MEDİPLAST GÜZELLİK SALONU SAĞLIK TURİZM HİZMETLERİ DANIŞMANLIK TİC. LTD. ŞTİ.

KİŞİSEL VERİLERİN SAKLANMASI VE İMHASI POLİTİKASI

 

1. Amaç

İşbu Kişisel Verilerin Saklanması ve İmhası Politikasının (“Politika”) amacı; MEDİPLAST

GÜZELLİK SALONU SAĞLIK TURİZM HİZMETLERİ DANIŞMANLIK TİC.LTD.ŞTİ.

(“Mediplast”) tarafından işlenen kişisel verilerin işlenme sürelerinin belirlenmesi ve işleme süresi ve/veya işleme amacı ortadan kalkan kişisel verilerin silinmesi, yok edilmesi veya anonim hale getirilmesine ilişkin kriter ve yöntemlerin ortaya konulmasıdır.

İşbu Politika’da 28 Ekim 2017 tarihinde yürürlüğe giren Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi hakkındaki Yönetmeliğin 6’ncı maddesinde yer alan veri güvenliğini sağlamak için alınmış teknik ve idari tedbirlere de yer verilmektedir. 30 Aralık

2017 tarihli Veri Sorumluları Sicili Hakkında Yönetmelik hükümleri ile Kişisel Verilerin Silinmesi, Yok Edilmesi ve Anonim Hale Getirilmesi Rehberi de bu çerçevede dikkate alınmıştır.

2. Kapsam

İşbu Politika; 6698 Sayılı Kişisel Verilerin Korunması Kanununun 7’nci maddesi uyarınca “veri sorumlusu” sıfatıyla MEDİPLAST GÜZELLİK SALONU SAĞLIK TURİZM HİZMETLERİ DANIŞMANLIK TİC. LTD.ŞTİ.’nin tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollar ile işlediği, elektronik ve/veya kağıt ortamda yer alan ve işleme şartları sona ermiş tüm kişisel verileri silinmesi, yok edilmesi veya anonim hale getirilmesi işlemlerini kapsamaktadır.

3. Kişisel verilerin saklanmasını ve imhasını gerektiren hukuki, teknik ya da diğer sebeplere ilişkin açıklama

MEDİPLAST; bünyesindeki çeşitli departmanlar tarafından iş tanımları doğrultusunda

yürütülen iş süreçleri ve bu süreçlere bağlı faaliyetleri gerçekleştirebilmek amacıyla çalışan, çalışan adayı, müşteri, iş ortağı, tedarikçi çalışanı, tedarikçi, ziyaretçilere ait kişisel verileri işlemektedir. Bu kişisel verileri mevzuatta öngörülen veya ilgili departman tarafından kişisel veri işleme amacı çerçevesinde belirlenen süreler boyunca saklamaktadır. Tüm bu akış Kişisel

Veri İşleme Envanterinde yer almaktadır. İlgili saklama süreleri sona erdiğinde ise, işbu Politika’da belirlenen silme, yok etme veya anonim hale getirme yöntemleri ile işleme amacı ortadan kalkan kişisel veriler imha edilmektedir.

 

4. Kişisel verilerin güvenli bir şekilde saklanması ile hukuka aykırı olarak işlenmesi ve erişilmesinin önlenmesi için alınmış teknik ve idari tedbirler

MEDİPLAST, işlediği kişisel verilere hukuka aykırı erişimin engellenmesi, bu verilerin hukuka aykırı işlenmesinin önlenmesi ve kişisel verilerin muhafazasının sağlanmasına ilişkin olarak aşağıdaki teknik ve idari tedbirleri almaktadır:

Anti-Virüs

MEDİPLAST’ın bilgi teknolojileri altyapısında bulunan tüm PC ve Sunucularda periyodik olarak güncellenen anti-virüs uygulaması yüklüdür.

Firewall

MEDİPLAST sunucularını barındıran Data Center ve Felaket Kurtarma Merkezleri periyodik olarak güncellenen yazılım yüklü firewalllarca korunmakta olup, ilgili yeni nesil firewalllar tüm personellerin internet bağlantılarını kontrol etmekte ve bu kontrol sırasında virüs ve benzeri tehditlere karşı koruma sağlamaktadır.

