PAPİRÜS AHŞAP DEKORASYON SAN. ve TİC. A.Ş
KİŞİSEL VERİ SAKLAMA VE İMHA POLİTİKASI
MADDE 1- AMAÇ
Kişisel verileri saklama ve imha politikası Papirüs Ahşap tarafından işlenen kişisel verilerin saklanması ve imhasına yönelik iş ve işlemler konusundaki usulleri ve esasları belirlemek amacıyla hazırlanmıştır.
MADDE 2- KAPSAM
Şirket çalışanlarına, çalışan adaylarına, stajyerlere, ürün ve hizmet alanlara, ortaklara, tedarikçilere ait kişisel veriler bu politika kapsamındadır.
Şirketin sahip olduğu ya da şirket tarafından yönetilen kişisel verilerin işlendiği tüm kayıt ortamları ve kişisel veri işlenmesine yönelik faaliyetlerde bu politika uygulanır.
MADDE 3- TANIMLAR
Alıcı grubu : Veri sorumlusu tarafından kişisel verilerin aktarıldığı gerçek veya tüzel kişi kategorisi.
Açık rıza : Belirli bir konuya ilişkin, bilgilendirilmeye dayanan ve özgür iradeyle açıklanan rıza
Anonim Hale Getirme : Kişisel verilerin, başka verilerle eşleştirilerek dahi hiçbir surette kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hale getirilmesi
Çalışan : Şirket personeli
Elektronik ortam : Kişisel verilerin elektronik aygıtlar ile oluşturulabildiği, okunabildiği, değiştirilebildiği ve yazılabildiği ortamlar
Elektronik olmayan ortam : Elektronik ortamların dışında kalan tüm yazılı, basılı, görsel vb. diğer ortamlar
Hizmet sağlayıcı :Şirket ile belirli bir sözleşme çerçevesinde hizmet sağlayan gerçek veya tüzel kişi
İlgili kişi : Kişisel verisi işlenen gerçek kişi
İlgili kullanıcı :Verilerin teknik olarak depolanması, korunması ve yedeklenmesinden sorumlu olan kişi ya da birim hariç olmak üzere veri sorumlusu organizasyonu içerisinde veya veri sorumlusundan aldığı yetki ve talimat doğrultusunda kişisel verileri işleyen kişiler
İmha : Kişisel verilerin silinmesi, yok edilmesi veya anonim hale getirilmesi
Kanun : 6698 Sayılı Kişisel Verilerin Korunması Kanunu
Kayıt ortamı : Tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla işlenen kişisel verilerin bulunduğu her türlü ortam
Kişisel veri : Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi
Kişisel veri işleme envanteri :Veri sorumlularının iş süreçlerine bağlı olarak gerçekleştirmekte oldukları kişisel verileri işleme faaliyetlerini; kişisel verileri işleme amaçları ve hukuki sebebi, veri kategorisi, aktarılan alıcı grubu ve veri konusu kişi grubuyla ilişkilendirerek oluşturdukları ve kişisel verilerin işlendikleri amaçlar için gerekli olan azami muhafaza edilme süresini ve veri güvenliğine ilişkin alınan tedbirleri açıklayarak detaylandırdıkları envanter
Kişisel verilerin işlenmesi : Kişisel verilerin tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla elde edilmesi, kaydedilmesi, depolanması, saklanması, değiştirilmesi, yeniden düzenlenmesi, açıklanması, aktarılması, devralınması, elde edilebilir hale getirilmesi, sınıflandırılması ya da kullanılmasının engellenmesi gibi veriler üzerinde gerçekleştirilen her türlü işlem
Kurul : Kişisel Verileri Koruma Kurulu
Özel nitelikli kişisel veri : Kişilerin ırkı, etnik kökeni, siyasi düşüncesi, felsefi inancı, dini, mezhebi veya diğer inançları, kılık ve kıyafeti, dernek, vakıf ya da sendika üyeliği, sağlığı, cinsel hayatı, ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili verileri ile biyometrik ve genetik verileri
