KVKK – KİŞİSEL VERİLERİN KORUNMASI VE GİZLİLİK POLİTİKASI

TANIMLAR

Açık RızaBelirli bir konuya ilişkin, bilgilendirilmeye dayanan ve özgür iradeyle açıklanan rıza,
Anonim Hale GetirmeKişisel verilerin başka verilerle eşleştirilerek dahi hiçbir surette kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hâle getirilmesi; 
Başvuru Formuİşbu Politika ekinde sunulan, veri sahibinin ilgili mevzuat çerçevesinde haklarını kullanmak için yapacağı başvuruyu içeren form,
İnternet SitesiŞirket’e ait thewhirl.com.tr alan adına sahip internet siteleri,
Mobil UygulamaŞirket’e ait “The Whirl” isimli mobil uygulama,
İş OrtağıŞirket’in ticari faaliyetlerini yürütürken bizzat veya hissedarları şirketler veya grup şirketleri ile birlikte muhtelif projeler yürütmek, hizmet almak gibi amaçlarla iş ortaklığı kurduğu gerçek veya tüzel kişiler,
Kişisel VeriKimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi,
Kişisel Verilerin İşlenmesiKişisel verilerin tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla elde edilmesi, kaydedilmesi, depolanması, muhafaza edilmesi, değiştirilmesi, yeniden düzenlenmesi, açıklanması, aktarılması, devralınması, elde edilebilir hâle getirilmesi, sınıflandırılması ya da kullanılmasının engellenmesi gibi veriler üzerinde gerçekleştirilen her türlü işlem,
Özel Nitelikli Kişisel VeriIrk, etnik köken, siyasi düşünce, felsefi inanç, din, mezhep veya diğer inançlar, kılık kıyafet, dernek vakıf ya da sendika üyeliği, sağlık, cinsel hayat, ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili veriler ile biyometrik ve genetik veriler,
Veri SahibiKişisel verisi işlenen gerçek kişi,
Veri İşleyen Veri sorumlusunun verdiği yetkiye dayanarak onun adına kişisel verileri işleyen gerçek veya tüzel kişiyi,
Veri SorumlusuKişisel verilerin işlenme amaçlarını ve vasıtalarını belirleyen, verilerin sistematik bir şekilde tutulduğu yeri (veri kayıt sistemi) yöneten gerçek veya tüzel kişi

KISALTMALAR

KVKK7 Nisan 2016 tarihli ve 29677 sayılı Resmi Gazete’de yayımlanan, 6698 sayılı Kişisel Verilerin Korunması Kanunu
KVK KuruluKişisel Verileri Koruma Kurulu
ŞirketThe Whirl Yiyecek Ve İçecek A.Ş.
PolitikaThe Whirl Yiyecek Ve İçecek A.Ş. tarafından hazırlanıp yayımlanan Kişisel Verileri Koruma ve Gizlilik Politikası

KİŞİSEL VERİLERİN KORUNMASI VE GİZLİLİK POLİTİKASI

  1. GİRİŞ

The Whirl Yiyecek Ve İçecek A.Ş. (“Şirket”) olarak, Şirketimiz’e ait mağazalarda ve/veya thewhirl.com.tr isimli internet sitesi veya Mobil Uygulama üzerinden satışa sunulan ürün ve hizmetlerimizi satın alan müşterilerimizin, Şirketimiz’e ait İnternet Sitesi’ni ve Mobil Uygulama’yı kullanan ve bu İnternet Sitesi ve Mobil Uygulama’ya üye olan kullanıcı ve üyelerimizin;  mağazalarımızı, İnternet Sitemizi, Mobil Uygulamamız’ı ziyaret etmek suretiyle veya sosyal medya hesaplarımız aracılığıyla ya da başkaca herhangi bir şekilde bizimle ilişki tesis eden diğer gerçek kişilerin; bizzat veya bir şirket veya kuruluşun temsilcisi olarak bizimle iletişime geçen/sözleşme tesis eden şahısların; iş ortaklarımızın, pay sahiplerimizin, çalışanlarımızın ve Şirketimiz’e iş başvurusunda bulunan çalışan adaylarımızın kişisel verilerinin korunmasına büyük önem vermekteyiz. 

Bu çerçevede Şirket olarak, 6698 sayılı Kişisel Verilerin Korunması Kanunu’na ve sair mevzuata uyumun sağlanması ve KVKK çerçevesinde kişisel verilerin işlenmesine ilişkin prensiplerimizi açıklamak adına işbu Kişisel Verilerin Korunması ve Gizlilik Politikası’nı (“Politika”) hazırlamış bulunmaktayız. 

  1. AMAÇ VE KAPSAM

KVKK, 7 Nisan 2016 tarihli ve 29677 sayılı Resmi Gazete’de yayımlanmıştır. KVKK, kişisel verileri işlenen gerçek kişilerin, özel hayatın gizliliği de dahil olmak üzere temel hak ve özgürlüklerini korumak ve kişisel verileri işleyen gerçek ve tüzel kişilerin yükümlülüklerini belirlemek amacıyla düzenlenmiştir. 

İşbu Politika’nın amacı; kişisel verilerin Şirket tarafından KVKK’ya uyumlu bir şekilde işlenmesini ve korunmasını sağlamak için gerekli yönetim talimatlarının, prosedürlerin ve şartların belirlenmesi ve teknik bir yöntem oluşturmaktır.

Bu Politika, Şirket’in “Veri Sorumlusu” ve/veya “Veri İşleyen” sıfatıyla uhdesinde bulundurduğu, tüm kişisel verilerin işlenmesi ve korunmasına yönelik yürütülen faaliyetlerde uygulanmaktadır. Politika, KVKK ve kişisel verilerin işlenmesine ve korunmasına ilişkin sair mevzuata dayalı olarak ele alınmış ve hazırlanmıştır. 

