KİŞİSEL VERİ SAKLAMA VE İMHA POLİTİKASI

KİŞİSEL VERİ SAKLAMA VE İMHA POLİTİKASI

Amaç

Bu Politika, 6698 sayılı Kişisel Verilerin Korunması Kanunu uyarınca veri sorumlusu İmuneks Farma İlaç San. Tic. A.Ş. (“Şirket”) tarafından, bu Politika’nın dayanağı yasal Mevzuat’a uygun bir biçimde yürütülen kişisel verilerin işlenmesi ve korunması ile işlenen kişisel verilerin silinmesi, yok edilmesi ve anonim hale getirilmesine ilişkin usul ve esasların belirlenmesi amacıyla hazırlanmıştır.

Kapsam

Bu Politika, Şirket’in faaliyetleri dahilinde ilişkili olduğu çalışanlarının ve stajyerlerinin, çalışan aile bireylerinin, çalışan adaylarının, gerçek kişi potansiyel ve aktüel ürün ve hizmet alıcılarının, tedarikçi çalışanlarının ve yetkililerinin ve ziyaretçilerinin kişisel verilerinin tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla Şirket tarafından işlenmesi hallerini kapsamaktadır.

Yukarda belirtilen kişisel veri sahiplerine, bu Politika’nın tamamı uygulanabileceği gibi, sadece birtakım hükümleri de uygulanabilecektir.

Dayanak

Bu Politika 6698 sayılı Kişisel Verilerin Korunması Kanunu, 30286 sayılı Veri Sorumluları Sicili Hakkında Yönetmelik ve 30224 sayılı Kişisel Verilerin Silinmesi, Yok Edilmesi Veya Anonim Hale Getirilmesi Hakkında Yönetmelik’e dayanılarak hazırlanmıştır.

Kişisel verilerin işlenmesi, korunması ve imhası konusunda bu Politika ile yürürlükte bulunan mevzuat arasında farklılık bulunması halinde Mevzuat hükümleri öncelikle uygulanacaktır.

Tanımlar

Bu Politika’nın uygulanmasında;

