This Personal Data Processing and Protection Policy (“Policy”) has been prepared to disclose how we, Amrop Göğüş Yönetim Danışmanlığı Anonim Şirketi (“Amrop” or “Company”), process and protect personal data.
As Amrop, we take utmost care to process and protect your personal data in accordance with the Personal Data Protection Law No. 6698 (“the PDPL”), its secondary legislation and decisions of the Personal Data Protection Board (collectively referred to as the “PDP Legislation”). We comply fully with the principals set forth in the PDP Legislation and take all necessary technical and organizational measures to ensure the protection of your personal data.
You may contact us at to relay your questions and get information regarding Amrop protecting and processing your personal data.
This Policy covers all personal data that Amrop processes as Data Controller, within the scope of Amrop’s collection, processing and storage of data required in order for Amrop to offer its services as an executive search company.
As Amrop, we act in accordance with the PDP Legislation and the principles and rules set out in this Policy in all personal data processing activities.
As Amrop, we aim to comply with applicable laws, rules, regulations, and best practices in all personal data processing activities we carry out. For this reason, all employees of Amrop and other persons involved in the processing of personal data are obliged to comply with this Policy and the principles and rules determined by this Policy. Within this framework, we take the necessary measures to ensure that our employees and third parties who are Data Processors act in accordance with this Policy.
We have set out below the terms and their definitions in the Policy:
Recipient: The category of natural or legal person to whom personal data is transferred by Amrop
Explicit Consent: Freely given and informed consent on a specific subject
Employee: Amrop employee
Electronic Recording Medium: Recording medium or mediums where personal data can be created, read, changed, and written with electronic devices
Non-Electronic Recording Medium: All written, printed, visual and other recording medium or mediums that are not electronic mediums.
Service Provider: Natural or legal persons who provide services under a a contract with Amrop
Data Subject: Natural persons whose personal data are processed
Destruction: Erasure, destruction or anonymization of personal data
Recording Medium: Any medium in which personal data processed by wholly or partially automatic means or by non-automatic means provided that it is a part of any data recording system
Personal Data: Any information relating to an identified or an identifiable natural person
Personal Data Retention Policy: The policy on which Amrop relies for determining the maximum period of time required for the purpose for which personal data are processed, and for erasure, destruction or anonymization
Processing of Personal Data: Any operation performed on personal data such as obtaining, recording, storing, changing, rearranging, disclosing, transferring, taking over, making available, classifying or preventing the use of personal data by wholly or partially automatic means or by non-automatic means provided that it is part of any data recording system
Authority: Personal Data Protection Authority
Special Categories of Personal Data: Data relating to race, ethnicity, political opinion, philosophical belief, religion, religious sect or other beliefs, appearance and dress, membership of associations, foundations or trade unions, health, sexual life, criminal convictions and security measures, and biometric and genetic data
Data Processor: A natural or legal person who processes personal data on behalf of the Data Controller based on the authorization granted by the Data Controller
Data Controller: A natural or legal person who determines the purposes and means of processing personal data and is responsible for the establishment and management of the data recording system
For the definitions not included in this Policy, the definitions in the PDP Legislation apply.
As a Data Controller, we explain our legal obligations arising from PDP Legislation in this section of the Policy.
As Amrop, in processes in which we obtain and process personal data, we fulfil our obligation to inform in accordance with Communique on Principles and Procedures to be Followed in Fulfillment of the Obligation to Inform, specific to the process and at the latest at the time of obtaining personal data. In this regard, we take utmost care to inform all Data Subjects on the following:
As Amrop, we take all necessary technical and organizational measures in our personal data processing activities in order to ensure the confidentiality and security of personal data and to prevent personal data from breached or accessed by unauthorized third parties. We have detailed the technical and administrative measures we have taken regarding these obligations in section 9 of this Policy. We act in accordance with the PDP Legislation regarding the deletion, destruction or anonymization of personal data; we have included our process regarding the destruction of personal data in section 8 of this Policy.
