1. INTRODUCCIÓN
La protección de los datos personales es un derecho garantizado por la Ley de Protección de Datos Personales n.º 6698 (la “LEY”) y por el apartado 3 del artículo 20 de la Constitución de la República de Türkiye, y es protegido con la máxima diligencia por HUN İÇ MİMARİ DANIŞMANLIK SANAYİ VE TİCARET ANONİM ŞİRKETİ (la “EMPRESA”). La Empresa lleva a cabo sus actividades de tratamiento de datos con el cuidado necesario, dentro de las limitaciones establecidas en las leyes y la normativa aplicables.
Los principios fundamentales establecidos en el artículo 4 de la Ley se observan rigurosamente en todas las actividades de tratamiento de datos realizadas por la Empresa.
2. OBJETO DE LA POLÍTICA
El objeto principal de la presente Política de Protección y Tratamiento de Datos Personales (la “Política”) es establecer los procedimientos y principios que deberán seguir las personas que traten datos en virtud de su relación con HUN İÇ MİMARİ DANIŞMANLIK SANAYİ VE TİCARET ANONİM ŞİRKETİ (la “EMPRESA”), y garantizar la transparencia frente a las personas cuyos datos son tratados, ofreciendo explicaciones sobre las actividades de tratamiento de datos personales llevadas a cabo lícitamente por la Empresa y los sistemas adoptados para la protección de los datos personales.
La Empresa desarrolla sus actividades de conformidad con la Ley de Protección de Datos Personales (“KVKK”) y la normativa aplicable en materia de protección y confidencialidad de los datos personales, principalmente la Constitución de la República de Türkiye y las disposiciones de los convenios internacionales de los que Türkiye es parte. La Empresa aborda con la máxima sensibilidad la protección de los datos personales y de los derechos y libertades fundamentales, y sitúa en el centro de todas sus actividades derechos humanos fundamentales como la intimidad de la vida privada y la libertad de pensamiento.
3. ALCANCE Y APLICACIÓN DE LA POLÍTICA
La presente Política ha sido elaborada teniendo en cuenta la normativa vigente y los estándares internacionales. La Empresa aplicará esta Política con carácter prioritario en todas las actividades de tratamiento de datos, incluidos el tratamiento, la transferencia y la modificación de datos.
La Empresa dispone asimismo de otras políticas que abordan la protección de datos personales y la seguridad de la información en relación con determinadas actividades y procesos de negocio. Salvo que esta Política contenga condiciones adicionales o exija un estándar más elevado para la protección de los datos personales, no prevalece sobre los requisitos de protección de datos establecidos en dichas otras políticas de la Empresa. Esta Política se aplica junto con dichas otras políticas y procedimientos en la medida en que resulte pertinente.
En caso de conflicto entre las disposiciones de la normativa vigente en materia de protección y tratamiento de datos personales y las disposiciones de esta Política, prevalecerán las disposiciones legales vigentes.
La presente “Política” abarca todos los datos personales tratados directa o indirectamente en el marco de las actividades de la “EMPRESA”; dichos datos pueden pertenecer a empleados, directivos de la empresa, visitantes, clientes y otros terceros. Los datos personales pueden tratarse por medios automatizados o por medios no automatizados, siempre que formen parte de un sistema de registro de datos.
4. DEFINICIONES
Las definiciones que se recogen a continuación proceden del Reglamento sobre el Registro de Responsables del Tratamiento de Datos, que entró en vigor en virtud de la Ley n.º 6698.
Consentimiento Explícito: Consentimiento relativo a un asunto determinado, basado en la información previa y manifestado con libre voluntad.
Anonimización: Hacer que los datos personales no puedan asociarse en modo alguno con una persona física identificada o identificable, ni siquiera mediante su cruce con otros datos.
RGPD (GDPR): El Reglamento General de Protección de Datos de la Unión Europea.
Destrucción (İmha): La supresión, destrucción o anonimización de los datos personales.
