- AMAÇ
Kişisel Veri Saklama ve İmha Politikası (“Politika”), Shopiverse Teknoloji ve Yazılım Anonim Şirketi (“ShopiVerse”) tarafından yürütülen saklama ve imha faaliyetlerine ilişkin usul ve esasları belirlemek amacıyla hazırlanmıştır.
Şirketimiz tarafından; Türkiye Cumhuriyeti Anayasası, uluslararası sözleşmeler, 6698 sayılı Kişisel Verilerin Korunması Kanunu (“Kanun”) ve diğer ilgili mevzuata uygun olarak Şirket çalışanları, çalışan adayları, tedarikçiler, müşteriler, ziyaretçiler ve diğer üçüncü kişilere ait kişisel verilerin işlenmesine ilişkin usul ve esasları belirlemek ve tüm işleme şartlarının ortadan kalkması halinde işleme şartlarının silinmesi, yok edilmesi veya anonim hale getirilmesine ilişkin usul ve esasları belirlemek amacıyla bu politika hazırlanmıştır.
Kişisel verilerin korunması ve kişisel verileri toplanan gerçek kişilerin temel hak ve özgürlüklerine riayet edilmesi, kişisel verilerin işlenmesine ilişkin politikamızın temel ilkeleridir.
Şirketimiz, kişisel verilerin saklanması ve imhasına ilişkin iş ve işlemleri, sayılan ilkeler doğrultusunda hazırlanan Politika’ya uygun olarak yürütmektedir.
- KAPSAM
Şirket çalışanlarının, çalışan adaylarının, ürün ve hizmet alan kişilerin, piyasa tedarikçilerinin ve diğer üçüncü kişilerin kişisel verileri bu Politika kapsamında olup, bu Politika, Şirket’in kontrolü altında veya Şirket tarafından yönetilen kişisel verilerin işlenmesine yönelik tüm kayıt ortamları ve faaliyetlerinde uygulanacaktır.
- TANIMLAR
Alıcı Grubu: Kişisel verilerin veri sorumlusu tarafından aktarıldığı gerçek veya tüzel kişi kategorisi,
Açık rıza: Belirli bir konuya ilişkin, bilgilendirmeye dayalı ve özgür iradeyle açıklanan rıza,
Anonim hale getirme: Kişisel verinin başka verilerle eşleştirilse dahi kimliği belirli veya belirlenebilir bir gerçek kişi ile ilişkilendirilemeyecek hale getirilmesi,
Elektronik Ortam: Kişisel verilerin elektronik cihazlarla oluşturulabildiği, okunabildiği, değiştirilebildiği ve yazılabildiği ortamlar,
Elektronik Olmayan Ortam: Yazılı, basılı, görsel vb. elektronik ortamlar dışındaki diğer tüm ortamlar,
İlgili kişi: Kişisel verisi işlenen gerçek kişi,
İmha: Kişisel verilerin silinmesi, yok edilmesi veya anonim hale getirilmesi,
Kanun: 6698 sayılı Kişisel Verilerin Korunması Kanunu,
Kayıt Ortamı: Tamamen veya kısmen otomatik yollarla işlenen veya bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla işlenen kişisel verilerin bulunduğu her türlü ortam,
Kişisel veri: Kimliği belirli veya belirlenebilir bir gerçek kişiye ilişkin her türlü bilgi,
Kişisel Veri İşleme Envanteri: Veri sorumluları tarafından iş süreçlerine bağlı olarak gerçekleştirilen kişisel veri işleme faaliyetleri; kişisel verilerin işlenme amacı ve hukuki sebebi, veri kategorisi, alıcı grubu ve veriye tabi kişi grubu, kişisel verilerin işlendikleri amaç için gerekli olan azami süre, yurtdışına aktarılacak kişisel veriler ve veri güvenliğine ilişkin alınan önlemleri açıklayarak detaylandırdıkları envanter,
