UEDAŞ KİŞİSEL VERİLERİN
KORUNMASI VE İŞLENMESİ POLİTİKASI
1.
Amaç
Uludağ
Elektrik Dağıtım Anonim Şirketi (“UEDAŞ”),
anayasal bir hak olan kişisel verilerin korunmasına büyük önem göstermekte ve
tüm iş süreçlerini 6698 sayılı Kişisel Verilerin Korunması Kanunu (“Kanun”) ve buna bağlı olarak düzenlenen
ikincil mevzuat (“Veri Koruma Mevzuatı”)
uyarınca yürütmektedir. UEDAŞ bu Kişisel Verilerin Korunması ve İşlenmesi
Politikası (“Politika”) ile iş
süreçlerinde ve organizasyon yapısı içerisinde Veri Koruma Mevzuatına uyumun
sağlanması ile uyum koordinasyonunun düzenlenmesine ilişkin genel prensipleri
belirlemektedir.
2.
Kapsam
Bu Politika, UEDAŞ’ın kişisel
verilerin işlenmesi süreci içeren tüm faaliyet konuları ve çalışma alanlarını
kapsamaktadır. Ayrıca;
· Yönetim
kadrosunun tamamı da dâhil olmak üzere, UEDAŞ bünyesinde görev yapan tüm
çalışanlar ve yetkilileri,
· Tüm iş ortakları, tedarikçiler,
distribütörler, alt yükleniciler, yetkili servisler, yükleniciler, danışmanlar,
temsilciler, denetçiler ile tüm bunların çalışanları ve her halükarda UEDAŞ ile
içerisinde olduğu ya da olma ihtimalin bulunan iş ilişkisi sebebiyle kişisel
veri işleyen tüm kişi veya kuruluşlar (“İş
Ortakları”),
bu Politika ile belirtilen kural ve
standartlara uymakla, uyulmasını gözetlemekle ve uyulmasıyla ilgili iş birliği
yapmakla yükümlüdür.
Veri Koruma ve Uyum Müdürlüğü, bu
Politika veya Veri Koruma Mevzuatı ile uyumluluğun sağlanması adına ilave
politikaları, prosedürleri veya uygulamaları yürürlüğe koyabilir.
3.
Tanımlar
Bu Politika’da geçen;
a)
Açık rıza: Belirli bir
konuya ilişkin, bilgilendirilmeye dayanan ve özgür iradeyle açıklanan rızayı,
b)
Anonim hâle
getirme: Kişisel verilerin, başka verilerle eşleştirilerek dahi hiçbir
surette kimliği belirli veya belirlenebilir bir gerçek kişiyle
ilişkilendirilemeyecek hâle getirilmesini,
c)
Çalışan: Gerek
doğrudan gerekse dolaylı olarak süreli veya süresiz istihdam olunan tüm UEDAŞ
çalışanlarını,
d)
İlgili
kişi: Kişisel verisi işlenen gerçek kişiyi,
e)
İlgili kişi
başvuru formu: İlgili kişilerin Kanun kapsamındaki haklarını
kullanmak adına UEDAŞ’a yapacakları başvuru için kullanılacak formu,
f)
İlgili kişi
başvuru prosedürü: İlgili kişilerin Kanun kapsamındaki haklarını
kullanmak adına UEDAŞ’a yapacakları başvuruların yanıtlanmasına ilişkin usul ve
esasları düzenleyen prosedürü,
g)
İş
Ortakları: Tüm iş ortakları,
tedarikçiler, distribütörler, alt yükleniciler, yetkili servisler,
yükleniciler, danışmanlar, temsilciler, denetçiler ile tüm bunların çalışanları
ve her halükarda UEDAŞ ile içerisinde olduğu ya da olma ihtimalin bulunan iş
ilişkisi sebebiyle kişisel veri işleyen tüm kişi veya kuruluşları,
h)
Kanun: 24/3/2016
tarihli ve 6698 sayılı Kişisel Verilerin Korunması Kanunu’nu,
i)
Kişisel
veri: Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her
türlü bilgiyi,
j)
Kişisel
veri ihlali: İletilen, saklanan veya işlenen kişisel verilerin kazara veya
yasa dışı yollarla imha edilmesi, kaybı, değiştirilmesi, yetkisiz şekilde
açıklanması veya bunlara erişime yol açan bir güvenlik ihlalini,
k)
Kişisel
veri işleme envanteri: Veri sorumlularının iş süreçlerine bağlı olarak
gerçekleştirmekte oldukları kişisel veri işleme faaliyetlerini; kişisel veri
işleme amaçları ve hukuki sebebi, veri kategorisi, aktarılan alıcı grubu ve veri
konusu kişi grubuyla ilişkilendirerek oluşturdukları ve kişisel verilerin
işlendikleri amaçlar için gerekli olan azami muhafaza edilme süresini, yabancı
ülkelere aktarımı öngörülen kişisel verileri ve veri güvenliğine ilişkin alınan
tedbirleri açıklayarak detaylandırdıkları envanteri,
l)
Kişisel
veri saklama ve imha politikası: Veri sorumlularının, kişisel
verilerin işlendikleri amaç için gerekli olan azami süreyi belirleme işlemi ile
silme, yok etme ve anonim hale getirme işlemi için dayanak yaptıkları politikayı,
m)
Kişisel
verilerin işlenmesi: Kişisel verilerin tamamen veya kısmen otomatik olan
ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik
olmayan yollarla elde edilmesi, kaydedilmesi, depolanması, muhafaza edilmesi,
değiştirilmesi, yeniden düzenlenmesi, açıklanması, aktarılması, devralınması,
elde edilebilir hale getirilmesi, sınıflandırılması ya da kullanılmasının
engellenmesi gibi veriler üzerinde gerçekleştirilen her türlü işlemi,
n)
Kurul: Kişisel
Verileri Koruma Kurulunu,
o)
Kurum: Kişisel
Verileri Koruma Kurumunu,
p)
Özel
nitelikli kişisel veri: Irk, etnik köken, siyasi düşünce, felsefi inanç, din,
mezhep veya diğer inançlar, kılık kıyafet, dernek vakıf ya da sendika üyeliği,
sağlık, cinsel hayat, ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili veriler
ile biyometrik ve genetik verileri,
q)
Periyodik
imha: Kanunda yer alan kişisel verilerin işlenme şartlarının
tamamının ortadan kalkması durumunda kişisel verileri saklama ve imha
politikasında belirtilen ve tekrar eden aralıklarla resen gerçekleştirilecek
silme, yok etme veya anonim hale getirme işlemini,
r)
Politika: UEDAŞ
Kişisel Verilerin Korunması ve İşlenmesi Politikası’nı,
s)
UEDAŞ: Uludağ Elektrik Dağıtım Anonim Şirketi’ni,
t)
Veri ihlali
müdahale planı: UEDAŞ’ın veri
sorumlusu olarak işlediği kişisel verilere ilişkin bir ihlal gerçekleşmesi
halinde izlenmesi gereken adımların düzenlendiği planı,
u)
Veri
işleyen: Veri sorumlusunun verdiği yetkiye dayanarak onun adına
kişisel verileri işleyen gerçek veya tüzel kişiyi,
v)
Veri kayıt
sistemi: Kişisel verilerin belirli kriterlere göre yapılandırılarak
işlendiği kayıt sistemini,
w)
Veri koruma
mevzuatı: 6698 sayılı Kişisel Verilerin Korunması Kanunu ve dayanağını
ondan alan ikincil mevzuat ile Kişisel Verileri Koruma Kurulu Kararları ve
yayımladığı rehberleri,
x)
Veri
sorumluları sicil bilgi sistemi (VERBİS): Veri sorumlularının Sicile
başvuruda ve Sicile ilişkin ilgili diğer işlemlerde kullanacakları, internet
üzerinden erişilebilen, Başkanlık tarafından oluşturulan ve yönetilen bilişim sistemini,
y)
Veri
sorumluları sicili: Kurum tarafından tutulan veri sorumluları sicilini,
z)
Veri
sorumlusu: Kişisel verilerin işleme amaçlarını ve vasıtalarını
belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu olan
gerçek veya tüzel kişiyi,
aa) Yönetici: Çalışanın operasyonel veya idari
yöneticisini,
ifade eder.
