- Data controller
- EXITO CLUB DANIŞMANLIK LİMİTED ŞİRKETİ
- Address
- Fenerbahçe Mah. İğrip Sk. No: 13 Interior Door No: 1, Kadıköy / İstanbul, Türkiye
- Tax office / ID
- Göztepe Tax Office — 3811118949
- Contact for requests
- contact@pepplehr.com
This Privacy Policy explains how EXITO CLUB DANIŞMANLIK LİMİTED ŞİRKETİ ("Pepple", "we") collects, uses, shares, retains and protects personal data, and what rights you have. It is prepared in accordance with Turkish Personal Data Protection Law No. 6698 ("KVKK") and, where applicable, the EU General Data Protection Regulation ("GDPR").
1. Who Is Responsible for Your Data
Personal data is processed by EXITO CLUB DANIŞMANLIK LİMİTED ŞİRKETİ as data controller at the address stated above.
If you are an employee of an organisation that uses Pepple, your employer is the data controller and Pepple acts as a data processor on that employer's instructions. In that case, requests concerning your employment records should be directed to your employer in the first instance.
2. Categories of Personal Data
The categories of data processed through the Service are set out below:
| Category | Examples |
|---|---|
| Identity | Name, surname, national ID number, date of birth, nationality |
| Contact | Email address, telephone number, postal address |
| Employment record | Job title, department, start/end dates, contract details, social security number |
| Financial | Bank account/IBAN, salary, bonuses, deductions and payroll data |
| Professional experience | Education, certifications, performance and promotion records |
| Transaction security | IP address, access logs, device and browser information, cookie data |
| Physical premises security | GPS-verified clock-in and clock-out records |
| Visual/audio | Profile photograph, electronic signature image |
| Customer interaction | Requests, complaints and support correspondence |
Special categories of data. Sensitive data such as health reports, disability status or trade union membership (KVKK Art. 6 / GDPR Art. 9) is processed only where expressly permitted by law or with the explicit consent of the data subject, and always with additional safeguards. Such data is protected by separate permission levels and all access is logged.
3. Purposes of Processing
- Providing the Service, creating accounts and verifying user identity;
- Performing payroll, salary, bonus and deduction calculations;
- Creating and retaining personnel files in compliance with applicable law;
- Managing leave, shift and attendance processes;
- Operating electronic signature workflows and retaining signed documents as evidence;
- Managing device assignments and information security processes;
- Meeting statutory obligations (social security, tax, labour law);
- Ensuring information security, preventing unauthorised access and maintaining logs;
- Handling requests and complaints and providing customer support;
- Measuring and improving service quality and producing statistical analysis;
- Carrying out marketing and promotional activity where you have given consent.
4. Legal Bases
| Legal basis | Where it applies |
|---|---|
| Performance of a contract | Operating the subscription, opening accounts, invoicing |
| Compliance with a legal obligation | Social security filings, retention of tax and payroll records |
| Legitimate interests | Information security, fraud prevention, service improvement |
| Expressly provided by law | Record-keeping duties under labour legislation |
| Establishment or defence of legal claims | Retention of evidence in the event of a dispute |
| Consent | Marketing communications, non-essential cookies |
Where processing relies on consent, you may withdraw that consent at any time. Withdrawal does not affect the lawfulness of processing carried out before withdrawal.
5. How We Collect Data
Personal data is collected through our website, mobile applications, email, support channels, integrated third-party systems (accounting, banking and HR software) and through your employer, by automated and partly automated means.
6. Sharing and Transfers
Personal data may be shared with the following recipients, subject to the conditions of KVKK Arts. 8 and 9:
- Competent public authorities: social security and tax authorities, courts and other bodies with a legal right to request data;
- Service providers: cloud infrastructure and data centre providers, email delivery, payment institutions and electronic signature providers;
- Your employer: for employee users, the employer acting as data controller;
- Professional advisers: legal, accounting and independent audit providers.
We do not sell personal data to third parties for marketing purposes.
International transfers: where cloud infrastructure is located outside Türkiye, transfers are made on the basis of legal mechanisms providing adequate protection, such as written undertakings, standard contractual clauses or authorisation from the Personal Data Protection Board.
7. Retention Periods
| Data type | Retention period | Basis |
|---|---|---|
| Personnel and payroll records | 10 years after the end of employment | Labour law, limitation periods |
| Financial and tax records | 5 years | Tax Procedure Law |
| Social security filings | 10 years | Law No. 5510 |
| Electronically signed documents | 10 years | Evidential value |
| Security and access logs | 2 years | Legitimate interest, Law No. 5651 |
| Support and request records | 3 years | Legitimate interest |
| General data after account closure | 30 days for export, then deletion | Contract |
Once the applicable period expires, data is deleted, destroyed or anonymised.
8. Security Measures
We apply appropriate technical and organisational measures to prevent unlawful processing and unauthorised access:
- TLS encryption in transit and AES-256 encryption at rest;
- Role-based access control on a least-privilege basis;
- Support for multi-factor authentication;
- Access logging and periodic review;
- Regular backups and disaster recovery planning;
- Confidentiality undertakings and awareness training for personnel;
- Penetration testing and vulnerability management.
In the event of a data breach, we notify the Personal Data Protection Board and affected individuals without undue delay, within the period required by the applicable regulator (72 hours under both KVKK Board practice and the GDPR).
9. Your Rights
Under KVKK Art. 11 and, where applicable, the GDPR, you have the right to:
- learn whether your personal data is being processed;
- request information about processing that has taken place;
- learn the purpose of processing and whether data is used accordingly;
- know the third parties to whom data is transferred, in Türkiye or abroad;
- request rectification of incomplete or inaccurate data;
- request erasure or destruction of your data;
- request that rectification, erasure or destruction be notified to recipients of the data;
- object to results produced solely by automated analysis that adversely affect you;
- claim compensation for damage suffered as a result of unlawful processing.
Where the GDPR applies, you additionally have the right to data portability, the right to restrict processing, the right to object to processing based on legitimate interests, and the right to lodge a complaint with your national supervisory authority.
10. How to Exercise Your Rights
You may submit requests by email to contact@pepplehr.com or in writing to the address above. Please include your name, national ID number (where applicable), address, email and a clear description of your request.
We respond free of charge within thirty (30) days. Where a request requires additional cost, a fee set by the Personal Data Protection Board may apply. If your request is refused, you may complain to the Board within thirty (30) days of learning of our response, and in any event within sixty (60) days of your application.
11. Cookies
Our website uses cookies and similar technologies. Details of which cookies we use and how to manage your preferences are set out in our Çerez Politikası.
12. Changes to This Policy
We may update this policy to reflect legal developments or changes to our services. Material changes are published on our website and, where appropriate, notified by email. The date at the top of this page indicates the version currently in force.
13. Contact
EXITO CLUB DANIŞMANLIK LİMİTED ŞİRKETİ
Fenerbahçe Mah. İğrip Sk. No: 13 Interior Door No: 1, Kadıköy / İstanbul, Türkiye
Email: contact@pepplehr.com
- Veri Sorumlusu
- EXITO CLUB DANIŞMANLIK LİMİTED ŞİRKETİ
- Adres
- Fenerbahçe Mah. İğrip Sk. No: 13 İç Kapı No: 1, Kadıköy / İstanbul
- Vergi Dairesi / VKN
- Göztepe V.D. — 3811118949
- Başvuru e-postası
- contact@pepplehr.com
Bu metin, 6698 sayılı Kişisel Verilerin Korunması Kanunu'nun (“KVKK”) 10. maddesi uyarınca hazırlanmış aydınlatma metni ve gizlilik politikasıdır. Kişisel verilerinizi hangi amaçlarla işlediğimizi, kimlerle paylaştığımızı, ne kadar süreyle sakladığımızı ve haklarınızı açıklar.
