Versiyon: 1.0
Yürürlük Tarihi: 01.07.2026
Belge Sahibi: Metropol International İnsan Kaynakları
Danışmanlık Hizmetleri Ticaret Anonim Şirketi
1. Amaç
Metropol International İnsan Kaynakları Danışmanlık Hizmetleri Ticaret Anonim Şirketi (“Şirket”), kişisel verilerin korunmasını temel kurumsal değerlerinden biri olarak kabul etmektedir.
İşbu Hizmet Temini ve İş Ortaklığı Süreçlerine İlişkin Aydınlatma Metni (“Aydınlatma Metni”), 6698 sayılı Kişisel Verilerin Korunması Kanunu (“KVKK”) uyarınca;
ürün ve hizmet temin edilen tedarikçiler,
hizmet sağlayıcılar,
iş ortakları,
danışmanlar,
dış kaynak hizmet sunan firmalar,
bağımsız uzmanlar,
tedarikçi çalışanları,
tedarikçi yetkilileri,
iş ortaklarının çalışanları ve yetkilileri
ile yürütülen ticari ilişkiler kapsamında işlenen kişisel verilere ilişkin ilgili kişilerin bilgilendirilmesi amacıyla hazırlanmıştır.
Bu Aydınlatma Metni ile kişisel verilerinizin;
hangi yöntemlerle toplandığı,
hangi veri kategorilerinin işlendiği,
hangi amaçlarla kullanıldığı,
hangi hukuki sebeplere dayanılarak işlendiği,
kimlere ve hangi şartlarda aktarılabileceği,
ne kadar süre muhafaza edildiği,
hangi güvenlik tedbirleriyle korunduğu,
ilgili kişi olarak hangi haklara sahip olduğunuz
konularında şeffaf şekilde bilgi verilmesi amaçlanmaktadır.
Şirket, kişisel verilerin işlenmesinde;
hukuka ve dürüstlük kurallarına uygun hareket etmeyi,
kişisel verileri doğru ve gerektiğinde güncel tutmayı,
belirli, açık ve meşru amaçlarla işlemeyi,
işleme amacıyla bağlantılı, sınırlı ve ölçülü veri işlemeyi,
gerekli süre kadar muhafaza etmeyi,
uygun teknik ve idari güvenlik tedbirlerini uygulamayı
taahhüt etmektedir.
2. Veri̇ Sorumlusu
Bu Aydınlatma Metni kapsamında veri sorumlusu;
Metropol International İnsan Kaynakları Danışmanlık Hizmetleri Ticaret Anonim Şirketi‘dir.
Şirket, faaliyetleri kapsamında elde ettiği kişisel verileri KVKK, ilgili ikincil düzenlemeler ve Kişisel Verileri Koruma Kurulu kararlarına uygun olarak işlemekte ve korumaktadır.
İşlenen kişisel verilerin güvenliğinin sağlanması amacıyla güncel teknoloji, uluslararası iyi uygulamalar ve risk temelli güvenlik yaklaşımı doğrultusunda gerekli idari ve teknik tedbirler uygulanmaktadır.
3. Kapsam
Bu Aydınlatma Metni;
gerçek kişi tedarikçileri,
tedarikçi çalışanlarını,
tedarikçi temsilcilerini,
şirket yetkililerini,
hizmet sağlayıcılarını,
danışmanları,
serbest meslek erbaplarını,
bağımsız denetçileri,
hukuk bürolarını,
mali müşavirleri,
yazılım firmalarını,
bilgi teknolojileri hizmet sağlayıcılarını,
bulut hizmet sağlayıcılarını,
eğitim kuruluşlarını,
proje ortaklarını,
çözüm ortaklarını,
dış kaynak personel sağlayıcılarını
kapsamaktadır.
Bu metin, Şirket ile kurulmuş veya kurulması planlanan ticari ilişki kapsamında yürütülen tüm kişisel veri işleme faaliyetleri bakımından uygulanır.
4. Temel İlkeler
Şirket, kişisel veri işleme faaliyetlerinde aşağıdaki temel ilkelere bağlıdır:
Hukuka Uygunluk: Tüm kişisel veriler yürürlükteki mevzuata uygun olarak işlenir.
Şeffaflık: İlgili kişiler, veri işleme faaliyetleri hakkında açık ve anlaşılır şekilde bilgilendirilir.
Veri Minimizasyonu: Hizmetin yürütülmesi için gerekli olmayan hiçbir kişisel veri talep edilmez veya işlenmez.
Doğruluk ve Güncellik: İşlenen kişisel verilerin doğru ve güncel olması için makul tedbirler alınır.
Saklama Süresi ile Sınırlılık: Kişisel veriler yalnızca işleme amacı için gerekli süre boyunca muhafaza edilir.
Gizlilik: Kişisel verilere yalnızca görev ve yetki kapsamında erişilebilir.
Bilgi Güvenliği: Yetkisiz erişim, kayıp, değiştirme, ifşa veya kötüye kullanımı önlemek amacıyla gerekli teknik ve idari tedbirler uygulanır.
Hesap Verebilirlik: Şirket, kişisel veri işleme faaliyetlerinin mevzuata uygunluğunu gösterebilecek kayıt ve süreçleri oluşturur ve sürdürür.
