Bölüm 1Amaç ve kapsam
Bu politika, H2O Organizasyon ve İnsan Kaynakları Limited Şirketi tarafından işlenen kişisel verilerin ne kadar süreyle saklanacağını, sürenin sonunda hangi yöntemle imha edileceğini ve bu sürecin nasıl denetleneceğini belirler.
Dayanağını 6698 sayılı Kişisel Verilerin Korunması Kanunu'nun 7. maddesi ile Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelikten alır.
Bu belge, h2o-organizasyon.com web sitesi üzerinden ve bu siteyle bağlantılı iletişim kanallarından toplanan kişisel verileri kapsar. Saha operasyonlarında görev alan personele, tedarikçilere ve sözleşmeli müşterilere ilişkin veri süreçleri bu belgenin kapsamı dışındadır ve kendi içlerinde ayrıca yönetilir.
Neden bu belgeyi yayımlıyoruz? Saklama ve imha politikası hazırlama yükümlülüğü, esas olarak VERBİS'e kayıt yükümlülüğü bulunan veri sorumluları için öngörülmüştür. Kayıt yükümlülüğümüz bulunmasa dahi bu belgeyi hazırlayıp yayımlıyoruz: verinin ne kadar tutulacağının yazılı ve denetlenebilir olması, hem bizim için bir disiplin hem de sizin için bir güvencedir.
Bölüm 2Tanımlar
- Kişisel veri
- Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi.
- İlgili kişi
- Kişisel verisi işlenen gerçek kişi — bu sitede genellikle siz, ziyaretçi.
- Veri sorumlusu
- Kişisel verinin işlenme amacını ve yöntemini belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu olan taraf — burada H2O.
- Veri işleyen
- Veri sorumlusunun verdiği yetkiye dayanarak onun adına veri işleyen taraf — barındırma sağlayıcısı gibi.
- İmha
- Kişisel verinin silinmesi, yok edilmesi veya anonim hâle getirilmesi işlemlerinin ortak adı.
- Silme
- Verinin ilgili kullanıcılar için hiçbir şekilde erişilemez ve tekrar kullanılamaz hâle getirilmesi.
- Yok etme
- Verinin hiç kimse tarafından hiçbir şekilde erişilemez, geri getirilemez ve tekrar kullanılamaz hâle getirilmesi.
- Anonim hâle getirme
- Verinin, başka verilerle eşleştirilse dahi hiçbir surette kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hâle getirilmesi.
- Periyodik imha
- Saklama süresi dolan verilerin, bu politikada belirtilen aralıklarla ve re'sen (kendiliğinden) imha edilmesi işlemi.
Bölüm 3Kayıt ortamları
Kişisel veriler aşağıdaki ortamlarda tutulur. Her ortam, barındırdığı veriye uygun güvenlik tedbirleriyle korunur.
| Ortam | Tutulan veri | Biçim |
|---|---|---|
| Web sunucusu Türkiye'de barındırılır |
Sunucu erişim kayıtları (IP, zaman, istenen adres, tarayıcı bilgisi) | Elektronik — metin dosyası |
| Kurumsal e-posta hesapları | Form gönderimleri, gelen-giden yazışmalar, ekler | Elektronik |
| Mobil cihazlar | WhatsApp yazışmaları, telefon rehberi kayıtları | Elektronik |
| Ziyaretçinin kendi tarayıcısı | Çerez tercihi kaydı | Elektronik — yerel depolama |
| Google Analytics altyapısı | Ziyaret istatistikleri (onay verilmişse) | Elektronik — üçüncü tarafta |
| Ofis dosyalama | Islak imzalı KVKK başvuruları ve yanıt yazışmaları | Fiziksel — kâğıt |
Bölüm 4Saklamayı gerektiren sebepler
Hukuki sebepler
- 6698 sayılı KVKK — verinin işlenme amacı için gerekli olan süre
- 6098 sayılı Türk Borçlar Kanunu — m.146 uyarınca on yıllık genel zamanaşımı süresi
- 6102 sayılı Türk Ticaret Kanunu — ticari defter ve belgelerin saklanmasına ilişkin süreler
- 213 sayılı Vergi Usul Kanunu — vergiyi doğuran olaya ilişkin belgelerin beş yıl saklanması
- 5651 sayılı Kanun — trafik bilgisinin kanunda öngörülen süreyle saklanması
