Kişisel Verilerin İşlenmesi ve Korunması Politikası
KİŞİSEL VERİLERİN İŞLENMESİ VE KORUNMASI POLİTİKASI
İÇİNDEKİLER
1. Amaç
2. Kapsam ve Uygulama
3. Tanımlar
4. Kişisel Verilerin İşlenmesi
a. Kişisel Verileri İşlenmesinde Uyulan İlkeler
b. Kişisel Verileri İşleme Amaçları
c. Kişisel Veri İşlenmesinde Hukuki Sebepler
d. Özel Nitelikli Kişisel Verilerin İşlenmesinde Hukuki Sebepler
5. Aydınlatma Yükümlülüğü
6. Veri Güvenliği
a. Teknik Tedbirler
b. İdari Tedbirler
7. Kişisel Verilerin Aktarılması
a. Yurt İçi Aktarım
b. Yurt Dışı Aktarım
8. Kişisel Veri Envanteri
9. Rol ve Sorumluluklar
10. Kişisel Verilerin Silinmesi, Yok Edilmesi ve Anonim Hale Getirilmesi
11. İlgili Kişinin Hakları ve Hakların Kullanılması
a. İlgili Kişi Hakları
b. Hakların Kullanılması
c. Başvurunun Değerlendirilmesi
d. Başvuruyu Reddetme Hakkımız
e. Şikâyet Hakkı
12. Politikanın Yayınlanması, Yürürlük
13. Politikanın Güncellenmesi
1. Amaç
İşbu Kişisel Verilerin Korunması ve İşlenmesi Politikasının (“Politika”) temel amacı Carex Bitkisel Ürünler ve Kozmetik Sanayi ve Ticaret Ltd. Şti. (“Şirket”) tarafından hukuka uygun bir biçimde yürütülen kişisel veri işleme faaliyeti ve kişisel verilerin korunmasına yönelik benimsenen sistemler konusunda açıklamalarda bulunarak Şirket ile olan ilişkisi gereği veri işleyen kişilerin uyacağı usul ve esasları belirlemek ve verisi işlenen kişilere karşı şeffaflığı sağlamaktır.
Şirket, kişisel verilerin korunması ve gizliliğiyle ilgili başta T.C. Anayasası ve tarafı olduğumuz uluslararası sözleşme hükümleri olmak üzere, Kişisel Verilerin Korunması Kanunu (“KVKK”) ve ilgili mevzuatla uyarınca faaliyetlerini sürdürmektedir. Şirket, kişisel verilerin ve temel hak ve özgürlüklerin korunmasına hassasiyetle yaklaşmakta; tüm faaliyetlerinde özel hayatın gizliliği ve düşünce özgürlüğü gibi temel insan haklarını odak noktasında tutmaktadır.
2. Kapsam ve Uygulama
Bu Politika, yürürlükteki düzenlemeler ve uluslararası standartlar gözetilerek hazırlanmıştır. Şirket, veri işleme, aktarma, değiştirme gibi tüm veri işleme faaliyetlerinde öncelikli olarak bu Politika’yı uygulayacaktır.
Şirket, belirli iş faaliyetleri ve süreçleri ile ilgili olarak kişisel verilerin korunması ve bilgi güvenliğinin sağlanmasını ele alan farklı politikalara da sahiptir. Bu Politika, ek şartlar içermedikçe veya kişisel verilerin korunması için daha yüksek standart talep etmedikçe, Şirket’in söz konusu farklı politikalarındaki veri koruma şartlarını geçersiz kılmaz. Bu Politika, uygun düştüğü ölçüde söz konusu diğer politika ve prosedürler ile birlikte uygulanmaktadır.
Kişisel verilerin korunması ve işlenmesi hakkında yürürlükteki ilgili mevzuat hükümleri ile bu Politika’nın hükümleri arasında çelişki bulunduğu takdirde, güncel mevzuat hükümleri öncelikli olarak geçerli olacaktır.
3. Tanımlar
KVKK: 6698 sayılı Kişisel Verilerin Korunması Kanunu
Veri İşleyen: Veri sorumlusunun verdiği yetkiye dayanarak onun adına kişisel veri işleyen gerçek ve tüzel kişi
Veri Sorumlusu: Kişisel verilerin işlenme amaçlarını ve vasıtalarını belirleyen, verilerin sistematik bir şekilde tutulduğu yeri (veri kayıt sistemi) yöneten kişi Veri Sahibi/İlgili Kişi: Şirket ve Şirket’in bağlı iştiraklerinin ticari ilişki içinde bulunduğu çalışanları, müşterileri, iş ortakları, hissedarları, yetkilileri, potansiyel müşterileri, aday çalışanları, stajyerleri, ziyaretçileri, tedarikçileri, iş birliği içinde çalıştığı kurumların çalışanları, üçüncü kişiler ve burada sayılanlarla sınırlı olmamak üzere kişisel verisi işlenen gerçek kişiler
Açık Rıza: Belirli bir konuya ilişkin, bilgilendirmeye dayanan ve özgür iradeyle açıklanan rıza
Kişisel Veri: Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi
Özel Nitelikli Kişisel Veri: kişilerin ırkı, etnik kökeni, siyasi düşüncesi, felsefi inancı, dini, mezhebi veya diğer inançları, kılık ve kıyafeti, dernek, vakıf ya da sendika üyeliği, sağlığı, cinsel hayatı, ceza mahkumiyeti ve güvenlik tedbirleriyle ilgili verileri ile biyometrik ve genetik verileri
Kişisel Verilerin İşlenmesi: Kişisel verilerin tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla elde edilmesi, kaydedilmesi, depolanması, muhafaza edilmesi, değiştirilmesi, yeniden düzenlenmesi, açıklanması, aktarılması, devralınması, elde edilebilir hâle getirilmesi, sınıflandırılması ya da kullanılmasının engellenmesi gibi veriler üzerinde gerçekleştirilen her türlü işlem
Kişisel Verilerin Anonim Hale Getirilmesi: Kişisel verilerin başka verilerle eşleştirilerek dahi hiçbir surette kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilmeyecek hale getirilmesi
Kişisel Verilerin Silinmesi: Kişisel verilerin ilgili kullanıcılar için hiçbir şekilde erişilemez ve tekrar kullanılamaz hale getirilmesi
Kişisel Verilerin Yok Edilmesi: Kişisel verilerin hiç kimse tarafından hiçbir şekilde erişilemez, geri getirilemez ve tekrar kullanılamaz hale getirilmesi işlemi
KVK Kurulu/Kurul: Kişisel Verileri Koruma Kurulu
KVK Kurumu/Kurum: Kişisel Verileri Koruma Kurumu
4. Kişisel Verilerin İşlenmesi
a. Kişisel Verileri İşlenmesinde Uyulan İlkeler
Şirket’in politika ve prosedürleri, KVKK ve ilgili mevzuatta yer alan işleme ilkelerine paralel olarak uygulanmaktadır. Bu ilkelerin ilgili kişilerin haklarını kullanmasında ve veri üzerindeki kontrollerinde hayati öneme sahip olduğunu biliyor ve tüm işleme faaliyetlerimizde bu ilkeleri odak noktamız yapmaya son derece hassasiyet gösteriyoruz. Kişisel verileri işleme faaliyetlerimizde ilkelerimiz şunlardır;
∙ Kişisel veriler, hukuka ve dürüstlük kuralına uygun ve şeffaf şekilde işlenir.
Şirket veri işleme faaliyetlerinde KVKK’da yer alan hukuki işleme sebeplerine dayanır. Ayrıca dürüstlük kuralı gereği ilgili kişilerin makul beklentilerini gözetir. Şirket ilgili kişi ile iletişiminde açık ve anlaşılır bir dil kullanır ve her zaman kolay ulaşılabilir bir pozisyonda olur.
∙ Kişisel veriler sadece belirli, açık ve meşru amaçlarla işlenir.
Şirket, veri işleme faaliyetlerinin öncesinde işleme faaliyetinin amacını belirler. Veriler, yalnızca ilk işleme amacıyla uyumlu olan ilave amaçlarla işlenir. Her bir ilave amaç için ilk amaçla uyum uluslararası düzende kabul gören kriterlere göre belirlenir. Şirketimiz veri işleme amaçları hakkında ilgili kişileri şeffaflık ilkesini gözeterek bilgilendirir.
∙ Kişisel veriler işlendikleri amaçla bağlantılı, sınırlı ve ölçülüdür.
Şirketimiz, veri işleme amacı için zorunlu olan miktarda veri işler. Veriler, veri gizliliği ve güvenliği konusunda en uygun olan yöntemle elde edilir. İşleme faaliyetlerimizde ilgili kişilerin hakları, menfaatleri ve özgürlüklerine orantısız müdahaleden kaçınılır.
∙ Kişisel veriler doğru ve gerektiğinde günceldir.
Şirket tüm işleme faaliyetlerinde verilerin güncel olmasını sağlar. Eksik, hatalı veya yanlış veriler en kısa sürede imha edilir veya düzeltilir. Şirket düzenli aralıklarla verilerin güncelliğini kontrol eder.
∙ Kişisel veriler, ilgili mevzuatta öngörülen veya işlendikleri amaç için gerekli olan süre kadar muhafaza edilir.
Veri işleme amaçlarının ortadan kalkmasıyla birlikte en kısa sürede veriler silinir, yok edilir veya anonim hale getirilir.
∙ Kişisel veriler uygun güvenliğin sağlanmasına yönelik şekilde işlenir.
Şirketimiz veri güvenliğini ana ilke olarak uygular. Bu yönde en iyi uygulamaları takip ederek gerekli idari ve teknik tedbirleri alır.
∙ Şirket KVKK’nın diğer ilkeleri ile uyumluluk sağladığını gösterir.
Şirketimiz tüm işleme faaliyetlerinde hesap verilebilirlik ilkesini gözetir.
