KİŞİSEL VERİLERİN SAKLAMA VE İMHA POLİTİKASI
1.1. Kişisel Veri Saklama ve İmha Politikası (“Politika”), 6698 Sayılı Kişisel Verilerin Korunması Kanunu (“KVKK” ya da “Kanun”) ve Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik (“Yönetmelik”) uyarınca veri sorumlusu sıfatıyla SİMURG AMBALAJ SAN. TİC. LTD. ŞTİ. (“Şirket”) tarafından yükümlülüklerimizi yerine getirmek ve veri sahiplerini kişisel verilerinin işlendikleri amaç için gerekli olan azami saklama süresinin belirlenmesi esasları ile silme, yok etme ve anonim hale getirme süreçleri hakkında bilgilendirmek amacıyla hazırlanmıştır.
1.2. Kapsam
Bu Politika; Şirketimiz çalışanları da dahil kişilerin tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla işlenen tüm kişisel verilerine ilişkindir. Şirketimiz tarafından kişisel verisi işlenecek ilgili kişilere yönelik gerçekleştirilen kişisel veri işleme faaliyetlerine ve politikaya ayrıca; Kişisel Verileriniz Hakkında sayfamız üzerinden ulaşabilirsiniz.
1.3. Tanımlar
TANIM | KISALTMA |
Kanun/KVKK | 6698 Sayılı Kişisel Verilerin Korunması Kanunu |
Yönetmelik | Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik |
Kurul | Kişisel Verileri Koruma Kurulu |
Politika | Kişisel Verilerin Saklama ve İmha Politikası |
Veri Sorumlusu | Kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu olan gerçek veya tüzel kişi. |
Veri Sahibi/İlgili Kişi | Kişisel verisi işlenen gerçek kişi. |
Veri İşleyen | Veri sorumlusunun verdiği yetkiye dayanarak onun adına kişisel verileri işleyen gerçek veya tüzel kişi. |
Kişisel Veri | Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi. |
Özel Nitelikli Kişisel Veri | Kişilerin ırkı, etnik kökeni, siyasi düşüncesi, felsefi inancı, dini, mezhebi veya diğer inançları, kılık ve kıyafeti, dernek, vakıf ya da sendika üyeliği, sağlığı, cinsel hayatı, ceza mahkumiyeti ve güvenlik tedbirleriyle ilgili verileri ile biyometrik ve genetik verileri. |
Çalışan / Personel | Şirket personeli |
Şirket | SİMURG AMBALAJ SAN. TİC. LTD. ŞTİ. |
Kişisel Verilerin İşlenmesi | Kişisel verilerin tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla elde edilmesi, kaydedilmesi, depolanması, muhafaza edilmesi, değiştirilmesi, yeniden düzenlemesi, açıklanması, aktarılması, devralınması, elde edilebilir hale getirilmesi, sınıflandırılması ya da kullanılmasının engellenmesi gibi veriler üzerinde gerçekleştirilen her türlü işlem. |
Kişisel Verilerin Silinmesi | Kişisel verilerin İlgili Kullanıcılar için hiçbir şekilde erişilemez ve tekrar kullanılamaz hale getirilmesi işlemi. |
Kişisel Verilerin Yok Edilmesi | Kişisel verilerin hiç kimse tarafından hiçbir şekilde erişilemez, geri getirilemez ve tekrar kullanılamaz hale getirilmesi işlemi. |
Kişisel Verilerin Anonim Hale Getirilmesi | Kişisel verilerin, başka verilerle eşleştirilerek dahi hiçbir suretle kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hale getirilmesi. |
Kişisel Verilerin Saklanması | Kişisel verilerin fiziki ortamda veya dijital ortamda muhafaza edilmesi. |
Kişisel Verilerin Paylaşılması | Kişisel verilerin hukuka uygun şekilde paylaşılması. |
Kişisel Verilerin 3.Kişiye Aktarılması | Kişisel verilerin yurt içinde veya yurt dışında tüzel veya gerçek kişiye aktarılması. |
Veri Kayıt Sistemi | Kişisel verilerin belirli kriterlere göre yapılandırılarak işlendiği kayıt sistemi. |
Veri Güvenliği | Verinin izinsiz kullanımından, izinsiz ifşa edilmesinden, izinsiz yok edilmesinden, izinsiz değiştirilmesinden, bilgilere hasar verilmesinden koruma veya bilgilere yapılacak olan izinsiz erişimleri engelleme işlemi. |
