KİŞİSEL VERİLERİN KORUNMASI

1. GİRİŞ

Kişisel verilerin korunması, Centurion İlaç San. Ve Tic. A.Ş. (bundan sonra “Şirket” olarak anılacaktır.) için önem arz eden bir husustur. Centurion, kurulduğu günden bu yana yürüttüğü faaliyetler kapsamında gerçek kişilerden elde ettiği kişisel verileri gizli tutmuş ve kişisel verilerin korunması ve veri güvenliğinin sağlanması için her türlü teknik ve idari tedbiri almıştır. Centurion, 6698 sayılı Kişisel Verilerin Korunması Kanunu’nun yürürlüğe girdiği 7 Nisan 2016 tarihinden önce de kişisel verilerin gizliliğini bir çalışma ilkesi olarak benimsemiş ve uygulamıştır.

Şirket, bütün faaliyetlerini gerek T.C. Anayasası gerekse KVK Kanunu ve konuya ilişkin ikincil mevzuatla uyumlu bir şekilde yürütmek amacıyla KVK Kanunu’nun öngördüğü bütün ilkeleri benimsemekte, kişisel verilerin işlenmesi, silinmesi, yok edilmesi, anonim hale getirilmesi, aktarılması, ilgili kişinin aydınlatılması ve veri güvenliğinin sağlanmasıyla ilgili üzerine düşen yükümlülüklerini yerine getirmektedir. Bu kapsamda düzenlenen işbu KVK Politikası, kişisel verisi işlenen gerçek kişilerin erişimine sunulmaktadır.

1.1. TANIMLAR

“Açık Rıza”

Belirli bir konuya ilişkin, bilgilendirilmeye dayanan ve özgür iradeyle açıklanan rıza

“Çalışan”

Centurion ile iş sözleşmesi veya hizmet sözleşmesine bağlı olarak işçi-işveren benzeri ilişkisi olan gerçek kişi

“KVK Kanunu”

6698 sayılı Kişisel Verilerin Korunması Kanunu

“Kişisel Veri”

Kimliği belirli veya belirlenebilir gerçek kişilere ilişkin her türlü bilgi

“Kişisel Verinin Anonim Hale Getirilmesi”

Kişisel verinin başka verilerle eşleştirilmesi dahi hiçbir surette kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hale getirilmesi işlemi

“Kişisel Verinin İşlenmesi”

Kişisel verilerin tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla elde edilmesi, kaydedilmesi, depolanması, muhafaza edilmesi, değiştirilmesi, yeniden düzenlenmesi, açıklanması, aktarılması, devralınması, elde edilebilir hâle getirilmesi, sınıflandırılmasıyla da kullanılmasının engellenmesi gibi veriler üzerinde gerçekleştirilen her türlü işlem

“Kişisel Verinin Silinmesi”

Kişisel verinin ilgili kullanıcılar için hiçbir şekilde erişilemez ve tekrar kullanılamaz hale getirilmesi işlemi

“Kişisel Verinin Yok Edilmesi”

Kişisel verinin hiçbir kimse tarafından, hiçbir şekilde erişilemez, geri getirilemez ve tekrar kullanılamaz hale getirilmesi işlemi

“Kurul”

Kişisel Verileri Koruma Kurulu

“Kurum”

Kişisel Verileri Koruma Kurumu

“Özel Nitelikli Kişisel Veri”

Kişilerin ırkı, etnik kökeni, siyasi düşüncesi, felsefi inancı, dini, mezhebi veya diğer inançları, kılık ve kıyafeti, dernek, vakıf ya da sendika üyeliği, sağlığı, cinsel hayatı, ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili verileri ile biyometrik ve genetik verileri

“KVK Politikası”

Centurion Kişisel Verilerin Korunması Politikası

“Centurion” veya “Şirket”

Centurion İlaç San. Ve Tic. A.Ş.

