KVKK Aydınlatma Metni

KİŞİSEL VERİLERİN KORUNMASI KANUNU AYDINLATMA METNİ

  1. AMAÇ

Bu Talimatın amacı; Moment Teknoloji Sanayi ve Ticaret A.Ş. (“Şirket”) tarafından, çalışanlar, çalışan adayları, ziyaretçiler, tedarikçi/iş ortağı yetkilileri, hissedarlar ve Şirketimizle ilişkili diğer gerçek kişilere ait kişisel verilerin; 6698 sayılı Kişisel Verilerin Korunması Kanunu (“KVKK”/“Kanun”) ve ilgili mevzuata uygun şekilde işlenmesine, saklanmasına, aktarılmasına ve imha edilmesine ilişkin usul ve esasları belirlemek; bu kapsamda görev alacak birim ve kişilerin rol ve sorumluluklarını tanımlamaktır.

  1. KAPSAM

Bu Talimat; Şirketimiz bünyesinde, tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla gerçekleştirilen her türlü kişisel veri işleme faaliyetini kapsar.

Talimat; çalışanları, çalışan adaylarını (iş başvurusunda bulunanları), stajyerleri, ziyaretçileri, tedarikçi/iş ortağı yetkililerini, hissedarları, müşteri yetkililerini ve Şirketimizle temas eden diğer gerçek kişileri; Şirket merkezi, üretim tesisleri ve varsa şubelerinde yürütülen tüm kişisel veri işleme süreçlerini kapsayacak şekilde uygulanır.

Talimat, aynı zamanda Şirketimizin faaliyet konusu gereği tabi olduğu savunma sanayi mevzuatından (güvenlik soruşturması, ihracat kontrolü, gizlilik dereceli bilgi/belge yönetimi vb.) doğan özel yükümlülüklerin kişisel veri işleme süreçlerine nasıl yansıtılacağını da kapsar.

  1. SORUMLULUK

3.1 Veri Sorumlusu: Veri Sorumlusu sıfatı Şirket tüzel kişiliğine aittir. Veri Sorumlusu adına kişisel veri işleme süreçlerinin yürütülmesine ilişkin görev ve işlemler, Genel Müdür onayı ile İnsan Kaynakları Sorumlusu ve ilgili birim yöneticileri tarafından yerine getirilir.

3.2 Kalite Güvence Yöneticisi: Bu Talimatın hazırlanması, güncellenmesi, yayımlanması ve Şirket Kalite Yönetim Sistemi kapsamında doküman kontrolünün sağlanmasından sorumludur.

3.3 İnsan Kaynakları Sorumlusu: Çalışan ve çalışan adaylarına yönelik kişisel veri işleme süreçlerinin (işe alım, özlük, performans, işten ayrılış vb.) bu Talimata uygun yürütülmesinden, aydınlatma metinlerinin ilgili kişilere ulaştırılmasından ve açık rıza formlarının yönetiminden sorumludur.

3.4 Bilgi İşlem Sorumlusu: Kişisel verilerin işlendiği bilgi sistemlerinde teknik tedbirlerin alınması, erişim yetkilendirmesi, log kayıtlarının tutulması ve veri güvenliği ihlallerinin tespiti ile ilgili teknik müdahaleden sorumludur.

3.5 Birim Yöneticileri: Kendi birimlerinde yürütülen kişisel veri işleme faaliyetlerinin bu Talimat ve ilgili mevzuata uygun yürütülmesini gözetir, çalışanlarının bilgilendirilmesini sağlar.

3.6 Çalışanlar: Görevleri kapsamında erişim sağladıkları kişisel verilerin gizliliğini ve güvenliğini korumakla, bu Talimatta belirtilen kurallara uymakla yükümlüdür.

  1. TANIMLAR

Kanun / KVKK: 6698 sayılı Kişisel Verilerin Korunması Kanunu.

Kişisel Veri: Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi.

