Kişisel Verilerin Korunması Politikası
Bu politika, ŞAHİNTUR ŞAHİNLER OTEL TUR. YAT. VE İŞL. A.Ş. (“Şirket”) internet sitesi olan https://www.dresortayvalik.com web sitesi kullanıcıları tarafından bilinmesi gerekli olan kişisel verilerin işlenmesine yönelik ilkelerinin neler olduğunu açıklamaktadır. Şirket olarak yürütmekte olduğumuz iş faaliyetleri kapsamında en önemli önceliklerimizden biri kişisel verilerin korunmasıdır. İşbu Kişisel Verilerin Korunması ve İşlenmesi Politikası (“Politika”) çerçevesinde Şirketimiz tarafından gerçekleştirilen kişisel veri işleme faaliyetlerinin yürütülmesinde benimsenen ilkeler ve Şirketimizin veri işleme faaliyetlerinin 6698 sayılı Kişisel Verilerin Korunması Kanunu’nda (“KVK Kanunu” veya “Kanun”) yer alan düzenlemelere uyumu bakımından benimsenen temel prensipler açıklanmakta olup Şirketimiz tarafından yürütülmekte olan tüm kişisel veri işleme faaliyetlerine ilişkin detaylı bilgiler ortaya konulmuştur ve böylelikle ilgili kişiler bilgilendirilerek gerekli şeffaflık sağlanmaktadır. Bu kapsamdaki sorumluluğumuzun tam bilinci ile kişisel verileriniz işbu Politika kapsamında işlenmekte ve korunmaktadır.
Bu Politika; Şirketimiz çalışanları haricindeki kişilerin otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla Şirket tarafından işlenen tüm kişisel verilerine ilişkindir.
-
Tanımlar
Bu politika kapsamında;
Açık Rıza: Belirli bir konuya ilişkin, bilgilendirilmeye dayanan ve özgür iradeyle açıklanan rıza,
Anonim Hale Getirme: Kişisel verilerin, başka verilerle eşleştirilerek dahi hiçbir surette kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hâle getirilmesi,
Doğuş Hospitality: Sitenin sahibi olan Şahintur Şahinler Otel Tur. Yat. ve İşl. A.Ş.’yi,
İlgili kişi: Kişisel verisi işlenen gerçek kişiyi,
Kayıt ortamı: Tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla işlenen kişisel verilerin bulunduğu her türlü ortamı,
Kişisel Veri: Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi. Dolayısıyla tüzel kişilere ilişkin bilgilerin işlenmesi Kanun kapsamında değildir.
Özel Nitelikli Kişisel Veri: Irk, etnik köken, siyasi düşünce, felsefi inanç, din, mezhep veya diğer inançlar, kılık kıyafet, dernek vakıf ya da sendika üyeliği, sağlık, cinsel hayat, ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili veriler ile biyometrik ve genetik veriler özel nitelikli verilerdir.
Kişisel Verilerin İşlenmesi: Kişisel verilerin tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla elde edilmesi, kaydedilmesi, depolanması, muhafaza edilmesi, değiştirilmesi, yeniden düzenlenmesi, açıklanması, aktarılması, devralınması, elde edilebilir hâle getirilmesi, sınıflandırılması ya da kullanılmasının engellenmesi gibi veriler üzerinde gerçekleştirilen her türlü işlem.
Kurul: Kişisel Verileri Koruma Kurulu
Kurum: Kişisel Verileri Koruma Kurumu
Site: https://www.dresortayvalik.com adresinde yer alan web sitesini,
Veri İşleyen: Veri sorumlusunun verdiği yetkiye dayanarak onun adına kişisel verileri işleyen gerçek veya tüzel kişiyi,
Veri Sorumlusu: Kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu olan gerçek veya tüzel kişiyi,
5651 Sayılı Kanun: İnternet Ortamında Yapılan Yayınların Düzenlenmesi ve Bu Yayınlar Yoluyla İşlenen Suçlarla Mücadele Edilmesi Hakkında Kanun’u,
6698 Sayılı Kanun/KVKK: Kişisel Verilerin Korunması Kanunu’nu, ifade eder.
-
Gizlilik ve Kişisel Verilerin Korunması Politikasının Kapsam ve Amacı
İşbu Gizlilik ve Kişisel Verilerin Korunması Politikası;
-
Kişisel verileri toplama yöntemlerini ve hukuki sebeplerini,
-
Hangi kişi gruplarının kişisel verilerinin işlendiğini (Veri Konusu Kişi Grubu Kategorizasyonu),
-
Bu kişi gruplarına ilişkin olarak hangi kategoride kişisel veri işlendiğini (Veri Kategorileri) ve örnek veri türlerini,
-
Bu kişisel verilerin hangi iş süreçlerinde ve hangi amaçlarla kullanıldığını,
-
Kişisel verilerin güvenliğini sağlamak amacıyla alınan teknik ve idari tedbirleri,
-
Kişisel verilerin kimlere ve hangi amaçla aktarılabileceğini,
-
Kişisel verileri saklama sürelerini,
-
İlgili Kişiler’in kişisel verileri üzerindeki haklarının neler olduğunu ve bu hakları nasıl kullanabileceklerini,
-
İlgili Kişiler’in elektronik ticari ileti alma konusundaki olumlu veya olumsuz tercihlerini nasıl değiştirebileceklerini,
açıklamaktadır.