  1. KİŞİSEL VERİ 
  1. Kişisel Veri Tanımı 

KVKK madde 3/I(d) çerçevesinde “kişisel veri” kimliği belirli veya belirlenebilir gerçek kişilere ilişkin her türlü bilgiyi ifade eder. Bu kapsamda, anonim bilgiler, anonim hale getirilen bilgiler ve belirli bir kişi ile ilişkilendirilemeyen diğer veriler işbu Politika kapsamında kişisel veri olarak kabul edilmez. 

  1. Kişisel Verilerin İşlenmesinde Genel İlkeler 

KVKK madde 3/I(e) çerçevesinde kişisel verilerin tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla elde edilmesi, kaydedilmesi, depolanması, muhafaza edilmesi, değiştirilmesi, yeniden düzenlenmesi, açıklanması, aktarılması, devralınması, elde edilebilir hâle getirilmesi, sınıflandırılması ya da kullanılmasının engellenmesi gibi kişisel veriler üzerinde gerçekleştirilebilecek her türlü işlem “veri işleme” kapsamına girmektedir. 

Şirket, kişisel verileri aşağıda sayılan ilkelere uygun olarak işlemektedir:

  1. Hukuka ve dürüstlük kurallarına uygun olma
  2. Doğru ve gerektiğinde güncel olma
  3. Belirli, açık ve meşru amaçlar için işlenme

ç.         İşlendikleri amaçla bağlantılı, sınırlı ve ölçülü olma 

  1. İlgili mevzuatta öngörülen veya işlendikleri amaç için gerekli olan süre kadar muhafaza edilme

Bu kapsamda Şirket tarafından, şubeler ya da İnternet Sitesi ve bununla sınırlı olmaksızın her türlü kanallar aracılığı ile yazılı, sözlü veya elektronik ortamda; KVKK ve sair mevzuat kapsamında elde edilen kişisel ve/veya özel nitelikli kişisel verileriniz; KVKK’da öngörülen şekillerde elde edilebilir, kaydedilebilir, saklanabilir, depolanabilir, muhafaza edilebilir, değiştirilebilir, hukuki ve kanuni sebeplerle ya da Şirket tarafından yapılan ürün satışının ve verilen hizmetin hukuki ve fiili gereklilikleri doğrultusunda Şirket tarafından uygun görülen yurt içinde 3. şahıs gerçek veya tüzel kişilerle paylaşılabilir ve sair yöntemlerle işlenebilir. 

  1.  Şirket Tarafından İşlenen Veriler 
  1. Genel Olarak

Şirket, veri sahibinin açık rızasıyla veya KVKK’nın 5 ve 6’ncı maddelerinde öngörülen hallerde açık rıza olmaksızın kişisel verileri işleyebilmektedir. 

Şirket tarafından, 6502 Sayılı Tüketicinin Korunması Hakkında Kanun, bu kanun kapsamında çıkartılan Mesafeli Sözleşmeler Yönetmeliği, Abonelik Sözleşmeleri Yönetmeliği, 6563 Sayılı Elektronik Ticaretin Düzenlenmesi Hakkında Kanun, bu kanuna dayanılarak hazırlanan Elektronik Ticarette Hizmet Sağlayıcı ve Aracı Hizmet Sağlayıcılar Hakkında Yönetmelik, 4857 sayılı İş Kanunu, 5510 Sayılı Sosyal Sigortalar ve Genel Sağlık Sigortası Kanunu, 6102 sayılı Türk Ticaret Kanunu, 213 sayılı Vergi Usul Kanunu, ve sayılanlarla sınırlı olmaksızın sair tüm kanunlar, bu kanunlara bağlı yönetmelikler, tebliğ ve diğer tüm yasal düzenlemeler ile ilgili mevzuatta belirtilen hükümler dahilinde kişisel veriler işlenebilmektedir.

  1. Ad, soyad, meslek, özgeçmiş, cinsiyet, medeni durum, uyruk gibi veri sahibini tanımaya ve ayrıştırmaya yönelik sair ek veriler, 
  2. Kimlik ibrazının gerekli olduğu durumlarda kimlik, pasaport, sürücü belgesi gibi kimlik tespitine yönelik belgelerde yer alan veriler, 
  3. Ev, iş yeri veya geçici ikamet yerine ait adres, telefon, elektronik posta ve faks numarası ile cep telefonu numarası gibi iletişim bilgileri,
  4. Şirket ile gerçekleştirilen telefon görüşmeleri, elektronik posta yazışmaları gibi iletişim kayıtları ile diğer sesli ve görüntülü veriler, şikâyet ve talep kayıtları 
  5. Hizmet ve ürün satış standartlarının yükseltilmesi amacıyla tüketici ve kullanıcı alışkanlıklarının belirlenmesine yarayan veriler ile İnternet Sitesi kullanım verileri,
  6. İnternet protokol (IP) adresi, cihaz kimliği, internet sayfası görüntülemeleri ile mobil ve sair dijital uygulamalara ilişkin istatistikler, gelen ve giden trafik bilgileri, yönlendirme URL’si, internet log bilgisi, konum bilgisi, ziyaret edilen siteler ve internet sitelerimiz ile reklam ve elektronik posta içeriklerimiz aracılığı ile gerçekleştirilen işlem ve eylemlere dair bilgiler. 
  1. Özel Olarak

Sair mevzuat ışığında, işbu Politika’da yer alan esaslar ve Şirket’in meşru menfaati doğrultusunda, Şirket tarafından işlenebilecek kişisel veriler aşağıda yer almaktadır: 

i.  İnternet Sitesi ve Mobil Uygulama Kullanıcılarına ilişkin veriler ile çevrimiçi ziyaretçi verileri: Kimlik Bilgileri (Ad, soyad), Lokasyon Bilgisi (Kullanıcının bulunduğu şehir, bölge vs.), İletişim Bilgisi (cep telefonu, e-posta adresi, adres vb.), Kullanıcı Bilgisi (Üyelikle ilgili bilgilervb.), IP adresi, İşlem Güvenliği Bilgisi (Şifre bilgileri vs.), Çerez (Cookie) kayıtları, kullanıcı alışkanlık ve beğenilerini gösteren veri ve değerlendirmeler, kullanıcıların elektronik ortamda verdiği ticari elektronik ileti onay/izni, kullanıcıların onayladığı Üyelik ve Kullanıcı Sözleşmesi, İnternet Sitesi ve/veya Mobil Uygulama’de yer alan ve kullanıcı tarafından onaylanan diğer yazılı metinler, kullanıcıların verdiği onay kapsamında gönderilen ticari elektronik iletiler, talep ve şikayet süreçlerinin yönetimi ile ilgili kayıtlar. 