Özel Nitelikli Kişisel Veri: Irk, etnik köken, siyasi düşünce, felsefi inanç, din, mezhep veya diğer inançlar, kılık ve kıyafet, dernek/vakıf/sendika üyeliği, sağlık, cinsel hayat, ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili veriler ile biyometrik ve genetik veriler.

İlgili Kişi: Kişisel verisi işlenen gerçek kişi (çalışan, çalışan adayı, ziyaretçi, tedarikçi yetkilisi vb.).

Veri Sorumlusu: Kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu olan Şirket tüzel kişiliği. (Moment Teknoloji)

Veri İşleyen: Veri sorumlusunun verdiği yetkiye dayanarak veri sorumlusu adına kişisel veri işleyen gerçek veya tüzel kişi.

Açık Rıza: Belirli bir konuya ilişkin, bilgilendirmeye dayanan ve özgür iradeyle açıklanan rıza.

İmha: Kişisel verilerin silinmesi, yok edilmesi veya anonim hâle getirilmesi.

  1. UYGULAMA

5.1 Kişisel Verilerin İşlenmesine İlişkin Esaslar

Şirketimiz, kişisel verileri KVKK Madde 4 uyarınca aşağıdaki ilkelere uygun olarak işler:

  • Hukuka ve dürüstlük kuralına uygun olma,
  • Doğru ve gerektiğinde güncel olma,
  • Belirli, açık ve meşru amaçlar için işlenme,
  • İşlendikleri amaçla bağlantılı, sınırlı ve ölçülü olma,
  • İlgili mevzuatta öngörülen veya işlendikleri amaç için gerekli olan süre kadar muhafaza edilme.

5.2. Kişisel Veri İşleme Şartları

5.2.1 Genel Nitelikli Kişisel Verilerin İşlenme Şartları (KVKK Madde 5)

Kişisel veriler, açık rızanın bulunduğu hâllerde ya da aşağıdaki şartlardan birinin varlığı hâlinde açık rıza aranmaksızın işlenebilir:

  • Kanunlarda açıkça öngörülmesi,
  • Fiilî imkânsızlık nedeniyle rızasını açıklayamayacak durumda bulunan veya rızasına hukuki geçerlilik tanınmayan kişinin kendisinin ya da bir başkasının hayatı veya beden bütünlüğünün korunması için zorunlu olması,
  • Bir sözleşmenin kurulması veya ifasıyla doğrudan doğruya ilgili olması kaydıyla, sözleşmenin taraflarına ait kişisel verilerin işlenmesinin gerekli olması,
  • Şirketimizin hukuki yükümlülüğünü yerine getirebilmesi için zorunlu olması,
  • İlgili kişinin kendisi tarafından alenileştirilmiş olması,
  • Bir hakkın tesisi, kullanılması veya korunması için veri işlemenin zorunlu olması,
  • İlgili kişinin temel hak ve özgürlüklerine zarar vermemek kaydıyla, Şirketimizin meşru menfaatleri için veri işlenmesinin zorunlu olması.


5.2.2 Özel Nitelikli Kişisel Verilerin İşlenme Şartları (KVKK Madde 6)

Özel nitelikli kişisel veriler, ilgili kişinin açık rızası olmaksızın işlenemez. Ancak sağlık ve cinsel hayat dışındaki özel nitelikli veriler kanunlarda öngörülen hâllerde; sağlık ve cinsel hayata ilişkin veriler ise kamu sağlığının korunması, koruyucu hekimlik, tıbbi teşhis, tedavi ve bakım hizmetlerinin yürütülmesi ile sağlık hizmetlerinin planlanması ve finansmanı amacıyla, sır saklama yükümlülüğü altındaki kişi ve kuruluşlarca açık rıza aranmaksızın işlenebilir.

