Mustafa Enver Adakan Vakfı Kişisel Verilerin İşlenmesi Korunması ve İmha Politikası
MUSTAFA ENVER ADAKAN VAKFI KVKK HAKKINDA AYDINLATMA METNİ
- Veri Sorumlusunun kimliği
Kişisel verileriniz veri sorumlusu sıfatı ile Mustafa Enver Adakan Vakfı (MEAV veya Vakıf) tarafından, 6698 sayılı Kişisel Verilerin Korunması Kanunu uyarınca aşağıda açıklanan kapsamda toplanacak ve işlenebilecektir.
- Kişisel Verilerin İşlenme Amacı ve Kapsamı
MEAV, Yönetim Kurulu, İdari Kadro, Bursiyer ve Bursiyer Adayları ve Sair Üçüncü Kişiler dâhil gerçek kişilerin kişisel verilerinin Türkiye Cumhuriyeti Anayasası, 6698 sayılı Kişisel Verilerin Korunması Kanunu (“KVKK”) ve 28.10.2017 tarih ve 30224 sayılı Resmi Gazetede yayımlanarak yürürlüğe giren Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik (“Yönetmelik”) başta olmak üzere ilgili mevzuata uygun olarak saklanmasına ve gerektiği şekilde ve sürede imha edilmesine dikkat etmekteyiz.
Kişisel verileriniz, 6698 sayılı Kişisel Verilerin Korunması Kanunu’nun 5. ve 6. maddelerinde düzenlenen kişisel veri işleme şartları çerçevesinde; Vakfın amaçları, faaliyetleri ve kanuni yükümlülükleri kapsamında aşağıdaki amaçlarla işlenmektedir:
- Burs başvuru süreçlerinin yürütülmesi, bursiyer ve bursiyer adaylarının başvuru formlarının alınması, beyan edilen bilgi ve belgelerin doğrulanması, değerlendirmesinin gerçekleştirilmesi,
- Bursiyer seçimi, burs tahsis edilmesi, burs ödemelerinin yapılması, burs devamlılığının takip edilmesi, burs ilişkisinin sona ermesi hâlinde gerekli işlemlerin yapılması,
- Kimlik doğrulama, iletişim, evrak yönetimi, başvuru takibi, talep ve şikâyet süreçlerinin yürütülmesi,
- Finans ve muhasebe işlemlerinin yapılması, burs ödemeleri ve diğer mali süreçlerin mevzuata uygun yürütülmesi,
- İlgili mevzuattan kaynaklanan yükümlülüklerin yerine getirilmesi, başta Vakıflar Genel Müdürlüğü olmak üzere tüm yetkili kişi, kurum ve kuruluşlara karşı hukuki, idari ve mali sorumlulukların yerine getirilmesi,
- Hukuki süreçlerin yürütülmesi, ihtilafların çözümü, hak ve menfaatlerin korunması, denetim faaliyetlerinin icrası,
- Vakfın meşru menfaatleri doğrultusunda, kişisel verilerin işlenmesini gerektiren operasyonel süreçlerin yürütülmesi ve geliştirilmesi,
- Özel nitelikli kişisel verilerin (varsa) yalnızca kanuni zorunluluk hâllerinde veya açık rızaya dayalı olarak işlenmesi, bu verilerin korunması için gerekli teknik ve idari tedbirlerin alınması,
Amaçlarıyla kişisel verileriniz işlenmekte; elektronik ve fiziki ortamlarda güvenli şekilde muhafaza edilmekte ve yalnızca ilgili amaçlarla sınırlı olmak üzere kullanılmaktadır.
MEAV, tarafından işlenen bu kişisel verilerin elektronik ve basılı her türlü ortamda saklanmasına ve imhasına ilişkin olup KVKK ve kişisel verilere ilişkin diğer mevzuat ve bu alandaki uluslararası düzenleme ve yol gösterici belgeler gözetilerek ele alınmış ve hazırlanmıştır.
Her yıl Burs Başvuruları kapandıktan sonra, Bursiyer ve Bursiyer Adaylarının sisteme girerek doldurdukları Belge ve Bilgilerden; hak kazanamayan adayların verileri sistemden silinir. Burs alan veya daha önce almakta olan ve bursu kesilen, iptal edilen Bursiyerlerin verileri ise KVKK kapsamında geçerli süre sistemde saklanır ve süre sonrasında imha edilir.
