1. Amaç
İşbu Kişisel Veri Saklama ve İmha Politikası (“Politika”), TEKKELİ GIDA SAN. TİC. A.Ş.
(“Şirket”) tarafından gerçekleştirilen kişisel veri saklama ve imha faaliyetlerine ilişkin
usul ve esasların belirlenmesi amacıyla hazırlanmıştır.
Bu Politika’nın amacı; 6698 sayılı Kişisel Verilerin Korunması Kanunu (“KVKK”) ile
28.10.2017 tarihli ve 30224 sayılı Resmî Gazete’de yayımlanan Kişisel Verilerin Silinmesi,
Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik kapsamında kişisel
verilerin saklanması, silinmesi, yok edilmesi ve anonim hale getirilmesine ilişkin
yükümlülüklerin yerine getirilmesine yönelik süreçlerin belirlenmesidir.
Şirket; çalışanlar, çalışan adayları, stajyerler, müşteriler, potansiyel müşteriler,
tedarikçiler, iş ortakları, ziyaretçiler ve diğer ilgili kişilere ait kişisel verilerin;
- Hukuka ve dürüstlük kurallarına uygun,
- Doğru ve güncel,
- Belirli, açık ve meşru amaçlarla,
- İşlendikleri amaçla bağlantılı, sınırlı ve ölçülü,
- İlgili mevzuatta öngörülen veya işlendikleri amaç için gerekli süre kadar
işlenmesini temel ilke olarak benimsemektedir. Şirket ayrıca kişisel verilerin
güvenliğinin sağlanması amacıyla gerekli organizasyonel, idari ve teknik tedbirleri
almaktadır.
2. Kapsam
İşbu Politika;
- Şirket çalışanlarını,
- Çalışan adaylarını,
- Müşterileri,
- Potansiyel müşterileri,
- Tedarikçileri,
- İş ortaklarını,
- Ziyaretçileri,
- Hizmet sağlayıcılarını
ve Şirket tarafından kişisel verileri işlenen tüm gerçek kişileri kapsar.
Şirketin sahip olduğu veya yönettiği tüm fiziksel ve elektronik kayıt ortamlarında
işlenen kişisel verilere bu Politika hükümleri uygulanır.
3. Tanımlar
| Tanım |
Açıklama |
| Şirket |
TEKKELİ GIDA SAN. TİC. A.Ş. |
| Politika |
Kişisel Veri Saklama ve İmha Politikası |
| KVKK / Kanun |
6698 Sayılı Kişisel Verilerin Korunması Kanunu |
| VERBİS |
Veri Sorumluları Sicil Bilgi Sistemi |
| Kişisel Veri |
Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi |
| Özel Nitelikli Kişisel Veri |
Irk, etnik köken, sağlık bilgisi vb. hassas nitelikli veriler |
| Veri Sorumlusu |
Kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen gerçek veya tüzel kişi |
| Veri İşleyen |
Veri sorumlusunun verdiği yetkiye dayanarak veri işleyen gerçek veya tüzel kişi |
| İlgili Kişi |
Kişisel verisi işlenen gerçek kişi |
| İmha |
Kişisel verilerin silinmesi, yok edilmesi veya anonim hale getirilmesi |
| Kayıt Ortamı |
Kişisel verilerin bulunduğu her türlü fiziksel veya elektronik ortam |
| Kurul |
Kişisel Verileri Koruma Kurulu |
| Periyodik İmha |
Saklama şartları ortadan kalkan kişisel verilerin belirli periyotlarla silinmesi, yok edilmesi veya anonim hale getirilmesi |
| Açık Rıza |
Belirli bir konuya ilişkin, bilgilendirmeye dayalı ve özgür iradeyle açıklanan rıza |
| BGYS |
Bilgi güvenliğinin gizlilik, bütünlük ve erişilebilirlik ilkeleri çerçevesinde yönetilmesini amaçlayan sistematik yapı |
4. Veri Sorumlusu Bilgileri
Şirket Ünvanı:
TEKKELİ GIDA SAN. TİC. A.Ş.
