YASAL
Kişisel Veri Saklama ve İmha Politikası
Kişisel verilerin ne kadar süre saklandığı ve nasıl imha edildiği.
1. Amaç ve Dayanak
İşbu Kişisel Veri Saklama ve İmha Politikası (“Politika”), Borda Yapı (“Şirket”) tarafından işlenen kişisel verilerin saklanmasına ve imhasına ilişkin usul ve esasların belirlenmesi amacıyla, 6698 sayılı Kişisel Verilerin Korunması Kanunu (“Kanun”) ve Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik (“Yönetmelik”) uyarınca hazırlanmıştır.
Kanun uyarınca Veri Sorumluları Siciline kayıt yükümlülüğü bulunan veri sorumluları, kişisel veri işleme envanterine uygun olarak bu politikayı hazırlamakla yükümlüdür.
2. Kapsam
Politika; Şirket çalışanlarına, çalışan adaylarına, çalışan yakınlarına, stajyerlere, tedarikçi ve iş ortaklarına ve bunların çalışanlarına, ziyaretçilere ve diğer üçüncü kişilere ait, tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla işlenen tüm kişisel verilere uygulanır.
3. Kayıt Ortamları
| Elektronik Ortamlar | Elektronik Olmayan Ortamlar |
|---|---|
| Sunucular (dosya sunucusu, yedekleme sunucusu, e-posta sunucusu) | Basılı özlük dosyaları |
| İnsan kaynakları / bordro / kurumsal kaynak planlama (ERP) yazılımları | Kilitli dolap ve arşiv odaları |
| Kurumsal e-posta hesapları | Sözleşme, tutanak ve form asılları |
| Ortak ağ alanları ve klasörler | Ziyaretçi ve giriş-çıkış defterleri |
| Masaüstü ve dizüstü bilgisayarlar, mobil cihazlar | Yazıcı, tarayıcı ve fotokopi makinesi çıktıları |
| Taşınabilir bellek, harici disk, optik ortamlar | Faks / posta evrakı |
| Kamera (CCTV) kayıt sistemleri |
4. Saklamayı ve İmhayı Gerektiren Sebepler
4.1. Saklamayı Gerektiren Hukuki Sebepler
Kişisel veriler, başta 6698 sayılı Kanun, 4857 sayılı İş Kanunu, 6098 sayılı Türk Borçlar Kanunu, 6102 sayılı Türk Ticaret Kanunu, 5510 sayılı Sosyal Sigortalar ve Genel Sağlık Sigortası Kanunu, 6331 sayılı İş Sağlığı ve Güvenliği Kanunu, 213 sayılı Vergi Usul Kanunu, 3308 sayılı Mesleki Eğitim Kanunu ve bunlara bağlı ikincil mevzuat olmak üzere ilgili mevzuatta öngörülen süreler boyunca saklanır.
4.2. Saklamayı Gerektiren İşleme Amaçları
İş sözleşmesinin kurulması ve ifası, İnsan Kaynakları süreçlerinin yürütülmesi, yasal bildirim yükümlülüklerinin yerine getirilmesi, iş sağlığı ve güvenliği faaliyetleri, ücret ve yan hak süreçleri, hukuki uyuşmazlıklarda ispat ve savunma hakkının kullanılması, denetim faaliyetleri ve fiziksel mekân güvenliğinin sağlanması.
4.3. İmhayı Gerektiren Sebepler
- İşlenmesine esas teşkil eden ilgili mevzuat hükümlerinin değiştirilmesi veya ilgası,
- İşlenmesini veya saklanmasını gerektiren amacın ortadan kalkması,
- Kişisel verinin yalnızca açık rızaya dayalı olarak işlendiği hallerde ilgili kişinin açık rızasını geri alması,
- İlgili kişinin Kanun’un 11. maddesi kapsamındaki talebinin Şirket tarafından kabul edilmesi,
- İlgili kişinin silme, yok etme veya anonim hâle getirme talebinin Şirket tarafından reddedilmesi, verilen cevabın yetersiz bulunması veya Kanun’da öngörülen süre içinde cevap verilmemesi üzerine Kurul’a şikâyette bulunulması ve bu talebin Kurul tarafından uygun bulunması,
- Saklama süresinin sona ermesi ve daha uzun süre saklamayı haklı kılan başka bir şart bulunmaması.
