1. Amaç
Merkez ofisi Türkiye’de bulunan ASC Holding (“ASC Holding” veya “Şirket”), kişisel verilerin gizliliğine ve güvenliğine önem vermektedir. Bu Kişisel Verilerin Korunması ve İşlenmesi Politikası (“Politika”); kişisel verilerin hangi esaslarla işlendiğini, saklandığını, korunduğunu, aktarıldığını ve imha edildiğini açıklamak amacıyla hazırlanmıştır.
Politika; müşterilerimizin, potansiyel müşterilerimizin, tedarikçilerimizin, iş ortaklarımızın, çalışan adaylarımızın, ziyaretçilerimizin, şirket yetkililerinin ve ASC Holding ile herhangi bir nedenle iletişim kuran diğer gerçek kişilerin kişisel verilerini kapsamaktadır. ASC Holding, veri işleme faaliyetlerini başta 6698 sayılı Kişisel Verilerin Korunması Kanunu (“KVKK”) olmak üzere yürürlükteki ilgili mevzuata uygun olarak yürütür.
2. Kapsam
Bu Politika, ASC Holding tarafından tamamen veya kısmen otomatik yollarla ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla işlenen kişisel verilere uygulanır.
Çalışanlara ilişkin kişisel veri işleme faaliyetleri, ilgili mevzuat ile şirket içi politika ve prosedürler çerçevesinde ayrıca yürütülebilir. ASC Holding’in Dubai, Cezayir ve Polonya’daki operasyonları, ilgili ülkelerde yürürlükte bulunan veri koruma mevzuatına da tabidir.
3. Tanımlar
- Kişisel Veri: Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgidir.
- Özel Nitelikli Kişisel Veri: Irk, etnik köken, siyasi düşünce, felsefi inanç, din, mezhep veya diğer inançlar, kılık ve kıyafet, dernek, vakıf ya da sendika üyeliği, sağlık, cinsel hayat, ceza mahkûmiyeti ve güvenlik tedbirleri ile biyometrik ve genetik verilerdir.
- İlgili Kişi: Kişisel verisi işlenen gerçek kişidir.
- Veri Sorumlusu: Kişisel verilerin işleme amaçlarını ve yöntemlerini belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu gerçek veya tüzel kişidir.
- Veri İşleyen: Veri sorumlusunun verdiği yetkiye dayanarak onun adına kişisel verileri işleyen gerçek veya tüzel kişidir.
- Açık Rıza: Belirli bir konuya ilişkin, bilgilendirmeye dayanan ve özgür iradeyle açıklanan rızadır.
- Anonim Hâle Getirme: Kişisel verilerin başka verilerle eşleştirilse dahi kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek duruma getirilmesidir.
- Kurul: Kişisel Verileri Koruma Kuruludur.
4. Kişisel Verilerin İşlenmesine İlişkin İlkeler
ASC Holding, kişisel verileri KVKK’nın 4. maddesinde düzenlenen aşağıdaki ilkelere uygun biçimde işler:
- Hukuka ve dürüstlük kurallarına uygun olma,
- Doğru ve gerektiğinde güncel olma,
- Belirli, açık ve meşru amaçlar için işlenme,
- İşlendikleri amaçla bağlantılı, sınırlı ve ölçülü olma,
- İlgili mevzuatta öngörülen veya işleme amacı için gerekli olan süre kadar muhafaza edilme.
Kişisel veriler, KVKK’nın 5. ve 6. maddelerinde belirtilen işleme şartlarından en az birinin bulunması hâlinde işlenir. Açık rıza, yalnızca ilgili veri işleme faaliyeti bakımından gerekli bir hukuki sebep olduğunda talep edilir.
5. İşlenen Kişisel Veri Kategorileri
ASC Holding ile kurulan ilişkinin niteliğine göre aşağıdaki kişisel veri kategorileri işlenebilir:
- Kimlik ve iletişim bilgileri,
- Müşteri, tedarikçi ve iş ortağı işlem bilgileri,
- Finans, muhasebe, ödeme ve faturalandırma bilgileri,
- Sözleşme, teklif ve proje bilgileri,
- Hukuki işlem ve uyum bilgileri,
- Talep, şikâyet ve iletişim kayıtları,
- İnternet sitesi kullanım, işlem güvenliği ve çerez bilgileri,
- Fiziksel mekân güvenliği ve ziyaretçi kayıtları,
- Çalışan adayı ve özgeçmiş bilgileri,
- Faaliyetin gerektirdiği ölçüde ve mevzuata uygun olarak özel nitelikli kişisel veriler.
