متن کامل سیاست حفاظت از دادههای شخصی و اطلاعیه شفافسازی (KVKK) شرکت HEJAZIAN GLOBAL GROUP TEKSTİL TİCARET LİMİTED ŞİRKETİ به زبان فارسی ترجمه شده است:
سیاست حفاظت از دادههای شخصی
اطلاعیه شفافسازی بر اساس قانون شماره ۶۶۹۸ ترکیه در خصوص حفاظت از دادههای شخصی (KVKK)
۱. حفاظت از دادههای شخصی
۱.۱ مقدمه
حفاظت از دادههای شخصی از بالاترین اولویتها در شرکت HEJAZIAN GLOBAL GROUP TEKSTİL TİCARET LİMİTED ŞİRKETİ ("شرکت") است و شرکت نهایت دقت را برای رعایت تمامی قوانین و مقررات مربوطه در این زمینه به کار میگیرد. مهمترین عنصر این تعهد، این سند یا همان "سیاست شرکت" است.
این سیاست، اصول اتخاذ شده در اجرای فعالیتهای پردازش دادههای شخصی توسط شرکت ما و همچنین اصول بنیادی جهت تضمین انطباق پردازش دادهها با قانون شماره ۶۶۹۸ حفاظت از دادههای شخصی ("قانون") را توضیح میدهد. در این راستا، شرکت ما با اطلاعرسانی به صاحبان دادهها، شفافیت لازم را فراهم میآورد. با آگاهی کامل از مسئولیت خود در این زمینه، دادههای شخصی شما در چارچوب این سیاست پردازش و محافظت میشوند.
۱.۲ دامنه شمول
این سیاست برای تمامی دادههای شخصی افرادی غیر از کارمندان و کارآموزان شرکت ما که به صورت خودکار یا غیرخودکار (به شرط اینکه بخشی از یک سیستم ثبت داده باشند) پردازش میشوند، اعمال میگردد. فعالیتهای مربوط به حفاظت از دادههای کارمندان ما تحت سند جداگانهای که همسو با اصول این سیاست تنظیم شده، اداره میشود.
۱.۳ هویت مسئول دادهها (Data Controller)
مطابق با ماده ۱۰ قانون، هویت و اطلاعات تماس شرکت HEJAZIAN GLOBAL GROUP TEKSTİL TİCARET LİMİTED ŞİRKETİ به عنوان مسئول دادهها به شرح زیر است:
- نام تجاری: HEJAZIAN GLOBAL GROUP TEKSTİL TİCARET LİMİTED ŞİRKETİ
- آدرس: Gökevler Mah. 2312. Sk. Halk Kent Çarşı No: 30/1 İç Kapı No: 6, Esenyurt/İstanbul
- اداره مالیاتی: Esenyurt Tax Office
- شماره مالیاتی: 4611106139
- تلفن: 56 02 823 212 90+
- ایمیل: info@nemotti.com / customercare@nemotti.com
- آدرس ایمیل رسمی ثبتشده (KEP): hejazianglobalgroup@hs01.kep.tr
۲. مسائل مربوط به پردازش دادههای شخصی
۲.۱ اصول پردازش دادههای شخصی
شرکت ما دادههای شخصی را طبق مراحل و اصول مندرج در قانون و سایر مقررات مربوطه پردازش میکند. بر این اساس، شرکت ما دادههای شخصی را:
۱. طبق قانون و اصول حسن نیت؛
۲. به صورت دقیق و در صورت لزوم بهروز؛
۳. برای مقاصد مشخص، صریح و قانونی؛
۴. به روشی مرتبط، محدود و متناسب با مقاصد پردازش؛
۵. و برای مدت زمان مقرر در قوانین مربوطه یا زمان مورد نیاز برای هدفی که پردازش میشوند، نگهداری و پردازش میکند.
۲.۲ شرایط پردازش دادههای شخصی
۲.۲.۱ پردازش دادههای شخصی عمومی
رضایت صریح صاحب داده، تنها یکی از مبانی قانونی است که پردازش قانونی را ممکن میسازد. در صورت وجود یکی از شرایط زیر، شرکت ما میتواند بدون دریافت رضایت صریح، دادههای شخصی را پردازش کند:
- صراحتاً در قانون پیشبینی شده باشد.
- برای حفاظت از جان یا سلامت جسمانی صاحب داده یا فرد دیگری که به دلیل غیرممکن بودن واقعی قادر به دادن رضایت نیست، ضروری باشد.
- مستقیماً با انعقاد یا اجرای یک قرارداد مرتبط باشد.
