CHERY OTOMOBİL SANAYİ VE TİCARET ANONİM ŞİRKETİ KİŞİSEL VERİLERİN KORUNMASI VE İŞLENMESİ POLİTİKASI

1. AMAÇ

İşbu Kişisel Verilerin Korunması ve İşlenmesi Politikası ("Politika"), Chery Otomobil Sanayi ve Ticaret Anonim Şirketi ("Şirket" veya "Chery") tarafından yürütülen kişisel veri işleme faaliyetlerinin, 6698 sayılı Kişisel Verilerin Korunması Kanunu ("KVKK"), ilgili ikincil mevzuat ve Kişisel Verileri Koruma Kurulu kararları doğrultusunda planlanması, yürütülmesi ve denetlenmesine ilişkin temel ilke ve esasların belirlenmesi amacıyla hazırlanmıştır.

Şirketimiz, faaliyetlerini yürütürken kişisel verilerin korunmasını yalnızca kanuni bir yükümlülük olarak değil; müşterilerine, çalışanlarına, iş ortaklarına, yetkili satıcı ve servis ağına, tedarikçilerine ve kişisel verilerini işlediği tüm gerçek kişilere karşı kurumsal sorumluluğunun ayrılmaz bir parçası olarak kabul etmektedir. Bu doğrultuda Şirketimiz, kişisel verilerin hukuka uygun, dürüstlük kurallarına bağlı, şeffaf ve güvenli şekilde işlenmesini temel ilke olarak benimsemektedir.

Bu Politika ile Şirket tarafından gerçekleştirilen kişisel veri işleme faaliyetlerinin hangi esaslar çerçevesinde yürütüldüğü açıklanmakta; kişisel verilerin işlenme amaçları, hukuki sebepleri, aktarılabileceği taraflar, muhafaza edilme esasları, veri güvenliğine ilişkin alınan tedbirler ile ilgili kişilerin haklarına ilişkin genel bilgilere yer verilmektedir.

İşbu Politika, Şirket’in kişisel verilerin korunması ve işlenmesine ilişkin genel kurumsal yaklaşımını ve temel esaslarını açıklamakta olup, ilgili kişilere yönelik faaliyet bazlı aydınlatma metinlerinin yerine geçmez. Web sitesi, formlar, çerezler, ticari elektronik ileti, çalışan/çalışan adayı, ziyaretçi, kamera kaydı ve benzeri özel süreçler bakımından ilgili aydınlatma metinleri ayrıca uygulanır.
Şirket, kişisel veri işleme süreçlerini yürütürken;

• Hukuka ve dürüstlük kurallarına uygun hareket etmeyi,

• Kişisel verileri belirli, açık ve meşru amaçlarla işlemeyi,

• İşlenen verileri amaçla bağlantılı, sınırlı ve ölçülü şekilde kullanmayı,

• Verilerin doğruluğunu ve gerektiğinde güncelliğini sağlamayı,

• Kişisel verileri ilgili mevzuatta öngörülen veya işleme amacının gerektirdiği süre boyunca muhafaza etmeyi,

• Kişisel verilerin gizliliğini ve güvenliğini sağlamak amacıyla gerekli teknik ve idari tedbirleri almayı

temel veri koruma ilkeleri olarak kabul etmektedir.

Bu Politika aynı zamanda Şirket bünyesinde görev yapan çalışanlar ile Şirket adına kişisel veri işleyen üçüncü taraflar bakımından da yol gösterici nitelikte olup, kişisel veri işleme faaliyetlerinin ortak bir veri koruma kültürü içerisinde yürütülmesini amaçlamaktadır.

2. VERİ SORUMLUSU

Veri Sorumlusu: Chery Otomobil Sanayi ve Ticaret Anonim Şirketi
Adresi: Merdivenköy Mahallesi Bora Sk. Nidakule Göztepe Blok No: 1-3 İç Kapı No: 74 Kadıköy / İstanbul
Telefon: 0850 480 7472
Mersis No: 0209166502700001
İstanbul Ticaret Sicil Müdürlüğü 406239-5
KEP/E-Posta: [email protected]
[Chery KVKK Başvuru Elektronik Posta Adresi]: [email protected]

3. KAPSAM

Bu Politika, Şirket tarafından tamamen veya kısmen otomatik yollarla ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yöntemlerle gerçekleştirilen tüm kişisel veri işleme faaliyetlerini kapsamaktadır.
Politika hükümleri, Şirket tarafından veri sorumlusu sıfatıyla yürütülen tüm kişisel veri işleme süreçleri bakımından uygulanır.

Bu kapsamda Politika;

• Mevcut müşterilere,

• Potansiyel müşterilere,

• Araç kullanıcılarına,

• İnternet sitesi kullanıcılarına,

• Başvuru ve iletişim formu dolduran kişilere,

• Test sürüşüne katılan kişilere,

• Müşteri temsilcileri ile iletişime geçen kişilere,

• Satış sonrası hizmetlerden yararlanan kişilere,

• Garanti hizmetlerinden yararlanan kişilere,

• Çalışanlara,

• Çalışan adaylarına,

• Stajyerlere,

• Şirket yetkililerine,

• Hissedarlara,

• Tedarikçi ve iş ortağı gerçek kişi yetkililerine,

• Yetkili satıcı ve yetkili servis temsilcilerine,

• Şirket tesislerini ziyaret eden kişilere,

• Hukuki ilişki içerisinde

bulunulan diğer gerçek kişilere ait kişisel verilerin işlenmesine ilişkin esasları düzenlemektedir.
Kişisel verilerin anonim hale getirilmesi suretiyle kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek duruma getirildiği veriler bakımından bu Politika hükümleri uygulanmaz.
Şirket, kişisel veri işleme faaliyetlerinde meydana gelebilecek mevzuat değişiklikleri, Kurul kararları, yargı uygulamaları veya operasyonel ihtiyaçlar doğrultusunda bu Politikayı güncelleyebilir. Güncel politika, Şirket tarafından uygun görülen yöntemlerle yayımlanarak yürürlüğe girer.

4. TANIMLAR

İşbu Politika'da geçen aşağıdaki kavramlar, aksine açıkça belirtilmedikçe karşılarında yer alan anlamları ifade etmektedir.

Açık Rıza: Belirli bir konuya ilişkin, bilgilendirilmeye dayanan ve özgür iradeyle açıklanan rızayı,

Alıcı Grubu: Veri sorumlusu tarafından kişisel verilerin aktarıldığı veya aktarılabileceği gerçek ya da tüzel kişi kategorisini,

Anonim Hale Getirme: Kişisel verilerin, başka verilerle eşleştirilse dahi hiçbir surette kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek duruma getirilmesini,

İlgili Kişi: Kişisel verisi işlenen gerçek kişiyi,

Kanun / KVKK: 6698 sayılı Kişisel Verilerin Korunması Kanunu'nu,
Kişisel Veri: Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgiyi,

Kişisel Verilerin İşlenmesi: Kişisel verilerin tamamen veya kısmen otomatik yollarla ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla elde edilmesi, kaydedilmesi, depolanması, muhafaza edilmesi, değiştirilmesi, yeniden düzenlenmesi, açıklanması, aktarılması, devralınması, elde edilebilir hâle getirilmesi, sınıflandırılması veya kullanılmasının engellenmesi gibi veriler üzerinde gerçekleştirilen her türlü işlemi,

Kurul: Kişisel Verileri Koruma Kurulu'nu,

Kurum: Kişisel Verileri Koruma Kurumu'nu,

Özel Nitelikli Kişisel Veri: Kanunda özel korumaya tabi tutulan; kişilerin ırkı, etnik kökeni, siyasi düşüncesi, felsefi inancı, dini, mezhebi veya diğer inançları, kılık ve kıyafeti, dernek, vakıf ya da sendika üyeliği, sağlık bilgileri, cinsel hayatı, ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili verileri ile biyometrik ve genetik verilerini,

Şirket: Chery Otomobil Sanayi ve Ticaret Anonim Şirketi'ni,

Veri İşleyen: Veri sorumlusunun verdiği yetkiye dayanarak onun adına kişisel verileri işleyen gerçek veya tüzel kişiyi,

Veri Kayıt Sistemi: Kişisel verilerin belirli kriterlere göre yapılandırılarak işlendiği kayıt sistemini,

Veri Sorumlusu: Kişisel verilerin işlenme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu gerçek veya tüzel kişiyi,
VERBİS: Veri Sorumluları Sicil Bilgi Sistemi'ni,

Yetkili Satıcı: Şirket ile akdettiği sözleşme kapsamında Chery markalı araçların satışını gerçekleştirmeye yetkili gerçek veya tüzel kişiyi,

Yetkili Servis: Şirket ile akdettiği sözleşme kapsamında Chery markalı araçların bakım, onarım, garanti ve satış sonrası hizmetlerini sunmaya yetkili gerçek veya tüzel kişiyi ifade eder.

