متن کامل سیاست حفاظت از داده‌های شخصی و اطلاعیه شفاف‌سازی (KVKK) شرکت HEJAZIAN GLOBAL GROUP TEKSTİL TİCARET LİMİTED ŞİRKETİ به زبان فارسی ترجمه شده است:

سیاست حفاظت از داده‌های شخصی

اطلاعیه شفاف‌سازی بر اساس قانون شماره ۶۶۹۸ ترکیه در خصوص حفاظت از داده‌های شخصی (KVKK)

۱. حفاظت از داده‌های شخصی

۱.۱ مقدمه

حفاظت از داده‌های شخصی از بالاترین اولویت‌ها در شرکت HEJAZIAN GLOBAL GROUP TEKSTİL TİCARET LİMİTED ŞİRKETİ ("شرکت") است و شرکت نهایت دقت را برای رعایت تمامی قوانین و مقررات مربوطه در این زمینه به کار می‌گیرد. مهم‌ترین عنصر این تعهد، این سند یا همان "سیاست شرکت" است.

این سیاست، اصول اتخاذ شده در اجرای فعالیت‌های پردازش داده‌های شخصی توسط شرکت ما و همچنین اصول بنیادی جهت تضمین انطباق پردازش داده‌ها با قانون شماره ۶۶۹۸ حفاظت از داده‌های شخصی ("قانون") را توضیح می‌دهد. در این راستا، شرکت ما با اطلاع‌رسانی به صاحبان داده‌ها، شفافیت لازم را فراهم می‌آورد. با آگاهی کامل از مسئولیت خود در این زمینه، داده‌های شخصی شما در چارچوب این سیاست پردازش و محافظت می‌شوند.

۱.۲ دامنه شمول

این سیاست برای تمامی داده‌های شخصی افرادی غیر از کارمندان و کارآموزان شرکت ما که به صورت خودکار یا غیرخودکار (به شرط اینکه بخشی از یک سیستم ثبت داده باشند) پردازش می‌شوند، اعمال می‌گردد. فعالیت‌های مربوط به حفاظت از داده‌های کارمندان ما تحت سند جداگانه‌ای که همسو با اصول این سیاست تنظیم شده، اداره می‌شود.

۱.۳ هویت مسئول داده‌ها (Data Controller)

مطابق با ماده ۱۰ قانون، هویت و اطلاعات تماس شرکت HEJAZIAN GLOBAL GROUP TEKSTİL TİCARET LİMİTED ŞİRKETİ به عنوان مسئول داده‌ها به شرح زیر است:

  • نام تجاری: HEJAZIAN GLOBAL GROUP TEKSTİL TİCARET LİMİTED ŞİRKETİ
  • آدرس: Gökevler Mah. 2312. Sk. Halk Kent Çarşı No: 30/1 İç Kapı No: 6, Esenyurt/İstanbul
  • اداره مالیاتی: Esenyurt Tax Office
  • شماره مالیاتی: 4611106139
  • تلفن: 56 02 823 212 90+
  • ایمیل: info@nemotti.com / customercare@nemotti.com
  • آدرس ایمیل رسمی ثبت‌شده (KEP): hejazianglobalgroup@hs01.kep.tr

۲. مسائل مربوط به پردازش داده‌های شخصی

۲.۱ اصول پردازش داده‌های شخصی

شرکت ما داده‌های شخصی را طبق مراحل و اصول مندرج در قانون و سایر مقررات مربوطه پردازش می‌کند. بر این اساس، شرکت ما داده‌های شخصی را:

۱. طبق قانون و اصول حسن نیت؛

۲. به صورت دقیق و در صورت لزوم به‌روز؛

۳. برای مقاصد مشخص، صریح و قانونی؛

۴. به روشی مرتبط، محدود و متناسب با مقاصد پردازش؛

۵. و برای مدت زمان مقرر در قوانین مربوطه یا زمان مورد نیاز برای هدفی که پردازش می‌شوند، نگهداری و پردازش می‌کند.