1. Veri Sorumlusunun Kimliği
Kişisel verileriniz, veri sorumlusu sıfatıyla EXITO CLUB DANIŞMANLIK LİMİTED ŞİRKETİ tarafından yukarıda belirtilen adreste işlenmektedir.
Pepple hizmetini kullanan bir işverenin çalışanı iseniz, işvereniniz veri sorumlusu, Pepple ise onun talimatları doğrultusunda hareket eden veri işleyen konumundadır. Bu durumda kendi çalışan verilerinize ilişkin taleplerinizi öncelikle işvereninize yöneltmeniz gerekir.
2. İşlenen Kişisel Veriler
Hizmet kapsamında işlenen veri kategorileri aşağıda gösterilmiştir:
| Veri Kategorisi | Örnek Veriler |
|---|---|
| Kimlik | Ad, soyad, T.C. kimlik numarası, doğum tarihi, uyruk |
| İletişim | E-posta adresi, telefon numarası, adres |
| Özlük | Unvan, departman, işe giriş/çıkış tarihi, sözleşme bilgileri, SGK sicil no |
| Finans | Banka hesap/IBAN bilgisi, ücret, prim, kesinti ve bordro verileri |
| Mesleki deneyim | Eğitim durumu, sertifikalar, performans ve terfi kayıtları |
| İşlem güvenliği | IP adresi, giriş/çıkış kayıtları (log), cihaz ve tarayıcı bilgisi, çerez verileri |
| Fiziksel mekân güvenliği | GPS doğrulamalı giriş-çıkış (puantaj) kayıtları |
| Görsel/işitsel | Profil fotoğrafı, elektronik imza görüntüsü |
| Müşteri işlem | Talep ve şikâyet kayıtları, destek yazışmaları |
Özel nitelikli kişisel veriler. Sağlık raporu, engellilik durumu veya sendika üyeliği gibi KVKK m.6 kapsamındaki özel nitelikli veriler yalnızca; kanunlarda açıkça öngörülmesi hâlinde veya ilgili kişinin açık rızası bulunduğunda, ayrıca yeterli önlemler alınarak işlenir. Bu veriler ayrı yetki seviyeleriyle korunur ve erişim kayıt altına alınır.
3. Kişisel Verilerin İşlenme Amaçları
- Hizmet'in sunulması, hesap oluşturulması ve kullanıcı kimliğinin doğrulanması;
- Bordro, ücret, prim ve kesinti hesaplamalarının yürütülmesi;
- Özlük dosyalarının oluşturulması ve mevzuata uygun şekilde saklanması;
- İzin, vardiya ve puantaj süreçlerinin takibi;
- Elektronik imza ile belge süreçlerinin yürütülmesi ve delil olarak saklanması;
- Zimmet ve cihaz yönetimi ile bilgi güvenliği süreçlerinin işletilmesi;
- Yasal yükümlülüklerin (SGK, vergi, İş Kanunu) yerine getirilmesi;
- Bilgi güvenliğinin sağlanması, yetkisiz erişimlerin önlenmesi ve log kayıtlarının tutulması;
- Talep ve şikâyetlerin karşılanması, müşteri desteği sunulması;
- Hizmet kalitesinin ölçülmesi, iyileştirilmesi ve istatistiksel analiz yapılması;
- Açık rıza vermeniz hâlinde pazarlama ve tanıtım faaliyetlerinin yürütülmesi.
4. Hukuki Sebepler
Kişisel verileriniz KVKK m.5 ve m.6'da öngörülen şu hukuki sebeplere dayanılarak işlenir:
| Hukuki Sebep | Uygulama Alanı |
|---|---|
| Sözleşmenin kurulması veya ifası (m.5/2-c) | Abonelik ilişkisinin yürütülmesi, hesap açılması, faturalandırma |
| Hukuki yükümlülüğün yerine getirilmesi (m.5/2-ç) | SGK bildirimleri, vergi ve bordro kayıtlarının saklanması |
| Meşru menfaat (m.5/2-f) | Bilgi güvenliği, dolandırıcılık önleme, hizmet iyileştirme |
| Kanunlarda açıkça öngörülme (m.5/2-a) | İş Kanunu ve ilgili mevzuattan doğan kayıt yükümlülükleri |
| Bir hakkın tesisi/korunması (m.5/2-e) | Uyuşmazlık hâlinde delil saklanması |
| Açık rıza (m.5/1) | Pazarlama iletileri, zorunlu olmayan çerezler |
5. Kişisel Verilerin Toplanma Yöntemi
Kişisel verileriniz; internet sitemiz, mobil uygulamalarımız, e-posta, destek kanalları, entegrasyon sağlanan üçüncü taraf sistemler (muhasebe, banka, İK yazılımları) ve işvereniniz aracılığıyla, otomatik ve kısmen otomatik yollarla toplanmaktadır.
6. Kişisel Verilerin Aktarılması
Kişisel verileriniz, KVKK m.8 ve m.9'da öngörülen şartlara uygun olarak aşağıdaki taraflara aktarılabilir:
- Yetkili kamu kurumları: SGK, Gelir İdaresi Başkanlığı, mahkemeler ve talep yetkisi bulunan diğer merciler;
- Hizmet sağlayıcılar: Bulut altyapı, veri merkezi, e-posta gönderimi, ödeme kuruluşları ve elektronik imza hizmet sağlayıcıları;
- İşveren: Çalışan kullanıcılar bakımından, veri sorumlusu sıfatıyla işvereniniz;
- Danışmanlar: Hukuk, mali müşavirlik ve bağımsız denetim hizmeti alınan taraflar.
Verileriniz pazarlama amacıyla üçüncü kişilere satılmaz.
Yurt dışına aktarım: Bulut altyapı hizmetlerinin yurt dışında konumlanması hâlinde veriler, KVKK m.9 uyarınca yeterli korumayı sağlayan taahhütnameler, standart sözleşme hükümleri veya Kurul izni gibi hukuki mekanizmalara dayanılarak aktarılır.
7. Saklama Süreleri
Kişisel verileriniz, işlenme amacının gerektirdiği süre boyunca ve ilgili mevzuatta öngörülen zamanaşımı süreleri dikkate alınarak saklanır:
| Veri Türü | Saklama Süresi | Dayanak |
|---|---|---|
| Özlük ve bordro kayıtları | İş ilişkisinin sona ermesinden itibaren 10 yıl | İş Kanunu, TBK zamanaşımı |
| Mali ve vergisel kayıtlar | 5 yıl | Vergi Usul Kanunu |
| SGK bildirimleri | 10 yıl | 5510 sayılı Kanun |
| Elektronik imzalı belgeler | 10 yıl | Delil niteliği, TBK |
| İşlem güvenliği log kayıtları | 2 yıl | Meşru menfaat, 5651 sayılı Kanun |
| Destek ve talep kayıtları | 3 yıl | Meşru menfaat |
| Hesap kapatıldıktan sonra genel veriler | 30 gün (dışa aktarım) + silme | Sözleşme |
Süre dolduğunda veriler silinir, yok edilir veya anonim hâle getirilir.
