TANIMLAR VE KISALTMALAR
Açık Rıza Belirli bir konuya ilişkin, bilgilendirilmeye dayanan ve özgür iradeyle açıklanan rıza. Anonim Hale Getirme Kişisel verinin, başka verilerle eşleştirilse dahi hiçbir surette kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hale getirilmesi. BFİT / Şirket BFİT Sağlık ve Spor Yatırım ve Ticaret A.Ş. Bayi / Franchise Alan BFİT ile akdedilen franchise/bayilik sözleşmesi çerçevesinde "BFİT" markası altında spor salonu işletmeciliği faaliyeti yürütmek üzere yetkilendirilen gerçek veya tüzel kişi ve bunların yetkilileri, ortakları ve çalışanları. Çalışan Adayı BFİT'e veya bayilere iş başvurusunda bulunmuş gerçek kişiler. Çevrimiçi Ziyaretçi BFİT'e ait internet sitesi, mobil uygulama ve sosyal medya hesaplarını ziyaret eden gerçek kişiler. İnternet Sitesi BFİT'e ait www.bfit.com.tr alan adlı internet sitesi ile BFİT'e ait mobil uygulama(lar). Kişisel Veri Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi. Kişisel Verilerin Kişisel verilerin tamamen veya kısmen otomatik olan ya da İşlenmesi herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla elde edilmesi, kaydedilmesi, depolanması, muhafazası, değiştirilmesi, açıklanması, aktarılması ya da kullanılmasının engellenmesi dâhil bu veriler üzerinde gerçekleştirilen her türlü işlem. Özel Nitelikli Kişisel Veri Irk, etnik köken, siyasi düşünce, felsefi inanç, din, mezhep veya diğer inançlar, kılık kıyafet, dernek-vakıf-sendika üyeliği, sağlık, cinsel hayat, ceza mahkûmiyeti ve güvenlik tedbirleri ile biyometrik ve genetik verilere ilişkin kişisel veriler. Üye/Müşteri BFİT'e veya BFİT bayilerine ait spor tesislerinden hizmet alan veya almak üzere üyelik tesis eden gerçek kişiler. Veri İşleyen Veri sorumlusunun verdiği yetkiye dayanarak onun adına kişisel veri işleyen gerçek veya tüzel kişi. Veri Sahibi / İlgili Kişi Kişisel verisi işlenen gerçek kişi. Veri Sorumlusu Kişisel verilerin işlenme amaç ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu gerçek veya tüzel kişi.
KVKK 7 Nisan 2016 tarihli ve 29677 sayılı Resmî Gazete'de yayımlanan 6698 sayılı Kişisel Verilerin Korunması Kanunu. Kurul Kişisel Verileri Koruma Kurulu. Kurum Kişisel Verileri Koruma Kurumu. Politika İşbu BFİT Kişisel Verilerin Korunması ve Gizlilik Politikası. SMK 6769 sayılı Sınai Mülkiyet Kanunu.
Yönetmelik Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik.
I. GİRİŞ
BFİT Sağlık ve Spor Yatırım ve Ticaret A.Ş. ("BFİT" veya "Şirket"), spor salonu işletmeciliği alanında doğrudan işlettiği tesisler ile birlikte, "BFİT" markası altında faaliyet gösteren franchise/bayilik ilişkisi içerisindeki işletmeler aracılığıyla sunulan hizmetler kapsamında elde ettiği kişisel verilerin, 6698 sayılı Kişisel Verilerin Korunması Kanunu ("KVKK") ve ilgili mevzuata uygun şekilde işlenmesi hususunda azami özeni göstermektedir. Bu doğrultuda BFİT, Kişisel Verileri Koruma Kurulu'nun ("Kurul") öngördüğü ilkeleri benimseyerek; kişisel verilerin işlenmesi, saklanması, silinmesi, yok edilmesi, anonim hale getirilmesi, aktarılması, ilgili kişinin aydınlatılması ve veri güvenliğinin sağlanmasına ilişkin yükümlülüklerini yerine getirmektedir. İşbu Kişisel Verilerin Korunması ve Gizlilik Politikası ("Politika"), bu kapsamda hazırlanmış olup veri sahiplerinin bilgisine ve erişimine sunulmaktadır. Şirketimiz; bizzat veya bir tüzel kişinin temsilcisi sıfatıyla bizimle iletişime geçen ya da sözleşme ilişkisi tesis eden üyelerimiz/müşterilerimiz, potansiyel üyelerimiz, franchise bayilerimiz ve bayi yetkilileri/çalışanları, iş ortaklarımız, tedarikçilerimiz, pay sahiplerimiz, çalışanlarımız ve çalışan adaylarımız ile İnternet Sitemizi, mobil uygulamalarımızı, sosyal medya hesaplarımızı ziyaret etmek veya başka bir şekilde bizimle ilişki tesis eden diğer gerçek kişilerin kişisel verilerinin korunmasına büyük önem vermektedir.
