DATENSCHUTZRICHTLINIE
1
İstanbul Ephesus Hotel
Ephesus Otelcilik ve Turizm Anonim Şirketi
DATENSCHUTZRICHTLINIE
&
LEITFADEN
DEFINITIONEN / ERLÄUTERUNGEN
Istanbul
2
A. ZWECK UND ANWENDUNGSBEREICH
Zweck dieser Richtlinie ist es, Erläuterungen zu den datenschutzbezogenen Verarbeitungstätigkeiten
zu geben, die von der Ephesus Otelcilik ve Turizm Anonim Şirketi („Ephesus", „Ephesus Hotel" oder kurz
„GESELLSCHAFT") in ihrer Eigenschaft als Verantwortlicher im Rahmen des türkischen Gesetzes Nr.
6698 zum Schutz personenbezogener Daten (KVKK) rechtmäßig durchgeführt werden. Ziel dieser
Erläuterungen ist es, die betroffenen Personen zu informieren und somit Transparenz im Bereich
personenbezogener Daten zu gewährleisten.
Das Ephesus Hotel ist Verantwortlicher im Sinne des Gesetzes Nr. 6698 und führt zur Erfüllung der
sich aus dieser Stellung ergebenden Verpflichtungen die in dieser Richtlinie zum Ausdruck gebrachten
erforderlichen Compliance-Arbeiten gemäß der Verfassung der Republik Türkei und den internationalen
Menschenrechtskonventionen, denen die Türkei beigetreten ist, sowie gemäß sämtlichen Bestimmungen
des Datenschutzrechts, insbesondere dem Gesetz Nr. 6698, durch. Daher werden die Aktivitäten zum
Schutz personenbezogener Daten unserer Mitarbeitenden, Bewerber, Praktikanten, Kunden/potenziellen
Kunden, Geschäftspartner/potenziellen Geschäftspartner, Lieferanten/potenziellen Lieferanten, Vermittler,
Dritter, mit denen wir eine Vertragsbeziehung haben, und aller anderen betroffenen Personen von unserer
Gesellschaft im Einklang mit den Grundsätzen dieser Richtlinie verwaltet.
In diesem Zusammenhang erläutert unsere Gesellschaft im Rahmen des KVKK ihre Tätigkeiten zur
Verarbeitung personenbezogener Daten, die Methoden und Rechtsgrundlagen der Erhebung, welche
Personengruppen verarbeitet werden, welche Kategorien personenbezogener Daten dieser
Personengruppen betreffen, in welchen Geschäftsprozessen und zu welchen Zwecken diese
personenbezogenen Daten verwendet werden, die technischen und organisatorischen Maßnahmen zur
Datensicherheit, an wen und zu welchen Zwecken die personenbezogenen Daten übermittelt werden
können, die Aufbewahrungsfristen, die Rechte der betroffenen Personen und wie sie diese ausüben
können, sowie die Datenweitergabe an zuständige Einrichtungen und Behörden – insbesondere in dieser
Richtlinie und in den weiteren von Ephesus Hotel veröffentlichten KVKK-Richtlinien im Detail.
Der Schutz personenbezogener Daten und die Wahrung der Grundrechte und Freiheiten natürlicher
Personen, deren personenbezogene Daten erhoben werden, sind das grundlegende Prinzip unserer
Richtlinien zur Verarbeitung personenbezogener Daten. Aus diesem Grund führen wir alle Tätigkeiten, in
denen personenbezogene Daten verarbeitet werden, unter Beachtung des Schutzes des Privatlebens, der
Vertraulichkeit der Kommunikation, der Meinungs- und Glaubensfreiheit und des Rechts auf wirksamen
Rechtsschutz durch.
Zum Schutz personenbezogener Daten ergreifen wir gemäß der Rechtslage und dem aktuellen Stand
der Technik alle organisatorischen und technischen Schutzmaßnahmen, die durch die Art der jeweiligen
Daten erforderlich sind.
Unsere Richtlinien gelten für alle Verarbeitungstätigkeiten im Zusammenhang mit
personenbezogenen Daten innerhalb des Ephesus Hotels und wurden unter Beachtung des KVKK,
anderer einschlägiger Rechtsvorschriften und der internationalen Standards in diesem Bereich aufbereitet
und erstellt. Regelmäßige Kontroll- und Überwachungsmaßnahmen zu den Inhalten der Richtlinien
werden gemäß den von der Gesellschaft festgelegten Performance- und Überwachungskriterien
durchgeführt. Die Gesellschaft hat in diesem Zusammenhang die erforderlichen Disziplinarrichtlinien und
Vertraulichkeitsvereinbarungen vorbereitet.
Die Gesellschaft hat sich gemäß Art. 4 Abs. 2 des Gesetzes Nr. 6698 zum Schutz
personenbezogener Daten und im Rahmen der im Abschnitt „Zwecke der Verarbeitung
personenbezogener Daten" dieser Richtlinie angegebenen Zwecke die folgenden Grundsätze für die
3
Verarbeitung personenbezogener Daten zu eigen gemacht:
✓ Rechtmäßigkeit und Konformität mit Treu und Glauben,
✓ Richtigkeit und ggf. Aktualität,
✓ Verarbeitung zu festgelegten, eindeutigen und legitimen Zwecken,
✓ Verbundenheit mit dem Verarbeitungszweck, Beschränkung und Verhältnismäßigkeit,
✓ Aufbewahrung für die in den einschlägigen Rechtsvorschriften vorgesehene oder für den
Verarbeitungszweck erforderliche Dauer.
B. DEFINITIONEN UND KLASSIFIKATIONEN IN UNSEREN RICHTLINIEN
1. Begriffsdefinitionen und Erläuterungen
Begriff Erläuterung
Ausdrückliche Einwilligung Auf einen bestimmten Sachverhalt bezogene, auf Information beruhende
und mit freiem Willen erklärte Einwilligung.
Anonymisierung Bringen personenbezogener Daten in einen Zustand, in dem sie auch
durch Verknüpfung mit anderen Daten in keiner Weise mit einer
identifizierten oder identifizierbaren natürlichen Person in Verbindung
gebracht werden können.
Mitarbeitende/Personal Arbeitnehmer, Personal oder Praktikanten
Elektronische Umgebung Umgebungen, in denen personenbezogene Daten mit elektronischen
Geräten erstellt, gelesen, geändert und geschrieben werden können.
Nicht-elektronische Umgebung Alle schriftlichen, gedruckten, visuellen und sonstigen Umgebungen
außerhalb elektronischer Umgebungen.
Betroffene Person Natürliche Person, deren personenbezogene Daten verarbeitet werden.
Relevante Nutzende Personen, die innerhalb der Organisation des Verantwortlichen oder
gemäß den vom Verantwortlichen erteilten Befugnissen und
Anweisungen personenbezogene Daten verarbeiten, mit Ausnahme der
Person oder Einheit, die für die technische Speicherung, den Schutz und
die Sicherung der Daten zuständig ist.
Vernichtung Löschung, Zerstörung oder Anonymisierung personenbezogener Daten.
Aufzeichnungsumgebung Jede Art von Umgebung, in der personenbezogene Daten ganz oder
teilweise automatisiert oder als Teil eines Datenerfassungssystems
nicht-automatisiert verarbeitet werden.
Registrierte elektronische Post
(KEP)
System, das alle Arten geschäftlicher und rechtlicher Korrespondenz
sowie Dokumentenübermittlungen in der gesendeten Form schützt, den
Empfänger eindeutig identifiziert, die Unveränderbarkeit der Inhalte
gewährleistet und sie zu einem rechtsgültigen, sicheren und
verbindlichen Beweismittel macht.
Personenbezogene Daten Alle Informationen, die sich auf eine identifizierte oder identifizierbare
natürliche Person beziehen.
