KVKK Politikası

RAYVAG Vagon Sanayi A.Ş. KVKK Politikası

1. AMAÇ

RAYVAG Vagon Sanayi ve Ticaret A.Ş. (“RAYVAG” veya “Şirket”) olarak, 6698 Sayılı Kişisel Verilerin Korunması Kanunu’nun (“KVKK” veya “Kanun”) yürürlüğe girdiği tarihten itibaren, ticari faaliyetlerimizi yerine getirirken herhangi bir yöntemle kişisel verisini işlediğimiz tüm gerçek kişilerle ilgili kişisel verilerin korunmasına ve Kanun’da yer alan yükümlülüklerimizin eksiksiz yerine getirilmesine büyük önem veriyoruz.

Kişisel Verilerin Korunması, İşlenmesi ve Gizlilik Politikası (“Politika”), kişisel verilerin RAYVAG tarafından elde edilmesi, işlenmesi, muhafaza edilmesi ve aktarılması süreçleri ve riayet edilen ilkeler hakkında sizleri bilgilendirmek amacıyla hazırlanmıştır. Bu belge RAYVAG ‘ın iç bünyesinde geçerli olan politikalarla uyum halindedir. Kamuya açıklanması gerekmeyen ve kamunun menfaati olmayan bilgilere yer verilmemiştir.

2. KAPSAM

Bu politika, RAYVAG‘ın işleme amaçlarını ve vasıtalarını belirlediği, kurulmasından ve yönetilmesinden sorumlu olduğu dijital ya da analog veri kayıt sistemlerinde saklanan ve otomatik olan ya da olmayan yöntemlerle ilgili kişilerden elde edilen tüm kişisel veriler için uygulanır. Bu açıklamalar RAYVAG çalışanlarını, çalışan adaylarını, stajyerlerini, iş ilişkisi içinde olunan tedarikçileri ve müşterileri ile bunların çalışan ve yetkililerini, ziyaretçileri, alt yüklenici çalışanlarını ve RAYVAG’ın kişisel veri işleme faaliyetinde yer alan tüm gerçek kişileri kapsar.

RAYVAG‘ın veri sorumlusu kabul edildiği her türlü kişisel veri saklama ve imha faaliyetini kapsar.

RAYVAG‘ın veri işleyen olarak gerçekleştirdiği kişisel veri işleme faaliyetlerine ise, Kanun’da düzenlenen veri işleyenin yükümlülükleri maddeleri çerçevesinde uygulanır.

3. REFERANSLAR

          6698 sayılı Kişisel Verilerin Korunması Kanunu (7499 sayılı Kanun ile yapılan değişiklikler dâhil)

          Veri Sorumluları Sicili Hakkında Yönetmelik

          Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik

          Kişisel Verilerin Yurt Dışına Aktarılmasına İlişkin Usul ve Esaslar Hakkında Yönetmelik

          Aydınlatma Yükümlülüğünün Yerine Getirilmesinde Uyulacak Usul ve Esaslar Hakkında Tebliğ

          Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ

          Kişisel Verileri Koruma Kurulu İlke Kararları ve Kararları

          Özel Nitelikli Kişisel Verilerin İşlenmesinde Veri Sorumlularınca Alınması Gereken Yeterli Önlemlere ilişkin Kurul Kararları

          Diğer mevzuatlarda yer alan kişisel veriler ve işlenmesi ile ilgili düzenlemeler

4. TANIM VE KISALTMALAR

Kısaltma

Tanım

Açık Rıza

Belirli bir konuya ilişkin, bilgilendirilmeye dayanan ve özgür iradeyle açıklanan rıza.

Alıcı Grubu

Veri sorumlusu tarafından kişisel verilerin aktarıldığı gerçek veya tüzel kişi kategorisi.

Anonim Hale Getirme

Kişisel verilerin, başka verilerle eşleştirilerek dahi hiçbir surette kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hâle getirilmesi.

Bağlayıcı Şirket Kuralları

Ortak bir ekonomik faaliyette bulunan teşebbüs grubu bünyesindeki şirketler tarafından uyulması zorunlu olan ve Kurul tarafından onaylanan, kişisel verilerin yurt dışına aktarımında uygun güvence sağlayan kurallar.

İlgili Kullanıcı

Verilerin teknik olarak depolanması, korunması ve yedeklenmesinden sorumlu olan kişi ya da birim hariç olmak üzere veri sorumlusu organizasyonu içerisinde veya veri sorumlusundan aldığı yetki ve talimat doğrultusunda kişisel verileri işleyen kişiler.

İmha

Kişisel verilerin silinmesi, yok edilmesi veya anonim hale getirilmesi.

İlgili Kişi

Kişisel verisi işlenen gerçek kişi.

İrtibat Kişisi

Türkiye’de yerleşik olan tüzel kişiler ile Türkiye’de yerleşik olmayan tüzel kişi veri sorumlusu temsilcisinin Kanun ve ikincil düzenlemeler kapsamındaki yükümlülükleriyle ilgili olarak, Kurum ile kurulacak iletişim için veri sorumlusu tarafından Sicile kayıt esnasında bildirilen gerçek kişi.

