RAYVAG Vagon Sanayi ve Ticaret A.Ş. (“RAYVAG” veya “Şirket”) olarak, 6698 Sayılı Kişisel Verilerin Korunması Kanunu’nun (“KVKK” veya “Kanun”) yürürlüğe girdiği tarihten itibaren, ticari faaliyetlerimizi yerine getirirken herhangi bir yöntemle kişisel verisini işlediğimiz tüm gerçek kişilerle ilgili kişisel verilerin korunmasına ve Kanun’da yer alan yükümlülüklerimizin eksiksiz yerine getirilmesine büyük önem veriyoruz.
Kişisel Verilerin Korunması, İşlenmesi ve Gizlilik Politikası (“Politika”), kişisel verilerin RAYVAG tarafından elde edilmesi, işlenmesi, muhafaza edilmesi ve aktarılması süreçleri ve riayet edilen ilkeler hakkında sizleri bilgilendirmek amacıyla hazırlanmıştır. Bu belge RAYVAG ‘ın iç bünyesinde geçerli olan politikalarla uyum halindedir. Kamuya açıklanması gerekmeyen ve kamunun menfaati olmayan bilgilere yer verilmemiştir.
Bu politika, RAYVAG‘ın işleme amaçlarını ve vasıtalarını belirlediği, kurulmasından ve yönetilmesinden sorumlu olduğu dijital ya da analog veri kayıt sistemlerinde saklanan ve otomatik olan ya da olmayan yöntemlerle ilgili kişilerden elde edilen tüm kişisel veriler için uygulanır. Bu açıklamalar RAYVAG çalışanlarını, çalışan adaylarını, stajyerlerini, iş ilişkisi içinde olunan tedarikçileri ve müşterileri ile bunların çalışan ve yetkililerini, ziyaretçileri, alt yüklenici çalışanlarını ve RAYVAG’ın kişisel veri işleme faaliyetinde yer alan tüm gerçek kişileri kapsar.
RAYVAG‘ın veri sorumlusu kabul edildiği her türlü kişisel veri saklama ve imha faaliyetini kapsar.
RAYVAG‘ın veri işleyen olarak gerçekleştirdiği kişisel veri işleme faaliyetlerine ise, Kanun’da düzenlenen veri işleyenin yükümlülükleri maddeleri çerçevesinde uygulanır.
• 6698 sayılı Kişisel Verilerin Korunması Kanunu (7499 sayılı Kanun ile yapılan değişiklikler dâhil)
• Veri Sorumluları Sicili Hakkında Yönetmelik
• Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik
• Kişisel Verilerin Yurt Dışına Aktarılmasına İlişkin Usul ve Esaslar Hakkında Yönetmelik
• Aydınlatma Yükümlülüğünün Yerine Getirilmesinde Uyulacak Usul ve Esaslar Hakkında Tebliğ
• Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ
• Kişisel Verileri Koruma Kurulu İlke Kararları ve Kararları
• Özel Nitelikli Kişisel Verilerin İşlenmesinde Veri Sorumlularınca Alınması Gereken Yeterli Önlemlere ilişkin Kurul Kararları
• Diğer mevzuatlarda yer alan kişisel veriler ve işlenmesi ile ilgili düzenlemeler
Kısaltma | Tanım |
Açık Rıza | Belirli bir konuya ilişkin, bilgilendirilmeye dayanan ve özgür iradeyle açıklanan rıza. |
Alıcı Grubu | Veri sorumlusu tarafından kişisel verilerin aktarıldığı gerçek veya tüzel kişi kategorisi. |
Anonim Hale Getirme | Kişisel verilerin, başka verilerle eşleştirilerek dahi hiçbir surette kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hâle getirilmesi. |
Bağlayıcı Şirket Kuralları | Ortak bir ekonomik faaliyette bulunan teşebbüs grubu bünyesindeki şirketler tarafından uyulması zorunlu olan ve Kurul tarafından onaylanan, kişisel verilerin yurt dışına aktarımında uygun güvence sağlayan kurallar. |
İlgili Kullanıcı | Verilerin teknik olarak depolanması, korunması ve yedeklenmesinden sorumlu olan kişi ya da birim hariç olmak üzere veri sorumlusu organizasyonu içerisinde veya veri sorumlusundan aldığı yetki ve talimat doğrultusunda kişisel verileri işleyen kişiler. |
İmha | Kişisel verilerin silinmesi, yok edilmesi veya anonim hale getirilmesi. |
İlgili Kişi | Kişisel verisi işlenen gerçek kişi. |
İrtibat Kişisi | Türkiye’de yerleşik olan tüzel kişiler ile Türkiye’de yerleşik olmayan tüzel kişi veri sorumlusu temsilcisinin Kanun ve ikincil düzenlemeler kapsamındaki yükümlülükleriyle ilgili olarak, Kurum ile kurulacak iletişim için veri sorumlusu tarafından Sicile kayıt esnasında bildirilen gerçek kişi. |
Kanun/KVKK | 6698 Sayılı Kişisel Verilerin Korunması Kanunu. |
Kayıt Ortamı | Tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla işlenen kişisel verilerin bulunduğu her türlü ortam. |
Kişisel Veri | Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi. |
Kişisel Veri İşleme Envanteri | Veri sorumlularının iş süreçlerine bağlı olarak gerçekleştirmekte oldukları kişisel veri işleme faaliyetlerini; işleme amaçları, veri kategorisi, aktarılan alıcı grubu ve veri konusu kişi grubuyla ilişkilendirerek oluşturdukları ve azami saklama süresini, yabancı ülkelere aktarımı öngörülen kişisel verileri ve veri güvenliğine ilişkin alınan tedbirleri açıklayarak detaylandırdıkları envanter. |
Kişisel Verilerin İşlenmesi | Kişisel verilerin tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla elde edilmesi, kaydedilmesi, depolanması, muhafaza edilmesi, değiştirilmesi, yeniden düzenlenmesi, açıklanması, aktarılması, devralınması, elde edilebilir hâle getirilmesi, sınıflandırılması ya da kullanılmasının engellenmesi gibi veriler üzerinde gerçekleştirilen her türlü işlem. |
Kurul | Kişisel Verileri Koruma Kurulu. |
Kurum | Kişisel Verileri Koruma Kurumu. |
Özel Nitelikli Kişisel Veri | Kişilerin ırkı, etnik kökeni, siyasi düşüncesi, felsefi inancı, dini, mezhebi veya diğer inançları, kılık ve kıyafeti, dernek, vakıf ya da sendika üyeliği, sağlığı, cinsel hayatı, ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili verileri ile biyometrik ve genetik verileri. |
Periyodik İmha | Kanun’da yer alan kişisel verilerin işlenme şartlarının tamamının ortadan kalkması durumunda kişisel verileri saklama ve imha politikasında belirtilen ve tekrar eden aralıklarla resen gerçekleştirilecek silme, yok etme veya anonim hale getirme işlemi. |
Standart Sözleşme | Kurul tarafından ilan edilen; veri kategorileri, veri aktarımının amaçları, alıcı ve alıcı grupları, veri alıcısı tarafından alınacak teknik ve idari tedbirler, özel nitelikli kişisel veriler için alınan ek önlemler gibi hususları ihtiva eden ve yurt dışına aktarımda uygun güvence sağlayan sözleşme. |
Veri İşleyen | Veri sorumlusunun verdiği yetkiye dayanarak onun adına kişisel verileri işleyen gerçek veya tüzel kişi. |
Veri Kayıt Sistemi | Kişisel verilerin belirli kriterlere göre yapılandırılarak işlendiği kayıt sistemi. |
VERBİS | Veri sorumlularının Sicile başvuruda ve Sicile ilişkin diğer işlemlerde kullanacakları, internet üzerinden erişilebilen, Başkanlık tarafından oluşturulan ve yönetilen bilişim sistemi (Veri Sorumluları Sicil Bilgi Sistemi). |
Veri Sorumlusu | Kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu olan gerçek veya tüzel kişi. |
Kişisel veriler Kanun’da yer alan genel ilkelere uygun olarak işlenir.
