| Alan | Bilgi |
|---|---|
| Doküman Adı | Metropol International İnsan Kaynakları Danışmanlık Hizmetleri Ticaret Anonim Şirketi Kişisel Verilerin Korunması ve İşlenmesi Politikası |
| Doküman Türü | KVKK Politika Dokümanı |
| Veri Sorumlusu | Metropol International İnsan Kaynakları Danışmanlık Hizmetleri Ticaret Anonim Şirketi |
| Yürürlük Tarihi | 01.07.2026 |
| Versiyon | 1.0 |
| Hazırlayan | Metropol International İnsan Kaynakları Danışmanlık Hizmetleri Ticaret A.Ş. |
| Onaylayan | Veri Sorumlusu |
| Hedef Kitle | Şirket tarafından kişisel verileri işlenen tüm gerçek kişiler |
| Hukuki Dayanak | 6698 sayılı Kişisel Verilerin Korunması Kanunu, ilgili yönetmelikler, Kurul kararları ve yürürlükte bulunan diğer mevzuat |
Gizlilik Bildirimi
Bu Politika, Metropol International İnsan Kaynakları Danışmanlık Hizmetleri Ticaret Anonim Şirketi’nin fikri mülkiyetine ait kurumsal bir dokümandır.
Şirketin yazılı izni olmaksızın kısmen veya tamamen çoğaltılamaz, ticari amaçla kullanılamaz, dağıtılamaz veya değiştirilemez.
Bu Politikanın farklı dillere çevrilmesi halinde herhangi bir uyuşmazlık doğması durumunda Türkçe metin esas alınır.
1. POLİTİKANIN AMACI VE GİZLİLİK TAAHHÜDÜ
Metropol International İnsan Kaynakları Danışmanlık Hizmetleri Ticaret Anonim Şirketi (“Şirket“), başta 6698 sayılı Kişisel Verilerin Korunması Kanunu (“KVKK”) olmak üzere kişisel verilerin korunmasına ilişkin yürürlükte bulunan tüm mevzuata tam uyum sağlamayı temel kurumsal ilkelerinden biri olarak benimsemektedir.
Şirketimiz; çalışanlar, çalışan adayları, müşteriler, müşteri çalışanları, iş ortakları, tedarikçiler, ziyaretçiler, internet sitesi kullanıcıları ve kişisel verisi işlenen diğer tüm gerçek kişilere ait kişisel verilerin hukuka uygun şekilde işlenmesini, güvenliğinin sağlanmasını ve gizliliğinin korunmasını temel bir yükümlülük olarak kabul etmektedir.
Bu Politikanın amacı;
- kişisel verilerin işlenmesine ilişkin temel ilke ve esasları belirlemek,
- Şirket bünyesinde yürütülen kişisel veri işleme faaliyetlerinin hukuka uygun şekilde gerçekleştirilmesini sağlamak,
- kişisel verilerin güvenliğine ilişkin teknik ve idari tedbirleri ortaya koymak,
- ilgili kişilerin haklarının korunmasını güvence altına almak,
- şirket çalışanları ile veri işleme süreçlerinde görev alan tüm kişilere rehberlik etmek,
- kurumsal uygulamalarda birlik ve standart oluşturulmasını sağlamaktır.
Şirket, kişisel verilerin;
- hukuka ve dürüstlük kurallarına uygun olarak,
- doğru ve gerektiğinde güncel şekilde,
- belirli, açık ve meşru amaçlarla,
- işlendikleri amaçla bağlantılı, sınırlı ve ölçülü olarak,
- ilgili mevzuatta öngörülen veya işleme amacı için gerekli olan süre kadar
işlenmesini ve muhafaza edilmesini taahhüt eder.
Şirketimiz, kişisel verilerin gizliliğini ve güvenliğini korumak amacıyla risk esaslı bir yaklaşım benimsemekte; bilgi güvenliği, erişim kontrolü, yetkilendirme, kayıt altına alma, fiziksel güvenlik, elektronik güvenlik ve çalışan farkındalığına yönelik gerekli teknik ve idari tedbirleri sürekli olarak geliştirmektedir.
Bu Politika, Şirket tarafından yürütülen tüm kişisel veri işleme faaliyetlerinde uygulanacak temel kurumsal düzenlemeyi oluşturmakta olup, ilgili mevzuatta meydana gelebilecek değişiklikler ile şirket faaliyetlerinin gerektirdiği durumlarda güncellenebilir.
Şirketimiz, kişisel verilerin korunmasına ilişkin tüm faaliyetlerini şeffaflık, hesap verebilirlik, güvenilirlik ve hukuka uygunluk ilkeleri doğrultusunda yürütmeyi; kişisel verilerin korunmasını yalnızca yasal bir yükümlülük değil, aynı zamanda kurumsal etik anlayışının ayrılmaz bir parçası olarak kabul ettiğini kamuoyuna saygıyla beyan eder.
2. POLİTİKANIN KAPSAMI
Bu Politika, Metropol International İnsan Kaynakları Danışmanlık Hizmetleri Ticaret Anonim Şirketi tarafından gerçekleştirilen tüm kişisel veri işleme faaliyetlerini kapsamakta olup, şirketin veri sorumlusu sıfatıyla yürüttüğü süreçlerde uygulanacak temel ilke ve kuralları düzenlemektedir.
Politika;
- Şirket çalışanlarını,
- çalışan adaylarını,
- stajyerleri,
- eski çalışanları,
- müşteri yetkililerini ve çalışanlarını,
- hizmet alınan gerçek kişi tedarikçileri,
- iş ortaklarını,
- danışmanları,
- ziyaretçileri,
- internet sitesi kullanıcılarını,
- elektronik iletişim kanalları üzerinden şirketle iletişim kuran kişileri,
- şirket tarafından kişisel verisi işlenen diğer tüm gerçek kişileri
kapsamaktadır.
Bu Politika, kişisel verilerin;
- elde edilmesi,
- kaydedilmesi,
- sınıflandırılması,
- depolanması,
- muhafaza edilmesi,
- güncellenmesi,
- kullanılması,
- aktarılması,
- açıklanması,
- anonim hale getirilmesi,
- silinmesi,
- yok edilmesi
dahil olmak üzere kişisel veriler üzerinde gerçekleştirilen tüm işleme faaliyetlerine uygulanır.
Politika;
- otomatik yollarla işlenen kişisel verilere,
- herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yöntemlerle işlenen kişisel verilere
uygulanmaktadır.
Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin olmayan veriler ile anonim hale getirilmiş veriler bu Politikanın kapsamı dışındadır.
Şirket faaliyetleri kapsamında hazırlanan;
- Aydınlatma Metinleri,
- Açık Rıza Metinleri,
- Saklama ve İmha Politikası,
- Çerez Politikası,
- Başvuru Formları,
- Bilgi Güvenliği Prosedürleri,
- İç Prosedürler,
- Yetkilendirme ve Erişim Politikaları
işbu Politikanın tamamlayıcı dokümanlarıdır.
Bu Politika ile yürürlükte bulunan mevzuat arasında farklılık bulunması halinde ilgili mevzuat hükümleri uygulanır.