Kanun/KVKK

6698 Sayılı Kişisel Verilerin Korunması Kanunu.

Kayıt Ortamı

Tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla işlenen kişisel verilerin bulunduğu her türlü ortam.

Kişisel Veri

Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi.

Kişisel Veri İşleme Envanteri

Veri sorumlularının iş süreçlerine bağlı olarak gerçekleştirmekte oldukları kişisel veri işleme faaliyetlerini; işleme amaçları, veri kategorisi, aktarılan alıcı grubu ve veri konusu kişi grubuyla ilişkilendirerek oluşturdukları ve azami saklama süresini, yabancı ülkelere aktarımı öngörülen kişisel verileri ve veri güvenliğine ilişkin alınan tedbirleri açıklayarak detaylandırdıkları envanter.

Kişisel Verilerin İşlenmesi

Kişisel verilerin tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla elde edilmesi, kaydedilmesi, depolanması, muhafaza edilmesi, değiştirilmesi, yeniden düzenlenmesi, açıklanması, aktarılması, devralınması, elde edilebilir hâle getirilmesi, sınıflandırılması ya da kullanılmasının engellenmesi gibi veriler üzerinde gerçekleştirilen her türlü işlem.

Kurul

Kişisel Verileri Koruma Kurulu.

Kurum

Kişisel Verileri Koruma Kurumu.

Özel Nitelikli Kişisel Veri

Kişilerin ırkı, etnik kökeni, siyasi düşüncesi, felsefi inancı, dini, mezhebi veya diğer inançları, kılık ve kıyafeti, dernek, vakıf ya da sendika üyeliği, sağlığı, cinsel hayatı, ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili verileri ile biyometrik ve genetik verileri.

Periyodik İmha

Kanun’da yer alan kişisel verilerin işlenme şartlarının tamamının ortadan kalkması durumunda kişisel verileri saklama ve imha politikasında belirtilen ve tekrar eden aralıklarla resen gerçekleştirilecek silme, yok etme veya anonim hale getirme işlemi.

Standart Sözleşme

Kurul tarafından ilan edilen; veri kategorileri, veri aktarımının amaçları, alıcı ve alıcı grupları, veri alıcısı tarafından alınacak teknik ve idari tedbirler, özel nitelikli kişisel veriler için alınan ek önlemler gibi hususları ihtiva eden ve yurt dışına aktarımda uygun güvence sağlayan sözleşme.

Veri İşleyen

Veri sorumlusunun verdiği yetkiye dayanarak onun adına kişisel verileri işleyen gerçek veya tüzel kişi.

Veri Kayıt Sistemi

Kişisel verilerin belirli kriterlere göre yapılandırılarak işlendiği kayıt sistemi.

VERBİS

Veri sorumlularının Sicile başvuruda ve Sicile ilişkin diğer işlemlerde kullanacakları, internet üzerinden erişilebilen, Başkanlık tarafından oluşturulan ve yönetilen bilişim sistemi (Veri Sorumluları Sicil Bilgi Sistemi).

Veri Sorumlusu

Kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu olan gerçek veya tüzel kişi.

5. KİŞİSEL VERİLERİN İŞLENMESİNDE GEÇERLİ OLAN GENEL İLKELER

Kişisel veriler Kanun’da yer alan genel ilkelere uygun olarak işlenir.

5.1. Hukuka ve Dürüstlük Kurallarına Uygun Olma

Bu ilke uyarınca, kişisel veri işleme faaliyetleri başta Anayasa ve KVKK olmak üzere ilgili tüm mevzuata uygun olarak ve dürüstlük kurallarına riayet ederek gerçekleştirilir. RAYVAG, şeffaf ve hesap verebilir olmak için gerekli tedbirleri alır.

5.2. Doğru ve Gerektiğinde Güncel Olma

RAYVAG, kişisel verilerin elde edilmesi sırasında doğru olması için gerekli tedbirleri alır. Tekrardan işlenmesi gerektiğinde güncel olması için beklenen çabayı gösterir. İlgili kişilerin kişisel verilerinde düzeltme veya güncelleme yapabilmeleri için uygun yöntemleri belirler, erişimin kolay ve en az maliyetle sağlanabilmesi için azami çabayı gösterir.

5.3. Belirli, Açık ve Meşru Amaçlar İçin İşlenme

Kişisel veriler yalnızca, görünen ve sınırları belirli amaçlar için işlenir. Yürürlükteki mevzuata aykırı veya iş faaliyetleriyle uyumsuz amaçlar için kişisel veriler işlenmez. Tüm kişisel veri işleme faaliyetlerinde şeffaf ve hesap verebilir durumdadır. RAYVAG’ın kişisel veri işleme amaçları arasında; demiryolu çeken ve çekilen araç imalatı, bakımı, onarımı ve revizyonu faaliyetlerinin yürütülmesi, ihale ve sözleşme süreçlerinin yönetimi, müşteri ve tedarikçi ilişkilerinin yürütülmesi, insan kaynakları ve özlük süreçlerinin yönetimi, iş sağlığı ve güvenliği yükümlülüklerinin yerine getirilmesi, fiziksel mekân güvenliğinin temini (ziyaretçi kayıtları ve kamera kayıtları dâhil), kalite ve sertifikasyon süreçlerinin yürütülmesi, muhasebe ve finans işlemlerinin yürütülmesi, hukuki süreçler ve mevzuata uyum, idari ve adli makamlardan gelen taleplerin cevaplandırılması ile bilgi güvenliğinin sağlanması yer alır.