Periyodik imha : Kanunda yer alan kişisel verilerin işlenme şartlarının tamamının ortadan kalkması durumunda kişisel verileri saklama ve imha politikasında belirtilen ve tekrar eden aralıklarla resen gerçekleştirilecek silme, yok etme veya anonim hale getirme işlemi
Politika : Kişisel Verileri Saklama ve İmha Politikası
Şirket :Papirüs Ahşap Dekorasyon San. ve Tic. A.Ş
Veri işleyen :Veri sorumlusunun verdiği yetkiye dayanarak veri sorumlusu adına kişisel verileri işleyen gerçek veya tüzel kişi
Veri kayıt sistemi : Kişisel verilerin belirli kriterlere göre yapılandırılarak işlendiği kayıt sistemi
Veri sorumlusu :Kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasında ve yönetilmesinden sorumlu gerçek veya tüzel kişi
Veri sorumluları sicil bilgi sistemi : Veri sorumlularının Sicile başvuruda ve Sicile ilişkin ilgili diğer işlemlerde kullanacakları, internet üzerinden erişilebilen, Başkanlık tarafından oluşturulan ve yönetilen bilişim sistemi
VERBİS : Veri Sorumluları Sicil Bilgi Sistemi
Yönetmelik : 28 Ekim 2017 tarihli Resmi Gazetede yayımlanan Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik
MADDE 4- SORUMLULUK VE GÖREVLER
Şirketin tüm çalışanları ve birimleri; kişisel verilerin hukuka uygun olarak elde edilmesi, işlenmesi ve saklanması konusunda sorumlu birimlere tam ve aktif destek verir. Politika kapsamında alınan idari ve teknik tedbirlerin uygulanmasında, birim çalışanlarının eğitilmesinde, çalışanların farkındalığının sağlanmasında, artırılmasında ve izlenmesinde, kişisel verilere hukuka aykırı olarak erişilmesinin önlenmesinde ve kişisel verilerin hukuka uygun olarak muhafazasında tüm çalışanlar ve birimler, sorumlu birimlere destek olur.
Kişisel verilerin saklama ve imha süreçlerinde görev alanların unvanları, birimleri ve görev tanımlarına ait dağılım EK TABLO: 1’de gösterilmiştir.
MADDE 5- KAYIT ORTAMLARI
Kişisel veriler, şirket tarafından EK TABLO: 2’de listelenen ortamlarda hukuka uygun olarak güvenli bir şekilde muhafaza edilir.
MADDE 6- SAKLAMAYI GEREKTİREN HUKUKİ SEBEPLER
Şirkette, faaliyetler çerçevesinde işlenen kişisel veriler, ilgili mevzuatta öngörülen süre kadar ve kanun ile ilgili mevzuat kapsamında muhafaza edilir. Bu kapsamda saklamayı gerektiren sebepler şunlardır:
- Kişisel verilerin sözleşmelerin kurulması ve ifası ile doğrudan doğruya ilgili olması nedeniyle saklanması,
- Kişisel verilerin bir hakkın tesisi, kullanılması veya korunması amacıyla saklanması
- Kişisel verilerin kişilerin temel hak ve özgürlüklerine zarar vermemek kaydıyla şirketin meşru menfaatleri için saklanmasının zorunlu olması
- Kişisel verilerin şirketin herhangi bir hukuki yükümlülüğünü yerine getirmesi amacıyla saklanması
- Mevzuatta kişisel verilerin saklanmasının açıkça öngörülmesi
- Veri sahiplerinin açık rızasının alınmasını gerektiren saklama faaliyetleri açısından veri sahiplerinin açık rızasının bulunması
MADDE 7- SAKLAMAYI GEREKTİREN İŞLEME AMAÇLARI
Şirket, ilgili kişilerin kişisel verilerini aşağıdaki amaçlarla işler ve saklar:
a- İnsan kaynakları süreçlerini yürütmek, çalışanlar için iş akdi ve mevzuattan kaynaklı yükümlülükleri yerine getirmek