As Amrop, we carry out our process resolving all requests and applications of Data Subjects as soon as possible and respond to Data Subjects within the framework of the PDP Legislation. In the event that the Data Subjects send their requests by one of the methods described in the Article 10 of this Policy, we finalize the requests of the Data Subjects free of charge within 30 days at the latest, explaining the reasons for acceptance or rejection of the request, in accordance with the PDPL.
As Amrop, we give utmost importance to compliance with the decisions of the Board, which is an important and integral part of the PDP Legislation. We closely follow all decisions of the Board, especially the principle decisions, which are binding for all data controllers, published on the website of the Authority, and use all means to implement all technical and organizational measures stipulated by the Board for the protection of personal data.
We process the personal data of Data Subjects we collect within the scope of our operations based on the legal reasons explained in the continuation of this Policy.
As Amrop, we comply with the following data processing principles when processing the personal data we obtain as Data Controller:
As Amrop, we process the personal data we obtain as Data Controller only when there is one of the legal grounds stipulated in the Article 5/2 of the PDPL. In case of the absence of these legal grounds, we apply for the consent of Data Subjects in accordance with the Article 5/1 of the PDPL. The legal grounds we rely on when processing personal data are explained below:
While determining whether a data processing activity is necessary for the legitimate interests of Amrop, we make an assessment based on the criteria specified in the Board's Decision dated 25/03/2019 and numbered 2019/78; while making this assessment, we carry out a balance test by comparing the fundamental rights and freedoms of the Data Subject with the legitimate interest that will arise.
In cases where at least one of the above-mentioned legal grounds for the processing of personal data does not exist, we act in accordance with the explicit consent of the Data Subject for the processing of personal data.
Explicit consent is defined in the PDPL as "consent regarding a specific subject, based on information and expressed with free will". As Amrop, we take into consideration the following three elements when asking for the explicit consent of Data Subjects:
As Amrop, we process special categories of personal data by taking the necessary organizational and technical measures stipulated in the PDP Legislation, specifically the Board Decision dated 31.01.2018 numbered 2018/10.
We process personal data by using cookies to give Data Subjects the best experience when they visit Amrop website and to ensure website functions fully. By using cookies, we aim to provide the best experience to our customers and website visitors. Regarding personal data we process by cookies, we give notice and the option to manage cookie preferences to Data Subjects. You can find further information about cookies and personal data we process by using cookies in our Cookie Policy.
Within the scope of our obligation to keep personal data complete, accurate and up to date arising from PDP Legislation, we provide mechanisms that will allow Data Subjects to change and rectify their personal data.
As Amrop, in order to provide our services, we work together with infrastructure and IT service providers in Turkey and abroad. We transfer personal data of Data Subjects to third parties both domestically and abroad in compliance with the legal grounds stipulated under Article 8 titled “Transfer of personal data” and Article 9 titled “transfer of personal data abroad”, and otherwise in line with the explicit consent of Data Subjects for the transfer.
As Amrop, we retain the personal data we process for the period required by the purpose of the processing, without prejudice to the retention periods stipulated in the relevant legislation.
Within the scope of the process that require personal data processing, we determine a retention period for the personal data processed with business teams. In case personal data is processed for more than one purpose, we destroy (delete, destroy or anonymize) personal data if all the purposes of processing are completed or a Data Subject requests deletion and there are no legal obligations to retain personal data. We act in accordance with the PDP Legislation in matters of deletion, destruction or anonymization.
We destroy personal data upon the request of Data Subjects or ex officio, provided that the period stipulated in the relevant legislation or required for the purpose for which it was processed expired.
Unless otherwise specified by the Board, we choose the appropriate method of destroying the personal data. In case the Data Subject has a request for the destruction of personal data, after determining the appropriate method for the destruction of personal data, we explain this method to the Data Subject along with our reasons.
As Amrop, we take necessary organizational and technical measures to ensure the protection of personal data. For example, we use intrusion detection and prevention softwares to detect and prevent possible cyber-attacks, determine and limit the access authorisations of our employees to personal data, and use data loss prevention software. We have detailed the measures we take to ensure the privacy and security of personal data in this section.
