KİŞİSEL VERİ İŞLEME, SAKLAMA ve İMHA PROSEDÜRÜ
1 AMAÇ:
İş bu Prosedür; Eker Turistik İşletmeler ve Ticaret Ltd.Şti.’nin gerçekleştirilmekte olduğu işleme, saklama ve imha faaliyetleri ile ilgili işlemler ve süreçleri 6698 Sayılı Kişisel Verilerin Korunması Kanunu ve diğer ilgili mevzuata uyum konusunda usul ve esasları belirlemek amacıyla hazırlanmıştır.
2 KAPSAM:
İş bu Prosedür; Tüm Firma çalışanlarımızı, Alt Yüklenici (Taşeron) ve Çalışanlarını,Tedarikçilerimizi ve çalışanlarını, İŞKUR eğitim projesi kapsamında çalışan işçi adaylarını, stajyerleri, hizmet sağlayıcıları müşterileri, ziyaretçileri ve diğer üçüncü kişileri kapsar.
3.SORUMLULUK VE GÖREV DAĞILIMLARI:
Eker Turistik İşletmeler ve Ticaret Ltd.Şti.’nin tüm birimleri ve çalışanları, iş bu Prosedür kapsamında alınmakta olan teknik ve idari tedbirlerin; gereği gibi uygulanması, birim çalışanlarının eğitimi ve farkındalığının arttırılması, izlenmesi ve sürekli denetimi ile kişisel verilerin hukuka aykırı olarak işlenmesinin önlenmesi, kişisel verilere hukuka aykırı olarak erişilmesinin önlenmesi ve kişisel verilerin hukuka uygun saklanmasının sağlanması amacıyla, kişisel veri işlenen ilgili birimlerde veri güvenliğini sağlamaya yönelik teknik ve idari tedbirlerin alınması konularında sorumlu birimlere aktif olarak destek verir.
Kişisel verilerin işlenme,saklama ve imha süreçlerinde görev alan personel, unvanları, birimleri ve görev tanımlarına ait dağılım aşağıda ki tablo da verilmiştir.
ÜNVAN | BİRİM | GÖREV |
Genel Müdür |
Üst Yönetim |
Tüm İlgili birim ve personelin KVKK Politikası, Prosedürleri ve sair dokümanlarına uygun hareket etmelerinden sorumludur.
|
İnsan Kaynakları ve İdari İşler Sorumlusu (İrtibat Sorumlusu) |
İnsan Kaynakları ve İdari İşler Birimi |
KVKK Politika, Prosedür ve sair dokümanlarının hazırlanması, geliştirilmesi, yürütülmesi, ilgili ortamlarda yayınlanması, ilgili personelin eğitim ve farkındalığının sağlanması ve VERBİS Portalına Firma kaydının yapılması ve gerekli bilgilerin girilmesinden, Tüm kayıt ve dokümantasyonun güncellenmesinden KVKK gereği bilgi almak isteyen tüm tarafların sorularının cevaplanmasından, Personel özlük dosyaları ve bilgisayar ortamında saklanması ve işlenmesinden. Bilgi işlem kayıtlarının ve saklandığı ortamın dış ve iç tehditlere karşı güvenliğinden, gerekli önlemlerin alınması geliştirilmesinden ve periyodik imhasından sorumludur.
|
Muhasebe ve Finans Müdürü |
Muhasebe ve Finans Birimi |
Görevlerine uygun olarak KVKK Politikası, Prosedürleri ve ilgili dökümantasyona uygun süreç yönetiminden ve birimi ile ilgili Kişisel Verilerin İşlenmesinden, paylaşımından, fiziki ve bilgisayar kayıtlarının korunmasından, ve periyodik imhasından sorumludur.
|
Ortaköy Şube Müdürü |
Ortaköy Şubesi |
Görevlerine uygun olarak KVKK Politikası, Prosedürleri ve ilgili dokümantasyona uygun süreç yönetiminden ve birimi ile ilgili Kişisel verilerin İşlenmesinden, paylaşımından, fiziki ve bilgisayar kayıtlarının korunmasından ve periyodik imhasından sorumludur.
