1. KİŞİSEL VERİLERİN KORUNMASI VE VERİ GÜVENLİĞİ PROTOKOLÜ
1. Tanımlar
“Kişisel Veri”: Her bir Tarafça diğer Tarafa aktarılacak veya bir Tarafça diğer Taraf adına elde
edilecek kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgidir.
“Özel Nitelikli Kişisel Veri”: Kişilerin ırkı, etnik kökeni, siyasi düşüncesi, felsefi inancı, dini,
mezhebi veya diğer inançları, kılık ve kıyafeti, dernek, vakıf ya da sendika üyeliği, sağlığı,
cinsel hayatı, ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili verileri ile biyometrik ve genetik
verilerdir (işbu Protokol kapsamında “Kişisel Veri” ve “Özel Nitelikli Kişisel Veri” birlikte
“Kişisel Veri” olarak anılacaktır).
“İşleme”: Kişisel verilerin tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt
sisteminin parçası olmak kaydıyla otomatik olmayan yollarla elde edilmesi, kaydedilmesi,
depolanması, muhafaza edilmesi, değiştirilmesi, yeniden düzenlenmesi, açıklanması,
aktarılması, devralınması, elde edilebilir hâle getirilmesi, sınıflandırılması ya da
kullanılmasının engellenmesi gibi veriler üzerinde gerçekleştirilen her türlü işlemdir.
“Alt İşleyici”: Bir Tarafça Sözleşme kapsamında paylaşılan Kişisel Verilerin işlenmesi
hususunda yetkilendirilmiş ve her halükârda ilgili Tarafın talimatlarına uygun olarak veri
işleyen kişidir.
“Kurul”: Kişisel Verileri Koruma Kurulu’dur.
“KVKK”: 6698 sayılı Kişisel Verilerin Korunması Kanunu ile bu kanuna dayanarak çıkarılan
tüm düzenleyici işlemler ve Kurul Kararlarını ifade eder.
“Veri Sahibi”: Kişisel Verisi işlenen gerçek kişidir.
“Veri Sorumlusu”: Kişisel Verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt
sisteminin kurulması ve yönetilmesinden sorumlu olan gerçek veya tüzel kişidir.
“Veri İşleyen”: Veri Sorumlusunun verdiği yetkiye dayanarak onun adına Kişisel Verileri
işleyen gerçek veya tüzel kişiyi ifade etmektedir.
“Veri Vakası”: aşağıda sayılan anlamların birini veya tümünü ifade etmektedir:
i. Kişisel Verinin arızi ve/veya hukuka aykırı bir şekilde yok edilmesi veya kaybedilmesi;
ii. Kişisel Verinin yetkisiz ve/veya hukuka aykırı bir şekilde toplanması, kullanılması,
kopyalanması, değiştirilmesi, ortadan kaldırılması, ifşa edilmesi veya erişilmesi veya
bunlara benzer riskler ve;
iii. KVKK’da düzenlenmiş diğer tüm hukuka aykırı işleme yöntemleri ve ihlal teşkil edecek
durumlar.
2. Taahhütler
2.1 Her bir Taraf, sözleşmesel ilişki kapsamında edindiği Kişisel Verileri Sözleşme’de
belirlenen amaçlar dışında hiçbir surette kullanmayacağını, işlemeyeceğini,
arşivlemeyeceğini ve yurt içi veya yurt dışındaki üçüncü kişi veya kuruluşlara
aktarmayacağını kabul, beyan ve taahhüt eder.
2.2 Her bir Taraf, kişisel verisi işlenen veri sahiplerini eksik veya hatalı bilgilendirmesi
halinde bu durumdan bizzat sorumludur.
2.3 Kanunlarda saklamaya ilişkin yükümlülükler öngörülmesi hali saklı kalmak koşuluyla,
Kişisel Verilerin işlenme sebebinin ortadan kalkması ile birlikte ilgili Taraf, diğer Taraf
adına elde ettiği Kişisel Verilerin kayıtlı bulunduğu her türlü medya ve ortamı ve kayıtları
silecek ve yok edecektir.
2.4 Her bir Taraf, Sözleşme kapsamında elde ettiği Kişisel Verilere çalışanları veya üçüncü
kişiler tarafından hukuka aykırı bir şekilde erişilmesini ve ilgili verilerin aktarım amacı
dışında kullanılmasını önlemek üzere gerekli her türlü tedbirin yanında, özel nitelikli
kişisel veri elde etmesi durumunda KVKK’nın 6. maddesi ile Kurul kararlarına uygun
olarak, özel nitelikli kişisel verilere özgü ek güvenlik önlemlerini alacaktır. Söz konusu
tedbirler, Kişisel Verinin yeterli bir şekilde korunması için KVKK dahil ancak bununla
sınırlı olmaksızın, asgari olarak uygulanabilir ulusal ve uluslararası mevzuat uyarınca
öngörülen ve genel olarak geçerli kabul edilen korumayı sağlayacaktır.