4.
Kişisel Veri İşleme İlkeleri
UEDAŞ kişisel veri işlerken aşağıdaki ilkelerin tüm kişisel
veri işleme faaliyetlerinin özünde bulunmasını sağlar ve tüm kişisel veri
işleme faaliyetlerini bu ilkelere uygun olarak gerçekleştirir:
4.1. Hukuka ve Dürüstlük Kurallarına Uygun Olma
UEDAŞ, kişisel verilerin işlenmesinde kanunlarla ve diğer
hukuksal düzenlemelerle getirilen ilkelere uygun hareket eder. Dürüstlük
kuralına uygun olma ilkesi uyarınca UEDAŞ, veri işlemedeki hedeflerine ulaşmaya
çalışırken, ilgili kişilerin çıkarlarını ve makul beklentilerini dikkate alır
ve ilgili kişi için söz konusu veri işleme faaliyetinin şeffaf olmasını sağlar.
4.2. Doğru ve Gerektiğinde Güncel Olma
UEDAŞ, kişisel verilerin doğru ve güncel bir şekilde
tutulması için gerekli önlemleri alır. UEDAŞ, kişisel verilere dayalı olarak
ilgili kişiyle alakalı bir sonuç ortaya koyduğu durumlarda aktif özen
yükümlülüğü çerçevesinde hareket eder. Bunun dışında UEDAŞ her zaman ilgili
kişinin bilgilerini doğru ve güncel olmasını temin edecek kanalları açık tutar.
Bu çerçevede UEDAŞ kişisel verilerin doğru ve güncel tutulabilmesini temin
etmek amacıyla; kişisel verilerin elde edildiği kaynaklar belirli olması,
kişisel verilerin toplandığı kaynağın doğruluğun tespit edilebilmesi ve kişisel
verilerin doğru olmamasından kaynaklı taleplerin göz önünde bulundurulması
kapsamında makul önlemler alır.
4.3. Belirli, Açık ve Meşru Amaçlar için İşleme
UEDAŞ kişisel veri işleme faaliyetlerinin ilgili kişi
tarafından açık bir şekilde anlaşılabilir olmasını, hangi hukuki işleme şartına
dayalı olarak gerçekleştirildiğinin tespit edilebilmesini, kişisel veri işleme
faaliyetinin ve bu faaliyetin gerçekleştirilme amacının belirliliğini
sağlayacak detayda ortaya konulmasını sağlar.
Kişisel veri işleme amacı açık ve kesin olarak belirlenmeli
ve bu amaç meşru olmalıdır. İlgili kişiye belirtilen amaçlar dışında, başka
amaçlarla veri işlenmemelidir. İşlenen veriler, UEDAŞ’ın yapmış olduğu iş veya
sunmuş olduğu hizmetle bağlantılı ve bunlar için gerekli olmalıdır.
Açık rıza, aydınlatma ve ilgili kişinin başvurularına verilen
cevaplar gibi kişisel veri işleme amaçlarının açıklandığı hukuki işlem ve
metinlerde belirlilik ve açıklık ilkesine uyumda hassasiyet gösterilir ve
anlaşılması güç, teknik - hukuki ifadelerin kullanımından kaçınılır.
UEDAŞ’ın kişisel verileri işleme amaçları EK-3 ile
gösterilmektedir.
4.4. İşleme Amacıyla Bağlantılı, Sınırlı ve Ölçülü Olma
İşlenen veriler belirlenen amaçların gerçekleştirilebilmesine
elverişli olmalı, amacın gerçekleştirilmesiyle ilgili olmayan veya ihtiyaç
duyulmayan kişisel verilerin işlenmesinden kaçınılmalıdır. Sonradan ortaya
çıkması muhtemel ihtiyaçların karşılanmasına yönelik olarak veri işlenmesi
yoluna gidilmemelidir.
Ayrıca işlenen veri, sadece amacın gerçekleştirilmesi için
gerekli olan kişisel verilerle sınırlı tutulur. Amaç için gerekli olanın
dışında kişisel veri işlenmez. Başka bir deyişle, amacı gerçekleştirmeye
yönelik yeterli verinin temin edilmesi, bunun dışındaki amaç için gerekli
olmayan veri işlemeden kaçınılması UEDAŞ’ın öncelikleri arasında gelir.
Mevcutta olmayan ve sonradan gerçekleşmesi düşünülen amaçlarla kişisel veri
toplanmaz ve işlenmez.
Bunun yanında ölçülülük ilkesi gereğince, veri işleme ile
gerçekleştirilmesi istenen amaç arasında makul bir dengenin kurulmasına özen
gösterilir. Yani veri işlemenin, amacı gerçekleştirecek ölçüde olması sağlanır.
UEDAŞ’ın işlediği kişisel veri kategorileri EK-1 ile, ilgili
kişilerin kategorileri ise EK-2 ile gösterilmektedir.
4.5. İlgili Mevzuatta Öngörülen veya İşleme Amacı için Gerekli Olan Süre Kadar
Muhafaza Edilme
UEDAŞ, amaçla sınırlılık ilkesinin bir gereği olarak, kişisel
verilerin işlendikleri amaç için gerekli olan süreye uygun olarak muhafaza
edilmesi hususunda idari ve teknik tedbirleri almakla yükümlüdür. Aynı zamanda
kişisel verilerin muhafazası sağlanırken hukuka aykırı olarak işlenmesini
önlemek ve kişisel verilere hukuka aykırı olarak erişilmesini önlemek
amaçlarıyla uygun güvenlik düzeyini temin etmeye yönelik gerekli her türlü
teknik ve idari tedbirler alınır.
Yine aynı ilke uyarınca UEDAŞ kişisel verilerin saklama
sürelerini belirler. Bu kapsamda ilgili kişisel veriler için mevzuatta
öngörülmüş bir süre varsa bu süreye; eğer böyle bir süre öngörülmemişse veriler
ancak işlendikleri amaç için gerekli olan süre kadar saklanabilir. Bir verinin
daha fazla saklanması için geçerli bir sebep bulunmaması halinde, o veri
silinir, yok edilir veya anonim hale getirilir. İleride tekrar
kullanılabileceği düşünülerek ya da herhangi bir başka gerekçe ile kişisel
verilerin muhafaza edilmesi yoluna gidilmez.
