AN-EL ANAHTAR VE ELEKTRİKLİ EV ALETLERİ SAN. A.Ş. POLITIQUE DE PROTECTION DES DONNÉES À CARACTÈRE PERSONNEL Informations sur le document Intitulé du document : Politique de protection des données à caractère personnel Objet du document : La politique de protection des données à caractère personnel a pour objectif, au sein d’AN-EL, de planifier les processus relatifs à la protection des données à caractère personnel et de définir les principes applicables en la matière. Date de publication : 01/01/2020 Numéro de version : 1 Référence / Justification : Loi n° 6698 relative à la protection des données à caractère personnel et autres textes législatifs Autorité d’approbation : Conseil d’administration d’AN-EL 1. OBJECTIF Le droit de chaque individu à la protection des données à caractère personnel le concernant est un droit sacré découlant de la Constitution. Chez AN-EL, nous considérons que le respect de ce droit est l’une de nos missions les plus importantes. C’est pourquoi nous accordons une grande importance au traitement et à la protection de vos données à caractère personnel dans le respect de la loi. La Politique de protection des données à caractère personnel a été élaborée, en raison de l’importance que nous accordons à la protection des données à caractère personnel, afin de définir les principes sur lesquels nous nous appuyons et les procédures que nous mettons en œuvre lors du traitement et de la protection de ces données. 2. CHAMP D’APPLICATION La présente politique s’applique à l’ensemble des données à caractère personnel gérées par AN-EL, qu’elles soient traitées de manière entièrement ou partiellement automatisée ou qu’elles soient système d’enregistrement de données, à savoir la collecte, l’enregistrement, le stockage, la conservation, la modification, la réorganisation, la divulgation, le transfert, la cession, la mise à disposition, la classification ou l’interdiction d’utilisation de ces données . La présente Politique s’applique à l’ensemble des données à caractère personnel traitées concernant les associés, les mandataires, les clients, les salariés, les mandataires des fournisseurs et les salariés de ces derniers, ainsi que les tiers, d’AN-EL. AN-EL peut modifier la Politique afin de se conformer à la législation et aux décisions de l’Autorité de protection des données personnelles, ainsi que dans le but d’assurer une meilleure protection des données à caractère personnel. 3. DÉFINITIONS Abréviation Définition Groupe de destinataires Catégorie de personnes physiques ou morales auxquelles le responsable du traitement transmet des données à caractère personnel. Consentement explicite Consentement exprimé librement, fondé sur une information préalable et portant sur un sujet spécifique. AN-EL AN-EL Anahtar ve Elektrikli Ev Aletleri San. A.Ş. AN-EL AN-EL Anahtar ve Elektrikli Ev Aletleri San. A.Ş. Anonymisation Rendre les données à caractère personnel telles qu’elles ne peuvent en aucun cas être associées à une personne physique identifiée ou identifiable, même par recoupement avec d’autres données. Personne concernée Personne physique dont les données à caractère personnel sont traitées. Utilisateur concerné Personne ou service qui, au sein de l’organisation du responsable du traitement, à l’exception de la personne ou du service chargé du stockage, de la protection et de la sauvegarde techniques des données, les personnes qui traitent les données à caractère personnel. Destruction La suppression, la destruction ou l’anonymisation des données à caractère personnel. Loi/KVKK Loi n° 6698 sur la protection des données à caractère personnel. Support de stockage Tout support sur lequel sont stockées des données à caractère personnel, qu’elles soient traitées de manière entièrement ou partiellement automatisée ou par des moyens non automatisés, à condition qu’elles fassent partie d’un système d’enregistrement de données. Identifiant de données à caractère personnel : toute information relative à une personne physique identifiée ou identifiable. Inventaire des données Les activités de traitement des données à caractère personnel menées par les responsables du traitement dans le cadre de leurs processus opérationnels ; les finalités et les fondements juridiques fondement