1. Amaç
Bu Politika; veri sorumlusu Kombisan Enerji Sistemleri Sanayi ve Ticaret Limited Şirketi’nin (“Şirket”) kişisel veri işleme faaliyetlerinde benimsediği ilke ve esasları ortaya koymak, 6698 sayılı Kişisel Verilerin Korunması Kanunu (“KVKK”) ve ilgili mevzuata uyumun sağlanması için uygulanan usul ve esasları düzenlemek ve ilgili kişileri bilgilendirmek amacıyla hazırlanmıştır[cite: 2].
2. Kapsam
Politika; müşteriler ve potansiyel müşteriler, tedarikçi ve iş ortağı yetkilileri ve çalışanları, ziyaretçiler, internet sitesi ziyaretçileri ve üçüncü kişiler dâhil, kişisel verileri Şirket tarafından tamamen veya kısmen otomatik olan ya da bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla işlenen tüm gerçek kişileri kapsar[cite: 2]. Çalışanlara ve çalışan adaylarına ilişkin süreçler ayrıca ilgili iç düzenlemelerle yürütülür[cite: 2].
3. Dayanak
- 6698 sayılı Kişisel Verilerin Korunması Kanunu (7499 sayılı Kanun ile değişik)[cite: 2]
- Aydınlatma Yükümlülüğünün Yerine Getirilmesinde Uyulacak Usul ve Esaslar Hakkında Tebliğ[cite: 2]
- Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ[cite: 2]
- Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik[cite: 2]
- Kişisel Verilerin Yurt Dışına Aktarılmasına İlişkin Usul ve Esaslar Hakkında Yönetmelik[cite: 2]
- Kişisel Verileri Koruma Kurulu kararları ve Kurum rehberleri (Çerez Uygulamaları Rehberi dâhil)[cite: 2]
4. Tanımlar
| Kavram | Tanım |
|---|---|
| Kişisel Veri | Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi[cite: 2] |
| Özel Nitelikli Kişisel Veri | Irk, etnik köken, siyasi düşünce, felsefi inanç, din, mezhep veya diğer inançlar, kılık ve kıyafet, dernek, vakıf ya da sendika üyeliği, sağlık, cinsel hayat, ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili veriler ile biyometrik ve genetik veriler[cite: 2] |
| İşleme | Verilerin elde edilmesi, kaydedilmesi, depolanması, muhafaza edilmesi, değiştirilmesi, yeniden düzenlenmesi, açıklanması, aktarılması, devralınması, elde edilebilir hâle getirilmesi, sınıflandırılması ya da kullanılmasının engellenmesi dâhil her türlü işlem[cite: 2] |
| Veri Sorumlusu | Kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu gerçek veya tüzel kişi[cite: 2] |
| Veri İşleyen | Veri sorumlusunun verdiği yetkiye dayanarak onun adına kişisel verileri işleyen gerçek veya tüzel kişi[cite: 2] |
| İlgili Kişi | Kişisel verisi işlenen gerçek kişi[cite: 2] |
| Açık Rıza | Belirli bir konuya ilişkin, bilgilendirilmeye dayanan ve özgür iradeyle açıklanan rıza[cite: 2] |
| Kurum / Kurul | Kişisel Verileri Koruma Kurumu / Kişisel Verileri Koruma Kurulu[cite: 2] |
5. Genel İlkeler (KVKK m. 4)
- Hukuka ve dürüstlük kurallarına uygun olma[cite: 2],
- Doğru ve gerektiğinde güncel olma[cite: 2],
- Belirli, açık ve meşru amaçlar için işlenme[cite: 2],
- İşlendikleri amaçla bağlantılı, sınırlı ve ölçülü olma[cite: 2],
- İlgili mevzuatta öngörülen veya işlendikleri amaç için gerekli olan süre kadar muhafaza edilme[cite: 2].