II. AMAÇ VE KAPSAM
KVKK, kişisel verileri işlenen gerçek kişilerin başta özel hayatın gizliliği olmak üzere temel hak ve özgürlüklerini korumak ve kişisel verileri işleyen gerçek ve tüzel kişilerin yükümlülükleri ile uyacakları usul ve esasları düzenlemek amacıyla yürürlüğe girmiştir. İşbu Politika'nın amacı; BFİT'in veri sorumlusu ve/veya veri işleyen sıfatıyla işlediği kişisel verilerin KVKK'ya uygun şekilde işlenmesi ve korunmasına yönelik yönetim talimatlarını, usul ve esasları ortaya koymak; ilgili kişileri aydınlatma yükümlülüğü kapsamında bilgilendirmektir. Politika, aşağıdaki hususları açıklamaktadır:
- BFİT'in kişisel veri toplama yöntemleri ve hukuki sebepleri,
- Hangi veri sahibi gruplarının kişisel verilerinin işlendiği,
- Bu gruplara ilişkin işlenen veri kategorileri ve örnek veri türleri,
- Kişisel verilerin hangi iş süreçlerinde ve hangi amaçlarla kullanıldığı,
- Kişisel verilerin güvenliğini sağlamak amacıyla alınan teknik ve idari tedbirler,
- Kişisel verilerin kimlere ve hangi amaçla aktarılabileceği,
- Kişisel verilerin saklama süreleri,
- Veri sahibinin hakları ve bu hakların kullanım usulü,
- Ticari elektronik ileti tercihlerinin nasıl değiştirilebileceği,
- Yetkili kamu kurum ve kuruluşları ile kişisel veri paylaşımı. Politika, BFİT'in doğrudan işlettiği tesisler ile şubeleri, genel merkezi, internet sitesi ve mobil uygulaması nezdinde yürüttüğü tüm kişisel veri işleme faaliyetlerini kapsar. Franchise/bayilik ilişkisi kapsamında, bayilerin kendi veri sorumluluğu bulunan işleme faaliyetleri bayilerin kendi aydınlatma metinleri ile düzenlenmekte olup, işbu Politika bu çerçevede yalnızca BFİT'in veri sorumlusu ya da veri işleyen sıfatıyla taraf olduğu işleme faaliyetlerini kapsamaktadır.
III. KİŞİSEL VERİ İŞLEME İLKELERİ
KVKK m.3/1-(d) uyarınca kişisel veri, kimliği belirli veya belirlenebilir gerçek kişilere ilişkin her türlü bilgiyi ifade eder. Anonim hale getirilmiş veriler ile belirli bir kişiyle ilişkilendirilemeyen veriler işbu Politika kapsamında kişisel veri sayılmaz. BFİT, kişisel verileri işlerken KVKK m.4 uyarınca aşağıdaki ilkelere uygun hareket eder:
- Hukuka ve dürüstlük kurallarına uygun olma,
- Doğru ve gerektiğinde güncel olma,
- Belirli, açık ve meşru amaçlar için işlenme,
- İşlendikleri amaçla bağlantılı, sınırlı ve ölçülü olma,
- İlgili mevzuatta öngörülen veya işlendikleri amaç için gerekli olan süre kadar muhafaza edilme. BFİT, veri sahibinin açık rızasına dayalı olarak veya KVKK'nın 5. ve 6. maddelerinde öngörülen istisnai hallerde açık rıza aranmaksızın kişisel veri ve özel nitelikli kişisel veri işleyebilmektedir. Bu kapsamda başta 6698 sayılı KVKK olmak üzere; 6102 sayılı Türk Ticaret Kanunu, 6098 sayılı Türk Borçlar Kanunu, 6502 sayılı Tüketicinin Korunması Hakkında Kanun ve ilgili Mesafeli/Abonelik Sözleşmeleri Yönetmelikleri, 6563 sayılı Elektronik Ticaretin Düzenlenmesi Hakkında Kanun, Özel Beden Eğitimi ve Spor Tesisleri Yönetmeliği, 4857 sayılı İş Kanunu, 5510 sayılı Sosyal Sigortalar ve Genel Sağlık Sigortası Kanunu, 213 sayılı Vergi Usul Kanunu, 6769 sayılı Sınai Mülkiyet Kanunu ile bunlara bağlı ikincil mevzuat hükümleri çerçevesinde veri işleme faaliyeti yürütülmektedir.
