Gizlilik Politikası
PULSETECH CONSULTANCY LIMITED
VERİ KORUMA VE VERİ GÜVENLİĞİ POLİTİKASI
Politikanın Beyanı ve Amacı
- PulseTech Consultancy Limited, tarafımızca işlenen tüm kişisel verilerin yürürlükteki veri koruma ve veri güvenliği mevzuatına uygun standartlarda işlenmesini sağlamayı taahhüt eder.
- Veri koruma mevzuatı bakımından Ofis Yöneticisinin, istihdamınızla bağlantılı kişisel veriler açısından veri sorumlusu olduğunu teyit ederiz. Bu, kişisel verilerinizin hangi amaçlarla ve hangi yöntemlerle işleneceğini belirlediğimiz anlamına gelir.
- Bu Politikanın amacı, veri koruma ve veri güvenliği hedeflerimize aşağıdaki yollarla ulaşmamıza yardımcı olmaktır:
- Çalışanlarımız, müşterilerimiz, tedarikçilerimiz ve diğer üçüncü kişiler hakkında tutabileceğimiz kişisel bilgi türleri ile bu bilgilerle ne yaptığımız konusunda çalışanlarımızı bilgilendirmek;
- Kişisel verileri toplarken, alırken, kullanırken, işlerken, aktarırken ve saklarken uyulması gereken veri koruma kurallarını ve hukuki koşulları belirlemek; çalışanların bu kuralları ve hukuki standartları anlamasını sağlamak;
- Çalışanların veri koruma ve veri güvenliğine ilişkin sorumluluk ve görevlerini açıklığa kavuşturmak.
- Bu metin yalnızca bir politika beyanıdır ve iş sözleşmenizin bir parçasını oluşturmaz. Şirket, tamamen kendi takdirine bağlı olarak bu Politikayı herhangi bir zamanda değiştirebilir.
- Bu Politika kapsamında:
- Adli sicil verileri, bir kişinin mahkûmiyetleri, suçları, suç isnatları ve ceza yargılamaları hakkındaki bilgileri ifade eder.
- Veri koruma mevzuatı, yürürlükte bulunduğu süre boyunca Birleşik Krallık Genel Veri Koruma Tüzüğü (UK GDPR) dâhil olmak üzere kişisel verilerin işlenmesine ilişkin uygulanabilir tüm mevzuatı ifade eder.
- Veri sahibi, kişisel verinin ilgili olduğu kişidir.
- Kişisel veri, bu bilgi kullanılarak kimliği belirlenebilen veya belirlenebilir bir gerçek kişiye ilişkin her türlü bilgidir.
- İşleme, verilerin toplanması, saklanması, değiştirilmesi, açıklanması veya imha edilmesi dâhil veriler üzerinde gerçekleştirilen her türlü işlemdir.
- Özel nitelikli kişisel veri, bir kişinin ırksal veya etnik kökeni, siyasi görüşleri, dini veya felsefi inançları, sendika üyeliği, sağlığı, cinsel yaşamı veya cinsel yönelimi ile biyometrik verileri hakkındaki bilgileri ifade eder.
Veri Koruma İlkeleri
Çalışanlara veya diğer kişilere ait kişisel verileri kullanan personel, bu Politikaya ve aşağıdaki veri koruma ilkelerine uymalıdır. Kişisel bilgiler:
- Hukuka uygun, adil ve şeffaf biçimde işlenmelidir. Kişisel verileri işlemek için veri koruma mevzuatında belirtilen geçerli bir hukuki dayanağımız bulunmalıdır. İşleme; veri sahibiyle yapılan bir sözleşmenin yerine getirilmesi, veri sorumlusunun tabi olduğu hukuki bir yükümlülüğe uyulması veya veri sorumlusunun ya da verinin açıklandığı tarafın meşru menfaatleri için gerekli olabilir. Veri sahibine bilgiyi kimin kontrol ettiği, hangi amaçlarla işlendiği ve kimlere açıklanabileceği bildirilmelidir.
- Yalnızca belirli, açık ve meşru amaçlar için toplanmalıdır. Bir amaç için toplanan kişisel veriler daha sonra başka bir amaçla kullanılmamalıdır. Kullanım biçimini değiştirmek istiyorsak önce veri sahibini bilgilendirmeliyiz.