-
Kişisel Verilerin Korunmasına İlişkin Hususlar
KİŞİSEL VERİLERİN GÜVENLİĞİNİN SAĞLANMASI
Şirketimiz, Kanun’un 12. maddesine uygun olarak, kişisel verilerin hukuka aykırı olarak işlenmesini, erişimini, aktarılmasını veya başka şekillerde meydana gelebilecek güvenlik eksikliklerini önlemek ve muhafazasını sağlamak için, kişisel verilerin niteliği doğrultusunda gerekli tedbirlerini almaktadır. Bu kapsamda Şirketimiz, Kurul tarafından yayımlanmış olan rehberlere uygun olarak gerekli güvenlik düzeyini sağlamaya yönelik ve idari tedbirleri almakta, denetimleri yapmakta veya yaptırmaktadır.
ÖZEL NİTELİKLİ KİŞİSEL VERİLERİN KORUNMASI
Hassasiyet arz eden kişisel verilere, hukuka aykırı olarak işlendiğinde kişilerin mağduriyetine veya ayrımcılığa sebep olma riski nedeniyle Kanun kapsamında özel önem atfedilmiştir. Kanun’un 6. maddesi uyarınca “özel nitelikli” kişisel veriler; ırk, etnik köken, siyasi düşünce, felsefi inanç, din, mezhep veya diğer inançlar, kılık ve kıyafet, dernek, vakıf ya da sendika üyeliği, ceza mahkûmiyeti ve güvenlik tedbirleri ile biyometrik ve genetik veriler, sağlık, cinsel hayata ilişkin veriler olarak belirlenmiştir.
Şirketimiz tarafından, kişisel verilerin korunması için alınan teknik ve idari tedbirler, özel nitelikli kişisel veriler bakımından Kurul’un 31/01/2018 Tarihli ve 2018/10 Sayılı Kararı’nda öngörülen yeterli önlemler çerçevesinde Özel Nitelikli Kişisel Verilerin İşlenmesi ve Güvenliği Politikası içerisinde açıklanan kapsamda alınmakta ve bu doğrultuda yürütülen çalışmalar Şirketimiz bünyesinde gerçekleştirilen denetimler çerçevesinde takip edilmekte ve denetlenmektedir.
Özel nitelikli kişisel verilerin işlenmesi ile ilgili ayrıntılı bilgiye bu Politika’nın 3.3. bölümünde yer verilmiştir.
İŞ BİRİMLERİNİN KİŞİSEL VERİLERİN KORUNMASI VE İŞLENMESİ KONUSUNDA FARKINDALIKLARININ ARTTIRILMASI VE DENETİMİ
Şirketimiz, kişisel verilerin hukuka aykırı olarak işlenmesini, verilere hukuka aykırı olarak erişilmesini önlemeye ve verilerin muhafazasını sağlamaya yönelik farkındalığın artırılması amacıyla iş birimlerine gerekli eğitimlerin düzenlenmesini sağlamaktadır. Şirket tarafından organize edilen eğitim ve farkındalık çalışmaları, Kurul tarafından resmi internet sitesinde yayımlanmış olan “Kişisel Veri Güvenliği Rehberi” esas alınarak oluşturulmaktadır.
Gerçekleştirilen eğitimler ve farkındalık çalışmaları ile Şirketimiz tarafından çalışanların iş görevlerinin yerine getirilmesi esnasındaki kişisel veri işleme faaliyetlerinin Kanun ve ikincil mevzuata uygun bir şekilde yürütülmesinin sağlanması hedeflenmektedir.
Şirketimiz mevcut çalışanlarının ve bünyesine yeni dâhil olan çalışanların kişisel verilerin korunması konusunda farkındalığının oluşması için gerekli sistemler kurmakta, konuya ilişkin ihtiyaç duyulması halinde danışmanlar ile çalışmaktadır. Bu doğrultuda Şirketimiz tarafından ilgili eğitimlere, seminerlere ve bilgilendirme oturumlarına yapılan katılımlar değerlendirmekte olup ilgili mevzuatın güncellenmesine paralel olarak yeni eğitimler düzenlemektedir.
-
Kişisel Verilerin İşlenmesine İlişkin Hususlar
KİŞİSEL VERİLERİN MEVZUATTA ÖNGÖRÜLEN İLKELERE UYGUN OLARAK İŞLENMESİ
-Hukuka ve Dürüstlük Kuralına Uygun İşleme
Kişisel veriler kişilerin temel hak ve özgürlüklerine zarar gelmeyecek şekilde genel güven ve dürüstlük kuralına uygun olarak işlenmektedir. Bu çerçevede, kişisel veriler Şirketimizin iş faaliyetlerinin gerektirdiği ölçüde ve bunlarla sınırlı olarak işlenmektedir.
-Kişisel Verilerin Doğru ve Gerektiğinde Güncel Olmasını Sağlama
Şirketimiz kişisel verilerin işlendiği süre boyunca doğru ve güncel olması için gerekli önlemleri almakta ve belirli sürelerle kişisel verilerin doğruluğunun ve güncelliğinin sağlanmasına ilişkin gerekli mekanizmaları kurmaktadır.
-Belirli, Açık ve Meşru Amaçlarla İşleme
Şirketimiz, kişisel verilerin işlenme amaçlarını açıkça ortaya koymakta ve yine iş faaliyetleri doğrultusunda bu faaliyetlerle bağlantılı amaçlar kapsamında işlemektedir.
