Kullanım Koşulları

KİŞİSEL VERİLERİN SAKLANMASI VE İMHASI POLİTİKASI

Amaç

Bu Politika (“Politika”), 6698 sayılı Kişisel Verilerin Korunması Kanunu (“Kanun”) uyarınca veri sorumlusu Ant Lojistik Limited Şirketi (“Şirket”) tarafından, Politika’nın dayanağı yasal Mevzuata uygun bir biçimde yürütülen kişisel verilerin işlenmesi ve korunması ile işlenen kişisel verilerin silinmesi, yok edilmesi ve anonim hale getirilmesine ilişkin usul ve esasların belirlenmesi amacıyla hazırlanmıştır.

Kapsam

İşbu Politika; Kanun’un 7’nci maddesi uyarınca “veri sorumlusu” sıfatıyla Şirket’in tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollar ile işlediği, elektronik ve/veya basılı ortamda yer alan ve işleme şartları sona ermiş tüm kişisel verileri silinmesi, yok edilmesi veya anonim hale getirilmesi işlemlerini kapsamaktadır.

Dayanak

Bu Politika Kanun, 30286 sayılı Resmî Gazete’de yayımlanan Veri Sorumluları Sicili Hakkında Yönetmelik ve 30224 sayılı Resmî Gazete’de yayımlanan Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik uyarınca hazırlanmıştır.

Kişisel verilerin işlenmesi, korunması ve imhası konusunda bu Politika ile yürürlükte bulunan mevzuat arasında farklılık bulunması halinde mevzuat hükümleri öncelikle uygulanacaktır.

Tanımlar

Bu Politikanın uygulanmasında;

  1. Alıcı grubu: Veri sorumlusu tarafından kişisel verilerin aktarıldığı gerçek veya tüzel kişi

kategorisini,

  • İlgili Kullanıcı: Verilerin teknik olarak depolanması, korunması ve sorumlusu organizasyonu içerisinde veya veri sorumlusundan aldığı yetki ve talimat doğrultusunda kişisel verileri işleyen kişileri,
  • İmha: Kişisel verilerin silinmesi, yok edilmesi veya anonim hale getirilmesini,
  • Kanun: 24.3.2016 tarihli ve 6698 Sayılı Kişisel Verilerin Korunması Kanununu,
  • Kayıt ortamı: Tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla işlenen kişisel verilerin bulunduğu her türlü ortamı,
  • Kişisel veri: Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgiyi,
  • Kişisel veri sahibi/İlgili kişi: Kişisel verisi işlenen gerçek kişiyi,
  • Kişisel veri envanteri: Şirket’in iş süreçlerine bağlı olarak gerçekleştirmekte olduğu kişisel verileri işleme faaliyetlerini; kişisel verileri işleme amaçları, veri kategorisi, aktarılan alıcı grubu ve veri konusu kişi grubuyla ilişkilendirerek oluşturduğu ve kişisel verilerin işlendikleri amaçlar için gerekli olan azami süreyi, yabancı ülkelere aktarımı öngörülen kişisel verileri ve veri güvenliğine ilişkin alınan tedbirleri açıklayarak detaylandırdığı envanteri,
  • Kişisel verilerin anonim hale getirilmesi: Kişisel verilerin başka verilerle eşleştirilse dahi hiçbir surette kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hale getirilmesini,
  1. Kişisel verinin işlenmesi: Kişisel verilerin tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla elde edilmesi, kaydedilmesi, depolanması, muhafaza edilmesi, değiştirilmesi, yeniden düzenlenmesi, açıklanması, aktarılması, devralınması, elde edilebilir hale getirilmesi, sınıflandırılması ya da kullanılmasının engellenmesi gibi veriler üzerinde gerçekleştirilen her türlü işlemi,
  2. Kişisel verinin silinmesi: Kişisel verilerin ilgili kullanıcılar için hiçbir şekilde erişilemez ve tekrar kullanılamaz hale getirilmesi işlemini,
  3. Kişisel verilerin yok edilmesi: Kişisel verilerin hiç kimse tarafından hiçbir şekilde erişilemez, geri getirilemez ve tekrar kullanılamaz hale getirilmesi işlemini,
  4. Kurul: Kişisel Verileri Koruma Kurulu’nu,
  5. Kurum: Kişisel Verileri Koruma Kurumu’nu,
  6. Özel nitelikli kişisel veri: Kişilerin ırkı, etnik kökeni, siyasi düşüncesi, felsefi inancı, dini, mezhebi veya diğer inançları, kılık ve kıyafeti, dernek, vakıf ya da sendika üyeliği, sağlığı, cinsel hayatı, ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili verileri ile biyometrik ve genetik verileri,
  7. Periyodik imha: Kanunda yer alan kişisel verilerin işlenme şartlarının tamamının ortadan kalkması durumunda kişisel verileri saklama ve imha politikasında belirtilen ve tekrar eden aralıklarla resen gerçekleştirilecek silme, yok etme veya anonim hale getirme işlemini,
  8. Politika: Kanun uyarınca veri sorumlusu olduğu kabul edilen Şirket’in, kişisel verilerin işlendikleri amaç için gerekli olan azami süreyi belirleme işlemi ile silme, yok etme ve anonim hale getirme işlemi için dayanak yaptığı bu Kişisel Veri Saklama ve İmha Politikasını,
  9. Sicil: Kişisel Verileri Koruma Kurumu Başkanlığı tarafından tutulan veri sorumluları sicilini,
  10. Şirket: Ticari unvanı Ant Lojistik Limited Şirketi olan şirketi,
  11. Veri işleyen: Veri sorumlusunun verdiği yetkiye dayanarak onun adına kişisel veri işleyen gerçek ve tüzel kişiyi,
  12. Veri kayıt sistemi: Kişisel verilerin belirli kriterlere göre yapılandırılarak işlendiği kayıt sistemini,
  13. Veri sorumlusu: Kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu olan gerçek veya tüzel kişiyi,

