• My Account

Confidentiality Agreement

 

Belge türü      : Kamuya açık genel politika
Sürüm           : 1.0
Sürüm tarihi    : 1 Ağustos 2026
Veri sorumlusu  : Önce İnsan Uluslararası Kadın ve Çocuklarla Dayanışma Derneği
Kısa ad         : Önce İnsan Derneği / Dernek

ÖNEMLİ AÇIKLAMA

Bu belge, Derneğin kişisel verilerin korunmasına ilişkin genel politikasını ve internet sitesi bakımından genel bilgilendirme çerçevesini açıklar. Bu belge bir “açık rıza metni” değildir; ilgilinin bu politikayı okuması, siteyi ziyaret etmesi, bağış yapması, yardım alması veya Dernekle iletişim kurması tek başına açık rıza sayılmaz.

Dernek; bağış, üyelik, gönüllülük, iş/staj başvurusu, yardım başvurusu, etkinlik, fotoğraf-video kullanımı, ticari veya tanıtım amaçlı elektronik ileti, çerez ve yurt dışı aktarım gibi farklı veri işleme faaliyetleri için gerektiğinde kısa ve faaliyete özgü aydınlatma metinleri sunar. Açık rızaya ihtiyaç duyulan bir işlem varsa aydınlatma ve açık rıza ayrı başlıklar, ayrı beyanlar ve ayrı seçimler hâlinde sunulur. Faaliyete özgü aydınlatma metni ile bu politika arasında farklılık bulunursa, ilgili işlem bakımından daha özel ve güncel olan aydınlatma metni uygulanır.

1. AMAÇ, KAPSAM VE DAYANAK

Bu Politikanın amacı; kişisel verilerin hukuka uygun, dürüst, şeffaf, güvenli, ölçülü ve ilgili kişinin haklarını gözeten şekilde işlenmesine ilişkin kuralları belirlemektir.

Politika; internet sitesi ziyaretçileri, bağışçılar, adına bağış yapılan kişiler, üyeler ve üye adayları, gönüllüler, çalışanlar, stajyerler ve adaylar, burs veya yardım başvurusunda bulunanlar, yardım alan kişiler ve aileleri, veliler/vasiler, proje ve etkinlik katılımcıları, ziyaretçiler, tedarikçiler ve bunların temsilcileri, iş ortakları, kamu kurumu irtibat kişileri, talep/şikâyet sahipleri, sosyal medya takipçileri ve verisi Derneğe başka bir kişi tarafından iletilen gerçek kişiler hakkında uygulanan genel kuralları kapsar.

Başlıca hukuki dayanaklar şunlardır:

• Türkiye Cumhuriyeti Anayasası’nın özel hayatın gizliliğini ve kişisel verilerin korunmasını düzenleyen 20’nci maddesi,
• 6698 sayılı Kişisel Verilerin Korunması Kanunu (“KVKK”), özellikle 4, 5, 6, 7, 8, 9, 10, 11, 12 ve 13’üncü maddeler,
• 7499 sayılı Kanun ile KVKK’nın özel nitelikli kişisel veriler ve yurt dışı aktarıma ilişkin hükümlerinde yapılan, 1 Haziran 2024’te yürürlüğe giren değişiklikler,
• Aydınlatma Yükümlülüğünün Yerine Getirilmesinde Uyulacak Usul ve Esaslar Hakkında Tebliğ,
• Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ,
• Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hâle Getirilmesi Hakkında Yönetmelik,
• Kişisel Verilerin Yurt Dışına Aktarılmasına İlişkin Usul ve Esaslar Hakkında Yönetmelik ile yürürlükteki yeterlilik, uygun güvence ve standart sözleşme düzenlemeleri,
• Kişisel Verileri Koruma Kurulunun 18 Şubat 2026 tarihli ve 2026/347 sayılı İlke Kararı, 24 Ocak 2019 tarihli ve 2019/10 sayılı veri ihlali kararı, özel nitelikli veriler ve çerezler hakkındaki yürürlükteki karar ve rehberleri,
• Faaliyete uygulanabildiği ölçüde 5253 sayılı Dernekler Kanunu, Dernekler Yönetmeliği, 2860 sayılı Yardım Toplama Kanunu, 5651 sayılı Kanun, 6563 sayılı Elektronik Ticaretin Düzenlenmesi Hakkında Kanun ve ilgili ikincil mevzuat,
• Kişisel verilerin hukuka aykırı kaydı, ele geçirilmesi, yayılması ve süresinde yok edilmemesine ilişkin 5237 sayılı Türk Ceza Kanunu hükümleri ile diğer ilgili mevzuat.

Türkiye dışındaki kişilere yönelik bir faaliyette başka bir ülke hukukunun veya Avrupa Birliği Genel Veri Koruma Tüzüğü’nün ülkesel kapsam şartları oluşursa, ilgili faaliyet ayrıca değerlendirilir. Bu Politika, yabancı hukuk bakımından kendiliğinden ve sınırsız bir uyum beyanı oluşturmaz.