5. Ki̇şi̇sel Veri̇leri̇n Toplanma Yöntemleri̇
Şirket, kişisel verilerinizi tamamen veya kısmen otomatik yollarla ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yöntemlerle aşağıdaki kanallar aracılığıyla toplayabilir:
Fiziksel Kanallar
Sözleşmeler
Teklif formları
Sipariş formları
Gizlilik sözleşmeleri
Hizmet sözleşmeleri
İmzalı belgeler
Kimlik ibrazı
Kartvizitler
Toplantılar
Eğitim organizasyonları
Elektronik Kanallar
www.mi.com.tr
MiBordro Platformu
Kurumsal e-posta sistemi
Elektronik belge yönetim sistemi
Telefon
Mobil iletişim uygulamaları
Video konferans sistemleri
Elektronik imza altyapıları
Bulut tabanlı iş uygulamaları
Destek ve yardım masası sistemleri
Üçüncü Taraf Kaynaklar
Gerektiğinde;
ticaret sicili kayıtları,
kamu kurumları,
meslek odaları,
noterlikler,
bankalar,
yetkili temsilciler,
sözleşmenin tarafı olan şirketler
aracılığıyla da kişisel veri elde edilebilir.
Şirket, kişisel verileri yalnızca belirli, açık ve meşru amaçlarla ve ilgili mevzuatın izin verdiği ölçüde toplar.
6. İşlenen Ki̇şi̇sel Veri̇ Kategori̇leri̇
6.1 Genel Esaslar
Şirket, hizmet temini ve iş ortaklığı süreçlerinin planlanması, yürütülmesi, denetlenmesi ve geliştirilmesi amacıyla yalnızca gerekli olan kişisel verileri işlemektedir.
İşlenen kişisel veriler; veri minimizasyonu ilkesi doğrultusunda, işleme amacıyla bağlantılı, sınırlı ve ölçülü olarak değerlendirilmekte olup, gereksiz veya aşırı veri toplanmamaktadır.
İşlenen veri kategorileri aşağıda açıklanmaktadır.
6.2 Kimlik Verileri
Kimliğin doğrulanması ve ticari ilişkinin yürütülmesi amacıyla aşağıdaki kimlik verileri işlenebilir.
Örnek olarak;
Ad
Soyad
İmza
T.C. Kimlik Numarası (gerektiğinde)
Vergi Kimlik Numarası (gerçek kişi tedarikçiler bakımından)
Doğum tarihi (gerektiğinde)
Kimlik doğrulama bilgileri
6.3 İletişim Verileri
Taraflar arasındaki iletişimin sağlanması amacıyla;
Telefon numarası
Cep telefonu
Kurumsal e-posta adresi
Şirket adresi
Tebligat adresi
KEP adresi
İletişim tercihleri
işlenebilir.
6.4 Mesleki Bilgiler
İş ilişkisinin yürütülmesi kapsamında;
Görev
Unvan
Çalışılan şirket
Departman
Yetki bilgisi
İmza yetkisi
Mesleki uzmanlık alanı
Sertifikalar (gerekli olduğu ölçüde)
işlenebilir.
6.5 Finansal Veriler
Sözleşmelerin yürütülmesi ve ödeme işlemleri kapsamında;
Banka hesap bilgileri
IBAN
Fatura bilgileri
Vergi bilgileri
Cari hesap bilgileri
Ödeme kayıtları
Tahsilat bilgileri
işlenebilir.
6.6 Sözleşme ve Hukuki İşlem Verileri
Ticari ilişkinin kurulması ve yürütülmesi amacıyla;
Hizmet sözleşmeleri
Gizlilik sözleşmeleri
Ek protokoller
Yetki belgeleri
Vekâletnameler
Ticari yazışmalar
Hukuki uyuşmazlık kayıtları
işlenebilir.
6.7 İşlem Güvenliği Verileri
Bilgi güvenliğinin sağlanması amacıyla;
Sistem giriş kayıtları
Kullanıcı logları
IP adresleri
Oturum kayıtları
Yetkilendirme kayıtları
Elektronik işlem kayıtları
işlenebilir.
6.8 Fiziksel Mekân Güvenliği Verileri
Şirket yerleşkelerine giriş yapılması halinde;
Ziyaretçi kayıtları
Giriş-çıkış kayıtları
Kart geçiş bilgileri
Güvenlik kayıtları
işlenebilir.
Şirketin kamera sistemi bulunması halinde kamera kayıtlarına ilişkin aydınlatma ayrıca yapılmaktadır.
6.9 Görsel ve İşitsel Veriler
Gerekli olduğu durumlarda;
Eğitim kayıtları
Toplantı kayıtları
Fotoğraflar
Video kayıtları
işlenebilir.
Bu kayıtlar yalnızca önceden bilgilendirme yapılması ve gerekli hukuki şartların sağlanması halinde alınmaktadır.
6.10 Talep, Şikâyet ve İletişim Verileri
Şirkete iletilen;
Talepler
Şikâyetler
Öneriler
Destek kayıtları
Çağrı kayıtları
Yazılı başvurular
işlenebilir.
6.11 Araç Bilgileri
Şirket yerleşkesine araç ile giriş yapılması halinde;
Plaka bilgisi
Araç sahibi bilgisi (gerektiğinde)
işlenebilir.
6.12 Özel Nitelikli Kişisel Veriler
Şirket, hizmet temini süreçlerinde özel nitelikli kişisel verileri mümkün olduğunca işlememeyi esas alır.