-İşlendikleri Amaçla Bağlantılı, Sınırlı ve Ölçülü Olma
Şirketimiz kişisel verileri yalnızca iş faaliyetlerinin gerektirdiği nitelikte ve ölçüde toplamakta olup belirlenen amaçlarla sınırlı olarak işlemektedir.
-İlgili Mevzuatta Öngörülen veya İşlendikleri Amaç için Gerekli Olan Süre Kadar Muhafaza Etme
Şirketimiz, kişisel verileri işlendikleri amaç için gerekli olan süre ve ilgili yasal mevzuatta öngörülen minimum süre kadar muhafaza etmektedir. Bu kapsamda, Şirketimiz öncelikle ilgili mevzuatta kişisel verilerin saklanması için bir süre öngörülüp öngörülmediğini tespit etmekte, bir süre belirlenmişse bu süreye uygun davranmaktadır. Yasal bir süre mevcut değil ise kişisel veriler işlendikleri amaç için gerekli olan süre kadar saklanmaktadır. Kişisel veriler belirlenen saklama sürelerinin sonunda periyodik imha sürelerine veya ilgili kişinin başvurusuna uygun olarak ve belirlenen imha yöntemleri (silme ve/veya yok etme ve/veya anonimleştirme) ile imha edilmektedir.
KİŞİSEL VERİLERİN İŞLENME ŞARTLARI
İlgili kişinin açık rıza vermesi haricinde kişisel veri işleme faaliyetinin dayanağı aşağıda belirtilen şartlardan yalnızca biri olabileceği gibi birden fazla şart da aynı kişisel veri işleme faaliyetinin dayanağı olabilmektedir. İşlenen verilerin özel nitelikli kişisel veri olması halinde, işbu Politika’nın 3.3 başlığı (“Özel Nitelikli Kişisel Verilerin İşlenmesi”) içerisinde yer alan şartlar uygulanacaktır.
(i)İlgili Kişinin Açık Rızasının Bulunması
Kişisel verilerin işlenme şartlarından biri ilgili kişinin açık rızasıdır. İlgili kişinin açık rızası belirli bir konuya ilişkin, bilgilendirilmeye dayalı olarak ve özgür iradeyle açıklanmalıdır.
Aşağıda yer alan kişisel veri işleme şartlarının varlığı durumunda ilgili kişinin açık rızasına gerek kalmaksızın kişisel veriler işlenebilecektir.
(ii)Kanunlarda Açıkça Öngörülmesi
İlgili kişinin kişisel verileri, kanunda açıkça öngörülmekte ise diğer bir ifade ile ilgili kanunda kişisel verilerin işlenmesine ilişkin açıkça bir hüküm olması halinde işbu veri işleme şartının varlığından söz edilebilecektir.
(iii)Fiili İmkânsızlık Sebebiyle İlgilinin Açık Rızasının Alınamaması
Fiili imkânsızlık nedeniyle rızasını açıklayamayacak durumda olan veya rızasına geçerlilik tanınamayacak olan kişinin kendisinin ya da başka bir kişinin hayatı veya beden bütünlüğünü korumak için kişisel verisinin işlenmesinin zorunlu olması halinde ilgili kişinin kişisel verileri işlenebilecektir.
(iv)Sözleşmenin Kurulması veya İfasıyla Doğrudan İlgi Olması
İlgili kişinin taraf olduğu bir sözleşmenin kurulması veya ifasıyla doğrudan doğruya ilgili olması kaydıyla, kişisel verilerin işlenmesinin gerekli olması halinde işbu şart yerine getirilmiş sayılabilecektir.
(v)Şirketin Hukuki Yükümlülüğünü Yerine Getirmesi
Şirketimizin hukuki yükümlülüklerini yerine getirmesi için işlemenin zorunlu olması halinde ilgili kişinin kişisel verileri işlenebilecektir.
(vi)Kişisel İlgili kişinin Kişisel Verisini Alenileştirmesi
İlgili kişinin, kişisel verisini alenileştirmiş olması halinde ilgili kişisel veriler alenileştirme amacıyla sınırlı olarak işlenebilecektir.
(vii)Bir Hakkın Tesisi veya Korunması için Veri İşlemenin Zorunlu Olması
Bir hakkın tesisi, kullanılması veya korunması için veri işlemenin zorunlu olması halinde ilgili kişinin kişisel verileri işlenebilecektir.
(viii) Şirketimizin Meşru Menfaati için Veri İşlemenin Zorunlu Olması
İlgili kişinin temel hak ve özgürlüklerine zarar vermemek kaydıyla Şirketimizin meşru menfaatleri için veri işlemesinin zorunlu olması halinde ilgili kişinin kişisel verileri işlenebilecektir.
ÖZEL NİTELİKLİ KİŞİSEL VERİLERİN İŞLENMESİ
Özel nitelikli kişisel veriler Şirketimiz tarafından, işbu Politika’da belirtilen ilkelere uygun olarak ve idari ve teknik tedbirler alınarak ve aşağıdaki şartların varlığı halinde işlenmektedir:
-
İlgili Kişinin Açık Rızasının Bulunması
Özel nitelikli kişisel verilerin işlenme şartlarından biri ilgili kişinin açık rızasıdır. İlgili kişinin açık rızası belirli bir konuya ilişkin, bilgilendirilmeye dayalı olarak ve özgür iradeyle açıklanmalıdır.
-
Kanunlarda Açıkça Öngörülmesi
İlgili kişinin özel nitelikli kişisel verileri, kanunda açıkça öngörülmekte ise diğer bir ifade ile ilgili kanunda özel nitelikli kişisel verilerin işlenmesine ilişkin açıkça bir hüküm olması halinde işbu veri işleme şartının varlığından söz edilebilecektir.