b. Şirketin Kişisel Verileri İşleme Amaçları
Şirket tarafından işlenen kişisel verileri işleme amaçları şu şekildedir:
• Veri Sorumlusu Operasyonlarının Güvenliğinin Temini
• Çalışan Adayı / Stajyer / Öğrenci Seçme ve Yerleştirme Süreçlerinin Yürütülmesi
• Çalışan Adaylarının Başvuru Süreçlerinin Yürütülmesi
• Çalışanlar İçin İş Akdi ve Mevzuattan Kaynaklı Yükümlülüklerin Yerine Getirilmesi
• Çalışanlar İçin Yan Haklar ve Menfaatleri Süreçlerinin Yürütülmesi
• Faaliyetlerin Mevzuata Uygun Yürütülmesi
• Finans ve Muhasebe İşlerinin Yürütülmesi
• Görevlendirme Süreçlerinin Yürütülmesi
• İnsan Kaynakları Süreçlerinin Planlanması
• İş Faaliyetlerinin Yürütülmesi / Denetimi
• Mal / Hizmet Satış Sonrası Destek Hizmetlerinin Yürütülmesi
• Firma / Ürün Süreçlerinin Yürütülmesi, Denetim, Mal / Hizmet Satış Süreçlerinin Yürütülmesi
• Veri Sorumlusu Operasyonlarının Güvenliğinin Temini
• Yetkili Kişi, Kurum ve Kuruluşlara Bilgi Verilmesi
• Sözleşme Süreçlerinin Yürütülmesi
• İş Sağlığı ve Güvenliği Faaliyetlerinin Yürütülmesi
• Reklam / Kampanya / Promosyon Süreçlerinin Yürütülmesi, Sponsorluk Faaliyetlerinin Yürütülmesi,
• Müşteri Memnuniyetine Yönelik Aktivitelerin Yürütülmesi
c. Şirketin Kişisel Veri İşlemekteki Hukuki Sebepleri:
Şirket, kişisel verileri işlerken KVKK’nın 5. Maddesi’ndeki hukuki işleme şartlarından birine dayanır. Kişisel verilerin işlenme şartları, yani hukuka uygunluk halleri, Kanunda sınırlı sayıda sayılmış olup bu şartlar genişletilemez. Şirket, kişisel verileri işlerken şu hukuki sebeplere dayanır:
• İlgili kişinin açık rızasının varlığı,
• Kanunlarda açıkça öngörülmesi,
• Bir sözleşmenin kurulması veya ifasıyla doğrudan doğruya ilgili olması kaydıyla sözleşmenin taraflarına ait kişisel verilerin işlenmesinin gerekli olması,
• Veri sorumlusunun hukuki yükümlülüğünü yerine getirebilmesi için zorunlu olması,
• İlgili kişinin temel hak ve özgürlüklerine zarar vermemek kaydıyla veri sorumlusunun meşru menfaatleri için veri işlenmesinin zorunlu olması.
Şirketimiz, başka bir hukuki sebebin varlığı halinde açık rıza hukuki sebebine dayanmaz.
d. Özel Nitelikli Kişisel Verilerin İşlenmesinde Hukuki Sebepler
Özel nitelikli kişisel verilerin kişinin dini, ırkı, inancı, sağlık ve cinsel hayatı gibi ifşa edilmesi halinde kişiyi ayrımcılığa maruz bırakacak verilerdir. Özel nitelikli kişisel veriler KVKK’nın 6. Maddesi’nde sayılan sınırlı hukuki sebeplerin varlığı olmaksızın işlenemez.
Bu kapsamda Şirket sağlık veya cinsel hayat dışındaki özel nitelikli kişisel verileri;
• İlgili kişinin açık rızası, hukuki sebeplerine dayanarak işlemektedir. Sağlık ve cinsel hayata ilişkin verileri ise;
• İlgili kişinin açık rızası,
Sır saklama yükümlülüğü altındaki kişilerce kamu sağlığının korunması, koruyucu hekimlik, tıbbî teşhis, tedavi ve bakım hizmetlerinin yürütülmesi, sağlık hizmetleri ile finansmanının planlanması ve yönetimi amaçlarının bulunması hukuki sebeplerine dayanarak işlemektedir.
5. Aydınlatma Yükümlülüğü
Şirket, KVKK ve Aydınlatma Yükümlülüğünün Yerine Getirilmesinde Uyulacak Usul ve Esaslar Hakkında Tebliğ uyarınca ilgili kişileri aydınlatmakla yükümlüdür. Şirket, kişisel veriler ilgili kişiden elde ediliyorsa, verilerin elde edilmesi anında bizzat veya yetkilendirdiği kişilerce ilgili kişileri bilgilendirir. Kişisel veriler ilgili kişiden elde edilmediği takdirde aydınlatma yükümlülüğü makul bir süre içerisinde, veriler ilgili kişi ile iletişim amacıyla kullanılacak ise ilk iletişim anında, veriler aktarılacak ise en geç ilk aktarımın yapılacağı esnada aydınlatma yükümlülüğü yerine getirilir.
Şirket ilgili kişileri asgari olarak, Şirketin tüzel kişilik ve adres bilgileri, kişisel verilerin hangi amaçla işleneceği, işlenen verilerin kimlere ve hangi amaçlarla aktarılabileceği, kişisel veri toplama yöntemi ve hukuki sebebi işe KVKK’nın 11. Maddesi’nde sayılan hakları hakkında bilgilendirir.
Kişisel veri işleme amacı değiştiğinde, veri işleme faaliyetinden önce bu amaç için ayrıca aydınlatma yükümlülüğü yerine getirilir.
6. Veri Güvenliği
Kişisel verilerin işlenmesinde veri sorumlusu olarak Şirket, kişisel verilerin hukuka aykırı olarak işlenmesi ve erişilmesini önlemek ile muhafazasını sağlamakla yükümlüyüz. Bu nedenle Şirket, özel nitelikli kişisel verilerin korunması için gereken ek tedbirler de dahil olmak üzere, veri güvenliği ile ilgili tüm teknik ve idari tedbirleri almıştır. Bu kapsamda şirketimizce alınan tedbirler aşağıda listelenmiştir.
∙ Teknik Tedbirler
∙ İdari Tedbirler
7. Kişisel Verilerin Aktarılması
a. Yurt İçi Aktarım
Şirketimiz, KVKK’nın 5. Ve 6. Maddesi’ndeki veri işleme şartlarına dayanarak kişisel verileri 3. kişilere aktarmaktadır. Şirket veri aktarım faaliyetlerinde gerekli tüm güvenlik önlemlerini almaktadır. Bu kapsamda şirketimizin veri aktardığı alıcı grupları aşağıdaki gibidir:
- Tedarikçiler
- İş Ortakları
- Yetkili Kamu Kurum ve Kuruluşları
b. Yurt Dışı Aktarım
Şirket KVKK’nın 9. Maddesi uyarınca aşağıdaki şartlardan birini sağlayarak yurt dışına veri aktarmaktadır.
