1. Amaç
Bu Saklama ve İmha Politikası, kişisel verilerin 6698 sayılı Kişisel Verilerin Korunması Kanunu’na uygun olarak teknik ve idari korunması; işlenme şartlarının ortadan kalkması halinde, Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik hükümlerinin uygulamasını düzenlemek amacıyla çıkarılmaktadır.
2. Kişisel Verilerin Saklandığı Kayıt Ortamları
Elektronik ortamlar:
- CRM
- MS SQL Server
- E-Posta Kutusu
- Microsoft Office Programları
- Görüntü Kayıt Cihazları
Fiziksel ortamlar:
- Birim Dolapları
- Klasörler
- Arşiv
3. Saklamayı Gerektiren Sebepler
- Faaliyetlerin sürdürülebilmesi,
- Hukuki yükümlülüklerin yerine getirilebilmesi,
- Çalışan haklarının ve yan haklarının planlanması ve ifası,
- İş ilişkilerinin yönetilebilmesi,
- Sözleşmelerin kurulması ve ifası,
- Bir hakkın tesisi, kullanılması veya korunması,
- Mihsap’ın meşru menfaatinin bulunması,
- Mevzuatta açıkça öngörülmesi,
- İlgili kişinin açık rızasının bulunması.
4. İmhayı Gerektiren Sebepler
Aşağıdaki hallerde kişisel veriler re’sen veya talep üzerine imha edilir:
- İşlemeye esas mevzuat hükümlerinin değişmesi veya ilgası,
- İşleme veya saklama amacının ortadan kalkması,
- İşleme şartlarının ortadan kalkması,
- Açık rızaya dayanan işlemede rızanın geri alınması,
- İlgili kişinin Kanun’un 11. maddesi kapsamındaki başvurusunun kabul edilmesi,
- Saklamayı haklı kılacak bir şart bulunmaksızın azami sürenin geçmiş olması.
5. Alınan Teknik Tedbirler
- Ağ ve uygulama güvenliği sağlanmaktadır.
- Anahtar yönetimi uygulanmaktadır.
- Bulutta depolanan kişisel verilerin güvenliği sağlanmaktadır.
- Erişim logları düzenli olarak tutulmaktadır.
- Güncel anti-virüs sistemleri ve güvenlik duvarları kullanılmaktadır.
- Kullanıcı hesap yönetimi ve yetki kontrol sistemi uygulanmaktadır.
- Yedekleme yapılır ve yedeklerin güvenliği sağlanır.
- Saldırı tespit ve önleme sistemleri kullanılmaktadır.
- Siber güvenlik önlemleri sürekli takip edilmektedir.
- Özel nitelikli kişisel veriler şifreli olarak ve KEP/kurumsal posta ile gönderilmektedir.
6. Alınan İdari Tedbirler
- Çalışanlar için veri güvenliği eğitimleri düzenlenmektedir.
- Gizlilik taahhütnameleri imzalanmaktadır.
- Görev değişikliği/işten ayrılma hallerinde yetkiler kaldırılmaktadır.
- Veri aktarımı yapılan üçüncü kişilerle akdedilen sözleşmelere güvenlik tedbirlerine ilişkin hükümler eklenmektedir.
- Kurum içi periyodik ve rastgele denetimler yapılmaktadır.
7. Kişisel Verilerin İmha Yöntemleri
7.1. Silme
- Kâğıt ortamındaki veriler karartma yöntemiyle çizilir/silinir.
- Merkezi dosyada yer alan ofis dosyaları için kullanıcının erişim hakkı kaldırılır.
- Veri tabanlarındaki ilgili satır/sütunlar “Delete” komutu ile silinir.
7.2. Yok Etme
- Fiziksel yok etme,
- Kağıt imha makinesi ile yok etme,
- De-manyetize etme.
7.3. Anonim Hale Getirme
Kişisel veriler, başka verilerle eşleştirilse dahi hiçbir surette kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hale getirilir.
8. Saklama ve İmha Süreleri
| Veri Kategorisi | Saklama Süresi | İmha Süresi |
|---|---|---|
| Kimlik / İletişim / Finans / Risk Yönetimi | İşlem tarihi veya hukuki ilişkinin sonlanmasından itibaren 10 yıl | Saklama süresinin bitimini takip eden ilk periyodik imha süresinde |
| Mesleki Deneyim / Pazarlama / Sendika Üyeliği | İstihdamın sonlanmasından itibaren 10 yıl | Saklama süresinin bitimini takip eden ilk periyodik imha süresinde |
| Görsel ve İşitsel Kayıtlar | İşlem tarihi veya hukuki ilişkinin sonlanmasından itibaren 10 yıl | Saklama süresinin bitimini takip eden ilk periyodik imha süresinde |
| Sağlık Bilgileri | 15 yıl | Saklama süresinin bitimini takip eden ilk periyodik imha süresinde |
| Aile Bilgileri | 10 yıl | Saklama süresinin bitimini takip eden ilk periyodik imha süresinde |
Periyodik imha süresi, Yönetmelik uyarınca altı ayı geçmeyecek şekilde belirlenmiş olup Mihsap için 6 aydır.
9. Yürürlük
Bu Saklama ve İmha Politikası yayınlandığı tarihte yürürlüğe girer.
