1. Amaç
İşbu Politika'nın amacı; UNG Sağlık Teknolojileri Ürünleri ve Hizmetleri Ltd. Şti. (“UNG Teknoloji”, “Şirket”) tarafından yürütülen kişisel veri işleme faaliyetlerinin 6698 sayılı Kişisel Verilerin Korunması Kanunu (“Kanun”) ve ilgili ikincil mevzuata uygun olarak gerçekleştirilmesini sağlamak, ilgili kişileri Şirket'in veri işleme ilkeleri ve uygulamaları hakkında bilgilendirmek ve kişisel verilerin korunmasına ilişkin kurumsal sorumlulukları tanımlamaktır.
2. Kapsam
Politika; Şirket çalışanlarının, çalışan adaylarının, stajyerlerin, iş ortaklarının, tedarikçilerin, müşteri ve potansiyel müşteri yetkililerinin, akademik ve sektör paydaşlarının, ziyaretçilerin ve internet sitesi kullanıcılarının kişisel verilerini kapsar. Politika, kısmen veya tamamen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla gerçekleştirilen tüm işleme faaliyetlerine uygulanır.
Politika ile ilgili mevzuat arasında çelişki bulunması hâlinde mevzuat hükümleri uygulanır.
3. Tanımlar
| Kavram | Tanım |
|---|---|
| Kişisel Veri | Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi. |
| Özel Nitelikli Kişisel Veri | Kişilerin ırkı, etnik kökeni, siyasi düşüncesi, felsefi inancı, dini, mezhebi veya diğer inançları, kılık ve kıyafeti, dernek, vakıf ya da sendika üyeliği, sağlığı, cinsel hayatı, ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili verileri ile biyometrik ve genetik verileri. |
| İlgili Kişi | Kişisel verisi işlenen gerçek kişi. |
| Veri Sorumlusu | Kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu olan gerçek veya tüzel kişi. |
| Veri İşleyen | Veri sorumlusunun verdiği yetkiye dayanarak onun adına kişisel verileri işleyen gerçek veya tüzel kişi. |
| İmha | Kişisel verilerin silinmesi, yok edilmesi veya anonim hâle getirilmesi. |
| Kurul / Kurum | Kişisel Verileri Koruma Kurulu / Kişisel Verileri Koruma Kurumu. |
| VERBİS | Veri Sorumluları Sicil Bilgi Sistemi. |
4. Veri Sorumlusu Bilgileri
- Veri Sorumlusu Unvanı
- UNG Sağlık Teknolojileri Ürünleri ve Hizmetleri Ltd. Şti.
- Marka
- UNG Teknoloji
- Adres
- İstanbul Kültür Üniversitesi Ataköy Yerleşkesi (İKUANTS TEKMER), Bakırköy / İstanbul
- Telefon
- +90 (533) 132 96 30
- E-posta
- info@ungmedical.com
- KEP Adresi
- ung@hs01.kep.tr
- İnternet Sitesi
- www.ungteknoloji.com
- İrtibat Kişisi
- Hacer Fulya Üçem
5. Kişisel Verilerin İşlenmesine İlişkin Temel İlkeler
Şirket, kişisel verileri Kanun'un 4'üncü maddesinde düzenlenen aşağıdaki ilkelere uygun olarak işler:
- Hukuka ve dürüstlük kurallarına uygun olma: Veriler, mevzuata ve dürüstlük kuralına uygun, şeffaf ve öngörülebilir şekilde işlenir.
- Doğru ve gerektiğinde güncel olma: Verilerin doğruluğunu ve güncelliğini sağlamaya yönelik mekanizmalar kurulur; ilgili kişiye düzeltme talebinde bulunma imkânı sağlanır.
- Belirli, açık ve meşru amaçlar için işlenme: İşleme amaçları faaliyet öncesinde belirlenir ve ilgili kişiye aydınlatma yoluyla açıkça bildirilir.
- İşlendikleri amaçla bağlantılı, sınırlı ve ölçülü olma: Amaç için gerekli olmayan veri toplanmaz; veri minimizasyonu esastır.
- İlgili mevzuatta öngörülen veya işlendikleri amaç için gerekli olan süre kadar muhafaza edilme: Saklama süreleri belirlenir ve süre sonunda periyodik imha uygulanır.