ifade eder.

Bu Politika’da yer almayan tanımlar için Kanun’daki tanımlar geçerlidir.

Kişisel Veri Kayıt Ortamları

Veri sahiplerine ait kişisel veriler, Şirket tarafından aşağıdaki tabloda listelenen ortamlarda, başta Kanun hükümleri olmak üzere, ilgili mevzuata uygun olarak ve uluslararası veri güvenliği prensipleri çerçevesinde güvenli bir şekilde saklanmaktadır:

  1. Teknik kayıt ortamları:

Bilgisayarlar

Ağ üzerinden veri saklanması için kullanılan paylaşımlı/paylaşımsız disk sürücüleri

Bulut Sunucular

Merkez Sunucular

  • Teknik olmayan veri kayıt ortamları:

Kâğıtlar,

Yazılı ve Basılı Ortam

Kişisel Verilerin Saklanması ve İmhasında Genel İlkeler

Şirket, Sicil’e kayıt yükümlülüğü olan bir Veri Sorumlusudur ve bünyesinde tutmakta olduğu kişisel verileri, Kişisel Veri Envanteri’ne uygun bir şekilde saklamak ve gerektiğinde silmek, yok etmek ya da anonim hale getirmek için bu Politika’ya uygun hareket etmek ile yükümlü olduğunu kabul, beyan ve taahhüt eder.

Kişisel verilerin saklanması ve imhasında aşağıdaki ilkeler geçerli olacaktır:

Şirket,

  1. Kanun’un 4’üncü maddesinde yer alan genel ilkelere uyulacağını,
  2. Bu Politikayı hazırlamış olmanın tek başına kişisel verilerin mevzuata uygun olarak silindiği, yok edildiği veya anonim hale getirildiği anlamına gelmeyeceğini,
  3. Kişisel verileri saklarken, silerken, yok ederken veya anonim hale getirirken, Kanun’un 12’nci maddesinde yer alan güvenlik tedbirlerine, ilgili Mevzuat ’ta yer alan hükümlere, Kurul kararlarına ve Politika ‘ya uygun hareket edeceğini,
  4. Bünyesinde bulundurduğu kişisel verilerin amacı tamamen veya kısmen otomatik olan ya da herhangi bir kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla işlenen kişisel verilerin silinmesi, yok edilmesi veya anonimleştirilmesi sırasında bu Politika ‘ya ve Politika ‘ya bağlı olarak uygulanacak araç, program ve süreçlere uygunluk sağlayacağını,
  5. Kişisel verilerin silinmesi, yok edilmesi ve anonim hale getirilmesiyle ilgili yapılan bütün işlemleri kayıt altına alacağını ve söz konusu kayıtları, diğer hukuki yükümlülükler hariç olmak üzere en az 3 (üç) yıl süreyle saklayacağını,

beyan eder.

