İşbu Özel Nitelikli Kişisel Verilerin İşlenmesi Politikası ("Politika"), Aş Han Yemek Gıda ve Turizm Sanayi Ticaret A.Ş , TRZ Gıda Turizm Yatırım A.Ş, Çiftçi Ziraat Sanayi ve Ticaret A.Ş (‘’AŞ HAN Grup veya Grup şirketler’’) tarafından işlenen özel nitelikli kişisel verilere ilişkin esasların belirlenmesi, söz konusu verilerin hukuka uygun şekilde işlenmesi, korunması ve güvenliğinin sağlanmasına yönelik teknik ve idari tedbirlerin ortaya konulması amacıyla hazırlanmıştır.
Bu politika, grup şirketler tarafından gerçekleştirilen özel nitelikli kişisel veri işleme faaliyetlerinin tamamını kapsamakta olup ilgili mevzuat hükümleri doğrultusunda uygulanır.
Tanımlar
Bu Politika'da yer alan kavramlar aşağıdaki anlamları ifade eder:
Kişisel Veri: Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgiyi,
Özel Nitelikli Kişisel Veri: 6698 sayılı Kişisel Verilerin Korunması Kanunu'nun 6'ncı maddesinde sayılan; kişilerin ırkı, etnik kökeni, siyasi görüşü, felsefi inancı, dini, mezhebi veya diğer inançları, kılık ve kıyafeti, dernek, vakıf ya da sendika üyeliği, sağlık bilgileri, cinsel hayatına ilişkin veriler, ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili bilgiler ile biyometrik ve genetik verilerini,
Özel Nitelikli Kişisel Verilerin İşlenmesi: Özel nitelikli kişisel verilerin tamamen veya kısmen otomatik yollarla ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yöntemlerle elde edilmesi, kaydedilmesi, depolanması, muhafaza edilmesi, değiştirilmesi, güncellenmesi, yeniden düzenlenmesi, açıklanması, aktarılması, devralınması, erişilebilir hâle getirilmesi, sınıflandırılması veya kullanılmasının engellenmesi dahil olmak üzere veriler üzerinde gerçekleştirilen her türlü işlemi,
Veri Sorumlusu: Kişisel verilerin işlenme amaçlarını ve yöntemlerini belirleyen, veri kayıt sisteminin kurulması ve yönetilmesinden sorumlu gerçek veya tüzel kişiyi,
Veri İşleyen: Veri sorumlusunun verdiği yetki çerçevesinde onun adına kişisel veri işleyen gerçek veya tüzel kişiyi,
İlgili Kişi (Veri Sahibi): Kişisel verisi işlenen gerçek kişiyi,
Veri Kayıt Sistemi: Kişisel verilerin belirli kriterlere göre yapılandırılarak işlendiği kayıt sistemini,
Kurul: Kişisel Verileri Koruma Kurulu'nu,
Kurum: Kişisel Verileri Koruma Kurumu'nu,
Kanun (KVKK): 6698 sayılı Kişisel Verilerin Korunması Kanunu'nu,
Özel Nitelikli Veriler Kararı: Kişisel Verileri Koruma Kurulu tarafından özel nitelikli kişisel verilerin işlenmesinde alınması gereken teknik ve idari tedbirlere ilişkin yayımlanan kararları ve bunlarda yapılacak değişiklikleri ifade eder.
Çalışanlara İlişkin Veri Uygulamaları
Özel nitelikli kişisel verilerin işlenmesi süreçlerinde yer alan çalışanlara yönelik:
· Kanun ve buna bağlı yönetmelikler ile Özel Nitelikli Kişisel Veri Güvenliği konularında düzenli olarak eğitimler verilmektedir.
· Gizlilik kuralları uygulanmakta, çalışanlarla gizlilik sözleşmeleri yapılmaktadır.
· Verilere erişim yetkisine sahip kullanıcıların, yetki kapsamları ve süreleri net olarak tanımlanmaktadır.
· Periyodik olarak yetki kontrolleri gerçekleştirilmektedir.
· Görev değişikliği olan ya da işten ayrılan çalışanların bu alandaki yetkileri derhal kaldırılmakta, bu halde Veri Sorumlusu tarafından kendisine tahsis edilen envanterin iadesi sağlanmaktadır.
Teknik ve İdari Güvenlik Tedbirleri
Grup Şirketlerimiz, özel nitelikli kişisel verilerin gizliliğini, bütünlüğünü ve erişilebilirliğini sağlamak amacıyla risk esaslı teknik ve idari güvenlik tedbirleri uygular.
Elektronik Ortamlarda Alınan Tedbirler
Özel nitelikli kişisel verilerin elektronik sistemlerde işlenmesi veya saklanması halinde aşağıdaki güvenlik önlemleri uygulanır:
· Veriler, güncel kriptografik yöntemler kullanılarak şifrelenir ve güvenli şekilde muhafaza edilir.
· Kriptografik anahtarlar, şifrelenmiş verilerden ayrı ve güvenli ortamlarda saklanır.
· Verilere yönelik tüm erişim ve işlem hareketleri kayıt altına alınır ve düzenli olarak izlenir.
· Sunucu, uygulama ve ağ sistemlerine ilişkin güvenlik yamaları düzenli olarak uygulanır.