2. VERİ SORUMLUSUNUN KİMLİĞİ VE İLETİŞİM BİLGİLERİ

Veri sorumlusu:
Önce İnsan Uluslararası Kadın ve Çocuklarla Dayanışma Derneği

Adres:
Kayabaşı Mahallesi, Adnan Menderes Bulvarı/A, B-3 Blok, Ofis 26, Başakşehir/İstanbul

İnternet sitesi:
https://onceinsander.org.tr

E-posta:
bilgi@onceinsander.org.tr

Telefon:
+90 (212) 485 85 57

Adres, unvan veya iletişim bilgilerinin resmî kayıtlarda değişmesi hâlinde internet sitesindeki güncel iletişim sayfası esas alınır ve bu Politika gecikmeksizin güncellenir.

3. TEMEL İLKELER

Dernek, kişisel veri işlerken aşağıdaki ilkelere uyar:

• Hukuka ve dürüstlük kurallarına uygun olma,
• Doğru ve gerektiğinde güncel olma,
• Belirli, açık ve meşru amaçlar için işlenme,
• İşlendikleri amaçla bağlantılı, sınırlı ve ölçülü olma,
• İlgili mevzuatta öngörülen veya amaç için gerekli süre kadar muhafaza edilme,
• Amaçla bağdaşmayan yeni bir kullanım öncesinde yeni hukuki sebep ve gerekli aydınlatmanın belirlenmesi,
• Özellikle çocuklar, şiddet/çatışma/afet mağdurları, sağlık veya engellilik bilgisi bulunan kişiler ve ekonomik bakımdan kırılgan kişiler yönünden mahremiyet, insan onuru, ayrımcılık yasağı ve zarar vermeme ilkelerinin gözetilmesi,
• Erişimin “bilmesi gereken” kişilerle sınırlandırılması ve yapılan işlemlerin ispatlanabilir olması.

Dernek, “ileride gerekebilir” gerekçesiyle veri toplayamaz; daha az veriyle ulaşılabilecek bir amaç için T.C. kimlik numarası, kimlik sureti, açık adres, doğum tarihi, sağlık bilgisi veya özel nitelikli başka bir veri isteyemez.

4. İŞLENEBİLEN KİŞİSEL VERİ KATEGORİLERİ

Dernek, yalnızca ilgili faaliyette gerçekten gerekli olan aşağıdaki veri kategorilerini işleyebilir:

4.1. Kimlik verileri

Ad-soyad, doğum tarihi, uyruk, imza; yalnızca hukuken gerekli veya kimlik doğrulaması için zorunlu hâllerde T.C. kimlik/yabancı kimlik/pasaport bilgisi. Kimlik belgesinin tamamının kopyalanması yerine mümkün olduğunda doğrulama yapılır; kopya zorunluysa amaç dışı alanlar maskelenir.

4.2. İletişim verileri

Telefon, e-posta, tebligat/ikamet adresi, tercih edilen iletişim kanalı, Derneğe bildirilen sosyal medya kullanıcı adı ve iletişim izin/ret kayıtları.

4.3. Üyelik, gönüllülük, staj ve çalışma verileri

Üyelik başvuru ve karar kayıtları, aidat, gönüllülük alanı ve müsaitlik, eğitim, meslek, deneyim, yabancı dil, referans ve özgeçmiş bilgileri; çalışanlar bakımından kanunen gerekli özlük ve bordro verileri.

4.4. Bağış ve işlem verileri

Bağış tarihi, tutarı, para birimi, kampanya/proje, bağış niyeti veya açıklaması, makbuz/alındı belgesi bilgileri, işlem ve sipariş numarası, iade bilgileri, bağışçı iletişim tercihleri ve bağışın yerine ulaştırılmasına ilişkin kayıtlar.

Zekât, kurban veya “şifa” gibi bir bağış türünün seçimi; kişinin dinî inancı ya da sağlık durumu hakkında zorunlu olmayan bir çıkarım veya profil üretmek amacıyla kullanılamaz. Bağış amacı, yalnızca bağış talimatını yerine getirmek ve gerekli muhasebe/raporlama için işlenir.

4.5. Finansal veriler

IBAN, hesap sahibi, banka ve ödeme işlem referansı, iade için gerekli hesap bilgileri. Kartla ödeme sırasında tam kart numarası, CVV/CVC ve kart şifresinin Dernek sistemlerinde tutulmaması esastır; bu bilgiler yetkili banka veya ödeme hizmeti sağlayıcısının güvenli ortamında işlenir. Dernek yalnızca işlemin sonucu ve zorunlu referans bilgilerini alır.

4.6. Yardım, vaka ve proje verileri

Yardım ihtiyacının türü ve gerekçesi, hane bilgisi, sosyal ve ekonomik durum, teslim/dağıtım kaydı, veli/vasi bilgisi, güvenlik ve uygunluk değerlendirmesi. Sağlık, engellilik, şiddet mağduriyeti veya benzeri yüksek riskli ayrıntılar ancak yardımın değerlendirilmesi ya da güvenli sunumu için zorunluysa ve uygun hukuki sebep varsa işlenir.

