Hizmet Temini ve İş Ortaklığı Aydınlatma Metni

Versiyon: 1.0
Yürürlük Tarihi: 01.07.2026
Belge Sahibi: Metropol International İnsan Kaynakları Danışmanlık Hizmetleri Ticaret Anonim Şirketi

1. Amaç

Metropol International İnsan Kaynakları Danışmanlık Hizmetleri Ticaret Anonim Şirketi (“Şirket”), kişisel verilerin korunmasını temel kurumsal değerlerinden biri olarak kabul etmektedir.

İşbu Hizmet Temini ve İş Ortaklığı Süreçlerine İlişkin Aydınlatma Metni (“Aydınlatma Metni”), 6698 sayılı Kişisel Verilerin Korunması Kanunu (“KVKK”) uyarınca;

  • ürün ve hizmet temin edilen tedarikçiler,

  • hizmet sağlayıcılar,

  • iş ortakları,

  • danışmanlar,

  • dış kaynak hizmet sunan firmalar,

  • bağımsız uzmanlar,

  • tedarikçi çalışanları,

  • tedarikçi yetkilileri,

  • iş ortaklarının çalışanları ve yetkilileri

ile yürütülen ticari ilişkiler kapsamında işlenen kişisel verilere ilişkin ilgili kişilerin bilgilendirilmesi amacıyla hazırlanmıştır.

Bu Aydınlatma Metni ile kişisel verilerinizin;

  • hangi yöntemlerle toplandığı,

  • hangi veri kategorilerinin işlendiği,

  • hangi amaçlarla kullanıldığı,

  • hangi hukuki sebeplere dayanılarak işlendiği,

  • kimlere ve hangi şartlarda aktarılabileceği,

  • ne kadar süre muhafaza edildiği,

  • hangi güvenlik tedbirleriyle korunduğu,

  • ilgili kişi olarak hangi haklara sahip olduğunuz

konularında şeffaf şekilde bilgi verilmesi amaçlanmaktadır.

Şirket, kişisel verilerin işlenmesinde;

  • hukuka ve dürüstlük kurallarına uygun hareket etmeyi,

  • kişisel verileri doğru ve gerektiğinde güncel tutmayı,

  • belirli, açık ve meşru amaçlarla işlemeyi,

  • işleme amacıyla bağlantılı, sınırlı ve ölçülü veri işlemeyi,

  • gerekli süre kadar muhafaza etmeyi,

  • uygun teknik ve idari güvenlik tedbirlerini uygulamayı

taahhüt etmektedir.

2. Veri̇ Sorumlusu

Bu Aydınlatma Metni kapsamında veri sorumlusu;

Metropol International İnsan Kaynakları Danışmanlık Hizmetleri Ticaret Anonim Şirketi‘dir.

Şirket, faaliyetleri kapsamında elde ettiği kişisel verileri KVKK, ilgili ikincil düzenlemeler ve Kişisel Verileri Koruma Kurulu kararlarına uygun olarak işlemekte ve korumaktadır.

İşlenen kişisel verilerin güvenliğinin sağlanması amacıyla güncel teknoloji, uluslararası iyi uygulamalar ve risk temelli güvenlik yaklaşımı doğrultusunda gerekli idari ve teknik tedbirler uygulanmaktadır.

3. Kapsam

Bu Aydınlatma Metni;

  • gerçek kişi tedarikçileri,

  • tedarikçi çalışanlarını,

  • tedarikçi temsilcilerini,

  • şirket yetkililerini,

  • hizmet sağlayıcılarını,

  • danışmanları,

  • serbest meslek erbaplarını,

  • bağımsız denetçileri,

  • hukuk bürolarını,

  • mali müşavirleri,

  • yazılım firmalarını,

  • bilgi teknolojileri hizmet sağlayıcılarını,

  • bulut hizmet sağlayıcılarını,

  • eğitim kuruluşlarını,

  • proje ortaklarını,

  • çözüm ortaklarını,

  • dış kaynak personel sağlayıcılarını

kapsamaktadır.

Bu metin, Şirket ile kurulmuş veya kurulması planlanan ticari ilişki kapsamında yürütülen tüm kişisel veri işleme faaliyetleri bakımından uygulanır.

4. Temel İlkeler

Şirket, kişisel veri işleme faaliyetlerinde aşağıdaki temel ilkelere bağlıdır:

  • Hukuka Uygunluk: Tüm kişisel veriler yürürlükteki mevzuata uygun olarak işlenir.

  • Şeffaflık: İlgili kişiler, veri işleme faaliyetleri hakkında açık ve anlaşılır şekilde bilgilendirilir.

  • Veri Minimizasyonu: Hizmetin yürütülmesi için gerekli olmayan hiçbir kişisel veri talep edilmez veya işlenmez.

  • Doğruluk ve Güncellik: İşlenen kişisel verilerin doğru ve güncel olması için makul tedbirler alınır.

  • Saklama Süresi ile Sınırlılık: Kişisel veriler yalnızca işleme amacı için gerekli süre boyunca muhafaza edilir.

  • Gizlilik: Kişisel verilere yalnızca görev ve yetki kapsamında erişilebilir.

  • Bilgi Güvenliği: Yetkisiz erişim, kayıp, değiştirme, ifşa veya kötüye kullanımı önlemek amacıyla gerekli teknik ve idari tedbirler uygulanır.

  • Hesap Verebilirlik: Şirket, kişisel veri işleme faaliyetlerinin mevzuata uygunluğunu gösterebilecek kayıt ve süreçleri oluşturur ve sürdürür.

