Kişisel Verileri Koruma Kanunu
Kişisel Verilerin Korunması ve İşlenmesi Politikası
Veri Sorumlusu: NG PHASELIS TURİZM A.Ş.
Son Güncelleme: 03.09.2026 · Versiyon: 1.1
1. VERİ SORUMLUSUNUN KİMLİĞİ
6698 sayılı Kişisel Verilerin Korunması Kanunu ("KVKK" veya "Kanun") uyarınca veri sorumlusu:
| Ticaret Unvanı | NG PHASELIS TURİZM A.Ş. |
| Markası / Tesis | NG Phaselis Bay |
| Adres | Göynük Mah. 3160. Sok. No: 31 Kemer / ANTALYA |
| Ticaret Sicil No | 145138 |
| MERSİS No | 0631211031400002 |
| Vergi Dairesi / No | Çinili V.D. — 631 211 03 14 |
| KEP Adresi | [email protected] |
| Telefon | +90 242 824 07 07 |
| E-posta | [email protected] |
| İnternet Sitesi | www.ngphaselisbay.com |
NG PHASELIS TURİZM A.Ş., NG Phaselis Bay tesisinin işletmecisi ve tesise ilişkin kişisel veri işleme faaliyetlerinin veri sorumlusudur. Şirketimiz, Veri Sorumluları Sicil Bilgi Sistemi'ne (VERBİS) kendi tüzel kişiliği adına kayıtlıdır.
2. POLİTİKANIN AMACI VE KAPSAMI
NG Phaselis Bay olarak, misafirlerimizin ve bizimle ilişki kuran tüm gerçek kişilerin kişisel verilerinin korunmasını temel bir sorumluluk olarak görüyoruz. Bu Politika, 6698 sayılı Kanun, ikincil mevzuat ve Kişisel Verileri Koruma Kurulu kararları çerçevesinde hazırlanmıştır.
Politika şu kişi gruplarını kapsar:
- Misafirlerimiz ve muhtemel misafirlerimiz (rezervasyon talebinde bulunanlar dâhil)
- Misafirlerimizin beraberindeki kişiler (aile bireyleri, çocuklar, refakatçiler)
- Tesisimizi ziyaret eden günübirlik ziyaretçiler ve toplantı/etkinlik katılımcıları
- Çalışanlarımız, çalışan adaylarımız ve stajyerlerimiz
- Tedarikçilerimiz, acenteler, tur operatörleri ve iş/çözüm ortaklarımızın yetkili ve çalışanları
- İnternet sitemizi ve dijital kanallarımızı ziyaret edenler
Politika, aşağıdaki yollarla elde edilen verileri kapsar: otomatik veya kısmen otomatik yollarla ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla işlenen tüm kişisel veriler.
Anonim hâle getirilmiş veriler Kanun kapsamı dışındadır ve istatistiksel amaçlarla kullanılabilir.
3. TANIMLAR
| Kavram | Açıklama |
|---|---|
| Kişisel veri | Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi |
| Özel nitelikli kişisel veri | Sağlık, cinsel hayat, din, mezhep, felsefi inanç, ırk, etnik köken, siyasi düşünce, kılık-kıyafet, dernek/vakıf/sendika üyeliği, ceza mahkûmiyeti ve güvenlik tedbirleri, biyometrik ve genetik veriler |
| İlgili kişi | Kişisel verisi işlenen gerçek kişi |
| Veri sorumlusu | Kişisel verilerin işlenme amaç ve vasıtalarını belirleyen, veri kayıt sisteminden sorumlu kişi — NG PHASELIS TURİZM A.Ş. |
| Veri işleyen | Veri sorumlusunun verdiği yetkiye dayanarak onun adına veri işleyen kişi (ör. rezervasyon yazılımı sağlayıcısı) |
| Açık rıza | Belirli bir konuya ilişkin, bilgilendirmeye dayanan ve özgür iradeyle açıklanan rıza |
| İmha | Kişisel verilerin silinmesi, yok edilmesi veya anonim hâle getirilmesi |
4. KİŞİSEL VERİLERİN İŞLENMESİNDE TEMEL İLKELER
Kanun'un 4. maddesi uyarınca tüm veri işleme faaliyetlerimizde aşağıdaki ilkelere uyarız:
a) Hukuka ve dürüstlük kurallarına uygunluk. Doğrudan tarafımızca ya da acenteler, tur operatörleri ve online rezervasyon platformları aracılığıyla ulaşan verilerin kaynağını sorgular; bu tarafları KVKK yükümlülükleri konusunda sözleşmesel olarak bağlarız.
b) Doğru ve gerektiğinde güncel olma. Veriler kural olarak ilgili kişinin beyanı esas alınarak işlenir. Beyan edilen verilerin doğruluğunu araştırma yükümlülüğümüz bulunmamakla birlikte, tarafımıza iletilen değişiklik talepleri ve resmî belgeler doğrultusunda verileri güncelleriz.
c) Belirli, açık ve meşru amaçlar için işleme. Veriler yalnızca bu Politikada ve ilgili aydınlatma metinlerinde belirtilen amaçlarla işlenir; iş amacı dışında kullanılmaz, kullandırılmaz.
d) İşlendikleri amaçla bağlantılı, sınırlı ve ölçülü olma (veri minimizasyonu). Amaç için gerekli olmayan veri toplanmaz. Fazlalık bilgiler sisteme kaydedilmez; kaydedilmişse silinir veya anonim hâle getirilir.
e) Mevzuatta öngörülen veya işlendikleri amaç için gerekli olan süre kadar muhafaza edilme. Saklama süreleri bu Politikanın 16. bölümünde düzenlenmiştir.
