SOYKP İş Merkezi İşletmeciliği AŞ ve SOMAYA İş Merkezi İşletmeciliği AŞ
Web sitesi üzerinden iletilen satış ve teklif başvuruları, her iki şirket adına çalışan ortak satış ekibimizce değerlendirilir; talebiniz ve lokasyon tercihiniz doğrultusunda size uygun ofis ve hizmet için teklif sunulur.
Çalışan adayları bakımından ilgili şirket işe alım sürecini yürüten şirket; çalışanlar bakımından ise iş sözleşmesinde işveren olarak belirtilen şirkettir. Ortak satış süreci, çalışan veya aday kayıtlarının iki şirket arasında genel erişime açılması anlamına gelmez.
Her şirket, ilgili süreçte işleme amaç ve yöntemlerini belirlediği kişisel veri işleme faaliyetleri bakımından veri sorumlusudur. Bu metindeki “Şirket” ifadesi, ilgili işlem ve kişiye sunulan süreç özelindeki belgelerde belirtilen şirketi ifade eder.
Doküman: Kişisel Veri Saklama ve İmha Politikası
Şirket: SOYKP İş Merkezi İşletmeciliği AŞ ve SOMAYA İş Merkezi İşletmeciliği AŞ
Sürüm: 1.0
Yürürlük: Yayın tarihi
1. AMAÇ
İşbu Kişisel Veri Saklama ve İmha Politikası’nın (“Politika”) amacı, SOYKP İş Merkezi İşletmeciliği AŞ ve SOMAYA İş Merkezi İşletmeciliği AŞ (“SwissOffices” veya “Şirket”) tarafından yürütülen faaliyetler kapsamında işlenen kişisel verilerin saklanması ile işlenmesini gerektiren sebeplerin ortadan kalkması halinde silinmesi, yok edilmesi veya anonim hale getirilmesine ilişkin usul ve esasların belirlenmesidir.
SwissOffices, kişisel verilerin saklanması ve imhası süreçlerinde başta 6698 sayılı Kişisel Verilerin Korunması Kanunu (“KVKK”) olmak üzere ilgili mevzuata, Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik’e (“Yönetmelik”), Kişisel Verileri Koruma Kurulu (“Kurul”) kararlarına ve kişisel verilerin korunmasına ilişkin diğer düzenlemelere uygun hareket eder.
İşbu Politika aynı zamanda SwissOffices tarafından tutulan Kişisel Veri İşleme Envanteri ile uyumlu olarak uygulanır.
2. KAPSAM
İşbu Politika, SwissOffices tarafından tamamen veya kısmen otomatik yollarla veya herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla işlenen kişisel verileri kapsar.
Politika özellikle aşağıdaki ilgili kişi gruplarına ait kişisel verilere uygulanır:
- mevcut müşteriler,
- potansiyel müşteriler,
- müşteri şirket yetkilileri, temsilcileri ve irtibat kişileri,
- müşteri şirket çalışanları,
- müşteri şirketleri arayan kişiler,
- müşteri şirketler adına teslim alınan posta, kargo ve tebligatlarda bilgileri bulunan üçüncü kişiler,
- ziyaretçiler,
- çalışanlar,
- çalışan adayları ve stajyerler,
- tedarikçi ve hizmet sağlayıcı yetkilileri ve çalışanları,
- internet sitesi ziyaretçileri,
- diğer üçüncü kişiler.
SwissOffices’in müşterileri adına veri işleyen sıfatıyla hareket ettiği süreçlerde, işbu Politika ilgili müşteri ile yapılan sözleşme ve veri işleme düzenlemeleriyle birlikte uygulanır.
3. DAYANAK
İşbu Politika;
- KVKK’nın 4., 5., 6., 7., 8., 9., 10., 11. ve 12. maddeleri,
- Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik,
- Veri Sorumluları Sicili Hakkında Yönetmelik,
- Kurul kararları ve
- SwissOffices’in faaliyetleri bakımından uygulanabilir diğer mevzuat
dikkate alınarak hazırlanmıştır.
