Kişisel Verilerin Korunması (GDPR) Aydınlatma Metni

Sorumlu İşleme, Güvenli Koruma

GÜROK TURİZM VE MADENCİLİK A.Ş. KİŞİSEL VERİ SAKLAMA VE İMHA POLİTİKASI

I. Politikanın Amacı ve Kapsamı

6102 sayılı Türk Ticaret Kanunu uyarınca anonim şirket olarak kurulmuş olan ve veri sorumlusu sıfatıyla faaliyet gösteren Gürok Turizm ve Madencilik A.Ş. (bundan böyle "Gürok" olarak anılacaktır), kişisel verilerin korunması ve hukuka uygun olarak işlenmesine ilişkin her türlü yasal düzenlemeye tam uyum sağlamayı amaçlamaktadır.

6698 sayılı Kişisel Verilerin Korunması Kanunu'nun 16. maddesi ile Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hâle Getirilmesi Hakkında Yönetmeliğin 5. maddesi kapsamında hazırlanan işbu Kişisel Veri Saklama ve İmha Politikası ("Politika"), Gürok tarafından işlenen ve ürün ve hizmet satın alan/alan müşterilere, çalışanlara, çalışan adaylarına ve diğer üçüncü kişilere ait kişisel verilerin saklanması için gerekli saklama sürelerinin belirlenmesini ve kişisel verilerin imhasında dikkate alınacak asgari standartların ortaya konulmasını amaçlamaktadır.

İşbu Politika, veri sorumlusu Gürok tarafından işlenen verilerin, işleme amacı doğrultusunda işlenmesi için gerekli azami sürenin belirlenmesinin yanı sıra söz konusu verilerin silinmesi, yok edilmesi ve anonim hâle getirilmesine ilişkin esaslara dayanak teşkil etmektedir.

İşbu Politika, tüm iş birimleri, süreçler ve diğer üçüncü kişilerle kurulan iş ilişkileri bakımından uygulanır.

İşbu Politika; kişisel veri ve/veya özel nitelikli kişisel veriler dâhil olmak üzere verileri toplayabilecek, işleyebilecek veya bunlara erişebilecek tüm Şirket yöneticileri, çalışanları, danışmanları, hizmet sağlayıcıları ve hizmet sağlayıcıları adına hareket eden kişiler bakımından uygulanır.

İşbu Politika, Şirket tarafından toplanan tüm kişisel veri ve bilgileri kapsar.

Bu Politika kapsamında yer alan kişisel verilerin saklandığı elektronik ve elektronik olmayan kayıt ortamları ve/veya dokümanlar aşağıdaki gibidir:

  • Sunucular (domain, yedekleme, e-posta sunucuları, veritabanı, web, dosya paylaşımı vb.)
  • Yazılımlar (ofis yazılımları, portal vb.)
  • Bilgi güvenliği cihazları (güvenlik duvarı, saldırı tespit ve engelleme sistemleri, log dosyaları, antivirüs yazılımları vb.)
  • Kişisel bilgisayarlar (masaüstü, dizüstü)
  • Mobil cihazlar (akıllı telefonlar, tabletler vb.)
  • Optik diskler (CD, DVD, Blu-Ray vb.)
  • Taşınabilir bellekler (USB, hafıza kartı, taşınabilir bellek vb.)
  • Yazıcı, tarayıcı ve fotokopi cihazları
  • Basılı ortamlarda bulunan bilgi ve belgeler
  • Video dosyaları ve ses kayıtları
  • Fiziksel erişim kontrol sistemleri tarafından oluşturulan veriler

II. Uygulanabilir Mevzuat ve Diğer Dokümanlar

  • 6698 sayılı Kişisel Verilerin Korunması Kanunu
  • 28 Ekim 2017 tarihli Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hâle Getirilmesi Hakkında Yönetmelik
  • 30 Aralık 2017 tarihli Veri Sorumluları Sicili Hakkında Yönetmelik
  • 10 Mart 2018 tarihli Veri Sorumlusunun Aydınlatma Yükümlülüğünün Yerine Getirilmesinde Uyulacak Usul ve Esaslar Hakkında Tebliğ
  • 6098 sayılı Türk Borçlar Kanunu
  • 4857 sayılı İş Kanunu
  • 5510 sayılı Sosyal Sigortalar ve Genel Sağlık Sigortası Kanunu
  • 6331 sayılı İş Sağlığı ve Güvenliği Kanunu
  • 5651 sayılı İnternet Ortamında Yapılan Yayınların Düzenlenmesi ve Bu Yayınlar Yoluyla İşlenen Suçlarla Mücadele Edilmesi Hakkında Kanun
  • Gürok Kişisel Verilerin Korunması ve İşlenmesi Politikası
  • Gürok Özel Nitelikli Kişisel Verilerin İşlenmesi Politikası
  • Gürok Temiz Masa ve Temiz Ekran Politikası
  • Gürok KVKK - Veri Sahibi Başvurusu Prosedürü
  • Gürok Çalışan İletişimi, Bilgi Teknolojileri Araçlarının Kullanımı ve Denetimi Prosedürü

III. Tanımlar

İşbu Politika'da yer alan terimler aşağıdaki anlamlara sahiptir.