İstihdam, iş sağlığı ve güvenliği, sosyal güvenlik, sosyal hizmetler ve sosyal yardım alanlarındaki hukuki yükümlülüklerin yerine getirilmesi için zorunlu olan özel nitelikli veriler de açık rıza aranmaksızın işlenebilir (KVKK m. 6/3). Bu veriler yalnızca yetkili sağlık personeli, işyeri hekimi, iş güvenliği uzmanı veya görevi gereği erişimi gerekli kişilerce, görevleriyle sınırlı olarak işlenir ve artırılmış güvenlik tedbirleriyle korunur.

5.2.3 Savunma Sanayi Faaliyetlerine Özgü İşleme Şartları

Şirketimizin savunma sanayine yönelik parça/komponent üretimi faaliyetleri dolayısıyla; milli güvenlik açısından stratejik önem taşıyan proje, tesis veya hizmetlerde görev alacak/alan personel hakkında 7315 sayılı Kanun uyarınca güvenlik soruşturması ve arşiv araştırması yapılabilir. Gizlilik dereceli bilgi/belge içeren projelerde görev alacak personel için Kişi Güvenlik Belgesi, Şirketimiz için Tesis Güvenlik Belgesi süreçleri Milli Savunma Bakanlığı/Savunma Sanayii Başkanlığı nezdinde yürütülür ve bu kapsamda elde edilen veriler 5202 sayılı Kanun çerçevesinde “Bilmesi Gereken” ilkesine göre sınırlı sayıda yetkili tarafından erişilebilir şekilde korunur.

KVKK Madde 28/1-ç uyarınca, kişisel verilerin milli savunmayı, milli güvenliği, kamu güvenliğini, kamu düzenini veya ekonomik güvenliği sağlamaya yönelik olarak kanunla yetki verilmiş kamu kurum ve kuruluşlarınca yürütülen önleyici, koruyucu ve istihbarı faaliyetler kapsamında işlenmesi hâlinde Kanun hükümleri uygulanmaz; bu çerçevedeki resmi talepler mevzuata uygun şekilde karşılanır.

5.3 Aydınlatma Yükümlülüğü

KVKK Madde 10 uyarınca, kişisel verilerin elde edilmesi sırasında veri sorumlusu ya da yetkilendirdiği kişi, ilgili kişilere; veri sorumlusunun ve varsa temsilcisinin kimliği, kişisel verilerin hangi amaçla işleneceği, işlenen kişisel verilerin kimlere ve hangi amaçla aktarılabileceği, kişisel veri toplamanın yöntemi ve hukuki sebebi ile KVKK Madde 11 kapsamındaki hakları konusunda bilgi vermekle yükümlüdür.

Şirketimiz bu yükümlülüğü, ilgili kişi kategorisine özgü olarak hazırlanan Aydınlatma Metinleri aracılığıyla yerine getirir. Aydınlatma metinleri, kişisel verinin elde edildiği anda veya en geç ilk temas anında ilgili kişiye yazılı, sözlü veya elektronik ortamda sunulur.

5.3.1 İş Başvurusunda Bulunan Adaylar

İş başvurusunda bulunan adayların; kimlik, iletişim, eğitim, aile ve sosyal çevre, askerlik durumu, mesleki deneyim, referans bilgileri ile “İş Başvuru Formu” aracılığıyla talep edilen sağlık durumu, adli sicil kaydı bilgisi gibi özel nitelikli kişisel verileri; işe alım ve değerlendirme süreçlerinin yürütülmesi amacıyla işlenir. Aday, İnsan Kaynakları tarafından kendisine sunulan “İş Başvuru Formu” içerisinde yer alan ve KVKK Madde 10 kapsamında hazırlanan “KVKK Bilgilendirme Metni ve Açık Rıza” bölümü aracılığıyla bilgilendirilir; adayın formu imzalaması ile birlikte, genel nitelikli kişisel verilerinin işlenmesine ilişkin aydınlatma yükümlülüğü yerine getirilmiş, sağlık verisi, ceza mahkûmiyeti ve güvenlik tedbirleri, din/mezhep/felsefi inanç, biyometrik ve genetik veriler ile dernek/vakıf/sendika üyeliği ve siyasi düşünceye ilişkin özel nitelikli kişisel verilerinin işlenmesi için ise KVKK Madde 6 uyarınca ayrıca açık rızası alınmış olur. Başvurusu olumsuz sonuçlanan adaylara ait veriler ve doldurulan başvuru formları, ilgili mevzuatta öngörülen azami süre saklandıktan sonra imha edilir.