ii. İnternet Üzerinden Satıcı tarafından satışa sunulan Ürün’ü satın alan Alıcı verileri, satın alma işlemine konu veriler ve şubelerden yapılan satışlara ilişkin işlem verileri ve şubelerde güvenlik nedeniyle belirli sürelerle tutulan kamera kayıtları: Alıcı’ya ait kimlik bilgileri, İletişim Bilgileri (cep telefonu, e-posta adresi, adres vb.), fatura ve tahsilat bilgileri, satın alınan Ürün’ün türü, adedi, ücreti, sipariş tarihi, Ürün’ü satın alan kişiye ait veriler, alışveriş sırasında kullanan indirim kuponları, varsa kampanyalar; Alıcı’nın elektronik ortamda verdiği ticari elektronik ileti izni, onayladığı Mesafeli Satış Sözleşmesi ve Ön Bilgilendirme Formu,   Alıcı tarafından onaylanan diğer yazılı metinler, Alıcı’nın verdiği onay kapsamında gönderilen ticari elektronik iletiler, talep ve şikayet süreçlerinin yönetimi ile ilgili kayıtlar, IP adresi, şifre, parola bilgileri, şubelerde sunulan hizmetler kapsamında güvenlik amaçlı belirli sürelerle tutulan güvenlik kameraları kayıtları, şubelerde yapılan satın alma işleminin kredi kartıyla gerçekleşmesi halinde slipin işyeri nüshası üzerindeki veriler. 

iii. Tedarikçi, sözleşme imzalanan sair firmalara, firma yetkili ve çalışanlarıa ait veriler: Tedarikçi veya sözleşme imzalanan firmaların yetkili ve/veya gerekmesi halinde çalışanlarının isim, soyisim, TC Kimlik No,   telefon numarası e-posta adresi vb. bilgiler.   

iv. Çalışan / İş Başvurusu yapan aday verileri: Kimlik Bilgileri (Ad, soyad, doğum tarihi, cinsiyet, T.C. kimlik numarası), İletişim Bilgisi (cep telefonu, e-posta adresi, adres vb.), eğitim geçmişi, çalışma geçmişi, özgeçmiş bilgileri

  1. Kişisel Verilerin İşlenme Amaçları 

Şirket, kişisel verileri aşağıda belirten amaçlarla işleyebilir ve bu amaçların gerektirdiği süre boyunca ve her halükarda yasal mevzuatın gerektirdiği süreler boyunca muhafaza edilebilir: 

  1. Tüm yasal ve idari yükümlülüklerin yerine getirilmesi, 
  2. Akdedilen/akdedilmesi düşünülen sözleşmelerin müzakeresi, kurulması ve ifa edilmesi, 
  3. Çevrimiçi ziyaretçilere ilişkin verilerin sair mevzuat kapsamında işlenmesi,
  1. Kullanıcılar tarafından, İnternet Sitesi/Mobil Uygulama üzerinden üyelik işleminin gerçekleştirilmesi, İnternet Sitesi üzerinden kullanıcıların kişisel hesabının oluşturulması, düzenlenmesi ve kişisel hesap üzerinden üyelik işlemlerinin yönetilmesi, ticari elektronik ileti onayı mevcut şahıs ve kullanıcıların kampanya ve fırsatlardan haberdar edilmesi veya müşterilere fiyat, pazarlama, diğer imkân, fayda, teklif ve bilgilerin sunulması, 
  2. İnternet Sitesi/Mobil Uygulama üzerinden satışa arz edilen ürünlere ilişkin satın alma işlemi yapılabilmesi,
  3. Satın alma işlemleri ile muhasebesel süreçlerin takibi,
  1. Şirket’e ait tüm internet siteleri ve diğer elektronik sistemlerinin, sosyal medya hesaplarının ve fiziki ortamların güvenliğinin sağlanması, 
  2. Şirket’in ürünlerinin, verilen hizmetin tanıtım ve pazarlamasının yapılması ve bunların geliştirilmesi, anket ve oylamalar ile veri sahibinin görüşünün alınması, 
  3. Doğum günü kutlaması, çekiliş, kampanya veya yarışmalara dahil edilme, hediye verilmesi ve veri sahibi lehine olan benzeri diğer etkinlik, promosyon ve kampanyaların gerçekleştirilmesi, 
  4. Sözleşmeye ve kanuna aykırılıkların soruşturulması, tespiti, önlenmesi ve ilgili idari veya adli makamlara bildirilmesi, 
  1. Mevcut ve ileride çıkabilecek hukuki uyuşmazlıkların çözümlenmesi, 
  2. Talep ve soruların cevaplanması, şikâyetlerin değerlendirilerek çözüme kavuşturulması
  3. Şirketler ve ortaklıklar hukuku işlemlerinin gerçekleştirilmesi, 
  4. İnsan kaynakları politikaları çerçevesinde işe alım süreçlerinin yürütülmesi,
  5. İş başvurularının uygunluğunun değerlendirilmesi, sonuçlandırılması ve iş başvurusunda bulunan adaylar ile iletişime geçilmesi, 
  6. Bir hakkın tesisi, kullanılması veya korunması için veri işlemenin zorunlu olması, 
  7. Veri sahibinin temel hak ve özgürlüklerine zarar vermemek kaydıyla, Şirket’in meşru menfaatlerinin korunması. 
  1. Kişisel Verilerin Türkiye İçinde Aktarımı

