KİŞİSEL VERİLERİ SAKLAMA ve İMHA POLİTİKASI

ZUGO BİLGİ SİSTEMLERİ ANONİM ŞİRKETİ

1. Amaç ve Kapsam

ZUGO BİLGİ SİSTEMLERİ ANONİM ŞİRKETİ (“Şirketimiz”), ilgili yasal mevzuatlardan kaynaklanan hukuki sorumlulukları gereğince, kişisel verileri koruma, işleme ve imha düzenlemelerine uymayı taahhüt etmektedir. İşbu Kişisel Verileri Saklama ve İmha Politikası (“Politika”) ilgili mevzuat kapsamında gerekli saklama ve imha çalışmalarının yapılmasına ilişkin çerçeve ve esasları içermektedir.

28 Ekim 2017 tarihli ve 30224 sayılı Resmi Gazete’de yayımlanan Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik (“Yönetmelik”) uyarınca veri sorumluları, kişisel veri işleme envanterine uygun olarak kişisel veri saklama ve imha politikası hazırlamakla yükümlüdür. Yukarıdaki düzenlemeye dayanarak hazırlanmış olan bu Politikanın amacı; Şirketimiz tarafından işlenen kişisel verilerin, işlendikleri amaç için gerekli olan azami süreler ile silinme, yok edilme ya da anonim hale getirilme süreçlerinin belirlenmesi ve bu süreçlerde görev alacak kişilerin rol ve sorumluluklarının tanımlanmasıdır.

Bu Politika’nın kapsamını; kişisel verilerin azami saklama süreleri ile kişisel verilerin hukuka uygun olarak saklanması ve imha edilmesi için alınmış teknik ve idari tedbirler, Şirketimiz bünyesinde ilgili süreçlerin yürütülmesinde görev alan birimler ile kayıt ortamları oluşturmaktadır.

2. Tanımlar

Elektronik Ortam
Kişisel verilerin elektronik aygıtlar ile oluşturulabildiği, okunabildiği, değiştirilebildiği ve yazılabildiği ortamlar.
Elektronik Olmayan Ortam
Elektronik ortamların dışında kalan tüm yazılı, basılı, görsel vb. diğer ortamlar.
Kanun
6698 sayılı Kişisel Verilerin Korunması Kanunu’nu.
Kişisel Veri
Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi.
Kişisel Verilerin İşlenmesi
Kişisel verilerin tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla elde edilmesi, kaydedilmesi, depolanması, muhafaza edilmesi, değiştirilmesi, yeniden düzenlenmesi, açıklanması, aktarılması, devralınması, elde edilebilir hâle getirilmesi, sınıflandırılması ya da kullanılmasının engellenmesi gibi veriler üzerinde gerçekleştirilen her türlü işlem.
Veri Sorumlusu
Tüzel kişi olarak ZUGO BİLGİ SİSTEMLERİ ANONİM ŞİRKETİ’ni.
KVK Komitesi
Kişisel Verilerin Korunması (KVK) Komitesi, Veri Sorumlusu tarafından atanmış Kişisel Verilerin Korunması Kanunu ve alt düzenlemeleri kapsamında oluşturulmuş süreçlerin idari takibini yapmak üzere oluşturulacak komiteyi.
İlgili Kişi
Kişisel verisi işlenen gerçek kişi.
Kurul
Kişisel Verileri Koruma Kurulu’nu.
Anonim Hale Getirme
Kişisel verilerin, başka verilerle eşleştirilerek dahi hiçbir surette kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hale getirilmesini.
İmha
Kişisel verilerin silinmesi, yok edilmesi veya anonim hale getirilmesini.
Kayıt Ortamı
Tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla işlenen kişisel verilerin bulunduğu her türlü ortam.
Kişisel Veri İşleme Envanteri
Kişisel verileri işleme faaliyetlerinin; kişisel verilerin işlenme amaçları, veri kategorisi, aktarılan alıcı grubu ve veri konusu kişi grubuyla ilişkilendirilerek oluşturulan ve kişisel verilerin işlendikleri amaçlar için gerekli olan azami süreyi, aktarımı öngörülen kişisel verilerin ve veri güvenliğine ilişkin alınan tedbirlerin açıklanarak detaylandırıldığı envanter.
Kişisel Veri Saklama ve İmha Politikası / Politika
Veri sorumlularının, kişisel verilerin işlendikleri amaç için gerekli olan azami süreyi belirleme işlemi ile silme, yok etme ve anonim hale getirme işlemi için dayanak yaptıkları iş bu politika.
Periyodik İmha
Kanun’da yer alan kişisel verilerin işlenme şartlarının tamamının ortadan kalkması durumunda Kişisel Verileri Saklama ve İmha Politikası’nda belirtilen ve tekrar eden aralıklarla resen gerçekleştirilecek silme, yok etme veya anonim hale getirme işlemi.
İlgili Kullanıcı
Kişisel verilerin teknik olarak depolanması, korunması ve yedeklenmesinden sorumlu olan kişi ya da birim hariç olmak üzere Veri Sorumlusu organizasyonu içerisinde veya Veri Sorumlusu’ndan aldığı yetki ve talimat doğrultusunda kişisel verileri işleyen kişiler.
Yönetmelik
Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik.
VERBİS
Veri Sorumluları Sicili Bilgi Sistemi.