IV. BFİT TARAFINDAN İŞLENEN KİŞİSEL VERİLER VE VERİ SAHİBİ KATEGORİLERİ
BFİT'in meşru menfaati ve işbu Politika'da belirtilen esaslar doğrultusunda veri işleme faaliyetine konu olan veri sahibi kategorileri ile bu kategorilere ilişkin işlenen kişisel veriler aşağıda yer almaktadır. Belirtilen veri kategorileri örnek niteliğinde olup, veri sahibi ile kurulan ilişkinin niteliğine göre değişkenlik gösterebilir.
1. Üye / Müşteri
- Kimlik Bilgisi: Ad-soyad, T.C. kimlik numarası, doğum tarihi, cinsiyet, uyruk, imza.
- İletişim Bilgisi: Telefon numarası, adres, e-posta, sosyal medya kullanıcı adı.
- Müşteri İşlem Bilgisi: Satın alınan hizmet/paket bilgisi, tesise giriş-çıkış (turnike) kayıtları, çağrı merkezi ve resepsiyon görüşme kayıtları, talep ve şikâyet bilgisi, fatura bilgisi.
- Finans Bilgisi: Ödeme/tahsilat kayıtları, iade işlemlerinde IBAN bilgisi.
- Fiziksel Mekân Güvenliği Bilgisi: Güvenlik kamerası (CCTV) kayıtları, giriş-çıkış kayıtları.
- Pazarlama Bilgisi: Kampanya ve reklam çalışmaları kapsamında elde edilen bilgiler, çerez kayıtları, alışveriş geçmişi.
- Görsel/İşitsel Kayıt: Mobil uygulama üzerinden üye tarafından yüklenmesi hâlinde profil fotoğrafı.
- İşlem Güvenliği Bilgisi: IP adresi, internet sitesi/uygulama giriş-çıkış kayıtları, üyelik portalı log kayıtları.
- Sağlık Bilgisi: Antrenman/beslenme danışmanlığı hizmeti verilmesi amacıyla alınan sağlık beyanı, vücut ölçüm bilgisi, hizmet öncesi sağlık anketi cevapları, engellilik durumuna ilişkin bilgiler (özel kampanyalardan yararlanma amacıyla).
- Hukuki İşlem Bilgisi: Uyuşmazlık, icra takibi, tüketici hakem heyeti başvurusu ve dava dosyası bilgileri.
2. Potansiyel Üye / İnternet Sitesi-Uygulama Üyesi
- Kimlik Bilgisi: Ad-soyad, doğum tarihi, cinsiyet.
- İletişim Bilgisi: Telefon numarası, e-posta, adres.
- İşlem Güvenliği Bilgisi: IP adresi, site/uygulama giriş-çıkış kayıtları.
- Pazarlama Bilgisi: Kampanya formları, çerez kayıtları.
3. Ziyaretçi / Çevrimiçi Ziyaretçi
- İletişim Bilgisi: Telefon numarası, e-posta (ziyaretçi formu doldurulması hâlinde).
- Fiziksel Mekân Güvenliği Bilgisi: Giriş-çıkış kayıtları, güvenlik kamerası kayıtları.
- İşlem Güvenliği Bilgisi: IP adresi, internet sitesi giriş-çıkış kayıtları.
4. Çalışan / Stajyer
- Kimlik Bilgisi: Ad-soyad, doğum tarihi ve yeri, T.C. kimlik numarası, anne-baba adı, medeni hâli, nüfus cüzdanı seri no, uyruk.
- İletişim Bilgisi: Telefon numarası, e-posta, adres.
- Özlük Bilgisi: İşe giriş belgeleri, performans değerlendirme, disiplin soruşturması kayıtları.
- Fiziksel Mekân Güvenliği Bilgisi: İşyeri giriş-çıkış ve güvenlik kamerası kayıtları.
- Mesleki Deneyim Bilgisi: Diploma, sertifika, katıldığı eğitim/kurs bilgileri.
- Görsel/İşitsel Kayıt: Fotoğraf, dijital eğitim/mülakat içerikleri.
- Sağlık Bilgisi: Sağlık raporu, kan grubu, engellilik durumu bilgisi.
