...

1. KİŞİSEL VERİLERİN KORUNMASI VE VERİ GÜVENLİĞİ PROTOKOLÜ

1. Tanımlar

“Kişisel Veri”: Her bir Tarafça diğer Tarafa aktarılacak veya bir Tarafça diğer Taraf adına elde

edilecek kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgidir.

“Özel Nitelikli Kişisel Veri”: Kişilerin ırkı, etnik kökeni, siyasi düşüncesi, felsefi inancı, dini,

mezhebi veya diğer inançları, kılık ve kıyafeti, dernek, vakıf ya da sendika üyeliği, sağlığı,

cinsel hayatı, ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili verileri ile biyometrik ve genetik

verilerdir (işbu Protokol kapsamında “Kişisel Veri” ve “Özel Nitelikli Kişisel Veri” birlikte

“Kişisel Veri” olarak anılacaktır).

“İşleme”: Kişisel verilerin tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt

sisteminin parçası olmak kaydıyla otomatik olmayan yollarla elde edilmesi, kaydedilmesi,

depolanması, muhafaza edilmesi, değiştirilmesi, yeniden düzenlenmesi, açıklanması,

aktarılması, devralınması, elde edilebilir hâle getirilmesi, sınıflandırılması ya da

kullanılmasının engellenmesi gibi veriler üzerinde gerçekleştirilen her türlü işlemdir.

“Alt İşleyici”: Bir Tarafça Sözleşme kapsamında paylaşılan Kişisel Verilerin işlenmesi

hususunda yetkilendirilmiş ve her halükârda ilgili Tarafın talimatlarına uygun olarak veri

işleyen kişidir.

“Kurul”: Kişisel Verileri Koruma Kurulu’dur.

“KVKK”: 6698 sayılı Kişisel Verilerin Korunması Kanunu ile bu kanuna dayanarak çıkarılan

tüm düzenleyici işlemler ve Kurul Kararlarını ifade eder.

“Veri Sahibi”: Kişisel Verisi işlenen gerçek kişidir.

“Veri Sorumlusu”: Kişisel Verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt

sisteminin kurulması ve yönetilmesinden sorumlu olan gerçek veya tüzel kişidir.

“Veri İşleyen”: Veri Sorumlusunun verdiği yetkiye dayanarak onun adına Kişisel Verileri

işleyen gerçek veya tüzel kişiyi ifade etmektedir.

“Veri Vakası”: aşağıda sayılan anlamların birini veya tümünü ifade etmektedir:

i. Kişisel Verinin arızi ve/veya hukuka aykırı bir şekilde yok edilmesi veya kaybedilmesi;

ii. Kişisel Verinin yetkisiz ve/veya hukuka aykırı bir şekilde toplanması, kullanılması,

kopyalanması, değiştirilmesi, ortadan kaldırılması, ifşa edilmesi veya erişilmesi veya

bunlara benzer riskler ve;

iii. KVKK’da düzenlenmiş diğer tüm hukuka aykırı işleme yöntemleri ve ihlal teşkil edecek

durumlar.

2. Taahhütler

2.1 Her bir Taraf, sözleşmesel ilişki kapsamında edindiği Kişisel Verileri Sözleşme’de

belirlenen amaçlar dışında hiçbir surette kullanmayacağını, işlemeyeceğini,

arşivlemeyeceğini ve yurt içi veya yurt dışındaki üçüncü kişi veya kuruluşlara

aktarmayacağını kabul, beyan ve taahhüt eder.

2.2 Her bir Taraf, kişisel verisi işlenen veri sahiplerini eksik veya hatalı bilgilendirmesi

halinde bu durumdan bizzat sorumludur.

2.3 Kanunlarda saklamaya ilişkin yükümlülükler öngörülmesi hali saklı kalmak koşuluyla,

Kişisel Verilerin işlenme sebebinin ortadan kalkması ile birlikte ilgili Taraf, diğer Taraf

adına elde ettiği Kişisel Verilerin kayıtlı bulunduğu her türlü medya ve ortamı ve kayıtları

silecek ve yok edecektir.

2.4 Her bir Taraf, Sözleşme kapsamında elde ettiği Kişisel Verilere çalışanları veya üçüncü

kişiler tarafından hukuka aykırı bir şekilde erişilmesini ve ilgili verilerin aktarım amacı

dışında kullanılmasını önlemek üzere gerekli her türlü tedbirin yanında, özel nitelikli

kişisel veri elde etmesi durumunda KVKK’nın 6. maddesi ile Kurul kararlarına uygun

olarak, özel nitelikli kişisel verilere özgü ek güvenlik önlemlerini alacaktır. Söz konusu

tedbirler, Kişisel Verinin yeterli bir şekilde korunması için KVKK dahil ancak bununla

sınırlı olmaksızın, asgari olarak uygulanabilir ulusal ve uluslararası mevzuat uyarınca

öngörülen ve genel olarak geçerli kabul edilen korumayı sağlayacaktır.

