
GSM GİZLİLİK VE BİLGİ GÜVENLİĞİ POLİTİKASI
Kişisel verilerin korunması ve bilgi güvenliğine ilişkin genel esaslar
Veri Sorumlusu:
GSM-Gençlik Servisleri Merkezi Turizm, Eğitim, Danışmanlık ve Organizasyon Ltd. Şti.
Politika Sürümü:
1.0
Yürürlük:
GSM tarafından yayımlandığı tarihte yürürlüğe girer.
Bu Politika, GSM’nin kişisel verileri hangi ilkeler çerçevesinde koruduğunu ve bilgi güvenliğini sağlamak için benimsediği genel yaklaşımı açıklar. Kamp başvuruları, sözleşmeler, internet sitesi, iletişim kanalları, etkinlikler ve kurumsal faaliyetler kapsamında işlenen kişisel veriler bu Politikanın kapsamındadır.
Bu Politika, GSM’nin 18 yaş altı ve 18 yaş ve üstü uluslararası gönüllü gençlik kampları sözleşmeleriyle birlikte uygulanır. Politika, 6698 sayılı Kişisel Verilerin Korunması Kanununun 10’uncu maddesi uyarınca belirli bir veri işleme faaliyeti için yapılması gereken aydınlatmanın yerine geçmez. GSM, gerekli durumlarda ilgili kişiye işlem ve kanal bazında ayrıca bilgi verir. Açık rıza gereken faaliyetler, sözleşmede yer alan onay beyanı veya ilgili işlem sırasında alınan onay çerçevesinde yürütülür.
1. AMAÇ VE KAPSAM
Politikanın amacı; kişisel verilerin hukuka uygun, ölçülü ve güvenli biçimde işlenmesini sağlamak, ilgili kişilerin haklarını korumak ve GSM çalışanları ile hizmet sağlayıcılarının uyması gereken genel esasları belirlemektir.
Politika; kampçılar, kampçı adayları, veliler, vasiler, gönüllüler, çalışanlar, çalışan adayları, ziyaretçiler, tedarikçiler, hizmet sağlayıcılar, iş birliği yapılan yurt içi ve yurt dışı kuruluşların temsilcileri ile GSM ile herhangi bir nedenle iletişim kuran kişilere ait verileri kapsar.
On sekiz yaşından küçük kampçılara ait veriler, çocuğun üstün yararı gözetilerek ve bu Politikadaki özel kurallara uygun olarak işlenir.
2. VERİ SORUMLUSU VE İLETİŞİM
6698 sayılı Kişisel Verilerin Korunması Kanunu kapsamında veri sorumlusu, GSM-Gençlik Servisleri Merkezi Turizm, Eğitim, Danışmanlık ve Organizasyon Ltd. Şti.’dir.
Adres: Kocatepe Mahallesi, Bayındır Sokak No: 45/9, Çankaya 06420 Ankara
E-posta: [email protected]
İnternet Sitesi: www.gsm.org.tr
3. HUKUKİ DAYANAK VE TEMEL İLKELER
GSM; 6698 sayılı Kanun, ilgili yönetmelik ve tebliğler, Kişisel Verileri Koruma Kurulu kararları ile faaliyetlerine uygulanabilen diğer mevzuata uygun hareket eder.
Kişisel veriler aşağıdaki ilkeler çerçevesinde işlenir:
•Hukuka ve dürüstlük kurallarına uygun olma,
•Doğru ve gerektiğinde güncel olma,
•Belirli, açık ve meşru amaçlar için işlenme,
•İşlendikleri amaçla bağlantılı, sınırlı ve ölçülü olma,
•İlgili mevzuatta öngörülen veya işleme amacı için gerekli olan süre kadar muhafaza edilme.
GSM, her veri işleme faaliyeti için uygun hukuki sebebi belirler. Açık rıza, Kanunda başka bir işleme şartı bulunmadığı ve rızanın hukuken gerekli olduğu durumlarda kullanılır. Sözleşmede yer alan kabul ve onay beyanları, yalnızca ilgili beyanda açıklanan amaç ve veri işleme faaliyeti bakımından değerlendirilir. Açık rıza geleceğe etkili olarak geri alınabilir.