Kişisel Verilerin İşlenmesi: Kişisel veriler üzerinde gerçekleştirilen her türlü işlem; kişisel verilerin elde edilmesi, kaydedilmesi, depolanması, muhafaza edilmesi, değiştirilmesi, yeniden düzenlenmesi, açıklanması, aktarılması, devralınması, elde edilebilir hale getirilmesi, sınıflandırılması veya kullanılmasının engellenmesi gibi kişisel veriler üzerinde otomatik veya bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla gerçekleştirilen her türlü işlem,
Özel Nitelikli Kişisel Veri: Irk, etnik köken, siyasi düşünce, felsefi inanç, din, mezhep veya diğer inançlar, kılık ve kıyafet, dernek, vakıf veya sendika üyeliği, sağlık, cinsel hayat, ceza mahkumiyeti ve güvenlik tedbirleriyle ilgili veriler ile biyometrik ve genetik veriler,
Periyodik İmha: Kanunda yer alan kişisel veri işleme şartlarının tamamının ortadan kalkması halinde, kişisel veri saklama ve imha politikası uyarınca belirli aralıklarla kendiliğinden gerçekleştirilecek silme, yok etme veya anonim hale getirme işlemi,
Veri işleyen: Veri sorumlusunun verdiği yetkiye dayanarak onun adına kişisel verileri işleyen gerçek veya tüzel kişi,
Veri kayıt sistemi: Kişisel verilerin belirli kriterlere göre yapılandırılarak işlendiği kayıt sistemi,
Veri sorumlusu: Kişisel verilerin işlenme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu olan gerçek veya tüzel kişi.
- KAYIT ORTAMI
Kişisel veriler, kanuna uygun olarak elektronik ve elektronik olmayan ortamlarda saklanmaktadır.
|
ELEKTRONİK ORTAM
|
ELEKTRONİK OLMAYAN ORTAM |
| Sunucular (Alan, yedekleme, e-posta, veritabanı, web, dosya paylaşımı, vb.) | Kağıt, dosyalar (kişisel dosyalar) |
| Kişisel bilgisayarlar (Masaüstü, dizüstü) | Manuel veri kayıt sistemleri (yıllık izin defteri, tahsilat makbuzu defteri) |
| Mobil cihazlar (telefon, tablet, vb.) | |
| Kamera/video kayıtları |
- KİŞİSEL VERİLERİN SAKLANMASINI VE İMHASINI GEREKTİREN HUKUKİ VE TEKNİK SEBEPLERE İLİŞKİN AÇIKLAMALAR
Şirket tarafından işlenen kişisel veriler, Kanun’a uygun olarak saklanmakta ve imha edilmektedir. Kanun’un 7. maddesi uyarınca, işlenmeyi gerektiren sebepler ortadan kalkarsa, kişisel veriler silinmeli, yok edilmeli veya anonim hale getirilmelidir. Bu bağlamda, saklama ve imhaya ilişkin detaylı açıklamalar aşağıda verilmiştir.
- SAKLAMAYA İLİŞKİN AÇIKLAMALAR
Kanun’un 3. maddesinde kişisel verilerin işlenmesi kavramı tanımlanmış, 4. maddede işlenen kişisel verilerin, işlendikleri amaçla bağlantılı, sınırlı ve ölçülü olması ve ilgili mevzuatta öngörülen veya işlendikleri amaç için gerekli olan süre kadar saklanması gerektiği belirtilmiş, 5. ve 6. maddelerinde ise kişisel verilerin işlenme şartları sıralanmıştır.
Şirketimiz faaliyetleri çerçevesinde işleme amaçlarına uygun olarak saklanması gereken kişisel veriler, ilgili mevzuatta öngörülen süre kadar veya işleme amaçlarımız doğrultusunda saklanmaktadır.