  1. Alıcı grubu: Veri sorumlusu tarafından kişisel verilerin aktarıldığı gerçek veya tüzel kişi kategorisini,
  2. Envanter: Şirket tarafından Mevzuat gereği hazırlanmış olan Kişisel Veri Envanterini,
  3. İlgili Kullanıcı: Verilerin teknik olarak depolanması, korunması ve sorumlusu organizasyonu içerisinde veya veri sorumlusundan aldığı yetki ve talimat doğrultusunda kişisel verileri işleyen kişileri,
  4. İmha: Kişisel verilerin silinmesi, yok edilmesi veya anonim hale getirilmesini,
  5. Kanun: 24/3/2016 tarihli ve 6698 Sayılı Kişisel Verilerin Korunması Kanununu,
  6. Kayıt ortamı: Tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla işlenen kişisel verilerin bulunduğu her türlü ortamı,
  7. Kişisel veri: Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgiyi,
  8. Kişisel veri sahibi/İlgili kişi: Kişisel verisi işlenen gerçek kişiyi,
  9. Kişisel veri işleme envanteri: Şirket’in iş süreçlerine bağlı olarak gerçekleştirmekte olduğu kişisel verileri işleme faaliyetlerini; kişisel verileri işleme amaçları, veri kategorisi, aktarılan alıcı grubu ve veri konusu kişi grubuyla ilişkilendirerek oluşturduğu ve kişisel verilerin işlendikleri amaçlar için gerekli olan azami süreyi, yabancı ülkelere aktarımı öngörülen kişisel verileri ve veri güvenliğine ilişkin alınan tedbirleri açıklayarak detaylandırdığı envanteri,
  10. Kişisel verilerin anonim hale getirilmesi: Kişisel verilerin başka verilerle eşleştirilse dahi hiçbir surette kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hale getirilmesini,
  11. Kişisel verinin işlenmesi: Kişisel verilerin tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla elde edilmesi, kaydedilmesi, depolanması, muhafaza edilmesi, değiştirilmesi, yeniden düzenlenmesi, açıklanması, aktarılması, devralınması, elde edilebilir hale getirilmesi, sınıflandırılması ya da kullanılmasının engellenmesi gibi veriler üzerinde gerçekleştirilen her türlü işlemi,
  12. Kişisel verinin silinmesi: Kişisel verilerin ilgili kullanıcılar için hiçbir şekilde erişilemez ve tekrar kullanılamaz hale getirilmesi işlemini,
  13. Kişisel verilerin yok edilmesi: Kişisel verilerin hiç kimse tarafından hiçbir şekilde erişilemez, geri getirilemez ve tekrar kullanılamaz hale getirilmesi işlemini,
  14. Kurul: Kişisel Verileri Koruma Kurulunu,
  15. Kurum: Kişisel Verileri Koruma Kurumunu,
  16. Loglama: Tüm kritik ağlar ve cihazları kapsayan bilişim sistemlerinin ürettiği olay kayıtlarının, diğer bir deyişle logların, belirlenen kurallara göre analiz edilmesi, kapsamlı bir şekilde toplanması, birleştirilmesi, orijinal haliyle saklanması, metin olarak analizi ve sunumu gibi adımlardan oluşan, olası saldırın göstergelerini ve delillerini elde etmeye olanak sağlayan, saldırının hangi kanallardan ne zaman gerçekleştirildiği, hangi protokollerin kullanıldığı ve atağın nereden başladığı gibi önemli bilgileri elde etmeye yardımcı olan kayıt izleme biçimini,
  17. Özel nitelikli kişisel veri: Kişilerin ırkı, etnik kökeni, siyasi düşüncesi, felsefi inancı, dini, mezhebi veya diğer inançları, kılık ve kıyafeti, dernek, vakıf ya da sendika üyeliği, sağlığı, cinsel hayatı, ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili verileri ile biyometrik ve genetik verileri,
  18. Periyodik imha: Kanunda yer alan kişisel verilerin işlenme şartlarının tamamının ortadan kalkması durumunda kişisel verileri saklama ve imha politikasında belirtilen ve tekrar eden aralıklarla resen gerçekleştirilecek silme, yok etme veya anonim hale getirme işlemini,
  19. Politika: Kanun uyarınca veri sorumlusu olduğu kabul edilen Şirket’in, kişisel verilerin işlendikleri amaç için gerekli olan azami süreyi belirleme işlemi ile silme, yok etme ve anonim hale getirme işlemi için dayanak yaptığı bu Kişisel Veri Saklama ve İmha Politikasını,
  20. Sicil: Kişisel Verileri Koruma Kurumu Başkanlığı tarafından tutulan veri sorumluları sicilini,
  21. Şirket: Ticari unvanı İmuneks Farma İlaç San. Tic. A.Ş. olan şirketi,
  22. Veri işleyen: Veri sorumlusunun verdiği yetkiye dayanarak onun adına kişisel veri işleyen gerçek ve tüzel kişiyi,
  23. Veri kayıt sistemi: Kişisel verilerin belirli kriterlere göre yapılandırılarak işlendiği kayıt sistemini,
  24. Veri sorumlusu: Kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu olan gerçek veya tüzel kişiyi,

ifade eder.

Bu Politika’da yer almayan tanımlar için Kanundaki tanımlar geçerlidir.

Kişisel Veri Kayıt Ortamları

Veri sahiplerine ait kişisel veriler, Şirket tarafından aşağıdaki tabloda listelenen ortamlarda, başta KVKK hükümleri olmak üzere, ilgili mevzuata uygun olarak ve uluslararası veri güvenliği prensipleri çerçevesinde güvenli bir şekilde saklanmaktadır:

  1. Teknik kayıt ortamları:
  • Bilgisayarlar
  • Merkezi sunucular
  • Ağ üzerinden veri saklanması için kullanılan paylaşımlı/paylaşımsız disk sürücüleri
  • Bulut hizmetleri
  • Mobil telefonlar ve içerisindeki tüm saklama alanları
  • Flaş bellekler
  1. Teknik olmayan veri kayıt ortamları:
  • Kâğıtlar,
  • Birim Dolapları.