• İlgili kişinin açık rızasının olması,
• Kişisel verinin aktarılacağı ülkenin “güvenli ülke” statüsünde olması ve yeterli korumayı sağlaması, Veri aktarımına ilişkin Şirket’in ve alıcı tarafın hak ve yükümlülüklerinin düzenlenerek yeterli korumanın yazılı olarak taahhüt edilmesi ve Kurul’un izninin bulunması.
8. Kişisel Veri Envanteri
Şirket KVKK kapsamında işlenen kişisel verilere ilişkin Kanunun öngördüğü detaylarla bir veri envanteri oluşturmuştur. Şirketin veri envanteri aşağıdaki detayları içermektedir:
• Kişisel verinin kullanıldığı iş süreçleri,
• Kişisel verinin kategorisi,
• İşlenen kişisel veriler,
• İşlenen özel nitelikli kişisel veriler,
• İşleme faaliyetinin amacı ve hukuki sebebi, • Kişisel verilerin yurt içindeki alıcıları,
• Kişisel verilerin yurt dışına aktarılıp aktarılmadığı, • Kişisel verileri saklama süreleri
Şirket’in işleme faaliyetlerinde bir değişiklik olması halinde Kişisel Veri Envanteri güncellenir. Şirket, Kişisel Veri Envanteri’nde yer alan bilgileri ve varsa güncellemeleri Veri Sorumluları Kayıt Sicil’ine bildirir. Şirket’in, bu Politika’nın 5. Maddesi’nde anılan aydınlatma yükümlülüğü çerçevesinde ilgili kişiye vereceği bilgiler, Sicile açıklanan bilgilerle uyumludur.
9. Rol ve Sorumluluklar
Şirketimiz kişisel verilerin işlenmesine ilişkin rol ve sorumluluklar şu şekildedir:
• Kalite Güvence Departmanı bu Politika’nın verisi işlenen müşteri, taşeron, tedarikçi gibi ilgili kişilere bildirilmesinden sorumludur.
• Kalite Güvence Departmanı bu Politika’nın çalışan, tedarikçi gibi Şirket adına veri işleyen tarafların Politika hakkında bilgilendirilmesinden, düzenli kontroller ile bahse konu veri işleyenlerin Politika’yı uygulanmasından sorumludur.
• Kalite Güvence Departmanı bu Politika’nın güncellenmesinden sorumludur. Birim Şirketin bilgi işlem sistemlerinin ihtiyaçlarını gözeterek gerekli iyileştirmeleri yapar ve gerektiğinde Politikanın güncellenmesi sürecini yürütür.
• Kalite Güvence Departmanı
• İlgili birim, bu Politika ’ya ile ilgili güncellemeleri onaylamaya yetkilidir.
• Kalite Güvence Departmanı Politikanın uygulanmasına yönelik ihlallerde yaptırımların belirlenmesi ve uygulanmasından sorumludur.
10. Kişisel Verilerin Silinmesi, Yok Edilmesi ve Anonimleştirilmesi
• KVKK’nın 7. Maddesi ve ilgili diğer mevzuat hükümleri gereğince, kişisel verilerin işleme sebeplerinin ortadan kalkması halinde Şirket’in kararı, periyodik kontrolü ve/veya ilgili kişinin talebi üzerine kişisel veriler silinir, imha edilir veya anonim hale getirilir.
• Şirket, kişisel verinin elde edilme sebebi ile bağlantılı olarak kişisel veriyi gerekli olandan uzun süre saklamayacaktır. Şirket, işleme sebeplerinin ortadan kalkmasıyla birlikte kişisel verileri silme, yok etme veya anonim hale getirme yükümlülüğünün ortaya çıktığı tarihi takip eden ilk periyodik imha işleminde kişisel verileri siler, yok eder veya anonim hale getirir.
• Şirket, bu doğrultuda usul ve esasları belirlemek üzere Saklama ve İmha Politikası hazırlamıştır. Kişisel verinin her bir kategorisi için saklama süresi, Şirket’in veriyi saklamak zorunda olduğu yasal yükümlülükler de dahil olmak üzere saklama ve imha sürelerinde kullanılan kriterler bu Saklama ve İmha Politikasında belirtilmiştir. Bu Saklama ve İmha Politikası, bu Politika’nın 8. Maddesinde belirtilen Kişisel Veri Envanteri ’ne uygun olarak düzenlenmiştir.
• Şirket, kişisel verilerin silinmesi, yok edilmesi veya anonim hale getirilmesinde bu Politika’nın 4/a kısmında yer alan ilkelere, 6. Maddesi’nde yer alan teknik ve idari tedbirlere, Saklama ve İmha Politikası’na, ilgili mevzuat hükümlerine ve Kurul kararlarına uygun hareket eder.
Kişisel veriler KVKK hükümleri, ilgili mevzuat ve Şirketin Saklama İmha Politikası doğrultusunda, güvenli bir şekilde, en uygun yöntemle imha edilecektir. Şirket, ilgili kişinin talebi halinde uygun yöntemi gerekçesi ile açıklayarak seçer.