Saklamayı Gerektiren İşleme Amaçları

Kişisel veriler, Anayasa’nın 20. maddesine ve Kanun’un 4. maddesine uygun olarak, veri sorumlusu

Şirket tarafından aşağıdaki amaçlarla işlenmektedir:

  1. Acil Durum Yönetimi Süreçlerinin Yürütülmesi
    1. Bilgi Güvenliği Süreçlerinin Yürütülmesi
    1. Çalışan Adayı / Stajyer / Öğrenci Seçme ve Yerleştirme Süreçlerinin Yürütülmesi
    1. Çalışan Adaylarının Başvuru Süreçlerinin Yürütülmesi
    1. Çalışan Memnuniyeti ve Bağlılığı Süreçlerinin Yürütülmesi
    1. Çalışanlar İçin İş Akdi ve Mevzuattan Kaynaklı Yükümlülüklerin Yerine Getirilmesi
    1. Çalışanlar İçin Yan Haklar ve Menfaatleri Süreçlerinin Yürütülmesi
    1. Faaliyetlerin Mevzuata Uygun Yürütülmesi
    1. Finans ve Muhasebe İşlerinin Yürütülmesi
    1. Fiziksel Mekân Güvenliğinin Temini
    1. Görevlendirme Süreçlerinin Yürütülmesi
    1. Hukuk İşlerinin Takibi ve Yürütülmesi
    1. İletişim Faaliyetlerinin Yürütülmesi
    1. İnsan Kaynakları Süreçlerinin Planlanması
    1. İş Faaliyetlerinin Yürütülmesi / Denetimi
    1. İş Sağlığı / Güvenliği Faaliyetlerinin Yürütülmesi
    1. Mal / Hizmet Satın Alım Süreçlerinin Yürütülmesi
  1. Mal / Hizmet Satış Sonrası Destek Hizmetlerinin Yürütülmesi
    1. Mal / Hizmet Satış Süreçlerinin Yürütülmesi
    1. Mal / Hizmet Üretim ve Operasyon Süreçlerinin Yürütülmesi
    1. Sözleşme Süreçlerinin Yürütülmesi
    1. Talep / Şikayetlerin Takibi
    1. Tedarik Zinciri Yönetimi Süreçlerinin Yürütülmesi
    1. Ücret Politikasının Yürütülmesi
    1. Veri Sorumlusu Operasyonlarının Güvenliğinin Temini
    1. Yetkili Kişi, Kurum ve Kuruluşlara Bilgi Verilmesi
    1. Ziyaretçi Kayıtlarının Oluşturulması ve Takibi
Kişisel Verilerin İmhasını Gerektiren Hukuki, Teknik ve Diğer Sebepler

Şirket tarafından ilgili kişilere ait kişisel veriler;

  1. Kanun’un 4. maddesinde yer alan genel ilkeler,
  2. Veri işleme amacının ortadan kalkması,
  3. Veri sahibi ilgili kişinin talebi,
  4. Yasal yükümlülüklerin sona ermesi,
  5. Hukuki, teknik ve diğer sebepler için;

ancak bunlarla sınırlı olmamakla birlikte benzer amaç ve sebeplerle imha edilmektedir.

Kişisel verilerin güvenli bir şekilde saklanması ile hukuka aykırı olarak işlenmesi ve erişilmesinin önlenmesi için alınmış teknik ve idari tedbirler

Şirket, Kanun’un 12. maddesine uygun olarak, işlemekte olduğu kişisel verilerin hukuka aykırı olarak işlenmesini önlemek, verilere hukuka aykırı olarak erişilmesini önlemek ve verilerin muhafazasını sağlamak için uygun güvenlik düzeyini sağlamaya yönelik gerekli teknik ve idari tedbirleri almakta, bu kapsamda gerekli denetimleri yapmak veya yaptırmaktadır. İşlenen kişisel verilerin teknik ve idari tüm tedbirler alınmış olmasına rağmen, kanuni olmayan yollarla üçüncü kişiler tarafından ele geçirilmesi durumunda, Şirket bu durumu mümkün olan en kısa süre içerisinde ilgili birimlere haber verir.