5.3.2 Ziyaretçiler

Şirket tesislerini ziyaret eden kişilerin kimlik, iletişim ve giriş-çıkış kayıtları ile bina güvenlik kamerası görüntüleri; fiziksel mekân güvenliğinin sağlanması ve yasal yükümlülüklerin yerine getirilmesi amacıyla işlenir. Şirket tesisleri, giriş kapıları ve ortak kullanım alanları dâhil olmak üzere 7/24 güvenlik kamerası ile izlenmekte olup, bu husus tesis girişlerinde asılı uyarı levhaları ile ziyaretçilere önceden bildirilir. Ziyaretçi giriş sırasında KVKK bilgilendirmesi sözlü olarak yapılması suretiyle gerçekleştirilir. Ziyaretçilerin tesise giriş yapması ve ilgili güvenlik kurallarına uyması sağlanarak kişisel verilerin işlenmesine yönelik uygulama sağlanır.

5.3.3 Çalışanlar

Çalışanlara ait kişisel veriler; iş sözleşmesinin kurulması ve ifası, özlük dosyasının oluşturulması, ücret ve yan haklar, performans değerlendirme, eğitim, iş sağlığı ve güvenliği ile ilgili mevzuattan doğan yükümlülüklerin yerine getirilmesi amacıyla işlenir. Çalışanlar, işe başlama aşamasında ve süreç boyunca meydana gelen değişikliklerde, KVKK’ ya atıfta bulunan “Açık Rıza Metni Formu” ile İnsan Kaynakları tarafından bilgilendirilir ve bilgilendirmenin yapıldığı yazılı olarak kayıt altına alınır.

5.4. Kişisel Verilerin Aktarılması

5.4.1 Yurt İçi Aktarım (KVKK Madde 8)

Kişisel veriler; yalnızca bu Talimatta ve ilgili aydınlatma metinlerinde belirtilen amaçlar doğrultusunda ve gerekli gizlilik/veri güvenliği tedbirleri alınarak iş ortaklarına, tedarikçilere, Şirket yetkililerine, hissedarlara, denetim ve sertifikasyon kuruluşlarına, hukuki/mali danışmanlara ve kanunen yetkili kamu kurum ve kuruluşlarına (Milli Savunma Bakanlığı, Savunma Sanayii Başkanlığı, Emniyet Genel Müdürlüğü dâhil) aktarılabilir. Aktarım, ilgili kişinin açık rızasının alınması veya KVKK Madde 5/6’daki işleme şartlarından birinin varlığı hâlinde açık rıza aranmaksızın gerçekleştirilir.

5.4.2 Yurt Dışına Aktarım (KVKK Madde 9)

7499 sayılı Kanun ile değişik Madde 9 uyarınca yurt dışına aktarım kademeli bir sisteme tabidir: öncelikle Kurul tarafından ilan edilmiş bir yeterlilik kararı bulunması; bulunmaması hâlinde Kurulca ilan edilen standart sözleşme, bağlayıcı şirket kuralları veya Kurulca izin verilen uygun güvencelerden birinin sağlanması ve ilgili kişinin etkili kanun yollarına başvurabilmesi; bunların uygulanamadığı durumlarda ise Kanun’da sayılan istisnai (arızi) hâllerden birinin varlığı aranır. Savunma sanayi faaliyetlerimiz kapsamında yurt dışı iş ortakları, tedarikçiler, alıcılar ve ihracat kontrolü otoriteleriyle yapılan aktarımlar, bu hiyerarşiye ek olarak ilgili ülkelerin ihracat kontrolü ve savunma iş birliği mevzuatından doğan kısıtlamalara da tabidir.