Şirket, KVKK’da sayılan genel ilkelere ve KVKK’nın 8. ve 9. maddelerinde öngörülen şartlara uymak, gerekli güvenlik tedbirlerini almak kaydıyla, işbu Politika’da belirtilen amaçlar doğrultusunda, temin edilen kişisel verileri üçüncü kişilere aktarabilir ve yurt içinde bulunan sunucularda veya diğer elektronik ortamlarda işleyip saklayabilir. Kişisel verilerin aktarılabileceği üçüncü kişiler, veri sahibi ile Şirket arasındaki ilişkinin türü (/kullanıcı/üyelik ilişkisi, iş ilişkisi vs.) ve niteliğine ve bunun gibi çeşitli faktörlere bağlı olarak değişebilmekle birlikte, genel itibariyle aşağıda gösterildiği gibidir: (i) Şirket Grup Şirketleri, (ii) Şirket’in çalıştığı saklama kuruluşları, platform sahipleri, veri yayın kuruluşları, alt yapı sağlayıcılar ile diğer iş ortakları, tedarikçileri ve alt yüklenicileri, (iii) her nevi resmi merci ve kurumlar, (iv) tahsilat amacıyla bankalar ve/veya tahsilat ile yetkilendirilen kurumlar ve bu amaçlarla ilgili faaliyetin yürütülebilmesi için çalışılan kuruluşlar ve diğer ilgili üçüncü kişiler. 

Öte yandan, Mobil Uygulama kullanıcıları tarafından uygulamaya girilen verilen, mezkur verilerin gizliliklerinin korunması için gerekli tedbirleri almak ve kişisel verilerin işlenmesine dair kanuni ilkelere uyulması suretiyle Şirket’in mobil uygulama üzerinden teknik faaliyetlerini yürütmek üzere hizmet aldığı yazılım program-hizmet ortağına aktarılmakta olup; bu suretle yalnızca Mobil Uygulama üzerinden kullanıcının sisteme girdiği bilgiler mezkur firmanın yurtdışında yer alan sunucularında yasal süreler aşılmamak ve Kanun’da anılan tüm hususlara riayet edilmek suretiyle saklanmakta ve bu suretle işlenmektedir. 

  1. Kişisel Verilerin Toplanma Yöntemi 

Şirket, kişisel verileri, KVKK’nın 5. ve 6. maddelerinde yer alan şartlar çerçevesinde işbu Politika’da belirtilen amaçlar için yazılı, sözlü veya görüntü kaydı veya diğer fiziksel veya elektronik şekillerde elde edebilmektedir. Ayrıca kişisel veriler; veri sahiplerinin irtibat kurabileceği, şubeler, genel merkez ve Şirket’e ait diğer fiziki ortamlar, internet siteleri, mobil uygulamalar, elektronik işlem platformları, sosyal medya ve diğer kamuya açık mecralar veya düzenlenen etkinlikler, satış ve pazarlama birimleri, müşteri formları, dijital pazarlama gibi kanallar, sözleşmeler, başvurular, formlar, teklifler, İnternet Sitesi ziyaretlerinde kullanılan çerezler (cookies) aracılığı ile de toplanabilmektedir. 

  1. Kişisel Verilerin Saklanma Süresi 

Hukuken daha uzun sürelerde saklama gerekliliği ya da izni bulunan durumlar hariç olmak üzere Şirket,   işbu Politika ve Kişisel Verileri Saklama ve İmha Politikası’nda belirlenen amaçlar doğrultusunda KVKK’na uygun şekilde temin ederek işlediği kişisel verileri yine KVKK ve diğer özel kanunlarda belirtilen sürelerce saklamaktadır. 

Kişisel verilerin işlenme amacının sona ermesi ve sair mevzuat ile Şirket tarafından KVKK’ya uygun şekilde belirlenen ve saklama sürelerinin hitamı halinde, kişisel veriler yalnızca muhtemel hukuki uyuşmazlıklarda delil niteliği taşıması, kişisel veriye bağlı ilgili hakkın ileri sürülebilmesi ve/veya savunmanın tesisi amacıyla ya da yetkili resmi merciler tarafından talep edildiği takdirde ibraz etmek amacıyla saklanmaktadır. Mezkûr sürelerin belirlenmesinde, bahsi geçen hakkın ileri sürülebilmesine yönelik, ilgili mevzuatta belirlenen zamanaşımı ve saklama süreleri esas alınmaktadır. Bu durumda saklanan kişisel verilere herhangi bir başka amaçla erişilmemekte ve ancak ilgili hukuki uyuşmazlıkta kullanılması gerektiği zaman ilgili kişisel verilere erişim sağlanmaktadır

Belirtilen süreler Şirket tarafından titizlikle takip edilmekte ve yukarıda anılan saklama sürelerinin dolduğu tespit edilen kişisel veriler yine ve Kişisel Verileri Saklama ve İmha Politikası’nda detayları belirtildiği üzere KVKK’ya uygun şekilde Şirket tarafından silinmekte, yok edilmekte veya anonim hale getirilmektedir. 

  1. Kişisel Verilerin Güvenliği ve Denetimi 

KVKK madde 12 çerçevesinde, Şirket, kişisel verilerin hukuka aykırı olarak işlenmesini ve verilere hukuka aykırı olarak erişilmesini önlemek ve kişisel verilerin muhafazasını sağlamak amacıyla “veri sorumlusu” olarak uygun güvenlik düzeyini temin etmeye yönelik gerekli teknik ve idari tedbirleri almaktadır. Bu amaçla, (i) kişisel verilerin korunması amacıyla hazırlanan şirket içi politika ve kurallara uygun şekilde faaliyetlerin yürütülmesi sağlanmakta, (ii) kişisel verilerin korunması mevzuatı ve bu doğrultuda hazırlanan Şirket içi politika ve kurallar konusunda çalışanlara gerekli eğitim ve sorumluluklar verilmekte, (iii) çalışanlardan ve Şirket adına veri işleyen kişi ve kurumlardan verilerin gizliliği ve korunması için gerekli tüm beyan ve taahhütler alınmakta, (iv) kişisel verilerin Şirket içinde ve dışında güvenliğini sağlamak ve verilere yetkisiz erişimi önlemek üzere gerekli bilgi güvenliği tedbirleri uygulanmakta, (v) kişisel verilerin korunması için oluşturulan iç politika ve kurallara uyulması sağlanmakta, (vi) alınan tedbirlerin yeterliliği kontrol edilerek ihtiyaç ve imkânlara göre yeni veri güvenliği sistemleri temin edilmekte ve/veya mevcut veri güvenliği sistemleri geliştirilmekte, güncellenmekte ve bu hususta gerekli denetlemeler yapılmaktadır.   