- İşleme amacı için yeterli, ilgili ve gerekli olanla sınırlı olmalıdır. Yalnızca veri sahibine bildirilen özel amaç için gereken ölçüde kişisel veri toplarız.
- Doğru ve güncel tutulmalıdır. Yanlış bilgiler gecikmeksizin düzeltilmeli veya silinmelidir. Kişisel veriler toplanırken kontrol edilmeli, sonrasında da düzenli kontroller yapılmalıdır.
- Yalnızca gerekli süre boyunca saklanmalıdır. Bilgiler ihtiyaç duyulandan daha uzun süre tutulmamalı ve artık gerekmediğinde silinmelidir. Belirli bilgi türlerinin saklama süreleri konusunda Ofis Yöneticisine danışılmalıdır.
- Güvenli tutulmalıdır. İşveren, kişisel verilerin güvenliğini sağlamak için uygun teknik ve organizasyonel tedbirleri uygulamalıdır.
Veri Koruma ve Veri Güvenliğinden Kim Sorumludur?
Uygun veri koruma ve veri güvenliği standartlarının sürdürülmesi, Şirket ile çalışanların paylaştığı ortak bir sorumluluktur. Bu Politika ve içerdiği kurallar; kıdemi, çalışma süresi veya çalışma saatleri ne olursa olsun çalışanlar, yöneticiler, şirket yetkilileri, danışmanlar, yükleniciler, geçici veya ajans personeli, stajyerler, evden çalışanlar, belirli süreli çalışanlar ve gönüllüler dâhil İşverenin tüm personeline uygulanır.
Bu Politika hakkındaki sorular veya ek bilgi talepleri Ofis Yöneticisine yöneltilmelidir. Tüm çalışanlar, Politikaya uyulmasını sağlamak, kişisel verileri burada belirtilen ilkelerle tutarlı biçimde işlemek ve veri güvenliğini koruyacak önlemleri almak konusunda kişisel sorumluluk taşır.
Yöneticiler örnek olma, uyumu izleme ve kuralları uygulama konusunda özel sorumluluğa sahiptir. Politikanın ihlal edildiği veya ihlal edilmiş olabileceğinden şüphelenildiği durumlarda Ofis Yöneticisi mümkün olan en kısa sürede bilgilendirilmelidir.
Bu Politikanın ihlali ciddiyetle ele alınır ve işten çıkarma dâhil disiplin işlemlerine yol açabilir. Çalışan veya müşteri verilerine yetki ya da meşru neden olmadan erişmek gibi önemli veya kasıtlı ihlaller ağır kusur sayılabilir ve bildirimsiz fesihle sonuçlanabilir.
Bu Politika Hangi Kişisel Verileri ve Faaliyetleri Kapsar?
Bu Politika aşağıdaki kişisel verileri kapsar:
- Tek başına veya elimizde bulunan diğer bilgilerle birlikte okunduğunda kimliği belirlenebilen yaşayan bir gerçek kişiye ilişkin bilgiler;
- Elektronik ortamda veya bir dosyalama sisteminde kâğıt üzerinde saklanan bilgiler;
- Görüş bildiren açıklamalar ve olgusal bilgiler;
- Mevcut, eski veya gelecekteki çalışanlara ya da kişisel verilerini işlediğimiz veya kontrol ettiğimiz diğer kişilere ilişkin bilgiler;
- Elde ettiğimiz, bize sağlanan, tuttuğumuz, sakladığımız, düzenlediğimiz, açıkladığımız, aktardığımız, değiştirdiğimiz, geri getirdiğimiz, kullandığımız, işlediğimiz, taşıdığımız veya imha ettiğimiz bilgiler.
Bu veriler, veri koruma mevzuatında belirtilen hukuki güvencelere tabidir.
Çalışanlar Hakkında Hangi Kişisel Verileri İşliyoruz?
İstihdamınız veya görevlendirmeniz öncesinde ya da sırasında sizin sağladığınız veya bizim topladığımız, referans veren kişiler, tedarikçiler veya iş yaptığımız diğer taraflar gibi üçüncü kişilerce sağlanan ya da kamuya açık olan kişisel verileri toplayabiliriz.
