İmha Prosedörü

1. AMAÇ VE KAPSAM

İZODOOR SOĞUK ODA KAPI VE PANEL SİSTEM SANAYİ TİCARET LİMİTED ŞİRKETİ (“ŞİRKET”) olarak kişisel verilerin muhafazasına azami miktarda önem vermekteyiz. Bu sebeple ŞİRKET olarak kişisel verilerin; başta T.C. Anayasası, 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) ve Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik (Yönetmelik) olmak üzere ilgili diğer mevzuata uygun şekilde saklanmasına ve imha edilmesine ilişkin süreçlere büyük hassasiyet göstermekteyiz.

ŞİRKET’in iş süreçleri çerçevesinde elde edilen kişisel verilerin silinmesi, yok edilmesi ve anonim hale getirilmesine ilişkin iş ve işlemler, ŞİRKET Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Prosedürü çerçevesinde yürütülmektedir.

İşbu Prosedür, ŞİRKET’in elektronik ve/veya fiziki ortamlarda işlediği tüm kişisel verilerin ilgili mevzuata uygun şekilde silinmesi, yok edilmesi veya anonim hale getirilmesi amacıyla hazırlanmıştır.

Şirket ortaklarımızın, çalışanlarımızın, çalışan adaylarımızın, ziyaretçilerimizin, tedarikçilerimizin, tedarikçi çalışanlarının-yetkililerinin, müşterilerimizin, müşteri çalışanlarının-yetkililerinin, potansiyel müşterilerimizin, iş ortaklarımızın-yetkililerinin-çalışanlarının, referans gösterilen kişilerin, çalışanlarımızın aile bireyleri ve yakınlarının, hak iddia eden üçüncü kişiler ve bunları temsil eden vekil ya da yasal temsilcilerin ilgili üçüncü kişilerin verileri de dahil olmak üzere, ŞİRKET tarafından işlenen tüm verilerin imhası bu Prosedür’e uygun şekilde yürütülecektir.

İmha süreçlerinde alınması gerekli tüm teknik ve idari tedbirler alınacak, gerektiğinde güncellenecektir.

2. TANIMLAR

Bu Prosedür’de yer alan;

  1. İmha: Kişisel verilerin silinmesi, yok edilmesi veya anonim hale getirilmesine ilişkin iş veya işlemleri,
  2. İlgili Kişi/Veri Sahibi: Kişisel verisi işlenen gerçek kişiyi,
  3. İlgili kullanıcı: Verilerin teknik olarak depolanması, korunması ve yedeklenmesinden sorumlu olan kişi ya da birim hariç olmak üzere veri sorumlusu organizasyonu içerisinde veya veri sorumlusundan aldığı yetki ve talimat doğrultusunda kişisel veriyi işleyen kişiyi,
  4. Kanun:6698 Sayılı Kişisel Verilerin Korunması Kanunu’nu,
  5. Kayıt ortamı: Tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla işlenen kişisel verilerin bulunduğu her türlü ortamı,
  6. Elektronik Ortamlar: Kişisel verilerin ilgili teknolojik altyapıya sahip cihazlar ile oluşturulabildiği, işlenebildiği, saklanabildiği ve iletilebildiği ortamı,
  7. Elektronik Olmayan Diğer Ortamlar: Elektronik ortamların dışında kalan her türlü yazılı, görsel ve sair ortamları,
  8. Kişisel veri: Kimliği belli veya belirlenebilir her türlü kişiye ait bilgiyi,
  9. Özel Nitelikli (Hassas) Kişisel Veri: Kişilerin ırkı, etnik kökeni, siyasi düşüncesi, felsefi inancı, dini, mezhebi veya diğer inançları, kılık ve kıyafeti, dernek, vakıf ya da sendika üyeliği, sağlığı, cinsel hayatı, ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili verileri ile biyometrik ve genetik verileri,
  10. Kişisel Verilerin İşlenmesi: Kişisel verilerin tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla elde edilmesi, kaydedilmesi, depolanması, muhafaza edilmesi, değiştirilmesi, yeniden düzenlenmesi, açıklanması, aktarılması, devralınması, elde edilebilir hâle getirilmesi, sınıflandırılması ya da kullanılmasının engellenmesi gibi veriler üzerinde gerçekleştirilen her türlü işlemi,
  11. Kişisel Veri Saklama ve İmha Politikası: ŞİRKET Kişisel Veri Saklama ve İmha Politikası’nı,
  12. Kişisel verilerin silinmesi: Tamamen veya kısmen otomatik yollarla işlenen kişisel verilerin ilgili kullanıcılar tarafından yapılan işlem sonucunda hiçbir şekilde erişilemez ve tekrar kullanılamaz hale getirilmesini,
  13. Kişisel verilerin yok edilmesi: Veri barındıran kayıt ortamlarının yapılan işlem sonucunda tekrar geri getirilemeyecek ve kullanılamayacak hale getirilmesini,
  14. Kişisel verilerin anonim hale getirilmesi: Kişisel verilerin yapılan işlem veya işlemler neticesinde başka verilerle ilişkilendirilse dahi kimliği belirli veya belirlenebilir gerçek kişiler ile eşleştirilemeyecek hale getirilmesini,
  15. İlgili Kullanıcı: Verilerin teknik olarak depolanması, korunması ve yedeklenmesinden sorumlu olan kişi ya da birim hariç olmak üzere veri sorumlusu organizasyonu içerisinde veya veri sorumlusundan aldığı yetki ve talimat doğrultusunda kişisel verileri işleyen kişileri,
  16. Periyodik imha: İlgili kanunda yer alan verilerin işlenme şartlarının tamamının ortadan kalkması durumunda kişisel verileri saklama ve imha politikasında belirtilen 6 ayda bir gerçekleştirilecek silme, yok etme veya anonim hale getirme işlemini,
  17. Veri kayıt sistemi: Kişisel verilerin çeşitli kriterler uyarınca tasnif edilerek işlendiği sistemi,
  18. Karartma: Kişisel verilerin bütününün, kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilmeyecek şekilde üstlerinin çizilmesi, boyanması ve buzlanması, okunamaz hale getirilmesi gibi işlemleri,
  19. Veri sorumlusu: Kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu olan gerçek veya tüzel kişiyi ve
  20. Yönetmelik:10.2017 tarih ve 30224 sayılı Resmi Gazete’de yayımlanarak yürürlüğe giren Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik’i ifade eder.
3. KİŞİSEL VERİLERİN SAKLANDIĞI VERİ KAYIT ORTAMLARI