  1.  Şirket’in Kişisel Verilerin Korunması ve Güvenliği Hususunda Aldığı Tedbirler

Şirket;

  1. Toplanan tüm kişisel verilerin, KVKK’nın 4. maddesinde sayılan ilkelere uygun ve 5. ve 6. maddelerinde belirtilen şartlar ile uyumlu bir şekilde işlenmesini sağlar.
  2. KVKK kapsamında veri sorumlusunun yükümlülüğünde bulunan “Bilgilendirme ve Aydınlatma Yükümlülüğü”nü internet ortamı ve ilgili diğer tüm platformlar üzerinden yayımladığı Aydınlatma Metinleri aracılığı ile yerine getirir.
  3. Veri Sorumlusu sıfatıyla, hukuken gerek duyulduğu takdirde kişisel verilerin KVKK’ya uygun şekilde temini ve işlenmesi için “açık rıza” teminini sağlamak adına gerekli altyapıyı oluşturur.
  4. İletişim, pazarlama, fırsat bildirimleri ve tanıtım amaçlarıyla; kişisel verilerin KVKK’ya uygun temini için gerekli altyapıyı oluşturur ve Şirket bünyesindeki uygulamalarda gerekli revizyonları yapar.
  5. İş başvuruları ve işe alım süreçlerinde, kişisel verilerin KVKK’ya uygun temin ve muhafazası için gerekli koşulları oluşturarak gerekli tedbirleri alır. 
  6. KVKK ve ilgili diğer kanun hükümlerine uygun olarak işlenmiş olan kişisel veriler, işlenmesini gerektiren sebeplerin ortadan kalkması ve işbu Politika’nın “Kişisel Verilerin Saklama Süreleri” başlıklı maddesi ile Kişisel Verileri Saklama ve İmha Politikası’nda anılan sürelerin hitamı halinde resen veya ilgili kişinin talebi üzerine Şirket tarafından, hiçbir şekilde kullanılmayacak ve geri getirilmeyecek şekilde silinir, yok edilir veya anonim hale getirilir. Şirket, veri güvenliğini temin amacıyla şirket içi veri erişim yetkilendirmelerinde KVKK’ya uygun sınırlamaları getirir, imhası gerekli görülen verilerin imha çalışmalarını yapar.
  7. Kişisel verilerin hukuka aykırı işlenmesini ve bu verilere hukuka aykırı erişimi önlemek, kişisel verilerin KVKK’ya uygun şekilde muhafazasını sağlamak için her türlü teknik ve idari tedbiri alır. Veri güvenliği ve güvenli muhafaza adına şirket içi şifrelendirme politikalarını geliştirerek, mevcut şifrelendirme sistemlerini yapılandırır.
  8. Veri sızıntılarının önlenmesi adına gereken şirket içi tedbirleri, şirket nezdindeki uygulamalar ve dışarıdan sağlanan destek ürünler ile alır. 
  9. Temin edilen verilerin niteliğine göre ilgili yasal mevzuata uygun olacak şekilde kanuni saklama sürelerini belirler, şirket uygulamasında bu sürelere uygun saklama politikalarını geliştirir ve yürürlüğe koyar.
  10. İşlenen ve aktarılan ya da aktarım sonucu alınan kişisel verilerin, Şirket bünyesinde yer alan farklı departmanlarca ve Şirket’in verdiği yetkiye dayanarak onun adına kişisel verileri işleyen gerçek veya tüzel kişilerce, yetkisiz erişim ve kullanımını engelleyecek tedbirleri alır.
  11. Verdiği yetkiye dayanarak onun adına kişisel verileri işleyen gerçek veya tüzel kişilerinin yürüttüğü kişisel verilerin muhafazası faaliyetlerini periyodik olarak denetler.
  12. Kişisel verilerin işlenmesi, aktarılması ve muhafaza edilmesine ilişkin gerekli teknik ve idari tedbirlerin alınmış olmasına rağmen; üçüncü kişilerin kişisel verilere hukuka aykırı erişimi söz konusu olmuş ise; kişisel verilerin korunmasına ilişkin ilgili mevzuata ve KVK Kurul kararlarına uygun şekilde ilgililerin zarar görmemesi için teknik ve idari tüm tedbirleri alır.
  13. Şirket bünyesinde kullanılmakta olan veri kayıt sistemlerinin KVKK ve ilgili mevzuata uygun şekilde oluşturulduğunu ve kullanıldığını periyodik olarak takip ederek denetler.
  1. KVKK Çerçevesinde Veri Sahibinin Hakları 

KVKK’nın 11’inci maddesi uyarınca, veri sahipleri: 

  1. Kişisel verilerinin işlenip işlenmediğini öğrenme,
  2. Kişisel verileri işlenmişse bilgi talep etme,
  3. Kişisel verilerinin işlenme amacını ve bunların amacına uygun kullanılıp kullanılmadığını öğrenme,
  4. Yurt içinde veya yurt dışında kişisel verilerinin aktarıldığı üçüncü kişileri bilme,
  5. Kişisel verilerinin eksik veya yanlış işlenmiş olması hâlinde bunların düzeltilmesini isteme,
  6. KVKK’nın 7. maddesinde öngörülen şartlar çerçevesinde kişisel verilerinin silinmesini veya yok edilmesini isteme,
  7. (d) ve (e) bentleri uyarınca yapılan işlemlerin, kişisel verilerinin aktarıldığı üçüncü kişilere bildirilmesini isteme,
  8. İşlenen verilerin münhasıran otomatik sistemler vasıtasıyla analiz edilmesi suretiyle aleyhine bir sonucun ortaya çıkmasına itiraz etme,
  9. Kişisel verilerinin kanuna aykırı olarak işlenmesi sebebiyle zarara uğraması hâlinde zararın giderilmesini talep etme,

haklarına sahiptir. 