Veri İşleyen

Veri sorumlusunun verdiği yetkiye dayanarak onun adına kişisel verileri işleyen gerçek veya tüzel kişi

Veri Sorumlusu

Kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu olan gerçek veya tüzel kişi

 

1.2. KVK POLİTİKASI’NIN AMAÇ VE KAPSAMI
Bu KVK Politikası, kişisel verilerin Centurion tarafından elde edilmesi, kullanılması, aktarılması, imha edilmesi ve diğer şekillerde işlenmesine ilişkin konular ile kişisel verilerin korunması için Şirket tarafından alınan teknik ve idari tedbirleri ve ilgili kişilerin haklarını açıklamaktadır. Bu KVK Politikası;

 

 

KVK Kanunu kapsamında işlenen kişisel verileri için uygulanmaktadır. İlgili kişilerden açık rızaları alınarak ile ya da KVK Kanunu’nda sayılan diğer hukuka uygunluk halleri kapsamında elde edilen kişisel veriler, Centurion’nun hukuki yükümlülüklerinin yerine getirilmesi, hizmetlerinin gereği gibi sunulması, sunulan hizmetlerin kalitesinin arttırılması ve kalite politikasının iyileştirilmesi ve işbu KVK Politikası’nda belirtilen diğer amaçlarla işlenmektedir.

2. KİŞİSEL VERİLERİN İŞLENMESİ
2.1. KİŞİSEL VERİLERİN İŞLENMESİ İLE İLGİLİ GENEL İLKELER
Centurion, kişisel veri işleme faaliyetlerini gerçekleştirirken KVK Kanunu’nun 4. maddesinde sıralanan ilkelere riayet etmektedir. 

 

 

Centurion, ilgili kişiden ya da üçüncü kişilerden elde ettiği kişisel verilerin kaynağını sorgular ve bunların hukuka uygun ve dürüstlük kuralları çerçevesinde elde edilmesi ile işlenmesine önem verir. Bu çerçevede Şirket, kişisel veri aktardığı üçüncü taraflara kişisel verilerin korunması amacıyla gerekli uyarı ve bildirimleri yapar. 

 

 

Centurion, tüzel kişiliği bünyesinde bulunan bütün verilerin doğru bilgi olmasına, yanlış bilgi içermemesine ve nihayet kişisel verilerde değişiklik olduğu takdirde bunların kendisine iletildiği durumlarda güncellemeye önem verir. Şirket, müşterilerinin ya da kendisi ile temas kuran üçüncü kişilerin beyan ettiği kişisel verilerin doğruluğu ve güncelliği hususunda üzerine düşen makul özen ve dikkati göstermektedir.

 

 

Centurion, meşru ve hukuka uygun olan veri işleme amaçlarını, kişisel veri işleme faaliyetine başlamadan önce belirli ve açık bir biçimde ortaya koymaktadır. Bu şekilde belirlenmiş amaçlar dışında kişisel veriler işlenmemektedir.

 

 

Centurion, kişisel veri işleme faaliyetlerini yalnızca işlenme amacı ile sınırlı olarak gerçekleştirmektedir. Belirlenen amaçla ilgili olmayan kişisel veriler Centurion tarafından işlenmez.

 

 

Centurion, kişisel verileri mevzuatın öngördüğü veya işlenme amacının gerektirdiği süre kadar muhafaza eder. Buna karşın mevzuatın öngördüğü süre sona erdiğinde yahut işlenme amaçlarının tamamı ortadan kalktığında kişisel verileri siler, yok eder ya da anonimleştirir.
Söz konusu ilkeler; Şirket’in kişisel verileri açık rızaya dayanarak veya diğer veri işleme şartlarına uygun bir şekilde işlemiş olup olmadığına bakılmaksızın uygulanır. Bu noktada Centurion, kişisel
verileri veri işleme şartlarına ve genel ilkelere uygun şekilde işlemekte olup aydınlatma yükümlülüğünü de yerine getirmektedir.

2.2. KİŞİSEL VERİLERİN İŞLENME ŞARTLARI
Centurion, kişisel verileri açık rıza ile yahut diğer veri işleme şartlarına uygun olarak sayılan hallerde işlemektedir:

 

 

KVK Kanunu’na göre kişilerin ırkı, etnik kökeni, siyasi düşüncesi, felsefi inancı, dini, mezhebi veya diğer inançları, kılık ve kıyafeti, dernek, vakıf ya da sendika üyeliği, sağlığı, cinsel hayatı, ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili verileri ile biyometrik ve genetik verileri özel nitelikli kişisel veridir.

Centurion, özel nitelikli kişisel verilerin işlenmesinde, KVK Kanunu ve Kişisel Verileri Koruma Kurulu tarafından öngörülen ilave önlemleri alır.
Özel nitelikli kişisel verilerin işlenmesinde KVK Kanunu’nun 6. maddesinde sıralanan veri işleme şartlarına ve Kişisel Verileri Koruma Kurulu tarafından ilan edilen ilave tedbirlere riayet edilmektedir. Bu kapsamda özel nitelikli kişisel veriler aşağıdaki hallerde işlenmektedir:

 

 

Özel nitelikli kişisel verilerin işlenmesine, imhasına ve korunmasına ilişkin usul ve esaslar, Centurion Özel Nitelikli Kişisel Verilerin Korunması ve İşlenmesi Politikası ile düzenlenmektedir.

