6.1 SAKLAMA VE İMHA NEDENLERİ
6.1.1 Saklama Nedenleri
Şirket bünyesinde tutulan kişisel veriler Kanun uyarınca, burada belirtilen amaç ve nedenlerle saklanmaktadır.
6.1.1 İmha Nedenleri
Şirket bünyesinde bulunan kişisel veriler ilgili kişinin talebi halinde ya da Kanun’un 5’nci ve 6’ncı maddelerinde sayılan nedenlerin ortadan
kalkması halinde resen işbu imha politikası uyarınca silinir, yok edilir. Kanun’un 5’nci ve 6’ncı maddelerinde sayılan nedenler aşağıdakilerden
ibarettir:
a) Kanunlarda açıkça öngörülmesi.
b) Fiili imkânsızlık nedeniyle rızasını açıklayamayacak durumda bulunan veya rızasına hukuki geçerlilik tanınmayan kişinin kendisinin ya da bir
başkasının hayatı veya beden bütünlüğünün korunması için zorunlu olması.
c) Bir sözleşmenin kurulması veya ifasıyla doğrudan doğruya ilgili olması kaydıyla, sözleşmenin taraflarına ait kişisel verilerin işlenmesinin
gerekli olması.
d) Veri sorumlusunun hukuki yükümlülüğünü yerine getirebilmesi için zorunlu olması.
e) İlgili kişinin kendisi tarafından alenileştirilmiş olması.
f) Bir hakkın tesisi, kullanılması veya korunması için veri işlemenin zorunlu olması.
g) İlgili kişinin temel hak ve özgürlüklerine zarar vermemek kaydıyla, veri sorumlusunun meşru menfaatleri için veri işlenmesinin zorunlu olması.
6.2 İMHA YÖNTEMLERİ
Şirket, Kanuna ve sair mevzuatı ile Kişisel Verilerin İşlenmesi ve Korunması Politikasına uygun olarak sakladığı kişisel verileri, verilerin
işlenmesini gerektiren sebeplerin ortadan kalkması hâlinde ilgili kişinin talebi doğrultusunda ya da işbu Kişisel Veri Saklama ve İmha Politikasında
belirtilen süreler içinde re’sen siler yok eder. Şirket tarafından en çok kullanılan silme, yok etme ve anonim hale getirme teknikleri aşağıda
sıralanmaktadır:
6.2.1 Silme Yöntemleri
|
Matbu Ortamda Tutulan Veriler İçin Silme Yöntemleri |
Karartma |
Matbu ortamda bulunan kişisel veriler karartma yöntemi kullanılarak silinir. Karartma işlemi, ilgili evrak üzerindeki kişisel verilerin
karartılması ile yapılır.
|
|
Bulut ve Yerel Dijital Ortamda Tutulan Kişisel Veriler İçin Silme Yöntemleri |
Yazılımdan güvenli olarak silme |
Bulut ortamda ya da yerel dijital ortamlarda tutulan kişisel veriler bir daha kurtarılamayacak şekilde dijital komutla silinir. Bu
şekilde silinen verilere tekrar ulaşılamaz. |
|
Matbu Ortamda Tutulan Kişisel Veriler İçin Yok Etme Yöntemleri |
Fiziksel yok etme |
Matbu ortamda tutulan belgeler evrak imha makineleri ile tekrar bir araya getirilemeyecek şekilde yok edilir. |
|
Yerel Dijital Ortamda Tutulan Kişisel Veriler İçin Yok Etme Yöntemleri |
Fiziksel Yok Etme |
Kişisel veri barındıran optik ve manyetik medyanın eritilmesi, yakılması veya toz haline getirilmesi gibi fiziksel olarak yok edilmesi
işlemidir. Optik veya manyetik medyayı eritmek, yakmak, toz haline getirmek ya da bir metal öğütücüden geçirmek gibi işlemlerle
verilerin erişilmez kılınması sağlanır.