|
ÜNVAN |
BİRİM |
GÖREV |
Beşiktaş Şube Müdürü |
Beşiktaş Şubesi |
Görevlerine uygun olarak KVKK Politikası, Prosedürleri ve ilgili dokümantasyona uygun süreç yönetiminden ve birimi ile ilgili Kişisel verilerin İşlenmesinden, paylaşımından, fiziki ve bilgisayar kayıtlarının korunmasından ve periyodik imhasından sorumludur.
|
Bilgi İşlem (IT) Sorumlusu |
Bilgi İşlem Danışmanı |
KVKK Politika, Prosedür ve sair dokümanlarının hazırlanmasına destek verilmesi,onaylanması, geliştirilmesi, revizyonu ve ilgili ortamlarda yayınlanması Sözkonusu imhası gereken yada kullanımdan kalkmış verilerin silinmesinden Bilişim sisteminin güvenliğinden, kontrolünden,risk ve tehditleri tespit ederek önlemlerini almaktan elektronik ortamda saklanan kişisel verilerin güvenliğinden sorumludur.
|
4.KAYIT ORTAMLARI:
Kişisel veriler, Firmamızın ilgili birimleri tarafından aşağıda ki tablo da listelenen ortamlarda hukuka uygun olarak güvenli bir şekilde toplanarak kayıt altına alınmakta, işlenmekte ve saklanmaktadır.
Elektronik Ortamlar | Elektronik Olmayan Ortamlar |
· Sunucular (Etki alanı, yedekleme, e-posta,veritabanı,web, dosya paylaşım, vb.)
· Yazılımlar (ofis yazılımları, Bakanlık /SGK/Kolluk Kuvvetleri /Sivil Savunma AFAT portalları, EBYS,VERBİS.) · Bilgi güvenliği cihazları (güvenlik duvarı, saldırı tespit ve engelleme, günlük kayıt dosyası, antivirüs vb. ) · Kişisel bilgisayarlar (Masaüstü, dizüstü) · Mobil cihazlar (telefon, tablet vb.) · Optik diskler (CD, DVD vb.) · Çıkartılabilir bellekler (USB, Hafıza Kart,CD. vb.) *Yazıcı, tarayıcı, fotokopi makinesi. · Kaydedici sistemler (PDKS parmak izi okuma sistemi, CCTV Görüntü Kayıt Sistemi) |
· Kağıt
· Manuel veri kayıt sistemleri (anket formları, Bildirim Formları, iş talep formları, Firmaya iş Müracaatında doldurulan iş müracaat formları, Gönderilen veya verilen CV.’ler ziyaretçi giriş kayıt,Kişisel sağlık bildirim formları, fabrika araç giriş çıkış defteri) ü · Yazılı, basılı, elle doldurulan Formlar, basılı görsel eğitim fotoğrafları,vesikalık resimler
|
- İŞLEME, SAKLAMA VE İMHA SÜREÇLERİ:
Firmamız ilgili birimlerince; Tüm Firma çalışanlarımızı, Alt Yüklenici (Taşeron) ve Çalışanlarını, Tedarikçilerimizi ve çalışanlarını, İŞKUR eğitim projesi kapsamında çalışan işçi adaylarını, stajyerleri, hizmet sağlayıcıları (tedarikçiler), müşterileri, ziyaretçileri ve diğer üçüncü kişileri, kurumların veya kuruluşların çalışanlarına ait kişisel veriler Kanuna uygun olarak toplanır, işlenir ve saklanarak, zamanı geldiğinde de periyodik olarak imha edilir. Bu kapsamda işleme, saklama ve imhaya ilişkin detaylı açıklamalara aşağıda sırasıyla yer verilmiştir.
5.1 İşlemeye ve Saklamaya İlişkin Açıklamalar:
Kanunun 3 üncü maddesinde kişisel verilerin işlenmesi kavramı tanımlanmış, 4 üncü maddesinde işlenen kişisel verinin işlendikleri amaçla bağlantılı, sınırlı ve ölçülü olması ve ilgili mevzuatta öngörülen veya işlendikleri amaç için gerekli süre kadar muhafaza edilmesi gerektiği belirtilmiş, 5 ve 6 ncı maddelerde ise kişisel verilerin işleme şartları sayılmıştır.
Buna göre, Kurumumuz faaliyetleri çerçevesinde kişisel veriler, ilgili mevzuatta öngörülen veya işleme amaçlarımıza uygun süre kadar saklanır.