6. Kişisel Verilerin İşlenme Şartları
6.1. Genel Nitelikli Kişisel Veriler
Kişisel veriler, ilgili kişinin açık rızası olmaksızın işlenemez. Ancak Kanun'un 5/2 maddesinde sayılan aşağıdaki şartlardan birinin varlığı hâlinde açık rıza aranmaz:
- Kanunlarda açıkça öngörülmesi,
- Fiili imkânsızlık nedeniyle rızasını açıklayamayacak durumda bulunan veya rızasına hukuki geçerlilik tanınmayan kişinin kendisinin ya da bir başkasının hayatı veya beden bütünlüğünün korunması için zorunlu olması,
- Bir sözleşmenin kurulması veya ifasıyla doğrudan doğruya ilgili olması kaydıyla, sözleşmenin taraflarına ait kişisel verilerin işlenmesinin gerekli olması,
- Veri sorumlusunun hukuki yükümlülüğünü yerine getirebilmesi için zorunlu olması,
- İlgili kişinin kendisi tarafından alenileştirilmiş olması,
- Bir hakkın tesisi, kullanılması veya korunması için veri işlemenin zorunlu olması,
- İlgili kişinin temel hak ve özgürlüklerine zarar vermemek kaydıyla, veri sorumlusunun meşru menfaatleri için veri işlenmesinin zorunlu olması.
Şirket, açık rızaya dayanılabilecek hâllerde dahi öncelikle diğer işleme şartlarının bulunup bulunmadığını değerlendirir; başka bir işleme şartı mevcutsa açık rızaya başvurmaz.
6.2. Özel Nitelikli Kişisel Veriler
Özel nitelikli kişisel veriler, Kanun'un 6'ncı maddesinde öngörülen şartların varlığı hâlinde ve Kurul tarafından belirlenen yeterli önlemler alınarak işlenir. Şirket, faaliyet alanı gereği özel nitelikli kişisel veri işlemesini asgari düzeyde tutmayı ve mümkün olduğu ölçüde bu verilerin toplanmasından kaçınmayı esas alır.
Özel nitelikli kişisel verilerin işlenmesi gerektiği hâllerde; ayrı bir işleme envanteri tutulur, erişim yetkileri özel olarak kısıtlanır, veriler şifreli ortamda saklanır, aktarım yalnızca güvenli kanallar üzerinden yapılır ve işleme faaliyetine dâhil olan personel için ayrıca gizlilik taahhütnamesi ve eğitim şartı uygulanır.
7. İlgili Kişi Grupları ve Veri Kategorileri
| İlgili Kişi Grubu | Başlıca Veri Kategorileri |
|---|---|
| Çalışan ve stajyer | Kimlik, İletişim, Özlük, Finans, Mesleki Deneyim, Hukuki İşlem, İşlem Güvenliği |
| Çalışan adayı / aday adayı | Kimlik, İletişim, Eğitim, Mesleki Deneyim, Diğer (özgeçmiş içeriği) |
| Müşteri ve potansiyel müşteri yetkilisi | Kimlik, İletişim, Finans, Hukuki İşlem, Müşteri İşlem |
| Tedarikçi ve iş ortağı yetkilisi | Kimlik, İletişim, Finans, Hukuki İşlem |
| Akademik ve sektör paydaşı | Kimlik, İletişim, Mesleki Deneyim |
| Yazılım / Ar-Ge hizmeti müşterisi | Kimlik, İletişim, Müşteri İşlem, Finans, Hukuki İşlem |
| İnternet sitesi ziyaretçisi | İşlem Güvenliği, Pazarlama |
| Ziyaretçi (fiziki) | Kimlik, İletişim, Fiziksel Mekân Güvenliği |
8. Kişisel Verilerin Aktarılması
8.1. Yurt İçi Aktarım
Kişisel veriler, Kanun'un 8'inci maddesinde öngörülen şartlara uygun olarak; yetkili kamu kurum ve kuruluşlarına, yargı mercilerine, bilgi teknolojileri hizmet sağlayıcılarına, hukuk ve mali müşavirlik hizmeti sağlayıcılarına, bağımsız denetim kuruluşlarına, patent ve marka vekillerine, iş ortakları ile üniversite ve sektör paydaşlarına, amaçla sınırlı ve ölçülü olmak kaydıyla aktarılabilir.
Veri işleyen sıfatıyla hizmet alınan tüm taraflarla, Kanun'un 12'nci maddesi uyarınca yazılı veri işleme sözleşmesi veya gizlilik ve veri koruma hükümleri içeren sözleşme akdedilir. Veri işleyenin denetimi Şirket'in sorumluluğundadır.
8.2. Grup Birimleri Arasında Paylaşım
UNG Teknoloji çatısı altında yürütülen faaliyetlerde, proje koordinasyonu, ortak kaynak ve uzmanlık kullanımı ile idari süreçlerin yürütülmesi amacıyla kişisel veriler grup birimleri (UNG Medical, UNG AI & Software, UNG Engineering, UNG Cosmetics) arasında, işleme amacıyla sınırlı ve ölçülü olmak kaydıyla paylaşılabilir. Paylaşım, yalnızca ilgili işin gerektirdiği veri ve yetki kapsamında gerçekleştirilir.