5.5 Kişisel Verilerin Saklanması ve İmhası

Kişisel verileriniz, ilgili mevzuatta öngörülen ya da işlendikleri amaç için gerekli olan süre kadar muhafaza edilmekte; bu sürelerin sona ermesini müteakip Şirketimizin kişisel veri saklama ve imha politikası çerçevesinde silinmekte, yok edilmekte veya anonim hâle getirilmektedir. Güvenlik soruşturması ve arşiv araştırması kapsamında elde edilen veriler bakımından 7315 sayılı Kanun’da öngörülen azami saklama süresi saklıdır. Ziyaretçi giriş-çıkış ve kamera kayıtları, tesis güvenliği amacının gerektirdiği süreyle sınırlı olarak saklanır.

5.6 Teknik ve İdari Tedbirler

Şirketimiz, kişisel verilerin hukuka aykırı işlenmesini ve erişimini önlemek, muhafazasını sağlamak amacıyla KVKK Madde 12 ve Kurul kararları doğrultusunda uygun düzeyde güvenlik tedbirleri alır. Bu kapsamda, örnek olmak üzere aşağıdaki tedbirler uygulanır:

  • Erişim yetkilerinin görev tanımına göre sınırlandırılması ve düzenli olarak gözden geçirilmesi,
  • Bilgi sistemlerinde güvenlik duvarı, antivirüs, şifreleme ve log kayıt mekanizmalarının kullanılması,
  • Kâğıt ortamındaki belgelerin kilitli dolap/arşivlerde muhafaza edilmesi,
  • Ziyaretçi giriş-çıkışlarının ve fiziksel mekân güvenliğinin kamera ve kartlı geçiş sistemleriyle izlenmesi,
  • Gizlilik dereceli proje ve belgeler bakımından “bilmesi gereken” ilkesinin uygulanması ve artırılmış güvenlik tedbirlerinin alınması,
  • Çalışanlara yönelik gizlilik taahhütnamelerinin alınması ve düzenli farkındalık eğitimlerinin verilmesi,
  • Veri işleyenlerle yapılan sözleşmelere veri güvenliği yükümlülüklerinin eklenmesi.

5.7 Kişisel Veri İhlallerinin Yönetimi

İşlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edildiğinin öğrenilmesi hâlinde, ihlali tespit eden çalışan durumu gecikmeksizin Bilgi Güvenliği Sorumlusu ve Kalite Güvence Yöneticisine bildirir.

Şirketimiz, ihlalin etkilerini sınırlamak üzere gerekli teknik ve idari tedbirleri derhal alır; ihlalin niteliğine göre en kısa sürede ve gecikmeksizin Kurula bildirimde bulunur ve gerekli görülmesi hâlinde ilgili kişileri de Kurulca belirlenen usul ve esaslar çerçevesinde bilgilendirir. İhlale ilişkin tüm süreç, tarih, kapsam ve alınan aksiyonlarla birlikte yazılı olarak kayıt altına alınır.

5.8 İlgili Kişi Başvurularının Yönetimi

Kişisel verilerinizle ilgili olarak, KVKK Madde 11 kapsamında yukarıda açıklanan haklarınızdan herhangi birini kullanmak istediğiniz takdirde, talebinizi Kişisel Verileri Koruma Kurulu tarafından belirlenen “Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ” e uygun şekilde, kimliğinizi tevsik edici belgelerle birlikte yazılı olarak veya kayıtlı elektronik posta (KEP), güvenli elektronik imza, mobil imza ya da Şirketimize daha önce bildirdiğiniz ve sistemimizde kayıtlı bulunan elektronik posta adresiniz üzerinden Şirketimize iletebilirsiniz.