5.1.1 Saklamayı Gerektiren Hukuki Sebepler;
Kurum da faaliyetleri çerçevesinde işlenen kişisel veriler, ilgili mevzuatta öngörülen süre kadar muhafaza edilir. Bu kapsamda kişisel veriler;
- 6698 sayılı Kişisel Verilerin Korunması Kanunu,
- 5237 sayılı Türk Ceza Kanunu
- 6098 sayılı Türk Borçlar Kanunu,
- 4734 sayılı Kamu İhale Kanunu,
- 657 sayılı Devlet Memurları Kanunu,
- 5510 sayılı Sosyal Sigortalar ve Genel Sağlık Sigortası Kanunu,
- 5651 sayılı İnternet Ortamında Yapılan Yayınların Düzenlenmesi ve Bu Yayınlar
Yoluyla İşlenen Suçlarla Mücadele Edilmesi Hakkında Kanun,
- 5018 sayılı Kamu Mali Yönetimi Kanun
- 5520 sayılı Kurumlar Vergisi Kanunu
- 6331 sayılı İş Sağlığı ve Güvenliği Kanunu,
- 4982 Sayılı Bilgi Edinme Kanunu,
- 3071 sayılı Dilekçe Hakkının Kullanılmasına Dair Kanun,
- 4857 sayılı İş Kanunu,
- 2547 sayılı Yüksek öğretim Kanunu,
- 5434 sayılı Emekli Sağlığı Kanunu,
- 2828 sayılı Sosyal Hizmetler Kanunu
- 5188 sayılı Özel Güvenlik Kanunu
- Türk Gıda Kodeksi
- İşyeri Bina ve Eklentilerinde Alınacak Sağlık ve Güvenlik Önlemlerine İlişkin
Yönetmelik,
- Arşiv Hizmetleri Hakkında Yönetmelik
- Doküman kontrolü prosedürü ve Kayıtların kontrolü prosedürü
- Bu kanunlar uyarınca yürürlükte olan diğer ikincil düzenlemeler çerçevesinde
öngörülen saklamasüreleri kadar saklanmaktadır.
5.1.2 Saklamayı Gerektiren İşleme Amaçları;
Kurum, faaliyetleri çerçevesinde işlemekte olduğu kişisel verileri aşağıdaki amaçlar doğrultusunda saklar.
- İnsan kaynakları süreçlerini yürütmek
- Kurumsal iletişimi sağlamak
- Kurum güvenliğini sağlamak,
- İstatistiksel çalışmalar yapabilmek.
- İmzalanan sözleşmeler ve protokoller neticesinde iş ve işlemleri ifa edebilmek.
- VERBİS kapsamında, çalışanlar, veri sorumluları, irtibat kişileri, veri sorumlusu
temsilcileri ve veri işleyenlerin tercih ve ihtiyaçlarını tespit etmek, verilen hizmetleri
buna göre düzenlemek ve gerekmesi halinde güncellemek.
- Yasal düzenlemelerin gerektirdiği veya zorunlu kıldığı şekilde, hukuki yükümlülüklerin
yerine getirilmesini sağlamak.
- Kurum ile iş ilişkisinde bulunan gerçek / tüzel kişilerle irtibat sağlamak.
- Yasal raporlamalar yapmak.
- Çağrı merkezi süreçlerini yönetmek
- İleride doğabilecek hukuki uyuşmazlıklarda delil olarak ispat yükümlülüğü.
- Gıda güvenliği yönetim sisteminin gereklilikleri ve sistemin yönetilmesi
5.2 İmhayı Gerektiren Sebepler Kişisel veriler;
- İşlenmesine esas teşkil eden ilgili mevzuat hükümlerinin değiştirilmesi veya iptali,
- İşlenmesini veya saklanmasını gerektiren amacın ortadan kalkması,
- Kişisel verileri işlemenin sadece açık rıza şartına istinaden gerçekleştiği hallerde, ilgili
kişinin açıkrızasını geri alması,
- Kanunun 11 inci maddesi gereği ilgili kişinin hakları çerçevesinde kişisel verilerinin
silinmesi veyok edilmesine ilişkin yaptığı başvurunun Kurum tarafından kabul edilmesi,
- Kurumun, ilgili kişi tarafından kişisel verilerinin silinmesi, yok edilmesi veya anonim
hale getirilmesi talebi ile kendisine yapılan başvuruyu reddetmesi, verdiği cevabı yetersiz bulması veya Kanunda öngörülen süre içinde cevap vermemesi hallerinde; Kurula şikâyette bulunması ve bu talebin Kurul tarafından uygun bulunması,
- Kişisel verilerin saklanmasını gerektiren azami sürenin geçmiş olması ve kişisel verileri daha uzun süre saklamayı haklı kılacak herhangi bir şartın mevcut olmaması, durumlarında, Kurum tarafından ilgili kişinin talebi üzerine silinir, yok edilir ya da re’sen silinir, yok edilir veya anonim hale getirilir.
