MADDE 1 - GİRİŞ VE VERİ SORUMLUSUNUN KİMLİĞİ
İşbu Aydınlatma Metni, 6698 sayılı Kişisel Verilerin Korunması Kanunu (“Kanun”) madde 10 ile Aydınlatma Yükümlülüğünün Yerine Getirilmesinde Uyulacak Usul ve Esaslar Hakkında Tebliğ kapsamında; “Veri Sorumlusu” sıfatıylaBugün Platform Teknolojileri Limited Şirketi(“Şirket” veya “BugünKurye”) tarafından; platform kullanıcılarımızın, kuryelerimizin ve ziyaretçilerimizin kişisel verilerinin işlenmesine ilişkin usul ve esasların şeffaf bir şekilde açıklanması amacıyla hazırlanmıştır.
Şirketimiz, kişisel verilerinizin güvenliği hususuna azami hassasiyet göstermekte; verilerinizi aşağıda belirtilen resmi kimlik ve iletişim bilgileri çerçevesinde, hukuka ve dürüstlük kurallarına uygun olarak muhafaza etmektedir.
Veri Sorumlusu Resmi Kimlik Bilgileri:
Ticaret Unvanı: Bugün Platform Teknolojileri Limited Şirketi
Mersis No: 0188132362200001
Adres: Halkalı Merkez Mah. 1. Posta Sk. Cadde 24 No: 12 İç Kapı No: 191 Küçükçekmece / İstanbul
KEP Adresi: bugunplatform@hs01.kep.tr
Telefon: 0850 888 1923
E-posta: iletisim@bugunkurye.com
Web Adresi: www.bugunkurye.com
MADDE 2 – İŞLENEN KİŞİSEL VERİ KATEGORİLERİ
BugünKurye platformu kapsamında, veri sorumlusu sıfatıyla; hizmetin sunulması, sözleşmesel yükümlülüklerin ifası, operasyonel sürdürülebilirliğin sağlanması, risk yönetimi ve mevzuattan kaynaklanan yükümlülüklerin yerine getirilmesi amacıyla aşağıdaki kişisel veri kategorileri işlenmektedir:
2.1. Kimlik Verileri: Ad, soyad, T.C. kimlik numarası, doğum tarihi, imza bilgisi ve kimlik doğrulama süreçlerinde kullanılan diğer kimlik bilgileri.
2.2. İletişim Verileri: Cep telefonu numarası, e-posta adresi, teslimat adresi, fatura adresi, IP adresi ve elektronik iletişim bilgileri.
2.3. Lokasyon Verileri: Anlık konum bilgisi, rota verileri, başlangıç ve varış adresleri, coğrafi etiket kayıtları ve teslimat sürecine ilişkin konum geçmişi.
2.4. Müşteri İşlem ve Hizmet Verileri: Gönderi talep detayları, gönderi içeriği beyanı, teslimat zaman bilgileri, teslim teyit kayıtları (kimlik numarası, tek kullanımlık şifre, ad-soyad, fotoğraf), işlem geçmişi ve hizmet kullanım kayıtları.
2.5. Finansal Veriler: Banka hesap bilgileri (IBAN), ödeme ve tahsilat kayıtları, fatura ve cari hesap bilgileri (VKN/TCKN dahil), hakediş, komisyon ve muhasebe kayıtları.
2.6. Mesleki ve Operasyonel Veriler (Bağımsız Kurye): Ehliyet bilgileri, araç plaka ve ruhsat bilgileri, mesleki yeterlilik belgeleri, teslimat geçmişi, performans skoru, puanlama ve değerlendirme kayıtları, disiplin ve ihlal bilgileri.
2.7. İşlem Güvenliği ve Sistem Verileri: Log kayıtları, cihaz ve tarayıcı bilgileri, oturum hareketleri, zaman damgası verileri, uygulama kullanım verileri ve siber güvenlik kapsamında üretilen teknik kayıtlar.
2.8. Görsel ve İşitsel Veriler: Teslimat doğrulama fotoğrafları, dijital imza görselleri, çağrı merkezi ses kayıtları ve uyuşmazlık çözüm süreçlerinde kullanılan görsel/işitsel materyaller.
2.9. Talep, Şikâyet ve Denetim Verileri: Destek talepleri, şikâyet içerikleri, geri bildirim ve değerlendirme kayıtları, iç denetim ve uyum süreçlerine ilişkin kayıtlar.
2.10. Hukuki İşlem ve Uyum Verileri: Sözleşme kayıtları, ihtar ve savunma metinleri, uyuşmazlık yönetimi kapsamında işlenen bilgiler, yargı ve idari süreç verileri.
2.11. Özel Nitelikli Kişisel Veriler: Kanuni yükümlülük veya açık rıza bulunması halinde; sağlık verileri (örneğin iş kazası durumunda rapor bilgileri) ve mevzuat gereği işlenmesi zorunlu adli sicil kayıtları.
MADDE 3 – KİŞİSEL VERİLERİN İŞLENME AMAÇLARI VE HUKUKİ SEBEPLERİ
Kişisel veriler; 6698 sayılı Kanun’un 4. maddesinde yer alan genel ilkelere uygun olarak; hukuka ve dürüstlük kurallarına uygun, doğru ve gerektiğinde güncel, belirli–açık–meşru amaçlarla, işlendikleri amaçla bağlantılı, sınırlı ve ölçülü şekilde işlenmektedir.
Aşağıda, veri kategorileri bazında işleme amaçları ve hukuki sebepler açıkça eşleştirilmiştir.
3.1. Kimlik ve İletişim Verileri
Kimlik ve iletişim verileri; 6698 sayılı Kanun’un 5/2(c) maddesi uyarınca, taraflar arasında üyelik ilişkisinin kurulması ve platform üzerinden sunulan hizmetlerin ifası için zorunlu olması nedeniyle işlenmektedir. Kullanıcı, Kurye veya İş Ortağı statüsünün tanımlanması, hesap oluşturulması ve tarafların birbirinden ayırt edilebilir şekilde sistemde konumlandırılması, sözleşmesel ilişkinin temel unsurudur.
Ayrıca söz konusu veriler, 5/2(ç) maddesi uyarınca veri sorumlusunun vergi, muhasebe, tüketici hukuku ve ilgili sair mevzuattan kaynaklanan yükümlülüklerini yerine getirebilmesi amacıyla işlenmektedir.
Bunun yanında, 5/2(f) maddesi kapsamında; sistem güvenliğinin sağlanması, yetkisiz hesap kullanımının önlenmesi, dolandırıcılık ve suistimal risklerinin azaltılması ile hizmet kalitesinin sürdürülebilirliğinin temini amacıyla sınırlı ve ölçülü şekilde işlenmektedir.
