POLİTİKALARIMIZ

Kurumsal İlkelerimizle Güvene Dayalı Bir Gelecek İnşa Ediyoruz

TP-OTC olarak faaliyet gösterdiğimiz tüm alanlarda şeffaflık, sürdürülebilirlik, iş sağlığı ve güvenliği ile kalite standartlarını temel alıyoruz.

Kişisel Verilerin Korunması ve İşlenmesi Politikası

BİRİNCİ BÖLÜM
Giriş, Amaç, Kapsam ve Tanımlar

1. Giriş

Turkish Petroleum Off-Shore Technology Center Anonim Şirketi (“TP-OTC”), kişisel verilerin korunması ve işlenmesi hakkında Türkiye Cumhuriyeti Anayasası ile güvence altına alınan özel hayatın gizliliğinin ve temel hak ve özgürlüklerin korunmasına büyük önem atfetmektedir.

2. Amaç ve Kapsam

TP-OTC Kişisel Verilerin Korunması ve İşlenmesi Politikasının (“Politika”) temel amacı, TP-OTC tarafından 6698 sayılı Kişisel Verilerin Korunması Kanunu’na (“Kanun”) uygun şekilde yürütülen kişisel verilerin korunması ve kişisel verilerin işlenmesi faaliyetlerine yönelik, benimsenen prensipler doğrultusunda açıklamalarda bulunmak, bu kapsamda kişisel verileri işlenen kişilere Kanun’un vermiş olduğu hakları hatırlatıp gerekli bilgilendirmeleri yapmaktır.

Bu Politika’da belirtilen konulara yönelik TP-OTC içerisinde gerekli prosedürler düzenlenmekte ve Kişisel Veri İşleme Envanteri ile uyumlu aydınlatma metinleri oluşturulmakta, TP-OTC çalışanları ve üçüncü taraflarla kişisel verilerin korunması ve gizlilik sözleşmeleri yapılmakta, görev tanımları revize edilmekte, veri güvenliği için gereken idari ve teknik tedbirler alınmakta, bu kapsamda gerekli denetimler yapılmakta ve yaptırılmaktadır.

Bu Politika; mevcut çalışanlarımızın, çalışan adaylarımızın, ziyaretçilerimizin, ve işbirliği içinde olduğumuz üçüncü kişilerin otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla işlenen tüm kişisel verilerine ilişkin hazırlanmış ve belirtilen kişiler kapsamında uygulanacaktır.

3. Tanımlar

  • Açık Rıza: Belirli bir konuya ilişkin, bilgilendirilmeye dayanan ve özgür iradeyle açıklanan rızayı.

  • İlgili Kişi: Kişisel verisi işlenen gerçek kişiyi.

  • Kanun: 6698 sayılı Kişisel Verilerin Korunması Kanununu.

  • Kişisel Veri: Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgiyi.

  • Kişisel Veri İşleme Envanteri: Veri sorumlularının iş süreçlerine bağlı olarak gerçekleştirmekte oldukları kişisel verileri işleme faaliyetlerini; kişisel verileri işleme amaçları ve hukuki sebebi, veri kategorisi, aktarılan alıcı grubu ve veri konusu kişi grubuyla ilişkilendirerek oluşturdukları, kişisel verilerin işlendikleri amaçlar için gerekli olan azami muhafaza süresini, yabancı ülkelere aktarımı öngörülen kişisel verileri ve veri güvenliğine ilişkin alınan tedbirleri açıklayarak detaylandırdıkları envanteri.

  • Kişisel Verilerin Anonim Hale Getirilmesi: Kişisel verilerin başka verilerle eşleştirilerek dahi hiçbir surette kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hâle getirilmesini.

  • Kişisel Verilerin İşlenmesi: Kişisel verilerin tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla elde edilmesi, kaydedilmesi, depolanması, muhafaza edilmesi, değiştirilmesi, yeniden düzenlenmesi, açıklanması, aktarılması, devralınması, elde edilebilir hâle getirilmesi, sınıflandırılması ya da kullanılmasının engellenmesi gibi veriler üzerinde gerçekleştirilen her türlü işlemi.