8. Veri Güvenliği
Kişisel verilerinizin hukuka aykırı işlenmesini ve verilere yetkisiz erişimi önlemek amacıyla uygun teknik ve idari tedbirleri uygularız:
- Aktarım sırasında TLS, saklama sırasında AES-256 ile şifreleme;
- Rol bazlı yetkilendirme ve en az yetki ilkesi;
- Çok faktörlü kimlik doğrulama desteği;
- Erişim kayıtlarının (log) tutulması ve düzenli gözden geçirilmesi;
- Düzenli yedekleme ve felaket kurtarma planları;
- Personel için gizlilik taahhütnameleri ve farkındalık eğitimleri;
- Sızma testleri ve güvenlik açığı yönetimi süreçleri.
Veri ihlali meydana gelmesi hâlinde, KVKK m.12 uyarınca Kişisel Verileri Koruma Kurulu'na ve ilgili kişilere gecikmeksizin (Kurul düzenlemesi gereği en geç 72 saat içinde) bildirimde bulunulur.
9. İlgili Kişinin Hakları
KVKK m.11 uyarınca aşağıdaki haklara sahipsiniz:
- Kişisel verilerinizin işlenip işlenmediğini öğrenme;
- İşlenmişse buna ilişkin bilgi talep etme;
- İşlenme amacını ve amacına uygun kullanılıp kullanılmadığını öğrenme;
- Yurt içinde veya yurt dışında verilerin aktarıldığı üçüncü kişileri bilme;
- Eksik veya yanlış işlenmiş olması hâlinde düzeltilmesini isteme;
- KVKK m.7 çerçevesinde silinmesini veya yok edilmesini isteme;
- Düzeltme, silme ve yok etme işlemlerinin verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme;
- Münhasıran otomatik sistemlerle analiz edilmesi suretiyle aleyhinize bir sonuç ortaya çıkmasına itiraz etme;
- Kanuna aykırı işleme sebebiyle zarara uğramanız hâlinde zararın giderilmesini talep etme.
10. Başvuru Yöntemi
Haklarınıza ilişkin taleplerinizi contact@pepplehr.com adresine e-posta ile veya yukarıdaki adrese yazılı olarak iletebilirsiniz. Başvurunuzda ad-soyad, imza, T.C. kimlik numarası, adres, e-posta ve talep konusunun yer alması gerekir.
Talepleriniz, niteliğine göre en geç otuz (30) gün içinde ücretsiz olarak sonuçlandırılır. İşlemin ayrıca bir maliyet gerektirmesi hâlinde Kurul'ca belirlenen tarifedeki ücret alınabilir. Başvurunuzun reddedilmesi hâlinde, cevabı öğrendiğiniz tarihten itibaren otuz (30) gün ve her hâlde başvuru tarihinden itibaren altmış (60) gün içinde Kişisel Verileri Koruma Kurulu'na şikâyette bulunabilirsiniz.
11. Çerezler
İnternet sitemizde çerezler ve benzeri teknolojiler kullanılmaktadır. Hangi çerezleri kullandığımız ve tercihlerinizi nasıl yönetebileceğiniz Çerez Politikası sayfasında açıklanmıştır.
12. Politikadaki Değişiklikler
Bu politika, mevzuat değişiklikleri veya hizmetlerimizdeki gelişmeler doğrultusunda güncellenebilir. Esaslı değişiklikler internet sitemizde yayımlanır ve gerekli hâllerde e-posta ile bildirilir. Sayfanın başındaki güncelleme tarihi, yürürlükteki sürümü gösterir.
13. İletişim
EXITO CLUB DANIŞMANLIK LİMİTED ŞİRKETİ
Fenerbahçe Mah. İğrip Sk. No: 13 İç Kapı No: 1, Kadıköy / İstanbul
E-posta: contact@pepplehr.com
- Verantwortlicher
- EXITO CLUB DANIŞMANLIK LİMİTED ŞİRKETİ
- Anschrift
- Fenerbahçe Mah. İğrip Sk. No: 13 Innentür Nr. 1, Kadıköy / Istanbul, Türkei
- Finanzamt / Steuernr.
- Finanzamt Göztepe — 3811118949
- Kontakt für Anfragen
- contact@pepplehr.com
Diese Datenschutzerklärung erläutert, wie die EXITO CLUB DANIŞMANLIK LİMİTED ŞİRKETİ ("Pepple", "wir") personenbezogene Daten erhebt, verwendet, weitergibt, speichert und schützt und welche Rechte Ihnen zustehen. Sie wurde nach dem türkischen Datenschutzgesetz Nr. 6698 ("KVKK") und, soweit anwendbar, der Datenschutz-Grundverordnung ("DSGVO") erstellt.
1. Verantwortlichkeit
Personenbezogene Daten werden von der EXITO CLUB DANIŞMANLIK LİMİTED ŞİRKETİ als Verantwortlicher unter der oben genannten Anschrift verarbeitet.
Sind Sie Mitarbeitender eines Unternehmens, das Pepple einsetzt, so ist Ihr Arbeitgeber Verantwortlicher und Pepple wird als Auftragsverarbeiter nach dessen Weisungen tätig. Anfragen zu Ihren Personaldaten richten Sie in diesem Fall zunächst an Ihren Arbeitgeber.
2. Kategorien personenbezogener Daten
| Kategorie | Beispiele |
|---|---|
| Identität | Vor- und Nachname, nationale Identifikationsnummer, Geburtsdatum, Staatsangehörigkeit |
| Kontakt | E-Mail-Adresse, Telefonnummer, Anschrift |
| Personalakte | Position, Abteilung, Ein-/Austrittsdatum, Vertragsdaten, Sozialversicherungsnummer |
| Finanzdaten | Bankverbindung/IBAN, Gehalt, Prämien, Abzüge und Abrechnungsdaten |
| Berufliche Erfahrung | Ausbildung, Zertifikate, Leistungs- und Beförderungsunterlagen |
| Transaktionssicherheit | IP-Adresse, Zugriffsprotokolle, Geräte- und Browserdaten, Cookie-Daten |
| Sicherheit der Räumlichkeiten | GPS-verifizierte Zeiterfassung (Kommen/Gehen) |
| Bild-/Tondaten | Profilfoto, Abbild der elektronischen Signatur |
| Kundeninteraktion | Anfragen, Beschwerden und Support-Korrespondenz |
Besondere Kategorien personenbezogener Daten. Sensible Daten wie Gesundheitsatteste, Schwerbehinderteneigenschaft oder Gewerkschaftszugehörigkeit (Art. 6 KVKK / Art. 9 DSGVO) werden nur verarbeitet, soweit dies gesetzlich ausdrücklich zulässig ist oder eine ausdrückliche Einwilligung vorliegt, und stets mit zusätzlichen Schutzmaßnahmen. Der Zugriff erfolgt über gesonderte Berechtigungsstufen und wird protokolliert.
