Sürüm 1.1  ·  Yürürlük: 28.08.2026

1.Amaç

Bu Politika’nın amacı, … tarafından gerçekleştirilen kişisel veri işleme faaliyetlerinin 6698 sayılı Kişisel Verilerin Korunması Kanunu ve ilgili mevzuata uygun şekilde yürütülmesine ilişkin temel ilke, esas, organizasyon yapısı, görev dağılımı ve koruma mekanizmalarını belirlemektir.

Bu Politika ile … bünyesinde işlenen kişisel verilerin hukuka uygun olarak işlenmesi, muhafaza edilmesi, korunması, gerektiğinde silinmesi, yok edilmesi veya anonim hâle getirilmesi ile ilgili kurumsal çerçeve oluşturulur.

Bu Politika ayrıca, ilgili kişilerin kişisel verilerine ilişkin haklarının etkin şekilde kullanılabilmesini desteklemeyi ve şirket bünyesinde sürdürülebilir bir veri koruma kültürü oluşturmayı amaçlar.

2.Kapsam

Bu Politika, …’nin veri sorumlusu sıfatıyla yürüttüğü tüm kişisel veri işleme faaliyetlerini kapsar.

Politika; çalışanlar, çalışan adayları, eski çalışanlar, müşteriler, potansiyel müşteriler, tedarikçiler, tedarikçi çalışanları ve yetkilileri, yetkili kamu kurum ve kuruluşlarıyla temas eden kişiler ve … ile ilişkili diğer gerçek kişilere ait kişisel veriler bakımından uygulanır.

Bu Politika, kişisel verilerin tamamen veya kısmen otomatik yollarla ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla işlenmesini kapsar.

3.Dayanak

Bu Politika başta 6698 sayılı Kişisel Verilerin Korunması Kanunu olmak üzere ilgili ikincil düzenlemeler, Kurul kararları ve kişisel verilerin korunmasına ilişkin uygulanabilir sair mevzuat esas alınarak hazırlanmıştır.

Şirket, kişisel veri işleme faaliyetlerini yürütürken yürürlükteki mevzuat hükümleri ile bu Politika arasında çelişki bulunması hâlinde öncelikle emredici mevzuat hükümlerini uygular.

4.Tanımlar

Bu Politika’da geçen aşağıdaki terimler karşılarında belirtilen anlamları ifade eder:

TerimTanım
Açık RızaBelirli bir konuya ilişkin, bilgilendirilmeye dayanan ve özgür iradeyle açıklanan rıza.
Anonim Hâle GetirmeKişisel verilerin, başka verilerle eşleştirilerek dahi hiçbir surette kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hâle getirilmesi.
İlgili KişiKişisel verisi işlenen gerçek kişi.
Kanun / KVKK6698 sayılı Kişisel Verilerin Korunması Kanunu.
Kişisel VeriKimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi.
Kişisel Verilerin İşlenmesiKişisel veriler üzerinde elde etme, kaydetme, depolama, muhafaza etme, değiştirme, açıklama, aktarma, sınıflandırma veya kullanmanın engellenmesi dâhil olmak üzere gerçekleştirilen her türlü işlem.
KurulKişisel Verileri Koruma Kurulu.
KurumKişisel Verileri Koruma Kurumu.
Özel Nitelikli Kişisel VeriKanun’da özel nitelikli olarak sayılan kişisel veriler.
Veri İşleyenVeri sorumlusunun verdiği yetkiye dayanarak onun adına kişisel verileri işleyen gerçek veya tüzel kişi.
Veri Kayıt SistemiKişisel verilerin belirli kriterlere göre yapılandırılarak işlendiği kayıt sistemi.
Veri SorumlusuKişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu gerçek veya tüzel kişi.
Veri Sorumlusu Temsilcisi / İrtibat KişisiMevzuat uyarınca gerekli olması hâlinde Kurum nezdinde bildirim ve iletişim süreçlerinde görev alan kişi.
5.Kurumsal İlkeler

… kişisel verilerin işlenmesinde aşağıdaki temel ilkelere uygun hareket eder:

  • Kişisel veriler hukuka ve dürüstlük kurallarına uygun şekilde işlenir.
  • Kişisel verilerin doğru ve gerektiğinde güncel olması için makul tedbirler alınır.
  • Kişisel veriler belirli, açık ve meşru amaçlarla işlenir.
  • Kişisel veriler, işlendikleri amaçla bağlantılı, sınırlı ve ölçülü olarak işlenir; ihtiyaç fazlası veri işlenmesinden kaçınılır.
  • Kişisel veriler, ilgili mevzuatta öngörülen veya işleme amacı için gerekli olan süre kadar muhafaza edilir.
  • Kişisel veri işleme faaliyetlerinde hesap verebilirlik, şeffaflık, veri minimizasyonu ve güvenlik ilkeleri gözetilir.
6.Kişisel Verilerin İşlenme Şartları

… kişisel verileri kural olarak ilgili kişinin açık rızası ile işler.