5. Ki̇şi̇sel Veri̇leri̇n Toplanma Yöntemleri̇

Şirket, kişisel verilerinizi tamamen veya kısmen otomatik yollarla ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yöntemlerle aşağıdaki kanallar aracılığıyla toplayabilir:

Fiziksel Kanallar

  • Sözleşmeler

  • Teklif formları

  • Sipariş formları

  • Gizlilik sözleşmeleri

  • Hizmet sözleşmeleri

  • İmzalı belgeler

  • Kimlik ibrazı

  • Kartvizitler

  • Toplantılar

  • Eğitim organizasyonları

Elektronik Kanallar

  • www.mi.com.tr

  • MiBordro Platformu

  • Kurumsal e-posta sistemi

  • Elektronik belge yönetim sistemi

  • Telefon

  • Mobil iletişim uygulamaları

  • Video konferans sistemleri

  • Elektronik imza altyapıları

  • Bulut tabanlı iş uygulamaları

  • Destek ve yardım masası sistemleri

Üçüncü Taraf Kaynaklar

Gerektiğinde;

  • ticaret sicili kayıtları,

  • kamu kurumları,

  • meslek odaları,

  • noterlikler,

  • bankalar,

  • yetkili temsilciler,

  • sözleşmenin tarafı olan şirketler

aracılığıyla da kişisel veri elde edilebilir.

Şirket, kişisel verileri yalnızca belirli, açık ve meşru amaçlarla ve ilgili mevzuatın izin verdiği ölçüde toplar.

6. İşlenen Ki̇şi̇sel Veri̇ Kategori̇leri̇

6.1 Genel Esaslar

Şirket, hizmet temini ve iş ortaklığı süreçlerinin planlanması, yürütülmesi, denetlenmesi ve geliştirilmesi amacıyla yalnızca gerekli olan kişisel verileri işlemektedir.

İşlenen kişisel veriler; veri minimizasyonu ilkesi doğrultusunda, işleme amacıyla bağlantılı, sınırlı ve ölçülü olarak değerlendirilmekte olup, gereksiz veya aşırı veri toplanmamaktadır.

İşlenen veri kategorileri aşağıda açıklanmaktadır.

6.2 Kimlik Verileri

Kimliğin doğrulanması ve ticari ilişkinin yürütülmesi amacıyla aşağıdaki kimlik verileri işlenebilir.

Örnek olarak;

  • Ad

  • Soyad

  • İmza

  • T.C. Kimlik Numarası (gerektiğinde)

  • Vergi Kimlik Numarası (gerçek kişi tedarikçiler bakımından)

  • Doğum tarihi (gerektiğinde)

  • Kimlik doğrulama bilgileri

6.3 İletişim Verileri

Taraflar arasındaki iletişimin sağlanması amacıyla;

  • Telefon numarası

  • Cep telefonu

  • Kurumsal e-posta adresi

  • Şirket adresi

  • Tebligat adresi

  • KEP adresi

  • İletişim tercihleri

işlenebilir.

6.4 Mesleki Bilgiler

İş ilişkisinin yürütülmesi kapsamında;

  • Görev

  • Unvan

  • Çalışılan şirket

  • Departman

  • Yetki bilgisi

  • İmza yetkisi

  • Mesleki uzmanlık alanı

  • Sertifikalar (gerekli olduğu ölçüde)

işlenebilir.

6.5 Finansal Veriler

Sözleşmelerin yürütülmesi ve ödeme işlemleri kapsamında;

  • Banka hesap bilgileri

  • IBAN

  • Fatura bilgileri

  • Vergi bilgileri

  • Cari hesap bilgileri

  • Ödeme kayıtları

  • Tahsilat bilgileri

işlenebilir.

6.6 Sözleşme ve Hukuki İşlem Verileri

Ticari ilişkinin kurulması ve yürütülmesi amacıyla;

  • Hizmet sözleşmeleri

  • Gizlilik sözleşmeleri

  • Ek protokoller

  • Yetki belgeleri

  • Vekâletnameler

  • Ticari yazışmalar

  • Hukuki uyuşmazlık kayıtları

işlenebilir.

6.7 İşlem Güvenliği Verileri

Bilgi güvenliğinin sağlanması amacıyla;

  • Sistem giriş kayıtları

  • Kullanıcı logları

  • IP adresleri

  • Oturum kayıtları

  • Yetkilendirme kayıtları

  • Elektronik işlem kayıtları

işlenebilir.

6.8 Fiziksel Mekân Güvenliği Verileri

Şirket yerleşkelerine giriş yapılması halinde;

  • Ziyaretçi kayıtları

  • Giriş-çıkış kayıtları

  • Kart geçiş bilgileri

  • Güvenlik kayıtları

işlenebilir.

Şirketin kamera sistemi bulunması halinde kamera kayıtlarına ilişkin aydınlatma ayrıca yapılmaktadır.

6.9 Görsel ve İşitsel Veriler

Gerekli olduğu durumlarda;

  • Eğitim kayıtları

  • Toplantı kayıtları

  • Fotoğraflar

  • Video kayıtları

işlenebilir.

Bu kayıtlar yalnızca önceden bilgilendirme yapılması ve gerekli hukuki şartların sağlanması halinde alınmaktadır.

6.10 Talep, Şikâyet ve İletişim Verileri

Şirkete iletilen;

  • Talepler

  • Şikâyetler

  • Öneriler

  • Destek kayıtları

  • Çağrı kayıtları

  • Yazılı başvurular

işlenebilir.

6.11 Araç Bilgileri

Şirket yerleşkesine araç ile giriş yapılması halinde;

  • Plaka bilgisi

  • Araç sahibi bilgisi (gerektiğinde)

işlenebilir.

6.12 Özel Nitelikli Kişisel Veriler

Şirket, hizmet temini süreçlerinde özel nitelikli kişisel verileri mümkün olduğunca işlememeyi esas alır.

