KİŞİSEL VERİLERİ SAKLAMA VE İMHA POLİTİKASI
ALTINOK GALVANO KİMYA SAN. VE TİC. LTD. ŞTİ.KİŞİSEL VERİLERİ SAKLAMA VE İMHA POLİTİKASI
İÇİNDEKİLER 1. POLİTİKANIN AMAÇ VE KAPSAMI
2. TANIMLAR
3. KAYIT ORTAMLARI
4. İŞLEME, SAKLAMA, İDARİ VE TEKNİK TEDBİRLER İLE İMHAYI GEREKTİREN HALLERE İLİŞKİN AÇIKLAMALAR
4.1. Saklamaya ilişkin açıklamalar
4.1.1. Saklamayı Gerektiren Hukuki Sebepler
4.1.2. Saklamayı Gerektiren İşleme Araçları
5. KİŞİSEL VERİLERİ İMHA TEKNİKLERİ
5.1. Kişisel Verilerin Silinmesi
5.2. Kişisel Verilerin Yok Edilmesi
5.3. Kişisel Verilerin Anonimleştirilmesi
5.3.1. Anonimleştirme Teknikleri
6. SAKLAMA VE İMHA SÜRELERİ
7. PERİYODİK İMHA SÜRESİ
8. SON HÜKÜMLER
1. POLİTİKANIN AMAÇ VE KAPSAMI
İşbu Kişisel Verileri Saklama ve İmha Politikası (bundan böyle “Politika” olarak anılacaktır.) veri sorumlusu sıfatıyla Altınok Galvano Kimya San. ve Tic. Ltd. Şti. (Bundan böyle “Altınok” olarak anılacaktır.) 6698 Sayılı Kişisel Verilerin Korunması Kanunu (bundan böyle “KVKK” veya “Kanun” olarak anılacaktır.) ve özel hüküm içeren sair mevzuata uygun olarak muhafaza etmekte olduğu kişisel verileri, Kanun ve Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik (bundan böyle “Yönetmelik” olarak anılacaktır.) ve ilgili mevzuat uyarınca kişisel verileri saklama, silme, yok etme ve anonim hale getirme süreçleri hakkında usul ve esasları belirlemek, Kanun ve ilgili mevzuat kapsamındaki yükümlülüklerin yerine getirilmesi amacıyla hazırlanmıştır. Bu kapsamda kişisel veriler ve özel nitelikli kişisel veriler Kanun ve ilgili sair hukuki düzenlemelerde yer alan usul ve esaslara uygun olarak, ilgili kişinin açık rızası ile işlenebilir. Hukuki düzenlemelerde yer alan istisnalar saklıdır. Ek olarak Altınok’un sunduğu hizmetler Türkiye Cumhuriyeti kapsamında Türk Hukuku kuralları uygulanarak sunulmakla birlikte Avrupa Birliği vatandaşı veya Avrupa Birliği mevzuatı kapsamında olan Hizmet Alanlar ve ilgili kişiler için Avrupa Birliği Genel Veri Koruma Tüzüğü (“GDPR”) hükümleri dikkate alınmaktadır.
İşbu Politika’nın uygulanması sürecinde çelişki doğması halinde öncelik sırasıyla Kanun ile Yönetmelik hükümleri ve Kişisel Verileri Koruma Kurumu kararları tatbik edilecektir.
İşbu Politika’da veya mevzuatta oluşabilecek revizyonlar tarih ve konu belirtilerek politikaya eklenecek, gerekli duyurular yapıldıktan sonra politikanın ayrılmaz bir parçası olarak kabul edilecektir.
Kişisel verilerin saklanmasına ve imhasına ilişkin iş ve işlemler, Altınok tarafından bu doğrultuda hazırlanmış olan işbu Politika’ya uygun olarak gerçekleştirilir. Altınok bünyesinde kişisel verilerin işlendiği tüm kayıt ortamları hakkında ve kişisel veri işlenmesine yönelik tüm faaliyetlerde bu Politika uygulanır.