Bu ilke uyarınca, kişisel veri işleme faaliyetleri başta Anayasa ve KVKK olmak üzere ilgili tüm mevzuata uygun olarak ve dürüstlük kurallarına riayet ederek gerçekleştirilir. RAYVAG, şeffaf ve hesap verebilir olmak için gerekli tedbirleri alır.
RAYVAG, kişisel verilerin elde edilmesi sırasında doğru olması için gerekli tedbirleri alır. Tekrardan işlenmesi gerektiğinde güncel olması için beklenen çabayı gösterir. İlgili kişilerin kişisel verilerinde düzeltme veya güncelleme yapabilmeleri için uygun yöntemleri belirler, erişimin kolay ve en az maliyetle sağlanabilmesi için azami çabayı gösterir.
Kişisel veriler yalnızca, görünen ve sınırları belirli amaçlar için işlenir. Yürürlükteki mevzuata aykırı veya iş faaliyetleriyle uyumsuz amaçlar için kişisel veriler işlenmez. Tüm kişisel veri işleme faaliyetlerinde şeffaf ve hesap verebilir durumdadır. RAYVAG’ın kişisel veri işleme amaçları arasında; demiryolu çeken ve çekilen araç imalatı, bakımı, onarımı ve revizyonu faaliyetlerinin yürütülmesi, ihale ve sözleşme süreçlerinin yönetimi, müşteri ve tedarikçi ilişkilerinin yürütülmesi, insan kaynakları ve özlük süreçlerinin yönetimi, iş sağlığı ve güvenliği yükümlülüklerinin yerine getirilmesi, fiziksel mekân güvenliğinin temini (ziyaretçi kayıtları ve kamera kayıtları dâhil), kalite ve sertifikasyon süreçlerinin yürütülmesi, muhasebe ve finans işlemlerinin yürütülmesi, hukuki süreçler ve mevzuata uyum, idari ve adli makamlardan gelen taleplerin cevaplandırılması ile bilgi güvenliğinin sağlanması yer alır.
Elde edilen veya işlenen kişisel verilerin minimum sayıda ve detayda olmasına çalışılır. Kişisel verilerin elde edilmesinde işlendikleri amaçlar gözetilerek amaçla bağlantısız olan veya amaca ulaşmak için gerekli olmayan kişisel veriler işlenmez. Amaca ulaşılması için yeterli minimum veri işlenir. Gelecekte olabilecek ihtiyaçlar için kişisel veri elde edilmez ve muhafaza edilmez.
Kişisel verilerin işlendikleri amaç için muhafaza edilecekleri azami süreler bellidir. İlgili mevzuatta verilerin saklanması için öngörülen bir süre varsa bu süre; yoksa işlendikleri amaç için gerekli olan süre kadar muhafaza edilir.
Kişisel verilerin işlendikleri amaç için gerekli olan azami muhafaza edilme süresi belirlenirken;
a) İlgili veri kategorisinin işlenme amacı kapsamında veri sorumlusunun faaliyet gösterdiği sektörde genel teamül gereği kabul edilen süre,
b) İlgili veri kategorisinde yer alan kişisel verinin işlenmesini gerekli kılan ve ilgili kişiyle tesis edilen hukuki ilişkinin devam edeceği süre,
c) İlgili veri kategorisinin işlenme amacına bağlı olarak veri sorumlusunun elde edeceği meşru menfaatin hukuka ve dürüstlük kurallarına uygun olarak geçerli olacağı süre,
d) İlgili veri kategorisinin işlenme amacına bağlı olarak saklanmasının yaratacağı risk, maliyet ve sorumlulukların hukuken devam edeceği süre,
e) Belirlenecek azami sürenin ilgili veri kategorisinin doğru ve gerektiğinde güncel tutulmasına elverişli olup olmadığı,
f) Veri sorumlusunun hukuki yükümlülüğü gereği ilgili veri kategorisinde yer alan kişisel verileri saklamak zorunda olduğu süre,
g) Veri sorumlusu tarafından, ilgili veri kategorisinde yer alan kişisel veriye bağlı bir hakkın ileri sürülmesi için belirlenen zamanaşımı süresi,
dikkate alınır.
Kişisel verilerin işlenme şartları Kanun’la düzenlenmiştir. Özel nitelikli kişisel veriler ile özel nitelikli olmayan kişisel veriler işlenme şartları açısından ayrı değerlendirilir.
Kişilerin ırkı, etnik kökeni, siyasi düşüncesi, felsefi inancı, dini, mezhebi veya diğer inançları, kılık ve kıyafeti, dernek, vakıf ya da sendika üyeliği, sağlığı, cinsel hayatı, ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili verileri ile biyometrik ve genetik verileri özel nitelikli kişisel veridir.
Temel kural, ilgili kişinin açık rızası olmadan kişisel verilerin işlenmemesidir.