4. İŞLENEBİLEN KİŞİSEL VERİ KATEGORİLERİ
GSM’nin faaliyetleri kapsamında, ilgili kişiye ve yürütülen işleme göre aşağıdaki kişisel veri kategorileri işlenebilir:
Kimlik ve temsil bilgileri:
Ad, soyadı, doğum tarihi, T.C. kimlik numarası, pasaport bilgileri, imza, veli veya vasi bilgileri ile velayet ve temsil belgeleri.
İletişim ve adres bilgileri:
Telefon numarası, e-posta adresi, yerleşim ve yazışma adresi ile iletişim tercihleri.
Başvuru ve kamp bilgileri:
Başvuru formu, kamp ve ülke tercihleri, eğitim, mesleki deneyim, yabancı dil, motivasyon, yerleştirme ve davet mektubu bilgileri.
Seyahat ve organizasyon bilgileri:
Pasaport, vize, güzergâh, varış, acil durum ve kamp organizasyonu için gerekli bilgiler.
Finans ve işlem bilgileri:
Ödeme, fatura, iade, banka hesabı ve muhasebe kayıtları.
Hukuki işlem ve güvenlik bilgileri:
Sözleşme, talep, şikâyet, uyuşmazlık, e-posta ve sosyal medya yazışmaları ile yorumların kopyaları, işlem, sistem ve erişim kayıtları.
Görsel ve işitsel veriler:
Sözleşmedeki onay ve ilgili hukuki şartlar çerçevesinde fotoğraf, video ve telefon görüşmesi kayıtları.
Özel nitelikli kişisel veriler:
Gerekli olduğu ölçüde sağlık durumu, alerji, kullanılan ilaç, engellilik bilgisi ve sağlık raporları.
GSM, yukarıdaki kategorilerin tamamını her kişi bakımından işlemez. Yalnızca ilgili faaliyetin gerektirdiği veriler toplanır. Başkasına ait kişisel veri paylaşan kişi, paylaşım için hukuki yetkisinin bulunduğunu ve gerekli bilgilendirmeyi yaptığını gözetmelidir.
5. İŞLEME AMAÇLARI VE HUKUKİ SEBEPLER
Kişisel veriler, somut veri işleme faaliyetine göre aşağıdaki amaçlarla işlenebilir:
•Kamp başvurusunun alınması, değerlendirilmesi ve uygun kampa yerleştirme işlemlerinin yürütülmesi,
•Yurt dışındaki gönüllü kuruluşlarla başvuru, kabul, davet mektubu ve kamp organizasyonu süreçlerinin yürütülmesi,
•Kampçı, veli, vasi ve diğer ilgililerle hizmete ilişkin iletişim kurulması,
•Çocuğun veya yetişkin kampçının güvenliğinin sağlanması ve acil durumların yönetilmesi,
•Ödeme, faturalama, iade, muhasebe ve vergi işlemlerinin gerçekleştirilmesi,
•Talep, şikâyet ve uyuşmazlıkların yönetilmesi ile hakların tesisi, kullanılması veya korunması,
•Bilgi sistemlerinin, internet sitesinin, başvuru altyapısının ve fiziksel arşivlerin güvenliğinin sağlanması,
•Mevzuattan ve yetkili kamu kurumlarının taleplerinden doğan yükümlülüklerin yerine getirilmesi,
•Sözleşmede verilen onay kapsamında tanıtım, eğitim, toplu duyuru ve bülten gönderimi, görüntü kullanımı, görüşme kaydı veya aynı kampa katılacak kişiler arasında iletişim kurulması.
Bu işlemler; sözleşmenin kurulması veya ifasıyla doğrudan ilgili olma, hukuki yükümlülüğün yerine getirilmesi, bir hakkın tesisi, kullanılması veya korunması, temel hak ve özgürlüklere zarar vermemek kaydıyla GSM’nin meşru menfaati ve ilgili mevzuatta öngörülen diğer işleme şartlarına dayanır.