-
Fiili İmkânsızlık Sebebiyle İlgilinin Açık Rızasının Alınamaması
Fiili imkânsızlık nedeniyle rızasını açıklayamayacak durumda olan veya rızasına geçerlilik tanınamayacak olan kişinin kendisinin ya da başka bir kişinin hayatı veya beden bütünlüğünü korumak için özel nitelikli kişisel verisinin işlenmesinin zorunlu olması halinde ilgili kişinin özel nitelikli kişisel verileri işlenebilecektir.
-
İlgili Kişinin Kişisel Verisini Alenileştirmesi
İlgili kişinin, özel nitelikli kişisel verisini alenileştirmiş olması halinde ilgili özel nitelikli kişisel veriler alenileştirme amacıyla sınırlı olarak işlenebilecektir.
-
Bir Hakkın Tesisi veya Korunması için Veri İşlemenin Zorunlu Olması
Bir hakkın tesisi, kullanılması veya korunması için veri işlemenin zorunlu olması halinde ilgili kişinin özel nitelikli kişisel verileri işlenebilecektir.
-
Kamu Sağlığının Korunması Amacıyla Gerekli Olması
Sır saklama yükümlülüğü altında bulunan kişiler veya yetkili kurum ve kuruluşlarca, kamu sağlığının korunması, koruyucu hekimlik, tıbbi teşhis, tedavi ve bakım hizmetlerinin yürütülmesi ile sağlık hizmetlerinin planlanması, yönetimi ve finansmanı amacıyla gerekli olması halinde ilgili kişinin özel nitelikli kişisel verileri işlenebilecektir.
-
Hukuki Yükümlülüklerin Yerine Getirilmesi İçin Zorunlu Olması
İstihdam, iş sağlığı ve güvenliği, sosyal güvenlik, sosyal hizmetler ve sosyal yardım alanlarındaki hukuki yükümlülüklerin yerine getirilmesi için zorunlu olması halinde ilgili kişinin özel nitelikli kişisel verileri işlenebilecektir.
-
Vakıf, Dernek Ve Diğer Kâr Amacı Gütmeyen Kuruluşlarca İşlenmesi
Siyasi, felsefi, dini veya sendikal amaçlarla kurulan vakıf, dernek ve diğer kâr amacı gütmeyen kuruluş ya da oluşumların, tâbi oldukları mevzuata ve amaçlarına uygun olmak, faaliyet alanlarıyla sınırlı olmak ve üçüncü kişilere açıklanmamak kaydıyla; mevcut veya eski üyelerine ve mensuplarına veyahut bu kuruluş ve oluşumlarla düzenli olarak temasta olan kişilere yönelik olması halinde ilgili kişinin özel nitelikli kişisel verileri işlenebilecektir.
İLGİLİ KİŞİNİN AYDINLATILMASI
Şirketimiz, Kanun’un 11. maddesine ve ikincil mevzuata uygun olarak ilgili kişileri kişisel verilerinin veri sorumlusu olarak kim tarafından, hangi amaçlarla işlendiği, hangi amaçlarla kimlerle paylaşıldığı, hangi yöntemlerle toplandığı ve hukuki sebebi ve ilgili kişilerin kişisel verilerinin işlenmesi kapsamında sahip olduğu hakları konusunda bilgilendirmektedir.
-
Kişisel Verilerinizin Elde Edilmesi ve İşlenmesi
1.Web Sitesi Kullanıcılarının (Çevrimiçi ziyaretçi) ve Çağrı Merkezi Kullanıcılarının Kişisel Verilerinin İşlenmesi
1.1. Web Sitesi Kullanıcılarının (Çevrimiçi ziyaretçi) Kişisel Verilerinin İşlenmesi
Siteyi kullanan kullanıcılar talep ve önerilerde bulunmak amacıyla; ad, soyadı, e-posta, telefon, cinsiyet, doğum tarihi, adres, mesaj, sektör ve formun konusu şeklindeki bilgileri https://www.dresortayvalik.com adresinde linkinde “İletişim” sayfasında yer alan formu doldurarak iletebilirler.
Kullanıcılar paylaştıkları bu kişisel verileri Site ile tamamen kendi iradeleri ile paylaştıklarını, bu verilerin sadece ilettikleri talep ve önerilerin değerlendirmesi amacıyla talep edildiğini kabul ederler.
Bunun yanı sıra Web Sitesi’ni ziyaret eden kullanıcılara ait trafik bilgileri, 5651 Sayılı Kanun uyarınca işlenmektedir.
1.2. Çağrı Merkezi Kullanıcılarının Kişisel Verilerinin İşlenmesi
Doğuş Hospitality, çağrı merkezini arayan kullanıcılara ait kişisel veriler, Doğuş Hospitality’nin sözleşme ilişkisi içinde olduğu, veri koruması ve güvenliği konusunda Doğuş Hospitality ile hukuken ve teknik olarak aynı sorumlulukları taşıyan ve ilgili mevzuat hükümlerine riayet eden Çağrı Merkezi şirketi tarafından toplanmakta ve muhafaza edilmektedir.