İşleme Amaçları:
Üyelik kaydının oluşturulması ve hesap doğrulama süreçlerinin yürütülmesi
Taraflar arasında sözleşmesel ilişkinin kurulması ve sürdürülmesi
Resmi bildirimlerin yapılması ve hizmet iletişiminin sağlanması
Faturalandırma, muhasebe ve cari hesap süreçlerinin yürütülmesi
Yetkili kamu kurum ve kuruluşlarının bilgi taleplerinin karşılanması
Sistem güvenliği ve kimlik doğrulama mekanizmalarının işletilmesi
3.2. Lokasyon Verileri
Lokasyon verileri; 6698 sayılı Kanun’un 5/2(c) maddesi uyarınca, taraflar arasında kurulan taşıma ve aracılık sözleşmesinin ifası için zorunlu olması nedeniyle işlenmektedir. Teslimat hizmetinin doğası gereği gönderinin alınması, taşınması ve alıcıya ulaştırılması süreçleri konum bilgisinin işlenmesini teknik ve operasyonel olarak kaçınılmaz kılmaktadır.
Bununla birlikte, 5/2(f) maddesi uyarınca veri sorumlusunun meşru menfaatleri kapsamında; operasyonel güvenliğin sağlanması, suistimal risklerinin önlenmesi, teslimat performansının ölçülmesi ve olası uyuşmazlıklarda delil teşkil edecek kayıtların oluşturulması amacıyla lokasyon verileri sınırlı ve ölçülü şekilde işlenmektedir.
Lokasyon verileri, yalnızca hizmet süresiyle bağlantılı olarak ve işleme amacıyla sınırlı şekilde kullanılmakta; hizmet dışı sürekli takip yapılmamaktadır.
İşleme Amaçları:
Teslimat hizmetinin fiilen yürütülmesi
Rota optimizasyonu ve operasyonel planlama
Gönderi takibi ve anlık durum bilgilendirmesi
Teslim doğrulama ve hizmet kalitesinin ölçülmesi
Gecikme, suistimal ve operasyonel risklerin önlenmesi
Uyuşmazlık çözüm süreçlerinde ispat ve kayıt oluşturulması
3.3. Müşteri İşlem ve Hizmet Verileri
Müşteri işlem ve hizmet verileri; 6698 sayılı Kanun’un 5/2(c) maddesi uyarınca, platform üzerinden talep edilen teslimat hizmetinin yerine getirilebilmesi ve sözleşmenin gereği gibi ifa edilebilmesi için zorunlu olması nedeniyle işlenmektedir. Gönderi talebinin alınması, uygun kurye ile eşleştirilmesi, teslim sürecinin yönetilmesi ve tamamlanması bu veri kategorisinin işlenmesini kaçınılmaz kılmaktadır.
Ayrıca söz konusu veriler, 5/2(f) maddesi kapsamında; hizmet kalitesinin ölçülmesi, operasyonel verimliliğin artırılması, suistimal ve sistem dışı kullanım risklerinin önlenmesi, performans analizlerinin yapılması ve olası uyuşmazlıklarda ispat yükümlülüğünün yerine getirilebilmesi amacıyla veri sorumlusunun meşru menfaatleri doğrultusunda sınırlı ve ölçülü şekilde işlenmektedir.
Bunun yanında, tüketici hukuku, elektronik ticaret mevzuatı ve ilgili sair düzenlemelerden kaynaklanan kayıt saklama ve bilgi sunma yükümlülüklerinin yerine getirilmesi amacıyla 5/2(ç) maddesi uyarınca hukuki yükümlülük kapsamında da işleme faaliyeti gerçekleştirilmektedir.
İşleme Amaçları:
Gönderi talebinin alınması, eşleştirilmesi ve operasyonel olarak yönetilmesi
Teslimat sürecinin uçtan uca takibi ve kayıt altına alınması
OTP, dijital imza ve fotoğraf ile teslim teyidi oluşturulması
Hizmet performansının analiz edilmesi ve raporlanması
Müşteri memnuniyeti ölçümü ve kalite geliştirme faaliyetlerinin yürütülmesi
Uyuşmazlık çözümü, hasar ve iade süreçlerinin yönetilmesi
İç kontrol ve denetim mekanizmalarının işletilmesi
3.4. Finansal Veriler
Finansal veriler; 6698 sayılı Kanun’un 5/2(c) maddesi uyarınca, platform üzerinden sunulan hizmetlere ilişkin bedelin tahsili, komisyon ve hakedişlerin hesaplanması, cari hesap ilişkilerinin yürütülmesi ve sözleşmesel edimlerin yerine getirilebilmesi amacıyla işlenmektedir. Ödeme süreçlerinin yürütülmesi ve taraflar arasındaki mali yükümlülüklerin ifası, bu veri kategorisinin işlenmesini zorunlu kılmaktadır.
Ayrıca söz konusu veriler; 5/2(ç) maddesi uyarınca veri sorumlusunun Vergi Usul Kanunu, Türk Ticaret Kanunu ve ilgili mali mevzuattan kaynaklanan defter tutma, belge düzenleme, saklama ve ibraz yükümlülüklerini yerine getirebilmesi amacıyla işlenmektedir. Finansal kayıtların belirli sürelerle muhafaza edilmesi ve yetkili kurumlara sunulması hukuki zorunluluktur.
İşleme Amaçları:
Ödeme ve tahsilat işlemlerinin gerçekleştirilmesi
Cari hesap mutabakatlarının yürütülmesi
Komisyon ve hakediş hesaplamalarının yapılması
Vergisel ve mali yükümlülüklerin yerine getirilmesi
Finansal raporlama ve bağımsız denetim süreçlerinin yürütülmesi
Muhasebe kayıtlarının oluşturulması ve saklanması
3.5. Mesleki, Performans ve Skorlama Verileri (Bağımsız Kurye)
Mesleki, performans ve skorlama verileri; 6698 sayılı Kanun’un 5/2(c) maddesi uyarınca, taraflar arasında kurulan hizmet sözleşmesinin ifası kapsamında işlenmektedir. Platform üzerinden sunulan teslimat hizmetinin belirli kalite, süre ve güvenlik standartları çerçevesinde yerine getirilebilmesi için hizmet sağlayıcı konumundaki Bağımsız Kurye’ nin operasyonel yeterliliğinin ölçülmesi sözleşmenin doğal bir unsurudur.
Bunun yanında söz konusu veriler; 5/2(f) maddesi uyarınca veri sorumlusunun meşru menfaatleri kapsamında işlenmektedir. Platformun hizmet kalitesinin korunması, müşteri memnuniyetinin sürdürülebilirliği, operasyonel risklerin yönetimi, tekrar eden ihlallerin önlenmesi ve sistem bütünlüğünün sağlanması amacıyla performans verileri ölçülü, objektif kriterlere dayalı ve şeffaf bir değerlendirme sistemi çerçevesinde analiz edilmektedir.
Skorlama mekanizması; otomatik karar verme niteliğinde tek başına bağlayıcı sonuç üretmemekte, gerekli hallerde insan müdahalesi ve değerlendirmesi ile desteklenmektedir. İşleme faaliyetleri veri minimizasyonu ve ölçülülük ilkeleri çerçevesinde yürütülmektedir.
İşleme Amaçları:
Hizmet yeterliliğinin değerlendirilmesi
Teslimat performansının ölçülmesi ve puanlanması
Operasyonel kapasite planlamasının yapılması
Riskli davranış, gecikme ve tekrar eden ihlallerin tespiti
Hizmet kalitesinin sürdürülebilirliğinin sağlanması
Platform güvenilirliğinin ve marka itibarının korunması
İlgili Kişi Güvenceleri: Kurye/İş Ortağı; performans değerlendirmesine ve skorlama sonuçlarına ilişkin olarak Kanun’un 11. maddesi kapsamında bilgi talep etme, değerlendirme kriterlerine ilişkin açıklama isteme ve aleyhe sonuç doğurduğunu düşündüğü hususlarda itiraz etme hakkına sahiptir.