Kanun bazı durumlarda özel nitelikli olmayan kişisel verilerin ilgili kişinin açık rızası olmadan da işlenebileceği şartları düzenlemiştir:
a) Kanunlarda açıkça öngörülmesi,
b) Fiili imkânsızlık nedeniyle rızasını açıklayamayacak durumda bulunan veya rızasına hukuki geçerlilik tanınmayan kişinin kendisinin ya da bir başkasının hayatı veya beden bütünlüğünün korunması için zorunlu olması,
c) Bir sözleşmenin kurulması veya ifasıyla doğrudan doğruya ilgili olması kaydıyla, sözleşmenin taraflarına ait kişisel verilerin işlenmesinin gerekli olması,
ç) Veri sorumlusunun hukuki yükümlülüğünü yerine getirebilmesi için zorunlu olması,
d) İlgili kişinin kendisi tarafından alenileştirilmiş olması,
e) Bir hakkın tesisi, kullanılması veya korunması için veri işlemenin zorunlu olması,
f) İlgili kişinin temel hak ve özgürlüklerine zarar vermemek kaydıyla, veri sorumlusunun meşru menfaatleri için veri işlenmesinin zorunlu olması.
Özel nitelikli kişisel verilerin işlenmesi yasaktır. Ancak bu verilerin işlenmesi;
a) İlgili kişinin açık rızasının olması,
b) Kanunlarda açıkça öngörülmesi,
c) Fiili imkânsızlık nedeniyle rızasını açıklayamayacak durumda bulunan veya rızasına hukuki geçerlilik tanınmayan kişinin, kendisinin ya da bir başkasının hayatı veya beden bütünlüğünün korunması için zorunlu olması,
ç) İlgili kişinin alenileştirdiği kişisel verilere ilişkin ve alenileştirme iradesine uygun olması,
d) Bir hakkın tesisi, kullanılması veya korunması için zorunlu olması,
e) Sır saklama yükümlülüğü altında bulunan kişiler veya yetkili kurum ve kuruluşlarca, kamu sağlığının korunması, koruyucu hekimlik, tıbbi teşhis, tedavi ve bakım hizmetlerinin yürütülmesi ile sağlık hizmetlerinin planlanması, yönetimi ve finansmanı amacıyla gerekli olması,
f) İstihdam, iş sağlığı ve güvenliği, sosyal güvenlik, sosyal hizmetler ve sosyal yardım alanlarındaki hukuki yükümlülüklerin yerine getirilmesi için zorunlu olması,
g) Siyasi, felsefi, dini veya sendikal amaçlarla kurulan vakıf, dernek ve diğer kâr amacı gütmeyen kuruluş ya da oluşumların, tâbi oldukları mevzuata ve amaçlarına uygun olmak, faaliyet alanlarıyla sınırlı olmak ve üçüncü kişilere açıklanmamak kaydıyla; mevcut veya eski üyelerine ve mensuplarına veyahut bu kuruluş ve oluşumlarla düzenli olarak temasta olan kişilere yönelik olması,
halinde mümkündür. Özel nitelikli kişisel verilerin işlenmesinde ayrıca Kurul tarafından belirlenen yeterli önlemler alınır.
Kişisel verilerin saklanması bir kişisel veri işleme faaliyetidir ve kişisel veri işleme şartlarına uygun olarak gerçekleştirilir.
Kişisel veriler ancak saklanması gerekli olduğu durumlarda uygun olan ortamda veya ortamlarda saklanabilir. Saklama dışındaki diğer kişisel veri işlemeler saklanmasını gerektirmiyorsa kişisel veriler imha edilir.
Kişisel veriler fiziksel ve dijital ortamlarda elde edilebildiği gibi fiziksel ortamdan dijitale, dijital sistemden de fiziksel ortama aktarılabilir. Her iki ortamdaki kişisel veri işleme faaliyetlerinde uygun olduğu ölçüde aynı kurallar uygulanır.
Bu politika kapsamında dijital olarak elde edilen veya sonradan dijitale çevrilen kişisel verilerin saklandığı ve bilişim sistemleri tarafından işlenebildiği dijital ortamlardan yaygın olanları:
a) Sunucular (üzerinde dijital kişisel veri saklanabilen ve hizmet üretmek amacıyla (veri tabanı, e-posta, etki alanı, ERP/MRP sistemleri vb.) kullanılabilen cihazlar),
b) Ağ ve bilgi güvenliği cihazları (router, firewall, switch vb.),
c) Kişisel bilgisayarlar (masaüstü, dizüstü vb.),
d) Mobil cihazlar (mobil telefon, tablet vb.),
e) Taşınabilir hafızalar (çıkartılabilir USB bellekler, CD/DVD, hafıza kartları),
f) Bulut,
g) Kart okuyucular, personel devam kontrol sistemleri, güvenlik kameraları.
Fiziksel ortamda elde edilen ya da dijital ortamdan fiziksel ortama çevrilen kişisel verilerin bulunduğu ortamlar:
a) Form, defter gibi yazma araçları ile kişisel veri yazılabilecek veya baskı yoluyla elde edilmiş kişisel veri barındırabilen her türlü kâğıt (özlük dosyaları, ziyaretçi kayıt defterleri, İSG kayıtları dâhil),
b) Üzerinde sayısallaştırılmadan kişisel veri saklamaya müsait kâğıt dışındaki her türlü ortam (kart, plaket vb.).
Bir veri kayıt sisteminin parçası olmayan fiziksel ortamlarda bulunan kişisel veriler için bu politika uygulanmaz.
Saklanması gereken kişisel verilerin saklanma ortamları belirlenirken zorunlu olan en az ortam kullanılır. Kişisel verilerin elde edildiği ilk ortam saklamak için uygunsa ilk ortamdaki hali korunur. İlk hali saklamaya uygun değilse, saklama süresi boyunca saklanmasına imkân vermiyorsa, işlenmesini zorlaştırıyorsa veya veri risk altında ise başka ortamda da saklanmasına karar verilebilir.
Kişisel verilerin veri sorumlusunun uhdesinde olmayan, yönetim ve denetimi başka gerçek ve tüzel kişilerde olan ortamlarda saklanması da mümkündür. Bu durumda bu ortamın yurt içinde veya yurt dışında olmasına göre bazı şartların yerine getirilmesi gerekir. Kişisel verilerin elde edilme yerlerine göre aktarım şartlarına da uyulması gerekebilir. Bu hallerde 5.8 numaralı başlık altındaki aktarım kuralları uygulanır.
Kişisel veriler yurt içinde veya yurt dışında başka veri sorumlularına veya veri işleyenlere aktarılabilir. Aktarım faaliyetleri mevzuata uygun şekilde gerçekleştirilir.
Kişisel veriler KVKK Md. 28/1 çerçevesinde yetkili kurum ya da kuruluş tarafından talep edilmesi halinde aydınlatma yükümlülüğü olmadan ve açık rıza aranmadan ilgili makamlara aktarılabilir.