Ancak;

  • iş sağlığı ve güvenliği,

  • hukuki yükümlülükler,

  • yasal zorunluluklar

nedeniyle gerekli olması halinde yalnızca ilgili mevzuatın izin verdiği ölçüde özel nitelikli kişisel veriler işlenebilir.

Özel nitelikli kişisel veriler için ilave teknik ve idari güvenlik tedbirleri uygulanır.

6.13 İşlenmeyen Veriler

Şirket, hizmet ilişkisinin kurulması ve yürütülmesi bakımından gerekli olmadığı sürece;

  • din bilgisi,

  • mezhep bilgisi,

  • etnik köken,

  • siyasi düşünce,

  • sendika üyeliği,

  • biyometrik veriler,

  • genetik veriler

gibi özel nitelikli kişisel verileri talep etmez.

Tedarikçiler ve iş ortaklarından iletilen belgelerde bu tür verilerin bulunması halinde, mümkün olduğu ölçüde ilgili bilgilerin paylaşılmaması veya paylaşılmadan önce karartılması beklenir.

6.14 Veri Minimizasyonu İlkesi

Şirket;

  • gereğinden fazla veri toplamaz,

  • işleme amacı sona eren verileri saklamaz,

  • kullanılmayan kişisel verileri siler, yok eder veya anonim hale getirir,

  • tüm veri işleme faaliyetlerini ölçülülük ilkesi doğrultusunda yürütür.

  • Bordrolama Hizmetlerine İlişkin Veri Ayrımı

  • Şirket tarafından sunulan bordrolama, insan kaynakları danışmanlığı ve özlük dosyası yönetimi hizmetleri kapsamında işlenen müşteri çalışanlarına ait kişisel veriler ile tedarikçi ve iş ortaklarına ait kişisel veriler, farklı veri işleme süreçlerinde ve farklı yetkilendirme seviyelerinde yönetilmektedir. Bu veri grupları birbirinden bağımsız olarak işlenir; yalnızca ilgili hizmetin yürütülmesi için gerekli olan kişiler tarafından erişilebilir ve farklı amaçlarla bir araya getirilmez.

7. Ki̇şi̇sel Veri̇leri̇n İşlenme Amaçlari

7.1 Genel Esaslar

Metropol International İnsan Kaynakları Danışmanlık Hizmetleri Ticaret Anonim Şirketi, hizmet temini ve iş ortaklığı süreçleri kapsamında elde ettiği kişisel verileri yalnızca belirli, açık ve meşru amaçlarla işlemektedir.

Kişisel veriler, hizmet ilişkisinin kurulması, yürütülmesi, geliştirilmesi ve sona erdirilmesi süreçleriyle sınırlı olarak; ilgili mevzuata uygun şekilde ve veri minimizasyonu ilkesi gözetilerek kullanılmaktadır.

7.2 Ticari İlişkinin Kurulması ve Yönetilmesi

Kişisel veriler;

  • tedarikçi seçiminin yapılması,

  • iş ortaklarının değerlendirilmesi,

  • teklif süreçlerinin yürütülmesi,

  • sözleşme görüşmelerinin gerçekleştirilmesi,

  • sözleşmelerin hazırlanması,

  • hizmet kapsamının belirlenmesi,

  • ticari ilişkinin kurulması

amaçlarıyla işlenebilir.

7.3 Hizmet Temini Süreçlerinin Yürütülmesi

Şirket tarafından sunulan veya temin edilen hizmetlerin kesintisiz şekilde yürütülmesi amacıyla;

  • hizmet planlaması,

  • görev dağılımı,

  • operasyon yönetimi,

  • proje koordinasyonu,

  • hizmet kalitesinin sağlanması,

  • performans takibi,

  • süreç iyileştirme faaliyetleri

kapsamında kişisel veriler işlenebilir.

7.4 Bordrolama ve İnsan Kaynakları Hizmetleri

Metropol International’ın faaliyet konusu kapsamında kişisel veriler;

  • bordrolama hizmetlerinin yürütülmesi,

  • insan kaynakları danışmanlığı hizmetlerinin sunulması,

  • özlük süreçlerine ilişkin destek hizmetlerinin sağlanması,

  • müşteri taleplerinin karşılanması,

  • hizmet kalitesinin artırılması,

  • sözleşmesel yükümlülüklerin yerine getirilmesi

amaçlarıyla işlenebilir.

Bu kapsamda işlenen müşteri çalışanlarına ait kişisel veriler, yalnızca ilgili hizmetin sunulması amacıyla ve müşteri ile yapılan sözleşme çerçevesinde değerlendirilir.

7.5 Finans ve Muhasebe Süreçleri

Kişisel veriler;

  • faturalandırma,

  • ödeme işlemleri,

  • cari hesap yönetimi,

  • muhasebe kayıtlarının tutulması,

  • mali denetim,

  • bağımsız denetim,

  • finansal raporlama

amaçlarıyla işlenebilir.

7.6 İletişim Faaliyetleri

Taraflar arasındaki iletişimin sağlanması amacıyla;

  • toplantı organizasyonları,

  • yazışmalar,

  • e-posta iletişimi,

  • telefon görüşmeleri,

  • çevrim içi toplantılar,

  • bildirimler,

  • bilgi paylaşımı

gerçekleştirilebilir.

7.7 Bilgi Güvenliği

Şirket bilgi sistemlerinin güvenliğini sağlamak amacıyla kişisel veriler;

  • kullanıcı yetkilendirmesi,

  • erişim yönetimi,

  • log kayıtlarının tutulması,

  • siber güvenlik kontrolleri,

  • saldırı tespit sistemleri,

  • sistem sürekliliğinin sağlanması,

  • olay yönetimi

amaçlarıyla işlenebilir.