Şirket, yürürlükteki mevzuatta meydana gelebilecek değişiklikler, Kurul kararları, yargı kararları, teknolojik gelişmeler, bilgi güvenliği gereklilikleri veya şirket faaliyetlerinde meydana gelen değişiklikler doğrultusunda bu Politikayı her zaman güncelleme hakkını saklı tutar.
Politikanın güncel versiyonu şirketin resmi internet sitesi olan www.mi.com.tr adresinde yayımlanır ve ilgili kişilerin erişimine sunulur.
3. TANIMLAR
Bu Politikada geçen terimler aşağıdaki anlamları ifade eder:
| Terim | Tanım |
|---|---|
| Açık Rıza | Belirli bir konuya ilişkin, bilgilendirilmeye dayanan ve özgür iradeyle açıklanan rızayı ifade eder. |
| Alıcı Grubu | Kişisel verilerin aktarıldığı veya aktarılabileceği gerçek veya tüzel kişi kategorilerini ifade eder. |
| Anonim Hale Getirme | Kişisel verilerin, başka verilerle eşleştirilse dahi hiçbir surette kimliği belirli veya belirlenebilir gerçek kişiyle ilişkilendirilemeyecek hale getirilmesini ifade eder. |
| Çalışan | Şirket ile iş sözleşmesi bulunan gerçek kişiyi ifade eder. |
| Çalışan Adayı | İş başvurusu yapan veya özgeçmişini paylaşan gerçek kişiyi ifade eder. |
| İlgili Kişi | Kişisel verisi işlenen gerçek kişiyi ifade eder. |
| İmha | Kişisel verilerin silinmesi, yok edilmesi veya anonim hale getirilmesini ifade eder. |
| Kanun / KVKK | 6698 sayılı Kişisel Verilerin Korunması Kanunu’nu ifade eder. |
| Kişisel Veri | Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgiyi ifade eder. |
| Kişisel Verilerin İşlenmesi | Kişisel veriler üzerinde gerçekleştirilen elde etme, kaydetme, depolama, muhafaza etme, değiştirme, aktarma, açıklama, sınıflandırma, kullanma, silme, yok etme veya anonim hale getirme gibi her türlü işlemi ifade eder. |
| Kurul | Kişisel Verileri Koruma Kurulu’nu ifade eder. |
| Kurum | Kişisel Verileri Koruma Kurumu’nu ifade eder. |
| Özel Nitelikli Kişisel Veri | Kanunun 6’ncı maddesinde sayılan; sağlık bilgileri, biyometrik veriler, genetik veriler, ceza mahkûmiyeti bilgileri ve diğer özel nitelikli kişisel verileri ifade eder. |
| Veri İşleyen | Veri Sorumlusunun verdiği yetkiye dayanarak onun adına kişisel verileri işleyen gerçek veya tüzel kişiyi ifade eder. |
| Veri Kayıt Sistemi | Kişisel verilerin belirli kriterlere göre yapılandırılarak işlendiği kayıt sistemini ifade eder. |
| Veri Sorumlusu | Kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu olan Metropol International İnsan Kaynakları Danışmanlık Hizmetleri Ticaret Anonim Şirketi’ni ifade eder. |
| VERBİS | Veri Sorumluları Sicili Bilgi Sistemi’ni ifade eder. |
| Yurt İçi Alıcı | Türkiye sınırları içerisinde bulunan gerçek veya tüzel kişiyi ifade eder. |
| Yurt Dışı Alıcı | Türkiye dışında bulunan gerçek veya tüzel kişi ya da uluslararası kuruluşu ifade eder. |
4. KİŞİSEL VERİLERİN İŞLENMESİNDE BENİMSENEN TEMEL İLKELER
Metropol International İnsan Kaynakları Danışmanlık Hizmetleri Ticaret Anonim Şirketi, kişisel verilerin işlenmesi süreçlerinde 6698 sayılı Kişisel Verilerin Korunması Kanunu’nun 4 üncü maddesinde yer alan genel ilkelere tam uyum sağlamayı esas kabul eder.
Şirket tarafından yürütülen tüm kişisel veri işleme faaliyetleri aşağıda belirtilen temel ilkeler doğrultusunda gerçekleştirilir.
4.1 Hukuka ve Dürüstlük Kurallarına Uygun İşleme
Şirket, kişisel verileri hukuka, dürüstlük kurallarına ve güven ilişkisine uygun şekilde işler.
Kişisel veriler;
ilgili mevzuata uygun,
ölçülü,
şeffaf,
hesap verebilir,
kişilerin temel hak ve özgürlüklerine saygılı
bir yaklaşımla işlenmektedir.
Hiçbir kişisel veri hukuki dayanak bulunmaksızın veya işleme amacı dışında kullanılmaz.
4.2 Doğru ve Güncel Olma
Şirket, işlediği kişisel verilerin doğru, eksiksiz ve güncel olmasını sağlamak amacıyla gerekli idari ve teknik tedbirleri alır.
İlgili kişiler tarafından bildirilen değişiklikler makul süre içerisinde veri kayıtlarına işlenir.
Eksik veya hatalı olduğu tespit edilen veriler gecikmeksizin düzeltilir.
4.3 Belirli, Açık ve Meşru Amaçlarla İşleme
Kişisel veriler yalnızca;
önceden belirlenmiş,
açıkça tanımlanmış,
hukuka uygun,
meşru
amaçlarla işlenmektedir.
İşleme amaçları ilgili kişilere aydınlatma yükümlülüğü kapsamında açık şekilde bildirilir.
Sonradan ortaya çıkan farklı amaçlar için gerektiğinde yeni hukuki değerlendirme yapılır.
4.4 İşlendikleri Amaçla Bağlantılı, Sınırlı ve Ölçülü Olma
Şirket, yalnızca faaliyetlerinin yürütülmesi için gerekli olan kişisel verileri işlemektedir.
İşleme faaliyetleri;
veri minimizasyonu,
ölçülülük,
gereklilik,
amaçla bağlantılılık
ilkelerine uygun olarak yürütülmektedir.
İhtiyaç duyulmayan hiçbir kişisel veri talep edilmez veya muhafaza edilmez.
4.5 Gerekli Süre Kadar Muhafaza Edilmesi
Kişisel veriler;
ilgili kanunlarda öngörülen süre boyunca,
hukuki yükümlülüklerin gerektirdiği süre kadar,
işleme amacı devam ettiği müddetçe
saklanmaktadır.
Saklama süresi sona eren kişisel veriler;
silinir,
yok edilir,
anonim hale getirilir.
İmha işlemleri Şirketin Kişisel Veri Saklama ve İmha Politikası hükümlerine uygun olarak yürütülmektedir.
4.6 Gizlilik ve Veri Güvenliği
Şirket, kişisel verilerin;
gizliliğinin korunması,
yetkisiz erişimin önlenmesi,
hukuka aykırı işlenmesinin engellenmesi,
kaybolmasının önlenmesi,
değiştirilmesinin önlenmesi
amacıyla güncel teknolojiye uygun idari ve teknik güvenlik tedbirlerini uygular.
Bilgi güvenliği uygulamaları düzenli olarak gözden geçirilir ve geliştirilir.
4.7 Hesap Verebilirlik İlkesi
Şirket, KVKK kapsamında yürüttüğü tüm kişisel veri işleme faaliyetlerini gerektiğinde yetkili kamu kurumlarına, denetim makamlarına ve ilgili kişilere açıklayabilecek şekilde kayıt altına alır.