|
|
Bulut Ortamda Tutulan Kişisel Veriler İçin Yok Etme Yöntemleri |
Yazılımdan güvenli olarak silme |
Bulut ortamda tutulan kişisel veriler bir daha kurtarılamayacak şekilde silinir ve tekrar ulaşılamaz. |
6.2.2 Yok Etme Yöntemleri
6.3 SAKLAMA VE İMHA SÜRELERİ
Mevzuat uyarınca daha uzun bir süre düzenlenmiş olması ya da mevzuat uyarınca zamanaşımı, hak düşürücü süre, saklama süreleri vb. için daha uzun bir
süre öngörülmüş olması halinde, mevzuat hükümlerindeki süreler azami saklama süresi olarak kabul edilir. Veri saklama ve imha süreleri envanterde
belirtilmiştir.
6.3.1. Saklama Süreleri
KİŞİSEL VERİ KATEGORİZASYONU |
AZAMİ SAKLAMA SÜRELERİ |
Özlük Bilgisi |
1)Hizmet akdi süresince iş kazası/meslek hastalığına maruz kalmamış çalışanlar açısından hizmet ilişkisinin sona erdiği tarihten
itibaren 5 yıl süreyle muhafaza edilir. Süre, fasılalı çalışmalarda son çalışma döneminin sona erdiği tarihten itibaren işlemeye
başlar.
2)Hizmet akdi süresince iş kazası/meslek hastalığına maruz kalmış yahut bu riski taşıyan çalışanlar açısından özlük kayıtları, iş
kazası tarihi/meslek hastalığı tespit tarihini müteakip 10 yıl süreyle saklanabilir. Bu durumda saklama süresi olarak uzun olan
süre(hizmet ilişkisinin hitamından itibaren 5 yıl / kaza-tespit tarihinden itibaren 10 yıl) uygulanır.
|
Çalışanların Kişisel Sağlık Dosyaları |
Çalışanın işten ayrılma tarihinden itibaren 15 yıl süreyle çalışanların kişisel sağlık dosyaları saklanır. |
Çalışan Adayı Bilgileri |
En fazla 2 yıl olmak üzere özgeçmişin güncelliğini kaybedeceği süre kadar saklanır. |
Müşteri Bilgileri |
Müşteri Bilgilerinden, Türk Ticaret Kanunu md.82 uyarınca ticari defter ve kayıtlara dayanak teşkil eden faturaların
düzenlenmesine esas bilgiler anılan kanun maddesi gereği 10 yıl süre ile, bunun dışındaki Müşteri Bilgileri ise işlendikleri amaç için
gerekli olan süre kadar saklanır. |
Ziyaretçi Bilgileri |
2 yıl süre ile saklanır. |
İş Ortağı/Çözüm Ortağı/Danışman Bilgileri |
İş Ortağı/Çözüm Ortağı/Danışmanın, Şirket ile olan iş/ticari ilişkisi süresince ve sona ermesinden itibaren Türk Borçlar Kanunu md.146
uyarınca 10 yıl süre ile saklanır. |
Şirket’in İşbirliği İçinde Olduğu Kurum/Firmalar Tarafından Şirket ile Paylaşılan Kişisel Veriler |
Şirketin İşbirliği İçinde Olduğu Kurum/Firmaların Şirketin ile olan iş/ticari ilişkisi süresince ve sona ermesinden itibaren Türk
Borçlar Kanunu md.146 uyarınca 10 yıl süre ile saklanır. |
Potansiyel Müşteri Bilgileri |
2 yıl süre ile saklanır. |
6.3.2. İmha Süreleri
Şirket, Kanun, ilgili mevzuat, Kişisel Verilerin İşlenmesi ve Korunması Politikası ve işbu Kişisel Verileri Saklama ve İmha Politikası uyarınca
sorumlu olduğu kişisel verileri silme, yok etme yükümlülüğünün ortaya çıktığı tarihi takip eden ilk periyodik imha işleminde, kişisel verileri
siler, yok eder İlgili kişi, Kanunun 13’ncü maddesine istinaden Şirket’e başvurarak kendisine ait kişisel verilerin silinmesini veya yok edilmesini
talep ettiğinde;
a) Kişisel verileri işleme şartlarının tamamı ortadan kalkmışsa; Şirket talebe konu kişisel verileri talebi aldığı günden itibaren
30 (otuz) gün içinde gerekçesini açıklayarak uygun imha yöntemi ile siler, yok eder Şirket’in talebi almış sayılması için ilgili işinin talebini
Kişisel Verilerin İşlenmesi ve Korunması Politikasına uygun olarak yapmış olması gerekir. Şirket, her halde yapılan işlemle ilgili ilgili kişiye bilgi
verir.