Farkındalık Eğitimi

MEDİPLAST çalışanlarının çeşitli bilgi güvenliği ihlallerine karşı farkındalıklarını artırmak ve bilgi ihlali olaylarında insan faktörünün etkisini en aza indirmek için düzenli olarak eğitim verilmektedir. Tüm çalışanlar Siber Güvenlik ve Bilgi Güvenliği eğitimini almışlardır.

Diğer

Kağıt ortamdaki kişisel verilerin mutlaka kilitli dolaplarda muhafaza edilmesini ve sadece yetkili kişiler tarafından erişilmesini sağlar.

İşyerini üçüncü kişilerin izinsiz girişini engeller ve üçüncü kişilerin, bir refakatçi eşliğinde işyerini ziyaret etmesini sağlar.

İlgili verinin saklanması gerekliliği ortadan kalktıktan ya da çalışanın şirket ile ilişkisi bittikten sonra hem şirket tarafından sağlanan hem de şahsi cihaz ve ortamlardaki kişisel verilerin silinmesi sağlanmaktadır.

Hizmet alınan üçüncü taraflarca işlenen kişisel veriler, ilişki sona erdiği takdirde üçüncü taraflara ait sistemlerden silinmektedir.

MEDİPLAST’ın gerekli bilgi güvenliği önlemlerini almasına karşın, MEDİPLAST tarafından işletilen platformlara veya MEDİPLAST sistemine yapılan saldırılar sonucunda kişisel verilerin zarar görmesi veya yetkisiz üçüncü kişilerin eline geçmesi durumunda, MEDİPLAST bu durumu derhal sizlere ve Kişisel Verileri Koruma Kurulu’na bildirir ve gerekli önlemleri alır.

5. Kişisel verilerin hukuka uygun olarak imha edilmesi için alınmış teknik ve idari tedbirler

MEDİPLAST; işlediği kişisel verilerin hukuka uygun olarak imha edilmesini sağlamak amacıyla MEDİPLAST nezdinde bu işten sorumlu bir birim (“Teknik Birim”) oluşturmuştur.  Teknik Birim; kişisel verilerin silinmesini, sadece ilgili kullanıcılar tarafından kişisel verinin işlenebileceği, ilgisi olmayan diğer tüm bölümler için verinin işlenemeyeceği şekilde sağlar. Elektronik ortamdaki kişisel veriler için gerekli olduğu ölçüde maskeleme yöntemleri kullanılır. Kağıt ortamdaki kişisel veriler için silme işlemi, silinmesi gereken kişisel verilerin karartılması şeklinde gerçekleştirilir.

5.1. Kişisel Verilerin Silinmesi

Kişisel verilerin silinmesi, kişisel verilerin ilgili kullanıcılar için hiçbir şekilde erişilemez ve tekrar kullanılamaz hale getirilmesi işlemidir. Veri sorumlusu, silinen kişisel verilerin ilgili kullanıcılar için erişilemez ve tekrar kullanılamaz olması için gerekli her türlü teknik ve idari tedbirleri almakla yükümlüdür.

5.1.1. Kişisel Verilerin Silinmesi Süreci

Kişisel verilerin silinmesi işleminde izlenmesi gereken süreç aşağıdaki gibidir:

  • Silme işlemine konu teşkil edecek kişisel verilerin belirlenmesi
  • Erişim yetki ve kontrol matrisi ya da benzer bir sistem kullanarak her bir kişisel veri için ilgili kullanıcıların tespit edilmesi
  • İlgili kullanıcıların erişim, geri getirme, tekrar kullanma gibi yetkilerinin ve yöntemlerinin tespit edilmesi
  • İlgili kullanıcıların kişisel veriler kapsamında erişim, geri getirme, tekrar kullanma yetki ve yöntemlerinin kapatılması ve ortadan kaldırılması
  • Silinen herhangi bir kişisel verinin tekrardan sisteme dahil olması durumunda, kişisel verilerin geri döndüğünün fark edildiği anda derhal silinmesi

