186
Ne Aramıştınız?

UEDAŞ KİŞİSEL VERİLERİN KORUNMASI VE İŞLENMESİ POLİTİKASI

1.     Amaç

Uludağ Elektrik Dağıtım Anonim Şirketi (“UEDAŞ”), anayasal bir hak olan kişisel verilerin korunmasına büyük önem göstermekte ve tüm iş süreçlerini 6698 sayılı Kişisel Verilerin Korunması Kanunu (“Kanun”) ve buna bağlı olarak düzenlenen ikincil mevzuat (“Veri Koruma Mevzuatı”) uyarınca yürütmektedir. UEDAŞ bu Kişisel Verilerin Korunması ve İşlenmesi Politikası (“Politika”) ile iş süreçlerinde ve organizasyon yapısı içerisinde Veri Koruma Mevzuatına uyumun sağlanması ile uyum koordinasyonunun düzenlenmesine ilişkin genel prensipleri belirlemektedir.

2.     Kapsam

Bu Politika, UEDAŞ’ın kişisel verilerin işlenmesi süreci içeren tüm faaliyet konuları ve çalışma alanlarını kapsamaktadır. Ayrıca;

·       Yönetim kadrosunun tamamı da dâhil olmak üzere, UEDAŞ bünyesinde görev yapan tüm çalışanlar ve yetkilileri,

·       Tüm iş ortakları, tedarikçiler, distribütörler, alt yükleniciler, yetkili servisler, yükleniciler, danışmanlar, temsilciler, denetçiler ile tüm bunların çalışanları ve her halükarda UEDAŞ ile içerisinde olduğu ya da olma ihtimalin bulunan iş ilişkisi sebebiyle kişisel veri işleyen tüm kişi veya kuruluşlar (“İş Ortakları”),

bu Politika ile belirtilen kural ve standartlara uymakla, uyulmasını gözetlemekle ve uyulmasıyla ilgili iş birliği yapmakla yükümlüdür.

Veri Koruma ve Uyum Müdürlüğü, bu Politika veya Veri Koruma Mevzuatı ile uyumluluğun sağlanması adına ilave politikaları, prosedürleri veya uygulamaları yürürlüğe koyabilir.

3.     Tanımlar

Bu Politika’da geçen;

a)     Açık rıza: Belirli bir konuya ilişkin, bilgilendirilmeye dayanan ve özgür iradeyle açıklanan rızayı,

b)     Anonim hâle getirme: Kişisel verilerin, başka verilerle eşleştirilerek dahi hiçbir surette kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hâle getirilmesini,

c)     Çalışan: Gerek doğrudan gerekse dolaylı olarak süreli veya süresiz istihdam olunan tüm UEDAŞ çalışanlarını,

d)     İlgili kişi: Kişisel verisi işlenen gerçek kişiyi,

e)     İlgili kişi başvuru formu: İlgili kişilerin Kanun kapsamındaki haklarını kullanmak adına UEDAŞ’a yapacakları başvuru için kullanılacak formu,

f)      İlgili kişi başvuru prosedürü: İlgili kişilerin Kanun kapsamındaki haklarını kullanmak adına UEDAŞ’a yapacakları başvuruların yanıtlanmasına ilişkin usul ve esasları düzenleyen prosedürü,

g)     İş Ortakları: Tüm iş ortakları, tedarikçiler, distribütörler, alt yükleniciler, yetkili servisler, yükleniciler, danışmanlar, temsilciler, denetçiler ile tüm bunların çalışanları ve her halükarda UEDAŞ ile içerisinde olduğu ya da olma ihtimalin bulunan iş ilişkisi sebebiyle kişisel veri işleyen tüm kişi veya kuruluşları,

h)     Kanun: 24/3/2016 tarihli ve 6698 sayılı Kişisel Verilerin Korunması Kanunu’nu,

i)       Kişisel veri: Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgiyi,

j)       Kişisel veri ihlali: İletilen, saklanan veya işlenen kişisel verilerin kazara veya yasa dışı yollarla imha edilmesi, kaybı, değiştirilmesi, yetkisiz şekilde açıklanması veya bunlara erişime yol açan bir güvenlik ihlalini,

k)     Kişisel veri işleme envanteri: Veri sorumlularının iş süreçlerine bağlı olarak gerçekleştirmekte oldukları kişisel veri işleme faaliyetlerini; kişisel veri işleme amaçları ve hukuki sebebi, veri kategorisi, aktarılan alıcı grubu ve veri konusu kişi grubuyla ilişkilendirerek oluşturdukları ve kişisel verilerin işlendikleri amaçlar için gerekli olan azami muhafaza edilme süresini, yabancı ülkelere aktarımı öngörülen kişisel verileri ve veri güvenliğine ilişkin alınan tedbirleri açıklayarak detaylandırdıkları envanteri,

l)       Kişisel veri saklama ve imha politikası: Veri sorumlularının, kişisel verilerin işlendikleri amaç için gerekli olan azami süreyi belirleme işlemi ile silme, yok etme ve anonim hale getirme işlemi için dayanak yaptıkları politikayı,

m)   Kişisel verilerin işlenmesi: Kişisel verilerin tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla elde edilmesi, kaydedilmesi, depolanması, muhafaza edilmesi, değiştirilmesi, yeniden düzenlenmesi, açıklanması, aktarılması, devralınması, elde edilebilir hale getirilmesi, sınıflandırılması ya da kullanılmasının engellenmesi gibi veriler üzerinde gerçekleştirilen her türlü işlemi,

n)     Kurul: Kişisel Verileri Koruma Kurulunu,

o)     Kurum: Kişisel Verileri Koruma Kurumunu,

p)     Özel nitelikli kişisel veri: Irk, etnik köken, siyasi düşünce, felsefi inanç, din, mezhep veya diğer inançlar, kılık kıyafet, dernek vakıf ya da sendika üyeliği, sağlık, cinsel hayat, ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili veriler ile biyometrik ve genetik verileri,

q)     Periyodik imha: Kanunda yer alan kişisel verilerin işlenme şartlarının tamamının ortadan kalkması durumunda kişisel verileri saklama ve imha politikasında belirtilen ve tekrar eden aralıklarla resen gerçekleştirilecek silme, yok etme veya anonim hale getirme işlemini,

r)      Politika: UEDAŞ Kişisel Verilerin Korunması ve İşlenmesi Politikası’nı,

s)      UEDAŞ: Uludağ Elektrik Dağıtım Anonim Şirketi’ni,

t)      Veri ihlali müdahale planı: UEDAŞ’ın veri sorumlusu olarak işlediği kişisel verilere ilişkin bir ihlal gerçekleşmesi halinde izlenmesi gereken adımların düzenlendiği planı,

u)     Veri işleyen: Veri sorumlusunun verdiği yetkiye dayanarak onun adına kişisel verileri işleyen gerçek veya tüzel kişiyi,

v)     Veri kayıt sistemi: Kişisel verilerin belirli kriterlere göre yapılandırılarak işlendiği kayıt sistemini,

w)   Veri koruma mevzuatı: 6698 sayılı Kişisel Verilerin Korunması Kanunu ve dayanağını ondan alan ikincil mevzuat ile Kişisel Verileri Koruma Kurulu Kararları ve yayımladığı rehberleri,

x)     Veri sorumluları sicil bilgi sistemi (VERBİS): Veri sorumlularının Sicile başvuruda ve Sicile ilişkin ilgili diğer işlemlerde kullanacakları, internet üzerinden erişilebilen, Başkanlık tarafından oluşturulan ve yönetilen bilişim sistemini,

y)     Veri sorumluları sicili: Kurum tarafından tutulan veri sorumluları sicilini,

z)      Veri sorumlusu: Kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu olan gerçek veya tüzel kişiyi,

aa)  Yönetici: Çalışanın operasyonel veya idari yöneticisini,

ifade eder.