İşleme faaliyetleri; politika, prosedür, kayıt ve teknik önlemler ile desteklenerek sürdürülebilir bir veri koruma sistemi oluşturulur.
4.8 Sürekli Uyum İlkesi
Şirket;
mevzuat değişikliklerini,
Kurul kararlarını,
Kurum rehberlerini,
yargı kararlarını,
bilgi güvenliği standartlarını
yakından takip eder.
Gerekli görülen durumlarda bu Politika ve bağlı tüm dokümanlar güncellenerek kişisel veri koruma sisteminin güncelliği sağlanır.
5. KİŞİSEL VERİLERİN İŞLENMESİ
Metropol International İnsan Kaynakları Danışmanlık Hizmetleri Ticaret Anonim Şirketi, kişisel verileri yalnızca 6698 sayılı Kişisel Verilerin Korunması Kanunu, ilgili ikincil düzenlemeler ve diğer yürürlükteki mevzuat hükümlerine uygun olarak işlemektedir.
Şirket tarafından gerçekleştirilen tüm kişisel veri işleme faaliyetleri, hukuki dayanağı bulunan belirli ve meşru amaçlarla sınırlı olup, veri minimizasyonu ilkesi esas alınarak yürütülmektedir.
Kişisel veriler aşağıda belirtilen hukuki sebeplerden en az birinin bulunması halinde işlenmektedir.
5.1 Açık Rızaya Dayalı İşleme
Kanunda öngörülen diğer işleme şartlarının bulunmadığı hallerde kişisel veriler yalnızca ilgili kişinin açık rızasının alınması suretiyle işlenir.
Şirket tarafından alınan açık rızalar;
- belirli bir konuya ilişkin,
- bilgilendirmeye dayanan,
- özgür iradeyle verilmiş,
- gerektiğinde ispatlanabilir nitelikte
olacak şekilde temin edilir.
İlgili kişi dilediği zaman açık rızasını geri alma hakkına sahiptir. Açık rızanın geri alınması, geri alma tarihinden sonraki veri işleme faaliyetleri bakımından hüküm doğurur.
5.2 Kanunlarda Açıkça Öngörülmesi
İlgili mevzuatta açıkça düzenlenmiş yükümlülüklerin yerine getirilmesi amacıyla kişisel veriler ayrıca açık rıza aranmaksızın işlenebilir.
Bu kapsamda özellikle;
- İş Kanunu,
- Sosyal Sigortalar ve Genel Sağlık Sigortası Kanunu,
- Vergi Usul Kanunu,
- Türk Ticaret Kanunu,
- İş Sağlığı ve Güvenliği Mevzuatı,
- İŞKUR Mevzuatı,
- ilgili diğer yasal düzenlemeler
çerçevesinde veri işleme faaliyetleri yürütülmektedir.
5.3 Sözleşmenin Kurulması veya İfası
Şirket ile ilgili kişi arasında kurulmuş veya kurulacak sözleşmenin hazırlanması, kurulması veya ifası için gerekli olması halinde kişisel veriler işlenebilir.
Bu kapsamda;
- bordrolama hizmetleri,
- insan kaynakları danışmanlığı,
- işe alım süreçleri,
- özlük dosyası işlemleri,
- ücret hesaplamaları,
- SGK bildirimleri,
- vergi işlemleri,
- yan hak yönetimi,
- izin süreçleri,
- kıdem ve ihbar hesaplamaları,
- işten ayrılış süreçleri
gibi faaliyetler yürütülmektedir.
5.4 Hukuki Yükümlülüklerin Yerine Getirilmesi
Şirket;
- kamu kurumlarının taleplerinin karşılanması,
- denetim faaliyetleri,
- SGK bildirgeleri,
- vergi beyannameleri,
- resmi kayıtların tutulması,
- iş sağlığı ve güvenliği yükümlülükleri,
- yasal raporlamalar,
- mahkeme ve idari makam kararlarının yerine getirilmesi
amacıyla kişisel verileri işleyebilir.
5.5 Bir Hakkın Tesisi, Kullanılması veya Korunması
Şirket;
- dava süreçlerinde,
- icra takiplerinde,
- hukuki danışmanlık faaliyetlerinde,
- uyuşmazlıkların çözümünde,
- ispat yükümlülüğünün yerine getirilmesinde
kişisel verileri işleyebilir.
5.6 Veri Sorumlusunun Meşru Menfaatleri
İlgili kişinin temel hak ve özgürlüklerine zarar vermemek kaydıyla Şirketin meşru menfaatleri kapsamında kişisel veriler işlenebilir.
Bu kapsamda;
- bilgi güvenliğinin sağlanması,
- hizmet kalitesinin artırılması,
- iç denetim faaliyetleri,
- risk yönetimi,
- bilgi sistemlerinin güvenliği,
- şirket varlıklarının korunması,
- operasyonel süreçlerin yönetimi,
- müşteri memnuniyetinin sağlanması
amacıyla veri işleme faaliyetleri gerçekleştirilebilir.
5.7 Fiili İmkânsızlık
Fiili imkânsızlık nedeniyle açık rızasını açıklayamayacak durumda bulunan kişinin kendisinin veya bir başkasının hayatı ya da beden bütünlüğünün korunması için zorunlu olması halinde kişisel veriler işlenebilir.
5.8 Alenileştirilmiş Veriler
İlgili kişi tarafından kamuoyuna açıklanmış kişisel veriler, yalnızca alenileştirme amacıyla sınırlı olmak üzere işlenebilir.
5.9 İşlenen Kişisel Veri Kategorileri
Şirket faaliyetleri kapsamında aşağıdaki veri kategorileri işlenebilmektedir:
- Kimlik bilgileri
- İletişim bilgileri
- Özlük bilgileri
- Eğitim bilgileri
- Mesleki deneyim bilgileri
- Finansal bilgiler
- Banka hesap bilgileri
- Bordro ve ücret bilgileri
- SGK bilgileri
- Vergi bilgileri
- Yan hak bilgileri
- Performans değerlendirme kayıtları
- İşlem güvenliği verileri
- Görsel kayıtlar
- Fiziksel mekân güvenliği verileri
- Elektronik işlem kayıtları
- Talep ve şikâyet bilgileri
- Hukuki işlem bilgileri
- Denetim kayıtları
- Gerektiğinde özel nitelikli kişisel veriler
5.10 Kişisel Verilerin İşlenme Amaçları
Şirket tarafından kişisel veriler özellikle aşağıdaki amaçlarla işlenmektedir:
- İnsan kaynakları süreçlerinin yürütülmesi
- Bordrolama hizmetlerinin sunulması
- İşe alım faaliyetlerinin yürütülmesi
- Ücret ve yan hak hesaplamalarının yapılması
- SGK ve vergi yükümlülüklerinin yerine getirilmesi
- İş sağlığı ve güvenliği süreçlerinin yürütülmesi
- Müşteri ilişkilerinin yönetilmesi
- Sözleşmelerin kurulması ve ifası
- Muhasebe ve finans süreçlerinin yürütülmesi
- Hukuki yükümlülüklerin yerine getirilmesi
- Bilgi güvenliğinin sağlanması
- İç denetim faaliyetlerinin yürütülmesi
- Risk yönetimi ve iş sürekliliğinin sağlanması
- Resmî kurum ve kuruluşlara karşı yükümlülüklerin yerine getirilmesi
- Talep, şikâyet ve başvuruların sonuçlandırılması
- Kalite standartlarının geliştirilmesi
6. ÖZEL NİTELİKLİ KİŞİSEL VERİLERİN İŞLENMESİ
6.1 Genel Esaslar
Metropol International İnsan Kaynakları Danışmanlık Hizmetleri Ticaret Anonim Şirketi, özel nitelikli kişisel verilerin korunmasını en üst düzey bilgi güvenliği süreçlerinden biri olarak kabul etmektedir.
