Kişisel Verilerin Korunması
Sativa Tour & Travel olarak misafirlerimizin, ziyaretçilerimizin, çalışanlarımızın, tedarikçilerimizin ve iş ortaklarımızın kişisel verilerini hukuka uygun, güvenli, ölçülü ve şeffaf biçimde korumayı temel sorumluluklarımızdan biri kabul ediyoruz.
1. Veri koruma yaklaşımımız
Kişisel veri; kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgidir. Kişisel verilerin elde edilmesi, kaydedilmesi, saklanması, değiştirilmesi, açıklanması, aktarılması, sınıflandırılması, silinmesi veya erişiminin sınırlandırılması gibi veriler üzerinde gerçekleştirilen işlemler kişisel veri işleme faaliyeti oluşturur.
Şirketimiz; kişisel verileri yalnızca belirli, açık ve meşru amaçlarla, gerekli hukuki sebebe dayanarak ve amaç için ihtiyaç duyulan kapsamla sınırlı biçimde işler.
Veri koruma yaklaşımımız; rezervasyonun oluşturulmasından hizmetin tamamlanmasına, müşteri iletişiminden muhasebe ve yasal saklama süreçlerine kadar kişisel verinin yaşam döngüsünün tamamını kapsar.
2. Kişisel veri işlemede temel ilkelerimiz
3. İşlenebilecek kişisel veri kategorileri
Kimlik bilgileri
Ad, soyad, doğum tarihi, gerekli durumlarda kimlik, pasaport ve seyahat belgesi bilgileri.
İletişim bilgileri
Telefon, e-posta, adres ve tercih edilen iletişim kanalı bilgileri.
Müşteri işlem bilgileri
Rezervasyon, tur, katılımcı, hizmet, talep, değişiklik, iptal ve şikâyet kayıtları.
Finans ve muhasebe bilgileri
Ödeme durumu, fatura bilgileri, iade ve banka transferi işlem kayıtları.
İşlem güvenliği bilgileri
IP adresi, oturum, erişim, onay, sözleşme sürümü ve güvenlik kayıtları.
Hukuki işlem bilgileri
Başvuru, ihtar, uyuşmazlık, yasal talep ve yetkili makam yazışmalarına ilişkin bilgiler.
Özel nitelikli kişisel veriler
Sağlık, engellilik, alerji, hareket kısıtlılığı veya benzeri özel nitelikli bilgiler; yalnızca seyahat güvenliği, erişilebilirlik ihtiyacının değerlendirilmesi veya hukuki bir yükümlülüğün yerine getirilmesi için gerekli olduğu ölçüde ve KVKK’nın 6’ncı maddesindeki şartlara uygun olarak işlenir.
4. Kişisel verilerin işlenme amaçları
Kişisel veriler, ilgili sürecin niteliğine göre şu amaçlarla işlenebilir:
- Tur ve seyahat hizmeti taleplerinin alınması,
- Rezervasyonun kurulması, doğrulanması ve yönetilmesi,
- Katılımcı listelerinin ve operasyon planlamasının hazırlanması,
- Konaklama, ulaşım, transfer ve diğer seyahat hizmetlerinin koordine edilmesi,
- Ödeme, tahsilat, iade, faturalama ve muhasebe işlemlerinin yürütülmesi,
- Rezervasyon ve hizmet değişikliklerinin bildirilmesi,
- Müşteri talep, destek ve şikâyetlerinin sonuçlandırılması,
- Tur ve katılımcı güvenliğinin sağlanması,
- Sözleşme kabul ve işlem kayıtlarının saklanması,
- Dolandırıcılık, yetkisiz erişim ve kötüye kullanımın önlenmesi,
- Hukuki yükümlülüklerin yerine getirilmesi,
- Bir hakkın tesisi, kullanılması veya korunması,
- Yalnızca gerekli izin bulunması hâlinde pazarlama iletişimi yapılması.
5. Kişisel veri işlemenin hukuki sebepleri
Kişisel veriler, ilgili faaliyete göre KVKK’nın 5 ve gerektiğinde 6’ncı maddelerinde düzenlenen hukuki sebeplerden birine dayanılarak işlenir:
- Kanunlarda açıkça öngörülmesi,
- Bir sözleşmenin kurulması veya ifasıyla doğrudan ilgili ve gerekli olması,
- Veri sorumlusunun hukuki yükümlülüğünü yerine getirmesi için zorunlu olması,
- İlgili kişinin kendisi tarafından alenileştirilmiş olması ve alenileştirme iradesine uygun işlenmesi,
- Bir hakkın tesisi, kullanılması veya korunması için zorunlu olması,
- Temel hak ve özgürlüklere zarar vermemek kaydıyla veri sorumlusunun meşru menfaatleri için zorunlu olması,
- Kanunda öngörülen diğer şartlar bulunmadığında ilgili kişinin açık rızası.
