Kişisel Veri Saklama Ve İmha Politikası
- AMAÇ
İstanbul Ağaç Peyzaj Eğitim Hizmetleri Hayvanat Bahçesi İşletmeciliği Sanayi Ve Ticaret Anonim Şirketi (“Şirketimiz” veya “AĞAÇ A.Ş.”), ticari faaliyetleri kapsamında işlemekte olduğu ilgili kişilere (örn. çalışanları, stajyerleri, çalışan ve stajyer adayları, şirket yetkilileri/temsilcileri, gerçek kişi yönetim kurulu üyeleri, gerçek kişi müşterileri, tüzel kişi ortağın temsilcisi, ziyaretçiler, gerçek kişi taşeron/dış hizmet sağlayıcılar, tüzel/gerçek kişi taşeron, dış hizmet sağlayıcıların çalışanları, yetkilileri, temsilcileri vb.) ait kişisel verilerin korunmasına hassasiyetle yaklaşmaktadır.
Bu nedenle Şirketimizin faaliyetleri kapsamında işlenen kişisel verilerin, Türkiye Cumhuriyeti Anayasası ve insan haklarına ilişkin Türkiye’nin tarafı olduğu uluslararası sözleşmeler ile 6698 sayılı Kişisel Verilerin Korunması Kanunu (“KVKK”) ve ikincil düzenlemeleri ile Kişisel Verileri Koruma Kurulu kararları (“KVK mevzuatı”) ile 28.10.2017 tarih ve 30224 sayılı Resmi Gazete’de yayımlanarak yürürlüğe giren Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik (“Yönetmelik”) başta olmak üzere ilgili yasal düzenlemelere uygun olarak saklanmasına ve gerektiği şekilde ve sürede imha edilmesine dikkat etmekteyiz.
Bu sebeple, veri sorumlusu sıfatıyla yürütmekte olduğumuz iş süreçleri esnasında elde ettiğimiz tüm kişisel verilerin işlendikleri amaç için gerekli olan azami süreyi ve imhalarına ilişkin süre ve işlemleri işbu Kişisel Veri Saklama ve İmha Politikamıza (“Politika”) göre belirlemekte ve gerçekleştirmekteyiz.
Ayrıca, kişisel verilerin saklanması ve imhası sürecinde, bu verilerin hukuka aykırı olarak saklanmasını ve imhasını önlemek amacıyla her türlü teknik ve idari tedbiri almaktayız. Şirket olarak, kişisel verilerin saklanması ve imhası süreçlerinde özel hayatın gizliliğinin korunmasına önem vermekte ve veri güvenliğini en üst seviyede gözetmekteyiz.
İşbu Politika, faaliyetlerimiz sırasında elde edilen kişisel verilerin saklanması ve imhasına dair izlediğimiz yöntemler hakkında açıklamalar içermektedir.
- KAPSAM
İşbu Politika, çalışanlarımızın, çalışan adaylarımızın, ziyaretçilerimizin, iş bağlantılarımızın, müşterilerimizin, internet sitemiz veya sosyal ağlar yoluyla bizimle etkileşime geçen kullanıcılarımızın ve sair üçüncü kişiler dâhil gerçek kişilerin Şirket tarafından işlenmekte olan bütün kişisel verilerini kapsamaktadır.
Politika, Şirket tarafından işlenen bu kişisel verilerin elektronik ve basılı her türlü ortamda saklanmasına ve imhasına ilişkin olup KVKK ve kişisel verilere ilişkin diğer mevzuat ve bu alandaki uluslararası düzenleme ve yol gösterici belgeler gözetilerek ele alınmış ve hazırlanmıştır.
- TANIMLAR
Bu bölümde Politika’da geçen teknik ve hukuki kavramlar kısaca açıklanmaktadır. Buna göre;
-
- İmhayı Gerektiren Sebepler
Kişisel veriler;
- İşlenmesine esas teşkil eden ilgili mevzuat hükümlerinin değiştirilmesi veya ilgası,
- İşlenmesini veya saklanmasını gerektiren amacın ortadan kalkması,
- Kişisel verileri işlemenin sadece açık rıza şartına istinaden gerçekleştiği hallerde, ilgili kişinin açık rızasını geri alması,
- Kanunun 11 inci maddesi gereği ilgili kişinin hakları çerçevesinde kişisel verilerinin silinmesi ve yok edilmesine ilişkin yaptığı başvurunun Kurum tarafından kabul edilmesi,
- Şirket’in, ilgili kişi tarafından kişisel verilerinin silinmesi, yok edilmesi veya anonim hale getirilmesi talebi ile kendisine yapılan başvuruyu reddetmesi, verdiği cevabı yetersiz bulması veya Kanunda öngörülen süre içinde cevap vermemesi hallerinde; Kurul’a şikâyette bulunması ve bu talebin Kurul tarafından uygun bulunması,
- Kişisel verilerin saklanmasını gerektiren azami sürenin geçmiş olması ve kişisel verileri daha uzun süre saklamayı haklı kılacak herhangi bir şartın mevcut olmaması, durumlarında,
Şirket tarafından ilgili kişinin talebi üzerine silinir, yok edilir ya da re’sen silinir, yok edilir veya anonim hale getirilir.