Özel nitelikli kişisel veriler, diğer kişisel verilere göre daha yüksek koruma gerektirdiğinden, bu verilerin işlenmesi sırasında 6698 sayılı Kişisel Verilerin Korunması Kanunu’nun 6 ncı maddesi, ilgili ikincil mevzuat ve Kişisel Verileri Koruma Kurulu kararları doğrultusunda ilave teknik ve idari güvenlik tedbirleri uygulanmaktadır.
Şirket, özel nitelikli kişisel verileri yalnızca işlenmesini gerektiren hukuki sebebin bulunması halinde ve gerekli olduğu ölçüde işlemektedir.
6.2 Özel Nitelikli Kişisel Veri Türleri
Faaliyetlerin niteliğine bağlı olarak aşağıdaki özel nitelikli kişisel veriler işlenebilir:
- Sağlık bilgileri
- Engellilik bilgileri
- Kan grubu bilgisi (gerektiğinde)
- Ceza mahkûmiyeti ve güvenlik tedbirlerine ilişkin bilgiler
- Biyometrik veriler (gerektiğinde)
- Sendika üyeliği bilgileri
- İş sağlığı ve güvenliği kapsamında tutulan sağlık kayıtları
- Mevzuat kapsamında işlenmesine izin verilen diğer özel nitelikli kişisel veriler
Şirket, bu verileri yalnızca ilgili mevzuatın izin verdiği ölçüde işlemektedir.
6.3 İşleme Şartları
Özel nitelikli kişisel veriler aşağıdaki hukuki sebeplerden en az birinin bulunması halinde işlenebilir.
- İlgili kişinin açık rızasının bulunması,
- Kanunlarda açıkça öngörülmesi,
- Fiili imkânsızlık nedeniyle ilgili kişinin veya bir başkasının hayatının ya da beden bütünlüğünün korunmasının zorunlu olması,
- İlgili kişinin alenileştirdiği veriler bakımından alenileştirme amacına uygun olması,
- Bir hakkın tesisi, kullanılması veya korunması için zorunlu olması,
- İş sağlığı ve güvenliği yükümlülüklerinin yerine getirilmesi,
- Sosyal güvenlik mevzuatından doğan yükümlülüklerin yerine getirilmesi,
- İstihdam süreçlerinin yürütülmesi,
- Yetkili kamu kurum ve kuruluşlarının talebi üzerine kanuni yükümlülüklerin yerine getirilmesi.
6.4 Uygulanan Teknik ve İdari Tedbirler
Şirket, özel nitelikli kişisel verilerin korunması amacıyla aşağıdaki güvenlik tedbirlerini uygular.
İdari Tedbirler
- Yetkilendirme matrisi uygulanır.
- Gizlilik taahhütnameleri alınır.
- Düzenli KVKK eğitimleri verilir.
- Erişim yetkileri görev tanımlarına göre belirlenir.
- Görev değişikliklerinde yetkiler derhal güncellenir.
- İşten ayrılan personelin erişimleri aynı gün kapatılır.
- Periyodik iç denetimler gerçekleştirilir.
- Veri işleyenlerle gizlilik hükümleri içeren sözleşmeler yapılır.
Teknik Tedbirler
Şirket;
- güçlü parola politikaları,
- çok faktörlü kimlik doğrulama,
- antivirüs ve EDR çözümleri,
- güvenlik duvarları,
- log kayıtları,
- erişim kayıtlarının izlenmesi,
- veri şifreleme,
- yedekleme sistemleri,
- ağ güvenliği,
- VPN kullanımı,
- güvenlik testleri,
- güncel yazılım yönetimi,
- sızma testleri,
- yetkisiz erişimin önlenmesi
gibi güncel bilgi güvenliği tedbirlerini uygular.
6.5 Fiziksel Güvenlik
Özel nitelikli kişisel verilerin bulunduğu fiziksel ortamlarda;
- kartlı geçiş sistemleri,
- kilitli arşiv dolapları,
- kamera sistemleri,
- yangın ve su baskınına karşı koruma,
- yetkisiz girişlerin engellenmesi
gibi güvenlik önlemleri uygulanmaktadır.
6.6 Elektronik Ortam Güvenliği
Elektronik ortamda tutulan özel nitelikli kişisel veriler;
- şifrelenmiş sistemlerde,
- erişim yetkileri sınırlandırılmış ortamlarda,
- kayıt altına alınan erişim mekanizmalarıyla,
- düzenli yedekleme yapılan altyapılarda
saklanmaktadır.
6.7 Veri Aktarımı Sırasında Güvenlik
Özel nitelikli kişisel verilerin aktarılması gerektiğinde;
- güvenli elektronik posta sistemleri,
- KEP,
- VPN,
- SFTP,
- şifreli dosya paylaşımı,
- güvenli fiziksel teslim yöntemleri
kullanılır.
6.8 Gizlilik İlkesi
Özel nitelikli kişisel verilere yalnızca görev tanımı gereği erişmesi gereken kişiler erişebilir.
Bu verilere erişen tüm çalışanlar gizlilik yükümlülüğü altındadır.
Bu yükümlülük iş ilişkisinin sona ermesinden sonra da devam eder.
Metropol International İnsan Kaynakları Danışmanlık Hizmetleri Ticaret Anonim Şirketi, bordrolama, insan kaynakları danışmanlığı, özlük dosyası yönetimi ve ilgili danışmanlık hizmetleri kapsamında işlediği özel nitelikli kişisel verileri yalnızca hizmetin ifası için gerekli olduğu ölçüde işlemekte; bu verileri ticari amaçlarla kullanmamakta, pazarlama faaliyetlerine konu etmemekte ve ilgili mevzuatta öngörülen haller dışında üçüncü kişilerle paylaşmamaktadır. Şirket, bu verilerin gizliliğini ve güvenliğini korumayı temel kurumsal sorumluluklarından biri olarak kabul eder.
7. ŞİRKET TARAFINDAN İŞLENEN KİŞİSEL VERİLER VE İŞLENME AMAÇLARI
7.1 Genel Esaslar
Şirket, sunduğu bordrolama, insan kaynakları danışmanlığı, özlük dosyası yönetimi, işe alım danışmanlığı, geçici iş ilişkisi hizmetleri ve diğer danışmanlık faaliyetleri kapsamında, faaliyetin niteliğine uygun olan kişisel verileri işlemektedir.
Kişisel veriler yalnızca belirli, açık ve meşru amaçlarla; hukuka uygunluk, veri minimizasyonu ve ölçülülük ilkeleri gözetilerek işlenmektedir.