7.8 Fiziksel Güvenlik

Şirket yerleşkelerinin güvenliğinin sağlanması amacıyla;

  • ziyaretçi kayıtlarının tutulması,

  • giriş-çıkış kontrolleri,

  • kartlı geçiş sistemlerinin yönetimi,

  • güvenlik incelemeleri

gerçekleştirilebilir.

7.9 Hukuki Yükümlülüklerin Yerine Getirilmesi

Kişisel veriler;

  • ilgili mevzuattan kaynaklanan yükümlülüklerin yerine getirilmesi,

  • resmi kurum taleplerinin karşılanması,

  • yasal bildirimlerin yapılması,

  • dava ve icra süreçlerinin yürütülmesi,

  • hukuki danışmanlık faaliyetleri,

  • delil oluşturulması,

  • hakların korunması

amaçlarıyla işlenebilir.

7.10 Denetim ve Risk Yönetimi

Şirket;

  • iç denetim,

  • bağımsız denetim,

  • kalite yönetimi,

  • risk yönetimi,

  • bilgi güvenliği denetimleri,

  • hizmet kalite kontrolleri

kapsamında kişisel verileri işleyebilir.

7.11 Talep ve Şikâyet Yönetimi

Kişisel veriler;

  • taleplerin alınması,

  • değerlendirilmesi,

  • sonuçlandırılması,

  • müşteri memnuniyetinin artırılması,

  • hizmet kalitesinin geliştirilmesi

amaçlarıyla işlenebilir.

7.12 Eğitim Faaliyetleri

Şirket tarafından düzenlenen;

  • eğitimler,

  • seminerler,

  • webinarlar,

  • teknik bilgilendirme toplantıları

kapsamında gerekli olması halinde kişisel veriler işlenebilir.

7.13 İş Sürekliliği ve Kurumsal Yönetim

Şirket;

  • iş sürekliliğinin sağlanması,

  • acil durum planlarının uygulanması,

  • kurumsal yönetim süreçlerinin yürütülmesi,

  • kalite standartlarının geliştirilmesi,

  • hizmet seviyelerinin artırılması

amaçlarıyla kişisel verileri işleyebilir.

7.14 Saklama ve Arşivleme

Kişisel veriler;

  • yasal saklama yükümlülüklerinin yerine getirilmesi,

  • kurumsal kayıt düzeninin sağlanması,

  • bilgi güvenliği,

  • denetim,

  • uyuşmazlıkların çözümü

amaçlarıyla ilgili mevzuatta öngörülen süre boyunca muhafaza edilir.

Müşteri Verilerinin Gizliliği ve Amaç Sınırlaması

Metropol International tarafından hizmet sunumu kapsamında erişilen müşteri çalışanlarına ait kişisel veriler, yalnızca ilgili müşteriye sunulan bordrolama, insan kaynakları danışmanlığı ve diğer sözleşmesel hizmetlerin yerine getirilmesi amacıyla işlenir. Bu veriler, Şirketin kendi ticari faaliyetleri, pazarlama çalışmaları, istatistiksel analizleri veya başka bir müşteriye hizmet sunulması amacıyla kullanılmaz. Şirket, hizmet sunumu sırasında eriştiği müşteri verilerini kendi veri varlığından ayrı olarak yönetir ve bu verilere yalnızca görev tanımı gereği yetkili personelin erişmesini sağlar.

8. Ki̇şi̇sel Veri̇leri̇n İşlenmesi̇ni̇n Hukuki̇ Sebepleri̇

8.1 Genel Esaslar

Şirket, kişisel verileri yalnızca 6698 sayılı Kişisel Verilerin Korunması Kanunu’nda belirtilen kişisel veri işleme şartlarının mevcut olması halinde işlemektedir.

Her bir kişisel veri işleme faaliyeti için uygun hukuki sebep belirlenmekte; veri işleme faaliyetleri amaçla bağlantılı, sınırlı ve ölçülü şekilde yürütülmektedir.

8.2 Kanunlarda Açıkça Öngörülmesi

Kişisel veriler;

  • vergi mevzuatı,

  • Türk Ticaret Kanunu,

  • İş Kanunu,

  • Sosyal Güvenlik Mevzuatı,

  • Borçlar Kanunu,

  • ilgili diğer mevzuattan kaynaklanan yükümlülüklerin yerine getirilmesi

amacıyla işlenebilir.

Bu kapsamda açık rıza aranmaz.

8.3 Sözleşmenin Kurulması ve İfası

Şirket;

  • teklif hazırlanması,

  • sözleşme görüşmeleri,

  • sözleşmenin kurulması,

  • hizmet sunulması,

  • ödeme işlemleri,

  • proje yönetimi,

  • teknik destek,

  • danışmanlık hizmetleri,

  • bordrolama hizmetleri,

  • insan kaynakları danışmanlığı hizmetleri

amacıyla gerekli kişisel verileri işleyebilir.

Bu işlemler, sözleşmenin kurulması veya ifası için zorunlu olduğu ölçüde gerçekleştirilir.

8.4 Hukuki Yükümlülüklerin Yerine Getirilmesi

Şirket;

  • resmi kurum taleplerinin karşılanması,

  • mali kayıtların tutulması,

  • denetim faaliyetleri,

  • muhasebe yükümlülükleri,

  • saklama yükümlülükleri,

  • iş sağlığı ve güvenliği yükümlülükleri (gerektiğinde),

  • yasal bildirimler

amacıyla kişisel veri işleyebilir.

