Kişisel Verilerin İşlenmesi ve Korunması Politikası

Alan Bilgi
Doküman Adı Metropol International İnsan Kaynakları Danışmanlık Hizmetleri Ticaret Anonim Şirketi Kişisel Verilerin Korunması ve İşlenmesi Politikası
Doküman Türü KVKK Politika Dokümanı
Veri Sorumlusu Metropol International İnsan Kaynakları Danışmanlık Hizmetleri Ticaret Anonim Şirketi
Yürürlük Tarihi 01.07.2026
Versiyon 1.0
Hazırlayan Metropol International İnsan Kaynakları Danışmanlık Hizmetleri Ticaret A.Ş.
Onaylayan Veri Sorumlusu
Hedef Kitle Şirket tarafından kişisel verileri işlenen tüm gerçek kişiler
Hukuki Dayanak 6698 sayılı Kişisel Verilerin Korunması Kanunu, ilgili yönetmelikler, Kurul kararları ve yürürlükte bulunan diğer mevzuat

Gizlilik Bildirimi

Bu Politika, Metropol International İnsan Kaynakları Danışmanlık Hizmetleri Ticaret Anonim Şirketi’nin fikri mülkiyetine ait kurumsal bir dokümandır.

Şirketin yazılı izni olmaksızın kısmen veya tamamen çoğaltılamaz, ticari amaçla kullanılamaz, dağıtılamaz veya değiştirilemez.

Bu Politikanın farklı dillere çevrilmesi halinde herhangi bir uyuşmazlık doğması durumunda Türkçe metin esas alınır.

1. POLİTİKANIN AMACI VE GİZLİLİK TAAHHÜDÜ

Metropol International İnsan Kaynakları Danışmanlık Hizmetleri Ticaret Anonim Şirketi (“Şirket“), başta 6698 sayılı Kişisel Verilerin Korunması Kanunu (“KVKK”) olmak üzere kişisel verilerin korunmasına ilişkin yürürlükte bulunan tüm mevzuata tam uyum sağlamayı temel kurumsal ilkelerinden biri olarak benimsemektedir.

Şirketimiz; çalışanlar, çalışan adayları, müşteriler, müşteri çalışanları, iş ortakları, tedarikçiler, ziyaretçiler, internet sitesi kullanıcıları ve kişisel verisi işlenen diğer tüm gerçek kişilere ait kişisel verilerin hukuka uygun şekilde işlenmesini, güvenliğinin sağlanmasını ve gizliliğinin korunmasını temel bir yükümlülük olarak kabul etmektedir.

Bu Politikanın amacı;

  • kişisel verilerin işlenmesine ilişkin temel ilke ve esasları belirlemek,
  • Şirket bünyesinde yürütülen kişisel veri işleme faaliyetlerinin hukuka uygun şekilde gerçekleştirilmesini sağlamak,
  • kişisel verilerin güvenliğine ilişkin teknik ve idari tedbirleri ortaya koymak,
  • ilgili kişilerin haklarının korunmasını güvence altına almak,
  • şirket çalışanları ile veri işleme süreçlerinde görev alan tüm kişilere rehberlik etmek,
  • kurumsal uygulamalarda birlik ve standart oluşturulmasını sağlamaktır.

Şirket, kişisel verilerin;

  • hukuka ve dürüstlük kurallarına uygun olarak,
  • doğru ve gerektiğinde güncel şekilde,
  • belirli, açık ve meşru amaçlarla,
  • işlendikleri amaçla bağlantılı, sınırlı ve ölçülü olarak,
  • ilgili mevzuatta öngörülen veya işleme amacı için gerekli olan süre kadar

işlenmesini ve muhafaza edilmesini taahhüt eder.

Şirketimiz, kişisel verilerin gizliliğini ve güvenliğini korumak amacıyla risk esaslı bir yaklaşım benimsemekte; bilgi güvenliği, erişim kontrolü, yetkilendirme, kayıt altına alma, fiziksel güvenlik, elektronik güvenlik ve çalışan farkındalığına yönelik gerekli teknik ve idari tedbirleri sürekli olarak geliştirmektedir.

Bu Politika, Şirket tarafından yürütülen tüm kişisel veri işleme faaliyetlerinde uygulanacak temel kurumsal düzenlemeyi oluşturmakta olup, ilgili mevzuatta meydana gelebilecek değişiklikler ile şirket faaliyetlerinin gerektirdiği durumlarda güncellenebilir.

Şirketimiz, kişisel verilerin korunmasına ilişkin tüm faaliyetlerini şeffaflık, hesap verebilirlik, güvenilirlik ve hukuka uygunluk ilkeleri doğrultusunda yürütmeyi; kişisel verilerin korunmasını yalnızca yasal bir yükümlülük değil, aynı zamanda kurumsal etik anlayışının ayrılmaz bir parçası olarak kabul ettiğini kamuoyuna saygıyla beyan eder.

2. POLİTİKANIN KAPSAMI

Bu Politika, Metropol International İnsan Kaynakları Danışmanlık Hizmetleri Ticaret Anonim Şirketi tarafından gerçekleştirilen tüm kişisel veri işleme faaliyetlerini kapsamakta olup, şirketin veri sorumlusu sıfatıyla yürüttüğü süreçlerde uygulanacak temel ilke ve kuralları düzenlemektedir.

Politika;

  • Şirket çalışanlarını,
  • çalışan adaylarını,
  • stajyerleri,
  • eski çalışanları,
  • müşteri yetkililerini ve çalışanlarını,
  • hizmet alınan gerçek kişi tedarikçileri,
  • iş ortaklarını,
  • danışmanları,
  • ziyaretçileri,
  • internet sitesi kullanıcılarını,
  • elektronik iletişim kanalları üzerinden şirketle iletişim kuran kişileri,
  • şirket tarafından kişisel verisi işlenen diğer tüm gerçek kişileri

kapsamaktadır.

Bu Politika, kişisel verilerin;

  • elde edilmesi,
  • kaydedilmesi,
  • sınıflandırılması,
  • depolanması,
  • muhafaza edilmesi,
  • güncellenmesi,
  • kullanılması,
  • aktarılması,
  • açıklanması,
  • anonim hale getirilmesi,
  • silinmesi,
  • yok edilmesi

dahil olmak üzere kişisel veriler üzerinde gerçekleştirilen tüm işleme faaliyetlerine uygulanır.

Politika;

  • otomatik yollarla işlenen kişisel verilere,
  • herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yöntemlerle işlenen kişisel verilere

uygulanmaktadır.

Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin olmayan veriler ile anonim hale getirilmiş veriler bu Politikanın kapsamı dışındadır.

Şirket faaliyetleri kapsamında hazırlanan;

  • Aydınlatma Metinleri,
  • Açık Rıza Metinleri,
  • Saklama ve İmha Politikası,
  • Çerez Politikası,
  • Başvuru Formları,
  • Bilgi Güvenliği Prosedürleri,
  • İç Prosedürler,
  • Yetkilendirme ve Erişim Politikaları

işbu Politikanın tamamlayıcı dokümanlarıdır.

Bu Politika ile yürürlükte bulunan mevzuat arasında farklılık bulunması halinde ilgili mevzuat hükümleri uygulanır.

Şirket, yürürlükteki mevzuatta meydana gelebilecek değişiklikler, Kurul kararları, yargı kararları, teknolojik gelişmeler, bilgi güvenliği gereklilikleri veya şirket faaliyetlerinde meydana gelen değişiklikler doğrultusunda bu Politikayı her zaman güncelleme hakkını saklı tutar.