Persona de Contacto: La persona física comunicada por el responsable del tratamiento en el momento de la inscripción en el Registro, para la comunicación que se establezca con la Autoridad en relación con las obligaciones, derivadas de la Ley y de la normativa secundaria dictada en virtud de la misma, de las personas jurídicas residentes en Türkiye y de los representantes de los responsables del tratamiento que sean personas jurídicas no residentes en Türkiye.
Titular de los Datos (Persona Interesada): La persona física cuyos datos personales son objeto de tratamiento.
Ley n.º 6698: La Ley de Protección de Datos Personales n.º 6698, publicada en el Boletín Oficial n.º 29677 de 7 de abril de 2016.
Dato Personal: Toda información relativa a una persona física identificada o identificable.
Tratamiento de Datos Personales: Cualquier operación realizada sobre datos personales, total o parcialmente por medios automatizados o, siempre que los datos formen parte de un sistema de registro de datos, por medios no automatizados, tales como la obtención, el registro, el almacenamiento, la conservación, la modificación, la reorganización, la divulgación, la transferencia, la adquisición, la puesta a disposición, la clasificación o el bloqueo de su uso.
Supresión de Datos Personales: Hacer que los datos personales resulten inaccesibles e inutilizables de cualquier forma para los usuarios pertinentes.
Destrucción de Datos Personales: Hacer que los datos personales resulten inaccesibles, irrecuperables e inutilizables por cualquier persona y de cualquier forma.
Junta: La Junta de Protección de Datos Personales.
Autoridad: La Autoridad de Protección de Datos Personales.
Datos Personales de Categorías Especiales: Los datos relativos a la raza, el origen étnico, la opinión política, las convicciones filosóficas, la religión, la confesión u otras creencias, la apariencia y la vestimenta, la pertenencia a fundaciones o sindicatos, la salud, la vida sexual, las condenas penales y las medidas de seguridad de una persona, así como los datos biométricos y genéticos.
VERBİS (Sistema de Información del Registro de Responsables del Tratamiento): El sistema de registro en el que deben inscribirse las personas físicas y jurídicas que tratan datos personales antes de iniciar el tratamiento, y en el que introducen información categórica sobre los datos personales que tratan.
Encargado del Tratamiento: La persona física o jurídica que trata datos personales por cuenta del responsable del tratamiento, sobre la base de la autorización otorgada por este.
Responsable del Tratamiento: La persona física o jurídica que determina los fines y medios del tratamiento de los datos personales y que es responsable del establecimiento y la gestión del sistema de registro de datos.
Sistema de Registro de Datos: El sistema de registro en el que los datos personales se tratan estructurados conforme a criterios determinados.
Reglamento: El Reglamento sobre la Supresión, Destrucción o Anonimización de Datos Personales, publicado en el Boletín Oficial de 28 de octubre de 2017.
5. UNIDADES INTERNAS DE KVKK
Con el fin de garantizar la seguridad de los datos de la “EMPRESA”, asegurar la continuidad del cumplimiento de la Ley y de la normativa secundaria, y prevenir el tratamiento ilícito de los datos, la presente Política establece que se ha creado una “Unidad de Protección de Datos Personales”, integrada por al menos un miembro del personal de cada departamento (RR. HH., Ventas y Marketing, Comercio Exterior, Contabilidad y Finanzas), y que se ha designado una Persona de Contacto. En este contexto, …………… ha sido designado/a como persona de contacto para las actividades de tratamiento de datos personales realizadas por la Empresa.
La Unidad de KVKK es responsable de la preparación del inventario de tratamiento de datos personales, la redacción de los contratos, la realización de auditorías internas periódicas o aleatorias, la información a los titulares de los datos, la actualización de la Política cuando sea necesario, el seguimiento de las nuevas regulaciones, la impartición de formación de concienciación sobre la KVKK a los empleados, la realización de las notificaciones necesarias al Sistema de Información del Registro de Responsables del Tratamiento (VERBİS), y la adopción y aplicación de las medidas administrativas y técnicas determinadas por el Departamento de Informática.
En el cumplimiento de estas obligaciones, la cuestión se comunica por escrito al Consejo de Administración cuando este sea el órgano competente, o al Director General cuando este sea el competente. Las actuaciones necesarias se llevan a cabo conforme a las solicitudes de las Unidades, dentro de las posibilidades económicas y técnicas de la “EMPRESA”.