6. Kişisel Verilerin İşlenme Şartları (KVKK m. 5)
Şirket, kişisel verileri kural olarak aşağıdaki şartlardan birine dayanarak işler; bu şartların bulunmaması hâlinde işleme ancak ilgili kişinin açık rızasıyla yapılır[cite: 2]:
- Kanunlarda açıkça öngörülmesi[cite: 2],
- Fiili imkânsızlık nedeniyle rızasını açıklayamayacak durumda bulunan veya rızasına hukuki geçerlilik tanınmayan kişinin ya da bir başkasının hayatı veya beden bütünlüğünün korunması için zorunlu olması[cite: 2],
- Bir sözleşmenin kurulması veya ifasıyla doğrudan doğruya ilgili olması kaydıyla sözleşme taraflarına ait kişisel verilerin işlenmesinin gerekli olması[cite: 2],
- Veri sorumlusunun hukuki yükümlülüğünü yerine getirebilmesi için zorunlu olması[cite: 2],
- İlgili kişinin kendisi tarafından alenileştirilmiş olması[cite: 2],
- Bir hakkın tesisi, kullanılması veya korunması için veri işlemenin zorunlu olması[cite: 2],
- İlgili kişinin temel hak ve özgürlüklerine zarar vermemek kaydıyla, veri sorumlusunun meşru menfaatleri için veri işlenmesinin zorunlu olması[cite: 2].
7. Özel Nitelikli Kişisel Verilerin İşlenmesi (KVKK m. 6)
Özel nitelikli kişisel veriler, 7499 sayılı Kanun ile değişik KVKK m. 6’da sayılan şartlardan biri bulunmadıkça işlenmez[cite: 2]:
- İlgili kişinin açık rızası[cite: 2],
- Kanunlarda açıkça öngörülmesi[cite: 2],
- Fiili imkânsızlık[cite: 2],
- İlgili kişinin alenileştirdiği verilerin alenileştirme iradesine uygun işlenmesi[cite: 2],
- Bir hakkın tesisi, kullanılması veya korunması için zorunlu olması[cite: 2],
- Sır saklama yükümlülüğü altındaki kişilerce kamu sağlığının korunması, koruyucu hekimlik, tıbbi teşhis, tedavi ve bakım hizmetleri ile sağlık hizmetlerinin planlanması, yönetimi ve finansmanı amacıyla gerekli olması[cite: 2],
- İstihdam, iş sağlığı ve güvenliği, sosyal güvenlik, sosyal hizmetler ve sosyal yardım alanındaki hukuki yükümlülüklerin yerine getirilmesi için zorunlu olması[cite: 2],
- Siyasi, felsefi, dini veya sendikal amaçlarla kurulan vakıf, dernek ve diğer kâr amacı gütmeyen kuruluşlarca, kendi mevzuatlarına uygun olarak üye ve mensuplarına yönelik olması[cite: 2].
Şirket, özel nitelikli verilerin işlenmesinde Kurul tarafından belirlenen yeterli önlemleri alır ve bu verileri ölçülülük ilkesi gereği ancak zorunlu hâllerde işler[cite: 2].
8. Veri Konusu Kişi Grupları ve Veri Kategorileri
| Kişi Grubu | Başlıca Veri Kategorileri |
|---|---|
| Müşteri / Potansiyel müşteri | Kimlik, iletişim, müşteri işlem, finans, hukuki işlem, pazarlama (açık rıza ile)[cite: 2] |
| Tedarikçi / İş ortağı yetkilisi ve çalışanı | Kimlik, iletişim, müşteri işlem, finans, hukuki işlem[cite: 2] |
| İnternet sitesi ziyaretçisi | İşlem güvenliği, pazarlama (açık rıza ile)[cite: 2] |
| Ziyaretçi | Fiziksel mekân güvenliği (kamera kaydı)[cite: 2] |
9. Kişisel Verilerin Aktarılması (KVKK m. 8-9)
Yurt içi aktarım: Kişisel veriler; KVKK m. 5 ve m. 6’daki şartlardan birinin bulunması hâlinde, amaçla sınırlı ve ölçülü olarak yurt içindeki üçüncü kişilere (yetkili kamu kurum ve kuruluşları, adli merciler, tedarikçiler, iş ortakları, bankalar, hukuk ve mali müşavirler) aktarılabilir[cite: 2]. Veri işleyenlerle, veri güvenliği yükümlülüklerini içeren sözleşmeler akdedilir[cite: 2].