4. TANIMLAR
- Alıcı Grubu: Veri sorumlusu tarafından kişisel verilerin aktarıldığı gerçek veya tüzel kişi kategorisini,
- Anonim Hale Getirme: Kişisel verilerin başka verilerle eşleştirilse dahi hiçbir surette kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hale getirilmesini,
- Elektronik Ortam: Kişisel verilerin elektronik cihazlar veya yazılımlar aracılığıyla oluşturulabildiği, okunabildiği, değiştirilebildiği ve saklanabildiği ortamları,
- Elektronik Olmayan Ortam: Elektronik ortam dışında kalan yazılı, basılı, görsel ve sair kayıt ortamlarını,
- İlgili Kullanıcı: Verilerin teknik olarak depolanması, korunması ve yedeklenmesinden sorumlu kişi veya birim hariç olmak üzere, veri sorumlusu organizasyonu içerisinde veya veri sorumlusundan aldığı yetki ve talimat doğrultusunda kişisel verileri işleyen kişileri,
- İlgili Kişi: Kişisel verisi işlenen gerçek kişiyi,
- İmha: Kişisel verilerin silinmesi, yok edilmesi veya anonim hale getirilmesi işlemlerini,
- Kanun/KVKK: 6698 sayılı Kişisel Verilerin Korunması Kanunu’nu,
- Kişisel Veri: Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgiyi,
- Kişisel Veri İşleme Envanteri: SwissOffices’in faaliyetlerine bağlı olarak gerçekleştirdiği kişisel veri işleme faaliyetlerini; amaç, veri kategorisi, ilgili kişi grubu, hukuki sebep, aktarım, saklama süresi ve güvenlik tedbirleriyle ilişkilendirerek tuttuğu envanteri,
- Kurul: Kişisel Verileri Koruma Kurulu’nu,
- Özel Nitelikli Kişisel Veri: KVKK’nın 6. maddesinde özel nitelikli kişisel veri olarak düzenlenen verileri,
- Periyodik İmha: Kişisel verilerin işlenme şartlarının tamamının ortadan kalkması halinde Politika’da belirtilen tekrar eden aralıklarla gerçekleştirilen silme, yok etme veya anonim hale getirme işlemini,
- Silme: Kişisel verilerin ilgili kullanıcılar bakımından hiçbir şekilde erişilemez ve tekrar kullanılamaz hale getirilmesini,
- Veri İşleyen: Veri sorumlusunun verdiği yetkiye dayanarak onun adına kişisel veri işleyen gerçek veya tüzel kişiyi,
- Veri Sorumlusu: Kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu gerçek veya tüzel kişiyi,
- Yok Etme: Kişisel verilerin hiç kimse tarafından hiçbir şekilde erişilemez, geri getirilemez ve tekrar kullanılamaz hale getirilmesini
ifade eder.
5. KİŞİSEL VERİLERİN BULUNDUĞU KAYIT ORTAMLARI
SwissOffices tarafından işlenen kişisel veriler, faaliyetin niteliğine göre aşağıdaki kayıt ortamlarında bulunabilir.
5.1. Elektronik Ortamlar
- müşteri ilişkileri yönetim sistemi,
- e-posta sistemleri,
- muhasebe ve finans yazılımları,
- internet sitesi ve internet sitesi yönetim paneli,
- web formları,
- hosting ve sunucu sistemleri,
- sanal santral ve iletişim sistemleri,
- bilgisayarlar ve mobil cihazlar,
- ortak dosya alanları,
- bulut depolama sistemleri,
- yedekleme ortamları,
- CCTV/kamera kayıt sistemleri,
- erişim ve işlem logları,
- bilgi güvenliği sistemleri,
- elektronik sözleşme ve belge arşivleri,
- üçüncü taraf hizmet sağlayıcıların bilgi sistemleri.
5.2. Fiziksel Ortamlar
- müşteri sözleşme dosyaları,
- fiziki müşteri belgeleri,
- posta, kargo ve tebligat kayıtları,
- çalışan özlük dosyaları,
- muhasebe ve finans belgeleri,
- tedarikçi sözleşmeleri,
- hukuki dosyalar,
- ziyaretçi kayıtları,
- fiziki arşiv ve dolaplar.