7.2 İşlenen Kişisel Veri Kategorileri
Şirket tarafından aşağıdaki veri kategorileri işlenebilmektedir.
Kimlik Bilgileri
- Ad ve soyad
- T.C. Kimlik Numarası
- Doğum tarihi
- Doğum yeri
- Anne ve baba adı
- Medeni durum
- Cinsiyet
- Nüfus bilgileri
- İmza bilgisi
İletişim Bilgileri
- Adres
- Telefon numarası
- E-posta adresi
- Acil durumda ulaşılacak kişi bilgileri
Özlük Bilgileri
- İş sözleşmeleri
- Personel dosyası
- Disiplin kayıtları
- Performans kayıtları
- İzin kayıtları
- Fazla mesai kayıtları
- Puantaj kayıtları
- İşe giriş ve işten ayrılış bilgileri
Finansal Bilgiler
- Ücret bilgileri
- Bordro bilgileri
- Banka hesap bilgileri
- Yan hak bilgileri
- Prim bilgileri
- BES kayıtları
- İcra kesintileri
- Vergi bilgileri
- SGK matrah bilgileri
Mesleki Bilgiler
- Diploma
- Sertifikalar
- Özgeçmiş
- Referans bilgileri
- Eğitim kayıtları
- Görev bilgileri
- Unvan
- Kariyer geçmişi
Hukuki İşlem Bilgileri
- Dava dosyaları
- İcra kayıtları
- İhtarlar
- Arabuluculuk kayıtları
- Mahkeme kararları
İşlem Güvenliği Bilgileri
- IP kayıtları
- Sistem logları
- Kullanıcı hareketleri
- Giriş-çıkış kayıtları
Fiziksel Mekân Güvenliği
- Kamera kayıtları
- Ziyaretçi kayıtları
Görsel ve İşitsel Veriler
- Fotoğraf
- Kimlik kartı fotoğrafı
- Kamera görüntüleri
- Ses kayıtları (çağrı merkezi veya çevrim içi toplantılar gibi gerekli durumlarda)
Özel Nitelikli Kişisel Veriler
- Sağlık raporları
- Engellilik bilgileri
- İş sağlığı ve güvenliği kayıtları
- Ceza mahkûmiyeti bilgileri
- Sendika üyeliği bilgileri
- Kanunun izin verdiği diğer özel nitelikli kişisel veriler
7.3 Kişisel Verilerin İşlenme Amaçları
Şirket tarafından kişisel veriler aşağıdaki amaçlarla işlenmektedir:
İnsan Kaynakları Süreçleri
- İşe alım faaliyetlerinin yürütülmesi
- Personel yönetimi
- Özlük dosyalarının oluşturulması
- Kariyer planlama
- Performans değerlendirme
- Eğitim faaliyetleri
- Disiplin süreçleri
Bordrolama Hizmetleri
- Ücret hesaplamaları
- SGK bildirgeleri
- Vergi hesaplamaları
- Fazla mesai hesaplamaları
- İzin ücretleri
- Kıdem ve ihbar tazminatı hesaplamaları
- Yan hak yönetimi
- BES işlemleri
- İcra kesintileri
- Resmî kurum bildirimleri
Müşteri Hizmetleri
- Sözleşmelerin yürütülmesi
- Hizmet sunumu
- Müşteri taleplerinin karşılanması
- Şikâyet yönetimi
- Hizmet kalitesinin geliştirilmesi
Hukuki Yükümlülükler
- Vergi mevzuatı
- SGK mevzuatı
- İş Kanunu
- Türk Ticaret Kanunu
- Resmî kurum talepleri
- Mahkeme kararları
- Denetim faaliyetleri
Bilgi Güvenliği
- Yetkilendirme
- Siber güvenlik
- Log yönetimi
- İç denetim
- Risk yönetimi
- İş sürekliliği
Kurumsal Yönetim
- Finansal raporlama
- İç kontrol
- Bağımsız denetim
- Kalite yönetim sistemleri
- Kurumsal yönetişim faaliyetleri
7.4 Veri Minimizasyonu Taahhüdü
Şirket, yalnızca sunulan hizmetin gerektirdiği kadar kişisel veri işlemeyi esas alır.
Faaliyetin yürütülmesi için gerekli olmayan hiçbir kişisel veri talep edilmez, işlenmez veya muhafaza edilmez.
İşleme amacı ortadan kalkan kişisel veriler, yürürlükteki mevzuat ve Kişisel Veri Saklama ve İmha Politikası doğrultusunda silinir, yok edilir veya anonim hale getirilir.
8. KİŞİSEL VERİLERİN SAKLANMASI VE İMHASI
8.1 Genel Esaslar
Metropol International İnsan Kaynakları Danışmanlık Hizmetleri Ticaret Anonim Şirketi, işlediği kişisel verileri yalnızca;
- ilgili mevzuatta öngörülen süre boyunca,
- işleme amacının gerektirdiği süre kadar,
- hukuki yükümlülüklerin devam ettiği süre boyunca
muhafaza etmektedir.
Saklama süresinin belirlenmesinde; yürürlükteki mevzuat, sözleşmesel yükümlülükler, zamanaşımı süreleri, olası hukuki uyuşmazlıklar ve şirketin meşru menfaatleri birlikte değerlendirilmektedir.
Saklama süresi sona eren kişisel veriler, 6698 sayılı Kanun, ilgili yönetmelikler ve Şirketin Kişisel Veri Saklama ve İmha Politikası hükümleri doğrultusunda silinir, yok edilir veya anonim hale getirilir.
8.2 Saklama Amaçları
Şirket kişisel verileri aşağıdaki amaçlarla muhafaza edebilir.
- İş sözleşmelerinin yürütülmesi
- Bordrolama hizmetlerinin yürütülmesi
- İnsan kaynakları süreçlerinin yönetilmesi
- Vergi yükümlülüklerinin yerine getirilmesi
- SGK yükümlülüklerinin yerine getirilmesi
- Muhasebe kayıtlarının tutulması
- Hukuki uyuşmazlıklarda ispat yükümlülüğünün yerine getirilmesi
- İç ve dış denetimlerin gerçekleştirilmesi
- Bilgi güvenliğinin sağlanması
- Resmî kurumların taleplerinin karşılanması
8.3 Saklama Süresinin Belirlenmesi
Kişisel verilerin saklama süresi belirlenirken aşağıdaki kriterler esas alınır.
- Kanunlarda öngörülen zorunlu süreler
- İlgili mevzuatta yer alan muhafaza yükümlülükleri
- Zamanaşımı süreleri
- Sözleşmesel yükümlülükler
- Olası dava ve icra süreçleri
- Denetim yükümlülükleri
- Meşru menfaat değerlendirmesi
Saklama süresi dolan kişisel veriler için imha süreci gecikmeksizin başlatılır.
8.4 İmha Yöntemleri
İmha işlemleri, verinin bulunduğu ortama göre aşağıdaki yöntemlerden biri uygulanarak gerçekleştirilir.
Silme
Kişisel verilerin ilgili kullanıcılar açısından erişilemez ve tekrar kullanılamaz hale getirilmesidir.
Örnekler:
- veri tabanından silinmesi,
- kullanıcı erişimlerinin kaldırılması,
- elektronik kayıtların silinmesi.
