|
KASRİ ARİFAN TURİZM LTD. ŞTİ. |
|
ŞİRKET POLITİKASI ÖZETİ |
1. GİRİŞ VE GENEL İLKELER
1.1 Politikanın Amacı
Türkiye Cumhuriyeti Anayasası'nın 20. maddesi uyarınca, herkes kendisiyle ilgili kişisel verilerin korunmasını isteme hakkına sahiptir. Kasri Arifan Turizm Ltd. Şti. ('Şirket') olarak, bu anayasal hakkın bilincinde hareket ediyor ve iletişimde bulunduğumuz tüm müşterilerimizin, çalışanlarımızın, stajyerlerimizin, iş ortaklarımızın, ziyaretçilerimizin ve üçüncü kişilerin kişisel verilerinin güvenliğini en üst seviyede tutmayı temel bir şirket politikası olarak benimsiyoruz. Bu Politika'nın amacı; Şirketimiz tarafından yürütülen veri işleme faaliyetlerinde şeffaflığı sağlamak, veri sahiplerini bilgilendirmek ve 6698 sayılı Kişisel Verilerin Korunması Kanunu ('KVKK') başta olmak üzere tüm yasal düzenlemelere tam uyum sağlamaktır.
1.2 Politikanın Temel İlkeleri
Kasri Arifan Turizm Ltd. Şti., kişisel verilerin işlenmesi ve korunmasında aşağıdaki temel ilkelere titizlikle uymaktadır:
• Hukuka ve Dürüstlük Kurallarına Uygunluk: Kişisel veriler hukuka, ahlaka ve dürüstlük kurallarına uygun olarak işlenir.
• Doğruluk ve Güncellik: Verilerin doğru ve gerektiğinde güncel olması sağlanır; yanlış veya eksik verilerin düzeltilmesi için gerekli tedbirler alınır.
• Belirli, Açık ve Meşru Amaçlar: Veri işleme faaliyetleri önceden belirlenmiş, meşru ve açık amaçlar doğrultusunda yürütülür.
• Sınırlı ve Ölçülü Olma: Veriler yalnızca işlendikleri amaçla bağlantılı, sınırlı ve ölçülü olarak işlenir; amacın ötesinde veri toplanmaz.
• Süreli Muhafaza: Veriler, ilgili mevzuatta öngörülen veya işlendikleri amaç için gerekli olan süre kadar muhafaza edilir.
• Şeffaflık ve Aydınlatma: Veri sahipleri kişisel verilerinin işlenmesi hususunda açık ve net bir şekilde bilgilendirilir.
• Veri Güvenliği: Verilerin yetkisiz erişime, kayba veya zarara uğramasına karşı fiziksel ve dijital güvenlik önlemleri uygulanır.
1.3 Politikanın Kapsamı
Bu Politika; Kasri Arifan Turizm Ltd. Şti.'nin otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla işlediği tüm kişisel verileri, müşterilerimizi, potansiyel müşterilerimizi, acente yetkililerini, çalışanlarımızı, çalışan adaylarımızı, tedarikçilerimizi ve şirketimizle temas eden tüm ilgilileri kapsamaktadır.
1.4 Paydaş Çerçevesi
Şirketimizin faaliyetleri kapsamında kişisel verileri işlenen paydaş kategorileri şunlardır:
• Müşteriler ve Potansiyel Müşteriler: Şirketimizden seyahat, tur, konaklama, biletleme, vize veya organizasyon hizmeti alan ya da almayı talep eden gerçek kişiler.
• Çalışanlar ve Çalışan Adayları: Şirket bünyesinde iş sözleşmesi ile çalışan veya iş başvurusu ve staj sürecinde bulunan adaylar.
• Tedarikçiler ve İş Ortakları: Şirketimize ürün, hizmet veya operasyonel destek sağlayan firmaların temsilcileri, acenteler ve rehberler.
• Ziyaretçiler ve Dijital Kullanıcılar: Şirket merkezimizi veya dijital platformlarımızı (web sitesi, sosyal medya vb.) ziyaret eden kişiler.
• Resmi Makamlar ve Hizmet Paydaşları: Kamu kurumları, havayolu şirketleri, konsolosluklar, oteller, sigorta şirketleri ve sektörel kuruluşlar.