8.5 Bir Hakkın Tesisi, Kullanılması veya Korunması

Şirket;

  • dava süreçleri,

  • arabuluculuk,

  • icra takipleri,

  • hukuki uyuşmazlıklar,

  • delil oluşturulması,

  • savunma hakkının kullanılması,

  • sözleşmeden doğan hakların korunması

amacıyla gerekli kişisel verileri işleyebilir.

8.6 Şirketin Meşru Menfaatleri

İlgili kişinin temel hak ve özgürlüklerine zarar vermemek kaydıyla kişisel veriler;

  • hizmet kalitesinin geliştirilmesi,

  • bilgi güvenliğinin sağlanması,

  • risk yönetimi,

  • iç denetim,

  • kalite yönetim sistemleri,

  • operasyonel süreçlerin iyileştirilmesi,

  • iş sürekliliğinin sağlanması,

  • kurumsal raporlama,

  • tedarikçi performans değerlendirmesi

amaçlarıyla işlenebilir.

Şirket, meşru menfaat kapsamında yürüttüğü tüm veri işleme faaliyetlerinde ilgili kişinin hak ve özgürlükleri üzerinde denge testi uygular.

8.7 Açık Rızaya Dayalı İşleme Faaliyetleri

Kanunda öngörülen diğer işleme şartlarının bulunmadığı durumlarda kişisel veriler yalnızca ilgili kişinin açık rızası alınarak işlenir.

Açık rıza;

  • belirli bir konuya ilişkin,

  • bilgilendirmeye dayalı,

  • özgür iradeyle açıklanmış

olmalıdır.

İlgili kişi, açık rızasını dilediği zaman geri alabilir.

8.8 Özel Nitelikli Kişisel Veriler

Şirket, özel nitelikli kişisel verileri yalnızca KVKK’nın 6’ncı maddesinde öngörülen şartların varlığı halinde işler.

Bu kapsamda;

  • iş sağlığı ve güvenliği,

  • hukuki yükümlülüklerin yerine getirilmesi,

  • bir hakkın tesisi, kullanılması veya korunması,

  • ilgili kişinin açık rızasının bulunması

gibi hukuki sebeplerden biri mevcut ise veri işlenebilir.

Özel nitelikli kişisel veriler için Kurul tarafından öngörülen ilave teknik ve idari güvenlik tedbirleri uygulanır.

8.9 Hukuki Sebeplerin Güncellenmesi

Şirket, veri işleme faaliyetlerinin niteliğinde değişiklik olması halinde ilgili hukuki sebebi yeniden değerlendirir.

Yeni bir hukuki sebep gerektiren veri işleme faaliyetleri başlamadan önce gerekli aydınlatmalar yapılır ve gerektiğinde açık rıza alınır.

8.10 Ölçülülük İlkesi

Her veri işleme faaliyetinde;

  • işleme amacı,

  • veri kategorisi,

  • saklama süresi,

  • aktarım ihtiyacı,

  • erişim yetkileri

ayrı ayrı değerlendirilir.

İşleme amacıyla ilgisi bulunmayan hiçbir kişisel veri talep edilmez veya işlenmez.

Bordrolama Hizmetlerinde Rol Dağılımı

Metropol International, sunduğu bordrolama ve insan kaynakları danışmanlığı hizmetleri kapsamında, müşteri şirketler adına yürütülen veri işleme faaliyetlerinde, taraflar arasındaki sözleşmenin niteliğine göre veri sorumlusu veya veri işleyen sıfatıyla hareket edebilir. Bu kapsamda kişisel veriler, yalnızca ilgili hizmet sözleşmesinde belirlenen amaçlar doğrultusunda ve müşterinin talimatları çerçevesinde işlenir. Şirket, veri işleyen olarak hareket ettiği durumlarda, kişisel verileri kendi amaçları için kullanmaz ve yalnızca hizmetin yerine getirilmesi için gerekli işlemleri gerçekleştirir.

9. Ki̇şi̇sel Veri̇leri̇n Yurt İçi̇nde Ve Yurt Dişinda Aktarilmasi

9.1 Genel Esaslar

Metropol International İnsan Kaynakları Danışmanlık Hizmetleri Ticaret Anonim Şirketi, kişisel verilerin aktarımında 6698 sayılı Kişisel Verilerin Korunması Kanunu’nun 8 ve 9 uncu maddelerine uygun hareket etmektedir.

Kişisel veriler;

  • yalnızca işleme amacıyla bağlantılı,

  • gerekli olduğu ölçüde,

  • veri minimizasyonu ilkesi gözetilerek,

  • uygun teknik ve idari güvenlik tedbirleri uygulanarak

aktarılmaktadır.

Şirket, kişisel verileri ticari kazanç amacıyla üçüncü kişilere satmaz, kiralamaz veya yetkisiz kişilerin erişimine açmaz.

9.2 Yurt İçinde Aktarım

Kişisel veriler, işleme amaçlarının gerektirdiği ölçüde aşağıdaki alıcı gruplarına aktarılabilir.

Yetkili Kamu Kurum ve Kuruluşları

Kanunlardan doğan yükümlülüklerin yerine getirilmesi amacıyla;

  • mahkemeler,

  • icra müdürlükleri,

  • SGK,

  • Gelir İdaresi Başkanlığı,

  • Çalışma ve Sosyal Güvenlik Bakanlığı,

  • Kişisel Verileri Koruma Kurumu,

  • noterlikler,

  • diğer yetkili kamu kurum ve kuruluşları

ile paylaşım yapılabilir.

Bankalar ve Finans Kuruluşları

Ödeme işlemleri kapsamında;

  • bankalar,

  • elektronik ödeme kuruluşları,

  • finans kuruluşları

ile gerekli bilgiler paylaşılabilir.