Yok Etme
Kişisel verilerin hiçbir şekilde geri getirilemeyecek biçimde fiziksel veya elektronik ortamdan tamamen ortadan kaldırılmasıdır.
Örnekler:
- fiziksel evrakların güvenli şekilde parçalanması,
- manyetik ortamların fiziksel olarak imha edilmesi,
- depolama ortamlarının güvenli biçimde yok edilmesi.
Anonim Hale Getirme
Kişisel verilerin başka verilerle eşleştirilse dahi kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hale getirilmesidir.
Anonim hale getirilen veriler, ilgili mevzuata uygun olduğu ölçüde istatistiksel veya raporlama amaçlarıyla kullanılabilir.
8.5 Periyodik İmha
Şirket, imha edilmesi gereken kişisel verileri belirli aralıklarla gözden geçirir ve gerekli imha işlemlerini gerçekleştirir.
Periyodik imha süreçleri, Kişisel Veri Saklama ve İmha Politikasında belirlenen esaslara uygun olarak yürütülür.
İmha işlemleri kayıt altına alınır ve gerektiğinde yetkili mercilere sunulabilecek şekilde muhafaza edilir.
8.6 Saklama Sürelerine İlişkin Genel Yaklaşım
Şirket, farklı veri kategorileri için yürürlükteki mevzuatta öngörülen saklama sürelerine uyar.
Örnek olarak;
- işçi özlük dosyaları,
- ücret bordroları,
- SGK bildirgeleri,
- vergi kayıtları,
- muhasebe belgeleri,
- iş sağlığı ve güvenliği kayıtları,
- kamera kayıtları,
- ziyaretçi kayıtları
ilgili mevzuatta öngörülen süreler boyunca muhafaza edilir.
Detaylı saklama süreleri Kişisel Veri Saklama ve İmha Politikası ekindeki Saklama Süreleri Envanterinde gösterilir.
8.7 Güvenli İmha İlkesi
Şirket, kişisel verilerin imhası sırasında aşağıdaki ilkelere uyar:
- Gizliliğin korunması
- Yetkisiz erişimin önlenmesi
- Geri getirilemez şekilde imha edilmesi
- İmha işlemlerinin kayıt altına alınması
- Sürecin denetlenebilir olması
- Mevzuata uygunluğun sağlanması
İmha işlemleri, yetkilendirilmiş personel tarafından veya sözleşmesel güvence altındaki hizmet sağlayıcılar aracılığıyla gerçekleştirilir.
Bordrolama ve insan kaynakları danışmanlığı hizmetleri kapsamında müşteri adına işlenen kişisel veriler, hizmet sözleşmesinin sona ermesi üzerine ilgili mevzuat ve sözleşme hükümleri doğrultusunda müşteriye iade edilir, müşterinin talimatı doğrultusunda güvenli şekilde imha edilir veya hukuki yükümlülük bulunması halinde gerekli süre boyunca muhafaza edilir. Bu süreçlerin tamamı kayıt altına alınır ve gerektiğinde ispatlanabilir şekilde belgelendirilir.
9. KİŞİSEL VERİLERİN AKTARILMASI
9.1 Genel Esaslar
Metropol International İnsan Kaynakları Danışmanlık Hizmetleri Ticaret Anonim Şirketi, kişisel verileri yalnızca 6698 sayılı Kişisel Verilerin Korunması Kanunu ve ilgili mevzuatta öngörülen şartlara uygun olarak aktarır.
Veri aktarımı yapılırken;
- hukuka uygunluk,
- veri minimizasyonu,
- amaçla sınırlılık,
- gizlilik,
- bilgi güvenliği
ilkeleri esas alınır.
Aktarılan veri miktarı, aktarım amacının gerektirdiği ölçü ile sınırlıdır.
9.2 Yurt İçinde Kişisel Veri Aktarımı
Şirket, kişisel verileri aşağıdaki kişi ve kuruluşlara aktarabilir.
Yetkili Kamu Kurum ve Kuruluşları
Kanuni yükümlülüklerin yerine getirilmesi amacıyla;
- Sosyal Güvenlik Kurumu
- Gelir İdaresi Başkanlığı
- Türkiye İş Kurumu (İŞKUR)
- Mahkemeler
- İcra Müdürlükleri
- Noterlikler
- Kolluk Kuvvetleri
- Yetkili Bakanlıklar
- Diğer kamu kurum ve kuruluşları
ile veri paylaşımı yapılabilir.
Bankalar ve Finans Kuruluşları
Ücret ödemeleri, masraf ödemeleri ve diğer mali yükümlülüklerin yerine getirilmesi amacıyla ilgili bankalar ve ödeme kuruluşlarıyla gerekli kişisel veriler paylaşılabilir.
Müşteriler
Şirket tarafından sunulan bordrolama ve insan kaynakları danışmanlığı hizmetleri kapsamında;
- bordrolar,
- puantaj kayıtları,
- SGK hesaplamaları,
- ücret raporları,
- izin kayıtları,
- yan hak bilgileri,
- yasal bildirimler
ilgili müşteri ile paylaşılabilir.
Bu paylaşımlar, hizmet sözleşmesinin ifası kapsamında ve gerekli olduğu ölçüde gerçekleştirilir.
Hizmet Sağlayıcıları
Şirket;
- bilgi teknolojileri hizmet sağlayıcıları,
- yazılım firmaları,
- bulut hizmeti sağlayıcıları,
- arşivleme hizmeti sağlayıcıları,
- hukuk danışmanları,
- mali müşavirler,
- bağımsız denetçiler,
- iş sağlığı ve güvenliği hizmet sunucuları
ile gerekli güvenlik tedbirlerini almak kaydıyla veri paylaşımı yapabilir.
Özel Emeklilik ve Sigorta Kuruluşları
Çalışanların hak ve menfaatlerinin yürütülmesi kapsamında;
- BES şirketleri,
- özel sağlık sigortası şirketleri,
- hayat sigortası şirketleri
ile gerekli bilgiler paylaşılabilir.
9.3 Yurt Dışına Kişisel Veri Aktarımı
Şirket, kişisel verileri yurt dışına yalnızca KVKK’nın ilgili hükümleri ve Kişisel Verileri Koruma Kurulu tarafından belirlenen usul ve esaslara uygun olarak aktarır.
Yurt dışına veri aktarımı yapılması gereken durumlarda;
- aktarımın hukuki dayanağı belirlenir,
- aktarımın amacı değerlendirilir,
- veri minimizasyonu ilkesi uygulanır,
- gerekli teknik ve idari tedbirler alınır,
- ilgili mevzuat kapsamında uygun güvence mekanizmaları sağlanır.
9.4 Uluslararası Bordrolama ve İnsan Kaynakları Süreçleri
Şirket, uluslararası faaliyet gösteren müşterilerine hizmet sunarken;
- yurt dışındaki ana şirketler,
- grup şirketleri,
- bölgesel insan kaynakları birimleri,
- uluslararası bordrolama koordinasyon ekipleri
ile yalnızca hizmetin yürütülmesi için gerekli kişisel verileri paylaşabilir.
Bu aktarımlar, ilgili sözleşmeler ve yürürlükteki veri koruma mevzuatı çerçevesinde gerekli güvence mekanizmaları oluşturularak gerçekleştirilir.