2. TANIMLAR
Açık Rıza Belirli bir konuya ilişkin, bilgilendirmeye dayanan ve özgür iradeyle açıklanan rızadır. Anonim Hale Getirme Kişisel verilerin, başka verilerle eşleştirilerek dahi hiçbir suretle kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hale getirilmesidir. Çalışan Altınok çalışanlarıdır. Elektronik Ortam Kişisel verilerin elektronik aygıtlar ile oluşturulabildiği, okunabildiği, değiştirilebildiği ve saklanabildiği ortamlardır. Elektronik Olmayan Ortam Elektronik ortamların dışında kalan tüm yazılı, basılı, görsel vb. diğer ortamlardır. İlgili Kişi Kişisel verisi işlenen gerçek kişidir. İlgili Kullanıcı Verilerin teknik olarak depolanması, korunması ve yedeklenmesinden sorumlu olan kişi ya da birim hariç olmak üzere veri sorumlusu organizasyonu içerisinde veya veri sorumlusundan aldığı yetki ve talimat doğrultusunda kişisel verileri işleyen kişilerdir. İmha Kişisel verilerin silinmesi, yok edilmesi veya anonim hale getirilmesidir. Kanun 6698 Sayılı Kişisel Verilerin Korunması Kanunu Kayıt Ortamı Tamamen veya kısmen otomatik olan veya herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla işlenen kişisel verilerin bulunduğu her türlü ortamdır. Kişisel Veri Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgidir. Kişisel Verilerin İşlenmesi Kişisel verilerin tamamen veya kısmen otomatik olan veya herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla elde edilmesi, kaydedilmesi, depolanması, saklanması, değiştirilmesi, yeniden düzenlenmesi, açıklanması, aktarılması, devralınması, elde edilebilir hale getirilmesi, sınıflandırılması ya da kullanılmasının engellenmesi gibi veriler üzerinde gerçekleştirilen her türlü işlemdir. Kurum 6698 Sayılı Kişisel Verilerin Korunması Kanunu kapsamında kurulan Kişisel Verileri Koruma Kurumu’dur. Kurul 6698 Sayılı Kişisel Verilerin Korunması Kanunu kapsamında kurulan Kişisel Verileri Koruma Kurulu’dur. Özel Nitelikli Kişisel Veri Kişilerin ırkı, etnik kökeni, siyasi düşüncesi, felsefi inancı, dini, mezhebi veya diğer inançları, kılık ve kıyafeti, dernek, vakıf ya da sendika üyeliği, sağlığı, cinsel hayatı, ceza mahkumiyeti ve güvenlik tedbirleriyle ilgili verileri ile biyometrik ve genetik verileridir. Periyodik İmha Kanun’da yer alan kişisel verilerin işlenme şartlarının tamamının ortadan kalkması durumunda kişisel verileri saklama ve imha politikasında belirtilen ve tekrar eden aralıklarla resen gerçekleştirilecek silme, yok etme veya anonim hale getirme işlemidir. Politika Kişisel Verileri Saklama ve İmha Politikasıdır. Veri İşleyen Veri sorumlusunun verdiği yetkiye dayanarak veri sorumlusu adına kişisel verileri işleyen gerçek veya tüzel kişilerdir. Veri Sorumlusu Kişisel verilerin işleme amaçları ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu gerçek veya tüzel kişilerdir. Yönetmelik 28 Ekim 2017 tarihli Resmi Gazete’de yayımlanan Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik’tir. 3. KAYIT ORTAMLARI
Kişisel veriler, aşağıdaki tabloda listelenen ortamlarda hukuka uygun olarak güvenli bir şekilde saklanır. Bu ortamlar:
Elektronik Ortamlar Elektronik Olmayan Ortamlar ● Sunucular (Server - yedekleme, e-posta, web sitesi vb.) ● Yazılımlar (Ofis yazılımları vb.) ● Bilgi güvenliği cihazları (Güvenlik duvarı, saldırı tespit ve engelleme, antivirüs vb.) ● Mobil cihazlar (telefon, tablet vb.) ● Optik diskler (CD, DVD vb.) ● Kişisel bilgisayarlar (Masaüstü, dizüstü) ● Çıkarılabilir bellekler (USB, Hafıza kartı vb.) ● Yazıcı, tarayıcı, fotokopi makinesi ● Kağıt ● Manuel veri kayıt sistemleri (Eksper dosyası, özlük dosyası, başvuru formları, eksper dosyası vb.) ● Yazılı, basılı ve görsel ortamlar 4. İŞLEME, SAKLAMA, İDARİ VE TEKBİK TEDBİRLER İLE İMHAYI GEREKTİREN HALLERE İLİŞKİN AÇIKLAMALAR
Kanunun 4. maddesinde kişisel verilerin işlendikleri amaçla bağlantılı, sınırlı ve ölçülü olması ve ilgili mevzuatta öngörülen veya işlendikleri amaç için gerekli süre kadar muhafaza edilmesi gerektiği belirtilmiş, 5. ve 6. maddelerde ise kişisel verilerin işleme şartları sayılmıştır.
Kişisel veriler, Altınok tarafından sunulan hizmet amaçlarımız kapsamında www.altinokkimya.com.tr sitesinin kullanımı dahil sunduğumuz faaliyetler kapsamında, genel olarak faaliyetlerin sürdürülmesi, hizmet sunumu, danışmanlık, hukuki yükümlülüklerinin yerine getirilmesi, çalışan haklarının planlanması, kurs ve eğitim hizmetlerinin gerçekleştirilmesi, iş ortakları ile süreçlerin işletilebilmesi amacıyla fiziki yahut elektronik ortamlarda güvenli bir biçimde Kanun ve ilgili mevzuatta belirtilen sınırlar çerçevesinde işlenir.
Kişisel verileri işleme amaçlarımız web sitemizde yayınlanan, Altınok Galvano Kimya Sanayi ve Ticaret Limited Şirketi Kişisel Verilerin Korunması ve İşlenmesine İlişkin Aydınlatma Metni kapsamında ayrıntılı olarak belirtilmiştir.
4.1. Saklamaya İlişkin Açıklamalar
Faaliyetlerimiz çerçevesinde işlenen kişisel veriler, ilgili mevzuatta öngörülen veya işleme amaçlarımıza uygun süre kadar saklanır.