8.3. Yazılım ve Ar-Ge Hizmetlerinde Veri Sorumlusu / Veri İşleyen Ayrımı
Şirketimizin üçüncü kişilere sunduğu yazılım geliştirme ve Ar-Ge hizmetleri kapsamında, müşteriye ait sistemlerde veya müşteri adına kişisel veri işlenmesi hâlinde Şirketimiz kural olarak veri işleyen sıfatıyla hareket eder; bu verilere ilişkin veri sorumlusu, hizmeti alan müşteridir. Bu durumda taraflar arasında Kanun'un 12'nci maddesine uygun yazılı bir veri işleme sözleşmesi akdedilir; Şirketimiz, verileri yalnızca müşterinin talimatları ve sözleşme kapsamında işler, uygun teknik ve idari tedbirleri alır ve hizmetin sona ermesi hâlinde verileri müşterinin talimatı doğrultusunda iade eder veya imha eder.
8.4. Yurt Dışı Aktarım
Kişisel verilerin yurt dışına aktarımı, Kanun'un 9'uncu maddesi çerçevesinde ve aşağıdaki sıralamaya göre gerçekleştirilir:
- Aktarımın yapılacağı ülke, sektör veya uluslararası kuruluş hakkında Kurul tarafından yeterlilik kararı verilmiş olması,
- Yeterlilik kararı bulunmaması hâlinde; standart sözleşme, bağlayıcı şirket kuralları, taahhütname veya uluslararası sözleşme niteliğindeki uygun güvencelerden birinin sağlanması,
- Yukarıdaki şartların sağlanamaması hâlinde, yalnızca Kanun'da sayılan arızi hâllerin varlığı durumunda aktarım yapılması.
Standart sözleşmeye dayanılarak yapılan aktarımlarda, sözleşmenin imzalanmasından itibaren beş iş günü içinde Kuruma bildirim yapılır. Şirket, hizmet aldığı bulut, barındırma ve yazılım sağlayıcılarının veri konumlarını periyodik olarak gözden geçirir.
9. Saklama ve İmha
Kişisel veriler, ilgili mevzuatta öngörülen veya işlendikleri amaç için gerekli olan süre kadar saklanır. Saklama sürelerinin sona ermesi hâlinde veriler; silme, yok etme veya anonim hâle getirme yöntemlerinden uygun olanı ile imha edilir.
Şirket, Kişisel Veri Saklama ve İmha Politikası'nda belirlenen periyodik imha süresi uyarınca, altı (6) ayı geçmeyen aralıklarla imha işlemlerini gerçekleştirir ve imha kayıtlarını tutar. İlgili kişinin silme veya yok etme talebi hâlinde, talep en geç otuz (30) gün içinde sonuçlandırılır ve verinin aktarıldığı üçüncü kişilere bildirim yapılır.
10. Teknik ve İdari Tedbirler
Şirket, Kanun'un 12'nci maddesi ve Kurul'un Kişisel Veri Güvenliği Rehberi doğrultusunda aşağıdaki tedbirleri uygular:
10.1. Teknik Tedbirler
- Ağ güvenliği, güvenlik duvarı ve saldırı tespit/önleme sistemlerinin işletilmesi,
- Düzenli sızma testi ve zafiyet taraması yapılması, bulguların önceliklendirilerek giderilmesi,
- Yetki matrisi ve rol bazlı erişim kontrolü uygulanması; asgari yetki ilkesinin gözetilmesi,
- Kritik sistemlerde çok faktörlü kimlik doğrulama kullanılması,
- Erişim ve işlem loglarının tutulması, bütünlüğünün korunması ve düzenli incelenmesi,
- Aktarım ve saklama süreçlerinde güncel şifreleme algoritmalarının kullanılması,
- Düzenli yedekleme yapılması ve yedeklerin ayrı ve güvenli ortamda saklanması,
- Güncel anti-virüs ve uç nokta koruma çözümlerinin kullanılması,
- Yama ve sürüm yönetiminin planlı olarak yürütülmesi,
- Veri kaybı önleme (DLP) ve veri maskeleme uygulamalarının kullanılması,
- Kullanılmayan hesap ve yetkilerin düzenli olarak kapatılması.