4
Begriff Erläuterung
Verarbeitung personenbezogener
Daten
Jede Tätigkeit, die ganz oder teilweise automatisiert oder als Teil eines
Datenerfassungssystems nicht-automatisiert an personenbezogenen
Daten durchgeführt wird, wie Erhebung, Aufzeichnung, Speicherung,
Aufbewahrung, Veränderung, Neuordnung, Offenlegung, Übermittlung,
Übernahme, Bereitstellung, Klassifizierung oder Verhinderung der
Nutzung.
Behörde Türkische Datenschutzbehörde (KVK Kurulu)
Institution Türkische Datenschutzbehörde der Republik Türkei (KVKK)
KVKK, Gesetz Türkisches Gesetz Nr. 6698 zum Schutz personenbezogener Daten
Kunde Natürliche/juristische Person, die unabhängig vom Bestehen eines
Vertragsverhältnisses mit dem Ephesus Hotel die Produkte und
Dienstleistungen der Gesellschaft genutzt hat / nutzt / erwirbt.
Besondere Kategorien
personenbezogener Daten
Daten zu Rasse, ethnischer Herkunft, politischer Meinung,
philosophischer Überzeugung, Religion, Konfession oder anderen
Überzeugungen, Bekleidung, Mitgliedschaft in Vereinen, Stiftungen oder
Gewerkschaften, Gesundheit, Sexualleben, strafrechtlicher Verurteilung
und Sicherheitsmaßnahmen sowie biometrische und genetische Daten.
Periodische Vernichtung Bei Wegfall sämtlicher Voraussetzungen für die Verarbeitung
personenbezogener Daten gemäß dem Gesetz die in der
Aufbewahrungs- und Vernichtungsrichtlinie festgelegten und in
wiederkehrenden Abständen von Amts wegen durchgeführten
Maßnahmen zur Löschung, Zerstörung oder Anonymisierung.
Richtlinie(n) Datenschutzerklärung, Datenschutzrichtlinie, Richtlinie zur
Aufbewahrung und Vernichtung personenbezogener Daten,
Cookie-Richtlinie
Löschung Bringen personenbezogener Daten in einen Zustand, in dem sie für die
relevanten Nutzenden in keiner Weise zugänglich oder
wiederverwendbar sind.
Gesellschaft Ephesus Otelcilik ve Turizm Anonim Şirketi
Lieferant Natürliche/juristische Person, die in Übereinstimmung mit den
Anweisungen und Weisungen der Gesellschaft Dienstleistungen
erbringt/erbringen möchte.
Ephesus Hotel Ephesus Otelcilik ve Turizm A.Ş.
Dritter Natürliche Drittparteien, die mit den in den Richtlinien genannten
Parteien in einer Beziehung stehen, um die Geschäftssicherheit der
zwischen ihnen bestehenden Geschäftsbeziehung zu gewährleisten
oder um die Rechte und Interessen der genannten Personen zu
schützen (z. B. Bürge, Begleitperson usw.).
Auftragsverarbeiter Natürliche oder juristische Person, die im Namen des Verantwortlichen
auf Grundlage der ihm erteilten Befugnisse personenbezogene Daten
verarbeitet.
Datenerfassungssystem Aufzeichnungssystem oder Verzeichnis, in dem personenbezogene
Daten nach bestimmten Kriterien strukturiert verarbeitet werden.
5
Begriff Erläuterung
Verantwortlicher Natürliche oder juristische Person, die die Zwecke und Mittel der
Verarbeitung personenbezogener Daten festlegt und für die Einrichtung
und Verwaltung des Datenerfassungssystems verantwortlich ist:
Ephesus Otelcilik ve Turizm Anonim Şirketi
Zerstörung Bringen personenbezogener Daten in einen Zustand, in dem sie von
niemandem mehr zugänglich, wiederherstellbar oder wiederverwendbar
sind.
Besucher Natürliche Person, die zu verschiedenen Zwecken die physischen
Räumlichkeiten des Ephesus Hotels betritt.
2. Klassifizierung personenbezogener Daten
2.1. Personenbezogene Daten
Der Schutz personenbezogener Daten gilt ausschließlich für natürliche Personen. Daten zu
juristischen Personen, die keine Informationen zu einer natürlichen Person enthalten, sind vom Schutz
personenbezogener Daten ausgenommen. Diese Richtlinie findet daher grundsätzlich keine Anwendung
auf Daten juristischer Personen.
2.2. Besondere Kategorien personenbezogener Daten
Daten zu Rasse, ethnischer Herkunft, politischer Meinung, philosophischer Überzeugung, Religion,
Konfession oder anderen Überzeugungen sowie Bekleidung, Mitgliedschaft in Vereinen, Stiftungen oder
Gewerkschaften, Gesundheit, Sexualleben, strafrechtliche Verurteilung und Sicherheitsmaßnahmen sowie
biometrische und genetische Daten sind besondere Kategorien personenbezogener Daten. Sie werden in
Art. 6 des Gesetzes Nr. 6698 definiert.
2.3. Kategorien personenbezogener Daten
Im Rahmen der von der Gesellschaft im Einklang mit Art. 10 KVKK Nr. 6698 erfolgenden Information
der betroffenen Personen und der rechtmäßigen Verarbeitungszwecke werden im Einklang mit den in Art.
5 KVKK genannten Verarbeitungsbedingungen, den in Art. 4 KVKK festgelegten Grundsätzen und allen
weiteren gesetzlichen Pflichten die folgenden Kategorien personenbezogener Daten innerhalb der in der
Ephesus Hotel KVKK-Richtlinie zur Aufbewahrung und Vernichtung festgelegten Fristen verarbeitet.
Datenkategorie Erläuterung
Daten zu Familienangehörigen
und Nahestehenden
Informationen über Familienangehörige und Nahestehende der betroffenen
Person zur Wahrung der rechtlichen und sonstigen Interessen der
Gesellschaft und der betroffenen Person.
Bild- und Tonaufzeichnungen Fotografien und Kameraaufnahmen, die eindeutig einer identifizierten oder
identifizierbaren natürlichen Person zuzuordnen sind (mit Ausnahme der
Aufzeichnungen im Rahmen der Sicherheit physischer Räumlichkeiten).
Finanzdaten Personenbezogene Daten zu Informationen, Dokumenten und
Aufzeichnungen, die alle finanziellen Ergebnisse darstellen, die sich aus der
Art der mit der betroffenen Person eingegangenen Rechtsbeziehung
ergeben, sowie Daten wie Bankkonto-Nr., IBAN, Kreditkarteninformation,
Finanzprofil, Vermögensdaten, Einkommensinformation, Gehaltsdaten.
6
Datenkategorie Erläuterung
Daten zur Sicherheit
physischer Räumlichkeiten
Personenbezogene Daten zu Aufzeichnungen und Dokumenten beim
Betreten physischer Räumlichkeiten, während des Aufenthalts in diesen
Räumlichkeiten (in gemeinschaftlich genutzten Bereichen wie Fluren) sowie
Kameraaufnahmen und Aufzeichnungen in Sicherheitsbereichen usw.
Rechtsgeschäftsdaten Personenbezogene Daten, die im Rahmen der Feststellung,
Geltendmachung und Verfolgung von Rechten und Forderungen, der
Erfüllung von Verbindlichkeiten und der Einhaltung gesetzlicher Pflichten
sowie der Unternehmensrichtlinien verarbeitet werden (z. B. Informationen
aus Schriftverkehr mit Justizbehörden, Akteninhalte, Protokolle,
Genehmigungen, Lizenzen, Unterschriftslisten, Anwesenheitslisten,
Handelsregistereinträge, Reparatur- und Wartungsformulare).
Kontaktdaten Telefonnummer, Adresse, E-Mail, Social-Media-Nutzername, Faxnummer,
KEP-Adresse usw.
Daten zur
Transaktionssicherheit
Personenbezogene Daten, die bei der Ausübung der Geschäftstätigkeiten
zur Sicherstellung technischer, organisatorischer, rechtlicher und
kommerzieller Sicherheit verarbeitet werden (z. B. Logaufzeichnungen,
IP-Adressdaten, Passwörter und Codes, Daten zur An-/Abmeldung auf der
Website).