Organizational measures we take for the protection of personal data are as below:
Technical measures we take for the protection of personal data are as below:
Employees who process personal data within the scope of Amrop's activities are obliged to pay attention to the following issues according to the procedures and principles mentioned in this Policy:
Article 11 of the PDPL regulates the rights of the Data Subjects. You may exercise the rights pursuant to Article 11 of the PDPL which are as follows:
You may use the following methods to exercise your rights specified in the Article 11 of the PDPL and submit your requests to Amrop:
This Policy is reviewed by Amrop as needed and updated when necessary.
Apart from this, in case of changes in the PDP Legislation, the changes in the relevant legislation are applied immediately, even if the Policy has not been updated.
İşbu Kişisel Verilerin İşlenmesi ve Korunması Politikası (“Politika”), Amrop Göğüş Yönetim Danışmanlığı Anonim Şirketi (“Amrop” veya “Şirket”) olarak kişisel verileri nasıl işlediğimizi ve koruduğumuzu açıklamak için hazırlanmıştır.
Amrop olarak, kişisel verileri 6698 sayılı Kişisel Verilerin Korunması Kanunu (“KVKK”) ve kişisel verilerin korunmasına ilişkin ikincil mevzuat ile Kişisel Verileri Koruma Kurulu (“Kurul”) kararlarına (hep birlikte “KVK Mevzuatı” olarak anılacaktır) uygun biçimde işlemekteyiz. Kişisel verilerin işlenmesinde KVK Mevzuatı’ndaki ilkelere uygun davranmakta, kişisel verilerin güvenliğini sağlamak için gerekli tüm teknik ve idari tedbirleri almaktayız.
Kişisel verilerinizin Amrop tarafından işlenmesine ve korunmasına dair bilgi almak ve sorularınızı yöneltmek için adresinden bize ulaşabilirsiniz.
Amrop, bu hizmetlerini sağlamak için çeşitli gerekli kişisel verileri toplayan, kullanan ve saklayan bir liderlik danışmanlığı ve yönetici bulma firması olup; bu Politika, Amrop’un Veri Sorumlusu olarak işlediği tüm kişisel verileri kapsamaktadır.
Amrop olarak, tüm kişisel veri işleme faaliyetlerinde KVK Mevzuatı’na ve bu Politika’da yer verilen ilkelere ve kurallara uygun davranmaktayız.
Amrop olarak yürüttüğümüz tüm kişisel veri işleme faaliyetlerinde, yürürlükteki kanunlara, kurallara, düzenlemelere ve kabul görmüş iyi uygulamalara uyum göstermeyi hedeflemekteyiz. Bu nedenle Amrop nezdinde tüm çalışanlar ve kişisel verilerin işlenmesinde rol alan diğer kişiler, bu Politika’ya ve bu Politika ile belirlenen ilke ve kurallara uymakla yükümlüdür. Bu çerçevede, çalışanlarımızın ve nezdimizdeki kişisel verilerin işlenmesinde rol alan Veri İşleyen konumundaki üçüncü kişilerin de işbu Politika’ya uygun davranması için gerekli tedbirleri almaktayız.