5. HUKUKİ DAYANAK

İşbu Politika, başta 6698 sayılı Kişisel Verilerin Korunması Kanunu olmak üzere kişisel verilerin korunmasına ilişkin yürürlükte bulunan tüm ulusal mevzuat ile Kişisel Verileri Koruma Kurulu tarafından yayımlanan ilke kararları, düzenleyici işlemler ve rehberler dikkate alınarak hazırlanmıştır.
Şirket, kişisel veri işleme faaliyetlerini yürütürken ilgili mevzuatta öngörülen yükümlülüklere uygun hareket etmeyi, kişisel verilerin korunmasına ilişkin güncel yasal düzenlemeleri ve uygulamaları takip etmeyi ve gerekli hallerde veri işleme süreçlerini bu düzenlemelere uyumlu hale getirmeyi esas almaktadır.

Bu Politika'nın hazırlanmasında özellikle aşağıdaki düzenlemeler dikkate alınmıştır:

• 6698 sayılı Kişisel Verilerin Korunması Kanunu,

• Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik,

• Kişisel Verileri Koruma Kurulu tarafından yayımlanan ilke kararları, rehberler ve düzenleyici işlemler,

• Kişisel verilerin işlenmesini veya saklanmasını gerektiren diğer ilgili mevzuat hükümleri.

Şirket, kişisel veri işleme faaliyetlerini yalnızca bu Politika hükümleri doğrultusunda değil, aynı zamanda kişisel verilerin korunmasına ilişkin yürürlükte bulunan tüm mevzuat hükümlerine uygun olarak yürütmektedir. Mevzuatta meydana gelebilecek değişiklikler veya Kişisel Verileri Koruma Kurulu tarafından yayımlanacak yeni düzenlemeler doğrultusunda Politika gerekli görüldüğü takdirde güncellenir.
Bu Politika hükümleri ile yürürlükte bulunan mevzuat hükümleri arasında farklılık bulunması halinde yürürlükteki mevzuat hükümleri uygulanır.

6. POLİTİKANIN YÜRÜTÜLMESİ VE GÜNCELLENMESİ

İşbu Politika'nın hazırlanması, uygulanması, gözden geçirilmesi ve güncellenmesinden Chery Otomobil Sanayi ve Ticaret Anonim Şirketi sorumludur.

Şirket, kişisel veri işleme faaliyetlerinin mevzuata uygun şekilde yürütülmesini sağlamak amacıyla gerekli organizasyonel yapıyı oluşturur, görev ve sorumlulukları belirler, ihtiyaç duyulması halinde ilgili birimler arasında koordinasyonu sağlar ve veri koruma süreçlerinin etkin şekilde uygulanmasına yönelik gerekli idari ve teknik tedbirleri alır.
Şirket bünyesinde kişisel veri işleme faaliyetlerinde görev alan çalışanlar ile Şirket adına veri işleyen gerçek ve tüzel kişiler, görevlerini yerine getirirken bu Politika hükümlerine ve kişisel verilerin korunmasına ilişkin yürürlükte bulunan mevzuata uygun hareket etmekle yükümlüdür.
Bu Politika;

• mevzuatta değişiklik yapılması,

• Kişisel Verileri Koruma Kurulu kararlarının veya uygulamalarının değişmesi,

• Şirket faaliyetlerinde veya organizasyon yapısında değişiklik meydana gelmesi,

• yeni iş süreçlerinin oluşturulması,

• kişisel veri işleme faaliyetlerinin kapsamının değişmesi gibi durumlarda tamamen veya kısmen gözden geçirilebilir ve güncellenebilir.

Politika'nın güncel versiyonu Şirket tarafından uygun görülen yöntemlerle yayımlanır ve yürürlüğe girer. Güncellenen hükümler, aksi belirtilmedikçe yayımlandıkları tarihten itibaren uygulanır. İşbu Politika, Şirket bünyesinde görev yapan tüm çalışanlar ile Şirket adına kişisel veri işleyen gerçek ve tüzel kişiler bakımından yol gösterici niteliktedir. Şirket, kişisel veri işleme süreçlerine dâhil olan çalışanlarının ve hizmet aldığı üçüncü kişilerin bu Politika hükümlerine ve yürürlükte bulunan kişisel verilerin korunmasına ilişkin mevzuata uygun hareket etmelerini sağlamak amacıyla gerekli organizasyonel tedbirleri alır.

7. KİŞİSEL VERİLERİN İŞLENMESİNE İLİŞKİN TEMEL İLKELER

Chery Otomobil Sanayi ve Ticaret Anonim Şirketi, kişisel veri işleme faaliyetlerini 6698 sayılı Kişisel Verilerin Korunması Kanunu'nun 4. maddesinde düzenlenen genel ilkelere uygun olarak yürütmektedir. Şirket tarafından gerçekleştirilen tüm veri işleme faaliyetlerinde, kişisel verilerin hukuka uygun şekilde elde edilmesi, kullanılması, muhafaza edilmesi, gerektiğinde aktarılması ve imha edilmesi süreçlerinde aşağıda belirtilen temel ilkelere bağlı kalınmaktadır.

7.1. Hukuka ve Dürüstlük Kurallarına Uygun İşleme

Şirket, kişisel verileri yalnızca yürürlükte bulunan mevzuata uygun olarak ve dürüstlük kurallarını gözetmek suretiyle işlemektedir.
Kişisel veri işleme faaliyetleri planlanırken ilgili kişilerin temel hak ve özgürlükleri gözetilmekte; kişisel verilerin işlenmesini gerektiren hukuki sebebin bulunup bulunmadığı değerlendirilmekte ve veri işleme faaliyetleri hukuki dayanakları ile sınırlı olarak yürütülmektedir.
Şirket, veri işleme süreçlerini ilgili kişiler bakımından öngörülebilir, şeffaf ve güvenilir bir şekilde yürütmeyi esas almakta; kişisel verilerin hukuka aykırı şekilde elde edilmesini, kullanılmasını veya paylaşılmasını önlemeye yönelik gerekli organizasyonel ve teknik tedbirleri almaktadır.

7.2. Kişisel Verilerin Doğru ve Gerektiğinde Güncel Olmasını Sağlama

Şirket tarafından işlenen kişisel verilerin doğru, eksiksiz ve güncel olması veri işleme faaliyetlerinin temel unsurlarından biridir.
Bu kapsamda Şirket, kişisel verilerin doğru şekilde kaydedilmesi, güncelliğini yitiren verilerin güncellenmesi ve gerçeğe aykırı olduğu tespit edilen kayıtların düzeltilmesi için gerekli idari ve teknik süreçleri oluşturur.
İlgili kişiler tarafından iletilen güncelleme talepleri, yürürlükte bulunan mevzuat çerçevesinde değerlendirilmekte ve gerekli olması halinde veri kayıt sistemlerinde gerekli düzeltmeler gerçekleştirilmektedir.

7.3. Belirli, Açık ve Meşru Amaçlarla İşleme

Şirket, kişisel verileri yalnızca faaliyet konusuyla bağlantılı, belirli, açık ve meşru amaçlar doğrultusunda işlemektedir.
Kişisel veriler, veri toplama aşamasında ilgili kişilere bildirilen amaçlar dışında kullanılmamakta; sonradan ortaya çıkan farklı amaçlar bakımından ise KVKK'da öngörülen veri işleme şartları ayrıca değerlendirilmektedir.
Şirket tarafından yürütülen veri işleme faaliyetleri, ticari faaliyetlerin yürütülmesi, satış ve satış sonrası hizmetlerin sunulması, müşteri ilişkilerinin yönetilmesi, hukuki yükümlülüklerin yerine getirilmesi, bilgi güvenliğinin sağlanması ve ilgili mevzuatta öngörülen diğer amaçlarla sınırlı olarak gerçekleştirilmektedir.

7.4. İşlendikleri Amaçla Bağlantılı, Sınırlı ve Ölçülü Olma

Şirket, veri işleme faaliyetlerinde veri minimizasyonu ilkesini benimsemektedir.
Bu kapsamda yalnızca yürütülen faaliyet bakımından gerekli olan kişisel veriler işlenmekte; veri işleme amacıyla ilgisi bulunmayan veya ileride kullanılabileceği düşüncesiyle ihtiyaç fazlası kişisel veri toplanmamakta ve işlenmemektedir.
Kişisel verilerin kapsamı, niteliği ve işlenme şekli, gerçekleştirilmek istenen veri işleme amacı ile sınırlı tutulmakta; ilgili kişinin temel hak ve özgürlüklerini gereksiz şekilde etkileyecek veri işleme faaliyetlerinden kaçınılmaktadır.