۲.۲ شرایط پردازش داده‌های شخصی

۲.۲.۱ پردازش داده‌های شخصی عمومی

رضایت صریح صاحب داده، تنها یکی از مبانی قانونی است که پردازش قانونی را ممکن می‌سازد. در صورت وجود یکی از شرایط زیر، شرکت ما می‌تواند بدون دریافت رضایت صریح، داده‌های شخصی را پردازش کند:

  • صراحتاً در قانون پیش‌بینی شده باشد.
  • برای حفاظت از جان یا سلامت جسمانی صاحب داده یا فرد دیگری که به دلیل غیرممکن بودن واقعی قادر به دادن رضایت نیست، ضروری باشد.
  • مستقیماً با انعقاد یا اجرای یک قرارداد مرتبط باشد.
  • برای انجام تکالیف قانونی شرکت ضروری باشد.
  • داده‌های شخصی توسط خود صاحب داده عمومی شده باشد.
  • برای ایجاد، استفاده یا دفاع از یک حق قانونی الزامی باشد.
  • برای منافع مشروع شرکت ما ضروری باشد، به شرطی که به حقوق و آزادی‌های بنیادی صاحب داده آسیبی وارد نشود.

۲.۲.۲ پردازش دسته‌بندی‌های خاص داده‌های شخصی (داده‌های حساس)

برخی از داده‌های شخصی (مانند نژاد، دین، سلامت، داده‌های ژنتیکی و بیومتریک و...) تحت عنوان "دسته‌های خاص داده‌های شخصی" تنظیم شده و مشمول حفاظت ویژه هستند. شرکت ما با اتخاذ تمامی تدابیر اداری و فنی لازم — از جمله روش‌های تعیین‌شده توسط هیئت حفاظت از داده‌های شخصی ("هیئت") — و تحت شرایط زیر این داده‌ها را پردازش می‌کند:

  • داده‌های حساس (به جز سلامت و زندگی جنسی): با رضایت صریح صاحب داده، یا بدون رضایت صریح در مواردی که صراحتاً در قانون آمده است.
  • داده‌های مربوط به سلامت و زندگی جنسی: با رضایت صریح، یا بدون رضایت صریح صرفاً توسط افراد متعهد به حفظ محرمانگی یا نهادهای مجاز، جهت حفاظت از سلامت عمومی، طب پیشگیری، تشخیص پزشکی، ارائه خدمات درمانی و مدیریت خدمات بهداشتی و مالی آن.

۲.۳ اهداف پردازش داده‌های شخصی

اهداف شرکت ما از پردازش داده‌های شخصی عبارتند از:

  • انجام اقدامات لازم توسط واحدهای کاری جهت اجرای فعالیت‌های تجاری شرکت و مدیریت فرآیندهای مربوطه.
  • برنامه‌ریزی و اجرای فرآیندهای مدیریت زنجیره تأمین و امور لوجستیک.
  • پیگیری امور مالی و حسابداری.
  • برنامه‌ریزی و اجرای سیاست‌ها و فرآیندهای منابع انسانی.
  • عمل به تعهدات ناشی از قراردادهای کاری و قوانین برای کارمندان.
  • برنامه‌ریزی و اجرای استراتژی‌های تجاری و کاری شرکت.
  • امکان‌پذیر ساختن بهره‌مندی افراد ذی‌ربط از محصولات و خدمات ارائه شده و اجرای فرآیندهای فروش و پشتیبانی پس از فروش.
  • مدیریت روابط با مشتریان، پیگیری درخواست‌ها، شکایت‌ها و دعاوی حقوقی.
  • شخصی‌سازی و توصیه محصولات و خدمات بر اساس ترجیحات، عادات مصرفی و نیازهای مخاطبان.
  • تضمین امنیت حقوقی، فنی و تجاری شرکت و افرادی که با شرکت رابطه کاری دارند.

