ABSCHNITT 1: EINLEITUNG
1. DIE BEDEUTUNG DES SCHUTZES PERSONENBEZOGENER DATEN
Der Schutz personenbezogener Daten ist ein verfassungsmäßiges Recht und zählt zu den Prioritäten unseres Unternehmens. Dementsprechend wurde das Ziel verfolgt, ein kontinuierlich aktualisiertes System innerhalb unseres Unternehmens zu etablieren, und diese Richtlinie wurde ausgearbeitet. Diese Richtlinie dient dazu, der allgemeinen Informationspflicht von Beysu Global Enerji Anonim Şirketi gemäß dem Gesetz zum Schutz personenbezogener Daten Nr. 6698 nachzukommen und die Grundprinzipien festzulegen, die für die Regeln zur Verarbeitung personenbezogener Daten in unserem Unternehmen gelten. In diesem Rahmen regelt sie die Grundsätze für den Schutz personenbezogener Daten von Kunden, potenziellen Kunden, Mitarbeitern, Bewerbern, Praktikanten und Studierenden, Mitarbeitern und Vertretern von Lieferanten/Subunternehmern, Aktionären und Gesellschaftern, Besuchern sowie sonstigen Dritten, deren Daten wir verarbeiten.
Zur Umsetzung der in dieser Richtlinie dargelegten Punkte werden im Unternehmen entsprechende Verfahren etabliert; es werden – auf spezifische Personengruppen zugeschnittene – Informationsschreiben erstellt, die auf das Verzeichnis der Verarbeitungstätigkeiten abgestimmt sind; es werden Vereinbarungen zum Schutz personenbezogener Daten und zur Vertraulichkeit mit Mitarbeitern und Dritten geschlossen, die Zugang zu personenbezogenen Daten haben; Stellenbeschreibungen werden überarbeitet; Beysu Global Enerji Anonim Şirketi trifft die erforderlichen administrativen und technischen Maßnahmen zum Schutz personenbezogener Daten; zudem werden entsprechende Audits durchgeführt oder in Auftrag gegeben.
2. ZWECK DER RICHTLINIE
Hauptzweck dieser Richtlinie ist es, die Grundsätze für die rechtmäßige Verarbeitung personenbezogener Daten und deren Schutz durch Beysu Global Enerji Anonim Şirketi darzulegen sowie Transparenz zu gewährleisten, indem die Personen, deren personenbezogene Daten von unserem Unternehmen verarbeitet werden, entsprechend informiert und aufgeklärt werden.
3. GELTUNGSBEREICH
Diese Richtlinie gilt für alle personenbezogenen Daten, die verarbeitet werden – sei es auf automatisierte oder nicht-automatisierte Weise, sofern diese Daten Teil eines Dateisystems sind –, und die sich auf Personen beziehen, die unter folgende Kategorien fallen: „unsere Kunden, potenzielle Kunden, Mitarbeiter, Stellenbewerber, Praktikanten und Studenten, Mitarbeiter und Vertreter von Lieferanten/Subunternehmern, Gesellschafter und Partner des Unternehmens, Besucher sowie sonstige Dritte, deren Daten wir verarbeiten.“
4. ANWENDUNG DER RICHTLINIE UND RELEVANTE GESETZGEBUNG
Die geltenden Rechtsvorschriften zur Verarbeitung und zum Schutz personenbezogener Daten haben Vorrang. Im Falle von Unstimmigkeiten zwischen der geltenden Gesetzgebung und dieser Richtlinie erkennt unser Unternehmen an, dass die geltende Gesetzgebung maßgeblich ist.
5. ZUGANG UND AKTUALISIERUNG
Die Richtlinie wird auf der Website unseres Unternehmens (https://www.beysuenerji.com) veröffentlicht, den betroffenen Personen auf deren Anfrage hin zur Verfügung gestellt und bei Bedarf aktualisiert.
ABSCHNITT 2: VERARBEITUNG PERSONENBEZOGENER DATEN
In Übereinstimmung mit Artikel 20 der Verfassung und Artikel 4 des KVKK (Gesetz zum Schutz personenbezogener Daten) kann unser Unternehmen Verarbeitungen personenbezogener Daten vornehmen, die rechtmäßig und nach Treu und Glauben erfolgen; die korrekt und – soweit erforderlich – aktuell sind; die zu spezifischen, eindeutigen und legitimen Zwecken dienen; sowie die für den Zweck angemessen, auf das erforderliche Maß beschränkt und verhältnismäßig sind. Unser Unternehmen bewahrt personenbezogene Daten für den Zeitraum auf, der gesetzlich vorgeschrieben ist oder sich aus dem Zweck der Datenverarbeitung ergibt.
Gemäß Artikel 20 der Verfassung und Artikel 5 des KVKK verarbeitet unser Unternehmen personenbezogene Daten auf der Grundlage einer oder mehrerer der in Artikel 5 des KVKK festgelegten Bedingungen für die Verarbeitung personenbezogener Daten.
Gemäß Artikel 419 des Obligationenrechts – und unbeschadet des KVKK (Gesetz Nr. 6698) – verarbeitet unser Unternehmen personenbezogene Daten von Mitarbeitern und potenziellen Mitarbeitern zum Zweck der Prüfung der Eignung für ein Beschäftigungsverhältnis sowie zur Erfüllung des Arbeitsvertrags.
In Übereinstimmung mit Artikel 20 der Verfassung und Artikel 10 des KVKK informiert unser Unternehmen die betroffenen Personen; es stellt die erforderlichen Informationen bereit, wenn betroffene Personen Auskunft verlangen oder ihre gesetzlichen Rechte geltend machen wollen; und reagiert innerhalb der gesetzlichen Frist auf derartige Anträge. Unser Unternehmen handelt in Übereinstimmung mit den für die Verarbeitung besonderer Kategorien personenbezogener Daten festgelegten Vorschriften gemäß Artikel 6 des KVKK (Gesetz zum Schutz personenbezogener Daten).
Im Einklang mit den Artikeln 8 und 9 des KVKK hält sich unser Unternehmen an die gesetzlichen Bestimmungen zur Übermittlung personenbezogener Daten und richtet seine Geschäftstätigkeit nach den vom KVKK-Ausschuss gefassten Beschlüssen und veröffentlichten Mitteilungen sowie nach den Listen der sicheren Länder aus.
2.1. VERARBEITUNG PERSONENBEZOGENER DATEN GEMÄSS DEN GESETZLICHEN GRUNDSÄTZEN UND VORSCHRIFTEN
A. Grundsätze für die Verarbeitung personenbezogener Daten
a. Verarbeitung im Einklang mit dem Gesetz und dem Grundsatz von Treu und Glauben
Unser Unternehmen handelt bei der Verarbeitung personenbezogener Daten im Einklang mit den gesetzlichen Bestimmungen sowie dem Grundsatz von Treu und Glauben. In diesem Rahmen ermittelt unser Unternehmen die Rechtsgrundlagen für die Verarbeitung, wahrt den Grundsatz der Verhältnismäßigkeit, verzichtet auf eine über den jeweiligen Zweck hinausgehende Nutzung der Daten und führt keine Verarbeitungsvorgänge ohne das Wissen der betroffenen Personen durch.
b. Gewährleistung der Richtigkeit und – soweit erforderlich – Aktualität der personenbezogenen Daten
Unser Unternehmen stellt unter Berücksichtigung der Grundrechte der betroffenen Personen sowie der eigenen berechtigten Interessen sicher, dass die verarbeiteten personenbezogenen Daten richtig und aktuell sind, und trifft hierfür die erforderlichen Maßnahmen. Dabei wird darauf geachtet, die Daten aller Personengruppen auf dem aktuellen Stand zu halten.