- Ceza Mahkûmiyeti ve Güvenlik Tedbirleri Bilgisi: Adli sicil kaydı.
- Hukuki İşlem Bilgisi: Dava/icra dosyası bilgileri, maaş haczi kesinti bilgisi, e-tebligat kayıtları.
- Finans Bilgisi: Banka IBAN numarası, ücret bilgisi.
5. Çalışan Adayı
- Kimlik Bilgisi: Ad-soyad, T.C. kimlik numarası, doğum tarihi, uyruk, medeni hâli.
- İletişim Bilgisi: E-posta, telefon numarası, adres.
- Mesleki Deneyim Bilgisi: Özgeçmiş, diploma, sertifika bilgileri.
- Görsel/İşitsel Kayıt: Fotoğraf, mülakat kaydı (varsa).
- Fiziksel Mekân Güvenliği Bilgisi: Mülakat sırasında alınan kamera kayıtları (varsa).
6. Franchise Bayi / Bayi Yetkilisi ve Çalışanları
BFİT'in franchise/bayilik modeli çerçevesinde bayilik başvurusunda bulunan, bayilik sözleşmesi akdeden veya bayilik ilişkisi sona ermiş olan gerçek/tüzel kişiler ile bunların yetkilileri, ortakları ve irtibat kişileri bakımından işlenen veriler:
- Kimlik Bilgisi: Ad-soyad, T.C. kimlik numarası, unvan, imza sirküleri bilgisi.
- İletişim Bilgisi: Telefon numarası, e-posta, tebligat adresi.
- Finans Bilgisi: Banka IBAN numarası, teminat/depozito bilgisi, ciro ve ödeme bilgileri.
- Mesleki Deneyim Bilgisi: Ticari sicil ve şirket bilgileri, yetki belgesi bilgileri.
- Hukuki İşlem Bilgisi: Bayilik sözleşmesi, ihtarname, fesih bildirimi, marka/haksız rekabet ihlaline ilişkin şikâyet, dava ve icra takip dosyası bilgileri.
- Denetim Bilgisi: Standart denetim raporları, tesis denetim kayıtları.
7. Bağımsız Eğitmen / Antrenör
- Kimlik Bilgisi: Ad-soyad, T.C. kimlik numarası, doğum tarihi, cinsiyet.
- İletişim Bilgisi: Telefon numarası, e-posta, adres.
- Finans Bilgisi: Banka IBAN bilgisi, vergi levhası.
- Mesleki Deneyim Bilgisi: Sertifika, diploma, transkript bilgileri.
- Görsel/İşitsel Kayıt: Eğitim/antrenman içerikli fotoğraf ve video kayıtları.
- Sağlık Bilgisi: Sağlık raporu.
- Ceza Mahkûmiyeti ve Güvenlik Tedbirleri Bilgisi: Adli sicil kaydı.
8. Tedarikçi, Tedarikçi Çalışanı ve Yetkilisi ile İş Ortağı
- Kimlik Bilgisi: Ad-soyad, T.C. kimlik numarası, doğum tarihi.
- İletişim Bilgisi: Telefon numarası, e-posta, adres.
- Finans Bilgisi: Banka IBAN numarası, fatura bilgisi.
- Mesleki Deneyim Bilgisi: Mesleki yeterlilik belgesi.
- Hukuki İşlem Bilgisi: Sözleşme ve uyuşmazlık dosyası bilgileri.
9. Ortak / Hissedar
- Kimlik Bilgisi: Ad-soyad, T.C. kimlik numarası, doğum tarihi.
- İletişim Bilgisi: Telefon numarası, e-posta, tebligat adresi.
- Finans Bilgisi: Sermaye payı ve ödeme bilgileri.