6. FUNCIONES, FACULTADES Y RESPONSABILIDADES DE LA PERSONA DE CONTACTO
La Persona de Contacto no está facultada para representar al responsable del tratamiento en el marco de las disposiciones de la Ley y del Reglamento. La Persona de Contacto es responsable de facilitar la comunicación en el proceso de respuesta a las solicitudes que los titulares de los datos dirijan al responsable del tratamiento.
La Persona de Contacto es responsable de realizar los trámites de inscripción en VERBİS en nombre de la Empresa y de gestionar las relaciones con la Junta. Asimismo, está obligada a llevar a cabo las actuaciones necesarias en nombre de la “EMPRESA”, evaluando las solicitudes legales de los titulares de los datos junto con los responsables de las unidades de KVKK de los departamentos correspondientes.
La Persona de Contacto contribuye a la elaboración de las políticas de Tratamiento, Destrucción y Eliminación de Datos Personales de la “EMPRESA” y supervisa la creación del inventario de datos personales. Además, colabora con los responsables de las unidades de KVKK y con los demás departamentos pertinentes en la adopción de las medidas administrativas y técnicas para la protección de los datos personales.
7. PRINCIPIOS GENERALES RELATIVOS AL TRATAMIENTO DE DATOS PERSONALES
La “Empresa” trata los datos personales de conformidad con los procedimientos y principios establecidos en la Ley, y se observan los principios que se indican a continuación, recogidos en el artículo 4 de la Ley.
Licitud y lealtad: Los datos se tratan con arreglo a la legislación, los estándares internacionales y los principios generales del derecho.
Exactitud y actualización cuando sea necesario: La Empresa garantiza que los datos se mantengan actualizados en todas las actividades de tratamiento. Los datos incompletos, erróneos o inexactos se destruyen o corrigen lo antes posible. La Empresa verifica la exactitud de los datos a intervalos regulares.
Tratamiento con fines determinados, explícitos y legítimos: La Empresa determina la finalidad de la actividad de tratamiento antes de que este tenga lugar. Los datos se tratan únicamente para fines adicionales compatibles con la finalidad inicial del tratamiento. La compatibilidad con la finalidad inicial se determina, para cada finalidad adicional, conforme a criterios internacionalmente aceptados. La Empresa informa a los titulares de los datos sobre sus fines de tratamiento observando el principio de transparencia.
Pertinencia, limitación y proporcionalidad respecto de los fines para los que se tratan: La Empresa trata únicamente la cantidad de datos necesaria para la finalidad del tratamiento. Los datos se obtienen mediante el método más adecuado en términos de privacidad y seguridad de los datos. En nuestras actividades de tratamiento se evita toda injerencia desproporcionada en los derechos, intereses y libertades de los titulares de los datos.
Conservación durante el plazo previsto en la normativa aplicable o necesario para la finalidad del tratamiento: Una vez que desaparecen los fines del tratamiento, los datos se suprimen, destruyen o anonimizan lo antes posible.
8. CONDICIONES PARA EL TRATAMIENTO DE DATOS PERSONALES
La Empresa no puede tratar los datos personales sin el consentimiento explícito del titular de los datos. Los artículos 5 y 6 de la Ley establecen los supuestos en los que no se requiere el consentimiento explícito; en tales supuestos, los datos personales pueden tratarse sin consentimiento explícito, con la limitación de la finalidad de la actividad de que se trate. Dichos supuestos son los siguientes:
Cuando el tratamiento esté expresamente previsto por la ley.
Cuando el tratamiento sea necesario para proteger la vida o la integridad física de la persona que, por imposibilidad material, no pueda manifestar su consentimiento o cuyo consentimiento carezca de validez legal, o de otra persona.
Cuando sea necesario el tratamiento de los datos personales de las partes de un contrato, siempre que esté directamente relacionado con la celebración o ejecución de dicho contrato.
Cuando el tratamiento sea necesario para que el responsable del tratamiento cumpla sus obligaciones legales.
Cuando los datos hayan sido hechos públicos por el propio titular.