  • Kişisel Verilerin Silinmesi: Kişisel verilerin ilgili kullanıcılar için hiçbir şekilde erişilemez ve tekrar kullanılamaz hâle getirilmesini.

  • Kişisel Verilerin Yok Edilmesi: Kişisel verilerin hiç kimse tarafından hiçbir şekilde erişilemez, geri getirilemez ve tekrar kullanılamaz hâle getirilmesi işlemini.

  • Kurul: Kişisel Verileri Koruma Kurulunu.

  • Kurum: Kişisel Verileri Koruma Kurumunu.

  • Özel Nitelikli Kişisel Veri: Irk, etnik köken, siyasi düşünce, felsefi inanç, din, mezhep veya diğer inançlar, kılık ve kıyafet, dernek/vakıf/sendika üyeliği, sağlık, cinsel hayat, ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili veriler ile biyometrik ve genetik verileri.

  • Politika: TP-OTC Kişisel Verilerin Korunması ve İşlenmesi Politikasını.

  • Veri Sorumlusu: Kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu olan gerçek veya tüzel kişiyi.

İKİNCİ BÖLÜM
Genel Esaslar

4. Politikanın ve İlgili Mevzuatın Uygulanması

Kişisel verilerin işlenmesi ve korunması konusunda yürürlükte bulunan ilgili kanuni düzenlemeler öncelikle uygulama alanı bulacaktır. Yürürlükte bulunan mevzuat ve Politika arasında uyumsuzluk bulunması durumunda, TP-OTC yürürlükteki mevzuatın uygulama alanı bulacağını kabul etmektedir.

5. Kişisel Verilerinizi Hangi Amaçlarla İşliyoruz

  • Acil Durum Yönetimi Süreçlerinin Yürütülmesi

  • Bilgi Güvenliği Süreçlerinin Yürütülmesi

  • Çalışan Adayı / Stajyer / Burs Süreçlerinin Yürütülmesi

  • Çalışan Adaylarının Başvuru Süreçlerinin Yürütülmesi

  • Çalışanlar İçin İş Akdi ve Mevzuattan Kaynaklı Yükümlülüklerin Yerine Getirilmesi

  • Çalışanlara Verilecek Ekipmanların Belirlenmesi

  • Eğitim Faaliyetlerinin Yürütülmesi

  • Erişim Yetkilerinin Yürütülmesi

  • Finans ve Muhasebe İşlerinin Yürütülmesi

  • Fiziksel Mekân Güvenliğinin Temini

  • Hukuk İşlerinin Takibi ve Yürütülmesi

  • İç Denetim / Soruşturma / İstihbarat Faaliyetlerinin Yürütülmesi

  • İletişim Faaliyetlerinin Yürütülmesi

  • İnsan Kaynakları Süreçlerinin Planlanması

  • İş Sağlığı / Güvenliği Faaliyetlerinin Yürütülmesi

  • Performans Değerlendirme Süreçlerinin Yürütülmesi

  • Saklama ve Arşiv Faaliyetlerinin Yürütülmesi

  • Seyahat Organizasyonlarının Yürütülmesi

  • Sözleşme Süreçlerinin Yürütülmesi

  • Sigorta Süreçlerinin Yürütülmesi

  • Yabancı Personel Çalışma ve Oturma İzni İşlemleri

  • Yetkili Kişi, Kurum ve Kuruluşlara Bilgi Verilmesi

  • Ziyaretçi Kayıtlarının Oluşturulması ve Takibi

  • Sonradan Kişisel Veri İşleme Amaçlarımıza Girecek Diğer Faaliyetler

6. Kişisel Verilerin Korunmasına İlişkin Hususlar

Kanun’un 12. maddesine uygun olarak, TP-OTC işlemekte olduğu kişisel verilerin hukuka aykırı olarak işlenmesini önlemek, verilere hukuka aykırı olarak erişilmesini önlemek ve verilerin muhafazasını sağlamak için uygun güvenlik düzeyini sağlamaya yönelik gerekli teknik ve idari tedbirleri almak, bu kapsamda gerekli denetimleri yapmak veya yaptırmakla yükümlüdür.

