Yürürlük tarihi: 30 Temmuz 2026 · Sürüm 1.0
Kişisel Verilerin Korunması ve İşlenmesi Politikası
Bu Politika, FCC Bağımsız Denetim A.Ş. (“FCC” veya “Şirket”) tarafından yürütülen tüm faaliyetlerde kişisel verilerin 6698 sayılı Kişisel Verilerin Korunması Kanunu (“Kanun” / “KVKK”) ve ilgili ikincil mevzuata uygun olarak işlenmesine ilişkin usul ve esasları belirler.
1. Amaç ve Kapsam
Politika; FCC'nin veri sorumlusu sıfatıyla işlediği tüm kişisel veriler ile Şirket bünyesindeki çalışanlar, çalışan adayları, müşteriler, müşteri çalışanları, tedarikçiler, iş ortakları ve site ziyaretçilerini kapsar. Otomatik yollarla veya bir veri kayıt sisteminin parçası olarak otomatik olmayan yollarla işlenen tüm veriler bu Politikaya tabidir.
2. Tanımlar
| Kavram | Tanım |
|---|---|
| Kişisel Veri | Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi. |
| Özel Nitelikli Kişisel Veri | Irk, etnik köken, siyasi düşünce, felsefi inanç, din, mezhep, kılık-kıyafet, dernek/vakıf/sendika üyeliği, sağlık, cinsel hayat, ceza mahkûmiyeti ve güvenlik tedbirleri ile biyometrik ve genetik veriler. |
| İlgili Kişi | Kişisel verisi işlenen gerçek kişi. |
| Veri Sorumlusu | Verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulması ve yönetilmesinden sorumlu kişi. Bu Politika kapsamında FCC Bağımsız Denetim A.Ş. |
| Veri İşleyen | Veri sorumlusunun verdiği yetkiye dayanarak onun adına kişisel veri işleyen kişi (ör. barındırma sağlayıcısı). |
| İmha | Kişisel verilerin silinmesi, yok edilmesi veya anonim hâle getirilmesi. |
| Kurul / Kurum | Kişisel Verileri Koruma Kurulu ve Kişisel Verileri Koruma Kurumu. |
3. Veri İşleme İlkeleri
FCC, kişisel verileri Kanun m.4'te düzenlenen aşağıdaki ilkelere uygun olarak işler:
4. İlgili Kişi Kategorileri
| Kategori | İşlenen Başlıca Veriler | Temel Amaç |
|---|---|---|
| Müşteriler ve müşteri yetkilileri | Kimlik, iletişim, finans, müşteri işlem verileri | Denetim ve danışmanlık hizmetlerinin sunulması, sözleşme ifası |
| Müşteri çalışanları | Kimlik ve iletişim bilgileri, bordro/özlük kayıtlarında yer alan veriler | Denetim prosedürlerinin yürütülmesi, örneklem incelemeleri |
| Çalışan adayları | Kimlik, iletişim, eğitim ve mesleki deneyim verileri | İşe alım süreçlerinin yürütülmesi |
| Tedarikçi ve iş ortakları | Kimlik, iletişim, finans verileri | Tedarik süreçlerinin ve ticari ilişkinin yürütülmesi |
| İnternet sitesi ziyaretçileri | İletişim verileri, IP adresi, işlem güvenliği kayıtları | Talebe dönüş yapılması, site güvenliğinin sağlanması |
5. İşleme Şartları
a) Genel nitelikli kişisel veriler (Kanun m.5)
Kişisel veriler kural olarak ilgili kişinin açık rızası ile işlenir. Aşağıdaki hâllerden birinin varlığı hâlinde açık rıza aranmaksızın işleme yapılabilir:
- Kanunlarda açıkça öngörülmesi,
- Fiili imkânsızlık nedeniyle rızasını açıklayamayacak durumda olan kişinin hayatı veya beden bütünlüğünün korunması,
- Bir sözleşmenin kurulması veya ifasıyla doğrudan doğruya ilgili olması,
- Veri sorumlusunun hukuki yükümlülüğünü yerine getirmesi için zorunlu olması,
- İlgili kişinin kendisi tarafından alenileştirilmiş olması,
- Bir hakkın tesisi, kullanılması veya korunması için zorunlu olması,
- Temel hak ve özgürlüklere zarar vermemek kaydıyla meşru menfaat için zorunlu olması.
b) Özel nitelikli kişisel veriler (Kanun m.6)
FCC, faaliyetleri gereği özel nitelikli kişisel veri işlemeyi asgari düzeyde tutar. Bu veriler yalnızca ilgili kişinin açık rızası ya da kanunlarda öngörülen hâllerde işlenir ve Kurul'un belirlediği yeterli önlemler (ayrı sistemsel erişim yetkisi, şifreleme, ayrıntılı erişim logu, ayrıca gizlilik taahhüdü) uygulanır.