9.5 Veri Aktarımında Alınan Güvenlik Tedbirleri
Şirket veri aktarımı sırasında aşağıdaki güvenlik tedbirlerini uygular:
- Şifreli veri aktarımı
- VPN kullanımı
- Güvenli dosya paylaşım sistemleri
- Çok faktörlü kimlik doğrulama
- Yetkilendirme kontrolleri
- Erişim kayıtlarının tutulması
- Veri maskeleme (gerektiğinde)
- Elektronik imza veya KEP kullanımı (uygun durumlarda)
- Güvenli fiziksel teslim yöntemleri
9.6 Veri İşleyenlerle İlişkiler
Şirket, veri işleyen sıfatıyla hizmet aldığı veya hizmet sunduğu üçüncü kişilerle yaptığı sözleşmelerde;
- gizlilik yükümlülüklerine,
- bilgi güvenliği tedbirlerine,
- veri işleme amaçlarına,
- veri saklama sürelerine,
- denetim haklarına,
- veri ihlali bildirim yükümlülüklerine
ilişkin hükümlere yer verir.
9.7 Veri Aktarımına İlişkin Kurumsal Taahhüt
Metropol International İnsan Kaynakları Danışmanlık Hizmetleri Ticaret Anonim Şirketi;
- kişisel verileri satmaz,
- ticari amaçlarla üçüncü kişilere devretmez,
- pazarlama amacıyla paylaşmaz,
- ilgili kişinin makul beklentisi dışında kullanmaz.
Kişisel veriler yalnızca hukuki yükümlülüklerin yerine getirilmesi veya sunulan hizmetlerin gerektirdiği ölçüde paylaşılır.
Şirket, farklı müşterilere ait kişisel verilerin birbirinden tamamen bağımsız ve erişim yetkileri sınırlandırılmış sistemlerde işlenmesini esas alır. Bir müşteriye ait kişisel verilere diğer müşterilerin erişmesine hiçbir şekilde izin verilmez. Yetkilendirme, kullanıcı bazında uygulanır ve erişim kayıtları düzenli olarak izlenir.
10. İLGİLİ KİŞİLERİN HAKLARI
10.1 Genel Esaslar
Metropol International İnsan Kaynakları Danışmanlık Hizmetleri Ticaret Anonim Şirketi, kişisel verisi işlenen tüm gerçek kişilerin 6698 sayılı Kişisel Verilerin Korunması Kanunu’nun 11 inci maddesi kapsamında sahip oldukları haklara saygı göstermeyi ve bu hakların etkin şekilde kullanılmasını sağlamayı taahhüt eder.
İlgili kişiler, kişisel verilerine ilişkin taleplerini bu Politikanın “Başvuru Usulü” bölümünde belirtilen yöntemlerle Şirkete iletebilirler.
10.2 İlgili Kişinin Hakları
İlgili kişi, Kanunun 11 inci maddesi kapsamında aşağıdaki haklara sahiptir.
Bilgi Edinme Hakları
- Kişisel verilerinin işlenip işlenmediğini öğrenme,
- İşlenmişse buna ilişkin bilgi talep etme,
- İşleme amaçlarını öğrenme,
- İşleme amaçlarına uygun kullanılıp kullanılmadığını öğrenme.
Aktarım Bilgilerini Öğrenme
İlgili kişi;
- kişisel verilerinin yurt içinde aktarıldığı üçüncü kişileri,
- uygun olduğu hallerde yurt dışına aktarıldığı alıcı gruplarını
öğrenme hakkına sahiptir.
Düzeltme Talebi
Eksik veya yanlış işlendiği düşünülen kişisel verilerin düzeltilmesini talep edebilir.
Şirket, talebin haklı bulunması halinde gerekli güncellemeleri makul süre içerisinde gerçekleştirir.
Silme veya Yok Etme Talebi
Kanunda öngörülen şartların oluşması halinde ilgili kişi;
- verilerinin silinmesini,
- yok edilmesini,
- anonim hale getirilmesini
talep edebilir.
Ancak Şirketin kanuni saklama yükümlülüğü bulunan veriler bakımından ilgili mevzuat hükümleri uygulanır.
Aktarılan Taraflara Bildirim
Düzeltilen, silinen veya anonim hale getirilen kişisel verilerin, mümkün olduğu ölçüde bu verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme hakkı bulunmaktadır.
İtiraz Hakkı
İlgili kişi;
kişisel verilerinin münhasıran otomatik sistemler vasıtasıyla analiz edilmesi sonucu kendisi aleyhine bir sonucun ortaya çıkmasına itiraz edebilir.
Zararın Giderilmesini Talep Etme
Kanuna aykırı veri işleme nedeniyle zarara uğranılması halinde ilgili kişi, genel hükümlere göre zararının giderilmesini talep edebilir.
10.3 Hakların Kullanılmasına İlişkin İlkeler
Şirket;
- başvuruları objektif şekilde değerlendirir,
- ilgili kişinin kimliğini doğrular,
- gerekli incelemeleri yapar,
- yasal süre içerisinde cevap verir.
Başvurular ücretsiz olarak sonuçlandırılır. Ancak işlemin ayrıca bir maliyet gerektirmesi halinde Kişisel Verileri Koruma Kurulu tarafından belirlenen tarifedeki ücret talep edilebilir.
10.4 Hakların Kullanılmasının Sınırları
KVKK’nın 28 inci maddesinde belirtilen istisnalar kapsamında bazı hakların kullanılması mümkün olmayabilir.
Ayrıca;
- İş Kanunu,
- Vergi Usul Kanunu,
- Sosyal Güvenlik Mevzuatı,
- Türk Ticaret Kanunu,
- diğer özel kanunlardan doğan saklama yükümlülükleri
ilgili kişinin bazı taleplerinin yerine getirilmesini sınırlayabilir.
11. BAŞVURU USULÜ
11.1 Başvuru Yöntemleri
İlgili kişiler, kişisel verilerine ilişkin taleplerini aşağıdaki yöntemlerden biriyle Şirkete iletebilir.
- Islak imzalı yazılı başvuru
- Noter aracılığıyla gönderim
- Kayıtlı Elektronik Posta (KEP)
- Güvenli elektronik imza veya mobil imza
- Şirket tarafından belirlenen ve duyurulan elektronik başvuru yöntemleri
11.2 Başvuruda Bulunması Gereken Bilgiler
Başvuruda aşağıdaki bilgilerin bulunması gerekir.
- Ad ve soyad
- T.C. Kimlik Numarası (veya yabancı kimlik bilgisi)
- Tebligata esas adres
- E-posta adresi
- Telefon numarası (varsa)
- Talebin konusu
- Talebe ilişkin açıklamalar
- Varsa destekleyici belgeler
11.3 Başvuruların Sonuçlandırılması
Şirket, başvuruları Kanunda öngörülen süre içerisinde değerlendirir ve sonuçlandırır.
Başvurunun reddedilmesi, eksik bilgi içermesi veya ek bilgi gerektirmesi halinde ilgili kişiye gerekçeli bildirim yapılır.
11.4 Kimlik Doğrulama
Kişisel verilerin güvenliğini sağlamak amacıyla Şirket, başvuru sahibinin kimliğini doğrulamak için ek bilgi veya belge talep edebilir.
Kimliği doğrulanamayan başvurular işleme alınmayabilir.
