veya belirlenebilir bir gerçek kişiyle
ilişkilendirilemeyecek hale getirilmesi. |
|
Kişisel Veri |
Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin
her türlü bilgi. |
|
Özel Nitelikli Kişisel Veri |
Kişilerin ırkı, etnik kökeni, siyasi düşüncesi, felsefi
inancı, dini, mezhebi veya diğer inançları, kılık ve kıyafeti, dernek, vakıf
ya da sendika üyeliği, sağlığı, cinsel hayatı, ceza mahkûmiyeti ve güvenlik
tedbirleriyle ilgili verileri ile biyometrik ve genetik verileri. |
|
Periyodik İmha |
Kanunda yer alan kişisel verilerin işlenme şartlarının
tamamının ortadan kalkması durumunda kişisel verileri saklama ve imha
politikasında belirtilen ve tekrar eden aralıklarla re’sen gerçekleştirilecek
silme, yok etme veya anonim hale getirme işlemi. |
|
Veri İşleyen |
Veri sorumlusunun verdiği yetkiye dayanarak veri sorumlusu
adına kişisel verileri işleyen gerçek veya tüzel kişi. |
|
Veri Kayıt Sistemi |
Kişisel verilerin belirli kriterlere göre yapılandırılarak
işlendiği kayıt sistemi. |
|
VERBİS |
Veri Sorumluları Sicil Bilgi Sistemi |
|
Veri Sorumlusu |
Kişisel verilerin işleme amaçlarını ve vasıtalarını
belirleyen, veri kayıt sisteminin kurulmasında ve yönetilmesinden sorumlu
gerçek veya tüzel kişi |
Kişisel veriler, Şirket tarafından aşağıdaki tabloda listelenen ortamlarda
hukuka uygun olarak güvenli bir şekilde saklanır.
| Elektronik Ortamlar | Elektronik Olmayan Ortamlar |
|
|
Uygulama
Şirket, verilerin
işlenmesinde kanunun 4. maddesinde belirtilen ilkeleri ve 12. maddesi gereği
alınması gereken tedbirleri göz önünde bulundurarak işlem yapar. Kayıt saklama
ortamları, elektronik veriler için bilişim sistemi sunucuları, uygulamalar,
kurumsal bilgisayar ve depolama ortamları, basılı dokümanlar için ise ofisler
ve arşivlerdir.
İlgili kişiye ait
veriler, Şirket tarafından faaliyetlerinin sürdürülebilmesi, hukuki
yükümlülüklerin yerine getirilebilmesi, çalışan haklarının planlanması, iş
ortakları ile süreçlerin işletilebilmesi amacıyla fiziki veya elektronik
ortamlarda güvenli bir biçimde Kanun ve ilgili mevzuatta belirtilen sınırlar
çerçevesinde saklanır.
Saklamayı gerektiren hukuki sebepler aşağıdaki gibidir:
Ayrıca kişisel veriler,
hukuki sebepleri ile
de saklanmaktadır.
Şirket, faaliyetleri çerçevesinde işlemekte olduğu kişisel verileri aşağıdaki
amaçlar doğrultusunda saklar.
Yönetmelik uyarınca, aşağıda sayılan hallerde kişisel veriler veya özel nitelikli kişisel veriler, Şirket tarafından re’sen yahut ilgili kişinin talebi üzerine silinir, yok edilir veya anonim hale getirilir:
Şirket, bünyesinde
kanunun 7. ve 12. maddesi göz önünde bulundurularak veri saklamada ve imhada
teknik ve idari tedbirler alır. Alınan tedbirler aşağıda belirtildiği gibidir;
Veri Silme ve Yok Etme ve Anonim Hale Getirme
Kişisel veriler, ilgili mevzuatta öngörülen süre ya da işlendikleri amaç için gerekli olan saklama süresinin sonunda Şirket tarafından kendiliğinden veya ilgili kişinin talebi üzerine silinir, yok edilir veya anonim hale getirilir. Bu hususta ilgili kişi tarafından Şirket’e başvurulması halinde;
İlgili kişinin Kanun’un 11. maddesinde gösterilen hakları
kapsamında yaptığı başvurularda verilecek cevaplar ücretsiz olarak karşılanır.
Her ne kadar cevabın ücretsiz verilmesi temel ilke olsa da, verilecek cevabın
ayrıca bir maliyet gerektirmesi durumunda Veri Sorumlusuna Başvuru Usul ve
Esasları Hakkında Tebliğ’in 7. maddesinde gösterilen ücretler Şirket tarafından
ilgili kişiden talep edilebilecektir. İlgili madde şöyledir:
Ücret
MADDE 7 – (1) İlgili kişinin başvurusuna yazılı olarak
cevap verilecekse, on sayfaya kadar ücret alınmaz. On sayfanın üzerindeki her
sayfa için 1 Türk Lirası işlem ücreti alınabilir.
(2) Başvuruya cevabın CD, flash bellek gibi bir kayıt ortamında
verilmesi halinde veri sorumlusu tarafından talep edilebilecek ücret kayıt
ortamının maliyetini geçemez.