4.     Kişisel Veri İşleme İlkeleri

UEDAŞ kişisel veri işlerken aşağıdaki ilkelerin tüm kişisel veri işleme faaliyetlerinin özünde bulunmasını sağlar ve tüm kişisel veri işleme faaliyetlerini bu ilkelere uygun olarak gerçekleştirir:

4.1.  Hukuka ve Dürüstlük Kurallarına Uygun Olma

UEDAŞ, kişisel verilerin işlenmesinde kanunlarla ve diğer hukuksal düzenlemelerle getirilen ilkelere uygun hareket eder. Dürüstlük kuralına uygun olma ilkesi uyarınca UEDAŞ, veri işlemedeki hedeflerine ulaşmaya çalışırken, ilgili kişilerin çıkarlarını ve makul beklentilerini dikkate alır ve ilgili kişi için söz konusu veri işleme faaliyetinin şeffaf olmasını sağlar.

4.2.  Doğru ve Gerektiğinde Güncel Olma

UEDAŞ, kişisel verilerin doğru ve güncel bir şekilde tutulması için gerekli önlemleri alır. UEDAŞ, kişisel verilere dayalı olarak ilgili kişiyle alakalı bir sonuç ortaya koyduğu durumlarda aktif özen yükümlülüğü çerçevesinde hareket eder. Bunun dışında UEDAŞ her zaman ilgili kişinin bilgilerini doğru ve güncel olmasını temin edecek kanalları açık tutar. Bu çerçevede UEDAŞ kişisel verilerin doğru ve güncel tutulabilmesini temin etmek amacıyla; kişisel verilerin elde edildiği kaynaklar belirli olması, kişisel verilerin toplandığı kaynağın doğruluğun tespit edilebilmesi ve kişisel verilerin doğru olmamasından kaynaklı taleplerin göz önünde bulundurulması kapsamında makul önlemler alır.

4.3.  Belirli, Açık ve Meşru Amaçlar için İşleme

UEDAŞ kişisel veri işleme faaliyetlerinin ilgili kişi tarafından açık bir şekilde anlaşılabilir olmasını, hangi hukuki işleme şartına dayalı olarak gerçekleştirildiğinin tespit edilebilmesini, kişisel veri işleme faaliyetinin ve bu faaliyetin gerçekleştirilme amacının belirliliğini sağlayacak detayda ortaya konulmasını sağlar.

Kişisel veri işleme amacı açık ve kesin olarak belirlenmeli ve bu amaç meşru olmalıdır. İlgili kişiye belirtilen amaçlar dışında, başka amaçlarla veri işlenmemelidir. İşlenen veriler, UEDAŞ’ın yapmış olduğu iş veya sunmuş olduğu hizmetle bağlantılı ve bunlar için gerekli olmalıdır.

Açık rıza, aydınlatma ve ilgili kişinin başvurularına verilen cevaplar gibi kişisel veri işleme amaçlarının açıklandığı hukuki işlem ve metinlerde belirlilik ve açıklık ilkesine uyumda hassasiyet gösterilir ve anlaşılması güç, teknik - hukuki ifadelerin kullanımından kaçınılır.

UEDAŞ’ın kişisel verileri işleme amaçları EK-3 ile gösterilmektedir.

4.4.  İşleme Amacıyla Bağlantılı, Sınırlı ve Ölçülü Olma

İşlenen veriler belirlenen amaçların gerçekleştirilebilmesine elverişli olmalı, amacın gerçekleştirilmesiyle ilgili olmayan veya ihtiyaç duyulmayan kişisel verilerin işlenmesinden kaçınılmalıdır. Sonradan ortaya çıkması muhtemel ihtiyaçların karşılanmasına yönelik olarak veri işlenmesi yoluna gidilmemelidir.

Ayrıca işlenen veri, sadece amacın gerçekleştirilmesi için gerekli olan kişisel verilerle sınırlı tutulur. Amaç için gerekli olanın dışında kişisel veri işlenmez. Başka bir deyişle, amacı gerçekleştirmeye yönelik yeterli verinin temin edilmesi, bunun dışındaki amaç için gerekli olmayan veri işlemeden kaçınılması UEDAŞ’ın öncelikleri arasında gelir. Mevcutta olmayan ve sonradan gerçekleşmesi düşünülen amaçlarla kişisel veri toplanmaz ve işlenmez.

Bunun yanında ölçülülük ilkesi gereğince, veri işleme ile gerçekleştirilmesi istenen amaç arasında makul bir dengenin kurulmasına özen gösterilir. Yani veri işlemenin, amacı gerçekleştirecek ölçüde olması sağlanır.

UEDAŞ’ın işlediği kişisel veri kategorileri EK-1 ile, ilgili kişilerin kategorileri ise EK-2 ile gösterilmektedir.

4.5.  İlgili Mevzuatta Öngörülen veya İşleme Amacı için Gerekli Olan Süre Kadar Muhafaza Edilme

UEDAŞ, amaçla sınırlılık ilkesinin bir gereği olarak, kişisel verilerin işlendikleri amaç için gerekli olan süreye uygun olarak muhafaza edilmesi hususunda idari ve teknik tedbirleri almakla yükümlüdür. Aynı zamanda kişisel verilerin muhafazası sağlanırken hukuka aykırı olarak işlenmesini önlemek ve kişisel verilere hukuka aykırı olarak erişilmesini önlemek amaçlarıyla uygun güvenlik düzeyini temin etmeye yönelik gerekli her türlü teknik ve idari tedbirler alınır.

Yine aynı ilke uyarınca UEDAŞ kişisel verilerin saklama sürelerini belirler. Bu kapsamda ilgili kişisel veriler için mevzuatta öngörülmüş bir süre varsa bu süreye; eğer böyle bir süre öngörülmemişse veriler ancak işlendikleri amaç için gerekli olan süre kadar saklanabilir. Bir verinin daha fazla saklanması için geçerli bir sebep bulunmaması halinde, o veri silinir, yok edilir veya anonim hale getirilir. İleride tekrar kullanılabileceği düşünülerek ya da herhangi bir başka gerekçe ile kişisel verilerin muhafaza edilmesi yoluna gidilmez.