Kişisel verileri güvenli bir şekilde saklamak ve hukuka aykırı işlenmesini ve erişilmesini önlemek için Altınok olarak aldığımız teknik ve idari tedbirlere ilişkin açıklama ve bilgilendirme Altınok Galvano Kimya Sanayi ve Ticaret Limited Şirketi Kişisel Verilerin Korunması ve İşlenmesine İlişkin Aydınlatma Metni’nde ayrıntılı olarak belirtilmiştir.
4.1.1. Saklamayı Gerektiren Hukuki Sebepler
Faaliyetlerimiz çerçevesinde işlenen kişisel veriler, ilgili mevzuatta öngörülen süre kadar muhafaza edilir. Bu kapsamda kişisel veriler;
● 6698 Sayılı Kişisel Verilerin Korunması Kanunu,
● 6098 Sayılı Türk Borçlar Kanunu,
● 4857 Sayılı İş Kanunu,
● Bu kanunlar uyarınca yürürlükte olan diğer ikincil düzenlemeler,
● İlgili diğer mevzuatlar.
çerçevesinde öngörülen saklama sürelerinin sonuna kadar saklanmaktadır.
4.1.2. Saklamayı Gerektiren İşleme Araçları
Paylaştığınız hem özel nitelikteki kişisel veriler hem de genel nitelikteki kişisel veriler;
Altınok olarak;
● Kişisel Verilerin Korunması Kanunu, Kişisel Sağlık Verileri Hakkında Yönetmelik ve ilgili diğer düzenlemelerde yer alan hukuki yükümlülüklerimizi yerine getirme,
● İlgili mevzuat kapsamında saklaması gereken sağlık verilerinize ilişkin bilgileri muhafaza etme,
● Kolluk kuvvetleri, mahkemeler, icra müdürlükleri, SGK, İŞKUR elçilikler gibi resmi makamların yazılı taleplerine cevap verilmesi, ilgili mevzuat uyarınca bakanlık ve diğer kamu kurum ve kuruluşları ile talep edilen bilgileri paylaşma,
● Kamu güvenliğine ilişkin hususlarda ve hukuki uyuşmazlıklarda, talep halinde ve mevzuat gereği savcılıklara, mahkemelere ve ilgili kamu görevlilerine bilgi verilmesi, hukuki süreçlerin yerine getirilmesi, ileride doğabilecek hukuki uyuşmazlıklarda ispat yükümlülüğünün yerine getirilebilmesi amacıyla delil olarak kullanılması,
● Altınok adına muhtelif işlerin yürütülmesi amacıyla üst yönetim tarafından vekil tayin edilen çalışanlara vekaletname hazırlanması ve noterliklere onaylatılması,
● Hizmetlerin sunumu için finansman planlaması ve yönetilmesi, fatura tanzimi,
● Finans ve Muhasebe işlemlerinin yürütülmesi,
● Altınok’un veri güvenliği kapsamında tüm gerekli teknik ve idari tedbirlerin alınması,
● Altınok’un iç işleyişinin planlanması ve yönetilmesi, hizmetlerin geliştirilmesi, analiz yapma, risk yönetimi ve kalite süreçlerinin değerlendirilmesi,
● Suistimal ve yetkisiz işlemlerin izlenmesi ve engellenmesi,
● Kimliğinizin doğrulanması,
● Kanuni ve sözleşmesel yükümlülüklerin yerine getirilmesi, imzalanan sözleşmeler ve protokoller neticesinde iş ve işlemlerin ifa edilebilmesi,
● Sunulan hizmetlere yönelik her türlü soru ve şikâyetinize cevap verilebilmesi,
● Hizmet memnuniyetimizin ölçülmesi ve memnuniyetin geliştirilmesi, çalışanlarımızı eğitme ve geliştirme,
● Risk yönetimi ve kalite geliştirme aktivitelerinin yerine getirilmesi,
● Web sitesine özel içeriklerin, somut ve soyut faydaların tasarlanması ve iletilebilmesi,
● Altınok’un insan kaynakları politikalarının yürütülmesinin temini amacıyla da; çalışanlarımızın verileri, İş Kanunu ve çalışma ve sosyal güvenlik mevzuatı, iş sağlığı ve güvenliği ile yürürlükte olan diğer mevzuatın öngördüğü zorunlulukların ve faaliyetlerin mevzuata uygun yürütülmesinin yanı sıra performans düzeyini ve çalışan memnuniyetini arttırmak ve iş barışının sağlanması, özlük dosyasının oluşturulması,
● Çalışanların mesleki ve kişisel gelişimlerinin sağlanması için gerekli olan eğitimlerin verilmesi, çalışanların oryantasyonu,
● Çalışan adayları açısından başvuru süreçlerinin yürütülmesi,
● Altınok’un güvenliğinin sağlanması, fiziksel mekan güvenliğinin temini,
● Bilgi güvenliği süreçlerinin yürütülmesi,
● İşlem güvenliğinin sağlanması,
● Ziyaretçi verisi açısından Altınok’u ziyaret etmeniz, herhangi bir nedenle web sitesini halinde süreçlerin yürütülebilmesi,
amaçlarıyla ve bunlarla sınırlı olmamak üzere her türlü faaliyetimiz kapsamında Altınok’a hizmet sunulan müşteriler, iş ortakları, hizmet sağlayıcılar, danışmanlar, ziyaretçiler, çalışanlar, çalışan adayları, web site ziyaretçilerine ait kişisel verileri işlemekteyiz.