SwissOffices tarafından kullanılan kayıt ortamları değişmesi halinde işbu Politika ve Kişisel Veri İşleme Envanteri gerekli olduğu ölçüde güncellenir.
6. KİŞİSEL VERİLERİN SAKLANMASINA İLİŞKİN TEMEL İLKELER
SwissOffices, kişisel verilerin saklanmasında aşağıdaki temel ilkelere uygun hareket eder:
Kişisel veriler hukuka ve dürüstlük kurallarına uygun olarak saklanır.
Kişisel verilerin doğru ve gerektiğinde güncel tutulması için makul tedbirler alınır.
Veriler yalnızca belirli, açık ve meşru amaçlarla saklanır.
Saklanan kişisel veriler amaçla bağlantılı, sınırlı ve ölçülü tutulur.
Kişisel veriler, ilgili mevzuatta öngörülen veya işlendikleri amaç için gerekli olan süreden daha uzun süre saklanmaz.
Saklama süresi dolan veya işleme amacı ortadan kalkan veriler, başka bir hukuki sebep bulunmaması halinde silinir, yok edilir veya anonim hale getirilir.
Aynı kişisel verinin birden fazla amaçla işlenmesi halinde, veri tüm işleme amaçları ve hukuki saklama sebepleri ortadan kalkıncaya kadar saklanabilir.
Bir hukuki uyuşmazlığın mevcut veya makul şekilde öngörülebilir olması halinde, ilgili veriler yalnızca hakkın tesisi, kullanılması veya korunması amacıyla gerekli olduğu süre boyunca ayrıca muhafaza edilebilir.
7. SAKLAMAYI GEREKTİREN HUKUKİ VE OPERASYONEL SEBEPLER
SwissOffices tarafından işlenen kişisel veriler özellikle aşağıdaki sebeplerle saklanabilir:
- sanal ofis, hazır ofis ve bağlantılı hizmet sözleşmelerinin kurulması ve yürütülmesi,
- sözleşmesel yükümlülüklerin yerine getirilmesi,
- posta, kargo ve tebligat hizmetlerinin yürütülmesi,
- çağrı karşılama ve mesaj iletim hizmetlerinin yerine getirilmesi,
- faturalama, muhasebe, ödeme ve tahsilat işlemleri,
- vergi ve ticaret mevzuatından kaynaklanan belge muhafaza yükümlülükleri,
- çalışanların özlük, bordro, SGK ve iş sağlığı ve güvenliği süreçlerinin yürütülmesi,
- fiziksel mekân ve bilgi güvenliğinin sağlanması,
- hukuki uyuşmazlıkların yönetilmesi,
- bir hakkın tesisi, kullanılması veya korunması,
- ilgili kişi başvurularının yönetilmesi,
- yetkili kamu kurum ve kuruluşlarının taleplerinin karşılanması,
- bilgi sistemlerinin işletilmesi ve güvenliğinin sağlanması,
- yürürlükteki mevzuattan kaynaklanan diğer yükümlülüklerin yerine getirilmesi.
8. İMHAYI GEREKTİREN SEBEPLER
Kişisel veriler;
- işlenmesine esas teşkil eden mevzuat hükümlerinin değiştirilmesi veya yürürlükten kaldırılması,
- işleme amacının ortadan kalkması,
- KVKK’nın 5. ve 6. maddelerinde yer alan veri işleme şartlarının ortadan kalkması,
- yalnızca açık rızaya dayanan bir veri işleme faaliyetinde ilgili kişinin açık rızasını geri alması ve başka bir hukuki sebebin bulunmaması,
- ilgili kişinin KVKK’nın 11. maddesi kapsamındaki silme, yok etme veya anonim hale getirme talebinin kabul edilmesi,
- Kurul tarafından kişisel verilerin silinmesine, yok edilmesine veya anonim hale getirilmesine karar verilmesi,
- mevzuatta öngörülen saklama süresinin sona ermesi,
- SwissOffices tarafından belirlenen azami saklama süresinin sona ermesi,
- kişisel verilerin saklanmasını haklı kılan hukuki veya operasyonel sebebin ortadan kalkması
hallerinde silinir, yok edilir veya anonim hale getirilir.