TP-OTC, Kişisel Verileri Koruma Kurulu (“Kurul”) tarafından yayımlanmış olan rehberlere uygun olarak kendi bünyesinde gerekli güvenlik düzeyini sağlamaya yönelik teknik ve idari tedbirleri almakta, denetimleri yapmakta ve yaptırmaktadır.

6.1 Teknik ve İdari Tedbirler

TP-OTC tarafından kişisel verilerin hukuka uygun işlenmesini sağlamak, hukuka aykırı erişimi engellemek ve güvenli ortamlarda saklanması için alınan başlıca teknik ve idari tedbirler aşağıda sıralanmaktadır:

  • Ağ güvenliği ve uygulama güvenliği sağlanmaktadır.

  • Ağ yoluyla kişisel veri aktarımlarında kapalı sistem ağ kullanılmaktadır.

  • Bilgi teknolojileri sistemleri tedarik, geliştirme ve bakımı kapsamındaki güvenlik önlemleri alınmaktadır.

  • Bilişim sistemlerimize erişim için gerekli yetki ve rol dağılımları bulunmaktadır.

  • Çalışanlara gizlilik sözleşmesi imzalatılmakta; güvenlik politika ve prosedürlerine uymayan çalışanlara yönelik disiplin süreci uygulanmaktadır.

  • Erişim logları düzenli olarak tutulmaktadır.

  • Erişimler kayıt altına alınarak uygunsuz erişimler kontrol altında tutulmaktadır.

  • Gerektiğinde veri maskeleme önlemi uygulanmaktadır.

  • Görev değişikliği olan veya işten ayrılan çalışanların yetkileri kaldırılmaktadır.

  • Güncel anti-virüs sistemleri kullanılmaktadır.

  • Güvenlik açıkları takip edilerek yamalar yüklenmekte, bilgi sistemleri güncel tutulmakta, güçlü parolalar ve güvenli loglama sistemleri kullanılmaktadır.

  • Güvenlik duvarları kullanılmaktadır.

  • İmzalanan sözleşmeler veri güvenliği hükümleri içermektedir.

  • TP-OTC bilişim sistemleri ve verilerin fiziksel güvenliği için gerekli önlemler alınmakta, riskler belirlenmekte ve bunlara uygun teknik tedbirler uygulanmaktadır.

  • Kişisel veri içeren fiziksel ortamlara giriş çıkışlara yönelik güvenlik önlemleri alınmaktadır.

  • Kişisel veri içeren ortamların güvenliği sağlanmaktadır.

  • Kişisel veriler yedeklenmekte ve yedeklerin güvenliği sağlanmaktadır.

  • Elektronik ortamdaki kişisel veriler için şifreleme standartlarına sahip kapalı yedekleme uygulamaları kullanılmaktadır.

  • Kullanıcı hesap yönetimi ve yetki kontrol sistemi uygulanmakta ve takip edilmektedir.

  • Log kayıtları kullanıcı müdahalesine kapalı şekilde tutulmaktadır.

  • Özel nitelikli kişisel veriler için güvenli şifreleme / kriptografik anahtarlar kullanılmaktadır.

  • Saldırı tespit ve önleme sistemleri kullanılmaktadır.

  • Sistem odası güvenliği için sunucu kabinleri kilitli şekilde tutulmaktadır.

  • Siber güvenlik önlemleri alınmış olup sürekli takip edilmektedir.

  • Bilişim ağı dış erişime karşı üst düzey güvenlik standartları ile korunmaktadır.

  • Ana sistem odası gazlı yangın söndürme ve iklimlendirme sistemine sahiptir.

  • Sunucular güvenlik duvarları, antivirüs, loglama yazılımı ve iki aşamalı doğrulama ile korunmaktadır.

  • Düzenli sızma testleri yapılarak tespit edilen zafiyetlere karşı önlemler alınmaktadır.

  • Tüm bilişim sistemleri yedekli çalışmaktadır.

  • Veri kaybı önleme yazılımları kullanılmaktadır.

