İhracat Danışmanlığı

İhracat Danışmanlığı
Yurtdışı Pazar Araştırması
İhracat Planı
İhracat Pazarlaması

Devlet Destekleri

Devlet Destekleri Danışmanlığı
Turquality Destekleri
Serbest Bölgeler
E-ihracat Destekleri

İhracat Yayınlarımız

Yayınlarımız
Ülke Raporları
Sektör Raporları
İhracat Eğitimleri

OSKAY DANIŞMANLIK TİCARET LTD. ŞTİ.

KİŞİSEL VERİ SAKLAMA ve İMHA POLİTİKASI

Hazırlayan: Oskay Danışmanlık Ticaret Ltd. Şti. Kişisel Verilerin Korunması Komitesi

Versiyon: 1.0

Onaylayan: Oskay Danışmanlık Ticaret Ltd. Şti. tarafından onaylanmıştır.

1. AMACI

Oskay Danışmanlık Ticaret Ltd. Şti. (“Oskay Danışmanlık”) bu Kişisel Veri Saklama ve İmha Politikası  (“Saklama ve İmha Politikası”) ile kişisel verilerin 6698 sayılı Kişisel Verilerin Korunması Kanununa (“Kanun”) uygun olarak teknik ve idari korunması, kişisel verilerin işlenme şartlarının ortadan kalkması halinde, 28/10/2017 tarihli Resmi Gazete’de yayımlanan Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik (“Yönetmelik”) hükümlerinin uygulamasını düzenlemek amacıyla çıkarılmaktadır.

2. KİŞİSEL VERİLERİN SAKLANDIĞI KAYIT ORTAMLARI

Veri sahiplerine ait kişisel veriler, Oskay Danışmanlık tarafından aşağıdaki listelenen ortamlarda başta Kanun hükümleri olmak üzere ilgili mevzuata uygun olarak güvenli bir şekilde saklanmaktadır:

Elektronik ortamlar:

Fiziksel ortamlar:

3. SAKLAMAYI GEREKTİREN SEBEPLERE İLİŞKİN AÇIKLAMALAR

Veri sahiplerine ait kişisel veriler, Oskay Danışmanlık tarafından özellikle:

  1. Faaliyetlerin sürdürülebilmesi, 
  2. Hukuki yükümlülüklerin yerine getirilebilmesi, 
  3. Çalışan haklarının ve yan haklarının planlanması ve ifası, 
  4. İş ilişkilerinin yönetilebilmesi,

Amacıyla yukarıda sayılan fiziki veyahut elektronik ortamlarda güvenli bir biçimde Kişisel Verilerin Korunması ve İşlenmesi Politikasında belirtilen Kanun ve diğer ilgili mevzuatta belirtilen sınırlar çerçevesinde saklanmaktadır.

Saklamayı gerektiren sebepler:

  1. Kişisel verilerin sözleşmelerin kurulması ve ifası ile doğrudan doğruya ilgili olması,
  2. Kişisel verilerin bir hakkın tesisi, kullanılması veya korunması,
  3. Kişisel verilerin kişilerin temel hak ve özgürlüklerine zarar vermemek kaydıyla, Oskay Danışmanlık’ın meşru menfaatinin olması,
  4. Kişisel verilerin Oskay Danışmanlık’ın herhangi bir hukuki yükümlülüğünü yerine getirmesi,
  5. Mevzuatta kişisel verilerin saklanmasının açıkça öngörülmesi,
  6. Veri sahiplerinin açık rızasının alınmasını gerektiren saklama faaliyetleri açısından veri sahiplerinin açık rızasının bulunması.

Yönetmelik uyarınca, aşağıda sayılan hallerde veri sahiplerine ait kişisel veriler, Oskay Danışmanlık tarafından re’sen yahut talep üzerine silinir, yok edilir veya anonim hale getirilir:

  1. Kişisel verilerin işlenmesine veya saklanmasına esas teşkil eden ilgili mevzuat hükümlerinin değiştirilmesi veya ilgası,
  2. Kişisel verilerin işlenmesini veya saklanmasını gerektiren amacın ortadan kalkması,
  3. Kanun’un 5. ve 6. maddelerindeki kişisel verilerin işlenmesini gerektiren şartların ortadan kalkması.
  4. Kişisel verileri işlemenin sadece açık rıza şartına istinaden gerçekleştiği hallerde, ilgili kişinin rızasını geri alması,
  5. İlgili kişinin, Kanun’un 11. Maddesinin 2 (e) ve (f) bentlerindeki hakları çerçevesinde kişisel verilerinin silinmesi, yok edilmesi veya anonim hale getirilmesine ilişkin yaptığı başvurunun veri sorumlusu tarafından kabul edilmesi,
  6. Veri sorumlusunun, ilgili kişi tarafından kişisel verilerinin silinmesi, yok edilmesi veya anonim hale getirilmesi talebi ile kendisine yapılan başvuruyu reddetmesi, verdiği cevabın yetersiz bulunması veya Kanun’da öngörülen süre içinde cevap vermemesi hallerinde; Kurul’a şikâyette bulunulması ve bu talebin Kurul tarafından uygun bulunması,
  7. Kişisel verilerin saklanmasını gerektiren azami sürenin geçmiş olmasına rağmen, kişisel verileri daha uzun süre saklamayı haklı kılacak herhangi bir şartın mevcut olmaması.

4. KİŞİSEL VERİLERİN KORUNMASINA İLİŞKİN ALINAN TEDBİRLER

Oskay Danışmanlık, Kanun’un 12. maddesine uygun olarak, işlemekte olduğu kişisel verilerin hukuka aykırı olarak işlenmesini önlemek, verilere hukuka aykırı olarak erişilmesini önlemek ve verilerin muhafazasını sağlamak için uygun güvenlik düzeyini sağlamaya yönelik gerekli teknik ve idari tedbirleri almakta, bu kapsamda gerekli denetimleri yapmak veya yaptırmaktadır. İşlenen kişisel verilerin teknik ve idari tüm tedbirler alınmış olmasına rağmen, kanuni olmayan yollarla üçüncü kişiler tarafından ele geçirilmesi durumunda, Oskay Danışmanlık bu durumu mümkün olan en kısa süre içerisinde ilgili birimlere haber verir.

4.1 Teknik Tedbirler

4.2 İdari Tedbirler

“Özel Nitelikli Kişisel Verilerin İşlenmesinde Veri Sorumlularınca Alınması Gereken Yeterli Önlemler” ile ilgili Kişisel Verileri Koruma Kurulunun 31/01/2018 Tarihli ve 2018/10 Sayılı Kararı dikkate alınır.

Yukarıdaki tedbirlerin uygulanmasında çalışan ekli idari ve teknik tedbirler politikaları; “Arşiv Odası Kullanım Politikası” (Ek-1.1), “Bilgisayar ve USB Kullanım Politikası” (Ek-1.2), “Sunucu Güvenliği Yedekleme Politikası” (Ek-1.3), “İnternet Sağlama ve Kullanım Protokolü” (Ek-1.4), “E-Posta Kullanım Politikası” (Ek-1.5), “Mobil Cihaz Kullanım Politikası” (Ek-1.6), “Anti-Virüs Politikası” (Ek-1.7), “Ağ ve Sistem Güvenliği Politikası” (Ek-1.8), “Şifre Politikası” (Ek-1.9), “Çerez Politikası” (Ek-1.10), “Sosyal Medya Politikasında” (Ek-1.11) belirlenen kurallara uyar. İlgili çalışan bu kurallara uyacağına ilişkin “Sistem Ağ ve Güvenlik Taahhütnamesi’ni” (Ek-1.12) imzalar.

Elektronik ortamlara yönelik ekli “Risk Analizi” (Ek-2) yapılmaktadır. Bu analiz sonucuna göre tespit edilen tehditler giderilecektir.

Çalışanların kişisel verileri işleme yetkilerinin izlendiği ekli “Yetki Matrisi” (Ek-3) güncel olarak takip edilmekte ve göreve alım, görev değişikliği, işten ayrılma vd. yetkisi alan çalışanların kayıtları değiştirilmektedir.

5. KİŞİSEL VERİLERİN İMHA EDİLMESİNE İLİŞKİN ALINAN TEDBİRLER

Oskay Danışmanlık ilgili kanun hükümlerine uygun olarak işlenmiş olmasına rağmen, işlenmesini gerektiren sebeplerin ortadan kalkması hâlinde kendi kararına istinaden veya kişisel veri sahibinin talebi üzerine kişisel verileri silebilir veya yok edebilir. Kişisel verilerin silinmesi akabinde ilgili kişiler hiçbir şekilde silinen verilere tekrardan erişilemeyecek ve kullanılmayacaktır. Oskay Danışmanlık tarafından kişisel verilerin imha süreçlerinin tanımlanması ve takip edilmesine ilişkin etkin bir veri takip süreci yönetilecektir. Yürütülen süreç sırası ile silinecek verilerin tespit edilmesi, ilgili kişilerin tespiti, kişilerin erişim yöntemlerinin tespiti ve hemen akabinde verilerin silinmesi olacaktır.