Metropol International İnsan Kaynakları Danışmanlık Hizmetleri Ticaret Anonim Şirketi, veri sorumlusu sıfatıyla doğrudan yürüttüğü faaliyetlere ilişkin başvuruları kendisi sonuçlandırır. Şirketin veri işleyen sıfatıyla müşteri adına işlediği kişisel verilere ilişkin başvurularda ise ilgili müşteriyi gecikmeksizin bilgilendirir ve ilgili veri sorumlusu ile koordinasyon içinde hareket eder.
12. BİLGİ GÜVENLİĞİ VE KİŞİSEL VERİLERİN KORUNMASINA YÖNELİK TEDBİRLER
12.1 Genel İlke
Metropol International İnsan Kaynakları Danışmanlık Hizmetleri Ticaret Anonim Şirketi, işlediği kişisel verilerin hukuka aykırı olarak işlenmesini, erişilmesini, açıklanmasını, değiştirilmesini veya kaybolmasını önlemek amacıyla, risk esaslı bir yaklaşımla uygun teknik ve idari tedbirleri uygular.
Alınan tedbirler; teknolojik gelişmeler, bilgi güvenliği riskleri, şirket faaliyetleri ve güncel mevzuat dikkate alınarak düzenli olarak gözden geçirilir.
12.2 İdari Tedbirler
Şirket tarafından aşağıdaki idari tedbirler uygulanmaktadır:
- KVKK politika ve prosedürlerinin oluşturulması
- Bilgi güvenliği politika ve talimatlarının yayımlanması
- Görev tanımlarının belirlenmesi
- Yetki matrisi oluşturulması
- Gizlilik taahhütnamelerinin alınması
- Veri işleyenlerle veri koruma hükümleri içeren sözleşmeler yapılması
- Düzenli KVKK ve bilgi güvenliği eğitimleri verilmesi
- Periyodik iç denetimlerin gerçekleştirilmesi
- Risk analizlerinin yapılması
- Tedarikçi değerlendirme süreçlerinin yürütülmesi
12.3 Teknik Tedbirler
Şirket, bilgi güvenliğinin sağlanması amacıyla aşağıdaki teknik önlemleri uygular:
- Güvenlik duvarı (Firewall)
- Antivirüs ve EDR çözümleri
- Çok faktörlü kimlik doğrulama (MFA)
- Güçlü parola politikaları
- Rol bazlı erişim kontrolü
- Düzenli log kayıtlarının tutulması
- Ağ güvenliği önlemleri
- Şifreleme teknolojileri
- Güvenli yedekleme sistemleri
- Güncel yazılım ve güvenlik yamalarının uygulanması
- Düzenli zafiyet taramaları
- Gerektiğinde sızma testleri
12.4 Erişim Yönetimi
Kişisel verilere erişim yalnızca görev tanımı gereği ihtiyaç duyan personele verilir.
Erişim yetkileri;
- düzenli olarak gözden geçirilir,
- görev değişikliklerinde güncellenir,
- işten ayrılan personel için derhal kaldırılır.
Tüm erişim hareketleri kayıt altına alınabilir ve gerektiğinde denetlenebilir.
13. KİŞİSEL VERİ İHLALİ YÖNETİMİ
13.1 Veri İhlalinin Tanımı
Kişisel veri ihlali; kişisel verilerin kazara veya hukuka aykırı şekilde yok edilmesi, kaybedilmesi, değiştirilmesi, yetkisiz olarak açıklanması veya erişilebilir hale gelmesi durumudur.
13.2 İhlal Bildirimi
Şirket çalışanları, veri ihlali şüphesi oluştuğunda durumu gecikmeksizin yetkili yöneticilere bildirir.
Şirket, ihlalin kapsamını değerlendirerek gerekli teknik ve idari önlemleri derhal alır.
13.3 Müdahale Süreci
Veri ihlali tespit edildiğinde aşağıdaki süreç uygulanır:
- İhlalin kaynağının belirlenmesi
- İhlalin durdurulması
- Etkilenen sistemlerin güvenli hale getirilmesi
- Etkilenen veri kategorilerinin belirlenmesi
- Risk değerlendirmesi yapılması
- Gerekli bildirimlerin gerçekleştirilmesi
- Düzeltici ve önleyici faaliyetlerin uygulanması
- Sürecin kayıt altına alınması
13.4 Resmî Bildirimler
Kanun ve Kurul kararları kapsamında gerekli görülmesi halinde;
- Kişisel Verileri Koruma Kurulu,
- ilgili veri sorumluları,
- etkilenen ilgili kişiler
mevzuatta öngörülen usul ve süreler içerisinde bilgilendirilir.
13.5 İhlal Sonrası İyileştirme
Her veri ihlalinden sonra kök neden analizi yapılır.
Tekrarlanmasını önlemek amacıyla teknik ve idari tedbirler gözden geçirilir ve gerekli iyileştirmeler uygulanır.
14. EĞİTİM, FARKINDALIK VE İÇ DENETİM
14.1 Eğitim
Şirket çalışanlarının kişisel verilerin korunmasına ilişkin farkındalığının artırılması amacıyla düzenli eğitim programları uygulanır.
Eğitimler;
- KVKK,
- bilgi güvenliği,
- gizlilik,
- sosyal mühendislik,
- siber güvenlik,
- veri ihlali yönetimi
konularını kapsar.
14.2 İç Denetim
Şirket, kişisel veri işleme faaliyetlerini belirli aralıklarla denetler.
Denetimler sonucunda tespit edilen uygunsuzluklar için düzeltici ve önleyici faaliyetler planlanır.
14.3 Sürekli İyileştirme
Şirket, kişisel verilerin korunmasına ilişkin süreçlerini düzenli olarak gözden geçirir ve mevzuat değişiklikleri ile teknolojik gelişmeler doğrultusunda günceller.
15. YÜRÜRLÜK, GÜNCELLEME VE SORUMLULUKLAR
15.1 Yürürlük
Bu Politika 01.07.2026 tarihinde yürürlüğe girmiştir.
15.2 Güncellenmesi
Bu Politika;
- mevzuat değişiklikleri,
- Kurul kararları,
- Şirket faaliyetlerindeki değişiklikler,
- bilgi güvenliği ihtiyaçları,
- organizasyon yapısındaki değişiklikler
dikkate alınarak gerekli görüldüğünde güncellenebilir.
Politikanın güncel versiyonu Şirketin internet sitesinde yayımlanır ve ilgili çalışanların erişimine sunulur.
15.3 Sorumluluklar
Bu Politikanın uygulanmasından;
- Veri Sorumlusu,
- kişisel veri işleyen tüm çalışanlar,
- yöneticiler,
- veri işleyen hizmet sağlayıcılar
kendi görev ve sorumlulukları kapsamında sorumludur.
Tüm çalışanlar, görevlerini yerine getirirken bu Politikaya uygun hareket etmek ve kişisel verilerin gizliliğini korumakla yükümlüdür.
15.4 Politikanın Yayımlanması
Bu Politika;
- Şirket çalışanlarının erişimine açılır,
- gerekli görülen durumlarda müşteriler ve iş ortaklarıyla paylaşılır,
- güncel versiyonu www.mi.com.tr internet sitesinde yayımlanır.