Veri sorumlusu, yapılan başvuruları makul süre içinde değerlendirerek gerekli incelemeyi yapar ve ölçülülük ile hakkaniyet ilkeleri çerçevesinde sonuçlandırır.
3.6. İşlem Güvenliği ve Sistem Verileri
İşlem güvenliği ve sistem verileri; 6698 sayılı Kanun’un 5/2(ç) maddesi uyarınca veri sorumlusunun bilgi güvenliğinin sağlanması, veri güvenliğine ilişkin teknik ve idari tedbirlerin alınması ve elektronik ticaret mevzuatı başta olmak üzere ilgili düzenlemelerden kaynaklanan yükümlülüklerinin yerine getirilmesi amacıyla işlenmektedir. Veri sorumlusu, Kanun’un 12. maddesi kapsamında kişisel verilerin hukuka aykırı işlenmesini ve erişilmesini önlemekle yükümlüdür.
Bunun yanında söz konusu veriler; 5/2(f) maddesi uyarınca veri sorumlusunun meşru menfaatleri kapsamında işlenmektedir. Platform altyapısının korunması, yetkisiz erişim girişimlerinin tespiti, siber tehditlerin önlenmesi, hizmet sürekliliğinin sağlanması ve olası hukuki uyuşmazlıklarda işlem geçmişinin ispat edilebilmesi amacıyla log kayıtları ve sistem verileri sınırlı, ölçülü ve amaçla bağlantılı şekilde işlenmektedir.
Bu kapsamda üretilen teknik kayıtlar, yalnızca güvenlik ve denetim amaçlı kullanılmakta olup ticari profilleme veya pazarlama faaliyetlerinde kullanılmamaktadır.
İşleme Amaçları:
Bilgi güvenliğinin sağlanması
Yetkisiz erişim ve siber tehditlerin önlenmesi
Sistem sürekliliğinin ve operasyonel istikrarın temini
Log ve zaman damgası kayıtları ile işlem ispatının sağlanması
İç kontrol, risk yönetimi ve denetim süreçlerinin yürütülmesi
Olası veri ihlallerinin tespiti ve raporlanması
3.7. Görsel ve İşitsel Veriler
Görsel ve işitsel veriler; 6698 sayılı Kanun’un 5/2(c) maddesi uyarınca, taraflar arasında kurulan hizmet sözleşmesinin gereği gibi ifa edilebilmesi amacıyla işlenmektedir. Teslimatın alıcıya fiilen ulaştırıldığının teyidi, gönderinin hasarsız şekilde teslim edildiğinin doğrulanması ve hizmet sürecinin kayıt altına alınması, sözleşmesel edimin tamamlandığının ispatı bakımından zorunludur.
Bunun yanında söz konusu veriler; 5/2(f) maddesi uyarınca veri sorumlusunun meşru menfaatleri kapsamında işlenmektedir. Olası uyuşmazlıkların çözümü, haksız taleplerin önlenmesi, hasar ve iade süreçlerinin yönetilmesi, hizmet kalitesinin denetlenmesi ve platform güvenilirliğinin korunması amacıyla görsel ve işitsel kayıtlar sınırlı, ölçülü ve amaca bağlı şekilde işlenmektedir.
Teslimat doğrulama fotoğrafları ve çağrı merkezi kayıtları yalnızca ilgili işlemle bağlantılı süre boyunca saklanmakta; ticari profilleme veya pazarlama faaliyetlerinde kullanılmamaktadır.
İşleme Amaçları:
Teslim doğrulama süreçlerinin yürütülmesi
Dijital imza, fotoğraf ve kayıt yoluyla teslim teyidinin sağlanması
Hizmet kalitesinin izlenmesi ve denetlenmesi
Uyuşmazlık, hasar ve iade süreçlerinin yönetilmesi
Delil niteliğinde kayıt oluşturulması ve ispat yükümlülüğünün yerine getirilmesi
3.8. Özel Nitelikli Kişisel Veriler
Özel nitelikli kişisel veriler; 6698 sayılı Kanun’un 6. maddesi uyarınca kural olarak ilgili kişinin açık rızası bulunmaksızın işlenmemektedir. Ancak Kanun’un 6/3 maddesinde öngörülen haller kapsamında, kanunlarda açıkça öngörülmesi veya ilgili mevzuat gereği zorunlu olması durumunda açık rıza aranmaksızın işlenebilmektedir.
Bu kapsamda, iş sağlığı ve güvenliği mevzuatı, sosyal güvenlik düzenlemeleri ve ilgili diğer yasal yükümlülükler çerçevesinde işlenmesi zorunlu olan sağlık verileri; yalnızca yetkili birimler tarafından ve sır saklama yükümlülüğü altında bulunan kişiler aracılığıyla işlenmektedir.
Özel nitelikli veriler; artırılmış teknik ve idari güvenlik tedbirleri altında, sınırlı erişim prensibi doğrultusunda ve veri minimizasyonu ilkesi çerçevesinde muhafaza edilmektedir.
İşleme Amaçları:
İş sağlığı ve güvenliği yükümlülüklerinin yerine getirilmesi
Kanuni bildirim yükümlülüklerinin ifası
Yetkili kamu kurum ve kuruluşlarının taleplerinin karşılanması
Yasal zorunluluk kapsamında yürütülen idari ve hukuki süreçlerin yönetilmesi
4. KİŞİSEL VERİLERİN TOPLANMA YÖNTEMLERİ
Kişisel veriler, Veri Sorumlusu tarafından yürütülen faaliyetlerin dijital ve entegre sistem altyapısı üzerinden gerçekleştirilmesi nedeniyle; tamamen veya kısmen otomatik yöntemlerle ya da otomatik olmayan yöntemlerle ancak veri kayıt sisteminin parçası olmak kaydıyla toplanmaktadır.
Veri toplama süreçleri; Veri Sorumlusu ile ilgili kişi arasında kurulan sözleşmesel ilişki, hukuki yükümlülükler ve meşru menfaat çerçevesinde şekillenmekte olup, 6698 sayılı Kanun’un 5. ve 6. maddelerinde düzenlenen kişisel veri işleme şartlarına dayanmaktadır.
Veri Sorumlusu; kişisel verilerin elde edilmesi sürecinde hukuka ve dürüstlük kurallarına uygun hareket etmekte, belirli, açık ve meşru amaçlar doğrultusunda veri toplamaktadır. Veri işleme faaliyetleri; amaca bağlılık, ölçülülük, veri minimizasyonu ve hesap verebilirlik ilkeleri esas alınarak tasarlanmakta ve yürütülmektedir.
Toplama yöntemleri; dijital kanallar, uygulama içi log kayıtları, otomatik sistem entegrasyonları ve gerekli hallerde fiziksel veya resmi kanallar aracılığıyla gerçekleştirilmektedir.
4.1. Dijital Kanallar
Veri Sorumlusu, faaliyetlerini dijital platform temelli bir operasyon modeli üzerinden yürütmekte olup; kişisel veriler, tamamen veya kısmen otomatik yöntemlerle çalışan dijital kanallar aracılığıyla toplanmaktadır.