Kişisel veriler ayrıca kanunlarda açıkça belirtilmiş durumlarda talep edilmesi halinde yetkili kamu kurumlarına (bakanlıklar, Cumhurbaşkanlığı kurulları gibi idari makamlara) kanunda öngörülen amaç ve sınırlamalar dâhilinde ilgili kişiye karşı aydınlatma yükümlülüğü yerine getirilerek aktarılabilir.
Kişisel veriler yurt içinde veri sorumlusu dışındaki kişilere ilgili kişinin açık rızası olmaksızın aktarılamaz.
Kişisel veriler; Kanun’un 5’inci maddesinin ikinci fıkrasında, yeterli önlemler alınmak kaydıyla 6’ncı maddesinin üçüncü fıkrasında belirtilen şartlardan birinin bulunması hâlinde, ilgili kişinin açık rızası aranmaksızın aktarılabilir. Özel nitelikli kişisel verilerin aktarılmasında ayrıca Kurulca öngörülen önlemler alınır. Kişisel verilerin aktarılmasına ilişkin diğer kanunlarda yer alan hükümler saklıdır.
Kişisel verilerin işlenmesine ilişkin genel ilkelere uygun olmak şartıyla kişisel verilerin yurt dışına aktarılması ve yurt dışında saklanması, 7499 sayılı Kanun ile değişik KVKK’nın 9’uncu maddesinde öngörülen aşamalı rejim çerçevesinde ancak belirli şartların yerine getirilmesi ile mümkündür.
Yeterlilik Kararı
Kişisel veriler, Kanun’un 5’inci ve 6’ncı maddelerinde belirtilen şartlardan birinin varlığı ve aktarımın yapılacağı ülke, ülke içerisindeki sektörler veya uluslararası kuruluşlar hakkında Kurul tarafından verilen ve Resmî Gazete’de yayımlanan yeterlilik kararı bulunması halinde yurt dışına aktarılabilir.
Uygun Güvenceler
Yeterlilik kararının bulunmaması durumunda; Kanun’un 5’inci ve 6’ncı maddelerinde belirtilen şartlardan birinin varlığı ve ilgili kişinin aktarımın yapılacağı ülkede de haklarını kullanma ve etkili kanun yollarına başvurma imkânının bulunması kaydıyla, aşağıdaki uygun güvencelerden birinin taraflarca sağlanması hâlinde kişisel veriler yurt dışına aktarılabilir:
a) Yurt dışındaki kamu kurum ve kuruluşları veya uluslararası kuruluşlar ile Türkiye’deki kamu kurum ve kuruluşları veya kamu kurumu niteliğindeki meslek kuruluşları arasında yapılan uluslararası sözleşme niteliğinde olmayan anlaşmanın varlığı ve Kurul tarafından aktarıma izin verilmesi,
b) Ortak ekonomik faaliyette bulunan teşebbüs grubu bünyesindeki şirketlerin uymakla yükümlü oldukları, kişisel verilerin korunmasına ilişkin hükümler ihtiva eden ve Kurul tarafından onaylanan bağlayıcı şirket kurallarının varlığı,
c) Kurul tarafından ilan edilen; veri kategorileri, veri aktarımının amaçları, alıcı ve alıcı grupları, veri alıcısı tarafından alınacak teknik ve idari tedbirler, özel nitelikli kişisel veriler için alınan ek önlemler gibi hususları ihtiva eden standart sözleşmenin veri alıcısı ile kurulması,
ç) Yeterli korumayı sağlayacak hükümlerin yer aldığı yazılı bir taahhütnamenin varlığı ve Kurul tarafından aktarıma izin verilmesi.
Standart sözleşme, imzalanmasından itibaren beş iş günü içinde veri sorumlusu veya veri işleyen tarafından Kurum’a bildirilir. Bu bildirim yükümlülüğüne aykırılık halinde KVKK’nın 18’inci maddesi uyarınca idari para cezası uygulanabilir.
Arızi Haller
Yeterlilik kararının ve uygun güvencelerden birinin bulunmaması durumunda, arızi olmak kaydıyla sadece aşağıdaki hallerden birinin varlığı halinde yurt dışına kişisel veri aktarılabilir. Düzenli olmayan, tek veya birkaç sefer gerçekleşen, süreklilik arz etmeyen ve olağan faaliyet akışı içinde bulunmayan aktarımlar arızi niteliktedir:
a) İlgili kişinin, muhtemel riskler hakkında bilgilendirilmesi kaydıyla, aktarıma açık rıza vermesi,
b) Aktarımın, ilgili kişi ile veri sorumlusu arasındaki bir sözleşmenin ifası veya ilgili kişinin talebi üzerine alınan sözleşme öncesi tedbirlerin uygulanması için zorunlu olması,
c) Aktarımın, ilgili kişi yararına veri sorumlusu ve diğer bir gerçek veya tüzel kişi arasında yapılacak bir sözleşmenin kurulması veya ifası için zorunlu olması,
ç) Aktarımın üstün bir kamu yararı için zorunlu olması,
d) Bir hakkın tesisi, kullanılması veya korunması için kişisel verilerin aktarılmasının zorunlu olması,
e) Fiili imkânsızlık nedeniyle rızasını açıklayamayacak durumda bulunan veya rızasına hukuki geçerlilik tanınmayan kişinin kendisinin ya da bir başkasının hayatı veya beden bütünlüğünün korunması için kişisel verilerin aktarılmasının zorunlu olması,
f) Kamuya veya meşru menfaati bulunan kişilere açık olan bir sicilden, ilgili mevzuatta sicile erişmek için gereken şartların sağlanması ve meşru menfaati olan kişinin talep etmesi kaydıyla aktarım yapılması.
Veri sorumluları ve veri işleyenler, yurt dışına aktarılan kişisel verilerin sonraki aktarımları bakımından da Kanun’da öngörülen güvencelere uymakla yükümlüdür.
Kişisel veriler, saklanmasını gerektiren durumun ortadan kalkması halinde imha edilir.
Silme
Kişisel verilerin silinmesiyle, bu verilerin ilgili kullanıcılar için hiçbir şekilde erişilemez ve tekrar kullanılamaz hale getirilmesi amaçlanır. Elektronik ortamda olan ve silme işlemi uygulanabilecek kişisel veriler silinme işlemi ile silinir; silme işlemi sonrasında geri getirilmesini önleyici tedbirler alınır. Elektronik ortamda olmasına rağmen silme işlemi uygulanamayacak kişisel veriler için bulunduğu medyayı yok etme yöntemi kullanılır. Kağıt ve benzeri fiziksel ortamda saklanan belgelerde silme işlemi, kişisel verinin üstünün çıkmayacak koyu renk ile kapatılması (karartma) ile gerçekleştirilir.