9. SAKLAMA SÜRELERİNİN BELİRLENMESİ
SwissOffices, kişisel verilerin azami saklama süresini belirlerken;
- ilgili mevzuatta öngörülen süreleri,
- veri işleme amacını,
- sözleşmesel ilişkinin süresini,
- ilgili sektördeki teamülleri,
- kişisel verinin niteliğini ve hassasiyetini,
- verinin saklanmasından kaynaklanabilecek riskleri,
- zamanaşımı ve hak düşürücü süreleri,
- hukuki uyuşmazlık ihtimalini,
- veri minimizasyonu ve ölçülülük ilkelerini
dikkate alır.
Kanunda veya ilgili mevzuatta belirli bir saklama süresinin öngörülmesi halinde ilgili yasal süre uygulanır.
10. SWISS OFFICES SAKLAMA SÜRELERİ TABLOSU
Aşağıdaki süreler SwissOffices’in mevcut faaliyet modeli ve Kişisel Veri İşleme Envanteri esas alınarak belirlenen genel azami saklama süreleridir.
İlgili mevzuatta daha uzun veya daha kısa bir sürenin öngörülmesi halinde ilgili mevzuat hükmü uygulanır.
Veri / Süreç | İlgili Kişi | Saklama Süresi | Sürenin Başlangıcı / Açıklama |
|---|---|---|---|
Potansiyel müşteri bilgi ve teklif talepleri | Potansiyel müşteri / şirket yetkilisi | 1 yıl | Son iletişim veya teklif sürecinin sona ermesinden itibaren |
Sonuçlanmayan teklif ve satış görüşmesi kayıtları | Potansiyel müşteri / şirket yetkilisi | 1 yıl | Teklifin geçerliliğinin sona ermesi veya son görüşmeden itibaren |
Sanal ofis / hazır ofis sözleşmeleri ve ekleri | Müşteri / müşteri şirket yetkilisi | 10 yıl | Sözleşme ilişkisinin sona ermesini takip eden tarihten itibaren |
Kimlik, temsil ve yetkilendirme belgeleri | Müşteri şirket yetkilisi / temsilci | 10 yıl | İlgili müşteri ilişkisinin sona ermesini takip eden tarihten itibaren; daha uzun saklama gerektiren özel bir hukuki durum bulunmadıkça |
Fatura, ödeme, tahsilat ve muhasebe kayıtları | Müşteri / yetkili / tedarikçi | İlgili mali ve ticari mevzuatta öngörülen süre boyunca; kural olarak 10 yıl | İlgili belge veya işlemin oluştuğu hesap döneminin sona ermesinden itibaren uygulanabilir mevzuata göre |
Müşteri talep ve şikâyet kayıtları | Müşteri / yetkili | 3 yıl | Talep veya şikâyetin sonuçlandırılmasından itibaren; hukuki uyuşmazlık doğması halinde ilgili uyuşmazlık süresince ayrıca saklanabilir |
Çağrı karşılama sırasında tutulan kısa mesaj ve arayan kişi kayıtları | Arayan kişi | 3 ay | Mesajın müşteri şirkete iletilmesinden itibaren |
Müşteri adına alınan çağrıya ilişkin operasyonel teslim/iletim kayıtları | Arayan kişi / müşteri | 1 yıl | İlgili çağrı veya mesajın iletilmesinden itibaren |
Telefon görüşmesi ses kaydı | Arayan kişi | Kural olarak alınmaz | Ses kaydı yapılacaksa ayrıca amaç ve süre belirlenir |
Kapalı posta/kargo/tebligat teslim kayıtları | Müşteri / gönderen / üçüncü kişi | 3 yıl | Belgenin müşteriye teslim veya iletim tarihinden itibaren; uyuşmazlık halinde gerekli süre boyunca |
Açılıp taranan posta, kargo veya tebligatın elektronik kopyası | Belgede verisi bulunan kişiler | Müşteriye iletimden sonra azami 30 gün | Müşteri tarafından daha uzun süreli saklama ayrıca talep edilmedikçe ve hukuki dayanak bulunmadıkça |