V. KİŞİSEL VERİLERİN İŞLENME AMAÇLARI
BFİT, yukarıda sayılan veri kategorilerini aşağıda belirtilen amaçlarla, KVKK m.5 ve m.6'da öngörülen işleme şartlarına dayanarak işlemektedir:
- Üyelik/müşteri ilişkisinin kurulması, sözleşmenin ifası ve üyelik süreçlerinin yönetilmesi,
- Ürün ve hizmetlerin sunulması, satış sonrası destek ve müşteri ilişkileri yönetimi,
- Franchise/bayilik başvurularının değerlendirilmesi, bayilik sözleşmelerinin kurulması ve ifası, bayi denetim faaliyetlerinin yürütülmesi,
- Franchise ağının marka standartlarına uygunluğunun denetlenmesi, sözleşmeye aykırılıkların tespiti, ihtar, fesih ve buna bağlı hukuki/cezai süreçlerin yürütülmesi,
- Marka ve fikri mülkiyet haklarının korunması, tecavüz ve haksız rekabet iddialarına ilişkin şikâyet, ihtiyati tedbir ve dava süreçlerinin yürütülmesi,
- Fiziksel mekân ve bilgi güvenliğinin sağlanması,
- Çalışan adayı seçme-yerleştirme ve insan kaynakları süreçlerinin yürütülmesi,
- Çalışanlar için iş sözleşmesi ve mevzuattan kaynaklanan yükümlülüklerin yerine getirilmesi, özlük ve ücret süreçlerinin yönetilmesi,
- İş sağlığı ve güvenliği faaliyetlerinin yürütülmesi,
- Pazarlama, reklam, kampanya ve tanıtım faaliyetlerinin yürütülmesi (açık rıza veya ilgili mevzuatta öngörülen istisnalar çerçevesinde),
- Talep ve şikâyetlerin değerlendirilmesi ve sonuçlandırılması,
- Mevcut veya muhtemel hukuki uyuşmazlıkların, icra takiplerinin ve cezai şikâyetlerin yönetilmesi, adli/idari makamlarla yazışmaların yürütülmesi,
- Muhasebe, finans ve vergi mevzuatından kaynaklanan yükümlülüklerin yerine getirilmesi,
- Tedarik zinciri ve satın alma süreçlerinin yürütülmesi,
- Yetkili kamu kurum ve kuruluşlarına mevzuatta öngörülen bilgi ve belgelerin sunulması,
- BFİT'in ve veri sahiplerinin meşru menfaatleri doğrultusunda gerekli diğer faaliyetlerin yürütülmesi.
VI. KİŞİSEL VERİLERİN YURT İÇİNDE VE YURT DIŞINDA AKTARIMI
1. Genel Olarak
BFİT, KVKK'da öngörülen genel ilkelere uymak ve gerekli güvenlik tedbirlerini almak kaydıyla, işbu Politika'da belirtilen amaçlar doğrultusunda kişisel verileri yurt içindeki ve -mevzuata uygun olması kaydıyla-yurt dışındaki üçüncü kişilerle paylaşabilir.
Kişisel verilerin aktarılabileceği kişiler; veri sahibi ile BFİT arasındaki ilişkinin niteliğine göre değişmekle birlikte, genel olarak aşağıdaki gibidir:
- BFİT'in grup şirketleri ve iştirakleri,
- Franchise bayileri (üyelik/hizmet ilişkisinin ifası amacıyla, sınırlı ve ölçülü olarak),
- BFİT'in hizmet aldığı barındırma (hosting), bulut, çağrı merkezi, ödeme kuruluşu, kargo/lojistik ve benzeri tedarikçi ve iş ortakları,
- Yetkili kamu kurum ve kuruluşları ile adli/idari merciler,
- Tahsilat amacıyla bankalar ve tahsilatla yetkilendirilmiş kuruluşlar,
- Hukuki danışmanlık hizmeti alınan avukatlık büroları.
2. Yurt Dışına Aktarıma İlişkin Özel Esaslar (KVKK m.9)
BFİT, yurt dışına aktarım söz konusu olduğunda 7 Eylül 2024 tarihli ve 7499 sayılı Kanun ile değişik KVKK m.9 uyarınca gerekli Kurul bildirim/onay süreçlerini yürütmektedir. Kişisel verilerin bulut hizmetleri, e-posta veya benzeri altyapılar aracılığıyla yurt dışında konumlanan sunucularda işlenmesi/saklanması hâli de işbu madde kapsamında yurt dışına aktarım olarak değerlendirilir. Aktarım süreçlerinde, işbu bölümde belirtilen teknik tedbirlere ek olarak, üçüncü taraflarla akdedilen sözleşmelere KVKK'ya uyum hükümleri dercedilerek verilerin hukuki ve sözleşmesel güvenliği de sağlanmaktadır.