Veri kategorilerinin işleme amaçları ve bu amaçlara dayalı olarak işlenmeleri için gerekli olan azami muhafaza edilme süreleri ile mevzuatta öngörülen sürelerin farklı olması durumunda; mevzuatta azami muhafaza edilme süresi öngörülmüşse bu süre, yoksa bunlardan en uzun süre esas alınır. Mevzuat kapsamında öngörülen bu sürelere uyum için yapılan saklama faaliyetleri belirlenen saklama sürelerini aşıyorsa, bu faaliyetler yalnızca ilgili mevzuatta belirtilen yükümlülükleri yerine getirmekle sınırlı bir saklama ve işleme faaliyeti olarak yürütülür.

5.     Kişisel Veri İşleme Şartları

UEDAŞ, kişisel verileri ancak aşağıdaki durumlardan en az birinin varlığı halinde işleyebilir:

·       İlgili kişinin açık rızası

Açık rıza aşağıdaki üç unsur çerçevesinde alınır:

o   Açık rıza belirli bir konuya ilişkin olmalıdır.

o   Açık rıza bilgilendirmeye dayanmalıdır.

o   Açık rıza özgür iradeyle açıklanmalıdır.

Açık rıza dışında bir dayanakla yürütülmesi mümkün olan bir veri işleme faaliyeti açık rızaya dayandırılmaz. Bu kapsamda, kişisel veri işleme faaliyetinin amacının öncelikli olarak açık rıza dışındaki işleme şartlarından birine dayanıp dayanmadığı değerlendirilir, eğer bu amaç yukarıda sayılan açık rıza dışındaki şartlardan en az birini karşılamıyorsa, bu durumda veri işleme faaliyetinin devamı için kişinin açık rızasının alınması yoluna gidilir.

·       Kanunlarda açıkça öngörülmesi

Kişisel veri işlenmesiyle ilgili herhangi bir kanunda açık bir hüküm varsa veya açık bir hüküm ile ikincil mevzuata yönlendirme yapılmışsa bu durumda kişisel verilerin işlenmesi mümkündür.

·       Fiili imkânsızlık nedeniyle rızasını açıklayamayacak durumda bulunan veya rızasına hukuki geçerlilik tanınmayan kişinin kendisinin ya da bir başkasının hayatı veya beden bütünlüğünün korunması için zorunlu olması,

Fiili imkânsızlık nedeniyle rızasını açıklayamayacak durumda bulunan veya rızasına hukuki geçerlilik tanınmayan kişinin, kendisinin ya da başkasının hayatı veya beden bütünlüğünün korunması için zorunlu olması halinde ilgili kişinin kişisel verileri işlenebilecektir.

·       Bir sözleşmenin kurulması veya ifasıyla doğrudan doğruya ilgili olması kaydıyla, sözleşmenin taraflarına ait kişisel verilerin işlenmesinin gerekli olması,

Bir sözleşmenin kurulması veya ifasıyla doğrudan doğruya ilgili olması kaydıyla, sözleşmenin taraflarına ait kişisel verilerin işlenmesinin zorunlu olması durumunda ilgili kişilerin bu amaçla sınırlı olmak üzere kişisel verilerinin işlenmesi mümkündür.

·       Veri sorumlusunun hukuki yükümlülüğünü yerine getirebilmesi için zorunlu olması,

Veri sorumlusunun hukuki yükümlülüğünü yerine getirebilmesi için veri işlenmesinin zorunlu olduğu hallerde ilgili kişinin kişisel verileri işlenebilecektir.

·       İlgili kişinin kendisi tarafından alenileştirilmiş olması,

İlgili kişinin kendisi tarafından alenileştirilen, bir başka ifadeyle herhangi bir şekilde kamuoyuna açıklanmış olan kişisel verileri işlenebilecektir.

·       Bir hakkın tesisi, kullanılması veya korunması için veri işlemenin zorunlu olması,

Bir hakkın tesisi, kullanılması veya korunması için zorunlu olması halinde ilgili kişinin kişisel verilerinin işlenmesi mümkündür.

·       İlgili kişinin temel hak ve özgürlüklerine zarar vermemek kaydıyla, veri sorumlusunun meşru menfaatleri için veri işlenmesinin zorunlu olması.

İlgili kişinin temel hak ve özgürlüklerine zarar vermemek kaydı ile veri sorumlusunun meşru menfaatleri için veri işlenmesinin zorunlu olması durumunda, kişisel verilerinin işlenmesi mümkündür.

Bu şartlar, yani hukuka uygunluk halleri, sayma yoluyla belirlenmiş olup, genişletilemez.

6.     Özel Nitelikli Kişisel Verileri İşleme Şartları

UEDAŞ, özel nitelikli kişisel verileri ancak aşağıdaki durumlardan en az birinin varlığı halinde işleyebilir:

·       İlgili kişinin açık rızası

Açık rıza aşağıdaki üç unsur çerçevesinde alınır:

o   Açık rıza belirli bir konuya ilişkin olmalıdır.

o   Açık rıza bilgilendirmeye dayanmalıdır.

o   Açık rıza özgür iradeyle açıklanmalıdır.

Açık rıza dışında bir dayanakla yürütülmesi mümkün olan bir veri işleme faaliyeti açık rızaya dayandırılmaz. Bu kapsamda, özel nitelikli kişisel veri işleme faaliyetinin amacının öncelikli olarak açık rıza dışındaki işleme şartlarından birine dayanıp dayanmadığı değerlendirilir, eğer bu amaç yukarıda sayılan açık rıza dışındaki şartlardan en az birini karşılamıyorsa, bu durumda veri işleme faaliyetinin devamı için kişinin açık rızasının alınması yoluna gidilir.

·       Kanunlarda açıkça öngörülmesi

Özel nitelikli kişisel veri işlenmesiyle ilgili herhangi bir kanunda açık bir hüküm varsa veya açık bir hüküm ile ikincil mevzuata yönlendirme yapılmışsa bu durumda özel nitelikli kişisel verilerin işlenmesi mümkündür.

·       Fiili imkânsızlık nedeniyle rızasını açıklayamayacak durumda bulunan veya rızasına hukuki geçerlilik tanınmayan kişinin, kendisinin ya da bir başkasının hayatı veya beden bütünlüğünün korunması için zorunlu olması

Fiili imkânsızlık nedeniyle rızasını açıklayamayacak durumda bulunan veya rızasına hukuki geçerlilik tanınmayan kişinin, kendisinin ya da başkasının hayatı veya beden bütünlüğünün korunması için zorunlu olması halinde ilgili kişinin özel nitelikli kişisel verileri işlenebilecektir.