- TEKNİK VE İDARİ TEDBİRLER :
Kişisel verilerin güvenli bir şekilde saklanması, hukuka aykırı olarak işlenmesi ve erişilmesinin önlenmesi ile kişisel verilerin hukuka uygun olarak imha edilmesi için Kanunun 12 nci maddesiyle Kanunun 6 ncı maddesi dördüncü fıkrası gereği özel nitelikli kişisel veriler için Kurul tarafından belirlenerek ilan edilen yeterli önlemler çerçevesinde Kurum tarafından teknik ve idari tedbirler alınır.
6.1 Teknik Tedbirler;
Kurum tarafından, işlediği kişisel verilerle ilgili olarak alınan teknik tedbirler aşağıda sayılmıştır
- Sızma (Penetrasyon) testleri ile Kurumumuz bilişim sistemlerine yönelik risk, tehdit,
zafiyet ve varsa açıklıklar ortaya çıkarılarak gerekli önlemler alınmaktadır.
- Bilgi güvenliği olay yönetimi ile gerçek zamanlı yapılan analizler sonucunda bilişim
sistemlerinin sürekliliğini etkileyecek riskler ve tehditler sürekli olarak izlenmektedir.
- Bilişim sistemlerine erişim ve kullanıcıların yetkilendirilmesi, erişim ve yetki matrisi ile
kurumsal aktif dizin üzerinden güvenlik politikasına uyumlu olarak yapılmaktadır.
- Kurumun bilişim sistemleri teçhizatı, yazılım ve verilerin fiziksel güvenliği için gerekli
önlemler alınmaktadır.
- Çevresel tehditlere karşı bilişim sistemleri güvenliğinin sağlanması için, donanımsal
(sistem odasına sadece yetkili personelin girişini sağlayan erişim kontrol sistemi, 7/24 çalışan izleme sistemi, yerel alan ağını oluşturan kenar anahtarların fiziksel güvenliğinin sağlanması, yangın söndürme sistemi, iklimlendirme sistemi vb.) ve yazılımsal (güvenlik duvarları, atak önleme sistemleri, ağ erişim kontrolü, zararlı yazılımları engelleyen sistemler vb.) önlemler alınmaktadır.
- Kişisel verilerin hukuka aykırı işlenmesini önlemeye yönelik riskler belirlenmekte, bu
risklere uygun teknik tedbirlerin alınması sağlanmakta ve alınan tedbirlere yönelik teknik kontroller yapılmaktadır.
- Kurum içerisinde erişim prosedürleri oluşturularak kişisel verilere erişim ile ilgili
raporlama ve analiz çalışmaları yapılmaktadır.
- Kişisel verilerin bulunduğu saklama alanlarına erişimler kayıt altına alınarak uygunsuz
erişimler veya erişim denemeleri kontrol altında tutulmaktadır.
- Kurum, silinen kişisel verilerin ilgili kullanıcılar için erişilemez ve tekrar kullanılamaz
olması için gerekli tedbirleri almaktadır.
- Kişisel verilerin hukuka aykırı olarak başkaları tarafından elde edilmesi halinde bu
durumu ilgili kişiye ve Kurula bildirmek için Kurum tarafından buna uygun bir sistem ve altyapı oluşturulmuştur.
- Güvenlik açıkları takip edilerek uygun güvenlik yamaları yüklenmekte ve bilgi
sistemleri güncel haldetutulmaktadır.
- Kişisel verilerin işlendiği elektronik ortamlarda güçlü parolalar kullanılmaktadır.
- Kişisel verilerin işlendiği elektronik ortamlarda güvenli kayıt tutma (loglama) sistemleri
kullanılmaktadır.
- Kişisel verilerin güvenli olarak saklanmasını sağlayan veri yedekleme programları
kullanılmaktadır.