Cuando el tratamiento sea necesario para el establecimiento, ejercicio o protección de un derecho.
Cuando el tratamiento sea necesario para los intereses legítimos del responsable del tratamiento, siempre que no perjudique los derechos y libertades fundamentales del titular de los datos.
9. CONDICIONES PARA EL TRATAMIENTO DE DATOS PERSONALES DE CATEGORÍAS ESPECIALES
Los datos personales de categorías especiales se especifican en la Ley a título de ejemplo; entre ellos figuran los datos relativos a la raza, el origen étnico, la opinión política, las convicciones filosóficas, la religión, la confesión u otras creencias, la apariencia y la vestimenta, la pertenencia a asociaciones, fundaciones o sindicatos, el estado de salud, la vida sexual, las condenas penales y las medidas de seguridad, así como los datos biométricos y genéticos. Estos datos solo pueden tratarse con el consentimiento explícito del titular.
Los datos personales de categorías especiales distintos de los relativos a la salud y a la vida sexual solo pueden tratarse sin el consentimiento explícito del titular en los supuestos previstos por la ley. Los datos personales relativos a la salud y a la vida sexual, por su parte, solo pueden tratarse sin el consentimiento explícito del titular por personas sujetas a la obligación de secreto, con fines de protección de la salud pública, medicina preventiva, diagnóstico médico, prestación de servicios de tratamiento y asistencia, y planificación y gestión de los servicios sanitarios y de su financiación.
Los datos personales relativos a la salud pueden ser tratados por el médico de empresa o, en su ausencia, por el responsable de Recursos Humanos (RR. HH.) encargado de esta materia junto con el director o jefe del departamento correspondiente. La Empresa adopta las medidas adecuadas durante el tratamiento de los datos personales de categorías especiales. Los datos personales de categorías especiales se conservan bajo un segundo cierre/cifrado en los entornos físicos y, como medida de seguridad mínima, mediante un sistema de segunda contraseña en los entornos digitales, y solo puede acceder a ellos el personal autorizado.
10. MÉTODOS DE RECOGIDA DE DATOS PERSONALES
Los datos personales se recogen en relación con el ámbito de actividad de la Empresa y para el cumplimiento de los fines establecidos en el presente documento, a través de currículums, formularios de solicitud, contratos de trabajo, contratos, formularios de registro/solicitud cumplimentados en línea, justificantes de cobro y de gasto, sistemas de información, dispositivos electrónicos, dispositivos de grabación de imagen y sonido, grabaciones de cámaras de seguridad y medios similares, en cualquier forma verbal, escrita o electrónica, por métodos automatizados o no automatizados, a través de los departamentos y responsables competentes de la Empresa, su sitio web, las plataformas de redes sociales y otros canales.
Los datos personales se recogen asimismo mediante el envío físico de documentos, la cumplimentación física de un documento facilitado por la Empresa y las llamadas realizadas a los demás números de teléfono de la Empresa.
Los datos personales se recogen además por medios automatizados a través de https://hunn.com.tr/iletisim/.
11. SUPRESIÓN, DESTRUCCIÓN O ANONIMIZACIÓN DE LOS DATOS PERSONALES
Aun cuando los datos personales hayan sido tratados de conformidad con la Ley y la normativa aplicable, la Empresa los suprime, destruye o anonimiza, de oficio o a solicitud del titular, con arreglo a la política de destrucción establecida, cuando desaparecen las razones que exigían su tratamiento.
Sin perjuicio de las disposiciones de la normativa sobre supresión, destrucción o anonimización de datos personales, cuando exista una obligación legal que exija que los datos personales no sean suprimidos, estos se suprimen, destruyen o anonimizan una vez que dicha obligación deja de existir.
El responsable del departamento correspondiente es el encargado de los procesos relativos a la supresión, destrucción y eliminación de los datos personales.
12. TRANSFERENCIA DE DATOS PERSONALES A TERCEROS
Los datos personales no se transfieren a terceros sin el consentimiento explícito del titular.
Los datos personales pueden transferirse sin el consentimiento explícito del titular en los supuestos previstos en el segundo apartado del artículo 5 y en el tercer apartado del artículo 6 de la KVKK, siempre que se adopten las medidas adecuadas.
