Politique de protection des données à caractère personnel
AN-EL ANAHTAR VE ELEKTRİKLİ EV ALETLERİ SAN. A.Ş.
POLITIQUE DE PROTECTION DES DONNÉES À CARACTÈRE PERSONNEL
Informations sur le document
Titre du document : Politique de protection des données à caractère personnel
Objet du document : La politique de protection des données à caractère personnel a pour objectif, au sein d’AN-EL, de
planifier les processus relatifs à la protection des données à caractère personnel et de
définir les principes applicables en la matière.
Date de publication : 01/01/2020
Numéro de version : 1
Référence / Justification : Loi n° 6698 relative à la protection des données à caractère personnel et autres textes législatifs
Autorité d’approbation : Conseil d’administration d’AN-EL
1. OBJET
Le droit de chaque individu à la protection des données à caractère personnel le concernant est un droit sacré découlant de la Constitution.
Chez AN-EL, nous considérons que le respect de ce droit est l’une de nos missions les plus importantes.
C’est pourquoi nous accordons une grande importance au traitement et à la protection de vos données à caractère personnel conformément à la loi.
La Politique de protection des données à caractère personnel a été élaborée, en raison de l’importance que nous accordons à la protection des données à caractère personnel,
afin de définir les principes sur lesquels nous nous appuyons et les procédures que nous mettons en œuvre lors du traitement et de la protection de ces données.
2. CHAMP D’APPLICATION
La présente politique s’applique à l’ensemble des données à caractère personnel gérées par AN-EL, qu’elles soient traitées de manière entièrement ou partiellement automatisée ou qu’elles soient
système d’enregistrement de données, à savoir la collecte, l’enregistrement,
le stockage, la conservation, la modification, la réorganisation, la divulgation, le transfert,
la cession, la mise à disposition, la classification ou l’interdiction d’utilisation de ces données
.
La Politique AN-EL concerne toutes les données à caractère personnel traitées relatives aux associés, mandataires, clients, salariés, mandataires des fournisseurs et
salariés de ces derniers, ainsi qu’aux tiers.
AN-EL peut modifier la Politique afin de se conformer à la législation et aux décisions de l’Autorité de protection des données personnelles, ainsi que dans le but d’assurer une meilleure protection des données à caractère personnel.
3. DÉFINITIONS
Abréviation Définition
Groupe de destinataires
Catégorie de personnes physiques ou morales auxquelles le responsable du traitement transmet des données à caractère personnel.
Consentement explicite Consentement exprimé librement, fondé sur une information préalable et portant sur un sujet précis.
AN-EL AN-EL Anahtar ve Elektrikli Ev Aletleri San. A.Ş.
Anonymisation
Opération consistant à rendre les données à caractère personnel impossibles à associer, même par recoupement avec d’autres données, à une personne physique identifiée
ou identifiable.
Personne concernée Personne physique dont les données à caractère personnel sont traitées.
Utilisateur concerné
Personne ou service qui, au sein de l’organisation du responsable du traitement, à l’exception de la personne ou du service chargé du stockage, de la protection et de la sauvegarde techniques des données,
ou qui, conformément à l’autorisation et aux instructions reçues du responsable du traitement,
les personnes qui traitent les données à caractère personnel.
Destruction La suppression, l’effacement ou l’anonymisation des données à caractère personnel.
Loi/KVKK Loi n° 6698 sur la protection des données à caractère personnel.
Support de stockage
Tout support sur lequel sont stockées des données à caractère personnel, qu’elles soient traitées de manière entièrement ou partiellement automatisée, ou par des moyens non automatisés à condition de faire partie d’un système d’enregistrement de données.
Identifiant de données à caractère personnel : toute information relative à une personne physique identifiée ou identifiable.