4.4. Saklama Süreleri
Kişisel veriler, aşağıdaki tabloda belirtilen süreler boyunca saklanır. İlgili mevzuatta daha uzun veya daha kısa bir süre öngörülmüşse mevzuattaki süre esas alınır. Dava, soruşturma, denetim veya benzeri bir sürecin devam etmesi halinde saklama süresi bu sürecin sonuna kadar uzar.
| Veri Kategorisi / Süreç | Saklama Süresi | Dayanak / Gerekçe |
|---|---|---|
| İnternet sitesi iletişim formu, e-posta ve telefonla iletilen talepler | Talebin sonuçlanmasından itibaren 3 yıl | Talebin takibi; olası uyuşmazlıklarda ispat ve savunma hakkının kullanılması |
| Teklif, sözleşme ve ticari yazışmalar (müşteri, iş ortağı, tedarikçi) | Sözleşme ilişkisinin sona ermesinden itibaren 10 yıl | 6098 sayılı Türk Borçlar Kanunu (genel zamanaşımı), 6102 sayılı Türk Ticaret Kanunu |
| Muhasebe, fatura ve finansal kayıtlar | 10 yıl | 6102 sayılı Türk Ticaret Kanunu m.82, 213 sayılı Vergi Usul Kanunu |
| Personel özlük dosyaları | İş ilişkisinin sona ermesinden itibaren 10 yıl | 4857 sayılı İş Kanunu, 5510 sayılı Kanun, 6098 sayılı Türk Borçlar Kanunu |
| İş sağlığı ve güvenliği kayıtları | İlgili mevzuatta öngörülen süre; öngörülmeyen hallerde iş ilişkisinin sona ermesinden itibaren 10 yıl | 6331 sayılı İş Sağlığı ve Güvenliği Kanunu ve ikincil mevzuat |
| Çalışan adayı başvuruları ve özgeçmişler | Başvurunun sonuçlanmasından itibaren 1 yıl (açık rıza ile daha uzun süre saklanabilir) | İşe alım sürecinin yürütülmesi; ilgili kişinin açık rızası |
| İlgili kişi (KVKK) başvuruları ve verilen cevaplar | Başvurunun sonuçlanmasından itibaren 3 yıl | Kanun ve Tebliğ kapsamında hesap verebilirlik; ispat |
| İnternet sitesi erişim kayıtları (IP adresi, log kayıtları) | 12 ay | Bilgi güvenliği ve hukuki yükümlülüklerin yerine getirilmesi |
| Çerezler | Çerez Politikası’nda belirtilen süreler | Çerez Politikası |
| Ziyaretçi giriş-çıkış kayıtları | 1 yıl | Fiziksel mekân güvenliği |
| Kamera (CCTV) kayıtları | 30 gün (üzerine yazılarak imha edilir) | Fiziksel mekân güvenliği |
| İmha tutanakları | 3 yıl | Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik |
5. Saklamaya ve İmhaya İlişkin Tedbirler
5.1. Güvenli Saklama İçin Alınan Tedbirler
İdari: Kişisel veri işleme envanterinin hazırlanması ve güncel tutulması; erişim yetki matrisi ve “bilmesi gereken kişi” prensibi; çalışanlara gizlilik taahhütnamesi imzalatılması; düzenli farkındalık eğitimi; veri paylaşılan üçüncü kişilerle kişisel veri işleme ve gizlilik sözleşmesi imzalanması; işten ayrılan veya görev değiştiren çalışanların yetkilerinin derhal kaldırılması.
Teknik: Güvenlik duvarı ve ağ güvenliği; güncel anti-virüs; kişiye özel kullanıcı hesabı ve güçlü parola politikası; log kayıtlarının tutulması; düzenli yedekleme ve yedeklerin ayrı ortamda saklanması; uzaktan erişimde iki kademeli kimlik doğrulama; özel nitelikli kişisel verilerin kriptografik yöntemlerle saklanması; fiziksel evrakın kilitli dolaplarda muhafazası.
5.2. Hukuka Uygun İmha İçin Alınan Tedbirler
İmha işlemleri KVKK Sorumlusu koordinasyonunda, IT ve İnsan Kaynakları birimlerinin katılımıyla yürütülür. Her imha işlemi kayıt altına alınır. Periyodik imha, ilgili kişi talebi üzerine yapılan imha ve toplu imhalarda Kişisel Veri İmha Tutanağı düzenlenir; sistemsel ve otomatik imhalar (örneğin kamera kayıtlarının üzerine yazılması) ise sistem logları ve yıllık özet tutanak ile kayıt altına alınır. Tutanaklar en az 3 yıl saklanır ve imha işlemine ilişkin kayıtlar Kurul’un incelemesine hazır tutulur.