Yok Etme
Kişisel verilerin tekrar geri getirilemeyecek ve kullanılamayacak şekilde, verilerin kaydedildiği evrak, dosya, CD, disket, hard disk gibi ortamların imha edilmesidir. Dijital ortamlarda silinme işlemi gerçekleştirilebiliyorsa yok etme yöntemi kullanılmaz. Silinme işleminin gerçekleştirilemeyeceği optik ortamlarda ortamın çok küçük parçalara ayrılması yöntemi uygulanır.
Anonim Hale Getirme
Kişisel verilerin anonim hale getirilmesi, kişisel verilerin başka verilerle eşleştirilse dahi hiçbir surette kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hale getirilmesidir. Kişisel veriler, veri sorumlusu veya üçüncü kişiler tarafından geri döndürülmesi ve/veya verilerin başka verilerle eşleştirilmesi gibi kayıt ortamı ve ilgili faaliyet alanı açısından uygun tekniklerin kullanılması yoluyla dahi kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemez hale getirilir.
İşlenme şartları saklama sürelerinin sona ermesi ile ortadan kalkan kişisel veriler için imha süresi en fazla altı aydır.
İşlenme şartları sadece açık rızaya dayanan kişisel veriler, açık rızanın ilgili kişi tarafından geri alınması durumunda 30 gün içinde imha edilir. İşlenme şartı sadece açık rıza olan ancak açık rızanın geri alınmasının dışında bir sebeple imhası öngörülen kişisel veri için imha süresi altı aydır.
Öngörülen imha süresi periyodik imha zaman diliminden önce biten kişisel veriler periyodik imha zamanı beklenmeden imha edilirler.
Periyodik imha süresi altı aydır. Periyodik imha, imhası gereken kişisel verilerin türlerine ve sayılarına göre makul bir süreye yayılabilir.
RAYVAG;
a) Kişisel verilerin hukuka aykırı olarak işlenmesini önlemek,
b) Kişisel verilere hukuka aykırı olarak erişilmesini önlemek,
c) Kişisel verilerin muhafazasını sağlamak,
amacıyla uygun güvenlik düzeyini temin etmeye yönelik gerekli her türlü teknik ve idari tedbirleri almaktadır.
RAYVAG bünyesinde gerçekleşen kişisel veri işleme faaliyetlerinin envanteri çıkartılmıştır. Tüm faaliyetler gözden geçirilmiş, gerekli değişiklikler yapılmıştır. Gerek olması halinde envanter güncellenmektedir.
RAYVAG kendi kurum veya kuruluşunda, kişisel verilerin korunması konusunda farkındalığın oluşması ve ilgili kişilerin hak ve menfaatlerinin korunması amacıyla gerekli eğitim faaliyetlerini yürütmektedir. Kişisel veri işleyenlerin, öğrendikleri kişisel verileri başkalarına açıklayamayacakları ve görevlerinden ayrılmaları durumunda bu yükümlülüğün devam ettiğinin bilincinde olması sağlanmaktadır.
Kurum içi ya da kurum dışından periyodik veya anlık denetimler gerçekleştirilerek belirlenen kurallara uyum denetlenmektedir.
Veri ihlali durumunda uygulanacak usul ve esaslar belirlenmiştir. İşlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi hâlinde, bu durum en kısa sürede ve Kurul tarafından belirlenen esaslar çerçevesinde 72 saat içinde Kurul’a, ayrıca makul sürede ilgili kişilere bildirilir.
RAYVAG kişisel verisi işlenen ilgili kişileri süreç bazlı, anlaşılır ve yeterli düzeyde ayrıntılı, mevzuatla uyumlu, uygun yöntemle ve makul sürede aydınlatmayı amaçlamaktadır. Kişisel veri işlemenin açık rızaya bağlı olması durumunda da ilgili kişinin açık rızanın sonuçları konusunda doğru şekilde bilgilendirilmesine önem vermektedir.
İlgili kişiler kişisel verilerine ilişkin haklarını kullanmak için öncelikle veri sorumlusuna başvurmak zorundadırlar. Kanun’un 14’üncü maddesine göre Kişisel Verileri Koruma Kurulu’na doğrudan şikâyette bulunulamaz.
Kanun uyarınca ilgili kişi;
a) Kişisel verilerinin işlenip işlenmediğini öğrenme,
b) Kişisel verileri işlenmişse buna ilişkin bilgi talep etme,
c) Kişisel verilerinin işlenme amacını ve bunların amacına uygun kullanılıp kullanılmadığını öğrenme,
ç) Yurt içinde veya yurt dışında kişisel verilerinin aktarıldığı üçüncü kişileri bilme,
d) Kişisel verilerinin eksik veya yanlış işlenmiş olması hâlinde bunların düzeltilmesini isteme,
e) İşlenmesini gerektiren sebeplerin ortadan kalkması hâlinde kişisel verilerinin silinmesini veya yok edilmesini isteme,
f) (d) ve (e) bentleri uyarınca yapılan işlemlerin, kişisel verilerinin aktarıldığı üçüncü kişilere bildirilmesini isteme,
g) İşlenen verilerinin münhasıran otomatik sistemler vasıtasıyla analiz edilmesi suretiyle aleyhine bir sonucun ortaya çıkmasına itiraz etme,
ğ) Kişisel verilerinin kanuna aykırı olarak işlenmesi sebebiyle zarara uğraması hâlinde zararın giderilmesini talep etme
haklarını kullanabilir.
İlgili kişiler, Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ uyarınca başvurularını; yazılı olarak veya kayıtlı elektronik posta (KEP) adresi, güvenli elektronik imza, mobil imza ya da ilgili kişi tarafından RAYVAG’a daha önce bildirilen ve RAYVAG’ın sisteminde kayıtlı bulunan elektronik posta adresini kullanmak suretiyle iletebilirler.
Bu kapsamda ilgili kişiler, https://rayvag.com.tr/hakkimizda/kalite/aydinlatma-metni/ adresindeki başvuru formunu doldurarak; formun imzalı bir nüshasını kimliği tespit edici belgeler ile birlikte “Adana Hacı Sabancı Organize Sanayi Bölgesi OSB Celal Bayar Bulvarı No: 28, Sarıçam, 01400 Adana” adresine bizzat elden iletebilir, iadeli taahhütlü posta veya noter kanalıyla gönderebilir ya da ilgili formu rayvag@hs02.kep.tr kayıtlı elektronik posta adresine güvenli elektronik imzalı olarak iletebilir.