En consecuencia, los datos personales se transfieren a las personas e instituciones indicadas en la siguiente tabla, con la limitación de los fines señalados.
Personas a las que pueden transferirse los datos | Definición | Finalidad de la transferencia |
|---|---|---|
Socios Comerciales | Instituciones y organizaciones con las que la Empresa colabora en el ejercicio de su ámbito de actividad | Limitada a garantizar el cumplimiento de la finalidad para la que se estableció la colaboración |
Accionistas | Accionistas facultados, conforme a la normativa aplicable, para diseñar las estrategias y las actividades de auditoría relativas a las operaciones comerciales de la Empresa | Limitada al diseño de las estrategias relativas a las operaciones comerciales de la Empresa y a fines de auditoría |
Proveedores | Proveedores que prestan servicios a la Empresa en el marco de sus actividades | Limitada a garantizar la prestación de los servicios necesarios |
Directivos de la Empresa | Miembros del consejo de administración y demás personas autorizadas | Limitada al cumplimiento de las obligaciones contractuales y legales y a fines de auditoría |
Personas de Derecho Privado Legalmente Facultadas | Personas de derecho privado legalmente facultadas para obtener información y documentos de la Empresa, tales como despachos de abogados, notarios y auditores | Limitada a la finalidad solicitada en el marco de las actividades desarrolladas por dichas personas de derecho privado |
Instituciones y Organismos Públicos Legalmente Facultados | Instituciones y organismos públicos facultados para obtener información y documentos de la Empresa | Limitada a la finalidad de la solicitud de información |
13. TRANSFERENCIA DE DATOS PERSONALES AL EXTRANJERO
Los datos personales no pueden transferirse al extranjero sin el consentimiento explícito del titular.
Los datos personales pueden transferirse al extranjero sin el consentimiento explícito del titular, siempre que concurra alguna de las condiciones previstas en el segundo apartado del artículo 5 y en el tercer apartado del artículo 6 de la KVKK y que, en el país extranjero al que se vayan a transferir los datos:
exista una protección adecuada, o
en caso de no existir una protección adecuada, los responsables del tratamiento en Türkiye y en el país extranjero correspondiente se comprometan por escrito a garantizar una protección adecuada y se cuente con la autorización de la Junta.
14. OBLIGACIÓN DE INFORMACIÓN
Durante la recogida de los datos personales, la(s) persona(s) autorizada(s) por la “EMPRESA” están obligadas a informar a los titulares de los datos sobre:
la identidad del responsable del tratamiento (la Empresa) y, en su caso, de su representante,
los fines para los que se tratarán los datos personales,
a quién y con qué fines podrán transferirse los datos personales tratados,
el método y la base jurídica de la recogida de los datos personales,
los demás derechos enumerados en el artículo 11 de la Ley y en el artículo 15 de esta Política.
Esta información se facilita a los titulares de los datos principalmente en el sitio web de la “EMPRESA”, a través de los demás canales de solicitud y en los medios en los que se tratan datos personales, de forma visible y legible para todos, cuando sea necesario de manera escalonada mediante la remisión al sitio web.
15. DERECHOS DEL TITULAR DE LOS DATOS
Si, en su condición de titulares de datos personales, ustedes dirigen a la Empresa sus solicitudes relativas a sus derechos mediante los métodos que se indican más adelante en esta Política, la Empresa resolverá la solicitud de forma gratuita en un plazo máximo de treinta (30) días, en función de su naturaleza. No obstante, si la Junta de Protección de Datos Personales estableciera una tarifa, se cobrará la tarifa determinada por la Empresa. En este contexto, los titulares de datos personales tienen derecho a:
saber si sus datos personales están siendo tratados,
solicitar información al respecto si sus datos personales han sido tratados,
conocer la finalidad del tratamiento de sus datos personales y si se utilizan conforme a dicha finalidad,
conocer los terceros a los que se transfieren sus datos personales, en Türkiye o en el extranjero,
solicitar la rectificación de sus datos personales si han sido tratados de forma incompleta o inexacta,
solicitar la supresión o destrucción de sus datos personales en las condiciones previstas en el artículo 7,
solicitar que las operaciones realizadas conforme a las letras (e) y (f) se notifiquen a los terceros a los que se hayan transferido sus datos personales,
oponerse a la aparición de un resultado en su contra derivado del análisis de los datos tratados exclusivamente mediante sistemas automatizados,
reclamar la indemnización de los daños sufridos como consecuencia del tratamiento ilícito de sus datos personales.