Hizmet Sağlayıcılar

Şirket faaliyetlerinin yürütülmesi amacıyla;

  • bilgi teknolojileri hizmet sağlayıcıları,

  • veri barındırma hizmeti sunan kuruluşlar,

  • bulut hizmet sağlayıcıları,

  • yazılım firmaları,

  • e-posta hizmet sağlayıcıları,

  • elektronik imza hizmet sağlayıcıları,

  • siber güvenlik firmaları,

  • bağımsız denetim kuruluşları,

  • hukuk büroları,

  • mali müşavirler,

  • danışmanlık firmaları

ile sınırlı ölçüde veri paylaşılabilir.

İş Ortakları

Hizmetin yürütülmesi için gerekli olması halinde;

  • proje ortakları,

  • çözüm ortakları,

  • alt yükleniciler,

  • dış kaynak hizmet sağlayıcıları

ile yalnızca ilgili hizmet kapsamında gerekli bilgiler paylaşılır.

Müşteriler

Şirket tarafından sunulan bordrolama ve insan kaynakları danışmanlığı hizmetleri kapsamında;

  • müşteri taleplerinin yerine getirilmesi,

  • hizmet raporlarının hazırlanması,

  • sözleşmesel yükümlülüklerin yerine getirilmesi

amacıyla gerekli kişisel veriler ilgili müşteriler ile paylaşılabilir.

9.3 Yurt Dışına Aktarım

Şirket, faaliyetlerinin gerektirmesi halinde kişisel verileri yurt dışına yalnızca KVKK’nın 9 uncu maddesinde öngörülen şartlardan en az birinin bulunması halinde aktarabilir.

Bu kapsamda;

  • yeterlilik kararı bulunan ülkelere,

  • uygun güvencelerin sağlandığı ülkelere,

  • standart sözleşme,

  • bağlayıcı şirket kuralları,

  • taahhütname,

  • Kurul tarafından uygun görülen diğer güvence mekanizmaları

kullanılarak aktarım gerçekleştirilebilir.

Yurt dışına veri aktarımı yapılması halinde ilgili kişiler ayrıca bilgilendirilir.

9.4 Bulut Hizmetleri

Şirket, bilgi teknolojileri altyapısının güvenli şekilde işletilebilmesi amacıyla bulut bilişim hizmetlerinden yararlanabilir.

Bu kapsamda;

  • veri güvenliği,

  • erişim yetkilendirmesi,

  • şifreleme,

  • kayıt altına alma,

  • sözleşmesel güvence

mekanizmaları uygulanmaktadır.

Bulut hizmeti sağlayıcılarının yurt dışında bulunması halinde KVKK’nın 9 uncu maddesi kapsamında gerekli hukuki mekanizmalar işletilir.

9.5 Topluluk Şirketleri ve İş Birliği Yapılan Kuruluşlar

Şirketin grup şirketleri veya stratejik iş ortakları ile veri paylaşımı yapılması gerektiğinde;

  • paylaşım amacı,

  • veri kapsamı,

  • güvenlik tedbirleri,

  • hukuki sebep

ayrı ayrı değerlendirilir.

Her paylaşım veri minimizasyonu ilkesine uygun olarak gerçekleştirilir.

9.6 Veri Güvenliği

Aktarım yapılan tüm üçüncü kişilerden;

  • gizlilik yükümlülüklerine uyulması,

  • kişisel verilerin korunması,

  • bilgi güvenliği tedbirlerinin uygulanması,

  • yetkisiz erişimin engellenmesi

beklenmektedir.

Şirket, hizmet aldığı kuruluşlarla gerekli sözleşmesel yükümlülükleri tesis eder ve uygun olduğu ölçüde bu yükümlülüklerin yerine getirilmesini denetler.

9.7 Aktarımın Sınırlandırılması

Şirket;

  • gerekli olmayan hiçbir kişisel veriyi paylaşmaz,

  • aktarım amacını aşan veri aktarımı yapmaz,

  • mümkün olduğu durumlarda anonimleştirme veya maskeleme yöntemlerinden yararlanır,

  • erişim yetkilerini görev tanımlarına göre sınırlandırır.

9.8 Aktarım Kayıtları

Kişisel veri aktarımları;

  • ilgili mevzuat,

  • şirket politikaları,

  • bilgi güvenliği prosedürleri

çerçevesinde kayıt altına alınabilir ve gerektiğinde denetim amacıyla kullanılabilir.

9.9 Hizmet Sonunda Verilerin Yönetimi

Hizmet ilişkisinin sona ermesi halinde;

  • kişisel veriler,

  • sözleşmesel yükümlülükler,

  • yasal saklama süreleri

dikkate alınarak muhafaza edilir.

Saklama süresi sona eren veriler Kişisel Veri Saklama ve İmha Politikası doğrultusunda silinir, yok edilir veya anonim hale getirilir.

Müşteri Verilerinin Ayrıştırılması ve Gizliliği

Metropol International tarafından farklı müşterilere sunulan bordrolama, insan kaynakları danışmanlığı ve diğer profesyonel hizmetler kapsamında işlenen kişisel veriler, müşteri bazında birbirinden ayrıştırılmış sistemlerde ve yetkilendirme yapılarında yönetilir. Bir müşteriye ait kişisel veriler, ilgili mevzuat veya sözleşmesel yükümlülükler gerektirmedikçe başka bir müşteri, iş ortağı veya üçüncü kişi ile paylaşılmaz. Şirket, müşteri verilerinin gizliliğini hizmet ilişkisinin sona ermesinden sonra da korumaya devam eder.