Çağrı Merkezi'ni arayan kullanıcılardan görüşme sırasında ad soyadı, telefon ve e posta adresi şeklindeki kişisel verileri alınmaktadır. Bu veriler, şirketimiz tarafından sunulan ürün ve hizmetlerden sizleri faydalandırmak için gerekli çalışmaların yapılması ve ilgili iş süreçlerinin yürütülmesi, şirket tarafından sunulan ürün ve hizmetlerin sizlerin beğeni, kullanım alışkanlıkları ve ihtiyaçlarına göre özelleştirilerek önerilmesi ve tanıtılması için gerekli olan aktivitelerin planlanması ve icrası, şirketimiz tarafından yürütülen ticari faaliyetlerin gerçekleştirilmesi için ilgili iş birimlerimiz tarafından gerekli çalışmaların yapılması ve buna bağlı iş süreçlerinin yürütülmesi, şirketimizin ticari ve/veya iş stratejilerinin planlanması ve icrası, şirketimiz ve şirketimizle iş ilişkisi içinde olan ilgili kişilerin hukuki, stratejik ve ticari iş güvenliğinin temini amaçlarıyla işlenmektedir.
Çağrı merkezimizi arayarak paylaşmış olduğunuz kişisel verileriniz, talep, öneri ve şikâyetlerinizin işleme alınarak sizlere işlem sonucu hakkında bilgi verilmesi ve bu kapsamda sunulan hizmet ve ürünlerin geliştirilmesi amacıyla toplanmakta ve çağrı merkezi şirketi nezdinde saklanmaktadır.
-
Veri Kategorileri ve Örnek Veri Türleri
1. |
Çevrimiçi Ziyaretçi
|
2. |
Web sitesi kullanıcıları
|
-
Kişisel Verilerinizin Güvenliği, Aktarımı ve Kişisel Verileriniz Üzerindeki Haklarınızın Kullanılması
Doğuş Hospitality, kişisel verilerinizin gizliliği, bütünlüğü ve güvenliğinin sağlanması için gerekli teknik ve idari her türlü tedbiri almayı ve gerekli özeni göstermeyi taahhüt etmektedir.
Doğuş Hospitality, kişisel verilere yetkisiz erişimi, hatalı kullanımı, kişisel verilerin hukuka aykırı olarak işlenmesini, ifşa edilmesini, değiştirilmesini veya imha edilmesini engellemek için gerekli önlemleri almaktadır. Doğuş Hospitality kişisel verileri işlerken güvenlik duvarları ve Güvenli Soket Katmanı (SSL) şifrelemesi gibi genel kabul görmüş güvenlik teknolojisi standartlarını kullanmaktadır. Buna ek olarak, web sitesi, mobil uygulama ve mobil sitesi aracılığıyla Doğuş Hospitality’e kişisel verilerinizi gönderirken, bu veriler SSL kullanılarak aktarılmaktadır.
Doğuş Hospitality işlediği kişisel verilere hukuka aykırı erişimin engellenmesi, bu verilerin hukuka aykırı işlenmesinin önlenmesi ve kişisel verilerin muhafazasının sağlanmasına ilişkin olarak:
- Kişisel verilerin alındığı web sitesi tüm alanlar SSL ile korur,
- Web sitesinden toplanan kişisel verilerin hukuka aykırı olarak işlenmemesi için, çalışanlarına yönelik erişim yetki ve kontrol matrisleri oluşturur ve uygulamaya alır,
- Kağıt ortamdaki kişisel verilerin mutlaka kilitli dolaplarda muhafaza edilmesini ve sadece yetkili kişiler tarafından erişilmesini sağlar.
- Hizmet alınan üçüncü taraflara ait çerezler aracılığıyla işlenen kişisel veriler, çerez politikaları ile belirlenen kurallar içinde yönetilir ve korunur.
- Doğuş Hospitality’nin gerekli bilgi güvenliği önlemlerini almasına karşın, Doğuş Hospitality tarafından işletilen platformlara veya Doğuş Hospitality sistemine yapılan saldırılar sonucunda kişisel verilerin zarar görmesi veya yetkisiz üçüncü kişilerin eline geçmesi durumunda, Doğuş Hospitality bu durumu derhal sizlere ve Kişisel Verileri Koruma Kurulu’na bildirir ve gerekli önlemleri alır.
Doğuş Hospitality tarafından işlenen kişisel veriler üzerinde İlgili Kişi’nin KVK Kanunu madde 11 uyarınca sahip olduğu haklar aşağıda sıralanmaktadır:
• Kişisel veri işlenip işlenmediğini öğrenme,
• Kişisel verileri işlenmişse buna ilişkin bilgi talep etme,
• Kişisel verilerin işlenme amacını ve bunların amacına uygun kullanılıp kullanılmadığını öğrenme,
• Yurt içinde veya yurt dışında kişisel verilerin aktarıldığı üçüncü kişileri bilme,
• Kişisel verilerin eksik veya yanlış işlenmiş olması hâlinde bunların düzeltilmesini isteme,
• KVK Kanunu 7. maddede öngörülen şartlar çerçevesinde kişisel verilerin silinmesini veya yok edilmesini isteme,
• (d) ve (e) bentleri uyarınca yapılan işlemlerin, kişisel verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme,
• İşlenen verilerin münhasıran otomatik sistemler vasıtasıyla analiz edilmesi suretiyle kişinin kendisi aleyhine bir sonucun ortaya çıkmasına itiraz etme,
• Kişisel verilerin kanuna aykırı olarak işlenmesi sebebiyle zarara uğraması hâlinde zararın giderilmesini talep etme.