- KİŞİSEL VERİLERİN SAKLANMASI VE SAKLAMA SÜRELERİ TABLOSU İLE PERİYODİK İMHA SÜRELERİNE İLİŞKİN BİLGİLER
Kişisel verilerin, veri kategorisi, veri saklama ortamı, verilerin toplanmasına ilişkin mevzuat, saklama süresinin başlangıcı, sonu ve toplam saklanacak süre gibi unsurlar göz önünde bulundurularak saklanması gerekmektedir. Kişisel veri kategorilerine dair detaylı bilgiye sizler için hazırladığımız Kişisel Verilerin İşlenmesi ve Korunması Politikası’ndan ulaşabilirsiniz.
KVKK’da yer alan kişisel verileri işleme şartlarının ortadan kalkması veya bu faaliyetlerin son bulması, ilgili verilerin silinmesi, yok edilmesi veya anonim hale getirilmesini gerektirmektedir. Bu sebeple, Yönetmelik’in 12. maddesine istinaden veri sorumlusunun kişisel verileri silme, yok etme veya anonim hale getirme yükümlülüğünün ortaya çıktığı tarihi takip eden ilk periyodik imha işleminde, işleme şartları ortadan kalkan kişisel verileri silme, yok etme veya anonim hale getirme yükümlülüğü bulunmaktadır. Şirket olarak, tüm kişisel verilerinize dair periyodik imha işlemini 6 aylık zaman aralıklarında (Her yılın 1. ve 7. ayının sonunda) gerçekleştirmekteyiz.
Silinen, yok edilen ve anonim hale getirilen verilere ilişkin işlemlerin bulunduğu tutanaklar diğer hukuki yükümlülükler hariç olmak üzere en az 3 yıl süre ile saklanır.
Saklanan Kişisel Veriler
|
Saklama Süresi
|
İmha Süresi
|
İmza sirküleri
|
Sözleşme süresi boyunca ve sözleşmenin sona ermesinden
itibaren 10 yıl
|
Saklama süresinin bitimini takip eden ilk periyodik imha işleminde imha edilir.
|
Vekaletname Çıkarılması
|
Sözleşme süresi boyunca ve sözleşmenin sona ermesinden
itibaren 10 yıl
|
Saklama süresinin bitimini takip eden ilk periyodik imha işleminde imha edilir.
|
- Kâğıt kesme makinesi ile öğütme ve
- Yakma
gibi yöntemler ile yok edilmektedir.
-
-
- Elektronik Ortamda Tutulan Verilere Yönelik Yöntemler
Kişisel veriler, bulunduğu sistemlerin türüne göre, aşağıda yer alan yöntemlerden bir veya birkaçı kullanılarak yok edilmektedir:
Verinin Saklandığı Ortam
|
Yok Etme Yöntemi
|
Sunucu Ortamları
|
- Söz konusu sistemlerde yer alan kişisel verilerin depolanması ve kullanımı sırasında kriptografik yöntemlerle şifrelenmesi ve kullanılan şifre anahtarlarının yok edilmesi gerekmektedir.
|
Çevresel Sistemler (Ağ cihazları, flash tabanlı ortamlar, optik sistemler, sim kart ve sabit hafıza alanları vs.) ve Yerel Sistemler
|
- De-manyetize etme yöntemi ile aygıtın üzerindeki veriler okunamaz hale getirilmektedir.
- Kişisel veri içeren cihazlar; yakma, küçük parçalara ayırma, eritme gibi fiziksel işlemlerle yok edilmektedir.
- Özel yazılımlar ile var olan verilerin üzerine rastgele veri girişi yapılması sonucu eski verilerin kurtarılmasının önüne geçilmektedir.