Inventaire des données
Les activités de traitement des données à caractère personnel menées par les responsables du traitement dans le cadre de leurs processus opérationnels ; les finalités et les fondements juridiques
fondement juridique, la catégorie de données, le groupe de destinataires auxquels les données sont transférées et le groupe de personnes concernées, en les mettant en relation, et qui détaille la durée maximale de conservation nécessaire aux fins pour lesquelles les données à caractère personnel sont traitées, ainsi que les données à caractère personnel
prévues ainsi que les mesures prises en matière de sécurité des données, dans le cadre de l’inventaire qu’ils ont établi.
Traitement des données à caractère personnel
Le traitement des données à caractère personnel désigne l’ensemble des opérations, effectuées de manière entièrement ou partiellement automatisée ou non,
enregistrement de données, la collecte, l’enregistrement, le stockage, la conservation, la modification, la
réorganisation, la communication, le transfert, la réception, la mise à disposition, la
, leur classification ou l’interdiction de leur utilisation, etc. ; c’est-à-dire
tout type d’opération effectuée sur ces données.
Commission
La Commission de protection des données à caractère personnel, créée par AN-EL afin de gérer la Politique et les autres procédures connexes et d’assurer l’application de la Politique.
Conseil : Conseil de protection des données à caractère personnel.
Autorité : Autorité de protection des données à caractère personnel.
Données à caractère personnel sensibles :
les données relatives à la race, à l’origine ethnique, aux opinions politiques, aux convictions philosophiques, à la religion, à la confession ou
autres convictions, de leur tenue vestimentaire, de leur appartenance à une association, une fondation ou un syndicat, de leur état de santé,
de leur vie sexuelle, de leurs condamnations pénales et des mesures de sécurité les concernant, ainsi que
les données biométriques et génétiques.
Destruction périodique
Opération de suppression, de destruction ou d’anonymisation, effectuée d’office à intervalles réguliers, conformément à la politique de conservation et de destruction des données à caractère personnel, lorsque toutes les conditions de traitement des données à caractère personnel prévues par la loi ont cessé d’exister.
Politique Politique de protection des données à caractère personnel
Sous-traitant Personne physique ou morale qui traite des données à caractère personnel pour le compte du responsable du traitement, sur la base d’une autorisation accordée par ce dernier.
Responsable du traitement
Personne physique ou morale qui détermine les finalités et les moyens du traitement des données à caractère personnel, et qui est responsable de la mise en place et de la gestion du système d’enregistrement des données
et de la gestion du système de traitement des données.
4. PRINCIPES GÉNÉRAUX
AN-EL vérifie, lors de la phase de préparation de tout nouveau processus nécessitant un traitement de données à caractère personnel, que les données à traiter sont conformes aux principes ci-dessous.
Les processus jugés non conformes ne sont pas mis en œuvre. Les processus jugés non conformes ne sont pas mis en œuvre.
Lorsqu’AN-EL traite des données à caractère personnel, elle :
(I) respecte la loi et les règles de loyauté ;
(II) s’assure que les données à caractère personnel sont exactes et, le cas échéant, à jour ;
(III) Veille à ce que la finalité du traitement soit précise, claire et légitime.
(IV) Vérifie que les données traitées sont liées à la finalité du traitement, qu’elles sont traitées dans la mesure nécessaire à cette finalité et qu’elles sont proportionnées.
(V) Ne conserve les données que dans la mesure prévue par la législation applicable ou nécessaire à la finalité du traitement, et les détruit lorsque cette finalité a cessé d’exister.
(V) Ne conserve les données que dans la mesure prévue par la législation applicable ou nécessaire à la finalité du traitement, et
les détruit lorsque cette finalité a cessé d’exister.
5. MISSIONS ET RESPONSABILITÉS
Afin de gérer la présente Politique relative au traitement des données à caractère personnel au sein d’AN-EL ainsi que les autres procédures connexes et
assurer la mise en œuvre de celle-ci, une Commission de protection des données à caractère personnel a été créée.
La Commission est composée du directeur général, du responsable des ressources humaines, du chef des affaires administratives et financières et du chef de l’assurance qualité.
