GİRİŞ
Bu gizlilik politikasının amacı, kişisel verilerinizi nasıl topladığımızı, kullandığımızı ve işlediğimizi ve bunların güvenliğini ve gizliliğini sağlamak için alınan önlemleri, 27 Nisan 2016 tarihli (AB) 2016/679 sayılı Tüzük (GDPR) ve yürürlükteki mevzuata uygun olarak açık ve şeffaf bir şekilde açıklamaktır.
Bu gizlilik politikası, başta internet sitesi ve bağlantılı platformların kullanıcıları, müşteriler, potansiyel müşteriler, tedarikçiler, iş ortakları, şartname ve teknik gereklilikleri belirleyen kişiler, mesleki veya kurumsal kuruluşların temsilcileri ve iş ilanlarına başvuran adaylar dahil olmak üzere mesleki veya kurumsal ilişkiler kapsamında yer alan tüm kişiler olmak üzere ilgili kişilerin kişisel verileri için geçerlidir.
Kişisel verilerin veri sorumlusu, kayıtlı merkezi 34 rue Laffitte, 75009 Paris adresinde bulunan EUROVENT CERTITA CERTIFICATION (ECC) şirketidir. Veri Koruma Görevlisinin iletişim bilgileri aşağıdaki gibidir: dpo@eurovent-certification.com
Bu gizlilik politikası, hukuki, düzenleyici veya operasyonel gelişmeleri dikkate almak amacıyla herhangi bir zamanda değiştirilebilir. Önemli bir değişiklik olması halinde ilgili kişiler, özellikle internet sitesi veya bağlantılı platformlar aracılığıyla olmak üzere uygun herhangi bir yöntemle bilgilendirilecektir.
TOPLANAN VERİLER
Müşteriler, potansiyel müşteriler, iş ilanlarına başvuran adaylar ve internet sitesi ile bağlantılı platformların kullanıcılarına ilişkin kişisel verileri topluyoruz.
Müşteriler bakımından işlenen veriler, özellikle kuruluşlarındaki irtibat kişilerine ait mesleki iletişim bilgilerini (ad ve soyad, telefon numarası, görev/unvan ile e-posta veya posta adresi gibi) içerir. Bu veriler, sözleşme ilişkisinin yönetilmesi ve hizmetlerin takibi amacıyla işlenir. Bu kapsamda yürütülen işlemler özellikle sözleşme yönetimi, faturalandırma, hizmetlerin takibi, muhasebe, vergi ve düzenleyici yükümlülüklere uyum ve gerektiğinde şikâyet ve uyuşmazlıkların yönetimini içerir. Fatura düzenlenen tüzel veya gerçek kişiye ait banka verileri de yasal ve düzenleyici yükümlülüklere uyulması ve hizmet bedellerinin ödenmesinin sağlanması amacıyla işlenebilir. Son olarak, ilgili irtibat kişileri tarafından gönüllü olarak sağlanan ek bilgiler, hizmetlerin uygun şekilde yürütülmesi için gerekli olduğu ölçüde toplanabilir.
Tedarikçiler, iş ortakları, şartname ve teknik gereklilikleri belirleyen kişiler, mesleki veya kurumsal kuruluşların temsilcileri ve daha genel olarak mesleki veya kurumsal ilişkiler kapsamında yer alan irtibat kişileri bakımından işlenen veriler özellikle mesleki iletişim bilgilerini (ad ve soyad, görev/unvan, bağlı olunan kuruluş, e-posta ve posta adresleri ile iş telefon numaraları gibi) içerir. Bu veriler, sözleşmesel veya sözleşme öncesi ilişkilerin yönetilmesi, iş birliklerinin takibi ve şirketin mesleki ağının geliştirilmesi ve sürdürülmesi amacıyla işlenir. Ayrıca şirketin faaliyetleriyle ilgili sektörel, kurumsal veya düzenleyici iletişimlerde de kullanılabilir.
Potansiyel müşteriler bakımından işlenen veriler, özellikle mesleki iletişim bilgilerini (ad ve soyad, kuruluşta üstlenilen görev ile e-posta ve posta adresleri gibi) içerir.
Bu veriler, ticari tanıtım ve müşteri kazanımı, sunulan hizmetlere ilişkin bilgi gönderimi, mesleki etkinliklere davet ve kurumsal iletişim amaçlarıyla işlenir.
İş ilanlarına başvuran adaylar bakımından işlenen veriler özellikle iletişim bilgilerini (ad ve soyad ve e-posta adresi gibi) ve başvuru sırasında iletilen özgeçmiş ile motivasyon mektubunda yer alan bilgileri içerir. Bu veriler, işe alım sürecinin yönetilmesi ve başvuruların sunulan pozisyonlara uygunluğunun değerlendirilmesi amacıyla işlenir.
İnternet sitesi ve bağlantılı platformların kullanıcıları bakımından işlenen veriler özellikle kullanıcıların ilettiği taleplerin işlenmesi için gerekli olan ad, soyad ve e-posta adresi gibi bilgileri içerir.