Kişisel verilerinizin hukuka aykırı olarak işlenmesinin ve verilerinize hukuka aykırı olarak erişilmesinin önlenmesi ve kişisel verilerinizin güvenli bir şekilde muhafaza edilmesi amacıyla her türlü gerekli teknik ve idari tedbir alınmaktadır.
- İşlenen Kişisel Verilerin Kimlere ve Hangi Amaçla Aktarılabileceği
Toplanan kişisel verileriniz; Vakfın faaliyetlerinin yürütülmesi, burs başvuru ve değerlendirme süreçlerinin işletilmesi, mali ve idari yükümlülüklerin yerine getirilmesi, hukuki süreçlerin yürütülmesi ve mevzuattan kaynaklanan zorunlulukların karşılanması amaçlarıyla; yalnızca ilgili amaçla sınırlı olmak üzere aşağıdaki kişi ve kurumlara aktarılabilir:
- Kanunen yetkili kamu kurum ve kuruluşları (Vakıflar Genel Müdürlüğü, bakanlıklar, denetim birimleri, yargı mercileri vb.),
• Mali müşavirler ve denetim hizmeti alınan kişi/kuruluşlar,
• Hukuki danışmanlık alınan avukatlar ve hukuk büroları,
• Bankalar ve ödeme kuruluşları (burs ödemeleri ve mali işlemler için),
• Bilgi işlem, yazılım, güvenlik ve arşiv hizmeti alınan teknik hizmet sağlayıcıları,
• Sadece ilgili süreçlerin yürütülmesi için zorunlu olması halinde iş birliği yapılan üçüncü kişiler,
Kişisel verileriniz, KVKK’nın 8. ve 9. maddelerinde yer alan aktarım şartları mevcut olmadıkça üçüncü kişilere aktarılmaz; aktarım yapılan kişi ve kurumlarla veri güvenliği kapsamında gerekli teknik ve idari tedbirler alınır.
- Kişisel Veri Toplamanın Yöntemi ve Hukuki Sebebi
Kişisel verileriniz; Vakfın internet sitesi üzerinden yapılan burs başvuruları, elektronik başvuru ve iletişim formları, e-posta yazışmaları, tarafınızca Vakfa iletilen bilgi ve belgeler, fiziki başvurular, matbu formlar, Vakıfla yapılan yazılı ve sözlü iletişimler, çevrimiçi sistemlere yüklenen dokümanlar, Vakıf faaliyetleri çerçevesinde gerçekleştirilen değerlendirme süreçleri ile Vakfın ileride kullanabileceği dijital başvuru kanalları aracılığıyla toplanmaktadır.
Toplanan kişisel verileriniz, 6698 sayılı Kişisel Verilerin Korunması Kanunu’nun 5. ve 6. maddelerinde belirtilen kişisel veri işleme şartları kapsamında; burs başvuru süreçlerinin yürütülmesi, değerlendirme ve iletişim faaliyetlerinin gerçekleştirilmesi, Vakfın yasal yükümlülüklerinin yerine getirilmesi, mali işlemlerin yürütülmesi, denetim ve raporlama süreçlerinin icrası, Vakfın meşru menfaatlerinin korunması ve bu Aydınlatma Metni’nin (2) ve (3) maddelerinde belirtilen amaçlarla sınırlı olmak üzere işlenebilmekte ve ilgili kişi, kurum ve kuruluşlara aktarılabilmektedir.
- Kısaltmalar ve Tanımlar
Elektronik ortam: Kişisel verilerin elektronik aygıtlar ile oluşturulabildiği, okunabildiği, değiştirilebildiği ve yazılabildiği ortamlar.
İmha: Kişisel verilerin silinmesi, yok edilmesi veya anonim hale getirilmesi işlemi.
İlgili Kişi: Kişisel verisi işlenen gerçek kişi.