Veri kategorilerinin işleme amaçları ve bu amaçlara dayalı
olarak işlenmeleri için gerekli olan azami muhafaza edilme süreleri ile
mevzuatta öngörülen sürelerin farklı olması durumunda; mevzuatta azami muhafaza
edilme süresi öngörülmüşse bu süre, yoksa bunlardan en uzun süre esas alınır.
Mevzuat kapsamında öngörülen bu sürelere uyum için yapılan saklama faaliyetleri
belirlenen saklama sürelerini aşıyorsa, bu faaliyetler yalnızca ilgili
mevzuatta belirtilen yükümlülükleri yerine getirmekle sınırlı bir saklama ve
işleme faaliyeti olarak yürütülür.
5.
Kişisel Veri İşleme Şartları
UEDAŞ, kişisel verileri ancak aşağıdaki durumlardan en az
birinin varlığı halinde işleyebilir:
·
İlgili kişinin açık rızası
Açık rıza aşağıdaki üç unsur çerçevesinde alınır:
o
Açık
rıza belirli bir konuya ilişkin olmalıdır.
o
Açık
rıza bilgilendirmeye dayanmalıdır.
o
Açık
rıza özgür iradeyle açıklanmalıdır.
Açık rıza dışında bir dayanakla yürütülmesi mümkün olan bir
veri işleme faaliyeti açık rızaya dayandırılmaz. Bu kapsamda, kişisel veri
işleme faaliyetinin amacının öncelikli olarak açık rıza dışındaki işleme
şartlarından birine dayanıp dayanmadığı değerlendirilir, eğer bu amaç yukarıda
sayılan açık rıza dışındaki şartlardan en az birini karşılamıyorsa, bu durumda
veri işleme faaliyetinin devamı için kişinin açık rızasının alınması yoluna
gidilir.
·
Kanunlarda açıkça öngörülmesi
Kişisel veri işlenmesiyle ilgili herhangi bir kanunda açık
bir hüküm varsa veya açık bir hüküm ile ikincil mevzuata yönlendirme yapılmışsa
bu durumda kişisel verilerin işlenmesi mümkündür.
·
Fiili imkânsızlık nedeniyle rızasını
açıklayamayacak durumda bulunan veya rızasına hukuki geçerlilik tanınmayan
kişinin kendisinin ya da bir başkasının hayatı veya beden bütünlüğünün
korunması için zorunlu olması,
Fiili imkânsızlık nedeniyle rızasını açıklayamayacak durumda
bulunan veya rızasına hukuki geçerlilik tanınmayan kişinin, kendisinin ya da
başkasının hayatı veya beden bütünlüğünün korunması için zorunlu olması halinde
ilgili kişinin kişisel verileri işlenebilecektir.
·
Bir sözleşmenin kurulması veya
ifasıyla doğrudan doğruya ilgili olması kaydıyla, sözleşmenin taraflarına ait
kişisel verilerin işlenmesinin gerekli olması,
Bir sözleşmenin kurulması veya ifasıyla doğrudan doğruya
ilgili olması kaydıyla, sözleşmenin taraflarına ait kişisel verilerin
işlenmesinin zorunlu olması durumunda ilgili kişilerin bu amaçla sınırlı olmak
üzere kişisel verilerinin işlenmesi mümkündür.
·
Veri sorumlusunun hukuki
yükümlülüğünü yerine getirebilmesi için zorunlu olması,
Veri sorumlusunun hukuki yükümlülüğünü yerine getirebilmesi
için veri işlenmesinin zorunlu olduğu hallerde ilgili kişinin kişisel verileri
işlenebilecektir.
·
İlgili kişinin kendisi tarafından
alenileştirilmiş olması,
İlgili kişinin kendisi tarafından alenileştirilen, bir başka
ifadeyle herhangi bir şekilde kamuoyuna açıklanmış olan kişisel verileri
işlenebilecektir.
·
Bir hakkın tesisi, kullanılması veya
korunması için veri işlemenin zorunlu olması,
Bir hakkın tesisi, kullanılması veya korunması için zorunlu
olması halinde ilgili kişinin kişisel verilerinin işlenmesi mümkündür.
·
İlgili kişinin temel hak ve
özgürlüklerine zarar vermemek kaydıyla, veri sorumlusunun meşru menfaatleri
için veri işlenmesinin zorunlu olması.
İlgili kişinin temel hak ve özgürlüklerine zarar vermemek
kaydı ile veri sorumlusunun meşru menfaatleri için veri işlenmesinin zorunlu
olması durumunda, kişisel verilerinin işlenmesi mümkündür.
Bu şartlar, yani hukuka uygunluk halleri, sayma yoluyla
belirlenmiş olup, genişletilemez.
6.
Özel Nitelikli Kişisel Verileri
İşleme Şartları
UEDAŞ, özel nitelikli kişisel verileri ancak aşağıdaki
durumlardan en az birinin varlığı halinde işleyebilir:
·
İlgili kişinin açık rızası
Açık rıza aşağıdaki üç unsur çerçevesinde alınır:
o
Açık
rıza belirli bir konuya ilişkin olmalıdır.
o
Açık
rıza bilgilendirmeye dayanmalıdır.
o
Açık
rıza özgür iradeyle açıklanmalıdır.
Açık rıza dışında bir dayanakla yürütülmesi mümkün olan bir
veri işleme faaliyeti açık rızaya dayandırılmaz. Bu kapsamda, özel nitelikli
kişisel veri işleme faaliyetinin amacının öncelikli olarak açık rıza dışındaki
işleme şartlarından birine dayanıp dayanmadığı değerlendirilir, eğer bu amaç
yukarıda sayılan açık rıza dışındaki şartlardan en az birini karşılamıyorsa, bu
durumda veri işleme faaliyetinin devamı için kişinin açık rızasının alınması
yoluna gidilir.
·
Kanunlarda açıkça öngörülmesi
Özel nitelikli kişisel veri işlenmesiyle ilgili herhangi bir
kanunda açık bir hüküm varsa veya açık bir hüküm ile ikincil mevzuata
yönlendirme yapılmışsa bu durumda özel nitelikli kişisel verilerin işlenmesi
mümkündür.
·
Fiili imkânsızlık nedeniyle rızasını
açıklayamayacak durumda bulunan veya rızasına hukuki geçerlilik tanınmayan
kişinin, kendisinin ya da bir başkasının hayatı veya beden bütünlüğünün
korunması için zorunlu olması
Fiili imkânsızlık nedeniyle rızasını açıklayamayacak durumda
bulunan veya rızasına hukuki geçerlilik tanınmayan kişinin, kendisinin ya da
başkasının hayatı veya beden bütünlüğünün korunması için zorunlu olması halinde
ilgili kişinin özel nitelikli kişisel verileri işlenebilecektir.