Insbesondere werden Daten von Kunden und potenziellen Kunden sorgfältig aktualisiert; zudem werden Marketing- oder Werbe-E-Mails sowie Angebote nicht entgegen der erteilten Einwilligung an Personen versendet.
c. Verarbeitung zu festgelegten, eindeutigen und rechtmäßigen Zwecken
Unser Unternehmen definiert den rechtmäßigen Zweck der Verarbeitung personenbezogener Daten klar und präzise. Personenbezogene Daten werden nur in dem Umfang verarbeitet, der für die Erbringung der Dienstleistungen erforderlich ist und in direktem Zusammenhang damit steht. Der Verarbeitungszweck wird vor Beginn der Verarbeitung festgelegt und im „Verzeichnis der personenbezogenen Daten“ dokumentiert.
d. Relevanz, Begrenzung und Verhältnismäßigkeit in Bezug auf den Verarbeitungszweck
Unser Unternehmen verarbeitet personenbezogene Daten so, dass die festgelegten Zwecke erreicht werden können, und verzichtet auf die Verarbeitung von Daten, die für die Erreichung dieser Zwecke nicht erforderlich oder irrelevant sind. In diesem Zusammenhang werden die Prozesse laufend überprüft und Maßnahmen zur Umsetzung des Grundsatzes der „Datenminimierung“ ergriffen.
B. Allgemeine Regeln für die Verarbeitung personenbezogener Daten
Der Schutz personenbezogener Daten ist ein verfassungsrechtlich verankertes Recht; Grundrechte und Grundfreiheiten dürfen nur durch Gesetz – und ohne ihren Wesensgehalt zu beeinträchtigen – sowie ausschließlich aus den in den einschlägigen Verfassungsartikeln genannten Gründen eingeschränkt werden. Gemäß Artikel 20 Absatz 3 der Verfassung dürfen personenbezogene Daten nur in gesetzlich vorgeschriebenen Fällen oder mit der ausdrücklichen Einwilligung der betroffenen Person verarbeitet werden. Unser Unternehmen verarbeitet personenbezogene Daten ohne ausdrückliche Einwilligung der betroffenen Person nur dann, wenn folgende Voraussetzungen erfüllt sind:
Es ist gesetzlich ausdrücklich vorgeschrieben,
es ist zum Schutz von Leben oder körperlicher Unversehrtheit der betroffenen Person oder einer anderen Person erforderlich, sofern die betroffene Person ihre Einwilligung aufgrund tatsächlicher Unmöglichkeit nicht erteilen kann oder ihre Einwilligung rechtlich nicht wirksam ist,
es ist für die Verarbeitung personenbezogener Daten von Vertragsparteien erforderlich, sofern diese Verarbeitung in direktem Zusammenhang mit dem Abschluss oder der Erfüllung des Vertrags steht,
es ist zur Erfüllung einer rechtlichen Verpflichtung des für die Verarbeitung Verantwortlichen erforderlich,
die Daten wurden von der betroffenen Person selbst öffentlich zugänglich gemacht,
die Datenverarbeitung ist zur Begründung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich,
die Datenverarbeitung ist zur Wahrung der berechtigten Interessen des für die Verarbeitung Verantwortlichen erforderlich, sofern dadurch die Grundrechte und Grundfreiheiten der betroffenen Person nicht beeinträchtigt werden.
Liegen die genannten Voraussetzungen nicht vor, stützt sich unser Unternehmen auf die ausdrückliche Einwilligung der betroffenen Person, die auf Freiwilligkeit und angemessener Aufklärung beruht. Insbesondere im Personalwesen und bei Arbeitsverhältnissen gilt unter Berücksichtigung des Unterordnungsverhältnisses des Arbeitnehmers der Grundsatz, sich vorrangig auf andere Rechtsgrundlagen als die Einwilligung zu stützen; eine ausdrückliche Einwilligung wird nur dann eingeholt, wenn keine anderen Rechtsgrundlagen anwendbar sind. Im Gegensatz dazu erfolgt die Verarbeitung bei Aktivitäten wie Marketing auf der Grundlage der Einwilligung der betroffenen Person. Unabhängig davon werden in allen Fällen, in denen personenbezogene Daten verarbeitet werden, stets Datenverarbeitungsvorgänge durchgeführt, die auf der „Unterrichtung der Arbeitnehmer“ basieren.
C. Regeln für die Verarbeitung besonderer Kategorien personenbezogener Daten
Unser Unternehmen hält bei der Verarbeitung personenbezogener Daten, die gemäß dem KVKK (Gesetz zum Schutz personenbezogener Daten) als „besondere Kategorien“ eingestuft sind, die entsprechenden gesetzlichen Vorschriften ein. Artikel 6 des KVKK definiert bestimmte Arten personenbezogener Daten als „besondere Kategorien“ – Daten, bei deren unrechtmäßiger Verarbeitung das Risiko einer Benachteiligung oder Diskriminierung besteht – und schreibt vor, dass bei deren Verarbeitung besondere Sorgfalt und Sensibilität walten gelassen werden muss. Hierzu gehören Daten über Rasse, ethnische Zugehörigkeit, politische Meinungen, weltanschauliche Überzeugungen, Religion, Konfession oder sonstige Glaubensrichtungen, Erscheinungsbild und Kleidung, Mitgliedschaft in Vereinen, Stiftungen oder Gewerkschaften, Gesundheit, Sexualleben, strafrechtliche Verurteilungen und Sicherheitsmaßnahmen sowie biometrische und genetische Daten. In Übereinstimmung mit dem KVKK verarbeitet unser Unternehmen besondere Kategorien personenbezogener Daten in den folgenden Fällen, sofern die erforderlichen Vorsichtsmaßnahmen getroffen werden:
. Besondere Kategorien personenbezogener Daten, die nicht die Gesundheit oder das Sexualleben der betroffenen Person betreffen, werden in gesetzlich vorgeschriebenen Fällen oder auf der Grundlage der ausdrücklichen Einwilligung der betroffenen Person verarbeitet;
. Besondere Kategorien personenbezogener Daten, die die Gesundheit oder das Sexualleben der betroffenen Person betreffen, werden nur zu Zwecken des Schutzes der öffentlichen Gesundheit, der Präventivmedizin, der medizinischen Diagnose, der Erbringung von Behandlungs- und Pflegedienstleistungen sowie der Planung, Verwaltung und Finanzierung von Gesundheitsdiensten verarbeitet – und zwar durch Personen oder befugte Institutionen und Organisationen, die einer Geheimhaltungspflicht unterliegen, oder mit der ausdrücklichen Einwilligung der betroffenen Person.
. Unabhängig von der Rechtsgrundlage der Verarbeitung werden bei allen Verarbeitungsvorgängen stets die allgemeinen Grundsätze der Datenverarbeitung berücksichtigt und deren Einhaltung sichergestellt (Art. 4 KVKK).
In unserem Unternehmen wurde eine „Richtlinie zum Schutz und zur Verarbeitung personenbezogener Daten“ für den Umgang mit besonderen Datenkategorien eingeführt; unsere Geschäftsbereiche handeln gemäß den Bestimmungen dieser Richtlinie, und es werden die erforderlichen Maßnahmen ergriffen.