5.1.2. Kişisel Verilerin Silinmesi Yöntemleri

a) Kağıt Ortamında Bulunan Kişisel Veriler

Kağıt ortamında bulunan kişisel veriler karartma yöntemi kullanılarak silinmelidir. Karatma işlemi ilgili evrak üzerindeki kişisel verilerin, mümkün olan durumlarda kesilmesi, mümkün olmayan durumlarda ise geri döndürülemeyecek ve teknolojik çözümlerle okunamayacak şekilde sabit mürekkep kullanılarak ilgili kullanıcılara görünemez hale getirilmesi şeklinde yapılır.

b) Merkezi Sunucuda Yer Alan Ofis Dosyaları

Dosyanın işletim sistemindeki silme komutu ile silinmesi veya dosya ya da dosyanın bulunduğu dizin üzerinde ilgili kullanıcının erişim haklarının kaldırılması gerekir.  Anılan işlem gerçekleştirilirken ilgili kullanıcının aynı zamanda sistem yöneticisi olmadığına dikkat edilmelidir.

c) Veri Tabanları

Kişisel verilerin bulunduğu ilgili satırların veri tabanı komutları ile (DELETE vb.) silinmesi gerekir. Anılan işlem gerçekleştirilirken ilgili kullanıcının aynı zamanda veri tabanı yöneticisi olmadığına dikkat edilmelidir.

İşleme amacı tamamen ortadan kalkan kağıt ve elektronik ortamdaki kişisel veriler Kişisel Verileri Koruma Kurumu tarafından yayımlanan Kişisel Verilerin Silinmesi, Yok edilmesi veya Anonim Hale Getirilmesi Rehberine uygun olarak yok edilir veya yine bu Rehber’de öngörülen yöntemlerle anonim hale getirilir. Kağıt ortamdaki kişisel veriler bakımından ise bu işlemlerin gerçekleştirildiğine ilişkin tutanak düzenlenir ve Teknik Birim tarafından muhafaza edilir. Elektronik ve kağıt ortamdaki kişisel verilere ilişkin silme, yok etme veya anonim hale getirmeye ilişkin kayıtlar üç yıl süre ile saklanır. MEDİPLAST; kişisel verileri saklama süreleri boyunca sadece ilgili departmanların bu verilere erişimini sağlayacak şekilde “silme” yöntemini kullanır. Saklama sürelerinin bitmesi ve kişisel verinin saklanmasını gerektirecek herhangi bir başka amacın mevcut olmaması halinde ise anonim hale getirme yöntemini kullanır.

5.2. Kişisel Verilerin Yok Edilmesi

Kişisel verilerin yok edilmesi, kişisel verilerin hiç kimse tarafından hiçbir şekilde erişilemez, geri getirilemez ve tekrar kullanılamaz hale getirilmesi işlemidir. MEDİPLAST, kişisel verilerin yok edilmesiyle ilgili gerekli her türlü teknik ve idari tedbirleri almakla yükümlüdür.

5.2.1. Kişisel Verilerin Yok Edilmesi Yöntemler,

Kişisel verilerin yok edilmesi için, verilerin bulunduğu tüm kopyaların tespit edilmesi ve verilerin bulunduğu sistemlerin türüne göre aşağıda yer verilen yöntemlerden bir ya da birkaçının kullanılmasıyla tek tek yok edilmesi gerekir.

Kağıt Ortamlar

Söz konusu ortamlardaki kişisel veriler, kalıcı ve fiziksel olarak ortam üzerine yazılığı olduğundan ana ortamın yok edilmesi gerekir. Bu işlem gerçekleştirilirken ortamı kağıt imha veya kırpma makinaları ile anlaşılmaz boyutta, mümkünse yatay ve dikey olarak, geri birleştirilemeyecek şekilde küçük parçalara bölmek gerekir.

5.3. Kişisel Verilerin Anonim Hale Getirilmesi

Kişisel verilerin anonim hale getirilmesi, kişisel verilerin başka verilerle eşleştirilse dahi hiçbir surette kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hale getirilmesidir.