- Elektronik olan veya olmayan ortamlarda saklanan kişisel verilere erişim, erişim
prensiplerine göre sınırlandırılmaktadır.
- Kurum internet sayfasına erişimde güvenli protokol (HTTPS) kullanılarak SHA 256 Bit
RSA algoritmasıyla şifrelenmektedir.
- Özel nitelikli kişisel verilerin (kişilerin ırkı, etnik kökeni, siyasi düşüncesi, felsefi
inancı, dini, mezhebi veya diğer inançları etik kurallarımız gereği sorgulanmaz ve kayıt
altına alınmaz; Gıda işletmesi olmamız sebebi ile iş kıyafeti kayıtları, sağlık kayıtları, cezai mahkumiyet bilgileri, güvenlik tedbirleri nedenli biyometrik verileri kayıt altına alınır.) güvenliğine yönelik ayrı bir prosedür belirlenmiştir.
- Özel nitelikli kişisel veri işleme süreçlerinde yer alan çalışanlara (İnsan Kaynakları
Sorumlusu ve İşyeri Hekimi) yönelik özel nitelikli kişisel veri güvenliği konusunda eğitimler verilmiş, gizlilik sözleşmeleri yapılmış, verilere erişim yetkisine sahip kullanıcıların yetkileri tanımlanmıştır.
- Özel nitelikli kişisel verilerin işlendiği, muhafaza edildiği ve/veya erişildiği elektronik
ortamlar (Taşınabilir bellek, CD, DVD gibi ortamlar) kriptografik yöntemler kullanılarak muhafaza edilmekte, kriptografik anahtarlar güvenli ortamlarda tutulmakta, tüm işlem kayıtları loglanmakta, ortamların güvenlik güncellemeleri sürekli takip edilmekte, gerekli güvenlik testlerinin düzenli olarak yapılması/yaptırılması, test sonuçlarının kayıt altına alınması,
- Özel nitelikli kişisel verilerin işlendiği, muhafaza edildiği ve/veya erişildiği fiziksel
ortamların yeterli güvenlik önlemleri alınmakta, fiziksel güvenliği sağlanarak yetkisiz
giriş çıkışlar engellenmektedir.
- Özel nitelikli kişisel veriler e-posta yoluyla aktarılması gerekiyorsa şifreli olarak
kurumsal e-posta adresiyle veya KEP hesabı kullanılarak aktarılmaktadır. Farklı fiziksel
ortamlardaki sunucular arasında aktarma gerçekleştiriliyorsa, sunucular arasında VPN
kurularak veya SFTP yöntemiyle veri aktarımı gerçekleştirilmektedir. Kâğıt ortamı
yoluyla aktarımı gerekiyorsa evrakın çalınması, kaybolması ya da yetkisiz kişiler
tarafından görülmesi gibi risklere karşı gerekli önlemler alınmakta ve evrak “gizli”
formatta gönderilmektedir.
6.2 İdari Tedbirler;
Kurum tarafından, işlediği kişisel verilerle ilgili olarak alınan idari tedbirler aşağıda sayılmıştır:
- Çalışanların niteliğinin geliştirilmesine yönelik, kişisel verilerin hukuka aykırı olarak
işlenmenin önlenmesi, kişisel verilerin hukuka aykırı olarak erişilmesinin önlenmesi, kişisel verilerin muhafazasının sağlanması, iletişim teknikleri, teknik bilgi beceri, 6698 sayılı KVKK sayılı Kanun ve ilgili diğer mevzuat hakkında eğitimler verilmektedir.
- Kurum tarafından yürütülen faaliyetlere ilişkin çalışanlara gizlilik sözleşmeleri
imzalatılmaktadır.
- Güvenlik politika ve prosedürlerine uymayan çalışanlara yönelik uygulanacak yaptırım
ve uygulamalar disiplin talimatına ilave edilmiştir.
- Kişisel veri işlemeye başlamadan önce Kurum tarafından, ilgili kişileri bilgilendirme
yükümlülüğü yerine getirilmektedir.
- Kişisel veri işleme envanteri hazırlanmıştır.
- Kurum içi periyodik ve rastgele denetimler yapılmaktadır.
- Çalışanlara yönelik bilgi güvenliği eğitimleri verilmektedir.