VII. KİŞİSEL VERİLERİN TOPLANMA YÖNTEMİ VE HUKUKİ SEBEBİ
Kişisel veriler; BFİT'e ait tesisler, genel merkez, İnternet Sitesi, mobil uygulama, çağrı merkezi, sosyal medya hesapları, üyelik/başvuru formları, sözleşmeler, kamera sistemleri, çerezler ve fiziki/elektronik diğer kanallar aracılığıyla; yazılı, sözlü, ses/görüntü kaydı veya elektronik ortamda toplanmaktadır. Kişisel veriler, KVKK m.5 ve m.6'da sayılan şu hukuki sebeplere dayanılarak işlenmektedir: kanunlarda açıkça öngörülmesi; bir sözleşmenin kurulması veya ifasıyla doğrudan doğruya ilgili olması; hukuki yükümlülüğün yerine getirilmesi; bir hakkın tesisi, kullanılması veya korunması için zorunlu olması; ilgili kişinin temel hak ve özgürlüklerine zarar vermemek kaydıyla BFİT'in meşru menfaati; veri sahibinin veya bir başkasının hayatı veya beden bütünlüğünün korunması için zorunlu olması; kişisel verinin veri sahibi tarafından alenileştirilmiş olması ve açık rıza.
VIII. KİŞİSEL VERİLERİN SAKLANMA SÜRESİ
BFİT, işlediği kişisel verileri, ilgili mevzuatta öngörülen süreler ile işlendikleri amaç için gerekli olan süre boyunca saklamaktadır. Saklama sürelerine ilişkin detaylı bilgi işbu Politika ekinde yer alan Kişisel Verileri Saklama ve İmha Politikası'nda belirtilmektedir. Saklama süresinin sona ermesi hâlinde kişisel veriler; ancak muhtemel hukuki uyuşmazlıklarda delil teşkil etmesi, ilgili hakkın ileri sürülebilmesi veya yetkili resmî
mercilerce talep edilmesi hâlinde ibraz edilmek amacıyla ilgili zamanaşımı süresince saklanmakta; bu süre sonunda silinmekte, yok edilmekte veya anonim hâle getirilmektedir.
IX. KİŞİSEL VERİLERİN GÜVENLİĞİNE İLİŞKİN ALINAN TEKNİK VE İDARİ TEDBİRLER
KVKK m.12 uyarınca BFİT, kişisel verilerin hukuka aykırı işlenmesini ve bu verilere hukuka aykırı erişimi önlemek, verilerin muhafazasını sağlamak amacıyla uygun güvenlik düzeyini temin etmeye yönelik gerekli teknik ve idari tedbirleri almaktadır.
İdari Tedbirler
- Kişisel veri güvenliği politika ve prosedürleri belirlenmiştir,
- Çalışanlara KVKK ve veri güvenliği konusunda düzenli eğitimler verilmektedir,
- Çalışanlardan ve BFİT adına veri işleyen kişi/kurumlardan gizlilik taahhütnameleri alınmaktadır,
- Görev değişikliği veya işten ayrılma hâlinde ilgili kişinin veri erişim yetkileri derhâl kaldırılmaktadır,
- İmzalanan tedarikçi ve bayilik sözleşmelerine veri güvenliği ve gizlilik hükümleri dercedilmektedir,
- Erişim yetkileri görev tanımına göre sınırlandırılmış olup periyodik olarak denetlenmektedir. Teknik Tedbirler
- Ağ ve uygulama güvenliği sağlanmakta, güvenlik duvarları ve saldırı tespit/önleme sistemleri kullanılmaktadır,
- Kişisel veri aktarımlarında şifreleme (SSL/TLS) ve kapalı sistem ağ kullanılmaktadır,
- Erişim logları düzenli olarak tutulmakta ve kullanıcı hesap/yetki yönetimi uygulanmaktadır,
- Güncel anti-virüs ve veri kaybı önleme yazılımları kullanılmaktadır,
- Kişisel veriler düzenli olarak yedeklenmekte, yedeklerin güvenliği de sağlanmaktadır,
- Özel nitelikli kişisel veriler (ör. sağlık verileri, adli sicil kaydı) için ek şifreleme ve erişim kısıtlaması uygulanmaktadır,
- Güvenlik kamerası (CCTV) kayıtlarına erişim, yalnızca yetkilendirilmiş personel ile sınırlandırılmıştır. BFİT'in gerekli bilgi güvenliği tedbirlerini almasına rağmen kusuru bulunmaksızın gerçekleşen veri ihlallerinde, BFİT durumu derhâl veri sahibine ve Kurul'a KVKK m.12/5 uyarınca bildirecek ve gerekli önlemleri alacaktır.