Politikanın güncel versiyonu şirketin resmi internet sitesi olan www.mi.com.tr adresinde yayımlanır ve ilgili kişilerin erişimine sunulur.

3. TANIMLAR

Bu Politikada geçen terimler aşağıdaki anlamları ifade eder:

Terim Tanım
Açık Rıza Belirli bir konuya ilişkin, bilgilendirilmeye dayanan ve özgür iradeyle açıklanan rızayı ifade eder.
Alıcı Grubu Kişisel verilerin aktarıldığı veya aktarılabileceği gerçek veya tüzel kişi kategorilerini ifade eder.
Anonim Hale Getirme Kişisel verilerin, başka verilerle eşleştirilse dahi hiçbir surette kimliği belirli veya belirlenebilir gerçek kişiyle ilişkilendirilemeyecek hale getirilmesini ifade eder.
Çalışan Şirket ile iş sözleşmesi bulunan gerçek kişiyi ifade eder.
Çalışan Adayı İş başvurusu yapan veya özgeçmişini paylaşan gerçek kişiyi ifade eder.
İlgili Kişi Kişisel verisi işlenen gerçek kişiyi ifade eder.
İmha Kişisel verilerin silinmesi, yok edilmesi veya anonim hale getirilmesini ifade eder.
Kanun / KVKK 6698 sayılı Kişisel Verilerin Korunması Kanunu’nu ifade eder.
Kişisel Veri Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgiyi ifade eder.
Kişisel Verilerin İşlenmesi Kişisel veriler üzerinde gerçekleştirilen elde etme, kaydetme, depolama, muhafaza etme, değiştirme, aktarma, açıklama, sınıflandırma, kullanma, silme, yok etme veya anonim hale getirme gibi her türlü işlemi ifade eder.
Kurul Kişisel Verileri Koruma Kurulu’nu ifade eder.
Kurum Kişisel Verileri Koruma Kurumu’nu ifade eder.
Özel Nitelikli Kişisel Veri Kanunun 6’ncı maddesinde sayılan; sağlık bilgileri, biyometrik veriler, genetik veriler, ceza mahkûmiyeti bilgileri ve diğer özel nitelikli kişisel verileri ifade eder.
Veri İşleyen Veri Sorumlusunun verdiği yetkiye dayanarak onun adına kişisel verileri işleyen gerçek veya tüzel kişiyi ifade eder.
Veri Kayıt Sistemi Kişisel verilerin belirli kriterlere göre yapılandırılarak işlendiği kayıt sistemini ifade eder.
Veri Sorumlusu Kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu olan Metropol International İnsan Kaynakları Danışmanlık Hizmetleri Ticaret Anonim Şirketi’ni ifade eder.
VERBİS Veri Sorumluları Sicili Bilgi Sistemi’ni ifade eder.
Yurt İçi Alıcı Türkiye sınırları içerisinde bulunan gerçek veya tüzel kişiyi ifade eder.
Yurt Dışı Alıcı Türkiye dışında bulunan gerçek veya tüzel kişi ya da uluslararası kuruluşu ifade eder.

4. KİŞİSEL VERİLERİN İŞLENMESİNDE BENİMSENEN TEMEL İLKELER

Metropol International İnsan Kaynakları Danışmanlık Hizmetleri Ticaret Anonim Şirketi, kişisel verilerin işlenmesi süreçlerinde 6698 sayılı Kişisel Verilerin Korunması Kanunu’nun 4 üncü maddesinde yer alan genel ilkelere tam uyum sağlamayı esas kabul eder.

Şirket tarafından yürütülen tüm kişisel veri işleme faaliyetleri aşağıda belirtilen temel ilkeler doğrultusunda gerçekleştirilir.

4.1 Hukuka ve Dürüstlük Kurallarına Uygun İşleme

Şirket, kişisel verileri hukuka, dürüstlük kurallarına ve güven ilişkisine uygun şekilde işler.

Kişisel veriler;

ilgili mevzuata uygun,

ölçülü,

şeffaf,

hesap verebilir,

kişilerin temel hak ve özgürlüklerine saygılı

bir yaklaşımla işlenmektedir.

Hiçbir kişisel veri hukuki dayanak bulunmaksızın veya işleme amacı dışında kullanılmaz.

4.2 Doğru ve Güncel Olma

Şirket, işlediği kişisel verilerin doğru, eksiksiz ve güncel olmasını sağlamak amacıyla gerekli idari ve teknik tedbirleri alır.

İlgili kişiler tarafından bildirilen değişiklikler makul süre içerisinde veri kayıtlarına işlenir.

Eksik veya hatalı olduğu tespit edilen veriler gecikmeksizin düzeltilir.

4.3 Belirli, Açık ve Meşru Amaçlarla İşleme

Kişisel veriler yalnızca;

önceden belirlenmiş,

açıkça tanımlanmış,

hukuka uygun,

meşru

amaçlarla işlenmektedir.

İşleme amaçları ilgili kişilere aydınlatma yükümlülüğü kapsamında açık şekilde bildirilir.

Sonradan ortaya çıkan farklı amaçlar için gerektiğinde yeni hukuki değerlendirme yapılır.

4.4 İşlendikleri Amaçla Bağlantılı, Sınırlı ve Ölçülü Olma

Şirket, yalnızca faaliyetlerinin yürütülmesi için gerekli olan kişisel verileri işlemektedir.

İşleme faaliyetleri;

veri minimizasyonu,

ölçülülük,

gereklilik,

amaçla bağlantılılık

ilkelerine uygun olarak yürütülmektedir.

İhtiyaç duyulmayan hiçbir kişisel veri talep edilmez veya muhafaza edilmez.

4.5 Gerekli Süre Kadar Muhafaza Edilmesi

Kişisel veriler;

ilgili kanunlarda öngörülen süre boyunca,

hukuki yükümlülüklerin gerektirdiği süre kadar,

işleme amacı devam ettiği müddetçe

saklanmaktadır.

Saklama süresi sona eren kişisel veriler;

silinir,

yok edilir,

anonim hale getirilir.

İmha işlemleri Şirketin Kişisel Veri Saklama ve İmha Politikası hükümlerine uygun olarak yürütülmektedir.

4.6 Gizlilik ve Veri Güvenliği

Şirket, kişisel verilerin;

gizliliğinin korunması,

yetkisiz erişimin önlenmesi,

hukuka aykırı işlenmesinin engellenmesi,

kaybolmasının önlenmesi,

değiştirilmesinin önlenmesi

amacıyla güncel teknolojiye uygun idari ve teknik güvenlik tedbirlerini uygular.

Bilgi güvenliği uygulamaları düzenli olarak gözden geçirilir ve geliştirilir.

4.7 Hesap Verebilirlik İlkesi

Şirket, KVKK kapsamında yürüttüğü tüm kişisel veri işleme faaliyetlerini gerektiğinde yetkili kamu kurumlarına, denetim makamlarına ve ilgili kişilere açıklayabilecek şekilde kayıt altına alır.

İşleme faaliyetleri; politika, prosedür, kayıt ve teknik önlemler ile desteklenerek sürdürülebilir bir veri koruma sistemi oluşturulur.