Bu veriler, iletişim formları aracılığıyla gönderilen taleplerin yönetilmesi, sitenin işleyişinin ve performansının iyileştirilmesi, ziyaret trafiğinin istatistiksel olarak analiz edilmesi ve çevrim içi hizmetlere erişimin güvenliğinin sağlanması amacıyla işlenir.
ECC, yalnızca otomatik işleme dayanarak hukuki sonuç doğuran veya bir kişiyi önemli ölçüde etkileyen herhangi bir karar almaz.
VERİLERİNİZİN İŞLENMESİNİN HUKUKİ DAYANAKLARI
ECC tarafından gerçekleştirilen kişisel veri işleme faaliyetleri aşağıdaki hukuki dayanaklara dayanır:
- sözleşmenin ifası: müşterilerle sözleşmesel ilişkilerin yönetilmesi, hizmetlerin sunulması ve faturalandırma;
- sözleşme öncesi tedbirler ve meşru menfaat: başvuruların yönetilmesi ve işe alım sürecinin düzenlenmesi. Belirli bir pozisyona yapılan başvurunun değerlendirilmesi, adayın talebi üzerine alınan sözleşme öncesi tedbirlerin uygulanmasına dayanır. Başvurunun ileride başka mesleki fırsatlar sunmak amacıyla saklanması ise, ilgili kişilerin hak ve menfaatleri gözetilmek kaydıyla ECC’nin bir aday havuzu oluşturma yönündeki meşru menfaatine dayanır;
- yasal ve düzenleyici yükümlülüklere uyum: muhasebe belgelerinin saklanması, vergi yükümlülüklerine uyulması ve kanunun gerektirdiği durumlarda verilerin yetkili makamlara iletilmesi;
- meşru menfaat: sözleşme öncesi ilişkilerin yönetilmesi, B2B irtibat kişilerine yönelik mesleki tanıtım faaliyetleri, kurumsal iletişim ve şirketin haklarının yönetilmesi ve savunulması;
- açık rıza: mevzuatın gerektirdiği durumlarda elektronik iletişimlerin gönderilmesi ve önceden rıza gerektiren belirli çerezlerin kullanılması.
ULUSLARARASI AKTARIMLAR
ECC tarafından kullanılan bazı hizmet sağlayıcılar veya dijital çözüm tedarikçileri, yapay zekâ işlevleri içeren çözümler dahil olmak üzere, Avrupa Ekonomik Alanı dışında yerleşik olabilir veya verileri bu alan dışında işleyebilir. Bu durumda ECC, söz konusu aktarımların GDPR’a uygun şekilde güvence altına alınmasını sağlar; bu kapsamda özellikle bir yeterlilik kararı, Avrupa Komisyonu tarafından kabul edilen standart sözleşme maddeleri veya yürürlükteki mevzuatta öngörülen diğer uygun güvenceler kullanılabilir.
İlgili ülkelerin listesi ve uygulanabilir güvencelerin bir kopyası veya açıklaması Veri Koruma Görevlisinden (DPO) temin edilebilir.
VERİLERİN TOPLANMASI
Kişisel veriler, doğrudan ilgili kişilerden veya dolaylı olarak kamuya açık mesleki kaynaklardan toplanır. Bu kaynaklar örneğin mesleki rehberleri, şirket internet sitelerini veya mesleki sosyal ağları (LinkedIn gibi) içerebilir. İnternet sitesi ve bağlantılı platformlar kullanılırken (özellikle ECC sitesi, müşteri portalı ve sunulan hizmetler kapsamında kullanılan bazı arayüzler), bunların çalışması için kesinlikle gerekli olan çerezler kullanıcının cihazına yerleştirilebilir.
Bu çerezlerin amacı hizmetlerin düzgün çalışmasını, kullanıcı kimlik doğrulamasını ve yük dengelemeyi sağlamaktır. Reklam veya hedefleme amacıyla kullanılmazlar. Kullanıcı, tarayıcısını çerezlerin tamamını veya bir kısmını reddedecek şekilde yapılandırabilir. Ancak bazı çerezlerin reddedilmesi, ilgili hizmetlerin bazı özelliklerine erişimin azalmasına yol açabilir.
Bazı elektronik iletişimler kapsamında ECC, mesajların açılmasını veya içerikleriyle etkileşimi ölçmeye imkân veren teknolojiler kullanabilir. Yürürlükteki mevzuatın gerektirdiği durumlarda bu işleme faaliyetleri, ilgili kişinin önceden verdiği ve her zaman geri çekilebilen rızaya dayanır.
VERİ ALICILARI
Yürürlükteki mevzuat uyarınca kişisel veriler, yalnızca gerekli olduğu ölçüde, aşağıdaki alıcı kategorilerine iletilebilir:
- ilgili iç birimler (özellikle işe alım, idari yönetim, faturalandırma, belgelendirme faaliyeti, operasyonlar ve iletişimden sorumlu birimler) ile belgelendirme dosyalarının işlenmesine doğrudan katılan kişiler;
- danışmanlık yapan veya şirketin menfaatlerini savunan hukuk büroları; özellikle yasal ve düzenleyici yükümlülüklere uyum veya uyuşmazlıkların yönetimi kapsamında;
- şirket adına hareket eden hizmet sağlayıcılar, iş ortakları ve alt yükleniciler (BT hizmet sağlayıcıları, barındırma sağlayıcıları, destek hizmetleri, çeviri veya iletişim hizmeti sağlayıcıları gibi), görevleriyle sınırlı olmak üzere ve sözleşmesel gizlilik ve güvenlik yükümlülüklerine tabi olarak;
- kanunun gerektirdiği durumlarda veya yetkili bir makamın talebi üzerine yetkili idari, adli veya düzenleyici makamlar.