Ancak Kanun’da öngörülen hâllerde, açık rıza aranmaksızın da kişisel veri işlenmesi mümkündür. Bu durumda Şirket, her bir veri işleme faaliyeti bakımından uygun hukuki sebebi belirler ve kayıt altına alır.

Kişisel veri işleme faaliyetleri yürütülürken, ilgili işlem için açık rıza gerekip gerekmediği somut olay bazında değerlendirilir; açık rızaya dayanılmasının zorunlu olmadığı durumlarda, açık rıza ile diğer hukuki sebepler birbirine karıştırılmaz.

Açık rızaya dayalı işlemlerde, açık rıza metinleri aydınlatma yükümlülüğünden ayrı şekilde kurgulanır.

7.Özel Nitelikli Kişisel Verilerin İşlenmesi

… özel nitelikli kişisel verilerin işlenmesinde Kanun’da öngörülen daha sıkı koruma rejimini uygular.

Özel nitelikli kişisel veriler, yalnızca Kanun’da öngörülen işleme şartlarından birinin varlığı hâlinde ve gerekli ek teknik ve idari tedbirler alınmak suretiyle işlenir.

Şirket, özel nitelikli kişisel verilerin işlenmesini gerektiren süreçleri ayrıca tespit eder; bu verilerin erişim yetkilerini sınırlar, kayıt altına alır ve mümkün olan her durumda veri minimizasyonu ilkesine uygun hareket eder.

Sağlık verisi, ceza mahkûmiyeti ve güvenlik tedbirlerine ilişkin veriler gibi yüksek riskli veri kategorileri bakımından ilave koruma önlemleri uygulanır.

8.Kişisel Verilerin İşlenme Amaçları

… kişisel verileri şirket faaliyetlerinin niteliğine göre aşağıdaki amaçlarla işleyebilir:

  • İnsan kaynakları süreçlerinin yürütülmesi.
  • İş sözleşmesi süreçlerinin kurulması, yürütülmesi ve sona erdirilmesi.
  • Müşteri ilişkileri, satış, pazarlama, teklif, sipariş, teslimat, destek ve satış sonrası hizmet süreçlerinin yürütülmesi.
  • Muhasebe, finans, tahsilat, ödeme ve denetim süreçlerinin yürütülmesi.
  • Tedarik zinciri, satın alma, lojistik ve sözleşme yönetimi süreçlerinin yürütülmesi.
  • Hukuki işlerin takibi ve bir hakkın tesisi, kullanılması veya korunması.
  • Şirket içi operasyonların, bilgi güvenliğinin, iş sürekliliğinin ve kurumsal yönetim süreçlerinin sağlanması.
  • Fiziksel mekân güvenliğinin ve bilgi sistemleri güvenliğinin temini.
  • Mevzuattan kaynaklanan yükümlülüklerin yerine getirilmesi ve yetkili kurumlara karşı raporlama yapılması.
  • İletişim faaliyetlerinin yürütülmesi, taleplerin yanıtlanması ve ilgili kişi başvurularının yönetilmesi.
  • Kurumsal itibarın, ticari güvenliğin ve iş süreçlerinin sürdürülebilirliğinin sağlanması.

Somut süreçlerde işleme amaçları ayrıca ilgili aydınlatma metinlerinde daha detaylı gösterilir.