۲.۴ دسته‌بندی داده‌های شخصی پردازش‌شده

شرکت ما دسته‌های داده زیر را پردازش می‌کند: اطلاعات هویتی، داده‌های تصویری و صوتی، اطلاعات مالی، تراکنش‌های حقوقی و انطباق، اطلاعات اعضای خانواده و بستگان، رزومه، اطلاعات تماس، اطلاعات خودرو، سوابق تحصیلی، امنیت اماکن فیزیکی، تراکنش‌های مشتری، بازاریابی، ممیزی و بازرسی، امنیت تراکنش‌ها، متقاضیان استخدام، پرونده‌های پرسنلی، مدیریت درخواست‌ها و شکایت‌ها، بیمه، موقعیت مکانی، اعتبار تجاری، وضعیت تأهل، مزایای رفاهی، داده‌های حساس (خاص)، اطلاعات مشتریان و شرکای تجاری.

۳. انتقال داده‌های شخصی

شرکت ما می‌تواند داده‌های شخصی و داده‌های حساس را با رعایت تدابیر امنیتی لازم و مطابق با مواد ۸ و ۹ قانون، به اشخاص ثالث ("اشخاص ثالث") در داخل و/یا خارج از ترکیه منتقل کند.

۳.۱ انتقال داده‌های شخصی

انتقال داده‌ها با رضایت صریح یا بدون رضایت صریح در موارد استثنایی قانونی (مانند اجرای قرارداد، تعهدات قانونی، منافع مشروع و...) انجام می‌شود.

در صورت انتقال به خارج از کشور، داده‌ها به "کشورهای خارجی دارای سطح حفاظت کافی" (تعیین‌شده توسط هیئت) یا به کشورهایی که مسئولان داده در ترکیه و کشور مقصد تعهد کتبی برای حفاظت کافی داده و تأیید هیئت را دریافت کرده‌اند، منتقل می‌شوند.

۳.۲ انتقال دسته‌های خاص داده‌های شخصی

مشمول همان ضوابط سخت‌گیرانه ماده ۲.۲.۲ بوده و با اتخاذ تدابیر امنیتی مصوب هیئت منتقل می‌شوند.

۳.۳ گیرندگان داده‌های شخصی

شرکت ما ممکن است داده‌ها را به گروه‌های زیر منتقل کند:

  • تأمین‌کنندگان (Suppliers)
  • شرکای تجاری (Business Partners)
  • شرکت‌های کوریر و لوجستیک (DHL)
  • نهادهای عمومی مجاز قانونی
  • نهادهای خصوصی مجاز قانونی

۴. نگهداری و امحای داده‌های شخصی

مطابق با تعهد حذف، امحا یا بی‌نام‌سازی (Anonymize) داده‌های شخصی مندرج در قانون مجازات ترکیه و قانون KVKK، هنگامی که دلایل الزام‌آور پردازش از بین بروند — حتی اگر داده‌ها طبق قانون پردازش شده باشند — داده‌ها خودبه‌خود یا بنا به درخواست صاحب داده، توسط شرکت حذف، امحا یا بی‌نام‌سازی می‌شوند.

۵. تضمین امنیت و محرمانگی داده‌های شخصی

شرکت ما تمامی تدابیر اداری و فنی لازم را برای جلوگیری از افشا، دسترسی یا انتقال غیرقانونی داده‌ها اتخاذ می‌کند:

۵.۱ تدابیر اداری

  • آموزش و آگاه‌سازی مداوم کارمندان.
  • افزودن بندهای حفظ محرمانگی و امنیت داده‌ها در قراردادها با اشخاص ثالث.
  • تدوین سیاست‌های داخلی و ممیزی منظم فرآیندهای پردازش.

۵.۲ تدابیر فنی

  • استفاده از فناوری‌ها، نرم‌افزارها و سیستم‌های امنیتی به‌روز.
  • به‌کارگیری نیروهای متخصص در حوزه فناوری اطلاعات و امنیت.
  • محدود کردن سطح دسترسی کارمندان به داده‌ها صرفاً در حد نیاز کاری.
  • انجام ممیزی‌های فنی دوره‌ای.