4.7. Özel nitelikli kişisel veriler

KVKK’nın 6’ncı maddesinde sayılan sağlık, dinî/felsefi inanç, dernek üyeliği, ceza mahkûmiyeti ve güvenlik tedbiri, biyometrik/genetik veri ve diğer özel nitelikli veriler yalnızca somut ihtiyaç, uygun hukuki sebep ve Kurulca öngörülen yeterli önlemler bulunması hâlinde işlenir. Fotoğraf veya video, sırf görüntü içerdiği için biyometrik veri sayılmaz; ancak kişiyi benzersiz şekilde tanımak/doğrulamak için özel teknik işlem uygulanırsa biyometrik veri rejimi ayrıca değerlendirilir.

Dernek cinsel hayat veya genetik veriyi olağan faaliyetleri için talep etmez. Böyle bir veri gereksiz şekilde iletilirse erişimi sınırlandırılır ve saklanmasını gerektiren hukuki bir neden yoksa güvenli biçimde silinir.

4.8. Görsel ve işitsel veriler

Etkinlik, proje, dağıtım, faaliyet ve güvenlik kamerası görüntüleri; fotoğraf, video, ses kaydı ve yayın/izin kayıtları.

4.9. İşlem güvenliği ve dijital kullanım verileri

IP adresi, tarih-saat, oturum ve güvenlik kayıtları, cihaz/tarayıcı türü, hata kayıtları, kötüye kullanım ve dolandırıcılık tespit bilgileri, çerez ve benzeri teknolojilerden elde edilen veriler.

4.10. Hukuki işlem ve uyum verileri

Başvuru, talep, şikâyet, ihtar, dava/icra/soruşturma kayıtları; denetim ve resmî kurum yazışmaları; açık rıza, aydınlatma, itiraz ve imha işlemlerinin ispat kayıtları.

5. VERİLERİN TOPLANMA YÖNTEMLERİ VE KAYNAKLARI

Veriler; internet sitesi ve bağış/başvuru formları, zorunlu ve tercihe bağlı çerezler, e-posta, telefon, SMS, WhatsApp ve diğer mesajlaşma kanalları, sosyal medya hesapları, yüz yüze başvuru ve formlar, etkinlikler, kamera sistemleri, sözleşmeler, banka ve ödeme kuruluşları, tedarikçiler, proje ortakları, yetkili kamu kurumları ve ilgili kişinin kendisinden veya onun bilgisi dâhilinde hareket eden temsilcisinden otomatik ya da otomatik olmayan yöntemlerle toplanabilir.

Veri ilgili kişiden değil de referans veren, bağış yapan, veli/vasi, aile üyesi, proje ortağı, kamu kurumu veya başka bir üçüncü kişiden elde edilmişse Dernek; veriyi pazarlama için kendiliğinden kullanmaz. Aydınlatmayı, Tebliğde öngörüldüğü üzere makul sürede; ilgili kişiyle iletişim kurulacaksa ilk iletişimde, veri aktarılacaksa en geç ilk aktarım sırasında yerine getirir. Üçüncü kişiden veri gelmesi, Derneğin aydınlatma ve hukuki sebep belirleme yükümlülüğünü ortadan kaldırmaz.

6. İŞLEME AMAÇLARI VE HUKUKİ SEBEPLER

Her işleme faaliyeti için amaç, veri kategorisi ve hukuki sebep ayrıca belirlenir; bütün amaçları kapsayan tek ve genel bir rıza kullanılmaz.

6.1. İnternet sitesinin işletilmesi ve güvenliği

Siteyi ve çevrim içi formları çalıştırmak, oturum/sepet işlevlerini sağlamak, siber saldırı ve kötüye kullanımı önlemek, hata gidermek ve güvenlik kayıtlarını tutmak amacıyla gerekli işlem güvenliği verileri; KVKK m.5/2-ç kapsamındaki hukuki yükümlülükler ve m.5/2-f kapsamındaki, ilgili kişinin haklarını aşmayan meşru menfaat temelinde işlenebilir.

6.2. Bağışın alınması ve yerine getirilmesi

Bağış talimatını almak, ödemeyi doğrulamak, makbuz/alındı belgesi düzenlemek, bağışı seçilen kampanya veya projeye yönlendirmek, iade ve bağışçı bilgilendirmesini yapmak amacıyla kimlik, iletişim, bağış, işlem ve gerekli finans verileri; işlemin/sözleşmesel ilişkinin kurulması ve ifası (m.5/2-c), hukuki yükümlülük (m.5/2-ç), hakkın tesisi/kullanılması/korunması (m.5/2-e) ve ölçülü meşru menfaat (m.5/2-f) sebeplerinden somut işleme uygun olanına dayanılarak işlenir.

Bir kişiden bağışın ifası için gerekli olmayan pazarlama rızası istenemez. Rıza vermemesi, rızasını geri çekmesi veya tanıtım iletilerini reddetmesi bağış yapmasını ya da bağışın yerine getirilmesini engellemez.