9.Kişisel Veri Kategorileri

… tarafından işlenen kişisel veriler, faaliyetin niteliğine göre aşağıdaki kategorilerde olabilir:

  • Kimlik bilgileri: İsminiz, soy isminiz, T.C. kimlik numaranız, anne adı, baba adı, doğum yeri ve tarihi, uyruk bilginiz ve Şirket’e tarafınızca açık rızanız dâhilinde temin edilen sair bilgiler.
  • İletişim bilgileri: İkamet adresiniz, işyeri adresiniz, telefon numaranız ve e-posta adresiniz, KEP adresi ile var ise Şirket’e tarafınızla iletişim kurulması için tercih ettiğinizi bildirdiğiniz cep telefonu numaranız, faks numaranız veya size ulaşabilmemiz için rızanız ile temin etmiş olduğunuz diğer iletişim kanallarına ilişkin bilgileriniz.
  • Çalışma ve eğitim bilgileriniz: Şirket’e başvuru kapsamında (iş başvurusu için doldurduğunuz başvuru formu, kayıt evrakı ve/veya Şirket resmî e-posta adresine gönderilen iş başvuru formları yahut Şirket tarafından sağlanan çevrim içi ya da fiziki başka başvuru usulleri kullanılmak suretiyle) elde edilen kimlik bilgileriniz, iş durumunuza ait bilgiler, iletişim bilgileriniz ile eğitim durumunuza ait bilgileriniz ve geçmiş mezuniyet bilgileriniz, katıldığınız kurs/seminer bilgileriniz, sertifika bilgileriniz ile ulusal yahut uluslararası sınav sonuçlarınız.
  • Müşteri işlem bilgileri.
  • Finansal bilgiler: Maaş ve yan hakların ödenmesi, fazla ve yersiz alınan ödemelerin iadesi, Şirket dışı görevlendirmelerde ödemelerin yapılabilmesi amacıyla edinilen banka isim ve şube bilgisi, banka hesap numarası bilgisi, IBAN numarası bilgisi.
  • Çalışan ve özlük bilgileri.
  • Fiziksel mekân güvenliği verileri.
  • Hukuki işlem ve uyum verileri.
  • Mesleki deneyim ve eğitim bilgileri.
  • Talep, şikâyet ve başvuru bilgileri.
  • Özel nitelikli kişisel veriler: Şirket bünyesinde mevzuat kaynaklı çalıştırma yükümlülüklerini yerine getirebilmek amacıyla çalıştırılan engelli ve hakkında mahkûmiyet kararı verilmiş ve/veya güvenlik tedbiri uygulanmış kişilere ilişkin sağlık, ceza mahkûmiyeti ve güvenlik tedbirlerine ilişkin özel nitelikli kişisel veriler işlenmektedir.

Şirket, yalnızca faaliyet konusu ve işleme amacı için gerekli olan veri kategorilerini işler.

10.Kişisel Verilerin Toplanma Yöntemleri

Kişisel veriler; fiziki ortamlar, elektronik ortamlar ve sözlü iletişim kanalları aracılığıyla toplanabilir.

Bu kapsamda kişisel veriler; sözleşmeler, başvuru formları, özgeçmişler, e-postalar, telefon görüşmeleri, güvenlik kameraları, tedarik ve satış süreçleri gibi kanallardan elde edilebilir.

Kişisel veri toplama yöntemleri ve ilgili hukuki sebepler, ilgili kişi grubuna yönelik aydınlatma metinlerinde ayrıca açıklanır.

11.Aydınlatma Yükümlülüğü

… kişisel verilerin elde edilmesi sırasında ilgili kişileri mevzuata uygun biçimde aydınlatır.

Aydınlatma yükümlülüğü kapsamında asgari olarak veri sorumlusunun kimliği, kişisel verilerin işlenme amaçları, aktarım yapılabilecek alıcı grupları ve amaçları, veri toplama yöntemi, hukuki sebep ve ilgili kişinin hakları hakkında bilgi verilir.

Aydınlatma metinleri; açık, anlaşılır, sade ve belirli olacak şekilde hazırlanır. Genel, soyut, yanıltıcı veya muğlak ifadelere yer verilmez.

Açık rıza gerektiren işlemlerde, aydınlatma ile açık rıza alma süreçleri birbirinden ayrı yürütülür.

12.Kişisel Verilerin Aktarılması

… kişisel verileri kural olarak ilgili kişinin açık rızası olmaksızın üçüncü kişilere aktarmaz.

Ancak Kanun’da öngörülen aktarım şartlarından birinin varlığı hâlinde, kişisel veriler açık rıza aranmaksızın yurt içinde aktarılabilir.

Kişisel veriler; işin niteliğine göre yetkili kamu kurum ve kuruluşlarına, mahkemelere, icra mercilerine, denetim kuruluşlarına, mali müşavirlere, avukatlara, bankalara, tedarikçilere, hizmet sağlayıcılara, iş ortaklarına veya teknik altyapı sağlayıcılarına aktarılabilir.