4.2. İmhayı Gerektiren Sebepler
Kişisel veriler;
● Kişisel verilerin işlenmesine, saklanmasına ve imhasına esas teşkil eden ilgili mevzuat hükümlerinin değiştirilmesi ve yürürlükten kaldırılması,
● Kişisel verilerin işlenmesini veya saklanmasını gerektiren amacın ortadan kalkması,
● Kişisel verileri işlemenin sadece açık rıza şartına istinaden gerçekleştiği hallerde ilgili kişinin rızasını geri alması,
● İlgili kişinin, kanuni haklar çerçevesinde kişisel verilerinin silinmesi veya yok edilmesi talebinin veri sorumlusu tarafından incelenerek uygun görülmesi,
● Ver sorumlusunun, ilgili kişi tarafından kişisel verilerinin silinmesi, yok edilmesi veya anonim hale getirilmesi talebi ile kendisine yapılan başvuruyu reddetmesi, verdiği cevabın yetersiz bulunması veya Kanun’da öngörülen süre içinde cevap vermemesi hallerinde; Kurul’a şikayette bulunulması ve bu talebin Kurul tarafından uygun bulunması,
● Kişisel verilerin saklanmasını gerektiren azami sürenin geçmiş olması ile birlikte, kişisel verilerin daha uzun süre saklamayı gerektirecek herhangi bir şartın olmaması,
durumlarında Altınok tarafından re’sen ya da ilgili kişinin talebi üzerine silinir, yok edilir, veya anonim hale getirilir.
5. KİŞİSEL VERİLERİN İMHA TEKNİKLERİ
Altınok, kişisel verileri ancak ilgili mevzuatta öngörülen veya işlendikleri amaç için gerekli olan süre kadar muhafaza etmektedir. Bu kapsamda, öncelikle ilgili mevzuatta kişisel verilerin saklanması için bir süre öngörülüp öngörülmediği tespit edilmekte, bir süre belirlenmişse bu süreye uygun davranılmakta, bir süre belirilenmemişse kişisel verilerin işlendikleri amaç için gerekli olan süre kadar saklanmaktadır. Sürenin bitimi veya işlenmesini gerektiren sebeplerin ortadan kalkması halinde, Altınok re’sen veya ilgilinin başvurusu üzerine kişisel verileri işbu Politika’ya göre silmekte, yok etmekte ve anonim hale getirmektedir.
Kişisel verilerin silinmesi, yok edilmesi ve anonim hale getirilmesi ile ilgili yapılan bütün işlemler kayıt altına alınır ve söz konusu kayıtlar, diğer hukuki yükümlülükler hariç olmak üzere en az 3 (üç) yıl süreyle saklanır.
5.1. Kişisel Verilerin Silinmesi
Kişisel verilerin silinmesi, kişisel verilerin hiçbir şekilde erişilemez ve tekrar kullanılamaz hale getirilmesi işlemidir. Silinen verilere, veri sorumlusu hariç olmak üzere, ilgili kullanıcılar tarafından ulaşılamaz ve kullanılamaz. İlgili kişi, verinin saklanmasından, depolanmasından ve yedeklenmesinden sorumlu kişiler haricinde diğer tüm çalışanlardır. Silme işlemi, ilgili kullanıcının kişisel veriye hiçbir şekilde erişememesi, üzerinde herhangi bir işlem yapamaması, düzeltip değiştirememesi, silememesi, aktaramaması, görüp okuyamaması, paylaşamaması gibi kişisel veri işleme faaliyetlerinden hiçbirisini gerçekleştiremeyecek hale getirilmesi işlemidir. Kısaca, silme, doğrudan bir silme değil, işlenmiş olan kişisel verinin saklanması, depolanması, korunma amacıyla yedeklenmesi ve arşivlenmesidir.
Altınok, kendi organizasyonu içerisindeki ilgili iş biriminin kişisel verilerin işlenmesi için gerekli olan amacı ve saklama süresi sona erdikten sonra, bu iş biriminin (ilgili kullanıcı) ilgili kişisel verileri işlemesini engelleyecek teknik ve idari tedbirleri alır. Altınok’un organizasyonu içerisindeki diğer iş birimlerinin aynı kişisel veri için gerekli olan işleme amaçları ve saklama süreleri sona ermeden ilgili kişisel veriler silinemez, yok edilemez veya anonim hale getirilemez.