Site üzerindeki formlar ve e-posta kanalları özel nitelikli veri toplamak üzere tasarlanmamıştır. Bu tür verilerin bilgimiz dışında iletilmesi hâlinde veriler işlenmeksizin imha edilir.
6. Kişisel Verilerin Aktarılması
Kişisel veriler; Kanun m.8 ve m.9'daki şartlara uyulmak kaydıyla, yalnızca amaçla sınırlı olarak ve gerekli güvenlik tedbirleri alınarak aktarılır.
| Alıcı | Amaç | Hukuki Dayanak |
|---|---|---|
| KGK, Gelir İdaresi Başkanlığı, MASAK, SPK, mahkeme ve icra daireleri | Kanuni yükümlülüklerin ifası, denetim ve bilgi talepleri | m.5/2-a, m.5/2-ç · m.8 |
| Bilişim, barındırma ve yazılım hizmeti sağlayıcıları | Altyapı, yedekleme ve bilgi güvenliği hizmetleri | m.5/2-f · m.9 |
| Hukuk, mali müşavirlik ve bağımsız danışmanlar | Hukuki süreçlerin yürütülmesi ve savunma hakkının kullanılması | m.5/2-e · m.8 |
| Denetim ağı / grup içi mesleki gözden geçirme birimleri | Kalite kontrol ve mesleki gözetim süreçleri | m.5/2-ç · m.8 |
Yurt dışına aktarım: Bilişim altyapısı sağlayıcılarımızın sunucuları yurt dışında bulunabilir. Bu aktarımlar Kanun m.9 çerçevesinde; yeterli korumaya sahip ülkelere aktarım, standart sözleşme hükümleri, taahhütname veya açık rıza dayanaklarından birine göre yapılır. Kişisel veriler hiçbir koşulda satılmaz ve pazarlama amacıyla üçüncü kişilere aktarılmaz.
7. Saklama ve İmha
Kişisel veriler, ilgili mevzuatta öngörülen veya işleme amacının gerektirdiği süre boyunca saklanır. Sürenin sona ermesi ya da işleme şartlarının ortadan kalkması hâlinde veriler; resen veya ilgili kişinin talebi üzerine silinir, yok edilir yahut anonim hâle getirilir.
| Veri / Süreç | Saklama Süresi | Dayanak |
|---|---|---|
| Denetim dosyaları ve çalışma kâğıtları | 10 yıl | Bağımsız Denetim Yönetmeliği |
| Ticari defter, kayıt ve belgeler | 10 yıl | TTK m.82 |
| Kimlik tespiti kayıtları | 8 yıl | 5549 sayılı Kanun |
| Fatura ve muhasebe kayıtları | 5 yıl | Vergi Usul Kanunu |
| Özlük dosyaları | İş ilişkisi sona erdikten sonra 10 yıl | İş mevzuatı, zamanaşımı süreleri |
| Sunucu erişim kayıtları (log) | 2 yıl | 5651 sayılı Kanun |
| İletişim formu kayıtları | 2 yıl | Meşru menfaat |
| Çalışan adayı özgeçmişleri | 1 yıl | Açık rıza |
Periyodik imha: Saklama süresi dolan veriler, her yıl Haziran ve Aralık aylarında olmak üzere 6 aylık periyotlarla yapılan imha işlemleriyle sistemden kaldırılır.
8. Veri Güvenliğine İlişkin Tedbirler
Kanun m.12 kapsamında aşağıdaki idari ve teknik tedbirler uygulanmaktadır:
| İdari Tedbirler | Teknik Tedbirler |
|---|---|
| Çalışan ve danışmanlarla gizlilik taahhütnamesi imzalanması | Yetki matrisi ve rol bazlı erişim kontrolü |
| Düzenli KVKK ve bilgi güvenliği farkındalık eğitimleri | Verilerin ve iletişimin şifrelenmesi (SSL/TLS) |
| Veri işleyenlerle Kanun'a uygun sözleşme akdedilmesi | Güvenlik duvarı, saldırı tespit ve bot koruma sistemleri |
| Kişisel veri envanterinin tutulması ve güncellenmesi | Erişim ve işlem kayıtlarının (log) tutulması |
| Saklama ve imha politikasının uygulanması | Düzenli yedekleme ve güncel yama yönetimi |
| İhlal müdahale planının bulunması | Fiziksel arşivlerin kilitli ve erişimi sınırlı ortamda tutulması |
Veri ihlali bildirimi: İşlenen kişisel verilerin hukuka aykırı olarak başkaları tarafından elde edilmesi hâlinde durum, en kısa sürede ve 72 saati aşmamak üzere Kurul'a ve ilgili kişilere bildirilir.