·       İlgili kişinin alenileştirdiği kişisel verilere ilişkin ve alenileştirme iradesine uygun olması

İlgili kişinin kendisi tarafından alenileştirilen, bir başka ifadeyle herhangi bir şekilde kamuoyuna açıklanmış olan özel nitelikli kişisel verileri; alenileştirme iradesine uygun olması şartıyla işlenebilecektir.

·       Bir hakkın tesisi, kullanılması veya korunması için zorunlu olması

Bir hakkın tesisi, kullanılması veya korunması için zorunlu olması halinde ilgili kişinin özel nitelikli kişisel verilerinin işlenmesi mümkündür.

·       Sır saklama yükümlülüğü altında bulunan kişiler veya yetkili kurum ve kuruluşlarca, kamu sağlığının korunması, koruyucu hekimlik, tıbbi teşhis, tedavi ve bakım hizmetlerinin yürütülmesi ile sağlık hizmetlerinin planlanması, yönetimi ve finansmanı amacıyla gerekli olması

Kamu sağlığının korunması, koruyucu hekimlik, tıbbî teşhis, tedavi ve bakım hizmetlerinin yürütülmesi ile sağlık hizmetlerinin planlanması, yönetimi ve finansmanı amacıyla, sır saklama yükümlülüğü altında bulunan kişiler tarafından özel nitelikli kişisel veriler işlenebilecektir.

·       İstihdam, iş sağlığı ve güvenliği, sosyal güvenlik, sosyal hizmetler ve sosyal yardım alanlarındaki hukuki yükümlülüklerin yerine getirilmesi için zorunlu olması

İstihdam, iş sağlığı ve güvenliği, sosyal güvenlik, sosyal hizmetler ve sosyal yardım alanlarındaki hukuki yükümlülüklerin yerine getirilmesi için zorunlu olması durumunda özel nitelikli kişisel veriler işlenebilecektir.

·       Siyasi, felsefi, dini veya sendikal amaçlarla kurulan vakıf, dernek ve diğer kâr amacı gütmeyen kuruluş ya da oluşumların, tâbi oldukları mevzuata ve amaçlarına uygun olmak, faaliyet alanlarıyla sınırlı olmak ve üçüncü kişilere açıklanmamak kaydıyla; mevcut veya eski üyelerine ve mensuplarına veyahut bu kuruluş ve oluşumlarla düzenli olarak temasta olan kişilere yönelik olması

UEDAŞ, özel nitelikli kişisel verilerin işlenmesin konusunda ayrıca Kurul tarafından belirlenen yeterli önlemleri alır. UEDAŞ bünyesinde özel nitelikli kişisel verilerin işlenmesi süreçleri Özel Nitelikli Kişisel Verilerin Korunması ve İşlenmesi Politikası ile düzenlenmektedir.

7.     Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hâle Getirilmesi

UEDAŞ, işlenmesini gerektiren sebeplerin ortadan kalkması hâlinde kişisel verilerin resen veya ilgili kişinin talebi üzerine silinmesini, yok edilmesini veya anonim hâle getirilmesini sağlar. Kişisel verilerin işlenmesini gerektiren sebeplerin ortadan kalkması durumlarına aşağıdakiler örnek olarak gösterilebilir:

·       Kişisel verileri işlemeye esas teşkil eden ilgili mevzuat hükümlerinin değiştirilmesi veya ilgası,

·       Kişisel verileri işlemenin hukuka veya dürüstlük kuralına aykırı olduğunun tespit edilmesi,

·       Kişisel verileri işlemenin sadece açık rıza şartına istinaden gerçekleştiği hallerde, ilgili kişinin rızasını geri alması,

·       Kişisel verilerin saklanmasını gerektiren azami sürenin geçmiş olmasına rağmen, kişisel verileri daha uzun süre saklamayı haklı kılacak herhangi bir şartın mevcut olmaması.

UEDAŞ, işlenmesini gerektiren sebeplerin ortadan kalktığı hallerde ilgili kişinin başvurusunu beklemeksizin kişisel verileri silmek, yok etmek veya anonim hale getirmekle yükümlüdür. Bu yükümlülüğün ortaya çıktığı tarihi takip eden ilk periyodik imha işleminde, kişisel veriler Kişisel Veri Saklama ve İmha Politikası uyarınca silinir, yok edilir veya anonim hale getirilir.

Kişisel verilerin silinmesi, yok edilmesi ve anonim hale getirilmesiyle ilgili yapılan bütün işlemler kayıt altına alınır ve söz konusu kayıtlar, diğer hukuki yükümlülükler hariç olmak üzere en az üç yıl süreyle saklanır.

8.     Kişisel Verilerin Aktarılması

Kişisel veriler, ancak kişisel veri işleme şartlarından; özel nitelikli kişisel veriler ise yeterli önlemlerin alınması şartıyla özel nitelikli kişisel veri işleme şartlarından birinin varlığı halinde açık rıza olmaksızın aktarılabilir.

UEDAŞ, ayrıca aşağıdaki şartlardan birinin gerçekleşmemiş olması halinde kişisel verileri yurtdışına aktaramaz:

·       Kişisel veri aktarımın yapılacağı ülke, uluslararası kuruluş veya ülke içerisindeki sektörler hakkında yeterlilik kararı bulunması,

·       Yeterlilik kararı bulunmaması halinde; ilgili kişinin aktarımın yapılacağı ülkede haklarını kullanma ve etkili kanun yollarına başvurma imkânının bulunması kaydıyla, aşağıda belirtilen uygun güvencelerden birinin taraflarca sağlanması halinde:

o   Ortak ekonomik faaliyette bulunan teşebbüs grubu bünyesindeki şirketlerin uymakla yükümlü oldukları, kişisel verilerin korunmasına ilişkin hükümler ihtiva eden ve Kurul tarafından onaylanan bağlayıcı şirket kurallarının varlığı,

o   Kurul tarafından ilan edilen, veri kategorileri, veri aktarımının amaçları, alıcı ve alıcı grupları, veri alıcısı tarafından alınacak teknik ve idari tedbirler, özel nitelikli kişisel veriler için alınan ek önlemler gibi hususları ihtiva eden standart sözleşmenin varlığı,

o   Yeterli korumayı sağlayacak hükümlerin yer aldığı yazılı bir taahhütnamenin varlığı ve Kurul tarafından aktarıma izin verilmesi.