Kişisel verinin varlığı sözleşmesel, ticari, hukuki, idari işlemler gereğince doğması muhtemel hak taleplerine ilişkin ise söz konusu işleme ilişkin zamanaşımı süresince veriler muhafaza edilir. Bu konuda talep ve politikamız arasında bir çelişki doğması halinde çelişkinin giderilmesi amacıyla Kurum’a yazılı başvuru yapılır ve ilke kararı doğrultusunda işlem yapılır. Erişim yetki ve kontrol matrisi ya da benzer bir sistem kullanarak her bir kişisel veri için ilgili kullanıcılar tespit edilir ve kullanıcıların erişim, geri getirme, tekrar kullanma gibi yetkilerinin ve yöntemlerinin tespiti yapılır. Akabinde ilgili kullanıcıların kişisel veriler kapsamındaki erişim, geri getirme, tekrar kullanma yetki ve yöntemlerinin kapatılması ve ortadan kaldırılmasına ilişkin işlem gerçekleştirilir.
Kişisel verilerin silinmesi işlemi, silinmesi gerekmeyen diğer verilere de sistem içerisinde erişilememe ve bu verileri kullanamama sonucunu doğuracak ise;
● Kişisel verilerin anonim hale getirilerek arşivlenmesi veya
● Başka herhangi bir kurum, kuruluş veya kişinin erişimine kapalı olması ve kişisel verilere yalnızca yetkili kişiler tarafından erişilmesini sağlayacak şekilde gerekli her türlü teknik ve idari tedbirlerin alınması,
kaydıyla kişisel veriler silinmiş sayılacaktır.
Kişisel veriler aşağıdaki tabloda belirtilen yöntemlerle silinir:
Veri Kayıt Ortamı Açıklama Sunucularda Yer Alan Kişisel Veriler Sunucularda yer alan kişisel verilerden saklanmasını gerektiren süre sona erenler için sistem yöneticisi tarafından ilgili kullanıcıların erişim yetkisi kaldırılarak silme işlemi yapılır. Elektronik Ortamlarda Yer Alan Kişisel Veriler Elektronik ortamda yer alan kişisel verilerden saklanmasını gerektiren süre sona erenler, veri tabanı yöneticisi hariç diğer çalışanlar için hiçbir şekilde erişilemez ve tekrar kullanılamaz hale getirilir. İşletim sağladığı silme komutları (del, remove-item, rm gibi) kullanılarak ya da bu komutları uygulayan yazılımlar kullanılarak silinir. İlgili kullanıcının silinmesi yeterlidir. Fiziksel Ortamda Yer Alan Kişisel Veriler ve Kağıt Ortamında Yer Alan Kişisel Veriler Fiziksel ortamda tutulan kişisel verilerden saklanmasını gerektiren süre sona erenler için evrak arşivinden sorumlu birim yöneticisi hariç diğer çalışanlar için hiçbir şekilde erişilemez ve tekrar kullanılamaz hale getirilir. İlgili kullanıcının erişemeyeceği ve girip inceleme yapamayacağı arşiv / saklama / depolama alanlarında ya da bu alanların ilgili bölümlerinde depolanmalıdır. İlgili kullanıcılar bu muhafaza alanlarına girmemeli ve içeride bulunan kişisel veriler üzerinde herhangi bir işlem yapmamalıdır. Ya da saklama / depolama / arşiv alanlarının belirli bölümlerinde yine arşiv sorumluları haricinde hiç kimsenin erişemeyeceği kilitli alanlarda muhafaza edilerek silme işlemi gerçekleştirilmelidir. Taşınabilir Medyada Yer Alan Kişisel Veriler Flash tabanlı saklama ortamlarında tutulan kişisel verilerden saklanmasını gerektiren süre sona erenler, sistem yöneticisi tarafından şifrelenerek ve erişim yetkisi sadece sistem yöneticisine verilerek şifreleme anahtarlarıyla güvenli ortamlarda saklanır. Bulut Ortamında Yer Alan Kişisel Veriler Bulut işletim sisteminde saklanan kişisel veriler elektronik ortamlarda kişisel verilerin silinmesine benzer bir biçimde bulut işletim sisteminin sağladığı silme komutları (del, remove – item, rm gibi), kullanılarak ya da bu komutları uygulayan yazılımlar kullanılarak ilgili kişisel veriler silinebilir. Bulut ortamına erişim için kullanılan şifreleme anahtarının değiştirilmesi yolu ile kullanıcıların söz konusu ortama erişimini kaldırarak da silme işlemi gerçekleştirilebilir. GDPR uygulama alanında olan ilgili kişiler açısından GDPR hükümleri kapsamında silme hakkı ile bağlantılı olan unutulma hakkı ölçülülük ilkesi dikkate alınarak ilgili kişisel verinin toplanma ve işlenme amacı ve gerekliliği, meşru bir gerekçe olup olmadığı, hukuka aykırı veri işleme olup olmadığı hususları ile değerlendirilecektir.
Ayrıca GDPR uygulama alanında olan ilgili kişiler açısından veri işleme kısıtlama hakkı; şartları mevcut ve KVKK açısından mümkün olduğu takdirde aşağıdaki hallerde talep edilebilir.