5.4. İşlendikleri Amaçla Bağlantılı, Sınırlı ve Ölçülü Olma

Elde edilen veya işlenen kişisel verilerin minimum sayıda ve detayda olmasına çalışılır. Kişisel verilerin elde edilmesinde işlendikleri amaçlar gözetilerek amaçla bağlantısız olan veya amaca ulaşmak için gerekli olmayan kişisel veriler işlenmez. Amaca ulaşılması için yeterli minimum veri işlenir. Gelecekte olabilecek ihtiyaçlar için kişisel veri elde edilmez ve muhafaza edilmez.

5.5. İlgili Mevzuatta Öngörülen veya İşlendikleri Amaç İçin Gerekli Olan Süre Kadar Muhafaza Edilme

Kişisel verilerin işlendikleri amaç için muhafaza edilecekleri azami süreler bellidir. İlgili mevzuatta verilerin saklanması için öngörülen bir süre varsa bu süre; yoksa işlendikleri amaç için gerekli olan süre kadar muhafaza edilir.

Kişisel verilerin işlendikleri amaç için gerekli olan azami muhafaza edilme süresi belirlenirken;

a) İlgili veri kategorisinin işlenme amacı kapsamında veri sorumlusunun faaliyet gösterdiği sektörde genel teamül gereği kabul edilen süre,

b) İlgili veri kategorisinde yer alan kişisel verinin işlenmesini gerekli kılan ve ilgili kişiyle tesis edilen hukuki ilişkinin devam edeceği süre,

c) İlgili veri kategorisinin işlenme amacına bağlı olarak veri sorumlusunun elde edeceği meşru menfaatin hukuka ve dürüstlük kurallarına uygun olarak geçerli olacağı süre,

d) İlgili veri kategorisinin işlenme amacına bağlı olarak saklanmasının yaratacağı risk, maliyet ve sorumlulukların hukuken devam edeceği süre,

e) Belirlenecek azami sürenin ilgili veri kategorisinin doğru ve gerektiğinde güncel tutulmasına elverişli olup olmadığı,

f) Veri sorumlusunun hukuki yükümlülüğü gereği ilgili veri kategorisinde yer alan kişisel verileri saklamak zorunda olduğu süre,

g) Veri sorumlusu tarafından, ilgili veri kategorisinde yer alan kişisel veriye bağlı bir hakkın ileri sürülmesi için belirlenen zamanaşımı süresi,

dikkate alınır.

5.6. Kişisel Verilerin İşlenme Şartları

Kişisel verilerin işlenme şartları Kanun’la düzenlenmiştir. Özel nitelikli kişisel veriler ile özel nitelikli olmayan kişisel veriler işlenme şartları açısından ayrı değerlendirilir.

Kişilerin ırkı, etnik kökeni, siyasi düşüncesi, felsefi inancı, dini, mezhebi veya diğer inançları, kılık ve kıyafeti, dernek, vakıf ya da sendika üyeliği, sağlığı, cinsel hayatı, ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili verileri ile biyometrik ve genetik verileri özel nitelikli kişisel veridir.

5.6.1. Özel Nitelikli Olmayan Kişisel Verilerin İşlenme Şartları

Temel kural, ilgili kişinin açık rızası olmadan kişisel verilerin işlenmemesidir.

Kanun bazı durumlarda özel nitelikli olmayan kişisel verilerin ilgili kişinin açık rızası olmadan da işlenebileceği şartları düzenlemiştir:

a) Kanunlarda açıkça öngörülmesi,

b) Fiili imkânsızlık nedeniyle rızasını açıklayamayacak durumda bulunan veya rızasına hukuki geçerlilik tanınmayan kişinin kendisinin ya da bir başkasının hayatı veya beden bütünlüğünün korunması için zorunlu olması,

c) Bir sözleşmenin kurulması veya ifasıyla doğrudan doğruya ilgili olması kaydıyla, sözleşmenin taraflarına ait kişisel verilerin işlenmesinin gerekli olması,

ç) Veri sorumlusunun hukuki yükümlülüğünü yerine getirebilmesi için zorunlu olması,

d) İlgili kişinin kendisi tarafından alenileştirilmiş olması,

e) Bir hakkın tesisi, kullanılması veya korunması için veri işlemenin zorunlu olması,

f) İlgili kişinin temel hak ve özgürlüklerine zarar vermemek kaydıyla, veri sorumlusunun meşru menfaatleri için veri işlenmesinin zorunlu olması.