|
-
- Kişisel Verilerin Anonim Hale Getirilmesine Yönelik Yöntemler
Şirket olarak, saklama süresi sona eren kişisel verileri anonim hale getirmekte, veri ile ilgili kişi arasındaki bağı koparmakta ve bu sayede ilgili kişinin tespit edilmesini engellemekteyiz. Anonim hale getirme işlemleri kapsamında tarafımızca kullanılan ve Kişisel Verileri Koruma Kurumu’nun yayınlarında da belirtilen tekniklerden bazıları şu şekildedir:
-
-
- Maskeleme
Bu yöntem, kişisel veri niteliğindeki bir bilginin, belirli alanlarının kaldırılarak veya değiştirilerek ilgili kişi ile bağının kesilmesini ifade eder. Şirket olarak, çeşitli internet sitelerinde bilgi ve iletişim teknolojileri sektöründe gerçekleştirdiğimiz faaliyetlerimize yönelik yaptığınız yorumları paylaşırken isim ve soy isim bilginizdeki bazı kısımları yıldızlamaktayız. (“**n* ****n: Değerli bir kurum! gibi)
-
-
- Değişkenleri Çıkartma
Bu anonim hale getirme yönteminde değişkenlerden bir veya birkaçı bir sütun halinde tablodan çıkartılmakta ve bu sayede ilgili kişinin tespit edilebilmesi güçleştirilmektedir. Bu yöntem değişkenin kamuya ifşa edilmeyecek derecede hassas bir veri olması veya değişkenin yüksek dereceli bir tanımlayıcı olması durumlarında kullanılmaktadır.
-
-
- Kayıtları Çıkartma
Bu yöntemde veri kümesinde yer alan ve tekillik teşkil eden bir satırın çıkartılması ile anonimlik kuvvetlendirilmektedir. Örneğin, bir anket çalışmasına katılmış olan ve cinsiyeti kadın olan tek bir kişi bulunmakta ise bu kişiye ait satır veri kümesinden çıkartılarak veri kümesine dair üretilebilecek varsayım ihtimali düşürülmektedir.
-
-
- Rastgeleleştirme
Rastgeleleştirme, veri karması ve gürültü eklenmesi gibi, veri ile ilgili kişi arasındaki bağı tamamen kaldırmayan fakat verinin doğruluğunu azaltmak suretiyle zayıflatan birtakım yöntemleri kapsamaktadır.
-
-
-
- Veri Karması
Bu yöntemde, belirli bir veri kümesindeki bazı bilgiler söz konusu küme üzerinde gerçekleştirilecek incelemeyi etkilemeyecek şekilde karıştırılmaktadır. Örneğin, çalışanların yaş ortalaması alınmak istenen bir departmanda, çalışanların yaşlarını gösteren değerlerin birbiriyle değiştirilmesi suretiyle veri karması yapılabilecektir.
-
-
-
- Gürültü Eklenmesi
Bu yöntem ile veri kümesinde yer alan değer, ekleme veya çıkarma işlemi ile belirlenen ölçüde değiştirilmektedir. Örneğin, veri kümesinde yer alan her bir yaş değerine 5 eklenmesi sonucunda bu yaş değeri değiştirilmiş ve yeni değerler oluşturulmuştur.
-
- Kişisel Verilerin Hukuka Uygun İmhası İçin Alınan Tedbirler
Şirket olarak, işlediğimiz kişisel verilerin imhasının hukuka uygun olarak gerçekleştirilmesine dikkat etmekte ve bu kapsamda birtakım teknik ve idari tedbirler almaktayız.
İşlediğimiz kişisel verilerin hukuka uygun imhası için, aşağıda sayılanlarla sınırlı olmamak üzere, çeşitli önlemler almaktayız. Bu kapsamda;
- Yok etme ve silme işlemlerinin video kayıt vb. sistemlerle kayıt altına alınmasını,
- Oturum kaydı ve benzeri kayıtların tutulmasını,
- Verilerin üzerine veri yazılarak silinmesi amacıyla kullanılan yazılımların güncel tutulmasını,
- Çalışanlarımızın kişisel verilerin hukuka uygun imhası konusunda eğitilmesini ve bilgilendirilmesini,
- Silinen kişisel verilere ilgili kullanıcı tarafından erişilmesinin ve tekrar kullanılmasının engellenmesini,
- Yapılacak imha işlemleri sırasında yol gösterici olması amacıyla prosedür ve talimatların hazırlanmasını,
- Veriye erişim sürecinde onay ve denetim mekanizmalarının benimsenmesini ve
- Verilerin niteliği veya hacmi gerektirdiğinde, alanında uzman profesyonellerle çalışılmasını sağlamaktayız.
- KİŞİSEL VERİLERİN GÜVENLİĞİNİ SAĞLAMAYA YÖNELİK TEKNİK VE İDARİ TEDBİRLER
Şirket olarak, kişisel verilerinizin güvenli bir şekilde saklanması, bu verilerin hukuka aykırı olarak işlenmesinin ve bu bilgilere hukuka aykırı olarak erişilmesinin önlenmesi için mevcut teknolojiler göz önüne alındığında gerekli olan her türlü idari ve teknik tedbirleri almaktayız.
-
- Kişisel Verilerin Güvenliğine Yönelik Teknik Tedbirler
Kişisel verilerin güvenliğinin sağlanması için, aşağıda sayılanlarla sınırlı olmamak üzere çeşitli önlemler almaktayız. Bu kapsamda;
- Şirket’e ait cihazlarda kullanılmakta olan anti virüs programlarının güncel olmasını,