GDPR Politikası

Kapsam ve taahhüt

KuarkTek Digital, Türkiye'deki ve yurt dışındaki kuruluşlar için web siteleri, markalar, kampanyalar, içerik ve dijital uygulamalar tasarlar ve kurar. İşimiz düzenli olarak kişisel veri içerir: konuştuğumuz kişilerin iletişim bilgileri, müşterilerimizin paylaştığı materyaller ve kurduğumuz ürünlerden akan veriler.

GDPR'ı (AB Tüzüğü 2016/679) Avrupa Ekonomik Alanı'ndaki kişilerin kişisel verilerine, UK GDPR'ı Birleşik Krallık'taki kişilere ve 6698 sayılı Kişisel Verilerin Korunması Kanunu'nu (KVKK) herkese uygularız. Kanunların farklılaştığı yerde daha katı kuralı izleriz.

Uyduğumuz ilkeler

KuarkTek'teki her işleme faaliyeti GDPR md. 5 ve KVKK md. 4'teki ilkelere göre ölçülür:

  • Hukuka uygunluk, dürüstlük ve şeffaflık: verileri yalnızca tanınmış bir hukuki dayanakla işler ve insanlara ne yaptığımızı söyleriz.
  • Amaçla sınırlılık: bir amaç için toplanan veri, onunla bağdaşmayan bir amaç için yeniden kullanılmaz.
  • Veri minimizasyonu: işin gerektirdiğini isteriz, fazlasını değil. Başvuru formlarımız buna bir örnektir: başlamak için bir ad, bir e-posta adresi ve bir açıklama yeter.
  • Doğruluk: yanlış verileri öğrendiğimizde düzeltir ya da sileriz.
  • Saklama süresinin sınırlandırılması: verileri yalnızca Gizlilik Politikamızdaki süreler boyunca tutarız.
  • Bütünlük ve gizlilik: verileri aşağıda açıklanan teknik ve idari önlemlerle koruruz.
  • Hesap verebilirlik: ne yaptığımızı belgeler ve gösterebiliriz.

Rollerimiz: veri sorumlusu ve veri işleyen

Veri sorumlusu olarak KuarkTek, kişisel verilerin neden ve nasıl işleneceğine karar verir. Bu, kuarktek.digital ziyaretçileri, bize ulaşan kişiler ve müşterilerimizin temsilcileri için geçerlidir. Gizlilik Politikası bu işlemeyi eksiksiz açıklar.

Veri işleyen olarak KuarkTek, kişisel verileri bir müşterinin belgelenmiş talimatlarıyla işler: örneğin bir müşterinin bültenini yürüttüğümüzde, bir kampanya kitlesini yönettiğimizde, formları müşterinin müşteri verilerini toplayan bir web sitesini barındırdığımızda ya da müşterinin çalışanlarını filme aldığımızda ve fotoğrafladığımızda. Bu rolde:

  • verileri, AEA ya da Türkiye dışına aktarımlar dahil, yalnızca müşterinin yazılı talimatlarıyla işleriz;
  • müşteri istediğinde GDPR md. 28'i ve KVKK gerekliliklerini karşılayan bir veri işleme sözleşmesi imzalar ya da kendimizinkini sunarız;
  • verileri işleyen kişilerin gizlilikle bağlı olmasını sağlarız;
  • müşteriyle kararlaştırılan güvenlik önlemlerini uygularız;
  • alt işleyenleri yalnızca müşterinin genel ya da özel yetkilendirmesiyle ve eşdeğer koşullarla devreye alırız;
  • müşterinin veri sahibi taleplerine yanıt vermesine ve kendi güvenlik ile etki değerlendirmesi yükümlülüklerine yardımcı oluruz;
  • kanun saklamamızı gerektirmedikçe, iş birliğinin sonunda verileri siler ya da iade ederiz;
  • uyumu göstermek için gereken bilgileri sunar ve makul bir bildirimle denetimlere izin veririz.

Kullandığımız hukuki dayanaklar

DayanakGDPRKVKKKuarkTek'te tipik kullanım
Sözleşmemd. 6(1)(b)md. 5(2)(c)Başvurulara yanıt vermek, teklifler, projeleri teslim etmek
Hukuki yükümlülükmd. 6(1)(c)md. 5(2)(a), (ç)Faturalama, vergi ve ticari kayıt tutma
Meşru menfaatmd. 6(1)(f)md. 5(2)(f)Site güvenliği, spam önleme, müşterilerle iletişimde kalmak
Rızamd. 6(1)(a)md. 5(1)Müşteri yorumları, proje sayfaları ve portreler yayımlamak; zorunlu olmayan her çerez

Özel nitelikli kişisel verileri (sağlık, biyometrik ya da siyasi veriler gibi) bir proje özellikle gerektirmedikçe ve önce GDPR md. 9 ile KVKK md. 6 kapsamında bir hukuki dayanak kurulmadıkça işlemeyiz.

Veri sahibi hakları

Verilerini işlediğimiz kişiler GDPR md. 15–22 ve KVKK md. 11'de sayılan hakları kullanabilir: erişim, düzeltme, silme, kısıtlama, taşınabilirlik, itiraz, otomatik kararlara ilişkin haklar ve rızanın geri çekilmesi. Tam liste ve talebin nasıl yapılacağı Gizlilik Politikası'ndadır.