4.8 Sürekli Uyum İlkesi

Şirket;

mevzuat değişikliklerini,

Kurul kararlarını,

Kurum rehberlerini,

yargı kararlarını,

bilgi güvenliği standartlarını

yakından takip eder.

Gerekli görülen durumlarda bu Politika ve bağlı tüm dokümanlar güncellenerek kişisel veri koruma sisteminin güncelliği sağlanır.

5. KİŞİSEL VERİLERİN İŞLENMESİ

Metropol International İnsan Kaynakları Danışmanlık Hizmetleri Ticaret Anonim Şirketi, kişisel verileri yalnızca 6698 sayılı Kişisel Verilerin Korunması Kanunu, ilgili ikincil düzenlemeler ve diğer yürürlükteki mevzuat hükümlerine uygun olarak işlemektedir.

Şirket tarafından gerçekleştirilen tüm kişisel veri işleme faaliyetleri, hukuki dayanağı bulunan belirli ve meşru amaçlarla sınırlı olup, veri minimizasyonu ilkesi esas alınarak yürütülmektedir.

Kişisel veriler aşağıda belirtilen hukuki sebeplerden en az birinin bulunması halinde işlenmektedir.

5.1 Açık Rızaya Dayalı İşleme

Kanunda öngörülen diğer işleme şartlarının bulunmadığı hallerde kişisel veriler yalnızca ilgili kişinin açık rızasının alınması suretiyle işlenir.

Şirket tarafından alınan açık rızalar;

  • belirli bir konuya ilişkin,
  • bilgilendirmeye dayanan,
  • özgür iradeyle verilmiş,
  • gerektiğinde ispatlanabilir nitelikte

olacak şekilde temin edilir.

İlgili kişi dilediği zaman açık rızasını geri alma hakkına sahiptir. Açık rızanın geri alınması, geri alma tarihinden sonraki veri işleme faaliyetleri bakımından hüküm doğurur.

5.2 Kanunlarda Açıkça Öngörülmesi

İlgili mevzuatta açıkça düzenlenmiş yükümlülüklerin yerine getirilmesi amacıyla kişisel veriler ayrıca açık rıza aranmaksızın işlenebilir.

Bu kapsamda özellikle;

  • İş Kanunu,
  • Sosyal Sigortalar ve Genel Sağlık Sigortası Kanunu,
  • Vergi Usul Kanunu,
  • Türk Ticaret Kanunu,
  • İş Sağlığı ve Güvenliği Mevzuatı,
  • İŞKUR Mevzuatı,
  • ilgili diğer yasal düzenlemeler

çerçevesinde veri işleme faaliyetleri yürütülmektedir.

5.3 Sözleşmenin Kurulması veya İfası

Şirket ile ilgili kişi arasında kurulmuş veya kurulacak sözleşmenin hazırlanması, kurulması veya ifası için gerekli olması halinde kişisel veriler işlenebilir.

Bu kapsamda;

  • bordrolama hizmetleri,
  • insan kaynakları danışmanlığı,
  • işe alım süreçleri,
  • özlük dosyası işlemleri,
  • ücret hesaplamaları,
  • SGK bildirimleri,
  • vergi işlemleri,
  • yan hak yönetimi,
  • izin süreçleri,
  • kıdem ve ihbar hesaplamaları,
  • işten ayrılış süreçleri

gibi faaliyetler yürütülmektedir.

5.4 Hukuki Yükümlülüklerin Yerine Getirilmesi

Şirket;

  • kamu kurumlarının taleplerinin karşılanması,
  • denetim faaliyetleri,
  • SGK bildirgeleri,
  • vergi beyannameleri,
  • resmi kayıtların tutulması,
  • iş sağlığı ve güvenliği yükümlülükleri,
  • yasal raporlamalar,
  • mahkeme ve idari makam kararlarının yerine getirilmesi

amacıyla kişisel verileri işleyebilir.

5.5 Bir Hakkın Tesisi, Kullanılması veya Korunması

Şirket;

  • dava süreçlerinde,
  • icra takiplerinde,
  • hukuki danışmanlık faaliyetlerinde,
  • uyuşmazlıkların çözümünde,
  • ispat yükümlülüğünün yerine getirilmesinde

kişisel verileri işleyebilir.

5.6 Veri Sorumlusunun Meşru Menfaatleri

İlgili kişinin temel hak ve özgürlüklerine zarar vermemek kaydıyla Şirketin meşru menfaatleri kapsamında kişisel veriler işlenebilir.

Bu kapsamda;

  • bilgi güvenliğinin sağlanması,
  • hizmet kalitesinin artırılması,
  • iç denetim faaliyetleri,
  • risk yönetimi,
  • bilgi sistemlerinin güvenliği,
  • şirket varlıklarının korunması,
  • operasyonel süreçlerin yönetimi,
  • müşteri memnuniyetinin sağlanması

amacıyla veri işleme faaliyetleri gerçekleştirilebilir.

5.7 Fiili İmkânsızlık

Fiili imkânsızlık nedeniyle açık rızasını açıklayamayacak durumda bulunan kişinin kendisinin veya bir başkasının hayatı ya da beden bütünlüğünün korunması için zorunlu olması halinde kişisel veriler işlenebilir.

5.8 Alenileştirilmiş Veriler

İlgili kişi tarafından kamuoyuna açıklanmış kişisel veriler, yalnızca alenileştirme amacıyla sınırlı olmak üzere işlenebilir.

5.9 İşlenen Kişisel Veri Kategorileri

Şirket faaliyetleri kapsamında aşağıdaki veri kategorileri işlenebilmektedir:

  • Kimlik bilgileri
  • İletişim bilgileri
  • Özlük bilgileri
  • Eğitim bilgileri
  • Mesleki deneyim bilgileri
  • Finansal bilgiler
  • Banka hesap bilgileri
  • Bordro ve ücret bilgileri
  • SGK bilgileri
  • Vergi bilgileri
  • Yan hak bilgileri
  • Performans değerlendirme kayıtları
  • İşlem güvenliği verileri
  • Görsel kayıtlar
  • Fiziksel mekân güvenliği verileri
  • Elektronik işlem kayıtları
  • Talep ve şikâyet bilgileri
  • Hukuki işlem bilgileri
  • Denetim kayıtları
  • Gerektiğinde özel nitelikli kişisel veriler

5.10 Kişisel Verilerin İşlenme Amaçları

Şirket tarafından kişisel veriler özellikle aşağıdaki amaçlarla işlenmektedir:

  • İnsan kaynakları süreçlerinin yürütülmesi
  • Bordrolama hizmetlerinin sunulması
  • İşe alım faaliyetlerinin yürütülmesi
  • Ücret ve yan hak hesaplamalarının yapılması
  • SGK ve vergi yükümlülüklerinin yerine getirilmesi
  • İş sağlığı ve güvenliği süreçlerinin yürütülmesi
  • Müşteri ilişkilerinin yönetilmesi
  • Sözleşmelerin kurulması ve ifası
  • Muhasebe ve finans süreçlerinin yürütülmesi
  • Hukuki yükümlülüklerin yerine getirilmesi
  • Bilgi güvenliğinin sağlanması
  • İç denetim faaliyetlerinin yürütülmesi
  • Risk yönetimi ve iş sürekliliğinin sağlanması
  • Resmî kurum ve kuruluşlara karşı yükümlülüklerin yerine getirilmesi
  • Talep, şikâyet ve başvuruların sonuçlandırılması
  • Kalite standartlarının geliştirilmesi

6. ÖZEL NİTELİKLİ KİŞİSEL VERİLERİN İŞLENMESİ

6.1 Genel Esaslar

Metropol International İnsan Kaynakları Danışmanlık Hizmetleri Ticaret Anonim Şirketi, özel nitelikli kişisel verilerin korunmasını en üst düzey bilgi güvenliği süreçlerinden biri olarak kabul etmektedir.