- برای انجام تکالیف قانونی شرکت ضروری باشد.
- دادههای شخصی توسط خود صاحب داده عمومی شده باشد.
- برای ایجاد، استفاده یا دفاع از یک حق قانونی الزامی باشد.
- برای منافع مشروع شرکت ما ضروری باشد، به شرطی که به حقوق و آزادیهای بنیادی صاحب داده آسیبی وارد نشود.
۲.۲.۲ پردازش دستهبندیهای خاص دادههای شخصی (دادههای حساس)
برخی از دادههای شخصی (مانند نژاد، دین، سلامت، دادههای ژنتیکی و بیومتریک و...) تحت عنوان "دستههای خاص دادههای شخصی" تنظیم شده و مشمول حفاظت ویژه هستند. شرکت ما با اتخاذ تمامی تدابیر اداری و فنی لازم — از جمله روشهای تعیینشده توسط هیئت حفاظت از دادههای شخصی ("هیئت") — و تحت شرایط زیر این دادهها را پردازش میکند:
- دادههای حساس (به جز سلامت و زندگی جنسی): با رضایت صریح صاحب داده، یا بدون رضایت صریح در مواردی که صراحتاً در قانون آمده است.
- دادههای مربوط به سلامت و زندگی جنسی: با رضایت صریح، یا بدون رضایت صریح صرفاً توسط افراد متعهد به حفظ محرمانگی یا نهادهای مجاز، جهت حفاظت از سلامت عمومی، طب پیشگیری، تشخیص پزشکی، ارائه خدمات درمانی و مدیریت خدمات بهداشتی و مالی آن.
۲.۳ اهداف پردازش دادههای شخصی
اهداف شرکت ما از پردازش دادههای شخصی عبارتند از:
- انجام اقدامات لازم توسط واحدهای کاری جهت اجرای فعالیتهای تجاری شرکت و مدیریت فرآیندهای مربوطه.
- برنامهریزی و اجرای فرآیندهای مدیریت زنجیره تأمین و امور لوجستیک.
- پیگیری امور مالی و حسابداری.
- برنامهریزی و اجرای سیاستها و فرآیندهای منابع انسانی.
- عمل به تعهدات ناشی از قراردادهای کاری و قوانین برای کارمندان.
- برنامهریزی و اجرای استراتژیهای تجاری و کاری شرکت.
- امکانپذیر ساختن بهرهمندی افراد ذیربط از محصولات و خدمات ارائه شده و اجرای فرآیندهای فروش و پشتیبانی پس از فروش.
- مدیریت روابط با مشتریان، پیگیری درخواستها، شکایتها و دعاوی حقوقی.
- شخصیسازی و توصیه محصولات و خدمات بر اساس ترجیحات، عادات مصرفی و نیازهای مخاطبان.
- تضمین امنیت حقوقی، فنی و تجاری شرکت و افرادی که با شرکت رابطه کاری دارند.
۲.۴ دستهبندی دادههای شخصی پردازششده
شرکت ما دستههای داده زیر را پردازش میکند: اطلاعات هویتی، دادههای تصویری و صوتی، اطلاعات مالی، تراکنشهای حقوقی و انطباق، اطلاعات اعضای خانواده و بستگان، رزومه، اطلاعات تماس، اطلاعات خودرو، سوابق تحصیلی، امنیت اماکن فیزیکی، تراکنشهای مشتری، بازاریابی، ممیزی و بازرسی، امنیت تراکنشها، متقاضیان استخدام، پروندههای پرسنلی، مدیریت درخواستها و شکایتها، بیمه، موقعیت مکانی، اعتبار تجاری، وضعیت تأهل، مزایای رفاهی، دادههای حساس (خاص)، اطلاعات مشتریان و شرکای تجاری.
۳. انتقال دادههای شخصی
شرکت ما میتواند دادههای شخصی و دادههای حساس را با رعایت تدابیر امنیتی لازم و مطابق با مواد ۸ و ۹ قانون، به اشخاص ثالث ("اشخاص ثالث") در داخل و/یا خارج از ترکیه منتقل کند.
۳.۱ انتقال دادههای شخصی
انتقال دادهها با رضایت صریح یا بدون رضایت صریح در موارد استثنایی قانونی (مانند اجرای قرارداد، تعهدات قانونی، منافع مشروع و...) انجام میشود.
در صورت انتقال به خارج از کشور، دادهها به "کشورهای خارجی دارای سطح حفاظت کافی" (تعیینشده توسط هیئت) یا به کشورهایی که مسئولان داده در ترکیه و کشور مقصد تعهد کتبی برای حفاظت کافی داده و تأیید هیئت را دریافت کردهاند، منتقل میشوند.