6. Kişisel Verilerin İşlenme Amaçları
Kişisel veriler, iş ilişkisinin ve ilgili sürecin niteliğine göre aşağıdaki amaçlarla işlenebilir:
- Uluslararası ticaret, akreditif, ham madde tedariki, proje fizibilitesi ve finansal danışmanlık süreçlerinin yürütülmesi,
- Teklif, sözleşme, sipariş, ödeme, faturalandırma ve müşteri ilişkileri süreçlerinin yönetilmesi,
- Müşteri, tedarikçi ve iş ortaklarıyla iletişimin sağlanması,
- Talep, öneri ve şikâyetlerin değerlendirilmesi,
- İş geliştirme, stratejik planlama ve operasyonel süreçlerin yürütülmesi,
- Finans, muhasebe, denetim, raporlama ve risk yönetimi faaliyetlerinin gerçekleştirilmesi,
- Hukuki yükümlülüklerin yerine getirilmesi ve yetkili kurumlara bilgi verilmesi,
- Bilgi güvenliği, iş sürekliliği ve fiziksel güvenliğin sağlanması,
- İnsan kaynakları ve çalışan adayı değerlendirme süreçlerinin yürütülmesi,
- Hukuki uyuşmazlıklarda hakların kurulması, kullanılması veya korunması,
- Gerekli hâllerde tanıtım, pazarlama ve kurumsal iletişim faaliyetlerinin yürütülmesi.
7. Kişisel Verilerin Toplanma Yöntemleri ve Hukuki Sebepleri
Kişisel veriler; internet sitesi ve çevrim içi formlar, e-posta ve telefon görüşmeleri, sözleşmeler, teklif ve başvuru belgeleri, fiziki evraklar, toplantılar, etkinlikler, güvenlik sistemleri, iş ortakları ve yetkili kurumlar aracılığıyla sözlü, yazılı veya elektronik yöntemlerle toplanabilir.
Kişisel veriler aşağıdaki hukuki sebeplerden birine veya birkaçına dayanılarak işlenir:
- Kanunlarda açıkça öngörülmesi,
- Bir sözleşmenin kurulması veya yerine getirilmesiyle doğrudan ilgili olması,
- ASC Holding’in hukuki yükümlülüklerini yerine getirebilmesi için zorunlu olması,
- Bir hakkın kurulması, kullanılması veya korunması için veri işlemenin zorunlu olması,
- İlgili kişinin temel hak ve özgürlüklerine zarar vermemek kaydıyla ASC Holding’in meşru menfaatleri için veri işlemenin zorunlu olması,
- İlgili kişinin kişisel verilerini kendisi tarafından alenileştirmiş olması,
- Gerekli durumlarda ilgili kişinin açık rızasının alınması.
Özel nitelikli kişisel veriler, KVKK’nın 6. maddesinde belirtilen şartlardan birinin bulunması ve gerekli ek güvenlik önlemlerinin alınması hâlinde işlenir.
8. Kayıt Ortamları ve Veri Güvenliği
Kişisel veriler; şirket sunucuları, kurumsal yazılımlar, e-posta sistemleri, veri tabanları, yetkili bulut hizmetleri, güvenlik sistemleri ve benzeri elektronik ortamlarda veya sözleşme, form, dosya ve arşiv gibi fiziksel ortamlarda saklanabilir.
ASC Holding, kişisel verilerin hukuka aykırı olarak işlenmesini ve verilere yetkisiz erişilmesini önlemek, verilerin güvenli biçimde muhafaza edilmesini sağlamak amacıyla riskle orantılı teknik ve idari önlemler alır. Bu önlemler düzenli olarak gözden geçirilir ve ihtiyaç hâlinde güncellenir.
9. Aydınlatma Yükümlülüğü
ASC Holding, kişisel verilerin elde edilmesi sırasında veya mevzuatta öngörülen uygun zamanda ilgili kişileri aşağıdaki konularda bilgilendirir:
- Veri sorumlusunun kimliği,
- Kişisel verilerin hangi amaçlarla işleneceği,
- Kişisel verilerin kimlere ve hangi amaçlarla aktarılabileceği,
- Kişisel veri toplamanın yöntemi ve hukuki sebebi,
- İlgili kişinin KVKK’nın 11. maddesinde düzenlenen hakları.
Gerekli hâllerde belirli veri işleme süreçleri için ayrıca aydınlatma metinleri sunulabilir.