۵.۳ اقدامات در صورت افشای غیرقانونی

در صورتی که داده‌های شخصی به صورت غیرقانونی توسط افراد غیرمجاز تصاحب شود، موضوع در اسرع وقت و بدون تأخیر به هیئت و صاحبان داده گزارش خواهد شد.

۶. اطلاع‌رسانی به صاحبان داده‌ها

طبق ماده ۱۰ قانون، شرکت ما در زمان جمع‌آوری داده‌ها، موارد زیر را به اطلاع صاحبان داده می‌رساند: هویت شرکت، اهداف پردازش، گیرندگان داده‌ها، روش جمع‌آوری و مبنای قانونی، و حقوق مندرج در ماده ۱۱ قانون.

۷. حقوق صاحبان داده‌های شخصی و نحوه اعمال آن

۷.۱ حقوق صاحب داده

بر اساس ماده ۱۱ قانون، صاحب داده حق دارد:

۱. از پردازش یا عدم پردازش داده‌های شخصی خود مطلع شود.

۲. در صورت پردازش، درخواست اطلاعات کند.

۳. از هدف پردازش و استفاده درست از آن مطلع شود.

۴. اشخاص ثالثی که داده‌ها به آن‌ها منتقل شده (در داخل یا خارج از کشور) را بشناسد.

۵. در صورت ناقص یا نادرست بودن داده‌ها، درخواست تصحیح کرده و خواستار اعلام آن به اشخاص ثالث شود.

۶. در صورت رفع دلایل پردازش، درخواست حذف، امحا یا بی‌نام‌سازی داده‌ها را داشته باشد.

۷. به نتائج حاصل از تحلیل انحصاری و خودکار داده‌ها که به زیان اوست، اعتراض کند.

۸. در صورت ورود خسارت ناشی از پردازش غیرقانونی، ادعای خسارت کند.

۷.۲ مواردی که صاحب داده نمی‌تواند حقوق خود را اعمال کند

طبق ماده ۲۸ قانون، مواردی مانند: پردازش جهت اهداف آماری و پژوهشی پس از بی‌نام‌سازی، فعالیت‌های هنری، ادبی و علمی (بدون آسیب به امنیت ملی و حریم خصوصی)، اقدامات اطلاعاتی و امنیتی کشور، و فرآیندهای قضایی از شمول حقوق فوق مستثنی هستند.

۷.۳ نحوه ثبت درخواست حقوق

صاحبان داده می‌توانند درخواست‌های خود را از طریق سایت nemotti.com، یا با استفاده از ایمیل رسمی ثبت‌شده (KEP)، امضای الکترونیکی امن، امضای موبایلی یا ایمیلی که قبلاً در سیستم ما ثبت کرده‌اند، به شرکت ارسال کنند.

۷.۴ پاسخ شرکت به درخواست‌ها

شرکت ما به درخواست‌ها به صورت رایگان و در اسرع وقت و حداکثر ظرف ۳۰ (سی) روز پاسخ خواهد داد. اگر فرآیند پاسخگویی هزینه‌بر باشد، ممکن است طبق تعرفه هیئت (مثلاً ۱ لیر ترکیه به ازای هر صفحه مازاد بر ۱۰ صفحه چاپ‌شده) هزینه دریافت شود.

۸. ساختار مدیریتی و نظارتی حفاظت از داده‌ها

با تصمیم مدیریت ارشد شرکت، "کمیته حفاظت از داده‌های شخصی" تشکیل شده است. وظایف این کمیته شامل: تدوین و به‌روزرسانی سیاست‌ها، نظارت بر انطباق قانونی، برگزاری آموزش‌ها، مدیریت ارتباط با اداره حفاظت از داده‌ها (KVKK)، و بررسی درخواست‌های صاحبان داده در بالاترین سطح است.