X. KVKK ÇERÇEVESİNDE VERİ SAHİBİNİN HAKLARI VE BAŞVURU USULÜ
KVKK m.11 uyarınca veri sahibi, BFİT'e başvurarak aşağıdaki haklarını kullanabilir:
- Kişisel verilerinin işlenip işlenmediğini öğrenme,
- İşlenmişse buna ilişkin bilgi talep etme,
- İşlenme amacını ve amacına uygun kullanılıp kullanılmadığını öğrenme,
- Yurt içinde veya yurt dışında aktarıldığı üçüncü kişileri bilme,
- Eksik veya yanlış işlenmişse düzeltilmesini isteme,
- KVKK m.7'de öngörülen şartlar çerçevesinde silinmesini veya yok edilmesini isteme,
- Düzeltme, silme ve yok etme işlemlerinin aktarılan üçüncü kişilere bildirilmesini isteme,
- Münhasıran otomatik sistemlerle analiz edilmesi sonucu aleyhine ortaya çıkan bir sonuca itiraz etme,
- Kanuna aykırı işleme sebebiyle zarara uğraması hâlinde zararın giderilmesini talep etme. Veri sahipleri, bu haklarını kullanmak için kimliklerini tevsik edici belgelerle birlikte yazılı olarak veya Kurul'un belirlediği diğer yöntemlerle BFİT'e başvurabilir. Başvurular, niteliğine göre en geç 30 (otuz) gün içinde ve KVKK m.13 uyarınca ücretsiz olarak (talebin ayrı bir maliyet gerektirmesi hâlinde Kurul tarafından belirlenen tarifedeki ücret karşılığında) sonuçlandırılır. Başvurular; [BFİT tebligat adresi] adresine ıslak imzalı olarak elden veya noter kanalıyla ya da [kep-adresi@hs01.kep.tr] kayıtlı elektronik posta adresine güvenli elektronik imza/mobil imza ile iletilebilir.
XI. ÇEREZ (COOKIE) KULLANIMI
BFİT'e ait İnternet Sitesi ve mobil uygulamada kullanılan çerezlerin türleri, kullanım amaçları, saklama süreleri ve yönetimine ilişkin detaylı bilgi ayrıca yayımlanan Çerez (Cookie) Politikası'nda yer almaktadır. Çerezler yoluyla toplanan kişisel veriler işbu Politika kapsamındaki ilkelere uygun olarak işlenir.
XII. TİCARİ ELEKTRONİK İLETİ
BFİT tarafından üye/müşterilere kampanya, tanıtım ve bilgilendirme amacıyla gönderilecek ticari elektronik iletiler, 6563 sayılı Elektronik Ticaretin Düzenlenmesi Hakkında Kanun ve Ticari İletişim ve Ticari Elektronik İletiler Hakkında Yönetmelik uyarınca ancak alıcının önceden onayı alınmak suretiyle gönderilir. Veri sahibi, dilediği zaman ret hakkını kullanarak ticari elektronik ileti almayı reddedebilir; ret bildirimleri Ticari İleti Yönetim Sistemi (İYS) üzerinden veya BFİT'in ilgili iletişim kanalları aracılığıyla ücretsiz olarak işleme alınır. Onayın geri alınmasına ilişkin kayıtlar mevzuatta öngörülen süre boyunca saklanır.
XIII. ÜÇÜNCÜ KİŞİLERE AİT SİTE, ÜRÜN VE HİZMETLER
BFİT'e ait İnternet Sitesi, mobil uygulama ve sosyal medya hesapları, üçüncü kişilere ait internet sitesi, ürün ve hizmetlere yönlendiren bağlantılar içerebilir. Bu bağlantılar üçüncü kişilerin kendi gizlilik politikalarına tabi olup, BFİT söz konusu üçüncü kişilerin veri işleme uygulamalarından sorumlu değildir.
XIV. POLİTİKA'DA DEĞİŞİKLİK
BFİT, KVKK ve ilgili mevzuatta meydana gelebilecek değişiklikler ile Kurul kararları doğrultusunda işbu Politika'da her zaman değişiklik yapma hakkını saklı tutar. Politika'nın güncel hâli BFİT'e ait İnternet Sitesi'nde yayımlanır ve yayım tarihi itibarıyla yürürlüğe girer.
XV. YÜRÜRLÜK
İşbu Politika, yayımlandığı tarihte yürürlüğe girmiş olup İnternet Sitesi'nden kaldırılıncaya kadar yürürlükte kalmaya devam edecektir.
EK: KİŞİSEL VERİLERİ SAKLAMA VE İMHA POLİTİKASI
1. Amaç ve Kapsam
İşbu Saklama ve İmha Politikası'nın amacı; BFİT tarafından işlenen kişisel verilerin işlenme amacının veya hukuki sebebinin ortadan kalkması ya da yasal saklama sürelerinin sona ermesi hâlinde, KVKK ve Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik'e uygun şekilde silinmesi, yok edilmesi veya anonim hâle getirilmesine ilişkin usul ve esasları belirlemektir. Bu politika, BFİT tarafından işlenen tüm kişisel verilerin saklanması ve imhasına ilişkin faaliyetlerde uygulanır.