Özel nitelikli kişisel veriler, diğer kişisel verilere göre daha yüksek koruma gerektirdiğinden, bu verilerin işlenmesi sırasında 6698 sayılı Kişisel Verilerin Korunması Kanunu’nun 6 ncı maddesi, ilgili ikincil mevzuat ve Kişisel Verileri Koruma Kurulu kararları doğrultusunda ilave teknik ve idari güvenlik tedbirleri uygulanmaktadır.

Şirket, özel nitelikli kişisel verileri yalnızca işlenmesini gerektiren hukuki sebebin bulunması halinde ve gerekli olduğu ölçüde işlemektedir.

6.2 Özel Nitelikli Kişisel Veri Türleri

Faaliyetlerin niteliğine bağlı olarak aşağıdaki özel nitelikli kişisel veriler işlenebilir:

  • Sağlık bilgileri
  • Engellilik bilgileri
  • Kan grubu bilgisi (gerektiğinde)
  • Ceza mahkûmiyeti ve güvenlik tedbirlerine ilişkin bilgiler
  • Biyometrik veriler (gerektiğinde)
  • Sendika üyeliği bilgileri
  • İş sağlığı ve güvenliği kapsamında tutulan sağlık kayıtları
  • Mevzuat kapsamında işlenmesine izin verilen diğer özel nitelikli kişisel veriler

Şirket, bu verileri yalnızca ilgili mevzuatın izin verdiği ölçüde işlemektedir.

6.3 İşleme Şartları

Özel nitelikli kişisel veriler aşağıdaki hukuki sebeplerden en az birinin bulunması halinde işlenebilir.

  • İlgili kişinin açık rızasının bulunması,
  • Kanunlarda açıkça öngörülmesi,
  • Fiili imkânsızlık nedeniyle ilgili kişinin veya bir başkasının hayatının ya da beden bütünlüğünün korunmasının zorunlu olması,
  • İlgili kişinin alenileştirdiği veriler bakımından alenileştirme amacına uygun olması,
  • Bir hakkın tesisi, kullanılması veya korunması için zorunlu olması,
  • İş sağlığı ve güvenliği yükümlülüklerinin yerine getirilmesi,
  • Sosyal güvenlik mevzuatından doğan yükümlülüklerin yerine getirilmesi,
  • İstihdam süreçlerinin yürütülmesi,
  • Yetkili kamu kurum ve kuruluşlarının talebi üzerine kanuni yükümlülüklerin yerine getirilmesi.

6.4 Uygulanan Teknik ve İdari Tedbirler

Şirket, özel nitelikli kişisel verilerin korunması amacıyla aşağıdaki güvenlik tedbirlerini uygular.

İdari Tedbirler

  • Yetkilendirme matrisi uygulanır.
  • Gizlilik taahhütnameleri alınır.
  • Düzenli KVKK eğitimleri verilir.
  • Erişim yetkileri görev tanımlarına göre belirlenir.
  • Görev değişikliklerinde yetkiler derhal güncellenir.
  • İşten ayrılan personelin erişimleri aynı gün kapatılır.
  • Periyodik iç denetimler gerçekleştirilir.
  • Veri işleyenlerle gizlilik hükümleri içeren sözleşmeler yapılır.

Teknik Tedbirler

Şirket;

  • güçlü parola politikaları,
  • çok faktörlü kimlik doğrulama,
  • antivirüs ve EDR çözümleri,
  • güvenlik duvarları,
  • log kayıtları,
  • erişim kayıtlarının izlenmesi,
  • veri şifreleme,
  • yedekleme sistemleri,
  • ağ güvenliği,
  • VPN kullanımı,
  • güvenlik testleri,
  • güncel yazılım yönetimi,
  • sızma testleri,
  • yetkisiz erişimin önlenmesi

gibi güncel bilgi güvenliği tedbirlerini uygular.

6.5 Fiziksel Güvenlik

Özel nitelikli kişisel verilerin bulunduğu fiziksel ortamlarda;

  • kartlı geçiş sistemleri,
  • kilitli arşiv dolapları,
  • kamera sistemleri,
  • yangın ve su baskınına karşı koruma,
  • yetkisiz girişlerin engellenmesi

gibi güvenlik önlemleri uygulanmaktadır.

6.6 Elektronik Ortam Güvenliği

Elektronik ortamda tutulan özel nitelikli kişisel veriler;

  • şifrelenmiş sistemlerde,
  • erişim yetkileri sınırlandırılmış ortamlarda,
  • kayıt altına alınan erişim mekanizmalarıyla,
  • düzenli yedekleme yapılan altyapılarda

saklanmaktadır.

6.7 Veri Aktarımı Sırasında Güvenlik

Özel nitelikli kişisel verilerin aktarılması gerektiğinde;

  • güvenli elektronik posta sistemleri,
  • KEP,
  • VPN,
  • SFTP,
  • şifreli dosya paylaşımı,
  • güvenli fiziksel teslim yöntemleri

kullanılır.

6.8 Gizlilik İlkesi

Özel nitelikli kişisel verilere yalnızca görev tanımı gereği erişmesi gereken kişiler erişebilir.

Bu verilere erişen tüm çalışanlar gizlilik yükümlülüğü altındadır.

Bu yükümlülük iş ilişkisinin sona ermesinden sonra da devam eder.

Metropol International İnsan Kaynakları Danışmanlık Hizmetleri Ticaret Anonim Şirketi, bordrolama, insan kaynakları danışmanlığı, özlük dosyası yönetimi ve ilgili danışmanlık hizmetleri kapsamında işlediği özel nitelikli kişisel verileri yalnızca hizmetin ifası için gerekli olduğu ölçüde işlemekte; bu verileri ticari amaçlarla kullanmamakta, pazarlama faaliyetlerine konu etmemekte ve ilgili mevzuatta öngörülen haller dışında üçüncü kişilerle paylaşmamaktadır. Şirket, bu verilerin gizliliğini ve güvenliğini korumayı temel kurumsal sorumluluklarından biri olarak kabul eder.

7. ŞİRKET TARAFINDAN İŞLENEN KİŞİSEL VERİLER VE İŞLENME AMAÇLARI

7.1 Genel Esaslar

Şirket, sunduğu bordrolama, insan kaynakları danışmanlığı, özlük dosyası yönetimi, işe alım danışmanlığı, geçici iş ilişkisi hizmetleri ve diğer danışmanlık faaliyetleri kapsamında, faaliyetin niteliğine uygun olan kişisel verileri işlemektedir.

Kişisel veriler yalnızca belirli, açık ve meşru amaçlarla; hukuka uygunluk, veri minimizasyonu ve ölçülülük ilkeleri gözetilerek işlenmektedir.

7.2 İşlenen Kişisel Veri Kategorileri

Şirket tarafından aşağıdaki veri kategorileri işlenebilmektedir.