10. Ki̇şi̇sel Veri̇leri̇n Saklanmasi, Güvenli̇ği̇ Ve İmhasi

10.1 Genel Esaslar

Metropol International İnsan Kaynakları Danışmanlık Hizmetleri Ticaret Anonim Şirketi, işlediği kişisel verilerin gizliliğinin, bütünlüğünün ve erişilebilirliğinin korunmasını temel bir yükümlülük olarak kabul eder.

Kişisel veriler;

  • yalnızca işlenme amacı için gerekli süre boyunca,

  • ilgili mevzuatta öngörülen saklama süreleri dikkate alınarak,

  • uygun teknik ve idari güvenlik tedbirleri altında

muhafaza edilir.

Şirket, kişisel verilerin korunmasına yönelik süreçlerini düzenli olarak gözden geçirir ve günceller.

10.2 Teknik Güvenlik Tedbirleri

Kişisel verilerin korunması amacıyla risk temelli bir bilgi güvenliği yaklaşımı benimsenmektedir.

Bu kapsamda, hizmetin niteliğine uygun olarak aşağıdaki teknik tedbirler uygulanabilir:

  • kullanıcı yetkilendirme sistemi,

  • rol bazlı erişim yönetimi,

  • güçlü parola politikaları,

  • çok faktörlü kimlik doğrulama (uygun sistemlerde),

  • güvenlik duvarları,

  • antivirüs ve uç nokta koruma çözümleri,

  • saldırı tespit ve önleme sistemleri,

  • log kayıtlarının tutulması,

  • veri tabanı erişim kontrolleri,

  • veri yedekleme süreçleri,

  • veri kurtarma planları,

  • güvenli ağ altyapısı,

  • güvenli uzaktan erişim çözümleri,

  • veri şifreleme yöntemleri,

  • sistem güncellemeleri ve güvenlik yamalarının uygulanması.

Şirket, teknolojik gelişmeler doğrultusunda bilgi güvenliği tedbirlerini düzenli olarak günceller.

10.3 İdari Güvenlik Tedbirleri

Kişisel verilerin korunması amacıyla aşağıdaki idari tedbirler uygulanmaktadır:

  • gizlilik taahhütleri,

  • çalışan farkındalık eğitimleri,

  • erişim yetkilendirme prosedürleri,

  • görev ayrılığı ilkesi,

  • iç politika ve prosedürler,

  • tedarikçi gizlilik yükümlülükleri,

  • sözleşmesel veri koruma hükümleri,

  • düzenli iç kontroller,

  • risk değerlendirmeleri,

  • gerektiğinde iç denetim faaliyetleri.

Şirket çalışanları, görevleri kapsamında eriştikleri kişisel verileri yalnızca görevlerinin gerektirdiği ölçüde kullanabilir.

10.4 Yetkilendirme İlkesi

Kişisel verilere erişim;

  • görev tanımı,

  • yetki seviyesi,

  • iş ihtiyacı

esas alınarak sınırlandırılır.

Her çalışan yalnızca görevini yerine getirmek için gerekli verilere erişebilir.

Yetki değişiklikleri düzenli olarak gözden geçirilir ve gerekli durumlarda erişim hakları güncellenir veya kaldırılır.

10.5 Saklama Süreleri

Kişisel veriler;

  • ilgili mevzuatta öngörülen süre boyunca,

  • sözleşmesel yükümlülüklerin gerektirdiği süre kadar,

  • hukuki uyuşmazlıkların çözümü için gerekli olduğu müddetçe,

  • meşru menfaat kapsamında gerekli olduğu ölçüde

saklanmaktadır.

Saklama süresi belirlenirken;

  • veri kategorisi,

  • işleme amacı,

  • hukuki yükümlülükler,

  • olası hukuki riskler

birlikte değerlendirilmektedir.

10.6 İmha Süreçleri

İşleme amacı ortadan kalktığında ve ilgili mevzuatta öngörülen saklama süreleri sona erdiğinde kişisel veriler;

  • silinir,

  • yok edilir,

  • anonim hale getirilir.

İmha işlemleri, Şirketin Kişisel Veri Saklama ve İmha Politikası çerçevesinde yürütülür.

10.7 Veri İhlali Yönetimi

Şirket, kişisel verilerin güvenliğini etkileyebilecek herhangi bir olayın tespiti halinde gerekli teknik ve idari müdahaleleri gecikmeksizin gerçekleştirir.

Veri ihlali meydana gelmesi durumunda;

  • olay kayıt altına alınır,

  • etkileri değerlendirilir,

  • gerekli düzeltici faaliyetler uygulanır,

  • ilgili mevzuatın gerektirdiği bildirimler yapılır.

Benzer olayların tekrarını önlemeye yönelik ilave tedbirler planlanır ve uygulanır.

10.8 Hizmet Sağlayıcılarının Yükümlülükleri

Şirket adına kişisel veri işleyen hizmet sağlayıcıların da yeterli teknik ve idari güvenlik tedbirlerini uygulamaları beklenmektedir.

Bu kapsamda;

  • veri işleme sözleşmeleri yapılır,

  • gizlilik yükümlülükleri belirlenir,

  • uygun güvenlik standartlarının uygulanması talep edilir.

10.9 Sürekli İyileştirme

Şirket;

  • değişen mevzuatı,

  • teknolojik gelişmeleri,

  • siber güvenlik risklerini,

  • Kişisel Verileri Koruma Kurulu kararlarını

düzenli olarak takip eder.

Gerekli görülen durumlarda kişisel veri işleme süreçleri ve güvenlik tedbirleri güncellenir.

