kisisel veri saklama ve imha politikasi - Tekkeli Gıda

1. Amaç

İşbu Kişisel Veri Saklama ve İmha Politikası (“Politika”), TEKKELİ GIDA SAN. TİC. A.Ş.
(“Şirket”) tarafından gerçekleştirilen kişisel veri saklama ve imha faaliyetlerine ilişkin
usul ve esasların belirlenmesi amacıyla hazırlanmıştır.

Bu Politika’nın amacı; 6698 sayılı Kişisel Verilerin Korunması Kanunu (“KVKK”) ile
28.10.2017 tarihli ve 30224 sayılı Resmî Gazete’de yayımlanan Kişisel Verilerin Silinmesi,
Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik kapsamında kişisel
verilerin saklanması, silinmesi, yok edilmesi ve anonim hale getirilmesine ilişkin
yükümlülüklerin yerine getirilmesine yönelik süreçlerin belirlenmesidir.

Şirket; çalışanlar, çalışan adayları, stajyerler, müşteriler, potansiyel müşteriler,
tedarikçiler, iş ortakları, ziyaretçiler ve diğer ilgili kişilere ait kişisel verilerin;

  • Hukuka ve dürüstlük kurallarına uygun,
  • Doğru ve güncel,
  • Belirli, açık ve meşru amaçlarla,
  • İşlendikleri amaçla bağlantılı, sınırlı ve ölçülü,
  • İlgili mevzuatta öngörülen veya işlendikleri amaç için gerekli süre kadar

işlenmesini temel ilke olarak benimsemektedir. Şirket ayrıca kişisel verilerin
güvenliğinin sağlanması amacıyla gerekli organizasyonel, idari ve teknik tedbirleri
almaktadır.

2. Kapsam

İşbu Politika;

  • Şirket çalışanlarını,
  • Çalışan adaylarını,
  • Müşterileri,
  • Potansiyel müşterileri,
  • Tedarikçileri,
  • İş ortaklarını,
  • Ziyaretçileri,
  • Hizmet sağlayıcılarını

ve Şirket tarafından kişisel verileri işlenen tüm gerçek kişileri kapsar.

Şirketin sahip olduğu veya yönettiği tüm fiziksel ve elektronik kayıt ortamlarında
işlenen kişisel verilere bu Politika hükümleri uygulanır.

3. Tanımlar

Tanım Açıklama
Şirket TEKKELİ GIDA SAN. TİC. A.Ş.
Politika Kişisel Veri Saklama ve İmha Politikası
KVKK / Kanun 6698 Sayılı Kişisel Verilerin Korunması Kanunu
VERBİS Veri Sorumluları Sicil Bilgi Sistemi
Kişisel Veri Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi
Özel Nitelikli Kişisel Veri Irk, etnik köken, sağlık bilgisi vb. hassas nitelikli veriler
Veri Sorumlusu Kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen gerçek veya tüzel kişi
Veri İşleyen Veri sorumlusunun verdiği yetkiye dayanarak veri işleyen gerçek veya tüzel kişi
İlgili Kişi Kişisel verisi işlenen gerçek kişi
İmha Kişisel verilerin silinmesi, yok edilmesi veya anonim hale getirilmesi
Kayıt Ortamı Kişisel verilerin bulunduğu her türlü fiziksel veya elektronik ortam
Kurul Kişisel Verileri Koruma Kurulu
Periyodik İmha Saklama şartları ortadan kalkan kişisel verilerin belirli periyotlarla silinmesi, yok edilmesi veya anonim hale getirilmesi
Açık Rıza Belirli bir konuya ilişkin, bilgilendirmeye dayalı ve özgür iradeyle açıklanan rıza
BGYS Bilgi güvenliğinin gizlilik, bütünlük ve erişilebilirlik ilkeleri çerçevesinde yönetilmesini amaçlayan sistematik yapı

4. Veri Sorumlusu Bilgileri

Şirket Ünvanı:
TEKKELİ GIDA SAN. TİC. A.Ş.