- 6563 sayılı Elektronik Ticaretin Düzenlenmesi Hakkında Kanun — onay kayıtlarının saklanması
İşleme amaçlarından doğan sebepler
- Teklif sürecinin yürütülmesi ve sözleşme ilişkisinin kurulması
- Müşteri ilişkilerinin sürdürülmesi ve geçmiş yazışmalara ulaşılabilmesi
- Bilgi güvenliğinin sağlanması ve kötüye kullanımın tespit edilmesi
- Olası bir uyuşmazlıkta hakkın tesisi, kullanılması veya korunması
- Yetkili kurum ve kuruluşlara bilgi verilmesi
Bölüm 5İmhayı gerektiren sebepler
Kişisel veriler aşağıdaki hâllerde imha edilir:
- İşlenmesini gerektiren amacın ortadan kalkması
- İşlemenin dayandığı hukuki sebebin ortadan kalkması
- Mevzuatta öngörülen saklama süresinin dolması
- İşlemenin yalnızca açık rızaya dayandığı hâllerde, ilgili kişinin rızasını geri çekmesi
- İlgili kişinin silme veya yok etme talebinin kabul edilmesi
- Silme/yok etme talebinin reddedilmesi üzerine Kurul'un ilgili kişiyi haklı bulması
- İşlemenin baştan itibaren hukuka aykırı olduğunun tespit edilmesi
Bölüm 6Saklama ve imha süreleri
Aşağıdaki tablo, her veri türü için saklama süresini ve sürenin bitiminden sonra imhanın ne zaman gerçekleşeceğini gösterir.
| Veri türü | Saklama süresi | Sürenin başlangıcı | İmha zamanı |
|---|---|---|---|
| Sonuçlanmayan teklif talepleri | 2 yıl | Son yazışma tarihi | Takip eden ilk periyodik imha |
| Sözleşmeye dönüşen görüşme kayıtları | 10 yıl | Sözleşmenin sona ermesi | Takip eden ilk periyodik imha |
| E-posta ve WhatsApp yazışmaları | 2 yıl (ticari ilişki varsa 10 yıl) |
Son yazışma tarihi | Takip eden ilk periyodik imha |
| Sunucu erişim kayıtları | 1 yıl | Kaydın oluşması | Otomatik döngüsel silme |
| Analitik veriler | 14 ay | Verinin toplanması | Google Analytics tarafından otomatik silme |
| Çerez tercihi kaydı | 12 ay | Tercihin kaydedilmesi | Sürenin dolmasıyla kendiliğinden geçersizleşir |
| KVKK başvuruları ve yanıtları | 3 yıl | Yanıtın verilmesi | Takip eden ilk periyodik imha |
| Vergi ve muhasebe belgeleri | 5 yıl | İlgili vergilendirme döneminin kapanması | Takip eden ilk periyodik imha |
Bir veri birden fazla süreye tabiyse, bunlardan en uzun olanı uygulanır. Devam eden bir uyuşmazlık, soruşturma veya denetim varsa, süre dolmuş olsa dahi ilgili veri süreç tamamlanana kadar saklanır.
Bölüm 7İmha yöntemleri
Silme
Elektronik ortamdaki veriler, ilgili kullanıcıların erişemeyeceği ve yeniden kullanamayacağı hâle getirilir. E-posta kayıtlarında bu, iletinin silinmesi ve çöp kutusunun da boşaltılmasıyla; dosya sistemlerinde ise dosyanın kalıcı olarak kaldırılmasıyla sağlanır.
Yok etme
Fiziksel belgeler evrak imha makinesinde geri döndürülemeyecek şekilde parçalanır. Kullanımdan kaldırılan elektronik kayıt ortamları (disk, bellek kartı) fiziksel olarak tahrip edilir veya üzerine yazma yöntemiyle temizlenir.
Anonim hâle getirme
İstatistiksel değeri korunmak istenen verilerde, kimliği belirlenebilir kılan alanlar geri döndürülemeyecek şekilde çıkarılır. Anonim hâle getirilmiş veri artık kişisel veri sayılmadığından süresiz saklanabilir; ancak anonimleştirmenin gerçekten geri döndürülemez olmasına dikkat edilir.
Üçüncü taraflardaki veriler
Veri işleyen sıfatı taşıyan hizmet sağlayıcılarımızdaki veriler için, imha talimatı ilgili sağlayıcıya iletilir ve imhanın gerçekleştirildiği teyit edilir. Google Analytics gibi kendi otomatik saklama süresi bulunan servislerde ise, mümkün olan en kısa süre seçilerek imha platformun kendi mekanizmasına bırakılır.
