OSKAY DANIŞMANLIK TİCARET LTD. ŞTİ.
KİŞİSEL VERİ SAKLAMA ve İMHA POLİTİKASI
Hazırlayan: Oskay Danışmanlık Ticaret Ltd. Şti. Kişisel Verilerin Korunması Komitesi
Versiyon: 1.0
Onaylayan: Oskay Danışmanlık Ticaret Ltd. Şti. tarafından onaylanmıştır.
Oskay Danışmanlık Ticaret Ltd. Şti. (“Oskay Danışmanlık”) bu Kişisel Veri Saklama ve İmha Politikası (“Saklama ve İmha Politikası”) ile kişisel verilerin 6698 sayılı Kişisel Verilerin Korunması Kanununa (“Kanun”) uygun olarak teknik ve idari korunması, kişisel verilerin işlenme şartlarının ortadan kalkması halinde, 28/10/2017 tarihli Resmi Gazete’de yayımlanan Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik (“Yönetmelik”) hükümlerinin uygulamasını düzenlemek amacıyla çıkarılmaktadır.
Veri sahiplerine ait kişisel veriler, Oskay Danışmanlık tarafından aşağıdaki listelenen ortamlarda başta Kanun hükümleri olmak üzere ilgili mevzuata uygun olarak güvenli bir şekilde saklanmaktadır:
Elektronik ortamlar:
Fiziksel ortamlar:
Veri sahiplerine ait kişisel veriler, Oskay Danışmanlık tarafından özellikle:
Amacıyla yukarıda sayılan fiziki veyahut elektronik ortamlarda güvenli bir biçimde Kişisel Verilerin Korunması ve İşlenmesi Politikasında belirtilen Kanun ve diğer ilgili mevzuatta belirtilen sınırlar çerçevesinde saklanmaktadır.
Saklamayı gerektiren sebepler:
Yönetmelik uyarınca, aşağıda sayılan hallerde veri sahiplerine ait kişisel veriler, Oskay Danışmanlık tarafından re’sen yahut talep üzerine silinir, yok edilir veya anonim hale getirilir:
Oskay Danışmanlık, Kanun’un 12. maddesine uygun olarak, işlemekte olduğu kişisel verilerin hukuka aykırı olarak işlenmesini önlemek, verilere hukuka aykırı olarak erişilmesini önlemek ve verilerin muhafazasını sağlamak için uygun güvenlik düzeyini sağlamaya yönelik gerekli teknik ve idari tedbirleri almakta, bu kapsamda gerekli denetimleri yapmak veya yaptırmaktadır. İşlenen kişisel verilerin teknik ve idari tüm tedbirler alınmış olmasına rağmen, kanuni olmayan yollarla üçüncü kişiler tarafından ele geçirilmesi durumunda, Oskay Danışmanlık bu durumu mümkün olan en kısa süre içerisinde ilgili birimlere haber verir.
“Özel Nitelikli Kişisel Verilerin İşlenmesinde Veri Sorumlularınca Alınması Gereken Yeterli Önlemler” ile ilgili Kişisel Verileri Koruma Kurulunun 31/01/2018 Tarihli ve 2018/10 Sayılı Kararı dikkate alınır.
Yukarıdaki tedbirlerin uygulanmasında çalışan ekli idari ve teknik tedbirler politikaları; “Arşiv Odası Kullanım Politikası” (Ek-1.1), “Bilgisayar ve USB Kullanım Politikası” (Ek-1.2), “Sunucu Güvenliği Yedekleme Politikası” (Ek-1.3), “İnternet Sağlama ve Kullanım Protokolü” (Ek-1.4), “E-Posta Kullanım Politikası” (Ek-1.5), “Mobil Cihaz Kullanım Politikası” (Ek-1.6), “Anti-Virüs Politikası” (Ek-1.7), “Ağ ve Sistem Güvenliği Politikası” (Ek-1.8), “Şifre Politikası” (Ek-1.9), “Çerez Politikası” (Ek-1.10), “Sosyal Medya Politikasında” (Ek-1.11) belirlenen kurallara uyar. İlgili çalışan bu kurallara uyacağına ilişkin “Sistem Ağ ve Güvenlik Taahhütnamesi’ni” (Ek-1.12) imzalar.
Elektronik ortamlara yönelik ekli “Risk Analizi” (Ek-2) yapılmaktadır. Bu analiz sonucuna göre tespit edilen tehditler giderilecektir.
Çalışanların kişisel verileri işleme yetkilerinin izlendiği ekli “Yetki Matrisi” (Ek-3) güncel olarak takip edilmekte ve göreve alım, görev değişikliği, işten ayrılma vd. yetkisi alan çalışanların kayıtları değiştirilmektedir.