Par ailleurs, AN-EL bénéficie, si nécessaire, des services d’un consultant en matière de protection des données à caractère personnel afin de se conformer à la loi n° 6698 sur la protection des données à caractère personnel. Si elle le juge nécessaire, la Commission peut inviter le conseiller en matière de protection des données à ses réunions.
Les missions et responsabilités de la Commission sont énoncées ci-dessous.
(I) Elle se réunit en règle générale tous les six mois. Elle peut se réunir en session extraordinaire si les circonstances l’exigent (par exemple, en cas de
violation potentielle des données).
(II) Elle examine les points de la Politique qui doivent être modifiés ou améliorés.
(III) Elle identifie les mesures à mettre en œuvre pour garantir le traitement et la protection des données à caractère personnel dans le respect de la loi.
(IV) La Commission définit les mesures à prendre pour sensibiliser davantage au RGPD au sein de l’entreprise et auprès des partenaires commerciaux.
(V) Elle identifie les risques pouvant survenir en matière de traitement et de protection des données à caractère personnel, et prend les mesures administratives et
techniques nécessaires.
(VI) Assure la liaison avec l’organisme et gère les relations avec celui-ci.
(VII) Évalue les demandes émanant de la personne concernée.
(VIII) Assure le suivi des processus de destruction périodique.
(IX) Met à jour l’inventaire des données.
(X) Attribue les missions relatives aux points énumérés ci-dessus.
6. Mesures prises pour la sécurité des données
AN-EL prend toutes les mesures techniques et administratives nécessaires afin de (i) empêcher le traitement illicite des données à caractère personnel, (ii) empêcher l’accès illicite aux données à caractère personnel,
(iii) garantir un niveau de sécurité approprié pour assurer la protection des données à caractère personnel
.
6.1. Mesures techniques
(I) La sécurité du réseau et des applications est assurée.
(II) Des mesures de sécurité sont mises en œuvre dans le cadre de l’approvisionnement, du développement et de la maintenance des systèmes informatiques.
(III) Des journaux d’accès sont tenus régulièrement.
(IV) Des systèmes antivirus à jour sont utilisés.
(V) Des pare-feu sont utilisés.
(VI) Les mesures de sécurité nécessaires sont prises concernant les entrées et sorties des locaux contenant des données à caractère personnel.
(VII) La sécurité des supports physiques contenant des données à caractère personnel est assurée contre les risques externes (incendie, inondation, etc.).
(VIII) La sécurité des supports contenant des données à caractère personnel est assurée.
(IX) Les données à caractère personnel sont sauvegardées et la sécurité des données sauvegardées est également assurée.
(X) Un système de gestion des comptes utilisateurs et de contrôle des autorisations est mis en œuvre et fait l’objet d’un suivi.
(XI) Les journaux d’événements sont conservés de manière à exclure toute intervention de la part des utilisateurs.
(XII) Des systèmes de détection et de prévention des attaques sont utilisés.
(XIII) Un chiffrement est mis en place.
6.2. Mesures administratives
(I) Il existe des règles disciplinaires à l’intention des collaborateurs, comprenant des dispositions relatives à la sécurité des données.
(II) Des formations et des actions de sensibilisation sur la sécurité des données sont organisées à intervalles réguliers à l’intention des collaborateurs.
(III) Des politiques d’entreprise ont été élaborées et mises en œuvre concernant l’accès, la sécurité de l’information, l’utilisation, la conservation et la destruction des données.
(IV) Des mesures de masquage des données sont appliquées lorsque cela est nécessaire.
(V) Des accords de confidentialité sont conclus.
(VI) Une matrice des autorisations a été établie pour les collaborateurs.
(VII) Les autorisations des collaborateurs changeant de poste ou quittant l’entreprise sont révoquées dans ce domaine.
(VIII) Les contrats signés contiennent des clauses relatives à la sécurité des données.
(IX) Des politiques et procédures relatives à la sécurité des données à caractère personnel ont été définies.