11. İlgili Kişinin Hakları ve Haklarını Kullanması a. İlgili Kişi Hakları
İlgili kişiler, KVKK 11. Maddesi uyarınca işlenen kişisel verileriyle ilgili şu haklara sahiptir:
• Kişisel veri işlenip işlenmediğini öğrenme,
• Kişisel verileri işlenmişse bu bilginin yapısına ilişkin bilgi talep etme ve kime ifşa edildiğini öğrenme,
• Kişisel verilerin işlenme amacını ve bunların amacına uygun kullanılıp kullanılmadığını öğrenme,
• Yurt içinde veya yurt dışında kişisel verilerin aktarıldığı üçüncü kişileri bilme ve bu yönde yapılan işlemin üçüncü kişilere bildirilmesini isteme,
• Kişisel verilerin eksik veya yanlış işlenmiş olması hâlinde bunların düzeltilmesini ve bunun üçüncü kişilere bildirilmesini isteme,
• İlgili kanun hükümlerine uygun olarak işlenmiş olmasına rağmen, işlenmesini gerektiren sebeplerin ortadan kalkması hâlinde kişisel veriler kişisel verilerin silinmesini veya yok edilmesini isteme,
• Kişinin kendisi aleyhine bir sonucun ortaya çıkmasına itiraz etme,
• Kişisel verilerin kanuna aykırı olarak işlenmesi sebebiyle zarara uğraması hâlinde zararın giderilmesini talep etme.
b. Hakların Kullanılması
Kişisel veriler ile ilgili başvuru ve talepler İlgili Kişi Başvuru Formu vasıtasıyla,
1. Güvenli elektronik imza veya mobil imza ile imzalayarak, kayıtlı elektronik posta (KEP) vasıtasıyla carex@hs01.kep.tr adresine göndererek veya,
2. Geçerli bir kimlik belgesi ile Veliköy-Yalıboyu OSB Mah. 84.Cad. No:4 Çerkezköy/TEKİRDAĞ adresine bizzat başvurarak iletilebilirsiniz.
Veri sorumlusuna başvuru usul ve esaslarına ilişkin yasal zorunluluklar kapsamında ilgili kişiler, başvurusunda ismine, soy ismine, başvuru yazılı ise imzasına, Türkiye Cumhuriyeti vatandaşı ise T.C. Kimlik numarasına, yabancı ise uyruğuna, pasaport (veya varsa kimlik) numarasına, tebligata esas yerleşim yeri veya iş adresine, varsa bildirime esas almamız için e posta adresine ve faks numarasına son olarak talep konusuna yer vermelidir. Ayrıca başvuruya kimliği doğrulayıcı belgeler ile talep konusuna ilişkin bilgi ve belgeleri başvuruya eklenmelidir.
Sürecin en etkin şekilde işletilmesi adına talep konusunda hangi hakkın kullanmak istenildiği, talep edilen işleme ilişkin detaylar açık ve anlaşılır şekilde belirtilmelidir.
Talep konusu, ilgili kişinin kendisiyle ilgili olmalıdır. Başkası adına başvuru yapılıyor ise, talebi yapan kişinin talep edilen işleme yönelik özel olarak belgelendirilmiş bir yetkiye dayanması (vekaletname) gerekmektedir. Yetkisiz
yapılan başvurular ise değerlendirilmeye alınmayacaktır.
c. Başvurunun Değerlendirilmesi
Başvurular değerlendirilerek en kısa sürede ve en geç başvurunun tarafımıza ulaştığı tarihten itibaren
30 gün içerisinde dönüş yapılmaktadır.
Değerlendirme sürecinde gerekmesi halinde ek bilgi ve belge talep edilebilir, ilgili mevzuata uygun düşen hallerde talebin yerine getirilmesi için ücret talep edilebilir.
Şirket, ilgili kişi tarafından yapılacak başvuruları etkin, hukuka ve dürüstlük kuralına uygun olarak sonuçlandırmak üzere gerekli her türlü idari ve teknik tedbirleri alır.
d. Başvurunun Reddedilmesi
Başvuru;
• Başvuru yukarıda belirtilen usule uygun yapılmadığında,
• Başvuru yürürlükteki mevzuatlara aykırı bir talep içerdiğinde,
• Başvuru haklı bir nedene dayanmadığında veya hakkın kötüye kullanımı niteliğinde olduğunda, • Başvuru konusu kişisel verilerin resmi istatistik ile anonim hâle getirilmek suretiyle araştırma, planlama ve istatistik gibi amaçlarla işlenmesi, • İlgili kişinin kendisi tarafından alenileştirilmiş kişisel verilerin işlenmesi.
• KVKK 28. Maddesi kapsamına giren diğer hallerden birinin varlığı hâlinde reddedilir. Başvurunun reddedilmesi halinde Şirket, gerekçesini açıklayarak ilgili kişiye ret cevabını bildirir.
e. Şikâyet Hakkı
Şirket’e yaptığı başvurularda ilgili kişinin, başvurusu reddedildiğinde veya Şirket tarafından verilen cevabı yetersiz bulduğunda veya Şirket tarafından 30 gün içerisinde cevap verilmediğinde Kurul’a şikâyet hakkı bulunmaktadır.
İlgili kişi, Şirket’in cevabını öğrendiği tarihten itibaren 30 ve her halde başvuru tarihinden itibaren 60 gün içinde şikâyet hakkını kullanabilir.
12. Politikanın Yayınlanması ve Yürürlük
İşbu Politika, 25.09.2024 tarihinde yürürlüğe girer. İşbu Politika’nın güncel versiyonu https://tr.celenesbysweden.com/ ve https://tr.bionnex.com/ adresinde yayınlanır.
13. Politikanın Güncellenmesi
Şirket bu belgenin sahibidir ve Kalite Güvence Birimi bu prosedürün gözden geçirilmesinden sorumludur.
Bu Politika’nın yürürlükten kaldırılan eski nüshaları Kalite Güvence Departmanının onayı ile iptal edilerek tarafından 10 yıl boyunca saklanır. Saklama süresi dolan Politika’lar Kalite Güvence Departmanı tarafından tutanak düzenlenerek imha edilir.