Aktarımlar gerçekleştirilirken:

  • yalnızca gerekli veri aktarılır,
  • veri kategorisi ile aktarım amacı arasında ölçülülük korunur,
  • alıcı grupları belirlenir,
  • sözleşmesel ve teknik güvenlik tedbirleri uygulanır.
13.Veri Güvenliğine İlişkin Tedbirler

… kişisel verilerin hukuka aykırı işlenmesini ve erişimini önlemek ve verilerin güvenli şekilde muhafazasını sağlamak amacıyla uygun güvenlik düzeyini temin edecek teknik ve idari tedbirleri alır.

13.1. Teknik Tedbirler

Şirket, işin niteliğine uygun olarak aşağıdaki teknik tedbirleri alır veya aldırır:

  • erişim yetkilendirmesi ve yetki matrisi uygulanması,
  • log kayıtlarının tutulması ve izlenmesi,
  • ağ güvenliği ve uç nokta güvenliği sağlanması,
  • antivirüs, güvenlik duvarı ve saldırı tespit/önleme mekanizmaları kullanılması,
  • veri yedekleme ve yedek güvenliği önlemleri alınması,
  • güncelleme ve yama yönetimi yapılması,
  • şifreleme ve gerektiğinde maskeleme yöntemlerinin kullanılması,
  • sistem geliştirme, test ve devreye alma süreçlerinde güvenlik kontrollerinin uygulanması,
  • veri kaybını önleme ve olay kayıt mekanizmalarının kullanılması.

13.2. İdari Tedbirler

Şirket, işin niteliğine uygun olarak aşağıdaki idari tedbirleri alır veya aldırır:

  • görev, yetki ve sorumlulukların yazılı olarak belirlenmesi,
  • çalışanlara düzenli KVKK ve bilgi güvenliği eğitimleri verilmesi,
  • gizlilik yükümlülüklerinin sözleşmeler ve taahhütnamelerle güvence altına alınması,
  • veri işleyenlerle uygun veri koruma hükümleri içeren sözleşmeler kurulması,
  • politika, prosedür ve talimatların hazırlanması ve güncellenmesi,
  • periyodik iç denetim ve uygunluk kontrolleri yapılması,
  • risk analizi ve etki değerlendirmesi süreçlerinin işletilmesi,
  • görev değişikliği ve işten ayrılma hâlinde erişim yetkilerinin derhâl gözden geçirilmesi,
  • fiziksel evrak ve arşiv güvenliğinin sağlanması.
14.Veri İşleyenlerin Yönetimi

… kendi adına kişisel veri işleyen üçüncü kişileri dikkatle seçer.

Veri işleyenlerle yapılan ilişkilerde:

  • işleme talimatları yazılı hâle getirilir,
  • gizlilik ve güvenlik yükümlülükleri sözleşmeye bağlanır,
  • denetim ve raporlama hakları mümkün olduğu ölçüde saklı tutulur,
  • alt işleyen kullanımına ilişkin kontrol mekanizmaları kurulur.

Veri işleyenler tarafından gerçekleştirilen işleme faaliyetleri bakımından mevzuatın öngördüğü ölçüde müşterek sorumluluk esasına uygun hareket edilir.

15.Kişisel Verilerin Saklanması ve İmhası

… kişisel verileri ilgili mevzuatta öngörülen süreler veya işleme amacı için gerekli olan süre boyunca saklar.

Saklama süresinin belirlenmesinde;

  • ilgili mevzuat hükümleri,
  • sözleşmesel yükümlülükler,
  • ispat ve zamanaşımı ihtiyaçları,
  • işleme amacının devam edip etmediği,
  • meşru kurumsal ihtiyaçlar esas alınır.

Kişisel verilerin işlenmesini gerektiren sebeplerin ortadan kalkması hâlinde, kişisel veriler resen veya ilgili kişinin talebi üzerine silinir, yok edilir veya anonim hâle getirilir.

Saklama ve imha süreçleri ayrıca hazırlanacak Kişisel Veri Saklama ve İmha Politikası ile detaylandırılır.