Adres:
Pancarlı Mahallesi 58124 Sokak No:10/A
Şehitkamil / Gaziantep

Telefon:
(0342) 235 46 46

E-posta:
info@tekkeli.com.tr

Web Sitesi:
www.tekkeli.com.tr

5. Sorumluluk ve Görev Dağılımı

Şirket bünyesinde kişisel verilerin korunması, saklanması ve imha süreçlerinin
yürütülmesinden ilgili birimler sorumludur.

5.1 Görev ve Sorumluluklar

  • Yönetim Kurulu / Üst Yönetim: Politika’nın uygulanmasının sağlanması.
  • İnsan Kaynakları Müdürlüğü: Fiziksel ortamdaki kişisel verilerin yönetimi.
  • Bilgi Teknolojileri Müdürlüğü: Elektronik ortamdaki kişisel verilerin güvenliği.
  • Tüm Birim Yöneticileri ve Çalışanlar: Görev alanları kapsamında Politika hükümlerine uygun hareket edilmesi ve kişisel veri güvenliğinin sağlanmasına destek olunması.

5.2 Bilgi Güvenliği Komitesi

Şirket bünyesinde bilgi güvenliği, kişisel veri güvenliği, KVKK uyumu ve BGYS
süreçlerinin koordinasyonunun sağlanması amacıyla “Bilgi Güvenliği Komitesi”
oluşturulmuştur.

Komite;

  • Bilgi güvenliği süreçlerinin değerlendirilmesi,
  • Bilgi güvenliği risklerinin gözden geçirilmesi,
  • Kişisel veri güvenliği süreçlerinin izlenmesi,
  • Mali veriler ve kritik şirket verilerine ilişkin güvenlik süreçlerinin değerlendirilmesi,
  • Güvenlik ihlallerinin ve olaylarının değerlendirilmesi,
  • Düzeltici ve önleyici faaliyetlerin belirlenmesi,
  • BGYS ve KVKK uyum süreçlerinin izlenmesi,
  • Politika, prosedür ve teknik kontrollerin gözden geçirilmesi,
  • Çalışan farkındalık ve eğitim süreçlerinin değerlendirilmesi,
  • Bilgi güvenliği yatırımları ve iyileştirme ihtiyaçlarının değerlendirilmesi

konularında faaliyet yürütür.

Bilgi Güvenliği Komitesi yılda en az 2 (iki) kez olağan olarak toplanır.
Gerekli görülmesi halinde olağanüstü toplantı yapılabilir.

Komite toplantılarında alınan kararlar toplantı tutanağı ile kayıt altına alınır.
Belirlenen aksiyonlar ilgili birimler tarafından takip edilir ve sonuçları Komite’ye raporlanır.

6. Kayıt Ortamları

Kişisel veriler aşağıdaki ortamlarda güvenli şekilde saklanmaktadır.

Elektronik Ortamlar

  • Sunucular
  • Yedekleme sistemleri
  • E-posta sistemleri
  • Veritabanları
  • ERP sistemleri
  • Muhasebe yazılımları
  • Güvenlik duvarları
  • Antivirüs sistemleri
  • Log kayıt sistemleri
  • Masaüstü ve dizüstü bilgisayarlar
  • Mobil cihazlar
  • Tabletler
  • USB bellekler
  • Harici diskler
  • Yazıcı ve tarayıcılar

Fiziksel Ortamlar

  • Arşivler
  • Evrak dolapları
  • Personel dosyaları
  • Ziyaretçi kayıt defterleri
  • Basılı evraklar
  • Formlar ve sözleşmeler

7. Saklama ve İmhaya İlişkin Esaslar

Şirket tarafından işlenen kişisel veriler;

  • KVKK,
  • Türk Ticaret Kanunu,
  • İş Kanunu,
  • Vergi Usul Kanunu,
  • Sosyal Güvenlik Mevzuatı,
  • İlgili diğer mevzuat

çerçevesinde gerekli süre boyunca saklanmaktadır.

Kişisel veriler;

  • Hukuka uygun,
  • Belirli ve meşru amaçlarla,
  • Ölçülü şekilde,
  • Gerektiği kadar süreyle

işlenmekte ve saklanmaktadır.

