RECEP TAYYİP ERDOĞAN ÜNİVERSİTESİ VE TÜRK ALMAN ÜNİVERSİTESİ TEKNOLOJİ GELİŞTİRME BÖLGESİ YÖNETİM ANONİM ŞİRKETİ KİŞİSEL VERİLERİN KORUNMASI BİRİMİ YÖNERGESİ
BİRİNCİ BÖLÜM
Başlangıç Hükümleri
Amaç ve Kapsam
Madde 1- (1) Bu Yönerge, Şirket’in kişisel veri işleme süreçlerinin tamamının 6698 sayılı Kişisel Verilerin Korunması Kanunu’na uygun olmasının sağlanması amacıyla yapılacak işlemlerin yürütülmesi için oluşturulan Kişisel Verilerin Korunması Birimi’nin kuruluş, görev, yetki ve çalışma esaslarını düzenlemek amacıyla hazırlanmıştır.
Dayanak
Madde 2- (1) Bu Yönerge, Şirket’in 31.07.2024 tarih ve 2024/035 sayılı Yönetim Kurulu kararına dayanılarak hazırlanmıştır.
Tanımlar
Madde 3- (1) Bu Yönerge’de geçen;
- Aydınlatma Metni: İlgili kişinin kişisel verilerin işlenme koşulları hakkında bilgilendirmesi için hazırlanan metinleri,
- Birim: Şirket nezdinde kurulan Kişisel Verilerin Korunması Birimini,
- Birim Başkanı: Şirket Genel Müdürü tarafından Birim’e başkanlık etmek üzere seçilen Şirket personelini,
- Genel Müdür: Recep Tayyip Erdoğan Üniversitesi ve Türk Alman Üniversitesi Teknoloji Geliştirme Bölgesi Yönetim Anonim Şirketi Genel Müdürü’nü,
- İlgili kişi/Veri Sahibi: Kişisel verisi işlenen gerçek kişiyi,
- İmha: Kişisel verilerin silinmesi, yok edilmesi veya anonim hale getirilmesini,
- Kanun: 6698 sayılı Kişisel Verilerin Korunması Kanununu,
- Kurul: Kişisel Verileri Koruma Kurulu’nu,
- Kurum: Kişisel Verileri Koruma Kurumu’nu,
- Kişisel veri: Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgiyi,
- Şirket: Recep Tayyip Erdoğan Üniversitesi ve Türk Alman Üniversitesi Teknoloji Geliştirme Bölgesi Yönetim Anonim Şirketi’ni,
- VERBİS: Veri Sorumluları Sicil Bilgi Sistemini,
- Veri Envanteri: Şirket veri işleme süreçlerini ve kişisel verilerin korunmasına ilişkin alınan teknik ve idari tedbirleri kategori bazında gösteren tabloyu,
- Veri İhlali: Şirket tarafından işlenen kişisel verilere herhangi bir şekilde yetkisiz erişim sağlanmasını,
- Veri işleyen: Veri sorumlusunun verdiği yetkiye dayanarak onun adına kişisel veri işleyen gerçek veya tüzel kişiyi,
- Veri Sahibi Başvuru Formu: İlgili kişi tarafından Şirket’e sunulan kişisel verilerinin işlenmesi hakkında bilgi talebini içerir formu,
- Veri sorumlusu: Kişisel verilerin işlenme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu olan Recep Tayyip Erdoğan Üniversitesi ve Türk Alman Üniversitesi Teknoloji Geliştirme Bölgesi Yönetim Anonim Şirketi’ni,
- Veri irtibat kişisi: Şirket’in, Kişisel Verileri Koruma Kurumu ile arasındaki iletişimi sağlamak amacıyla Şirket Genel Müdürü tarafından seçilen Şirket personelini,
- Uyum Süreci: Şirket’in tüm veri işleme faaliyetlerini Kanun ile uyumlu hale getirmek adına yaptığı çalışmayı,
ifade eder.
İKİNCİ BÖLÜM
Birimin Kuruluşu, Görev, Yetki ve Çalışma Esasları
Birim Üyelerinin Seçilmesi ve Karar Alması
Madde 4- (1) Birim, Şirket’in Kanun’da yer alan yükümlülüklerinin yerine getirilmesi amacıyla Şirket’in 31.07.2024 tarih ve 2024/035 sayılı Yönetim Kurulu kararı ile kurulmuştur.
(2) Birim üyeleri ve Birim başkanı, Şirket personeli arasından Genel Müdür tarafından seçilir. Birim toplam 5 (beş) üyeden oluşur.
(3) Veri irtibat kişisi, Genel Müdür tarafından seçilir ve Birimin doğal üyesidir.
(4) Birim, asgari olarak toplam üye sayısının yarısından bir fazlası ile toplanır ve toplantıya katılanların çoğunluğu ile karar alır. Oyların eşit olması halinde Birim Başkanı’nın desteklediği karar geçerli olacaktır.