VERBİS | Veri Sorumluları Sicil Bilgi Sistemi. |
İrtibat Kişisi | Türkiye’de yerleşik olan tüzel kişilerin ve tüzel kişi veri sorumlusu temsilcisinin sicil kapsamındaki yükümlülükleriyle ilgili olarak, Kurul ve Kurum tarafından yapılacak iletişimlerde irtibata geçilmek üzere atanan gerçek kişi. |
Kayıt Ortamı | Tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla işlenen kişisel verilerin bulunduğu her türlü ortam. |
Soft Ortam | Dijital ortam. |
Başvuru Formu | Kişisel veri sahibinin şirkete başvuru durumunda dolduracağı matbu form. |
Özel Vekaletname | Bir kimsenin başka bir kimseyi belirli işlerde kendi adına hareket edebilmesi için yazılı olarak yetkilendirdiğine ait yazılı bir belgedir. |
Elektronik Ortam | Kişisel verilerin elektronik aygıtlar ile oluşturulabildiği, okunabildiği, değiştirilebildiği ve yazılabildiği ortamlar. |
Elektronik Olmayan Ortam | Elektronik ortamların dışında kalan tüm yazılı, basılı, görsel vb. diğer ortamlar. |
Açık Rıza | Belirli bir konuya ilişkin, bilgilendirmeye dayanan ve özgür iradeyle açıklanan rıza. |
İmha | Kişisel verilerin silinmesi, yok edilmesi veya anonim hale getirilmesi. |
İlgili Kullanıcı | Verilerin teknik olarak depolanması, korunması ve yedeklenmesinden sorumlu olan kişi ya da birim hariç olmak üzere veri sorumlusu organizasyonu içerisinde veya veri sorumlusundan aldığı yetki ve talimat doğrultusunda kişisel verileri işleyen gerçek kişilerdir. |
Periyodik İmha | Kanunda yer alan kişisel verilerin işlenme şartlarının tamamının ortadan kalkması durumunda kişisel verileri saklama ve imha politikasında belirtilen ve tekrar eden aralıklarla resen gerçekleştirilecek silme, yok etme veya anonim hale getirme işlemini. |
Alıcı Grubu | Veri sorumlusu tarafından kişisel verilerin aktarıldığı gerçek veya tüzel kişi kategorisi. |
Kişisel Veri İşleme Envanteri | Veri sorumlularının iş süreçlerine bağlı olarak gerçekleştirmekte oldukları kişisel veri işleme faaliyetlerini; kişisel veri işleme amaçları ve hukuki sebebi, veri kategorisi, aktarılan alıcı grubu ve veri konusu kişi grubuyla ilişkilendirerek oluşturdukları ve kişisel verilerin işlendikleri amaçlar için gerekli olan azami muhafaza edilme süresini, yabancı ülkelere aktarımı öngörülen kişisel verileri ve veri güvenliğine ilişkin alınan tedbirleri açıklayarak detaylandırdıkları envanter. |
Aydınlatma Yükümlülüğü | Kişisel verilerin elde edilmesi sırasında veri sorumlusu veya yetkilendirdiği kişi tarafından, ilgili kişilere; veri sorumlusunun ve varsa temsilcisinin kimliğinin, kişisel verilerin hangi amaçla işleneceğinin, işlenen kişisel verilerin kimlere ve hangi amaçla aktarılabileceğinin, kişisel veri toplamanın yöntemi ve hukuki sebebinin, Kanun’un 11 inci maddesinde sayılan diğer hakları konusunda bilgi vermesi. |
Güncellenme Periyodu | İşbu politikada yapılan güncellemelere ilişkin tablo. |
1.4. Politikanın Uygulanmasına İlişkin İlkeler
Şirketimiz tarafından kişisel verilerin saklanması ve imhasında aşağıdaki ilkeler çerçevesinde hareket edilmektedir:
2. KİŞİSEL VERİLERİN KORUNMASINA İLİŞKİN HUSUSLAR
Bu kapsamda Şirketimiz, Kurul tarafından yayımlanmış olan rehberlere uygun olarak gerekli güvenlik düzeyini sağlamaya yönelik teknik ve idari tedbirleri almakta ve denetimleri yapmaktadır.
2.1. Veri Güvenliğine İlişkin Yükümlülükler
Şirketimiz; kişisel verilerin hukuka aykırı olarak işlenmesini önlemek, kişisel verilere hukuka aykırı olarak erişilmesini önlemek, kişisel verilerin muhafazasını sağlamak amacıyla uygun güvenlik düzeyini temin etmeye yönelik gerekli her türlü teknik ve idari tedbirleri almaktadır.