Bu haller şunlardır;
● Kişisel verinin doğruluğuna itiraz edildiği durumlarda ilgili itirazın incelenmesi süresi boyunca,
● İşleme faaliyetinin yasa dışı olması durumunda kişinin verinin silinmesini değil verinin kısıtlanmasını talep ettiği durumlarda,
● İşleme amacı açısından artık ilgili kişisel veriye ihtiyaç duyulmaması ancak ilgili kişinin hukuki bir iddia için bu verilere ihtiyacı olduğu durumlarda,
● İlgili kişinin bir itirazı olduğunda veri sorumlusunun meşru gerekçesi ile ilgili kişinin meşru gerekçesinin değerlendirilmesi durumlarında bu değerlendirme süreci kadar,
GDPR uygulama alanında olan ilgili kişiler açısından GDPR hükümleri kapsamında veri taşınabilirliği hakkı ölçülülük ilkesi dikkate alınarak somut talebe göre değerlendirilecektir. Veri sorumlusu olarak Altınok’un meşru bir çıkarı olduğu durumlarda veya yasal bir yükümlülüğün yerine getirilmesi durumlarında veri taşınabilirliği hakkı uygulanamayacaktır. GDPR kapsamında ilgili kişilerin unutulma hakkı, veri kısıtlama hakkı, veri taşınabilirliği hakkına ilişkin açıklamalar verilerin yok edilmesi ve anonimleştirilmesi bölümleri için de geçerlidir.
5.2. Kişisel Verilerin Yok Edilmesi
Kişisel verilerin yok edilmesi, kişisel verilerin hiç kimse tarafından hiçbir şekilde erişilemez, geri getirilemez ve tekrar kullanılamaz hale getirilmesi işlemidir.
Veri Kayıt Ortamı Açıklama Fiziksel Ortamda Yer Alan Kişisel Veriler Kağıt ortamında yer alan kişisel verilerden saklanmasını gerektiren süre sona erenler, kağıt kırpma makinelerinde geri döndürülemeyecek şekilde yok edilir. Kağıtlar taranarak elektronik ortama aktarılmış ise bulundukları elektronik ortam şartlarına göre de manyetize etme, fiziksel yok etme veya üzerine yazma yöntemlerinden uygun olan seçilerek yok etme işlemi gerçekleştirilir. Ayrıca, üzeri okunamayacak şekilde çizilerek / boyanarak / silinerek karartma işlemi de uygulanır. Karartma işlemi, ilgili evrak üzerindeki kişisel verilerin, mümkün olan durumlarda kesilmesi, mümkün olmayan durumlarda ise geri döndürülemeyecek ve teknolojik çözümlerle okunamayacak şekilde sabit mürekkep kullanılarak ilgili kullanıcılara görünemez hale getirilmesi şeklinde yapılır. Optik / Manyetik Medyada Yer Alan Kişisel Veriler Optik medya ve manyetik medyada yer alan kişisel verilerden saklanmasını gerektiren süre sona erenlerin eritilmesi, yakılması veya toz haline getirilmesi gibi fiziksel olarak yok edilmesi işlemi uygulanır. Ayrıca, manyetik medya özel bir cihazdan geçirilerek yüksek değerde manyetik alana maruz bırakılması suretiyle üzerindeki veriler okunamaz hale getirilir. 5.3. Kişisel Verilerin Anonimleştirilmesi
Kişisel verilerin anonim hale getirilmesi, kişisel verilerin başka verilerle eşleştirilse dahi hiçbir surette kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hale getirilmesidir. Altınok tarafından kişisel verilerin anonim hale getirilmiş olması için; veri sorumlusu, alıcı veya alıcı grupları tarafından; geri döndürme ve verilerin başka verilerle eşleştirilmesi gibi kayıt ortamı ve ilgili faaliyet alanı açısından uygun tekniklerin kullanılması yoluyla dahi kişisel verilerin kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemez hale getirilmesi gerekir.
Kişisel verilerin hangi hallerde anonimleştirileceği ve anonimleştirme işlemi için hangi yöntemin seçileceği işlemin özelliklerine göre veri sorumlusu tarafından belirlenir ve bu doğrultuda gerekli olan teknik tedbirler alınır.
Anonimleştirme yöntemi seçilirken; verinin niteliği, verinin büyüklüğü, verinin fiziki ortamlarda bulunma yapısı, verinin çeşitliliği, veriden sağlanmak istenen fayda / işleme amacı, verinin işlenme sıklığı, verinin aktarılacağı tarafın güvenilirliği, verinin anonim hale getirilmesi için harcanacak çabanın anlamlı olması, verinin anonimliğinin bozulması halinde ortaya çıkabilecek zararın büyüklüğü, etki alanı, verinin dağıtıklık / merkezilik oranı, kullanıcıların ilgili veriye erişim yetki kontrolü, anonimliği bozacak bir saldırı kurgulanması ve hayata geçirilmesi için harcayacağı çabanın anlamlı olması ihtimali dikkate alınır.
5.3.1.Anonimleştirme Teknikleri
● Maskeleme
Kişisel verinin bazı alanlarına silme veya yıldızlama işlemi gerçekleştirilerek kişinin belirlenemez hale getirilmesidir. Örnek; TC kimlik numarasının bir kısmının yıldızlanması gibi (19*********).