Politika’da yer verilen tanımları ve bunların açıklamalarını aşağıda belirttik:
Alıcı Grubu: Amrop tarafından kişisel verilerin aktarıldığı gerçek veya tüzel kişi kategorisi
Açık Rıza: Belirli bir konuya ilişkin, bilgilendirilmeye dayanan ve özgür iradeyle açıklanan rıza
Çalışan: Amrop çalışanı
Elektronik Kayıt Ortamı: Kişisel verilerin elektronik aygıtlar ile oluşturulabildiği, okunabildiği, değiştirilebildiği ve yazılabildiği kayıt ortamı
Elektronik Olmayan Kayıt Ortamı: Elektronik ortamların dışında kalan tüm yazılı, basılı, görsel vb. kayıt ortamları
Hizmet Sağlayıcı: Amrop ile belirli bir sözleşme çerçevesinde hizmet sağlayan gerçek veya tüzel kişiler
İlgili Kişi: Kişisel verisi işlenen gerçek kişi
İlgili Kullanıcı: Kişisel verilerin teknik olarak depolanması, korunması ve yedeklenmesinden sorumlu olan kişi ya da birim hariç olmak üzere, Amrop organizasyonu içerisinde veya Amrop’tan aldığı yetki ve talimat doğrultusunda kişisel verileri işleyen kişiler
İmha: Kişisel verilerin silinmesi, yok edilmesi veya anonim hale getirilmesi
Kayıt Ortamı: Tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla işlenen kişisel verilerin bulunduğu her türlü ortam
Kişisel Veri: Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi
Kişisel Verilerin İşlenmesi: Kişisel verilerin tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla elde edilmesi, kaydedilmesi, depolanması, saklanması, değiştirilmesi, yeniden düzenlenmesi, açıklanması, aktarılması, devralınması, elde edilebilir hale getirilmesi, sınıflandırılması ya da kullanılmasının engellenmesi gibi veriler üzerinde gerçekleştirilen her türlü işlem
Kurum: Kişisel Verileri Koruma Kurumu
Özel Nitelikli Kişisel Veri: Kişilerin ırkı, etnik kökeni, siyasi düşüncesi, felsefi inancı, dini, mezhebi veya diğer inançları, kılık ve kıyafeti, dernek, vakıf ya da sendika üyeliği, sağlığı, cinsel hayatı, ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili verileri ile biyometrik ve genetik verileri
Veri İşleyen: Veri Sorumlusu’nun verdiği yetkiye dayanarak Veri Sorumlusu adına kişisel verileri işleyen gerçek veya tüzel kişi
Veri Sorumlusu: Kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, işbu Politika çerçevesinde Amrop
Bu Politika’da yer almayan tanımlar için KVK Mevzuatı’nda yer alan tanımlar geçerlidir.
Veri Sorumlusu olarak KVK Mevzuatı’ndan doğan hukuki yükümlülüklerimizi Politika’nın bu bölümünde açıkladık.
Amrop olarak kişisel verileri elde ettiğimiz ve işlediğimiz süreçlerde Aydınlatma Yükümlülüğünün Yerine Getirilmesine Uyulacak Usul ve Esaslar Hakkında Tebliğ’ine uygun olarak, aydınlatma yükümlülüğünü ilgili süreçler özelinde ve en geç kişisel verilerin elde edilmesi anında yerine getirmekteyiz. Bu kapsamda ilgili kişileri aşağıdaki hususlarda aydınlatmaya özen göstermekteyiz:
Amrop olarak Veri Sorumlusu sıfatıyla kişisel veri işleme süreçlerimizde, kişisel verilerin gizlilik ve güvenliğini temin etmek, kişisel verilerin yetkisiz üçüncü kişilerin eline geçmesini veya erişimine açılmasını önlemek amacıyla gerekli tüm teknik ve idari tedbirleri almaktayız. Bu yükümlülüklerimize ilişkin olarak aldığımız teknik ve idari tedbirleri, işbu Politika’nın 9. bölümünde detaylandırdık. Kişisel verilerin silinmesi, yok edilmesi veya anonim hale getirilmesi hususlarında KVK Mevzuatı’na uygun hareket etmekteyiz. Kişisel verilerin imha edilmesine ilişkin süreçlerimize Politika’nın 8. bölümünde yer verdik.
Amrop olarak ilgili kişilerin tüm talep ve başvurularının en kısa sürede çözüme kavuşturulması ve ilgili kişiye cevap verilmesi süreçlerimizi KVK Mevzuatı çerçevesinde yürütmekteyiz. İlgili kişilerin bu Politika’nın 10. maddesinde açıklanan yöntemlerden biriyle başvurması halinde, KVKK’nın ilgili maddesi uyarınca ilgili kişilerin taleplerini, başvurunun kabul ve ret sebeplerini gerekçeleriyle birlikte açıklayarak, en geç otuz (30) gün içinde ücretsiz olarak sonuçlandırmaktayız.
Amrop olarak KVK Mevzuatı’nın önemli ve ayrılmaz bir parçası olan Kurul kararlarına uyum sağlamak için azami hassasiyeti göstermekteyiz. Kurumun internet sitesinde yayımlanan tüm veri sorumluları açısından bağlayıcı olan ilke kararları başta olmak üzere, Kurul’un tüm kararlarını yakından takip ederek kişisel verilerin korunması için Kurul tarafından öngörülen tüm teknik ve idari tedbirleri uygulamaya almak için tüm olanakları kullanmaktayız.