juridique, la catégorie de données, le groupe de destinataires auxquels les données sont transférées et le groupe de personnes concernées, en les mettant en relation avec ces éléments, et qui détaille la durée maximale de conservation nécessaire aux fins du traitement des données à caractère personnel, les données à caractère personnel prévues ainsi que les mesures prises en matière de sécurité des données, en les détaillant dans cet inventaire. Traitement des données à caractère personnel Le traitement des données à caractère personnel, qu’il soit entièrement ou partiellement automatisé, ou qu’il s’agisse d’une collecte, d’un enregistrement, d’un stockage, d’une conservation, d’une modification, d’une réorganisation, d’une divulgation ou d’un transfert de données à caractère personnel par des moyens non automatisés, à condition qu’il fasse partie d’un système d’enregistrement de données, enregistrement de données, la collecte, l’enregistrement, le stockage, la conservation, la modification, la réorganisation, la communication, le transfert, la réception, la mise en état d’accessibilité, la classification ou l’interdiction d’utilisation, ainsi que toute autre opération effectuée sur ces données. Commission AN-EL est chargée de gérer la Politique et les autres procédures connexes. , leur classification ou l’interdiction de leur utilisation, etc. ; toute opération effectuée sur ces données. Commission La Commission de protection des données à caractère personnel, créée par AN-EL afin de gérer la Politique et les autres procédures connexes et d’assurer l’ application de la Politique. Conseil : Conseil de protection des données à caractère personnel. Autorité : Autorité de protection des données à caractère personnel. Données à caractère personnel sensibles : Données relatives à la race, à l’origine ethnique, aux opinions politiques, aux convictions philosophiques, à la religion, à la confession ou autres convictions, l’apparence physique et vestimentaire, l’appartenance à une association, une fondation ou un syndicat, la santé, la vie sexuelle, les condamnations pénales et les mesures de sécurité, ainsi que les données biométriques et génétiques. Destruction périodique Opération de suppression, de destruction ou d’anonymisation, effectuée d’office à intervalles réguliers, comme indiqué dans la politique de conservation et de destruction des données à caractère personnel, lorsque l’ensemble des conditions de traitement des données à caractère personnel prévues par la loi ont cessé d’exister. Politique Politique de protection des données à caractère personnel Sous-traitant Personne physique ou morale qui traite des données à caractère personnel au nom du responsable du traitement, sur la base de l’autorisation accordée par ce dernier. Responsable du traitement Personne physique ou morale qui détermine les finalités et les moyens du traitement des données à caractère personnel, et qui est responsable de la mise en place et de la gestion du système d’enregistrement des données et de la gestion du système d’enregistrement des données. 4. PRINCIPES GÉNÉRAUX AN-EL vérifie, lors de la phase de préparation de tout nouveau processus nécessitant un traitement de données à caractère personnel, que les données à traiter sont conformes aux principes ci-dessous. Les processus jugés non conformes ne sont pas mis en œuvre. Les processus jugés non conformes ne sont pas mis en œuvre. Lorsqu’AN-EL traite des données à caractère personnel, elle : (I) respecte la loi et les règles de loyauté ; (II) s’assure que les données à caractère personnel sont exactes et, le cas échéant, à jour ; (III) Veille à ce que la finalité du traitement soit précise, claire et légitime. (IV) Vérifie que les données traitées sont liées à la finalité du traitement, qu’elles sont traitées uniquement dans la mesure nécessaire à cette finalité et qu’elles sont proportionnées. (V) Ne conserve les données que dans la mesure prévue par la législation applicable ou nécessaire à la finalité du traitement, et les détruit lorsque cette finalité a cessé d’exister. 