ŞİRKET’in kişisel veri işleme süreçleri esnasında elde ettiği kişisel veriler çeşitli ortamlarda saklanmaktadır.

Fiziki saklama ortamları: Klasör, dosya, kilitli dolaplar, yetkilendirilmiş giriş sistemi bulunan dosya odaları

Elektronik saklama ortamları: Harici disk, USB, veri tabanı, bulut ortam, aplikasyon vs.

4. KİŞİSEL VERİLERİN İMHASINA İLİŞKİN YÖNTEMLER

4.1 İmha

İmha süreçleri, resen ve talep üzerine olmak üzere ikiye ayrılmaktadır.

İlgili kanun veya ikincil düzenlemede öngörülen verilerin işlenme koşullarının ortadan kalkması halinde, verilerin tekrar eden aralıklarla seçilen yöntem uyarınca en fazla 6 aylık periyotlarla imha edilmesi resen imhadır.

Talep üzerine imha ise; kişisel verilerin işlenme şartlarının ortadan kalkması durumunda veri sahibi kişi tarafından istenilmesi halinde veri sorumlusunun yerine getireceği imha işlemidir. Şayet işlenen veriden elde edilen menfaat devam ediyorsa veya işleme amacı ortadan kalkmamışsa veri sorumlusu olan ŞİRKET, ilgili kişinin talebini reddedebilir.

4.2 Kişisel Verilerin Silinmesine ve Yok Edilmesine Yönelik Yöntemler
4.2.1. Kişisel Verilerin Silinmesine İlişkin Metotlar

Kişisel verilerin silinmesi, kişisel verilerin ilgili kullanıcılar için hiçbir şekilde erişilemez ve tekrar kullanılamaz hale getirilmesi işlemidir. Fiziki ortamda tutulan kişisel veriler dokümanın ilgili kullanıcılar tarafından erişilemez bir ortamda saklanması sureti ile silinmektedir.

4.2.1.1. Elektronik Ortamdaki Verilere İlişkin Metotlar

Elektronik ortamdaki kişisel verilere ilişkin süreç şu şekildedir:

Veri Tabanı:

  • Kişisel veri içeren bölümler DELETE vb. komutlar ile silinmektedir.
  • İlgili kullanıcılara ilişkin yetkilendirme yapılmakta ve klasör, dosya bazında erişimler kısıtlanmaktadır.

File Server:

  • IT uzmanları tarafından ilgili dosyalar özelinde kontrol yapıldıktan sonra silme işlemi gerçekleştirilmektedir.
  • İlgili kullanıcılara ilişkin yetki kısıtlamaları yapılmaktadır.

Taşınabilir Bellek, CD, DVD vs. :

  • Veri içeren dosyalar şifrelenmektedir.
  • Sayılan ortamlardaki veriler uygun metot seçilerek, ilgili yöntem ile güvenli şekilde silinmektedir.
4.2.2. Kişisel Verilerin Yok Edilmesine İlişkin Metotlar

Kişisel verilerin yok edilmesi, kişisel verilerin hiçbir şekilde erişilemez, geri getirilemez ve tekrar kullanılamaz hale getirilmesi işlemidir.

ŞİRKET olarak, hukuka uygun çeşitli yöntemler ile yok etme sürecini gerçekleştirmekteyiz.

4.2.2.1.Basılı Ortamda Tutulan Verilere Yönelik Yöntemler

Kişisel veri içeren belgeler;

  • Kağıt imha makinesi ile öğütme, yakma veya geri dönüşüm sağlayan makineler ile imha edilmektedir.
4.2.2.2.Elektronik Ortamda Tutulan Verilere İlişkin Yöntemler

Kişisel veriler, bulunduğu sistemlerin türüne göre aşağıda yer alan yöntemlerden bir veya birkaçı kullanılarak yok edilmektedir.