Bu şartların bulunmadığı ve açık rızanın gerekli olduğu işlemler, ilgili kişinin sözleşmede veya işlem sırasında verdiği onaya dayanılarak yürütülür.
6. VERİLERİN TOPLANMA YÖNTEMLERİ
Kişisel veriler; basılı veya elektronik sözleşmeler ve ekleri, internet sitesi ve çevrimiçi başvuru formu, GSM’nin kamp başvuru sistemi, e-posta, telefon, mesajlaşma uygulamaları, sosyal medya kanalları, yüz yüze görüşmeler, ödeme sistemleri, posta veya kargo gönderileri ile GSM’nin gönüllü kuruluşlar ve hizmet sağlayıcılarla yaptığı yazışmalar üzerinden toplanabilir.
Toplama işlemi tamamen veya kısmen otomatik yollarla ya da bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yöntemlerle yapılabilir.
7. ÇOCUKLARA AİT KİŞİSEL VERİLER
GSM, on sekiz yaşından küçük kampçıların verilerini işlerken çocuğun üstün yararını, gelişim düzeyini, mahremiyetini ve güvenliğini gözetir. Çocuğa yönelik bilgilendirme, mümkün olduğu ölçüde yaşına ve anlayış düzeyine uygun, açık bir dille yapılır. Veli veya vasinin bilgilendirilmesi gereken durumlarda ilgili bilgilendirme ayrıca yapılır.
Çocuğun verileri; başvuru, yerleştirme, seyahat, kamp güvenliği, acil durum yönetimi, sözleşmedeki diğer amaçlar ve mevzuattan doğan yükümlülükler için gerekli olduğu ölçüde işlenir.
Çocuğa ait fotoğraf ve videoların tanıtım veya eğitim amacıyla kullanılması, iletişim bilgilerinin aynı kampa katılacak kişilerle paylaşılması ve sözleşmede açıklanan diğer onaya dayalı işlemler bakımından veli veya vasinin sözleşmeyle verdiği onay esas alınır. Uygun durumlarda çocuğun yaşı ve gelişim düzeyi dikkate alınarak görüşü de gözetilir.
8. ÖZEL NİTELİKLİ KİŞİSEL VERİLER
Sağlık verileri ve diğer özel nitelikli kişisel veriler yalnızca kampçının güvenliği, kamp koşullarının uygunluğunun değerlendirilmesi, acil durumların yönetilmesi, iptal veya iade talebinin incelenmesi ve hukuki yükümlülüklerin yerine getirilmesi gibi belirli amaçlarla işlenir.
İşleme, 6698 sayılı Kanunun 6’ncı maddesinde yer alan şartlardan somut olaya uygun olanına dayanır. Açık rızanın gerekli olduğu durumlarda sözleşmedeki veya ilgili işlem sırasındaki onay esas alınır.
Özel nitelikli verilere erişim, görev gereği ihtiyaç duyan kişilerle sınırlandırılır. Bu verilerin iletimi, saklanması ve imhasında Kişisel Verileri Koruma Kurulu tarafından belirlenen yeterli önlemler dikkate alınır.
9. KİŞİSEL VERİLERİN PAYLAŞILMASI
9.1. Yurt İçindeki Paylaşımlar
Kişisel veriler, amaçla bağlantılı ve ölçülü olmak kaydıyla; kanunen yetkili kamu kurumları, yargı ve icra mercileri, bankalar ve ödeme hizmeti sağlayıcıları, mali müşavirler, hukuk danışmanları, bilgi teknolojileri ve arşiv hizmeti sağlayıcıları, posta ve kargo şirketleri ile GSM adına veri işleyen diğer hizmet sağlayıcılara aktarılabilir.
GSM, hizmet sağlayıcıların veri güvenliğine ilişkin yükümlülüklerini sözleşme ve uygun denetim yöntemleriyle takip eder.