10. Kişisel Verilerin Saklanması ve İmhası
Kişisel veriler, ilgili mevzuatta öngörülen süre boyunca veya işlendikleri amaç için gerekli olan süreyle sınırlı olarak saklanır. Saklama süresinin belirlenmesinde işleme amacı, hukuki yükümlülükler, zamanaşımı süreleri ve meşru menfaatler dikkate alınır.
Kişisel verilerin işlenmesini gerektiren sebeplerin tamamının ortadan kalkması hâlinde veriler, KVKK ve ilgili mevzuata uygun olarak resen veya ilgili kişinin talebi üzerine silinir, yok edilir ya da anonim hâle getirilir. Periyodik imha işlemleri, ASC Holding’in kişisel veri saklama ve imha prosedüründe belirlenen dönemlerde gerçekleştirilir.
- Silme: Kişisel verilerin ilgili kullanıcılar bakımından erişilemez ve yeniden kullanılamaz hâle getirilmesidir.
- Yok Etme: Kişisel verilerin hiçbir şekilde erişilemez, geri getirilemez ve tekrar kullanılamaz hâle getirilmesidir.
- Anonim Hâle Getirme: Kişisel verilerin hiçbir şekilde kimliği belirli veya belirlenebilir bir kişiyle ilişkilendirilemeyecek duruma getirilmesidir.
11. Kişisel Verilerin Aktarılması
Kişisel veriler; iş süreçlerinin yürütülmesi, hukuki yükümlülüklerin yerine getirilmesi ve hizmetlerin sunulması amaçlarıyla, gerekli güvenlik önlemleri alınarak ve KVKK’nın 8. ve 9. maddelerinde belirtilen şartlara uygun biçimde aşağıdaki alıcı gruplarına aktarılabilir:
- Yetkili kamu kurumları ve yargı mercileri,
- Bankalar, finans kuruluşları ve ödeme hizmeti sağlayıcıları,
- Hukuk, mali müşavirlik, denetim ve danışmanlık hizmeti sağlayıcıları,
- Tedarikçiler, iş ortakları ve hizmet sağlayıcılar,
- Bilgi teknolojileri, barındırma, bulut ve iletişim hizmeti sağlayıcıları,
- Faaliyetin gerektirdiği ölçüde grup şirketleri ve yurt dışındaki operasyon birimleri.
Merkezi Türkiye’de bulunan ASC Holding’in Dubai, Cezayir ve Polonya’daki faaliyetleri kapsamında kişisel verilerin yurt dışına aktarılması gerekebilir.
Yurt dışına veri aktarımları; yeterlilik kararı, uygun güvenceler veya KVKK’da düzenlenen arızi hâllerden uygulanabilir olanına dayanılarak ve yürürlükteki mevzuata uygun biçimde gerçekleştirilir. Uygun güvence gereken durumlarda standart sözleşmeler, bağlayıcı şirket kuralları veya Kişisel Verileri Koruma Kurulu tarafından kabul edilen diğer yöntemlerden yararlanılabilir.
12. İnternet Sitesi ve Çerezler
ASC Holding’in internet sitesinde; sitenin güvenli ve verimli çalışmasını sağlamak, kullanıcı tercihlerini hatırlamak, performansı ölçmek ve kullanıcı deneyimini geliştirmek amacıyla çerezler ve benzeri teknolojiler kullanılabilir.
Zorunlu olmayan çerezler, ilgili mevzuatın gerektirdiği durumlarda kullanıcının tercihine veya açık rızasına bağlı olarak çalıştırılır. Çerezlerin türleri, kullanım amaçları, kullanım süreleri ve çerez tercihlerinin nasıl yönetilebileceği internet sitesinde yayımlanan Çerez Politikası’nda açıklanır.
13. Kişisel Veri İhlallerinin Yönetimi
ASC Holding, işlenen kişisel verilerin kanuna aykırı yollarla başkaları tarafından elde edildiğini tespit etmesi hâlinde durumu en kısa sürede ilgili kişiye ve Kişisel Verileri Koruma Kuruluna bildirir.
Veri ihlalinin etkilerini sınırlandırmak, oluşabilecek riskleri değerlendirmek ve benzer olayların tekrarını önlemek amacıyla gerekli teknik ve idari tedbirler alınır.