Veri sahiplerinin yukarıda belirtilen haklarından herhangi birini kullanmak istemeleri halinde, işbu Politika’nın ekinde yer alan başvuru formunu doldurmaları ve kimliklerini tespit edecek bilgi ve belgelerle birlikte formun ıslak imzalı bir nüshasını şahsen başvuru ile veya noter yoluyla Şirket’in “Etiler Mah. Aydın Sokak No:12 Beşiktaş/İstanbul/Türkiye” adresine iletmeleri gerekmektedir. Kişisel Verilerin Korunması Kurulu’nun taleplerin yukarıda belirtilen dışında başka yöntemler ile iletilmesine karar vermesi durumunda, başvuruların hangi şekillerde iletilebileceği ayrıca duyurulacaktır. 

Şirket veri sahiplerinden usulüne uygun şekilde gelen talepleri en kısa sürede ve her halükarda KVKK madde 13 çerçevesinde talebin niteliğine göre en geç 30 (otuz) gün içerisinde değerlendirerek sonuçlandıracaktır. 

Veri sahiplerinin talepleri kural olarak ücretsiz sonuçlandırılacak olmakla birlikte, talebin cevaplandırılmasının ayrıca bir maliyeti gerektirmesi hâlinde, ilgili mevzuat çerçevesinde belirlenen tutarlarda ücret talep edilebilecektir. 

  1.  ÇEREZLER VE BENZERİ TEKNOLOJİLER 

Şirket sahibi olduğu internet sitelerine, elektronik platformlara, mobil ve dijital uygulamalara veya Şirket tarafından gönderilen elektronik posta iletilerine veya reklamlara erişim sırasında, kullanıcıların bilgisayarına, cep telefonuna, tabletine veya erişim sağlanan/kullanılan diğer cihazlara; ziyaretçilere özelleştirilmiş içerikler gösterebilmek ve çevrimiçi reklamcılık faaliyetlerinde bulunabilmek maksadıyla teknik vasıtalarla belirli verilerin kaydedilmesi ve toplanmasını sağlayan küçük veri dosyaları yerleştirebilmektedir. Bilgisayar ve diğer cihazlara yerleştirilen bu veri dosyaları, çerez, piksel tag, flash cookies ve web işaretçileri olabileceği gibi, veri depolama amaçlı benzeri diğer teknolojiler de olabilecektir. (kısaca “Çerezler”)  Çerezler aracılığı ile kişisel veri de toplanması mümkün olup, çerezler aracılığıyla elde edilen verilerin Türk hukuku çerçevesinde kişisel veri teşkil ettikleri ölçüde, işbu Politika ve KVKK kapsamında Şirket tarafından işlenmesi söz konusu olabilecektir. Kullanıcı, çerezleri reddetmek sureti ile çerezleri kaldırabilir ve çerezleri reddedebilir. Kullanıcı,  çerezleri reddetmesi halinde, söz konusu internet sitesini kullanmaya devam edebilir, fakat söz konusu mecranın tüm işlevlerine erişemeyebilir veya erişimi sınırlı olabilir. Çerezler ve çerez kullanımı ile ilgili detaylı bilgiler thewhirl.com.tr Çerez Politikası’nda yer almaktadır. 

  1. ÜÇÜNCÜ KİŞİLERE AİT SİTE, ÜRÜN VE HİZMETLER 

Şirket’e ait internet siteleri, platform ve uygulamaları, üçüncü kişilere ait internet sitesi ve ürünlere ilişkin linkler içerebilir. Söz konusu linkler, üçüncü kişilere ait gizlilik politikalarına tabi olup, üçüncü kişiler ve üçüncü kişilere ait siteler Şirket’ten bağımsızdır ve Şirket hiçbir surette üçüncü kişilerin gizlilik uygulamalarından sorumlu olmayacaktır. 

  1. DEĞİŞİKLİKLER 

Şirket, KVKK’ya bağlı olarak çıkartılacak Yönetmelik maddeleri ve sair mevzuat ışığında ve bunlarla sınırlı olmaksızın başkaca nedenlere, muhtelif zamanlarda işbu Kişisel Verilerin Korunması ve Gizlilik Politikası’nda, değişiklik yapma hakkını haizdir. Politika’nın güncel versiyonu Şirket’e ait internet sitelerinde yayınlanacak olup, kullanıcı ve üyelerin internet sitelerinden erişimine açık tutulacaktır.

  1. YÜRÜRLÜK

İşbu Politika, yayınlandığı tarihte yürürlüğe girecek olup, internet sitesinden kaldırılana kadar yürürlükte kalmaya devam edecektir.  

EK- ŞİRKET KİŞİSEL VERİLERİ SAKLAMA VE İMHA POLİTİKASI

  1.   TANIMLAR
İlgili KullanıcıVerilerin teknik olarak depolanması, korunması ve yedeklenmesinden sorumlu olan kişi ya da birim hariç olmak üzere veri sorumlusu organizasyonu içerisinde veya veri sorumlusundan aldığı yetki ve talimat doğrultusunda kişisel verileri işleyen kişilerdir. 
İmhaKişisel verilerin silinmesi, yok edilmesi veya anonim hale getirilmesi anlamına gelmektedir.
Periyodik İmhaKanunda yer alan kişisel verilerin işlenme şartlarının tamamının ortadan kalkması durumunda kişisel verileri saklama ve imha politikasında belirtilen ve tekrar eden aralıklarla resen gerçekleştirilecek silme, yok etme veya anonim hale getirme işlemini ifade eder.
Kişisel Verilerin SilinmesiKişisel verilerin ilgili kullanıcılar için hiçbir şekilde erişilemez ve tekrar kullanılamaz hale getirilmesi işlemidir.
Kişisel Verilerin Yok Edilmesi Kişisel verilerin hiç kimse tarafından hiçbir şekilde erişilemez, geri getirilemez ve tekrar kullanılamaz hale getirilmesidir.
Kişisel Verilerin AnonimleştirilmesiKişisel verilerin, başka verilerle eşleştirilerek dahi hiçbir surette kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hale getirilmesidir.
  1. KİŞİSEL VERİLERİ SAKLAMA VE İMHA POLİTİKASI AMAÇ VE KAPSAMI