Kişisel verilerin saklanmasını ve imhasını gerektiren hukuki, teknik ya da diğer sebeplere ilişkin açıklama

Şirket; bünyesindeki çeşitli departmanlar tarafından iş tanımları doğrultusunda yürütülen iş süreçleri ve bu süreçlere bağlı faaliyetleri gerçekleştirebilmek amacıyla çalışan, çalışan adayı, tedarikçi yetkilisi ve çalışanı ve ziyaretçilerine ait kişisel verileri işlemektedir. Bu kişisel verileri mevzuatta öngörülen veya ilgili departman tarafından kişisel veri işleme amacı çerçevesinde belirlenen süreler boyunca saklamaktadır. Tüm bu akış Kişisel Veri Envanteri’nde yer almaktadır. İlgili saklama süreleri sona erdiğinde ise, işbu Politika’da belirlenen silme, yok etme veya anonim hale getirme yöntemleri ile işleme amacı ortadan kalkan kişisel veriler imha edilmektedir.

Kişisel Verilerin Güvenli Bir Şekilde Saklanması ile Hukuka Aykırı Olarak İşlenmesi ve Erişilmesinin Önlenmesi İçin Alınmış Teknik ve İdari Tedbirler

Veri sahibi ilgili kişilere ait kişisel verilerin güvenli bir şekilde saklanması ve hukuka aykırı olarak işlenmesi ve erişilmesinin önlenmesi için Şirket tarafından alınan teknik ve idari tedbirler aşağıda sıralanmıştır:

  1. Ağ güvenliği ve uygulama güvenliği sağlanmaktadır.
    1. Anahtar yönetimi uygulanmaktadır.
    1. Bilgi teknolojileri sistemleri tedarik, geliştirme ve bakımı kapsamındaki güvenlik önlemleri alınmaktadır.
    1. Bulutta depolanan kişisel verilerin güvenliği sağlanmaktadır.
  • Çalışanlar için veri güvenliği hükümleri içeren disiplin düzenlemeleri mevcuttur.
    • Çalışanlar için veri güvenliği konusunda belli aralıklarla eğitim ve farkındalık çalışmaları yapılmaktadır.
    • Erişim logları düzenli olarak tutulmaktadır.
    • Erişim, bilgi güvenliği, kullanım, saklama ve imha konularında kurumsal politikalar hazırlanmış ve uygulamaya başlanmıştır.
    • Görev değişikliği olan ya da işten ayrılan çalışanların bu alandaki yetkileri kaldırılmaktadır.
    • Güncel anti-virüs sistemleri kullanılmaktadır.
    • Güvenlik duvarları kullanılmaktadır.
    • İmzalanan sözleşmeler veri güvenliği hükümleri içermektedir.
    • Kişisel veri güvenliği politika ve prosedürleri belirlenmiştir.
    • Kişisel veri güvenliğinin takibi yapılmaktadır.
    • Kişisel veri içeren fiziksel ortamlara giriş çıkışlarla ilgili gerekli güvenlik önlemleri alınmaktadır.
    • Kişisel veri içeren fiziksel ortamların dış risklere (yangın, sel vb.) karşı güvenliği sağlanmaktadır.
    • Kişisel veri içeren ortamların güvenliği sağlanmaktadır.
    • Kişisel veriler yedeklenmekte ve yedeklenen kişisel verilerin güvenliği de sağlanmaktadır.
    • Kullanıcı hesap yönetimi ve yetki kontrol sistemi uygulanmakta olup bunların takibi de yapılmaktadır.
    • Log kayıtları kullanıcı müdahalesi olmayacak şekilde tutulmaktadır.
    • Özel nitelikli kişisel veri güvenliğine yönelik protokol ve prosedürler belirlenmiş ve uygulanmaktadır.
    • Özel nitelikli kişisel veriler için güvenli şifreleme / kriptografik anahtarlar kullanılmakta ve farklı birimlerce yönetilmektedir.
    • Saldırı tespit ve önleme sistemleri kullanılmaktadır.
    • Siber güvenlik önlemleri alınmış olup uygulanması sürekli takip edilmektedir.
    • Şifreleme yapılmaktadır.
    • Veri işleyen hizmet sağlayıcılarının, veri güvenliği konusunda farkındalığı sağlanmaktadır.
    • Veri kaybı önleme yazılımları kullanılmaktadır.
Kişisel Verilerin Hukuka Uygun Olarak İmha Edilmesi İçin Alınmış Teknik ve İdari Tedbirler