۹. تعاریف (Definitions)

  • رضایت صریح (Explicit Consent): رضایت آگاهانه در مورد موضوعی مشخص که با اراده آزاد بیان می‌شود.
  • صاحب داده (Personal Data Owner): شخص حقیقی که داده‌های شخصی او پردازش می‌شود.
  • داده شخصی (Personal Data): هرگونه اطلاعات مربوط به یک شخص حقیقی مشخص یا قابل شناسایی.
  • پردازش‌کننده داده (Data Processor): شخص حقیقی یا حقوقی که به نمایندگی از مسئول داده، داده‌ها را پردازش می‌کند.
  • مسئول داده (Data Controller): شخص حقیقی یا حقوقی که اهداف و ابزارهای پردازش را تعیین کرده و مسئول سیستم ثبت داده است.
  • آدرس KEP: نوع معتبری از ایمیل که سندیت حقوقی ارسال و دریافت را تأمین می‌کند.

۱۰. دسته‌بندی صاحبان داده‌های شخصی

  • فرد صادرکننده فاکتور: شخصی که اطلاعات او روی فاکتور خریدهای شرکت درج می‌شود.
  • رسانه‌ها: اهالی رسانه در ارتباط با روابط عمومی شرکت.
  • متقاضی کار/کارآموزی: افرادی که رزومه خود را ارسال کرده‌اند.
  • اعضای خانواده کارمندان: بستگان درجه یک کارمندان.
  • کارمند سابق: افرادی که همکاری آن‌ها با شرکت پایان یافته است.
  • نماینده/کارمند/سهامدار شریک تجاری: شاغلان در شرکت‌های همکار.
  • مشتری (Customer): استفاده‌کنندگان از محصولات و خدمات برند.
  • مشتری احتمالی (Potential Customer): افرادی که تمایل به استفاده از خدمات نشان داده‌اند.
  • معرف (Reference): افرادی که جهت استعلام سوابق متقاضیان شغل معرفی شده‌اند.
  • تأمین‌کننده (Supplier): ارائه‌دهندگان کالا و خدمات به شرکت.
  • گیرنده مرسوله: فرد مشخص‌شده جهت تحویل سفارش.
  • انتقال مرسولات در فرآیند مرجوعی و تعویض: تمامی فرآیندهای مرجوعی و تعویض محصولات منحصرًا از طریق شرکت DHL انجام می‌شود. اطلاعات لازم (نام، آدرس، تلفن و جزئیات سفارش) طبق ماده ۸ قانون صرفاً بدین منظور در اختیار DHL قرار می‌گیرد.
  • مشتری عضو (Member Customer): اعضای باشگاه مشتریان.
  • بازدیدکننده (Visitor): مراجعه‌کنندگان حضوری به اماکن شرکت.

۱۱. دسته‌های داده‌های شخصی پردازش‌شده

شامل: اطلاعات هویتی، تماس، مالی، مشتریان، تراکنش‌ها، امنیت فیزیکی و دیجیتالی، موقعیت مکانی، ممیزی، اطلاعات حقوقی، شکایت‌ها، اعضای خانواده، داده‌های تصویری/صوتی، بازاریابی، خودرو، سوابق شغلی، پرونده پرسنلی، شرکای تجاری، مزایای رفاهی و داده‌های حساس (خاص).

۱۲. اشخاص ثالث گیرنده داده‌ها

  • شریک تجاری/راهکار (Business/Solution Partner)
  • نهادهای عمومی مجاز قانونی
  • نهادهای خصوصی مجاز قانونی
  • تأمین‌کنندگان (Suppliers)

ضمیمه — اطلاعیه شفاف‌سازی پردازش داده‌های شخصی مشتریان (تجارت الکترونیک)

این بخش اختصاصاً نحوه جمع‌آوری، دلایل قانونی و مدت نگهداری داده‌های مشتریان و بازدیدکنندگان سایت nemotti.com را تنظیم می‌کند:

الف. داده‌های پردازش‌شده، روش جمع‌آوری و مبنای قانونی (ماده ۵ قانون):