Bu ilkeler, verinin açık rızaya mı yoksa Kanun'daki diğer işleme şartlarından birine mi dayanılarak işlendiğine bakılmaksızın istisnasız uygulanır.
5. AYDINLATMA YÜKÜMLÜLÜĞÜ
Kanun'un 10. maddesi ve Aydınlatma Yükümlülüğünün Yerine Getirilmesinde Uygulanacak Usul ve Esaslar Hakkında Tebliğ uyarınca, kişisel verilerinizi işlemeden önce veya en geç işlenmesi sırasında sizi bilgilendirmekle yükümlüyüz.
Aydınlatma; veri sorumlusunun kimliği, kişisel verilerin hangi amaçla işleneceği, kimlere ve hangi amaçla aktarılabileceği, toplama yöntemi ve hukuki sebebi ile Kanun'un 11. maddesinde sayılan haklarınızı kapsar.
Aydınlatma, ilgili kişi grubuna özel hazırlanmış ayrı metinlerle yapılır:
- Misafir aydınlatma metni — rezervasyon sırasında ve tesise girişte
- Çalışan ve çalışan adayı aydınlatma metni
- Ziyaretçi ve kamera aydınlatma metni — tesis girişlerindeki bilgilendirme levhaları
- Tedarikçi, acente ve iş ortağı aydınlatma metni
- İnternet sitesi ve çerez aydınlatma metni
İspat. Aydınlatma yükümlülüğünün yerine getirildiğini ispat yükü veri sorumlusuna aittir. Bu nedenle aydınlatmanın yapıldığı her kanalda kayıt tutulur:
- Basılı belge ile aydınlatmada, metnin sonunda ilgili kişinin imzası alınır.
- Çağrı merkezi üzerinden sözlü aydınlatmada ilgili ses kaydı saklanır.
- Dijital ortamlarda (rezervasyon formu, online check-in, internet sitesi) aydınlatmanın görüntülendiğini gösteren log kayıtları tutulur.
Aydınlatma yükümlülüğü, açık rıza alınmasından bağımsızdır ve ondan önce gelir. Açık rızaya dayanmayan işleme faaliyetlerinde de aydınlatma yapılır.
6. İŞLENEN KİŞİSEL VERİ KATEGORİLERİ
6.1. Misafir ve Muhtemel Misafir Verileri
| Kategori | İçerik |
|---|---|
| Kimlik | Ad-soyad, beraberindeki misafirlerin ad-soyadı ve yakınlık derecesi, uyruk, doğum yeri ve tarihi, cinsiyet, T.C. kimlik numarası, pasaport / kimlik kartı / ehliyet numarası ve bunların veriliş tarihi ve yeri, imza |
| İletişim | Adres, cep ve sabit telefon numarası, e-posta adresi |
| Finans | Ödeme kartı bilgileri, banka hesap ve IBAN bilgileri, fatura bilgileri, tahsilat ve bakiye kayıtları |
| Müşteri işlem | Rezervasyon kayıtları, giriş-çıkış tarihleri, oda ve paket bilgisi, konaklama geçmişi, a la carte ve spa rezervasyonları, ekstra harcamalar, sadakat programı üyeliği ve kart baremi |
| Pazarlama | Konaklama tercihleri, ilgi alanları, segmentasyon bilgileri, kampanya ve çekiliş katılımları, ticari elektronik ileti izin durumu |
| Görsel ve işitsel kayıt | Güvenlik kamerası görüntüleri, çağrı merkezi ses kayıtları, tesis içi etkinliklerde çekilen ve açık rızaya dayalı olarak kullanılan fotoğraf/video kayıtları |
| Fiziksel mekân güvenliği | Oda anahtar kartı erişim kayıtları, kasa kullanım kayıtları, tesise giriş yapan araçların plaka bilgisi ve otopark kayıtları |
| İşlem güvenliği | Wi-Fi ve internet erişim log kayıtları, IP adresi, cihaz bilgisi, çerez kayıtları |
| Özel nitelikli (sağlık) | Gıda alerjileri, diyet ve beslenme kısıtları, engellilik durumu ve erişilebilirlik ihtiyacı, tesis revirinde verilen ilk yardım kayıtları |
| Talep / şikâyet | Misafir memnuniyet anketleri, geri bildirimler, şikâyetler, sosyal medya ve yorum portallarındaki tesisimize ilişkin değerlendirmeler |
| Diğer | Seyahat ve ulaşım bilgileri (transfer, uçuş, CIP terminal), bağlantılı olunan grup/tur bilgisi, sık uçan yolcu ve seyahat ortaklık programı üyelik numaraları |
6.2. Çalışan Adayı Verileri
Özgeçmişte yer alan kimlik, iletişim, eğitim, mesleki deneyim ve referans bilgileri ile mülakat değerlendirme notları.
6.3. Tedarikçi, Acente ve İş Ortağı Yetkili/Çalışan Verileri
Ad-soyad, unvan, görev, kurumsal iletişim bilgileri, imza sirküleri ve yetki belgelerinde yer alan bilgiler.