9.2. Yurt Dışına Aktarımlar
Uluslararası gönüllü kamp programlarının yürütülmesi nedeniyle gerekli kişisel veriler, kampçının tercih ettiği ülkedeki gönüllü kuruluşa ve organizasyonun zorunlu kıldığı diğer alıcılara aktarılabilir.
Aktarım; başvurunun değerlendirilmesi, kampa yerleştirme, davet mektubunun hazırlanması, konaklama ve kamp güvenliğinin sağlanması amaçlarıyla sınırlıdır.
Yurt dışına aktarım, 6698 sayılı Kanunun 9’uncu maddesindeki sisteme uygun olarak yeterlilik kararı, uygun güvence veya yalnızca Kanunda sayılan ve arızi nitelikteki istisnai hâllerden uygulanabilir olanına dayanılarak gerçekleştirilir.
Düzenli aktarımlar için Kişisel Verileri Koruma Kurulu tarafından yayımlanan standart sözleşme veya diğer uygun güvence yöntemleri değerlendirilir. Aktarımdan önce, uygulanabilir olduğu ölçüde aktarım ülkesi, alıcı veya alıcı grubu, veri kategorileri, amaç ve hukuki yöntem hakkında ilgili kişiye bilgi verilir.
10. İNTERNET SİTESİ VE ÇEREZLER
GSM’nin internet sitesinin güvenli ve düzgün çalışması, hataların giderilmesi ve kötüye kullanımın önlenmesi amacıyla bağlantı ve işlem güvenliği bilgileri işlenebilir.
İnternet sitesinde kullanılan çerezlerin türü, amacı, süresi, hukuki sebebi ve tercihlerin nasıl yönetileceği ayrı bir Çerez Aydınlatma Metninde açıklanır.
Zorunlu olmayan çerezler ve benzeri izleme teknolojileri, mevzuat gerektiriyorsa kullanıcının tercihine sunulur. Kullanıcı, çerez tercihlerini ilgili panel veya tarayıcı ayarları üzerinden yönetebilir.
Üçüncü taraf internet sitelerine verilen bağlantılar, ilgili sitelerin kendi gizlilik ve güvenlik kurallarına tabidir.
11. SÖZLEŞME KAPSAMINDA ONAYA DAYALI İŞLEMLER
GSM’nin 18 yaş altı ve 18 yaş ve üstü kamp sözleşmelerinde yer alan kabul ve onay beyanları kapsamında aşağıdaki işlemler yapılabilir:
•Kamp sırasında çekilen fotoğraf ve video görüntülerinin tanıtım veya eğitim amacıyla kamuya açık duyurularda, eğitimlerde, basın açıklamalarında, kampanyalarda, internet sitesinde ve sosyal medya hesaplarında kullanılması,
•Başvuru sırasında bildirilen e-posta adreslerine ve cep telefonu numaralarına toplu duyuru, bilgilendirme ve bülten gönderilmesi; telefon, e-posta, SMS, WhatsApp ve sosyal medya kanallarıyla iletişim kurulması,
•Telefon numarası ve e-posta adresinin aynı kampa katılacak kişilerle iletişim kurulması amacıyla paylaşılması,
•GSM’nin kendi telefon numaraları üzerinden yapılan görüşmelerin eğitim, hizmet kalitesi ve olası uyuşmazlıklarda delil amacıyla kaydedilmesi,
•Sosyal medya üzerinden yapılan yazışmalar ile yorumların kopyalarının uyuşmazlıkların yönetimi ve hukuki hakların korunması amacıyla saklanması.
Onaya dayalı işlemler, sözleşmede belirtilen amaçlarla sınırlı olarak yürütülür.
Kampçı, veli veya vasi, açık rızaya dayanan bir işlem için verdiği onayı [email protected] adresine bildirim göndererek geleceğe etkili olarak geri alabilir. Ticari elektronik ileti tercihleri, ilgili mevzuatta öngörülen yöntemlerle değiştirilebilir.
Onayın geri alınması, geri alma tarihinden önce hukuka uygun biçimde yapılan işlemleri geçersiz hâle getirmez. Başvuru, ödeme, yerleştirme, davet mektubu, vize süreci ve kamp organizasyonu için gerekli hizmet bildirimleri, ticari ileti tercihinden bağımsız olarak gönderilebilir.