Identitätsdaten Daten zur Identität einer Person: Name-Nachname, türk. ID-Nr. (TCKN),
Eltern, Geburtsort, Geburtsdatum, Familienstand, Ausweisseriennummer u.
a. enthaltende Dokumente wie Führerschein, Personalausweis und
Reisepass sowie Steuernummer, Kfz-Kennzeichen,
Staatsangehörigkeitsdaten.
Geschlechtsangaben Daten, die das Geschlecht der betroffenen Person bestimmen (weiblich,
männlich).
Daten zu Kundentransaktionen Personenbezogene Daten innerhalb des Datenerfassungssystems, die
eindeutig einer identifizierten oder identifizierbaren natürlichen Person
zuzuordnen sind; Informationen wie Anweisungen und Anfragen des
Kunden zur Nutzung unserer Produkte und Dienstleistungen sowie
Informationen, die uns die betroffene Person aus eigenem Willen im
Rahmen unserer Geschäftstätigkeiten und der Tätigkeiten unserer
Geschäftseinheiten übermittelt.
Strafrechtliche Verurteilungen
und Sicherheitsmaßnahmen
Informationen zur strafrechtlichen Verurteilung als besondere Kategorie
personenbezogener Daten, Informationen zu Sicherheitsmaßnahmen u. ä.
Gesundheitsdaten Informationen zu Behinderungsstatus, Blutgruppeninformation, persönliche
Gesundheitsdaten, Informationen zu verwendeten Geräten und Prothesen
usw.
Daten zu
Mitarbeitertransaktionen
Schuhgröße, Konfektionsgröße, Körpergröße, Gewicht usw. unserer
Mitarbeitenden und Praktikanten, die zur Bereitstellung passender
Uniformen und Schuhe verarbeitet werden.
Personalaktendaten Alle personenbezogenen Daten, die im Rahmen der mit der Gesellschaft
bestehenden Arbeitsbeziehung zur Erlangung der grundlegenden
Informationen zur Entstehung der Personalrechte natürlicher Personen
verarbeitet werden (Gehaltsabrechnungen, Disziplinaruntersuchungen,
Aufzeichnungen über das Eintrittsdokument, Lebenslaufdaten,
Leistungsbeurteilungsberichte, Wehrdienstinformationen usw.).
7
Datenkategorie Erläuterung
Versicherungsdaten Daten unserer Mitarbeitenden und Praktikanten wie Policen- und
Versicherungsnummer im Rahmen sozialer Sicherheit oder privater
Versicherungspolicen.
Berufserfahrung Diplomdaten, besuchte Kurse, berufsinterne Schulungsinformationen,
Zertifikate, Fachausweise von Lieferanten, Transkriptdaten usw. der
Bewerber, Mitarbeitenden und Praktikanten.
3. Inhaber personenbezogener Daten („Betroffene Personen")
Inhaber personenbezogener
Daten
Erläuterung
Mitarbeitende / Praktikanten Natürliche Personen, die mit der Gesellschaft einen Arbeitsvertrag
abgeschlossen haben, sowie Praktikanten.
Bewerber Natürliche Personen, die sich auf irgendeine Weise bei der Gesellschaft
beworben oder ihren Lebenslauf und entsprechende Informationen für eine
Prüfung durch die Gesellschaft offengelegt haben (einschließlich
Praktikumsbewerber).
Produkt- oder
Dienstleistungsbezieher
(Kunden)
Natürliche Personen, die die von der Gesellschaft angebotenen Produkte
und Dienstleistungen genutzt haben oder nutzen.
Potenzieller Produkt- oder
Dienstleistungsbezieher
Natürliche Personen, die noch keine Vertragsbeziehung mit der Gesellschaft
eingegangen sind oder die Produkte oder Dienstleistungen der Gesellschaft
noch nicht in Anspruch genommen haben.
Anteilseigner/Gesellschafter Natürliche Personen, die Anteilseigner der Gesellschaft sind, sowie
Vorstandsmitglieder.
Lieferantenverantwortliche Natürliche Personen, einschließlich Anteilseigner und Verantwortliche von
Einrichtungen, mit denen die Gesellschaft in einer Geschäftsbeziehung
steht.
Lieferantenmitarbeitende Personen, die bei Einrichtungen tätig sind, mit denen die Gesellschaft in
einer Geschäftsbeziehung steht.
Dritte Natürliche Drittparteien, die mit den oben genannten Parteien in einer
Beziehung stehen, um die Beziehungen zu führen oder die Rechte der
genannten Personen oder der Gesellschaft zu schützen und Vorteile zu
sichern (z. B. Bürge, Familienangehörige und Nahestehende) oder sonstige
natürliche Personen außerhalb des Anwendungsbereichs dieser Richtlinie.
Besucher Natürliche Personen, die zu verschiedenen Zwecken die physischen
Räumlichkeiten der Gesellschaft betreten oder unsere Websites besuchen
haben.
C. VON EPHESUS HOTEL VERARBEITETE PERSONENBEZOGENE DATEN
Die vom Ephesus Hotel verarbeiteten personenbezogenen Daten werden gemäß Art. 5 des Gesetzes
Nr. 6698 zum Schutz personenbezogener Daten wie folgt erhoben:
8
• ausdrückliche gesetzliche Vorschrift (z. B. Aufbewahrung von Personalakten gemäß gesetzlicher
Pflicht),
• Erforderlichkeit der Verarbeitung personenbezogener Daten der Vertragsparteien, sofern dies in
unmittelbarem Zusammenhang mit dem Abschluss oder der Erfüllung eines Vertrages steht (z. B.
Erfassung der Kontakt- und Identitätsdaten von Personen, die eine Reservierung für Essen im
Restaurant vornehmen),
• Öffentlichmachung durch die betroffene Person selbst (z. B. wenn eine im Hotel übernachtende
Person ein Foto vom Aufenthalt auf ihrem eigenen Social-Media-Konto veröffentlicht und das Hotel
diese auf seinen Social-Media-Konten verarbeitet – Tagging und Repost),
• Erforderlichkeit der Datenverarbeitung für die berechtigten Interessen des Verantwortlichen, sofern
die Grundrechte und Grundfreiheiten der betroffenen Person nicht verletzt werden (z. B. Auswertung
von Sicherheitskamera- und IT-Systemaufzeichnungen für die Hotelsicherheit oder zur schnellen
Reaktion in Ausnahmesituationen wie Überschwemmung, Brand),
• Erforderlichkeit der Datenverarbeitung zur Begründung, Ausübung oder zum Schutz eines Rechts (z.
B. Aufbewahrung der erforderlichen Informationen eines ausgeschiedenen Mitarbeitenden während
der Verjährungsfrist für Klagen).
Auf Grundlage dieser Rechtsgründe werden die Daten über Mitteilungen und sonstige
Kommunikationskanäle von zuständigen Personen, Einrichtungen und Behörden sowie Verwaltungs- und
Justizbehörden mündlich, elektronisch oder schriftlich erhoben.
Die personenbezogenen Datenkategorien, die je nach Art und Charakter der Beziehung zwischen der
Gesellschaft und der betroffenen Person, dem verwendeten Kommunikationskanal und dem
Verarbeitungszweck variieren und unterschiedlich sein können und im Einklang mit den Grundsätzen
dieser Richtlinie verarbeitet werden, sind im Allgemeinen folgende:
- Von der Gesellschaft erstellte personenidentifizierende Identitätsdaten,
- Personenspezifische Daten, die zur Identitätsprüfung aufbewahrt werden,
- Bild- und Tondaten,
- Kontaktdaten und -aufzeichnungen,
- Daten zu natürlichen Personen in Dokumenten, die juristische Personen betreffen,
- Identifizierende und von der Gesellschaft erstellte qualifizierende Informationen zu Bewerbern,
Mitarbeitenden, Praktikanten und Vertretern,
- Gesundheitsdaten von Mitarbeitenden, Bewerbern, Praktikanten und Vertretern der Gesellschaft,
- Finanzdaten zu den Tätigkeiten in Geschäftsvorgängen der Gesellschaft,
- Besondere Gesundheits- und Strafregisterdaten in den Personalakten der Mitarbeitenden,
- Besondere Kategorien personenbezogener Daten in den Kundenregistrierungsdateien, die von den
Kunden ohne Aufforderung freiwillig mitgeteilt wurden.