7. İŞLEME AMAÇLARI VE HUKUKİ SEBEPLERİ
Kişisel verilerinizi Kanun'un 5. ve 6. maddelerinde öngörülen işleme şartlarına dayanarak işleriz. Konaklama hizmetimizin sunulması için zorunlu olan verilerin işlenmesi açık rızaya değil, sözleşmenin ifası ve hukuki yükümlülüğümüz hukuki sebeplerine dayanır.
| Amaç | Hukuki Sebep (KVKK m.5/m.6) |
|---|---|
| Rezervasyon oluşturma, konaklama sözleşmesinin kurulması ve ifası, oda tahsisi, giriş-çıkış işlemleri | m.5/2-c — Sözleşmenin kurulması veya ifası için gerekli olması |
| Konaklayan kişilerin kimlik bilgilerinin kolluk kuvvetlerine bildirilmesi (1774 sayılı Kimlik Bildirme Kanunu) | m.5/2-a ve m.5/2-ç — Kanunlarda açıkça öngörülmesi / hukuki yükümlülük |
| Fatura düzenlenmesi, muhasebe ve vergi yükümlülükleri, konaklama vergisi beyanı | m.5/2-ç — Hukuki yükümlülüğün yerine getirilmesi |
| Kültür ve Turizm Bakanlığı'na yapılan konaklama istatistik bildirimleri | m.5/2-a ve m.5/2-ç |
| İnternet (Wi-Fi) erişim trafik kayıtlarının tutulması (5651 sayılı Kanun) | m.5/2-a ve m.5/2-ç |
| Ödeme işlemlerinin gerçekleştirilmesi, tahsilat ve iade süreçleri | m.5/2-c ve m.5/2-ç |
| Tesis, misafir ve çalışan güvenliğinin sağlanması, kamera izleme | m.5/2-f — Meşru menfaat / m.5/2-ç |
| Gıda alerjisi, diyet ve engellilik gibi sağlık verilerinin işlenmesi | m.6/2-a — İlgili kişinin açık rızasının bulunması; ivedi hâllerde m.6/2-c — fiili imkânsızlık nedeniyle rızasını açıklayamayacak durumda olan kişinin hayatı veya beden bütünlüğünün korunması. Her hâlükârda m.6/3 uyarınca Kurul tarafından belirlenen yeterli önlemler alınır. |
| Misafir memnuniyetinin ölçülmesi, hizmet kalitesinin geliştirilmesi, anket ve geri bildirim analizi | m.5/2-f — Meşru menfaat |
| Talep, öneri ve şikâyetlerin yönetilmesi | m.5/2-c ve m.5/2-f |
| Ticari elektronik ileti gönderimi, kampanya ve pazarlama iletişimi, kişiselleştirilmiş teklif sunumu | m.5/1 — Açık rıza (ve 6563 sayılı Kanun uyarınca onay) |
| Sadakat programı üyeliğinin yönetimi ve segmentasyon | m.5/1 — Açık rıza |
| Zorunlu olmayan (analitik, pazarlama) çerezlerin kullanılması | m.5/1 — Açık rıza |
| Tesis kurallarına aykırı davranışlara ilişkin kayıt tutulması ve hukuki süreçlerin yürütülmesi | m.5/2-e — Bir hakkın tesisi, kullanılması veya korunması / m.5/2-f |
| Çalışan adayı başvurularının değerlendirilmesi | m.5/2-c ve m.5/2-f |
8. ÖZEL NİTELİKLİ KİŞİSEL VERİLER
Otelcilik faaliyetimizin niteliği gereği sınırlı hâllerde özel nitelikli kişisel veri — özellikle sağlık verisi — işlememiz gerekebilir:
- Gıda alerjisi ve diyet bilgileri: Restoranlarımızda güvenli hizmet sunabilmek için, yalnızca misafirin kendi beyanı ve açık rızası ile alınır.
- Engellilik / erişilebilirlik bilgisi: Uygun oda tahsisi ve tesis içi destek için, açık rıza ile.
- Revir ve ilk yardım kayıtları: Tesisimizde sağlık desteği verilmesi hâlinde tutulan kayıtlar.
İlkelerimiz:
- Özel nitelikli veriler yalnızca toplandıkları amaç için işlenir, başka hiçbir amaçla kullanılmaz.
- Kurul tarafından belirlenen yeterli önlemler (ayrı erişim yetkilendirmesi, şifreleme, erişim loglarının tutulması, ilgili personele özel gizlilik taahhüdü ve eğitim) uygulanır.
- Bu veriler yalnızca ihtiyaç duyan sınırlı sayıda yetkili personelin erişimine açıktır.
- Acil sağlık durumlarında, ilgili kişinin hayatı veya beden bütünlüğünün korunması amacıyla sağlık kuruluşları ve 112 Acil Servis ile paylaşılabilir.
9. ÇOCUKLARIN KİŞİSEL VERİLERİ
Tesisimizde çocuk kulübü, mini club, aquapark ve çocuklara yönelik aktiviteler bulunmaktadır. Çocuklara ilişkin kişisel veriler (ad-soyad, yaş, alerji ve sağlık bilgileri, aktivite kayıtları, veli iletişim bilgileri) yalnızca ebeveyn veya yasal temsilcinin bilgisi ve onayı ile işlenir.
- Çocuk kulübü kayıtlarında yalnızca çocuğun güvenliği ve uygun aktivite planlaması için gerekli asgari veri toplanır.
- Çocukların fotoğraf ve video görüntüleri, ebeveynin ayrıca ve açıkça verilmiş rızası olmaksızın pazarlama veya sosyal medya amacıyla kullanılmaz.
- Çocuk kulübü kayıtları, konaklamanın sona ermesini takiben bu Politikanın 16. bölümündeki süreler dâhilinde imha edilir.