6.3. Dernek üyeliği ve kurumsal kayıtlar

Üyelik başvurusunu değerlendirmek, yönetim kurulu kararını almak, üye kayıt ve aidat işlemlerini yürütmek, genel kurul ve mevzuat yükümlülüklerini yerine getirmek amacıyla gerekli veriler; kanunda açıkça öngörülme (m.5/2-a), hukuki yükümlülük (m.5/2-ç), ilişkinin kurulması/ifası (m.5/2-c) ve hakların korunması (m.5/2-e) sebeplerine dayanılarak işlenir. Dernek üyeliği özel nitelikli veri olduğundan KVKK m.6’daki güncel işleme şartlarından somut olaya uygun olanı ve yeterli önlemler ayrıca uygulanır.

6.4. Gönüllü, stajyer ve çalışan süreçleri

Başvuruyu değerlendirmek, görüşme ve görevlendirme yapmak, güvenli çalışma ve proje planlamasını sağlamak amacıyla gerekli veriler; sözleşme öncesi/ilişkinin ifası (m.5/2-c), hukuki yükümlülük (m.5/2-ç) ve dengeleme testi yapılmış meşru menfaat (m.5/2-f) temelinde işlenir. Başarısız aday verilerinin ilerideki fırsatlar için saklanması ayrı ve isteğe bağlı rızaya dayanır.

Referans kişisinin iletişim bilgisi verilmeden önce başvuru sahibinden referansı bilgilendirmesi istenir; Dernek de referansla ilk temasında kendi aydınlatma yükümlülüğünü yerine getirir.

6.5. Yardım ve dayanışma faaliyetleri

İhtiyacı değerlendirmek, mükerrer veya kötüye kullanımı önlemek, uygun yardımı güvenli biçimde ulaştırmak, kriz/afet süreçlerini yönetmek ve mevzuata uygun raporlama yapmak için asgari kimlik, iletişim ve vaka verileri; kanunda açıkça öngörülme, fiili imkânsızlıkta hayat/beden bütünlüğünü koruma (m.5/2-b), hukuki yükümlülük, hakkın korunması ve ölçülü meşru menfaat sebeplerinden uygun olanına dayanılarak işlenir.

Sağlık, din, ceza mahkûmiyeti/güvenlik tedbiri veya başka bir özel nitelikli veri söz konusuysa KVKK m.6’daki güncel şartlardan somut faaliyete uyan bir şart bulunmadan işleme yapılamaz. Açık rıza tek uygun şartsa rıza ayrı, belirli ve özgür iradeyle alınır. Acil durumda kişinin hayatı veya beden bütünlüğünü korumak için gereken işlemler, kanundaki şartlar çerçevesinde rıza beklenmeden yürütülebilir; acil durum sona erince veri seti yeniden gözden geçirilir.

6.6. Talep, şikâyet, hukuki süreç ve denetimler

İletişimi yönetmek, uyuşmazlıkları çözmek, iç denetim yapmak, resmî talepleri cevaplamak ve hakları korumak amacıyla gerekli veriler; hukuki yükümlülük, hakkın tesisi/kullanılması/korunması ve ölçülü meşru menfaat temelinde işlenir.

6.7. Duyuru, kampanya ve elektronik iletişim

Bir bağışın durumu, talep cevabı, güvenlik bildirimi veya üyelik işlemi gibi beklenen ve ilişkiyle doğrudan bağlantılı hizmet iletileri ile tanıtım/kampanya iletileri birbirinden ayrılır.

Tanıtım, bağış kampanyası, düzenli bülten, arama veya benzeri isteğe bağlı iletişim; KVKK ve uygulanıyorsa 6563 sayılı Kanun uyarınca geçerli izin/açık rıza olmadan gönderilmez. Sessizlik, önceden işaretli kutu, siteyi kullanmaya devam etme, bir görüşmeyi sonlandırmama, ret mesajı göndermeme, önceki bağış veya üçüncü kişinin tavsiyesi rıza sayılmaz. Her kanal ve amaç için gerektiğinde ayrı tercih sunulur; ret/geri çekme kolay, ücretsiz ve gecikmeksizin uygulanır.

6.8. İstatistik ve etki ölçümü

Raporlama ve faaliyetlerin geliştirilmesinde mümkün olan her durumda anonim veya toplulaştırılmış veri kullanılır. İstatistik için kimliği belirli tutmak zorunluysa amaç, veri seti, süre ve hukuki sebep ayrıca belirlenir. Bağışçı, yardım alan kişi veya çocuklar hakkında kişilik, din, sağlık, yoksulluk ya da bağış kapasitesi profili çıkarılmaz.

7. AÇIK RIZA KURALLARI

Açık rıza ancak KVKK’da başka bir işleme şartı bulunmadığında ve işlem gerçekten rızaya bağlıysa istenir. Geçerli rıza:

• Belirli bir konuya ilişkin,
• İşlemden önce yeterli bilgilendirmeye dayanan,
• Özgür iradeyle verilmiş,
• Tercihen amaç ve kanal bazında parçalı,
• Aktif ve ispatlanabilir bir olumlu irade beyanı olmalıdır.

Aydınlatma metni ile açık rıza metni birleştirilemez. “Politikayı ve tüm veri işlemlerini kabul ediyorum” biçimindeki genel bir kutu kullanılmaz. Yalnızca aydınlatmanın sunulduğunu/okunduğunu gösteren bir kayıt alınabilir; bu kayıt rıza yerine geçmez.