2.5 Her bir Taraf, çalışanlarının ve varsa hizmet alındığı taşeron çalışanlarının ve Alt
İşleyicilerinin Sözleşme kapsamında elde edeceği kişisel verilerin güvenliğini
sağlamalarından sorumludur. Bu durumda ilgili Taraf, Alt İşleyicinin Kişisel Veriye
erişimini, Sözleşme kapsamındaki yükümlülüklerini yerine getirebilmesi adına gerekli
olanla sınırlayacak ve Alt İşleyicilerin Kişisel Veriye herhangi farklı bir sebepten dolayı
erişimi engelleyecektir.
2.6 Her bir Taraf, çalışan veya Alt İşleyiciye herhangi bir yazılım, veri tabanı ve sistemlerde
erişim sağlanması halinde, söz konusu erişimin yetki matrisini özen ve ihtimam dahilinde
belirleyecek; erişim yetkisi tanınan kişiye özel ve gizli bir şifre belirleyecek; oluşabilecek
siber saldırılara karşı alınacaklar dahil ancak bununla sınırlı olmaksızın yazılımın, veri
tabanının ve sistemin güvenli bir şekilde kullanımı için gerekli tüm tedbirleri alacaktır.
Söz konusu tedbirler Kişisel Verinin yeterli bir şekilde korunması için KVKK dahil ancak
bununla sınırlı olmaksızın, asgari olarak uygulanabilir ulusal ve uluslararası mevzuat
uyarınca öngörülen ve genel olarak geçerli kabul edilen korumayı sağlayacaktır.
2.7 Her bir Taraf, doğrudan veya sair şekillerde dolaylı olarak kendisine iletilen ve diğer
Tarafı ilgilendiren Veri Sahibi taleplerini derhal ilgili Tarafa iletecektir.
2.8 Her bir Taraf, Sözleşme kapsamında elde ettiği kişisel verilere ilişkin olarak veri işleyen
sıfatıyla hareket ettiği durumlarda aşağıdakilere uygun davranacaktır:
i. veri güvenliğinin sağlanmasına ilişkin olarak Kurul tarafından önerilen veri
güvenliğini sağlamaya yönelik önlemleri alacak,
ii. veri güvenliğinin sağlanmasına ilişkin olarak diğer Tarafa bizzat veya üçüncü bir kişi
eliyle denetim hakkı tanıyacak ve ilgili Tarafla ile işbirliği içerisinde hareket edecek
ve denetimde bir ihlalle karşılaşılması halinde denetim masraflarını karşılayacak,
iii. süresiz sır saklama yükümlülüğüne tabi olacak,
iv. herhangi bir veri işleme süreci ile ilgili olarak onay ve aydınlatma metinlerini ileride
ispatı mümkün olacak şekilde ilgili kişilere sunacak ve veri işleme süreçlerini varsa
ilgili Tarafın önerileri doğrultusunda gerçekleştirecek, ve
v. herhangi bir veri ihlali olması halinde derhal Veri Vakasını bildirecektir.
3. Veri Vakası Bildirimi
3.1 Her bir Taraf,
i. İşbu Protokol kapsamında elde edilmiş ve işlenecek olan her türlü Kişisel Verinin,
söz konusu Kişisel Veriyi işlemeye başlamadan önce güvenliğini ve gizliliğini temin
etmek adına elinden gelen en iyi çabayı göstereceğine ve işbu Protokol kapsamında
elde edilmiş ve işlenecek olan herhangi bir Kişisel Veriye ilişkin olarak bir Veri
Vakası ile karşılaşmamak adına uygun tüm teknik, kurumsal ve idari tedbirleri
gerçekleştireceğini ve idame ettireceğini;
ii. sunulan hizmet kapsamında işlediği herhangi bir Kişisel Veriyi etkileyen bir Veri
Vakasından haberdar olduğu takdirde diğer Tarafı derhal ve en geç 48 saat içerisinde
yazılı olarak:
a. Veri Vakasının niteliği ve eğer mümkün ise söz konusu Veri Vakasından etkilenen
Veri Sahibi kategorileri ve sayısı hakkında,
b. Veri Vakasından etkilenen (veya etkilenebilecek olan) Kişisel Veriler ile söz
konusu Kişisel Verilerin tahmini sayısı hakkında,
c. Veri Vakasının Kişisel Veriler ile Veri Sahibi kişiler üzerindeki kesinleşmiş ve
tahmini neticeleri hakkında,
d. Kişisel Verileri Veri Vakasının olumsuz etkilerinden korumak, Veri Vakasının
olumsuz etkilerini kısıtlamak, azaltmak veya gidermek adına almış olduğu ve
alacağı tüm tedbirler hakkında,
bilgilendireceğini;
iii. söz konusu Veri Vakasının olumsuz etkilerinin kısıtlanması, azaltılması veya
giderilmesi adına ve söz konusu Veri Vakasından kaynaklanan herhangi bir zararın
en aza indirgenmesi adına derhal gerekli tüm adımları atacağını;
iv. İlgili Tarafı Veri Vakasının olumsuz etkilerini kısıtlamak, azaltmak veya gidermek
adına attığı tüm adımların gidişatıyla alakalı olarak düzenli aralıklarla
bilgilendireceğini, gerekli tüm diğer bilgileri sağlayacağını ve işbirliği içerisinde
hareket edeceğini;
v. Kurul’un Kişisel Verinin işlenmesine dair kararlarına ve görüşlerine uyacağını,
kabul, beyan ve taahhüt etmektedir.