Kimlik Bilgileri

  • Ad ve soyad
  • T.C. Kimlik Numarası
  • Doğum tarihi
  • Doğum yeri
  • Anne ve baba adı
  • Medeni durum
  • Cinsiyet
  • Nüfus bilgileri
  • İmza bilgisi

İletişim Bilgileri

  • Adres
  • Telefon numarası
  • E-posta adresi
  • Acil durumda ulaşılacak kişi bilgileri

Özlük Bilgileri

  • İş sözleşmeleri
  • Personel dosyası
  • Disiplin kayıtları
  • Performans kayıtları
  • İzin kayıtları
  • Fazla mesai kayıtları
  • Puantaj kayıtları
  • İşe giriş ve işten ayrılış bilgileri

Finansal Bilgiler

  • Ücret bilgileri
  • Bordro bilgileri
  • Banka hesap bilgileri
  • Yan hak bilgileri
  • Prim bilgileri
  • BES kayıtları
  • İcra kesintileri
  • Vergi bilgileri
  • SGK matrah bilgileri

Mesleki Bilgiler

  • Diploma
  • Sertifikalar
  • Özgeçmiş
  • Referans bilgileri
  • Eğitim kayıtları
  • Görev bilgileri
  • Unvan
  • Kariyer geçmişi

Hukuki İşlem Bilgileri

  • Dava dosyaları
  • İcra kayıtları
  • İhtarlar
  • Arabuluculuk kayıtları
  • Mahkeme kararları

İşlem Güvenliği Bilgileri

  • IP kayıtları
  • Sistem logları
  • Kullanıcı hareketleri
  • Giriş-çıkış kayıtları

Fiziksel Mekân Güvenliği

  • Kamera kayıtları
  • Ziyaretçi kayıtları

Görsel ve İşitsel Veriler

  • Fotoğraf
  • Kimlik kartı fotoğrafı
  • Kamera görüntüleri
  • Ses kayıtları (çağrı merkezi veya çevrim içi toplantılar gibi gerekli durumlarda)

Özel Nitelikli Kişisel Veriler

  • Sağlık raporları
  • Engellilik bilgileri
  • İş sağlığı ve güvenliği kayıtları
  • Ceza mahkûmiyeti bilgileri
  • Sendika üyeliği bilgileri
  • Kanunun izin verdiği diğer özel nitelikli kişisel veriler

7.3 Kişisel Verilerin İşlenme Amaçları

Şirket tarafından kişisel veriler aşağıdaki amaçlarla işlenmektedir:

İnsan Kaynakları Süreçleri

  • İşe alım faaliyetlerinin yürütülmesi
  • Personel yönetimi
  • Özlük dosyalarının oluşturulması
  • Kariyer planlama
  • Performans değerlendirme
  • Eğitim faaliyetleri
  • Disiplin süreçleri

Bordrolama Hizmetleri

  • Ücret hesaplamaları
  • SGK bildirgeleri
  • Vergi hesaplamaları
  • Fazla mesai hesaplamaları
  • İzin ücretleri
  • Kıdem ve ihbar tazminatı hesaplamaları
  • Yan hak yönetimi
  • BES işlemleri
  • İcra kesintileri
  • Resmî kurum bildirimleri

Müşteri Hizmetleri

  • Sözleşmelerin yürütülmesi
  • Hizmet sunumu
  • Müşteri taleplerinin karşılanması
  • Şikâyet yönetimi
  • Hizmet kalitesinin geliştirilmesi

Hukuki Yükümlülükler

  • Vergi mevzuatı
  • SGK mevzuatı
  • İş Kanunu
  • Türk Ticaret Kanunu
  • Resmî kurum talepleri
  • Mahkeme kararları
  • Denetim faaliyetleri

Bilgi Güvenliği

  • Yetkilendirme
  • Siber güvenlik
  • Log yönetimi
  • İç denetim
  • Risk yönetimi
  • İş sürekliliği

Kurumsal Yönetim

  • Finansal raporlama
  • İç kontrol
  • Bağımsız denetim
  • Kalite yönetim sistemleri
  • Kurumsal yönetişim faaliyetleri

7.4 Veri Minimizasyonu Taahhüdü

Şirket, yalnızca sunulan hizmetin gerektirdiği kadar kişisel veri işlemeyi esas alır.

Faaliyetin yürütülmesi için gerekli olmayan hiçbir kişisel veri talep edilmez, işlenmez veya muhafaza edilmez.

İşleme amacı ortadan kalkan kişisel veriler, yürürlükteki mevzuat ve Kişisel Veri Saklama ve İmha Politikası doğrultusunda silinir, yok edilir veya anonim hale getirilir.

8. KİŞİSEL VERİLERİN SAKLANMASI VE İMHASI

8.1 Genel Esaslar

Metropol International İnsan Kaynakları Danışmanlık Hizmetleri Ticaret Anonim Şirketi, işlediği kişisel verileri yalnızca;

  • ilgili mevzuatta öngörülen süre boyunca,
  • işleme amacının gerektirdiği süre kadar,
  • hukuki yükümlülüklerin devam ettiği süre boyunca

muhafaza etmektedir.

Saklama süresinin belirlenmesinde; yürürlükteki mevzuat, sözleşmesel yükümlülükler, zamanaşımı süreleri, olası hukuki uyuşmazlıklar ve şirketin meşru menfaatleri birlikte değerlendirilmektedir.

Saklama süresi sona eren kişisel veriler, 6698 sayılı Kanun, ilgili yönetmelikler ve Şirketin Kişisel Veri Saklama ve İmha Politikası hükümleri doğrultusunda silinir, yok edilir veya anonim hale getirilir.

8.2 Saklama Amaçları

Şirket kişisel verileri aşağıdaki amaçlarla muhafaza edebilir.

  • İş sözleşmelerinin yürütülmesi
  • Bordrolama hizmetlerinin yürütülmesi
  • İnsan kaynakları süreçlerinin yönetilmesi
  • Vergi yükümlülüklerinin yerine getirilmesi
  • SGK yükümlülüklerinin yerine getirilmesi
  • Muhasebe kayıtlarının tutulması
  • Hukuki uyuşmazlıklarda ispat yükümlülüğünün yerine getirilmesi
  • İç ve dış denetimlerin gerçekleştirilmesi
  • Bilgi güvenliğinin sağlanması
  • Resmî kurumların taleplerinin karşılanması

8.3 Saklama Süresinin Belirlenmesi

Kişisel verilerin saklama süresi belirlenirken aşağıdaki kriterler esas alınır.

  • Kanunlarda öngörülen zorunlu süreler
  • İlgili mevzuatta yer alan muhafaza yükümlülükleri
  • Zamanaşımı süreleri
  • Sözleşmesel yükümlülükler
  • Olası dava ve icra süreçleri
  • Denetim yükümlülükleri
  • Meşru menfaat değerlendirmesi

Saklama süresi dolan kişisel veriler için imha süreci gecikmeksizin başlatılır.

8.4 İmha Yöntemleri

İmha işlemleri, verinin bulunduğu ortama göre aşağıdaki yöntemlerden biri uygulanarak gerçekleştirilir.

Silme

Kişisel verilerin ilgili kullanıcılar açısından erişilemez ve tekrar kullanılamaz hale getirilmesidir.

Örnekler:

  • veri tabanından silinmesi,
  • kullanıcı erişimlerinin kaldırılması,
  • elektronik kayıtların silinmesi.

Yok Etme

Kişisel verilerin hiçbir şekilde geri getirilemeyecek biçimde fiziksel veya elektronik ortamdan tamamen ortadan kaldırılmasıdır.