5.6.2. Özel Nitelikli Kişisel Verilerin İşlenme Şartları

Özel nitelikli kişisel verilerin işlenmesi yasaktır. Ancak bu verilerin işlenmesi;

a) İlgili kişinin açık rızasının olması,

b) Kanunlarda açıkça öngörülmesi,

c) Fiili imkânsızlık nedeniyle rızasını açıklayamayacak durumda bulunan veya rızasına hukuki geçerlilik tanınmayan kişinin, kendisinin ya da bir başkasının hayatı veya beden bütünlüğünün korunması için zorunlu olması,

ç) İlgili kişinin alenileştirdiği kişisel verilere ilişkin ve alenileştirme iradesine uygun olması,

d) Bir hakkın tesisi, kullanılması veya korunması için zorunlu olması,

e) Sır saklama yükümlülüğü altında bulunan kişiler veya yetkili kurum ve kuruluşlarca, kamu sağlığının korunması, koruyucu hekimlik, tıbbi teşhis, tedavi ve bakım hizmetlerinin yürütülmesi ile sağlık hizmetlerinin planlanması, yönetimi ve finansmanı amacıyla gerekli olması,

f) İstihdam, iş sağlığı ve güvenliği, sosyal güvenlik, sosyal hizmetler ve sosyal yardım alanlarındaki hukuki yükümlülüklerin yerine getirilmesi için zorunlu olması,

g) Siyasi, felsefi, dini veya sendikal amaçlarla kurulan vakıf, dernek ve diğer kâr amacı gütmeyen kuruluş ya da oluşumların, tâbi oldukları mevzuata ve amaçlarına uygun olmak, faaliyet alanlarıyla sınırlı olmak ve üçüncü kişilere açıklanmamak kaydıyla; mevcut veya eski üyelerine ve mensuplarına veyahut bu kuruluş ve oluşumlarla düzenli olarak temasta olan kişilere yönelik olması,

halinde mümkündür. Özel nitelikli kişisel verilerin işlenmesinde ayrıca Kurul tarafından belirlenen yeterli önlemler alınır.

5.7. Kişisel Verilerin Muhafaza (Saklanması) Edilmesi

Kişisel verilerin saklanması bir kişisel veri işleme faaliyetidir ve kişisel veri işleme şartlarına uygun olarak gerçekleştirilir.

Kişisel veriler ancak saklanması gerekli olduğu durumlarda uygun olan ortamda veya ortamlarda saklanabilir. Saklama dışındaki diğer kişisel veri işlemeler saklanmasını gerektirmiyorsa kişisel veriler imha edilir.

Kişisel veriler fiziksel ve dijital ortamlarda elde edilebildiği gibi fiziksel ortamdan dijitale, dijital sistemden de fiziksel ortama aktarılabilir. Her iki ortamdaki kişisel veri işleme faaliyetlerinde uygun olduğu ölçüde aynı kurallar uygulanır.

5.7.1. Dijital Ortamlar

Bu politika kapsamında dijital olarak elde edilen veya sonradan dijitale çevrilen kişisel verilerin saklandığı ve bilişim sistemleri tarafından işlenebildiği dijital ortamlardan yaygın olanları:

a) Sunucular (üzerinde dijital kişisel veri saklanabilen ve hizmet üretmek amacıyla (veri tabanı, e-posta, etki alanı, ERP/MRP sistemleri vb.) kullanılabilen cihazlar),

b) Ağ ve bilgi güvenliği cihazları (router, firewall, switch vb.),

c) Kişisel bilgisayarlar (masaüstü, dizüstü vb.),

d) Mobil cihazlar (mobil telefon, tablet vb.),

e) Taşınabilir hafızalar (çıkartılabilir USB bellekler, CD/DVD, hafıza kartları),

f) Bulut,

g) Kart okuyucular, personel devam kontrol sistemleri, güvenlik kameraları.

5.7.2. Fiziksel Ortamlar

Fiziksel ortamda elde edilen ya da dijital ortamdan fiziksel ortama çevrilen kişisel verilerin bulunduğu ortamlar:

a) Form, defter gibi yazma araçları ile kişisel veri yazılabilecek veya baskı yoluyla elde edilmiş kişisel veri barındırabilen her türlü kâğıt (özlük dosyaları, ziyaretçi kayıt defterleri, İSG kayıtları dâhil),

b) Üzerinde sayısallaştırılmadan kişisel veri saklamaya müsait kâğıt dışındaki her türlü ortam (kart, plaket vb.).

Bir veri kayıt sisteminin parçası olmayan fiziksel ortamlarda bulunan kişisel veriler için bu politika uygulanmaz.

5.7.3. Saklama Ortamlarının Belirlenmesi

Saklanması gereken kişisel verilerin saklanma ortamları belirlenirken zorunlu olan en az ortam kullanılır. Kişisel verilerin elde edildiği ilk ortam saklamak için uygunsa ilk ortamdaki hali korunur. İlk hali saklamaya uygun değilse, saklama süresi boyunca saklanmasına imkân vermiyorsa, işlenmesini zorlaştırıyorsa veya veri risk altında ise başka ortamda da saklanmasına karar verilebilir.