Kişisel verileriniz üzerindeki haklarınızı kullanmak amacıyla; Doğuş Hospitality tarafından işletilen elektronik ticaret platformlarının web sitesi veya mobil uygulamasında yer alan KVK Kanunu madde 13 uyarınca düzenlenen “Başvuru Formu”’nda belirtilen
yöntemlerle başvurunuzu yapabilir ve haklarınızı kullanabilirsiniz.
-
Kişisel Verilerin Kimlere Hangi Amaçla Aktarılabileceği
Şirketimiz hukuka uygun olan kişisel veri işleme amaçları doğrultusunda gerekli güvenlik önlemlerini alarak ilgili kişinin kişisel verilerini ve özel nitelikli verilerini üçüncü kişilere (üçüncü kişi şirketlere, grup şirketlerine, üçüncü gerçek kişilere) aktarabilmektedir. Şirketimiz bu doğrultuda Kanun’un 8. maddesinde öngörülen düzenlemelere uygun hareket etmektedir.
Kişisel Verilerin Yurtiçinde Mukim Üçüncü Taraflara Aktarılması
İlgili kişinin rızası olmasa dahi aşağıda belirtilen veri işleme şartlarından (“Veri İşleme Şartları”) bir ya da birkaçının mevcut olması halinde Şirketimiz tarafından gerekli özen gösterilerek ve Kurul tarafından öngörülen yöntemler de dahil gerekli tüm güvenlik önlemleri alınarak kişisel veriler üçüncü kişilere aktarılabilecektir.
- Kişisel verilerin aktarılmasına ilişkin ilgili faaliyetlerin kanunlarda açıkça öngörülmesi,
- Kişisel verilerin Şirket tarafından aktarılmasının bir sözleşmenin kurulması veya ifasıyla doğrudan doğruya ilgili ve gerekli olması,
- Kişisel verilerin aktarılmasının Şirketimizin hukuki yükümlülüğünü yerine getirebilmesi için zorunlu olması,
- Kişisel verilerin ilgili kişi tarafından alenileştirilmiş olması şartıyla, alenileştirme amacıyla sınırlı bir şekilde Şirketimiz tarafından aktarılması,
- Kişisel verilerin Şirket tarafından aktarılmasının Şirket’in veya ilgili kişinin veya üçüncü kişilerin haklarının tesisi, kullanılması veya korunması için zorunlu olması,
- İlgili kişinin temel hak ve özgürlüklerine zarar vermemek kaydıyla Şirket meşru menfaatleri için kişisel veri aktarımı faaliyetinde bulunulmasının zorunlu olması,
- Fiili imkânsızlık nedeniyle rızasını açıklayamayacak durumda bulunan veya rızasına hukuki geçerlilik tanınmayan kişinin kendisinin ya da bir başkasının hayatı veya beden bütünlüğünü koruması için zorunlu olması.
Kişisel Verilerin Yurt Dışında Mukim Üçüncü Taraflara Aktarılması
Şirketimiz tarafından kişisel verilerin yurt dışına aktarılması, aktarımın yapılacağı ülkenin Kurul tarafından belirlenecek olan güvenli ülkelerden biri olması veya olmaması haline göre aşağıda açıklanan doğrultuda gerçekleştirilecektir.
Aktarımın yapılacağı ülkenin Kurul tarafından ilan edilen yeterli korumaya sahip güvenli ülkelerden olmaması durumunda; kişisel veriler Veri İşleme Şartları’ndan en az birinin varlığı halinde, ilgili kişinin aktarımın yapılacağı ülkede de haklarını kullanma ve etkili kanun yollarına başvurma imkânının bulunması kaydıyla ve Kanun’un 4’üncü maddesinde belirtilen temel ilkelere uygun olarak aşağıda yer verilen uygun güvencelerden birinin taraflarca sağlanması halinde yurt dışındaki üçüncü taraflara aktarılabilmektedir.
- Yurt dışındaki kamu kurum ve kuruluşları veya uluslararası kuruluşlar ile Türkiye’deki kamu kurum ve kuruluşları veya kamu kurumu niteliğindeki meslek kuruluşları arasında yapılan uluslararası sözleşme niteliğinde olmayan anlaşmanın varlığı ve Kurul tarafından aktarıma izin verilmesi,
- Ortak ekonomik faaliyette bulunan teşebbüs grubu bünyesindeki şirketlerin uymakla yükümlü oldukları, kişisel verilerin korunmasına ilişkin hükümler ihtiva eden ve Kurul tarafından onaylanan bağlayıcı şirket kurallarının varlığı,
- Kurul tarafından ilan edilen, veri kategorileri, veri aktarımının amaçları, alıcı ve alıcı grupları, veri alıcısı tarafından alınacak teknik ve idari tedbirler, özel nitelikli kişisel veriler için alınan ek önlemler gibi hususları ihtiva eden standart sözleşmenin varlığı,
- Yeterli korumayı sağlayacak hükümlerin yer aldığı yazılı bir taahhütnamenin varlığı ve Kurul tarafından aktarıma izin verilmesi.
Aktarımın yapılacağı ülkenin Kurul tarafından ilan edilen yeterli korumaya sahip olan güvenli ülkelerden biri olması durumunda; kişisel veriler Veri İşleme Şartları’ndan herhangi birinin varlığı halinde aktarılabilecektir.