Örnekler:

  • fiziksel evrakların güvenli şekilde parçalanması,
  • manyetik ortamların fiziksel olarak imha edilmesi,
  • depolama ortamlarının güvenli biçimde yok edilmesi.

Anonim Hale Getirme

Kişisel verilerin başka verilerle eşleştirilse dahi kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hale getirilmesidir.

Anonim hale getirilen veriler, ilgili mevzuata uygun olduğu ölçüde istatistiksel veya raporlama amaçlarıyla kullanılabilir.

8.5 Periyodik İmha

Şirket, imha edilmesi gereken kişisel verileri belirli aralıklarla gözden geçirir ve gerekli imha işlemlerini gerçekleştirir.

Periyodik imha süreçleri, Kişisel Veri Saklama ve İmha Politikasında belirlenen esaslara uygun olarak yürütülür.

İmha işlemleri kayıt altına alınır ve gerektiğinde yetkili mercilere sunulabilecek şekilde muhafaza edilir.

8.6 Saklama Sürelerine İlişkin Genel Yaklaşım

Şirket, farklı veri kategorileri için yürürlükteki mevzuatta öngörülen saklama sürelerine uyar.

Örnek olarak;

  • işçi özlük dosyaları,
  • ücret bordroları,
  • SGK bildirgeleri,
  • vergi kayıtları,
  • muhasebe belgeleri,
  • iş sağlığı ve güvenliği kayıtları,
  • kamera kayıtları,
  • ziyaretçi kayıtları

ilgili mevzuatta öngörülen süreler boyunca muhafaza edilir.

Detaylı saklama süreleri Kişisel Veri Saklama ve İmha Politikası ekindeki Saklama Süreleri Envanterinde gösterilir.

8.7 Güvenli İmha İlkesi

Şirket, kişisel verilerin imhası sırasında aşağıdaki ilkelere uyar:

  • Gizliliğin korunması
  • Yetkisiz erişimin önlenmesi
  • Geri getirilemez şekilde imha edilmesi
  • İmha işlemlerinin kayıt altına alınması
  • Sürecin denetlenebilir olması
  • Mevzuata uygunluğun sağlanması

İmha işlemleri, yetkilendirilmiş personel tarafından veya sözleşmesel güvence altındaki hizmet sağlayıcılar aracılığıyla gerçekleştirilir.

Bordrolama ve insan kaynakları danışmanlığı hizmetleri kapsamında müşteri adına işlenen kişisel veriler, hizmet sözleşmesinin sona ermesi üzerine ilgili mevzuat ve sözleşme hükümleri doğrultusunda müşteriye iade edilir, müşterinin talimatı doğrultusunda güvenli şekilde imha edilir veya hukuki yükümlülük bulunması halinde gerekli süre boyunca muhafaza edilir. Bu süreçlerin tamamı kayıt altına alınır ve gerektiğinde ispatlanabilir şekilde belgelendirilir.

9. KİŞİSEL VERİLERİN AKTARILMASI

9.1 Genel Esaslar

Metropol International İnsan Kaynakları Danışmanlık Hizmetleri Ticaret Anonim Şirketi, kişisel verileri yalnızca 6698 sayılı Kişisel Verilerin Korunması Kanunu ve ilgili mevzuatta öngörülen şartlara uygun olarak aktarır.

Veri aktarımı yapılırken;

  • hukuka uygunluk,
  • veri minimizasyonu,
  • amaçla sınırlılık,
  • gizlilik,
  • bilgi güvenliği

ilkeleri esas alınır.

Aktarılan veri miktarı, aktarım amacının gerektirdiği ölçü ile sınırlıdır.

9.2 Yurt İçinde Kişisel Veri Aktarımı

Şirket, kişisel verileri aşağıdaki kişi ve kuruluşlara aktarabilir.

Yetkili Kamu Kurum ve Kuruluşları

Kanuni yükümlülüklerin yerine getirilmesi amacıyla;

  • Sosyal Güvenlik Kurumu
  • Gelir İdaresi Başkanlığı
  • Türkiye İş Kurumu (İŞKUR)
  • Mahkemeler
  • İcra Müdürlükleri
  • Noterlikler
  • Kolluk Kuvvetleri
  • Yetkili Bakanlıklar
  • Diğer kamu kurum ve kuruluşları

ile veri paylaşımı yapılabilir.

Bankalar ve Finans Kuruluşları

Ücret ödemeleri, masraf ödemeleri ve diğer mali yükümlülüklerin yerine getirilmesi amacıyla ilgili bankalar ve ödeme kuruluşlarıyla gerekli kişisel veriler paylaşılabilir.

Müşteriler

Şirket tarafından sunulan bordrolama ve insan kaynakları danışmanlığı hizmetleri kapsamında;

  • bordrolar,
  • puantaj kayıtları,
  • SGK hesaplamaları,
  • ücret raporları,
  • izin kayıtları,
  • yan hak bilgileri,
  • yasal bildirimler

ilgili müşteri ile paylaşılabilir.

Bu paylaşımlar, hizmet sözleşmesinin ifası kapsamında ve gerekli olduğu ölçüde gerçekleştirilir.

Hizmet Sağlayıcıları

Şirket;

  • bilgi teknolojileri hizmet sağlayıcıları,
  • yazılım firmaları,
  • bulut hizmeti sağlayıcıları,
  • arşivleme hizmeti sağlayıcıları,
  • hukuk danışmanları,
  • mali müşavirler,
  • bağımsız denetçiler,
  • iş sağlığı ve güvenliği hizmet sunucuları

ile gerekli güvenlik tedbirlerini almak kaydıyla veri paylaşımı yapabilir.

Özel Emeklilik ve Sigorta Kuruluşları

Çalışanların hak ve menfaatlerinin yürütülmesi kapsamında;

  • BES şirketleri,
  • özel sağlık sigortası şirketleri,
  • hayat sigortası şirketleri

ile gerekli bilgiler paylaşılabilir.

9.3 Yurt Dışına Kişisel Veri Aktarımı

Şirket, kişisel verileri yurt dışına yalnızca KVKK’nın ilgili hükümleri ve Kişisel Verileri Koruma Kurulu tarafından belirlenen usul ve esaslara uygun olarak aktarır.

Yurt dışına veri aktarımı yapılması gereken durumlarda;

  • aktarımın hukuki dayanağı belirlenir,
  • aktarımın amacı değerlendirilir,
  • veri minimizasyonu ilkesi uygulanır,
  • gerekli teknik ve idari tedbirler alınır,
  • ilgili mevzuat kapsamında uygun güvence mekanizmaları sağlanır.

9.4 Uluslararası Bordrolama ve İnsan Kaynakları Süreçleri

Şirket, uluslararası faaliyet gösteren müşterilerine hizmet sunarken;

  • yurt dışındaki ana şirketler,
  • grup şirketleri,
  • bölgesel insan kaynakları birimleri,
  • uluslararası bordrolama koordinasyon ekipleri

ile yalnızca hizmetin yürütülmesi için gerekli kişisel verileri paylaşabilir.

Bu aktarımlar, ilgili sözleşmeler ve yürürlükteki veri koruma mevzuatı çerçevesinde gerekli güvence mekanizmaları oluşturularak gerçekleştirilir.