Ancak;
iş sağlığı ve güvenliği,
hukuki yükümlülükler,
yasal zorunluluklar
nedeniyle gerekli olması halinde yalnızca ilgili mevzuatın izin verdiği ölçüde özel nitelikli kişisel veriler işlenebilir.
Özel nitelikli kişisel veriler için ilave teknik ve idari güvenlik tedbirleri uygulanır.
6.13 İşlenmeyen Veriler
Şirket, hizmet ilişkisinin kurulması ve yürütülmesi bakımından gerekli olmadığı sürece;
din bilgisi,
mezhep bilgisi,
etnik köken,
siyasi düşünce,
sendika üyeliği,
biyometrik veriler,
genetik veriler
gibi özel nitelikli kişisel verileri talep etmez.
Tedarikçiler ve iş ortaklarından iletilen belgelerde bu tür verilerin bulunması halinde, mümkün olduğu ölçüde ilgili bilgilerin paylaşılmaması veya paylaşılmadan önce karartılması beklenir.
6.14 Veri Minimizasyonu İlkesi
Şirket;
gereğinden fazla veri toplamaz,
işleme amacı sona eren verileri saklamaz,
kullanılmayan kişisel verileri siler, yok eder veya anonim hale getirir,
tüm veri işleme faaliyetlerini ölçülülük ilkesi doğrultusunda yürütür.
Bordrolama Hizmetlerine İlişkin Veri Ayrımı
Şirket tarafından sunulan bordrolama, insan kaynakları danışmanlığı ve özlük dosyası yönetimi hizmetleri kapsamında işlenen müşteri çalışanlarına ait kişisel veriler ile tedarikçi ve iş ortaklarına ait kişisel veriler, farklı veri işleme süreçlerinde ve farklı yetkilendirme seviyelerinde yönetilmektedir. Bu veri grupları birbirinden bağımsız olarak işlenir; yalnızca ilgili hizmetin yürütülmesi için gerekli olan kişiler tarafından erişilebilir ve farklı amaçlarla bir araya getirilmez.
7. Ki̇şi̇sel Veri̇leri̇n İşlenme Amaçlari
7.1 Genel Esaslar
Metropol International İnsan Kaynakları Danışmanlık Hizmetleri Ticaret Anonim Şirketi, hizmet temini ve iş ortaklığı süreçleri kapsamında elde ettiği kişisel verileri yalnızca belirli, açık ve meşru amaçlarla işlemektedir.
Kişisel veriler, hizmet ilişkisinin kurulması, yürütülmesi, geliştirilmesi ve sona erdirilmesi süreçleriyle sınırlı olarak; ilgili mevzuata uygun şekilde ve veri minimizasyonu ilkesi gözetilerek kullanılmaktadır.
7.2 Ticari İlişkinin Kurulması ve Yönetilmesi
Kişisel veriler;
tedarikçi seçiminin yapılması,
iş ortaklarının değerlendirilmesi,
teklif süreçlerinin yürütülmesi,
sözleşme görüşmelerinin gerçekleştirilmesi,
sözleşmelerin hazırlanması,
hizmet kapsamının belirlenmesi,
ticari ilişkinin kurulması
amaçlarıyla işlenebilir.
7.3 Hizmet Temini Süreçlerinin Yürütülmesi
Şirket tarafından sunulan veya temin edilen hizmetlerin kesintisiz şekilde yürütülmesi amacıyla;
hizmet planlaması,
görev dağılımı,
operasyon yönetimi,
proje koordinasyonu,
hizmet kalitesinin sağlanması,
performans takibi,
süreç iyileştirme faaliyetleri
kapsamında kişisel veriler işlenebilir.
7.4 Bordrolama ve İnsan Kaynakları Hizmetleri
Metropol International’ın faaliyet konusu kapsamında kişisel veriler;
bordrolama hizmetlerinin yürütülmesi,
insan kaynakları danışmanlığı hizmetlerinin sunulması,
özlük süreçlerine ilişkin destek hizmetlerinin sağlanması,
müşteri taleplerinin karşılanması,
hizmet kalitesinin artırılması,
sözleşmesel yükümlülüklerin yerine getirilmesi
amaçlarıyla işlenebilir.
Bu kapsamda işlenen müşteri çalışanlarına ait kişisel veriler, yalnızca ilgili hizmetin sunulması amacıyla ve müşteri ile yapılan sözleşme çerçevesinde değerlendirilir.
7.5 Finans ve Muhasebe Süreçleri
Kişisel veriler;
faturalandırma,
ödeme işlemleri,
cari hesap yönetimi,
muhasebe kayıtlarının tutulması,
mali denetim,
bağımsız denetim,
finansal raporlama
amaçlarıyla işlenebilir.
7.6 İletişim Faaliyetleri
Taraflar arasındaki iletişimin sağlanması amacıyla;
toplantı organizasyonları,
yazışmalar,
e-posta iletişimi,
telefon görüşmeleri,
çevrim içi toplantılar,
bildirimler,
bilgi paylaşımı
gerçekleştirilebilir.
7.7 Bilgi Güvenliği
Şirket bilgi sistemlerinin güvenliğini sağlamak amacıyla kişisel veriler;
kullanıcı yetkilendirmesi,
erişim yönetimi,
log kayıtlarının tutulması,
siber güvenlik kontrolleri,
saldırı tespit sistemleri,
sistem sürekliliğinin sağlanması,
olay yönetimi
amaçlarıyla işlenebilir.