Terim Tanım
Alıcı Grubu Veri sorumlusu tarafından kişisel verilerin aktarıldığı gerçek veya tüzel kişi kategorisidir.
Açık Rıza Belirli bir konuya ilişkin, bilgilendirilmeye dayanan ve özgür iradeyle açıklanan rızadır.
Anonim Hâle Getirme Kişisel verilerin başka verilerle eşleştirilerek dahi kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hâle getirilmesidir.
İlgili Kişi Kişisel verisi işlenen gerçek kişidir.
Veri İşleyen Veri sorumlusunun verdiği yetkiye dayanarak veri sorumlusu adına kişisel verileri işleyen gerçek veya tüzel kişidir.
İmha Kişisel verilerin silinmesi, yok edilmesi veya anonim hâle getirilmesidir.
Kanun veya KVKK 6698 sayılı Kişisel Verilerin Korunması Kanunu'dur.
Kayıt Ortamı Tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla işlenen kişisel verilerin bulunduğu her türlü ortamdır.
Kişisel Veri Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgidir.
Kişisel Veri İşleme Envanteri Veri sorumlularının iş süreçlerine bağlı olarak gerçekleştirmekte oldukları kişisel veri işleme faaliyetlerini; kişisel veri işleme amaçları, veri kategorisi, aktarılan alıcı grubu ve veri konusu kişi grubu ile ilişkilendirerek oluşturdukları, kişisel verilerin işlendikleri amaçlar için gerekli olan azami süreyi, yurt dışına aktarılması öngörülen kişisel verileri ve veri güvenliğine ilişkin alınan tedbirleri ayrıntılı olarak açıkladıkları envanterdir.
Kişisel Verilerin İşlenmesi Kişisel verilerin tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla elde edilmesi, kaydedilmesi, depolanması, muhafaza edilmesi, değiştirilmesi, yeniden düzenlenmesi, açıklanması, aktarılması, devralınması, elde edilebilir hâle getirilmesi, sınıflandırılması ya da kullanılmasının engellenmesi gibi veriler üzerinde gerçekleştirilen her türlü işlemdir.
Kurul Kişisel Verileri Koruma Kuruludur.
Kurum Kişisel Verileri Koruma Kurumudur.
Özel Nitelikli Kişisel Veri Kişilerin ırkı, etnik kökeni, siyasi düşüncesi, felsefi inancı, dini, mezhebi veya diğer inançları, kılık ve kıyafeti, dernek, vakıf ya da sendika üyeliği, sağlığı, cinsel hayatı, ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili verileri ile biyometrik ve genetik verileridir.
Periyodik İmha Kanunda yer alan kişisel verilerin işlenmesini, saklanmasını ve imha edilmesini gerektiren tüm şartların ortadan kalkması hâlinde, kişisel verilerin herhangi bir talebe veya bildirime gerek olmaksızın ve düzenli olarak silinmesi, yok edilmesi veya anonim hâle getirilmesi işlemidir.
Şirket veya Gürok Gürok Turizm ve Madencilik Anonim Şirketidir.
Veri İşleyen Veri sorumlusunun verdiği yetkiye dayanarak, veri sorumlusu adına kişisel verileri işleyen gerçek veya tüzel kişidir.
Veri Kayıt Sistemi Kişisel verilerin belirli kriterlere göre yapılandırılarak işlendiği kayıt sistemidir.
Veri Sorumlusu Kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu olan gerçek veya tüzel kişidir.
Veri Sorumluları Sicil Bilgi Sistemi (VERBİS) Veri sorumluları siciline ilişkin başvuru ve diğer işlemlerin yapılmasında kullanılmak üzere Kurum tarafından oluşturulan ve yönetilen, internet üzerinden erişilebilen bilgi sistemidir.
Yönetmelik 28 Ekim 2017 tarihli Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hâle Getirilmesi Hakkında Yönetmeliktir.

IV. Genel Saklama İlkeleri

Saklama Süresi

Şirket, kişisel verilerin saklama süresi boyunca muhafaza edilmesi gereken belge ve elektronik kayıtlar için ilgili saklama süresini, Saklama ve İmha Süreleri Tablosu doğrultusunda belirler ve günceller.