Diese Daten werden im Detail durch das speziell für die Gesellschaft erstellte Verzeichnis
personenbezogener Daten in VERBIS definiert. Einige davon sind besondere Kategorien
personenbezogener Daten, deren Verarbeitung strengeren Verfahren unterliegt.
Besondere Kategorien personenbezogener Daten werden von uns nur mit Ergreifung der von der
türkischen Datenschutzbehörde vorgeschriebenen organisatorischen und technischen Maßnahmen und
bei Vorliegen der ausdrücklichen Einwilligung der betroffenen Person oder in den vom Gesetz
vorgeschriebenen Fällen verarbeitet. Die von uns verarbeiteten besonderen Kategorien
personenbezogener Daten der betroffenen Personen sind die folgenden:
9
❖ Gesundheitsdaten der Mitarbeitenden einschließlich medizinischer Vorgeschichte werden gemäß
unseren gesetzlichen Verpflichtungen im Rahmen der Personalakte verarbeitet, und
Blutgruppendaten zur Deckung dringender Blutbedürfnisse unserer Mitarbeitenden und ihrer
Angehörigen.
❖ Gesundheitsdaten unserer Kunden (z. B. Lebensmittelallergien, Behinderungsstatus usw.) werden
zur Bereitstellung individueller Dienstleistungen verarbeitet.
❖ Daten zu Bekleidung und Körpermaßen unserer Mitarbeitenden werden verarbeitet, um die für die
Ausübung ihrer Aufgaben erforderlichen Kleidungsstücke in passenden Größen bereitzustellen.
D. ZWECKE DER VERARBEITUNG PERSONENBEZOGENER DATEN
1. Allgemeine Verarbeitungszwecke
Personenbezogene Daten können von der Gesellschaft im Rahmen der nachstehend beispielhaft
genannten Zwecke verarbeitet und für die durch diese Zwecke und einschlägigen gesetzlichen Fristen
vorgesehene Dauer aufbewahrt werden:
✓ Vollständige und qualitativ hochwertige Durchführung der Beherbergungs- und sonstigen
Dienstleistungen in unserem Hotel,
✓ Vollständige Durchführung der Direktverkaufstätigkeiten in den Restaurants unseres Hotels,
✓ Vollständige Durchführung von Tagungen, Seminaren, Hochzeiten und Einladungsveranstaltungen in
unserem Hotel,
✓ Durchführung der Geschäftsaktivitäten im Rahmen gesetzlicher und behördlicher Verpflichtungen,
✓ Verhandlung, Erstellung und Erfüllung von Verträgen,
✓ Unterstützung der betroffenen Person im Rahmen von Anfragen und Fragen,
✓ Durchführung von Werbe- und Marketingaktivitäten,
✓ Einholung von Meinungen der betroffenen Personen durch Umfragen und Abstimmungen und
Sicherstellung der Kundenzufriedenheit,
✓ Durchführung von Bewerberbeurteilungs- und Einstellungsprozessen,
✓ Personalmanagement der Gesellschaft,
✓ Planung und Durchführung von Nachhaltigkeitsaktivitäten des Unternehmens,
✓ Durchführung von Geschäftsaktivitäten zur Pflege von Geschäftspartnerschaften mit der
Gesellschaft,
✓ Erfüllung von zwischen der Gesellschaft und Dritten geschlossenen Verträgen und anderen
gesetzlichen Pflichten,
✓ Identitätsprüfung und Erstellung von Aufzeichnungen,
✓ Durchführung und Aufrechterhaltung der Geschäftsaktivitäten,
✓ Information über die in Anspruch genommenen Dienstleistungsprozesse,
✓ Erstellung von Statistiken und Listen zu Vorgängen, Zusammenführung von Geschäftsstatistiken und
Analysen,
✓ Erforschung und Entwicklung von Produkten, Dienstleistungen und persönlichen
Auswahlmöglichkeiten,
✓ Durchführung von Funktionen wie Software, Unternehmensressourcenplanung, Berichterstattung,
Marketing,
✓ Nutzung von Aktionen und Kampagnen,
✓ Aufgrund von Sicherheitsanwendungen am Arbeitsplatz,
10
✓ Durchführung erforderlicher Qualitäts-, Vertraulichkeits- und Standardkontrollen,
✓ Erfüllung der durch Gesetze und Verordnungen festgelegten Anforderungen (Steuergesetzgebung,
Verbraucherschutzgesetzgebung, Obligationenrecht, Handelsrecht und alle weiteren einschlägigen
Vorschriften),
✓ Erfüllung der Pflichten im Zusammenhang mit E-Rechnung, E-Archiv und E-Lieferschein,
✓ Erfüllung der von gesetzlichen Regelungen vorgeschriebenen oder verlangten Anforderungen von
öffentlichen Einrichtungen (Informationsweitergabe usw.),
✓ Erfüllung der im Gesetz Nr. 6698 festgelegten gesetzlichen Pflichten,
✓ Versand elektronischer Mitteilungen zur Information über neue Produkte, Kampagnen und Aktionen,
vorbehaltlich Ihrer vorherigen Einwilligung,
✓ Erfüllung gesetzlicher Verpflichtungen im Zusammenhang mit der Beschäftigung des Personals,
✓ Eröffnung von Gehaltskonten für das Personal, Bereitstellung von Mietfahrzeugen, Telefonen,
Telefonleitungen, Essensgutscheinen und Durchführung der automatischen privaten
Rentenversicherungsvorgänge,
✓ Verschiedene Personalanwendungen,
✓ Medizinische Notfallinterventionen,
✓ Verfolgung und Überwachung von Krankschreibungen oder Verfolgung der zur Aufgabenerfüllung
erforderlichen Gesundheitsbedingungen,
✓ Verfolgung von Gehaltspfändungen,
✓ Bereitstellung und Überwachung von Qualitäts-, Informationssicherheits- und
Vertraulichkeitsrichtlinien und -standards,
✓ Kontaktaufnahme mit Personen, die mit Einwilligung des Personals in Notfällen benannt wurden,
✓ Berechnung der Personalkosten,
✓ Erfassung und Kontrolle der An- und Abwesenheit am Arbeitsplatz,
✓ Vorbereitung von Berichten und Analysen für die Geschäftsleitung,
✓ Durchführung von Leistungsbewertungen und Festlegung der Gehaltsrichtlinien,
✓ Aufzeichnung von Kameraaufnahmen aufgrund von Vertraulichkeits- und Sicherheitsanwendungen
am Arbeitsplatz.
Diese Zwecke werden im Detail durch das Verzeichnis personenbezogener Daten in VERBIS
festgelegt.
2. Übergeordnete Verarbeitungszwecke
Die übergeordneten Verarbeitungszwecke gemäß der von unserer Gesellschaft erstellten
Kategorisierung werden nachstehend mitgeteilt:
➢ Planung und Durchführung der Personalmanagement-Richtlinien und -prozesse unserer
Gesellschaft,
➢ Durchführung der erforderlichen Arbeiten durch unsere Geschäftseinheiten zur Realisierung der von
unserer Gesellschaft ausgeübten Geschäftstätigkeiten und Durchführung der damit verbundenen
Geschäftsprozesse,
➢ Durchführung der erforderlichen Arbeiten durch unsere Geschäftseinheiten, um die betroffenen
Personen von den von unserer Gesellschaft angebotenen Produkten und Dienstleistungen profitieren
zu lassen, und Durchführung der damit verbundenen Geschäftsprozesse,
➢ Planung und Durchführung der kommerziellen und geschäftlichen Strategien der Gesellschaft,
11
➢ Gewährleistung der rechtlichen, technischen und kommerziell-geschäftlichen Sicherheit unserer
Gesellschaft und der mit uns in Geschäftsbeziehung stehenden Personen,
➢ Planung und Durchführung der kommerziellen und geschäftlichen Strategien unserer Gesellschaft.