3. Zwecke der Verarbeitung
- Bereitstellung des Dienstes, Einrichtung von Konten und Identitätsprüfung;
- Durchführung von Lohn-, Gehalts-, Prämien- und Abzugsberechnungen;
- Anlage und rechtskonforme Aufbewahrung von Personalakten;
- Verwaltung von Urlaubs-, Schicht- und Anwesenheitsprozessen;
- Durchführung elektronischer Signaturprozesse und Aufbewahrung signierter Dokumente als Nachweis;
- Verwaltung von Geräten und Informationssicherheitsprozessen;
- Erfüllung gesetzlicher Pflichten (Sozialversicherung, Steuern, Arbeitsrecht);
- Gewährleistung der Informationssicherheit, Verhinderung unbefugter Zugriffe und Protokollierung;
- Bearbeitung von Anfragen und Beschwerden sowie Kundenbetreuung;
- Messung und Verbesserung der Servicequalität sowie statistische Auswertungen;
- Durchführung von Marketingmaßnahmen, sofern Sie eingewilligt haben.
4. Rechtsgrundlagen
| Rechtsgrundlage | Anwendungsbereich |
|---|---|
| Vertragserfüllung | Abwicklung des Abonnements, Kontoeröffnung, Rechnungsstellung |
| Erfüllung einer rechtlichen Verpflichtung | Sozialversicherungsmeldungen, Aufbewahrung von Steuer- und Lohnunterlagen |
| Berechtigte Interessen | Informationssicherheit, Betrugsprävention, Serviceverbesserung |
| Gesetzliche Anordnung | Aufzeichnungspflichten nach Arbeitsrecht |
| Geltendmachung/Verteidigung von Rechtsansprüchen | Beweissicherung im Streitfall |
| Einwilligung | Marketingkommunikation, nicht erforderliche Cookies |
Beruht eine Verarbeitung auf Ihrer Einwilligung, können Sie diese jederzeit widerrufen. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.
5. Herkunft der Daten
Personenbezogene Daten werden über unsere Website, unsere mobilen Anwendungen, E-Mail, Support-Kanäle, angebundene Drittsysteme (Buchhaltungs-, Bank- und HR-Software) sowie über Ihren Arbeitgeber automatisiert und teilautomatisiert erhoben.
6. Weitergabe und Übermittlung
Personenbezogene Daten können unter den Voraussetzungen der Art. 8 und 9 KVKK an folgende Empfänger weitergegeben werden:
- Zuständige Behörden: Sozialversicherungs- und Steuerbehörden, Gerichte und sonstige auskunftsberechtigte Stellen;
- Dienstleister: Cloud- und Rechenzentrumsanbieter, E-Mail-Versand, Zahlungsdienstleister und Anbieter elektronischer Signaturen;
- Ihr Arbeitgeber: bei Mitarbeitenden als Verantwortlicher;
- Berater: Rechts-, Steuer- und Wirtschaftsprüfungsdienstleister.
Wir verkaufen personenbezogene Daten nicht zu Marketingzwecken an Dritte.
Übermittlung in Drittländer: Befindet sich die Cloud-Infrastruktur außerhalb der Türkei, erfolgt die Übermittlung auf Grundlage von Mechanismen mit angemessenem Schutzniveau, etwa schriftlichen Zusicherungen, Standardvertragsklauseln oder einer Genehmigung der Datenschutzbehörde.
7. Speicherfristen
| Datenart | Speicherfrist | Grundlage |
|---|---|---|
| Personal- und Lohnunterlagen | 10 Jahre nach Ende des Arbeitsverhältnisses | Arbeitsrecht, Verjährungsfristen |
| Finanz- und Steuerunterlagen | 5 Jahre | Steuerverfahrensgesetz |
| Sozialversicherungsmeldungen | 10 Jahre | Gesetz Nr. 5510 |
| Elektronisch signierte Dokumente | 10 Jahre | Beweiswert |
| Sicherheits- und Zugriffsprotokolle | 2 Jahre | Berechtigtes Interesse, Gesetz Nr. 5651 |
| Support- und Anfragedaten | 3 Jahre | Berechtigtes Interesse |
| Allgemeine Daten nach Kontoschließung | 30 Tage Export, danach Löschung | Vertrag |
Nach Ablauf der jeweiligen Frist werden die Daten gelöscht, vernichtet oder anonymisiert.
8. Sicherheitsmaßnahmen
- TLS-Verschlüsselung bei der Übertragung, AES-256-Verschlüsselung im Ruhezustand;
- rollenbasierte Zugriffskontrolle nach dem Prinzip der geringsten Rechte;
- Unterstützung der Mehrfaktor-Authentifizierung;
- Protokollierung von Zugriffen und regelmäßige Überprüfung;
- regelmäßige Sicherungen und Notfallwiederherstellungsplanung;
- Vertraulichkeitsverpflichtungen und Sensibilisierungsschulungen für Beschäftigte;
- Penetrationstests und Schwachstellenmanagement.
Im Falle einer Datenschutzverletzung informieren wir die zuständige Aufsichtsbehörde und die betroffenen Personen unverzüglich, innerhalb der geltenden Frist von 72 Stunden.
9. Ihre Rechte
Nach Art. 11 KVKK und, soweit anwendbar, der DSGVO haben Sie das Recht:
- zu erfahren, ob Ihre personenbezogenen Daten verarbeitet werden;
- Auskunft über die erfolgte Verarbeitung zu verlangen;
- den Verarbeitungszweck und die zweckkonforme Nutzung zu erfahren;
- die Empfänger im In- und Ausland zu erfahren;
- die Berichtigung unvollständiger oder unrichtiger Daten zu verlangen;
- die Löschung oder Vernichtung Ihrer Daten zu verlangen;
- zu verlangen, dass Berichtigung, Löschung oder Vernichtung den Empfängern mitgeteilt wird;
- einem Sie beeinträchtigenden Ergebnis ausschließlich automatisierter Analyse zu widersprechen;
- Ersatz des durch eine rechtswidrige Verarbeitung entstandenen Schadens zu verlangen.
Soweit die DSGVO Anwendung findet, stehen Ihnen zusätzlich das Recht auf Datenübertragbarkeit, auf Einschränkung der Verarbeitung, auf Widerspruch gegen eine auf berechtigte Interessen gestützte Verarbeitung sowie auf Beschwerde bei Ihrer nationalen Aufsichtsbehörde zu.
10. Ausübung Ihrer Rechte
Anfragen richten Sie per E-Mail an contact@pepplehr.com oder schriftlich an die oben genannte Anschrift. Bitte geben Sie Ihren Namen, ggf. Ihre Identifikationsnummer, Anschrift, E-Mail-Adresse und eine klare Beschreibung Ihres Anliegens an.
Wir antworten kostenfrei innerhalb von dreißig (30) Tagen. Verursacht die Bearbeitung zusätzliche Kosten, kann ein von der Datenschutzbehörde festgelegtes Entgelt anfallen. Wird Ihr Antrag abgelehnt, können Sie innerhalb von dreißig (30) Tagen nach Kenntnis unserer Antwort, spätestens jedoch sechzig (60) Tage nach Antragstellung, Beschwerde bei der Behörde einlegen.
11. Cookies
Unsere Website verwendet Cookies und ähnliche Technologien. Einzelheiten und Einstellmöglichkeiten finden Sie in unserer Cookie-Richtlinie.