Kişisel Verilerin Saklanması ve İmhasında Genel İlkeler

Şirket, Sicile kayıt yükümlülüğü olan bir Veri Sorumlusudur ve bünyesinde tutmakta olduğu kişisel verileri, Envantere uygun bir şekilde saklamak ve gerektiğinde silmek, yok etmek ya da anonim hale getirmek için bu Politika’ya uygun hareket etmek ile yükümlü olduğunu kabul, beyan ve taahhüt eder.

Kişisel verilerin saklanması ve imhasında aşağıdaki ilkeler geçerli olacaktır:

  1. Şirket, Kanun’un 4’üncü maddesinde yer alan genel ilkelere uyulacağını,
  2. Şirket, bu Politika’yı hazırlamış olmanın tek başına kişisel verilerin mevzuata uygun olarak silindiği, yok edildiği veya anonim hale getirildiği anlamına gelmeyeceğini,
  3. Şirket, kişisel verileri saklarken, silerken, yok ederken veya anonim hale getirirken, Kanun’un 12’inci maddesinde yer alan güvenlik tedbirlerine, ilgili Mevzuat’ta yer alan hükümlere, Kurul kararlarına ve Politika’ya uygun hareket edeceğini,
  4. Şirket, bünyesinde bulundurduğu kişisel verilerin amacı tamamen veya kısmen otomatik olan ya da herhangi bir kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla işlenen kişisel verilerin silinmesi, yok edilmesi veya anonimleştirilmesi sırasında bu Politika’ya ve Politika’ya bağlı olarak uygulanacak araç, program ve süreçlere uygunluk sağlayacağını,
  5. Şirket, kişisel verilerin silinmesi, yok edilmesi ve anonim hale getirilmesiyle ilgili yapılan bütün işlemleri kayıt altına alacağını ve söz konusu kayıtları, diğer hukuki yükümlülükler hariç olmak üzere en az 3 (üç) yıl süreyle saklayacağını,

kabul, beyan ve taahhüt eder.

Saklamayı Gerektiren İşleme Amaçları

Kişisel veriler, Anayasa’nın 20. maddesine ve Kişisel Verilerin Korunması Kanunu’nun (KVKK) 4. maddesine uygun olarak, veri sorumlusu Şirket tarafından aşağıdaki amaçlarla işlenmektedir:

  • Bilgi güvenliği süreçlerinin yürütülmesi
  • Çalışan adayı / stajyer / öğrenci seçme ve yerleştirme süreçlerinin yürütülmesi
  • Çalışan adaylarının başvuru süreçlerinin yürütülmesi
  • Çalışan memnuniyeti ve bağlılığı süreçlerinin yürütülmesi
  • Çalışanlar için iş akdi ve mevzuattan kaynaklı yükümlülüklerin yerine getirilmesi
  • Çalışanlar için yan haklar ve menfaatleri süreçlerinin yürütülmesi
  • Denetim/etik faaliyetlerinin yürütülmesi
  • Eğitim faaliyetlerinin yürütülmesi
  • Erişim yetkilerinin yürütülmesi
  • Faaliyetlerin mevzuata uygun yürütülmesi
  • Finans ve muhasebe işlerinin yürütülmesi
  • Firma/ürün/hizmet bağlılık süreçlerinin yürütülmesi
  • Fiziksel mekan güvenliğinin temini
  • Görevlendirme süreçlerinin yürütülmesi
  • Hukuk işlerinin takibi ve yürütülmesi
  • İç denetim/soruşturma/istihbarat faaliyetlerinin yürütülmesi
  • İletişim faaliyetlerinin yürütülmesi
  • İnsan kaynakları süreçlerinin planlanması
  • İş faaliyetlerinin yürütülmesi / denetimi
  • İş sağlığı/güvenliği faaliyetlerinin yürütülmesi
  • İş süreçlerinin iyileştirilmesine yönelik önerilerin alınması ve değerlendirilmesi
  • İş sürekliliğinin sağlanması faaliyetlerinin yürütülmesi
  • Lojistik faaliyetlerinin yürütülmesi
  • Mal/hizmet satın alım süreçlerinin yürütülmesi,
  • Mal/hizmet satış sonrası destek hizmetlerinin yürütülmesi
  • Mal/hizmet satış hizmetlerinin yürütülmesi
  • Mal/hizmet üretim ve operasyon süreçlerinin yürütülmesi
  • Müşteri ilişkileri yönetimi süreçlerinin yürütülmesi
  • Müşteri memnuniyetine yönelik aktivitelerin yürütülmesi
  • Organizasyon ve etkinlik yönetimi
  • Pazarlama ve analiz çalışmalarının yürütülmesi
  • Performans değerlendirilmesi süreçlerinin yürütülmesi
  • Reklam kampanya promosyon süreçlerinin yürütülmesi
  • Risk yönetimi süreçlerinin yürütülmesi
  • Saklama ve arşiv faaliyetlerinin yürütülmesi
  • Sosyal sorumluluk ve sivil toplum aktivitelerinin yürütülmesi
  • Sözleşme süreçlerinin yürütülmesi
  • Sponsorluk faaliyetlerinin yürütülmesi
  • Stratejik planlama faaliyetlerinin yürütülmesi
  • Talep/şikayetlerin takibi
  • Taşınır mal ve kaynakların güvenliğinin temini
  • Tedarik zinciri yönetimi süreçlerinin yürütülmesi
  • Ücret politikasının yürütülmesi
  • Ürün/hizmetlerin pazarlama süreçlerinin yürütülmesi
  • Veri sorumlusu operasyonlarının güvenliğinin temini
  • Yatırım süreçlerinin yürütülmesi
  • Yetenek/kariyer gelişim faaliyetlerinin yürütülmesi
  • Yetkili kişi, kurum ve kuruluşlara bilgi verilmesi
  • Yönetim faaliyetlerinin yürütülmesi
  • Ziyaretçi kayıtlarının oluşturulması ve takibi

Kişisel Verilerin İmhasını Gerektiren Hukuki, Teknik ve Diğer Sebepler

Şirket tarafından ilgili kişilere ait kişisel veriler;

  1. Kanun’un 4’üncü maddesinde yer alan genel ilkeler,
  2. Veri sahibi ilgili kişinin talebi,
  3. Yasal yükümlülüklerin sona ermesi,

Hukuki, teknik ve diğer sebepleri için; ancak bunlarla sınırlı olmamakla birlikte benzer amaç ve sebeplerle imha edilmektedir.

Kişisel Verilerin Güvenli Bir Şekilde Saklanması ile Hukuka Aykırı Olarak İşlenmesi ve Erişilmesinin Önlenmesi İçin Alınmış Teknik ve İdari Tedbirler

Veri sahibi ilgili kişilere ait kişisel verilerin güvenli bir şekilde saklanması ve hukuka aykırı olarak işlenmesi ve erişilmesinin önlenmesi için Şirket tarafından alınan teknik tedbirler aşağıda sıralanmıştır:

  1. Ağ güvenliği ve uygulama güvenliği sağlanmaktadır.
  2. Ağ yoluyla kişisel veri aktarımlarında kapalı sistem ağ kullanılmaktadır.
  3. Anahtar yönetimi uygulanmaktadır.
  4. Bilgi teknolojileri sistemleri tedarik, geliştirme ve bakımı kapsamındaki güvenlik önlemleri alınmaktadır.
  5. Bulutta depolanan kişisel verilerin güvenliği sağlanmaktadır.
  6. Erişim logları düzenli olarak tutulmaktadır.
  7. Gerektiğinde veri maskeleme önlemi uygulanmaktadır.
  8. Güncel anti-virüs sistemleri kullanılmaktadır.
  9. Güvenlik duvarları kullanılmaktadır.
  10. Kullanıcı hesap yönetimi ve yetki kontrol sistemi uygulanmakta olup bunların takibi de yapılmaktadır.
  11. Log kayıtları kullanıcı müdahalesi olmayacak şekilde tutulmaktadır.
  12. Saldırı tespit ve önleme sistemleri kullanılmaktadır.
  13. Siber güvenlik önlemleri alınmış olup uygulanması sürekli takip edilmektedir.
  14. Veri kaybı önleme yazılımları kullanılmaktadır.

Veri sahibi ilgili kişilere ait kişisel verilerin güvenli bir şekilde saklanması ve hukuka aykırı olarak işlenmesi ve erişilmesinin önlenmesi için Şirket tarafından alınmış idari tedbirler aşağıda sıralanmıştır:

  1. Çalışanlar için veri güvenliği hükümleri içeren disiplin düzenlemeleri mevcuttur.
  2. Çalışanlar için veri güvenliği konusunda belli aralıklarla eğitim ve farkındalık çalışmaları yapılmaktadır.
  3. Erişim, bilgi güvenliği, kullanım, saklama ve imha konularında kurumsal politikalar hazırlanmış ve uygulamaya başlanmıştır.
  4. Gizlilik taahhütnameleri yapılmaktadır.
  5. Görev değişikliği olan ya da işten ayrılan çalışanların bu alandaki yetkileri kaldırılmaktadır.
  6. İmzalanan sözleşmeler veri güvenliği hükümleri içermektedir.
  7. Kâğıt yoluyla aktarılan kişisel veriler için ekstra güvenlik tedbirleri alınmakta ve ilgili evrak gizlilik dereceli belge formatında gönderilmektedir.
  8. Kişisel veri güvenliği politika ve prosedürleri belirlenmiştir.
  9. Kişisel veri içeren fiziksel ortamların dış risklere (yangın, sel vb.) karşı güvenliği sağlanmaktadır.
  10. Kişisel veri içeren ortamların güvenliği sağlanmaktadır.
  11. Kişisel veriler mümkün olduğunca azaltılmaktadır.
  12. Kişisel veriler yedeklenmekte ve yedeklenen kişisel verilerin güvenliği de sağlanmaktadır.
  13. Kurum içi periyodik ve/veya rastgele denetimler yapılmakta ve yaptırılmaktadır.
  14. Mevcut risk ve tehditler belirlenmiştir.

Kişisel Verilerin Hukuka Uygun Olarak İmha Edilmesi İçin Alınmış Teknik ve İdari Tedbirler

Veri sahibi ilgili kişilere ait kişisel verilerin hukuka uygun olarak imha edilmesi için Şirket tarafından alınmış teknik tedbirler,

  1. Kişisel verilerin imhasına ilişkin teknolojik açıdan gerekli en güncel sistemlerinin kullanılması, gizlilik ve bilgi güvenliği tedbirlerinin alınması,
  2. İlgili Kullanıcılar’ın kişisel veriler kapsamındaki erişim, geri getirme, tekrar kullanma yetki ve yöntemlerinin kapatılması, ortadan kaldırılması ve silinmiş verileri geri getirme yetkisinin kaldırılması,
  3. Bulut sistemler ile merkezi sunucuda yer alan kişisel verilerin silme komutu verilerek geri döndürülemeyecek şekilde silinmesi,
  4. Bu sayılanların haricinde teknik olan kayıt ortamlarından uygun olanlar için yok etme (fiziksel de-manyetize etme, üzerine yazma) ya da anonimleştirme yöntemlerinden kişisel verinin niteliğine göre uygun olanın tercih edilmesi,
  5. Teknik olmayan kayıt ortamlarında bulunan kişisel verilerin imhası için silme (karartma vs.), yok etme (fiziksel yok etme) yöntemlerinin uygulanması,

olarak belirlenmiştir.