Şirket; işlediği kişisel verilerin hukuka uygun olarak imha edilmesini sağlamak amacıyla Şirket nezdinde bu işten sorumlu bir birim (“Teknik Birim”) oluşturmuştur. Teknik Birim; kişisel verilerin silinmesini, sadece ilgili kullanıcılar tarafından kişisel verinin işlenebileceği, ilgisi olmayan diğer tüm bölümler için verinin işlenemeyeceği şekilde sağlar.

Veri sahibi ilgili kişilere ait kişisel verilerin hukuka uygun olarak imha edilmesi için Şirket tarafından alınmış teknik tedbirler,

  1. Kişisel verilerin imhasına ilişkin teknolojik açıdan gerekli en güncel sistemlerinin kullanılması, gizlilik ve bilgi güvenliği tedbirlerinin alınması,
  2. İlgili Kullanıcıların kişisel veriler kapsamındaki erişim, geri getirme, tekrar kullanma yetki ve yöntemlerinin kapatılması, ortadan kaldırılması ve silinmiş verileri geri getirme yetkisinin kaldırılması,
  3. Bulut sistemler ile merkezi sunucuda yer alan kişisel verilerin silme komutu verilerek geri döndürülemeyecek şekilde silinmesi,
  4. Bu sayılanların haricinde teknik olan kayıt ortamlarından uygun olanlar için yok etme (fiziksel de- manyetize etme, üzerine yazma) ya da anonimleştirme yöntemlerinden kişisel verinin niteliğine göre uygun olanın tercih edilmesi,
  5. Teknik olmayan kayıt ortamlarında bulunan kişisel verilerin imhası için silme (karartma vs.), yok etme (fiziksel yok etme) yöntemlerinin uygulanması,

olarak belirlenmiştir.

Veri sahibi ilgili kişilere ait kişisel verilerin hukuka uygun olarak imha edilmesi için Şirket tarafından alınmış idari tedbirler,

  1. Kişisel verilerin imhası hakkında gerekli uygulama çalışmasının düzenli olarak yapılması,
  2. Şirket’e ait iş yeri dâhilinde özellikle teknik olmayan veri kayıt ortamlarının fiziksel imhasına ilişkin gerekli ekipmanın bulundurulması,

olarak belirlenmiştir.

Kişisel Verilerin Silinmesi

Kişisel verilerin silinmesi, kişisel verilerin ilgili kullanıcılar için hiçbir şekilde erişilemez ve tekrar kullanılamaz hale getirilmesi işlemidir. Veri sorumlusu, silinen kişisel verilerin ilgili kullanıcılar için erişilemez ve tekrar kullanılamaz olması için gerekli her türlü teknik ve idari tedbirleri almakla yükümlüdür.

Kişisel Verilerin Silinmesi Yöntemleri
  1. Hizmet Olarak Uygulama Türü Bulut Çözümleri

Bulut sisteminde veriler silme komutu verilerek silinmelidir. Anılan işlem gerçekleştirilirken ilgili kullanıcının bulut sistemi üzerinde silinmiş verileri geri getirme yetkisinin olmadığına dikkat edilmelidir.