9. İlgili Kişinin Hakları
Kanun m.11 uyarınca her ilgili kişi aşağıdaki haklara sahiptir:
- Kişisel verisinin işlenip işlenmediğini öğrenme,
- İşlenmişse buna ilişkin bilgi talep etme,
- İşlenme amacını ve amacına uygun kullanılıp kullanılmadığını öğrenme,
- Yurt içinde veya yurt dışında verilerin aktarıldığı üçüncü kişileri bilme,
- Eksik veya yanlış işlenmiş verilerin düzeltilmesini isteme,
- Kanun'un 7. maddesindeki şartlar çerçevesinde silinmesini veya yok edilmesini isteme,
- Düzeltme, silme ve yok etme işlemlerinin verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme,
- Münhasıran otomatik sistemlerle analiz edilmesi suretiyle aleyhine bir sonuç doğmasına itiraz etme,
- Kanuna aykırı işleme sebebiyle zarara uğraması hâlinde zararın giderilmesini talep etme.
10. Başvuru Usulü
Taleplerinizi, Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ uyarınca Türkçe olarak ve aşağıdaki bilgileri içerecek şekilde iletmeniz gerekmektedir:
- Ad, soyad ve başvuru yazılı ise imza,
- T.C. kimlik numarası (yabancılar için uyruk, pasaport veya kimlik numarası),
- Tebligata esas yerleşim yeri veya iş yeri adresi,
- Varsa bildirime esas elektronik posta adresi, telefon ve faks numarası,
- Talep konusu ve varsa konuya ilişkin bilgi ve belgeler.
| Başvuru Kanalı | Adres | Doğrulama Yöntemi |
|---|---|---|
| Yazılı başvuru | Hurmalı Mah. Kurtuluş Cad. Central Plaza Kat:10 No:104-105 Seyhan / ADANA | Islak imzalı dilekçe; şahsen, noter veya iadeli taahhütlü posta ile |
| Elektronik posta | info@fccbd.com.tr | Sistemimizde kayıtlı e-posta adresinizden gönderim |
| Kayıtlı elektronik posta (KEP) | Şirketimizin KEP adresi | Güvenli elektronik imza veya mobil imza ile |
11. Başvurunun Sonuçlandırılması
Başvurular, niteliğine göre en kısa sürede ve her hâlükârda en geç 30 gün içinde sonuçlandırılır. İşlem ayrıca bir maliyet gerektirmediği sürece ücret alınmaz; maliyet doğması hâlinde Kurul'ca belirlenen tarifedeki ücret talep edilebilir.
Başvurunun reddedilmesi, verilen yanıtın yetersiz bulunması veya süresinde yanıt verilmemesi hâlinde; ilgili kişi, yanıtı öğrendiği tarihten itibaren 30 gün ve her hâlde başvuru tarihinden itibaren 60 gün içinde Kişisel Verileri Koruma Kurulu'na ↗ şikâyette bulunabilir.
12. İlgili Diğer Metinler
Gizlilik Politikası Çerez Politikası Kullanım Şartları
13. Yürürlük ve Güncelleme
Bu Politika, yayımlandığı tarihte yürürlüğe girer. Mevzuat değişiklikleri, Kurul kararları veya iş süreçlerindeki gelişmeler doğrultusunda güncellenebilir. Güncel sürüm daima bu sayfada yayımlanır; sürüm numarası ve yürürlük tarihi sayfanın başında belirtilir. Politika ile mevzuat arasında uyumsuzluk bulunması hâlinde mevzuat hükümleri uygulanır.
14. Veri Sorumlusu İletişim Bilgileri
FCC Bağımsız Denetim A.Ş.
Adres: Hurmalı Mah. Kurtuluş Cad. Central Plaza Kat:10 No:104-105 Seyhan / ADANA
Telefon: +90 533 213 51 95
E-posta: info@fccbd.com.tr
Web: fccbd.com.tr