3. Kayıt Ortamları

Şirketimiz faaliyetleri sırasında çalışanlar, çalışan adayları, müşteriler, ziyaretçiler ile tedarikçi çalışan ve yetkililerinden kişisel veri toplanmakta olup, toplanan kişisel veriler aşağıda gösterilen ortamlarda ilgili yasal mevzuata uygun bir şekilde saklanmaktadır:

Elektronik Ortamlar

Elektronik Olmayan Ortamlar

4. Sorumluluk

Şirketimiz bünyesinde kişisel verilerle ilgili olarak;

5. Verilerin Saklanmasını Gerektiren Sebepler

Kanunun 3. maddesinde kişisel verilerin işlenmesi kavramı tanımlanmış, 4. maddesinde kişisel verilerin işlenmesinde aşağıdaki ilkelere uyulması şart koşulmuştur:

Kanun’un 5 ve 6. maddelerinde ise kişisel verilerin işleme şartları sayılmıştır. Buna göre, şirketimiz faaliyetleri çerçevesinde kişisel veriler, ilgili mevzuatta öngörülen veya işleme amaçlarımıza uygun süre kadar saklanır.

5.1. Hukuki Sebepler

5.2. Saklamayı Gerektiren İşleme Amaçları

Şirketimiz bünyesinde tutulan kişisel veriler Kanun ve Kişisel Veriler Politikamız (ilgili politikaya https://zugo.com.tr/kvkk-politikasi adresinden ulaşabilirsiniz) uyarınca, burada belirtilen amaç ve nedenlerle saklanmaktadır.

6. Teknik ve İdari Tedbirler

Şirketimiz, kişisel verilerin güvenli bir şekilde saklanması ile hukuka aykırı olarak işlenmesi ve erişilmesinin önlenmesi için ilgili kişisel veri ile tutulduğu ortamın niteliklerine uygun olarak gerekli tüm teknik ve idari tedbirleri almaktadır.

İşbu tedbirler, bunlarla kısıtlı olmamak üzere, ilgili kişisel verinin ve tutulduğu ortamın niteliğine uygun düştüğü ölçüde aşağıdaki idari ve teknik tedbirleri kapsar.

6.1. Teknik Tedbirler

6.2. İdari Tedbirler

7. Verilerin İmhasını Gerektiren Sebepler

Şirketimiz bünyesinde saklanan kişisel veriler;

durumlarında, Şirketimiz tarafından ilgili kişinin talebi üzerine silinir, yok edilir ya da re’sen silinir, yok edilir veya anonim hale getirilir.

8. İmha Yöntemleri

8.1. Verilerin Silinmesi

Kişisel verilerin ilgili kullanıcılar için hiçbir şekilde erişilemez ve tekrar kullanılamaz hale getirilme işlemidir.