- SAKLAMANIN HUKUKİ DAYANAKLARI
Kurum faaliyetleri çerçevesinde işlenen kişisel veriler, ilgili mevzuatta öngörülen süre kadar saklanmaktadır. Bu bağlamda, kişisel veriler;
6698 sayılı Kişisel Verilerin Korunması Kanunu, 6102 sayılı Türk Ticaret Kanunu, 6098 sayılı Türk Borçlar Kanunu, 5510 sayılı Sosyal Sigortalar ve Genel Sağlık Sigortası Kanunu, 6331 sayılı İş Sağlığı ve Güvenliği Kanunu, 4982 sayılı Bilgi Edinme Hakkı Kanunu, 3071 sayılı Dilekçe Hakkının Kullanılmasına Dair Kanun, 4857 sayılı İş Kanunu, 6563 sayılı Elektronik Ticaretin Düzenlenmesi Hakkında Kanun, Bu yasalara göre yürürlükte olan diğer ikincil düzenlemeler, Çerçevesinde öngörülen saklama süreleri kadar saklanır. Mevzuatta bir süre öngörülmemişse; Kişisel verilerin işlenmesini gerektiren amacın ortadan kalktığı ana kadar saklanır.
- İMHANIN NEDENLERİ
Kişisel veriler, aşağıdaki durumlarda ilgili kişinin talebi üzerine veya re’sen Şirket tarafından silinir, yok edilir veya anonim hale getirilir:
İşlenmelerine esas teşkil eden ilgili mevzuat hükümlerinin değiştirilmesi veya yürürlükten kaldırılması, İşlenmesini veya saklanmasını gerektiren amacın ortadan kalkması, Kişisel verilerin yalnızca açık rıza şartına dayanarak işlendiği durumlarda, ilgili kişinin açık rızasını geri alması, Kanun’un 11. maddesi uyarınca, ilgili kişinin hakları çerçevesinde kişisel verilerinin silinmesi ve yok edilmesi talebinin Kurum tarafından kabul edilmesi, Şirket’in, ilgili kişi tarafından kişisel verilerinin silinmesi, yok edilmesi veya anonim hale getirilmesi talebiyle yapılan başvuruyu reddetmesi, verdiği cevabı yetersiz bulması veya Kanun’da öngörülen süre içinde cevap vermemesi durumunda; Kurul’a şikayette bulunma ve bu talebin Kurul tarafından uygun bulunması, Kişisel verilerin saklanmasını gerektiren azami sürenin sona ermesi ve kişisel verilerin daha uzun süre saklanmasını gerektiren bir şartın bulunmaması.
- KİŞİSEL VERİLERİN HUKUKA UYGUN OLARAK SAKLANMASI VE İMHASI İÇİN ŞİRKET TARAFINDAN ALINAN TEKNİK VE İDARİ TEDBİRLER
Kişisel verilerin güvenli bir şekilde saklanması, hukuka aykırı işlenmesinin ve erişilmesinin önlenmesi ve kişisel verilerin kanuna uygun olarak imha edilmesi amacıyla, 31.01.2018 tarihli ve 2018/10 sayılı Kurul Kararı ile belirlenen yeterli tedbirler kapsamında, Kanun’un 12. maddesi ve Kanun’un 6. maddesinin dördüncü fıkrası uyarınca, Şirket tarafından teknik ve idari tedbirler alınmaktadır.
- TEKNİK VE İDARİ TEDBİRLER
- Ağ güvenliği ve uygulama güvenliği sağlanmaktadır.
- Ağ üzerinden yapılan kişisel veri transferleri için kapalı sistem ağ kullanılmaktadır.
- Anahtar yönetimi uygulanmaktadır.
- Bilgi teknolojileri sistemlerinin tedarik, geliştirme ve bakımı kapsamında güvenlik önlemleri alınmaktadır.
- Çalışanlar için veri güvenliği konusunda periyodik eğitimler ve farkındalık faaliyetleri yürütülmektedir.
- Çalışanlar için bir yetkilendirme matrisi oluşturulmuştur.
- Erişim logları düzenli olarak tutulmaktadır.
- Erişim, bilgi güvenliği, kullanım, saklama ve imha ile ilgili kurumsal politikalar hazırlanmış ve uygulanmaya başlanmıştır.