D. Unterrichtung und Aufklärung der betroffenen Personen, deren Daten verarbeitet werden
Gemäß Artikel 10 des KVKK informiert unser Unternehmen die betroffenen Personen zum Zeitpunkt der Erhebung ihrer personenbezogenen Daten. In diesem Zusammenhang wird die betroffene Person über den Zweck der Verarbeitung personenbezogener Daten, die Empfänger und den Zweck einer möglichen Übermittlung der verarbeiteten personenbezogenen Daten, die Methode und Rechtsgrundlage der Datenerhebung sowie über ihre Rechte informiert. Die betroffenen Personen werden über Folgendes informiert:
. Die Firmenbezeichnung unseres Unternehmens sowie die Identität unseres Vertreters (sofern vorhanden)
. Den Zweck, zu dem personenbezogene Daten durch Beysu Global Enerji Anonim Şirketi verarbeitet werden
. Die Empfänger und Zwecke einer möglichen Übermittlung der von Beysu Global Enerji Anonim Şirketi verarbeiteten personenbezogenen Daten
. Die Methode und Rechtsgrundlage der Erhebung personenbezogener Daten
. Die in Artikel VIII aufgeführten Rechte der betroffenen Person.
2.2. ÜBERMITTLUNG PERSONENBEZOGENER DATEN
Unser Unternehmen kann personenbezogene Daten sowie besondere Kategorien personenbezogener Daten der betroffenen Person an Dritte übermitteln, sofern die erforderlichen Sicherheitsmaßnahmen getroffen werden und die Übermittlung im Einklang mit rechtmäßigen Zwecken der Datenverarbeitung steht. Diesbezüglich handelt unser Unternehmen gemäß den in Artikel 8 des KVKK (Gesetz zum Schutz personenbezogener Daten) festgelegten Bestimmungen. A. Grundsätze für die Übermittlung personenbezogener Daten
Unser Unternehmen kann personenbezogene Daten an Dritte übermitteln, sofern dies auf einer oder mehreren der in Artikel 5 des Gesetzes genannten Bedingungen für die Datenverarbeitung beruht, darauf beschränkt ist und legitimen sowie rechtmäßigen Verarbeitungszwecken dient:
Auf der Grundlage der ausdrücklichen Einwilligung der betroffenen Person, deren Daten verarbeitet werden, oder
Unabhängig von der Rechtsgrundlage werden bei Übermittlungsvorgängen stets die allgemeinen Grundsätze der Datenverarbeitung berücksichtigt und deren Einhaltung sichergestellt (KVKK Art. 4).
B. Übermittlung besonderer Kategorien personenbezogener Daten
Unter Wahrung der gebotenen Sorgfalt sowie unter Umsetzung der erforderlichen Sicherheitsmaßnahmen und der vom KVKK-Ausschuss vorgeschriebenen angemessenen Maßnahmen kann unser Unternehmen besondere Kategorien personenbezogener Daten der betroffenen Person – deren Daten zu legitimen und rechtmäßigen Zwecken verarbeitet werden – in folgenden Situationen an Dritte übermitteln:
Unabhängig vom Übermittlungsgrund werden stets die allgemeinen Grundsätze der Datenverarbeitung berücksichtigt, und deren Einhaltung wird bei den Übermittlungsvorgängen sichergestellt (Art. 4 KVKK).
C. Übermittlung personenbezogener Daten ins Ausland
Unser Unternehmen kann personenbezogene Daten sowie besondere Kategorien personenbezogener Daten – die unter Einhaltung der erforderlichen Sicherheitsmaßnahmen und im Einklang mit rechtmäßigen Verarbeitungszwecken verarbeitet wurden – an Dritte übermitteln. Von unserem Unternehmen verarbeitete personenbezogene Daten können in Länder übermittelt werden, die vom KVKK-Ausschuss als DSGVO-konform eingestuft wurden, in ausländische Länder, für die ein angemessenes Schutzniveau festgestellt wurde („Ausländisches Land mit angemessenem Schutzniveau“), oder – bei Fehlen eines angemessenen Schutzniveaus – in ausländische Länder, in denen sich die für die Datenverarbeitung Verantwortlichen in der Türkei und im jeweiligen Ausland schriftlich zur Gewährleistung eines angemessenen Schutzes verpflichtet haben und für die der KVKK-Ausschuss eine Genehmigung erteilt hat („Ausländisches Land, in dem sich der Verantwortliche zu angemessenem Schutz verpflichtet“). Dementsprechend handelt unser Unternehmen unter Einhaltung der in Artikel 9 des KVKK festgelegten Vorschriften.
Zu legitimen und rechtmäßigen Verarbeitungszwecken kann unser Unternehmen personenbezogene Daten in „Ausländische Länder mit angemessenem Schutzniveau“, in „Ausländische Länder, in denen sich der Verantwortliche zu angemessenem Schutz verpflichtet“, sowie in Länder übermitteln, die als DSGVO-konform gelten, sofern die betroffene Person ihre ausdrückliche Einwilligung erteilt hat oder – mangels einer solchen Einwilligung – einer der folgenden Umstände vorliegt:
2.3. KATEGORISIERUNG PERSONENBEZOGENER DATEN
Die Personen, deren Daten von unserem Unternehmen verarbeitet werden, sowie die in diesem Rahmen verarbeiteten Daten werden wie folgt kategorisiert:
KATEGORISIERUNG VON PERSONEN UND DATEN
| Bewerber | Natürliche Personen, die sich auf irgendeinem Wege bei unserem Unternehmen um eine Stelle beworben oder ihren Lebenslauf sowie zugehörige Informationen unserem Unternehmen zur Prüfung zur Verfügung gestellt haben. |
| Arbeiter | Natürliche Personen, die für unser Unternehmen tätig sind |
| Potenzieller Kunde | Natürliche Personen, die unsere Dienstleistungen angefordert haben oder an deren Nutzung interessiert sind, oder die gemäß den Grundsätzen der geschäftlichen Praxis und Redlichkeit bewertet wurden, da ein solches Interesse bei ihnen vorliegen könnte. |
| Mitarbeiter des Lieferanten | Natürliche Personen, die bei Institutionen beschäftigt sind, mit denen unser Unternehmen irgendeine Form von Geschäftsbeziehung unterhält (wie zum Beispiel – aber nicht beschränkt auf – Geschäftspartner und Lieferanten) |
| Lieferantenvertreter | Natürliche Personen, die Gesellschafter und vertretungsberechtigte Personen der Institute sind, mit denen unser Unternehmen Geschäftsbeziehungen unterhält. |
| Abnehmer | Natürliche Personen, die die von unserem Unternehmen angebotenen Dienstleistungen nutzen oder genutzt haben, unabhängig davon, ob eine vertragliche Beziehung zu unserem Unternehmen besteht. |
| Gast | Natürliche Personen, die die im Eigentum unseres Unternehmens stehenden Räumlichkeiten zu verschiedenen Zwecken betreten oder unsere Websites besuchen. |
| ANDERE | Mit den vorgenannten Personen verbundene natürliche Personen (z. B. Familienangehörige und nahestehende Personen) – zum Zwecke der Gewährleistung der Sicherheit von Geschäftsvorgängen zwischen unserem Unternehmen und den vorgenannten Parteien oder zum Schutz der Rechte und zur Wahrung der Interessen der besagten Personen. |
| Identitätsdaten | Informationen, die sich eindeutig auf eine identifizierte oder identifizierbare natürliche Person beziehen – wie etwa Angaben in Dokumenten wie Führerscheinen, Personalausweisen, Aufenthaltstiteln, Reisepässen, Anwaltsausweisen und Heiratsurkunden –, die ganz oder teilweise automatisiert oder in nicht automatisierter Form als Teil eines Dateisystems verarbeitet werden. |