10. GÜVENLİK KAMERASI (CCTV) KAYITLARI
Tesisimizin ortak alanlarında (girişler, koridorlar, lobi, otopark, havuz çevresi ve plaj alanları, kasa ve ödeme noktaları) misafir, çalışan ve tesis güvenliğinin sağlanması amacıyla güvenlik kamerası ile izleme yapılmaktadır.
- Hukuki sebep: KVKK m.5/2-f (veri sorumlusunun meşru menfaati) ve m.5/2-ç (hukuki yükümlülük).
- Aydınlatma: İzleme yapılan alanların girişlerinde görünür konumda bilgilendirme levhaları bulunur.
- İzleme yapılmayan alanlar: Misafir odaları, tuvaletler, duş ve soyunma kabinleri, spa kabinleri ve mahremiyetin esas olduğu hiçbir alanda kamera bulunmaz.
- Erişim: Kayıtlara yalnızca yetkilendirilmiş güvenlik personeli erişebilir; erişimler loglanır.
- Paylaşım: Kayıtlar kural olarak üçüncü kişilerle paylaşılmaz. Yalnızca kanunen yetkili kamu kurum ve kuruluşlarının usulüne uygun talepleri üzerine (KVKK m.5/2-ç) veya bir hakkın tesisi, kullanılması ya da korunması amacıyla (m.5/2-e) paylaşılabilir.
- Saklama süresi: Kayıtlar, teknik kapasite ve hukuki gereklilikler dikkate alınarak azami 40 gün saklanır; süre sonunda otomatik olarak silinir. Devam eden bir hukuki süreç veya soruşturma bulunması hâlinde ilgili kayıt, süreç sonuçlanana kadar ayrıca muhafaza edilir.
11. İNTERNET (Wİ-Fİ) ERİŞİMİ VE LOG KAYITLARI
Tesisimizde misafirlerimize sunulan kablosuz internet hizmeti kapsamında, 5651 sayılı İnternet Ortamında Yapılan Yayınların Düzenlenmesi ve Bu Yayınlar Yoluyla İşlenen Suçlarla Mücadele Edilmesi Hakkında Kanun ve İnternet Toplu Kullanım Sağlayıcıları Hakkında Yönetmelik uyarınca "ticari amaçla toplu kullanım sağlayıcı" sıfatıyla yükümlülüklerimiz bulunmaktadır.
- İnternet erişimi için kimlik doğrulaması yapılır; erişim sağlayan kişiye ait iç IP dağıtım kayıtları ve trafik bilgisi tutulur.
- Bu kayıtlar kanunen öngörülen süre boyunca (asgari iki yıl) doğruluğu, bütünlüğü ve gizliliği sağlanarak elektronik ortamda saklanır.
- Kayıtların içeriğine erişilmez; kayıtlar yalnızca kanunen yetkili mercilerin talebi üzerine ilgili birimlere teslim edilir.
12. KİMLİK BİLDİRİM YÜKÜMLÜLÜĞÜ
1774 sayılı Kimlik Bildirme Kanunu ve ilgili yönetmelik uyarınca, tesisimizde konaklayan tüm misafirlerin (yabancı uyruklu misafirler dâhil) kimlik bilgilerini genel kolluk kuvvetlerine bildirmekle yükümlüyüz. Bu nedenle:
- Tesise girişte kimlik / pasaport ibrazı kanuni bir zorunluluktur ve bu veri açık rızaya dayanmaksızın işlenir.
- Bildirimler, ilgili sistem üzerinden Emniyet Genel Müdürlüğü / Jandarma Genel Komutanlığı birimlerine yapılır.
- Kimlik belgelerinin fotokopisi, mevzuatın zorunlu kıldığı hâller dışında alınmaz; yalnızca bildirim için gerekli veri alanları kaydedilir.
13. TİCARİ ELEKTRONİK İLETİ VE PAZARLAMA
6563 sayılı Elektronik Ticaretin Düzenlenmesi Hakkında Kanun ve Ticari İletişim ve Ticari Elektronik İletiler Hakkında Yönetmelik uyarınca, ticari elektronik ileti (e-posta, SMS, arama) yalnızca önceden onay vermiş misafirlerimize gönderilir.
- Onay, yazılı olarak fiziki ortamda veya her türlü elektronik iletişim aracıyla alınabilir.
- Alınan onaylar, İleti Yönetim Sistemi (İYS) üzerinden zaman damgasıyla kayıt altına alınır. Bu kapsamda ad-soyad, telefon numarası ve e-posta adresi bilgileri İYS ile paylaşılır. Verdiğiniz izinleri görüntülemek veya kaldırmak için: https://iys.org.tr adresini ziyaret edebilirsiniz.
- Gönderim altyapımızın işletilmesi amacıyla ad, soyad, e-posta, şehir, ülke, acente ve sadakat kart bilgileriniz, veri işleyen sıfatıyla hareket eden ve KVKK uyumu sözleşmeyle güvence altına alınmış e-posta gönderim hizmeti sağlayıcımız Setrow ile 6698 sayılı Kanun'a uygun şekilde paylaşılmaktadır.
- Her iletide ücretsiz ve kolay bir ret (opt-out) imkânı sunulur. Ret hakkınızı kullandığınızda talebiniz azami 3 iş günü içinde işleme alınır.
- Ret hakkının kullanılması, konaklamanıza ilişkin zorunlu bilgilendirmelerin (rezervasyon teyidi, fatura, giriş-çıkış bilgileri) gönderilmesine engel değildir; bu iletiler ticari elektronik ileti niteliğinde değildir.
