İşbu Politika; Qua Granite AŞ (Şirket) ve ana hissedarı Qua Yapı ve kontrolü altındaki iştiraklerinin gerçek kişi müşterilerine ve tamamına uygulanmakta ve kişisel veri koruma, işleme ve imha ile ilgili kabul görmüş temel ilkelere dayanmaktadır. Bu politikanın amacı 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) kapsamında gerçek veya tüzel kişi statüsündeki potansiyel ve mevcut müşterilere, tedarikçilere, ziyaretçilere, çalışanlara, çalışan adaylarına ve üçüncü şahıslara ait kişisel verilerin korunmasına ve gizliliğine ilişkin ilkeleri belirlemek amacıyla hazırlanmıştır.
İşbu metinde yer alan aşağıdaki terimlerin anlamları, 6698 Sayılı Kanun, bu Kanuna ilişkin çıkarılan Yönetmelikler ve Tebliğlerde belirtilen tanımları ifade etmekte olup aşağıdaki yer verilmiştir:
Qua Granite AŞ;
GENEL İLKELER
Qua Granite AŞ’nin, kişisel verilerin işlenmesi sürecinde uyguladığı genel ilkeler aşağıda açıklanmıştır:
Şirket, kişisel verilerin işlenme süreçlerinin tam bir gizlilik içerisinde yürütülmesini esas alır. Bu kapsamda, kişisel verilere yetkisiz her türlü erişimi olanaklar elverdiği ölçüde engeller, mümkün olan her türlü teknik ve idari tedbiri bünyesinde uygular ve buna ilişkin denetimleri periyodik olarak gerçekleştirir.
Şirket, Kanun’un öngördüğü sınırlar dahilinde hukuka ve dürüstlük kurallarına uygun olarak elde ettiği verileri işlemektedir. Qua Granite; müşteriler, potansiyel müşteriler, çalışanlar, iş ortakları ve başvuru sahipleriyle ilgili topladığı ve kullandığı bilgiler konusunda şeffaftır.
Şirket, veri sahiplerinin temel haklarını ve kendi meşru menfaatlerini dikkate alarak işlenen verilerin tam ve doğru bir şekilde muhafaza edilmesine ve gerektiğinde güncel olmasını sağlar. Verilerin güncel olmaması halinde, düzeltilmesi, değiştirilmesi, güncellenmesi veya silinmesi gerekliliğini tespit etmek amacıyla gerekli düzenlemeleri yapar.
Kişisel veriler, sadece toplandığı ve gerçek kişinin bilgilendirildiği amaç doğrultusunda kullanılmaktadır. Şirket, kişisel verileri belirli, açık ve meşru amaçlarla işlemekle birlikte, veri sahiplerine açıklanan işleme ve toplama amaçlarının dışında farklı bir amaç için işlenmemektedir. Şirketin işlediği kişisel veriler, ilgili kişiye sağladığı hizmetle doğrudan ilgili ve gereklidir.
Şirket tarafından işlenen kişisel veriler, belirli amaçlar doğrultusunda ve bu bağlamda makul bir sınırlama ile tutarlı bir işlenmektedir. Kişisel veriler, gelecekteki muhtemel veri işleme amaçları için toplanmamakta ve toplanma amacına aykırı bir şekilde kullanılmamakta, işlenmemekte veya aktarılmamaktadır. Minimum veri ilkesi uyarınca, şirket kişisel verileri toplama amaçları dahilinde işlemekte ve ihtiyaç duyulmayan kişisel verilerin işlenmesinden kaçınmaktadır.
Kişisel verilerin işlenmesini gerektiren esas amacın ortadan kalkması ve artık bu verilere ihtiyaç duyulmaması halinde söz konusu veriler silinir, yok edilir veya anonim hale getirilir. Kişisel veriler, ilgili mevzuatça öngörülen ve belirlenen süre zarfında saklanmaktadır. Mevzuat tarafından belirlenen saklama süresinin sona ermesi halinde ise, Şirket tarafından periyodik kontrollerle sistemlerden, cihazlardan ve fiziksel olarak tutulan ortamlardan silinir, imha edilir veya anonimleştirilir.
Şirket, kişisel verilerin işlenmesi ile ilgili, veri sahibini doğru ve gerektiği şekilde bilgilendirmektedir. Ayrıca gerekli olan durumlarda, veri sahibinin ilgili işleme ait onayını alır, vermiş olduğu onayı dilediğinde geri çekme veya verileri ile ilgili talepte bulunma seçeneği sunar. Şirket, ilgili veri sahibi onayını geri alması durumunda, kişiye ait verileri bu Politika’da belirtilen diğer prensipler dahilinde ele alır. Bu doğrultuda www.quagranite.com.tr adresinden ulaşılabilecek Veri Sahibi Başvuru Formundan yararlanabileceklerdir.
Kişisel verilerin işlenme şartlarından biri veri sahibinin açık rızasıdır. Kişisel veri sahibinin açık rızası belirli bir konuya ilişkin, bilgilendirilmeye dayalı olarak ve özgür iradeyle açıklanmalıdır.