Özel Nitelikli Kişisel Verilerin Aktarılması
Özel nitelikli kişisel veriler Şirketimiz tarafından, işbu Politika’da belirtilen ilkelere uygun olarak ve idari ve teknik tedbirler alınarak ve aşağıdaki şartların varlığı halinde aktarılabilecektir:
- Kişisel verilerin aktarılmasına ilgili kişinin açık rızasının olması,
- Kişisel verilerin aktarılmasına ilişkin ilgili faaliyetlerin kanunlarda açıkça öngörülmesi,
- Kişisel verilerin aktarılmasının fiili imkânsızlık nedeniyle rızasını açıklayamayacak durumda bulunan veya rızasına hukuki geçerlilik tanınmayan kişinin, kendisinin ya da bir başkasının hayatı veya beden bütünlüğünün korunması için zorunlu olması,
- Kişisel verilerin ilgili kişi tarafından alenileştirilmiş olması şartıyla, alenileştirme amacıyla sınırlı bir şekilde Şirketimiz tarafından aktarılması,
- Kişisel verilerin Şirket tarafından aktarılmasının Şirket’in veya ilgili kişinin veya üçüncü kişilerin haklarının tesisi, kullanılması veya korunması için zorunlu olması,
- Kişisel verilerin aktarılmasının sır saklama yükümlülüğü altında bulunan kişiler veya yetkili kurum ve kuruluşlarca, kamu sağlığının korunması, koruyucu hekimlik, tıbbi teşhis, tedavi ve bakım hizmetlerinin yürütülmesi ile sağlık hizmetlerinin planlanması, yönetimi ve finansmanı amacıyla gerekli olması,
- Kişisel verilerin aktarılmasının istihdam, iş sağlığı ve güvenliği, sosyal güvenlik, sosyal hizmetler ve sosyal yardım alanlarındaki hukuki yükümlülüklerin yerine getirilmesi için zorunlu olması,
- Kişisel verilerin aktarılmasının siyasi, felsefi, dini veya sendikal amaçlarla kurulan vakıf, dernek ve diğer kâr amacı gütmeyen kuruluş ya da oluşumların, tâbi oldukları mevzuata ve amaçlarına uygun olmak, faaliyet alanlarıyla sınırlı olmak ve üçüncü kişilere açıklanmamak kaydıyla; mevcut veya eski üyelerine ve mensuplarına veyahut bu kuruluş ve oluşumlarla düzenli olarak temasta olan kişilere yönelik olması.
Doğuş Hospitality hukuka uygun olan kişisel veri işleme amaçları doğrultusunda gerekli güvenlik önlemlerini alarak kişisel verileri işbu Gizlilik ve Kişisel Verilerin Korunması Politikası’nda belirtilen amaçlar doğrultusunda ve KVK Kanunu’nun 8. ve 9. maddelerine uygun olarak belirtilen üçüncü kişilere aktarabilmektedir.
Toplanan kişisel verileriniz;
- Raporlama faaliyetlerinin gerçekleştirilmesi amacıyla Doğuş Hospitality’nin ilgili departmanlarına,
- Verilerin toplanması ve analiz faaliyetlerinin gerçekleştirilmesi amacıyla Doğuş Bilgi İşlem ve Teknoloji Hizmetleri A.Ş.’nin ilgili departmanlarına,
- Doğuş Holding A.Ş., tüm iştirakleri ve bağlı ortaklıkları ile, sözleşme ilişkisi içinde olduğumuz yurt içi ve/veya yurt dışındaki 3. taraflara,
- Gerekli ölçüde, rezervasyon yapacağınız program ortağımız olan üye işyerlerine,
- Müşteri memnuniyetinin ve bağlılığının artırılması amacıyla, Müşteri’ye ait veriler pazar araştırması yapacak şirketlerle paylaşılmaktadır.
- “Kişisel Verilerin İşlenmesi Rıza Metni”’nde belirtilen işleme amaçlarına izin vermeniz durumunda Doğuş Turizm Grubu markalarına, aktarılmaktadır.
- Ayrıca rezervasyon bilgileriniz, üye olduktan sonra rezervasyon yapacağınız program ortağımız olan üye işyerleri tarafından da, Doğuş Bilgi İşlem ve Teknoloji Hizmetleri A.Ş. ile paylaşılacaktır.
Doğuş Bilgi İşlem ve Teknoloji Hizmetleri A.Ş. hakkında bilgi için “https://www.d-teknoloji.com.tr/”, Doğuş Holding A.Ş., tüm iştirakleri ve bağlı ortaklıkları için www.dogusgrubu.com.tr tıklayınız.
Yukarıda belirttiğimiz yurt içi ve yurt dışı aktarıma konu kişisel veriler, güvenliklerini sağlayacak teknik tedbirlerin yanı sıra; hukuki ilişkinin karşı tarafının veri sorumlusu veya veri işleyen olması dikkate alınarak sözleşmelerimizde yer verilen KVK Kanunu uyumlu hükümler sayesinde hukuki olarak da korunmaktadır.
Yukarıda belirtildiği şekilde bilgi paylaşılması sırasında Türkiye dışındaki ülkelere kişisel bilgileri aktarırken, verilerin bu politikaya uygun olarak ve veri korumaya ilişkin uygulanacak hukukun izin verdiği şekilde aktarılması sağlanmaktadır.
-
Kişisel Verilerinizin Doğru ve Güncel Olarak Muhafaza Edilmesi
Kişisel verilerini işlediğimiz ilgili kişi grupları Web Sitesi üzerinden paylaştıkları ve/veya bizzat kendilerinin verdikleri, sözleşme ilişkisi dolayısıyla alınan kişisel verilerin doğru ve güncel olmasının, KVKK anlamında kişisel verileri üzerinde sahip oldukları hakları kullanabilmeleri ve ilgili diğer mevzuat açısından önemli olduğunu bildiklerini ve yanlış bilgi verilmesinden doğacak sorumluluğun tamamen kendilerine ait olacağını kabul ve beyan etmişlerdir.