Veri sahibi ilgili kişilere ait kişisel verilerin hukuka uygun olarak imha edilmesi için Şirket tarafından alınmış idari tedbirler,

  1. Kişisel verilerin imhası hakkında gerekli uygulama çalışmasının düzenli olarak yapılması,
  2. Şirket’e ait iş yeri dahilinde özellikle teknik olmayan veri kayıt ortamlarının fiziksel imhasına ilişkin gerekli ekipmanın bulundurulması,

olarak belirlenmiştir.

Kişisel Verilerin Saklanma ve İmha Süreçlerinde Görevli Birimler ve Bilgileri

Şirket’in kişisel verileri saklama ve imha süreçlerinde yer alan görevli birimlerinde çalışan personelin unvanlarını ve görev tanımlarını gösteren liste EK-1’de yer almaktadır.

Saklama ve İmha Süreleri

Veri sahibi ilgili kişilere ait kişisel verilerin kategorilerine göre saklama ve imha sürelerini gösteren tablo EK-2’de yer almaktadır.

Periyodik İmha Süreleri

Şirket tarafından işlenen kişisel verilerin kategorilerine göre bu Politika’nın ekinde bulunan saklama ve imha sürelerini gösteren tabloda belirtilen süreler haricinde periyodik imha süreleri 6 (altı) aydır.

Kişisel Verileri İlgili Kişinin Talep Etmesi Durumunda Silme ve Yok Etme Süreleri

İlgili kişi, Kanun’un 13’üncü maddesine istinaden Şirket’e başvurarak kendisine ait kişisel verilerin silinmesini veya yok edilmesini talep ettiğinde;

  1. Kişisel verileri işleme şartlarının tamamı ortadan kalkmışsa; Şirket talebe konu kişisel verileri siler, yok eder veya anonim hale getirir. Şirket, ilgili kişinin talebini en geç 30 (otuz) gün içinde sonuçlandırır ve ilgili kişiye bilgi verir.
  1. Kişisel verileri işleme şartlarının tamamı ortadan kalkmış ve talebe konu olan kişisel veriler üçüncü kişilere aktarılmışsa Şirket bu durumu üçüncü kişiye en geç 10 (on) gün içinde bildirir; üçüncü kişi nezdinde gerekli işlemlerin yapılmasını temin eder.
  1. Kişisel verileri işleme şartlarının tamamı ortadan kalkmamışsa, bu talep Şirket tarafından Kanun’un 13’üncü maddesinin üçüncü fıkrası uyarınca gerekçesi açıklanarak reddedilebilir ve ret cevabı ilgili kişiye en geç 30 (otuz) gün içinde yazılı olarak ya da elektronik ortamda bildirilir.

Yürürlük

Şirket tarafından hazırlanan bu Politika Şirket’e ait İnternet Sitesi’nde yayınlandığı tarih itibariyle yürürlüğe girmiştir.

KVKK ve ilgili diğer Mevzuat hükümleri ile bu Politika arasında uyumsuzluk olması halinde, öncelikle KVKK ve ilgili diğer Mevzuat hükümleri uygulanacaktır.

EK-1: GÖREVLİ BİRİMLER VE BİLGİLERİ TABLOSU

Kişisel verileri saklama ve imha süreçlerinde yer alan Şirket çalışanlarının unvanlarına, birimlerine ve kişisel verilerin korunması alanında görev tanımları aşağıdaki tabloda yer almaktadır.

Aşağıda listeli tüm çalışanların sadece kişisel verilerin korunması hakkındaki görev tanımlarına yer verilmiş olup, tamamının görev tanımlarına dahil süreçleri ilgilendiren kişisel verilerin saklama sürelerine uygunluğun sağlanması görevi bulunmaktadır.