7. Kişisel Verilerin İşlenmesine İlişkin Hususlar

TP-OTC, Anayasa’nın 20. maddesine ve Kanun’un 4. maddesine uygun olarak kişisel verilerin işlenmesi konusunda hukuka ve dürüstlük kurallarına uygun, doğru ve gerektiğinde güncel, belirli, açık ve meşru amaçlar güderek, amaçla bağlantılı, sınırlı ve ölçülü bir biçimde kişisel veri işleme faaliyetinde bulunmakta olup, kanunlarda öngörülen veya kişisel veri işleme amacının gerektirdiği süre kadar kişisel verileri muhafaza etmektedir.

TP-OTC, Anayasa’nın 20. ve Kanun’nun 5. maddeleri gereğince, kişisel verileri, kişisel verilerin işlenmesine ilişkin Kanun’nun 5. maddesindeki şartlardan bir veya birkaçına dayalı olarak işlemektedir.

TP-OTC, Anayasa’nın 20. ve Kanun’nun 10. maddelerine uygun olarak, kişisel veri sahiplerini aydınlatmakta ve kişisel veri sahiplerinin bilgi talep etmeleri durumunda gerekli bilgilendirmeyi yapmaktadır.

TP-OTC, Kanun’nun 6. maddesine uygun olarak özel nitelikli kişisel verilerin işlenmesi bakımından öngörülen düzenlemelere uygun hareket etmektedir.

TP-OTC, Kanunu’nun 8. ve 9. maddelerine uygun olarak, kişisel verilerin aktarılması konusunda kanunda öngörülen ve Kurul tarafından ortaya konulan düzenlemelere uygun davranmaktadır.

7.1. Hukuka ve Dürüstlük Kuralına Uygun İşleme

TP-OTC, kişisel verilerin işlenmesinde hukuksal düzenlemelerle getirilen ilkeler ile genel güven ve dürüstlük kuralına uygun hareket etmektedir. Bu kapsamda TP-OTC kişisel verilerin işlenmesinde orantılılık ilkesini dikkate almakta, kişisel verileri belirtilen amaçlar dışında kullanmamaktadır.

7.2. Kişisel Verilerin Doğru ve Gerektiğinde Güncel Olmasını Sağlama

TP-OTC, kişisel veri sahiplerinin temel haklarını ve kendi meşru menfaatlerini dikkate alarak işlediği kişisel verilerin doğru ve güncel olmasını sağlamakta ve bu doğrultuda gerekli tedbirleri almaktadır.

7.3. Belirli, Açık ve Meşru Amaçlarla İşleme

TP-OTC, meşru ve hukuka uygun olan kişisel veri işleme amacını açık ve kesin olarak belirlemektedir. TP-OTC, kişisel verileri vermiş olduğu hizmetle bağlantılı olanları ve gerektiği kadarını işlemektedir.

7.4. İşlendikleri Amaçla Bağlantılı, Sınırlı ve Ölçülü Olma

TP-OTC, kişisel verileri belirlenen amaçlarının gerçekleştirilebilmesine elverişli biçimde işlemekte ve amacın gerçekleştirilmesiyle ilgili olmayan veya ihtiyaç duyulmayan kişisel verilerin işlenmemesi hususuna azami dikkat göstermektedir.

7.5. İlgili Mevzuatta Öngörülen veya İşlendikleri Amaç İçin Gerekli Olan Süre Kadar Muhafaza Etme

TP-OTC, kişisel verileri ancak ilgili mevzuatta belirtildiği veya işlendikleri amaç için gerekli olan süre kadar muhafaza etmektedir. Bu kapsamda, TP-OTC öncelikle ilgili mevzuatta kişisel verilerin saklanması için bir süre öngörülüp öngörülmediğini tespit etmekte, bir süre belirlenmişse bu süreye uygun davranmakta, bir süre belirlenmemişse kişisel verileri işlendikleri amaç için gerekli olan süre kadar saklamaktadır. Sürenin bitimi veya işlenmesini gerektiren sebeplerin ortadan kalkması halinde kişisel veriler TP-OTC tarafından silinmekte, yok edilmekte veya anonim hale getirilmektedir.

Personel’in iş akdi herhangi bir nedenle sona erse dahi, kişisel veriler TP-OTC tarafından yasal yükümlülüklerinin yerine getirilebilmesi amacıyla, kanunların öngördüğü veya veri işleme amacının gerekli kıldığı süre boyunca veya TP-OTC’nin meşru menfaatinin söz konusu olduğu durumlarda kanunlarda öngörülen sürelere uymak kaydıyla saklanabilir.