5.7.4. Kişisel Verilerin Veri Sorumlusu Dışında Saklanması

Kişisel verilerin veri sorumlusunun uhdesinde olmayan, yönetim ve denetimi başka gerçek ve tüzel kişilerde olan ortamlarda saklanması da mümkündür. Bu durumda bu ortamın yurt içinde veya yurt dışında olmasına göre bazı şartların yerine getirilmesi gerekir. Kişisel verilerin elde edilme yerlerine göre aktarım şartlarına da uyulması gerekebilir. Bu hallerde 5.8 numaralı başlık altındaki aktarım kuralları uygulanır.

5.8. Kişisel Verilerin Aktarılması

Kişisel veriler yurt içinde veya yurt dışında başka veri sorumlularına veya veri işleyenlere aktarılabilir. Aktarım faaliyetleri mevzuata uygun şekilde gerçekleştirilir.

Kişisel veriler KVKK Md. 28/1 çerçevesinde yetkili kurum ya da kuruluş tarafından talep edilmesi halinde aydınlatma yükümlülüğü olmadan ve açık rıza aranmadan ilgili makamlara aktarılabilir.

Kişisel veriler ayrıca kanunlarda açıkça belirtilmiş durumlarda talep edilmesi halinde yetkili kamu kurumlarına (bakanlıklar, Cumhurbaşkanlığı kurulları gibi idari makamlara) kanunda öngörülen amaç ve sınırlamalar dâhilinde ilgili kişiye karşı aydınlatma yükümlülüğü yerine getirilerek aktarılabilir.

5.8.1. Kişisel Verilerin Yurt İçine Aktarılması

Kişisel veriler yurt içinde veri sorumlusu dışındaki kişilere ilgili kişinin açık rızası olmaksızın aktarılamaz.

Kişisel veriler; Kanun’un 5’inci maddesinin ikinci fıkrasında, yeterli önlemler alınmak kaydıyla 6’ncı maddesinin üçüncü fıkrasında belirtilen şartlardan birinin bulunması hâlinde, ilgili kişinin açık rızası aranmaksızın aktarılabilir. Özel nitelikli kişisel verilerin aktarılmasında ayrıca Kurulca öngörülen önlemler alınır. Kişisel verilerin aktarılmasına ilişkin diğer kanunlarda yer alan hükümler saklıdır.

5.8.2. Kişisel Verilerin Yurt Dışına Aktarılması

Kişisel verilerin işlenmesine ilişkin genel ilkelere uygun olmak şartıyla kişisel verilerin yurt dışına aktarılması ve yurt dışında saklanması, 7499 sayılı Kanun ile değişik KVKK’nın 9’uncu maddesinde öngörülen aşamalı rejim çerçevesinde ancak belirli şartların yerine getirilmesi ile mümkündür.

Yeterlilik Kararı

Kişisel veriler, Kanun’un 5’inci ve 6’ncı maddelerinde belirtilen şartlardan birinin varlığı ve aktarımın yapılacağı ülke, ülke içerisindeki sektörler veya uluslararası kuruluşlar hakkında Kurul tarafından verilen ve Resmî Gazete’de yayımlanan yeterlilik kararı bulunması halinde yurt dışına aktarılabilir.

Uygun Güvenceler

Yeterlilik kararının bulunmaması durumunda; Kanun’un 5’inci ve 6’ncı maddelerinde belirtilen şartlardan birinin varlığı ve ilgili kişinin aktarımın yapılacağı ülkede de haklarını kullanma ve etkili kanun yollarına başvurma imkânının bulunması kaydıyla, aşağıdaki uygun güvencelerden birinin taraflarca sağlanması hâlinde kişisel veriler yurt dışına aktarılabilir:

a) Yurt dışındaki kamu kurum ve kuruluşları veya uluslararası kuruluşlar ile Türkiye’deki kamu kurum ve kuruluşları veya kamu kurumu niteliğindeki meslek kuruluşları arasında yapılan uluslararası sözleşme niteliğinde olmayan anlaşmanın varlığı ve Kurul tarafından aktarıma izin verilmesi,

b) Ortak ekonomik faaliyette bulunan teşebbüs grubu bünyesindeki şirketlerin uymakla yükümlü oldukları, kişisel verilerin korunmasına ilişkin hükümler ihtiva eden ve Kurul tarafından onaylanan bağlayıcı şirket kurallarının varlığı,

c) Kurul tarafından ilan edilen; veri kategorileri, veri aktarımının amaçları, alıcı ve alıcı grupları, veri alıcısı tarafından alınacak teknik ve idari tedbirler, özel nitelikli kişisel veriler için alınan ek önlemler gibi hususları ihtiva eden standart sözleşmenin veri alıcısı ile kurulması,

ç) Yeterli korumayı sağlayacak hükümlerin yer aldığı yazılı bir taahhütnamenin varlığı ve Kurul tarafından aktarıma izin verilmesi.