7.5. İlgili Mevzuatta Öngörülen veya İşlendikleri Amaç İçin Gerekli Olan Süre Kadar Muhafaza Etme

Şirket, kişisel verileri yürürlükte bulunan mevzuatta öngörülen saklama süreleri boyunca muhafaza etmektedir.
İlgili mevzuatta herhangi bir saklama süresi öngörülmeyen durumlarda ise kişisel veriler, işlenme amacının gerektirdiği süre boyunca saklanmakta; söz konusu amacın ortadan kalkması veya saklamayı gerektiren hukuki sebebin sona ermesi halinde yürürlükte bulunan mevzuat ile Şirketin Kişisel Veri Saklama ve İmha Politikası doğrultusunda silinmekte, yok edilmekte veya anonim hale getirilmektedir.

7.6. Kişisel Verilerin Güvenliğinin Sağlanması

Şirket, işlediği kişisel verilerin gizliliğinin, bütünlüğünün ve erişilebilirliğinin korunmasını temel veri koruma yükümlülüklerinden biri olarak kabul etmektedir.
Bu kapsamda kişisel verilerin hukuka aykırı olarak işlenmesini önlemek, kişisel verilere yetkisiz erişimi engellemek, verilerin muhafazasını sağlamak ve olası güvenlik risklerini en aza indirmek amacıyla güncel teknolojik gelişmeler, iş süreçlerinin niteliği ve veri işleme faaliyetlerinin kapsamı dikkate alınarak uygun idari ve teknik tedbirler alınmaktadır.
Şirket tarafından veri güvenliğine ilişkin alınan tedbirler, teknolojik gelişmeler, mevzuat değişiklikleri ve veri işleme süreçlerinde meydana gelen değişiklikler doğrultusunda düzenli olarak gözden geçirilmekte ve gerekli görülmesi halinde güncellenmektedir.

8. KİŞİSEL VERİLERİN İŞLENME ŞARTLARI

Chery Otomobil Sanayi ve Ticaret Anonim Şirketi, kişisel veri işleme faaliyetlerini yalnızca 6698 sayılı Kişisel Verilerin Korunması Kanunu'nda öngörülen veri işleme şartlarının varlığı halinde gerçekleştirmektedir. Şirket tarafından kişisel veriler, ilgili kişinin temel hak ve özgürlükleri gözetilerek, veri işleme amacının gerektirdiği ölçüde ve hukuka uygun veri işleme sebeplerine dayanılarak işlenmektedir.
Kişisel verilerin işlenmesini gerektiren hukuki sebep, veri işleme faaliyetinin niteliğine göre her bir süreç özelinde değerlendirilmekte; hukuki sebebin ortadan kalkması halinde ise veri işleme faaliyetleri sonlandırılarak kişisel veriler yürürlükte bulunan mevzuat ve Şirketin Kişisel Veri Saklama ve İmha Politikası çerçevesinde silinmekte, yok edilmekte veya anonim hale getirilmektedir.

8.1. Açık Rızaya Dayalı Veri İşleme

Şirket, kişisel verileri kural olarak ilgili kişinin açık rızasına ihtiyaç duyulmayan hallerde Kanun'da düzenlenen veri işleme şartlarına dayanarak işlemektedir.
Ancak yürürlükte bulunan mevzuat uyarınca açık rızanın gerekli olduğu durumlarda, kişisel veriler ilgili kişinin belirli bir konuya ilişkin, bilgilendirilmeye dayanan ve özgür iradesiyle açıklamış olduğu açık rızasına dayanılarak işlenmektedir.
Açık rıza, veri işleme faaliyetinin niteliğine uygun yöntemlerle alınmakta olup ilgili kişi tarafından her zaman geri alınabilir. Açık rızanın geri alınması, geri alma tarihinden önce gerçekleştirilen veri işleme faaliyetlerinin hukuka uygunluğunu etkilemez.

8.2. Kanunlarda Açıkça Öngörülmesi

Şirket, kişisel verileri ilgili mevzuatta açıkça öngörülen hallerde ilgili kişinin açık rızası aranmaksızın işleyebilmektedir.
Bu kapsamda kişisel veriler, Şirketin tabi olduğu kanunlar ile diğer düzenleyici işlemlerden kaynaklanan yükümlülüklerin yerine getirilmesi amacıyla ilgili mevzuat hükümleri doğrultusunda işlenebilmektedir.

8.3. Bir Sözleşmenin Kurulması veya İfası İçin Gerekli Olması

Kişisel veriler, ilgili kişinin taraf olduğu bir sözleşmenin kurulması, yürütülmesi, uygulanması veya sona erdirilmesiyle doğrudan bağlantılı olması kaydıyla ve sözleşmenin ifası için gerekli olduğu ölçüde açık rıza aranmaksızın işlenebilmektedir.
Bu kapsamda özellikle araç satış işlemleri, ön rezervasyon taleplerinin alınması, satış sonrası hizmetlerin sunulması, garanti işlemlerinin yürütülmesi, bakım ve onarım hizmetlerinin planlanması, müşteri taleplerinin yerine getirilmesi, yedek parça temini, test sürüşü organizasyonları ve benzeri sözleşmesel süreçlerde kişisel veriler ilgili hukuki sebebe dayanılarak işlenebilmektedir.

8.4. Şirketin Hukuki Yükümlülüğünü Yerine Getirebilmesi İçin Zorunlu Olması

Şirket, tabi olduğu ulusal mevzuattan kaynaklanan yükümlülüklerini yerine getirebilmek amacıyla gerekli olduğu ölçüde kişisel verileri açık rıza aramaksızın işleyebilmektedir.
Bu kapsamda muhasebe, vergi, tüketici hukuku, iş hukuku, sosyal güvenlik, ticaret hukuku, ürün güvenliği, resmi kurum taleplerinin karşılanması, yargısal süreçlerin yürütülmesi ve benzeri yükümlülüklerden kaynaklanan veri işleme faaliyetleri bu hukuki sebebe dayanılarak gerçekleştirilebilmektedir.

8.5. Bir Hakkın Tesisi, Kullanılması veya Korunması İçin Veri İşlemenin Zorunlu Olması

Şirket, hukuki uyuşmazlıkların önlenmesi, mevcut uyuşmazlıkların yönetilmesi, dava ve icra takiplerinin yürütülmesi, savunma hakkının kullanılması, delillerin muhafaza edilmesi ve benzeri hukuki süreçlerin yürütülmesi amacıyla gerekli olduğu ölçüde kişisel verileri işleyebilmektedir.
Bu kapsamda gerçekleştirilen veri işleme faaliyetleri, yalnızca ilgili hukuki sürecin gerektirdiği kapsam ile sınırlı olarak yürütülmektedir.

8.6. Şirketin Meşru Menfaatleri İçin Veri İşlenmesinin Zorunlu Olması

Şirket, ilgili kişinin temel hak ve özgürlüklerine zarar vermemek kaydıyla, meşru menfaatlerinin korunması amacıyla kişisel veri işleyebilmektedir.

Bu kapsamda veri işleme faaliyetine başlanmadan önce, veri işleme faaliyetinin gerekli olup olmadığı, ilgili kişinin hak ve özgürlükleri üzerindeki etkisi ile Şirketin meşru menfaati birlikte değerlendirilmekte; yapılan değerlendirme sonucunda veri işlemenin ölçülü ve gerekli olduğunun tespit edilmesi halinde veri işleme faaliyeti gerçekleştirilmektedir.
Meşru menfaat kapsamında yürütülen veri işleme faaliyetlerine; bilgi güvenliğinin sağlanması, iç denetim faaliyetlerinin yürütülmesi, kurumsal risklerin yönetilmesi, dolandırıcılık ve usulsüzlüklerin önlenmesi, iş sürekliliğinin sağlanması, hizmet kalitesinin geliştirilmesi ve müşteri memnuniyetinin artırılmasına yönelik çalışmalar örnek olarak gösterilebilir.

8.7. Fiili İmkânsızlık Nedeniyle Veri İşlemenin Zorunlu Olması

Şirket, fiili imkânsızlık nedeniyle rızasını açıklayamayacak durumda bulunan veya rızasına hukuki geçerlilik tanınmayan ilgili kişinin ya da bir başkasının hayatı veya beden bütünlüğünün korunması için zorunlu olması halinde kişisel verileri işleyebilir.