9.5 Veri Aktarımında Alınan Güvenlik Tedbirleri

Şirket veri aktarımı sırasında aşağıdaki güvenlik tedbirlerini uygular:

  • Şifreli veri aktarımı
  • VPN kullanımı
  • Güvenli dosya paylaşım sistemleri
  • Çok faktörlü kimlik doğrulama
  • Yetkilendirme kontrolleri
  • Erişim kayıtlarının tutulması
  • Veri maskeleme (gerektiğinde)
  • Elektronik imza veya KEP kullanımı (uygun durumlarda)
  • Güvenli fiziksel teslim yöntemleri

9.6 Veri İşleyenlerle İlişkiler

Şirket, veri işleyen sıfatıyla hizmet aldığı veya hizmet sunduğu üçüncü kişilerle yaptığı sözleşmelerde;

  • gizlilik yükümlülüklerine,
  • bilgi güvenliği tedbirlerine,
  • veri işleme amaçlarına,
  • veri saklama sürelerine,
  • denetim haklarına,
  • veri ihlali bildirim yükümlülüklerine

ilişkin hükümlere yer verir.

9.7 Veri Aktarımına İlişkin Kurumsal Taahhüt

Metropol International İnsan Kaynakları Danışmanlık Hizmetleri Ticaret Anonim Şirketi;

  • kişisel verileri satmaz,
  • ticari amaçlarla üçüncü kişilere devretmez,
  • pazarlama amacıyla paylaşmaz,
  • ilgili kişinin makul beklentisi dışında kullanmaz.

Kişisel veriler yalnızca hukuki yükümlülüklerin yerine getirilmesi veya sunulan hizmetlerin gerektirdiği ölçüde paylaşılır.

Şirket, farklı müşterilere ait kişisel verilerin birbirinden tamamen bağımsız ve erişim yetkileri sınırlandırılmış sistemlerde işlenmesini esas alır. Bir müşteriye ait kişisel verilere diğer müşterilerin erişmesine hiçbir şekilde izin verilmez. Yetkilendirme, kullanıcı bazında uygulanır ve erişim kayıtları düzenli olarak izlenir.

10. İLGİLİ KİŞİLERİN HAKLARI

10.1 Genel Esaslar

Metropol International İnsan Kaynakları Danışmanlık Hizmetleri Ticaret Anonim Şirketi, kişisel verisi işlenen tüm gerçek kişilerin 6698 sayılı Kişisel Verilerin Korunması Kanunu’nun 11 inci maddesi kapsamında sahip oldukları haklara saygı göstermeyi ve bu hakların etkin şekilde kullanılmasını sağlamayı taahhüt eder.

İlgili kişiler, kişisel verilerine ilişkin taleplerini bu Politikanın “Başvuru Usulü” bölümünde belirtilen yöntemlerle Şirkete iletebilirler.

10.2 İlgili Kişinin Hakları

İlgili kişi, Kanunun 11 inci maddesi kapsamında aşağıdaki haklara sahiptir.

Bilgi Edinme Hakları

  • Kişisel verilerinin işlenip işlenmediğini öğrenme,
  • İşlenmişse buna ilişkin bilgi talep etme,
  • İşleme amaçlarını öğrenme,
  • İşleme amaçlarına uygun kullanılıp kullanılmadığını öğrenme.

Aktarım Bilgilerini Öğrenme

İlgili kişi;

  • kişisel verilerinin yurt içinde aktarıldığı üçüncü kişileri,
  • uygun olduğu hallerde yurt dışına aktarıldığı alıcı gruplarını

öğrenme hakkına sahiptir.

Düzeltme Talebi

Eksik veya yanlış işlendiği düşünülen kişisel verilerin düzeltilmesini talep edebilir.

Şirket, talebin haklı bulunması halinde gerekli güncellemeleri makul süre içerisinde gerçekleştirir.

Silme veya Yok Etme Talebi

Kanunda öngörülen şartların oluşması halinde ilgili kişi;

  • verilerinin silinmesini,
  • yok edilmesini,
  • anonim hale getirilmesini

talep edebilir.

Ancak Şirketin kanuni saklama yükümlülüğü bulunan veriler bakımından ilgili mevzuat hükümleri uygulanır.

Aktarılan Taraflara Bildirim

Düzeltilen, silinen veya anonim hale getirilen kişisel verilerin, mümkün olduğu ölçüde bu verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme hakkı bulunmaktadır.

İtiraz Hakkı

İlgili kişi;

kişisel verilerinin münhasıran otomatik sistemler vasıtasıyla analiz edilmesi sonucu kendisi aleyhine bir sonucun ortaya çıkmasına itiraz edebilir.

Zararın Giderilmesini Talep Etme

Kanuna aykırı veri işleme nedeniyle zarara uğranılması halinde ilgili kişi, genel hükümlere göre zararının giderilmesini talep edebilir.

10.3 Hakların Kullanılmasına İlişkin İlkeler

Şirket;

  • başvuruları objektif şekilde değerlendirir,
  • ilgili kişinin kimliğini doğrular,
  • gerekli incelemeleri yapar,
  • yasal süre içerisinde cevap verir.

Başvurular ücretsiz olarak sonuçlandırılır. Ancak işlemin ayrıca bir maliyet gerektirmesi halinde Kişisel Verileri Koruma Kurulu tarafından belirlenen tarifedeki ücret talep edilebilir.

10.4 Hakların Kullanılmasının Sınırları

KVKK’nın 28 inci maddesinde belirtilen istisnalar kapsamında bazı hakların kullanılması mümkün olmayabilir.

Ayrıca;

  • İş Kanunu,
  • Vergi Usul Kanunu,
  • Sosyal Güvenlik Mevzuatı,
  • Türk Ticaret Kanunu,
  • diğer özel kanunlardan doğan saklama yükümlülükleri

ilgili kişinin bazı taleplerinin yerine getirilmesini sınırlayabilir.

11. BAŞVURU USULÜ

11.1 Başvuru Yöntemleri

İlgili kişiler, kişisel verilerine ilişkin taleplerini aşağıdaki yöntemlerden biriyle Şirkete iletebilir.

  • Islak imzalı yazılı başvuru
  • Noter aracılığıyla gönderim
  • Kayıtlı Elektronik Posta (KEP)
  • Güvenli elektronik imza veya mobil imza
  • Şirket tarafından belirlenen ve duyurulan elektronik başvuru yöntemleri

11.2 Başvuruda Bulunması Gereken Bilgiler

Başvuruda aşağıdaki bilgilerin bulunması gerekir.

  • Ad ve soyad
  • T.C. Kimlik Numarası (veya yabancı kimlik bilgisi)
  • Tebligata esas adres
  • E-posta adresi
  • Telefon numarası (varsa)
  • Talebin konusu
  • Talebe ilişkin açıklamalar
  • Varsa destekleyici belgeler

11.3 Başvuruların Sonuçlandırılması

Şirket, başvuruları Kanunda öngörülen süre içerisinde değerlendirir ve sonuçlandırır.

Başvurunun reddedilmesi, eksik bilgi içermesi veya ek bilgi gerektirmesi halinde ilgili kişiye gerekçeli bildirim yapılır.

11.4 Kimlik Doğrulama

Kişisel verilerin güvenliğini sağlamak amacıyla Şirket, başvuru sahibinin kimliğini doğrulamak için ek bilgi veya belge talep edebilir.

Kimliği doğrulanamayan başvurular işleme alınmayabilir.