3. KİŞİSEL VERİ SAHİPLERİNİN HAKLARI VE BU HAKLARIN KULLANILMASI
Kişisel veri sahipleri aşağıda yer alan haklara sahiptirler:
3.1. Kişisel Veri Sahiplerinin Haklarını Kullanması
Kişisel Veri Sahipleri bu bölümün 3. Başlığı altında sıralanan haklarına ilişkin taleplerini kimliklerini tespit edecek bilgi ve belgelerle ve aşağıda belirtilen yöntemlerle veya Kişisel Verileri Koruma Kurulu’nun belirlediği diğer yöntemlerle Başvuru Formu’nu doldurup imzalayarak SİMURG AMBALAJ SAN. TİC. LTD. ŞTİ.’ne ücretsiz olarak iletebileceklerdir:
Kişisel veri sahipleri adına üçüncü kişilerin başvuru talebinde bulunabilmesi için veri sahibi tarafından başvuruda bulunacak kişi adına noter kanalıyla düzenlenmiş özel vekâletname bulunmalıdır.
3.2. Şirketimizin İlgililerin Başvurularına Cevap Vermesi
Şirketimiz, kişisel veri sahibi tarafından yapılacak başvuruları Kanun ve Yönetmelik’e uygun olarak sonuçlandırmak üzere gerekli idari ve teknik tedbirleri almaktadır. Kişisel veri sahibinin, bu bölümün 3.1. başlıklı kısmında yer alan usule uygun olarak talebini iletmesi durumunda şirketimiz talebin niteliğine göre en geç otuz gün içinde ilgili talebi ücretsiz olarak sonuçlandıracaktır. Ancak, KVK Kurulunca bir ücret öngörülmesi hâlinde, şirketimiz tarafından başvuru sahibinden KVK Kurulunca belirlenen tarifedeki ücret alınacaktır.
4. KİŞİSEL VERİLERİN SAKLANMASI VE İMHASI
4.1. Verilerin Saklanmasını Gerektiren Hukuki Sebepler
Kanunlarda açıkça öngörülmesi, bir sözleşmenin kurulması veya ifasıyla doğrudan doğruya ilgili olması kaydıyla, sözleşmenin taraflarına ait kişisel verilerin işlenmesinin gerekli olması, veri sorumlusunun hukuki yükümlülüğünü yerine getirebilmesi için zorunlu olması, ilgili kişinin kendisi tarafından alenileştirilmiş olması, bir hakkın tesisi, kullanılması veya korunması için veri işlemenin zorunlu olması, ilgili kişinin temel hak ve özgürlüklerine zarar vermemek kaydıyla, veri sorumlusunun meşru menfaatleri için veri işlenmesinin zorunlu olması, Kamu sağlığının korunması, Şirketin idaresi, işin yürütülmesi, şirket politikalarının uygulanması durumlarından birinin veya birkaçının bulunması durumlarında işlenmektedir.
4.2. Verilerin Saklanmasını Gerektiren İşleme Amaçları
Şirketimiz, faaliyetleri çerçevesinde işlemekte olduğu kişisel verileri aşağıdaki amaçlar ve hukuki dayanaklar doğrultusunda saklar:
Hukuki dayanaklar içinde yer alan ‘’İlgili kişinin temel hak ve özgürlüklerine zarar vermemek kaydıyla, veri sorumlusunun meşru menfaatleri için veri işlenmesinin zorunlu olması’’
Veri sahiplerine ait kişisel veriler, Şirketimiz tarafından özellikle:
Amacıyla yukarıda sayılan fiziki veyahut elektronik ortamlarda güvenli bir biçimde Kanun ve diğer ilgili mevzuatta belirtilen sınırlar çerçevesinde saklanmaktadır.