Bu kapsamda kullanılan başlıca kanallar şunlardır:
Mobil uygulama (kurye ve müşteri arayüzleri),
Kurumsal web sitesi ve web paneli,
Çağrı merkezi ve destek sistemleri,
E-posta ve diğer elektronik iletişim kanalları,
Çevrim içi sözleşme, başvuru ve form ekranları.
Anılan dijital kanallar üzerinden;
Kimlik ve iletişim verileri, kullanıcı kaydı, hesap oluşturma ve kimlik doğrulama süreçlerinde,
Müşteri işlem verileri, gönderi oluşturma, eşleştirme ve teslim süreçlerinde,
Finansal veriler, ödeme, tahsilat ve mutabakat işlemleri sırasında,
Görsel veriler, teslim teyidi ve hizmet doğrulama süreçlerinde,
ilgili kişinin doğrudan beyanı, elektronik ortamda gerçekleştirilen işlemler veya sistem entegrasyonları vasıtasıyla elde edilmektedir.
Bu kapsamda gerçekleştirilen veri toplama ve işleme faaliyetleri; 6698 sayılı Kanun’un 5/2(c) maddesi uyarınca sözleşmenin kurulması ve ifası, 5/2(ç) maddesi uyarınca hukuki yükümlülüklerin yerine getirilmesi ve 5/2(f) maddesi uyarınca Veri Sorumlusu’nun operasyonel faaliyetlerini güvenli ve sürdürülebilir şekilde yürütmesine ilişkin meşru menfaatleri hukuki sebeplerine dayanmaktadır.
Veri Sorumlusu; dijital kanallar üzerinden elde edilen kişisel verilerin işlenmesinde amaca bağlılık, ölçülülük, veri minimizasyonu ve hesap verebilirlik ilkelerine uygunluğu temin eder; erişim ve yetkilendirme süreçlerini rol bazlı kontrol mekanizmaları çerçevesinde yönetir ve veri güvenliğine ilişkin teknik ve idari tedbirleri tesis eder.
4.2. Uygulama İçi Log ve Sistem Kayıtları
Veri Sorumlusu, dijital operasyon altyapısının güvenli, kesintisiz ve denetlenebilir şekilde işletilmesini teminen mobil uygulama, web paneli ve entegre sistemler üzerinden gerçekleştirilen işlemlere ilişkin sistem kayıtlarını otomatik yöntemlerle oluşturmaktadır.
Bu kapsamda aşağıdaki veriler sistem tarafından otomatik olarak kaydedilmektedir:
Oturum açma, IP ve bağlantı trafiği kayıtları,
Cihaz modeli, işletim sistemi ve uygulama versiyon bilgileri,
İşlem tarih-saat, zaman damgası ve işlem referans kayıtları,
Aktif teslimat süreci ile sınırlı olmak üzere anlık konum verileri,
Hata, performans, erişim ve güvenlik logları.
Söz konusu veriler;
Bilgi güvenliğinin sağlanması ve siber tehditlerin önlenmesi,
Yetkisiz erişim girişimlerinin tespiti ve bertaraf edilmesi,
Sistem sürekliliği ve hizmet erişilebilirliğinin temini,
İşlem bütünlüğünün korunması ve teslim süreçlerinin ispat edilebilirliğinin sağlanması,
İç kontrol, iç denetim ve uyum mekanizmalarının işletilmesi
amaçlarıyla işlenmektedir.
Log ve sistem verilerinin işlenmesi; 6698 sayılı Kanun’un 5/2(ç) maddesi uyarınca Veri Sorumlusu’nun hukuki yükümlülüklerinin yerine getirilmesi ve 5/2(f) maddesi uyarınca kurumsal bilgi güvenliğinin sağlanması ile operasyonel risklerin yönetilmesine ilişkin meşru menfaatlerinin korunması hukuki sebeplerine dayanmaktadır.
Konum verileri yalnızca aktif görev ve teslimat süresi ile sınırlı olarak işlenmekte; görev dışı izleme, sürekli takip veya profil çıkarma faaliyetinde bulunulmamaktadır. Erişim yetkileri rol bazlı yetkilendirme matrisi çerçevesinde sınırlandırılmakta, kayıtlar merkezi log yönetim sistemi üzerinden izlenebilirlik ve bütünlük kontrolüne tabi tutulmaktadır.
Log ve sistem kayıtları, ilgili mevzuat ve kurumsal saklama politikaları doğrultusunda belirlenen süreler boyunca muhafaza edilmekte; sürenin sona ermesi halinde silinmekte, yok edilmekte veya anonim hale getirilmektedir.
4.3. Otomatik ve Entegre Sistemler
Veri Sorumlusu, faaliyetlerini bütüncül bir veri yönetişimi ve iç kontrol mimarisi çerçevesinde yürütmekte olup; kişisel veriler, tamamen veya kısmen otomatik yöntemlerle çalışan kurumsal bilgi sistemleri ve güvenli entegrasyon altyapıları aracılığıyla toplanmakta ve işlenmektedir.
Bu kapsamda kullanılan sistemler aşağıdakilerle sınırlı olmamak üzere şunlardır:
Tek kullanımlık doğrulama kodu (OTP) altyapıları,
Dijital imza ve teslim teyit sistemleri,
Bankalar ve lisanslı ödeme kuruluşları ile entegre finansal altyapılar,
Kurumsal kaynak planlama (ERP), müşteri ilişkileri yönetimi (CRM) ve operasyon yönetim sistemleri,
Merkezi log yönetimi, güvenlik duvarı, saldırı tespit ve önleme sistemleri ile siber tehdit izleme altyapıları.
Bu sistemler üzerinden gerçekleştirilen veri işleme faaliyetleri;
Hizmet sözleşmesinin kurulması ve gereği gibi ifası,
Ödeme, tahsilat ve mali yükümlülük süreçlerinin yürütülmesi,
Operasyonel faaliyetlerin planlanması, raporlanması ve performans yönetimi,
Bilgi güvenliği, sistem sürekliliği ve kurumsal risklerin proaktif şekilde yönetilmesi,
İç kontrol, iç denetim ve uyum süreçlerinin işletilmesi
amaçlarıyla sınırlı ve ölçülü olarak yürütülmektedir.
Söz konusu veri işleme faaliyetleri; 6698 sayılı Kanun’un 5/2(c) maddesi kapsamında sözleşmenin ifası, 5/2(ç) maddesi kapsamında hukuki yükümlülüklerin yerine getirilmesi ve 5/2(f) maddesi kapsamında Veri Sorumlusu’nun meşru menfaatlerinin korunması hukuki sebeplerine dayanmaktadır.
Veri Sorumlusu; otomatik ve entegre sistemler üzerinden işlenen kişisel verilerin korunması amacıyla rol ve yetki matrisine dayalı erişim kontrol mekanizmaları tesis etmekte, kayıtların izlenebilirliğini sağlamakta ve düzenli iç denetim süreçleri yürütmektedir.