Metropol International İnsan Kaynakları Danışmanlık Hizmetleri Ticaret Anonim Şirketi, veri sorumlusu sıfatıyla doğrudan yürüttüğü faaliyetlere ilişkin başvuruları kendisi sonuçlandırır. Şirketin veri işleyen sıfatıyla müşteri adına işlediği kişisel verilere ilişkin başvurularda ise ilgili müşteriyi gecikmeksizin bilgilendirir ve ilgili veri sorumlusu ile koordinasyon içinde hareket eder.

12. BİLGİ GÜVENLİĞİ VE KİŞİSEL VERİLERİN KORUNMASINA YÖNELİK TEDBİRLER

12.1 Genel İlke

Metropol International İnsan Kaynakları Danışmanlık Hizmetleri Ticaret Anonim Şirketi, işlediği kişisel verilerin hukuka aykırı olarak işlenmesini, erişilmesini, açıklanmasını, değiştirilmesini veya kaybolmasını önlemek amacıyla, risk esaslı bir yaklaşımla uygun teknik ve idari tedbirleri uygular.

Alınan tedbirler; teknolojik gelişmeler, bilgi güvenliği riskleri, şirket faaliyetleri ve güncel mevzuat dikkate alınarak düzenli olarak gözden geçirilir.

12.2 İdari Tedbirler

Şirket tarafından aşağıdaki idari tedbirler uygulanmaktadır:

  • KVKK politika ve prosedürlerinin oluşturulması
  • Bilgi güvenliği politika ve talimatlarının yayımlanması
  • Görev tanımlarının belirlenmesi
  • Yetki matrisi oluşturulması
  • Gizlilik taahhütnamelerinin alınması
  • Veri işleyenlerle veri koruma hükümleri içeren sözleşmeler yapılması
  • Düzenli KVKK ve bilgi güvenliği eğitimleri verilmesi
  • Periyodik iç denetimlerin gerçekleştirilmesi
  • Risk analizlerinin yapılması
  • Tedarikçi değerlendirme süreçlerinin yürütülmesi

12.3 Teknik Tedbirler

Şirket, bilgi güvenliğinin sağlanması amacıyla aşağıdaki teknik önlemleri uygular:

  • Güvenlik duvarı (Firewall)
  • Antivirüs ve EDR çözümleri
  • Çok faktörlü kimlik doğrulama (MFA)
  • Güçlü parola politikaları
  • Rol bazlı erişim kontrolü
  • Düzenli log kayıtlarının tutulması
  • Ağ güvenliği önlemleri
  • Şifreleme teknolojileri
  • Güvenli yedekleme sistemleri
  • Güncel yazılım ve güvenlik yamalarının uygulanması
  • Düzenli zafiyet taramaları
  • Gerektiğinde sızma testleri

12.4 Erişim Yönetimi

Kişisel verilere erişim yalnızca görev tanımı gereği ihtiyaç duyan personele verilir.

Erişim yetkileri;

  • düzenli olarak gözden geçirilir,
  • görev değişikliklerinde güncellenir,
  • işten ayrılan personel için derhal kaldırılır.

Tüm erişim hareketleri kayıt altına alınabilir ve gerektiğinde denetlenebilir.

13. KİŞİSEL VERİ İHLALİ YÖNETİMİ

13.1 Veri İhlalinin Tanımı

Kişisel veri ihlali; kişisel verilerin kazara veya hukuka aykırı şekilde yok edilmesi, kaybedilmesi, değiştirilmesi, yetkisiz olarak açıklanması veya erişilebilir hale gelmesi durumudur.

13.2 İhlal Bildirimi

Şirket çalışanları, veri ihlali şüphesi oluştuğunda durumu gecikmeksizin yetkili yöneticilere bildirir.

Şirket, ihlalin kapsamını değerlendirerek gerekli teknik ve idari önlemleri derhal alır.

13.3 Müdahale Süreci

Veri ihlali tespit edildiğinde aşağıdaki süreç uygulanır:

  1. İhlalin kaynağının belirlenmesi
  2. İhlalin durdurulması
  3. Etkilenen sistemlerin güvenli hale getirilmesi
  4. Etkilenen veri kategorilerinin belirlenmesi
  5. Risk değerlendirmesi yapılması
  6. Gerekli bildirimlerin gerçekleştirilmesi
  7. Düzeltici ve önleyici faaliyetlerin uygulanması
  8. Sürecin kayıt altına alınması

13.4 Resmî Bildirimler

Kanun ve Kurul kararları kapsamında gerekli görülmesi halinde;

  • Kişisel Verileri Koruma Kurulu,
  • ilgili veri sorumluları,
  • etkilenen ilgili kişiler

mevzuatta öngörülen usul ve süreler içerisinde bilgilendirilir.

13.5 İhlal Sonrası İyileştirme

Her veri ihlalinden sonra kök neden analizi yapılır.

Tekrarlanmasını önlemek amacıyla teknik ve idari tedbirler gözden geçirilir ve gerekli iyileştirmeler uygulanır.

14. EĞİTİM, FARKINDALIK VE İÇ DENETİM

14.1 Eğitim

Şirket çalışanlarının kişisel verilerin korunmasına ilişkin farkındalığının artırılması amacıyla düzenli eğitim programları uygulanır.

Eğitimler;

  • KVKK,
  • bilgi güvenliği,
  • gizlilik,
  • sosyal mühendislik,
  • siber güvenlik,
  • veri ihlali yönetimi

konularını kapsar.

14.2 İç Denetim

Şirket, kişisel veri işleme faaliyetlerini belirli aralıklarla denetler.

Denetimler sonucunda tespit edilen uygunsuzluklar için düzeltici ve önleyici faaliyetler planlanır.

14.3 Sürekli İyileştirme

Şirket, kişisel verilerin korunmasına ilişkin süreçlerini düzenli olarak gözden geçirir ve mevzuat değişiklikleri ile teknolojik gelişmeler doğrultusunda günceller.

15. YÜRÜRLÜK, GÜNCELLEME VE SORUMLULUKLAR

15.1 Yürürlük

Bu Politika 01.07.2026 tarihinde yürürlüğe girmiştir.

15.2 Güncellenmesi

Bu Politika;

  • mevzuat değişiklikleri,
  • Kurul kararları,
  • Şirket faaliyetlerindeki değişiklikler,
  • bilgi güvenliği ihtiyaçları,
  • organizasyon yapısındaki değişiklikler

dikkate alınarak gerekli görüldüğünde güncellenebilir.

Politikanın güncel versiyonu Şirketin internet sitesinde yayımlanır ve ilgili çalışanların erişimine sunulur.

15.3 Sorumluluklar

Bu Politikanın uygulanmasından;

  • Veri Sorumlusu,
  • kişisel veri işleyen tüm çalışanlar,
  • yöneticiler,
  • veri işleyen hizmet sağlayıcılar

kendi görev ve sorumlulukları kapsamında sorumludur.

Tüm çalışanlar, görevlerini yerine getirirken bu Politikaya uygun hareket etmek ve kişisel verilerin gizliliğini korumakla yükümlüdür.

15.4 Politikanın Yayımlanması

Bu Politika;

  • Şirket çalışanlarının erişimine açılır,
  • gerekli görülen durumlarda müşteriler ve iş ortaklarıyla paylaşılır,
  • güncel versiyonu www.mi.com.tr internet sitesinde yayımlanır.
Scroll to Top