16.İlgili Kişinin Hakları

İlgili kişiler, mevzuat çerçevesinde …’ne başvurarak kişisel verileri hakkında Kanun’un 11. maddesinde sayılan aşağıdaki haklarını kullanabilir:

  • kişisel verisinin işlenip işlenmediğini öğrenme,
  • kişisel verileri işlenmişse buna ilişkin bilgi talep etme,
  • kişisel verilerinin işlenme amacını ve bunların amacına uygun kullanılıp kullanılmadığını öğrenme,
  • yurt içinde veya yurt dışında kişisel verilerinin aktarıldığı üçüncü kişileri bilme,
  • kişisel verilerinin eksik veya yanlış işlenmiş olması hâlinde bunların düzeltilmesini isteme,
  • Kanun’un 7. maddesinde öngörülen şartlar çerçevesinde kişisel verilerinin silinmesini veya yok edilmesini isteme,
  • düzeltme, silme ve yok etme işlemlerinin kişisel verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme,
  • işlenen verilerin münhasıran otomatik sistemler vasıtasıyla analiz edilmesi suretiyle kişinin kendisi aleyhine bir sonucun ortaya çıkmasına itiraz etme,
  • kişisel verilerinin kanuna aykırı olarak işlenmesi sebebiyle zarara uğraması hâlinde zararın giderilmesini talep etme.
17.Başvuru ve Talep Yönetimi

İlgili kişiler, kişisel verilerine ilişkin taleplerini …’ne yazılı olarak veya mevzuatta kabul edilen diğer yöntemlerle iletebilir.

Talepler; adresine veya KEP adresi üzerinden ya da üzerinden iletilebilir.

Başvuruların alınması, kimlik doğrulaması, değerlendirilmesi, cevaplandırılması ve kayıt altına alınması süreçleri şirket tarafından ayrıca belirlenen başvuru prosedürüne göre yürütülür.

Başvurular, mevzuatta öngörülen süreler içerisinde ve ücretsiz olarak sonuçlandırılır; ancak işlemin ayrıca bir maliyet gerektirmesi hâlinde mevzuatın izin verdiği ölçüde ücret talep edilebilir.

Başvurunuzu İlgili Kişi Başvuru Formu üzerinden yapabilirsiniz.

18.Veri İhlali Yönetimi

… kişisel verilerin kanuni olmayan yollarla üçüncü kişiler tarafından elde edilmesi, yetkisiz erişim, veri sızıntısı, kayıp, imha, manipülasyon veya benzeri güvenlik ihlalleri bakımından olay yönetim süreci oluşturur.

Veri ihlali şüphesi doğması hâlinde:

  • olay derhâl kayıt altına alınır,
  • etki ve kapsam analizi yapılır,
  • zararı azaltıcı acil önlemler alınır,
  • gerekli iç raporlama gerçekleştirilir,
  • mevzuat gerektiriyorsa ilgili kişilere ve Kurul’a bildirim yapılır.

Veri ihlali bildirim, müdahale ve iyileştirme süreçleri ayrıca iç prosedürlerle detaylandırılır.

19.İlgili Politika ve Dokümanlar

Bu Politika, şirketin kişisel verilerin korunmasına ilişkin diğer iç düzenlemeleri ile birlikte uygulanır.

Aşağıdaki dokümanlar, işin niteliğine göre bu Politika’yı tamamlayıcı nitelikte hazırlanabilir veya yürürlükte tutulabilir:

  • Aydınlatma metinleri.
  • Açık rıza metinleri.
  • Kişisel veri saklama ve imha politikası.
  • Çerez politikası.
  • Başvuru ve yanıt prosedürü.
  • Veri ihlali müdahale prosedürü.
  • Erişim yetkilendirme ve bilgi güvenliği prosedürleri.

Bu Politika ile diğer iç düzenlemeler arasında çelişki bulunması hâlinde, somut sürece özel düzenleme niteliğindeki doküman ile emredici mevzuat hükümleri birlikte değerlendirilir.

20.Değişiklikler

Bu Politika, mevzuat değişiklikleri, Kurul kararları, yargı içtihadı, şirket organizasyon yapısı, iş süreçleri veya teknik ihtiyaçlar doğrultusunda güncellenebilir.

Güncellemeler genel müdür onayı ile yürürlüğe alınır.

Güncel metin, uygun görülen yöntemlerle çalışanların ve gerekli hâllerde ilgili kişilerin erişimine sunulur.

21.Yürürlük

Bu Politika, 25.08.2026 tarihinde onaylanarak yürürlüğe girmiştir.

Politika’nın uygulanmasından … üst yönetimi ile yetkilendirilen birimler müştereken sorumludur.