8. Kişisel Verilerin Toplanma Yöntemi

Kişisel veriler, TP-OTC tarafından e-posta, faks, kariyer siteleri, sosyal medya, matbu form, danışmanlık firmaları, kamera kayıtları ve sair kanallar vasıtasıyla toplanır. Kişisel veriler, Kanun’un 4’üncü maddesinin ikinci fıkrasında öngörülen ilkeler ışığında açık rıza temini suretiyle veya 5’inci maddesinin ikinci fıkrasında ve 6’ncı maddesinin üçüncü fıkrasında öngörülen durumların varlığı halinde, açık rıza temin edilmeksizin işlenebilir ve aktarılabilir.

9. Kişisel Verilerin Aktarılması

TP-OTC hukuka uygun olan kişisel veri işleme amaçları doğrultusunda gerekli güvenlik önlemlerini alarak kişisel veri sahibinin kişisel verilerini ve özel nitelikli kişisel verilerini Kanunun 8. maddesine uygun olarak üçüncü kişilere aktarabilmektedir.

TP-OTC tarafından kurulan ortak veri tabanında, TP-OTC ve/vefta TP-OTC tarafından tayin edilen veri işleyen tarafından kişisel veriler tutulabilir, işlenebilir, kullanılabilir, aktarılabilir.

Kişisel verilerin korunmasının sağlanması kaydıyla TP-OTC’nin hizmet sunduğu veya aldığı üçüncü kişilere, grup şirketlerine, hissedarlarına, bağlı şirketlerine ve iştiraklere gerekli olması halinde ve/veya Personelin talebi üzerine bankalar ve kurumlara aktarılabilir ve kişisel veriler bu şirketler, bankalar, kurum ve kuruluşlar tarafından da işlenebilir.

TP-OTC tarafından hukuka uygun olarak işlenen kişisel veriler, faaliyetlerin yürütülebilmesi amacıyla destek hizmeti alınan firmalara, bağımsız denetim şirketlerine ve çeşitli hukuki yükümlülükler sebebiyle diğer üçüncü kişilere açıklanabilir ve aktarılabilir.

Tüm bu amaçlarla yurt dışından ve yurt içinden olmak üzere Personel’le kısa mesaj, telefon, internet, e-posta ve sair iletişim yöntemleriyle iletişime geçilebilir.

TP-OTC güvenlik, kanun, yönetmelik ve 27001 Bilgi Güvenliği Yönetim Sistemi ihtiyaçlarını karşılamak amacıyla görüntülü kamera sistemleri ile Personel’in işyerinde geçirdiği süreler boyunca iç ve dış mekanlarda kayıt alabilir.

10. Kişisel Verilerin Silinmesi, Yok Edilmesi ve Anonim Hale Getirilmesi

Kanun kapsamında işlenen veriler ilgili kanunların belirttiği saklama sürelerinin sona ermesine binaen kişisel veriler otomatik olarak silinir, yok edilir veya anonim hale getirilir. Ayrıca işlenmesini gerektiren sebeplerin ortadan kalkması halinde TP-OTC kendi kararı veya İlgili Kişi’nin talebi üzerine kişisel veriler silinir, yok edilir veya anonim hâle getirilir.

11. Kişisel Veri Sahiplerinin Hakları

11.1. Veri Sahibinin Hakları

  • Kişisel verilerinin işlenip işlenmediğini öğrenme,

  • Kişisel veriler işlenmişse buna ilişkin bilgi talep etme,

  • Kişisel verilerinizin işlenme amacını ve amaca uygun kullanılıp kullanılmadığını öğrenme,

  • Kişisel verilerin aktarıldığı üçüncü kişileri bilme,

  • Kişisel verilerin eksik veya yanlış işlenmesi halinde düzeltilmesini talep etme,

  • Kişisel verilerin silinmesini veya yok edilmesini isteme,

  • Bu işlemlerin veri aktarılmış üçüncü kişilere bildirilmesini isteme,

  • Otomatik sistemlerle analiz sonucu aleyhe bir durum çıkmasına itiraz etme,

  • Kişisel verilerin kanuna aykırı işlenmesi nedeniyle zararın giderilmesini talep etme.