داده شخصی پردازش‌شدهروش جمع‌آوریمبنای قانونی (KVKK Art. 5)نام و نام خانوادگی، آدرس تحویل/فاکتور، تلفن، ایمیلصفحه ثبت سفارش/پرداخت (Checkout)انعقاد و اجرای قرارداد — ماده 5/2-cمحتوای سفارش، مبلغ، سوابق خریدمعاملات پس از فروش و پرداختاجرای قرارداد — ماده 5/2-cاطلاعات پرداخت (کارت، داده‌های iyzico)از طریق درگاه پرداخت iyzicoاجرای قرارداد — ماده 5/2-cفاکتور و سوابق حسابداریتکمیل سفارشتعهد قانونی — ماده 5/2-çاطلاعات مرجوعی/تعویض و پیگیریفرم تماس، ایمیل، فرآیند مرجوعی DHLاجرای قرارداد و تعهد قانونی — ماده 5/2-c, çاطلاعات عضویت (حساب، هش رمز عبور، ترجیحات)فرم ثبت‌نام/عضویترضایت صریح / اجرای قرارداد — ماده 5/1, 5/2-cبازاریابی ایمیلی/پیامکی، کمپین‌هاثبت‌نام در خبرنامه، تنظیمات حسابرضایت صریح — ماده 5/1 (با تأییدیه İYS)کوکی‌های ضروری (نشست، سبد خرید، امنیت)کوکی‌های وب‌سایتمنفعت مشروع — ماده 5/2-fکوکی‌ها و پیکسل‌های تحلیلی/تبلیغاتی (Meta, Google)کوکی‌ها و پیکسل‌های وب‌سایترضایت صریح — ماده 5/1 (با بنر کوکی)داده‌های امنیت شبکه و تراکنش‌ها (IP, Logs)به صورت خودکار توسط سیستم‌هاتعهد قانونی و منفعت مشروع — ماده 5/2-ç, f

نکته: شما می‌توانید رضایت صریح خود را برای مواردی که بر پایه رضایت هستند (مانند پیام‌های بازاریابی و کوکی‌های غیرضروری) در هر زمان پس بگیرید.

ب. اهداف پردازش داده‌های مشتریان

۱. دریافت، آماده‌سازی، ارسال سفارش‌ها و انجام تراکنش‌های مالی.

۲. مدیریت فرآیندهای مرجوعی و تعویض (که منحصراً از طریق شرکت DHL انجام می‌شود).

۳. صدور فاکتور و عمل به تعهدات مالی و قانونی.

۴. ایجاد و مدیریت حساب کاربری.

۵. پاسخگویی به درخواست‌ها، سوالات، شکایت‌ها و ارتباط با مشتریان.

۶. ارسال پیام‌های تبلیغاتی و کمپین‌ها از طریق ایمیل و پیامک (در صورت وجود رضایت).

۷. حفظ امنیت سایت و بهبود تجربه کاربری.

ج. مدت زمان نگهداری داده‌های مشتریان

دسته دادهمدت نگهداریفاکتورها، اسناد حسابداری و مالی۱۰ سال طبق قانون مالیاتی و قانون تجارت ترکیهسوابق سفارش، تحویل و مرجوعی۱۰ سال پس از پایان رابطه قراردادی (طول دوره مرور زمان قانونی)داده‌های حساب کاربریتا زمان فعال بودن حساب؛ حذف/بی‌نام‌سازی در زمان معقول پس از بستن حسابسوابق درخواست‌ها، شکایت‌ها و ارتباطات۳ سال از زمان ثبت درخواستمجوزهای بازاریابی و پیام‌های تجاریتا زمان لغو مجوز؛ و ۳ سال پس از لغو طبق قوانین İYSکوکی‌های ضروری / نشست‌هادر طول مدت نشست یا حداکثر ۱ سالکوکی‌ها و پیکسل‌های تحلیلی/تبلیغاتیحداکثر ۲ سال بسته به نوع کوکی یا تا زمان لغو رضایتلوگ‌های امنیتی و ورود (Logs)حداقل مدت قانونی (به طور عام ۲ سال)

مدت‌های فوق به عنوان حداقل/حداکثر چارچوب زمانی تعیین شده‌اند؛ در صورت بروز دعوای حقوقی یا تغییر قوانین، نگهداری داده‌ها تا پایان مهلت‌های قانونی مرور زمان ادامه خواهد یافت.