12. Änderungen dieser Erklärung
Wir können diese Erklärung an rechtliche Entwicklungen oder Änderungen unserer Dienste anpassen. Wesentliche Änderungen werden auf unserer Website veröffentlicht und, soweit angezeigt, per E-Mail mitgeteilt. Das Datum am Seitenanfang weist die geltende Fassung aus.
13. Kontakt
EXITO CLUB DANIŞMANLIK LİMİTED ŞİRKETİ
Fenerbahçe Mah. İğrip Sk. No: 13 Innentür Nr. 1, Kadıköy / Istanbul, Türkei
E-Mail: contact@pepplehr.com
- Responsable de traitement
- EXITO CLUB DANIŞMANLIK LİMİTED ŞİRKETİ
- Adresse
- Fenerbahçe Mah. İğrip Sk. No: 13 Porte intérieure n° 1, Kadıköy / Istanbul, Türkiye
- Centre des impôts / n° fiscal
- Göztepe — 3811118949
- Contact pour vos demandes
- contact@pepplehr.com
La présente Politique de confidentialité explique comment EXITO CLUB DANIŞMANLIK LİMİTED ŞİRKETİ ("Pepple", "nous") collecte, utilise, partage, conserve et protège les données à caractère personnel, ainsi que les droits dont vous disposez. Elle est établie conformément à la loi turque n° 6698 sur la protection des données personnelles ("KVKK") et, le cas échéant, au Règlement général sur la protection des données ("RGPD").
1. Qui est responsable de vos données
Les données à caractère personnel sont traitées par EXITO CLUB DANIŞMANLIK LİMİTED ŞİRKETİ, en qualité de responsable de traitement, à l'adresse indiquée ci-dessus.
Si vous êtes salarié d'une organisation utilisant Pepple, votre employeur est le responsable de traitement et Pepple agit en qualité de sous-traitant sur ses instructions. Dans ce cas, adressez d'abord à votre employeur toute demande relative à votre dossier professionnel.
2. Catégories de données traitées
| Catégorie | Exemples |
|---|---|
| Identité | Nom, prénom, numéro national d'identification, date de naissance, nationalité |
| Coordonnées | Adresse e-mail, numéro de téléphone, adresse postale |
| Dossier professionnel | Intitulé du poste, service, dates d'entrée/sortie, éléments contractuels, numéro de sécurité sociale |
| Données financières | Coordonnées bancaires/IBAN, salaire, primes, retenues et données de paie |
| Expérience professionnelle | Formation, certifications, évaluations et historique des promotions |
| Sécurité des traitements | Adresse IP, journaux de connexion, données d'appareil et de navigateur, cookies |
| Sécurité des locaux | Pointages d'entrée et de sortie vérifiés par GPS |
| Données visuelles | Photographie de profil, image de la signature électronique |
| Relation client | Demandes, réclamations et échanges avec le support |
Catégories particulières de données. Les données sensibles telles que les certificats médicaux, la reconnaissance de handicap ou l'appartenance syndicale (art. 6 KVKK / art. 9 RGPD) ne sont traitées que lorsque la loi l'autorise expressément ou avec votre consentement explicite, et toujours avec des garanties renforcées. Leur accès repose sur des niveaux d'habilitation distincts et fait l'objet d'une journalisation.
3. Finalités du traitement
- fourniture du Service, création des comptes et vérification de l'identité des utilisateurs ;
- réalisation des calculs de paie, de rémunération, de primes et de retenues ;
- constitution et conservation des dossiers du personnel conformément à la réglementation ;
- gestion des congés, des plannings et du temps de travail ;
- exécution des parcours de signature électronique et conservation des documents signés à titre de preuve ;
- gestion des équipements affectés et des processus de sécurité de l'information ;
- respect des obligations légales (sécurité sociale, fiscalité, droit du travail) ;
- garantie de la sécurité des systèmes, prévention des accès non autorisés et tenue des journaux ;
- traitement des demandes et réclamations et assistance aux utilisateurs ;
- mesure et amélioration de la qualité du service et analyses statistiques ;
- réalisation d'actions de prospection lorsque vous y avez consenti.
4. Bases légales
| Base légale | Domaine d'application |
|---|---|
| Exécution du contrat | Gestion de l'abonnement, ouverture de compte, facturation |
| Respect d'une obligation légale | Déclarations sociales, conservation des pièces fiscales et de paie |
| Intérêts légitimes | Sécurité de l'information, lutte contre la fraude, amélioration du service |
| Disposition légale expresse | Obligations de conservation issues du droit du travail |
| Constatation/défense de droits | Conservation des preuves en cas de litige |
| Consentement | Communications de prospection, cookies non essentiels |
Lorsqu'un traitement repose sur votre consentement, vous pouvez le retirer à tout moment. Ce retrait ne remet pas en cause la licéité des traitements antérieurs.
5. Origine des données
Les données sont collectées via notre site web, nos applications mobiles, la messagerie électronique, les canaux d'assistance, les systèmes tiers connectés (logiciels comptables, bancaires et RH) et par l'intermédiaire de votre employeur, par des moyens automatisés ou partiellement automatisés.
6. Destinataires et transferts
Les données peuvent être communiquées aux destinataires suivants, dans les conditions prévues aux articles 8 et 9 de la KVKK :
- Autorités compétentes : organismes de sécurité sociale et administration fiscale, juridictions et autres autorités habilitées ;
- Prestataires : fournisseurs d'infrastructure cloud et de centres de données, services d'envoi d'e-mails, établissements de paiement et prestataires de signature électronique ;
- Votre employeur : pour les utilisateurs salariés, en qualité de responsable de traitement ;
- Conseils : prestataires juridiques, comptables et d'audit indépendant.
Nous ne vendons pas de données personnelles à des tiers à des fins de prospection.
Transferts hors du pays : lorsque l'infrastructure cloud est située hors de Türkiye, les transferts sont encadrés par des mécanismes offrant une protection adéquate, tels que des engagements écrits, des clauses contractuelles types ou une autorisation de l'autorité de protection des données.
7. Durées de conservation
| Type de données | Durée | Fondement |
|---|---|---|
| Dossiers du personnel et de paie | 10 ans après la fin de la relation de travail | Droit du travail, prescription |
| Pièces financières et fiscales | 5 ans | Code de procédure fiscale |
| Déclarations de sécurité sociale | 10 ans | Loi n° 5510 |
| Documents signés électroniquement | 10 ans | Valeur probante |
| Journaux de sécurité et de connexion | 2 ans | Intérêt légitime, loi n° 5651 |
| Demandes et tickets d'assistance | 3 ans | Intérêt légitime |
| Données générales après clôture du compte | 30 jours pour l'export, puis suppression | Contrat |
À l'expiration du délai applicable, les données sont supprimées, détruites ou anonymisées.
8. Mesures de sécurité
- chiffrement TLS en transit et AES-256 au repos ;
- contrôle d'accès fondé sur les rôles, selon le principe du moindre privilège ;
- prise en charge de l'authentification multifacteur ;
- journalisation des accès et revues périodiques ;
- sauvegardes régulières et plan de reprise d'activité ;
- engagements de confidentialité et sensibilisation du personnel ;
- tests d'intrusion et gestion des vulnérabilités.
En cas de violation de données, nous informons l'autorité de contrôle compétente et les personnes concernées dans les meilleurs délais, dans le délai applicable de 72 heures.