Standart sözleşme, imzalanmasından itibaren beş iş günü içinde veri sorumlusu veya veri işleyen tarafından Kurum’a bildirilir. Bu bildirim yükümlülüğüne aykırılık halinde KVKK’nın 18’inci maddesi uyarınca idari para cezası uygulanabilir.

Arızi Haller

Yeterlilik kararının ve uygun güvencelerden birinin bulunmaması durumunda, arızi olmak kaydıyla sadece aşağıdaki hallerden birinin varlığı halinde yurt dışına kişisel veri aktarılabilir. Düzenli olmayan, tek veya birkaç sefer gerçekleşen, süreklilik arz etmeyen ve olağan faaliyet akışı içinde bulunmayan aktarımlar arızi niteliktedir:

a) İlgili kişinin, muhtemel riskler hakkında bilgilendirilmesi kaydıyla, aktarıma açık rıza vermesi,

b) Aktarımın, ilgili kişi ile veri sorumlusu arasındaki bir sözleşmenin ifası veya ilgili kişinin talebi üzerine alınan sözleşme öncesi tedbirlerin uygulanması için zorunlu olması,

c) Aktarımın, ilgili kişi yararına veri sorumlusu ve diğer bir gerçek veya tüzel kişi arasında yapılacak bir sözleşmenin kurulması veya ifası için zorunlu olması,

ç) Aktarımın üstün bir kamu yararı için zorunlu olması,

d) Bir hakkın tesisi, kullanılması veya korunması için kişisel verilerin aktarılmasının zorunlu olması,

e) Fiili imkânsızlık nedeniyle rızasını açıklayamayacak durumda bulunan veya rızasına hukuki geçerlilik tanınmayan kişinin kendisinin ya da bir başkasının hayatı veya beden bütünlüğünün korunması için kişisel verilerin aktarılmasının zorunlu olması,

f) Kamuya veya meşru menfaati bulunan kişilere açık olan bir sicilden, ilgili mevzuatta sicile erişmek için gereken şartların sağlanması ve meşru menfaati olan kişinin talep etmesi kaydıyla aktarım yapılması.

Veri sorumluları ve veri işleyenler, yurt dışına aktarılan kişisel verilerin sonraki aktarımları bakımından da Kanun’da öngörülen güvencelere uymakla yükümlüdür.

5.9. Kişisel Verilerin İmhası

Kişisel veriler, saklanmasını gerektiren durumun ortadan kalkması halinde imha edilir.

5.9.1. İmha Yöntemleri

Silme

Kişisel verilerin silinmesiyle, bu verilerin ilgili kullanıcılar için hiçbir şekilde erişilemez ve tekrar kullanılamaz hale getirilmesi amaçlanır. Elektronik ortamda olan ve silme işlemi uygulanabilecek kişisel veriler silinme işlemi ile silinir; silme işlemi sonrasında geri getirilmesini önleyici tedbirler alınır. Elektronik ortamda olmasına rağmen silme işlemi uygulanamayacak kişisel veriler için bulunduğu medyayı yok etme yöntemi kullanılır. Kağıt ve benzeri fiziksel ortamda saklanan belgelerde silme işlemi, kişisel verinin üstünün çıkmayacak koyu renk ile kapatılması (karartma) ile gerçekleştirilir.

Yok Etme

Kişisel verilerin tekrar geri getirilemeyecek ve kullanılamayacak şekilde, verilerin kaydedildiği evrak, dosya, CD, disket, hard disk gibi ortamların imha edilmesidir. Dijital ortamlarda silinme işlemi gerçekleştirilebiliyorsa yok etme yöntemi kullanılmaz. Silinme işleminin gerçekleştirilemeyeceği optik ortamlarda ortamın çok küçük parçalara ayrılması yöntemi uygulanır.

Anonim Hale Getirme

Kişisel verilerin anonim hale getirilmesi, kişisel verilerin başka verilerle eşleştirilse dahi hiçbir surette kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hale getirilmesidir. Kişisel veriler, veri sorumlusu veya üçüncü kişiler tarafından geri döndürülmesi ve/veya verilerin başka verilerle eşleştirilmesi gibi kayıt ortamı ve ilgili faaliyet alanı açısından uygun tekniklerin kullanılması yoluyla dahi kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemez hale getirilir.

5.9.2. İmha Süreleri

İşlenme şartları saklama sürelerinin sona ermesi ile ortadan kalkan kişisel veriler için imha süresi en fazla altı aydır.

İşlenme şartları sadece açık rızaya dayanan kişisel veriler, açık rızanın ilgili kişi tarafından geri alınması durumunda 30 gün içinde imha edilir. İşlenme şartı sadece açık rıza olan ancak açık rızanın geri alınmasının dışında bir sebeple imhası öngörülen kişisel veri için imha süresi altı aydır.

5.9.3. Periyodik İmha

Öngörülen imha süresi periyodik imha zaman diliminden önce biten kişisel veriler periyodik imha zamanı beklenmeden imha edilirler.