Se ofrece a los titulares la posibilidad de dirigirse a la Empresa, en relación con los derechos que les confiere la ley y que se enumeran en esta Política, a través del formulario de solicitud disponible en el sitio web de la Empresa. Las solicitudes presentadas conforme al procedimiento previsto en el artículo 13 de la Ley son respondidas por la Empresa en un plazo máximo de 30 días, de conformidad con el artículo 13/2 de la KVKK. La Persona de Contacto es responsable del seguimiento y la gestión de los procesos relativos a las solicitudes de los titulares.
Puede presentar sus solicitudes y peticiones relativas a sus datos personales, utilizando el Formulario de Solicitud del Titular de los Datos:
personalmente, con firma manuscrita y copia de su documento de identidad, en la dirección Gayrettepe Mah. Yıldız Posta Cad. Akın Sitesi No: 8 İç Kapı No: 13 Beşiktaş / İstanbul,
firmándolas con firma electrónica segura o firma móvil, a la dirección de correo electrónico KVKK de la Empresa “hunn@hunn.com.tr”,
por conducto notarial,
compareciendo personalmente ante la Empresa con un documento de identidad válido.
16. GARANTÍA DE LA SEGURIDAD DE LOS DATOS
La “EMPRESA” está obligada a adoptar todas las medidas técnicas y administrativas necesarias para garantizar un nivel de seguridad adecuado, con el fin de impedir el tratamiento ilícito de los datos personales, impedir el acceso ilícito a los mismos y garantizar su conservación.
Algunas de las medidas administrativas adoptadas son las siguientes:
Existen normas disciplinarias para los empleados que incluyen disposiciones sobre seguridad de los datos.
Se llevan a cabo periódicamente actividades de formación y concienciación sobre seguridad de los datos dirigidas a los empleados.
Se suscriben compromisos de confidencialidad.
Los contratos firmados incluyen disposiciones sobre seguridad de los datos.
Se adoptan medidas de seguridad adicionales para los datos personales transferidos en papel, y los documentos correspondientes se envían en formato de documento clasificado.
Se adoptan las medidas de seguridad necesarias respecto de las entradas y salidas de los entornos físicos que contienen datos personales.
Se garantiza la seguridad de los entornos físicos que contienen datos personales frente a riesgos externos (incendio, inundación, etc.).
Los datos personales se reducen al mínimo en la medida de lo posible.
Se realizan y encargan auditorías internas periódicas y/o aleatorias.
Se audita periódicamente a los proveedores de servicios que tratan datos en materia de seguridad de los datos.
Se garantiza la concienciación de los proveedores de servicios que tratan datos en materia de seguridad de los datos.
Identificación de los riesgos y amenazas existentes,
Determinación de las políticas y procedimientos de seguridad de los datos personales y creación de un inventario,
Trabajos de minimización de los datos personales,
Gestión de las relaciones con los encargados del tratamiento.
Algunas de las medidas técnicas adoptadas son las siguientes:
Se garantiza la seguridad de la red y de las aplicaciones.
Se utiliza un sistema de red cerrada para las transferencias de datos personales a través de la red.
Se aplica la gestión de claves.
Se adoptan medidas de seguridad en el marco de la adquisición, el desarrollo y el mantenimiento de los sistemas de tecnologías de la información.
Se garantiza la seguridad de los datos personales almacenados en la nube.
Se aplica el enmascaramiento de datos cuando resulta necesario.
Se revocan las autorizaciones de los empleados que cambian de puesto o dejan la empresa.
Se utilizan sistemas antivirus actualizados.
Se utilizan cortafuegos.
Se garantiza la seguridad de los entornos que contienen datos personales.