14. E-FATURA VE E-ARŞİV FATURA
Vergi Usul Kanunu ve ilgili genel tebliğler uyarınca faturalarınız elektronik ortamda düzenlenir ve tarafımıza bildirdiğiniz e-posta adresine gönderilir.
- e-Fatura, elektronik ortamda düzenlenen, kâğıda basılmayan ve taraflar arasında elektronik olarak iletilen faturadır (VUK 397 Sıra No.lu Genel Tebliğ).
- e-Arşiv Fatura, e-Fatura uygulamasına kayıtlı olmayan alıcılar için düzenlenen ve ikinci nüshası elektronik ortamda saklanan faturadır (VUK 433 Sıra No.lu Genel Tebliğ).
- Misafirin sorumluluğu: Tesise girişte verilen veya sonradan güncellenen e-posta adresinin doğru ve fatura iletişimi için tercih edilen adres olduğundan emin olmak misafire aittir. Bir e-posta adresi kullanılarak başka bir aile bireyi veya kişi adına rezervasyon yapılması hâlinde, ilgili faturanın elektronik nüshası bu e-posta adresine gönderilir.
15. ÇEREZLER (COOKIES)
İnternet sitemizde, siteyi çalıştırmak ve deneyiminizi iyileştirmek amacıyla çerezler kullanılmaktadır.
| Çerez Türü | Amaç | Hukuki Sebep |
|---|---|---|
| Zorunlu çerezler | Sitenin temel işlevleri, oturum yönetimi, güvenlik, rezervasyon motorunun çalışması | KVKK m.5/2-c ve m.5/2-f; 5809 s. Kanun m.51/2 — rıza gerektirmez |
| İşlevsel çerezler | Dil, para birimi ve tercih hatırlama | Açık rıza |
| Analitik çerezler | Site kullanımının ölçülmesi ve iyileştirilmesi | Açık rıza |
| Pazarlama / hedefleme çerezleri | İlgi alanlarınıza uygun reklam gösterimi, yeniden pazarlama | Açık rıza |
Zorunlu olmayan çerezler yalnızca çerez bildirimi üzerinden onayınızı vermeniz hâlinde çalıştırılır; reddetmek kabul etmek kadar kolaydır. Tercihlerinizi dilediğiniz zaman sayfa altındaki "Çerez Ayarları" bağlantısından veya tarayıcı ayarlarınızdan değiştirebilirsiniz. Sitemizde kullanılan çerezlerin adı, sağlayıcısı, süresi ve amacına ilişkin ayrıntılı liste ile analitik ve pazarlama çerezleri bakımından yurt dışına aktarım esasları için Çerez Aydınlatma Metnimizi inceleyebilirsiniz.
16. SAKLAMA SÜRELERİ VE İMHA
Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hâle Getirilmesi Hakkında Yönetmelik uyarınca hazırlanan Kişisel Veri Saklama ve İmha Politikamız çerçevesinde, veriler aşağıdaki süreler boyunca saklanır:
| Veri Türü | Saklama Süresi | Dayanak |
|---|---|---|
| Konaklama sözleşmeleri ve rezervasyon kayıtları | Hukuki ilişkinin sona ermesinden itibaren 10 yıl | TBK m.146 — genel zamanaşımı (sözleşme belgeleri) |
| Konaklama bedeline ilişkin alacak ve tahsilat kayıtları | Hukuki ilişkinin sona ermesinden itibaren 5 yıl | TBK m.147/2 — konaklama ve yiyecek-içecek alacaklarında zamanaşımı |
| Muhasebe, fatura, defter ve mali kayıtlar | 10 yıl(vergi mevzuatı bakımından asgari 5 yıl) | TTK m.82 — ticari defter ve belgeler; VUK m.253 — beş yıllık muhafaza |
| Kimlik bildirim kayıtları | Mevzuatta öngörülen süre | 1774 sayılı Kanun |
| Wi-Fi / internet trafik log kayıtları | 2 yıl | 5651 sayılı Kanun ve ilgili yönetmelik |
| Güvenlik kamerası görüntüleri | Azami 40 gün | Meşru menfaat, ölçülülük |
| Ticari elektronik ileti onay kayıtları | Onayın geri alınmasından itibaren 3 yıl | 6563 s. Kanun, ilgili yönetmelik |
| Çalışan adayı özgeçmişleri | Başvurudan itibaren 2 yıl (aday onayı hâlinde) | Meşru menfaat |
| Muhtemel misafir (rezervasyona dönüşmemiş) verileri | Talep hâlinde derhâl; aksi hâlde 2 yıl | Meşru menfaat |
| Pazarlama ve segmentasyon verileri | Açık rızanın geri alınmasına kadar | Açık rıza |
| Misafir sağlık beyanları (gıda alerjisi, diyet kısıtı, erişilebilirlik ihtiyacı) | Konaklamanın sona ermesinden itibaren 30 gün | Açık rıza; ölçülülük ilkesi |
| Çocuk kulübü kayıt formları ve aktivite kayıtları | Konaklamanın sona ermesinden itibaren 2 yıl | TBK m.72 — haksız fiil zamanaşımı; meşru menfaat |
| Çağrı merkezi ses kayıtları | Kayıt tarihinden itibaren 1 yıl | Meşru menfaat; aydınlatmanın ispatı |
| Talep, öneri ve şikâyet kayıtları, memnuniyet anketleri | Kaydın tarihinden itibaren 2 yıl | m.5/2-e — bir hakkın tesisi ve korunması; meşru menfaat |
| Oda anahtar kartı erişim kayıtları, kasa kullanım kayıtları | Konaklamanın sona ermesinden itibaren 1 yıl | Meşru menfaat; ölçülülük |
| Otopark ve araç plaka kayıtları | 40 gün | Meşru menfaat; ölçülülük |
Saklama süresinin dolması, hukuki sebebin ortadan kalkması veya ilgili kişinin usulüne uygun talebi hâlinde kişisel veriler silinir, yok edilir veya anonim hâle getirilir. Periyodik imha işlemleri altı ayda bir gerçekleştirilir.