8.8. İlgili Kişi Tarafından Alenileştirilmiş Olması

Şirket, ilgili kişinin kendisi tarafından alenileştirilmiş kişisel verilerini, alenileştirme amacıyla sınırlı olmak ve Kanun’da öngörülen genel ilkelere uygun hareket etmek kaydıyla işleyebilir.

8.9. Özel Nitelikli Kişisel Verilerin İşlenmesi

Şirket, özel nitelikli kişisel verileri, 6698 sayılı Kanun'un 6. maddesinde düzenlenen veri işleme şartları çerçevesinde ve Kişisel Verileri Koruma Kurulu tarafından belirlenen usul ve esaslara uygun olarak işlemektedir.

Özel nitelikli kişisel verilerin işlenmesinde, söz konusu verilerin niteliği dikkate alınarak diğer kişisel verilere kıyasla daha yüksek seviyede teknik ve idari güvenlik tedbirleri uygulanmaktadır.
Özel nitelikli kişisel veriler yalnızca işlenmesini gerektiren hukuki sebebin bulunması halinde ve işleme amacıyla sınırlı olacak şekilde işlenmekte; bu verilere erişim yetkisi görev alanı gereği erişmesi zorunlu kişilerle sınırlandırılmaktadır.

9. İŞLENEN KİŞİSEL VERİ KATEGORİLERİ

Şirket tarafından işlenen kişisel veriler, yürütülen faaliyetin niteliği, veri işleme amacı ve ilgili kişinin Şirket ile kurduğu hukuki ilişki dikkate alınarak farklı kategoriler altında değerlendirilmektedir.
Her veri kategorisi bakımından yalnızca ilgili iş sürecinin yürütülmesi için gerekli olan kişisel veriler işlenmekte olup, veri işleme faaliyetleri Kanun'da düzenlenen genel ilkeler ile veri işleme şartlarına uygun şekilde gerçekleştirilmektedir.
Şirket tarafından işlenebilecek kişisel veri kategorileri aşağıda yer almaktadır.

9.1. Kimlik Bilgileri

Gerçek kişilerin kimliğinin belirlenmesini sağlayan veya belirlenebilir kılan bilgiler bu kapsamda değerlendirilmektedir.
Bu kapsamda;

• Ad,

• Soyad,

• T.C. kimlik numarası veya yabancı kimlik numarası,

• Pasaport bilgileri,

• Doğum tarihi,

• Doğum yeri,

• Cinsiyet,

• İmza bilgisi

gibi kimliğin tespitine yönelik bilgiler işlenebilmektedir.

9.2. İletişim Bilgileri

İlgili kişiler ile iletişim kurulmasını sağlayan bilgiler bu kategori kapsamında değerlendirilmektedir.
Bu kapsamda;

• Adres bilgileri,

• Telefon numarası,

• Cep telefonu numarası,

• Elektronik posta adresi,

• Kayıtlı elektronik posta (KEP) adresi,

• Tebligat adresi,

• İletişim tercihleri
işlenebilmektedir.

9.3. Müşteri İşlem Bilgileri

Şirket tarafından sunulan ürün ve hizmetlerden yararlanılması sırasında oluşan işlem kayıtları bu kapsamda değerlendirilmektedir.
Bu kapsamda;

• Satış kayıtları,

• Teklif bilgileri,

• Sipariş bilgileri,

• Teslimat kayıtları,

• Garanti bilgileri,

• Bakım ve onarım kayıtları,

• Servis geçmişi,

• Müşteri talep ve şikâyet kayıtları,

• Çağrı merkezi görüşme kayıtları,

• Müşteri memnuniyet anketleri,

• Randevu kayıtları işlenebilmektedir.

9.4. Araç Bilgileri

Şirket tarafından sunulan ürün ve hizmetlerin yürütülmesi kapsamında araçlara ilişkin işlenen bilgiler bu kategori kapsamında değerlendirilmektedir.
Bu kapsamda;

• Araç şasi numarası (VIN),

• Motor numarası,

• Plaka bilgisi,

• Model yılı,

• Model bilgisi,

• Donanım bilgisi,

• Garanti durumu,

• Servis geçmişi,

• Bakım bilgileri,

• Teknik inceleme kayıtları,

• Geri çağırma veya teknik kampanya kayıtları
işlenebilmektedir.

9.5. Finansal Bilgiler

Şirket ile kurulan hukuki ilişki kapsamında ödeme, tahsilat ve muhasebe süreçlerinin yürütülmesi amacıyla işlenen bilgiler bu kapsamda değerlendirilmektedir.
Bu kapsamda;

• Banka hesap bilgileri,

• IBAN bilgisi,

• Ödeme bilgileri,

• Fatura bilgileri,

• Cari hesap kayıtları,

• Finansman başvurularına ilişkin bilgiler,

• Ödeme geçmişi
işlenebilmektedir.

9.6. Hukuki İşlem Bilgileri

Şirketin taraf olduğu hukuki süreçler kapsamında oluşan bilgiler bu kategori içerisinde değerlendirilmektedir.
Bu kapsamda;

• Dava dosyaları,

• İcra takipleri,

• Noter işlemleri,

• İhtarnameler,

• Arabuluculuk süreçleri,

• Resmi kurum yazışmaları,

• Mahkeme kararları,

• Hukuki değerlendirme kayıtları
işlenebilmektedir.

9.7. İşlem Güvenliği Bilgileri

Şirket tarafından kullanılan bilgi sistemlerinin güvenliğinin sağlanması amacıyla oluşturulan kayıtlar bu kapsamda değerlendirilmektedir.

Bu kapsamda;

• IP adresi,

• İnternet sitesi erişim kayıtları,

• Sistem giriş-çıkış kayıtları,

• Log kayıtları,

• Cihaz bilgileri,

• Kullanıcı işlem kayıtları
işlenebilmektedir.

9.8. Görsel ve İşitsel Kayıtlar

Şirket tesislerinin güvenliğinin sağlanması, ziyaretçi süreçlerinin yürütülmesi ve hizmet kalitesinin geliştirilmesi amacıyla elde edilen görsel ve işitsel kayıtlar bu kapsamda değerlendirilmektedir.
Bu kapsamda;

• Güvenlik kamerası kayıtları,

• Çağrı merkezi ses kayıtları,

• Fotoğraf kayıtları,

• Video kayıtları
işlenebilmektedir.

9.9. Mesleki Bilgiler

İlgili kişinin mesleki faaliyetlerine ilişkin bilgiler bu kategori kapsamında değerlendirilmektedir.
Bu kapsamda;

• Görev unvanı,

• Çalışılan kurum,

• Departman bilgisi,

• Meslek bilgisi,

• Şirket temsil yetkisi
işlenebilmektedir.

9.10.Pazarlama Bilgileri

Şirket tarafından yürütülen pazarlama ve müşteri ilişkileri faaliyetleri kapsamında elde edilen bilgiler bu kapsamda değerlendirilmektedir.
Bu kapsamda;

• Kampanya katılım bilgileri,

• Pazarlama tercihleri,

• Ticari elektronik ileti izin kayıtları,

• Müşteri memnuniyet sonuçları,

• İlgi alanları,

• Ürün tercihleri işlenebilmektedir.

9.11. Özel Nitelikli Kişisel Veriler

Şirket tarafından özel nitelikli kişisel veriler, yalnızca Kanun'da öngörülen veri işleme şartlarının bulunması halinde ve gerekli teknik ile idari tedbirler alınmak suretiyle işlenmektedir.
İşlenen özel nitelikli kişisel veriler, yürütülen faaliyetin niteliğine göre sınırlı olmak üzere; sağlık bilgileri, engellilik durumuna ilişkin bilgiler, biyometrik veriler veya ilgili mevzuat kapsamında özel koruma altına alınmış diğer kişisel verilerden oluşabilmektedir.