7.8 Fiziksel Güvenlik
Şirket yerleşkelerinin güvenliğinin sağlanması amacıyla;
ziyaretçi kayıtlarının tutulması,
giriş-çıkış kontrolleri,
kartlı geçiş sistemlerinin yönetimi,
güvenlik incelemeleri
gerçekleştirilebilir.
7.9 Hukuki Yükümlülüklerin Yerine Getirilmesi
Kişisel veriler;
ilgili mevzuattan kaynaklanan yükümlülüklerin yerine getirilmesi,
resmi kurum taleplerinin karşılanması,
yasal bildirimlerin yapılması,
dava ve icra süreçlerinin yürütülmesi,
hukuki danışmanlık faaliyetleri,
delil oluşturulması,
hakların korunması
amaçlarıyla işlenebilir.
7.10 Denetim ve Risk Yönetimi
Şirket;
iç denetim,
bağımsız denetim,
kalite yönetimi,
risk yönetimi,
bilgi güvenliği denetimleri,
hizmet kalite kontrolleri
kapsamında kişisel verileri işleyebilir.
7.11 Talep ve Şikâyet Yönetimi
Kişisel veriler;
taleplerin alınması,
değerlendirilmesi,
sonuçlandırılması,
müşteri memnuniyetinin artırılması,
hizmet kalitesinin geliştirilmesi
amaçlarıyla işlenebilir.
7.12 Eğitim Faaliyetleri
Şirket tarafından düzenlenen;
eğitimler,
seminerler,
webinarlar,
teknik bilgilendirme toplantıları
kapsamında gerekli olması halinde kişisel veriler işlenebilir.
7.13 İş Sürekliliği ve Kurumsal Yönetim
Şirket;
iş sürekliliğinin sağlanması,
acil durum planlarının uygulanması,
kurumsal yönetim süreçlerinin yürütülmesi,
kalite standartlarının geliştirilmesi,
hizmet seviyelerinin artırılması
amaçlarıyla kişisel verileri işleyebilir.
7.14 Saklama ve Arşivleme
Kişisel veriler;
yasal saklama yükümlülüklerinin yerine getirilmesi,
kurumsal kayıt düzeninin sağlanması,
bilgi güvenliği,
denetim,
uyuşmazlıkların çözümü
amaçlarıyla ilgili mevzuatta öngörülen süre boyunca muhafaza edilir.
Müşteri Verilerinin Gizliliği ve Amaç Sınırlaması
Metropol International tarafından hizmet sunumu kapsamında erişilen müşteri çalışanlarına ait kişisel veriler, yalnızca ilgili müşteriye sunulan bordrolama, insan kaynakları danışmanlığı ve diğer sözleşmesel hizmetlerin yerine getirilmesi amacıyla işlenir. Bu veriler, Şirketin kendi ticari faaliyetleri, pazarlama çalışmaları, istatistiksel analizleri veya başka bir müşteriye hizmet sunulması amacıyla kullanılmaz. Şirket, hizmet sunumu sırasında eriştiği müşteri verilerini kendi veri varlığından ayrı olarak yönetir ve bu verilere yalnızca görev tanımı gereği yetkili personelin erişmesini sağlar.
8. Ki̇şi̇sel Veri̇leri̇n İşlenmesi̇ni̇n Hukuki̇ Sebepleri̇
8.1 Genel Esaslar
Şirket, kişisel verileri yalnızca 6698 sayılı Kişisel Verilerin Korunması Kanunu’nda belirtilen kişisel veri işleme şartlarının mevcut olması halinde işlemektedir.
Her bir kişisel veri işleme faaliyeti için uygun hukuki sebep belirlenmekte; veri işleme faaliyetleri amaçla bağlantılı, sınırlı ve ölçülü şekilde yürütülmektedir.
8.2 Kanunlarda Açıkça Öngörülmesi
Kişisel veriler;
vergi mevzuatı,
Türk Ticaret Kanunu,
İş Kanunu,
Sosyal Güvenlik Mevzuatı,
Borçlar Kanunu,
ilgili diğer mevzuattan kaynaklanan yükümlülüklerin yerine getirilmesi
amacıyla işlenebilir.
Bu kapsamda açık rıza aranmaz.
8.3 Sözleşmenin Kurulması ve İfası
Şirket;
teklif hazırlanması,
sözleşme görüşmeleri,
sözleşmenin kurulması,
hizmet sunulması,
ödeme işlemleri,
proje yönetimi,
teknik destek,
danışmanlık hizmetleri,
bordrolama hizmetleri,
insan kaynakları danışmanlığı hizmetleri
amacıyla gerekli kişisel verileri işleyebilir.
Bu işlemler, sözleşmenin kurulması veya ifası için zorunlu olduğu ölçüde gerçekleştirilir.
8.4 Hukuki Yükümlülüklerin Yerine Getirilmesi
Şirket;
resmi kurum taleplerinin karşılanması,
mali kayıtların tutulması,
denetim faaliyetleri,
muhasebe yükümlülükleri,
saklama yükümlülükleri,
iş sağlığı ve güvenliği yükümlülükleri (gerektiğinde),
yasal bildirimler
amacıyla kişisel veri işleyebilir.
8.5 Bir Hakkın Tesisi, Kullanılması veya Korunması
Şirket;
dava süreçleri,
arabuluculuk,
icra takipleri,
hukuki uyuşmazlıklar,
delil oluşturulması,
savunma hakkının kullanılması,
sözleşmeden doğan hakların korunması
amacıyla gerekli kişisel verileri işleyebilir.