Veriler, yalnızca izlenen amaçların gerçekleştirilmesi için gerekli olduğu ölçüde ve (AB) 2016/679 sayılı Tüzüğe uygun olarak iletilir.
VERİ GÜVENLİĞİ
Şirket, işlenen kişisel verilerin güvenliğini ve gizliliğini sağlamak ve bunları kazara veya hukuka aykırı şekilde yok edilme, kaybolma, değiştirilme, açıklanma veya yetkisiz erişime karşı korumak amacıyla uygun teknik ve organizasyonel önlemler uygular.
SAKLAMA SÜRESİ
Kişisel veriler, işlendikleri amaçlar bakımından gerekli olan süreyi aşmayacak şekilde ve yürürlükteki mevzuata uygun olarak saklanır. Buna göre:
- adaylara ait veriler son temastan itibaren en fazla 2 yıl saklanır;
- müşterilere ilişkin veriler sözleşme ilişkisi süresince saklanır ve ardından yürürlükteki yasal yükümlülüklere uygun olarak arşivlenir (özellikle sözleşmesel konularda 5 yıl ve muhasebe konularında 10 yıl);
- potansiyel müşterilere ait veriler son temastan itibaren en fazla 3 yıl saklanır;
- internet sitesi üzerinden, özellikle iletişim formları aracılığıyla toplanan veriler, talebin işlenmesi için gerekli süre boyunca saklanır ve ardından son temastan itibaren en fazla 3 yıl arşivlenir;
- Les données relatives aux fournisseurs, partenaires et contacts professionnels sont conservées pendant la durée de la relation, puis pendant la durée nécessaire au respect des obligations légales et à la constatation, à l’exercice ou à la défense de droits en justice ;
- les cookies sont conservés pour une durée maximale de 13 mois, conformément aux recommandations de la CNIL ;
- bilgi sistemlerinin güvenliğini sağlamak, anomalileri tespit etmek ve hileli erişimi önlemek amacıyla kullanılan teknik günlükler ve bağlantı verileri, kaydedildikleri tarihten itibaren en fazla 12 ay saklanır; ancak bir güvenlik olayı, uyuşmazlık veya yürürlükteki bir yasal yükümlülük nedeniyle daha uzun süre saklanmaları gerekebilir.
KİŞİSEL VERİLERİNİZE İLİŞKİN HAKLARINIZIN KULLANILMASI
(AB) 2016/679 sayılı Tüzük (GDPR) uyarınca, şirkete iletildikten sonra da dahil olmak üzere, sizi ilgilendiren kişisel veriler üzerinde haklara sahipsiniz. Özellikle şunları yapabilirsiniz:
- özel durumunuzla ilgili nedenlerle, meşru menfaate dayalı bir işleme faaliyetine her zaman itiraz edebilirsiniz. İşleme doğrudan pazarlama amacıyla yapılıyorsa bu hak herhangi bir gerekçe göstermeden kullanılabilir;
- işleme rızanıza dayanıyorsa, önceki işlemlerin hukuka uygunluğunu etkilemeksizin rızanızı her zaman geri çekebilirsiniz;
- sizi ilgilendiren verilere erişebilir ve mevzuatta öngörülen sınırlamalar saklı kalmak üzere bunların bir kopyasını alabilirsiniz;
- yanlış veya eksik verilerin düzeltilmesini talep edebilirsiniz;
- mevzuatta öngörülen şartlar altında, özellikle veriler artık gerekli olmadığında veya hukuka aykırı şekilde işlendiğinde verilerinizin silinmesini talep edebilirsiniz;
- mevzuatta öngörülen hallerde, özellikle verilerin doğruluğuna itiraz edilmesi veya işlemeye itiraz edilmesi durumunda işlemenin kısıtlanmasını talep edebilirsiniz;
- işleme rızaya veya sözleşmeye dayanıyor ve otomatik yöntemlerle gerçekleştiriliyorsa veri taşınabilirliği hakkından yararlanabilirsiniz;
- vefatınızdan sonra verilerinizin akıbetine ilişkin talimatlar verebilirsiniz.
Kişisel verilerinizin işlenmesinin yürürlükteki mevzuata uygun olmadığını düşünüyorsanız Fransa Ulusal Bilişim ve Özgürlükler Komisyonuna (CNIL) şikâyette bulunabilirsiniz.
Haklarınızı kullanmak veya rızanızı geri çekmek için EUROVENT CERTITA CERTIFICATION ile aşağıdaki adresten iletişime geçebilirsiniz: dpo@eurovent-certification.com En kısa sürede ve her hâlükârda bir ay içinde size yanıt verilecektir.