-
İlgili Kişiler’in Elektronik Ticari İleti Alma Konusundaki Olumlu veya Olumsuz Tercihlerini Nasıl Değiştirebilecekleri
Müşterinin Ticari Elektronik İletiye ilişkin izni https://www.dresortayvalik.com web sitesinde yer alan bilgi formu aracılığıyla alınmaktadır. Ticari ileti gönderimi “Doğuş Hospitality” adıyla Doğuş Hospitality tarafından yapılmaktadır.
Doğuş Hospitality tarafından işletilen https://www.dresortayvalik.com web sitesine üye olurken veya daha sonraki bir zamanda vermiş olduğunuz ticari elektronik ileti alma konusundaki olumlu veya olumsuz
tercihlerinizi dilediğiniz zaman web sitesi üzerinden değiştirebilir veya güncelleyebilirsiniz.
-
Kişisel Veri Saklama Süresi
Şirketimiz, kişisel verileri işlendikleri amaç için gerekli olan süre ve ilgili yasal mevzuatta öngörülen minimum süre kadar muhafaza etmektedir. Şirketimiz öncelikle ilgili mevzuatta kişisel verilerin saklanması için bir süre öngörülüp öngörülmediğini tespit etmekte, bir süre belirlenmişse bu süreye uygun davranmaktadır. Yasal bir süre mevcut değil ise kişisel veriler işlendikleri amaç için gerekli olan süre kadar saklanmaktadır.
Doğuş Hospitality işlediği kişisel verileri ilgili mevzuatta öngörülen veya işleme amacının gerektirdiği süreler boyunca KVK Kanunu ile uyumlu olarak muhafaza eder. Kişisel Veri Saklama ve İmha Politikamızda bu süreler yaklaşık olarak aşağıdaki gibidir:
Muhasebe ve finansal işlemlere ilişkin tüm kayıtlar |
10 yıl |
6102 Sayılı Kanun, 213 Sayılı Kanun |
Ticari elektronik ileti onay kayıtları |
Onayın geri alındığı tarihten itibaren 1 yıl |
6563 Sayılı Kanun ve ilgili ikincil mevzuat |
Çevrim içi ziyaretçilere ilişkin trafik bilgileri |
2 yıl |
5651 Sayılı Kanun |
Müşterilere ilişkin kişisel veriler |
Hukuki ilişki sona erdikten sonra 10 yıl; 6563 Kanun ve ilgili ikincil mevzuat uyarınca 3 yıl; CCTV kayıtları için 90 gün |
6563 Sayılı Kanun, 6102 Sayılı Kanun, 6098 Sayılı Kanun, 213 Sayılı Kanun, 6502 Sayılı Kanun |
-
Kişisel Verilerinizin Silinmesi, Yok Edilmesi veya Anonimleştirilmesi
https://www.dresortayvalik.com web sitesi işlediği kişisel verileri, KVK Kanunu madde 7, 17 ve Türk Ceza Kanunu madde 138 uyarınca ilgili kanunların öngördüğü süreler ve/veya işleme amacının gerekli kıldığı süreler boyunca saklamaktadır. Bu sürelerin sona ermesi durumunda ise Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik hükümleri uyarınca silecek, yok edecek veya anonim hale getirecektir.
Doğuş Hospitality tarafından kişisel verilerin silinmesi, kişisel verilerin ilgili kullanıcılar için hiçbir şekilde erişilemez ve tekrar kullanılamaz hale getirilmesi işlemini ifade etmektedir. Doğuş Hospitality bunun için kullanıcı seviyesinde erişim yetki ve kontrol matrisi oluşturur ve uygulamaya alır. Veri tabanında silme işleminin gerçekleştirilmesi için gerekli tedbirleri alır.
Doğuş Hospitality tarafından kişisel verilerin yok edilmesi, kişisel verilerin hiç kimse tarafından hiçbir şekilde erişilemez, geri getirilemez ve tekrar kullanılamaz hale getirilmesi işlemini ifade etmektedir.
Doğuş Hospitality tarafından kişisel verilerin anonim hale getirilmesi, kişisel verilerin başka verilerle eşleştirilse dahi hiçbir surette kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hale getirilmesini ifade etmektedir.
Doğuş Hospitality Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik uyarınca hazırladığı Kişisel Verilerin Saklanması ve İmhası Politikası kapsamında silme, yok etme ve anonim hale getirmeye ilişkin yöntemleri ve aldığı teknik ve idari tedbirleri ayrıntılı olarak açıklamaktadır. Bu Politika’da ayrıca Yönetmeliğin öngördüğü periyodik imhanın gerçekleştirileceği zaman aralığı 6 ay olarak belirlenmiştir.
-
Politikada Yapılabilecek Değişiklikler ve Güncellemeler
Doğuş Hospitality bu Politikada yasal düzenlemeler ve Şirket Politikası doğrultusunda, her zaman değişiklik veya güncellemeler yapabilir. Bu değişiklikler ve yeni politika yayımlanmasıyla birlikte derhal geçerlilik kazanır. Tüm bu değişiklik ve güncellemeleri yansıtan yeni Politika metni hakkında ilgili kişilere web sitesi üzerinden gerekli bilgilendirmeler yapılır.