·
İlgili kişinin alenileştirdiği
kişisel verilere ilişkin ve alenileştirme iradesine uygun olması
İlgili kişinin kendisi tarafından alenileştirilen, bir başka
ifadeyle herhangi bir şekilde kamuoyuna açıklanmış olan özel nitelikli kişisel
verileri; alenileştirme iradesine uygun olması şartıyla işlenebilecektir.
·
Bir hakkın tesisi, kullanılması veya
korunması için zorunlu olması
Bir hakkın tesisi, kullanılması veya korunması için zorunlu
olması halinde ilgili kişinin özel nitelikli kişisel verilerinin işlenmesi
mümkündür.
·
Sır saklama yükümlülüğü altında
bulunan kişiler veya yetkili kurum ve kuruluşlarca, kamu sağlığının korunması,
koruyucu hekimlik, tıbbi teşhis, tedavi ve bakım hizmetlerinin yürütülmesi ile
sağlık hizmetlerinin planlanması, yönetimi ve finansmanı amacıyla gerekli olması
Kamu sağlığının korunması, koruyucu hekimlik, tıbbî teşhis,
tedavi ve bakım hizmetlerinin yürütülmesi ile sağlık hizmetlerinin planlanması,
yönetimi ve finansmanı amacıyla, sır saklama yükümlülüğü altında bulunan
kişiler tarafından özel nitelikli kişisel veriler işlenebilecektir.
·
İstihdam, iş sağlığı ve güvenliği,
sosyal güvenlik, sosyal hizmetler ve sosyal yardım alanlarındaki hukuki
yükümlülüklerin yerine getirilmesi için zorunlu olması
İstihdam, iş sağlığı ve güvenliği, sosyal güvenlik, sosyal
hizmetler ve sosyal yardım alanlarındaki hukuki yükümlülüklerin yerine
getirilmesi için zorunlu olması durumunda özel nitelikli kişisel veriler
işlenebilecektir.
·
Siyasi, felsefi, dini veya sendikal
amaçlarla kurulan vakıf, dernek ve diğer kâr amacı gütmeyen kuruluş ya da
oluşumların, tâbi oldukları mevzuata ve amaçlarına uygun olmak, faaliyet
alanlarıyla sınırlı olmak ve üçüncü kişilere açıklanmamak kaydıyla; mevcut veya
eski üyelerine ve mensuplarına veyahut bu kuruluş ve oluşumlarla düzenli olarak
temasta olan kişilere yönelik olması
UEDAŞ, özel nitelikli kişisel verilerin işlenmesin konusunda
ayrıca Kurul tarafından belirlenen yeterli önlemleri alır. UEDAŞ bünyesinde
özel nitelikli kişisel verilerin işlenmesi süreçleri Özel Nitelikli Kişisel
Verilerin Korunması ve İşlenmesi Politikası ile düzenlenmektedir.
7.
Kişisel Verilerin Silinmesi, Yok
Edilmesi veya Anonim Hâle Getirilmesi
UEDAŞ, işlenmesini gerektiren sebeplerin ortadan kalkması
hâlinde kişisel verilerin resen veya ilgili kişinin talebi üzerine silinmesini,
yok edilmesini veya anonim hâle getirilmesini sağlar. Kişisel verilerin
işlenmesini gerektiren sebeplerin ortadan kalkması durumlarına aşağıdakiler
örnek olarak gösterilebilir:
·
Kişisel
verileri işlemeye esas teşkil eden ilgili mevzuat hükümlerinin değiştirilmesi
veya ilgası,
·
Kişisel
verileri işlemenin hukuka veya dürüstlük kuralına aykırı olduğunun tespit
edilmesi,
·
Kişisel
verileri işlemenin sadece açık rıza şartına istinaden gerçekleştiği hallerde,
ilgili kişinin rızasını geri alması,
·
Kişisel
verilerin saklanmasını gerektiren azami sürenin geçmiş olmasına rağmen, kişisel
verileri daha uzun süre saklamayı haklı kılacak herhangi bir şartın mevcut
olmaması.
UEDAŞ, işlenmesini gerektiren sebeplerin ortadan kalktığı
hallerde ilgili kişinin başvurusunu beklemeksizin kişisel verileri silmek, yok
etmek veya anonim hale getirmekle yükümlüdür. Bu yükümlülüğün ortaya çıktığı
tarihi takip eden ilk periyodik imha işleminde, kişisel veriler Kişisel Veri Saklama
ve İmha Politikası uyarınca silinir, yok edilir veya anonim hale getirilir.
Kişisel verilerin silinmesi, yok edilmesi ve anonim hale
getirilmesiyle ilgili yapılan bütün işlemler kayıt altına alınır ve söz konusu
kayıtlar, diğer hukuki yükümlülükler hariç olmak üzere en az üç yıl süreyle
saklanır.
8.
Kişisel Verilerin Aktarılması
Kişisel veriler, ancak kişisel veri işleme şartlarından; özel
nitelikli kişisel veriler ise yeterli önlemlerin alınması şartıyla özel
nitelikli kişisel veri işleme şartlarından birinin varlığı halinde açık rıza
olmaksızın aktarılabilir.
UEDAŞ, ayrıca
aşağıdaki şartlardan birinin gerçekleşmemiş olması halinde kişisel verileri
yurtdışına aktaramaz:
·
Kişisel veri aktarımın yapılacağı ülke, uluslararası
kuruluş veya ülke içerisindeki sektörler hakkında yeterlilik kararı bulunması,
·
Yeterlilik
kararı bulunmaması halinde; ilgili kişinin aktarımın yapılacağı ülkede
haklarını kullanma ve etkili kanun yollarına başvurma imkânının bulunması
kaydıyla, aşağıda belirtilen uygun güvencelerden birinin taraflarca sağlanması
halinde:
o
Ortak
ekonomik faaliyette bulunan teşebbüs grubu bünyesindeki şirketlerin uymakla
yükümlü oldukları, kişisel verilerin korunmasına ilişkin hükümler ihtiva eden
ve Kurul tarafından onaylanan bağlayıcı şirket kurallarının varlığı,
o Kurul
tarafından ilan edilen, veri kategorileri, veri aktarımının amaçları, alıcı ve
alıcı grupları, veri alıcısı tarafından alınacak teknik ve idari tedbirler,
özel nitelikli kişisel veriler için alınan ek önlemler gibi hususları ihtiva
eden standart sözleşmenin varlığı,
o Yeterli
korumayı sağlayacak hükümlerin yer aldığı yazılı bir taahhütnamenin varlığı ve
Kurul tarafından aktarıma izin verilmesi.