8.6 Şirketin Meşru Menfaatleri
İlgili kişinin temel hak ve özgürlüklerine zarar vermemek kaydıyla kişisel veriler;
hizmet kalitesinin geliştirilmesi,
bilgi güvenliğinin sağlanması,
risk yönetimi,
iç denetim,
kalite yönetim sistemleri,
operasyonel süreçlerin iyileştirilmesi,
iş sürekliliğinin sağlanması,
kurumsal raporlama,
tedarikçi performans değerlendirmesi
amaçlarıyla işlenebilir.
Şirket, meşru menfaat kapsamında yürüttüğü tüm veri işleme faaliyetlerinde ilgili kişinin hak ve özgürlükleri üzerinde denge testi uygular.
8.7 Açık Rızaya Dayalı İşleme Faaliyetleri
Kanunda öngörülen diğer işleme şartlarının bulunmadığı durumlarda kişisel veriler yalnızca ilgili kişinin açık rızası alınarak işlenir.
Açık rıza;
belirli bir konuya ilişkin,
bilgilendirmeye dayalı,
özgür iradeyle açıklanmış
olmalıdır.
İlgili kişi, açık rızasını dilediği zaman geri alabilir.
8.8 Özel Nitelikli Kişisel Veriler
Şirket, özel nitelikli kişisel verileri yalnızca KVKK’nın 6’ncı maddesinde öngörülen şartların varlığı halinde işler.
Bu kapsamda;
iş sağlığı ve güvenliği,
hukuki yükümlülüklerin yerine getirilmesi,
bir hakkın tesisi, kullanılması veya korunması,
ilgili kişinin açık rızasının bulunması
gibi hukuki sebeplerden biri mevcut ise veri işlenebilir.
Özel nitelikli kişisel veriler için Kurul tarafından öngörülen ilave teknik ve idari güvenlik tedbirleri uygulanır.
8.9 Hukuki Sebeplerin Güncellenmesi
Şirket, veri işleme faaliyetlerinin niteliğinde değişiklik olması halinde ilgili hukuki sebebi yeniden değerlendirir.
Yeni bir hukuki sebep gerektiren veri işleme faaliyetleri başlamadan önce gerekli aydınlatmalar yapılır ve gerektiğinde açık rıza alınır.
8.10 Ölçülülük İlkesi
Her veri işleme faaliyetinde;
işleme amacı,
veri kategorisi,
saklama süresi,
aktarım ihtiyacı,
erişim yetkileri
ayrı ayrı değerlendirilir.
İşleme amacıyla ilgisi bulunmayan hiçbir kişisel veri talep edilmez veya işlenmez.
Bordrolama Hizmetlerinde Rol Dağılımı
Metropol International, sunduğu bordrolama ve insan kaynakları danışmanlığı hizmetleri kapsamında, müşteri şirketler adına yürütülen veri işleme faaliyetlerinde, taraflar arasındaki sözleşmenin niteliğine göre veri sorumlusu veya veri işleyen sıfatıyla hareket edebilir. Bu kapsamda kişisel veriler, yalnızca ilgili hizmet sözleşmesinde belirlenen amaçlar doğrultusunda ve müşterinin talimatları çerçevesinde işlenir. Şirket, veri işleyen olarak hareket ettiği durumlarda, kişisel verileri kendi amaçları için kullanmaz ve yalnızca hizmetin yerine getirilmesi için gerekli işlemleri gerçekleştirir.
9. Ki̇şi̇sel Veri̇leri̇n Yurt İçi̇nde Ve Yurt Dişinda Aktarilmasi
9.1 Genel Esaslar
Metropol International İnsan Kaynakları Danışmanlık Hizmetleri Ticaret Anonim Şirketi, kişisel verilerin aktarımında 6698 sayılı Kişisel Verilerin Korunması Kanunu’nun 8 ve 9 uncu maddelerine uygun hareket etmektedir.
Kişisel veriler;
yalnızca işleme amacıyla bağlantılı,
gerekli olduğu ölçüde,
veri minimizasyonu ilkesi gözetilerek,
uygun teknik ve idari güvenlik tedbirleri uygulanarak
aktarılmaktadır.
Şirket, kişisel verileri ticari kazanç amacıyla üçüncü kişilere satmaz, kiralamaz veya yetkisiz kişilerin erişimine açmaz.
9.2 Yurt İçinde Aktarım
Kişisel veriler, işleme amaçlarının gerektirdiği ölçüde aşağıdaki alıcı gruplarına aktarılabilir.
Yetkili Kamu Kurum ve Kuruluşları
Kanunlardan doğan yükümlülüklerin yerine getirilmesi amacıyla;
mahkemeler,
icra müdürlükleri,
SGK,
Gelir İdaresi Başkanlığı,
Çalışma ve Sosyal Güvenlik Bakanlığı,
Kişisel Verileri Koruma Kurumu,
noterlikler,
diğer yetkili kamu kurum ve kuruluşları
ile paylaşım yapılabilir.
Bankalar ve Finans Kuruluşları
Ödeme işlemleri kapsamında;
bankalar,
elektronik ödeme kuruluşları,
finans kuruluşları
ile gerekli bilgiler paylaşılabilir.