3. Spezifische Verarbeitungszwecke
➢ Durchführung von Notfallmanagementprozessen,
➢ Durchführung von Informationssicherheitsprozessen,
➢ Durchführung der Auswahl- und Vermittlungsprozesse für Bewerber/Praktikanten,
➢ Durchführung der Bewerbungsprozesse für Bewerber,
➢ Durchführung der Prozesse zur Mitarbeiterzufriedenheit und -bindung,
➢ Erfüllung der aus dem Arbeitsvertrag und der Gesetzgebung resultierenden Pflichten für
Mitarbeitende,
➢ Durchführung der Prozesse für Nebenleistungen und Vorteile der Mitarbeitenden,
➢ Durchführung der Prüf-/Ethikaktivitäten,
➢ Bereitstellung passender Uniformen für die Mitarbeitenden,
➢ Durchführung von Schulungsaktivitäten,
➢ Durchführung der Zugriffsberechtigungen,
➢ Durchführung der Aktivitäten in Übereinstimmung mit der Gesetzgebung,
➢ Durchführung von Finanz- und Buchhaltungsangelegenheiten,
➢ Durchführung der Prozesse zur Bindung an Unternehmen/Produkte/Dienstleistungen,
➢ Gewährleistung der Sicherheit physischer Räumlichkeiten,
➢ Durchführung der Beauftragungsprozesse,
➢ Verfolgung und Durchführung von Rechtsangelegenheiten,
➢ Durchführung der internen Revisions-/Untersuchungsaktivitäten,
➢ Durchführung der Kommunikationsaktivitäten,
➢ Planung der Personalprozesse,
➢ Durchführung/Kontrolle der Geschäftsaktivitäten,
➢ Durchführung der Arbeitsschutz-/Sicherheitsaktivitäten,
➢ Durchführung der Aktivitäten zur Sicherstellung der Geschäftskontinuität,
➢ Erhalt und Bewertung von Vorschlägen zur Verbesserung der Geschäftsprozesse,
➢ Durchführung der Beschaffungsprozesse für Waren/Dienstleistungen,
➢ Durchführung der Verkaufsprozesse für Waren/Dienstleistungen,
➢ Durchführung der Produktions- und Betriebsprozesse für Waren/Dienstleistungen,
➢ Durchführung der Prozesse für verlorene und gefundene Gegenstände,
➢ Durchführung der Kundenbeziehungsmanagementprozesse,
➢ Durchführung der Aktivitäten zur Kundenzufriedenheit,
➢ Organisations- und Eventmanagement,
➢ Durchführung der Marktanalysearbeiten,
➢ Durchführung der Leistungsbeurteilungsprozesse,
➢ Durchführung der Werbe-/Kampagnen-/Aktionsprozesse,
➢ Durchführung der Risikomanagementprozesse,
12
➢ Verfolgung von Versicherungsvorgängen,
➢ Durchführung der Vertragsprozesse,
➢ Verfolgung von Anfragen/Beschwerden,
➢ Gewährleistung der Sicherheit beweglicher Güter und Ressourcen,
➢ Durchführung der Gehaltspolitik,
➢ Durchführung der Marketingprozesse für Produkte/Dienstleistungen,
➢ Gewährleistung der Sicherheit der Verantwortlichen-Operationen,
➢ Arbeits- und Aufenthaltsgenehmigungsverfahren für ausländisches Personal,
➢ Durchführung von Aktivitäten zur Talent-/Karriereentwicklung,
➢ Bereitstellung von Informationen an zuständige Personen, Einrichtungen und Behörden,
➢ Durchführung der Managementaktivitäten,
➢ Erstellung und Verfolgung von Besucheraufzeichnungen.
Geschäftsaktivitätsbezogene Verarbeitungszwecke
Reservierungen für unsere Hotels können sowohl über Vermittlungsagenturen und
Reiseunternehmen als auch über Dienstleistungseinkäufe vorgenommen werden. Darüber hinaus liegt es
im Ermessen unserer Gesellschaft, einen aktuell auf unserer Website noch nicht angebotenen
Online-Reservierungs- und Verkaufsdienst zukünftig zu aktivieren.
Die personenbezogenen Daten unserer Kunden und potenziellen Kunden, die über elektronische
Umgebungen auf die von unserer Gesellschaft angebotenen Dienstleistungen zugreifen, werden gemäß
dem Gesetz Nr. 6698 und den einschlägigen Vorschriften verarbeitet. In den Fällen, in denen das Gesetz
keine Befugnis erteilt, ist Ihre ausdrückliche Einwilligung für die Verarbeitung Ihrer personenbezogenen
Daten erforderlich. In diesen Fällen werden Ihre personenbezogenen Daten ohne Ihre ausdrückliche
Einwilligung in keiner Weise verarbeitet. Als Ephesus Hotel führen wir auch in Fällen, in denen das Gesetz
uns die Befugnis erteilt, unsere Aufklärungspflicht in Übereinstimmung mit dem Gesetz und den Regeln
von Treu und Glauben aus und führen die Datenverarbeitungstätigkeiten gesetzeskonform durch.
E. RECHTLICHE PFLICHTEN
Unsere rechtlichen Pflichten im Rahmen des Schutzes und der Verarbeitung personenbezogener
Daten als Verantwortlicher sind nachfolgend aufgeführt:
1. Aufklärungspflicht
Als Verantwortlicher informieren wir bei der Erhebung personenbezogener Daten die betroffene
Person über folgende Punkte:
➢ Zu welchem Zweck Ihre personenbezogenen Daten verarbeitet werden,
➢ Unsere Identität und ggf. die Identität unseres Vertreters,
➢ An wen und zu welchem Zweck die verarbeiteten personenbezogenen Daten übermittelt werden
können,
➢ Methode und Rechtsgrundlage der Datenerhebung und
➢ Ihre Rechte gemäß KVKK Nr. 6698.
Als Ephesus Hotel achten wir darauf, dass diese Richtlinie verständlich und leicht zugänglich ist.
2. Datensicherheitspflicht
13
Als Verantwortlicher ergreifen wir die gesetzlich vorgeschriebenen organisatorischen und technischen
Maßnahmen, um die Sicherheit der in unserem Besitz befindlichen personenbezogenen Daten zu
gewährleisten. Die datensicherheitsbezogenen Pflichten und die ergriffenen Maßnahmen sind im Detail in
der Ephesus Hotel KVKK-Richtlinie zur Aufbewahrung und Vernichtung aufgeführt.
F. ERHEBUNG UND ÜBERMITTLUNG PERSONENBEZOGENER DATEN
1. Erhebung personenbezogener Daten
Die Gesellschaft kann zur Erfüllung der im Abschnitt „Zwecke der Verarbeitung personenbezogener
Daten" dieser Richtlinie beispielhaft genannten Zwecke im Rahmen der in Art. 5 und 6 des Gesetzes Nr.
6698 vorgesehenen Bedingungen personenbezogene Daten direkt von Mitarbeitenden und Kunden,
Vertretern, Geschäftspartnern, dem Callcenter, dem Live-Hilfe-Kanal, Filialen und sonstigen physischen
Umgebungen sowie über Websites, mobile Anwendungen, soziale Medien und sonstige öffentliche Kanäle
oder Organisationen und ähnliche Veranstaltungen erheben.