Rıza her zaman geri çekilebilir. Geri çekme ileriye etkili olup önceki hukuka uygun işlemleri geçersiz kılmaz; ancak başka hukuki sebebi bulunmayan işlem durdurulur ve saklama zorunluluğu olmayan veri silinir, yok edilir veya anonim hâle getirilir.

Bağış, yardım, üyelik başvurusunun alınması veya zorunlu olmayan başka bir hizmet; tanıtım, fotoğraf-video yayını, yurt dışı aktarım ya da zorunlu olmayan çerez rızasına bağlanamaz.

8. ÇOCUKLAR VE KIRILGAN DURUMDAKİ KİŞİLER

Derneğin kadın ve çocuklarla dayanışma faaliyeti nedeniyle çocuk, şiddet mağduru, mülteci/sığınmacı, afet/çatışma mağduru, engelli, hasta veya ekonomik bakımdan kırılgan kişilere ait veriler yüksek riskli kabul edilir.

Bu kişiler yönünden:

• Çocuğun üstün yararı ve güvenliği her türlü tanıtım veya bağışçı raporlamasının önündedir.
• Çocuğun yaşı ve ayırt etme gücüne uygun, sade bir bilgilendirme yapılır; hukuki işlemin niteliğine göre veli/vasi onayı alınır ve çocuğun görüşü de uygun ölçüde gözetilir.
• Yardımın sunulması; çocuğun veya yardım alan kişinin fotoğrafının çekilmesi, hikâyesinin yayımlanması ya da bağışçıyla paylaşılması şartına bağlanamaz.
• Ad-soyad, okul, açık adres/konum, sağlık tanısı, aile içi şiddet veya istismar ayrıntısı, göç/koruma statüsü gibi kişiyi riske atabilecek bilgiler kamuya açıklanmaz.
• Faaliyet ve teslim kanıtlarında kimliği belirlenebilir görüntü yerine, mümkünse toplu/uzak plan, yüz bulanıklaştırma, takma ad ve anonim anlatım kullanılır.
• Çocuk veya kırılgan yetişkine ait vaka dosyaları ayrı yetkilendirilir; kişisel e-posta, kişisel telefon galerisi veya onaysız mesajlaşma grubunda tutulmaz.
• Acil güvenlik riski, istismar veya suç şüphesi hâlinde yalnızca kanunen yetkili mercilerle, gerekli kapsamda ve kayıt altına alınarak paylaşım yapılır.

9. FOTOĞRAF, VİDEO, HİKÂYE VE MEDYA KULLANIMI

Etkinlikte bulunmak, yardım almak, gönüllü olmak veya bağış yapmak, tanıtım amacıyla görüntü ve hikâye yayımlanmasına rıza anlamına gelmez.

Kimliği belirlenebilir fotoğraf, video, ses veya kişisel hikâyenin internet sitesi, basın, sosyal medya, faaliyet raporu ya da bağışçı iletişiminde kullanılması için; yayın kanalı, amaç, süre, hedef kitle ve olası yurt dışı erişim/aktarım açıklanır ve gerektiğinde ayrı açık rıza alınır. Çocuklar ve kırılgan kişiler bakımından ayrıca risk değerlendirmesi yapılır.

Bir bağışın yerine getirildiğini göstermek için bağışçıya gönderilen kurban kesim/dağıtım fotoğrafı veya videosunda yardım alanların ve çocukların kimliğinin görünmemesi esastır. WhatsApp veya başka bir platformla gönderim yapılacaksa platform kaynaklı yurt dışı aktarım ve güvenlik riski ayrıca değerlendirilir.

Rıza geri çekildiğinde içerik, Derneğin kontrolündeki kanallardan teknik ve hukuki olarak mümkün olan en kısa sürede kaldırılır. Üçüncü kişilerin daha önce aldığı ekran görüntüsü, yeniden paylaşım veya arama motoru önbelleği üzerinde Derneğin tam kontrolü bulunmayabilir; bu risk yayın öncesinde ilgili kişiye açıkça anlatılır ve kaldırma talepleri için makul çaba gösterilir.

10. ÇEREZLER VE BENZERİ TEKNOLOJİLER

Site, kullanıcının açıkça talep ettiği hizmet ve iletişimin sağlanması için kesinlikle gerekli çerezleri rıza aramaksızın kullanabilir. Analitik, performans, kişiselleştirme, reklam veya pazarlama çerezleri ise ancak uygun hukuki sebep; uygulamada çoğu kez kullanıcının önceden verilmiş aktif açık rızası bulunması hâlinde çalıştırılır.

Çerez panelinde “Kabul Et”, “Reddet” ve “Tercihler” seçenekleri görünürlük ve erişilebilirlik bakımından eşit sunulur; zorunlu olmayan çerezler önceden işaretlenmez ve ret hâlinde çalışmaz. Rıza sonradan aynı kolaylıkla değiştirilebilir.