| Kontaktdaten | Informationen – wie etwa eine Telefonnummer, eine Adresse oder eine E-Mail-Adresse –, die eindeutig einer identifizierten oder identifizierbaren natürlichen Person zugeordnet sind und entweder ganz oder teilweise automatisiert oder – im Rahmen eines Dateisystems – nicht automatisiert verarbeitet werden. |
| Standortdaten | Informationen, die eindeutig einer identifizierten oder identifizierbaren natürlichen Person zugeordnet sind, die – ganz oder teilweise automatisiert oder auf nicht-automatisierte Weise als Teil eines Dateisystems – verarbeitet werden und den Standort der betroffenen Person bei der Nutzung unserer Dienste oder den Standort von Mitarbeitern der Institutionen, mit denen wir zusammenarbeiten, während der Nutzung der Fahrzeuge unseres Unternehmens bestimmen. |
| Personaldaten | Alle personenbezogenen Daten – unabhängig davon, ob sie ganz oder teilweise automatisiert oder nicht automatisiert im Rahmen eines Dateisystems verarbeitet werden –, die sich eindeutig auf eine identifizierte oder identifizierbare natürliche Person beziehen und zu dem Zweck verarbeitet werden, Informationen zu gewinnen, die als Grundlage für die Festlegung arbeitsbezogener Rechte unserer Mitarbeiter oder natürlicher Personen dienen, mit denen unser Unternehmen in einer Arbeitsbeziehung steht. |
| Daten zu Rechtsgeschäften und Compliance | Ihre personenbezogenen Daten – die sich eindeutig auf eine identifizierte oder identifizierbare natürliche Person beziehen und ganz oder teilweise automatisiert oder – im Rahmen eines Dateisystems – nicht automatisiert verarbeitet werden –, welche zu Zwecken der Begründung und Durchsetzung unserer Rechtsansprüche und Rechte, der Erfüllung unserer Verpflichtungen sowie der Sicherstellung der Einhaltung gesetzlicher Vorgaben und unserer Unternehmensrichtlinien verarbeitet werden. |
| Kundentransaktionsdaten | Informationen, die eindeutig einer identifizierten oder identifizierbaren natürlichen Person zugeordnet sind und in einem Datenspeichersystem enthalten sind – wie etwa Aufzeichnungen über die Nutzung unserer Dienste sowie Anweisungen und Anfragen, die für die Nutzung der Dienste durch den Kunden erforderlich sind. |
| Daten zur physischen Sicherheit von Räumlichkeiten | Personenbezogene Daten in einem Datenerfassungssystem, die eindeutig einer identifizierten oder identifizierbaren natürlichen Person zuzuordnen sind und sich auf Aufzeichnungen und Dokumente beziehen, die beim Betreten oder während des Aufenthalts in einem physischen Raum erfasst wurden. |
| Daten zur Transaktionssicherheit | Personenbezogene Daten, die eindeutig einer identifizierten oder identifizierbaren natürlichen Person zuzuordnen sind, in einem Datenspeichersystem enthalten sind und zur Gewährleistung technischer, administrativer, rechtlicher und geschäftlicher Sicherheit bei der Durchführung von Tätigkeiten verarbeitet werden. |
| Risikomanagementdaten | Personenbezogene Daten, die eindeutig einer identifizierten oder identifizierbaren natürlichen Person zuzuordnen sind und in einem Datenspeichersystem enthalten sind; verarbeitet – zur Steuerung unserer kaufmännischen, technischen und administrativen Risiken – mittels Verfahren, die im Einklang mit allgemein anerkannten rechtlichen und kaufmännischen Gepflogenheiten sowie dem Grundsatz von Treu und Glauben in diesen Bereichen stehen. |
| Finanzdaten | Personenbezogene Daten, die im Zusammenhang mit Informationen, Dokumenten und Aufzeichnungen verarbeitet werden – sofern diese sich eindeutig auf eine identifizierte oder identifizierbare natürliche Person beziehen und entweder ganz oder teilweise automatisiert oder in nicht automatisierter Form als Teil eines Dateisystems verarbeitet werden – und die finanzielle Auswirkungen widerspiegeln, die sich aus der Art des zwischen unserem Unternehmen und der betroffenen Person begründeten Rechtsverhältnisses ergeben. |
| Daten zu Leistung und Karriereentwicklung | Personenbezogene Daten einer identifizierten oder identifizierbaren natürlichen Person – die ganz oder teilweise automatisiert oder – bei nicht-automatisierter Verarbeitung – als Teil eines Dateisystems verarbeitet werden –, sofern diese Verarbeitung zum Zweck der Leistungsbeurteilung unserer Mitarbeiter oder natürlicher Personen, mit denen unser Unternehmen in einer Arbeitsbeziehung steht, sowie zur Planung und Durchführung ihrer beruflichen Weiterentwicklung im Rahmen der Personalpolitik unseres Unternehmens erfolgt. |
| Marketingdaten | Personenbezogene Daten, die sich eindeutig auf eine identifizierte oder identifizierbare natürliche Person beziehen und – sei es ganz oder teilweise automatisiert oder in nicht automatisierter Form als Teil eines Dateisystems – zu dem Zweck verarbeitet werden, unsere Dienstleistungen durch Anpassung an die Nutzungsgewohnheiten, Präferenzen und Bedürfnisse der betroffenen Person zu vermarkten; sowie die aus einer solchen Verarbeitung resultierenden Berichte und Auswertungen. |
| Visuelle und auditive Daten | Dies bezieht sich auf personenbezogene Daten, die eindeutig einer identifizierten oder identifizierbaren natürlichen Person zugeordnet sind und entweder ganz oder teilweise automatisiert oder – im Rahmen eines Dateisystems – nicht automatisiert verarbeitet werden; dazu gehören beispielsweise Fotografien und Kameraaufnahmen (ausgenommen solche, die unter Informationen zur Sicherheit physischer Räume fallen), Audioaufnahmen sowie Daten in Dokumenten, bei denen es sich um Kopien von Dokumenten mit personenbezogenen Daten handelt. |
| Sensible Daten (Gesundheit, Sexualleben) |
Daten zu Gesundheit und Sexualleben Daten zu Rasse, ethnischer Herkunft, politischer Meinung, Weltanschauung, Religion, Sektenzugehörigkeit oder sonstigen Überzeugungen, Erscheinungsbild und Kleidung, Mitgliedschaft in einem Verein, einer Stiftung oder einer Gewerkschaft, strafrechtlichen Verurteilungen und Sicherheitsmaßnahmen sowie biometrische und genetische Daten. |
ABSCHNITT 3: RECHTSGRUNDLAGEN UND ZWECKE DER VERARBEITUNG PERSONENBEZOGENER DATEN
3.1. RECHTSGRUNDLAGEN FÜR DIE VERARBEITUNG PERSONENBEZOGENER DATEN
Allgemeine Grundsätze
Obwohl die Rechtsgrundlagen für die Verarbeitung personenbezogener Daten durch unser Unternehmen variieren können, erfolgen alle Verarbeitungsaktivitäten im Einklang mit den in Artikel 4 des Gesetzes Nr. 6698 festgelegten allgemeinen Grundsätzen. Dementsprechend werden bei allen Datenverarbeitungsaktivitäten folgende allgemeine Grundsätze beachtet:
Einhaltung von Gesetz und Grundsätzen von Treu und Glauben,
Richtigkeit und – sofern erforderlich – Aktualität,
Verarbeitung zu festgelegten, eindeutigen und rechtmäßigen Zwecken,
Relevanz, Begrenzung und Verhältnismäßigkeit in Bezug auf die Verarbeitungszwecke,
Aufbewahrung für den in den einschlägigen Rechtsvorschriften festgelegten oder für den Verarbeitungszweck erforderlichen Zeitraum.