۳.۲ انتقال دستههای خاص دادههای شخصی
مشمول همان ضوابط سختگیرانه ماده ۲.۲.۲ بوده و با اتخاذ تدابیر امنیتی مصوب هیئت منتقل میشوند.
۳.۳ گیرندگان دادههای شخصی
شرکت ما ممکن است دادهها را به گروههای زیر منتقل کند:
- تأمینکنندگان (Suppliers)
- شرکای تجاری (Business Partners)
- شرکتهای کوریر و لوجستیک (DHL)
- نهادهای عمومی مجاز قانونی
- نهادهای خصوصی مجاز قانونی
۴. نگهداری و امحای دادههای شخصی
مطابق با تعهد حذف، امحا یا بینامسازی (Anonymize) دادههای شخصی مندرج در قانون مجازات ترکیه و قانون KVKK، هنگامی که دلایل الزامآور پردازش از بین بروند — حتی اگر دادهها طبق قانون پردازش شده باشند — دادهها خودبهخود یا بنا به درخواست صاحب داده، توسط شرکت حذف، امحا یا بینامسازی میشوند.
۵. تضمین امنیت و محرمانگی دادههای شخصی
شرکت ما تمامی تدابیر اداری و فنی لازم را برای جلوگیری از افشا، دسترسی یا انتقال غیرقانونی دادهها اتخاذ میکند:
۵.۱ تدابیر اداری
- آموزش و آگاهسازی مداوم کارمندان.
- افزودن بندهای حفظ محرمانگی و امنیت دادهها در قراردادها با اشخاص ثالث.
- تدوین سیاستهای داخلی و ممیزی منظم فرآیندهای پردازش.
۵.۲ تدابیر فنی
- استفاده از فناوریها، نرمافزارها و سیستمهای امنیتی بهروز.
- بهکارگیری نیروهای متخصص در حوزه فناوری اطلاعات و امنیت.
- محدود کردن سطح دسترسی کارمندان به دادهها صرفاً در حد نیاز کاری.
- انجام ممیزیهای فنی دورهای.
۵.۳ اقدامات در صورت افشای غیرقانونی
در صورتی که دادههای شخصی به صورت غیرقانونی توسط افراد غیرمجاز تصاحب شود، موضوع در اسرع وقت و بدون تأخیر به هیئت و صاحبان داده گزارش خواهد شد.
۶. اطلاعرسانی به صاحبان دادهها
طبق ماده ۱۰ قانون، شرکت ما در زمان جمعآوری دادهها، موارد زیر را به اطلاع صاحبان داده میرساند: هویت شرکت، اهداف پردازش، گیرندگان دادهها، روش جمعآوری و مبنای قانونی، و حقوق مندرج در ماده ۱۱ قانون.
۷. حقوق صاحبان دادههای شخصی و نحوه اعمال آن
۷.۱ حقوق صاحب داده
بر اساس ماده ۱۱ قانون، صاحب داده حق دارد:
۱. از پردازش یا عدم پردازش دادههای شخصی خود مطلع شود.
۲. در صورت پردازش، درخواست اطلاعات کند.
۳. از هدف پردازش و استفاده درست از آن مطلع شود.
۴. اشخاص ثالثی که دادهها به آنها منتقل شده (در داخل یا خارج از کشور) را بشناسد.
۵. در صورت ناقص یا نادرست بودن دادهها، درخواست تصحیح کرده و خواستار اعلام آن به اشخاص ثالث شود.
۶. در صورت رفع دلایل پردازش، درخواست حذف، امحا یا بینامسازی دادهها را داشته باشد.
۷. به نتائج حاصل از تحلیل انحصاری و خودکار دادهها که به زیان اوست، اعتراض کند.
۸. در صورت ورود خسارت ناشی از پردازش غیرقانونی، ادعای خسارت کند.
۷.۲ مواردی که صاحب داده نمیتواند حقوق خود را اعمال کند
طبق ماده ۲۸ قانون، مواردی مانند: پردازش جهت اهداف آماری و پژوهشی پس از بینامسازی، فعالیتهای هنری، ادبی و علمی (بدون آسیب به امنیت ملی و حریم خصوصی)، اقدامات اطلاعاتی و امنیتی کشور، و فرآیندهای قضایی از شمول حقوق فوق مستثنی هستند.
۷.۳ نحوه ثبت درخواست حقوق
صاحبان داده میتوانند درخواستهای خود را از طریق سایت nemotti.com، یا با استفاده از ایمیل رسمی ثبتشده (KEP)، امضای الکترونیکی امن، امضای موبایلی یا ایمیلی که قبلاً در سیستم ما ثبت کردهاند، به شرکت ارسال کنند.