(5) Birim, doğrudan Genel Müdürlüğe bağlı olarak çalışır ve aldığı tüm kararlar ile yapacağı tüm işlemler bakımından uygulama öncesinde Genel Müdür’ün onayını alır.
Birimin Görev ve Yetkileri
Madde 5- (1) Birim, kişisel verilerin işlenmesi süreçlerinin Kanun’a uyumlu hale getirilmesi süreçlerinin organizasyonunu sağlar. Bu kapsamda Birim; Şirket’in aydınlatma metinlerinin, kişisel verilerin korunması ve işlenmesi politikasının, kişisel verilerin saklanması ve imhası politikasının, çerez politikasının, personel veri güvenliği taahhütnamelerinin, Şirket’in veri güvenliği ile ilgili olarak üçüncü kişiler ile imzalayacağı ek sözleşme ve taahhütnamelerin ayrıca burada sayılanlar ile sınırlı olmamak üzere Uyum Süreci’nde hazırlanan tüm metinlerin Kanun’a uygun şekilde kullanılmasından ve gereken durumlarda güncellenmesini takip etmekten sorumludur.
(2) Birim, Şirket Veri Envanteri’nin güncel kalması için olağan toplantılarda gereken güncellemelerin yapılmasından sorumludur. Veri İrtibat Kişisi ise Veri Envanteri’nde yapılan güncellemeler doğrultusunda VERBİS kaydının güncellenmesinden sorumludur.
(3) Birim, periyodik olarak her üç ayda bir olağan şekilde toplanır. Ayrıca toplantı öncesinde Şirket’in veri işleme süreçlerine ilişkin periyodik ve rastgele iç denetimler gerçekleştirir; toplantının ve denetimin sonucunu bir tutanak ile kayıt altına alır.
(4) Birim olağan toplantılarda, Kişisel Verilerin Saklanması ve İmhası Politikasın kapsamında işlenme amacı ortadan kalkan Kişisel Veriler var ise bunları tespit eder. Bu doğrultuda imha edilmesi gereken Kişisel Veriler, Genel Müdür’ün yazılı onayı alınması sonrasında imha edilir, imha işlemine ilişkin tutanak tutulur. Kişisel Veri İmha Tutanakları, imha işleminden itibaren 3 (üç) yıl boyunca saklanır.
(5) Veri İhlali gerçekleşmesi halinde, Birimin her bir üyesi Birimi acil kodu ile olağanüstü toplantıya çağırmaya yetkili ve bununla yükümlüdür. Birim, Veri İhlali halinde derhal yazılı ve sözlü olarak Genel Müdür’ü bilgilendirecektir. Ayrıca durumun öğrenilmesinden itibaren en geç 24 saat içerisinde toplantı yapacak, Veri İhlali’ne ilişkin tespitleri yaparak ilk önlemleri alacaktır. Birim ayrıca yapılan toplantı sonrasında Kanun’da öngörülen yükümlülüğün bir gereği olarak Veri İhlali’nin Kurum’a bildirilmesi için gerekli işlemleri yapacaktır.
(6) İlgili Kişi tarafından Şirket’e Veri Sahibi Başvuru Formu ile başvuru yapılması halinde Birim, başvurunun yapılmasından itibaren en geç 3 (üç) takvim günü içinde toplanır. İlgili Kişi’nin başvurusuna dair gerekli tespitleri yaparak bu hususta Genel Müdür’ü sözlü ve yazılı olarak bilgilendirir, başvurunun cevaplanması için Şirket hukuk müşavirinden danışmanlık istenmesi ve Şirket içerisindeki diğer süreçlerin organizasyonunu sağlar.
(7) Uyum süreci kapsamında Şirket’in tüm personelinin kişisel verilerin korunmasına ilişkin farkındalık eğitimini alması süreçlerini takip eder, ayrıca her olağan toplantıda yeni alınan personelden bu eğitimi almayan personel olup olmadığına ilişkin kontrolleri tamamlayarak eksiklikleri giderir.
(8) Birim, Şirket’in kişisel veri işleme süreçlerinde veri güvenliğinin sağlanması için alınması gereken teknik ve idari tedbirler olup olmadığını her olağan toplantıda değerlendirir. Bu hususta hazırlanacak raporu Genel Müdür’e sunarak tedbirlerin tamamlanması süreçlerini takip eder.
(9) Kurul tarafından Şirket’e yönelik herhangi bir talimatlandırma olması halinde buna uyum sağlanması adına gereken işlemleri yerine getirir.
ÜÇÜNCÜ BÖLÜM
Çeşitli ve Son Hükümler
Yürürlük
Madde 6- (1) Bu Yönerge Şirket Yönetim Kurulu tarafından onaylandığı tarihte yürürlüğe girer.
Yürürlük Tarihi: 01.08.2024