2. KİŞİSEL VERİLERİN GÜVENLİĞİ VE KORUNMASINA İLİŞKİN TEDBİRLER
Şirketimiz, kişisel verilerin hukuka aykırı olarak işlenmesini önlemek, verilere hukuka aykırı olarak erişilmesini engellemek ve verilerin muhafazasını sağlamak amacıyla uygun güvenlik düzeyini temin etmeye yönelik gerekli her türlü teknik ve idari tedbiri almaktadır.
2.1 Alınan Teknik Tedbirler
• Bilişim sistemlerine yönelik sızma ve zafiyet testleri (penetrasyon testleri) düzenli aralıklarla gerçekleştirilmekte ve tespit edilen güvenlik açıkları derhal kapatılmaktadır.
• Kişisel verilerin tutulduğu ortamlarda yetkilendirme matrisleri uygulanmakta, verilere erişim yalnızca görev tanımı gereği yetkili personelle sınırlandırılmaktadır.
• Şirket ağlarında güvenlik duvarı (Firewall), anti-virüs, anti-malware ve zararlı yazılım koruma sistemleri aktif olarak çalıştırılmaktadır.
• Bilişim sistemlerinde güçlü parola politikası ve iki faktörlü kimlik doğrulama (2FA) mekanizmaları zorunlu kılınmıştır.
• Kişisel veri içeren tüm veritabanları ve dijital ortamlar için düzenli yedekleme prosedürleri uygulanmakta ve yedeklerin güvenliği test edilmektedir.
• İnternet sitesi ve çevrimiçi veri aktarım kanallarında HTTPS ve SSL/TLS şifreleme protokolleri kullanılmaktadır.
• Sistem erişimleri ve veritabanı üzerindeki işlemler loglanmakta (log kaydı alınmakta) ve bu logların bütünlüğü korunmaktadır.
• Ömrünü tamamlayan dijital verilerin imhası geri döndürülemeyecek ve denetim izi bırakacak şekilde yapılmaktadır.
2.2 Alınan İdari Tedbirler
• Tüm çalışanlara Kişisel Verilerin Korunması Hukuku ve Bilgi Güvenliği konularında periyodik farkındalık eğitimleri verilmektedir.
• Çalışanlar ile iş akitlerinin ayrılmaz bir parçası niteliğinde gizlilik taahhütnameleri ve veri güvenliği sözleşmeleri imzalanmaktadır.
• Şirketimizin yürütmekte olduğu veri işleme faaliyetleri detaylı bir 'Kişisel Veri İşleme Envanteri' ile kayıt altına alınmış ve VERBİS sistemine kaydedilmiştir.
• Tedarikçiler, havayolu firmaları, oteller ve iş ortakları ile yapılan sözleşmelere KVKK uyum maddeleri ve veri güvenliği yaptırımları eklenmektedir.
• Şirket içi periyodik ve habersiz denetimler yapılmakta, veri güvenliği süreçlerinin etkinliği kontrol edilmektedir.
• Muhtemel bir kişisel veri ihlali durumunda, durumun tespiti, Kişisel Verileri Koruma Kurulu'na ve ilgili kişilere 72 saat içerisinde bildirilmesi için 'Veri İhlali Müdahale Planı' hazırlanmıştır.
• Fiziksel arşiv ve evrak depolama alanları kilitli ortamlarda saklanmakta, bu alanlara yetkisiz kişilerin girişi engellenmektedir.
3. KİŞİSEL VERİ SAHİBİNİN (İLGİLİ KİŞİNİN) HAKLARI
KVKK'nın 11. maddesi uyarınca, kişisel veri sahipleri (ilgili kişiler) Kasri Arifan Turizm Ltd. Şti.'ye başvurarak aşağıdaki haklarını kullanabilirler:
• a) Kişisel verilerinin işlenip işlenmediğini öğrenme,
• b) Kişisel verileri işlenmişse buna ilişkin bilgi talep etme,
• c) Kişisel verilerin işlenme amacını ve bunların amacına uygun kullanılıp kullanılmadığını öğrenme,
• ç) Yurt içinde veya yurt dışında kişisel verilerin aktarıldığı üçüncü kişileri bilme,
• d) Kişisel verilerin eksik veya yanlış işlenmiş olması hâlinde bunların düzeltilmesini isteme,
• e) KVKK 7. maddede öngörülen şartlar çerçevesinde kişisel verilerin silinmesini veya yok edilmesini isteme,
• f) (d) ve (e) bentleri uyarınca yapılan işlemlerin, kişisel verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme,
• g) İşlenen verilerin münhasıran otomatik sistemler vasıtasıyla analiz edilmesi suretiyle kişinin kendisi aleyhine bir sonucun ortaya çıkmasına itiraz etme,
• ğ) Kişisel verilerin kanuna aykırı olarak işlenmesi sebebiyle zarara uğraması hâlinde zararın giderilmesini talep etme.