Se realizan copias de seguridad de los datos personales, y también se garantiza la seguridad de dichas copias.
Se aplican y supervisan sistemas de gestión de cuentas de usuario y de control de autorizaciones.
Cuando los datos personales de categorías especiales deban enviarse por correo electrónico, se envían siempre cifrados, utilizando KEP (correo electrónico certificado) o una cuenta de correo corporativa.
Se utilizan sistemas de detección y prevención de intrusiones.
Se han adoptado medidas de ciberseguridad y su aplicación se supervisa de forma continua.
Se aplica el cifrado.
Se utiliza software de prevención de pérdida de datos.
Realización de pruebas de penetración,
Supervisión de la seguridad de los datos personales,
Garantía de la seguridad de los entornos que contienen datos personales,
Adquisición, desarrollo y mantenimiento de los sistemas de tecnologías de la información.
En caso de que los datos personales sean obtenidos ilícitamente por terceros y se ponga en peligro la seguridad de los datos, la Empresa está obligada a notificarlo a los titulares de los datos, a la Junta y a las demás instituciones y organismos públicos competentes, de conformidad con las disposiciones de la normativa aplicable y de esta Política.
17. INVENTARIO DE DATOS PERSONALES
La Empresa ha elaborado un inventario de datos que contiene los detalles exigidos por la Ley respecto de los datos personales tratados en el ámbito de la KVKK. El inventario de datos de la Empresa incluye los siguientes detalles:
los procesos de negocio en los que se utilizan los datos personales,
la categoría de los datos personales,
los datos personales tratados,
los datos personales de categorías especiales tratados,
la finalidad y la base jurídica de la actividad de tratamiento,
los destinatarios de los datos personales dentro del país,
si los datos personales se transfieren al extranjero,
los plazos de conservación de los datos personales.
En caso de modificación de las actividades de tratamiento de la Empresa, se actualiza el Inventario de Datos Personales. La Empresa notifica al Registro de Responsables del Tratamiento la información contenida en el Inventario de Datos Personales y, en su caso, sus actualizaciones. La información que la Empresa facilita a los titulares de los datos en el marco de la obligación de información a que se refiere el artículo 14 de esta Política es coherente con la información declarada al Registro.
18. POLÍTICA DE CONSERVACIÓN Y DESTRUCCIÓN DE DATOS PERSONALES
La “EMPRESA” conserva los datos personales durante plazos limitados a los establecidos en la normativa, de forma adecuada a la finalidad del tratamiento y adoptando las medidas de seguridad técnicas y administrativas necesarias.
Cuando desaparecen los fines del tratamiento de los datos personales, la “EMPRESA” procede a su destrucción. Dichas operaciones de destrucción se llevan a cabo de conformidad con las disposiciones de la normativa aplicable, en períodos de seis meses, de oficio o cuando las solicitudes recibidas de los titulares se consideren justificadas.
Las actas relativas a la destrucción de los datos personales se conservan por la “EMPRESA” durante un plazo de 3 años. Quedan a salvo los plazos previstos en la normativa específica; si dichos plazos cambiaran como consecuencia de modificaciones de la KVKK y de su normativa de desarrollo, se aplicarán los plazos vigentes.
Los procesos de destrucción son ejecutados y decididos por las Unidades de KVKK.
19. CONFIDENCIALIDAD
Los empleados y directivos de la “EMPRESA” no pueden revelar a terceros los datos personales de los que hayan tenido conocimiento, en contra de la KVKK, de la normativa aplicable y de las disposiciones de esta Política, ni utilizarlos para fines distintos de la finalidad del tratamiento. Esta obligación subsiste tras el cese en sus funciones.
20. NOTIFICACIÓN
En caso de que se determine que los datos personales tratados han sido obtenidos por terceros por medios ilícitos, la Persona de Contacto informada del asunto lo notifica lo antes posible al interesado correspondiente y a la alta dirección. La violación es asimismo notificada a la Junta por la Persona de Contacto.