2. Übermittlung personenbezogener Daten
Die Gesellschaft führt im Rahmen der im Abschnitt „Zwecke der Verarbeitung personenbezogener
Daten" dieser Richtlinie beispielhaft genannten Zwecke und gemäß den Bestimmungen des Art. 8 des
Gesetzes Nr. 6698 erforderlichenfalls und verhältnismäßig Datenübermittlungen an Filialen, Vertreter,
Geschäftspartner und zuständige amtliche Einrichtungen/Behörden unter Ergreifung organisatorischer und
technischer Maßnahmen durch.
Die Datenübermittlung im Inland erfolgt sehr eingeschränkt, ins Ausland erfolgt keinerlei Übermittlung.
Allerdings ist die Übermittlung personenbezogener Daten ins Ausland durch andere Verantwortliche, die
im Namen und für die Rechnung des Ephesus Hotels Kunden im Rahmen bilateraler Verträge mit
Reisebüros und ähnlichen Vermittlern aufnehmen, nicht mit unserer Gesellschaft verbunden.
2.1. Inländische Übermittlung
Als Ephesus Hotel handeln wir bei der Übermittlung personenbezogener Daten gemäß den
Vorschriften des KVKK und den Beschlüssen der türkischen Datenschutzbehörde. Vorbehaltlich der in den
Rechtsvorschriften enthaltenen Gründe für die Rechtmäßigkeit werden personenbezogene Daten und
besondere Kategorien personenbezogener Daten ohne die ausdrückliche Einwilligung der betroffenen
Person nicht an Dritte übermittelt. Davon abgesehen ist in den Fällen, in denen die ausdrückliche
Einwilligung der betroffenen Person nicht erforderlich ist, die Übermittlung personenbezogener Daten an
zuständige Personen und Einrichtungen aufgrund der durch das Gesetz Nr. 6698 erteilten Befugnis
möglich.
2.2. Übermittlung ins Ausland
Personenbezogene Daten dürfen grundsätzlich nicht ohne ausdrückliche Einwilligung der betroffenen
Person ins Ausland übermittelt werden. Im Rahmen der mit dem Gesetz Nr. 7499 vom 2.3.2024 (Art. 34)
vorgenommenen Änderungen des Gesetzes Nr. 6698 wurde die Übermittlung personenbezogener Daten
ins Ausland in bestimmten Fällen ermöglicht. Allerdings übermitteln wir als Ephesus Hotel die
personenbezogenen Daten, die uns direkt als Verantwortlicher erreichen und unabhängig von den
Aktivitäten unserer bilateralen Geschäftspartner sind, nicht ins Ausland.
2.3. Dritte, an die personenbezogene Daten übermittelt werden
Die von uns verarbeiteten personenbezogenen Daten können im Rahmen der in dieser Richtlinie
festgelegten Regeln gemäß Art. 8 und 9 des Gesetzes an die folgenden Personenkategorien im Inland
14
übermittelt werden:
- 1) Unsere Anteilseigner
- 2) Unsere Geschäftspartner
- 3) Natürliche Personen oder juristische Personen des Privatrechts
- 4) Zuständige öffentliche Einrichtungen und Behörden
- 5) Lieferanten
Empfänger Beschreibung Zweck der Datenübermittlung
Anteilseigner Anteilseigner unserer Gesellschaft sind über
die Website der Istanbuler
Handelsregisterdirektion einsehbar.
Beschränkt auf Informations- oder
Prüfzwecke zu den geschäftlichen
Tätigkeiten unserer Gesellschaft.
Geschäftspartner Geschäftspartner zu Zwecken wie Verkauf,
Bewerbung und Vermarktung der Produkte
und Dienstleistungen unserer Gesellschaft
sowie Banken als Geschäftspartner zur
Durchführung von Zahlungs- und
Inkassovorgängen.
Beschränkt auf die Sicherstellung
der Erfüllung der Zwecke der
Geschäftspartnerschaft.
Natürliche Personen
oder juristische
Personen des
Privatrechts
Einrichtungen oder Organisationen, die
gemäß den einschlägigen Vorschriften unter
bestimmten gesetzlich festgelegten
Bedingungen gegründet wurden und ihre
Tätigkeiten im gesetzlichen Rahmen
ausüben (z. B. unabhängige
Wirtschaftsprüfer, Rechtsanwälte, von
denen wir Rechtsdienstleistungen beziehen,
Buchhalter, Betriebsärzte).
Beschränkt auf die Sicherstellung
der Erfüllung der Zwecke der
Geschäftspartnerschaft.
Zuständige öffentliche
Einrichtungen und
Behörden
Öffentliche Einrichtungen und Behörden, die
gemäß den einschlägigen Vorschriften
berechtigt sind, von unserer Gesellschaft
Informationen und Dokumente zu erhalten
(Gerichte, Staatsanwaltschaften,
Polizeidirektionen, Finanzämter, İŞKUR,
SGK, GİB, Wettbewerbsbehörde,
Ministerien usw.).
Beschränkt auf den Zweck, zu dem
die jeweilige öffentliche Einrichtung
oder Behörde innerhalb ihrer
gesetzlichen Befugnisse Auskunft
verlangt.
Lieferanten Parteien, die unserer Gesellschaft im
Rahmen ihrer geschäftlichen Tätigkeiten
Dienstleistungen gemäß den
Verarbeitungszwecken und Anweisungen
unserer Gesellschaft erbringen.
Beschränkt auf die Sicherstellung
der Erbringung der von unserer
Gesellschaft extern bezogenen
Dienstleistungen, die für die
Ausübung der geschäftlichen
Tätigkeiten unserer Gesellschaft
erforderlich sind.
2.4. Maßnahmen zur rechtskonformen Übermittlung personenbezogener Daten
Die organisatorischen und technischen Maßnahmen, die wir zum Schutz personenbezogener Daten
ergreifen, sind in der Ephesus Hotel Richtlinie zur Datenaufbewahrung und -vernichtung aufgeführt.
G. AUFBEWAHRUNGSDAUER UND ERGRIFFENE MASSNAHMEN
15
1. Aufbewahrungsfristen
Personenbezogene Daten werden innerhalb der Gesellschaft für die einschlägigen gesetzlichen
Aufbewahrungsfristen oder für die zur Ausführung der mit diesen Daten verbundenen Tätigkeiten und der
in dieser Richtlinie festgelegten Zwecke erforderliche Dauer aufbewahrt. Personenbezogene Daten, deren
Verwendungszweck weggefallen ist oder deren gesetzliche Aufbewahrungsfrist abgelaufen ist, werden
von der Gesellschaft gemäß der Richtlinie zur Datenaufbewahrung und -vernichtung vernichtet.
In Fällen, in denen wir personenbezogene Daten zu mehreren Zwecken verarbeiten, werden die
Daten gelöscht, vernichtet oder anonymisiert aufbewahrt, wenn alle Verarbeitungszwecke der Daten
entfallen sind oder die betroffene Person dies verlangt und keine gesetzlichen Hindernisse bestehen.
Hinsichtlich der Zerstörung, Löschung oder Anonymisierung werden die Bestimmungen der
Rechtsvorschriften und die Beschlüsse der türkischen Datenschutzbehörde eingehalten.
2. Maßnahmen zur Aufbewahrung personenbezogener Daten
2.1. Technische Maßnahmen
Wir errichten technische Infrastrukturen und die damit verbundenen Kontrollmechanismen für die
Löschung, Zerstörung und Anonymisierung personenbezogener Daten, ergreifen die erforderlichen
Maßnahmen für die sichere Aufbewahrung personenbezogener Daten und richten gemäß den
technologischen Entwicklungen bezüglich der Aufbewahrungsbereiche personenbezogener Daten
Sicherheitssysteme ein.