·       Yeterlilik kararı bulunmaması ve yukarıda belirtilen uygun güvencelerden herhangi birinin sağlanamaması durumunda, arızi olmak kaydıyla sadece aşağıdaki hallerden birinin varlığı halinde

o   İlgili kişinin, muhtemel riskler hakkında bilgilendirilmesi kaydıyla, aktarıma açık rıza vermesi,

o   Aktarımın, ilgili kişi ile veri sorumlusu arasındaki bir sözleşmenin ifası veya ilgili kişinin talebi üzerine alınan sözleşme öncesi tedbirlerin uygulanması için zorunlu olması,

o   Aktarımın, ilgili kişi yararına veri sorumlusu ve diğer bir gerçek veya tüzel kişi arasında yapılacak bir sözleşmenin kurulması veya ifası için zorunlu olması,

o   Aktarımın üstün bir kamu yararı için zorunlu olması,

o   Bir hakkın tesisi, kullanılması veya korunması için kişisel verilerin aktarılmasının zorunlu olması,

o   Fiili imkânsızlık nedeniyle rızasını açıklayamayacak durumda bulunan veya rızasına hukuki geçerlilik tanınmayan kişinin kendisinin ya da bir başkasının hayatı veya beden bütünlüğünün korunması için kişisel verilerin aktarılmasının zorunlu olması,

o   Kamuya veya meşru menfaati bulunan kişilere açık olan bir sicilden, ilgili mevzuatta sicile erişmek için gereken şartların sağlanması ve meşru menfaati olan kişinin talep etmesi kaydıyla aktarım yapılması.

UEDAŞ, kişisel verilerin kendisi adına bir veri işleyen tarafından işlenmesi hâlinde; işleme faaliyeti öncesinde veri işleyenin veri koruma kapsamında gerekli teknik ve idari önlemleri alabilecek yeterlilikte olduğuna emin olmak için gerekli tedbirleri alır ve veri koruma mevzuatı ile belirtilen hususların yazılı bir sözleşme ile düzenlenmesini sağlar.

UEDAŞ’ın kişisel verileri aktardığı kişi grupları ve aktarım amaçları EK-4 ile gösterilmektedir.

9.     İlgili Kişilerin Aydınlatılması

UEDAŞ ya da UEDAŞ’ın yetkilendirdiği kişi veya çalışanı ilgili kişilere asgari olarak aşağıdaki bilgileri sağlamakla yükümlüdür:

·       Veri sorumlusunun ve varsa temsilcisinin kimliği,

·       Kişisel verilerin hangi amaçla işleneceği,

·       İşlenen kişisel verilerin kimlere ve hangi amaçla aktarılabileceği,

·       Kişisel veri toplamanın yöntemi ve hukuki sebebi,

·       Kanun kapsamındaki hakları.

Aydınlatma yükümlülüğü kişisel veri işlenen her durumda yerine getirilir. Kişisel veri işleme amacı değiştiğinde, veri işleme faaliyetinden önce bu amaç için aydınlatma yükümlülüğü ayrıca yerine getirilir. Aydınlatma yükümlülüğünün yerine getirilmesi, ilgili kişinin talebine bağlı değildir.

Aydınlatma yükümlülüğü anlaşılır, açık ve sade bir dil kullanılarak gerçekleştirilir.

Kişisel verilerin ilgili kişiden elde edilmesi halinde aydınlatma, kişisel veri işleme faaliyetinden önce gerçekleştirilir.

Kişisel verilerin ilgili kişiden elde edilmemesi halinde;

·       Kişisel verilerin elde edilmesinden itibaren makul bir süre içerisinde,

·       Kişisel verilerin ilgili kişi ile iletişim amacıyla kullanılacak olması durumunda, ilk iletişim kurulması esnasında,

·       Kişisel verilerin aktarılacak olması halinde, en geç kişisel verilerin ilk kez aktarımının yapılacağı esnada,

ilgili kişiyi aydınlatma yükümlülüğü yerine getirilir.

UEDAŞ’ın tüm birimleri, kişisel veri işleme faaliyetine başlamadan aydınlatma metninin güncel ve doğru olduğunu kontrol etmekle; gerekirse Veri Koruma ve Uyum Müdürlüğü’nün desteğini istemekle yükümlüdür.

Kişisel verilerin işlenmesi ile ilgili olarak ilgili kişiler ile kurulan tüm iletişim Uludağ Enerji Veri Koruma ve Uyum Müdürlüğü onayıyla gerçekleştirilir.

10.  İlgili Kişilerin Hakları

İlgili kişilerin hakları aşağıdaki gibidir:

a) Kişisel veri işlenip işlenmediğini öğrenme,

b) Kişisel veriler işlenmişse buna ilişkin bilgi talep etme,

c) Kişisel verilerin işlenme amacını ve bunların amacına uygun kullanılıp kullanılmadığını öğrenme,

ç) Yurt içinde veya yurt dışında kişisel verilerin aktarıldığı üçüncü kişileri bilme,

d) Kişisel verilerin eksik veya yanlış işlenmiş olması hâlinde bunların düzeltilmesini isteme,

e) Kanun’un 7. maddesinde öngörülen şartlar çerçevesinde kişisel verilerin silinmesini veya yok edilmesini isteme,

f) (d) ve (e) bentleri uyarınca yapılan işlemlerin, kişisel verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme,

g) İşlenen verilerin münhasıran otomatik sistemler vasıtasıyla analiz edilmesi suretiyle kişinin kendisi aleyhine bir sonucun ortaya çıkmasına itiraz etme,

ğ) Kişisel verilerin Kanun’a aykırı olarak işlenmesi sebebiyle zarara uğraması hâlinde zararın giderilmesini talep etme.

 

İlgili kişiler aydınlatma metinleri ve diğer kanallar aracılığıyla kendilerine gösterilen iletişim bilgileri ve yöntemler ile haklarını kullanmak adına UEDAŞ’a başvuruda bulunabilirler. Başvuru gecikmeksizin ve en geç 30 gün içerisinde cevaplandırılır. Başvurunun cevaplandırılması hususunda İlgili Kişi Başvuru Prosedürü takip edilir. İlgili kişilerin başvurusunun İlgili Kişi Başvuru Formu aracılığıyla yapılması konusunda ilgili kişilere gerekli yönlendirme yapılır.

11.  Veri Güvenliğinin Sağlanması ve İhlal Bildirimi

UEDAŞ; kişisel verilerin hukuka aykırı olarak işlenmesini önlemek, kişisel verilere hukuka aykırı olarak erişilmesini önlemek ve kişisel verilerin muhafazasını sağlamak amaçlarıyla uygun güvenlik düzeyini temin etmeye yönelik gerekli her türlü teknik ve idari tedbirleri almakla yükümlüdür.

UEDAŞ, veri koruma mevzuatına uyumun denetlenmesi adına kendisinin veya iş ortaklarının bünyesinde gerekli denetimleri yapar veya yaptırır.

Çalışanlar öğrendikleri kişisel verileri veri koruma mevzuatına aykırı olarak başkasına açıklayamaz ve işleme amacı dışında kullanamaz. Bu yükümlülük görevden ayrılmalarından sonra da devam eder.

UEDAŞ veri işleme sürecini, ilgili kişisel verinin doğasını, veri güvenliği önlemlerinin uygulanmasının maliyetini ve uygulanışını dikkate alarak uygun veri güvenliği önlemlerini uygulamaya koyar. Bu önlemler, politika ve prosedürler ile belirtilir.

