BİOAKTİF İLAÇ MEDİKAL TİCARET LTD.ŞTİ
KİŞİSEL VERİLERİ SAKLAMA VE İMHA POLİTİKASI
1.GİRİŞ
1.1 Amaç
İşbu Kişisel Veri Saklama ve İmha Politikası (“Politika”) yürürlükteki mevzuat çerçevesinde BİOAKTİF İLAÇ MEDİKAL TİCARET LTD.ŞTİ’nin (Bundan sonra “Şirket” olarak anılacaktır.) tamamına uygulanmakta ve kişisel veri imha ile ilgili ulusal olarak kabul görmüş temel ilkelere dayanmaktadır. İlgili mevzuat kapsamında gerekli imha çalışmalarının yapılmasına ilişkin çerçeve ve esasları içermektedir.
Kişiler Verilerin Korunması Kanunu’nun (“Kanun”) 7nci maddesinin üçüncü fıkrasında “Kişisel verilerin silinmesine, yok edilmesine veya anonim hale getirilmesine ilişkin usul ve esaslar yönetmelikle düzenlenir” hükmü yer almaktadır. Bu hüküm ve Kanun’un 22 nci maddesinin birinci fıkrasının (e) bendine istinaden Kişisel Verileri Koruma Kurulu (“Kurul”) tarafından Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik (“Yönetmelik”) hazırlanmış olup 28 Ekim 2017 tarihli ve 30224 sayılı Resmi Gazete’de yayımlanmıştır.
Yukarıdaki düzenlemeye dayanarak, bu Politikanın amacı, Şirketin faaliyetlerinin yürütülmesinde işlediği kişisel verilerin, Yönetmeliğe uygun şekilde silinmesi, yok edilmesi veya anonim hale getirilmesine ilişkin usul ve esasları belirlemektir.
1.2.Kapsam
Şirketimizin hukuki ilişkide bulunduğu çalışan, çalışan adayı, çalışan aday yakını, çalışan yakını, hissedar, potansiyel ürün veya hizmet alıcısı, referans, tedarikçi, tedarikçi çalışanı/yetkilisi, ürün veya hizmet alan kişi, ürün veya hizmet alan kişi çalışanı/yetkilisi, üçüncü kişiler ve üçüncü kişilerin çalışanlarına ait kişisel veriler bu Politika kapsamında olup Şirketin sahip olduğu ya da Şirket tarafından yönetilen kişisel verilerin işlendiği tüm kayıt ortamları ve kişisel veri işlenmesine yönelik faaliyetlerde bu Politika uygulanır.
1.3. Kısaltmalar ve Tanımlar
Kavram Tanım
Alıcı grubu Veri sorumlusu tarafından kişisel verilerin aktarıldığı gerçek veya tüzel kişi kategorisi
Açık Rıza Belirli bir konuya ilişkin, bilgilendirilmeye dayanan ve özgür iradeyle açıklanan rıza
Anonim Hale Getirme Kişisel verilerin, başka verilerle eşleştirilerek dahi hiçbir surette kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hale getirilmesi
Elektronik Ortam Kişisel verilerin elektronik aygıtlar ile oluşturulabildiği, okunabildiği, değiştirilebildiği ve yazılabildiği ortamlar.
Elektronik Olmayan Ortam Elektronik ortamların dışında kalan tüm yazılı, basılı, görsel vb. diğer ortamlar.
İlgili Kişi Kişisel verisi işlenen gerçek kişi
İlgili kullanıcı Verilerin teknik olarak depolanması, korunması ve yedeklenmesinden sorumlu olan kişi ya da birim hariç olmak üzere veri sorumlusu organizasyonu içerisinde veya veri sorumlusundan aldığı yetki ve talimat doğrultusunda kişisel verileri işleyen kişileri
İmha Kişisel verilerin silinmesi, yok edilmesi veya anonim hale getirilmesi
Kanun 6698 Sayılı Kişisel Verilerin Korunması Kanunu
Kayıt ortamı Tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla işlenen kişisel verilerin bulunduğu her türlü ortamı
Kişisel veri Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi
Kişisel veri sahibi Kişisel verisi işlenen gerçek kişi
Kişisel verinin işlenmesi Kişisel verilerin tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla elde edilmesi, kaydedilmesi, depolanması, muhafaza edilmesi, değiştirilmesi, yeniden düzenlenmesi, açıklanması, aktarılması, devralınması, elde edilebilir hale getirilmesi, sınıflandırılması ya da kullanılmasının engellenmesi gibi veriler üzerinde gerçekleştirilen her türlü işlemi
Kişisel veri işleme envanteri Veri sorumlularının iş süreçlerine bağlı olarak gerçekleştirmekte oldukları kişisel verileri işleme faaliyetlerini; kişisel verileri işleme amaçları, veri kategorisi, aktarılan alıcı grubu ve veri konusu kişi grubuyla ilişkilendirerek oluşturdukları ve kişisel verilerin işlendikleri amaçlar için gerekli olan azami süreyi, yabancı ülkelere aktarımı öngörülen kişisel verileri ve veri güvenliğine ilişkin alınan tedbirleri açıklayarak detaylandırdıkları envanter
Kurul Kişisel Verileri Koruma Kurulu
Kurum Kişisel Verileri Koruma Kurumu
Özel nitelikli kişisel veri Kişilerin ırkı, etnik kökeni, siyasi düşüncesi, felsefi inancı, dini, mezhebi veya diğer inançları, kılık ve kıyafeti, dernek, vakıf ya da sendika üyeliği, sağlığı, cinsel hayatı, ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili verileri ile biyometrik ve genetik verileri
Periyodik imha Kanunda yer alan kişisel verilerin işlenme şartlarının tamamının ortadan kalkması durumunda kişisel verileri saklama ve imha politikasında belirtilen ve tekrar eden aralıklarla resen gerçekleştirilecek silme, yok etme veya anonim hale getirme işlemi
Politika Veri sorumlularının, kişisel verilerin işlendikleri amaç için gerekli olan azami süreyi belirleme işlemi ile silme, yok etme ve anonim hale getirme işlemi için dayanak yaptıkları politika.