Toplayabileceğimiz, saklayabileceğimiz ve kullanabileceğimiz kişisel veri türleri şunlara ilişkin kayıtları içerir:
- Ev adresiniz, iletişim bilgileriniz ve acil durumda aranacak yakınınızın iletişim bilgileri;
- Başvuru formunuz veya öz geçmişiniz, alınan referanslar ve yeterlilik bilgileriniz dâhil işe alım süreciniz;
- Ücret kayıtları, ulusal sigorta numarası, vergi bilgileri, emeklilik ve sağlık sigortası gibi yan haklar ile bunlara ilişkin talepler;
- Telefon, e-posta, internet, faks veya anlık mesajlaşma kullanımı;
- Performansınız ve taraf olduğunuz disiplin konuları, şikâyetler, itirazlar veya endişeler.
Hassas ve Özel Nitelikli Kişisel Veriler
Zaman zaman hassas kişisel bilgileri, diğer adıyla özel nitelikli kişisel verileri işlememiz gerekebilir. Bu bilgileri yalnızca:
- İş sözleşmesinin yerine getirilmesi için gerekli olması gibi geçerli bir hukuki dayanağımız bulunduğunda ve
- Aşağıdaki özel işleme koşullarından en az biri karşılandığında işleriz:
- Veri sahibinin açık rıza vermesi;
- İşlemenin Şirketin veya veri sahibinin iş hukuku kapsamındaki hak ve yükümlülüklerinin kullanılması için gerekli olması;
- Veri sahibinin hayati menfaatlerinin korunması için işlemenin gerekli olması ve veri sahibinin fiziksel olarak rıza verememesi;
- İşlemenin veri sahibinin açıkça kamuya açıkladığı kişisel verilerle ilgili olması;
- İşlemenin hukuki taleplerin oluşturulması, kullanılması veya savunulması için gerekli olması;
- İşlemenin önemli kamu yararı nedenleriyle gerekli olması.
Çalışanlar, herhangi bir hassas kişisel bilgiyi işlemeden önce planlanan işlemi Ofis Yöneticisine bildirmelidir. Ofis Yöneticisi, işlemenin yukarıdaki ölçütlere uygun olup olmadığını değerlendirecektir.
Bu değerlendirme tamamlanmadan ve ilgili kişiye işlemenin niteliği, amaçları ve hukuki dayanağı doğru biçimde açıklanmadan hassas kişisel bilgiler işlenmemelidir. Gizlilik Bildirimimiz; işlediğimiz hassas bilgi türlerini, bunların kullanım amaçlarını ve hukuki dayanaklarını açıklar.
Adli Sicil Bilgileri
Adli sicil bilgileri, Adli Sicil Bilgileri Politikamıza uygun olarak işlenir.
Kişisel Verilerinizi Nasıl Kullanıyoruz?
Kişisel verilerinizi neden işlediğimizi, bu bilgileri nasıl kullandığımızı ve işlemenin hukuki dayanağını Gizlilik Bildirimimizde açıklarız. Çalışanların kişisel bilgilerini bildirilen amaçlar dışında işlemeyiz.
Genel olarak bilgileri ticari faaliyetlerimizi yürütmek, istihdamınızı veya görevlendirmenizi yönetmek ve karşılaşabileceğiniz sorun ya da endişeleri ele almak için kullanırız. Buna aşağıdakiler dâhildir:
- Çalışan adres listeleri: Ev adresleri ve iletişim bilgileri listelerini hazırlamak, dağıtmak ve gerektiğinde çalışma saatleri dışında sizinle iletişim kurmak.
- Hastalık kayıtları: Hastalık izninizi ve sağlığınızla ilgili sunduğunuz doktor raporu veya diğer belgeleri kaydetmek; yokluğunuzu yönetmek için makul ölçüde gerekli olduğunda çalışma arkadaşlarınızı ve ilgili kişileri bilgilendirmek; kabul edilemez düzeyde yüksek veya şüpheli hastalık devamsızlıklarını ele almak; performans değerlendirmelerinde kullanılmak üzere devamsızlık seviyenizi inceleyen kişileri bilgilendirmek; toplulaştırılmış ve anonim hastalık devamsızlığı verilerini kurum içinde yayımlamak.