12. SAKLAMA VE İMHA
Kişisel veriler, ilgili mevzuatta öngörülen süreler ile işleme amacının gerektirdiği süre boyunca saklanır. Sürenin belirlenmesinde sözleşme ilişkisi, yasal saklama yükümlülükleri, zamanaşımı süreleri, uyuşmazlık ihtimali ve verinin niteliği dikkate alınır.
İşleme sebebi ortadan kalktığında kişisel veriler, resen veya ilgili kişinin talebi üzerine uygulanabilir mevzuata ve GSM’nin saklama ve imha kurallarına uygun olarak silinir, yok edilir veya anonim hâle getirilir.
Yedeklerde bulunan veriler, yedekleme döngüsü ve güvenli imha planı çerçevesinde erişime kapatılır ve süresi geldiğinde imha edilir.
13. BİLGİ GÜVENLİĞİ TEDBİRLERİ
GSM, kişisel verilerin hukuka aykırı işlenmesini ve erişilmesini önlemek ve verilerin güvenli biçimde muhafazasını sağlamak için verinin niteliği, işleme ortamı ve risk düzeyiyle orantılı idari ve teknik tedbirler alır. Bu tedbirlerin kapsamı düzenli olarak gözden geçirilir.
13.1. İdari Tedbirler
•Görev ve yetkilere dayalı erişim sınırlarının belirlenmesi ve erişimlerin periyodik olarak gözden geçirilmesi,
•Çalışanların gizlilik yükümlülükleri hakkında bilgilendirilmesi ve gerekli eğitimlerin verilmesi,
•Hizmet sağlayıcılar ve veri işleyenlerle veri güvenliği hükümleri içeren sözleşmeler yapılması,
•Kişisel veri işleme faaliyetleri ile risklerin belirli aralıklarla değerlendirilmesi,
•Kâğıt ve elektronik kayıtların saklanması, paylaşılması ve imhası için yetki ve süreçlerin belirlenmesi,
•İhlal, şüpheli işlem, kayıp belge ve yanlış alıcıya gönderim gibi olaylar için bildirim ve müdahale sürecinin oluşturulması.
13.2. Teknik ve Fiziksel Tedbirler
•Kullanıcı hesabı, parola ve erişim kontrollerinin uygulanması ve yetkisiz erişimlerin engellenmesi,
•Sistemlerin güncel tutulması, zararlı yazılımlara ve bilinen güvenlik açıklarına karşı korunması,
•Erişim ve işlem kayıtlarının riskle orantılı olarak tutulması ve incelenmesi,
•Verilerin aktarımı ve taşınabilir ortamlarda saklanması sırasında uygun güvenli iletişim ve koruma yöntemlerinin kullanılması,
•İş sürekliliğini destekleyen yedekleme ve geri yükleme süreçlerinin uygulanması,
•Fiziksel dosya, arşiv ve çalışma alanlarına erişimin sınırlandırılması.
Bilgi güvenliği tedbirlerinin ayrıntıları, güvenlik riski yaratmamak amacıyla kamuya açık bu Politikada yayımlanmaz. GSM, tedbirleri teknolojik gelişmeler, faaliyet değişiklikleri ve tespit edilen riskler doğrultusunda günceller.
14. VERİ GÜVENLİĞİ İHLALLERİ
Kişisel verilerin kaybolması, yetkisiz kişilerin eline geçmesi, yanlış alıcıya gönderilmesi, değiştirilmesi, açıklanması veya erişilemez hâle gelmesi şüphesi doğduğunda olay gecikmeksizin GSM’ye bildirilir.
GSM, olayın etkisini sınırlandırır, kayıtları korur, risk değerlendirmesi yapar ve tekrarını önlemek için gerekli düzeltici işlemleri uygular.
Kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edildiğinin tespit edilmesi hâlinde GSM, ilgili kişiye ve Kişisel Verileri Koruma Kuruluna mevzuatta öngörülen süre ve usule uygun bildirim yapar.