Entegre sistem sağlayıcıları ve teknik hizmet sunucuları, veri sorumlusu adına veri işleyen sıfatıyla hareket etmekte olup; bu taraflarla akdedilen sözleşmeler kapsamında veri güvenliğine ilişkin teknik ve idari tedbirler, gizlilik yükümlülükleri ve denetim hakları açıkça düzenlenmektedir. Veri aktarım süreçleri Kanun’un 8 ve 9. maddelerine uygun şekilde yapılandırılmakta ve gözetim altında tutulmaktadır.
Veri işleme faaliyetleri; amaca bağlılık, ölçülülük, veri minimizasyonu, saklama süresi ve hesap verebilirlik ilkeleri doğrultusunda tasarlanmakta; sistem mimarisi bu ilkelerle uyumlu olacak şekilde periyodik olarak gözden geçirilmektedir.
4.4. Fiziksel ve Resmi Kanallar
Veri Sorumlusu, faaliyetlerinin niteliği gereği bazı kişisel verileri dijital kanallar dışında fiziksel veya resmi iletişim kanalları aracılığıyla da toplamaktadır. Bu kapsamda kişisel veriler; otomatik olmayanyöntemlerle ancak veri kayıt sisteminin parçası olmak kaydıyla elde edilmekte ve kayıt altına alınmaktadır.
Bu çerçevede veri toplama kanalları aşağıdakilerle sınırlı olmamak üzere şunlardır:
Basılı sözleşmeler ve ek protokoller,
İmzalı teslim formları ve fiziki teyit belgeleri,
Yetkili kamu kurum ve kuruluşları ile gerçekleştirilen resmi yazışmalar,
Denetim, inceleme ve soruşturma süreçlerine ilişkin belge ve talepler.
Bu kanallar aracılığıyla elde edilen kişisel veriler;
Sözleşmesel ilişkilerin kurulması ve ispatı,
Hukuki ve idari yükümlülüklerin yerine getirilmesi,
Resmi makam taleplerinin karşılanması,
Denetim ve inceleme süreçlerinin yürütülmesi
amaçlarıyla işlenmektedir.
Söz konusu veri işleme faaliyetleri; 6698 sayılı Kanun’un 5/2(c) maddesi kapsamında sözleşmenin ifası ve 5/2(ç) maddesi kapsamında Veri Sorumlusu’nun hukuki yükümlülüklerinin yerine getirilmesi hukuki sebeplerine dayanmaktadır.
Fiziksel ortamda muhafaza edilen belgeler; erişim yetkisi sınırlandırılmış arşiv alanlarında saklanmakta, saklama süresi sonunda imha politikaları doğrultusunda güvenli şekilde yok edilmekte veya anonim hale getirilmektedir.
5. KİŞİSEL VERİLERİN AKTARILMASI VE AKTARIM AMAÇLARI
Kişisel veriler, 6698 sayılı Kanun’un 8 ve 9. maddeleri ile ilgili ikincil düzenlemeler kapsamında; belirli, açık ve meşru amaçlarla, işleme amacının gerektirdiği ölçü ile sınırlı olmak kaydıyla üçüncü kişilere aktarılabilmektedir. Aktarım faaliyetleri, veri işleme şartlarına uygunluk gözetilerek ve ilgili kişinin temel hak ve özgürlüklerine zarar vermeyecek şekilde yürütülmektedir.
Veri Sorumlusu; veri aktarım süreçlerini kurumsal veri yönetişimi politikaları çerçevesinde yönetmekte olup, aktarım öncesinde hukuki sebep analizi yapmakta, veri kategorisi bazlı risk değerlendirmesi gerçekleştirmekte ve aktarımın gereklilik ile ölçülülük kriterlerini karşılayıp karşılamadığını değerlendirmektedir.
Aktarım süreçlerinde;
Veri minimizasyonu ve amaca bağlılık ilkeleri esas alınmakta,
Veri aktarılan tarafın hukuki statüsü (veri işleyen/veri sorumlusu) açık şekilde tanımlanmakta,
Yazılı sözleşmelerle veri güvenliği yükümlülükleri tesis edilmekte,
Teknik ve idari güvenlik tedbirleri uygulanmakta,
Aktarım faaliyetleri kayıt altına alınmakta ve denetime açık tutulmaktadır.
Yurt içi ve yurt dışı veri aktarımı; ilgili mevzuatta öngörülen usul ve esaslara uygun şekilde ve gerekli hallerde açık rıza veya uygun güvence mekanizmalarına dayanılarak gerçekleştirilmektedir.
5.1. Yurt İçi Aktarım
Kişisel veriler, hizmetin gereği gibi ve kesintisiz şekilde sunulabilmesi amacıyla, Kanun’un 8. maddesi kapsamında ve ilgili veri işleme şartlarına dayanılarak yurt içinde üçüncü kişilere aktarılabilmektedir. Aktarım faaliyetleri, işleme amacının gerektirdiği ölçü ile sınırlı olarak gerçekleştirilmektedir.
a) Kuryeler ve Operasyonel İş Ortakları
Gönderi süreçlerinin yürütülmesi kapsamında kişisel veriler;
Gönderinin alıcıya teslim edilmesi,
Teslim teyidinin sağlanması ve kayıt altına alınması,
Operasyonel koordinasyonun sağlanması,
Hizmet sürekliliği ve saha organizasyonunun yürütülmesi
amaçlarıyla kuryelere ve operasyonel iş ortaklarına aktarılabilmektedir.
Bu kapsamda yapılan veri aktarımları; 6698 sayılı Kanun’un 5/2(c) maddesi uyarınca sözleşmenin kurulması veya ifası için zorunlu olması ve 5/2(f) maddesi uyarınca Veri Sorumlusu’nun hizmet organizasyonunu etkin ve güvenli şekilde yürütmesine ilişkin meşru menfaati hukuki sebeplerine dayanmaktadır.
Aktarım sürecinde;
Yalnızca ilgili teslimat veya hizmetle sınırlı veri paylaşımı yapılmakta,
Gereksiz veya aşırı veri aktarımından kaçınılmakta,
Yetki ve erişim sınırlandırmaları uygulanmakta,
Aktarım faaliyetleri sistemsel olarak kayıt altına alınmaktadır.
Kuryeler ve operasyonel iş ortakları, kendilerine aktarılan kişisel verileri yalnızca belirlenen amaçlarla ve sözleşmesel yükümlülükleri çerçevesinde kullanmakla yükümlüdür.
b) Tedarikçiler ve Hizmet Sağlayıcılar (Veri İşleyenler)
Veri Sorumlusu, faaliyetlerinin yürütülmesi kapsamında belirli hizmetleri dış kaynak kullanımı yoluyla temin edebilmektedir. Bu çerçevede kişisel veriler;
Bilgi teknolojileri altyapı hizmetleri,
Ödeme kuruluşları ve finansal işlem hizmetleri,
Çağrı merkezi ve müşteri destek hizmetleri,
Kurumsal kaynak planlama (ERP), müşteri ilişkileri yönetimi (CRM) ve bulut bilişim hizmetleri
amaçlarıyla, hizmetin teknik olarak sağlanabilmesi için gerekli olduğu ölçüde tedarikçilere ve hizmet sağlayıcılara aktarılabilmektedir.
