Sürüm: KVK-POL-2026-09-12 · Son gözden geçirme: 12 Eylül 2026
Amaç ve kapsam
Bu politika; müşteri adayları, müşteriler, eğitim katılımcıları, tedarikçiler, ziyaretçiler ve çalışan adaylarına ait kişisel verilerin toplanması, kullanılması, paylaşılması, saklanması ve güvenli biçimde imha edilmesine ilişkin temel ilkeleri kapsar.
İlkelerimiz
- Hukuka ve dürüstlük kurallarına uygunluk.
- Doğru ve gerektiğinde güncel veri.
- Belirli, açık ve meşru amaç.
- Amaçla bağlantılı, sınırlı ve ölçülü işleme.
- Yalnız gerekli süre boyunca saklama.
- Gizlilik, bütünlük, erişilebilirlik ve hesap verebilirlik.
Rol ve sorumluluklar
Veri sorumlusu işleme envanterini, hukuki sebep ve saklama ölçütlerini belirler; erişimleri onaylar ve veri sahibi başvurularını yönetir. Yetkilendirilmiş personel yalnız görevi için gereken kayda erişir. Veri işleyen tedarikçiler yazılı talimat, gizlilik, güvenlik, alt yüklenici, olay bildirimi, iade ve imha yükümlülükleriyle yönetilir.
Teknik ve idari tedbirler
Rol bazlı erişim, benzersiz kullanıcı hesabı, yönetici kimlik doğrulaması, günlükleme, yama ve zafiyet takibi, aktarım güvenliği, güvenli yedekleme, girdi doğrulama, sorgu sınırı, olay yönetimi ve periyodik yetki gözden geçirmesi gibi riske uygun tedbirler uygulanır.
Saklama ve imha
Her veri kategorisi için amaç, hukuki sebep, mevzuat süresi ve hakların tesisi ihtiyacı birlikte değerlendirilir. Tüm işleme şartları sona erdiğinde uygulanabilir periyodik veya talep üzerine imha sürecinde silme, yok etme ya da anonimleştirme yöntemi seçilir; işlem kayıt altına alınır. Yedekler tanımlı çevrim içinde yaşlandırılır.
Aktarım ve tedarikçiler
Alıcı, veri ve amaç envanteri tutulur. Yurt dışı bulut, SaaS veya destek erişimi rutin aktarım sayılabileceğinden KVKK m.9 kapsamındaki uygun güvence kurulmadan kullanıma alınmaması esastır. Tedarikçi erişimi en az yetkiyle ve sözleşmeyle sınırlandırılır.
Başvuru ve olay yönetimi
Veri sahibi talepleri yayımlanan usule göre kaydedilir, kimlik doğrulamasıyla ele alınır ve en geç 30 gün içinde yanıtlanır. Olası kişisel veri ihlali gecikmeksizin değerlendirilir; gerekli bildirim ve düzeltici faaliyetler mevzuattaki süre ve usule göre yürütülür.
