Zeray Gayrimenkul Yatırım Ortaklığı A.Ş. (“Şirket”), paydaşlarıyla ilişkilerinde güven ve şeffaflığı temel alır. Bu Politika, 6698 sayılı Kişisel Verilerin Korunması Kanunu (“KVKK”), ilgili ikincil düzenlemeler ve yargı içtihatları çerçevesinde Şirket nezdinde yürütülen kişisel veri işleme faaliyetlerinin esaslarını bütünlüklü olarak açıklar; veri sorumlusu sıfatıyla üstlendiğimiz yükümlülükler ile ilgili kişilerin haklarının kullanım usulünü şeffaf biçimde düzenler. Politika, web sitemiz, satış ofislerimiz, çağrı merkezimiz, proje sahaları, ziyaretçi alanlarımız ve üçüncü taraf hizmet sağlayıcılarımız üzerinden yürütülen tüm veri işleme süreçlerine uygulanır.
Şirket, kişisel verileri ancak hukuka ve dürüstlük kurallarına uygun şekilde işler; belirli, açık ve meşru amaçlarla veri toplar; işleme amaçlarıyla bağlantılı, sınırlı ve ölçülü hareket eder; verileri, ilgili mevzuatta öngörülen veya işleme amaçları için gerekli olan süre kadar muhafaza eder. Bu çerçevede oluşturulan iç politika ve prosedürler, teknik ve idari tedbirlerle birlikte işletilir; süreçler düzenli olarak gözden geçirilir, risk ve denetim faaliyetleri kayıt altına alınır.
Veri Kategorileri ve İşleme Amaçları
Şirket; kimlik, iletişim, müşteri işlem, finans, sözleşme, proje/teslimat, lokasyon, işlem güvenliği (log), görsel/işitsel kayıt, ziyaretçi ve çağrı merkezi verilerini, konut/hak devri ve satış sonrası süreçlerin yürütülmesi, talep ve şikâyet yönetimi, finans ve muhasebe işlemleri, hukuki yükümlülüklerin ifası, bilgi güvenliği ve iş sürekliliğinin sağlanması, saha güvenliği ve acil durum yönetimi, raporlama ve denetim amaçlarıyla işler. Pazarlama ve ticari iletişim faaliyetleri (promosyon, kampanya, memnuniyet anketi vb.) sadece açık rıza bulunması hâlinde yürütülür; açık rıza aranmayan işleme hallerinde KVKK m.5/2 ve m.6’daki istisnalar uygulanır.
Toplama Yöntemleri ve Hukuki Sebepler
Veriler; fizikî ortamda başvuru ve sözleşmeler, satış/teslim evrakları, kamera sistemleri ve ziyaretçi kayıtları ile dijital kanallarda internet sitemiz, çağrı merkezimiz ve elektronik formlar üzerinden elde edilir. İşleme; sözleşmenin kurulması/ifası, hukuki yükümlülüklerin yerine getirilmesi, bir hakkın tesisi/korunması/kullanılması, meşru menfaat ile açık rıza hukuki sebeplerine dayanır.
Aktarım ve Yurt Dışı Aktarım
Şirket, kişisel verileri; yasal merciler, bağımsız denetim/vergisel danışmanlar, değerleme kuruluşları, aracı kurumlar, bankalar ve ödeme kuruluşları, bilişim/altyapı ve bulut hizmeti sunucuları, hukuk ve danışmanlık şirketleri ile iş ortaklarına, KVKK’nın 8. ve 9. maddelerindeki şartlara uygun biçimde aktarabilir. Yurt dışı aktarım gerekiyorsa, Kurul tarafından ilan edilen güvenceler veya ilgili kişinin açık rızası temin edilmeden aktarım yapılmaz; aktarım kayıtları tutulur ve sözleşmesel güvenceler sağlanır.
Saklama Süreleri ve Silme/Anonimleştirme
Her veri kategorisi için mevzuattaki asgari süreler ve işleme amacının gerektirdiği azami süreler dikkate alınarak saklama süreleri belirlenir; süre dolduğunda veri, silme, yok etme
veya anonimleştirme yöntemleriyle imha edilir. Şirket, saklama-imha süreçlerini iç yönerge ile yönetir ve uygulama kayıtlarını muhafaza eder.
İlgili Kişi Hakları ve Başvuru
İlgili kişiler; KVKK m.11 uyarınca verilerine erişme, düzeltilmesini ve güncellenmesini talep etme, silme/anonimleştirme ve aktarıma ilişkin bilgi edinme, işleme faaliyetlerine itiraz ve zararın giderilmesini isteme haklarına sahiptir. Bu başvurular, “Merkez: Gültepe Mahallesi, Miralay Mümtaz Caddesi, No:1 İzmit/KOCAELİ”, “Merkez Şube: Küçükbakkalköy Mahallesi, Şenlik Sokak, No:3/1 Ataşehir/İSTANBUL” veya kvkk@zeraygyo.com.tr üzerinden “KVKK Başvuru Formu” kullanılarak Şirket’e iletilir. Başvurular en geç 30 gün içinde sonuçlandırılır. Ücret alınması hâlinde, Kurul tarafından belirlenen tarifeye uyulur.
Güvenlik Tedbirleri
Şirket; personel yetkilendirmesi, erişim kontrolü ve loglama, ağ/uygulama güvenliği, veri maskeleme ve şifreleme, yedekleme ve felaket kurtarma, tedarikçi sözleşmelerinde veri koruma hükümleri, eğitim ve farkındalık programları ile düzenli test/denetim (ör. sızma testleri) gibi teknik ve idari tedbirleri uygular. Kişisel veri ihlali şüphesi hâlinde olay yanıt süreci devreye alınır; gerekli bildirimler makul süre içinde Kurul’a ve ilgili kişilere yapılır.
Çerezler ve Dijital İzler
Web sitemizde kullanılan çerezlere ilişkin detaylar, ayrı bir Çerez Politikası ile duyurulur; zorunlu çerezler dışındaki tüm kategoriler açık rıza ile çalıştırılır. Kullanıcılar, tercihlerini web arayüzündeki yönetim paneli veya tarayıcı ayarları üzerinden diledikleri an değiştirebilir.
Üçüncü Taraflarla İlişki ve Ortak Sorumluluklar
Şirket; veri işleyen sıfatıyla destek aldığı tedarikçilerin kişisel verileri yalnızca talimatlarımız doğrultusunda ve yeterli güvenlik seviyesinde işlemesi için sözleşmesel ve operasyonel kontroller uygular; veri işleyenlerin periyodik denetimini planlar ve uygunsuzlukların giderilmesini sağlar.
Politikanın Yürürlüğe Girişi, Gözden Geçirilmesi ve İlanı
İşbu Politika, Yönetim Kurulu tarafından onaylandığı tarihte yürürlüğe girer; en az yılda bir kez gözden geçirilir ve ihtiyaç hâlinde güncellenir. Politika ve değişiklikleri, gerekçeleriyle birlikte Şirket’in kurumsal internet sitesinde yayımlanır; gerekli görülen hâllerde pay sahiplerinin bilgisine sunulur.