b- İmzalanan sözleşmeler ve protokoller sonucunda iş ve işlemleri ifa edebilmek
c- Yasal düzenlemelerin gerektirdiği şekilde, mali ve hukuki yükümlülüklerin yerine getirilmesini sağlamak
d- Yasal raporlamalar yapmak ve SGK ve ilgili yetkili kurumlara bildirimlerini yapmak
e- Hukuk işlerinin takibi ile ileride doğabilecek hukuki uyuşmazlıklarda delil olarak ispat yükümlülüğünü yerine getirmek
f- Fabrika içi fiziksel mekan güvenliğini sağlamak
g-Kurum içi ve kurum ile özel ve kamu hukuk tüzel /gerçek kişiler ile İletişim faaliyetlerini sağlamak
i- Acil durum yönetimi süreçlerinin yönetilmesi
MADDE 8- İMHAYI GEREKTİREN HUKUKİ SEBEPLER
Kişisel veriler, aşağıdaki durumların varlığı halinde ilgili kişinin talebi üzerine veya re’sen şirket tarafından silinir ya da yok edilir:
a- Kişisel verinin işlenmesine esas teşkil eden ilgili mevzuat hükümlerinin değiştirilmesi veya kaldırılması
b- Kişisel verinin işlenmesini veya saklanmasını gerektiren amacın ortadan kalkması
c- Kanunun 11. maddesi gereği ilgili kişinin hakları çerçevesinde kişisel verilerinin silinmesi ve yok edilmesine ilişkin yaptığı başvurunun veri sorumlusu tarafından kabul edilmesi
d- Kişisel verilerin saklanmasını gerektiren azami sürenin geçmiş olması ve kişisel verileri daha uzun süre saklamayı haklı kılacak herhangi bir şartın mevcut olmaması
MADDE 9- TEKNİK TEDBİRLER
Şirket tarafından, işlediği kişisel verilerle ilgili olarak alınan teknik tedbirler aşağıdadır:
a- Kurulan sistemler kapsamında gerekli iç kontrolleri yapar.
b- Bilgi teknolojileri risk değerlendirmesi süreçlerini yürütür.
c- Bilgi teknolojileri birimlerinde/bilgisayarlarda çalışanların kişisel verilere erişim yetkilerinin kontrol altında tutulmasını (şifreleme) sağlar.
d- Kişisel verilerin yok edilmesi geri dönüştürülemeyecek şekilde sağlanır.
e- Kişisel verilerin saklandığı yerel dijital ortamlar, bilgi güvenliği gereksinimlerini sağlayacak şekilde güvenli şifreleme yöntemleri ile korunur, ağ dışı sızmalara karşı güncel anti-virüs ve güvenlik duvarı kullanılır.
MADDE 10- İDARİ TEDBİRLER
Şirket tarafından, işlediği kişisel verilerle ilgili olarak alınan idari tedbirler aşağıdadır:
a- Saklanan kişisel verilere Şirket içi erişimi iş tanımı gereği erişmesi gerekli personel ile sınırlandırır. Erişimin sınırlandırılmasında verinin özel nitelikli olup olmadığı dikkate alınır.
b- BiIgilendirmeler ve gizlilik talimatları personele tebliğ edilir.
c- Kendi tüzel kişiliği nezdinde Kanun hükümlerinin uygulanmasını sağlamak amacıyla gerekli iç denetimleri yapar.
d- Kişisel verilerin bulunduğu ortamların güvenliği sağlanmaktadır.
e- Özel nitelikli kişisel verilerin güvenliğine yönelik prosedürler mevcuttur.
MADDE 11- KİŞİSEL VERİLERİN SİLİNMESİ YÖNTEMLERİ
Kişisel veriler EK TABLO: 3’te belirtilen yöntemlerle silinir.
MADDE 12- KİŞİSEL VERİLERİN YOK EDİLMESİ YÖNTEMLERİ
Kişisel veriler EK TABLO: 4’te belirtilen yöntemlerle yok edilir.
MADDE 13- SAKLAMA VE İMHA SÜRELERİ
Şirket tarafından kişisel verilerin saklama süresinde yasal süreler esas alınır.
MADDE 14- PERİYODİK İMHA SÜRESİ
Şirket her yıl Haziran ve Aralık aylarında periyodik imha işlemi gerçekleştirilir.