Hizmet Sağlayıcılar
Şirket faaliyetlerinin yürütülmesi amacıyla;
bilgi teknolojileri hizmet sağlayıcıları,
veri barındırma hizmeti sunan kuruluşlar,
bulut hizmet sağlayıcıları,
yazılım firmaları,
e-posta hizmet sağlayıcıları,
elektronik imza hizmet sağlayıcıları,
siber güvenlik firmaları,
bağımsız denetim kuruluşları,
hukuk büroları,
mali müşavirler,
danışmanlık firmaları
ile sınırlı ölçüde veri paylaşılabilir.
İş Ortakları
Hizmetin yürütülmesi için gerekli olması halinde;
proje ortakları,
çözüm ortakları,
alt yükleniciler,
dış kaynak hizmet sağlayıcıları
ile yalnızca ilgili hizmet kapsamında gerekli bilgiler paylaşılır.
Müşteriler
Şirket tarafından sunulan bordrolama ve insan kaynakları danışmanlığı hizmetleri kapsamında;
müşteri taleplerinin yerine getirilmesi,
hizmet raporlarının hazırlanması,
sözleşmesel yükümlülüklerin yerine getirilmesi
amacıyla gerekli kişisel veriler ilgili müşteriler ile paylaşılabilir.
9.3 Yurt Dışına Aktarım
Şirket, faaliyetlerinin gerektirmesi halinde kişisel verileri yurt dışına yalnızca KVKK’nın 9 uncu maddesinde öngörülen şartlardan en az birinin bulunması halinde aktarabilir.
Bu kapsamda;
yeterlilik kararı bulunan ülkelere,
uygun güvencelerin sağlandığı ülkelere,
standart sözleşme,
bağlayıcı şirket kuralları,
taahhütname,
Kurul tarafından uygun görülen diğer güvence mekanizmaları
kullanılarak aktarım gerçekleştirilebilir.
Yurt dışına veri aktarımı yapılması halinde ilgili kişiler ayrıca bilgilendirilir.
9.4 Bulut Hizmetleri
Şirket, bilgi teknolojileri altyapısının güvenli şekilde işletilebilmesi amacıyla bulut bilişim hizmetlerinden yararlanabilir.
Bu kapsamda;
veri güvenliği,
erişim yetkilendirmesi,
şifreleme,
kayıt altına alma,
sözleşmesel güvence
mekanizmaları uygulanmaktadır.
Bulut hizmeti sağlayıcılarının yurt dışında bulunması halinde KVKK’nın 9 uncu maddesi kapsamında gerekli hukuki mekanizmalar işletilir.
9.5 Topluluk Şirketleri ve İş Birliği Yapılan Kuruluşlar
Şirketin grup şirketleri veya stratejik iş ortakları ile veri paylaşımı yapılması gerektiğinde;
paylaşım amacı,
veri kapsamı,
güvenlik tedbirleri,
hukuki sebep
ayrı ayrı değerlendirilir.
Her paylaşım veri minimizasyonu ilkesine uygun olarak gerçekleştirilir.
9.6 Veri Güvenliği
Aktarım yapılan tüm üçüncü kişilerden;
gizlilik yükümlülüklerine uyulması,
kişisel verilerin korunması,
bilgi güvenliği tedbirlerinin uygulanması,
yetkisiz erişimin engellenmesi
beklenmektedir.
Şirket, hizmet aldığı kuruluşlarla gerekli sözleşmesel yükümlülükleri tesis eder ve uygun olduğu ölçüde bu yükümlülüklerin yerine getirilmesini denetler.
9.7 Aktarımın Sınırlandırılması
Şirket;
gerekli olmayan hiçbir kişisel veriyi paylaşmaz,
aktarım amacını aşan veri aktarımı yapmaz,
mümkün olduğu durumlarda anonimleştirme veya maskeleme yöntemlerinden yararlanır,
erişim yetkilerini görev tanımlarına göre sınırlandırır.
9.8 Aktarım Kayıtları
Kişisel veri aktarımları;
ilgili mevzuat,
şirket politikaları,
bilgi güvenliği prosedürleri
çerçevesinde kayıt altına alınabilir ve gerektiğinde denetim amacıyla kullanılabilir.
9.9 Hizmet Sonunda Verilerin Yönetimi
Hizmet ilişkisinin sona ermesi halinde;
kişisel veriler,
sözleşmesel yükümlülükler,
yasal saklama süreleri
dikkate alınarak muhafaza edilir.
Saklama süresi sona eren veriler Kişisel Veri Saklama ve İmha Politikası doğrultusunda silinir, yok edilir veya anonim hale getirilir.
Müşteri Verilerinin Ayrıştırılması ve Gizliliği
Metropol International tarafından farklı müşterilere sunulan bordrolama, insan kaynakları danışmanlığı ve diğer profesyonel hizmetler kapsamında işlenen kişisel veriler, müşteri bazında birbirinden ayrıştırılmış sistemlerde ve yetkilendirme yapılarında yönetilir. Bir müşteriye ait kişisel veriler, ilgili mevzuat veya sözleşmesel yükümlülükler gerektirmedikçe başka bir müşteri, iş ortağı veya üçüncü kişi ile paylaşılmaz. Şirket, müşteri verilerinin gizliliğini hizmet ilişkisinin sona ermesinden sonra da korumaya devam eder.
10. Ki̇şi̇sel Veri̇leri̇n Saklanmasi, Güvenli̇ği̇ Ve İmhasi
10.1 Genel Esaslar
Metropol International İnsan Kaynakları Danışmanlık Hizmetleri Ticaret Anonim Şirketi, işlediği kişisel verilerin gizliliğinin, bütünlüğünün ve erişilebilirliğinin korunmasını temel bir yükümlülük olarak kabul eder.