۷.۴ پاسخ شرکت به درخواستها
شرکت ما به درخواستها به صورت رایگان و در اسرع وقت و حداکثر ظرف ۳۰ (سی) روز پاسخ خواهد داد. اگر فرآیند پاسخگویی هزینهبر باشد، ممکن است طبق تعرفه هیئت (مثلاً ۱ لیر ترکیه به ازای هر صفحه مازاد بر ۱۰ صفحه چاپشده) هزینه دریافت شود.
۸. ساختار مدیریتی و نظارتی حفاظت از دادهها
با تصمیم مدیریت ارشد شرکت، "کمیته حفاظت از دادههای شخصی" تشکیل شده است. وظایف این کمیته شامل: تدوین و بهروزرسانی سیاستها، نظارت بر انطباق قانونی، برگزاری آموزشها، مدیریت ارتباط با اداره حفاظت از دادهها (KVKK)، و بررسی درخواستهای صاحبان داده در بالاترین سطح است.
۹. تعاریف (Definitions)
- رضایت صریح (Explicit Consent): رضایت آگاهانه در مورد موضوعی مشخص که با اراده آزاد بیان میشود.
- صاحب داده (Personal Data Owner): شخص حقیقی که دادههای شخصی او پردازش میشود.
- داده شخصی (Personal Data): هرگونه اطلاعات مربوط به یک شخص حقیقی مشخص یا قابل شناسایی.
- پردازشکننده داده (Data Processor): شخص حقیقی یا حقوقی که به نمایندگی از مسئول داده، دادهها را پردازش میکند.
- مسئول داده (Data Controller): شخص حقیقی یا حقوقی که اهداف و ابزارهای پردازش را تعیین کرده و مسئول سیستم ثبت داده است.
- آدرس KEP: نوع معتبری از ایمیل که سندیت حقوقی ارسال و دریافت را تأمین میکند.
۱۰. دستهبندی صاحبان دادههای شخصی
- فرد صادرکننده فاکتور: شخصی که اطلاعات او روی فاکتور خریدهای شرکت درج میشود.
- رسانهها: اهالی رسانه در ارتباط با روابط عمومی شرکت.
- متقاضی کار/کارآموزی: افرادی که رزومه خود را ارسال کردهاند.
- اعضای خانواده کارمندان: بستگان درجه یک کارمندان.
- کارمند سابق: افرادی که همکاری آنها با شرکت پایان یافته است.
- نماینده/کارمند/سهامدار شریک تجاری: شاغلان در شرکتهای همکار.
- مشتری (Customer): استفادهکنندگان از محصولات و خدمات برند.
- مشتری احتمالی (Potential Customer): افرادی که تمایل به استفاده از خدمات نشان دادهاند.
- معرف (Reference): افرادی که جهت استعلام سوابق متقاضیان شغل معرفی شدهاند.
- تأمینکننده (Supplier): ارائهدهندگان کالا و خدمات به شرکت.
- گیرنده مرسوله: فرد مشخصشده جهت تحویل سفارش.
- انتقال مرسولات در فرآیند مرجوعی و تعویض: تمامی فرآیندهای مرجوعی و تعویض محصولات منحصرًا از طریق شرکت DHL انجام میشود. اطلاعات لازم (نام، آدرس، تلفن و جزئیات سفارش) طبق ماده ۸ قانون صرفاً بدین منظور در اختیار DHL قرار میگیرد.
- مشتری عضو (Member Customer): اعضای باشگاه مشتریان.
- بازدیدکننده (Visitor): مراجعهکنندگان حضوری به اماکن شرکت.
۱۱. دستههای دادههای شخصی پردازششده
شامل: اطلاعات هویتی، تماس، مالی، مشتریان، تراکنشها، امنیت فیزیکی و دیجیتالی، موقعیت مکانی، ممیزی، اطلاعات حقوقی، شکایتها، اعضای خانواده، دادههای تصویری/صوتی، بازاریابی، خودرو، سوابق شغلی، پرونده پرسنلی، شرکای تجاری، مزایای رفاهی و دادههای حساس (خاص).