Web sitesi erişim/trafik (IP) kayıtları ise ayrıca; barındırma (hosting) sistemi tarafından otomatik olarak aylık arşivlenmekte ve azami 2 (iki) ay içinde resen (otomatik) silinmektedir. Bu kayıtlar için manuel periyodik imhaya gerek bulunmamaktadır.
MADDE 15- POLİTİKANIN YAYIMLANMASI, SAKLANMASI VE GÜNCELLENMESİ
Politika, ıslak imzalı (basılı kâğıt) ve elektronik ortamda olmak üzere iki farklı ortamda yayımlanır, internet sayfasında kamuoyuna ilan edilir. Basılı kâğıt nüshası şirket bünyesinde saklanır. Politika, ihtiyaç duyuldukça gözden geçirilir ve gerekli bölümler güncellenir.
MADDE 16- YÜRÜRLÜK
Politika, imzalanmasının ardından yürürlüğe girmiş kabul edilir.
EK TABLOLAR
EK TABLO: 1 Saklama ve imha süreçleri görev dağılımı
| UNVANI | BİRİMİ | GÖREVİ |
| Şirket Ortakları / Müdürü | Yönetim | Çalışanların politikaya uygun davranmasından, politikanın onaylanmasından sorumludur. |
| İnsan Kaynakları / Muhasebe | İdari İşler | Politikanın hazırlanması, yürütülmesi, kağıt özlüklerin kilit altında tutulması ve imhasından sorumludur. |
| İş Yeri Hekimi | Sağlık Birimi | Sağlık raporlarının ve özel nitelikli sağlık verilerinin ayrı kilitli dolapta saklanması ve imhasından sorumludur. |
| Diğer Tüm Birimler | Tüm Fabrika | Görevlerine uygun olarak Politikanın yürütülmesinden sorumludur. |
EK TABLO: 2 Kişisel Veri Saklama Ortamları
| Elektronik Ortamlar (Yerel) | Elektronik Olmayan Ortamlar |
| Web Sunucusu (Yurt Dışı – AB): Site erişim/IP logları | |
| Kişisel ve Kurumsal Bilgisayarlar | Özlük Dosyaları (Kağıt Klasörler) |
| Yerel Sunucu (Server) – Sirket ici muhasebe/ozluk verileri | Sevk İrsaliyeleri ve Faturalar |
| Muhasebe ve Kartlı Geçiş Yerel Yazılımları | İş Yeri Hekimi Muayene ve Rapor Dosyaları |
| MEB / Okul Staj Sözleşmeleri |
EK TABLO: 3 Kişisel Verilerin Silinmesi Yöntemleri
| Veri Kayıt Ortamı | Silinme Yöntemi |
| Yerel Sunucu ve Programlar | Süresi dolan personel veri tabanı kayıtları için ilgili kullanıcıların (muhasebe/sekreterlik) erişim yetkisi kaldırılarak dijital olarak görünmez hale getirilir. |
| Web Sunucusu (Yurt Dışı – AB) / Erişim Logları | Site erişim/trafik (IP) kayıtları, barındırma sistemi tarafından otomatik olarak aylık arşivlenir ve azami 2 (iki) ay içinde resen (otomatik) geri döndürülemez şekilde silinir. |
| Fiziksel / Kağıt Ortam | Süresi biten ancak tamamen yok edilmeyecek ara belgeler üzerinde, yetkisiz kişilerin okumasını engellemek amacıyla karartma (boyama/çizme) işlemi uygulanır. |
EK TABLO: 4 Kişisel Verilerin Yok Edilmesi Yöntemleri
| Veri Kayıt Ortamı | Yok Edilme Yöntemi |
| Fiziksel / Kağıt Ortam | Kâğıt ortamında yer alan kişisel verilerden saklanmasını gerektiren süre sona erenler, geri döndürülemeyecek şekilde yok edilir. |
| Elektronik Medya (USB/Disk) | Verilerin bulunduğu dijital diskler fiziksel olarak kırılarak veya geri döndürülemez formatlama yöntemleriyle yok edilir. |