İşbu Saklama ve İmha Politikası’nın amacı; Şirket’in ilgili kişilere ait kişisel verilerin Kişisel Verilerin Korunması Kanunu’na (“Kanun” veya “KVKK”) uyumlu bir şekilde işlenmesini, saklanmasını, korunmasını ve kanun hükümlerine uygun olarak işlenmesine rağmen, işlenmesini gerektiren sebeplerin ortadan kalkması halinde ve yasal saklama sürelerinin sona ermesi durumunda KVKK ve KVKK’nın ikincil düzenlemesini teşkil eden 28.10.2017 tarih ve 30224 sayılı Resmi Gazete’de yayımlanarak yürürlüğe giren Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik’e (“Yönetmelik”) uygun şekilde silinmesi, yok edilmesi veya anonim hale getirilmesini sağlamak adına yönetim talimatları, prosedür şartları ve teknik bir politika oluşturmak ve Yönetmelik’ten doğan yükümlülüklerin yerine getirilmesini sağlamaktır.

İşbu Saklama ve İmha Politikası, Şirket tarafından işlenen kişisel verilerin saklanması ve imhasına ilişkin faaliyetlerde uygulanmaktadır. 

İşbu Saklama ve İmha Politikası, KVKK, “Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik”e ve kişisel verilerin saklanmasına ve imhasına ilişkin sair mevzuata dayalı olarak ele alınmış ve hazırlanmıştır. 

  1. ŞİRKET NEZDİNDE YÜRÜTÜLEN KİŞİSEL VERİLERİN SİLİNMESİ, YOK EDİLMESİ VE ANONİMLEŞTİRİLMESİ FAALİYETLERİ

Kişisel veriler, Şirket tarafından ancak ilgili mevzuatta belirtilen saklama ve zamanaşımı süreleri dâhilinde ve/veya işlendikleri amaç için gerekli olan süre kadar muhafaza edilmektedir. Buna uygun olarak Şirket, öncelikle ilgili mevzuatta kişisel verilerin saklanması hususunda herhangi bir süre ve/veya zamanaşımı süresi olup olmadığını tespit etmekte ve bu sürelere uygun şekilde kişisel verilerin saklamaktadır. İlgili mevzuatta herhangi bir süre öngörülmemesi durumunda, kişisel veriler KVKK’ya uygun şekilde ve işlendikleri amaç için gerekli olan süre kadar saklamaktadır. 

Şirket, KVKK’nın 7. maddesinde düzenlendiği üzere, ilgili kanun hükümlerine uygun olarak işlenmiş olmasına rağmen, işlenmesini gerektiren sebeplerin ortadan kalkması durumunda ve/veya yasal saklama sürelerinin sona ermesi halinde re’sen veya ilgili kişinin talebi üzerine “Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik”in 8., 9. ve 10. maddelerine uygun olarak kişisel verileri silmek, yok etmek veya anonim hale getirmek suretiyle imha etmektedir.

Şirket, Kanun ve Yönetmelikten doğan yükümlülüklerini yerine getirmek adına, teknik ve idari anlamda gerekli tedbirleri alarak; bu konuda gerekli işleyiş mekanizmaları geliştirmiş olup; bu yükümlüklerine riayet etmek üzere ilgili birimlerini eğitmekte ve bu hususta gerekli görevlendirmeleri yapmaktadır. 

  1.  KİŞİSEL VERİLERİN İMHASINI GEREKTİREN HALLER VE KİŞİSEL VERİLERİN SİLİNMESİ, YOK EDİLMESİ VE ANONİMLEŞTİRİLMESİ YÖNTEMLERİ
  1. Kişisel Verilerin İmhasını Gerektiren Haller

KVKK ve Yönetmelik uyarınca, aşağıda sayılan hallerde veri sahiplerine ait kişisel veriler, Şirket tarafından re’sen veya talep üzerine silinir, yok edilir veya anonim hale getirilir: 

  1. Kişisel verilerin işlenmesine, saklanmasına ve saklama sürelerine esas teşkil eden sair mevzuat hükümlerinin, kişisel verilerin saklanmasına ilişkin yükümlülüğü ortadan kaldıracak şekilde değiştirilmesi ve/veya yürürlükten kaldırılması,
  2. Kişisel verilerin işlenmesini veya saklanmasını gerektiren amacın ortadan kalkması,
  1. Kanun’un 5. ve 6. maddelerinde belirtilen” Kişisel Verilerin İşlenme Şartları”nın ortadan kalkması.
  2. Kişisel verilerin işlenmesinin yalnızca “açık rıza” şartına istinaden gerçekleştiği durumlarda, veri sahibinin rızasını geri alması, 
  3. Veri sahibinin, KVKK’nın 11. maddesinin 1/e-f bentlerinde anılan hakları kapsamında, kişisel verilerinin silinmesi, yok edilmesi veya anonim hale getirilmesi hususunda yaptığı başvurunun veri sorumlusu tarafından kabul edilmesi, 
  4. Kurul tarafından kişisel verilerinin silinmesi, yok edilmesi veya anonim hale getirilmesi hususunda karar verilmesi,
  5. Kişisel verilerin saklanmasını gerektiren azami sürenin dolması akabinde, kişisel verileri daha uzun süre saklamayı haklı kılacak herhangi bir kanuni şartın mevcut olmaması,
  1. Kişisel Verilerin Silinmesi, Yok Edilmesi Ve Anonimleştirilmesi Yöntemleri