Bordrolama Hizmetlerine İlişkin Güvenlik Yaklaşımı

Metropol International tarafından sunulan bordrolama, insan kaynakları danışmanlığı ve özlük dosyası yönetimi hizmetleri kapsamında işlenen kişisel verilere erişim, görev tanımı ve yetki seviyesine göre sınırlandırılır. Müşteri bazlı veri ayrıştırması uygulanır; farklı müşterilere ait verilere yalnızca ilgili hizmet ekibinin erişmesine izin verilir. Elektronik ortamda işlenen kişisel veriler için erişim kayıtları tutulur ve yetkisiz erişimi önlemeye yönelik uygun teknik ve idari tedbirler uygulanır.

Gizlilik Yükümlülüğünün Devamı

Şirket çalışanlarının, danışmanlarının ve hizmet aldığı üçüncü tarafların kişisel verilere ilişkin gizlilik yükümlülüğü, iş ilişkisi veya hizmet sözleşmesinin sona ermesinden sonra da devam eder. Kişisel veriler yalnızca hizmetin gerektirdiği ölçüde kullanılır ve yetkisiz kişilere açıklanmaz.

11. İlgi̇li̇ Ki̇şi̇ni̇n Haklari

11.1 Genel Esaslar

Kişisel verisi işlenen gerçek kişiler, 6698 sayılı Kişisel Verilerin Korunması Kanunu’nun 11 inci maddesi kapsamında aşağıdaki haklara sahiptir.

Şirket, ilgili kişilerin başvurularını mevzuata uygun şekilde değerlendirir ve sonuçlandırır.

11.2 Haklarınız

KVKK kapsamında Şirketimize başvurarak;

  • Kişisel verilerinizin işlenip işlenmediğini öğrenme,

  • İşlenmişse buna ilişkin bilgi talep etme,

  • İşleme amacını ve bunların amacına uygun kullanılıp kullanılmadığını öğrenme,

  • Yurt içinde veya yurt dışında aktarıldığı üçüncü kişileri öğrenme,

  • Eksik veya yanlış işlenmiş verilerin düzeltilmesini isteme,

  • KVKK’da öngörülen şartlar çerçevesinde kişisel verilerinizin silinmesini veya yok edilmesini isteme,

  • Düzeltme, silme veya yok etme işlemlerinin aktarıldığı üçüncü kişilere bildirilmesini isteme,

  • Münhasıran otomatik sistemler aracılığıyla analiz edilmesi sonucu aleyhinize bir sonucun ortaya çıkmasına itiraz etme,

  • Kanuna aykırı veri işlenmesi nedeniyle zarara uğramanız halinde zararınızın giderilmesini talep etme

haklarına sahipsiniz.

11.3 Başvuru Usulü

Haklarınıza ilişkin taleplerinizi;

  • Veri Sahibi Başvuru Formu aracılığıyla,

  • yazılı olarak,

  • kayıtlı elektronik posta (KEP) adresi üzerinden,

  • güvenli elektronik imza veya mobil imza kullanarak,

  • Şirket sistemlerinde kayıtlı elektronik posta adresiniz üzerinden,

  • ilgili mevzuatta belirtilen diğer yöntemlerle

Şirketimize iletebilirsiniz.

Şirket, başvurunun gerçek hak sahibi tarafından yapıldığını doğrulamak amacıyla ek bilgi ve belge talep edebilir.

Kimlik doğrulama amacıyla talep edilen bilgiler yalnızca başvurunun değerlendirilmesi amacıyla kullanılır.

11.4 Başvuruların Değerlendirilmesi

Başvurular, niteliğine göre ilgili birimler tarafından değerlendirilir.

Başvurular, KVKK ve ilgili mevzuatta öngörülen süreler içerisinde ücretsiz olarak sonuçlandırılır.

Ancak işlemin ayrıca bir maliyet gerektirmesi halinde Kişisel Verileri Koruma Kurulu tarafından belirlenen tarifedeki ücret talep edilebilir.

11.5 Başvurunun Reddedilmesi

Aşağıdaki hallerde başvuru tamamen veya kısmen reddedilebilir:

  • Başvurunun mevzuata aykırı olması,

  • Başvurunun yetkisiz kişi tarafından yapılması,

  • Kimlik doğrulamasının yapılamaması,

  • Talebin KVKK kapsamı dışında kalması,

  • Kanunda belirtilen istisnalardan birinin uygulanması.

Başvurunun reddedilmesi halinde gerekçeli cevap ilgili kişiye bildirilir.

11.6 İletişim Bilgileri

Başvurular aşağıdaki iletişim bilgileri kullanılarak Şirketimize iletilebilir.

Veri Sorumlusu
Metropol International İnsan Kaynakları Danışmanlık Hizmetleri Ticaret Anonim Şirketi

Adres
Barbaros Mahallesi, Ihlamur Bulvarı No:3/15
Ataşehir / İstanbul

Web Sitesi
www.mi.com.tr

E-posta
mi@mi.com.tr

12. Güncelleme Ve Yürürlük

12.1 Güncelleme

Bu Aydınlatma Metni;

  • mevzuatta meydana gelen değişiklikler,

  • Kişisel Verileri Koruma Kurulu kararları,

  • yargı kararları,

  • Şirket faaliyetlerinde meydana gelen değişiklikler,

  • bilgi güvenliği süreçlerindeki gelişmeler

doğrultusunda güncellenebilir.

Güncel metin, Şirketin internet sitesinde yayımlandığı tarihten itibaren geçerlilik kazanır.

12.2 Yürürlük

Bu Hizmet Temini ve İş Ortaklığı Süreçlerine İlişkin Aydınlatma Metni, 01.07.2026 tarihinde yürürlüğe girmiştir.

Şirket, gerekli gördüğü durumlarda bu metinde değişiklik yapma hakkını saklı tutar. Yapılan değişiklikler yayımlandığı tarihten itibaren geçerli olur.

Scroll to Top