Yurt dışına aktarım: 7499 sayılı Kanun ile değişik KVKK m. 9 uyarınca aktarım, yalnızca m. 5-6’daki şartlardan birinin varlığı hâlinde ve şu yollardan biriyle yapılır[cite: 2]:
- Aktarımın yapılacağı ülke, ülke içindeki sektörler veya uluslararası kuruluşlar hakkında Kurul tarafından verilmiş yeterlilik kararı bulunması[cite: 2];
- Yeterlilik kararı yoksa, ilgili kişinin aktarımın yapılacağı ülkede de haklarını kullanma ve etkili kanun yollarına başvurma imkânının bulunması kaydıyla uygun güvencelerden biri (kamu kurumları arası taahhüt ve Kurul izni; Kurul onaylı bağlayıcı şirket kuralları; Kurul tarafından ilan edilen ve imzalanmasından itibaren beş iş günü içinde Kurum’a bildirilen standart sözleşme; yeterli korumayı içeren yazılı taahhütname ve Kurul izni)[cite: 2];
- Bunların yokluğunda m. 9/6’da sayılan arızi hâller (muhtemel riskler hakkında bilgilendirilmek kaydıyla açık rıza, sözleşmenin ifası için zorunluluk, üstün kamu yararı vb.)[cite: 2].
10. Saklama ve İmha
Kişisel veriler; ilgili mevzuatta öngörülen veya işleme amacının gerektirdiği süre kadar saklanır[cite: 2]. Süreler; başta 6102 sayılı TTK, 213 sayılı VUK, 6098 sayılı TBK, 5651 sayılı Kanun ve iş mevzuatı olmak üzere ilgili mevzuat ile zamanaşımı süreleri dikkate alınarak süreç bazında belirlenir (örneğin kamera kayıtları için 8 gün)[cite: 2]. Saklama süresi dolan veriler; Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik’e uygun olarak periyodik imha dönemlerinde (azami 6 ayda bir) silinir, yok edilir veya anonim hâle getirilir; imha işlemleri tutanak altına alınır ve ilgili kayıtlar en az 3 yıl saklanır[cite: 2].
11. Veri Güvenliği Tedbirleri (KVKK m. 12)
Teknik Tedbirler:
- Ağ ve uygulama güvenliği; güncel anti-virüs ve güvenlik duvarı kullanımı[cite: 2],
- Erişim yetkilerinin görev bazlı sınırlandırılması; yetki matrisi; erişim (log) kayıtlarının tutulması[cite: 2],
- Parola politikaları; gerektiğinde şifreleme; düzenli yedekleme[cite: 2],
- Kamera kayıt sistemine erişimin sınırlandırılması ve kayıtların otomatik imhası[cite: 2],
- Sızma riskine karşı güncelleme ve yama yönetimi[cite: 2].
İdari Tedbirler:
- Çalışanların KVKK konusunda bilgilendirilmesi ve eğitimi; iş ve tedarikçi sözleşmelerinde gizlilik ve veri güvenliği hükümleri[cite: 2],
- Kişisel veri işleme envanterinin hazırlanması ve güncel tutulması[cite: 2],
- Politika ve prosedürlerin belirlenmesi; düzenli kontrol ve denetimlerin yapılması[cite: 2],
- Kâğıt ortamındaki evrak için kilitli dolap ve erişim kısıtı gibi fiziksel güvenlik önlemleri[cite: 2],
- Veri minimizasyonu: ihtiyaç duyulmayan verilerin toplanmaması ve imhası[cite: 2].