Şirket kişisel verilerin imhasında KVKK’ya uygun olarak silme, yok etme ve anonimleştirme yöntemlerini kullanmaktadır:

  1. Silme Yöntemleri: Şirket, kişisel verinin niteliğine ve bulunduğu ortama göre silme yöntemi olarak; veri tabanından komutla silme, karartma, yöntemlerinden bir veya birkaçını kullanır. 
  2. Yok Etme Yöntemleri: Şirket, kişisel verinin niteliğine ve bulunduğu ortama göre yok etme yöntemi olarak; fiziksel olarak yok etme, de-manyetize etme, üzerine yazma yöntemlerinden bir veya birkaçını kullanır.
  3. Anonimleştirme Yöntemleri: Şirket, kişisel verilerin anonim hale getirilmesi için ilgili verinin niteliği, büyüklüğü, fiziki ortamlarda bulunma yapısı, çeşitliliği, veriden sağlanmak istenen fayda ve işleme amacına göre anonimleştirme yöntemi olarak bölgesel gizleme, değişkenleri çıkarma, kayıtları çıkartma, genelleştirme, alt ve üst sınır kodlama, global kodlama, örnekleme, veri değiş tokuşu, gürültü ekleme mikro birleştirilme, veri karma ve bozma yöntemlerinden bir ya da birkaçını kullanır. 
  1. KİŞİSEL VERİLERİ SAKLAMA VE İMHA SÜREÇLERİNDE YER ALAN ŞİRKET PERSONELLERİ BİRİM, UNVAN VE GÖREV TANIMLARI

Kişisel verileri, veri tabanından saklama, silme, imha ve anonimleştirme işlemleriyle ilgili olarak aşağıda detaylandırılan pozisyonda görev alan kişi(ler) sorumlu olacaktır. Bu kişilere ait görev tanımları Şirket tarafından aşağıdaki şekilde belirlenmiştir:

Pozisyon                     : Operasyon Müdürü

Özet iş tanımı :  Kullanılan uygulama ve iş sistemlerinin sorunsuz şekilde çalışması için gerekli alt yapıyı yönetmek ve güvenliğini sağlamak. The Whirl şubelerinin ve franchiselarının tüm konsept çalışmasını yapmak. Marka stratejileri doğrultusunda uygun lokasyonları belirlemek. Belirlenen ve yönetim tarafından onaylanan lokasyonlarda şube açılışı için gerekli tüm yasal ve teknik süreçlerin takibini yapmak. Şubelerde çalışacak personeli seçmek. Şube çalışanlarının tüm çalışma süreçlerine hakim olmak. Franchise ve şubeleri denetlemek, var ise ihtiyaçlarının karşılanması için ilgili departmanları bilgilendirmek.

  1. SAKLAMA VE İMHA SÜRELERİ
Veri KategorileriSaklama Süreleriİmha Süreleri
Müşteri, Üyelik ve Alıcı’ya ait ve Sipariş/Satın Alma İşlemine Konu Veriler6102 sayılı Türk Ticaret Kanunu kapsamında hukuki ilişki sona erdikten sonra 10 yıl; 6563 Sayılı Elektronik Ticaretin Düzenlenmesi Hakkında Kanun ve ilgili ikincil mevzuat uyarınca 3 yılSaklama süresinin bitimi üzerine, ilk periyodik imhada.
Finansal ve Muhasebesel işlemlere ilişkin tüm kayıtlar           6102 Sayılı Türk Ticaret Kanunu kapsamında 10 yıl, 213 Sayılı Vergi Usul Kanunu kapsamında 5 yılSaklama süresinin bitimi üzerine, ilk periyodik imhada.
Elektronik ticaret işlemlerine ilişkin kayıtlarİşlem tarihinden itibaren 3 yılSaklama süresinin bitimi üzerine, ilk periyodik imhada.
Ticari Elektronik İleti kayıtlarıOnayın geri alındığı tarihten itibaren 3 yılSaklama süresinin bitimi üzerine, ilk periyodik imhada. 
Belirli sürelerle tutulan güvenlik kameraları kayıtlarıKayıt tarihinden itibaren 1 aySaklama süresinin bitimi üzerine, ilk periyodik imhada
ÖzgeçmişlerŞirket politikası uyarınca çalıştığı süre boyuncaSüresi çalıştığı süreyi aşan özgeçmişler, bilgisayar ortamında imha edilir. Fiziki özgeçmişler için ise süre 6 aydır.
  1. KİŞİSEL VERİLERİN GÜVENLİ ŞEKİLDE SAKLANMASI İLE HUKUKA AYKIRI OLARAK İŞLENMESİ VE ERİŞİLMESİNİN ÖNLENMESİ İÇİN ŞİRKET TARAFINDAN ALINMIŞ TEKNİK VE İDARİ TEDBİRLER
  1. Şirket tarafından kişisel verilerin hukuka aykırı şekilde işlenmesini, kişisel verilere hukuka aykırı şekilde erişim sağlanmasını engellemek, kişisel verilerin KVKK’ya uygun şekilde muhafazasını sağlamak adına gerekli teknik ve idari tedbirler alınmıştır. 
  2. Şirket, veri güvenliğinin sağlanması ve yetki sınırlandırması yapılması adına personellerin erişim yetkilerini sınırlandırır. 
  3. Şirket ana sunucusunda (server) personel erişim yetkilerini sınırlandırır. 
  4. Şirket nezdinde veri güvenliğini sağlamak adına şifreleme teknikleri getirilir ve periyodik olarak şifre değiştirme zorunluluğu uygulanır.  
  5. Şirket, kişisel verilerin alındığı web sitesi veya mobil uygulamadaki tüm alanları SSL ile korur.
  6. Şirket nezdinde ve sahibi bulunduğu platformlarda virüs koruma sistemleri ve güvenlik duvarlarını içeren yazılımlar ve donanımlar kurulmaktadır.