4.3. Kişisel Verilerin İmhasını Gerektiren Sebepler
Yönetmelik uyarınca, aşağıda sayılan hallerde veri sahiplerine ait kişisel veriler, şirketimiz tarafından re ’sen yahut talep üzerine silinir, yok edilir veya anonim hale getirilir:
4.4. Kişisel Verilerin Şirketimizce Saklanması ve İmha Usulleri
4.4.1. Kayıt Ortamları
Veri sahiplerine ait kişisel veriler, şirketimiz tarafından aşağıdaki tabloda listelenen ortamlarda başta KVKK hükümleri olmak üzere ilgili mevzuata uygun olarak ve uluslararası veri güvenliği prensipleri çerçevesinde güvenli bir şekilde saklanmaktadır:
Veri Kayıt Ortamı | Saklanması |
Fiziksel ortamda yer alan kişisel veriler | Fiziksel ortamlarda bulunan kişisel veriler kapalı ortamlarda muhafaza edilmekte olup yetkisiz kişilerin erişimine kapalı tutulmaktadır. |
Veri tabanlarında yer alan kişisel veriler | İlgili kullanıcının, rol ve izin ataması yapılarak veri tabanına erişim yetkisi tanımlanmakta, görevden ayrılan veya görev alanı değiştirilen kişilerin kişisel verilere erişimi engellenmektedir. |
Merkezi sunucularda yer alan kişisel veriler | İlgili kullanıcının, rol ve izin ataması yapılarak veri tabanına erişim yetkisi tanımlanmakta, görevden ayrılan veya görev alanı değiştirilen kişilerin kişisel verilere erişimi engellenmektedir. |
Taşınabilir cihazlarda (USB, Hard disk, CD, DVD gibi) yer alan kişisel veriler | İlgili taşınabilir depolama cihazının, rol ve izin ataması yapılarak bilgisayarlara erişim yetkisi tanımlanmaktadır. İmhası gereken ve veri tabanında yer alan kişisel veriler silme yöntemi ile imha edilmektedir. |
Bulutta yer alan kişisel veriler | İlgili kullanıcının, rol ve izin ataması yapılarak buluta erişim yetkisi tanımlanmakta, görevden ayrılan veya görev alanı değiştirilen kişilerin kişisel verilere erişimi engellenmektedir. |
4.4.2 Teknik ve İdari Tedbirler
Kişisel verilerinizin güvenli bir şekilde saklanması, hukuka aykırı olarak işlenmesi, erişilmesinin önlenmesi ve verilerin hukuka uygun olarak imha edilmesi amacıyla KVKK’nın 12. Maddesindeki ilkeler çerçevesinde, şirketimiz tarafından alınmış olan tüm idari ve teknik tedbirler aşağıda sayılmıştır:
Şirketimiz idari tedbirler kapsamında;
Şirketimiz teknik tedbirler kapsamında;
4.4.3. Personel
Kişisel veri saklama ve imha sürecinde yer alan personelin unvanlarına, birimlerine ve görev tanımlarına işbu Politika’nın EK-1’nde yer alan listeden ulaşabilirsiniz.
4.4.4. Kı̇şı̇sel Verı̇lerı̇n İmha Usulleri̇
Şirketimiz tarafından KVKK ve diğer ilgili mevzuata uygun olarak elde edilen kişisel veriler Kanun ve Yönetmelik’te sayılan kişisel veri işleme amaçlarının ortadan kalkması halinde şirketimiz tarafından re’sen yahut İlgili Kişinin başvurusu üzerine yine Kanun ve ilgili mevzuat hükümlerine uygun olarak aşağıda belirtilen teknikler ile imha edilecektir.
4.4.4.1. Kişisel Verilerin Silinmesi
Kişisel veriler aşağıda belirtilen yöntemlerle silinir.
Veri Kayıt Ortamı | Açıklama |
Elektronik Ortamda Yer Alan Kişisel Veriler
|
Elektronik ortamda yer alan kişisel verilerden saklanmasını gerektiren süre sona erenler, veritabanı yöneticisi hariç diğer çalışanlar (ilgili kullanıcılar) için hiçbir şekilde erişilemez ve tekrar kullanılamaz hale getirilir. |
Fiziksel Ortamda Yer Alan Kişisel Veriler
|
Fiziksel ortamda tutulan kişisel verilerden saklanmasını gerektiren süre sona erenler için evrak arşivinden sorumlu birim yöneticisi hariç diğer çalışanlar için hiçbir şekilde erişilemez ve tekrar kullanılamaz hale getirilir. Ayrıca, üzeri okunamayacak şekilde çizilerek/boyanarak/silinerek karartma işlemi de uygulanır. |
Taşınabilir Medya ve Bulutta Bulunan Kişisel Veriler | Taşınabilir medya ve bulutta veriler silme yöntemi ile erişilemez hale getirilir. |
4.4.4.2 Kişisel Verilerin Yok Edilmesi
Şirket, ilgili kanun hükümlerine uygun olarak işlenmiş olmasına rağmen, işlenmesini gerektiren sebeplerin ortadan kalkması hâlinde kendi kararına istinaden veya kişisel veri sahibinin talebi üzerine kişisel verileri silebilir veya yok edebilir. Kişisel verilerin silinmesi akabinde ilgili kişiler hiçbir şekilde silinen verilere tekrardan erişilemeyecek ve kullanılmayacaktır. Şirket tarafından kişisel verilerin imha süreçlerinin tanımlanması ve takip edilmesine ilişkin etkin bir veri takip süreci yönetilecektir. Yürütülen süreç sırası ile silinecek verilerin tespit edilmesi, ilgili kişilerin tespiti, kişilerin erişim yöntemlerinin tespiti ve hemen akabinde verilerin silinmesi olacaktır.