9. Vos droits
En application de l'article 11 de la KVKK et, le cas échéant, du RGPD, vous disposez du droit :
- de savoir si vos données font l'objet d'un traitement ;
- d'obtenir des informations sur les traitements réalisés ;
- de connaître la finalité du traitement et son utilisation conforme ;
- de connaître les destinataires, en Türkiye comme à l'étranger ;
- d'obtenir la rectification de données inexactes ou incomplètes ;
- d'obtenir l'effacement ou la destruction de vos données ;
- de demander que ces opérations soient notifiées aux destinataires ;
- de vous opposer à une décision produite par une analyse exclusivement automatisée vous portant préjudice ;
- de demander réparation du préjudice résultant d'un traitement illicite.
Lorsque le RGPD s'applique, vous disposez en outre du droit à la portabilité, du droit à la limitation du traitement, du droit d'opposition aux traitements fondés sur l'intérêt légitime et du droit d'introduire une réclamation auprès de votre autorité de contrôle nationale.
10. Exercice de vos droits
Vous pouvez adresser vos demandes par e-mail à contact@pepplehr.com ou par courrier à l'adresse ci-dessus. Merci d'indiquer vos nom et prénom, le cas échéant votre numéro d'identification, votre adresse, votre e-mail et l'objet précis de votre demande.
Nous répondons gratuitement dans un délai de trente (30) jours. Si le traitement de la demande engendre un coût supplémentaire, une redevance fixée par l'autorité de protection des données peut s'appliquer. En cas de refus, vous pouvez saisir l'autorité dans les trente (30) jours suivant la connaissance de notre réponse et, en tout état de cause, dans les soixante (60) jours suivant votre demande.
11. Cookies
Notre site utilise des cookies et technologies similaires. Le détail et les modalités de gestion figurent dans notre Politique relative aux cookies.
12. Modification de la présente politique
Nous pouvons faire évoluer la présente politique en fonction des évolutions légales ou de nos services. Les modifications substantielles sont publiées sur notre site et, le cas échéant, notifiées par e-mail. La date figurant en haut de page indique la version en vigueur.
13. Contact
EXITO CLUB DANIŞMANLIK LİMİTED ŞİRKETİ
Fenerbahçe Mah. İğrip Sk. No: 13 Porte intérieure n° 1, Kadıköy / Istanbul, Türkiye
E-mail : contact@pepplehr.com
- Responsable del tratamiento
- EXITO CLUB DANIŞMANLIK LİMİTED ŞİRKETİ
- Domicilio
- Fenerbahçe Mah. İğrip Sk. N.º 13 Puerta interior n.º 1, Kadıköy / Estambul, Türkiye
- Administración tributaria / NIF
- Göztepe — 3811118949
- Contacto para solicitudes
- contact@pepplehr.com
Esta Política de Privacidad explica cómo EXITO CLUB DANIŞMANLIK LİMİTED ŞİRKETİ ("Pepple", "nosotros") recoge, utiliza, comparte, conserva y protege los datos personales, así como los derechos que le asisten. Se ha elaborado conforme a la Ley turca n.º 6698 de Protección de Datos Personales ("KVKK") y, cuando resulte aplicable, al Reglamento General de Protección de Datos ("RGPD").
1. Quién es responsable de sus datos
Los datos personales son tratados por EXITO CLUB DANIŞMANLIK LİMİTED ŞİRKETİ, en calidad de responsable del tratamiento, en el domicilio indicado más arriba.
Si usted es empleado de una organización que utiliza Pepple, su empleador es el responsable del tratamiento y Pepple actúa como encargado del tratamiento siguiendo sus instrucciones. En tal caso, dirija en primer lugar a su empleador las solicitudes relativas a su expediente laboral.
2. Categorías de datos tratados
| Categoría | Ejemplos |
|---|---|
| Identidad | Nombre, apellidos, número nacional de identificación, fecha de nacimiento, nacionalidad |
| Contacto | Correo electrónico, teléfono, dirección postal |
| Expediente laboral | Puesto, departamento, fechas de alta y baja, datos contractuales, número de seguridad social |
| Datos financieros | Cuenta bancaria/IBAN, salario, primas, deducciones y datos de nómina |
| Experiencia profesional | Formación, certificaciones, evaluaciones de desempeño y promociones |
| Seguridad de las operaciones | Dirección IP, registros de acceso, datos de dispositivo y navegador, cookies |
| Seguridad de las instalaciones | Registros de entrada y salida verificados por GPS |
| Datos visuales | Fotografía de perfil, imagen de la firma electrónica |
| Relación con el cliente | Solicitudes, reclamaciones y comunicaciones con soporte |
Categorías especiales de datos. Los datos sensibles como informes médicos, situación de discapacidad o afiliación sindical (art. 6 KVKK / art. 9 RGPD) solo se tratan cuando la ley lo permite expresamente o media consentimiento explícito, y siempre con garantías reforzadas. El acceso se gestiona mediante niveles de autorización específicos y queda registrado.
3. Finalidades del tratamiento
- prestación del Servicio, creación de cuentas y verificación de la identidad de los usuarios;
- realización de cálculos de nómina, retribución, primas y deducciones;
- elaboración y conservación de los expedientes de personal conforme a la normativa;
- gestión de ausencias, turnos y control horario;
- ejecución de los flujos de firma electrónica y conservación de los documentos firmados como prueba;
- gestión de equipos asignados y de los procesos de seguridad de la información;
- cumplimiento de obligaciones legales (seguridad social, fiscalidad, legislación laboral);
- garantía de la seguridad de los sistemas, prevención de accesos no autorizados y mantenimiento de registros;
- atención de solicitudes y reclamaciones y prestación de soporte;
- medición y mejora de la calidad del servicio y análisis estadísticos;
- realización de acciones comerciales cuando haya prestado su consentimiento.
4. Bases jurídicas
| Base jurídica | Ámbito de aplicación |
|---|---|
| Ejecución de un contrato | Gestión de la suscripción, alta de cuentas, facturación |
| Cumplimiento de una obligación legal | Declaraciones a la seguridad social, conservación de registros fiscales y de nómina |
| Interés legítimo | Seguridad de la información, prevención del fraude, mejora del servicio |
| Previsión legal expresa | Obligaciones de registro derivadas de la legislación laboral |
| Ejercicio o defensa de reclamaciones | Conservación de pruebas en caso de litigio |
| Consentimiento | Comunicaciones comerciales, cookies no esenciales |
Cuando el tratamiento se base en su consentimiento, podrá retirarlo en cualquier momento. La retirada no afectará a la licitud del tratamiento previo.
5. Origen de los datos
Los datos se recogen a través de nuestro sitio web, nuestras aplicaciones móviles, el correo electrónico, los canales de soporte, los sistemas de terceros integrados (software contable, bancario y de RR. HH.) y por medio de su empleador, mediante procedimientos automatizados o parcialmente automatizados.
6. Destinatarios y transferencias
Los datos podrán comunicarse a los siguientes destinatarios, en las condiciones previstas en los artículos 8 y 9 de la KVKK:
- Autoridades competentes: organismos de seguridad social y administración tributaria, juzgados y demás autoridades habilitadas;
- Proveedores de servicios: proveedores de infraestructura en la nube y centros de datos, servicios de envío de correo, entidades de pago y prestadores de firma electrónica;
- Su empleador: respecto de los usuarios empleados, en calidad de responsable del tratamiento;
- Asesores: prestadores de servicios jurídicos, contables y de auditoría independiente.