Kişisel verilerin anonim hale getirilmiş olması için, kişisel verilerin, veri sorumlusu veya alıcı grupları tarafından geri döndürülmesi ve/veya verilerin başka verilerle eşleştirilmesi gibi kayıt ortamı ve ilgili faaliyet açısından uygun tekniklerin kullanılması yoluyla dahi kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemez hale getirilmesi gerekir.

MEDİPLAST, kişisel verilerin anonim hale getirilmesi için gerekli her türlü teknik ve idari tedbiri almıştır. MEDİPLAST, Kişisel Verilerin Silinmesi, Yok Edilmesi ve Anonim Hale Getirilmesi Rehberi’nde belirtilen yöntemlerle kişisel verileri anonim hale getirecektir.

6. Saklama ve imha süreleri tablosu

Saklama ve imha süreleri tablosuna her bir departman bazında hazırlanmış Kişisel Veri İşleme Envanteri’nde yer verilmekte olup, yaşayan bir doküman olan ve ilgili departmanlarca zaman zaman güncellenecek Envanter’in takibi Teknik Birim tarafından yapılarak aynı Birim tarafından muhafaza edilmektedir.

7. Periyodik imha süresi

MEDİPLAST; saklama süresi sona eren ve kişisel verinin saklanmasını gerektirecek başka herhangi bir veri işleme amacı mevcut olmayan kişisel verileri, saklama süresinin sona ermesini takiben 6 ay içerisinde imha eder.

8. İlgili Kişinin talep etmesi durumunda kişisel verilerin silme ve yok etme süreleri

İlgili kişi, MEDİPLAST’a başvurarak kendisine ait kişisel verilerin silinmesini veya yok edilmesini talep ettiğinde;

  1. Kişisel verileri işleme şartlarının tamamı ortadan kalkmışsa; MEDİPLAST, talebe konu kişisel verileri siler, yok eder veya anonim hale getirir. MEDİPLAST, ilgili kişilerin silme veya yok etme taleplerini en geç “otuz gün” içinde sonuçlandırır.
  2. Kişisel verileri işleme şartlarının tamamı ortadan kalkmış ve talebe konu olan kişisel veriler üçüncü kişilere aktarılmışsa; MEDİPLAST bu durumu üçüncü kişiye bildirerek söz konusu kişisel verilerin silinmesi veya yok edilmesini talep eder.

Kişisel verileri işleme şartlarının tamamı ortadan kalkmamışsa, bu talep MEDİPLAST tarafından Kişisel Verilerin Korunması Kanunu’nun 13’üncü maddesinin üçüncü fıkrası uyarınca gerekçesi açıklanarak reddedilebilir ve ret cevabı ilgili kişiye en geç “otuz gün” içinde yazılı olarak ya da elektronik ortamda bildirilir.

 

 

SAKLAMA VE İMHA SÜRELERİ TABLOSU

Süreç Saklama Süresi İmha Süresi
Müşterilere, Tedarikçi

Çalışanlarına, İş

Ortaklarına İlişkin Kişisel

Veriler

Hukuki ilişki sona erdikten itibaren 10 yıl; Saklama Süresi Sona

Erdikten Sonra İlk Periyodik

İmha

İş Başvurusu Sırasında

Alınan CV ve Özlük

Bilgileri

3 yıl Saklama Süresi Sona

Erdikten Sonra İlk Periyodik

İmha

Çalışanlara İlişkin E-posta

Arşivleri

Hukuki ilişki sona erdikten sonra 10 yıl Saklama Süresi Sona

Erdikten Sonra İlk Periyodik

İmha

Çevrimiçi Müşterilere İlişkin Kişisel Veriler 10 yıl Saklama Süresi Sona

Erdikten Sonra İlk Periyodik

İmha

Potansiyel Tedarikçi Yetkili ve Çalışanlarına İlişkin Kişisel Veriler 5 yıl Saklama Süresi Sona

Erdikten Sonra İlk Periyodik

İmha

Ziyaretçilere İlişkin Kişisel Veriler (Kamera Kayıtları) 3 ay Saklama Süresi Sona

Erdikten Sonra İlk Periyodik

İmha

Muhasebe ve Finansal

İşlemlere İlişkin Tüm

Kayıtlar

10 yıl Saklama Süresi Sona

Erdikten Sonra İlk Periyodik

İmha