2.     Kâğıt Ortamında Bulunan Kişisel Veriler

Kâğıt ortamında bulunan kişisel veriler karartma yöntemi kullanılarak silinmelidir. Karatma işlemi ilgili evrak üzerindeki kişisel verilerin, mümkün olan durumlarda kesilmesi, mümkün olmayan durumlarda ise geri döndürülemeyecek ve teknolojik çözümlerle okunamayacak şekilde sabit mürekkep kullanılarak ilgili kullanıcılara görünemez hale getirilmesi şeklinde yapılır.

3.       Merkezi Sunucuda Yer Alan Ofis Dosyaları

Dosyanın işletim sistemindeki silme komutu ile silinmesi veya dosya ya da dosyanın bulunduğu dizin üzerinde ilgili kullanıcının erişim haklarının kaldırılması gerekir. Anılan işlem gerçekleştirilirken ilgili kullanıcının aynı zamanda sistem yöneticisi olmadığına dikkat edilmelidir.

4.       Taşınabilir Medyada Bulunan Kişisel Veriler

Flash tabanlı saklama ortamlarındaki kişisel veriler şifreli olarak saklanmalı ve bu ortamlara uygun yazılımlar kullanılarak silinmelidir.

5.     Veri Tabanları

Kişisel verilerin bulunduğu ilgili satırların veri tabanı komutları ile (delete vb.) silinmesi gerekir. Anılan işlem gerçekleştirilirken ilgili kullanıcının aynı zamanda veri tabanı yöneticisi olmadığına dikkat edilmelidir.

İşleme amacı tamamen ortadan kalkan kâğıt ve elektronik ortamdaki kişisel veriler Kişisel Verileri Koruma Kurumu tarafından yayımlanan Kişisel Verilerin Silinmesi, Yok edilmesi veya Anonim Hale Getirilmesi Rehberine uygun olarak yok edilir veya yine bu rehberde öngörülen yöntemlerle anonim hale getirilir. Teknik Birim tarafından gerçekleştirilen tüm silme, yok etme veya anonim hale getirme işlemleri elektronik ortamda zaman damgası ile loglanarak kayıt altına alınır. Kâğıt ortamdaki kişisel veriler bakımından ise bu işlemlerin gerçekleştirildiğine ilişkin tutanak düzenlenir ve Teknik Birim tarafından muhafaza edilir. Elektronik ve kâğıt ortamdaki kişisel verilere ilişkin silme, yok etme veya anonim hale getirmeye ilişkin kayıtlar üç yıl süre ile saklanır. Şirket; kişisel verileri saklama süreleri boyunca sadece ilgili departmanların bu verilere erişimini sağlayacak şekilde “silme” yöntemini kullanır. Saklama sürelerinin bitmesi ve kişisel verinin saklanmasını gerektirecek herhangi bir başka amacın mevcut olmaması halinde ise anonim hale getirme yöntemini kullanır.

Kişisel Verilerin Yok Edilmesi

Kişisel verilerin yok edilmesi, kişisel verilerin hiç kimse tarafından hiçbir şekilde erişilemez, geri getirilemez ve tekrar kullanılamaz hale getirilmesi işlemidir. Şirket, kişisel verilerin yok edilmesiyle ilgili gerekli her türlü teknik ve idari tedbirleri almakla yükümlüdür.

Kişisel Verilerin Yok Edilmesi Yöntemleri

Kişisel verilerin yok edilmesi için, verilerin bulunduğu tüm kopyaların tespit edilmesi ve verilerin bulunduğu sistemlerin türüne göre aşağıda yer verilen yöntemlerden bir ya da birkaçının kullanılmasıyla tek tek yok edilmesi gerekir.

Yerel Sistemler

Söz konusu sistemler üzerindeki verilerin yok edilmesi için aşağıdaki yöntemlerden bir ya da birkaçı kullanılabilir.

