KİŞİSEL VERİLERİN KORUNMASI VE İŞLENMESİ POLİTİKASI
| Veri Sorumlusu | Wave Medya Dijital Yayıncılık Hizmetleri Limited Şirketi |
|---|---|
| Adres | Koşuyolu Mah. Katip Salih Sok. No:48/1 Kadıköy / İSTANBUL |
| E-posta | iletisim@dokuzdakika.com |
| MERSİS No | 0800053352800015 |
| İnternet Sitesi | www.dokuzdakika.com |
1. Amaç ve Kapsam
İşbu Kişisel Verilerin Korunması ve İşlenmesi Politikası ("Politika"); Wave Medya Dijital Yayıncılık Hizmetleri Limited Şirketi ("Şirket") tarafından "Dokuz Dakikada Gündem" markasıyla işletilen www.dokuzdakika.com internet sitesi ve bu site üzerinden yayımlanan e-posta bültenleri kapsamında; bülten abonelerimizin, site ziyaretçilerimizin, reklam ve iş birliği ortaklarımızın yetkililerinin ve bizimle iletişime geçen üçüncü kişilerin kişisel verilerinin 6698 sayılı Kişisel Verilerin Korunması Kanunu ("KVKK" veya "Kanun") ve ilgili ikincil mevzuata uygun olarak işlenmesi ve korunmasına ilişkin esasları belirlemek amacıyla hazırlanmıştır.
Politika; kişisel verilerin tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla işlendiği tüm faaliyetleri kapsar. Şirket çalışanlarının kişisel verilerine ilişkin süreçler, ayrıca düzenlenebilir.
2. Tanımlar
| Kavram | Tanım |
|---|---|
| Kişisel Veri | Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi |
| Özel Nitelikli Kişisel Veri | Irk, etnik köken, siyasi düşünce, felsefi inanç, din, mezhep, kılık-kıyafet, dernek/vakıf/sendika üyeliği, sağlık, cinsel hayat, ceza mahkûmiyeti ve güvenlik tedbirleri ile biyometrik ve genetik veriler |
| İşleme | Kişisel verilerin elde edilmesi, kaydedilmesi, depolanması, muhafazası, değiştirilmesi, aktarılması, sınıflandırılması dahil veriler üzerinde gerçekleştirilen her türlü işlem |
| Veri Sorumlusu | Kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu gerçek veya tüzel kişi |
| Veri İşleyen | Veri sorumlusunun verdiği yetkiye dayanarak onun adına kişisel veri işleyen gerçek veya tüzel kişi (ör. e-posta gönderim altyapısı sağlayıcısı) |
| İlgili Kişi | Kişisel verisi işlenen gerçek kişi |
| Açık Rıza | Belirli bir konuya ilişkin, bilgilendirilmeye dayanan ve özgür iradeyle açıklanan rıza |
| Kurul / Kurum | Kişisel Verileri Koruma Kurulu / Kişisel Verileri Koruma Kurumu |
| İYS | 6563 sayılı Kanun kapsamında ticari elektronik ileti onaylarının yönetildiği İleti Yönetim Sistemi |
3. Kişisel Verilerin İşlenmesinde Uygulanan İlkeler
Şirket, KVKK m.4 uyarınca tüm kişisel veri işleme faaliyetlerinde aşağıdaki ilkelere uygun hareket eder:
- Hukuka ve dürüstlük kurallarına uygunluk: Veriler, mevzuata ve dürüstlük kurallarına uygun, şeffaf biçimde işlenir.
- Doğruluk ve güncellik: Abonelik ve iletişim kayıtlarının doğru ve güncel tutulması için makul tedbirler alınır; aboneler bilgilerini her zaman güncelleyebilir.
- Belirli, açık ve meşru amaçlarla işleme: Veriler, Aydınlatma Beyanı'nda duyurulan amaçlar dışında işlenmez.
- Amaçla bağlantılı, sınırlı ve ölçülü olma: Bülten hizmeti için gerekli olmayan veriler talep edilmez (veri minimizasyonu).