b) Kişisel verileri işleme şartlarının tamamı ortadan kalkmamışsa, bu talep Şirket tarafından Kanunun 13’ncü maddesinin üçüncü
fıkrası uyarınca gerekçesi açıklanarak reddedilebilir ve ret cevabı ilgili kişiye en geç otuz gün içinde yazılı olarak ya da elektronik ortamda
bildirilir.
6.4 PERİYODİK İMHA
Kanunda yer alan kişisel verilerin işlenme şartlarının tamamının ortadan kalkması durumunda; Şirket işleme şartları ortadan kalkmış olan kişisel
verileri işbu Kişisel Verileri Saklama ve İmha Politikasında belirtilen ve tekrar eden aralıklarla re’sen gerçekleştirilecek bir işlemle siler yok
eder. Periyodik imha süreçleri ilk kez 30.06.2018 tarihinde başlar ve her 6(altı) ayda bir tekrar eder.
6.5 İMHA İŞLEMİNİN HUKUKA UYGUNLUĞUNUN DENETİMİ
Şirket, gerek talep üzerine gerekse periyodik imha süreçlerinde re’sen gerçekleştirdiği imha işlemlerini Kanuna, sair mevzuata, Kişisel Verilerin
İşlenmesi ve Korunması Politikasına ve işbu Kişisel Veri Saklama ve İmha Politikasına uygun olarak yapar. Şirket, imha işlemlerinin bu düzenlemelere
uygun olarak yapıldığını temin etmek amacıyla bir takım idari ve teknik tedbirler almaktadır.
6.5.1 Teknik Tedbirler
- Şirket, işbu politikada yer alan imha yöntemine uygun teknik araç ve ekipman bulundurur.
- Şirket, imha işlemlerinin yapıldığı yerin güvenliğini sağlar.
- Şirket, imha işlemini yapan kişilerin erişim kayıtlarını tutar.
- Şirket, imha işlemini yapacak yetkin ve tecrübeli elemanlar istihdam eder ya da gerektiğinde yetkin üçüncü kişilerden hizmet alır.
6.5.2 İdari Tedbirler
- Şirket, imha işlemini yapacak çalışanlarının bilgi güvenliği, kişisel veriler ve özel hayatın gizliliği konularında farkındalıklarının
artırılması ve bilinçlendirilmesi için çalışmalar yapar.
- Şirket, bilgi güvenliği, özel hayatın gizliliği, kişisel verilerin korunması ve güvenli teknikleri alanındaki gelişmeleri takip etmek ve
gerekli aksiyonları almak üzere hukuki ve teknik danışmanlık hizmeti alır.
- Şirket, teknik ya da hukuki gereklilikler nedeniyle imha işlemini üçüncü kişilere yaptırdığı durumlarda ilgili üçüncü kişilerle kişisel
verilerin korunması amacıyla protokoller imzalar, ilgili üçüncü kişilerin bu protokollerdeki yükümlülüklerine uyması için gerekli tüm özeni
gösterir.
- Şirket, imha işlemlerinin hukuka ve işbu Kişisel Veri Saklama ve İmha Politikasında belirtilen şart ve yükümlülüklere uygun olarak yapılıp
yapılmadığını düzenli olarak denetler, gereken aksiyonları alır.
- Şirket, kişisel verilerin silinmesi, yok edilmesi ilgili yapılan bütün işlemleri kayıt altına alır ve söz konusu kayıtları, diğer hukuki
yükümlülükler hariç olmak üzere en az üç yıl süreyle saklar.