1Kapsam ve Taraflar
Bu Gizlilik Politikası, Personelix PDKS web sitesi, yönetim portalı ve mobil uygulamaları aracılığıyla işlenen kişisel verilere ilişkin esasları açıklar.
Personelix PDKS, müşterisi olan işletmelere yazılım hizmeti sunar. Bu kapsamda müşteri işletmenin personeline ait kişisel veriler bakımından Personelix "veri işleyen", müşteri işletme ise "veri sorumlusu" sıfatını taşır. Personelix bu verileri yalnızca müşteri işletmenin talimatları doğrultusunda ve hizmetin sunulması amacıyla işler. Personelix; kendi müşteri adayları, müşteri yetkilileri ve site ziyaretçilerine ait veriler bakımından ise doğrudan "veri sorumlusu" sıfatına sahiptir.
Politika, 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) ve ilgili ikincil mevzuat ile uyumlu olarak hazırlanmıştır.
2İşlenen Kişisel Veriler
Hizmetin niteliğine göre aşağıdaki veri kategorileri işlenir. Hangi verilerin işleneceğini, veri sorumlusu sıfatıyla müşteri işletme belirler.
| Veri kategorisi | İçerik | Kaynak |
|---|---|---|
| Kimlik | Ad, soyad, personel/sicil numarası, profil fotoğrafı | Müşteri işletme veya personelin kendisi |
| İletişim | Cep telefonu numarası, varsa e-posta adresi | Müşteri işletme veya personelin kendisi |
| Mesleki deneyim | Departman, pozisyon, şube, vardiya bilgisi, işe giriş tarihi | Müşteri işletme |
| Çalışma ve devam | Giriş-çıkış kayıtları, mola, izin ve mazeret kayıtları, puantaj | Uygulama üzerinden otomatik |
| Konum | Giriş-çıkış anındaki GPS koordinatı; Konum Takibi modülü açıksa mesai içinde periyodik konum | Cihazın konum servisi |
| İşlem güvenliği | Cihaz kimliği, IP adresi, oturum ve işlem kayıtları (log) | Uygulama üzerinden otomatik |
| Finans (opsiyonel) | Müşteri işletme tercih ederse maaş ve bordro alanları | Müşteri işletme |
Personelix PDKS parmak izi, yüz tanıma veya benzeri biyometrik veri işlemez. Giriş-çıkış doğrulaması QR kod ve GPS konumu ile yapılır. Profil fotoğrafı yalnızca kullanıcı tanıma amaçlıdır ve biyometrik eşleştirmede kullanılmaz.
3İşleme Amaçları ve Hukuki Sebepler
| Amaç | Hukuki sebep (KVKK m.5) |
|---|---|
| Personel devam kontrolü, mesai ve puantaj hesaplaması | m.5/2-c — sözleşmenin kurulması veya ifası |
| İş Kanunu ve SGK mevzuatı uyarınca kayıt tutma | m.5/2-ç — veri sorumlusunun hukuki yükümlülüğü |
| Hizmetin güvenliği, sahte işlem ve kötüye kullanım tespiti | m.5/2-f — meşru menfaat |
| Destek taleplerinin karşılanması, hata giderme | m.5/2-c ve m.5/2-f |
| Konum Takibi modülünün kullanılması | Açık rıza (m.5/1) veya iş sözleşmesinden doğan meşru menfaat — kullanım şekline göre müşteri işletme belirler |
| Ticari elektronik ileti gönderimi | Açık rıza (6563 sayılı Kanun uyarınca ayrıca onay) |
Konum verisi hassas bir veridir. Müşteri işletmenin, Konum Takibi modülünü kullanmadan önce personelini ayrıca aydınlatması ve gerekli hallerde açık rızasını alması gerekir. Konum yalnızca giriş ile çıkış arasında toplanır; personel bu durumu mobil uygulamada görür.
4Veri Aktarımı ve Yurt Dışına Aktarım
Kişisel veriler, hizmetin sunulabilmesi için aşağıdaki alt işleyenlerin altyapısında barındırılır ve işlenir:
| Alt işleyen | İşleme amacı | Konum |
|---|---|---|
| Google Ireland Limited / Google LLC (Firebase) | Bulut altyapısı, veri tabanı, kimlik doğrulama, dosya depolama, anlık bildirim | Avrupa Birliği (europe-west1) — sağlayıcının küresel altyapısı nedeniyle ABD erişimi olabilir |
| Apple Inc. / Google LLC | Mobil uygulama dağıtımı ve güncellemesi | ABD |
Bu aktarımlar KVKK m.9 kapsamındadır. Aktarım; ilgili kişinin açık rızası bulunmadığı hallerde, Kanun'un 9. maddesinde öngörülen uygun güvenceler (standart sözleşme hükümleri dâhil) sağlanarak gerçekleştirilir. Alt işleyenlerle, hizmet kapsamı ve gizlilik yükümlülükleri yazılı sözleşmeyle düzenlenir.
