6698 SAYILI KİŞİSEL VERİLERİN KORUNMASI KANUNU KAPSAMINDA KİŞİSEL VERİ SAKLAMA VE İMHA POLİTİKASI
1. Amaç
İşbu Kişisel Veri Saklama ve İmha Politikası (“Politika”), Eska Konut Otomotiv İnş. San. ve Tic. Ltd. Şti. (“Şirket”) tarafından tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla işlenen kişisel verilerin işlendikleri amaç için gerekli olan azami saklama süresinin belirlenmesi ile saklama süresi sona eren kişisel verilerin silinmesi, yok edilmesi veya anonim hale getirilmesine ilişkin usul ve esasların belirlenmesi amacıyla hazırlanmıştır.
2. Kapsam
Bu Politika; Şirket çalışanları, çalışan adayları, müşteriler, tedarikçi/alt yüklenici yetkilileri ve çalışanları, ziyaretçiler ile Şirketin kişisel verilerini işlediği diğer tüm gerçek kişilere ait kişisel verilerin işlendiği fiziki ve elektronik ortamları kapsar. Politika, Şirketin veri sorumlusu sıfatıyla yürüttüğü tüm kişisel veri işleme faaliyetlerinde uygulanır.
3. Tanımlar
| Kavram | Tanım |
| Kişisel Veri | Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi. |
| Özel Nitelikli Kişisel Veri | Sağlık verisi, biyometrik veri gibi KVKK m.6’da sayılan, öğrenilmesi halinde ilgili kişinin mağduriyetine yol açabilecek veriler. |
| Veri Sorumlusu | Kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu olan Eska Konut Otomotiv İnş. San. ve Tic. Ltd. Şti.. |
| Kayıt Ortamı | Kişisel verilerin tamamen veya kısmen otomatik olan ya da otomatik olmayan yollarla işlendiği her türlü ortam. |
| Kişisel Verilerin Silinmesi | Kişisel verilerin ilgili kullanıcılar için hiçbir şekilde erişilemez ve tekrar kullanılamaz hale getirilmesi. |
| Kişisel Verilerin Yok Edilmesi | Kişisel verilerin hiç kimse tarafından hiçbir şekilde erişilemez, geri getirilemez ve tekrar kullanılamaz hale getirilmesi. |
| Anonim Hale Getirme | Kişisel verilerin başka verilerle eşleştirilse dahi kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hale getirilmesi. |
| Periyodik İmha | Saklama süresi dolan kişisel verilerin, Politikada belirtilen imha yöntemleriyle re’sen ve düzenli aralıklarla imha edilmesi. |
4. Sorumluluklar ve Görev Dağılımı
Politikanın uygulanmasından ve gözetiminden Şirket yönetimi sorumludur. Departman yöneticileri, kendi sorumluluk alanlarındaki kişisel verilerin bu Politikaya uygun şekilde saklanması ve imhasından; İnsan Kaynakları, Muhasebe/Finans, Satınalma ve Bilgi İşlem birimleri ise kendi süreçlerine ilişkin kayıtların düzenli olarak gözden geçirilmesinden sorumludur.
5. Kayıt Ortamları
Kişisel veriler; Şirket sunucuları, bilgisayarlar, taşınabilir bellek/disk gibi elektronik ortamlar; özlük dosyaları, evrak dolapları, arşiv odaları gibi fiziki ortamlar ile bulut tabanlı yazılımlar (bordro, muhasebe programları vb.) üzerinde saklanmaktadır.
6. Saklamayı ve İmhayı Gerektiren Sebepler
6.1. Saklamayı Gerektiren Hukuki Sebepler
- 4857 sayılı İş Kanunu ve ilgili mevzuat,
- 5510 sayılı Sosyal Sigortalar ve Genel Sağlık Sigortası Kanunu,
- 6331 sayılı İş Sağlığı ve Güvenliği Kanunu,
- 3194 sayılı İmar Kanunu ile Yapı Müteahhitlerinin Sınıflandırılması ve Kayıtlarının Tutulması Hakkında Yönetmelik,
- 4708 sayılı Yapı Denetimi Hakkında Kanun,
- 213 sayılı Vergi Usul Kanunu ve 6102 sayılı Türk Ticaret Kanunu,
- 6698 sayılı Kişisel Verilerin Korunması Kanunu ve ilgili ikincil mevzuat.
6.2. İmhayı Gerektiren Sebepler
- İşlenmesine esas teşkil eden ilgili mevzuat hükümlerinin değiştirilmesi veya ilgası,
- İşlenmesini gerektiren amacın ortadan kalkması,
- Kişisel verileri işlemenin hukuka veya dürüstlük kuralına aykırı olması,
- Kişisel veri sahibinin, açık rızaya dayalı işlenen verisi bakımından rızasını geri alması,
- Kanunun 5. ve 6. maddelerindeki işleme şartlarının ortadan kalkması,
- İlgili kişinin, KVKK m.11 kapsamındaki hakları çerçevesinde kişisel verisinin silinmesi veya yok edilmesine ilişkin talebinin Şirket tarafından kabul edilmesi.