Fiziksel olarak müşteri adına teslim alınan belgeler | Belgede verisi bulunan kişiler | Teslim için gerekli süre | Müşteriye teslim edilmesiyle birlikte SwissOffices nezdinde saklama sona erdirilir; teslim kayıtları ayrıca muhafaza edilebilir |
Toplantı salonu / ofis turu rezervasyon kayıtları | Müşteri / ziyaretçi / potansiyel müşteri | 1 yıl | Rezervasyon veya ziyaret tarihinden itibaren |
Ziyaretçi giriş-çıkış kayıtları | Ziyaretçi | 1 yıl | Ziyaret tarihinden itibaren |
CCTV kamera görüntüleri | Ziyaretçi / çalışan / müşteri / tedarikçi | 15 gün | Kayıt tarihinden itibaren; güvenlik olayı veya hukuki uyuşmazlık halinde ilgili kayıt ayrıca muhafaza edilir |
Web sitesi iletişim ve bilgi alma formu kayıtları | Web sitesi ziyaretçisi / potansiyel müşteri | 1 yıl | Talebin sonuçlandırılması veya son iletişimden itibaren |
Zorunlu çerezler | Web sitesi ziyaretçisi | Çerez bazında belirlenen süre | Çerez Politikası’nda belirtilir |
Analitik / pazarlama çerezleri | Web sitesi ziyaretçisi | Çerez bazında belirlenen süre | İlgili kişinin tercihi ve Çerez Politikası dikkate alınır |
Web sitesi ve bilgi sistemi logları | Kullanıcı / ziyaretçi / çalışan | 2 yıl veya uygulanabilir mevzuatta öngörülen süre | Logun oluşturulduğu tarihten itibaren |
Ticari elektronik ileti izin ve ret kayıtları | Müşteri / potansiyel müşteri | İlgili elektronik ticaret mevzuatında öngörülen süre | İzin/ret işlemi veya ticari ileti ilişkisinin sona ermesinden itibaren |
Tedarikçi sözleşmesi ve ticari kayıtları | Tedarikçi yetkilisi / çalışanı | 10 yıl | Ticari ilişkinin sona ermesinden itibaren |
Çalışan özlük dosyası ve iş ilişkisine ilişkin kayıtlar | Çalışan | İş ilişkisinin sona ermesinden itibaren 10 yıl; özel mevzuatta daha uzun süre öngörülen kayıtlar bakımından ilgili süre | İş ilişkisinin sona ermesinden itibaren |
Çalışan adayı CV ve başvuru bilgileri – işe alınmayan aday | Çalışan adayı | 1 yıl | Başvuru sürecinin sona ermesinden itibaren |
İSG ve sağlık kayıtları | Çalışan | İlgili iş sağlığı ve güvenliği mevzuatında öngörülen süre | İlgili mevzuata göre |
Hukuki uyuşmazlık, dava ve icra dosyaları | İlgili gerçek kişiler | Hukuki sürecin kesin olarak sona ermesinden itibaren 10 yıl veya uygulanabilir zamanaşımı süresi | Dosyanın kesin olarak sonuçlanmasından itibaren |
İlgili kişi KVKK başvuruları ve cevapları | İlgili kişi | 3 yıl | Başvurunun sonuçlandırılmasından itibaren |
Kişisel veri ihlali kayıtları | Etkilenen ilgili kişiler | 10 yıl | İhlalin sonuçlandırılmasından itibaren; olayın niteliğine göre daha uzun hukuki saklama gerekliliği ayrıca değerlendirilir |
Erişim yetkilendirme ve kullanıcı hesap kayıtları | Çalışan / kullanıcı | Yetkinin sona ermesinden itibaren 2 yıl | Hesabın kapatılması veya yetkinin sona ermesinden itibaren |
10.1. Özel Saklama Kuralı – Tebligat ve Belge Tarama Hizmeti
SwissOffices’in müşteri adına teslim aldığı posta, kargo veya tebligatlarda yer alan içerik, SwissOffices’in kendi faaliyetleri açısından kalıcı bir veri arşivi oluşturmak amacıyla saklanmaz.