No vendemos datos personales a terceros con fines comerciales.
Transferencias internacionales: cuando la infraestructura en la nube se ubique fuera de Türkiye, las transferencias se amparan en mecanismos que garantizan una protección adecuada, como compromisos por escrito, cláusulas contractuales tipo o autorización de la autoridad de protección de datos.
7. Plazos de conservación
| Tipo de datos | Plazo | Fundamento |
|---|---|---|
| Expedientes de personal y nómina | 10 años desde la extinción de la relación laboral | Legislación laboral, prescripción |
| Registros financieros y fiscales | 5 años | Ley de Procedimiento Tributario |
| Declaraciones a la seguridad social | 10 años | Ley n.º 5510 |
| Documentos firmados electrónicamente | 10 años | Valor probatorio |
| Registros de seguridad y acceso | 2 años | Interés legítimo, Ley n.º 5651 |
| Solicitudes y tickets de soporte | 3 años | Interés legítimo |
| Datos generales tras el cierre de la cuenta | 30 días para exportación y posterior supresión | Contrato |
Transcurrido el plazo aplicable, los datos se suprimen, destruyen o anonimizan.
8. Medidas de seguridad
- cifrado TLS en tránsito y AES-256 en reposo;
- control de acceso basado en roles conforme al principio de mínimo privilegio;
- compatibilidad con autenticación multifactor;
- registro de accesos y revisiones periódicas;
- copias de seguridad periódicas y planes de recuperación ante desastres;
- compromisos de confidencialidad y formación de concienciación del personal;
- pruebas de intrusión y gestión de vulnerabilidades.
En caso de violación de la seguridad de los datos, notificaremos a la autoridad de control competente y a las personas afectadas sin dilación indebida, dentro del plazo aplicable de 72 horas.
9. Sus derechos
Conforme al artículo 11 de la KVKK y, cuando resulte aplicable, al RGPD, usted tiene derecho a:
- conocer si se están tratando sus datos personales;
- solicitar información sobre los tratamientos realizados;
- conocer la finalidad del tratamiento y si los datos se utilizan conforme a ella;
- conocer los destinatarios, en Türkiye o en el extranjero;
- solicitar la rectificación de datos inexactos o incompletos;
- solicitar la supresión o destrucción de sus datos;
- solicitar que dichas operaciones se notifiquen a los destinatarios;
- oponerse a resultados derivados exclusivamente de análisis automatizados que le perjudiquen;
- reclamar la reparación del daño sufrido por un tratamiento ilícito.
Cuando resulte de aplicación el RGPD, dispondrá además del derecho a la portabilidad, a la limitación del tratamiento, a oponerse a los tratamientos basados en el interés legítimo y a presentar una reclamación ante su autoridad de control nacional.
10. Ejercicio de sus derechos
Puede dirigir sus solicitudes por correo electrónico a contact@pepplehr.com o por escrito al domicilio indicado. Le rogamos incluya su nombre y apellidos, número de identificación cuando proceda, dirección, correo electrónico y una descripción clara de su solicitud.
Responderemos de forma gratuita en el plazo de treinta (30) días. Si la solicitud conlleva un coste adicional, podrá aplicarse la tarifa fijada por la autoridad de protección de datos. En caso de denegación, podrá presentar reclamación ante la autoridad en el plazo de treinta (30) días desde que conozca nuestra respuesta y, en todo caso, dentro de los sesenta (60) días siguientes a su solicitud.
11. Cookies
Nuestro sitio web utiliza cookies y tecnologías similares. El detalle y la forma de gestionar sus preferencias figuran en nuestra Política de Cookies.
12. Cambios en esta política
Podremos actualizar esta política para reflejar cambios normativos o evoluciones de nuestros servicios. Las modificaciones sustanciales se publicarán en nuestro sitio web y, cuando proceda, se comunicarán por correo electrónico. La fecha que figura al inicio de la página indica la versión vigente.
13. Contacto
EXITO CLUB DANIŞMANLIK LİMİTED ŞİRKETİ
Fenerbahçe Mah. İğrip Sk. N.º 13 Puerta interior n.º 1, Kadıköy / Estambul, Türkiye
Correo electrónico: contact@pepplehr.com
- Verwerkingsverantwoordelijke
- EXITO CLUB DANIŞMANLIK LİMİTED ŞİRKETİ
- Adres
- Fenerbahçe Mah. İğrip Sk. nr. 13 Binnendeur nr. 1, Kadıköy / Istanbul, Türkiye
- Belastingkantoor / fiscaal nr.
- Göztepe — 3811118949
- Contact voor verzoeken
- contact@pepplehr.com
Deze Privacyverklaring legt uit hoe EXITO CLUB DANIŞMANLIK LİMİTED ŞİRKETİ ("Pepple", "wij") persoonsgegevens verzamelt, gebruikt, deelt, bewaart en beschermt, en welke rechten u hebt. Zij is opgesteld op grond van de Turkse Wet nr. 6698 inzake de bescherming van persoonsgegevens ("KVKK") en, voor zover van toepassing, de Algemene verordening gegevensbescherming ("AVG").
1. Wie verantwoordelijk is voor uw gegevens
Persoonsgegevens worden verwerkt door EXITO CLUB DANIŞMANLIK LİMİTED ŞİRKETİ als verwerkingsverantwoordelijke op het hierboven vermelde adres.
Bent u werknemer van een organisatie die Pepple gebruikt, dan is uw werkgever de verwerkingsverantwoordelijke en treedt Pepple op als verwerker volgens diens instructies. Richt verzoeken over uw personeelsdossier in dat geval eerst aan uw werkgever.
2. Categorieën persoonsgegevens
| Categorie | Voorbeelden |
|---|---|
| Identiteit | Voor- en achternaam, nationaal identificatienummer, geboortedatum, nationaliteit |
| Contact | E-mailadres, telefoonnummer, postadres |
| Personeelsdossier | Functie, afdeling, datum in/uit dienst, contractgegevens, sofinummer |
| Financiële gegevens | Bankrekening/IBAN, salaris, bonussen, inhoudingen en loongegevens |
| Beroepservaring | Opleiding, certificeringen, beoordelings- en promotiegegevens |
| Transactiebeveiliging | IP-adres, toegangslogs, apparaat- en browsergegevens, cookiegegevens |
| Beveiliging van locaties | Met gps geverifieerde in- en uitkloklogs |
| Beeldmateriaal | Profielfoto, afbeelding van de elektronische handtekening |
| Klantinteractie | Verzoeken, klachten en supportcorrespondentie |
Bijzondere categorieën van gegevens. Gevoelige gegevens zoals medische verklaringen, arbeidsbeperking of vakbondslidmaatschap (art. 6 KVKK / art. 9 AVG) worden uitsluitend verwerkt wanneer de wet dit uitdrukkelijk toestaat of met uitdrukkelijke toestemming, en steeds met aanvullende waarborgen. De toegang verloopt via afzonderlijke autorisatieniveaus en wordt gelogd.