Kişisel verilere ilişkin bir ihlal meydana gelmesi halinde Veri İhlali Müdahale Planı çerçevesinde UEDAŞ bu durumu en kısa sürede ilgilisine ve Kurula bildirir. Çalışanlar, bir veri ihlali ya da veri ihlali şüphesiyle karşılaştıklarında durumu derhal Veri Koruma ve Uyum Müdürlüğü ile Siber Güvenlik Müdürlüğüne bildirir.

12.  Veri Sorumluları Siciline Kayıt

Veri Koruma ve Uyum Müdürlüğü, kişisel veri işleme envanterinin hazırlanmasını ve UEDAŞ’ın Veri Sorumluları Siciline (VERBİS) yapmış olduğu kayıt bilgilerinde değişiklik olması halinde VERBİS kaydının güncellenmesini sağlar.

Kurum ile iletişim irtibat kişisi olarak Veri Koruma ve Uyum Müdürünce sağlanır.

Veri Koruma ve Uyum Müdürü, VERBİS’te gerçekleştirilen güncellemeleri Hukuk ve Uyum Başkanına raporlar.

13.  Veri Koruma Kültürünün Oluşturulması

UEDAŞ bünyesinde düzenli olarak kişisel verilerin korunması, veri koruma mevzuatı, veri güvenliğine ilişkin alınan önlemler ve veri ihlali halinde gerçekleştirilmesi gereken eylemleri de içerecek olan eğitimler hazırlanır.

UEDAŞ’taki tüm birimler, kişisel veri işleme faaliyeti içerebilecek herhangi bir süreç başlattıklarında, süreci güncellediklerinde veya sonlandırdıklarında Veri Koruma ve Uyum Müdürlüğü’nün görüşünü almakla yükümlüdür. Veri Koruma ve Uyum Müdürlüğü, UEDAŞ’ın tüm iş süreçlerinin “tasarım gereği gizlilik” ve “varsayılan olarak gizlilik” ilkeleri de dâhil olmak üzere Veri Koruma Mevzuatına uygun olması yönünde görüş sağlar ve çalışma yürütür. Gelen bildirim üzerine planlanan kişisel veri işleme faaliyeti Veri Koruma ve Uyum Müdürlüğünce değerlendirilir. Özellikle yeni teknolojilerin kullanıldığı ve/veya işlemenin mahiyeti, kapsamı, bağlamı ve amaçları dikkate alındığında işleme faaliyetinin gerçek kişilerin hakları ve özgürlükleri açısından yüksek bir riske sebebiyet vermesinin muhtemel olduğu hâllerde; Veri Koruma Etki Değerlendirmesi Formu aracılığıyla etki değerlendirmesi yapılır. Tek bir değerlendirmede benzeri yüksek riskler taşıyan benzer işleme faaliyetleri birlikte ele alınabilir. Veri Koruma Etki Değerlendirmesi özellikle aşağıdaki işleme türlerinde gereklidir:

·       Profilleme de dâhil olmak üzere, otomatik işlemeye dayanan ve gerçek kişilerle ilgili hukuki sonuçlar doğuran veya benzeri biçimde, gerçek kişileri önemli ölçüde etkileyen kararların dayandığı, gerçek kişilerle ilgili kişisel özelliklerin sistematik ve kapsamlı bir şekilde değerlendirmesini içeren işleme faaliyetleri,

·       Özel nitelikli kişisel verilerin büyük çapta işlenmesi,

·       Biyometrik ve genetik verilerin işlenmesi,

·       Bireylerin bir ürüne, hizmete, fırsata veya faydaya erişimi hakkında, herhangi bir ölçüde otomatik karar vermeye (profil oluşturma dahil) dayanan veri işleme faaliyetleri,

·       Birden fazla kaynaktan elde edilen kişisel verilerin birleştirilmesi, karşılaştırılması veya eşleştirilmesi,

·       Doğrudan ilgili kişiden elde edilmemiş kişisel verilerin işlenmesi,

·       Çevrimiçi ortam da dâhil ancak bununla sınırlı olmamak üzere bir bireyin coğrafi konumunun veya davranışının izlenmesini içeren işleme faaliyetleri,

·       Çocukların veya diğer savunmasız/dezavantajlı bireylerin verilerinin işlenmesi,

·       İşlemenin veya kişisel veri ihlalinin bireylerin sağlığını veya güvenliğini tehlikeye atabilecek nitelikte olması,

·       Sektör kaynaklı ve/veya mahiyeti gereği hassas olarak kabul edilebilecek nitelikteki kişisel verilerin büyük çaplı olarak işlenmesi.

 

Çalışanlar kişisel verilerin korunmasıyla ilgili sorularını her zaman Veri Koruma ve Uyum Müdürlüğüne sorabilir. Çalışanlar, kişisel verilerin korunmasıyla ilgili risk oluşturabilecek durumlarda Veri Koruma ve Uyum Müdürlüğünün görüşünü alır.

14.  Politika’nın İhlali

Bu Politika’ya herhangi bir UEDAŞ Çalışanı tarafından uyulmaması halinde, iş sözleşmesinin sona ermesi de dâhil, gerekli idari müeyyideler uygulanır. Çalışanlar, Bu Politika’ya veya Veri Koruma Mevzuatına aykırı olduğunu düşündükleri herhangi bir eylemin farkına varmaları durumunda bu olayı Veri Koruma ve Uyum Müdürlüğüne bildirmekle yükümlüdür.

15.  Politika’nın Yürütülmesi

Bu Politika, Veri Koruma ve Uyum Müdürlüğü tarafından yürütülür.

16.  Politika’nın Gözden Geçirilmesi ve Güncellenmesi

Bu Politika, Veri Koruma ve Uyum Müdürlüğü tarafından düzenli olarak her yıl gözden geçirilir ve gerektiğinde güncellenir.

 

 

EK-1: UEDAŞ’IN İŞLEDİĞİ KİŞİSEL VERİ KATEGORİLERİ

KİŞİSEL VERİ KATEGORİSİ

AÇIKLAMA

Kimlik

Ad soyadı, anne - baba adı, anne kızlık soyadı, doğum tarihi, doğum yeri, medeni hali, nüfus cüzdanı seri sıra no, T.C. kimlik no, cilt no,  pasaport no, gibi

İletişim

Adres no, e-posta adresi, iletişim adresi, kayıtlı elektronik posta adresi (KEP), telefon no gibi

Lokasyon

Bulunduğu yerin konum bilgileri

Özlük

Bordro bilgileri,unvan bilgisi, departman bilgisi, disiplin soruşturması, işe giriş-çıkış belgesi kayıtları, mal bildirimi bilgileri, özgeçmiş bilgileri, performans değerlendirme raporları gibi

Hukuki İşlem

Adli makamlarla yazışmalardaki bilgiler, dava dosyasındaki bilgiler gibi

Müşteri İşlem

Çağrı merkezi kayıtları, fatura, senet, çek bilgileri, gişe dekontlarındaki bilgiler, sipariş bilgisi, talep bilgisi gibi