- Gerektiğinde veri maskeleme önlemleri uygulanmaktadır.
- Gizlilik taahhütnameleri yapılmaktadır.
- Görev değişikliği olan veya işten ayrılan çalışanlar bu alandaki yetkilerinden çıkarılmaktadır.
- Güncel anti-virüs sistemleri kullanılmaktadır.
- Güvenlik duvarları kullanılmaktadır.
- İmzalanan sözleşmelere veri güvenliği hükümleri eklenmiştir.
- Kişisel veri güvenliği politikaları ve prosedürleri belirlenmiştir.
- Kişisel veri güvenliği konuları hızlı bir şekilde raporlanmaktadır.
- Kişisel veri güvenliği izlenmektedir.
- Kişisel verilerin bulunduğu fiziksel ortamların giriş ve çıkışlarına gerekli güvenlik önlemleri alınmaktadır.
- Kişisel verilerin bulunduğu fiziksel ortamların dış risklere (yangın, sel, vb.) karşı güvenliği sağlanmaktadır.
- Kişisel verilerin bulunduğu ortamların güvenliği sağlanmaktadır.
- Kişisel veriler mümkün olduğunca azaltılmaktadır.
- Kişisel veriler yedeklenmekte ve yedeklenen kişisel verilerin güvenliği de sağlanmaktadır.
- Kullanıcı hesap yönetimi ve yetkilendirme kontrol sistemi uygulanmakta ve takip edilmektedir.
- Kurum içinde periyodik ve/veya rastgele denetimler yapılmaktadır.
- Log kayıtları, yetkili kullanıcılar haricinde müdahale edilemeyecek şekilde tutulmaktadır.
- Özel nitelikli kişisel verilerin güvenliği için protokol ve prosedürler belirlenmiş ve uygulanmaktadır.
- Özel nitelikli kişisel verilerin elektronik posta yoluyla gönderilmesi gerekiyorsa, şifreli olarak ve KEP veya kurumsal e-posta hesabı kullanılarak gönderilmelidir.
- Özel nitelikli kişisel veriler için güvenli şifreleme/kriptografik anahtarlar kullanılmakta ve farklı birimler tarafından yönetilmektedir.
- İzinsiz giriş tespit ve önleme sistemleri kullanılmaktadır.
- Sızma testi uygulanmaktadır.
- Siber güvenlik önlemleri alınmış ve uygulanması sürekli izlenmektedir.
- Şifreleme yapılmaktadır.
- Veri güvenliği konusunda veri işleme hizmet sağlayıcıları ve iş ortaklarının farkındalığı sağlanmaktadır.
- Veri kaybı önleme yazılımları kullanılmaktadır.
- KİŞİSEL VERİLERİN SİLİNMESİ, YOK EDİLMESİ VE ANONİM HALE GETİRİLMESİNE YÖNELİK İMHA TEKNİKLERİ
İmha sürecine dahil olan kişilerin imha listeleri oluşturulur. İmha için operasyondan sorumlu Genel Müdür Yardımcısı’ndan onay alınır. İmha işlemi bilgisayar ortamına yansıtılır ve kayıt altına alınır. İmha ile ilgili belgeler saklanır.