4. KİŞİSEL VERİLERİN İŞLENME ŞARTLARI
4.1 Genel Nitelikli Kişisel Verilerin İşlenme Şartları
Kasri Arifan Turizm Ltd. Şti., KVKK'nın 5. maddesi gereğince genel nitelikli kişisel verileri aşağıdaki şartlardan en az birinin varlığı halinde işler:
• Veri sahibinin açık rızasının bulunması.
• Kanunlarda açıkça öngörülmesi (örneğin Vergi Usul Kanunu, İş Kanunu, 1774 sayılı Kimlik Bildirme Kanunu).
• Fiili imkânsızlık nedeniyle rızasını açıklayamayacak durumda bulunan veya rızasına hukuki geçerlilik tanınmayan kişinin kendisinin ya da bir başkasının hayatı veya beden bütünlüğünün korunması için zorunlu olması.
• Bir sözleşmenin kurulması veya ifasıyla doğrudan doğruya ilgili olması kaydıyla, sözleşmenin taraflarına ait kişisel verilerin işlenmesinin gerekli olması (örneğin tur biletleme, rezervasyon ve seyahat sözleşmeleri).
• Şirketimizin hukuki yükümlülüklerini yerine getirebilmesi için zorunlu olması.
• İlgili kişinin kendisi tarafından alenileştirilmiş olması.
• Bir hakkın tesisi, kullanılması veya korunması için veri işlemenin zorunlu olması.
• İlgili kişinin temel hak ve özgürlüklerine zarar vermemek kaydıyla, Şirketimizin meşru menfaatleri için veri işlemenin zorunlu olması.
4.2 Özel Nitelikli Kişisel Verilerin İşlenme Şartları
Kişilerin ırkı, etnik kökeni, siyasi düşüncesi, felsefi inancı, dini, mezhebi veya diğer inançları, kılık ve kıyafeti, dernek, vakıf ya da sendika üyeliği, sağlığı, cinsel hayatı, ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili verileri ile biyometrik ve genetik verileri özel nitelikli kişisel veridir.
Şirketimiz, özel nitelikli kişisel verilerin işlenmesinde KVKK'nın 6. maddesinde öngörülen düzenlemelere ve Kişisel Verileri Koruma Kurulu tarafından belirlenen 'Özel Nitelikli Kişisel Verilerin İşlenmesinde Alınması Gereken Yeterli Önlemler' kararına tam uyum sağlar. Özel nitelikli veriler, kural olarak veri sahibinin açık rızası ile; sağlık dışındaki veriler ise kanunlarda açıkça öngörülen hallerde açık rıza aranmaksızın işlenebilir.
5. İŞLENEN KİŞİSEL VERİ KATEGORİLERİ VE İŞLEME AMAÇLARI
Şirketimiz tarafından işlenen kişisel veri kategorileri ve bu verilerin işlenme amaçları aşağıda detaylandırılmıştır:
|
Veri Kategorisi |
Kapsadığı Veri Türleri |
Temel İşleme Amaçları |
|
Kimlik Bilgisi |
Ad, soyad, T.C. Kimlik No, pasaport numarası, seri no, doğum yeri/tarihi, cinsiyet, uyruk, medeni hal. |
Rezervasyon, seyahat ve tur kayıtlarının oluşturulması, vize işlemleri, uçuş/otobüs biletlemesi, fatura düzenleme, yasal bildirimler. |
|
İletişim Bilgisi |
Telefon numarası, e-posta adresi, ikamet adresi, KEP adresi, acil durum iletişim bilgileri. |
Müşteri ile iletişim kurulması, tur ve seyahat bilgilendirmeleri, fatura ve belge gönderimi, pazarlama ve duyurular (onay dahilinde). |
|
Müşteri İşlem Bilgisi |
Tur kayıt detayı, seyahat geçmişi, talep ve şikâyet bilgileri, fatura/senet/çek verileri, çağrı merkezi ses kayıtları. |