- BT sistemlerinin izlenmesi: E-posta, internet, telefon, faks, bilgisayar ve diğer iletişim veya BT kaynaklarını kullanımınızı izlemek.
- Disiplin, şikâyet veya hukuki konular: Taraf olduğunuz disiplin, şikâyet, hukuki, düzenleyici veya uyumla ilgili konuları ve süreçleri yönetmek.
- Performans değerlendirmeleri: Performans değerlendirmelerini yürütmek.
- Fırsat eşitliği izlemesi: Fırsat eşitliği amacıyla izleme yapmak ve İşverenin iş gücü dağılımına ilişkin anonimleştirilmiş, toplulaştırılmış bilgiler yayımlamak.
Kişisel verilerinizi, hizmetlerimizden yararlanmak üzere çalışan arayan ilgili şirketlerle de paylaşabiliriz.
Doğruluk ve İlgililik
Şunları sağlarız:
- İşlenen kişisel verilerin toplanma amacı dikkate alındığında güncel, doğru, yeterli, ilgili ve aşırı olmayan nitelikte olması;
- Bir amaç için elde edilen kişisel verilerin, siz kabul etmedikçe veya bu kullanımı makul biçimde beklemedikçe başka bir amaçla işlenmemesi.
Hakkınızda tutulan bir bilginin yanlış veya güncelliğini yitirmiş olduğunu düşünüyorsanız Ofis Yöneticisine bildirmelisiniz. Bilginin yanlış veya güncel olmadığı kabul edilirse gecikmeksizin düzeltilir. Düzeltme talebi kabul edilmezse görüşünüz kayda geçirilir.
Saklama ve Muhafaza
Kişisel veriler ve hassas kişisel bilgiler, Bilgi Güvenliği Politikamıza uygun şekilde güvenli olarak saklanır. Kişisel verileri tuttuğumuz süreler Gizlilik Bildirimlerimizde belirtilir.
Bireysel Haklar
Kişisel verilerinizle ilgili aşağıdaki haklara sahipsiniz.
Veri Sahibinin Erişim Talebi
Bir veri sahibi erişim talebinde bulunma hakkınız vardır. Böyle bir talepte bulunduğunuzda size:
- Kişisel verilerinizin işlenip işlenmediğini ve işleniyorsa neden işlendiğini;
- İlgili kişisel veri kategorilerini ve veriler sizden toplanmadıysa kaynağını;
- Birleşik Krallık veya Avrupa Ekonomik Alanı (AEA) dışındaki alıcılar ve bu aktarımlara uygulanan güvenceler dâhil verilerinizin açıklandığı veya açıklanabileceği kişileri;
- Kişisel verilerinizin ne kadar süreyle saklandığını veya bu sürenin nasıl belirlendiğini;
- Verilerin düzeltilmesini veya silinmesini isteme, işlemeyi kısıtlama ya da işlemeye itiraz etme haklarınızı;
- Veri koruma haklarınıza uymadığımızı düşünüyorsanız Bilgi Komiserliğine şikâyette bulunma hakkınızı;
- Otomatik karar verme yapılıp yapılmadığını ve böyle bir kararın arkasındaki mantığı bildiririz.
İşlenmekte olan kişisel verilerinizin bir kopyasını sağlarız. Talebinizi elektronik ortamda yaptıysanız, aksi kararlaştırılmadıkça kopya normal olarak elektronik biçimde sunulur.
Erişim talebi için [email protected] adresinden bizimle iletişime geçebilirsiniz. Talebiniz işleme alınmadan önce kimliğinizi doğrulayan belgeler istememiz gerekebilir. Kimlik doğrulaması gerekirse ihtiyaç duyduğumuz belgeleri size bildiririz.
Talebinize normal olarak alındığı tarihten itibaren 28 gün içinde yanıt veririz. Çok miktarda kişisel verinin işlenmesi gibi bazı durumlarda yanıt süresi talebin alındığı tarihten itibaren üç aya kadar uzayabilir. Böyle bir durumda ilk talebinizi aldıktan sonraki 28 gün içinde sizi yazılı olarak bilgilendiririz.
Talebiniz açıkça dayanaksız veya aşırıysa talebe uymakla yükümlü olmayabiliriz.