10. KİŞİSEL VERİLERİN ELDE EDİLME YÖNTEMLERİ

Şirket, kişisel verileri faaliyetlerinin niteliğine bağlı olarak tamamen veya kısmen otomatik yollarla ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yöntemlerle elde edebilmektedir. Kişisel veriler, veri işleme faaliyetinin amacına uygun ve gerekli olduğu ölçüde, ilgili kişinin Şirket ile kurduğu hukuki ilişkinin niteliğine göre farklı yöntemlerle toplanmaktadır.
Bu kapsamda kişisel veriler; ilgili kişiler tarafından fiziki veya elektronik ortamda doldurulan başvuru ve talep formları, araç satış ve teslim süreçleri, satış sonrası hizmetlere ilişkin işlemler, garanti başvuruları, bakım ve onarım kayıtları, çağrı merkezi görüşmeleri, müşteri ilişkileri yönetim sistemleri, Şirket internet sitesi, elektronik posta, telefon görüşmeleri, çevrim içi iletişim kanalları, test sürüşü başvuruları, müşteri memnuniyeti araştırmaları, kampanya ve organizasyon kayıtları, yetkili satıcılar ve yetkili servisler aracılığıyla yürütülen işlemler ile iş ortakları, tedarikçiler ve kanunen yetkili kamu kurum ve kuruluşları aracılığıyla elde edilebilmektedir.
Bunun yanında kişisel veriler, Şirket tesislerine gerçekleştirilen ziyaretler sırasında oluşturulan ziyaretçi kayıtları, güvenlik kamerası sistemleri, bilgi teknolojileri sistemleri, elektronik erişim kayıtları ve yürürlükte bulunan mevzuatın izin verdiği diğer yöntemler aracılığıyla da elde edilebilmektedir.
Şirket tarafından kişisel veri toplama faaliyetleri yürütülürken ilgili kişilere gerekli aydınlatmalar yapılmakta ve kişisel veriler yalnızca Kanun'da öngörülen veri işleme şartlarının varlığı halinde işlenmektedir.

11. İLGİLİ KİŞİ GRUPLARI

Şirket tarafından kişisel verileri işlenebilecek ilgili kişi grupları aşağıda belirtilmiştir:

• Müşteriler

• Potansiyel müşteriler

• Araç kullanıcıları

• Test sürüşü katılımcıları

• İnternet sitesi ve dijital platform kullanıcıları

• İletişim kanalları aracılığıyla Şirket ile iletişime geçen kişiler

• Yetkili satıcı ve yetkili servis temsilcileri ile çalışanları

• Tedarikçiler ve tedarikçi yetkilileri

• İş ortakları ve iş ortaklarının yetkilileri

• Çalışanlar

• Çalışan adayları

• Stajyerler

• Ziyaretçiler

• Hukuki süreçlerde taraf olan gerçek kişiler

• Şirket ile hukuki veya ticari ilişki içerisinde bulunan diğer gerçek kişiler

Yukarıda belirtilen kişi gruplarına ilişkin kişisel veriler, ilgili kişinin Şirket ile kurduğu hukuki ilişkinin niteliğine göre farklı kapsam ve amaçlarla işlenebilmektedir. Her bir kişi grubuna ilişkin veri işleme faaliyetleri, bu Politika'nın ilgili bölümlerinde ayrıca açıklanmaktadır.

12. KİŞİSEL VERİLERİN İŞLENME AMAÇLARI

Şirket tarafından kişisel veriler, 6698 sayılı Kişisel Verilerin Korunması Kanunu'nda öngörülen veri işleme şartları ile işbu Politika'da belirtilen temel ilkelere uygun olarak, Şirketin faaliyet alanı ve yürüttüğü iş süreçlerinin gerektirdiği ölçüde işlenmektedir. Kişisel veri işleme faaliyetleri, her bir iş süreci bakımından gerekli olan veri ile sınırlı tutulmakta; kişisel veriler yalnızca belirli, açık ve meşru amaçlar doğrultusunda kullanılmaktadır.

Şirket tarafından işlenen kişisel veriler, başta araç satışına ilişkin süreçlerin yürütülmesi olmak üzere, satış öncesi ve satış sonrası hizmetlerin sunulması, teklif, sipariş ve teslimat süreçlerinin yönetilmesi, garanti yükümlülüklerinin yerine getirilmesi, bakım ve onarım hizmetlerinin planlanması ve yürütülmesi, yedek parça teminine ilişkin operasyonların gerçekleştirilmesi, yol yardım hizmetlerinin organize edilmesi, ürün güvenliğinin sağlanması, teknik inceleme ve kalite değerlendirme faaliyetlerinin yürütülmesi ile gerekli hallerde geri çağırma ve teknik servis kampanyalarının planlanması ve uygulanması amacıyla işlenebilmektedir.

Şirket, müşteri ilişkilerinin etkin şekilde yönetilebilmesi amacıyla kişisel verileri; müşteri kayıtlarının oluşturulması ve güncellenmesi, bilgi taleplerinin karşılanması, müşteri temsilcileri aracılığıyla iletişim kurulması, talep, öneri ve şikâyet süreçlerinin değerlendirilmesi, çağrı merkezi faaliyetlerinin yürütülmesi, müşteri memnuniyetinin ölçülmesi, anket çalışmalarının gerçekleştirilmesi ve sunulan ürün ve hizmetlerin geliştirilmesine yönelik analizlerin yapılması amacıyla da işlemektedir.

Pazarlama ve kurumsal iletişim faaliyetleri kapsamında kişisel veriler; ürün ve hizmetlerin tanıtılması, kampanya ve organizasyonların planlanması, test sürüşü faaliyetlerinin yürütülmesi, pazarlama analizlerinin gerçekleştirilmesi, ticari elektronik ileti süreçlerinin yönetilmesi, müşteri beklenti ve tercihleri doğrultusunda ürün ve hizmetlerin geliştirilmesi ile ilgili kişilere uygun ürün ve hizmetlerin sunulabilmesi amacıyla işlenebilmektedir.

Şirket tarafından kişisel veriler ayrıca, yetkili satıcılar, yetkili servisler, tedarikçiler ve iş ortakları ile yürütülen ticari ilişkilerin planlanması ve yönetilmesi, satış ve satış sonrası hizmetlerin koordinasyonunun sağlanması, garanti süreçlerinin yürütülmesi, sözleşmesel yükümlülüklerin yerine getirilmesi ve hizmet kalitesinin sürekli olarak geliştirilmesi amacıyla işlenebilmektedir.

İnsan kaynakları süreçleri kapsamında kişisel veriler; işe alım faaliyetlerinin yürütülmesi, çalışan adaylarının değerlendirilmesi, iş sözleşmelerinin kurulması ve uygulanması, özlük süreçlerinin yönetilmesi, ücret ve yan hak uygulamalarının yürütülmesi, performans değerlendirme çalışmalarının gerçekleştirilmesi, eğitim faaliyetlerinin planlanması ile iş sağlığı ve güvenliği yükümlülüklerinin yerine getirilmesi amacıyla işlenmektedir.

Şirket, tabi olduğu mevzuattan kaynaklanan yükümlülüklerini yerine getirebilmek amacıyla kişisel verileri; muhasebe ve finans süreçlerinin yürütülmesi, vergi yükümlülüklerinin yerine getirilmesi, resmi kurum ve kuruluşlardan gelen taleplerin karşılanması, hukuki süreçlerin yürütülmesi, dava, icra ve arabuluculuk süreçlerinin takip edilmesi, iç ve dış denetim faaliyetlerinin gerçekleştirilmesi ile mevzuattan doğan diğer yükümlülüklerin yerine getirilmesi amacıyla işleyebilmektedir.

Bunun yanında kişisel veriler; bilgi güvenliğinin sağlanması, bilgi teknolojileri altyapısının yönetimi, sistem ve ağ güvenliğinin temin edilmesi, yetkilendirme süreçlerinin yürütülmesi, fiziksel mekân güvenliğinin sağlanması, ziyaretçi kayıtlarının oluşturulması, kamera sistemlerinin işletilmesi, iş sürekliliğinin sağlanması, kurumsal risklerin yönetilmesi, iç kontrol faaliyetlerinin yürütülmesi, kurumsal raporlama çalışmalarının gerçekleştirilmesi ve Şirket faaliyetlerinin etkin şekilde planlanması amacıyla da işlenebilmektedir.

13. MÜŞTERİ VE POTANSİYEL MÜŞTERİLERE AİT KİŞİSEL VERİLERİN İŞLENMESİ

Şirket tarafından müşterilere ve potansiyel müşterilere ait kişisel veriler, başta araç satış faaliyetleri olmak üzere satış öncesi, satış ve satış sonrası hizmetlerin yürütülmesi kapsamında işlenmektedir. Bu kapsamda kişisel veriler, ilgili kişinin Şirket ile kurduğu hukuki ilişkinin niteliğine göre farklı kapsam ve amaçlarla işlenebilmekte olup, her durumda veri işleme faaliyetleri Kanun'da öngörülen veri işleme şartları ile işbu Politika'da belirtilen temel ilkelere uygun olarak gerçekleştirilmektedir.

Müşterilere ve potansiyel müşterilere ait kişisel veriler; araç satın alma taleplerinin değerlendirilmesi, teklif hazırlanması, sipariş ve teslimat süreçlerinin yürütülmesi, satış sözleşmelerinin kurulması ve ifası, araç teslim işlemlerinin gerçekleştirilmesi, garanti yükümlülüklerinin yerine getirilmesi, bakım ve onarım hizmetlerinin sunulması, yedek parça temin süreçlerinin yürütülmesi, müşteri destek hizmetlerinin sağlanması ve satış sonrası hizmetlerin etkin şekilde sürdürülebilmesi amacıyla işlenebilmektedir.