Hizmet satış sonrası destek, tur operasyonlarının yürütülmesi, müşteri memnuniyeti ölçümü, talep ve şikâyet takibi. |
|
Finansal İşlem Bilgisi |
Banka hesap/IBAN bilgisi, ödeme ve tahsilat makbuzları, borç/alacak kayıtları. |
Finans ve muhasebe işlerinin yürütülmesi, hizmet bedeli tahsilatı, ödeme iadelerinin gerçekleştirilmesi. |
|
Özlük Bilgisi |
Özgeçmiş, işe giriş belgesi, bordro, SGK kayıtları, performans değerlendirme raporları, adli sicil kaydı. |
İnsan kaynakları süreçlerinin planlanması, iş sözleşmesi ve mevzuattan kaynaklı hukuki yükümlülüklerin yerine getirilmesi. |
|
Seyahat & Vize İşlem Bilgisi |
Vize başvuru evrakları, uçuş tercihleri, konaklama detayları, grup/tur liste kayıtları, seyahat sigortası bilgileri. |
Vize müracaatlarının yetkili konsolosluklar nezdinde takibi, havayolu ve otel rezervasyon operasyonlarının tamamlanması. |
|
Fiziksel Mekân Güvenliği |
Şirket binası ve acente giriş-çıkış kamera (CCTV) kayıtları, ziyaretçi defteri kayıtları. |
Fiziksel mekân güvenliğinin temini, ziyaretçi kayıtlarının tutulması ve adli makamlara sunulabilmesi. |
|
İşlem Güvenliği |
IP adresleri, log kayıtları, web sitesi kullanıcı giriş-çıkış bilgileri, şifre ve parola kayıtları. |
Bilgi güvenliği süreçlerinin yürütülmesi, 5651 sayılı Kanun uyarınca log kayıtlarının tutulması. |
|
Pazarlama Bilgisi |
Alışveriş geçmişi, çerez (cookie) kayıtları, anket yanıtları, kampanya katılım bilgileri. |
Pazarlama analiz çalışmaları, reklam, promosyon ve kişiye özel fırsatların sunulması. |
|
Özel Nitelikli Veri |
Sağlık durum bilgisi (kronik hastalık, engel durumu), aşı kartı, biyometrik fotoğraf, kan grubu. |
Hac/Umre ve özel turlarda gerekli seyahat/sağlık sigortasının yapılması, vize müracaatı, özel ulaşım/konaklama ihtiyacının karşılanması. |
6. KİŞİSEL VERİLERİN YURT İÇİ VE YURT DIŞINA AKTARILMASI
6.1 Yurt İçi Aktarım
Kasri Arifan Turizm Ltd. Şti. tarafından işlenen kişisel veriler; yürürlükteki yasal mevzuat gereğince ve yukarıda belirtilen işleme amaçları doğrultusunda aşağıdaki üçüncü kişilere aktarılabilecektir:
• Yetkili Kamu Kurum ve Kuruluşları: Kültür ve Turizm Bakanlığı, Emniyet Genel Müdürlüğü, Gelir İdaresi Başkanlığı, Maliye ve ilgili adli/idari makamlar.
• Operasyonel Tedarikçiler ve Hizmet Sağlayıcılar: Konaklama tesisleri (oteller), havayolu ve ulaşım şirketleri, vize aracı kurumları, seyahat sigortası acenteleri.
• İş Ortakları ve Danışmanlar: Şirketimize bilgi teknolojileri, muhasebe, denetim, hukuk, çağrı merkezi altyapısı sunan çözüm ortakları.
6.2 Yurt Dışına Aktarım
Şirketimizin turizm ve seyahat sektöründeki faaliyetlerinin niteliği gereği (yurtdışı turları, Hac ve Umre organizasyonları, uluslararası uçak bileti düzenleme, yurtdışı otel rezervasyonu ve vize başvuruları); kişisel verileriniz, KVKK'nın 9. maddesine uygun olarak, açık rızanız doğrultusunda veya kanuni istisnaların varlığı halinde yurt dışındaki yetkili konsolosluklar, yurt dışı acenteler, yabancı oteller ve uluslararası havayolu şirketleri ile paylaşılabilmektedir.