Kişisel veriler;
yalnızca işlenme amacı için gerekli süre boyunca,
ilgili mevzuatta öngörülen saklama süreleri dikkate alınarak,
uygun teknik ve idari güvenlik tedbirleri altında
muhafaza edilir.
Şirket, kişisel verilerin korunmasına yönelik süreçlerini düzenli olarak gözden geçirir ve günceller.
10.2 Teknik Güvenlik Tedbirleri
Kişisel verilerin korunması amacıyla risk temelli bir bilgi güvenliği yaklaşımı benimsenmektedir.
Bu kapsamda, hizmetin niteliğine uygun olarak aşağıdaki teknik tedbirler uygulanabilir:
kullanıcı yetkilendirme sistemi,
rol bazlı erişim yönetimi,
güçlü parola politikaları,
çok faktörlü kimlik doğrulama (uygun sistemlerde),
güvenlik duvarları,
antivirüs ve uç nokta koruma çözümleri,
saldırı tespit ve önleme sistemleri,
log kayıtlarının tutulması,
veri tabanı erişim kontrolleri,
veri yedekleme süreçleri,
veri kurtarma planları,
güvenli ağ altyapısı,
güvenli uzaktan erişim çözümleri,
veri şifreleme yöntemleri,
sistem güncellemeleri ve güvenlik yamalarının uygulanması.
Şirket, teknolojik gelişmeler doğrultusunda bilgi güvenliği tedbirlerini düzenli olarak günceller.
10.3 İdari Güvenlik Tedbirleri
Kişisel verilerin korunması amacıyla aşağıdaki idari tedbirler uygulanmaktadır:
gizlilik taahhütleri,
çalışan farkındalık eğitimleri,
erişim yetkilendirme prosedürleri,
görev ayrılığı ilkesi,
iç politika ve prosedürler,
tedarikçi gizlilik yükümlülükleri,
sözleşmesel veri koruma hükümleri,
düzenli iç kontroller,
risk değerlendirmeleri,
gerektiğinde iç denetim faaliyetleri.
Şirket çalışanları, görevleri kapsamında eriştikleri kişisel verileri yalnızca görevlerinin gerektirdiği ölçüde kullanabilir.
10.4 Yetkilendirme İlkesi
Kişisel verilere erişim;
görev tanımı,
yetki seviyesi,
iş ihtiyacı
esas alınarak sınırlandırılır.
Her çalışan yalnızca görevini yerine getirmek için gerekli verilere erişebilir.
Yetki değişiklikleri düzenli olarak gözden geçirilir ve gerekli durumlarda erişim hakları güncellenir veya kaldırılır.
10.5 Saklama Süreleri
Kişisel veriler;
ilgili mevzuatta öngörülen süre boyunca,
sözleşmesel yükümlülüklerin gerektirdiği süre kadar,
hukuki uyuşmazlıkların çözümü için gerekli olduğu müddetçe,
meşru menfaat kapsamında gerekli olduğu ölçüde
saklanmaktadır.
Saklama süresi belirlenirken;
veri kategorisi,
işleme amacı,
hukuki yükümlülükler,
olası hukuki riskler
birlikte değerlendirilmektedir.
10.6 İmha Süreçleri
İşleme amacı ortadan kalktığında ve ilgili mevzuatta öngörülen saklama süreleri sona erdiğinde kişisel veriler;
silinir,
yok edilir,
anonim hale getirilir.
İmha işlemleri, Şirketin Kişisel Veri Saklama ve İmha Politikası çerçevesinde yürütülür.
10.7 Veri İhlali Yönetimi
Şirket, kişisel verilerin güvenliğini etkileyebilecek herhangi bir olayın tespiti halinde gerekli teknik ve idari müdahaleleri gecikmeksizin gerçekleştirir.
Veri ihlali meydana gelmesi durumunda;
olay kayıt altına alınır,
etkileri değerlendirilir,
gerekli düzeltici faaliyetler uygulanır,
ilgili mevzuatın gerektirdiği bildirimler yapılır.
Benzer olayların tekrarını önlemeye yönelik ilave tedbirler planlanır ve uygulanır.
10.8 Hizmet Sağlayıcılarının Yükümlülükleri
Şirket adına kişisel veri işleyen hizmet sağlayıcıların da yeterli teknik ve idari güvenlik tedbirlerini uygulamaları beklenmektedir.
Bu kapsamda;
veri işleme sözleşmeleri yapılır,
gizlilik yükümlülükleri belirlenir,
uygun güvenlik standartlarının uygulanması talep edilir.
10.9 Sürekli İyileştirme
Şirket;
değişen mevzuatı,
teknolojik gelişmeleri,
siber güvenlik risklerini,
Kişisel Verileri Koruma Kurulu kararlarını
düzenli olarak takip eder.
Gerekli görülen durumlarda kişisel veri işleme süreçleri ve güvenlik tedbirleri güncellenir.
Bordrolama Hizmetlerine İlişkin Güvenlik Yaklaşımı
Metropol International tarafından sunulan bordrolama, insan kaynakları danışmanlığı ve özlük dosyası yönetimi hizmetleri kapsamında işlenen kişisel verilere erişim, görev tanımı ve yetki seviyesine göre sınırlandırılır. Müşteri bazlı veri ayrıştırması uygulanır; farklı müşterilere ait verilere yalnızca ilgili hizmet ekibinin erişmesine izin verilir. Elektronik ortamda işlenen kişisel veriler için erişim kayıtları tutulur ve yetkisiz erişimi önlemeye yönelik uygun teknik ve idari tedbirler uygulanır.