Fiziksel Mekân Güvenliği

Çalışan ve ziyaretçilerin giriş çıkış kayıt bilgileri, kamera kayıtları gibi

İşlem Güvenliği

IP adresi bilgileri, internet sitesi giriş çıkış bilgileri, şifre ve parola bilgileri gibi

Risk Yönetimi

Ticari, teknik, idari risklerin yönetilmesi için işlenen bilgiler gibi

Finans

Bilanço bilgileri, finansal performans bilgileri, kredi ve risk bilgileri, malvarlığı bilgileri gibi

Mesleki Deneyim

Diploma bilgileri, gidilen kurslar, meslek içi eğitim bilgileri, sertifikalar, transkript bilgileri gibi

Görsel ve İşitsel Kayıtlar

Görsel ve işitsel kayıtlar gibi

Felsefi İnanç, Din, Mezhep Ve Diğer İnançlar

Felsefi inanç, din, mezhep ve diğer inançlar gibi

Dernek, Vakıf, Sendika Üyeliği

Dernek, vakıf, sendika üyeliği bilgileri gibi

Sağlık Bilgileri

Engellilik durumuna ait bilgiler, kan grubu bilgisi, kişisel sağlık bilgileri, kullanılan cihaz ve protez bilgileri gibi

Ceza Mahkûmiyeti ve Güvenlik Tedbirleri

Ceza mahkûmiyetine ilişkin bilgiler, güvenlik tedbirlerine ilişkin bilgiler gibi

Aile Bireyleri ve Yakın Bilgisi

İlgili kişinin aile bireyleri (örn. eş, anne, baba, çocuk), yakınları ve acil durumlarda ulaşılabilecek diğer kişiler hakkındaki bilgiler

 

 

 

EK-2: İLGİLİ KİŞİ GRUPLARI

İLGİLİ KİŞİ GRUBU

AÇIKLAMA

Çalışan Adayı

UEDAŞ’a herhangi bir yolla iş başvurusunda bulunmuş ya da özgeçmiş ve ilgili bilgilerini UEDAŞ’ın incelemesine açmış olan gerçek kişiler.

Çalışan

Yönetim kadrosunun tamamı da dâhil olmak üzere, UEDAŞ bünyesinde görev yapan tüm çalışanlar ve yetkililer.

Çalışanın Yakınları

UEDAŞ tarafından yürütülen faaliyetler çerçevesinde bu Politika kapsamında kişisel verileri işlenen veri sahiplerinin eş, çocuk ve yakınları

Hissedar/Ortak

UEDAŞ’ın hissedarı, yönetim kurulu üyesi ve diğer yetkili gerçek kişiler ile temsilcileri/çalışanları.

Ürün/Hizmet Alıcısı

UEDAŞ’tan hizmet alan gerçek kişiler.

Potansiyel Ürün veya Hizmet Alıcısı/Çalışanı/Yetkilisi

UEDAŞ ile herhangi bir sözleşmesel ilişkisi olup olmadığına bakılmaksızın UEDAŞ iş birimlerinin yürüttüğü operasyonlar kapsamında kişisel verileri elde edilen gerçek kişiler

Stajyer

UEDAŞ bünyesinde staj yapanlar.

Stajyer Adayı

UEDAŞ’a staj başvurusunda bulunanlar.

Stajyer Vasisi/Velisi

UEDAŞ bünyesinde staj yapan 18 yaşından küçük stajyerlerin vasi/velisi kişiler.

Tedarikçi Çalışanı

UEDAŞ’ın her türlü iş ilişkisi içerisinde bulunduğu kurumlarda (iş ortağı, tedarikçi gibi, ancak bunlarla sınırlı olmaksınız) çalışan, bu kurumların hissedarları ve yetkilileri dahil olmak üzere, gerçek kişiler

Basın Çalışanı

Basın kuruluşlarında çalışan kişiler

Ziyaretçi

UEDAŞ’ın fiziksel yerleşkelere çeşitli amaçlarla girmiş olan veya internet sitelerini ziyaret eden gerçek kişiler.

Yönetim Kurulu Üyeleri

UEDAŞ Yönetim Kurulu’nda bulunan gerçek kişiler.

Üçüncü Kişi

Bu Politika kapsamına girmeyen diğer gerçek kişiler (Örn. kefil, refakatçi, eski çalışanlar)

 

 

EK-3: KİŞİSEL VERİ İŞLEME AMAÇLARI

1.     Çalışan Adayı/Stajyer Adayı

 

·       Çalışan adayı seçme süreçlerinin yürütülmesi

·       Çalışan adaylarının başvuru süreçlerinin yürütülmesi

·       Denetim / etik faaliyetlerinin yürütülmesi

·       Faaliyetlerin mevzuata uygun yürütülmesi

·       Fiziksel mekan güvenliğinin temini

·       Hukuk işlerinin takibi ve yürütülmesi

·       İç denetim/ soruşturma / istihbarat faaliyetlerinin yürütülmesi

·       İnsan kaynakları süreçlerinin planlanması

·       Yetenek / kariyer gelişimi faaliyetlerinin yürütülmesi

·       Yetkili kişi, kurum ve kuruluşlara bilgi verilmesi

 

2.     Çalışan/Stajyer/Aile Bireyleri ve Yakınları/Stajyer Vasi/Velisi

 

·       Stajyer seçme ve yerleştirme süreçlerinin yürütülmesi

·       Acil durum yönetimi süreçlerinin yürütülmesi

·       Bilgi güvenliği süreçlerinin yürütülmesi

·       Çalışan memnuniyeti ve bağlılığı süreçlerinin yürütülmesi

·       Çalışanlar için iş akdi ve mevzuattan kaynaklı yükümlülüklerin yerine getirilmesi

·       Çalışanlar için yan haklar ve menfaatleri süreçlerinin yürütülmesi

·       Çalışanlara ilişkin disiplin prosedürlerinin yürütülmesi

·       Çalışanlara zimmetlenen eşyaların veya araçların takibi, kontrolü, denetlenmesi

·       Çalışanların işe uyumunun sağlanabilmesi için oryantasyon programlarının yürütülmesi

·       Denetim / etik faaliyetlerinin yürütülmesi

·       Eğitim faaliyetlerinin yürütülmesi

·       Erişim yetkilerinin yürütülmesi

·       Faaliyetlerin mevzuata uygun yürütülmesi

·       Finans ve muhasebe işlerinin yürütülmesi

·       Fiziksel mekan güvenliğinin temini

·       Görevlendirme süreçlerinin yürütülmesi

·       Güvenlik ve internet kullanımı ile ilgili koşullar gibi UEDAŞ politikalarına uyumun sağlanması