Adres:
Pancarlı Mahallesi 58124 Sokak No:10/A
Şehitkamil / Gaziantep
Telefon:
(0342) 235 46 46
E-posta:
info@tekkeli.com.tr
Web Sitesi:
www.tekkeli.com.tr
5. Sorumluluk ve Görev Dağılımı
Şirket bünyesinde kişisel verilerin korunması, saklanması ve imha süreçlerinin
yürütülmesinden ilgili birimler sorumludur.
5.1 Görev ve Sorumluluklar
- Yönetim Kurulu / Üst Yönetim: Politika’nın uygulanmasının sağlanması.
- İnsan Kaynakları Müdürlüğü: Fiziksel ortamdaki kişisel verilerin yönetimi.
- Bilgi Teknolojileri Müdürlüğü: Elektronik ortamdaki kişisel verilerin güvenliği.
- Tüm Birim Yöneticileri ve Çalışanlar: Görev alanları kapsamında Politika hükümlerine uygun hareket edilmesi ve kişisel veri güvenliğinin sağlanmasına destek olunması.
5.2 Bilgi Güvenliği Komitesi
Şirket bünyesinde bilgi güvenliği, kişisel veri güvenliği, KVKK uyumu ve BGYS
süreçlerinin koordinasyonunun sağlanması amacıyla “Bilgi Güvenliği Komitesi”
oluşturulmuştur.
Komite;
- Bilgi güvenliği süreçlerinin değerlendirilmesi,
- Bilgi güvenliği risklerinin gözden geçirilmesi,
- Kişisel veri güvenliği süreçlerinin izlenmesi,
- Mali veriler ve kritik şirket verilerine ilişkin güvenlik süreçlerinin değerlendirilmesi,
- Güvenlik ihlallerinin ve olaylarının değerlendirilmesi,
- Düzeltici ve önleyici faaliyetlerin belirlenmesi,
- BGYS ve KVKK uyum süreçlerinin izlenmesi,
- Politika, prosedür ve teknik kontrollerin gözden geçirilmesi,
- Çalışan farkındalık ve eğitim süreçlerinin değerlendirilmesi,
- Bilgi güvenliği yatırımları ve iyileştirme ihtiyaçlarının değerlendirilmesi
konularında faaliyet yürütür.
Bilgi Güvenliği Komitesi yılda en az 2 (iki) kez olağan olarak toplanır.
Gerekli görülmesi halinde olağanüstü toplantı yapılabilir.
Komite toplantılarında alınan kararlar toplantı tutanağı ile kayıt altına alınır.
Belirlenen aksiyonlar ilgili birimler tarafından takip edilir ve sonuçları Komite’ye raporlanır.
6. Kayıt Ortamları
Kişisel veriler aşağıdaki ortamlarda güvenli şekilde saklanmaktadır.
Elektronik Ortamlar
- Sunucular
- Yedekleme sistemleri
- E-posta sistemleri
- Veritabanları
- ERP sistemleri
- Muhasebe yazılımları
- Güvenlik duvarları
- Antivirüs sistemleri
- Log kayıt sistemleri
- Masaüstü ve dizüstü bilgisayarlar
- Mobil cihazlar
- Tabletler
- USB bellekler
- Harici diskler
- Yazıcı ve tarayıcılar
Fiziksel Ortamlar
- Arşivler
- Evrak dolapları
- Personel dosyaları
- Ziyaretçi kayıt defterleri
- Basılı evraklar
- Formlar ve sözleşmeler
7. Saklama ve İmhaya İlişkin Esaslar
Şirket tarafından işlenen kişisel veriler;
- KVKK,
- Türk Ticaret Kanunu,
- İş Kanunu,
- Vergi Usul Kanunu,
- Sosyal Güvenlik Mevzuatı,
- İlgili diğer mevzuat
çerçevesinde gerekli süre boyunca saklanmaktadır.
Kişisel veriler;
- Hukuka uygun,
- Belirli ve meşru amaçlarla,
- Ölçülü şekilde,
- Gerektiği kadar süreyle
işlenmekte ve saklanmaktadır.