Müşterinin talimatı üzerine belgenin açılması ve taranması halinde;
- belge yalnızca talimat kapsamında açılır,
- elektronik kopya müşteriye güvenli şekilde gönderilir,
- iletimin tamamlandığı kontrol edilir,
- SwissOffices açısından ayrıca saklama zorunluluğu veya hukuki sebep bulunmaması halinde elektronik kopya en geç yukarıdaki tabloda belirtilen sürede imha edilir.
Belgenin müşteriye teslim edildiğine ilişkin operasyonel kayıt, belge içeriğinden ayrı tutulur ve daha uzun süre saklanabilir.
10.2. Özel Saklama Kuralı – Çağrı Karşılama
Müşteri adına çağrı karşılama hizmetinde tutulan mesajların kalıcı müşteri veya arayan kişi profili oluşturmak amacıyla saklanmaması esastır.
Mesajın müşteriye iletilmesinden sonra, ilgili kaydın operasyonel takip amacı ortadan kalktığında belirlenen kısa saklama süresi sonunda kayıt imha edilir.
11. KİŞİSEL VERİLERİN SİLİNMESİ
Kişisel verilerin silinmesi, verilerin ilgili kullanıcılar için hiçbir şekilde erişilemez ve tekrar kullanılamaz hale getirilmesidir.
Silme işleminde veri ortamının niteliğine göre aşağıdaki yöntemler uygulanabilir:
11.1. Elektronik Kayıtlarda Silme
- ilgili kullanıcıların erişim yetkilerinin kaldırılması,
- dosya veya kayıtların aktif sistemlerden silinmesi,
- CRM ve diğer uygulamalardaki kayıtların silinmesi,
- e-posta ve elektronik dokümanların silinmesi,
- kullanıcı hesabının kapatılması ve erişimin kaldırılması,
- veri tabanında gerekli silme işlemlerinin gerçekleştirilmesi.
Silinen verilerin ilgili kullanıcılar tarafından yeniden erişilebilir hale gelmemesi için gerekli teknik tedbirler uygulanır.
11.2. Fiziksel Kayıtlarda Silme
Fiziksel belgelerde kişisel verinin tamamının yok edilmesine gerek bulunmadığı ancak belirli kişisel veri alanlarının kaldırılması gerektiği durumlarda;
- karartma,
- maskeleme,
- kesme veya
- kişisel veri içeren bölümün geri döndürülemeyecek biçimde ortadan kaldırılması
yöntemleri kullanılabilir.
12. KİŞİSEL VERİLERİN YOK EDİLMESİ
Kişisel verilerin yok edilmesi, verilerin hiç kimse tarafından hiçbir şekilde erişilemez, geri getirilemez ve tekrar kullanılamaz hale getirilmesidir.
Yok etme işlemlerinde kayıt ortamına göre aşağıdaki yöntemler uygulanabilir:
12.1. Fiziksel Evrak
- evrak imha makinesi ile parçalama,
- güvenli evrak imha hizmeti aracılığıyla kontrollü imha,
- geri döndürülemeyecek şekilde fiziksel imha.
Dışarıdan imha hizmeti alınması halinde hizmet sağlayıcının gizlilik ve veri güvenliği yükümlülükleri sözleşmeyle güvence altına alınır.
12.2. Elektronik Ortam
- güvenli silme yazılımları,
- verinin geri getirilemeyecek şekilde üzerine yazılması,
- şifreleme anahtarlarının geri döndürülemeyecek şekilde imhası,
- disk veya veri taşıma ortamının fiziksel olarak imhası,
- ilgili sistemin özelliklerine uygun diğer güvenli imha yöntemleri.
12.3. Bulut Sistemleri
Kişisel verilerin üçüncü taraf bulut hizmet sağlayıcısı nezdinde bulunması halinde;
- verilerin aktif sistemlerden silinmesi,
- kullanıcı erişiminin kaldırılması,
- hizmet sağlayıcı tarafından sunulan güvenli silme yöntemlerinin uygulanması,
- gerekli hallerde verinin silindiğine ilişkin kayıt veya teyit alınması
sağlanır.