Veri, sahibinin açık rızası kapsamında ve belirtilen amaçlarla işlenir.
Kural olarak aşağıdaki şartların varlığı halinde veri sahibinin açık rızasının alınmasına gerek bulunmamaktadır:
Kanun’da; kişilerin ırkı, etnik kökeni, siyasi düşüncesi, felsefi inancı, dini, mezhebi veya diğer inançları, kılık kıyafeti, dernek, vakıf veya sendika üyeliği, cinsel hayatı, ceza mahkumiyeti ve güvenlik tedbirleriyle ilgili verileri ile biyometrik ve genetik verileri özel nitelikli kişisel veri olarak tanımlanmaktadır. Bu doğrultuda; özel nitelikli kişisel veriler, Kurul tarafından belirlenen yeterli idari ve teknik tedbirlerin alınarak ve aşağıdaki şartların varlığı halinde işlenebilir.
Şirket, Kanuna uygun olarak, kişisel verilerin hukuka aykırı olarak işlenmesini önlemek ve erişimlerini engellemek, verilerin muhafazasını sağlamak amacıyla gerekli güvenlik düzeyini sağlamaya yönelik idari ve teknik tedbirleri almakta, denetimleri yapmakta/yaptırmakta ve kişisel verilerin üçüncü kişilerce hukuka aykırı olarak işlenmesine engel olmayı amaçlamaktadır.
Kişisel veri sahibinin açık rızası olmasa dahi aşağıda belirtilen şartlardan bir ya da birkaçının mevcut olması halinde Şirket tarafından gerekli özen gösterilerek ve Kurul tarafından öngörülen yöntemler de dahil gerekli tüm güvenlik önlemleri alınarak kişisel veriler, yurt içinde veya yurt dışında iş birliği içinde olduğumuz ve dışarıdan hizmet ya da destek aldığımız tedarikçilerimiz ve iş ortaklarımız; kanunen yetkili kamu kurumları ile özel kişilerle yetkileri kapsamında aktarılabilecektir.
Yukarıda bahsi geçen maddelere ek olarak kişisel veriler, Kurul tarafından yeterli korumaya sahip olduğu ilan edilen yabancı ülkelere (“Yeterli Korumaya Sahip Yabancı Ülke”) yukarıdaki şartlardan herhangi birinin varlığı halinde aktarılabilecektir. Yeterli korumanın bulunmaması durumunda ise mevzuatta öngörülen veri aktarım şartları doğrultusunda Türkiye’deki ve ilgili yabancı ülkedeki veri sorumlularının yeterli bir korumayı yazılı olarak taahhüt ettiği ve Kişisel Verileri Koruma Kurulu’nun izninin bulunduğu yabancı ülkelere (“Yeterli Korumayı Taahhüt Eden Veri Sorumlusunun Bulunduğu Yabancı Ülke”) aktarılabilecektir.
Şirket, tarafınca işlenen kişisel verileri, yalnızca ilgili mevzuat ve kanunlarda öngörülen veya kişisel veri işleme amacının gerektirdiği süre kadar muhafaza etmektedir. Bu kapsamda Politika içerisinde yer alan prensiplere dayanarak kişisel verilerin saklanma sürelerine yönelik “Kişisel Veri Saklama Süreleri Tablosu” oluşturulmuştur.
Qua Granite AŞ, “Kişisel Veri Saklama Süreleri Tablosunu” tüm çalışanlarına duyuracağını ve kolayca erişilebilir bir alanda tutacağını taahhüt eder.
SÜREÇ | SAKLAMA SÜRESİ | İMHA SÜRESİ | ||
İş sağlığı ve Güvenliği Mevzuatı kapsamında toplanan veriler | 15 Yıl | Saklama süresinin bitimini takiben 180 gün içerisinde | ||
Müşteri Verileri | 10 yıl- Genel dava zamanaşımı süresini düzenleyen Borçlar Kanunu’nun 146.maddesi gereği | Saklama süresinin bitimini takiben 180 gün içerisinde | ||
SGK mevzuatı kapsamında toplanan veriler | İş ilişkisinin sona ermesine müteakip 10 yıl | Saklama süresinin bitimini takiben 180 gün içerisinde | ||
Sair ilgili mevzuat gereği | İlgili mevzuatta öngörülen süre kadar | Saklama süresinin bitimini takiben 180 gün içerisinde | ||
|
Dava zamanaşımı ve Ceza Zamanaşımı müddetince | Saklama süresinin bitimini takiben 180 gün içerisinde |
Kişisel verilerin silinmesi, yok edilmesi ve anonim hale getirilmesiyle ilgili yapılan bütün işlemler kayıt altına alınır ve söz konusu kayıtlar, diğer hukuki yükümlülükler hariç olmak üzere en az üç yıl süreyle saklanır.
Bu Politika 01.11.2020 tarihinde yürürlüğe girmiştir. Politikanın tamamının veya belirli maddelerinin güncellenmesi durumunda güncellemeler yayımlandıkları tarihte yürürlüğe girer. Politika en güncel hali ile https://qua.com.tr/ sitesinde yayımlanır.