Her veri işleme faaliyeti açık rızaya dayanmaz. Kanunda başka bir hukuki sebep bulunuyorsa işlem bu sebebe dayanır. Açık rıza gereken faaliyetlerde ise rıza ayrı şekilde alınır ve ilgili kişi rızasını geleceğe etkili olarak her zaman geri çekebilir.
6. Kişisel verilerin aktarılması
Kişisel veriler yalnızca ilgili hizmetin sunulması, yasal yükümlülüklerin yerine getirilmesi veya meşru bir sürecin yürütülmesi için gerekli olduğu ölçüde aşağıdaki alıcı gruplarına aktarılabilir:
- Konaklama tesisleri, taşıma, transfer ve tur hizmeti sağlayıcıları,
- Banka ve yetkili ödeme hizmeti kuruluşları,
- Muhasebe, hukuk, bilgi teknolojileri, barındırma ve destek hizmeti sağlayıcıları,
- Sigorta kuruluşları ve ilgili hizmet ortakları,
- Yetkili kamu kurumları, mahkemeler ve kanunen yetkili merciler.
Aktarımda veri minimizasyonu gözetilir; alıcıya yalnızca ilgili hizmet veya yasal işlem için ihtiyaç duyulan bilgiler iletilir.
Kişisel verilerin yurt dışına aktarılmasının gerekmesi hâlinde aktarım, KVKK’nın 9’uncu maddesinde öngörülen şartlardan ve uygun güvencelerden biri sağlanarak gerçekleştirilir.
7. Saklama, silme, yok etme ve anonimleştirme
Kişisel veriler; ilgili mevzuatta öngörülen süreler, sözleşmesel ilişkinin devamı, zamanaşımı süreleri, uyuşmazlıkların yönetimi ve işleme amacı için gerekli süre dikkate alınarak saklanır.
Kişisel verilerin işlenmesini gerektiren sebeplerin tamamının ortadan kalkması hâlinde veriler, uygulanabilir mevzuata ve Şirketin yetkili süreçlerine uygun olarak silinir, yok edilir veya anonim hâle getirilir.
Yasal bir saklama yükümlülüğü devam ediyorsa, silme talebine konu veriler aktif operasyonel kullanımdan sınırlandırılarak yalnızca yasal yükümlülüğün yerine getirilmesi amacıyla saklanabilir.
8. Kişisel veri güvenliği
Şirket, KVKK’nın 12’nci maddesi kapsamında:
- Kişisel verilerin hukuka aykırı işlenmesini önlemek,
- Kişisel verilere hukuka aykırı erişimi önlemek,
- Kişisel verilerin güvenli şekilde muhafazasını sağlamak
amacıyla işlenen verinin niteliğine, riskine ve kullanılan sisteme uygun teknik ve idari tedbirleri uygular.
Bu tedbirler; yetkilendirme ve erişim kontrolü, kullanıcı hesaplarının korunması, işlem kayıtlarının tutulması, güncel yazılım ve güvenlik kontrolleri, yedekleme, personel farkındalığı, tedarikçi yükümlülükleri ve olay yönetimi süreçlerini kapsayabilir.
9. KVKK kapsamındaki haklarınız
KVKK’nın 11’inci maddesi kapsamında veri sorumlusuna başvurarak:
- Kişisel verilerinizin işlenip işlenmediğini öğrenme,
- İşlenmişse buna ilişkin bilgi talep etme,
- İşlenme amacını ve amaca uygun kullanılıp kullanılmadığını öğrenme,
- Yurt içinde veya yurt dışında aktarıldığı üçüncü kişileri bilme,
- Eksik veya yanlış işlenen verilerin düzeltilmesini isteme,
- Kanuni şartları oluşmuşsa silinmesini veya yok edilmesini isteme,
- Düzeltme, silme ve yok etme işlemlerinin ilgili üçüncü kişilere bildirilmesini isteme,
- Otomatik analiz sonucunda aleyhinize çıkan sonuca itiraz etme,
- Kanuna aykırı işleme nedeniyle zarara uğramanız hâlinde tazminat talep etme
haklarına sahipsiniz.
10. Kişisel veri koruma belgelerimiz
Veri işleme süreçleri ve haklarınız hakkında ayrıntılı bilgi için aşağıdaki belgeleri inceleyebilirsiniz:
Başvuru ve iletişim
Kişisel verileriniz hakkında bilgi almak veya KVKK kapsamındaki haklarınızı kullanmak için KVKK Başvuru Formu’nu kullanarak veri sorumlusuna başvurabilirsiniz.
Başvurular, talebin niteliğine göre en kısa sürede ve en geç 30 gün içinde sonuçlandırılır. Kimlik ve başvuru yetkisinin güvenli şekilde doğrulanması için ölçülü ek bilgi veya belge talep edilebilir.