7. KİŞİSEL VERİLERİN TOPLANMA YÖNTEMLERİ VE HUKUKİ SEBEPLERİ
Kişisel verileriniz; Kasri Arifan Turizm Ltd. Şti. tarafından doğrudan veri sahibinden veya üçüncü kişilerden aşağıdaki kanallar aracılığıyla toplanmaktadır:
• Fiziki Kanallar: Şirket merkezimiz, acentelerimiz veya yetkili satış temsilcilerimiz üzerinden fiziki olarak doldurulan başvuru ve kayıt formları,
• Dijital Kanallar: İnternet sitemiz, mobil kanallarımız, e-posta, çağrı merkezi, çevrimiçi rezervasyon ve iletişim formları,
• Güvenlik Kanalları: Fiziksel mekânlarımızdaki güvenlik kameraları ve ziyaretçi giriş defterleri.
Söz konusu veriler; bir sözleşmenin kurulması veya ifası (KVKK m.5/2-c), hukuki yükümlülüklerin yerine getirilmesi (KVKK m.5/2-ç), kanunlarda açıkça öngörülmesi (KVKK m.5/2-a), Şirketimizin meşru menfaatleri (KVKK m.5/2-f) ve gerekli hallerde açık rıza (KVKK m.5/1 ve m.6) hukuki sebeplerine dayanılarak toplanmakta ve işlenmektedir.
8. KİŞİSEL VERİLERİN SAKLANMASI, İMHASI VE ANONİMLEŞTİRİLMESİ
Şirketimiz, kişisel verileri ilgili mevzuatta öngörülen saklama süreleri boyunca veya işlendikleri amaç için gerekli olan süre kadar muhafaza etmektedir. Kişisel verilerin işlenme amacının ortadan kalkması, emredici mevzuat hükümlerinin saklama sürelerinin dolması veya veri sahibinin haklı talebi durumunda; veriler, Şirketimizin 'Kişisel Veri Saklama ve İmha Politikası' doğrultusunda silinir, yok edilir veya anonim hale getirilir.
Silme, yok etme ve anonimleştirme işlemlerinde KVKK ve Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik hükümlerine tam uyum sağlanır.
9. VERİ SAHİBİ BAŞVURU USUL VE ESASLARI
Veri sahipleri, Politika'nın 3. maddesinde belirtilen haklarını kullanmak amacıyla 'Veri Sahibi Başvuru Formu'nu doldurarak Şirketimize başvurabilirler.
9.1 Başvuru Yöntemleri
• Fiziki Başvuru: Islak imzalı başvuru formunun kimlik teyidi yapacak belgeler ile birlikte Şirket adresimize şahsen teslim edilmesi veya noter kanalıyla gönderilmesi.
• KEP ile Başvuru: Güvenli elektronik imza veya mobil imza ile imzalanarak Şirketimizin Kayıtlı Elektronik Posta (KEP) adresine iletilmesi.
• E-posta ile Başvuru: İlgili kişi tarafından Şirketimize daha önce bildirilen ve sistemimizde kayıtlı bulunan e-posta adresi kullanılmak suretiyle e-posta gönderilmesi.
9.2 İletişim Bilgileri
|
KASRİ ARİFAN TURİZM LTD. ŞTİ. – VERİ SORUMLUSU İLETİŞİM BİLGİLERİ |
9.3 Başvuruların Değerlendirilmesi
Şirketimiz, iletilen talepleri, talebin niteliğine göre en kısa sürede ve en geç otuz (30) gün içinde ücretsiz olarak sonuçlandıracaktır. Ancak, işlemin ayrıca bir maliyet gerektirmesi halinde Kişisel Verileri Koruma Kurulu tarafından belirlenen tarifedeki ücret alınabilir. Başvuru sahibinin ilgili veri sahibi olup olmadığını tespit etmek amacıyla Şirketimiz ek bilgi ve belge talep etme hakkını saklı tutar.
10. POLİTİKANIN YÜRÜRLÜĞÜ VE GÜNCELLEME GEÇMİŞİ
İşbu Politika, Şirket yönetimi tarafından onaylandığı tarihte yürürlüğe girer. Mevzuat değişiklikleri veya Şirket içi süreçlerin yenilenmesi doğrultusunda Politika'da yapılan revizyonlar aşağıdaki tabloda işlenmektedir:
|
Revizyon Tarihi |
Revizyon No |
Değişikliğin Kapsamı / Açıklama |
|
(İlk Yayın) |
01 |
Dokümanın ilk yayını. KVKK 6698 uyarınca şirket içi KVK politikası oluşturuldu. |