PERSONAL DATA PROTECTION AND PROCESSING POLICY
INDEX
1. Purpose
2. Scope and Application
3. Definitions
4. Processing of Personal Data
a. The Principles to be Followed While Processing Data
b. The Purposes of Processing Personal Data
c. Legal Grounds of Processing Personal Data
d. Legal Grounds of Processing Sensitive Personal Data
5. Obligation to Inform
6. Data Security
a. Technical Measures
b. Administrative Measures
7. Transfer of Personal Data
a. Local Transfers
b. Transfers to Abroad
8. Personal Data Inventory
9. Roles and Responsibilities
10. Deletion, Destruction, and Anonymization of Personal Data
11. Rights and Exercises of Rights of the Data Subject
a. Rights of the Data Subject
b. Exercises of Rights of the Data Subject
c. Evaluation of the Application
d. Our Rights to Reject the Application
e. Right to Complaint
12. Issuing, Enforcement
13. Updating of the Policy
1. Purpose
The main objective of this Personal Data Protection and Processing Policy (“Policy”) is to provide explanations regarding the personal data processing activities carried out by Carex Bitkisel Ürünler ve Kozmetik Sanayi ve Ticaret Ltd. Şti. (“Company”) pursuant to the law and the systems adopted for the protection of personal data and, in this context, to provide transparency by informing the people whose personal data is being processed by the Company.
The Company carries out its activities in accordance with the provisions of especially The Constitution of the Republic of Turkey and the international agreement to which we are a party, as well as the Turkish Data Protection Law (“KVKK”) and relevant legislation regarding the protection and privacy of personal data. The company is sensitive to the protection of personal data, fundamental rights and freedoms. It keeps fundamental human rights such as privacy of private life and freedom of thought in focus in all its activities.
2. Scope and Application
This Policy has been prepared in line with the regulations in force and international standards. The Company will primarily apply this Policy in all its data processing activities such as data processing, transfer, and amendment.
The Company also has different policies that address the protection of personal data and ensuring information security with certain business activities and processes. This policy does not override the data protection terms in different company policies unless it contains additional terms or requires a higher standard for personal data protection. This Policy is implemented along with such other policies and procedures as appropriate.
If there is a conflict between the provisions of the relevant legislation in force on the protection and processing of personal data and the provisions of this Policy, the provisions of the legislation in force will apply primarily.
3. Definitions
KVKK: Turkish Data Protection Law numbered 6698
Data Processor: The natural person or legal entity that process data on behalf of the data controller with authority given by the data controller
Data Controller: The person who defines the purpose and the means of processing personal data and is responsible for the data recording system management Data Subject: A natural person, includes but is not limited to an employee, customer, business partners, stakeholders, authorities, leads, candidate for recruitment, intern, visitors, suppliers, employees of business partners, third parties of the Company and its affiliates with whom they have a commercial relationship, whose data is processed
Explicit Consent: Consent that is related to a specific issue based on the information and expressed with free will
Personal Data: Any information related to a natural person whose identity is known or identifiable Sensitive Personal Data: Biometric and genetic information related to race, ethnicity, political or philosophical opinions, religion, sect or other beliefs, appearance, union memberships, health, sex life, convictions, security measures, etc.
Processing of Personal Data: Any operation performed on data such as obtaining, recording, storing, preservation, modification, reorganization, disclosure, transfer, takeover, making available, classification or preventing the use of personal data in fully or partially automated or non-automated ways, provided that it is part of any data recording system
Anonymization of Personal Data: Rendering the data in such a way that it can no longer be associated with an identified or identifiable person even when the personal data is matched with other data
Deletion of Personal Data: Deleting or rendering the personal data in such a way that it is no longer accessible or reusable for the users
Destruction of Personal Data: Rendering the personal data to make it inaccessible, unrecoverable, and not useable by anyone
KVK Board/Board: Turkish Personal Data Protection Board
KVK Authority/Authority: Turkish Personal Data Protection Authority
4. Processing of Personal Data
a. The Principles to be Followed While Processing Data
The Company's policies and procedures are implemented in line with the processing principles in KVKK and relevant legislation. We know that these principles are vital importance in exercising the rights of the data subject and their control over data, and we are extremely sensitive to making these principles our focus in all our processing activities. Our principles in our personal data processing activities are as follows;
∙ Personal data are processed in accordance with the law and the principle of honesty and transparently.
The Company is based on the legal processing reasons included in data processing activities in KVKK. In addition, the Company takes the reasonable expectations of the data subject into consideration according to the principle of honesty. The Company uses clear and comprehensible language in its communication with the data subject, and the Company is always in an easily accessible position.
∙ Personal data are processed only for specific, explicit, and legitimate purposes.
The Company determines the purpose of the processing activity before the data processing activities. The data are processed for additional purposes that are compatible with the initial processing purpose only. Being compatible with the first purpose for each additional purpose is determined according to internationally accepted criteria. Our Company informs the data subject about the purposes of data processing by considering the principle of transparency.
∙ Personal data are relevant, limited, and proportionate to the purposes for which they are processed.
Our Company processes the data to the extent required for data processing purposes. Data is obtained through the most appropriate method for data privacy and security. Disproportionate interference with the data subject's rights, interests, and freedoms is avoided in our processing activities.
∙ Personal data are accurate and up-to-date when required.
The Company ensures that the data is up-to-date in all processing activities. Missing, erroneous, or incorrect data is destructed or corrected as soon as possible. The Company regularly checks that the data is up-to-date.
∙ Personal data are stored for the period stipulated in the relevant legislation or required for the purpose for which they are processed.
With the disappearance of data processing purposes, the data is deleted, destructed, or anonymized as soon as possible.
∙ Personal data are processed to ensure the appropriate security.
Our company applies data security as the main principle. It takes the necessary administrative and technical measures by following the best practices in this direction.