Rechtmäßigkeitsgründe
a. Vorliegen der ausdrücklichen Einwilligung der betroffenen Person
Eine der Voraussetzungen für die Verarbeitung personenbezogener Daten ist die ausdrückliche Einwilligung der betroffenen Person. Die ausdrückliche Einwilligung der betroffenen Person muss sich auf einen bestimmten Sachverhalt beziehen, auf Informationen beruhen und freiwillig erteilt werden.
b. Ausdrückliche gesetzliche Regelung
Personenbezogene Daten der betroffenen Person dürfen rechtmäßig verarbeitet werden, wenn eine solche Verarbeitung ausdrücklich gesetzlich vorgesehen ist.
Beispiel: Meldung der Identität unserer Mitarbeiter an zuständige Behörden gemäß den Rechtsvorschriften zur Identitätsmeldung.
c. Unmöglichkeit der Einholung der ausdrücklichen Einwilligung aufgrund tatsächlicher Unmöglichkeit
Personenbezogene Daten der betroffenen Person dürfen verarbeitet werden, wenn die Verarbeitung zum Schutz des Lebens oder der körperlichen Unversehrtheit der betroffenen Person oder einer anderen Person erforderlich ist, sofern die betroffene Person ihre Einwilligung aufgrund tatsächlicher Unmöglichkeit nicht äußern kann oder ihre Einwilligung nicht als wirksam gelten kann. Beispiel: Weitergabe der Blutgruppeninformationen eines bewusstlosen Mitarbeiters an einen Arzt.
d. Unmittelbarer Zusammenhang mit dem Abschluss oder der Erfüllung eines Vertrags
Personenbezogene Daten dürfen verarbeitet werden, wenn die Verarbeitung für die Vertragsparteien erforderlich ist, sofern sie in unmittelbarem Zusammenhang mit dem Abschluss oder der Erfüllung des betreffenden Vertrags steht. Beispiel: Einholung des Lebenslaufs eines Bewerbers zum Abschluss eines Arbeitsvertrags oder Einholung einer Anschrift zur Ermöglichung von Mitteilungen im Rahmen des Vertrags.
e. Erfüllung der gesetzlichen Verpflichtung des Unternehmens
Personenbezogene Daten der betroffenen Person dürfen verarbeitet werden, wenn diese Verarbeitung für unser Unternehmen zur Erfüllung seiner gesetzlichen Verpflichtungen als Verantwortlicher erforderlich ist. Ein Beispiel hierfür ist die Verarbeitung von Informationen über Familienangehörige, um einem Arbeitnehmer die Inanspruchnahme des Existenzminimums zu ermöglichen.
f. Veröffentlichung personenbezogener Daten durch die betroffene Person
Die betreffenden personenbezogenen Daten dürfen verarbeitet werden, wenn die betroffene Person ihre Daten selbst öffentlich zugänglich gemacht hat. Wenn Kunden unseres Unternehmens beispielsweise Beschwerden, Anfragen oder Vorschläge auf einer öffentlich zugänglichen Online-Plattform einreichen, haben sie die entsprechenden Informationen öffentlich gemacht. In solchen Fällen ist es einem Unternehmensvertreter gestattet, die Daten zu verarbeiten, sofern sich diese Verarbeitung auf den Zweck der Beantwortung der Beschwerden, Anfragen oder Vorschläge beschränkt. g. Erforderlichkeit der Datenverarbeitung zur Begründung oder Wahrung eines Rechtsanspruchs
Personenbezogene Daten der betroffenen Person dürfen verarbeitet werden, wenn dies zur Begründung, Ausübung oder Wahrung eines Rechtsanspruchs erforderlich ist. Ein Beispiel hierfür ist die Aufbewahrung von Daten, die als Beweismittel dienen (wie etwa Kaufverträge oder Rechnungen), sowie deren Verwendung im Bedarfsfall.
h. Erforderlichkeit der Datenverarbeitung zur Wahrung berechtigter Interessen unseres Unternehmens
Personenbezogene Daten der betroffenen Person dürfen verarbeitet werden, wenn diese Verarbeitung zur Wahrung berechtigter Interessen unseres Unternehmens erforderlich ist, sofern dadurch die Grundrechte und Grundfreiheiten der betroffenen Person nicht beeinträchtigt werden. Ein Beispiel hierfür ist die Überwachung kritischer Unternehmensbereiche mittels Sicherheitskameras zur Diebstahlprävention oder zur Gewährleistung der Arbeitssicherheit.
Verarbeitung besonderer Kategorien personenbezogener Daten und Rechtsgrundlagen
Besondere Kategorien personenbezogener Daten dürfen von unserem Unternehmen ohne ausdrückliche Einwilligung der betroffenen Person nur in gesetzlich vorgeschriebenen Fällen und unter der Voraussetzung verarbeitet werden, dass angemessene, von der Behörde für den Schutz personenbezogener Daten (Personal Data Protection Board) festgelegte Maßnahmen getroffen werden. Besondere Kategorien personenbezogener Daten, die sich auf die Gesundheit oder das Sexualleben der betroffenen Person beziehen, dürfen nur von Personen, die einer Geheimhaltungspflicht unterliegen, oder von befugten Institutionen und Organisationen verarbeitet werden, und zwar zu Zwecken des Schutzes der öffentlichen Gesundheit, der Präventivmedizin, der medizinischen Diagnose, der Erbringung von Behandlungs- und Pflegedienstleistungen sowie der Planung, Verwaltung und Finanzierung von Gesundheitsdiensten. Unabhängig von der jeweiligen Rechtsgrundlage werden bei der Datenverarbeitung stets die allgemeinen Grundsätze der Datenverarbeitung berücksichtigt und deren Einhaltung sichergestellt (Gesetz zum Schutz personenbezogener Daten, Art. 4).
3.2. ZWECKE DER VERARBEITUNG PERSONENBEZOGENER DATEN
Unser Unternehmen verarbeitet personenbezogene Daten im Rahmen der Zwecke und Bedingungen, die in Artikel 5 Absatz 2 und Artikel 6 Absatz 3 des Gesetzes zum Schutz personenbezogener Daten Nr. 6698 festgelegt sind. Bei der Datenverarbeitung werden die genannten Rechtsgrundlagen berücksichtigt; liegt keine andere Rechtsgrundlage vor, wird die Einwilligung der betroffenen Person eingeholt. In diesem Zusammenhang wird auch die Einhaltung der allgemeinen Grundsätze gemäß Artikel 4 geprüft; insbesondere muss die Datenverarbeitung im Einklang mit den Grundsätzen der Rechtmäßigkeit stehen. Die Einwilligung der betroffenen Person wird in einer Weise eingeholt, die „ausdrücklich, informiert und auf freier Entscheidung beruhend“ erfolgt. Die Zwecke der Verarbeitung personenbezogener Daten sind zudem im Verzeichnis der personenbezogenen Daten unseres Unternehmens aufgeführt.