13. KİŞİSEL VERİLERİN ANONİM HALE GETİRİLMESİ
Kişisel veriler, işleme amacının kişisel veri olmaksızın sürdürülebilmesinin mümkün olduğu durumlarda anonim hale getirilebilir.
Anonim hale getirme sırasında, verilerin SwissOffices veya üçüncü kişiler tarafından başka verilerle eşleştirilmesi suretiyle dahi belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilememesi sağlanır.
Verinin niteliğine uygun olarak;
- maskeleme,
- toplulaştırma,
- genelleştirme,
- değişken çıkarma,
- kayıtları gruplama,
- alt ve üst sınır kodlama,
- istatistiksel yöntemler
gibi tekniklerden yararlanılabilir.
Anonim hale getirme yönteminin seçilmesinde yeniden kimliklendirme riski değerlendirilir.
14. YEDEKLERDE BULUNAN KİŞİSEL VERİLER
Aktif sistemlerden silinen bir kişisel verinin sistem yedeklerinde bulunmaya devam etmesi halinde;
- ilgili verinin yedekten normal operasyon amacıyla yeniden kullanılmaması,
- yedeklerin erişiminin yalnızca yetkili kişilerle sınırlandırılması,
- yedekleme döngüsü sonunda verinin ortadan kalkmasının sağlanması,
- yedekten geri yükleme yapılması halinde daha önce silinmesi gereken kayıtların yeniden aktif kullanıma alınmaması
için gerekli teknik ve idari tedbirler uygulanır.
15. PERİYODİK İMHA
Kişisel verilerin işlenmesini gerektiren şartların tamamının ortadan kalkması halinde SwissOffices, söz konusu kişisel verileri re’sen siler, yok eder veya anonim hale getirir.
SwissOffices’in periyodik imha süresi 6 (altı) aydır.
Bu kapsamda her yıl;
- Ocak ve
- Temmuz
aylarında periyodik imha işlemi gerçekleştirilir.
Kişisel verilerin silinmesi, yok edilmesi veya anonim hale getirilmesi yükümlülüğünün ortaya çıktığı tarih ile periyodik imha tarihi arasında veri, saklama amacı dışında kullanılamaz.
Periyodik imha işlemleri kayıt altına alınır.
16. İLGİLİ KİŞİ TALEBİ ÜZERİNE İMHA
İlgili kişinin SwissOffices’e başvurarak kişisel verilerinin silinmesini veya yok edilmesini talep etmesi halinde;
16.1. İşleme Şartlarının Tamamı Ortadan Kalkmışsa
SwissOffices, talebe konu kişisel veriyi siler, yok eder veya anonim hale getirir ve ilgili kişiye mevzuatta öngörülen süre içerisinde bilgi verir.
16.2. İşleme Şartlarının Tamamı Ortadan Kalkmamışsa
SwissOffices, kişisel verinin;
- yasal saklama zorunluluğu,
- devam eden sözleşmesel ilişki,
- hukuki yükümlülük,
- bir hakkın tesisi, kullanılması veya korunması veya
- KVKK’da öngörülen diğer geçerli işleme şartları
nedeniyle saklanmasının gerekli olması halinde talebi gerekçesini açıklayarak reddedebilir.
Bu durumda veri yalnızca devam eden hukuki sebebin gerektirdiği amaçlarla sınırlı olarak işlenir.
17. KİŞİSEL VERİLERİN AKTARILDIĞI ÜÇÜNCÜ KİŞİLER NEZDİNDE İMHA
Silme veya yok etme yükümlülüğünün doğduğu kişisel verilerin daha önce üçüncü kişilere aktarılmış olması halinde, uygulanabilir olduğu ölçüde ilgili üçüncü kişiler bilgilendirilir ve KVKK kapsamında gerekli işlemlerin gerçekleştirilmesi sağlanır.
