Kişisel Verilerin İşlenmesi ve Korunması Politikası
ZAHİRE PASTANESİ GIDA ANONİM ŞİRKETİ
MADDE 1 – Amaç
İşbu Kişisel Verilerin İşlenmesi ve Korunması Politikası (“Politika”), Zahire Pastanesi Gıda Anonim Şirketi (“Şirket”) tarafından yürütülen kişisel veri işleme faaliyetlerinin 6698 sayılı Kişisel Verilerin Korunması Kanunu (“Kanun”) ve ilgili mevzuata uygun olarak gerçekleştirilmesine yönelik usul ve esasları belirlemek amacıyla hazırlanmıştır. Politika, Şirketin kişisel verilerin korunmasına ilişkin temel yaklaşımını ve bu alandaki idari düzeni ortaya koyar.
MADDE 2 – Kapsam
Politika; Şirketin müşterilerine, potansiyel müşterilerine, çalışanlarına, çalışan adaylarına, iş birliği içinde bulunduğu kişilere, tedarikçilerine, ziyaretçilerine, internet sitesi kullanıcılarına ve üçüncü kişilere ait olup tümüyle veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla işlenen tüm kişisel verileri kapsar. Politika ile Şirketin diğer alt politika, prosedür ve aydınlatma metinleri arasında uyumsuzluk bulunması hâlinde, yürürlükteki mevzuat ve işbu Politika esas alınır.
MADDE 3 – Tanımlar
İşbu Politika’da geçen terimler aşağıdaki anlamları taşır:
-
Açık Rıza: Belirli bir konuya ilişkin, bilgilendirilmeye dayanan ve özgür iradeyle açıklanan rıza.
-
Anonim Hâle Getirme: Kişisel verilerin, başka verilerle eşleştirilse dahi hiçbir surette kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hâle getirilmesi.
-
İlgili Kişi: Kişisel verisi işlenen gerçek kişi.
-
İmha: Kişisel verilerin silinmesi, yok edilmesi veya anonim hâle getirilmesi.
-
Kanun: 6698 sayılı Kişisel Verilerin Korunması Kanunu.
-
Kişisel Veri: Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi.
-
Özel Nitelikli Kişisel Veri: Kişilerin ırkı, etnik kökeni, siyasi düşüncesi, felsefi inancı, dini, mezhebi veya diğer inançları, kılık ve kıyafeti, dernek, vakıf ya da sendika üyeliği, sağlığı, cinsel hayatı, ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili verileri ile biyometrik ve genetik verileri.
-
Kurul / Kurum: Kişisel Verileri Koruma Kurulu / Kişisel Verileri Koruma Kurumu.
-
Veri İşleyen: Veri sorumlusunun verdiği yetkiye dayanarak onun adına kişisel verileri işleyen gerçek veya tüzel kişi.
-
Veri Sorumlusu: Kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu olan Şirket.
-
VERBİS: Veri Sorumluları Sicil Bilgi Sistemi.
MADDE 4 – Veri Sorumlusunun Kimliği
Veri Sorumlusu: Zahire Pastanesi Gıda Anonim Şirketi
Adres: Yeni Bağlıca Mahallesi, Bağlıca Bulvarı, Tara Apartmanı B Blok, No: 24A, Etimesgut/Ankara
KEP Adresi: zahirepastanesias@hs01.kep.tr
E-posta: info@zahirepastanesi.com
Telefon: 0312 242 04 42 – 0312 242 04 43
MADDE 5 – Kişisel Verilerin İşlenmesine İlişkin Genel İlkeler
Şirket, kişisel verileri Kanun’un 4. maddesinde düzenlenen aşağıdaki genel ilkelere uygun olarak işler:
-
Hukuka ve dürüstlük kurallarına uygun olma,
-
Doğru ve gerektiğinde güncel olma,
-
Belirli, açık ve meşru amaçlar için işlenme,
-
İşlendikleri amaçla bağlantılı, sınırlı ve ölçülü olma,
-
İlgili mevzuatta öngörülen veya işlendikleri amaç için gerekli olan süre kadar muhafaza edilme.