Personenbezogene Daten werden in den Abteilungen unseres Unternehmens insbesondere zu folgenden Zwecken verarbeitet:
1. Als Arbeitgeber ist die Verarbeitung personenbezogener Daten von Mitarbeitern erforderlich, um die aus dem Arbeitsvertrag resultierenden gegenseitigen Verpflichtungen zu erfüllen. Die Verarbeitung und Speicherung personenbezogener Daten von Mitarbeitern erfolgt rechtmäßig und nach Treu und Glauben; die Daten sind korrekt und – sofern erforderlich – auf dem aktuellen Stand; sie werden für festgelegte, eindeutige und legitime Zwecke sowie in einer Weise verarbeitet, die für den jeweiligen Zweck sachlich angemessen, auf das notwendige Maß beschränkt und verhältnismäßig ist. Zu den Rechtsgrundlagen für die Verarbeitung personenbezogener Daten gehören in diesem Zusammenhang: die gesetzmäßige Durchführung von Verfahren im Zusammenhang mit der Begründung, Erfüllung und Beendigung von Arbeitsverträgen; berechtigte Interessen des Unternehmens (sofern diese nicht die Grundrechte und Grundfreiheiten der Betroffenen verletzen); gesetzlich ausdrücklich geregelte Fälle; die Erfüllung gesetzlicher Verpflichtungen im Arbeitsverhältnis; Fälle, in denen die Datenverarbeitung zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist; sowie – in Fällen, die nicht unter diese Kategorien fallen – die ausdrückliche, informierte und freiwillige Einwilligung der Mitarbeiter.
2. Berechtigte Interessen des Unternehmens erfordern die Verarbeitung personenbezogener Daten von Mitarbeitern im Rahmen der geschäftlichen Tätigkeiten des Unternehmens. So können personenbezogene Daten beispielsweise verarbeitet werden, um Fehlverhalten und Diebstahl vorzubeugen, die allgemeine Sicherheit zu gewährleisten oder den Arbeits- und Gesundheitsschutz sicherzustellen. Doch auch in solchen Fällen wird mit größter Sorgfalt darauf geachtet, dass die Grundrechte und Grundfreiheiten der Mitarbeiter nicht verletzt werden.
3. Der Großteil der verarbeiteten personenbezogenen Daten von Mitarbeitern stammt aus Informationen, die das Unternehmen von den Mitarbeitern selbst erhalten hat. Darüber hinaus können solche Daten in bestimmten Fällen aus internen Quellen (z. B. von Führungskräften des Unternehmens) oder aus Referenzen stammen bzw. – je nach Art des Beschäftigungsverhältnisses – aus Systemen öffentlicher Einrichtungen und Organisationen bezogen werden.
4. Zu den verarbeiteten personenbezogenen Daten von Mitarbeitern gehören Informationen wie Bewerbungsunterlagen und Referenzen, Arbeitsverträge und deren Änderungen, Kontaktdaten, entgeltbezogene Informationen, Angaben zur Familie oder zu Angehörigen (z. B. Notfallkontakte), Bildungsnachweise, Unterlagen zur Leistungsbeurteilung, Aufzeichnungen zu Disziplinarmaßnahmen sowie Videoaufnahmen.
5. Die Regelungen zur Verarbeitung personenbezogener Daten von Mitarbeitern sind in verschiedenen Richtlinien und Verfahrensanweisungen des Unternehmens festgelegt. Diesbezüglich kann die auf der Website des Unternehmens verfügbare „Richtlinie zum Schutz und zur Verarbeitung personenbezogener Daten“ (Personal Data Protection and Processing Policy) herangezogen werden. Dieses Dokument ist zudem über das Intranet bzw. das QDMS-System des Unternehmens zugänglich oder kann in Papierform bei der Personalabteilung angefordert werden.
6. Auch Gesundheitsinformationen der Mitarbeiter zählen zu den verarbeiteten personenbezogenen Daten. Grundsätzlich werden Informationen über die Gesundheit und das Sexualleben von Mitarbeitern von Personen, die der Geheimhaltungspflicht unterliegen, oder von befugten Einrichtungen und Organisationen verarbeitet. Dies geschieht zu Zwecken wie dem Schutz der öffentlichen Gesundheit, der Durchführung präventivmedizinischer Maßnahmen sowie medizinischer Diagnose-, Behandlungs- und Pflegedienstleistungen und der Planung und Verwaltung von Gesundheitsdiensten sowie deren Finanzierung. In diesem Zusammenhang werden Gesundheitsdaten der Mitarbeiter und diesbezügliche Informationen im Allgemeinen vom Betriebsarzt und der medizinischen Abteilung verwaltet.
7. Sobald der Status als „Mitarbeiter“ vorliegt (solche Informationen werden im Bewerbungsstadium nicht abgefragt) und ein Mitarbeiter Gewerkschaftsmitglied wird, können auch Daten zur Gewerkschaftszugehörigkeit verarbeitet werden, sofern dies zur Erfüllung gesetzlicher Anforderungen und gemäß ausdrücklicher gesetzlicher Bestimmungen erforderlich ist. Im Übrigen gehören Daten zu Rasse, ethnischer Herkunft, politischen Ansichten, weltanschaulichen Überzeugungen, Religion, Konfession oder sonstigen Glaubensrichtungen, Kleidung sowie biometrische und genetische Daten der Mitarbeiter grundsätzlich nicht zu den verarbeiteten personenbezogenen Daten, es sei denn, dies ist gesetzlich ausdrücklich vorgesehen; sollte ein Ausnahmefall eintreten, werden die entsprechenden Anforderungen vor der Verarbeitung solcher personenbezogenen Daten sorgfältig geprüft.
8. Das Unternehmen überwacht und kontrolliert seine Informations- und Kommunikationsmittel (Telefone, Mobiltelefone, Computer und Internet). Gesetz Nr. 5651 und die berechtigten Interessen des Unternehmens bilden die Rechtsgrundlage für diese Verfahrensweisen.
9. In den Fahrzeugen des Unternehmens können aus Gründen der „Sicherheit sowie der effizienteren Verwaltung von Fahrzeugen und Personal“ Fahrzeugortungssysteme eingesetzt werden. Diese Maßnahme beruht auf den berechtigten Interessen des Unternehmens und erfolgt unter Wahrung der Grundrechte und Grundfreiheiten der Arbeitnehmer.
10. Personenbezogene Daten werden zu folgenden Zwecken verarbeitet: Gewährleistung der Umsetzung der Personalrichtlinien des Unternehmens; Personalbeschaffung für offene Stellen gemäß diesen Richtlinien; Durchführung personalwirtschaftlicher Vorgänge; Auswahl von Bewerbern; Verwaltung von Personalakten; Festlegung von Schulungs- und Karriereplänen sowie Erfüllung von Verpflichtungen und Ergreifung erforderlicher Maßnahmen im Bereich Arbeitssicherheit und Gesundheitsschutz.
11. Auch personenbezogene Daten von Mitarbeitern unserer Lieferanten oder Subunternehmer können von unserem Unternehmen verarbeitet werden. So schreibt das Gesetz Nr. 6331 vor, welche Dokumente und Informationen der Auftraggeber im Rahmen von Arbeitssicherheit und Gesundheitsschutz bei Mitarbeitern zu überprüfen hat, die von anderen Arbeitsstätten entsandt werden. Ebenso legen das Arbeitsgesetz Nr. 4857 sowie das Gesetz über Sozialversicherung und allgemeine Krankenversicherung Nr. 5510 dem Auftraggeber Pflichten in Bezug auf Mitarbeiter von Subunternehmern und Leiharbeitnehmern auf und definieren die zu überprüfenden Aspekte. Dementsprechend stützt sich die Verarbeitung personenbezogener Daten von Arbeitskräften, die an unserem Standort tätig sind – jedoch bei Lieferanten oder anderen Arbeitgebern angestellt sind – sowohl auf die berechtigten Interessen unseres Unternehmens als auch auf die genannten gesetzlichen Bestimmungen.