2. Kişisel Verilerin İmhasını Gerektiren Hâller
- İlgili mevzuat hükümlerinin değiştirilmesi veya yürürlükten kaldırılması suretiyle kişisel verilerin işlenmesine ilişkin yükümlülüğün ortadan kalkması,
- Kişisel verilerin işlenmesini veya saklanmasını gerektiren amacın ortadan kalkması,
- KVKK m.5 ve m.6'da öngörülen işleme şartlarının ortadan kalkması,
- Açık rızaya dayalı işlemede veri sahibinin rızasını geri alması,
- Veri sahibinin silme/yok etme talebinin BFİT tarafından kabul edilmesi,
- Kurul tarafından ilgili kişisel verilerin silinmesi, yok edilmesi veya anonim hâle getirilmesine karar verilmesi,
- Kişisel verilerin saklanmasını gerektiren azami sürenin dolmasına rağmen, daha uzun süre saklamayı haklı kılacak bir hukuki sebebin bulunmaması.
3. Silme, Yok Etme ve Anonimleştirme Yöntemleri
- Silme: Veri tabanından komutla silme, ilgili alanın karartılması.
- Yok Etme: Fiziksel olarak yok etme, de-manyetize etme, üzerine yazma.
- Anonimleştirme: Maskeleme, değişkenleri/kayıtları çıkarma, genelleştirme, veri karma gibi yöntemlerden biri veya birkaçının birlikte uygulanması.
4. Saklama ve İmha Süreleri
| Veri Kategorisi | Saklama Süresi | İlgili Mevzuat | İmha |
|---|---|---|---|
| Üye/Müşteri işlem ve üyelik kayıtları | İlişki sona erdikten sonra 10 yıl | TBK, TTK, Tüketicinin Korunması Hk. Kanun, VUK | İlk periyodik imhada |
| Muhasebe ve finansal kayıtlar | 10 yıl | TTK, VUK | İlk periyodik imhada |
| Çağrı merkezi ses kayıtları | 3 yıl | 6563 sayılı Kanun ve ikincil mevzuat, Tüketicinin Korunması Hk. Kanun | İlk periyodik imhada |
| Ticari elektronik ileti onay/ret kayıtları | Onayın geri alındığı tarihten itibaren 3 yıl | 6563 sayılı Kanun ve ikincil mevzuat | İlk periyodik imhada |
| Çevrimiçi ziyaretçi trafik bilgileri | 2 yıl | 5651 sayılı Kanun | İlk periyodik imhada |
| Çerezler | 6 ay - en fazla 2 yıl | 5651 sayılı Kanun | Süre sonunda / rıza geri alımında |
| Franchise bayilik sözleşmesi ve denetim kayıtları | İlişki sona erdikten sonra 10 yıl | TBK, TTK, SMK | İlk periyodik imhada |
| Tedarikçi/iş ortağı verileri | İlişki sona erdikten sonra 10 yıl | TTK, VUK | İlk periyodik imhada |
| Çalışan verileri | İş ilişkisi sona erdikten sonra 10 yıl | İş Kanunu, 5510 sayılı Kanun | İlk periyodik imhada |
| Çalışan adayı verileri | Olumsuz sonuçlanan başvurularda 2 yıl | Sektörel teamül | Süre sonunda |
| Ziyaretçi ve güvenlik kamerası (CCTV) kayıtları | 2 yıl | KVK Kurulu ilke kararları | İlk periyodik imhada |
5. Periyodik İmha
KVKK'da yer alan kişisel veri işleme şartlarının tamamının ortadan kalkması hâlinde, daha önce işlenmiş olan kişisel veriler, BFİT tarafından resen (talep beklenmeksizin) her yıl Haziran ve Aralık aylarında olmak üzere yılda iki kez gerçekleştirilecek periyodik imha işlemiyle silinir, yok edilir veya anonim hâle getirilir.
6. Sorumlu Birim
Kişisel verilerin saklanması, silinmesi, yok edilmesi ve anonimleştirilmesi süreçlerinin yürütülmesinden bilişim birimi sorumludur.
Bu politika, BFİT Sağlık ve Spor Yatırım ve Ticaret A.Ş. yönetimi tarafından onaylanarak yürürlüğe girmiştir.