∙ The Company shows that it has compliance with other principles of KVKK.
Our company acts with the principle of accountability in its all processing activities.
b. The Purposes of Processing Personal Data
The purposes of processing personal data processed by the Company are as follows:
• Ensuring the Security of Data Controllers Operations
• Conducting Employee Candidate/Trainee/Student Recruitment and Onboarding Processes
• Execution of the Application Process of Employee Candidates
• Fulfillment of Employment Contractual and Legislative Obligations for Employees
• Execution of Compensation and Benefit Processes for Employees
• Execution of Activities in Compliance with Legislation
• Execution of Financial and Accounting Affairs
• Execution of Appointment Processes
• Planning of Human Resources Processes
• Execution/Control of Business Activities
• Execution of After Sales Support Services for Goods/Services
• Execution, Control of Sales Processes for Goods/Services
• Ensuring the Security of Data Controller Operations
• Giving Information to Authorized Persons, Institutions, and Organizations
• Execution of Agreement Processes
• Execution of Occupational Health and Safety Activities
• Execution of advertising / campaign / promotion processes, execution of sponsorship activities
• Carrying out activities for customer satisfaction
c. The Company’s Legal Grounds for Processing Personal Data:
The Company acts in accordance with one of the legal processing conditions stipulated in Article 5 of KVKK when processing personal data. The conditions of processing personal data, that is, the conditions of being lawful, are listed in a limited number in the Law, and these conditions cannot be expanded. The Company acts in accordance with the following legal grounds for processing personal data:
• Existence of the explicit consent of the data subject,
• That it is explicitly prescribed in laws,
• That processing is necessary to protect the vital interests of the data subject or of another natural person where the data subject is physically or legally incapable of giving consent,
• Requirement on processing personal data of the parties subject to a contract/agreement, due to the execution of a contract/agreement,
• Legally being mandatory for the data controller to fulfill the legal liability,
• Publicized by the data subject directly,
• Legally being mandatory to be processed for granted right to be conducted, used and/or protected,
• Processing personal data for legitimate purposes without violating the fundamental rights and freedoms of the data subject.
Our company does not rely on the legal reason of the explicit consent in the presence of another legal reason.
d. The Company’s Legal Ground for Processing Sensitive Personal Data
Sensitive personal data is the type of data that will expose the person to discrimination; these sensitive personal data include religion, race, belief, health, and sexual life. Sensitive personal data cannot be processed without limited legal reasons listed in Article 6 of KVKK.
Within this scope, The Company uses sensitive personal data other than health or sexual life is processed based on;
∙ That it is explicitly prescribed in laws
On the other hand, the personal data on health and sexual life is processed based on;
∙ The presence of the explicit consent of the data subject,
The presence of the explicit consent of the data subject, by the persons subject to secrecy obligation or competent public institutions and organizations, for the purposes of protection of public health, operation of preventive medicine, medical diagnosis, treatment and nursing services, planning and management of health-care services as well as their financing.
5. Obligation To Inform
The Company is obliged to inform the data subjects in accordance with KVKK and the Communique On Principles And Procedures To Be Followed In Fulfillment Of The Obligation To Inform. If the personal data is obtained from the data subject, the Company informs the data subject in person or by the persons authorized by the Company at the time of obtaining the data. If the personal data are not obtained from the data subject, obligation to inform is fulfilled within a reasonable time; if the data will be used for communication with the data subject, obligation to inform is fulfilled once communicated; if the data is to be transferred, the obligation to inform is fulfilled at the latest when the first transfer is made.
The company informs the data subjects at least about the legal entity and address information of the Company, for what purpose the personal data will be processed, to whom and for what purposes the processed data can be transferred, the method of personal data collection, and the legal reason for the rights outlined in the Article 11 of KVKK.
When the purpose of personal data processing changes, the obligation to inform is fulfilled for that purpose before the data processing activity.
6. Data Security
As the data controller, the Company is obliged to prevent and protect personal data from being illegally processed or accessed when processing personal data. For this reason, the Company has taken all technical and administrative measures regarding data security, including the additional measures required to protect sensitive personal data. In this context, the measures taken by our company are listed below.
∙ Technical Measures
∙ Administrative Measures
7. Transfer of Personal Data
a. Local Transfers
Our company transfers personal data to third parties based on the data processing conditions set forth in Article 5 and 6 of KVKK. The Company takes all necessary security measures in its data transfer activities. In this context, the recipient groups to which our company transfers data are as follows:
- Suppliers
-Partners
- Authorized Public Institutions and Organizations
b. Transfers to Abroad
Under Article 9 of KVKK, the Company transfers data abroad by meeting one of the following conditions. • Based on the explicit consent of the data subject, • If the country to which personal data will be
transferred is in the status of "adequate country" and provides adequate protection,
Based on the rights and obligations of the Company and the recipient party regarding data transfer are regulated, and by undertaking adequate protection in writing along with the permission of the Board.
8. Personal Data Inventory
The Company has established a data inventory with the details stipulated by the Law regarding the personal data processed within the scope of KVKK. The Company’s data inventory contains the following:
• Business processes where personal data is handled,
• Category of personal data,
• Processed personal data,
• Processed sensitive personal data,
• The purpose and legal reason for the processing activity,
• Recipients of personal data in the country,
• Whether personal data is transferred abroad,
• Retention periods of personal data
In case of a change in the processing activities of the Company, the Personal Data Inventory shall be updated. The company notifies the Data Controllers’ Registry of the information in the Personal Data Inventory and the updates if any. The information to be provided by the Company to the data subject within the framework of the obligation to inform is set forth in the Article of this Policy is compatible with the information disclosed in the Registry.
