VERİ SAKLAMA VE İMHA POLİTİKASI
6698 Sayılı Kişisel Verilerin Korunması Kanun’u (Kanun) 07.04.2016 tarihinde Resmi Gazete’de yayınlanarak yürürlüğe girmiştir. Bu Kanun, Türkiye Cumhuriyeti Anayasası’nın 20. madddesi ve Avrupa Birliği’nin ilgili direktifleri ile aynı yönde düzenlemeler içererek kişilerin verilerinin ve dolayısıyla kişilik haklarının koruma altına alınmasını sağlamaktadır. Yasa metninde belirtildiği üzere 6698 saylı Kişisel Verilerin Korunması Kanunu’nun amacı, kişisel verilerin işlenmesinde başta özel hayatın gizliliği olmak üzere kişilerin temel hak ve özgürlüklerini korumak ve kişisel verileri işleyen gerçek ve tüzel kişilerin yükümlülükleri ile uyacakları usul ve esasları düzenlemektir.
Tuğba Karadayı Astroloji Akademisi ve Danışmanlık Limited Şirketi (Şirket) için kullanıcıların, çalışanların, çalışan adaylarının, ziyaretçilerin, Şirket yetkililerinin, çalışma ortaklarının ve onların çalışanlarının, hissedarlarının, yetkililerinin ve üçüncü kişilerin kişisel verilerini Kanuna ve ilgili diğer mevzuata uygun biçimde saklamak ve işlemek temel prensiplerdendir.
Bu nedenle, iş bu veri saklama ve imha politikası 6698 Sayılı Kanunu ve Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik gereğince, Şirket olarak veri sorumlusu sıfatıyla bu konuda uygulanacak usul ve esasların belirlenmesi amacıyla hazırlanmıştır.
Şirket; kullanıcılarının, çalışanlarının, çalışan adaylarının, müşterilerinin veya kişisel verisi herhangi bir şekilde edinilmiş kimselerin verilerini bu politikada belirtilen esaslara göre, ilgili mevzuata uygun olarak saklayacak, silecek, yok edecek veya anonim hale getirecektir. Şirket tarafından edinilen her türlü kişisel bilginin işlenmesinde, kayıt ortamlarında bu politika kullanılacaktır. Şirket, aynı zamanda bu politika ve ilgili mevzuat kapsamında gerekli Şirket içi eğitimleri vermeyi, idari ve teknik tedbirleri almayı, gerekli iç prosedürleri oluşturmayı ve mevzuata uygun bir şekilde uyum sürecini yönetmeyi amaçlar.
II. Kişisel Verilerin İşlenmesinde Gözetilecek İlkeler
Şirketin, kişisel verileri edinirken ve işlerken birinci önceliği Anayasa’ya, ilgili mevzuata ve hukuka uygun hareket etmektir. Verileri işlenen gerçek kişilerin herhangi bir hak kaybına uğramadığından emin olmak için aşağıda belirtilen ilkeler Şirket tarafından tüm faaliyetlerde kullanılmak üzere benimsenmiştir.
Şirket, ticari faaliyetlerini etik, Anayasa’ya ve ilgili mevzuata, uluslararası sözleşmelere uygun, insan haklarına saygılı biçimde sürdürmeyi hedefler ve bu hususta gerekli tedbirleri alır.
II. 1. Hukuka ve Dürüstlük Kuralına Uygunluk
Kişisel veriler işlenirken Şirket tarafından gözetilen birinci ve temel ilke yapılan tüm işlemlerin hukuka ve dürüstlük kurallarına uygun olmasıdır. Bu ilke, kişisel verilerin işlenme sürecinde ilgili kişilerin yanıltılmaması, kanunun açık hükümlerine ve ruhuna aykırı hareket edilmemesi, belirtilen amacın dışına çıkılmaması, hiçbir şekilde kişileri yanıltıcı işlem yapılmaması ve hukukun elverdiği ölçüde şeffaf bir süreç yürütülmesi unsurlarını içerir.
II. 2. Amaca Bağlılık İlkesi
Şirket, herhangi bir yolla edindiği kişisel verileri aydınlatma metninde belirttiği amaçlarla işleyeceğini taahhüt eder, tüm veri işleme faaliyetlerinin kanuni bir temeli vardır. İş bu amaçların belirli, meşru ve açık olması bu ilkenin unsurlarıdır. Amacın değişmesi ancak yeni amacın eskisini tamamlayıcı veya eski amaç ile uyumlu nitelikte olmaması halinde ilgili kişiye hukuka uygun şekilde aydınlatma yapılacak veya hukukan gerekiyorsa rızası alınacaktır.
II. 3. Orantılılık İlkesi
Şirket, işlediği her kişisel veride, bu verinin işleme amacı için gerekli olup olmadığını ölçerek sürece devam eder. Eğer edinilmiş bir kişisel verinin, edinilme amacının gerçekleşmesi için gerekli olmadığına karar verilirse veri Şirket kayıtlarında tutulmaz. Bu sayede ileride meydana gelebilecek kişisel veri ihlallerine önlem alınmış olur. Aynı şekilde verilerin işlenme süreleri belirlenirken de bu ilke göz önünde bulundurulur.