Devam eden bir yargı süreci, idari soruşturma veya hukuki uyuşmazlık bulunması hâlinde, ilgili veriler süreç kesinleşene kadar muhafaza edilir.
17. KİŞİSEL VERİLERİN YURT İÇİNDE AKTARILMASI
Kişisel verileriniz, Kanun'un 8. maddesindeki şartlara uygun olarak ve yalnızca hizmetin gerektirdiği ölçüde aşağıdaki taraflarla paylaşılabilir:
- Kanunen yetkili kamu kurum ve kuruluşları: Emniyet Genel Müdürlüğü / Jandarma (kimlik bildirimi), Kültür ve Turizm Bakanlığı, Gelir İdaresi Başkanlığı, mahkemeler ve icra daireleri, BTK.
- İş ortakları ve aracılar: Rezervasyonunuzun kaynağı olan seyahat acenteleri, tur operatörleri ve online rezervasyon platformları — yalnızca rezervasyonun ifası ile sınırlı olarak.
- Tedarikçiler ve veri işleyenler: Otel yönetim sistemi (PMS), rezervasyon motoru, çağrı merkezi, bulut ve barındırma hizmeti, e-posta/SMS gönderim, e-fatura entegratörü, ödeme kuruluşları ve bankalar, güvenlik hizmeti sağlayıcıları.
- Grup şirketleri ve iştirakler: Ortak faaliyetlerin yürütülmesi ile sınırlı olarak.
- Hukuki ve mali danışmanlar, bağımsız denetçiler: Yalnızca ilgili sürecin gerektirdiği kapsamda.
Tüm veri işleyenlerle veri gizliliği ve KVKK uyum taahhüdü içeren sözleşmeler akdedilir; bu taraflardan gerekli teknik ve idari tedbirleri almaları sözleşmesel olarak talep edilir.
18. KİŞİSEL VERİLERİN YURT DIŞINA AKTARILMASI
Bu bölüm, 6698 sayılı Kanun'un 9. maddesinde 7499 sayılı Kanun ile yapılan ve 1 Haziran 2024 tarihinde yürürlüğe giren değişikliklere göre düzenlenmiştir.
NG Phaselis Bay, uluslararası misafir portföyüne sahip bir tesistir. Yurt dışında yerleşik acenteler, tur operatörleri, global rezervasyon platformları ve bulut hizmeti sağlayıcıları ile çalışılması nedeniyle kişisel verileriniz yurt dışına aktarılabilir.
Yurt dışına aktarım yalnızca aşağıdaki hukuki zeminlerden birine dayanılarak gerçekleştirilir:
1) Yeterlilik kararı (m.9/1): Kurul tarafından hakkında yeterlilik kararı verilmiş ülkelere, uluslararası kuruluşlara veya ülke içindeki sektörlere aktarım.
2) Uygun güvencelerin sağlanması (m.9/2): Yeterlilik kararı bulunmaması hâlinde, Kanun'daki işleme şartlarının varlığı ve ilgili kişinin aktarıldığı ülkede haklarını kullanma ve etkili başvuru imkânına sahip olması kaydıyla:
- Yurt dışındaki kamu kurumları arasındaki uluslararası sözleşme niteliğinde olmayan anlaşma (Kurul izniyle),
- Bağlayıcı şirket kuralları (Kurul onayıyla),
- Kurul tarafından ilan edilen standart sözleşme (imzadan itibaren 5 iş günü içinde Kurula bildirim),
- Yazılı taahhütname (Kurul izniyle).
3) Arızi hâller (m.9/6): Yeterlilik kararı ve uygun güvencelerin bulunmadığı, arızi (süreklilik arz etmeyen) durumlarda; ilgili kişinin aktarıma ilişkin bilgilendirilerek açık rızasının alınması, sözleşmenin ifası için zorunlu olması, üstün kamu yararı, bir hakkın tesisi/kullanılması/korunması ya da fiili imkânsızlık nedeniyle hayat veya beden bütünlüğünün korunması hâllerinde aktarım yapılabilir.
Her hâlükârda aktarım, yalnızca amaçla sınırlı ve ölçülü biçimde ve aktarılan tarafın yeterli koruma sağladığından emin olunarak gerçekleştirilir.
19. VERİ GÜVENLİĞİ
Kişisel verilerin hukuka aykırı olarak işlenmesini ve erişilmesini önlemek ile muhafazasını sağlamak amacıyla (KVKK m.12) aşağıdaki tedbirleri uygularız:
Teknik tedbirler: Güvenlik duvarı ve saldırı tespit/önleme sistemleri · Uçtan uca şifreleme ve güvenli veri aktarım protokolleri (SSL/TLS) · Yetki matrisi ve rol bazlı erişim kontrolü · Erişim ve işlem log kayıtlarının tutulması · Düzenli ve şifreli yedekleme · Güncel anti-virüs ve yama yönetimi · Sızma testleri ve zafiyet taramaları · Ağ segmentasyonu ve kritik sistemlerin ayrıştırılması.