● Toplulaştırma / Kümülatif Data Yaratma
Verilerin kümülatif hale getirilmesi ve akabinde toplam değerlerinin yansıtılmasını ifade eder. Örnek; Başvuran kadınların X kadar olması ve sayının %30’unun üniversite mezunu, %70’inin yüksek lisans mezunu olması gibi.
● Veri Türetme
Mevcutta bulunan detaylı verilerin değiştirilerek daha genel verilerin elde edilmesidir. Örnek; Doğum tarihi bilgisinin gün/ay/yıl detayları yerine yaş aralığı şeklinde yazılması (20-25 yaş) gibi.
● Veri Karması
Veri kümesi içinde değerlerin karıştırılması ve akabinde toplam faydaya hasar vermeden kişilerin tespit edilebilme özelliğinin yok edilmesini ifade eder. Örnek; Yaş ortalaması alınmak istenen bir toplulukta kişilerin yaşlarını gösteren değerlerin birbirleri ile değiştirilerek veri karması yapılıp o kişiye ulaşılmasının ortadan kaldırılması gibi.
6. SAKLAMA VE İMHA SÜRELERİ
Kişisel verilerin saklanma süresi belirlenirken yasal düzenlemelerin getirdiği yükümlülükler göz önüne alınmaktadır. Yasal düzenlemeler dışında, kişisel verilerin işlenme amaçları dikkate alınarak saklama süresi belirlenmektedir. Veri işleme amacının ortadan kalkması halinde, verilerin tutulmasına olanak sağlayan başka bir hukuki sebep veya dayanak bulunmadığı sürece veriler silinir, yok edilir veya anonim hale getirilir.
Kişisel verilerin işlenme amacı sona ermiş; ilgili mevzuat ve Altınok’un belirlediği saklama sürelerinin de sonuna gelinmişse; kişisel veriler yalnızca olası hukuki uyuşmazlıklarda delil teşkil etmesi veya kişisel veriye bağlı ilgili hakkın ileri sürülebilmesi veya savunmanın tesis edilmesi amacıyla saklanabilmektedir. Buradaki sürelerin tesisinde bahsi geçen hakkın ileri sürülebilmesine yönelik zamanaşımı süreleri ile zamanaşımı sürelerinin geçmesine rağmen daha önce aynı konularda yöneltilen emsal taleplerdeki örnekler esas alınarak saklama süreleri belirlenmektedir. Söz konusu süreler aşağıdaki tabloda gösterilmektedir. Bu süreler sona erdikten sonra kişisel veriler silinmekte, yok edilmekte veya anonim hale getirilmektedir.
Söz konusu kişisel verinin saklanmasına ilişkin olarak, mevzuatta öngörülen sürenin sona ermesi veya ilgili mevzuatta söz konusu verinin saklanmasına ilişkin olarak herhangi bir süre öngörülmemiş olması durumunda, veriler, veri sorumlusu tarafından, 6 aylık periyodlarda silinir, yok edilir ya da anonim hale getirilir.
Kurum tarafından aksine bir karar alınmadıkça, kişisel verileri silme, yok etme veya anonim hale getirme yöntemlerinden uygun olanı Altınok tarafından seçilir.
İlgili kişi Altınok’a başvurarak kendisine ait kişisel verilerin silinmesini veya yok edilmesini talep ettiğinde ilgili talep kişisel verilerin işleme şartlarının kalkıp kalkmadığına göre değerlendirilir. Kişisel verilerin işleme şartları tamamen ortadan kalkmışsa Altınok talebe konu kişisel verileri siler, yok eder veya anonim hale getirir. Kişisel verilerin işleme şartları tamamı ortadan kalkmamışsa ilgili talep gerekçesi açıklanarak reddedilir. Talepler her durumda 30 gün içinde sonuçlandırılarak ilgili kişiye bildirilir.