  • Fiziksel Yok Etme: Optik medya ve manyetik medyanın eritilmesi, yakılması veya toz haline getirilmesi gibi fiziksel olarak yok edilmesi işlemidir. Optik veya manyetik medyayı eritmek, yakmak, toz haline getirmek ya da bir metal öğütücüden geçirmek gibi işlemlerle verilerin erişilmez kılınması sağlanır. Katı ha diskler bakımından üzerine yazma ya da de-manyetize etme işlemi başarılı olmazsa, bu medyanın da fiziksel olarak yok edilmesi gerekir.
  • Üzerine Yazma: Manyetik medya ve yeniden yazılabilir optik medya üzerine en yaz yedi kez 0 ve 1’lerden oluşan rastgele veriler yazarak eski verinin kurtarılmasının önüne geçilmesi işlemidir. Bu işlem özel yazılımlar kullanılarak yapılmaktadır.
Çevresel Sistemler

Ortam türüne bağlı olarak kullanılabilecek yok etme yöntemleri aşağıda yer almaktadır:

  • Ağ cihazları (switch, router vb.): Söz konusu cihazların içindeki saklama ortamları sabittir. Ürünlerin, çoğu zaman silme komutuna sahiptir ama yok etme özelliği bulunmamaktadır. (a)’da belirtilen uygun yöntemlerin bir ya da birkaçı kullanılmak suretiyle yok edilmesi gerekir.
  • Flash tabanlı ortamlar: Flash tabanlı sabit disklerin ATA (SATA, SSD, PATA vb.), SCSI (SCSI Express vb.) arayüzüne sahip olanları, destekleniyorsa <block erase> komutunu kullanmak, desteklenmiyorsa üreticinin önerdiği yok etme yöntemini kullanmak ya da (a)’da belirtilen uygun yöntemlerin bir ya da birkaçı kullanılmak suretiyle yok edilmesi gerekir.
  • Mobil telefonlar (Sim kart ve sabit hafıza alanları): Taşınabilir akıllı telefonlardaki sabit hafıza alanlarında silme komutu bulunmakta, ancak çoğunda yok etme komutu bulunmamaktadır. (a)’da belirtilen uygun yöntemlerin bir ya da birkaçı kullanılmak suretiyle yok edilmesi gerekir.
  • Veri kayıt ortamı çıkartılabilir olan yazıcı gibi çevre birimleri: Tüm veri kayıt ortamlarının söküldüğü doğrulanarak özelliğine göre (a)’da belirtilen uygun yöntemlerin bir ya da birkaçı kullanılmak suretiyle yok edilmesi gerekir.
  • Veri kayıt ortamı sabit olan yazıcı, gibi çevre birimleri: Söz konusu sistemlerin çoğunda silme komutu bulunmakta, ancak yok etme komutu bulunmamaktadır. (a)’da belirtilen uygun yöntemlerin bir ya da birkaçı kullanılmak suretiyle yok edilmesi gerekir.
Kâğıt Ortamlar

Söz konusu ortamlardaki kişisel veriler, kalıcı ve fiziksel olarak ortam üzerine yazılığı olduğundan ana ortamın yok edilmesi gerekir. Bu işlem gerçekleştirilirken ortamı kâğıt imha veya kırpma makinaları ile anlaşılmaz boyutta, mümkünse yatay ve dikey olarak, geri birleştirilemeyecek şekilde küçük parçalara bölmek gerekir.

Orijinal kâğıt formattan, tarama yoluyla elektronik ortama aktarılan kişisel verilerin ise bulundukları elektronik ortama göre (a)’da belirtilen uygun yöntemlerin bir ya da birkaçı kullanılmak suretiyle yok edilmesi gerekir.

Bulut Ortamı

Söz konusu sistemlerde yer alan kişisel verilerin depolanması ve kullanımı sırasında, kriptografik yöntemlerle şifrelenmesi ve kişisel veriler için mümkün olan yerlerde, özellikle hizmet alınan her bir bulut çözümü için ayrı ayrı şifreleme anahtarları kullanılması gerekmektedir. Bulut bilişim hizmet ilişkisi sona erdiğinde, kişisel verileri kullanılır hala getirmek için gerekli şifreleme anahtarlarının tüm kopyalarının yok edilmesi gerekir.