Fiziksel ortamda yer alan kişisel veriler: Bu tür ortamlarda yer alan verilerden saklanma süresi sona erenler, hiçbir şekilde erişilemez ve tekrar kullanılamaz hale getirilir. Bu kapsamda, ilgili veriler üzerinde karartma yöntemi kullanılabilmektedir. Karartma yöntemi, ilgili evrak üzerindeki kişisel verilerin, mümkün olan durumlarda kesilmesi, mümkün olmayan durumlarda ise geri döndürülemeyecek ve teknolojik çözümlerle okunamayacak şekilde sabit mürekkep kullanılarak diğer kullanıcılarca görünemez hale getirilmesi şeklinde yapılır.

Elektronik ortamda yer alan kişisel veriler: Bu tür ortamlarda yer alan verilerden saklanma süresi sona erenler, silinirken verinin bir daha kurtarılamayacak biçimde ilgili yazılımdan silinmesine ilişkin yöntemler kullanılır.

8.2. Verilerin Yok Edilmesi

Kişisel verilerin hiç kimse tarafından hiçbir şekilde erişilemez, geri getirilemez ve tekrar kullanılamaz hale getirilmesi işlemidir.

Bu tür ortamlarda yer alan verilerden saklanma süresi sona erenler, fiziksel yok etme ya da üzerine yazma yöntemlerinden uygun olanı kullanılarak yok edilir.

Ağ cihazları: Switch, router vb.’de manyetize etme, fiziksel yok etme, üzerine yazma yöntemlerinden uygun olanı kullanılarak yok edilir.

Flash tabanlı ortamlar: İlgili üreticinin önerdiği yöntemler ya da fiziksel yok etme veya üzerine yazma yöntemlerinden uygun olanı kullanılarak yok edilir.

Sim kart ve sabit hafıza kartları: Fiziksel yok etme veya üzerine yazma yöntemlerinden uygun olanı kullanılarak yok edilir.

Optik diskler: Fiziksel yöntemlerle yok edilir.

Veri kayıt ortamı sabit olan yazıcı, parmak izli kapı geçiş sistemleri: Fiziksel yok etme veya üzerine yazma yöntemlerinden uygun olanı kullanılarak yok edilir.

Kağıt vb. ortamlar: Kağıt ortamında bulunan kişisel veriler, kağıt imha makineleri kullanılarak yok edilir.

8.3. Verilerin Anonimleştirilmesi

Kişisel verilerin başka verilerle eşleştirilse dahi hiçbir surette kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hale getirilmesi işlemidir. Anonim hale getirme, bir veri kümesindeki tüm doğrudan ve/veya dolaylı tanımlayıcıların çıkartılarak ya da değiştirilerek, ilgili kişinin kimliğinin saptanabilmesinin engellenmesi veya bir grup veya kalabalık içinde ayırt edilebilir olma özelliğini, bir gerçek kişiyle ilişkilendirilemeyecek şekilde kaybetmesidir.

Bu özelliklerin engellenmesi veya kaybedilmesi sonucunda belli bir kişiye işaret etmeyen veriler, anonim hale getirilmiş veri sayılır. Kişisel verinin tutulduğu veri kayıt sistemindeki kayıtlara uygulanan otomatik olan veya olmayan gruplama, maskeleme, türetme, genelleştirme, rastgele hale getirme gibi yöntemlerle yürütülen bağ koparma işlemlerinin hepsine anonim hale getirme yöntemleri adı verilir. Anonim hale getirilmiş kişisel verilerin çeşitli müdahalelerle tersine döndürülmesi ve anonim hale getirilmiş verinin yeniden kimliği tespit edici ve gerçek kişileri ayırt edici hale dönüşmesi riski olup olmadığı araştırılarak ona göre işlem tesis edilmesi esas alınır.

9. Verilerin İlgili Mevzuat Kapsamındaki Saklama Süreleri

Şirketimiz bünyesinde saklanan tüm kişisel veriler için saklama süreleri belirlenir. Saklama süreleri belirlenirken öncelikle ilgili mevzuat, ilgili mevzuat ile öngörülen bir süre yoksa kişisel veri işleme amacı için gereken süre göz önünde bulundurulur. İlgili sürelere Kişisel Veri Envanteri’nde ve VERBİS’te yer verilir.

Kişisel Veri İşleme Envanteri’nde bahsi geçen kişisel veriler, zamanaşımı süresini kesen ya da durduran herhangi bir hukuki durum olmadığı takdirde, aşağıdaki tabloda yer alan yasal düzenlemeler gereği saklanır ve saklama süresini takip eden ilk periyodik imha tarihinde imha edilir.