| ELEKTRONİK ORTAM | ELEKTRONİK OLMAYAN ORTAM |
| Sunucular; Periyodik yedeklemeler, sistem tarafından günün dolmasıyla otomatik olarak silinir. Saklama süresi dolmuş veriler, komisyon gözlemi sırasında sistem yöneticisi tarafından silinir. | Fiziksel ortamda tutulan kişisel verilerin saklanmasını gerektiren süre sona erer ve veri saklama ve imha sürecinde yer alan kişiler tarafından hiçbir şekilde erişilemez ve tekrar kullanılamaz hale getirilir. Ayrıca okunamayacak şekilde çizme/boyama/silme yoluyla karartma uygulanır. |
| Mobil cihazlar; kullanıcılar şirketten ayrıldıklarında hesapları dondurulur/silinir ve erişimleri anında engellenir.Kamera kayıtları disk boyutu doldukça sistem tarafından eskiden yeniye doğru silinir.Kişisel bilgisayarlar şirkete aittir ve personel ayrıldığında baştan kurulur ve cihazdaki tüm veriler temizlenir. | Kişisel verilerin kağıt ortamında saklanmasını gerektiren süre sona erenler yakılır, yırtılır ve geri döndürülemeyecek şekilde imha edilir. |
- KİŞİSEL VERİLERİN SAKLANMASI VE İMHASI SÜRECİNE DAHİL OLAN KİŞİLER
Şirketin tüm birimleri ve çalışanları, kişisel verilerin işlendiği tüm ortamlarda veri güvenliğini sağlamakla yükümlüdür. Bu, sorumlu birimler tarafından Politika kapsamında alınan teknik ve idari tedbirlerin doğru bir şekilde uygulanmasını sağlamak, birim çalışanlarının eğitimini ve farkındalığını artırmak, kişisel verilerin hukuka aykırı işlenmesini izlemek ve sürekli denetlemek, kişisel verilere hukuka aykırı erişimi önlemek ve kişisel verilerin kanuna uygun olarak saklanmasını sağlamak amacıyla yapılır. Çalışanlar, sorumlu birimlere teknik ve idari tedbirlerin alınmasında aktif olarak destek verirler.
| ÜNVAN | BİRİM | GÖREV |
| Operasyonlardan Sorumlu Genel Müdür | Üst Yönetim | İlgili ortamlarda Politika’nın hazırlanması, geliştirilmesi, uygulanması, yayınlanması ve güncellenmesinden sorumludur. Şirket içindeki herkesin politikaya uygun hareket etmesini sağlar. Periyodik imha süreçlerinde oluşturulan imha listelerine onay verir. |
| Teknolojiden Sorumlu Genel Müdür Yardımcısı | Üst Yönetim | Politika’nın uygulanması için gerekli teknik çözümleri sağlamakla sorumludur. Periyodik imha süreçlerinde imha listeleri oluşturur. |
| İş Geliştirme ve Süreç Yöneticisi | İş Geliştirme | Politikanın uygulanmasından sorumludur. Periyodik imha süreçlerinde imha listeleri oluşturur. |
- SAKLAMA VE İMHA SÜRELERİ TABLOSU
| FAALİYET | KİŞİSEL VERİ | SAKLAMA SÜRESİ | İMHA SÜRESİ |
| İş Başvuru Süreçlerinin Yürütülmesi | İletişim, Kimlik, Profesyonel Deneyim | İş başvuru sürecinin sonuçlanmasından itibaren 2 yıl | Saklama süresinin bitimini takip eden ilk periyodik imha süresinde |
| Çalışan Personel Dosyalarının Hazırlanması | Kimlik, İletişim, Personel, Profesyonel Deneyim, Suç Mahkumiyeti ve Güvenlik Tedbirleri | İş ilişkisinin sona ermesinden itibaren 10 yıl | Saklama süresinin bitimini takip eden ilk periyodik imha süresinde |
| Çalışan Personel Dosyalarının Hazırlanması | Sağlık | İş ilişkisinin sona ermesinden itibaren 15 yıl | Saklama süresinin bitimini takip eden ilk periyodik imha süresinde |