14. İlgili Kişinin Hakları
İlgili kişiler, KVKK’nın 11. maddesi uyarınca ASC Holding’e başvurarak aşağıdaki haklarını kullanabilir:
- Kişisel verilerinin işlenip işlenmediğini öğrenme,
- Kişisel verileri işlenmişse buna ilişkin bilgi talep etme,
- Verilerin işlenme amacını ve amaca uygun kullanılıp kullanılmadığını öğrenme,
- Kişisel verilerin yurt içinde veya yurt dışında aktarıldığı üçüncü kişileri bilme,
- Eksik veya yanlış işlenen kişisel verilerin düzeltilmesini isteme,
- KVKK’nın 7. maddesindeki şartlar çerçevesinde kişisel verilerin silinmesini veya yok edilmesini isteme,
- Düzeltme, silme veya yok etme işlemlerinin kişisel verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme,
- İşlenen verilerin yalnızca otomatik sistemler aracılığıyla analiz edilmesi sonucunda aleyhe bir durumun ortaya çıkmasına itiraz etme,
- Kişisel verilerin KVKK’ya aykırı olarak işlenmesi nedeniyle zarara uğranması hâlinde zararın giderilmesini talep etme.
15. Başvuru Yöntemi ve İletişim
KVKK kapsamındaki talepler, ilgili kişinin kimliğini ve talebini açıkça belirten bir başvuruyla, Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ’e uygun yöntemlerden biri kullanılarak ASC Holding’e iletilebilir.
Başvuruda aşağıdaki bilgilerin bulunması gerekmektedir:
- Ad ve soyadı,
- Yazılı başvurularda imza,
- T.C. kimlik numarası; yabancılar için uyruğu, pasaport numarası veya varsa kimlik numarası,
- Tebligata esas yerleşim yeri veya iş yeri adresi,
- Varsa bildirime esas e-posta adresi, telefon ve faks numarası,
- Talebin konusu ve talebe ilişkin bilgi ve belgeler.
Başvurular, talebin niteliğine göre en kısa sürede ve en geç 30 gün içerisinde ücretsiz olarak sonuçlandırılır. İşlemin ayrıca bir maliyet gerektirmesi hâlinde Kişisel Verileri Koruma Kurulu tarafından belirlenen tarifedeki ücretler uygulanabilir.
Veri Sorumlusu ve İletişim Bilgileri
- Ticaret Unvanı: ASC Holding
- Merkez Ofis ve Başvuru Adresi: Trump Towers Residences, Mecidiyeköy Yolu Cad. No:12 Kat:4, Şişli, İstanbul – Türkiye
- E-posta Adresi: info@ascholding.com
- İnternet Sitesi: https://ascholding.com
16. Teknik ve İdari Tedbirler
ASC Holding, kişisel verilerin güvenliğini sağlamak amacıyla riskin niteliğine uygun teknik ve idari tedbirler almaktadır.
Teknik Tedbirler
- Ağ ve uygulama güvenliğinin sağlanması,
- Yetkilendirme ve erişim kontrollerinin uygulanması,
- Erişim ve işlem kayıtlarının tutulması,
- Güncel güvenlik yazılımları ve güvenlik duvarlarının kullanılması,
- Şifreleme, yedekleme ve güvenli veri aktarım yöntemlerinin uygulanması,
- Güvenlik testleri ve zafiyet kontrollerinin gerçekleştirilmesi,
- Yetkisiz erişim ve veri kaybına karşı izleme sistemlerinin kullanılması.
İdari Tedbirler
- Çalışanlara veri güvenliği ve gizlilik eğitimleri verilmesi,
- Görev ve yetkilerin ihtiyaçla sınırlı olarak tanımlanması,
- Gizlilik taahhütlerinin ve veri koruma hükümlerinin uygulanması,
- Tedarikçi ve veri işleyenlerle yapılan sözleşmelerde veri güvenliği yükümlülüklerine yer verilmesi,
- Kişisel veri işleme faaliyetlerinin ve saklama sürelerinin düzenli olarak gözden geçirilmesi,
- Veri ihlallerine müdahale ve iş sürekliliği süreçlerinin oluşturulması.
17. Politikanın Güncellenmesi
ASC Holding; mevzuattaki değişiklikler, Kişisel Verileri Koruma Kurulu kararları, teknolojik gelişmeler veya kişisel veri işleme faaliyetlerindeki değişiklikler doğrultusunda bu Politikayı güncelleyebilir.
Politikanın güncel hâli, yürürlük tarihiyle birlikte ASC Holding’in internet sitesinde yayımlanır. Politikada önemli bir değişiklik yapılması hâlinde ilgili kişiler uygun iletişim kanalları aracılığıyla ayrıca bilgilendirilebilir.