5. MISSIONS ET RESPONSABILITÉS Afin de gérer la présente Politique relative au traitement des données à caractère personnel au sein d’AN-EL ainsi que les autres procédures connexes, et assurer la mise en œuvre de la Politique, une Commission de protection des données à caractère personnel a été créée. La Commission est composée du directeur général, du responsable des ressources humaines, du chef des affaires administratives et financières et du chef de l’assurance qualité. En outre, Par ailleurs, AN-EL bénéficie, si nécessaire, des services d’un consultant en matière de protection des données à caractère personnel afin de se conformer à la loi n° 6698 sur la protection des données à caractère personnel. Si elle le juge nécessaire, la Commission peut inviter le consultant en protection des données à ses réunions. Les missions et responsabilités de la Commission sont énoncées ci-dessous. (I) Elle se réunit en règle générale tous les six mois. Elle peut se réunir en session extraordinaire si les circonstances l’exigent (par exemple, en cas de violation potentielle des données). (II) Elle examine les points de la Politique qui doivent être modifiés ou améliorés. (III) Elle identifie les mesures à mettre en œuvre pour garantir le traitement et la protection des données à caractère personnel conformément à la loi. (IV) La Commission définit les mesures à prendre pour sensibiliser davantage au RGPD au sein de l’entreprise et auprès des partenaires commerciaux. (V) Elle identifie les risques pouvant survenir en matière de traitement et de protection des données à caractère personnel, et prend les mesures administratives et techniques nécessaires. (VI) Assure la liaison avec l'organisme et gère les relations avec celui-ci. (VII) Évalue les demandes émanant de la personne concernée. (VIII) Assure le suivi des processus de destruction périodique. (IX) Met à jour l’inventaire des données. (X) Attribue les missions relatives aux points énumérés ci-dessus. 6. Mesures prises pour la sécurité des données AN-EL prend toutes les mesures techniques et administratives nécessaires afin (i) d’empêcher le traitement illicite des données à caractère personnel, (ii) d’empêcher l’accès illicite aux données à caractère personnel, et (iii) de garantir un niveau de sécurité approprié pour assurer la protection des données à caractère personnel. . 6.1. Mesures techniques (I) La sécurité du réseau et des applications est assurée. (II) Des mesures de sécurité sont mises en œuvre dans le cadre de l’approvisionnement, du développement et de la maintenance des systèmes informatiques. (III) Des journaux d’accès sont tenus régulièrement. (IV) Des systèmes antivirus à jour sont utilisés. (V) Des pare-feu sont utilisés. (VI) Les mesures de sécurité nécessaires sont prises concernant les entrées et sorties des locaux contenant des données à caractère personnel. (VII) La sécurité des supports physiques contenant des données à caractère personnel est assurée contre les risques externes (incendie, inondation, etc.). (VIII) La sécurité des supports contenant des données à caractère personnel est assurée. (IX) Les données à caractère personnel sont sauvegardées et la sécurité des données sauvegardées est également assurée. (X) Un système de gestion des comptes utilisateurs et de contrôle des autorisations est mis en œuvre et fait l’objet d’un suivi. (XI) Les journaux d’événements sont conservés de manière à exclure toute intervention de la part des utilisateurs. (XII) Des systèmes de détection et de prévention des attaques sont utilisés. (XIII) Un chiffrement est mis en œuvre. 6.2. Mesures administratives (I) Il existe des règles disciplinaires à l’intention des employés, comprenant des dispositions relatives à la sécurité des données. (II) Des formations et des actions de sensibilisation sur la sécurité des données sont organisées à intervalles réguliers à l’intention des employés. (III) Des politiques d’entreprise ont été élaborées et mises en œuvre concernant l’accès, la sécurité de l’information, l’utilisation, la conservation et la destruction des données. (IV) Des mesures de masquage des données sont appliquées lorsque cela est nécessaire. (V) Des accords de confidentialité sont conclus. (VI) Une matrice des autorisations a été établie pour les collaborateurs. (VII) Les autorisations des collaborateurs changeant de poste ou quittant l’entreprise sont retirées dans ce domaine. (VIII) Les