İlgili kişiler, zararının giderilmesini talep etme hakkı hariç olmak üzere veri sorumlusuna başvuru hakkını aşağıdaki hâllerde kullanamaz:
a) Kişisel veri işlemenin suç işlenmesinin önlenmesi veya suç soruşturması için gerekli olması,
b) İlgili kişinin kendisi tarafından alenileştirilmiş kişisel verilerin işlenmesi,
c) Kişisel veri işlemenin kanunun verdiği yetkiye dayanılarak görevli ve yetkili kamu kurum ve kuruluşları ile kamu kurumu niteliğindeki meslek kuruluşlarınca, denetleme veya düzenleme görevlerinin yürütülmesi ile disiplin soruşturma veya kovuşturması için gerekli olması,
ç) Kişisel veri işlemenin bütçe, vergi ve mali konulara ilişkin olarak Devletin ekonomik ve mali çıkarlarının korunması için gerekli olması.
İlgili kişilerin başvuruları titizlikle incelenir ve en kısa zamanda ve her halde en fazla 30 gün içerisinde ilgili kişinin talebine uygun olarak ya da uygun görülecek başka bir yöntemle cevaplandırılır. Cevap için herhangi bir ücret talep edilmemektedir. Ancak, işlemin ayrıca bir maliyeti gerektirmesi halinde, Kurulca belirlenen tarifedeki ücret başvurandan talep edilebilir.
Başvurucunun taleplerinin karşılanabilmesi için kimliğin ispat edilmesi veya başka bir sebepten dolayı başvurucudan ek bilgi veyahut belge talep edilebilir.
Kişisel veri işleme envanterine dayanılarak hazırlanan sicil kaydına herkes ulaşabilmektedir (https://verbis.kvkk.gov.tr).
Mevzuata uygun olarak gerekli durumlarda Politika güncellenir. Politika kamuya açık olması sebebiyle Şirket internet sitesinde (www.rayvag.com.tr) yayımlanır. Politika Rayvag tarafından saklanır.
Politikada düzenlenmeyen veya Politikanın uygulanması sonucu ortaya çıkabilecek ihtilaflarda ilgili kaynaklara başvurulacaktır. Kişisel verilerin işlenmesi ve korunması konusunda yürürlükte bulunan ilgili kanuni düzenlemeler uygulama alanı bulacaktır.
KVKK ve ilgili diğer mevzuat hükümleri ile işbu Politika arasında uyumsuzluk olması halinde, öncelikle KVKK ve ilgili diğer mevzuat hükümleri uygulanacaktır.
Politika’da değişiklik olması durumunda, Politika’nın ilgili maddeleri bu doğrultuda güncellenecektir.
Yoktur.
İşbu Politika RAYVAG tarafından gözden geçirilir ve güncellenir.
RAYVAG tarafından hazırlanan işbu Politika 14.07.2026 tarihinde yürürlüğe girmiştir.
Dokümanın yürütme sorumluluğu RAYVAG’a aittir.
Politika, RAYVAG internet sitesinde (www.rayvag.com.tr) yayımlanarak üçüncü taraflara ve Şirket çalışanlarına duyurulur.
Bu nedenle, her türlü soru, görüş ve önerileriniz için bizimle iletişime geçmenizi rica ediyoruz. Sizlerle doğrudan iletişim kurarak, ihtiyaçlarınıza en uygun çözümleri birlikte geliştirebilir, kalitemizi ve hizmetlerimizi daha da iyileştirebiliriz.
ÇALIŞAN KİŞİSEL VERİLERİNİN İŞLENMESİNE İLİŞKİN AYDINLATMA METNİ
6698 sayılı Kişisel Verilerin Korunması Kanunu’nun 10’uncu maddesi ve Aydınlatma Yükümlülüğünün Yerine Getirilmesinde Uyulacak Usul ve Esaslar Hakkında Tebliğ uyarınca hazırlanmıştır.
Bu metin, sizi bilgilendirmek amacıyla hazırlanmıştır. Kişisel Verileri Koruma Kurulu’nun 18.02.2026 tarihli ve 2026/347 sayılı İlke Kararı uyarınca aydınlatma metni ile açık rıza beyanı ayrı ayrı düzenlenir. Açık rıza gerektiren sınırlı sayıdaki veri işleme faaliyeti için ayrıca “Çalışan Açık Rıza Beyan Formu” tarafınıza ayrı bir belge olarak sunulacaktır.
Kişisel verileriniz, veri sorumlusu sıfatıyla RAYVAG Vagon Sanayi ve Ticaret A.Ş. (“RAYVAG” veya “Şirket”) tarafından aşağıda açıklanan kapsamda işlenmektedir.
| Unvan | RAYVAG Vagon Sanayi ve Ticaret A.Ş. |
| Adres | Adana Hacı Sabancı Organize Sanayi Bölgesi, OSB Celal Bayar Bulvarı No: 28, Sarıçam / 01400 ADANA |
| MERSİS No | 0734058146400013 |
| Vergi Kimlik No | 7340581464 |
| KEP Adresi | rayvag@hs02.kep.tr |
| İnternet Sitesi | www.rayvag.com.tr |
| VERBİS İrtibat Kişisi | Pınar Gürsubaşı – İnsan Kaynakları Müdürü/Yöneticisi – pinar.gursubasi@rayvag.com.tr – 0539 597 55 08 |
Bu Aydınlatma Metni; RAYVAG bünyesinde iş sözleşmesi ile çalışan personeli, stajyerleri ve çıraklık/mesleki eğitim kapsamındaki öğrencileri kapsar.
Aydınlatma yükümlülüğü, veri işleme faaliyetinin dayandığı hukuki sebepten bağımsız olarak her hâlde ve kişisel veri işleme faaliyetine başlanmadan önce yerine getirilir.
