AKARMÜHENDİSLİKTeklif isteyin
Memnuniyetanketi
Kurumsal / Kişisel Veri Politikası

Kişisel veriler nasıl işlenir ve korunur?

Bu politika, Akar Mühendislik bünyesindeki kişisel veri işleme faaliyetlerinin ortak kurallarını ve sorumluluklarını belirler.

Kişisel Veri Politikası

Politika; çalışanlar, çalışan ve stajyer adayları, müşteriler, tedarikçiler, ziyaretçiler ve iletişim kurulan diğer gerçek kişiler için uygulanır. Sürüm: 1.0. Yürürlük tarihi: 30 Temmuz 2026.

01

İlkeler

  • Hukuka ve dürüstlük kurallarına uygun işleme
  • Doğru ve gerektiğinde güncel veri kullanımı
  • Belirli, açık ve meşru amaçlarla işleme
  • Amaçla bağlantılı, sınırlı ve ölçülü veri toplama
  • Mevzuatta öngörülen veya amaç için gerekli süre kadar saklama
  • Gizlilik, bütünlük, erişilebilirlik ve hesap verebilirlik
02

Sorumluluklar

Şirket yönetimi politika, kaynak ve görev ayrımını onaylar. KVKK irtibat sorumlusu veri envanterini, ilgili kişi başvurularını, saklama-imha takvimini ve ihlal kayıtlarını koordine eder. Birim yöneticileri kendi süreçlerinin veri minimizasyonundan ve erişim yetkilerinden sorumludur.

Kişisel verilere yalnızca işi gereği yetkilendirilen çalışanlar erişir. Ortak hesap kullanılmaz; yönetim erişimleri düzenli gözden geçirilir ve görev değişikliği veya ayrılışta gecikmeden kapatılır.

03

İşleme şartının belirlenmesi

Her faaliyet için veri kategorisi, ilgili kişi grubu, amaç, toplama yöntemi, alıcı grubu, saklama süresi ve Kanun’daki somut işleme şartı veri envanterinde eşleştirilir. Bir amaç için birden fazla hukuki sebep belirsiz biçimde sıralanmaz.

Açık rıza yalnızca başka bir işleme şartı bulunmadığında, belirli konuya ilişkin, bilgilendirmeye dayalı ve özgür iradeyle verilebildiğinde kullanılır. Aydınlatma metni ile açık rıza talebi ayrı sunulur; aydınlatma için onay istenmez.

04

Özel nitelikli veriler ve çocuklar

Özel nitelikli kişisel veriler yalnızca gerekli olduğunda, Kanun’un 6’ncı maddesindeki uygun şart belirlenerek ve ek teknik-idari tedbirlerle işlenir. İnternet başvuru formlarında kimlik kopyası, sağlık kaydı, adli sicil veya biyometrik veri istenmez.

Lise stajı dâhil 18 yaş altı adaylardan ilk aşamada yalnızca yaş grubu alınır. Veli veya yasal temsilci teyidi, başvuru olumlu ilerlediğinde, staj kabulü öncesinde ve gerekli en az veriyle ayrı güvenli süreçte yapılır.

05

Aktarım ve hizmet sağlayıcılar

Aktarım yapılmadan önce amaç, veri kapsamı, alıcı, hukuki sebep ve güvenlik önlemleri belgelenir. Veri işleyen sözleşmelerinde yalnızca talimatla işleme, gizlilik, güvenlik, alt işleyen, ihlal bildirimi, denetim desteği ve hizmet sonunda silme/iade hükümleri bulunur.

Yurt dışı aktarım ihtiyacında sunucu, yedekleme ve uzaktan destek konumları doğrulanır. Kanun’un 9’uncu maddesindeki yeterlilik kararı, uygun güvence veya arızi hâl mekanizmalarından geçerli olan uygulanmadan aktarım başlatılmaz.

06

Güvenlik ve olay yönetimi

  • Çok faktörlü kimlik doğrulama desteklendiği yerde etkinleştirilir; güçlü ve benzersiz parolalar kullanılır.
  • Aktarımda TLS, depolamada uygun şifreleme, güvenli yedekleme ve geri yükleme testleri uygulanır.
  • Yazılım güncellemeleri, zararlı yazılım koruması, erişim ve işlem kayıtları ile düzenli zafiyet kontrolleri yürütülür.
  • Kişisel veri ihlali şüphesinde erişim korunarak olay derhâl KVKK irtibat sorumlusuna bildirilir; etki, ilgili kişi ve veri kapsamı kayıt altına alınır.
  • Kurul bildirimi için 72 saatlik süre esas alınır; ilgili kişilere bildirim gerekliliği olayın etkisine göre gecikmeksizin değerlendirilir.
07

İlgili kişi talepleri ve denetim

Kanun’un 11 ve 13’üncü maddeleri kapsamındaki başvurular kayıt altına alınır, kimlik ölçülü biçimde doğrulanır, sorumlu birimlere yönlendirilir ve en geç 30 gün içinde cevaplandırılır. Cevap ve işlem delilleri güvenli biçimde saklanır.

Politika en az yılda bir; mevzuat, süreç, sistem veya hizmet sağlayıcı değiştiğinde ayrıca gözden geçirilir. Eğitimler, erişim kontrolleri, veri envanteri, sözleşmeler ve imha kayıtları iç denetimde örneklenir.