Oskay Danışmanlık kişisel verileri yok etmek, silmek veya anonim hale getirmek için verilerin kaydedildiği ortama bağlı olarak aşağıda belirtilen yöntemlerin bir veya birkaçını kullanabilir:

Kişisel verilerin silinmesi, kişisel verilerin ilgili kullanıcılar için hiçbir şekilde erişilemez ve tekrar kullanılamaz hale getirilmesi işlemidir. Kişisel verilerin silinmesi yöntemi olarak Oskay Danışmanlık aşağıdaki yöntemlerden bir veya birkaçını kullanabilir:

Gerekli olduğu zaman bir uzman tarafından yardım alınarak güvenli olarak silinecektir.

Kişisel verilerin yok edilmesi, kişisel verilerin aşağıdaki yöntemlerle hiç kimse tarafından hiçbir şekilde erişilemez, geri getirilemez ve tekrar kullanılamaz hale getirilmesi işlemidir.

Kişisel verilerin anonim hale getirilmesi, kişisel verilerin başka verilerle eşleştirilerek dahi hiçbir surette kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hâle getirilmesini ifade eder.

Kişisel verilerin anonim hale getirilmiş olması için; kişisel verilerin, veri sorumlusu veya üçüncü kişiler tarafından geri döndürülmesi ve/veya verilerin başka verilerle eşleştirilmesi gibi kayıt ortamı ve ilgili faaliyet alanı açısından uygun tekniklerin kullanılması yoluyla dahi kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemez hale getirilmesi gerekir.

Oskay Danışmanlık, kişisel verileri ekli “Veri Saklama ve İmha Süreleri” (Ek-3) de belirtilen süreler boyunca saklar. Mevzuatta söz konusu kişisel verinin saklanmasına ilişkin olarak bir süre öngörülmüş ise bu süreye riayet edilir. Mevzuatta öngörülmüş bir süre olmaması halinde kişisel veriler Ek-3’deki tabloda yer alan kişisel verilerin tutulması için azami süre boyunca saklanacaktır. Bu süreler; Oskay Danışmanlık’ın veri kategorileri ve veri sahibi kişi grupları değerlendirilerek; bu değerlendirme sonucu elde edilen verilerin kanunlarda yer alan yükümlülüklerin yerine getirilmesini sağlayacak ve azami Türk Borçlar Kanunu’nda yer alan zamanaşımı süresi (10 yıl) gözetilerek belirlenmiştir.

Bu sürelerin sona ermesi dolayısıyla silme, yok etme veya anonim hale getirme yükümlülüğünün ortaya çıktığı durumda Oskay Danışmanlık bu tarihi takip eden ilk periyodik imha işleminde kişisel verileri siler, yok eder veya anonim hale getirir.

Kişisel verilerin silinmesi, yok edilmesi ve anonim hale getirilmesiyle ilgili yapılan bütün işlemler kayıt altına alınır ve söz konusu kayıtlar, diğer hukuki yükümlülükler hariç olmak üzere en az üç yıl süreyle saklanır. İmhaya ilişkin ekli “İmha Tutanağı” düzenlenir ve ilgili kişilerce imzalanır.

Yönetmeliğin 11 inci maddesi gereğince, periyodik imha süresini 6 ay olarak belirlenmiştir. Buna göre, her yıl Haziran ve Aralık aylarında periyodik imha işlemi gerçekleştirilir. Söz konusu sistemlerde bilgilerin tekrar geri getirilmeyecek şekilde, verilerin kaydedildiği varsa evrak, dosya, CD, disket, hard disk gibi araçlardan geri dönüştürülmeyecek şekilde silinecektir.

Kanun kapsamında Oskay Danışmanlık veri sorumlusu sıfatıyla, Yönetmelik’in 11. maddesinin 1. fıkrasına dayanarak, Kanunun veri saklama ve imha süreci uygulanması bakımından yükümlülükleri yerine getirilecek personelin unvanları, birimleri ve görev tanımları ekli “Kişisel Veri Saklama, İmha ile Görevli Personel Tablosu” (Ek-4) de yer alan tablo ile belirlenmiştir.