12. Personenbezogene Daten werden zudem [verarbeitet für]:
Verfahren für Arbeits- und Aufenthaltserlaubnisse
Videoüberwachungsmaßnahmen am Arbeitsplatz – durchgeführt zu Zwecken des Arbeits- und Gesundheitsschutzes, der allgemeinen Sicherheit und der Produktsicherheit – erfolgen auf der Grundlage der berechtigten Interessen des Unternehmens, sofern dadurch die Grundrechte und Freiheiten unserer Besucher, der in diesem Zusammenhang betroffenen Personen und – insbesondere – unserer Mitarbeiter nicht verletzt werden.
ABSCHNITT 4: SPEICHERUNG, LÖSCHUNG, VERNICHTUNG UND ANONYMISIERUNG PERSONENBEZOGENER DATEN
Selbst wenn personenbezogene Daten im Einklang mit den einschlägigen gesetzlichen Bestimmungen – insbesondere Artikel 138 des türkischen Strafgesetzbuches und Artikel 7 des KVKK (Gesetz zum Schutz personenbezogener Daten) – verarbeitet wurden, löscht, vernichtet oder anonymisiert unser Unternehmen diese Daten entweder auf eigene Entscheidung hin oder auf Antrag der betroffenen Person, sofern die Gründe, die die Verarbeitung erforderlich machten, entfallen sind.
4.1. SPEICHERUNG PERSONENBEZOGENER DATEN UND SPEICHERFRISTEN
Unser Unternehmen bewahrt personenbezogene Daten für die Dauer auf, die in den geltenden Gesetzen und Vorschriften festgelegt ist, sofern eine solche Aufbewahrung vorgeschrieben ist. Ist gesetzlich keine spezifische Aufbewahrungsfrist festgelegt, werden personenbezogene Daten für den zur Verarbeitung erforderlichen Zeitraum aufbewahrt – bestimmt gemäß den Praktiken unseres Unternehmens und den Handelsbräuchen in Bezug auf die erbrachten Dienstleistungen – und können gespeichert werden, um als Beweismittel in Rechtsstreitigkeiten zu dienen, Rechte im Zusammenhang mit den personenbezogenen Daten geltend zu machen oder eine Verteidigung zu ermöglichen. Die Aufbewahrungsfristen werden auf der Grundlage der für die Geltendmachung solcher Rechte geltenden Verjährungsfristen sowie unter Berücksichtigung von Präzedenzfällen bei früheren Anfragen an unser Unternehmen zu ähnlichen Angelegenheiten festgelegt, auch nach Ablauf der gesetzlichen Verjährungsfrist. In solchen Fällen erfolgt kein Zugriff auf die gespeicherten personenbezogenen Daten zu anderen Zwecken; ein Zugriff wird nur gewährt, wenn dies für die Verwendung im jeweiligen Rechtsstreit erforderlich ist. Nach Ablauf der geltenden Frist werden die personenbezogenen Daten gelöscht, vernichtet oder anonymisiert.
4.2. LÖSCHUNG, VERNICHTUNG UND ANONYMISIERUNG PERSONENBEZOGENER DATEN
Gemäß den Bestimmungen von Artikel 138 des türkischen Strafgesetzbuches und Artikel 7 des Gesetzes zum Schutz personenbezogener Daten (KVKK) werden personenbezogene Daten – selbst wenn sie rechtmäßig verarbeitet wurden – auf Entscheidung unseres Unternehmens oder auf Antrag der betroffenen Person gelöscht, vernichtet oder anonymisiert, sofern die Gründe, die die Verarbeitung erforderlich machten, entfallen sind. In diesem Zusammenhang kommt unser Unternehmen der entsprechenden Verpflichtung unter Anwendung der in diesem Abschnitt beschriebenen Methoden nach.
A. Löschung personenbezogener Daten
a. Verfahren zur Löschung personenbezogener Daten
Unser Unternehmen kann personenbezogene Daten – auch wenn deren Verarbeitung im Einklang mit den einschlägigen gesetzlichen Bestimmungen erfolgte – nach eigenem Ermessen oder auf Antrag der betroffenen Person löschen, sofern die Gründe für deren Verarbeitung entfallen sind. Bei der Löschung personenbezogener Daten handelt es sich um den Vorgang, durch den diese Daten für die betreffenden Nutzer unzugänglich und unbrauchbar gemacht werden. Unser Unternehmen trifft alle erforderlichen technischen und organisatorischen Maßnahmen, um sicherzustellen, dass gelöschte personenbezogene Daten für die betreffenden Nutzer unzugänglich und unbrauchbar bleiben.
b. Ablauf der Löschung personenbezogener Daten
Das für die Löschung personenbezogener Daten einzuhaltende Verfahren gestaltet sich wie folgt:
c. Methoden zur Löschung personenbezogener Daten
Da personenbezogene Daten auf verschiedenen Speichermedien abgelegt sein können, erfolgt deren Löschung mittels Verfahren, die für das jeweilige Speichermedium geeignet sind.
B. Vernichtung personenbezogener Daten
a. Verfahren zur Vernichtung personenbezogener Daten
Unser Unternehmen kann personenbezogene Daten – auch wenn diese gemäß den Bestimmungen der einschlägigen Gesetzgebung verarbeitet wurden – nach eigenem Ermessen oder auf Antrag der betroffenen Person vernichten, sofern die Gründe für deren Verarbeitung entfallen sind. Unter der Vernichtung personenbezogener Daten ist der Vorgang zu verstehen, durch den personenbezogene Daten für jedermann auf jegliche Weise unzugänglich, unwiederbringlich und unbrauchbar gemacht werden. Unser Unternehmen trifft alle erforderlichen technischen und organisatorischen Maßnahmen im Zusammenhang mit der Vernichtung personenbezogener Daten.
b. Methoden zur Vernichtung personenbezogener Daten
Zur Vernichtung personenbezogener Daten werden zunächst alle Kopien identifiziert, die diese Daten enthalten; anschließend werden die Systeme, in denen die Daten gespeichert sind, einzeln vernichtet.
C. Anonymisierung personenbezogener Daten
a. Verfahren zur Anonymisierung personenbezogener Daten
Die Anonymisierung personenbezogener Daten ist ein Verfahren, bei dem die Daten so verändert werden, dass sie unter keinen Umständen – auch nicht durch Zusammenführung mit anderen Daten – einer identifizierten oder identifizierbaren natürlichen Person zugeordnet werden können. Unser Unternehmen kann rechtmäßig verarbeitete personenbezogene Daten anonymisieren, sobald die Gründe für deren Verarbeitung entfallen sind. Die Anonymisierung erfolgt unter Einsatz von Techniken, die auf das Speichermedium und den jeweiligen Tätigkeitsbereich abgestimmt sind; dabei wird sichergestellt, dass eine Zuordnung zu einer identifizierten oder identifizierbaren natürlichen Person unmöglich gemacht wird – auch nicht durch Methoden wie eine Rückführung durch den Verantwortlichen oder Empfängergruppen oder durch den Abgleich mit anderen Daten. Unser Unternehmen trifft alle erforderlichen technischen und organisatorischen Maßnahmen zur Anonymisierung personenbezogener Daten.