2.2. Organisatorische Maßnahmen
Wir informieren und sensibilisieren unsere Mitarbeitenden über die technischen und
organisatorischen Risiken bei der Aufbewahrung personenbezogener Daten, bieten Schulungen an, und
nehmen in Verträgen mit Drittunternehmen, an die personenbezogene Daten zur Aufbewahrung
übermittelt werden, Bestimmungen zur Ergreifung der erforderlichen Sicherheitsmaßnahmen zum Schutz
und zur sicheren Aufbewahrung der übermittelten personenbezogenen Daten auf.
H. LÖSCHUNG, ZERSTÖRUNG ODER ANONYMISIERUNG
PERSONENBEZOGENER DATEN
Die im Rahmen unserer Verarbeitungszwecke erhobenen personenbezogenen Daten werden im
Rahmen unserer Verarbeitungszwecke und der einschlägigen Rechtsvorschriften verarbeitet und
aufbewahrt.
Personenbezogene Daten werden bei vollständigem Wegfall unserer Verarbeitungszwecke oder auf
Verlangen der betroffenen Person gelöscht, zerstört oder anonymisiert. Die genannten Lösch-,
Zerstörungs- und Anonymisierungsvorgänge werden im Rahmen der „Ephesus Hotel KVKK-Richtlinie zur
Aufbewahrung und Vernichtung" unter Beachtung der einschlägigen Rechtsvorschriften durchgeführt.
Bei der Löschung, Zerstörung oder Anonymisierung Ihrer personenbezogenen Daten werden die in
dieser Richtlinie aufgeführten Sicherheitsmaßnahmen ergriffen. Aufzeichnungen über die im
Zusammenhang mit der Löschung, Zerstörung oder Anonymisierung personenbezogener Daten
durchgeführten Vorgänge werden – unbeschadet anderer Gesetzes- und Verordnungsvorschriften –
mindestens 10 Jahre aufbewahrt. Sofern die türkische Datenschutzbehörde nichts anderes vorschreibt,
wählt Ephesus Hotel die geeignete Methode unter Löschung, Zerstörung oder Anonymisierung aus. Auf
Antrag der betroffenen Person wird die geeignete Methode jedoch unter Angabe der Gründe ausgewählt.
16
I. RECHTE DER BETROFFENEN PERSONEN GEGENÜBER UNSERER
GESELLSCHAFT
In unserer Gesellschaft sind in Übereinstimmung mit Art. 11 KVKK Nr. 6698 die Rechte der
natürlichen Personen, deren personenbezogene Daten verarbeitet werden, geregelt, und gemäß diesem
Artikel haben die betroffenen Personen folgende Rechte gegenüber unserer Gesellschaft:
- erfahren, ob personenbezogene Daten verarbeitet werden,
- Informationen über die Verarbeitung personenbezogener Daten verlangen, falls verarbeitet,
- den Zweck der Verarbeitung personenbezogener Daten und deren zweckmäßige Nutzung erfahren,
- Dritte im Inland kennen, an die personenbezogene Daten übermittelt wurden,
- die Berichtigung personenbezogener Daten verlangen, falls diese unvollständig oder unrichtig
verarbeitet wurden,
- die Löschung oder Vernichtung personenbezogener Daten verlangen, falls die Gründe für deren
Verarbeitung entfallen sind,
- verlangen, dass Berichtigungs- und Löschvorgänge an Dritte, an die personenbezogene Daten
übermittelt wurden, mitgeteilt werden,
- die Behebung des entstandenen Schadens verlangen, wenn Schäden aufgrund der rechtswidrigen
Verarbeitung personenbezogener Daten entstanden sind.
Anfragen von betroffenen Personen zur Ausübung eines der oben genannten Rechte werden von der
Gesellschaft innerhalb von höchstens 30 Tagen bearbeitet.
Diese Anfragen können entweder über die Kontaktkanäle unserer Gesellschaft oder über das von uns
gesondert erstellte Antragsformular für betroffene Personen mit den unten angegebenen Methoden
übermittelt werden. Diese Methoden sind:
- Übermittlung des auf unserer Website befindlichen Antragsformulars für betroffene Personen mit
Originalunterschrift und Personalausweiskopie an die Adresse „Mesih Paşa, Aksaray Cad. No:24,
34130 Fatih/İstanbul",
- Persönliche Antragstellung an unserer Hauptgeschäftsadresse „Mesih Paşa, Aksaray Cad. No:24,
34130 Fatih/İstanbul" mit gültigem Personalausweis,
Ihre Anfragen zu Ihren personenbezogenen Daten werden ausgewertet und innerhalb von höchstens
30 Tagen nach Erhalt beantwortet. Im Falle einer ablehnenden Bewertung Ihrer Anfrage werden die
begründeten Ablehnungsgründe an die in der Anfrage angegebene Adresse per E-Mail oder Post
gesendet.
Gemäß der Mitteilung über die Grundsätze und Verfahren der Antragstellung beim Verantwortlichen
muss die Anfrage der betroffenen Person folgende Angaben enthalten: Name, Nachname, bei schriftlicher
Anfrage Unterschrift, türk. ID-Nr. (bei Ausländern Passnummer), Wohn- oder Geschäftsadresse für
Zustellungen, ggf. E-Mail-Adresse für Mitteilungen, Telefonnummer, Faxnummer sowie Angaben zum
Antragsgegenstand.
Die betroffene Person muss in der Anfrage zur Ausübung der oben genannten Rechte den verlangten
Sachverhalt klar und verständlich angeben. Die im Zusammenhang mit der Anfrage stehenden
Informationen und Dokumente sind der Anfrage beizufügen.
Der Antragsgegenstand muss die Antragstellende Person selbst betreffen; falls im Namen einer
anderen Person gehandelt wird, muss die antragstellende Person hierzu speziell bevollmächtigt sein und
diese Befugnis nachweisen (spezielle Vollmacht). Außerdem muss die Anfrage Identitäts- und
Adressdaten enthalten und mit identitätsbestätigenden Dokumenten versehen sein.
17
Anfragen, die von nicht bevollmächtigten Dritten im Namen einer anderen Person gestellt werden,
werden nicht bearbeitet.
Unser Recht, einen Antrag abzulehnen:
Anfragen zu personenbezogenen Daten können – ohne darauf beschränkt zu sein – in den folgenden
Fällen abgelehnt werden:
- Verarbeitung personenbezogener Daten zu Forschungs-, Planungs- und Statistikzwecken durch
Anonymisierung mit offiziellen Statistiken,
- Verarbeitung personenbezogener Daten zu Zwecken der Kunst, Geschichte, Literatur oder
Wissenschaft oder im Rahmen der Meinungsfreiheit, sofern die Privatsphäre oder die
Persönlichkeitsrechte der betroffenen Person nicht verletzt werden und kein Straftatbestand erfüllt
wird,
- Verarbeitung personenbezogener Daten, die von der betroffenen Person veröffentlicht wurden,
- Anfrage ohne triftigen Grund,
- Anfrage mit einem den einschlägigen Vorschriften widersprechenden Verlangen,
- Nichteinhaltung des Antragsverfahrens.
J. SICHERHEIT PERSONENBEZOGENER DATEN
Ephesus Hotel legt großen Wert auf die Wahrung der Vertraulichkeit und Sicherheit
personenbezogener Daten. Daher werden die erforderlichen technischen und organisatorischen
Sicherheitsmaßnahmen ergriffen, um personenbezogene Daten vor unbefugtem Zugriff, Schäden, Verlust
oder Offenlegung zu schützen. In Übereinstimmung mit Art. 12 des Gesetzes werden die erforderlichen
Systemzugriffs- kontrollen, Datenzugriffskontrollen, sicheren Übertragungskontrollen,
Geschäftskontinuitätskontrollen und weitere notwendige organisatorische Kontrollen angewandt, um die
rechtswidrige Verarbeitung der verarbeiteten personenbezogenen Daten zu verhindern, den
rechtswidrigen Zugriff auf die Daten zu verhindern und die Aufbewahrung der Daten zu gewährleisten.