Bu kapsamda gerçekleştirilen veri aktarımları; 6698 sayılı Kanun’un 5/2(c) maddesi uyarınca sözleşmenin ifası ve 5/2(ç) maddesi uyarınca hukuki yükümlülüklerin yerine getirilmesi hukuki sebeplerine dayanmaktadır.
Anılan taraflar, Veri Sorumlusu adına veri işleyen sıfatıyla hareket etmekte olup;
Kişisel verileri yalnızca Veri Sorumlusu’nun talimatları doğrultusunda işlemekte,
Verileri işleme amacı dışında kullanmamakta,
Alt işleyici kullanımında önceden yazılı onay almakta,
Veri güvenliğine ilişkin teknik ve idari tedbirleri uygulamakta,
Gizlilik yükümlülüğü altında hareket etmektedir.
Veri Sorumlusu; veri işleyenlerle akdedilen sözleşmelerde veri güvenliği, gizlilik, denetim hakkı ve veri ihlali bildirim yükümlülüklerine ilişkin hükümler tesis etmekte; aktarım faaliyetlerini kayıt altına almakta ve periyodik olarak gözden geçirmektedir.
c) Yetkili Kamu Kurum ve Kuruluşları
Kişisel veriler, Veri Sorumlusu’nun tabi olduğu yürürlükteki mevzuat hükümleri kapsamında hukuki yükümlülüklerin yerine getirilmesi amacıyla yetkili kamu kurum ve kuruluşlarına aktarılabilmektedir. Bu kapsamda gerçekleştirilen veri aktarımı faaliyetleri, kurumsal uyum ve veri yönetişimi politikaları çerçevesinde yürütülmektedir.
Veri aktarımı;
Yasal bildirim ve raporlama yükümlülüklerinin ifası,
Denetim, inceleme, idari soruşturma ve adli süreçlerin yürütülmesi,
Mahkeme, icra daireleri ve diğer yetkili merciler tarafından usulüne uygun olarak talep edilen bilgi ve belgelerin sunulması
amaçlarıyla ve yalnızca hukuken zorunlu olduğu ölçüde gerçekleştirilmektedir.
Bu kapsamda veri aktarım faaliyetleri, 6698 sayılı Kanun’un 5/2(ç) maddesi uyarınca Veri Sorumlusu’nun hukuki yükümlülüklerini yerine getirebilmesi için zorunlu olması hukuki sebebine dayanmaktadır. Aktarım işlemleri; talep edilen veri ile sınırlı olarak, ölçülülük ve veri minimizasyonu ilkeleri gözetilerek yürütülmektedir.
Veri Sorumlusu, kamu kurum ve kuruluşlarına gerçekleştirilen veri aktarım süreçlerini merkezi kayıt yönetim sistemi üzerinden izlenebilir şekilde muhafaza etmekte, aktarım işlemlerinin hukuka uygunluğunu periyodik olarak denetlemekte ve gerektiğinde iç uyum birimleri aracılığıyla gözden geçirmektedir.
5.2. Yurt Dışı Aktarım
Veri Sorumlusu, operasyonel faaliyetlerini destekleyen bilişim ve hizmet altyapısının yurt dışında bulunan sunucular üzerinden sağlanması veya uluslararası hizmet sağlayıcılarla çalışılması halinde, kişisel verileri 6698 sayılı Kanun’un 9. maddesi ve ilgili mevzuat hükümlerine uygun olarak yurt dışına aktarabilmektedir.
Yurt dışı veri aktarım faaliyetleri; Veri Sorumlusu’nun veri yönetişimi ve kontrol mimarisi çerçevesinde değerlendirilmekte olup, aktarım işlemleri aşağıda belirtilen hukuki temellere dayanılarak gerçekleştirilmektedir:
Kişisel Verilerin Korunması Kurulu tarafından yeterli koruma sağlandığı ilan edilen ülkelere,
Yeterlilik kararı bulunmayan ülkelerde, Kurul tarafından belirlenen uygun güvence mekanizmalarının (taahhütname, bağlayıcı şirket kuralları veya Kurul tarafından kabul edilen diğer yöntemler) tesis edilmesi suretiyle,
Mevzuat gereği zorunlu olması veya ilgili kişinin açık rızasının bulunması halinde.
Yurt dışı aktarım süreçlerinde Veri Sorumlusu;
Veri güvenliğini teminen ileri düzey şifreleme, anonimleştirme ve veri bütünlüğünü koruyucu teknik tedbirleri uygulamakta,
Rol bazlı erişim kontrolü, çok faktörlü kimlik doğrulama ve merkezi izleme sistemleri tesis etmekte,
Uluslararası hizmet sağlayıcılar ile akdedilen sözleşmelerde; gizlilik yükümlülüğü, veri güvenliği standartları, alt işleyici kullanım kısıtları, veri ihlali bildirim süreleri, denetim hakkı ve veri kullanım sınırlamalarına ilişkin hükümleri açık şekilde düzenlemektedir.
Yurt dışına aktarılan kişisel veriler, işleme amacının gerektirdiği süre ile sınırlı olarak muhafaza edilmekte; saklama süresinin sona ermesi veya işleme amacının ortadan kalkması halinde ilgili mevzuat ve kurumsal imha politikaları doğrultusunda silinmekte, yok edilmekte veya anonim hale getirilmektedir.
5.3. Aktarımda İlkesel Çerçeve
Veri Sorumlusu, faaliyetlerini holding ölçeğinde kurumsal veri yönetişimi ve kontrol mimarisi esasları doğrultusunda yürütmekte olup; kişisel veri aktarım süreçlerini bütüncül risk yönetimi yaklaşımı çerçevesinde tesis etmektedir. Aktarım faaliyetleri, Veri Sorumlusu’nun operasyonel ve stratejik hedefleri ile uyumlu olacak şekilde, amaca bağlılık, ölçülülük ve hesap verebilirlik ilkeleri gözetilerek gerçekleştirilir.
Bu kapsamda Veri Sorumlusu;
Veri aktarımının işleme amacının gerektirdiği ölçü ile sınırlı olmasını,
Hizmetin ifası için zorunlu olmayan veya aşırı nitelikte veri paylaşımından kaçınılmasını,
Veri aktarılan tarafların gizlilik, bilgi güvenliği ve veri koruma yükümlülüklerine tabi tutulmasını,
Aktarım süreçlerinin merkezi kayıt yönetim sistemi üzerinden izlenebilir ve denetlenebilir şekilde muhafaza edilmesini,
Veri işleyen veya üçüncü taraf hizmet sağlayıcılarının erişim yetkilerinin rol bazlı kontrol matrisi ile sınırlandırılmasını,
Alt işleyici kullanımının önceden yazılı onaya bağlanmasını ve sürekli gözetim altında tutulmasını
sağlamakla yükümlüdür.
Veri aktarım faaliyetleri, Veri Sorumlusu tarafından oluşturulan veri yönetişimi ve kontrol mimarisi kapsamında değerlendirilir; bu mimari, bilgi güvenliği standartları, kurumsal risk politikaları ve mevzuata uyum gereklilikleri dikkate alınarak tasarlanır ve düzenli olarak gözden geçirilir.
Aktarım süreçlerinde üçüncü taraflarla akdedilen sözleşmelerde; veri güvenliği, gizlilik, veri ihlali bildirim yükümlülüğü, denetim hakkı ve kullanım sınırlaması hükümleri açık şekilde düzenlenir.