İlgili Kullanıcı: Verilerin teknik olarak depolanması, korunması ve yedeklenmesinden sorumlu olan kişi ya da birim hariç olmak üzere veri sorumlusu organizasyonu içerisinde veya veri sorumlusundan aldığı yetki ve talimat doğrultusunda kişisel veriyi işleyen kişi.
KVKK: 6698 Sayılı Kişisel Verilerin Korunması Kanunu.
Karartma: Kişisel verilerin bütününün, kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilmeyecek şekilde üstlerinin çizilmesi, boyanması ve buzlanması gibi işlemler.
Kişisel Veri: Kimliği belli veya belirlenebilir gerçek kişiye ait her türlü bilgi.
Kurul: Kişisel Verileri Koruma Kurulu.
Politika: Veri sorumlularının, kişisel verilerin işlendikleri amaç için gerekli olan azami süreyi belirleme işlemi ile silme, yok etme ve anonim hale getirme işlemi için dayanak yaptıkları politika.
Kişisel verilerin anonim hale getirilmesi: Kişisel verilerin başka verilerle eşleştirilse dahi kimliği belirli veya belirlenebilir bir gerçek kişi ile ilişkilendirilemeyecek hale getirilmesi.
Kişisel verilerin silinmesi: Tamamen veya kısmen otomatik yollarla işlenen kişisel verilerin ilgili kullanıcılar tarafından hiçbir şekilde erişilemez ve tekrar kullanılamaz hale getirilmesi.
Kişisel verilerin yok edilmesi: Kişisel verilerin hiç kimse tarafından hiçbir şekilde erişilemez, geri getirilemez ve tekrar kullanılamaz hale getirilmesi.
Periyodik imha: KVKK’ da yer alan kişisel verilerin işlenme şartlarının tamamının ortadan kalkması durumunda kişisel verileri saklama ve imha politikasında belirtilen ve tekrar eden aralıklarla resen gerçekleştirilecek silme, yok etme veya anonim hale getirme işlemi.
Veri işleyen: Veri sorumlusunun verdiği yetkiye dayanarak veri sorumlusu adına kişisel verileri işleyen gerçek veya tüzel kişi.
Veri sorumlusu: Kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu olan gerçek veya tüzel kişi.
Yönetmelik: 28.10.2017 tarih ve 30224 sayılı Resmî Gazetede yayımlanarak yürürlüğe giren Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik.
6- Kişisel Veri Sahibinin 6698 sayılı Kanun’un 11. Maddesinde Sayılan Hakları
Kişisel veri sahipleri, 6698 sayılı Kanun’un 11. maddesi uyarınca aşağıdaki haklara sahiptir:
- Kişisel veri işlenip işlenmediğini öğrenme,
- Kişisel verileri işlenmişse buna ilişkin bilgi talep etme,
- Kişisel verilerin işlenme amacını ve bunların amacına uygun kullanılıp kullanılmadığını öğrenme,
- Yurt içinde veya yurt dışında kişisel verilerin aktarıldığı üçüncü kişileri bilme,
- Kişisel verilerin eksik veya yanlış işlenmiş olması hâlinde bunların düzeltilmesini isteme ve bu kapsamda yapılan işlemin kişisel verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme,
- 6698 sayılı Kanun ve ilgili diğer kanun hükümlerine uygun olarak işlenmiş olmasına rağmen, işlenmesini gerektiren sebeplerin ortadan kalkması halinde kişisel verilerin silinmesini veya yok edilmesini isteme ve bu kapsamda yapılan işlemin kişisel verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme,
- İşlenen verilerin münhasıran otomatik sistemler vasıtasıyla analiz edilmesi suretiyle kişinin kendisi aleyhine bir sonucun ortaya çıkmasına itiraz etme,
- Kişisel verilerin kanuna aykırı olarak işlenmesi sebebiyle zarara uğraması halinde zararın giderilmesini talep etme haklarına sahiptir.
6698 sayılı Kanun’un 13. maddesinin 1. fıkrası uyarınca, yukarıda belirtilen haklarınıza ilişkin taleplerinizi yazılı olarak veya Kişisel Verileri Koruma Kurulu’nun belirlediği diğer yöntemlerle Vakfa iletebilirsiniz. Kurul tarafından şu aşamada farklı bir başvuru yöntemi belirlenmediğinden, başvuruların yazılı olarak yapılması gerekmektedir.