Sunucularda Yer Alan Kişisel Veriler
Sunucularda yer alan kişisel verilerden saklanmasını gerektiren süre sona
erenler için sistem yöneticisi tarafından ilgili kullanıcıların erişim yetkisi
kaldırılarak silme işlemi yapılır.
Elektronik Ortamda Yer Alan Kişisel Veriler
Elektronik ortamda yer alan kişisel verilerden saklanmasını
gerektiren süre sona erenler, veri tabanı yöneticisi hariç diğer çalışanlar
(ilgili kullanıcılar) için hiçbir şekilde erişilemez ve tekrar kullanılamaz
hale getirilir.
Fiziksel Ortamda Yer Alan Kişisel Veriler
Fiziksel ortamda tutulan kişisel verilerden saklanmasını gerektiren süre
sona erenler için evrak arşivinden sorumlu birim yöneticisi hariç diğer
çalışanlar için hiçbir şekilde erişilemez ve tekrar kullanılamaz hale getirilir.
Ayrıca, üzeri okunamayacak şekilde çizilerek/boyanarak/silinerek karartma
işlemi de uygulanır.
Taşınabilir Medyada Bulunan Kişisel
Veriler
Flash tabanlı saklama ortamlarında tutulan kişisel verilerden saklanmasını
gerektiren süre sona erenler, sistem yöneticisi tarafından şifrelenerek ve
erişim yetkisi sadece sistem yöneticisine verilerek şifreleme anahtarlarıyla
güvenli ortamlarda saklanır.
Fiziksel Ortamda Yer Alan Kişisel Veriler
Kâğıt ortamında yer alan kişisel verilerden saklanmasını gerektiren süre sona
erenler yakılarak veya kâğıt kırpma makinelerinde geri döndürülemeyecek şekilde
öğütülerek yok edilir.
Optik /
Manyetik Medyada Yer Alan Kişisel Veriler
Optik medya ve manyetik medyada yer alan kişisel verilerden saklanmasını
gerektiren süre sona erenlerin eritilmesi, yakılması veya toz haline
getirilmesi gibi fiziksel olarak yok edilmesi işlemi uygulanır. Ayrıca,
manyetik medya özel bir cihazdan geçirilerek yüksek değerde manyetik alana
maruz bırakılması suretiyle üzerindeki veriler okunamaz hale getirilir.
Şirket’te anonimleştirme için verinin bulunduğu ortam ve
işleme türüne göre değişken çıkarma, gürültü ekleme, mikro birleştirme
yöntemlerinden biri kullanılır.
Değişken Çıkarma: Betimleyici nitelikteki verilerin çıkartılması yöntemi
ile toplanılan verilerin bir araya getirilmesinden sonra oluşturulan veri
setindeki değişkenlerden “yüksek dereceli betimleyici” olanlar çıkarılarak
mevcut veri seti anonim hale getirilir.
Gürültü Ekleme: Verilere gürültü ekleme yöntemi özellikle sayısal
verilerin ağırlıklı olduğu bir veri setinde mevcut verilere belirlenen oranda
artı veya eksi yönde birtakım sapmalar eklenerek veriler anonim hale getirilir.
Mikro Birleştirme: Mikro birleştirme yönteminde tüm veriler ilk olarak
anlamlı bir sıraya dizilerek (büyükten küçüğe gibi) gruplara ayrılıp, grupların
ortalaması alınarak elde edilen değer mevcut gruptaki ilgili verilerin yerine
yazılarak anonimleştirme sağlanır.
Veri saklama ve imha süreleri kişisel veri envanterinde
detaylı olarak gösterilir. Verilerin saklama ve imha süreleri aşağıda belirtildiği
gibidir. Kişisel veriler, saklama şartlarının ortadan kalkması üzerine, ilgili
kişinin talebi ile veya süresinin gelmiş olması durumunda periyodik imha
süresinde Şirket’in uygun göreceği imha usulü ile imha edilir. Yönetmeliğin 11.
maddesi gereğince Şirket, periyodik imha süresini 6 ay olarak belirlemiştir.
Buna göre, Şirket’te her yıl Haziran ve Aralık aylarında periyodik imha işlemi
gerçekleştirilir.
Sorumluluk
Şirketin tüm birimleri ve
çalışanları, sorumlu birimlerce Politika kapsamında alınmakta olan teknik ve
idari tedbirlerin gereği gibi uygulanması, birim çalışanlarının eğitimi ve
farkındalığının arttırılması, izlenmesi ve sürekli denetimi ile kişisel
verilerin hukuka aykırı olarak işlenmesinin önlenmesi, kişisel verilere hukuka
aykırı olarak erişilmesinin önlenmesi ve kişisel verilerin hukuka uygun
saklanmasının sağlanması amacıyla kişisel veri işlenen tüm ortamlarda veri
güvenliğini sağlamaya yönelik teknik ve idari tedbirlerin alınması konularında
sorumlu birimlere aktif olarak destek verir.