Periyodik imha süresi altı aydır. Periyodik imha, imhası gereken kişisel verilerin türlerine ve sayılarına göre makul bir süreye yayılabilir.

5.10. Güvenlik Tedbirleri

5.10.1. Güvenlik Tedbirlerinin Amaçları

RAYVAG;

a) Kişisel verilerin hukuka aykırı olarak işlenmesini önlemek,

b) Kişisel verilere hukuka aykırı olarak erişilmesini önlemek,

c) Kişisel verilerin muhafazasını sağlamak,

amacıyla uygun güvenlik düzeyini temin etmeye yönelik gerekli her türlü teknik ve idari tedbirleri almaktadır.

5.10.2. Kişisel Veri İşleme Envanteri

RAYVAG bünyesinde gerçekleşen kişisel veri işleme faaliyetlerinin envanteri çıkartılmıştır. Tüm faaliyetler gözden geçirilmiş, gerekli değişiklikler yapılmıştır. Gerek olması halinde envanter güncellenmektedir.

 

5.10.3. Eğitim

RAYVAG kendi kurum veya kuruluşunda, kişisel verilerin korunması konusunda farkındalığın oluşması ve ilgili kişilerin hak ve menfaatlerinin korunması amacıyla gerekli eğitim faaliyetlerini yürütmektedir. Kişisel veri işleyenlerin, öğrendikleri kişisel verileri başkalarına açıklayamayacakları ve görevlerinden ayrılmaları durumunda bu yükümlülüğün devam ettiğinin bilincinde olması sağlanmaktadır.

5.10.4. Denetim

Kurum içi ya da kurum dışından periyodik veya anlık denetimler gerçekleştirilerek belirlenen kurallara uyum denetlenmektedir.

5.10.5. Veri İhlali

Veri ihlali durumunda uygulanacak usul ve esaslar belirlenmiştir. İşlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi hâlinde, bu durum en kısa sürede ve Kurul tarafından belirlenen esaslar çerçevesinde 72 saat içinde Kurul’a, ayrıca makul sürede ilgili kişilere bildirilir.

5.11. İlgili Kişinin Aydınlatılması

RAYVAG kişisel verisi işlenen ilgili kişileri süreç bazlı, anlaşılır ve yeterli düzeyde ayrıntılı, mevzuatla uyumlu, uygun yöntemle ve makul sürede aydınlatmayı amaçlamaktadır. Kişisel veri işlemenin açık rızaya bağlı olması durumunda da ilgili kişinin açık rızanın sonuçları konusunda doğru şekilde bilgilendirilmesine önem vermektedir.

5.11.1. İlgili Kişinin Başvurusu

İlgili kişiler kişisel verilerine ilişkin haklarını kullanmak için öncelikle veri sorumlusuna başvurmak zorundadırlar. Kanun’un 14’üncü maddesine göre Kişisel Verileri Koruma Kurulu’na doğrudan şikâyette bulunulamaz.

Kanun uyarınca ilgili kişi;

a) Kişisel verilerinin işlenip işlenmediğini öğrenme,

b) Kişisel verileri işlenmişse buna ilişkin bilgi talep etme,

c) Kişisel verilerinin işlenme amacını ve bunların amacına uygun kullanılıp kullanılmadığını öğrenme,

ç) Yurt içinde veya yurt dışında kişisel verilerinin aktarıldığı üçüncü kişileri bilme,

d) Kişisel verilerinin eksik veya yanlış işlenmiş olması hâlinde bunların düzeltilmesini isteme,

e) İşlenmesini gerektiren sebeplerin ortadan kalkması hâlinde kişisel verilerinin silinmesini veya yok edilmesini isteme,

f) (d) ve (e) bentleri uyarınca yapılan işlemlerin, kişisel verilerinin aktarıldığı üçüncü kişilere bildirilmesini isteme,

g) İşlenen verilerinin münhasıran otomatik sistemler vasıtasıyla analiz edilmesi suretiyle aleyhine bir sonucun ortaya çıkmasına itiraz etme,

ğ) Kişisel verilerinin kanuna aykırı olarak işlenmesi sebebiyle zarara uğraması hâlinde zararın giderilmesini talep etme

haklarını kullanabilir.

İlgili kişiler, Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ uyarınca başvurularını; yazılı olarak veya kayıtlı elektronik posta (KEP) adresi, güvenli elektronik imza, mobil imza ya da ilgili kişi tarafından RAYVAG’a daha önce bildirilen ve RAYVAG’ın sisteminde kayıtlı bulunan elektronik posta adresini kullanmak suretiyle iletebilirler.

Bu kapsamda ilgili kişiler, https://rayvag.com.tr/hakkimizda/kalite/aydinlatma-metni/ adresindeki başvuru formunu doldurarak; formun imzalı bir nüshasını kimliği tespit edici belgeler ile birlikte “Adana Hacı Sabancı Organize Sanayi Bölgesi OSB Celal Bayar Bulvarı No: 28, Sarıçam, 01400 Adana” adresine bizzat elden iletebilir, iadeli taahhütlü posta veya noter kanalıyla gönderebilir ya da ilgili formu rayvag@hs02.kep.tr kayıtlı elektronik posta adresine güvenli elektronik imzalı olarak iletebilir.