| İş Sözleşmesi Süreçlerinin Yürütülmesi | Kimlik, İletişim | İş ilişkisinin sona ermesinden itibaren 10 yıl | Saklama süresinin bitimini takip eden ilk periyodik imha süresinde |
| İş Sağlığı ve Güvenliği Süreçlerinin Yürütülmesi | Kimlik, İletişim | İş ilişkisinin sona ermesinden itibaren 10 yıl | Saklama süresinin bitimini takip eden ilk periyodik imha süresinde |
| İş Sağlığı ve Güvenliği Süreçlerinin Yürütülmesi | Sağlık | İş ilişkisinin sona ermesinden itibaren 15 yıl | Saklama süresinin bitimini takip eden ilk periyodik imha süresinde |
| Çalışma İzni Süreçlerinin Yönetimi | Kimlik, İletişim | İş ilişkisinin sona ermesinden itibaren 10 yıl | Saklama süresinin bitimini takip eden ilk periyodik imha süresinde |
| Çalışma İzni Süreçlerinin Yönetimi | Sağlık | İş ilişkisinin sona ermesinden itibaren 15 yıl | Saklama süresinin bitimini takip eden ilk periyodik imha süresinde |
| Çalışan Eğitim Süreçlerinin Yönetimi | Kimlik, İletişim | İş ilişkisinin sona ermesinden itibaren 10 yıl | Saklama süresinin bitimini takip eden ilk periyodik imha süresinde |
| Web Sayfası Kurumsal Bilgi ve Kariyer Fırsatları Süreçlerinin Yönetimi | Görsel-İşitsel Kayıtlar | Çalışan işten ayrılana kadar | Çalışan işten ayrıldığında silinir |
| Müşteri İlişkileri/Destek Süreçlerinin Yürütülmesi | Kimlik, İletişim, Pazarlama, Müşteri İşlemleri, Görsel-İşitsel Kayıtlar, İşlem Güvenliği | Sözleşme ilişkisinin sona ermesinden itibaren 10 yıl | Saklama süresinin bitimini takip eden ilk periyodik imha süresinde |
| Üyelik Süreçlerinin Yönetimi | Kimlik, İletişim, İşlem Güvenliği | Sözleşme ilişkisinin sona ermesinden itibaren 10 yıl | Saklama süresinin bitimini takip eden ilk periyodik imha süresinde |
| Satış ve Pazarlama Süreçlerinin Yönetimi | Kimlik, İletişim | Sözleşme ilişkisinin sona ermesinden itibaren 10 yıl | Saklama süresinin bitimini takip eden ilk periyodik imha süresinde |
| İletişim ve Bilgi Taleplerinin Karşılanması | Kimlik, İletişim | Talebin alınmasından itibaren 1 yıl | Saklama süresinin bitimini takip eden ilk periyodik imha süresinde |
| İdari İşler Süreçlerinin Yönetimi | Fiziksel Alan Güvenliği | Kamera kayıtları en fazla 45 gün süreyle saklanır | 45 gün sonra otomatik olarak silinir |
| Personel Performansı ve Süreç İyileştirme/Denetim Faaliyetlerinin Yönetimi | Müşteri İşlemleri (Çağrı Merkezi Kayıtları) | 3 aylık kayıtlar 1 yıl süreyle saklanır | |
| Erişim Faaliyetleri Süreçlerinin Yönetimi | İşlem Güvenliği | Sözleşme ilişkisinin sona ermesinden itibaren 10 yıl | |
| Şirket Veritabanı Saklama Süreçlerinin Yönetimi | Kimlik, İletişim, İş Güvenliği, Müşteri İşlemleri | Sözleşme ilişkisinin sona ermesinden itibaren 10 yıl |
- PERİYODİK İMHA ZAMANLARI
Yönetmeliğin 11. maddesi uyarınca, Kurum periyodik imha süresini 6 ay olarak belirlemiştir. Buna göre, Şirketimizde her yıl Ocak ve Temmuz aylarında periyodik imha işlemleri gerçekleştirilir.
- POLİTİKANIN YAYINLANMASI VE SAKLANMASI
Politika, ıslak imzalı (basılı kağıt) ve elektronik olarak iki farklı ortamda yayınlanır ve internet sitesinde kamuoyuna duyurulur. Basılı kopya ayrıca üst yönetimde saklanır.
- POLİTİKA GÜNCELLEME SÜRESİ
Politika ihtiyaç duyuldukça gözden geçirilir ve bölümleri gerektiği şekilde güncellenir.