2.3. KİŞİSEL VERİLERİN İŞLENME AMAÇLARI
Centurion, kişisel verileri KVK Kanunu’nun 5. ve 6. maddesinde yer alan hukuki sebepler çerçevesinde aşağıda sayılı amaçlar için işlemektedir:
İnsan kaynakları faaliyetlerinin planlanması ve icrası kapsamında; çalışan adaylarının kişisel verileri işe uygunluğun değerlendirilmesi ve personel temin süreçlerinin yürütülmesi amacıyla, çalışanların kişisel verileri iş sözleşmesinin ifası, yan hakların tesisi, terfi/prim/zam süreçlerinin yürütülmesi, başta İş Kanunu olmak üzere Şirket’in tabi olduğu mevzuattan kaynaklanan yükümlülüklerin yerine getirilmesi, sosyal sigorta süreçlerinin gerçekleştirilmesi, çalışan performansının değerlendirilmesi vb. amaçlarla işlenmektedir.

Bunun yanı sıra Şirket, kişisel verileri olağan şirket faaliyetleri ve müşterilerine sağladığı hizmetler kapsamında; kurumsal sürdürülebilirlik faaliyetlerinin planlanması ve icrası, etkinlik yönetimi, iş ortakları veya tedarikçilerle olan ilişkilerin yönetimi, finansal raporlama ve risk yönetimi işlemlerinin icrası/takibi, hukuk işlerinin icrası/takibi, kurumsal iletişim faaliyetlerinin planlanması ve icrası, kurumsal yönetim faaliyetlerinin icrası, şirketler ve ortaklık hukuku işlemlerinin gerçekleştirilmesi, talep ve şikâyet yönetimi, yatırımcı ilişkilerinin yönetilmesi, Centurion bina ve tesislerinin güvenliğinin sağlanması, ziyaretçi kayıtlarının oluşturulması ve takibi, Şirket’in ticari ve iş stratejilerinin belirlenmesi ve uygulanması, İlgili kişilerin sorun ve şikâyetlerinin çözümlenmesi, memnuniyetinin sağlanması ve etkin bir hizmetin sunulması, İdari ve adli makamlardan gelen bilgi taleplerinin cevaplandırılması, hukuki süreçler ve mevzuata uyum sağlanması, bilgi ve işlem güvenliği sağlanması ve kötü amaçlı kullanımın önlenmesi vb. amaçlarla işlemektedir.

Bahsi geçen amaçlarla gerçekleştirilen işleme faaliyetinin, KVK Kanunu kapsamında öngörülen sair veri işleme şartlarından herhangi birini karşılamıyor olması halinde, ilgili veri işleme sürecine ilişkin olarak Centurion tarafından ilgili kişiden açık rıza temin edilmektedir.

2.4. KİŞİSEL VERİLERİN TOPLANMA YÖNTEMİ
Centurion, kişisel verileri Sözleşmeler, dijital ortam, idari ve adli makamlardan gelen tebligatlar, elektronik posta ve sair iletişim kanalları aracılığıyla işitsel, elektronik veya yazılı olarak, fiziki ve elektronik ortamda KVK Kanunu’nda belirtilen kişisel veri işleme şartlarına uygun olarak ve işbu KVK Politikası’nda belirtilen hukuki sebepler doğrultusunda toplamaktadır. Söz konusu kişisel veriler, temel olarak işbu KVK Politikası kapsamında sözleşmenin kurulması ve ilgili kişilere daha iyi hizmet sağlanması amacıyla işlenmektedir.

Bu kapsamda Şirket’in sunduğu hizmetlerden faydalanıldığında, Şirket ile (satın alım, aracılık, çalışma vb.) hukuki bir ilişki kurulduğunda veya hizmetler ile ilgili olarak Şirket ile (posta, e-posta vb.) yollar ile iletişime geçildiğinde, kişisel veriler elde edilebilmektedir.

Centurion gerek iş ortakları gerekse çözüm ortaklarından kişisel veri elde ederken hukuka uygun davranmayı ilke edinir. İş ortakları ve çözüm ortaklarından veri gizliliği taahhüdü ile ve ancak hizmetin gerektirdiği kadar veri toplanmakta ve bu noktada veri güvenliğinin sağlanmasına ilişkin tedbirler alınmaktadır.