- KİŞİSEL VERİLERİ İMHA TEKNİKLERİ :
İlgili mevzuatta öngörülen süre ya da işlendikleri amaç için gerekli olan saklama süresinin sonunda kişisel veriler, Firmamız tarafından re’sen veya ilgili kişinin başvurusu üzerine yine ilgili mevzuat hükümlerine uygun olarak aşağıda belirtilen tekniklerle imha edilir.
7.1 Kişisel Verilerin Silinmesi ;
Veri sorumlusu tarafından kullanıcıya ait olan verilerin hiçbir şekilde erişilmesine imkân vermeden ve geri getirilmeden yok edilmesidir. Sorumluluk veri sorumlusuna aittir. Silinme işleminde dikkat edilmesi gerekenler;
- Silinecek verilerin belirlenmesi,
- Silinecek kişisel veriye sahip tüm kişilerin bulunması,
- Kullanıcıların erişim yöntemi tespiti,
- Verilerin silinmesi
Kişisel veriler farklı ortamlarda kayıt altında tutulduğundan dolayı silinme işlemi de kayıtlı olduğu ortamlara göre değişmektedir. Verilerin 5 çeşit silinme yöntemi vardır.
- Kişisel verilerin silinme yöntemleri;
- Hizmet Olarak Uygulama Türü Bulut Çözümleri (Office 365, Salesforce, Dropbox gibi)
- Kağıt Ortamında Bulunan Kişisel Veriler
- Merkezi Sunucuda Yer Alan Ofis Dosyaları
- Taşınabilir Medyada Bulunan Kişisel Veriler
- Veri Tabanları
- Hizmet Olarak Uygulama Türü Bulut Çözümleri:Veri sorumlusu tarafından bulut sistemi üzerinden silme komutu verilerek verilerin silinmesidir dikkat edilmesi gereken ilgili kullanıcının bulut sistemi üzerinde silinmiş verileri geri getirme yetkisinin olup olmadığı kontrol edilmeli eğer yetkisi varsa iptal edilmelidir.
- Kağıt Ortamında Bulunan Kişisel Veriler:Kağıt üzerinde karartma yöntemi kullanılarak verilerin silinmesidir. Karartma yöntemi, kişisel verilerin mümkün olan durumlarda silinmesi mümkün olmayan durumlarda ise geri döndürülemeyecek ve teknolojik çözümlerle okunamayacak şekilde sabit mürekkep kullanılarak ilgili kullanıcılara görünemez hale getirilmesidir.
- Merkezi Sunucuda Yer Alan Ofis Dosyaları: Dosyanın bulunduğu dizin üzerinden ilgili kullanıcıların erişim hakkının kaldırılması yahut dosyanın işletim sistemindeki silme komutu ile silinmesi işlemidir. Dikkat edilmesi gereken işlem gerçekleştirilirken ilgili kullanıcının sistem yöneticisi olmadığından emin olunmalıdır.
- Taşınabilir Medyada Bulunan Kişisel Veriler: Flash tabanlı saklama ortamlarındaki kişisel veriler, şifreli olarak saklanmalı ve bu ortamlara uygun yazılımlar kullanılarak silinmelidir.
- Veri Tabanları: Kişisel verilerin bulunduğu ilgili satırların komutlar ile silinmesi işlemidir. Dikkat edilmesi gereken ilgili kullanıcının aynı zamanda veri tabanı yöneticisi olmadığından emin olunmalıdır
Kişisel veriler;Firmamızca aşagıdaki tabloda izah edilen yöntemlerle silinir.
Veri Kayıt Ortamı |
Açıklama
|
Sunucularda Yer Alan Kişisel Veriler |
Sunucularda yer alan kişisel verilerden saklanmasını gerektiren süre sona erenler için sistem yöneticisi tarafından, ilgili birim kullanıcıların erişim yetkisi kaldırılarak silme işlemi yapılır.
|
Elektronik Ortamda Yer Alan Kişisel Veriler |
Elektronik ortamda yer alan kişisel verilerden saklanmasını gerektiren süre sona erenler, veritabanı yöneticisi (IT Sorumlusu) hariç diğer çalışanlar (ilgili birim kullanıcılar) için hiçbir şekilde erişilemez ve tekrar kullanılamaz hale getirilir.