  • Yukarıdaki ortamlara ek olarak arızalanan ya da bakıma gönderilen cihazlarda yer alan kişisel verilerin yok edilmesi işlemi ise aşağıdaki şekilde gerçekleştirilir.
  • İlgili cihazların bakım, onarım işlemi için üretici, satıcı, servis gibi üçüncü kurumlara aktarılmadan önce içinde yer alan kişisel verilerin (a)’da belirtilen uygun yöntemlerin bir ya da birkaçı kullanılmak suretiyle yok edilmesi,
  • Yok etmenin mümkün ya da uygun olmadığı durumlarda, veri saklama ortamının sökülerek saklanması, arızalı diğer parçaların üretici, satıcı, servis gibi üçüncü kurumlara gönderilmesi,
  • Dışarıdan bakım, onarım gibi amaçlarla gelen personelin, kişisel verileri kopyalayarak kurum dışına çıkartmasının engellenmesi için gerekli önlemlerin alınması, gerekir.
Kişisel Verilerin Anonim Hale Getirilmesi

Kişisel verilerin anonim hale getirilmesi, kişisel verilerin başka verilerle eşleştirilse dahi hiçbir surette kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hale getirilmesidir.

Kişisel verilerin anonim hale getirilmiş olması için, kişisel verilerin, veri sorumlusu veya alıcı grupları tarafından geri döndürülmesi ve/veya verilerin başka verilerle eşleştirilmesi gibi kayıt ortamı ve ilgili faaliyet açısından uygun tekniklerin kullanılması yoluyla dahi kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemez hale getirilmesi gerekir.

Veri sorumlusu, kişisel verilerin anonim hale getirilmesi için gerekli her türlü teknik ve idari tedbirleri

almakla yükümlüdür.

Saklama ve İmha Süreleri Tablosu

Saklama ve imha süreleri tablosuna her bir departman bazında hazırlanmış Kişisel Veri Envanteri’nde yer verilmekte olup, yaşayan bir doküman olan ve ilgili departmanlarca zaman zaman güncellenecek Kişisel Veri Envanteri’nin takibi Teknik Birim tarafından yapılarak aynı Birim tarafından muhafaza edilmektedir.

Periyodik İmha Süreleri

Şirket tarafından işlenen kişisel verilerin kategorilerine göre bu Politika’nın ekinde bulunan saklama ve

imha sürelerini gösteren tabloda belirtilen süreler haricinde periyodik imha süreleri 6 (altı) aydır.

Kişisel Verileri İlgili Kişinin Talep Etmesi Durumunda Silme ve Yok Etme Süreleri

İlgili kişi, Kanun’un 13’üncü maddesine istinaden Şirket’e başvurarak kendisine ait kişisel verilerin silinmesini veya yok edilmesini talep ettiğinde;

  1. Kişisel verileri işleme şartlarının tamamı ortadan kalkmış ve kanunda belirtilen saklama süreleri sona ermişse Şirket talebe konu kişisel verileri siler, yok eder veya anonim hale getirir. Şirket, ilgili kişinin talebini en geç 30 (otuz) gün içinde sonuçlandırır ve ilgili kişiye bilgi verir.
  2. Kişisel verileri işleme şartlarının tamamı ortadan kalkmış ve talebe konu olan kişisel veriler üçüncü kişilere aktarılmışsa Şirket bu durumu üçüncü kişiye en geç 10 (on) gün içinde bildirir; üçüncü kişi nezdinde gerekli işlemlerin yapılmasını temin eder.
  3. Kişisel verileri işleme şartlarının tamamı ortadan kalkmamışsa, bu talep Şirket tarafından Kanun’un 13’üncü maddesinin üçüncü fıkrası uyarınca gerekçesi açıklanarak reddedilebilir ve ret cevabı ilgili kişiye en geç 30 (otuz) gün içinde yazılı olarak ya da elektronik ortamda bildirilir.
Yürürlük

Şirket tarafından hazırlanan bu Politika [•] tarihi itibariyle ve Şirket’in internet sitesinde yayınlanmasının ardından yürürlüğe girmiştir.

Kanun ve ilgili diğer Mevzuat hükümleri ile bu Politika arasında uyumsuzluk olması halinde, öncelikle

Kanun ve ilgili diğer Mevzuat hükümleri uygulanacaktır.

Kişisel Verileri Koruma Görevlisi   Şirket’in kişisel verileri koruma görevlisinin bilgileri şu şekildedir; 
İsim SoyisimOğuzhan Aksoy
Adres 
Telefon05449079188
E-posta[email protected]