21. DERECHOS DEL TITULAR DE LOS DATOS, PRESENTACIÓN Y EVALUACIÓN DE SOLICITUDES
Derechos del Titular de los Datos
El titular puede presentar sus solicitudes y peticiones relativas a sus datos personales, utilizando el Formulario de Solicitud del Titular de los Datos:
personalmente, con firma manuscrita y copia del documento de identidad, en la dirección Gayrettepe Mah. Yıldız Posta Cad. Akın Sitesi No: 8 İç Kapı No: 13 Beşiktaş / İstanbul,
firmándolas con firma electrónica segura o firma móvil, a la dirección de correo electrónico KVKK de la Empresa “hunn@hunn.com.tr”,
por conducto notarial,
compareciendo personalmente ante la Empresa con un documento de identidad válido.
Para que el proceso pueda gestionarse en nombre de la Empresa de la forma más eficaz para los titulares, en la solicitud deben indicarse de forma clara y comprensible el derecho que se desea ejercer y los detalles de la operación solicitada.
El objeto de la solicitud debe referirse personalmente al titular. Si la solicitud se presenta en nombre de otra persona, el solicitante debe basarse en una facultad específicamente documentada (poder notarial) para la operación solicitada. Las solicitudes no autorizadas no serán tomadas en consideración.
Cuando la solicitud se presente a la Empresa por alguno de los métodos anteriores, se evaluará en un plazo máximo de treinta (30) días desde la fecha de su recepción por la Empresa, y se informará al titular al respecto. Si la solicitud es aceptada, la Empresa, en su condición de responsable del tratamiento, ejecuta de inmediato las actuaciones necesarias. Cuando el proceso de evaluación y decisión conlleve un coste adicional, se aplicará la tarifa determinada por la Junta de Protección de Datos Personales.
Evaluación de la Solicitud
Las solicitudes se evalúan y resuelven lo antes posible y, en todo caso, en un plazo máximo de 30 días desde la fecha en que la solicitud llega a la Empresa.
Durante el proceso de evaluación podrán solicitarse, en caso necesario, información y documentos adicionales, y podrá cobrarse una tarifa por la ejecución de la solicitud cuando la normativa aplicable lo permita.
La Empresa adopta todas las medidas administrativas y técnicas necesarias para resolver las solicitudes presentadas por los titulares de forma eficaz y conforme a la ley y al principio de buena fe.
Rechazo de la Solicitud
La solicitud se rechaza cuando:
no se haya presentado conforme al procedimiento descrito anteriormente,
contenga una petición contraria a la normativa vigente,
no se base en un motivo justificado o constituya un abuso de derecho,
los datos personales objeto de la solicitud se traten con fines tales como la investigación, la planificación y la estadística, previa anonimización mediante estadísticas oficiales,
se traten datos personales hechos públicos por el propio titular,
concurra alguno de los demás supuestos comprendidos en el artículo 28 de la KVKK.
En caso de rechazo de la solicitud, la Empresa comunica al titular la respuesta denegatoria, explicando sus motivos.
Derecho de Reclamación
En las solicitudes presentadas a la Empresa, el titular puede ejercer su derecho de reclamación ante la Junta cuando su solicitud sea rechazada, cuando considere insuficiente la respuesta dada por la Empresa o cuando la Empresa no responda a la solicitud en el plazo de 30 días.
El titular puede ejercer el derecho de reclamación en el plazo de 30 días desde la fecha en que conozca la respuesta de la Empresa y, en todo caso, en el plazo de 60 días desde la fecha de la solicitud.
22. ENTRADA EN VIGOR
La presente Política, adoptada por la Empresa, entró en vigor el 12 de agosto de 2026 y se ha puesto a disposición del público en el sitio web de la empresa. En caso de conflicto entre las disposiciones recogidas en esta Política y la normativa vigente —principalmente la Ley— y las decisiones de la Junta, prevalecerán en primer lugar las disposiciones legales y, a continuación, las decisiones de la Junta.
La Empresa se reserva el derecho de modificar esta Política en cualquier momento, en paralelo a la normativa legal y a las decisiones de la Junta. La versión vigente de la Política se publica en https://hunn.com.tr/iletisim/ y puede facilitarse asimismo al titular de los datos previa solicitud.
Última actualización: 11 agosto 2026
Contacto