7.1 Saklamayı Gerektiren Sebepler
Kişisel veriler;
- Yasal yükümlülüklerin yerine getirilmesi,
- Sözleşme süreçlerinin yürütülmesi,
- İnsan kaynakları süreçlerinin yönetimi,
- Finans ve muhasebe işlemleri,
- İş sağlığı ve güvenliği süreçleri,
- Kurumsal güvenliğin sağlanması,
- Hukuki hakların korunması,
- Meşru menfaatlerin korunması
amaçlarıyla saklanabilir.
7.2 İmhayı Gerektiren Sebepler
Aşağıdaki durumlarda kişisel veriler silinir, yok edilir veya anonim hale getirilir:
- İşleme amacının ortadan kalkması,
- Saklama süresinin sona ermesi,
- İlgili mevzuatın değişmesi,
- Açık rızanın geri alınması,
- İlgili kişinin talebinin kabul edilmesi,
- Kurul kararı bulunması.
8. Teknik ve İdari Tedbirler
Şirket, KVKK’nın 12. maddesi kapsamında gerekli teknik ve idari tedbirleri almaktadır.
8.1 İdari Tedbirler
- Çalışanlara KVKK ve bilgi güvenliği eğitimleri verilmektedir.
- Gizlilik taahhütnameleri imzalatılmaktadır.
- Yetki matrisi uygulanmaktadır.
- Erişim yetkilendirmeleri görev tanımlarına göre yapılmaktadır.
- Periyodik iç denetimler gerçekleştirilmektedir.
- Risk bazlı değerlendirme yaklaşımı benimsenmektedir.
- Bilgi güvenliği farkındalık çalışmaları yürütülmektedir.
8.2 Teknik Tedbirler
- Güvenlik duvarı kullanılmaktadır.
- Antivirüs sistemleri kullanılmaktadır.
- Güçlü parola politikaları uygulanmaktadır.
- Sistem erişimleri kayıt altına alınmaktadır.
- Log yönetimi gerçekleştirilmektedir.
- Yedekleme süreçleri uygulanmaktadır.
- Yetkisiz erişimlerin önlenmesine yönelik kontroller yapılmaktadır.
- Sızma testleri ve güvenlik kontrolleri uygulanmaktadır.
- Veri aktarımında güvenli iletişim yöntemleri kullanılmaktadır.
- Sistem güncellemeleri düzenli olarak yapılmaktadır.
9. Kişisel Verilerin İmha Yöntemleri
Şirket tarafından kişisel veriler aşağıdaki yöntemlerle imha edilir.
9.1 Silme
- Kullanıcı erişimlerinin kaldırılması
- Veritabanı kayıtlarının silinmesi
- Dosya erişimlerinin kapatılması
9.2 Yok Etme
- Evrakların öğütülmesi
- Manyetik ortamların fiziksel imhası
- Optik medyaların kırılması/yok edilmesi
9.3 Anonim Hale Getirme
Kişisel veriler, başka verilerle eşleştirilse dahi ilgili kişinin kimliğini
belirlenebilir olmaktan çıkaracak şekilde anonim hale getirilebilir.
10. Saklama ve İmha Süreleri
Kişisel veriler;
- İlgili mevzuatta belirtilen süre kadar,
- İşleme amacı için gerekli süre boyunca,
- Hukuki yükümlülükler kapsamında gerekli süre kadar
saklanır. Saklama süresi sona eren kişisel veriler periyodik imha süreçleri
kapsamında silinir, yok edilir veya anonim hale getirilir.
Şirket tarafından periyodik imha süresi 1 yıl olarak belirlenmiştir.