II. 4. Verilerin Doğruluğu İlkesi
Şirket, işlediği kişisel verilerin doğru ve gerektiğinde güncel olması gerektiğinin kanuni yükümlülük olduğu bilinciyle verilere ilişkin her türlü süreci işletir. Bu nedenle ilgili kişilerin verilerinin doğru ve güncel olmasına ilişkin her türlü talebini ciddiyetle inceler ve sonuçlandırır. Periyodik denetimler sonucunda artık güncel veya doğru olmadığı tespit edilen kişisel veriler silinir/anonim hale getirilir/yok edilir.
II. 5. Veri Güvenliği İlkesi
Şirket, topladığı ve işlediği kişisel verilerin kişisel hak kapsamında ve Anayasa güvencesi altında olduğunun bilinciyle hareket eder ve bu nedenle verilerin güvenliğini sağlamak bir diğer temel prensiptir. Veri güvenliğini sağlamak için gerekli tüm idari ve teknik tedbirler alınır. Bu tedbirler Politika’nın VI. bölümünde detaylı olarak açıklanmıştır.
III. İlgili Kavramlar ve Tanımlar
Kişisel Veri | Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi. |
Özel Nitelikli Kişisel Veri | Kişilerin ırkı, etnik kökeni, siyasi düşüncesi, felsefi inancı, dini, mezhebi veya diğer inançları, kılık ve kıyafeti, dernek, vakıf ya da sendika üyeliği, sağlığı, cinsel hayatı, ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili verileri ile biyometrik ve genetik verileri. |
Veri Sorumlusu | Kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu olan gerçek veya tüzel kişi. |
İlgili Kişi | Kişisel verisi işlenen gerçek kişi. |
Çalışan Adayı | Şirkete herhangi bir yolla iş başvurusunda bulunan veya özgeçmişini ve ilgili bilgilerini Şirkete açmış olan gerçek kişiler. |
Kanun | 6698 Sayılı Kişisel Verilerin Korunması Kanunu |
Yönetmelik | Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik |
Kurul | Kişisel Verileri Korunma Kurumu |
Kayıt Ortamı | Tamamen veya kısmen otomatik olan veya olmayan, işlenen kişisel verilerin tutulduğu ortam. |
Kişisel Verilerin İşlenmesi | Kişisel verilerin tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla elde edilmesi, kaydedilmesi, depolanması, muhafaza edilmesi, değiştirilmesi, yeniden düzenlenmesi, açıklanması, aktarılması, devralınması, elde edilebilir hâle getirilmesi, sınıflandırılması ya da kullanılmasının engellenmesi gibi veriler üzerinde gerçekleştirilen her türlü işlem. |
Anonim Hale Getirme | Kişisel verilerin, başka verilerle eşleştirilerek dahi hiçbir surette kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hâle getirilmesini, |
İmha | Kişisel verilerin silinmesi, yok edilmesi veya anonim hale getirilmesi. |
IV. Kişisel Verilerin Saklandığı Ortamlar
Şirket bünyesinde toplanan ve saklanan kişisel veriler, toplanma biçiminden bağımsız olarak niteliklerine ve Şirketin veri sorumlusu olarak yükümlülüklerine uygun olarak tasnif edilerek saklanırlar.
Kişisel veriler aşağıda sayılan ortamlarda, her koşulda gerekli güvenlik tedbirleri alınarak muhafaza edilirler.
DİJİTAL ORTAMLAR | FİZİKSEL ORTAMLAR |
|
|
|
|
|
|
|
|
|
|
V. Sorumluluk ve Görev Dağılımı
Şirket içinde kişisel verilerin saklandığı, dijital veya fiziksel farketmeksizin, ortamlara erişim sınırlıdır. Bu erişim, yetkili ve sorumlu kişilere verilen bir kullanıcı adı ve şifre ile sağlanır. Bu kişiler aynı zamanda kişisel verilerin hukuka uygun biçimde edinilmesinden, saklanmasından, işlenmesinden ve Kanun’a, politikaya uygun biçimde silinmesinden/anonim hale getirilmesinden sorumludurlar.