UNVAN BİRİM GÖREV TANIMI
Yönetim Yönetim Şirketin mevzuata uygun hareket etmesi için gereken idari kararların alınmasından ve uygulanmasından sorumludur.
Yönetim Yönetim Şirketin çalışanlarının KVKK ve ilgili mevzuata uygun hareket etmelerinden, mevzuat hakkında eğitim ve farkındalık faaliyetlerinin yürütülmesinden ve çalışanlara ait kişisel verilerin mevzuata uygun şekilde işlenmesinden sorumludur.

Şirketin ve çalışanlarının KVKK mevzuatına uygun hareket edip etmediklerine dair şirket içi periyodik ve/veya rastgele denetimlerin yürütülmesinden sorumludur.

Şirket tarafından teknik olmayan veri kayıt ortamlarında (kâğıt, birim dolapları, arşiv) belirlenen saklanan kişisel verilerin imhası ve imhanın ardından raporlanmasından sorumludur.

Yönetim Yönetim Şirket tarafından elektronik ortamlarda işlenen kişisel verilerin mevzuata uygun bir şekilde güvenliğinin sağlanmasından ve bu konuda Şirket tarafından alınması gereken teknik tedbirlerin uygulanmasından sorumludur.

EK-2: SAKLAMA VE İMHA SÜRELERİ TABLOLARI

Şirket tarafından işlenen verilere ait saklama ve imha süreleri Kişisel Veri İşleme Envanterinde kişisel verilerin kategorisi esas alınarak tespit edilmiş olup, aşağıdaki tabloda yer almaktadır.

TABLO A – ÇALIŞAN VE STAJYERLERE AİT KİŞİSEL VERİLERE İLİŞKİN TABLO

KİŞİSEL VERİ KATEGORİSİ KATEGORİ İÇERİĞİNDEKİ KİŞİSEL VERİLER SAKLAMA SÜRESİ İMHA SÜRESİ
Kimlik Ad soyad, anne-baba adı, doğum tarihi, doğum yeri, medeni hali, nüfus cüzdanı seri sıra no, Tc Kimlik No, Pasaport bilgileri İş İlişkisinin Sona Ermesinden İtibaren 10 yıl Saklama Süresinin Dolmasını Takiben 6 Ay İçerisinde
İletişim E-posta adresi, iletişim adresi, telefon no
Özlük Bordro bilgileri, disiplin soruşturması, işe giriş-çıkış belgesi kayıtları, özgeçmiş bilgileri, performans değerlendirme raporları vb.
Hukuki İşlem Maaş haczi bildirimi vb.
Mesleki Deneyim Diploma bilgileri, gidilen kurslar, meslek içi eğitim bilgileri, sertifikalar, transkript bilgileri vb. İş İlişkisinin Sona Ermesinden İtibaren 10 yıl

 

TABLO B – ÇALIŞAN ADAYLARINA AİT KİŞİSEL VERİLERE İLİŞKİN TABLO

KİŞİSEL VERİ KATEGORİSİ KATEGORİ İÇERİĞİNDEKİ KİŞİSEL VERİLER SAKLAMA SÜRESİ İMHA SÜRESİ
Kimlik Ad soyad, doğum tarihi, medeni hali İş İlanına Başvuru veya Aday Tarafından Doğrudan Özgeçmiş İletilmesi Yoluyla Verinin Elde Edilmesinden İtibaren 1 yıl Saklama Süresinin Dolmasını Takiben 6 Ay İçerisinde
İletişim E-posta adresi, iletişim adresi, telefon no vb.
Özlük Özgeçmiş bilgileri ve aday değerlendirme notları vb.
Mesleki Deneyim Diploma bilgileri, gidilen kurslar, meslek içi eğitim bilgileri, sertifikalar, transkript bilgileri vb.