Centurion, çalışanlarının kişisel verilerini, iş ilişkileri bakımından gerekli olduğu kadarıyla ve ilgili mevzuatın izin verdiği diğer hallerde onay alınmaksızın işlemekte olup çalışanlarına ait kişisel verilerin gizliliği ve korunmasını temin eder.

3. KİŞİSEL VERİLERİN AKTARILMASI
Şirket kişisel verileri yalnızca işbu KVK Politikası’nda belirtilen amaçlar doğrultusunda ve KVK Kanunu’nun 8. ve 9. maddelerine uygun olarak üçüncü kişilere aktarmaktadır. Bu kapsamda Şirket, topladığı kişisel verileri aşağıda belirtilen kişi ve kurumlara belirli amaçlarla aktarabilecektir: 

 

 

Şirket’in kişisel verileri paylaşmasının amacı, hizmetlere erişim sağlamak, yasal yükümlülüklerini yerine getirmek, ilgili kişi ile akdetmiş olduğu sözleşmenin uygulanmasını sağlamak, alış ve satış işlemlerini gerçekleştirmek veya hizmetler ile ilgili hileli veya yasadışı faaliyetleri engellemek ve tespit etmek ile diğer ticari faaliyetlerini hukuka uygun biçimde yürütmektir.
Centurion, veri paylaşım faaliyetlerinde hukuka uygun davranmayı ilke edinir. Kişisel verilerin aktarıldığı üçüncü kişiler ile ancak hizmetin gerektirdiği ölçüde veri paylaşılmaktadır. Bu tarafların mutlaka veri güvenliğine ilişkin tedbirleri alması için azami özen gösterilmektedir.

Yukarıda belirtilen yurt içi ve yurt dışı aktarıma konu kişisel veriler, veri güvenliğini sağlayacak teknik tedbirlerin yanı sıra; veri aktarım sözleşmeleri vasıtasıyla hukuksal olarak da korunmaktadır.
Şirket, işlediği kişisel verileri; yasalar karşısındaki yükümlülüğünü ifa etmek amacıyla (suçla mücadele, devlet ve kamu güvenliğinin tehdidi ve benzeri ancak bununla sınırlı olmamak üzere Şirket’in yasal veya idari olarak bildirim veya bilgi verme yükümlülüğünün mevcut olduğu durumlarda) yasal olarak bu bilgileri talep etmeye yetkili olan kamu kurum ve kuruluşları ile paylaşabilecektir.

4. KİŞİSEL VERİLERİN SAKLANMASI VE İMHASI
KVK Kanunu uyarınca kişisel veriler, doğru ve güncel tutulmakta, ilgili mevzuatta öngörülen veya işlendikleri amaç için gerekli olan süre kadar muhafaza edilmektedir. Bu süre her kişisel veri kategorisi için ayrı olarak belirlenmekte olup bu sürenin geçmesinden sonra ise ilgili kişisel veriler Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik uyarınca belirlenen periyodik imha sürelerinin sonunda silinmekte, yok edilmekte veya anonim hale getirilmektedir.

Kişisel verilerin silinmesi, kişisel verilerin ilgili kullanıcılar için hiçbir şekilde erişilemez ve tekrar kullanılamaz hale getirilmesi işlemini; kişisel verilerin yok edilmesi, kişisel verilerin hiç kimse tarafından hiçbir şekilde erişilemez, geri getirilemez ve tekrar kullanılamaz hale getirilmesi işlemini; kişisel verilerin anonim hale getirilmesi, kişisel verilerin başka verilerle eşleştirilse dahi hiçbir surette kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hale getirilmesini ifade etmektedir.

Bu kapsamda Centurion, gerekli periyodik imha sürelerini belirlemiş ve Kişisel Veri Saklama ve İmha Politikası oluşturmuştur. Şirket kişisel verilerin silinmesi, yok edilmesi ve anonim hale getirilmesiyle ilgili yapılan bütün işlemleri kayıt altına alır ve söz konusu kayıtları, diğer hukuki yükümlülükler hariç olmak üzere en az üç yıl süreyle saklar.