contrats signés contiennent des clauses relatives à la sécurité des données. (IX) Des politiques et procédures relatives à la sécurité des données à caractère personnel ont été définies. (X) Les problèmes liés à la sécurité des données à caractère personnel sont signalés rapidement. (XI) La sécurité des données à caractère personnel fait l’objet d’un suivi. (XII) Les données à caractère personnel sont réduites au strict minimum. (XIII) Des audits internes périodiques et/ou aléatoires sont effectués et commandités. (XIV) Les risques et menaces actuels ont été identifiés. (XV) Des protocoles et procédures relatifs à la sécurité des données à caractère personnel sensibles ont été définis et sont mis en œuvre. (XVI) Lorsque des données à caractère personnel sensibles doivent être envoyées par courrier électronique, elles le sont impérativement sous forme cryptée et via le service KEP ou un compte de messagerie d’entreprise. (XVII) Les prestataires de services chargés du traitement des données sont sensibilisés aux questions de sécurité des données. 7. Droits de la personne concernée relatifs aux données à caractère personnel La personne concernée peut adresser une demande à AN-EL concernant les points suivants : (I) Savoir si ses données à caractère personnel sont traitées ou non, (II) De demander des informations sur le traitement de ses données à caractère personnel, si tel est le cas, (III) De connaître la finalité du traitement de ses données à caractère personnel et de savoir si celles-ci sont utilisées conformément à cette finalité, (IV) de connaître les tiers auxquels ses données à caractère personnel ont été transférées, tant sur le territoire national qu’à l’étranger, (V) de demander la rectification de ses données à caractère personnel si celles-ci sont incomplètes ou inexactes, et de demander que que cette opération soit notifiée aux tiers auxquels les données à caractère personnel ont été transmises, (VI) Demander l’effacement, la destruction ou l’anonymisation de ses données à caractère personnel, même si celles-ci ont été traitées conformément à la loi sur la protection des données à caractère personnel (KVKK) et aux autres dispositions légales applicables, dès lors que les motifs justifiant leur traitement ont cessé d’exister, 7, et exiger que cette opération soit notifiée aux tiers auxquels ses données à caractère personnel ont été transmises, ; (VII) S’opposer à ce qu’une décision le portant préjudice soit prise sur la base d’une analyse de ses données traitées effectuée exclusivement par des systèmes automatisés, résultat lui étant défavorable, (VIII) Exiger la réparation du préjudice subi en raison d’un traitement illicite de ses données à caractère personnel. 8. SIGNALEMENTS DE VIOLATIONS Les collaborateurs d’AN-EL signalent à la Commission toute activité, action ou fait qu’ils estiment constituer une violation des dispositions de la KVKK et/ou de la Politique. À la suite de ce signalement de violation, la Commission se réunit si elle le juge nécessaire et élabore un plan d’action relatif à la violation. Si la violation résulte de l’obtention illicite de données à caractère personnel par des tiers, la Commission, conformément à la décision n° 2019/10 du Conseil en date du 24 janvier 2019, signale cette situation dans un délai de 72 heures aux personnes concernées et au Conseil. 9. MODIFICATIONS Les modifications apportées à la Politique sont préparées par la Commission et soumises à l’approbation du Conseil d’administration d’AN-EL. La Politique mise à jour peut être envoyée aux employés par e-mail ou publiée sur le site Internet. 10. DATE D'ENTRÉE EN VIGUEUR La présente version de la Politique a été approuvée par le Conseil d'administration le 01/01/2020 et est entrée en vigueur à cette date. Documents connexes : Politique relative à la loi sur la protection des données à caractère personnel (KVKK) Note d’information relative aux données à caractère personnel traitées dans le formulaire de contact Note d'information relative au site Internet Note d'information destinée aux candidats à l'embauche Note d'information générale de l'entreprise relative à la protection des données à caractère personnel Note d'information relative aux systèmes de vidéosurveillance