7. Teknik ve İdari Tedbirler
Şirket, kişisel verilerin hukuka aykırı işlenmesini ve verilere yetkisiz erişimi önlemek, kişisel verilerin muhafazasını sağlamak amacıyla; erişim yetkilerini görev tanımına göre sınırlandırmakta, ağ güvenliği ve şifreleme çözümleri kullanmakta, düzenli yedekleme yapmakta, gizlilik taahhütnameleri imzalatmakta, çalışanlara kişisel veri güvenliği eğitimleri vermekte ve fiziki arşiv alanlarına erişimi kısıtlamaktadır.
8. Kişisel Verilerin İmha Teknikleri
Silme
Elektronik ortamda tutulan kişisel veriler ilgili yazılımdan geri getirilemeyecek şekilde silinir; fiziki ortamdaki belgeler ise karartma yöntemiyle görünmez hale getirilir.
Yok Etme
Kişisel verilerin hiçbir şekilde erişilemez, geri getirilemez ve tekrar kullanılamaz hale getirilmesi işlemidir. Fiziki belgeler kağıt öğütücüde (kırpma/öğütme) yok edilir; elektronik ortamlardaki veriler ise güvenli silme yazılımlarıyla veya fiziksel olarak yok edilerek imha edilir.
Anonim Hale Getirme
Kişisel verilerin, veri sahibiyle ilişkilendirilemeyecek şekilde değiştirilmesidir. Şirket, istatistiki değerlendirme veya raporlama amaçlı kullanılacak veriler için bu yöntemi tercih edebilir.
9. Saklama ve İmha Süreleri
Kişisel Veri İşleme Envanterinde detaylandırıldığı üzere, veri kategorilerine göre uygulanan saklama süreleri ve sürenin sona ermesini takiben uygulanacak imha yöntemi aşağıdaki tabloda özetlenmiştir:
| Veri Kategorisi | Saklama Süresi | İmha Yöntemi |
| Çalışan özlük/bordro/SGK bilgileri | İşten ayrılmadan itibaren 10 yıl | Silme / Yok Etme / Anonimleştirme |
| İSG kapsamında sağlık verisi, iş kazası kaydı | İşten ayrılmadan itibaren 15 yıl | Silme / Yok Etme / Anonimleştirme |
| Çalışan adayı özgeçmiş/başvuru bilgileri | Değerlendirmeden itibaren 1 yıl (açık rıza ile aday havuzunda uzatılabilir) | Silme / Yok Etme / Anonimleştirme |
| Tedarikçi/müşteri sözleşme ve finansal bilgileri | Sözleşme sona ermesinden itibaren 10 yıl | Silme / Yok Etme / Anonimleştirme |
| Muhasebe/vergi belgeleri | Düzenlenme tarihinden itibaren 10 yıl | Silme / Yok Etme / Anonimleştirme |
| Güvenlik kamerası kayıtları | Kayıt tarihinden itibaren 30 gün | Silme |
| İmar/ruhsat, yapı denetim ve müteahhitlik yetki belgesi kayıtları | Yapı Kullanma İzin Belgesi alınmasından itibaren 10 yıl | Silme / Yok Etme / Anonimleştirme |
Yukarıdaki süreler, ilgili mevzuatta öngörülen asgari/azami süreler ile Şirketin meşru menfaatleri dikkate alınarak belirlenmiş olup, güncel Kişisel Veri İşleme Envanteri ile birlikte değerlendirilir.
10. Periyodik İmha Süresi
KVKK’nın 7. maddesi ile Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmeliğin 11. maddesi uyarınca Şirket, periyodik imha işlemini her yıl Haziran ve Aralık aylarında olmak üzere yılda iki kez gerçekleştirir. Saklama süresi dolan kişisel veriler, bu tarihlerde re’sen silinir, yok edilir veya anonim hale getirilir ve işlem, İmha Tutanağı ile kayıt altına alınır.
11. Politikanın Yayınlanması, Saklanması ve Güncellenmesi
İşbu Politika, Şirket internet sitesinde (www.eskakonut.com.tr) yayınlanır, ıslak imzalı nüshası ise Şirket merkezinde muhafaza edilir. Politika, ilgili mevzuatta veya Şirketin veri işleme faaliyetlerinde meydana gelebilecek değişiklikler doğrultusunda ihtiyaç duyuldukça gözden geçirilir ve güncellenir.
12. Yürürlük
İşbu Politika, Şirket yönetimi tarafından onaylandığı tarih itibarıyla yürürlüğe girer.
Yürürlük Tarihi: ……… / ……… / ………