# Veri Kategorisi Veri Saklama Süresi
1 Kimlik Hukuki ilişki + 20 yıl
2 İletişim Hukuki ilişki + 20 yıl
3 Özlük İş akdinin sona ermesi + 10 yıl
4 Hukuki İşlem İlgili mahkeme kararı kesinleşene veya zamanaşımı süreleri dolana kadar
5 Müşteri İşlem Hukuki ilişki + 10 yıl
6 Fiziksel Mekan Güvenliği Son işlem + 20 yıl
7 İşlem Güvenliği 1 yıl
8 Risk Yönetimi Hukuki ilişki + 10 yıl
9 Finans Hukuki ilişki + 10 yıl
10 Mesleki Deneyim İş akdinin sona ermesi + 10 yıl
11 Pazarlama Son işlem + 10 yıl
12 Görsel ve İşitsel Kayıtlar Son işlem + 10 yıl
13 Kılık ve Kıyafet İş akdi sona erene kadar
14 Dernek Üyeliği İş akdinin sona ermesi + 10 yıl
15 Vakıf Üyeliği İş akdinin sona ermesi + 10 yıl
16 Sağlık Bilgileri İş akdinin sona ermesi + 10 yıl
17 Ceza Mahkûmiyeti ve Güvenlik Tedbirleri İş akdinin sona ermesi + 10 yıl
18 Biyometrik Veri İş akdinin veya ilgili yetkilendirme sona erene kadar
19 İlgi Alanı Bilgisi İş akdinin sona ermesi + 10 yıl
20 Sigorta Bilgisi Son işlem + 10 yıl
21 Aile Bireyleri ve Yakın Bilgisi İş akdinin sona ermesi + 10 yıl
22 Araç Plaka ve Ruhsat Bilgileri Son işlem + 10 yıl
23 Çalışan Adayı Bilgisi Başvurunun olumsuz sonuçlanması durumunda imha periyoduna kadar; iş akdinin sona ermesi + 10 yıl
24 Referans Bilgisi ve Değerlendirmeleri İş akdinin sona ermesi + 10 yıl
25 Talep Şikayet Bilgisi İş akdinin sona ermesi + 10 yıl
26 Askerlik Durum Bilgisi İş akdinin sona ermesi + 10 yıl
27 Sosyal Medya Hesap Bilgisi İş akdinin sona ermesi + 10 yıl

10. Periyodik İmha Süresi

Yönetmeliğin 11. maddesi gereğince Şirketimiz, periyodik imha süresini 6 ay olarak belirlemiştir.

Şirketimize başvurarak kendisine ait kişisel verilerin silinmesini veya yok edilmesini talep eden ilgili kişilerin talepleri, kişisel verilerin işleme şartlarının kalkıp kalkmadığına göre değerlendirilir. Kişisel verilerin işleme şartları tamamen ortadan kalkmışsa Şirketimiz talebe konu kişisel verileri siler, yok eder veya anonim hale getirir. Kişisel verilerin işleme şartları tamamı ortadan kalkmamışsa ilgili talep, gerekçesi açıklanarak reddedilir. Talepler her durumda 30 gün içinde sonuçlandırılarak ilgili kişiye bildirilir.

Kişisel verilerin silinmesi, yok edilmesi ve anonim hale getirilmesiyle ilgili yapılan bütün işlemler kayıt altına alınır ve söz konusu kayıtlar, diğer hukuki yükümlülükler hariç olmak üzere en az 3 (üç) yıl süreyle saklanır.

11. Politikanın Güncellenme Periyodu

Politika, ihtiyaç duyuldukça KVK Komitesi tarafından gözden geçirilir ve gerekli olan bölümler güncellenir.

12. Politikanın Yürürlüğü

Bu Politika, Şirketimizin internet sitesinde yayınlanmasının ardından yürürlüğe girmiş kabul edilir. Bu tarih itibariyle geçerli ve bağlayıcı kabul edilir.

ZUGO BİLGİ SİSTEMLERİ A.Ş.
Alemdağ Cd. No.193
34770 Ümraniye / İstanbul
info@zugo.com.tr - 0 216 365 20 40
www.zugo.com.tr