İdari tedbirler: Kişisel veri işleme envanterinin hazırlanması ve güncel tutulması · Saklama ve İmha Politikası · Departman bazlı gizlilik taahhütnameleri · Tüm personele düzenli KVKK farkındalık eğitimi · Veri işleyenlerle KVKK uyum sözleşmeleri · Tedarikçi seçiminde veri güvenliği kriteri · Düzenli iç ve dış denetim · İş sürekliliği ve olay müdahale planları.
Gizlilik ilkesi: Kişisel verilere şirket içinde yalnızca görevi gereği ihtiyaç duyan ve yetkilendirilmiş personel erişebilir. Hiç kimse, sözleşmeye veya kanuna dayanmaksızın bu verileri kullanamaz, kopyalayamaz, çoğaltamaz veya üçüncü kişilere aktaramaz. Bu yükümlülük, iş ilişkisi sona erdikten sonra da devam eder.
20. VERİ İHLALİ BİLDİRİMİ
İşlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi hâlinde:
- Durum, öğrenildiği tarihten itibaren en geç 72 saat içinde Kişisel Verileri Koruma Kurulu'na bildirilir (Kurul'un 24.01.2019 tarihli ve 2019/10 sayılı kararı).
- İhlalden etkilenen ilgili kişiler, belirlenmelerini takiben makul olan en kısa sürede ve uygun yöntemlerle bilgilendirilir.
- İhlalin etkilerini sınırlamak ve tekrarını önlemek için derhâl teknik ve idari müdahale gerçekleştirilir; ilgili kişilerin zararı en aza indirilir.
- Tüm veri ihlalleri kayıt altına alınır ve Kurul'un incelemesine hazır tutulur.
21. İLGİLİ KİŞİNİN HAKLARI
Kanun'un 11. maddesi uyarınca, veri sorumlusu sıfatıyla şirketimize başvurarak aşağıdaki haklarınızı kullanabilirsiniz:
a) Kişisel verilerinizin işlenip işlenmediğini öğrenme,
b) Kişisel verileriniz işlenmişse buna ilişkin bilgi talep etme,
c) Kişisel verilerinizin işlenme amacını ve bunların amacına uygun kullanılıp kullanılmadığını öğrenme,
ç) Yurt içinde veya yurt dışında kişisel verilerinizin aktarıldığı üçüncü kişileri bilme,
d) Kişisel verilerinizin eksik veya yanlış işlenmiş olması hâlinde bunların düzeltilmesini isteme,
e) Kanun'un 7. maddesindeki şartlar çerçevesinde kişisel verilerinizin silinmesini veya yok edilmesini isteme,
f) (d) ve (e) bentleri uyarınca yapılan işlemlerin, kişisel verilerinizin aktarıldığı üçüncü kişilere bildirilmesini isteme,
g) İşlenen verilerinizin münhasıran otomatik sistemler vasıtasıyla analiz edilmesi suretiyle aleyhinize bir sonucun ortaya çıkmasına itiraz etme,
ğ) Kişisel verilerinizin kanuna aykırı olarak işlenmesi sebebiyle zarara uğramanız hâlinde zararın giderilmesini talep etme.
Ayrıca, açık rızaya dayanan işleme faaliyetlerinde (ticari elektronik ileti, pazarlama, sadakat programı, zorunlu olmayan çerezler) açık rızanızı dilediğiniz zaman geri alabilirsiniz. Rızanın geri alınması, geri alma tarihine kadar gerçekleştirilmiş işlemlerin hukuka uygunluğunu etkilemez.
Anonim hâle getirilmiş veriler ilgili kişiyle ilişkilendirilemediğinden, bu veriler bakımından yukarıdaki haklar kullanılamaz.
22. BAŞVURU YÖNTEMİ
Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ'in 5. maddesi uyarınca, taleplerinizi aşağıdaki yöntemlerden herhangi biriyle iletebilirsiniz:
| Yöntem | Adres / Detay |
|---|---|
| Yazılı başvuru | Islak imzalı dilekçe ile şahsen veya noter aracılığıyla: Göynük Mah. 3160. Sok. No: 31 Kemer / ANTALYA |
| Kayıtlı Elektronik Posta (KEP) | [email protected] |
| Güvenli elektronik imza / mobil imza | [email protected] |
| Sistemimizde kayıtlı e-posta adresiniz | Daha önce şirketimize bildirdiğiniz ve sistemimizde kayıtlı bulunan e-posta adresinizden: [email protected] |
Başvurunuzun konu ibaresi. Başvurunuzun hızlı işleme alınabilmesi için zarfın üzerine, dilekçenin başlığına veya e-postanın konu satırına şu ifadeyi yazmanızı rica ederiz:
NG PHASELIS TURİZM A.Ş. — KİŞİSEL VERİLERİN KORUNMASI KANUNU KAPSAMINDA İLGİLİ KİŞİ BAŞVURUSU
Başvurunuzda bulunması gerekenler: Ad-soyad, imza (yazılı başvuruda), T.C. kimlik numarası (yabancılar için uyruk, pasaport numarası veya varsa kimlik numarası), tebligata esas adres, varsa bildirime esas e-posta / telefon / faks ve talebinizin konusu.
Değerlendirme: Talebiniz, niteliğine göre en kısa sürede ve en geç otuz gün içinde ücretsiz olarak sonuçlandırılır. İşlemin ayrıca bir maliyet gerektirmesi hâlinde, Kurul'ca belirlenen tarifedeki ücret alınabilir.