3. Doeleinden van de verwerking
- het leveren van de Dienst, het aanmaken van accounts en het verifiëren van de identiteit van gebruikers;
- het uitvoeren van loon-, beloning-, bonus- en inhoudingsberekeningen;
- het aanleggen en wettelijk conform bewaren van personeelsdossiers;
- het beheren van verlof-, rooster- en aanwezigheidsprocessen;
- het uitvoeren van elektronische ondertekeningsprocessen en het bewaren van ondertekende documenten als bewijs;
- het beheren van toegewezen apparatuur en informatiebeveiligingsprocessen;
- het nakomen van wettelijke verplichtingen (sociale zekerheid, belastingen, arbeidsrecht);
- het waarborgen van informatiebeveiliging, het voorkomen van onbevoegde toegang en het bijhouden van logs;
- het afhandelen van verzoeken en klachten en het bieden van ondersteuning;
- het meten en verbeteren van de servicekwaliteit en statistische analyses;
- het uitvoeren van marketingactiviteiten indien u daarvoor toestemming hebt gegeven.
4. Rechtsgronden
| Rechtsgrond | Toepassingsgebied |
|---|---|
| Uitvoering van een overeenkomst | Beheer van het abonnement, openen van accounts, facturatie |
| Nakoming van een wettelijke verplichting | Meldingen sociale zekerheid, bewaren van fiscale en loonadministratie |
| Gerechtvaardigd belang | Informatiebeveiliging, fraudepreventie, dienstverbetering |
| Uitdrukkelijke wettelijke bepaling | Bewaarplichten op grond van arbeidswetgeving |
| Instellen/verdedigen van rechtsvorderingen | Bewaren van bewijs bij geschillen |
| Toestemming | Marketingcommunicatie, niet-essentiële cookies |
Berust een verwerking op uw toestemming, dan kunt u deze te allen tijde intrekken. De rechtmatigheid van de verwerking vóór de intrekking blijft onaangetast.
5. Herkomst van de gegevens
Persoonsgegevens worden verzameld via onze website, mobiele applicaties, e-mail, supportkanalen, gekoppelde systemen van derden (boekhoud-, bank- en hr-software) en via uw werkgever, langs geautomatiseerde en deels geautomatiseerde weg.
6. Ontvangers en doorgifte
Persoonsgegevens kunnen onder de voorwaarden van art. 8 en 9 KVKK worden gedeeld met:
- bevoegde autoriteiten: socialezekerheids- en belastingautoriteiten, rechtbanken en andere instanties met een wettelijk vorderingsrecht;
- dienstverleners: aanbieders van cloudinfrastructuur en datacenters, e-mailverzending, betaalinstellingen en aanbieders van elektronische handtekeningen;
- uw werkgever: voor werknemers, als verwerkingsverantwoordelijke;
- adviseurs: juridische, fiscale en accountantsdienstverleners.
Wij verkopen geen persoonsgegevens aan derden voor marketingdoeleinden.
Doorgifte naar het buitenland: bevindt de cloudinfrastructuur zich buiten Türkiye, dan vindt doorgifte plaats op basis van mechanismen die een passend beschermingsniveau bieden, zoals schriftelijke waarborgen, modelcontractbepalingen of toestemming van de toezichthouder.
7. Bewaartermijnen
| Soort gegevens | Bewaartermijn | Grondslag |
|---|---|---|
| Personeels- en loongegevens | 10 jaar na einde dienstverband | Arbeidsrecht, verjaringstermijnen |
| Financiële en fiscale gegevens | 5 jaar | Wet op de belastingprocedure |
| Meldingen sociale zekerheid | 10 jaar | Wet nr. 5510 |
| Elektronisch ondertekende documenten | 10 jaar | Bewijswaarde |
| Beveiligings- en toegangslogs | 2 jaar | Gerechtvaardigd belang, Wet nr. 5651 |
| Support- en verzoekgegevens | 3 jaar | Gerechtvaardigd belang |
| Algemene gegevens na accountsluiting | 30 dagen voor export, daarna verwijdering | Overeenkomst |
Na afloop van de betreffende termijn worden de gegevens verwijderd, vernietigd of geanonimiseerd.
8. Beveiligingsmaatregelen
- TLS-versleuteling tijdens transport en AES-256-versleuteling in rust;
- rolgebaseerde toegangscontrole volgens het beginsel van minimale rechten;
- ondersteuning van meervoudige authenticatie;
- logging van toegang en periodieke controle;
- regelmatige back-ups en uitwijkplannen;
- geheimhoudingsverklaringen en bewustwordingstrainingen voor medewerkers;
- penetratietests en kwetsbaarhedenbeheer.
Bij een datalek informeren wij de bevoegde toezichthouder en de betrokkenen zonder onnodige vertraging, binnen de geldende termijn van 72 uur.
9. Uw rechten
Op grond van art. 11 KVKK en, voor zover van toepassing, de AVG hebt u het recht:
- te vernemen of uw persoonsgegevens worden verwerkt;
- informatie op te vragen over de uitgevoerde verwerking;
- het doel van de verwerking te kennen en of de gegevens daarmee in overeenstemming worden gebruikt;
- te weten aan welke ontvangers gegevens worden doorgegeven, in binnen- of buitenland;
- rectificatie van onvolledige of onjuiste gegevens te verlangen;
- verwijdering of vernietiging van uw gegevens te verlangen;
- te verlangen dat rectificatie, verwijdering of vernietiging aan de ontvangers wordt gemeld;
- bezwaar te maken tegen een uitsluitend geautomatiseerde analyse met nadelige gevolgen voor u;
- vergoeding te vorderen van schade door onrechtmatige verwerking.
Waar de AVG van toepassing is, hebt u daarnaast recht op gegevensoverdraagbaarheid, beperking van de verwerking, bezwaar tegen verwerking op grond van gerechtvaardigd belang en het recht een klacht in te dienen bij uw nationale toezichthouder.
10. Uitoefening van uw rechten
U kunt verzoeken indienen per e-mail via contact@pepplehr.com of schriftelijk op bovenstaand adres. Vermeld daarbij uw naam, indien van toepassing uw identificatienummer, adres, e-mailadres en een duidelijke omschrijving van uw verzoek.
Wij reageren kosteloos binnen dertig (30) dagen. Brengt de afhandeling extra kosten met zich mee, dan kan een door de toezichthouder vastgesteld tarief gelden. Wordt uw verzoek afgewezen, dan kunt u binnen dertig (30) dagen nadat u onze reactie hebt vernomen — en in elk geval binnen zestig (60) dagen na uw verzoek — een klacht indienen bij de toezichthouder.
11. Cookies
Onze website gebruikt cookies en vergelijkbare technieken. Details en het beheer van uw voorkeuren vindt u in ons Cookiebeleid.
12. Wijzigingen in deze verklaring
Wij kunnen deze verklaring aanpassen aan wettelijke ontwikkelingen of wijzigingen in onze dienstverlening. Wezenlijke wijzigingen publiceren wij op onze website en melden wij waar passend per e-mail. De datum boven aan deze pagina geeft de geldende versie aan.
13. Contact
EXITO CLUB DANIŞMANLIK LİMİTED ŞİRKETİ
Fenerbahçe Mah. İğrip Sk. nr. 13 Binnendeur nr. 1, Kadıköy / Istanbul, Türkiye
E-mail: contact@pepplehr.com