· Yeterlilik
kararı bulunmaması ve yukarıda belirtilen uygun güvencelerden herhangi birinin
sağlanamaması durumunda, arızi olmak kaydıyla sadece aşağıdaki hallerden birinin
varlığı halinde
o İlgili
kişinin, muhtemel riskler hakkında bilgilendirilmesi kaydıyla, aktarıma açık
rıza vermesi,
o Aktarımın,
ilgili kişi ile veri sorumlusu arasındaki bir sözleşmenin ifası veya ilgili
kişinin talebi üzerine alınan sözleşme öncesi tedbirlerin uygulanması için
zorunlu olması,
o Aktarımın,
ilgili kişi yararına veri sorumlusu ve diğer bir gerçek veya tüzel kişi
arasında yapılacak bir sözleşmenin kurulması veya ifası için zorunlu olması,
o Aktarımın
üstün bir kamu yararı için zorunlu olması,
o Bir hakkın
tesisi, kullanılması veya korunması için kişisel verilerin aktarılmasının
zorunlu olması,
o Fiili
imkânsızlık nedeniyle rızasını açıklayamayacak durumda bulunan veya rızasına
hukuki geçerlilik tanınmayan kişinin kendisinin ya da bir başkasının hayatı
veya beden bütünlüğünün korunması için kişisel verilerin aktarılmasının zorunlu
olması,
o Kamuya veya
meşru menfaati bulunan kişilere açık olan bir sicilden, ilgili mevzuatta sicile
erişmek için gereken şartların sağlanması ve meşru menfaati olan kişinin talep
etmesi kaydıyla aktarım yapılması.
UEDAŞ, kişisel verilerin kendisi adına bir veri işleyen
tarafından işlenmesi hâlinde; işleme faaliyeti öncesinde veri işleyenin veri
koruma kapsamında gerekli teknik ve idari önlemleri alabilecek yeterlilikte
olduğuna emin olmak için gerekli tedbirleri alır ve veri koruma mevzuatı ile
belirtilen hususların yazılı bir sözleşme ile düzenlenmesini sağlar.
UEDAŞ’ın kişisel verileri aktardığı kişi grupları ve aktarım
amaçları EK-4 ile gösterilmektedir.
9.
İlgili Kişilerin Aydınlatılması
UEDAŞ ya da UEDAŞ’ın yetkilendirdiği kişi veya çalışanı
ilgili kişilere asgari olarak aşağıdaki bilgileri sağlamakla yükümlüdür:
·
Veri
sorumlusunun ve varsa temsilcisinin kimliği,
·
Kişisel
verilerin hangi amaçla işleneceği,
·
İşlenen
kişisel verilerin kimlere ve hangi amaçla aktarılabileceği,
·
Kişisel
veri toplamanın yöntemi ve hukuki sebebi,
·
Kanun
kapsamındaki hakları.
Aydınlatma yükümlülüğü kişisel veri işlenen her durumda
yerine getirilir. Kişisel veri işleme amacı değiştiğinde, veri işleme
faaliyetinden önce bu amaç için aydınlatma yükümlülüğü ayrıca yerine getirilir.
Aydınlatma yükümlülüğünün yerine getirilmesi, ilgili kişinin talebine bağlı
değildir.
Aydınlatma yükümlülüğü anlaşılır, açık ve sade bir dil
kullanılarak gerçekleştirilir.
Kişisel verilerin ilgili kişiden elde edilmesi halinde
aydınlatma, kişisel veri işleme faaliyetinden önce gerçekleştirilir.
Kişisel verilerin ilgili kişiden elde edilmemesi halinde;
·
Kişisel
verilerin elde edilmesinden itibaren makul bir süre içerisinde,
·
Kişisel
verilerin ilgili kişi ile iletişim amacıyla kullanılacak olması durumunda, ilk
iletişim kurulması esnasında,
·
Kişisel
verilerin aktarılacak olması halinde, en geç kişisel verilerin ilk kez
aktarımının yapılacağı esnada,
ilgili kişiyi aydınlatma yükümlülüğü yerine getirilir.
UEDAŞ’ın tüm birimleri, kişisel veri işleme faaliyetine
başlamadan aydınlatma metninin güncel ve doğru olduğunu kontrol etmekle;
gerekirse Veri Koruma ve Uyum Müdürlüğü’nün desteğini istemekle yükümlüdür.
Kişisel verilerin işlenmesi ile ilgili olarak ilgili kişiler
ile kurulan tüm iletişim Uludağ Enerji Veri Koruma ve Uyum Müdürlüğü onayıyla
gerçekleştirilir.
10. İlgili Kişilerin Hakları
İlgili kişilerin hakları aşağıdaki gibidir:
a) Kişisel
veri işlenip işlenmediğini öğrenme,
b) Kişisel
veriler işlenmişse buna ilişkin bilgi talep etme,
c) Kişisel verilerin işlenme amacını ve bunların amacına uygun kullanılıp
kullanılmadığını öğrenme,
ç) Yurt
içinde veya yurt dışında kişisel verilerin aktarıldığı üçüncü kişileri bilme,
d) Kişisel
verilerin eksik veya yanlış işlenmiş olması hâlinde bunların düzeltilmesini
isteme,
e) Kanun’un
7. maddesinde öngörülen şartlar çerçevesinde kişisel verilerin silinmesini veya
yok edilmesini isteme,
f) (d) ve (e)
bentleri uyarınca yapılan işlemlerin, kişisel verilerin aktarıldığı üçüncü
kişilere bildirilmesini isteme,
g) İşlenen
verilerin münhasıran otomatik sistemler vasıtasıyla analiz edilmesi suretiyle
kişinin kendisi aleyhine bir sonucun ortaya çıkmasına itiraz etme,
ğ) Kişisel
verilerin Kanun’a aykırı olarak işlenmesi sebebiyle zarara uğraması hâlinde
zararın giderilmesini talep etme.
İlgili kişiler aydınlatma metinleri ve diğer kanallar
aracılığıyla kendilerine gösterilen iletişim bilgileri ve yöntemler ile
haklarını kullanmak adına UEDAŞ’a başvuruda bulunabilirler. Başvuru
gecikmeksizin ve en geç 30 gün içerisinde cevaplandırılır. Başvurunun
cevaplandırılması hususunda İlgili Kişi Başvuru Prosedürü takip edilir. İlgili
kişilerin başvurusunun İlgili Kişi Başvuru Formu aracılığıyla yapılması
konusunda ilgili kişilere gerekli yönlendirme yapılır.
11. Veri Güvenliğinin Sağlanması ve İhlal Bildirimi
UEDAŞ; kişisel verilerin hukuka aykırı olarak işlenmesini
önlemek, kişisel verilere hukuka aykırı olarak erişilmesini önlemek ve kişisel
verilerin muhafazasını sağlamak amaçlarıyla uygun güvenlik düzeyini temin
etmeye yönelik gerekli her türlü teknik ve idari tedbirleri almakla yükümlüdür.
UEDAŞ, veri koruma mevzuatına uyumun denetlenmesi adına
kendisinin veya iş ortaklarının bünyesinde gerekli denetimleri yapar veya
yaptırır.
Çalışanlar öğrendikleri kişisel verileri veri koruma
mevzuatına aykırı olarak başkasına açıklayamaz ve işleme amacı dışında
kullanamaz. Bu yükümlülük görevden ayrılmalarından sonra da devam eder.
UEDAŞ veri işleme sürecini, ilgili kişisel verinin doğasını,
veri güvenliği önlemlerinin uygulanmasının maliyetini ve uygulanışını dikkate alarak
uygun veri güvenliği önlemlerini uygulamaya koyar. Bu önlemler, politika ve
prosedürler ile belirtilir.