|
Fiziksel Ortamda Yer Alan Kişisel Veriler |
Fiziksel ortamda tutulan verilerden saklanmasını gerektiren süre sona erenler için evrak arşivinden sorumlu birim yöneticisi hariç diğer çalışanlar için hiçbir şekilde erişilemez ve tekrar kullanılamaz hale getirilir. Ayrıca üzeri okunamayacak şekilde çizilerek /boyanarak /silinerek karartma işlemi de uygulanır.
|
Taşınabilir Medyada Bulunan Kişisel Veriler |
Taşınabilir bellek/Flash tabanlı saklama ortamlarında tutulan kişisel verilerden saklanmasını gerektiren süre sona erenler,bir tutanak tutularak veritabanı yöneticisi(IT Sorumlusu) tarafından şifrelenerek ve erişim yetkisi sadece veritabanı yöneticisine verilerek şifreleme anahtarlarıyla güvenli ortamlarda saklanır.
|
7.2 Kişisel Verilerin Yok Edilmesi;
Kişisel veriler;Firmamızca aşağıdaki tabloda izah edilen yöntem ve tekniklerle yok edilir.
Veri Kayıt Ortamı | Açıklama |
Fiziksel Ortamda Yer Alan Kişisel Veriler |
Fiziksel /Kâğıt ortamında tutulan kişisel verilerden saklanmasını gerektiren süre sona erenler için evrak arşivinden sorumlu birim yöneticisi hariç diğer çalışanlar için hiçbir şekilde erişilemez. Bu veriler imha tutanağı tutularak kâğıt kırpma makinelerinde geri döndürülemeyecek şekilde yok edilir
|
Optik / Manyetik Medyada Yer Alan Kişisel Veriler |
Optik medya ve manyetik medyada yer alan kişisel verilerden saklanmasını gerektiren süre sona erenlerin eritilmesi, yakılması, maskelenmesi veya toz haline getirilmesi gibi fiziksel olarak yok edilmesi işlemi uygulanır. Ayrıca, manyetik medya özel bir cihazdan geçirilerek yüksek değerde manyetik alana maruz bırakılması suretiyle üzerindeki veriler okunamaz hale getirilir.
|
7.3 Kişisel Verilerin Anonim Hale Getirilmesi;
Kişisel verilerin anonim hale getirilmesi, kişisel verilerin başka verilerle eşleştirilse dahi hiçbir surette kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hale getirilmesidir.
Anonim hale getirmedeki amaç, veri ile bu verinin tanımladığı kişi arasındaki bağın kopartılmasıdır.
Anonim hale getirilen veri artık kişisel veri niteliklerine sahip olmayacağından, Kanun hükümleri kapsamında değerlendirilemeyecektir.
Kişisel verilerin anonim hale getirilmiş olması için; kişisel verilerin, veri sorumlusu veya üçüncü kişiler tarafından geri döndürülmesi ve/veya verilerin başka verilerle eşleştirilmesi gibi kayıt ortamı ve ilgili faaliyet alanı açısından uygun tekniklerin kullanılması yoluyla dahi kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemez hale getirilmesi gerekir.
Anonim hale getirme yöntemleri;
- Değer Düzensizliği Sağlamayan Anonim Hale Getirme
- Değer Düzensizliği Sağlayan Anonim Hale Getirme
- Anonim Hale Getirmeyi Kuvvetlendirici İstatistiksel Yöntemlerdir.
Anonim hale getirme için yaygın kullanılan teknikleri;
- Maskeleme: Kişisel verilerin belli alanlarının silinerek veya yıldızlanarak kişiyi belirtemez hale getirilmesidir. Örneğin, kişinin kredi kartı numarasının bir kısmının yıldızlanması durumunda maskeleme söz konusudur. (6698 **** **** 0006)
- Toplulaştırma/Kümülatif Data Oluşturma: Verilerin kümülatif hale getirilerek toplam değerlerin yansıtılmasını ifade eder. Örneğin, şirkette kadın çalışan sayısının Z adet olması ve sayının %40’ının üniversite mezunu, %60’ının yüksek lisans mezunu olmasına ilişkin veriler anonim hâle getirilmiştir.
- Veri Türetme:Mevcuttaki detay verilerin daha genel karşılıklarıyla değiştirilmesidir.
Örneğin, doğum tarihi bilgisinin Gün/Ay/Yıl detaylarının yerine kişinin direkt yaşının yazılması durumunda veri türetmek suretiyle anonimleştirme yapılmıştır.