Operasyonlarımız çerçevesinde topladığımız ilgili kişilere ait kişisel verileri işbu Politika’nın devamında açıklanan hukuki sebeplere dayanarak işlemekteyiz.
Amrop olarak Veri Sorumlusu sıfatıyla elde ettiğimiz kişisel verileri işlerken aşağıda belirtilen veri işleme ilkelerine uymaktayız:
Amrop olarak Veri Sorumlusu sıfatıyla elde ettiğimiz kişisel verileri KVKK’nın 5. maddesinin 2. fıkrasında belirlenen hukuki uygunluk nedenlerinden birinin bulunması halinde işler, bu nedenlerin bulunmaması halinde KVKK’nın 5. maddesinin 1. fıkrası uyarınca ilgili kişilerin açık rızalarına başvururuz. Kişisel verileri işlerken dayandığımız hukuka uygunluk nedenleri aşağıda açıklanmaktadır:
Bir veri işleme faaliyetinin Amrop’un meşru menfaatleri için zorunlu olup olmadığını tespit ederken Kurul’un 25.03.2019 tarihli ve 2019/78 sayılı kararında belirtilen kriterleri esas alarak bir değerlendirme yapmakta; bu değerlendirmeyi yaparken, ilgili kişinin temel hak ve hürriyetleri ile ortaya çıkacak meşru menfaati karşılaştırarak bir denge testi gerçekleştirmekteyiz.
Kişisel verilerin işlenebilmesi için yukarıda açıklanan hukuka uygunluk nedenlerinden en az birinin bulunmadığı hallerde ise, ilgili kişinin kişisel verilerinin işlenmesi için açık rızası doğrultusunda hareket etmekteyiz.
Açık rıza, KVKK’da “belirli bir konuya ilişkin, bilgilendirilmeye dayanan ve özgür iradeyle açıklanan rıza” şeklinde tanımlanmaktadır. Amrop olarak ilgili kişilerin açık rızalarını sorarken, aşağıdaki üç unsuru göz önünde bulundurmaktayız:
Amrop olarak özel nitelikli kişisel verileri Kurul’un 31.10.2018 tarihli ve 2018/19 sayılı kararı başta olmak üzere KVK Mevzuatı’nda öngörülen idari ve teknik tedbirleri alarak işlemekteyiz.
Amrop internet sitesini ziyaret eden ilgili kişilerin internet sitesindeki deneyimlerini artırmak ve internet sitesinin en iyi şekilde çalışmasını sağlamak için çeşitli çerezler (cookie) kullanarak bir takım kişisel verileri işlemekteyiz. Çerezleri kullanarak, internet sitesi ziyaretçilerimize ve müşterilerimize en iyi deneyimi sunmayı hedeflemekteyiz. Söz konusu çerezler vasıtasıyla işlediğimiz kişisel verilere ilişkin olarak Amrop internet sitesine ilk giriş anında gerekli aydınlatmaları yaparak, ilgili kişilerin çerezlere ilişkin tercihlerini yönetmesine imkân tanımaktayız.
Çerezler ve çerezler vasıtasıyla işlediğimiz kişisel veriler hakkında detaylı bilgiler için: Çerez Politikası
KVK Mevzuatı’ndan doğan kişisel verileri tam, doğru ve güncel tutma yükümlülüğümüz kapsamında, ilgili kişilerin kişisel verilerini değiştirmesine ve düzeltmesine imkân tanıyacak mekanizmaları sağlamaktayız.
Amrop olarak verdiğimiz hizmetlerin temini amacıyla yurt içinde ve yurt dışında altyapı ve bilişim hizmet sağlayıcıları ile birlikte çalışmaktayız. Bu çerçevede ilgili kişilere ait kişisel verileri, “KVKK’nın Kişisel verilerin aktarılması” başlıklı 8. maddesi ve “Kişisel verilerin yurt dışına aktarılması” başlıklı 9. maddesinde altında yer alan hukuka uygunluk nedenlerinden herhangi birinin varlığı halinde ve yoksa ilgili kişilerin aktarıma yönelik açık rızası doğrultusunda yurt içinde ve yurt dışındaki üçüncü taraflara aktarmaktayız.