(X) Les problèmes liés à la sécurité des données à caractère personnel sont signalés rapidement.
(XI) La sécurité des données à caractère personnel fait l'objet d'un suivi.
(XII) Les données à caractère personnel sont réduites au strict minimum.
(XIII) Des audits internes périodiques et/ou aléatoires sont effectués et commandités.
(XIV) Les risques et menaces actuels ont été identifiés.
(XV) Des protocoles et procédures relatifs à la sécurité des données à caractère personnel sensibles ont été définis et sont mis en œuvre.
(XVI) Lorsque des données à caractère personnel sensibles doivent être envoyées par courrier électronique, elles le sont impérativement sous forme cryptée et via le service KEP ou un compte de messagerie d’entreprise.
(XVII) Les prestataires de services chargés du traitement des données sont sensibilisés aux questions de sécurité des données.
7. Droits de la personne concernée relatifs aux données à caractère personnel
La personne concernée peut s’adresser à AN-EL pour formuler des demandes concernant les points suivants :
(I) Savoir si ses données à caractère personnel font l’objet d’un traitement,
(II) Demander des informations sur le traitement de ses données à caractère personnel, si celles-ci ont été traitées,
(III) Savoir à quelles fins ses données à caractère personnel sont traitées et si elles sont utilisées conformément à ces finalités,
(IV) Connaître les tiers auxquels ses données à caractère personnel ont été transférées, en Turquie ou à l’étranger,
(V) Demander la rectification de ses données à caractère personnel si celles-ci sont incomplètes ou inexactes, et
que cette opération soit notifiée aux tiers auxquels les données à caractère personnel ont été transmises,
(VI) Demander l’effacement, la destruction ou l’anonymisation de ses données à caractère personnel, même si celles-ci ont été traitées conformément aux dispositions de la loi KVKK et des autres lois applicables, lorsque les raisons justifiant leur traitement
ont cessé d’exister,
7,
et de demander que cette opération soit notifiée aux tiers auxquels ses données à caractère personnel ont été transmises,
;
(VII) S’opposer à ce qu’une décision lui portant préjudice soit prise sur la base d’une analyse de ses données traitées effectuée exclusivement par des systèmes automatisés
résultat défavorable,
(VIII) Exiger la réparation du préjudice subi en raison d’un traitement illicite de ses données à caractère personnel.
8. SIGNALEMENT DES VIOLATIONS
Les collaborateurs d’AN-EL signalent à la Commission toute activité, action ou fait qu’ils estiment constituer une violation des dispositions de la KVKK et/ou de la Politique.
À la suite de ce signalement de violation, la Commission se réunit si elle le juge nécessaire et élabore un plan d’action relatif à la violation.
Si la violation a été commise par l’obtention illicite de données à caractère personnel par des tiers,
Si la violation résulte de l’obtention de données à caractère personnel par des tiers par des moyens illicites, la Commission, conformément à la décision n° 2019/10 du Conseil en date du 24 janvier 2019, notifie cette situation dans un délai de 72 heures aux personnes concernées et au Conseil.
9. MODIFICATIONS
Les modifications apportées à la Politique sont préparées par la Commission et soumises à l’approbation du Conseil d’administration d’AN-EL.
La Politique mise à jour peut être envoyée aux employés par e-mail ou publiée sur le site Internet.
10. DATE D’ENTRÉE EN VIGUEUR
La présente version de la Politique a été approuvée par le Conseil d’administration le 01/01/2020 et est entrée en vigueur à cette date.
Documents connexes :
Politique relative à la loi sur la protection des données à caractère personnel (KVKK)
Note d'information relative aux données à caractère personnel traitées dans le formulaire de contact
Note d'information relative au site Internet
Note d'information destinée aux candidats à l'embauche
Note d'information générale de l'entreprise relative à la protection des données à caractère personnel
Note d'information relative aux systèmes de vidéosurveillance