Başvurunuzu aşağıdaki adrese şahsen (kimliğinizle birlikte gelerek) ya da noter/iadeli taahhütlü posta yoluyla gönderebilirsiniz:

Uzay ve Havacılık İhtisas OSB, Saray OSB, Şakir Zümre Cad. No:16, 06980 Kahramankazan/ANKARA

Şirketimize ulaşan başvurularınız, KVKK Madde 13/2 uyarınca, talebin niteliğine göre en geç 30 (otuz) gün içinde ücretsiz olarak sonuçlandırılır; ancak işlemin ayrıca bir maliyet gerektirmesi hâlinde, Kurul tarafından o yıl için belirlenen ücret tarifesi üzerinden ücret talep edilebilir. Başvurunuza ilişkin cevabımız, yazılı veya elektronik ortamda tarafınıza ulaştırılacaktır.

5.9 Veri İşleyenlerle Çalışma

Şirketimiz adına veri işleyen sıfatıyla hizmet sunan üçüncü taraflarla (bordro, bulut depolama, teknik destek, danışmanlık vb.) yapılan sözleşmelere; kişisel verilerin yalnızca talimat doğrultusunda ve belirlenen amaçla sınırlı işleneceği, gerekli teknik ve idari tedbirlerin alınacağı, alt yüklenici kullanımının Şirketimizin onayına tabi olacağı, veri ihlali hâlinde derhal bildirim yapılacağı ve sözleşme sona erdiğinde verilerin iade edileceği veya imha edileceğine ilişkin hükümler eklenir.

Veri işleyenlerin bu yükümlülüklere uyumu, gerektiğinde denetim veya bilgi talebi yoluyla Şirketimizce izlenir.

5.10 Çalışanların Yükümlülükleri

  • Görevleri gereği eriştikleri kişisel verileri yalnızca iş amaçlarıyla ve yetkileri ölçüsünde kullanmak,
  • Kişisel verilerin gizliliğini korumak ve yetkisiz kişilerle paylaşmamak; bu yükümlülük görev değişikliği veya iş ilişkisinin sona ermesinden sonra da devam eder,
  • Şüpheli erişim, veri kaybı veya güvenlik ihlali durumunu derhal ilgili sorumlulara bildirmek,
  • Kendisine tahsis edilen kullanıcı hesabı, şifre ve erişim araçlarını başkalarıyla paylaşmamak,
  • Bu Talimatta ve Şirketimizin ilgili politika/prosedürlerinde belirlenen kurallara uymak ve düzenlenen eğitimlere katılmak.

5.11 Eğitim ve Farkındalık

Kişisel veri işleme faaliyetlerinde görev alan tüm çalışanlara, işe başlangıçta ve periyodik olarak oryantasyon ve yıllık eğitimler de KVKK eğitimi verilir. Eğitimler; kişisel veri işleme ilkeleri, açık rıza yönetimi, veri güvenliği tedbirleri, ihlal bildirim süreci ve bu talimattaki kurallar konularını kapsar. Eğitim katılımları kayıt altına alınır.

5.12 Yaptırımlar

Bu Talimatta belirtilen kurallara aykırı davranan çalışanlar hakkında, Şirketimizin ilgili “Bilgi Güvenliği Yönetim Prosedürü” ve “Disiplin Yönetmeliği Talimatı” çerçevesinde uyarıdan iş sözleşmesinin feshine kadar varabilecek idari işlemler uygulanabilir; fiilin niteliğine göre ayrıca hukuki ve cezai sorumluluk doğabilir.

KVKK’ ya aykırılık hâlinde, Kanun’un 17 ve 18. maddeleri uyarınca Türk Ceza Kanunu kapsamında adli yaptırımlar ile Kurul tarafından uygulanabilecek idari para cezaları söz konusu olabilir. Şirketimiz, bu risklerin önlenmesi amacıyla bu Talimatın eksiksiz uygulanmasını esas alır.

  1. İLGİLİ DOKÜMANLAR

PR-27              Bilgi Güvenliği Yönetimi Prosedürü

TL-09              Disiplin Yönetmeliği Talimatı

TLFR.13.01     Açık Rıza Metni Formu