| Veri Kategorisi | Kapsanan Kişisel Veriler |
| Kimlik | Ad-Soyad, T.C. kimlik numarası, doğum yeri ve tarihi, anne-baba adı, cinsiyet, medeni hâl, nüfus cüzdanı/kimlik kartı sureti, nüfus kayıt örneği, imza |
| İletişim | İkametgâh adresi, cep/sabit telefon numarası, kişisel ve kurumsal e-posta adresi, acil durumda ulaşılacak kişi bilgileri |
| Özlük | İş sözleşmesi, SGK sicil numarası, işe giriş-çıkış bildirgeleri, hizmet dökümü, öğrenim/diploma bilgisi, sertifika ve yeterlilik belgeleri, görev-unvan, izin ve devamsızlık kayıtları, performans ve disiplin kayıtları, askerlik durumu, referans bilgileri |
| Finans | Banka hesap/IBAN bilgisi, ücret ve yan hak bilgileri, bordro ve tahakkuk kayıtları, icra/haciz ve nafaka kesinti bilgileri, avans ve harcırah kayıtları, asgari geçim/vergi indirimi bilgileri |
| Aile ve Yakın Bilgisi | Eş ve çocuk bilgileri, bakmakla yükümlü olunan kişilerin ad-soyad ve kimlik bilgileri (yalnızca yasal yükümlülüklerin ve yan hakların gerektirdiği ölçüde) |
| Fiziksel Mekân Güvenliği | Personel giriş-çıkış kart kayıtları, tesis içi kapalı devre kamera (CCTV) görüntü kayıtları, araç plakası ve otopark kayıtları |
| İşlem Güvenliği | Kurumsal kullanıcı adı, sistem ve uygulama erişim/yetki kayıtları, kurumsal internet ve ağ trafiği log kayıtları, kurumsal e-posta trafik kayıtları, ERP/MRP işlem kayıtları |
| Mesleki Deneyim | Önceki iş tecrübesi, alınan eğitimler, eğitim katılım ve sınav kayıtları, mesleki yetkinlik ve operatör belgeleri (kaynakçı sertifikası, forklift/vinç operatörlüğü vb.) |
| Görsel ve İşitsel Kayıt | Özlük dosyasına eklenen vesikalık fotoğraf, kurumsal etkinlik ve tanıtım amaçlı fotoğraf/video kayıtları |
| Hukuki İşlem | Dava ve icra dosyası bilgileri, resmi makam yazışmaları, ihtarname ve tebligat kayıtları |
| Sağlık Bilgileri (özel nitelikli) | İşe giriş ve periyodik muayene raporları, işe uygunluk raporu, istirahat raporu, iş kazası ve meslek hastalığı kayıtları, engellilik durumu ve raporu, kan grubu, işitme/solunum/göz tetkik sonuçları, aşı ve bağışıklama kayıtları |
| Ceza Mahkûmiyeti ve Güvenlik Tedbirleri (özel nitelikli) | Yalnızca ilgili mevzuatın belirli görevler için zorunlu kıldığı hâllerde adli sicil kaydı |
| Diğer Özel Nitelikli Veriler | Sendika üyeliği bilgisi (yalnızca toplu iş sözleşmesi ve aidat kesintisi yükümlülükleri kapsamında) |
RAYVAG’ta mesai/devam takibi parmak izi, yüz tanıma, avuç içi-damar okuma, iris veya retina taraması gibi biyometrik tanımlama sistemleri ile yapılmaz. Devam takibi, Kişisel Verileri Koruma Kurulu’nun 29.04.2026 tarihli ve 2026/921 sayılı İlke Kararı doğrultusunda şifreli kart/RFID tabanlı sistemler ve kâğıt bazlı devam çizelgeleri ile gerçekleştirilir.
Kişisel verileriniz aşağıdaki amaçlarla ve karşılarında gösterilen hukuki sebeplere dayanılarak işlenmektedir:
| İşleme Amacı | Hukuki Sebep | Açıklama |
| İş sözleşmesinin kurulması, ifası, ücret ve yan hakların ödenmesi, izin ve devam yönetimi | KVKK m.5/2-c | Sözleşmenin kurulması veya ifasıyla doğrudan ilgili olması |
| Özlük dosyasının oluşturulması ve saklanması, SGK/İŞKUR bildirimleri, vergi ve bordro yükümlülükleri, yasal defter ve kayıtların tutulması | KVKK m.5/2-ç | Veri sorumlusunun hukuki yükümlülüğünü yerine getirmesi (4857 s. İş K. m.75, 5510 s. Kanun, 213 s. VUK, 6102 s. TTK) |
| İş sağlığı ve güvenliği yükümlülüklerinin yerine getirilmesi, işe giriş ve periyodik sağlık muayeneleri, iş kazası ve meslek hastalığı süreçleri, acil durum ve tahliye planlaması | KVKK m.6/3-f | İstihdam, iş sağlığı ve güvenliği ile sosyal güvenlik alanlarındaki hukuki yükümlülüklerin yerine getirilmesi için zorunlu olması (6331 s. İSG Kanunu) |
| Mesleki eğitim, oryantasyon, yetkinlik ve sertifikasyon süreçlerinin yürütülmesi | KVKK m.5/2-ç ve m.5/2-f | Hukuki yükümlülük ve RAYVAG’ın meşru menfaati |
| Demiryolu araç imalatı, bakım-onarım ve revizyon faaliyetlerinin planlanması, üretim ve kalite süreçlerinin yürütülmesi, izlenebilirlik kayıtlarının tutulması (ECM, TSI, EN 15085 vb.) | KVKK m.5/2-ç ve m.5/2-f | Hukuki yükümlülük ve meşru menfaat |
| Fiziksel mekân güvenliğinin sağlanması, tesis giriş-çıkış kontrolü, kamera ile izleme faaliyeti, iş yeri ve üretim varlıklarının korunması | KVKK m.5/2-f | İlgili kişinin temel hak ve özgürlüklerine zarar vermemek kaydıyla veri sorumlusunun meşru menfaatleri (5188 s. Kanun kapsamındaki tedbirler dâhil) |
| Bilgi güvenliğinin sağlanması, ağ ve sistem log kayıtlarının tutulması, yetkilendirme ve erişim kontrolü, siber güvenlik olaylarının incelenmesi | KVKK m.5/2-ç ve m.5/2-f | Hukuki yükümlülük (5651 s. Kanun) ve meşru menfaat |
| Denetim, iç kontrol, etik ve disiplin süreçlerinin yürütülmesi, kalite ve müşteri denetimlerine yanıt verilmesi | KVKK m.5/2-f | Meşru menfaat |
| İhale, sözleşme ve müşteri gerekliliği kapsamında personel yetkinlik belgelerinin ilgili idare veya müşteriye sunulması | KVKK m.5/2-ç ve m.5/2-c | Hukuki yükümlülük ve sözleşmenin ifası |
| Hukuki uyuşmazlıklarda savunma hakkının kullanılması, dava ve icra takiplerinin yürütülmesi, resmi makam taleplerinin karşılanması | KVKK m.5/2-e ve m.6/3-d | Bir hakkın tesisi, kullanılması veya korunması için zorunlu olması |
| Sendika üyeliği ve toplu iş sözleşmesinden doğan aidat kesintisi işlemleri | KVKK m.6/3-f | İstihdam ve sosyal güvenlik alanındaki hukuki yükümlülük (6356 s. Kanun) |
| Kurumsal tanıtım, iç iletişim ve etkinliklerde fotoğraf/video kullanımı; iş ilişkisi sona erdikten sonra referans verilmesi; yan hak kapsamındaki özel sağlık sigortası işlemleri | KVKK m.5/1 ve m.6/2 | Açık rıza (yalnızca ayrı Açık Rıza Beyan Formu ile alınır) |
Açık rıza dışındaki bir hukuki sebebe dayanan veri işleme faaliyetleri için ayrıca açık rızanız alınmaz; bu faaliyetler bakımından rıza vermemeniz veya rızanızı geri almanız söz konusu değildir.