Bu kapsamda; kimliğinizi tespit edici gerekli bilgiler ile 6698 sayılı Kanun’un 11. maddesinde yer alan haklardan hangisini kullanmayı talep ettiğinize ilişkin açıklamalarınızı içeren imzalı başvurunuzu, “Mustafa Enver Adakan Vakfı – (Cemil Topuzlu Cad. Enver Bey Apt. B Blok No:58/2 Göztepe Kadıköy/İSTANBUL)” adresine kimliğinizi doğrulayıcı belgeler ile birlikte bizzat elden, noter aracılığıyla veya 6698 sayılı Kanun’da öngörülen diğer yöntemler ile iletebilirsiniz.
SORUMLULUK VE GÖREV DAĞILIMLARI
Kişisel verilerin saklama ve imha süreçlerinde görev alanların unvanları, birimleri ve görev tanımlarına ait dağılım aşağıda verilmiştir.
UNVAN | BİRİM |
|
YÖNETİM KURULU | YÖNETİM KURULU | Yönetim Kurulu, işbu Politika’ yı, kabul etmek ve uygulamaya almak; politikanın gerektiği durumlarda güncellenmesi için yönetsel kararı almak; kural ve düzenlemelere uyulmaması durumunda bildirim, inceleme ve yaptırım mekanizmalarının belirlenmesi ve işletilmesinin üst gözetiminden sorumludur. |
KVK Komitesi | KVK Komitesi | İşbu Politika taslağının hazırlanması, geliştirilmesi ve güncellenmesi ve Politika’ nın takibinden KVK Komitesi sorumludur. |
KAYIT ORTAMLARI
Elektronik Ortamlar | Elektronik Olmayan Ortamlar |
· Veri tabanları (e-posta veri tabanı, dosya paylaşım, web, yedekleme vb.) · Yazılımlar · Taşınabilir cihazlar (hard disk, USB bellekler vs.) · Uygulama otomasyonları · Bulut ortamları | · Klasörler · Dosyalar · Arşiv odaları |
SAKLAMA VE İMHAYA İLİŞKİN AÇIKLAMALAR
Bu kapsamda saklama ve imhaya ilişkin detaylı açıklamalara aşağıda sırayla yer verilmiştir.
Saklamaya İlişkin Açıklamalar
Mevzuattaki birçok düzenleme kişisel verilerin belirli bir süre saklanmasını zorunlu kılmaktadır. Bu nedenle, işlediğimiz kişisel verileri ilgili mevzuatta öngörülen süre boyunca veya böyle bir süre öngörülmemişse, kişisel verilerin işlenme amaçları için gerekli olan süre kadar saklamaktayız.
Kişisel verileri birden fazla amaç için işlediğimiz hallerde, verinin işlenme amaçlarının hepsinin ortadan kalkması durumunda re’sen veya verilerin silinmesine mevzuatta bir engel olmaması ve ilgili kişinin talep etmesi durumunda veriler silinir, yok edilir veya anonim hale getirilir.
Saklamayı Gerektiren Hukuki Sebepler
Mustafa Enver Adakan Vakfında, faaliyetler çerçevesinde işlenen kişisel veriler, ilgili mevzuatta öngörülen süre kadar muhafaza edilir. Bu kapsamda kişisel veriler;
- 6698 sayılı Kişisel Verilerin Korunması Kanunu
- 6098 sayılı Türk Borçlar Kanunu
- 6102 sayılı Türk Ticaret Kanunu
- 4857 sayılı İş Kanunu
- 6361 sayılı İş Sağlığı ve Güvenliği Kanunu
- 5510 sayılı Sosyal Sigortalar ve Genel Sağlık Sigortası Kanunu
- 5651 sayılı İnternet Ortamında Yapılan Yayınların Düzenlenmesi ve Bu Yayınlar Yoluyla İşlenen Suçlarla Mücadele Edilmesi Hakkında Kanun
- 213 sayılı Vergi Usul Kanunu
- Yukarıda sayılanlar başta olmak üzere yürürlükte olan diğer ikincil düzenlemeler çerçevesinde öngörülen saklama süreleri kadar saklanmaktadır.