4.4.4.3. Kişisel Verilerin Anonim Hale Getirilmesi
Kişisel verilerin anonim hale getirilmesi, kişisel verilerin başka verilerle eşleştirilse dahi hiçbir surette kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hale getirilmesidir. Kişisel verilerin anonim hale getirilmiş olması için; kişisel verilerin, veri sorumlusu veya üçüncü kişiler tarafından geri döndürülmesi ve/veya verilerin başka verilerle eşleştirilmesi gibi kayıt ortamı ve ilgili faaliyet alanı açısından uygun tekniklerin kullanılması yoluyla dahi kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemez hale getirilmesi gerekir.
5. SAKLAMA VE İMHA SÜRELERİ
Şirketimiz tarafından KVKK ve diğer ilgili mevzuat hükümlerine uygun olarak elde edilen kişisel verilerinizin saklama ve imha sürelerinin tespitinde aşağıda sırasıyla belirtilen ölçütlerden yararlanılmaktadır:
Şirket tarafından tespit edilen saklama, imha ve periyodik imha sürelerine, işbu Politika’nın ekinde (Ek-2) yer alan ‘‘Saklama, İmha ve Periyodik İmha Sürelerine ilişkin Tablo”’dan ulaşabilirsiniz.
Saklama süresi dolan kişisel veriler, işbu Politika’nın ekinde (Ek-2) yer alan imha süreleri çerçevesinde, 6 aylık periyodlarla işbu Politika’da yer verilen usullere uygun olarak imha edilir. İmha edilen verilere ilişkin “Veri İmha Tutanağı’na” Ek-4’den ulaşabilirsiniz.
Kişisel verilerin silinmesi, yok edilmesi ve anonim hale getirilmesiyle ilgili yapılan bütün işlemler kayıt altına alınır ve söz konusu kayıtlar, diğer hukuki yükümlülükler hariç olmak üzere en az 5 (beş) yıl süreyle saklanır.
6. PERİYODİK İMHA SÜRESİ
Şirketimiz tarafından, periyodik imha süresi 6 ay olarak belirlenmiştir. Buna göre her yıl ocak ve temmuz aylarında imha gerçekleştirilir.
7. POLİTİKAMIZIN YAYINLANMASI VE SAKLANMASI
Politika, ıslak imzalı (basılı kâğıt) ve elektronik ortamda olmak üzere iki farklı ortamda yayımlanır, şirketimizin internet sayfasında açıklanır. Basılı kâğıt nüshası da şirketimizin genel merkezinin muhasebe departmanında saklanır.
8. POLİTİKAMIZIN GÜNCELLENME PERİYODU
Politika, ihtiyaç duyuldukça ve ilgililerden talep olması durumunda gözden geçirilir ve gerekli olan bölümler güncellenir. Yapılan güncellemeler … iş günü içerisinde şirketimizin Yassıören Mah. Belde Sok. No:9-11 A2 Hadımköy Arnavutköy / İSTANBUL adresinde, basılı nüshası ise şirketimizin genel merkezinin muhasebe departmanında ilan edilir.
9. POLİTİKAMIZIN YÜRÜRLÜĞÜ VE YÜRÜRLÜKTEN KALDIRILMASI
Politika şirketimiz tarafından düzenlenerek 01.09.2023 tarihinde yürürlüğe girmiştir. Politika’da değişiklik olması durumunda, Politika’nın yürürlük tarihi ve ilgili maddeler bu doğrultuda güncellenecektir. Gerekliliğinde yapılabilecek güncellemelere ilişkin Güncelleme Tablosu Ek-3’te yer almaktadır. KVKK ve ilgili diğer mevzuat hükümleri ile işbu Politika arasında uyumsuzluk olması halinde, öncelikle KVKK ve ilgili diğer mevzuat hükümleri uygulanacaktır.