Personenbezogene Daten, die gemäß Artikel 28 des Gesetzes zum Schutz personenbezogener Daten (KVK-Gesetz) anonymisiert wurden, dürfen für Zwecke wie Forschung, Planung und Statistik verarbeitet werden. Solche Verarbeitungsvorgänge fallen nicht in den Anwendungsbereich des KVK-Gesetzes; eine ausdrückliche Einwilligung der betroffenen Person ist hierfür nicht erforderlich.
b. Methoden zur Anonymisierung personenbezogener Daten
Bei der Anonymisierung wird die Identifizierung der betroffenen Person verhindert – oder die Daten verlieren die Eigenschaft, innerhalb einer Gruppe oder Menge so unterscheidbar zu sein, dass ein Bezug zu einer natürlichen Person hergestellt werden kann –, indem alle direkten und/oder indirekten Identifikatoren in einem Datensatz entfernt oder verändert werden. Daten, die aufgrund des Wegfalls oder Verlusts bestimmter Merkmale nicht mehr auf eine bestimmte Person hinweisen, gelten als anonymisierte Daten. Ziel der Anonymisierung ist es, die Verbindung zwischen den Daten und der Person, die durch diese Daten identifiziert wird, zu unterbrechen. Unter Anonymisierungsverfahren sind alle Prozesse zu verstehen – durchgeführt mittels Techniken wie Gruppierung, Maskierung, Ableitung, Generalisierung oder Randomisierung (ob automatisiert oder nicht) –, die die Verbindung zwischen Datensätzen in einem System zur Verarbeitung personenbezogener Daten und den Personen, auf die sie sich beziehen, aufheben. Durch die Anwendung dieser Verfahren gewonnene Daten dürfen keine Rückschlüsse auf die Identität einer bestimmten Person zulassen.
ABSCHNITT 5: RECHTE DER BETROFFENEN PERSONEN
5.1. UMFANG DER RECHTE BETROFFENER PERSONEN UND AUSÜBUNG DIESER RECHTE
A. Rechte der betroffenen Personen
Personen, deren personenbezogene Daten von unserem Unternehmen verarbeitet werden, haben folgende Rechte:
ABSCHNITT 6: GEWÄHRLEISTUNG DER SICHERHEIT PERSONENBEZOGENER DATEN
6.1. UNSERE VERPFLICHTUNGEN HINSICHTLICH DER DATENSICHERHEIT
Als Unternehmen (Beysu Global Enerji Anonim A.Ş.) implementieren wir administrative und technische Maßnahmen – wie nachfolgend aufgeführt –, um die unrechtmäßige Verarbeitung von sowie den unrechtmäßigen Zugriff auf personenbezogene Daten zu verhindern und deren Schutz zu gewährleisten.
6.2. MASSNAHMEN ZUR DATENSICHERHEIT
6.3. SPEICHERUNG PERSONENBEZOGENER DATEN IN SICHEREN UMGEBUNGEN
Unser Unternehmen ergreift die erforderlichen technischen und administrativen Maßnahmen – unter Berücksichtigung des Stands der Technik und der Implementierungskosten –, um personenbezogene Daten in sicheren Umgebungen zu speichern und deren Zerstörung, Verlust oder unrechtmäßige Veränderung zu verhindern.
A. Technische Maßnahmen zur Speicherung personenbezogener Daten in sicheren Umgebungen
Die wesentlichen technischen Maßnahmen, die unser Unternehmen zur Speicherung personenbezogener Daten in sicheren Umgebungen ergreift, sind nachfolgend aufgeführt:
B. Administrative Maßnahmen zur Speicherung personenbezogener Daten in sicheren Umgebungen
Die wesentlichen administrativen Maßnahmen, die unser Unternehmen zur Gewährleistung der Speicherung personenbezogener Daten in sicheren Umgebungen ergreift, sind nachfolgend aufgeführt:
Die Mitarbeiter werden über die Gewährleistung der sicheren Speicherung personenbezogener Daten informiert.
Wenn unser Unternehmen externe Dienstleistungen für die Speicherung personenbezogener Daten in Anspruch nimmt, enthalten die Verträge mit den jeweiligen Dienstleistern – an die personenbezogene Daten rechtmäßig übermittelt werden – Bestimmungen, die die Empfänger verpflichten, erforderliche Sicherheitsmaßnahmen zum Schutz personenbezogener Daten umzusetzen und deren Einhaltung in ihren eigenen Organisationen sicherzustellen; das diesbezügliche Vorgehen erfolgt im Einklang mit den Bestimmungen der Unternehmensrichtlinie „Grundsätze zum Schutz personenbezogener Daten im Umgang mit Dritten“.
6.4. SCHULUNG
Unser Unternehmen schult seine Mitarbeiter im Hinblick auf den Schutz personenbezogener Daten im Rahmen der Richtlinie, der Verfahren zum Schutz personenbezogener Daten (KVK) und der Vorschriften des Gesetzes zum Schutz personenbezogener Daten (KVKK).
Die Schulungen legen besonderen Wert auf die Definitionen „besonderer Kategorien personenbezogener Daten“ sowie auf die Verfahrensweisen zu deren Schutz.
Greift ein Mitarbeiter des Unternehmens auf personenbezogene Daten zu – sei es physisch oder über Computersysteme –, so bietet unser Unternehmen diesem Mitarbeiter eine spezifische Schulung für diesen Zugriff an (zum Beispiel in Bezug auf das konkret genutzte Computerprogramm). 6.5. AUDIT
A. Sensibilisierung und Überprüfung von Geschäftsbereichen hinsichtlich des Schutzes und der Verarbeitung personenbezogener Daten
Unser Unternehmen stellt sicher, dass die Geschäftsbereiche entsprechend informiert werden, um das Bewusstsein für die Vermeidung unrechtmäßiger Verarbeitung personenbezogener Daten, die Verhinderung unbefugten Datenzugriffs sowie die Datensicherung zu schärfen.
B. Sensibilisierung und Überprüfung von Geschäftspartnern und Lieferanten hinsichtlich des Schutzes und der Verarbeitung personenbezogener Daten
Unser Unternehmen stellt Geschäftspartnern die erforderlichen Informationen zur Verfügung, um das Bewusstsein für die Vermeidung unrechtmäßiger Verarbeitung personenbezogener Daten, die Verhinderung unbefugten Datenzugriffs sowie die Datensicherung zu schärfen.
C. Überprüfung der zum Schutz personenbezogener Daten ergriffenen Maßnahmen
Unser Unternehmen behält sich das Recht vor, regelmäßig, jederzeit, von Amts wegen und ohne vorherige Ankündigung zu überprüfen, ob alle Mitarbeiter, Abteilungen und Auftragnehmer des Unternehmens diese Richtlinie sowie die KVKK-Vorschriften einhalten; in diesem Rahmen führt es die erforderlichen Routineüberprüfungen durch oder gibt diese in Auftrag. Die Ergebnisse dieser Überprüfungen werden intern ausgewertet, und es werden entsprechende Maßnahmen zur Verbesserung der bestehenden Schutzvorkehrungen ergriffen.
Maßnahmen bei unbefugter Offenlegung personenbezogener Daten:
Gemäß Artikel 12 des Gesetzes zum Schutz personenbezogener Daten (KVKK) unterhält unser Unternehmen ein System, das sicherstellt, dass im Falle einer unrechtmäßigen Erlangung personenbezogener Daten durch Dritte die betroffene Person sowie die Behörde für den Schutz personenbezogener Daten (Personal Data Protection Board) schnellstmöglich über den Vorfall informiert werden.