Sağlık verileriniz yalnızca iş yeri hekimi, iş güvenliği uzmanı ve sır saklama yükümlülüğü altındaki yetkili personel tarafından, İSG mevzuatının gerektirdiği ölçüde işlenir; kilitli dolap ve/veya şifreli-erişim kısıtlı dijital ortamda, diğer özlük verilerinden ayrı olarak saklanır.
Özel nitelikli kişisel verileriniz bakımından, Kişisel Verileri Koruma Kurulu’nun 31.01.2018 tarihli ve 2018/10 sayılı kararı ile belirlenen yeterli önlemler uygulanır: ayrı politika ve prosedür, ilgili çalışanlara düzenli eğitim ve gizlilik taahhütnamesi, yetki kapsamı ve süresinin net tanımlanması, erişim kayıtlarının tutulması, elektronik ortamda şifreleme ve güvenli anahtar yönetimi, fiziksel ortamda güvenli saklama ve kontrollü aktarım.
Kişisel verileriniz; işe giriş sırasında tarafınızca doldurulan formlar ve teslim edilen belgeler, iş sözleşmesi ve ekleri, insan kaynakları yazılımı ve ERP sistemi, kartlı geçiş ve kamera sistemleri, kurumsal e-posta ve ağ altyapısı, ortak sağlık ve güvenlik birimi (OSGB) ile iş yeri hekimi kayıtları, banka ve SGK sistemleri ile resmi kurum yazışmaları aracılığıyla; fiziki ve elektronik ortamda, kısmen veya tamamen otomatik ya da bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla toplanmaktadır.
7.1. Yurt İçindeki Aktarımlar
Kişisel verileriniz, KVKK’nın 8’inci maddesi çerçevesinde ve yalnızca ilgili amaçla sınırlı olmak üzere aşağıdaki alıcı gruplarına aktarılabilir:
Veri işleyen sıfatıyla hizmet alınan taraflarla, gizlilik ve veri güvenliği yükümlülükleri ile ihlal bildirim şartlarını içeren yazılı sözleşmeler akdedilir.
7.2. Yurt Dışına Aktarım
Kişisel verileriniz kural olarak yurt dışına aktarılmamaktadır. Bulut tabanlı bir hizmetin kullanılması veya yurt dışında yerleşik bir müşteri/iş ortağı ile yürütülen bir proje nedeniyle aktarım gerekmesi hâlinde, 7499 sayılı Kanun ile değişik KVKK’nın 9’uncu maddesinde öngörülen aşamalı rejim uygulanır:
| Veri / Süreç | Saklama Süresi |
| Özlük dosyası, iş sözleşmesi ve ekleri, bordro kayıtları | İş ilişkisinin sona ermesinden itibaren 10 yıl |
| İş sağlığı ve güvenliği kayıtları, sağlık muayene ve iş kazası kayıtları | İş ilişkisinin sona ermesinden itibaren 15 yıl (kanserojen/mutajen maddelerle çalışma hâlinde ilgili mevzuattaki özel süre) |
| Eğitim ve yetkinlik/sertifikasyon kayıtları | Belgenin geçerlilik süresinin bitiminden itibaren 10 yıl |
| Muhasebe, vergi ve ticari defter kayıtları | İlgili yılın sonundan itibaren 10 yıl (TTK m.82); vergisel kayıtlar için 5 yıl (VUK m.253) |
| Kamera (CCTV) görüntü kayıtları | Kayıt tarihinden itibaren 30 gün |
| Personel giriş-çıkış kart kayıtları | Kayıt tarihinden itibaren 2 yıl |
| Ağ ve sistem log kayıtları | Kayıt tarihinden itibaren 2 yıl |
| Açık rızaya dayalı olarak işlenen veriler | Rızanın geri alınmasından itibaren en geç 30 gün |
Saklama süresi dolan kişisel veriler, RAYVAG Kişisel Veri Saklama ve İmha Politikası uyarınca en geç altı ayda bir gerçekleştirilen periyodik imha döneminde silinir, yok edilir veya anonim hâle getirilir.
KVKK’nın 11’inci maddesi uyarınca RAYVAG’a başvurarak kişisel verilerinizle ilgili olarak aşağıdaki haklara sahipsiniz:
Ayrıca, açık rızaya dayalı olarak işlenen kişisel verileriniz bakımından rızanızı dilediğiniz zaman, herhangi bir gerekçe göstermeksizin geri alma hakkına sahipsiniz. Rızanın geri alınması, geri alma tarihine kadar gerçekleştirilmiş işlemlerin hukuka uygunluğunu etkilemez.
Taleplerinizi, Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ uyarınca aşağıdaki yöntemlerden biriyle iletebilirsiniz:
Başvurunuz, talebin niteliğine göre en kısa sürede ve her hâlde en geç otuz gün içinde ücretsiz olarak sonuçlandırılır. İşlemin ayrıca bir maliyet gerektirmesi hâlinde Kurul tarafından belirlenen tarifedeki ücret talep edilebilir.
Başvurunuzun reddedilmesi, verilen cevabın yetersiz bulunması veya süresinde cevap verilmemesi hâlinde; cevabı öğrendiğiniz tarihten itibaren otuz ve her hâlde başvuru tarihinden itibaren altmış gün içinde Kişisel Verileri Koruma Kurulu’na şikâyette bulunabilirsiniz. Kurula doğrudan şikâyet yoluna gidilebilmesi için öncelikle RAYVAG’a başvurulması zorunludur.
İşbu Aydınlatma Metni 01.08.2026 tarihinde yürürlüğe girmiş olup, 30.12.2019 tarihli Çalışan Kişisel Verilerinin İşlenmesi Aydınlatma Beyanı’nı yürürlükten kaldırmıştır. Mevzuatta veya Şirket süreçlerinde değişiklik olması hâlinde metin güncellenir ve güncel hâli çalışanlara duyurulur. Şirket internet sitesinde yayınlanır.
Bu açılan pencereyi sağ üstte bulunan çarpı işaretinden veya “ESC” tuşuna basarak kapatabilirsiniz.