VERİ TİPİ DETAYLARI SAKLAMA SÜRESİ İMHA SÜRESİ İş Ortaklarına İlişkin (ad soyad, TC Kimlik no, tüzel kişi ise vergi no, ticaret sicil bilgileri ve vergi dairesi, telefon numarası, e-posta adresi, ikametgah adresi, iş adresi, iş e-posta adresi, tüzel kişi ise KEP adresi, IBAN numarası, banka hesap numarası, fatura bilgileri, faturalandırmaya ilişkin diğer veriler, hizmet sunumu için iletilecek sigortalıya ait veriler, adli ve resmi makamlardan gelen tebligatlar, yazışmalara ilişkin hukuki işlem verileri) Sözleşmesel ilişkinin sona ermesinden itibaren 10 yıl Hukuki işlem verileri hukuki ilişkinin sona ermesinden itibaren 20 yıl Saklama süresinin bitimini takip eden ilk periyodik imha süresinde Hizmet Sağlayıcı ve Danışmana İlişkin Veriler (ad soyad, TC Kimlik no, tüzel kişi ise vergi no, ticaret sicil bilgileri ve vergi dairesi, telefon numarası, e-posta adresi, ikametgah adresi, iş adresi, iş e-posta adresi, tüzel kişi ise KEP adresi, IBAN numarası, banka hesap numarası, fatura bilgileri, faturalandırmaya ilişkin diğer veriler, adli ve resmi makamlardan gelen tebligatlar, yazışmalara ilişkin hukuki işlem verileri) Sözleşmesel ilişkinin sona ermesinden itibaren 10 yıl Hukuki işlem verileri hukuki ilişkinin sona ermesinden itibaren 20 yıl Saklama süresinin bitimini takip eden ilk periyodik imha süresinde Ziyaretçilere İlişkin Veriler (ad soyad, TC Kimlik no, tüzel kişi ise vergi no, ticaret sicil bilgileri, telefon numarası, e-posta adresi, ikametgah adresi, iş adresi, iş e-posta adresi, tüzel kişi ise KEP adresi) Sözleşmesel ilişki kurulmadığı takdirde silinir. Saklama süresinin bitimini takip eden ilk periyodik imha süresinde Müşterilere İlişkin Veriler (ad soyad, telefon numarası, e-posta adresi, fatura için vergi numarası/TCKN. ikametgah adresi veya idari merkezi, hizmet sunumu kapsamında iletilen fotoğraf ve video kayıtları olan görsel ve işitsel kayıtlar, hizmet sunumu kapsamında iletilen diğer veriler, adli ve resmi makamlardan gelen tebligatlar, yazışmalar ve tarafımıza ileteceğiniz hukuki işlem verileri, hizmet sunumuna ilişkin sunulan diğer veriler) Sözleşmesel ilişkinin sona ermesinden itibaren 10 yıl Hukuki işlem verileri açısından hizmet sunumu için tarafımıza sunulanlar sözleşmesel ilişkinin sona ermesinden itibaren 10 yıl, adli ve resmi makamlardan gelen tebligatlar ve yazışmalar açısından hukuki ilişkinin sona ermesinden itibaren 20 yıl Saklama süresinin bitimini takip eden ilk periyodik imha süresinde Çalışanlara İlişkin Veriler ( ad soyad, TC Kimlik numarası, TC Kimlik belgesi sureti veya ehliyet sureti veya pasaport sureti, nüfusa kayıtlı olunan yer bilgisi, anne ve baba adı, pasaport veya ehliyet sunulması halinde pasaport veya ehliyet numarası, ikametgah adresi, eski kimliklerde yer alması halinde din bilgisi ve tarafımıza özellikle belirtilen felsefi inanç, din ve mezhep bilgisi, kan grubu, özgeçmiş bilgileri, cep telefonu, kişisel e-posta adresi, banka hesap numarası, IBAN adresi, diploma, doğum tarihi ve yeri, cinsiyet, ücret verisi, medeni durum/partner bilgisi, uyruk, öğrenim durumu, mezuniyet bilgileri, işe başlama tarihi, işgörmezlik rapor bilgileri, yabancı dil bilgisi, referans verisi, acil durumlarda bilgi verileceklerin iletişim bilgileri, vukuatlı adli sicil kaydı, sağlık raporu, sağlık durumuna ilişkin bilgi ve belgeler, özlük dosyasında kullanılacak fotoğraf, mesleki oda verisi, , adli ve resmi makamlardan gelen tebligatlar, yazışmalara ilişkin hukuki işlem verileri, aile durumunu bildirir belge, askerlik durum belgesi) İş ilişkisinin sona ermesinden itibaren 10 yıl Referans verisi işe başladıktan itibaren 1 yıl Acil durumlarda bilgi verileceklerin iletişim bilgileri, çalışma süresi sona erince silinir. Hukuki işlem verileri hukuki ilişkinin sona ermesinden itibaren 20 yıl Saklama süresinin bitimini takip eden ilk periyodik imha süresinde Çalışanlara Adayına İlişkin Veriler (ad soyad, telefon, e-posta, ikametgah adresi, referans, özgeçmiş bilgileri) İşe alım gerçekleşmez ise silinir. Saklama süresinin bitimini takip eden ilk periyodik imha süresinde Websitesi Ziyaretçesine İlişkin Veriler (iletişim formunu doldurması halinde ad soyad, e-posta adresi, cep telefonu numarası, IP adresi) Websitesi ziyaretinin sona ermesinden 10 yıl Saklama süresinin bitimini takip eden ilk periyodik imha süresinde 7. PERİYODİK İMHA SÜRESİ
Altınok, imha süresini 6 ay olarak belirlemiştir. Buna göre, her yıl Haziran ve Aralık ayında düzenli olarak periyodik imha işlemi gerçekleştirilmektedir.
8. SON HÜKÜMLER
Bu Politika ………… tarihinde onaylanmıştır. Bu tarih itibariyle geçerli ve bağlayıcı olacaktır. Altınok Galvano Kimya San. ve Tic. Ltd. Şti. Kişisel Verilerin Korunması ve İşletilmesi Politikası işbu Politika’nın eki ve ayrılmaz parçasıdır.
İşbu politikanın duyurulması ve yürütülmesi veri sorumlusu tarafından gerçekleştirilecektir.
DÖKÜMAN TARİHÇESİ Versiyon Yayın Tarihi Değişikliğin Tanımı İndirmek İçin Tıklayınız...
