Yasal Bilgilendirme
Kişisel Verilerin Korunması ve Gizlilik Politikası
D Maris Bay’in kişisel verilerin korunmasına ilişkin yönetim ilkeleri ve internet sitesi gizlilik yaklaşımı.
1. Amaç ve kapsam
Bu politika, D Otel Marmaris Turizm İşletmeciliği Ticaret ve Sanayi A.Ş. tarafından yürütülen kişisel veri işleme faaliyetlerinde benimsenen temel ilkeleri ve 6698 sayılı KVKK’ya uyum yaklaşımını açıklar.
Politika; misafirler, ziyaretçiler, müşteri adayları, tedarikçi ve iş ortağı yetkilileri, çalışan adayları ile internet sitesi kullanıcılarına ilişkin süreçleri kapsar. Çalışan verileri ve belirli süreçler için ayrı politika veya aydınlatma metinleri uygulanabilir.
2. Temel ilkeler
- Hukuka ve dürüstlük kurallarına uygun işleme
- Verilerin doğru ve gerektiğinde güncel tutulması
- Belirli, açık ve meşru amaçlarla işleme
- Amaçla bağlantılı, sınırlı ve ölçülü veri kullanımı
- Mevzuatta öngörülen veya amaç için gerekli süre kadar muhafaza
- Şeffaflık, hesap verebilirlik ve ilgili kişi haklarına saygı
- Tasarımdan ve varsayılan ayarlardan itibaren veri koruma
3. Veri koruma yönetimi
Şirket, iş birimlerinin veri işleme faaliyetlerini görev ve yetki esasına göre yönetir. Yeni veya değişen süreçlerde veri ihtiyacı, hukuki sebep, saklama süresi, aktarım tarafları ve güvenlik kontrolleri değerlendirilir.
Yüksek risk doğurabilecek faaliyetlerde süreç sahibi, hukuk, bilgi güvenliği ve ilgili uzman ekipler birlikte değerlendirme yapar; gerekli hallerde risk azaltıcı önlemler uygulanır.
4. İşleme şartları ve açık rıza
Veri işleme, her süreç için uygun bir hukuki sebebe dayanır. Sözleşmenin ifası, hukuki yükümlülük ve meşru menfaat gibi başka bir şart mevcutsa açık rıza zorunlu bir hizmet koşulu haline getirilmez.
Açık rıza gerektiğinde belirli bir konuya ilişkin, bilgilendirmeye dayalı ve özgür iradeyle alınır. İlgili kişi rızasını verdiği yöntem kadar kolay bir yolla geri çekebilir; geri çekme öncesindeki işlemlerin hukuka uygunluğu etkilenmez.
5. Özel nitelikli kişisel veriler
Sağlık, alerji, engellilik veya erişilebilirlik ihtiyacı gibi özel nitelikli veriler yalnızca hizmetin güvenli biçimde sunulması için gerçekten gerekli olduğunda ve KVKK’nın öngördüğü işleme şartları mevcutsa işlenir.
Bu verilere erişim daha dar yetki gruplarıyla sınırlandırılır ve Kurul kararlarıyla uyumlu ek teknik ve idari önlemler uygulanır.
6. Çocuklara ait veriler
Çocuklara ilişkin veriler rezervasyon, konaklama güvenliği ve yaşa uygun hizmetlerin sunulması amacıyla veli veya yasal temsilci üzerinden ve gerekli ölçüde toplanır.
Çocukları hedefleyen pazarlama profilleri oluşturulmaz. Çocuk fotoğrafı veya görüntüsünün tanıtım amaçlı kullanımı için uygun izin süreci yürütülür.
7. Veri paylaşımı ve yurt dışına aktarım
Veriler yalnızca açıklanan amaç için bilmesi gereken kişiler ve hizmet sağlayıcılarla paylaşılır. Tedarikçiler seçilirken veri güvenliği yeterlilikleri değerlendirilir ve sözleşmelerde uygun koruma yükümlülükleri düzenlenir.
Yurt dışına aktarım, KVKK’nın 9. maddesinde yer alan yeterlilik kararı, uygun güvence veya arızi aktarım şartlarından geçerli olanına dayanır; gerekli bildirim ve kayıt süreçleri yerine getirilir.
8. Saklama, anonimleştirme ve imha
Her veri kategorisi için mevzuat, sözleşme, uyuşmazlık riski ve işleme amacı dikkate alınarak saklama süresi belirlenir. Gereklilik ortadan kalktığında kayıtlar periyodik imha süreçleriyle silinir, yok edilir veya geri döndürülemeyecek biçimde anonimleştirilir.
Anonim veriler, makul yöntemlerle gerçek kişiyle ilişkilendirilemeyecek hale getirildiği ölçüde analiz ve istatistik amaçlarıyla kullanılabilir.
9. Teknik ve idari tedbirler
- Rol tabanlı erişim, güçlü kimlik doğrulama ve periyodik yetki kontrolü
- Ağ, uç nokta, uygulama ve veri tabanı güvenliği kontrolleri
- Uygun durumlarda şifreleme veya maskeleme
- Güvenli yedekleme, iş sürekliliği ve olay müdahale planları
- Log kayıtlarının korunması ve olağandışı hareketlerin izlenmesi
- Çalışan eğitimleri, gizlilik taahhütleri ve disiplin hükümleri
- Tedarikçi risk değerlendirmesi ve sözleşmesel denetim hakları
- Fiziki arşiv, tesis ve kamera sistemleri için kontrollü erişim
10. Veri ihlali yönetimi
Kişisel veri güvenliğini etkileyen bir olay tespit edildiğinde olayın kapsamı, etkilenen kişiler ve olası sonuçlar gecikmeden değerlendirilir; yayılımı sınırlayıcı ve düzeltici önlemler alınır.
Mevzuatın gerektirdiği durumlarda Kişisel Verileri Koruma Kurulu ve ilgili kişiler uygun süre ve içerikle bilgilendirilir; olay ve alınan kararlar kayıt altına alınır.
11. İnternet sitesi, bağlantılar ve çerezler
İnternet sitesi trafik güvenliği, formlar ve çerezler aracılığıyla sınırlı teknik veriler işleyebilir. Zorunlu olmayan çerezler, tercih yönetim panelindeki seçiminize göre çalıştırılır.
Üçüncü taraf sitelere verilen bağlantılar ilgili tarafların gizlilik uygulamalarına tabidir. D Maris Bay, kendi kontrolü dışındaki sitelerin içerik ve veri uygulamalarından sorumlu değildir.
12. İlgili kişi talepleri
İlgili kişiler KVKK’nın 11. maddesindeki haklarını kullanabilir. Başvurular kimlik ve yetki doğrulaması yapılarak, talebin kapsamı ile mevzuatta belirlenen süreler içinde yanıtlanır.
Başvurunun başka kişilerin hak ve özgürlüklerini etkilediği veya ticari sır içerdiği durumlarda erişim, mevzuata uygun biçimde sınırlandırılabilir; gerekçesi başvuru sahibine açıklanır.
13. Denetim ve güncelleme
Politikanın uygulanması periyodik olarak gözden geçirilir. Mevzuat, Kurul kararları, teknoloji veya Şirket süreçlerindeki değişiklikler doğrultusunda güncellenen metin internet sitesinde yayımlanır.