- Gerekli süre kadar muhafaza: Veriler, mevzuatta öngörülen veya işleme amacının gerektirdiği süre sonunda silinir, yok edilir veya anonim hâle getirilir.
4. Kişisel Verilerin İşlenme Şartları
Kişisel veriler, ilgili kişinin açık rızası olmaksızın işlenmez. Ancak KVKK m.5/2'de sayılan aşağıdaki şartlardan birinin varlığı hâlinde açık rıza aranmaksızın işleme mümkündür: kanunlarda açıkça öngörülmesi; fiili imkânsızlık; bir sözleşmenin kurulması veya ifasıyla doğrudan ilgili olması; veri sorumlusunun hukuki yükümlülüğünü yerine getirebilmesi için zorunlu olması; ilgili kişinin kendisi tarafından alenileştirilmiş olması; bir hakkın tesisi, kullanılması veya korunması için zorunlu olması; ilgili kişinin temel hak ve özgürlüklerine zarar vermemek kaydıyla veri sorumlusunun meşru menfaatleri için zorunlu olması.
Şirketin faaliyetleri kapsamında hangi verinin hangi hukuki sebebe dayanılarak işlendiği, Sitede yayımlanan KVKK Aydınlatma Beyanı'nda ayrıntılı olarak açıklanmıştır. Ticari elektronik ileti gönderimi ile zorunlu olmayan çerezlerin kullanımı, açık rızaya dayanır.
4.1. Özel Nitelikli Kişisel Veriler
Şirket, bülten yayıncılığı faaliyeti kapsamında özel nitelikli kişisel veri işlememeyı ilke edinmiştir; abonelerden bu nitelikte veri talep edilmez. İlgili kişilerin kendi iradeleriyle iletişim kanalları üzerinden bu nitelikte veri iletmesi hâlinde söz konusu veriler, KVKK m.6'daki şartlar sağlanmadıkça işlenmez ve gecikmeksizin imha edilir.
5. Kişisel Verilerin Aktarılması
Kişisel veriler; yurt içinde KVKK m.8, yurt dışına ise KVKK m.9 hükümlerine uygun olarak aktarılır. Yurt dışı aktarımlar; Kurul tarafından yeterlilik kararı verilen ülkelere aktarım, taraflar arasında Kurumca ilan edilen standart sözleşmenin imzalanması ve süresi içinde Kuruma bildirilmesi gibi uygun güvencelerin sağlanması veya Kanunda öngörülen arızi hâllerin varlığı durumunda gerçekleştirilir. Şirketin veri aktardığı alıcı grupları (bülten gönderim altyapısı, barındırma, analitik hizmet sağlayıcıları, yetkili kurumlar vb.) Aydınlatma Beyanı'nda belirtilmiştir.
Şirket adına veri işleyen hizmet sağlayıcılarla, veri güvenliği yükümlülüklerini içeren sözleşmeler akdedilir ve bu sağlayıcıların yalnızca Şirketin talimatları doğrultusunda veri işlemesi esastır.
6. Kişisel Verilerin Saklanması ve İmhası
Kişisel veriler; işleme amacının gerektirdiği süre ve ilgili mevzuatta öngörülen zamanaşımı ile saklama süreleri boyunca muhafaza edilir. Bu sürelerin sonunda veriler, Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hâle Getirilmesi Hakkında Yönetmelik'e uygun olarak periyodik imha süreçleri çerçevesinde silinir, yok edilir veya anonim hâle getirilir.