UNVAN | GÖREV |
İnsan Kaynakları Direktörü | İşe başlayan personellere KVK konulu eğitimler düzenlemek ve periyodik denetimleri organize etmek. |
IT Direktörü | Bilişim sistemlerinde düzenli denetimleri sağlamak, tehlikeler ile doğru orantılı tedbirleri şirkete sunmak. |
İnsan Kaynakları Direktör Yardımcısı | Şirket içerisinde alınan KVK konulu idari tedbirleri denetlemek. Fiziki tutulan dosyaların doğru ve güncel olduğundan emin olmak. Kullanıcılar (ilgili kişiler) tarafından iletilen taleplerin Genel Müdürlüğe iletilmesini sağlamak. |
VI. İşleme ve İmha Süreçlerinin Güvenliğinin Sağlanması
6698 Sayılı Kanun’un 12. maddesinin 1. fıkrası gereğince veri sorumlusu, Kişisel verilerin hukuka aykırı olarak işlenmesini önlemek, kişisel verilere hukuka aykırı olarak erişilmesini önlemek, kişisel verilerin muhafazasını sağlamak amacıyla uygun güvenlik düzeyini temin etmeye yönelik gerekli her türlü teknik ve idari tedbirleri almak zorundadır.
Şirket bu hüküm gereğince; ilgili Kanun ve yönetmeliğin gerektirdiği biçimde tüm kişisel verileri ve özel nitelikli verileri güvenli bir şekilde saklamak ve herhangi bir hak ihlaline yol açmamak için gerekli tüm tedbirleri alır. Teknik ve idari tedbirleri almanın yanısıra 6 aylık periyotlar halinde bu sistemlerin güvenilirliğini denetler ve raporlandırır.
VI. 1. İdari Tedbirler
VI. 2.Teknik Tedbirler
VII. Kişisel Verilerin Saklanması ve İmhası
Şirket, kişisel verileri ve sınırlı hallerde özel nitelikli kişisel verileri hukuka uygun biçimlerde elde eder. Şirket kişisel verilerin işlenmesinin her aşamasında Kanun’un 4. maddesinde belirtilen; kişisel verileri işlerken hukuka ve dürüstlük kurallarına uygun olma, doğru ve gerektiğinde güncel olma, belirli, açık ve meşru amaçlar için işlenme, işlendikleri amaçla bağlantılı, sınırlı ve ölçülü olma, ilgili mevzuatta öngörülen veya işlendikleri amaç için gerekli olan süre kadar muhafaza edilme prensiplerine riayet gösterir.
VII. 1. Saklamayı ve İmhayı Gerektiren Hukuki Sebepler
VII. 2. Saklamayı Gerektiren İşleme Amaçları
VII. 3. İmhayı Gerektiren Sebepler
Yukarıda sayılan hallerde Şirket sakladığı ve işlediği kişisel verileri imha eder.
VIII. Kişisel Verilerin Saklanma Süreleri
Şirket, işlediği kişisel verileri ilgili mevzuatta öngörüldüğü süre boyunca, Kanuni yükümlülüğünü yerine getirmek için saklar. İlgili mevzuatta söz konusu verinin saklanma süresine ilişkin bir hüküm bulunmaması halinde Şirket, bu verileri ilgili olduğu faaliyet, çıkabilecek ihtilaflara ilişkin ispat yükümlülüğü, ticari faaliyetlerin gerektirdiği süre boyunca ilgili Kanun’a, mevzuata ve hukuka aykırı olmayacak süre boyunca saklar.
Şirket tarafından işlenen kişisel verilerin işleme amacının ortadan kalkması, doğruluğunu veya güncelliğini yitirmesi, verinin niteliğinin değişmesi ve işlenmesinin hukuka aykırı hale gelmesi, ilgili mevzuat veya Şirket tarafından belirlenen saklama sürelerinin sonuna gelinmesi, ilgili kişinin talep etmesi ve bu talebin kabul edilmesi veya kurum kararı gibi hallerde kişisel veriler silinir, yok edilir veya anonim hale getirilir. Şirketin belirlediği saklama süreleri ve mevzuatta belirlenen süreler arasında farklılık olması halinde mevzuat hükümlerindeki süreler azami saklama süresi olarak kabul edilir.
Kişisel verilerin silinmesi, yok edilmesi ve anonim hale getirilmesiyle ilgili yapılan bütün işlemler kayıt altına alınır ve söz konusu kayıtlar, diğer hukuki yükümlülükler hariç olmak üzere en az üç yıl süreyle saklanır.
Kanun’da yer alan kişisel verilerin işlenme şartlarının tamamının ortadan kalkması durumunda; Şirket işleme şartları ortadan kalkmış olan kişisel verileri işbu Politika’da belirtilen ve tekrar eden aralıklarla re’sen gerçekleştirilecek bir işlemle siler, yok eder veya anonim hale getirir. Periyodik imha süreçleri her 6 ayda bir tekrar eder.
IX. Güncelleme ve Uyum
Şirket, Kanun’da yapılacak değişiklikler, Kurum tarafından verilecek kararlar, bilişim sektöründe meydana gelebilecek gelişmeler veya Şirket yapısında gerçekleşebilecek değişiklikler nedeniyle işbu politikada güncelleme yapma hakkını saklı tutar. Bu güncelleme ve değişiklikler politikanın sonunda açıklanacak ve Şirket’e ait internet sitesinden duyurulacaktır.
Herkese Açık Bir İnceleme Yazın