Saklamayı Gerektiren İşleme Amaçları
- İnsan kaynakları süreçlerini yürütebilmek
- Burs tahsis süreçlerini yürütmek
- Denetim ve etik faaliyetlerini yürütebilmek
- Bilgi güvenliği süreçlerini yürütmek
- Çalışanlar için iş akdi ve mevzuattan kaynaklı yükümlülükleri yerine getirmek
- Erişim yetkilerini belirlemek
- Finans ve muhasebe işlerini yürütmek
- Fiziksel mekân güvenliğini sağlamak
- Saklama ve arşiv faaliyetlerini yürütmek
- Sosyal sorumluluk ve sivil toplum aktivitelerini yürütmek
- Yetkili kişi, kurum ve kuruluşlara bilgi vermek
- Yönetim faaliyetlerinin yürütülmesi
İmhayı Gerektiren Sebepler
- İşlenmesine esas teşkil eden ilgili mevzuat hükümlerinin değiştirilmesi veya ilgası
- İşlenmesini veya saklanmasını gerektiren amacın ortadan kalkması
- Kişisel verileri işlemenin sadece açık rıza şartına istinaden gerçekleştiği hallerde, ilgili kişini açık rızasını geri alması
- KVKK’nın 11. maddesi gereği ilgili kişinin hakları çerçevesinde kişisel verilerin silinmesi ve yok edilmesine ilişkin yaptığı başvurunun Vakıf tarafından kabul edilmesi
- Vakfın, ilgili kişi tarafından kişisel verilerinin silinmesi veya yok edilmesi talebi ile kendisine yapılan başvuruyu reddetmesi, verdiği cevabı yetersiz bulması veya KVKK’ da öngörülen süre içinde cevap vermemesi hallerinde; Kurul’a şikâyette bulunması ve bu talebin Kurul tarafından uygun bulunması
- Kişisel verilerin saklanmasını gerektiren azami sürenin geçmiş olması ve kişisel verileri daha uzun süre saklamayı haklı kılacak herhangi bir şartın mevcut olmaması durumlarında, Vakıf tarafından silinir, yok edilir ya da re’sen silinir, yok edilir veya anonim hale getirilir.
TEKNİK VE İDARİ TEDBİRLER
Kişisel verilerin güvenli bir şekilde saklanması, hukuka aykırı olarak işlenmesi ve erişilmesinin önlenmesi ile kişisel verilerin hukuka uygun olarak imha edilmesi için KVKK’nın 12. maddesi ile 6. maddesinin 4. fıkrası gereği özel nitelikli kişisel veriler için Kurul tarafından belirlenerek ilan edilen yeterli önlemler çerçevesinde Şirket tarafından teknik ve idari tedbirler alınır .
Teknik Tedbirler
Ağ ve uygulama güvenliği sağlanmaktadır.
- Anahtar yönetimi uygulanmaktadır.
- Bilgi teknolojileri sistemleri tedarik, geliştirme ve bakımı kapsamında güvenlik önlemleri alınmaktadır.
- Erişim logları düzenli olarak ve kullanıcı müdahalesi olmayacak şekilde tutulmaktadır.
- Gerektiğinde veri maskeleme önlemi uygulanmaktadır.
- Güncel anti-virüs sistemleri kullanılmaktadır.
- Güvenlik duvarları kullanılmaktadır.
- Kişisel veri güvenliğinin takibi yapılmaktadır.
- Kişisel veriler mümkün olduğunca azaltılmaktadır.
- Kişisel veriler yedeklenmekte ve yedeklenen kişisel verilerin güvenliği de sağlanmaktadır.
- Kullanıcı hesap yönetimi ve yetki kontrol sistemi uygulanmakta olup bunların takibi de yapılmaktadır.
- Log kayıtları kullanıcı müdahalesi olmayacak şekilde tutulmaktadır.
- Özel nitelikli kişisel veriler için güvenli şifreleme kriptografik anahtarlar kullanılmakta ve farklı birimlerce yönetilmektedir.
- Saldırı tespit ve önleme sistemleri kullanılmaktadır.
- Sızma testi uygulanmaktadır.