Bulut Ortamlar:

  • Kriptografik şifreleme kullanılmakta olup ilgili şifre anahtarları yok edilmektedir.

Yerel ve Çevresel Sistemler:

  • De-manyetize etme yahut eritme yöntemi benimsenmektedir.
4.3. Kişisel Verilerin Anonim Hale Getirilmesine İlişkin Metotlar

Kişisel veriler, hukuka uygun şekilde işlenmesini gerektiren sebeplerin ortadan kalması ihtimalinde ŞİRKET tarafından anonim hale getirilir. Bu kapsamda ilgili veriler için ŞİRKET tarafından maskeleme yöntemi kullanılmaktadır.

4.4. Kişisel Verilerin Hukuka Uygun Olarak Silinmesi, Yok Edilmesi ve Anonim Hale Getirilmesi İçin Alınan Tedbirler

Prosedür kapsamında, işlenmekte olan tüm kişisel verilerin silinmesi, yok edilmesi ve anonim hale getirilmesi hukuka uygun olarak daha önce belirtilen yöntemler çerçevesinde yerine getirilmektedir. Bu kapsamda şu şekilde tedbirler alınmıştır;

  • Sunuculara ve bazı diğer elektronik ortamlar üzerinde loglama yapılmaktadır.
  • Kişisel verilere erişim sağlayan hesaplar ilgili prosedür kapsamında yönetilmekte ve hesapların ilgili dosyalara erişimleri düzenli denetlenmektedir.
  • Fiziki imha işlemleri veri imha tutanağı ile kayıt altına alınmaktadır.
  • Veri silme yazılımları lisanslı ve güncel tutulmaktadır.
  • İmha süreçlerini gerçekleştirecek personele bu konularda düzenli olarak eğitimler verilmektedir.
  • İmha prosedürü bir yönergeye bağlanmıştır.
  • Süreç gerektiriyorsa profesyonel destek alınmaktadır.
5. KİŞİSEL VERİLERİN GÜVENLİĞİNE YÖNELİK TEKNİK VE İDARİ TEDBİRLER

ŞİRKET tarafından sürecin gerektirdiği her türlü teknik ve idari tedbir aşağıda sayılanlarla sınırlı olmamak üzere alınmaktadır.

5.1. Kişisel Verilerin Güvenliğine Yönelik Teknik Tedbirler

Bu kapsamda;

  • Güncel anti-virüs ve güvenlik duvarı yazılımları kullanılmaktadır.
  • Sistem güncellemeleri ve eksikliklere ilişkin yamalar düzenli olarak güncellenmektedir.
  • Sistem odaları ve fiziki dosya odaları gerekli şekilde donatılmış olup, güvenliği en üst seviyede sağlanmaktadır.
  • Kullanıcıların parolalarına ilişkin prosedür benimsenmiştir.
  • Sızma testleri yapılmaktadır.
  • SSL şifreleme sistemi kullanılmaktadır.
  • Veriler, veri tabanlarında şifreli olarak saklanmakta ve veri kaybının önlenmesi amacıyla çeşitli yöntemler kullanılmaktadır.
  • Laptop, tablet, akıllı telefon vs. ve taşınabilir veri kayıt ortamlarında çeşitli zorluklarda ve seviyelerde şifreler belirlenmiştir. Bu ortamlarda imhası gereken veri ise ilgili birim gözetiminde imha edilmektedir.
  • Veriler belirli aralıklarla yedeklenmektedir.
  • Verilerin yetkisiz kişilerle paylaşılmaması için çeşitli önlemler alınmaktadır.
5.2. Kişisel Verilerin Güvenliğine Yönelik İdari Tedbirler

Bu kapsamda;

  • Çalışanlara farkındalık eğitimleri verilmektedir.
  • Parola prosedürünün uygulanmasına büyük hassasiyet gösterilmektedir.
  • KVKK m.12’de öngörülen yükümlülüklerin yerine getirilmesi sağlanmaktadır.
  • Veri minimizasyonu ilkesi benimsenmektedir.
  • Veri kaybını önlemeye yönelik tedbirler alınmaktadır.
  • İhlal ve veri kaybı prosedürü belirlenmiştir.
  • Gizlilik taahhütnameleri, veri güvenliği protokolleri imzalanmaktadır.
6. KİŞİSEL VERİLERİN SİLİNMESİ, YOK EDİLMESİ VE ANONİM HALE GETİRİLMESİ SÜREÇLERİNDE YER ALAN KİŞİLER VE SORUMLULUKLARI

………………..

7. GÜNCELLEME SIKLIĞI

Prosedür her yıl gözden geçirilir ve gereken ilaveler ve değişiklikler yapılarak Yönetim Kurulu’nun onayına sunulur.

8. YÜRÜRLÜK

Prosedür, Genel Müdür onayı ile yürürlüğe girer.