Sınırları belirlenmiş bu kişiler Türk Ticaret Kanunu, Borçlar Kanunu ve Türk Ceza Kanunu kapsamında kendi yetki sınırları içinde gerçekleşen işlem ve eylemlerden sorumludur. Özellikle Kollukta, Savcılıklarda, kamu kurumlarında ve mahkemelerde Oskay Danışmanlık’ı temsil etme ile ifade vermeye yetkili olarak Oskay Danışmanlık Kişisel Verileri Koruma Komitesi Başkanı seçilmiştir. Her bir departman sorumlusu, departmanlardaki ilgili kullanıcıların Kanun ve Yönetmelik çerçevesinde hazırlanan Saklama ve İmha Politikası ve Kişisel Veri Politikasına uygun davranıp davranmadığını denetlemekle yükümlü olacaktır. Tüm departman sorumluları belirtilen periyodik imha sürelerinde işbu Saklama ve İmha Politikası doğrultusunda gerçekleştirdiği işlemleri Oskay Danışmanlık Kişisel Verileri Koruma Komitesi Başkanı’na raporlayacaktır. Bu raporlar için yapılan çalışma sonuçlarında çıkan karar uygulamaya konulacaktır.

Saklama ve İmha Politikasının değiştirilmesi, yürürlükten kaldırılması halinde yeni düzenleme Oskay Danışmanlık internet sitesinden ilan edilecektir.

Bu Saklama ve İmha Politikası yayınlandığı tarihinde yürürlüğe girer.

EKLER

Ek-1 Teknik ve İdari Tedbir Politikaları

Ek-1.1 Arşiv Odası Kullanım Politikası

Ek-1.2 Bilgisayar ve USB Kullanım Politikası

Ek-1.3 Sunucu Güvenliği Yedekleme Politikası

Ek-1.4 İnternet Sağlama ve Kullanım Protokolü

Ek-1.5 E-Posta Kullanım Politikası

Ek-1.6 Mobil Cihaz Kullanım Politikası

Ek-1.7 Anti-Virüs Politikası

Ek-1.8 Ağ ve Sistem Güvenliği Politikası

Ek-1.9 Şifre Politikası
Ek-1.10 Çerez Politikası

Ek-1.11 Sosyal Medya Politikasında

Ek-1.12 Sistem Ağ ve Güvenlik Taahhütnamesi

Ek-2 Risk Analizi

Ek-3 Yetki Matrisi

Ek-4 Veri Saklama ve İmha Süreleri

Ek-5- Kişisel Veri Saklama, İmha ile Görevli Personel Tablosu 

Ek-6 İmha Tutanağı

Ek-4 Veri Saklama ve İmha Süreleri

Veri KategorisiSaklama Süresiİmha Süresi
Kimlik10 yılSaklama süresinin bitimini takip eden ilk periyodik imha süresinde
İletişim10 yılSaklama süresinin bitimini takip eden ilk periyodik imha süresinde
Özlük10 yılSaklama süresinin bitimini takip eden ilk periyodik imha süresinde
Hukuki İşlem10 yılSaklama süresinin bitimini takip eden ilk periyodik imha süresinde
Müşteri İşlem10 yılSaklama süresinin bitimini takip eden ilk periyodik imha süresinde
İşlem Güvenliği2 yılSaklama süresinin bitimini takip eden ilk periyodik imha süresinde
Risk Yönetimi10 yılSaklama süresinin bitimini takip eden ilk periyodik imha süresinde
Finans10 yılSaklama süresinin bitimini takip eden ilk periyodik imha süresinde
Mesleki Deneyim10 yılSaklama süresinin bitimini takip eden ilk periyodik imha süresinde
Pazarlama2 yılSaklama süresinin bitimini takip eden ilk periyodik imha süresinde
Görsel ve İşitsel Kayıtlar10 yılSaklama süresinin bitimini takip eden ilk periyodik imha süresinde
Sağlık Bilgileri 15 yılSaklama süresinin bitimini takip eden ilk periyodik imha süresinde
Ceza Mahkûmiyeti Ve Güvenlik Tedbirleri  10 yılSaklama süresinin bitimini takip eden ilk periyodik imha süresinde

EK-5 Kişisel Veri Saklama, İmha ile Görevli Personel Tablosu

PersonelGörevSorumluluk
İK/Personel SorumlusuUygulama sorumlusuGörevi içindeki süreçlerin saklama süresine uygunluğunun sağlanması ile periyodik imha süresi uyarınca kişisel veri imha sürecinin yönetimi
İdari Mali İşler SorumlusuUygulama sorumlusuGörevi içindeki süreçlerin saklama süresine uygunluğunun sağlanması ile periyodik imha süresi uyarınca kişisel veri imha sürecinin yönetimi