Şirket tarafından sunulan hizmetlerin kalitesinin artırılması ve müşteri memnuniyetinin sağlanması amacıyla kişisel veriler; müşteri talep, öneri ve şikâyetlerinin değerlendirilmesi, çağrı merkezi faaliyetlerinin yürütülmesi, müşteri memnuniyetine yönelik araştırmaların gerçekleştirilmesi, hizmet kalitesinin ölçülmesi, ürün ve hizmetlerin geliştirilmesine yönelik analizlerin yapılması ile müşteri ilişkilerinin etkin şekilde yönetilmesi amacıyla da işlenebilmektedir.
Potansiyel müşterilere ait kişisel veriler ise, ilgili kişinin ürün ve hizmetlere ilişkin bilgi talebinde bulunması, teklif istemesi, test sürüşü başvurusu gerçekleştirmesi, kampanya veya organizasyonlara katılım sağlaması ya da Şirket ile iletişime geçmesi halinde, talebin değerlendirilmesi, gerekli bilgilendirmelerin yapılması ve ilgili süreçlerin yürütülmesi amacıyla işlenebilmektedir.

Şirket tarafından yürütülen pazarlama ve kurumsal iletişim faaliyetleri kapsamında kişisel veriler, yürürlükte bulunan mevzuat hükümleri ile ilgili kişinin iletişim tercihleri dikkate alınarak; kampanya, etkinlik, tanıtım ve pazarlama faaliyetlerinin planlanması, ürün ve hizmetlere ilişkin bilgilendirmelerin yapılması, müşteri beklentilerinin analiz edilmesi ve müşteri deneyiminin geliştirilmesine yönelik çalışmaların yürütülmesi amacıyla işlenebilmektedir.

Müşteri ve potansiyel müşterilere ait kişisel veriler, ürün güvenliğinin sağlanması amacıyla gerçekleştirilen teknik incelemeler, kalite kontrol faaliyetleri, garanti değerlendirmeleri, teknik servis uygulamaları ile gerekli görülmesi halinde ürün geri çağırma ve teknik servis kampanyalarının planlanması ve yürütülmesi kapsamında da işlenebilmektedir.

Şirket, müşteri ve potansiyel müşteri verilerinin işlenmesi sırasında veri minimizasyonu ilkesine uygun hareket etmekte; her bir iş süreci bakımından yalnızca gerekli olan kişisel verileri işlemekte ve kişisel verilerin işlenmesini gerektiren hukuki sebebin ortadan kalkması halinde söz konusu verileri yürürlükte bulunan mevzuat ile Şirketin Kişisel Veri Saklama ve İmha Politikası doğrultusunda muhafaza etmekte veya imha etmektedir.

14. ÇALIŞANLARA VE ÇALIŞAN ADAYLARINA AİT KİŞİSEL VERİLERİN İŞLENMESİ

Şirket tarafından çalışanlara ve çalışan adaylarına ait kişisel veriler, iş ilişkisinin kurulması, yürütülmesi ve sona erdirilmesine ilişkin süreçlerin planlanması ve yönetilmesi amacıyla, yürürlükte bulunan mevzuat hükümleri ile işbu Politika'da belirtilen ilke ve esaslar doğrultusunda işlenmektedir.
Çalışan adaylarına ait kişisel veriler, işe alım süreçlerinin yürütülmesi kapsamında başvuruların değerlendirilmesi, adayların nitelik ve yetkinliklerinin açık pozisyona uygunluğunun belirlenmesi, mülakat süreçlerinin yürütülmesi, referans kontrollerinin gerçekleştirilmesi, aday ile iletişim kurulması ve işe alım sürecinin sonuçlandırılması amacıyla işlenebilmektedir. İşe alım sürecinin olumsuz sonuçlanması halinde kişisel veriler, ilgili mevzuatta öngörülen süreler ile Şirketin meşru menfaatleri dikkate alınarak muhafaza edilmekte; saklama süresinin sona ermesiyle birlikte yürürlükte bulunan mevzuata uygun şekilde silinmekte, yok edilmekte veya anonim hale getirilmektedir.

Çalışanlara ait kişisel veriler ise iş sözleşmesinin kurulması ve ifası, özlük dosyasının oluşturulması ve muhafaza edilmesi, ücret ve yan hak süreçlerinin yürütülmesi, performans değerlendirme faaliyetlerinin gerçekleştirilmesi, eğitim ve kariyer planlamalarının yapılması, iş sağlığı ve güvenliği yükümlülüklerinin yerine getirilmesi, şirket içi organizasyonun sağlanması, bilgi teknolojileri sistemlerinin yönetimi, kurumsal iletişim faaliyetlerinin yürütülmesi ve çalışanlara sunulan diğer hak ve imkânların planlanması amacıyla işlenmektedir.

Şirket, çalışanların kişisel verilerini ayrıca işyerinin güvenliğinin sağlanması, bilgi sistemlerinin güvenliğinin korunması, şirket varlıklarının korunması, iç denetim faaliyetlerinin yürütülmesi, hukuki risklerin yönetilmesi, mevzuattan kaynaklanan yükümlülüklerin yerine getirilmesi ve gerektiğinde resmi kurum ve kuruluşlara karşı bilgi ve belge sunulması amacıyla da işleyebilmektedir.

Çalışanlara ait kişisel verilerin işlenmesinde, iş ilişkisinin gerektirdiği ölçünün dışına çıkılmamasına özen gösterilmekte; kişisel veriler yalnızca ilgili iş süreci bakımından gerekli olduğu kapsamda kullanılmaktadır. Çalışanların özel hayatının gizliliğine saygı gösterilmesi, kişisel verilerin gizliliğinin korunması ve veri güvenliğinin sağlanması Şirketin temel öncelikleri arasında yer almaktadır.
Şirket tarafından çalışanlara ve çalışan adaylarına ait özel nitelikli kişisel veriler ise yalnızca ilgili mevzuatta öngörülen hâllerde ve gerekli teknik ile idari güvenlik tedbirleri alınmak suretiyle işlenmektedir.

15. YETKİLİ SATICI, YETKİLİ SERVİS, TEDARİKÇİ VE İŞ ORTAKLARINA AİT KİŞİSEL VERİLERİN İŞLENMESİ

Şirket, faaliyetlerini etkin ve kesintisiz şekilde sürdürebilmek amacıyla yetkili satıcıları, yetkili servisleri, tedarikçileri ve iş ortakları ile sürekli ticari ilişki içerisinde bulunmaktadır. Bu kapsamda söz konusu kişi ve kuruluşların gerçek kişi yetkililerine, çalışanlarına ve temsilcilerine ait kişisel veriler, kurulan ticari ilişkinin yürütülmesi amacıyla işlenebilmektedir.

Kişisel veriler; sözleşme süreçlerinin yürütülmesi, ticari faaliyetlerin planlanması, satış ve satış sonrası hizmetlerin koordinasyonunun sağlanması, garanti uygulamalarının yürütülmesi, teknik destek faaliyetlerinin gerçekleştirilmesi, eğitim organizasyonlarının planlanması, kalite standartlarının uygulanmasının sağlanması, denetim faaliyetlerinin yürütülmesi ve taraflar arasındaki iletişimin sağlıklı şekilde sürdürülebilmesi amacıyla işlenmektedir.

Şirket tarafından ayrıca tedarik zincirinin etkin şekilde yönetilmesi, mal ve hizmet alım süreçlerinin yürütülmesi, ödeme ve muhasebe işlemlerinin gerçekleştirilmesi, hukuki ve ticari yükümlülüklerin yerine getirilmesi, risk yönetimi faaliyetlerinin yürütülmesi ve iş sürekliliğinin sağlanması amacıyla da kişisel veri işleme faaliyetleri gerçekleştirilebilmektedir.
Yetkili satıcılar, yetkili servisler, tedarikçiler ve iş ortakları ile yürütülen veri işleme faaliyetlerinde, veri güvenliği ve gizliliğinin sağlanmasına özel önem verilmekte; kişisel verilere yalnızca görev ve yetki kapsamında erişilmesine imkân tanınmakta ve veri paylaşımı ilgili mevzuat hükümleri çerçevesinde gerçekleştirilmektedir.
Yetkili satıcı ve yetkili servislerle yürütülen süreçlerde tarafların kişisel verilerin korunmasına ilişkin rol ve sorumlulukları, somut işleme faaliyeti, veri işleme amacı ve taraflar arasındaki sözleşmesel ilişki dikkate alınarak belirlenir.