6. KİŞİSEL VERİLERİN SAKLANMA SÜRESİ VE İMHASI
Kişisel veriler, Veri Sorumlusu’nun faaliyet alanı, sözleşmesel ilişkiler, mevzuattan kaynaklanan yükümlülükler ve olası hukuki uyuşmazlık riskleri dikkate alınarak belirlenen saklama süreleri boyunca muhafaza edilmektedir. Saklama sürelerinin belirlenmesinde; ilgili mevzuatta öngörülen zamanaşımı süreleri, sektörel düzenlemeler ve operasyonel gereklilikler esas alınmaktadır.
Veri Sorumlusu, kişisel verilerin işlendikleri amaç için gerekli olan süreyi aşmamasını temin etmek amacıyla saklama sürelerini periyodik olarak gözden geçirmekte ve veri yaşam döngüsü yönetimi prensiplerini uygulamaktadır.
Saklama süresinin belirlenmesinde;
Sözleşmesel ilişkinin devam edip etmediği,
Hukuki uyuşmazlık ihtimalinin bulunup bulunmadığı,
Vergisel, ticari ve idari mevzuattan doğan yükümlülükler,
Denetim, inceleme veya resmi talep süreçleri,
Hizmet kalitesi ve güvenlik gereklilikleri
dikkate alınmaktadır.
Saklama süresi, ilgili mevzuatta daha uzun bir süre öngörülmediği sürece, kişisel verinin işlenme amacının ortadan kalkmasını takip eden uygun süre sonunda sona ermektedir.
Saklama süresinin dolması veya işleme amacının ortadan kalkması halinde kişisel veriler; Veri Sorumlusu’nun veri imha politikaları çerçevesinde silinmekte, yok edilmekte veya anonim hale getirilmektedir. İmha işlemleri; güvenli silme teknikleri, fiziksel imha yöntemleri veya geri döndürülemez anonimleştirme süreçleri kullanılarak gerçekleştirilir.
Veri Sorumlusu, imha işlemlerine ilişkin kayıtları mevzuatta öngörülen süre boyunca muhafaza etmekte ve veri güvenliğinin sağlanmasına yönelik teknik ve idari tedbirleri sürekli olarak uygulamaktadır.
6.1. Platforma Özgü Saklama Süresi Yaklaşımı
BugünKurye platform modeli kapsamında kişisel veriler; veri kategorisi, işlem türü ve hukuki risk profili dikkate alınarak farklılaştırılmış saklama süreleri politikasına tabi tutulmaktadır. Saklama süreleri belirlenirken aşağıda belirtilen kriterler esas alınmaktadır:
Gönderi ve teslimat işlemlerine ilişkin sözleşmesel zamanaşımı süreleri,
Vergisel ve mali mevzuattan doğan defter ve belge saklama yükümlülükleri,
Tüketici hukuku, ticaret hukuku ve elektronik ticaret düzenlemeleri,
Olası hukuki uyuşmazlıklarda delil oluşturma gerekliliği,
Bilgi güvenliği ve operasyonel analiz ihtiyaçları.
Bu kapsamda;
Müşteri işlem ve teslimat verileri, ilgili mevzuatta daha uzun süre öngörülmediği sürece, hizmet ilişkisinin sona ermesini takip eden makul süre boyunca saklanabilir.
Finansal ve muhasebesel kayıtlar, vergi ve ticaret mevzuatında öngörülen zorunlu saklama sürelerine tabi tutulur.
Log ve güvenlik kayıtları, bilgi güvenliği ve ispat yükümlülükleri doğrultusunda sınırlı süreyle muhafaza edilir.
Performans ve operasyonel analiz verileri, ölçülülük ilkesi gözetilerek anonimleştirme veya toplulaştırma yöntemleri ile işlenebilir.
Veri Sorumlusu; saklama süresi sona eren veya işleme amacı ortadan kalkan kişisel verileri, kurumsal imha politikaları doğrultusunda silme, yok etme veya geri döndürülemez şekilde anonimleştirme yöntemlerinden uygun olanını uygulayarak bertaraf eder.
6.2. İmha Süreci ve Kontrol Mekanizması
İmha işlemleri;
Yetkilendirilmiş personel gözetiminde,
Merkezi veri yönetim sistemi üzerinden kayıt altına alınarak,
Teknik ve idari güvenlik tedbirleri uygulanarak
gerçekleştirilir.
Veri Sorumlusu, imha süreçlerine ilişkin denetim kayıtlarını mevzuatta öngörülen süre boyunca saklamakta ve veri koruma uyum programı kapsamında düzenli olarak iç denetime tabi tutmaktadır.
7. BAĞIMSIZ HİZMET İLİŞKİSİNE DAİR ÖZEL BEYAN
BugünKurye platformu kapsamında hizmet sunan kuryeler, platform ile aralarında kurulan hukuki ilişkinin niteliği gereği bağımsız hizmet sağlayıcı sıfatını haiz olup; taraflar arasındaki ilişkinin iş sözleşmesi, vekâlet sözleşmesi veya benzeri bir bağımlı çalışma ilişkisi teşkil etmediğini kabul ve beyan eder.
Kuryeler, platform aracılığıyla yürütülen faaliyetlerin veri koruma mevzuatı bakımından kişisel veri işleme süreçleri ile sınırlı olduğunu; platform tarafından gerçekleştirilen veri işleme faaliyetlerinin hizmet organizasyonunun sağlanması, operasyonel koordinasyonun yürütülmesi ve sözleşmesel yükümlülüklerin ifası amacıyla gerçekleştirildiğini kabul eder.
Platform, kuryelerin mesleki faaliyetlerini bağımsız olarak icra etmelerini temin eden dijital aracılık ve hizmet organizasyon altyapısı sunmakta olup, veri işleme faaliyetleri işveren–çalışan ilişkisi tesis edilmesi sonucunu doğuracak nitelikte yorumlanamaz.
Platform tarafından kullanılan performans değerlendirme ve skorlama sistemleri; hizmet kalitesinin ölçülmesi, operasyonel risklerin yönetilmesi ve hizmet standardının korunması amacıyla tasarlanmışolup, tek başına bağlayıcı sonuç doğuran tamamen otomatik karar verme mekanizması olarak işletilmemektedir. Kuryeler, performans değerlendirme sonuçlarına ilişkin olarak Kanun’un ilgili hükümleri uyarınca bilgi talep etme ve itiraz mekanizmalarını kullanma hakkına sahiptir.
Kuryeler; platform üzerinden elde edilen kişisel verileri yalnızca hizmet sözleşmesi kapsamında belirlenen amaçlarla kullanmayı, üçüncü kişilerle paylaşmamayı ve veri güvenliğine ilişkin teknik ve idari tedbirlere riayet etmeyi taahhüt eder.
Veri Sorumlusu, platform modelinin bağımsız hizmet ilişkisi niteliğini korumak amacıyla operasyonel süreçlerini bu çerçevede tasarlamakta; veri işleme faaliyetlerini bağımlı çalışma ilişkisi oluşturabilecek uygulamalardan kaçınacak şekilde yürütmektedir.