Sicil Kişisel Verileri Koruma Kurumu Başkanlığı tarafından tutulan veri sorumluları sicilini
Veri işleyen Veri sorumlusunun verdiği yetkiye dayanarak onun adına kişisel veri işleyen gerçek ve tüzel kişiyi
Veri kayıt sistemi Kişisel verilerin belirli kriterlere göre yapılandırılarak işlendiği kayıt sistemini
Veri sorumlusu Kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu olan gerçek veya tüzel kişiyi ifade eder
Yönetmelik 28.10.2017 tarih ve 30224 sayılı Resmî Gazete’de yayımlanarak yürürlüğe giren Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik.
SORUMLULUK ve GÖREV DAĞILIMLARI
Şirketin tüm birimleri ve çalışanları, sorumlu birimlerce Politika kapsamında alınmakta olan teknik ve idari tedbirlerin gereği gibi uygulanması, birim çalışanlarının eğitimi ve farkındalığının arttırılması, izlenmesi ve sürekli denetimi ile kişisel verilerin hukuka aykırı olarak işlenmesinin önlenmesi, kişisel verilere hukuka aykırı olarak erişilmesinin önlenmesi ve kişisel verilerin hukuka uygun saklanmasının sağlanması amacıyla kişisel veri işlenen tüm ortamlarda veri güvenliğini sağlamaya yönelik teknik ve idari tedbirlerin alınması konularında sorumlu birimlere aktif olarak destek verir.
Kişisel verilerin saklama ve imha süreçlerinde görev alanların unvanları, birimleri ve görev tanımlarına ait dağılım aşağıda verilmiştir.
Tablo 1: Saklama ve imha süreçleri görev dağılımları
Unvan Birim Görev Tanımı
Bilgi İşlem Yetkilisi Bilgi İşlem Görevi dahilinde olan süreçlerin saklama süresine uygunluğunun sağlanması, periyodik imha sürecinin yönetimi, Veri Sahiplerinin taleplerinin yanıtlanması için gerekli denetim ve kontrollerin yapılması
Muhasebe Yetkilisi Muhasebe Görevi dahilinde olan süreçlerin saklama süresine uygunluğunun sağlanması, periyodik imha sürenin yönetimi, 6100 sayılı TTK ve Vergi Mevzuatından kaynaklanan defter, belge saklama yükümlülüklerinin devamının ve yükümlülüklerin ortadan kalkıp kalmadığının kontrolü
İnsan Kaynakları Yetkilisi İnsan Kaynakları Personel kişisel verilerinin saklama süresine uygunluğunun sağlanması, periyodik imha sürecinin yönetimi, Personellerin Kanun’da belirtilen hakları ile ilgili aydınlatılması taleplerinin alınması ve cevaplandırılması
Hukuk Hukuk Görevi dahilinde olan süreçlerin saklama süresine uygunluğunun sağlanması, periyodik imha sürenin yönetimi, yükümlülüklerin ortadan kalkıp kalmadığının kontrolü
Satın Alma ve İthalat Yetkilisi Satın Alma ve İthalat Görevi dahilinde olan süreçlerin saklama süresine uygunluğunun sağlanması, periyodik imha sürenin yönetimi, yükümlülüklerin ortadan kalkıp kalmadığının kontrolü
Satış Yetkilisi Satış Görevi dahilinde olan süreçlerin saklama süresine uygunluğunun sağlanması, periyodik imha sürenin yönetimi, yükümlülüklerin ortadan kalkıp kalmadığının kontrolü
3.KAYIT ORTAMLARI
Kişisel veriler, Kurum tarafından Tablo 2’de listelenen ortamlarda hukuka uygun olarak güvenli bir şekilde saklanır.
Tablo 2: Kişisel veri saklama ortamları
Elektronik Ortamlar
Elektronik Olmayan Ortamlar
-
Sunucular (Etki alanı, yedekleme, e-posta, veritabanı, web, dosya paylaşım, vb.)
-
Yazılımlar (ofis yazılımları)
-
Bilgi güvenliği cihazları (güvenlik duvarı, günlük kayıt dosyası, antivirüs vb. )
-
Mobil cihazlar (telefon, tablet vb.)
-
Optik diskler (CD, DVD vb.)
-
Çıkartılabilir bellekler (USB, Hafıza Kart vb.)
-
Yazıcı, tarayıcı, fotokopi makinesi
-
USB, harddisk gibi çıkarılabilir bellekler
-
Masaüstü ve dizüstü bilgisayar
-
Kağıt
-
Manuel veri kayıt sistemleri
-
Yazılı, basılı, görsel ortamlar
-
Klasörler
-
Dosyalar