Hizmet sağlayıcılar, kendi sistemlerinde meydana gelen ve GSM verilerini etkileyen olayları gecikmeksizin GSM’ye bildirmekle yükümlüdür.
15. İLGİLİ KİŞİNİN HAKLARI VE BAŞVURU
İlgili kişi, 6698 sayılı Kanunun 11’inci maddesi kapsamında;
•Kişisel verilerinin işlenip işlenmediğini öğrenme,
•Kişisel verileri işlenmişse buna ilişkin bilgi isteme,
•Kişisel verilerinin işlenme amacını ve amaca uygun kullanılıp kullanılmadığını öğrenme,
•Kişisel verilerinin yurt içinde veya yurt dışında aktarıldığı üçüncü kişileri bilme,
•Eksik veya yanlış işlenmiş kişisel verilerinin düzeltilmesini isteme,
•Şartları oluştuğunda kişisel verilerinin silinmesini veya yok edilmesini isteme,
•Düzeltme, silme ve yok etme işlemlerinin kişisel verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme,
•Yalnızca otomatik sistemler aracılığıyla analiz edilmesi sonucunda aleyhine bir sonucun ortaya çıkmasına itiraz etme,
•Kişisel verilerin hukuka aykırı işlenmesi nedeniyle zarara uğraması hâlinde zararın giderilmesini talep etme
haklarına sahiptir.
İlgili kişi, bu haklarına ilişkin başvurusunu kimliğini doğrulamaya yeterli bilgiler ve talebinin açıklamasıyla birlikte GSM’nin yukarıda belirtilen posta adresine yazılı olarak veya GSM sistemlerinde kayıtlı e-posta adresini kullanarak [email protected] adresine gönderebilir.
GSM, başvuruyu niteliğine göre en kısa sürede ve en geç otuz gün içinde ücretsiz olarak sonuçlandırır. İşlemin ayrıca maliyet gerektirmesi hâlinde Kişisel Verileri Koruma Kurulu tarafından belirlenen tarife uygulanabilir.
On sekiz yaşından küçük kampçı adına başvuru, veli veya vasi tarafından kimlik ve temsil yetkisini doğrulayan bilgilerle yapılabilir. Veli ve vasi, kendilerine ait kişisel veriler bakımından da doğrudan başvuru hakkına sahiptir.
GSM, kişisel verileri korumak amacıyla başvuru sahibinden ek kimlik doğrulama bilgisi isteyebilir; talebin gerektirmediği aşırı veya ilgisiz belgeleri talep etmez.
16. ÇALIŞANLARIN VE HİZMET SAĞLAYICILARIN SORUMLULUĞU
GSM çalışanları, gönüllüleri ve GSM adına veri işleyen hizmet sağlayıcılar kişisel verileri yalnızca yetkileri ve belirlenen amaçlar kapsamında kullanır.
Bu kişiler verileri yetkisiz kişilere açıklayamaz, kişisel amaçla kopyalayamaz ve görev sona erdiğinde de gizlilik yükümlülüğüne uyar.
Şüpheli erişim, kayıp, yanlış paylaşım veya güvenlik açığı gecikmeksizin GSM’ye bildirilir.
17. POLİTİKANIN GÜNCELLENMESİ
GSM; mevzuat, Kişisel Verileri Koruma Kurulu kararları, teknoloji, hizmetler veya veri işleme faaliyetlerindeki değişiklikler nedeniyle bu Politikayı güncelleyebilir.
Güncel metin www.gsm.org.tr adresinde yayımlanır. Kişisel veri işleme faaliyetinde ilgili kişiyi etkileyen esaslı bir değişiklik yapılırsa gerekli bilgilendirme uygun iletişim kanalıyla ayrıca sağlanır.
18. YÜRÜRLÜK
Bu Politika, GSM tarafından onaylanıp yayımlandığı tarihte yürürlüğe girer.
Politikanın uygulanması, güncellenmesi ve kurum içinde duyurulmasından GSM yönetimi sorumludur.