· Bilgi sistemlerine yönelik zafiyet taramaları, sızma (penetrasyon) testleri ve diğer güvenlik kontrolleri belirli periyotlarla gerçekleştirilir veya yetkili kuruluşlara yaptırılır.
· Kullanılan yazılımlarda rol bazlı yetkilendirme uygulanır ve kullanıcı erişimleri düzenli olarak gözden geçirilir.
· Uzaktan erişim gerektiren sistemlerde çok faktörlü kimlik doğrulama (MFA) uygulanır.
· Düzenli yedekleme, antivirüs, güvenlik duvarı ve saldırı tespit sistemleri kullanılır.
Fiziksel Ortamlarda Alınan Tedbirler
Özel nitelikli kişisel verilerin fiziksel ortamda bulunduğu alanlarda;
· Yetkisiz erişimi önleyici fiziksel güvenlik tedbirleri uygulanır.
· Yangın, su baskını, elektrik arızası, hırsızlık ve benzeri risklere karşı uygun koruma sistemleri bulundurulur.
· Evrak arşivleri ve veri saklama alanları yalnızca yetkilendirilmiş personelin erişimine açık tutulur.
· Fiziksel giriş-çıkışlar kayıt altına alınır ve gerektiğinde izlenir.
Veri Aktarım Güvenliği
Özel nitelikli kişisel verilerin aktarılması gerektiğinde veri güvenliğini sağlamak amacıyla;
· Elektronik posta aracılığıyla gerçekleştirilecek veri aktarımlarında, veriler şifrelenmiş olarak iletilir; mümkün olan hallerde kurumsal e-posta altyapısı veya Kayıtlı Elektronik Posta (KEP) sistemi kullanılır.
· Taşınabilir bellek, harici disk, CD, DVD veya benzeri fiziksel depolama araçları ile gerçekleştirilen aktarımlarda, veriler güçlü kriptografik yöntemlerle şifrelenir ve şifreleme anahtarları aktarılan veriden ayrı ve güvenli ortamlarda muhafaza edilir.
· Farklı lokasyonlarda bulunan sunucular veya bilgi sistemleri arasında yapılacak veri transferlerinde VPN, SFTP, TLS veya benzeri güvenli iletişim protokolleri kullanılarak aktarımın gizliliği ve bütünlüğü sağlanır.
· Fiziksel evrak aracılığıyla yapılan veri aktarımlarında, belgelerin kaybolması, çalınması veya yetkisiz kişiler tarafından görüntülenmesi risklerini en aza indirecek idari ve fiziksel güvenlik önlemleri alınır. Bu kapsamda, gerekli görülen belgeler gizlilik derecesine uygun şekilde işaretlenerek güvenli teslim yöntemleriyle gönderilir.
· Veri aktarım süreçlerinde yalnızca görev ve yetki kapsamında erişim hakkı bulunan kişiler görevlendirilir; gerçekleştirilen aktarımlar gerektiğinde kayıt altına alınarak izlenebilirlik sağlanır.
Özel Nitelikli Kişisel Verilerin Aktarılması
Aşağıdaki hallerde özel nitelikli kişisel verilerin işlenmesi ve aktarılması mümkündür:
· Veri sahibinin açık rızasının mevcut olması,
· Kanunlarda açıkça öngörülmesi,
· Fiili imkânsızlık nedeniyle rızasını açıklayamayacak durumda bulunan veya rızasına hukuki geçerlilik tanınmayan kişinin, kendisinin ya da bir başkasının hayatı veya beden bütünlüğünün korunması için zorunlu olması,
· İlgili kişinin alenileştirdiği kişisel verilere ilişkin ve alenileştirme iradesine uygun olması,
· Bir hakkın tesisi, kullanılması veya korunması için zorunlu olması,
· Sır saklama yükümlülüğü altında bulunan kişiler veya yetkili kurum ve kuruluşlarca, kamu sağlığının korunması, koruyucu hekimlik, tıbbi teşhis, tedavi ve bakım hizmetlerinin yürütülmesi ile sağlık hizmetlerinin planlanması, yönetimi ve finansmanı amacıyla gerekli olması,
· İstihdam, iş sağlığı ve güvenliği, sosyal güvenlik, sosyal hizmetler ve sosyal yardım alanlarındaki hukuki yükümlülüklerin yerine getirilmesi için zorunlu olması.
· Siyasi, felsefi, dini veya sendikal amaçlarla kurulan vakıf, dernek ve diğer kâr amacı gütmeyen kuruluş ya da oluşumların, tâbi oldukları mevzuata ve amaçlarına uygun olmak, faaliyet alanlarıyla sınırlı olmak ve üçüncü kişilere açıklanmamak kaydıyla; mevcut veya eski üyelerine ve mensuplarına veyahut bu kuruluş ve oluşumlarla düzenli olarak temasta olan kişilere yönelik olması.
Politikanın Güncellenmesi
Bu Politika, yürürlükte bulunan mevzuatta meydana gelen değişiklikler, Kişisel Verileri Koruma Kurulu kararları, yargı içtihatları ve yönetim faaliyetlerinde meydana gelen değişiklikler doğrultusunda ihtiyaç duyuldukça gözden geçirilir ve güncellenir. Güncellenen politika yürürlüğe girdiği tarihten itibaren uygulanır.