Die von uns ergriffenen organisatorischen und technischen Maßnahmen sind im Allgemeinen die
folgenden:
✓ Netzwerksicherheit und Anwendungssicherheit werden gewährleistet.
✓ Bei Beschaffung, Entwicklung und Wartung von IT-Systemen werden Sicherheitsmaßnahmen
ergriffen.
✓ Die Sicherheit der in der Cloud gespeicherten personenbezogenen Daten wird gewährleistet.
✓ Es bestehen Disziplinarregelungen für Mitarbeitende, die Bestimmungen zur Datensicherheit
enthalten.
✓ Für Mitarbeitende werden in regelmäßigen Abständen Schulungen und Sensibilisierungsmaßnahmen
zur Datensicherheit durchgeführt.
✓ Datenverlust-Präventionssoftware (DLP) wird eingesetzt.
✓ Neben der Verwendung starker Passwörter werden diese in regelmäßigen Abständen geändert.
✓ Für die Sicherheit von Fernverbindungen wird die Methode mit höchster Verschlüsselung und
Sicherheit eingesetzt.
✓ Es wird regelmäßig überwacht, ob Sicherheitslücken bestehen, und geeignete Sicherheits-Patches
werden installiert.
✓ Zugriffsprotokolle werden regelmäßig geführt.
18
✓ Es wurden unternehmensweite Richtlinien zu Zugriff, Informationssicherheit, Nutzung, Aufbewahrung
und Löschung erstellt und umgesetzt.
✓ Bei Bedarf werden Datenmaskierungsmaßnahmen angewendet.
✓ Es werden Vertraulichkeitsvereinbarungen abgeschlossen.
✓ Die Berechtigungen von Mitarbeitenden mit Aufgabenwechsel oder ausscheidenden Mitarbeitenden
werden in diesem Bereich entzogen.
✓ Aktuelle Antivirensysteme werden eingesetzt.
✓ Firewalls werden eingesetzt.
✓ Abgeschlossene Verträge enthalten Bestimmungen zur Datensicherheit.
✓ Richtlinien und Verfahren zur Sicherheit personenbezogener Daten wurden festgelegt.
✓ Sicherheitsprobleme bezüglich personenbezogener Daten werden schnell gemeldet.
✓ Die Sicherheit personenbezogener Daten wird überwacht.
✓ Erforderliche Sicherheitsmaßnahmen zum Zutritt zu physischen Umgebungen mit
personenbezogenen Daten werden ergriffen.
✓ Die Sicherheit physischer Umgebungen mit personenbezogenen Daten gegen externe Risiken
(Brand, Überschwemmung usw.) wird gewährleistet.
✓ Die Sicherheit von Umgebungen mit personenbezogenen Daten wird gewährleistet.
✓ Personenbezogene Daten werden so weit wie möglich reduziert.
✓ Personenbezogene Daten werden gesichert, und die Sicherheit der gesicherten Daten wird ebenfalls
gewährleistet.
✓ Ein Benutzerkontomanagement- und Berechtigungskontrollsystem wird angewendet und überwacht.
✓ Periodische und/oder zufällige interne Prüfungen werden durchgeführt und veranlasst.
✓ Logaufzeichnungen werden ohne Benutzereingriff geführt.
✓ Bestehende Risiken und Bedrohungen wurden ermittelt.
Trotz aller ergriffenen Maßnahmen wird im Falle einer festgestellten Datenverletzung den betroffenen
Personen und der türkischen Datenschutzbehörde unverzüglich Mitteilung gemacht und die Öffentlichkeit
so bald wie möglich informiert.
K. DATENSCHUTZERKLÄRUNG UND AUSDRÜCKLICHE EINWILLIGUNGEN
Ephesus Hotel hat für jede Gruppe von betroffenen Personen separate Datenschutzerklärungen
erstellt und diese in physischen und virtuellen Umgebungen so platziert, dass die betroffenen Personen
darauf zugreifen können. Die von der Gesellschaft erstellten Datenschutzerklärungen richten sich an:
➢ Mitarbeitende/Bewerber (einschließlich Praktikanten)
➢ Geschäftspartner/Lieferanten/Händler/Vermittler (einschließlich potenzieller)
➢ Beherbergungskunden und Kunden für andere Produkte und Dienstleistungen (einschließlich
potenzieller)
➢ Besucher
L. EPHESUS HOTEL KVKK-AUSSCHUSS UND DESSEN ROLLE UND
VERANTWORTUNG
1. Ephesus Hotel KVKK-Ausschuss
19
Der innerhalb der Gesellschaft eingerichtete KVKK-Ausschuss des Ephesus Hotels besteht aus
einem Vorsitzenden und einer ausreichenden Anzahl von Mitgliedern.
2. Rolle und Verantwortung des Ausschusses
2.1. Überwachung
Die Geschäftsführung ist für die Festlegung und den Betrieb der Melde-, Prüf- und
Sanktionsmechanismen bei Nichteinhaltung dieser Richtlinie, der Regeln und Vorschriften zuständig.
2.2. Genehmigung
Diese Richtlinie wurde vom KVK-Ausschuss des Ephesus Hotels genehmigt; der KVK-Ausschuss ist
die zuständige Genehmigungsstelle für die Erstellung, Anwendung und ggf. Aktualisierung der Richtlinie.
Der KVK-Ausschuss ist verantwortlich für die Ergreifung der erforderlichen Maßnahmen, um die
Einhaltung der Richtlinie durch die in den Aktivitäten verantwortlichen Mitarbeitenden sowie externe
Dienstleister sicherzustellen, sowie für die Prüfung von Sachverhalten zur Ermittlung von Verstößen
gegen die Richtlinie und deren Meldung an die „Überwachungseinheit".
2.3. Aktualisierung
Die Geschäftsführung ist für die Erstellung, Entwicklung, Durchführung und Aktualisierung dieser
Richtlinie zuständig. Sie bewertet diese Richtlinie bei Bedarf hinsichtlich Aktualität und
Entwicklungsbedarf.
2.4. Verteilung
Die interne Verteilung des erstellten Dokuments liegt in der Verantwortung der Geschäftsführung.
2.5. Information
Die Veröffentlichung des im Rahmen dieser Richtlinie erstellten Dokuments im Intranet-System liegt in
der Verantwortung der Geschäftsführung.
M. VERÖFFENTLICHUNG, AUFBEWAHRUNG, INKRAFTTRETEN UND
AKTUALISIERUNG DER RICHTLINIE
1. Veröffentlichung und Aufbewahrung der Richtlinie
Diese Richtlinie tritt mit der Genehmigung durch den KVK-Ausschuss des Ephesus Hotels in Kraft.
Diese Richtlinie wird in zwei verschiedenen Umgebungen aufbewahrt: in gedruckter Form auf Papier
und in elektronischer Form. Auf der Website der Gesellschaft befindet sich die aktuelle Version der
Dokumente.
2. Inkrafttreten der Richtlinie
Diese Richtlinie gilt als in Kraft getreten, nachdem sie auf der Website der Gesellschaft veröffentlicht
wurde. Bei einer Entscheidung über die Außerkraftsetzung dieser Richtlinie werden die alten Versionen
der Richtlinie von der Geschäftsführung annulliert und 5 Jahre lang aufbewahrt.
3. Aktualisierung der Richtlinie
Diese Richtlinie wird ohne vorherige Mitteilung mindestens einmal jährlich überprüft und bei Bedarf im
Rahmen der im Verfahren zum Dokumentenmanagement festgelegten Grundsätze aktualisiert. Aus
diesem Grund wird empfohlen, diese Richtlinie in regelmäßigen Abständen zu überprüfen.
20
Erstveröffentlichung: 3.11.2025
Aktualisierung: 28. April 2026
Letzte Aktualisierung: 28. April 2026
Hinweis: Dies ist eine deutsche Übersetzung der türkischen Originalfassung. Im Falle von Auslegungsfragen oder
rechtlichen Streitigkeiten ist die türkische Originalfassung maßgebend.