Önemli notlar:
- Kişisel verilere ilişkin haklar yalnızca kişinin kendi verileri hakkında kullanılabilir. Eş, yakın veya arkadaş adına yapılan başvurular — usulüne uygun vekâletname bulunmadıkça — kabul edilmez.
- Kimliğinizin doğrulanması amacıyla ek bilgi veya belge talep edebiliriz. Bu talep, başvurunuzun geçerliliği için kimlik fotokopisi gönderme zorunluluğu anlamına gelmez.
- Silme talepleriniz yerine getirilmiş olsa dahi, kanunen yetkili resmî makamlarca talep edilmesi hâlinde mevzuattan kaynaklanan saklama yükümlülüğümüz kapsamındaki verileri paylaşmakla yükümlü olduğumuzu bilgilerinize sunarız.
Başvurunuzun reddedilmesi, verdiğimiz cevabı yetersiz bulmanız veya süresinde cevap verilmemesi hâlinde; cevabı öğrendiğiniz tarihten itibaren otuz ve her hâlde başvuru tarihinden itibaren altmış gün içinde Kişisel Verileri Koruma Kurulu'na şikâyette bulunabilirsiniz (KVKK m.14). — www.kvkk.gov.tr
23. AVRUPA BİRLİĞİ'NDE YERLEŞİK MİSAFİRLERİMİZ İÇİN
Avrupa Birliği'nde yerleşik misafirlerimizin kişisel verileri bakımından, 6698 sayılı Kanun'un yanı sıra Avrupa Birliği Genel Veri Koruma Tüzüğü (GDPR) kapsamındaki hakları da gözetilir. GDPR kapsamındaki taleplerinizi de yukarıda belirtilen başvuru kanallarından iletebilirsiniz.
24. ENVANTER, VERBİS VE DENETİM
Kişisel Veri İşleme Envanteri
Şirketimiz, iş süreçlerine bağlı olarak yürüttüğü kişisel veri işleme faaliyetlerini; işleme amaçları ve hukuki sebebi, veri kategorisi, aktarılan alıcı grubu ve veri konusu kişi grubu ile ilişkilendirerek Kişisel Veri İşleme Envanteri'nde kayıt altına alır. Envanter; azami saklama sürelerini, yurt dışına aktarımı öngörülen kişisel verileri ve alınan veri güvenliği tedbirlerini içerir. Yeni bir veri işleme süreci başlatıldığında veya mevcut bir süreç değiştiğinde Envanter güncellenir; ayrıca belirli aralıklarla gözden geçirilir.
VERBİS
Şirketimiz, Veri Sorumluları Sicil Bilgi Sistemi'ne (VERBİS) kendi tüzel kişiliği adına kayıtlıdır. Kayıt bilgilerimize www.kvkk.gov.tr adresindeki VERBİS sorgulama ekranından NG PHASELIS TURİZM A.Ş. unvanı ile erişebilirsiniz. VERBİS'e bildirilen bilgilerde değişiklik olması hâlinde kayıt, mevzuatta öngörülen süre içinde güncellenir.
İrtibat kişisi: Kanun ve ilgili mevzuattan doğan yükümlülüklerimize ilişkin olarak Kurum ile iletişimi sağlamak üzere VERBİS'e bir irtibat kişisi bildirilmiştir. İrtibat kişisi veri sorumlusunu temsil yetkisine sahip olmayıp görevi, Kurum ile iletişimin yürütülmesidir.
Denetim
Kanun'un 12. maddesi uyarınca, kişisel verilerin korunmasına ilişkin alınan teknik ve idari tedbirlerin işleyişi periyodik iç denetimlerle kontrol edilir ve raporlanır. Denetimde tespit edilen uygunsuzluk ve riskler düzeltici faaliyet kapsamında ele alınır; tekrarını önlemek üzere önleyici tedbirler uygulanır. Adımıza veri işleyen sıfatıyla hareket eden hizmet sağlayıcıları da veri güvenliği bakımından belirli aralıklarla denetlenir.
25. POLİTİKANIN GÜNCELLENMESİ
Şirketimiz, mevzuata uygun olmak ve kişisel verilerin daha iyi korunmasını sağlamak kaydıyla bu Politikada değişiklik yapma hakkını saklı tutar.
- İnternet sitemizin ana sayfasında güncel Politikaya erişim sağlayan bir bağlantı bulunur.
- Politikanın son güncellenme tarihi ve versiyon numarası belgenin başında belirtilir.
- Değişiklikler, güncellenmiş metnin sitede yayımlanmasıyla birlikte yürürlüğe girer.
- Esaslı değişiklikler ayrıca uygun yöntemlerle duyurulur.
Versiyon geçmişi
| Versiyon | Tarih | Açıklama |
|---|---|---|
| v1.0 | 01.09.2026 | Kişisel Verilerin Korunması ve İşlenmesi Politikası ilk kez yayımlandı. |
| v1.1 | 03.092026 | Kişisel Verilerin Korunması ve İşlenmesi Politikası Revize edildi. |
26. İLETİŞİM
NG PHASELIS TURİZM A.Ş. (NG Phaselis Bay)
Göynük Mah. 3160. Sok. No: 31 Kemer / ANTALYA
Tel: +90 242 824 07 07
E-posta: [email protected]
Web: www.ngphaselisbay.com
Vergi Dairesi / No: Çinili V.D. — 631 211 03 14