10.2. İdari Tedbirler
- Kişisel veri işleme envanterinin hazırlanması ve güncel tutulması,
- Kişisel veri koruma politika ve prosedürlerinin oluşturulması ve yayımlanması,
- Risk analizi yapılması ve risklerin önceliklendirilerek yönetilmesi,
- Çalışanlarla gizlilik taahhütnamesi imzalanması ve iş sözleşmelerine veri koruma hükümlerinin eklenmesi,
- Periyodik farkındalık eğitimleri düzenlenmesi ve katılım kayıtlarının tutulması,
- Veri işleyen ve tedarikçi sözleşmelerine veri koruma ve denetim hükümlerinin eklenmesi,
- İş süreçlerinde veri minimizasyonu ilkesinin gözetilmesi,
- Aydınlatma ve açık rıza süreçlerinin ayrı ayrı kurgulanması ve kayıt altına alınması,
- Disiplin sürecinin veri koruma ihlallerini kapsayacak şekilde tanımlanması,
- VERBİS kayıt ve bildirim yükümlülüklerinin takip edilmesi.
11. Veri İhlali Bildirimi
İşlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi hâlinde Şirket; durumu en kısa sürede ve her hâlükârda öğrendiği tarihten itibaren yetmiş iki (72) saat içinde Kurula, ihlalden etkilenen ilgili kişilerin belirlenmesini müteakip makul olan en kısa sürede ise ilgili kişilere bildirir.
Şirket bünyesinde ihlal tespit, müdahale ve raporlama süreçlerini tanımlayan bir Veri İhlali Müdahale Prosedürü bulunur; tüm ihlal olayları ve alınan aksiyonlar kayıt altına alınır.
12. İlgili Kişinin Hakları ve Başvuru
İlgili kişi, Kanun'un 11'inci maddesi kapsamında aşağıdaki haklara sahiptir:
- Kişisel verilerinin işlenip işlenmediğini öğrenme,
- Kişisel verileri işlenmişse buna ilişkin bilgi talep etme,
- Kişisel verilerinin işlenme amacını ve bunların amacına uygun kullanılıp kullanılmadığını öğrenme,
- Yurt içinde veya yurt dışında kişisel verilerinin aktarıldığı üçüncü kişileri bilme,
- Kişisel verilerinin eksik veya yanlış işlenmiş olması hâlinde bunların düzeltilmesini isteme,
- Kanun'un 7'nci maddesinde öngörülen şartlar çerçevesinde kişisel verilerinin silinmesini veya yok edilmesini isteme,
- Düzeltme, silme ve yok etme işlemlerinin kişisel verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme,
- İşlenen verilerin münhasıran otomatik sistemler vasıtasıyla analiz edilmesi suretiyle kişinin kendisi aleyhine bir sonucun ortaya çıkmasına itiraz etme,
- Kişisel verilerinin kanuna aykırı olarak işlenmesi sebebiyle zarara uğraması hâlinde zararın giderilmesini talep etme.
İlgili kişi, yukarıda sayılan haklarına ilişkin taleplerini, Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ'de öngörülen usullere uygun olarak aşağıdaki yollarla iletir:
- Islak imzalı yazılı başvurunun şahsen veya noter aracılığıyla İstanbul Kültür Üniversitesi Ataköy Yerleşkesi (İKUANTS TEKMER), Bakırköy / İstanbul adresine iletilmesi; zarfın üzerine “Kişisel Verilerin Korunması Kanunu Kapsamında Bilgi Talebi” ibaresi yazılması,
- Güvenli elektronik imza veya mobil imza ile imzalanmış başvurunun ung@hs01.kep.tr kayıtlı elektronik posta adresine gönderilmesi,
- Daha önce veri sorumlusuna bildirilen ve sistemde kayıtlı bulunan elektronik posta adresi kullanılarak info@ungmedical.com adresine gönderilmesi; e-posta konusuna “KVKK Bilgi Talebi” yazılması.
Başvurular Türkçe olarak yapılır. Başvuruda; ilgili kişinin adı, soyadı, imzası, T.C. kimlik numarası (yabancılar için uyruğu ve pasaport numarası), tebligata esas adresi, varsa bildirime esas elektronik posta adresi ve telefon numarası ile talep konusu yer alır. Başvuru, kimliği tevsik edici bilgi ve belgelerle desteklenir.
Talepler, niteliğine göre en kısa sürede ve her hâlükârda en geç otuz (30) gün içinde ücretsiz olarak sonuçlandırılır. İşlemin ayrıca bir maliyet gerektirmesi hâlinde Kişisel Verileri Koruma Kurulunca belirlenen tarifedeki ücret alınır.
13. Politikanın Yürürlüğü ve Güncellenmesi
İşbu Politika, internet sitesinde yayımlandığı tarihte yürürlüğe girer. Politika, mevzuat değişiklikleri, Kurul kararları ve Şirket'in iş süreçlerindeki değişiklikler doğrultusunda gözden geçirilir ve en az yılda bir kez güncellik açısından değerlendirilir. Güncel sürüm www.ungteknoloji.com adresinde yayımlanır ve önceki sürümlerin yerine geçer.