- Veri Karması: Veri kümesi içinde değerlerin karıştırılarak toplam faydaya zarar vermeden kişilerin tespit edilebilirlik özelliğinin yok edilmesini ifade eder. Yaş ortalaması alınmak istenen bir sınıfta kişilerin yaşlarını gösteren değerlerin birbirleriyle değiştirilmesi durumunda veri karması yapılmıştır.
Veri sorumlusu imha edilecek veri türlerine göre uygun göreceği anonimleştirme tekniğine karar verecektir.
- SAKLAMA VE İMHA SÜRELERİ
Firmamız tarafından, faaliyetlerimiz kapsamında işlenmekte olan kişisel verilerle ilgili olarak;
- Süreçlere bağlı olarak gerçekleştirilen faaliyetler kapsamındaki tüm kişisel verilerle ilgili kişisel veri bazında saklama süreleri Kişisel Veri İşleme Envanterinde;
- Veri kategorileri bazında saklama süreleri VERBİS’e kayıtta;
- Süreç bazında saklama süreleri ise Kişisel Veri İşleme, Saklama ve İmha Prosedüründe yer alır.
Söz konusu saklama süreleri üzerinde, gerekmesi halinde İlgili Birim Yöneticilerinin geçerli nedenlerini sunmaları halinde güncellemeler yapılır. Saklama süreleri sona eren kişisel veriler için re’sen silme, yok etme veya anonim hale getirme işlemi veri tabanı yöneticisi (veri sorumlusu) sorumluluğundadır.
SÜREÇ | SAKLAMA SÜRESİ | İMHA SÜRESİ |
Kurul İşlemleri |
10 yıl |
Saklama süresinin bitimini takip eden ilk periyodik imha süresinde
|
Sözleşmelerin hazırlanması |
Sözleşmenin sona ermesini takiben 10 yıl |
Saklama süresinin bitimini takip eden ilk periyodik imha süresinde
|
Kurum İletişim Faaliyetlerinin İcrası |
Faaliyetin sona ermesini takiben 10 yıl |
Saklama süresinin bitimini takip eden ilk periyodik imha süresinde
|
İnsan Kaynakları Süreçlerinin Yürütülmesi |
Faaliyetin sona ermesini takiben 10 yıl |
Saklama süresinin bitimini takip eden ilk periyodik imha süresinde
|
Log Kayıt Takip Sistemleri |
10 yıl |
Saklama süresinin bitimini takip eden ilk periyodik imha süresinde
|
Donanım ve Yazılıma Erişim Süreçlerinin Yürütülmesi |
2 Yıl |
Saklama süresinin bitimini takip eden ilk periyodik imha süresinde
|
Ziyaretçi ve Toplantı |
Etkinliğin sona ermesini takiben 2 Yıl |
Saklama süresinin bitimini takip eden ilk periyodik imha süresinde
|
Kamera Kayıtları |
2 Yıl |
Saklama süresinin bitimini takip eden ilk periyodik imha süresinde
|
- PERİYODİK İMHA SÜRESİ
Yönetmeliğin 11 inci maddesi gereğince Firmamız, periyodik imha süresini 6 ay olarak belirlemiştir. Buna göre, Kurumda her yıl Haziran ve Aralık aylarında periyodik imha işlemi gerçekleştirilir.
- PROSEDÜR’ÜN YAYINLANMASI VE SAKLANMASI
İş bu Prosedür, ıslak imzalı (basılı kâğıt) ve elektronik ortamda olmak üzere iki farklı ortamda yayımlanır, internet sayfasında kamuya açıklanır. Basılı kâğıt nüshası da veritabanı yöneticisi (IT Sorumlusu) tarafından KVKK Denetim dosyasında saklanır.
- POLİTİKANIN YÜRÜRLÜĞÜ VE YÜRÜRLÜKTEN KALDIRILMASI
İş bu Prosedür, Kurumun internet sitesinde yayınlanmasının ardından yürürlüğe girmiş kabul edilir. Yürürlükten kaldırılmasına karar verilmesi halinde, Politika’nın ıslak imzalı eski nüshaları Kurul Kararı ile veritabanı yöneticisi (IT Sorumlusu) tarafından iptal edilerek (iptal kaşesi vurularak veya iptal yazılarak) imzalanır ve en az 5 yıl süre ile Veri Yönetimi Dairesi Başkanlığı tarafından saklanır.