 

TABLO C – POTANSİYEL ÜRÜN ALICILARINA AİT KİŞİSEL VERİLERE İLİŞKİN TABLO

KİŞİSEL VERİ KATEGORİSİ KATEGORİ İÇERİĞİNDEKİ KİŞİSEL VERİLER  

SAKLAMA SÜRESİ

 

İMHA SÜRESİ

Kimlik Ad-soyad Verinin Elde Edilmesinden İtibaren 10 yıl Saklama Süresinin Dolmasını Takiben 6 Ay İçerisinde
İletişim E-posta adresi, iletişim adresi, telefon no

kayıtlar hariç), ses kayıtları

Pazarlama Kampanya çalışmasıyla elde edilen bilgiler vb.

 

TABLO D – ÜRÜN & HİZMET ALICILARINA AİT KİŞİSEL VERİLERE İLİŞKİN TABLO

KİŞİSEL VERİ KATEGORİSİ KATEGORİ İÇERİĞİNDEKİ KİŞİSEL VERİLER SAKLAMA SÜRESİ İMHA SÜRESİ
Kimlik Ad-soyad, Tc Kimlik No, pasaport bilgileri İş İlişkisinin Sona Ermesinden İtibaren 10 yıl Saklama Süresinin Dolmasını Takiben 6 Ay İçerisinde
İletişim E-posta adresi, iletişim adresi, kayıtlı elektronik posta adresi (KEP), telefon no
Müşteri İşlem Fatura bilgileri, sipariş ve talep bilgileri

 

TABLO F – TEDARİKÇİ ÇALIŞANLARINA AİT KİŞİSEL VERİLERE İLİŞKİN TABLO

KİŞİSEL VERİ KATEGORİSİ KATEGORİ İÇERİĞİNDEKİ KİŞİSEL VERİLER SAKLAMA SÜRESİ İMHA SÜRESİ
Kimlik Ad-soyad, Tc Kimlik No, pasaport bilgileri Tedarikçi ile İş İlişkisinin Sona Ermesinden İtibaren 10 yıl Saklama Süresinin Dolmasını Takiben 6 Ay İçerisinde
İletişim E-posta adresi, iletişim adresi, telefon no

 

TABLO G – TEDARİKÇİ YETKİLİLERİNE AİT KİŞİSEL VERİLERE İLİŞKİN TABLO

KİŞİSEL VERİ KATEGORİSİ KATEGORİ İÇERİĞİNDEKİ KİŞİSEL VERİLER SAKLAMA SÜRESİ İMHA SÜRESİ
Kimlik Ad -soyad, Tc Kimlik No, pasaport bilgileri Tedarikçi ile İş İlişkisinin Sona Ermesinden İtibaren 10 yıl Saklama Süresinin Dolmasını Takiben 6 Ay İçerisinde
İletişim E-posta adresi, iletişim adresi, kayıtlı elektronik posta adresi (KEP), telefon no
Müşteri İşlem Fatura bilgileri, sipariş ve talep bilgileri

 

TABLO G – HİSSEDAR/ORTAKLARA AİT KİŞİSEL VERİLERE İLİŞKİN TABLO

KİŞİSEL VERİ KATEGORİSİ KATEGORİ İÇERİĞİNDEKİ KİŞİSEL VERİLER SAKLAMA SÜRESİ İMHA SÜRESİ
Kimlik Ad -soyad, Tc Kimlik No, pasaport bilgileri Tedarikçi ile İş İlişkisinin Sona Ermesinden İtibaren 10 yıl Saklama Süresinin Dolmasını Takiben 6 Ay İçerisinde
İletişim E-posta adresi, iletişim adresi, kayıtlı elektronik posta adresi (KEP), telefon no
Finans Bilanço, finansal performans bilgileri, kredi-risk bilgileri, malvarlığı bilgileri ve benzeri

  

EK-3: GÜNCELLEME TABLOSU

Bu Politika’da yapılan değişiklikler aşağıdaki tabloda yer almaktadır.

GÜNCELLEME TARİHİ/VERSİYON GÜNCELLEMELERİN KAPSAMI 
[•]17.09.2020 Politika yayın tarihi
[•] [•]