Dernek ayrıca güncel bir Çerez Aydınlatma Metni yayımlar. Bu metinde her çerez veya benzer teknoloji için ad, sağlayıcı, birinci/üçüncü taraf niteliği, amaç, hukuki sebep, saklama süresi ve yurt dışı aktarım durumu gösterilir. Sitede fiilen kullanılan teknoloji ile bu liste düzenli olarak taranır ve eşleştirilir.

11. KİŞİSEL VERİLERİN YURT İÇİNDE AKTARILMASI

Kişisel veriler, amaçla sınırlı ve gerekli veri kadar olmak üzere şu alıcı gruplarına aktarılabilir:

• Bağış ve ödeme işlemleri için bankalar, ödeme/elektronik para kuruluşları ve kart altyapısı sağlayıcıları,
• Muhasebe, bağımsız denetim, hukuk ve mali müşavirlik hizmeti sağlayan kişiler,
• Barındırma, yazılım, siber güvenlik, bakım, ERP/CRM, SMS/e-posta, çağrı merkezi, kargo/lojistik ve benzeri hizmet sağlayıcılar,
• Yardımın ulaştırılması için gerekli olduğu ölçüde proje ortakları, saha uygulayıcıları ve yetkilendirilmiş gönüllüler,
• Denetim, soruşturma veya yasal yükümlülük kapsamında yetkili kamu kurumları, mahkemeler, savcılıklar ve kolluk,
• Açıkça talep edilen işlem için zorunlu olan diğer alıcılar.

Hizmet sağlayıcılarla görev ve role uygun veri işleme/gizlilik hükümleri kurulur; erişim, amaç ve saklama süresi sınırlandırılır. Dernek, kişisel verileri gelir elde etmek amacıyla satmaz, kiralamaz veya veri listesi olarak üçüncü kişilere vermez.

Resmî makam talebi; talep eden makamın yetkisi, hukuki dayanak, amaç ve istenen veri kapsamı yönünden kontrol edilir. Belirsiz veya ölçüsüz talepler mümkünse daraltılır; yalnızca zorunlu veri paylaşılır ve işlem kayıt altına alınır. Hukuken yasak değilse ilgili kişiye bilgi verilir.

12. YURT DIŞINA AKTARIM

Derneğin Google Forms, WhatsApp ve yabancı merkezli sosyal medya platformlarını kullanması veya sunucusu yurt dışında bulunan e-posta, bulut, analiz, güvenlik ya da iletişim hizmetlerinden yararlanması, teknik olarak yurt dışına veri aktarımı doğurabilir. Bu nedenle “kişisel veriler yurt dışına hiçbir şekilde aktarılmaz” biçiminde gerçeğe aykırı genel bir beyan kullanılmaz.

Yurt dışı aktarım ancak KVKK m.9’daki güncel aktarım basamaklarından biri sağlanırsa yapılır:

• Yeterlilik kararı bulunması,
• Yeterlilik kararı yoksa uygun güvencelerden birinin sağlanması; örneğin Kurulca ilan edilen standart sözleşmenin imzalanması ve gerekli bildirimin yapılması, bağlayıcı şirket kuralları veya kanunda öngörülen başka bir güvence,
• Bunlar yoksa yalnızca kanundaki arızi/istisnai hâllerden birinin gerçekten oluşması.

Sürekli ve olağan aktarım, arızi aktarım istisnasına veya bütün faaliyetleri kapsayan genel bir açık rızaya dayandırılamaz. Aktarım öncesinde alıcı, ülke, amaç, veri kategorisi, aktarım sıklığı, güvenlik önlemleri ve ilgili kişinin hakları değerlendirilir; sonuç kayıt altına alınır. Uygulanacak mekanizma, faaliyete özgü aydınlatmada belirtilir.

Uluslararası yardım faaliyetlerinde, yabancı saha ortağına yardım alan kişinin kimliğini göndermek yerine mümkün olduğunda kodlanmış/pseudonim veri kullanılır. Özel nitelikli veri, çocuk verisi veya mağduriyet bilgisi için ek güvenlik ve asgari aktarım kuralı uygulanır.

13. SAKLAMA, SİLME, YOK ETME VE ANONİMLEŞTİRME

Veriler, yalnızca ilgili mevzuat veya işleme amacı için gerekli süre boyunca tutulur. Süre belirlenirken özel mevzuattaki zorunlu süre, ilişkinin devamı, talep/uyuşmazlık ihtimali ve zamanaşımı, güvenlik ihtiyacı ve verinin riski dikkate alınır. “Süresiz” saklama yapılamaz.

Genel saklama çerçevesi şöyledir:

• Dernek gelir-gider, alındı ve harcama belgeleri: 5253 sayılı Kanun ve Dernekler Yönetmeliğindeki asgari beş yıllık süre; özel mevzuatta daha uzun zorunlu süre veya devam eden hukuki işlem varsa yalnızca gerekli kayıtlar daha uzun tutulur.
• Üyelik ve zorunlu dernek defterleri: üyelik ilişkisi ve ilgili dernek mevzuatının öngördüğü süre; üyelik sona erince aktif sistem erişimleri kapatılır ve yalnızca zorunlu kayıt korunur.
• Bağış/ödeme ve iade kayıtları: işlemin tamamlanması, yasal belge saklama ve ilgili zamanaşımı süresi; tam kart verisi Dernek tarafından saklanmaz.
• Talep ve şikâyet kayıtları: talebin kapanmasından itibaren kural olarak üç yıl; dava, soruşturma veya daha uzun kanuni süre varsa gerekli kısmı ilgili süre sonuna kadar.
• Başarısız iş/staj/gönüllü aday kayıtları: sürecin kapanmasından sonra kural olarak altı ay; gelecekteki fırsatlar için ayrı rıza varsa en çok iki yıl veya rızanın daha önce geri çekildiği tarih.
• Kamera kayıtları: kural olarak en çok otuz gün; olay tespit edilmişse yalnızca ilgili kesit, hukuki sürecin gerektirdiği süre.
• Tanıtım ve iletişim tercihleri: rıza/izin geri çekilene veya amaç sona erene kadar; rıza, ret ve gönderim ispat kayıtları ise ilgili mevzuat ve zamanaşımı süresi kadar.
• Yardım/vaka dosyaları: yardım ilişkisi ve denetim/yasal yükümlülük için gerekli süre; özel nitelikli ve çocuk verileri en kısa sürede gözden geçirilerek silinir, ayrıştırılır veya anonimleştirilir.
• Çerezler: güncel Çerez Aydınlatma Metninde her teknoloji için gösterilen süre.
• İmha işlem kayıtları: Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hâle Getirilmesi Hakkında Yönetmelik uyarınca diğer hukuki yükümlülükler saklı kalmak üzere en az üç yıl.

İşleme şartlarının tamamı ortadan kalktığında veri, ilk periyodik imha döneminde veya geçerli başvuru üzerine mevzuattaki süre içinde silinir, yok edilir ya da anonim hâle getirilir. Silme; verinin yetkili kullanıcılar için erişilemez ve yeniden kullanılamaz olmasını, yok etme ise hiç kimse tarafından geri getirilememesini sağlayacak yöntemle yapılır. Yedeklerdeki veri, geri yükleme döngüsü ve güvenli silme planına göre erişime kapalı tutulur ve süre sonunda yok edilir.

Anonim veri, başka verilerle eşleştirildiğinde dahi kişinin belirlenemediği veridir. Yalnızca ad-soyadın kaldırılması her zaman anonimleştirme sayılmaz.

Hukuki uyuşmazlık veya resmî saklama talebi bulunursa yalnızca ilgili kayıt için silme işlemi geçici olarak durdurulabilir; kayıt aktif amaçla kullanılamaz ve süreç bittiğinde imha edilir.

14. VERİ GÜVENLİĞİ VE İHLAL YÖNETİMİ

Dernek, verinin niteliği ve riskine uygun idari ve teknik tedbirleri alır. Asgari tedbirler şunlardır:

• Kişisel veri envanteri, işlem-hukuki sebep eşleştirmesi, saklama ve imha planı,
• Görev bazlı, en az yetki esaslı erişim; ayrılan personelin erişiminin derhâl kapatılması,
• Çalışan, gönüllü, yönetici ve hizmet sağlayıcılar için gizlilik yükümlülüğü ve düzenli eğitim,
• Güçlü parola, çok faktörlü kimlik doğrulama, güncel yazılım, zararlı yazılım ve ağ koruması,
• Uygun hâllerde aktarımda ve saklamada şifreleme, güvenli yedekleme ve kurtarma testleri,
• Erişim, indirme, aktarım ve silme işlemlerinin loglanması; olağandışı hareketlerin izlenmesi,
• Özel nitelikli, çocuk ve vaka verilerinin ayrı erişim grubu ve ek güvenlik ile korunması,
• Kâğıt kayıtlar için kilitli alan, ziyaretçi ve temiz masa/ekran kuralları,
• Tedarikçi güvenlik incelemesi, yazılı veri işleme hükümleri ve olay bildirim yükümlülüğü,
• Düzenli zafiyet, yetki ve veri minimizasyonu kontrolleri,
• İhlal müdahale planı, sorumlular, delil koruma ve bildirim prosedürü.

Kişisel veri ihlali öğrenildiğinde olay gecikmeksizin kontrol altına alınır, kapsam ve risk değerlendirilir ve kayıt altına alınır. Kurulun yürürlükteki 2019/10 sayılı kararı uyarınca Kurula bildirim, ihlalin öğrenilmesinden itibaren gecikmeksizin ve en geç 72 saat içinde yapılır; gecikme varsa gerekçesi açıklanır. Etkilenen kişiler belirlendiğinde, riskin azaltılmasına yarayacak açık bilgiyle makul olan en kısa sürede doğrudan veya uygun başka bir yöntemle bilgilendirilir.

15. İLGİLİ KİŞİNİN HAKLARI

İlgili kişi, KVKK m.11 kapsamında:

• Kişisel verisinin işlenip işlenmediğini öğrenme,
• İşlenmişse bilgi talep etme,
• İşleme amacını ve amaca uygun kullanılıp kullanılmadığını öğrenme,
• Yurt içinde veya yurt dışında aktarıldığı üçüncü kişileri bilme,
• Eksik/yanlış verinin düzeltilmesini ve işlemin veri aktarılan üçüncü kişilere bildirilmesini isteme,
• İşleme sebepleri ortadan kalkmışsa silme veya yok etme ve bu işlemin veri aktarılan üçüncü kişilere bildirilmesini isteme,
• Münhasıran otomatik sistemlerle analiz sonucu aleyhine bir sonuca itiraz etme,
• Kanuna aykırı işleme nedeniyle zararın giderilmesini talep etme

haklarına sahiptir.