Kişisel verilere ilişkin bir ihlal meydana gelmesi halinde
Veri İhlali Müdahale Planı çerçevesinde UEDAŞ bu durumu en kısa sürede
ilgilisine ve Kurula bildirir. Çalışanlar, bir veri ihlali ya da veri ihlali
şüphesiyle karşılaştıklarında durumu derhal Veri Koruma ve Uyum Müdürlüğü ile
Siber Güvenlik Müdürlüğüne bildirir.
12. Veri Sorumluları Siciline Kayıt
Veri Koruma ve Uyum Müdürlüğü, kişisel veri işleme
envanterinin hazırlanmasını ve UEDAŞ’ın Veri Sorumluları Siciline (VERBİS)
yapmış olduğu kayıt bilgilerinde değişiklik olması halinde VERBİS kaydının
güncellenmesini sağlar.
Kurum ile iletişim irtibat kişisi olarak Veri Koruma ve Uyum
Müdürünce sağlanır.
Veri Koruma ve Uyum Müdürü, VERBİS’te gerçekleştirilen
güncellemeleri Hukuk ve Uyum Başkanına raporlar.
13. Veri Koruma Kültürünün Oluşturulması
UEDAŞ bünyesinde düzenli olarak kişisel verilerin korunması,
veri koruma mevzuatı, veri güvenliğine ilişkin alınan önlemler ve veri ihlali
halinde gerçekleştirilmesi gereken eylemleri de içerecek olan eğitimler
hazırlanır.
UEDAŞ’taki tüm birimler, kişisel veri işleme faaliyeti
içerebilecek herhangi bir süreç başlattıklarında, süreci güncellediklerinde
veya sonlandırdıklarında Veri Koruma ve Uyum Müdürlüğü’nün görüşünü almakla
yükümlüdür. Veri Koruma ve Uyum Müdürlüğü, UEDAŞ’ın tüm iş süreçlerinin
“tasarım gereği gizlilik” ve “varsayılan olarak gizlilik” ilkeleri de dâhil
olmak üzere Veri Koruma Mevzuatına uygun olması yönünde görüş sağlar ve çalışma
yürütür. Gelen bildirim üzerine planlanan kişisel veri işleme faaliyeti Veri
Koruma ve Uyum Müdürlüğünce değerlendirilir. Özellikle yeni teknolojilerin
kullanıldığı ve/veya işlemenin mahiyeti, kapsamı, bağlamı ve amaçları dikkate
alındığında işleme faaliyetinin gerçek kişilerin hakları ve özgürlükleri
açısından yüksek bir riske sebebiyet vermesinin muhtemel olduğu hâllerde; Veri
Koruma Etki Değerlendirmesi Formu aracılığıyla etki değerlendirmesi yapılır.
Tek bir değerlendirmede benzeri yüksek riskler taşıyan benzer işleme
faaliyetleri birlikte ele alınabilir. Veri Koruma Etki Değerlendirmesi
özellikle aşağıdaki işleme türlerinde gereklidir:
·
Profilleme
de dâhil olmak üzere, otomatik işlemeye dayanan ve gerçek kişilerle ilgili
hukuki sonuçlar doğuran veya benzeri biçimde, gerçek kişileri önemli ölçüde
etkileyen kararların dayandığı, gerçek kişilerle ilgili kişisel özelliklerin
sistematik ve kapsamlı bir şekilde değerlendirmesini içeren işleme
faaliyetleri,
·
Özel
nitelikli kişisel verilerin büyük çapta işlenmesi,
·
Biyometrik
ve genetik verilerin işlenmesi,
·
Bireylerin
bir ürüne, hizmete, fırsata veya faydaya erişimi hakkında, herhangi bir ölçüde
otomatik karar vermeye (profil oluşturma dahil) dayanan veri işleme faaliyetleri,
·
Birden
fazla kaynaktan elde edilen kişisel verilerin birleştirilmesi,
karşılaştırılması veya eşleştirilmesi,
·
Doğrudan
ilgili kişiden elde edilmemiş kişisel verilerin işlenmesi,
·
Çevrimiçi
ortam da dâhil ancak bununla sınırlı olmamak üzere bir bireyin coğrafi
konumunun veya davranışının izlenmesini içeren işleme faaliyetleri,
·
Çocukların
veya diğer savunmasız/dezavantajlı bireylerin verilerinin işlenmesi,
·
İşlemenin
veya kişisel veri ihlalinin bireylerin sağlığını veya güvenliğini tehlikeye
atabilecek nitelikte olması,
·
Sektör
kaynaklı ve/veya mahiyeti gereği hassas olarak kabul edilebilecek nitelikteki
kişisel verilerin büyük çaplı olarak işlenmesi.
Çalışanlar kişisel verilerin korunmasıyla ilgili sorularını
her zaman Veri Koruma ve Uyum Müdürlüğüne sorabilir. Çalışanlar, kişisel
verilerin korunmasıyla ilgili risk oluşturabilecek durumlarda Veri Koruma ve
Uyum Müdürlüğünün görüşünü alır.
14. Politika’nın İhlali
Bu Politika’ya herhangi bir UEDAŞ Çalışanı tarafından
uyulmaması halinde, iş sözleşmesinin sona ermesi de dâhil, gerekli idari
müeyyideler uygulanır. Çalışanlar, Bu Politika’ya veya Veri Koruma Mevzuatına
aykırı olduğunu düşündükleri herhangi bir eylemin farkına varmaları durumunda
bu olayı Veri Koruma ve Uyum Müdürlüğüne bildirmekle yükümlüdür.
15. Politika’nın Yürütülmesi
Bu Politika, Veri Koruma ve Uyum Müdürlüğü tarafından
yürütülür.
16. Politika’nın Gözden Geçirilmesi ve Güncellenmesi
Bu Politika, Veri Koruma ve Uyum
Müdürlüğü tarafından düzenli olarak her yıl gözden geçirilir ve gerektiğinde
güncellenir.
EK-1: UEDAŞ’IN İŞLEDİĞİ
KİŞİSEL VERİ KATEGORİLERİ
|
KİŞİSEL VERİ KATEGORİSİ |
AÇIKLAMA |
|
Kimlik |
Ad soyadı, anne - baba adı, anne kızlık soyadı,
doğum tarihi, doğum yeri, medeni hali, nüfus cüzdanı seri sıra no, T.C.