MADDE 6 – Kişisel Verilerin İşlenme Şartları
Kişisel veriler, ilgili kişinin açık rızası olmaksızın işlenemez. Ancak Kanun’un 5. maddesinin ikinci fıkrasında sayılan aşağıdaki şartlardan birinin varlığı hâlinde, açık rıza aranmaksızın işlenebilir:
-
Kanunlarda açıkça öngörülmesi,
-
Fiili imkânsızlık nedeniyle rızasını açıklayamayacak durumda bulunan veya rızasına hukuki geçerlilik tanınmayan kişinin kendisinin ya da başkasının hayatı veya beden bütünlüğünün korunması için zorunlu olması,
-
Bir sözleşmenin kurulması veya ifasıyla doğrudan doğruya ilgili olması kaydıyla, sözleşmenin taraflarına ait kişisel verilerin işlenmesinin gerekli olması,
-
Veri sorumlusunun hukuki yükümlülüğünü yerine getirebilmesi için zorunlu olması,
-
İlgili kişinin kendisi tarafından alenileştirilmiş olması,
-
Bir hakkın tesisi, kullanılması veya korunması için veri işlemenin zorunlu olması,
-
İlgili kişinin temel hak ve özgürlüklerine zarar vermemek kaydıyla, veri sorumlusunun meşru menfaatleri için veri işlenmesinin zorunlu olması.
MADDE 7 – Özel Nitelikli Kişisel Verilerin İşlenmesi
Özel nitelikli kişisel veriler, ilgili kişinin açık rızası ile veya Kanun’un 6. maddesinde öngörülen işleme şartlarının varlığı hâlinde ve Kurul tarafından belirlenen yeterli önlemlerin alınması kaydıyla işlenir. Şirket, özel nitelikli kişisel verilerin işlenmesinde ilave güvenlik tedbirleri uygular; bu verilere erişim yetkisini sınırlandırır ve söz konusu verileri güvenli ortamlarda muhafaza eder.
MADDE 8 – İşlenen Kişisel Veri Kategorileri ve Veri Sahibi Grupları
Şirket, iş süreçleri kapsamında başta kimlik, iletişim, müşteri işlem, işlem güvenliği, finans, özlük, mesleki deneyim, pazarlama, hukuki işlem, fiziksel mekân güvenliği (kamera görüntüleri) ile mevzuatın gerektirdiği hâllerde sağlık ve ceza mahkûmiyeti gibi özel nitelikli veri kategorilerinde kişisel veri işler. Bu veriler; müşteri, potansiyel müşteri, çalışan, çalışan adayı, tedarikçi/iş ortağı yetkilisi, ziyaretçi ve internet sitesi kullanıcısı gibi veri sahibi gruplarına aittir. Her bir veri sahibi grubuna yönelik ayrıntılı bilgilendirme, ilgili aydınlatma metinlerinde yer alır.
MADDE 9 – Kişisel Verilerin İşlenme Amaçları
Kişisel veriler; mal ve hizmet satış süreçlerinin yürütülmesi, sipariş ve teslimat süreçlerinin yönetimi, sözleşme süreçlerinin yürütülmesi, finans ve muhasebe işlerinin takibi, çalışan ve çalışan adayı süreçlerinin yönetimi, insan kaynakları politikalarının yürütülmesi, iş sağlığı ve güvenliği faaliyetleri, bilgi güvenliği ve fiziksel mekân güvenliğinin sağlanması, talep ve şikâyetlerin takibi, yetkili kişi ve kuruluşlara bilgi verilmesi, saklama ve arşiv faaliyetleri ile hukuk işlerinin takibi amaçlarıyla işlenir.
MADDE 10 – Kişisel Verilerin Aktarılması
Kişisel veriler, işbu Politika’da belirtilen amaçların gerçekleştirilmesi doğrultusunda ve Kanun’un 8. ve 9. maddelerinde öngörülen şartlara uygun olarak; tedarikçilere, iş ortaklarına, lojistik ve kargo firmalarına, bankalar ve ödeme kuruluşlarına, denetçilere, hukuk ve mali müşavirlere, bilişim ve bulut hizmeti sağlayıcılarına ve hukuken yetkili kamu kurum ve kuruluşları ile özel hukuk kişilerine aktarılabilir. Yurt dışına aktarım, Kanun’un 9. maddesinde öngörülen şartların (yeterlilik kararı, uygun güvencelerin sağlanması veya öngörülen istisnaların varlığı) karşılanması ya da ilgili kişinin açık rızasının bulunması hâlinde gerçekleştirilir.