Her talep için izlediğimiz yol:

  1. Talebi teslim aldığımızı bildirir ve gerekirse talep sahibinin kimliğini doğrularız.
  2. Verileri posta kutumuzda, proje araçlarımızda ve dosyalarımızda buluruz.
  3. Bir ay (GDPR) ya da 30 gün (KVKK) içinde yanıt verir ve her uzatma ya da reddi gerekçeleriyle ve şikâyet hakkıyla birlikte açıklarız.
  4. Veri işleyen olarak hareket ettiğimiz durumlarda talebi gecikmeden veri sorumlusu müşteriye iletir ve yanıtlamasına yardımcı oluruz.

Güvenlik önlemleri

Teknik ve idari önlemlerimiz şunları içerir:

  • İletim ve erişim: işlettiğimiz tüm sitelerde HTTPS; posta kutularında, barındırma panellerinde, kod depolarında ve iş birliği araçlarında güçlü, benzersiz parolalar ve çok faktörlü kimlik doğrulama; erişim, ihtiyaç duyan kişilerle sınırlı.
  • Formlar ve sunucular: başvuru formlarında girdi doğrulama, boyut sınırları, aynı kaynak denetimleri ve istek sınırlama; kaynak dosyalar, taslaklar ve iç belgeler herkese açık web sunucularının dışında; barındırma erişimi SSH anahtarlarıyla kısıtlı.
  • Depolama: müşteri materyalleri paylaşılan sürücülerde ya da kişisel cihazlarda değil, erişim denetimli çalışma alanlarında tutulur; cihazlar şifrelidir; proje dosyaları düzenli olarak yedeklenir.
  • İnsanlar: müşteri verisine dokunan her ekip üyesi ve serbest çalışan bir gizlilik sözleşmesiyle bağlıdır ve bu politika hakkında bilgilendirilir.
  • Gözden geçirme: bu önlemleri araçlar değiştiğinde ve yılda en az bir kez yeniden ele alırız.

Kişisel veri ihlalleri

Veri sorumlusu olarak tuttuğumuz kişisel verileri etkileyen bir ihlalden haberdar olursak riski hemen değerlendirir, ihlali kontrol altına alır ve ihlalin kişilerin haklarına yönelik bir risk doğurması muhtemelse yetkili makamı 72 saat içinde (GDPR md. 33) ya da gecikmeksizin ve öğrendikten sonraki 72 saat içinde (Kişisel Verileri Koruma Kurulu'nun 2019/10 sayılı kararı), riskin yüksek olduğu durumlarda ise etkilenen kişileri bilgilendiririz. Veri işleyen olarak hareket ettiğimiz durumlarda, veri sorumlusu müşteriyi gereksiz gecikme olmaksızın bilgilendirir ve bildirimlerini destekleriz.

Veri koruma etki değerlendirmeleri

Büyük ölçekli, hassas ya da yeni bir işleme içeren bir projeye başlamadan önce, örneğin kullanıcıları profilleyen bir uygulama ya da kişilerin görüntüsünü ya da sesini kullanan AI destekli bir prodüksiyon söz konusuysa, ilgili kişilere yönelik riskleri değerlendirir ve müşteriyle azaltıcı önlemleri kararlaştırırız. GDPR md. 35'in resmi bir veri koruma etki değerlendirmesi gerektirdiği durumlarda, veri sorumlusu müşteriye bunu yürütmesinde destek oluruz.

Yurt dışına aktarım

KuarkTek Türkiye'den çalışır. AEA ve Birleşik Krallık'taki kişilere ilişkin veriler, başvurular ve doğrudan iş birlikleri için sözleşmesel gereklilik temelinde (GDPR md. 49(1)(b)), bir veri işleme sözleşmesinin bulunduğu durumlarda ise Avrupa Komisyonu'nun Standart Sözleşme Maddeleri temelinde Türkiye'ye aktarılır. Türkiye'den yurt dışına aktarımlar, Kişisel Verileri Koruma Kurulu'nun tanıdığı mekanizmalar kullanılarak KVKK md. 9'u izler. Hedef ülkenin kanunlarını değerlendirir ve gerektiğinde ek önlemler ekleriz.

Veri işleyenlerimiz

Stüdyoyu yürütmek için az sayıda hizmet sağlayıcı kullanırız. Bu politikanın tarihi itibarıyla bunlar barındırma sağlayıcımızı (Hostinger International Ltd.), e-posta hizmet sağlayıcımızı ve müşterilerle iş birliği yapmak için kullandığımız dosya paylaşım, tasarım, proje yönetimi ve video konferans araçlarını içerir. Her biri GDPR md. 28'i karşılayan veri işleme koşullarıyla bağlıdır. Güncel liste müşterilere talep üzerine sunulur.

Kayıtlar ve hesap verebilirlik

İşleme faaliyetlerimizin, saklama sürelerimizin, veri işleyenlerimizin ve imzaladığımız veri işleme sözleşmelerinin kaydını tutarız. Bu politika, Gizlilik Politikası ve Çerez Politikası birlikte, yılda en az bir kez ve uygulamalarımız ya da kanun her değiştiğinde gözden geçirilir.

İletişim

Bu politikayla ilgili sorular, haklarınızı kullanma talepleri ve veri işleme sözleşmesi talepleri, "Kişisel veri" konu satırıyla info@kuarktek.digital adresine ya da posta yoluyla KuarkTek Digital, Filistin Cad. 17/3, 06700 Çankaya, Ankara, Türkiye adresine gönderilmelidir. Şikâyetler ayrıca Kişisel Verileri Koruma Kurulu'na (kvkk.gov.tr) ya da AEA'daki kişiler için ülkenizin denetim makamına yapılabilir.