12. Veri İhlali Yönetimi
İşlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi hâlinde Şirket; durumu en kısa sürede ve Kurul’un 24.01.2019 tarih ve 2019/10 sayılı kararı uyarınca ihlali öğrendiği tarihten itibaren 72 saat içinde Kurul’a, makul sürede de etkilenen ilgili kişilere bildirir; ihlalin etkilerinin azaltılması için gerekli teknik ve idari tedbirleri alır ve tüm süreci kayıt altına alır[cite: 2].
13. İlgili Kişilerin Hakları ve Başvuru
İlgili kişiler, KVKK m. 11’de sayılan haklarını İlgili Kişi Başvuru Formu ve Aydınlatma Metni’nde belirtilen yöntemlerle (yazılı başvuru, KEP, güvenli/mobil imza, sistemde kayıtlı e-posta) kullanabilir[cite: 2]. Başvurular en geç otuz gün içinde ücretsiz olarak sonuçlandırılır; işlemin ayrıca bir maliyet gerektirmesi hâlinde Kurulca belirlenen tarifedeki ücret alınabilir[cite: 2]. Kurul’a şikâyet hakkı saklıdır (KVKK m. 13-14)[cite: 2].
14. Rol ve Sorumluluklar
| Rol | Sorumluluk |
|---|---|
| Şirket Müdürü / Üst Yönetim | Politikanın onaylanması, uygulanması için kaynak tahsisi, uyumun gözetimi[cite: 2] |
| KVKK Sorumlusu / İrtibat Birimi | Başvuruların karşılanması, envanter ve politikaların güncel tutulması, ihlal bildirimlerinin yürütülmesi, farkındalık eğitimlerinin organizasyonu[cite: 2] |
| Bilgi İşlem | Teknik tedbirlerin uygulanması, erişim yönetimi, log ve yedekleme süreçleri[cite: 2] |
| Tüm Çalışanlar | Politika ve prosedürlere uyum, gizlilik yükümlülüğü, ihlal şüphesinin derhâl bildirilmesi[cite: 2] |
15. Eğitim ve Denetim
Çalışanlara düzenli aralıklarla kişisel verilerin korunması eğitimi verilir[cite: 2]. Politikanın uygulanması yılda en az bir kez gözden geçirilir; tespit edilen aykırılıklar için düzeltici faaliyet başlatılır ve gerekli hâllerde disiplin hükümleri uygulanır[cite: 2].
16. Diğer Düzenlemelerle İlişki
Bu Politika; Aydınlatma Metni, Çerez Politikası, Kamera Aydınlatma Metni, Açık Rıza Metni ve saklama-imha süreçlerine ilişkin iç düzenlemelerle birlikte uygulanır[cite: 2]. Politika ile mevzuat hükümleri arasında çelişki bulunması hâlinde mevzuat hükümleri esas alınır[cite: 2].
17. Yürürlük ve Güncelleme
Bu Politika 17.07.2026 tarihinde yürürlüğe girmiştir ve www.kombisan.com adresinde yayımlanır[cite: 2]. Mevzuat değişiklikleri, Kurul kararları ve iş süreçlerindeki değişiklikler doğrultusunda gözden geçirilir; güncellenen sürüm aynı adreste yayımlanır[cite: 2].
18. Veri Sorumlusunun Kimliği
| Unvan | Kombisan Enerji Sistemleri Sanayi ve Ticaret Limited Şirketi |
|---|---|
| Adres | Şerifali Mah. Atabek Sk. Kombisan No: 38 Ümraniye / İstanbul |
| E-posta | ertugrul@kombisan.com |
| KEP Adresi | kombisanenerji@hs02.kep.tr |
| İnternet Sitesi | www.kombisan.com |