2.5 Her bir Taraf, çalışanlarının ve varsa hizmet alındığı taşeron çalışanlarının ve Alt

İşleyicilerinin Sözleşme kapsamında elde edeceği kişisel verilerin güvenliğini

sağlamalarından sorumludur. Bu durumda ilgili Taraf, Alt İşleyicinin Kişisel Veriye

erişimini, Sözleşme kapsamındaki yükümlülüklerini yerine getirebilmesi adına gerekli

olanla sınırlayacak ve Alt İşleyicilerin Kişisel Veriye herhangi farklı bir sebepten dolayı

erişimi engelleyecektir.

2.6 Her bir Taraf, çalışan veya Alt İşleyiciye herhangi bir yazılım, veri tabanı ve sistemlerde

erişim sağlanması halinde, söz konusu erişimin yetki matrisini özen ve ihtimam dahilinde

belirleyecek; erişim yetkisi tanınan kişiye özel ve gizli bir şifre belirleyecek; oluşabilecek

siber saldırılara karşı alınacaklar dahil ancak bununla sınırlı olmaksızın yazılımın, veri

tabanının ve sistemin güvenli bir şekilde kullanımı için gerekli tüm tedbirleri alacaktır.

Söz konusu tedbirler Kişisel Verinin yeterli bir şekilde korunması için KVKK dahil ancak

bununla sınırlı olmaksızın, asgari olarak uygulanabilir ulusal ve uluslararası mevzuat

uyarınca öngörülen ve genel olarak geçerli kabul edilen korumayı sağlayacaktır.

2.7 Her bir Taraf, doğrudan veya sair şekillerde dolaylı olarak kendisine iletilen ve diğer

Tarafı ilgilendiren Veri Sahibi taleplerini derhal ilgili Tarafa iletecektir.

2.8 Her bir Taraf, Sözleşme kapsamında elde ettiği kişisel verilere ilişkin olarak veri işleyen

sıfatıyla hareket ettiği durumlarda aşağıdakilere uygun davranacaktır:

i. veri güvenliğinin sağlanmasına ilişkin olarak Kurul tarafından önerilen veri

güvenliğini sağlamaya yönelik önlemleri alacak,

ii. veri güvenliğinin sağlanmasına ilişkin olarak diğer Tarafa bizzat veya üçüncü bir kişi

eliyle denetim hakkı tanıyacak ve ilgili Tarafla ile işbirliği içerisinde hareket edecek

ve denetimde bir ihlalle karşılaşılması halinde denetim masraflarını karşılayacak,

iii. süresiz sır saklama yükümlülüğüne tabi olacak,

iv. herhangi bir veri işleme süreci ile ilgili olarak onay ve aydınlatma metinlerini ileride

ispatı mümkün olacak şekilde ilgili kişilere sunacak ve veri işleme süreçlerini varsa

ilgili Tarafın önerileri doğrultusunda gerçekleştirecek, ve

v. herhangi bir veri ihlali olması halinde derhal Veri Vakasını bildirecektir.

3. Veri Vakası Bildirimi

3.1 Her bir Taraf,

i. İşbu Protokol kapsamında elde edilmiş ve işlenecek olan her türlü Kişisel Verinin,

söz konusu Kişisel Veriyi işlemeye başlamadan önce güvenliğini ve gizliliğini temin

etmek adına elinden gelen en iyi çabayı göstereceğine ve işbu Protokol kapsamında

elde edilmiş ve işlenecek olan herhangi bir Kişisel Veriye ilişkin olarak bir Veri

Vakası ile karşılaşmamak adına uygun tüm teknik, kurumsal ve idari tedbirleri

gerçekleştireceğini ve idame ettireceğini;

ii. sunulan hizmet kapsamında işlediği herhangi bir Kişisel Veriyi etkileyen bir Veri

Vakasından haberdar olduğu takdirde diğer Tarafı derhal ve en geç 48 saat içerisinde

yazılı olarak:

a. Veri Vakasının niteliği ve eğer mümkün ise söz konusu Veri Vakasından etkilenen

Veri Sahibi kategorileri ve sayısı hakkında,

b. Veri Vakasından etkilenen (veya etkilenebilecek olan) Kişisel Veriler ile söz

konusu Kişisel Verilerin tahmini sayısı hakkında,

c. Veri Vakasının Kişisel Veriler ile Veri Sahibi kişiler üzerindeki kesinleşmiş ve

tahmini neticeleri hakkında,

d. Kişisel Verileri Veri Vakasının olumsuz etkilerinden korumak, Veri Vakasının

olumsuz etkilerini kısıtlamak, azaltmak veya gidermek adına almış olduğu ve

alacağı tüm tedbirler hakkında,

bilgilendireceğini;

iii. söz konusu Veri Vakasının olumsuz etkilerinin kısıtlanması, azaltılması veya

giderilmesi adına ve söz konusu Veri Vakasından kaynaklanan herhangi bir zararın

en aza indirgenmesi adına derhal gerekli tüm adımları atacağını;

iv. İlgili Tarafı Veri Vakasının olumsuz etkilerini kısıtlamak, azaltmak veya gidermek

adına attığı tüm adımların gidişatıyla alakalı olarak düzenli aralıklarla

bilgilendireceğini, gerekli tüm diğer bilgileri sağlayacağını ve işbirliği içerisinde

hareket edeceğini;

v. Kurul’un Kişisel Verinin işlenmesine dair kararlarına ve görüşlerine uyacağını,

kabul, beyan ve taahhüt etmektedir.