7.1 Saklamayı Gerektiren Sebepler

Kişisel veriler;

  • Yasal yükümlülüklerin yerine getirilmesi,
  • Sözleşme süreçlerinin yürütülmesi,
  • İnsan kaynakları süreçlerinin yönetimi,
  • Finans ve muhasebe işlemleri,
  • İş sağlığı ve güvenliği süreçleri,
  • Kurumsal güvenliğin sağlanması,
  • Hukuki hakların korunması,
  • Meşru menfaatlerin korunması

amaçlarıyla saklanabilir.

7.2 İmhayı Gerektiren Sebepler

Aşağıdaki durumlarda kişisel veriler silinir, yok edilir veya anonim hale getirilir:

  • İşleme amacının ortadan kalkması,
  • Saklama süresinin sona ermesi,
  • İlgili mevzuatın değişmesi,
  • Açık rızanın geri alınması,
  • İlgili kişinin talebinin kabul edilmesi,
  • Kurul kararı bulunması.

8. Teknik ve İdari Tedbirler

Şirket, KVKK’nın 12. maddesi kapsamında gerekli teknik ve idari tedbirleri almaktadır.

8.1 İdari Tedbirler

  • Çalışanlara KVKK ve bilgi güvenliği eğitimleri verilmektedir.
  • Gizlilik taahhütnameleri imzalatılmaktadır.
  • Yetki matrisi uygulanmaktadır.
  • Erişim yetkilendirmeleri görev tanımlarına göre yapılmaktadır.
  • Periyodik iç denetimler gerçekleştirilmektedir.
  • Risk bazlı değerlendirme yaklaşımı benimsenmektedir.
  • Bilgi güvenliği farkındalık çalışmaları yürütülmektedir.

8.2 Teknik Tedbirler

  • Güvenlik duvarı kullanılmaktadır.
  • Antivirüs sistemleri kullanılmaktadır.
  • Güçlü parola politikaları uygulanmaktadır.
  • Sistem erişimleri kayıt altına alınmaktadır.
  • Log yönetimi gerçekleştirilmektedir.
  • Yedekleme süreçleri uygulanmaktadır.
  • Yetkisiz erişimlerin önlenmesine yönelik kontroller yapılmaktadır.
  • Sızma testleri ve güvenlik kontrolleri uygulanmaktadır.
  • Veri aktarımında güvenli iletişim yöntemleri kullanılmaktadır.
  • Sistem güncellemeleri düzenli olarak yapılmaktadır.

9. Kişisel Verilerin İmha Yöntemleri

Şirket tarafından kişisel veriler aşağıdaki yöntemlerle imha edilir.

9.1 Silme

  • Kullanıcı erişimlerinin kaldırılması
  • Veritabanı kayıtlarının silinmesi
  • Dosya erişimlerinin kapatılması

9.2 Yok Etme

  • Evrakların öğütülmesi
  • Manyetik ortamların fiziksel imhası
  • Optik medyaların kırılması/yok edilmesi

9.3 Anonim Hale Getirme

Kişisel veriler, başka verilerle eşleştirilse dahi ilgili kişinin kimliğini
belirlenebilir olmaktan çıkaracak şekilde anonim hale getirilebilir.

10. Saklama ve İmha Süreleri

Kişisel veriler;

  • İlgili mevzuatta belirtilen süre kadar,
  • İşleme amacı için gerekli süre boyunca,
  • Hukuki yükümlülükler kapsamında gerekli süre kadar

saklanır. Saklama süresi sona eren kişisel veriler periyodik imha süreçleri
kapsamında silinir, yok edilir veya anonim hale getirilir.

Şirket tarafından periyodik imha süresi 1 yıl olarak belirlenmiştir.