Oskay Danışmanlık ilgili kanun hükümlerine uygun olarak işlenmiş olmasına rağmen, işlenmesini gerektiren sebeplerin ortadan kalkması hâlinde kendi kararına istinaden veya kişisel veri sahibinin talebi üzerine kişisel verileri silebilir veya yok edebilir. Kişisel verilerin silinmesi akabinde ilgili kişiler hiçbir şekilde silinen verilere tekrardan erişilemeyecek ve kullanılmayacaktır. Oskay Danışmanlık tarafından kişisel verilerin imha süreçlerinin tanımlanması ve takip edilmesine ilişkin etkin bir veri takip süreci yönetilecektir. Yürütülen süreç sırası ile silinecek verilerin tespit edilmesi, ilgili kişilerin tespiti, kişilerin erişim yöntemlerinin tespiti ve hemen akabinde verilerin silinmesi olacaktır.
Oskay Danışmanlık kişisel verileri yok etmek, silmek veya anonim hale getirmek için verilerin kaydedildiği ortama bağlı olarak aşağıda belirtilen yöntemlerin bir veya birkaçını kullanabilir:
Kişisel verilerin silinmesi, kişisel verilerin ilgili kullanıcılar için hiçbir şekilde erişilemez ve tekrar kullanılamaz hale getirilmesi işlemidir. Kişisel verilerin silinmesi yöntemi olarak Oskay Danışmanlık aşağıdaki yöntemlerden bir veya birkaçını kullanabilir:
Gerekli olduğu zaman bir uzman tarafından yardım alınarak güvenli olarak silinecektir.
Kişisel verilerin yok edilmesi, kişisel verilerin aşağıdaki yöntemlerle hiç kimse tarafından hiçbir şekilde erişilemez, geri getirilemez ve tekrar kullanılamaz hale getirilmesi işlemidir.
Kişisel verilerin anonim hale getirilmesi, kişisel verilerin başka verilerle eşleştirilerek dahi hiçbir surette kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hâle getirilmesini ifade eder.
Kişisel verilerin anonim hale getirilmiş olması için; kişisel verilerin, veri sorumlusu veya üçüncü kişiler tarafından geri döndürülmesi ve/veya verilerin başka verilerle eşleştirilmesi gibi kayıt ortamı ve ilgili faaliyet alanı açısından uygun tekniklerin kullanılması yoluyla dahi kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemez hale getirilmesi gerekir.
Oskay Danışmanlık, kişisel verileri ekli “Veri Saklama ve İmha Süreleri” (Ek-3) de belirtilen süreler boyunca saklar. Mevzuatta söz konusu kişisel verinin saklanmasına ilişkin olarak bir süre öngörülmüş ise bu süreye riayet edilir. Mevzuatta öngörülmüş bir süre olmaması halinde kişisel veriler Ek-3’deki tabloda yer alan kişisel verilerin tutulması için azami süre boyunca saklanacaktır. Bu süreler; Oskay Danışmanlık’ın veri kategorileri ve veri sahibi kişi grupları değerlendirilerek; bu değerlendirme sonucu elde edilen verilerin kanunlarda yer alan yükümlülüklerin yerine getirilmesini sağlayacak ve azami Türk Borçlar Kanunu’nda yer alan zamanaşımı süresi (10 yıl) gözetilerek belirlenmiştir.
Bu sürelerin sona ermesi dolayısıyla silme, yok etme veya anonim hale getirme yükümlülüğünün ortaya çıktığı durumda Oskay Danışmanlık bu tarihi takip eden ilk periyodik imha işleminde kişisel verileri siler, yok eder veya anonim hale getirir.
Kişisel verilerin silinmesi, yok edilmesi ve anonim hale getirilmesiyle ilgili yapılan bütün işlemler kayıt altına alınır ve söz konusu kayıtlar, diğer hukuki yükümlülükler hariç olmak üzere en az üç yıl süreyle saklanır. İmhaya ilişkin ekli “İmha Tutanağı” düzenlenir ve ilgili kişilerce imzalanır.
Yönetmeliğin 11 inci maddesi gereğince, periyodik imha süresini 6 ay olarak belirlenmiştir. Buna göre, her yıl Haziran ve Aralık aylarında periyodik imha işlemi gerçekleştirilir. Söz konusu sistemlerde bilgilerin tekrar geri getirilmeyecek şekilde, verilerin kaydedildiği varsa evrak, dosya, CD, disket, hard disk gibi araçlardan geri dönüştürülmeyecek şekilde silinecektir.
Kanun kapsamında Oskay Danışmanlık veri sorumlusu sıfatıyla, Yönetmelik’in 11. maddesinin 1. fıkrasına dayanarak, Kanunun veri saklama ve imha süreci uygulanması bakımından yükümlülükleri yerine getirilecek personelin unvanları, birimleri ve görev tanımları ekli “Kişisel Veri Saklama, İmha ile Görevli Personel Tablosu” (Ek-4) de yer alan tablo ile belirlenmiştir.