SwissOffices’in veri işleyenleri ve hizmet sağlayıcıları ile yaptığı sözleşmelerde, sözleşmenin sona ermesi veya işleme amacının ortadan kalkması halinde kişisel verilerin;
- SwissOffices’e iade edilmesi,
- silinmesi,
- yok edilmesi veya
- anonim hale getirilmesi
ve yapılan işlemin gerektiğinde SwissOffices’e teyit edilmesi yönünde hükümler düzenlenebilir.
18. VERİ İŞLEYEN SIFATIYLA TUTULAN VERİLER
SwissOffices’in müşterisi adına veri işleyen sıfatıyla hareket ettiği faaliyetlerde kişisel verilerin saklama ve imha süresi kural olarak ilgili veri sorumlusunun talimatları ve taraflar arasındaki sözleşme doğrultusunda belirlenir.
Özellikle;
- çağrı karşılama,
- mesaj kaydı,
- posta ve tebligat teslim alma,
- belge tarama ve müşteriye gönderme
işlemlerinde SwissOffices, müşteriden aldığı talimatın gerektirdiği süreden daha uzun süre kişisel veri tutmamayı esas alır.
Bununla birlikte SwissOffices’in kendi hizmetinin sunulduğunu ispat, güvenlik, faturalama veya hukuki haklarını koruma amacıyla ayrıca oluşturduğu operasyonel kayıtlar bakımından veri sorumlusu sıfatıyla belirlediği saklama süreleri uygulanabilir.
19. KİŞİSEL VERİLERİN GÜVENLİ SAKLANMASI İÇİN ALINAN TEDBİRLER
19.1. İdari Tedbirler
SwissOffices tarafından uygun olduğu ölçüde;
- kişisel veri işleme envanteri hazırlanır ve güncel tutulur,
- görev ve yetki dağılımı yapılır,
- kişisel verilere erişim ihtiyaca göre sınırlandırılır,
- gizlilik taahhütnameleri kullanılır,
- çalışanlara KVKK ve bilgi güvenliği eğitimi verilir,
- fiziksel ve elektronik arşivlere erişim sınırlandırılır,
- tedarikçiler ve veri işleyenlerle veri güvenliği hükümleri içeren sözleşmeler imzalanır,
- saklama süreleri periyodik olarak gözden geçirilir,
- periyodik imha işlemleri takip edilir,
- kişisel veri ihlali yönetim süreçleri oluşturulur,
- görev değişikliği ve işten ayrılmalarda erişim yetkileri kaldırılır,
- özel nitelikli kişisel verilere erişim sınırlandırılır.
19.2. Teknik Tedbirler
Uygun olduğu ölçüde;
- kullanıcı erişim ve yetki kontrolleri,
- kişiye özel kullanıcı hesapları,
- güçlü parola politikaları,
- loglama,
- şifreleme,
- zararlı yazılımlara karşı koruma,
- güvenlik duvarları,
- güncelleme ve yama yönetimi,
- yedekleme,
- güvenli veri aktarımı,
- sistem erişimlerinin izlenmesi,
- fiziksel veri taşıma ortamlarının kontrolü
uygulanır.
Kişisel verilerin silinmesi, yok edilmesi veya anonim hale getirilmesinde KVKK’nın genel ilkelerine ve veri güvenliğine ilişkin teknik ve idari tedbirlere uyulur.
20. POLİTİKANIN YÜRÜRLÜĞÜ
İşbu Politika, internet sitesinde yayımlandığı tarihte yürürlüğe girer. Yayın tarihi ve sonraki sürüm tarihleri politika üzerinde gösterilir.
Politika’nın uygulanması, yürütülmesi ve güncelliğinin takibi, veri sorumlusu şirketin yönetiminin sorumluluğundadır. İç görev ve yetki dağılımı ayrıca belirlenir.
SwissOffices çalışanları, görevleri kapsamında işbu Politika’ya ve Politika doğrultusunda hazırlanan iç prosedür ve talimatlara uygun hareket etmekle yükümlüdür.
Kamera kayıtları: Kamera kayıtları 15 günlük süre sonunda olağan döngüsünde silinir. Ocak–Temmuz periyodik imha takvimi, 15 günlük kamera saklama süresini uzatmaz.