Dernek, yardım, bağış, gönüllü veya üye kabulü hakkında kişiyi hukuki veya benzeri önemli ölçüde etkileyen bir kararı yalnızca otomatik sistem sonucuna bırakmaz. Böyle bir sistem gelecekte kullanılacaksa insan incelemesi, itiraz yolu ve faaliyete özgü aydınlatma sağlanır.

16. BAŞVURU USULÜ

KVKK kapsamındaki başvuru, kimliği ve talebi belirlemeye yetecek bilgilerle şu yöntemlerden biriyle yapılabilir:

• Islak imzalı dilekçenin şahsen, noter aracılığıyla veya iadeli taahhütlü posta ile Derneğin güncel adresine gönderilmesi,
• İlgili kişinin Derneğe daha önce bildirdiği ve Dernek sisteminde kayıtlı e-posta adresinden bilgi@onceinsander.org.tr adresine gönderilmesi,
• Güvenli elektronik imza/mobil imza veya Derneğin internet sitesinde ilan edeceği kayıtlı elektronik posta (KEP) adresi üzerinden gönderilmesi,
• Mevzuatın kabul ettiği başka bir yöntem.

Başvuruda ad-soyad, imza (yazılı başvuruda), T.C. kimlik numarası veya yabancılar için pasaport/kimlik numarası, tebligata esas adres, varsa e-posta/telefon ve talep konusu yer alır. Kimlik doğrulaması orantılı yapılır; gereksiz kimlik belgesi kopyası istenmez. Vekil başvurularında özel yetkili vekâletname veya temsil belgesi aranabilir.

Dernek başvuruyu, talebin niteliğine göre en kısa sürede ve en geç 30 gün içinde ücretsiz sonuçlandırır. İşlemin ayrıca maliyet gerektirmesi hâlinde yalnızca Kurulca belirlenen tarifedeki ücret istenebilir. Başvuru kabul edilirse gereği yerine getirilir; reddedilirse hukuki ve somut gerekçe bildirilir.

İlgili kişi, Derneğin cevabını öğrendiği tarihten itibaren 30 gün ve her hâlde başvuru tarihinden itibaren 60 gün içinde Kişisel Verileri Koruma Kuruluna şikâyette bulunabilir. Kanunda doğrudan başvuruya izin verilen hâller saklıdır.

17. ÜÇÜNCÜ TARAF SİTELER VE SOSYAL MEDYA

Dernek sitesindeki banka, ödeme kuruluşu, sosyal medya, harita, video veya başka üçüncü taraf bağlantılarında ilgili sağlayıcı kendi veri işleme faaliyetleri bakımından ayrı veri sorumlusu olabilir. Kullanıcı, üçüncü tarafın alanına geçmeden önce açıkça bilgilendirilir; mümkünse gereksiz takip mekanizmaları önceden yüklenmez.

Dernek, kendi seçtiği sağlayıcı ve kendi yönlendirdiği veri akışı bakımından KVKK sorumluluğunu genel bir “üçüncü taraf sorumludur” hükmüyle ortadan kaldıramaz. Sağlayıcının politikası ayrıca incelenmeli; gerekli sözleşme, aktarım mekanizması ve güvenlik kontrolü kurulmalıdır.

18. YÖNETİŞİM, DENETİM VE GÜNCELLEME

Yönetim Kurulu, bu Politikanın uygulanması için sorumlu kişi/ekibi belirler. Her yeni form, kampanya, yazılım, tedarikçi, ortaklık veya yurt dışı faaliyet devreye alınmadan önce veri koruma değerlendirmesi yapılır. Çocuk, özel nitelikli veri, geniş ölçekli izleme veya yüksek riskli teknoloji içeren işlemlerde yazılı risk/etki değerlendirmesi yapılması esastır.

VERBİS kayıt yükümlülüğü ve varsa istisna şartları en az yılda bir ve faaliyet değiştiğinde yeniden değerlendirilir. Bir istisnadan yararlanılması, aydınlatma, güvenlik, hukuki sebep, ilgili kişi başvurusu, imha ve ihlal bildirimi yükümlülüklerini kaldırmaz.

Politika en az yılda bir; ayrıca mevzuat, Kurul kararı, adres, sağlayıcı veya veri işleme faaliyetinde esaslı değişiklik olduğunda gözden geçirilir. Güncel sürüm, sürüm tarihiyle internet sitesinde yayımlanır. Esaslı değişiklik, önceki işlemler için geriye dönük rıza oluşturmaz; gerekiyorsa kişilere ayrıca bildirim yapılır ve yeni rıza alınır.

Bu Politika Yönetim Kurulunca onaylandığı ve internet sitesinde yayımlandığı tarihte yürürlüğe girer.