Amrop olarak işlediğimiz kişisel verileri, mevzuatta öngörülen saklama süreleri saklı kalmak kaydıyla, kişisel verilerin işlenmesinin amacının gerektirdiği süre boyunca saklamaktayız.
Bu doğrultuda kişisel veri işleme gerektiren süreçler kapsamında, faaliyeti gerçekleştiren birim tarafından işlenen veri için bir saklama süresi belirlemekte; kişisel verilerin birden fazla amaç ile işlenmesi halinde, kişisel verinin işleme amaçlarının hepsinin ortadan kalkması veya ilgili kişinin talebi üzerine verilerin silinmesine mevzuatta bir engel olmaması durumunda verileri imha (silme, yok etme veya anonim hale getirerek saklama) etmekteyiz. Silme, yok etme veya anonim hale getirme hususlarında KVK Mevzuatı’na uygun hareket etmekteyiz.
Kişisel verileri, ilgili mevzuatta öngörülen veya işlendiği amaç için gerekli olan sürenin sona ermiş olması kaydıyla, ilgili kişinin talebi üzerine veya re’sen imha etmekteyiz.
Aksi Kurul tarafından belirtilmediği sürece kişisel verileri silme, yok etme veya anonim hale getirme yöntemlerinden uygun olanını seçmekte; ilgili kişinin kişisel verilerinin imha edilmesine ilişkin bir talebi olması halinde kişisel verilerin imhası için uygun olan yöntemi belirledikten sonra, ilgili kişiye bu durumu gerekçesiyle birlikte açıklamaktayız.
Amrop olarak kişisel verilerin korunmasını sağlamak için gerekli teknik ve idari tedbirleri almaktayız. Örneğin, olası siber saldırıları tespit etmek ve önlemek için saldırı tespit ve önleme yazılımları ile veri kaybı önleme yazılımları kullanmakta, çalışanlarımızın kişisel verilere erişim yetkilerini belirlemekte ve sınırlamaktayız. Kişisel verilerin gizlilik ve güvenliğini temin etmek üzere aldığımız tedbirleri bu bölümde detaylandırdık.
Amrop tarafından kişisel verilerin korunması için alınan idari tedbirlere aşağıda yer verilmektedir:
Amrop tarafından kişisel verilerin korunması için alınan teknik tedbirlere aşağıda yer verilmektedir:
Amrop’un faaliyetleri kapsamında gerçekleştirilen veri işleme faaliyetlerinde veri işleyen çalışanlar, söz konusu kişisel veri işleme süreçlerinde işbu Politika’da anılan usul ve esaslar kapsamında aşağıda anılan hususlara dikkat etmekle yükümlüdürler:
hususlarında ilgili kişiye aydınlatma yapıldığından emin olmalıdır.
KVKK’nın 11. maddesi, ilgili kişilerin kişisel verilerine ilişkin haklarını düzenlemektedir. Bu haklar aşağıdaki şekildedir:
Yukarıda yer verilen haklarınızı kullanmak için taleplerinizi:
iletmenizi rica ederiz.
İşbu Politika, Amrop tarafından ihtiyaç duyuldukça gözden geçirilir ve gerektiğinde güncellenir.
Bunun dışında KVK Mevzuatı’nda değişiklikler yapılması halinde, Politika güncellenmemiş olsa dahi ilgili mevzuattaki değişiklikler derhal uygulanır.
Communications and marketing
Communicating with you via any means (including via email, telephone, text message, social media, post or in person) to provide news items and other information in which you may be interested, subject always to obtaining your prior opt-in consent to the extent required under applicable law; personalising our Sites, products and services for you; maintaining and updating your contact information where appropriate; obtaining your prior, opt-in consent where required; enabling and recording your choice to opt-out or unsubscribe, where applicable.