Gizlilik Yükümlülüğünün Devamı
Şirket çalışanlarının, danışmanlarının ve hizmet aldığı üçüncü tarafların kişisel verilere ilişkin gizlilik yükümlülüğü, iş ilişkisi veya hizmet sözleşmesinin sona ermesinden sonra da devam eder. Kişisel veriler yalnızca hizmetin gerektirdiği ölçüde kullanılır ve yetkisiz kişilere açıklanmaz.
11. İlgi̇li̇ Ki̇şi̇ni̇n Haklari
11.1 Genel Esaslar
Kişisel verisi işlenen gerçek kişiler, 6698 sayılı Kişisel Verilerin Korunması Kanunu’nun 11 inci maddesi kapsamında aşağıdaki haklara sahiptir.
Şirket, ilgili kişilerin başvurularını mevzuata uygun şekilde değerlendirir ve sonuçlandırır.
11.2 Haklarınız
KVKK kapsamında Şirketimize başvurarak;
Kişisel verilerinizin işlenip işlenmediğini öğrenme,
İşlenmişse buna ilişkin bilgi talep etme,
İşleme amacını ve bunların amacına uygun kullanılıp kullanılmadığını öğrenme,
Yurt içinde veya yurt dışında aktarıldığı üçüncü kişileri öğrenme,
Eksik veya yanlış işlenmiş verilerin düzeltilmesini isteme,
KVKK’da öngörülen şartlar çerçevesinde kişisel verilerinizin silinmesini veya yok edilmesini isteme,
Düzeltme, silme veya yok etme işlemlerinin aktarıldığı üçüncü kişilere bildirilmesini isteme,
Münhasıran otomatik sistemler aracılığıyla analiz edilmesi sonucu aleyhinize bir sonucun ortaya çıkmasına itiraz etme,
Kanuna aykırı veri işlenmesi nedeniyle zarara uğramanız halinde zararınızın giderilmesini talep etme
haklarına sahipsiniz.
11.3 Başvuru Usulü
Haklarınıza ilişkin taleplerinizi;
Veri Sahibi Başvuru Formu aracılığıyla,
yazılı olarak,
kayıtlı elektronik posta (KEP) adresi üzerinden,
güvenli elektronik imza veya mobil imza kullanarak,
Şirket sistemlerinde kayıtlı elektronik posta adresiniz üzerinden,
ilgili mevzuatta belirtilen diğer yöntemlerle
Şirketimize iletebilirsiniz.
Şirket, başvurunun gerçek hak sahibi tarafından yapıldığını doğrulamak amacıyla ek bilgi ve belge talep edebilir.
Kimlik doğrulama amacıyla talep edilen bilgiler yalnızca başvurunun değerlendirilmesi amacıyla kullanılır.
11.4 Başvuruların Değerlendirilmesi
Başvurular, niteliğine göre ilgili birimler tarafından değerlendirilir.
Başvurular, KVKK ve ilgili mevzuatta öngörülen süreler içerisinde ücretsiz olarak sonuçlandırılır.
Ancak işlemin ayrıca bir maliyet gerektirmesi halinde Kişisel Verileri Koruma Kurulu tarafından belirlenen tarifedeki ücret talep edilebilir.
11.5 Başvurunun Reddedilmesi
Aşağıdaki hallerde başvuru tamamen veya kısmen reddedilebilir:
Başvurunun mevzuata aykırı olması,
Başvurunun yetkisiz kişi tarafından yapılması,
Kimlik doğrulamasının yapılamaması,
Talebin KVKK kapsamı dışında kalması,
Kanunda belirtilen istisnalardan birinin uygulanması.
Başvurunun reddedilmesi halinde gerekçeli cevap ilgili kişiye bildirilir.
11.6 İletişim Bilgileri
Başvurular aşağıdaki iletişim bilgileri kullanılarak Şirketimize iletilebilir.
Veri Sorumlusu
Metropol International İnsan Kaynakları Danışmanlık Hizmetleri Ticaret
Anonim Şirketi
Adres
Barbaros Mahallesi, Ihlamur Bulvarı No:3/15
Ataşehir / İstanbul
Web Sitesi
www.mi.com.tr
E-posta
mi@mi.com.tr
12. Güncelleme Ve Yürürlük
12.1 Güncelleme
Bu Aydınlatma Metni;
mevzuatta meydana gelen değişiklikler,
Kişisel Verileri Koruma Kurulu kararları,
yargı kararları,
Şirket faaliyetlerinde meydana gelen değişiklikler,
bilgi güvenliği süreçlerindeki gelişmeler
doğrultusunda güncellenebilir.
Güncel metin, Şirketin internet sitesinde yayımlandığı tarihten itibaren geçerlilik kazanır.
12.2 Yürürlük
Bu Hizmet Temini ve İş Ortaklığı Süreçlerine İlişkin Aydınlatma Metni, 01.07.2026 tarihinde yürürlüğe girmiştir.
Şirket, gerekli gördüğü durumlarda bu metinde değişiklik yapma hakkını saklı tutar. Yapılan değişiklikler yayımlandığı tarihten itibaren geçerli olur.