16. KİŞİSEL VERİLERİN AKTARILMASI

Şirket, kişisel verilerin aktarılması süreçlerini 6698 sayılı Kişisel Verilerin Korunması Kanunu ile ilgili ikincil mevzuat hükümlerine uygun olarak yürütmektedir. Kişisel veriler, veri işleme amacının gerektirdiği ölçüde, aktarımın dayandığı hukuki sebebin bulunması ve gerekli teknik ile idari tedbirlerin alınması şartıyla yurt içinde veya yurt dışında bulunan alıcılara aktarılabilmektedir.
Kişisel verilerin aktarılması sürecinde, aktarımın amacı, kapsamı ve niteliği her somut olay bakımından ayrıca değerlendirilmekte; yalnızca ilgili iş sürecinin yürütülmesi için gerekli olan kişisel veriler aktarılmakta ve veri minimizasyonu ilkesine uygun hareket edilmektedir.

16.1. Kişisel Verilerin Yurt İçinde Aktarılması

Şirket tarafından işlenen kişisel veriler, Kanun'un 8. maddesinde düzenlenen şartlara uygun olarak ve ilgili iş süreçlerinin gerektirdiği ölçüde yurt içinde bulunan gerçek veya tüzel kişilere aktarılabilmektedir.

Bu kapsamda kişisel veriler; yetkili satıcılar ve yetkili servisler, iş ortakları, tedarikçiler, hizmet alınan üçüncü kişiler, finans kuruluşları, sigorta şirketleri, hukuk, mali müşavirlik ve denetim hizmeti alınan danışmanlar, bilgi teknolojileri hizmet sağlayıcıları, lojistik hizmeti sunan kuruluşlar ile kanunen yetkili kamu kurum ve kuruluşları ve kanunen yetkili özel hukuk tüzel kişileri başta olmak üzere ilgili mevzuatın izin verdiği kişi ve kuruluşlara, veri işleme amacının gerektirdiği ölçüde aktarılabilmektedir.
Şirket tarafından gerçekleştirilen yurt içi veri aktarımlarında, aktarılan kişisel verilerin güvenliğinin sağlanmasına yönelik gerekli teknik ve idari tedbirler alınmakta; kişisel verilerin hukuka aykırı olarak işlenmesini veya yetkisiz kişiler tarafından erişilmesini önlemeye yönelik uygun güvenlik önlemleri uygulanmaktadır.

16.2. Kişisel Verilerin Yurt Dışına Aktarılması

Şirket, kişisel verilerin yurt dışına aktarılması gereken durumlarda, aktarım işlemlerini Kanun'un 9. maddesi ile yürürlükte bulunan ilgili mevzuat hükümlerine uygun olarak gerçekleştirmektedir.

Kişisel veriler; faaliyetlerin gerektirmesi, uluslararası organizasyon yapısı içerisinde yürütülen süreçlerin desteklenmesi, bilgi teknolojileri altyapısının işletilmesi, teknik destek hizmetlerinin sağlanması veya hizmet alınan yurt dışı hizmet sağlayıcılarından destek alınması gibi nedenlerle, ilgili mevzuatta öngörülen şartların varlığı halinde yurt dışına aktarılabilmektedir.

Şirket, yurt dışına veri aktarımı gerçekleştirirken aktarımın hukuki dayanağını her bir süreç bakımından ayrıca değerlendirmekte; öncelikle Kanun’un 9. maddesinde öngörülen yeterlilik kararı ve uygun güvence mekanizmalarını dikkate almakta, bunların bulunmadığı ve mevzuatta aranan şartların sağlandığı istisnai hallerde ise ilgili kişilerin açık rızasına başvurabilmektedir.

Yurt dışına veri aktarımı gerçekleştirilen tüm süreçlerde, kişisel verilerin güvenliğinin sağlanması amacıyla ilgili mevzuatta öngörülen uygun güvence mekanizmalarının uygulanmasına özen gösterilmekte ve aktarım süreci boyunca kişisel verilerin korunmasına yönelik gerekli idari ve teknik tedbirler alınmaktadır.

16.3. Kişisel Verilerin Aktarılmasına İlişkin Genel Esaslar

Şirket, kişisel verilerin aktarılması süreçlerinde kişisel verilerin gizliliğinin korunmasını temel önceliklerinden biri olarak kabul etmektedir. Bu kapsamda kişisel veriler, yalnızca aktarımı gerekli kılan iş süreci ile sınırlı olacak şekilde paylaşılmakta; aktarım yapılan taraflardan da kişisel verilerin güvenliğinin sağlanmasına ilişkin gerekli yükümlülüklere uygun hareket etmeleri beklenmektedir.
Aktarım süreçlerinde, kişisel verilerin hukuka aykırı olarak üçüncü kişiler tarafından elde edilmesini önlemek amacıyla gerekli güvenlik tedbirleri uygulanmakta; kişisel verilerin aktarılması sonrasında da veri güvenliğinin devamlılığının sağlanmasına yönelik uygun organizasyonel ve teknik önlemler alınmaktadır.

17. KİŞİSEL VERİLERİN SAKLANMASINA İLİŞKİN ESASLAR

Şirket tarafından işlenen kişisel veriler, yürürlükte bulunan mevzuatta öngörülen saklama süreleri ile kişisel verilerin işlenmesini gerektiren amaç dikkate alınarak muhafaza edilmektedir. İlgili mevzuatta belirli bir saklama süresinin öngörülmediği hallerde kişisel veriler, işlendikleri amaç için gerekli olan süre boyunca saklanmakta; bu sürenin sona ermesi veya kişisel verilerin işlenmesini gerektiren hukuki sebebin ortadan kalkması halinde yürürlükte bulunan mevzuat hükümleri doğrultusunda silinmekte, yok edilmekte veya anonim hale getirilmektedir.

Şirket, kişisel verilerin muhafazası süresince kişisel verilerin gizliliğinin, bütünlüğünün ve erişilebilirliğinin korunmasına yönelik gerekli teknik ve idari tedbirleri almakta; kişisel verilerin yetkisiz erişime, hukuka aykırı işlenmeye, kaybolmaya, değiştirilmeye veya ifşa edilmeye karşı korunmasını sağlamaktadır.
Kişisel verilerin saklanmasına ilişkin süreler belirlenirken başta 6698 sayılı Kişisel Verilerin Korunması Kanunu olmak üzere ilgili tüm mevzuat hükümleri, zamanaşımı süreleri, sözleşmesel yükümlülükler, hukuki uyuşmazlık ihtimalleri ve Şirketin meşru menfaatleri dikkate alınmaktadır.
Kişisel verilerin saklanması ve imhasına ilişkin usul ve esaslar, Şirket tarafından ayrıca hazırlanan Kişisel Veri Saklama ve İmha Politikası kapsamında ayrıntılı olarak düzenlenmektedir.

18. KİŞİSEL VERİLERİN GÜVENLİĞİNİN SAĞLANMASI

Şirket, kişisel verilerin hukuka aykırı olarak işlenmesini önlemek, kişisel verilere hukuka aykırı şekilde erişilmesini engellemek ve kişisel verilerin güvenli bir şekilde muhafaza edilmesini sağlamak amacıyla, yürürlükte bulunan mevzuat hükümleri ile teknolojik gelişmeler doğrultusunda gerekli teknik ve idari tedbirleri almaktadır.
Kişisel verilerin korunması, yalnızca bilgi teknolojileri sistemlerine ilişkin teknik güvenlik önlemleri ile sınırlı olmayıp, aynı zamanda kurumsal organizasyon yapısının oluşturulması, çalışanların bilinçlendirilmesi, süreçlerin düzenli olarak gözden geçirilmesi ve kişisel veri işleme faaliyetlerinin sürekli denetlenmesini de kapsamaktadır. Bu doğrultuda Şirket, kişisel verilerin güvenliğinin sağlanmasını kurumsal yönetim anlayışının temel unsurlarından biri olarak kabul etmektedir.