kimlik no, cilt no, pasaport no, gibi |
|
İletişim |
Adres no, e-posta adresi, iletişim
adresi, kayıtlı elektronik posta adresi (KEP), telefon no gibi |
|
Lokasyon |
Bulunduğu yerin konum bilgileri |
|
Özlük |
Bordro bilgileri,unvan bilgisi,
departman bilgisi, disiplin soruşturması, işe giriş-çıkış belgesi kayıtları,
mal bildirimi bilgileri, özgeçmiş bilgileri, performans değerlendirme
raporları gibi |
|
Hukuki İşlem |
Adli makamlarla yazışmalardaki bilgiler, dava
dosyasındaki bilgiler gibi |
|
Müşteri İşlem |
Çağrı merkezi kayıtları, fatura, senet,
çek bilgileri, gişe dekontlarındaki bilgiler, sipariş bilgisi, talep bilgisi
gibi |
|
Fiziksel Mekân Güvenliği |
Çalışan ve ziyaretçilerin giriş çıkış kayıt
bilgileri, kamera kayıtları gibi |
|
İşlem Güvenliği |
IP adresi bilgileri, internet sitesi
giriş çıkış bilgileri, şifre ve parola bilgileri gibi |
|
Risk Yönetimi |
Ticari, teknik, idari risklerin yönetilmesi için
işlenen bilgiler gibi |
|
Finans |
Bilanço bilgileri, finansal performans
bilgileri, kredi ve risk bilgileri, malvarlığı bilgileri gibi |
|
Mesleki Deneyim |
Diploma bilgileri, gidilen kurslar, meslek içi
eğitim bilgileri, sertifikalar, transkript bilgileri gibi |
|
Görsel ve İşitsel
Kayıtlar |
Görsel ve işitsel kayıtlar gibi |
|
Felsefi İnanç, Din, Mezhep Ve Diğer İnançlar |
Felsefi inanç, din, mezhep ve diğer inançlar gibi |
|
Dernek, Vakıf,
Sendika Üyeliği |
Dernek, vakıf, sendika üyeliği
bilgileri gibi |
|
Sağlık Bilgileri |
Engellilik durumuna ait bilgiler, kan grubu
bilgisi, kişisel sağlık bilgileri, kullanılan cihaz ve protez bilgileri gibi |
|
Ceza Mahkûmiyeti ve
Güvenlik Tedbirleri |
Ceza mahkûmiyetine ilişkin bilgiler,
güvenlik tedbirlerine ilişkin bilgiler gibi |
|
Aile Bireyleri ve Yakın Bilgisi |
İlgili kişinin aile bireyleri (örn. eş, anne, baba,
çocuk), yakınları ve acil durumlarda ulaşılabilecek diğer kişiler hakkındaki
bilgiler |
EK-2: İLGİLİ KİŞİ
GRUPLARI
|
İLGİLİ KİŞİ GRUBU |
AÇIKLAMA |
|
Çalışan Adayı |
UEDAŞ’a herhangi bir yolla iş başvurusunda bulunmuş
ya da özgeçmiş ve ilgili bilgilerini UEDAŞ’ın incelemesine açmış olan gerçek
kişiler. |
|
Çalışan |
Yönetim kadrosunun
tamamı da dâhil olmak üzere, UEDAŞ bünyesinde görev yapan tüm çalışanlar ve
yetkililer. |
|
Çalışanın Yakınları |
UEDAŞ tarafından yürütülen faaliyetler çerçevesinde
bu Politika kapsamında kişisel verileri işlenen veri sahiplerinin eş, çocuk
ve yakınları |
|
Hissedar/Ortak |
UEDAŞ’ın hissedarı, yönetim kurulu
üyesi ve diğer yetkili gerçek kişiler ile temsilcileri/çalışanları. |
|
Ürün/Hizmet Alıcısı |
UEDAŞ’tan hizmet alan gerçek kişiler. |
|
Potansiyel Ürün
veya Hizmet Alıcısı/Çalışanı/Yetkilisi |
UEDAŞ ile herhangi bir sözleşmesel
ilişkisi olup olmadığına bakılmaksızın UEDAŞ iş birimlerinin yürüttüğü
operasyonlar kapsamında kişisel verileri elde edilen gerçek kişiler |
|
Stajyer |
UEDAŞ bünyesinde staj yapanlar. |
|
Stajyer Adayı |
UEDAŞ’a staj başvurusunda bulunanlar. |
|
Stajyer Vasisi/Velisi |
UEDAŞ bünyesinde staj yapan 18 yaşından küçük
stajyerlerin vasi/velisi kişiler. |
|
Tedarikçi Çalışanı |
UEDAŞ’ın her türlü iş ilişkisi
içerisinde bulunduğu kurumlarda (iş ortağı, tedarikçi gibi, ancak bunlarla
sınırlı olmaksınız) çalışan, bu kurumların hissedarları ve yetkilileri dahil
olmak üzere, gerçek kişiler |
|
Basın Çalışanı |
Basın kuruluşlarında çalışan kişiler |
|
Ziyaretçi |
UEDAŞ’ın fiziksel yerleşkelere çeşitli
amaçlarla girmiş olan veya internet sitelerini ziyaret eden gerçek kişiler. |
|
Yönetim Kurulu Üyeleri |
UEDAŞ Yönetim Kurulu’nda bulunan gerçek kişiler. |
|
Üçüncü Kişi |
Bu Politika kapsamına girmeyen diğer
gerçek kişiler (Örn. kefil, refakatçi, eski çalışanlar) |
EK-3: KİŞİSEL VERİ İŞLEME AMAÇLARI
1.
Çalışan Adayı/Stajyer Adayı
·
Çalışan
adayı seçme süreçlerinin yürütülmesi
·
Çalışan
adaylarının başvuru süreçlerinin yürütülmesi
·
Denetim
/ etik faaliyetlerinin yürütülmesi
·
Faaliyetlerin
mevzuata uygun yürütülmesi
·
Fiziksel
mekan güvenliğinin temini
·
Hukuk
işlerinin takibi ve yürütülmesi
·
İç
denetim/ soruşturma / istihbarat faaliyetlerinin yürütülmesi
·
İnsan
kaynakları süreçlerinin planlanması
·
Yetenek
/ kariyer gelişimi faaliyetlerinin yürütülmesi
·
Yetkili
kişi, kurum ve kuruluşlara bilgi verilmesi
2.
Çalışan/Stajyer/Aile Bireyleri ve
Yakınları/Stajyer Vasi/Velisi
·
Stajyer
seçme ve yerleştirme süreçlerinin yürütülmesi
·
Acil
durum yönetimi süreçlerinin yürütülmesi
·
Bilgi
güvenliği süreçlerinin yürütülmesi
·
Çalışan
memnuniyeti ve bağlılığı süreçlerinin yürütülmesi
·
Çalışanlar
için iş akdi ve mevzuattan kaynaklı yükümlülüklerin yerine getirilmesi
·
Çalışanlar
için yan haklar ve menfaatleri süreçlerinin yürütülmesi
·
Çalışanlara
ilişkin disiplin prosedürlerinin yürütülmesi
·
Çalışanlara
zimmetlenen eşyaların veya araçların takibi, kontrolü, denetlenmesi
·
Çalışanların
işe uyumunun sağlanabilmesi için oryantasyon programlarının yürütülmesi
·
Denetim
/ etik faaliyetlerinin yürütülmesi
·
Eğitim
faaliyetlerinin yürütülmesi
·
Erişim
yetkilerinin yürütülmesi
·
Faaliyetlerin
mevzuata uygun yürütülmesi
·
Finans
ve muhasebe işlerinin yürütülmesi
·
Fiziksel
mekan güvenliğinin temini
·
Görevlendirme
süreçlerinin yürütülmesi
·
Güvenlik
ve internet kullanımı ile ilgili koşullar gibi UEDAŞ politikalarına uyumun sağlanması
·
Hukuk
işlerinin takibi ve yürütülmesi
·
İç
denetim/ soruşturma / istihbarat faaliyetlerinin yürütülmesi
·
İnsan
kaynakları süreçlerinin planlanması
·
İş
sağlığı / güvenliği faaliyetlerinin yürütülmesi
·
Performans
değerlendirme süreçlerinin yürütülmesi
·
Sosyal
sorumluluk ve sivil toplum aktivitelerinin yürütülmesi
·
Sözleşme
süreçlerinin yürütülmesi
·
Yetenek
/ kariyer gelişimi faaliyetlerinin yürütülmesi
·
Yetkili
kişi, kurum ve kuruluşlara bilgi verilmesi
3.