| Veri / Süreç | Saklama Esası |
|---|---|
| Abonelik kayıtları ve e-posta adresi | Abonelik süresince; abonelikten ayrılma hâlinde makul teknik süre içinde imha |
| Ticari elektronik ileti onay kayıtları | Onayın geçerlilik süresince; ret hâlinde ret tarihinden itibaren mevzuatta öngörülen süre (1 yıl) |
| İşlem güvenliği / trafik kayıtları | 5651 sayılı Kanun ve ilgili mevzuatta öngörülen süreler |
| Talep ve şikâyet kayıtları | Genel zamanaşımı süreleri dikkate alınarak belirlenen süre |
| Analitik ve çerez verileri | Çerez türüne göre Çerez Politikası'nda belirtilen süreler |
7. Veri Güvenliğine İlişkin Tedbirler
Şirket, KVKK m.12 uyarınca kişisel verilerin hukuka aykırı işlenmesini ve bunlara hukuka aykırı erişilmesini önlemek ile verilerin muhafazasını sağlamak amacıyla uygun güvenlik düzeyini temin etmeye yönelik gerekli teknik ve idari tedbirleri alır. Bu kapsamda uygulanan başlıca tedbirler şunlardır:
7.1. Teknik Tedbirler
- Site ve abonelik sistemlerinde güvenli iletişim protokollerinin (SSL/TLS) kullanılması,
- Erişim yetkilerinin görev bazlı sınırlandırılması ve güçlü kimlik doğrulama yöntemlerinin uygulanması,
- Güncel güvenlik yazılımları, güvenlik duvarları ve düzenli yazılım güncellemeleri,
- Yedekleme süreçleri ve yetkisiz erişim girişimlerine karşı kayıt (log) tutulması,
- Hizmet alınan altyapı sağlayıcılarının güvenlik sertifikasyon ve taahhütlerinin gözetilmesi.
7.2. İdari Tedbirler
- Kişisel verilere erişimin "bilmesi gereken" ilkesiyle sınırlandırılması,
- Veri işleyen hizmet sağlayıcılarla gizlilik ve veri güvenliği hükümleri içeren sözleşmeler yapılması,
- Personelin kişisel verilerin korunması konusunda bilgilendirilmesi ve gizlilik taahhütleri alınması,
- Politika ve prosedürlerin düzenli olarak gözden geçirilmesi.
8. Veri İhlali Bildirimi
İşlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi hâlinde Şirket, bu durumu öğrendiği tarihten itibaren mümkün olan en kısa sürede (Kurul tarafından esas alınan 72 saatlik süre gözetilerek) Kişisel Verileri Koruma Kuruluna, makul sürede ise etkilenen ilgili kişilere bildirir ve ihlalin etkilerini azaltmak için gerekli tedbirleri alır.
9. İlgili Kişilerin Hakları ve Başvuru
İlgili kişiler, KVKK m.11'de sayılan haklarını (verilerinin işlenip işlenmediğini öğrenme, bilgi talep etme, düzeltme, silme/yok etme, aktarılan üçüncü kişilere bildirim, otomatik analiz sonucuna itiraz ve zararın giderilmesini talep etme) kullanmak için; yazılı olarak "Koşuyolu Mah. Katip Salih Sok. No:48/1 Kadıköy / İSTANBUL" adresine veya sistemimizde kayıtlı e-posta adresleri üzerinden kvkk@dokuzdakika.com adresine başvurabilir. Başvurular en geç 30 (otuz) gün içinde ücretsiz olarak sonuçlandırılır; ayrıca bir maliyet gerektiren hâllerde Kurulca belirlenen tarifedeki ücret talep edilebilir. Başvurunun reddi, cevabın yetersiz bulunması veya süresinde cevap verilmemesi hâllerinde Kurula şikâyet hakkı saklıdır.
10. Diğer Politikalarla İlişki
İşbu Politika; Sitede yayımlanan KVKK Aydınlatma Beyanı, Gizlilik Politikası, Çerez Politikası ve Kullanım Koşulları ile birlikte bir bütün oluşturur. Politika ile emredici mevzuat hükümleri arasında çelişki bulunması hâlinde mevzuat hükümleri uygulanır.
11. Yürürlük ve Güncellemeler
İşbu Politika, yayımlandığı tarihte yürürlüğe girer. Şirket, mevzuat değişiklikleri ve Kurul kararları doğrultusunda Politikada güncelleme yapabilir; güncel sürüm dokuzdakika.com adresinde yayımlanır. Politika, ihtiyaç duyuldukça ve her hâlükârda yılda bir kez gözden geçirilir.