5.11.2. Veri Sorumlusuna Başvurulamayacak Durumlar

İlgili kişiler, zararının giderilmesini talep etme hakkı hariç olmak üzere veri sorumlusuna başvuru hakkını aşağıdaki hâllerde kullanamaz:

a) Kişisel veri işlemenin suç işlenmesinin önlenmesi veya suç soruşturması için gerekli olması,

b) İlgili kişinin kendisi tarafından alenileştirilmiş kişisel verilerin işlenmesi,

c) Kişisel veri işlemenin kanunun verdiği yetkiye dayanılarak görevli ve yetkili kamu kurum ve kuruluşları ile kamu kurumu niteliğindeki meslek kuruluşlarınca, denetleme veya düzenleme görevlerinin yürütülmesi ile disiplin soruşturma veya kovuşturması için gerekli olması,

ç) Kişisel veri işlemenin bütçe, vergi ve mali konulara ilişkin olarak Devletin ekonomik ve mali çıkarlarının korunması için gerekli olması.

5.11.3. Başvuruların Cevaplandırılması

İlgili kişilerin başvuruları titizlikle incelenir ve en kısa zamanda ve her halde en fazla 30 gün içerisinde ilgili kişinin talebine uygun olarak ya da uygun görülecek başka bir yöntemle cevaplandırılır. Cevap için herhangi bir ücret talep edilmemektedir. Ancak, işlemin ayrıca bir maliyeti gerektirmesi halinde, Kurulca belirlenen tarifedeki ücret başvurandan talep edilebilir.

Başvurucunun taleplerinin karşılanabilmesi için kimliğin ispat edilmesi veya başka bir sebepten dolayı başvurucudan ek bilgi veyahut belge talep edilebilir.

5.12. Veri Sorumlusu Sicili (VERBİS)

Kişisel veri işleme envanterine dayanılarak hazırlanan sicil kaydına herkes ulaşabilmektedir (https://verbis.kvkk.gov.tr).

5.13. Politikada Yapılan Güncellemeler, Duyurulması ve Saklanması

Mevzuata uygun olarak gerekli durumlarda Politika güncellenir. Politika kamuya açık olması sebebiyle Şirket internet sitesinde (www.rayvag.com.tr) yayımlanır. Politika Rayvag tarafından saklanır.

5.14. Politikada Düzenlenmeyen Durumlar

Politikada düzenlenmeyen veya Politikanın uygulanması sonucu ortaya çıkabilecek ihtilaflarda ilgili kaynaklara başvurulacaktır. Kişisel verilerin işlenmesi ve korunması konusunda yürürlükte bulunan ilgili kanuni düzenlemeler uygulama alanı bulacaktır.

6. DİĞER HUSUSLAR

KVKK ve ilgili diğer mevzuat hükümleri ile işbu Politika arasında uyumsuzluk olması halinde, öncelikle KVKK ve ilgili diğer mevzuat hükümleri uygulanacaktır.

Politika’da değişiklik olması durumunda, Politika’nın ilgili maddeleri bu doğrultuda güncellenecektir.

7. ÖZEL DURUM VE İSTİSNALAR

Yoktur.

8. REVİZYON VE YÜRÜRLÜKTEN KALDIRMA

İşbu Politika RAYVAG tarafından gözden geçirilir ve güncellenir.

9. YÜRÜRLÜK

RAYVAG tarafından hazırlanan işbu Politika 14.07.2026 tarihinde yürürlüğe girmiştir.

10. YÜRÜTME

Dokümanın yürütme sorumluluğu RAYVAG’a aittir.

11. DAĞITIM

Politika, RAYVAG internet sitesinde (www.rayvag.com.tr) yayımlanarak üçüncü taraflara ve Şirket çalışanlarına duyurulur.

Hizmetlerimizi ve ürünlerimiz hakkında sizleri bilgilendirmek, görüş ve önerilerinizi almak bizim için büyük önem taşımaktadır.

İletişime Geçin

Bu nedenle, her türlü soru, görüş ve önerileriniz için bizimle iletişime geçmenizi rica ediyoruz. Sizlerle doğrudan iletişim kurarak, ihtiyaçlarınıza en uygun çözümleri birlikte geliştirebilir, kalitemizi ve hizmetlerimizi daha da iyileştirebiliriz.

Politikalarımız

Discover
RAYVAG Vagon Sanayi A.Ş.
Gizliliğe genel bakış

Bu web sitesi, size mümkün olan en iyi kullanıcı deneyimini sunabilmek için çerezleri kullanır. Çerez bilgileri tarayıcınızda saklanır ve web sitemize döndüğünüzde sizi tanımak ve ekibimizin web sitesinin hangi bölümlerini en ilginç ve yararlı bulduğunuzu anlamasına yardımcı olmak gibi işlevleri yerine getirir.