11.2. Veri Sahibinin Haklarını İleri Süremeyeceği Haller

Kanun’un 28. maddesi gereğince aşağıdaki hallerde kişisel veri sahipleri haklarını ileri süremez:

  • Kişisel verilerin tamamen kişisel faaliyetler kapsamında işlenmesi,

  • Resmi istatistik veya anonim araştırma amaçlı işlenmesi,

  • Sanat, tarih, edebiyat, bilimsel amaçlar veya ifade özgürlüğü kapsamında işlenmesi,

  • Milli savunma, güvenlik, kamu güvenliği, kamu düzeni gibi amaçlarla işlenmesi,

  • Yargı makamları tarafından işlenmesi.

Kanun’un 28/2 maddesi gereğince aşağıdaki hallerde yalnızca “zararın giderilmesi” hakkı saklıdır:

  • Suçun önlenmesi veya soruşturma amacıyla veri işlenmesi,

  • Veri sahibinin alenileştirdiği verilerin işlenmesi,

  • Kamu kurumlarının denetim ve düzenleme görevleri kapsamında veri işlemesi,

  • Devletin ekonomik ve mali çıkarlarını koruma amacıyla veri işlenmesi.

11.3. Başvurulara Cevap Verme Usulü ve Süresi

Veri sahibi, Kanun’un 11. maddesi kapsamındaki taleplerini www.tp-otc.com adresindeki başvuru formunu doldurarak kimlik tespit edici belgeler ile yazılı olarak veya kvkk@tp-otc.com adresine iletebilir. TP-OTC, talepleri en geç 30 gün içinde ücretsiz olarak sonuçlandırır. Maliyet gerektiren işlemler için Kurulca belirlenen tarifeye uygun ücret alınabilir.

11.4. TP-OTC’nin Talep Edebileceği Ek Bilgiler

Başvuruda bulunan kişinin veri sahibi olup olmadığını tespit etmek adına ek bilgi talep edilebilir. Gerektiğinde başvuruya ilişkin ek sorular yöneltilebilir.

11.5. TP-OTC’nin Başvuruyu Reddetme Hakkı

Aşağıdaki durumlardan biri mevcutsa başvuru reddedilebilir:

  • Verilerin resmi istatistik amacıyla işlenmesi,

  • Sanat, tarih, edebiyat, bilimsel amaçlar veya ifade özgürlüğü kapsamında işlenmesi,

  • Milli güvenlik, kamu düzeni, ekonomik güvenlik amacıyla kamu kurumlarınca işlenmesi,

  • Yargı makamlarınca işlenmesi,

  • Suçun önlenmesi veya soruşturulması için gerekli olması,

  • Veri sahibinin kendisi tarafından alenileştirilmesi,

  • Kamu kurumlarının denetim/görev amaçlı veri işlemesi,

  • Devletin mali çıkarlarının korunmasının gerekli olması,

  • Taleplerin diğer kişilerin hak ve özgürlüklerini engellemesi,

  • Orantısız çaba gerektirmesi,

  • Bilginin zaten kamuya açık olması,

  • Kanun kapsamında değerlendirme dışı bir durum olması.

ÜÇÜNCÜ BÖLÜM
Son Hükümler

12. Diğer Hükümler

İşbu Politika, TP-OTC internet sitesinde www.tp-otc.com adresinde yayımlanır ve internet sayfasında kamuya açıklanır.

İşbu Politika; Kanunda yapılan değişiklikler, Kurul kararları uyarınca ya da sektördeki değişiklikler ve gelişmeler gibi güncelleme yapılmasını gerekli kılan durumlarda ve/veya ihtiyaç halinde güncellenir. Bu politikaya ilişkin her türlü soru ve görüşlerinizi kvkk@tp-otc.com adresine iletebilirsiniz.

13. Yürürlük

İşbu Politika, TP-OTC Yönetim Kurulu tarafından onaylandığı tarihte yürürlüğe girer.

14. Yürütme

İşbu Politika hükümlerini, TP-OTC Yönetim Kurulu yürütür.