۱۲. اشخاص ثالث گیرنده دادهها
- شریک تجاری/راهکار (Business/Solution Partner)
- نهادهای عمومی مجاز قانونی
- نهادهای خصوصی مجاز قانونی
- تأمینکنندگان (Suppliers)
ضمیمه — اطلاعیه شفافسازی پردازش دادههای شخصی مشتریان (تجارت الکترونیک)
این بخش اختصاصاً نحوه جمعآوری، دلایل قانونی و مدت نگهداری دادههای مشتریان و بازدیدکنندگان سایت nemotti.com را تنظیم میکند:
الف. دادههای پردازششده، روش جمعآوری و مبنای قانونی (ماده ۵ قانون):
داده شخصی پردازششدهروش جمعآوریمبنای قانونی (KVKK Art. 5)نام و نام خانوادگی، آدرس تحویل/فاکتور، تلفن، ایمیلصفحه ثبت سفارش/پرداخت (Checkout)انعقاد و اجرای قرارداد — ماده 5/2-cمحتوای سفارش، مبلغ، سوابق خریدمعاملات پس از فروش و پرداختاجرای قرارداد — ماده 5/2-cاطلاعات پرداخت (کارت، دادههای iyzico)از طریق درگاه پرداخت iyzicoاجرای قرارداد — ماده 5/2-cفاکتور و سوابق حسابداریتکمیل سفارشتعهد قانونی — ماده 5/2-çاطلاعات مرجوعی/تعویض و پیگیریفرم تماس، ایمیل، فرآیند مرجوعی DHLاجرای قرارداد و تعهد قانونی — ماده 5/2-c, çاطلاعات عضویت (حساب، هش رمز عبور، ترجیحات)فرم ثبتنام/عضویترضایت صریح / اجرای قرارداد — ماده 5/1, 5/2-cبازاریابی ایمیلی/پیامکی، کمپینهاثبتنام در خبرنامه، تنظیمات حسابرضایت صریح — ماده 5/1 (با تأییدیه İYS)کوکیهای ضروری (نشست، سبد خرید، امنیت)کوکیهای وبسایتمنفعت مشروع — ماده 5/2-fکوکیها و پیکسلهای تحلیلی/تبلیغاتی (Meta, Google)کوکیها و پیکسلهای وبسایترضایت صریح — ماده 5/1 (با بنر کوکی)دادههای امنیت شبکه و تراکنشها (IP, Logs)به صورت خودکار توسط سیستمهاتعهد قانونی و منفعت مشروع — ماده 5/2-ç, f
نکته: شما میتوانید رضایت صریح خود را برای مواردی که بر پایه رضایت هستند (مانند پیامهای بازاریابی و کوکیهای غیرضروری) در هر زمان پس بگیرید.
ب. اهداف پردازش دادههای مشتریان
۱. دریافت، آمادهسازی، ارسال سفارشها و انجام تراکنشهای مالی.
۲. مدیریت فرآیندهای مرجوعی و تعویض (که منحصراً از طریق شرکت DHL انجام میشود).
۳. صدور فاکتور و عمل به تعهدات مالی و قانونی.
۴. ایجاد و مدیریت حساب کاربری.
۵. پاسخگویی به درخواستها، سوالات، شکایتها و ارتباط با مشتریان.
۶. ارسال پیامهای تبلیغاتی و کمپینها از طریق ایمیل و پیامک (در صورت وجود رضایت).
۷. حفظ امنیت سایت و بهبود تجربه کاربری.
ج. مدت زمان نگهداری دادههای مشتریان
دسته دادهمدت نگهداریفاکتورها، اسناد حسابداری و مالی۱۰ سال طبق قانون مالیاتی و قانون تجارت ترکیهسوابق سفارش، تحویل و مرجوعی۱۰ سال پس از پایان رابطه قراردادی (طول دوره مرور زمان قانونی)دادههای حساب کاربریتا زمان فعال بودن حساب؛ حذف/بینامسازی در زمان معقول پس از بستن حسابسوابق درخواستها، شکایتها و ارتباطات۳ سال از زمان ثبت درخواستمجوزهای بازاریابی و پیامهای تجاریتا زمان لغو مجوز؛ و ۳ سال پس از لغو طبق قوانین İYSکوکیهای ضروری / نشستهادر طول مدت نشست یا حداکثر ۱ سالکوکیها و پیکسلهای تحلیلی/تبلیغاتیحداکثر ۲ سال بسته به نوع کوکی یا تا زمان لغو رضایتلوگهای امنیتی و ورود (Logs)حداقل مدت قانونی (به طور عام ۲ سال)
مدتهای فوق به عنوان حداقل/حداکثر چارچوب زمانی تعیین شدهاند؛ در صورت بروز دعوای حقوقی یا تغییر قوانین، نگهداری دادهها تا پایان مهلتهای قانونی مرور زمان ادامه خواهد یافت.