Diğer Haklar
Kişisel verilerinizle ilgili olarak bizden aşağıdakileri talep edebilirsiniz:
- Yanlış verileri düzeltmek;
- İşleme amacı için artık gerekli olmayan verilerin işlenmesini durdurmak veya bunları silmek;
- Meşru menfaatlerimize dayandığımız durumlarda sizin menfaatleriniz bu gerekçelerden daha ağır basıyorsa işlemeyi durdurmak veya verileri silmek;
- Veriler yanlışsa veya menfaatlerinizin İşverenin meşru işleme gerekçelerinden daha ağır basıp basmadığı konusunda uyuşmazlık varsa işlemeyi belirli bir süreyle durdurmak.
Bu talepler için [email protected] adresinden bizimle iletişime geçebilirsiniz.
Veri Güvenliği
Kişisel verileri güvenli tutmak; yetkisiz veya hukuka aykırı işlemeye, kazara kayba, imhaya veya hasara karşı korumak için uygun teknik ve organizasyonel tedbirler uygularız.
Veri güvenliğini korumak şu gereklilikleri içerir:
- Bilgilere yalnızca yetkili kişilerin erişebilmesi;
- Mümkün olduğunda kişisel verilerin takma adlandırılması veya şifrelenmesi;
- Bilgilerin işlenme amacına uygun ve doğru olması;
- Yetkili kişilerin ihtiyaç duyduklarında bilgilere erişebilmesi.
Kanun gereği, kişisel bilgiyi elde ettiğimiz andan imha ettiğimiz ana kadar elimizde tuttuğumuz veya kontrol ettiğimiz bütün süre boyunca güvence altına alan süreç ve teknolojiler kullanmalıyız.
Kişisel bilgiler, bizim için veya adımıza hizmet sunarken işlenmesi amacıyla başka bir kişiye; bu kişi veri güvenliği prosedürlerimize uymayı kabul etmedikçe veya yeterli başka tedbirlerin bulunduğundan emin olmadıkça aktarılamaz.
Güvenlik prosedürleri şunları içerir:
- Gizli bilgi içeren masa veya dolaplar kilitli tutulmalıdır.
- Bilgisayarlar düzenli olarak değiştirilen güçlü bir parolayla kilitlenmeli veya gözetimsiz bırakıldığında kapatılmalıdır. Monitörde görüntülenen kişisel bilgilerin başkaları tarafından görülmemesi için dikkatli olunmalıdır.
- CD veya bellek çubuğunda saklanan veriler şifrelenmeli ya da parolayla korunmalı ve kullanılmadıklarında güvenli, kilitli bir yerde tutulmalıdır.
- Veri saklamak için kullanılan bulut hizmetleri Ofis Yöneticisi tarafından onaylanmalıdır.
- Veriler doğrudan dizüstü bilgisayar, tablet veya akıllı telefon gibi mobil cihazlara kaydedilmemelidir.
- Hassas kişisel veri içeren tüm sunucular onaylı olmalı ve güvenlik yazılımlarıyla korunmalıdır.
- Kişisel veri içeren sunucular genel ofis alanlarından uzakta, güvenli bir yerde tutulmalıdır.
- Veriler İşverenin yedekleme prosedürüne uygun biçimde düzenli olarak yedeklenmelidir.
Telefonla Bilgi Verirken Alınacak Önlemler
Telefonla gelen talepleri karşılayan çalışanlar, uygunsuz açıklamaları önlemek için özel dikkat göstermelidir:
- Kişisel bilgi açıklanmadan önce arayan kişinin kimliği doğrulanmalıdır.
- Arayan kişinin kimliği yeterli biçimde doğrulanamıyorsa talebini yazılı olarak iletmesi istenmelidir.
- Arayan kişilerin baskısıyla bilgi açıklanmamalıdır.
- Sorun veya belirsizlik durumunda Ofis Yöneticisine danışılmalıdır.
İmha Yöntemleri
Kişisel bilgilerin kâğıt veya fiziksel depolama aygıtı üzerindeki kopyaları artık gerekli olmadığında fiziksel olarak imha edilmelidir. Kâğıt belgeler parçalanmalı; CD, bellek çubuğu veya benzeri aygıtlar kalıcı olarak okunamaz hâle getirilmelidir.