6. İmha Yöntemleri
6.1. Silme
Kişisel verilerin ilgili kullanıcılar için hiçbir şekilde erişilemez ve tekrar kullanılamaz hale getirilmesidir.
| Ortam | Yöntem |
|---|---|
| Sunucularda yer alan veriler | Sistem yöneticisi tarafından ilgili kullanıcıların erişim yetkisinin kaldırılması |
| Elektronik ortamdaki dosyalar | Veritabanı komutları veya işletim sistemi ile silme; ilgili kullanıcıların erişiminin kaldırılması |
| Merkezi sunucudaki dosyalar | Dosyanın silinmesi veya erişim haklarının kaldırılması |
| Taşınabilir medya | Şifreleme anahtarı ile silme veya uygun yazılımla silme |
| Kâğıt ortamındaki veriler | Karartma: verinin okunamayacak şekilde çizilmesi, boyanması veya silinmesi |
6.2. Yok Etme
Kişisel verilerin hiç kimse tarafından hiçbir şekilde erişilemez, geri getirilemez ve tekrar kullanılamaz hale getirilmesidir.
| Ortam | Yöntem |
|---|---|
| Kâğıt ortamı | Kâğıt imha (kırpma) makinesi ile geri birleştirilemeyecek şekilde, mümkünse yatay ve dikey olarak parçalama |
| Optik ve manyetik medya | Fiziksel yok etme (eritme, yakma, toz haline getirme), üzerine yazma veya de-manyetize etme |
| Bulut / sunucu | Verilerin silinmesi ve kriptografik anahtarların yok edilmesi |
| Taranarak elektronik ortama aktarılmış evrak | İlgili elektronik ortama uygun yöntemle yok edilmesi |
6.3. Anonim Hale Getirme
Kişisel verilerin başka verilerle eşleştirilse dahi hiçbir surette kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hale getirilmesidir. Değişkenleri çıkarma, maskeleme, genelleştirme, gruplama ve gürültü ekleme gibi yöntemler kullanılabilir.
6.4. Yöntem Tercihi
Şirket, saklama süresi dolan ancak ileride ihtiyaç duyulma ihtimali bulunan (özellikle zamanaşımı itirazında bulunulabilmesi için gerekli olabilecek) kişisel veriler bakımından, silme yöntemini tercih ederek verileri yalnızca teknik arşivci tarafından erişilebilir hale getirebilir. Bu durumda veriye erişim ancak KVK Ekibi kararı ile mümkündür ve erişim kayıt altına alınır.
7. Periyodik İmha
Kişisel verilerin işlenme şartlarının tamamının ortadan kalkması durumunda, veriler tekrar eden aralıklarla re’sen imha edilir. Şirket, Sicile kayıt yükümlülüğü bulunması nedeniyle periyodik imha süresini 6 (altı) ay olarak belirlemiştir.
Periyodik imha dönemleri: Her yılın Haziran ve Aralık ayları.
Şirket, imha yükümlülüğünün ortaya çıktığı tarihi takip eden ilk periyodik imha döneminde kişisel verileri uygun yöntemle imha eder. İlgili kişinin talebi üzerine yapılan imha işlemleri periyodik imha dönemi beklenmeksizin, talebin alınmasından itibaren 30 gün içinde gerçekleştirilir.
8. Saklama ve İmha Süreçlerinde Yer Alanlar
| Unvan / Birim | Görev |
|---|---|
| KVKK Sorumlusu | Politikanın uygulanmasından, periyodik imha sürecinin başlatılmasından ve tutanakların saklanmasından sorumludur |
| KVK Ekibi | İmha edilecek verilerin belirlenmesine, tereddütlü hallerde yöntem tercihine karar verir |
| İnsan Kaynakları Birimi | Çalışan, çalışan adayı, stajyer ve çalışan yakınına ait fiziki ve dijital verilerin saklama ve imha süreçlerini yürütür |
| IT / Bilgi İşlem Birimi | Elektronik ortamlardaki imha işlemlerini teknik olarak gerçekleştirir, log ve yedek yönetimini yapar |
| Muhasebe / Finans Birimi | Finansal kayıtlara ilişkin saklama sürelerinin takibinden sorumludur |
| Birim Yöneticileri | Kendi birimlerinde saklanan kişisel verilerin envanter ile uyumunu sağlar |
9. Yürürlük ve Güncelleme
İşbu Politika Şirket yönetiminin kararı ile yürürlüğe girer, Şirket içinde duyurulur ve çalışanların erişimine açık tutulur. Yılda en az bir kez gözden geçirilir; yapılan değişiklikler aşağıdaki tabloda kayıt altına alınır.
Sürüm Kaydı
| Sürüm | Değişiklik |
|---|---|
| 1.0 | İlk sürüm |