Sınırları belirlenmiş bu kişiler Türk Ticaret Kanunu, Borçlar Kanunu ve Türk Ceza Kanunu kapsamında kendi yetki sınırları içinde gerçekleşen işlem ve eylemlerden sorumludur. Özellikle Kollukta, Savcılıklarda, kamu kurumlarında ve mahkemelerde Oskay Danışmanlık’ı temsil etme ile ifade vermeye yetkili olarak Oskay Danışmanlık Kişisel Verileri Koruma Komitesi Başkanı seçilmiştir. Her bir departman sorumlusu, departmanlardaki ilgili kullanıcıların Kanun ve Yönetmelik çerçevesinde hazırlanan Saklama ve İmha Politikası ve Kişisel Veri Politikasına uygun davranıp davranmadığını denetlemekle yükümlü olacaktır. Tüm departman sorumluları belirtilen periyodik imha sürelerinde işbu Saklama ve İmha Politikası doğrultusunda gerçekleştirdiği işlemleri Oskay Danışmanlık Kişisel Verileri Koruma Komitesi Başkanı’na raporlayacaktır. Bu raporlar için yapılan çalışma sonuçlarında çıkan karar uygulamaya konulacaktır.
Saklama ve İmha Politikasının değiştirilmesi, yürürlükten kaldırılması halinde yeni düzenleme Oskay Danışmanlık internet sitesinden ilan edilecektir.
Bu Saklama ve İmha Politikası yayınlandığı tarihinde yürürlüğe girer.
EKLER
Ek-1 Teknik ve İdari Tedbir Politikaları
Ek-1.1 Arşiv Odası Kullanım Politikası
Ek-1.2 Bilgisayar ve USB Kullanım Politikası
Ek-1.3 Sunucu Güvenliği Yedekleme Politikası
Ek-1.4 İnternet Sağlama ve Kullanım Protokolü
Ek-1.5 E-Posta Kullanım Politikası
Ek-1.6 Mobil Cihaz Kullanım Politikası
Ek-1.7 Anti-Virüs Politikası
Ek-1.8 Ağ ve Sistem Güvenliği Politikası
Ek-1.9 Şifre Politikası
Ek-1.10 Çerez Politikası
Ek-1.11 Sosyal Medya Politikasında
Ek-1.12 Sistem Ağ ve Güvenlik Taahhütnamesi
Ek-2 Risk Analizi
Ek-3 Yetki Matrisi
Ek-4 Veri Saklama ve İmha Süreleri
Ek-5- Kişisel Veri Saklama, İmha ile Görevli Personel Tablosu
Ek-6 İmha Tutanağı
Ek-4 Veri Saklama ve İmha Süreleri
Veri Kategorisi | Saklama Süresi | İmha Süresi |
Kimlik | 10 yıl | Saklama süresinin bitimini takip eden ilk periyodik imha süresinde |
İletişim | 10 yıl | Saklama süresinin bitimini takip eden ilk periyodik imha süresinde |
Özlük | 10 yıl | Saklama süresinin bitimini takip eden ilk periyodik imha süresinde |
Hukuki İşlem | 10 yıl | Saklama süresinin bitimini takip eden ilk periyodik imha süresinde |
Müşteri İşlem | 10 yıl | Saklama süresinin bitimini takip eden ilk periyodik imha süresinde |
İşlem Güvenliği | 2 yıl | Saklama süresinin bitimini takip eden ilk periyodik imha süresinde |
Risk Yönetimi | 10 yıl | Saklama süresinin bitimini takip eden ilk periyodik imha süresinde |
Finans | 10 yıl | Saklama süresinin bitimini takip eden ilk periyodik imha süresinde |
Mesleki Deneyim | 10 yıl | Saklama süresinin bitimini takip eden ilk periyodik imha süresinde |
Pazarlama | 2 yıl | Saklama süresinin bitimini takip eden ilk periyodik imha süresinde |
Görsel ve İşitsel Kayıtlar | 10 yıl | Saklama süresinin bitimini takip eden ilk periyodik imha süresinde |
Sağlık Bilgileri | 15 yıl | Saklama süresinin bitimini takip eden ilk periyodik imha süresinde |
Ceza Mahkûmiyeti Ve Güvenlik Tedbirleri | 10 yıl | Saklama süresinin bitimini takip eden ilk periyodik imha süresinde |
EK-5 Kişisel Veri Saklama, İmha ile Görevli Personel Tablosu
Personel | Görev | Sorumluluk |
İK/Personel Sorumlusu | Uygulama sorumlusu | Görevi içindeki süreçlerin saklama süresine uygunluğunun sağlanması ile periyodik imha süresi uyarınca kişisel veri imha sürecinin yönetimi |
İdari Mali İşler Sorumlusu | Uygulama sorumlusu | Görevi içindeki süreçlerin saklama süresine uygunluğunun sağlanması ile periyodik imha süresi uyarınca kişisel veri imha sürecinin yönetimi |