10.1 Kişisel Veri Saklama Süreleri

Veri Kategorisi / Doküman Saklama Süresi Hukuki Sebep / Dayanak
Personel Özlük Dosyaları İş ilişkisinin sona ermesinden itibaren 10 yıl İş Kanunu, SGK Mevzuatı
İşe Giriş Evrakları İş ilişkisinin sona ermesinden itibaren 10 yıl İş Kanunu
Bordro ve Ücret Kayıtları 10 yıl Vergi Usul Kanunu, İş Kanunu
SGK Bildirgeleri ve Kayıtları 10 yıl SGK Mevzuatı
İzin Kayıtları 10 yıl İş Kanunu
Disiplin Kayıtları İş ilişkisinin sona ermesinden itibaren 10 yıl İşveren meşru menfaati
Performans Değerlendirme Kayıtları İş ilişkisinin sona ermesinden itibaren 5 yıl İnsan Kaynakları süreçleri
İş Başvurusu / CV Kayıtları 1 yıl Açık rıza / Meşru menfaat
Stajyer Evrakları 10 yıl İş ve SGK mevzuatı
Kamera Kayıtları (CCTV) 1 ay Fiziksel mekan güvenliği
Ziyaretçi Kayıtları 1 yıl Güvenlik süreçleri
E-Posta Kayıtları 1 yıl Kurumsal iletişim süreçleri
Sistem ve Erişim Log Kayıtları 1 yıl Bilgi güvenliği süreçleri
İnternet Erişim Kayıtları 1 yıl 5651 Sayılı Kanun
ERP ve Operasyon Kayıtları 10 yıl Ticari faaliyetlerin yürütülmesi
Muhasebe Evrakları 10 yıl Vergi Usul Kanunu, TTK
Fatura ve Cari Hesap Kayıtları 10 yıl Vergi Usul Kanunu
Tedarikçi Sözleşmeleri Sözleşme bitiminden itibaren 10 yıl Türk Ticaret Kanunu
Müşteri Sözleşmeleri Sözleşme bitiminden itibaren 10 yıl Türk Ticaret Kanunu
İSG Evrakları ve Eğitim Kayıtları 15 yıl İş Sağlığı ve Güvenliği Mevzuatı
Sağlık Raporları İş ilişkisinin sona ermesinden itibaren 15 yıl İSG Mevzuatı
Açık Rıza Beyanları İşleme amacı sona erene kadar + zamanaşımı süresi KVKK
KVKK Başvuru ve Talep Kayıtları 3 yıl KVKK süreçlerinin yürütülmesi
Hukuki Uyuşmazlık Dosyaları Uyuşmazlığın sona ermesinden itibaren 10 yıl Hukuki yükümlülük
Taşeron / Yüklenici Evrakları 10 yıl Sözleşme ve İSG yükümlülükleri
Eğitim Katılım Kayıtları 5 yıl İnsan kaynakları süreçleri
Güvenlik Olayı ve İhlal Kayıtları 5 yıl Bilgi güvenliği süreçleri

Notlar

  • Saklama süreleri ilgili mevzuat, şirket operasyonları ve meşru menfaat değerlendirmeleri dikkate alınarak belirlenmiştir.
  • Mevzuat değişiklikleri veya hukuki yükümlülükler doğrultusunda saklama süreleri güncellenebilir.
  • Saklama süresi sona eren kişisel veriler; silme, yok etme veya anonim hale getirme yöntemleriyle periyodik imha süreçlerine dahil edilir.
  • Devam eden dava, denetim, inceleme veya resmi talep bulunması halinde ilgili veriler süreç tamamlanıncaya kadar saklanabilir.

11. Politikanın Yayınlanması ve Güncellenmesi

İşbu Politika;

  • Basılı ortamda,
  • Elektronik ortamda

saklanır ve yayımlanır.

Politika; mevzuat değişiklikleri, operasyonel ihtiyaçlar, bilgi güvenliği riskleri
ve denetim sonuçları doğrultusunda yılda en az bir kez gözden geçirilir ve gerekli
durumlarda güncellenir.

İşbu Politika, TEKKELİ GIDA SAN. TİC. A.Ş. tarafından 6698 sayılı Kişisel
Verilerin Korunması Kanunu ve ilgili mevzuat kapsamında hazırlanmış olup
yayımlandığı tarihte yürürlüğe girer.