10.1 Kişisel Veri Saklama Süreleri
| Veri Kategorisi / Doküman |
Saklama Süresi |
Hukuki Sebep / Dayanak |
| Personel Özlük Dosyaları |
İş ilişkisinin sona ermesinden itibaren 10 yıl |
İş Kanunu, SGK Mevzuatı |
| İşe Giriş Evrakları |
İş ilişkisinin sona ermesinden itibaren 10 yıl |
İş Kanunu |
| Bordro ve Ücret Kayıtları |
10 yıl |
Vergi Usul Kanunu, İş Kanunu |
| SGK Bildirgeleri ve Kayıtları |
10 yıl |
SGK Mevzuatı |
| İzin Kayıtları |
10 yıl |
İş Kanunu |
| Disiplin Kayıtları |
İş ilişkisinin sona ermesinden itibaren 10 yıl |
İşveren meşru menfaati |
| Performans Değerlendirme Kayıtları |
İş ilişkisinin sona ermesinden itibaren 5 yıl |
İnsan Kaynakları süreçleri |
| İş Başvurusu / CV Kayıtları |
1 yıl |
Açık rıza / Meşru menfaat |
| Stajyer Evrakları |
10 yıl |
İş ve SGK mevzuatı |
| Kamera Kayıtları (CCTV) |
1 ay |
Fiziksel mekan güvenliği |
| Ziyaretçi Kayıtları |
1 yıl |
Güvenlik süreçleri |
| E-Posta Kayıtları |
1 yıl |
Kurumsal iletişim süreçleri |
| Sistem ve Erişim Log Kayıtları |
1 yıl |
Bilgi güvenliği süreçleri |
| İnternet Erişim Kayıtları |
1 yıl |
5651 Sayılı Kanun |
| ERP ve Operasyon Kayıtları |
10 yıl |
Ticari faaliyetlerin yürütülmesi |
| Muhasebe Evrakları |
10 yıl |
Vergi Usul Kanunu, TTK |
| Fatura ve Cari Hesap Kayıtları |
10 yıl |
Vergi Usul Kanunu |
| Tedarikçi Sözleşmeleri |
Sözleşme bitiminden itibaren 10 yıl |
Türk Ticaret Kanunu |
| Müşteri Sözleşmeleri |
Sözleşme bitiminden itibaren 10 yıl |
Türk Ticaret Kanunu |
| İSG Evrakları ve Eğitim Kayıtları |
15 yıl |
İş Sağlığı ve Güvenliği Mevzuatı |
| Sağlık Raporları |
İş ilişkisinin sona ermesinden itibaren 15 yıl |
İSG Mevzuatı |
| Açık Rıza Beyanları |
İşleme amacı sona erene kadar + zamanaşımı süresi |
KVKK |
| KVKK Başvuru ve Talep Kayıtları |
3 yıl |
KVKK süreçlerinin yürütülmesi |
| Hukuki Uyuşmazlık Dosyaları |
Uyuşmazlığın sona ermesinden itibaren 10 yıl |
Hukuki yükümlülük |
| Taşeron / Yüklenici Evrakları |
10 yıl |
Sözleşme ve İSG yükümlülükleri |
| Eğitim Katılım Kayıtları |
5 yıl |
İnsan kaynakları süreçleri |
| Güvenlik Olayı ve İhlal Kayıtları |
5 yıl |
Bilgi güvenliği süreçleri |
Notlar
- Saklama süreleri ilgili mevzuat, şirket operasyonları ve meşru menfaat değerlendirmeleri dikkate alınarak belirlenmiştir.
- Mevzuat değişiklikleri veya hukuki yükümlülükler doğrultusunda saklama süreleri güncellenebilir.
- Saklama süresi sona eren kişisel veriler; silme, yok etme veya anonim hale getirme yöntemleriyle periyodik imha süreçlerine dahil edilir.
- Devam eden dava, denetim, inceleme veya resmi talep bulunması halinde ilgili veriler süreç tamamlanıncaya kadar saklanabilir.
11. Politikanın Yayınlanması ve Güncellenmesi
İşbu Politika;
- Basılı ortamda,
- Elektronik ortamda
saklanır ve yayımlanır.
Politika; mevzuat değişiklikleri, operasyonel ihtiyaçlar, bilgi güvenliği riskleri
ve denetim sonuçları doğrultusunda yılda en az bir kez gözden geçirilir ve gerekli
durumlarda güncellenir.
İşbu Politika, TEKKELİ GIDA SAN. TİC. A.Ş. tarafından 6698 sayılı Kişisel
Verilerin Korunması Kanunu ve ilgili mevzuat kapsamında hazırlanmış olup
yayımlandığı tarihte yürürlüğe girer.
Sosyal Medya