Bölüm 8Periyodik imha
Saklama süresi dolan kişisel veriler, ilgili kişinin talebi olmaksızın re'sen imha edilir. Yönetmelik uyarınca periyodik imha süresi altı ayı geçemez.
- Periyodik imha aralığı
- 6 ay
- İmha dönemleri
- Her yıl Haziran ve Aralık aylarının ilk yarısı
- Sorumlu
- Veri sorumlusu adına belirlenen kişisel veri irtibat sorumlusu
- Kayıt
- Her imha işlemi tarih ve kapsam bilgisiyle kayıt altına alınır; kayıtlar en az 3 yıl saklanır
İlgili kişinin başvurusu üzerine yapılan imha talepleri periyodik imhayı beklemez: talep en geç otuz gün içinde sonuçlandırılır. Talep kabul edilirse veri gecikmeksizin imha edilir ve varsa aktarıldığı üçüncü kişilere de durum bildirilir. Talep reddedilirse gerekçesi yazılı olarak açıklanır.
Bölüm 9Teknik tedbirler
- Web sitesi ile ziyaretçi arasındaki tüm trafik TLS 1.2 ve üzeri ile şifrelenir
- Sunucuya erişim yalnızca şifreli anahtarla ve yetkili kişilerle sınırlıdır
- Tarayıcı güvenlik başlıkları etkindir; içerik türü karıştırma ve çerçeveleme saldırıları engellenir
- Yedek klasörler ve yapılandırma dosyaları web üzerinden erişime kapalıdır
- Sunucu ve yazılım bileşenleri düzenli olarak güncellenir
- Sunucu kayıtları belirlenen süre sonunda otomatik olarak döngüsel biçimde silinir
- Sitede veritabanı, kullanıcı hesabı ve ödeme altyapısı bulunmaz; saldırı yüzeyi bilinçli olarak dar tutulmuştur
- Kurumsal e-posta hesaplarında güçlü parola ve çok faktörlü doğrulama kullanılır
Bölüm 10İdari tedbirler
- Kişisel verilere erişim, işini yapmak için gerçekten ihtiyaç duyan kişilerle sınırlıdır
- Erişim yetkisi olan çalışanlar yazılı gizlilik yükümlülüğü altındadır
- Veri işleyen hizmet sağlayıcılarla, verinin yalnızca talimat doğrultusunda işlenmesini öngören sözleşmeler yapılır
- Toplanan veri, amaç için gereken en az düzeyde tutulur (veri minimizasyonu)
- Çalışanlara kişisel verilerin korunması konusunda bilgilendirme yapılır
- Görev değişikliği veya ayrılma hâlinde erişim yetkileri gecikmeksizin kaldırılır
- Veri ihlali hâlinde izlenecek adımlar önceden belirlenmiştir
Bölüm 11Sorumluluk ve görev dağılımı
Bu politikanın uygulanmasından veri sorumlusu sıfatıyla H2O Organizasyon ve İnsan Kaynakları Limited Şirketi sorumludur. Uygulamada görevler şu şekilde dağıtılmıştır:
| Görev | Sorumlu |
|---|---|
| Politikanın hazırlanması, gözden geçirilmesi ve güncellenmesi | Şirket yönetimi |
| Periyodik imhanın zamanında yürütülmesi ve kayda geçirilmesi | Kişisel veri irtibat sorumlusu |
| İlgili kişi başvurularının karşılanması ve yanıtlanması | Kişisel veri irtibat sorumlusu |
| Teknik tedbirlerin uygulanması ve sürdürülmesi | Bilgi işlem desteği veren yetkili / hizmet sağlayıcı |
| Veri işleyenlerle sözleşmelerin yapılması ve denetlenmesi | Şirket yönetimi |
| Veri ihlali hâlinde Kurul'a ve ilgili kişilere bildirim | Şirket yönetimi |
Bölüm 12Politikanın güncellenmesi
Bu politika en az yılda bir kez gözden geçirilir. Mevzuat değiştiğinde, yeni bir veri işleme faaliyeti başladığında veya kullanılan hizmet sağlayıcılar değiştiğinde ayrıca güncellenir.
Güncel sürüm daima bu sayfada yayımlanır; sayfanın başındaki son güncelleme tarihi ve sürüm numarası değişikliği gösterir. Politikanın önceki sürümleri talep hâlinde paylaşılabilir.
Bu politika hakkındaki sorularınızı info@h2o-organizasyon.com adresine iletebilirsiniz.