Veri Koruma Etki Değerlendirmeleri
İşverenin yürüttüğü bazı işleme faaliyetleri gizlilik açısından risk doğurabilir. İşlemenin çalışanların hak ve özgürlükleri bakımından yüksek risk oluşturması hâlinde İşveren, işlemenin gerekli ve orantılı olup olmadığını belirlemek için veri koruma etki değerlendirmesi yapar.
Bu değerlendirme; faaliyetin amaçlarını, kişiler açısından ortaya çıkan riskleri ve bu riskleri azaltmak için uygulanabilecek tedbirleri kapsar.
Veri İhlalleri
Çalışanların kişisel verilerinin ihlal edildiğini ve bu ihlalin kişilerin hak ve özgürlükleri açısından risk oluşturduğunu tespit edersek, durumu öğrendiğimiz andan itibaren 72 saat içinde Bilgi Komiserliğine bildiririz.
Etkisine bakılmaksızın tüm veri ihlallerini İhlale Müdahale Politikamıza uygun olarak kayıt altına alırız.
İhlalin hak ve özgürlükleriniz açısından yüksek risk doğurması muhtemelse etkilenen kişilere ihlali bildirir; olası sonuçları ve alınan azaltıcı önlemleri açıklarız.
Uluslararası Veri Aktarımları
Ticari faaliyetlerimiz sırasında kişisel bilgilerinizi Birleşik Krallık veya Avrupa Ekonomik Alanı dışındaki bir ülkeye; bir grup şirketine ya da iş ilişkimiz bulunan başka bir kişiye aktarmamız gerekebilir.
Kişisel verileriniz Birleşik Krallık veya AEA dışındaki bir ülkeye yalnızca yeterli korumaların mevcut olması hâlinde aktarılır.
Kişisel verilerinizin yeterli koruma düzeyine sahip olmasını sağlamak amacıyla, verileri paylaştığımız üçüncü taraflarla bu verilerin veri koruma hukukuna uygun ve saygılı biçimde işlenmesini sağlayan uygun prosedürler uygularız.
Uluslararası aktarımlar hakkında daha fazla bilgi almak için Ofis Yöneticisiyle iletişime geçebilirsiniz.
Bireysel Sorumluluklar
Çalışanlar, İşverenin kendileri hakkındaki kişisel verileri güncel tutmasına yardımcı olmakla sorumludur. Taşınmanız veya banka bilgilerinizin değişmesi gibi durumlarda sağladığınız kişisel veriler değişirse İşvereni bilgilendirmelisiniz.
İşiniz sırasında diğer çalışanların veya müşterilerimizin kişisel verilerine erişebilirsiniz. Bu durumda İşveren, çalışanların hem personele hem müşterilere karşı veri koruma yükümlülüklerini yerine getirmeye yardımcı olmasına güvenir.
Kişisel verilere erişimi olan kişiler:
- Yalnızca erişim yetkisine sahip oldukları kişisel verilere ve sadece yetkilendirilmiş amaçlarla erişmelidir;
- Kişisel verileri yalnızca uygun yetkiye sahip kişilere, kuruluş içinde veya dışında, açıklamalıdır;
- Bina erişimi, bilgisayar erişimi, parola koruması, güvenli dosya saklama ve imha kuralları dâhil güvenlik kurallarına uyarak kişisel verileri güvenli tutmalıdır;
- Kişisel verileri veya bu verilere erişmek için kullanılabilecek cihazları, verileri ve cihazı güvenceye alan şifreleme veya parola koruması gibi uygun tedbirler almadan İşverenin iş yerinden çıkarmamalıdır;
- Kişisel verileri yerel sürücülerde veya iş amacıyla kullanılan kişisel cihazlarda saklamamalıdır.
Eğitim
Tüm çalışanlara işe başlama sürecinin bir parçası olarak ve sonrasında düzenli aralıklarla veri koruma sorumlulukları hakkında eğitim veririz.
Görevleri gereği kişisel verilere düzenli erişen, bu Politikayı uygulamaktan veya veri sahibi erişim taleplerine yanıt vermekten sorumlu olan kişiler; görevlerini anlamaları ve mevzuata uygun davranmaları için ek eğitim alır.