Bunların dışında kişisel veriler; yalnızca kanunen yetkili kamu kurum ve kuruluşlarına, mevzuatın öngördüğü usul ve sınırlar dâhilinde aktarılabilir. Ticari amaçla üçüncü kişilere satılmaz veya devredilmez.
5Saklama Süreleri
Kişisel veriler, işleme amacının gerektirdiği süre boyunca ve ilgili mevzuatta öngörülen zamanaşımı süreleri dikkate alınarak saklanır.
| Veri türü | Saklama süresi |
|---|---|
| Giriş-çıkış ve puantaj kayıtları | İş ilişkisinin sona ermesinden itibaren 10 yıl (İş Kanunu ve genel zamanaşımı) |
| Kimlik, iletişim ve mesleki veriler | İş ilişkisinin sona ermesinden itibaren 10 yıl |
| Konum kayıtları | Kayıt tarihinden itibaren en fazla 1 yıl |
| İşlem güvenliği kayıtları (log) | 2 yıl |
| Müşteri sözleşmesi ve fatura kayıtları | Sözleşmenin sona ermesinden itibaren 10 yıl (TTK ve VUK) |
| Site formu ve iletişim talepleri | Talebin sonuçlandırılmasından itibaren 2 yıl |
| Deneme hesabı verileri | Deneme süresinin bitiminden itibaren 30 gün |
Süre dolduğunda veriler silinir, yok edilir veya anonim hale getirilir. Müşteri işletme, aboneliğinin sona ermesi hâlinde verilerinin silinmesini talep edebilir; talep en geç 30 gün içinde yerine getirilir.
6Veri Güvenliği
Kişisel verilerin hukuka aykırı işlenmesini ve erişilmesini önlemek ile muhafazasını sağlamak amacıyla uygun güvenlik düzeyini temin etmeye yönelik teknik ve idari tedbirler alınır:
- Tüm veri trafiği TLS (HTTPS) ile şifrelenir; veriler sağlayıcı altyapısında şifreli olarak saklanır.
- Rol ve yetki bazlı erişim kontrolü uygulanır; şube yetkilileri yalnızca kendi ekiplerinin verisine erişir.
- Yönetici işlemleri iz kayıtlarına (log) yazılır ve denetlenebilir.
- Cihaz doğrulaması, sahte konum tespiti ve şüpheli işlem analizi ile kötüye kullanım engellenir.
- Veriler düzenli olarak yedeklenir; yedekler aynı güvenlik önlemlerine tabidir.
- Personelix çalışanları gizlilik taahhüdü altındadır ve yalnızca görevleri kapsamında erişim yetkisine sahiptir.
Kişisel verilerin hukuka aykırı olarak başkaları tarafından elde edilmesi hâlinde, durum en kısa sürede ve her hâlükârda öğrenilmesinden itibaren 72 saat içinde Kişisel Verileri Koruma Kurulu'na, ayrıca ilgili kişilere bildirilir.
7İlgili Kişinin Hakları
KVKK m.11 uyarınca her ilgili kişi, veri sorumlusuna başvurarak aşağıdaki haklara sahiptir:
- Kişisel verisinin işlenip işlenmediğini öğrenme
- İşlenmişse buna ilişkin bilgi talep etme
- İşlenme amacını ve amacına uygun kullanılıp kullanılmadığını öğrenme
- Yurt içinde veya yurt dışında verilerin aktarıldığı üçüncü kişileri bilme
- Eksik veya yanlış işlenmiş olması hâlinde bunların düzeltilmesini isteme
- KVKK m.7'de öngörülen şartlar çerçevesinde silinmesini veya yok edilmesini isteme
- Düzeltme, silme ve yok etme işlemlerinin, verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme
- Münhasıran otomatik sistemler vasıtasıyla analiz edilmesi suretiyle aleyhine bir sonucun ortaya çıkmasına itiraz etme
- Kanuna aykırı olarak işlenmesi sebebiyle zarara uğraması hâlinde zararın giderilmesini talep etme
Personelin verisi bakımından başvurunun öncelikle çalıştığı işletmeye (veri sorumlusu) yapılması gerekir. Personelix, veri işleyen sıfatıyla kendisine ulaşan talepleri ilgili müşteri işletmeye yönlendirir ve talebin karşılanması için gerekli desteği sağlar.
8Otomatik Karar Verme
Personelix PDKS, kişiler hakkında hukuki sonuç doğuran veya kişiyi benzer şekilde önemli ölçüde etkileyen münhasıran otomatik kararlar üretmez. Şüpheli işlem tespiti gibi otomatik analizler yalnızca yöneticiye bilgi sunar; nihai değerlendirme ve karar müşteri işletmenin yetkilisine aittir.
9Değişiklikler
Bu politika, mevzuat değişiklikleri veya hizmet kapsamındaki güncellemeler nedeniyle revize edilebilir. Esaslı değişiklikler yürürlüğe girmeden önce web sitesinde duyurulur ve sayfanın üst kısmındaki yürürlük tarihi güncellenir.