·       Hukuk işlerinin takibi ve yürütülmesi

·       İç denetim/ soruşturma / istihbarat faaliyetlerinin yürütülmesi

·       İnsan kaynakları süreçlerinin planlanması

·       İş sağlığı / güvenliği faaliyetlerinin yürütülmesi

·       Performans değerlendirme süreçlerinin yürütülmesi

·       Sosyal sorumluluk ve sivil toplum aktivitelerinin yürütülmesi

·       Sözleşme süreçlerinin yürütülmesi

·       Yetenek / kariyer gelişimi faaliyetlerinin yürütülmesi

·       Yetkili kişi, kurum ve kuruluşlara bilgi verilmesi

 

3.     Hissedar/Ortak/Yönetim Kurulu Üyeleri

 

·       Acil durum yönetimi süreçlerinin yürütülmesi

·       Bilgi güvenliği süreçlerinin yürütülmesi

·       Denetim / etik faaliyetlerinin yürütülmesi

·       Eğitim faaliyetlerinin yürütülmesi

·       Erişim yetkilerinin yürütülmesi

·       Faaliyetlerin mevzuata uygun yürütülmesi

·       Finans ve muhasebe işlerinin yürütülmesi

·       Fiziksel mekan güvenliğinin temini

·       Görevlendirme süreçlerinin yürütülmesi

·       Güvenlik ve internet kullanımı ile ilgili koşullar gibi UEDAŞ politikalarına uyumun sağlanması

·       Hukuk işlerinin takibi ve yürütülmesi

·       İç denetim/ soruşturma / istihbarat faaliyetlerinin yürütülmesi

·       Performans değerlendirme süreçlerinin yürütülmesi

·       Sözleşme süreçlerinin yürütülmesi

·       Yetkili kişi, kurum ve kuruluşlara bilgi verilmesi

 

4.     Tedarikçi Çalışanı/Yetkilisi /Basın Çalışanı/ Üçüncü Taraf Çalışanı/ Kamu Görevlisi

 

·       Denetim / etik faaliyetlerinin yürütülmesi

·       Acil durum yönetimi süreçlerinin yürütülmesi

·       Bilgi güvenliği süreçlerinin yürütülmesi

·       Eğitim faaliyetlerinin yürütülmesi

·       Erişim yetkilerinin yürütülmesi

·       Faaliyetlerin mevzuata uygun yürütülmesi

·       Finans ve muhasebe işlerinin yürütülmesi

·       Fiziksel mekan güvenliğinin temini

·       Görevlendirme süreçlerinin yürütülmesi

·       Güvenlik ve internet kullanımı ile ilgili koşullar gibi UEDAŞ politikalarına uyumun sağlanması

·       Hukuk işlerinin takibi ve yürütülmesi

·       İletişim Faaliyetlerinin Yürütülmesi

·       İç denetim/ soruşturma / istihbarat faaliyetlerinin yürütülmesi

·       Mal / hizmet satın alım süreçlerinin yürütülmesi

·       Performans değerlendirme süreçlerinin yürütülmesi

·       Risk yönetimi süreçlerinin yürütülmesi

·       Sosyal sorumluluk ve sivil toplum aktivitelerinin yürütülmesi

·       Sözleşme süreçlerinin yürütülmesi

·       Tedarik zinciri yönetimi süreçlerinin yürütülmesi

·       Yetkili kişi, kurum ve kuruluşlara bilgi verilmesi

 

 

5.     Potansiyel Ürün veya Hizmet Alıcısı/Ürün veya Hizmet Alan Kişi/Çalışanı/Yetkilisi/ Ürün/Hizmet Alıcısı

 

·       Denetim / etik faaliyetlerinin yürütülmesi

·       Faaliyetlerin mevzuata uygun yürütülmesi

·       Finans ve muhasebe işlerinin yürütülmesi

·       Firma / ürün / hizmetlere bağlılık süreçlerinin yürütülmesi

·       Fiziksel mekan güvenliğinin temini

·       Hukuk işlerinin takibi ve yürütülmesi

·       İç denetim/ soruşturma / istihbarat faaliyetlerinin yürütülmesi

·       İş süreçlerinin iyileştirilmesine yönelik önerilerin alınması ve değerlendirilmesi

·       İş sürekliliğinin sağlanması faaliyetlerinin yürütülmesi

·       Mal / hizmet satış sonrası destek hizmetlerinin yürütülmesi

·       Mal / hizmet satış süreçlerinin yürütülmesi

·       Mal / hizmet üretim ve operasyon süreçlerinin yürütülmesi

·       Müşteri ilişkileri yönetimi süreçlerinin yürütülmesi

·       Müşteri memnuniyetine yönelik aktivitelerin yürütülmesi

·       Sözleşme süreçlerinin yürütülmesi

·       Yetkili kişi, kurum ve kuruluşlara bilgi verilmesi

·       Talep / şikayetlerin takibi

 

6.     Ziyaretçi

 

·       Acil durum yönetimi süreçlerinin yürütülmesi

·       Bilgi güvenliği süreçlerinin yürütülmesi

·       Denetim / etik faaliyetlerinin yürütülmesi

·       Erişim yetkilerinin yürütülmesi

·       Faaliyetlerin mevzuata uygun yürütülmesi

·       Fiziksel mekan güvenliğinin temini

·       Hukuk işlerinin takibi ve yürütülmesi

·       Organizasyon ve etkinlik yönetimi

·       Sosyal sorumluluk ve sivil toplum aktivitelerinin yürütülmesi

·       Yetkili kişi, kurum ve kuruluşlara bilgi verilmesi

·       Ziyaretçi kayıtlarının oluşturulması ve takibi

 

 


 

EK-4: KİŞİSEL VERİLERİN AKTARILDIĞI KİŞİ GRUPLARI VE AKTARIM AMAÇLARI

AKTARILAN KİŞİ GRUBU

AÇIKLAMA

AKTARIM AMAÇLARI

İş Ortakları

UEDAŞ’ın ticari faaliyetlerini yürütürken bizzat veya grup şirketleri ile birlikte muhtelif projeler yürütmek, hizmet almak gibi amaçlarla iş ortaklığı kurduğu taraflar

İş ortaklığının kurulma amaçlarının yerine getirilmesini temin etmek amacıyla sınırlı olarak

Tedarikçi

UEDAŞ’ın ticari faaliyetlerini yürütürken UEDAŞ’ın emir ve talimatlarına uygun olarak sözleşme temelli olarak hizmet sunan taraflar

UEDAŞ’ın sözleşme ile tedarik ettiği hizmetin sunulması amacıyla sınırlı olarak

Grup Şirketleri

Uludağ Enerji Grup Şirketleri

Uludağ Enerji grup şirketlerinin katılımını gerektiren ticari faaliyetlerinin yürütülmesini temin etmekle sınırlı olarak

Yetkili Kurum ve Kuruluşlar

İlgili mevzuat hükümlerine göre UEDAŞ’ın bilgi vermekle yükümlü olduğu yetkili kurum ve kuruluşlar

Mevzuat hükmünde belirtilen amaç ile sınırlı olarak