MADDE 11 – Kişisel Verilerin Saklanması ve İmhası
Kişisel veriler, ilgili mevzuatta öngörülen veya işlendikleri amaç için gerekli olan süre kadar muhafaza edilir. Saklama sürelerinin sona ermesi hâlinde kişisel veriler; Şirketin Kişisel Veri Saklama ve İmha Politikası’nda belirlenen usul ve periyotlara uygun olarak resen veya ilgili kişinin talebi üzerine silinir, yok edilir veya anonim hâle getirilir.
MADDE 12 – Teknik ve İdari Tedbirler
Şirket, kişisel verilerin hukuka aykırı olarak işlenmesini ve verilere hukuka aykırı olarak erişilmesini önlemek ile verilerin muhafazasını sağlamak amacıyla, verinin niteliğine uygun güvenlik düzeyini temin etmeye yönelik gerekli teknik ve idari tedbirleri alır. Bu kapsamda; yetki matrisi ve erişim kontrolleri uygulanır, ağ ve uygulama güvenliği sağlanır, veri aktarımlarında şifreleme kullanılır, çalışanlara farkındalık eğitimleri verilir, gizlilik taahhütnameleri imzalatılır, kişisel veri içeren ortamların güvenliği sağlanır ve düzenli olarak denetim gerçekleştirilir.
İlgili kişi olarak, Kanun’un 11. maddesi uyarınca Şirkete başvurarak aşağıdaki haklarınızı kullanabilirsiniz:
-
Kişisel verilerinizin işlenip işlenmediğini öğrenme,
-
Kişisel verileriniz işlenmişse buna ilişkin bilgi talep etme,
-
Kişisel verilerinizin işlenme amacını ve bunların amacına uygun kullanılıp kullanılmadığını öğrenme,
-
Yurt içinde veya yurt dışında kişisel verilerinizin aktarıldığı üçüncü kişileri bilme,
-
Kişisel verilerinizin eksik veya yanlış işlenmiş olması hâlinde bunların düzeltilmesini isteme,
-
Kanun’un 7. maddesinde öngörülen şartlar çerçevesinde kişisel verilerinizin silinmesini veya yok edilmesini isteme,
-
Düzeltme, silme ve yok etme işlemlerinin, kişisel verilerinizin aktarıldığı üçüncü kişilere bildirilmesini isteme,
-
İşlenen verilerinizin münhasıran otomatik sistemler vasıtasıyla analiz edilmesi suretiyle aleyhinize bir sonucun ortaya çıkmasına itiraz etme,
-
Kişisel verilerinizin kanuna aykırı olarak işlenmesi sebebiyle zarara uğramanız hâlinde zararın giderilmesini talep etme.
Haklarınızı Nasıl Kullanabilirsiniz?
Yukarıda sayılan haklarınıza ilişkin taleplerinizi, Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ hükümlerine uygun olarak; yazılı ve ıslak imzalı biçimde yukarıdaki Şirket adresine iadeli taahhütlü posta ile veya şahsen, güvenli elektronik imzalı olarak Şirketin zahirepastanesias@hs01.kep.tr kayıtlı elektronik posta (KEP) adresine ya da Şirket sistemlerinde kayıtlı bulunan elektronik posta adresinizden info@zahirepastanesi.com adresine iletebilirsiniz. Başvurunuzda ad-soyad, imza (yazılı başvuruda), T.C. kimlik numarası, tebligata esas adres ile talep konusunun yer alması zorunludur. Şirket, talebinizi niteliğine göre en kısa sürede ve en geç otuz (30) gün içinde ücretsiz olarak sonuçlandırır; işlemin ayrıca bir maliyet gerektirmesi hâlinde Kişisel Verileri Koruma Kurulunca belirlenen tarifedeki ücret talep edilebilir.
MADDE 13 – Rol, Sorumluluk ve Politikanın Yönetimi
Şirket bünyesindeki tüm birimler ve çalışanlar, işbu Politika ile Şirketin kişisel verilerin korunmasına ilişkin diğer düzenlemelerine uygun hareket etmekle yükümlüdür. Politika’nın güncel tutulması, uygulanmasının takibi ve gerekli koordinasyonun sağlanmasından Şirket yönetimince görevlendirilen sorumlu birim yetkilidir.
MADDE 14 – Yürürlük ve Güncelleme
İşbu Politika, Şirket tarafından onaylandığı tarihte yürürlüğe girer. Şirket, mevzuattaki değişiklikler ile Kurul kararları doğrultusunda Politika’yı güncelleme hakkını saklı tutar. Güncel metin, önceki metnin yerine geçer.