Hissedar/Ortak/Yönetim Kurulu Üyeleri
·
Acil
durum yönetimi süreçlerinin yürütülmesi
·
Bilgi
güvenliği süreçlerinin yürütülmesi
·
Denetim
/ etik faaliyetlerinin yürütülmesi
·
Eğitim
faaliyetlerinin yürütülmesi
·
Erişim
yetkilerinin yürütülmesi
·
Faaliyetlerin
mevzuata uygun yürütülmesi
·
Finans
ve muhasebe işlerinin yürütülmesi
·
Fiziksel
mekan güvenliğinin temini
·
Görevlendirme
süreçlerinin yürütülmesi
·
Güvenlik
ve internet kullanımı ile ilgili koşullar gibi UEDAŞ politikalarına uyumun
sağlanması
·
Hukuk
işlerinin takibi ve yürütülmesi
·
İç
denetim/ soruşturma / istihbarat faaliyetlerinin yürütülmesi
·
Performans
değerlendirme süreçlerinin yürütülmesi
·
Sözleşme
süreçlerinin yürütülmesi
·
Yetkili
kişi, kurum ve kuruluşlara bilgi verilmesi
4.
Tedarikçi Çalışanı/Yetkilisi /Basın
Çalışanı/ Üçüncü Taraf Çalışanı/ Kamu Görevlisi
·
Denetim
/ etik faaliyetlerinin yürütülmesi
·
Acil
durum yönetimi süreçlerinin yürütülmesi
·
Bilgi
güvenliği süreçlerinin yürütülmesi
·
Eğitim
faaliyetlerinin yürütülmesi
·
Erişim
yetkilerinin yürütülmesi
·
Faaliyetlerin
mevzuata uygun yürütülmesi
·
Finans
ve muhasebe işlerinin yürütülmesi
·
Fiziksel
mekan güvenliğinin temini
·
Görevlendirme
süreçlerinin yürütülmesi
·
Güvenlik
ve internet kullanımı ile ilgili koşullar gibi UEDAŞ politikalarına uyumun
sağlanması
·
Hukuk
işlerinin takibi ve yürütülmesi
·
İletişim
Faaliyetlerinin Yürütülmesi
·
İç
denetim/ soruşturma / istihbarat faaliyetlerinin yürütülmesi
·
Mal
/ hizmet satın alım süreçlerinin yürütülmesi
·
Performans
değerlendirme süreçlerinin yürütülmesi
·
Risk
yönetimi süreçlerinin yürütülmesi
·
Sosyal
sorumluluk ve sivil toplum aktivitelerinin yürütülmesi
·
Sözleşme
süreçlerinin yürütülmesi
·
Tedarik
zinciri yönetimi süreçlerinin yürütülmesi
·
Yetkili
kişi, kurum ve kuruluşlara bilgi verilmesi
5.
Potansiyel Ürün veya Hizmet
Alıcısı/Ürün veya Hizmet Alan Kişi/Çalışanı/Yetkilisi/ Ürün/Hizmet Alıcısı
·
Denetim
/ etik faaliyetlerinin yürütülmesi
·
Faaliyetlerin
mevzuata uygun yürütülmesi
·
Finans
ve muhasebe işlerinin yürütülmesi
·
Firma
/ ürün / hizmetlere bağlılık süreçlerinin yürütülmesi
·
Fiziksel
mekan güvenliğinin temini
·
Hukuk
işlerinin takibi ve yürütülmesi
·
İç
denetim/ soruşturma / istihbarat faaliyetlerinin yürütülmesi
·
İş
süreçlerinin iyileştirilmesine yönelik önerilerin alınması ve değerlendirilmesi
·
İş
sürekliliğinin sağlanması faaliyetlerinin yürütülmesi
·
Mal
/ hizmet satış sonrası destek hizmetlerinin yürütülmesi
·
Mal
/ hizmet satış süreçlerinin yürütülmesi
·
Mal
/ hizmet üretim ve operasyon süreçlerinin yürütülmesi
·
Müşteri
ilişkileri yönetimi süreçlerinin yürütülmesi
·
Müşteri
memnuniyetine yönelik aktivitelerin yürütülmesi
·
Sözleşme
süreçlerinin yürütülmesi
·
Yetkili
kişi, kurum ve kuruluşlara bilgi verilmesi
·
Talep
/ şikayetlerin takibi
6.
Ziyaretçi
·
Acil
durum yönetimi süreçlerinin yürütülmesi
·
Bilgi
güvenliği süreçlerinin yürütülmesi
·
Denetim
/ etik faaliyetlerinin yürütülmesi
·
Erişim
yetkilerinin yürütülmesi
·
Faaliyetlerin
mevzuata uygun yürütülmesi
·
Fiziksel
mekan güvenliğinin temini
·
Hukuk
işlerinin takibi ve yürütülmesi
·
Organizasyon
ve etkinlik yönetimi
·
Sosyal
sorumluluk ve sivil toplum aktivitelerinin yürütülmesi
·
Yetkili
kişi, kurum ve kuruluşlara bilgi verilmesi
·
Ziyaretçi
kayıtlarının oluşturulması ve takibi
EK-4: KİŞİSEL VERİLERİN
AKTARILDIĞI KİŞİ GRUPLARI VE AKTARIM AMAÇLARI
|
AKTARILAN KİŞİ GRUBU |
AÇIKLAMA |
AKTARIM AMAÇLARI |
|
İş Ortakları |
UEDAŞ’ın ticari faaliyetlerini yürütürken bizzat
veya grup şirketleri ile birlikte muhtelif projeler yürütmek, hizmet almak
gibi amaçlarla iş ortaklığı kurduğu taraflar |
İş ortaklığının kurulma amaçlarının yerine
getirilmesini temin etmek amacıyla sınırlı olarak |
|
Tedarikçi |
UEDAŞ’ın
ticari faaliyetlerini yürütürken UEDAŞ’ın emir ve talimatlarına uygun olarak
sözleşme temelli olarak hizmet sunan taraflar |
UEDAŞ’ın
sözleşme ile tedarik ettiği hizmetin sunulması amacıyla sınırlı olarak |
|
Grup Şirketleri |
Uludağ Enerji Grup Şirketleri |
Uludağ Enerji grup şirketlerinin katılımını
gerektiren ticari faaliyetlerinin yürütülmesini temin etmekle sınırlı olarak |
|
Yetkili Kurum ve Kuruluşlar |
İlgili
mevzuat hükümlerine göre UEDAŞ’ın bilgi vermekle yükümlü olduğu yetkili kurum
ve kuruluşlar |
Mevzuat
hükmünde belirtilen amaç ile sınırlı olarak |
Online İşlem Merkezi
Planlı Kesintiler
Tazminat Sorgulama