8. İLGİLİ KİŞİNİN HAKLARI
İlgili kişiler, 6698 sayılı Kişisel Verilerin Korunması Kanunu’nun 11. maddesi kapsamında Veri Sorumlusu’na başvurarak aşağıda belirtilen hakları kullanabilir:
Kişisel verilerinin işlenip işlenmediğini öğrenme,
Kişisel verileri işlenmiş ise buna ilişkin bilgi talep etme,
Kişisel verilerinin işlenme amacını ve bu amaca uygun kullanılıp kullanılmadığını öğrenme,
Yurt içinde veya yurt dışında kişisel verilerin aktarıldığı üçüncü kişileri bilme,
Kişisel verilerin eksik veya yanlış işlenmiş olması hâlinde bunların düzeltilmesini isteme,
Kanun’da öngörülen şartlar çerçevesinde kişisel verilerin silinmesini, yok edilmesini veya anonim hale getirilmesini talep etme,
İşlenen verilerin münhasıran otomatik sistemler vasıtasıyla analiz edilmesi suretiyle kişinin aleyhine bir sonucun ortaya çıkmasına itiraz etme,
Kişisel verilerin kanuna aykırı olarak işlenmesi sebebiyle zarara uğranılması hâlinde zararın giderilmesini talep etme.
Veri Sorumlusu, ilgili kişilerin başvurularını mevzuatta öngörülen usul ve süreler içinde değerlendirmekle yükümlüdür. Başvurular; yazılı olarak veya Veri Sorumlusu tarafından belirlenen dijital başvuru kanalları üzerinden yapılabilir.
Başvuruların sonuçlandırılabilmesi için kimlik doğrulama süreçlerinin işletilmesi ve gerekli bilgi ve belgelerin talep edilmesi mümkündür. Başvurular, Kanun ve ilgili mevzuat hükümlerine uygun olarak değerlendirilir
9. VERİ GÜVENLİĞİ VE TEKNİK–İDARİ TEDBİRLER
Veri Sorumlusu, kişisel verilerin hukuka aykırı olarak işlenmesini, erişilmesini, değiştirilmesini, aktarılmasını veya yok edilmesini önlemek amacıyla 6698 sayılı Kanun’un 12. maddesi uyarınca gerekli teknik ve idari güvenlik tedbirlerini almakla yükümlüdür.
Bu kapsamda Veri Sorumlusu;
Kişisel verilere yetkisiz erişimi önlemek amacıyla rol bazlı erişim kontrol sistemleri tesis etmekte,
Çok faktörlü kimlik doğrulama, şifreleme ve güvenli iletişim protokollerini uygulamakta,
Merkezi log yönetimi ve izlenebilirlik altyapısını işletmekte,
Siber saldırı, veri ihlali ve güvenlik risklerine karşı sürekli izleme mekanizmaları kullanmakta,
Veri işleyen konumundaki üçüncü taraf hizmet sağlayıcılarının bilgi güvenliği standartlarına uygun hareket etmesini sözleşmesel olarak temin etmekte,
Personel ve iş ortaklarına yönelik veri koruma farkındalık eğitimleri düzenlemektedir.
Veri Sorumlusu, kişisel verilerin güvenliğini sağlamak amacıyla kurumsal veri yönetişimi ve kontrol mimarisi oluşturarak bilgi güvenliği politikalarını periyodik olarak gözden geçirmekte ve teknolojik gelişmelere paralel olarak güncellemektedir.
Olası veri ihlali durumlarında, mevzuatın öngördüğü bildirim yükümlülükleri gecikmeksizin yerine getirilecek ve gerekli idari, teknik ve hukuki süreçler başlatılacaktır.
10. AYDINLATMA METNİ DEĞİŞİKLİK HAKKI VE GÜNCELLEME POLİTİKASI
Veri Sorumlusu, kişisel verilerin korunmasına ilişkin mevzuatta meydana gelebilecek değişiklikler, teknolojik gelişmeler, operasyonel ihtiyaçlar veya hizmet modelinde gerçekleşebilecek güncellemeler doğrultusunda işbu Aydınlatma Metni’nde değişiklik yapma hakkını saklı tutar.
Aydınlatma metninde yapılacak değişiklikler, Veri Sorumlusu’nun resmi dijital platformları üzerinden ilan edilerek veya ilgili kişilere uygun görülen iletişim kanalları aracılığıyla duyurulur. Güncel aydınlatma metni, yayımlandığı tarihten itibaren geçerli olacaktır.
İlgili kişiler, platform hizmetlerini kullanmaya devam etmek suretiyle güncel aydınlatma metninde yer alan düzenlemeleri kabul etmiş sayılır.
Veri Sorumlusu, aydınlatma yükümlülüğünün yerine getirilmesi amacıyla metnin güncel ve erişilebilir olmasını sağlamakla yükümlüdür.
11. BAŞVURU USULÜ VE İLETİŞİM
İlgili kişiler, 6698 sayılı Kişisel Verilerin Korunması Kanunu’nun 13. maddesi ve ilgili mevzuat hükümleri uyarınca veri sorumlusuna başvuru hakkına sahiptir.
Başvurular; yazılı olarak, kayıtlı elektronik posta (KEP) adresi aracılığıyla, Veri Sorumlusu tarafından belirlenen güvenli dijital başvuru kanalları üzerinden veya mevzuatta öngörülen diğer yöntemlerle yapılabilir. Başvuruların değerlendirmeye alınabilmesi için kimlik doğrulama süreçlerinin tamamlanması ve gerekli bilgi ve belgelerin eksiksiz şekilde sunulması gerekmektedir.
Veri Sorumlusu, başvuruları en geç otuz gün içerisinde sonuçlandırmakla yükümlü olup, başvuruya ilişkin cevapları ilgili kişinin talep ettiği iletişim kanalı üzerinden veya uygun görülen diğer resmi bildirim yöntemleri ile iletebilir.
Başvuru süreçlerinde; talebin niteliğine göre ek bilgi ve belge istenmesi veya başvurunun hukuka uygunluk değerlendirmesi amacıyla ilgili birimlere yönlendirilmesi mümkündür.
Veri Sorumlusu iletişim bilgileri platform üzerinde güncel olarak yayımlanmakta olup, ilgili kişiler başvurularını bu kanallar aracılığıyla iletebilir.
12. YÜRÜRLÜK VE KAPANIŞ HÜKMÜ
İşbu Aydınlatma Metni, Veri Sorumlusu tarafından platform üzerinden yayımlandığı tarihte yürürlüğe girer.
Veri Sorumlusu, kişisel verilerin korunmasına ilişkin mevzuat, idari düzenlemeler ve kurumsal veri yönetişimi politikaları doğrultusunda işbu metinde değişiklik yapma hakkını saklı tutar. Güncel aydınlatma metni platform üzerinden erişilebilir şekilde yayımlanır.
İlgili kişiler, platform hizmetlerini kullanmaya devam etmek suretiyle güncel aydınlatma hükümlerini kabul etmiş sayılır.
İşbu metin, 6698 sayılı Kişisel Verilerin Korunması Kanunu ve ilgili ikincil düzenlemeler çerçevesinde hazırlanmış olup, Veri Sorumlusu’nun kişisel veri işleme faaliyetlerine ilişkin aydınlatma yükümlülüğünü yerine getirme amacı taşımaktadır.