Şirket tarafından kişisel verilerin güvenliğinin sağlanması amacıyla, kişisel verilere erişim yetkileri görev tanımları ve işin gereklilikleri dikkate alınarak sınırlandırılmakta, kişisel verilere erişim yetkisi bulunan çalışanların gizlilik yükümlülüğüne uygun hareket etmeleri sağlanmakta ve kişisel veri işleme faaliyetlerinde görev alan çalışanlara gerekli bilgilendirme ve farkındalık çalışmaları gerçekleştirilmektedir.
Kişisel verilerin işlendiği fiziksel ve elektronik ortamlarda, kişisel verilerin gizliliğini, bütünlüğünü ve erişilebilirliğini sağlamaya yönelik uygun güvenlik önlemleri uygulanmakta; bilgi sistemlerinin güvenliği düzenli olarak gözden geçirilmekte ve kişisel verilerin güvenliğini etkileyebilecek risklerin azaltılmasına yönelik gerekli tedbirler alınmaktadır.
Şirket, hizmet aldığı üçüncü kişiler, iş ortakları, yetkili satıcılar, yetkili servisler ve kişisel verilere erişim imkânı bulunan diğer taraflarla olan ilişkilerinde de kişisel verilerin korunmasına önem vermekte; kişisel verilerin hukuka uygun şekilde işlenmesi ve güvenliğinin sağlanması amacıyla gerekli sözleşmesel ve organizasyonel tedbirlerin alınmasına özen göstermektedir.
Kişisel veri güvenliğini etkileyebilecek olayların tespit edilmesi hâlinde gerekli inceleme ve değerlendirmeler gecikmeksizin yapılmakta; olayın niteliğine göre kişisel verilerin korunmasına yönelik ilave tedbirler alınmakta ve ilgili mevzuatta öngörülen yükümlülükler yerine getirilmektedir.
Şirket, kişisel veri güvenliğine ilişkin uygulamalarını teknolojik gelişmeler, faaliyet alanındaki değişiklikler ve yürürlükte bulunan mevzuat doğrultusunda düzenli olarak gözden geçirmekte; gerekli görülen hâllerde teknik ve idari tedbirlerini güncelleyerek kişisel verilerin korunmasına yönelik güvenlik seviyesinin sürdürülebilirliğini sağlamaktadır.

19. İLGİLİ KİŞİLERİN HAKLARI VE BAŞVURU USULÜ

Şirket, kişisel verileri işlenen gerçek kişilerin 6698 sayılı Kişisel Verilerin Korunması Kanunu kapsamında sahip oldukları haklarını etkin şekilde kullanabilmelerine önem vermekte ve bu kapsamda gerekli idari mekanizmaları oluşturmaktadır.
İlgili kişiler, Kanun'un 11. maddesi uyarınca;

• Kişisel verilerinin işlenip işlenmediğini öğrenme,

• Kişisel verileri işlenmişse buna ilişkin bilgi talep etme,

• Kişisel verilerinin işlenme amacını ve bunların amacına uygun kullanılıp kullanılmadığını öğrenme,

• Kişisel verilerinin yurt içinde veya yurt dışında aktarıldığı üçüncü kişileri öğrenme,

• Eksik veya yanlış işlenmiş kişisel verilerinin düzeltilmesini isteme,

• Kanun'da öngörülen şartlar çerçevesinde kişisel verilerinin silinmesini veya yok edilmesini talep etme,

• Yapılan düzeltme, silme veya yok etme işlemlerinin kişisel verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme,

• İşlenen verilerin münhasıran otomatik sistemler vasıtasıyla analiz edilmesi suretiyle kişinin kendisi aleyhine bir sonucun ortaya çıkmasına itiraz etme,

• Kişisel verilerinin Kanun'a aykırı olarak işlenmesi nedeniyle zarara uğramaları hâlinde zararın giderilmesini talep etme
haklarına sahiptir.

İlgili kişiler, Kanun'dan kaynaklanan haklarına ilişkin başvurularını yürürlükte bulunan mevzuatta öngörülen usul ve esaslara uygun olarak Şirkete iletebilirler. Başvurular, Şirket tarafından ilgili mevzuatta öngörülen süre içerisinde değerlendirilerek sonuçlandırılır.

19.1 Başvuru Yöntemi

KVKK’nın 11. maddesi kapsamındaki haklarınıza ilişkin taleplerinizi, KVKK’nın 13. maddesi ve Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ uyarınca aşağıda belirtilen yöntemlerden biri ile Chery’ye iletebilirsiniz. Başvurularınızın sağlıklı şekilde değerlendirilebilmesi için talebinizin açık ve anlaşılır olması; başvurunuzun kimliğinizi tevsik edici bilgileri ve varsa talebinizi destekleyen bilgi ve belgeleri içermesi gerekmektedir.
Başvurularınızda, Chery tarafından internet sitesinde yayımlanan Kişisel Veri Sahibi Başvuru Formu’nu kullanmanız tavsiye edilir.

Başvuru Yöntemi
Başvurunun Yapılacağı Adres/Kanal
Başvuru Gönderilirken Belirtilecek Bilgi
Yazılı Başvuru / Şahsen Başvuru
(Yazılı olarak yapılacak başvurularda başvuru formunun ilgili kişi veya yetkili temsilcisi tarafından imzalanması gerekmektedir.)
Merdivenköy Mahallesi Bora Sk. Nidakule Göztepe Blok No: 1-3 İç Kapı No: 74 Kadıköy / İstanbul
Zarfın üzerine “Kişisel Verilerin Korunması Kanunu Kapsamında Bilgi Talebi” yazılmalıdır.
Noter Vasıtasıyla Başvuru
Merdivenköy Mahallesi Bora Sk. Nidakule Göztepe Blok No: 1-3 İç Kapı No: 74 Kadıköy / İstanbul
Tebligat zarfının üzerine “Kişisel Verilerin Korunması Kanunu Kapsamında Bilgi Talebi” yazılmalıdır.
Kayıtlı Elektronik Posta (KEP) ile Başvuru
E-postanın konu kısmına “Kişisel Verilerin Korunması Kanunu Bilgi Talebi” yazılmalıdır.
Güvenli Elektronik İmza veya Mobil İmza ile Başvuru
E-postanın konu kısmına “Kişisel Verilerin Korunması Kanunu Bilgi Talebi” yazılmalıdır.
Şirket Sistemlerinde Kayıtlı Bulunan Elektronik Posta Adresi ile Başvuru
(Şirket sistemlerinde kayıtlı olmayan e-posta adreslerinden yapılacak başvuruların güvenli elektronik imza veya mobil imza ile imzalanmış olması gerekmektedir.)
E-postanın konu kısmına “Kişisel Verilerin Korunması Kanunu Bilgi Talebi” yazılmalıdır.

Şirketimize iletilen başvurular, KVKK’nın 13. maddesi uyarınca talebin niteliğine göre en kısa sürede ve en geç otuz gün içinde ücretsiz olarak sonuçlandırılacaktır. İşlemin ayrıca bir maliyet gerektirmesi halinde, Kişisel Verileri Koruma Kurulu tarafından belirlenen tarifedeki ücret talep edilebilecektir.
Başvurunun vekil veya kanuni temsilci aracılığıyla yapılması halinde, başvuruya vekâletname veya temsil yetkisini gösteren geçerli belgenin eklenmesi gerekmektedir. Şirketimiz, başvurunun ilgili kişiye ait olup olmadığını doğrulamak ve kişisel veri güvenliğini sağlamak amacıyla başvuru sahibinden ek bilgi veya belge talep edebilir.

20. POLİTİKANIN YÜRÜRLÜĞÜ, YAYIMLANMASI VE GÜNCELLENMESİ

İşbu Kişisel Verilerin Korunması ve İşlenmesi Politikası, Chery Otomobil Sanayi ve Ticaret Anonim Şirketi tarafından onaylandığı tarihte yürürlüğe girer ve Şirket tarafından yürütülen tüm kişisel veri işleme faaliyetleri bakımından uygulanır.

Şirket, kişisel verilerin korunmasına ilişkin mevzuatta meydana gelebilecek değişiklikler, Kişisel Verileri Koruma Kurulu tarafından yayımlanan kararlar, ilke kararları ve rehberler, yargı kararları ile Şirketin faaliyet alanında veya organizasyon yapısında meydana gelebilecek değişiklikler doğrultusunda işbu Politikayı tamamen veya kısmen gözden geçirme ve gerekli gördüğü takdirde güncelleme hakkını saklı tutar.

Politikada yapılan değişiklikler, değişikliğin niteliğine göre yürürlüğe girdiği tarihten itibaren uygulanır. Güncel politika metni, ilgili kişilerin erişimine uygun yöntemlerle yayımlanır ve gerektiğinde Şirketin internet sitesi üzerinden kamuoyunun bilgisine sunulur.

Şirket tarafından yayımlanan güncel politika metni, önceki versiyonların yerine geçer. Politikanın güncel versiyonunun uygulanmasından Şirketin ilgili birimleri sorumludur.

İşbu Politika hükümlerinin uygulanmasına ilişkin tereddüt bulunması halinde yürürlükte bulunan mevzuat hükümleri esas alınır. Politika hükümleri ile yürürlükteki mevzuat arasında farklılık bulunması durumunda, ilgili mevzuat hükümleri öncelikli olarak uygulanır.

Veri Sahipleri Erişim Talep Formu