- Siber güvenlik önlemleri alınmış olup uygulanması sürekli takip edilmektedir.
- Şifreleme yapılmaktadır.
- Taşınabilir bellek, CD/DVD ortamında aktarılan özel nitelikli kişisel veriler şifrelenerek aktarılmaktadır.
- Veri kaybı önleme yazılımları kullanılmaktadır.
İdari Tedbirler
- Çalışanlar için veri güvenliği konusunda belli aralıklarla bilgilendirme ve farkındalık çalışmaları yapılmaktadır.
- Veri işleyen hizmet sağlayıcılarının, veri güvenliği konusunda farkındalığı sağlanmaktadır.
- Kişisel veri güvenliği politika ve prosedürleri hazırlanmıştır.
- Kişisel veri işleme envanteri hazırlanmıştır.
- Vakıf içi periyodik ve rastgele denetimler yapılmaktadır.
- Kişisel verilerin MEAV bursiyerleri tarafından hukuka aykırı olarak işlenmesi halinde alınacak tedbirler çeşitli politika ve prosedürlerde düzenlenmektedir.
- Üçüncü kişilerle veri paylaşımının kapsamını belirleyen gizlilik sözleşmelerinin ve diğer sözleşmelerdeki gizlilik hükümlerinin yürürlüğe konulması sağlanmıştır.
KİŞİSEL VERİLERİ İMHA TEKNİKLERİ
İlgili mevzuatta öngörülen süre ya da işlendikleri amaç için gerekli olan saklama süresinin sonunda kişisel veriler, Vakıf tarafından re’sen veya ilgili kişinin başvurusu üzerine yine ilgili mevzuat hükümlerine uygun olarak aşağıda belirtilen tekniklerle imha edilir.
Kişisel Verilerin Silinmesi
Fiziksel ortamda yer alan kişisel veriler
Veri tabanlarında yer alan kişisel veriler
Merkezi sunucularda yer alan kişisel veriler
Taşınabilir cihazlarda (USB, Hard disk, CD, DVD gibi) yer alan kişisel veriler
KVKK Kapsamında veriler silinir/yok edilir.
SAKLAMA VE İMHA SÜRELERİ
Saklama süreleri sona eren kişisel veriler için re’sen silme, yok etme veya anonim hale getirme işlemi İlgili yetkili Çalışan tarafından yerine getirilir. Kişisel verilerin saklama süreleri ilgili mevzuatta öngörülen süreler çerçevesinde belirlenmiştir.
Bu çerçevede, ilgili verinin MEAV nezdinde saklanmasının, KVKK’nın 5. ve 6. maddesinde kişisel verilere ve özel nitelikli kişisel verilere ilişkin olarak öngörülen hukuka uygunluk sebepleri kapsamında değerlendirilmesi halinde, bu hukuka uygunluk sebeplerine istinaden ilgili kişisel verilere ilişkin saklama süreleri tespit edilir. Kişisel verilerin imha süreci, Mustafa Enver Adakan Vakfı tarafından her bir ilişkiye uygun olarak ilgili mevzuat gözetilerek belirlenmiş olan saklama süreleri doğrultusunda yürütülmektedir. Saklama süreleri sona eren kişisel veriler, MEAV tarafından belirlenmiş olan periyodik imha sürelerinde silinir, yok edilir veya anonim hale getirilir.
PERİYODİK İMHA SÜRESİ
Periyodik imha süresi, Vakıf yönetim kurulu tarafından, 6 ay olarak belirlenmiştir.
POLİTİKA’NIN YAYIMLANMASI VE SAKLANMASI
Bu politika Vakfın internet sitesinde (meav.org.tr) yayınlanır ve saklanır.
POLİTİKA’NIN GÜNCELLENME PERİYODU
Bu politika, ilgili kanun ve mevzuatta gerçekleşen değişikliklerle uyumlu olarak güncellenir.
POLİTİKA’NIN YÜRÜRLÜĞÜ VE YÜRÜRLÜKTEN KALDIRILMASI
Bu politika Vakıf Yönetim Kurulu onayıyla yürürlüğe girer.
MUSTAFA ENVER ADAKAN VAKFI
YÖNETİMİ