İlgili kişiler, Şirket’e başvurarak kendisine ait kişisel verilerin silinmesini veya yok edilmesini talep ettiğinde Centurion;

 

 

5. KİŞİSEL VERİLERİN GÜVENLİĞİNİ SAĞLAMAK AMACIYLA ALINAN TEKNİK VE İDARİ TEDBİRLER
Centurion, kişisel verilerin hukuka uygun işlenmesini sağlamak için, teknolojik imkânlar ve uygulama maliyetine göre teknik ve idari tedbirler almaktadır. Kişisel verilerin korunması için alınan teknik ve idari tedbirler, özel nitelikli kişisel veriler bakımından özenle ve ilave tedbirlerle uygulanmakta ve Şirket bünyesinde gerekli denetimler periyodik olarak en üst düzeyde sağlanmaktadır.

Centurion, kişisel verilerin yalnızca bu KVK Politikası’nda belirtilen amaçlar kapsamında işlenmesini sağlamak ve kötü niyetli olarak kullanılması, kişisel verilere yetkisiz şekilde erişilmesi, paylaşılması, yok edilmesi veya değiştirilmesi gibi riskleri azaltmak için uygun her türlü güvenlik tedbirini almış bulunmaktadır. Bu güvenlik tedbirleri kişisel verilerin yeterli düzeyde veri koruması sağlamayabilecek ülkelere aktarımı gibi konularda alınan sair önlemleri de kapsamaktadır. 
Kişisel veriler gizlidir ve Centurion bu gizliliğe riayet etmektedir. Kişisel verilere ancak Şirket içinde yetki verilmiş kişiler ulaşabilir. Bu çerçevede yazılımların standartlara uygun olması, üçüncü partilerin özenle seçilmesi ve Şirket içinde de veri koruma politikasına riayet edilmesi sağlanmaktadır.

Centurion veri güvenliği sağlamak için aldığı teknik ve idari tedbirler kapsamında;

 

 

Centurion’nun gerekli bilgi güvenliği önlemlerini almasına karşın, Centurion tarafından işletilen platformlara veya Şirket sistemine yapılan saldırılar sonucunda kişisel verilerin zarar görmesi veya yetkisiz üçüncü kişilerin eline geçmesi durumunda Centurion, söz konusu ihlali gidermek için derhal harekete geçer ve ilgilinin zararını en aza indirir. Centurion, bu durumu derhal ilgili kişilere ve Kurul’a bildirir ve gerekli önlemleri alır.

6. İLGİLİ KİŞİLERİN KİŞİSEL VERİLERİ ÜZERİNDEKİ HAKLARI
Türkiye Cumhuriyeti Anayasası’na göre, herkes, kendisiyle ilgili kişisel verilerin korunmasını isteme hakkına sahiptir. Bu bağlamda ilgili kişinin kişisel verileri üzerindeki hakları KVK Kanunu’nun 11. maddesinde aşağıda şekilde sıralanmıştır:

 

 

İlgili kişilerin yukarıda sayılan haklarına ilişkin taleplerini Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ’de öngörülen başvuru usullerine uygun olarak Şirket’e iletmesi durumunda Centurion, işbu talebi niteliğine göre en kısa sürede ve en geç 30 (otuz) gün içinde ücretsiz olarak sonuçlandıracaktır. Ancak, işlemin ayrıca bir maliyeti gerektirmesi hâlinde Centurion, Kurulca belirlenen tarifedeki ücreti alabilecektir.

İlgili kişi, yukarıda belirtilen hakları kapsamında taleplerini, yazılı olarak veya kayıtlı elektronik posta (KEP) adresi, güvenli elektronik imza, mobil imza ya da ilgili kişi tarafından Şirket’e daha önce bildirilen ve Centurion’nun sisteminde kayıtlı bulunan elektronik posta adresini kullanmak suretiyle iletebilir. Yapılan başvuruda;

 

 

bulunması ve konuya ilişkin bilgi ve belgelerin başvuruya eklenmesi zorunludur. Başvurular ancak Türkçe olması halinde değerlendirmeye alınacaktır. İlgili kişiler adına üçüncü kişilerin başvuru talebinde bulunabilmesi için ilgili kişi tarafından başvuruda bulunacak kişi adına noter kanalıyla düzenlenmiş özel vekâletname bulunmalıdır.

7. KVK POLİTİKASI’NDA YAPILACAK DEĞİŞİKLİKLER
Centurion, işbu KVK Politikası’nda her zaman değişiklik yapabilir. Bu değişiklikler, değiştirilmiş yeni KVK Politikası’nın yayınlandığı gün geçerlilik kazanır. İşbu KVK Politikası’ndaki değişikliklerden haberdar olunması için, ilgili kişilere gerekli bilgilendirmeler yapılacaktır.