9. Roles and Responsibilities
• The roles and responsibilities of our company regarding the processing of personal data are as follows:
• Quality Assurance Department shall be liable to notify the data subjects such as customer, subcontractor, and supplier about this Policy.
• Quality Assurance Department shall be liable to inform the parties about this Policy who process data on behalf of the Company, such as employees, suppliers, and regularly check that the Policy is implemented by the aforementioned data processors.
• Quality Assurance Department shall be liable for updating this Policy. The relevant department makes the necessary improvements by considering the needs of the company's information processing systems and carries out the process of updating the Policy when necessary.
• Quality Assurance Department is the authorized for approving the updates regarding this Policy.
Quality Assurance Department shall be liable for the determination and implementation of sanctions in violations of the implementation of the policy.
10. Deletion, Destruction, and Anonymization of Personal Data
• Under Article 7 of KVKK and other relevant legislation provisions, when the reasons for the processing of personal data disappear, the personal data are deleted, destructed, or anonymized upon the Company's decision, periodic control and/or the request of the data subject.
• The company will not keep personal data for longer than necessary in line with obtaining personal data. The company deletes, destructs, or anonymizes personal data in the first periodic destruction process following the date of the obligation to delete, destruct or anonymize the personal data when the reasons for processing disappear.
• The Company has prepared a Retention and Destruction Policy to determine the procedures and principles in this direction. The retention period for each category of personal data has been set out in the Retention and Destruction Policy along with the criteria used to specify this period, including any statutory obligations that the Company has to retain the data. This Retention and Destruction Policy has been prepared in accordance with the Personal Data Inventory specified in Article 8 of this Policy.
• The company acts following the principles set out in Section 4/a of this Policy, the technical and administrative measures set out in Article 6, the Retention and Destruction Policy, the provisions of the relevant legislation, and the decisions of the Board in the deletion, destruction or anonymization of personal data.
Personal data will be destructed securely in accordance with the provisions of KVKK and related laws under the Retention and Destruction Policy. Upon the request of the data subject, the company chooses the appropriate method with justification.
11. Rights and Exercises of Rights of the Data
Subject a. Rights of the Data Subject
Data subjects have the following rights regarding their personal data processed following Article 11 of KVKK:
• To learn whether personal data is being processed,
• To make requests regarding the nature of information held and to whom it has been disclosed,
• To learn the processing purpose of personal data and whether it is used under this purpose,
• To be informed about the third parties that the personal data is transferred domestically or abroad and to make notification regarding the transactions made,
• To demand correction for the personal data that is processed as deficient or incorrect and notification of the third parties about this,
• To demand deletion or destruction of the personal data of which reason to process is no more available, even if the data is processed under the related law,
• To object to any result against the data subject,
• To demand compensation in case of any damage caused by illegal processing of personal data.
b. Exercises of Rights of the Data Subject
Applications and requests regarding personal data can be sent via the Data Subject Application Form,
1. By signing with a secure electronic signature or mobile signature, sending it to the carex@hs01.kep.tr via registered electronic mail (KEP) or,
2. By applying in person to the by sending your signature and photocopy of identity to the Veliköy Yalıboyu OSB Mah. 84.Cad. No:4 Çerkezköy/TEKİRDAĞ or, with a valid identity document, to the Company.
Data subjects should include their name and surname, their signature if the application is in written form, their Turkish ID Number if they are Turkish citizen, their nationality and passport number (or if they have ID number) they are foreigner, place of residence, or business address to be based on notifications, their e mail address, and fax number, subject of the request in their application with respect to the legal requirements regarding the applications to data controllers. In addition, they should add documents and information confirming the identity of their application.
To operate this process in the most effective way, it should be clearly and understandably indicated in their request which right is wished to be used and the details of the requested transaction.
The subject of the request should be about the data subject itself. If the application is made on behalf of someone else, the person making the request should rely on a specially documented authorization for the requested transaction (power of attorney). Unauthorized applications will be ignored.
c. Evaluation of the Application
Applications are evaluated as soon as possible and at the latest within 30 days from the date of receipt of the application. During the evaluation process, additional information and documents can be requested if required, and a fee may be charged for fulfilling the request in cases that comply with the relevant legislation.
The Company takes all necessary administrative and technical measures to conclude the applications made by the data subject effectively and in accordance with the law and the principle of honesty.
d. Rejection of the Application
Application is rejected if;
∙ The application is not made in accordance with the abovementioned procedure,
∙ The application contains a request that is contrary to the applicable legislation,
∙ The application is not justified or is an abuse of the right,
∙ If the personal data subject to application is processed for purposes such as research, planning, and statistics by making them anonymous with official statistics,
∙ The processing of personal data is made public by the data subject itself.
∙ One of the other conditions within the scope of Article 28 of KVKK exists.
In case the application is rejected, the Company declares its reason and notifies the data subject about the rejection.
e. Right to Complaint
In the applications made to the Company, the data subject has the right to complain to the Board when their application is rejected if the response given by the Company is insufficient; or if the Company does not respond within 30 days. The data subject shall exercise their rights to complaint within 30 days from the date of learning the response of the Company and in any case within 60 days from the date of application.
12. Issuing and Enforcement of the Policy
This Policy enters into force on 25.09.2024
The current version of this Policy is accessible at https://tr.celenesbysweden.com/ and https://tr.bionnex.com/
13. Updating the Policy
The Company is the owner of this document and Quality Assurance Department is responsible for ensuring that this procedure is reviewed.
The abolished old copies of this Policy are canceled with the approval of Quality Assurance Department and kept for 10 years Policies with expired retention periods are destructed by preparing a report by Quality Assurance Department.